電子證據基本概念:原始檔、來源、完整性與專業分工
直接答案:電子證據不等於截圖。電郵、聊天、相片、影片、系統紀錄、網頁和裝置資料,除了顯示內容,還要說明由哪裏取得、誰處理、是否完整、做過甚麼轉換,以及與事件如何連接。是否可用於特定法律程序,應由律師和法庭判斷。
直接答案:電子證據不等於截圖。電郵、聊天、相片、影片、系統紀錄、網頁和裝置資料,除了顯示內容,還要說明由哪裏取得、誰處理、是否完整、做過甚麼轉換,以及與事件如何連接。是否可用於特定法律程序,應由律師和法庭判斷。
內容、脈絡、來源是三件事
一則訊息內容可能很重要,但沒有帳戶、日期和前後文便容易誤解;即使脈絡完整,亦要知道資料來自本人裝置、轉寄副本還是第三者截圖。三者分開記錄,報告才不會把不確定來源寫成原始紀錄。
甚麼是原始檔?
原始檔通常指最接近最初建立或合法取得的版本,例如相機檔、正式聊天匯出、原始電郵格式或系統匯出。它不代表內容必然真實,但保留更多檔案資料和檢視可能。螢幕截圖屬展示版本,兩者可以並存。
不要在唯一版本上工作:
先保存原始或最早版本並設為只讀,建立工作副本作分類、遮蔽或標記。記錄誰在何時複製和使用甚麼工具。轉檔、壓縮和重新上載可能改變時間或品質。
時間資料可能有不同含義
建立、修改、傳送、接收、下載和截圖時間不一定相同,亦受時區、裝置設定和平台顯示影響。報告應說明看到哪一種時間,不用畫面上的數字直接推定事件發生時刻。
雜湊值可以做甚麼?
雜湊可協助比較兩個檔案是否完全相同,亦可記錄某版本在某時點的狀態;它不能證明內容本身真實、取得合法或人物身份。由技術人員按需要建立和說明,不把一串數字當成萬能認證。
保管紀錄:
列出檔案或裝置編號、取得人、時間、方式、儲存位置、每次複製交接、檢視者和最終處理。小型個案可用簡單表格,重點是日後能回答資料如何由來源去到報告。
截圖的價值與限制
截圖快速、易讀,適合保存可見頁面,但可能缺網址、帳戶、前後文和檔案資料。截取時包含完整畫面及日期,另保存原始來源。不要拼接多張後假裝是單一原畫面。
電郵保存
除列印或 PDF,按合法權限保存原始郵件和標頭,讓技術或法律專業檢視路徑和帳戶。轉寄會加入新內容,不能代替原信;可疑連結和附件不要任意開啟。
聊天紀錄保存:
保留帳戶、群組、參與者、日期、完整對話和附件。平台匯出功能、裝置備份和截圖各有不同限制。不要刪掉自己不利或看似無關的訊息,先按法律意見決定範圍。
相片影片
保留原檔、拍攝或取得方式、裝置和處理紀錄。影像可被編輯,檔案資料亦可改變;技術檢視只能在其能力範圍評估。畫面內容和人物身份仍需其他資料支持。
網頁和社交內容
保存網址、平台、帳戶、發布及查閱日期、完整頁面和版本。網頁會更新,搜尋摘要會過期。若內容刪除,已有保存仍要交代來源和方法。
裝置處理不要自行探索:
懷疑裝置涉及入侵、刪除、惡意程式或重大法律程序時,先隔離風險並找數碼鑑證或網絡安全專業。反覆開機、安裝工具、登入帳戶和轉發檔案,可能改變資料。
三個專業怎樣分工?:
律師:界定法律問題、程序、權限、披露和使用策略。
數碼鑑證或網絡安全人員:按能力保存、提取、分析裝置和系統資料,處理技術完整性和事故。
私家偵探社:核實公開人物公司線索、外部事實和時間線,整理附件;不應冒充鑑證專家或入侵系統。
資料完整性不只屬技術問題
調查員在報告中重新輸入一句訊息,可能出現錯字;律師助理把影片轉檔,可能改變檔案資料;客戶把相片在群組轉傳,可能壓縮。每個角色都會影響版本,因此要由原始清單、附件編號和處理日誌共同管理,而不是把責任全部交給鑑證專家。
何時值得製作鑑證映像?
涉及刪除資料、裝置內大量紀錄、惡意程式、系統時間或重大法律程序時,技術人員可能建議以專業方法保存整體狀態。是否需要視風險和比例決定;普通聊天截圖個案未必需要昂貴完整映像。先由律師和技術專業界定問題,避免收集整部裝置所有無關私人生活。
雲端資料的額外問題:
裝置看到的內容可能只是同步副本,原始資料在雲端或平台。帳戶擁有人、企業管理權限、保留政策和跨境地區都會影響取得。不要因能在某部電話看到,便假定有權下載帳戶所有歷史;把授權和技術來源分開記錄。
人工智能生成內容怎樣處理?
懷疑相片、聲音或文字由人工智能生成,先保存原始發布和檔案,不用網上單一偵測器分數作結論。偵測工具有誤差,平台壓縮亦影響結果。技術報告要說明方法、樣本和限制,再與人物、時間和來源資料交叉核對。
電子證據質素分級
- 較高:原始或正式匯出,有來源、時間和保管;
- 中等:完整截圖或轉寄,可核對帳戶及前後文;
- 較低:裁剪圖片、重新輸入文字、來源不明副本;
- 待核實:匿名提供、時間身份不清或疑似改動。
分級不是法律接納標準,只協助團隊決定先核實哪些缺口。
刪除與保留之間要有覆核日期:
案件結束後不代表所有資料立即刪除,也不代表可以永久保存。按法律、爭議、保險或營運需要設定不同期限:原始證據、正式報告、工作副本和備份分開。每到覆核日由指定人決定延長理由,無目的的重複副本應刪除。
交付第三方時保留最少內容
警方、律師、保險、平台和內部管理層需要的版本可能不同。由同一原始索引製作輸出,遮蔽無關帳戶、兒童、健康和財務資料,記錄收件人及日期。不要因為對方是專業機構便一次過交出整部裝置所有私人內容。
合法取得與技術完整是兩條軸
一個檔案技術上未改動,不代表取得方法合法;合法持有的截圖,也可能因脈絡不足而證明力有限。報告要同時說明方法和資料質素。
情境:一封可疑供應商電郵:
企業收到改帳戶指示。先保存原信及標頭、付款流程、過往正式聯絡和系統紀錄;網絡安全檢查帳戶是否入侵,財務控制未付款,律師及警方按需要介入。私家偵探若參與,只核實外部公司或收款人物公開線索,不能由電郵顯示名稱直接識別寄件者。
整理目錄
- 事件摘要;
- 原始檔清單;
- 工作副本;
- 來源與保管表;
- 時間線;
- 人物帳戶及實體;
- 技術報告;
- 法律或調查報告;
- 交付和刪除紀錄。
常見錯誤
- 只有截圖,刪掉原對話;
- 所有檔案在聊天群組轉傳;
- 重新命名後不知道原名;
- 把修改時間當事件時間;
- 自行開啟惡意附件;
- 用雜湊宣稱內容真實;
- 讓無關人士看完整個案;
- 到法庭前才重建來源。