- Startpagina
- Juridische artikelen
- Phishing
- Phishing bij online bankieren: wie is aansprakelijk voor niet-geautoriseerde betalingen?
Na een phishing-aanval rijst de vraag of de bank het afgeschreven bedrag moet terugbetalen. Belangrijk zijn de autorisatie van de betaling en de beschuldiging van grove nalatigheid.
Een misleidend echte e-mail van de vermeende huisbank, een sms met een link of een telefoontje van een zogenaamde bankmedewerker – phishing kan veel vormen aannemen. Het doel van de daders is altijd om toegangsdgegevens en goedkeuringen te bemachtigen om overboekingen ten koste van de rekeninghouder uit te voeren.
Is het geld eenmaal weg, is het meestal niet terug te halen bij de daders. Voor de getroffenen is het dan belangrijk of de bank of dienstverlener het bedrag moet terugbetalen. De wet regelt deze kwestie in de regels over betaaldiensten in het Burgerlijk Wetboek (BWB).
Het principe: terugbetaling van niet-geautoriseerde betalingen
Startpunt is § 675u BWB. Volgens dit artikel heeft de betaaldienstverlener bij een niet-geautoriseerde betaling geen recht op vergoeding van zijn kosten. Hij moet het betaalde bedrag onmiddellijk terugbetalen aan de klant en het account weer brengen naar de stand waarin het zich had bevonden zonder de afschrijving.
Een betaling is alleen geautoriseerd als de rekeninghouder ermee heeft ingestemd. Als derden met gestolen gegevens een overboeking hebben uitgevoerd, ontbreekt dat meestal. Moeilijker zijn de gevallen waarin de betrokkenen zelf toestemming hebben gegeven onder invloed van misleiding. Of er dan sprake is van autorisatie, hangt af van de omstandigheden – bijvoorbeeld van wat de klant te zien kreeg tijdens het goedkeuringsproces.
Wanneer klanten zelf aansprakelijk zijn
De bank kan een eigen schadevergoedingsvordering inroepen tegen de terugbetalingsvordering volgens § 675v BGB. Als de schade voortkomt uit het misbruik van een betaalmiddel, voorziet de wet in eerste instantie in een beperkte deelname van de klant van maximaal 50 euro. Voor de volledige schade is de klant echter aansprakelijk als hij met opzet fraude heeft gepleegd of zijn zorgplicht opzettelijk of door grove nalatigheid heeft geschonden.
Tot deze verplichtingen behoort het beschermen van gepersonaliseerde beveiligingskenmerken tegen onbevoegde toegang en het onmiddellijk melden van misbruik. In de praktijk draait het geschil meestal om de vraag of het gedrag van de klant als grove nalatigheid kan worden beschouwd.
Grove nalatigheid – een kwestie van het individuele geval
Ernst nalatig handelt diegene die de nodige zorg in bijzonder ernstige mate schendt en voor de hand liggende overwegingen niet maakt. Een simpele fout is daarvoor niet genoeg. Bij de beoordeling houden rechtbanken onder andere rekening met de volgende punten:
- Hoe professioneel en geloofwaardig was de misleiding opgezet?
- Zaten er herkenbare waarschuwingssignalen, zoals vreemde afzenderadressen of taalkundige eigenaardigheden?
- Zijn er vrijgavecodes telefonisch of op een vreemde website doorgegeven?
- Welke gegevens over bedrag en ontvanger werden in het vrijgaveproces weergegeven?
- Heeft de bank specifiek en actueel gewaarschuwd voor de gebruikte fraudevorm?
De bewijslast ligt in wezenlijke punten bij de bank. Volgens § 675w BGB is het alleen vastleggen dat een betaalmiddel met authenticatie is gebruikt niet per se voldoende om een toestemming of een grove plichtsverzuim van de klant aan te tonen.
Wat te doen na een phishing-incident
- Direct de toegang tot online bankieren en de getroffen kaarten laten blokkeren, bijvoorbeeld via de bank of het centrale blokkeringen-noodnummer.
- De bank onverwijld op de hoogte stellen van de niet-geautoriseerde betaling en schriftelijk om terugbetaling vragen.
- Bewijs veiligstellen: verwijder geen e-mails, sms'jes, belgeschiedenis of screenshots.
- Aangifte doen bij de politie.
- Het proces zo snel mogelijk uit het geheugen schriftelijk vastleggen.
Haast is ook om juridische redenen noodzakelijk: vanaf het moment dat de blokkering wordt gemeld, is de klant in principe niet meer aansprakelijk voor verdere misbruikte transacties, tenzij hij frauduleuze bedoelingen heeft. Bovendien vervallen de aanspraken als de bank niet uiterlijk 13 maanden na de afschrijving op de hoogte wordt gesteld van de niet-geautoriseerde betaling (§ 676b BGB).
Conclusie
De wet legt het risico van ongeoorloofde betalingen in eerste instantie bij de betaaldienstverlener. Volledige aansprakelijkheid van de klant komt meestal alleen in aanmerking bij opzet of grove nalatigheid, en of dit verwijt terecht is, kan alleen worden beoordeeld aan de hand van het concrete verloop. Als de bank een terugbetaling weigert, kan een juridische toetsing van de reden nuttig zijn.
Veelgestelde vragen
Bij een ongeautoriseerde betaling moet het bedrag volgens § 675u BGB onmiddellijk worden terugbetaald. In de praktijk weigeren banken echter vaak de terugbetaling met het argument van grove nalatigheid van de klant. Of dit bezwaar stand houdt, hangt af van het individuele geval.
Dat is niet in het algemeen te beantwoorden. Belangrijk is onder andere of u kon zien welke betaling u vrijgaf en hoe de misleiding verliep. Ook in zulke gevallen kan er geheel of gedeeltelijk recht op terugbetaling bestaan.
Het is geen wettelijke vereiste voor het terugvorderingsrecht. Maar meestal is het wel verstandig, omdat het het incident documenteert en banken vaak een dergelijk bewijs verwachten.
Passende diensten
