张泽吾 覃枫莹 | 630G苹果机密泄露,国内手机商能用吗?——塔塔泄密事件法律全景分析



目次

一、塔塔泄密相关主体的法律责任分析

二、塔塔泄密后其他主体使用被泄密内容的法律风险分析

三、企业商业秘密管理启示

四、结语

20266月,黑客组织World Leaks入侵苹果在印度的核心代工商塔塔电子,外泄630GB、超20万份苹果机密,包含iPhone 18 Pro整机图纸、A20 Pro芯片、自研C2基带、完整零部件采购价+供应商名录等核心商业秘密,后续苹果从舆情公关、供应链风险整改、法律追责等方面启动紧急补救措施。202674日,“华强北提前开苹果发布会了”的话题冲上热搜。深圳华强北的商户们手持iPhone 18 Pro的完整工程图纸,两周内完成了外壳开模、配件量产、山寨样机打样,比苹果计划中的9月秋季发布会提前了近两个月。黑客泄密能否被追责?黑客泄密后,iPhone 18 Pro图纸等技术资料是否可以被自由使用?本文从商业秘密视角对塔塔泄密事件进行全景分析。

一、塔塔泄密相关主体的法律责任分析

本次数据泄密事件由黑客组织非法网络入侵窃取数据的违法行为直接引发,同时塔塔电子未履行数据安全保障与商业秘密保密义务,造成苹果核心商业秘密大规模外泄,两类主体均需承担相应法律责任,苹果可依法向其主张侵权追责。若同类泄密行为发生于我国境内,同样受到国内相关法律的规制。

(一)黑客组织、塔塔电子可能面临的法律追责

1.黑客组织可能面临的法律追责

在商业秘密保护规则方面,美国《经济间谍法》(Economic Espionage Act of 1996, EEA)提供刑事追诉、《保护商业秘密法案》(Defend Trade Secrets Act of 2016, DTSA)提供民事救济,二者可同时或分别适用。此外,依据EEA1837条设立的属人管辖与延伸行为管辖两大域外适用规则[1],及摩托罗拉诉海能达案件中已认定前述条款同样适用于DTSA民事诉讼[2]之判例,即便侵权主体和核心窃取行为发生地均不在美国境内,苹果依然具备依据美国法律向黑客组织追责的救济可能性。具体而言:

第一,在属人管辖规则下,若后续溯源锁定World Leak团伙中存在美国公民、美国永久居民,或是团伙存在在美国注册的关联实体、收款主体,无论该人员身处全球任何国家实施入侵窃取,权利人均可根据DTSA向美国法院提起民事诉讼,并通过禁令、惩罚性赔偿等方式获得司法救济;此外,相关主体涉嫌EEA1832条规定的普通商业秘密盗窃罪的[3],还可能被移送刑事侦查。

第二,在延伸行为管辖规则下,如侵犯商业秘密的后续延伸行为落地美国境内,美国法院即享有管辖权。以摩托罗拉诉海能达案为例[2],该案中某员工曾在摩托罗拉的马来西亚办公室任职,后跳槽至中国海能达处并向后者披露了摩托罗拉的商业秘密,中国海能达使用摩托罗拉的商业秘密制造数字收音机并在美国的一些展览会上宣传销售,法院认定该推广销售属于侵权延伸行为,确立域外管辖。

结合前述规定,如后续发现以下情形,苹果有权向美国法院提起诉讼:

1World Leaks团伙在美国境内网盘、社交平台、暗网渠道发布苹果涉密数据包;

2)美国本土商家、经销商下载该图纸用于定制配件、预售山寨机型、在美国电商平台上架相关仿制品;

3)黑客团伙在实施窃取、散播数据过程中,与美国境内网络节点发生数据传输、邮件联络等行为;

4)其他因本次塔塔泄密事件所造成的后果延伸至美国境内的情形。

因此,对于具有匿名性、流动性、无固定经营主体等特征的境外黑客组织,苹果仍有可能依据前述规则建立美国法院对黑客组织的域外管辖权。

2.塔塔电子可能面临的法律追责

苹果向代工厂塔塔电子交付的全部技术资料、生产参数、供应链信息均属于具有极高商业价值的保密商业秘密。双方签署的代工协议必然包含专项保密条款,或双方另行签订了独立保密协议,明确约定塔塔电子的数据安全保护、信息保密及风险防控义务。塔塔电子因自身安保体系疏漏,未能履行合同约定的保密义务与数据安全保障义务,造成核心涉密信息外泄,已构成合同违约。

面对苹果的违约追责,塔塔电子可能提出两项抗辩:(1)本次泄密源于黑客非法入侵的非常规突发情形,自身已落实基础保密措施、不存在主观过错;(2)黑客攻击属于不可抗力。但前述两项抗辩较难成立,具体而言:(1)合同违约责任适用严格责任归责原则,无需考量违约方是否存在主观过错,塔塔电子客观上未能履行协议约定的保密及数据安保义务,最终造成涉密信息外泄的违约结果,依法应当承担违约责任。(2)网络黑客入侵并非自然灾害、重大社会异动等无法预见、无法避免、无法克服的极端客观情形;同时,塔塔电子作为承接苹果核心涉密业务的专业代工厂,其负有更高等级的数据安全防护义务,黑客入侵属于可预判的网络安全风险,但塔塔电子并未建立完善的防入侵、防窃取、应急拦截安保体系,因此其不可抗力抗辩较难成立。

因此,后续苹果可依据双方合同中的保密条款、损失赔偿条款,向塔塔电子主张违约责任与经济损失赔偿,具体金额取决于合同约定和实际损失评估。

(二)中国法律框架下同类泄密行为的责任认定

若与本次塔塔电子同类的商业秘密泄密、数据泄露行为发生在我国境内,依据我国相关法律规定,相关主体应当承担民事、行政乃至刑事责任。

根据《中华人民共和国反不正当竞争法》(以下简称《反不正当竞争法》)第十条第一款之规定,侵犯商业秘密的行为包括“以盗窃、贿赂、欺诈、胁迫、电子侵入或者其他不正当手段获取权利人的商业秘密”、“披露、使用或者允许他人使用以前项手段获取的权利人的商业秘密”等。类似黑客组织入侵塔塔电子系统窃取苹果机密并将其披露于公共网络的行为,属于法律明确禁止的不正当获取并披露商业秘密的侵权行为。依据《反不正当竞争法》第二十二条、第二十六条之规定,构成不正当获取商业秘密,以及披露、使用或允许他人使用不正当获取的商业秘密的,均构成商业秘密侵权,行为人将同时面临民事责任和行政责任。就民事责任而言,权利人有权对泄密主体提起民事诉讼,要求侵权人停止侵害、赔偿损失,对恶意侵权行为人要求适用1-5倍惩罚性赔偿;就行政责任而言,权利人有权向市场监督管理部分提出行政投诉,侵权人将面临被没收违法所得、十万元以上五百万元以下的罚款。

此外,根据《中华人民共和国刑法》第二百一十九条、《最高人民法院、最高人民检察院关于办理侵犯知识产权刑事案件适用法律若干问题的解释》第十七条之规定,若泄密行为造成苹果的直接经济损失或泄密行为人的违法所得数额在三十万元以上,案件即达到侵犯商业秘密罪的刑事立案追诉标准,此时行为人将面临最高十年有期徒刑并处罚金的刑事责任。

二、塔塔泄密后其他主体使用被泄密内容的法律风险分析

(一)非法泄密不必然导致商业秘密丧失秘密性

根据《中华人民共和国涉外民事关系法律适用法》第五十条之规定,知识产权的侵权责任,适用被请求保护地法律,当事人也可以在侵权行为发生后协议选择适用法院地法律。对应本次事件,若苹果后续在中国展开侵权诉讼维权,且涉事各方未另行达成法律适用的相关约定,所涉案件适用中国地法律,因此本文后续分析从中国法律视角展开。

根据《反不正当竞争法》第十条第四款之规定,商业秘密应当具备“秘密性”“保密性”“价值性”之要件,其中对于“秘密性”的定义为“不为公共所知悉”;具体而言,根据《最高人民法院关于审理侵犯商业秘密民事案件适用法律若干问题的规定》第四条,具有下列情形之一的,人民法院可以认定有关信息为公众所知悉:(一)该信息在所属领域属于一般常识或者行业惯例的;(二)该信息仅涉及产品的尺寸、结构、材料、部件的简单组合等内容,所属领域的相关人员通过观察上市产品即可直接获得的;(三)该信息已经在公开出版物或者其他媒体上公开披露的;(四)该信息已通过公开的报告会、展览等方式公开的;(五)所属领域的相关人员从其他公开渠道可以获得该信息的。

在国内司法实践中,对于商业秘密被非法披露是否必然导致丧失秘密性的问题,法院仍持有较为谨慎的态度,通常结合泄密范围、公开渠道、权利人主观意愿等因素综合认定。

例如上海米某游天命科技有限公司与吴某康侵害经营秘密纠纷案[4]中,被告吴某康从一个分享泄密物料的社交群中获得《某神》未公开版本的安装包,按照教程安装后运行游戏进行试玩,并将试玩过程录制成视频发布到某平台,最终法院认定“吴某康系明知或者应知其所获取的系他人以不正当手段获取的商业秘密,但仍获取、披露该商业秘密,该行为应视为侵犯米某游公司享有的商业秘密”。由此可见,在权利人并非主动、自愿公开商业秘密信息,且被泄露的信息控制在一个有限范围内时,仍具备“秘密性”之法定要件,第三方明知或应知前述信息系他人以不正当手段获取,仍获取、披露该信息的,构成侵犯他人商业秘密。

具体到本次塔塔电子泄密事件而言,该批泄密资料被黑客通过非法入侵塔塔电子系统窃取后,在暗网渠道公开,被网盘平台、数码爆料账号、社交媒体等多个第三方主体下载后,逐步扩散传播范围。前述苹果泄密资料并非行业常识,资料所涉苹果18产品亦未上市,苹果也未主动公开前述资料,但目前中国境内已有部分社交媒体博主、华强北等配件厂家,在网上发布部分苹果泄密资料的解析,可见部分泄密资料在相关行业领域已达到一定的传播范围,在此情况下,该部分泄密资料可能因符合“其他媒体公开披露”或“所属领域的相关人员从其他公开渠道可以获得该信息”之情形而被认为丧失秘密性之法定要件。

但在塔塔泄密事件后,苹果在24小时内通过向海外视频平台、社交平台、论坛、网盘服务商批量发起侵权投诉,强制下架涉密文件,封禁泄密传播账号,有效阻断了涉密信息的进一步扩散传播。因此,如果部分苹果泄密资料目前仍仅在有限范围内传播,且所述领域的相关人员在正常公开渠道不易获取的情况下,也有可能被认为具备“秘密性”之法定要件。

综上,非法披露、传播商业秘密的侵权行为本身,并不直接、必然导致涉案信息丧失商业秘密秘密性法定要件,秘密性的灭失与否需结合泄密传播范围、公开传播渠道、权利人止损行为及主观公开意愿等要素综合考量。

(二)未丧失秘密性时其他主体使用行为法律风险分析

假设苹果泄密资料并未丧失“秘密性”,在前述商业秘密仍受法律保护的前提下,结合第三方主体的身份属性、行为方式与主观过错,可将其行为的法律风险分类认定。

1.经营性主体

根据《反不正当竞争法》第十条第三款之规定,第三人明知或者应知商业秘密权利人的员工、前员工或者其他单位、个人实施本条第一款所列违法行为,仍获取、披露、使用或者允许他人使用该商业秘密的,视为侵犯商业秘密。

本次塔塔泄密事件发生后,迅速引起网络轰动,因此第三方手机厂商明知或应知苹果泄密文件来源于黑客窃取、代工厂违规泄露的非法源头,且未向苹果获取任何合法授权,在此情况下,如第三方手机厂商实施获取、披露、使用BOM清单、结构图纸开模生产、线下线上售卖仿iPhone18样机等行为,则构成前述“明知或应知他人以不正当手段获取的商业秘密,但仍获取、披露、使用该商业秘密”之情形。目前已有部分华强北等第三方手机厂商在获取苹果泄密信息后,进一步在网络公开传播,并宣称生产了iPhone18样机外壳,前述行为有可能会受到苹果的法律追责。

2. 普通个人

普通个人出于个人学习、研究、观赏等非商业、非营利目的,单纯浏览、下载涉案涉密文件的行为,因不具备侵权获利目的、未损害市场竞争秩序,一般不构成民事侵权。但个人以牟利为目的,批量下载、打包散播、售卖涉案涉密压缩包、技术文档,或大规模扩散泄密链接的行为,仍属于明知涉密信息来源非法仍擅自披露、使用的侵权行为。苹果可通过发送律师函、向网络平台投诉下架侵权链接、封禁侵权账号等方式制止侵权行为,并依法向其主张侵权赔偿。因此,在苹果涉密信息未失去秘密性的情景下,各方主体获取、披露、使用涉密信息的行为存在较大法律风险。

(三)丧失秘密性时其他主体使用行为法律风险分析

假设苹果泄密资料因广泛传播而丧失“秘密性”,最终导致苹果的商业秘密不成立,但这也不意味着第三方可以毫无限制地自由使用。

商业秘密法保护的客体是能带来竞争优势的秘密信息,著作权法保护的是具有独创性的表达,二者保护客体一致时,则出现权利竞合的情形。例如原告中科怡海高新技术发展江苏股份公司等诉被告江苏周髀云算数据技术有限公司等侵害技术秘密纠纷案中[5],权利客体为计算机软件源代码,对此法院提出商业秘密和著作权保护的客体会出现重叠的情况,计算机软件源代码可以既是商业秘密,又是有著作权的作品,在法律保护重复的情况下,两者构成请求权竞合,权利人应根据不同案情,选择有利于自己的请求权来主张权利。

由此可知,即便涉案苹果技术图纸、芯片文档、设备参数等资料丧失秘密性,其本身属于苹果独立创作、具备独创性的技术作品,仍受著作权法完整保护,这也是苹果在泄密事件发生后,第一时间依据美国《数字千年版权法》(DMCA)开展全网维权删稿的核心原因。

因此,即便苹果涉密信息丧失秘密性,第三方主体未经苹果授权复制、传播、使用涉密文件的,仍有可能被苹果以著作权侵权的路径予以追责。

三、企业商业秘密管理启示

本次苹果代工厂大规模数据泄密,暴露出跨国企业供应链远端代工节点数据权限、内网安防、应急机制的典型漏洞,对所有科技制造、硬件研发企业具备极强参考意义。结合标准化商业秘密合规体系与本次泄密痛点,本文提出以下企业商业秘密管理启示以供参考。

(一)涉密人员管理

1. 入职前置涉密背景审查

企业招聘研发、供应链、技术运维等涉密岗位人员时,除常规劳动关系核验外,必须专项开展涉密背景调查,核查候选人在前用人单位的岗位属性、涉密范围,确认其是否掌握、接触竞品企业核心商业秘密。对存在涉密履历的员工,可要求签署《不侵害第三方商业秘密承诺书》,明确入职后严禁使用、披露前单位涉密信息,从源头规避企业连带侵权风险,避免因员工历史涉密问题卷入知识产权纠纷。

2. 协议绑定+制度落地的双重在岗约束

摒弃“仅签协议不落地”的形式化保密管理。一方面,在员工入职当日,通过劳动合同保密条款或独立保密协议,明确涉密范围、保密义务、违约责任,保密期限起始时间不晚于员工首次接触涉密信息的时间,最低覆盖整个劳动关系存续期间,核心岗位可约定离职后长期保密义务。另一方面,制定完善的企业商业秘密管理制度,全员发放公示文件,常态化开展保密合规培训、跨境数据安全专项培训,全程留存制度交付、培训签到、考核记录,形成完整合规证据链,为后续维权提供依据。

3. 调岗、离职闭环脱密管理

涉密人员流动是企业机密外泄的高频场景,尤其跨境岗位调动、海外员工离职风险极高。针对涉密员工调岗、离职,执行标准化脱密流程:全面回收纸质、电子涉密载体,强制删除个人设备、网盘、缓存中的涉密数据,注销全部内网、跨境系统访问权限;根据岗位涉密等级,针对性签署竞业限制协议与离职保密承诺书,明确离职后禁止披露、复用企业核心技术、供应链数据、图纸参数等涉密信息。

(二)涉密信息管理

1. 涉密信息分级分类管理

根据信息商业价值、泄露风险划分等级,可分为核心涉密、重要涉密、一般涉密三个层级,或受控/非受控两类,分别标注密级标识、明确保密期限、管控权限、流转范围。

2. 差异化涉密存储管理

区分涉密与非涉密信息的存储逻辑,核心、重要涉密信息严禁随意存储于境外第三方服务器、个人设备、公共网盘。核心涉密资料可采用独立加密服务器、脱机冷备份、专属档案室存储,由企业高层专人管控;对外协作、代工仅提供碎片化、工序化涉密副本,禁止传输完整、全链路数据,同时全程跟进副本使用、归还、销毁情况,防止涉密数据无限扩散。

3. 最小权限涉密接触管理

严格遵循“最小必要、按需授权”原则,限定涉密信息接触人员范围与访问流程。核心涉密信息仅对企业核心研发、高管开放权限;员工、外协人员获取核心涉密信息需经过审批,明确使用期限、返还要求,全程留存数据下载、访问、传输、操作日志,实现涉密流转全程可溯源;涉密办公区域、服务器系统采取门禁、监控等管理措施。

4. 保密合同约束管理

企业对外开展代工、技术合作、供应链协作等业务,向合作方披露、移交各类涉密技术资料、生产参数、商业数据前,建议高约束级别的专项保密协议。协议需明确界定双方保密权责,针对不同密级的涉密信息,强制要求合作方配套落实对等的高标准保密管控措施。同时,协议需设置严苛的泄密追责与违约赔偿条款,针对合作方安保疏漏、管理失职、违规操作、人员泄露等各类情形导致的涉密信息外泄、滥用、扩散问题,明确约定高额违约金、全额损失赔偿规则。

(三)泄密事件前置防控与事后应急措施

1. 事前防控

内网部署入侵检测系统,针对大批量异地下载、夜间非常规数据导出自动预警阻断;

核心研发资料做异地多备份与脱机冷备份,避免单一服务器存储全部核心资产。

2. 事发后标准化应急处置

在本次泄密事件中,苹果的事后应急处理方式堪称行业教科书,整套处置流程全面、高效,非常值得各大企业参考借鉴,具体包括:

1)舆情端第一时间清理全网泄密内容,批量投诉下架涉密链接、网盘资源及相关传播内容,切断传播渠道、严控扩散范围;

2)取证端同步通过公证手段固定泄密源头、完整传播链路及相关传播、下载主体,留存全套电子证据用于后续司法维权;

3)供应链端即刻关停涉事代工厂的高阶数据访问与涉密信息调取权限,全面排查泄密风险;

4)产品端针对外泄的图纸与核心参数快速优化调整关键结构和工艺数据,弱化泄密资料的实际使用价值,降低对产品量产的负面影响;

5)法律端则同步推进民事起诉、行政举报、跨境刑事报案等维权动作,锁定侵权主体提前保全财产,防止侵权方转移收益。

四、结语

商业秘密保护的是企业经年投入研发成本形成的智力成果与市场竞争利益。苹果投入数亿资金迭代iPhone新机、打磨芯片与基带技术、搭建全球供应链体系,这份投入对应的排他性权益,不会因一次恶意网络窃取就凭空消失。

对于华强北中小商户而言,依托泄露图纸跟风山寨看似抢占时间红利,实则随时面临企业维权起诉、平台下架、行政查处乃至刑事追责;对于科技行业头部厂商,更应严守知识产权合规底线,拒绝使用来源不明的外泄竞品资料,避免卷入高额连带赔偿纠纷。对广大科创企业来说,本次事件是一次鲜明警示:商业秘密并非一纸协议即可高枕无忧,必须把权限管控、网络安防、供应链约束、泄密预案嵌入生产研发全流程,从源头缩小涉密数据流转范围,才能在数字化跨境协作的环境下,守住企业最核心的无形资产。

注释(上下滑动阅览)

[1]18 U.S.C.A. § 1837.

[2]Motorola Solutions, Inc. v. Hytera Commc'ns Corp., 436 F. Supp. 3d 1150 (N.D. Ill. 2020).

[3]18 U.S.C.A. § 1832.

[4]2025年上海法院知识产权司法保护典型案例及涉商业秘密保护典型案例之五。

[5]2024)苏02民初373号民事判决书。

作者:张泽吾 覃枫莹

编辑:Sharon

分享到微博
分享到微信
    分享到领英

相关文章