IT-rikostutkinta · Yritykset

Miten yritys voi selvittää, onko lähtevä työntekijä vienyt mukanaan yrityksen tietoja?

Työntekijän irtisanoutumisen yhteydessä voi herätä epäilys, että yrityksen tietoja on kopioitu tai siirretty. Pelkkä ajallinen yhteys ei kuitenkaan riitä todisteeksi tietojen viemisestä.

Pyydä sitoumukseton tarjous

Miksi tämä kysymys on tärkeä yritykselle

Mahdollisissa tietovuodoissa on usein kyse merkittävistä taloudellisista arvoista, asiakassuhteista, kehitystiedosta tai kilpailueduista. Luotettavassa tutkimuksessa on siksi selvitettävä tarkasti, mitä tietojen siirtoja on tosiasiallisesti tapahtunut, ilman että epäilyä pidetään jo sinänsä oikeudenloukkauksena.

Tekninen tutkimuslähestymistapa

Wir definieren die konkret relevanten Datenbestände und untersuchen geeignete Spuren zu Dateioperationen, externen Datenträgern, Cloud-, E-Mail- oder anderen Übertragungswegen.

Missä todistusraja kulkee

Eine erhöhte Dateiaktivität kurz vor dem Ausscheiden ist kein automatischer Nachweis einer unbefugten Mitnahme. Übergabe-, Archivierungs- oder Projektarbeiten müssen als Alternativerklärung geprüft werden.

Miksi LanCologne?

Epäily tietojen viemisestä tai luottamuksellisten yritystietojen katoamisesta voi aiheuttaa merkittäviä taloudellisia ja oikeudellisia seurauksia. Juuri tästä syystä tutkimusta ei saa aloittaa halutusta lopputuloksesta käsin.

LanCologne muuntaa tapahtumaketjun aluksi konkreettisiksi teknisiksi todistuskysymyksiksi: Mitkä tiedostot tai tietokannat ovat kyseessä? Onko niitä todella avattu, kopioitu, viety, arkistoitu tai siirretty? Mikä tekninen siirtoreitti on todistettavissa? Milloin tämä tapahtui? Mikä laite-, tili- tai istuntokonteksti on todistettavissa?

Tässä yhteydessä teemme tiukan eron pääsyn mahdollisuuden, tosiasiallisen pääsyn, kopioinnin ja onnistuneen siirron välillä. Näitä käsitteitä sekoitetaan käytännössä usein keskenään, vaikka ne kuvaavat teknisesti erilaisia tosiasioita.

Keskeiset havainnot tarkistetaan mahdollisuuksien mukaan primaaritietojen perusteella ja verrataan riippumattomiin lähteisiin. Automaattista hälytystä, työkaluraporttia tai yksittäistä aikaleimaa ei hyväksytä todisteeksi ilman tarkistusta.

Myös tavanomaisia vaihtoehtoisia selityksiä tutkitaan. Siirtoprosessit, projektiarkistot, varmuuskopiot, synkronointi, ohjelmistopäivitykset tai sallittu pilvipalvelujen käyttö voivat jättää jälkiä, jotka vaikuttavat epäilyttäviltä ilman asiayhteyttä. Vasta kun tällaiset selitykset on rajattu tietojen perusteella, on mahdollista tehdä luotettava tekninen arviointi.

LanCologne:n osalta myös negatiivinen tulos on täydellinen tutkimustulos. Jos väitettyä tietojen siirtoa ei voida vahvistaa, tämä dokumentoidaan samalla tavalla kuin todistettavissa oleva siirto.

Toimintatapamme

1Epäilyn perusteet ja konkreettinen tekninen todistekysymys on dokumentoitava.
2Määritellään oikeudelliset puitteet ja vastuualueet yrityksen tai oikeudellisen neuvonantajan avulla.
3Rajoita asiaankuuluvat tietokannat, laitteet, tilit ja ajanjaksot.
4Muuttuvat todistusaineistot on hankittava hyvissä ajoin.
5Tietolähteet, alkuperä ja eheystiedot on dokumentoitava.
6Erotetaan toisistaan teknisesti pääsy, kopiointi, vienti, arkistointi ja siirto.
7Tunnistaa kohdemediat ja siirtoreitit ainoastaan konkreettisten jälkien perusteella.
8Laitteiden, tilien ja henkilöiden kohdistamista ei pidä sekoittaa toisiinsa.
9Tarkastellaan myös tavanomaisia työprosesseja ja muita vaihtoehtoisia selityksiä.
10Dokumentoidaan teknisesti väitettyjä liikesalaisuuksia koskevat suojatoimenpiteet, sikäli kuin se on tarpeen.
11Esitä huolestuttavat, rauhoittavat ja avoimet löydökset tasavertaisesti.
12Tekninen toteamus ja oikeudellinen arviointi on nimenomaisesti erotettava toisistaan.

Liikesalaisuus on oikeudellinen luokitus – tietojen siirto on tekninen todistuskysymys

Voimme selvittää tai rajata, mitkä tiedostot olivat olemassa, mitä teknisiä suojausmekanismeja oli käytössä ja mitkä käyttö-, kopiointi- tai siirtotoimet ovat todistettavissa. Se, täyttääkö kyseinen tieto liikesalaisuuden edellytykset ja oliko toimi luvaton tai lainvastainen, arvioidaan erikseen oikeudelliselta kannalta.

Ei ennakkoarvioita – edes silmiinpistävien siirtokuvioiden kohdalla

Poikkeuksellisen suuri tiedostojen käyttö, USB-liitäntä tai pilvipalveluun kirjautuminen voivat olla syy lisätutkimuksiin, mutta ne eivät vielä ole lopullinen johtopäätös. Myös vaihtoehtoisia työnkulkuja tutkitaan. Jos useita selityksiä on edelleen mahdollisia, tätä epävarmuutta ei korvata oletuksella.

Miksi LanCologne koskee tietojen siirtoa ja liikesalaisuuksia?

LanCologne ei tee tutkimuksia vahvistaakseen ennalta määriteltyä epäilyä. Vastaamme konkreettiseen tekniseen todistusaineistokysymykseen, dokumentoimme perustana olevat primaaritiedot ja nimeämme yhtä selkeästi myös sen, mitä ei voida todistaa. Näin johto ja lakiosasto saavat tosiasioihin perustuvan pohjan, joka kestää myös myöhemmän asiantuntijoiden suorittaman tarkistuksen.

Oikeudellinen kehys

Työntekijöitä koskevissa asioissa BDSG:n 26 § on keskeinen lähtökohta. Rikosten paljastamiseksi BDSG:n 26 §:n 1 momentti edellyttää muun muassa dokumentoitavia tosiseikkoja, välttämättömyyttä ja oikeasuhteisuutta; työntekijän suojeltava etu ei saa olla painavampi. Lisäksi sovelletaan GDPR:n periaatteita, erityisesti laillisuutta, käyttötarkoituksen rajoittamista ja tietojen minimointia.

Liikesalaisuuksien osalta GeschGehG-laki on keskeinen. GeschGehG:n 2 §:n 1 momentin mukaan kaikki luottamuksellinen tieto ei riitä: tiedolla on oltava muun muassa taloudellista arvoa, koska se ei ole yleisesti tiedossa tai helposti saatavilla, sen on oltava olosuhteisiin nähden asianmukaisten salassapitotoimenpiteiden kohteena ja salassapidolle on oltava perusteltu intressi.

Saksan liikesalaisuuksien suojelulain (GeschGehG) 4 § kieltää tietyissä olosuhteissa muun muassa liikesalaisuuden sisältävien tai siitä johtuvien sähköisten tiedostojen luvattoman käytön, luvattoman anastamisen tai luvattoman kopioinnin. Myös tiedostojen käyttö ja julkistaminen voivat olla kiellettyjä. IT-rikostutkija ei päätä, täyttääkö teknisesti todistettu tapahtuma oikeudelliset tunnusmerkit.

Ilmoittajien suojelulaki sisältää lisäksi poikkeuksia. 5 §:ssä mainitaan erityisesti tietyt toimet oikeutettujen etujen suojaamiseksi, mukaan lukien tietyin edellytyksin laittomien toimien tai ammatillisen tai muun väärinkäytöksen paljastaminen. Lisäksi ilmiantajien suojelulaki voi olla sovellettavissa. HinSchG:n 6 § säätelee tietyin edellytyksin liikesalaisuuksien luovuttamista tai paljastamista suojattujen ilmoitusten yhteydessä. Tietovuodon epäilyä ei siis saa automaattisesti rinnastaa laittomaan salaisuuden loukkaamiseen.

GeschGehG-laki säätää todettujen oikeudenloukkausten yhteydessä mahdollisista siviilioikeudellisista vaatimuksista, joihin kuuluvat loukkausten poistaminen ja niiden lopettaminen (§ 6), muut toimenpiteet § 7:n mukaisesti, tietyt tiedonsaantioikeudet § 8:n mukaisesti sekä vahingonkorvaus § 10:n mukaisesti. Kussakin yksittäistapauksessa on oikeudellisesti selvitettävä, mitä vaatimuksia voidaan esittää. Tietotekninen rikostekninen tutkimus tarjoaa tähän vain teknisen tosiasiapohjan.

Siltä osin kuin työntekijöiden valvontaan käytetään teknisiä laitteita, myös työneuvoston osallistumisoikeudet, erityisesti BetrVG:n 87 §:n 1 momentin 6 kohdan mukaiset, voivat olla merkityksellisiä. Konkreettinen sallittavuus selvitetään ennen tutkimuksen aloittamista toimivaltaisten yrityksen sisäisten ja oikeudellisten tahojen toimesta.

Usein kysyttyjä kysymyksiä

Miten yritys voi selvittää, onko lähtevä työntekijä vienyt mukanaan yrityksen tietoja?+
Mahdollisissa tietovuodoissa on usein kyse merkittävistä taloudellisista arvoista, asiakassuhteista, kehitystiedosta tai kilpailueduista. Luotettavassa tutkimuksessa on siksi selvitettävä tarkasti, mitä tietojen siirtoja on tosiasiallisesti tapahtunut, ilman että epäilyä pidetään jo sinänsä oikeudenloukkauksena.
Miten tällainen tekninen tutkimus käytännössä toteutetaan?+
Wir definieren die konkret relevanten Datenbestände und untersuchen geeignete Spuren zu Dateioperationen, externen Datenträgern, Cloud-, E-Mail- oder anderen Übertragungswegen.
Antaako tutkimus aina yksiselitteisen tuloksen, joka on joko osapuolen vahingoksi tai eduksi?+
Eine erhöhte Dateiaktivität kurz vor dem Ausscheiden ist kein automatischer Nachweis einer unbefugten Mitnahme. Übergabe-, Archivierungs- oder Projektarbeiten müssen als Alternativerklärung geprüft werden.
Onko tälle lainsäädännöllistä perustaa?+
Bei Mitarbeiterbezug bleibt § 26 BDSG ein wesentlicher Ausgangspunkt. Für die Aufdeckung von Straftaten verlangt § 26 Abs. 1 BDSG unter anderem zu dokumentierende tatsächliche Anhaltspunkte, Erforderlichkeit und Verhältnismäßigkeit; das schutzwürdige Interesse der beschäftigten Person darf nicht überwiegen. Daneben gelten die Grundsätze der DSGVO, insbesondere Rechtmäßigkeit, Zweckbindung und Datenminimierung. Für Geschäftsgeheimnisse ist das GeschGehG zentral. Nach § 2 Nr. 1 GeschGehG genügt nicht jede vertrauliche Information: Die Information muss unter anderem wirtschaftlichen Wert besitzen, weil sie nicht allgemein bekannt oder ohne Weiteres zugänglich ist, Gegenstand den Umständen nach angemessener Geheimhaltungsmaßnahmen sein und es muss ein berechtigtes Geheimhaltungsinteresse bestehen. § 4 GeschGehG verbietet unter bestimmten Voraussetzungen unter anderem den unbefugten Zugang zu, die unbefugte Aneignung oder das unbefugte Kopieren von elektronischen Dateien, die ein Geschäftsgeheimnis enthalten oder aus denen es sich ableiten lässt. Nutzung und Offenlegung können ebenfalls verboten sein. Ob ein technisch nachgewiesener Vorgang die rechtlichen Tatbestandsmerkmale erfüllt, entscheidet nicht der IT-Forensiker. Das GeschGehG enthält außerdem Ausnahmen. § 5 nennt insbesondere bestimmte Handlungen zum Schutz berechtigter Interessen, darunter unter Voraussetzungen die Aufdeckung rechtswidriger Handlungen oder beruflichen beziehungsweise sonstigen Fehlverhaltens. Zusätzlich kann das Hinweisgeberschutzgesetz einschlägig sein. § 6 HinSchG regelt unter bestimmten Voraussetzungen die Weitergabe beziehungsweise Offenlegung von Geschäftsgeheimnissen im Rahmen geschützter Meldungen. Ein Datenabflussverdacht darf daher nicht automatisch mit einer rechtswidrigen Geheimnisverletzung gleichgesetzt werden. Das GeschGehG sieht bei festgestellten Rechtsverletzungen mögliche zivilrechtliche Ansprüche vor, darunter Beseitigung und Unterlassung (§ 6), weitere Maßnahmen nach § 7, bestimmte Auskunftsansprüche nach § 8 und Schadensersatz nach § 10. Welche Ansprüche im Einzelfall bestehen, ist juristisch zu prüfen. Die IT-Forensik liefert hierfür lediglich die technische Tatsachengrundlage. Soweit technische Einrichtungen zur Mitarbeiterüberwachung eingesetzt werden, können außerdem Beteiligungsrechte des Betriebsrats, insbesondere nach § 87 Abs. 1 Nr. 6 BetrVG, relevant sein. Die konkrete Zulässigkeit wird vor der Untersuchung durch die zuständigen betrieblichen und rechtlichen Stellen geklärt.

LanCologne – Tietotekniikan rikostekninen tutkimus yrityksille

Onko teillä digitaalinen kysymys? LanCologne auttaa teitä asiallisella ja puolueettomalla IT-rikostutkinnalla.

Ota yhteyttä nyt