top of page

Überwachung von WhatsApp und Signal durch deutsche Polizeibehörden

Autorenbild: Dr. Dirk Meinicke, Fachanwalt für Strafrecht und IT-Recht | Meinicke & Berthel
Dr. Dirk Meinicke, Fachanwalt für Strafrecht und IT-Recht | Meinicke & Berthel
18. Sept.
8 Min. Lesezeit

Können Polizei, Staatsanwaltschaft und Zoll bei WhatsApp und Signal mitlesen – trotz Ende-zu-Ende-Verschlüsselung? Ein Überblick über Technik, Rechtsgrundlagen und die aktuelle Rechtsprechung.


Smartphone mit WhatsApp-Symbol vor einem deutschen Polizeifahrzeug

KURZANTWORT


Ja – aber nicht durch das Brechen der Verschlüsselung selbst. Deutsche Ermittlungsbehörden verschaffen sich Zugang entweder direkt am Endgerät des Beschuldigten (Quellen-Telekommunikationsüberwachung nach § 100a StPO oder Online-Durchsuchung nach § 100b StPO), durch heimliches Koppeln eines verdeckten Zweitgeräts in den Messenger-Account (sog. Account-Cloning) oder durch forensische Auswertung sichergestellter Geräte. Der Bundesgerichtshof hat mit Beschluss vom 20. Januar 2026 (3 StR 495/25) entschieden, dass dabei nur laufende Kommunikation ab der richterlichen Anordnung erfasst werden darf – der Zugriff auf ältere, gespeicherte Chatverläufe ohne gesondert angeordnete Online-Durchsuchung führt zu einem Beweisverwertungsverbot.


Inhalt dieses Beitrages


Warum Verschlüsselung Ermittler nicht automatisch ausschließt

Eine klassische Telefonüberwachung setzt am Übertragungsweg an: Die Behörde lässt sich den Datenstrom vom Netzbetreiber herausgeben. Bei WhatsApp und Signal läuft dieser Datenstrom aber verschlüsselt über Server, die im Ausland stehen und über die deutsche Behörden keine Kontrolle haben. Ein Abgriff „auf der Leitung" liefert deshalb nur unlesbaren Datensalat.

Ermittler haben deshalb im Kern drei denkbare Ansatzpunkte: erstens das Endgerät des Betroffenen selbst, auf dem die Nachrichten vor der Verschlüsselung beziehungsweise nach der Entschlüsselung im Klartext vorliegen; zweitens die Server der Anbieter, soweit dort überhaupt verwertbare Daten liegen (bei Signal praktisch kaum, bei WhatsApp/Meta allenfalls eingeschränkt Metadaten); und drittens Randwege wie Zeugenaussagen, sichergestellte Geräte oder – inzwischen der praktisch bedeutsamste Weg – ein zweites, heimlich mitlaufendes Gerät im selben Account. Für jeden dieser Wege gibt es eine eigene strafprozessuale Rechtsgrundlage mit eigenen, unterschiedlich hohen Hürden.


Die rechtlichen Grundlagen: drei Eingriffsstufen der StPO


1. Klassische Telekommunikationsüberwachung, § 100a Abs. 1 S. 1 StPO

Die „einfache" TKÜ setzt voraus, dass bestimmte Tatsachen den Verdacht einer im Katalog des § 100a Abs. 2 StPO benannten schweren Straftat begründen, die Tat auch im Einzelfall schwer wiegt und die Sachverhaltsaufklärung auf andere Weise wesentlich erschwert oder aussichtslos wäre. Angeordnet wird eine solche Maßnahme grundsätzlich durch einen Richter (bei Eilbedürftigkeit vorläufig durch die Staatsanwaltschaft mit Bestätigungspflicht binnen drei Werktagen), befristet auf höchstens drei Monate mit der Möglichkeit wiederholter Verlängerung (§ 100e StPO).


Definition: Quellen-TKÜ (§ 100a Abs. 1 S. 2, 3, Abs. 5 StPO)

Die Quellen-Telekommunikationsüberwachung erlaubt Ermittlungsbehörden, mit technischen Mitteln in das informationstechnische System eines Beschuldigten einzugreifen, um laufende Kommunikation noch vor der Verschlüsselung bzw. nach der Entschlüsselung zu erfassen. Zulässig ist ausschließlich die Erfassung von Kommunikation ab dem Zeitpunkt der richterlichen Anordnung – bereits gespeicherte Altnachrichten dürfen nicht ausgelesen werden.


Dass diese Unterscheidung praktisch hochrelevant und zugleich technisch heikel ist, war schon lange vor der gesetzlichen Regelung absehbar: Dr. Dirk Meinicke hat sich mit der Quellen-TKÜ bereits 2011 – also noch vor ihrer ausdrücklichen Kodifizierung im Jahr 2017 – in der Zeitschrift Strafverteidiger („Die sog. Quellen-TKÜ und die StPO", StV 2011) auseinandergesetzt und die Problematik ein Jahr später in „Staatstrojaner, E-Mail-Beschlagnahme und Quellen-TKÜ" (IT und Internet, 2012) vertieft. Die dort aufgezeigten Abgrenzungsfragen zwischen laufender Kommunikation und gespeicherten Altdaten sind – wie die aktuelle Rechtsprechung zeigt – bis heute nicht abschließend geklärt.



Definition: Online-Durchsuchung (§ 100b StPO)

Die Online-Durchsuchung erlaubt den verdeckten Zugriff auf das gesamte gespeicherte informationstechnische System eines Beschuldigten – also auch alte Chatverläufe, Fotos und Dokumente. Voraussetzung ist der Verdacht einer besonders schweren Straftat nach dem Katalog des § 100b Abs. 2 StPO. Angeordnet wird die Maßnahme nicht von einem Einzelrichter, sondern von der nach § 74a GVG zuständigen Kammer des Landgerichts, zunächst befristet auf einen Monat; nach sechs Monaten entscheidet das Oberlandesgericht über weitere Verlängerungen.

Dass der Gesetzgeber hier bewusst eine höhere Hürde als bei der Quellen-TKÜ errichtet hat, ist Konsequenz der Rechtsprechung des Bundesverfassungsgerichts, das 2008 das „Grundrecht auf Gewährleistung der Vertraulichkeit und Integrität informationstechnischer Systeme" entwickelt hat (BVerfG, Urteil vom 27.02.2008 – 1 BvR 370/07, 1 BvR 595/07): Der heimliche Vollzugriff auf ein Smartphone oder einen Computer wiegt danach besonders schwer, weil er potenziell das gesamte digitale Leben einer Person offenlegt.

Wer sich für die kriminalpolitische und dogmatische Einordnung dieser digitalen Ermittlungsbefugnisse insgesamt interessiert, findet eine breitere Auseinandersetzung in Dr. Meinickes Beiträgen „StPO Digital?" (2018) und – speziell zu smarten, ständig mithörenden Geräten – „Der digitale Lauschangriff" (Festschrift Taeger, 2020).


Wie Ermittler technisch vorgehen


Der klassische Weg: Staatstrojaner


Der bekannteste Weg ist der Einsatz staatlicher Überwachungssoftware, häufig als „Bundestrojaner" oder – in der behördeninternen Bezeichnung – „Remote Communication Interception Software" (RCIS) bekannt. Diese vom BKA (teils mit Unterstützung der 2017 gegründeten Behörde ZITiS) entwickelte beziehungsweise beschaffte Software wird auf dem Zielgerät installiert und liest Nachrichten dort ab, wo sie unverschlüsselt vorliegen. Bekannt wurde in diesem Zusammenhang auch der Ankauf kommerzieller Spähsoftware wie FinFisher/FinSpy und – 2021 öffentlich geworden – des israelischen Pegasus-Trojaners durch das BKA.


Die neuere Praxis: Account-Cloning und heimliche Aufschaltung


Seit Ende 2023 erprobt und seit August 2025 im Regelbetrieb setzt insbesondere das Zollkriminalamt (ZKA), aber nach Presseberichten auch das BKA, einen technisch deutlich einfacheren Weg ein, der ganz ohne klassische Spähsoftware funktioniert: Ermittler koppeln ein eigenes, verdecktes Gerät an das Messenger-Konto des Betroffenen – über dieselben Mehrgeräte-Funktionen (etwa WhatsApp Web/Multi-Device, Signal „Linked Devices"), die eigentlich dazu gedacht sind, dass Nutzer ihr Konto auch auf Laptop oder Tablet nutzen können. Bei Signal wird dabei berichtet, dass beim Einrichten eines neuen Geräts zusätzlich auch die Nachrichten der letzten 45 Tage automatisch übertragen werden.

Genau an diesem Punkt entzündet sich die rechtliche Kontroverse: Der Zugriff auf bereits gespeicherte Altnachrichten überschreitet nach zutreffender Auffassung die engen technischen Grenzen des § 100a Abs. 5 StPO für die Quellen-TKÜ und wäre, wenn überhaupt, nur über eine gesondert angeordnete Online-Durchsuchung nach § 100b StPO zulässig gewesen.


Beschlagnahme, forensische Auswertung und Randwege

Der praktisch häufigste – und rechtlich unproblematischste – Zugriff bleibt die offene Sicherstellung eines Geräts, etwa bei einer Festnahme oder Durchsuchung (§§ 94 ff., 102 StPO), mit anschließender forensischer Auswertung durch spezialisierte Software. Daneben kommen Ermittler mitunter über Zeugenaussagen, freiwillig herausgegebene Geräte oder internationale Rechtshilfeersuchen an Cloud-Anbieter an Chatinhalte. Die strafprozessuale Reichweite solcher Zugriffe auf im Ausland gespeicherte Inhaltsdaten ist Gegenstand von Dr. Dirk Meinickes 2020 abgeschlossener Dissertation „Der strafprozessuale Zugriff auf Inhaltsdaten in der Cloud" (Friedrich-Alexander-Universität Erlangen-Nürnberg).



Die aktuelle Rechtsprechung: BGH, Beschluss vom 20. Januar 2026 (3 StR 495/25)


Dem Verfahren lag ein Fall aus Niedersachsen zugrunde: Das Landgericht Aurich hatte einen Angeklagten wegen gewerbsmäßigen Handels mit Dopingmitteln zu einer knapp vierjährigen Freiheitsstrafe verurteilt und sich dabei maßgeblich auf Telegram-Chatverläufe gestützt, die Ermittler durch eine heimliche „Aufschaltung" auf den Account erlangt hatten – darunter auch Nachrichten aus den vier Monaten vor der richterlichen Anordnung.

Der Bundesgerichtshof stufte die Aufschaltung als Quellen-TKÜ nach § 100a StPO ein, stellte aber klar, dass die Erfassung der vier Monate alten Chatlogs von dieser Anordnung nicht getragen war. Der Zugriff auf bereits gespeicherte Altkommunikation hätte allenfalls über eine gesondert beantragte und angeordnete Online-Durchsuchung nach § 100b StPO erfolgen dürfen – die im konkreten Fall aber gar nicht beantragt worden war. Der BGH nahm deshalb ein Beweisverwertungsverbot für die retrograd erhobenen Daten an und hob das Urteil insoweit auf.

Bemerkenswert: Das Zollkriminalamt soll bereits einen Monat nach dieser Entscheidung, am 20. Februar 2026, eine interne Verfügung erlassen haben, die die Messenger-Überwachung per Gerätekopplung als dauerhaftes Ermittlungsinstrument festschreibt – gestützt offenbar noch auf eine ältere Rechtsauffassung aus dem Jahr 2020.



Einordnung: Wo die Kritik ansetzt


Aus rechtsstaatlicher Sicht bleiben mehrere Punkte offen: ob eine Gerätekopplung, die technisch auch das Versenden von Nachrichten ermöglicht, überhaupt die vom Gesetz für die Quellen-TKÜ geforderte Integritätssicherung erfüllen kann; ob ausreichende Transparenz über die Häufigkeit des Einsatzes besteht; und ob die Grenze zwischen Quellen-TKÜ und Online-Durchsuchung in der Ermittlungspraxis tatsächlich eingehalten wird. Der Aurich-Fall zeigt, dass Betroffene und ihre Verteidigung die richterliche Anordnung und ihre technische Umsetzung im Einzelfall genau prüfen sollten.

Auf europäischer Ebene läuft daneben, strafprozessual unabhängig davon, die Debatte um die sogenannte „Chatkontrolle" – eine EU-Verordnung zur proaktiven Suche nach Missbrauchsdarstellungen durch Anbieter. Diese Debatte betrifft die präventive Kontrolle durch Diensteanbieter selbst und ist von der hier beschriebenen, einzelfallbezogenen strafprozessualen Ermittlungsbefugnis klar zu unterscheiden.


Fazit


WhatsApp und Signal lassen sich technisch nicht „auf der Leitung" abhören – deutsche Ermittlungsbehörden greifen deshalb entweder mit klassischer oder Quellen-Staatstrojaner-Software direkt am Endgerät an, koppeln zunehmend ein verdecktes Zweitgerät in den Messenger-Account ein oder werten sichergestellte Geräte forensisch aus. Der BGH hat mit seinem Beschluss vom Januar 2026 klargestellt, dass die Grenze zwischen Quellen-TKÜ und Online-Durchsuchung ernst zu nehmen ist – und Betroffenen damit ein wichtiges Verteidigungsargument in die Hand gegeben, wenn Ermittler sie in der Praxis überschreiten.

Wer selbst betroffen ist oder den Verdacht hat, Ziel einer solchen Maßnahme (gewesen) zu sein, sollte frühzeitig anwaltlichen Rat einholen: Ob eine Anordnung tatsächlich vorlag, ob sie die richtige Eingriffsstufe wählte und ob die technische Umsetzung sich innerhalb ihrer Grenzen hielt, entscheidet oft über die Verwertbarkeit zentraler Beweismittel.


Häufige Fragen (FAQ)


Können deutsche Polizeibehörden WhatsApp und Signal trotz Ende-zu-Ende-Verschlüsselung mitlesen?

Ja, unter engen Voraussetzungen. Da die Verschlüsselung selbst technisch nicht gebrochen wird, setzen deutsche Ermittlungsbehörden entweder direkt am Endgerät an (Quellen-TKÜ nach § 100a StPO oder Online-Durchsuchung nach § 100b StPO), koppeln ein verdecktes Zweitgerät in den Messenger-Account ein (sog. Account-Cloning bzw. heimliche Aufschaltung) oder werten sichergestellte Geräte forensisch aus.



Was ist die Quellen-TKÜ (Quellen-Telekommunikationsüberwachung)?

Die Quellen-TKÜ ist in § 100a Abs. 1 S. 2, 3 und Abs. 5 StPO geregelt. Sie erlaubt Ermittlungsbehörden, mit technischen Mitteln in das informationstechnische System eines Beschuldigten einzugreifen, um laufende Kommunikation noch vor der Verschlüsselung bzw. nach der Entschlüsselung zu erfassen. Erfasst werden darf ausschließlich Kommunikation ab dem Zeitpunkt der richterlichen Anordnung – bereits gespeicherte, ältere Chatverläufe dürfen über die Quellen-TKÜ nicht ausgelesen werden.


Was ist der Unterschied zwischen Quellen-TKÜ und Online-Durchsuchung?

Die Quellen-TKÜ (§ 100a StPO) erfasst nur laufende, zukünftige Kommunikation ab der richterlichen Anordnung und wird durch einen einzelnen Ermittlungsrichter angeordnet. Die Online-Durchsuchung (§ 100b StPO) erlaubt dagegen den verdeckten Zugriff auf das gesamte gespeicherte System einschließlich alter Chatverläufe, Fotos und Dokumente, setzt eine besonders schwere Straftat nach dem Katalog des § 100b Abs. 2 StPO voraus und wird nicht von einem Einzelrichter, sondern von der zuständigen Kammer des Landgerichts angeordnet.


Was ist Account-Cloning bzw. die heimliche Aufschaltung bei Messengern?

Beim Account-Cloning koppeln Ermittler ein eigenes, verdecktes Gerät über die Mehrgeräte-Funktion des Messengers (z. B. WhatsApp Web/Multi-Device, Signal Linked Devices) an den Account des Betroffenen. Den nötigen Bestätigungscode erlangen sie etwa durch Abfangen einer SMS, durch kurzzeitigen Zugriff auf ein entsperrtes Smartphone oder durch Scannen eines QR-Codes. Seit August 2025 setzt insbesondere das Zollkriminalamt diese Methode im Regelbetrieb ein; nach Presseberichten nutzt auch das BKA sie bereits seit längerer Zeit.


Was hat der BGH im Januar 2026 zur Messenger-Überwachung entschieden?

Mit Beschluss vom 20. Januar 2026 (3 StR 495/25) stufte der Bundesgerichtshof die heimliche Aufschaltung auf einen Telegram-Account als Quellen-TKÜ nach § 100a StPO ein und entschied, dass dabei erlangte, vier Monate alte Chatlogs nicht hätten verwertet werden dürfen, weil § 100a Abs. 5 StPO nur laufende Kommunikation ab der Anordnung erfasst. Für den Zugriff auf gespeicherte Altdaten wäre eine gesondert beantragte Online-Durchsuchung nach § 100b StPO erforderlich gewesen. Der BGH nahm deshalb ein Beweisverwertungsverbot an und hob das Urteil des Landgerichts Aurich insoweit auf.


Was sollten Betroffene einer Messenger-Überwachung tun?

Betroffene sollten frühzeitig eine auf Strafrecht und IT-Recht spezialisierte Anwältin oder einen Anwalt einschalten und prüfen lassen, ob überhaupt eine richterliche Anordnung vorlag, ob die gewählte Eingriffsstufe (Quellen-TKÜ oder Online-Durchsuchung) zutraf und ob die technische Umsetzung sich innerhalb der gesetzlichen Grenzen hielt. Wird diese Grenze überschritten, kann dies zu einem Beweisverwertungsverbot führen.



Dr. Dirk Meinicke

Fachanwalt für Strafrecht (seit 2006) und für IT-Recht (seit 2017), Gründungspartner von Meinicke & Berthel Rechtsanwälte, Hamburg. Promotion (Dr. iur., 2020, Friedrich-Alexander-Universität Erlangen-Nürnberg) zum Thema „Der strafprozessuale Zugriff auf Inhaltsdaten in der Cloud". Lehrbeauftragter an der Universität Bielefeld, Leiter des Fachausschusses Strafrecht der Deutschen Gesellschaft für Recht und Informatik e. V. Veröffentlichungen u. a. in StV, MMR, CR, K&R und CCZ zu Quellen-TKÜ, Staatstrojanern und digitalen Ermittlungsmaßnahmen. Profil und Publikationsliste.


Quellen

Dieser Beitrag ersetzt keine individuelle Rechtsberatung. Für eine Einschätzung Ihres konkreten Falls wenden Sie sich an Meinicke & Berthel Rechtsanwälte.




 
 
bottom of page