Kann ich eine Echtzeitüberweisung nach einem Phishing-Angriff noch stoppen? In der Regel nein, das Geld ist meist innerhalb von Sekunden beim Betrüger, eine Rückholung technisch kaum möglich. Entscheidend ist aber: War die Überweisung nicht von Ihnen autorisiert, muss Ihre Bank den Betrag nach § 675u BGB erstatten, es sei denn, Sie haben grob fahrlässig gehandelt.
Sie haben nach einem Phishing-Angriff eine Echtzeitüberweisung ausgelöst und fragen sich, ob das Geld noch zurückzuholen ist? Entscheidend ist, ob die Zahlung rechtlich als autorisiert gilt. Im Folgenden klären wir, wann ein Rückruf noch greift, welche Erstattungsansprüche bestehen und wie die Haftungsfrage zwischen Bank und Kunde fällt.
Eine Unternehmerin bemerkt die Abbuchung erst, als ihr Kontostand auf dem Handy aufleuchtet: Ein Betrag ist weg, binnen Sekunden. Kurz zuvor hatte sie auf einer täuschend echten Bankseite ihre Zugangsdaten eingegeben, weil eine E-Mail sie dazu aufgefordert hatte. Die Seite war gefälscht, der Zahlungsauftrag lief automatisch durch. Der erste Gedanke: Kann die Bank das noch stoppen?
Um zu verstehen, warum eine Echtzeitüberweisung kaum zu stoppen ist, lohnt ein kurzer Blick in die Technik und das Recht dahinter.
Echtzeitüberweisung und SEPA Instant: Warum ist das Geld in Sekunden weg?
Ein Blick auf die Technik dahinter erklärt, warum die Uhr nach dem Klick sofort tickt: Der SEPA Instant Credit Transfer (SCT Inst) verpflichtet teilnehmende Banken, die Gutschrift beim Empfänger innerhalb von zehn Sekunden zu gewährleisten. Das Verfahren läuft rund um die Uhr, an Wochentagen wie an Feiertagen und Wochenenden. Es gibt keine Verzögerung, die Zeit zum Eingreifen ließe.
§ 675p BGB – Unwiderruflichkeit des Zahlungsauftrags
Nach § 675p Abs. 1 BGB kann ein Zahlungsauftrag vom Zahler nicht mehr widerrufen werden, sobald er beim Zahlungsdienstleister eingegangen ist. Bei Echtzeitüberweisungen bedeutet das: Der Rückruf ist technisch ausgeschlossen, noch bevor die meisten Betroffenen von der Abbuchung erfahren.
Quelle öffnen →Kein Chargeback wie bei Kartenzahlungen
Wer an Kartenzahlungen gewöhnt ist, denkt oft an ein Chargeback-Verfahren. Dieses Instrument existiert bei Echtzeitüberweisungen nicht. Rückholung funktioniert allenfalls auf Kulanzbasis: Die eigene Bank schickt eine Recall-Anfrage an die Empfängerbank, doch diese muss zustimmen und der Empfänger ebenfalls. Bei organisierten Phishing-Tätern ist eine solche Zustimmung nahezu ausgeschlossen.
Das bedeutet: Der technische Weg ist in aller Regel versperrt. Der rechtliche Weg hingegen ist davon vollständig unabhängig.
Was regelt § 675u BGB beim nicht autorisierten Zahlungsvorgang?
Doch was genau bedeutet "nicht autorisiert" im Rechtssinne, und wer muss das im Streitfall beweisen?
Autorisiert ist eine Zahlung nur dann, wenn der Kontoinhaber ihr wirksam zugestimmt hat. Wer auf eine gefälschte Bankseite hereinfällt und dort Zugangsdaten eingibt, erteilt keinen wirksamen Zahlungsauftrag im rechtlichen Sinne. Der Auftrag wurde von Betrügern ausgelöst. Fehlt die Autorisierung, greift § 675u BGB mit klarer Konsequenz: Die Bank muss unverzüglich erstatten.
Authentifizierung ist nicht gleich Autorisierung
Hier liegt ein häufiges Missverständnis. Banken verweisen oft darauf, dass die Transaktion technisch korrekt authentifiziert wurde, also durch eine TAN oder eine App-Freigabe. Nach § 675w BGB reicht dieser Nachweis jedoch nicht aus, um die tatsächliche Autorisierung durch den Kunden zu belegen. Phishing-Angriffe erzeugen genau diese Situation: Die Authentifizierung stimmt technisch, die Autorisierung durch den rechtmäßigen Kontoinhaber aber nicht.
Genau hier setzt die Bank ihr häufigstes Gegenargument an: grobe Fahrlässigkeit des Kunden.
Grobe Fahrlässigkeit: Warum das Standardargument der Banken oft nicht trägt
Die Bank beruft sich auf § 675v BGB. Wer einen Zahlungsvorgang durch grob fahrlässiges Verhalten ermöglicht hat, haftet selbst; die gesetzliche Haftungsgrenze von 50 Euro gilt dann nicht. Aus Sicht vieler Banken ist die Eingabe von Zugangsdaten auf einer fremden Website per se grob fahrlässig. Der nächste Schritt hängt oft davon ab, wie Phishing-Schaden rechtlich einordnen einzuordnen ist.
Moderne Phishing-Angriffe täuschen auch erfahrene Nutzer
Moderne Phishing-Kampagnen sind technisch anspruchsvoll. Täter kopieren das vollständige Design von Bankwebseiten, registrieren täuschend ähnliche Domains und versenden E-Mails, die selbst IT-erfahrene Nutzer nicht auf den ersten Blick als Fälschung erkennen. Gerichte prüfen grobe Fahrlässigkeit deshalb stets individuell und konkret, nicht abstrakt anhand eines allgemeinen Sorgfaltsmaßstabs.
Worauf es jetzt ankommt
In unserem Praxisfall lehnte die Bank die Erstattung ab und verwies darauf, die Betroffene habe durch Eingabe ihrer Zugangsdaten grob fahrlässig gehandelt. Den Recall-Versuch hatte die Bank unternommen, der Empfänger hatte aber nicht zugestimmt. Was viele in dieser Situation nicht wissen: Die Beweislast für grobe Fahrlässigkeit trägt nach § 675w BGB die Bank.
Nicht der Kunde muss seine Sorgfalt beweisen, die Bank muss das Gegenteil nachweisen.
Viele Betroffene erhalten nach einem Phishing-Angriff eine standardisierte Ablehnung, in der grobe Fahrlässigkeit pauschal unterstellt wird. Diese Ablehnung ist kein abschließendes Urteil. Anwaltliche Prüfung kann zeigen, ob die Voraussetzungen des Erstattungsanspruchs nach § 675u BGB tatsächlich erfüllt sind.
Wer den Vorfall unverzüglich bei der Bank anzeigt und den Schaden sorgfältig dokumentiert, stärkt die eigene Position für einen möglichen Rechtsstreit erheblich.
Bank hat Erstattung abgelehnt? Wir prüfen den Anspruch und bereiten den nächsten Schritt vor.
Rechtliche Einschätzung anfragenWas sollten Betroffene nach einem Phishing-Angriff sofort tun?
Wer nach einem Phishing-Angriff handlungsfähig bleiben will, muss schnell und strukturiert vorgehen. Die ersten Stunden sind für Beweissicherung und Erstattungschancen entscheidend. In der weiteren Prüfung taucht daneben häufig Phishing bei Senioren auf.
Zunächst gilt: Zugang zum Onlinebanking sofort sperren lassen und den Vorfall schriftlich bei der Bank anzeigen. Dabei ist ausdrücklich festzuhalten, dass die Zahlung nicht autorisiert war. Gleichzeitig sollte Strafanzeige bei der Polizei gestellt werden, weil dieser Schritt für spätere Verfahren von Bedeutung ist.
Dokumentation entscheidet über die Beweislage
Die Qualität der Dokumentation beeinflusst den Ausgang erheblich. Wer den Ablauf des Angriffs und die Umstände, unter denen die gefälschte Seite nicht erkennbar war, frühzeitig festhält, schafft eine belastbare Grundlage. Dazu gehören die Phishing-Mail selbst, Screenshots der gefälschten Seite und die vollständigen Transaktionsdaten.
Onlinebanking sperren lassen, telefonisch und schriftlich bestätigen
Phishing-Mail sichern, Screenshots der gefälschten Webseite erstellen
Buchungsbeleg und Kontoauszug mit allen Transaktionsdaten archivieren
Schriftliche Schadensmeldung an die Bank mit Hinweis: Zahlung war nicht autorisiert gemäß § 675u BGB
Strafanzeige bei der Polizei erstatten
Schriftliche Ablehnung der Bank anfordern, wenn diese zunächst mündlich ergeht
Anwaltliche Prüfung des Erstattungsanspruchs einleiten
Wie prüft man einen Erstattungsanspruch gegen die Bank?
Wenn die Bank die Erstattung verweigert, ist das nicht das Ende des Rechtswegs. Anwaltliche Prüfung klärt, ob der Zahlungsvorgang tatsächlich als nicht autorisiert einzustufen ist und ob die Bank den Nachweis grober Fahrlässigkeit führen kann. Dieser Nachweis muss konkret auf den Einzelfall bezogen sein; allgemeine Formulierungen genügen den gesetzlichen Anforderungen nicht.
Für die praktische Planung kann gefälschte Onlinebanking-Loginseite entscheidend werden.
Dabei spielen die technischen Eigenschaften des Phishing-Angriffs eine tragende Rolle. Je professioneller die täuschende Seite gestaltet war, desto schwieriger wird es für die Bank, den Vorwurf grober Fahrlässigkeit zu belegen. Auch E-Mail-Header, technische Gutachten und der Gestaltungsgrad der gefälschten Seite können Teil der Auseinandersetzung werden.
Warum die Details des Phishing-Angriffs rechtlich entscheiden
Im Praxisfall war es am Ende genau dieser Aspekt, der den entscheidenden Unterschied machte. Die Phishing-Mail war technisch so raffiniert gestaltet, dass auch routinierte Onlinebanking-Nutzer nicht zwingend hätten misstrauisch werden müssen. Anwaltliche Prüfung kann klären, ob das Verhalten der Betroffenen im konkreten Fall den Maßstab grober Fahrlässigkeit tatsächlich erfüllt, und den Erstattungsanspruch gegen die Bank entsprechend vorbereiten.
„Die Bank trägt die Beweislast dafür, dass grobe Fahrlässigkeit vorlag. Dieser Nachweis gelingt ihr nicht allein damit, dass der Zahlungsauftrag technisch korrekt authentifiziert wurde." KWAG Rechtsanwälte | Bankrecht"
Parallel dazu kann die Staatsanwaltschaft im Strafverfahren gegen die Täter vorgehen und gegebenenfalls Vermögenswerte sichern. Dieser Weg ist vom zivilrechtlichen Erstattungsanspruch unabhängig und läuft gleichzeitig.
Bevor Sie die nächsten Schritte prüfen
Wichtig ist zuerst die Einordnung, welche Entscheidung, Frist oder Forderung tatsächlich betroffen ist. Erst danach sollte die praktische Checkliste abgearbeitet werden. Legen Sie Unterlagen, Fristen und die bisherige Kommunikation zusammen, bevor Sie den nächsten Schritt festlegen.
In manchen Phishing-Fällen entstehen über die Überweisung hinaus weitere Schäden: zusätzliche unbefugte Transaktionen, Kreditkartenbelastungen oder Identitätsmissbrauch. Diese Positionen sollten Teil der anwaltlichen Prüfung sein, da sie eigenständige Ansprüche begründen können.
Nehmen Sie diese Punkte in die erste Anspruchsanmeldung auf. So bleibt die Bank nicht nur mit der ursprünglichen Echtzeitüberweisung befasst, sondern mit dem gesamten Schaden aus dem Phishing-Vorgang.
Wir prüfen Ihren Fall und klären, welche Ansprüche gegen Ihre Bank bestehen.
Rechtliche Einschätzung anfragen



