欢迎光临湖南通程律师事务所! 律师登录 为首页 | 加入收藏
扫一扫进入微信
服务热线
0731-89800888

公众号微文共享

首页 > 通程动态> 详细介绍

HR和技术人员出售公司信息的法律风险

作者:邓露瑶      来源:本站     浏览:

上一篇讲了猎头获取和出售公民个人信息的风险。那猎头的简历从哪里来?很大一部分来自公司内部——HR批量导出人才库、技术人员窃取后台数据,直接卖给猎头。

本文从HR和技术人员两个群体分别切入,分析出售或提供公司信息时面临的刑事法律风险。

一、入罪门槛:内部人员的标准更低

《刑法》第253条之一规定了侵犯公民个人信息罪,非法获取、出售、提供公民个人信息,情节严重的,都构成犯罪。

关键在于“两高”司法解释的一条特殊规则:将在履行职责或者提供服务过程中获得的公民个人信息出售或者提供给他人的,入罪数量标准减半计算。内部人员的入罪门槛比普通人低一半。

这条规则背后的逻辑是:内部人员对信息的接触基于工作授权,利用这个便利去变现,可责性高于外部人员。你每天在系统里看到的东西,别人看不到,法律不允许你拿这个做交易。

二、HR的风险:出售人才库简历

HR日常接触最多的是人才库简历、员工通讯录、候选人资料,包含姓名、电话、身份证号、工作履历、家庭住址等,这些都属于刑法意义上的公民个人信息。

实践中最常见的是两种情形:一是在职期间批量导出人才库向外出售,二是离职时顺手带走公司积累的简历资源带到下家或卖给猎头。

北京于某案:于某是北京某人力资源公司的招聘专员,离职后,向前同事借用公司账号,登录招聘系统下载了13000余份简历。面试猎头公司时主动表示手中有大量简历,两家猎头分别以1.5万元和1400元购买了其中一部分。公司通过后台日志发现异常下载后报案。于某被判拘役六个月缓刑八个月,罚金17000元,另需在国家级媒体上公开道歉并赔偿公司16400元。

这个案子的关键点在于:于某已经离职了,但信息是在任职期间接触到的,法院仍然按照“履职获取”来认定,适用减半标准。2500条就入罪,13000多条远远超过。

三、技术人员的风险:罪名可能不止一个

技术人员(程序员、DBA、运维人员)的权限比HR大得多,可以接触整个公司的数据库。风险也更复杂。

第一种情况是:侵犯公民个人信息罪

只要导出的数据包含姓名、电话、身份证号等能够识别特定个人的信息,2500条以上就构罪。

成都张某案:张某是金融信息公司的软件开发工程师,签了保密协议。收到新公司入职邀请后,两次登录公司系统把非公开资料和数据整理下载,通过微信和邮箱外传,还拷到个人电脑。离职后又登录系统查询客户资料并拍照,被审计人员发现。警察从电脑里查获24万条公民个人信息(姓名、电话、身份证号、银行卡号、地址),去重后71577条。判了三年缓刑四年,罚金1万元,同时禁止在金融领域从事软件开发和数据分析。

上海罗某某案:罗某某在某数据服务公司工作,利用查询下载客户信息的权限,下班后远程操控公司系统,把数据卖到境外,用虚拟币结算,累计窃取并出售20余万条,获利6.5万元。最终被判处三年三个月。20万条,量刑直接拉到三年以上。

第二种情况是:非法获取计算机信息系统数据罪

如果获取数据的方式涉及编写脚本、利用系统漏洞、突破权限限制,或者获取的数据包含账号密码、身份认证信息,可能同时构成这个罪。法定刑为三年以下有期徒刑或拘役,情节特别严重的,处三年以上七年以下有期徒刑。

实践中该罪与侵犯公民个人信息罪常发生竞合,司法机关会择一重罪处罚。

第三种情况是:侵犯商业秘密罪

如果导出的不是个人信息,而是客户名单、定价策略等核心商业信息,且公司采取了保密措施,就可能构成侵犯商业秘密罪。法定刑为三年以下有期徒刑,情节特别严重的,处三年以上十年以下有期徒刑。入罪门槛为造成损失30万元以上或违法所得30万元以上。

深圳杨某案:杨某是科技公司研发部负责人,离职时把公司定位器源代码带走,提供给新公司生产同类产品,销售金额342万元。判了二年十个月,罚金50万元。

这里有一个需要提醒技术人员注意的问题:一次数据导出,数据包里可能既有公民个人信息、又有账号密码、又有核心代码。一个行为同时踩了三条线,司法机关会按最重的罪来判。

四、结语

第一篇我们分析了猎头公司获取和出售公民个人信息的风险。这一篇重点在内部人员——信息泄露的源头。

HR要记住的是:2500条入罪,离职带走也算。

技术人员更要记住:你手里的数据可能同时触犯多个罪名,最高刑十年。


欢迎关注全国优秀律师事务所湖南通程律师事务所,微信公众号请关注hntcls