Anlegerrecht

Handy gestohlen, Überweisungen getätigt: Wann haftet die Bank?

Nach einem Handy-Diebstahl wurden unautorisierte Zahlungen und Kredite über ein Online-Bankkonto ausgelöst. Welche Pflichten treffen Banken nach dem ZaDiG 2018 und was sollten Betroffene sofort tun?

Ein gestohlenes Smartphone kann weit mehr als den Verlust eines wertvollen Geräts bedeuten. Ist darauf eine Banking-App eingerichtet, drohen unbefugte Überweisungen, Kartenzahlungen oder sogar Kreditabschlüsse im Namen der betroffenen Person. Besonders belastend wird es, wenn die Bank trotz Verlustmeldung weitere Transaktionen zulässt oder noch Monate später Raten für missbräuchlich abgeschlossene Finanzierungsprodukte abbucht.

Ein aktueller Fall zeigt, welche Ansprüche Betroffene gegenüber ihrer Bank haben können, und warum rasches Handeln entscheidend ist.

Inhaltsverzeichnis

Der Fall: Zahlungen und Kreditabschlüsse nach Handy-Diebstahl

Einem Verbraucher wurde während eines Auslandsaufenthalts sein Smartphone gestohlen. Das Gerät war durch einen individuellen Gerätecode und Face ID gesichert. Der Betroffene meldete den Diebstahl unverzüglich seiner Bank und verlangte die Sperre seines Kontos sowie aller verbundenen Zahlungsinstrumente.

Dennoch wurden innerhalb kurzer Zeit mehrere Kredit- und Ratenzahlungsverträge im Namen des Kunden abgeschlossen. Gleichzeitig erfolgten zahlreiche hohe Zahlungen an verschiedenen Standorten. Auch nach der Sperrmeldung und dem ausdrücklichen Widerruf der nicht veranlassten Finanzierungsprodukte wurden weitere Raten vom Konto abgebucht.

Neben der Frage, ob die einzelnen Vorgänge autorisiert waren, stellt sich damit insbesondere eine weitere Frage: Hätte das Sicherheitssystem der Bank bei diesem ungewöhnlichen Transaktionsmuster nicht längst Alarm schlagen müssen?

Nicht autorisierte Zahlungsvorgänge: Die Bank muss grundsätzlich erstatten

Ein Zahlungsvorgang ist nur dann autorisiert, wenn die Kontoinhaberin oder der Kontoinhaber diesem zugestimmt hat. Fehlt eine solche Zustimmung, liegt ein nicht autorisierter Zahlungsvorgang vor.

Nach § 67 ZaDiG 2018 muss die Bank den Betrag eines nicht autorisierten Zahlungsvorgangs grundsätzlich unverzüglich, spätestens bis zum Ende des folgenden Geschäftstags nach Kenntnis oder Anzeige, erstatten. Das Konto ist grundsätzlich so zu stellen, wie es ohne die unberechtigte Belastung stehen würde.

Die Bank trägt dabei die Beweislast dafür, dass der Zahlungsvorgang ordnungsgemäß authentifiziert, aufgezeichnet und verbucht wurde. Entscheidend ist jedoch: Die bloße Nutzung des Zahlungsinstruments oder einer Sicherheitsabfrage reicht für sich allein nicht aus, um nachzuweisen, dass der Kunde die Zahlung tatsächlich autorisiert hat.

Wann haftet der Kontoinhaber selbst?

Eine Eigenhaftung besteht nicht automatisch, nur weil ein Smartphone oder eine Karte gestohlen wurde.

Hat die betroffene Person ihre Sorgfaltspflichten leicht fahrlässig verletzt, kann grundsätzlich ein Selbstbehalt von bis zu EUR 50,00 in Betracht kommen. Eine weitergehende Haftung setzt in der Regel voraus, dass die Person vorsätzlich oder grob fahrlässig gehandelt hat.

Ob grobe Fahrlässigkeit vorliegt, hängt stets von den Umständen des Einzelfalls ab. Relevant kann etwa sein, ob Zugangsdaten offen zugänglich waren, ob Warnhinweise ignoriert wurden, ob Sicherheitscodes an Dritte weitergegeben wurden oder ob der Diebstahl trotz Kenntnis nicht gemeldet wurde.

Umgekehrt sprechen ein individueller Gerätecode, biometrische Sperren wie Face ID sowie eine unverzügliche Meldung an Bank und Mobilfunkanbieter dafür, dass die betroffene Person ihre wesentlichen Schutz- und Meldepflichten erfüllt hat.

Banken müssen auffällige Transaktionen erkennen

Banken dürfen sich nicht darauf beschränken, eine technisch erfolgreiche Anmeldung oder Freigabe als ausreichenden Beweis für eine legitime Transaktion zu werten.

Nach den europäischen Vorgaben müssen Zahlungsdienstleister Transaktionsüberwachungsmechanismen einsetzen, die betrügerische oder nicht autorisierte Zahlungsvorgänge erkennen können. Diese Systeme müssen sich am üblichen Zahlungsverhalten der jeweiligen Kundin oder des jeweiligen Kunden orientieren und auffällige Abweichungen erfassen.

Das bedeutet nicht, dass jede ungewöhnliche Zahlung automatisch abgelehnt werden muss. Je mehr Warnsignale jedoch gleichzeitig auftreten, desto eher muss die Bank zusätzliche Prüfungen vornehmen, eine Rückfrage halten, die Transaktion vorläufig stoppen oder das Konto beziehungsweise einzelne Zahlungsinstrumente sperren.

Bei welchen Warnsignalen müsste die Bank Alarm schlagen?

Die Beurteilung hängt immer vom Einzelfall ab. Je mehr ungewöhnliche Faktoren gleichzeitig auftreten, desto eher muss die Bank die Transaktion hinterfragen, zusätzliche Sicherheitsmaßnahmen setzen oder den Auftrag vorläufig stoppen.

Relevante Warnsignale können insbesondere sein:

  • ungewöhnlich hohe Beträge, die vom bisherigen Zahlungsverhalten deutlich abweichen;
  • eine Vielzahl von Zahlungen innerhalb kürzester Zeit;
  • mehrere neue Empfänger oder Händler, insbesondere wenn bisher keine vergleichbaren Zahlungen erfolgten;
  • ungewöhnliche geografische Muster, etwa eine plötzliche Nutzung in einem anderen Staat oder an mehreren weit auseinanderliegenden Orten;
  • die Eröffnung neuer Finanzierungs-, Kredit- oder Ratenzahlungsprodukte unmittelbar vor oder während auffälliger Zahlungen;
  • ein neues oder ungewöhnlich verwendetes Endgerät, eine geänderte IP-Adresse oder andere Abweichungen beim Zugriff;
  • bereits gemeldete Verlust-, Diebstahls- oder Betrugsfälle;
  • bekannte Betrugsmuster oder Auffälligkeiten bei Zahlungsempfänger.

Bei einer Häufung solcher Faktoren reicht ein rein formaler Verweis auf die erfolgreiche Anmeldung nicht aus. Ein wirksames Fraud-Management-System muss auffällige Abweichungen vom bisherigen Kundenverhalten erkennen und angemessen darauf reagieren.

Die Rechtsprechung hat bereits klargestellt, dass die Erwartung, zahlreiche hohe und ungewöhnliche Überweisungen innerhalb kurzer Zeit zu erkennen, keine Überspannung der Sorgfaltspflichten einer Bank darstellt.

Was muss die Bank bei einem auffälligen Transaktionsmuster tun?

Ein funktionierendes Fraud-Management-System kann – abhängig vom Risiko – verschiedene Reaktionen auslösen. Dazu gehören etwa:

  • eine zusätzliche Authentifizierung, die über den üblichen Login hinausgeht;

  • eine Verzögerung oder temporäre Zurückhaltung der Transaktion;

  • eine Rückfrage beim Kunden über einen sicheren, unabhängigen Kommunikationskanal;

  • eine Begrenzung weiterer Zahlungen oder die Sperre einzelner Zahlungsinstrumente;

  • eine manuelle Prüfung durch die Betrugspräventionsabteilung; oder

  • die sofortige vollständige Sperre, wenn bereits ein Diebstahl oder Missbrauch gemeldet wurde.

Entscheidend ist, dass die Bank nicht nur über ein technisches Kontrollsystem verfügt. Dieses muss auch tatsächlich geeignet sein, erhebliche Auffälligkeiten zu erkennen. Bei mehreren hohen Zahlungen, neuen Kreditprodukten und einem außergewöhnlichen Auslandsnutzungsmuster kann eine nähere Prüfung daher geboten sein.

Verlustmeldung und Sperre: Ab diesem Zeitpunkt muss weiterer Missbrauch verhindert werden

Wer den Verlust oder Diebstahl eines Smartphones, einer Karte oder von Zugangsdaten bemerkt, sollte die Bank unverzüglich verständigen und ausdrücklich die Sperre aller betroffenen Zahlungsinstrumente verlangen.

Nach einer solchen Meldung trifft die Bank eine besonders klare Verpflichtung: Die weitere Nutzung muss wirksam verhindert werden. Werden trotz eindeutiger Sperrmeldung weitere Transaktionen oder Abbuchungen zugelassen, ist dies rechtlich besonders problematisch.

Das gilt erst recht, wenn die Bank nach einer Sperre weiterhin Raten aus Verträgen abbucht, deren Abschluss von der betroffenen Person ausdrücklich bestritten und vorsorglich widerrufen wurde.

Haftet die betroffene Person selbst?

Eine Eigenhaftung besteht nicht automatisch, nur weil ein Smartphone gestohlen wurde. Bei leicht fahrlässiger Verletzung von Sorgfaltspflichten kann ein Selbstbehalt von bis zu EUR 50,00 in Betracht kommen.

Eine weitergehende Haftung setzt grundsätzlich voraus, dass die betroffene Person vorsätzlich oder grob fahrlässig gehandelt hat. Ob das vorliegt, hängt stark von den Umständen ab: Waren Zugangsdaten offen zugänglich? Wurden Warnhinweise ignoriert? Wurde der Diebstahl trotz Kenntnis nicht gemeldet? Oder war das Gerät durch einen Code und biometrische Sperren geschützt und wurde der Verlust sofort angezeigt?

Gerade im letzten Fall spricht viel dafür, dass die betroffene Person ihre wesentlichen Schutz- und Meldepflichten erfüllt hat.Was Betroffene jedenfalls tun sollten:

  • Bank umfassend informieren: Verlangen Sie die Sperre von Konto, Karten, Banking-App, digitalen Wallets und sämtlichen verbundenen Zahlungsinstrumenten.
  • Sperrmeldung beweissicher dokumentieren: Notieren Sie Datum, Uhrzeit, Ansprechperson und Inhalt des Gesprächs. Bestätigen Sie die Sperre zusätzlich schriftlich.

  • Konto laufend kontrollieren: Prüfen Sie nicht nur Zahlungen, sondern auch neu eingerichtete Kredite, Ratenzahlungen, Karten und weitere Bankprodukte.

  • Jeden Vorgang einzeln reklamieren: Bestreiten Sie nicht autorisierte Zahlungen und Verträge ausdrücklich und verlangen Sie die Rückerstattung.

  • Polizeiliche Anzeige erstatten: Diese dient der Dokumentation und Aufklärung des Sachverhalts.

Fazit: Bei massiven Auffälligkeiten darf die Bank nicht wegsehen

Ein gestohlenes Handy bedeutet nicht, dass Betroffene automatisch für alle nachfolgenden Schäden aufkommen müssen. Nach dem ZaDiG 2018 muss die Bank nicht autorisierte Zahlungsvorgänge grundsätzlich erstatten. Darüber hinaus kann sie haften, wenn ihr Kontrollsystem erhebliche Auffälligkeiten nicht erkennt oder wenn sie trotz Verlust- und Sperrmeldung weitere Zahlungen zulässt.

Gerade bei hohen Beträgen, einer Vielzahl von Transaktionen innerhalb kurzer Zeit, ungewöhnlichen Auslandszahlungen und gleichzeitig neu abgeschlossenen Finanzierungsprodukten muss geprüft werden, ob die Bank ihren Sicherheits- und Überwachungspflichten ausreichend nachgekommen ist. Betroffene sollten daher ihre Ansprüche auf Rückerstattung, Schadenersatz und gegebenenfalls Feststellung der Unwirksamkeit der Verträge prüfen lassen.

Für eine individuelle Beratung stehen Ihnen Anela Blöch und ihr Team unter der Telefonnummer 01 3912345 oder per E-Mail bloech@atb.law gerne zur Verfügung.

Weitere Artikel

Kreditkarte, Tan, Handy, SMS, Unautorisierte Zahlung, Rückforderung Bank

Phishing-Betrug: Bank und Kunde müssen Schaden teilen

Ein Urteil des OLG Linz (1 R 45/25f) stärkt die Rechte von Phishing-Opfern in Österreich. Erfahren Sie, warum Banken bei Online-Banking-Betrug trotz Fehlern der Kunden oft für den Schaden mithaften müssen und wie die Schadensteilung funktioniert.
Bild von Roman Taudes
Roman Taudes
Bearbeitungsgebühr zurückholen

Card Complete: Rückforderung unzulässiger Fremdwährungsgebühren nach OGH-Urteil

In welchen Fällen Sie bezahlte Kreditkartengebühren zurückfordern können
Bild von Anela Blöch
Anela Blöch
Kreditkarte, Tan, Handy, SMS, Unautorisierte Zahlung, Rückforderung Bank

Nicht autorisierte Zahlungsvorgänge

Wann Banken und Zahlungsdienstleister Überweisungen erstatten müssen (ZaDiG 2018)
Bild von Roman Taudes
Roman Taudes