Über die rasante Entwicklung eines „klassischen” Rechtsgebiets
Polizeirecht zwischen Kontinuität und Wandel
Über die rasante Entwicklung eines „klassischen” Rechtsgebiets
Polizeirecht zwischen Kontinuität und Wandel

I. Polizeirecht zwischen Kontinuität und Wandel
Über die Frage, wie das moderne Polizeirecht aussieht bzw. aussehen sollte, wird seit geraumer Zeit rege diskutiert.1 Nach Inkrafttreten des Grundgesetzes hatte das Polizeirecht zunächst für längere Zeit als stabiles rechtsstaatliches Herzstück des besonderen Verwaltungsrechts gegolten. „Der Grundrechtsinterpret möchte sich nur wünschen, daß er auf allen Gebieten (…) ebenso willkürfeindlichen, rechtsstaatlichen Boden unter den Füßen hätte wie im Polizeirecht”, befand Günter Dürig 19582.
1. Von der reaktiven Einzelfallentscheidung zum operativen Vorgehen
Zwar ist das heutige Polizeirecht noch immer in der von Dürig implizit angesprochenen Tradition des preußischen Polizeiverwaltungsgesetzes von 1931 verwurzelt, angesichts neuer Bedrohungen für Staat und Gesellschaft wurden jedoch alsbald die Aufgabenfelder der Polizeien sukzessive um sog. Vorfeldaufgaben3 erweitert und deren Handlungskonzepte von reaktiver Einzelfallbezogenheit hin zu einem (auch) strukturorientierten „operativen Vorgehen” ausgedehnt. Für ein solches Vorgehen, zu dessen Legitimierung die Polizeigesetze des Bundes und der Länder um die Aufgabe der „vorbeugenden Bekämpfung von Straftaten” ergänzt wurden,4 spielt(e) die – seit dem „Volkszählungsurteil” des Bundeverfassungsgerichts5 verrechtlichte – Informationsverarbeitung eine immer größere Rolle.6 In der Folge wurde das Polizeirecht über längere Zeit einem für das besondere Verwaltungsrecht untypischen dynamischen Wandel unterzogen,7 dessen Komplexität durch die „Verteilung” auf 16 Landesgesetze nicht geringer wurde.
2. Einstieg in die Digitalisierung
Diese Entwicklung wurde in rechtstatsächlicher Hinsicht vor allem von der sich nicht weniger dynamisch entwickelnden Digitalisierung der Gesellschaft intensiviert.8 Smartphones, soziale Medien, Cloud- und Telekommunikationsdienste sowie die öffentlich zugänglichen Daten aus dem Netz haben zu einer zunehmenden „Datafizierung” individueller und gesellschaftlicher Beziehungen, Verhaltensweisen und Prozesse geführt, in deren Folge inzwischen große Teile der Lebenswelt digital nachvollziehbar sind und der dafür zur Verfügung stehende Datenbestand exponentiell angewachsen ist. Die Gesetzgeber versuchten dieser Entwicklung Rechnung zu tragen, indem sie das Polizeirecht sukzessive um Rechtsgrundlagen für die Erhebung und Verarbeitung digitaler Daten (wie die „Quellentelekommunikationsüberwachung”, die „Onlinedurchsuchung”, die Ortung „mobiler Endgeräte” und „Funkzellenabfragen”9) erweiterten.
3. Europarechtliche Überwölbung
Dieser Prozess wurde durch Harmonisierungsbestrebungen der EU flankiert10, die im Erlass der Datenschutzrichtlinie für Polizei und Justiz (JI-RL)11 einen ersten Höhepunkt fanden. Die erforderliche Umsetzung auf der Ebene des Landespolizeirechts bewirkte eine „Gesetzgebungswelle”,12 durch die sich die föderale Vielfalt des Polizeirechts zumindest im Bereich der Datenschutzvorschriften der Gesetze in gewisser Weise verringerte.
Die JI-RL war insoweit auf der Höhe der Zeit, als sie die Möglichkeiten und Risiken einer automatisierten polizeilichen und justiziellen Verarbeitung der angewachsenen Datenbestände antizipierte und Vorgaben für deren Rechtmäßigkeit errichtete, etwa die Zwecke der Datenverarbeitung, die Datensicherheit und die Datenschutzkontrolle.13 Sie nimmt dabei auch digitalisierte Techniken und Prozesse in den Blick, die sich im nationalen Recht 2016 noch nicht wiederfanden. Namentlich enthält sie Einschränkungen für automatisierte Einzelentscheidungen und das sog. profiling sowie ein darauf bezogenes Diskriminierungsverbot.14
Die JI-RL setzte also gleichsam die Existenz algorithmischer Prozesse und Entscheidungen der Sicherheitsbehörden im Umgang mit umfangreichen Datenbeständen voraus, deren Steigerung sodann naheliegenderweise im Einsatz von künstlicher Intelligenz zu Zwecken der Datenverarbeitung im Interesse der öffentlichen Sicherheit bestehen würde.
Auch diesen Prozess nahm der europäische Gesetzgeber vorweg, indem er 2024 die KI-Verordnung erließ.15 Die rechtliche Regelung KI-gestützter sicherbehördlicher Datenverarbeitung ist somit inzwischen einer rein nationalen Regelung (des Bundes und/oder der Länder) ebenfalls entzogen, da eine solche zu wesentlichen Teilen von der KI-Verordnung erfasst wird, deren zentrale Bestimmungen ab dem 02.08.2026 wirksam werden.
II. Das Polizeirecht im verfassungsgerichtlichen Scheinwerferlicht
Die (fach-)öffentliche Wahrnehmung des Polizeirechts wurde während dieser Entwicklung nicht zuletzt durch Entscheidungen des Bundesverfassungsgerichts geprägt.
1. Das Bundesverfassungsgericht als ständiges Korrektiv
Seit 1999 ergingen fast drei Dutzend Entscheidungen des Bundesverfassungsgerichts zu dieser Materie, die vor allem Regelungen zur Datenerhebung und -verarbeitung durch die Sicherheitsbehörden zum Gegenstand hatten.16
Diese für einen einzelnen Rechtsbereich ungewöhnlich hohe Zahl an Urteilen und Beschlüssen war und ist vor allem darauf zurückzuführen, dass das Bundesverfassungsgericht hier die – von ihm selbst errichteten – hohen Anforderungen an die Zulässigkeit von Rechtssatzverfassungsbeschwerden nach § 90 Abs. 1 BVerfGG in Bezug auf die gegenwärtige Selbstbetroffenheit und die Subsidiarität der Verfassungsbeschwerde regelmäßig abgesenkt hatte, weil die betreffenden Regelungen zumeist verdeckte sicherheitsbehördliche Informationseingriffe betrafen. Da den (potenziell) von diesen Maßnahmen Betroffenen Rechtsschutz i.S.d Art. 19 Abs. 4 GG gegen deren Einsatz faktisch nicht zur Verfügung steht, soll(te) ihnen (zumindest) der Weg zu einer verfassungsgerichtlichen Überprüfung der Rechtsgrundlagen eröffnet sein.17 Dementsprechend wurden etliche dieser Vorschriften – nicht selten nach Durchführung einer mündlichen Verhandlung – durch das Gericht an den einschlägigen Grundrechten (v.a. dem aus Art. 2 Abs. 1 i. V. m. Art. 1 GG abgeleiteten Recht auf informationelle Selbstbestimmung, immer wieder aber auch am Brief-, Post- und Fernmeldegeheimnis (Art. 10 GG) und/oder dem Wohnungsgrundrecht (Art. 13 GG)) gemessen; ab 2008 trat zum Recht auf informationelle Selbstbestimmung mit dem Recht auf Vertraulichkeit und Integrität informationstechnischer Systeme eine weitere grundrechtliche Ableitung aus dem allgemeinen Persönlichkeitsrecht als Maßstab hinzu.18
Zusammengefasst verlangt(e) das Bundesverfassungsgericht vor diesem Hintergrund im Hinblick auf die Wesentlichkeitstheorie und den Verhältnismäßigkeitsgrundsatz,19 dass die Gesetzgeber für die Ermächtigung der Sicherheitsbehörden zu Informationseingriffen
- – die jeweiligen Rechtsgrundlagen bereichsspezifisch fassen,
- – von der Erhebung über die Verarbeitung (Speicherung, Nutzung) und evtl. Weitergabe bis zur Löschung von Daten jeden Schritt einer rechtlichen Regelung zuführen,
- – die Normen hinreichend bestimmt und klar formulieren, damit die Eingriffe vorhersehbar und gerichtlich überprüfbar sind,
- – vorsehen, dass ein sog. Kernbereich privater Lebensgestaltung absolut geschützt bleibt,
- – gewährleisten, dass personenbezogene Daten grundsätzlich zweckgebunden erhoben und verarbeitet werden und ein Zweckwechsel nur nach dem sog. Grundsatz der hypothetischen Datenneuerhebung zulässig ist,
- – sicherstellen, dass die Eingriffsschwellen, die für die Datenerhebung und -verarbeitung gesetzlich geschaffen werden, mit Blick auf die Eingriffsintensität unter Wahrung
- – im sog. Vorfeld von strafrechtlichem Verdacht und konkreter Gefahr ansetzt,
- – verdeckt erfolgt,
- – Unbeteiligte betrifft und/oder
- – eine hohe „Streubreite” gegeben ist.
Des Weiteren ist zu beachten,
- – dass gesetzliche Ermächtigungen zum Einsatz automatisierter Datenanalysesysteme („data mining”) das Eingriffsgewicht (weiter) erhöhen,
- – dass organisatorische und technische Maßnahmen zur Gewährleistung der Datensicherheit und -wahrheit getroffen werden,
- – dass bei hoher und sehr hoher Eingriffsintensität Richter- oder Behördenleitervorbehalte vorgeschaltet werden und
- – dass Benachrichtigungspflichten der Behörden und Auskunftsrechte der Betroffenen geschaffen werden und für eine unabhängige und objektive Kontrolle gesorgt wird.
Von den Entscheidungen des Bundesverfassungsgerichts zu diesem Rechtsbereich stießen etliche auf eine (so) hohe (fach-)öffentliche Aufmerksamkeit, dass die mit ihnen verbundenen Schlagworte – wie großer Lauschangriff, Onlinedurchsuchung/Staatstrojaner, Rasterfahndung, Kennzeichenlesesysteme und Antiterrordatei – inzwischen im allgemeinen Sprachgebrauch angekommen sein dürften.
Zwar verwarf das Bundesverfassungsgericht bisher mit seinen Entscheidungen zum Informationsrecht der Sicherheitsbehörden keine der geregelten informationellen Befugnisse oder Techniken gänzlich, verlangte jedoch in den meisten Fällen – zum Teil mehrfach21 – „legislative Nachbesserungen” anhand der genannten Kriterien.
Der Befund ständigen Nachbesserungsbedarfs führte zu einer inzwischen lauter werdenden rechtswissenschaftlichen Kritik an der betreffenden verfassungsgerichtlichen Rechtsprechung.22 Diese habe eine „Überkonstitutionalisierung” des Sicherheitsverwaltungsrechts zur Folge habe23 bzw. überfordere in ihrer Ausdifferenziertheit die Gesetzgeber und torpediere damit im Ergebnis eine effektive Arbeit der Sicherheitsbehörden.24
Als Ursache für diese Entwicklung wird unter anderem die als missglückt angesehene „Konstruktion” des Grundrechts auf informationelle Selbstbestimmung als subjektiv-individuelle Gewährleistung angesehen. Die damit verbundene eigentumsähnlich ausgestaltete Rechtsposition in Bezug auf die eigenen Daten werde den tatsächlichen Gegebenheiten nicht (mehr) gerecht.25
2. Der Fall Hessen
Den hessischen Gesetzgeber betrafen die dargestellten verfassungsgerichtlichen Verdikte bisher in vier Fällen.26 Besondere (fach-)öffentliche Aufmerksamkeit erlangte darunter die zweitjüngste Entscheidung zu § 25 a HSOG a. F., also der Ermächtigungsnorm für die sog. automatisierte Datenanalyse mithilfe der auf dem Programm „Gotham” der umstrittenen Firma Palantir beruhenden Analysesoftware HessenDATA.27 Auch zu diesem Urteil ließ die kritische rechtswissenschaftliche Bewertung nicht lange auf sich warten. Die Feststellung, es dürfe für den Gesetzgeber nicht ganz einfach sein, bei der Neuregelung den darin aufgestellten komplexen Anforderungen zu genügen,28 befand Uwe Volkmann in dieser Zeitschrift als „höfliche Untertreibung”; der Gesetzgeber verbleibe nur dann auf der sicheren Seite, wenn er auf den Einsatz des neuen Instruments ganz verzichte und die Sicherheitsbehörden für die Zwecke des Datenabgleichs wieder auf die Mittel des vordigitalen Zeitalters verweise.29
a) Unachtsamer Gesetzgeber oder übereifriges Verfassungsgericht?
Betrachtet man die verfassungsgerichtlichen Monita zum hessischen Polizeirecht näher, kann man sich indessen des Eindrucks nicht erwehren, dass der Gesetzgeber bei der Schaffung der jeweiligen Normen im Hinblick auf verfassungsrechtliche Maßstäbe eine erstaunliche Sorglosigkeit an den Tag gelegt hatte.30
So schuf er 25 Jahre nach dem Volkszählungsurteil eine Ermächtigungsgrundlage für den polizeilichen Einsatz automatischer Kennzeichenlesesysteme, die für den damit verbundenen Eingriff keinerlei Tatbestandsvoraussetzungen vorsah und den Abgleich der voraussetzungslos erhebbaren Daten mit einem Datenbestand erlaubte, mit dessen Bezeichnung im Gesetz allenfalls Polizeiangehörige etwas anfangen konnten;31 etwas später verletzte er in leicht vermeidbarer Weise das Zitiergebot, indem er eine versammlungsbezogene Eingriffsbefugnis schuf, ohne Art. 8 GG als einschränkbares Grundrecht zu benennen.32
Der Entscheidung zur automatisierten Datenanalyse lag schließlich mit § 25 a HSOG a. F. erneut eine Norm zugrunde, bei der es für die Vorhersage der Verfassungswidrigkeit ebenfalls keiner Detailkenntnisse der genannten verfassungsgerichtlichen Kriterien (oben 1.) bedurft hätte.33 Die Norm schuf mit der Anforderung des Vorliegens von „begründeten Einzelfällen” eine kaum konkretisierbare Tatbestandsvoraussetzung, nahm keinerlei Beschreibung oder Eingrenzung der automatisiert analysierbaren Datenbestände vor, verzichtete gänzlich auf Regelungen zur Zweckbindung und -änderung ebenso wie auf Vorgaben für technische und organisatorische Maßnahmen zur Datensicherheit.34
Im Fall Hessens lassen sich daher die Entscheidungen aus Karlsruhe zum Polizeirecht kaum mit einer Überforderung des Gesetzgebers durch komplexe verfassungsgerichtliche Anforderungen erklären. Geht man davon aus, dass die verfassungsgerichtlichen Anforderungen an die Normenbestimmtheit, an Zweckbindung und -änderung sowie an ergänzende technische und organisatorische Maßnahmen zumindest grundsätzlich bekannt waren, spricht vielmehr einiges dafür, dass man wenig Anlass gesehen hat, eine Priorität auf deren Einhaltung zu setzen.
b) HessenDATA: polizeirechtliche Regelung nach Maßgabe privater Programmiertechnik
Im Fall der automatisierten Datenanalyse dürfte dies allerdings auch daran gelegen haben, dass der Gesetzgeber erstmals vor der Aufgabe stand, die – politisch und polizeilich stark präferierte – Verwendung der Software eines umstrittenen privaten Anbieters35 zu regeln. Die Software war völlig unabhängig von polizeilichen Zwecken dafür geschaffen worden, große Bestände heterogener, inkompatibler und getrennter Daten zusammenzuführen, miteinander kompatibel und die Ergebnisse grafisch sichtbar und unter verschiedensten Aspekten recherchierbar zu machen.36
Diese Software wurde nun auf die polizeilichen Datenbestände angewandt. In diesen befinden sich überwiegend personenbezogene Daten, etwa solche, die aus der Anwendung der genannten polizeirechtlichen Datenerhebungsbefugnissen wie „Quellentelekommunikationsüberwachung”, „Onlinedurchsuchung”, Ortung „mobiler Endgeräte” und „Funkzellenabfragen” (oben I.2.) stammen. Hinzu kommen zahlreiche weitere Datenbestände wie die mit vergleichbaren Mitteln und sonstigen Methoden erhobenen Daten zum Zweck der Strafverfolgung und die dortigen digitalen Beweismittel und digitalisierten Erkenntnisse aus analogen Datenerhebungen. Erfasst werden weiter umfangreiche Daten aus der polizeilichen Vorgangsverwaltung, also solche von beliebigen Anzeigeerstatter/inne/n und Hinweisgeber/inne/n, Zeug/inn/en, Geschädigten oder zufällig Kontrollierten. Zwar ist das System nicht an das Internet angebunden, aus dem Internet extrahierte und in die polizeilichen Datenbestände integrierte Daten – etwa aus sozialen Netzwerken – können jedoch ebenfalls einbezogen werden.37
Es handelt sich also um Datenbestände, die aus völlig unterschiedlichen Anlässen angelegt und mit ebenso unterschiedlichen Zweckbestimmungen – zumeist aus gutem Grund – getrennt gespeichert wurden und die nun nach der alten Fassung der Ermächtigungsgrundlage u. a. zur vorbeugenden Bekämpfung von Straftaten weitgehend beliebig auf Beziehungen und/oder Zusammenhänge zwischen Personen, Personengruppierungen, Institutionen, Organisationen und Sachen automatisiert durchforstet werden können sollten.
Das System ist dabei in der Lage, aus allen diesen Daten zeitliche, geografische und soziale Beziehungen oder Zusammenhänge her- und darzustellen. Bei einer entsprechenden Abfrage würden also solche Beziehungen etwa zwischen Personen, die verdächtig sind, Kapitaldelikte begangen zu haben oder begehen zu wollen, und Personen aus dem unüberschaubar großen Kreis der Bürger/inn/en, die in eine der regelmäßig stattfindende Funkzellenabfragen oder auf aufgezeichnete Bänder aus Videoüberwachungsanlagen geraten sind, gesucht und ggf. auch gefunden und grafisch dargestellt. Dabei ist für die das System nutzenden Polizeibeamt/inn/en in keiner Weise nachvollziehbar, wie die algorithmisch und/oder stochastisch ablaufenden Prozesse des Programms zu dem Ergebnis gelangt sind, dass die dargestellte Verbindung bzw. der detektierte Zusammenhang besteht.38
Ohne die Kenntnis von der Existenz dieses Programms und der Möglichkeit seiner polizeilichen Verwendung wäre wohl auch der polizeiaffinste Rechtspolitiker nicht auf die Idee gekommen, zur vorbeugenden Bekämpfung von Straftaten ein dergestalt unbegrenztes und unüberprüfbares Analyseinstrument für die polizeilichen Datenbestände zu fordern oder schaffen zu wollen.
Hintergrund der starken, etwaige Bedenken überwiegenden politischen und polizeilichen Präferenz für den Einsatzes dieses Programms war – neben der Kenntnis seiner Existenz – wohl vor allem die in den letzten Jahrzehnten unter verschiedenen Gesichtspunkten defizitäre Entwicklung der polizeilichen IT-Landschaft. Im rechtspolitischen Raum wird schon länger offen darüber diskutiert, dass die polizeiliche IT schon in ihrer Grundstruktur aus zersplitterten, in Teilen veralteten und länderübergreifend wenig kompatiblen Systemen besteht; sie soll sich mittlerweile in mehr als 60 unterschiedlichen Datenbanksysteme mit zahlreichen Dateiformaten und -typen ausdifferenziert haben, deren Bedienung die Anwender vor einige Herausforderungen stellt.39 Für die Behebung dieses defizitären Zustands stand und steht nun eine Lösung mithilfe des am Markt verfügbaren Programms zur Verfügung, was die starken Präferenzen für dessen Einsatz sehr nachvollziehbar werden lässt und schließlich auch zu einem vom Land Bayern abgeschlossenen Rahmenvertrag über dessen Erwerb und seine polizeiliche Nutzung führte.40
Wenn also die Sicherheitsbehörden durch das Urteil aus Karlsruhe tatsächlich – wie Uwe Volkmann meint (oben 2. vor a.) – auf die Mittel des vordigitalen Zeitalters verwiesen würden, läge dies weniger am Bundesverfassungsgericht als an der Tatsache, dass sie es in der Zeit vor HessenDATA aus eigener Kraft allenfalls in Ansätzen geschafft hatten, dieses zu verlassen.
Dafür, dass mit dem Einsatz der Software zwar sicher auch die Verhinderung von Terroranschlägen intendiert war, sie aus der Sicht der Praxis jedoch vor allem der Effektivierung des Alltagsgeschäft dient, sprechen auch die Zahlen, die in der mündlichen Verhandlung des Bundesverfassungsgerichts vorgetragen wurden. Das Land hatte dort angegeben, dass das System in 14 000 Fällen pro Jahr genutzt worden sei, davon aber nur in 2000 Fällen zum Zweck der Abwehr einer erheblichen Gefahr41, also der vom Bundesverfassungsgericht als unproblematisch angesehenen Varianten.42 12 000 Fälle, also 86 % der Anwendungen, entfielen auf die „vorbeugende Bekämpfung von Straftaten”, also Situationen, in denen sich Straftaten nur mehr oder weniger vage abzeichneten. Da die Software vor allem von kriminalpolizeilichen Dienststellen eingesetzt wird, dürfte sie vielfach vor allem der Effektivierung der Strafverfolgung dienen, also einem Aufgabenbereich für den sie – wie auch das Bundesverfassungsgericht betont43 – rechtlich mangels einer bundesrechtlichen Kompetenznorm in der StPO bisher gar nicht verwendet werden darf.44
c) Von Karlsruhe unbeeindruckt: der hessische Gesetzgeber als Pionier?
Wie auch immer man das Urteil des Bundesverfassungsgerichts und seine Auswirkungen auf die Möglichkeiten zu verfassungskonformer Gesetzgebung bewertet, für Hessen steht fest, dass es den ausgeprägten Bemühungen des hessischen Gesetzgebers um eine Antwort auf die Frage, wie ein modernes Polizeirecht aussehen sollte, keinen Abbruch getan hat.
Der hessische Gesetzgeber hat sich namentlich nach dem Urteil zu HessenDATA nicht darauf beschränkt, die einschlägige Vorschrift zu überarbeiten.45 Vielmehr hat er nicht weniger als fünf Änderungsgesetze zum HSOG verabschiedet, mit denen sieben neue polizei- und ordnungsbehördliche Eingriffsbefugnisse geschaffen und von den inzwischen 138 Paragrafen des Gesetzes 36, also 26 % geändert wurden.46 Inhaltlich handelt es sich bei den Neuregelungen zum überwiegenden Teil um „Verschärfungen”, also um Erweiterungen der polizeilichen Befugnisse – etwa hinsichtlich der Videoüberwachung öffentlicher Räume, der Dauer möglicher Ingewahrsamnahmen, des Einsatzes sog. BodyCams und polizeilicher Drohnen, mit denen neuen Gefährdungen für Staat und Gesellschaft begegnet werden soll.
Den gesamten Beitrag entnehmen Sie den HessVBl. Heft 5/2026.



