Dr. Mathias Grzesiek

Dr. Mathias Grzesiek ist Partner der auf Wirtschafts- und Steuerstrafrecht spezialisierten Kanzlei Rosinus | Partner Rechtsanwälte PartG mbB in Frankfurt/M. Er berät nationale und internationale Unternehmen sowie Privatpersonen in allen Fragen des Wirtschafts- und Steuerstrafrecht sowie IT- und Compliance-Themen.
Dr. Mathias Grzesiek ist Partner der auf Wirtschafts- und Steuerstrafrecht spezialisierten Kanzlei Rosinus | Partner Rechtsanwälte PartG mbB in Frankfurt/M. Er berät nationale und internationale Unternehmen sowie Privatpersonen in allen Fragen des Wirtschafts- und Steuerstrafrecht sowie IT- und Compliance-Themen.
BGH zur Quellen-TKÜ bei Telegram – kein Zugriff auf alte Chats

BGH zur Quellen-TKÜ bei Telegram – kein Zugriff auf alte Chats

Worum es geht: Der Bundesgerichtshof hat mit Beschluss vom 20.01.2026 (3 StR 495/25) entschieden, dass die heimliche „Aufschaltung“ auf ein Telegram-Konto eine Quellen-Telekommunikationsüberwachung ist. Gesichert werden darf nur die Kommunikation, die nach der richterlichen Anordnung anfällt. Wer ältere Chatverläufe mitnimmt, handelt rechtswidrig. Die so erlangten Chats unterliegen einem Beweisverwertungsverbot. Damit setzt der BGH der Praxis der Ermittlungsbehörden spürbare Grenzen.

1. Der Fall: eine Nacht, vier Monate Chatverlauf

Das Landgericht Aurich hatte den Angeklagten unter anderem wegen gewerbsmäßigen Handeltreibens mit Dopingmitteln verurteilt. Grundlage der Verurteilung waren Chatprotokolle aus seinem Telegram-Account.

Das Amtsgericht hatte im März 2022 auf Antrag der Staatsanwaltschaft die Überwachung der Messenger-Kommunikation angeordnet – gestützt auf § 100a Abs. 1 Satz 2 und 3 StPO. Der Beschluss erfasste ausdrücklich auch sogenannte retrograde Kommunikationsdaten, also jene Nachrichten, die der Server automatisch an ein neu angemeldetes Endgerät nachliefert.

Wenige Tage später schalteten sich Beamte des Bundeskriminalamts in einer Nacht auf den Account des Beschuldigten auf. Bis dieser die Maßnahme am Morgen unterband, war der Chatverlauf von Ende November 2021 bis Ende März 2022 gesichert – rund vier Monate Kommunikation, die vollständig vor der richterlichen Anordnung lag.

Die Verteidigung widersprach in der Hauptverhandlung der Verwertung und verwies auf § 100a Abs. 5 Satz 1 StPO: Überwacht werden darf nur die laufende Kommunikation. Die Strafkammer sah das anders und legte ihrem Urteil die Protokolle zugrunde. Die Verfahrensrüge hatte vor dem BGH Erfolg; das Urteil wurde aufgehoben.

2. Aufschaltung ist Quellen-TKÜ – auch ohne Trojaner auf dem Gerät

Der praktisch bedeutsamste Teil der Entscheidung betrifft die Einordnung der Maßnahme. Der Senat qualifiziert die Aufschaltung als Quellen-TKÜ im Sinne des § 100a Abs. 1 Satz 2 StPO, weil sie mit einem Eingriff in das genutzte informationstechnische System verbunden ist.

Das ist keine Selbstverständlichkeit. Bei der Einführung der Regelung im Jahr 2017 hatte der Gesetzgeber vor allem die Überwachungssoftware auf dem Endgerät des Betroffenen vor Augen. Der BGH stellt nun klar, dass es auf den technischen Zugangsweg nicht ankommt. Entscheidend ist, dass die Behörden sich unter Umgehung sowohl der Kommunikationsbeteiligten als auch des Diensteanbieters einen zusätzlichen Zugang verschaffen. Betroffen ist damit nicht nur die Vertraulichkeit, sondern auch die Integrität des Systems.

Abzugrenzen ist das ausdrücklich von der Ausleitung gespeicherter E-Mails in Kooperation mit dem Provider (vgl. BGH, Beschl. v. 14.10.2020 – 5 StR 229/19). Dort wirkt der Anbieter mit, hier gerade nicht.

3. Der Stichtag ist die Anordnung – und zwar die richtige

Aus der Einordnung als Quellen-TKÜ folgt die zeitliche Grenze. § 100a Abs. 5 Satz 1 StPO erlaubt allein die Erfassung laufender Kommunikation. Nachrichten, die vor dem Beschluss ausgetauscht wurden, dürfen nur im Rahmen einer Online-Durchsuchung nach § 100b StPO erhoben werden – und deren deutlich engere Voraussetzungen lagen hier nicht vor.

Wichtig für die Verteidigungspraxis ist eine Klarstellung zum maßgeblichen Zeitpunkt: Es kommt auf die Anordnung der Quellen-TKÜ an, nicht auf eine im selben Verfahren früher ergangene klassische TKÜ-Anordnung nach § 100a Abs. 1 Satz 1 StPO. Der BGH knüpft hier an die Trojaner-II-Entscheidung des Bundesverfassungsgerichts vom 24. Juni 2025 (Az. 1 BvR 180/23) an. Ein bereits laufendes Überwachungsverfahren verlängert den zulässigen Zugriffszeitraum also nicht rückwirkend.

Soweit der amtsgerichtliche Beschluss die retrograden Daten mitumfasste, konnte er die Maßnahme nicht legitimieren. Eine richterliche Anordnung kann nicht erlauben, was das Gesetz nicht hergibt.

4. Beweisverwertungsverbot statt bloßer Rechtswidrigkeit

Dass eine Beweiserhebung rechtswidrig war, führt nach ständiger Rechtsprechung nicht automatisch zur Unverwertbarkeit. Das Verwertungsverbot bleibt die begründungsbedürftige Ausnahme, über die im Wege einer Abwägung im Einzelfall zu entscheiden ist.

Hier fällt die Abwägung zugunsten des Betroffenen aus. Der Senat argumentiert vor allem präventiv: Wären die entgegen ausdrücklicher gesetzlicher Vorgaben gewonnenen Erkenntnisse verwertbar, würde die Missachtung dieser Vorgaben faktisch belohnt. Hinzu kommt das Gewicht der Tatvorwürfe. Die abgeurteilten Taten waren zwar schwere Straftaten im Sinne des § 100a StPO, nicht aber besonders schwere im Sinne des § 100b StPO – also gerade keine Taten, die eine Online-Durchsuchung getragen hätten.

5. Einordnung: die Grenzen der digitalen Allzweckwaffe

Die Entscheidung reiht sich in eine Entwicklung ein, die sich seit dem Trojaner-Urteil des Bundesverfassungsgerichts abzeichnet. Der Zugriff auf informationstechnische Systeme wird nicht mehr allein danach beurteilt, welches technische Mittel eingesetzt wird, sondern danach, wie tief er in die Persönlichkeitssphäre reicht. Dass die Kritik an der Ausdehnung heimlicher Online-Maßnahmen berechtigt ist, wurde hier im Blog schon früh vertreten (dazu Grzesiek/Kruse, KritV 2017, 331).

Für die Verteidigung ergibt sich eine konkrete Prüfroutine. Erstens: Auf welcher Rechtsgrundlage wurde angeordnet – § 100a oder § 100b StPO? Zweitens: Wann genau erging die Anordnung, und aus welchem Zeitraum stammen die verwerteten Inhalte? Drittens: Wie wurde technisch zugegriffen, mit oder ohne Mitwirkung des Anbieters? Und viertens, ganz praktisch: Der Widerspruch muss rechtzeitig in der Hauptverhandlung erhoben werden, sonst geht die Rüge in der Revision ins Leere.

Bemerkenswert ist im Übrigen, was in dem Verfahren offen blieb: Wie die Anmeldung des zusätzlichen Endgeräts technisch funktioniert hat, wurde von den Ermittlungsbehörden nicht offengelegt. Auf diesen Punkt weist auch die Anmerkung von Krause (CyberStR 2026, 161) hin. Für eine gerichtliche Kontrolle der Eingriffstiefe ist das ein unbefriedigender Zustand.

6. Fazit: Ein Account ist kein Aktenordner

Der Beschluss macht deutlich, dass der stille Zugriff auf ein Messenger-Konto keine harmlose Nebenmaßnahme einer laufenden TKÜ ist. Wer sich als Ermittlungsbehörde ein zweites Endgerät auf ein fremdes Konto schaltet, betreibt eine Quellen-TKÜ mit allen Beschränkungen, die dazugehören.

Für die Praxis heißt das: Der bequeme Weg über den nachgelieferten Chatverlauf ist versperrt. Wer den vollständigen Verlauf will, braucht eine Online-Durchsuchung nach § 100b StPO – und damit einen Katalog besonders schwerer Straftaten. Der Umweg über § 100a StPO trägt nicht.

Offen bleibt, ob der Gesetzgeber diese saubere Trennung dauerhaft durchhält. Der Druck, die Grenze zwischen laufender und gespeicherter Kommunikation aufzuweichen, wird mit jeder Verschlüsselungstechnologie größer. Bis dahin gilt der schlichte Satz, den der Senat der Praxis mitgibt: Ohne Rechtsgrundlage keine Verwertung.

Posted by Dr. Mathias Grzesiek in Rechtsprechung
Landgericht Aachen: Strafbarkeitsrisiken für Sicherheitsforscher und Grey-Hat-Hacker

Landgericht Aachen: Strafbarkeitsrisiken für Sicherheitsforscher und Grey-Hat-Hacker

Worum es geht: Das Landgericht Aachen hat mit Beschluss vom 4. November 2024 (74 NBs 34/24) erneut klargestellt, dass § 202a StGB keine „technische Mindestqualität“ der Zugangssicherung voraussetzt. Selbst ein im Quellcode offen einsehbares Passwort kann eine tatbestandsrelevante Zugangsschranke darstellen. Für Sicherheitsforscher und sog. Grey-Hat-Hacker bedeutet dies ein erhebliches Strafbarkeitsrisiko. Der Fall zeigt exemplarisch die bestehende Diskrepanz zwischen dem Schutzzweck des Computerstrafrechts und dem praktischen Bedarf verantwortungsvoller IT-Sicherheitsforschung.

1. Sachverhalt und Einordnung

Der zugrunde liegende Fall weist die klassische Struktur einer – in der internationalen IT-Community alltäglichen – Responsible-Disclosure-Situation auf, die in Deutschland jedoch strafrechtlich in eine gänzlich andere Richtung eskalierte. Ein freiberuflicher Entwickler stellte im Rahmen eines Kundenmandats fest, dass eine kommerzielle Software ein Passwort im Klartext enthielt, über das sich eine ungesicherte Verbindung zu einer Datenbank herstellen ließ, in der sich mehrere Hunderttausend sensible Datensätze befanden. Der Entwickler meldete die Schwachstelle, setzte Fristen und forderte datenschutzkonformes Vorgehen. Als der Anbieter nicht reagierte, wandte er sich an ein Fachmedium, um die Schließung der Lücke zu erzwingen. Die Folge war nicht die Behebung des Problems, sondern ein Strafverfahren wegen Ausspähens von Daten gem. § 202a StGB.

2. AG Jülich: Zugangssicherung als tatbestandliche Hürde

Das zunächst befasste Amtsgericht Jülich (vgl. AG Jülich, 10.05.2023 – 17 Cs 55/23) lehnte den Erlass eines Strafbefehls ab, da es die zentrale tatbestandliche Voraussetzung des § 202a StGB – die „besondere Sicherung gegen unberechtigten Zugang“ – für nicht erfüllt hielt. Ein im Klartext einsehbares Passwort könne die Daten nicht erkennbar schützen. Das Erfordernis einer besonderen Sicherung lege nach Auffassung des Gerichts einen gewissen Mindeststandard nahe, der durch eine derart rudimentäre Maßnahme nicht erfüllt sei. Zugleich wies das Gericht darauf hin, dass das bloße Auffinden eines offen eingebetteten Passworts keine „Überwindung“ einer Zugangsschranke darstelle.

Diese formale Perspektive – Schutz durch tatsächliche technische Barrieren – entsprach lange Zeit der klassischen Auslegung des § 202a StGB, die auf die objektive Wirksamkeit der Sicherung abstellte.

3. LG Aachen: Abkehr von qualitativen Anforderungen

Das Landgericht Aachen (vgl. LG Aachen, 27.07.2023 – 60 Qs 16/23) hat diese Sichtweise jedoch ausdrücklich verworfen. Nach Auffassung des Landgerichts setzt § 202a StGB nicht voraus, dass die Zugangssicherung tatsächlich wirksam oder professionell ausgestaltet ist. Entscheidend sei allein, dass eine Schutzmaßnahme existiere und dass deren Umgehung ein Mindestmaß an technischem Wissen erfordere. Das Passwort sei, unabhängig von seiner fehlenden Verschlüsselung oder schlechten Implementierung, eine Zugangsschranke. Das Auslesen über die Analyse einer ausführbaren Datei stelle eine Überwindung im Sinne der Norm dar, weil nicht jeder Nutzer ohne spezifische Kenntnisse dazu in der Lage sei.

Diese Wertung, welche das AG Jülich in der zweiten Entscheidung des Falls (vgl. AG Jülich, 17.01.2024 – 17 Cs-230 Js 99/21-55/23) hat erhebliche praktische Konsequenzen. Sie verlagert den Fokus von der Qualität des Schutzes hin zur bloßen Existenz einer – auch noch so unzureichenden – Schutzmaßnahme. Dadurch wird die Strafbarkeitsschwelle empfindlich abgesenkt. Systeme, die elementare technische Standards nicht erfüllen, genießen denselben strafrechtlichen Schutz wie solche, die komplex und professionell gesichert sind.

4. Keine Rechtfertigung durch Notstand oder Gemeinwohl

Besonders bemerkenswert ist die deutliche Absage des Landgerichts an eine Relevanz guter Absichten. Der Entwickler argumentierte, er habe im Interesse der Datensicherheit gehandelt und Schaden abwenden wollen. Dies ließ das Gericht nicht gelten. Ein rechtfertigender Notstand scheide schon deshalb aus, weil die Gefahr nicht ohne das eigene Vordringen in das System erkennbar gewesen sei. Der Zweck der Handlung könne – so die Kammer – keine Rolle spielen. Das Strafrecht kenne kein ungeschriebenes Privileg für Grey-Hat- oder Ethical Hacking.

Damit grenzt sich das LG Aachen bewusst von internationalen Standards wie „Safe Harbor Policies“ oder Bug-Bounty-Praktiken ab, die genau auf eine Differenzierung zwischen krimineller und verantwortungsvoller Forschung abzielen. Die Entscheidung folgt damit einer streng formalen Linie, die im deutschen Computerstrafrecht tief verankert ist: Das Schutzgut ist der Zugang, nicht die Daten selbst.

5. Dogmatische Konsequenzen: Das Spannungsfeld von Schutzgut und technischer Realität

Die Entscheidung fügt sich in die nach der Reform 2007 etablierte Rechtsprechung ein, nach der bereits die Verschaffung der Zugriffsmöglichkeit – und nicht erst der tatsächliche Erhalt von Daten – tatbestandsrelevant ist. Durch die jetzige Klarstellung, dass die Zugangssicherung keiner Mindestqualität bedarf, wird § 202a StGB in ein noch weiterreichendes Instrument verwandelt.

Die dogmatische Konsequenz ist, dass das Strafrecht selbst bei erheblichen technischen Mängeln der Betreiber tätig wird, während Forscher, die Lücken transparent machen wollen, erheblichen Risiken ausgesetzt sind. Der präventive Schutzgedanke rückt so weit in den Mittelpunkt, dass die normative Bewertung der Handlungsmotivation vollständig zurücktritt. Der Schutzumfang des § 202a StGB orientiert sich damit ausschließlich an dem Willen des Berechtigten, den Zugang – auf welche Weise auch immer – zu beschränken. Dies führt zu einer Schutzasymmetrie: Die technisch unzureichende Sicherung wird durch das Strafrecht überhöht, die Meldung der Schwachstelle dagegen kriminalisiert.

6. Das Bundesverfassungsgericht: Keine Annahme der Verfassungsbeschwerde

Besondere Aufmerksamkeit verdient schließlich der Umstand, dass das Verfahren auch das Bundesverfassungsgericht erreichte, ohne jedoch zu einer inhaltlichen Klärung zu führen. Die gegen die strafgerichtlichen Entscheidungen eingelegte Verfassungsbeschwerde wurde gemäß § 93d Abs. 1 Satz 2 BVerfGG nicht zur Entscheidung angenommen. Das Bundesverfassungsgericht sah weder die grundsätzliche verfassungsrechtliche Bedeutung noch eine offensichtliche Grundrechtsverletzung hinreichend dargelegt. Damit vermied das Gericht eine materielle Auseinandersetzung mit der zentralen Frage, ob § 202a StGB im Lichte der Berufsfreiheit aus Art. 12 GG und der fortschreitenden Bedeutung von Sicherheitsforschung verfassungskonform einschränkend auszulegen ist.

Diese Nichtannahme ist aus zwei Gründen bemerkenswert. Zum einen bleibt die vom Beschwerdeführer aufgeworfene Problematik der fehlenden Rechtssicherheit für Sicherheitsforscher weiterhin ungeklärt. Weder wurde eine verfassungskonforme Reduktion des Tatbestandes erörtert noch eine mögliche Pflicht des Gesetzgebers zur Schaffung eines Safe-Harbor-Regimes. Zum anderen zeigt die Entscheidung, dass die verfassungsgerichtliche Kontrolle des Computerstrafrechts im Bereich des Ethical Hacking bislang zurückhaltend ist und die dogmatische Entwicklung weiterhin primär durch die Fachgerichte geprägt wird. Für die Praxis bedeutet dies, dass die bestehenden Unsicherheiten fortbestehen: Die Grenze zwischen strafbarer Zugangsverschaffung und zulässiger Sicherheitsforschung bleibt eine durch die Strafgerichte definierte Linie, deren Konturen erst der Gesetzgeber klarer ausgestalten könnte.

7. Praktische Auswirkungen: Chilling Effects für die Sicherheitsforschung

Aus Sicht der Sicherheitsforschung ist diese Linie problematisch. Die Meldung einer Sicherheitslücke wird durch das Risiko strafrechtlicher Verfolgung zu einem rechtlichen Hochrisikoverhalten. Entwickler müssen fürchten, dass selbst minimalinvasive Eingriffe in ein Produktivsystem als strafbar bewertet werden. Es ist absehbar, dass Sicherheitslücken weniger häufig gemeldet und länger ausgenutzt werden können. Damit sinkt die allgemeine Cyberresilienz, während der strafrechtliche Schutz von Schwachstellenbetreibern steigt – unabhängig von der Qualität ihrer Sicherheitsarchitektur.

Die Entscheidung verdeutlicht zugleich, dass andere Rechtsgebiete, insbesondere das Datenschutzrecht, in solchen Fällen häufig nicht parallel mobilisiert werden. Während der Hinweisgeber strafrechtlich verfolgt wird, bleiben mögliche Verstöße des Verantwortlichen gegen Art. 32 DSGVO in der strafrechtlichen Betrachtung außen vor. Der strafrechtliche Fokus verengt sich vollständig auf den Zugriff des Forschers.

8. Reformüberlegungen und legislativer Handlungsbedarf

Vor diesem Hintergrund verwundert es nicht, dass der Gesetzgeber Reformbedarf erkannt hat. Zwar liegt ein Referentenentwurf zur Modernisierung des Computerstrafrechts vor, dieser wird jedoch von der Praxis als unzureichend kritisiert. Er bleibt in seinen Entlastungstatbeständen für Sicherheitsforscher vage, schafft keine echte Rechtssicherheit und lässt zahlreiche Fallkonstellationen – insbesondere unaufgeforderte Analysen produktiver Systeme – weiterhin im strafrechtlichen Risikobereich.

Der Fall zeigt, dass eine grundlegende Neujustierung des Computerstrafrechts erforderlich wäre, um die berechtigten Interessen der IT-Sicherheitsforschung, des Datenschutzes und des Strafrechtsschutzes in ein kohärentes Verhältnis zu setzen. Solange diese Neuregelung aussteht, bleibt die Tätigkeit von Sicherheitsforschern gefährlich und rechtlich schwer kalkulierbar.

9. Ausblick

Die Entscheidung des LG Aachen markiert eine deutliche Festigung einer strengen, formalistischen Auslegung des § 202a StGB. Sie verdeutlicht, dass das deutsche Computerstrafrecht derzeit keine Differenzierung zwischen kriminell motiviertem Hacking und verantwortungsvoller Sicherheitsforschung kennt. Die Schwelle zur Strafbarkeit ist niedrig; die dogmatische Orientierung am Bestehen einer Zugangsschranke führt zu einer erheblichen Schutzasymmetrie. Der Gesetzgeber ist gefordert, diesen Zustand zu korrigieren, wenn Sicherheitsforschung in Deutschland nicht dauerhaft kriminalisiert und die digitale Resilienz nachhaltig geschwächt werden soll.

Posted by Dr. Mathias Grzesiek in Rechtsprechung
BGH zur Smartphone-Entsperrung per Fingerabdruck – Finger drauf und Handy auf!

BGH zur Smartphone-Entsperrung per Fingerabdruck – Finger drauf und Handy auf!

Mit Beschluss vom 13. März 2025 (Az. 2 StR 232/24) hat der Bundesgerichtshof entschieden, dass Ermittlungsbehörden unter bestimmten Voraussetzungen den Finger eines Beschuldigten zwangsweise auf ein Smartphone legen dürfen, um dieses per Fingerabdruck zu entsperren. Eine Entscheidung mit erheblicher praktischer Tragweite – und nicht minder erheblichem rechtsstaatlichem Konfliktpotenzial.

Der Fall und die Entscheidung des BGH

Im Zentrum der Entscheidung stand ein Ermittlungsverfahren wegen Besitzes kinderpornografischer Inhalte. Im Rahmen einer Wohnungsdurchsuchung wurden mehrere Mobiltelefone beschlagnahmt. Da der Beschuldigte sich weigerte, diese freiwillig zu entsperren, legten Ermittlungsbeamte seinen Finger unter Anwendung unmittelbaren Zwangs auf den Sensor eines Smartphones. Die daraufhin erhobenen Beweise führten später zur Anklage und Verurteilung.

Der BGH billigte dieses Vorgehen ausdrücklich: Die Maßnahme sei durch § 81b Abs. 1 StPO gedeckt, der „ähnliche Maßnahmen“ neben Lichtbildern und Fingerabdrücken zulasse. Die zwangsweise Entsperrung stelle nach Ansicht des Gerichts keine unzulässige Selbstbelastung dar, da sie keine aktive Mitwirkung des Beschuldigten verlange.

Zweifel an der Rechtsgrundlage

Die Entscheidung des BGH ist juristisch umstritten. § 81b StPO erlaubt die Erhebung biometrischer Merkmale „zur Durchführung des Strafverfahrens“ – allerdings mit dem Ziel, eine Identifizierung des Beschuldigten zu ermöglichen. Eine Verwendung zur Entsperrung technischer Systeme ist im Wortlaut der Norm nicht angelegt und wurde vom Gesetzgeber auch bislang nicht vorgesehen.

Die Fachliteratur ist in dieser Frage gespalten. Während Rottmeier/Eckel (NStZ 2020, 193, 195 f.) eine technikoffene Auslegung befürworten, lehnen Nadeborn/Irscheid (StraFo 2019, 274), Neuhaus (StV 2020, 489) und Grzesiek/Zühlke (StV-S 2021, 117) den Rückgriff auf § 81b StPO zur Durchbrechung biometrischer Sperren ab. Kern der Kritik: Die Norm bezweckt die Identifikation – nicht die Entschlüsselung. Auf die Kritik wurde hier im Blog bereits hingewiesen.

Verhältnismäßigkeit vs. Rechtsklarheit

Die Instanzrechtsprechung – etwa das OLG Bremen (Az. 1 ORs 26/24) und das LG Ravensburg (Az. 2 Qs 9/23 jug.) – stützt sich ebenfalls auf § 81b StPO. Beide Gerichte betonen, dass eine technikoffene Anwendung nötig sei, um die Strafverfolgung nicht ins Leere laufen zu lassen. Die faktische Möglichkeit, durch Fingerabdruck Zugriff auf immense Datenmengen des Beschuldigten – frei nach dem Motto „Finger drauf und Handy auf!“ –  zu erhalten, sei ein legitimes Ziel.

Doch diese Argumentation ignoriert ein zentrales rechtsstaatliches Prinzip: Eine Maßnahme, die einen schwerwiegenden Eingriff in die informationelle Selbstbestimmung ermöglicht – wie der Zugriff auf verschlüsselte private Daten –, bedarf einer klaren, spezifischen gesetzlichen Grundlage. Das ist derzeit nicht gegeben.

Zudem handelt es sich bei der Entsperrung um eine zweistufige Maßnahme: Erst erfolgt die technische Entsperrung des Geräts, dann die Auswertung der Daten. Der Übergang von Identifikations- zu Beweiserhebungsmaßnahme ist juristisch nicht trivial – und kann nicht durch eine analoge oder erweiterte Auslegung von § 81b StPO überbrückt werden.

Rechtspolitische Einordnung

Die Entscheidung mag praktisch erscheinen, da sie Ermittlungsbehörden in der digitalen Beweiserhebung entlastet. Doch sie operiert an den Grenzen des rechtlich Zulässigen. Das Analogieverbot des Strafrechts – auch wenn im Strafprozessrecht nicht uneingeschränkt anwendbar – verlangt Zurückhaltung bei der Erweiterung belastender Eingriffsgrundlagen.

Dass persönliche Daten nicht denselben rechtlichen Status wie offen zugängliche Inhalte haben, ist nur unzureichend reflektiert worden. Wer verschlüsselte Kommunikation schützt, muss auch die Schwelle für staatlichen Zugriff hoch ansetzen.

Fazit: Technische Realität trifft unklare Rechtslage

Die Fingerentsperrung durch Zwang ist nach derzeitiger Gesetzeslage allenfalls „auf Kante genäht“. De lege lata fehlt eine klare, explizite Rechtsgrundlage. Der Rückgriff auf § 81b StPO als Ermächtigung für den Zugriff auf biometrisch verschlüsselte Inhalte ist zweifelhaft und verkennt Zielrichtung und Systematik der Norm.

Die Entscheidungen des BGH schafft Klarheit für Ermittlungsbehörden – aber keine tragfähige Lösung. Es fehlt weiterhin an einer gesetzlich klar geregelten Ermächtigung für die zwangsweise biometrische Entsperrung digitaler Endgeräte.

Eine Reform wäre daher dringend geboten. Der Gesetzgeber muss den Konflikt zwischen effektiver Strafverfolgung und digitalen Grundrechten auflösen – nicht die Gerichte durch teleologische Konstruktionen. Bis dahin gilt: Ermittlungsbefugnisse dürfen nicht auf Lücken im Gesetz gebaut werden.

Posted by Dr. Mathias Grzesiek in Cybercrime, IT-Strafrecht, Rechtsprechung