Pokiaľ by bol PC zapnutý a kopírovalo by sa pomocou windowsu, možno by si vedel nájsť nejaké stopy v cache logu, keďže Windows využíva pri kopírovaní cache, aby sa to mierne zrýchlilo (táto funkcia je od nejakej (nie som si istý ktorej) verzie Windows 10 už defaultne vypnutá pri kopírovaní na externé úložisko (EHDD) takže tiež pravdepodobne false alarm), no pokiaľ ten disk vybral a externe to skopíroval, tak len veľmi zaťažko, povedal by som že je to takmer nemožné zistiť, či bolo niečo skopírované, ak by to bol serverový disk, možno by si vedel vytiahnúť nejaké HDD logy a pozrieť si kedy bol zapnutý a čo bolo čítané, ale ak to nie je nejaký takýto drahší HDD tak len zaťažko.
Odporúčam šéfovi si zašifrovať údaje na disku, v tom prípade ak bude PC vypnutý tak sa k údajom bez dešifrovacieho kľúča (hesla) nikto nedostane.
EDIT:// Teoreticky ešte pomocou Journal logu, ktorý zapisuje ktorý súbory boli pridané, zmenené alebo odstránené a robí ho file system by si možno vedel zistiť, ale pokiaľ boli len kopírované, tak sa to za zmenu nepovažuje a neni to zapísané do logu (samozrejme pokiaľ sa nekopíruje na ten istý disk) ale za pozretie to stojí.