Rechnung mit falscher IBAN: Wer haftet, wenn das Geld beim Betrüger landet?

Eine Rechnung kommt per E-Mail, sie sieht aus wie immer, die Leistung stimmt, der Betrag stimmt. Nur die IBAN ist eine andere. Wochen später meldet sich der Lieferant und fragt, wo das Geld bleibt. Rechnung mit falscher IBAN?

Ich bearbeite diese Fälle seit Jahren. Zum 9. Oktober 2025 hat sich die Rechtslage an einem entscheidenden Punkt verändert, und die meisten Beiträge im Netz bilden das noch nicht ab. Dieser Beitrag stellt auf die aktuelle Lage ab und zeigt sie an drei Fällen aus meiner Kanzlei.

Das Wichtigste in Kürze – Rechnung mit falscher IBAN

  • Eine Überweisung auf ein fremdes Konto erfüllt die Forderung nicht. Der Rechnungssteller kann grundsätzlich erneut Zahlung verlangen (§ 362 BGB).
  • Ob Sie tatsächlich zweimal zahlen müssen, entscheidet sich daran, aus wessen Sphäre die Manipulation stammt und ob die Fälschung für Sie erkennbar war. Die Rechtsprechung ist hier gespalten.
  • Seit dem 9. Oktober 2025 müssen alle Banken im Euroraum vor der Freigabe einer Überweisung prüfen, ob Empfängername und IBAN zusammenpassen (Verification of Payee, Art. 5c der Verordnung (EU) 260/2012 in der Fassung der Verordnung (EU) 2024/886).
  • Bei manipulierten Rechnungen weichen Name und Kontoinhaber praktisch immer voneinander ab. Damit gibt es erstmals einen Ansatzpunkt gegenüber der eigenen Bank — der vor Oktober 2025 nicht bestand.
  • Wer eine Warnung wegklickt und trotzdem freigibt, verschlechtert seine Position erheblich.
  • Die ersten 48 Stunden entscheiden über die Rückholung. Danach ist das Konto in aller Regel leer.

So läuft die Masche ab

Die Täter greifen nicht Ihr Konto an, sondern die Rechnung. Sie verschaffen sich Zugang zu einem E-Mail-Postfach, lesen den Zahlungsverkehr mit, warten auf eine passende Rechnung und tauschen im PDF-Anhang die Kontoverbindung aus. Alles andere bleibt unverändert: Briefkopf, Leistungsbeschreibung, Betrag, Rechnungsnummer.

Drei Einfallstore kommen in Betracht:

Das Postfach des Rechnungsstellers. Der häufigste Fall. Ein sicheres Indiz dafür ist, wenn mehrere Kunden desselben Unternehmens gleichzeitig manipulierte Rechnungen erhalten.

Ihr eigenes Postfach. Dann ist die Rechnung korrekt abgeschickt und erst bei Ihnen verändert worden.

Eine Zwischenstation. Architekt, Steuerberater, Hausverwaltung, Einkauf — überall dort, wo eine Rechnung weitergeleitet wird, entsteht eine zusätzliche Angriffsfläche. Diese Konstellation ist juristisch die schwierigste, weil sie die Zurechnung verkompliziert.

Die Unterscheidung ist keine Nebensache. Sie entscheidet über die Haftung.

Was sich am 9. Oktober 2025 geändert hat – Rechnung mit falscher IBAN

Bis dahin galt ein einfacher Grundsatz: Die Bank schuldet die Ausführung nach der Kundenkennung, also nach der IBAN. Ein abweichender Empfängername war unbeachtlich (§ 675r BGB). Wer eine falsche IBAN angab, hatte gegenüber seiner Bank keinen Hebel.

Das gilt so nicht mehr.

Was Ihre Bank jetzt prüfen muss

Seit dem 9. Oktober 2025 sind alle Zahlungsdienstleister im Euroraum verpflichtet, vor der Freigabe einer Überweisung abzugleichen, ob der von Ihnen angegebene Empfängername zu der Kontoverbindung passt, die Sie eingetragen haben. Die Prüfung ist kostenlos, läuft binnen weniger Sekunden und gilt für Echtzeitüberweisungen, für Überweisungen im Online-Banking und für beleghaft eingereichte SEPA-Überweisungen gleichermaßen.

Rechtsgrundlage ist Artikel 5c der Verordnung (EU) 260/2012 in der Fassung der Verordnung (EU) 2024/886.

Das Ampelsystem bei Rechnung mit falscher IBAN

Die Rückmeldung erfolgt in drei Stufen:

ErgebnisBedeutung
MatchName und Kontoinhaber stimmen überein
Close MatchEnge, aber nicht vollständige Übereinstimmung. Der korrekte Kontoinhabername wird angezeigt
No MatchKeine Übereinstimmung. Der korrekte Name wird nicht angezeigt

Bei einer manipulierten Rechnung ist das Ergebnis in aller Regel „No Match“. Der Kontoinhaber des Betrügerkontos heißt nicht wie Ihr Lieferant.

Was das für die Haftung bedeutet

Zwei Konstellationen sind zu unterscheiden.

Die Warnung kam und wurde übergangen. Dann steht Ihre eigene Sorgfalt im Vordergrund. Wer eine ausdrückliche Warnung wegklickt, wird sich das entgegenhalten lassen müssen — gegenüber der Bank ebenso wie im Streit mit dem Rechnungssteller über ein Mitverschulden nach § 254 BGB.

Die Warnung kam nicht. Dann greift eine Regelung, die viele Betroffene nicht kennen. Art. 5c Abs. 8 der Verordnung schreibt ausdrücklich vor: Verletzt Ihre Bank ihre Pflicht zur Empfängerüberprüfung und führt das dazu, dass die Überweisung fehlerhaft ausgeführt wird, muss sie Ihnen den überwiesenen Betrag unverzüglich erstatten und Ihr Konto wieder auf den früheren Stand bringen. Umgekehrt ist sie von der Haftung frei, wenn sie die Prüfung ordnungsgemäß durchgeführt hat.

Das ist unmittelbar geltendes europäisches Recht und gilt für Überweisungen ab dem 9. Oktober 2025. Es setzt keinen Nachweis eines darüber hinausgehenden Verschuldens voraus. Der Streit verlagert sich damit auf eine einzige Frage: Hat die Bank die Empfängerüberprüfung durchgeführt, und hat sie Ihnen das Ergebnis angezeigt?

Offen ist bislang, wie die Gerichte die Anforderungen an eine korrekte Durchführung auslegen werden. Veröffentlichte Entscheidungen dazu gibt es, soweit ersichtlich, noch nicht. Für Schäden, die über den überwiesenen Betrag hinausgehen, etwa Zinsverluste oder Mahnkosten, verweist die Verordnung ausdrücklich auf das nationale Vertragsrecht.

Der erste Schritt in jedem dieser Fälle lautet deshalb: Fordern Sie bei Ihrer Bank schriftlich die Dokumentation des Überweisungsvorgangs an, einschließlich des VoP-Ergebnisses und der Frage, ob und wie es Ihnen angezeigt wurde.

Die Ausnahme, die Unternehmen kennen müssen

Für Zahlungspflichtige, die keine Verbraucher sind, kann bei der Einreichung von Sammelaufträgen auf die Empfängerüberprüfung verzichtet werden. Der Verzicht ist nicht endgültig; Nutzer können jederzeit wieder in die Empfängerüberprüfung wechseln. Wer seine Zahlungsläufe als Datei einreicht, sollte prüfen, ob sein Institut den Abgleich tatsächlich durchführt. Bei Einzelüberweisungen ist ein Verzicht nicht vorgesehen.

Der Verzicht hat einen Preis, der selten mitbedacht wird. Wer die Empfängerüberprüfung für Sammelaufträge abbestellt hat, kann sich anschließend nicht darauf berufen, die Bank habe sie unterlassen. Der Anspruch aus Art. 5c Abs. 8 setzt eine Pflichtverletzung der Bank voraus, und die liegt bei einem wirksamen Verzicht nicht vor. Der Verzicht ist allerdings nicht endgültig: Zur Empfängerüberprüfung kann jederzeit zurückgekehrt werden.

Drei Fälle aus meiner Praxis – Rechnung mit falscher IBAN

Alle drei Sachverhalte sind anonymisiert wiedergegeben. Namen, Orte, beteiligte Institute und exakte Daten sind verändert oder weggelassen. Die Mandate sind nicht abgeschlossen.

Fall 1: Sechs Wochen, bis überhaupt jemand etwas merkte

Der Sachverhalt. Ein selbstständiger Unternehmer erhält von einem Fachbüro, mit dem er seit Jahren zusammenarbeitet, eine Rechnung über 20.000 Euro als PDF. Er überweist Anfang Juli 2026 und schreibt dem Büro tags darauf, die Rechnung sei beglichen. Er erhält keine Antwort.

Gut sechs Wochen später meldet sich das Büro erstmals: Ein Zahlungseingang liege nicht vor. Es sendet die Rechnung erneut — und diese Fassung enthält eine andere Kontoverbindung als die, die dem Unternehmer vorlag. Die Rückholung über seine Hausbank scheitert; das Empfängerkonto ist bereits aufgelöst. Strafanzeige wird erstattet.

Der entscheidende Punkt. Nicht die Manipulation, sondern die Zeit. Zwischen Zahlung und erstem Hinweis liegen fünf Wochen, obwohl der Sachverständige die Zahlung ausdrücklich angekündigt hatte. In diesem Zeitfenster ist jede Rückholung aussichtslos geworden.

Bei einer Forderung von 20.000 Euro stellt sich die Frage, ob ein Gläubiger, der einen angekündigten Zahlungseingang über fünf Wochen nicht abgleicht und eine ausdrückliche Mitteilung unbeantwortet lässt, sich das im Rahmen von § 254 BGB entgegenhalten lassen muss. Die Frage ist offen. Das Landgericht Oldenburg hat eine Pflicht des Verkäufers verneint, vor der Leistungserbringung den Zahlungseingang zu kontrollieren; diese Kontrolle diene seinem eigenen Schutz. Das ist allerdings eine andere Konstellation: Dort ging es um eine Prüfung vor der Übergabe, hier um eine Untätigkeit, die die Rückholung des Geldes vereitelt hat. In der Diskussion um Rechnungsmanipulationen steht ganz überwiegend die Verschlüsselung im Vordergrund, nicht die Reaktionszeit des Gläubigers.

Was hier zu prüfen ist: die VoP-Rückmeldung bei der Hausbank des Unternehmers; die Herkunft der manipulierten PDF-Fassung; die Obliegenheiten des Gläubigers zur Überwachung des Zahlungseingangs.

Fall 2: Die Zahlung lief über die finanzierende Bank

Der Sachverhalt. Eine Immobiliengesellschaft errichtet ein Einfamilienhaus. Die erste Abschlagsrechnung eines Handwerksunternehmens über rund 38.000 Euro geht per E-Mail beim beauftragten Architekten ein. Dieser prüft sie fachlich und leitet sie zur Zahlung weiter. Die Gesellschaft reicht die Rechnung bei der finanzierenden Bank ein; ein Bankmitarbeiter führt die Überweisung auf die in der Rechnung genannte IBAN aus.

Mehrere Wochen später steht fest: Das Konto gehört nicht dem Handwerksunternehmen. Nach derzeitigem Kenntnisstand hat das Unternehmen eine Rechnung mit korrekter Bankverbindung versandt; die beim Architekten eingegangene Fassung enthält eine fremde IBAN. Wo die Manipulation stattfand, ist Gegenstand der Ermittlungen. Das Handwerksunternehmen verlangt den Werklohn erneut.

Der entscheidende Punkt. Hier laufen vier Beteiligte in einer Kette: Handwerksunternehmen, Architekt, Bauherrin, Bank. Die Manipulation kann an drei Stellen erfolgt sein, und davon hängt alles ab.

Dazu kommt eine Besonderheit, die in dieser Konstellation regelmäßig auftaucht: Ausgeführt hat die Überweisung ein Bankmitarbeiter. Wenn die Empfängerüberprüfung ein „No Match“ ergeben hat — wem wurde dieses Ergebnis angezeigt, und was ist damit geschehen? Der Kontoinhabername auf einem Betrügerkonto stimmt nie mit dem Namen eines Handwerksbetriebs überein. Die Frage ist beantwortbar, aber nur, wenn sie gestellt wird.

Was hier zu prüfen ist: die Dokumentation des Überweisungsvorgangs bei der finanzierenden Bank; die IT-Sicherheit auf allen drei Stationen der Kette; die Zurechnung des Architekten als Erfüllungsgehilfe im Verhältnis zur Bauherrin.

Fall 3: Die „korrigierte“ Rechnung nach dem Account-Hack

Der Sachverhalt. Ein Bauherr erhält von einem Handwerksbetrieb eine Anzahlungsrechnung. Einen Tag später kommt aus demselben E-Mail-Konto eine „korrigierte“ Fassung mit geänderter Bankverbindung; als Grund wird ein Softwarefehler angegeben. Der Bauherr überweist 10.000 Euro per Echtzeitüberweisung.

Am Folgetag meldet sich der Handwerksbetrieb: Sein E-Mail-Konto war gehackt. Aufgefallen war das, weil ein weiterer Kunde ebenfalls eine gefälschte Rechnung erhalten und bezahlt hatte. Die Bank wird sofort informiert, die Echtzeitüberweisung lässt sich nicht mehr stornieren.

Der entscheidende Punkt. Der zweite betroffene Kunde. Er ist der beste Beweis, den man in solchen Verfahren bekommen kann. Wenn mehrere Kunden desselben Unternehmens gleichzeitig manipulierte Rechnungen erhalten, liegt die Kompromittierung in der Sphäre des Rechnungsstellers — und nicht beim Zahlenden. Auf genau diesen Umstand hat auch das OLG Karlsruhe in seiner Entscheidung vom 27.07.2023 (Az. 19 U 83/22) abgestellt.

Der zweite Punkt ist die Echtzeitüberweisung. Sie ist nach Ausführung nicht mehr rückholbar. Zugleich ist sie derjenige Zahlungsweg, für den die Empfängerüberprüfung als Schutzmechanismus überhaupt konzipiert wurde. Wenn hier keine Warnung erschienen ist, ist das erklärungsbedürftig.

Eine Anmerkung zur Einordnung: Der Mandant hatte den Vorgang zunächst als „Fake President“ bezeichnet. Das trifft es nicht. Beim Fake-President- oder CEO-Fraud gibt sich ein Täter als Geschäftsleitung aus und weist eine Zahlung an. Hier wurde eine echte Rechnung eines echten Vertragspartners verfälscht. Die Unterscheidung ist nicht akademisch: Sie entscheidet darüber, gegen wen sich Ansprüche richten.

Was hier zu prüfen ist: die VoP-Rückmeldung bei der Echtzeitüberweisung; die IT-Sicherheitsmaßnahmen des Handwerksbetriebs; die Parallelfälle als Beweismittel.

Die vier Haftungsfragen bei Rechnung mit falscher IBAN

1. Muss ich noch einmal zahlen?

Der Ausgangspunkt ist unerfreulich und in der Rechtsprechung unstreitig: Eine Zahlung an einen unberechtigten Dritten erfüllt die Forderung nicht (§ 362 BGB). Bei Geldschulden trägt nach § 270 BGB grundsätzlich der Schuldner das Übermittlungsrisiko. Wirtschaftlich haben Sie gezahlt, rechtlich nicht.

Damit ist die Sache aber nicht zu Ende, denn dem Zahlungsanspruch können eigene Ansprüche entgegengehalten werden. Die Gerichte kommen hier zu unterschiedlichen Ergebnissen:

Zugunsten des Zahlenden.

Das OLG Schleswig-Holstein hat am 18.12.2024 (Az. 12 U 9/24, Vorinstanz LG Kiel 9 O 110/23) entschieden, dass ein Kunde nicht erneut zahlen muss, wenn der Werkunternehmer die Rechnung ohne Ende-zu-Ende-Verschlüsselung per E-Mail versandt hat. Begründung: Dem Kunden steht ein Schadensersatzanspruch aus Art. 82 Abs. 2 DSGVO zu, den er der Werklohnforderung entgegenhalten kann.

Und dazwischen.

Das LG Koblenz hat am 26.03.2025 (Az. 8 O 271/22) den Schaden geteilt. Der Werkunternehmer behielt seinen Anspruch dem Grunde nach, musste sich aber entgegenhalten lassen, dass sein E-Mail-Postfach unzureichend gesichert war. Dem Kunden wurde vorgehalten, dass er auf eine angekündigte Kontoänderung nicht zurückgefragt hatte. Ergebnis: Der Kunde musste 8.250 Euro von 11.000 Euro erneut zahlen und durfte nur 2.750 Euro mit seinem Anspruch aus Art. 82 DSGVO aufrechnen. Für die Praxis ist das die realistischste der drei Entscheidungen: Meist geht es nicht um alles oder nichts, sondern um eine Quote.

Zulasten des Zahlenden.

Das OLG Karlsruhe hat am 27.07.2023 (Az. 19 U 83/22, MMR 2023, 761) einen Käufer zur erneuten Zahlung verurteilt. Ausschlaggebend war, dass die manipulierte Rechnung erkennbare Unstimmigkeiten aufwies: sprachliche Fehler, eine widersprüchliche Bankverbindung und einen Kontoinhaber, der ersichtlich nichts mit dem Verkäufer zu tun hatte. Eine allgemeine Pflicht zur Ende-zu-Ende-Verschlüsselung hat das Gericht verneint. In dieselbe Richtung geht das LG Rostock (20.11.2024, Az. 2 O 450/24): Bei einer erkennbar manipulierten Rechnung tritt keine befreiende Wirkung ein.

Am deutlichsten hat sich das LG Karlsruhe am 20.05.2026 (Az. 8 O 266/25) positioniert. Es setzt sich ausführlich mit dem OLG Schleswig-Holstein auseinander und folgt ihm ausdrücklich nicht. Der Grund ist grundsätzlicher Natur: Bei der typischen Rechnungsmanipulation werden nicht die personenbezogenen Daten des Zahlenden verändert, sondern die Bankverbindung des Rechnungsstellers. Damit sei der Anwendungsbereich der DSGVO schon nicht eröffnet und ein Anspruch aus Art. 82 DSGVO scheide aus. Eine allgemeine Pflicht zur Ende-zu-Ende-Verschlüsselung verneint das Gericht ebenfalls, solange nichts anderes vereinbart wurde.

Für Betroffene heißt das: Wer sich auf die Linie des OLG Schleswig-Holstein stützen will, muss damit rechnen, dass die Gegenseite diesen Einwand erhebt. Die Frage ist nicht ausjudiziert. Das OLG Schleswig-Holstein hat die Revision zugelassen, eine Klärung durch den Bundesgerichtshof ist also möglich.

OLG Oldenburg Beschluss vom 17.04.2026 (Az. 5 U 89/25)

Die bislang einzige rechtskräftige Entscheidung dieser Reihe stammt vom OLG Oldenburg. Mit Beschluss vom 17.04.2026 (Az. 5 U 89/25) hat der 5. Zivilsenat ein Urteil des Landgerichts Oldenburg vom 21.11.2025 bestätigt: Ein Autokäufer muss knapp 17.000 Euro erneut zahlen.

Der Ablauf ist typisch. Nach dem Kauf eines Gebrauchtwagens fragte die Tochter des Käufers beim Autohaus per E-Mail nach der Bankverbindung. In diese Kommunikation griffen Unbekannte ein. Sie leiteten die Anfrage von einer eigenen Adresse weiter, fingen die Antwort des Autohauses ab und tauschten die IBAN im PDF-Anhang aus. Der Käufer überwies an die Täter, das Fahrzeug wurde übergeben, das Geld ging ins Ausland.

Warum der Käufer verlor.

Dem Verkäufer war nichts vorzuwerfen. Die Manipulation fand während der Übertragung statt, ein Angriff auf die Systeme des Autohauses ließ sich nicht feststellen. Besondere Anforderungen an die Sicherheit der Kommunikation hatten die Parteien nicht vereinbart. Einen Verstoß gegen die DSGVO verneinten die Gerichte. Dass der Käufer gutgläubig auf die angegebene Kontoverbindung vertraut hatte, änderte nichts daran, dass seine Zahlung die Kaufpreisschuld nicht erfüllt hat.

Der Punkt, der über diesen Fall hinausweist.

Der Senat stützte seine Entscheidung zusätzlich darauf, dass auf Käuferseite selbst darum gebeten worden war, die Kontodaten per E-Mail zu erhalten. Wer den Übermittlungsweg vorgibt, kann sich später schwerer darauf berufen, dieser Weg sei unsicher gewesen.

Das ist in der Praxis wichtiger, als es zunächst klingt. Sehr häufig geht die Bitte um eine Rechnung oder eine Bankverbindung per E-Mail vom Zahlenden aus, nicht vom Rechnungssteller. Wer später Ansprüche gegen den Rechnungssteller prüft, sollte deshalb zuerst rekonstruieren, wer den E-Mail-Weg eröffnet hat. Kam die Rechnung unaufgefordert per E-Mail, steht der Zahlende besser. Hat er selbst darum gebeten, muss er mit diesem Einwand rechnen.

Wie sich das Bild insgesamt darstellt.

Damit stehen zwei Oberlandesgerichte auf der Linie, dass der Zahlende erneut leisten muss, und eines dagegen. Das OLG Schleswig-Holstein mit seiner Entscheidung zur Ende-zu-Ende-Verschlüsselung ist derzeit die Ausnahme, nicht die Regel, und seine Entscheidung ist anders als die Oldenburger nicht rechtskräftig. Wer sich darauf stützen will, sollte sich nicht allein darauf verlassen.

Wie plausibel war die Fälschung

Die Linie, die sich daraus ergibt: Es kommt darauf an, wie plausibel die Fälschung war und wie gut der Rechnungssteller seine Systeme geschützt hat. Wer als Verbraucher eine perfekt gefälschte Rechnung erhält, steht deutlich besser als ein Unternehmen, das eine Rechnung mit offensichtlichen Fehlern ungeprüft bezahlt.

Und seit Oktober 2025 kommt ein neuer Faktor hinzu: Eine ignorierte VoP-Warnung wird sich als Sorgfaltsverstoß auswirken. Umgekehrt spricht es für den Zahlenden, wenn die Prüfung ein „Match“ ergeben hat oder gar nicht durchgeführt wurde.

2. Haftet meine Bank?

Für Zahlungen bis zum 8. Oktober 2025 lautet die Antwort in aller Regel: nein. Die Bank durfte sich auf die IBAN verlassen (§ 675r BGB), und die Zahlung war autorisiert — Sie haben sie selbst veranlasst. Die Vorschriften über nicht autorisierte Zahlungsvorgänge (§§ 675u, 675v BGB) greifen deshalb nicht. Das ist der häufigste Irrtum, mit dem Betroffene zu mir kommen.

Für Zahlungen ab dem 9. Oktober 2025 sieht es anders aus. Art. 5c Abs. 8 der Verordnung (EU) 260/2012 verpflichtet den Zahlungsdienstleister des Zahlers, den überwiesenen Betrag unverzüglich zu erstatten, wenn er die Empfängerüberprüfung nicht oder nicht ordnungsgemäß durchgeführt hat und die Überweisung deshalb fehlerhaft ausgeführt wurde. Das ist ein eigenständiger unionsrechtlicher Anspruch, unabhängig von §§ 675u, 675v BGB. Weitergehende Schäden müssen Sie daneben nach nationalem Recht geltend machen, in aller Regel über §§ 280 Abs. 1, 241 Abs. 2 BGB.

Praktisch entscheidet sich alles an der Dokumentation. Fordern Sie deshalb als Erstes schriftlich an, ob eine Empfängerüberprüfung stattgefunden hat, welches Ergebnis sie hatte und ob und wie es Ihnen vor der Freigabe angezeigt wurde.

3. Bekomme ich das Geld vom Empfängerkonto zurück?

Nur sehr selten, und nur sehr schnell. Der SEPA-Recall funktioniert praktisch ausschließlich in den ersten Stunden. Danach ist das Geld abgehoben oder weiterverteilt, oft über mehrere sogenannte Finanzagenten.

Gegen den Kontoinhaber besteht ein Anspruch aus ungerechtfertigter Bereicherung (§ 812 BGB). Das Problem ist nicht der Anspruch, sondern die Identität: Die Empfängerbank erteilt Ihnen keine Auskunft. Der praktikable Weg führt über die Strafanzeige und die Akteneinsicht durch einen Rechtsanwalt nach § 406e StPO. Häufig stellt sich dann heraus, dass der Kontoinhaber selbst ein getäuschter Finanzagent ist — was ihn nicht von der Rückzahlungspflicht befreit.

4. Haftet der Rechnungssteller?

Wenn die Manipulation aus seiner Sphäre stammt, kommen Ansprüche aus § 280 Abs. 1 BGB wegen Verletzung einer vertraglichen Nebenpflicht sowie aus Art. 82 DSGVO in Betracht — Letzteres, weil eine unzureichend gesicherte Übermittlung personenbezogener Daten einen Verstoß gegen Art. 32 DSGVO darstellen kann. Genau darauf hat das OLG Schleswig-Holstein seine Entscheidung gestützt.

Praktisch führt das zu einer Aufrechnungslage: Der Werklohn besteht, aber der Schadensersatzanspruch steht dagegen. Deshalb ist der Nachweis, dass mehrere Kunden betroffen waren, so wertvoll.

Dieser Weg ist allerdings angreifbar. Das LG Karlsruhe hält Art. 82 DSGVO in dieser Konstellation für von vornherein nicht einschlägig, weil manipuliert wird, was dem Rechnungssteller gehört, nämlich seine Kontoverbindung, und nicht, was den Zahlenden betrifft. Wer sich auf die DSGVO stützt, sollte deshalb parallel zu § 280 Abs. 1 BGB vortragen.

Sofortmaßnahmen bei Rechnung mit falscher IBAN: die ersten 48 Stunden

  1. Bank anrufen und Rückholung beantragen — sofort, nicht am nächsten Werktag. Danach schriftlich bestätigen.
  2. Dokumentation des Überweisungsvorgangs anfordern, ausdrücklich einschließlich des Ergebnisses der Empfängerüberprüfung und der Frage, ob es Ihnen angezeigt wurde.
  3. Rechnungssteller telefonisch kontaktieren — über eine Nummer aus einer alten Rechnung oder von der Website, nicht über die Kontaktdaten aus der verdächtigen E-Mail.
  4. Beide Rechnungsfassungen sichern, jeweils die vollständige E-Mail einschließlich Header. Der Header ist das wichtigste technische Beweismittel und geht beim Weiterleiten verloren.
  5. Strafanzeige erstatten und das Aktenzeichen notieren.
  6. Der erneuten Forderung schriftlich widersprechen, ohne Anerkenntnis und ohne Teilzahlung „zur Deeskalation“.
  7. Fragen, ob weitere Kunden betroffen sind. Das ist der entscheidende Beweispunkt. Fragen Sie danach früh und schriftlich.
  8. Cyber-Versicherung prüfen und den Schaden fristgerecht melden.

Prävention: was Unternehmen jetzt umstellen sollten

  • Rückruf bei jeder Kontoänderung. Ausnahmslos, über eine bekannte Nummer, dokumentiert. Das ist die einzige Maßnahme, die zuverlässig wirkt.
  • Kontoinhabername auf eigenen Rechnungen exakt hinterlegen. Seit der Empfängerüberprüfung führt jede Abweichung zwischen Firmierung und Kontoinhaber bei Ihren Kunden zu einer Warnung. Wer einen abweichenden Handelsnamen führt, sollte diesen bei seiner Bank hinterlegen lassen.
  • VoP-Warnungen als Stoppregel in die Zahlungsfreigabe aufnehmen. Ein „No Match“ darf nicht durch eine einzelne Person übergangen werden können.
  • Vier-Augen-Prinzip ab einer festen Betragsgrenze.
  • Prüfen, ob bei Sammelaufträgen die Empfängerüberprüfung tatsächlich läuft.
  • Rechnungen signieren oder über ein Portal bereitstellen, statt sie als offenen PDF-Anhang zu versenden. Nach der Rechtsprechung des OLG Schleswig-Holstein ist das auch eine Frage der eigenen Haftung. Andere Gerichte sehen das enger. Wer Rechnungen versendet, sollte sich nicht darauf verlassen, dass diese Frage zu seinen Gunsten ausgeht.
  • Nicht selbst um Kontodaten per E-Mail bitten. Fragen Sie eine Bankverbindung telefonisch ab oder entnehmen Sie sie einer Rechnung, die Sie bereits geprüft haben. Wer den unsicheren Weg selbst vorschlägt, steht schlechter, wenn die Antwort unterwegs verändert wird.

Häufige Fragen zu Rechnung mit falscher IBAN

Muss ich zweimal zahlen, wenn die IBAN manipuliert war? Nicht zwangsläufig. Die Zahlung an ein fremdes Konto erfüllt die Forderung zwar nicht, doch Sie können eigene Ansprüche entgegenhalten — insbesondere dann, wenn die Manipulation aus der Sphäre des Rechnungsstellers stammt. Die Gerichte entscheiden das unterschiedlich; maßgeblich sind die Erkennbarkeit der Fälschung und die IT-Sicherheit auf Seiten des Absenders.

Haftet die Bank, wenn sie die falsche IBAN nicht bemerkt hat? Das hängt vom Zeitpunkt ab. Für Zahlungen ab dem 9. Oktober 2025 gilt: Hat die Bank die Empfängerüberprüfung unterlassen oder fehlerhaft durchgeführt und wurde die Überweisung deshalb fehlerhaft ausgeführt, muss sie Ihnen den überwiesenen Betrag nach Art. 5c Abs. 8 der Verordnung (EU) 260/2012 unverzüglich erstatten. Für Schäden darüber hinaus gilt nationales Recht. Hat die Bank die Prüfung dagegen korrekt durchgeführt und die Warnung angezeigt, ist sie von der Haftung frei. Für ältere Zahlungen ist eine Bankenhaftung nach § 675r BGB regelmäßig zu verneinen.

Spielt es eine Rolle, wer die Übersendung per E-Mail veranlasst hat? Ja. Das OLG Oldenburg hat einem Käufer entgegengehalten, dass auf seiner Seite darum gebeten worden war, die Kontodaten per E-Mail zu schicken. Wenn Sie selbst um eine Rechnung oder eine Bankverbindung per E-Mail bitten, schwächt das Ihre Position, falls die Nachricht unterwegs verändert wird. Umgekehrt stärkt es Ihre Position, wenn der Rechnungssteller den Weg allein bestimmt hat.

Was ist die Empfängerüberprüfung? Ein automatischer Abgleich zwischen dem von Ihnen eingetragenen Empfängernamen und dem tatsächlichen Kontoinhaber der IBAN. Das Ergebnis wird vor der Freigabe als Match, Close Match oder No Match angezeigt. Seit dem 9. Oktober 2025 ist die Prüfung im Euroraum verpflichtend.

Kann eine Echtzeitüberweisung zurückgeholt werden? Nach Ausführung nicht mehr. Genau deshalb ist die Empfängerüberprüfung bei dieser Zahlungsart besonders bedeutsam.

Wie finde ich heraus, wem das Empfängerkonto gehört? Die Empfängerbank wird Ihnen keine Auskunft geben. Der praktikable Weg führt über die Strafanzeige und die Akteneinsicht durch einen Rechtsanwalt nach § 406e StPO.

Wie lange habe ich Zeit?

Für die Rückholung: Stunden.

Zeitdauer für die Beweissicherung: Tage.

Für die Ansprüche selbst gelten die regulären Verjährungsfristen — aber wer spät kommt, hat die Beweise nicht mehr.

Ihr Fall: Rechnung mit falscher IBAN

Wenn Sie an eine manipulierte IBAN gezahlt haben oder eine Forderung erhalten, die Sie bereits beglichen zu haben glaubten, schildern Sie mir den Sachverhalt. Ich sage Ihnen, welche Ansprüche in Betracht kommen, gegen wen sie sich richten und was zuerst zu sichern ist.

Ich bin seit 1994 als Rechtsanwalt zugelassen, Fachanwalt für IT-Recht und habe über 1.500 Mandate im Bereich Phishing und Internetbetrug bearbeitet.

Stand: September 2026. Dieser Beitrag gibt den Rechtsstand zum genannten Zeitpunkt wieder und ersetzt keine Beratung im Einzelfall.

Rechnung mit falscher IBAN? Fachanwalt IT-Recht hilft bundesweit!

Suchen Sie rechtlichen Beistand?

Rechtsanwalt Thomas Feil
Rechtsanwalt
Thomas Feil

Schreiben Sie einen Kommentar

WordPress Cookie Plugin von Real Cookie Banner