公司AI平台把我们员工简历和聊天记录都泄露出去了 要怎么取证

上周我们HR组用了一个新AI工具整理简历,本来觉得挺方便的,结果昨天有个候选人打电话来说他的个人信息在网上到处都是,还截图发给我看。 我当时就慌了,赶紧去查平台后台,发现确实有好几条记录被导出过,但不知道是哪个账号干的。我们公司就十来个人,也没人承认。 现在我手里只有那几张截图和平台导出的日志,想报警但不知道这些算不算有效证据,该先保存哪些东西?还是先联系平台要个说法?

Viewed 0

上周我们HR组用了一个新AI工具整理简历,本来觉得挺方便的,结果昨天有个候选人打电话来说他的个人信息在网上到处都是,还截图发给我看。

我当时就慌了,赶紧去查平台后台,发现确实有好几条记录被导出过,但不知道是哪个账号干的。我们公司就十来个人,也没人承认。

现在我手里只有那几张截图和平台导出的日志,想报警但不知道这些算不算有效证据,该先保存哪些东西?还是先联系平台要个说法?

2 Answers

先别急着对外联络,个人信息外泄处置有时效与取证顺序。你现在应并行做两件事:一是完整固化证据(确保日志、截图具备可核验性、时间线闭环);二是启动公司内控与平台留痕保全(下发“保全令”、要求平台进行数据冻结与访问审计导出)。在此基础上再与候选人、平台与警方沟通更稳妥。

员工简历与聊天记录泄露怎么取证(可作为证据的要件)

  • 原始性:尽量保留“原始文件/原始界面”,包括网页源链接、导出原文件,不只是一张截图。
  • 完整性:要能串起“何时、谁、用什么账号/IP、对哪些数据做了什么操作(导出/分享/下载)”的闭环时间线。
  • 可验证性:包含平台签名/哈希/系统日志原始导出、邮件头原文、文件校验值等,便于第三方复核。
  • 关联性:能对应到具体自然人信息(候选人姓名、手机号等已泄露字段)与你们平台上的数据副本一一对应。
  • 合法性:证据来源正当(你方后台可见范围内获取、平台合规导出,不越权抓取对方设备)。

这几类材料通常可作为有效证据向警方或监管提交,但是否采信以办案机关判断为准。

立即的取证与保全步骤(分钟级到24小时内)

  1. 账号与系统冻结(立刻)

    • 关闭/冻结可疑账号与所有“导出、外链分享”功能,开启全员强制改密与2FA。
    • 拉取当日到溯源点的全部审计日志,避免滚动覆盖。
  2. 固化现有证据(30分钟内)

    • 对“后台导出记录页面”“权限设置页”“可疑外链/分享设置”“候选人报警截图”进行全屏+窗口标题+系统时间托盘同屏截图,各存 PNG 与 PDF 打印版本。
    • 下载平台“审计日志/导出记录”的原始文件(CSV/JSON/系统专有格式),保留原文件的 SHA256 校验值(记录于只读文档)。
    • 若有可疑外链,使用公司网络与一台隔离设备各访问一次,录像记录页面头部信息、响应头(如能查看),避免主动传播(仅到达登录页/权限拦截页即可,不继续下载个人数据)。
  3. 外部泄露页面留痕(1小时内)

    • 候选人提供的外泄链接/截图:在不扩大传播前提下,记录链接、域名、时间点、快照截图;如页面公开可见,保存网页为 MHTML/完整页面;标注访问 IP 与设备。
    • 发现平台外链含“token”参数时,不转发该链接;截图时打码 token,避免二次扩散。
  4. 向平台发出“证据保全/溯源”函(2小时内)

    • 要求平台在服务器侧“立即保全”与本事件相关的:访问日志(含时间、账号ID、来源IP、User-Agent、操作类型、对象ID)、审计轨迹、导出作业明细、CDN/对象存储访问日志,并承诺至少保全90天以上。
    • 要求平台提供数据泄露响应窗口与专属对接人,并出具初步事件编号与时序说明。通过其官网工单/企业服务对接或合同约定渠道提交(保留提交凭证与工单号)。
  5. 公司内部“只读归档”(4小时内)

    • 将所有证据放入只读介质(WORM/写保护U盘/版本库不可变分支),生成文件清单与哈希清单;两名以上见证签字。
    • 形成初步事实纪要:发现时间、报告人、涉及系统、已知泄露数据字段、初步影响范围、已采取措施。
  6. 与候选人沟通(24小时内)

    • 确认他掌握的泄露页面/文件清单、初见时间、截图原图;征得同意后纳入证据;提供公司事件联系人与后续安抚安排(勿承诺结果/赔偿数额)。
    • 如含身份证号、手机号等敏感信息,提醒其关注诈骗来电并可向 12321 举报骚扰信息。

你手头“截图+平台日志”还缺什么(对照清单)

项目 现状 建议补齐方式
审计日志原件 仅截图 让平台导出不可编辑原始格式+签名说明,附字段字典
时间线 零散 制作分钟级时间轴:首次导出→外链生成→外部被索引/访问
访问来源 不明账号 向平台要IP、UA、地理信息;核对公司VPN/办公网出口
数据范围 不明确 列出受影响候选人清单、字段级明细(姓名/电话/简历附件)
外部证据 候选人截图 保存外泄页面完整存档、DNS/HTTP首部、快照时间戳
内部控制 未记录 导出权限清单、角色矩阵、最近30天权限变更记录

先报警还是先找平台?如何排序更稳

  • 同步推进,但“证据保全指令”要先落地。先让平台冻结并保全日志,再进行外部报警与通报,避免日志被覆盖或二次扩散。
  • 满足以下任一条件,建议尽快报警并咨询当地网安/经侦:
    • 已确认存在对公众可访问的泄露页面或数据包传播
    • 涉及身份证号、联系方式、受影响人数≥10人(按实际统计,阈值仅作经验判断)
    • 存在非授权账号/境外IP批量导出迹象
  • 报警时可参考提交材料:平台保全函回执、审计日志原件与哈希、外泄链接与存档、时间线、受影响清单、内部权限矩阵。报警电话:110;也可向 国家网信办举报平台 提交线索。

后续处置与合规沟通框架(公司侧)

  • 事件分级与通报
    • 由负责人判定事件级别,通知管理层、法务、HR与IT安全。必要时启动应急预案与对外口径。
  • 平台责任追查
    • 对照合同与隐私条款,核实平台是否默认开启外链/导出、是否存在越权访问漏洞;通过官方客服入口与合同联系人沟通(如在微信/钉钉开通,走企业对接)。
  • 内控整改清单
    • 关闭“无限制导出/外链”默认权限,改为审批制;开启导出水印与访问限速;接入企业SSO与MFA;设置日志留存≥180天;对HR工具进行供应商安全评估。
  • 与候选人的透明沟通
    • 在事实查清后,基于最小披露原则通知受影响人群,说明泄露字段、发生时间、采取的保护措施及联系方式。勿披露调查中的敏感细节,避免再次扩散。

安全与不安全做法对照

  • 安全做法
    • 平台侧生成“只读审计包”并由第三方或平台签名
    • 通过工单/邮件群发“保全令”,所有回复留档
    • 访问可疑链接用隔离设备与录屏,停止在日常群里转发
  • 不安全做法
    • 只保留裁剪过的截图、丢失标题/时间/URL
    • 为“验证”而下载外泄数据包并在公司网内传播
    • 未经法务审批公开道歉或承诺赔偿金额

你可以先按上面的分钟级步骤把“证据可采性”和“日志留存”卡住,再与平台、候选人和警方展开后续。这样做,既不耽误止血,也为法律途径和对外沟通打下最稳的证据基础。

本文为一般性合规与取证建议,不构成法律意见。是否立案与证据效力以主管机关与司法机构为准;涉及赔偿、合同违约等具体结论,建议在证据保全后由专业律师结合你们与平台的合同条款给出意见。

我看了你这情况,先把平台日志、导出记录还有候选人截图全部备份到本地和云盘,别再动后台了。公司人少,没人承认那就直接报警吧,这些聊天记录和导出日志应该能算线索,让警察让他们配合调取。平台那边也别急着理论,先把证据固定住。