Wenn die Polizei mit einem Klick alles über dich weiß, was sie je gespeichert hat
Eine Analyse-Software verknüpft in Sekunden Daten aus Dutzenden Polizeidatenbanken zu einem Persönlichkeitsprofil – auch von Menschen, gegen die nie ermittelt wurde. Karlsruhe zieht der vorbeugenden Rasterfahndung per Algorithmus enge Grenzen.

Wie eine Palantir-Software Polizeidaten aus Dutzenden Quellen zusammenführte
Polizeibehörden sammeln seit jeher Daten in getrennten Datenbanken – Falldateien, Personenauskunftssysteme, Vorgangsverwaltungen. Der eigentliche Grundrechtseingriff bei der Erhebung dieser Einzeldaten ist meist längst bewältigt und verfassungsrechtlich abgesegnet. Was aber passiert, wenn eine Software plötzlich alle diese Datenbestände in Echtzeit zusammenführt, Querverbindungen zieht und daraus automatisiert neue Erkenntnisse über eine Person generiert, die in keiner einzelnen Datenbank für sich sichtbar waren? Genau das ermöglichte in Hessen die Plattform „hessenDATA", eine seit 2017 eingesetzte, auf der Software „Gotham" des US-Unternehmens Palantir basierende Anwendung, mit der Polizeibeamte Daten aus dem polizeilichen Auskunftssystem POLAS, der Vorgangsverwaltung ComVor und weiteren Dateien in Sekundenschnelle verknüpfen, visualisieren und auswerten konnten – tausendfach genutzt zur „vorbeugenden Bekämpfung von Straftaten" nach § 25a Hessisches Sicherheits- und Ordnungsgesetz (HSOG). Hamburg hatte mit § 49 seines Polizeidatenverarbeitungsgesetzes (HmbPolDVG) eine vergleichbare, wenn auch praktisch kaum genutzte Befugnis geschaffen.
Mehrere Beschwerdeführerinnen und Beschwerdeführer, unter anderem unterstützt von der Gesellschaft für Freiheitsrechte, erhoben gegen beide Vorschriften Verfassungsbeschwerde. Sie rügten, dass die Normen weder festlegten, welche Datenmengen und -arten einbezogen werden dürfen, noch, ab welcher Gefahrenlage ein derartiger Eingriff überhaupt zulässig ist – und dass damit faktisch jede und jeder, dessen Daten irgendwann einmal bei der Polizei gespeichert wurden, zum Objekt einer automatisierten Rundum-Analyse werden könne, ganz unabhängig davon, ob ein konkreter Verdacht besteht.
Konkrete Gefahr statt pauschaler Befugnis
Ermächtigungen zur automatisierten, daten- und methodenoffenen Analyse polizeilicher Datenbestände – bis hin zum Einsatz selbstlernender Systeme – sind nur verfassungsgemäß, wenn sie an eine hinreichend konkretisierte Gefahr für überragend wichtige Rechtsgüter anknüpfen und Art, Umfang sowie Methoden der Datenverknüpfung normenklar begrenzen; pauschale Befugnisse zur „vorbeugenden Bekämpfung von Straftaten" genügen dem nicht.
Warum schon die Verknüpfung selbst zum eigenständigen Grundrechtseingriff wird
Der Erste Senat verortet den Grundrechtseingriff nicht bei der ursprünglichen Datenerhebung, sondern bei der Weiterverarbeitung: Wer gespeicherte, aus unterschiedlichen Kontexten stammende Daten automatisiert zusammenführt und auswertet, schafft „neues Wissen" über eine Person, das über die Summe der Einzeldaten hinausgeht – ein eigenständiger Eingriff in das Recht auf informationelle Selbstbestimmung aus Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG, der einer eigenen Rechtsgrundlage bedarf. Das Gericht entwickelt dafür eine doppelte Verhältnismäßigkeitsprüfung: Zunächst ist relevant, ob die Weiterverarbeitung „zweckwahrend" (im Rahmen des ursprünglichen Erhebungszwecks) oder „zweckändernd" erfolgt – Zweckänderungen bedürfen einer eigenständigen, hinreichend gewichtigen Rechtfertigung. Zusätzlich ist das „Eigengewicht" der automatisierten Auswertung selbst zu berücksichtigen: Je umfangreicher, verknüpfungsintensiver und methodenoffener die Analyse – etwa durch Data-Mining oder KI-gestützte, selbstlernende Systeme –, desto größer die Streubreite und desto höher die Anforderungen an die Eingriffsschwelle. Auf hessenDATA übertragen heißt das: Wer wie hier Daten aus dem Auskunftssystem POLAS mit Vorgängen aus der Vorgangsverwaltung ComVor verknüpft, verbindet Informationen, die ursprünglich zu unterschiedlichen Zwecken und in unterschiedlichen Verfahrensstadien erhoben wurden – ein Lehrbuchfall zweckändernder Weiterverarbeitung, der nach dieser Dogmatik einer eigenen, hinreichend gewichtigen Rechtfertigung bedarf.
Die hessische und die hamburgische Norm scheiterten daran, dass sie weder nach Art und Menge der einbezogenen Daten noch zwischen Verdächtigen und gänzlich unbeteiligten Personen differenzierten und keine zulässigen Analysemethoden vorgaben. Das Gericht verlangt stattdessen eine „konkretisierte Gefahr" für besonders gewichtige Rechtsgüter – Leib, Leben, Freiheit der Person oder den Bestand des Staates – vergleichbar den engen Voraussetzungen, die für heimliche Überwachungsmaßnahmen wie die Telekommunikationsüberwachung nach § 100b StPO gelten. Diese Argumentation reiht sich ein in die Linie der Rasterfahndungs-Entscheidung von 2006 und der Urteile zum BKA-Gesetz und zur Bestandsdatenauskunft: Je tiefer der Eingriff in die Fähigkeit des Einzelnen, selbst über die Preisgabe und Verwendung persönlicher Daten zu bestimmen, desto strenger das Bestimmtheits- und Verhältnismäßigkeitsgebot aus Art. 20 Abs. 3 GG. Neu ist die explizite Einbeziehung KI-gestützter, selbstlernender Auswertungssysteme in diese Dogmatik – der Senat erkennt an, dass automatisierte Mustererkennung eine eigene, vom klassischen Grundrechtseingriff verschiedene Gefährdungsdimension eröffnet, weil sie Zusammenhänge sichtbar macht, die kein menschlicher Sachbearbeiter manuell herstellen könnte.
Rechtsfolge: § 49 HmbPolDVG wurde für nichtig erklärt, da Hamburg die Befugnis kaum genutzt hatte und eine Übergangsregelung nicht erforderlich war. § 25a HSOG blieb dagegen befristet bis zum 30. September 2023 mit einschränkenden Maßgaben anwendbar, um eine abrupte Schutzlücke bei laufenden hessischen Verfahren zu vermeiden – der Gesetzgeber musste bis dahin eine verfassungsgemäße Neuregelung mit klaren Eingriffsschwellen schaffen.
Die erste Leitentscheidung zu KI-gestützter Polizeiarbeit
Die Entscheidung ist die erste höchstrichterliche Leitentscheidung, die den Einsatz KI-gestützter Analysesoftware durch Sicherheitsbehörden grundrechtsdogmatisch einordnet – mit unmittelbarer Signalwirkung weit über Hessen und Hamburg hinaus. Bayern, Nordrhein-Westfalen und der Bund selbst diskutierten zum Zeitpunkt des Urteils eigene Palantir-basierte Systeme; alle mussten ihre Gesetzentwürfe an den Karlsruher Maßstäben – konkretisierte Gefahr, Datenmengenbegrenzung, Methodentransparenz – ausrichten. Für die Praxis bedeutet das: Automatisierte Datenanalyse ist nicht per se verboten, aber sie darf nicht als allgemeines Fahndungsinstrument auf Vorrat eingesetzt werden, sondern nur zielgerichtet bei konkreten, schwerwiegenden Gefahrenlagen.
Für die Ausbildung ist der Fall ein Musterbeispiel dafür, wie sich etablierte Grundrechtsdogmatik – hier das Recht auf informationelle Selbstbestimmung aus dem Volkszählungsurteil von 1983 – auf neue technische Realitäten übertragen lässt, ohne dass der Gesetzgeber die Entwicklung vorausgesehen hätte. Die doppelte Verhältnismäßigkeitsprüfung (Zweckbindung plus Eigengewicht der Analysemethode) liefert ein Prüfschema, das sich auf praktisch jede Form automatisierter Datenverarbeitung durch den Staat übertragen lässt – von der Gesichtserkennung bis zur prädiktiven Polizeiarbeit. Wer die Argumentationslinie von der Rasterfahndung 2006 über das BKA-Gesetz 2016 bis zu diesem Urteil nachzeichnen kann, beherrscht damit einen der examensrelevantesten Bögen des Polizei- und Datenschutzrechts.
Neuregelung in Hessen, neue Debatte beim Bund
Hessen reagierte fristgerecht mit einer Neufassung des § 25a HSOG, die die Analyse an den Verdacht einer terroristischen oder anderen besonders schweren Straftat knüpft und Kategorien einbezogener Daten sowie zulässige Methoden konkreter regelt – ob diese Neuregelung ihrerseits verfassungsfest ist, dürfte erneut Gegenstand gerichtlicher Überprüfung werden. Angriffspunkt einer erneuten Prüfung dürften vor allem unbestimmte Begriffe wie „andere besonders schwere Straftat" sein, die trotz der engeren Fassung Auslegungsspielraum lassen und damit genau die Art von Unschärfe reproduzieren könnten, die das Gericht der Vorgängerregelung unter dem Bestimmtheitsgebot aus Art. 20 Abs. 3 GG vorgeworfen hatte. Auf Bundesebene beeinflusste das Urteil die Debatte um ein geplantes BKA-Gesetz zur automatisierten Datenanalyse bei Bundeskriminalamt, Bundespolizei und Generalbundesanwaltschaft, die seither unter deutlich schärferen verfassungsrechtlichen Vorzeichen geführt wird.
Für Studierende lohnt sich ein Blick über den Tellerrand: Die Entscheidung ist eng verwandt mit Debatten um automatisierte Kennzeichenerfassung, Gesichtserkennung im öffentlichen Raum und den EU-weiten Einsatz der KI-Verordnung (AI Act) im Sicherheitsbereich, der ab 2026 schrittweise Hochrisiko-Anwendungen der Strafverfolgung reguliert. Wer sich mit Polizeirecht, Datenschutzrecht oder Verfassungsrecht im Examen befasst, sollte diese Entscheidung als Blaupause dafür begreifen, wie Karlsruhe algorithmische Systeme grundrechtlich einhegt, ohne ihren Einsatz kategorisch auszuschließen.
Bedeutung für Studenten
Trainiert die Prüfung des Rechts auf informationelle Selbstbestimmung (Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG) bei automatisierter Datenverarbeitung, insbesondere die doppelte Verhältnismäßigkeitsprüfung aus Zweckbindung und Eigengewicht der Analysemethode – Kernwissen für Polizeirecht, Datenschutzrecht und Staatsorganisationsrecht im Examen.
Hinweis: Diese Aufbereitung dient ausschließlich Lernzwecken und ersetzt keine Rechtsberatung. Prüfe im Zweifel die verlinkte Originalquelle.
Dieser Inhalt wird derzeit redaktionell geprüft und ist noch nicht endgültig freigegeben.