Skip to content

Sechs Google-Pay-Abbuchungen: BestSign verhindert die Erstattung

5.343 Euro von meinem Konto, sechs Google-Pay-Abbuchungen – ich habe sie nie autorisiert. Die Bank zeigt auf das BestSign-Verfahren: Jede Zahlung wurde mit meiner Freigabe dokumentiert. Ich soll Opfer eines Phishing-Angriffs sein, der mich zur Zustimmung verleitete. Vor Gericht steht damit ein digitales Protokoll gegen mein Wort. Welcher Beweis wiegt schwerer?
Smartphone auf einem Holztisch zeigt eine virtuelle Kartenaktivierung mit Biometrie-Abfrage.
Bei streitigen Abbuchungen prüft das Gericht, ob ordnungsgemäß authentifizierte Freigaben wie BestSign den Erstattungsanspruch ausschließen. Symbolfoto: KI

Zum vorliegenden Urteilstext springen: 23 U 71/25

Das Wichtigste im Überblick

Am 27.05.2026 stellte das OLG Frankfurt (23 U 71/25) klar: Die Bank muss sechs Abbuchungen über 5.343 Euro nicht erstatten, weil das Gericht die Freigaben dem Kontoinhaber zurechnete. Das gilt, wenn die Bank die Freigaben technisch belegt und der Kontoinhaber keinen anderen Ablauf plausibel macht.


  • Freigaben belegt: Protokolle, registriertes Gerät und Zeugenaussage bestätigten störungsfreie Freigaben.
  • Keine absolute Sicherheit: Die Bank musste keine vollständig sicheren Systeme nachweisen.
  • Auslandszahlungen reichen nicht: Mehrere Abbuchungen aus dem Ausland zwangen die Bank nicht zu einer Rückfrage.
  • Zugangsdaten geschützt: Der Kontoinhaber gab persönliche Zugangsdaten preis und prüfte Zahlungsdaten vor der Freigabe nicht ausreichend.

Eckdaten zum Urteil

  • Gericht: OLG Frankfurt
  • Datum: 27.05.2026
  • Aktenzeichen: 23 U 71/25
  • Verfahren: Berufungsverfahren
  • Rechtsbereiche: Bankrecht, Zahlungsverkehr, Online-Banking
  • Streitwert: 5.343,00 EUR
  • Relevant für: Bankkunden, Banken bei strittigen Abbuchungen

Warum verweigerte die Bank 5.343 Euro Erstattung?

Nach § 675u Satz 2 BGB muss ein Zahlungsdienstleister dem Zahler einen Zahlungsbetrag unverzüglich erstatten und das Konto wieder auf den Stand ohne die Belastung zurückführen, wenn ein Zahlungsvorgang nicht autorisiert war. Zahlungsdienstleister ist in der Regel Ihre Bank; Zahler sind Sie als Kontoinhaber. Ein Zahlungsvorgang ist gegenüber dem Zahler nach § 675j Abs. 1 Satz 1 BGB nur wirksam, wenn dieser zugestimmt hat. Diese Zustimmung kann als Einwilligung im Voraus oder als nachträgliche Genehmigung erfolgen und darf mit einem bestimmten Zahlungsinstrument verknüpft werden, § 675j Abs. 1 Sätze 2 bis 4 BGB. Fehlt eine wirksame Zustimmung, können Sie die Erstattung verlangen; Ausnahmen zur Beweislast und Mitverantwortung prüft das Gericht gesondert.

Ein 5.343,00 Euro schwerer Streit um sechs Abbuchungen vom Girokonto brachte diese Frage vor das Oberlandesgericht Frankfurt. Ein Mann hatte am 31.01.2024 sechs Abbuchungen von seinem Girokonto bemerkt und verlangte von seiner Bank die Erstattung, weil er die Zahlungen nicht autorisiert habe. Ein polizeiliches Ermittlungsverfahren hatte ergeben, dass sich ein Dritter Zugang zu einer virtuellen Karte des Mannes verschafft hatte – einer nur digital bestehenden Zahlungskarte ohne Plastikkarte. Der Betroffene bestritt, davon gewusst oder daran mitgewirkt zu haben. Das Oberlandesgericht Frankfurt wies mit Urteil vom 27.05.2026 (Az. 23 U 71/25) die Berufung gegen die Klageabweisung des Landgerichts Frankfurt am Main (Az. 2-10 O 301/24) zurück und verneinte den Erstattungsanspruch gegen die Bank. Weil damit kein Hauptanspruch bestand, entfielen auch die geforderten Verzugszinsen nach §§ 286, 288 BGB.

Redaktionelle Leitsätze

  1. Weist der Zahlungsdienstleister bei streitiger Autorisierung nach, dass ein Zahlungsvorgang über ein nach aktuellen Erkenntnissen praktisch nicht überwindbares Sicherungsverfahren ordnungsgemäß authentifiziert, aufgezeichnet und störungsfrei verbucht wurde, begründet dies einen Anscheinsbeweis für die Zustimmung des Zahlers; der Erstattungsanspruch entfällt, wenn dieser Anschein nicht durch substantiierte Gegentatsachen erschüttert wird.
  2. Im formalisierten Massenzahlungsverkehr muss die Bank Zahlungsaufträge grundsätzlich nur formal prüfen. Auslandsbezug und mehrere Abbuchungen allein schaffen kein massives Verdachtsmoment und lösen keine Pflicht zur Rückfrage oder Zurückhaltung aus.
  3. Gibt der Zahler personalisierte Authentifizierungsdaten preis und prüft die übermittelten Zahlungsinformationen vor der Freigabe nicht hinreichend, handelt er grob fahrlässig; die Bank kann einen Erstattungsanspruch dann durch einen gleich hohen Gegenanspruch abwehren.
Checkliste mit fünf Punkten zum BestSign-Anscheinsbeweis; Erstattung scheitert an fehlenden Gegenfakten.
Bei BestSign-Freigaben Erstattungsrisiken richtig einschätzen

Wer trägt die Beweislast für die Autorisierung?

Ist die Autorisierung streitig, muss der Zahlungsdienstleister nach § 675w Satz 1 BGB nachweisen, dass eine Authentifizierung erfolgt ist und der Zahlungsvorgang ordnungsgemäß aufgezeichnet, verbucht und nicht durch eine Störung beeinträchtigt wurde. Nach dem Rechtsgedanken des § 675w BGB trägt die Bank grundsätzlich die Beweislast für die Autorisierung – sowohl bei eigenen Ansprüchen gegen den Zahler als auch bei dessen Erstattungsansprüchen (BGH, Urteil vom 05.03.2024, Az. XI ZR 107/22). Beweislast heißt: Bleibt die Tatsache unklar, geht dies zulasten der beweisbelasteten Partei. Dabei unterscheidet das Gesetz zwischen Authentifizierung – der technischen Überprüfung der Identität – und Autorisierung, der eigentlichen Zustimmung zum konkreten Zahlungsvorgang nach § 675j Abs. 1 BGB. Eine technisch störungsfreie Authentifizierung begründet nach § 675w Satz 3 BGB allein nicht zwingend den Nachweis der Autorisierung; erforderlich ist eine Gesamtwürdigung aller Umstände nach § 286 ZPO. Das Gericht bewertet Protokolle, Zeugen und Ihre Einwände also im Zusammenhang. Für Sie zählt deshalb jeder greifbare Umstand, der gegen eine eigene Freigabe spricht.

Das aus dem Rechtsgedanken des § 675w BGB folgende weite Verständnis der Beweislastverteilung ist sachgerecht und gilt nach dem Wortlaut der Vorschrift sowohl für Ansprüche des Zahlungsdienstleisters gegen den Zahler (§ 675u Satz 1 BGB) als auch für solche des Zahlers gegen den Zahlungsdienstleister, § 675u Satz 2 BGB (BGH, Urteil vom 05.03.2024 – XI ZR 107/22, juris Rn. 40 f.). – so das OLG Frankfurt

An diesen Maßstäben prüfte das Oberlandesgericht die von der Bank vorgelegten Protokolle und die vom Landgericht durchgeführte Beweisaufnahme.

Wie belegten BestSign-Protokolle die sechs Zahlungen?

Die von der Bank vorgelegten Anlagen B 2 und B 5 belegten nach Auffassung des Gerichts, dass die Bestellung der virtuellen Debitkarte, die Aktivierung von Google Pay und die anschließenden sechs Zahlungen unter Verwendung der Online-Banking-Zugangsdaten des Betroffenen und seines BestSign-Verfahrens ordnungsgemäß authentifiziert worden waren. Die Vorgänge seien aufgezeichnet und verbucht worden, eine technische Störung habe nicht vorgelegen. Zugeordnet wurden die Transaktionen anhand der Legitimations-ID, der Benutzerkennung und des für den Vertrag registrierten BestSign-Endgeräts. Der Betroffene bestritt dabei nicht, dieses Gerät selbst besessen zu haben.

Warum reichten fehlende IP-Protokolle nicht als Rüge?

Der Mann rügte, es fehlten vollständige IT-Protokolle, insbesondere IP-Adressen und Gerätedaten, und das Landgericht habe deren Vorlage zu Unrecht nicht verlangt. Das Oberlandesgericht hielt eine IP-Adresse jedoch für kein geeignetes Kundenauthentifizierungsmerkmal, weil sie keine belastbaren Rückschlüsse auf die Person des Nutzers zulasse. Weitere IP-Protokolle seien deshalb entbehrlich gewesen; die vorhandene Dokumentation über Legitimations-ID, Benutzerkennung und registriertes Gerät habe zur Zuordnung ausgereicht. Auch der Einwand, der sachverständige Zeuge X habe nur die technische Funktionsfähigkeit, nicht aber eine hundertprozentige Sicherheit der Systeme bestätigt, griff nicht: Absolute Systemsicherheit sei für den Nachweis nicht erforderlich, ausreichend seien die belegte ordnungsgemäße Anwendung, die Störungsfreiheit sowie Aufzeichnung und Verbuchung der Vorgänge.

Wie greift der Anscheinsbeweis beim BestSign-Verfahren?

Ein Anscheinsbeweis bedeutet: Das Gericht darf vom typischen Geschehensablauf ausgehen, wenn ein als sicher geltendes Verfahren ordnungsgemäß genutzt wurde. Es nimmt dann an, dass Sie die Freigabe selbst erteilt haben. Diesen Anschein müssen Sie mit greifbaren Gegentatsachen erschüttern, sonst gilt die Autorisierung als bewiesen.

Ein Anscheinsbeweis im Online-Banking ist nach der Rechtsprechung nicht von vornherein ausgeschlossen (BGH, Urteil vom 26.01.2016, Az. XI ZR 91/14). Die bloße technische Dokumentation darf aber nicht praktisch zu einer Beweislastumkehr führen. Voraussetzung ist ein nach aktuellen Erkenntnissen allgemein praktisch nicht überwindbares Sicherungsverfahren und dessen ordnungsgemäße Anwendung im konkreten Fall. Die Ausgestaltung des Authentifizierungsverfahrens liegt dabei grundsätzlich im Organisationsermessen des Zahlungsdienstleisters, gestützt auf § 55 Abs. 5 ZAG in Verbindung mit Art. 2 Abs. 2 und Art. 4 der Delegierten Verordnung (EU) 2018/389.

Deshalb dürfen die Grundsätze des Anscheinsbeweises im Zahlungsdiensterecht beim Einsatz technischer Authentifizierungsinstrumente nicht so gehandhabt werden, dass sie bei Vorliegen der in § 675w Satz 3 BGB genannten technischen Merkmale aus praktischer Sicht einer Beweislastumkehr gleichkommen (BGH, a.a.O., Rn. 26, m.w.N.). – so das OLG Frankfurt

Im konkreten Streitfall stützte sich die Bank auf genau dokumentierte BestSign-Freigaben in Verbindung mit Google Pay. Nach ihrer Darstellung hatte ein Täter mit gephishten Online-Banking-Zugangsdaten die Bestellung einer virtuellen Debitkarte sowie die Aktivierung von Google Pay veranlasst – beide Vorgänge habe der Betroffene anschließend selbst mit seinem BestSign-Verfahren freigegeben. Die sechs späteren Zahlungen liefen über das aktivierte Google-Pay-Verfahren, jeweils mit starker Kundenauthentifizierung. Starke Kundenauthentifizierung verlangt mindestens zwei unabhängige Sicherheitsmerkmale, etwa Passwort und Freigabe auf dem registrierten Gerät. Protokolliert war dabei: Am 20.01.2024 um 14:37:13 Uhr die BestSign-Freigabe der virtuellen Debitkarte, um 14:37:45 Uhr die Freigabe der Google-Pay-Aktivierung, anschließend eine automatisierte SMS über Aktivierung und Nutzbarkeit.

Das BestSign-Verfahren funktioniert nach der Erläuterung der Bank so, dass verschlüsselte Freigabeaufforderungen zunächst auf dem gekoppelten Gerät entschlüsselt und nach einer Freigabe – gesichert durch Passwort, Fingerabdruck oder Face-ID – signiert zurückgesandt werden. Der sachverständige Zeuge X bestätigte diese Funktionsweise und die störungsfreie Durchführung. Das Gericht sah darin zunächst nur die Grundlage eines nicht unwiderleglichen Anscheinsbeweises. Nach der erforderlichen Gesamtwürdigung gelang es dem Betroffenen jedoch nicht, diesen zu erschüttern – prozessual galt damit als bewiesen, dass er Kartenbestellung, Google-Pay-Verknüpfung und die Zahlungsvorgänge mit seinem BestSign-Verfahren freigegeben hatte, wenn auch unfreiwillig. Diese angenommene Autorisierung schloss den Erstattungsanspruch nach § 675u Satz 2 BGB aus.

Wann ist der Anscheinsbeweis im Online-Banking erschüttert?

Der Anscheinsbeweis kann erschüttert werden, wenn Tatsachen substantiiert dargelegt und gegebenenfalls bewiesen werden, die eine ernsthafte Möglichkeit einer anderen Ursache und eines missbräuchlichen Dritteingriffs begründen. Ein konkreter erfolgreicher Angriff auf das Authentifizierungsinstrument muss dabei nicht nachgewiesen werden; ausreichend können auch Indizien außerhalb des Sicherheitssystems der Bank sein (BGH, Urteil vom 26.01.2016, Az. XI ZR 91/14).

Wenn Sie eine Zahlung bestreiten, beschränken Sie sich nicht auf allgemeine Hinweise zu Phishing, Datenlecks oder fehlenden IP-Adressen. Tragen Sie konkrete Tatsachen zu Ihrem Fall vor, etwa auffällige Nachrichten, fremde Gerätezugriffe oder Umstände der Freigabe. Sichern Sie dazu SMS, E-Mails, Screenshots und Zeitangaben, damit Sie den Anscheinsbeweis gezielt erschüttern können.

Der Mann versuchte mit mehreren Argumenten, diesen Anscheinsbeweis zu Fall zu bringen – letztlich ohne Erfolg vor dem Oberlandesgericht.

Warum überzeugte der Hinweis auf ein Datenleck nicht?

Er verwies auf einen IT-Systemumzug der Bank zum 01.04.2023 und vermutete darin die Ursache für den Datenabfluss. Das Gericht ließ diesen Einwand nicht durchgreifen: Die Bank hatte substantiiert und unbestritten dargelegt, dass sie die Online-Banking-PIN nicht speichere, sondern nur einen kryptographisch verschlüsselten Hash-Wert. Weitere IT-Sicherheitsmaßnahmen schlossen nach den bestätigten Angaben des Zeugen X illegitime Datenabflüsse aus. Zudem fehlte der zeitliche Zusammenhang: Der Systemumzug lag mehr als neun Monate vor der Einrichtung der virtuellen Debitkarte am 20.01.2024.

Welche Bedeutung hatten SMS-Einwand und BSI-Bericht?

Der Betroffene bestritt außerdem, eine SMS über die Einrichtung der Debitkarte erhalten zu haben. Die Bank hatte den automatisierten Versand vorgetragen und sich auf die Aussage des Zeugen X gestützt; dem Einwand maß das Gericht keine durchgreifende Bedeutung für den Erstattungsanspruch bei. Auch der Verweis auf den Bericht des BSI zur IT-Sicherheitslage 2024 half nicht weiter: Allgemeine Erkenntnisse zur Sicherheitslage erschütterten die konkrete Feststellung einer ordnungsgemäßen, störungsfreien Authentifizierung im vorliegenden Fall nicht. Auf die von ihm angeführten Urteile – BGH vom 05.03.2024, OLG Dresden vom 05.05.2025 (Az. 8 U 1482/24) und BGH vom 24.04.2012 (Az. XI ZR 96/11) – stützte das Gericht zwar dieselben Beweislastgrundsätze, hielt den Anscheinsbeweis aber nach Gesamtwürdigung von Protokollen, BestSign-Funktionsweise, Zeugenaussage und fehlendem substantiierten Gegenbeweis für nicht erschüttert.

Muss die Bank atypische Auslandszahlungen zurückhalten?

Warn- und Schutzpflichten der Bank bestehen im formalisierten, weitgehend automatisierten Massenzahlungsverkehr nur in engen Grenzen. Die Bank muss Zahlungsaufträge grundsätzlich nicht materiell prüfen, sondern darf sich auf eine formale Prüfung der Ausführungsbedingungen beschränken. Eine Warnpflicht kommt nur bei massiven Verdachtsmomenten in Betracht – etwa bei einem evident erscheinenden Rechtsverstoß oder einem sich aufdrängenden Straftatverdacht. Nach § 675o Abs. 2 BGB muss die Bank Zahlungen ausführen, die mittels Zwei-Faktor-Authentifizierung autorisiert wurden; eine allgemeine Pflicht, jeden Vorgang mit dem bisherigen Zahlungsverhalten abzugleichen, besteht nicht.

Formale Prüfung meint die Kontrolle der technischen Freigabebedingungen, nicht die inhaltliche Sinnhaftigkeit der Zahlung. Zwei-Faktor-Authentifizierung entspricht der starken Kundenauthentifizierung mit zwei unabhängigen Merkmalen. Für Sie folgt daraus: Auslandsbezug oder ungewöhnliche Beträge allein lösen noch keine Pflicht der Bank zur Rückfrage aus.

Der Betroffene stützte seine Vorwürfe gegen die Bank ausdrücklich auf den Auslandsbezug der Vorgänge: Die Abbuchungen seien laut polizeilicher Ermittlung aus dem Ausland erfolgt, obwohl er sein Konto zuvor nie aus dem Ausland bedient habe. Die Bank hätte deshalb eine zusätzliche Autorisierung oder Rückfrage vornehmen müssen. Das Oberlandesgericht sah das anders: Auslandsbezug und mehrere Abbuchungen begründeten für sich genommen kein massives Verdachtsmoment. Im globalen Zahlungsverkehr seien weder hohe Beträge noch Auslandszahlungen allein missbrauchsverdächtig, und eine allgemeine Pflicht zur Überwachung des Zahlungsverhaltens bestehe nicht. Auch hier verwies das Gericht darauf, dass eine IP-Adresse ohnehin kein geeignetes Merkmal für Rückschlüsse auf die Person des Nutzers sei.

Warum haftete der Kunde trotz Phishing selbst?

Nach § 675v Abs. 3 Nr. 2 BGB kann die Bank von der Erstattungspflicht befreit sein, wenn dem Zahler eine grob fahrlässige Pflichtverletzung vorzuwerfen ist. Der Zahler ist nach § 675l Abs. 1 Satz 1 BGB verpflichtet, personalisierte Authentifizierungsinstrumente vor unbefugtem Zugriff zu schützen – nach dem Vortrag der Bank ergab sich diese Pflicht zusätzlich aus Ziffer 7.1 Abs. 1 der Besonderen Bedingungen für das Bank1-Online-Banking. Einen daraus folgenden, gleich hohen Gegenanspruch kann die Bank dem Erstattungsanspruch im Wege der dolo-agit-Einrede nach § 242 BGB entgegenhalten.

Grob fahrlässig handelt, wer elementare Sorgfalt in ungewöhnlich hohem Maß missachtet. Personalisierte Authentifizierungsinstrumente sind Ihre geheimen oder gerätegebundenen Freigabemittel wie PIN, Passwort oder BestSign. Die dolo-agit-Einrede erlaubt der Bank, die Erstattung zu verweigern, wenn sie denselben Betrag wegen Ihrer Pflichtverletzung sofort zurückfordern könnte. Für Sie kann der Anspruch dann wirtschaftlich vollständig entfallen.

Hilfsweise prüfte das Oberlandesgericht diese Haftungsverlagerung – und kam zu einem eindeutigen Ergebnis. Selbst wenn man eine fehlende Autorisierung unterstellt hätte, wäre der Erstattungsanspruch durch einen gleich hohen Gegenanspruch der Bank ausgeschlossen gewesen. Prozessual ging das Gericht davon aus, dass Täter per Phishing an die Zugangsdaten gelangt waren und der Betroffene die BestSign-Freigaben selbst erteilt hatte. Als grob fahrlässig wertete das Gericht dabei die fehlende Prüfung der übermittelten Zahlungsinformationen vor der Freigabe sowie die Preisgabe persönlicher Authentifizierungsdaten. Der Einwand, bei einem Phishing-Angriff außerhalb seiner Sphäre könne ihm kein Fahrlässigkeitsvorwurf gemacht werden, verfing angesichts der angenommenen eigenen BestSign-Freigaben nicht. Die Kosten des Berufungsverfahrens muss der Mann tragen; die Revision ließ das Oberlandesgericht nicht zu.

Was bedeutet das Urteil für bestrittene Abbuchungen?

Das Urteil stammt vom Oberlandesgericht Frankfurt und bindet andere Gerichte nicht. Seine Wertung ist vor allem auf Fälle übertragbar, in denen die Bank dokumentierte Freigaben über ein registriertes Gerät nachweist. Prüfen Sie daher, ob Ihre Fallumstände hiervon abweichen.

Legt Ihre Bank solche Protokolle vor, benennen Sie konkret, warum die Freigabe nicht von Ihnen stammen kann. Dokumentieren Sie insbesondere verdächtige Nachrichten, den Umgang mit Ihren Zugangsdaten und mögliche Zugriffe Dritter. Andernfalls können die Protokolle und fehlende konkrete Gegenindizien gegen einen Erstattungsanspruch sprechen.

Unsere Einschätzung

Das Oberlandesgericht Frankfurt setzt bei bestrittenen digitalen Kartenzahlungen den entscheidenden Punkt vor die einzelnen Abbuchungen: auf die Freigaben, mit denen Karte und Wallet eingerichtet wurden. Entscheidend wird in ähnlichen Fällen sein, ob sich aus der Freigabeanfrage selbst der konkrete Einrichtungszweck erkennen ließ und ob die zeitliche Kette plausibel dokumentiert ist. Wer die Anfrage nicht nachvollziehen konnte, sollte gerade diesen Bruch in der Abfolge konkret belegen.

Offen blieb, wie zu entscheiden wäre, wenn eine protokollierte BestSign-Anfrage den Kartenaufbau oder die Wallet-Verknüpfung nicht verständlich bezeichnet. Betroffene sollten deshalb nicht nur den Freigabezeitpunkt festhalten, sondern auch Wortlaut und Anzeige der Aufforderung sichern.


Unerwartete Abbuchungen? Jetzt Erstattungsanspruch sichern

Der Nachweis unautorisierter Zahlungen kann scheitern, wenn die Bank eine ordnungsgemäße Authentifizierung dokumentiert. Unsere Rechtsanwälte prüfen die vorgelegten Protokolle, identifizieren Ansatzpunkte zur Erschütterung des Anscheinsbeweises und helfen Ihnen, eine mögliche grob fahrlässige Pflichtverletzung abzuwenden. Legen Sie die Unterlagen unverbindlich vor, damit wir Ihre konkrete Situation bewerten können.

Jetzt unverbindlich Situation prüfen lassen


Symbolbild für Rechtsfragen (FAQ): Allegorische Justitia mit Waage und Richterhammer.

Häufig gestellte Fragen (FAQ)

Was soll ich tun, wenn nach Phishing eine Google-Pay-Karte hinzugefügt und Geld abgebucht wurde?

Verlangen Sie sofort schriftlich die Erstattung der nicht autorisierten Zahlungen, sperren Sie Konto und virtuelle Karte und sichern Sie sämtliche Beweise. Entfernen Sie die unberechtigte Google-Pay-Verknüpfung erst nach der Beweissicherung und sichern Sie Kontoauszüge, SMS, E-Mails, Screenshots sowie Zeitangaben.

Nach § 675u Satz 2 BGB muss die Bank einen nicht autorisierten Zahlungsvorgang grundsätzlich erstatten. Bestreitet die Bank Ihre Zustimmung, muss sie nach § 675w BGB zunächst Authentifizierung, ordnungsgemäße Aufzeichnung, Verbuchung und Störungsfreiheit nachweisen. Dokumentierte BestSign-Freigaben beweisen Ihre Zustimmung jedoch nicht ohne Weiteres, können aber einen Anscheinsbeweis begründen. Deshalb sollten Sie konkret schildern, welche Phishing-Nachricht Sie erhielten, was die Freigabeanzeige tatsächlich zeigte und wann Sie den Betrug bemerkten. Verlangen Sie außerdem die Sicherung und Erläuterung der Protokolle zu Gerät, Freigabeinhalt, Kartenbestellung, Google-Pay-Aktivierung und Abbuchungen.

Allgemeine Hinweise auf Phishing, Datenlecks oder fehlende IP-Adressen reichen häufig nicht aus, wenn die Bank konkrete Freigaben nachweist. Entscheidend sind greifbare Gegenindizien, etwa fremde Gerätezugriffe, widersprüchliche Zeitstempel oder eine irreführende Freigabeanzeige. Sichern Sie diese Informationen chronologisch und erstatten Sie zusätzlich Strafanzeige, damit der konkrete Angriff dokumentiert wird.


Zurück zur FAQ Übersicht

Welche konkreten Gegenindizien erschüttern den Anscheinsbeweis dokumentierter BestSign-Freigaben im Streitfall?

Konkrete Gegenindizien sind zeitlich passende Phishing-Nachrichten, fremde Gerätezugriffe, unerwartete BestSign-Aufforderungen oder ein Widerspruch zwischen Anzeige und ausgelöstem Vorgang. Sie müssen eine ernsthafte alternative Ursache für die dokumentierte Freigabe plausibel machen, ohne einen erfolgreichen Hackerangriff vollständig nachweisen zu müssen.

Nach § 675w Satz 3 BGB beweist eine technische Authentifizierung allein noch nicht zwingend Ihre Zustimmung zum konkreten Zahlungsvorgang. Das Gericht muss nach § 286 ZPO vielmehr alle Umstände würdigen, darunter die Protokolle und Ihre konkreten Einwände. Aussagekräftig kann deshalb sein, dass unmittelbar vor der Freigabe eine gefälschte Banknachricht einging oder ein unbekanntes Gerät auf Ihr Konto zugriff. Ebenso wichtig ist ein nachweisbarer Widerspruch zwischen dem angezeigten Freigabezweck und der tatsächlich veranlassten Kartenbestellung, Google-Pay-Aktivierung oder Zahlung. Ordnen Sie solche Tatsachen jeweils genau dem betreffenden Vorgang zu und belegen Sie sie möglichst.

Allgemeine Hinweise auf Datenlecks, einen BSI-Bericht, Auslandszahlungen oder fehlende IP-Adressen genügen dagegen meist nicht, wenn der konkrete Bezug zur Freigabe fehlt. Sichern Sie Nachrichten, Screenshots, Gerätewarnungen und Kontoauszüge und erstellen Sie daraus eine gemeinsame Zeitleiste. Entscheidend ist, ob diese Indizien die Verbindung zwischen technischer BestSign-Freigabe und eigener Zustimmung nachvollziehbar infrage stellen.


Zurück zur FAQ Übersicht

Was muss ich sichern, wenn die BestSign-Anzeige den Zweck der Karten- oder Wallet-Einrichtung nicht erkennen ließ?

Sichern Sie Screenshots oder Fotos der BestSign-Anzeige, sämtliche SMS, Push-Nachrichten und E-Mails sowie die genauen Zeitpunkte. Bewahren Sie außerdem Phishing-Seiten, Nachrichtenverläufe und verfügbare App- oder Geräteprotokolle im ursprünglichen Dateiformat auf. Entscheidend ist, ob die Anzeige die Kartenbestellung oder Wallet-Aktivierung konkret erkennen ließ oder nur allgemein eine Sicherheitsprüfung nahelegte. Dadurch dokumentieren Sie mögliche Umstände, die gegen eine bewusste Zustimmung zum behaupteten Vorgang sprechen.

Eine BestSign-Freigabe belegt zunächst die technische Authentifizierung über Ihr registriertes Gerät, nicht zwingend Ihre Zustimmung nach § 675j Abs. 1 BGB. Nach § 675w BGB muss die Bank zwar die Authentifizierung sowie die ordnungsgemäße Aufzeichnung und Verbuchung nachweisen. Das Gericht bewertet jedoch zusätzlich, welchen Inhalt die Freigabe hatte und ob eine irreführende Nachricht den Vorgang vorbereitete. Notieren Sie deshalb zeitnah aus eigener Erinnerung den Anlass, den Wortlaut, den angezeigten Betrag und den damaligen Kommunikationsverlauf. Eine konkrete Dokumentation ist regelmäßig aussagekräftiger als die spätere pauschale Erklärung, die Anzeige sei unklar gewesen.


Zurück zur FAQ Übersicht

Muss die Bank mir grob fahrlässiges Verhalten konkret nachweisen, bevor sie Erstattung verweigert?

Ja – jedenfalls muss die Bank den Vorwurf im Streitfall konkret darlegen und beweisen. Ein bloßer Hinweis auf Phishing oder ein BestSign-Protokoll reicht für eine Haftungsverlagerung nicht aus. Die Bank darf die Erstattung zwar zunächst ablehnen, muss ihre Gründe aber nachvollziehbar belegen.

Die Autorisierung und grobe Fahrlässigkeit haben unterschiedliche rechtliche Funktionen. Nach § 675w BGB muss die Bank zunächst nachweisen, dass der Zahlungsvorgang authentifiziert, ordnungsgemäß aufgezeichnet und störungsfrei verarbeitet wurde. Eine technische Freigabe beweist jedoch nicht ohne Weiteres Ihre persönliche Zustimmung zur konkreten Zahlung. Davon getrennt kann sich die Bank nach § 675v Abs. 3 Nr. 2 BGB auf eine grob fahrlässige Pflichtverletzung berufen. Dafür muss sie konkrete Umstände vortragen und beweisen, etwa die Preisgabe personalisierter Authentifizierungsdaten oder die Freigabe deutlich abweichender Zahlungsinformationen. Prüfen Sie deshalb, ob die Bank mehr als technische Protokolle und einen allgemeinen Phishing-Vorwurf vorlegt.

Gelingt dieser Nachweis, kann die Bank einem Erstattungsanspruch einen gleich hohen Gegenanspruch nach § 242 BGB entgegenhalten. Maßgeblich sind dann die konkreten Warnhinweise, angezeigten Zahlungsdaten und Ihr Verhalten bei der Freigabe. Fordern Sie diese Angaben und die dazugehörigen Nachweise schriftlich an.


Zurück zur FAQ Übersicht


Hinweis/Disclaimer: Teile der Inhalte dieses Beitrags, einschließlich der FAQ, wurden unter Einsatz von Systemen künstlicher Intelligenz erstellt oder überarbeitet und anschließend redaktionell geprüft. Die bereitgestellten Informationen dienen ausschließlich der allgemeinen unverbindlichen Information und stellen keine Rechtsberatung im Einzelfall dar und können eine solche auch nicht ersetzen. Trotz sorgfältiger Bearbeitung kann keine Gewähr für Richtigkeit, Vollständigkeit und Aktualität übernommen werden. Die Nutzung der Informationen erfolgt auf eigene Verantwortung; eine Haftung wird im gesetzlich zulässigen Umfang ausgeschlossen.

Wenn Sie einen ähnlichen Fall haben und konkrete Fragen oder Anliegen klären möchten, kontaktieren Sie uns bitte für eine individuelle Prüfung Ihrer Situation und der aktuellen Rechtslage.


Das vorliegende Urteil


OLG Frankfurt – Az.: 23 U 71/25 – Urteil vom 27.05.2026




* Der vollständige Urteilstext wurde ausgeblendet, um die Lesbarkeit dieses Artikels zu verbessern. Klicken Sie auf den folgenden Link, um den vollständigen Text einzublenden.
Ersteinschätzung anfragen: Person tippt auf Smartphone für digitale Anwalts-Ersthilfe.

Jetzt Hilfe vom Anwalt!

Rufen Sie uns an um einen Beratungstermin zu vereinbaren oder nutzen Sie unser Kontaktformular für eine unverbindliche Beratungsanfrage bzw. Ersteinschätzung.

Hinweis: Informationen in unserem Internetangebot dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sie können eine individuelle rechtliche Beratung, die die Besonderheiten des jeweiligen Einzelfalls berücksichtigt, nicht ersetzen. Ebenso kann sich die aktuelle Rechtslage durch neue Urteile und Gesetze geändert haben. Teile dieses Beitrags könnten mithilfe von KI-Unterstützung erstellt worden sein, um eine effiziente und präzise Darstellung der Informationen zu gewährleisten. Trotz umfassender Kontrolle können Irrtümer enthalten sein. Für eine rechtssichere Auskunft oder eine persönliche Rechtsberatung kontaktieren Sie uns bitte.

Ratgeber und hilfreiche Tipps unserer Experten.

Lesen Sie weitere interessante Urteile.

Unsere Kontaktinformationen.

Rechtsanwälte Kotz GbR

Siegener Str. 104 – 106
D-57223 Kreuztal – Buschhütten
(Kreis Siegen – Wittgenstein)

Hier finden Sie uns!

Telefon: 02732 791079
(telefonisch werden keine juristischen Auskünfte erteilt!)

Telefax: 02732 791078

E-Mail Anfragen:
info@ra-kotz.de
ra-kotz@web.de

zum Kontaktformular

Ersteinschätzungen nur auf schriftliche Anfrage >>> per Anfrageformular.

Rechtsanwalt Hans Jürgen Kotz
Fachanwalt für Arbeitsrecht

Rechtsanwalt und Notar Dr. Christian Kotz
Fachanwalt für Verkehrsrecht
Fachanwalt für Versicherungsrecht
Notar mit Amtssitz in Kreuztal

Über uns

Bürozeiten:

Montags bis Donnerstags von 8-18 Uhr
Freitags von 8-16 Uhr

Individuelle Terminvereinbarung:
Mo-Do nach 18 Uhr und Samstags möglich.
Wir richten uns flexibel an die Bedürfnisse unserer Mandanten.

Das sagen Kunden über uns
Unsere Social Media Kanäle

 

Kundenbewertungen & Erfahrungen zu Rechtsanwälte Kotz. Mehr Infos anzeigen.

Wir helfen Ihnen

Wir analysieren für Sie Ihre aktuelle rechtliche Situation und individuellen Bedürfnisse. Dabei zeigen wir Ihnen auf, wie in Ihrem Fall sinnvoll, effizient und möglichst kostengünstig vorzugehen ist.

Fragen Sie jetzt unverbindlich nach unserer Ersteinschätzung und erhalten Sie eine Einordnung Ihrer Situation und eine Abschätzung der voraussichtlichen Kosten einer ausführlichen Beratung oder rechtssichere Auskunft.

Hinweis: Telefonisch können leider keine Erstanfragen beantwortet werden. Anfragen auf Ersteinschätzung bitte nur über unser Anfrageformular stellen. 

Aktuelle Jobangebote

Jobangebote in der Kanzlei Kotz
Rechtsanwaltsfach-angestellte(r) und Notarfachangestellte(r) (m/w/d)

jetzt bewerben

Sechs Google-Pay-Abbuchungen: BestSign verhindert die Erstattung

5.343 Euro von meinem Konto, sechs Google-Pay-Abbuchungen – ich habe sie nie autorisiert. Die Bank zeigt auf das BestSign-Verfahren: Jede Zahlung wurde mit meiner Freigabe dokumentiert. Ich soll Opfer eines Phishing-Angriffs sein, der mich zur Zustimmung verleitete. Vor Gericht steht damit ein digitales Protokoll gegen mein Wort. Welcher Beweis wiegt schwerer?
Smartphone auf einem Holztisch zeigt eine virtuelle Kartenaktivierung mit Biometrie-Abfrage.
Bei streitigen Abbuchungen prüft das Gericht, ob ordnungsgemäß authentifizierte Freigaben wie BestSign den Erstattungsanspruch ausschließen. Symbolfoto: KI

Zum vorliegenden Urteilstext springen: 23 U 71/25

Das Wichtigste im Überblick

Am 27.05.2026 stellte das OLG Frankfurt (23 U 71/25) klar: Die Bank muss sechs Abbuchungen über 5.343 Euro nicht erstatten, weil das Gericht die Freigaben dem Kontoinhaber zurechnete. Das gilt, wenn die Bank die Freigaben technisch belegt und der Kontoinhaber keinen anderen Ablauf plausibel macht.


  • Freigaben belegt: Protokolle, registriertes Gerät und Zeugenaussage bestätigten störungsfreie Freigaben.
  • Keine absolute Sicherheit: Die Bank musste keine vollständig sicheren Systeme nachweisen.
  • Auslandszahlungen reichen nicht: Mehrere Abbuchungen aus dem Ausland zwangen die Bank nicht zu einer Rückfrage.
  • Zugangsdaten geschützt: Der Kontoinhaber gab persönliche Zugangsdaten preis und prüfte Zahlungsdaten vor der Freigabe nicht ausreichend.

Eckdaten zum Urteil

  • Gericht: OLG Frankfurt
  • Datum: 27.05.2026
  • Aktenzeichen: 23 U 71/25
  • Verfahren: Berufungsverfahren
  • Rechtsbereiche: Bankrecht, Zahlungsverkehr, Online-Banking
  • Streitwert: 5.343,00 EUR
  • Relevant für: Bankkunden, Banken bei strittigen Abbuchungen

Warum verweigerte die Bank 5.343 Euro Erstattung?

Nach § 675u Satz 2 BGB muss ein Zahlungsdienstleister dem Zahler einen Zahlungsbetrag unverzüglich erstatten und das Konto wieder auf den Stand ohne die Belastung zurückführen, wenn ein Zahlungsvorgang nicht autorisiert war. Zahlungsdienstleister ist in der Regel Ihre Bank; Zahler sind Sie als Kontoinhaber. Ein Zahlungsvorgang ist gegenüber dem Zahler nach § 675j Abs. 1 Satz 1 BGB nur wirksam, wenn dieser zugestimmt hat. Diese Zustimmung kann als Einwilligung im Voraus oder als nachträgliche Genehmigung erfolgen und darf mit einem bestimmten Zahlungsinstrument verknüpft werden, § 675j Abs. 1 Sätze 2 bis 4 BGB. Fehlt eine wirksame Zustimmung, können Sie die Erstattung verlangen; Ausnahmen zur Beweislast und Mitverantwortung prüft das Gericht gesondert.

Ein 5.343,00 Euro schwerer Streit um sechs Abbuchungen vom Girokonto brachte diese Frage vor das Oberlandesgericht Frankfurt. Ein Mann hatte am 31.01.2024 sechs Abbuchungen von seinem Girokonto bemerkt und verlangte von seiner Bank die Erstattung, weil er die Zahlungen nicht autorisiert habe. Ein polizeiliches Ermittlungsverfahren hatte ergeben, dass sich ein Dritter Zugang zu einer virtuellen Karte des Mannes verschafft hatte – einer nur digital bestehenden Zahlungskarte ohne Plastikkarte. Der Betroffene bestritt, davon gewusst oder daran mitgewirkt zu haben. Das Oberlandesgericht Frankfurt wies mit Urteil vom 27.05.2026 (Az. 23 U 71/25) die Berufung gegen die Klageabweisung des Landgerichts Frankfurt am Main (Az. 2-10 O 301/24) zurück und verneinte den Erstattungsanspruch gegen die Bank. Weil damit kein Hauptanspruch bestand, entfielen auch die geforderten Verzugszinsen nach §§ 286, 288 BGB.

Redaktionelle Leitsätze

  1. Weist der Zahlungsdienstleister bei streitiger Autorisierung nach, dass ein Zahlungsvorgang über ein nach aktuellen Erkenntnissen praktisch nicht überwindbares Sicherungsverfahren ordnungsgemäß authentifiziert, aufgezeichnet und störungsfrei verbucht wurde, begründet dies einen Anscheinsbeweis für die Zustimmung des Zahlers; der Erstattungsanspruch entfällt, wenn dieser Anschein nicht durch substantiierte Gegentatsachen erschüttert wird.
  2. Im formalisierten Massenzahlungsverkehr muss die Bank Zahlungsaufträge grundsätzlich nur formal prüfen. Auslandsbezug und mehrere Abbuchungen allein schaffen kein massives Verdachtsmoment und lösen keine Pflicht zur Rückfrage oder Zurückhaltung aus.
  3. Gibt der Zahler personalisierte Authentifizierungsdaten preis und prüft die übermittelten Zahlungsinformationen vor der Freigabe nicht hinreichend, handelt er grob fahrlässig; die Bank kann einen Erstattungsanspruch dann durch einen gleich hohen Gegenanspruch abwehren.
Checkliste mit fünf Punkten zum BestSign-Anscheinsbeweis; Erstattung scheitert an fehlenden Gegenfakten.
Bei BestSign-Freigaben Erstattungsrisiken richtig einschätzen

Wer trägt die Beweislast für die Autorisierung?

Ist die Autorisierung streitig, muss der Zahlungsdienstleister nach § 675w Satz 1 BGB nachweisen, dass eine Authentifizierung erfolgt ist und der Zahlungsvorgang ordnungsgemäß aufgezeichnet, verbucht und nicht durch eine Störung beeinträchtigt wurde. Nach dem Rechtsgedanken des § 675w BGB trägt die Bank grundsätzlich die Beweislast für die Autorisierung – sowohl bei eigenen Ansprüchen gegen den Zahler als auch bei dessen Erstattungsansprüchen (BGH, Urteil vom 05.03.2024, Az. XI ZR 107/22). Beweislast heißt: Bleibt die Tatsache unklar, geht dies zulasten der beweisbelasteten Partei. Dabei unterscheidet das Gesetz zwischen Authentifizierung – der technischen Überprüfung der Identität – und Autorisierung, der eigentlichen Zustimmung zum konkreten Zahlungsvorgang nach § 675j Abs. 1 BGB. Eine technisch störungsfreie Authentifizierung begründet nach § 675w Satz 3 BGB allein nicht zwingend den Nachweis der Autorisierung; erforderlich ist eine Gesamtwürdigung aller Umstände nach § 286 ZPO. Das Gericht bewertet Protokolle, Zeugen und Ihre Einwände also im Zusammenhang. Für Sie zählt deshalb jeder greifbare Umstand, der gegen eine eigene Freigabe spricht.

Das aus dem Rechtsgedanken des § 675w BGB folgende weite Verständnis der Beweislastverteilung ist sachgerecht und gilt nach dem Wortlaut der Vorschrift sowohl für Ansprüche des Zahlungsdienstleisters gegen den Zahler (§ 675u Satz 1 BGB) als auch für solche des Zahlers gegen den Zahlungsdienstleister, § 675u Satz 2 BGB (BGH, Urteil vom 05.03.2024 – XI ZR 107/22, juris Rn. 40 f.). – so das OLG Frankfurt

An diesen Maßstäben prüfte das Oberlandesgericht die von der Bank vorgelegten Protokolle und die vom Landgericht durchgeführte Beweisaufnahme.

Wie belegten BestSign-Protokolle die sechs Zahlungen?

Die von der Bank vorgelegten Anlagen B 2 und B 5 belegten nach Auffassung des Gerichts, dass die Bestellung der virtuellen Debitkarte, die Aktivierung von Google Pay und die anschließenden sechs Zahlungen unter Verwendung der Online-Banking-Zugangsdaten des Betroffenen und seines BestSign-Verfahrens ordnungsgemäß authentifiziert worden waren. Die Vorgänge seien aufgezeichnet und verbucht worden, eine technische Störung habe nicht vorgelegen. Zugeordnet wurden die Transaktionen anhand der Legitimations-ID, der Benutzerkennung und des für den Vertrag registrierten BestSign-Endgeräts. Der Betroffene bestritt dabei nicht, dieses Gerät selbst besessen zu haben.

Warum reichten fehlende IP-Protokolle nicht als Rüge?

Der Mann rügte, es fehlten vollständige IT-Protokolle, insbesondere IP-Adressen und Gerätedaten, und das Landgericht habe deren Vorlage zu Unrecht nicht verlangt. Das Oberlandesgericht hielt eine IP-Adresse jedoch für kein geeignetes Kundenauthentifizierungsmerkmal, weil sie keine belastbaren Rückschlüsse auf die Person des Nutzers zulasse. Weitere IP-Protokolle seien deshalb entbehrlich gewesen; die vorhandene Dokumentation über Legitimations-ID, Benutzerkennung und registriertes Gerät habe zur Zuordnung ausgereicht. Auch der Einwand, der sachverständige Zeuge X habe nur die technische Funktionsfähigkeit, nicht aber eine hundertprozentige Sicherheit der Systeme bestätigt, griff nicht: Absolute Systemsicherheit sei für den Nachweis nicht erforderlich, ausreichend seien die belegte ordnungsgemäße Anwendung, die Störungsfreiheit sowie Aufzeichnung und Verbuchung der Vorgänge.

Wie greift der Anscheinsbeweis beim BestSign-Verfahren?

Ein Anscheinsbeweis bedeutet: Das Gericht darf vom typischen Geschehensablauf ausgehen, wenn ein als sicher geltendes Verfahren ordnungsgemäß genutzt wurde. Es nimmt dann an, dass Sie die Freigabe selbst erteilt haben. Diesen Anschein müssen Sie mit greifbaren Gegentatsachen erschüttern, sonst gilt die Autorisierung als bewiesen.

Ein Anscheinsbeweis im Online-Banking ist nach der Rechtsprechung nicht von vornherein ausgeschlossen (BGH, Urteil vom 26.01.2016, Az. XI ZR 91/14). Die bloße technische Dokumentation darf aber nicht praktisch zu einer Beweislastumkehr führen. Voraussetzung ist ein nach aktuellen Erkenntnissen allgemein praktisch nicht überwindbares Sicherungsverfahren und dessen ordnungsgemäße Anwendung im konkreten Fall. Die Ausgestaltung des Authentifizierungsverfahrens liegt dabei grundsätzlich im Organisationsermessen des Zahlungsdienstleisters, gestützt auf § 55 Abs. 5 ZAG in Verbindung mit Art. 2 Abs. 2 und Art. 4 der Delegierten Verordnung (EU) 2018/389.

Deshalb dürfen die Grundsätze des Anscheinsbeweises im Zahlungsdiensterecht beim Einsatz technischer Authentifizierungsinstrumente nicht so gehandhabt werden, dass sie bei Vorliegen der in § 675w Satz 3 BGB genannten technischen Merkmale aus praktischer Sicht einer Beweislastumkehr gleichkommen (BGH, a.a.O., Rn. 26, m.w.N.). – so das OLG Frankfurt

Im konkreten Streitfall stützte sich die Bank auf genau dokumentierte BestSign-Freigaben in Verbindung mit Google Pay. Nach ihrer Darstellung hatte ein Täter mit gephishten Online-Banking-Zugangsdaten die Bestellung einer virtuellen Debitkarte sowie die Aktivierung von Google Pay veranlasst – beide Vorgänge habe der Betroffene anschließend selbst mit seinem BestSign-Verfahren freigegeben. Die sechs späteren Zahlungen liefen über das aktivierte Google-Pay-Verfahren, jeweils mit starker Kundenauthentifizierung. Starke Kundenauthentifizierung verlangt mindestens zwei unabhängige Sicherheitsmerkmale, etwa Passwort und Freigabe auf dem registrierten Gerät. Protokolliert war dabei: Am 20.01.2024 um 14:37:13 Uhr die BestSign-Freigabe der virtuellen Debitkarte, um 14:37:45 Uhr die Freigabe der Google-Pay-Aktivierung, anschließend eine automatisierte SMS über Aktivierung und Nutzbarkeit.

Das BestSign-Verfahren funktioniert nach der Erläuterung der Bank so, dass verschlüsselte Freigabeaufforderungen zunächst auf dem gekoppelten Gerät entschlüsselt und nach einer Freigabe – gesichert durch Passwort, Fingerabdruck oder Face-ID – signiert zurückgesandt werden. Der sachverständige Zeuge X bestätigte diese Funktionsweise und die störungsfreie Durchführung. Das Gericht sah darin zunächst nur die Grundlage eines nicht unwiderleglichen Anscheinsbeweises. Nach der erforderlichen Gesamtwürdigung gelang es dem Betroffenen jedoch nicht, diesen zu erschüttern – prozessual galt damit als bewiesen, dass er Kartenbestellung, Google-Pay-Verknüpfung und die Zahlungsvorgänge mit seinem BestSign-Verfahren freigegeben hatte, wenn auch unfreiwillig. Diese angenommene Autorisierung schloss den Erstattungsanspruch nach § 675u Satz 2 BGB aus.

Wann ist der Anscheinsbeweis im Online-Banking erschüttert?

Der Anscheinsbeweis kann erschüttert werden, wenn Tatsachen substantiiert dargelegt und gegebenenfalls bewiesen werden, die eine ernsthafte Möglichkeit einer anderen Ursache und eines missbräuchlichen Dritteingriffs begründen. Ein konkreter erfolgreicher Angriff auf das Authentifizierungsinstrument muss dabei nicht nachgewiesen werden; ausreichend können auch Indizien außerhalb des Sicherheitssystems der Bank sein (BGH, Urteil vom 26.01.2016, Az. XI ZR 91/14).

Wenn Sie eine Zahlung bestreiten, beschränken Sie sich nicht auf allgemeine Hinweise zu Phishing, Datenlecks oder fehlenden IP-Adressen. Tragen Sie konkrete Tatsachen zu Ihrem Fall vor, etwa auffällige Nachrichten, fremde Gerätezugriffe oder Umstände der Freigabe. Sichern Sie dazu SMS, E-Mails, Screenshots und Zeitangaben, damit Sie den Anscheinsbeweis gezielt erschüttern können.

Der Mann versuchte mit mehreren Argumenten, diesen Anscheinsbeweis zu Fall zu bringen – letztlich ohne Erfolg vor dem Oberlandesgericht.

Warum überzeugte der Hinweis auf ein Datenleck nicht?

Er verwies auf einen IT-Systemumzug der Bank zum 01.04.2023 und vermutete darin die Ursache für den Datenabfluss. Das Gericht ließ diesen Einwand nicht durchgreifen: Die Bank hatte substantiiert und unbestritten dargelegt, dass sie die Online-Banking-PIN nicht speichere, sondern nur einen kryptographisch verschlüsselten Hash-Wert. Weitere IT-Sicherheitsmaßnahmen schlossen nach den bestätigten Angaben des Zeugen X illegitime Datenabflüsse aus. Zudem fehlte der zeitliche Zusammenhang: Der Systemumzug lag mehr als neun Monate vor der Einrichtung der virtuellen Debitkarte am 20.01.2024.

Welche Bedeutung hatten SMS-Einwand und BSI-Bericht?

Der Betroffene bestritt außerdem, eine SMS über die Einrichtung der Debitkarte erhalten zu haben. Die Bank hatte den automatisierten Versand vorgetragen und sich auf die Aussage des Zeugen X gestützt; dem Einwand maß das Gericht keine durchgreifende Bedeutung für den Erstattungsanspruch bei. Auch der Verweis auf den Bericht des BSI zur IT-Sicherheitslage 2024 half nicht weiter: Allgemeine Erkenntnisse zur Sicherheitslage erschütterten die konkrete Feststellung einer ordnungsgemäßen, störungsfreien Authentifizierung im vorliegenden Fall nicht. Auf die von ihm angeführten Urteile – BGH vom 05.03.2024, OLG Dresden vom 05.05.2025 (Az. 8 U 1482/24) und BGH vom 24.04.2012 (Az. XI ZR 96/11) – stützte das Gericht zwar dieselben Beweislastgrundsätze, hielt den Anscheinsbeweis aber nach Gesamtwürdigung von Protokollen, BestSign-Funktionsweise, Zeugenaussage und fehlendem substantiierten Gegenbeweis für nicht erschüttert.

Muss die Bank atypische Auslandszahlungen zurückhalten?

Warn- und Schutzpflichten der Bank bestehen im formalisierten, weitgehend automatisierten Massenzahlungsverkehr nur in engen Grenzen. Die Bank muss Zahlungsaufträge grundsätzlich nicht materiell prüfen, sondern darf sich auf eine formale Prüfung der Ausführungsbedingungen beschränken. Eine Warnpflicht kommt nur bei massiven Verdachtsmomenten in Betracht – etwa bei einem evident erscheinenden Rechtsverstoß oder einem sich aufdrängenden Straftatverdacht. Nach § 675o Abs. 2 BGB muss die Bank Zahlungen ausführen, die mittels Zwei-Faktor-Authentifizierung autorisiert wurden; eine allgemeine Pflicht, jeden Vorgang mit dem bisherigen Zahlungsverhalten abzugleichen, besteht nicht.

Formale Prüfung meint die Kontrolle der technischen Freigabebedingungen, nicht die inhaltliche Sinnhaftigkeit der Zahlung. Zwei-Faktor-Authentifizierung entspricht der starken Kundenauthentifizierung mit zwei unabhängigen Merkmalen. Für Sie folgt daraus: Auslandsbezug oder ungewöhnliche Beträge allein lösen noch keine Pflicht der Bank zur Rückfrage aus.

Der Betroffene stützte seine Vorwürfe gegen die Bank ausdrücklich auf den Auslandsbezug der Vorgänge: Die Abbuchungen seien laut polizeilicher Ermittlung aus dem Ausland erfolgt, obwohl er sein Konto zuvor nie aus dem Ausland bedient habe. Die Bank hätte deshalb eine zusätzliche Autorisierung oder Rückfrage vornehmen müssen. Das Oberlandesgericht sah das anders: Auslandsbezug und mehrere Abbuchungen begründeten für sich genommen kein massives Verdachtsmoment. Im globalen Zahlungsverkehr seien weder hohe Beträge noch Auslandszahlungen allein missbrauchsverdächtig, und eine allgemeine Pflicht zur Überwachung des Zahlungsverhaltens bestehe nicht. Auch hier verwies das Gericht darauf, dass eine IP-Adresse ohnehin kein geeignetes Merkmal für Rückschlüsse auf die Person des Nutzers sei.

Warum haftete der Kunde trotz Phishing selbst?

Nach § 675v Abs. 3 Nr. 2 BGB kann die Bank von der Erstattungspflicht befreit sein, wenn dem Zahler eine grob fahrlässige Pflichtverletzung vorzuwerfen ist. Der Zahler ist nach § 675l Abs. 1 Satz 1 BGB verpflichtet, personalisierte Authentifizierungsinstrumente vor unbefugtem Zugriff zu schützen – nach dem Vortrag der Bank ergab sich diese Pflicht zusätzlich aus Ziffer 7.1 Abs. 1 der Besonderen Bedingungen für das Bank1-Online-Banking. Einen daraus folgenden, gleich hohen Gegenanspruch kann die Bank dem Erstattungsanspruch im Wege der dolo-agit-Einrede nach § 242 BGB entgegenhalten.

Grob fahrlässig handelt, wer elementare Sorgfalt in ungewöhnlich hohem Maß missachtet. Personalisierte Authentifizierungsinstrumente sind Ihre geheimen oder gerätegebundenen Freigabemittel wie PIN, Passwort oder BestSign. Die dolo-agit-Einrede erlaubt der Bank, die Erstattung zu verweigern, wenn sie denselben Betrag wegen Ihrer Pflichtverletzung sofort zurückfordern könnte. Für Sie kann der Anspruch dann wirtschaftlich vollständig entfallen.

Hilfsweise prüfte das Oberlandesgericht diese Haftungsverlagerung – und kam zu einem eindeutigen Ergebnis. Selbst wenn man eine fehlende Autorisierung unterstellt hätte, wäre der Erstattungsanspruch durch einen gleich hohen Gegenanspruch der Bank ausgeschlossen gewesen. Prozessual ging das Gericht davon aus, dass Täter per Phishing an die Zugangsdaten gelangt waren und der Betroffene die BestSign-Freigaben selbst erteilt hatte. Als grob fahrlässig wertete das Gericht dabei die fehlende Prüfung der übermittelten Zahlungsinformationen vor der Freigabe sowie die Preisgabe persönlicher Authentifizierungsdaten. Der Einwand, bei einem Phishing-Angriff außerhalb seiner Sphäre könne ihm kein Fahrlässigkeitsvorwurf gemacht werden, verfing angesichts der angenommenen eigenen BestSign-Freigaben nicht. Die Kosten des Berufungsverfahrens muss der Mann tragen; die Revision ließ das Oberlandesgericht nicht zu.

Was bedeutet das Urteil für bestrittene Abbuchungen?

Das Urteil stammt vom Oberlandesgericht Frankfurt und bindet andere Gerichte nicht. Seine Wertung ist vor allem auf Fälle übertragbar, in denen die Bank dokumentierte Freigaben über ein registriertes Gerät nachweist. Prüfen Sie daher, ob Ihre Fallumstände hiervon abweichen.

Legt Ihre Bank solche Protokolle vor, benennen Sie konkret, warum die Freigabe nicht von Ihnen stammen kann. Dokumentieren Sie insbesondere verdächtige Nachrichten, den Umgang mit Ihren Zugangsdaten und mögliche Zugriffe Dritter. Andernfalls können die Protokolle und fehlende konkrete Gegenindizien gegen einen Erstattungsanspruch sprechen.

Unsere Einschätzung

Das Oberlandesgericht Frankfurt setzt bei bestrittenen digitalen Kartenzahlungen den entscheidenden Punkt vor die einzelnen Abbuchungen: auf die Freigaben, mit denen Karte und Wallet eingerichtet wurden. Entscheidend wird in ähnlichen Fällen sein, ob sich aus der Freigabeanfrage selbst der konkrete Einrichtungszweck erkennen ließ und ob die zeitliche Kette plausibel dokumentiert ist. Wer die Anfrage nicht nachvollziehen konnte, sollte gerade diesen Bruch in der Abfolge konkret belegen.

Offen blieb, wie zu entscheiden wäre, wenn eine protokollierte BestSign-Anfrage den Kartenaufbau oder die Wallet-Verknüpfung nicht verständlich bezeichnet. Betroffene sollten deshalb nicht nur den Freigabezeitpunkt festhalten, sondern auch Wortlaut und Anzeige der Aufforderung sichern.


Unerwartete Abbuchungen? Jetzt Erstattungsanspruch sichern

Der Nachweis unautorisierter Zahlungen kann scheitern, wenn die Bank eine ordnungsgemäße Authentifizierung dokumentiert. Unsere Rechtsanwälte prüfen die vorgelegten Protokolle, identifizieren Ansatzpunkte zur Erschütterung des Anscheinsbeweises und helfen Ihnen, eine mögliche grob fahrlässige Pflichtverletzung abzuwenden. Legen Sie die Unterlagen unverbindlich vor, damit wir Ihre konkrete Situation bewerten können.

Jetzt unverbindlich Situation prüfen lassen


Symbolbild für Rechtsfragen (FAQ): Allegorische Justitia mit Waage und Richterhammer.

Häufig gestellte Fragen (FAQ)

Was soll ich tun, wenn nach Phishing eine Google-Pay-Karte hinzugefügt und Geld abgebucht wurde?

Verlangen Sie sofort schriftlich die Erstattung der nicht autorisierten Zahlungen, sperren Sie Konto und virtuelle Karte und sichern Sie sämtliche Beweise. Entfernen Sie die unberechtigte Google-Pay-Verknüpfung erst nach der Beweissicherung und sichern Sie Kontoauszüge, SMS, E-Mails, Screenshots sowie Zeitangaben.

Nach § 675u Satz 2 BGB muss die Bank einen nicht autorisierten Zahlungsvorgang grundsätzlich erstatten. Bestreitet die Bank Ihre Zustimmung, muss sie nach § 675w BGB zunächst Authentifizierung, ordnungsgemäße Aufzeichnung, Verbuchung und Störungsfreiheit nachweisen. Dokumentierte BestSign-Freigaben beweisen Ihre Zustimmung jedoch nicht ohne Weiteres, können aber einen Anscheinsbeweis begründen. Deshalb sollten Sie konkret schildern, welche Phishing-Nachricht Sie erhielten, was die Freigabeanzeige tatsächlich zeigte und wann Sie den Betrug bemerkten. Verlangen Sie außerdem die Sicherung und Erläuterung der Protokolle zu Gerät, Freigabeinhalt, Kartenbestellung, Google-Pay-Aktivierung und Abbuchungen.

Allgemeine Hinweise auf Phishing, Datenlecks oder fehlende IP-Adressen reichen häufig nicht aus, wenn die Bank konkrete Freigaben nachweist. Entscheidend sind greifbare Gegenindizien, etwa fremde Gerätezugriffe, widersprüchliche Zeitstempel oder eine irreführende Freigabeanzeige. Sichern Sie diese Informationen chronologisch und erstatten Sie zusätzlich Strafanzeige, damit der konkrete Angriff dokumentiert wird.


Zurück zur FAQ Übersicht

Welche konkreten Gegenindizien erschüttern den Anscheinsbeweis dokumentierter BestSign-Freigaben im Streitfall?

Konkrete Gegenindizien sind zeitlich passende Phishing-Nachrichten, fremde Gerätezugriffe, unerwartete BestSign-Aufforderungen oder ein Widerspruch zwischen Anzeige und ausgelöstem Vorgang. Sie müssen eine ernsthafte alternative Ursache für die dokumentierte Freigabe plausibel machen, ohne einen erfolgreichen Hackerangriff vollständig nachweisen zu müssen.

Nach § 675w Satz 3 BGB beweist eine technische Authentifizierung allein noch nicht zwingend Ihre Zustimmung zum konkreten Zahlungsvorgang. Das Gericht muss nach § 286 ZPO vielmehr alle Umstände würdigen, darunter die Protokolle und Ihre konkreten Einwände. Aussagekräftig kann deshalb sein, dass unmittelbar vor der Freigabe eine gefälschte Banknachricht einging oder ein unbekanntes Gerät auf Ihr Konto zugriff. Ebenso wichtig ist ein nachweisbarer Widerspruch zwischen dem angezeigten Freigabezweck und der tatsächlich veranlassten Kartenbestellung, Google-Pay-Aktivierung oder Zahlung. Ordnen Sie solche Tatsachen jeweils genau dem betreffenden Vorgang zu und belegen Sie sie möglichst.

Allgemeine Hinweise auf Datenlecks, einen BSI-Bericht, Auslandszahlungen oder fehlende IP-Adressen genügen dagegen meist nicht, wenn der konkrete Bezug zur Freigabe fehlt. Sichern Sie Nachrichten, Screenshots, Gerätewarnungen und Kontoauszüge und erstellen Sie daraus eine gemeinsame Zeitleiste. Entscheidend ist, ob diese Indizien die Verbindung zwischen technischer BestSign-Freigabe und eigener Zustimmung nachvollziehbar infrage stellen.


Zurück zur FAQ Übersicht

Was muss ich sichern, wenn die BestSign-Anzeige den Zweck der Karten- oder Wallet-Einrichtung nicht erkennen ließ?

Sichern Sie Screenshots oder Fotos der BestSign-Anzeige, sämtliche SMS, Push-Nachrichten und E-Mails sowie die genauen Zeitpunkte. Bewahren Sie außerdem Phishing-Seiten, Nachrichtenverläufe und verfügbare App- oder Geräteprotokolle im ursprünglichen Dateiformat auf. Entscheidend ist, ob die Anzeige die Kartenbestellung oder Wallet-Aktivierung konkret erkennen ließ oder nur allgemein eine Sicherheitsprüfung nahelegte. Dadurch dokumentieren Sie mögliche Umstände, die gegen eine bewusste Zustimmung zum behaupteten Vorgang sprechen.

Eine BestSign-Freigabe belegt zunächst die technische Authentifizierung über Ihr registriertes Gerät, nicht zwingend Ihre Zustimmung nach § 675j Abs. 1 BGB. Nach § 675w BGB muss die Bank zwar die Authentifizierung sowie die ordnungsgemäße Aufzeichnung und Verbuchung nachweisen. Das Gericht bewertet jedoch zusätzlich, welchen Inhalt die Freigabe hatte und ob eine irreführende Nachricht den Vorgang vorbereitete. Notieren Sie deshalb zeitnah aus eigener Erinnerung den Anlass, den Wortlaut, den angezeigten Betrag und den damaligen Kommunikationsverlauf. Eine konkrete Dokumentation ist regelmäßig aussagekräftiger als die spätere pauschale Erklärung, die Anzeige sei unklar gewesen.


Zurück zur FAQ Übersicht

Muss die Bank mir grob fahrlässiges Verhalten konkret nachweisen, bevor sie Erstattung verweigert?

Ja – jedenfalls muss die Bank den Vorwurf im Streitfall konkret darlegen und beweisen. Ein bloßer Hinweis auf Phishing oder ein BestSign-Protokoll reicht für eine Haftungsverlagerung nicht aus. Die Bank darf die Erstattung zwar zunächst ablehnen, muss ihre Gründe aber nachvollziehbar belegen.

Die Autorisierung und grobe Fahrlässigkeit haben unterschiedliche rechtliche Funktionen. Nach § 675w BGB muss die Bank zunächst nachweisen, dass der Zahlungsvorgang authentifiziert, ordnungsgemäß aufgezeichnet und störungsfrei verarbeitet wurde. Eine technische Freigabe beweist jedoch nicht ohne Weiteres Ihre persönliche Zustimmung zur konkreten Zahlung. Davon getrennt kann sich die Bank nach § 675v Abs. 3 Nr. 2 BGB auf eine grob fahrlässige Pflichtverletzung berufen. Dafür muss sie konkrete Umstände vortragen und beweisen, etwa die Preisgabe personalisierter Authentifizierungsdaten oder die Freigabe deutlich abweichender Zahlungsinformationen. Prüfen Sie deshalb, ob die Bank mehr als technische Protokolle und einen allgemeinen Phishing-Vorwurf vorlegt.

Gelingt dieser Nachweis, kann die Bank einem Erstattungsanspruch einen gleich hohen Gegenanspruch nach § 242 BGB entgegenhalten. Maßgeblich sind dann die konkreten Warnhinweise, angezeigten Zahlungsdaten und Ihr Verhalten bei der Freigabe. Fordern Sie diese Angaben und die dazugehörigen Nachweise schriftlich an.


Zurück zur FAQ Übersicht


Hinweis/Disclaimer: Teile der Inhalte dieses Beitrags, einschließlich der FAQ, wurden unter Einsatz von Systemen künstlicher Intelligenz erstellt oder überarbeitet und anschließend redaktionell geprüft. Die bereitgestellten Informationen dienen ausschließlich der allgemeinen unverbindlichen Information und stellen keine Rechtsberatung im Einzelfall dar und können eine solche auch nicht ersetzen. Trotz sorgfältiger Bearbeitung kann keine Gewähr für Richtigkeit, Vollständigkeit und Aktualität übernommen werden. Die Nutzung der Informationen erfolgt auf eigene Verantwortung; eine Haftung wird im gesetzlich zulässigen Umfang ausgeschlossen.

Wenn Sie einen ähnlichen Fall haben und konkrete Fragen oder Anliegen klären möchten, kontaktieren Sie uns bitte für eine individuelle Prüfung Ihrer Situation und der aktuellen Rechtslage.


Das vorliegende Urteil


OLG Frankfurt – Az.: 23 U 71/25 – Urteil vom 27.05.2026




* Der vollständige Urteilstext wurde ausgeblendet, um die Lesbarkeit dieses Artikels zu verbessern. Klicken Sie auf den folgenden Link, um den vollständigen Text einzublenden.
Ersteinschätzung anfragen: Person tippt auf Smartphone für digitale Anwalts-Ersthilfe.

Jetzt Hilfe vom Anwalt!

Rufen Sie uns an um einen Beratungstermin zu vereinbaren oder nutzen Sie unser Kontaktformular für eine unverbindliche Beratungsanfrage bzw. Ersteinschätzung.

Hinweis: Informationen in unserem Internetangebot dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sie können eine individuelle rechtliche Beratung, die die Besonderheiten des jeweiligen Einzelfalls berücksichtigt, nicht ersetzen. Ebenso kann sich die aktuelle Rechtslage durch neue Urteile und Gesetze geändert haben. Teile dieses Beitrags könnten mithilfe von KI-Unterstützung erstellt worden sein, um eine effiziente und präzise Darstellung der Informationen zu gewährleisten. Trotz umfassender Kontrolle können Irrtümer enthalten sein. Für eine rechtssichere Auskunft oder eine persönliche Rechtsberatung kontaktieren Sie uns bitte.

Ratgeber und hilfreiche Tipps unserer Experten.

Lesen Sie weitere interessante Urteile.

Unsere Kontaktinformationen.

Rechtsanwälte Kotz GbR

Siegener Str. 104 – 106
D-57223 Kreuztal – Buschhütten
(Kreis Siegen – Wittgenstein)

Hier finden Sie uns!

Telefon: 02732 791079
(telefonisch werden keine juristischen Auskünfte erteilt!)

Telefax: 02732 791078

E-Mail Anfragen:
info@ra-kotz.de
ra-kotz@web.de

zum Kontaktformular

Ersteinschätzungen nur auf schriftliche Anfrage >>> per Anfrageformular.

Rechtsanwalt Hans Jürgen Kotz
Fachanwalt für Arbeitsrecht

Rechtsanwalt und Notar Dr. Christian Kotz
Fachanwalt für Verkehrsrecht
Fachanwalt für Versicherungsrecht
Notar mit Amtssitz in Kreuztal

Über uns

Bürozeiten:

Montags bis Donnerstags von 8-18 Uhr
Freitags von 8-16 Uhr

Individuelle Terminvereinbarung:
Mo-Do nach 18 Uhr und Samstags möglich.
Wir richten uns flexibel an die Bedürfnisse unserer Mandanten.

Das sagen Kunden über uns
Unsere Social Media Kanäle

 

Kundenbewertungen & Erfahrungen zu Rechtsanwälte Kotz. Mehr Infos anzeigen.

Ersteinschätzung

Wir analysieren für Sie Ihre aktuelle rechtliche Situation und individuellen Bedürfnisse. Dabei zeigen wir Ihnen auf, wie in Ihrem Fall sinnvoll, effizient und möglichst kostengünstig vorzugehen ist.

Fragen Sie jetzt unverbindlich nach unsere Ersteinschätzung und erhalten Sie vorab eine Abschätzung der voraussichtlichen Kosten einer ausführlichen Beratung oder rechtssichere Auskunft.

Hinweis: Telefonisch können leider keine Erstanfragen beantwortet werden. Anfragen auf Ersteinschätzung bitte nur über unser Anfrageformular stellen. 

Aktuelle Jobangebote

Jobangebote in der Kanzlei Kotz
Rechtsanwaltsfach-angestellte(r) und Notarfachangestellte(r) (m/w/d)

jetzt bewerben