Es verstößt nicht gegen das Grundgesetz, dass der Anbieter eines E-Mail-Dienstes im Rahmen einer ordnungsgemäß angeordneten Telekommunikationsüberwachung verpflichtet ist, den Ermittlungsbehörden die Internetprotokolladressen (im Folgenden: IP-Adressen) der auf ihren Account zugreifenden Kunden auch dann zu übermitteln, wenn er seinen Dienst aus Datenschutzgründen so organisiert hat, dass er diese nicht protokolliert.
Dies hat die 3. Kammer des Zweiten Senats mit heute veröffentlichtem Beschluss entschieden und die Verfassungsbeschwerde eines solchen Diensteanbieters nicht zur Entscheidung angenommen. Zur Begründung hat sie angeführt, dass das auch unter dem Gesichtspunkt des Art. 12 Abs. 1 GG grundsätzlich schützenswerte Anliegen, ein datenschutzoptimiertes Geschäftsmodell anzubieten, nicht von der Einhaltung der gesetzlichen Vorgaben, die dem verfassungsrechtlichen Erfordernis einer funktionstüchtigen Strafrechtspflege Rechnung tragen, entbinden kann. (BVerfG; Beschluss vom 20. Dezember 2018, 2 BvR 2377/16).
Sachverhalt:
Der Beschwerdeführer betreibt einen E-Mail-Dienst, der mit einem besonders effektiven Schutz der Kundendaten wirbt und sich den Grundsätzen der Datensicherheit und der Datensparsamkeit verpflichtet sieht. Er erhebt und speichert Daten nur dann, wenn dies aus technischen Gründen erforderlich oder – aus seiner Sicht – gesetzlich vorgesehen ist. Die Staatsanwaltschaft Stuttgart führte ein Ermittlungsverfahren wegen des Verdachts von Verstößen gegen das Betäubungsmittelgesetz und das Kriegswaffenkontrollgesetz. Mit Beschluss vom 25. Juli 2016 ordnete das Amtsgericht auf Antrag der Staatsanwaltschaft gemäß §§ 100a, 100b StPO in der damals geltenden Fassung die Sicherung, Spiegelung und Herausgabe aller Daten, die auf den Servern des Dienstes bezüglich des betreffenden E-Mail-Accounts elektronisch gespeichert sind, „sowie sämtlicher bezüglich dieses Accounts künftig anfallender Daten“ an. Das Landeskriminalamt gab dem Beschwerdeführer die angeordnete Überwachungsmaßnahme sowie den zu überwachenden Account bekannt. Daraufhin richtete der Beschwerdeführer die Telekommunikationsüberwachung ein, wies jedoch darauf hin, dass Verkehrsdaten der Nutzer nicht „geloggt“ würden und solche Daten inklusive der IP-Adressen deshalb nicht zur Verfügung gestellt werden könnten, sie seien nicht vorhanden. Der Annahme der Staatsanwaltschaft, die IP-Adressen seien beim Anbieter vorhanden, widersprach der Beschwerdeführer unter Darstellung seiner Systemstruktur. Er trenne sein internes Netz über ein sogenanntes NAT-Verfahren (Network Address Translation), bei dem die Adressinformationen in Datenpaketen automatisiert durch andere ersetzt würden, aus Sicherheitsgründen strikt vom Internet ab. Die IP-Adressen der Kunden würden daher bereits an den Außengrenzen des Systems verworfen und seien dem Zugriff des Beschwerdeführers entzogen. Mit Beschluss vom 9. August 2016 setzte das Amtsgericht ein Ordnungsgeld in Höhe von 500 Euro, ersatzweise sieben Tage Ordnungshaft, gegen den Beschwerdeführer fest. Aufgrund des Beschlusses vom 25. Juli 2016 sei der Beschwerdeführer verpflichtet, zukünftig die Verkehrsdaten und insbesondere die IP-Adressen zu erheben. Das Landgericht verwarf die hiergegen gerichtete Beschwerde mit Beschluss vom 1. September 2016 als unbegründet. Im November 2016 teilte das Landeskriminalamt dem Beschwerdeführer mit, dass die Überwachung des Anschlusses abgeschaltet werden könne. Das Ordnungsgeld wurde schließlich bezahlt.
Wesentliche Erwägungen der Kammer:
Soweit sich die Verfassungsbeschwerde gegen die Beschwerdeentscheidung richtet, ist sie jedenfalls unbegründet. Zwar greift die Festsetzung des Ordnungsgeldes in die durch Art. 12 Abs. 1 Satz 2 GG geschützte Freiheit der Berufsausübung des Beschwerdeführers ein. Die Annahme des Landgerichts, der Eingriff in den Schutzbereich des Art. 12 Abs. 1 Satz 2 GG sei nach Maßgabe der einschlägigen gesetzlichen Vorschriften gerechtfertigt, begegnet jedoch keinen verfassungsrechtlichen Bedenken.
Art. 12 Abs. 1 Satz 2 GG erlaubt Eingriffe in die Berufsfreiheit nur auf Grundlage einer gesetzlichen Regelung, die Umfang und Grenzen des Eingriffs erkennen lässt. Dabei muss der Gesetzgeber selbst alle wesentlichen Entscheidungen treffen, soweit sie gesetzlicher Regelung zugänglich sind. Je stärker in grundrechtlich geschützte Bereiche eingegriffen wird, desto deutlicher muss das gesetzgeberische Wollen zum Ausdruck kommen. Danach ist ein Grundrechtsverstoß nicht ersichtlich. Die Fachgerichte haben die Vorschriften über die Mitwirkungs- und Vorhaltungspflichten von Telekommunikationsdiensteanbietern in verfassungsrechtlich vertretbarer Weise ausgelegt. Sie durften ohne Verfassungsverstoß davon ausgehen, dass der Beschwerdeführer verpflichtet war seinen Betrieb so zu gestalten, dass er den Ermittlungsbehörden die am überwachten Account vom Zeitpunkt der Anordnung an anfallenden externen IP-Adressen zur Verfügung stellen kann. Denn die Überwachung der Telekommunikation im Sinne von § 100a StPO erfasst nicht nur die Kommunikationsinhalte, sondern auch die näheren Umstände der Telekommunikation einschließlich der fraglichen IP-Adressen.
1. Die – verfassungskonforme – Vorschrift des § 100a StPO ermächtigt zur Überwachung und Aufzeichnung der Telekommunikation. Vor dem Hintergrund des „weiten“ Telekommunikationsbegriffs unterfällt der Zugriff auf E-Mail-Kommunikation, jedenfalls soweit es sich um die Übertragung der Nachricht vom Gerät des Absenders über dessen Mailserver auf den Mailserver des E-Mail-Providers und um den späteren Abruf der Nachricht durch den Empfänger handelt, unstrittig dem Anwendungsbereich des § 100a StPO.
Vom Schutz des Fernmeldegeheimnisses nach Art. 10 Abs. 1 GG sind aber nicht nur die Kommunikationsinhalte, sondern auch die näheren Umstände der Telekommunikation erfasst. Vor diesem Hintergrund betrifft die Überwachung der Telekommunikation gemäß § 100a StPO auch die Verkehrsdaten im Sinne des § 3 Nr. 30 TKG, soweit diese im Rahmen der zu überwachenden Telekommunikation anfallen. Zu den Verkehrsdaten in diesem Sinne gehören auch und gerade die anfallenden IP-Adressen. Diese werden dementsprechend in § 96 Abs. 1 Satz 1 TKG als Nummern der beteiligten Anschlüsse oder Einrichtungen aufgeführt. Dynamische oder statische IP-Adressen, mit denen die Kunden eines Anbieters von E-Mail-Diensten mit ihren internetfähigen Endgeräten auf ihren E-Mail-Account zugreifen wollen, unterfallen daher grundsätzlich dem Anwendungsbereich des § 100a StPO.
Der Umstand, dass die Überwachung des E-Mail-Verkehrs im Rahmen einer Anordnung nach § 100a StPO auch die bezeichneten IP-Adressen umfasst, bedeutet allerdings nicht schon zwangsläufig, dass der Beschwerdeführer als Betreiber einer Telekommunikationsanlage verpflichtet ist, Vorkehrungen zu treffen, um den Ermittlungsbehörden auch und gerade diese IP-Adressen zur Verfügung zu stellen. § 100b Abs. 3 Satz 2 StPO a. F. verweist insoweit auf die Vorschriften des TKG und der TKÜV.
Nach § 110 Abs. 1 Satz 1 Nr. 1 TKG besteht für Betreiber von öffentlich zugänglichen Telekommunikationsdiensten die Verpflichtung, ab dem Zeitpunkt der Betriebsaufnahme auf eigene Kosten technische Einrichtungen zur Umsetzung der Telekommunikationsüberwachung vorzuhalten und die entsprechenden organisatorischen Vorkehrungen für deren unverzügliche Umsetzung zu treffen. Die grundlegenden technischen Anforderungen und organisatorischen Eckpunkte für die Umsetzung der Überwachungsmaßnahmen regelt dabei die auf Grundlage der Ermächtigung in § 110 Abs. 2 TKG erlassene TKÜV. Danach unterliegt auch der Beschwerdeführer der Vorhaltungsverpflichtung; dass die in § 3 Abs. 2 TKÜV vorgesehenen Ausnahmen für bestimmte Arten von Telekommunikationsanlagen eingreifen, ist weder vorgetragen noch ersichtlich.
Der Umfang der bereitzustellenden Daten bestimmt sich nach § 5 Abs. 1 und 2 in Verbindung mit § 7 Abs. 1 TKÜV. Gemäß § 5 Abs. 1 TKÜV besteht die zu überwachende Telekommunikation – dem weiten Telekommunikationsbegriff des § 100a StPO entsprechend – aus dem Inhalt und den Daten über die näheren Umstände der Telekommunikation. Nach Absatz 2 der Vorschrift hat der Verpflichtete eine vollständige Kopie der Telekommunikation bereitzustellen, die über seine Telekommunikationsanlage abgewickelt wird. Als Teil dieser Überwachungskopie hat der Verpflichtete gemäß § 7 Abs. 1 Satz 1 Nr. 2, 3 und 4 TKÜV schließlich auch die bei ihm vorhandenen Daten über eine gewählte Rufnummer oder eine andere Adressierungsangabe bereitzustellen. Nach dem Sprachgebrauch des TKG unterfallen die bei einer Telekommunikation anfallenden IP-Adressen dabei ohne weiteres dem Begriff „andere Adressierungsangabe“, denn sie dienen gerade der Adressierung, also dem Erreichen oder Auffinden eines bestimmten Ziels im Internet. So unterfallen IP-Adressen unstrittig der Legaldefinition des § 3 Nr. 13 TKG, wonach Nummern im Sinne des TKG Zeichenfolgen sind, die in Telekommunikationsnetzen Zwecken der Adressierung dienen.
Es ist auch jedenfalls verfassungsrechtlich vertretbar anzunehmen, die Daten seien beim Beschwerdeführer vorhanden im Sinne des § 7 Abs. 1 Satz 1 TKÜV und von diesem als Teil der vollständigen Kopie der überwachten, über seine Telekommunikationsanlage abgewickelten Telekommunikation bereitzustellen. Schon aus der von ihm beschriebenen Systemstruktur ergibt sich, dass der Beschwerdeführer die öffentlichen IP-Adressen seiner Kunden wenigstens für die Dauer der Kommunikation speichern muss, da er ansonsten die abgerufenen Datenpakete seinen Kunden gar nicht übersenden könnte. Jedenfalls fallen die Daten beim Zugriff auf den überwachten E-Mail-Account an, sind der Telekommunikationsanlage des Beschwerdeführers wenigstens zeitweise bekannt und werden von dieser auch zur Herstellung einer erfolgreichen Kommunikation mit dem anfragenden Kunden benutzt.
Die Überwachung der ‑ künftigen – Telekommunikation gemäß § 100a StPO ist – anders als die Erhebung von Verkehrsdaten nach § 100g StPO – auch nicht auf die Verkehrsdaten beschränkt, die nach § 96 Abs. 1 TKG vom Diensteanbieter zulässigerweise erhoben werden dürfen.
Dass der Beschwerdeführer auf die externen IP-Adressen – derzeit – nicht zugreifen kann, steht dem nicht entgegen. Denn dies liegt nicht daran, dass die Daten an sich nicht vorhanden wären, sondern allein daran, dass sich der Beschwerdeführer aus Datenschutzgründen dazu entschlossen hat, diese vor seinen internen Systemen zu verbergen und sie nicht zu protokollieren. Das ist indes allein dem vom Beschwerdeführer bewusst gewählten Geschäfts- und Systemmodell geschuldet. Zwar erscheint das Anliegen des Beschwerdeführers, ein datenschutzoptimiertes und daher für viele Nutzer attraktives Geschäftsmodell anzubieten, auch unter dem Gesichtspunkt des Art. 12 Abs. 1 GG grundsätzlich durchaus schützenswert. Dies kann ihn jedoch nicht von den im Rahmen einer vertretbaren Auslegung gewonnen Vorgaben des TKG und der TKÜV, die dem verfassungsrechtlichen Erfordernis einer funktionstüchtigen Strafrechtspflege Rechnung tragen, entbinden.
Diesem Ergebnis steht schließlich auch nicht entgegen, dass sich die bereitzustellenden Daten nach der im Rahmen der Neubekanntmachung der TKÜV vom 11. Juli 2017 neu eingefügten Regelung in § 7 Abs. 1 Satz 1 Nr. 9 TKÜV nunmehr ausdrücklich auch auf die der Telekommunikationsanlage des Verpflichteten bekannten öffentlichen IP-Adressen der beteiligten Nutzer erstrecken. Denn diese Neuregelung lässt jedenfalls keinen verfassungsrechtlich zwingenden Schluss darauf zu, dass die fraglichen IP-Adressen bislang aus dem Kreis der bereitzustellenden Daten ausgenommen gewesen wären. Vielmehr kommt dem neu eingefügten § 7 Abs. 1 Satz 1 Nr. 9 TKÜV ersichtlich eine klarstellende Funktion zu.
2. Entgegen der Auffassung des Beschwerdeführers verdrängt § 100g Abs. 1 StPO, soweit die (Echtzeit-)Überwachung künftiger Telekommunikation betroffen ist, die Vorschrift des § 100a StPO nicht.
3. Gegen die Festsetzung des Ordnungsgeldes in Höhe von 500 Euro ist im konkreten Fall von Verfassungs wegen ebenfalls nichts zu erinnern.
(Quelle: Pressemitteilung des Gerichts)
- Rückzug aus der Cloud: Kosten, Herausforderungen und rechtliche Aspekte der Re-Migration - 2. November 2024
- Schlag gegen die Plattformen „Flight RCS“ und „Dstat.CC“. - 2. November 2024
- Sophos‘ „Pacific Rim“-Bericht zu chinesischen Cyberangriffsstrategien - 2. November 2024