某头部科技企业快充项目案:权限漏洞不是员工免责理由
前几篇文章,我们分析了员工离职前复制配方、下载数据、带走技术资料等情形。
但企业在实践中还会遇到另一类更隐蔽的问题:
员工没有离职,而是已经转岗;员工没有破解系统,而是利用系统漏洞;员工没有公开技术,也没有实际使用。
这种情况下,员工下载原项目代码,究竟属于一般违约行为,还是可能触犯侵犯商业秘密罪?
深圳市中级人民法院发布的2025年度知识产权典型案例——李某健、罗某侵犯商业秘密罪案,对这个问题作出了明确回答:
员工曾经合法接触商业秘密,并不意味着转岗后仍有权获取该商业秘密。利用系统漏洞重新获取已经无权访问的技术信息,可能构成非法获取型侵犯商业秘密罪。
一、已经离开项目组,为什么还能构成犯罪?
李某健、罗某曾参与某头部科技企业运动手表无线快充项目(“海某项目”)。
其中,李某健负责项目研发管理,罗某负责软件代码编写。
在项目研发过程中,两人因工作职责需要,能够接触该项目的软件代码。
2022年8月,两人均已离开该项目组,转到其他岗位。
之后,李某健为了帮助朋友解决另一家公司产品研发中的技术问题,与罗某商量利用此前掌握的技术。
罗某发现,虽然自己已经离开项目组,但由于公司系统权限存在漏洞,仍可以远程登录此前研发时使用的公司电脑。
于是,罗某利用这一漏洞下载了“海某项目”的软件代码文件,并通过公司内部文件传输软件发送给李某健。
随后,李某健为了规避公司网络监管,将源代码文件改名为《报销.rar》,发送至个人邮箱,再转发给罗某。
罗某收到代码后,发现该代码无法适配朋友公司的芯片,因此没有进一步披露或者实际使用。
经鉴定,该项目源代码属于不为公众所知悉的技术信息,涉案无线充电技术方案合理许可使用费为134万元。
最终,法院认定二人构成侵犯商业秘密罪,依法判处刑罚。
二、以前参与研发,为什么不能拿以前的代码?
很多技术人员可能会产生这样的疑问:
“这个代码是我以前参与开发的,我只是拿自己参与过的项目资料,为什么会成为犯罪?”
本案的关键,不在于员工过去是否接触过商业秘密,而在于:
实施获取行为时,员工是否仍然具有合法获取该商业秘密的权限。
在研发阶段,罗某接触项目代码,是因为其承担研发工作,这是合法接触。
但在其离开项目组后,其对该项目代码的获取权限已经发生变化。
此时,如果仍然利用系统漏洞下载项目文件,就不是正常履职过程中的使用,而是在未经授权的情况下重新获取商业秘密。
法院明确指出:
对于内部员工而言,应当综合判断其岗位职责、权限变化、公司保密措施以及获取行为方式。
如果员工已经丧失获取权限,却利用系统漏洞、未授权访问等方式获取商业秘密,该行为属于“以盗窃、电子侵入等不正当手段获取商业秘密”,而不是普通的违约行为。简单来说:过去有权限,不代表现在有权限;曾经参与研发,不代表可以永久带走研发成果。
三、系统存在漏洞,为什么不能成为免责理由?
本案另一个值得企业关注的问题是:如果公司没有及时关闭权限,员工只是利用系统漏洞下载文件,这个责任是不是应该由企业承担?
法院给出的答案是否定的。
企业系统存在管理漏洞,说明企业内部保密管理存在不足;但这并不意味着员工可以利用漏洞获取商业秘密。
判断员工行为性质的关键,不是系统有没有漏洞,而是:
员工是否明知自己已经没有获取权限,仍然通过异常方式获取商业秘密。
本案中,罗某并非正常访问项目文件,而是在已经离开项目组的情况下,利用系统漏洞远程登录旧电脑下载代码。
这种行为已经超出了其原有工作授权范围。因此,系统漏洞不是员工获取商业秘密的合法依据。
四、没有使用代码,为什么仍然构成犯罪?
本案还有一个容易被忽视的事实:罗某获得源代码后,并没有成功用于朋友公司的项目。
很多企业负责人可能会认为:“既然没有卖出去,也没有造成实际损失,为什么还要追究刑事责任?”原因在于,本案属于非法获取型侵犯商业秘密犯罪。
对于这类案件,刑法重点评价的是:
行为人是否以盗窃、电子侵入等不正当手段获取商业秘密。
只要非法获取行为完成,并且造成法定后果,即可能构成犯罪。
至于后续是否披露、使用或者允许他人使用,会影响案件处理,但并不当然否定犯罪成立。
本案中,涉案代码虽然没有实际应用,但由于其合理许可使用费达到134万元,已经达到刑事评价标准。
五、“报销.rar”这个细节,为什么对案件影响很大?
本案中有一个细节值得企业特别关注:李某健将源代码文件改名为《报销.rar》后发送。
这个动作看似简单,但在司法认定中具有重要意义。
正常情况下,如果员工基于工作需要传输文件,通常会使用与文件内容相匹配的名称和传输方式。
而将源代码伪装成“报销文件”,并通过个人邮箱发送,反映出行为人试图规避企业监管的主观意图。
司法实践中,判断员工是否具有非法获取故意,并不会只看最终有没有使用技术成果,而会综合考察:
获取时间是否异常; 是否超出岗位权限; 是否采取隐藏、规避监管措施; 是否将文件转移至个人控制范围。
这些行为细节,往往成为认定主观故意的重要依据。
六、企业真正需要防范的,是“权限失控”
很多企业认为:员工离职时关闭账号,转岗时调整权限,就可以解决问题。
但本案提醒企业:真正危险的,不只是没有收回权限,而是历史权限、系统漏洞和项目管理脱节。
对于涉及核心代码、算法、配方、工艺文件的企业,应重点关注三个方面:
第一,转岗后重新审核访问权限
员工岗位变化后,应及时检查其是否仍能访问原项目文件。
不能只依靠账号调整,而要验证实际访问效果。
第二,对核心研发资料实行独立权限管理
核心代码、研发数据、技术文档,不应长期与普通业务系统混合管理。
权限越宽,商业秘密失控风险越高。
第三,建立异常访问监控机制
对于已经离开项目组的员工,如果仍出现:
查询历史项目文件; 大量下载; 异常外发; 压缩、改名传输;
企业应及时进行风险审查。
商业秘密裁判规则
员工因参与项目研发而曾经合法接触商业秘密,但在转岗后已经丧失获取权限,其利用公司系统漏洞、历史权限或者其他未授权方式重新获取商业秘密的,不属于正常履职行为。
如果员工通过非法复制、电子侵入或者其他不正当手段获取商业秘密,即使尚未披露、使用或者允许他人使用,也可能构成非法获取型侵犯商业秘密罪。
企业30秒自测:你的权限管理是否存在漏洞?
建议企业检查以下问题:
员工转岗后,原项目权限是否真正关闭? 核心研发资料是否与普通业务系统隔离? 系统是否能够发现异常下载、外发行为? 是否存在历史账号、共享账号或者长期未清理权限?
如果这些问题没有明确答案,企业的商业秘密可能正处于失控风险之中。
商业秘密保护最难防范的,往往不是外部攻击,而是一个曾经拥有权限的人,在权限变化之后,仍然能够进入企业核心数据区域。
本文根据深圳市中级人民法院发布的李某健、罗某侵犯商业秘密罪案整理,仅供学习交流,不构成具体法律意见。
关注《商业秘密观察》,持续拆解商业秘密裁判规则。
夜雨聆风