Wie funktioniert der Bank-Rückruf nach Phishing-Überweisung?

Mai 21, 2026

Phishing Betrug

Wie funktioniert der Bank-Rückruf nach Phishing-Überweisung?

Wer durch einen Phishing-Anruf eine Überweisung ausgelöst hat, muss das Geld nicht zwingend selbst tragen. Blockiert die Bank eine Rückbuchung, prüfen wir Ihren Erstattungsanspruch.

Jan-Henning AhrensJan-Henning AhrensBankrechtKapitalmarktrecht
Aktualisiert: 21. Mai 2026Fachlich eingeordnet von Jan-Henning AhrensLesezeit: 10 Min
Ansprüche strukturiert prüfenFristen im BlickGegen Banken und Plattformen
Kurz eingeordnet

Kann meine Bank das Geld nach einer Phishing-Überweisung zurückbuchen? Wenn Betrüger ohne Ihre echte Zustimmung überwiesen haben, müssen Sie keinen Cent selbst tragen. Das Kreditinstitut ist nach § 675u BGB verpflichtet, den vollen Betrag unverzüglich zu erstatten und Ihr Konto zurückzusetzen - spätestens bis zum Ende des nächsten Geschäftstags nach Ihrer Schadensmeldung.

Sie haben festgestellt, dass Betrüger eine Überweisung von Ihrem Konto ausgelöst haben? Ob Sie den vollen Betrag zurückerhalten, hängt entscheidend davon ab, ob Ihnen grobe Fahrlässigkeit vorgeworfen werden kann. Im Folgenden klären wir, wann Banken vollständig haften, welche Grenzen bei eigenem Verschulden gelten und welche Fristen jetzt zählen.

Projektfall · Ausgangslage

Eine Kontoinhaberin merkt erst beim Blick auf ihren Kontoauszug, dass ein erheblicher Betrag ihr Girokonto verlassen hat, ohne dass sie jemals eine Überweisung in Auftrag gegeben hatte. Vorausgegangen war ein Anruf, der täuschend echt nach dem Service ihrer Hausbank klang: freundliche Stimme, technische Details, ein vorgeblich dringendes Sicherheitsproblem. Über einen mitgesendeten Link wurde sie auf eine sorgfältig nachgebaute Kopie des echten Bankportals gelockt. Ihre Zugangsdaten wanderten direkt zu den Tätern, bevor sie ahnte, was geschehen war.

Was viele Betroffene in dieser Situation unterschätzen: Die erste Ablehnung durch die Bank ist kein abschließendes Urteil. Kreditinstitute berufen sich häufig pauschal auf angebliches Eigenverschulden des Kontoinhabers, obwohl die gesetzliche Beweislast eine ganz andere Richtung vorgibt. Um zu verstehen, wann die Bank zahlen muss und wann nicht, lohnt ein Blick auf die gesetzliche Grundlage.

01

Was bedeutet nicht autorisiert oder grob fahrlässig? Was § 675j und § 675u BGB bedeuten in der Praxis?

Bevor wir die konkreten Fallkonstellationen vergleichen, ist es wichtig, die rechtliche Weichenstellung zu verstehen: Die gesetzliche Systematik der §§ 675j bis 675w BGB entscheidet darüber, ob die Bank zahlen muss oder ob der Betroffene auf seinem Schaden sitzenbleibt.

§

§ 675u BGB

§ 675u BGB verpflichtet Banken bei nicht autorisierten Zahlungsvorgängen zur unverzüglichen Erstattung des vollständigen Betrags. Das Konto ist so zurückzusetzen, als hätte der Vorgang nie stattgefunden. Die Norm setzt Art. 73 der EU-Zahlungsdiensterichtlinie PSD2 in deutsches Recht um.

Quelle öffnen →

Der Begriff der Autorisierung nach § 675j BGB meint die wirksame Zustimmung zum konkreten Zahlungsvorgang. Entscheidend ist, ob der Kontoinhaber wusste und wollte, dass genau diese Überweisung in dieser Höhe auf dieses Konto ausgeführt wird. Wer unter Täuschung über den Inhalt einer Transaktion eine TAN freigibt, hat in aller Regel keine wirksame Autorisierung erteilt, weil sich seine Zustimmung nicht auf den tatsächlich ausgeführten Vorgang bezog.

Worauf es jetzt ankommt

§ 675v BGB regelt, wann Eigenverschulden den Erstattungsanspruch einschränkt. Bei einfacher Fahrlässigkeit ist der Schaden auf 50 Euro begrenzt. Bei grober Fahrlässigkeit, etwa wenn jemand PIN und Zugangsdaten auf telefonische Nachfrage weitergibt oder auf ausdrückliche Bankwarnungen nicht reagiert, entfällt der Anspruch vollständig. Die entscheidende Frage der Beweislast beantwortet § 675w BGB eindeutig: Die Bank muss nachweisen, dass der Zahlungsvorgang ordnungsgemäß autorisiert wurde.

Nicht der Kunde muss beweisen, dass er es nicht war.

Was Sie als Nächstes prüfen sollten

Die genaue Formulierung im Erstattungsantrag, insbesondere der ausdrückliche Verweis auf das Fehlen einer Autorisierung nach § 675j BGB sowie auf die Beweislast nach § 675w BGB, kann in der Praxis den Unterschied zwischen Erfolg und Scheitern ausmachen. Im nächsten Abschnitt zeigt sich, wie unterschiedlich die einzelnen Phishing-Varianten rechtlich einzuordnen sind.

02

Was bedeutet fernzugriff, gefälschtes Bankportal, Social Engineering: Drei Konstellationen im Vergleich in der Praxis?

Genau hier wird es kritisch: Phishing deckt ein breites Spektrum an Angriffsmethoden ab, und nicht jede Konstellation führt automatisch zur vollen Erstattungspflicht der Bank. Die konkrete Situation des Betroffenen bestimmt, welche Argumentation greift.

Was für die Einordnung zählt

Phishing-Szenarien im Vergleich
KonstellationAutorisierungRechtliche Folge
Fernzugriff ohne TAN-Freigabe durch den NutzerNicht vorhandenVolle Erstattung nach § 675u BGB
TAN-Freigabe unter Täuschung über TransaktionsinhaltStrittig, tendentiell nicht wirksamÜberwiegend Erstattungspflicht; Einzelfall prüfen
Datenweitergabe mit Kenntnis des konkreten VorgangsProblematischGrobe Fahrlässigkeit nach § 675v BGB möglich

Viele Phishing-Angriffe laufen über gefälschte Portale, bei denen Betroffene Zugangsdaten eingeben, ohne zu ahnen, dass im Hintergrund eine Überweisung vorbereitet wird. Die Täter führen den Zahlungsvorgang anschließend per Fernzugriff selbst durch, häufig auf Konten, die Betroffene nie zuvor gesehen haben. Diese Konstellation schließt eine wirksame Autorisierung durch den Kontoinhaber aus, weil es an der Zustimmung zum konkreten Zahlungsvorgang vollständig fehlt.

Täuschend echte Phishing-Portale mit identischen Design-Elementen, vollständigen SSL-Zertifikaten und glaubwürdigen Absenderangaben begründen keine grobe Fahrlässigkeit, wenn sie objektiv kaum von der echten Bankseite zu unterscheiden sind. Gerichte haben betont, dass die technische Qualität eines Angriffs bei der Verschuldensbeurteilung maßgeblich zu berücksichtigen ist. Die PSD2 verpflichtet die Bank zudem zur Implementierung starker Kundenauthentifizierung aus zwei unabhängigen Elementen.

Was für den nächsten Schritt zählt

Wo diese Anforderung nicht vollständig umgesetzt wurde, stärkt das die Anspruchsposition der Betroffenen zusätzlich.

Rückruf durch die Bank

Zeitfaktor ist entscheidend

Über das SEPA-Rückruf-Verfahren kann eine Phishing-Überweisung zurückgeholt werden, wenn das Empfangskonto noch ausreichend gedeckt ist. Je früher die Bank informiert wird, desto größer ist die Chance auf einen erfolgreichen Rückruf. Handeln Sie deshalb unmittelbar nach dem Feststellen des Schadens und fordern Sie die Bank schriftlich zum Rückruf auf.

Dass die Bank die Konstellation korrekt einordnet, darf man im Ernstfall nicht voraussetzen. Wie Kreditinstitute tatsächlich reagieren und welche Gegenargumente rechtlich haltbar sind, zeigt der folgende Abschnitt.

03

Warum Banken die Erstattung verweigern - und welche Argumente tatsächlich standhalten

Doch was bedeutet das konkret für Betroffene, die nach dem Schadensfall ein Ablehnungsschreiben ihrer Bank erhalten? Die Kontoinhaberin aus unserem Fall erlebte genau diese Situation: Das Kreditinstitut verwies pauschal auf grobe Fahrlässigkeit und § 675v BGB, ohne einen substanziierten Nachweis zu liefern, dass sie den konkreten Zahlungsvorgang tatsächlich autorisiert hatte. Die Betroffene war ratlos, die Frist zur Anzeige drängte.

Der nächste Schritt hängt oft davon ab, wie Phishing-Schaden rechtlich einordnen einzuordnen ist.

Typische Ablehnungsformulierungen lauten: "Der Zahlungsvorgang wurde mit korrekten Zugangsdaten durchgeführt" oder "Sie haben sicherheitskritische Daten an Dritte weitergegeben". Diese Begründungen mögen im ersten Moment überzeugend klingen, erfüllen aber nicht die gesetzlichen Anforderungen des § 675w BGB. Der pauschale Verweis auf einen korrekten Login-Datensatz belegt nicht, dass der Kontoinhaber die Überweisung kannte und billigte.

Welche Unterlagen jetzt zählen

Protokolldaten zeigen lediglich, dass jemand eingeloggt war, nicht dass der rechtmäßige Kontoinhaber die Transaktion autorisiert hat.

Wo die Frist praktisch beginnt

Der kritische Moment, den Kreditinstitute gezielt nutzen: Betroffene stehen unter Zeitdruck und Unsicherheit über die eigene Mitwirkung. In dieser Situation geben viele nach dem ersten Ablehnungsschreiben auf, ohne dass ein Anwalt den Sachverhalt rechtlich eingeordnet hat. Tatsächlich aber obliegt der Bank der Nachweis nach § 675w BGB.

Was jetzt praktisch wichtig ist

Gelingt ihr dieser Nachweis nicht, gilt der Zahlungsvorgang als nicht autorisiert, mit der Folge, dass die Erstattungspflicht nach § 675u BGB greift.

Worauf Sie im Alltag achten sollten

„Die Beweislast für die Autorisierung eines Zahlungsvorgangs trägt nach § 675w BGB der Zahlungsdienstleister. Allein auf Protokolldaten gestützte Ablehnungen genügen diesem Nachweis in aller Regel nicht."

Das Ablehnungsschreiben der Bank ist also kein Endpunkt, sondern ein Ausgangspunkt für weiteres Handeln. Was Betroffene in den ersten 24 Stunden nach dem Schadensfall konkret unternehmen sollten, zeigt der nächste Abschnitt.

04

Welche Frist gilt nach dem Phishing-Betrug?

Im nächsten Schritt kommt es auf schnelles, dokumentiertes Handeln an. Die gesetzlichen Fristen laufen ab dem Buchungstag, und wer zu spät handelt, verliert auch dann Ansprüche, wenn die rechtliche Ausgangslage günstig wäre. In der weiteren Prüfung taucht daneben häufig Phishing bei Senioren auf.

Ausschlussfrist nach § 676b BGB

Nicht autorisierte Zahlungsvorgänge müssen unverzüglich angezeigt werden, sobald Betroffene davon Kenntnis erlangen. Der Erstattungsanspruch erlischt, wenn die Meldung zu lange auf sich warten lässt. Die gesetzliche Ausschlussfrist beträgt 13 Monate nach dem Buchungstag des Vorgangs.

Die Erstattungspflicht der Bank nach § 675u BGB greift ab dem Moment, in dem der nicht autorisierte Zahlungsvorgang korrekt angezeigt wurde. Nach Art. 73 PSD2 muss die Bank spätestens bis zum Ende des nächsten Geschäftstags erstatten. Kommt sie dieser Pflicht nicht nach, gerät sie in Verzug, und Betroffene können Verzugsansprüche geltend machen.

Eine parallele Strafanzeige bei der zuständigen Polizeidienststelle sichert zudem die eigene Rechtsposition für spätere zivilrechtliche Auseinandersetzungen. Protokolle, Screenshots, E-Mail-Verläufe und Gesprächsnotizen sind wichtige Beweismittel und sollten unmittelbar nach dem Schadensfall gesichert werden.

Sofortmaßnahmen nach einer Phishing-Überweisung

Onlinebanking sofort sperren lassen (Sperr-Notruf 116 116)

Alle Zugangsdaten für betroffene Konten und verbundene Dienste ändern

Nicht autorisierten Vorgang schriftlich und per Einschreiben bei der Bank melden

Kontoauszüge, Screenshots, E-Mails und alle Kommunikationsnachweise sichern

Strafanzeige bei der zuständigen Polizeidienststelle erstatten

Schriftliche Stellungnahme der Bank zur Erstattungsentscheidung anfordern

Ablehnungsschreiben nicht widerspruchslos hinnehmen, sondern anwaltlich prüfen lassen

Wer diese Schritte dokumentiert und fristgerecht umsetzt, schafft die Grundlage dafür, dass eine anwaltliche Prüfung im Folgeschritt greifbare Ergebnisse erzielen kann.

05

Phishing-Überweisung anfechten: Schritt für Schritt zur Erstattung nach § 675u BGB

Auf dieser Grundlage konnte die anwaltliche Prüfung im Fall der Kontoinhaberin zu einem klaren Ergebnis kommen: Der Zahlungsvorgang war nicht autorisiert im Sinne von § 675j BGB. Zugangsdaten waren zwar über ein gefälschtes Portal abgegriffen worden, eine TAN hatte sie jedoch zu keinem Zeitpunkt für einen konkreten Zahlungsvorgang freigegeben. Für die praktische Planung kann gefälschte Onlinebanking-Loginseite entscheidend werden.

Der Fernzugriff der Täter auf ihr Konto und die anschließende Überweisung erfolgten vollständig ohne ihre Kenntnis oder Billigung. Die Bank war daher nach § 675u BGB zur vollständigen Erstattung verpflichtet.

Was danach entscheidend wird

Das strukturierte Vorgehen zur Durchsetzung des Anspruchs gliedert sich in fünf Schritte. Erstens: eine schriftliche Erstattungsforderung mit ausdrücklichem Normverweis auf § 675u BGB sowie Abgrenzung zur fehlenden Autorisierung nach § 675j BGB. Zweitens: den Beweislasthinweis nach § 675w BGB ausdrücklich in die Forderung aufnehmen, damit die Bank ihre Nachweispflicht nicht übergehen kann. Drittens: die Strafanzeige als Anlage beifügen, um den strafrechtlichen Rahmen des Vorgangs zu dokumentieren.

Wo Sie genauer hinschauen sollten

Viertens: eine angemessene Frist von fünf Werktagen zur Stellungnahme setzen. Fünftens: bei erneuter Ablehnung das Ombudsmann-Verfahren oder eine zivilrechtliche Klage einleiten.

Welche Prüfung jetzt sinnvoll ist

Das schlüssige Darlegen des nicht autorisierten Zahlungsvorgangs ist der Schlüssel. Wer diesen Schritt strukturiert und mit den richtigen Normverweisen umsetzt, reduziert das Risiko erheblich, am Ende auf dem Schaden sitzenzubleiben. Die häufigsten Fragen, die Betroffene in dieser Phase stellen, beantwortet der folgende Abschnitt.

Welche Prüfung jetzt wichtig wird

Hat Ihre Bank nach einer Phishing-Überweisung die Erstattung abgelehnt? Wir prüfen Ihren Anspruch nach § 675u BGB und klären, welche Schritte gegenüber dem Kreditinstitut sinnvoll sind.

Rechtliche Einschätzung anfragen
06

Häufige Fragen zur Phishing-Überweisung und Bankerstattung

Anders sieht es aus, wenn Betroffene bestimmte Handlungen vorgenommen haben, die den Erstattungsanspruch auf den ersten Blick gefährden könnten. Die folgenden fünf Fragen klären die häufigsten Unsicherheiten, die nach einem Phishing-Angriff entstehen. Der nächste Schritt hängt oft davon ab, wie Bankhaftung nach Phishing einzuordnen ist.

Muss die Bank auch erstatten, wenn ich eine TAN bestätigt habe?

Das hängt davon ab, ob die Zustimmung auf den konkreten Zahlungsvorgang gerichtet war. Wer eine TAN freigibt, ohne zu wissen, welcher Vorgang damit autorisiert wird, hat keine wirksame Zustimmung nach § 675j BGB erteilt. In solchen Fällen bleibt der Erstattungsanspruch nach § 675u BGB grundsätzlich bestehen.

Verliere ich den Anspruch, wenn ich auf den Phishing-Link geklickt habe?

Das bloße Klicken auf einen Link genügt für sich allein nicht, um grobe Fahrlässigkeit im Sinne von § 675v BGB zu begründen. Entscheidend ist die Gesamtwürdigung des Vorgangs, insbesondere die Täuschungsqualität des Angriffs und ob auf ausdrückliche Warnhinweise der Bank nicht reagiert wurde.

Kann die Bank einen 50-Euro-Selbstbehalt einbehalten?

Nur bei nachgewiesener einfacher Fahrlässigkeit nach § 675v Abs. 1 BGB. Die Bank muss diesen Nachweis führen. Ein pauschaler Selbstbehalt ohne substanziierten Fahrlässigkeitsnachweis ist unzulässig.

Was passiert, wenn die Bank die Erstattungsfrist nach Art. 73 PSD2 überschreitet?

Bei Fristüberschreitung gerät die Bank in Verzug. Betroffene können neben dem Erstattungsanspruch auch Verzugszinsen geltend machen und das Ombudsmann-Verfahren einleiten.

Bis wann muss ich den Phishing-Vorfall bei der Bank melden?

Die gesetzliche Ausschlussfrist beträgt 13 Monate nach dem Buchungstag des Vorgangs (§ 676b BGB). Je früher die Meldung erfolgt, desto besser sind die Chancen auf einen SEPA-Rückruf und eine zügige Erstattung. Wer zu lange wartet, riskiert den Anspruchsverlust auch bei klarer Rechtslage.

07

Fazit: Phishing-Verlust ist kein Schicksal - § 675u BGB schützt Kontoinhaber

Daraus folgt ein klares Bild für Betroffene: Ein Phishing-Angriff, der zu einer nicht autorisierten Überweisung führt, ist rechtlich kein Schicksal, das man klaglos hinnehmen muss. Drei Kernaussagen bleiben entscheidend. Erstens, bei fehlender Autorisierung greift die volle Erstattungspflicht der Bank nach § 675u BGB unverzüglich, spätestens bis zum Ende des folgenden Geschäftstags nach Anzeige.

In der weiteren Prüfung taucht daneben häufig klage gegen bank nach phishing betrug auf.

Welche Prüfung jetzt wichtig wird

Zweitens, grobe Fahrlässigkeit muss die Bank substanziiert nachweisen, nicht der Kunde widerlegen (§ 675w BGB). Drittens, die ersten 24 Stunden nach dem Vorfall entscheiden darüber, ob Fristen gewahrt werden und Beweismittel gesichert sind.

Welche Prüfung jetzt wichtig wird

Anwaltliche Erstprüfung ist empfehlenswert, bevor die 13-Monats-Frist nach § 676b BGB oder die Fristen im Ombudsmann-Verfahren ablaufen. Wer früh handelt, behält den Handlungsspielraum, den das Gesetz ihm einräumt.

Welche Prüfung jetzt wichtig wird

Sie wurden Opfer einer Phishing-Überweisung und Ihre Bank verweigert die Erstattung? Das Team von KWAG Rechtsanwälte gibt Ihnen eine klare Einschätzung zu Ihren Ansprüchen und begleitet Sie bei den nächsten Schritten.

Rechtliche Einschätzung anfragen
Rechtsrahmen

Rechtsquellen zur Einordnung

  1. § 675u BGB
  2. § 675j BGB
  3. § 675v Abs. 1 BGB
  4. § 675w BGB
  5. § 676b BGB
Jan-Henning Ahrens
Einordnung von

Jan-Henning Ahrens

Jan-Henning Ahrens und KWAG Rechtsanwälte beraten Mandanten insbesondere im Bankrecht, Kapitalmarktrecht, bei Anlage- und Internetbetrug sowie in wirtschaftsrechtlichen Streitigkeiten.

Mehr über die Kanzlei

"Seit über 20 Jahren zwingen wir Banken im Namen unserer Mandanten in die Knie".

Jan-Henning Ahrens Fachanwalt für Bank- und Kapitalmarktrecht

Vermeiden Sie Vermögensschaden und leiten Sie die Gegenwehr ein!


  • Telefonnummer: +49 40 797 25014  
  • Rückmeldung in 48 Stunden
  • Erfolgreich Geld zurückholen

ZDF