TÌNH HUỐNG SỐ 535: STARTUP KHÔNG CÓ QUY ĐỊNH VỀ BẢO MẬT CÔNG NGHỆ CHO NHÂN VIÊN R&D – RỦI RO LỘ BÍ MẬT CÔNG NGHỆ
Trong một startup công nghệ, tài sản có giá trị nhất đôi khi không phải là nhà xưởng hay máy móc, mà là công thức, thuật toán, mã nguồn, dữ liệu thử nghiệm và quy trình công nghệ được hình thành từ hoạt động R&D. Nhưng điều gì xảy ra khi doanh nghiệp chưa có nội quy và cơ chế bảo mật rõ ràng, trong khi những thông tin này lại nằm trong tay nhân viên? Bí mật công nghệ có thực sự được pháp luật bảo vệ nếu doanh nghiệp không chủ động bảo vệ nó?
Hãy cùng chuyên gia ThS. Nguyễn Hữu Long phân tích một tình huống thực tế dưới đây để tìm ra giải pháp vẹn toàn cho vấn đề này.
I. TÓM TẮT TÌNH HUỐNG THỰC TẾ
Startup M phát triển một thiết bị công nghệ mới và dành nhiều thời gian, chi phí cho hoạt động nghiên cứu và phát triển (R&D). Trong quá trình làm việc, nhóm R&D được tiếp cận các thông tin quan trọng như công thức kỹ thuật, thông số vận hành, quy trình thử nghiệm, mã nguồn, bản thiết kế, dữ liệu kiểm thử và kế hoạch phát triển sản phẩm.
Tuy nhiên, do là startup mới thành lập, M chưa xây dựng nội quy hoặc quy chế riêng về bảo mật công nghệ. Nhân viên R&D được tự do lưu trữ tài liệu trên máy tính cá nhân, sử dụng email cá nhân để trao đổi và có thể sao chép dữ liệu nghiên cứu mà không có cơ chế phân quyền rõ ràng.
Sau khi một nhân viên R&D nghỉ việc, công ty phát hiện một số tài liệu kỹ thuật đã được chuyển ra ngoài. Không lâu sau, một doanh nghiệp cạnh tranh xuất hiện sản phẩm có đặc điểm kỹ thuật tương tự.
Việc công ty không có nội quy bảo mật có làm mất quyền đối với bí mật công nghệ? Nhân viên làm lộ thông tin có phải chịu trách nhiệm pháp lý không? Startup cần làm gì để phòng ngừa?
II. LÁ CHẮN VỮNG CHẮC – GÓC NHÌN PHÁP LÝ
- Không phải mọi thông tin R&D đều đương nhiên là bí mật kinh doanh
Theo Điều 84 Luật Sở hữu trí tuệ 2005( sửa đổi, bổ sung 2009,2019,2022,2025), bí mật kinh doanh được bảo hộ khi đáp ứng đồng thời ba điều kiện: thông tin không phải là hiểu biết thông thường và không dễ dàng có được; tạo lợi thế trong kinh doanh; và được chủ sở hữu bảo mật bằng các biện pháp cần thiết.
Do đó, công thức, quy trình kỹ thuật, dữ liệu thử nghiệm hoặc mã nguồn mà starrtup M đang nắm giữ không tự động trở thành bí mật kinh doanh chỉ vì công ty gọi đó là “bí mật công nghệ”.
Nếu công ty không phân quyền truy cập, không đánh dấu tài liệu mật, không kiểm soát việc sao chép, không có quy định nội bộ và để nhân viên tùy ý đưa dữ liệu ra khỏi hệ thống thì M có thể gặp khó khăn khi chứng minh mình đã áp dụng “biện pháp cần thiết” để bảo vệ bí mật.
- Không có nội quy không đồng nghĩa với việc nhân viên được tự do tiết lộ bí mật
Điều 127 Luật Sở hữu trí tuệ 2005( sửa đổi, bổ sung 2009,2019,2022,2025) quy định nhiều hành vi có thể bị coi là xâm phạm quyền đối với bí mật kinh doanh, trong đó có hành vi bộc lộ, sử dụng thông tin thuộc bí mật kinh doanh mà không được phép, vi phạm hợp đồng bảo mật, hoặc sử dụng/bộc lộ thông tin khi biết hoặc phải biết thông tin có được từ nguồn trái phép. Vì vậy, việc M chưa ban hành nội quy không phải là căn cứ để mặc nhiên kết luận nhân viên có quyền sử dụng hoặc tiết lộ toàn bộ thông tin R&D.
Tuy nhiên, trong tranh chấp thực tế, việc không có quy chế bảo mật sẽ khiến doanh nghiệp khó chứng minh các yếu tố như:
- Thông tin nào thực sự được xác định là bí mật;
- Ai được quyền tiếp cận;
- Nhân viên có nghĩa vụ bảo mật đến đâu;
- Công ty đã áp dụng biện pháp bảo vệ nào;
- Hành vi của nhân viên có vượt quá phạm vi được phép hay không.
Đây chính là khoảng trống quản trị có thể biến thành rủi ro pháp lý.
- Nội quy lao động là một “hàng rào” quan trọng
Bộ luật Lao động 2019 ghi nhận nội dung về bảo vệ tài sản, bí mật kinh doanh, bí mật công nghệ và sở hữu trí tuệ của người sử dụng lao động trong nội quy lao động. Đồng thời, đối với người lao động làm công việc liên quan trực tiếp đến bí mật kinh doanh, bí mật công nghệ, người sử dụng lao động có thể thỏa thuận bằng văn bản về nội dung, thời hạn bảo vệ, quyền lợi và việc bồi thường khi vi phạm.
Công ty M cần xác định cụ thể thông tin nào là bí mật, hành vi nào bị cấm và nghĩa vụ kéo dài trong bao lâu.
Ví dụ, quy chế có thể quy định:
- Không sao chép tài liệu R&D sang thiết bị cá nhân nếu chưa được phép;
- Không gửi dữ liệu kỹ thuật qua email cá nhân;
- Không sử dụng tài khoản lưu trữ đám mây cá nhân;
- Không cung cấp mã nguồn, bản thiết kế, dữ liệu thử nghiệm cho bên thứ ba;
- Khi nghỉ việc phải bàn giao và xóa dữ liệu theo quy trình;
- Không sử dụng bí mật công nghệ của công ty cho công việc bên ngoài.
- Startup cần phân biệt “nội quy” và “thỏa thuận bảo mật”
Nội quy lao động có vai trò thiết lập chuẩn mực chung trong doanh nghiệp, trong khi thỏa thuận bảo mật có thể thiết kế cụ thể hơn cho nhân viên R&D hoặc những người có quyền tiếp cận thông tin nhạy cảm.
Công ty M nên xây dựng một hệ thống bảo mật nhiều lớp, bao gồm: Nội quy lao động → quy chế bảo mật → NDA → phân quyền truy cập → kiểm soát thiết bị → quy trình bàn giao khi nghỉ việc.
Điều này vừa hỗ trợ bảo vệ bí mật kinh doanh theo Luật Sở hữu trí tuệ, vừa tạo cơ sở rõ ràng để doanh nghiệp quản lý quan hệ lao động.
Kết luận pháp lý
Trong tình huống công ty M, việc startup chưa có nội quy bảo mật không đồng nghĩa toàn bộ thông tin R&D mất ngay khả năng được bảo vệ. Tuy nhiên, đây là một điểm yếu đáng kể khi doanh nghiệp phải chứng minh điều kiện bảo hộ bí mật kinh doanh theo Điều 84 Luật SHTT, đặc biệt là yêu cầu về các biện pháp cần thiết để bảo mật thông tin.
Nếu nhân viên R&D tự ý bộc lộ hoặc sử dụng thông tin thực sự đáp ứng điều kiện của bí mật kinh doanh, hành vi đó vẫn có thể phát sinh trách nhiệm pháp lý theo quy định về xâm phạm quyền đối với bí mật kinh doanh.
Đừng chờ đến khi bí mật công nghệ bị lộ mới bắt đầu xây dựng cơ chế bảo mật. Một nội quy rõ ràng, thỏa thuận bảo mật phù hợp và hệ thống kiểm soát truy cập ngay từ đầu sẽ giúp doanh nghiệp vừa bảo vệ tài sản trí tuệ, vừa tạo căn cứ pháp lý vững chắc khi tranh chấp xảy ra.
III. CHÌA KHÓA NHÂN VĂN – GÓC NHÌN TÂM LÝ, GIÁO DỤC VÀ QUẢN TRỊ
Một sai lầm phổ biến của startup là coi bảo mật thông tin chỉ là vấn đề của bộ phận pháp chế hoặc IT. Thực tế, người có khả năng làm lộ bí mật công nghệ nhiều nhất đôi khi lại chính là người trực tiếp tạo ra nó.
Nhân viên R&D có thể không có ý định cạnh tranh hoặc gây thiệt hại. Việc gửi một file cho email cá nhân để “làm việc tại nhà”, lưu mã nguồn trên USB để “dự phòng” hoặc chia sẻ thông số với một người bạn trong ngành có thể xuất phát từ thói quen làm việc chứ không phải ý đồ xấu.
Nhưng trong môi trường startup, một hành vi bất cẩn có thể làm mất khả năng kiểm soát thông tin quan trọng.
Vì vậy, thay vì chỉ xây dựng văn bản để “xử phạt”, doanh nghiệp cần xây dựng văn hóa bảo mật. Nhân viên cần được đào tạo để hiểu: Bí mật công nghệ không phải là tài liệu bình thường; bảo mật là một phần của trách nhiệm nghề nghiệp.
Đặc biệt, công ty M nên áp dụng nguyên tắc “cần biết thì được biết” (need-to-know): nhân viên chỉ được tiếp cận phần dữ liệu cần thiết cho nhiệm vụ của mình.
Ví dụ, một kỹ sư phần cứng không nhất thiết phải được quyền truy cập toàn bộ dữ liệu khách hàng; nhân viên kiểm thử không nhất thiết phải được tiếp cận toàn bộ mã nguồn; thực tập sinh R&D không nên mặc nhiên có quyền tải toàn bộ kho dữ liệu nghiên cứu.
Quản trị tốt không có nghĩa là không tin tưởng nhân viên, mà là xây dựng hệ thống để doanh nghiệp không phải phụ thuộc hoàn toàn vào sự tin tưởng cá nhân.
IV. GIẢI PHÁP TOÀN DIỆN CỦA CHUYÊN GIA NGUYỄN HỮU LONG
Đối với startup có hoạt động R&D, có thể triển khai 6 bước bảo vệ bí mật công nghệ:
Một là, lập danh mục bí mật công nghệ. Phân loại công thức, mã nguồn, thiết kế, dữ liệu thử nghiệm, thuật toán, quy trình kỹ thuật và kế hoạch sản phẩm theo mức độ mật.
Hai là, xây dựng nội quy và quy chế bảo mật. Quy định rõ hành vi được phép, hành vi bị cấm, quyền truy cập, phương thức lưu trữ, sao chép, truyền dữ liệu và nghĩa vụ khi nghỉ việc.
Ba là, ký thỏa thuận bảo mật với nhân sự R&D. Thỏa thuận cần xác định rõ đối tượng thông tin, thời hạn bảo mật, phạm vi sử dụng, nghĩa vụ sau khi chấm dứt quan hệ lao động và trách nhiệm khi vi phạm.
Bốn là, áp dụng biện pháp kỹ thuật. Phân quyền tài khoản, kiểm soát tải xuống, mã hóa dữ liệu, quản lý thiết bị cá nhân và ghi nhận lịch sử truy cập đối với dữ liệu quan trọng.
Năm là, xây dựng quy trình “offboarding”. Khi nhân viên nghỉ việc, doanh nghiệp phải thu hồi tài khoản, thiết bị, thẻ truy cập; xác nhận bàn giao dữ liệu; kiểm tra việc sao chép và nhắc lại nghĩa vụ bảo mật.
Sáu là, chuẩn bị hồ sơ chứng minh quyền và biện pháp bảo mật. Khi xảy ra tranh chấp, doanh nghiệp cần có tài liệu chứng minh nguồn gốc thông tin, giá trị thương mại, phạm vi người được tiếp cận và các biện pháp bảo mật đã áp dụng.
GÓC NHÌN CHUYÊN GIA:
Bài viết này được xây dựng dựa trên sự tham vấn, tư vấn chuyên môn của ThS. Nguyễn Hữu Long – Chuyên gia Lãnh đạo, Pháp lý, Tâm lý & Giáo dục. Với tư duy tích hợp đa ngành, chúng tôi không chỉ mang lại lá chắn pháp lý vững chắc mà còn cung cấp giải pháp quản trị rủi ro và thấu cảm tâm lý toàn diện vì sự phát triển bền vững của cộng đồng.
Nếu bạn hoặc tổ chức của bạn đang gặp phải những vướng mắc về pháp lý hãy liên hệ ngay với chúng tôi qua hotline hoặc để lại câu hỏi cho chuyên gia tại: https://tuvanphapluattamlygiaoduc.vn/gui-cau-hoi-den-chuyen-gia/
hoặc qua số hotline: 0898.627.762 để được hỗ trợ kịp thời.

