Onlinebanking Phishing: Wann haftet die Bank für freigegebene Überweisungen?
Onlinebanking Phishing beginnt häufig mit einer SMS vom Paketzusteller, einem dringenden Anruf angeblicher Bankmitarbeiter und einer scheinbar notwendigen Bestätigung in der Banking-App: Betrüger setzen zunehmend auf psychologischen Druck. Wer in diesem Moment eine Überweisung selbst freigibt, steht später jedoch vor einer schwierigen Frage: Muss die Bank den Schaden ersetzen, obwohl der Kontoinhaber getäuscht wurde?
Der Oberste Gerichtshof hat diese Frage in einer Entscheidung aus dem Jahr 2024 näher behandelt. Das Ergebnis zeigt deutlich, dass eine Täuschung allein nicht automatisch zu einem Anspruch gegen die Bank führt. Entscheidend ist insbesondere, ob die Zahlung technisch und rechtlich als autorisiert gilt und wie schwer das eigene Verhalten des Kunden wiegt. Gerade beim Onlinebanking Phishing kommt es daher auf die genaue Prüfung des Ablaufs an.
Der konkrete Fall: Mehrere Überweisungen nach einer Phishing-SMS
Der Kläger verfügte über ein Girokonto und nutzte das Internetbanking seiner Bank. Diese setzte eine Zwei-Faktor-Authentifizierung ein und verwendete zusätzlich ein System, das ungewöhnliche Überweisungen erkennen sollte.
Der Betrug begann mit einer SMS, die angeblich von einem Paketzusteller stammte. Der Kläger klickte auf den darin enthaltenen Link und gab persönliche Daten sowie seine Internetbanking-Verfügernummer ein. Später rief ihn ein unbekannter Täter an. Dieser behauptete, das Konto des Klägers sei Ziel eines Betrugs geworden und müsse nun geschützt werden.
Der Täter brachte den Kläger dazu, den Login des Täters über die eigene Banking-App zu bestätigen. Anschließend gab der Kläger mehrere Überweisungen selbst frei. Eine erste Auslandsüberweisung über 20.000 Euro stoppte die Bank wegen ihrer Auffälligkeit. Danach folgten jedoch weitere Überweisungen in Höhe von insgesamt 27.650 Euro. Diese Zahlungen wurden ausgeführt und konnten nicht mehr zurückgeholt werden.
Der Kläger verlangte von der Bank die Rückbuchung beziehungsweise die Zahlung von 27.650 Euro. Er vertrat die Ansicht, dass die Bank auch die späteren Überweisungen als verdächtig hätte erkennen und verhindern müssen.
Was der OGH entschieden hat
Der OGH wies die Revision zurück. Die Klage blieb damit erfolglos. Zusätzlich musste der Kläger der Bank die Kosten des Revisionsverfahrens in Höhe von 2.166,90 Euro binnen 14 Tagen ersetzen.
Die Entscheidung ist zitierfähig als OGH vom 28.08.2024, 7 Ob 95/24g. Zur Entscheidung. Sie ist damit keine neue Entscheidung mehr, sondern stammt aus dem Jahr 2024. Ihre Grundsätze sind für Fälle von Phishing und sogenanntem Social Engineering weiterhin von erheblicher praktischer Bedeutung.
Die zentrale Aussage des Höchstgerichts lautet: Wer eine Zahlung selbst über das vorgesehene Sicherheitsverfahren freigibt, kann diese Zahlung grundsätzlich nicht wie eine nicht autorisierte Zahlung behandeln, auch wenn er durch einen Betrüger dazu gebracht wurde.
Warum „selbst bestätigt“ beim Onlinebanking Phishing rechtlich so wichtig ist
Für Betroffene wirkt es zunächst widersprüchlich: Sie wollten das Geld nicht überweisen und wurden getäuscht. Dennoch kann die Zahlung rechtlich als autorisiert gelten, wenn sie mit den persönlichen Sicherheitsmerkmalen des Kunden freigegeben wurde.
Es ist daher zwischen zwei Situationen zu unterscheiden:
- Nicht autorisierte Zahlung: Eine dritte Person löst eine Zahlung ohne Zustimmung des Kunden aus, beispielsweise nachdem Zugangsdaten gestohlen wurden.
- Autorisierte, aber betrügerisch veranlasste Zahlung: Der Kunde wird getäuscht und bestätigt die Zahlung selbst, etwa mit einer TAN, einer PIN oder über die Banking-App.
Diese Unterscheidung kann für die Rückerstattung entscheidend sein. Bei einer tatsächlich nicht autorisierten Zahlung bestehen grundsätzlich andere Ausgangsbedingungen als bei einer Überweisung, die der Kunde selbst im Sicherheitssystem der Bank freigegeben hat.
Eine Bestätigung in der Banking-App ist deshalb nicht bloß ein technischer Klick. Sie kann als Erklärung verstanden werden, dass ein bestimmter Vorgang freigegeben wird. Wer auf telefonische Anweisung eines Unbekannten einen Login oder eine Überweisung bestätigt, schafft damit ein erhebliches rechtliches Risiko.
Musste die Bank jede weitere Überweisung stoppen?
Nein. Nach der Beurteilung des OGH hatte die Bank ein angemessenes Sicherheitssystem eingerichtet. Dazu gehörten die starke Zwei-Faktor-Authentifizierung, die Überwachung von Transaktionen und Warnungen vor Phishing.
Dass die Bank die erste auffällige Auslandsüberweisung über 20.000 Euro stoppte, bedeutete nicht automatisch, dass sie auch alle weiteren Überweisungen hätte verhindern müssen. Ob eine Bank eine Zahlung stoppen muss, hängt von den konkreten Umständen des Einzelfalls ab.
Zu berücksichtigen sind beispielsweise die Art der Zahlung, die Höhe des Betrags, das bisherige Kontoverhalten, das Zielland, die zeitliche Abfolge mehrerer Transaktionen und die konkreten Warnsignale im Zahlungssystem. Aus dem Umstand, dass ein Betrug möglich gewesen wäre oder sich ein ähnlicher Betrugsfall auch bei anderen Kunden ereignen könnte, folgt nicht automatisch eine Haftung der Bank.
Der Fall zeigt zugleich: Banken sind nicht bei jedem Internetbetrug von vornherein aus der Verantwortung. Zu prüfen bleibt weiterhin, ob die Bank ihre Sicherheits- und Sorgfaltspflichten erfüllt, ob sie auffällige Umstände übersehen hat und ob eine Zahlung tatsächlich vom Kunden autorisiert wurde.
Grob fahrlässiges Verhalten kann den Anspruch zusätzlich schwächen
Die Gerichte berücksichtigten im konkreten Fall mehrere Verhaltensweisen des Klägers. Er hatte auf eine gefälschte SMS reagiert, einem unbekannten Anrufer vertraut, den Login des Täters bestätigt und mehrere Überweisungen freigegeben. Trotz des sinkenden Kontostands folgte er den Anweisungen weiter.
Nach Ansicht des Berufungsgerichts war dieses Verhalten grob fahrlässig. Das bedeutet nicht, dass jedes Opfer eines Phishing-Angriffs automatisch grob fahrlässig handelt. Die Bewertung hängt immer von den konkreten Umständen ab.
Besonders problematisch wird die Situation jedoch, wenn mehrere deutliche Warnzeichen zusammenkommen. Dazu zählen etwa ein unerwarteter Anruf, die Aufforderung zur sofortigen Handlung, eine angebliche Sicherheitsprüfung, ein unbekannter Login oder die Freigabe von Überweisungen, die der Kunde nicht selbst eingeleitet hat.
Das eigene Verhalten kann in einem solchen Fall so schwer wiegen, dass eine mögliche Pflichtverletzung der Bank dahinter zurücktritt. Genau diese Umstände waren für die Beurteilung im Verfahren von Bedeutung.
Was Betroffene jetzt sofort tun sollten
Wer einen Betrug beim Onlinebanking bemerkt, sollte keine Zeit verlieren. Eine Überweisung lässt sich manchmal noch stoppen oder zurückholen. Mit zunehmendem Zeitablauf sinken die Erfolgsaussichten jedoch häufig.
- Bank unverzüglich verständigen: Verwenden Sie eine offiziell bekannte Telefonnummer oder die Notfallnummer Ihrer Bank. Nutzen Sie nicht die Telefonnummer aus einer verdächtigen SMS oder Nachricht.
- Onlinebanking sperren lassen: Lassen Sie den Zugang und erforderlichenfalls auch Karten oder andere Zahlungsinstrumente sichern.
- Überweisungen prüfen: Informieren Sie die Bank über jede verdächtige Zahlung und ersuchen Sie um einen sofortigen Überweisungsstopp oder Rückruf.
- Beweise sichern: Bewahren Sie SMS, E-Mails, Chatverläufe, Telefonnummern, Screenshots und Kontoauszüge auf.
- Anzeige erstatten: Eine Anzeige bei der Polizei kann für die weitere Aufklärung und die Dokumentation des Vorfalls wichtig sein.
- Zugänge absichern: Ändern Sie Passwörter und lassen Sie gegebenenfalls das Mobiltelefon oder die Banking-App überprüfen.
Auch die Kommunikation mit der Bank sollte sorgfältig dokumentiert werden. Notieren Sie, wann Sie angerufen haben, mit wem Sie gesprochen haben und welche Maßnahmen zugesagt wurden.
So vermeiden Sie die häufigsten Fehler
Banken fordern ihre Kunden grundsätzlich nicht dazu auf, auf Zuruf eines unbekannten Anrufers einen Login zu bestätigen oder eine Überweisung freizugeben. Eine unerwartete Sicherheitswarnung ist daher kein Grund für eine schnelle Bestätigung, sondern ein Anlass zur Kontrolle. Das gilt besonders beim Onlinebanking Phishing.
- Klicken Sie nicht auf Links aus unerwarteten SMS oder E-Mails.
- Geben Sie PINs, TANs und Freigabecodes niemals an andere Personen weiter.
- Bestätigen Sie keinen Login, den Sie nicht selbst gestartet haben.
- Kontrollieren Sie vor jeder Freigabe Empfänger, Betrag und Verwendungszweck.
- Beenden Sie verdächtige Telefonate und rufen Sie Ihre Bank selbst über eine bekannte Nummer an.
- Lassen Sie sich nicht durch Zeitdruck oder angebliche Gefahren zu einer Handlung drängen.
Häufige Fragen zu Bankhaftung und Phishing
Bekomme ich mein Geld automatisch von der Bank zurück, wenn ich getäuscht wurde?
Nein. Wurde die Überweisung vom Kunden selbst über das vorgesehene Sicherheitsverfahren freigegeben, kann sie grundsätzlich als autorisiert gelten. Dann greifen die besonderen Regeln für nicht autorisierte Zahlungen nicht automatisch. Entscheidend sind die konkreten Umstände des Einzelfalls.
Kann die Bank trotzdem haften?
Das ist möglich, aber nicht selbstverständlich. Es muss geprüft werden, ob die Bank ihre Sicherheits- und Sorgfaltspflichten eingehalten hat, ob auffällige Transaktionen erkennbar waren und ob eine wirksame Autorisierung vorlag. Auch das Verhalten des Kunden spielt eine wichtige Rolle.
Was ist, wenn die Bank eine erste Überweisung gestoppt, spätere aber ausgeführt hat?
Das allein beweist noch keine Pflichtverletzung. Dass eine Zahlung als ungewöhnlich erkannt wird, bedeutet nicht zwingend, dass jede nachfolgende Zahlung ebenfalls gestoppt werden muss. Maßgeblich bleibt die Gesamtbewertung der Umstände.
Was soll ich tun, wenn die Bank meinen Schaden ablehnt?
Lassen Sie die Kommunikation, die Zahlungsvorgänge und die Sicherheitsfreigaben rechtlich prüfen. Wichtig sind insbesondere die genaue Abfolge des Betrugs, die verwendeten Freigabeverfahren, Warnungen der Bank sowie die Frage, wann die Bank vom Vorfall verständigt wurde.
Rechtsanwalt Wien: Rechtliche Prüfung kann entscheidend sein
Der Fall des OGH bedeutet keine pauschale Haftungsfreistellung für Banken. Ebenso wenig bedeutet er, dass jedes Opfer eines Phishing-Angriffs den Schaden selbst tragen muss. Ob Ansprüche bestehen, hängt von vielen Einzelheiten ab: vom Ablauf des Betrugs, der konkreten Freigabe, dem Verhalten der Bank und den Reaktionen des Kontoinhabers.
Als erfahrener Rechtsanwalt berät die Kanzlei Pichler Betroffene bei Fragen rund um Onlinebanking, Phishing und die Rückforderung verlorener Geldbeträge. Durch jahrelange anwaltliche Praxis lassen sich die entscheidenden Unterlagen und Abläufe strukturiert prüfen.
Sind Sie von einem Internetbetrug betroffen oder hat Ihre Bank eine Rückerstattung abgelehnt? Vereinbaren Sie eine rechtliche Ersteinschätzung mit der Pichler Rechtsanwalt GmbH, Karlsplatz 3, 1010 Wien. Telefon: 01/5130700. E-Mail: wien@anwaltskanzlei-pichler.at.
Rechtliche Hilfe benötigt?
Kontaktieren Sie unsere Rechtsanwaltskanzlei in 1010 Wien: Beratungstermin vereinbaren.