电子厂员工用测试账号批量窃取客户数据,单位应如何配合取证并保护无关信息?
2026-09-16
员工涉嫌利用测试账号批量窃取客户数据,单位应制止持续泄露、保存原始记录,并依法配合办案机关取证。涉及其他客户的联系人、报价和生产参数时,可以书面说明资料分布、提出限定提取范围及保密处理请求。企业不能自行删除不愿交出的记录,也不宜将整库数据随手发给多人传阅。交付什么、怎样交付,需要与具体取证手续及证据完整性要求对应。
异常导出发生后,先保住哪些记录
以佛山电子制造企业与家电客户进行系统联调为例,假设测试库里既有模拟订单,也有用于排查故障的真实售后记录。管理员发现共用测试账号在夜间导出大量文件。这里是说明处理方法的假设场景,不能据此认定某家企业已经发生案件。导出量只能提示异常,还需要查明文件内容、授权用途、操作人员及后续去向。
负责人应让获授权的技术人员保存告警原始记录、身份认证日志、数据库查询和导出记录,同时记录发现时间、系统时区及正在运行的任务。对仍在持续的数据外传,应及时采取必要的权限限制或连接隔离措施,并同步记下操作人、命令、时间及影响。不要为了等内部调查结束而放任泄露,也不要把重装系统、清空账号或覆盖备份当作第一步整改。
企业自查形成的材料应标明来源。管理员从监控台导出的报表、员工自行提交的文件与办案机关依法提取的数据,形成过程并不相同。保留原始载体和导出过程,能让后续调查复核报表是否遗漏字段、筛掉失败请求,或把多次重试重复计数。内部说明宜写明已知事实和待核事项,避免把初步告警直接写成员工的完整犯罪经过。
共用账号尤其需要核对实际操作者。应保留账号交接、终端归属、登录地址、值班安排和测试工单,相互印证;某人的姓名出现在账号登记表上,不能单独证明每次导出都由其实施。合法测试的审批和能够排除其操作的材料,也应完整保留。《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》第二十五条要求综合判断网络身份与现实身份的对应关系。[电子数据取证规定](https://www.court.gov.cn/fabu/xiangqing/26431.html)
收到取证要求,先把数据范围说清楚
《数据安全法》第三十五条规定,公安机关、国家安全机关基于法定需要,经过规定的批准手续依法调取数据时,有关组织、个人应予配合。保密协议不能成为拒绝依法调取的理由。《个人信息保护法》第十三条也规定了履行法定义务所必需的处理依据,符合该条件时无需逐一取得个人同意。应先核实此次要求确属依法取证,不能把任何自称办案人员索取数据的消息都当作交付依据。[数据安全法](https://www.stats.gov.cn/gk/tjfg/xgfxfg/202503/t20250310_1958928.html);[个人信息保护法](https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm)
企业可以指定对接人员核实办案单位、人员身份、手续和接收渠道。上述电子数据规定第十三条要求,调取电子数据应制作调取证据通知书,并注明需要调取的相关信息。现场扣押、提取等措施各有程序要求,不宜仅因未使用某一种文书名称便一概拒绝;遇到疑问应及时向办案机关核实并记录答复。
如果要求中只写客户数据,技术人员应说明数据在哪个系统、覆盖多少客户、是否混有无关字段,并请求明确账号、时间段、业务对象或提取方式。可以提交字段目录和系统结构说明帮助确定范围,目录本身无需把所有客户姓名、电话全文铺开。范围尚未明确时,应妥善保全相关资料,不能利用沟通期间自动清理日志。
有些记录表面上与客户资料无关,却可能用于证明访问来源和账号权限。企业对相关性的判断应作为说明提交,不宜据此自行删去审批记录、其他账号日志或管理员操作痕迹。办案机关认为仍需提取的,应依法配合,同时提出具体保密请求。若企业对取证程序存在异议,可以书面说明并依法反映,不以修改原始数据代替异议程序。
混在同一数据库里的无关信息,怎样减少扩散
保护无关信息,应从明确用途和控制接触人员着手。《个人信息保护法》第三十四条限定国家机关处理个人信息的权限、程序及必要范围;《数据安全法》第三十八条规定履职取得相关数据的保密义务。电子数据规定第四条也明确商业秘密、个人隐私等应予保密。企业可据此指出敏感字段、涉及的客户及泄露后果,请求在提取、保管和展示时作相应处理。
原始数据保全与供内部讨论的材料应分别管理。用于向管理层汇报的副本,可以按汇报目的遮蔽无关身份信息;遮蔽后的文件须标明处理情况,原始资料保持可追溯。对依法要求提供的证据,脱敏或截取方案应事先向办案机关说明并确认,不能把自行删改后的表格冒充完整原件。客户电话也可能是确认数据对象的必要字段,不能仅凭其属于个人信息便一律遮蔽。
遇到整库资料难以分离,或者服务器同时支撑多条产线时,应把技术限制和生产影响如实说明,提出可供评估的提取方案。电子数据规定第八条以能够扣押时扣押、封存原始介质为要求,第九条对无法扣押的情形规定了提取方式和记录、校验要求。生产不便不当然赋予企业拒交介质的权利,是否采用相应方式应由办案机关依法决定。企业可以协助说明备份位置和读取方法,不能擅自替换已确定的取证对象。
日常对接中也要避免新增泄露。敏感数据不宜发进全员工作群,外部技术服务人员只接触获授权且完成任务所需的部分;交付渠道应与办案人员核实。向客户解释事件时,不要为了证明自己积极处理而附送其他客户的名单或涉案人员完整个人资料。
交付时留下能复核的对应关系
交付之前,技术人员与对接人员应逐项核对提取对象。电子数据规定第五条列明保护完整性的多种方法,第十四条要求制作笔录并附清单。完整性校验值是用于核对文件是否发生变化的计算结果,不会单独证明账号归属或文件内容全部真实;仍需结合形成过程和其他证据。
建议把以下内容与此次交付的笔录、清单对应检查,而非另造一份笼统的情况属实声明:
- 文件来自哪台设备、哪个数据库及哪个时间段,清单中的文件名、类别和格式是否与实际一致。
- 导出采用什么条件,是否做过筛选、解压、格式转换或脱敏;有处理的,说明过程及原始资料保存位置。
- 完整性校验值对应的是哪份文件,接收人、接收时间和介质封存状态能否核对。
- 共用账号、系统时间偏差、日志缺失和提取失败的情况是否如实记录,有利于员工的测试授权是否一并保留。
发现清单遗漏或描述有误,应及时请求更正或注明情况,再依法签名、盖章。电子数据规定第二十七条、第二十八条分别处理程序瑕疵与真实性问题,不能笼统认为少一个签名就当然排除全部数据,也不能认为补签一张清单即可修复被篡改的内容。企业的任务是如实说明交付过程,证据能否作为定案根据仍由司法机关依法审查。
移交证据之后,泄露处置还要继续
客户数据可能是设备参数、企业订单,也可能包含可识别自然人的联系人和售后信息。应按内容核对,不能因标题中出现客户数据便全部按个人信息处理,也不能因为客户是公司便排除个人信息风险。不同资料的识别,影响后续通知对象和安全措施。
《数据安全法》第二十九条要求发现风险及时补救,发生事件时处置,并按规定告知用户、报告主管部门。涉及个人信息的,《个人信息保护法》第五十七条对已经发生或可能发生的泄露等情形规定补救及通知义务;能够有效避免危害时,可以不通知个人,但主管部门仍可依法要求通知。该例外不意味着对主管部门的通知也一并免除。向公安机关报案,不能直接替代这些义务。
若电子厂只是受客户委托处理售后数据,还应核对受托关系,依第五十九条履行安全保障并协助客户履行相应义务,及时反馈受影响范围和已采取的措施。不能仅凭合同把责任全推给另一方。后续收回测试权限、调整测试数据和复核账号共享情况时,应保留整改记录,并与已保全的证据分开,避免整改覆盖调查所需资料。
佛山孟翔律师实务提醒
孟翔律师,广东佛山执业律师,广东尚尧律师事务所执行主任,兰州大学法律硕士。
对同时承接多家客户联调任务的电子厂,负责人可以先组织技术人员做一份数据分布说明:涉案账号能看到哪些表、异常导出涉及哪些记录、哪些字段属于其他客户,以及分离提取会不会丢失上下文。将说明连同保密请求交给办案人员确认,比一句所有数据都保密更便于落实保护措施。每次交付后保留清单和接收凭据;对尚未查清的操作归属、数量或去向明确标注待核,不用推测填满调查材料。
