Datenschutz

Wenn die Staatsanwaltschaft an die Daten will: Digitale Ermittlungen im Wirtschaftsstrafrecht

Wenn die Staatsanwaltschaft an die Daten will: Digitale Ermittlungen im Wirtschaftsstrafrecht

Worum es geht: E-Mails, Chats und Cloud-Daten sind in Wirtschaftsstrafverfahren oft die entscheidenden Beweismittel. Der Beitrag erklärt, wann Ermittlungsbehörden durchsuchen, Daten sicherstellen und auswerten dürfen und wo die Grenzen liegen. Er zeigt auch, was sich durch die E-Evidence-Verordnung und die Entscheidung „Trojaner II“ des Bundesverfassungsgerichts geändert hat. Zum Schluss gibt er Unternehmen konkrete Hinweise, wie sie bei einer Durchsuchung besonnen reagieren.

1. Warum digitale Daten den Unterschied machen

Wirtschaftsstrafverfahren werden heute an Datenbeständen entschieden, nicht an Aktenordnern. E-Mails, Chats, Buchhaltungsdaten, Verträge, Serverprotokolle und Smartphone-Inhalte dokumentieren Abläufe, machen Zuständigkeiten sichtbar und ordnen einzelne Entscheidungen zeitlich ein. Wer wann was wusste, lässt sich aus solchen Daten oft genauer rekonstruieren als aus Zeugenaussagen.

Für Unternehmen und Mitarbeitende ist eines wichtig: Digitale Ermittlungen folgen rechtlichen Grenzen. Behörden dürfen nicht mehr Daten erheben, als das konkrete Verfahren erfordert. Dieser Grundsatz heißt Verhältnismäßigkeit. Ein Eingriff muss geeignet und erforderlich sein. Und er darf Betroffene nicht stärker belasten, als es der Ermittlungszweck verlangt.

Der Grundsatz klingt abstrakt, ist aber der wichtigste Ansatzpunkt der Verteidigung. Er entscheidet, ob der gesamte Mailserver kopiert werden darf oder nur ein abgegrenzter Zeitraum. Und er wirkt nicht nur am Tag der Durchsuchung, sondern während des gesamten Verfahrens.

2. Was die Ermittlungsbehörden mit Daten machen dürfen

2.1 Durchsuchung

Eine Durchsuchung setzt grundsätzlich einen richterlichen Beschluss voraus. Betroffen sein können Geschäftsräume, Fahrzeuge, Wohnungen und die dort befindlichen Sachen.

Beim Beschuldigten genügt nach § 102 StPO die Vermutung, dass sich dort Beweismittel finden lassen. Bei Personen und Unternehmen, die selbst nicht beschuldigt sind, gilt § 103 StPO. Dort muss konkret begründet werden, warum die gesuchten Beweismittel gerade dort liegen. Die Schwelle ist also deutlich höher.

Der Beschluss muss den Tatvorwurf, den Tatzeitraum und die gesuchten Beweismittel so genau wie möglich bezeichnen. Fehlt der Tatzeitraum, ist der Beschluss unbestimmt (BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23). Lassen Sie sich den Beschluss deshalb immer aushändigen und prüfen Sie diese drei Punkte zuerst.

Nur ausnahmsweise dürfen Staatsanwaltschaft oder Polizei ohne Richter handeln, nämlich bei Gefahr im Verzug. Das setzt voraus, dass die Einholung des Beschlusses den Erfolg der Maßnahme gefährden würde. Diese Ausnahme wird später gerichtlich überprüft.

2.2 Sicherstellung und Beschlagnahme

Beides führt dazu, dass Ermittler Gegenstände mitnehmen. Der Unterschied liegt in der Freiwilligkeit.

Werden Unterlagen oder Geräte freiwillig herausgegeben, spricht man von Sicherstellung, § 94 Abs. 1 StPO. Fehlt die freiwillige Herausgabe, kommt die Beschlagnahme in Betracht, § 94 Abs. 2 StPO. Sie ist grundsätzlich richterlich anzuordnen; bei Gefahr im Verzug dürfen auch Staatsanwaltschaft oder Ermittlungspersonen handeln, § 98 StPO. Betroffene können jederzeit eine gerichtliche Entscheidung beantragen.

Bei einer Durchsuchung dürfen IT-Anlagen in Betrieb genommen und nach elektronischen Daten durchsucht werden. In der Praxis ist deshalb eine Frage entscheidend: Wird der Server mitgenommen oder eine Kopie erstellt? Verlangen Sie eine Spiegelung der Daten und die Rückgabe der Originale. Sonst steht der Betrieb unter Umständen still.

Besonders geschützt ist die Kommunikation mit Verteidigern, Rechtsanwälten und anderen Berufsgeheimnisträgern, §§ 97, 160a StPO. Weisen Sie vor Ort ausdrücklich darauf hin, wo solche Unterlagen liegen. Und lassen Sie sich ein Verzeichnis aller mitgenommenen Gegenstände geben.

2.3 Durchsicht der Daten

Mit der Mitnahme ist das Verfahren nicht beendet, sondern es beginnt erst. Die Auswertung der Daten ist die Phase, die Unternehmen am längsten belastet.

Rechtlich ist die Durchsicht elektronischer Speichermedien Teil der Durchsuchung, § 110 StPO. Sie soll klären, welche Dateien für das Verfahren überhaupt relevant sind. Verdacht und Verhältnismäßigkeit müssen währenddessen fortbestehen (BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18).

Verhältnismäßigkeit lässt sich hier konkret machen. Suchbegriffe, begrenzte Zeiträume, Teilkopien und die frühe Trennung relevanter von irrelevanten Daten sind mildere Mittel. Eine vollständige Sicherung kann trotzdem zulässig sein, wenn eine sofortige Trennung technisch nicht praktikabel ist. Nicht relevante Daten sollen später ausgesondert, gelöscht oder zurückgegeben werden.

Ein Punkt wird regelmäßig unterschätzt: Für die Dauer der Auswertung gibt es keine gesetzliche Höchstfrist. In umfangreichen Verfahren zieht sich die Durchsicht über Monate, teilweise über Jahre. Als Korrektiv bleibt das Beschleunigungsgebot aus Art. 6 Abs. 1 EMRK.

2.4 Zufallsfunde

Wer Daten auswertet, findet auch Dinge, nach denen niemand gesucht hat (sog. „Zufallsfunde„). Genau darin liegt für Unternehmen das größte praktische Risiko.

Stoßen Ermittler bei der Durchsicht auf Hinweise auf eine andere Straftat, dürfen diese Funde nach § 108 StPO gesichert werden. Aus einem Verfahren wegen eines eng umgrenzten Vorwurfs können so weitere Verfahren entstehen, teils gegen andere Personen im Unternehmen. Der ursprüngliche Beschluss deckt diese Funde nicht ab, macht sie aber auch nicht wertlos.

2.5 Cloud-Daten und Daten im Ausland

Daten liegen heute selten auf dem Gerät, das im Serverraum steht. Für den Zugriff darauf gelten eigene Regeln.

Auf räumlich getrennte Speichermedien darf nach § 110 Abs. 3 StPO zugegriffen werden, wenn vom vorgefundenen Gerät aus ein Zugang besteht und andernfalls Datenverlust droht. Speicherort, Zugriffsweg und Inhalt der Anordnung entscheiden also über die Zulässigkeit. Daneben können Behörden Daten unmittelbar beim Anbieter anfordern, § 95 StPO.

Neu ist der europäische Weg. Seit dem 18. August 2026 gilt die E-Evidence-Verordnung (EU) 2023/1543. Strafverfolgungsbehörden können elektronische Beweismittel seitdem unmittelbar bei Diensteanbietern in anderen Mitgliedstaaten anfordern, ohne den bisherigen Weg über eine Europäische Ermittlungsanordnung oder ein Rechtshilfeersuchen. Für die Europäische Herausgabeanordnung gilt eine Regelfrist von zehn Kalendertagen, in dringenden Fällen von acht Stunden. National wird die Verordnung durch das Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG) ergänzt, das im Wesentlichen ebenfalls seit dem 18. August 2026 gilt.

Für Unternehmen heißt das zweierlei. Wer selbst digitale Dienste anbietet, muss auf solche Anordnungen kurzfristig reagieren können. Und wer eigene Daten in der Cloud hält, sollte wissen, dass der Speicherort im EU-Ausland kein Zugriffshindernis mehr ist.

2.6 Überwachung laufender Kommunikation

Das Abhören von Telefonaten und das Mitlesen von Nachrichten ist im Wirtschaftsstrafrecht die Ausnahme, nicht die Regel.

Zunächst zur Begrifflichkeit: Inhaltsdaten sind der Inhalt einer Kommunikation, also das Gesagte oder Geschriebene. Verkehrsdaten betreffen die Umstände, etwa wer wann mit wem verbunden war.

Die Überwachung laufender Telekommunikation nach § 100a StPO ist nur bei bestimmten Katalogtaten zulässig. Aus dem Steuerstrafrecht nennt § 100a Abs. 2 Nr. 2 StPO nur die bandenmäßige Steuerhinterziehung, den gewerbs- oder bandenmäßigen Schmuggel und die gewerbs- oder bandenmäßige Steuerhehlerei. Die einfache Steuerhinterziehung fehlt in diesem Katalog. Hinzu kommt: Die Tat muss auch im Einzelfall schwer wiegen, und andere Aufklärung muss aussichtslos oder wesentlich erschwert sein. Verkehrsdaten können unter den Voraussetzungen des § 100g StPO erhoben werden.

2.7 Quellen-TKÜ und Online-Durchsuchung nach „Trojaner II“

Bei diesen beiden Maßnahmen hat sich die Rechtslage 2025 verändert. Wer ältere Darstellungen liest, findet dort einen überholten Stand.

Beide Maßnahmen setzen an einem Punkt an: Kommunikation ist heute verschlüsselt. Die Quellen-Telekommunikationsüberwachung greift deshalb direkt auf das Endgerät zu, § 100a Abs. 1 Sätze 2 und 3 StPO. Die Online-Durchsuchung nach § 100b StPO geht weiter und erlaubt den heimlichen Zugriff auf sämtliche Daten eines IT-Systems.

Das Bundesverfassungsgericht hat die Quellen-TKÜ mit Beschluss vom 24.06.2025 („Trojaner II“, 1 BvR 180/23) für nichtig erklärt, soweit sie auch der Aufklärung von Straftaten dient, die mit einer Höchstfreiheitsstrafe von drei Jahren oder weniger bedroht sind. Solche Taten gehören nach Auffassung des Gerichts zur einfachen Kriminalität und rechtfertigen diesen Eingriff nicht. Die Ermächtigung zur Online-Durchsuchung verstößt gegen das Zitiergebot und ist mit dem Grundgesetz unvereinbar; die Vorschrift gilt aber bis zu einer Neuregelung fort.

Für die Praxis bedeutet das: Die Online-Durchsuchung bleibt vorerst anwendbar, obwohl sie formell verfassungswidrig ist. Ihr Straftatenkatalog enthält keine Tatbestände der Abgabenordnung. Verdeckte Maßnahmen dieser Art sind im Wirtschaftsstrafrecht daher kein Routineinstrument, sondern auf wenige besonders schwere Fälle beschränkt.

3. Der Ernstfall: Was Unternehmen tun und lassen sollten

Die meisten Fehler passieren in den ersten zwei Stunden. Die wichtigste Regel lautet daher: Ruhe bewahren und nichts entscheiden, was sich nicht rückgängig machen lässt. Eine Durchsuchung ist eine belastende Situation, aber kein Urteil. Wer strukturiert reagiert, verbessert seine Position erheblich.

Am Tag der Maßnahme:

  • Lassen Sie sich den Durchsuchungsbeschluss zeigen und aushändigen. Notieren Sie Anlass, betroffene Räume, Tatzeitraum und benannte Beweismittel.
  • Informieren Sie sofort Geschäftsleitung, Rechtsabteilung und externe Verteidigung. Bitten Sie darum, mit dem Beginn der Maßnahme auf das Eintreffen des Verteidigers zu warten. Einen Anspruch darauf gibt es nicht, häufig wird die Bitte aber respektiert.
  • Bestimmen Sie eine verantwortliche Person, die den Ablauf koordiniert, und eine IT-Ansprechperson für technische Fragen.
  • Dokumentieren Sie durchgehend: Namen, Behörden, Uhrzeiten, betretene Räume, mitgenommene Gegenstände.
  • Weisen Sie auf geschützte Unterlagen hin, insbesondere auf Verteidigerkorrespondenz und Unterlagen von Berufsgeheimnisträgern.
  • Widersprechen Sie der Sicherstellung verfahrensfremder oder geschützter Unterlagen ausdrücklich und lassen Sie den Widerspruch protokollieren. Das erhält spätere Rechtsschutzmöglichkeiten.
  • Verlangen Sie ein vollständiges Sicherstellungsverzeichnis sowie eine Spiegelung der Daten, damit der Betrieb weiterlaufen kann.

Was Sie unterlassen sollten:

  • Keine Daten löschen, verändern oder beiseiteschaffen. Das kann eine eigene Strafbarkeit begründen und ist der schwerste Fehler überhaupt.
  • Keine spontanen inhaltlichen Erklärungen zur Sache, weder durch die Geschäftsleitung noch durch Mitarbeitende.
  • Keine informellen Gespräche mit den Ermittlern „unter vier Augen“. Es gibt keine vertraulichen Nebengespräche.
  • Keine ungeprüfte freiwillige Herausgabe von Unterlagen oder Datenträgern.

Mitarbeitende sollten ihre Rechte kennen, bevor der Ernstfall eintritt. Angehörige und Berufsgeheimnisträger haben ein Zeugnisverweigerungsrecht, §§ 52, 53 StPO. Wer sich durch eine Aussage selbst belasten würde, darf die Auskunft verweigern, § 55 StPO. Ob eine Ladung eine Pflicht zum Erscheinen auslöst, hängt davon ab, wer lädt: Bei Ermittlungsrichter und Staatsanwaltschaft besteht sie, bei der Polizei nur im Auftrag der Staatsanwaltschaft.

Der beste Zeitpunkt für Vorbereitung ist lange vorher. Dazu gehören ein schriftlicher Leitfaden mit klarer Rollenverteilung, eine Erreichbarkeitskette rund um die Uhr, eine Anweisung für den Empfang, benannte Ansprechpartner für Behördenkontakte und eine Dokumentationsvorlage. Ebenso sollte bekannt sein, wo welche Daten liegen und welche Geräte dienstlich, privat oder gemischt genutzt werden.


Diese Hinweise ersetzen keine Beratung im konkreten Fall. Gerade bei umfangreichen Datenbeständen, Cloud-Zugriffen oder geschützten Kommunikationsinhalten sollte der Einzelfall zeitnah anwaltlich geprüft werden.

Rechtlicher Hintergrund

Normen: §§ 94, 95, 97, 98, 100a, 100b, 100g, 102, 103, 108, 110, 160a StPO; §§ 52, 53, 55 StPO; Art. 6 Abs. 1 EMRK; Verordnung (EU) 2023/1543 (E-Evidence-Verordnung); Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG).

Rechtsprechung: BVerfG, Beschl. v. 24.06.2025 – 1 BvR 180/23 („Trojaner II“), zur Quellen-TKÜ und zur Online-Durchsuchung. BVerfG, Beschl. v. 27.06.2024 – 1 BvR 1194/23, zur Bestimmtheit des Durchsuchungsbeschlusses. BVerfG, Beschl. v. 20.09.2018 – 2 BvR 708/18, zur fortdauernden Rechtfertigung der Durchsicht nach § 110 StPO. BGH, Beschl. v. 24.11.2009 – StB 48/09, zur regelmäßig nicht erforderlichen Beschlagnahme eines vollständigen E-Mail-Bestands. BVerfG, Beschl. v. 12.04.2005 – 2 BvR 1027/02, zur Verhältnismäßigkeit bei Datenträgern.

Posted by Dr. Mathias Grzesiek in IT-Strafrecht
E-Mail-Dienste sind zur Bereithaltung und Herausgabe von IP-Adressen verpflichtet

E-Mail-Dienste sind zur Bereithaltung und Herausgabe von IP-Adressen verpflichtet

Rechtsprechungshinweis: BVerfG, Nichtannahmebeschluss vom 20.12.2018 – 2 BvR 2377/16

1. Wurde gemäß § 100a StPO eine Überwachung des E-Mail-Verkehrs angeordnet, so umfasst der Umfang der vom TK-Dienstleistungsanbieter bereitzustellenden Daten auch die bei der Telekommunikation anfallenden IP-Adressen als „andere Adressierungsangabe“.
2. Dass der Betreiber eines Telekommunikationsdienstes aufgrund seiner Systemstruktur nicht unmittelbar auf die externen IP-Adressen der Nutzer zugreifen kann, steht einer solchen Verpflichtung nicht entgegen, wenn die fehlende Zugriffsmöglichkeit darauf beruht, dass sich der Betreiber bewusst dazu entschlossen hat, die Daten nicht zu protokollieren.

Das Bundesverfassungsgericht hatte die Frage zu entscheiden, ob das Anliegen eines E-Mail-Providers seinen Kunden datenschutzsensible Dienstleistungen anzubieten soweit schützenswert ist, dass es Vorrang vor der Verpflichtung zur Einhaltung gesetzlicher Vorgaben hat.[1] Im konkreten Fall weigerte sich ein Anbieter von E-Mail-Diensten, die IP-Adressen der auf die E-Mail-Postfächer zugreifenden Benutzer an die Ermittlungsbehörden herauszugeben. Er begründete dies mit dem Umstand, dass er aus Gründen des Datenschutzes grundsätzlich keine Protokollierung von IP-Adressen vornimmt.

Ablauf einer Kommunikation via E-Mail

Bei einer Kommunikation via E-Mail werden in der Regel Datenpakete zwischen dem Rechner des Benutzers (sog. Client) sowie dem Absende-Mailserver und dem Ziel-Mailserver ausgetauscht.[4] Hierbei kommen bestimmte Netzwerkprotokolle (SMTP, POP3 und IMAP) – oftmals gepaart mit einer Transferverschlüsselungen (TLS) oder einer Inhaltsverschlüsselung (S/MIME oder OpenPGP) – zur Anwendung. Bei den jeweiligen Übertragungsvorgängen fallen Kommunikationsdaten, wie u.a. die IP-Adresse des Clients an.[5] Die Kommunikationsdaten müssen seitens des Mailanbieters zumindest für die Dauer des Kommunikationsvorgangs gespeichert werden, damit überhaupt die Möglichkeit besteht, dass die abgerufenen Datenpakte übersendet werden können.[6]

Telekommunikationsüberwachungnach § 100a StPO

Die Überwachung und Aufzeichnung von Telekommunikation kann neben nachrichtendienstlicher Tätigkeit auch zur Gefahrenabwehr[2] oder zum Zweck der Strafverfolgung angeordnet werden. § 100 a StPO stellt für letzteres die Ermächtigungsgrundlage dar. Die Anordnung zur Telekommunikationsüberwachung (sog. TKÜ) steht und dem Vorbehalt einer richterlichen bzw. gerichtlichen Entscheidung. Bei Gefahr im Verzug kann die Ermittlungsmaßnahme auch von der  Staatsanwaltschaft angeordnet werden, wobei die richterliche bzw. gerichtliche Anordnung unverzüglich nachzuholen ist und innerhalb von drei Werktagen ergehen muss.

Unter den weit auszulegenden Begriff der Telekommunikationsüberwachung fällt auch der Zugriff auf die E-Mail-Kommunikation, die durch das Fernmeldegeheimnis nach Art. 10 Abs. 1 GG geschützt ist. Der Schutzbereich erfasst dabei nicht nur die Kommunikationsinhalte, sondern auch die näheren Umstände der Telekommunikation, wozu u.a. die IP-Adressen gehören.[3]

Hergang des Verfahrens

Im konkreten Fall ordnete das Amtsgericht Stuttgart auf Antrag der Staatsanwaltschaft gemäß §§ 100a, 100b StPO die Sicherung, Spiegelung und Herausgabe aller Daten, die auf den Servern des Betreibes bezüglich des betreffenden E-Mail-Accounts elektronisch gespeichert sind, sowie sämtlicher bezüglich dieses Accounts künftig anfallender Daten (Inhalts- und Verkehrsdaten nebst IP-Adressen, insbesondere auch bei den zukünftigen Login-Vorgängen anfallender IP-Adressen) an. Der Dienstbetreiber kam diesem Verlangen auch nach. Er erklärte jedoch, dass Verkehrsdaten der Nutzer nicht „geloggt“ würden und solche Daten inklusive der IP-Adressen deshalb nicht zur Verfügung gestellt werden könnten. 

Die Staatsanwaltschaft wies den Beschwerdeführer darauf hin, dass er gesetzlich verpflichtet sei, für die Dauer der Überwachungsmaßnahme die Verkehrsdaten und insbesondere die IP-Adressen zu dem betreffenden Account zu „loggen“. Dem widersprach der Betreiber mit der Begürdnung, dass die fraglichen IP-Adressen nicht erhoben werden und damit auch nicht vorhanden sind. Eine Pflicht hierzu bestünde ebenfalls nicht. Daraufhin drohte die Staatsanwaltschaft dem Betreiber die Verhängung von Ordnungsmitteln an, welches in Form eines Ordnungsgeldes in Höhe von 500 €  vom Amtsgericht Stuttgart auch verhängt wurde. Hiergegen wehrte sich der Betreiber mit der Begrüdung, dass er die geforderten Verkehrsdaten nicht hat und auch nicht kurzfristig, sondern nur durch eine aufwändige Neustrukturierung seines EDV-Systems, erfassen kann. Seine Beschwerde beim Landgericht Stuttgart blieb jedoch erfolglos, wodurch der Weg zum Bundesverfassungsgericht frei war.

Entscheidung des Bundesverfassungsgerichts

Das Bundesverfassungsgericht stellte in seiner Entscheidung fest, dass Anbieter von Telekommunikationsdiensten nach § 5 Abs. 2 TKÜV dazu verpflichtet sind, den Ermittlungsbehörden im Falle einer TKÜ-Maßnahme eine vollständige Kopie der Telekommunikationsdaten bereitzustellen. Da die staatliche Informationserhebung in Form der verdeckten Überwachung mit dem verfassungsrechtlichen Erfordernis einer funktionstüchtigen Strafrechtspflege in Zusammenhang steht, können Telekommunikationsdienste hiervon nicht entbunden werden. Dies gilt selbst dann, wenn der Dienstanbieter aus (honorierungswürdigen) Gründen des Datenschutzes grundsätzlich keine Protokollierung von IP-Adressen vornimmt.

Ein Grundrechtsverstoß war nach Auffassung des Bundesverfassungsgerichts nicht ersichtlich. Insbesondere lag kein ungerechtfertigter Eingriff in die Berufsfreiheit (Art. 12 GG) des Betreibers  vor.

Ferner war die Festsetzung des Ordnungsgeldes angesichts der Weigerung des Betreibes, seinen gesetzlichen Pflichten nachzukommen, erforderlich.

Folgen für Service Provider

Für Betreiber von E-Mail-Diensten hat dies zur Folge, dass auch die IP-Adressen der eigenen Kunden stets zu erfassen sind, damit diese im Falle einer TKÜ-Anordnung an die zuständigen Behörden herausgegeben werden können. Die Pflicht zur Bereithaltung der Daten nach § 5 Abs. 2 TKÜV wird zudem durch die Vorschrift des § 110 Abs. 1 Satz 1 Nr. 1 TKG unterstrichen, welche regelt, dass Betreiber von öffentlich zugänglichen Telekommunikationsdiensten verpflichtet sind, ab dem Zeitpunkt der Betriebsaufnahme auf eigene Kosten technische Einrichtungen zur Umsetzung von Telekommunikationsüberwachung vorzuhalten und die organisatorischen Vorkehrungen für deren unverzügliche Umsetzung zu treffen.[7]

Mithin haben Betreiber von Telekommunikationsdiensten ihre Tätigkeit so zu organisieren, dass es ihnen ohne weiteres möglich ist, den auskunftsersuchenden Behörden vollständige Kommunikationsdaten bereitstellen zu können, wozu insbesondere die IP- Adressen gehören. Kommt der Dienstanbieter dem Herausgabeverlangen nicht nach, wie es bei der hiesigen Entscheidung der Fall war, hat er mit der Verhängung eines Ordnungsgeldes zu rechnen.

Fußnoten

[1] Siehe hierzu insgesamt: ZD-Aktuell 2019, 06454f.; MMR- Aktuell 2019, 414410.

[2] Im Bund und in einigen Bundesländern.

[3] ZD-Aktuell 2019, 06454.

[4] Hierbei erfrag der Quell-Mailserver die Adresse des Ziel-Mailservers beim sog. DNS-Server.

[5] In der Regel überprüft der Ziel-Mailserver zudem, ob die IP-Adresse des Absende-Mailservers auf einer sog. Blacklist steht, um die betreffende E-Mail ggf. vorab auszusortieren.

[6] MMR- Aktuell 2019, 414410.; im Detail: Nolte/Schlutz, jurisPR-Compl 5/2019 Anm.4., S.3.

[7] Nolte/Schlutz, jurisPR-Compl, 5/2019 Anm.4., S.2 f.

Posted by Dr. Mathias Grzesiek in Datenschutz, IT-Strafrecht, Rechtsprechung
Auskunfts- und Löschungsansprüche gegen staatsanwaltliche Datenspeicherung

Auskunfts- und Löschungsansprüche gegen staatsanwaltliche Datenspeicherung

Können Betroffene eines Ermittlungsverfahrens Auskunfts- und Löschungsansprüche gegen die Datenspeicherungen durch die Staatsanwaltschaft geltend machen? Eine ausführliche Darstellung der Rechtslage sowie Antworten auf praxisrelevante Fragen rund um das Thema Datenschutz nach Abschluss eines Ermittlungsverfahrens, lassen sich dem aufschlussreichen Beitrag von Rechtsanwaltskollegin Dr. Ricarda Schelzke aus dem aktuellen Heft des Strafverteidiger Forums entnehmen.[1]

Hier eine kurze Zusammenfassung des Aufsatzes:

Datenspeicherung durch die Staatsanwaltschaft via MESTA und Web.StA

Auch Staatsanwaltschaften nutzen bei der Ermittlungstätigkeit Datenbanken, insbesondere das Programm MESTA[2] oder die Software Web.StA[3]. Dort werden sämtliche eingeleitete Strafverfahren zusammen mit konkreten Angaben zu den Verfahrensvorgängen gespeichert.

Rechtsgrundlage und Umfang staatsanwaltlicher Datenspeicherung

Die Rechtsgrundlagen für die Speicherung und den Umgang mit den Daten sind in den §§ 483 ff. StPO zu finden. Die Normen regeln allgemein, dass und für welche Zwecke eine Speicherung von Daten zulässig ist. Was genau gespeichert wird, legt die einzelne Staatsanwaltschaft in einer sogenannten Errichtungsanordnung selbst fest.

Neben der Erhebung und Verarbeitung von Daten für Zwecke laufender Strafverfahren nach § 483 StPO, dürfen nach § 484 StPO auch Daten auch für Zwecke künftiger Strafverfahren gespeichert werden. Des Weiteren dürfen nach § 485 StPO Daten auch für Zwecke der Vorgangsverwaltung gespeichert werden.

Dauer der staatsanwaltlichen Datenspeicherung und Prüfpflicht

Grundsätzlich sind Daten, die zu Zwecken des Strafverfahrens gespeichert wurden, bei Erledigung des Verfahrens zu löschen. Ausnahmen hiervon bilden das erwähnte Speichern von Daten für Zwecke künftiger Strafverfahren sowie für die Vorgangsverwaltung.

Daten, die zu Zwecken künftiger Strafverfahren gespeichert wurden, sind zu löschen, wenn festgestellt wird, dass diese für Zwecke künftiger Strafverfahren nicht mehr benötigt werden. Die Prüfung erfolgt hierbei alle zehn Jahre. Im Falle eine endgültigen Verfahrenseinstellung (§ 170 Abs. 2 StPO, § 153 StPO und § 153a StPO nach Erfüllung der Auflage) gilt jedoch eine kürzere Prüfungspflicht von drei Jahren.

Daten, die für die Zwecke der Vorgangsverwaltung gespeichert wurden, sind erst dann zu löschen, wenn ihre Speicherung zur Vorgangsverwaltung nicht mehr erforderlich ist.

Auskunftsanspruch des Betroffenen

Ein Auskunftsanspruch des Betroffenen kann sich aus § 491 StPO ergeben. Demnach hat der Betroffene Anspruch auf Auskunft, soweit die Erteilung oder Versagung von Auskünften in der Strafprozessordnung nicht besonders geregelt ist. Das heißt, dass insbesondere dem (ehemals) Beschuldigten hiernach kein Auskunftsanspruch zusteht, da dieser gemäß § 147 StPO jederzeit Akteneinsicht beantragen kann.

Der Auskunftsanspruch ist zudem zeitlich begrenzt. So kann Auskunft erst sechs Monate nach Einleitung des Strafverfahrens begehrt werden. Diese Frist kann sogar auf bis zu 24 Monate verlängert werden, „wenn wegen der Schwierigkeit oder des Umfangs der Ermittlungen im Einzelfall ein Geheimhaltungsbedürfnis fortbesteht“.

Löschungsanspruch des Betroffenen nach Einstellung des Verfahrens

Ein Löschungsanspruch des Betroffenen besteht dann, wenn der Grund zur Speicherung der Daten nicht mehr gegeben ist. Stellt der Betroffene einen Löschungsantrag, muss die Staatsanwaltschaft im Rahmen einer Einzelfallbeurteilung prüfen, ob die Speicherung der Daten weiterhin erforderlich ist oder eine Löschung vorgenommen werden kann. Bei dieser Einzelfallprüfung müssen das Recht des Antragstellers auf informationelle Selbstbestimmung sowie das Interesse der Allgemeinheit an Strafverfolgung und Vorgangsverwaltung gegeneinander abgewogen werden. Hierbei ist stets der Grundsatz der Verhältnismäßigkeit zu berücksichtigen.

Nach zutreffender Auffassung der Autorin reicht ein pauschaler Verweis auf die grundsätzliche Zulässigkeit der Datenspeicherung nicht aus. Auch der beliebte Einwand, dass eine Löschung (einzelner Daten) technisch nicht möglich sei, kann nicht überzeugen.

Zentrales staatsanwaltschaftliches Verfahrensregister

Neben der dargestellten Datenspeicherung via MESTA und Web.StA durch die jeweils zuständige Staatsanwaltschaft, wird noch ein zentrales staatsanwaltschaftliches Verfahrensregister (ZStV) vom Bundesamt für Justiz geführt. Zu Fragen der Rechtsgrundlage und des Umfangs der Speicherung der Daten im ZStV sowie etwaigen Auskunfts- und Löschungsansprüchen des Betroffenen liefert der empfehlenswerte Beitrag ebenfalls Antworten, die zweifelsfrei nicht nur den Praktiker interessieren.

Fußnoten

[1] Der vollständige Beitrag findet sich hier: Schelzke, Staatsanwaltschaftliche Datenspeicherung trotz Verfahrenseinstellung – Auskunfts- und Löschungsansprüche heute und in Zukunft, StraFo Heft 9/2019, S. 353 – 359.

[2] Länder Berlin, Brandenburg, Hamburg, Hessen, Mecklenburg-Vorpommern, Nordrhein-Westfalen und Schleswig-Holstein verwenden das

[3] Bayern, Baden-Württemberg, Bremen, Niedersachsen, Rheinland-Pfalz, Saarland, Sachsen, Sachsen-Anhalt und Thüringen.

Posted by Dr. Mathias Grzesiek in Datenschutz, IT-Strafrecht, Literaturempfehlung