Rechtsanwaltskanzlei in Düsseldorf · Fachanwalt für Strafrecht
+49 211 17179062
Ausspähen, Abfangen, Datenhehlerei

Hacking und Datendelikte: Verteidigung bei §§ 202a bis 202d, 303a und 303b StGB

Dr. Heiko LöwFachanwalt für Strafrecht · Stand Oktober 2026 ·

Wer sich unbefugt unter Überwindung einer Zugangssicherung Zugang zu fremden Daten verschafft, macht sich wegen Ausspähens von Daten strafbar (§ 202a StGB, bis zu drei Jahre Freiheitsstrafe). Ergänzend erfassen §§ 202b bis 202d StGB das Abfangen, die Vorbereitung und die Hehlerei mit Daten, §§ 303a und 303b StGB das Verändern von Daten und die Computersabotage. Der bloße Download von Sicherheitswerkzeugen ist in der Regel nicht strafbar, ihr Einsatz gegen fremde Systeme ohne Einwilligung schon.

Fragen zu Ihrem Fall?+49 211 17179062Mo. bis Fr. 09:00 bis 18:00 UhrRückruf anfordern

Was gilt bei Hacking und Datendelikten für Strafantrag, Frist und Verjährung?

Ausspähen von Daten (§ 202a StGB)Freiheitsstrafe bis zu drei Jahren oder Geldstrafe
Computersabotage (§ 303b StGB)Bis zu drei Jahren, bei Unternehmen und Behörden bis zu fünf Jahren, in besonders schweren Fällen sechs Monate bis zehn Jahre
Strafantrag (§ 205, § 303c StGB)Bei §§ 202a, 202b, 202d, 303a und 303b Abs. 1 bis 3 erforderlich, außer bei besonderem öffentlichem Interesse
Ohne Strafantrag verfolgtVorbereitungstaten nach § 202c StGB
Antragsfrist (§ 77b StGB)Drei Monate ab Kenntnis von Tat und Täter
Verjährung (§ 78 Abs. 3 Nr. 4 StGB)§§ 202a bis 202d, 303a und 303b StGB: fünf Jahre
Zuständigkeit in NRWHerausgehobene Cybercrime-Verfahren: ZAC NRW bei der Staatsanwaltschaft Köln

Warum braucht es bei Datendelikten technisches Verständnis in der Verteidigung?

Das IT-Strafrecht hat viele Facetten, und es kommen immer mehr dazu. Neue Technologien, steigender Traffic und der sorglose Umgang mit Daten führen zu immer mehr Straftaten im Netz. Ein Anwalt im Bereich des IT-Strafrechts muss die rechtlichen und technischen Entwicklungen verbinden, schnell handeln und sicher in der Kommunikation mit den Ermittlungsbehörden sein.

Dr. Löw war Staatsanwalt im Sonderdezernat für Datenschutz und Cybercrime. Er kennt die Ermittlungsmöglichkeiten der Behörden und weiß aus Erfahrung, wie schwer es im Einzelfall ist, Ermittlern die Funktionsweise und den legalen Zweck eines Tools zu erklären.

Welche Straftatbestände gelten bei Hacking?

VorschriftWas erfasst istStrafrahmen
§ 202a StGBAusspähen von Daten: Zugang zu besonders gesicherten Daten unter Überwindung der Zugangssicherungbis drei Jahre oder Geldstrafe
§ 202b StGBAbfangen von Daten aus einer nichtöffentlichen Datenübermittlungbis zwei Jahre oder Geldstrafe
§ 202c StGBVorbereitung: Passwörter, Sicherungscodes oder Programme zur Tatbegehung verschaffen oder verbreitenbis zwei Jahre oder Geldstrafe
§ 202d StGBDatenhehlerei: rechtswidrig erlangte Daten verschaffen oder weitergeben, um sich zu bereichern oder zu schädigenbis drei Jahre oder Geldstrafe
§ 303a StGBDatenveränderung: Daten löschen, unterdrücken, unbrauchbar machen oder verändernbis zwei Jahre oder Geldstrafe
§ 303b StGBComputersabotage: erhebliche Störung einer wesentlichen Datenverarbeitungbis drei Jahre, bei Unternehmen und Behörden bis fünf Jahre, in besonders schweren Fällen sechs Monate bis zehn Jahre

Ausspähen, Abfangen und Datenhehlerei (§ 205 StGB) sowie Datenveränderung und Computersabotage nach § 303b Abs. 1 bis 3 StGB (§ 303c StGB) werden grundsätzlich nur auf Strafantrag verfolgt, es sei denn, die Staatsanwaltschaft bejaht ein besonderes öffentliches Interesse. Der Antrag muss binnen drei Monaten ab Kenntnis von Tat und Täter gestellt werden.

Ist der Download von Hacker-Tools strafbar?

In aller Regel nicht. Strafbar nach § 202c StGB ist nur das Verschaffen von Programmen, deren Zweck die Begehung einer Straftat ist. Werkzeuge wie Nmap, Wireshark, Metasploit oder sqlmap dienen ebenso der Sicherheitsanalyse wie dem Angriff. Solche Dual-Use-Tools herunterzuladen, ist deshalb grundsätzlich erlaubt. Anders ist es, sobald Sie sie gegen fremde Systeme einsetzen: Ohne Einwilligung des Inhabers ist das strafbar, unabhängig davon, wie kurz der Test war oder warum er erfolgte. Entsteht ein Schaden, kommen Schadensersatzforderungen hinzu. Mehr im Beitrag Download von Hacker-Tools strafbar?

Wann wird ein Pentest strafbar?

Ein Pentest ist legal, wenn der Berechtigte ihn wirksam beauftragt hat. Das größte Risiko für Pentester liegt nach unserer Erfahrung darin, dass die Befugnis des Auftraggebers nicht oder nicht ausreichend geprüft wird. War der Auftraggeber in Wahrheit nicht berechtigt, kann der Test die Tatbestände der §§ 202a, 202b oder 303a StGB erfüllen. Wir empfehlen deshalb:

  • einen schriftlichen Vertrag mit Einwilligung, genauem Umfang (IP-Adressen, Domains, Systeme) und Regeln für das Vorgehen
  • die Prüfung der Vertretungsmacht, also Geschäftsführer, Vorstand oder nachgewiesene Vollmacht
  • einen Rückruf über die im Impressum angegebene Nummer, um Fake-Identitäten auszuschließen

Die vollständige Checkliste steht im Beitrag Pentest: Vertraue niemandem!

Welche Fälle sind in der Praxis häufig?

Neben klassischen Angriffen auf Unternehmensnetze geht es oft um alltägliche Konstellationen: frühere Mitarbeiter, die sich noch in Firmenkonten einloggen, Zugriffe auf Handy, Cloud oder Mailkonto des Partners, übernommene Social-Media-Accounts oder Überlastungsangriffe auf Webseiten. Wer heimlich das Smartphone einer anderen Person ausspäht, kann zusätzlich wegen Nachstellung belangt werden (§ 238 Abs. 1 Nr. 5 StGB). Ob eine Sicherung im Sinne von § 202a StGB tatsächlich überwunden wurde, ist dabei häufig die entscheidende Frage.

Was gilt bei gehackten Accounts und gekauften Daten?

Wer sich mit fremden Zugangsdaten in einen Social-Media- oder Mailaccount einloggt, begeht in der Regel ein Ausspähen von Daten nach § 202a StGB; ändert er das Passwort oder löscht Inhalte, kommt eine Datenveränderung nach § 303a StGB hinzu. Wenn Ihr eigener Account übernommen wurde, finden Sie die nötigen Schritte unter Account gehackt: Anzeige und Strafantrag.

Strafbar kann auch sein, wer Daten nur kauft. Wer gehackte Zugänge, Listen mit Zugangsdaten oder Kreditkartendaten erwirbt, um sich zu bereichern, riskiert eine Strafbarkeit wegen Datenhehlerei nach § 202d StGB. Die Strafe darf dabei nicht höher sein als die für die Vortat. Mehr dazu unter Datenhehlerei. Werden mit erbeuteten Daten Konten angelegt oder Nachweise bearbeitet, um im Rechtsverkehr zu täuschen, steht zusätzlich eine Fälschung beweiserheblicher Daten nach § 269 StGB im Raum.

Wie unterstützen wir Beschuldigte und betroffene Unternehmen?

Als Beschuldigter sollten Sie nichts zur Sache sagen und keine Geräte oder Passwörter ohne Rücksprache herausgeben. Wir nehmen Akteneinsicht, prüfen die technischen Gutachten und erklären der Staatsanwaltschaft, was ein Tool tatsächlich tut. Unternehmen, die Opfer eines Angriffs wurden, beraten wir zur Strafanzeige, zum fristgerechten Strafantrag und zur Beweissicherung, damit Logdateien und Spuren gerichtsfest bleiben.

Wer ermittelt bei Cyberangriffen auf Unternehmen in NRW?

Herausgehobene Ermittlungsverfahren im Bereich der Cyberkriminalität führt in Nordrhein-Westfalen die Zentral- und Ansprechstelle Cybercrime (ZAC NRW), die bei der Staatsanwaltschaft Köln eingerichtet ist. Andere Verfahren bearbeitet die örtlich zuständige Staatsanwaltschaft, häufig in eigenen Dezernaten für Cybercrime. Dr. Löw war von 2016 bis 2018 selbst Staatsanwalt im Sonderdezernat für Datenschutz und Cybercrime der Staatsanwaltschaft Mönchengladbach und kennt diese Abläufe von innen. Wie die ZAC arbeitet und was Beschuldigte dort erwartet, erläutern wir unter ZAC NRW.

Für ein angegriffenes Unternehmen kommt es in den ersten Tagen auf drei Dinge an: Strafanzeige erstatten, den Strafantrag fristgerecht stellen und Logdateien sowie betroffene Systeme so sichern, dass sie als Beweis verwertbar bleiben. Was bei Ransomware und Erpressung zu beachten ist, steht unter Cyberangriff auf Unternehmen.

Häufige Fragen

Ist es strafbar, sich in das Handy oder E-Mail-Konto des Partners einzuloggen?

Ja, wenn der Zugang gesichert war und Sie das Passwort ohne Erlaubnis verwenden, kommt § 202a StGB in Betracht. Bei wiederholtem Vorgehen kann auch Nachstellung nach § 238 StGB vorliegen.

Darf ich Kali Linux herunterladen?

Ja. Kali Linux und die enthaltenen Werkzeuge sind Dual-Use-Software, deren Download grundsätzlich nicht strafbar ist. Strafbar ist erst der Einsatz gegen fremde Systeme ohne Einwilligung des Berechtigten.

Ich habe eine Sicherheitslücke gefunden und gemeldet. Kann ich trotzdem angezeigt werden?

Ja, das kommt vor. Ob eine Strafbarkeit vorliegt, hängt davon ab, ob Sie eine Zugangssicherung überwunden und auf Daten zugegriffen haben. Lassen Sie sich vor jeder Äußerung gegenüber Polizei oder Unternehmen beraten.

Wird Ausspähen von Daten nur auf Antrag verfolgt?

Grundsätzlich ja, § 205 StGB. Die Staatsanwaltschaft kann aber bei besonderem öffentlichem Interesse auch ohne Antrag ermitteln. Ein zurückgenommener oder fehlender Strafantrag ist deshalb oft ein wichtiger Ansatzpunkt, aber keine Garantie für eine Einstellung.

Was muss ein Pentest-Vertrag enthalten?

Mindestens Vertragsparteien, schriftliche Einwilligung, genauen Umfang, Regeln des Vorgehens, Vergütung, Verschwiegenheit und Haftung. Wichtig ist zudem, die Vertretungsbefugnis des Auftraggebers zu prüfen.

Wie hoch ist die Geldstrafe bei Ausspähen von Daten?

Eine feste Summe gibt es nicht. Geldstrafen werden in Tagessätzen verhängt, mindestens fünf und höchstens 360, und die Höhe eines Tagessatzes richtet sich in der Regel nach dem Nettoeinkommen (§ 40 StGB). Wie viele Tagessätze verhängt werden, hängt unter anderem von Umfang und Zweck des Zugriffs, einem Schaden und Vorstrafen ab.

Ist es strafbar, gekaufte Streaming- oder Gaming-Accounts zu nutzen?

Das kann strafbar sein. Stammen die Zugangsdaten aus einem Hack und kauft jemand sie, um sich zu bereichern, kommt Datenhehlerei nach § 202d StGB in Betracht. Entscheidend ist oft, ob der Käufer die rechtswidrige Herkunft kannte oder zumindest für möglich hielt.

Dieser Text erklärt die allgemeine Rechtslage (Stand Oktober 2026, zuletzt geprüft am 5. Oktober 2026) und ersetzt keine Beratung im Einzelfall. Fachbegriffe erklärt das Glossar. Fragen zur Zusammenarbeit beantworten die häufigen Fragen.

Rückruf oder Nachricht

Ermittlungen wegen Hacking oder ein Angriff auf Ihr Unternehmen? Rufen Sie uns an, bevor Sie sich gegenüber Behörden äußern.

+49 211 17179062

Ihre Nachricht unterliegt der anwaltlichen Verschwiegenheit. Ein Mandat kommt erst durch ausdrückliche Vereinbarung zustande.

AnrufenRückruf