상황별 사례

압수된 휴대폰 포렌식에서 로그인된 클라우드 파일까지 제시돼 로컬·서버 자료 범위를 확인하는 경우

압수된 휴대폰 포렌식 결과에서 클라우드 관련 파일이 제시됐다고 해서 휴대폰 로컬 자료와 서버의 전체 클라우드 자료를 같은 것으로 볼 수는 없습니다. 영장·압수목록, 실제 분석대상, 계정정보·동기화 흔적·캐시와 파일의 출처를 나눠 보고, 분석범위에 의문이 있다면 자료 내용과 확보절차를 별도로 검토해야 합니다.

이런 상황입니다

성범죄 수사로 자택 압수수색을 받아 휴대전화가 영장에 따라 반출된 뒤 포렌식 결과 설명 과정에서 수사관이 '클라우드에서 확인된 파일'이라며 자료를 제시합니다. 피의자는 휴대전화에 클라우드 계정이 로그인돼 있었던 것은 맞지만 그 파일이 기기 로컬에 저장돼 있던 것인지, 동기화·캐시 흔적인지, 서비스 서버에서 별도로 확보된 자료인지 알지 못해 영장과 압수목록, 실제 분석자료의 출처를 나눠 확인해야 하는 상황입니다.

이 상황에서 갈리는 쟁점

  • 최초 압수수색영장에 적힌 사건·대상기기·전자정보의 범위가 무엇인지
  • 실제로 반출·복제된 휴대전화와 전자정보가 무엇인지 압수목록에서 어떻게 확인되는지
  • 클라우드 관련 자료가 계정정보·동기화 흔적·캐시·기기 내 파일·서버 자료 중 무엇인지
  • 포렌식 결과에서 파일의 저장위치·생성시각·계정과 확보경위가 어떻게 표시되는지
  • 분석범위에 의문이 있을 때 자료 내용과 확보절차, 위법수집증거 쟁점을 어떻게 분리할지

‘클라우드에서 나왔다’는 설명부터 구체적으로 나눠야 합니다

압수된 휴대전화의 포렌식 결과를 설명받다가 수사관이 “클라우드에서 확인된 파일”이라고 자료를 제시하면, 계정의 서버 파일 전체가 이미 확보된 것처럼 느낄 수 있습니다. 그러나 전자정보·클라우드·접속로그에서 설명하듯 휴대전화에 클라우드 계정이 로그인돼 있다는 사실과 서비스 서버의 전체 자료가 휴대전화 안에 저장돼 있다는 사실은 같은 의미가 아닙니다.

따라서 먼저 제시된 자료가 휴대전화 로컬 저장파일인지, 동기화된 파일이나 캐시·썸네일 같은 기기 내 흔적인지, 계정정보인지, 별도 경로로 확보된 서버 자료인지 실제 분석결과와 문서를 기준으로 구분해야 합니다.

첫 번째 분기점은 영장과 실제 압수대상입니다

이번 장면은 임의제출이 아니라 영장에 따른 압수수색으로 휴대전화가 반출된 경우입니다. 압수수색에서는 제시된 영장의 사건, 대상 장소, 압수·수색 대상과 범위를 확인하고 실제로 어떤 물건·기기가 압수됐는지 압수목록과 맞춰 보는 것이 출발점입니다.

첫째 영장에 어떤 휴대전화와 전자정보가 적혀 있었는지, 둘째 현장에서 실제 반출된 기기가 무엇인지, 셋째 이후 별도의 계정이나 자료 제공 절차가 있었는지를 시간순으로 적습니다. “휴대전화 한 대를 가져갔다”는 기억만으로 계정 전체의 확보범위를 정하지 않습니다.

두 번째 분기점은 기기 안 정보와 서버 자료의 위치입니다

휴대폰이 압수됐는데 로그인된 클라우드 파일도 전부 확보된 것인지와 같이, 계정정보·동기화 흔적·캐시와 실제 파일은 구분해서 봐야 합니다. 휴대전화에서 특정 계정의 로그인 흔적이 확인됐다는 사실만으로 서버의 모든 사진·영상·문서가 확보됐다고 단정할 수 없습니다.

반대로 클라우드 관련 정보가 휴대전화에 남아 있다는 이유만으로 실제 파일이 아무것도 확인되지 않았다고 정할 수도 없습니다. 어떤 파일이 어느 저장위치에서 나왔는지, 계정과 파일의 시각정보가 어떻게 연결되는지를 포렌식 자료에서 확인합니다.

세 번째 분기점은 포렌식 결과가 보여주는 파일의 출처입니다

디지털포렌식에서는 사진·영상 같은 파일뿐 아니라 앱 데이터, 캐시, 메타데이터와 계정정보가 확인될 수 있습니다. 파일명이나 화면의 ‘클라우드’ 표시만으로 출처를 확정하지 않고 생성·수정 시각, 저장경로, 계정정보와 다른 기록을 함께 봅니다.

예를 들어 휴대전화에 남은 동기화 파일과 서버에서 별도로 확보한 자료는 출발점이 다를 수 있습니다. 현재 결과표에 어떤 저장위치와 계정이 표시되는지, 같은 파일이 로컬·캐시·동기화 형태로 중복 확인되는지 실제 기록에 맞춰 정리합니다.

네 번째 분기점은 분석범위와 사건 관련성을 별도로 확인하는 것입니다

휴대폰 제출·디지털포렌식 정본은 어떤 기기와 계정, 어떤 자료가 확보됐는지와 실제 분석범위를 따로 확인하도록 합니다. 영장의 범위와 실제 탐색한 파일·계정·기간 사이에 차이가 있다고 느껴진다면 “클라우드까지 전부 뒤졌다”는 표현으로 뭉치지 말고 어떤 자료가 어떤 단계에서 확인됐는지를 특정해야 합니다.

또 압수수색 영장에 적힌 사건 외 다른 자료도 확인하는지처럼 자료가 보였다는 사실과 그 자료가 현재 사건과 어떤 관련성을 갖는지는 같은 질문이 아닙니다. 문서에 적힌 범위와 실제 포렌식 기록을 나란히 봐야 합니다.

절차에 의문이 있어도 모든 증거가 자동으로 사라진다고 단정하지 않습니다

위법수집증거에서는 압수수색영장의 범위, 전자정보 탐색·복제 과정과 실제 확보절차가 적법했는지가 문제될 수 있다고 설명합니다. 다만 절차상 의문이 있다는 이유만으로 사건의 모든 증거가 자동으로 배제된다고 단정할 수는 없습니다.

형사소송법 제308조의2의 문제를 검토하려면 어떤 자료가 어떤 경위로 수집됐는지와 문제된 절차 사이의 관계를 구체적으로 봐야 합니다. 그래서 파일 내용이 불리해 보이는지와 확보절차가 적법했는지를 서로 다른 축으로 정리합니다.

기존 임의제출 범위 사건과는 확보 경위가 다릅니다

휴대폰을 임의제출했는데 과거 다른 파일까지 포렌식된 상황은 피의자가 자발적으로 휴대전화를 건넨 범위와 실제 분석범위가 중심입니다. 이번 장면은 영장에 따라 휴대전화가 압수된 뒤, 포렌식 결과에 나타난 클라우드 자료가 기기 자료인지 서버 자료인지와 영장·분석범위를 함께 확인하는 경우입니다.

또 다른 날짜 영상이 포렌식에서 제시된 상황은 자료의 날짜와 영장 사건의 관련성이 중심입니다. 이번에는 날짜 차이가 아니라 자료의 저장위치와 확보경로가 핵심 분기점입니다.

초기 대응에서는 계정이나 클라우드 상태를 시험하려고 바꾸지 않습니다

클라우드 자료가 얼마나 확보됐는지 확인하고 싶다는 이유로 파일을 삭제하거나 동기화를 끄고, 계정에서 로그아웃하거나 보안설정을 급하게 변경하는 방식으로 대응하지 않습니다. 이미 기기가 압수된 뒤라면 현재 할 일은 원격 조작으로 결과를 시험하는 것이 아니라 당시 계정·기기 사용상태와 받은 문서를 정리하는 것입니다.

자신이 기억하는 클라우드 설정과 실제 포렌식 결과도 구분합니다. “자동 동기화였을 것이다”, “휴대폰에는 없었을 것이다”처럼 기록을 보기 전에 결론부터 만들지 않습니다.

변호인 검토에서는 영장·기기·계정·파일 출처를 한 줄로 연결합니다

변호인 검토에서는 첫째 영장과 압수목록의 대상·범위, 둘째 실제 반출된 휴대전화와 포렌식 절차, 셋째 계정정보·동기화 흔적·캐시·로컬 파일·서버 자료의 구분, 넷째 문제 파일이 현재 사건과 연결되는 경위, 다섯째 확보절차에 관한 쟁점을 나눠 봅니다.

지금 확인할 자료는 압수수색영장 사본, 압수목록, 포렌식 참여·결과 관련 안내, 문제 파일의 저장위치·시각·계정 표시, 별도 클라우드 자료 확보 안내가 있었는지에 관한 기록입니다. ‘클라우드에서 나왔다’는 표현을 실제 데이터 출처와 확보절차로 분해하는 것이 이 상황의 핵심입니다.

근거 및 출처

관련 공식 자료