这份清单用于手机、电脑、账号被要求访问、搜查、扣押、返还,或家属得知调查后准备修改账号时。
1. 确认谁拿着设备
警方、家属、公司、第三方、未知。远程操作前先记录时间和收据。
2. 区分发生了什么
扣押、查看、复制/镜像、云端访问、要求解锁是不同事件。
3. 确认控制法域
Riley是美国法,PACE属于英格兰和威尔士;其他法域另查。
4. 保存权限文件
保存搜查令/命令/收据,记录签发机关、日期、范围、设备/账号、数据描述。
5. 冻结破坏性变化
法律/安全方案没清楚前,暂停抹除、恢复出厂、删消息、删云数据、清日志。
6. 单列网络安全紧急问题
正在诈骗或账号被盗可能需要行动,但应协调律师和合格安全人员,不要慌乱抹除。
7. 确认所有权
个人和公司设备会产生不同权限、隐私、公司记录问题。
8. 写准确访问请求
解锁、密码/PIN、生物识别、同意、App、云端、导出?把准确请求交律师。
9. 生活恢复走替代路径
适当时用替代设备或有记录的恢复方式,不直接改证据敏感设备。
10. 保存财物清单
保存设备描述、已有编号、配件、机关、时间、返还说明。
11. 保存聊天上下文
保留参与人、时间、前后文、附件、导出方式,译文另存。
12. 标记跨境云数据
人、设备、平台、存储可能跨国,可能需要专业意见。
13. 标记保密/第三方数据
律师通信、医疗、客户资料应告诉律师,不要家属自己翻设备。
14. 设备返还后谨慎处理
记录返还状态,重置前先判断是否仍有证据/技术意义。
15. 记录已有备份
新建备份前记录平台、最后时间、账号所有人、同步状态。
16. 检查短期第三方记录
监控、门禁、酒店/配送、公司日志可能到期,必要时通过律师走正式保全。
17. 判断是否需要技术专家
取证镜像、恶意软件检查、恢复、安全响应不同,雇人前先定义任务。
18. 记录每次移交
谁交、谁收、当地时间、设备、状态、配件、原因。
19. 记录获批准的账号变化
密码、会话、设备变化时,记录改什么、何时、为什么、谁授权。
继续 / 暂停规则
下一步可逆、有来源、属于家属运营职责时可以继续;涉及自由、证据、法院合规、移民、大额付款或不可逆公开,而当地法律位置还不清楚时,应暂停并升级。
数字法律会随法域、法条、案例、技术变化。清单只控制流程,不能代替对搜查令有效性、强制访问、证据救济的当地法律判断。
补充操作提示 1
工作文件里的数字法律来源要写法域和日期,技术相关法律指引特别容易过时。
补充操作提示 2
设备移交时记录谁交、谁收、时间、外观、配件、原因。即使不是正式取证链,也能避免家庭内部混乱。
第十六步:新建备份前先记录已有备份
写备份平台、最后时间、账号所有人、设备范围、是否自动同步。新的全量同步可能改变时间戳并制造更多副本。
有证据敏感性时,先问现在是否真的需要新备份。
第十七步:找出可能很快消失的第三方资料
监控、楼宇门禁、酒店、配送、打车、公司日志都有正常保留期限。
律师认为需要保全时,明确来源和时间范围,走正确正式渠道。不要只依赖一个后台截图。
第十八步:是否需要专家?需要哪一种?
取证镜像、恶意软件检查、账号恢复、公司事故响应是不同服务。
雇人前先定义:保全 / 检查 / 恢复 / 安全处理 / 解释。找错专家可能反而改变数据。
第十九步:所有物理交接要记
设备从家属到律师、律师到专家、公司到律师、机关返还时,写谁交、谁收、当地时间、设备、外观、配件、原因。
不是司法鉴定级链条,但能防止最基础的“谁什么时候拿过”说不清。
第二十步:所有获批准的账号变化要记
如果律师同意改密码、撤会话、换手机、恢复账号,记录改了什么、什么时候、为什么、谁授权。
以后才能区分正常安全维护和不明改变。
第二十一步:是不是把“知道密码”当成“有权控制”?
知道密码不等于拥有账号或有权修改。共享家庭服务、公司系统、当事人私人账号可能有合同或法律限制。
先确认所有人、授权用户和访问目的。
第二十二步:设备里有律师保密或第三方数据吗?
如果可能有律师通信、医疗、客户/雇主资料、他人账号,先告诉律师类别,不要自己为了盘点而翻全设备。
第二十三步:返还设备仍然可能证据敏感吗?
记录返还状态,再问普通使用、重置、处置会不会影响案件。
必要时先用替代设备恢复生活。
第二十四步:法律来源有没有日期?
数字法律变化快。工作文件里记录法域、判决/发布日期、最后核验时间,方便以后识别过时网文。
第二十五步:现在最安全又最有价值的动作是什么?
只选一个:保存收据、找律师、按批准方式处理真被盗账号、换临时手机、让律师处理第三方保全,或者在权限没确认前故意不动。
“现在先不动”也可以是主动风险控制。
第二十六步:安全副本和取证副本分开
普通安全导出要标方法和用途,不要后来称为取证镜像。专家制作的取证副本按专业流程保存,不要拿来当家庭浏览副本。
第二十七步:记录平台侧动作
获授权的密码恢复、保全请求、数据导出、撤销会话都写平台、账号、日期、确认、结果。
即使没人碰手机,云端也可能发生变化。
第二十八步:共享设备先看所有权
多人共用电脑或平板时,先识别正常用户和账号所有人,再决定谁能处理数据。物理占有不能自动回答隐私和法律权限。
第二十九步:清单结束时做一张“状态快照”
写谁持有设备、是否开机、最后备份、当前安全风险、未完成法律请求、下一获授权动作。
下一事件发生时就能和这张快照比较。
结论
清单的价值,是在错误最难撤回的地方让人减速。每一步写来源、负责人;身份或事实变化时重新跑一遍。
本文仅提供一般信息,不构成法律意见。
相关阅读
来源与法域边界
- Search of Cell Phones Incident to Arrest — Constitution Annotated (Riley v. California) — 适用范围:United States constitutional law;checked 2026-10-03。边界:U.S.-specific rule concerning cell-phone digital content searched incident to arrest, subject to recognized exceptions.
- Riley v. California, 573 U.S. 373 (2014) — U.S. Supreme Court — 适用范围:United States;decision 2014-06-25;checked 2026-10-03。边界:U.S. Supreme Court decision; digital-search law outside the U.S. can be materially different.
- Searching and Seizing Computers and Obtaining Electronic Evidence in Criminal Investigations — U.S. Department of Justice, CCIPS — 适用范围:United States federal investigative guidance;checked 2026-10-03。边界:U.S. federal investigative guidance; not a statement of current law in every jurisdiction.
- PACE Code C 2023 — Home Office — 适用范围:England and Wales;published 2023-12-20;checked 2026-10-03。边界:Detention, treatment and questioning of non-terrorism suspects in England and Wales; not a global rule.