Ein Dateifund kann wichtig sein, beantwortet aber nicht automatisch, wer die Datei bewusst besaß, wie sie auf das System gelangte oder ob sie geöffnet wurde. Speicherort, Zeitstempel, Nutzerkonten, Vorschaudateien und Zugriffsartefakte müssen im Zusammenhang geprüft werden.
01
Fundort ist nicht gleich Nutzerhandlung
Moderne Betriebssysteme und Apps erzeugen temporäre Dateien, Vorschaubilder, Synchronisationskopien und Backups. Solche Artefakte können relevant sein, haben aber nicht alle dieselbe Aussagekraft.
Die Verteidigung muss die technische Herkunft eines Funds mit der rechtlichen Frage verbinden, ob ein tatbestandsmäßiges und vorsätzliches Verhalten nachweisbar ist.
02
Wichtige technische Kontexte
- Ordnerpfad und Dateisystembereich
- Erstell-, Änderungs- und Zugriffszeitpunkte
- Browser-, Messenger- oder Cloud-Zuordnung
- Vorschaubilder, Cache und Papierkorb
- Lokale und entfernte Benutzerkonten
- Mehrfachnutzung, Fernzugriff oder Gerätesynchronisation
03
Warum eigene Untersuchungen schaden können
Nach Kenntnis des Vorwurfs sollten betroffene Geräte oder Accounts nicht eigenmächtig durchsucht, bereinigt oder verändert werden. Selbst gut gemeinte Handlungen können Spuren überschreiben oder missverständlich wirken.
Technische Prüfung gehört in einen dokumentierten, rechtlich abgestimmten Rahmen. Je nach Aktenlage kann eine ergänzende sachverständige Analyse sinnvoll sein.
Primärquellen