September 29, 2026

Phishing Bankhaftung: Wann zahlt die Bank? [Rechtsanwalt Wien]

Phishing Bankhaftung: Wann muss die Bank den Schaden ersetzen?

Phishing Bankhaftung beginnt mit einer unbekannten Überweisung, die plötzlich auf dem Konto aufscheint. Der Kunde hat sie nicht freigegeben. Kurz darauf erklärt die Bank, die Zugangsdaten seien vermutlich auf einer gefälschten Internetseite eingegeben worden. Deshalb liege grobe Fahrlässigkeit vor und eine Erstattung komme nicht infrage.

Für viele Betroffene klingt das zunächst eindeutig. Rechtlich ist die Sache jedoch deutlich differenzierter. Nicht jede erfolgreiche Phishing-Attacke führt automatisch dazu, dass der Kunde den gesamten Schaden tragen muss. Das Zahlungsdienstegesetz 2018 sieht bei nicht autorisierten Zahlungsvorgängen grundsätzlich weitreichende Erstattungspflichten der Bank vor. Die Phishing Bankhaftung hängt daher maßgeblich von den Umständen des Einzelfalls ab.

Mit dieser Frage hat sich der Oberste Gerichtshof bereits in einer Entscheidung aus dem Jahr 2021 beschäftigt: OGH vom 22.10.2021, 8 Ob 108/21x. Im Mittelpunkt stand ein kostenpflichtiges Versicherungspaket für Schäden durch Phishing, Trojaner und Malware. Die Entscheidung ist für Bankkunden bis heute relevant, weil sie den gesetzlichen Schutz gegenüber irreführenden Vertragsbedingungen deutlich macht. Zur Entscheidung.

Warum eine zusätzliche Versicherung problematisch dargestellt werden kann

Eine Bank bot ihren Online-Banking-Kunden ein Versicherungspaket mit der Bezeichnung „Just-in-Case“ an. Die Kunden zahlten dafür monatlich 1,74 Euro. Davon erhielt die Bank 0,69 Euro. Versichert werden sollten unter anderem Schäden, die durch Phishing, Trojaner oder Malware entstehen.

Die Versicherungsbedingungen sahen vor, dass der Versicherungsschutz sofort nach dem Beitritt begann und auch bei grober Fahrlässigkeit greifen sollte. Als Beispiele für grobe Fahrlässigkeit wurden unter anderem die Weitergabe von PIN und TAN sowie die Eingabe von Zugangsdaten auf einer Phishing-Website genannt. Die Versicherungsleistung war mit 50.000 Euro pro Versicherungsfall begrenzt.

Eine klageberechtigte Verbraucherschutzorganisation beanstandete diese Regelungen. Ihr Vorwurf: Die Bedingungen vermittelten den Eindruck, Kunden müssten das Risiko von Internetbetrug grundsätzlich selbst tragen und könnten sich nur durch den Abschluss der Zusatzversicherung schützen.

Genau dieser Eindruck war rechtlich entscheidend. Denn nach dem Zahlungsdienstegesetz 2018 muss die Bank einen nicht autorisierten Zahlungsvorgang grundsätzlich erstatten. Eine zusätzliche Versicherung kann sinnvoll sein. Sie darf aber nicht verschleiern, dass Kunden bereits gesetzliche Ansprüche gegen die Bank haben können. Das ist ein zentraler Aspekt der Phishing Bankhaftung.

Was der OGH entschieden hat

Der OGH gab der Verbraucherschutzorganisation Recht und stellte das Urteil des Erstgerichts wieder her. Die beanstandete Klauselkombination durfte von der Bank nicht weiter verwendet werden. Die Bank durfte sich auch nicht darauf berufen. Zusätzlich musste sie der klagenden Partei die Kosten des Rechtsmittelverfahrens in Höhe von 3.064,93 Euro ersetzen.

Der Gerichtshof verbot damit nicht generell Versicherungen gegen Internetbetrug. Unzulässig war vielmehr die konkrete Kombination und Darstellung der Bedingungen. In ihrer Gesamtheit konnten diese den durchschnittlichen Kunden zu einer falschen Einschätzung seiner gesetzlichen Rechte führen.

Die Versicherungsbedingungen erklärten nicht ausreichend, in welchem Verhältnis der Versicherungsschutz zu den Ansprüchen aus dem Zahlungsdienstegesetz 2018 stand. Gleichzeitig konnten einzelne Formulierungen den Eindruck erwecken, dass Kunden ohne Versicherung weitgehend selbst für Schäden aus Online-Betrug haften würden.

Welche Rechte haben Bankkunden bei nicht autorisierten Zahlungen?

Wird etwa ohne Zustimmung des Kontoinhabers eine Überweisung durchgeführt, handelt es sich grundsätzlich um einen nicht autorisierten Zahlungsvorgang. In solchen Fällen muss die Bank den Betrag nach dem Zahlungsdienstegesetz 2018 grundsätzlich erstatten. Dafür ist nicht entscheidend, ob die Bank selbst einen technischen Fehler verursacht hat.

Der gesetzliche Schutz ist allerdings nicht grenzenlos. Kunden müssen ihre Zahlungsinstrumente sorgfältig verwenden und bestimmte Sicherheits- und Informationspflichten einhalten. Eine Haftung des Kunden kann insbesondere dann in Betracht kommen, wenn er betrügerisch gehandelt oder seine Pflichten vorsätzlich beziehungsweise grob fahrlässig verletzt hat.

Bei leichter Fahrlässigkeit ist die Haftung grundsätzlich auf höchstens 50 Euro beschränkt. Bei Betrug oder grober Fahrlässigkeit kann der Schaden darüber hinausgehen. Es gibt außerdem gesetzliche Konstellationen, in denen der Kunde trotz einer Pflichtverletzung überhaupt nicht haften muss.

Wichtig ist daher die genaue Prüfung des Einzelfalls. Die Tatsache, dass ein Kunde auf eine gefälschte Nachricht hereingefallen ist, beweist für sich allein noch keine grobe Fahrlässigkeit. Entscheidend sind die konkreten Umstände: Wie überzeugend war die Nachricht? Welche Warnhinweise gab es? Wurde eine ungewöhnliche Sicherheitsabfrage angezeigt? Wie schnell wurde der Vorfall gemeldet? Für die Phishing Bankhaftung können diese Details ausschlaggebend sein.

Warum die Gesamtdarstellung der Bedingungen zählt

Transparenz bedeutet mehr als eine gut lesbare Sprache. Verbraucher müssen auch erkennen können, welche Rechte sie haben, welche Risiken sie tatsächlich tragen und welche zusätzlichen Leistungen ein Versicherungsprodukt bietet.

Im Fall des OGH waren mehrere Punkte problematisch:

  • Die Versicherung sollte auch bei grober Fahrlässigkeit leisten. Dadurch konnte der falsche Eindruck entstehen, Kunden würden ohne Versicherung bereits bei leichter Fahrlässigkeit unbegrenzt haften.
  • Die Beispiele für grobe Fahrlässigkeit waren zu pauschal. Die Eingabe von Zugangsdaten auf einer Phishing-Website führt nicht automatisch zu einer unbeschränkten Haftung.
  • Die Begrenzung der Versicherungsleistung auf 50.000 Euro konnte den Eindruck erwecken, der Kunde sei jedenfalls auf diesen Betrag beschränkt.
  • Es fehlte eine ausreichende Erklärung dazu, dass gesetzliche Erstattungsansprüche gegen die Bank unabhängig von der Versicherung bestehen können.

Der OGH stellte außerdem klar, dass mehrere voneinander getrennte Passagen in Allgemeinen Geschäftsbedingungen gemeinsam beurteilt werden können. Nicht jeder Satz muss isoliert betrachtet werden. Entscheidend kann vielmehr sein, welchen Gesamteindruck die Bedingungen beim durchschnittlichen Kunden hinterlassen.

Was Betroffene nach einem Phishing-Angriff sofort tun sollten

Wer eine nicht autorisierte Zahlung entdeckt, sollte keine Zeit verlieren. Die ersten Schritte können für die spätere Beurteilung des Falls wichtig sein.

  1. Bank unverzüglich verständigen: Das Online-Banking und betroffene Zahlungsinstrumente sollten sofort gesperrt werden. Die Meldung sollte nach Möglichkeit nachweisbar erfolgen.
  2. Zahlung ausdrücklich bestreiten: Gegenüber der Bank sollte klar erklärt werden, dass der konkrete Zahlungsvorgang nicht autorisiert wurde und die Erstattung verlangt wird.
  3. Beweise sichern: Kontoauszüge, SMS, E-Mails, Screenshots, Chatverläufe und die betreffende Internetadresse sollten gespeichert werden.
  4. Ablauf aufschreiben: Eine kurze Chronologie hilft, später nachvollziehbar darzustellen, wann die Nachricht einging, welche Schritte gesetzt wurden und wann die Bank informiert wurde.
  5. Keine vorschnellen Schuldanerkenntnisse abgeben: Betroffene sollten nicht ohne rechtliche Prüfung bestätigen, grob fahrlässig gehandelt zu haben.
  6. Vertragsunterlagen prüfen: Versicherungsbedingungen und Schreiben der Bank sollten mit den gesetzlichen Ansprüchen aus dem Zahlungsdienstegesetz 2018 verglichen werden.

Auch eine Strafanzeige kann je nach Sachverhalt sinnvoll sein. Sie ersetzt jedoch nicht die unverzügliche Meldung an die Bank und die ausdrückliche Forderung nach Erstattung.

Vier typische Situationen aus der Praxis

Eine gefälschte Banknachricht führt zu einer Überweisung

Ein Kunde erhält eine täuschend echt wirkende Nachricht und gibt seine Daten auf einer nachgebauten Bankseite ein. Kurz danach wird Geld überwiesen. Die Bank darf nicht allein aus der Tatsache, dass Daten eingegeben wurden, automatisch auf grobe Fahrlässigkeit schließen. Der konkrete Ablauf muss geprüft werden.

PIN und TAN werden bewusst weitergegeben

Wer Zugangsdaten absichtlich an eine andere Person weitergibt, setzt sich einem erheblichen Haftungsrisiko aus. Ob tatsächlich eine Haftung besteht und wie weit sie reicht, hängt dennoch vom Einzelfall und den gesetzlichen Voraussetzungen ab.

Die Bank verweist nur auf eine Versicherung

Lehnt die Bank eine Erstattung mit dem Hinweis ab, der Kunde hätte eine Versicherung abschließen können, ist Vorsicht geboten. Eine Zusatzversicherung ersetzt nicht automatisch die gesetzliche Prüfung, ob überhaupt ein nicht autorisierter Zahlungsvorgang vorliegt und wer dafür nach dem Zahlungsdienstegesetz 2018 einzustehen hat.

Der Schaden übersteigt 50.000 Euro

Eine Versicherungssumme von 50.000 Euro bedeutet nicht zwingend, dass der Kunde auf diesen Betrag beschränkt ist. Zunächst muss geprüft werden, ob bereits ein gesetzlicher Erstattungsanspruch gegen die Bank besteht. Die Versicherungsgrenze kann daher nicht isoliert betrachtet werden.

Häufige Fragen zu Phishing und Bankhaftung

Muss die Bank bei jedem Phishing-Schaden zahlen?

Nein, eine automatische vollständige Erstattung gibt es nicht. Die Bank muss einen nicht autorisierten Zahlungsvorgang jedoch grundsätzlich erstatten. Eine Einschränkung kann unter anderem bei Betrug oder vorsätzlicher beziehungsweise grob fahrlässiger Verletzung von Sorgfaltspflichten in Betracht kommen.

Bin ich automatisch grob fahrlässig, wenn ich auf einen Phishing-Link geklickt habe?

Nein. Das Anklicken eines Links oder die Eingabe von Daten beweist nicht automatisch grobe Fahrlässigkeit. Maßgeblich sind die konkreten Umstände des Einzelfalls und die Frage, ob eine besonders schwere Sorgfaltspflichtverletzung vorlag.

Kann die Bank mich auf meine Cyberversicherung verweisen?

Eine Bank darf ein Versicherungsprodukt anbieten. Sie darf dadurch aber nicht den Eindruck erwecken, dass Kunden ohne Versicherung grundsätzlich keinen Schutz haben. Gesetzliche Ansprüche gegen die Bank müssen unabhängig vom Bestehen einer Zusatzversicherung geprüft werden.

Was soll ich tun, wenn die Bank die Erstattung ablehnt?

Bewahren Sie sämtliche Unterlagen auf und verlangen Sie eine nachvollziehbare Begründung. Lassen Sie insbesondere prüfen, ob die Bank tatsächlich einen nicht autorisierten Zahlungsvorgang und eine konkrete grobe Fahrlässigkeit nachweisen kann.

Rechtliche Unterstützung durch Rechtsanwalt Wien

Das Urteil des OGH vom 22.10.2021, 8 Ob 108/21x, stärkt die Bedeutung klarer und transparenter Informationen. Es bedeutet jedoch nicht, dass jeder Betrugsfall gleich zu beurteilen ist. Gerade bei der Frage der groben Fahrlässigkeit kommt es auf die Details des Geschehens an.

Als erfahrener Rechtsanwalt berät die Kanzlei Pichler Bankkunden bei der rechtlichen Einschätzung von Phishing-Fällen, der Prüfung von Bankantworten und der Durchsetzung möglicher Erstattungsansprüche. Lassen Sie die Angelegenheit möglichst früh prüfen, insbesondere wenn die Bank eine Haftung ablehnt oder sich auf eine unklare Vertragsklausel beruft.

Für eine erste Kontaktaufnahme erreichen Sie die Pichler Rechtsanwalt GmbH, Karlsplatz 3, 1010 Wien, telefonisch unter 01/5130700 oder per E-Mail an wien@anwaltskanzlei-pichler.at.


Rechtliche Hilfe benötigt?

Kontaktieren Sie unsere Rechtsanwaltskanzlei in 1010 Wien: Beratungstermin vereinbaren.

Phishing Bankhaftung

Dieser mit KI-Unterstützung erstellte Beitrag dient ausschließlich der allgemeinen Information über das österreichische Recht. Er stellt keine Rechtsberatung im Sinne der RAO dar und ersetzt nicht die individuelle anwaltliche Beratung . Die Anwendung gesetzlicher Bestimmungen und höchstgerichtlicher Judikatur auf einen konkreten Lebenssachverhalt erfordert stets eine einzelfallbezogene Prüfung durch einen Rechtsanwalt. Durch das Lesen, Speichern, Teilen oder Weiterleiten dieses Beitrags kommt kein Auftrags- oder Beratungsverhältnis mit der Pichler Rechtsanwalt GmbH oder einer ihrer Rechtsanwältinnen oder Rechtsanwälte zustande. Ein Mandat entsteht ausschließlich nach individueller Beauftragung. Soweit dieser Beitrag auf Entscheidungen des OGH, EuGH oder anderer Gerichte Bezug nimmt, geben wir die jeweilige Geschäftszahl und allenfalls einen Direktlink zum Rechtsinformationssystem des Bundes (RIS) an. Maßgeblich ist stets der vollständige Wortlaut der Originalentscheidung, nicht die Zusammenfassung in diesem Beitrag. Für eine auf Ihren konkreten Sachverhalt zugeschnittene Beurteilung vereinbaren Sie bitte eine Erstberatung , schreiben Sie an wien@anwaltskanzlei-pichler.at oder rufen Sie uns unter 01/5130700 an.