Hackerparagraf § 202a StGB – Ausspähen von Daten In Kraft
Kurzantwort
**§ 202a StGB** stellt das **unbefugte Verschaffen** des Zugangs zu **besonders gesicherten Daten** unter Strafe (**Freiheitsstrafe bis 3 Jahre oder Geldstrafe**). Erfasst sind nur Daten, die **gegen unberechtigten Zugang besonders gesichert** sind (z. B. durch Passwort, Verschlüsselung) – reine Sichtbarkeit ohne Schutz reicht nicht. Daneben gelten **§ 202b StGB (Abfangen)**, **§ 202c StGB (Hackertools – Vorbereitung)** und **§ 303a/b StGB (Datenveränderung, Computersabotage)**. Eine **Reform des Hackerparagrafen** zur ausdrücklichen Privilegierung von **IT-Sicherheitsforschung** wurde vom BMJ 2024 als Referentenentwurf vorgelegt, ist aber **nicht Gesetz geworden**: Der Entwurf verfiel mit dem Ende der Ampelkoalition der Diskontinuität; ein neues Gesetzgebungsverfahren ist bis heute nicht eingeleitet (Stand 09/2026 – zuletzt forderten BSI-Präsidentin Plattner (11/2025) und die Gesellschaft für Informatik (Whitepaper 08/2026) die Entkriminalisierung gutgläubiger Sicherheitsforschung).
Kernfakten
| Punkt | Wert |
|---|---|
| Rechtsgrundlage | § 202a StGB [gesetze-im-internet.de, § 202a StGB] |
| Strafrahmen Grundtatbestand | Freiheitsstrafe bis 3 Jahre oder Geldstrafe [§ 202a Abs. 1 StGB] |
| Tatbestand | unbefugter Zugang zu Daten + Überwindung Sicherung [§ 202a Abs. 1 StGB] |
| Datenbegriff | nicht unmittelbar wahrnehmbar gespeicherte/übermittelte Daten [§ 202a Abs. 2 StGB] |
| § 202b StGB – Abfangen | unbefugtes Abfangen Datenübermittlung; Strafrahmen bis 2 Jahre |
| § 202c StGB – Vorbereitung | Verkauf/Verbreitung von Hackertools (Passwörter, Schadprogramme) zu Tatzwecken |
| § 202d StGB – Datenhehlerei | Erlangen/Weitergabe gestohlener Daten; Strafrahmen bis 3 Jahre |
| § 303a StGB – Datenveränderung | Löschung/Veränderung/Sperrung von Daten |
| § 303b StGB – Computersabotage | Störung wesentlicher IT-Anlagen, Strafrahmen bis 5 Jahre, schwerer Fall bis 10 Jahre |
| Antragsdelikt | §§ 202a, 202b, 202d: relatives Antragsdelikt (Verfolgung von Amts wegen nur bei besonderem öffentlichen Interesse); § 202c ist kein Antragsdelikt [§ 205 Abs. 1 StGB] |
| Versuch strafbar | nein bei § 202a/b/c (nur Vollendung) |
| Antragsfrist | 3 Monate ab Kenntnis [§ 77b Abs. 1 StGB] |
| Privilegierung IT-Sicherheitsforschung — Reformentwurf 2024 | Forschende sollten straffrei bleiben („in gutem Glauben", „verantwortungsvolle Offenlegung"); RefE des BMJ mit Ende der Ampelkoalition verfallen, nicht Gesetz geworden; kein neues Verfahren anhängig [Stand 09/2026] |
| Verbindung zu BSIG / NIS-2 | Pflichten unabhängig; bei Sicherheitsvorfällen Meldung an BSI; seit 06.12.2025 ist das BSI nationaler Koordinator für Coordinated Vulnerability Disclosure [§ 5 BSIG 2025] |
| Datenschutz-Kollision | DSGVO-Verstöße parallel möglich (Art. 32, 33 DSGVO) |
| Verfolgbarkeit Ausland | bei Auslandstat ggf. Anwendung deutsches Strafrecht über § 7 StGB |
| Cybercrime-Konvention | DE Mitglied der Budapest-Konvention (2001) |
| Begriff „besonders gesichert" | reicht aus: Passwortschutz, Verschlüsselung, IP-Beschränkung |
| Reines Browsing offen zugängliche Seite | KEIN § 202a (z.B. öffentlich verlinktes PDF) |
| URL-Manipulation („Permission-Bypass") | meist KEIN „Überwinden Sicherung" — uneinheitliche Rspr. (LG Bonn 8 Ns 36/12) |
| Cyber-Versicherung | abgedeckt zunehmend gemäß DDoS, Ransomware, Datenklau |
Häufige Fehler
- „Wenn ich keinen Schaden anrichte, ist § 202a nicht erfüllt." Falsch – allein das unbefugte Verschaffen unter Überwindung Sicherung genügt.
- „URL-Manipulation ist Hacking." Nur bei nachweislicher Überwindung einer Sicherung. Reines Erraten der URL ist nicht zwingend strafbar (LG Bonn 8 Ns 36/12).
- „Ich darf testen, weil ich gut gemeint habe." Aktuell nicht – die geplante Privilegierung von IT-Sicherheitsforschung ist nie Gesetz geworden (RefE 2024 verfallen); auch wer eine Lücke nur findet und meldet, kann den Tatbestand erfüllen (vgl. den rechtskräftigen Fall „Modern Solution", Verfassungsbeschwerde 09/2025 nicht angenommen).
Änderungsverlauf
- 2026-09-05: Faktencheck (Status war stale). Strafnormen §§ 202a–202d, 303a/b StGB inhaltlich unverändert (StGB-Fassung zuletzt geändert 20.03.2026, Volltextabgleich § 205 StGB über lxgesetze.de). Zwei Korrekturen: (1) Antragsdelikt-Zeile – nach § 205 Abs. 1 Satz 2 StGB sind §§ 202a, 202b und 202d relative Antragsdelikte, § 202c dagegen nicht; die bisherige Angabe „§ 202a-c" war falsch. (2) Reformstatus – der BMJ-RefE zur Privilegierung der IT-Sicherheitsforschung (2024) ist mit dem Ende der Ampelkoalition der Diskontinuität verfallen und nicht im parlamentarischen Verfahren; Stand 09/2026 existiert kein neues Gesetzgebungsverfahren (Belege: AWARE7-Fachbeitrag vom 29.08.2026 zum GI-Whitepaper „Reform des Computerstrafrechts" vom 24.08.2026; Forderungen der BSI-Präsidentin 11/2025). Ergänzt: BSI seit 06.12.2025 nationaler CVD-Koordinator (§ 5 BSIG 2025). | change_type=factcheck field="kernfakten" reviewed_by="Nexvyra Faktencheck-Agent (automatisiert)"
- 2026-06-06: Erstveröffentlichung. Werte gegen §§ 202a-d, 303a/b StGB (gesetze-im-internet.de) und BMJ-RefE zur Reform geprüft. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Andreas Warkentin"
Stand
- Stand: 2026-09-05
- Gültig ab: 2007-08-11 (Strafrechtsänderungsgesetz IT-Kriminalität)
- Status: aktuell
- Quellenautorität: A (StGB, BMJ)
- Li
Quellen
- § 202a StGB – Ausspähen von Daten: https://www.gesetze-im-internet.de/stgb/__202a.html
- § 202b StGB – Abfangen von Daten: https://www.gesetze-im-internet.de/stgb/__202b.html
- § 202c StGB – Vorbereiten Ausspähen/Abfangen: https://www.gesetze-im-internet.de/stgb/__202c.html
- § 303a/b StGB – Datenveränderung/Computersabotage: https://www.gesetze-im-internet.de/stgb/__303a.html
- BMJ – RefE zur Reform Hackerparagraf (2024): https://www.bmjv.de/SharedDocs/Gesetzgebungsarchiv/2024_ComputerStrafR.html
- § 5 BSIG – Aufgaben des Bundesamtes (BSIG 2025, CVD-Koordination): https://www.gesetze-im-internet.de/bsig_2025/__5.html
- Gesellschaft für Informatik – Whitepaper „Reform des Computerstrafrechts" (24.08.2026): https://gi.de/fileadmin/GI/Hauptseite/Aktuelles/Meldungen_und_Blogbeitraege/2026/2026-08-24_Whitepaper.pdf
Fehler gefunden? Bitte melden an info@nexvyra.fr.