Nach einem Phishing-Angriff stellt sich die Frage, ob die Bank den abgebuchten Betrag erstatten muss. Entscheidend sind die Autorisierung der Zahlung und der Vorwurf grober Fahrlässigkeit.
Eine täuschend echte E-Mail der vermeintlichen Hausbank, eine SMS mit einem Link oder ein Anruf eines angeblichen Bankmitarbeiters – Phishing hat viele Erscheinungsformen. Ziel der Täter ist es stets, an Zugangsdaten und Freigaben zu gelangen, um Überweisungen zulasten des Kontoinhabers auszulösen.
Ist das Geld abgeflossen, lässt es sich von den Tätern meist nicht zurückholen. Für Betroffene kommt es dann darauf an, ob das kontoführende Institut den Betrag erstatten muss. Das Gesetz regelt diese Frage in den Vorschriften über Zahlungsdienste im Bürgerlichen Gesetzbuch (BGB).
Der Grundsatz: Erstattung nicht autorisierter Zahlungen
Ausgangspunkt ist § 675u BGB. Danach hat der Zahlungsdienstleister bei einem nicht autorisierten Zahlungsvorgang keinen Anspruch auf Erstattung seiner Aufwendungen. Er muss dem Kunden den Zahlungsbetrag unverzüglich erstatten und das Konto wieder auf den Stand bringen, auf dem es sich ohne die Belastung befunden hätte.
Autorisiert ist eine Zahlung nur, wenn der Kontoinhaber ihr zugestimmt hat. Haben Dritte mit erbeuteten Daten eine Überweisung ausgelöst, fehlt es daran in der Regel. Schwieriger sind Fälle, in denen Betroffene unter dem Einfluss einer Täuschung selbst eine Freigabe erteilt haben. Ob dann eine Autorisierung vorliegt, hängt von den Umständen ab – etwa davon, was dem Kunden im Freigabeverfahren angezeigt wurde.
Wann Kunden selbst haften
Dem Erstattungsanspruch kann die Bank einen eigenen Schadensersatzanspruch nach § 675v BGB entgegenhalten. Beruht der Schaden auf der missbräuchlichen Verwendung eines Zahlungsinstruments, sieht das Gesetz zunächst eine begrenzte Beteiligung des Kunden von höchstens 50 Euro vor. Für den gesamten Schaden haftet der Kunde dagegen, wenn er in betrügerischer Absicht gehandelt oder seine Sorgfaltspflichten vorsätzlich oder grob fahrlässig verletzt hat.
Zu diesen Pflichten gehört es, personalisierte Sicherheitsmerkmale vor unbefugtem Zugriff zu schützen und einen Missbrauch unverzüglich anzuzeigen. In der Praxis dreht sich der Streit meist um die Frage, ob das Verhalten des Kunden als grob fahrlässig einzustufen ist.
Grobe Fahrlässigkeit – eine Frage des Einzelfalls
Grob fahrlässig handelt, wer die erforderliche Sorgfalt in besonders schwerem Maße verletzt und naheliegende Überlegungen nicht anstellt. Ein einfacher Fehler genügt dafür nicht. Gerichte berücksichtigen bei der Bewertung unter anderem folgende Gesichtspunkte:
- Wie professionell und glaubwürdig war die Täuschung gestaltet?
- Gab es erkennbare Warnsignale, etwa ungewöhnliche Absenderadressen oder sprachliche Auffälligkeiten?
- Wurden Freigabecodes am Telefon oder auf einer fremden Internetseite weitergegeben?
- Welche Angaben zu Betrag und Empfänger wurden im Freigabeverfahren angezeigt?
- Hat die Bank konkret und aktuell vor der verwendeten Betrugsmasche gewarnt?
Die Beweislast liegt in wesentlichen Punkten bei der Bank. Nach § 675w BGB reicht allein die Aufzeichnung, dass ein Zahlungsinstrument samt Authentifizierung genutzt wurde, nicht notwendigerweise aus, um eine Autorisierung oder eine grobe Pflichtverletzung des Kunden nachzuweisen.
Was nach einem Phishing-Vorfall zu tun ist
- Zugang zum Online-Banking und betroffene Karten umgehend sperren lassen, etwa über die Bank oder den zentralen Sperr-Notruf.
- Die Bank unverzüglich über die nicht autorisierte Zahlung informieren und die Erstattung schriftlich verlangen.
- Beweise sichern: E-Mails, SMS, Anruflisten und Bildschirmfotos nicht löschen.
- Strafanzeige bei der Polizei erstatten.
- Den Ablauf zeitnah aus der Erinnerung schriftlich festhalten.
Eile ist auch aus rechtlichen Gründen geboten: Ab der Sperranzeige haftet der Kunde für weitere missbräuchliche Verfügungen grundsätzlich nicht mehr, sofern er nicht in betrügerischer Absicht handelt. Zudem sind Ansprüche ausgeschlossen, wenn die Bank nicht spätestens 13 Monate nach der Belastung über den nicht autorisierten Zahlungsvorgang unterrichtet wird (§ 676b BGB).
Fazit
Das Gesetz weist das Risiko nicht autorisierter Zahlungen im Ausgangspunkt dem Zahlungsdienstleister zu. Eine volle Haftung des Kunden kommt in der Regel nur bei Vorsatz oder grober Fahrlässigkeit in Betracht, und ob dieser Vorwurf berechtigt ist, lässt sich nur anhand des konkreten Ablaufs beurteilen. Lehnt die Bank eine Erstattung ab, kann eine rechtliche Prüfung der Begründung sinnvoll sein.
Häufige Fragen
Bei einem nicht autorisierten Zahlungsvorgang ist der Betrag nach § 675u BGB unverzüglich zu erstatten. In der Praxis verweigern Institute die Erstattung jedoch häufig mit dem Hinweis auf eine grobe Fahrlässigkeit des Kunden. Ob dieser Einwand trägt, hängt vom Einzelfall ab.
Das lässt sich nicht pauschal beantworten. Maßgeblich ist unter anderem, ob Sie erkennen konnten, welche Zahlung Sie freigeben, und wie die Täuschung ablief. Auch in solchen Fällen kann ein Erstattungsanspruch ganz oder teilweise bestehen.
Eine gesetzliche Voraussetzung für den Erstattungsanspruch ist sie nicht. Sie ist aber in der Regel sinnvoll, weil sie den Vorfall dokumentiert und Banken häufig einen entsprechenden Nachweis erwarten.
