Rechtsanwalt & Strafverteidiger für Ausspähen von Daten (§202a StGB): Ein strafrechtlich relevantes Ausspähen von Daten liegt vor, wenn jemand unbefugt in einen fremden Computer oder ein fremdes Netzwerk eindringt, um dort Daten auszuspähen oder zu kopieren. Der Straftatbestand ist in § 202a Strafgesetzbuch (StGB) geregelt.
Rechtsanwalt Jens Ferner ist Strafverteidiger und Fachanwalt für IT-Recht mit Schwerpunkt Strafverteidigung im Cybercrime und ihr Strafverteidiger beim Vorwurf Ausspähen von Daten (§202a StGB)!
Das Ausspähen von Daten kann auf unterschiedliche Weise erfolgen. Dazu gehören beispielsweise das Hacken von Computersystemen, das Knacken von Passwörtern, das Ausnutzen von Sicherheitslücken oder das Eindringen in fremde Netzwerke. Auch das Abfangen von E-Mails oder das Auslesen von personenbezogenen Daten auf Speichermedien wie USB-Sticks kann als Ausspähen von Daten gewertet werden.
Das Strafmaß für das Ausspähen von Daten kann sehr hoch sein und reicht von einer Freiheitsstrafe von drei Monaten bis zu zehn Jahren. Das genaue Strafmaß hängt von verschiedenen Faktoren ab, wie z.B. dem Umfang der ausspionierten Daten, dem durch die Tat verursachten Schaden und der Motivation des Täters.
Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen
Achtung: Bis zum 01.09.26 übernehmen wir nur noch ausgewählte Strafverteidigungen!
Fachlich hochqualifiziert: Alle unsere Strafverteidiger sind Fachanwälte für Strafrecht; RA JF ist zudem Fachanwalt für IT-Recht mit fortlaufenden Publikationen und Lehrbeauftragter für IT-Compliance und Wirtschaftsstrafrecht (FH Aachen)
Im Rahmen der fortlaufenden „Operation Endgame“ haben Strafverfolgungsbehörden aus Deutschland, den Niederlanden, Dänemark, Kanada, Großbritannien und den USA gemeinsam mit dem US-Konzern Microsoft innerhalb weniger Wochen 326 Server abgeschaltet, 142 Domains gesperrt und kriminelle Krypto-Werte im Gegenwert von rund 41 Millionen Euro gesichert. Im Mittelpunkt standen drei Schadprogramm-Familien, die im Cybercrime-Untergrund seit Jahren als Standard-Werkzeuge gelten: SocGholish, Amadey und StealC.
Ein Mitarbeiter Ihrer IT-Abteilung bemerkt bei der Nutzung einer eingekauften Softwarelösung, dass die Anwendung Datenbankzugangsdaten im Klartext übermittelt und der Zugriff auf deutlich mehr Datensätze möglich ist, als der eigene Account eigentlich erlaubt. Er dokumentiert den Fund, greift kurz auf eine der fremden Kundendaten zu, um die Lücke zu belegen – und meldet den Vorfall intern.
Was harmlos klingt und gutgläubig gemeint war, kann erhebliche strafrechtliche und zivilrechtliche Konsequenzen haben. Für das Unternehmen selbst, für den Mitarbeiter – und im schlimmsten Fall für beide.
Wer einen Brief der Kreispolizeibehörde Siegen-Wittgenstein im Briefkasten findet und darin liest, er werde wegen der Nutzung eines illegalen IPTV-Dienstes als Beschuldigter geführt, dem stockt erst einmal der Atem. Die Reaktion ist menschlich verständlich – und juristisch der entscheidende Moment, in dem falsche Schritte besonders teuer werden können.
Solche Anschreiben mehren sich derzeit spürbar. Mandanten, die sich an meine Kanzlei wenden, berichten übereinstimmend: Die Schreiben kommen von der Polizei Siegen-Wittgenstein, werfen die Nutzung eines illegalen Streaming-Dienstes vor und fordern – in der Regel – zur Stellungnahme auf. Was dahinter steckt, warum das kein Einzelphänomen ist und wie man sich richtig verhält, erkläre ich in diesem Beitrag.
Im Frühjahr 2026 hat sich im Verhältnis von Künstlicher Intelligenz und IT-Sicherheit etwas verschoben, das über den üblichen Takt technischer Innovation hinausgeht. Anthropic stellte mit „Claude Mythos Preview“ ein Modell vor, das in OpenBSD eine 27 Jahre alte Schwachstelle aufspürte, in FFmpeg eine seit 16 Jahren schlummernde Lücke fand und insgesamt Tausende Schwachstellen in Betriebssystemen und Browsern identifizierte.
Das Modell wird nicht öffentlich angeboten, sondern nur rund vierzig Unternehmen – darunter Apple, Amazon, Microsoft, Cisco, Crowdstrike und Palo Alto Networks – im Rahmen von „Project Glasswing“ zugänglich gemacht. US-Finanzminister Scott Bessent und Notenbankchef Jerome Powell beriefen eine Dringlichkeitssitzung mit den Chefs der systemrelevanten Wall-Street-Banken ein, das BSI spricht von einer „Verschiebung der Angriffsvektoren“ und einem „Paradigmenwechsel“ in der Cyberbedrohungslage.
Der IWF hat wenige Tage später, am 7. Mai 2026, in einem Blogbeitrag festgehalten, dass KI-getriebene Cyberrisiken zu einem makro-finanziellen Schock eskalieren können, wenn Entdeckung und Ausnutzung von Schwachstellen in Maschinentempo parallel in vielen Instituten erfolgen.
Für den juristischen Beobachter ist das keine schlichte Randnotiz der Technikgeschichte: Der europäische Regulierungsrahmen für KI und Cybersicherheit wird nun an einer Realität gemessen, die schneller ist als der Gesetzgebungsprozess.
Hackbacks, auch als „aktive Cyberabwehr“ bezeichnet, sind Maßnahmen, bei denen ein Angriff auf IT-Systeme aktiv beantwortet wird, indem das Zielsystem des Angreifers selbst angegriffen wird.
Ziel eines Hackbacks ist es, den ursprünglichen Angreifer zu stoppen, Daten wiederherzustellen oder weitere Schäden zu verhindern. Dies kann durch das Eindringen in die IT-Infrastruktur des Angreifers, das Löschen schädlicher Software oder sogar die physische Beeinträchtigung von Hardware erfolgen. Hinweis: Der Beitrag aus dem September 2024 wurde im Januar 2026 aktualisiert.
In meinem juristischen Fachaufsatz „Cyberwar, Hackbacks und Desinformation – Juristische und technische Implikationen unklarer Begriffe“, erschienen im AnwZert ITR 3/2025, gehe ich Fragen rund um gesellschaftspolitische, aber auch juristische Probleme bei Hackbacks, Cyberwar und Desinformation auf den Grund.
Der BGH ist immer für eine Überraschung gut – und bleibt dem beim Cardsharing treu: Während die Instanzgerichte und weite Teile der Literatur bisher einen Vermögensschaden illegaler Pay-TV-Anbieter bejahten, verneint der 6. Strafsenat (6 StR 557/24) nun ausdrücklich eine Strafbarkeit wegen Computerbetrugs nach § 263a StGB.
Stattdessen beschränkt er die Verurteilung auf den gewerbsmäßigen unerlaubten Eingriff in technische Schutzmaßnahmen sowie auf Beihilfe zum Erschleichen von Leistungen und zum Ausspähen von Daten. Beachten Sie dazu auch den Bericht bei Heise-Online.
Sind DDoS-Attacken strafbar? Relativ leicht können selbst Anfänger eine Distributed Denial of Service Attacke starten – doch ist dies gleich eine Straftat? Die Rechtsprechung geht inzwischen den Weg. Ich möchte im Folgenden kurz darlegen, ob bei einem DDoS‑Angriff von einer Straftat auszugehen ist. Dabei sind DDoS‑Angriffe nicht nur strafbar, sondern es droht auch für Akteure im Randgeschehen eine Strafbarkeit, etwa wegen Beihilfe. In diesem Beitrag erhalten Sie eine juristische Übersicht zur Strafbarkeit von DDoS-Attacken.
Wo beginnt die rote Linie des § 42 BDSG: Der Schutz personenbezogener Daten ist heute nicht nur eine Frage des Vertrauens, sondern auch des Rechts. Seit Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) und der Anpassung des Bundesdatenschutzgesetzes (BDSG) steht fest: Wer mit Daten leichtfertig umgeht, riskiert nicht nur Bußgelder, sondern unter Umständen auch strafrechtliche Konsequenzen. Doch wo genau verläuft die Grenze zwischen einem bloßen Verstoß gegen Datenschutzregeln und einer strafbaren Handlung? § 42 BDSG normiert diese Grenze – und wirft zugleich zahlreiche Fragen auf.
Die nicht mehr zu ignorierende Bedeutung von Kryptowerten stellt das Strafrecht vor Herausforderungen, für die es bisher weder terminologische noch konzeptionelle Klarheit gibt. Besonders der Umgang mit sogenannten „Kryptodiebstählen“ erweist sich als juristische Nagelprobe: Was bedeutet es, digitale Vermögenswerte zu „stehlen“, wenn die Entziehung allein auf dem Zugriff mittels eines privaten Schlüssels beruht?
Mit seinem Beschluss vom 18. September 2024 (Az. 1 Ws 185/24) hat das OLG Braunschweig – soweit ersichtlich erstmals – eine grundlegende Klärung dieses Spannungsverhältnisses versucht – mit bemerkenswerter Konsequenz, wobei ich recht skeptisch bin ob man das so halten kann. Die Entscheidung verweigert dem strafrechtlichen Zugriff auf bestimmte Konstellationen der unbefugten Token-Übertragung konsequent die Grundlage und lehnt eine Kriminalisierung bloßer Vertragsuntreue ab.
Die digitale Überwachung durch Spionage-Apps wirft einen dunklen Schatten auf den technologischen Fortschritt. Ursprünglich als Werkzeuge für besorgte Eltern beworben, die das Online-Verhalten ihrer Kinder im Blick behalten möchten, hat sich ein lukrativer Markt für heimliche Überwachung entwickelt – häufig mit verheerenden Folgen für Opfer, insbesondere Frauen in Beziehungen. Netzpolitik konnte einen Blick auf das konkrete Geschäftsmodell werfen – und es sollte eine Mahnung für alle sein, ihre Smartphones besser im Griff zu haben (dazu auch der Bericht bei Tagesschau).
Der Data Act (DA) zielt bekanntlich darauf ab, den Zugang zu und die Nutzung von Daten in der EU durch klare rechtliche Rahmenbedingungen zu regeln – dabei werden einige spezifische Regelungen zu Software getroffen, die bislang im öffentlichen Diskurs untergehen. Wobei der Data Act speziell bei den Regeln zum Cloud Switching alle Unternehmen betrifft, es gibt hier keine Ausnahme für KMU!
So fokussiert sich der Data Act zum einen auf Datenportabilität, Interoperabilität und die Förderung eines fairen Wettbewerbs, was reflexartig spürbare Auswirkungen auf Softwareentwicklung und Softwareangebote hat, vornehmlich in Bereichen wie Software-as-a-Service (SaaS) und Cloud-Computing. Daneben werden ausdrückliche Regelungen zu Smart Contracts getroffen. Und Cybercrime kommt auch nicht zu kurz.
In Dresden kam es jüngst zu einem gravierenden Datenschutzverstoß, der bundesweit für Aufsehen sorgt. Ein Systemadministrator des Eigenbetriebs für IT-Dienstleistungen in der Landeshauptstadt Dresden steht im Verdacht, eine Wahlbenachrichtigungsdatei mit personenbezogenen Daten von etwa 430.000 Bürgerinnen und Bürgern unbefugt kopiert zu haben. Die Ermittlungen laufen und werfen Licht auf mögliche Schwachstellen in der datenschutzrechtlichen Verwaltung.
Wirtschaftsspionage bezeichnet den Prozess, bei dem vertrauliche Informationen, Technologien oder Geschäftsgeheimnisse eines Unternehmens oder einer Organisation illegal erlangt werden. Dies kann durch Hacking, Bestechung von Mitarbeitern, Unterwanderung oder andere unethische Methoden geschehen.
Die Wirtschaftsspionage zielt darauf ab, einem Konkurrenten oder einem fremden Staat wirtschaftliche Vorteile zu verschaffen. Doch was bedeutet das in der Praxis für Unternehmen? (Hinweis: Der Beitrag wurde im September 2024 nochmals vollständig überarbeitet)
Im NIS2-Umsetzungsgesetz sind Regelungen vorgesehen, die gewährleisten sollen, dass das BSI in Fällen erheblicher Gefahren für die IT- und Kommunikationssicherheit auf die erforderlichen Daten zugreifen kann, um die Integrität, Verfügbarkeit und Vertraulichkeit der Kommunikationsdienste zu schützen.
Die Zugriffsrechte sind dabei durch strenge Bedingungen und Abstimmungsverfahren geregelt, um den Datenschutz und die Verhältnismäßigkeit der Maßnahmen sicherzustellen. Im Folgenden ein kurzer Überblick zur Orientierung.
Das Bundesjustizministerium hat in seinen „Eckpunkten des Bundesministeriums der Justiz zur Modernisierung des Strafgesetzbuchs“ mitgeteilt, dass man die §§202a ff. StGB im Jahr 2024 modernisieren möchte. Vorausgegangen waren – wie üblich politisch gefärbte – „Expertenanhörungen“.
Man teilt nun mit, dass nach Auswertungen des Symposiums Eckpunkte für einen Gesetzentwurf erarbeitet werden sollen, der in der ersten Jahreshälfte 2024 vorgelegt werden soll. Inzwischen mag man sich fragen, ob die aktuelle Regierung diese Zeiten überhaupt noch in der heutigen Besetzung erlebt. Man merkt zugleich in diesen kurzen Zeilen, was ich davon halte bzw. erwarte: nämlich nichts. Wenn in solche Verfahren nicht überwiegend Menschen eingebunden sind, die praktische Erfahrung im Umgang mit Amtsrichtern im Bereich der §§202a ff. StGB haben, kommen – wie bisher – nur Lösungen aus dem Elfenbeinturm für Leute, die sich später am Schreibtisch damit beschäftigen.