تحلیل دقیق، راهکار عملی تصمیم آگاهانه

قرارداد محرمانگی (NDA) چیست؟ بندهای ضروری، مدت و ضمانت اجرای نقض

قرارداد محرمانگی NDA و حفاظت از اطلاعات تجاری

فهرست مطالب

قرارداد محرمانگی یا NDA توافقی است که حدود استفاده، نگهداری و افشای اطلاعات حساس را مشخص می‌کند. این قرارداد می‌تواند پیش از مذاکره با سرمایه‌گذار، استخدام نیروی کلیدی، برون‌سپاری نرم‌افزار، ارائه اطلاعات به پیمانکار یا شروع همکاری تجاری امضا شود. کارکرد اصلی آن فقط نوشتن جمله «اطلاعات محرمانه است» نیست؛ یک NDA مؤثر باید دقیقاً بگوید چه اطلاعاتی محافظت می‌شود، چه کسی و برای چه هدفی به آن دسترسی دارد، چه مواردی استثناست و پس از پایان همکاری چه اقدامی باید انجام شود.

در حقوق ایران، قرارداد محرمانگی معمولاً یک قرارداد خصوصی مبتنی بر ماده ۱۰ قانون مدنی است و در صورت رعایت قانون، برای طرفین لازم‌الاتباع خواهد بود. درباره اسرار تجاری در بستر الکترونیکی نیز مواد ۶۴، ۶۵ و ۷۵ قانون تجارت الکترونیکی اهمیت دارند. بااین‌حال، امضای NDA به‌تنهایی امنیت ایجاد نمی‌کند. اگر شرکت اطلاعات را بدون طبقه‌بندی، کنترل دسترسی و ثبت تحویل میان افراد پخش کند، در زمان اختلاف اثبات محرمانه‌بودن و انتساب افشا دشوار می‌شود.

قرارداد محرمانگی چیست و چه زمانی لازم است؟

NDA تعهدی قراردادی برای حفاظت از اطلاعاتی است که یک طرف در اختیار طرف دیگر می‌گذارد. این سند ممکن است مستقل باشد یا به‌صورت یک فصل در قرارداد استخدام، مشاوره، پیمانکاری، سرمایه‌گذاری، نمایندگی فروش یا توسعه نرم‌افزار درج شود. انتخاب میان سند مستقل و بند قراردادی به حجم اطلاعات، مرحله مذاکره، تعداد دریافت‌کنندگان و میزان خطر بستگی دارد.

بهترین زمان امضا پیش از افشای اطلاعات است. اگر ابتدا فایل مشتریان، قیمت‌گذاری، کد منبع یا برنامه توسعه تحویل شود و بعداً NDA امضا گردد، باید در متن روشن شود که تعهد نسبت به اطلاعات قبلاً افشاشده نیز با فهرست و تاریخ معین اعمال می‌شود. عبارت کلی و بدون سابقه تحویل ممکن است درباره اطلاعات گذشته اختلاف ایجاد کند.

NDA یک‌طرفه و دوجانبه چه تفاوتی دارند؟

در NDA یک‌طرفه، فقط یکی از طرفین اطلاعات محرمانه ارائه می‌کند؛ مانند شرکتی که نمونه محصول را به پیمانکار نشان می‌دهد. در NDA دوجانبه، هر دو طرف اطلاعات حساس مبادله می‌کنند؛ مثلاً دو شرکت برای مشارکت یا ادغام مذاکره می‌کنند. دوجانبه‌بودن نباید با کپی‌کردن تعهدات مبهم ایجاد شود؛ تعریف اطلاعات، اشخاص مجاز و روش بازگرداندن داده برای هر طرف باید عملی باشد.

تفاوت محرمانگی با عدم رقابت و مالکیت فکری

تعهد محرمانگی، استفاده یا افشای اطلاعات را محدود می‌کند؛ اما شرط عدم رقابت فعالیت حرفه‌ای شخص را در بازار محدود می‌سازد و از نظر موضوع، مدت و قلمرو نیازمند ارزیابی جداگانه است. مالکیت فکری نیز تعیین می‌کند حقوق اثر، نرم‌افزار، طرح یا اختراع متعلق به چه کسی است. NDA به‌خودی‌خود مالکیت خروجی پروژه را منتقل نمی‌کند و جای قرارداد انتقال حق یا تعیین مالکیت دستاورد را نمی‌گیرد.

مبنای قانونی قرارداد محرمانگی در ایران چیست؟

امضای قرارداد محرمانگی پیش از شروع همکاری تجاری
بهتر است NDA پیش از تحویل اطلاعات حساس و با احراز صاحبان امضای مجاز منعقد شود.

ماده ۱۰ قانون مدنی با اصلاحات و الحاقات بعدی قراردادهای خصوصی را در صورتی که مخالف صریح قانون نباشند نافذ می‌داند. ماده ۲۱۹ نیز قرارداد واقع‌شده مطابق قانون را برای طرفین و قائم‌مقام آنان لازم‌الاتباع می‌شمارد. بنابراین اصل امکان ایجاد تعهد محرمانگی و مطالبه اجرای آن از قواعد عمومی قراردادها پشتیبانی می‌گیرد.

مواد ۲۲۰ و ۲۲۱ قانون مدنی نیز مهم‌اند. طرفین نه‌فقط به عبارات صریح، بلکه به نتایجی که عرف، عادت یا قانون از قرارداد می‌گیرد ملتزم‌اند و در صورت تخلف از تعهد، با وجود شرایط قانونی امکان مطالبه خسارت مطرح می‌شود. بااین‌حال، اتکا به عرف نباید جای تعریف روشن اطلاعات و استاندارد نگهداری را بگیرد؛ هرچه داده فنی‌تر و همکاری پیچیده‌تر باشد، متن دقیق‌تر لازم است.

اسرار تجاری الکترونیکی چه حمایتی دارند؟

ماده ۶۵ قانون تجارت الکترونیکی اسرار تجاری الکترونیکی را «داده‌پیام» شامل اطلاعات، فرمول‌ها، الگوها، نرم‌افزارها و برنامه‌ها، ابزار و روش‌ها، تکنیک‌ها و فرآیندها و تألیفات منتشرنشده‌ای می‌داند که مستقل دارای ارزش اقتصادی هستند، در دسترس عموم قرار ندارند و تلاش‌های معقولانه‌ای برای حفظ و حراست از آنها انجام شده است. این سه ویژگی—ارزش مستقل، عمومی‌نبودن و حفاظت معقول—برای طراحی رویه داخلی شرکت راهنما هستند.

ماده ۶۴ تحصیل غیرقانونی اسرار تجاری و اقتصادی بنگاه‌ها و افشای آنها برای رقابت، منفعت یا ورود خسارت در بستر معاملات الکترونیکی را منع می‌کند و ماده ۷۵ برای رفتار واجد عناصر قانونی ضمانت اجرای کیفری پیش‌بینی کرده است. نباید هر اختلاف قراردادی را خودکار جرم نامید؛ مرجع کیفری باید رفتار، بستر الکترونیکی، قصد و سایر عناصر قانونی را احراز کند. دعوای قراردادی و مسیر کیفری ممکن است مبانی و ادله متفاوتی داشته باشند.

اطلاعات محرمانه را چگونه دقیق تعریف کنیم؟

ضعیف‌ترین NDAها همه چیز را «محرمانه» می‌نامند. تعریف بسیار گسترده هم اجرا را دشوار می‌کند و هم کارکنان و پیمانکاران را از تشخیص رفتار مجاز بازمی‌دارد. تعریف مناسب باید دسته‌های اطلاعات را نام ببرد: فهرست مشتریان غیرعمومی، قیمت‌گذاری اختصاصی، حاشیه سود، کد منبع، معماری فنی، کلیدهای دسترسی، گزارش امنیتی، برنامه محصول، الگوریتم، فرمول، طرح بازاریابی منتشرنشده و اسناد مذاکره.

برای اطلاعات شفاهی، روشی تعیین کنید که پس از جلسه قابل اثبات باشد؛ مثلاً ارائه‌کننده ظرف پنج روز کاری خلاصه مکتوب اطلاعات محرمانه را ارسال کند. برای فایل‌ها از برچسب، پوشه یا سطح دسترسی مشخص استفاده شود. شرطی که فقط به برداشت ذهنی ارائه‌کننده وابسته است، در اختلاف بعدی درباره اینکه دریافت‌کننده می‌دانسته داده محرمانه است یا نه، مشکل ایجاد می‌کند.

چه اطلاعاتی باید از تعریف محرمانه خارج شود؟

  • اطلاعاتی که بدون نقض قرارداد عمومی شده‌اند.
  • اطلاعاتی که دریافت‌کننده پیش از افشا به‌طور قانونی در اختیار داشته است.
  • اطلاعاتی که از شخص ثالثِ مجاز و بدون تعهد محرمانگی دریافت شده است.
  • اطلاعاتی که مستقل و بدون استفاده از داده محرمانه توسعه یافته‌اند.
  • اطلاعاتی که افشای آنها به حکم قانون یا دستور مرجع صالح ضروری است.

بار اثبات هر استثنا و مدارک لازم را مشخص کنید. برای نمونه، دریافت‌کننده‌ای که مدعی توسعه مستقل است باید سابقه نسخه‌ها، تاریخ‌ها و اعضای تیم را نگه دارد. درباره افشای اجباری نیز بهتر است تعهد اطلاع‌رسانی قبلی، تا حدی که قانون اجازه می‌دهد، و محدودکردن افشا به میزان ضروری نوشته شود.

آیا اطلاعات عمومی با ترکیب خاص می‌تواند محرمانه باشد؟

گاهی اجزای منفرد عمومی‌اند، اما مجموعه سازمان‌یافته آنها ارزش مستقل دارد؛ مانند فهرستی که ترجیحات خرید، رتبه‌بندی و شرایط تجاری مشتریان را ترکیب کرده است. متن باید توضیح دهد چه چیزی در ترکیب یا ساختار داده محرمانه است. صرف گردآوری چند داده عمومی بدون ارزش اقتصادی مستقل یا اقدام حفاظتی واقعی، لزوماً آن را به راز تجاری تبدیل نمی‌کند.

بندهای ضروری یک NDA حرفه‌ای کدام‌اند؟

حفاظت فنی از اسرار تجاری و اطلاعات محرمانه
کنترل دسترسی، رمزنگاری و ثبت تحویل، اجرای عملی تعهد محرمانگی را تقویت می‌کند.

متن خوب باید با فرآیند واقعی کسب‌وکار هماهنگ باشد. نام و شناسه طرفین، نمایندگان مجاز، هدف افشا، تعریف اطلاعات، روش علامت‌گذاری، اشخاص دارای دسترسی، استاندارد حفاظت، موارد استفاده مجاز، استثناها، مدت، بازگرداندن یا حذف، مالکیت، ضمانت اجرا، حل اختلاف و نحوه ابلاغ از اجزای اصلی‌اند. برای تنظیم و بررسی قراردادهای کسب‌وکار، همین ارتباط میان متن و جریان عملیاتی از استفاده از نمونه آماده مهم‌تر است.

هدف استفاده باید محدود و قابل سنجش باشد؛ مثلاً «صرفاً برای ارزیابی امکان سرمایه‌گذاری در پروژه الف» یا «فقط برای اجرای خدمات پشتیبانی موضوع قرارداد». اگر هدف «همکاری طرفین» نوشته شود، دریافت‌کننده می‌تواند برداشت گسترده‌ای از استفاده مجاز داشته باشد. همچنین مشخص شود تکثیر، تحلیل، مهندسی معکوس، بارگذاری در سرویس ابری یا استفاده برای آموزش مدل هوش مصنوعی مجاز است یا خیر.

دسترسی کارکنان و مشاوران چگونه تنظیم شود؟

اصل کاربردی «نیاز به دانستن» است. دریافت‌کننده فقط اطلاعات لازم را در اختیار کارکنان، وکلا، حسابداران یا پیمانکارانی قرار دهد که برای هدف قرارداد نیاز دارند و خود به تعهدی هم‌سطح پایبندند. مسئولیت دریافت‌کننده در برابر افشای اشخاص وابسته باید روشن باشد. صرف نوشتن «کارکنان نیز محرمانگی را رعایت کنند» بدون سازوکار آموزش، تعهد کتبی و لغو دسترسی هنگام خروج کافی نیست.

استاندارد حفاظت و گزارش حادثه

عبارت «اقدامات لازم امنیتی» مبهم است. بسته به موضوع می‌توان کنترل دسترسی، احراز هویت چندمرحله‌ای، رمزنگاری، ممنوعیت ذخیره روی ابزار شخصی، ثبت رویداد، محدودیت چاپ و نسخه پشتیبان را تعیین کرد. دریافت‌کننده باید رخداد، دسترسی غیرمجاز یا ارسال اشتباه را در مهلت معین گزارش دهد، دامنه حادثه را بررسی کند و برای کاهش خسارت همکاری نماید. تعهد غیرممکن مانند تضمین مطلق عدم نفوذ، ریسک نامتعادل ایجاد می‌کند.

مدت قرارداد محرمانگی چقدر باشد؟

یک عدد ثابت برای همه NDAها وجود ندارد. مدت باید با عمر اقتصادی اطلاعات، سرعت تغییر صنعت، رابطه طرفین و امکان عملی حفاظت متناسب باشد. اطلاعات مربوط به یک مناقصه شاید پس از اعلام عمومی ارزش محرمانه خود را از دست بدهد؛ اما فرمول تولید، کلید امنیتی یا کد اختصاصی ممکن است تا زمانی که عمومی نشده ارزش حفاظتی داشته باشد.

دو بازه را جدا کنید: مدت همکاری یا دوره دریافت اطلاعات، و مدت بقای تعهد محرمانگی پس از پایان همکاری. برای مثال، قرارداد یک‌ساله است اما تعهد عدم افشا سه سال پس از خاتمه ادامه دارد. اگر برای اسرار تجاری واقعی مدت طولانی یا تا زمان عمومی‌شدن مشروع در نظر گرفته می‌شود، باید تعریف راز، استثناها و شیوه تشخیص پایان محرمانگی روشن باشد.

آیا تعهد محرمانگی بدون مدت معتبر است؟

نبود مدت همیشه به معنای بی‌اعتباری خودکار نیست، اما ابهام و اختلاف را افزایش می‌دهد. تعهد نامحدود نسبت به هر داده کم‌اهمیت می‌تواند نامتناسب و دشوار برای اجرا باشد. راه بهتر، طبقه‌بندی است: اطلاعات عملیاتی مدت معین، داده‌های شخصی تابع الزامات قانونی مربوط، و اسرار تجاری تا زمانی که شرایط محرمانگی و ارزش مستقل آنها باقی است. تاریخ شروع و رویداد پایان هر طبقه باید نوشته شود.

پایان همکاری چه اثری دارد؟

خاتمه قرارداد اصلی نباید تکلیف اطلاعات را نامعلوم بگذارد. بند بقا مشخص می‌کند کدام تعهدات پس از پایان ادامه دارند. دریافت‌کننده باید نسخه‌ها را بازگرداند یا با روش قابل اثبات حذف کند و گواهی انجام ارائه دهد. درباره نسخه پشتیبان خودکار و اسناد لازم برای تکالیف قانونی یا دفاع قضایی، استثنای محدود همراه با ادامه محرمانگی پیش‌بینی شود.

وجه التزام و ضمانت اجرای نقض محرمانگی چگونه تعیین شود؟

بررسی حقوقی نقض قرارداد محرمانگی و خسارت
برای پیگیری نقض، تعهد قراردادی، دسترسی طرف مقابل و رفتار ناقض باید با ادله قابل اتکا مرتبط شوند.

در صورت نقض، ارائه‌کننده ممکن است الزام به توقف استفاده یا افشا، جبران خسارت و در صورت وجود شرایط، وجه التزام قراردادی را مطالبه کند. ماده ۲۳۰ قانون مدنی درباره مبلغ خسارتِ از پیش توافق‌شده اهمیت دارد. شرط باید نوع تخلف، مبلغ یا روش محاسبه، امکان تکرار، سقف و رابطه آن با سایر حقوق قراردادی را روشن کند. راهنمای وجه التزام در قرارداد جزئیات تنظیم و مطالبه این ضمانت اجرا را توضیح می‌دهد.

رقم بسیار سنگین بدون تفکیک شدت تخلف، لزوماً بهترین بازدارنده نیست. ارسال اشتباه یک فایل که فوراً مهار شده با فروش عمدی پایگاه مشتریان یکسان نیست. می‌توان تخلفات را طبقه‌بندی کرد: دسترسی غیرمجاز داخلی، افشا به شخص ثالث، استفاده رقابتی و خودداری از حذف. سپس برای هر کدام ضمانت متناسب یا معیار محاسبه تعیین کرد.

آیا می‌توان علاوه بر وجه التزام خسارت دیگری گرفت؟

پاسخ به متن قرارداد، نوع زیان و جلوگیری از جبران مضاعف بستگی دارد. اگر وجه التزام بدل تمام خسارت همان تخلف تعریف شده باشد، مطالبه خسارت دیگری برای همان زیان محل اختلاف جدی است. اگر هزینه‌های مستقل مانند بازیابی داده، اطلاع‌رسانی حادثه یا خسارت ناشی از تخلف جداگانه مدنظر است، باید رابطه آنها با وجه التزام دقیق نوشته شود. عبارت کلی «تمام خسارات به‌علاوه وجه التزام» بدون تفکیک، اختلاف را حل نمی‌کند.

آیا هر نقض NDA جرم است؟

خیر. نقض قرارداد اصولاً مسئولیت قراردادی ایجاد می‌کند و جرم‌بودن نیازمند نص و تحقق همه عناصر قانونی است. مواد ۶۴ و ۷۵ قانون تجارت الکترونیکی برای تحصیل یا افشای غیرقانونی اسرار تجاری الکترونیکی با اهداف مقرر ضمانت کیفری دارند؛ اما هر ارسال اشتباه، اختلاف درباره مالکیت داده یا استفاده خارج از هدف قرارداد الزاماً مشمول آنها نیست. عنوان کیفری نباید ابزار فشار بدون مبنا باشد.

نقض محرمانگی را چگونه اثبات و مدیریت کنیم؟

پیش از دعوا باید خود اطلاعات، محرمانه‌بودن، تحویل به طرف مقابل، تعهد او، رفتار ناقض و ارتباط آن با خسارت مستند شود. نسخه امضاشده NDA فقط یکی از این حلقه‌هاست. صورت‌جلسه تحویل، لاگ دسترسی، ایمیل، تاریخ دانلود، هش فایل، فهرست کاربران، نسخه‌های سند و مکاتبه گزارش حادثه می‌توانند زنجیره اثبات را کامل کنند.

پس از کشف رخداد، ابتدا از گسترش افشا جلوگیری کنید: دسترسی را محدود، نسخه‌های منتشرشده را شناسایی و ادله را بدون دستکاری حفظ کنید. سپس اخطار قراردادی، درخواست توقف استفاده، بازگرداندن یا حذف و اعلام مهلت پاسخ را مطابق قرارداد انجام دهید. حذف عجولانه حساب یا دستگاه ممکن است شواهد لازم را از بین ببرد. در رخداد مهم، ارزیابی فنی و حقوقی باید هماهنگ باشد.

چک‌لیست پیش از امضای NDA

  • طرفین و صاحبان امضای مجاز را احراز کنید.
  • هدف افشا و دسته‌های اطلاعات را دقیق بنویسید.
  • اطلاعات عمومی، قبلی، مستقل و افشای اجباری را استثنا کنید.
  • اشخاص مجاز و اصل نیاز به دانستن را مشخص کنید.
  • روش حفاظت، گزارش حادثه و ممنوعیت‌های فنی را متناسب سازید.
  • مدت دریافت و مدت بقای محرمانگی را جدا کنید.
  • بازگرداندن، حذف و نسخه‌های پشتیبان را تعیین تکلیف کنید.
  • وجه التزام و خسارت را بدون ابهام یا جبران مضاعف تنظیم کنید.
  • قانون حاکم، مرجع حل اختلاف و ابلاغ‌ها را بنویسید.

جمع‌بندی

NDA مؤثر سندی کوتاه با برچسب «محرمانه» نیست؛ نقشه مدیریت اطلاعات است. تعریف محدود و روشن، استثناهای منصفانه، هدف استفاده، دسترسی کنترل‌شده، مدت متناسب، بازگرداندن داده و ضمانت اجرای قابل اثبات، ارزش واقعی قرارداد را می‌سازند. حفاظت عملی نیز به اندازه متن اهمیت دارد؛ ماده ۶۵ قانون تجارت الکترونیکی صریحاً تلاش‌های معقولانه برای حفظ اطلاعات را یکی از ویژگی‌های راز تجاری الکترونیکی می‌داند.

منابع رسمی بررسی‌شده: مواد ۱۰، ۲۱۹ تا ۲۲۱ و ۲۳۰ قانون مدنی و مواد ۶۴، ۶۵ و ۷۵ قانون تجارت الکترونیکی. متن جاری و وضعیت تنقیحی منابع در تاریخ ۱۴۰۵/۰۴/۲۹ کنترل شد.

تذکر حقوقی: این مطلب اطلاعات عمومی است. موضوع اطلاعات، رابطه استخدامی یا تجاری، محل نگهداری داده، طرف خارجی و شیوه نقض می‌تواند متن مناسب و مسیر پیگیری را تغییر دهد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

درباره نویسنده
آرمین گرمرودی وکیل تخصصی حوزه قرارداد ها و کسب‌و‌کار
آرمین گرمرودی
وکیل و مشاور حقوقی کسب و کار‌ها

با بیش از 12 سال تجربه در زمینه دعاوی حقوقی و مالی، قرارداد‌ها و حل اختلافات تجاری، هدف من ارائه راهکار‌های حقوقی عملی و کرآمد برای کسب و کار هاست.

نیاز به مشاوره حقوقی دارید؟

برای دریافت مشاوره تخصصی در زمینه دعاوی حقوقی و مالی با من در ارتباط باشید

پاسخگویی سریع در روز‌های کاری

مطالب مرتبط
صورت‌جلسه اختلافی شرکت و ترازوی عدالت در اتاق هیئت‌مدیره
ابطال مصوبات مجمع عمومی و هیئت‌مدیره شرکت سهامی؛ شرایط و آثار
پرونده فوری دادگاه و ترازوی عدالت برای صدور دستور موقت
دستور موقت در دعاوی حقوقی؛ شرایط، تأمین و نحوه اجرا
بازگشایی پرونده حکم قطعی برای اعاده دادرسی حقوقی
اعاده دادرسی در دعاوی حقوقی؛ جهات، مهلت و توقف اجرا
دسته بندی ها