Neueste Blogs

Cybercrime und Computerbetrug nach § 263a StGB: Strafverteidigung bei digitalen Tatvorwürfen

Digitale Strafverfahren in Hamburg

Elektronischer Zahlungsverkehr, Cloud-Anwendungen, Onlineplattformen und automatisierte Geschäftsprozesse sind zunehmend Gegenstand strafrechtlicher Ermittlungen. Im Mittelpunkt steht häufig der Computerbetrug nach § 263a StGB. Daneben können Tatbestände des Datenstrafrechts, der Geldwäsche und des klassischen Betrugs sowie aufsichts- und datenschutzrechtliche Vorschriften eine Rolle spielen.

Ermittlungen richten sich gegen Einzelpersonen, Unternehmensverantwortliche und Beschäftigte. Häufig geht es um Onlinezahlungen, fremde Zugangsdaten, Phishing, manipulierte Abrechnungssysteme, Plattformgeschäfte, Kryptowerte oder unbefugte Zugriffe auf IT-Systeme.

Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1 in der Hamburger Altstadt verteidigt Mandanten in digitalen Wirtschafts- und Cyberstrafverfahren. Fachanwalt für Strafrecht Cem Sengül begleitet Verfahren gegenüber der Staatsanwaltschaft Hamburg und vor den Hamburger Strafgerichten.

 

Tatbestand des Computerbetrugs

§ 263a StGB stellt die Beeinflussung eines Datenverarbeitungsvorgangs unter Strafe, wenn dadurch das Vermögen eines anderen geschädigt wird und der Täter in der Absicht handelt, sich oder einem Dritten einen rechtswidrigen Vermögensvorteil zu verschaffen.

Das Gesetz unterscheidet vier Begehungsformen:

  1. die unrichtige Gestaltung eines Programms,
  2. die Verwendung unrichtiger oder unvollständiger Daten,
  3. die unbefugte Verwendung von Daten und
  4. die sonstige unbefugte Einwirkung auf den Ablauf eines Datenverarbeitungsvorgangs.

Der Computerbetrug ist dem klassischen Betrug nachgebildet. Während § 263 StGB grundsätzlich die Täuschung und den Irrtum eines Menschen voraussetzt, erfasst § 263a StGB vermögensschädigende Manipulationen automatisierter Verarbeitungsvorgänge.

Nicht jede vertragswidrige oder technisch unerwünschte Verwendung von Daten ist automatisch „unbefugt“ im Sinne des § 263a StGB. Die Auslegung dieses Merkmals und die Vergleichbarkeit des Vorgangs mit einer Täuschung sind häufig zentrale Streitpunkte der Verteidigung.

 

Typische Fallgestaltungen

Der Tatbestand kann je nach technischer Ausgestaltung beispielsweise betroffen sein bei:

  1. Verwendung fremder Karten-, Konto- oder Zugangsdaten in automatisierten Zahlungssystemen,
  2. Manipulation von Buchhaltungs-, Warenwirtschafts- oder Abrechnungssystemen,
  3. automatisierter Auslösung unberechtigter Überweisungen oder Gutschriften,
  4. Eingabe falscher Daten in Bestell-, Erstattungs- oder Bonussysteme,
  5. Manipulation von Automaten oder elektronischen Bezahlsystemen und
  6. automatisiertem Abruf von Leistungen unter Umgehung technischer oder vertraglicher Beschränkungen.

Die rechtliche Einordnung hängt vom konkreten Verarbeitungsvorgang ab. Wird ein Mensch getäuscht und veranlasst dieser die Vermögensverfügung, kann statt eines Computerbetrugs ein klassischer Betrug nach § 263 StGB vorliegen. Werden ausschließlich automatisierte Abläufe beeinflusst, kommt eher § 263a StGB in Betracht.

 

Phishing und fremde Zugangsdaten

Phishing ist kein eigenständiger Straftatbestand. Abhängig vom Vorgehen und von der späteren Verwendung der erlangten Daten können insbesondere Computerbetrug, Betrug, Ausspähen von Daten, Abfangen von Daten oder Fälschung beweiserheblicher Daten verwirklicht sein.

Das Ausspähen von Daten nach § 202a StGB setzt voraus, dass sich der Täter unter Überwindung einer besonderen Zugangssicherung Zugang zu nicht für ihn bestimmten Daten verschafft. Deshalb erfüllt nicht jede durch Täuschung veranlasste Preisgabe eines Passworts automatisch diesen Tatbestand.

Wer erlangte Zugangsdaten anschließend verwendet, um einen automatisierten Zahlungsvorgang auszulösen, kann sich wegen Computerbetrugs strafbar machen. Ob tatsächlich § 263a StGB oder ein anderer Tatbestand einschlägig ist, hängt davon ab, wie der konkrete Zahlungsvorgang technisch und organisatorisch ausgestaltet war.

 

Weitere Delikte des digitalen Strafrechts

Neben dem Computerbetrug können insbesondere folgende Tatbestände relevant werden:

  1. Ausspähen von Daten nach § 202a StGB,
  2. Abfangen von Daten nach § 202b StGB,
  3. Vorbereitung des Ausspähens und Abfangens von Daten nach § 202c StGB,
  4. Datenhehlerei nach § 202d StGB,
  5. Fälschung beweiserheblicher Daten nach § 269 StGB,
  6. Datenveränderung nach § 303a StGB,
  7. Computersabotage nach § 303b StGB,
  8. Betrug nach § 263 StGB und
  9. Geldwäsche nach § 261 StGB.

§ 265 StGB ist dagegen kein allgemeiner Tatbestand für den Missbrauch von Zahlungsdiensten. Die Vorschrift betrifft den Versicherungsmissbrauch und sollte in diesem Zusammenhang nicht als typisches Zahlungsdelikt aufgeführt werden.

Bei Kryptowerten und digitalen Finanzdienstleistungen können zusätzlich aufsichtsrechtliche Erlaubnis- und Organisationspflichten relevant werden. Ob solche Vorschriften eingreifen, hängt vom konkreten Geschäftsmodell und von der Rolle des Beteiligten ab.

 

Datenschutzrecht und Unternehmensverantwortung

Datenschutzverstöße können Bußgelder nach der Datenschutz-Grundverordnung auslösen. Eine Strafbarkeit folgt daraus jedoch nicht automatisch. Strafrechtliche Konsequenzen kommen nur unter den besonderen Voraussetzungen einschlägiger Strafvorschriften in Betracht, beispielsweise nach § 42 BDSG oder bei gleichzeitig verwirklichten Delikten des Strafgesetzbuchs.

Auch Unternehmen können von einem Cyberstrafverfahren erheblich betroffen sein. Eine eigenständige Unternehmensstrafe kennt das deutsche Strafrecht bislang nicht. Gegen juristische Personen und Personenvereinigungen kann jedoch unter den Voraussetzungen des § 30 OWiG eine Unternehmensgeldbuße festgesetzt werden. Außerdem kommen Einziehungsentscheidungen und eine Verantwortlichkeit von Leitungspersonen wegen eigener Handlungen oder wegen einer Aufsichtspflichtverletzung nach § 130 OWiG in Betracht.

 

Digitale Beweismittel und IT-Forensik

In Cyberstrafverfahren werden häufig Computer, Mobiltelefone und Datenträger sichergestellt oder beschlagnahmt. Ermittlungsbehörden werten Serverdaten, Kommunikationsverläufe, Protokolldateien, Cloud-Inhalte, Kontobewegungen und Zugangsdaten aus.

Für die Verteidigung sind insbesondere folgende Fragen bedeutsam:

  1. War die Durchsuchung und Sicherstellung von den gerichtlichen Anordnungen gedeckt?
  2. Waren Umfang und Dauer der Datenauswertung verhältnismäßig?
  3. Wurde die Integrität der Daten nachvollziehbar gesichert?
  4. Sind Zeitstempel, Zeitzonen und Systemprotokolle richtig ausgewertet worden?
  5. Können Veränderungen oder Übertragungsfehler ausgeschlossen werden?
  6. Ist die Beweiskette von der Sicherung bis zur Auswertung dokumentiert?
  7. Wurden auch entlastende Daten berücksichtigt?

Eine rechtswidrige Beweiserhebung führt im deutschen Strafprozess nicht automatisch zu einem Beweisverwertungsverbot. Die Rechtmäßigkeit der Maßnahme und die möglichen Folgen eines Verstoßes müssen vielmehr gesondert geprüft werden.

 

Verteidigungsansätze im Cyberstrafverfahren

 

Technische Zurechnung

Die Nutzung einer IP-Adresse, eines Benutzerkontos oder eines bestimmten Geräts belegt nicht ohne Weiteres, welche Person die konkrete Handlung vorgenommen hat. Mehrere Benutzer, gemeinsam verwendete Geräte, Fernzugriffe, VPN-Verbindungen, Schadsoftware oder entwendete Zugangsdaten können die Zurechnung erschweren.

 

Tatbestandsmäßigkeit

Es ist zu prüfen, welcher automatisierte Verarbeitungsvorgang beeinflusst worden sein soll und welche der vier gesetzlichen Handlungsvarianten erfüllt sein könnte. Gerade das Merkmal der unbefugten Datenverwendung bedarf einer genauen rechtlichen Prüfung.

 

Vorsatz und Bereicherungsabsicht

Computerbetrug setzt vorsätzliches Handeln und die Absicht voraus, einen rechtswidrigen Vermögensvorteil zu erlangen. Bloße Bedienfehler, technische Missverständnisse oder unklare betriebliche Zuständigkeiten reichen dafür nicht aus.

 

Vermögensschaden

Die Staatsanwaltschaft muss einen wirtschaftlichen Schaden feststellen und beziffern. Rückbuchungen, Sicherheiten, Gegenleistungen, Gutschriften und spätere Ausgleichszahlungen können für die Schadensberechnung relevant sein.

 

Rechtmäßigkeit der Ermittlungsmaßnahmen

Durchsuchungsbeschlüsse, Beschlagnahmen, Telekommunikationsmaßnahmen und die Auswertung umfangreicher Datenbestände sind auf ihre gesetzlichen Voraussetzungen und ihren konkreten Umfang zu überprüfen.

Bei technisch komplexen Verfahren arbeitet die Kanzlei Sengül erforderlichenfalls mit IT-forensischen Sachverständigen zusammen, um die Auswertung der Ermittlungsbehörden unabhängig zu überprüfen.

 

Grenzbereiche digitaler Geschäftsmodelle

Automatisierte Abrechnungen, algorithmische Preisgestaltung, Web-Scraping, Plattformzugriffe und die Nutzung öffentlich erreichbarer Schnittstellen sind nicht allein deshalb strafbar, weil sie gegen Geschäftsbedingungen verstoßen oder vom Betreiber unerwünscht sind.

Ob eine strafbare Datenverwendung, das Überwinden einer Zugangssicherung oder eine sonstige unbefugte Einwirkung vorliegt, hängt von der technischen Umsetzung, den Zugangsbedingungen und dem Vorsatz der handelnden Person ab. Zusätzlich können zivil-, wettbewerbs-, urheber- und datenschutzrechtliche Fragen entstehen.

 

Parallelverfahren und wirtschaftliche Folgen

Cyberstrafverfahren können mit Datenschutzverfahren, aufsichtsrechtlichen Prüfungen, arbeitsrechtlichen Maßnahmen und zivilrechtlichen Schadensersatzansprüchen zusammentreffen. Aussagen im Strafverfahren können in diesen Verfahren erhebliche Auswirkungen haben.

Eine Verteidigungsstrategie sollte daher nicht nur den strafrechtlichen Vorwurf, sondern auch mögliche Unternehmensgeldbußen, Einziehungsmaßnahmen, behördliche Meldepflichten und zivilrechtliche Folgen berücksichtigen.

Anwaltliche Beratung in Hamburg

Wer mit dem Vorwurf des Computerbetrugs oder einer anderen digitalen Straftat konfrontiert ist, sollte vor einer eigenen Einlassung zunächst Akteneinsicht nehmen und die technischen Beweismittel prüfen lassen.

Die Rechtsanwaltskanzlei Sengül in der Trostbrücke 1, 20457 Hamburg, ist telefonisch unter 040 8080 65 100 oder per E-Mail an info@kanzlei-cs.org erreichbar. Im Erstgespräch werden der technische Sachverhalt, die strafrechtliche Einordnung und das weitere Vorgehen besprochen.

 

Häufige Fragen zum Computerbetrug

 

Was ist Computerbetrug?

Computerbetrug ist die vorsätzliche Beeinflussung eines Datenverarbeitungsvorgangs durch eine der in § 263a StGB genannten Handlungen, wodurch das Vermögen eines anderen geschädigt und ein rechtswidriger Vermögensvorteil angestrebt wird.

 

Ist Phishing immer Computerbetrug?

Nein. Phishing kann je nach Ausgestaltung unterschiedliche Straftatbestände berühren. Computerbetrug kommt häufig bei der anschließenden Verwendung der erlangten Daten in automatisierten Zahlungssystemen in Betracht.

 

Wie unterscheidet sich Computerbetrug vom klassischen Betrug?

Der Betrug nach § 263 StGB setzt grundsätzlich die Täuschung und den Irrtum eines Menschen voraus. Beim Computerbetrug wird das Ergebnis eines automatisierten Datenverarbeitungsvorgangs beeinflusst.

 

Welche Strafe droht bei Computerbetrug?

Der Grundtatbestand sieht Freiheitsstrafe bis zu fünf Jahren oder Geldstrafe vor. Der Versuch ist strafbar. In besonders schweren Fällen ist eine Freiheitsstrafe von sechs Monaten bis zu zehn Jahren möglich. Bei gewerbsmäßigem Handeln als Mitglied einer Bande kann unter den gesetzlichen Voraussetzungen eine Freiheitsstrafe von einem Jahr bis zu zehn Jahren drohen.

 

Sind Kryptobetrug und Computerbetrug dasselbe?

Nein. Straftaten im Zusammenhang mit Kryptowerten können als Computerbetrug, klassischer Betrug, Untreue, Geldwäsche oder nach anderen Vorschriften einzuordnen sein. Maßgeblich ist die konkrete technische und wirtschaftliche Gestaltung.

 

Kann ein Unternehmen wegen Computerbetrugs belangt werden?

Eine juristische Person wird nicht wie eine natürliche Person nach § 263a StGB bestraft. Unter den Voraussetzungen des § 30 OWiG kann jedoch eine Unternehmensgeldbuße verhängt werden. Außerdem kommen Einziehung und persönliche Verantwortlichkeit der beteiligten Leitungspersonen oder Beschäftigten in Betracht.

Kontakt