Mit einen Intrusion Detection System. Das geht aber nicht im Nachhinein.
Oder mit Forensischen Mitteln, das geht dafür im Nachhinein.
Ohne dir nahe treten zu wollen, um solchen Zugriff, vor allem wenn der User wohl schon mal zugriff hatte, herauszufinden gehört schon einiges an Wissen dazu. Eine Rechtsberatung und IT Fachpersonen wären da angebrachter.