Cybercrime
Verteidigung bei Computerkriminalität und digitalen Vorwürfen
Sofortmaßnahmen
- Bei Durchsuchung oder Vorladung sofort tunVom Recht zu schweigen Gebrauch machen — das gilt auch für Fragen zu Passwörtern, Konten und Geräten. Der Sicherstellung ausdrücklich widersprechen; das hält die gerichtliche Überprüfung offen. Ein Verzeichnis der mitgenommenen Geräte und Datenträger verlangen. Wer beruflich auf die Geräte angewiesen ist: früh Herausgabe oder eine Datenkopie beantragen.
- Auf keinen Fall tunGeräte entsperren oder Zugangsdaten nennen, um die Sache abzukürzen. Daten, Konten oder Chatverläufe löschen — Gelöschtes ist meist rekonstruierbar, das Löschen selbst wird als Verdunkelung gelesen. Technische Abläufe am Einsatzort erklären, um den Verdacht auszuräumen. Zugänge Dritter oder gemeinsam genutzte Konten offenlegen.
Die wesentlichen Fragen im Verfahren
Der Vorwurf beginnt häufig mit einer Durchsuchung, der Sicherstellung von Smartphone und Computer oder einer Vorladung. Andere Verfahren entstehen aus verdächtigen Überweisungen, missbrauchten Nutzerkonten, Schadsoftware oder einer IP-Adresse, die einem Anschluss zugeordnet wurde. Die Ermittlungsakte enthält dann große Datenmengen — und einzelne Dateien, Logeinträge oder Chatnachrichten bekommen ihre rechtliche Bedeutung erst aus dem technischen und zeitlichen Zusammenhang.
Erfasst sind Straftaten gegen Daten und IT-Systeme ebenso wie klassische Delikte, die mit digitalen Mitteln begangen worden sein sollen. Typische Vorwürfe sind das Ausspähen oder Abfangen von Daten nach §§ 202a, 202b StGB, Computerbetrug nach § 263a StGB, Datenveränderung nach § 303a StGB und Computersabotage nach § 303b StGB. Hinzukommen können Datenhehlerei, Erpressung, Urkundenfälschung mit beweiserheblichen Daten oder das Betreiben einer kriminellen Handelsplattform.
Als Beschuldigter dürfen Sie nach § 136 Abs. 1 StPO zur Sache schweigen und jederzeit einen Verteidiger befragen — auch bei Fragen zu Passwörtern, Nutzerkonten, Geräten und Kommunikationsverläufen. Ich prüfe die Ermittlungsakte, Durchsuchungs- und Beschlagnahmeunterlagen, Datenträgerabbilder, Protokolle der forensischen Auswertung, Kommunikationsdaten, Zahlungsströme und Sachverständigengutachten.
Die Themen im Überblick
Datenzugriff und Schadsoftware — Ausspähen, Abfangen und Vorbereitung
§ 202a StGB erfasst den unbefugten Zugang zu Daten, die nicht für den Handelnden bestimmt und gegen unberechtigten Zugang besonders gesichert sind. Erforderlich ist, dass diese Sicherung überwunden wird — an dieser Voraussetzung entscheidet sich häufig mehr als am Zugriff selbst. Der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe oder Geldstrafe. § 202b StGB betrifft das technische Abfangen nichtöffentlicher Datenübermittlungen und sieht bis zu zwei Jahre vor.
Schon die Vorbereitung kann nach § 202c StGB strafbar sein. Die Vorschrift nennt Passwörter, Sicherungscodes und Programme, deren Zweck auf eine Tat nach § 202a oder § 202b StGB gerichtet ist. Der bloße Besitz eines Programms genügt dafür aber nicht — es kommt auf dessen Zweckbestimmung und den Vorsatz des Besitzers an. Gerade Werkzeuge für Systemadministration, Sicherheitstests und Fernzugriffe lassen sich rechtmäßig wie rechtswidrig einsetzen, und diese Mehrdeutigkeit wird in Ermittlungsverfahren regelmäßig zulasten des Beschuldigten aufgelöst.
Bei gestohlenen Zugangsdaten oder nicht allgemein zugänglichen Datensätzen kommt zusätzlich Datenhehlerei nach § 202d StGB in Betracht. Sie verlangt unter anderem, dass die Daten durch die rechtswidrige Tat eines anderen erlangt wurden und der Beschuldigte mit Bereicherungs- oder Schädigungsabsicht handelt. Phishing, Passwortdiebstahl und der Einsatz von Schadsoftware sind deshalb nicht ohne Weiteres derselben Person und nicht demselben Tatbestand zuzuordnen.
Computerbetrug und Identitätsmissbrauch — digitale Vermögensdelikte
§ 263a StGB erfasst Manipulationen automatisierter Datenverarbeitung, durch die fremdes Vermögen geschädigt und ein rechtswidriger Vermögensvorteil angestrebt wird: unrichtige Programmgestaltung, unrichtige oder unvollständige Daten, unbefugte Verwendung von Daten und sonstige unbefugte Einwirkungen auf den Ablauf. Der Grundtatbestand sieht Freiheitsstrafe bis zu fünf Jahren oder Geldstrafe vor; auch der Versuch ist strafbar.
Darunter können manipulierte Zahlungsvorgänge fallen, missbräuchlich eingesetzte Kontodaten, automatisierte Bestellungen oder Eingriffe in Abrechnungs- und Buchungssysteme. „Phishing“ bezeichnet dagegen zunächst nur eine Vorgehensweise. Strafrechtlich zerfällt der Vorgang oft in mehrere Taten: das Erlangen der Zugangsdaten, ihre spätere Verwendung, eine Datenfälschung nach § 269 StGB und gegebenenfalls Geldwäsche durch weitere Kontoinhaber. Wer nur ein Konto zur Verfügung gestellt hat, steht deshalb an einer anderen Stelle der Kette als derjenige, der die Daten erlangt hat.
Auch „Identitätsmissbrauch“ ist kein einheitlicher Straftatbestand. Entscheidend ist, wie fremde Personal-, Konto- oder Zugangsdaten verwendet wurden: Richtet sich die Täuschung an einen Menschen, kann § 263 StGB einschlägig sein; wird unmittelbar ein automatisiertes System beeinflusst, ist § 263a StGB zu prüfen. Der Bundesgerichtshof hat mit Beschluss vom 14. März 2024, 5 StR 80/24, für Geldautomatenabhebungen erneut auf diese betrugsspezifische Abgrenzung abgestellt.
Datenveränderung und Computersabotage — Angriffe auf IT-Systeme
Das Löschen, Unterdrücken, Unbrauchbarmachen oder Verändern von Daten kann nach § 303a StGB mit Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe geahndet werden; Versuch und gesetzlich bestimmte Vorbereitung sind ebenfalls strafbar. Eine Computersabotage nach § 303b Abs. 1 StGB setzt darüber hinaus voraus, dass eine für einen anderen wesentliche Datenverarbeitung erheblich gestört wird. Betrifft die Tat einen fremden Betrieb, ein Unternehmen oder eine Behörde, reicht der Strafrahmen nach § 303b Abs. 2 StGB bis zu fünf Jahren.
DDoS-Angriffe können den Tatbestand erfüllen, wenn massenhafte Anfragen einen Dienst erheblich stören. Bei Ransomware werden Daten verschlüsselt oder Systeme blockiert; wird für die Wiederherstellung Geld verlangt, kommt zusätzlich Erpressung nach § 253 StGB in Betracht. Damit stehen zwei Delikte nebeneinander, deren Voraussetzungen jeweils gesondert festzustellen sind — was in Anklagen nicht immer geschieht.
Der Bundesgerichtshof hat im Beschluss vom 8. April 2021, 1 StR 78/21, eine Vielzahl von Ransomware-Angriffen unter anderem als mögliche Computersabotage in Tateinheit mit Erpressungsdelikten behandelt. Die Entscheidung zeigt zugleich, dass jeder Tatkomplex und jeder Beteiligungsbeitrag für sich festgestellt werden muss — eine Gesamtschau ersetzt das nicht.
Beteiligung und Versuch — Zurechnung digitaler Tatbeiträge
Diese Verfahren betreffen fast immer arbeitsteilige Abläufe: Eine Person programmiert, eine andere beschafft Zugangsdaten, weitere betreiben Server, versenden Nachrichten oder stellen Zahlungskonten bereit. Zu unterscheiden ist zwischen Täterschaft nach § 25 StGB, Anstiftung nach § 26 StGB und Beihilfe nach § 27 StGB. Beihilfe setzt vorsätzliche Unterstützung einer vorsätzlich begangenen Haupttat voraus, und ihre Strafe ist gesetzlich zu mildern.
Die technische Mitwirkung legt die Beteiligungsform nicht fest. Das Bereitstellen eines Server, eines Nutzerkontos oder einer Kryptowährungsadresse kann neutral sein, fahrlässig oder vorsätzlich tatfördernd. Maßgeblich sind der konkrete Beitrag, das Wissen über die Haupttat und gegebenenfalls ein gemeinsamer Tatplan. Benutzername, IP-Adresse und Gerätefund sind zunächst Indizien — sie müssen einer Person, einem Zeitraum und einer Handlung belastbar zugeordnet werden.
Für den Versuch verlangt § 22 StGB ein unmittelbares Ansetzen zur Tatbestandsverwirklichung; bei Vergehen ist er nur strafbar, wenn das Gesetz es ausdrücklich vorsieht. Davon zu trennen sind die besonderen Vorbereitungstatbestände wie § 202c StGB oder § 263a Abs. 3 StGB. Bei automatisierten Angriffen können straflose Vorbereitung, strafbare Vorbereitung und Versuch innerhalb von Sekunden aufeinanderfolgen.
Ich prüfe deshalb nicht nur, wem ein Konto oder Gerät formal zugeordnet war. Entscheidend sind Handlung, Kenntnisstand, Zugriffsmöglichkeit und der Zeitpunkt, zu dem sich ein Beitrag auf eine konkrete Haupttat bezogen haben soll.
Digitale Beweise — Durchsuchung, Sicherstellung und Auswertung
Bei einem Tatverdacht können nach § 102 StPO Wohnung, Person und die dem Beschuldigten gehörenden Sachen durchsucht werden, wenn dort Beweismittel vermutet werden. Smartphones, Rechner, Speichermedien, Hardware-Wallets und notierte Zugangsdaten lassen sich nach § 94 StPO sicherstellen oder beschlagnahmen; die Beschlagnahme ordnet grundsätzlich das Gericht an, bei Gefahr im Verzug auch Staatsanwaltschaft oder Ermittlungspersonen.
Nach § 110 StPO darf sich die Durchsicht auf elektronische Speichermedien und unter gesetzlichen Voraussetzungen auch auf räumlich getrennte, vom Gerät erreichbare Speicher erstrecken — praktisch also auf Cloud-Inhalte. Daneben werden Bestands-, Verkehrs- und Nutzungsdaten ausgewertet: § 100k StPO regelt unter abgestuften Voraussetzungen die Erhebung von Nutzungsdaten bei digitalen Diensten, während für Telekommunikationsüberwachung und Online-Durchsuchung die strengeren §§ 100a und 100b StPO gelten. Wie weit eine Anordnung tatsächlich reicht, ist selten so klar, wie die Auswertung es später nahelegt.
Diese Grundlagen sind zudem in Bewegung. Das Bundesverfassungsgericht hat am 24. Juni 2025, 1 BvR 180/23, Teile der strafprozessualen Regelungen zur Quellen-Telekommunikationsüberwachung und zur Online-Durchsuchung für unvereinbar mit dem Grundgesetz erklärt; die betroffenen Vorschriften gelten bis zu einer gesetzlichen Neuregelung nur eingeschränkt fort. Für laufende Verfahren ist deshalb zu prüfen, auf welcher Grundlage und zu welchem Zeitpunkt Daten erhoben wurden.
Ich prüfe Anordnung, Umfang, technische Sicherung und Auswertung getrennt voneinander. Erheblich sind dabei Zeitstempel, Hashwerte, Protokollierung, Suchparameter und die Frage, ob Daten vom Gerät, aus einer Cloud oder von einem Anbieter stammen.
„Teile der strafprozessualen Regelungen zur Quellen-Telekommunikationsüberwachung und zur Online-Durchsuchung sind mit dem Grundgesetz unvereinbar; bis zu einer gesetzlichen Neuregelung gelten sie nur eingeschränkt fort.“
Internationale Sachverhalte — Server, Konten und Beteiligte im Ausland
Digitale Abläufe überschreiten regelmäßig Staatsgrenzen: Der Beschuldigte ist in Deutschland, während Server, Plattformbetreiber, Geschädigte oder Zahlungskonten anderswo liegen. Nach § 9 StGB kann eine Tat an jedem Ort begangen sein, an dem der Täter handelt oder der tatbestandliche Erfolg eintritt beziehungsweise nach seiner Vorstellung eintreten soll. Deutsches Strafrecht kann deshalb auch dann gelten, wenn nur ein Teil des Geschehens einen Inlandsbezug hat.
Grenzüberschreitende Ermittlungen betreffen vor allem Auskünfte von Plattformen, Kommunikations- und Kontodaten, Serverabbilder und Kryptowährungstransaktionen. Innerhalb der Europäischen Union bestehen Instrumente für die justizielle Zusammenarbeit und die gegenseitige Anerkennung von Ermittlungsmaßnahmen. Für die Verteidigung bleibt zu prüfen, auf welcher Rechtsgrundlage die Daten erhoben, übermittelt und im deutschen Verfahren verwendet wurden — eine Frage, die in umfangreichen Akten leicht untergeht.
Mehrere internationale Anknüpfungspunkte bedeuten dabei nicht, dass eine sichtbare IP-Adresse den tatsächlichen Standort einer Person belegt. VPN-Verbindungen, kompromittierte Geräte, Cloud-Infrastrukturen und gemeinsam genutzte Konten verändern die technische Zuordnung. Umgekehrt können Anbieterinformationen und wiederkehrende Zugriffsmuster eine Indizienkette bilden — deren Tragfähigkeit hängt an Herkunft, Vollständigkeit und Dokumentation der Daten.
Was ich zuerst zuordne, sind mutmaßlicher Handlungsort, Erfolgsort, Serverstandort und Herkunft jedes einzelnen Beweismittels. Anschließend ist zu prüfen, welche deutsche oder europäische Ermittlungsgrundlage angewandt wurde und ob die übermittelten Daten den Tatvorwurf überhaupt tragen.
Rechtsfolgen — Strafrahmen, Verjährung und neue Vorschriften
Die Rechtsfolgen hängen am jeweiligen Tatbestand und an möglichen Qualifikationen. Während § 202a und § 303b Abs. 1 StGB Höchststrafen von drei Jahren vorsehen, reichen die Grundstrafrahmen von Computerbetrug und Erpressung bis zu fünf Jahren. § 303b Abs. 4 StGB sieht für besonders schwere Fälle einer gegen Betriebe, Unternehmen oder Behörden gerichteten Computersabotage sechs Monate bis zehn Jahre vor. Gewerbsmäßiges oder bandenmäßiges Handeln erhöht die Strafrahmen auch beim Computerbetrug deutlich.
Die Verfolgungsverjährung richtet sich nach § 78 StGB nach der gesetzlichen Höchststrafe: bei mehr als einem bis zu fünf Jahren grundsätzlich fünf Jahre, bei bis zu einem Jahr grundsätzlich drei Jahre. Unterbrechungs- und Ruhenstatbestände verschieben den tatsächlichen Verlauf, weshalb sich die Frist selten aus dem Kalender allein ergibt.
Seit dem 1. Oktober 2021 stellt § 127 StGB das Betreiben bestimmter krimineller Handelsplattformen im Internet eigenständig unter Strafe. Der Grundtatbestand reicht bis zu fünf Jahren; gewerbsmäßiges oder bandenmäßiges Handeln wird mit sechs Monaten bis zehn Jahren bestraft, und bei Plattformen zur Förderung von Verbrechen liegt der Strafrahmen bei einem Jahr bis zehn Jahren. Für Sachverhalte aus der Zeit davor ist die frühere Rechtslage maßgeblich.
Neben der Strafe stehen die Einziehung von Taterträgen nach §§ 73 ff. StGB sowie die Einziehung oder Unbrauchbarmachung eingesetzter Geräte und Programme. Ich prüfe deshalb Strafrahmen, Konkurrenzverhältnisse, Schadensberechnung, Verjährung und jede einzelne Einziehungsposition getrennt.

Mein Rat und Angebot
In diesen Verfahren steht selten in Frage, was technisch geschehen ist — sondern wem es zuzurechnen ist. Ob Kontoinhaberschaft, IP-Adresse oder Gerätefund diese Zurechnung tragen, zeigt erst die Auswertung der Akte samt Protokollen, Hashwerten und Zeitstempeln.
Schildern Sie mir, was bisher geschehen ist: Durchsuchung, Sicherstellung, Vorladung oder eine Anfrage Ihres Zahlungsdienstleisters. Sie bekommen zeitnah eine Einschätzung, welche Tatbestände tatsächlich in Betracht kommen, wie belastbar die technische Zuordnung ist und welche Wege offenstehen.
Häufige Fragen
Ist die Nutzung fremder Zugangsdaten immer strafbar?
Nein. Entscheidend sind Herkunft und Verwendung der Daten, die Berechtigungslage und der Vorsatz. Je nach Ablauf kommen §§ 202a, 202c, 202d, 263a oder 269 StGB in Betracht — der bloße technische Zugriff erfüllt nicht automatisch jeden dieser Tatbestände.
Darf die Polizei Smartphone und Computer auswerten?
Geräte können nach §§ 94, 98 und 102 StPO sichergestellt oder beschlagnahmt werden, und § 110 StPO erlaubt unter seinen Voraussetzungen die Durchsicht elektronischer Speichermedien. Umfang und Tiefe der Auswertung müssen aber von der Anordnung und vom Ermittlungszweck gedeckt sein — das ist einer der häufigsten Ansatzpunkte der Verteidigung.
Muss ich Passwörter oder PIN-Codes nennen?
Als Beschuldigter steht es Ihnen nach § 136 Abs. 1 StPO frei, sich zur Sache zu äußern oder zu schweigen. Das Schweigerecht umfasst grundsätzlich auch Angaben, mit denen Sie selbst zum Tatvorwurf beitragen würden. Davon zu unterscheiden sind technische Ermittlungsmaßnahmen auf gesetzlicher Grundlage.
Reicht eine IP-Adresse für den Nachweis der Täterschaft?
Eine IP-Adresse bezeichnet einen Anschluss oder einen technischen Zugang. Welche natürliche Person das Gerät bedient oder die konkrete Handlung vorgenommen hat, belegt sie für sich allein regelmäßig nicht. Maßgeblich ist die Gesamtwürdigung weiterer Geräte-, Zeit-, Kommunikations- und Nutzungsdaten.
Ist der Besitz von Schadsoftware strafbar?
Nicht jeder Besitz eines vielseitig einsetzbaren Programms. § 202c StGB verlangt ein Programm, dessen Zweck auf die Begehung bestimmter Datendelikte gerichtet ist, und dazu die subjektiven Voraussetzungen der Norm. Bei Schadsoftware sind daneben Vorbereitung, Versuch, vollendete Datenveränderung und Computersabotage zu unterscheiden.
Wann verjährt eine Cybercrime-Straftat?
Das richtet sich nach der gesetzlichen Höchststrafe und den §§ 78 ff. StGB. Bei vielen Grundtatbeständen mit einer Höchststrafe von mehr als einem bis zu fünf Jahren beträgt die Frist fünf Jahre. Qualifikationen, Beginn, Ruhen und Unterbrechung können zu einer anderen Berechnung führen.
Ich habe nur mein Konto zur Verfügung gestellt. Betrifft mich das?
Das kommt darauf an, was Sie wussten. Wer ein Konto für fremde Zahlungen bereitstellt, kann als Gehilfe eines Computerbetrugs oder wegen Geldwäsche in Betracht kommen — er kann aber auch selbst getäuscht worden sein. Entscheidend sind der konkrete Beitrag, der Kenntnisstand und der Zeitpunkt.
Bekomme ich meine Geräte zurück?
In aller Regel ja, häufig aber erst nach Monaten. Wer beruflich darauf angewiesen ist, kann früh die Herausgabe oder eine Kopie der Daten beantragen. Gegen die Sicherstellung selbst ist eine gerichtliche Überprüfung möglich — der Mitnahme ausdrücklich zu widersprechen, hält diesen Weg offen.
Diese Seite ersetzt keine Prüfung des Einzelfalls.
Direkt zum Recht
- Telefon 030 23258357Mo–Fr 14–16 Uhr
- E-Mail anfrage@rakff.deAntwort innerhalb von 24 Stunden
- Adresse Gneisenaustr. 115, 10961 BerlinU Mehringdamm (U6, U7), eine Minute zu Fuß

