{"id":315523,"date":"2025-09-09T12:21:05","date_gmt":"2025-09-09T10:21:05","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=315523"},"modified":"2025-09-09T12:32:00","modified_gmt":"2025-09-09T10:32:00","slug":"modern-solution-urteil-verurteilter-it-spezialist-reicht-verfassungsbeschwerde-ein","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/09\/09\/modern-solution-urteil-verurteilter-it-spezialist-reicht-verfassungsbeschwerde-ein\/","title":{"rendered":"Modern Solution-Urteil: Verurteilter IT-Spezialist reicht Verfassungsbeschwerde ein"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>Kurzer Nachtrag in Sachen Gerichtsurteil gegen einen IT-Spezialisten, der eine Sicherheitsl\u00fccke in der Software von Modern Solutions aufdeckte, meldete und ver\u00f6ffentlichte. Der Mann ist inzwischen rechtskr\u00e4ftig zu einer Strafe von 3.000 Euro verurteilt. Wegen des Urteils des OLG K\u00f6ln vom Juli 2025 hat der Verurteilte \u00fcber seinen Anwalt eine Verfassungsbeschwerde in Karlsruhe einreichen lassen.<\/p>\n<p><!--more--><\/p>\n<h2>Der Modern Solution-Fall<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/02abccc9b2dd4bf185689bb1b95e94c3\" alt=\"\" width=\"1\" height=\"1\" \/>Der kurze Abriss des origin\u00e4ren Sachverhalts: Einem\u00a0IT-Spezialisten, der mit einer Fehlersuche f\u00fcr einen Kunden betraut war, fiel bei der Installation einer (H\u00e4ndler-) Software eine Datenbankverbindung zu einem externen Server auf, bei der die Daten ungesichert \u00fcbermittelt wurden.<\/p>\n<p>Es handelte sich um einen E-Commerce-Server Server von Modern Solution GmbH &amp; Co. KG, und \u00fcber die Datenbankverbindung waren pers\u00f6nliche H\u00e4ndlerdaten (Bestellungen, Adressen und auch Kontodaten) von hunderttausenden Kunden\u00a0f\u00fcr Dritte \u00fcber das Internet abrufbar bzw. einsehbar (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a>).<\/p>\n<p>Der IT-Spezialist meldete das Problem an Modern Solution und ging sp\u00e4ter, weil die Behebung der Sicherheitsl\u00fccke nicht zeitnah erfolgte, \u00fcber den Blog Wordfilter an die \u00d6ffentlichkeit.<\/p>\n<p>Das veranlasste Modern Solution zu einer Anzeige; die Staatsanwaltschaft K\u00f6ln leitete ein Strafverfahren samt Hausdurchsuchung mit Beschlagnahme von Arbeitsger\u00e4ten des Beschuldigten ein. Der Vorwurf lautete auf Versto\u00df gegen \u00a7 202a und \u00a0\u00a7205 StGB (Vorbereiten des Aussp\u00e4hens und Abfangens von Daten, Verwertung fremder Geheimnisse) .<\/p>\n<h2>Rechtsprechung abseits der Praxis?<\/h2>\n<p>Was folgte, war ein Prozessmarathon, erst vor dem Amtsgericht J\u00fclich, dann vor dem Landgericht Aachen und schlie\u00dflich vor dem Oberlandesgericht K\u00f6ln.\u00a0Nach diversen Verhandlungen vor Gerichten wurde der Entdecker der Schwachstelle erstinstanzlich vom Amtsgericht J\u00fclich auf Grund des \"Hackerparagraphen\" zu einer Geldstrafe von 3.000 Euro verurteilt (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a>, Urteil <a href=\"https:\/\/nrwe.justiz.nrw.de\/lgs\/aachen\/ag_juelich\/j2024\/17_Cs_230_Js_99_21_55_23_Urteil_20240117.html\" target=\"_blank\" rel=\"noopener\">17 Cs-230 Js 99\/21-55\/23<\/a>). Der Richter sah in der Verwendung von phpMyAdmin zum Zugriff auf die Datenbank der Modern Solutionen eine strafbare Handlung nach \u00a7202a ff. StGB.<\/p>\n<p>Das Landgericht Aachen best\u00e4tigte in der Berufungsverhandlung des Urteil des Amtsgerichts. Das Verfahren ging in der Berufung zum Oberlandesgericht K\u00f6ln, welches das Urteil des Landgerichts Aachen vom 4. November 2024 Ende Juli 2025 best\u00e4tigte. Das Urteil des Oberlandesgerichts K\u00f6ln ist inzwischen rechtskr\u00e4ftig, der IT-Spezialist muss die 3.000 Euro Geldstrafe zahlen. heise hatte Ende August 2025 im Artikel <a href=\"https:\/\/www.heise.de\/news\/Modern-Solution-Verurteilter-IT-Experte-reicht-Verfassungsbeschwerde-ein-10569034.html\" target=\"_blank\" rel=\"noopener\">Modern Solution: Verurteilter IT-Experte reicht Verfassungsbeschwerde ein<\/a> dar\u00fcber berichtet.<\/p>\n<h3>Das Problem des Urteils<\/h3>\n<p>Ich selbst bin kein Rechtsanwalt, und bez\u00fcglich der juristischen Feinheiten des Prozessrechts eine Nullstelle. Im Artikel <a href=\"https:\/\/borncity.com\/blog\/2024\/12\/18\/sachstand-im-modern-solution-verfahren\/\" rel=\"bookmark\">Sachstand im \"Modern Solution\"-Verfahren<\/a> hatte ich die juristische Bewertung des Falls durch den betreffenden Anwalt angesprochen. Der Anwalt stellt in einem<a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:activity:7274279425104384000\/\" target=\"_blank\" rel=\"noopener\"> LinkedIn-Beitrag fest<\/a>, dass man sich \u00fcber die Gerichtsinstanzen immer weiter von der eigentlichen Rechtsfrage entfernt habe, aber relevante Rechtsfragen ungekl\u00e4rt geblieben w\u00e4ren. Die Knackpunkte:<\/p>\n<ul>\n<li>Wenn ein IT-Dienstleister im Rahmen seiner T\u00e4tigkeit f\u00fcr einen Kunden eine Sicherheitsl\u00fccke entdeckt, darf er diese dann \u00fcberhaupt offenlegen?<\/li>\n<li>Ist es zul\u00e4ssig, im Zuge der Entdeckung der Sicherheitsl\u00fccke diese niedrigschwellig zu verifizieren und zu dokumentieren.<\/li>\n<\/ul>\n<p>Ein weiterer Rechtsanwalt, RA Kramarz, hat in <a href=\"https:\/\/kanzlei-kramarz.de\/die-strafbarkeit-von-hinweisen-auf-sicherheitsluecken-rechtliche-fallstricke-in-der-it-praxis\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> den Sachverhalt nachgezeichnet und die rechtlichen Fallstricke f\u00fcr den Entdecker von Sicherheitsl\u00fccken offen gelegt. Wobei die Frage: \"Wenn ich eine Sicherheitsl\u00fccke entdecke, bei der ich potentiell Zugriff auf pers\u00f6nliche Daten erhalte, darf ich dann durch Zugriff verifizieren, dass der Zugriff auch funktioniert?\", die das praxisfremde Urteil der Richter aufwirft, nicht mal adressiert wird. Das Gericht f\u00fchrt nach meiner Lesart in seinem Urteil aus, dass bei Entdeckung einer Sicherheitsl\u00fccke sofort abgebrochen werden muss, um sich nicht strafbar zu machen.<\/p>\n<p>Das nun rechtskr\u00e4ftige Urteil legt nahe, dass ein Entdecker einer Schwachstelle diese nicht meldet &#8211; jedenfalls nicht, wenn er klug ist &#8211; und nicht als Pentester vom Unternehmen mit der Aufdeckung von Schwachstellen beauftragt wurde. Also Stillschweigen bewahren, um einer potentiellen Strafbarkeit zu entgehen. Der IT-Sicherheitskultur in Deutschland hat man damit juristisch, zumindest in meinen Augen, einen B\u00e4rendienst erwiesen.<\/p>\n<h3>Novelle des Hackerparagraphen in weiter Ferne<\/h3>\n<p>Auf Grund der misslichen rechtlichen Lage wurde von der vorhergehenden Bundesregierung unter Justizminister Marco Buschmann (FDP) eine Novellierung des Paragraphen 203 StGB geplant und es lag sogar ein Referentenentwurf vor. Dieser wollte die Untersuchung von Sicherheitsl\u00fccken durch Sicherheitsforscher \"entkriminalisieren\".<\/p>\n<p>heise hatte den damaligen Sachstand im Herbst 2024 in <a href=\"https:\/\/www.heise.de\/news\/Zivilgesellschaft-macht-Druck-beim-Einhegen-der-Hackerparagrafen-10211017.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zusammengefasst. Durch die geplatzte Koalition wurde die Novellierung des \u00a7203 a bis c in der vorherigen Legislaturperiode Geschichte, und ob in dieser Legislaturperiode was kommt, steht in den Sternen &#8211; ich erwarte da nichts mehr.<\/p>\n<h3>Was bleibt, ist die Presse als Relais<\/h3>\n<p>Wer aktuell auf eine Schwachstelle st\u00f6\u00dft und sich nicht dem Risiko des Paragraphen 203 StGB ff. aussetzen, aber nicht schweigen m\u00f6chte, hat derzeit in Deutschland nur die M\u00f6glichkeit sich an die Presse zu wenden. Bei einer Meldung an die Presse kann das Presseorgan Quellenschutz beanspruchen.<\/p>\n<p>Blog-Leser haben dies in der Vergangenheit mehrfach so gehandhabt, indem sie mir (manchmal sogar anonym) die Informationen \u00fcber die Sicherheitsl\u00fccke zukommen lie\u00dfen. Da ich in diesen F\u00e4llen nie mit den Details befasst war oder Zugriff auf die betroffenen Systeme hatte, und auch keine Screenshots von Daten oder Details ver\u00f6ffentliche, greifen \u00a7203 a-c bei mir nicht &#8211; und f\u00fcr die Quelle beanspruchte ich Quellenschutz bzw. kannte die teilweise nicht einmal.<\/p>\n<p>Je nach gelagertem Fall habe ich zur Meldung sogar das BSI oder den zust\u00e4ndigen Landesdatenschutzbeauftragten eingeschaltet. In einigen F\u00e4llen, wo es nach meiner Sch\u00e4tzung opportun war, hatte ich auch direkten Kontakt mit den Verantwortlichen in den Unternehmen. Im Anschluss an die Beseitigung der Schwachstelle wurden die Informationen im Rahmen einer verantwortlichen Offenlegung dann im Blog dokumentiert. Es ist aber ein aufw\u00e4ndiges und langwieriges Prozedere.<\/p>\n<h2>Verfassungsbeschwerde in Karlsruhe eingereicht<\/h2>\n<p>Ein Aktenzeichen f\u00fcr das oben erwartete Urteil des OLG-K\u00f6ln liegt mir nicht vor. Aber heise hatte Ende August 2025 im Artikel <a href=\"https:\/\/www.heise.de\/news\/Modern-Solution-Verurteilter-IT-Experte-reicht-Verfassungsbeschwerde-ein-10569034.html\" target=\"_blank\" rel=\"noopener\">Modern Solution: Verurteilter IT-Experte reicht Verfassungsbeschwerde ein<\/a> best\u00e4tigt, dass durch das OLG-Urteil die Rechtsm\u00f6glichkeiten des IT-Experten ausgesch\u00f6pft sind. Er muss die 3.000 Geldstrafe sowie die Anwaltskosten zahlen.<\/p>\n<p>Da aber grundlegende Rechtsfragen ungekl\u00e4rt sind und der Anwalt sich auch \u00fcber die aus seiner Sicht \"merkw\u00fcrdige\" Prozessf\u00fchrung beklagt, hat er f\u00fcr seinen Mandanten eine Verfassungsbeschwerde vor dem Bundesverfassungsgericht eingereicht. Es steht der Vorwurf eines unfair gef\u00fchrten Verfahrens im Raum. Zudem sei durch das Urteil das verfassungsm\u00e4\u00dfige Recht des Angeklagten auf freie Berufsaus\u00fcbung (Art. 12 GG) eingeschr\u00e4nkt worden.<\/p>\n<p>Das Bundesverfassungsgericht pr\u00fcft und entscheidet, ob die Verfassungsbeschwerde\u00a0 angenommen und \u00fcberhaupt Aussicht auf Erfolg hat. Das werden wir erst nach vielen Monaten erfahren. Der Anwalt des Verurteilten dr\u00fcckte im Gespr\u00e4ch mit heise die Hoffnung aus, dass selbst eine Ablehnung durch Karlsruhe Hinweise geben k\u00f6nnten, wie IT-Experten k\u00fcnftig mit gefundenen Sicherheitsl\u00fccken umgehen. heise geht in obigem Beitrag auf die Ausf\u00fchrungen des Sachverhalts durch den Anwalt ein, und erw\u00e4hnt die\u00a0 &#8211; aus\u00a0 Sicht der Praxis &#8211; sehr kruden Ansicht der Richter, dass selbst ein im Quellcode im Klartext abgelegtes Passwort bereits eine \"besondere Sicherung\" darstellt, also \u00a72023c greift. Bei Sicherheitsforschern gelten feste Zugangsdaten in einer Software dagegen als Sicherheitsl\u00fccke oder Backdoor, die beseitigt werden muss.<\/p>\n<p>Wird die Verfassungsbeschwerde angenommen, k\u00f6nnte in Sachen \"Hackerparagraph\" (\u00a7203c) eine weitere Kl\u00e4rung durch das Bundesverfassungsgericht erfolgen. Der Fall zeigt erneut, was in Deutschland bez\u00fcglich IT schief l\u00e4uft.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/18\/datenleck-bei-deutschen-shopping-plattformen-700-000-kundendaten-online\/\">Datenleck bei deutschen Shopping-Plattformen (700.000 Kundendaten online)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/06\/modern-solution-datenleck-anzeige-gegen-entwickler-kam-vom-hersteller\/\">Modern Solution-Datenleck: Anzeige gegen Entwickler kam vom Hersteller<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/13\/anzeige-von-modern-solution-gegen-entdecker-einer-schwachstelle-vor-gericht-abgewiesen\/\">Anzeige von Modern Solution: Verfahren gegen Entdecker einer Schwachstelle vor Gericht abgewiesen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/17\/it-experte-der-modern-solutions-schwachstelle-ffentlich-gemacht-hat-muss-nun-doch-vor-gericht\/\">IT-Experte, der Modern Solutions Schwachstelle \u00f6ffentlich gemacht hat, muss nun doch vor Gericht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/29\/urteil-des-lg-aachen-fall-modern-solution-schwachstelle-liegt-vor\/\">Urteil des LG Aachen (Fall Modern Solution-Schwachstelle) liegt vor<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/13\/hauptverhandlung-gegen-entdecker-der-modern-solutions-schwachstelle-im-januar-2024\/\">Hauptverhandlung gegen Entdecker der Modern Solutions-Schwachstelle im Januar 2024<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/11\/11\/modern-solution\/\" rel=\"bookmark\">Landgericht Aachen best\u00e4tigt Urteil gegen Entdecker einer Modern Solution-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/12\/18\/sachstand-im-modern-solution-verfahren\/\" rel=\"bookmark\">Sachstand im \"Modern Solution\"-Verfahren<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurzer Nachtrag in Sachen Gerichtsurteil gegen einen IT-Spezialisten, der eine Sicherheitsl\u00fccke in der Software von Modern Solutions aufdeckte, meldete und ver\u00f6ffentlichte. Der Mann ist inzwischen rechtskr\u00e4ftig zu einer Strafe von 3.000 Euro verurteilt. Wegen des Urteils des OLG K\u00f6ln vom &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/09\/modern-solution-urteil-verurteilter-it-spezialist-reicht-verfassungsbeschwerde-ein\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,7459],"tags":[4293,8646,4023,4328],"class_list":["post-315523","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-software","tag-allgemein","tag-hackerparagraph","tag-recht","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315523","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=315523"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315523\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=315523"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=315523"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=315523"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}