Иск Apple против OpenAI: почему нельзя запретить бывшим сотрудникам использовать свой опыт

Прослушать статью

Когда Apple на прошлой неделе подала в суд на OpenAI, компания утверждала, что бывшие сотрудники украли данные Apple и затем использовали их в интересах OpenAI.

Техническая сторона — сотрудник использовал «редкую, ранее неизвестную ошибку аутентификации, чтобы получить доступ к общим сетевым папкам Apple» — интересна. Но более важная история в том, что Apple пытается нелепым образом запретить своим людям использовать в новых местах работы всё, чему они научились в Apple.

«Рекрутёров не смущает, когда в компанию на этапе onboarding приносят какие-то файлы, но они внезапно начинают возмущаться, когда тот же сотрудник уходит с какими-то файлами позже», — сказал Mike Wilkes, enterprise CISO в Aikido Security. «Юристы должны с одинаковой серьёзностью относиться к обоим случаям».

Иск был сосредоточен на Chang Liu, которого наняли в OpenAI после восьми лет работы в Apple в должности Senior System Electrical Engineer. Полный текст иска показывает в исполнении Apple почти комедию ошибок и даёт идеальный список того, чего не следует делать при увольнении сотрудников, особенно если они переходят к прямому конкуренту.

«Когда Apple связалась с господином Liu, чтобы он подписал напоминание о конфиденциальности Apple, назначила exit interview и подтвердила, что он вернул устройства и выполнил другие процедуры при уходе, господин Liu не ответил». И «после ухода из Apple господин Liu не вернул рабочий ноутбук Apple, который ранее был аутентифицирован в сети Apple».

Во-первых, обычная процедура при увольнении — привязать возврат всего оборудования и подписание документов к любым финальным выплатам. У Apple это, вероятно, была бы значительная сумма. В иске не говорится, оказывала ли Apple какое-либо финансовое давление на сотрудника, чтобы добиться исполнения.

Но если речь идёт об оборудовании с высоким уровнем доступа, почему не были отозваны все привилегии — как у сотрудника, так и у всех выданных компанией устройств? Разве у них не было возможности удалённого стирания данных на этих устройствах? Хотя remote-wipe обычно используют, когда устройство потеряно или украдено, он должен работать и в случае, когда увольняющийся сотрудник отказывается возвращать корпоративное оборудование.

По версии Apple, Liu, похоже, получил помощь внутри Apple от Tang Yew Tan, который, как утверждалось, тоже проходил собеседование в OpenAI. «Работая в OpenAI, [Liu] получил доступ к рабочему компьютеру бывшего коллеги, выданному Apple и аутентифицированному в сети Apple, и использовал его без разрешения Apple».

Apple пыталась переложить вину на Liu. Юридически, да, там может быть ответственность; но при этом Apple выставила себя компанией, которая не может защитить собственные данные. «Обнаружив несанкционированный доступ к системам Apple, [бывший сотрудник] не сообщил о нём, не вернул украденный рабочий ноутбук Apple и не удалил программу, которая обеспечивала доступ».

Серьёзно, Apple? Ваш план защиты данных опирается на бывших сотрудников, которые должны «удалить программу, обеспечившую доступ»? Не уверен, что вы не поспособствовали этой утечке данных сами.

Дальше — хуже: «В течение нескольких недель, разрабатывая hardware для OpenAI, господин Liu тайно получал доступ и скачивал десятки конфиденциальных файлов Apple, связанных с hardware, включая обширную, детализированную информацию о не выпущенных продуктах, инженерные презентации, технические спецификации и данные о собственных проектах».

Если не брать в расчёт вопрос привилегий, доступа и невозвращённого оборудования, которое, похоже, тоже имело собственные привилегии, это утверждение указывает на масштабную эксфильтрацию данных из систем Apple. Даже если это делает нынешний сотрудник, почему это не вызвало никаких тревожных сигналов?

Вернёмся к более широким последствиям. Когда специалисты переходят из одной компании в другую, они, разумеется, несут с собой свой опыт и знания. Может ли Apple разумно говорить им, что делать этого нельзя? И разве именно этот опыт и знания не являются ровно тем, ради чего другая компания вообще хочет их нанять?

Конечно, кража диаграмм и спецификаций продуктов — очевидное нарушение. Допустим, Apple потратила много денег на некоторые исследования hardware. Член такой технической команды узнал бы очень многое, причём за счёт Apple.

Но справедливо и разумно ли, чтобы Apple утверждала, что бывший сотрудник не может использовать эти знания на новой работе?

Здесь мы снова возвращаемся к мысли Wilkes: если Apple собирается пытаться запрещать бывшим сотрудникам использовать опыт, полученный на работе, тогда она должна предписать всем новым сотрудникам не использовать ничего, чему они научились на предыдущей работе.

Это было бы абсурдно. Компании платят за опытных специалистов именно из-за их опыта. Зачем платить за экспертизу, если потом требовать не использовать её?

Есть и размытая природа знания. Одно дело — взять детальные схемы и спецификации и передать их новому работодателю. Но что, если сотрудник, уходящий из компании, просто запомнил документы за день до увольнения (photographic memory)? Можно ли запретить человеку пользоваться тем, что он помнит?

Есть и юридический аргумент fruit-of-the-poisonous tree. Даже если бывший сотрудник не использует украденные данные напрямую, что если его знания приведут к другим решениям, экономящим деньги новому работодателю?

С учётом того, что Apple нанимает столько же специалистов, сколько теряет их конкурентам, не было бы логично использовать всё, что знает ваша команда, и позволить новым работодателям делать то же самое? Но прежде чем заниматься этим, Apple, ужесточите технический контроль за уходящими сотрудниками.

Тогда, возможно, вам не придётся подавать такие иски в будущем.


Материал — перевод статьи с английского.

Оригинал: Apple’s OpenAI lawsuit: The lunacy of trying to limit what ex-employees can tell future employers