24-Stunden-Notfallnummer

+49 231 958068-50

24-Stunden-Notfallnummer: +49 231 958068-50

Sicherheitslücke entdeckt und gemeldet – und trotzdem verurteilt: Wann machen sich IT-Sicherheitsforscher nach § 202a StGB strafbar?

Sicherheitslücke entdeckt und gemeldet – und trotzdem verurteilt: Wann machen sich IT-Sicherheitsforscher nach § 202a StGB strafbar?

Start » Sicherheitslücke entdeckt und gemeldet – und trotzdem verurteilt: Wann machen sich IT-Sicherheitsforscher nach § 202a StGB strafbar?

Das Wichtigste in Kürze: Wer eine Sicherheitslücke ohne vorherige Erlaubnis des Betreibers aufspürt, riskiert nach geltendem Recht eine Verurteilung wegen Ausspähens von Daten – auch dann, wenn er die Lücke anschließend meldet und keine Belohnung fordert. Das Landgericht Aachen hat mit Urteil vom 4. November 2024 (74 NBs 34/24) einen Programmierer wegen § 202a Abs. 1 StGB verurteilt und das Urteil wurde durch das Oberlandesgericht Köln bestätigt. Drei Punkte sind für die Praxis entscheidend: Ein im Klartext im Quellcode hinterlegtes Passwort ist eine „besondere Sicherung“, sofern das Auslesen IT-Kenntnisse erfordert. Die Nutzungsberechtigung eines Kunden erstreckt sich nicht automatisch auf den gesamten Datenbestand des Anbieters. Der rechtfertigende Notstand nach § 34 StGB hilft sogenannten Grey-Hat-Hackern nur, wenn die Lücke bereits vor dem Eindringen bekannt war. Wer Strafbarkeitsrisiken vermeiden will, braucht deshalb vor allem eines: eine dokumentierte Erlaubnis, bevor er testet. 

Stand: [11.09.2026] · Lesezeit: ca. 10 Minuten 

Worum ging es? Der Sachverhalt 

Ein Unternehmen hostete eine eCommerce-Lösung und stellte sie großen Online-Marktplätzen gegen Entgelt über eine Schnittstelle zur Verfügung. Auf seinem Server verwaltete es die persönlichen Daten von rund 600.000 bis 700.000 Endkunden. 

Einer der Kunden dieses Anbieters bat den späteren Angeklagten – einen Programmierer, der ein Dienstleistungsunternehmen für Onlinehändler betrieb – um Unterstützung: Er sollte die Homepage des Kunden auf Fehler untersuchen. Dabei stieß er im Quellcode der vom Kunden genutzten Software auf ein unverschlüsselt hinterlegtes Passwort. 

Er gab dieses Passwort in die Kundendatenbank ein. Spätestens in diesem Moment war ihm bewusst, dass er nun Zugriff auf sämtliche Endkundendaten des Anbieters hatte – einschließlich der Daten, die weder ihm noch seinem Auftraggeber zugänglich sein sollten. Er fertigte dennoch Screenshots der gespeicherten Kundendaten an. 

Anschließend richtete er eine neue E-Mail-Adresse ein und meldete das Sicherheitsproblem unter einem Pseudonym an den Anbieter. Die Nachricht war sachlich, aber in aufforderndem Ton verfasst und enthielt technische Details zur Untermauerung. Eine Belohnung forderte er nicht. Der Anbieter erstattete Strafanzeige. 

Das Amtsgericht Jülich verurteilte ihn zu einer Geldstrafe von 50 Tagessätzen zu je 60 Euro. Das Landgericht Aachen verwarf die Berufung als unbegründet. 

Warum waren die Daten „nicht für ihn bestimmt“? 

Maßgeblich ist der Wille des Dispositionsbefugten – hier also des Softwareanbieters. Nach dessen Willen sollte weder der Programmierer noch dessen Auftraggeber Zugang zur vollständigen Datenbank erhalten. 

Das ist der praktisch wichtigste Punkt für alle, die im Auftrag Dritter testen: Der Auftraggeber war zwar Kunde des Anbieters und verfügte über eine Nutzungsberechtigung an der Software. Diese Berechtigung umfasste aber gerade nicht die Endkundendaten des Anbieters. Selbst wenn ein umfassenderes Zugriffsrecht bestanden hätte, wäre es auf den notwendigen Geschäftsbetrieb beschränkt gewesen – das Anfertigen von Screenshots fremder Kundendaten fiele jedenfalls nicht darunter. 

Merksatz: Eine beschränkte Nutzungsberechtigung für bestimmte Daten umfasst nicht automatisch den Zugriff auf den gesamten Datenbestand. Wer im Auftrag eines Kunden arbeitet, hat damit noch keine Erlaubnis des Softwareanbieters. 

Verschafft hat sich der Angeklagte die Daten nach Auffassung des Gerichts in doppelter Hinsicht: durch die Kenntnisnahme und durch das Anfertigen der Screenshots. 

Reicht ein Klartext-Passwort im Quellcode als „besondere Sicherung“? 

Ja – und das ist eine für die Szene ernüchternde Aussage der Entscheidung. 

Eine besondere Sicherung liegt vor, wenn der Zugang Unbefugter verhindert oder wenigstens erheblich erschwert wird und der Berechtigte damit sein Geheimhaltungsinteresse dokumentiert. Die Art der Sicherung gibt das Gesetz nicht vor; eine Passwortsicherung genügt grundsätzlich. 

Dass das Passwort möglicherweise nachlässig gesichert war, ändert daran nichts. Es kommt nur auf die allgemeine Sicherung gegenüber Unbefugten an, nicht darauf, ob Eingeweihte oder Experten leicht zugreifen können. Zwar muss die Überwindung typischerweise einen nicht unerheblichen zeitlichen oder technischen Aufwand erfordern – das fehlt etwa, wenn eine Passwortabfrage einfach umgangen werden kann oder das Passwort für jeden sichtbar am Rechner notiert ist. Hier aber erforderte das Auslesen die Kenntnis und Anwendung bestimmter Software sowie Grundkenntnisse über Datenbanksprachen, über die ein technischer Laie nicht verfügt. 

Das Gericht steht damit im Einklang mit der Rechtsprechung des Bundesgerichtshofs. Dadurch wird erneut ersichtlich, dass die Gerichte nur sehr geringe Anforderungen an die Passwortsicherung stellen und nur in besonderen Konstellationen aufgrund des nachlässigen Umgangs die besondere Sicherung ablehnen. Auch einfache Passwörter genügen, weil auch sie das Geheimhaltungsinteresse dokumentieren. Das aus Verteidigersicht durchaus tragfähige Argument, ein Klartext-Passwort im Quellcode entspreche einer Notiz im Nahbereich des Rechners, steht nach dieser Entscheidung auf wackeligen Beinen. 

Nicht entscheidend war übrigens, ob es zuvor einer Dekompilierung des Quellcodes bedurfte – Ansatzpunkt der Strafbarkeit war der Zugriff auf die Endkundendaten in der passwortgesicherten Datenbank. 

Warum greift der rechtfertigende Notstand (§ 34 StGB) nicht? 

Black Hats handeln kriminell, White Hats mit Erlaubnis des Verfügungsberechtigten. Der Grey Hat liegt dazwischen – er geht weder kriminell vor noch mit Erlaubnis. Genau diese Zwischenstellung ist sein Problem: Er kann sich weder auf eine Einwilligung berufen, noch schützt ihn ein gutes Motiv. 

Für Grey Hats kommt eine Rechtfertigung nach § 34 StGB nach dieser Entscheidung nur in Betracht, wenn die Sicherheitslücke bereits vor dem Eindringen in das System bekannt war. Ein bloß verdachtsmäßiges Eindringen ist nicht gerechtfertigt. 

Darauf kam es hier letztlich gar nicht an: Dem Angeklagten hätten jedenfalls mildere Mittel als das Anfertigen von Screenshots zur Verfügung gestanden. 

Was ist seit der Entscheidung passiert? 

Der Fall ist inzwischen abgeschlossen. Das Oberlandesgericht Köln bestätigte das Urteil des Landgerichts Aachen Ende Juli 2025. Die daraufhin erhobene Verfassungsbeschwerde nahm das Bundesverfassungsgericht mit Beschluss vom 15. September 2025 (2 BvR 1086/25) nicht zur Entscheidung an, die Kammer entschied einstimmig und ohne nähere Begründung. Eine höchstrichterliche Orientierungshilfe, wie sie sich viele in der Branche erhofft hatten, gibt es damit nicht. 

Auch die gesetzgeberische Lösung lässt weiter auf sich warten. Der Referentenentwurf des Bundesministeriums der Justiz zur „Modernisierung des Computerstrafrechts“ aus dem Jahr 2024 sah in einem neuen § 202a Abs. 3 StGB einen Ausschluss des Tatbestandsmerkmals „unbefugt“ vor, der an drei kumulative Voraussetzungen geknüpft war: Feststellungsabsicht bezüglich einer Sicherheitslücke eines informationstechnischen Systems, Unterrichtungsabsicht gegenüber einer zur Abhilfe berechtigten Stelle und Erforderlichkeit des Vorgehens. Der Entwurf fiel der Diskontinuität zum Opfer und ist bislang nicht erneut in das Verfahren eingebracht worden. 

Für die Praxis heißt das: Sicherheitsforschende, Penetrationstesterinnen und -tester sowie beratende Anwälte müssen sich weiterhin mit der bestehenden Rechtslage arrangieren. 

Fazit: Wie vermeiden IT-Sicherheitsforscher Strafbarkeit und Ermittlungsverfahren? 

Aus der Entscheidung lassen sich konkrete Vorsichtsmaßnahmen ableiten: 

1. Erlaubnis einholen – vorher, schriftlich, vom Richtigen.

Die Einwilligung des Dispositionsbefugten schließt bereits den Tatbestand aus. Entscheidend ist, dass sie vom tatsächlich Verfügungsberechtigten stammt: Wer im Auftrag eines Kunden dessen Shop untersucht, hat damit keine Erlaubnis des Softwareanbieters, dessen Datenbank hinter der Schnittstelle liegt. Ein nachträgliches Einverständnis beseitigt den Tatbestand nicht – es kann sich allenfalls bei der Strafzumessung auswirken oder dazu führen, dass kein Strafantrag gestellt wird. 

2. Den Auftragsumfang präzise und schriftlich fixieren.

Der Scope sollte benennen, welche Systeme, Schnittstellen und Datenbestände einbezogen sind und welche ausdrücklich nicht. Dabei ist die gesamte Kette in den Blick zu nehmen: Wo Cloud-Dienste oder Systeme Dritter berührt werden, reicht die Erlaubnis des Auftraggebers nicht aus. 

3. Nicht auf Verdacht eindringen. 

Nach der Linie des LG Aachen kommt eine Rechtfertigung über § 34 StGB allenfalls dann in Betracht, wenn die Sicherheitslücke bereits vorher bekannt war. Wer testet, um herauszufinden, ob ein System „knackbar“ ist, bewegt sich außerhalb dieses Rahmens. 

4. Die Schwelle zur Zugangsverschaffung nicht überschreiten.

Wer bei einer Analyse mit Einwilligung des Dispositionsberechtigten ein hinterlegtes Passwort findet, hat sich damit noch keinen Zugang zu geschützten Daten verschafft. Der strafbarkeitsbegründende Schritt ist die Verwendung dieser zufällig gefundenen Daten, hier also das Eindringen in die Datenbank eines Dritten. Der sicherste Weg lautet deshalb: Fund dokumentieren, nicht ausprobieren. 

5. Nur so weit gehen, wie es zur Feststellung der Lücke nötig ist. 

Zugriffe auf mehr oder andere Daten als erforderlich sind das Gegenteil des „relativ mildesten Mittels“. Screenshots fremder Kundendaten sind zur Feststellung einer Lücke praktisch nie notwendig. 

6. An eine zur Abhilfe berechtigte und fähige Stelle melden. 

In Betracht kommen der Verfügungsberechtigte oder das BSI. Ohne Meldung an eine solche Stelle ist eine Maßnahme im Rahmen des § 34 StGB in der Regel schon nicht geeignet. Sollte von Seiten der Ermittlungsbehörden vorgebracht werden, eine Maßnahme war nicht das relativ mildeste Mittel, weil erlangte Informationen, die eine Überwindung von IT-Sicherheitsmechanismen ermöglicht haben, nicht direkt gemeldet, sondern ausgenutzt wurden, muss die Verteidigung darlegen, dass gerade das Ausnutzen der Informationen zur Zielerreichung tatsächlich erforderlich war. 

7. Unverzüglich melden. 

Je länger zwischen Fund und Meldung liegt, desto schwerer lässt sich belegen, dass es ausschließlich um die Feststellung der Schwachstelle ging. Wer zwischenzeitlich weiter im System agiert, liefert das Argument gegen sich selbst. 

8. Die Form der Meldung nicht unterschätzen.

Im entschiedenen Fall führte eine pseudonyme, in forderndem Ton verfasste E-Mail direkt zur Strafanzeige. Eine offene, sachliche Meldung mit Klarnamen, klarer Chronologie und angemessener Frist – gegebenenfalls anwaltlich begleitet – reduziert das Risiko erheblich, dass das betroffene Unternehmen die Meldung als Angriff oder Erpressungsversuch missversteht. 

9. Das eigene Vorgehen technisch sauber dokumentieren.

Kleine Nuancen im technischen Ablauf können erhebliche Auswirkungen auf die strafrechtliche Würdigung haben. Eine lückenlose Dokumentation – was wurde wann mit welchem Werkzeug getan, welche Daten wurden dabei berührt – ist im Ernstfall das wichtigste Verteidigungsmittel. 

Und wenn bereits ermittelt wird? 

Kommt es trotz aller Vorsicht zu einer Anzeige, verläuft die Verteidigung typischerweise auf zwei Ebenen: 

Auf Tatbestandsebene ist zunächst zu klären, ob überhaupt ein Zugangverschaffen vorliegt oder der Dispositionsbefugte im Vorfeld hierzu seine Einwilligung erteilt hat, ob die Daten für den Beschuldigten bestimmt waren und ob tatsächlich eine besondere Zugangssicherung bestand und überwunden wurde. Kritisch zu hinterfragen ist, ob der Verfügungsberechtigte überhaupt Vorkehrungen getroffen hatte, um den allgemeinen Zugriff auszuschließen oder wenigstens nicht unerheblich zu erschweren. Nach der aktuellen Rechtsprechung sind die Hürden hier allerdings niedrig – Aussicht auf Erfolg besteht vor allem in Konstellationen, in denen die Passwortabfrage vollständig umgangen werden konnte oder keine besonderen IT-Kenntnisse erforderlich waren. 

Auf Rechtfertigungsebene kommt § 34 StGB in Betracht. Bestehende Sicherheitslücken können gegenwärtige Dauergefahren für Individualrechtsgüter und Rechtsgüter der Allgemeinheit begründen. Erforderlich sind aber eine zielgerichtete Notstandshandlung, die Wahl des relativ mildesten Mittels und eine Interessenabwägung, die wesentlich zugunsten des Schutzes der gefährdeten Rechtsgüter ausfällt. 

Hinzu kommt eine dritte, oft übersehene Ebene: das Verfahrensrecht. Zu prüfen ist stets, ob überhaupt ein wirksamer Strafantrag vorliegt und ob die Dreimonatsfrist des § 77b StGB gewahrt wurde. Fehlt der Antrag und verneint die Staatsanwaltschaft ein besonderes öffentliches Interesse, ist das Verfahren einzustellen. Parallel dazu kann eine frühzeitige, anwaltlich begleitete Kontaktaufnahme mit dem Verletzten zur Rücknahme des Antrags führen (§ 77d StGB) – häufig der schnellste Weg aus dem Verfahren. 

Häufige Fragen (FAQ) 

Ich habe eine Sicherheitslücke zufällig entdeckt und sofort gemeldet. Kann ich trotzdem belangt werden?

Es kommt auf die Umstände des Funds an. Entscheidend ist, ob Sie sich unter Überwindung einer Zugangssicherung Zugang zu Daten verschafft haben, die nicht für Sie bestimmt waren. Weder die gute Absicht noch der Verzicht auf eine Belohnung schließen die Strafbarkeit nach § 202a StGB aus. 

Ist ein im Klartext im Quellcode hinterlegtes Passwort wirklich eine „besondere Sicherung“?

Nach dem LG Aachen ja, sofern das Auffinden und Auslesen spezielle IT-Kenntnisse erfordert und nicht für jedermann ohne Weiteres möglich ist. Die Anforderungen der Gerichte an die Qualität der Sicherung sind sehr gering. 

Schützt mich der Auftrag eines Kunden, dessen Shop ich untersuchen soll?

Nur im Umfang der Berechtigung des Kunden. Dessen Nutzungsrecht an einer Software umfasst regelmäßig nicht den Zugriff auf den gesamten Datenbestand des Anbieters. Für Tests, die darüber hinausgehen, brauchen Sie die Erlaubnis des Softwareanbieters selbst. 

Hilft es, wenn ich anonym melde?

Im Gegenteil. Eine pseudonyme Meldung kann beim Empfänger den Eindruck eines Angriffs erwecken und die Wahrscheinlichkeit einer Strafanzeige erhöhen. Sinnvoller ist eine offene, sachliche Meldung – im Zweifel über einen Anwalt. 

Was ist mit § 34 StGB – rechtfertigt der Schutz der betroffenen Daten mein Vorgehen?

Nur unter engen Voraussetzungen. Nach der Linie des LG Aachen setzt eine Rechtfertigung voraus, dass die Sicherheitslücke bereits vor dem Eindringen bekannt war. Zudem müssen Sie das relativ mildeste Mittel gewählt und die Lücke an eine abhilfeberechtigte Stelle gemeldet haben. 

Wird sich die Rechtslage bald ändern?

Der Referentenentwurf zur Modernisierung des Computerstrafrechts hätte einen Tatbestandsausschluss für IT-Sicherheitsforschung gebracht, ist aber der Diskontinuität zum Opfer gefallen. Bis zu einer Neuregelung gilt die restriktive Rechtslage unverändert fort. 

Was tue ich, wenn Ermittler vor der Tür stehen?

Keine Angaben zur Sache, den Durchsuchungsbeschluss aushändigen lassen, der Beschlagnahme von Rechnern und Datenträgern zu Protokoll widersprechen und sofort einen Strafverteidiger einschalten. 

Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Wenn Sie Penetrationstests planen, eine Sicherheitslücke gefunden haben oder bereits von einem Ermittlungsverfahren betroffen sind, kontaktieren Sie uns gerne für eine vertrauliche Erstberatung: [Kontakt – PARK Wirtschaftsstrafrecht / Unsere 24 Stunden-Notfallnummer:
+49 231 958068-50)

Autor:

Dr. Marius Haak
Dr. Marius Haak
Rechtsanwalt | Partner
Fachanwalt für Strafrecht
Certified Investigation Expert
Datenschutzbeauftragter (TÜV)
Lehrbeauftragter an der Universität Münster

Weitere Beiträge

AMLR 2027: Warum vollständige Ordner in der Geldwäscheprävention nicht mehr reichen

Compliance

Verwertungsverbote bei Betriebsprüfung und Steuerstrafverfahren – der Anfangsverdacht als Drehtür

Steuerstrafrecht

Der Aktionsplan gegen Steuer- und Finanzkriminalität: Einordnung und Handlungsbedarf für die Praxis 

Steuerstrafrecht

Geschäftsführerhaftung: Warum „Augenmaß“ allein nicht schützt

Unternehmensführung