Коммерческая тайна NDA
Бизнес

Как защитить коммерческую тайну при работе с подрядчиками, программистами и фрилансерами

КОММЕРЧЕСКАЯ ТАЙНА · NDA · ПРОГРАММИСТЫ · ФРИЛАНСЕРЫ

Как выстроить договорную, техническую и доказательственную защиту конфиденциальных данных, исходного кода и ноу-хау при работе с внешней командой

Автор: Курнев Артем Евгеньевич, юрист · Актуально на 17 августа 2026 года.

Короткий ответ: одного NDA недостаточно. Защита строится минимум из четырех слоев: режим коммерческой тайны или доказуемые меры конфиденциальности; точные договорные обязанности подрядчика; технический контроль доступа и доказательства передачи; отдельное оформление прав на код, документацию, дизайн, базы данных и созданное в проекте ноу-хау.
Нужно защитить данные при работе с внешней командой?
Пришлите действующий договор, NDA и кратко опишите, какие данные получают подрядчики. Я проверю режим коммерческой тайны, права на код и ноу-хау, субподрядчиков и доказательства доступа.
☎ Позвонить: +7 (909) 928-13-29 WhatsApp — написать Telegram — написать MAX — написать
Основная страница по теме Комплексное оформление режима, NDA, ноу-хау и споров по утечкам: юрист по коммерческой тайне, ноу-хау и NDA.

1. Что именно нужно защищать

До подписания договора нужно разделить информацию по правовому режиму. Это позволяет не пытаться защитить одним словом «конфиденциально» совершенно разные объекты.

Клиентская база, цены, финмодель, регламенты
Коммерческая тайна / договорная конфиденциальность
Перечень, доступ, учет получателей, NDA, маркировка при режиме по 98-ФЗ
Алгоритм, технология, методика
Ноу-хау
Идентификация секрета + разумные меры конфиденциальности
Исходный код, дизайн, тексты, база данных
Авторское право
Условия о создании и принадлежности исключительных прав, исходниках и приемке
Персональные данные клиентов и работников
152-ФЗ
Поручение на обработку, цели, операции, безопасность, уведомление об инцидентах

2. NDA с подрядчиком — только один слой защиты

Федеральный закон № 98-ФЗ требует регулировать отношения по использованию коммерческой тайны с контрагентами на основании гражданско-правовых договоров. Но для полноценного режима этого недостаточно: статья 10 требует также определить перечень секретных сведений, ограничить доступ, вести учет лиц, которым информация передана, и применять предусмотренные законом меры защиты.

Для ноу-хау формальный режим коммерческой тайны не обязателен: по статье 1465 ГК РФ сведения должны иметь коммерческую ценность из-за неизвестности третьим лицам, к ним не должно быть свободного законного доступа, а обладатель должен принимать разумные меры конфиденциальности. Именно эти меры затем придется доказывать.

Что должно быть в NDA:
• конкретные категории данных: код, архитектура, API-ключи, базы, макеты, финансовые модели, клиентские сведения;
• цель использования — только для конкретного проекта;
• разрешенные получатели и субподрядчики;
• допустимые системы и каналы передачи;
• запрет личных облаков и неутвержденных AI-сервисов;
• порядок действий после утечки, возврата и уничтожения данных.

3. Подрядчик должен отвечать за своих работников и субподрядчиков

Если договор заключен с ООО или ИП, фактический доступ к данным часто получают его сотрудники, привлеченные программисты, дизайнеры и субподрядчики. Поэтому формула «подрядчик обязуется не разглашать» недостаточна.

  • запрет передавать сведения субподрядчикам без предварительного письменного согласия заказчика;
  • обязанность подписать с каждым допущенным лицом обязательства не менее строгие, чем в основном договоре;
  • ведение списка лиц, получивших доступ;
  • ответственность подрядчика за нарушения работников и субподрядчиков как за собственные действия;
  • немедленное отключение доступа специалиста при завершении его участия в проекте.

4. Передавайте не «папку с файлами», а доказуемый набор данных

В споре одна из самых частых проблем — невозможность доказать, какие именно сведения получил подрядчик. Ссылка на облачную папку, письмо без перечня вложений или общий логин редко дают идеальную доказательственную картину.

  • реестр раскрытия: файл, версия, дата, получатель, категория конфиденциальности;
  • акты передачи особо ценных массивов и технической документации;
  • watermark или идентификатор получателя;
  • логи Git, data room, VPN, DLP, почтового шлюза и облака;
  • раздельные права доступа — исполнитель видит только то, что необходимо для его задачи.
Судебный риск: в деле № А40-26939/2024 соглашение о конфиденциальности существовало, но истец не смог показать, какие конкретно сведения были переданы ответчику как конфиденциальные. Предусмотренный самим соглашением акт передачи отсутствовал, а электронное письмо не содержало пометки о конфиденциальности. Иск о неустойке был отклонен.

5. Для программистов NDA нужно отделять от прав на исходный код

Конфиденциальность и интеллектуальные права — разные вопросы. Подрядчик может идеально соблюдать NDA, но исключительное право на созданный результат останется не у заказчика, если договор оформлен неправильно.

Если программа специально создается по заказу

По пункту 1 статьи 1296 ГК РФ исключительное право на программу для ЭВМ, базу данных или иное произведение, созданное по договору, предметом которого прямо является создание такого произведения, по общему правилу принадлежит заказчику, если договором не предусмотрено иное.

Если код появился попутно при исполнении другого договора

По статье 1297 ГК РФ действует другой подход: если договор подряда или НИОКТР прямо не предусматривал создание произведения, но программа, скрипт, база или другой объект были созданы в процессе работ, исключительное право по общему правилу принадлежит подрядчику, если стороны не согласовали иное.

Если фрилансер — физическое лицо и сам является автором

Когда стороной договора является сам автор создаваемого произведения, отношения регулируются правилами об авторском заказе. Поэтому договор с разработчиком-физлицом должен прямо предусматривать отчуждение заказчику исключительного права либо четкий объем предоставляемой лицензии.

Для IT-проекта лучше перечислить отдельно: исходный код, объектный код, библиотеки, конфигурации, базы данных, схемы БД, дизайн, документацию, API, скрипты развертывания, тесты и инфраструктурные файлы; момент перехода исключительного права; репозиторий заказчика; open-source компоненты и гарантии по правам работников и субподрядчиков.

6. Кому принадлежит ноу-хау, созданное подрядчиком

По состоянию на 17 августа 2026 года пункт 1 статьи 1471 ГК РФ устанавливает: если секрет производства получен при выполнении договора подряда или НИОКТР, исключительное право на такой секрет производства принадлежит подрядчику (исполнителю), за установленными законом исключениями.

Это отличается от обычной логики заказной разработки ПО. Поэтому фраза «все результаты, включая ноу-хау, принадлежат заказчику» требует отдельной юридической проверки.

В мае 2026 года в Госдуму внесен законопроект № 1240307-8, предлагающий разрешить сторонам частного договора самим устанавливать иное распределение прав на созданное ноу-хау. На дату статьи действующий текст статьи 1471 такого общего диспозитивного правила еще не содержит.

Как снизить риск:
• идентифицировать вновь созданное ноу-хау отдельным актом или реестром;
• если заказчику нужен полный контроль — оформлять отчуждение исключительного права после возникновения и идентификации секрета;
• если достаточно использования — оформить лицензию;
• не смешивать передачу прав на код и права на ноу-хау одной общей фразой.

7. Если подрядчик получает персональные данные

Если исполнитель получает доступ к CRM, клиентской базе, заявкам, телефонам, email, сведениям работников или иным персональным данным, одного NDA недостаточно — применяются требования Закона № 152-ФЗ.

Часть 3 статьи 6 Закона № 152-ФЗ требует, чтобы поручение на обработку определяло перечень персональных данных, операции с ними, цели обработки, конфиденциальность, требования безопасности и обязанность подтверждать принятые меры. Отдельно должен быть урегулирован порядок уведомления об инцидентах.

  • какие персональные данные получает подрядчик;
  • какие операции он вправе выполнять;
  • где данные хранятся;
  • можно ли привлекать субобработчиков;
  • срок уведомления об утечке;
  • порядок возврата и уничтожения данных.

8. Техническая защита, которая помогает и в суде

  • персональные корпоративные учетные записи вместо общих логинов;
  • MFA и доступ через VPN или утвержденные устройства;
  • репозиторий и облако под контролем заказчика;
  • ограничение экспорта и скачивания критичных баз;
  • журналирование Git, облака, CRM, почты и административных действий;
  • DLP для критичных файлов и исходников;
  • автоматическое отключение доступа после завершения проекта.

Юридическая ценность этих мер двойная: они уменьшают вероятность утечки и одновременно формируют доказательства того, кто, когда и к каким сведениям получал доступ.

9. Как прописывать ответственность подрядчика

Для B2B-отношений можно использовать договорную неустойку по статье 330 ГК РФ. Лучше привязывать штраф не к абстрактному «нарушению конфиденциальности», а к конкретным событиям.

  • передача информации неразрешенному третьему лицу;
  • передача отдельному субподрядчику без согласования;
  • загрузка в запрещенное облако или AI-сервис;
  • использование данных для собственного или конкурирующего продукта;
  • неуведомление об инциденте;
  • невозврат или неудаление данных после прекращения договора.

При этом штраф не заменяет доказательств: заказчику все равно желательно иметь доказуемый перечень переданной информации, факт нарушения и связь конкретного события с договорной санкцией.

10. Судебная практика

Дело № А43-5126/2025: подрядчик передал чертежи двум компаниям — взыскано 200 000 руб.
Первый арбитражный апелляционный суд, постановление от 25.07.2025 № 01АП-3428/2025.

Стороны подписали соглашение о конфиденциальности при передаче математических моделей, конструкторской документации и образцов изделий. Договор прямо запрещал передачу третьим лицам, включая субпоставщиков и субподрядчиков без письменного разрешения, а основной подрядчик отвечал за их действия. Подрядчик направил защищенные документы двум самостоятельным юридическим лицам и подтвердил факт передачи. За каждый эпизод была предусмотрена неустойка 100 000 руб.
Практический вывод: точно определенные категории информации, запрет передачи субподрядчикам, санкция и доказанный факт пересылки сделали договор реально работающим.
Дело № А40-26939/2024: NDA был, но неустойку взыскать не удалось
Арбитражный суд города Москвы, решение от 30.07.2024.

Истец ссылался на соглашение о конфиденциальности и утверждал, что ответчик передал третьему лицу проектную документацию. Но истец не показал, какие конкретно сведения передавались как конфиденциальные, не составил предусмотренный соглашением акт передачи, а электронное письмо не содержало указания на конфиденциальный характер данных.
Практический вывод: сильный текст NDA не компенсирует отсутствие доказательств конкретной передачи защищаемых сведений.
Дело № А56-50497/2023: бизнес-план назвали ноу-хау, но объект охраны не доказали
Тринадцатый арбитражный апелляционный суд, постановление от 03.08.2024.

Компания утверждала, что элементы бизнес-плана являются секретом производства. Однако суд установил, что истец не раскрыл, что именно составляет ноу-хау, не доказал комплекс разумных мер конфиденциальности и не представил актов передачи конкретных секретных сведений ответчику.
Практический вывод: для ноу-хау нужно заранее идентифицировать сам секрет и отделить его от общедоступной или типовой информации.
Дело № А40-69577/2020: разработка мобильного приложения и права на код
Арбитражный суд Московского округа, постановление от 20.03.2023 № Ф05-29248/2021.

Исполнитель создавал мобильное банковское приложение. Суд применил статью 1296 ГК РФ и учел, что договор прямо закреплял переход интеллектуальных прав к заказчику после создания, передачи, приемки и оплаты.
Практический вывод: в IT-договоре нужно отдельно согласовать объект, полный состав исходников и момент перехода исключительного права.

11. Практический комплект документов для внешней команды

Основной договор
Предмет, результат, сотрудники, субподрядчики, ответственность
NDA / раздел о конфиденциальности
Категории информации, цель, каналы, запреты, incident response
Положение о коммерческой тайне
Режим по Закону № 98-ФЗ
Перечень коммерческой тайны
Какие сведения охраняются
Реестр / акт раскрытия
Что и когда передано конкретному исполнителю
IP-раздел / отчуждение прав
Код, дизайн, документация и иные произведения
Акт идентификации ноу-хау + отчуждение/лицензия
Секрет производства
Поручение по 152-ФЗ
Персональные данные
Политика доступа + технические логи
Предотвращение утечки и доказательства
Exit checklist
Отключение аккаунтов, возврат и уничтожение данных

12. Что сделать до допуска подрядчика к данным

  1. Определить, какие сведения действительно нужно раскрыть — принцип минимального доступа.
  2. Разнести информацию по категориям: коммерческая тайна, ноу-хау, персональные данные, исходный код, обычная конфиденциальная информация.
  3. Подписать договор и NDA до передачи первой критичной папки или доступа в репозиторий.
  4. Проверить цепочку прав у подрядчика на результаты его работников и субподрядчиков.
  5. Создать персональные учетные записи и включить журналирование.
  6. Передавать важные материалы через реестр или акт раскрытия.
  7. Заранее прописать возврат, удаление и отключение доступа при завершении проекта.
Нужна полноценная система, а не один шаблон NDA? Подробно об оформлении режима, защите ноу-хау и судебных спорах: коммерческая тайна, ноу-хау и NDA.

13. Итог

При работе с подрядчиками коммерческую тайну защищает не один документ, а связка договора, режима, технических мер и доказательств. Если требуется выстроить такую систему целиком, см. юрист по коммерческой тайне, ноу-хау и NDA.

Для обычных конфиденциальных данных важны точные договорные ограничения и фиксация передачи. Для коммерческой тайны — выполнение статьи 10 Закона № 98-ФЗ. Для ноу-хау — идентификация секрета и разумные меры конфиденциальности. Для программного кода — отдельное оформление исключительных прав. Для персональных данных — специальное поручение по Закону № 152-ФЗ.

Особенно внимательно в 2026 году нужно относиться к ноу-хау, созданному самим подрядчиком: действующая статья 1471 ГК РФ сохраняет право за исполнителем, а предложенная законодателем возможность договориться иначе пока находится на стадии законопроекта.

Подрядчик уже использовал или передал ваши данные?
Можно проверить договор, перечень секретных сведений, Git/облачные логи, переписку, цепочку субподрядчиков и перспективу взыскания неустойки, убытков или запрета дальнейшего использования.
☎ Позвонить: +7 (909) 928-13-29 WhatsApp — написать Telegram — написать MAX — написать

Нормативная база и судебные акты

• Федеральный закон № 98-ФЗ, статья 10 — меры по охране коммерческой тайны.
• ГК РФ, статьи 1465 и 1471 — ноу-хау.
• ГК РФ, статьи 1288, 1296 и 1297 — права на произведения и заказную разработку.
• Федеральный закон № 152-ФЗ, статья 6 — поручение обработки персональных данных.
• Законопроект № 1240307-8 о поправках к статье 1471 ГК РФ.
• 1 ААС от 25.07.2025 № 01АП-3428/2025, дело № А43-5126/2025.
• АС г. Москвы от 30.07.2024, дело № А40-26939/2024.
• 13 ААС от 03.08.2024, дело № А56-50497/2023.
• АС Московского округа от 20.03.2023 № Ф05-29248/2021, дело № А40-69577/2020.

Материал носит информационный характер. Конкретная схема защиты зависит от вида сведений, состава внешней команды, архитектуры доступа и цепочки прав на результаты разработки.