Cloud

LG Koblenz: Durchsicht elektronischer Daten und Cloud-Daten

LG Koblenz: Durchsicht elektronischer Daten und Cloud-Daten

Worum es geht: Das LG Koblenz (Beschluss vom 24.08.2021 – 4 Qs 59/21) erlaubt Ermittlern, mit bei einer Durchsuchung ausgelesenen Zugangsdaten Tage später auf Cloud-Konten des Beschuldigten zuzugreifen, auch wenn die Daten im Ausland liegen. Die Durchsicht von Cloud-Daten nach § 110 Abs. 3 StPO trägt einen solchen zeitversetzten Login über behördeneigene Systeme aber nicht ohne Weiteres. Zweifelhaft sind die zeitliche Grenze, das Merkmal „von dem Speichermedium aus“ und die Territorialitätsgrenze.

Cloud-Daten und § 110 Abs. 3 StPO: Der Login nach der Durchsuchung als eigentliches Problem

Das LG Koblenz hält es für zulässig, dass Ermittler bei einer Durchsuchung Zugangsdaten vom Smartphone des Beschuldigten auslesen und sich damit Tage später von behördeneigenen Systemen aus in dessen Cloud-Konten einloggen. Ein Rechtshilfeersuchen sei auch dann nicht nötig, wenn die Daten im Ausland liegen (LG Koblenz, Beschluss vom 24.08.2021 – 4 Qs 59/21, NZWiSt 2022, 160 ). Die Diskussion konzentriert sich meist auf den ausländischen Speicherort. Das eigentliche Problem liegt aber früher. Ein zeitversetzter Login über behördeneigene Systeme ist keine Durchsicht „von dem elektronischen Speichermedium aus“. § 110 Abs. 3 S. 2 StPO deckt einen solchen Zugriff jedenfalls nicht ohne Weiteres. Die Auslandsfrage kommt als weitere Hürde hinzu.

Im Folgenden stelle ich zunächst den Fall und den rechtlichen Rahmen dar. Danach prüfe ich die Entscheidung auf drei getrennten Ebenen: die zeitlichen Grenzen der Durchsicht, den Zugriff „von dem Speichermedium aus“ und die völkerrechtliche Territorialitätsgrenze. Anschließend ordne ich die Rezeption der Entscheidung und die seit dem 18.08.2026 geltende E-Evidence-Verordnung ein. Am Ende stehen Hinweise für die Verteidigung und meine Bewertung.

1. Der Fall

Die Steuerfahndung durchsuchte am 01.04.2019 die Wohnung des Beschuldigten. Er übergab sein Smartphone. Die Ermittler sicherten es vor Ort mit dem „UFED Physical Analyzer“. Die Software las dabei auch die gespeicherten Zugangsdaten zu Online-Diensten aus. Am 04. und 05.04.2019 luden die Ermittler diese Zugangsdaten in den „UFED Cloud Analyzer“. Das Programm meldete sich damit bei den Konten des Beschuldigten bei eBay, Facebook und Google an und rief die dort gespeicherten Daten ab. Der Beschuldigte bemerkte die Anmeldungen von einer fremden IP-Adresse und fragte nach. Das Finanzamt bestätigte den Zugriff. Es teilte mit, die so gewonnenen Daten seien im Verfahren nicht verwertet worden. Zur Frage, ob Ermittler ein Smartphone gegen den Willen des Beschuldigten entsperren dürfen, siehe unseren Beitrag zur Entschlüsselung von Smartphones.

Das AG Koblenz stellte die Rechtmäßigkeit der Maßnahme fest (Beschluss vom 26.07.2021 – 30 Gs 1169/21). Das LG Koblenz verwarf die Beschwerde. Es wertete den Abruf als offene Online-Sichtung nach § 110 Abs. 3 StPO. Die Konten seien über die im Smartphone gespeicherten Zugangsdaten zugänglich gewesen. Mit der Übergabe des Geräts sei ein solcher Zugriff für den Beschuldigten erwartbar gewesen. Dass er gegenüber den Anbietern heimlich erfolgte, schade nicht (Rn. 12 bis 14). Der Zugriff liege noch innerhalb der „üblichen Sichtungszeiten“. Die Verlustgefahr folge daraus, dass der Beschuldigte seine Konten jederzeit hätte löschen können (Rn. 14 f.). Die Daten lagen nach Annahme des Gerichts „(wohl)“ im Ausland. Ein Rechtshilfeersuchen hielt die Kammer dennoch für entbehrlich (Rn. 16 bis 26).

2. Der rechtliche Rahmen der Durchsicht nach § 110 StPO

Die Durchsicht ist Teil der Durchsuchung. Ihre Rechtmäßigkeit hängt deshalb davon ab, dass die Voraussetzungen der Durchsuchung fortbestehen (BGH, Beschluss vom 26.05.2026 – StB 37/26, Rn. 12). Befugt sind die Staatsanwaltschaft und auf deren Anordnung ihre Ermittlungspersonen (§ 110 Abs. 1 StPO). Der Steuerfahndung steht die Befugnis zur Durchsicht nach § 404 Abs. 2 S. 1 AO zu. Nach § 110 Abs. 3 S. 2 StPO darf die Durchsicht eines Speichermediums bei dem Betroffenen auf räumlich getrennte Speichermedien erstreckt werden. Voraussetzung ist, dass auf diese „von dem elektronischen Speichermedium aus“ zugegriffen werden kann und andernfalls der Verlust der gesuchten Daten zu befürchten ist. Gegen die vorläufige Sicherung von Daten kann der Betroffene nach § 110 Abs. 4 i.V.m. § 98 Abs. 2 StPO eine gerichtliche Entscheidung beantragen. Einen allgemeinen Überblick über Durchsuchung, Sicherstellung und Durchsicht im Wirtschaftsstrafrecht gibt unser Beitrag zu digitalen Ermittlungen.

3. Erste Ebene: die zeitliche Grenze der Durchsicht

Die zeitliche Begründung des LG Koblenz trägt nicht. Die „übliche Sichtungszeit“ betrifft die Auswertung bereits gesicherter Daten. Sie rechtfertigt keine neue Datenerhebung Tage nach dem Ende der Maßnahme vor Ort.

Die Durchsicht darf sich zwar über einen längeren Zeitraum erstrecken, wenn die Ermittler Datenträger oder Datenkopien zur Auswertung mitnehmen. Sie bezieht sich dann aber auf einen Datenbestand, der bei der Durchsuchung fixiert wurde. Wer sich Tage später in ein Konto einloggt, wertet keinen gesicherten Bestand aus. Er erhebt den aktuellen Kontoinhalt einschließlich aller Daten, die der Beschuldigte seit der Durchsuchung hochgeladen oder empfangen hat. Die Kommentarliteratur betont, dass § 110 Abs. 3 S. 2 StPO nur die Durchsicht erlaubt, nicht aber eine mehrmalige, zeitlich gestreckte Abfrage (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8 unter Verweis auf BT-Drs. 16/6979, 45). Andere Stimmen ziehen die zeitliche Grenze für den Zugriff auf externe Speicher beim Abschluss der Durchsuchung (Nadeborn, StraFo 2022, 144, 145 sowie Tsambikakis/Friedrich/Putzke in: Flore u.a., Steuerstrafrecht, § 385 AO Rn. 50). Das LG Koblenz lässt zudem offen, ob es die Durchsuchung im Zeitpunkt des Zugriffs noch für andauernd hielt (Fiedler, NStZ 2024, 596, 601). Selbst die Finanzverwaltung formuliert vorsichtiger. Die Online-Durchsicht soll danach im unmittelbaren Zusammenhang mit der Durchsuchung erfolgen. Veränderte oder ergänzte Daten können die Verwertbarkeit berühren (AStBV (St) 2025 Nr. 69 Abs. 3 Nr. 4).

4. Zweite Ebene: Zugriff „von dem Speichermedium aus“ und Offenheit der Maßnahme

Der Zugriff im Koblenzer Fall erfolgte nicht von dem durchsuchten Speichermedium aus. Er war auch nicht in dem Sinne offen, den die Durchsuchung voraussetzt. Welche Ermächtigungsgrundlage stattdessen einschlägig wäre, ist umstritten.

Der Wortlaut des § 110 Abs. 3 S. 2 StPO knüpft an das Speichermedium an, das bei dem Betroffenen durchgesehen wird. Die Ermittler nutzten aber weder das Smartphone noch den Durchsuchungsort. Sie verwendeten die ausgelesenen Zugangsdaten auf eigenen Systemen. Das LG Koblenz lässt genügen, dass die Konten über die gespeicherten Zugangsdaten „zugänglich“ waren. Damit ersetzt es das Gerät durch die Zugangsdaten. Das gibt der Wortlaut nicht her (ebenso Fiedler, NStZ 2024, 596, 601).

Bei der Offenheit ist zu unterscheiden. Die Sicherstellung des Smartphones war offen. Der Beschuldigte war anwesend und übergab das Gerät. Der spätere Cloud-Abruf war dagegen für den Beschuldigten nicht erkennbar und gegenüber den Anbietern verdeckt. Der Beschuldigte erfuhr davon nur, weil ihm fremde IP-Adressen auffielen. Dass ein solcher Zugriff nach Übergabe des Geräts „erwartbar“ sei, macht ihn nicht zu einer offenen Maßnahme. Offenheit setzt voraus, dass der Betroffene weiß, wann und in welchem Umfang auf seine Daten zugegriffen wird.

Welche Norm einen späteren Abruf tragen könnte, ist nicht geklärt. In Betracht kommt ein Vorgehen gegenüber dem Anbieter nach §§ 94 ff. StPO, wie es das BVerfG für E-Mails beim Provider gebilligt hat (BVerfG, Beschluss vom 16.06.2009 – 2 BvR 902/06, BVerfGE 124, 43). Teilweise wird vertreten, ein von der Durchsuchung losgelöster Zugriff unterliege den Voraussetzungen der Online-Durchsuchung nach §§ 100b, 100e StPO (Nadeborn/Kruse, StV Spezial 2026, Heft 3, 125 f.). Festzuhalten ist jedenfalls, dass § 110 Abs. 3 S. 2 StPO nicht die selbstverständliche Grundlage ist, als die das LG Koblenz ihn behandelt.

5. Dritte Ebene: Cloud-Daten im Ausland und die Territorialitätsgrenze

Auch die völkerrechtliche Begründung überzeugt nicht. Ohne jede Feststellung zum Speicherort lässt sich ein einseitiger Zugriff auf mutmaßlich im Ausland gespeicherte Daten nicht tragfähig begründen.

Die Frage ist in der Literatur umstritten. Nach einer Ansicht kommt es bei der Durchsuchung beim Cloud-Nutzer auf den tatsächlichen Speicherort nicht an. Die Erreichbarkeit der Daten vom Inland aus genüge (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8a mit Nachweisen). Die Gegenansicht sieht die Grenze im Territorialitätsprinzip, das über Art. 25 GG gilt. Ohne Zustimmung des Berechtigten und bei nicht öffentlich zugänglichen Daten bedürfe es der Rechtshilfe (Tsambikakis/Friedrich/Putzke in: Flore u.a., Steuerstrafrecht, § 385 AO Rn. 50 sowie Fiedler, NStZ 2024, 596, 600 f.).

Die besseren Gründe sprechen für die Gegenansicht. Das Schweigen des Wortlauts ersetzt keine Befugnis zu hoheitlichem Handeln auf fremdem Gebiet. Private Nutzer und Ermittler greifen technisch gleich zu. Rechtlich handeln aber nur die Ermittler hoheitlich (Bechtel, NZWiSt 2022, 160, Fn. 28). Die Gesetzesbegründung verweist für Daten im Ausland ausdrücklich auf Art. 32 der Budapest-Konvention (BT-Drs. 16/5846, 27). Die Bundesrepublik hat gegenüber der EU-Kommission bestätigt, dass bei bekanntem ausländischem Speicherort Rechtshilfe erforderlich ist (Commission Staff Working Document SWD(2018) 118 final, S. 33 f.).

Die Quellen des LG Koblenz tragen das Gegenteil nicht. Das Diskussionspapier des Europarats aus dem Jahr 2010 ist ein Reformvorschlag. Der belgische Kassationshof und das US-Berufungsgericht befassten sich mit Anordnungen gegenüber Anbietern, nicht mit einem Direktzugriff der Ermittler. Aus der US-Entscheidung zitiert die Kammer zudem nur ein zustimmendes Sondervotum. Schließlich hat das Gericht den „loss of location“ nur unterstellt. Es hat weder den Speicherort aufgeklärt noch sachverständige Hilfe hinzugezogen. Gerade für passwortgeschützte persönliche Konten ist die Annahme ständig wandernder Daten wenig plausibel (Fiedler, NStZ 2024, 596, 598 f.). Bechtel spricht zu Recht von einer Art Blankoscheck (NZWiSt 2022, 160).

6. Rezeption in Rechtsprechung und Verwaltungspraxis

Die Koblenzer Entscheidung hat Anschluss in Teilen der Instanzrechtsprechung und der Verwaltungspraxis gefunden. Eine gefestigte Linie ist das nicht.

Das LG Berlin hielt § 110 Abs. 3 StPO auch bei einem bestimmbaren ausländischen Speicherort für anwendbar (Beschluss vom 29.12.2022 – 519 Qs 8/22, wistra 2023, 433). Dort erfolgte der Zugriff allerdings während der laufenden Durchsuchung über bestehende Logins und im Browser gespeicherte Zugangsdaten. Die zeitliche Frage stellte sich also nicht. Das LG Bonn stellte in einem Kartellbußgeldverfahren ebenfalls allein auf die tatsächliche Erreichbarkeit vom Inland aus ab (Beschluss vom 28.01.2026 – 62 Qs 86/24). Die Finanzverwaltung hat einzelne Aussagen des LG Koblenz in ihre Anweisungen aufgenommen. Das betrifft die Erstreckung auf soziale Netzwerke und Online-Marktplätze sowie den Zugriff auf passwortgeschützte Daten mit forensischer Software. Für die Auslandsfrage verweist sie auf das LG Berlin (AStBV (St) 2025 Nr. 69 Abs. 3 Nr. 1 bis 3). In der zeitlichen Frage formuliert sie enger als das Gericht (Nr. 4). Im Schrifttum ist die Entscheidung überwiegend auf Kritik gestoßen (Bechtel, Fiedler, Nadeborn, jeweils a.a.O.).

7. Die E-Evidence-Verordnung als Gegenmodell zum Direktzugriff

Die E-Evidence-Verordnung zeigt, wie der Gesetzgeber das Problem löst. Sie schafft kein Selbstvollzugsrecht der Ermittler durch Login in ein Nutzerkonto. Sie regelt ein formalisiertes Verfahren gegenüber dem Diensteanbieter.

Seit dem 18.08.2026 gilt die Verordnung (EU) 2023/1543. Zu ihrer Entstehung siehe unseren früheren Beitrag zur E-Evidence-Verordnung. Ergänzend gilt das Elektronische-Beweismittel-Umsetzungs-und-Durchführungsgesetz (EBewMG) vom 10.03.2026 (BGBl. 2026 I Nr. 64). Europäische Herausgabeanordnungen richten sich an Anbieter, die ihre Dienste in der Union anbieten. Der Speicherort ist dafür unerheblich. Für Inhaltsdaten und für Verkehrsdaten, die nicht allein der Identifizierung des Nutzers dienen, verlangt die Verordnung eine richterliche Anordnung oder Validierung (Art. 4 Abs. 2 VO). In Deutschland erlässt das Gericht diese Anordnungen. Vor Anklageerhebung geschieht das auf Antrag der Staatsanwaltschaft oder der selbständig ermittelnden Finanzbehörde. Die Zuständigkeit richtet sich nach den Vorschriften der StPO über Ermittlungsmaßnahmen (§ 10 Abs. 1 und 2 EBewMG). Solche Anordnungen setzen grundsätzlich eine Straftat voraus, die im Höchstmaß mit mindestens drei Jahren Freiheitsstrafe bedroht ist (Art. 5 Abs. 4 VO). Die Steuerhinterziehung erfüllt diese Schwelle. Zudem ist in der Regel der Vollstreckungsstaat zu unterrichten (Art. 8 VO). Der Anbieter muss grundsätzlich binnen zehn Tagen liefern, in Notfällen binnen acht Stunden.

Damit ist das zentrale Praktikabilitätsargument des LG Koblenz für Anbieter mit Angebot in der EU weitgehend entfallen. Der europäische Gesetzgeber hat den „loss of location“ gesehen. Er beantwortet ihn mit richterlicher Kontrolle, Notifizierung und festen Fristen. Einen Direktzugriff mit fremden Zugangsdaten sieht er nicht vor.

8. Hinweise für die Verteidigung bei Cloud-Zugriffen

Die Verteidigung sollte bei jeder Sicherstellung von Mobilgeräten prüfen, ob die Ermittler Cloud-Zugriffe vorgenommen haben. Aufschluss geben die Sicherungs- und Auswertungsprotokolle. Entscheidend sind drei Fragen. Wann erfolgte der Zugriff? Von welchem System aus erfolgte er? Wurden Daten erhoben, die erst nach der Durchsuchung entstanden sind? Gegen die Sicherung kann eine gerichtliche Entscheidung nach § 110 Abs. 4 i.V.m. § 98 Abs. 2 StPO beantragt werden.

Ob ein rechtswidriger Zugriff zu einem Verwertungsverbot führt, ist offen. Der BGH hat ein solches Verbot angenommen, wenn der betroffene Staat der Verwertung widerspricht (BGH, Urteil vom 08.04.1987 – 3 StR 11/87). Die Kommentarliteratur hält es sonst nur ausnahmsweise für möglich (KK-StPO/Heinrichs/Weingast, 9. Aufl., § 110 Rn. 8a). Bechtel sieht in der bewusst einkalkulierten Überschreitung der Grenzen des § 110 Abs. 3 S. 2 StPO einen möglichen Verstoß gegen das Recht auf ein faires Verfahren (NZWiSt 2022, 160). Der Verwertung sollte in der Hauptverhandlung vorsorglich widersprochen werden.

Mandanten fragen häufig, ob sie nach einer Durchsuchung ihre Zugangsdaten ändern dürfen. Eine strafprozessuale Pflicht, extern gespeicherte Daten für einen späteren Zugriff der Ermittler vorzuhalten, besteht nach überzeugender Ansicht nicht. Die praktische Risikolage bleibt jedoch bestehen. Ermittlungsrichter nehmen Verdunkelungsgefahr teilweise gerade mit Blick auf mögliche Löschungen in der Cloud an (Nadeborn/Kruse, StV Spezial 2026, Heft 3, 125 ff.). Diese Frage gehört deshalb in die Beratung im Einzelfall.

9. Bewertung und Fazit

Das LG Koblenz hat eine praktische Sorge der Ermittlungsbehörden in eine weite Auslegung übersetzt. Die Begründung trägt auf keiner der drei Ebenen. Die „übliche Sichtungszeit“ rechtfertigt keine neue Datenerhebung. Die Zugangsdaten ersetzen nicht das durchsuchte Speichermedium. Das Schweigen des Gesetzes ersetzt keine Befugnis zum Zugriff auf fremdes Staatsgebiet. Hinzu kommt, dass die Entscheidung auf ungeprüften technischen Annahmen beruht und die abgerufenen Daten im Verfahren nicht einmal verwertet wurden. Als Grundlage einer allgemeinen Ermittlungspraxis taugt sie deshalb nicht.

Wirksame Strafverfolgung braucht Zugang zu Cloud-Daten. Diesen Zugang muss aber der Gesetzgeber regeln. Mit der E-Evidence-Verordnung liegt dafür ein Modell vor, das auf richterliche Kontrolle und ein förmliches Verfahren gegenüber dem Anbieter setzt. Will der deutsche Gesetzgeber darüber hinaus einen Direktzugriff mit sichergestellten Zugangsdaten erlauben, muss er Voraussetzungen, Richtervorbehalt, zeitliche Grenzen und Benachrichtigung ausdrücklich regeln. Bis dahin gilt: § 110 Abs. 3 S. 2 StPO legitimiert nicht ohne Weiteres einen späteren behördlichen Zugriff auf vollständige Cloud-Konten mittels zuvor erlangter Zugangsdaten.

Posted by Dr. Mathias Grzesiek in Rechtsprechung
E-Evidence-Verordnung: Sinnvolle Harmonisierung des europäischen Strafverfahrens oder Gefährdung des Rechtsstaats?

E-Evidence-Verordnung: Sinnvolle Harmonisierung des europäischen Strafverfahrens oder Gefährdung des Rechtsstaats?

Webdienste, Datenbanken, Clouds und Apps sind nicht an Ländergrenzen gebunden. Sie können überall in der Welt bereitgestellt werden und benötigten nicht zwingend eine physische Infrastruktur. Auch brauchen IT-Dienstanbieter keine Firmenpräsenz in dem Land, in sie Dienstleistungen anbieten. In Ermittlungsverfahren, in denen Beweismittel oder Dienstanbieter außerhalb des hoheitlichen Zugriffsbereichs nationaler Ermittlungsbehörden liegen, sind die Möglichkeiten beweisbezogener Informationsbeschaffung begrenzt.[1] Dies stellt Staatsanwaltschaften und Gerichte in der gesamten europäischen Union häufig vor praktische Schwierigkeiten.

Was ist die E-Evidence-Verordnung?

Die EU-Kommission hat einen Entwurf einer Verordnung vorgelegt, welche hinsichtlich der Gewinnung elektronischer Beweismittel die Rechtshilfe innerhalb der EU effizienter gestalten und die länderübergreifende Zusammenarbeit zwischen Strafverfolgungsbehörden innerhalb der EU-Mitgliedstaaten verbessern soll.[2] Bisherige Kooperationsverfahren innerhalb der EU brachten nicht den erhofften Erfolg, da sie zu kompliziert und träge waren.

Bereits seit 2016 wird gefordert, ein gemeines Konzept zu schaffen, um die Zuständigkeitsfrage im Cyberspace verpflichtend zu regeln. Zu den vorhandenen Instrumenten – wie dem EU-Haftbefehl[3] – soll den Strafermittlern daher ein neues Werkzeug in die Hand gegeben werden, welches die Strafermittlung und Strafverfolgung im Cyberspace vereinfachen soll.[4] Die E-Evidence-Verordnung, die 2018 vorgelegt und im Rahmen der Legislaturperiode 2019-2024 weiter diskutiert wird, soll dies ermöglichen.

Konkret sollen mithilfe der E-Evidence-Verordnung (zu Deutsch: Europäische Herausgabe- und Sicherungsanordnungen für elektronische Beweismittel im Strafrecht) Staatsanwaltschaften aller EU-Mitgliedsländer digitale Beweise unbürokratisch und schnell sichern und abgreifen können.

Nach dem aktuellen Entwurf soll den Behörden eines Mitgliedsstaats künftig ein standardisiertes Verfahren zur Verfügung gestellt werden, mit dem europaweite Auskunftsersuchen an Anbieter informationstechnischer Dienste, wie Webmailanbieter, Messenger-Dienste, Cloud-Betreiber, soziale Netzwerke, Hoster und Provider, gestellt werden können. Das Ersuchen verpflichtet die Dienstanbieter zur Sicherung und Herausgabe von Daten.[5]

Voraussetzungen der E-Evidence-Verordnung

Die Europäischen Herausgabe- und Sicherungsanordnung darf nur für Strafverfahren genutzt werden.[6] Die Maßnahme darf nur während eines laufenden Ermittlungs- oder Gerichtsverfahrens angeordnet werden. [7] Nach rechtskräftigem Abschluss des Strafverfahrens darf das Auskunftsverfahren daher nicht (mehr) eingesetzt werden. Es ist davon auszugehen, dass mit „Gerichtsverfahren“ nach deutschem Recht das Zwischenverfahren (§§ 199 ff. StPO), das Hauptverfahren (§§ 212ff. StPO) sowie das Rechtsmittelverfahren (§§ 312 ff StPO) gemeint sind. Die Anordnungen können somit in jedem Zeitpunkt des deutschen Strafverfahrens angewandt werden.

Konkret wird die Herausgabeanordnung vom Anordnungsstaat, dessen nationale Behörde die Ermittlungen führt, erlassen und anschließend vom Vollstreckungsstaat umgesetzt.

Grundsätzlich darf die Herausgabe- und Sicherungsanordnung nach der E-Evidence-VO für alle Straftaten erlassen werden. Eine Beschränkung auf bestimmte Delikte, wie es bspw. die Telekommunikationsüberwachung nach § 100a Abs. 2 StPO oder die Online-Durchsuchung nach § 100b Abs. 2 StPO vorsehen, ist dem Entwurf nicht zu entnehmen. Ob von der Verordnung auch Ordnungswidrigkeiten nach dem OWiG erfasst sind, bleibt offen.

Die Anordnungsmaßnahme muss, unabhängig davon ob es sich um die Herausgabe- oder Sicherungsanordnung handelt, stets notwendig sein und dem Gebot der Verhältnismäßigkeit entsprechen.[8]

Ferner gilt das sog. Herkunftslandprinzip. Die Anordnungsbehörde bewertet mögliche Straftaten allein nach den inländischen Gesetzen des Herkunftslandes. Das Prinzip der beiderseitigen Strafbarkeit[9], wonach das entsprechende Verhalten in beiden Ländern strafbewehrt sein muss, gilt ausdrücklich nicht. Die E-Evidence-VO sieht für die Herausgabeanordnung lediglich vor, dass in beiden Staaten eine vergleichbare Ermächtigungsgrundlage für die konkret durchzuführende Ermittlungsmaßnahme vorhanden sein muss.[10]

Die Anordnungen können auch in Verfahren erlassen werden, die sich gegen eine juristische Person im Anordnungsstaat richtet.[11] Die Maßnahmen könnten ebenfalls Ordnungswidrigkeitsverfahren – sofern diese erfasst sind – gegen Unternehmen (§ 30 OWiG) betreffen. De lege ferenda wären auch Verfahren nach dem Verbandssanktionengesetz, welches sich derzeit noch im Entwurfsstadium befindet[12], von der E-Evidence-VO erfasst.

Weitere Voraussetzung ist, dass der adressierte IT-Dienstanbieter seine Dienste zumindest innerhalb der EU anbietet.

Umfang der Herausgabepflicht nach der E-Evidence-VO

Die E-Evidence-VO unterscheidet bei der Herausgabepflicht zwischen Teilnehmer- und Zugangsdaten sowie Inhalts- und Transaktionsdaten.

  • Unter Teilnehmerdaten fallen Daten wie das Geburtsdatum, die Postanschrift, die Telefonnummer oder die E-Mail-Adresse des Betroffenen.[13] Zugangsdaten sind Daten, anhand derer festgestellt werden kann, wann der Benutzer den betreffenden Dienst genutzt hat, wie bspw. die Uhrzeit und die IP-Adresse. [14] Die Herausgabe von Teilnehmer- und Zugangsdaten kann laut Entwurf stets erlassen werden.[15] Gleiches gilt für die Sicherungsanordnung.[16]
  • Die Herausgabe von Inhalts- und Transaktionsdaten hingegen kann nur bei Straftaten angeordnet werden, die im Anordnungsstaat im Höchstmaß mit einer Freiheitsstrafe von mindestens drei Jahre sanktioniert werden. [17] Unabhängig vom Strafmaß kann sie auch bei ausgewählten Straftaten, die mittels eines Informationssystems begangen werden, durchgeführt werden.[18] Unter den Begriff der Transaktionsdaten fallen Daten, die im Kontext mit der der vom Dienstanbieter angebotenen Leistung stehen.[19] Hierunter fallen Daten, die vom Dienstanbieter selbst generiert werden, wie bspw. ein vorgeschlagener Routenverlauf bei einem Online-Routenplaner. Inhaltsdaten sind Daten, die in digitalen Formaten gespeichert werden, wie bspw. Videos, Bilder oder Tonaufzeichnungen.[20]

Da Transaktions- und Inhaltsdaten sensibler sind, sieht der Entwurf bei der Anordnung der Herausgabe einen Richtervorbehalt vor.[21] Für Teilnehmer- und Zugangsdaten kann die Anordnung der Herausgabe durch die Staatsanwaltschaft erfolgen. [22] Von besonderer Bedeutung ist der Umstand, dass der Richtervorbehalt nur für die ermittelnden Behörde des Anordnungsstaates gilt, nicht jedoch für den Vollstreckungsstaat. Eine Überprüfung grundrechtsinvasiver Herausgabeanordnungen durch die Judikative des Vollstreckungsstaates fehlt ebenso wie dahingehende Rechtsschutzmöglichkeiten des Betroffenen.

Ablauf der Herausgabe- und Sicherungsanordnung nach der E-Evidence-VO

Der Ablauf des Verfahrens erfolgt in zwei Schritten:

  • In einem ersten Schritt erlässt die Ermittlungsbehörde des Anordnungsstaates eine Sicherungsanordnung. Diese richtet sie direkt an den betroffenen Dienstanbieter. Das Anliegen wird hierbei in Form eines Zertifikats, dem sog. EPOC-PR, an den Dienstanbieter übermittelt.[23] Das Zertifikat verpflichteten ihn zum „Quick Freeze“[24], also zur unverzüglichen Sicherung der angeforderten Daten für einen Zeitraum von 60 Tagen.[25]
  • In einem zweiten Schritt schickt die Behörde eine europäische Herausgabeanordnung (EPOC), die ebenfalls zertifiziert ist, um an die gesicherten Daten zu gelangen. Der Dienstleister muss innerhalb von zehn Tagen nach Erhalt des EPOC-Anfragezertifikats auf die Anordnung reagieren.[26] In eiligen Verfahren ist diese Frist sogar auf 6 Stunden verkürzt.[27] Sobald die Herausgabeanordnung erfolgt, sind die Daten seitens des Dienstanbieters so lange zu sichern, wie dies zur Herausgabe erforderlich ist.[28]

Der Dienstanbieter kann eine Erstattung seiner Kosten durch den Anordnungsstaat geltend machen.[29] Sofern der adressierte Dienstanbieter seinen Verpflichtungen aus der Anordnung nicht nachkommt, muss er mit finanziellen Sanktionen, wie bspw. einem Bußgeld, rechnen. Zur Höhe der finanziellen Sanktion schweigt die E-Evidence-VO. Dem Entwurf ist lediglich zu entnehmen, dass die Sanktion wirksam, verhältnismäßig und abschreckend sein muss.[30]

Anmerkungen und Kritik zum Entwurf der E-Evidence-VO

Die zunehmende Digitalisierung und Internationalisierung, die beinahe jeden Lebensbereich zu erfassen scheint, betrifft auch das Strafrecht. Die Gewinnung elektronischer Daten, die sich innerhalb einer Cloud befinden, die nicht selten auf einem ausländischen Server gehostet wird, führt im Rahmen von Strafermittlungen zu faktischen und juristischen Schwierigkeiten.

Dass die E-Evidence-VO diesem Problem begegnen will und zur Effektivität und Praxistauglichkeit im Rahmen grenzüberschreitender elektronischer Ermittlungstätigkeit beitragen möchte, ist verständlich und nachvollziehbar. Jedoch birgt die Harmonisierung des europäischen Strafverfahrens, insbesondere wenn sie übereilt erfolgt, untrügliche Gefahren.

Mit der E-Evidence-VO wird eine EU-weite Erweiterung einzelner Ermittlungsbefugnisse angestrebt, obwohl innerhalb der EU weder ein gleichwertiger Mindeststandard an Bürgerrechten besteht noch ein einheitliches europäisches Strafrecht vorhanden ist. Insbesondere die EU-weiten Unterschiede im materiellen Strafrecht, also der Strafgesetze, die ein konkretes Verhalten mit Strafe sanktionieren, können zu perfiden Situationen führen. Als Beispiel wird die Abtreibung genannt. Auf Malta kann der durchführende Arzt mit einer Freiheitsstrafe von bis zu vier Jahren sowie einem Berufsverbot bestraft werden. In Deutschland ist die Durchführung der Abtreibung grundsätzlich straflos. Sollte der betroffene maltesische Arzt ein E-Mail-Konto bei einem deutschen Anbieter unterhalten, so kann die Maßnahme der Sicherung und Herausgabe bei diesem vollstreckt werden, obwohl nach deutschem Recht nicht einmal ein Anfangsverdacht im Sinne von § 152 Abs. 2 StPO vorliegt.

Der Vorschlag der Europäischen Kommission mag zwar gut gemeint sein, er zäumt das Pferd aber von hinten auf. In der Bundesrepublik genießen wir einen vergleichsweise hohen Grundrechtsschutz. Anderen Mitgliedsstaaten der EU, die keinen gleichwertigen Standard garantieren, unmittelbare Eingriffsbefugnisse zu gestatten, bringt den Verzicht an Hoheitsrechten und staatlichen Souveränität mit sich. Die europäische Generalermächtigung in Form der E-Evidence-VO führt gleichzeitig dazu, dass nationales Verfassungsrecht umgangen wird, was unweigerlich zu einem Verlust an Rechtsstaatlichkeit führt.

Sinnvoller erscheint es, zunächst ein grundrechtlicher Mindeststandard innerhalb der EU zu etablieren, bevor eine grundrechtsinvasive Verordnung, wie die E-Evidence-VO, in Kraft tritt.

Des Weiteren sollten zunächst eine unabhängige Institution geschaffen werden, welche die Einhaltung der Rechtmäßigkeit und Verhältnismäßigkeit der Europäischen Herausgabe- und Sicherungsanordnungen EU-weit überprüfen soll und an die sich der Adressat der Maßnahme wenden kann. Der Entwurf sieht weder einheitliche Rechtsschutzmöglichkeiten für den Betroffenen vor, noch lässt sich dem Entwurf entnehmen, wohin sich der Betroffene im Bedarfsfall wenden soll. Auch thematisiert der Entwurf nicht, ob der Vollstreckungsstaat, der nicht einmal konkrete Kenntnis von der Durchführung der Maßnahme erhält, die Maßnahme des Anordnungsstaates im Zweifelsfall überprüfen darf. Der Grundrechtsschutz soll allein durch das vorherige Einschalten einer Justizbehörde beim Erlass der Anordnung gewährleistet sein. Nach Ansicht des Deutschen Richterbundes führt dies jedoch zu einer weitestgehenden Rechtslosigkeit für die Betroffenen.[31]

Strafverfolgungsbehörden weitere internationale Eingriffsbefugnisse zu geben, ohne die Einhaltung des Grundrechtsschutzes für die Betroffenen Bürger zu garantieren, ist aus rechtsstaatlicher Sicht nicht vertretbar. Ebenso ist rechtsstaatlich unvertretbar, ausländische Gerichte und Ermittlungsbehörden mit hoheitlichen Befugnissen auszustatten, ohne den eigenen Institutionen Machtmittel in die Hand geben, um die exterritorialen angeordneten Maßnahmen erkennen und überprüfen zu können.

Auch die praktische Handhabung der Herausgabe- und Sicherungsanordnung nach der E-Evidence-VO wirft viele Fragen auf. Wie beschrieben soll die Herausgabenanordnung in bestimmten Fällen innerhalb von 6 Stunden nach Erhalt der Anfrage erfolgen. Dienstanbieter werden bereits Schwierigkeiten damit haben, die angeforderten Daten innerhalb dieses kleinen Zeitfensters ausfinding zu machen, zu isolieren und zu sichern. Wie sie gleichzeitig überprüfen sollen, ob die von einer ausländischen Behörde angefragten Daten überhaupt herausgeben werden dürfen, bleibt fraglich. Viele kleinere IT-Dienstleister verfügen jedenfalls nicht über die hierfür notwendige rechtliche Kompetenz oder eine eigene Rechtsabteilung. Sie müssten sich daher zunächst extern um Rechtsrat bemühen. [32] Dienstanbieter können sich zwar um Kostenerstattung bemühen. Ob hierbei auch die Erstattung von Rechtsberatungskosten umfasst ist, bleibt unklar. Eine rechtliche Unterstützung (bspw. im Falle rechtlicher Unklarheiten) durch inländische Institutionen ist jedenfalls vorgesehen. Auch bleiben Haftungsfragen im Falle der unberechtigten Herausgabe von Daten ungeklärt.

Sollten die Institutionen der EU weiter an ihrem Plan der Umsetzung der Verordnung festhalten wollen, sind noch viele Fragen zu klären. Es lohnt sich für den Praktiker in jedem Fall die E-Evidence-VO weiter im Blick zu behalten.

Fußnoten

[1] Vgl. Begründung der E-Evidence-VO vom 17.4.2018.

[2] Der Entwurf ist abrufbar unter: https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:52018PC0225&from=EN

[3] Vgl. zum EU-Haftbefehl bspw. Gaede, NJW 2013, 1279f.

[4] S. 3 d. Entwurfs.

[5] Vgl. Begründung der E-Evidence-VO vom 17.4.2018.

[6] Vgl. Art. 3 Abs. 2 E-Evidence-VO vom 17.4.2018.

[7] Vgl. Art. 3 Abs. 2 E-Evidence-VO vom 17.4.2018.

[8] Vgl. Art. 5 Abs. 2 und Art. 6 Abs. 2 E-Evidence-VO vom 17.4.2018.

[9] Das Prinzip gilt bei internationalen Auslieferungsersuchen. Vgl. Grundsatz der Grundsatz der Gegenseitigkeit nach § 5 IRG.

[10] Vgl. Art. 5 Abs. 2 E-Evidence-VO vom 17.4.2018.

[11] Vgl. Art. 3 Abs. 2 E-Evidence-VO vom 17.4.2018.

[12] Vgl. zum aktuellen Referentenentwurf zum Verbandssanktionengesetz: Gercke/Grözinger auf LTO https://www.lto.de/recht/hintergruende/h/verbandssanktionengesetz-entwurf-bmjv-compliance-interne-untersuchungen-trennung-strafverteidigung-gastkommentar/

[13] Vgl. Art. 2 Nr. 7 E-Evidence-VO vom 17.4.2018.

[14] Vgl. Art. 2 Nr. 8 E-Evidence-VO vom 17.4.2018.

[15] Vgl. Art. 5 Abs. 3 E-Evidence-VO vom 17.4.2018.

[16] Vgl. Art. 6 Abs. 2 a. E. E-Evidence-VO vom 17.4.2018.

[17] Hiermit sind Straftaten im Sinne der Artikel 3, 4 und 5 des Rahmenbeschlusses 2001/413/JI des Rates gemeint.

[18] Hiermit sind Straftaten im Sinne der Artikel 3, 4 und 5 des Rahmenbeschlusses 2001/413/JI des Rates gemeint.

[19] Vgl. Art. 2 Nr. 9 E-Evidence-VO vom 17.4.2018.

[20] Vgl. Art. 2 Nr. 10 E-Evidence-VO vom 17.4.2018.

[21] Vgl. Art. 4 E-Evidence-VO vom 17.4.2018.

[22] Vgl. Art. 4 E-Evidence-VO vom 17.4.2018.

[23] Vgl. Art. 10 Abs. 1 E-Evidence-VO vom 17.4.2018.

[24] Zu technischen Hintergründen: Bleich, ct magazin Heft Nr. 16 2019, S. 166f.

[25] Vgl. Art. 4 E-Evidence-VO vom 17.4.2018.

[26] Vgl. Art. 9 Abs. 1 E-Evidence-VO vom 17.4.2018.

[27] Vgl. Art. 9 Abs. 2 E-Evidence-VO vom 17.4.2018.

[28] Vgl. Art. 10 Abs. 2 E-Evidence-VO vom 17.4.2018.

[29] Vgl. Art. 12 E-Evidence-VO vom 17.4.2018.

[30] Vgl. Art. 13 E-Evidence-VO vom 17.4.2018.

[31] Siehe: https://www.drb.de/positionen/stellungnahmen/stellungnahme/news/618/

[32] Bleich, ct magazin Heft Nr. 16 2019, S. 166f.

Posted by Dr. Mathias Grzesiek in Internationalisierung, IT-Strafrecht