Anwalt Cyberkriminalität und IT-Strafrecht

Verteidigung bei Vorwürfen aus dem Computer- und Internetstrafrecht

Schwerpunkt IT-Strafrecht

Das Wichtigste in Kürze

Portrait Jasper Graf von Schlieffen

Ein Verfahren wegen Cyberkriminalität beginnt fast immer mit einem Zugriff auf Technik. Rechner, Telefon und Datenträger sind weg, oft bevor überhaupt klar ist, was genau vorgeworfen wird.

Das IT-Strafrecht ist ein Querschnittsgebiet. Die Tatbestände stehen im Kernstrafrecht, im Urheberrecht und im Nebenstrafrecht, die entscheidenden Weichen werden aber im Strafprozessrecht gestellt. Wie eine IP-Adresse einer Person zugeordnet wurde, ob die Durchsicht eines Datenträgers vom Beschluss gedeckt war, ob Daten aus dem Ausland verwertbar sind: an diesen Fragen entscheiden sich solche Verfahren häufiger als am materiellen Recht. Dazu kommt, dass Verteidigung hier technisches Verständnis verlangt. Wer Logfiles, Zeitstempel, Hashwerte und Auswertungsberichte nicht liest, kann Gutachten nicht prüfen und übernimmt die Sicht der Ermittler ungeprüft. Seit vielen Jahren berate und verteidige ich Unternehmen und Einzelpersonen aus dem IT-Sektor und arbeite mich in die technischen Abläufe des jeweiligen Falls ein. Als unabhängiger Einzelanwalt bin ich Ihr direkter Ansprechpartner, von der ersten Einschätzung bis zur Hauptverhandlung. Meine Kanzlei sitzt in Berlin, ich verteidige bundesweit.
Überblick Cyberkriminalität

01.

Ausspähen und Abfangen von Daten (§§ 202a bis 202d StGB)

§ 202a StGB stellt unter Strafe, wer sich unbefugt Zugang zu besonders gesicherten Daten verschafft, indem er die Zugangssicherung überwindet. Der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe oder Geldstrafe. § 202b erfasst das Abfangen von Daten aus einer nichtöffentlichen Übermittlung, § 202d die Datenhehlerei, also den Umgang mit Daten, die ein anderer durch eine rechtswidrige Tat erlangt hat. Besonders weit reicht § 202c StGB, der bereits das Vorbereiten mit Strafe bedroht, etwa das Verschaffen oder Weitergeben von Passwörtern oder von Programmen, deren Zweck die Begehung einer solchen Tat ist. Die Vorschrift betrifft in der Praxis auch Menschen, die beruflich mit Sicherheitswerkzeugen arbeiten. Hier entscheidet oft die Frage, ob eine Zugangssicherung überhaupt bestand und überwunden wurde, und ob die Handlung befugt war. Beides lässt sich angreifen.

02.

Computerbetrug (§ 263a StGB)

Der Computerbetrug ist der praktisch häufigste Vorwurf im IT-Strafrecht. Er greift dort, wo kein Mensch getäuscht wird, sondern das Ergebnis eines Datenverarbeitungsvorgangs beeinflusst wird, etwa durch unbefugte Verwendung von Daten. Der Strafrahmen reicht bis zu fünf Jahren Freiheitsstrafe oder Geldstrafe, über § 263a Abs. 2 gelten die besonders schweren Fälle des Betrugs entsprechend. Typische Konstellationen sind Zahlungen mit fremden Karten- oder Kontodaten, missbräuchliche Nutzung von Zugangsdaten und automatisierte Bestellvorgänge. Auch die Vorbereitung ist nach § 263a Abs. 3 strafbar. Der Kern der Verteidigung liegt meist in der Zurechnung. Dass von einem Anschluss oder Gerät aus gehandelt wurde, sagt noch nicht, wer gehandelt hat.

03.

Datenveränderung und Computersabotage (§§ 303a, 303b StGB)

§ 303a StGB erfasst das rechtswidrige Löschen, Unterdrücken, Unbrauchbarmachen oder Verändern von Daten. § 303b StGB geht weiter und betrifft die erhebliche Störung einer Datenverarbeitung, die für einen anderen von wesentlicher Bedeutung ist. Betrifft die Störung einen fremden Betrieb, ein Unternehmen oder eine Behörde, steigt der Strafrahmen auf bis zu fünf Jahre, in besonders schweren Fällen auf sechs Monate bis zehn Jahre. Der Versuch ist strafbar. In der Praxis geht es hier häufig um ausgeschiedene Mitarbeiter, um Streit über Zugriffsrechte und um die Frage, wem die Daten und das System rechtlich zuzuordnen sind. Das ist selten eine rein strafrechtliche Frage.

04.

Phishing, Fake-Shops und Finanzagenten

Ein großer Teil der Verfahren betrifft nicht Hacker, sondern Menschen am Rand des Geschehens. Wer sein Konto für Zahlungen zur Verfügung stellt, wer Ware entgegennimmt und weiterleitet, wer eine vermeintliche Nebentätigkeit im Zahlungsverkehr annimmt, findet sich schnell als Beschuldigter wieder, meist wegen Betrugs, Computerbetrugs oder Geldwäsche. Diese Verfahren sind verteidigbar, weil es fast immer um den subjektiven Tatbestand geht. Was wusste der Betroffene, was musste er wissen, und ab wann war Leichtfertigkeit anzunehmen? Die Antwort ergibt sich aus dem Verlauf der Kontaktaufnahme, nicht aus dem Ergebnis. Wer eine Kontosperrung, eine Anhörung oder eine Vorladung in einem solchen Fall erhält, sollte vor jeder Erklärung anwaltlichen Rat einholen.

05.

Der Ermittlungsansatz IP-Adresse (§§ 100g, 100j StPO)

Am Anfang steht fast immer eine IP-Adresse. Über die Verkehrsdatenerhebung nach § 100g StPO und die Bestandsdatenauskunft nach § 100j StPO gelangen die Ermittler von der Adresse zum Anschlussinhaber, und von dort zur Durchsuchung. Diese Kette hat mehrere Bruchstellen. Der Anschlussinhaber ist nicht der Nutzer, in Haushalten, Büros, Praxen und WGs greifen viele Personen auf denselben Anschluss zu. Zeitstempel und Zeitzonen werden fehlerhaft übertragen. Zuordnungen aus dem Ausland beruhen teils auf Verfahren, die im deutschen Verfahren nicht offengelegt werden. Deshalb steht am Anfang meiner Arbeit die Akteneinsicht und die Frage, wie belastbar die Zuordnung tatsächlich ist, bevor über die Sache selbst gesprochen wird.
Anwalt IT-Strafrecht
Bevor Sie ein Gerät entsperren oder eine Aussage machen, sprechen Sie mit Ihrem Verteidiger

06.

Durchsuchung und Durchsicht von Datenträgern (§ 110 StPO)

Bei einer Durchsuchung werden Rechner, Telefone, Datenträger und teils ganze Serverschränke mitgenommen. Für viele Betroffene ist der Verlust der Arbeitsmittel die härtere Folge als das Verfahren selbst. § 110 StPO regelt die Durchsicht elektronischer Speichermedien und lässt unter Voraussetzungen auch den Zugriff auf räumlich getrennte Speicher zu, also auf Cloud-Inhalte. Wie weit dieser Zugriff im Einzelfall reichen darf, ist eine der zentralen Streitfragen und hängt am Wortlaut des Beschlusses. Praktisch gilt: der Durchsuchung nicht widersprechen, der Beschlagnahme ausdrücklich widersprechen, keine Angaben zur Sache, keine Passwörter herausgeben, den Beschluss aushändigen lassen und sofort anrufen. Niemand ist verpflichtet, an der eigenen Überführung mitzuwirken, und dazu gehört auch die Entsperrung von Geräten.

07.

Verschlüsselte Kommunikation und Beweisverwertung

Ein wachsender Teil der Verfahren stützt sich auf Daten aus verschlüsselten Diensten und auf Erkenntnisse ausländischer Behörden. Für die Verteidigung stellt sich dann eine Frage vor allen anderen: Woher stammen die Daten, unter welcher Rechtsgrundlage wurden sie erhoben, und was davon lässt sich im deutschen Verfahren überhaupt überprüfen? Die Rechtsprechung zur Verwertbarkeit solcher Daten ist in Bewegung und im Ergebnis für Beschuldigte oft ungünstig. Das ändert nichts daran, dass die Verteidigung die Entstehungskette offenlegen und angreifen muss, gerade weil die Beweismittel in solchen Verfahren häufig das gesamte Verfahren tragen. Daneben stehen die Eingriffsbefugnisse der StPO, von der Telekommunikationsüberwachung über die Quellen-TKÜ bis zur Online-Durchsuchung. Auch hier lohnt die Prüfung, ob Anordnung, Umfang und Dokumentation den gesetzlichen Anforderungen genügen.

08.

Kryptowährungen, Geldwäsche und Einziehung

Wo Zahlungen über Kryptowährungen laufen, kommt zum Ausgangsvorwurf regelmäßig der Vorwurf der Geldwäsche nach § 261 StGB hinzu. Da bereits leichtfertiges Handeln strafbar ist, genügt oft die Berührung mit einem Vermögenswert für einen Anfangsverdacht. Parallel greifen die Vermögensabschöpfung und die Einziehung nach den §§ 73 ff. StGB. Wallets und Konten werden gesichert, bevor über Schuld oder Unschuld entschieden ist, und das kann wirtschaftlich existenzbedrohend sein. Hier ist Tempo entscheidend. Gegen Sicherungsmaßnahmen lässt sich vorgehen, aber nur mit sauberer Aufbereitung der Mittelherkunft. Mehr dazu auf meiner Seite zum Wirtschaftsstrafrecht.

09.

Äußerungsdelikte im Netz und Doxing (§ 126a StGB)

Beleidigung, üble Nachrede, Verleumdung, Bedrohung und Volksverhetzung werden im Netz konsequenter verfolgt als früher. Anzeigen kommen häufig gebündelt, ausgelöst durch einen einzelnen Beitrag, der weiterverbreitet wurde. Seit 2021 erfasst § 126a StGB zudem das gefährdende Verbreiten personenbezogener Daten, also das sogenannte Doxing. Strafbar ist das Verbreiten von Daten in einer Weise, die geeignet und darauf angelegt ist, die betroffene Person der Gefahr einer Straftat auszusetzen. Der Strafrahmen reicht bis zu zwei Jahren, bei nicht allgemein zugänglichen Daten bis zu drei Jahren. Die Verteidigung setzt hier meist an drei Punkten an: an der Zuordnung des Accounts zur Person, an der Auslegung der Äußerung im Kontext und an der Reichweite der Meinungsfreiheit.

10.

Unternehmen, Verantwortliche und interne Untersuchungen

Richtet sich ein Verfahren gegen ein Unternehmen oder seine Leitungspersonen, entstehen mehrere Fronten zugleich. Neben dem Ermittlungsverfahren stehen aufsichtsrechtliche Fragen, Meldepflichten, arbeitsrechtliche Konsequenzen und der Umgang mit Kunden und Geschäftspartnern. Interne Untersuchungen sind dabei ein zweischneidiges Instrument. Sie schaffen Klarheit, erzeugen aber auch Dokumente, die später in der Akte landen können, und sie bringen beschuldigte Mitarbeiter in einen Konflikt zwischen arbeitsrechtlicher Mitwirkungspflicht und Selbstbelastungsfreiheit. Ich berate Unternehmen zur Steuerung solcher Untersuchungen, verteidige beschuldigte Verantwortliche und koordiniere Verteidigungsteams über mehrere Beschuldigte hinweg. Auch das Thema staatlicher Zugriff auf Daten von Diensteanbietern, einschließlich des Host-Provider-Privilegs nach Art. 6 DSA, spielt hier regelmäßig eine Rolle.

FAQ, häufig gestellte Fragen zum IT-Strafrecht

Die Polizei hat meinen Rechner und mein Handy mitgenommen, was jetzt?

Widersprechen Sie der Durchsuchung nicht, widersprechen Sie aber ausdrücklich der Beschlagnahme, damit die Geräte nur sichergestellt und richterlich überprüft werden. Machen Sie keine Angaben zur Sache. Lassen Sie sich den Durchsuchungsbeschluss aushändigen und rufen Sie sofort einen Strafverteidiger an. Je früher geprüft wird, wie weit der Beschluss reicht, desto eher lässt sich der Zugriff begrenzen und die Rückgabe der Geräte erreichen. Erreichbar unter 030 53217660.

Nein. Niemand muss an der eigenen Überführung mitwirken, und dazu gehört auch die Herausgabe von Passwörtern und die Entsperrung von Geräten. Aus der Weigerung darf kein Nachteil bei der Beweiswürdigung hergeleitet werden. Anders liegt es bei biometrischer Entsperrung, deren Zulässigkeit umstritten ist. Klären Sie das mit Ihrem Verteidiger, bevor Sie etwas freigeben.

Für sich genommen nicht. Über § 100g und § 100j StPO führt die Ermittlung von der IP-Adresse zum Anschlussinhaber, nicht zum Nutzer. In Haushalten, Büros und Praxen greifen mehrere Personen auf denselben Anschluss zu. Hinzu kommen Fehler bei Zeitstempeln und Zeitzonen sowie Zuordnungen aus dem Ausland, deren Zustandekommen in der Akte oft nicht dokumentiert ist. Die Belastbarkeit dieser Kette gehört als Erstes geprüft.

Der Betrug nach § 263 StGB setzt die Täuschung eines Menschen voraus. Beim Computerbetrug nach § 263a StGB wird stattdessen das Ergebnis eines Datenverarbeitungsvorgangs beeinflusst, etwa durch unbefugte Verwendung von Daten. Der Strafrahmen reicht bis zu fünf Jahren Freiheitsstrafe oder Geldstrafe, über § 263a Abs. 2 gelten die besonders schweren Fälle des Betrugs entsprechend. Bereits die Vorbereitung ist nach Absatz 3 strafbar.

Das hängt am subjektiven Tatbestand. Strafbar sind Betrug, Computerbetrug und Geldwäsche nur bei Vorsatz, bei der Geldwäsche genügt allerdings Leichtfertigkeit. Entscheidend ist deshalb, wie der Kontakt zustande kam, was versprochen wurde und welche Anzeichen erkennbar waren. Diese Verfahren enden häufig mit einer Einstellung, wenn der Ablauf früh und vollständig dargelegt wird. Vor jeder Erklärung gegenüber Polizei oder Bank sollten Sie anwaltlichen Rat einholen.

§ 202a StGB sieht Freiheitsstrafe bis zu drei Jahren oder Geldstrafe vor. Das Abfangen von Daten nach § 202b und die Datenhehlerei nach § 202d liegen im selben Bereich, das Vorbereiten nach § 202c bei bis zu zwei Jahren. Voraussetzung des § 202a ist, dass die Daten gegen unberechtigten Zugang besonders gesichert waren und diese Sicherung überwunden wurde. Fehlt es daran, scheidet der Tatbestand aus.

Die Rechtsprechung dazu ist in Bewegung und im Ergebnis für Beschuldigte häufig ungünstig. Das entbindet die Verteidigung nicht davon, die Entstehungskette offenzulegen und anzugreifen: Rechtsgrundlage der Erhebung, Übermittlungsweg, Vollständigkeit der Datensätze und Nachvollziehbarkeit der Zuordnung. Gerade weil solche Daten oft das gesamte Verfahren tragen, entscheidet sich hier viel.

Ja. Meine Kanzlei sitzt in Berlin, im IT-Strafrecht verteidige ich bundesweit, weil die Verfahren selten an einen Ort gebunden sind. Angrenzende Vorwürfe aus dem unternehmerischen Umfeld behandle ich auf der Seite zum Wirtschaftsstrafrecht in Berlin.

Nehmen Sie Kontakt auf

Sprechen wir über Ihren Fall, bevor Sie etwas freigeben

Vereinbaren Sie ein persönliches und vertrauliches Beratungsgespräch. Sie sprechen direkt mit mir, nicht mit einem Sekretariat.
Nach oben scrollen