
Bank lehnt Erstattung wegen grober Fahrlässigkeit ab – was nun?
Nach einem Online-Banking-Betrug folgt für Geschädigte häufig ein zweiter Schock: Die Bank verweigert die Erstattung und wirft ihrem Kunden grobe Fahrlässigkeit vor.
Die Begründung lautet beispielsweise, der Kunde habe eine TAN weitergegeben, einen Link in einer SMS geöffnet, einen Vorgang in der Banking-App bestätigt oder Warnhinweise nicht ausreichend beachtet.
Damit ist die rechtliche Auseinandersetzung aber nicht automatisch entschieden.
Bei nicht autorisierten Zahlungsvorgängen sieht § 675u BGB zunächst grundsätzlich eine Erstattungspflicht des Zahlungsdienstleisters vor. Die Bank kann dem jedoch unter den gesetzlichen Voraussetzungen einen Schadensersatzanspruch entgegenhalten, wenn der Kunde den Schaden vorsätzlich oder durch eine grob fahrlässige Pflichtverletzung herbeigeführt hat.
Entscheidend ist deshalb nicht allein, dass der Betrug funktioniert hat. Es muss untersucht werden, wie er funktioniert hat und welches konkrete Verhalten dem Bankkunden vorzuwerfen ist.
Fachanwalt Björn-Michael Lange prüft bei wirtschaftlich erheblichen Schäden, ob der Einwand grober Fahrlässigkeit tatsächlich trägt und ob ein Erstattungsanspruch gegen die Bank durchgesetzt werden kann.
Was ist grobe Fahrlässigkeit beim Online-Banking?
Nicht jeder Fehler ist grob fahrlässig.
Gerade diese Unterscheidung ist bei Phishing, Smishing, Vishing und anderen Formen des Online-Banking-Betrugs entscheidend.
Vereinfacht gesagt geht grobe Fahrlässigkeit deutlich über eine gewöhnliche Unachtsamkeit hinaus. Für Zahlungsbetrugsfälle ist aber vor allem entscheidend, welche konkreten Pflichten das Gesetz erfasst.
Nach § 675v Abs. 3 BGB kann der Zahler seiner Bank gegenüber für den gesamten Schaden verantwortlich sein, wenn er den Schaden durch eine vorsätzliche oder grob fahrlässige Verletzung bestimmter Pflichten verursacht hat. Erfasst sind insbesondere Pflichten nach § 675l Abs. 1 BGB sowie vereinbarte Bedingungen für die Ausgabe und Nutzung des Zahlungsinstruments.
Eine pauschale Aussage wie „Wer auf Phishing hereinfällt, handelt grob fahrlässig“ greift deshalb zu kurz.
Wann spielt grobe Fahrlässigkeit überhaupt eine Rolle?
Zunächst muss zwischen autorisierten und nicht autorisierten Zahlungen unterschieden werden.
Diese Trennung ist für das Verständnis der Bankhaftung zentral.
Nicht autorisierte Zahlung
Hat der Bankkunde dem konkreten Zahlungsvorgang nicht zugestimmt, liegt grundsätzlich ein nicht autorisierter Zahlungsvorgang vor.
Nach § 675u BGB muss der Zahlungsdienstleister den Zahlungsbetrag grundsätzlich unverzüglich erstatten und ein belastetes Zahlungskonto wieder auf den Stand bringen, auf dem es sich ohne die unberechtigte Belastung befunden hätte.
An dieser Stelle kann § 675v BGB ins Spiel kommen: Hat der Kunde den Schaden durch eine vorsätzliche oder grob fahrlässige Verletzung der dort genannten Pflichten herbeigeführt, kann die Bank unter den gesetzlichen Voraussetzungen einen Schadensersatzanspruch geltend machen.
Autorisierte Zahlung
Hat der Kunde dagegen die konkrete Überweisung selbst wirksam autorisiert, stellt sich die Ausgangslage anders dar.
Dann geht es zunächst um die Frage, ob überhaupt ein Fall des § 675u BGB vorliegt. Der klassische Einwand nach § 675v Abs. 3 BGB betrifft demgegenüber Schäden infolge nicht autorisierter Zahlungsvorgänge.
Diese Abgrenzung ist für Fälle des autorisierten Überweisungsbetrugs besonders wichtig.
Björn-Michael Lange | Rechtsanwalt, Partner„Banken berufen sich nach Online-Banking-Betrug häufig auf grobe Fahrlässigkeit des Kunden. Dieser Vorwurf darf aber nicht pauschal erhoben werden. Entscheidend sind der konkrete Angriff, das verwendete Sicherheitsverfahren und die Frage, was dem Betroffenen in der jeweiligen Situation tatsächlich erkennbar war.“
Wer muss grobe Fahrlässigkeit beweisen?
Eine der wichtigsten Fragen für Geschädigte lautet:
Muss ich beweisen, dass ich nicht grob fahrlässig gehandelt habe – oder muss die Bank mir grobe Fahrlässigkeit nachweisen?
§ 675w BGB enthält hierzu spezielle Beweisregeln.
Ist bereits streitig, ob der Zahlungsvorgang autorisiert war, muss der Zahlungsdienstleister zunächst nachweisen, dass eine Authentifizierung erfolgt ist und der Vorgang ordnungsgemäß aufgezeichnet und verbucht wurde sowie nicht durch eine Störung beeinträchtigt war.
Besonders wichtig: Die Aufzeichnung der Nutzung eines Zahlungsinstruments einschließlich der Authentifizierung reicht allein nicht notwendigerweise aus, um nachzuweisen, dass der Zahler die Zahlung autorisiert oder vorsätzlich beziehungsweise grob fahrlässig gehandelt hat.
Das Gesetz verlangt vielmehr, dass der Zahlungsdienstleister unterstützende Beweismittel vorlegt, um Betrug, Vorsatz oder grobe Fahrlässigkeit des Kunden nachzuweisen.
Damit ist der Satz „Die TAN wurde korrekt verwendet, also haben Sie grob fahrlässig gehandelt“ rechtlich zu pauschal.

Was sagt der Bundesgerichtshof zur groben Fahrlässigkeit beim Online-Banking?
Die Rechtsprechung des Bundesgerichtshofs ist für diese Fälle besonders relevant.
Der BGH hat bereits in einer grundlegenden Entscheidung zum Online-Banking klargestellt, dass es keinen allgemeinen Erfahrungssatz gibt, wonach die technisch korrekte Aufzeichnung der Nutzung eines Zahlungsauthentifizierungsinstruments und eine erfolgreiche Authentifizierung bereits für eine grob fahrlässige Pflichtverletzung des Bankkunden sprechen.
Mit anderen Worten:
Der erfolgreiche Missbrauch des Online-Bankings beweist für sich genommen noch keine grobe Fahrlässigkeit.
Das schützt Kunden allerdings nicht vor einer Haftung, wenn sich aus dem konkreten Sachverhalt tatsächlich ein schwerwiegender Sorgfaltsverstoß ergibt.
Genau deshalb muss jeder Fall individuell geprüft werden.
Ist die Weitergabe einer TAN grob fahrlässig?
Die Weitergabe von TANs ist für die rechtliche Bewertung regelmäßig besonders kritisch.
Allerdings kommt es auch hier auf die tatsächlichen Umstände an.
Relevant kann beispielsweise sein:
- Was wurde dem Kunden am Telefon oder in einer Nachricht erklärt?
- Für welchen Vorgang glaubte er die TAN zu erzeugen?
- Welche Informationen zeigte das TAN-Verfahren an?
- Wurde ein konkreter Überweisungsbetrag angezeigt?
- War ein Zahlungsempfänger erkennbar?
- Gab es Warnhinweise der Bank?
- Wurde die TAN telefonisch oder über eine gefälschte Website weitergegeben?
- Wie professionell war der Angriff aufgebaut?
Der BGH hat sich in einer neueren Entscheidung mit einem Fall befasst, in dem eine Kundin im Rahmen eines betrügerischen Telefonats TANs erzeugte und weitergab, weil sie glaubte, eine Bankmitarbeiterin unterstütze sie bei der Installation eines neuen Sicherheitsprogramms. Das Berufungsgericht hatte darin eine grob fahrlässige Pflichtverletzung gesehen; der Fall zeigt, dass eine TAN-Weitergabe je nach Umständen erhebliche haftungsrechtliche Konsequenzen haben kann.
Eine TAN sollte daher niemals isoliert betrachtet werden. Entscheidend ist der gesamte Betrugsablauf.
Phishing und grobe Fahrlässigkeit
Beim Phishing versuchen Täter, Bankkunden zur Preisgabe von Zugangsdaten oder Sicherheitsmerkmalen zu bewegen. Beim Smishing erfolgt der Angriff typischerweise über SMS oder vergleichbare Nachrichten.
Nicht jeder Phishing-Angriff ist gleich leicht erkennbar.
Primitive Nachrichten mit offensichtlichen Schreibfehlern existieren weiterhin. Professionelle Angriffe können dagegen täuschend echt gestaltet sein, echte Banklogos verwenden, bekannte Kommunikationsmuster imitieren oder mit zuvor erlangten persönlichen Informationen kombiniert werden.
Für die Frage der groben Fahrlässigkeit können deshalb unter anderem folgende Faktoren Bedeutung haben:
- Qualität und Professionalität der Fälschung,
- konkrete Formulierung der Nachricht,
- Übereinstimmung mit bekannten Bankmitteilungen,
- erkennbare Abweichungen der Internetadresse,
- Sicherheitswarnungen der Bank,
- Informationen im Authentifizierungsverfahren und
- konkrete Handlungen des Kunden.
Entscheidend ist nicht abstrakt, ob „Phishing bekannt ist“, sondern welches Verhalten dem Betroffenen im konkreten Betrugsfall vorgeworfen werden kann.
Vishing: Betrug durch angebliche Bankmitarbeiter
Besonders gefährlich ist Vishing, also telefonisches Social Engineering.
Der Anrufer gibt sich beispielsweise als Mitarbeiter der Bank oder einer Sicherheitsabteilung aus. Angeblich seien verdächtige Überweisungen entdeckt, das Konto angegriffen oder neue Sicherheitsmaßnahmen erforderlich.
Täter kombinieren dabei häufig mehrere psychologische Faktoren: Autorität, Zeitdruck, Angst vor einem finanziellen Verlust und scheinbares Insiderwissen.
Anschließend sollen Betroffene beispielsweise:
- TANs nennen,
- Zahlungen in einer App bestätigen,
- Überweisungslimits erhöhen,
- einen angeblichen Sicherheitsvorgang freigeben oder
- Software installieren.
Ob ein solches Verhalten grob fahrlässig war, muss anhand des konkreten Ablaufs beurteilt werden. Je eindeutiger Warnungen waren und je stärker das Verhalten von grundlegenden Sicherheitsregeln abwich, desto gewichtiger kann der Einwand der Bank werden.
pushTAN-Betrug: Was wurde tatsächlich bestätigt?
Beim pushTAN-Betrug ist eine weitere Frage entscheidend: Was wurde dem Bankkunden auf dem Display tatsächlich angezeigt?
Moderne Authentifizierungsverfahren können Informationen über den freizugebenden Vorgang darstellen. Deshalb sollte nach einem Betrug möglichst genau rekonstruiert werden:
- Welche Zahlung wurde angezeigt?
- Welcher Betrag war sichtbar?
- Welche IBAN oder welcher Empfänger wurde angezeigt?
- Wurde stattdessen eine andere Aktion dargestellt?
- Gab es Warnhinweise?
- Wurde zunächst ein Überweisungslimit geändert?
- Welche einzelnen Freigaben erfolgten in welcher Reihenfolge?
Diese Informationen können sowohl für die Frage der Autorisierung als auch für den Vorwurf der groben Fahrlässigkeit entscheidend sein.
Deshalb sollten die Bankprotokolle in einem größeren Schadensfall nicht vorschnell als rein technische Nebensache behandelt werden.
Was bedeutet starke Kundenauthentifizierung für die Haftung?
§ 675v BGB enthält eine wichtige Sonderregel zur starken Kundenauthentifizierung.
Danach ist der Zahler abweichend von den allgemeinen Haftungsregeln grundsätzlich nicht zum Schadensersatz verpflichtet, wenn sein Zahlungsdienstleister für den betreffenden Zahlungsvorgang keine starke Kundenauthentifizierung verlangt hat. Eine Ausnahme gilt insbesondere bei betrügerischer Absicht des Zahlers.
Der BGH hat hierzu klargestellt, dass für diese Regelung auf den konkret streitigen Zahlungsvorgang abzustellen ist.
Auch deshalb ist die technische Rekonstruktion des einzelnen Zahlungsvorgangs wichtig.
Typische Argumente der Bank – und was geprüft werden sollte
Nach einem Betrugsfall erhalten Kunden häufig Schreiben, in denen die Erstattung mit wenigen Sätzen abgelehnt wird.
Typische Argumentationsmuster sind:
„Die Zahlung wurde ordnungsgemäß authentifiziert.“
Eine erfolgreiche Authentifizierung beantwortet nicht automatisch die Frage, ob die Zahlung tatsächlich autorisiert war oder der Kunde grob fahrlässig gehandelt hat. § 675w BGB differenziert ausdrücklich zwischen diesen Fragen.
„Die TAN wurde mit Ihrem Gerät erzeugt.“
Auch hier muss geklärt werden, welcher Vorgang mit der TAN verbunden war und unter welchen Umständen sie erzeugt beziehungsweise verwendet wurde.
„Sie haben gegen unsere Sicherheitshinweise verstoßen.“
Dann ist zu prüfen, welche konkrete Pflicht verletzt worden sein soll, ob die entsprechenden Bedingungen wirksam vereinbart waren und ob das Verhalten tatsächlich die Schwelle zur groben Fahrlässigkeit erreicht.
„Unser System wurde nicht gehackt.“
Ein erfolgreicher Angriff auf die IT der Bank ist keine zwingende Voraussetzung für einen Erstattungsanspruch bei einer nicht autorisierten Zahlung. Entscheidend sind die gesetzlichen Voraussetzungen der §§ 675u ff. BGB.
Grobe Fahrlässigkeit ist keine automatische Folge erfolgreichen Betrugs
Dieser Punkt ist für Geschädigte besonders wichtig.
Dass ein Täter erfolgreich war, bedeutet nicht automatisch, dass das Opfer grob fahrlässig gehandelt hat.
Andernfalls würde praktisch jeder erfolgreiche Online-Banking-Betrug zugleich den Entlastungsbeweis für die Bank liefern.
Genau das entspricht nicht der gesetzlichen Beweisregel des § 675w BGB. Die Bank muss unterstützende Beweismittel vorlegen, wenn sie grobe Fahrlässigkeit behauptet.
Umgekehrt bedeutet dies nicht, dass Opfer von jeder Verantwortung freigestellt sind. Bei einer schwerwiegenden Missachtung klarer Sicherheitsregeln kann grobe Fahrlässigkeit durchaus vorliegen.
Die entscheidende Frage lautet daher immer:
Was genau ist passiert und wie schwer wiegt das konkrete Verhalten des Bankkunden?
Welche Bankunterlagen können für den Streit entscheidend sein?
Bei erheblichen Schäden sollte der technische Ablauf nachvollzogen werden.
Je nach Angriff können insbesondere relevant sein:
- Login- und Authentifizierungsdaten,
- Zeitpunkte der einzelnen Vorgänge,
- TAN- beziehungsweise pushTAN-Protokolle,
- Geräteinformationen,
- Änderungen von Überweisungslimits,
- Registrierung neuer Geräte,
- Empfänger- und Zahlungsdaten,
- interne Sicherheitshinweise,
- dokumentierte Betrugswarnungen,
- Sperrzeitpunkte und
- Kommunikation im Zusammenhang mit einem Überweisungsrückruf.
Welche Daten tatsächlich vorhanden und für den Rechtsstreit relevant sind, hängt vom jeweiligen Banksystem und Sachverhalt ab.
Die technischen Daten sollten anschließend mit den Angaben des Geschädigten abgeglichen werden.

Was sollten Geschädigte nach dem Betrug sichern?
Die Beweissicherung sollte möglichst früh erfolgen.
Betroffene sollten insbesondere aufbewahren:
- Kontoauszüge und Zahlungsinformationen,
- SMS, E-Mails und Messenger-Nachrichten,
- Screenshots gefälschter Webseiten,
- Telefonnummern und Anruflisten,
- Push-Mitteilungen der Banking-App, soweit noch vorhanden,
- Schreiben und E-Mails der Bank,
- Informationen über Sperrung und Rückruf,
- Strafanzeige und Aktenzeichen.
Bei einem noch laufenden Betrugsfall sind darüber hinaus schnelle Sofortmaßnahmen und Beweissicherungerforderlich. Die Bank sollte unverzüglich informiert und der Zugang zum Online-Banking gegebenenfalls gesichert beziehungsweise gesperrt werden.
Für nicht autorisierte oder fehlerhaft ausgeführte Zahlungsvorgänge verlangt § 676b BGB eine unverzügliche Information des Zahlungsdienstleisters nach Feststellung. Die Vorschrift enthält außerdem grundsätzlich eine Ausschlussfrist von 13 Monaten für die dort erfassten Ansprüche und Einwendungen.
Bank behauptet grobe Fahrlässigkeit: So wird der Fall geprüft
Bei einem erheblichen Schaden sollte die Prüfung strukturiert erfolgen.
1. War die Zahlung autorisiert?
Zunächst ist zu klären, ob der Kunde dem konkreten Zahlungsvorgang überhaupt zugestimmt hat.
2. Wie erfolgte die Authentifizierung?
Anschließend wird untersucht, welches Sicherheitsverfahren eingesetzt wurde und welche Handlungen der Kunde tatsächlich vorgenommen hat.
3. Welche Pflicht soll verletzt worden sein?
Die Bank muss konkretisieren, auf welche Pflichtverletzung sie ihren Einwand stützt.
4. War diese Pflichtverletzung grob fahrlässig?
Nicht jede Unachtsamkeit genügt. Der vollständige Betrugsablauf und die Erkennbarkeit des Angriffs sind zu würdigen.
5. Was kann die Bank beweisen?
§ 675w BGB weist dem Zahlungsdienstleister beim Nachweis grober Fahrlässigkeit eine wichtige Rolle zu.
6. Wurde starke Kundenauthentifizierung verlangt?
Auch § 675v Abs. 4 BGB muss in die Prüfung einbezogen werden.
Erst aus diesem Gesamtbild lässt sich belastbar beurteilen, ob die Ablehnung der Bank rechtlich trägt.
Anwalt bei Vorwurf grober Fahrlässigkeit durch die Bank
Bei einem fünf- oder sechsstelligen Schaden kann der Einwand grober Fahrlässigkeit darüber entscheiden, wer den finanziellen Verlust letztlich trägt.
Fachanwalt Björn-Michael Lange prüft bei Vy Rechtsanwälte insbesondere:
- die Autorisierung des Zahlungsvorgangs,
- den Ablauf des Phishing-, Vishing- oder Social-Engineering-Angriffs,
- das eingesetzte Authentifizierungsverfahren,
- die behauptete Pflichtverletzung des Kunden,
- die Beweislast der Bank,
- technische Bank- und Freigabeprotokolle,
- die Durchführung einer starken Kundenauthentifizierung und
- die Möglichkeiten zur außergerichtlichen oder gerichtlichen Durchsetzung des Erstattungsanspruchs.
Gerade wenn die Bank lediglich pauschal auf eine TAN-Eingabe, App-Freigabe oder vermeintliche Missachtung von Sicherheitshinweisen verweist, kann eine vertiefte Prüfung sinnvoll sein.
Häufige Fragen
Grobe Fahrlässigkeit bei Online-Banking-Betrug prüfen lassen
Hat Ihre Bank die Erstattung nach Phishing, Vishing, pushTAN-Betrug oder einem anderen Online-Banking-Betrug mit dem Vorwurf grober Fahrlässigkeit abgelehnt, sollte zunächst der vollständige Zahlungsvorgang rekonstruiert werden.
Denn weder der erfolgreiche Betrug noch die technische Authentifizierung beweisen für sich allein automatisch, dass der Kunde grob fahrlässig gehandelt hat. Das Gesetz stellt konkrete Anforderungen an die Haftung und den Nachweis grober Fahrlässigkeit.
Fachanwalt Björn-Michael Lange berät und vertritt Geschädigte bei wirtschaftlich erheblichen Online-Banking-Betrugsfällen und prüft, ob Erstattungs- und weitere Ansprüche gegen die Bank durchgesetzt werden können.

