員工在離職前大量匯出客戶名單、把公司資料寄到私人信箱,或離職後繼續使用原公司的客戶聯絡方式招攬業務,公司發現後通常第一個問題就是:「這樣可以告刑事嗎?」
答案是:有可能,但不是只要把資料帶走就一定犯罪。
真正決定刑事責任的,不只是「有沒有下載」或「有沒有寄到私人信箱」,而是資料到底是不是個人資料或營業秘密、員工當時是否仍有權限、資料如何取得及使用、是否具有不法利益或損害公司的目的,以及公司能不能提出客觀證據證明外流與損害。
因此,公司遇到員工外流客戶資料時,第一步通常不是立即公開指控,也不是只拿一張截圖就去報案,而是先把數位證據、權限資料及客戶資料性質整理清楚,再決定刑事告訴應該建立在哪一個法律基礎上。
先說結論
第一,客戶資料是個資,不代表員工一帶走就一定成立個資法犯罪。
個資法刑事責任還會看員工是否違法蒐集、處理或利用資料、是否具有為自己或第三人取得不法利益或損害他人的意圖,以及行為是否足以造成他人損害。
第二,客戶名單也不是一律屬於營業秘密。
公司必須進一步證明資料具有秘密性、因秘密性具有經濟價值,而且公司平常確實採取合理保密措施。
第三,用公司帳號下載資料,也不能只因為「超出公司期待」就直接認定妨害電腦使用罪。
必須再區分登入方式、當時授權是否存在,以及是否無故取得、刪除或變更他人電磁紀錄並致生損害。
第四,公司目前最重要的事情通常是保存證據,而不是先質問員工。
登入、下載、轉寄、雲端操作、USB使用、權限異動、離職交接及客戶遭接觸的紀錄,都可能直接影響案件最後是否能進入有效偵查。
壹、員工外流客戶資料,法律上第一步先看什麼?
律師接到這類案件時,通常不會一開始就問:「要告哪一條?」
而是先處理四個問題。
一、被帶走的到底是什麼資料?
如果資料可以直接或間接識別特定自然人,例如姓名、聯絡方式、交易資訊或其他可以連結到特定個人的內容,就可能屬於個人資料。
個資法所稱「處理」的範圍也相當廣,包括記錄、儲存、複製、輸出及內部傳送等行為。
但如果資料只是公司名稱、公開電話或其他無法連結特定自然人的企業資訊,就不能只因為它出現在「客戶名單」裡,就直接認定全部都是個人資料。
二、資料是否同時具有營業秘密價值?
如果客戶資料不只是公開聯絡方式,而是包含公司長期整理的採購習慣、價格條件、報價策略、特殊需求、交易歷史、信用評估或內部分析,就要進一步評估是否構成營業秘密。
三、員工當時到底有沒有使用權限?
同樣是下載資料:
一個仍在正常執行工作的員工,為了完成當日業務匯出必要資料;
與一個已確定離職、權限即將終止,卻在短時間大量下載整批客戶資料的人;
在刑事案件上的證據意義完全不同。
所以「有帳號」與「有權這樣使用資料」,並不是完全相同的問題。
四、資料最後拿去做什麼?
這通常是刑事案件最重要的一層。
如果資料只是因工作流程暫時轉存,與資料被提供給第三人、拿去成立競爭事業、持續招攬原公司客戶或作為談判籌碼,法律風險會有明顯差異。
貳、員工外流客戶個資,什麼情況可能涉及個資法刑事責任?
客戶姓名、手機、電子郵件、地址、會員資料、交易資訊,只要足以直接或間接識別特定自然人,都可能受到個資法保護。
但公司必須特別注意:
「違反公司規定」與「成立個資法刑事犯罪」不是同一件事。
依個資法第 41 條,刑事責任不只要求違反個資法關於蒐集、處理或利用的規定,還要求行為人具有為自己或第三人取得不法利益,或損害他人利益的意圖,並足以生損害於他人。
因此,以下幾個事實會特別重要:
員工是在正常工作期間轉存,還是在離職前異常大量下載?
公司是否明確禁止將客戶資料傳送到私人裝置?
員工之後是否把資料提供給第三人?
是否已轉往競爭事業,並開始使用原公司資料招攬?
是否有客戶證實對方掌握原本只有公司內部才知道的資訊?
是否有訊息、郵件或其他資料可以證明不法使用目的?
所以,員工把資料寄到私人信箱,是一項很重要的證據,但本身不是「一寄出去就一定犯罪」的自動公式。
另外,個資法第 42 條主要處理的是非法變更、刪除或以其他非法方法妨害個人資料檔案正確性並造成損害的情況,與一般單純外流或另行利用資料的第 41 條問題應該分開判斷。
參、客戶名單什麼情況才可能構成營業秘密?
企業主最容易犯的一個錯,就是認為:
「這份資料是公司的,所以一定是營業秘密。」
法律上不是這樣判斷。
依營業秘密法,資訊要成為營業秘密,核心上要符合三個條件:
秘密性、經濟價值,以及合理保密措施。
一、只有公開聯絡方式,通常比較困難
如果資料內容只是公開網站、公開名錄或一般管道就可以取得的基本資料,公司很難只靠「我們把它整理成 Excel」就證明具有營業秘密性。
二、經過長期整理與分析的客戶資料,風險明顯提高
例如資料進一步包含:
客戶真正的採購需求
歷年交易紀錄
報價策略
可接受價格區間
特殊服務需求
付款或信用狀況
關鍵聯絡窗口
公司內部對客戶的分析與註記
如果這些資訊不是同業可以輕易取得,而且能替公司節省開發成本或形成競爭優勢,就更有可能具有經濟價值。
三、公司有沒有真的把它當秘密保護,是案件成敗關鍵
合理保密措施不只有保密協議。
實務上還會看:
是否限制不同職務的存取權限
是否使用密碼或權限驗證
是否標示機密或限制閱覽
是否有資訊安全政策
是否禁止任意下載至私人設備
是否有離職停權與資料返還程序
是否留存存取及下載紀錄
智慧財產局也將保密契約、限閱註記、密碼及存取權限列為合理保密措施的典型例子。
所以,沒有簽保密協議不代表一定沒有營業秘密;但如果連其他實際控管也幾乎不存在,公司的舉證難度確實會升高。
四、員工被要求刪除後仍故意保留,也不能忽略
如果資料本身已經符合營業秘密,公司明確要求持有人刪除或銷毀,但對方仍故意保留或隱匿,營業秘密法第 13 條之 1另外設有刑事規定。
這也是為什麼離職交接、資料返還通知及刪除要求最好留下可證明的紀錄。
肆、除了個資法與營業秘密,還可能有哪些刑事責任?
一、刑法第 359 條:無故取得電磁紀錄
對公司資料案件而言,第 359 條往往比單純討論「登入帳號」更值得注意。
法律處罰無故取得、刪除或變更他人電腦或相關設備中的電磁紀錄,並致生損害的行為。
而數位資料具有可以複製、原資料仍然存在的特性,因此即使公司原始檔案沒有消失,也不能單純以「公司還有原檔」認為不存在取得電磁紀錄的問題;實務已認為複製本身也可能屬於「取得」。
但仍然必須證明:
無故+取得電磁紀錄+致生損害。
不是任何正常工作下載都會成立犯罪。
二、刑法第 358 條:無故入侵電腦
第 358 條主要針對無故輸入他人帳號密碼、破解保護措施或利用系統漏洞入侵他人電腦或相關設備。
因此,如果是離職後權限已終止,卻使用他人帳號、繞過安全措施或其他方式重新進入系統,風險通常比單純在任職期間使用自己正常帳號更高。
不能只因為公司事後認為「你不應該下載」,就直接把所有案件全部套進第 358 條。
三、背信罪
刑法第 342 條要求行為人是為他人處理事務的人,具有為自己或第三人取得不法利益或損害本人利益的意圖,做出違背任務的行為,並造成本人財產或其他利益損害。
所以並不是「只要是員工+違反公司規定」就一定成立背信。
律師會進一步確認:
員工的職務內容
是否真正受託處理公司事務
具體違背的是哪一項任務
不法目的如何證明
公司受有什麼具體利益損害
如果這些內容說不清楚,只在告訴狀裡寫「員工背叛公司、偷走客戶」,通常不足以取代完整的構成要件與證據。
四、實體設備遭拿走,要與數位資料複製分開判斷
如果員工另外拿走公司所有的紙本文件、隨身碟、電腦或其他實體物品,才需要依其原本持有關係及取得方式評估竊盜、侵占等財產犯罪。
但單純「複製數位檔案」本身,不宜直接當成傳統竊盜案件處理,而應優先評估個資法、營業秘密法及妨害電腦使用等規定。
伍、不同情況下,刑事風險可能差多少?
情況一:為了工作方便,把少量資料寄到私人信箱
如果有合理工作原因、公司過去也容許類似作法、資料沒有對外使用,也沒有其他不法目的證據,刑事犯罪不宜僅靠一次轉寄行為直接推定。
但仍可能涉及公司資訊安全或內部管理規範。
情況二:確定準備離職後,突然大量匯出整批客戶資料
如果下載量與過去工作習慣明顯不符,又伴隨私人雲端、私人信箱或外接裝置轉存,這會是一個高度值得保全的異常行為。
若之後再出現競業、招攬原客戶或資料提供第三人的證據,刑事風險會進一步升高。
情況三:離職後只憑記憶聯絡以前認識的客戶
離職員工過去認識客戶,並不代表原公司當然永久取得對客戶關係的排他權。
如果找不到資料複製紀錄,而聯絡資訊本身也是公開取得,僅憑「他以前是我們員工、現在去聯絡以前客戶」要證明刑事犯罪通常會更困難。
情況四:離職後仍進入公司系統取得最新資料
如果權限已經明確終止,仍透過未經允許的方式進入系統並取得資料,妨害電腦使用的風險會顯著提高。
情況五:把非公開客戶分析資料提供競爭對手
如果資料符合營業秘密要件,又有傳送紀錄、對話、後續使用或其他證據顯示提供給第三人牟利,通常就是公司最需要迅速評估刑事告訴及民事保全措施的情況之一。
陸、公司發現員工外流資料,現在應該怎麼做?
一、先保全證據,再決定如何質問
如果公司立刻質問員工,對方可能刪除私人信箱、雲端資料、通訊紀錄,或改變後續說法。
因此最優先的通常是保存:
系統登入紀錄
帳號及權限異動紀錄
檔案下載與匯出紀錄
電子郵件轉寄紀錄
雲端存取紀錄
外接裝置使用紀錄
公司設備內相關檔案與操作資訊
離職通知及交接紀錄
如果案件金額、資料量或營業秘密價值較高,也應評估是否需要由資訊或數位鑑識專業人員處理,以免後續操作反而覆蓋原始紀錄。
二、不要只截圖,要盡量保留原始資料
截圖可以協助理解案件,但如果能取得原始郵件、系統匯出紀錄、檔案建立時間、寄件資訊及其他原始數位資料,證據價值通常更完整。
三、盤點「被拿走的是哪一批資料」
不要只寫:「公司的所有客戶資料被偷走。」
最好可以進一步整理:
資料名稱
資料類型
原本保存位置
哪些職務可以存取
哪些內容來自公開資訊
哪些內容是公司自行整理
有沒有特殊分析內容
平常採取哪些保密措施
這會直接影響究竟應以個資法、營業秘密法、妨害電腦使用或其他法律作為案件主軸。
四、保存「不法目的」的證據
很多刑事案件真正缺的不是「他下載了」,而是:
「為什麼下載?」
例如離職前後與第三人的對話、轉職競爭事業、招攬客戶、使用公司特有報價內容等,都可能協助建立行為目的。
五、保存損害證據
如果公司主張因資料外流導致客戶被帶走,最好能整理出:
客戶遭接觸的時間
客戶收到的訊息
對方掌握哪些非公開資訊
原本交易關係與後續變化
公司因此增加的處理成本或其他具體損害
刑事告訴不是只把法律名稱寫得越多越好,而是要讓檢察官看得出每一個構成要件分別由什麼證據支持。
六、注意告訴期間
這一點非常容易被公司忽略。
營業秘密法第 13 條之 1屬於告訴乃論;刑法第 358 條至第 360 條也屬告訴乃論。依刑事訴訟法規定,告訴乃論之罪原則上應從得為告訴之人知悉犯人時起六個月內提出告訴。
相較之下,個資法第 41 條依個資法第 45 條則不屬一般須告訴乃論的情形。
所以公司不能只問:「資料還找不找得回來?」
也要確認:「現在距離知道是誰做的,已經多久?」
柒、公司最常犯的七個錯誤
一、認為只要資料被帶走,就一定可以告成功
刑事案件仍要逐一建立構成要件。
二、把所有客戶名單都稱作營業秘密
如果資料本來就公開,或公司完全沒有保密措施,後續舉證會很困難。
三、只證明「有下載」,卻沒有證明「下載後做什麼」
主觀目的及後續利用方式往往是刑事案件的重要分水嶺。
四、事發後讓系統繼續覆寫紀錄
某些系統會定期清除或覆蓋登入與操作紀錄,拖延蒐證可能讓最重要的數位證據消失。
五、任意公開員工姓名或指控對方犯罪
在案件尚未釐清前,對外散布具體指控可能另外產生名譽、個資或勞資爭議。
六、為了找證據,反過來擅自登入員工私人帳號
公司保護自己權益仍應使用合法蒐證方式,不宜因為懷疑對方違法,就自行使用未經授權的方式進入私人帳號或設備。
七、等到證據全部蒐集完才想到告訴期間
涉及告訴乃論犯罪時,六個月期間本身就是訴訟策略的一部分,不能等到最後才處理。
捌、律師處理員工外流客戶資料案件,真正會先做什麼?
這類案件最重要的,不是把個資法、營業秘密、背信、妨害電腦使用全部塞進同一份告訴狀。
真正有效的處理方式,是先建立三層證據。
第一層:資料本身
到底是一般聯絡資訊、個人資料,還是具有營業秘密價值的非公開商業資訊?
第二層:權限與取得方式
員工什麼時候取得?當時有沒有權限?下載是否符合原本職務?離職後權限是否已終止?
第三層:目的、使用與損害
下載之後資料去了哪裡?有沒有提供第三人?有沒有使用?有沒有客戶遭招攬?公司究竟受到什麼損害?
這三層釐清後,才能決定哪一條法律是案件真正有證據支撐的主軸。
有些案件適合先刑事告訴;有些則是立即要求停止使用、返還或刪除資料更重要;如果營業秘密仍在持續被使用,也可能需要同步評估民事保全程序。
不是控告罪名越多越有利,而是主張越精準、證據鏈越完整,越能避免偵查程序失焦。
玖、FAQ|員工外流客戶資料常見問題
1. 員工把客戶資料寄到私人信箱,一定犯罪嗎?
不一定。
私人信箱轉寄是一項重要證據,但還要看工作上是否有合理原因、公司授權及管理方式、資料內容、數量、轉寄時點,以及後續是否提供第三人或為自己使用。
如果是在離職前異常大量匯出,又伴隨競業或招攬客戶等證據,刑事風險會大幅提高。
2. 客戶的電話、Email、LINE 算個資嗎?
如果這些資訊可以直接或間接識別特定自然人,就可能屬於個人資料。
但如果只有公司的公開總機、公司名稱等純粹法人資訊,則應另外判斷,不能將整份企業客戶表一律視為自然人個資。
3. 公司沒有簽保密協議,還能告營業秘密嗎?
有可能。
保密協議只是合理保密措施的一種。權限限制、密碼、限閱標示、資訊安全制度、離職交接等措施也可能成為證據。
但是,如果公司完全沒有任何實際保密措施,要證明客戶資料屬於營業秘密就會更加困難。
4. 員工是用自己的公司帳號下載,也可能犯罪嗎?
可能,但不能只因為公司認為「不應該下載」就直接推定犯罪。
還要看當時授權範圍、下載目的,以及是否屬於無故取得他人電磁紀錄並造成損害。
如果另外使用他人帳密、繞過安全機制或權限已經終止後重新登入,則還要進一步評估刑法第 358 條。
5. 離職員工聯絡以前的客戶,就一定犯法嗎?
不一定。
真正需要區分的是:對方只是依記憶或公開資訊聯繫客戶,還是實際使用從原公司複製取得的非公開資料。
如果能證明其掌握並使用原公司特有的報價條件、採購習慣或內部客戶分析,案件性質就會完全不同。
6. 公司發現資料外流後,多久內要提告?
要先確認準備主張的犯罪是不是告訴乃論。
例如營業秘密法第 13 條之 1及刑法第 358 條至第 360 條均涉及告訴期間問題,原則上應自知悉犯人時起六個月內提出告訴。
因此,一旦發現疑似外流,不宜只進行數月的內部調查而完全忽略程序期間。
結論|員工外流客戶個資,最重要的不是先決定「告哪一條」
公司發現員工或離職員工大量下載、轉寄或使用客戶資料時,確實可能涉及個資法、營業秘密法、妨害電腦使用或背信等刑事責任。
但每一種犯罪需要證明的事情並不相同。
公司真正應該先完成的是:
確認資料性質、保存數位紀錄、釐清權限、建立不法使用目的及損害證據,再選擇最有證據支持的法律路徑。
尤其涉及營業秘密或妨害電腦使用時,還要注意告訴期間。越早把資料與證據分類清楚,越能避免後續因為證據消失、法律定性錯誤或期間經過而失去處理空間。
如果公司已發現員工大量下載客戶名單、資料被轉往私人信箱或雲端、離職後原客戶陸續遭接觸,建議先不要公開指控或自行進入對方私人設備。可先整理系統紀錄、權限資料、離職交接文件及客戶遭接觸的證據,再由律師評估是否提出刑事告訴,以及是否需要同步採取民事保全措施。
相關法律服務
延伸閱讀
員工離職帶走客戶資料怎麼辦?從民事返還、刪除與損害賠償角度處理
相關實務案例
妨害電腦使用案件不起訴案例|從「無故」及損害要件看數位資料案件的證據判斷
不同案件的事實、授權關係及證據均不相同,個別案例結果不能直接套用於其他案件,仍應依實際資料判斷。
謹律法律事務所
諮詢專線:0907-010257
官方 LINE:@best1177


