Domanda:
Cosa fare dopo che un dipendente ha fatto trapelare il nostro algoritmo?
tgreg9
2018-11-09 03:28:26 UTC
view on stackexchange narkive permalink

Uno degli algoritmi sviluppati internamente dalla mia azienda è stato pubblicato online. È un algoritmo complesso che ha richiesto anni per svilupparsi, ho un'idea abbastanza chiara di quale dipendente sia trapelato in base al team che ci ha lavorato e alle informazioni personali sul blog, ma voglio una conferma. L'algoritmo è trattato in dettaglio ma senza alcun codice dalla nostra base di codice, quindi il mio dipendente potrebbe aver pensato che fosse corretto condividere queste informazioni pubblicamente quando non lo è assolutamente.

Quali passi devo fare per confermare le identità e assicurarti che questo problema non si ripresenti con i nostri tecnici?

Domande legali correlate sono state poste a Law SE.

@tgreg9 Hai ragione sul fatto che la tua domanda di gestione sia sull'argomento.Vorrei solo tagliare le domande su come gestire l'IP da una prospettiva legale e magari chiedere quelle parti specifiche a [law.se].
"quindi il mio dipendente potrebbe aver pensato che fosse giusto condividere queste informazioni pubblicamente quando non lo è assolutamente."Sembra che io conosca già la risposta a questa domanda, ma la tua azienda ha delle politiche sull'argomento o ha fatto comunicazioni ampiamente mirate su ciò che voi ragazzi considerate "segreti commerciali"?Sembra che non siate tutti sulla stessa pagina riguardo all'argomento.(E, naturalmente, la risposta a ciò influirebbe su ciò che dovresti fare al riguardo, quindi suggerirei di aggiungere quei dettagli alla domanda.)
Dato che le parti relative a questioni legali sono state eliminate, quasi tutte le risposte attuali sembrano necessitare di una modifica seria per affrontare la questione nella sua forma attuale ...
Qual è il tuo ruolo nei confronti di questo dipendente?Sei il suo manager diretto?Sei in HR / in ufficio legale / CTO / CEO / ecc.?
La consulenza legale di @V2Blast è ancora necessaria per stabilire cosa puoi fare per prevenirlo in futuro - se non hai la proprietà legale del concetto sottostante in qualche forma (copyright, brevetto, segreto commerciale, NDA perseguibile), allora non c'è niente che puoi fareper impedire la divulgazione futura, quindi la mia risposta è altrettanto valida per la forma attuale della domanda.
Perché non fare quello che fanno tutti gli altri?Fai un'ipotesi plausibile su chi fosse il colpevole, licenzialo e fai sapere a tutti perché.Sto scherzando - più o meno.La verità è che questo genere di cose accade tutto il tempo.
Non è questo per caso, vero?:)) - https://security.stackexchange.com/questions/25585/is-my-developers-home-brew-password-security-right-or-wrong-and-why
Se vuoi assicurarti che ciò non accada di nuovo, licenzia immediatamente il dipendente senza preavviso, chiedigli di eliminare il blog e avvisa che se ciò danneggia l'azienda sarà perseguitato da un'azione legale.Dannazione, qualcuno paga quei ragazzi per lavorare e i creatori di aziende hanno investito duro lavoro nel costruirlo per essere distrutto in questo modo
Sette risposte:
Moo
2018-11-09 04:19:54 UTC
view on stackexchange narkive permalink

Le altre risposte che evidenziano la tua necessità di consulenza legale in questo momento sono corrette, ma per ragioni diverse da quelle fornite.

Poiché il dipendente non ha rivelato alcun codice, il copyright non è un problema qui - praticamente in tutti giurisdizioni, non è possibile proteggere un algoritmo da copyright.

I brevetti sono un approccio, ma ancora una volta hanno problemi diversi in giurisdizioni diverse: alcune giurisdizioni sono "le prime a depositare" e altre sono "le prime a scoprirlo", quindi potresti non avere una copertura retroattiva da qualsiasi brevetto richiesto oggi, anche supponendo che l'algoritmo sia brevettabile.

Ciò che puoi tentare di perseguire è la protezione del tuo algoritmo in base alle leggi sui segreti commerciali , se esistono nella tua giurisdizione, che può applicare protezione e sanzioni civili e (spesso) penali per la divulgazione non autorizzata, anche quando nessun copyright o brevetto viene violato.

Controlla anche il tuo contratto di lavoro per qualsiasi accordo di non divulgazione, che potrebbe certamente si applicano in questo caso. Chiedi consiglio legale su quanto sia applicabile nella tua giurisdizione e in questo caso specifico.

Una volta stabilito quale diritto di controllo hai sulla divulgazione degli algoritmi, ti suggerirei di organizzare un incontro completo del team con tutti coloro che hanno accesso alla base di codice in cui si discute dell'accaduto, perché non è appropriato rivelare cose che possono essere estremamente dannose per il funzionamento delle società e il loro impiego continuato, ed evidenziare anche le potenziali responsabilità civili o penali che tali azioni possono risultato.

Se il dipendente specifico in questione non si fa avanti dopo la riunione del team, c'è poco che puoi fare senza la prova dell'identità: puoi ovviamente assumere un investigatore per vedere se riescono a scoprire le prove , ma poi tutto questo si riduce a quale linea di condotta intendi seguire se scopri la loro identità.

Uno schiaffo sul polso e un "che è stato davvero dannoso per l'azienda, per favore non farlo più"? - beh, la riunione del team lo avrà coperto.

Licenziare il dipendente? Intenzione di intraprendere un'azione legale contro il dipendente? - dipende da quanto vuoi essere punito.

I commenti non sono per discussioni estese;questa conversazione è stata [spostata in chat] (https://chat.stackexchange.com/rooms/85600/discussion-on-answer-by-moo-what-to-do-after-an-employee-leaked-our-algoritmo).
David K
2018-11-09 03:44:04 UTC
view on stackexchange narkive permalink

Quali azioni devo intraprendere per confermare l'identità di questo dipendente e assicurarmi che questo problema non si ripresenti con i nostri tecnici?

Innanzitutto, poiché sei ragionevolmente sicuro di quale dipendente era, suggerisco di metterli da parte e parlare con loro. Il tempo è importante qui, quindi non sprecherei troppo tempo cercando di assicurarmi al 100% di avere la persona giusta.

John, questo è il tuo blog, giusto? Ho bisogno che togli immediatamente questo incarico. Si tratta di informazioni aziendali proprietarie che non possono essere divulgate al pubblico.

A seconda di come si desidera gestire questo, si potrebbero discutere le conseguenze per il dipendente, ma la cosa più importante è semplicemente ottenerle per rimuoverlo il prima possibile.

Una volta che ti sei preso cura del danno immediato, direi che vale la pena organizzare una riunione aziendale o inviare un'email a livello aziendale (dipende dallo stile e dalle dimensioni della tua azienda). Non fare nomi o menzionare l'incidente specifico, ma spiega che tutti gli algoritmi e le informazioni aziendali sono proprietari e non devono essere condivisi o pubblicati senza previa approvazione. Questa non dovrebbe essere una nuova informazione per loro, ma sembra che debba essere ripetuta.

Per quanto riguarda il controllo dei danni per le informazioni che sono già trapelate, non ho una buona risposta, ma io consiglia di parlare con un professionista specializzato in proprietà intellettuale.

"Non sprecherei troppo tempo cercando di assicurarmi al 100% di avere la persona giusta" - Mi chiedo che, se prendi la persona sbagliata, non avrai solo un chiacchierone o un dipendente dalla mente aperta da un lato, maora anche uno molto arrabbiato dall'altro.
@CaptainEmacs Non sto dicendo che continui ad accusare qualcuno se dice che hai la persona sbagliata, ma non vedo motivo di aspettare per avvicinarti a qualcuno quando sei sicuro al 90% di chi sia.Ecco perché inizi chiedendo: "Questo è il tuo blog, giusto?"Se dicono di no, chiedi se sanno di chi è e puoi persino spiegare perché hai bisogno di sapere.
@CaptainEmacs Dipende dal tuo approccio, ma a meno che tu non decida di "sappiamo che eri tu, confessalo ora!"percorso quindi il dipendente dovrebbe essere ugualmente incazzato con la persona che lo ha fatto trapelare, e capire perché sei arrabbiato.
@DavidK e Graham, punto fatto.
Una possibile ragione per questo è un approccio rischioso.Se non puoi provare che era questo dipendente e il dipendente sa che non puoi provarlo.Quindi, in qualsiasi momento futuro, se lasci andare questo dipendente, allora lui / lei potrebbe scegliere di perseguire un caso di licenziamento illegittimo contro di te.Poiché sarebbe abbastanza facile per il dipendente sostenere di essere stato licenziato a causa della presunta perdita dell'algoritmo.
A meno che non possa essere provato, non rivelerei nulla al dipendente.Se il problema è abbastanza serio, troverei un'altra scusa e li lascerei andare.
Wesley Long
2018-11-09 03:30:46 UTC
view on stackexchange narkive permalink

Passaggio 1: ottieni l'assunzione di uno studio legale di proprietà intellettuale. Non un avvocato, uno STUDIO LEGALE!

Passaggio 2 - Ascoltali!

Per lo meno, dovresti richiedere un copyright E un brevetto su di esso il prima possibile (il copyright probabilmente verrà rifiutato, ma il brevetto probabilmente no).

Quindi chiedi allo studio legale di inviare una notifica di rimozione agli agenti registrati del blog.

Questo costerà $, ma se il tuo algoritmo è prezioso, ecco cosa fare.

I commenti non sono per discussioni estese;questa conversazione è stata [spostata in chat] (https://chat.stackexchange.com/rooms/85531/discussion-on-answer-by-wesley-long-what-to-do-after-an-employee-leaked-il nostro algoritmo).
"Il brevetto probabilmente non lo farà" - come un avvocato specializzato in brevetti, questa affermazione è al limite.Sento il bisogno almeno di aggiungere, agire velocemente, qualunque sia la possibilità di ottenere un brevetto (dipende), ci sono limiti di tempo!
"File per copyright".Il copyright viene concesso automaticamente su qualsiasi lavoro creato?Con chi "depositate" un copyright ...?
@MartinBean l'ufficio del copyright degli Stati Uniti, ovviamente;) https://en.wikipedia.org/wiki/Copyright_registration
@DonQuiKong - Se sei più informato, sentiti libero di correggere la mia risposta.Quello che so è di 12 anni fa ed è di seconda mano dall'avvocato con cui ho lavorato il mio cliente assunto.Non mi sentirò affatto offeso se ne sapessi più di me.
A seconda del paese, potrebbe essere troppo tardi per il brevetto.Alcuni paesi richiedono che un brevetto venga depositato prima della divulgazione pubblica, mentre, come dice DonQuiKong, altri paesi hanno un periodo di tempo (1 anno per gli USA).
Non è legalmente possibile proteggere un algoritmo da copyright.Questa raccomandazione non ha alcun senso.
@WesleyLong puoi depositare un brevetto praticamente ovunque se la pubblicazione è stata fatta in malafede (le normative esatte variano, ma se al dipendente non è permesso pubblicarlo, dovrebbe essere sufficiente).Tuttavia, poiché si discute di quanto il dipendente sapesse e se davvero non fosse autorizzato a farlo ... il periodo di grazia statunitense dovrebbe applicarsi anche perché alla fine la pubblicazione ha avuto origine dagli inventori, ma entrambe sono questioni complicate e dovrebberoda valutare in dettaglio, troppo per una risposta qui.Quindi quello che voglio dire, entrambi i modi hanno un limite di tempo ** rigoroso **.
@MartinBean Sì, la protezione del copyright è automatica, ma potresti comunque dover dimostrare di essere la persona che ha creato il lavoro se non vuoi pubblicarlo ma mantenerlo chiuso.Se non è registrato in qualche modo, chi dovrebbe fidarsi che fosse il tuo lavoro originale?
@WesleyLong - Il brevetto non sarà approvato se il blog esisteva prima del rilascio del brevetto.In effetti, l'autore del blog avrebbe maggiori possibilità di ottenere il brevetto rilasciato a se stesso e presentare un reclamo contro il proprio datore di lavoro a questo punto.L'azienda dovrebbe quindi invalidare il brevetto, dimostrando di aver lavorato all'algoritmo prima che il blog fosse inviato, ed è stato rilasciato in malafede a causa del furto di segreti commerciali (sebbene non ci siano protezioni effettive contro questo).
@Ramhound che dipende interamente dalla giurisdizione: prima da archiviare o prima da scoprire.In molte giurisdizioni non importa se c'è stata una precedente divulgazione pubblica ("arte precedente") se il compilatore può dimostrare che la loro scoperta è precedente a quella divulgazione e in effetti quella divulgazione era basata sulla scoperta del compilatore e non indipendente.
Sopuli
2018-11-09 03:45:09 UTC
view on stackexchange narkive permalink

È possibile che il dipendente non abbia fatto nulla di sbagliato.

IANAL, ma la mia comprensione è che l'effettiva implementazione è proprietà intellettuale e appartiene all'azienda, ma l'idea generica di algoritmi non può essere protetta. Questo è il motivo per cui aziende come Google e Facebook sono estremamente rigide nel non divulgare nulla in pubblico sui loro algoritmi. E questo si vede anche nelle regole del gioco. Le regole non possono essere protette, ma tutti i nomi, le opere d'arte, i lanugine possono esserlo. Ecco perché vedi giochi simili copiati subito dopo che qualcuno ne pubblica uno di successo.

Quello che fai per proteggerti in futuro è contattare un avvocato e iniziare a ottenere brevetti e costringere tutti i tuoi dipendenti a firmare NDA dove proibisci esplicitamente la divulgazione qualsiasi informazione relativa al tuo lavoro.

E poiché è possibile che il dipendente non abbia fatto nulla di sbagliato, affronterei il problema con molta attenzione. Contatta un avvocato e verifica cosa puoi e non puoi fare per mitigare i danni causati da questo incidente.

I commenti non sono per discussioni estese;questa conversazione è stata [spostata in chat] (https://chat.stackexchange.com/rooms/85574/discussion-on-answer-by-sopuli-what-to-do-after-an-employee-leaked-our-algoritmo).
rackandboneman
2018-11-10 03:57:22 UTC
view on stackexchange narkive permalink

Addendum:

Questo potrebbe suonare come un palese difensore dell'open source. Non sto in alcun modo perdonando ciò che ha fatto il tuo dipendente.

Pensa a come puoi trarre vantaggio da ciò che è successo. Stai comunque prendendo lo svantaggio. Indipendentemente da ciò che farai al riguardo, il dentifricio è fuori dal tubo ora. Cercare di togliere completamente dalla circolazione qualcosa del genere tende a lasciare le copie nelle mani di coloro che meno vorresti averle.

Puoi ancora dire di avere i migliori, i più testati, professionalmente meglio supportati implementazione sul mercato ORA. Qualcuno che perde dati in questo modo genera sempre interesse per la tecnologia e le persone interessate alla tua tecnologia sono potenziali clienti. Inoltre, niente crea uno standard del settore come un mix di implementazioni "gratuite" e "competenti per i costi" disponibili ...

Voterò a favore di questa risposta, poiché il dipendente non ha abbastanza soldi per recuperare eventuali danni potenziali che ciò potrebbe aver causato.Inoltre, se non è già stato rilasciato un brevetto, il blog contenente le informazioni necessarie per implementare l'algoritmo confonderà le acque.Dal momento che non è stato pubblicato alcun codice di proprietà dell'azienda, non esiste una rivendicazione di copyright.Quindi fondamentalmente "essere il migliore" e sfruttare questo fatto è la soluzione migliore in questo caso.
WoJ
2018-11-11 02:26:16 UTC
view on stackexchange narkive permalink

Una prospettiva dalla sicurezza delle informazioni: non fare nulla senza che tutte le tue azioni siano esaminate con un legale . Ciò include suggerimenti dalle risposte come parlare con il dipendente, verificare se potrebbe essere il colpevole, ecc.

Se avvii la tua indagine potresti cancellare o alterare le prove e possibilmente mettere a repentaglio le possibilità di avere quelle legalmente ricevibili .

Max Morros
2018-11-11 23:59:56 UTC
view on stackexchange narkive permalink

Partiamo dal fatto che è stata ammessa una situazione simile, il che significa che il tuo dipendente ha avuto accesso all'algoritmo, dopodiché gli ha dato pubblicità.

In questo problema c'è un difetto e un manager che ha fatto un risultato simile degli eventi. Come risultato di un incidente che è già accaduto, tranne che per trarre conclusioni, non rimane nulla per te.

In futuro, dovresti occuparti della sicurezza affidabile e della sicurezza dei prodotti software. Per fare ciò, prova a utilizzare il programma per impedire i tentativi di sequestro della proprietà intellettuale di qualcun altro. Nella migliore delle ipotesi, inizia a limitare l'accesso dei dipendenti ai materiali aziendali. Ci sono varie opzioni, come l'utilizzo di software per monitorare le azioni dei dipendenti, sentito parlare di SoftActivity. Queste sono misure preventive per evitare ulteriori problemi.

Se il problema è già stato risolto, come nel tuo caso, dovresti occuparti il ​​prima possibile dei procedimenti legali in merito. La consulenza legale con uno specialista ti aiuterà a scoprire tutti i vantaggi in questa materia.

questo post è piuttosto difficile da leggere (muro di testo).Ti dispiacerebbe [modificarlo] in una forma migliore?
Okey, lo farò


Questa domanda e risposta è stata tradotta automaticamente dalla lingua inglese. Il contenuto originale è disponibile su stackexchange, che ringraziamo per la licenza cc by-sa 4.0 con cui è distribuito.
Loading...