Die Beweisfrage besteht aus mehreren Teilen. Zu klären sind die Architektur des Systems, die vorhandenen Zugangssicherungen, die Berechtigungen der betroffenen Person, der konkrete Zugriffsvorgang und die Nutzung danach. Erst aus dieser Verbindung ergibt sich, ob die gesetzlichen Merkmale erfüllt sein können.
Für die technische Rekonstruktion kommen etwa Authentifizierungsprotokolle, Zeitstempel, Zugriffslogs, Konfigurationsstände, Berechtigungslisten und Hinweise auf verwendete Geräte in Betracht. Die Aussagekraft hängt davon ab, wie die Daten erzeugt, gespeichert und ausgewertet wurden. Zeitstempel oder IP-Adressen ordnen einen Vorgang nicht ohne weitere Prüfung einer bestimmten Person zu.
Bei der rechtlichen Bewertung ist außerdem die Erklärung zur Berechtigung wichtig. Eine frühere Zugriffsberechtigung, ein administrativer Auftrag, ein Testbetrieb oder eine gemeinsame Nutzung können die entscheidende Frage verändern. Maßgeblich bleibt die konkrete Befugnis im Zeitpunkt des Zugangs und der Zweck der Handlung.