Redaktionelle Komposition: eine schwedische Szene zum verfassungsrechtlichen Erbe der Pressefreiheit – ein gebundenes Exemplar der Tryckfrihetsförordningen von 1766 auf einem Granitsockel im Vordergrund, die Silhouette der Stockholmer Altstadt in sanftem Nordlicht dahinter, das NordBastion-Eisbärenmaskottchen auf Wache an einem Kai
Jurisdiktion · Schweden · Verfassungsrechtliche Tiefenanalyse

Schweden.
Pressefreiheit als Verfassungsrecht, Quellengeheimhaltung als Strafgesetz.

Eine tiefgehende Analyse des Rechtsrahmens, der einen Server in Stockholm erfasst: Tryckfrihetsförordningen (1766), Yttrandefrihetsgrundlagen (1991), TF-Kapitel-3-Quellenschutz, IMY-Durchsetzung — und die Bereiche, in denen der Schutz endet.

Kurzfassung
  • 01

    Tryckfrihetsförordningen (1766, letzte Überarbeitung 2018) und Yttrandefrihetsgrundlagen (1991) sind Verfassungsgesetze, die über dem einfachen Gesetz stehen.

  • 02

    TF Kapitel 3 macht die Preisgabe einer anonymen Quelle zum Straftatbestand und verbietet Behörden, überhaupt zu ermitteln, wer eine Quelle ist.

  • 03

    Ehrliche Grenzen: EU-Mitglied, EU-e-Evidence-Verordnung tritt 2026 vollständig in Kraft, SÄPO kooperiert mit alliierten Nachrichtendiensten.

Das Regime

Vier Verfassungsgesetze, zwei davon zur Meinungsfreiheit. Älter als die Vereinigten Staaten.

Das Königreich Schweden hat vier grundlagar — Verfassungsgesetze, die über dem einfachen Gesetz stehen und nur durch zwei aufeinanderfolgende Riksdag-Abstimmungen mit einer dazwischenliegenden Parlamentswahl geändert werden können. Es sind die Regierungsform (Regeringsformen), das Thronfolgegesetz, das Pressefreiheitsgesetz (Tryckfrihetsförordningen, TF, 1766, letzte umfassende Überarbeitung 2018) und das Grundgesetz über Meinungsfreiheit (Yttrandefrihetsgrundlagen, YGL, 1991). Die letzten beiden sind diejenigen, unter denen ein Hosting-Anbieter operiert.

TF ist das ältere Dokument — älter als die Verfassung der Vereinigten Staaten, älter als die Französische Revolution, älter als die Bill of Rights. Es wurde am 2. Dezember 1766 unter König Adolf Friedrich verabschiedet und kodifizierte erstmals in einem kontinuierlich funktionierenden Rechtssystem die Pressefreiheit als positives Recht. Die Revision von 2018 modernisierte die Sprache und erweiterte den Geltungsbereich auf modernes Drucken und Verbreiten; die Kerngarantien wurden nicht geschwächt. YGL wurde 1991 hinzugefügt, um dasselbe Regime auf "technische Aufzeichnungen" — Radio, Fernsehen, Video, Websites — auszudehnen, die zum Zeitpunkt der Abfassung von TF noch nicht existierten.

Die für einen Infrastrukturbetreiber wichtigste Klausel ist källskydd — Quellenschutz — kodifiziert in TF Kapitel 3. § 1 verpflichtet jeden, der Informationen zur Veröffentlichung erhält, die Identität der Quelle zu schützen. § 3 verbietet die Offenbarung ohne Zustimmung, außer in eng gefassten Ausnahmefällen (typischerweise schwere Verbrechen gegen den Staat, abschließend aufgelistet). § 4 verbietet Behörden, zu ermitteln, wer eine Quelle war. § 5 macht unbefugte Offenbarung zu einem Straftatbestand, der mit Geldstrafe oder Freiheitsstrafe geahndet wird. Der kombinierte Effekt ist im europäischen Recht selten: Der Betreiber ist strafrechtlich haftbar, wenn er das Quellgeheimnis bricht, und der Staat ist strafrechtlich gehindert, überhaupt zu fragen.

YGL erstreckt dieselbe Architektur auf elektronische Publikationen. Die stärkste Stufe des YGL-Schutzes — formelle Bezeichnung als Publikation mit einem verantwortlichen Herausgeber (ansvarig utgivare) und einem von der Myndigheten för press, radio och tv ausgestellten utgivningsbevis — ist opt-in. Websites ohne Zertifikat profitieren dennoch von den grundlegenden YGL-Prinzipien und der allgemeinen europäischen Pressefreiheitsrechtsprechung, aber das zertifizierte Regime ist der ausdrücklichste Schutz auf dem freien Markt. NordBastion stellt keine utgivningsbevis im Namen von Kunden aus; dies ist eine Entscheidung auf Projektebene, die der Kunde in seinem eigenen Namen trifft, wenn es passt.

Drei Lesarten

Regulierungsbehörde, Präzedenzfall, Grenzen. Alle drei sind relevant.

Der Verfassungstext ist nur die halbe Antwort. Die andere Hälfte ist, wer ihn durchsetzt, wer ihn erprobt hat und wo er an seine Grenzen stößt.

Die Aufsichtsbehörde · IMY

Integritetsskyddsmyndigheten

IMY ist die schwedische Datenschutzbehörde und eine der durchsetzungsstärkeren DSGVO-Aufsichtsbehörden in der EU. Dokumentierte Durchsetzungsmaßnahmen gegen schwedische öffentliche Stellen wegen rechtswidriger Google-Analytics-Übermittlungen (2023), gegen Auskunfteien wegen übermäßiger Datenspeicherung sowie eine Reihe von Entscheidungen, die schulische Gesichtserkennung einschränkten.

Für Kunden wirkt das in beide Richtungen: IMY sichert die Löschrechte nach Art. 17 mit echten Sanktionen ab und zwingt NordBastion – durch eine externe Behörde – zur Datensparsamkeit nach Art. 5, unter der wir freiwillig operieren.

Der Präzedenzfall · Pionen 2010–2018

Bahnhof, WikiLeaks, der Bunker

Von den Veröffentlichungen diplomatischer Depeschen 2010 bis 2018 hielt Bahnhof – betrieben vom Pionen-Bunker im Zentrum Stockholms – die öffentliche WikiLeaks-Infrastruktur acht Jahre lang unter alliiertem diplomatischem Druck online. Kein schwedisches Gericht ordnete die Offenlegung von Quellmaterial an; kein schwedisches Gericht ordnete eine Abschaltung an.

NordBastion betreibt keinen Server im Pionen – STO.001 befindet sich in einer anderen Tier-III-Einrichtung im Großraum Stockholm. Das Rechtsregime, das damals Bahnhof und WikiLeaks schützte, ist dasselbe, das heute eine NordBastion-Bastion schützt.

Die Grenzen · ehrlich

EU-Mitgliedschaft, e-Evidence, SÄPO

Schweden ist seit 1995 EU-Mitgliedstaat. Die EU-E-Evidence-Verordnung (Verordnung 2023/1543) tritt 2026 vollständig in Kraft und schafft direkte europäische Herausgabe- und Sicherungsanordnungen. Die Säkerhetspolisen kooperiert im Rahmen dokumentierter Vereinbarungen mit US-amerikanischen, britischen und anderen alliierten Nachrichtendiensten.

All das macht TF/YGL nicht ungültig – Verfassungsgesetze stehen nach wie vor über dem einfachen Recht –, aber es sind die Punkte, an denen der Schutzschild endet, und Sie sollten diese kennen, bevor Sie hier eine Arbeitslast platzieren.

Urteil

Wählen Sie Sweden, wenn die Arbeitslast einen geschriebenen Verfassungsschutz mit gesetzlicher Quellengeheimhaltung benötigt.

Schweden ist die richtige Antwort, wenn der Anwendungsfall Publizieren ist — eine Nachrichtenwebsite, ein Medienarchiv, eine Leaks-Einreichungsstelle, eine Publikationsinfrastruktur, die die ausdrücklichste Pressefreiheitsgarantie benötigt, die derzeit auf dem freien Hosting-Markt verfügbar ist. TF und YGL sind keine politischen Versprechen. Sie sind Verfassungsgesetze, die älter sind als die Vereinigten Staaten, mit durch Strafrecht durchgesetztem Quellenschutz.

Es ist nicht die richtige Antwort für jeden Workload. Wer die EU-Rechtshoheit selbst als Bedrohung betrachtet, findet in Iceland (außerhalb von EU und EWR aus dieser Perspektive) oder Norway (EWR ohne e-Evidence) die bessere Lösung. Wer Schutz vor Signalnachrichtendiensten priorisiert: Keine Hosting-Rechtsordnung ersetzt Verschlüsselung auf Anwendungsebene – und das gilt überall, nicht nur in Sweden.

Was Schweden Ihnen bietet, das nirgendwo sonst verfügbar ist: ein 260 Jahre altes Verfassungsregime, Quellenschutz als Straftatbestand, eine durchsetzungsstarke Behörde, die Ihre Löschrechte unterstützt, und einen dokumentierten achtjährigen Präzedenzfall (Bahnhof/WikiLeaks 2010–2018), bei dem das Regime tatsächlich unter Druck standhielt.

FAQ · Schwedisches Recht

Verfassung, Gesetz, Rechtsprechung.

Spezifische Fragen zum schwedischen Verfassungsregime, Quellenschutz, IMY-Durchsetzung und den Abwägungen der EU-Mitgliedschaft.

Ist die Tryckfrihetsförordningen wirklich eine Verfassung?

Ja — im strengen schwedischen Sinne. Das Königreich Schweden hat vier Verfassungsgesetze (grundlagar): die Regierungsform (Regeringsformen), das Thronfolgegesetz, Tryckfrihetsförordningen (TF, 1766, letzte umfassende Überarbeitung 2018) und Yttrandefrihetsgrundlagen (YGL, 1991). Zusammen stehen sie über dem einfachen Gesetz und können nur durch zwei aufeinanderfolgende Riksdag-Abstimmungen mit einer dazwischenliegenden Parlamentswahl geändert werden. TF und YGL sind die beiden, die für einen Hosting-Anbieter von Bedeutung sind — sie kodifizieren Pressefreiheit, Quellenschutz und das Verbot vorbeugender Zensur als Verfassungsrechte, nicht als gesetzliche Zuwendungen.

Was sagt TF Kapitel 3 tatsächlich über Quellen aus?

TF Kapitel 3 § 1 kodifiziert källskydd — Quellenschutz — als positive Pflicht für jeden, der Informationen zur Veröffentlichung erhält. § 3 verbietet dem Empfänger, die Identität der Quelle ohne deren Zustimmung preiszugeben, außer in eng gefassten Ausnahmefällen (typischerweise schwere Verbrechen gegen den Staat). § 5 macht eine solche unbefugte Offenbarung zum Straftatbestand, der mit Geldstrafe oder Freiheitsstrafe geahndet wird. § 4 verbietet Behörden gesondert, zu ermitteln, wer eine Quelle war. Der kombinierte Effekt ist im europäischen Recht selten: Der Betreiber ist strafrechtlich haftbar, wenn er das Quellgeheimnis bricht, und der Staat ist strafrechtlich gehindert, überhaupt zu fragen.

Erstreckt YGL denselben Schutz auf eine Website oder einen VPS?

Ja, mit einem Verfahrensschritt. YGL erstreckt TF-gleichwertigen Schutz auf "technische Aufzeichnungen" und elektronische Publikationen, einschließlich Websites — aber die stärkste Stufe (ein formelles utgivningsbevis, ein von der Myndigheten för press, radio och tv ausgestelltes Publikationszertifikat) erfordert einen benannten verantwortlichen Herausgeber und einen Antrag. Websites ohne Zertifikat profitieren dennoch von den grundlegenden YGL-Prinzipien und der allgemeinen europäischen Pressefreiheitsrechtsprechung, aber das zertifizierte Regime ist das stärkste verfügbare. NordBastion stellt keine Zertifikate für Kunden-Workloads aus; der Kunde bewirbt sich in seinem eigenen Namen, wo es für das Projekt sinnvoll ist.

Wie durchsetzungsstark ist IMY in der Praxis?

Die Integritetsskyddsmyndigheten (IMY) gehört zu den aktiveren DSGVO-Aufsichtsbehörden in der EU. Jüngste Durchsetzungsmaßnahmen umfassen Bußgelder gegen schwedische Behörden wegen rechtswidriger Google-Analytics-Übermittlungen (2023), gegen Auskunfteien wegen übermäßiger Datenspeicherung sowie eine Reihe gezielter Untersuchungen zu schulischen Gesichtserkenntnis-Pilotprojekten. Für einen Hosting-Kunden ist das in zweierlei Hinsicht relevant: IMY sichert die Löschrechte nach Art. 17 mit echten Sanktionen ab und zwingt NordBastion – durch eine externe Behörde, nicht nur durch interne Richtlinien – zur Datensparsamkeit nach Art. 5, unter der wir freiwillig operieren.

Was ist der Pionen/WikiLeaks-Präzedenzfall und wie ist er relevant?

Ab 2010 hostete Bahnhof, betrieben vom Pionen-Bunker in Stockholm, WikiLeaks während der Veröffentlichungen diplomatischer Depeschen und beherbergte die öffentliche Infrastruktur der Organisation bis 2018. In diesem Zeitraum – unter erheblichem US-amerikanischem und alliiertem diplomatischem Druck – hielt das schwedische Verfassungsregime die Infrastruktur online. Kein schwedisches Gericht ordnete an, dass Bahnhof Quellmaterial offenlegen oder die Seite abschalten solle. NordBastion betreibt keinen Server im Pionen – STO.001 befindet sich in einer anderen Tier-III-Einrichtung im Großraum Stockholm – aber das Rechtsregime, das Bahnhof und WikiLeaks damals schützte, ist dasselbe, das heute eine NordBastion-Bastion abdeckt.

Was ist mit der EU-E-Evidence-Verordnung?

Dies ist der ehrliche Schwachpunkt. Das EU-E-Evidence-Paket (Verordnung (EU) 2023/1543 und die begleitende Richtlinie) schafft europäische Herausgabeanordnungen und europäische Sicherungsanordnungen, die eine zuständige Behörde in einem Mitgliedstaat direkt einem Dienstanbieter in einem anderen zustellen kann, mit vergleichsweise kurzen Antwortfristen. Es tritt 2026 vollständig in Kraft. Schweden fällt als EU-Mitgliedstaat in den Anwendungsbereich. Zwei strukturelle Punkte mindern, beseitigen aber nicht das Risiko: (a) E-Evidence erfordert weiterhin eine gültige Anordnung einer Justiz- oder gleichwertigen Behörde für eine namentlich genannte Person für spezifizierte Daten, keine Massenanfragen; (b) NordBastion erhebt keine Identitätsdaten, speichert keine Zahlungskartendaten und rotiert Infrastrukturprotokolle konsequent — Anordnungen treffen nur auf den engen Datensatz, den wir tatsächlich halten, der im Transparenzbericht veröffentlicht ist.

Untergräbt die SÄPO-Kooperation all das?

Die Säkerhetspolisen (SÄPO) ist Schwedens inländischer Sicherheitsdienst und nachweislich an der Zusammenarbeit mit US-amerikanischen, britischen und anderen alliierten Nachrichtendiensten beteiligt — die durch die Snowden-Dokumente von 2013 enthüllte FRA-Nachrichtendienstkooperation ist das meistzitierte öffentliche Beispiel. Diese Kooperation findet auf der Ebene der Signalaufklärung und Terrorismusbekämpfung statt, nicht als ordentliches Rechtsverfahren gegen einen Hosting-Kunden, und ist durch schwedisches Recht beschränkt (Lag (2008:717) om signalspaning i försvarsunderrättelseverksamhet, zuzüglich parlamentarischer Aufsicht durch SIUN). Für einen normalen Hosting-Anwendungsfall ist dies kein alltägliches Risiko; für einen Anwendungsfall, der tatsächlich staatliche Angreifer anzieht, ist kein Hosting-Standort der Welt ein Ersatz für Verschlüsselung auf Anwendungsebene und operative Sorgfalt.

Kann ein schwedisches Gericht NordBastion zwingen, einen Kunden zu identifizieren?

Nur auf Anordnung eines schwedischen Gerichts, für eine namentlich genannte Person, und nur für Daten, die wir tatsächlich besitzen – und dieser Schnittbereich ist bewusst eng gehalten. Wir erheben bei der Registrierung keine Identitätsdaten. Wir speichern keine Zahlungskartendaten (ausschließlich Krypto, ohne KYC). Wir protokollieren keine Aktivitäten auf Anwendungsebene innerhalb von Kunden-VMs (das ist uns nicht möglich – wir haben keinen Zugriff). Infrastrukturprotokolle werden nach dem im Transparenzbericht veröffentlichten Rotationsplan aufbewahrt. Was nicht existiert, kann nicht herausgegeben werden. Was vorhanden ist, wird nur im gesetzlich tatsächlich geforderten Mindestumfang beantwortet, und die Gesamtheit dieser Antworten wird monatlich veröffentlicht.

Hat das Urteil Tele2 Sverige noch Gültigkeit?

Tele2 Sverige AB v. Post- och telestyrelsen (EuGH C-203/15, 2016) hob das schwedische pauschale Vorratsdatenspeicherungsregime als unvereinbar mit den EU-Grundrechten auf. Das Ersatzgesetz — Lag (2003:389) om elektronisk kommunikation in geänderter Fassung — ist wesentlich enger gefasst und zielgerichtet und gilt für Anbieter elektronischer Kommunikationsnetze (Telekommunikationsunternehmen), nicht für Hosting-Anbieter. NordBastion unterliegt unter diesem Regime keinen Massenvorratspflichten. Nachfolgende EuGH-Entscheidungen (La Quadrature du Net, 2020; SpaceNet, 2022) haben diesen Grundsatz bekräftigt.

Privates Hosting, im Norden gebaut.