转岗后利用系统漏洞下载旧项目代码,没卖没用,为何仍构成侵犯商业秘密罪? 

某头部科技企业快充项目案:权限漏洞不是员工免责理由

前几篇文章,我们分析了员工离职前复制配方、下载数据、带走技术资料等情形。

但企业在实践中还会遇到另一类更隐蔽的问题:

员工没有离职,而是已经转岗;

员工没有破解系统,而是利用系统漏洞;

员工没有公开技术,也没有实际使用。

这种情况下,员工下载原项目代码,究竟属于一般违约行为,还是可能触犯侵犯商业秘密罪?

深圳市中级人民法院发布的2025年度知识产权典型案例——李某健、罗某侵犯商业秘密罪案,对这个问题作出了明确回答:

员工曾经合法接触商业秘密,并不意味着转岗后仍有权获取该商业秘密。利用系统漏洞重新获取已经无权访问的技术信息,可能构成非法获取型侵犯商业秘密罪。

一、已经离开项目组,为什么还能构成犯罪?

李某健、罗某曾参与某头部科技企业运动手表无线快充项目(“海某项目”)。

其中,李某健负责项目研发管理,罗某负责软件代码编写。

在项目研发过程中,两人因工作职责需要,能够接触该项目的软件代码。

2022年8月,两人均已离开该项目组,转到其他岗位。

之后,李某健为了帮助朋友解决另一家公司产品研发中的技术问题,与罗某商量利用此前掌握的技术。

罗某发现,虽然自己已经离开项目组,但由于公司系统权限存在漏洞,仍可以远程登录此前研发时使用的公司电脑。

于是,罗某利用这一漏洞下载了“海某项目”的软件代码文件,并通过公司内部文件传输软件发送给李某健。

随后,李某健为了规避公司网络监管,将源代码文件改名为《报销.rar》,发送至个人邮箱,再转发给罗某。

罗某收到代码后,发现该代码无法适配朋友公司的芯片,因此没有进一步披露或者实际使用。

经鉴定,该项目源代码属于不为公众所知悉的技术信息,涉案无线充电技术方案合理许可使用费为134万元。

最终,法院认定二人构成侵犯商业秘密罪,依法判处刑罚。

二、以前参与研发,为什么不能拿以前的代码?

很多技术人员可能会产生这样的疑问:

“这个代码是我以前参与开发的,我只是拿自己参与过的项目资料,为什么会成为犯罪?”

本案的关键,不在于员工过去是否接触过商业秘密,而在于:

实施获取行为时,员工是否仍然具有合法获取该商业秘密的权限。

在研发阶段,罗某接触项目代码,是因为其承担研发工作,这是合法接触。

但在其离开项目组后,其对该项目代码的获取权限已经发生变化。

此时,如果仍然利用系统漏洞下载项目文件,就不是正常履职过程中的使用,而是在未经授权的情况下重新获取商业秘密。

法院明确指出:

对于内部员工而言,应当综合判断其岗位职责、权限变化、公司保密措施以及获取行为方式。

如果员工已经丧失获取权限,却利用系统漏洞、未授权访问等方式获取商业秘密,该行为属于“以盗窃、电子侵入等不正当手段获取商业秘密”,而不是普通的违约行为。简单来说:过去有权限,不代表现在有权限;曾经参与研发,不代表可以永久带走研发成果。

三、系统存在漏洞,为什么不能成为免责理由?

本案另一个值得企业关注的问题是:如果公司没有及时关闭权限,员工只是利用系统漏洞下载文件,这个责任是不是应该由企业承担?

法院给出的答案是否定的。

企业系统存在管理漏洞,说明企业内部保密管理存在不足;但这并不意味着员工可以利用漏洞获取商业秘密。

判断员工行为性质的关键,不是系统有没有漏洞,而是:

员工是否明知自己已经没有获取权限,仍然通过异常方式获取商业秘密。

本案中,罗某并非正常访问项目文件,而是在已经离开项目组的情况下,利用系统漏洞远程登录旧电脑下载代码。

这种行为已经超出了其原有工作授权范围。因此,系统漏洞不是员工获取商业秘密的合法依据。

四、没有使用代码,为什么仍然构成犯罪?

本案还有一个容易被忽视的事实:罗某获得源代码后,并没有成功用于朋友公司的项目。

很多企业负责人可能会认为:“既然没有卖出去,也没有造成实际损失,为什么还要追究刑事责任?”原因在于,本案属于非法获取型侵犯商业秘密犯罪。

对于这类案件,刑法重点评价的是:

行为人是否以盗窃、电子侵入等不正当手段获取商业秘密。

只要非法获取行为完成,并且造成法定后果,即可能构成犯罪。

至于后续是否披露、使用或者允许他人使用,会影响案件处理,但并不当然否定犯罪成立。

本案中,涉案代码虽然没有实际应用,但由于其合理许可使用费达到134万元,已经达到刑事评价标准。

五、“报销.rar”这个细节,为什么对案件影响很大?

本案中有一个细节值得企业特别关注:李某健将源代码文件改名为《报销.rar》后发送。

这个动作看似简单,但在司法认定中具有重要意义。

正常情况下,如果员工基于工作需要传输文件,通常会使用与文件内容相匹配的名称和传输方式。

而将源代码伪装成“报销文件”,并通过个人邮箱发送,反映出行为人试图规避企业监管的主观意图。

司法实践中,判断员工是否具有非法获取故意,并不会只看最终有没有使用技术成果,而会综合考察:

  • 获取时间是否异常;
  • 是否超出岗位权限;
  • 是否采取隐藏、规避监管措施;
  • 是否将文件转移至个人控制范围。

这些行为细节,往往成为认定主观故意的重要依据。

六、企业真正需要防范的,是“权限失控”

很多企业认为:员工离职时关闭账号,转岗时调整权限,就可以解决问题。

但本案提醒企业:真正危险的,不只是没有收回权限,而是历史权限、系统漏洞和项目管理脱节。

对于涉及核心代码、算法、配方、工艺文件的企业,应重点关注三个方面:

第一,转岗后重新审核访问权限

员工岗位变化后,应及时检查其是否仍能访问原项目文件。

不能只依靠账号调整,而要验证实际访问效果。

第二,对核心研发资料实行独立权限管理

核心代码、研发数据、技术文档,不应长期与普通业务系统混合管理。

权限越宽,商业秘密失控风险越高。

第三,建立异常访问监控机制

对于已经离开项目组的员工,如果仍出现:

  • 查询历史项目文件;
  • 大量下载;
  • 异常外发;
  • 压缩、改名传输;

企业应及时进行风险审查。

商业秘密裁判规则

员工因参与项目研发而曾经合法接触商业秘密,但在转岗后已经丧失获取权限,其利用公司系统漏洞、历史权限或者其他未授权方式重新获取商业秘密的,不属于正常履职行为。

如果员工通过非法复制、电子侵入或者其他不正当手段获取商业秘密,即使尚未披露、使用或者允许他人使用,也可能构成非法获取型侵犯商业秘密罪。

企业30秒自测:你的权限管理是否存在漏洞?

建议企业检查以下问题:

  1. 员工转岗后,原项目权限是否真正关闭?
  2. 核心研发资料是否与普通业务系统隔离?
  3. 系统是否能够发现异常下载、外发行为?
  4. 是否存在历史账号、共享账号或者长期未清理权限?

如果这些问题没有明确答案,企业的商业秘密可能正处于失控风险之中。

商业秘密保护最难防范的,往往不是外部攻击,而是一个曾经拥有权限的人,在权限变化之后,仍然能够进入企业核心数据区域。

本文根据深圳市中级人民法院发布的李某健、罗某侵犯商业秘密罪案整理,仅供学习交流,不构成具体法律意见。

类似文章

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注