Phishing beim Online-Banking: Wann muss die Bank erstatten?

Online-Banking-Betrug: Wer haftet für nicht gewollte Zahlungen nach Phishing und manipulierten Freigaben?

Online-Banking-Betrug gehört inzwischen zu den praktisch bedeutsamsten Streitfeldern zwischen Banken und ihren Kunden. Die technischen Angriffsmethoden werden dabei zunehmend komplexer. Häufig beschränkt sich der Angriff nicht mehr darauf, Zugangsdaten auszuspähen und anschließend unmittelbar eine Überweisung auszuführen. Betrüger veranlassen Bankkunden vielmehr dazu, einzelne Freigaben selbst über das ihnen vertraute Authentifizierungsverfahren zu bestätigen. Auf diese Weise können etwa neue Zahlungsinstrumente eingerichtet, virtuelle Debitkarten aktiviert oder Karten mit digitalen Wallets wie Google Pay oder Apple Pay verknüpft werden.

Kommt es anschließend zu Zahlungen, stellt sich eine rechtlich schwierige Frage: Muss die Bank die abgebuchten Beträge erstatten, weil der Kunde diese Zahlungen tatsächlich niemals vornehmen wollte? Oder muss sich der Kunde die von ihm selbst vorgenommene Freigabe des vorgeschalteten Vorgangs zurechnen lassen?

Mit dieser Problematik hat sich das Oberlandesgericht Frankfurt am Main in seinem Urteil vom 27. Mai 2026 – 23 U 71/25 – eingehend auseinandergesetzt. Die Entscheidung ist für die Praxis von erheblicher Bedeutung. Das Gericht nimmt unter bestimmten Voraussetzungen sogar eine wirksame Autorisierung an, obwohl die vom Bankkunden vorgenommenen Freigaben letztlich auf einem betrügerischen Geschehen beruhten. Zugleich konkretisiert die Entscheidung die Anforderungen an die Beweisführung von Banken und Bankkunden bei streitigen Online-Banking-Transaktionen.

1. Ausgangspunkt: Nicht autorisierte Zahlungsvorgänge sind grundsätzlich zu erstatten

Die zentrale Vorschrift für die Haftung bei unberechtigten Kontobelastungen ist § 675u BGB.

Nach § 675u Satz 2 BGB muss der Zahlungsdienstleister dem Zahler im Falle eines nicht autorisierten Zahlungsvorgangs grundsätzlich den Zahlungsbetrag unverzüglich erstatten. Ist das Zahlungskonto bereits belastet worden, muss das Konto auf den Stand gebracht werden, auf dem es sich ohne die nicht autorisierte Belastung befunden hätte.

Entscheidend ist deshalb zunächst, ob der jeweilige Zahlungsvorgang „autorisiert“ war.

Nach § 675j Abs. 1 Satz 1 BGB ist ein Zahlungsvorgang gegenüber dem Zahler nur wirksam, wenn dieser dem Zahlungsvorgang zugestimmt hat. Die Zustimmung kann nach § 675j Abs. 1 BGB grundsätzlich vor Ausführung des Zahlungsvorgangs als Einwilligung oder – soweit dies vereinbart ist – anschließend als Genehmigung erteilt werden.

Die Parteien können insbesondere vereinbaren, dass die Zustimmung durch Verwendung eines bestimmten Zahlungsinstruments erteilt wird.

Hier liegt regelmäßig der zentrale Konflikt in Phishing-Verfahren: Die Bank kann technisch nachweisen, dass eine Freigabe über das dem Kunden zugeordnete Authentifizierungsverfahren vorgenommen wurde. Der Kunde bestreitet dagegen, die hierdurch bewirkten Zahlungen gewollt zu haben.

Technische Authentifizierung und rechtsgeschäftliche Autorisierung sind allerdings nicht dasselbe.

2. Authentifizierung bedeutet noch nicht automatisch Autorisierung

Diese Unterscheidung ist für die rechtliche Beurteilung von Online-Banking-Betrugsfällen von zentraler Bedeutung.

Unter der Authentifizierung ist vereinfacht gesprochen die technische Überprüfung zu verstehen, ob die vereinbarten Sicherheitsmerkmale eines bestimmten Zahlungsinstruments verwendet wurden. Bei modernen Online-Banking-Verfahren können hierzu beispielsweise ein registriertes Mobilgerät, eine Banking-App, ein Passwort, biometrische Merkmale oder eine zusätzliche Freigabefunktion gehören.

Die Autorisierung betrifft dagegen die rechtliche Zustimmung des Kunden zu einem bestimmten Zahlungsvorgang.

Dass das technische System eine ordnungsgemäße Authentifizierung dokumentiert, bedeutet daher nicht ohne Weiteres, dass der Kunde die konkrete Zahlung tatsächlich autorisiert hat.

Der Bundesgerichtshof hat diesen Unterschied insbesondere in seinem Urteil vom 26. Januar 2016 – XI ZR 91/14 – herausgearbeitet. Danach reicht die ordnungsgemäße Aufzeichnung der Verwendung eines Authentifizierungsinstruments für sich genommen grundsätzlich nicht aus, um eine Autorisierung unwiderleglich nachzuweisen.

Auch § 675w BGB bringt diese Differenzierung ausdrücklich zum Ausdruck.

3. Wer muss die Autorisierung beweisen?

Ist zwischen Kunde und Bank streitig, ob ein Zahlungsvorgang autorisiert wurde, liegt die Beweislast grundsätzlich bei der Bank.

Der Bundesgerichtshof hat dies mit Urteil vom 5. März 2024 – XI ZR 107/22 – nochmals ausdrücklich bestätigt. Der in § 675w BGB zum Ausdruck kommende Grundgedanke besteht darin, dass der Zahlungsdienstleister die Autorisierung des streitigen Zahlungsvorgangs nachweisen muss.

Das ist von erheblicher praktischer Bedeutung.

Der Kunde muss also grundsätzlich nicht beweisen, dass er die Zahlung nicht autorisiert hat. Vielmehr muss zunächst die Bank diejenigen Tatsachen darlegen und beweisen, aus denen sich eine Autorisierung ergibt.

Nach § 675w Satz 1 BGB muss der Zahlungsdienstleister insbesondere nachweisen, dass

  • eine Authentifizierung erfolgt ist,

  • der Zahlungsvorgang ordnungsgemäß aufgezeichnet wurde,

  • er ordnungsgemäß verbucht wurde und

  • der Vorgang nicht durch eine technische Störung oder einen sonstigen Mangel beeinträchtigt worden ist.

Damit ist allerdings noch nicht zwangsläufig der vollständige Nachweis einer Autorisierung erbracht.

§ 675w BGB verhindert gerade, dass aus einer bloßen technisch ordnungsgemäßen Verwendung der Sicherheitsmerkmale ohne Weiteres auf eine wirksame Autorisierung geschlossen wird.

4. Der Anscheinsbeweis beim Online-Banking

In der Praxis gewinnt deshalb der sogenannte Anscheinsbeweis erhebliche Bedeutung.

Ein Anscheinsbeweis erlaubt es dem Gericht, aufgrund eines typischen Geschehensablaufs von feststehenden Tatsachen auf einen weiteren Umstand zu schließen. Im Online-Banking kann danach unter bestimmten Voraussetzungen von einer ordnungsgemäßen Authentifizierung auf eine Autorisierung durch den Bankkunden geschlossen werden.

Der Bundesgerichtshof hat mit Urteil vom 26. Januar 2016 – XI ZR 91/14 – allerdings strenge Voraussetzungen hierfür aufgestellt.

Danach genügt es nicht, dass das IT-System der Bank lediglich dokumentiert hat, dass PIN, TAN oder sonstige Sicherheitsmerkmale ordnungsgemäß verwendet wurden. Vielmehr muss nach dem aktuellen Erkenntnisstand feststehen, dass

  1. das konkret eingesetzte Sicherungsverfahren im Allgemeinen praktisch unüberwindbar war,

  2. dieses Sicherungsverfahren im konkreten Fall ordnungsgemäß angewendet wurde und

  3. das System im konkreten Fall fehlerfrei funktioniert hat.

Erst wenn diese Voraussetzungen vorliegen, kann ein Anscheinsbeweis zugunsten der Bank in Betracht kommen.

Auch dann findet jedoch keine echte Beweislastumkehr statt.

Der Bankkunde kann den Anscheinsbeweis erschüttern.

5. Wie kann der Bankkunde den Anscheinsbeweis erschüttern?

Der Bankkunde muss hierzu nicht im Einzelnen technisch erklären können, auf welche Weise ein Täter das Sicherheitssystem überwunden hat.

Eine solche Anforderung wäre regelmäßig unrealistisch. Der einzelne Bankkunde besitzt weder Einblick in die IT-Systeme des Kreditinstituts noch kann von ihm erwartet werden, einen komplexen Cyberangriff technisch rekonstruieren zu können.

Nach der Rechtsprechung des Bundesgerichtshofs genügt es deshalb, wenn der Kunde konkrete Umstände darlegt und gegebenenfalls beweist, die eine ernsthafte Möglichkeit eines anderen Geschehensablaufs begründen.

Dabei können auch Umstände außerhalb des eigentlichen Sicherheitssystems relevant sein.

In Betracht kommen beispielsweise Besonderheiten des zeitlichen Ablaufs, ungewöhnliche Gerätewechsel, konkrete Hinweise auf eine Kompromittierung von Zugangsdaten, abweichende Kommunikationsvorgänge oder andere Tatsachen, die für das Eingreifen eines Dritten sprechen.

Nicht ausreichend sind dagegen bloße Vermutungen.

Gerade hierin liegt häufig eine erhebliche prozessuale Schwierigkeit. Die Bank verfügt regelmäßig über die technischen Transaktionsprotokolle. Der Kunde kann dagegen vielfach lediglich vortragen, dass er die Zahlung nicht bewusst veranlasst habe.

Entscheidend wird daher regelmäßig sein, wie detailliert die Bank den Authentifizierungsprozess dokumentieren kann und welche konkreten Indizien der Bankkunde gegen den von der Bank behaupteten Geschehensablauf vorbringen kann.

6. Der vom OLG Frankfurt entschiedene Fall

Dem Urteil des OLG Frankfurt vom 27. Mai 2026 lag ein mehrstufiges Betrugsgeschehen zugrunde.

Unbefugte Dritte hatten Zugriff auf Online-Banking-Daten des Bankkunden erlangt. Im weiteren Verlauf wurde eine virtuelle Debitkarte eingerichtet und mit Google Pay verbunden.

Entscheidend war jedoch, dass die zur Einrichtung der virtuellen Karte und zur Aktivierung des Google-Pay-Verfahrens erforderlichen Vorgänge über das dem Kunden zugeordnete BestSign-Verfahren freigegeben worden waren.

Die Bank konnte entsprechende Protokolle vorlegen.

Nach ihrer Darstellung konnten die protokollierten Signaturen nur erzeugt werden, wenn die auf das registrierte Gerät übermittelten Freigabeaufforderungen zunächst mit dem dort hinterlegten Schlüssel verarbeitet und anschließend mittels des eingerichteten BestSign-Verfahrens bestätigt wurden.

Hinzu kam eine weitere Absicherung der Freigabe durch persönliche Sicherheitsmerkmale, etwa durch Passwort, Fingerabdruck oder Face-ID.

Das Gericht sah aufgrund der vorgelegten Unterlagen und der Beweisaufnahme als erwiesen an, dass das Authentifizierungsverfahren technisch ordnungsgemäß funktioniert hatte.

Damit lagen nach Auffassung des OLG Frankfurt jedenfalls die Voraussetzungen für die Anwendung eines Anscheinsbeweises vor.

Der Kunde konnte diesen Anscheinsbeweis nach Auffassung des Gerichts nicht erschüttern.

7. IP-Adressen und ungewöhnliches Zahlungsverhalten reichen nicht ohne Weiteres aus

Der Kläger hatte unter anderem beanstandet, dass die Bank keine ausreichenden IP-Daten vorgelegt habe und die Vorgänge teilweise einen Auslandsbezug aufwiesen.

Das OLG Frankfurt hielt dies nicht für ausreichend.

Eine IP-Adresse sei kein zuverlässiges Merkmal für die Identität des Bankkunden. Sie lasse regelmäßig keine belastbaren Rückschlüsse darauf zu, welche Person den jeweiligen Vorgang tatsächlich vorgenommen habe.

Von besonderer praktischer Bedeutung sind zudem die Ausführungen des Gerichts zu ungewöhnlichem Zahlungsverhalten.

Nach Auffassung des OLG ist eine Bank grundsätzlich nicht verpflichtet, sämtliche Zahlungsvorgänge ihrer Kunden inhaltlich daraufhin zu untersuchen, ob sie vom bisherigen Zahlungsverhalten abweichen.

Der Zahlungsverkehr ist ein hochgradig automatisiertes Massengeschäft. Die Bank darf sich deshalb grundsätzlich auf die formelle Prüfung eines ordnungsgemäß erteilten Zahlungsauftrags beschränken.

Warn- oder Schutzpflichten können nach der Rechtsprechung insbesondere dann entstehen, wenn massive Verdachtsmomente vorliegen und sich der Bank ein Missbrauch geradezu aufdrängen muss.

Allein ein Auslandsbezug oder ungewöhnlich hohe bzw. mehrere kurz aufeinanderfolgende Zahlungen begründen nach Auffassung des OLG Frankfurt noch nicht zwingend einen solchen Verdacht.

Dies entspricht der bereits zuvor entwickelten Rechtsprechung zu den Warn- und Schutzpflichten von Kreditinstituten im automatisierten Zahlungsverkehr.

8. Der besonders interessante Punkt: eine „unfreiwillige“ Autorisierung

Besondere Aufmerksamkeit verdient ein weiterer Aspekt der Entscheidung.

Das OLG Frankfurt gelangt im Ergebnis zu der Annahme, dass die maßgeblichen Vorgänge vom Kunden selbst – wenn auch „unfreiwillig“ – autorisiert worden seien.

Diese Formulierung ist dogmatisch keineswegs selbstverständlich.

Eine Autorisierung nach § 675j BGB setzt grundsätzlich eine Zustimmung zu einem Zahlungsvorgang voraus. Wird ein Kunde durch einen Täter getäuscht und bestätigt er deshalb einen Vorgang, den er bei Kenntnis der tatsächlichen Umstände niemals freigegeben hätte, stellt sich die Frage, ob hierin tatsächlich eine Autorisierung oder lediglich eine sorgfaltswidrige Bedienung des Authentifizierungsinstruments liegt.

Das OLG Frankfurt zieht die Zurechnung im entschiedenen Fall vergleichsweise weit.

Maßgeblich war offenbar, dass nicht lediglich unbekannte Dritte unter Verwendung ausgespähter Daten selbstständig eine Zahlung ausgelöst hatten. Vielmehr hatte der Bankkunde selbst sein ihm zugeordnetes Authentifizierungsverfahren verwendet und diejenigen Freigaben erteilt, durch welche die virtuelle Debitkarte eingerichtet und mit Google Pay verbunden werden konnte.

Das Gericht behandelt die bewusste Verwendung des eigenen Authentifizierungsinstruments damit als entscheidendes Zurechnungselement.

Die Konsequenz ist erheblich:

Liegt bereits eine wirksame Autorisierung vor, besteht der Erstattungsanspruch aus § 675u Satz 2 BGB von vornherein nicht.

9. Die Entscheidung ist insoweit von der bisherigen BGH-Rechtsprechung abzugrenzen

Die Einordnung verdient deshalb besondere Beachtung, weil der Bundesgerichtshof davor gewarnt hat, aus einer technisch ordnungsgemäßen Authentifizierung ohne Weiteres darauf zu schließen, dass gerade der berechtigte Kontoinhaber die Zahlung autorisiert habe.

Der BGH verlangt vielmehr eine sorgfältige Prüfung des konkreten Einzelfalls.

Die Frankfurter Entscheidung lässt sich allerdings damit erklären, dass dort nach der gerichtlichen Beweiswürdigung gerade nicht lediglich feststand, dass das richtige Authentifizierungsinstrument verwendet worden war. Der Senat ging vielmehr davon aus, dass der Kontoinhaber selbst die maßgeblichen Freigaben über sein eigenes Authentifizierungsverfahren vorgenommen hatte.

Der Streit verlagerte sich damit von der Frage

„Wer hat die Freigabe vorgenommen?“

auf die Frage

„Welche rechtliche Bedeutung hat eine vom Kunden selbst vorgenommene, aufgrund einer Täuschung aber tatsächlich nicht gewollte Freigabe?“

Gerade dieser Unterschied macht die Entscheidung für künftige Phishing-Verfahren besonders interessant.

10. Hilfsweise: Grob fahrlässige Pflichtverletzung des Kunden

Das OLG Frankfurt stützte seine Entscheidung zusätzlich auf eine zweite Begründung.

Selbst wenn man davon ausgegangen wäre, dass die Zahlungsvorgänge nicht wirksam autorisiert worden seien und deshalb grundsätzlich ein Erstattungsanspruch nach § 675u Satz 2 BGB bestanden hätte, wäre nach Auffassung des Gerichts ein Gegenanspruch der Bank wegen grob fahrlässiger Pflichtverletzung des Kunden in Betracht gekommen.

Rechtsgrundlage ist § 675v Abs. 3 Nr. 2 BGB.

Danach haftet der Zahler unter den gesetzlichen Voraussetzungen für Schäden, die infolge eines nicht autorisierten Zahlungsvorgangs entstehen, wenn er seine gesetzlichen oder vertraglichen Pflichten vorsätzlich oder grob fahrlässig verletzt hat.

Das OLG sah eine solche Pflichtverletzung darin, dass der Kunde die Bestellung der virtuellen Karte und anschließend die Aktivierung des Google-Pay-Verfahrens über sein BestSign-Verfahren bestätigt hatte, ohne die ihm angezeigten Informationen hinreichend zu überprüfen.

Prozessual könnte die Bank einem Erstattungsanspruch des Kunden in dieser Konstellation den eigenen Schadensersatzanspruch entgegenhalten. Das Gericht greift hierfür auf den aus § 242 BGB abgeleiteten Grundsatz „dolo agit, qui petit, quod statim redditurus est“ zurück: Wer etwas verlangt, das er unmittelbar wieder zurückgewähren müsste, handelt treuwidrig.

Das Ergebnis wäre wirtschaftlich dasselbe: Der Kunde erhielte trotz grundsätzlich bestehender Erstattungspflicht der Bank keinen Zahlungsanspruch.

11. Wichtig: Aus einer erfolgreichen Authentifizierung folgt nicht automatisch grobe Fahrlässigkeit

Hier ist allerdings sorgfältig zu differenzieren.

Der Bundesgerichtshof hat bereits in seiner Entscheidung XI ZR 91/14 klargestellt, dass es keinen allgemeinen Erfahrungssatz gibt, wonach aus der technisch ordnungsgemäßen Verwendung eines Authentifizierungsinstruments automatisch eine grob fahrlässige Pflichtverletzung des Bankkunden folgt.

Die Bank muss daher grundsätzlich auch die Voraussetzungen einer groben Fahrlässigkeit darlegen und beweisen.

Es genügt nicht, schlicht darauf zu verweisen, dass das Sicherheitssystem der Bank ordnungsgemäß funktioniert habe.

Maßgeblich bleiben vielmehr die konkreten Umstände des jeweiligen Phishing-Angriffs.

Von Bedeutung können insbesondere sein:

Welche Informationen wurden dem Kunden bei der Freigabe angezeigt?

War für den Kunden erkennbar, dass er eine neue Karte oder ein neues Zahlungsinstrument aktivierte?

Wie war die betrügerische Kommunikation ausgestaltet?

Wurde dem Kunden ein anderer Vorgang vorgespiegelt?

Gab es Warnhinweise der Bank?

Wie deutlich war aus der Freigabemaske ersichtlich, welche Erklärung der Kunde tatsächlich abgab?

Erst aufgrund einer Gesamtwürdigung dieser Umstände lässt sich beurteilen, ob lediglich einfache Fahrlässigkeit oder tatsächlich grobe Fahrlässigkeit vorliegt.

12. Was bedeutet das Urteil für Bankkunden?

Das Urteil zeigt zunächst, dass die häufig anzutreffende Vorstellung

„Ich habe die Zahlung nicht gewollt, also muss die Bank sie erstatten“

rechtlich zu kurz greift.

Entscheidend ist vielmehr, welche konkreten technischen und rechtsgeschäftlichen Schritte vorgenommen wurden.

Besonders problematisch können diejenigen Phishing-Fälle sein, in denen der Kunde selbst über sein reguläres Authentifizierungsverfahren einen vorbereitenden Vorgang bestätigt – beispielsweise

  • die Registrierung eines neuen Geräts,

  • die Aktivierung einer digitalen Wallet,

  • die Einrichtung einer virtuellen Debit- oder Kreditkarte,

  • die Änderung von Sicherheitsmerkmalen oder

  • einen sonstigen sicherheitsrelevanten Vorgang.

Wird anschließend gerade über das auf diese Weise freigeschaltete Zahlungsinstrument verfügt, kann die Bank argumentieren, der Kunde habe die entscheidende Grundlage für die späteren Transaktionen selbst authentifiziert oder sogar autorisiert.

Ob diese Argumentation im konkreten Fall trägt, bleibt jedoch eine Frage des Einzelfalls.

13. Was bedeutet das Urteil für Banken?

Auch für Kreditinstitute bedeutet die Entscheidung keineswegs, dass die Vorlage interner Transaktionsprotokolle jeden Erstattungsanspruch ausschließt.

Die Bank trägt grundsätzlich weiterhin die Beweislast für die streitige Autorisierung.

Sie muss deshalb möglichst vollständig dokumentieren können,

  • welches Authentifizierungsverfahren verwendet wurde,

  • welchem Kunden dieses Verfahren zugeordnet war,

  • welches Gerät registriert war,

  • welche konkrete Freigabeaufforderung übermittelt wurde,

  • welcher Inhalt dem Kunden bei der Freigabe angezeigt wurde,

  • wann die Freigabe vorgenommen wurde,

  • welche Sicherheitsmerkmale hierbei eingesetzt wurden und

  • dass das jeweilige System technisch störungsfrei funktionierte.

Je komplexer das Angriffsszenario ist, desto bedeutsamer wird die technische Dokumentation.

In gerichtlichen Verfahren kann deshalb die Vorlage der vollständigen Transaktions- und Authentifizierungsprotokolle sowie gegebenenfalls die Vernehmung sachverständiger Mitarbeiter oder die Einholung eines Sachverständigengutachtens entscheidend sein.

14. Prozessuale Besonderheiten bei Online-Banking-Verfahren

Phishing-Verfahren sind nicht lediglich materiell-rechtlich, sondern vor allem beweisrechtlich anspruchsvoll.

Die entscheidenden Informationen liegen häufig nahezu vollständig im technischen Herrschaftsbereich der Bank.

Der Kunde kennt dagegen regelmäßig nur das äußere Geschehen: Er stellt Belastungen fest und weiß gegebenenfalls noch, dass er zuvor eine bestimmte Nachricht, einen Anruf oder eine vermeintliche Bankmitteilung erhalten und daraufhin einen Vorgang bestätigt hat.

Für die Prozessführung ist deshalb eine möglichst genaue Rekonstruktion des zeitlichen Ablaufs erforderlich.

Insbesondere sollten möglichst frühzeitig gesichert werden:

Screenshots und Nachrichten der Täter, SMS und Push-Mitteilungen der Bank, E-Mails, Anruflisten, Geräteinformationen, Zeitpunkte einzelner Authentifizierungen, Kontoauszüge, Wallet-Registrierungen sowie sämtliche von der Bank übermittelten Sicherheitsinformationen.

Auf Bankseite kommt den technischen Protokollen entscheidende Bedeutung zu.

Gerade weil § 675w BGB eine bloße technisch dokumentierte Nutzung eines Zahlungsinstruments nicht automatisch einer Autorisierung gleichstellt, ist im gerichtlichen Verfahren genau herauszuarbeiten, welche Aussagekraft die einzelnen Protokolldaten besitzen.

15. Die Bedeutung der Entscheidung für neue Phishing-Methoden

Die Entscheidung des OLG Frankfurt ist vor allem deshalb relevant, weil moderne Phishing-Angriffe zunehmend darauf ausgerichtet sind, den Kunden selbst zu einem sicherheitsrelevanten Handlungsschritt zu bewegen.

Der klassische Fall, in dem ein Täter lediglich PIN und TAN entwendet und anschließend ohne weitere Beteiligung des Kunden eine Überweisung veranlasst, bildet nur noch einen Teil der Praxis.

Bei sogenannten Social-Engineering-Angriffen wird der Kunde dagegen gezielt dazu gebracht, innerhalb seiner echten Banking-App eine Freigabe vorzunehmen.

Die Täter geben sich beispielsweise als Bankmitarbeiter aus oder behaupten, eine betrügerische Transaktion müsse verhindert, ein Konto müsse gesichert oder eine technische Umstellung bestätigt werden.

Rechtlich entsteht dadurch eine schwierige Grenzziehung.

Einerseits darf der technische Einsatz eines Authentifizierungsinstruments nicht automatisch mit einer rechtsgeschäftlichen Zustimmung gleichgesetzt werden.

Andererseits stellt sich die Frage, in welchem Umfang ein Bankkunde an einer von ihm bewusst vorgenommenen Freigabe festgehalten werden muss, wenn ihm der tatsächliche Gegenstand der Freigabe bei sorgfältiger Prüfung hätte erkennbar sein können.

Das OLG Frankfurt verschiebt diese Grenze jedenfalls für bestimmte Fallgestaltungen zugunsten einer stärkeren Zurechnung zum Bankkunden.

16. Eigene Bewertung

Die Entscheidung des OLG Frankfurt ist hinsichtlich der Beweisführung nach § 675w BGB weitgehend konsequent und steht insoweit auf dem Boden der höchstrichterlichen Rechtsprechung.

Zurückhaltender zu beurteilen ist dagegen die Annahme einer „unfreiwilligen Autorisierung“.

Dogmatisch sollte zwischen der rechtsgeschäftlichen Zustimmung nach § 675j BGB einerseits und einer sorgfaltswidrigen Verwendung eines Authentifizierungsinstruments andererseits klar unterschieden werden.

Hat der Bankkunde einen bestimmten Zahlungsvorgang tatsächlich nicht gewollt, spricht einiges dafür, zunächst von einem nicht autorisierten Zahlungsvorgang auszugehen und die Frage seines Fehlverhaltens anschließend innerhalb des hierfür vorgesehenen Haftungssystems des § 675v BGB zu prüfen.

Anderenfalls besteht die Gefahr, dass die gesetzlich vorgesehene Trennung zwischen Autorisierung und Haftung wegen einer Pflichtverletzung verwischt wird.

Die Frankfurter Entscheidung lässt sich allerdings mit den Besonderheiten des dortigen Sachverhalts erklären. Nach der gerichtlichen Beweiswürdigung hatte der Kunde nicht lediglich abstrakte Sicherheitscodes weitergegeben. Er hatte vielmehr persönlich über sein registriertes Authentifizierungsverfahren konkrete Vorgänge bestätigt, durch welche erst das später missbrauchte Zahlungsinstrument eingerichtet wurde.

Ob sich der vom OLG Frankfurt gewählte Ansatz auf andere Phishing-Konstellationen übertragen lässt, muss daher jeweils sorgfältig geprüft werden.

Insbesondere darf aus dem Urteil nicht der allgemeine Rechtssatz abgeleitet werden, jede aufgrund einer Täuschung vorgenommene Freigabe im Online-Banking stelle automatisch eine wirksame Autorisierung sämtlicher hierauf beruhender Zahlungen dar.

17. Fazit

Bei Phishing und Online-Banking-Betrug entscheidet nicht allein die Frage, ob der Kontoinhaber das Geld tatsächlich überweisen wollte.

Maßgeblich ist vielmehr eine mehrstufige Prüfung:

Zunächst ist festzustellen, ob der Zahlungsvorgang nach § 675j BGB autorisiert wurde.

Bestreitet der Kunde die Autorisierung, trägt grundsätzlich die Bank die Beweislast. Eine technisch ordnungsgemäße Authentifizierung kann unter den Voraussetzungen des § 675w BGB und der hierzu entwickelten Rechtsprechung einen Anscheinsbeweis begründen. Dieser Anscheinsbeweis kann der Kunde jedoch durch konkrete Umstände erschüttern, die eine ernsthafte Möglichkeit eines abweichenden Geschehensablaufs begründen.

Fehlt eine Autorisierung, besteht grundsätzlich ein Erstattungsanspruch nach § 675u Satz 2 BGB.

Davon zu unterscheiden ist die Frage, ob der Kunde durch vorsätzliches oder grob fahrlässiges Verhalten selbst zur Entstehung des Schadens beigetragen hat und der Bank deshalb ein Schadensersatzanspruch nach § 675v Abs. 3 BGB zusteht.

Das Urteil des OLG Frankfurt vom 27. Mai 2026 – 23 U 71/25 – fügt dieser Systematik einen weiteren bedeutsamen Gesichtspunkt hinzu: Nimmt der Bankkunde selbst über ein ihm eindeutig zugeordnetes Authentifizierungsverfahren eine sicherheitsrelevante Freigabe vor, kann unter besonderen Voraussetzungen bereits eine wirksame Autorisierung in Betracht kommen, obwohl der Kunde durch einen Dritten getäuscht wurde und die wirtschaftlichen Folgen tatsächlich nicht wollte.

Gerade bei modernen Phishing- und Social-Engineering-Fällen kommt es deshalb entscheidend auf die konkrete technische Gestaltung des Authentifizierungsverfahrens, den Inhalt der angezeigten Freigabe und den tatsächlichen Geschehensablauf an.

Eine schematische Beurteilung verbietet sich.

Rechtsprechung:

OLG Frankfurt am Main, Urteil vom 27.05.2026 – 23 U 71/25

BGH, Urteil vom 05.03.2024 – XI ZR 107/22

BGH, Urteil vom 26.01.2016 – XI ZR 91/14

OLG Frankfurt am Main, Beschluss vom 30.07.2024 – 23 U 8/23

OLG Dresden, Urteil vom 13.10.2022 – 8 U 760/22

OLG Dresden, Urteil vom 06.04.2023 – 8 U 578/22