
Computer Fraud and Abuse Act
Der Computer Fraud and Abuse Act ist ein US-amerikanisches Bundesgesetz aus dem Jahr 1986, das den unbefugten Zugriff auf Computersysteme unter Strafe stellt. Er gilt als das wichtigste Strafrecht der USA im Bereich Cyberkriminalität, wird aber seit Jahren wegen seiner vagen Formulierungen kontrovers diskutiert.
Der Computer Fraud and Abuse Act, kurz CFAA, ist ein Bundesgesetz der Vereinigten Staaten aus dem Jahr 1986. Er stellt es unter Strafe, auf einen fremden Computer zuzugreifen, ohne dazu berechtigt zu sein. Was genau « unbefugter Zugriff » bedeutet, hat der Gesetzgeber damals absichtlich weit gefasst — das ist bis heute die Quelle fast aller Debatten über das Gesetz. Ursprünglich entstand es als Reaktion auf wachsende Sorgen über Hacker und Spionage in Regierungscomputern. Seitdem wurde es mehrfach erweitert, sein Grundprinzip aber nie grundlegend geändert.
Reichweite und Sprengkraft des Gesetzes
Der CFAA ist deshalb so bedeutsam, weil er sehr breit angewendet werden kann. Er gilt nicht nur für klassisches Hacking, also das Einbrechen in fremde Systeme. Staatsanwälte haben ihn auch gegen Personen eingesetzt, die schlicht die Nutzungsbedingungen einer Website verletzt haben — zum Beispiel indem sie ein Pseudonym verwendeten oder Daten automatisiert abgerufen haben, ohne dass die Betreiber das ausdrücklich erlaubt hatten.
Besonders bekannt wurde der Fall des Aktivisten Aaron Swartz. Er hatte 2011 in großem Umfang wissenschaftliche Artikel aus einer Datenbank heruntergeladen. Obwohl er keinen kommerziellen Schaden angerichtet hatte, drohten ihm auf Grundlage des CFAA bis zu 35 Jahre Haft. Swartz starb 2013, bevor es zum Prozess kam. Der Fall löste eine bis heute andauernde Debatte über die Verhältnismäßigkeit des Gesetzes aus.
Was das Gesetz konkret verbietet
Der CFAA listet mehrere verbotene Handlungen auf. Die Kernvorschrift verbietet den Zugriff auf einen « protected computer » ohne Erlaubnis oder über die erteilte Erlaubnis hinaus. Als « protected computer » gilt in der Praxis nahezu jeder Computer, der mit dem Internet verbunden ist — also faktisch alle modernen Geräte.
Darunter fallen unter anderem: das Ausspähen von Passwörtern, das Verändern oder Löschen von Daten, das Lahmlegen von Systemen durch Überlastung sowie das Verbreiten von Schadsoftware. Die Strafen reichen von Geldstrafen bis zu mehreren Jahren Gefängnis, je nachdem wie schwer der Schaden wiegt und ob der Täter vorbestraft ist. Für besonders gravierende Fälle — etwa Angriffe auf kritische Infrastruktur wie Stromnetze oder Krankenhäuser — sieht das Gesetz Höchststrafen von bis zu 20 Jahren vor.
Ein wichtiger Punkt: Der CFAA ist ein Bundesgesetz, kein einzelstaatliches. Das bedeutet, er gilt in allen 50 US-Bundesstaaten gleichermaßen und wird von Bundesbehörden wie dem FBI verfolgt. Viele Bundesstaaten haben zusätzlich eigene Cybercrime-Gesetze, die parallel gelten können.
CFAA in der Tech-Debatte: Scraping, KI und Reformversuche
Im Tech- und KI-Umfeld taucht der CFAA regelmäßig auf. Unternehmen, die öffentlich zugängliche Webseiten automatisiert auslesen — ein Verfahren namens Web Scraping —, bewegen sich rechtlich in einer Grauzone. Mehrere Gerichte haben entschieden, dass das Scraping öffentlicher Daten nicht gegen den CFAA verstößt, weil keine Zugangshürde überwunden wird. Andere Urteile haben das offengelassen. Endgültig geklärt ist das bis heute nicht.
Für KI-Unternehmen ist das relevant, weil viele ihrer Trainingsdaten aus dem Web stammen. Wenn ein Unternehmen trotz ausdrücklichem Verbot in der robots.txt oder den Nutzungsbedingungen scrapet, könnte das als Verstoß gegen den CFAA gewertet werden. Entsprechende Klagen laufen aktuell in den USA.
Reformversuche gibt es seit Jahren. Kritiker fordern, dass die vagen Formulierungen präzisiert werden, damit normale Nutzer und Sicherheitsforscher nicht ungewollt in die Strafbarkeit geraten. Sicherheitsforscher, die Schwachstellen in Systemen aufdecken, um sie zu melden, liefen lange Gefahr, selbst angeklagt zu werden — selbst wenn sie keine bösen Absichten hatten. Erst 2022 präzisierte das US-Justizministerium seine Richtlinien und erklärte, gutgläubige Sicherheitsforschung grundsätzlich nicht verfolgen zu wollen. Eine gesetzliche Reform steht aber noch aus.