Worum es geht: Die Polizei ermittelte einen mutmaßlichen Ladendieb allein über den Treffer einer Gesichtserkennungssoftware. Die Staatsanwaltschaft beantragte daraufhin wegen räuberischen Diebstahls einen Haftbefehl. Das AG Reutlingen lehnte den Antrag ab (Beschluss vom 11.02.2026 – 5 Gs 19/26). Funktionsweise, Referenzdaten und Fehlerrate der Software waren nicht dokumentiert. Ein solcher Treffer ist nur ein Ermittlungsansatz und begründet keinen dringenden Tatverdacht. Zudem fehlten Feststellungen zum Beutegewahrsam bei der Gewaltanwendung. Das LG Tübingen bestätigte die Ablehnung im Ergebnis (Beschluss vom 02.03.2026 – 9 Qs 34/26). Es stellte aber nicht auf die Software ab, sondern auf eine Gesamtwürdigung der Akte. Ohne weitere Ermittlungen wie eine Wahllichtbildvorlage genügt bloße Ähnlichkeit nicht, um die Identität festzustellen. Ein KI-Treffer ist ein Beweisanzeichen, kein Beweisergebnis. Die Verifikation muss der Festnahme vorausgehen.
Dr. Mathias Grzesiek
Wenn die Staatsanwaltschaft an die Daten will: Digitale Ermittlungen im Wirtschaftsstrafrecht
Worum es geht: E-Mails, Chats und Cloud-Daten sind in Wirtschaftsstrafverfahren oft die entscheidenden Beweismittel. Der Beitrag erklärt, wann Ermittlungsbehörden durchsuchen, Daten sicherstellen und auswerten dürfen und wo die Grenzen liegen. Er zeigt auch, was sich durch die E-Evidence-Verordnung und die Entscheidung „Trojaner II“ des Bundesverfassungsgerichts geändert hat. Zum Schluss gibt er Unternehmen konkrete Hinweise, wie sie bei einer Durchsuchung besonnen reagieren.
1. Warum digitale Daten den Unterschied machen
Wirtschaftsstrafverfahren werden heute an Datenbeständen entschieden, nicht an Aktenordnern. E-Mails, Chats, Buchhaltungsdaten, Verträge, Serverprotokolle und Smartphone-Inhalte dokumentieren Abläufe, machen Zuständigkeiten sichtbar und ordnen einzelne Entscheidungen zeitlich ein. Wer wann was wusste, lässt sich aus solchen Daten oft genauer rekonstruieren als aus Zeugenaussagen.
Für Unternehmen und Mitarbeitende ist eines wichtig: Digitale Ermittlungen folgen rechtlichen Grenzen. Behörden dürfen nicht mehr Daten erheben, als das konkrete Verfahren erfordert. Dieser Grundsatz heißt Verhältnismäßigkeit. Ein Eingriff muss geeignet und erforderlich sein. Und er darf Betroffene nicht stärker belasten, als es der Ermittlungszweck verlangt.
Der Grundsatz klingt abstrakt, ist aber der wichtigste Ansatzpunkt der Verteidigung. Er entscheidet, ob der gesamte Mailserver kopiert werden darf oder nur ein abgegrenzter Zeitraum. Und er wirkt nicht nur am Tag der Durchsuchung, sondern während des gesamten Verfahrens.
2. Was die Ermittlungsbehörden mit Daten machen dürfen
2.1 Durchsuchung
Eine Durchsuchung setzt grundsätzlich einen richterlichen Beschluss voraus. Betroffen sein können Geschäftsräume, Fahrzeuge, Wohnungen und die dort befindlichen Sachen.
Beim Beschuldigten genügt nach § 102 StPO die Vermutung, dass sich dort Beweismittel finden lassen. Bei Personen und Unternehmen, die selbst nicht beschuldigt sind, gilt § 103 StPO. Dort muss konkret begründet werden, warum die gesuchten Beweismittel gerade dort liegen. Die Schwelle ist also deutlich höher.
Der Beschluss muss den Tatvorwurf, den Tatzeitraum und die gesuchten Beweismittel so genau wie möglich bezeichnen. Fehlt der Tatzeitraum, ist der Beschluss unbestimmt (BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23). Lassen Sie sich den Beschluss deshalb immer aushändigen und prüfen Sie diese drei Punkte zuerst.
Nur ausnahmsweise dürfen Staatsanwaltschaft oder Polizei ohne Richter handeln, nämlich bei Gefahr im Verzug. Das setzt voraus, dass die Einholung des Beschlusses den Erfolg der Maßnahme gefährden würde. Diese Ausnahme wird später gerichtlich überprüft.
2.2 Sicherstellung und Beschlagnahme
Beides führt dazu, dass Ermittler Gegenstände mitnehmen. Der Unterschied liegt in der Freiwilligkeit.
Werden Unterlagen oder Geräte freiwillig herausgegeben, spricht man von Sicherstellung, § 94 Abs. 1 StPO. Fehlt die freiwillige Herausgabe, kommt die Beschlagnahme in Betracht, § 94 Abs. 2 StPO. Sie ist grundsätzlich richterlich anzuordnen; bei Gefahr im Verzug dürfen auch Staatsanwaltschaft oder Ermittlungspersonen handeln, § 98 StPO. Betroffene können jederzeit eine gerichtliche Entscheidung beantragen.
Bei einer Durchsuchung dürfen IT-Anlagen in Betrieb genommen und nach elektronischen Daten durchsucht werden. In der Praxis ist deshalb eine Frage entscheidend: Wird der Server mitgenommen oder eine Kopie erstellt? Verlangen Sie eine Spiegelung der Daten und die Rückgabe der Originale. Sonst steht der Betrieb unter Umständen still.
Besonders geschützt ist die Kommunikation mit Verteidigern, Rechtsanwälten und anderen Berufsgeheimnisträgern, §§ 97, 160a StPO. Weisen Sie vor Ort ausdrücklich darauf hin, wo solche Unterlagen liegen. Und lassen Sie sich ein Verzeichnis aller mitgenommenen Gegenstände geben.
2.3 Durchsicht der Daten
Mit der Mitnahme ist das Verfahren nicht beendet, sondern es beginnt erst. Die Auswertung der Daten ist die Phase, die Unternehmen am längsten belastet.
Rechtlich ist die Durchsicht elektronischer Speichermedien Teil der Durchsuchung, § 110 StPO. Sie soll klären, welche Dateien für das Verfahren überhaupt relevant sind. Verdacht und Verhältnismäßigkeit müssen währenddessen fortbestehen (BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18).
Verhältnismäßigkeit lässt sich hier konkret machen. Suchbegriffe, begrenzte Zeiträume, Teilkopien und die frühe Trennung relevanter von irrelevanten Daten sind mildere Mittel. Eine vollständige Sicherung kann trotzdem zulässig sein, wenn eine sofortige Trennung technisch nicht praktikabel ist. Nicht relevante Daten sollen später ausgesondert, gelöscht oder zurückgegeben werden.
Ein Punkt wird regelmäßig unterschätzt: Für die Dauer der Auswertung gibt es keine gesetzliche Höchstfrist. In umfangreichen Verfahren zieht sich die Durchsicht über Monate, teilweise über Jahre. Als Korrektiv bleibt das Beschleunigungsgebot aus Art. 6 Abs. 1 EMRK.
2.4 Zufallsfunde
Wer Daten auswertet, findet auch Dinge, nach denen niemand gesucht hat (sog. „Zufallsfunde„). Genau darin liegt für Unternehmen das größte praktische Risiko.
Stoßen Ermittler bei der Durchsicht auf Hinweise auf eine andere Straftat, dürfen diese Funde nach § 108 StPO gesichert werden. Aus einem Verfahren wegen eines eng umgrenzten Vorwurfs können so weitere Verfahren entstehen, teils gegen andere Personen im Unternehmen. Der ursprüngliche Beschluss deckt diese Funde nicht ab, macht sie aber auch nicht wertlos.
2.5 Cloud-Daten und Daten im Ausland
Daten liegen heute selten auf dem Gerät, das im Serverraum steht. Für den Zugriff darauf gelten eigene Regeln.
Auf räumlich getrennte Speichermedien darf nach § 110 Abs. 3 StPO zugegriffen werden, wenn vom vorgefundenen Gerät aus ein Zugang besteht und andernfalls Datenverlust droht. Speicherort, Zugriffsweg und Inhalt der Anordnung entscheiden also über die Zulässigkeit. Daneben können Behörden Daten unmittelbar beim Anbieter anfordern, § 95 StPO.
Neu ist der europäische Weg. Seit dem 18. August 2026 gilt die E-Evidence-Verordnung (EU) 2023/1543. Strafverfolgungsbehörden können elektronische Beweismittel seitdem unmittelbar bei Diensteanbietern in anderen Mitgliedstaaten anfordern, ohne den bisherigen Weg über eine Europäische Ermittlungsanordnung oder ein Rechtshilfeersuchen. Für die Europäische Herausgabeanordnung gilt eine Regelfrist von zehn Kalendertagen, in dringenden Fällen von acht Stunden. National wird die Verordnung durch das Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG) ergänzt, das im Wesentlichen ebenfalls seit dem 18. August 2026 gilt.
Für Unternehmen heißt das zweierlei. Wer selbst digitale Dienste anbietet, muss auf solche Anordnungen kurzfristig reagieren können. Und wer eigene Daten in der Cloud hält, sollte wissen, dass der Speicherort im EU-Ausland kein Zugriffshindernis mehr ist.
2.6 Überwachung laufender Kommunikation
Das Abhören von Telefonaten und das Mitlesen von Nachrichten ist im Wirtschaftsstrafrecht die Ausnahme, nicht die Regel.
Zunächst zur Begrifflichkeit: Inhaltsdaten sind der Inhalt einer Kommunikation, also das Gesagte oder Geschriebene. Verkehrsdaten betreffen die Umstände, etwa wer wann mit wem verbunden war.
Die Überwachung laufender Telekommunikation nach § 100a StPO ist nur bei bestimmten Katalogtaten zulässig. Aus dem Steuerstrafrecht nennt § 100a Abs. 2 Nr. 2 StPO nur die bandenmäßige Steuerhinterziehung, den gewerbs- oder bandenmäßigen Schmuggel und die gewerbs- oder bandenmäßige Steuerhehlerei. Die einfache Steuerhinterziehung fehlt in diesem Katalog. Hinzu kommt: Die Tat muss auch im Einzelfall schwer wiegen, und andere Aufklärung muss aussichtslos oder wesentlich erschwert sein. Verkehrsdaten können unter den Voraussetzungen des § 100g StPO erhoben werden.
2.7 Quellen-TKÜ und Online-Durchsuchung nach „Trojaner II“
Bei diesen beiden Maßnahmen hat sich die Rechtslage 2025 verändert. Wer ältere Darstellungen liest, findet dort einen überholten Stand.
Beide Maßnahmen setzen an einem Punkt an: Kommunikation ist heute verschlüsselt. Die Quellen-Telekommunikationsüberwachung greift deshalb direkt auf das Endgerät zu, § 100a Abs. 1 Sätze 2 und 3 StPO. Die Online-Durchsuchung nach § 100b StPO geht weiter und erlaubt den heimlichen Zugriff auf sämtliche Daten eines IT-Systems.
Das Bundesverfassungsgericht hat die Quellen-TKÜ mit Beschluss vom 24.06.2025 („Trojaner II“, 1 BvR 180/23) für nichtig erklärt, soweit sie auch der Aufklärung von Straftaten dient, die mit einer Höchstfreiheitsstrafe von drei Jahren oder weniger bedroht sind. Solche Taten gehören nach Auffassung des Gerichts zur einfachen Kriminalität und rechtfertigen diesen Eingriff nicht. Die Ermächtigung zur Online-Durchsuchung verstößt gegen das Zitiergebot und ist mit dem Grundgesetz unvereinbar; die Vorschrift gilt aber bis zu einer Neuregelung fort.
Für die Praxis bedeutet das: Die Online-Durchsuchung bleibt vorerst anwendbar, obwohl sie formell verfassungswidrig ist. Ihr Straftatenkatalog enthält keine Tatbestände der Abgabenordnung. Verdeckte Maßnahmen dieser Art sind im Wirtschaftsstrafrecht daher kein Routineinstrument, sondern auf wenige besonders schwere Fälle beschränkt.
3. Der Ernstfall: Was Unternehmen tun und lassen sollten
Die meisten Fehler passieren in den ersten zwei Stunden. Die wichtigste Regel lautet daher: Ruhe bewahren und nichts entscheiden, was sich nicht rückgängig machen lässt. Eine Durchsuchung ist eine belastende Situation, aber kein Urteil. Wer strukturiert reagiert, verbessert seine Position erheblich.
Am Tag der Maßnahme:
- Lassen Sie sich den Durchsuchungsbeschluss zeigen und aushändigen. Notieren Sie Anlass, betroffene Räume, Tatzeitraum und benannte Beweismittel.
- Informieren Sie sofort Geschäftsleitung, Rechtsabteilung und externe Verteidigung. Bitten Sie darum, mit dem Beginn der Maßnahme auf das Eintreffen des Verteidigers zu warten. Einen Anspruch darauf gibt es nicht, häufig wird die Bitte aber respektiert.
- Bestimmen Sie eine verantwortliche Person, die den Ablauf koordiniert, und eine IT-Ansprechperson für technische Fragen.
- Dokumentieren Sie durchgehend: Namen, Behörden, Uhrzeiten, betretene Räume, mitgenommene Gegenstände.
- Weisen Sie auf geschützte Unterlagen hin, insbesondere auf Verteidigerkorrespondenz und Unterlagen von Berufsgeheimnisträgern.
- Widersprechen Sie der Sicherstellung verfahrensfremder oder geschützter Unterlagen ausdrücklich und lassen Sie den Widerspruch protokollieren. Das erhält spätere Rechtsschutzmöglichkeiten.
- Verlangen Sie ein vollständiges Sicherstellungsverzeichnis sowie eine Spiegelung der Daten, damit der Betrieb weiterlaufen kann.
Was Sie unterlassen sollten:
- Keine Daten löschen, verändern oder beiseiteschaffen. Das kann eine eigene Strafbarkeit begründen und ist der schwerste Fehler überhaupt.
- Keine spontanen inhaltlichen Erklärungen zur Sache, weder durch die Geschäftsleitung noch durch Mitarbeitende.
- Keine informellen Gespräche mit den Ermittlern „unter vier Augen“. Es gibt keine vertraulichen Nebengespräche.
- Keine ungeprüfte freiwillige Herausgabe von Unterlagen oder Datenträgern.
Mitarbeitende sollten ihre Rechte kennen, bevor der Ernstfall eintritt. Angehörige und Berufsgeheimnisträger haben ein Zeugnisverweigerungsrecht, §§ 52, 53 StPO. Wer sich durch eine Aussage selbst belasten würde, darf die Auskunft verweigern, § 55 StPO. Ob eine Ladung eine Pflicht zum Erscheinen auslöst, hängt davon ab, wer lädt: Bei Ermittlungsrichter und Staatsanwaltschaft besteht sie, bei der Polizei nur im Auftrag der Staatsanwaltschaft.
Der beste Zeitpunkt für Vorbereitung ist lange vorher. Dazu gehören ein schriftlicher Leitfaden mit klarer Rollenverteilung, eine Erreichbarkeitskette rund um die Uhr, eine Anweisung für den Empfang, benannte Ansprechpartner für Behördenkontakte und eine Dokumentationsvorlage. Ebenso sollte bekannt sein, wo welche Daten liegen und welche Geräte dienstlich, privat oder gemischt genutzt werden.
Diese Hinweise ersetzen keine Beratung im konkreten Fall. Gerade bei umfangreichen Datenbeständen, Cloud-Zugriffen oder geschützten Kommunikationsinhalten sollte der Einzelfall zeitnah anwaltlich geprüft werden.
Rechtlicher Hintergrund
Normen: §§ 94, 95, 97, 98, 100a, 100b, 100g, 102, 103, 108, 110, 160a StPO; §§ 52, 53, 55 StPO; Art. 6 Abs. 1 EMRK; Verordnung (EU) 2023/1543 (E-Evidence-Verordnung); Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG).
Rechtsprechung: BVerfG, Beschl. v. 24.06.2025 – 1 BvR 180/23 („Trojaner II“), zur Quellen-TKÜ und zur Online-Durchsuchung. BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23, zur Bestimmtheit des Durchsuchungsbeschlusses. BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18, zur fortdauernden Rechtfertigung der Durchsicht nach § 110 StPO. BGH, Beschl. v. 24.11.2009 – StB 48/09, zur regelmäßig nicht erforderlichen Beschlagnahme eines vollständigen E-Mail-Bestands. BVerfG, Beschl. v. 12.04.2005 – 2 BvR 1027/02, zur Verhältnismäßigkeit bei Datenträgern.
LG Koblenz: Durchsicht elektronischer Daten und Cloud-Daten
Worum es geht: Das LG Koblenz (Beschluss vom 24.08.2021 – 4 Qs 59/21) erlaubt Ermittlern, mit bei einer Durchsuchung ausgelesenen Zugangsdaten Tage später auf Cloud-Konten des Beschuldigten zuzugreifen, auch wenn die Daten im Ausland liegen. Die Durchsicht von Cloud-Daten nach § 110 Abs. 3 StPO trägt einen solchen zeitversetzten Login über behördeneigene Systeme aber nicht ohne Weiteres. Zweifelhaft sind die zeitliche Grenze, das Merkmal „von dem Speichermedium aus“ und die Territorialitätsgrenze.
Cloud-Daten und § 110 Abs. 3 StPO: Der Login nach der Durchsuchung als eigentliches Problem
Das LG Koblenz hält es für zulässig, dass Ermittler bei einer Durchsuchung Zugangsdaten vom Smartphone des Beschuldigten auslesen und sich damit Tage später von behördeneigenen Systemen aus in dessen Cloud-Konten einloggen. Ein Rechtshilfeersuchen sei auch dann nicht nötig, wenn die Daten im Ausland liegen (LG Koblenz, Beschluss vom 24.08.2021 – 4 Qs 59/21, NZWiSt 2022, 160 ). Die Diskussion konzentriert sich meist auf den ausländischen Speicherort. Das eigentliche Problem liegt aber früher. Ein zeitversetzter Login über behördeneigene Systeme ist keine Durchsicht „von dem elektronischen Speichermedium aus“. § 110 Abs. 3 S. 2 StPO deckt einen solchen Zugriff jedenfalls nicht ohne Weiteres. Die Auslandsfrage kommt als weitere Hürde hinzu.
Im Folgenden stelle ich zunächst den Fall und den rechtlichen Rahmen dar. Danach prüfe ich die Entscheidung auf drei getrennten Ebenen: die zeitlichen Grenzen der Durchsicht, den Zugriff „von dem Speichermedium aus“ und die völkerrechtliche Territorialitätsgrenze. Anschließend ordne ich die Rezeption der Entscheidung und die seit dem 18.08.2026 geltende E-Evidence-Verordnung ein. Am Ende stehen Hinweise für die Verteidigung und meine Bewertung.
1. Der Fall
Die Steuerfahndung durchsuchte am 01.04.2019 die Wohnung des Beschuldigten. Er übergab sein Smartphone. Die Ermittler sicherten es vor Ort mit dem „UFED Physical Analyzer“. Die Software las dabei auch die gespeicherten Zugangsdaten zu Online-Diensten aus. Am 04. und 05.04.2019 luden die Ermittler diese Zugangsdaten in den „UFED Cloud Analyzer“. Das Programm meldete sich damit bei den Konten des Beschuldigten bei eBay, Facebook und Google an und rief die dort gespeicherten Daten ab. Der Beschuldigte bemerkte die Anmeldungen von einer fremden IP-Adresse und fragte nach. Das Finanzamt bestätigte den Zugriff. Es teilte mit, die so gewonnenen Daten seien im Verfahren nicht verwertet worden. Zur Frage, ob Ermittler ein Smartphone gegen den Willen des Beschuldigten entsperren dürfen, siehe unseren Beitrag zur Entschlüsselung von Smartphones.
Das AG Koblenz stellte die Rechtmäßigkeit der Maßnahme fest (Beschluss vom 26.07.2021 – 30 Gs 1169/21). Das LG Koblenz verwarf die Beschwerde. Es wertete den Abruf als offene Online-Sichtung nach § 110 Abs. 3 StPO. Die Konten seien über die im Smartphone gespeicherten Zugangsdaten zugänglich gewesen. Mit der Übergabe des Geräts sei ein solcher Zugriff für den Beschuldigten erwartbar gewesen. Dass er gegenüber den Anbietern heimlich erfolgte, schade nicht (Rn. 12 bis 14). Der Zugriff liege noch innerhalb der „üblichen Sichtungszeiten“. Die Verlustgefahr folge daraus, dass der Beschuldigte seine Konten jederzeit hätte löschen können (Rn. 14 f.). Die Daten lagen nach Annahme des Gerichts „(wohl)“ im Ausland. Ein Rechtshilfeersuchen hielt die Kammer dennoch für entbehrlich (Rn. 16 bis 26).
2. Der rechtliche Rahmen der Durchsicht nach § 110 StPO
Die Durchsicht ist Teil der Durchsuchung. Ihre Rechtmäßigkeit hängt deshalb davon ab, dass die Voraussetzungen der Durchsuchung fortbestehen (BGH, Beschluss vom 26.05.2026 – StB 37/26, Rn. 12). Befugt sind die Staatsanwaltschaft und auf deren Anordnung ihre Ermittlungspersonen (§ 110 Abs. 1 StPO). Der Steuerfahndung steht die Befugnis zur Durchsicht nach § 404 Abs. 2 S. 1 AO zu. Nach § 110 Abs. 3 S. 2 StPO darf die Durchsicht eines Speichermediums bei dem Betroffenen auf räumlich getrennte Speichermedien erstreckt werden. Voraussetzung ist, dass auf diese „von dem elektronischen Speichermedium aus“ zugegriffen werden kann und andernfalls der Verlust der gesuchten Daten zu befürchten ist. Gegen die vorläufige Sicherung von Daten kann der Betroffene nach § 110 Abs. 4 i.V.m. § 98 Abs. 2 StPO eine gerichtliche Entscheidung beantragen. Einen allgemeinen Überblick über Durchsuchung, Sicherstellung und Durchsicht im Wirtschaftsstrafrecht gibt unser Beitrag zu digitalen Ermittlungen.
3. Erste Ebene: die zeitliche Grenze der Durchsicht
Die zeitliche Begründung des LG Koblenz trägt nicht. Die „übliche Sichtungszeit“ betrifft die Auswertung bereits gesicherter Daten. Sie rechtfertigt keine neue Datenerhebung Tage nach dem Ende der Maßnahme vor Ort.
Die Durchsicht darf sich zwar über einen längeren Zeitraum erstrecken, wenn die Ermittler Datenträger oder Datenkopien zur Auswertung mitnehmen. Sie bezieht sich dann aber auf einen Datenbestand, der bei der Durchsuchung fixiert wurde. Wer sich Tage später in ein Konto einloggt, wertet keinen gesicherten Bestand aus. Er erhebt den aktuellen Kontoinhalt einschließlich aller Daten, die der Beschuldigte seit der Durchsuchung hochgeladen oder empfangen hat. Die Kommentarliteratur betont, dass § 110 Abs. 3 S. 2 StPO nur die Durchsicht erlaubt, nicht aber eine mehrmalige, zeitlich gestreckte Abfrage (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8 unter Verweis auf BT-Drs. 16/6979, 45). Andere Stimmen ziehen die zeitliche Grenze für den Zugriff auf externe Speicher beim Abschluss der Durchsuchung (Nadeborn, StraFo 2022, 144, 145 sowie Tsambikakis/Friedrich/Putzke in: Flore u.a., Steuerstrafrecht, § 385 AO Rn. 50). Das LG Koblenz lässt zudem offen, ob es die Durchsuchung im Zeitpunkt des Zugriffs noch für andauernd hielt (Fiedler, NStZ 2024, 596, 601). Selbst die Finanzverwaltung formuliert vorsichtiger. Die Online-Durchsicht soll danach im unmittelbaren Zusammenhang mit der Durchsuchung erfolgen. Veränderte oder ergänzte Daten können die Verwertbarkeit berühren (AStBV (St) 2025 Nr. 69 Abs. 3 Nr. 4).
4. Zweite Ebene: Zugriff „von dem Speichermedium aus“ und Offenheit der Maßnahme
Der Zugriff im Koblenzer Fall erfolgte nicht von dem durchsuchten Speichermedium aus. Er war auch nicht in dem Sinne offen, den die Durchsuchung voraussetzt. Welche Ermächtigungsgrundlage stattdessen einschlägig wäre, ist umstritten.
Der Wortlaut des § 110 Abs. 3 S. 2 StPO knüpft an das Speichermedium an, das bei dem Betroffenen durchgesehen wird. Die Ermittler nutzten aber weder das Smartphone noch den Durchsuchungsort. Sie verwendeten die ausgelesenen Zugangsdaten auf eigenen Systemen. Das LG Koblenz lässt genügen, dass die Konten über die gespeicherten Zugangsdaten „zugänglich“ waren. Damit ersetzt es das Gerät durch die Zugangsdaten. Das gibt der Wortlaut nicht her (ebenso Fiedler, NStZ 2024, 596, 601).
Bei der Offenheit ist zu unterscheiden. Die Sicherstellung des Smartphones war offen. Der Beschuldigte war anwesend und übergab das Gerät. Der spätere Cloud-Abruf war dagegen für den Beschuldigten nicht erkennbar und gegenüber den Anbietern verdeckt. Der Beschuldigte erfuhr davon nur, weil ihm fremde IP-Adressen auffielen. Dass ein solcher Zugriff nach Übergabe des Geräts „erwartbar“ sei, macht ihn nicht zu einer offenen Maßnahme. Offenheit setzt voraus, dass der Betroffene weiß, wann und in welchem Umfang auf seine Daten zugegriffen wird.
Welche Norm einen späteren Abruf tragen könnte, ist nicht geklärt. In Betracht kommt ein Vorgehen gegenüber dem Anbieter nach §§ 94 ff. StPO, wie es das BVerfG für E-Mails beim Provider gebilligt hat (BVerfG, Beschluss vom 16.06.2009 – 2 BvR 902/06, BVerfGE 124, 43). Teilweise wird vertreten, ein von der Durchsuchung losgelöster Zugriff unterliege den Voraussetzungen der Online-Durchsuchung nach §§ 100b, 100e StPO (Nadeborn/Kruse, StV Spezial 2026, Heft 3, 125 f.). Festzuhalten ist jedenfalls, dass § 110 Abs. 3 S. 2 StPO nicht die selbstverständliche Grundlage ist, als die das LG Koblenz ihn behandelt.
5. Dritte Ebene: Cloud-Daten im Ausland und die Territorialitätsgrenze
Auch die völkerrechtliche Begründung überzeugt nicht. Ohne jede Feststellung zum Speicherort lässt sich ein einseitiger Zugriff auf mutmaßlich im Ausland gespeicherte Daten nicht tragfähig begründen.
Die Frage ist in der Literatur umstritten. Nach einer Ansicht kommt es bei der Durchsuchung beim Cloud-Nutzer auf den tatsächlichen Speicherort nicht an. Die Erreichbarkeit der Daten vom Inland aus genüge (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8a mit Nachweisen). Die Gegenansicht sieht die Grenze im Territorialitätsprinzip, das über Art. 25 GG gilt. Ohne Zustimmung des Berechtigten und bei nicht öffentlich zugänglichen Daten bedürfe es der Rechtshilfe (Tsambikakis/Friedrich/Putzke in: Flore u.a., Steuerstrafrecht, § 385 AO Rn. 50 sowie Fiedler, NStZ 2024, 596, 600 f.).
Die besseren Gründe sprechen für die Gegenansicht. Das Schweigen des Wortlauts ersetzt keine Befugnis zu hoheitlichem Handeln auf fremdem Gebiet. Private Nutzer und Ermittler greifen technisch gleich zu. Rechtlich handeln aber nur die Ermittler hoheitlich (Bechtel, NZWiSt 2022, 160, Fn. 28). Die Gesetzesbegründung verweist für Daten im Ausland ausdrücklich auf Art. 32 der Budapest-Konvention (BT-Drs. 16/5846, 27). Die Bundesrepublik hat gegenüber der EU-Kommission bestätigt, dass bei bekanntem ausländischem Speicherort Rechtshilfe erforderlich ist (Commission Staff Working Document SWD(2018) 118 final, S. 33 f.).
Die Quellen des LG Koblenz tragen das Gegenteil nicht. Das Diskussionspapier des Europarats aus dem Jahr 2010 ist ein Reformvorschlag. Der belgische Kassationshof und das US-Berufungsgericht befassten sich mit Anordnungen gegenüber Anbietern, nicht mit einem Direktzugriff der Ermittler. Aus der US-Entscheidung zitiert die Kammer zudem nur ein zustimmendes Sondervotum. Schließlich hat das Gericht den „loss of location“ nur unterstellt. Es hat weder den Speicherort aufgeklärt noch sachverständige Hilfe hinzugezogen. Gerade für passwortgeschützte persönliche Konten ist die Annahme ständig wandernder Daten wenig plausibel (Fiedler, NStZ 2024, 596, 598 f.). Bechtel spricht zu Recht von einer Art Blankoscheck (NZWiSt 2022, 160).
6. Rezeption in Rechtsprechung und Verwaltungspraxis
Die Koblenzer Entscheidung hat Anschluss in Teilen der Instanzrechtsprechung und der Verwaltungspraxis gefunden. Eine gefestigte Linie ist das nicht.
Das LG Berlin hielt § 110 Abs. 3 StPO auch bei einem bestimmbaren ausländischen Speicherort für anwendbar (Beschluss vom 29.12.2022 – 519 Qs 8/22, wistra 2023, 433). Dort erfolgte der Zugriff allerdings während der laufenden Durchsuchung über bestehende Logins und im Browser gespeicherte Zugangsdaten. Die zeitliche Frage stellte sich also nicht. Das LG Bonn stellte in einem Kartellbußgeldverfahren ebenfalls allein auf die tatsächliche Erreichbarkeit vom Inland aus ab (Beschluss vom 28.01.2026 – 62 Qs 86/24). Die Finanzverwaltung hat einzelne Aussagen des LG Koblenz in ihre Anweisungen aufgenommen. Das betrifft die Erstreckung auf soziale Netzwerke und Online-Marktplätze sowie den Zugriff auf passwortgeschützte Daten mit forensischer Software. Für die Auslandsfrage verweist sie auf das LG Berlin (AStBV (St) 2025 Nr. 69 Abs. 3 Nr. 1 bis 3). In der zeitlichen Frage formuliert sie enger als das Gericht (Nr. 4). Im Schrifttum ist die Entscheidung überwiegend auf Kritik gestoßen (Bechtel, Fiedler, Nadeborn, jeweils a.a.O.).
7. Die E-Evidence-Verordnung als Gegenmodell zum Direktzugriff
Die E-Evidence-Verordnung zeigt, wie der Gesetzgeber das Problem löst. Sie schafft kein Selbstvollzugsrecht der Ermittler durch Login in ein Nutzerkonto. Sie regelt ein formalisiertes Verfahren gegenüber dem Diensteanbieter.
Seit dem 18.08.2026 gilt die Verordnung (EU) 2023/1543. Zu ihrer Entstehung siehe unseren früheren Beitrag zur E-Evidence-Verordnung. Ergänzend gilt das Elektronische-Beweismittel-Umsetzungs-und-Durchführungsgesetz (EBewMG) vom 10.03.2026 (BGBl. 2026 I Nr. 64). Europäische Herausgabeanordnungen richten sich an Anbieter, die ihre Dienste in der Union anbieten. Der Speicherort ist dafür unerheblich. Für Inhaltsdaten und für Verkehrsdaten, die nicht allein der Identifizierung des Nutzers dienen, verlangt die Verordnung eine richterliche Anordnung oder Validierung (Art. 4 Abs. 2 VO). In Deutschland erlässt das Gericht diese Anordnungen. Vor Anklageerhebung geschieht das auf Antrag der Staatsanwaltschaft oder der selbständig ermittelnden Finanzbehörde. Die Zuständigkeit richtet sich nach den Vorschriften der StPO über Ermittlungsmaßnahmen (§ 10 Abs. 1 und 2 EBewMG). Solche Anordnungen setzen grundsätzlich eine Straftat voraus, die im Höchstmaß mit mindestens drei Jahren Freiheitsstrafe bedroht ist (Art. 5 Abs. 4 VO). Die Steuerhinterziehung erfüllt diese Schwelle. Zudem ist in der Regel der Vollstreckungsstaat zu unterrichten (Art. 8 VO). Der Anbieter muss grundsätzlich binnen zehn Tagen liefern, in Notfällen binnen acht Stunden.
Damit ist das zentrale Praktikabilitätsargument des LG Koblenz für Anbieter mit Angebot in der EU weitgehend entfallen. Der europäische Gesetzgeber hat den „loss of location“ gesehen. Er beantwortet ihn mit richterlicher Kontrolle, Notifizierung und festen Fristen. Einen Direktzugriff mit fremden Zugangsdaten sieht er nicht vor.
8. Hinweise für die Verteidigung bei Cloud-Zugriffen
Die Verteidigung sollte bei jeder Sicherstellung von Mobilgeräten prüfen, ob die Ermittler Cloud-Zugriffe vorgenommen haben. Aufschluss geben die Sicherungs- und Auswertungsprotokolle. Entscheidend sind drei Fragen. Wann erfolgte der Zugriff? Von welchem System aus erfolgte er? Wurden Daten erhoben, die erst nach der Durchsuchung entstanden sind? Gegen die Sicherung kann eine gerichtliche Entscheidung nach § 110 Abs. 4 i.V.m. § 98 Abs. 2 StPO beantragt werden.
Ob ein rechtswidriger Zugriff zu einem Verwertungsverbot führt, ist offen. Der BGH hat ein solches Verbot angenommen, wenn der betroffene Staat der Verwertung widerspricht (BGH, Urteil vom 08.04.1987 – 3 StR 11/87). Die Kommentarliteratur hält es sonst nur ausnahmsweise für möglich (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8a). Bechtel sieht in der bewusst einkalkulierten Überschreitung der Grenzen des § 110 Abs. 3 S. 2 StPO einen möglichen Verstoß gegen das Recht auf ein faires Verfahren (NZWiSt 2022, 160). Der Verwertung sollte in der Hauptverhandlung vorsorglich widersprochen werden.
Mandanten fragen häufig, ob sie nach einer Durchsuchung ihre Zugangsdaten ändern dürfen. Eine strafprozessuale Pflicht, extern gespeicherte Daten für einen späteren Zugriff der Ermittler vorzuhalten, besteht nach überzeugender Ansicht nicht. Die praktische Risikolage bleibt jedoch bestehen. Ermittlungsrichter nehmen Verdunkelungsgefahr teilweise gerade mit Blick auf mögliche Löschungen in der Cloud an (Nadeborn/Kruse, StV Spezial 2026, Heft 3, 125 ff.). Diese Frage gehört deshalb in die Beratung im Einzelfall.
9. Bewertung und Fazit
Das LG Koblenz hat eine praktische Sorge der Ermittlungsbehörden in eine weite Auslegung übersetzt. Die Begründung trägt auf keiner der drei Ebenen. Die „übliche Sichtungszeit“ rechtfertigt keine neue Datenerhebung. Die Zugangsdaten ersetzen nicht das durchsuchte Speichermedium. Das Schweigen des Gesetzes ersetzt keine Befugnis zum Zugriff auf fremdes Staatsgebiet. Hinzu kommt, dass die Entscheidung auf ungeprüften technischen Annahmen beruht und die abgerufenen Daten im Verfahren nicht einmal verwertet wurden. Als Grundlage einer allgemeinen Ermittlungspraxis taugt sie deshalb nicht.
Wirksame Strafverfolgung braucht Zugang zu Cloud-Daten. Diesen Zugang muss aber der Gesetzgeber regeln. Mit der E-Evidence-Verordnung liegt dafür ein Modell vor, das auf richterliche Kontrolle und ein förmliches Verfahren gegenüber dem Anbieter setzt. Will der deutsche Gesetzgeber darüber hinaus einen Direktzugriff mit sichergestellten Zugangsdaten erlauben, muss er Voraussetzungen, Richtervorbehalt, zeitliche Grenzen und Benachrichtigung ausdrücklich regeln. Bis dahin gilt: § 110 Abs. 3 S. 2 StPO legitimiert nicht ohne Weiteres einen späteren behördlichen Zugriff auf vollständige Cloud-Konten mittels zuvor erlangter Zugangsdaten.
