Die IT-Systeme zur Bestandsdatenauskunft verkraften den neuen Abfragerekord laut Bundesregierung problemlos. Bei Details zum Schutz vor Missbrauch mauert Berlin aber.
Die digitale Infrastruktur für die Auskunft über Telefon- und Kundendaten läuft stabil, hält der extremen Dauerbelastung stand und verzeichnet keinerlei Ausfälle. Das geht aus einer Antwort der Bundesregierung auf eine Anfrage der AfD-Fraktion hervor, die sich nach den technischen Kapazitäten und der Belastbarkeit des Automatisierten Auskunftsverfahrens der Bundesnetzagentur erkundigten. Hintergrund der parlamentarischen Nachfrage war die drastische Zunahme der Abrufzahlen 2025, in dem Behörden mit 35,11 Millionen Abfragen einen historischen Höchststand erreichten. Statistisch betrachtet wird in Deutschland damit in jeder einzelnen Sekunde mindestens eine Bestandsdatenauskunft eingeleitet, was Fragen nach der Belastbarkeit der Schnittstellen und der Skalierbarkeit der beteiligten Serverlandschaften aufwarf.
Die Exekutive wiegelt bezüglich eventueller IT-Engpässe ab und betont, dass die Skalierbarkeit des Systems angemessen ausgelegt sei. Das automatisierte Verfahren und die dazugehörigen autarken IT-Systeme würden kontinuierlich an den steigenden Bedarf angepasst und nach dem aktuellen Stand der Technik fortentwickelt. 2024 und 2025 habe es beim zentralen Vermittlungssystem der Bundesnetzagentur keinerlei Ausfälle, Überlastungen oder ungeplante IT-Einschränkungen gegeben. Auch die gesetzlich zur Mitwirkung verpflichteten Telekommunikationsanbieter seien zur Bereitstellung hochverfügbarer Schnittstellen angehalten und träfen entsprechende Vorkehrungen. Wie hoch die durchschnittlichen Server-Antwortzeiten oder Latenzen beim einzelnen Abruf ausfallen, teilt das Ministerium allerdings nicht mit: dazu lägen keine statistischen Durchschnittswerte vor.
Ein Missverständnis bezüglich der technischen Funktionsweise räumt die Exekutive aus. Im Automatisierten Auskunftsverfahren werden ihr zufolge ausschließlich Bestandsdaten wie Namen, Anschriften oder Telefonnummern übermittelt, die den Providern von ihren Kunden mitgeteilt wurden. Eine Ermittlung von Anschlussinhabern über dynamische oder statische IP-Adressen sei über die Schnittstellen der Bundesnetzagentur technisch und rechtlich dagegen nicht möglich. Das System verarbeite weder Abfragen zur Identifizierung von Internetnutzern hinter IP-Adressen noch Auskunftsersuchen im Zusammenhang mit Äußerungsdelikten oder zivilrechtlichen Urheberrechtsverletzungen. Die Bundesnetzagentur betreibt zudem selbst keine zentrale Bestandsdatenbank, sondern leitet die automatisierten Ersuchen der berechtigten Stellen an die dezentralen Datenbanksysteme der jeweiligen Telekommunikationsanbieter weiter.
Keine Auskunft gibt es zu den konkreten Ursachen des rasanten Anstiegs der Abfragezahlen. Mangels entsprechender statistischer Erhebungen kann die Regierung nach eigenen Angaben keine Aussagen dazu treffen, warum die Zahl der Auskunftsersuchen innerhalb weniger Jahre so stark angestiegen ist. Die rechtlichen Rahmenbedingungen für den Datenzugriff wurden in den vergangenen Jahren mehrfach reformiert, nachdem das Bundesverfassungsgericht strenge verfassungsrechtliche Hürden für die Bestandsdatenauskunft und auch für die Herausgabe von Passwörtern aufgestellt hatte. Trotz dieser Nachbesserungen und der geforderten Verhältnismäßigkeit nimmt die praktische Nutzung durch die Behörden im digitalen Ermittlungsalltag unverdrossen zu.
Die parlamentarische Kontrolle bei Sicherheitsbehörden und Nachrichtendiensten stößt ferner schnell an klare Grenzen. Auf Fragen nach der konkreten Nutzungshäufigkeit, den eingesetzten Client-Softwares oder den entstandenen IT-Kosten verweist die Bundesregierung gebetsmühlenartig auf das Staatswohl. Beim Bundeskriminalamt finde eine statistische Erfassung der Abrufe gar nicht erst statt, während die Bundespolizei über keine direkte automatisierte Softwareschnittstelle verfüge.
Das Bundesamt für Verfassungsschutz, der Militärische Abschirmdienst sowie der Bundesnachrichtendienst verweigern detaillierte Angaben mit der Begründung, dass Rückschlüsse auf operative Fähigkeiten, technische Aufklärungspotenziale und nachrichtendienstliche Methodiken die Sicherheit der Bundesrepublik gefährden könnten. Selbst die Frage nach aufgetretenen IT-Sicherheitsvorfällen oder unberechtigten Datenzugriffen durch Behördenmitarbeiter bleibt aus Geheimhaltungsgründen unbeantwortet.
Zur Wahrung der Privatsphäre Betroffener setzt das System auf technische Schutzmechanismen. Die Protokolldaten über die durchgeführten Abrufe werden doppelt verschlüsselt und lassen sich nur nach dem Vier-Augen-Prinzip gemeinsam mit der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit entschlüsseln. Die automatisierte und datenschutzkonforme Löschung dieser Protokolle nach Ablauf der gesetzlichen Aufbewahrungsfristen wird nach Angaben der Bundesregierung tagesgenau durch die genutzte Software gesteuert. Eine nachträgliche Benachrichtigung betroffener Bürger über die Bundesnetzagentur erfolge dagegen nicht, da die Regulierungsbehörde selbst zu keinem Zeitpunkt Einblick in die klaren personenbezogenen Daten der Bürger erhalte.
Stefan Krempl