Das Verständnis der EPOC- und EPOC-PR-Anfragetypen ist für Betreiber, die der EU-Verordnung über elektronische Beweismittel unterliegen, von entscheidender Bedeutung. Die EU-Verordnung über elektronische Beweismittel (Verordnung 2023/1543) stellt eine der bedeutendsten Entwicklungen bei der grenzüberschreitenden Erhebung digitaler Beweismittel innerhalb der Europäischen Union dar. Im Kern führt die Verordnung zwei neue Rechtsinstrumente ein – das Europäische Vorladungszertifikat (EPOC) und das Europäische Aufbewahrungszertifikat (EPOC-PR) –, die es Justizbehörden in einem EU-Mitgliedstaat ermöglichen, digitale Beweismittel direkt von in einem anderen Mitgliedstaat ansässigen Diensteanbietern anzufordern. Für Telekommunikationsbetreiber und andere Dienstleister ist es unerlässlich, den Unterschied zwischen diesen beiden Instrumenten zu verstehen, um konforme Reaktionsprozesse zu entwickeln.
Dieser Artikel bietet eine detaillierte Betrachtung von EPOC und EPOC-PR und erläutert, welche Funktionen die jeweiligen Instrumente erfüllen, wer sie ausstellen darf, welche Anforderungen sie an Dienstleister stellen, wie sie sich voneinander unterscheiden und in welchem Zusammenhang sie mit bestehenden rechtmäßiges Abfangen Verpflichtungen.
EPOC- und EPOC-PR-Anfragen verstehen
Die EPOC ist eine Anordnung, die einen Diensteanbieter verpflichtet, der ausstellenden Behörde bestimmte elektronische Beweismittel vorzulegen. Sie ist das weitreichendere der beiden Instrumente, da sie die tatsächliche Offenlegung von Daten erzwingt. EPOCs können für Teilnehmerdaten, Zugangsdaten, Transaktionsdaten und Inhaltsdaten erlassen werden, wobei je nach Kategorie der angeforderten Daten unterschiedliche Genehmigungsvoraussetzungen gelten.
Für Teilnehmerdaten und Zugangsdaten – darunter grundlegende Registrierungsinformationen, IP-Adressen und Verbindungsprotokolle – kann eine EPOC von einem Richter, einem Gericht, einem Ermittlungsrichter oder einem Staatsanwalt erlassen werden. Für Transaktionsdaten und Inhaltsdaten – darunter fallen Kommunikationsmetadaten und der eigentliche Inhalt der Kommunikation – muss eine EPOC von einem Richter oder einem Gericht erlassen oder bestätigt werden, was den stärkeren Eingriff in die Privatsphäre durch diese Datenkategorien widerspiegelt.
Erhält ein Diensteanbieter eine EPOC, muss er die angeforderten Daten innerhalb von zehn Tagen oder in dringenden Fällen innerhalb von acht Stunden bereitstellen. Der Anbieter muss etwaige Einwände – wie beispielsweise Fragen zur Gültigkeit der Anordnung, zum Umfang der Anfrage oder zu möglichen Konflikten mit dem Recht des Landes des Anbieters – im Rahmen eines festgelegten Verfahrens unter Einbeziehung der Vollstreckungsbehörde im Mitgliedstaat des Anbieters vorbringen. Der Anbieter kann sich jedoch nicht einfach weigern, der Aufforderung nachzukommen; die Verordnung legt eine Vermutung der Nachkommung fest, wobei die Gründe für eine Verweigerung begrenzt sind.
Die EPOC stellt eine erhebliche Abkehr von den traditionellen Verfahren der Rechtshilfe (MLA) dar, bei denen Anträge über zentrale Behörden weitergeleitet werden müssen und deren Bearbeitung Monate oder sogar Jahre dauern kann. Indem die e-Evidence-Verordnung den Justizbehörden ermöglicht, Anordnungen direkt an Dienstleister zu richten, verkürzt sie den Zeitaufwand für die Beschaffung grenzüberschreitender digitaler Beweismittel erheblich. Für Dienstleister bedeutet dies, dass sie darauf vorbereitet sein müssen, EPOCs innerhalb enger Fristen entgegenzunehmen, zu prüfen und darauf zu reagieren.
Das Zertifikat „European Preservation Order“ (EPOC-PR)
Die EPOC-PR ist eine weniger eingreifende Maßnahme, die einen Dienstanbieter verpflichtet, bestimmte elektronische Beweismittel bis zum Erhalt eines späteren Vorlegungsersuchens aufzubewahren. Im Gegensatz zur EPOC verlangt die EPOC-PR vom Anbieter keine Offenlegung von Daten – sie verpflichtet ihn lediglich dazu, sicherzustellen, dass die angegebenen Daten nicht gelöscht, verändert oder auf andere Weise unzugänglich gemacht werden. Das EPOC-PR dient als Sicherungsmaßnahme, die den Verlust von Beweismitteln verhindert, während die ausstellende Behörde eine Vorlageverfügung oder ein anderes rechtliches Verfahren zur Erlangung der Daten vorbereitet.
Ein EPOC-PR kann von einem breiteren Spektrum von Behörden ausgestellt werden als ein EPOC, darunter Staatsanwälte sowie Richter und Gerichte. Diese breitere Zuständigkeit für die Ausstellung spiegelt die geringeren Auswirkungen der Datensicherung auf die Privatsphäre wider (die Daten werden aufbewahrt, aber nicht offengelegt) im Vergleich zur Datenherausgabe (die Daten werden der anfragenden Behörde tatsächlich offengelegt).
Erhält ein Diensteanbieter eine EPOC-PR, muss er unverzüglich Maßnahmen zur Sicherung der angegebenen Daten ergreifen. Die Aufbewahrungspflicht gilt für 60 Tage und kann um 30 Tage verlängert werden, wenn die ausstellende Behörde bestätigt, dass ein Auskunftsersuchen eingeleitet wurde. Geht innerhalb der Aufbewahrungsfrist kein Auskunftsersuchen ein, darf der Anbieter die aufbewahrten Daten gemäß seinen üblichen Aufbewahrungsrichtlinien freigeben.
Das EPOC-PR ist besonders nützlich in Situationen, in denen die Gefahr besteht, dass Beweismittel gelöscht werden – beispielsweise wenn ein Verdächtiger von den Ermittlungen weiß und versuchen könnte, Beweismittel zu vernichten, oder wenn die Daten gemäß den Aufbewahrungsrichtlinien des Dienstanbieters automatisch gelöscht werden sollen. Indem der EPOC-PR die Sicherung der Daten zügig gewährleistet, verhindert er den Verlust von Beweismitteln und verschafft gleichzeitig Zeit für das strengere Genehmigungsverfahren, das für eine Vorlageverfügung erforderlich ist.
Wesentliche Unterschiede zwischen EPOC und EPOC-PR
Die Unterschiede zwischen EPOC und EPOC-PR sind grundlegend und erstrecken sich auf mehrere Ebenen. Der Zweck stellt den grundlegendsten Unterschied dar: Ein EPOC verpflichtet zur Herausgabe (Offenlegung) von Daten, während ein EPOC-PR lediglich zur Aufbewahrung (Speicherung) von Daten verpflichtet. Die Auswirkungen eines EPOC auf den Datenschutz sind deutlich größer als die eines EPOC-PR, was sich in den unterschiedlichen Genehmigungsanforderungen und Verfahrensgarantien widerspiegelt.
Die Anforderungen an die ausstellende Behörde unterscheiden sich bei den beiden Instrumenten. EPOCs für Transaktions- und Inhaltsdaten müssen von einem Richter oder einem Gericht ausgestellt oder bestätigt werden, während EPOC-PRs von Staatsanwälten ohne gerichtliche Bestätigung ausgestellt werden können. Dieser Unterschied spiegelt den Grundsatz der Verhältnismäßigkeit wider – je eingreifender die Maßnahme, desto höher muss das Maß an gerichtlicher Kontrolle sein.
Auch die Fristen unterscheiden sich. Bei EPOCs muss die Vorlage innerhalb von zehn Tagen (bzw. acht Stunden in Notfällen) erfolgen, während bei EPOC-PRs eine sofortige Sicherstellung erforderlich ist, wobei die Verpflichtung 60 Tage (verlängerbar auf 90 Tage) gilt. Das EPOC-PR ist als schnelle, vorübergehende Maßnahme konzipiert, während das EPOC eine endgültige Anordnung darstellt, die eine umfassende Einhaltung erfordert.
Die Ablehnungsgründe unterscheiden sich bei den beiden Rechtsinstrumenten. Bei EPOCs haben Dienstleister begrenzte, aber klar definierte Gründe für die Erhebung von Einwänden, darunter Fragen zur Immunität oder zu Vorrechten, die möglicherweise für die angeforderten Daten gelten, zu den potenziellen Auswirkungen auf Grundrechte sowie zu Konflikten mit dem Recht des Mitgliedstaats des Dienstleisters. Bei EPOC-PRs sind die Einwandsgründe stärker eingeschränkt, was den im Vergleich zur Datenübermittlung weniger eingreifenden Charakter der Datensicherung widerspiegelt.
Auswirkungen für Telekommunikationsbetreiber
Telekommunikationsbetreiber gehören zu den wahrscheinlichsten Adressaten sowohl von EPOCs als auch von EPOC-PRs, da sie über große Mengen an Teilnehmerdaten, Verkehrsdaten und Inhaltsdaten verfügen. Die Betreiber müssen Prozesse und Systeme zur Bearbeitung beider Anordnungsarten einrichten, einschließlich der Fähigkeit, eingehende Anordnungen entgegenzunehmen und zu validieren, die relevanten Daten in ihren Systemen zu identifizieren, Daten als Reaktion auf EPOC-PRs zu sichern, Daten als Reaktion auf EPOCs bereitzustellen, den Status und die Fristen jeder Anordnung zu verfolgen sowie Dokumentation und Prüfpfade für Einhaltung von Rechtsvorschriften.
Die zehntägige Bearbeitungsfrist für EPOCs (bzw. acht Stunden in Notfällen) stellt eine besondere Herausforderung dar. Betreiber müssen über Prozesse verfügen, die eine schnelle Identifizierung und Extraktion der angeforderten Daten, die Überprüfung durch qualifiziertes Personal aus den Bereichen Recht und Compliance sowie die sichere Übermittlung an die anfragende Behörde ermöglichen. Manuelle Prozesse, die auf dem Handeln einzelner Mitarbeiter beruhen, reichen möglicherweise nicht aus, um diese Fristen konsequent einzuhalten, und Betreiber sollten in Betracht ziehen, in automatisierte oder halbautomatisierte Systeme zur Bearbeitung von e-Evidence-Anfragen zu investieren.
Zusammenhang mit der rechtmäßigen Überwachung
Es ist wichtig, Anordnungen zur Erlangung elektronischer Beweismittel von der rechtmäßigen Überwachung zu unterscheiden. Bei der rechtmäßigen Überwachung werden Kommunikationsdaten in Echtzeit erfasst und übermittelt, sobald sie entstehen. Anordnungen zur Erlangung elektronischer Beweismittel beziehen sich dagegen auf gespeicherte Daten – also Daten, die bereits erzeugt wurden und vom Diensteanbieter aufbewahrt werden. Eine EPOC kann historische Verkehrsdaten, Teilnehmerdaten oder gespeicherte Inhalte anfordern, berechtigt jedoch nicht zur Überwachung in Echtzeit.
Die beiden Rahmenwerke ergänzen sich jedoch. Die Strafverfolgungsbehörden können Anordnungen zur Erhebung elektronischer Beweismittel nutzen, um historische Daten über die Kommunikationsmuster einer Zielperson zu erlangen, und anschließend mittels rechtmäßiger Überwachung die laufenden Kommunikationen der Zielperson überwachen. Die Betreiber müssen in der Lage sein, beide Rahmenwerke zu unterstützen, und dafür jeweils geeignete Systeme und Prozesse bereitstellen. Die Vorratsspeicherung von Daten Auch die Richtlinien des Betreibers spielen eine Rolle, da die Verfügbarkeit historischer Daten davon abhängt, wie lange der Betreiber die verschiedenen Datenkategorien aufbewahrt.
Vorbereitung auf die Einhaltung der Vorschriften zur elektronischen Beweisführung
Die Betreiber sollten damit beginnen, sich auf Folgendes vorzubereiten: Einhaltung der Vorschriften für elektronische Beweismittel durch die Festlegung eines gesetzlicher Vertreter in der EU (sofern sie nicht bereits in einem EU-Mitgliedstaat ansässig sind), um Anordnungen zur elektronischen Beweissicherung entgegenzunehmen und zu bearbeiten. Sie sollten ihre Richtlinien zur Datenaufbewahrung überprüfen, um sicherzustellen, dass die von der elektronischen Beweissicherung erfassten Datenkategorien für die vorgeschriebenen Aufbewahrungsfristen verfügbar sind. Außerdem sollten sie interne Verfahren für den Empfang, die Validierung und die Beantwortung sowohl von EPOCs als auch von EPOC-PRs entwickeln, die zuständigen Mitarbeiter hinsichtlich der Anforderungen und Fristen schulen und technische Systeme implementieren, um die schnelle Identifizierung, Sicherung und Extraktion der angeforderten Daten zu unterstützen.
Schlussfolgerung
Die EPOC und die EPOC-PR sind die beiden Säulen des EU-Rahmenwerks für elektronische Beweismittel und erfüllen jeweils einen eigenen Zweck im grenzüberschreitenden Beweiserhebungsverfahren. Das EPOC schreibt die Übermittlung bestimmter Daten vor, während das EPOC-PR deren Aufbewahrung vorschreibt. Zusammen bieten sie den Strafverfolgungsbehörden einen schnelleren und direkteren Mechanismus zur Beschaffung digitaler Beweismittel über EU-Grenzen hinweg und ersetzen damit das langsame und umständliche Rechtshilfeverfahren. Für Telekommunikationsbetreiber erfordert die Einhaltung beider Instrumente Investitionen in Prozesse, Systeme und geschultes Personal – doch zu den Vorteilen einer frühzeitigen Vorbereitung zählen eine reibungslosere Einhaltung der Vorschriften, ein geringeres regulatorisches Risiko und eine konstruktive Beziehung zu den Strafverfolgungsbehörden, die auf die Zusammenarbeit der Betreiber angewiesen sind.
Die E-Evidence-Verordnung führt zudem Anforderungen für die Einrichtung eines dezentralen IT-Systems ein, um die Übermittlung von E-Evidence-Anordnungen zwischen Mitgliedstaaten und Dienstleistern zu erleichtern. Betreiber sollten die Entwicklung und Einführung dieses Systems verfolgen und sich darauf vorbereiten, sich in das System zu integrieren, sobald es betriebsbereit ist. Das IT-System soll einen sicheren, standardisierten Kanal für den Austausch von Anordnungen und Antworten bieten und die bisher verwendeten Ad-hoc-Kommunikationsmethoden ersetzen. Eine frühzeitige Einbindung in den Umsetzungsprozess hilft den Betreibern, Compliance-Probleme in letzter Minute bei der Inbetriebnahme des Systems zu vermeiden, und stellt sicher, dass ihre internen Prozesse auf die technischen Anforderungen der neuen Infrastruktur abgestimmt sind.
Mit Inkrafttreten der EU-Verordnung über elektronische Beweismittel wird das Volumen der EPOC-PR-Anfragen erheblich zunehmen. Die Betreiber müssen sicherstellen, dass ihre Prozesse EPOC-PR-Anfragen innerhalb der vorgeschriebenen Fristen bearbeiten können.
Verwandte Artikel
Weitere Informationen zu verwandten Themen finden Sie in diesen Artikeln:
- Wie sich e-Evidence und rechtmäßiges Abhören unterscheiden - und wo sie sich überschneiden
- EU-Verordnung über elektronische Beweismittel: Was Dienstleistungsanbieter vor August 2026 wissen müssen
- Aufbewahrungspflichten in der Telekommunikation: Was Betreiber aufbewahren müssen und wie lange
Externe Ressourcen
Die folgenden externen Quellen bieten zusätzlichen Kontext und offizielle Dokumentation:



