м. Київ, вул. Кудряшова 3
ПН-ПТ: 9:00-19:00 СБ: 10:00-17:00

Договір про нерозголошення конфіденційної інформації для IT компаній (NDA)

Обговорити деталі

Один лист із конфіденційними даними, завантаження вихідного коду на особистий ноутбук або передача інформації конкуренту можуть коштувати IT-компанії мільйони доларів. Саме тому компанії укладають NDA.

NDA – це договір про нерозголошення конфіденційної інформації, що визначає які дані не можна розголошувати, кому їх можна передавати та яка відповідальність настає за порушення угоди. Його укладають із працівниками, підрядниками, клієнтами, партнерами та інвесторами.

Для IT-компаній NDA визначає правила використання та захисту вихідного коду, архітектури продукту, бізнес-процесів, клієнтських баз, AI-розробок та іншої комерційно цінної інформації.

У цій статті IT-юристи Stalirov&Co пояснюють, які умови обов'язково включити до NDA, яких помилок уникати та як підвищити шанси на захист конфіденційної інформації у разі спору.

Договір NDA

Що таке NDA та для чого він потрібен?

NDA потрібен для того, щоб компанія могла безпечно передавати конфіденційну інформацію працівникам, підрядникам, клієнтам, партнерам та інвесторам, не втрачаючи над нею контроль. 

Для бізнесу NDA – це інструмент управління ризиками. Він допомагає:

  • захистити вихідний код, комерційну таємницю, клієнтські бази, фінансову інформацію та інші цінні активи компанії;
  • знизити ризик витоку інформації під час роботи з працівниками, підрядниками та партнерами;
  • визначити правила роботи з конфіденційною інформацією для всіх учасників проєкту;
  • отримати правові підстави для захисту інтересів компанії у разі порушення договору.

 

Наприклад, колишній працівник Tesla передав документи, пов'язані з логістичними операціями компанії, новому роботодавцю – Zoox. Tesla звернулася до суду, посилаючись, зокрема, на порушення зобов'язань щодо конфіденційності. У результаті сторони врегулювали спір мировою угодою, а Zoox виплатила Tesla компенсацію.

Водночас головна цінність NDA полягає не в можливості звернутися до суду. На практиці цей документ найчастіше виконує превентивну функцію: встановлює зрозумілі правила роботи з конфіденційною інформацією, дисциплінує команду та зменшує ризик її неправомірного використання ще до виникнення спору.

 

Чи потрібно підписувати окремий NDA чи можна додати пункт про конфіденційність до основної угоди?

Пункт про конфіденційність можна включити до основного договору, але для IT-компаній окремий NDA є практичнішим рішенням. 

Окремий договір про нерозголошення інформації  має кілька переваг для бізнесу:

  • його можна підписати ще до початку переговорів або обміну інформацією;
  • зміни до правил конфіденційності не потребують внесення змін до основного договору;
  • документ можна адаптувати під конкретний проєкт або категорію працівників.

Наприклад, компанія укладає договір з командою розробників. Основний договір визначає права та обов'язки сторін, строки виконання робіт і порядок оплати роботи, тоді як окремий NDA детально регулює перелік конфіденційної інформації, порядок її передачі, зберігання, повернення після завершення співпраці та відповідальність за порушення режиму конфіденційності.

 

Які пункти повинні бути в NDA?

Які пункти додати у договір про нерозголошення конфіденційної інформації?

Ефективність NDA залежить від того, наскільки детально він регулює порядок роботи з конфіденційною інформацією. Нижче –  ключові умови, які варто передбачити в договорі.

  • поняття та перелік конфіденційної інформації;
  • інформація, яка не вважається конфіденційною;
  • випадки правомірного розкриття інформації;
  • порядок передачі та зберігання інформації (корпоративна пошта, месенджери, хмарні сховища, репозиторії, системи управління проєктами);
  • строк дії зобов'язань щодо конфіденційності;
  • порядок повернення або знищення конфіденційної інформації після завершення співпраці;
  • відповідальність за порушення договору;
  • способи доведення порушення;
  • право, що застосовується, та юрисдикція для вирішення спорів.

Розкажемо про кожен пункт детальніше. 

 

Яка інформація вважається конфіденційною?

Конфіденційною вважається інформація, яка не є загальнодоступною, має комерційну цінність для компанії та розголошення якої може завдати їй шкоди. Перелік конфіденційної інформації слід визначати індивідуально для кожної компанії, її проєктів та осіб, які отримують доступ до такої інформації.

 

Найчастіше до конфіденційної інформації включають:

  • вихідний код, архітектуру продукту, технічну документацію та специфікації;
  • бізнес-плани, фінансові показники та бюджети;
  • клієнтські бази, інформацію про партнерів і постачальників;
  • маркетингові стратегії та комерційні пропозиції;
  • внутрішню документацію, листування та методології;
  • креслення, шаблони, формули, презентації та інші результати інтелектуальної діяльності.

Водночас універсального переліку конфіденційної інформації не існує. Він має відповідати тому, яку саме інформацію використовує компанія та до яких даних отримує доступ конкретна особа.

 

До прикладу, до нас звернулася онлайн освітня платформа TechMission, щоб захистити унікальні навчальні матеріали та бізнес-рішення від витоку, перевикористання, перепродажу та розповсюдження їх співробітниками. Запит компанії полягав у тому, щоб скласти окремі NDA для різних членів команди: фінансового спеціаліста, розробника, дизайнера, маркетолога та сейлз менеджера. Перелік конфіденційної інформації для кожної категорії працівників відрізнявся. Наприклад, для фінансового спеціаліста конфіденційною інформацією були доступи до банківських рахунків, фінансова звітність та податкові документи, тоді як для sales-менеджера – база потенційних клієнтів, аналітика продажів, конверсії та скрипти комунікації.

 

Також, юристи Stalirov&Co розробили NDA для міжнародної сервісної компанії Artkai. Для розробників до переліку конфіденційної інформації, зокрема, було включено:

  • плани розвитку бізнесу та виходу на нові ринки;
  • маркетингову стратегію компанії;
  • клієнтську базу, інформацію про партнерів, постачальників і підрядників;
  • бюджети проєктів та інформацію про оплату праці;
  • внутрішню кореспонденцію;
  • вихідний код, технічні завдання, специфікації та програмні розробки;
  • креслення, шаблони, формули та методології;
  • презентації, діаграми та інші робочі матеріали.

 

Під час підготовки NDA ми рекомендуємо уникати шаблонних формулювань. Документи, знайдені в інтернеті, рідко враховують особливості конкретного бізнесу, його процесів і ролей у команді.

Крім того, не варто обмежуватися виключно переліком уже відомих об'єктів. Доцільно передбачити в NDA положення про те, що перелік конфіденційної інформації є невичерпним. Це допоможе поширити режим конфіденційності й на інші відомості, які відповідають критеріям конфіденційної інформації, навіть якщо вони прямо не зазначені в договорі.

 

Легковажне ставлення до NDA призводить до фінансових втрат та розчарувань, як це сталося в історії, за мотивами якої у 2021 році Netflix випустив серіал «Код на мільярд доларів». Це історія двох геніїв Карстена Шлютера та Юрія Мюллера, яка демонструє наскільки важливо укласти NDA та детально описувати об’єкти конфіденційної інформації. Карстен та Юрій розробили Terra Vision — програмне забезпечення для віртуального відтворення світу за допомогою супутникових зображень та архітектурних даних. Щоб залучити інвестиції, розробники звернулися до Google. Вони розповіли про фічі, алгоритми, бізнес-плани та показали прототип продукту, але замість фінансування, Google вкрали ідею, та презентували світу аналогічний софт – Google Earth. Сьогодні цей продукт має назву Google Карти. 

Такої ситуації можна було уникнути, якби розробники перш ніж ділитися інформацією з представником Google, підписали NDA. До переліку конфіденційних даних слід було віднести інформацію про вільну навігацію сховищем даних, квадродерево як макет карти, плаваючу систему координат та адресацію у пам’яті. Однак розробники не підписали NDA, втратили права на технології та можливість заробляти мільйони доларів у рік. 

 

Яка інформація не вважається конфіденційною?

Не вся інформація, отримана в межах співпраці, автоматично вважається конфіденційною. Щоб уникнути спорів у майбутньому, NDA має містити перелік відомостей, на які режим конфіденційності не поширюється. Зокрема, до них належать:

  • інформація, яка вже є загальнодоступною або стала публічною не з вини сторони, що її отримала;
  • інформація, якою сторона, що отримала інформацію, законно володіла до підписання NDA;
  • інформація, отримана від третіх осіб на законних підставах без зобов'язань щодо дотримання конфіденційності;
  • інформація, розкриття якої вимагається законом, рішенням суду або вимогою державного органу (за умови, що іншу сторону своєчасно повідомлено про таке розкриття, якщо це не суперечить вимогам законодавства).

Чітке визначення таких винятків допомагає уникнути необґрунтованих претензій і робить NDA більш збалансованим для обох сторін.

 

Яке розголошення вважається правомірним? 

Незважаючи на те, що інформація конфіденційна, існують випадки, коли її розкриття допустиме. Наприклад,  допускається розголошення:

  • Даних, які прямо не визначені та не перераховані в угоді.
  • Інформації, необхідної для отримання додаткових послуг, а також для передачі даних бухгалтерам, аудиторам, юристам та іншим консультантам.  
  • За письмовою згодою власників конфіденційної інформації.
  • На вимогу державних органів. У NDA варто визначити порядок розголошення у випадку запиту державного органу. Коли сторона угоди отримує запит, вона повідомляє про нього іншу сторону, і робить це до того, як надішле відповідь.

 

Ще одним поширеним випадком правомірного розкриття інформації є використання відомостей про проєкт в портфоліо компанії. 

Щоб уникнути суперечок, в NDA можна передбачити окрему умову про публікацію кейсу. Наприклад, сторони можуть узгодити, що компанія має право використовувати інформацію про проєкт в портфоліо лише після отримання згоди клієнта на конкретну публікацію. 

 

Як передавати конфіденційну інформацію?

У договорі варто передбачити положення, яке визначає способи обміну конфіденційною інформацією, зокрема:

  • електронна пошта;
  • месенджери: WhatsApp, Telegram, Slack;
  • хмарні сховища даних;
  • вебсервіси для хостингу та спільної розробки ІТ-проєктів (наприклад, GitHub, GitLab, Bitbucket);
  • програми для відеоконференцій: Zoom, Google Meet, Microsoft Teams;
  • таск-менеджери: Trello, Asana, Jira;
  • надання доступу до баз даних, репозиторіїв, бібліотек та інших інформаційних систем.

 

Як визначити відповідальність за порушення NDA?

Штраф повинен бути співмірним зі збитками. Команда Stalirov&Co‎ часто зіштовхується з угодами, у яких встановлені кабальні штрафи та санкції. Однак, між порушенням та штрафом повинен бути логічний зв’язок. Суму штрафу потрібно обґрунтувати. 

У справі SIS v. Stoneridge Software угода передбачала, що в разі її порушення постраждала сторона має право вимагати виплати всіх доходів та інших вигод, які порушник прямо або опосередковано отримав унаслідок такого порушення. Суд визнав, що таке положення не є допустимою умовою про заздалегідь визначені збитки (liquidated damages), оскільки воно ґрунтується на вигоді порушника, а не є обґрунтованою попередньою оцінкою можливих збитків потерпілої сторони.   

Цей кейс демонструє, що надмірні або необґрунтовані штрафні санкції можуть виявитися неефективними на практиці. Саме тому під час підготовки NDA важливо, щоб положення про штрафи відповідали можливим наслідкам порушення.

 

Як довести порушення та суму збитків? 

Як докази розміру збитків можна використовувати:

  • висновок експерта або спеціаліста щодо оцінки розміру збитків;
  • висновок експертизи, який підтверджує порушення авторських прав, незаконне використання об’єктів інтелектуальної власності, винаходів, ноу-хау та інших результатів інтелектуальної діяльності;
  • висновки незалежних IT-фахівців. Наприклад, розробник програмного забезпечення перейшов до конкурента. Незалежний IT-фахівець встановив, що програмний код, алгоритм або функціональність продукту конкурента відтворюють рішення, розроблене вашою компанією. Такий висновок може підтвердити факт неправомірного використання результатів розробки;
  • показання свідків;
  • письмові докази: угода про нерозголошення конфіденційної інформації (NDA), договори, внутрішні політики компанії, а також дані з корпоративних систем, через які створюється, зберігається або передається конфіденційна інформація (наприклад, Jira, Asana, Confluence, Notion, GitHub, GitLab);
  • аудіо- та відеозаписи, що підтверджують факт розголошення конфіденційної інформації;
  • електронні докази: ділове листування електронною поштою та в месенджерах, голосові повідомлення, скриншоти, публікації в соціальних мережах, інформація з вебсайтів, мобільних застосунків, хмарних сервісів, журналів доступу (logs) та інших цифрових джерел.

Докази мають підтверджувати як сам факт порушення угоди, так і розмір завданих збитків. Лише усних аргументів недостатньо. Чим переконливішою є доказова база, тим вищі шанси на успішний захист прав.

 

Що вважається порушенням NDA?

У тексті NDA варто чітко визначити, які саме дії вважаються порушенням угоди. Зокрема, це може бути недотримання внутрішніх правил компанії щодо зберігання та передачі конфіденційної інформації, копіювання даних на особисті пристрої, передача інформації третім особам або конкурентам, розміщення конфіденційних матеріалів у відкритих джерелах, використання отриманої інформації для створення конкуруючих продуктів чи власних розробок.

Наприклад, у справі Ferm RFID Solutions B.V. v. ADE/ADC (Нідерланди, 2024) сторони уклали угоду про конфіденційність у межах спільної розробки RFID-технології. Після отримання технічної інформації одна зі сторін передала її іншій компанії своєї корпоративної групи. Надалі ця інформація була використана для підготовки та подання патентних заявок. Суд встановив, що передача конфіденційної інформації третій особі без згоди її власника порушувала умови договору, заборонив подальше використання та розкриття цієї інформації, а також зобов'язав відповідачів відшкодувати завдані збитки.

Ще один приклад – справа Tesla, Inc. v. Alexander Yatskov. У травні 2022 року Tesla подала позов проти свого інженера, стверджуючи, що перед звільненням він скопіював конфіденційні файли, пов'язані з проєктом Dojo, на особисті пристрої, використовував особисту електронну пошту для роботи з ними та не повернув усю конфіденційну інформацію після припинення трудових відносин. У квітні 2023 року сторони врегулювали спір мировою угодою, за умовами якої відповідач погодився виплатити компенсацію.

 

Коли використання АІ-інструментів може порушити NDA?

Поява генеративного AI змушує компанії переглянути підходи до захисту конфіденційної інформації. Працівники, підрядники та консультанти дедалі частіше використовують ChatGPT, Claude, Gemini та інші мовні моделі для аналізу договорів, пошуку помилок у коді чи підготовки резюме документів. Якщо такі матеріали містять конфіденційну інформацію, їх завантаження до публічних AI-сервісів може суперечити умовам NDA.

Такий підхід уже знаходить відображення в юридичній практиці. Наприклад, у справі Bodea v. JPMorgan Chase федеральний суд США підтвердив, що завантаження конфіденційних матеріалів до публічних генеративних AI-сервісів розглядається як їх розкриття третій особі. 

 

Аналогічний підхід застосовує і бізнес. Після інцидентів із завантаженням співробітниками конфіденційного вихідного коду та внутрішніх документів до ChatGPT Samsung обмежила використання публічних генеративних AI-сервісів для роботи з корпоративною інформацією. 

Міжнародна юридична фірма Morgan Lewis забороняє використовувати клієнтську інформацію та персональні дані в публічних генеративних AI-інструментах і впровадила відповідні внутрішні обмеження.

 

З огляду на це компаніям варто переглянути не лише внутрішні AI-політики, а й шаблони NDA. Якщо конфіденційна інформація може використовуватися під час роботи з генеративним AI, доцільно прямо врегулювати це в договорі. Зокрема, рекомендується передбачити:

  • обмеження на завантаження конфіденційної інформації до публічних AI-сервісів;
  • перелік категорій інформації, які не можна використовувати в генеративному AI;
  • вимоги щодо використання лише корпоративних або схвалених компанією AI-рішень;
  • відповідальність за порушення цих вимог.

 

Де буде розглядатися спір? 

Під час укладення NDA сторонам варто заздалегідь визначити, право якої країни застосовуватиметься до договору, а також який суд або арбітраж розглядатиме можливі спори. Від цього залежать строки розгляду справи, вартість вирішення спору та можливість стягнути компенсацію з порушника.

Вибір юрисдикції залежить від того, де зареєстровані сторони, де знаходяться їхні активи та в якій країні в подальшому може виникнути потреба у виконанні судового чи арбітражного рішення. Якщо компанія працює з іноземними партнерами, важливо заздалегідь оцінити не лише зручність розгляду спору, а й можливість примусового виконання рішення у відповідній юрисдикції.

 

Практичний чек-лист з підготовки NDA від IT-юристів Stalirov&Co

Під час підготовки NDA варто пам'ятати про кілька практичних правил.

  • Чітко визначайте, що саме є конфіденційною інформацією. Перелік має відповідати особливостям вашого бізнесу та охоплювати не лише вихідний код, а й бізнес-процеси, технічну документацію, архітектуру продукту, комерційні умови, фінансові показники та інші цінні дані.
  • Визначайте конкретні дії, які вважаються порушенням NDA. Наприклад, копіювання інформації на особисті пристрої, передача третім особам, використання для власних проєктів або створення конкуруючого продукту.
  • Обмежуйте строк конфіденційності окремо від строку дії договору. Це дозволить зберегти захист інформації навіть після завершення співпраці.
  • Передбачайте відповідальність, яка реально може бути застосована. Якщо договір укладається з іноземними контрагентами, перевірте, чи відповідають положення про штрафи та компенсацію законодавству обраної юрисдикції.
  • Не використовуйте універсальні шаблони. Законодавство різних країн по-різному регулює NDA, особливо у трудових відносинах.
  • Окремо погодьте можливість використання назви клієнта або проєкту в портфоліо та маркетингових матеріалах. Це допоможе уникнути конфліктів після завершення співпраці.
  • Поширюйте NDA на всіх, хто отримує доступ до конфіденційної інформації. Це стосується не лише працівників, а й підрядників, консультантів, фрилансерів та інших осіб, залучених до проєкту.
Меню статті

Публікації в ЗМІ зі схожою тематикою

17/12/2022
Як FinTech IT-компанії cкласти договір NDA з партнером?
IT-юрист Stalirov&Co розповів які пункти мають бути у документі
Перейти до джерела
18.08.2022
Tesla судиться із співробітниками за порушення договору про нерозголошення: щороку новий кейс
4 судові розгляди за останні 4 роки. Саме стільки публічних кейсів про порушення NDA нарахували IT-юристи Stalirov&Co.
Перейти до джерела
18.06.2022
IT-спеціалісти у США ведуть боротьбу з NDA
Представники Pinterest, Google, Apple почали боротьбу за зміни щодо підходів до NDA і досягли вагомих результатів. Про них у статті.
Перейти до джерела
18.06.2022
Навіщо підписувати договір NDA з програмістом?
Як компанія Sirona оскаржила дії програміста в суді і компенсувала 6,8 млн $ збитків за порушення NDA
Перейти до джерела
04.11.2021
Чому стартапу потрібен NDA - пояснюємо на прикладі серіалу "Код на мільярд доларів"
На прикладі історії двох геніїв із серіалу від Netflix "Код на мільярд доларів" пояснили, чому IT-компаніям варто підписувати NDA.
Перейти до джерела
18.11.2021
3 популярних питання про NDA
IT-юристи розповіли як забезпечити конкурентоспроможність продукту та встановити відповідальність за порушення NDA
Перейти до джерела
20.11.2022
Розробка договору про нерозголошення (NDA) і супровід угоди
Як за допомогою NDA запобігти поширенню конфіденційної інформації
Перейти до джерела

Останні статті

Як скласти політику конфіденційності: детальний туторіал від IT-юристів Stalirov&Co
Як скласти політику конфіденційності: детальний туторіал від IT-юристів Stalirov&Co
22.06.26
Політика конфіденційності. Як скласти політику конфіденційності для сайту
Читати статтю
Комплаєнс в афіліат-маркетингу: практичний гайд для афіліатів та перформанс-агенцій
Комплаєнс в афіліат-маркетингу: практичний гайд для афіліатів та перформанс-агенцій
13.05.26
Практичний розбір того, як рекламні платформи, мережі та рекламодавці перевіряють трафік: що запускає аудити, як відхиляють ліди і як захистити виплати.
Читати статтю
Affiliate-маркетинг: юридичні ризики, вимоги та Privacy Policy
Affiliate-маркетинг: юридичні ризики, вимоги та Privacy Policy
13.05.26
Практичний юридичний огляд для афіліатів: ризики у воронці, вимоги до Privacy Policy та захист виплат.
Читати статтю
Юридичний комплаєнс в iGaming: як уникнути штрафів і втрати ліцензії
Юридичний комплаєнс в iGaming: як уникнути штрафів і втрати ліцензії
11.02.26
IT-юристи розібрали конкретні операційні помилки, що призводять до санкцій, і запропонували дорожню карту для побудови стійкої системи комплаєнсу
Читати статтю

Кейси на тему статті

Всі кейси
Зв’язатися IT-юрист зв'яжеться з вами
для обговорення деталей
Передзвоніть мені IT-юрист зв'яжеться з вами
для обговорення деталей
Запит на розрахунок послуги IT-юрист зв'яжеться з вами
для обговорення деталей
Дякуємо за звернення!

IT-юрист зв'яжеться з вами та розкаже про юридичні рішення

OK
Дякуємо за запит!

IT-юрист зателефонує вам для з'ясування деталей

OK
Дякуємо за відгук!

Ми будемо раді, якщо ви розкажете про нас друзям і колегам

OK
Дякуємо за запит!

Команда IT-юристів зв'яжеться з вами та розкаже про варіанти рішень

OK
Дякуємо за запит!

IT-юрист зв'яжеться з вами та поставить декілька додаткових питань

OK
Дякуємо за інтерес!

Очікуйте рекомендації IT-юристів

OK
Дякуємо за запит!

Команда IT-юристів підготує рішення для вас

OK
Дякуємо за звернення!

IT-юрист розбере вашу ситуацію та запропонує рішення

OK