Brand-Protection-Teams finden jeden Tag gefälschte Angebote. Schwierig wird es später, wenn ein Angebot entfernt wurde, ein Verkäufer eine Löschung anficht oder ein Fall vor Gericht landet und jemand eine einfache Frage stellt: Woher wissen Sie, dass diese Seite das gesagt hat, was Sie behaupten, an dem Datum, das Sie angeben, gegenüber Käufern in diesem Land?
Ein Screenshot, der auf einem geteilten Laufwerk gespeichert wird, beantwortet das selten zufriedenstellend. Dieser Leitfaden behandelt, was Online-Beweise belastbar macht, welches Erfassungspaket jedes Angebot erhalten sollte, wie man kryptografische Integrität und vertrauenswürdige Zeitstempel hinzufügt, und wie man eine Chain of Custody von der Beweisaufnahme bis zur Einreichung aufrechterhält. Er baut auf der Erkennung auf, die in wie man gefälschte Angebote auf globalen Marktplätzen erkennt behandelt wird; hier geht es darum, was passiert, nachdem man eines gefunden hat.
Die wichtigsten Punkte
- Beweise müssen drei Dinge zeigen: was die Seite gesagt hat, dass sich Ihre Kopie seitdem nicht verändert hat, und die Umstände der Erfassung, einschließlich wo und wann.
- Ein weit verbreiteter Standard für Open-Source-Ermittlungen behandelt die URL, den HTML-Quellcode und eine vollständige Seitenerfassung als Mindestanforderung für Beweise, die für Gerichtsverfahren bestimmt sind.
- Hashen Sie jede Datei im Moment der Erfassung, und lassen Sie sich einen vertrauenswürdigen Zeitstempel auf den Datensatz geben. Beides ist günstig und beides ist schwer anzufechten.
- Erfassen Sie aus dem Markt, der relevant ist. Ob ein Angebot Käufern in einem bestimmten Land angeboten wurde, ist oft der strittige Punkt.
- Dokumentieren Sie die Chain of Custody von Anfang an. Wer jedes Element erfasst, gespeichert, aufgerufen und übertragen hat, ist Teil des Beweises.
Was Online-Beweise belastbar macht
Beweisregeln unterscheiden sich von Land zu Land, und dies ist keine Rechtsberatung, aber die zugrunde liegenden Fragen sind durchgängig gleich.
Authentizität. Ist der Gegenstand das, was Sie behaupten? In den Vereinigten Staaten verlangen die Federal Rules of Evidence, dass die Partei, die einen Gegenstand vorlegt, ausreichende Beweise erbringt, um die Feststellung zu stützen, dass es sich um das handelt, was sie behauptet. Bei Web-Erfassungen bedeutet das üblicherweise, zu zeigen, wie die Erfassung durchgeführt wurde und dass die Methode ein genaues Ergebnis liefert.
Integrität. Hat sich der Gegenstand seit der Erfassung verändert? Hier spielt Hashing eine Rolle. Die Committee Note zur US-Regel über beglaubigte Kopien elektronischer Daten erklärt die Logik direkt: „identical hash values for the original and copy reliably attest to the fact that they are exact duplicates.” Dieselben Regeln erlauben es auch, bestimmte elektronische Aufzeichnungen durch eine Bescheinigung einer qualifizierten Person statt durch eine mündliche Aussage zu authentifizieren, einschließlich Daten, die „authenticated by a process of digital identification” wurden, etwa durch einen Hash.
Kontext. Wann, wo und von wem wurde erfasst? Das Berkeley Protocol on Digital Open Source Investigations, veröffentlicht vom UN Human Rights Office und dem Human Rights Center der UC Berkeley, legt die Praxis fest, die von Ermittlern verwendet wird, die Beweise für Gerichte vorbereiten. Es listet auf, was bei Online-Inhalten zu erfassen ist, und stellt fest, dass die ersten drei Punkte, die URL, der HTML-Quellcode und eine vollständige Seitenerfassung, „serve as a minimum standard for providing evidence in court.” Es fordert außerdem, festzuhalten, wer den Gegenstand erfasst hat, die IP-Adresse des verwendeten Rechners, einen Zeitstempel von einer synchronisierten Uhr und einen Hash-Wert zum Zeitpunkt der Erfassung.
Löschungen auf Marktplätzen sind weniger formell als ein Gerichtsverfahren, aber dasselbe Paket macht sie schneller und schwerer anfechtbar.
Das Erfassungspaket
Jedes Angebot, gegen das Sie vorgehen könnten, sollte denselben Datensatz erhalten, erfasst in einem Durchgang und danach nie bearbeitet.
| Element | Warum es wichtig ist |
|---|---|
| Angebots-URL und finale URL nach Weiterleitungen | Identifiziert genau, was erfasst wurde |
| Marktplatz-Artikel- und Verkäuferkennungen | Bleiben auch bei Änderungen an Titeln und URLs erhalten |
| Vollständiger Seiten-Screenshot | Was ein Käufer gesehen hat, einschließlich Preis, Bilder und Verkäuferdetails |
| HTML-Quellcode | Der zugrunde liegende Inhalt, durchsuchbar und schwerer anfechtbar als ein Bild |
| Produktbilder als Dateien | Oft der eindeutigste Beweis für Kopieren |
| Verkäuferprofilseite | Verknüpft das Angebot mit einem Betreiber und dessen anderen Angeboten |
| Preis, Währung und angebotene Versandziele | Zeigt, dass das Angebot Käufern in Ihrer Rechtsordnung gemacht wurde |
| Erfassungszeit in UTC, von einer synchronisierten Uhr | Legt fest, wann |
| Standort: Land, Netzwerk, IP | Legt fest, wo das Angebot sichtbar war |
| Identität des Erfassers und Tool-Version | Legt fest, wer und wie |
| SHA-256-Hash jeder Datei | Beweist, dass sich die Dateien nicht verändert haben |
| Vertrauenswürdiger Zeitstempel auf dem Manifest | Beweist, dass der Datensatz zu diesem Zeitpunkt existierte |
Der Standort verdient besondere Beachtung. Marktplätze zeigen je nach Land unterschiedliche Angebote, Preise und Versandoptionen, und viele Verkäufer von Fälschungen beschränken, wohin sie versenden. Gerichte legen ebenfalls Wert darauf: Eine Standardvorlage für eine einstweilige Verfügung, die von einem Richter im Northern District of Illinois für Fälschungsfälle verwendet wird, verweist auf „screenshot evidence confirming that each Defendant internet store does stand ready, willing and able to ship its counterfeit goods to customers in Illinois.” Wenn Ihr Fall von Käufern an einem bestimmten Ort abhängt, erfassen Sie von diesem Ort aus. Shifters Residential Gateway nimmt das Land im Benutzernamen auf, und eine Session-ID hält die gesamte Erfassung auf einer IP, sodass Screenshot, HTML und der erfasste Standort alle denselben Besuch beschreiben. Warum das weit über Fälschungsfälle hinaus relevant ist, wird in dem Standort-Standard dargelegt.
Die Erfassung automatisieren
Eine Erfassung sollte ein einziger, wiederholbarer Vorgang sein, sodass jedes Angebot dieselbe Behandlung erhält und Ihre Methode in einem Satz beschrieben werden kann. Dieses Skript lädt eine Seite über einen länderspezifischen Residential-Exit, erfasst den Standort über dieselbe Session, speichert das HTML und einen vollständigen Seiten-Screenshot und schreibt ein Manifest mit einem Hash für jede Datei:
import { chromium } from 'playwright';
import { createHash, randomUUID } from 'node:crypto';
import fs from 'node:fs';
import path from 'node:path';
const sha256 = buf => createHash('sha256').update(buf).digest('hex');
export async function capture(url, country, outDir) {
const id = randomUUID();
const dir = path.join(outDir, id);
fs.mkdirSync(dir, { recursive: true });
const username = `${process.env.SHIFTER_PROXY_USER}-country-${country}-sid-${id.slice(0, 8)}-ttl-600`;
const browser = await chromium.launch({
proxy: { server: 'http://p.shifter.io:443', username, password: process.env.SHIFTER_PROXY_PASS },
});
const page = await browser.newPage({ viewport: { width: 1366, height: 900 } });
// Record the vantage point through the same session as the capture.
await page.goto('http://ip-info.com/json');
const vantage = JSON.parse(await page.evaluate(() => document.body.innerText));
const response = await page.goto(url, { waitUntil: 'networkidle', timeout: 90000 });
const files = {
'page.html': Buffer.from(await page.content()),
'page.png': await page.screenshot({ fullPage: true }),
};
await browser.close();
const manifest = {
capture_id: id,
url,
final_url: response.url(),
http_status: response.status(),
captured_at_utc: new Date().toISOString(),
vantage: { country: vantage.country, city: vantage.city, ip: vantage.ip, asn: vantage.asn, network: vantage.as_name },
files: {},
};
for (const [name, buf] of Object.entries(files)) {
fs.writeFileSync(path.join(dir, name), buf);
manifest.files[name] = { sha256: sha256(buf), bytes: buf.length };
}
fs.writeFileSync(path.join(dir, 'manifest.json'), JSON.stringify(manifest, null, 2));
return manifest;
}
Erweitern Sie es für marktplatzspezifische Anforderungen: Speichern Sie jedes Produktbild als Datei, erfassen Sie die Profilseite des Verkäufers in derselben Session, und erfassen Sie Artikel- und Verkäuferkennungen im Manifest. Stellen Sie sicher, dass die Uhr des Rechners synchronisiert ist, denn die im Manifest angegebene Zeit ist nur so gut wie die Uhr, die sie geschrieben hat.
Überprüfen Sie, was Sie erfasst haben, bevor Sie sich darauf verlassen. Marktplätze liefern automatisierten Browsern manchmal Challenge-Seiten oder abgespeckte Seiten mit einem normalen Erfolgsstatus aus, was das Problem ist, das in der stillen Fehlerrate beschrieben wird. Ein kurzer menschlicher Blick auf den Screenshot, bevor der Datensatz versiegelt wird, deckt das auf.
Einen vertrauenswürdigen Zeitstempel hinzufügen
Ihr eigenes Manifest gibt an, wann Sie die Seite erfasst haben, aber das ist Ihr Wort. Ein vertrauenswürdiger Zeitstempel von einer unabhängigen Time-Stamping Authority liefert zusätzlich den Beweis, dass das Manifest, und damit jeder darin enthaltene Datei-Hash, zu einem bestimmten Zeitpunkt existierte. Das Protokoll ist RFC 3161, unterstützt von Standardwerkzeugen, und nur der Hash verlässt Ihren Rechner, niemals der Inhalt:
openssl ts -query -data manifest.json -sha256 -cert -out manifest.tsq
curl -s -H "Content-Type: application/timestamp-query" \
--data-binary @manifest.tsq https://your-tsa.example/tsr -o manifest.tsr
openssl ts -verify -data manifest.json -in manifest.tsr \
-CAfile tsa-ca.pem -untrusted tsa.crt
Bewahren Sie die Anfrage, die Antwort und die Zertifikate der Authority zusammen mit der Erfassung auf. Bei Angelegenheiten mit höherem Risiko ziehen Anwälte möglicherweise einen qualifizierten Zeitstempeldienst vor, der in der jeweiligen Rechtsordnung anerkannt ist.
Zum Archivieren ganzer Seiten mit allen geladenen Ressourcen bewahrt das WARC-Format, standardisiert als ISO 28500 und von Web-Archiven verwendet, den vollständigen HTTP-Austausch auf. Es ist eine sinnvolle Ergänzung für wichtige Erfassungen, auch wenn HTML, Screenshot und Manifest oben für die Rechtsdurchsetzung auf Marktplätzen in der Regel ausreichen.
Eine Chain of Custody aufrechterhalten
Das Berkeley Protocol definiert Chain of Custody als „the chronological documentation of the sequence of custodians of a piece of information or evidence”, einschließlich ihrer Kontrolle, Übertragung, Analyse und Entsorgung. In der Praxis:
- Speichern Sie Erfassungen in einem Write-Once-Speicher, etwa einem Object Store mit Retention-Sperren, sodass Dateien während der Aufbewahrungsfrist nicht verändert oder gelöscht werden können.
- Protokollieren Sie jeden Zugriff und jede Übertragung: wer eine Erfassung geöffnet hat, wer sie exportiert hat und an wen sie gesendet wurde.
- Bearbeiten Sie niemals Originale. Kommentierte Kopien für Berichte sind in Ordnung; bewahren Sie sie getrennt auf und dokumentieren Sie, von welchem Original jede abgeleitet ist.
- Überprüfen Sie Hashes erneut, wenn Beweise verschoben werden, und dokumentieren Sie, dass Sie dies getan haben.
Testkäufe
Ein Screenshot zeigt ein Angebot. Ein Testkauf zeigt, was tatsächlich verkauft und versandt wurde, und ist oft der entscheidende Beweis dafür, dass ein Produkt gefälscht und nicht Grey-Market-Ware oder echt ist. Testkäufe haben rechtliche und praktische Sensibilitäten, von Zahlungsspuren bis zur Handhabung des Artikels bei Ankunft, daher sollten sie mit Anwälten abgestimmt werden. Dokumentieren Sie die gesamte Transaktion: die Angebotserfassung zum Zeitpunkt des Kaufs, die Bestellbestätigung, Zahlungsnachweise, Versandetiketten und Sendungsverfolgung, Fotografien des ungeöffneten und geöffneten Pakets und die Untersuchung, die feststellt, dass der Artikel nicht echt ist.
Von Beweisen zu Maßnahmen
Ein gutes Erfassungspaket macht jeden Weg der Rechtsdurchsetzung schneller.
- Marktplatzprogramme. Brand-Protection-Programme sind in der Regel auf Markeninhaber und deren Vertreter beschränkt. Amazon Brand Registry verlangt „an active registered trademark or a pending trademark registration” von einer anerkannten Behörde, und eBays VeRO-Programm ist „only for rights owners or their authorized representatives.” Jedes hat sein eigenes Meldeformular; ein einheitliches Erfassungspaket bedeutet, dass Sie jedes davon schnell ausfüllen können.
- Meldungen nach dem EU Digital Services Act. Eine Meldung an einen Hosting-Dienst über illegale Inhalte sollte eine begründete Erklärung enthalten, warum der Inhalt illegal ist, den genauen Standort, etwa die URL, den Namen und die E-Mail-Adresse des Meldenden, und eine Erklärung, dass der Meldende nach Treu und Glauben davon ausgeht, dass die Meldung korrekt und vollständig ist. Meldungen von Trusted Flaggers, ein Status, der qualifizierten Organisationen verliehen wird, werden vorrangig behandelt.
- Rechtsstreitigkeiten und Zoll. Hier zählt das vollständige Paket am meisten: authentifizierte Erfassungen, Hashes, Zeitstempel, Custody-Aufzeichnungen und Testkaufbeweise, vorbereitet mit Anwälten.
Muster über mehrere Angebote hinweg, etwa dieselben Bilder, dieselben Verkäuferdetails oder derselbe Versandursprung über mehrere Marktplätze hinweg, sind oft das, was aus einer Reihe von Löschungen einen einzigen koordinierten Fall macht. Die Erfassungsseite dieser Analyse wird in Erkennung von Markenmissbrauch und Überwachung nicht autorisierter Verkäufer behandelt.
Verantwortungsvoll erfassen
Unsachgemäß gesammelte Beweise können einem Fall schaden. Erfassen Sie nur öffentliche Angebote, greifen Sie nicht auf Konten oder Bereiche zu, zu denen Sie kein Zugangsrecht haben, gestalten Sie Ihre Sammlung in einem angemessenen Tempo, und beschränken Sie personenbezogene Daten über einzelne Verkäufer auf das, was der Fall tatsächlich benötigt. Wenn der Ansatz neu ist oder viel auf dem Spiel steht, stimmen Sie die Methode mit Anwälten ab, bevor Sie beginnen, nicht danach.
Fazit
Gefälschte Angebote zu finden ist ein Erkennungsproblem. Sie zu beweisen ist ein Beweisproblem, und gelöst wird es im Moment der Erfassung, nicht später. Erfassen Sie die URL, das HTML und ein vollständiges Seitenbild in einem Durchgang, aus dem relevanten Markt, mit erfasstem Standort und Zeitpunkt. Hashen Sie jede Datei, lassen Sie sich einen vertrauenswürdigen Zeitstempel auf das Manifest geben, speichern Sie es so, dass es nicht verändert werden kann, und protokollieren Sie, wer darauf zugreift. Nichts davon ist teuer, und all das ist sehr schwer zu rekonstruieren, sobald ein Angebot verschwunden ist.
Quellen und Referenzen
- UN Office of the High Commissioner for Human Rights und Human Rights Center, UC Berkeley School of Law, Berkeley Protocol on Digital Open Source Investigations.
- US Federal Rules of Evidence, Rule 901 und Rule 902, mit Committee Notes.
- IETF, RFC 3161: Internet X.509 Public Key Infrastructure Time-Stamp Protocol.
- ISO 28500:2017, Information and documentation, WARC file format.
- Regulation (EU) 2022/2065, der Digital Services Act. Notice-and-Action-Mechanismen und Trusted Flaggers.
- US District Court for the Northern District of Illinois, TRO-Vorlage für Schedule-A-Fälle.
- Amazon, Brand Registry Anforderungen, und eBay, VeRO-Programm.
- Shifter, Residential Proxies Geo-Targeting und Sessions Dokumentation.
Dieser Artikel ist eine allgemeine Information, keine Rechtsberatung. Konsultieren Sie einen Anwalt bezüglich der Beweisanforderungen in Ihrer Rechtsordnung.