Thoả thuận bảo mật trong dự án phần mềm gồm những gì

Ký NDA không phải thủ tục cho có. Những điều khoản thực sự bảo vệ dữ liệu của doanh nghiệp bạn.

Thoả thuận bảo mật trong dự án phần mềm gồm những gì

Khi thuê ngoài phần mềm, bạn phải đưa cho người lạ những thứ nhạy cảm nhất của doanh nghiệp: danh sách khách hàng, cách tính giá, quy trình vận hành, đôi khi cả dữ liệu tài chính. Thoả thuận bảo mật — thường gọi tắt là NDA — là công cụ pháp lý để bảo vệ những thứ đó. Nhưng nhiều bản NDA được ký chỉ để cho có, và không bảo vệ được gì.

Ký trước khi đưa tài liệu, không phải sau

Lỗi phổ biến nhất là ký NDA cùng lúc với hợp đồng chính. Trong khi đó, phần lớn thông tin nhạy cảm đã được trao đổi từ giai đoạn khảo sát, tức là trước khi có hợp đồng. Đúng ra, NDA phải được ký ngay khi bắt đầu trao đổi nghiêm túc.

Sáu điều khoản nên có

1. Định nghĩa thông tin mật đủ rộng

Không chỉ tài liệu ghi chữ “mật”. Nên bao gồm cả thông tin trao đổi bằng lời trong cuộc họp, ảnh chụp màn hình, và bản thân việc hai bên đang hợp tác nếu bạn chưa muốn công bố.

2. Phạm vi sử dụng

Ghi rõ thông tin chỉ được dùng cho mục đích thực hiện dự án này. Điều này ngăn việc dữ liệu của bạn được dùng làm ví dụ minh hoạ khi họ đi chào khách khác.

3. Ràng buộc với người thứ ba

Bên gia công có thể thuê lại cộng tác viên. NDA cần quy định họ phải ràng buộc những người đó bằng nghĩa vụ tương đương, và vẫn chịu trách nhiệm nếu người đó làm lộ.

4. Cách xử lý dữ liệu thật khi lập trình

Đây là điều khoản kỹ thuật quan trọng nhất và hay bị bỏ sót. Dữ liệu thật của khách hàng bạn không nên nằm trên máy tính cá nhân của lập trình viên hay trên môi trường chạy thử công khai. Nên yêu cầu dùng dữ liệu giả lập, hoặc dữ liệu thật đã được che các trường nhạy cảm.

5. Trả lại hoặc xoá sau khi kết thúc

Ghi rõ trong bao nhiêu ngày sau khi kết thúc dự án, bên kia phải xoá hoặc trả lại toàn bộ tài liệu, kèm xác nhận bằng văn bản.

6. Thời hạn hiệu lực

Nghĩa vụ bảo mật phải kéo dài sau khi hợp đồng chính kết thúc, thường là hai tới năm năm. Một NDA hết hiệu lực cùng ngày bàn giao gần như vô nghĩa.

Những điều NDA không làm được

Cần thực tế: NDA là công cụ răn đe và là cơ sở để đòi bồi thường, không phải hàng rào kỹ thuật. Nó không ngăn được việc rò rỉ, nó chỉ khiến việc đó có hậu quả. Vì vậy NDA phải đi kèm những biện pháp thật:

  • Chỉ cấp quyền truy cập vào phần dữ liệu thật sự cần cho công việc.
  • Dùng tài khoản riêng cho từng người, để biết ai đã xem gì.
  • Thu hồi toàn bộ quyền truy cập ngay ngày kết thúc dự án, không để trôi.
  • Với dữ liệu cá nhân của khách hàng, cân nhắc che bớt trước khi đưa ra ngoài.

Một câu hỏi để đánh giá đối tác

Hãy hỏi: “Trong lúc phát triển, các anh dùng dữ liệu gì để chạy thử?” Câu trả lời cho bạn biết nhiều điều hơn cả bản NDA. Đơn vị có thói quen làm việc tử tế sẽ nói ngay về dữ liệu giả lập và môi trường thử nghiệm tách riêng. Đơn vị trả lời “bên em lấy luôn dữ liệu của anh cho giống thật” là câu trả lời cần suy nghĩ lại.

0344 218 136
Zalo