
Neue Phishing-Welle: Gefälschte Raiffeisen-E-Mails fordern zur pushTAN-Aktivierung auf
6. Juli 2026
Wie Ansprüche gegen Banken durchgesetzt werden – und warum viele Fälle außergerichtlich oder im Prozess verglichen werden
8. Juli 2026
Viele Opfer von Online-Betrug hören nach der Schadensmeldung bei ihrer Bank einen Satz, der zunächst endgültig klingt: „Sie haben die Überweisung selbst freigegeben.“
Für viele Geschädigte ist das ein Schock. Sie glauben dann, jede Rückforderung sei ausgeschlossen. Tatsächlich ist die Rechtslage differenzierter. Die formale Freigabe einer Zahlung ist wichtig, aber sie beantwortet nicht alle Fragen. Gerade bei modernen Betrugsformen – Fake-Trading-Plattformen, Krypto-Betrug, Romance-Scam, Investment-Scam oder sogenanntem Authorised-Push-Payment-Fraud – muss geprüft werden, ob die Bank ihre eigenen Schutz-, Warn-, Prüf- und Überwachungspflichten eingehalten hat.
Die Europäische Union hat den Zahlungsverkehr bewusst sicherer gemacht
Der europäische Gesetzgeber hat mit der Zahlungsdiensterichtlinie PSD2 und den darauf aufbauenden technischen Regulierungsstandards einen Sicherheitsrahmen geschaffen. Dieser Rechtsrahmen soll nicht nur sicherstellen, dass Kunden Zahlungen technisch freigeben. Er soll auch Betrug im elektronischen Zahlungsverkehr verhindern oder zumindest erschweren.
In Österreich wurde dieser Rahmen insbesondere durch das Zahlungsdienstegesetz 2018 umgesetzt. Zentrales Element ist die starke Kundenauthentifizierung. Bei elektronischen Zahlungsvorgängen muss der Zahlungsdienstleister grundsätzlich eine Authentifizierung verlangen, die zumindest zwei unabhängige Elemente umfasst, etwa Wissen, Besitz oder ein biometrisches Merkmal. Bei Fernzahlungsvorgängen kommt hinzu, dass die Authentifizierung dynamisch mit Betrag und Empfänger verknüpft sein muss. (RIS)
Das bedeutet: Es reicht nicht, dass ein Kunde „irgendetwas“ bestätigt. Entscheidend ist, ob dem Kunden bei der Freigabe klar und nachvollziehbar angezeigt wurde, welchen Betrag er an welchen Empfänger freigibt.
Starke Kundenauthentifizierung ist nicht das Ende der Prüfung
Banken verweisen häufig darauf, dass eine Zahlung mit Zwei-Faktor-Authentifizierung bestätigt wurde. Das ist aber nicht automatisch ein Freibrief. Die starke Kundenauthentifizierung ist nur ein Teil des Sicherheitskonzepts.
Die europäische Regulierung verlangt zusätzlich Transaktionsüberwachungsmechanismen. Die Europäische Bankenaufsichtsbehörde weist ausdrücklich darauf hin, dass Zahlungsdienstleister nach Art. 2 der Delegierten Verordnung (EU) 2018/389 Mechanismen einsetzen müssen, die unautorisierte oder betrügerische Zahlungsvorgänge erkennen können. (Europäische Bankenaufsicht)
Das ist der zentrale Punkt für viele Betrugsfälle: Eine Zahlung kann formal autorisiert sein und trotzdem aufgrund der Umstände betrugsverdächtig erscheinen. Dann stellt sich die Frage, ob die Bank den Vorgang einfach ausführen durfte oder ob sie warnen, nachfragen, verzögern oder stoppen hätte müssen.
Betrug ist kein Randphänomen mehr
Die aktuellen europäischen Zahlen zeigen, dass es sich nicht um Einzelfälle handelt. Nach dem gemeinsamen Bericht von Europäischer Bankenaufsichtsbehörde und Europäischer Zentralbank betrug der gemeldete Zahlungsbetrug im Europäischen Wirtschaftsraum im Jahr 2024 insgesamt rund EUR 4,2 Milliarden. Davon entfielen rund EUR 2,5 Milliarden auf betrügerische Überweisungen. Besonders bedeutsam ist: Bei Überweisungsbetrug entfiel mehr als die Hälfte des Werts auf Fälle, in denen der Zahler manipuliert wurde.
Gerade das ist typisch für moderne Online-Betrugsfälle. Der Täter stiehlt nicht einfach Zugangsdaten und räumt ein Konto leer. Er bringt den Kunden dazu, selbst zu überweisen. Das Opfer glaubt, eine legitime Investition zu tätigen, eine Steuer freizuschalten, ein Trading-Konto aufzuladen oder eine angebliche Plattform zu bedienen. Tatsächlich wird es manipuliert.
Der Bericht von EBA und EZB zeigt außerdem, dass Zahlungsdienstnutzer bei betrügerischen Überweisungen im Jahr 2024 rund 85 % der Verluste getragen haben. Das macht deutlich, warum professionelle rechtliche Prüfung so wichtig ist: Ohne Intervention bleibt der Schaden häufig beim Kunden. (European Central Bank)
Die österreichische Rechtsprechung entwickelt sich weiter
In Österreich gibt es bereits wichtige Entscheidungen zu Online-Banking-Betrug. Der Oberste Gerichtshof hat in der Entscheidung 7 Ob 95/24g ausgesprochen, dass eine vom Kunden selbst mittels Zwei-Faktor-Authentifizierung freigegebene Zahlung grundsätzlich kein „nicht autorisierter Zahlungsvorgang“ im Sinn der §§ 67, 68 ZaDiG 2018 ist. Das bedeutet: Der automatische Rückerstattungsmechanismus für nicht autorisierte Zahlungen greift in solchen Fällen nicht ohne Weiteres. (Unger Rechtsanwälte)
Diese Entscheidung ist aber nicht das Ende jeder Haftungsprüfung. Sie besagt nicht, dass Banken bei autorisierten, aber betrügerisch veranlassten Zahlungen immer haftungsfrei wären. Vielmehr muss dann auf einer anderen Ebene geprüft werden: Hat die Bank ihre vertraglichen Schutz- und Sorgfaltspflichten verletzt? War das Transaktionsmonitoring ausreichend? Gab es konkrete Warnhinweise? War das Verhalten des Kunden so ungewöhnlich, dass die Bank reagieren hätte müssen?
Genau diese Richtung zeigt eine Entscheidung des Oberlandesgerichts Linz. Dort hatte ein Kunde 41 Überweisungen über insgesamt rund EUR 200.000 in nur eineinhalb Stunden freigegeben. Das Erstgericht wies die Klage noch ab. Das OLG Linz bejahte aber eine Haftung der Bank, weil das Fraud-Transaction-Monitoring nach Ansicht des Gerichts nicht ausreichend ausgestaltet war. Die Häufung der Transaktionen, die ungewöhnlichen Zahlungsabläufe und die Abweichung vom bisherigen Zahlungsverhalten hätten dazu führen müssen, dass das System anschlägt und die Zahlungen stoppt. Das OLG Linz nahm trotz grober Fahrlässigkeit des Kunden eine Schadensteilung von 50:50 an. (Justiz Österreich)
Diese Entscheidung ist für Opfer von Online-Betrug besonders relevant. Sie zeigt, dass auch bei einer Freigabe durch den Kunden eine Bankhaftung möglich sein kann, wenn die Bank auffällige Transaktionsmuster nicht ausreichend erkennt oder nicht angemessen darauf reagiert.
Worum es in solchen Verfahren wirklich geht
Bei einem modernen Online-Betrugsfall lautet die rechtliche Kernfrage daher nicht bloß: „Hat der Kunde geklickt?“
Die richtigen Fragen lauten:
Hat die Bank erkannt oder erkennen müssen, dass das Zahlungsverhalten ungewöhnlich war?
Gab es neue Empfänger?
Gingen hohe Beträge ins Ausland?
Wichen die Zahlungen vom bisherigen Kundenverhalten ab?
Gab es mehrere Transaktionen in kurzer Zeit?
Wurden kurz davor Kredite aufgenommen?
Wurde der Kunde konkret und transaktionsbezogen gewarnt?
Wurde die Zahlung angehalten oder telefonisch rückgefragt?
Wurde nach Schadensmeldung sofort ein Rückruf versucht?
Kann die Bank ihr Fraud-Transaction-Monitoring konkret dokumentieren?
Gerade diese Fragen entscheiden darüber, ob eine Rückforderung gegen die Bank aussichtsreich sein kann.
Allgemeine Warnhinweise reichen nicht immer
Banken veröffentlichen regelmäßig Warnungen vor Phishing, Krypto-Betrug oder betrügerischen Anrufen. Solche Warnungen sind sinnvoll. Sie ersetzen aber nicht in jedem Fall eine konkrete Reaktion auf eine konkrete auffällige Zahlung.
Ein allgemeiner Hinweis auf der Website ist etwas anderes als eine individuelle Warnung bei einer ungewöhnlichen Überweisung. Wer EUR 30.000, EUR 50.000 oder mehr an einen neuen Empfänger im Ausland überweist, befindet sich in einer anderen Risikolage als bei einer gewöhnlichen Inlandszahlung. Wenn zusätzlich ein Social-Media-Kontakt, eine angebliche Trading-Plattform, Kryptowährungen oder ein neu aufgenommenes Darlehen im Hintergrund stehen, kann sich das Verdachtsbild weiter verdichten.
Warum Opfer den Schaden nicht vorschnell akzeptieren sollten
Online-Betrugsopfer befinden sich nach der Entdeckung des Schadens oft in einer Ausnahmesituation. Viele schämen sich. Viele fühlen sich selbst verantwortlich. Viele akzeptieren die erste Ablehnung der Bank, weil sie glauben, die eigene Freigabe der Zahlung schließe jede rechtliche Möglichkeit aus.
Das ist ein Fehler.
Gerade die europäische Regulierung zeigt, dass Banken nicht nur Zahlungsaufträge technisch ausführen, sondern auch Sicherheitssysteme vorhalten müssen. Die österreichische Rechtsprechung zeigt, dass ein mangelhaftes Fraud-Transaction-Monitoring zu einer Haftung der Bank führen kann. Und die aktuellen europäischen Zahlen zeigen, dass Manipulationsbetrug bei Überweisungen ein massives Problem ist.
Fazit
Die Europäische Union hat den elektronischen Zahlungsverkehr bewusst reguliert, um Kunden besser vor Missbrauch und Betrug zu schützen. Starke Kundenauthentifizierung, dynamische Verknüpfung und Transaktionsüberwachung sind keine bloßen Formalitäten. Sie sind Schutzmechanismen.
Wer Opfer eines Online-Betrugs wurde, sollte daher nicht nur Strafanzeige erstatten und nicht bloß auf die Täter im Ausland hoffen. Es muss auch geprüft werden, ob die eigene Bank auffällige Zahlungen erkennen und verhindern hätte müssen.
Auch eine selbst freigegebene Überweisung kann rechtlich angreifbar sein, wenn sie Teil eines erkennbar ungewöhnlichen und betrugsverdächtigen Zahlungsvorgangs war.


