NDA — це договір про нерозголошення інформації. Він визначає, які дані вважаються конфіденційними, хто може їх отримувати, для якої мети їх дозволено використовувати і які наслідки настають за порушення.
В Україні NDA може бути окремим договором або розділом трудового договору, цивільно-правового договору, гіг-контракту, договору з ФОП, агентством чи партнером. Але сам підпис під NDA не робить будь-яку інформацію комерційною таємницею. За Цивільним кодексом України інформація має бути секретною, мати комерційну цінність саме через секретність, а власник повинен вживати належних заходів для її захисту.
Що таке NDA простими словами
NDA фіксує обов’язок не розкривати визначену інформацію і не використовувати її поза погодженою метою. У бізнесі це потрібно не для формальності, а для доказовості: хто отримав дані, коли, для чого, які саме дані й які обмеження прийняв.
Приклад: ІТ-компанія дає підряднику доступ до приватного репозиторію, технічної документації та тестового середовища. NDA має встановити, що підрядник може використовувати ці матеріали лише для виконання конкретного договору, не може копіювати їх у власні проєкти, передавати іншим розробникам без дозволу і зобов’язаний видалити локальні копії після завершення роботи.
Для маркетингу NDA часто захищає рекламні кабінети, ставки, бюджети, медіаплани, результати A/B-тестів, сегменти аудиторій, вартість залучення клієнта, LTV, списки клієнтів і умови з блогерами чи майданчиками. Для фінансів — управлінську звітність, маржинальність, кредитні умови, прогноз cash flow, інвестиційні матеріали, аналітику продажів і фінансову модель.
Якщо частина інформації вже опублікована, доступна з відкритих реєстрів або законом має бути відкритою, запис у NDA не перетворить її на секретну.
Коли підписують NDA
NDA варто підписувати до першого розкриття конфіденційної інформації: до передачі коду, фінансової моделі, клієнтської бази, рекламних метрик, доступів до CRM, Git-репозиторіїв або матеріалів угоди. Якщо договір укладають пізніше, у ньому потрібно прямо зазначити, що він поширюється і на інформацію, розкриту до дати підписання.
| Ситуація | Чи потрібен NDA | Що захищати | Коли підписувати |
|---|---|---|---|
| Звичайна співбесіда без внутрішніх даних | Зазвичай ні | Окремого об’єкта захисту немає | Окремий NDA зазвичай зайвий |
| Тестове завдання на реальних клієнтських даних | Так | Дані клієнтів, метрики, архітектуру продукту, план запуску | До передачі завдання |
| Найм працівника | Так, якщо є доступ до чутливої інформації | Комерційну таємницю, IP, внутрішні документи, доступи | До початку роботи або разом із трудовими документами |
| ФОП, фрилансер, агентство | Так, якщо є доступ до коду, CRM, реклами, клієнтів або фінансів | Дані проєкту, доступи, документацію, звіти | До надання доступів |
| Інвестиції, M&A, партнерство | Так, часто взаємний NDA | Фінансову модель, клієнтів, договори, due diligence-матеріали | До data room або детальних переговорів |
| Публічна презентація продукту | Часто ні | Лише закриті деталі, які не розкриваються публічно | Перед закритою частиною презентації |
У трудових відносинах роботодавець до початку роботи має повідомити працівника, зокрема, про умови нерозголошення комерційної таємниці, захист інтелектуальної власності та відповідальність за порушення. Це не означає, що через NDA можна фактично заборонити людині користуватися професійними знаннями, навичками й досвідом.
Що має бути в договорі NDA
Сильний NDA не обмежується фразою «сторони зобов’язуються не розголошувати інформацію». Він має описувати сторони, інформацію, мету використання, строк, дозволене коло доступу, порядок повернення даних і наслідки порушення.
Сторони та повноваження
У договорі потрібно точно ідентифікувати сторони: повне найменування компанії, код ЄДРПОУ, ПІБ фізичної особи, статус ФОП, працівника, гіг-спеціаліста або підрядника, представника й підставу його повноважень. Помилка в назві компанії, коді або статусі підписанта ускладнює подальше стягнення компенсації.
Визначення конфіденційної інформації
Краще поєднувати категорії, конкретні приклади та винятки. Загальна фраза «усе, що стало відомо під час співпраці» слабша за перелік: вихідний код, API-ключі, архітектура системи, CRM-записи, фінансові звіти, рекламні ставки, база клієнтів, умови договорів, roadmap продукту, промпти, датасети, технічні завдання.
Також потрібні винятки: публічна інформація, дані, законно отримані від третьої особи, незалежно розроблена інформація, відомості, які потрібно розкрити за законом або рішенням уповноваженого органу.
Мета використання
NDA має забороняти не лише розголошення, а й стороннє використання. Наприклад: «Отримувач використовує інформацію виключно для виконання договору про розроблення програмного забезпечення №…». Без цього людина може ні з ким не ділитися даними, але застосувати їх для власного продукту або іншого клієнта.
Коло осіб із доступом
Фраза «можна передавати консультантам і афілійованим особам» ризикована, якщо не визначено, хто це, навіщо їм доступ і чи мають вони такий самий обов’язок конфіденційності. Безпечніше дозволяти передачу тільки тим особам, яким інформація потрібна для конкретного завдання, за умови обов’язку зберігати конфіденційність не менш суворо, ніж у NDA.
Строк дії
Українське законодавство не встановлює єдиного строку для всіх NDA. Сторони можуть погодити 1, 2, 3 або 5 років після завершення співпраці, строк до публічного розкриття інформації або різні строки для різних категорій даних. Для комерційної таємниці логічна формула: обов’язок діє доти, доки інформація зберігає ознаки комерційної таємниці.
Для резидентів Дія City є спеціальне правило: стаття 26 Закону № 1667-IX передбачає, що договір про нерозголошення має укладатися письмово, може бути безоплатним, може містити компенсацію за порушення, а істотними умовами є строк і визначення інформації.
Повернення і знищення даних
У сучасному бізнесі недостатньо написати «повернути всі матеріали». Краще перелічити реальні місця зберігання: Google Drive, Slack, Notion, GitHub, GitLab, CRM, рекламні кабінети, пошта, локальні диски, резервні копії. Варто також визначити строк повернення або знищення, формат підтвердження, виняток для резервних копій і порядок їх автоматичного перезапису.
Зведена структура: як NDA працює разом із режимом секретності
NDA — лише один доказ того, що компанія захищала інформацію. Для статусу комерційної таємниці потрібні фактична секретність, комерційна цінність і належні заходи захисту.
| Елемент захисту | Що доводить | Що буде слабким місцем без нього |
|---|---|---|
| NDA | Особа знала про обов’язок нерозголошення | Складно довести, що отримувач прийняв обмеження |
| Перелік конфіденційної інформації | Які саме дані захищалися | Фраза «усе про компанію» виглядає надто загально |
| Маркування файлів і папок | Компанія позначала режим доступу | Отримувач може стверджувати, що не розумів статусу даних |
| Рольовий доступ | Не всі мали необмежений доступ | Важче довести фактичну секретність |
| Журнали доступу | Хто, коли і що відкривав або копіював | Складно встановити джерело витоку |
| Процедура видалення | Компанія контролювала дані після завершення співпраці | Копії залишаються у підрядників, пошті та хмарах |
Якщо NDA стосується персональних даних, окремо працює Закон України «Про захист персональних даних». NDA не легалізує передачу імен, телефонів, email, IP-адрес або інших ідентифікаторів без належної мети, обсягу, строку зберігання і підстави обробки. Склад даних має бути адекватним і ненадмірним щодо визначеної мети.
Коли NDA не має практичного значення
NDA не варто ускладнювати там, де немає реальної конфіденційної інформації, фактичного контролю доступу або економічного сенсу в подальшому спорі.
- Немає секрету. Якщо інформація вже публічна, відома ринку або легко відтворюється з відкритих джерел, NDA не створить комерційної таємниці.
- Немає доступу до чутливих даних. Для загальної співбесіди, портфоліо чи обговорення відкритої вакансії окремий NDA часто зайвий.
- Немає заходів безпеки. Якщо всі мають однаковий доступ до CRM, репозиторіїв і фінансових таблиць, а логи не ведуться, договірна позиція слабша.
- NDA підміняє інший договір. Він не передає права на код, дизайн, тексти, моделі, бази даних або винаходи. Для цього потрібні положення про інтелектуальну власність.
- Компенсація нереалістична. Надмірна сума не гарантує автоматичного стягнення, особливо якщо її розмір не співвідноситься зі шкодою.
Практичний критерій простий: якщо компанія не може назвати конкретну інформацію, обмежити доступ і пояснити комерційну шкоду від витоку, NDA буде радше формальністю, ніж сильним інструментом.
Який NDA обрати
| Умова | Кращий варіант | Чому | Компроміс |
|---|---|---|---|
| Компанія передає дані працівнику, ФОП або фрилансеру | Односторонній NDA | Переважно одна сторона розкриває інформацію | Потрібно не обмежити загальні навички людини |
| Переговори про інвестиції, купівлю бізнесу або партнерство | Взаємний NDA | Обидві сторони можуть розкривати чутливі дані | Більше винятків і довші переговори |
| Доступ потрібен до підписання основного договору | Окремий NDA | Можна швидко відкрити data room або технічні матеріали | Потім треба узгодити з основним договором |
| Типова роль без складного доступу | Розділ у трудовому або цивільному договорі | Менше документів | Ризик надто загальних формулювань |
| Інформація швидко втрачає цінність | Фіксований строк | Легко адмініструвати | Може завершитися раніше, ніж зникне ризик |
| Код, алгоритми, бізнес-плани, know-how | Строк до втрати статусу комерційної таємниці | Краще відповідає природі інформації | Потрібно доводити, що ознаки таємниці збереглися |
| Резидент Дія City хоче спростити вимогу за порушення | NDA з компенсацією | Сума і порядок виплати визначаються договором | Надмірну компенсацію суд може зменшити у виняткових випадках |
Для інвестиційних переговорів до взаємного NDA варто додати мету розкриття, коло радників, заборону контактувати з клієнтами чи працівниками без дозволу, порядок використання даних після припинення переговорів і обов’язок повідомити про витік.
Електронне підписання NDA
NDA можна укладати електронно, якщо дотримано вимоги до електронного договору, підпису, ідентифікації сторін та збереження доказів. Закон України «Про електронну комерцію» передбачає, що електронний договір, укладений шляхом обміну електронними повідомленнями та підписаний у встановленому порядку, прирівнюється за правовими наслідками до письмової форми.
Для доказовості варто зберігати фінальну версію документа, історію змін, дані про підписанта, підтвердження повноважень представника, електронний лист або журнал сервісу підписання, дату й час підписання, а також версію додатків із переліком конфіденційної інформації.
Скан або фотографія підпису слабші за кваліфікований електронний підпис чи сервіс електронного документообігу, якщо немає доказів, хто саме підписав файл, коли його надіслав і чи не змінювався текст після підписання.
ЄС, США і міжнародні контрагенти
У міжнародних NDA потрібно окремо визначати право договору, суд або арбітраж, мову, порядок повідомлень і допустимі докази, бо правила України, ЄС і США не збігаються.
Директива ЄС 2016/943 визначає trade secret через три критерії: інформація не є загальновідомою або легкодоступною, має комерційну цінність через секретність, а щодо неї вжито розумних заходів захисту. Вона також захищає право працівника використовувати загальні знання, досвід і навички, чесно набуті під час роботи.
Якщо конфіденційні матеріали містять персональні дані людей з ЄС, може застосовуватися GDPR. За статтею 83 GDPR максимальні адміністративні штрафи за окремі порушення можуть сягати 20 000 000 євро або 4% загального світового річного обороту компанії за попередній фінансовий рік — залежно від того, яка сума більша. Це не штраф за порушення NDA, а верхня межа для визначених порушень правил захисту персональних даних.
У США за федеральним Defend Trade Secrets Act суд може присудити фактичні збитки, неправомірне збагачення, розумний royalty, а за умисного і злочинного привласнення — exemplary damages до двократної суми збитків, а також витрати на адвокатів у передбачених випадках. Ці наслідки не можна автоматично переносити на український NDA: вони працюють лише в межах відповідного права й юрисдикції.
Типові помилки в NDA
| Помилка | Наслідок | Як виправити |
|---|---|---|
| «Конфіденційним є все, що особа дізналася» | Важко довести конкретний об’єкт захисту | Додати категорії, приклади, системи, файли та винятки |
| NDA підписують після передачі даних | Попереднє розкриття не стає автоматично порушенням | Підписувати до доступу або прямо поширити дію на попередні розкриття |
| Немає мети використання | Інформацію можуть не розголошувати, але використати для себе | Вказати конкретний договір, проєкт або переговори |
| Немає правил для консультантів і субпідрядників | Дані розходяться без контролю | Дозволяти доступ лише тим, кому потрібно, і з аналогічним обов’язком конфіденційності |
| NDA замінює передачу прав на код | Нерозголошення не визначає власника результату | Окремо прописати майнові права IP, ліцензії та правила open source |
| NDA замінює правила персональних даних | Конфіденційність не є автоматичною підставою обробки | Визначити мету, обсяг, доступ, строк зберігання і правову підставу |
| Компенсація визначена без обґрунтування | Суд може не погодитися з надмірною сумою | Прив’язати суму до типу порушення, шкоди й категорії даних |
У резидентів Дія City компенсація за порушення NDA може бути визначена договором, але закон допускає її зменшення судом у виняткових випадках, якщо особа доведе, що сума перевищує заподіяні збитки. Тому дуже велика компенсація не завжди сильніша за помірну, обґрунтовану та доказову конструкцію.
Податки, компенсація і фінансові наслідки
Окремої універсальної ставки податку на NDA немає. Податкові наслідки залежать від того, хто отримує компенсацію, за що саме платять, чи є це доходом працівника, винагородою ФОП, відшкодуванням збитків, платежем нерезиденту або виплатою в межах спеціального режиму Дія City.
Якщо NDA передбачає компенсацію за порушення, її потрібно правильно класифікувати в бухгалтерському й податковому обліку. Для великої суми, нерезидента, гіг-спеціаліста або спору з працівником не варто закладати податкові наслідки за замовчуванням.
Короткий чек-лист перед підписанням NDA
- Чітко вказані сторони, статуси, коди, ПІБ і повноваження підписантів.
- Є визначення конфіденційної інформації з категоріями, прикладами та винятками.
- Вказана дозволена мета використання даних.
- Описано, кому можна передавати інформацію і на яких умовах.
- Встановлено строк дії обов’язку нерозголошення.
- Передбачено порядок повернення або знищення даних.
- Компенсація або збитки сформульовані зрозуміло й реалістично.
- NDA узгоджений із договором про послуги, трудовими документами, IP-положеннями та політикою персональних даних.
- Є фактичні заходи захисту: обмеження доступу, MFA, логи, маркування, контроль репозиторіїв і CRM.
- Для нерезидентів визначено право, юрисдикцію, мову договору і порядок повідомлень.
Найкраща практична рекомендація: підписуйте NDA до передачі даних, описуйте не все підряд, а конкретні категорії інформації, і паралельно налаштовуйте технічний контроль доступу. Матеріал пояснює загальні правила, а конкретну ситуацію варто звірити з бухгалтером або юристом.