Hier einige Urteile zur Haftung der Banken bei Online Hacking/Phishsing.
Liebe Leserinnen und Leser,
wenn Sie ein aktuelles Virenschutzprogramm auf Ihrem Rechner installiert haben und ein Betrüger trotzdem Daten abzapft, während Sie Online-Banking betreiben, haften nicht Sie, sondern die Bank für die entstandenen Verluste. Das entschied das Amtsgericht Wiesloch (Deutschland) in einem noch nicht veröffentlichten Urteil (Aktenzeichen: 4 C 57/08).
Der Fall: Vom Familien-Rechner eines Mannes aus wurden ohne dessen Wissen rund 5.000 Euro auf ein anderes Konto überwiesen. Als Verwendungszweck war ein angeblicher Kauf beim Internet-Auktionshaus angegeben worden, den der Mann oder ein Familienmitglied in Wirklichkeit nie getätigt hatte. Die Empfängerin des Geldes hob das Geld sofort ab und transferierte es per Western Union nach Russland.
Die Bank wollte die Überweisung nicht rückgängig machen und für den Schaden eintreten. Vor Gericht argumentierte sie, allem Anschein nach könne nur der Mann selbst oder eine andere Person in seinem Auftrag die Überweisung vorgenommen haben. Zudem berief sie sich darauf, sie habe Sicherheitshinweise auf ihre Internetseite gestellt.
Pech hatte sie, an einen Richter zu geraten, der sich mit Rechnern und Netzwerken auskennt. Der Spezialist für Computerbetrug wusste, dass trotz eines intakten Virenschutzes manche Spähprogramme (Trojaner) auf einen Rechner eingeschleust werden können, die PIN und TAN-Nummern ausspionieren und an Betrüger weiterleiten.
Das Fazit des Richters: Nicht der Eigentümer des Rechners war nachlässig mit seinen Bankdaten umgegangen, sondern den Betrügern war es gelungen, ein solches Spähprogramm zu installieren. Es wertete die Aussage der Ehefrau als glaubhaft, wonach ihr bei einer vorangegangenen Banktransaktion eine TAN-Nummer abhanden gekommen sei, wobei der Bildschirm zweimal kurz hintereinander schwarz geworden sei. In der Tat fand ein unabhängiger Gutachter nachher 14 Viren auf besagtem Rechner.
Wichtig: Dieses Gerichtsurteil passt zur bisherigen Rechtsprechung. Demnach ist es entscheidend, dass ein Nutzer beim Gebrauch seines PCs die durchschnittliche Sorgfalt walten lässt. Ein stets aktuelles Virenschutzprogramm auf allen Rechnern, von denen aus Sie Online-Banking betreiben, schützt Sie vielleicht nicht immer vor Missbrauch beim Online-Banking. Aber zumindest davor, dass die Haftung für eventuelle Schäden dann an Ihnen hängen bleibt.
Quelle: IReport
Die Haftung der Bank beim Phishing Missbrauch
Fachartikel aus dem Bereich Schadensersatz und Haftpflicht - 26.04.2010
Der Name Phishing ist eine Wortschöpfung, die sich aus "Password" und "fishing" zusammensetzt und soviel wie das Stehlen von Passwörtern bedeutet. Mit den gestohlenen Daten loggen sich die Betrüger u.a. auf die unterhaltenen online-Konten der Opfer ein und räumen ab.
Die Methoden der Betrüger an die Passwörter zu gelangen sind unterschiedlich. Teilweise werden E-Mails verschickt, in denen Online-Banking Nutzer über einen Link auf eine täuschend echte Kopie der Online-Banking Webseite ihres Geldinstituts gelockt werden. Diese Phishing-Emails stammen scheinbar von der Hausbank und fordern dazu auf, innerhalb kurzer Zeit zu reagieren. Manchmal öffnet sich auch auf der Internetseite der Bank, bei der man gerade seine Online-Geschäfte ausführt, ein Fenster, das scheinbar von der Hausbank stammt, wobei die persönlichen Zugangsdaten wie Kontonummer, PIN und/oder TAN eingegeben werden sollen. Teilweise nutzen Phishing Betrüger auch gefälschte Webseiten (gespoofe Webseiten), die auf den ersten Blick aufgrund der verwendeten Grafiken und Schriftarten wie die echten Webseiten der jeweiligen Bankinstitute aussehen. Auf dieser gefälschten Webseite wird der Kunde unter einem dringenden Vorwand aufgefordert, persönliche Daten wie die PIN oder TAN einzugeben.
Das arglose Phishingopfer gibt die geforderten Anmeldedaten, Kennwörter oder andere vertrauliche Informationen auf der gefälschten Webseite ein, so dass einem Kriminellen mithilfe dieser Angaben die missbräuchliche Verwendung des Kontos ermöglicht wird. Das Phishing Opfer merkt den Missbrauch seines Kontos oft erst dann, wenn der Kontoauszug vorliegt. Zu diesem Zeitpunkt ist der Phishing Dieb mit dem abgezapften Betrag meist schon über alle Berge.
Informiert der Kunde die Bank nach einem bemerkten Missbrauch, heißt es überwiegend pauschal, dass eine Erstattung des Betrages nicht erfolgen könne, da der Kunde seine Sorgfaltspflicht im Umgang mit den vertraulichen Kennwörtern, Tans, Pins etc. vernachlässigt habe.
Entgegen dieser oftmals pauschalen Ablehnungsschreiben der Banken gibt es durchaus Hoffnung für geschädigte Phishing Opfer, eine Erstattung des missbräuchlich verwendeten Betrages zu erreichen. Für die Erstattungspflicht der Bank gilt rechtlich gilt folgendes:
Grundsätzlich hat der Bankkunde einen Anspruch darauf, dass Buchungen, die ohne seinen Auftrag oder ohne Rechtsgrund zu Lasten seines Kontos durchgeführt werden, wieder rückgängig gemacht werden. Die Bank hat demnach nur dann einen Aufwendungsersatzanspruch gegen ihren Kunden, den sie durch Abbuchung von dessen Bankkonto befriedigen darf, wenn dieser oder eine von ihm beauftragte dritte Person einen Überweisungsantrag abgegeben hat. Ohne wirksames Angebot des Kunden auf Abschluss eines Überweisungsvertrages kann das Konto nicht belastet werden, da es an einer Weisung fehlt. Das Risiko für die Fälschung eines Überweisungsauftrages trägt damit grundsätzlich die Bank
Die meisten Banken haben in Sonderbedingungen die Nutzungsbedingungen für das Online Banking geregelt. Danach trifft die Bank auch bei Missbrauchsfällen im Phishingbereich eine Erstattungspflicht, die nur dann ausgeschlossen ist, wenn der Kunde den Zugang seiner Daten unbefugten Dritten ermöglicht und sich sorgfaltswidrig verhält.
Die Bank kann also der grundsätzlichen Haftung auf Erstattung des missbräuchlich verwendeten Betrages nur entkommen, wenn sie darlegen kann, dass der Kunde gegen seine Sorgfaltspflichten verstoßen hat. Wann genau das der Fall ist, ist eine Ermessensentscheidung, die meist von einem Richter zu beurteilen ist.
So hat beispielsweise das Amtsgericht Wiesloch entschieden, dass eine Bank für den Schaden haftet, der einem Online-Banking Kunden durch einen Phishing-Angriff entsteht, wenn der Computer des Kunden durchschnittlichen Sorgfaltsanforderungen genügt. Von einem Kunden könne lediglich eine "irgendwie geartete Absicherung des Computers" erwartet werden. Soweit keine besonderen Sicherheitsmaßnahmen vertraglich vereinbart seien, reiche ein Antivirenprogramm zur Sicherung des eigenen Computers aus. Das Gericht wies auch darauf hin, dass grundsätzlich die Bank das Fälschungsrisiko eines Überweisungsauftrags zu tragen habe.
In einem vor dem Landgericht Berlin verhandelten Fall wurde die Bank zu Ersatz von 90 % des entstandenen Schadens in einem Phishingfall verurteilt. Hier loggte sich der Kunde zunächst auf der echten Internetseite seiner Bank ein. Anschließend erhielt er in einem neuen Fenster, das wie die Seite seiner Bank aussah, die Mitteilung, dass das Login fehlgeschlagen sei. Der Kunde wurde aufgefordert, Tans einzugeben anschließend wurde sein Konto leer geräumt. In diesem Fall konnte der Kunde im Prozess darlegen, dass sich nach der Herstellung der Internetverbindung zu der Bank ein Schadprogramm (Trojaner) aktiviert und auch die für eine Transaktion notwendige PIN und eine oder mehrere "Transaktionsnummern" (TAN) mitgelesen hat. Die Richter sahen eine grobe Fahrlässigkeit des Kunden nicht als gegeben an und verurteilten die Bank zum Ersatz von 90 % des entstandenen Schadens.
Insgesamt ist festzustellen, dass Opfer eines Phishings durchaus Hoffnung haben können, dass die Bank für den eingetretenen Schaden eintreten muss.
Quelle: Anwalt24.de
Bank muss bei Online-Betrug haften
Wegweisendes Urteil für Bankkunden: Verwendet der Kontoinhaber beim Internet-Banking einen aktuellen Virenschutz, trägt das Kreditinstitut das Risiko.
Wer beim Online-Banking Computerbetrügern zum Opfer fällt, muss für den finanziellen Schaden nicht haften - sofern auf dem Rechner ein aktuelles Virenschutzprogramm installiert ist.
Das geht aus einem noch unveröffentlichten Urteil des Amtsgerichts im baden-württembergischen Wiesloch hervor. Hält der Kunde die Sorgfaltspflichten eines "durchschnittlichen PC-Nutzers" ein, könne die Bank nicht das gesamte Risiko auf seine Kontoinhaber abwälzen, heißt es in dem Gerichtsentscheid, welcher der Süddeutschen Zeitung vorliegt (Az. 4C57/08). Die Bank trage dann das Fälschungsrisiko eines Überweisungsauftrages.
Da es keine höchstrichterlichen Entscheidungen zum Online-Banking gibt, wird jeweils der Einzelfall überprüft. Setzt sich die Argumentation des Wieslocher Richters durch, müssen Banken in ähnlichen Fällen künftig die Haftung übernehmen. In dem Rechtsstreit ging es um eine Überweisung von 4127 Euro. Diese war im vergangenen September ohne das Wissen des Kontoinhabers getätigt worden.
Anzeige
Firewall ist nicht Pflicht
Als Verwendungszweck wurde eine Zahlung für einen Kauf bei Ebay angegeben. Zwei Tage zuvor hatte die Ehefrau des Klägers, die auf das Konto zugreifen darf, vom Familiencomputer drei Überweisungen in Auftrag gegeben. Dabei sei die Transaktionsnummer (TAN), mit der die Überweisung bestätigt werden sollte, plötzlich verschwunden, und der Bildschirm sei daraufhin zweimal kurz schwarz geworden.
Im April gestand die Empfängerin des Geldes, die dem Bankkunden unbekannt ist, den Betrag bar abgehoben und mittels Western Union nach St.Petersburg weitergeleitet zu haben. Zudem konnte der Kunde mit einem Gutachten beweisen, ein aktuelles Virenschutzprogramm verwendet zu haben. Dennoch wollte die Bank die Überweisung nicht rückgängig machen und verwies darauf, Hinweise zur Sicherheit von Online-Banking ins Internet gestellt zu haben, die auch die Verwendung einer Firewall verlangen.
Dieses Argument wies der Richter zurück und verurteilte die Bank, den Geldbetrag samt Zinsen zurückzuzahlen und die Anwaltskosten zu tragen. Empfehlungen und Hinweise auf der Homepage hätten keinen Vertragscharakter, heißt es in der Urteilsbegründung. Der Kunde habe daher auch nicht die Pflicht, der Bank gegenüber die Verwendung einer Firewall nachzuweisen.
Zudem könne das Kreditinstitut von seinen Kunden auch kein "fachspezifisches IT-Hintergrundwissen" verlangen. Wenn die Bank dennoch solche Anforderungen an die Kunden stelle, dann "liegt es an ihr, das hierfür notwendige technische Know-how vorauszusetzen oder zu vermitteln", heißt es in dem Gerichtsentscheid. Viele Menschen würden "einen als sorglos zu bezeichnenden Umgang mit den Gefahren des Internet" pflegen.
Gesamtes Risiko nicht abwälzbar
Sie besäßen "kaum ein ernstzunehmendes Fachwissen, um Online-Banking zu betreiben". Trotzdem stellen Banken solchen Kunden Online-Banking zur Verfügung - das sei aber "letztlich die unternehmerische Entscheidung der Bank", die durch die Online-Abwicklung Personalkosten spare. Daher könne das Kreditinstitut auch nicht das gesamte Risiko auf seine Kontoinhaber abwälzen, heißt es in dem Urteil.
Verbraucherschützer begrüßen die Entscheidung des Wieslocher Amtsgerichtes. "Die Gerichte messen den Kundenrechten zunehmend einen höheren Stellenwert bei", sagt Peter Lischke, Referent für Finanzdienstleistungen bei der Berliner Verbraucherzentrale. Lischke warnt jedoch davor, das Urteil als Freibrief zu sehen.
"Man sollte sich als Kunde nicht leichtfertig hinter dem Wieslocher Urteil verstecken." Es handle sich um einen Einzelfall. Auch wenn die Sicherheitshinweise der Banken vielfach zu Lasten des Kunden gingen, müsse man sie befolgen. Eine Sprecherin des Bankenverbandes wollte das Urteil nicht kommentieren.
Quelle: Süddeutsche