Zahlungsbetrug

Beweislast bei Online-Banking-Betrug: Was gilt?

Kontakt aufnehmen
Fachanwalt prüft Bankprotokolle und Beweislast bei Online-Banking-Betrug

Wer muss bei Online-Banking-Betrug was beweisen?

Nach einem Online-Banking-Betrug stehen sich häufig zwei völlig unterschiedliche Darstellungen gegenüber.

Der Kunde erklärt: „Diese Überweisung habe ich nicht veranlasst.“

Die Bank entgegnet: „Der Zahlungsvorgang wurde mit Ihrem Online-Banking und dem vorgesehenen Sicherheitsverfahren ordnungsgemäß authentifiziert.“

Wer hat nun was zu beweisen?

Für genau diese Situation enthält das Zahlungsdiensterecht besondere Regeln. Von zentraler Bedeutung ist § 675w BGB. Die Vorschrift regelt den Nachweis der Authentifizierung, wenn die Autorisierung eines ausgeführten Zahlungsvorgangs streitig ist.

Die entscheidende Botschaft für Geschädigte lautet:

Eine technisch erfolgreiche Authentifizierung bedeutet nicht automatisch, dass die Bank damit auch eine Autorisierung durch den Kunden oder dessen grobe Fahrlässigkeit bewiesen hat.

Der Bundesgerichtshof hat die besondere Bedeutung dieser Unterscheidung bestätigt.

Fachanwalt Björn-Michael Lange prüft bei wirtschaftlich erheblichen Fällen des Zahlungsbetrugs deshalb nicht nur die Aussagen des Mandanten, sondern insbesondere auch, welche technischen Vorgänge die Bank tatsächlich nachweisen kann und welche rechtlichen Schlussfolgerungen daraus zulässig sind.

Kontaktieren Sie uns!
Hinterlassen Sie uns gerne Ihre Kontaktdaten und einer unserer Anwälte meldet sich kurzfristig bei Ihnen!

Was regelt § 675w BGB?

§ 675w BGB ist die zentrale Beweisvorschrift bei Streit über die Autorisierung eines Zahlungsvorgangs.

Ist die Autorisierung streitig, muss der Zahlungsdienstleister zunächst nachweisen, dass:

  • eine Authentifizierung erfolgt ist,
  • der Zahlungsvorgang ordnungsgemäß aufgezeichnet wurde,
  • der Zahlungsvorgang ordnungsgemäß verbucht wurde und
  • der Vorgang nicht durch eine Störung beeinträchtigt wurde.

Das Gesetz geht aber einen entscheidenden Schritt weiter.

Wurde der Zahlungsvorgang mit einem Zahlungsinstrument ausgelöst, reicht die dokumentierte Nutzung dieses Instruments einschließlich der Authentifizierung allein nicht notwendigerweise aus, um zu beweisen, dass der Kunde den Zahlungsvorgang autorisiert hat.

Ebenso wenig lässt sich daraus automatisch ableiten, dass der Kunde vorsätzlich oder grob fahrlässig gehandelt hat.

Gerade diese Differenzierung ist bei Phishing, pushTAN-Betrug, Vishing und anderen Angriffen auf das Online-Banking von zentraler Bedeutung.

Authentifizierung und Autorisierung sind nicht dasselbe

Die Begriffe klingen ähnlich, bezeichnen rechtlich aber unterschiedliche Fragen.

Was bedeutet Authentifizierung?

Bei der Authentifizierung überprüft die Bank anhand eines bestimmten Verfahrens die Nutzung eines Zahlungsinstruments einschließlich seiner personalisierten Sicherheitsmerkmale. § 675w BGB definiert dies ausdrücklich.

Technisch kann die Bank beispielsweise feststellen, dass ein bestimmtes Authentifizierungsverfahren erfolgreich durchlaufen wurde.

Was bedeutet Autorisierung?

Die Autorisierung betrifft dagegen die Zustimmung des Kunden zum konkreten Zahlungsvorgang.

Damit können zwei unterschiedliche Fragen entstehen:

Technische Frage: Wurde der Zahlungsvorgang mit dem vorgesehenen Verfahren authentifiziert?

Rechtliche Frage: Hat der Kunde dem konkreten Zahlungsvorgang tatsächlich zugestimmt?

Diese Fragen dürfen nicht miteinander gleichgesetzt werden.

„Bei Online-Banking-Betrug ist der technische Nachweis einer erfolgreichen Authentifizierung nicht automatisch der Beweis dafür, dass der Kunde die Zahlung autorisiert oder grob fahrlässig gehandelt hat. Bankprotokolle müssen deshalb rechtlich richtig eingeordnet und mit dem tatsächlichen Geschehensablauf abgeglichen werden.“

Björn-Michael Lange
Björn-Michael Lange Rechtsanwalt, Partner

Muss die Bank die Autorisierung beweisen?

Bei streitiger Autorisierung kommt der Beweislast eine entscheidende Bedeutung zu.

Der Bundesgerichtshof hat hierzu ausgeführt, dass in § 675w BGB der allgemeine Grundsatz zum Ausdruck kommt, wonach der Zahlungsdienstleister die Beweislast für die Autorisierung durch den Zahler trägt, wenn diese streitig ist.

Das kann für den Ausgang eines Rechtsstreits entscheidend sein.

Denn bei einem nicht autorisierten Zahlungsvorgang bestimmt § 675u BGB grundsätzlich, dass der Zahlungsdienstleister den Zahlungsbetrag unverzüglich erstatten und ein belastetes Zahlungskonto wieder auf den Stand bringen muss, auf dem es sich ohne die Belastung befunden hätte.

Deshalb steht häufig zunächst die Frage im Mittelpunkt:

Kann die Bank tatsächlich nachweisen, dass der Kunde gerade den streitgegenständlichen Zahlungsvorgang autorisiert hat?

Beweist eine TAN-Eingabe die Autorisierung?

Diese Frage ist bei Online-Banking-Betrug besonders wichtig.

Banken können sich beispielsweise darauf berufen, dass:

  • eine TAN korrekt verwendet wurde,
  • eine pushTAN-Freigabe erfolgte,
  • eine Banking-App den Vorgang bestätigt hat oder
  • eine starke Kundenauthentifizierung erfolgreich war.

Das sind relevante Tatsachen. Sie beantworten die Frage nach der Autorisierung aber nicht zwingend abschließend.

§ 675w BGB stellt ausdrücklich klar, dass die Aufzeichnung der Nutzung eines Zahlungsinstruments einschließlich der Authentifizierung allein nicht notwendigerweise ausreicht, um die Autorisierung nachzuweisen.

Der BGH hat diese Unterscheidung ebenfalls hervorgehoben.

Damit muss im Einzelfall untersucht werden, was der Kunde tatsächlich getan hat und welchem konkreten Vorgang seine Handlung zugeordnet werden kann.

Customer reviews & experiences for BRIXLANGE Rechtsanwälte. Show more information.

Beispiel: Kunde bestätigt angebliche Sicherheitsprüfung

Ein Bankkunde erhält einen Anruf eines vermeintlichen Bankmitarbeiters.

Der Anrufer behauptet, auf dem Konto seien verdächtige Aktivitäten festgestellt worden. Zur Sperrung müsse der Kunde einen Sicherheitsvorgang in seiner Banking-App bestätigen.

Der Kunde bestätigt einen Vorgang.

Kurz darauf werden 45.000 Euro von seinem Konto überwiesen.

Nun kann die Bank technisch möglicherweise nachweisen, dass auf dem registrierten Gerät eine Authentifizierung stattgefunden hat.

Damit ist aber noch nicht zwangsläufig jede rechtliche Frage beantwortet.

Zu klären ist beispielsweise:

Was genau wurde auf dem Display angezeigt? Welcher Vorgang wurde bestätigt? Welche Zahlungsdaten waren sichtbar? Welche einzelnen Authentifizierungsschritte fanden statt? Und kann die Bank beweisen, dass der Kunde gerade der streitigen Überweisung zugestimmt hat?

Genau dafür können Bankprotokolle entscheidend sein.

Welche Bankprotokolle können bei Online-Banking-Betrug wichtig sein?

„Bankprotokolle“ ist kein einheitlicher gesetzlicher Begriff. Gemeint sind die technischen Aufzeichnungen, die einen Zahlungsvorgang und seine Authentifizierung dokumentieren können.

Je nach Bank, Zahlungsinstrument und Angriffsmethode können insbesondere relevant sein:

  • Datum und Uhrzeit von Logins,
  • Zeitpunkt der Auftragserteilung,
  • Zeitpunkt einzelner Authentifizierungen,
  • TAN- oder pushTAN-Protokolle,
  • Transaktionsdaten,
  • verwendete beziehungsweise registrierte Geräte,
  • Einrichtung eines neuen Geräts,
  • Änderungen des Überweisungslimits,
  • Empfänger- und IBAN-Daten,
  • Freigabe einzelner Überweisungen,
  • Fehlversuche und Abbrüche sowie
  • technische Störungen.

Welche dieser Informationen tatsächlich gespeichert wurden, verfügbar sind und im konkreten Rechtsstreit Bedeutung haben, muss fallbezogen geprüft werden.

Ein einzelner technischer Datensatz sollte dabei nicht isoliert betrachtet werden. Entscheidend ist häufig die gesamte zeitliche Abfolge des Betrugs.

Warum der zeitliche Ablauf so wichtig ist

Professionelle Online-Banking-Angriffe bestehen häufig aus mehreren Schritten.

Ein Beispiel:

Um 14:03 Uhr erhält der Kunde einen betrügerischen Anruf.

Um 14:07 Uhr erfolgt ein Login.

Um 14:09 Uhr wird ein neues Gerät registriert.

Um 14:12 Uhr wird das Überweisungslimit erhöht.

Um 14:16 Uhr werden 30.000 Euro überwiesen.

Um 14:18 Uhr folgt eine zweite Zahlung.

Um 14:25 Uhr erkennt der Kunde den Betrug und ruft seine Bank an.

Eine solche Chronologie kann wesentlich aussagekräftiger sein als die isolierte Feststellung, dass „eine TAN ordnungsgemäß verwendet wurde“.

Für die anwaltliche Prüfung sollten deshalb die Angaben des Mandanten und die technischen Daten der Bank möglichst präzise gegenübergestellt werden.

Welche Bedeutung haben Bankprotokolle als Beweismittel?

Bankprotokolle können wichtige Beweismittel sein. Ihre rechtliche Aussagekraft hängt jedoch davon ab, was sie tatsächlich dokumentieren.

Der BGH hat sich bereits mit Transaktionsprotokollen als Nachweis der Authentifizierung, Aufzeichnung, Verbuchung und Störungsfreiheit befasst. Zugleich hat er hervorgehoben, dass diese Feststellungen die Frage der Autorisierung nicht automatisch beantworten.

Das ist ein entscheidender Unterschied.

Ein Protokoll kann beispielsweise belegen:

„Das Authentifizierungsverfahren wurde erfolgreich abgeschlossen.“

Daraus folgt nicht zwangsläufig:

„Der Kontoinhaber hat persönlich und wissentlich genau diese Zahlung autorisiert.“

Welche Schlussfolgerung zulässig ist, hängt vom jeweiligen technischen Verfahren und den weiteren Beweisen ab.

Gibt es einen Anscheinsbeweis zugunsten der Bank?

Die Frage des sogenannten Anscheinsbeweises spielt im Online-Banking seit Jahren eine wichtige Rolle.

Der Bundesgerichtshof hat entschieden, dass ein Zahlungsdienstleister unter bestimmten Voraussetzungen einen Anscheinsbeweis für die Autorisierung führen kann. Dafür muss das verwendete Sicherheitssystem im Zeitpunkt der streitigen Zahlung praktisch unüberwindbar gewesen, ordnungsgemäß angewendet und im konkreten Einzelfall fehlerfrei funktioniert haben.

Das bedeutet nicht, dass jede technisch korrekt dokumentierte Zahlung automatisch als vom Kunden autorisiert gilt.

Vielmehr müssen die Voraussetzungen eines solchen Anscheinsbeweises im konkreten Fall erfüllt sein. Außerdem können tatsächliche Umstände vorliegen, die gegen den typischen Geschehensablauf sprechen.

Gerade bei neuen Angriffsmethoden und komplexen Social-Engineering-Fällen kann deshalb eine genaue technische und rechtliche Prüfung erforderlich sein.

Wer muss grobe Fahrlässigkeit beweisen?

Eine zweite zentrale Streitfrage lautet häufig:

Hat der Kunde den Betrug grob fahrlässig ermöglicht?

Das ist insbesondere relevant, wenn die Bank einem Erstattungsanspruch einen Schadensersatzanspruch nach § 675v BGB entgegenhält.

§ 675v Abs. 3 BGB sieht unter anderem eine Haftung des Zahlers für den gesamten Schaden vor, wenn dieser den Schaden durch vorsätzliche oder grob fahrlässige Verletzung bestimmter gesetzlicher oder vereinbarter Pflichten verursacht hat.

Auch hier enthält § 675w BGB eine wichtige Beweisregel:

Der Zahlungsdienstleister muss unterstützende Beweismittel vorlegen, um Betrug, Vorsatz oder grobe Fahrlässigkeit des Zahlungsdienstnutzers nachzuweisen.

Die technisch erfolgreiche Authentifizierung reicht also auch hierfür allein nicht notwendigerweise aus.

Die Einzelheiten dazu werden auf der Unterseite grobe Fahrlässigkeit bei Online-Banking-Betrug vertieft.

Bank sagt: „Mit Ihrem Gerät bestätigt“ – reicht das?

Nicht zwingend.

Eine solche Feststellung kann ein wichtiges Indiz sein. Entscheidend ist aber, was die Bank tatsächlich nachweisen kann.

Zu unterscheiden sind insbesondere folgende Ebenen:

Gerät: Welches Gerät war im Banking-System registriert?

Authentifizierung: Welches Sicherheitsverfahren wurde erfolgreich durchgeführt?

Transaktion: Welche konkreten Zahlungsdaten waren mit dem Vorgang verbunden?

Autorisierung: Hat der Kunde gerade dieser Zahlung zugestimmt?

Verschulden: Hat der Kunde gegebenenfalls vorsätzlich oder grob fahrlässig gegen relevante Pflichten verstoßen?

Diese Ebenen sollten in einem Rechtsstreit nicht miteinander vermischt werden.

pushTAN-Protokolle: Was wurde dem Kunden angezeigt?

Bei pushTAN-Betrug kann besonders wichtig sein, welche Informationen bei der Freigabe tatsächlich angezeigt wurden.

Beispielsweise können folgende Fragen relevant werden:

  • Wurde ein Betrag angezeigt?
  • War die Empfänger-IBAN sichtbar?
  • Wurde ein Empfängername angezeigt?
  • Handelte es sich um eine Überweisungsfreigabe oder eine andere Aktion?
  • Wurde ein neues Gerät registriert?
  • Wurde zuvor das Überweisungslimit geändert?
  • Wie viele Freigaben fanden statt?
  • In welchem zeitlichen Abstand erfolgten sie?

Dabei sollte nicht spekuliert werden. Entscheidend ist, welche Informationen das konkret eingesetzte Verfahren tatsächlich darstellte und was sich anhand vorhandener Unterlagen beweisen lässt.

Phishing: Wer muss beweisen, was passiert ist?

Bei Phishing und Smishing besteht häufig Streit darüber, welche Daten das Opfer eingegeben und welche Vorgänge anschließend Täter vorgenommen haben.

Die Bank kann beispielsweise behaupten, der Kunde habe selbst eine Zahlung bestätigt.

Der Kunde erklärt dagegen, er habe lediglich Zugangsdaten auf einer vermeintlichen Bankseite eingegeben und niemals eine Überweisung freigegeben.

Dann muss der Ablauf rekonstruiert werden.

Besonders relevant können sein:

  • die Phishing-Nachricht,
  • die verwendete Internetseite,
  • SMS oder Push-Nachrichten,
  • Browser- und Gerätedaten, soweit verfügbar,
  • die zeitliche Abfolge,
  • Authentifizierungsprotokolle der Bank und
  • Transaktionsdaten.

Die zentrale rechtliche Frage bleibt: Kann die Bank eine Autorisierung des konkreten Zahlungsvorgangs nachweisen?

Vishing: Was wurde während des Telefonats freigegeben?

Beim Vishing geben sich Täter am Telefon häufig als Bankmitarbeiter aus.

Das Opfer soll beispielsweise einen vermeintlichen Sicherheitsvorgang bestätigen. Parallel führen die Täter möglicherweise Vorgänge im Online-Banking durch.

Hier ist eine minutengenaue Rekonstruktion häufig besonders hilfreich.

Gesichert werden sollten beispielsweise:

  • Telefonnummer des Anrufers,
  • Anrufbeginn und Anrufdauer,
  • Erinnerungen an konkrete Anweisungen,
  • SMS und Push-Nachrichten während des Gesprächs,
  • Zeitpunkt einzelner Freigaben und
  • Zeitpunkt der betrügerischen Zahlungen.

Diese Informationen können anschließend mit den Bankdaten abgeglichen werden.

Nicht autorisierte Zahlung: Welche Folge hat die Beweislast?

Die Beweisfrage ist kein theoretisches Problem.

Sie kann unmittelbar darüber entscheiden, ob ein fünf- oder sechsstelliger Schaden vom Kunden oder von der Bank getragen wird.

Liegt ein nicht autorisierter Zahlungsvorgang vor, verpflichtet § 675u BGB die Bank grundsätzlich zur unverzüglichen Erstattung. Das belastete Konto ist grundsätzlich wieder auf den Stand zu bringen, auf dem es sich ohne den nicht autorisierten Vorgang befunden hätte.

Bestreitet die Bank die fehlende Autorisierung, kommt deshalb § 675w BGB entscheidende Bedeutung zu.

Erst anschließend kann sich gegebenenfalls die weitere Frage stellen, ob der Kunde wegen einer grob fahrlässigen Pflichtverletzung selbst für den Schaden einzustehen hat.

Diese beiden Prüfungsebenen sollten getrennt behandelt werden.

Wann muss die Bank erstatten?

Bei einem nicht autorisierten Zahlungsvorgang sieht § 675u BGB eine grundsätzlich sehr kurze Erstattungsfrist vor.

Die Bank muss den Betrag unverzüglich, spätestens grundsätzlich bis zum Ende des Geschäftstags erstatten, der auf den Tag folgt, an dem ihr angezeigt wurde, dass der Zahlungsvorgang nicht autorisiert ist, oder sie anderweitig davon Kenntnis erhalten hat. Das Gesetz enthält eine Sonderregel für den Fall eines gegenüber einer zuständigen Behörde mitgeteilten begründeten Betrugsverdachts gegen den Zahler.

Dass Banken in streitigen Betrugsfällen die Autorisierung oder eine Haftung des Kunden geltend machen, ändert nichts daran, dass die gesetzlichen Voraussetzungen im Einzelfall geprüft werden müssen.

Welche Beweise sollte der Bankkunde selbst sichern?

Auch wenn die Bank gesetzliche Nachweispflichten trifft, sollte der Geschädigte sämtliche verfügbaren Beweise sichern.

Besonders wichtig sind:

  1. Kontoauszüge und vollständige Zahlungsdaten,
  2. SMS, E-Mails und Messenger-Nachrichten,
  3. Screenshots oder noch erreichbare Phishing-Seiten,
  4. Push-Mitteilungen und TAN-Nachrichten,
  5. Anruflisten und Telefonnummern,
  6. Schreiben der Bank,
  7. Zeitpunkt der Meldung des Betrugs,
  8. Sperr- und Rückrufinformationen,
  9. Strafanzeige und Aktenzeichen.

Außerdem sollte möglichst früh ein eigener chronologischer Gedächtnisvermerk erstellt werden: Was geschah wann? Welche Anzeige war auf welchem Gerät zu sehen? Welche Anweisung erteilte der Täter?

Bei einem aktuellen Betrugsfall sind zudem die Sofortmaßnahmen und Beweissicherung zu beachten.

Wie schnell muss der Betrug der Bank gemeldet werden?

Nicht autorisierte oder fehlerhaft ausgeführte Zahlungsvorgänge sollten der Bank unverzüglich gemeldet werden.

§ 676b BGB verpflichtet den Zahlungsdienstnutzer, seinen Zahlungsdienstleister unverzüglich nach Feststellung zu unterrichten. Die Vorschrift enthält für die erfassten Ansprüche und Einwendungen grundsätzlich außerdem eine Ausschlussfrist von 13 Monaten nach Belastung, wobei der Fristbeginn von der gesetzlich vorgesehenen Unterrichtung durch den Zahlungsdienstleister abhängt.

Diese 13 Monate sind jedoch keine Empfehlung zum Abwarten.

Bei Zahlungsbetrug können bereits die ersten Stunden für einen Überweisungsrückruf, die Sperrung weiterer Zugriffe und die Sicherung von Beweisen entscheidend sein.

Bank verweigert Unterlagen oder Erstattung – wie geht es weiter?

Lehnt die Bank eine Erstattung ab, sollte ihre Begründung zunächst genau analysiert werden.

Es ist ein Unterschied, ob die Bank behauptet:

  • die Zahlung sei autorisiert gewesen,
  • der Kunde habe sie selbst ausgelöst,
  • das Authentifizierungsverfahren beweise die Autorisierung,
  • der Kunde habe grob fahrlässig gehandelt oder
  • der Vorgang sei technisch ordnungsgemäß erfolgt.

Diese Argumente betreffen unterschiedliche rechtliche Fragen.

Bei erheblichen Schadenssummen kann anschließend geprüft werden, welche konkreten technischen Informationen und Unterlagen für die Anspruchsdurchsetzung benötigt werden.

Dabei geht es nicht darum, möglichst große Datenmengen anzufordern. Entscheidend sind die Informationen, die für den streitigen Zahlungsvorgang und die jeweiligen Beweisfragen tatsächlich relevant sind.

Anwalt für Beweislast und Bankprotokolle bei Online-Banking-Betrug

Bei größeren Schäden kann die Beweisführung zum Kern des gesamten Rechtsstreits werden.

Fachanwalt Björn-Michael Lange prüft bei Vy Rechtsanwälte insbesondere:

  • ob die Zahlung tatsächlich autorisiert war,
  • welche Authentifizierung die Bank nachweisen kann,
  • welche Aussagekraft die vorgelegten Bankprotokolle besitzen,
  • ob die Voraussetzungen eines Anscheinsbeweises vorliegen,
  • welche tatsächlichen Umstände gegen eine Autorisierung sprechen,
  • ob die Bank grobe Fahrlässigkeit schlüssig darlegen und beweisen kann,
  • welche weiteren technischen Unterlagen benötigt werden und
  • ob ein Erstattungsanspruch nach § 675u BGB durchgesetzt werden kann.

Ziel ist es, technische Bankdaten und den tatsächlichen Betrugsablauf so zusammenzuführen, dass die rechtlich entscheidenden Beweisfragen klar beantwortet werden können.

Häufige Fragen

Beweislast bei Online-Banking-Betrug prüfen lassen

Wenn Ihre Bank die Erstattung einer betrügerischen Überweisung mit dem Hinweis verweigert, der Zahlungsvorgang sei „ordnungsgemäß authentifiziert“ oder mit Ihrem Sicherheitsverfahren freigegeben worden, sollte diese Begründung rechtlich geprüft werden.

Authentifizierung, Autorisierung und grobe Fahrlässigkeit sind unterschiedliche Fragen.

§ 675w BGB enthält hierfür besondere Nachweisregeln. Die technisch dokumentierte Nutzung eines Zahlungsinstruments reicht allein nicht notwendigerweise aus, um die Autorisierung oder grobe Fahrlässigkeit des Kunden zu beweisen.

Fachanwalt Björn-Michael Lange berät und vertritt Geschädigte bei wirtschaftlich erheblichen Online-Banking-Betrugsfällen und prüft Bankprotokolle, Beweislast und Erstattungsansprüche gegenüber Zahlungsdienstleistern.

Kontaktieren Sie uns!
Hinterlassen Sie uns gerne Ihre Kontaktdaten und einer unserer Anwälte meldet sich kurzfristig bei Ihnen!