© 2026 Wirtschaftsrecht Hamburg. Alle Rechte vorbehalten. Hergestellt mit ♥️ von Klinikx
| Impressum | DatenschutzDigitale Strafverfahren in Hamburg
Elektronischer Zahlungsverkehr, Cloud-Anwendungen, Onlineplattformen und automatisierte Geschäftsprozesse sind zunehmend Gegenstand strafrechtlicher Ermittlungen. Im Mittelpunkt steht häufig der Computerbetrug nach § 263a StGB. Daneben können Tatbestände des Datenstrafrechts, der Geldwäsche und des klassischen Betrugs sowie aufsichts- und datenschutzrechtliche Vorschriften eine Rolle spielen.
Ermittlungen richten sich gegen Einzelpersonen, Unternehmensverantwortliche und Beschäftigte. Häufig geht es um Onlinezahlungen, fremde Zugangsdaten, Phishing, manipulierte Abrechnungssysteme, Plattformgeschäfte, Kryptowerte oder unbefugte Zugriffe auf IT-Systeme.
Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1 in der Hamburger Altstadt verteidigt Mandanten in digitalen Wirtschafts- und Cyberstrafverfahren. Fachanwalt für Strafrecht Cem Sengül begleitet Verfahren gegenüber der Staatsanwaltschaft Hamburg und vor den Hamburger Strafgerichten.
Tatbestand des Computerbetrugs
§ 263a StGB stellt die Beeinflussung eines Datenverarbeitungsvorgangs unter Strafe, wenn dadurch das Vermögen eines anderen geschädigt wird und der Täter in der Absicht handelt, sich oder einem Dritten einen rechtswidrigen Vermögensvorteil zu verschaffen.
Das Gesetz unterscheidet vier Begehungsformen:
- die unrichtige Gestaltung eines Programms,
- die Verwendung unrichtiger oder unvollständiger Daten,
- die unbefugte Verwendung von Daten und
- die sonstige unbefugte Einwirkung auf den Ablauf eines Datenverarbeitungsvorgangs.
Der Computerbetrug ist dem klassischen Betrug nachgebildet. Während § 263 StGB grundsätzlich die Täuschung und den Irrtum eines Menschen voraussetzt, erfasst § 263a StGB vermögensschädigende Manipulationen automatisierter Verarbeitungsvorgänge.
Nicht jede vertragswidrige oder technisch unerwünschte Verwendung von Daten ist automatisch „unbefugt“ im Sinne des § 263a StGB. Die Auslegung dieses Merkmals und die Vergleichbarkeit des Vorgangs mit einer Täuschung sind häufig zentrale Streitpunkte der Verteidigung.
Typische Fallgestaltungen
Der Tatbestand kann je nach technischer Ausgestaltung beispielsweise betroffen sein bei:
- Verwendung fremder Karten-, Konto- oder Zugangsdaten in automatisierten Zahlungssystemen,
- Manipulation von Buchhaltungs-, Warenwirtschafts- oder Abrechnungssystemen,
- automatisierter Auslösung unberechtigter Überweisungen oder Gutschriften,
- Eingabe falscher Daten in Bestell-, Erstattungs- oder Bonussysteme,
- Manipulation von Automaten oder elektronischen Bezahlsystemen und
- automatisiertem Abruf von Leistungen unter Umgehung technischer oder vertraglicher Beschränkungen.
Die rechtliche Einordnung hängt vom konkreten Verarbeitungsvorgang ab. Wird ein Mensch getäuscht und veranlasst dieser die Vermögensverfügung, kann statt eines Computerbetrugs ein klassischer Betrug nach § 263 StGB vorliegen. Werden ausschließlich automatisierte Abläufe beeinflusst, kommt eher § 263a StGB in Betracht.
Phishing und fremde Zugangsdaten
Phishing ist kein eigenständiger Straftatbestand. Abhängig vom Vorgehen und von der späteren Verwendung der erlangten Daten können insbesondere Computerbetrug, Betrug, Ausspähen von Daten, Abfangen von Daten oder Fälschung beweiserheblicher Daten verwirklicht sein.
Das Ausspähen von Daten nach § 202a StGB setzt voraus, dass sich der Täter unter Überwindung einer besonderen Zugangssicherung Zugang zu nicht für ihn bestimmten Daten verschafft. Deshalb erfüllt nicht jede durch Täuschung veranlasste Preisgabe eines Passworts automatisch diesen Tatbestand.
Wer erlangte Zugangsdaten anschließend verwendet, um einen automatisierten Zahlungsvorgang auszulösen, kann sich wegen Computerbetrugs strafbar machen. Ob tatsächlich § 263a StGB oder ein anderer Tatbestand einschlägig ist, hängt davon ab, wie der konkrete Zahlungsvorgang technisch und organisatorisch ausgestaltet war.
Weitere Delikte des digitalen Strafrechts
Neben dem Computerbetrug können insbesondere folgende Tatbestände relevant werden:
- Ausspähen von Daten nach § 202a StGB,
- Abfangen von Daten nach § 202b StGB,
- Vorbereitung des Ausspähens und Abfangens von Daten nach § 202c StGB,
- Datenhehlerei nach § 202d StGB,
- Fälschung beweiserheblicher Daten nach § 269 StGB,
- Datenveränderung nach § 303a StGB,
- Computersabotage nach § 303b StGB,
- Betrug nach § 263 StGB und
- Geldwäsche nach § 261 StGB.
§ 265 StGB ist dagegen kein allgemeiner Tatbestand für den Missbrauch von Zahlungsdiensten. Die Vorschrift betrifft den Versicherungsmissbrauch und sollte in diesem Zusammenhang nicht als typisches Zahlungsdelikt aufgeführt werden.
Bei Kryptowerten und digitalen Finanzdienstleistungen können zusätzlich aufsichtsrechtliche Erlaubnis- und Organisationspflichten relevant werden. Ob solche Vorschriften eingreifen, hängt vom konkreten Geschäftsmodell und von der Rolle des Beteiligten ab.
Datenschutzrecht und Unternehmensverantwortung
Datenschutzverstöße können Bußgelder nach der Datenschutz-Grundverordnung auslösen. Eine Strafbarkeit folgt daraus jedoch nicht automatisch. Strafrechtliche Konsequenzen kommen nur unter den besonderen Voraussetzungen einschlägiger Strafvorschriften in Betracht, beispielsweise nach § 42 BDSG oder bei gleichzeitig verwirklichten Delikten des Strafgesetzbuchs.
Auch Unternehmen können von einem Cyberstrafverfahren erheblich betroffen sein. Eine eigenständige Unternehmensstrafe kennt das deutsche Strafrecht bislang nicht. Gegen juristische Personen und Personenvereinigungen kann jedoch unter den Voraussetzungen des § 30 OWiG eine Unternehmensgeldbuße festgesetzt werden. Außerdem kommen Einziehungsentscheidungen und eine Verantwortlichkeit von Leitungspersonen wegen eigener Handlungen oder wegen einer Aufsichtspflichtverletzung nach § 130 OWiG in Betracht.
Digitale Beweismittel und IT-Forensik
In Cyberstrafverfahren werden häufig Computer, Mobiltelefone und Datenträger sichergestellt oder beschlagnahmt. Ermittlungsbehörden werten Serverdaten, Kommunikationsverläufe, Protokolldateien, Cloud-Inhalte, Kontobewegungen und Zugangsdaten aus.
Für die Verteidigung sind insbesondere folgende Fragen bedeutsam:
- War die Durchsuchung und Sicherstellung von den gerichtlichen Anordnungen gedeckt?
- Waren Umfang und Dauer der Datenauswertung verhältnismäßig?
- Wurde die Integrität der Daten nachvollziehbar gesichert?
- Sind Zeitstempel, Zeitzonen und Systemprotokolle richtig ausgewertet worden?
- Können Veränderungen oder Übertragungsfehler ausgeschlossen werden?
- Ist die Beweiskette von der Sicherung bis zur Auswertung dokumentiert?
- Wurden auch entlastende Daten berücksichtigt?
Eine rechtswidrige Beweiserhebung führt im deutschen Strafprozess nicht automatisch zu einem Beweisverwertungsverbot. Die Rechtmäßigkeit der Maßnahme und die möglichen Folgen eines Verstoßes müssen vielmehr gesondert geprüft werden.
Verteidigungsansätze im Cyberstrafverfahren
Technische Zurechnung
Die Nutzung einer IP-Adresse, eines Benutzerkontos oder eines bestimmten Geräts belegt nicht ohne Weiteres, welche Person die konkrete Handlung vorgenommen hat. Mehrere Benutzer, gemeinsam verwendete Geräte, Fernzugriffe, VPN-Verbindungen, Schadsoftware oder entwendete Zugangsdaten können die Zurechnung erschweren.
Tatbestandsmäßigkeit
Es ist zu prüfen, welcher automatisierte Verarbeitungsvorgang beeinflusst worden sein soll und welche der vier gesetzlichen Handlungsvarianten erfüllt sein könnte. Gerade das Merkmal der unbefugten Datenverwendung bedarf einer genauen rechtlichen Prüfung.
Vorsatz und Bereicherungsabsicht
Computerbetrug setzt vorsätzliches Handeln und die Absicht voraus, einen rechtswidrigen Vermögensvorteil zu erlangen. Bloße Bedienfehler, technische Missverständnisse oder unklare betriebliche Zuständigkeiten reichen dafür nicht aus.
Vermögensschaden
Die Staatsanwaltschaft muss einen wirtschaftlichen Schaden feststellen und beziffern. Rückbuchungen, Sicherheiten, Gegenleistungen, Gutschriften und spätere Ausgleichszahlungen können für die Schadensberechnung relevant sein.
Rechtmäßigkeit der Ermittlungsmaßnahmen
Durchsuchungsbeschlüsse, Beschlagnahmen, Telekommunikationsmaßnahmen und die Auswertung umfangreicher Datenbestände sind auf ihre gesetzlichen Voraussetzungen und ihren konkreten Umfang zu überprüfen.
Bei technisch komplexen Verfahren arbeitet die Kanzlei Sengül erforderlichenfalls mit IT-forensischen Sachverständigen zusammen, um die Auswertung der Ermittlungsbehörden unabhängig zu überprüfen.
Grenzbereiche digitaler Geschäftsmodelle
Automatisierte Abrechnungen, algorithmische Preisgestaltung, Web-Scraping, Plattformzugriffe und die Nutzung öffentlich erreichbarer Schnittstellen sind nicht allein deshalb strafbar, weil sie gegen Geschäftsbedingungen verstoßen oder vom Betreiber unerwünscht sind.
Ob eine strafbare Datenverwendung, das Überwinden einer Zugangssicherung oder eine sonstige unbefugte Einwirkung vorliegt, hängt von der technischen Umsetzung, den Zugangsbedingungen und dem Vorsatz der handelnden Person ab. Zusätzlich können zivil-, wettbewerbs-, urheber- und datenschutzrechtliche Fragen entstehen.
Parallelverfahren und wirtschaftliche Folgen
Cyberstrafverfahren können mit Datenschutzverfahren, aufsichtsrechtlichen Prüfungen, arbeitsrechtlichen Maßnahmen und zivilrechtlichen Schadensersatzansprüchen zusammentreffen. Aussagen im Strafverfahren können in diesen Verfahren erhebliche Auswirkungen haben.
Eine Verteidigungsstrategie sollte daher nicht nur den strafrechtlichen Vorwurf, sondern auch mögliche Unternehmensgeldbußen, Einziehungsmaßnahmen, behördliche Meldepflichten und zivilrechtliche Folgen berücksichtigen.