Nach einem Phishing-Angriff lehnen Banken eine Erstattung häufig mit dem Hinweis ab, der Kunde habe selbst eine TAN erzeugt oder weitergegeben. Bei privaten Bankkonten kommt es für die rechtliche Bewertung auf den gesamten Ablauf an. Auch bei grober Fahrlässigkeit des Kunden können eigene Fehler der Bank ins Gewicht fallen. Das zeigt das Urteil des Oberlandesgerichts Brandenburg vom 27. Mai 2026 – 4 U 131/25. Es spricht einem betroffenen Kunden einen Teil des verlorenen Geldes zu.
Der Fall: Eine angebliche Demoüberweisung
Ein Bankkunde gelangte auf eine gefälschte Banking-Seite und sollte eine angebliche Demoüberweisung über 0 € durchführen. Weil ihm der Vorgang auffiel, rief er zunächst die echte Bank an. Die Mitarbeiterin stellte einen Rückruf der IT-Abteilung in Aussicht und warnte ihn nicht vor einem Betrug.
Später meldete sich ein vermeintlicher Bankmitarbeiter. Der Kunde erlaubte über TeamViewer den Fernzugriff auf seinen Computer und gab eine erzeugte TAN weiter. Tatsächlich veranlassten die Täter eine Überweisung über 20.498,38 €. Das Oberlandesgericht sprach dem Kunden 6.832,79 € zu. Es bewertete sein Verhalten als grob fahrlässig, berücksichtigte aber ein Mitverschulden der Bank von einem Drittel.
Entscheidend ist die Zustimmung zur konkreten Zahlung
Nach § 675j BGB setzt eine wirksame Autorisierung die Zustimmung zum Zahlungsvorgang voraus. Die technische Verwendung einer passenden TAN beantwortet diese Frage noch nicht abschließend. Im entschiedenen Fall hatten die Täter die tatsächliche Überweisung ohne Wissen und Wollen des Kunden ausgeführt. Dieser ging von einer Demoüberweisung über 0 € aus.
Liegt eine nicht autorisierte Zahlung vor, muss die Bank nach § 675u BGB grundsätzlich erstatten und den früheren Kontostand wiederherstellen. Die gesetzliche Erstattungsfrist endet grundsätzlich spätestens am Ende des folgenden Geschäftstags nach Anzeige oder Kenntnis der fehlenden Autorisierung. Für einen behördlich mitgeteilten, begründeten Verdacht auf betrügerisches Verhalten des Zahlers enthält das Gesetz eine besondere Regelung.
Wer hingegen selbst einen konkreten Überweisungsauftrag mit dem tatsächlich gewollten Betrag und Empfängerkonto erteilt, kann die Zahlung auch dann autorisiert haben, wenn ein Betrüger ihn über den Zahlungszweck getäuscht hat. Ob etwa eine angebliche Sicherheitsüberweisung darunter fällt, muss anhand des konkreten Ablaufs geprüft werden. Die Entscheidung aus Brandenburg lässt sich auf solche Fälle nicht ohne Weiteres übertragen.
Grobe Fahrlässigkeit kann einen Gegenanspruch begründen
Nach § 675v Absatz 3 BGB kann die Bank einen Schadensersatzanspruch haben, wenn der Kunde den Schaden durch eine vorsätzliche oder grob fahrlässige Verletzung seiner Sicherheitspflichten verursacht hat. Diesen Anspruch kann sie einem Erstattungsverlangen entgegenhalten.
Grobe Fahrlässigkeit verlangt einen besonders schweren Sorgfaltsverstoß, der auch unter Berücksichtigung der persönlichen Umstände nicht entschuldbar ist. Im Brandenburger Verfahren belasteten den Kunden die Weitergabe der TAN, der gewährte Fernzugriff und seine bereits vorhandenen Zweifel. Seine vorherige Nachfrage bei der Bank entlastete ihn etwas, beseitigte den Vorwurf aber nicht.
Bei streitigen Abläufen ist die Beweislage wichtig. § 675w BGB verlangt von der Bank Nachweise zur Authentifizierung und ordnungsgemäßen Verarbeitung. Die bloße Aufzeichnung einer technischen Nutzung reicht allein nicht notwendigerweise zum Beweis von Autorisierung oder grober Fahrlässigkeit. Die Bank muss unterstützende Beweismittel vorlegen.
Welche Fehler der Bank ins Gewicht fielen
Das Oberlandesgericht sah zwei konkrete Beiträge der Bank zum Schaden. Die Mitarbeiterin hätte bei dem vorausgegangenen Hotline-Gespräch die geschilderte Demoüberweisung als Betrugsversuch erkennen und den Kunden unverzüglich warnen müssen. Die Bank hatte in allgemeinen Sicherheitshinweisen selbst vor dieser Methode gewarnt.
Außerdem fehlte beim Zugang zum Online-Banking eine starke Kundenauthentifizierung. Nach der Bewertung des Gerichts ermöglichte dieser unzureichend gesicherte Zugang den Tätern, Kundendaten zu erlangen und den Kunden telefonisch zu kontaktieren. Das Gericht stellte einen ursächlichen Zusammenhang mit dem späteren Schaden fest.
Die Folge ergab sich aus § 254 BGB: Der Schadensersatzanspruch der Bank gegen den Kunden wurde wegen ihres eigenen Mitverschuldens gekürzt. Dadurch verblieb dem Kunden der zugesprochene Erstattungsbetrag.
Die Haftungsquote hängt vom Einzelfall ab
Ein allgemeiner Anspruch auf Erstattung eines Drittels lässt sich daraus nicht ableiten. Gewicht und Ursächlichkeit der Pflichtverletzungen müssen für jeden Fall gesondert bewertet werden.
Bereits der Bundesgerichtshof hat im Urteil vom 22. Juli 2025 – XI ZR 107/24 ein mögliches Mitverschulden wegen unzureichender Absicherung des Logins anerkannt. Im dortigen Fall durfte der angenommene Beitrag der Bank allerdings vollständig hinter dem besonders schwerwiegenden Verhalten der Kundin zurücktreten.
Der BGH unterscheidet außerdem zwischen der Authentifizierung beim Login und bei der konkreten Zahlung. Ein fehlender zweiter Faktor beim Login schließt den Gegenanspruch der Bank nicht schon nach § 675v Absatz 4 BGB vollständig aus, wenn für die streitige Überweisung eine starke Kundenauthentifizierung verlangt wurde. Mögliche Login-Fehler sind dann gesondert beim Mitverschulden zu prüfen.
Sofort handeln und den Ablauf sichern
Bei einem Betrugsverdacht sollten Betroffene die Bank unverzüglich über einen unabhängig verifizierten Kontakt erreichen, etwa die Telefonnummer auf ihren Bankunterlagen, den Online-Zugang sperren lassen und einen Rückruf der Zahlung veranlassen. Ob das Geld noch gesichert werden kann, hängt unter anderem davon ab, ob es bereits weitergeleitet wurde. Eine Strafanzeige ist ebenfalls sinnvoll.
Für die Anspruchsprüfung sollten Kontoauszüge, Nachrichten, Internetadressen, vorhandene Bildschirmfotos und Anruflisten gesichert werden. Ein zeitnahes Gedächtnisprotokoll sollte festhalten, welche Angaben auf dem TAN-Gerät erschienen, welche Handlungen vorgenommen wurden und was die echte Bank vor oder nach der Zahlung erfahren hatte. Vorhandene Geräteprotokolle und Dateien können wichtig sein. Veränderungen am betroffenen Rechner sollten mit Blick auf die Beweissicherung fachkundig abgestimmt werden.
Ausschlussfrist und Verjährung beachten
Nach § 676b BGB muss die Bank unverzüglich nach Feststellung der nicht autorisierten Zahlung informiert werden. Daneben gilt grundsätzlich eine Ausschlussfrist von 13 Monaten nach der Kontobelastung. Ihr Beginn setzt die gesetzlich vorgeschriebene Unterrichtung über den Zahlungsvorgang voraus. Die 13 Monate erlauben deshalb kein Abwarten nach Entdeckung des Betrugs.
Zusätzlich ist die regelmäßige dreijährige Verjährung nach §§ 195, 199 BGB zu prüfen. Sie beginnt grundsätzlich mit dem Jahresende, wenn der Anspruch entstanden ist und die erforderliche Kenntnis vorliegt oder grob fahrlässig fehlt. Eine Zahlungsaufforderung oder Strafanzeige hemmt die Verjährung für sich genommen nicht. Verhandlungen und geeignete Schritte der Rechtsverfolgung können unter den gesetzlichen Voraussetzungen eine Hemmung bewirken.
Hanke.Legal unterstützt Sie dabei, den Ablauf eines Phishing-Angriffs rechtlich einzuordnen, die Begründung Ihrer Bank zu prüfen und mögliche Erstattungsansprüche geltend zu machen. Besonders hilfreich sind die vollständige Korrespondenz mit der Bank und eine genaue zeitliche Darstellung des Geschehens.
Rechtsstand: 9. Oktober 2026.