Rechtsanwaltskanzlei in Düsseldorf · Fachanwalt für Strafrecht
+49 211 17179062
IT-Strafrecht

Datenhehlerei nach § 202d StGB: Gestohlene Daten und Accounts gekauft

Dr. Heiko LöwFachanwalt für Strafrecht · Stand Oktober 2026 ·

Datenhehlerei begeht nach § 202d StGB, wer nicht allgemein zugängliche Daten, die ein anderer durch eine rechtswidrige Tat erlangt hat, sich oder einem anderen verschafft, überlässt, verbreitet oder zugänglich macht, um sich oder einen Dritten zu bereichern oder einen anderen zu schädigen. Die Strafe beträgt bis zu drei Jahre Freiheitsstrafe oder Geldstrafe, darf aber nicht höher sein als die Strafe für die Vortat (§ 202d Abs. 2 StGB). Typische Fälle sind der Kauf gehackter Streaming- oder Gaming-Accounts, von Zugangsdaten-Listen oder Kreditkartendaten in Darknet-Shops und Telegram-Kanälen.

Fragen zu Ihrem Fall?+49 211 17179062Mo. bis Fr. 09:00 bis 18:00 UhrRückruf anfordern

§ 202d StGB: die Eckdaten

Tatobjektnicht allgemein zugängliche Daten (§ 202a Abs. 2 StGB), die ein anderer durch eine rechtswidrige Tat erlangt hat
Tathandlungsich oder einem anderen verschaffen, überlassen, verbreiten oder sonst zugänglich machen
Absichtsich oder einen Dritten bereichern oder einen anderen schädigen
Strafrahmen (§ 202d Abs. 1 StGB)Freiheitsstrafe bis zu drei Jahren oder Geldstrafe, nicht höher als für die Vortat (Abs. 2)
Ausnahmen (§ 202d Abs. 3 StGB)Handlungen zur Erfüllung rechtmäßiger dienstlicher oder beruflicher Pflichten, etwa durch Behörden oder Journalisten
Strafantrag (§ 205 StGB)relatives Antragsdelikt
Verjährung (§ 78 Abs. 3 Nr. 4 StGB)fünf Jahre

Was ist Datenhehlerei?

Datenhehlerei ist der Handel mit gestohlenen Daten. Wie bei der klassischen Hehlerei mit gestohlenen Sachen geht es nicht um den Diebstahl selbst, sondern um die Verwertung danach. § 202d StGB gilt seit Dezember 2015 und soll verhindern, dass ein Markt für Daten aus Hackerangriffen, Phishing und Datenlecks entsteht.

Erfasst sind nur Daten, die nicht allgemein zugänglich sind. Allgemein zugänglich sind Daten, die jeder ohne Weiteres abrufen kann, etwa aus einem Impressum. Nicht allgemein zugänglich sind Zugangsdaten, Kontodaten, Kundendatenbanken, private Nachrichten und Ähnliches. Die Daten müssen außerdem durch eine rechtswidrige Vortat erlangt worden sein, etwa durch Ausspähen nach § 202a StGB, durch Phishing oder durch einen unerlaubten Datenabfluss bei einem Unternehmen.

Daten im Sinne der Vorschrift sind nur solche, die elektronisch, magnetisch oder sonst nicht unmittelbar wahrnehmbar gespeichert sind oder übermittelt werden (§ 202a Abs. 2 StGB).

Welche Fälle sind typisch?

Typisch sind vor allem diese Konstellationen:

  • Gehackte Accounts: Konten für Streaming, Musik, Spiele oder Software, die in Telegram-Kanälen oder auf Marktplätzen für wenige Euro angeboten werden, weil sie mit gestohlenen Zugangsdaten übernommen wurden.
  • Combo-Listen: Sammlungen von E-Mail-Adressen und Passwörtern aus Datenlecks, die für automatisierte Anmeldeversuche genutzt werden.
  • Kartendaten: Kreditkarten- und Kontodaten aus Phishing oder Skimming, die zum Einkaufen genutzt werden. Hier kommen Computerbetrug (§ 263a StGB) und Vorbereitungshandlungen hinzu.
  • Kundendaten: Datensätze aus einem Unternehmen, die von einem Mitarbeiter oder Angreifer verkauft werden.
  • Ausweis- und Selfie-Sets: Gestohlene Identitätsdaten, die für die Eröffnung von Konten genutzt werden.

Viele dieser Angebote laufen über das Darknet. Wie Ermittlungen gegen Kunden von Darknet-Marktplätzen ablaufen, erklärt die Seite Straftaten im Darknet.

Ist der Kauf eines billigen Netflix- oder Spotify-Accounts strafbar?

Das kann Datenhehlerei sein, wenn der Account mit gestohlenen Zugangsdaten übernommen wurde und Sie sich diese Zugangsdaten verschaffen, um sich zu bereichern, also das Abo nicht bezahlen zu müssen. Entscheidend ist der Vorsatz: Sie müssen zumindest damit rechnen, dass die Daten aus einer rechtswidrigen Tat stammen. Ein lebenslanger Premium-Zugang für einen Bruchteil des regulären Preises von einem anonymen Verkäufer ist ein deutliches Indiz dafür.

Die Nutzung eines solchen Accounts kann außerdem ein Ausspähen von Daten oder einen Computerbetrug darstellen. Wird ein Kontoinhaber geschädigt, weil von seinem Konto weiter abgebucht wird, kommt Betrug hinzu. Bei Käufen im Zusammenhang mit IPTV und Streaming lesen Sie auch IPTV und Cardsharing.

Wann ist der Umgang mit gestohlenen Daten erlaubt?

Nicht strafbar sind Handlungen, die ausschließlich der Erfüllung rechtmäßiger dienstlicher oder beruflicher Pflichten dienen (§ 202d Abs. 3 StGB). Ausdrücklich genannt sind Amtsträger, die Daten für ein Besteuerungs-, Straf- oder Bußgeldverfahren verwerten, etwa beim Ankauf von Steuerdaten, und Journalisten, die Daten entgegennehmen, auswerten oder veröffentlichen.

Darüber hinaus fehlt es an der Strafbarkeit, wenn keine Bereicherungs- oder Schädigungsabsicht vorliegt. Wer etwa prüft, ob die eigene E-Mail-Adresse in einem bekannten Datenleck auftaucht, will sich nicht bereichern. Sicherheitsforscher bewegen sich dagegen in einem Graubereich, wenn sie Datensätze erwerben; hier kommt es auf den Einzelfall und auf eine saubere Dokumentation des Zwecks an. Mehr zur Sicherheitsforschung unter Hacking und Datendelikte.

Wie kommen Ermittler an Käufer gestohlener Daten?

Meist über die Verkäufer. Werden Shops, Foren oder Telegram-Kanäle abgeschaltet, sichern die Ermittler Kundendaten, Bestellungen, Wallet-Adressen und Chatverläufe. Daraus entstehen Folgeverfahren gegen Käufer. Zahlungen in Kryptowährungen lassen sich über Börsen zurückverfolgen, wenn dort Konten mit Ausweisprüfung genutzt wurden. Auch Plattformbetreiber melden auffällige Logins oder Zahlungen.

Am Anfang steht dann eine Vorladung oder eine Durchsuchung mit Sicherstellung von Handy und Computer. Machen Sie keine Angaben zur Sache, bis die Akte bekannt ist. Häufig lässt sich aus den Verkäuferdaten nur ableiten, dass von einem bestimmten Konto aus bestellt wurde, nicht aber, wer dahinterstand und was er über die Herkunft der Daten wusste.

Wie grenzt sich Datenhehlerei von anderen Datendelikten ab?

Datenhehlerei setzt eine fremde Vortat voraus. Wer sich die Daten selbst durch Überwinden einer Zugangssicherung beschafft, begeht ein Ausspähen von Daten nach § 202a StGB, keine Hehlerei. Wer Passwörter oder Hacking-Programme beschafft, um eine solche Tat vorzubereiten, kann nach § 202c StGB strafbar sein. Wer mit gestohlenen Kartendaten einkauft, begeht in der Regel einen Computerbetrug nach § 263a StGB, häufig zusätzlich zur Datenhehlerei beim Erwerb der Daten.

HandlungVorschrift
Selbst in ein Konto eindringen§ 202a StGB
Gestohlene Zugangsdaten kaufen oder weiterverkaufen§ 202d StGB
Passwortlisten oder Hacking-Tools zur Vorbereitung beschaffen§ 202c StGB
Mit fremden Kartendaten bezahlen§ 263a StGB
Mitarbeiter verkauft Kundendaten des Arbeitgebers§ 42 BDSG, Geschäftsgeheimnisgesetz

Für die Verteidigung ist diese Einordnung wichtig, weil Strafrahmen, Antragserfordernis und Beweisanforderungen voneinander abweichen. Mehr zu Hacking-Vorwürfen unter Hacking und Datendelikte.

Was sollten Unternehmen tun, deren Daten gehandelt werden?

Stellt ein Unternehmen fest, dass Kundendaten, Zugangsdaten oder interne Dokumente in Foren oder Shops angeboten werden, sollte es Beweise sichern, ohne die Daten selbst zu kaufen, und Strafanzeige mit Strafantrag erstatten. Ein Testkauf durch das Unternehmen selbst kann seinerseits Fragen aufwerfen; ihn sollten Ermittler übernehmen. Parallel sind die datenschutzrechtlichen Meldepflichten zu prüfen, insbesondere die Meldung an die Aufsichtsbehörde binnen 72 Stunden nach Art. 33 DSGVO. Eine solche Meldung darf in einem Strafverfahren gegen den Meldepflichtigen nur mit dessen Zustimmung verwendet werden (§ 42 Abs. 4 BDSG). Weitere Hinweise zur Zusammenarbeit mit Ermittlern stehen unter Cyberangriff auf ein Unternehmen.

Welche Strafe droht und wie wird verteidigt?

Der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe oder Geldstrafe, gedeckelt durch die Strafe der Vortat. Bei einzelnen Käufen für den Eigenbedarf und Ersttätern kommen eine Einstellung nach § 153 oder § 153a StPO oder eine Geldstrafe in Betracht. Wer Daten in größerem Umfang weiterverkauft, muss mit deutlich höheren Strafen und mit der Einziehung der Erlöse rechnen (§§ 73 ff. StGB). Mehr zur Abschöpfung unter Vermögensabschöpfung.

Die Verteidigung prüft, ob die Daten tatsächlich aus einer rechtswidrigen Tat stammen, ob sie allgemein zugänglich waren, ob Vorsatz hinsichtlich der Herkunft nachweisbar ist und ob ein Strafantrag vorliegt; § 202d StGB ist ein relatives Antragsdelikt (§ 205 StGB). Dr. Löw war Staatsanwalt im Sonderdezernat für Cybercrime und kennt die Verfahren gegen Käufer aus abgeschalteten Marktplätzen aus der Praxis.

Häufige Fragen

Ist es strafbar, ein Datenleck herunterzuladen?

Wenn Sie sich die Daten verschaffen, um sich zu bereichern oder jemanden zu schädigen, kann das Datenhehlerei sein. Ohne diese Absicht, etwa zur Prüfung der eigenen Betroffenheit, ist § 202d StGB nicht erfüllt. Andere Vorschriften wie das Datenschutzrecht bleiben unberührt.

Ich habe einen günstigen Account gekauft und wusste nicht, dass er gehackt war. Bin ich strafbar?

Ohne Vorsatz nicht. Ob Ihnen Unkenntnis abgenommen wird, hängt von den Umständen ab, etwa vom Preis, dem Verkäufer und der Art des Angebots. Machen Sie keine Angaben, bevor ein Verteidiger die Akte kennt.

Muss der Geschädigte einen Strafantrag stellen?

Grundsätzlich ja, Datenhehlerei ist ein relatives Antragsdelikt (§ 205 StGB). Ohne Antrag wird nur verfolgt, wenn die Staatsanwaltschaft ein besonderes öffentliches Interesse annimmt, was bei organisiertem Datenhandel häufig der Fall ist.

Wie hoch kann die Strafe maximal sein?

Bis zu drei Jahre Freiheitsstrafe. Sie darf aber nicht schwerer sein als die Strafe für die Tat, durch die die Daten erlangt wurden (§ 202d Abs. 2 StGB).

Ist der Verkauf eigener Kundendaten durch Mitarbeiter auch Datenhehlerei?

Wer als Mitarbeiter Daten unbefugt abzieht, begeht meist selbst die Vortat, etwa nach dem Gesetz zum Schutz von Geschäftsgeheimnissen oder nach § 42 BDSG. Wer diese Daten ankauft, kann Datenhehlerei begehen.

Dieser Text erklärt die allgemeine Rechtslage (Stand Oktober 2026, zuletzt geprüft am 5. Oktober 2026) und ersetzt keine Beratung im Einzelfall. Fachbegriffe erklärt das Glossar. Fragen zur Zusammenarbeit beantworten die häufigen Fragen.

Rückruf oder Nachricht

Vorladung oder Durchsuchung wegen gekaufter Daten oder Accounts? Machen Sie keine Angaben und rufen Sie uns an.

+49 211 17179062

Ihre Nachricht unterliegt der anwaltlichen Verschwiegenheit. Ein Mandat kommt erst durch ausdrückliche Vereinbarung zustande.

AnrufenRückruf