Was tun, wenn Geld nach Apple-Pay-Phishing weg ist?

Mai 21, 2026

Phishing Betrug

Was tun, wenn Geld nach Apple-Pay-Phishing weg ist?

Wer per Apple-Pay-Phishing Geld verloren hat, kann die Bank in der Regel zur Erstattung verpflichten. Verweigert die Bank die Rückzahlung wegen angeblicher Fahrlässigkeit, prüfen wir den Anspruch für Sie.

Jan-Henning AhrensJan-Henning AhrensBankrechtKapitalmarktrecht
Aktualisiert: 21. Mai 2026Fachlich eingeordnet von Jan-Henning AhrensLesezeit: 9 Min
Ansprüche strukturiert prüfenFristen im BlickGegen Banken und Plattformen
Kurz eingeordnet

Geld weg durch Apple-Pay-Phishing - wer muss jetzt zahlen? Betroffene können das Geld in den meisten Fällen von ihrer Bank zurückfordern. Die Bank ist nach § 675u BGB zur Erstattung nicht autorisierter Zahlungen verpflichtet - es sei denn, sie beweist, dass der Kunde grob fahrlässig handelte. Den Nachweis grober Fahrlässigkeit nach § 675v Abs. 2 BGB muss die Bank selbst erbringen; allein das Weitergeben eines Codes, den man vernünftigerweise für eine Verifizierungs-TAN halten konnte, genügt dafür nicht in jedem Fall.

Wenn Sie festgestellt haben, dass nach einer Phishing-Nachricht Geld über Apple Pay abgebucht wurde, hängt die Rückerstattung davon ab, wie schnell Sie Ihre Bank informiert haben und ob Ihnen eine Sorgfaltspflichtverletzung nachgewiesen werden kann. Im Folgenden klären wir, welche Ansprüche bestehen, wann die Bank haftet und was die unverzügliche Meldung rechtlich bewirkt.

Projektfall · Ausgangslage

Eine berufstätige Person bemerkt beim Durchsehen des Kontoauszugs mehrere Abbuchungen, die sie nicht einordnen kann: kontaktlose Zahlungen an verschiedenen Stellen, obwohl das eigene Smartphone die ganze Zeit griffbereit lag. Erst eine Nachfrage bei der Bank bringt Klarheit - die Karte ist offenbar auf einem fremden Gerät in Apple Wallet aktiv. Vorausgegangen war eine Nachricht, die täuschend echt nach der Hausbank aussah. Der per SMS eingehende Code, angeblich zur Sicherheitsprüfung, war in Wirklichkeit der Aktivierungscode für eine fremde Wallet.

Der Blick auf den Kontoauszug, der das Problem offenbart, ist für viele Betroffene der erste Moment, in dem sie ahnen, dass etwas nicht stimmt. Die Abbuchungen sind real, das eigene Gerät war nie aus der Hand gegeben - und trotzdem fehlt Geld.

Grundsätzlich gilt: Wer als Kontoinhaber eine Zahlung nicht selbst ausgelöst hat, steht auf rechtlich solidem Boden. Nach § 675u BGB muss die Bank nicht autorisierte Zahlungsvorgänge erstatten. Den Gegenbeweis, dass grobe Fahrlässigkeit vorlag, muss die Bank selbst erbringen - warum das gilt, zeigt der folgende Überblick.

01

Wie Apple-Pay-Phishing funktioniert: Die häufigsten Angriffswege

Apple Pay selbst ist technisch sicher konzipiert. Der Angriff setzt nicht beim Bezahlvorgang an, sondern einen Schritt früher - beim Einrichtungsschritt, wenn eine fremde Person versucht, eine Karte in Apple Wallet zu aktivieren.

§

§ 675u BGB – Erstattungspflicht bei nicht autorisierten Zahlungsvorgängen

Liegt kein autorisierter Zahlungsvorgang vor, ist der Zahlungsdienstleister verpflichtet, den Betrag unverzüglich zu erstatten und das Konto wieder auf den Stand zu bringen, der ohne den Vorgang bestanden hätte. Die Beweislast für eine wirksame Autorisierung trägt die Bank.

Quelle öffnen →

Nach § 675j Abs. 1 BGB gilt ein Zahlungsvorgang nur dann als wirksam autorisiert, wenn der Zahler zugestimmt hat. Eine Zustimmung, die durch Täuschung herbeigeführt wurde, ist keine wirksame Autorisierung - der gesamte Vorgang war von Anfang an nicht durch den Karteninhaber gedeckt. Eine Apple-Pay-Zahlung ist damit nur wirksam, wenn der Karteninhaber die Einbindung in die Wallet selbst vorgenommen und die Zahlung selbst ausgelöst hat.

§

§ 675v BGB – Haftung bei Sorgfaltspflichtverletzung

Bei grob fahrlässiger Verletzung der Sorgfaltspflichten trägt der Zahlungsdienstnutzer den vollen Schaden. Die Abgrenzung zwischen leichter und grober Fahrlässigkeit ist eine Rechtsfrage, keine moralische Bewertung. Bei leichter Fahrlässigkeit bleibt die Eigenbeteiligung auf maximal 50 Euro begrenzt (§ 675v Abs. 1 BGB). Zusätzlich verlangt § 55 ZAG für viele Zahlungen eine starke Kundenauthentifizierung, deren korrekte Durchführung die Bank belegen muss.

Quelle öffnen →

Einrichtungs-Phishing: Der häufigste Angriffsweg

Das häufigste Szenario ist das sogenannte Einrichtungs-Phishing: Eine gefälschte E-Mail oder SMS gibt vor, die Bank verlange eine Sicherheitsprüfung oder Legitimierung des Kontos. Der daraufhin per SMS zugesandte Code wird vom Empfänger nicht als Wallet-Aktivierungscode erkannt, sondern als normale Zwei-Faktor-Abfrage. Er wird weitergegeben - und die Täter aktivieren die Karte sofort auf einem fremden Gerät.

Genau dieser Mechanismus macht die rechtliche Ausgangslage für Betroffene bedeutsam: Der Code trug im SMS-Text keinen Hinweis darauf, dass er eine fremde Wallet legitimieren würde. Ob dieser Umstand grobe Fahrlässigkeit begründet, ist eine Frage, die die Bank im Streitfall beweisen muss - nicht der Betroffene.

Quishing und gefälschte Support-Anrufe

Das zweite Szenario ist Quishing: Täter versenden QR-Codes in Briefen oder digital, die auf täuschend echte Bankportale führen. Wer dort Zugangsdaten eingibt, liefert alle nötigen Informationen für den nachfolgenden Wallet-Aktivierungsschritt. Das dritte Szenario läuft über gefälschte Support-Anrufe, bei denen angebliche Bankmitarbeiter ein Sicherheitsproblem schildern und Betroffene auffordern, einen eingehenden Code vorzulesen.

In allen drei Fällen ist das verbindende Element dasselbe: Die Betroffenen geben den Code weiter, weil sie keinen Grund haben, seine eigentliche Funktion zu erkennen. Dieser Umstand ist für die rechtliche Bewertung grober Fahrlässigkeit der entscheidende Faktor.

02

Warum die Bank-Ablehnung oft nicht trägt

⚠ Typische Ablehnungsargumente der Bank

Banken berufen sich bei der Erstattungsverweigerung häufig auf zwei Punkte: Der Kunde habe den Aktivierungscode selbst weitergegeben, was grobe Fahrlässigkeit begründe. Und: Die starke Kundenauthentifizierung sei korrekt durchgeführt worden, also sei die Zahlung dem Kunden zuzurechnen. Beide Argumente entlasten die Bank nicht automatisch - sie müssen im konkreten Einzelfall geprüft werden.

Die Beweislast liegt nach § 675v Abs. 2 BGB bei der Bank. Das bedeutet: Die Bank muss nachweisen, dass eine starke Kundenauthentifizierung nach § 55 ZAG ordnungsgemäß stattgefunden hat und dass der Kunde dabei grob fahrlässig gehandelt hat. Allein der Umstand, dass ein Code weitergegeben wurde, genügt für diesen Nachweis nicht.

Worauf es beim Einzelfall ankommt

Entscheidend ist, ob im konkreten Moment deutliche Warnhinweise vorlagen, die der Betroffene erkennbar ignoriert hat. Ob die Täuschung so professionell gestaltet war, dass ein sorgfältiger Nutzer sie nicht hätte erkennen müssen, ist eine Rechtsfrage - sie hängt vom genauen Wortlaut der gefälschten Nachricht, ihrer äußeren Gestaltung und den Unterschieden zur echten Bankkommunikation ab.

Wer die fehlende Autorisierung plausibel darlegt und die Bank schriftlich zur Vorlage ihres Autorisierungsnachweises auffordert, zwingt die Bank in die Beweispflicht - das ist der gesetzliche Hebel, den Betroffene in dieser Situation haben.

Haftungsverteilung nach § 675u und § 675v BGB
SituationHaftung KundeErstattung durch Bank
Kein autorisierter Vorgang, kein SorgfaltspflichtverstoßKeineVollständig nach § 675u BGB
Leichte Fahrlässigkeit des KundenMax. 50 Euro Eigenbeteiligung (§ 675v Abs. 1 BGB)Restbetrag
Grobe Fahrlässigkeit, durch Bank nachgewiesenVolle EigenhaftungKeine Erstattung
Vorsatz des KundenVolle EigenhaftungKeine Erstattung
03

Wie Apple-Pay-Phishing funktioniert: Die haeufigsten Angriffswege

Nach dem Bemerken nicht autorisierter Abbuchungen ist unverzügliches Handeln erforderlich. Der Begriff "unverzüglich" ist aus § 675l BGB geläufig und meint ohne schuldhaftes Zögern - wer erkennt, dass Transaktionen nicht von ihm ausgelöst wurden, muss die Bank umgehend informieren, nicht erst nach mehreren Tagen oder Wochen. Der nächste Schritt hängt oft davon ab, wiePhishing-Schäden bei Bankkundeneinzuordnen ist.

Die gesetzliche Ausschlussfrist nach § 676b BGB beträgt 13 Monate nach dem Datum der Kontobelastung. Diese Frist erscheint lang, wird in der Praxis aber oft unterschätzt - vor allem wenn Betroffene zunächst auf eine einvernehmliche Lösung hoffen und schriftliche Schritte hinauszögern.

Strafanzeige und Dokumentation sichern

Neben der Meldung bei der Bank empfiehlt sich frühzeitig eine Strafanzeige bei der Polizei. Sie dokumentiert das Betrugsgeschehen offiziell und schafft einen Nachweis, der sowohl im Verfahren mit der Bank als auch bei etwaigen Versicherungsansprüchen hilfreich ist. Alle Nachrichten, SMS, E-Mails und Screenshots aus dem Tatzeitraum sollten gesichert werden, bevor sie gelöscht oder überschrieben werden.

Jede Kommunikation mit der Bank sollte schriftlich erfolgen und aufbewahrt werden - das gilt für die erste Meldung ebenso wie für jede nachfolgende Korrespondenz.

04

Was bedeutet schritt für Schritt: So lässt sich das Geld von der Bank zurückfordern in der Praxis?

Anwaltliche Prüfung ergibt in vergleichbaren Fällen häufig, dass der Wortlaut des weitergegebenen Codes keinen ausreichend deutlichen Hinweis auf den tatsächlichen Wallet-Aktivierungsvorgang enthielt. Wer die fehlende Autorisierung plausibel darlegt und die Bank schriftlich in die Nachweispflicht nimmt, schafft eine belastbare Ausgangslage für die weitere Auseinandersetzung. In der weiteren Prüfung taucht daneben häufigPhishing bei Seniorenauf.

Schritt 1: Karte sperren und Anzeige erstatten

Karte sperren und Strafanzeige erstatten - beides sollte ohne Verzögerung erfolgen. Den Sperr-Notruf 116 116 erreicht man rund um die Uhr. Die Strafanzeige kann bei der nächsten Polizeidienststelle oder in vielen Bundesländern auch online erstattet werden.

Schritt 2: Schriftliche Erstattungsforderung an die Bank

Schriftliche Erstattungsforderung an die Bank mit ausdrücklichem Verweis auf § 675u BGB. Das Schreiben sollte die betroffenen Buchungen mit Datum und Betrag auflisten, den Sachverhalt sachlich schildern und die Bank auffordern, den Autorisierungsnachweis sowie die SCA-Dokumentation nach § 55 ZAG zu erbringen.

Schritt 3: Ombudsmann und BaFin bei Ablehnung

Bei Ablehnung steht der Ombudsmann der Banken als außergerichtliche Eskalationsstufe zur Verfügung. Das Schlichtungsverfahren ist für Verbraucher und kann die Bank zu einer erneuten inhaltlichen Prüfung veranlassen. Die BaFin-Beschwerdestelle ist eine weitere Option, die parallel genutzt werden kann.

Schritt 4: Anwaltliche Prüfung bei höheren Beträgen

Bei höheren Beträgen oder unveränderter Ablehnungshaltung ist eine anwaltliche Prüfung der nächste rechtssichere Schritt. Ein Anwalt kann sowohl die Qualität der bankinternen Begründung einschätzen als auch die Erfolgsaussichten einer weiteren Auseinandersetzung realistisch bewerten - gerade dann, wenn die Bank ihren Nachweis grober Fahrlässigkeit auf den bloßen Umstand der Code-Weitergabe stützt.

Sie haben nach einer Phishing-Nachricht Abbuchungen über Apple Pay festgestellt und Ihre Bank lehnt die Erstattung ab? Wir prüfen Ihren Anspruch und klären, welcher Schritt jetzt sinnvoll ist.

Rechtliche Einschätzung anfragen
05

Sofortmaßnahmen im Überblick

Sofortmaßnahmen bei Apple-Pay-Phishing

Karte sofort sperren (Sperr-Notruf 116 116) und alle Wallet-Einträge in den Apple-ID-Sicherheitseinstellungen unter "Geräte" prüfen

Bank unverzüglich schriftlich informieren und Erstattung nach § 675u BGB verlangen

Strafanzeige bei der Polizei erstatten und Anzeigenummer dokumentieren

Alle Phishing-Nachrichten, SMS und E-Mails aus dem Tatzeitraum sichern - keine Löschung

Screenshots der gefälschten Bankseiten oder Nachrichten aufbewahren

Kontoauszüge der letzten 30 Tage herunterladen und betroffene Buchungen markieren

Bank schriftlich zur Vorlage des Autorisierungsnachweises und der SCA-Dokumentation nach § 55 ZAG auffordern

Jede Kommunikation mit der Bank schriftlich führen und aufbewahren

Bei Ablehnung: BaFin-Beschwerde oder Ombudsmann der Banken als nächste Eskalation einschalten

Bei höheren Beträgen oder unveränderter Ablehnung anwaltliche Prüfung einholen

06

Häufige Fragen zu Apple-Pay-Phishing und Bankerstattung

Bin ich automatisch haftbar, weil ich den Code weitergegeben habe?

Nein. Die Bank muss nach § 675v Abs. 2 BGB beweisen, dass grobe Fahrlässigkeit vorlag. Der bloße Umstand der Code-Weitergabe genügt dafür nicht in jedem Fall. Entscheidend ist, ob im konkreten Moment deutliche Warnhinweise erkennbar waren und ob der Code in der zugesandten SMS erkennbar als Wallet-Aktivierungscode gekennzeichnet war. Für die praktische Planung kannIdentitätsdiebstahl nach Phishingentscheidend werden.

Der nächste Schritt hängt oft davon ab, wieE-Mail-Phishing mit gefälschter Rechnungeinzuordnen ist.

Wie lange habe ich Zeit, die Zahlung zu beanstanden?

Die Meldung an die Bank sollte unverzüglich nach Bemerken des Problems erfolgen (§ 675l BGB). Die gesetzliche Ausschlussfrist beträgt 13 Monate nach dem Datum der Kontobelastung (§ 676b BGB). Wer diese Frist versäumt, verliert den Erstattungsanspruch - unabhängig davon, wie eindeutig die Täuschung war.

Was, wenn die Bank trotz schriftlicher Forderung auf Ablehnung besteht?

Dann stehen die BaFin-Beschwerdestelle und der Ombudsmann der Banken als außergerichtliche Wege zur Verfügung. Für höhere Beträge oder nach erfolglosem Schlichtungsverfahren ist eine anwaltliche Prüfung der nächste sinnvolle Schritt. Die Ablehnung ist kein rechtskräftiger Bescheid - sie ist eine Position der Bank, die angefochten werden kann.

Hilft eine Anzeige bei der Polizei wirklich?

Ja. Die Strafanzeige dient als offizieller Nachweis des Betrugsgeschehens - sowohl für das Verfahren mit der Bank als auch für etwaige Versicherungsleistungen. Sie gehört zu den Sofortmaßnahmen, die nicht aufgeschoben werden sollten.

07

Zusammenfassung: Rechte nach Apple-Pay-Betrug und der nächste Schritt

§ 675u BGB verpflichtet die Bank grundsätzlich zur Erstattung nicht autorisierter Zahlungen. Die Beweislast für grobe Fahrlässigkeit liegt bei der Bank - nicht beim Betroffenen. Unverzügliche Meldung, schriftliche Geltendmachung des Anspruchs und konsequente Dokumentation sind die entscheidenden Schritte nach einem Apple-Pay-Phishing-Betrug. In der weiteren Prüfung taucht daneben häufigFake-Kundenservice beim Phishingauf.

„Ob eine Weitergabe eines Aktivierungscodes als grob fahrlässig einzustufen ist, lässt sich nicht pauschal beantworten. Es kommt auf die konkrete Täuschungssituation, die Aufmachung der gefälschten Nachricht und die erkennbaren Hinweise an. Das ist eine Rechtsfrage, keine moralische Bewertung."

Bei höherem Betrag oder unveränderter Bankablehnung ist eine anwaltliche Prüfung der nächste rechtssichere Schritt. Sie schafft Klarheit darüber, ob die Ablehnungsbegründung der Bank einer rechtlichen Überprüfung standhält - und welche konkreten Optionen bestehen.

Geld über Apple Pay verloren und die Bank verweigert die Erstattung? Wir prüfen Ihren Fall und bereiten Ihren Anspruch für Sie vor.

Rechtliche Einschätzung anfragen
Rechtsrahmen

Rechtsquellen zur Einordnung

  1. § 675u BGB – Erstattungspflicht bei nicht autorisierten Zahlungsvorgängen
  2. § 675v BGB – Haftung bei Sorgfaltspflichtverletzung
  3. § 55 ZAG
  4. § 675j Abs. 1 BGB
  5. § 675l BGB
  6. § 676b BGB
Jan-Henning Ahrens
Einordnung von

Jan-Henning Ahrens

Jan-Henning Ahrens und KWAG Rechtsanwälte beraten Mandanten insbesondere im Bankrecht, Kapitalmarktrecht, bei Anlage- und Internetbetrug sowie in wirtschaftsrechtlichen Streitigkeiten.

Mehr über die Kanzlei

"Seit über 20 Jahren zwingen wir Banken im Namen unserer Mandanten in die Knie".

Jan-Henning Ahrens Fachanwalt für Bank- und Kapitalmarktrecht

Vermeiden Sie Vermögensschaden und leiten Sie die Gegenwehr ein!


  • Telefonnummer: +49 40 797 25014  
  • Rückmeldung in 48 Stunden
  • Erfolgreich Geld zurückholen

ZDF