某软件公司三名核心工程师(架构师、前端负责人、算法工程师)离职后加入直接竞品,三个月后竞品发布了一款功能高度相似的产品。公司调查发现:三人离职前一周批量删除了本地电脑文件,上交的电脑里"干干净净"。
一、为什么不能只看员工上交的电脑
员工上交电脑前做了两件事:删除了本地文件、清理了浏览器记录。但删除文件不等于销毁证据——专业电子数据取证可以恢复。更重要的是,文件离开员工电脑后还留下了很多痕迹。
二、取证过程
第一步:服务器日志分析
虽然员工本地文件删了,但公司的邮件服务器、代码服务器、文件服务器的日志还在。我们调取了三人离职前一个月的所有操作日志:
- 邮件服务器:三人在离职前两周,分别向个人邮箱(QQ邮箱、163邮箱)发送了15-30封带附件的邮件。附件包括技术设计文档、接口文档、数据库表结构
- 代码仓库:三人在离职前一周,大量下载了代码仓库中的核心模块代码,且下载量远超日常工作需要
- 文件服务器:有人在深夜(凌晨1-3点)访问了不常使用的共享文件夹,下载了大量历史项目文档
第二步:办公电脑镜像取证
虽然员工删除了本地文件,但电子数据取证专家对电脑硬盘做了镜像分析:
- 回收站中找到了被删除的技术文档碎片——文件名、修改时间完整
- 浏览器缓存中有个人网盘(百度网盘)的上传记录
- 系统日志显示有人在离职前一天外接了个人U盘
- 最近文档记录中,有大量离职前打开过的涉密文件
第三步:即时通讯记录
企业微信后台记录显示:
- 三人在离职前几天有大量深夜聊天,传输了多个大文件(单个超过100MB)
- 聊天内容提到"把东西备份好""那边都安排好了"
第四步:技术对比鉴定
购买竞品产品进行逆向分析,委托司法鉴定机构对比:
- 竞品产品的核心算法逻辑与原公司产品实质性相似
- 数据库表结构设计有多处非通用字段完全一致
- 甚至连注释里的变量命名习惯都高度相似
三、证据链形成
完整证据链:
- 员工有接触商业秘密的条件(系统权限日志)
- 员工在离职前批量下载和传输了技术资料(邮件日志、代码仓库日志)
- 资料通过个人邮箱、U盘、网盘被带出公司(电脑镜像取证)
- 竞品产品使用了相同技术(司法鉴定报告)
四、结果
企业提起商业秘密侵权诉讼,证据被法庭采信。最终被告方赔偿280万元。
关键:删除文件不等于销毁证据。服务器日志、邮件记录、电脑镜像、即时通讯记录——这些系统性的痕迹,员工个人是删不干净的。企业维权的关键不是"你有没有带走东西",而是"系统日志能不能证明你带走了"。
相关服务:商业泄密排查