Akteneinsicht: Tragbarer Fall vs. vollständige Gerätesicherung

Haben Sie bei der letzten Akteneinsicht einen „tragbaren Fall" erhalten? Erstellt mit Tools wie Cellebrite UFED, XRY oder Magnet AXIOM. Schnell mehrere Gigabyte gross – genug, um manchen Rechner in die Knie zu zwingen. Aber wissen Sie, was Sie tatsächlich vor sich haben?
Was ein tragbarer Fall eigentlich ist
Ein tragbarer Fall ist der Datensatz, den ein forensisches Tool zur Weitergabe an Dritte erzeugt. Er ist häufig nur ein Ausschnitt einer vollständigen Gerätesicherung – manchmal aber auch das vollständige Abbild. Der Unterschied ist entscheidend.
Gesamtsicherung vs. exportierter Ausschnitt
Die Praxis variiert. In vielen Verfahren läuft es so ab:
- Die Strafverfolgungsbehörden sichern zunächst das komplette Gerät – Smartphone, Computer, Tablet, Smartwatch.
- Aus dieser Gesamtsicherung werden anschliessend einzelne Datensätze markiert und exportiert: Nachrichten, Standortdaten, Fotos, Chatverläufe – um nur einige zu nennen.
- Was Sie als Strafverteidiger erhalten, ist das Ergebnis dieser Auswahl.
Was vor und nach einem markierten Datensatz passiert ist – und was sonst noch in der Gesamtsicherung steckt – sehen Sie dabei nicht. Was das für Ihren Mandanten bedeuten kann, brauche ich Ihnen nicht zu erklären.
Konkreter Tipp für die nächste Akteneinsicht
Fragen Sie bei der nächsten Akteneinsicht explizit nach der vollständigen Gerätesicherung oder dem ungefilterten tragbaren Fall. Nicht alle Behörden liefern ihn automatisch – aber es lohnt sich, danach zu fragen. Im Idealfall mit konkreter Begründung, warum die zusätzlichen Daten für die Beweiswürdigung relevant sein können.
Wann sich eine unabhängige Analyse lohnt
Sobald Zweifel an der Vollständigkeit, am Kontext oder an der methodischen Sauberkeit der behördlichen Auswertung bestehen, lohnt eine unabhängige Zweitmeinung. Wir prüfen den tragbaren Fall – und, wenn vorhanden, die Gesamtsicherung – nach ISO/IEC 27037 auf Chain of Custody, Hash-Verifikation und Vollständigkeit der Auswahl.
Mehr zum methodischen Vorgehen: Forensik-Leistungen im Detail. Und im verwandten Beitrag erläutern wir das 72-Stunden-Fenster zwischen AFU und BFU bei iPhones.
Fragen zu einem konkreten Fall?
Wir prüfen behördliche IT-Forensik-Berichte und erstellen Zweitmeinungen und Gegengutachten. Vertraulich, methodisch sauber, mit operativer Ermittlungserfahrung.
Vertrauliches Erstgespräch