Informatyka śledcza · Przedsiębiorstwa
W jaki sposób można sprawdzić, czy były pracownik wykorzystał później dane firmy u konkurencji?
Wcześniejsze zabranie przedmiotu i późniejsze korzystanie z niego to dwie odrębne kwestie dowodowe.
Dlaczego ta kwestia jest ważna dla przedsiębiorstwa
W przypadku ewentualnego wycieku danych często zagrożone są znaczne wartości ekonomiczne, relacje z klientami, wiedza dotycząca rozwoju lub przewagi konkurencyjne. Rzetelne dochodzenie musi zatem precyzyjnie wyjaśnić, jaki przepływ danych faktycznie miał miejsce, nie wyciągając wniosku o naruszeniu prawa na podstawie samych podejrzeń.
Podejście badawcze o charakterze technicznym
Jeśli chodzi o stronę przedsiębiorstwa, możemy najpierw odtworzyć konkretny przepływ danych oraz tożsamość plików, których to dotyczy. Późniejsze wykorzystanie tych danych przez konkurenta wymaga posiadania własnych, legalnie dostępnych danych porównawczych.
Gdzie leży granica możliwości wypowiedzi
W przypadku braku dostępu do odpowiednich danych porównawczych nie można wywnioskować, że domniemany efekt uboczny będzie miał dalsze konsekwencje.
Dlaczego LanCologne?
Podejrzenie o wyciek danych lub utratę poufnych informacji firmowych może mieć poważne konsekwencje gospodarcze i prawne. Właśnie dlatego dochodzenie nie może rozpoczynać się od założonego wyniku.
LanCologne przekłada najpierw stan faktyczny na konkretne pytania dowodowe o charakterze technicznym: Jakie pliki lub zbiory danych są przedmiotem sprawy? Czy zostały one faktycznie otwarte, skopiowane, wyeksportowane, zarchiwizowane lub przesłane? Którą techniczną ścieżkę transmisji można udowodnić? Kiedy to miało miejsce? Który kontekst urządzenia, konta lub sesji można udokumentować?
W tym kontekście ściśle rozróżniamy między możliwością dostępu, faktycznym dostępem, procesem kopiowania i pomyślnym transferem. W praktyce pojęcia te są często mylone, mimo że z technicznego punktu widzenia opisują one różne zjawiska.
Kluczowe ustalenia są w miarę możliwości weryfikowane na podstawie danych pierwotnych i porównywane z niezależnymi źródłami. Automatyczny alarm, raport narzędzia lub pojedynczy znacznik czasu nie są uznawane za dowód bez uprzedniej weryfikacji.
Analizowane są również typowe alternatywne wyjaśnienia. Procesy przekazywania danych, archiwa projektów, kopie zapasowe, synchronizacja, aktualizacje oprogramowania czy dozwolone korzystanie z chmury mogą pozostawiać ślady, które bez kontekstu wydają się podejrzane. Dopiero po zawężeniu takich wyjaśnień na podstawie danych możliwe jest przeprowadzenie rzetelnej oceny technicznej.
W przypadku LanCologne nawet wynik wykluczający stanowi kompletny wynik badania. Jeśli nie da się potwierdzić rzekomego przeniesienia danych, fakt ten jest dokumentowany w taki sam sposób, jak w przypadku potwierdzonego transferu.
Nasze podejście do pracy
Tajemnica handlowa to kategoria prawna – przepływ danych to kwestia dowodowa o charakterze technicznym
Możemy ustalić lub zawęzić zakres tego, jakie pliki istniały, jakie mechanizmy ochrony technicznej były stosowane oraz jakie działania związane z dostępem, kopiowaniem lub przekazywaniem można udowodnić. To, czy dana informacja spełnia kryteria tajemnicy handlowej oraz czy dane działanie było nieuprawnione lub niezgodne z prawem, podlega odrębnej ocenie prawnej.
Nie należy wyciągać pochopnych wniosków – nawet w przypadku nietypowych wzorców transferowych
Niezwykle duża liczba operacji na plikach, podłączenie pamięci USB lub logowanie do chmury mogą stanowić powód do dalszej analizy, ale nie są jeszcze podstawą do wyciągnięcia wniosków. Analizowane są również alternatywne procedury pracy. W przypadku, gdy możliwe jest kilka wyjaśnień, tej niepewności nie zastępuje się przypuszczeniem.
Dlaczego stosuje się zasadę LanCologne w przypadku przenoszenia danych i tajemnic handlowych?
LanCologne nie prowadzi badań w celu potwierdzenia z góry przyjętego podejrzenia. Odpowiadamy na konkretne pytania dotyczące dowodów technicznych, dokumentujemy podstawowe dane źródłowe oraz równie jasno wskazujemy, czego nie da się udowodnić. Dzięki temu kierownictwo i dział prawny otrzymują podstawę faktyczną, która wytrzyma również późniejszą fachową weryfikację.
Ramy prawne
W odniesieniu do pracowników istotnym punktem wyjścia pozostaje § 26 BDSG. W celu wykrycia przestępstw § 26 ust. 1 BDSG wymaga między innymi udokumentowanych faktycznych przesłanek, konieczności i proporcjonalności; interes pracownika zasługujący na ochronę nie może przeważać. Ponadto obowiązują zasady RODO, w szczególności legalność, ograniczenie celu i minimalizacja danych.
Ustawa o tajemnicy handlowej (GeschGehG) ma kluczowe znaczenie w odniesieniu do tajemnic handlowych. Zgodnie z § 2 nr 1 ustawy GeschGehG nie każda poufna informacja spełnia te wymogi: informacja musi między innymi mieć wartość ekonomiczną, ponieważ nie jest powszechnie znana ani łatwo dostępna, musi być przedmiotem środków zachowania poufności odpowiednich do okoliczności oraz musi istnieć uzasadniony interes w zachowaniu jej poufności.
§ 4 ustawy o tajemnicy handlowej (GeschGehG) zabrania, pod pewnymi warunkami, między innymi nieuprawnionego dostępu do plików elektronicznych zawierających tajemnicę handlową lub z których można ją wywnioskować, a także ich nieuprawnionego przywłaszczenia lub kopiowania. Wykorzystanie i ujawnienie takich plików również mogą być zabronione. To nie ekspert ds. informatyki sądowej decyduje, czy zdarzenie potwierdzone technicznie spełnia znamiona czynu zabronionego.
Ustawa o ochronie osób zgłaszających nieprawidłowości (GeschGehG) zawiera ponadto wyjątki. § 5 wymienia w szczególności określone działania mające na celu ochronę uzasadnionych interesów, w tym – pod pewnymi warunkami – ujawnianie czynów niezgodnych z prawem lub uchybień zawodowych lub innych. Ponadto zastosowanie może mieć ustawa o ochronie sygnalistów (HinSchG). § 6 HinSchG reguluje, pod pewnymi warunkami, przekazywanie lub ujawnianie tajemnic handlowych w ramach chronionych zgłoszeń. Podejrzenie wycieku danych nie może zatem być automatycznie utożsamiane z bezprawnym naruszeniem tajemnicy.
Ustawa o ochronie danych osobowych (GeschGehG) przewiduje w przypadku stwierdzonych naruszeń prawa możliwe roszczenia cywilnoprawne, w tym usunięcie naruszenia i zaniechanie (§ 6), dalsze środki zgodnie z § 7, określone roszczenia o udzielenie informacji zgodnie z § 8 oraz odszkodowanie zgodnie z § 10. To, jakie roszczenia przysługują w konkretnym przypadku, należy zbadać pod kątem prawnym. Kryminalistyka informatyczna dostarcza w tym zakresie jedynie techniczną podstawę faktyczną.
W przypadku stosowania urządzeń technicznych do monitorowania pracowników istotne mogą być ponadto prawa rady zakładowej do udziału w procesie decyzyjnym, w szczególności zgodnie z § 87 ust. 1 pkt 6 ustawy BetrVG. Konkretna dopuszczalność takich działań zostanie wyjaśniona przed rozpoczęciem kontroli przez właściwe organy zakładowe i prawne.
Najczęściej zadawane pytania
W jaki sposób można sprawdzić, czy były pracownik wykorzystał później dane firmy u konkurencji?
Jak w praktyce przebiega takie badanie techniczne?
Czy badanie zawsze daje jednoznaczny wynik na niekorzyść lub na korzyść jednej z zaangażowanych osób?
Czy istnieje ku temu podstawa prawna?
Ustawa o tajemnicy handlowej (GeschGehG) ma kluczowe znaczenie w odniesieniu do tajemnic handlowych. Zgodnie z § 2 nr 1 ustawy GeschGehG nie każda poufna informacja spełnia te wymogi: informacja musi między innymi mieć wartość ekonomiczną, ponieważ nie jest powszechnie znana ani łatwo dostępna, musi być przedmiotem środków zachowania poufności odpowiednich do okoliczności oraz musi istnieć uzasadniony interes w zachowaniu jej poufności.
§ 4 ustawy o tajemnicy handlowej (GeschGehG) zabrania, pod pewnymi warunkami, między innymi nieuprawnionego dostępu do plików elektronicznych zawierających tajemnicę handlową lub z których można ją wywnioskować, a także ich nieuprawnionego przywłaszczenia lub kopiowania. Wykorzystanie i ujawnienie takich plików również mogą być zabronione. To nie ekspert ds. informatyki sądowej decyduje, czy zdarzenie potwierdzone technicznie spełnia znamiona czynu zabronionego.
Ustawa o ochronie osób zgłaszających nieprawidłowości (GeschGehG) zawiera ponadto wyjątki. § 5 wymienia w szczególności określone działania mające na celu ochronę uzasadnionych interesów, w tym – pod pewnymi warunkami – ujawnianie czynów niezgodnych z prawem lub uchybień zawodowych lub innych. Ponadto zastosowanie może mieć ustawa o ochronie sygnalistów (HinSchG). § 6 HinSchG reguluje, pod pewnymi warunkami, przekazywanie lub ujawnianie tajemnic handlowych w ramach chronionych zgłoszeń. Podejrzenie wycieku danych nie może zatem być automatycznie utożsamiane z bezprawnym naruszeniem tajemnicy.
Ustawa o ochronie danych osobowych (GeschGehG) przewiduje w przypadku stwierdzonych naruszeń prawa możliwe roszczenia cywilnoprawne, w tym usunięcie naruszenia i zaniechanie (§ 6), dalsze środki zgodnie z § 7, określone roszczenia o udzielenie informacji zgodnie z § 8 oraz odszkodowanie zgodnie z § 10. To, jakie roszczenia przysługują w konkretnym przypadku, należy zbadać pod kątem prawnym. Kryminalistyka informatyczna dostarcza w tym zakresie jedynie techniczną podstawę faktyczną.
W przypadku stosowania urządzeń technicznych do monitorowania pracowników istotne mogą być ponadto prawa rady zakładowej do udziału w procesie decyzyjnym, w szczególności zgodnie z § 87 ust. 1 pkt 6 ustawy BetrVG. Konkretna dopuszczalność takich działań zostanie wyjaśniona przed rozpoczęciem kontroli przez właściwe organy zakładowe i prawne.
🔗 Powiązane tematy
LanCologne – informatyka śledcza dla przedsiębiorstw
Mają Państwo pytania dotyczące technologii cyfrowych? Firma LanCologne zapewni Państwu pomoc w postaci obiektywnego, bezstronnego dochodzenia informatyczno-kryminalistycznego.
W związku z tym tematem
- W jaki sposób przedsiębiorstwo może właściwie uwzględnić dane MDM w postępowaniu dotyczącym prawa pracy?
- W jaki sposób firma może zweryfikować alerty z systemów EDR lub DLP jako dowody, zamiast przyjmować je bez weryfikacji?
- W jaki sposób przedsiębiorstwo może właściwie przygotować się do przeprowadzenia wewnętrznego dochodzenia we współpracy z radą zakładową?
- W jaki sposób przedsiębiorstwo może przeprowadzać dochodzenia wewnętrzne, jeśli korzystanie z technologii informatycznych reguluje porozumienie zakładowe?