首页 / 新闻资讯 / 从3家app安全检测公司的合同里,我整理出了必须修改的7个条...
去年年底,我们App要过等保,法务同事拿着三家安全检测公司的合同找我,说“这几份都有问题,你选哪家我先改哪家”。我当时还觉得——不就买个检测服务吗,合同能有多大坑?

结果法务一条条标出来:知识产权归属不清、保密期限只覆盖合同期、违约责任上限低得离谱、检测标准模糊……我这才知道,这行合同水比报价还深。
后来我们定下来合作的那家,合同前后改了3轮。今天把这7个条款的坑和修改方案整理出来,给各位同行参考。
常见问题:很多检测公司的标准合同会写“检测报告的知识产权归甲方,但检测过程中使用的方法、工具、模型等知识产权归乙方”。这句看起来没问题,但坑在后面——有些合同会进一步要求甲方不得基于报告内容反推乙方的检测方法,甚至限制甲方将报告用于“除合规申报外的任何用途”。
风险点:如果你的App被监管问询,需要把报告中的某些结论单独拿出来作为证据,或者需要向监管解释检测逻辑,这个条款可能被乙方拿来挡你——“你这是超出约定用途使用报告”。
修改建议:明确“甲方可将报告用于:等保测评、应用商店审核、监管应答、内部安全整改、第三方审计等合理商业目的”。同时删除“不得反推检测方法”这类限制性表述,因为报告中的漏洞定位本身就是检测方法的体现,这条在实际操作中很难界定。
修改模板:
“乙方同意,甲方有权将检测报告用于包括但不限于:等保测评、应用商店上架审核、监管部门合规应答、内部安全整改、第三方安全审计等合理商业目的。乙方不得以保护商业秘密为由限制甲方的合理使用。”
常见问题:这是两个极端。有的合同写“保密义务自合同生效起永久有效”,看起来对甲方有利,但法务告诉我这种条款在诉讼中反而容易被挑战——法院可能认为“永久”不合理而不予支持。另一种极端是只约定“合同有效期内保密”,合同一到期,乙方对你的源码和数据就不再负有保密义务。
风险点:App检测要上传源码、隐私政策、业务数据,这些是企业的核心资产。如果合同到期后乙方可以合法保留甚至使用这些数据,后果不敢想。
修改建议:约定明确的保密期限,通常合同终止后3-5年是合理范围。更重要的是,要约定合同终止后的数据处置机制:乙方必须删除所有甲方数据,并提供书面删除证明。
修改模板:
“本协议终止后,乙方应在30日内永久删除因履行本协议而获得的甲方全部数据、资料及衍生品(包括但不限于源码、安装包、检测报告草稿、中间数据),并向甲方出具经法定代表人或授权代表签字的书面删除证明。乙方的保密义务自本协议生效之日起持续至本协议终止后5年。”
常见问题:很多合同只写“乙方出具安全检测报告”,但对报告的质量要求只字不提。什么叫合格的报告?漏洞误报率多少?漏报率多少?隐私合规问题有没有对应到具体的法规条款?这些都没有。
风险点:你拿到一份报告,里面写着“存在高风险漏洞3个”,但既没有代码定位,也没有复现步骤,更谈不上整改建议。你去找乙方,对方说“我们的报告就是这个格式,合同里没写要代码定位”。这时候你只能认栽。
修改建议:在合同附件中明确报告的内容标准。我整理了一份“报告交付标准清单”,每次签约前都会要求纳入合同:

报告交付标准清单(建议写入合同附件):

修改模板:
“检测报告的交付标准详见附件X《报告交付标准清单》。如报告不符合该标准,甲方有权要求乙方在5个工作日内免费修改至符合标准,修改期间不计入合同工期。经两次修改仍不符合标准的,甲方有权解除合同并要求全额退款。”
常见问题:几乎所有SaaS类合同的通用条款。写的是“乙方累计赔偿总额不超过甲方已支付的合同金额”,或者更过分的“不超过合同金额的50%”。
风险点:如果乙方泄露了你的源码,损失可能是几百万甚至上千万,但合同只赔你几万块的检测费。这不是合理的风险分配。
修改建议:区分不同类型的违约行为,设置不同的赔偿上限。对于数据泄露、源码泄露这类严重后果的违约,赔偿上限应该大幅提高。
修改模板:
“如因乙方原因导致甲方数据泄露、源码泄露或知识产权侵权,乙方的赔偿上限为人民币XXX万元(建议根据业务规模设定,50-200万是常见区间),且不排除甲方根据实际损失另行追偿的权利。其他一般性违约,赔偿上限不超过合同金额的100%。”
谈判要点:乙方会反驳说“保险只覆盖这么多”。你可以要求对方提供职业责任险保单,确认保额是否覆盖你的风险敞口。如果保额不够,要求乙方增购或自担超出部分。
常见问题:我见过几家云市场的标准协议,都写着“服务商可根据其自身运营状况,在提前X个工作日通知用户的前提下,将其在本协议项下的权利义务全部转让给第三方,而无需获得用户的事先同意”。
风险点:如果乙方被收购、破产,或者单纯想甩包袱,可以把合同转让给一个你根本不认识的第三方。这个第三方可能资质不全、技术能力不足,甚至就是家皮包公司。
修改建议:删除乙方的单方转让权,改为“需经甲方书面同意”。同时约定,如果乙方转让后受让方资质不满足甲方要求,甲方有权无责解约。
修改模板:
“任何一方转让本合同项下的权利义务,须经另一方书面同意。如乙方经甲方同意后转让,受让方须具备不低于乙方的资质条件(包括但不限于CNAS、CMA等甲方认可的相关资质)。如受让方资质不满足要求,甲方有权在收到通知后15日内书面通知乙方解除合同,乙方应在7日内全额退款。”
常见问题:几乎所有检测合同都有类似表述:“因现有技术限制,乙方无法保证检测到全部漏洞”“乙方对检测未覆盖的漏洞不承担责任”。
风险点:这条本身有一定合理性——没有哪家能保证扫出100%的漏洞。但问题在于,“现有技术”由乙方单方定义,他可以轻易把漏掉的漏洞归因于“技术限制”。
修改建议:把免责范围限定在“行业内公认的技术局限性”,并要求乙方在报告中标明检测覆盖率和技术边界。
修改模板:
“乙方不承担因行业内公认的、客观存在的技术局限性(具体范围见附件X)导致的漏洞漏报责任。乙方应在检测报告中明确披露:1)本次检测覆盖的检测项清单;2)未覆盖的检测项及原因;3)检测工具的版本和已知局限性。乙方不得以‘技术限制’为由,规避因其检测方法缺陷、工具配置错误或人工疏漏导致的漏报责任。”
常见问题:很多乙方会写“争议由被告所在地人民法院管辖”。或者“由乙方所在地法院管辖”。
风险点:如果乙方在深圳,你在北京,真要打官司,你得跑到深圳去立案、开庭。几万的检测费可能还不够差旅和时间成本。这就等于乙方变相降低了你的维权意愿。
修改建议:争取约定“甲方所在地法院管辖”。如果对方坚持,可以用“原告所在地”作为折中方案。
修改模板:
“因本合同引起的或与本合同有关的任何争议,双方应友好协商解决;协商不成的,任何一方均有权向【甲方所在地/原告所在地】人民法院提起诉讼。”
上面这7个条款,是我拿三份真实合同(分别来自云市场服务商、独立安全厂商和某上市公司安全子公司)一条条比对出来的。
总结一下核心修改逻辑:
法务当时跟我说了一句话,我觉得特别在理:“合同不是用来打官司的,是用来让对方知道你懂行的。” 你把这几条改进去,乙方就知道你不是那种可以随便糊弄的客户,自然会更认真对待你的项目。
最后提醒一句:以上修改建议仅供参考,具体条款请务必让你的法务或外部律师根据实际情况把关。毕竟,每个公司的风险承受能力和谈判筹码都不一样。