Сотрудник отправил базу клиентов на личную почту: как защитить бизнес | Goodline Бизнес в г. Кемерово и Кемеровской области
Главная
/
Блог
/
Сотрудник отправил базу на свою почту: почему одного доказательства утечки мало

Статьи

Новости компании

Акции, конкурсы и розыгрыши

Обзор продуктов

События

Оборудование

Сервис

Лайфхаки

Для бизнеса

Про кино

Статьи

Акции, конкурсы и розыгрыши
Обзор продуктов
События
Оборудование
Сервис
Лайфхаки
Для бизнеса
Про кино

16.09.2026 Для бизнеса

Сотрудник отправил базу на свою почту: почему одного доказательства утечки мало

И что в этом случае делать

Представьте ситуацию.


У вас есть менеджер по продажам. Несколько лет он работает с ключевыми клиентами, знает цены, скидки, маржинальность, условия договоров, видит систему учета клиентов и всю историю переговоров.


Отношения портятся. Сотрудник увольняется. И перед самым увольнением ИТ-специалист обнаруживает: работник отправил на личную электронную почту файл с клиентской базой. Вот письмо. Вот дата. Вот адрес. Вот вложение.


Первая реакция собственника вполне понятна:

Он украл клиентскую базу. Вот же доказательство.

Но дальше начинаются вопросы юриста:

  • Где написано, что эту базу нельзя отправлять на личную почту?
  • Какой документ запрещает сотруднику сохранять рабочие файлы у себя?
  • Был ли вообще введен режим коммерческой тайны?
  • Есть ли перечень сведений, которые компания считает коммерческой тайной?
  • Сотрудник с ним знакомился?
  • Можно доказать, что именно этот файл был защищаемой информацией?
  • Кто еще имел доступ к почте и компьютеру?
  • Была ли эта база доступна всему офису?


И иногда получается парадокс: технически работник попался идеально, а юридически работодатель заранее не сделал почти ничего.


Разбираемся вместе с Юлией Середа, руководителем корпоративной практики и филиала компании «ЮрИнвест» в Новосибирске, что стоит проверить бизнесу.


Почему малому бизнесу особенно легко попасть в эту ситуацию


Небольшие компании часто работают «на доверии».


Редко кто говорит сотруднику: «Сегодня мы предоставляем вам доступ к сведениям, составляющим коммерческую тайну». Обычно всё проще: «Вот пароль от системы учета клиентов» или «Скинул договор в мессенджер». А иногда вообще все сотрудники заходят в систему под одним логином.


Пока отношения хорошие, такая система работает. Проблема начинается, когда сотрудник становится бывшим.


За несколько лет он мог получить доступ к:

  • клиентской базе и контактам заказчиков;
  • истории переговоров;
  • ценам и скидкам;
  • себестоимости;
  • коммерческим предложениям;
  • шаблонам договоров;
  • финансовым расчетам;
  • бюджетам проектов;
  • техническим решениям и чертежам;
  • исходным данным;
  • внутренним инструкциям;
  • планам развития.


А иногда сотрудник знает еще больше: каких клиентов можно переманить первым, кому сейчас сделали предложение и до какой цены собственник готов торговаться. Это уже гораздо ценнее простого списка телефонных номеров.


«Мы подписали соглашение о конфиденциальности». Разве этого недостаточно?


Тоже не всегда. Работодатель может скачать из интернета соглашение на две страницы, где написано: Работник обязуется не разглашать конфиденциальную информацию Работодателя. Кажется, вопрос закрыт. Но какая именно информация является конфиденциальной?


Можно ли:

  • отправить файл на личную почту;
  • сохранить его на домашнем ноутбуке;
  • загрузить договор в нейросеть;
  • отправить таблицу коллеге в личном мессенджере;
  • сфотографировать экран;
  • воспользоваться личной флешкой;
  • сохранить свои рабочие расчеты после увольнения?


Если работодатель никогда этого не определял, сотрудник в споре вполне может сказать:

Я ничего не разглашал. Я просто отправил файл самому себе, чтобы поработать дома. Так всегда делали.

И особенно неприятно, если директор действительно годами просил сотрудников пересылать рабочие документы в личный мессенджер. Тогда красивый запрет, появившийся только после конфликта, выглядит значительно менее убедительно.


Коммерческая тайна — это не просто желание собственника


Самого желания предпринимателя считать сведения секретными недостаточно. Для режима коммерческой тайны закон требует от обладателя информации определенных действий: определить перечень коммерческой тайны, ограничить и контролировать доступ, учитывать лиц, которые получили доступ, урегулировать использование информации с работниками и контрагентами и маркировать соответствующие документы. Режим считается установленным после принятия этих мер.


Логика простая:

хочешь потом предъявлять требования — сначала сам обозначь правила.

При этом малому бизнесу совершенно не обязательно создавать двадцать положений и нанимать отдельного специалиста по информационной безопасности. Минимальную работающую конструкцию можно собрать гораздо компактнее.


Что минимум нужно сделать работодателю


1. Ввести режим коммерческой тайны


Первый документ — приказ о введении режима коммерческой тайны. В нем можно определить:

  • что именно компания защищает;
  • кто получает доступ;
  • как хранить документы;
  • как использовать корпоративную почту;
  • можно ли пользоваться мессенджерами;
  • что делать с флешками;
  • можно ли использовать облачные хранилища;
  • можно ли загружать информацию в системы искусственного интеллекта;
  • что происходит при увольнении.


2. Закрепить правила с каждым работником


Одной фразы «не разглашать» лучше не оставлять. Сотрудник должен своей подписью подтвердить, что знает конкретные правила. Например:

  • нельзя пересылать документы на личную почту;
  • нельзя создавать личный архив рабочих документов;
  • нельзя копировать информацию на личный ноутбук;
  • нельзя фотографировать документы и экран;
  • нельзя без разрешения загружать рабочую информацию в нейросети и другие внешние сервисы;
  • нельзя передавать пароль другому сотруднику;
  • нельзя уносить документы домой;
  • при увольнении нужно вернуть документы и удалить незаконно созданные копии;
  • обязанность хранить коммерческую тайну не исчезает просто потому, что трудовой договор прекращен.
Закон прямо предусматривает обязанность работника сохранять коммерческую тайну в течение срока действия соответствующего режима, в том числе после прекращения трудового договора.

3. Вести реестр лиц, которые имеют доступ


Третий документ — реестр лиц, допущенных к коммерческой тайне. Это кажется бюрократией ровно до первого конфликта. Потом реестр отвечает на важный вопрос:

А кто вообще мог получить этот документ?

Если файл был доступен 70 работникам, доказать источник утечки значительно сложнее. Если доступ был только у директора, коммерческого директора и конкретного менеджера — ситуация совсем другая.


Но одних документов тоже недостаточно


Допустим, все бумаги мы сделали. Но у пяти сотрудников один общий компьютер.


Пароль — 12345. Почта — sales@company.ru, к которой имеют доступ четыре менеджера и директор. Все файлы лежат в общей папке.


И вот с этой почты ушла клиентская база. Кто отправил? Мы не знаем. Получается, юридические документы есть, а доказательств конкретного нарушения снова недостаточно. Поэтому вторая половина защиты — техническая гигиена.


Нужно хотя бы иметь возможность восстановить цепочку:

какая информация → кому была доступна → кто совершил действие → с какого устройства → когда → куда отправил.

Что может сделать даже небольшая компания


Для начала достаточно базовых мер:

  • у каждого работника должна быть своя учетная запись;
  • своя рабочая почта;
  • свой пароль;
  • рабочий компьютер желательно закрепить за конкретным человеком;
  • не стоит давать отделу один общий логин.


Почту стоит настроить так, чтобы работник не мог удалить единственное доказательство отправленного письма. Желательно сохранять:

  • входящие и исходящие сообщения;
  • вложения;
  • дату и время;
  • отправителя и получателя;
  • историю входов;
  • технические журналы действий.


Чувствительные файлы не должны лежать в папке, которую открывает любой сотрудник компании. По возможности стоит фиксировать, кто файл открыл, скачал, изменил или выгрузил.


И отдельно нужно решить, как компания относится к личным устройствам, флешкам, мессенджерам и системам искусственного интеллекта. Потому что сегодня утечка — это не обязательно флешка в кармане. Иногда достаточно скопировать весь договор и вставить его в нейросеть.


Суды уже смотрят не на одну «бумажку», а на всю цепочку доказательств


В одном из свежих трудовых споров работодатель смог защитить увольнение сотрудника за разглашение охраняемой информации именно потому, что у него существовала не одна «бумажка о конфиденциальности», а целая доказательственная цепочка.


Работник был заранее ознакомлен с положением о коммерческой тайне, перечнем защищаемых сведений и правилами информационной безопасности, подписал обязательство о неразглашении.


Работодатель использовал корпоративную почту и технический контроль рабочего компьютера. Система автоматически фиксировала действия на экране. Были выявлены отправка информации на личную почту, передача сведений на внешний адрес и загрузка информации из внутренней системы во внешний сервис искусственного интеллекта. В споре использовались также техническая проверка, служебные записки, письменные объяснения работника и результаты служебного расследования. В итоге увольнение по основанию разглашения охраняемой законом тайны суд оставил в силе.


Это хороший пример не потому, что каждому бизнесу завтра необходимо установить ту же программу контроля. А потому, что он показывает судебную логику.


Суду нужна совокупность:

  • работник знал правила;
  • информация действительно защищалась;
  • именно этот работник имел к ней доступ;
  • есть доказательство конкретного действия;
  • работодатель правильно зафиксировал нарушение;
  • соблюдена процедура привлечения к ответственности.


Можно ли взыскать с работника деньги?


В определенных случаях — да. Трудовой кодекс прямо относит разглашение охраняемой законом коммерческой, служебной или иной тайны к случаям, когда может наступить полная материальная ответственность работника.


Но здесь снова возникает то же слово — доказать. Нужно доказать не просто факт того, что собственник понес ущерб. Нужны основания ответственности, сам факт нарушения, вина, причинная связь и размер подлежащего возмещению ущерба.


Поэтому начинать строить доказательства после утечки обычно слишком поздно.


Кому из сотрудников стоит уделить особое внимание


Это не значит, что всем нужно перестать доверять. Но особенно важно проверить режим доступа сотрудников, которые работают с:


Клиентами.

Менеджер знает не только номер телефона клиента, но историю отношений, цену, слабые места и момент, когда клиент готов купить.


Деньгами.

Финансовый директор, бухгалтерия, коммерческий блок видят экономику бизнеса гораздо глубже, чем кажется собственнику.


Разработками.

Инженер, технолог, проектировщик, программист иногда физически уносит с собой годы инвестиций компании в одном файле.


Стратегией.

Ключевой руководитель знает, куда компания собирается выходить, кого покупать, с кем заключать контракт и на каких условиях.


Большим массивом документов.

Юрист, помощник руководителя, проектный менеджер нередко технически имеет доступ почти ко всей компании.


И особенно стоит проверить режим, если человек уже сообщил об увольнении, переходит к конкуренту или находится в серьезном конфликте с собственником.


За день до увольнения устанавливать режим поздно.


Конфиденциальность нужна не только в отношениях с сотрудниками


Есть еще одна зона риска — переговоры. Вы ищете инвестора, обсуждаете совместный проект. Хотите продать долю, продаете бизнес и предлагаете партнеру новую разработку. Чтобы другая сторона могла принять решение, вы начинаете раскрывать детали.


Закон действительно предусматривает обязанность не раскрывать информацию, которая была передана другой стороне в ходе переговоров в качестве конфиденциальной, и не использовать ее ненадлежащим образом для собственных целей. Причем это правило действует независимо от того, заключен впоследствии договор или нет.


Но практический вопрос остается:

а сможете ли вы потом доказать, что именно было передано как конфиденциальное?

Поэтому нормальная последовательность переговоров выглядит так:

сначала соглашение о конфиденциальности или условия конфиденциальности — потом документы.


А не наоборот.


Отдельная зона риска — проверка бизнеса перед сделкой


При продаже бизнеса, доли, недвижимости или ИТ-актива потенциальному покупателю нередко приходится показать буквально внутренности актива.


При проверке бизнеса это:

  • договоры;
  • финансы;
  • корпоративные документы;
  • судебные споры;
  • сотрудники;
  • клиенты;
  • задолженность;
  • имущество.


При проверке недвижимости:

  • договоры аренды;
  • экономика объекта;
  • техническая документация;
  • проблемы с коммуникациями;
  • судебные риски;
  • отношения с арендаторами.


При проверке ИТ-продукта:

  • исходный код;
  • архитектура;
  • права на программное обеспечение;
  • договоры с разработчиками;
  • клиентские данные;
  • техническая документация;
  • информация об инфраструктуре.


Не случайно нормальная процедура комплексной проверки начинается с подписания соглашения об основных условиях сделки с положениями о конфиденциальности или отдельного соглашения о конфиденциальности и только затем — с формирования защищенного электронного хранилища документов.


«Мы просто скинули ссылку на облако» — тоже не защита


Особенно если:

  • доступ открыт всем, у кого есть ссылка;
  • пароля нет;
  • скачивание ничем не ограничено;
  • не видно, кто заходил;
  • в папке лежат документы с персональными данными;
  • покупатель уже скачал весь архив;
  • а через две недели сообщил, что покупать ничего не будет.


Формально переговоры закончились. Фактически у потенциального покупателя осталась копия вашей компании. Поэтому даже малому бизнесу лучше использовать контролируемую передачу.


Это может быть обычное облачное хранилище, но желательно предусмотреть:

  • доступ конкретным людям;
  • пароль;
  • по возможности двухфакторную авторизацию;
  • ограниченный срок доступа;
  • отключение доступа после завершения проверки;
  • разные уровни доступа для разных документов;
  • маркировку наиболее чувствительных файлов;
  • фиксацию того, какие документы раскрывались.


И главное — не выгружать больше, чем действительно необходимо на соответствующей стадии сделки.


Что прописать в соглашении с контрагентом


С контрагентом оформить конфиденциальность проще, чем с работником. Можно подписать отдельное соглашение о конфиденциальности либо подробно включить конфиденциальность в основной договор или соглашение о порядке ведения переговоров.


И уже там определить:

  • что защищается;
  • кому информацию можно передавать;
  • для какой цели можно использовать;
  • можно ли копировать;
  • можно ли передавать консультантам;
  • как хранить;
  • когда удалить;
  • что делать после прекращения переговоров;
  • какова ответственность.


В соглашении о порядке ведения переговоров закон прямо позволяет предусматривать неустойку за нарушение его положений. С работником просто написать такой договорный штраф нельзя — там совсем другая система ответственности. И это еще одна причина не использовать один шаблон соглашения о конфиденциальности «на все случаи жизни».


Что проверить в компании прямо сейчас


Конфиденциальность — это не про секретность ради секретности. Попробуйте ответить на два вопроса.


1. Представьте, что завтра ваш ключевой сотрудник уйдет к конкуренту. Что вы больше всего не хотели бы увидеть у него на ноутбуке?

Клиентскую базу?

Ваши цены?

Маржинальность?

Чертежи?

Исходный код?

Финансовую модель?

Коммерческие предложения?

Переговоры с будущим крупным заказчиком?

Вот с этого перечня и стоит начинать.


2. Если завтра этот файл окажется у конкурента, сможете ли вы доказать, откуда он ушел?

Если ответ «нет», значит проблема уже не только юридическая.


Минимальный уровень защиты для малого бизнеса


Не нужно завтра внедрять систему информационной безопасности крупного банка. Для начала можно сделать минимум.


С работниками:

  • приказ о коммерческой тайне;
  • понятный перечень защищаемой информации;
  • соглашение с сотрудниками;
  • реестр лиц с доступом;
  • индивидуальные учетные записи;
  • контролируемая рабочая почта;
  • запрет личной почты, облачных хранилищ, флешек и несанкционированного использования систем искусственного интеллекта;
  • маркировка действительно чувствительных документов.


С контрагентами и на переговорах:

  • соглашение о конфиденциальности до передачи чувствительной информации;
  • понятная цель использования;
  • ограниченный круг получателей;
  • ответственность;
  • возврат или уничтожение материалов после переговоров.


При комплексной проверке:

  • соглашение о конфиденциальности;
  • контролируемое защищенное электронное хранилище документов;
  • индивидуальные доступы;
  • минимально необходимый объем раскрытия;
  • особая осторожность с персональными данными и технологической информацией;
  • закрытие доступа после завершения проверки.


Кажется сложно? На самом деле сложнее обнаружить, что бывший сотрудник работает у конкурента с вашей клиентской базой, а потенциальный покупатель, отказавшийся от сделки, уже скачал себе все договоры, финансы и технологии.


И только потом услышать от юриста: «Доказательства вроде есть. Но правила заранее никто не оформил».


Вот этого как раз можно избежать достаточно небольшими усилиями.





Читайте также