Betrüger haben sich per Remote-App Zugang zu Ihrem Gerät verschafft und Überweisungen ausgelöst, die Sie nie beauftragt haben? Ihr Geld ist in der Regel zurückforderbar, weil keine echte Zustimmung zu diesen Zahlungen vorlag. Die Bank ist zur unverzüglichen Erstattung verpflichtet (§ 675u BGB), außer sie weist grobe Fahrlässigkeit Ihrerseits konkret nach (§ 675v Abs. 3 BGB). Anzeigefrist: 13 Monate.
Sie haben nach einem Anruf eine Fernzugriff-App installiert und kurz darauf unbekannte Abbuchungen auf dem Konto entdeckt? Entscheidend ist dann, ob die Bank grobe Fahrlässigkeit Ihrerseits belegen kann. Im Folgenden klären wir, wann eine Zahlung als nicht autorisiert gilt, welche Einwände Banken typischerweise erheben und wie der Erstattungsanspruch fristgerecht gesichert wird.
Ein Anruf, der vertrauenswürdig klingt: angeblich die eigene Hausbank, mit der dringlichen Bitte um Mithilfe bei einer Sicherheitsprüfung. Eine berufstätige Person, die Online-Banking regelmäßig nutzt, folgt den Anweisungen, installiert eine Fernzugriffs-App auf ihrem Gerät und bestätigt auf Aufforderung mehrere Freigaben in der TAN-App. Sie ist überzeugt, nur einen Routinevorgang abzuschließen. Was hinter ihrem Bildschirm tatsächlich geschieht, weiß sie in diesem Moment nicht.
Was auf dem Spiel steht, ist in diesem Augenblick noch nicht erkennbar. Die entscheidende Frage stellt sich erst später: Wer haftet, wenn Betrüger über eine Fernzugriffs-App Transaktionen auslösen, die das Opfer nie gewollt hat?
Was das Gesetz regelt: Autorisierung, Erstattung und Beweislast
Bevor wir den genauen Ablauf dieser Betrugsmasche beleuchten, lohnt ein Blick auf die rechtliche Ausgangslage, denn sie ist eindeutiger, als viele Betroffene im ersten Moment vermuten.
Ausgangspunkt ist das Konzept der Autorisierung: Nach § 675j BGB ist ein Zahlungsvorgang nur dann wirksam, wenn der Zahler zugestimmt hat. Diese Zustimmung muss dem konkreten Vorgang gelten, nicht einer generellen Freigabe unbekannter Transaktionen. Wer eine TAN eingibt im Glauben, eine Sicherheitsprüfung abzuschließen, stimmt keiner Überweisung an Dritte zu.
Worauf es jetzt ankommt
Wille und Erklärung fallen auseinander, und genau daran scheitert die Konstruktion einer wirksamen Autorisierung in diesen Fällen.
§ 675u BGB – Erstattungspflicht bei nicht autorisiertem Zahlungsvorgang
Bei einem nicht autorisierten Zahlungsvorgang ist der Zahlungsdienstleister nach § 675u S. 2 BGB verpflichtet, den abgebuchten Betrag unverzüglich zu erstatten, spätestens bis zum Ende des folgenden Geschäftstags nach Anzeige des Vorgangs.
Quelle öffnen →Entscheidend für Betroffene ist die Beweislastverteilung: Die Bank muss nachweisen, dass eine Autorisierung vorlag oder dass der Kunde grob fahrlässig gehandelt hat. Das regelt § 675v Abs. 3 BGB, bestätigt durch den BGH in den Entscheidungen XI ZR 4/22 und XI ZR 44/21. Grobe Fahrlässigkeit liegt nicht schon dann vor, wenn jemand einem überzeugend klingenden Anruf gefolgt ist.
Social Engineering ist darauf ausgelegt, selbst aufmerksame Menschen zu täuschen. Die Rechtsprechung betont durchgehend, dass die Schwelle für grobe Fahrlässigkeit hoch liegt und von der Bank konkret belegt werden muss, nicht bloss behauptet.
Nicht autorisierte Zahlungsvorgänge müssen der Bank innerhalb von 13 Monaten ab Belastungsdatum angezeigt werden, § 676b Abs. 2 BGB. Wer diese Frist versäumt, verliert den gesetzlichen Erstattungsanspruch. Die reguläre Verjährungsfrist beträgt nach § 195 BGB drei Jahre.
Auf dieser Grundlage lässt sich nun der typische Ablauf einer Remote-Access-Betrugsmasche besser einordnen, denn das Verständnis des Täuschungsmechanismus ist der Schlüssel dafür, warum keine wirksame Autorisierung vorliegt.
Wie Remote-Access-Phishing funktioniert: Der typische Ablauf
Doch was bedeutet das konkret für jemanden, der glaubte, lediglich eine Sicherheitsprüfung zu unterstützen? Der Ablauf solcher Angriffe folgt einem Muster, das sich in Hunderten vergleichbarer Fälle wiederholt hat und vom Bundeskriminalamt unter den Begriffen Spoofing und Social Engineering dokumentiert ist.
Im ersten Schritt geben sich Täter als Bankmitarbeiter, IT-Sicherheitsteam oder Behördenvertreter aus. Der Anruf wirkt professionell: Kontonummern werden zitiert, ein Sicherheitsvorfall geschildert, Dringlichkeit aufgebaut. Das ist kein Zufall, sondern das Ergebnis kalkulierter Vorbereitung, die darauf abzielt, das Vertrauen des Opfers in der ersten Minute zu gewinnen und Rückfragen zu unterdrücken.
Was der Fernzugriff im Hintergrund ermöglicht
Im zweiten Schritt bittet der Anrufer darum, eine App herunterzuladen. Typisch sind AnyDesk, TeamViewer oder QuickSupport, präsentiert als angebliches Standardwerkzeug für die Sicherheitsprüfung. Sobald die App aktiv ist und der Betroffene seine Verbindungs-ID mitteilt, haben die Täter vollständigen Zugriff auf das Gerät, sehen jeden Tastendruck und jeden Bildschirminhalt in Echtzeit.
Wie die TAN-Bestätigung zur Falle wird
Genau hier wird es rechtlich entscheidend: Die Täter führen nun im Hintergrund Überweisungen durch, während sie dem Opfer am Telefon etwas anderes erklären. Die TAN-App öffnet sich, eine Bestätigungsaufforderung erscheint. Das Opfer bestätigt im Glauben, einen Sicherheitsvorgang abzuschließen, gibt aber tatsächlich eine Zahlung an ein fremdes Konto frei. § 675j BGB verlangt Zustimmung zum konkreten Zahlungsvorgang.
Warum keine wirksame Autorisierung vorliegt
Wer durch Täuschung dazu gebracht wird, einen vermeintlich anderen Vorgang zu bestätigen, erklärt keinen Willen zur Transaktion. Das ist der rechtliche Kern dieser Fälle, und an diesem Punkt setzt der Erstattungsanspruch an.
Wie Banken den Fall einordnen
Sobald die Überweisungen auf dem Kontoauszug sichtbar werden, beginnt für Betroffene ein zweiter, oft noch belastenderer Abschnitt: die Auseinandersetzung mit dem Kreditinstitut selbst.
Warum Banken die Erstattung ablehnen und wie Betroffene darauf reagieren
Beim nächsten Kontoauszug ist das Bild eindeutig: Mehrere Überweisungen an unbekannte Empfänger sind bereits abgebucht. Als Betroffene die Bank kontaktieren und Erstattung verlangen, kommt die Ablehnung häufig prompt. Das Institut beruft sich darauf, die Freigaben seien über die TAN-App erteilt worden und die Zahlungen damit autorisiert.
Der nächste Schritt hängt oft davon ab, wiePhishing-Schäden bei Bankkundeneinzuordnen ist.
Wann die Anzeigefrist beginnt
Für Betroffene ist das kaum nachvollziehbar: Sie hatten nach eigenem Verständnis keinen einzigen Zahlungsvorgang bewusst freigegeben. Gleichzeitig treibt viele die Sorge, ob die Anzeigefrist nach § 676b Abs. 2 BGB, die 13 Monate ab Belastungsdatum beträgt, bereits verstrichen sein könnte.
Warum die Ablehnung rechtlich angreifbar ist
Banken stützen ihre Ablehnung in diesen Fällen fast immer auf dasselbe Argument: Durch Eingabe der TAN habe der Kunde zugestimmt, die Zahlungen seien autorisiert, eine Erstattungspflicht bestehe nicht. Diese Position ist rechtlich angreifbar. Der bloße Nachweis einer TAN-Eingabe genügt nicht, wenn feststeht, dass der Kunde durch Täuschung zur Eingabe gebracht wurde. Außerdem liegt die Beweislast ausdrücklich beim Zahlungsdienstleister, nicht beim Kunden.
§ 675v Abs. 3 BGB – Haftungsverteilung bei Missbrauch
Die Haftung des Zahlers bei nicht autorisiertem Zahlungsvorgang setzt nach § 675v Abs. 3 BGB voraus, dass der Zahlungsdienstleister grob fahrlässiges Verhalten des Kunden konkret nachweist. Die Beweislast liegt beim Institut, nicht beim Kunden.
Quelle öffnen →Grob fahrlässig handelt, wer die verkehrsübliche Sorgfalt in besonders schwerem Maß außer Acht lässt. Das ist eine hohe Schwelle, die nicht schon dadurch erfüllt ist, dass jemand einem professionalisierten Betrugsanruf gefolgt ist. Der BGH hat in XI ZR 4/22 klargestellt, dass Banken sich nicht allein auf technische Protokolle stützen können, wenn der Sachverhalt auf Manipulation hindeutet.
Typische Ablehnungsbegründungen, die sich allein auf die erfolgte TAN-Eingabe stützen, halten einer rechtlichen Überprüfung daher regelmäßig nicht stand.
Das bedeutet: Die Ablehnung durch die Bank ist nicht das Ende des Verfahrens, sondern der Beginn einer rechtlichen Auseinandersetzung, bei der Betroffene mit der richtigen Strategie eine starke Ausgangsposition haben. Voraussetzung ist allerdings, dass keine Fristen versäumt werden.
Welche Fristen bei Remote-Access-Phishing unbedingt zu wahren sind
Im nächsten Schritt ist es wichtig zu verstehen, welche Fristen konkret gelten, denn versäumte Fristen können einen sonst tragfähigen Anspruch zunichtemachen, selbst wenn der Sachverhalt rechtlich klar ist. In der weiteren Prüfung taucht daneben häufigPhishing bei Seniorenauf.
Die wichtigste Frist für Betroffene ist die 13-Monats-Frist nach § 676b Abs. 2 BGB. Diese Frist läuft ab dem Tag der Kontobelastung und setzt voraus, dass die Bank ihre Pflichtinformationen nach § 675d BGB ordnungsgemäß erteilt hat. Wer innerhalb dieser Frist nicht handelt, verliert den gesetzlichen Erstattungsanspruch, unabhängig davon, ob die Zahlungen tatsächlich nicht autorisiert waren.
Warum viele Betroffene die Frist unterschätzen
Diese Frist ist vielen Betroffenen nicht bewusst. Die Sorge, ob die Anzeigefrist bereits verstrichen ist, ist verbreitet, darf aber nicht dazu führen, die eigene Reaktion unnötig hinauszuzögern.
Was nach Ablauf der 13-Monats-Frist noch möglich ist
Neben der 13-Monats-Frist gilt die reguläre Verjährungsfrist von drei Jahren nach § 195 BGB für weitergehende Ansprüche. Daneben sollten Betroffene die AGB ihrer Bank im Blick behalten, die in der Regel eine unverzügliche Meldepflicht nach Bemerken von Unregelmäßigkeiten vorsehen. Wer die Meldung verzögert, riskiert, dass die Bank diese Verzögerung als Indiz für eine Sorgfaltspflichtverletzung wertet.
Warum sofortiges Handeln die eigene Position stärkt
Sofortiges Handeln schützt also nicht nur Fristen, sondern stärkt auch die eigene Glaubwürdigkeit im weiteren Verfahren.
Bankverbindung sofort sperren lassen (Notfallhotline 116 116)
Strafanzeige bei der Polizei erstatten und Aktenzeichen notieren
Bank schriftlich und unverzüglich über den Vorfall informieren
Alle betroffenen Überweisungen mit Datum, Betrag und Empfänger-IBAN auflisten
Name und Installationszeitpunkt der Fernzugriffs-App dokumentieren
Screenshots aus der TAN-App oder Banking-App sichern, falls vorhanden
Kontoauszüge der vergangenen drei Monate aufbewahren
Ablehnungsschreiben der Bank vor jeder Antwort anwaltlich prüfen lassen
13-Monats-Anzeigefrist im Blick behalten (§ 676b Abs. 2 BGB)
Wer diese Schritte frühzeitig und vollständig umsetzt, schafft die Grundlage, auf der eine anwaltliche Durchsetzung des Erstattungsanspruchs aufbauen kann.
Schritt für Schritt zur Erstattung: Was Betroffene konkret tun können
Anders sieht es aus, wenn Betroffene frühzeitig anwaltliche Unterstützung einbinden: Dann wird aus einer pauschalen Bankablehnung eine überprüfbare rechtliche Position, und die Beweislastverteilung nach § 675v Abs. 3 BGB arbeitet für den Kunden, nicht gegen ihn. Für die praktische Planung kannIdentitätsdiebstahl nach Phishingentscheidend werden.
In typischen Fällen dieser Art erstatten Betroffene noch am selben Abend Strafanzeige und informieren die Bank schriftlich über den Vorfall. Die Bankablehnung ist dabei der Ausgangspunkt, nicht das abschließende Urteil. Anwaltliche Prüfung kann zeigen, dass konkrete Belege für grobe Fahrlässigkeit fehlen und der Erstattungsanspruch auf Grundlage der beschriebenen Rechtslage geltend gemacht werden kann.
Wie die schriftliche Reklamation bei der Bank ansetzt
Das ist die Auflösung, die viele Betroffene nicht für möglich halten, weil die Bankablehnung so endgültig klingt und weil das Gefühl, selbst TANs eingegeben zu haben, das eigene Rechtsempfinden trübt.
Der konkrete Lösungsweg führt über vier Stufen. Zuerst die schriftliche Reklamation: Betroffene richten ein formelles Schreiben an die Bank, in dem sie den Vorfall schildern, die nicht autorisierten Zahlungen mit Datum, Betrag und Empfänger-IBAN benennen und unter Fristsetzung Erstattung verlangen. Die Fristsetzung ist wichtig, weil sie die Bank zur Stellungnahme zwingt und spätere Verzögerungsargumente entkräftet.
Wann Ombudsmann und BaFin einzuschalten sind
Bei ausbleibender oder ablehnender Reaktion ist der zweite Schritt die Beschwerde beim Banken-Ombudsmann oder bei der BaFin. Beide Stellen nehmen Beschwerden entgegen und können Druck auf das Institut ausüben, ohne dass sofort Klage eingereicht werden muss. Als dritter Schritt folgt das anwaltliche Aufforderungsschreiben mit Fristsetzung, das die Beweislastverteilung nach § 675v Abs. 3 BGB explizit anspricht und die Bank zur Offenlegung ihrer internen Sicherheitsprotokolle auffordert.
Was das anwaltliche Aufforderungsschreiben bewirkt
Je professioneller das Social Engineering durchgeführt wurde, desto schwieriger wird es für die Bank, grobe Fahrlässigkeit des Opfers konkret zu belegen. Als letzter Schritt steht die Klage bereit, die in der Praxis häufig nicht notwendig ist, weil Banken die Auseinandersetzung scheuen, sobald die Beweislastfrage sauber gestellt ist.
Warum Fernzugriff-Betrug rechtlich anders zu bewerten ist
Remote-Access-Betrug über gefälschte Bankanrufe ist in Deutschland weit verbreitet. Das Bundeskriminalamt dokumentiert diese Methode unter den Begriffen Spoofing und Social Engineering. Die rechtliche Einordnung ist gefestigt: TAN-Eingaben nach Täuschung über den Transaktionszweck begründen keine wirksame Autorisierung im Sinne des § 675j BGB.
Wer das Ablehnungsschreiben der Bank kommentarlos hinnimmt oder vorschnell antwortet, riskiert, unbeabsichtigt Erklärungen abzugeben, die das Institut später gegen ihn verwendet. Jede Kommunikation mit der Bank ab der ersten Ablehnung sollte deshalb anwaltlich begleitet werden.
Bank verweigert Rückbuchung nach Fernzugriff-Phishing? Wir übernehmen die Kommunikation mit dem Institut und setzen Ihren Erstattungsanspruch durch.
Rechtliche Einschätzung anfragenNach der ersten rechtlichen Einordnung entscheidet häufig die Beweisordnung darüber, ob die Bank ihre Ablehnung halten kann oder nachverhandeln muss. Deshalb sollte der nächste Schritt nicht nur inhaltlich, sondern auch dokumentarisch sauber vorbereitet werden.
Ordnen Sie Kontoauszug, Bankablehnung, Strafanzeige, Geräteverlauf und sämtliche Nachrichten chronologisch. Dadurch wird schneller klar, welche Transaktionen bestritten werden, welche Beweise bereits gesichert sind und an welcher Stelle die Bank ihre Begründung nachschärfen muss.
Häufige Fragen zu Remote-Access-Phishing und Bankerstattung
Daraus folgt, dass viele Betroffene nach dem Erhalt der Bankablehnung dieselben drängenden Fragen haben. Die folgenden Antworten geben eine erste rechtliche Orientierung auf Basis der beschriebenen Gesetzeslage. Der nächste Schritt hängt oft davon ab, wieE-Mail-Phishing mit gefälschter Rechnungeinzuordnen ist.
Was gilt rechtlich als nicht autorisierter Zahlungsvorgang?
Ein Zahlungsvorgang ist nicht autorisiert, wenn der Zahler dem konkreten Vorgang nicht wirksam zugestimmt hat (§ 675j BGB). Bei Remote-Access-Betrug fehlt diese Zustimmung, weil das Opfer über den Zweck des bestätigten Vorgangs getäuscht wurde. Der Umstand, dass technisch eine TAN eingegeben wurde, ändert daran nichts.
Verliere ich meinen Anspruch, wenn ich selbst TANs eingegeben habe?
Nicht automatisch. Entscheidend ist, ob die TAN-Eingabe unter Täuschung über den Transaktionszweck erfolgte. Wenn ja, liegt keine wirksame Autorisierung im Sinne des § 675j BGB vor. Die Bank müsste dann grobe Fahrlässigkeit konkret beweisen, was bei professionell durchgeführtem Social Engineering selten gelingt.
Kann die Bank die Erstattung dauerhaft verweigern, wenn die Freigabe über eine Banking-App erteilt wurde?
Nein, nicht allein deshalb. Der BGH hat in XI ZR 4/22 klargestellt, dass technische Nachweise der Freigabe nicht ausreichen, wenn der Sachverhalt auf Manipulation hindeutet. Die Beweislast liegt beim Institut, und diese Hürde ist bei professionell gesteuerten Betrugsmaschen hoch.
Was passiert nach Ablauf der 13-Monats-Frist nach § 676b Abs. 2 BGB?
Der besondere gesetzliche Erstattungsanspruch nach § 675u BGB erlischt. Es kann aber noch ein allgemeiner bereicherungsrechtlicher oder deliktsrechtlicher Anspruch bestehen. Die reguläre Verjährungsfrist von drei Jahren nach § 195 BGB gilt für diese Ansprüche gesondert. Anwaltliche Prüfung bleibt auch nach Ablauf der 13-Monats-Frist sinnvoll.
Lohnt sich anwaltliche Hilfe auch bei kleineren Beträgen?
Ja. Banken sind bei anwaltlicher Geltendmachung häufig zu außergerichtlicher Einigung bereit, weil die Beweislastverteilung nach § 675v Abs. 3 BGB eine hohe Hürde für das Institut darstellt. Eine erste Einschätzung klärt, ob der konkrete Fall die Voraussetzungen für einen Erstattungsanspruch erfüllt und welche Schritte sinnvoll sind.
Zusammenfassung: Was Betroffene wissen und tun sollten
Nicht autorisierte Zahlungen nach Remote-Access-Betrug sind nach § 675u BGB erstattbar. Die Bank muss grobe Fahrlässigkeit nachweisen, nicht der Kunde (§ 675v Abs. 3 BGB, BGH XI ZR 4/22). TAN-Eingaben unter Täuschung begründen keine wirksame Autorisierung nach § 675j BGB. Die 13-Monats-Anzeigefrist nach § 676b Abs. 2 BGB ist strikt zu beachten.
In der weiteren Prüfung taucht daneben häufigFake-Kundenservice beim Phishingauf.
Was unmittelbar zu tun ist
Sofortmaßnahmen: Konto sperren lassen, Strafanzeige erstatten, Bank schriftlich informieren, alle Buchungsdetails dokumentieren. Die Ablehnung durch die Bank ist kein letztes Wort, sondern eine verhandelbare Ausgangsposition. Anwaltliche Einschätzung sichert den Erstattungsanspruch und verhindert Fehler in der Kommunikation mit dem Institut, die sonst die eigene Position schwächen.
Fernzugriff-Betrug und Bank verweigert Erstattung? Wir prüfen Ihren Fall und zeigen, welche Ansprüche gegenüber dem Institut bestehen.
Rechtliche Einschätzung anfragen



