IT-forensisch onderzoek · Advocaten en strafrechtadvocaten
Hoe worden gedeelde computers of smartphones beoordeeld vanuit het oogpunt van de strafrechtelijke verdediging?
Apparaten voor gezinsgebruik, bedrijfscomputers of gezamenlijk gebruikte smartphones maken het moeilijk om digitale handelingen aan een specifieke persoon toe te wijzen.
Waarom deze vraag belangrijk is voor de strafrechtelijke verdediging
Juist in de fase van het vooronderzoek kunnen technische feiten de verdere verdedigingsstrategie aanzienlijk beïnvloeden. Daarbij is het niet van doorslaggevend belang om zoveel mogelijk ogenschijnlijk gunstige resultaten te vinden, maar om in een vroeg stadium duidelijk te maken welke digitale bevindingen betrouwbaar zijn en welke veronderstellingen van het onderzoek mogelijk berusten op een te vergaande technische interpretatie.
Technische onderzoeksaanpak
We controleren gebruikersprofielen, accounts, sessies, vergrendelings- en ontgrendelingsgebeurtenissen, communicatiesporen en contextuele gebruiksgegevens in de tijd.
Waar de grens van de uitspraak ligt
Gedeeld gebruik is geen algemene vrijstelling. Het is alleen relevant als concrete aanwijzingen het gebruik door derden technisch aannemelijk maken.
Waarom LanCologne?
LanCologne ondersteunt de verdediging niet met een vooraf bepaald gewenst resultaat, maar met een onafhankelijk technisch onderzoek. Juist voor de verdediging is dat van cruciaal belang: een waterdicht tegenbewijs moet ook een latere toetsing door het Openbaar Ministerie, een andere deskundige en de rechtbank kunnen doorstaan.
Het uitgangspunt is de concrete verdedigingsvraag. Welke feiten worden de cliënt ten laste gelegd? Welk digitaal spoor ondersteunt deze veronderstelling daadwerkelijk? Heeft het betrekking op een apparaat, een account, een sessie, of kan het op betrouwbare wijze aan een natuurlijke persoon worden toegeschreven? Zijn er technisch aannemelijke alternatieve verklaringen? Welke sporen zouden bij het beweerde verloop te verwachten zijn en zijn deze aanwezig?
Gegevensbestanden waartoe rechtmatig toegang bestaat, worden, voor zover technisch mogelijk, op een traceerbare manier beveiligd en gecontroleerd op werkkopieën. Kritieke bevindingen worden niet louter overgenomen uit geautomatiseerde rapporten. De herkomst, de logica achter het ontstaan, de context van de database of het bestandssysteem en, indien van toepassing, de onderliggende ruwe gegevens worden gecontroleerd.
De uitkomst kan gunstig, ongunstig of onduidelijk zijn voor de cliënt. Deze onduidelijkheid is geen nadeel, maar juist een voorwaarde om een technisch bevindingsrapport later op betrouwbare wijze te kunnen gebruiken.
Onze werkwijze
Belastende, ontlastende en onduidelijke bevindingen
De verdediging heeft geen baat bij een rapport dat uit beleefdheid is opgesteld. Als de gegevens de tenlastelegging ondersteunen, wordt dit net zo goed vermeld als een ontlastende tegenbevinding. Als er technisch gezien meerdere verklaringen mogelijk zijn of als de gegevensbasis ontoereikend is, wordt de resterende onzekerheid uitdrukkelijk gedocumenteerd. Juist deze scheiding maakt een bevinding later inhoudelijk houdbaar ten opzichte van het Openbaar Ministerie, andere deskundigen en de rechtbank.
Begrijpelijk voor de strafrechtadvocaat – technisch controleerbaar voor andere forensische deskundigen
Het hoofdgedeelte wordt zo geformuleerd dat de verdediger de technische betekenis ervan voor zijn verdedigingsstrategie kan begrijpen. In een apart technisch gedeelte worden de voor een heronderzoek relevante gegevensbronnen, integriteitsinformatie, tijdsaanduidingen, artefacten en onderzoeksstappen gedocumenteerd. Zo blijft de afleiding ook voor een andere IT-forensisch onderzoeker reproduceerbaar.
LanCologne als onafhankelijke technische ondersteuning van de strafrechtelijke verdediging
Wanneer een strafrechtadvocaat een digitale feitelijke kwestie al in de vooronderzoeksfase onafhankelijk wil laten onderzoeken, biedt LanCologne ondersteuning in de vorm van een transparant en onbevooroordeeld digitaal forensisch onderzoek. Het doel is een vaktechnisch solide feitelijke basis – ongeacht of de bevindingen de tenlastelegging bevestigen, relativeren of technisch weerleggen.
Wettelijk kader
De verdediging kan al in de vooronderzoeksfase beginnen. Volgens § 137, lid 1, van het Wetboek van Strafvordering kan de verdachte in elke fase van de procedure een beroep doen op een verdedigingsadvocaat. § 136, lid 1, van het Wetboek van Strafvordering schrijft onder meer voor dat bij het verhoor van de verdachte moet worden vermeld dat er verzoeken kunnen worden ingediend om bepaalde bewijsstukken te verzamelen ter ontlastingen.
Voor de vaststelling van de feiten is § 160, lid 2, van het Wetboek van Strafvordering (StPO) van bijzonder belang: het Openbaar Ministerie moet zowel belastende als ontlastende omstandigheden onderzoeken en ervoor zorgen dat bewijsmateriaal wordt verzameld waarvan het verlies te vrezen valt. Volgens § 163a, lid 2, van het Wetboek van Strafvordering (StPO) moet bewijs dat de verdachte ten eigen verdediging aanvraagt, worden verzameld indien het van belang is. § 166 StPO heeft daarentegen specifiek betrekking op bewijsverzoeken van de verdachte tijdens een verhoor door de rechter en bevat strengere voorwaarden; deze situaties worden niet met elkaar gelijkgesteld.
Het recht van de verdediger op inzage in het dossier en op ter plaatse onderzoek is geregeld in § 147 StPO. Vóór de afronding van het onderzoek kunnen er volgens lid 2 beperkingen gelden. Volgens lid 3 mag de verdediger echter in geen enkele fase van de procedure de inzage in deskundigenrapporten worden ontzegd. Dit recht komt de verdediger toe, niet aan LanCologne. Een technisch onderzoek door LanCologne vereist daarom dat de verdediging de betreffende documenten of gegevens op rechtmatige wijze ter beschikking kan stellen.
Een IT-forensisch deskundige die door de verdediging op eigen initiatief is ingeschakeld, is niet louter op grond daarvan een formeel aangestelde deskundige in de zin van §§ 72 e.v. van het Wetboek van Strafvordering. De bepalingen van het Wetboek van Strafvordering met betrekking tot deskundigen zijn derhalve alleen als zodanig van toepassing indien de betreffende procesrechtelijke status daadwerkelijk bestaat.
Ook de bescherming van het beroepsgeheim en de samenwerking met externe deskundigen moeten genuanceerd worden bekeken. § 53a StPO neemt, onder de daar genoemde voorwaarden, meewerkende personen op in het recht om de getuigenis te weigeren; § 97 StPO bevat een daaraan gekoppelde bescherming tegen inbeslagname, die echter afhankelijk is van concrete voorwaarden en uitzonderingen. § 160a StPO bevat beschermingsbepalingen voor opsporingsmaatregelen ten aanzien van personen die onder het beroepsgeheim vallen en medewerkende personen. Volgens § 203, leden 3 en 4, StGB kunnen advocaten noodzakelijke geheimen toegankelijk maken voor andere medewerkende personen; tegelijkertijd gelden voor deze personen geheimhoudingsverplichtingen waarop straf staat. Hieruit volgt geen algemene bescherming van elk bestand dat zich bij een externe IT-forensicus bevindt; de voorwaarden moeten per geval worden getoetst.
Indien het onderzoek onvoldoende aanleiding geeft tot het instellen van een openbare vervolging, seponeert het Openbaar Ministerie de zaak overeenkomstig § 170, lid 2, van het Wetboek van Strafvordering. Een IT-forensisch rapport biedt geen garantie voor een dergelijke beslissing; het kan slechts een technisch onderbouwd onderdeel van de feitelijke grondslag vormen.
Veelgestelde vragen
LanCologne – IT-forensisch onderzoek voor advocaten en strafrechtadvocaten
Heeft u een digitale vraag? LanCologne ondersteunt u met een objectief, onbevooroordeeld IT-forensisch onderzoek.
In het kader van dit thema
- Kan een gehackt account een alternatieve verklaring zijn voor de tenlastelegging?
- Kan een toegang op afstand een handeling verklaren die aan de cliënt wordt toegeschreven?
- Kan malware een alternatieve technische verklaring bieden voor een strafrechtelijke beschuldiging?
- Hoe kan de smartphone van de cliënt in een vroeg stadium op een manier worden onderzocht die de cliënt ontlast?