
Wechselseitige Ansprüche aus einem Zahlungsdiensterahmenvertrag
OLG München, Hinweisbeschluss v. 22.09.2022 – 19 U 2204/22
RA und Notar Krau
Dieses Urteil des Oberlandesgerichts (OLG) München, ein sogenannter Hinweisbeschluss vom 22. September 2022, befasst sich mit einem häufigen Problem im Online-Banking: dem Schaden durch Phishing-Angriffe. Im Kern geht es darum, wer die Kosten trägt, wenn Betrüger über gefälschte Nachrichten Zugriff auf ein Bankkonto erhalten und Überweisungen tätigen.
Die Kläger sind eine Familie (Ehepaar und deren Sohn), die seit vielen Jahren Konten bei der beklagten Genossenschaftsbank führen. Das Online-Banking wurde hauptsächlich von der Ehefrau genutzt.
Im April 2021 erhielt die Ehefrau einen gefälschten Brief, der angeblich von ihrer Bank stammte. In diesem „Willkommensbrief zur Aktivierung des ePostfach TAN-Verfahrens“ wurde sie aufgefordert, einen Aktivierungscode über eine bestimmte Internetadresse („Phishing-Website“) einzugeben. Der Brief enthielt zahlreiche offensichtliche Fehler: Rechtschreibfehler („…bank“ statt „…banken“, „änderne“ statt „ändernde“), eine unvollständige Absenderadresse (nur ein Postfach ohne Ort und Postleitzahl), fehlende übliche Bankkontaktdaten (Telefonnummer, E-Mail, BIC etc.) und gefälschte Unterschriften von angeblichen „Bereichsleitern“. Außerdem nannte der Brief eine „App-ID“, die nicht mit der der echten Bank übereinstimmte, und eine Internetadresse, die auf „.net“ endete statt auf „.de“, wie bei der Bank üblich.
Nur wenige Tage später erhielt die Ehefrau einen echten Brief der Bank. Dieser war korrekt formatiert und enthielt alle üblichen Bankinformationen. Darin wurde ein Freischaltcode für das „SecureGo-Verfahren“ mitgeteilt, eine offizielle TAN-App der Bank, die eine Aktivierung über die Bank-App und nicht über eine Website vorsah. Der echte Brief forderte auch zur Prüfung der korrekten App-ID auf.
Kurz darauf erhielt der Ehemann einen betrügerischen Anruf, der die Aktivierung des angeblichen Verfahrens bis zu einem bestimmten Datum drängte. Trotz der vielen Ungereimtheiten im Phishing-Brief und der abweichenden Anweisungen im echten Brief folgte die Ehefrau den Anweisungen im gefälschten Schreiben. Sie gab den Freischaltcode für das SecureGo-Verfahren auf der betrügerischen Phishing-Website ein.
Daraufhin überwiesen unbekannte Täter innerhalb von drei Tagen insgesamt 20.242 Euro von den Konten der Familie auf andere Konten. Die Familie forderte von der Bank die Rückzahlung des Betrages. Ihre Konten bei der Bank waren zwischenzeitlich aufgelöst worden.
Das Landgericht München II wies die Klage der Familie ab. Es stellte zwar fest, dass die Überweisungen nicht von der Familie autorisiert waren. Es sah aber eine grobe Fahrlässigkeit bei den Klägern und einen entsprechenden Schadensersatzanspruch der Bank, der die Forderung der Familie auf Rückzahlung aufwog.
Das OLG München kündigte an, die Berufung der Familie zurückzuweisen und die Entscheidung des Landgerichts im Wesentlichen zu bestätigen. Ein „Hinweisbeschluss“ bedeutet, dass das Gericht seine vorläufige Einschätzung mitteilt und den Parteien Gelegenheit zur Stellungnahme gibt, bevor es eine endgültige Entscheidung trifft.
Das OLG stimmte zu, dass die Familie, da ihre Konten inzwischen geschlossen waren, statt einer Gutschrift nun eine direkte Zahlung von der Bank verlangen konnte. Die Zahlungen der Betrüger waren auch nach Ansicht des OLG nicht von der Familie autorisiert.
Der entscheidende Punkt war jedoch, dass das OLG die Familie als grob fahrlässig einstufte. Grobe Fahrlässigkeit bedeutet, dass jemand die erforderliche Sorgfalt in besonders schwerem Maße verletzt, einfachste und naheliegende Überlegungen nicht anstellt und das offensichtliche nicht beachtet. Das Gericht begründete dies umfassend:
Es sei heutzutage allgemeines Wissen, dass es betrügerische Schreiben und Anrufe gibt, die Kunden zur Preisgabe von Online-Banking-Daten verleiten sollen. Die Ehefrau sei mit Online-Banking vertraut.
Der gefälschte Brief wies derart viele und offensichtliche Fehler auf (Rechtschreibung, unvollständige Adressen, fehlende Bankdaten, gefälschte Unterschriften), die selbst bei flüchtigem Hinsehen auffallen mussten.
Der gravierendste Punkt war, dass der gefälschte Brief ein komplett anderes Aktivierungsverfahren (über eine Website) als der echte Brief der Bank (über die offizielle App) beschrieb. Diese Diskrepanz allein hätte die Familie misstrauisch machen und zu einer Nachfrage bei der Bank bewegen müssen.
Der Phishing-Brief nannte eine abweichende App-ID und eine Internetadresse mit einer ungewöhnlichen Domain („.net“ statt „.de“), obwohl die Bank vertraglich nur bestimmte, offizielle Zugangskanäle erlaubte.
Das Gericht kam zu dem Schluss, dass die Klägerin zu 1 (die Ehefrau) durch ihr Handeln objektiv schwerwiegend und subjektiv unentschuldbar gegen ihre Pflichten verstoßen hat, ihre Sicherheitsmerkmale zu schützen. Dieser Verstoß liege ausschließlich im Verantwortungsbereich der Kläger.
Das OLG sah kein Mitverschulden der Bank. Die Bank war nicht verpflichtet, im echten Schreiben explizit darauf hinzuweisen, dass der SecureGo-Code nur auf Anforderung des Kunden versandt werde. Eine pauschale Behauptung einer Sicherheitslücke im Bankensystem durch die Kläger sei zudem nicht ausreichend begründet worden. Die Bank sei lediglich verpflichtet, ein technisch sicheres System nach dem aktuellen Stand der Technik bereitzustellen.
Die grobe Fahrlässigkeit der Kläger führte dazu, dass sie den gesamten entstandenen Schaden (20.242 Euro) selbst tragen müssen. Die Schadensersatzforderung der Bank gegen die Kläger war daher berechtigt und konnte mit der Forderung der Kläger auf Rückzahlung der Beträge verrechnet werden. Das OLG befand, dass die Berufung der Familie keine Aussicht auf Erfolg hat und keine grundsätzliche Bedeutung für die Rechtsprechung besitzt.
Dieses Urteil unterstreicht die hohe Eigenverantwortung von Online-Banking-Nutzern. Es ist entscheidend, bei E-Mails, Briefen oder Anrufen, die nach persönlichen Zugangsdaten fragen oder zu ungewöhnlichen Aktivierungen auffordern, äußerste Vorsicht walten zu lassen und im Zweifelsfall immer direkt die Bank über offizielle Kanäle zu kontaktieren.
Die auf dieser Homepage bereitgestellten rechtlichen Hinweise und Fachaufsätze stellen einen sorgfältig ausgewählten, jedoch nur ausschnitthaften Überblick über die Rechtsentwicklung der vergangenen Jahrzehnte dar. Aufgrund der kontinuierlichen Fortentwicklung von Gesetzgebung und Rechtsprechung kann für die stetige Aktualität, Richtigkeit und Vollständigkeit der angebotenen Informationen keine Gewähr übernommen werden, da ältere Entscheidungen zwischenzeitlich im Instanzenzug abgeändert, durch neuere obergerichtliche Urteile überholt oder durch gesetzliche Neuregelungen gegenstandslos geworden sein können.
Die Wiedergabe dieser Entscheidungen sowie alle sonstigen Beiträge auf dieser Website dienen ausschließlich der allgemeinen, unverbindlichen Information der Rechtsuchenden und sind als gedankliche Anregungen zur vertieften Recherche zu verstehen. Sie können und sollen eine individuelle, auf den konkreten Sachverhalt abgestimmte juristische Beratung keinesfalls ersetzen.
Durch den Abruf dieser Informationen wird kein Mandatsverhältnis begründet, und es entsteht kein vertraglicher Anspruch auf Rechtsauskunft.
Um Missverständnissen vorzubeugen, stellt die Kanzlei Krau klar, dass die hier veröffentlichten Entscheidungen – sofern im Einzelfall nicht ausdrücklich abweichend gekennzeichnet – nicht von der Kanzlei Krau selbst erstritten wurden. Es handelt sich vielmehr um einen allgemeinen Auszug aus dem deutschen Rechtsleben zur Information der Öffentlichkeit.
Die Kanzlei Krau haftet für die von ihr bereitgestellten eigenen Informationen nach den allgemeinen gesetzlichen Bestimmungen. Für Schäden, die durch den fehlerhaften juristischen Gebrauch der auf dieser Website bereitgestellten Informationen durch Dritte außerhalb eines aktiven Mandatsverhältnisses entstehen, ist die Haftung der Kanzlei Krau für leichte Fahrlässigkeit ausgeschlossen. Dieser Ausschluss gilt nicht für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit, die auf einer fahrlässigen Pflichtverletzung der Kanzlei Krau oder einer vorsätzlichen oder fahrlässigen Pflichtverletzung eines gesetzlichen Vertreters oder Erfüllungsgehilfen der Kanzlei Krau beruhen. Der Haftungsausschluss gilt ferner nicht für sonstige Schäden, die auf einer grob fahrlässigen Pflichtverletzung der Kanzlei Krau oder auf einer vorsätzlichen oder grob fahrlässigen Pflichtverletzung eines gesetzlichen Vertreters oder Erfüllungsgehilfen der Kanzlei Krau beruhen. Die Haftung für vorsätzliches Verhalten bleibt hiervon unberührt.
Um komplexe rechtliche Sachverhalte für juristische Laien leicht verständlich aufzubereiten, kommt bei der Erstellung meiner Beiträge Künstliche Intelligenz zum Einsatz. Jeder Text wird vor der Veröffentlichung auf fachliche Richtigkeit und rechtliche Präzision geprüft. Die redaktionelle Verantwortung liegt vollständig bei der Anwalts- und Notarkanzlei Krau in Hohenahr.
Sie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Turnstile. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen