Branch8

香港公司簽外包合約常見 3 大 IP 陷阱:真實案例解析

Matt Li
September 7, 2026
11 mins read
香港公司簽外包合約常見 3 大 IP 陷阱:真實案例解析

Key Takeaways

  • 香港承包商作品版權默認屬承包商,須書面轉讓才移轉
  • 精神權利無法轉讓,但可在合約中書面放棄
  • copyleft 開源與字體授權常在盡職審查時才爆發
  • AI 生成內容可能無版權保護,合約須揭露並保留人類貢獻
  • 帳號、repo、網域自始開在客戶名下,才是實質所有權

香港公司簽外包合約時最常踩的三大 IP 陷阱是:一、沒有書面版權轉讓,成果所有權仍留在承包商手上;二、交付物混入 copyleft 開源或未授權素材;三、AI 生成的程式碼與內容缺乏可主張的版權。三者都能在合約階段用具體條款封住。

為何香港的外包合約特別容易在 IP 上出事?

香港的《版權條例》(第 528 章) 對「僱員」與「承包商」的處理完全不同。根據香港知識產權署對版權條例的說明,作品的第一擁有人原則上是作者本人;只有在僱傭關係中、於受僱過程中創作的作品,版權才自動歸僱主所有。獨立承包商、自由工作者、外包公司都不屬於這一例外。

這意味著:你付了全額費用,拿到了檔案,但除非有書面轉讓,版權在法律上仍屬於對方。這一點與美國的 work-for-hire 制度不同——美國《版權法》第 101 條允許在特定作品類別中,以書面約定將委託作品視為僱傭作品。習慣了美式合約模板的美國與英國總部,把同一份 MSA 直接套用到香港或新加坡的供應商身上,往往就此埋下地雷。

跨境團隊會把問題放大。一個典型的亞太交付結構可能是:香港的品牌方、新加坡的專案管理、台灣的設計、越南的前端開發、菲律賓的內容營運。每一段關係如果沒有把 IP 條款串成完整鏈條,鏈中任何一環斷裂,最終客戶就無法取得乾淨的所有權。世界知識產權組織 (WIPO) 在其外包與 IP 指引中反覆強調,委託方應在合約中同時處理「權利歸屬」與「權利保證」兩件事,而多數糾紛出在後者。

以下三個陷阱,以匿名化的實務形態呈現——按行業與結構描述,不涉及任何客戶名稱。

陷阱一:沒有書面轉讓,你買到的只是使用權

案例形態:重塑品牌時被舊供應商鎖住

一家透過經銷商網絡銷售的製造商,三年前委託一間本地設計公司做企業識別與 B2B 訂貨網站。合約只有一句「所有交付物歸客戶所有」,附件是報價單與時間表。三年後公司要進軍東南亞,需要把原始 AI/Figma 檔案交給區域代理商改版本地化語言版本,並把網站原始碼移交新的開發團隊。

舊供應商的回覆是:交付物的「使用權」給了客戶,但設計原稿與可再用的元件庫屬於自己的資產,授權範圍不包括再授權給第三方或衍生創作。這在法律上並非無理——「歸客戶所有」語義模糊,而未經簽署的書面轉讓在香港難以構成有效的版權轉讓。

授權與轉讓的差別在哪裡?

  • 轉讓 (Assignment):版權的所有權移轉。香港《版權條例》要求版權轉讓須以書面作出並由轉讓人簽署,否則不生效力。
  • 獨家授權 (Exclusive Licence):所有權仍在對方,你只是唯一被許可使用的人。對方仍可能保留衍生、再授權的限制。
  • 非獨家授權 (Non-exclusive Licence):對方可以把同一份成果賣給你的競爭對手。這是最常見的默認結果。

精神權利與第三方素材的加碼問題

即使版權完成轉讓,作者在香港仍保有精神權利 (moral rights),包括被承認為作者的權利與反對貶損處理的權利。這些權利不能轉讓,但可以書面放棄。品牌方若打算大幅改造設計、或在不署名的情況下商用,合約應包含明確的精神權利放棄條款。歐盟成員國中不少司法管轄區 (如法國、德國) 對精神權利的保護更強且不可放棄,這對有歐洲設計外包的團隊尤其重要。

可以直接放進合約的條款骨架

1所有權與轉讓 (Ownership and Assignment)
2
31. 承包商同意,就其於本合約下創作、開發或交付之一切成果
4 (包括但不限於原始碼、設計原始檔、字型衍生檔、資料模型、
5 提示詞 (prompts)、測試案例及文件),其全部知識產權於創作
6 完成時即以現時轉讓 (present assignment) 方式全部轉讓予客戶。
7
82. 若任何權利因法律原因無法轉讓,承包商在此授予客戶全球性、
9 永久、免特許權使用費、可再授權、可轉讓之獨家授權,
10 並在法律允許範圍內放棄一切精神權利。
11
123. 承包商應交付「完整交付物」,定義包括原始檔、建置腳本、
13 基礎設施設定、環境變數清單 (不含密鑰值) 及第三方元件清單。
14
154. 承包商保留之背景知識產權 (Background IP) 須於附件 B 逐項
16 列明;未列明者視為不存在。

第 4 點是實務上最有效的一句。多數供應商都會主張「我們有自己的元件庫」,把它逼到附件裡逐項列明,可以在簽約前就發現哪些交付物其實不屬於你。

Ready to Transform Your Ecommerce Operations?

Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.

陷阱二:開源授權與第三方素材汙染整份交付物

Copyleft 的傳染範圍

第二類糾紛通常在融資盡職審查或大企業採購審核時才爆出。開放原始碼促進會 (Open Source Initiative) 認可的授權超過一百種,其中 GPL-2.0、GPL-3.0、AGPL-3.0 屬於 copyleft:衍生作品在散布時須以同一授權釋出原始碼。AGPL-3.0 更把「透過網絡提供服務」也視為觸發條件,對 SaaS 產品尤其致命。

Synopsys (現 Black Duck) 的《Open Source Security and Risk Analysis》報告多年來的一致發現是:被審計的商業程式碼庫中,絕大多數含有開源元件,且相當比例存在授權衝突或授權資訊缺失。對外包專案而言,風險更高——你無法看到承包商在什麼壓力下抄了哪一段 Stack Overflow 或哪一個 GitHub repo。

被低估的字體、圖庫與模板

程式碼之外,設計交付物是另一個常見來源:

  • 字體:桌面授權 (desktop licence) 不等於 web font 授權,也不涵蓋 App 內嵌或 logo 商標化。中日韓字體的商用授權費往往按網站流量或安裝量分級。
  • 圖庫:編輯用途 (editorial use only) 的照片不能用於廣告;AI 生成模型與真人肖像的形象權在不同市場處理不一。
  • 主題與模板:一份 WordPress 或 Shopify 主題的授權通常綁定單一網站或單一終端客戶,承包商用同一份授權服務多個客戶是常態違規。
  • 圖示與插畫:免費層級多數要求署名 (attribution),商業專案上線後往往被移除,構成違約。

用 SBOM 把驗收變成技術動作

最實際的做法是把「授權合規」從法律語言翻譯成驗收條件,要求承包商在每次交付時附上軟體物料清單 (SBOM)。美國國家標準與技術研究院 (NIST) 與 CISA 都已將 SBOM 納入軟體供應鏈安全的基礎實務,格式以 SPDX 與 CycloneDX 為主。

1# 產生 SPDX 格式 SBOM(以 Anchore syft 為例)
2syft scan dir:. -o spdx-json > sbom.spdx.json
3
4# Node 專案:列出所有授權並找出 copyleft
5npx license-checker --summary
6npx license-checker --onlyAllow "MIT;ISC;BSD-2-Clause;BSD-3-Clause;Apache-2.0"
7
8# Python
9pip-licenses --format=markdown --order=license
10
11# 深度掃描原始碼中的授權標頭與片段
12scancode --license --copyright --json-pp scan.json ./src

--onlyAllow 那一行放進 CI pipeline,讓授權違規在合併前就讓建置失敗,遠比在盡職審查時發現有效。合約端則對應一句:

1承包商保證交付物不含任何 copyleft 授權元件(包括 GPL 系列、
2AGPL、LGPL 之靜態連結使用),除經客戶書面事前批准並列入
3附件 C 之核准清單。每次交付須附 SPDX 或 CycloneDX 格式 SBOM。

一個匿名化的實務片段

Branch8 曾接手一個香港多品牌餐飲集團的會員與訂枱系統續作,原系統由多間供應商分階段開發。接手第一步不是寫程式,而是用 syftlicense-checker 對既有 repo 做一次完整盤點,再把結果與各階段合約附件對照,列出哪些元件有明確授權、哪些沒有、哪些需要向原供應商索取書面確認。這個盤點動作本身沒有產出任何功能,但它決定了後續哪些模組可以重用、哪些必須重寫。我們不會公開該專案的任何量化結果,但這個順序——先盤點、後開發——在接手型專案裡幾乎沒有例外。

陷阱三:AI 生成成果的權利真空

沒有人類作者,可能就沒有版權

2026 年的外包現實是:你的承包商幾乎肯定在用 LLM。GitHub 官方公布的 Copilot 相關數據顯示,在啟用該工具的專案中,由 AI 建議並被採納的程式碼佔可觀比例;而 Stack Overflow 的年度開發者調查連續多年顯示,大多數受訪開發者已在工作流程中使用或計劃使用 AI 編碼工具。問題不是「有沒有用」,而是「合約有沒有處理」。

美國版權局在 2023 年的《Copyright Registration Guidance: Works Containing Material Generated by Artificial Intelligence》中明確表示,缺乏人類創作貢獻的 AI 生成內容不受版權保護,申請登記時須揭露 AI 生成部分。香港知識產權署則在近年就版權制度與人工智能展開公眾諮詢,檢視文本與數據挖掘例外及 AI 生成作品的定位。

實務後果很直接:

  • 你花錢買到的行銷文案、插畫、程式碼,若主要由 AI 生成,你可能無法阻止競爭對手使用相同內容。
  • 合約裡的「承包商保證交付物為其原創」在 AI 參與下變成一句無法履行的保證,反而削弱整份合約的可執行性。
  • 若 AI 輸出重現了受版權保護的訓練素材,責任歸屬需要在合約中預先分配。

更急迫的風險:保密資料流進第三方模型

比版權更常出事的是保密。承包商把你的價目表、客戶名單、未公開的產品規格貼進消費者版 AI 工具,就可能構成資料處理層面的違規。香港《個人資料(隱私)條例》下的資料使用者責任不會因為外包而轉移;新加坡 PDPA、澳洲 Privacy Act、歐盟 GDPR 都採類似邏輯。歐盟《人工智能法案》(EU AI Act) 自 2024 年起分階段生效,對通用人工智能模型的透明度義務也會透過供應鏈傳導到服務商。

AI 條款該怎麼寫

1人工智能使用 (Use of AI Tools)
2
31. 承包商須於附件 D 揭露所有用於本專案之生成式 AI 工具、
4 版本及部署形態(SaaS / 企業版 / 自架)。
5
62. 客戶保密資料及個人資料不得輸入任何未經批准之 AI 服務。
7 經批准之服務須設定為不將輸入用於模型訓練
8 (zero data retention 或等效設定),並提供書面確認。
9
103. 承包商須就實質由 AI 生成之交付物部分作出標示,
11 並確保交付物含有足以構成版權保護之人類創作貢獻。
12
134. 承包商就 AI 輸出侵害第三方知識產權之索賠承擔賠償責任,
14 賠償上限不因該部分由 AI 生成而降低。
15
165. 提示詞、微調資料集、評估集及 RAG 索引結構均屬交付物,
17 適用第 1 條之所有權轉讓。

第 5 點在 2026 年越來越重要。當外包工作包含 AI 工作流建置時,真正的資產往往是提示詞庫、評估集與檢索索引的設計,而不是被包裝的程式碼。這些東西在傳統合約的「交付物」定義下經常被漏掉。

Ready to Transform Your Ecommerce Operations?

Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.

跨境分包鏈:第四層看不見的風險

亞太交付的優勢是時區覆蓋、監管熟悉度與語言能力——香港與新加坡處理商務與合約,台灣負責設計與繁中內容,越南與馬來西亞承擔工程量能,菲律賓支援英語營運,澳洲與紐西蘭銜接歐美時區的最後一段。但每增加一個司法管轄區,IP 鏈就多一個接點。

三個必問問題:

  1. 分包是否被允許,以及分包商是否簽了同等的 IP 條款? 合約應要求承包商確保所有員工與分包商簽署具備現時轉讓效力的 IP 協議,並在客戶要求時提供簽署證明(可遮蔽個人資料)。
  2. 法律適用與爭議解決在哪裡? 香港國際仲裁中心 (HKIAC) 與新加坡國際仲裁中心 (SIAC) 都是亞太跨境合約常見的選擇,對跨境執行比單一國家法院更實用。
  3. 原始檔實際存放在哪裡? 「所有權在你」但 repo、設計檔、雲端帳號都在供應商名下,實務上等於沒有所有權。要求 Git repo、雲端專案、網域註冊、CDN 與分析帳號從第一天就開在客戶的組織之下,承包商以受邀成員身分存取。

簽約前的 12 項 IP 檢查清單

  1. 版權轉讓以書面作出,並採現時轉讓 (present assignment) 措辭。
  2. 精神權利在法律允許範圍內書面放棄。
  3. 「交付物」定義包含原始檔、建置腳本、基礎設施即程式碼、提示詞與資料集。
  4. 承包商背景 IP 於附件逐項列明,未列明者不成立。
  5. copyleft 元件須事前書面批准,並有核准清單附件。
  6. 每次交付附 SPDX 或 CycloneDX SBOM。
  7. 字體、圖庫、主題授權文件連同交付物一併移交,並註明授權範圍與到期日。
  8. AI 工具使用揭露條款與零留存設定要求。
  9. AI 生成部分標示,並保留人類創作貢獻。
  10. 第三方 IP 侵權賠償條款,賠償上限與專案金額脫鉤。
  11. 分包鏈的 IP 條款穿透 (flow-down) 義務。
  12. 所有帳號、repo、網域自始開設於客戶名下;離場交接條款明文化。

Ready to Transform Your Ecommerce Operations?

Branch8 specializes in ecommerce platform implementation and AI-powered automation solutions. Contact us today to discuss your ecommerce automation strategy.

如何在不拖慢交付的前提下管理 IP

最常見的反對意見是「這樣寫供應商不會簽」。實務經驗剛好相反:成熟的服務商樂於接受清楚的 IP 條款,因為它同時保護了自己的背景 IP——附件 B 就是供應商的護欄。真正會抗拒逐項列明的,通常是本來就打算重複販售同一份成果的供應商,而這正是你想在簽約前篩掉的對象。

技術面的成本也比想像低。SBOM 產生與授權掃描可以完全自動化,加進 CI 後每次建置只增加數十秒。AI 使用揭露只需要一份維護中的清單。真正花時間的是第一次盤點,以及決定哪些既有元件必須重寫——而這筆帳,早付永遠比晚付便宜。

如果你正在檢視現有外包合約的 IP 條款、接手一個來源不明的程式碼庫,或準備在亞太多個市場建立分散式交付團隊,Branch8 在香港、新加坡、台灣、越南、馬來西亞、印尼、菲律賓與澳洲的團隊可以協助做一次交付物與授權盤點,並把 IP 條款翻譯成可自動驗收的技術檢查。歡迎透過 branch8.com 與我們聯絡。

Sources

FAQ

不是。根據香港《版權條例》(第 528 章),作品的第一擁有人原則上是作者本人,只有僱員於受僱過程中創作的作品才自動歸僱主。獨立承包商與外包公司不屬此例外,必須有書面簽署的版權轉讓,否則你取得的通常只是使用授權。

About the Author

Matt Li

Co-Founder & CEO, Branch8 & Second Talent

Matt Li is Co-Founder and CEO of Branch8, a Y Combinator-backed (S15) Adobe Solution Partner and e-commerce consultancy headquartered in Hong Kong, and Co-Founder of Second Talent, a global tech hiring platform ranked #1 in Global Hiring on G2. With 12 years of experience in e-commerce strategy, platform implementation, and digital operations, he has led delivery of Adobe Commerce Cloud projects for enterprise clients including Chow Sang Sang, HomePlus (HKBN), Maxim's, Hong Kong International Airport, Hotai/Toyota, and Evisu. Prior to founding Branch8, Matt served as Vice President of Mid-Market Enterprises at HSBC. He serves as Vice Chairman of the Hong Kong E-Commerce Business Association (HKEBA). A self-taught software engineer, Matt graduated from the University of Toronto with a Bachelor of Commerce in Finance and Economics.