发生身份盗用时谁来承担责任?德国商家的法律基础及提示

Radar
Radar

借 Stripe 强大网络之力打击欺诈。

了解更多 
  1. 导言
  2. 要点
  3. 什么是身份盗用?
  4. 有哪些类型的身份盗用?
    1. 欺诈分子如何获取身份信息?
  5. 发生身份盗用时谁来承担责任?
    1. 原则:受害者不承担责任
    2. 例外情况:共同过失
    3. 网上银行和支付服务
    4. 网络钓鱼和蓄意欺骗
    5. 欺诈性订单和合同
  6. 德国商家如何降低欺诈风险?
    1. 实施身份检查和安全身份验证
    2. 标记可疑活动
    3. 培训员工
    4. 加强数据保护和信息技术 (IT) 安全
    5. 建立应对欺诈的清晰流程
  7. 德国商家需要了解哪些法律问题?
  8. Stripe 如何帮助您防范欺诈
  9. 围绕身份盗用的常见问题解答

27% 的德国互联网用户曾是网络犯罪的受害者。一些最常见的网络犯罪包括影响网上购物和网上银行的欺诈行为,以及未经授权访问在线账户和网络钓鱼攻击。十分之九的受害者遭受了某种形式的损害,其中许多人遭受了财务损失。

在线欺诈通常与身份盗用这一更广泛的现象直接相关。在本文中,我们将讨论什么是身份盗用、它存在哪些形式以及发生身份盗用时由谁承担责任。我们还将探讨商家如何有效降低欺诈风险。

要点

  • 身份盗用在德国并不是一种独立的刑事犯罪,但盗用他人身份的行为可能构成多种不同的刑事犯罪。
  • 身份盗用是指欺诈者未经第三方许可将其个人信息用于欺诈目的或欺骗他人。
  • 欺诈者使用被盗身份发起未经授权的付款、签订合同或接管账户。
  • 原则上,只要受害人没有过失,就不对任何损失承担责任。
  • 现代解决方案(如 Stripe Radar)通过安全的流程、有效的数据保护和技术保障措施,帮助商家尽早检测到可疑交易并降低欺诈风险。

什么是身份盗用?

当欺诈者未经允许使用他人的个人信息以获取自己或第三方的利益时,即发生身份盗用。不良行为者使用人的姓名、出生日期、地址或数字登录信息等身份特征进行欺诈。其目的通常是冒充原受害人或以其名义执行操作。

身份盗用主要影响个人信息被非法使用的个人。对个人的影响范围从财务损失到长期服务使用问题,或在验证和纠正个人信息时遇到困难。

商家也可能受到间接影响。这最常发生在不良行为者使用被盗身份进行欺诈性业务(如以他人名义购买商品或签订合同)时。涉事公司可能会蒙受财务损失,并且必须花费额外的时间审查和处理交易。欺诈可能会损害商家的声誉,并导致失去客户和商业伙伴的信任。

有哪些类型的身份盗用?

身份盗用有不同的形式。方法根据背景和作恶者的目标而有所不同,从典型的数字欺诈到较少见、更复杂的场景。

  • 支付欺诈: 不良分子利用他人的支付详细信息或支付服务登录信息来执行未经授权的交易。
  • 为了签订合同和下订单而冒充他人: 欺诈分子冒充他人以签订购买、租赁或服务协议,或订购商品。
  • 账户接管欺诈 (ATO): 不良分子获取现有在线账户的访问权限,然后未经许可使用它们。他们可以利用这些账户以账户持有人的名义下订单、查看数据或进行沟通。
  • 新账户欺诈: 作恶者可以利用盗用的身份在银行或在线服务机构开设新账户。这些账户用于贷款、订阅或其他财务义务等事务,而这些被归咎于身份被盗用的人。
  • 在与公共权力机构互动时冒充他人: 在极少数情况下,被盗的身份用于向政府机关证明个人的身份或申请国家福利。
  • SIM 卡交换: 欺诈分子通过将某人的手机号码转移到新的 SIM 卡上来控制其手机号码。然后,他们可以截获安全密码并获取对其他账户的访问权限。
  • 社交媒体冒名顶替: 不良分子复制或接管人们的社交媒体个人资料,以便以他们的名义分享内容或欺骗他人。

欺诈分子如何获取身份信息?

为了实施身份欺诈,作恶者首先需要获取个人信息。其中许多信息来自公开来源,例如社交网络或在线个人资料。欺诈分子还可以使用从数据泄露或被黑客入侵的数据库中获取的信息。

然而,很多时候,受害者甚至在不知不觉中主动将自己的详细信息交给了不良分子。例如,网络钓鱼攻击的受害者在虚假网站上输入卡信息、密码或安全码。这些攻击通常以电子邮件或短信的形式开始,看起来像是来自银行、支付服务提供商 (PSP) 或知名商家的官方沟通。这些消息通常包含一个链接,指向一个极具欺骗性的逼真网站,提示用户输入其数据。

如果您是身份盗用的受害者,联邦信息安全局 (BSI)提供了急救检查清单

发生身份盗用时谁来承担责任?

对于在线欺诈,德国的商家和零售商以及个人面临的主要问题是:发生身份盗用时谁来承担责任。答案取决于每个案件的具体情况。主要在于违反了哪些注意义务。

原则:受害者不承担责任

原则上,身份盗用受害者不对因其被盗身份的使用而造成的任何损失承担个人责任。这是因为,从法律上讲,责任在于非法使用该身份签订合同、进行支付或执行其他行为的人。因此,身份盗用受害者不是使用其身份订立的任何合同义务的当事人。

例外情况:共同过失

如果受害者自身的不当行为导致其身份被盗,则不适用该原则。任何对敏感数据掉以轻心或未能遵守基本安全措施的人,在某些情况下,可能至少要承担部分责任。决定因素始终是是否违反了注意义务。

网上银行和支付服务

在网上银行中,用户在确保其登录详细信息和安全流程安全方面承担着重大责任。在许多情况下,银行会赔偿因未经授权的支付而遭受的任何损失。但是,可能还适用免赔额。如果支付工具丢失或被滥用,且无法及时防止损失,法律通常将此免赔额限制在 50 欧元。在某些情况下,可以完全免除此免赔额,例如用户无法发现损失或银行自身对损失负责。

但是,如果个人出于欺诈意图或重大过失而采取行动,则没有责任限制。重大过失包括共享登录详细信息或未能安全存储登录详细信息。德国民法典 (BGB) 第 675v 条第 3 款规定,在此类情况下,用户应对损失承担个人责任。

如果银行或支付服务商 (PSP)未采用法律规定的强客户身份验证 (SCA),客户通常不对其招致的任何损失承担责任。如果在挂失或报告其银行卡被盗之后发生任何损失,前提是他们操作得足够快,则也无需对此进行赔偿。

网络钓鱼和蓄意欺骗

在法律看来,在虚假网站或欺诈性消息中主动输入敏感数据可被视为重大过失行为。在此类情况下,受害者可能至少要对招致的任何损失承担部分责任。

但是,对网络钓鱼的法律评估始终取决于每个案件的具体情况。特别是,法院会考虑骗局的外观有多专业,以及对受害者是否有明确的警告标志。现代骗局通常使用具有欺骗性的真实沟通渠道,并了解其受害者的许多详细信息,给人一种他们合法代表银行、政府机关或其他值得信赖的机构行事的印象。

最新的法院判决表明,仅仅因为网络钓鱼攻击成功并不意味着可以自动断定受害者存在重大过失。相反,在每起案件中都必须评估,普通的尽职用户是否也很难发现该骗局。随着网络攻击变得越来越专业,在由谁承担责任以及受害者是否可以要求赔偿方面,这些差异化的基准变得越来越重要。

欺诈性订单和合同

如果某人的身份在没有其参与的情况下被用于订购商品或签订合同,则该人通常不对由此招致的任何损失承担责任。只要能清楚地证明发生了身份欺诈,就不必支付账单催款函欠款回收函。但是,重要的是要迅速响应该等要求并澄清发生了什么事。

在此类情况下,受影响的公司通常首当其冲地承担财务风险。如果无法证明实际上与该人订立了合同,则通常对其提出的任何付款要求都是无效的。因此,商家必须核实下单或签订合同的人是否真的是其所称之人。

如果商家因欺诈而遭受损失(例如,因为它运送了商品或提供了服务),除非能够识别出真正的作恶者或对他们提起索赔,否则不太可能挽回任何损失。因此,与使用伪造身份的人订立合同的风险在于,在签约前未能妥善验证客户身份的公司。

德国商家如何降低欺诈风险?

几乎不可能完全防范身份欺诈。然而,商家可以通过采取适当的技术、法律和组织措施显著降低风险,并减轻潜在损失。

实施身份检查和安全身份验证

商家应仔细验证客户的身份,尤其是在进行高风险交易时,例如大额订单、长期合同或新客户账户。额外的验证程序、多因素身份验证 (MFA) 和合理性检查可以帮助及早标记欺诈性用户。

标记可疑活动

在许多情况下,有一些警告信号表明存在欺诈行为。这些包括异常高的订单金额、在最后一刻更改送货地址、在短时间内多次下单或矛盾的客户信息。通常可以通过自动风险评估和培训员工在合同履行前识别出可疑活动。

培训员工

网络钓鱼攻击和社交工程方法不仅会影响客户,还可能以商家为目标。定期培训可以帮助员工识别可疑电话、电子邮件或消息,并做出适当反应。这可降低敏感的公司或客户数据落入欺诈者手中的风险。

加强数据保护和信息技术 (IT) 安全

由于窃取的个人信息通常源于数据泄露或安全事件,因此公司保护所存储的所有信息尤为重要。德国商家必须采取适当的技术和组织措施来保护个人身份信息、限制访问权限并定期审查安全漏洞。

妥善管理和存储电子账簿、记录及文档的原则 (GoBD) 同样对数字业务流程的安全性和可追溯性提出了要求。商家必须确保与税务相关的信息免受丢失、篡改和未经授权访问,并在任何时候保持其透明性和可审计性。因此,有效的信息安全和数据保护管理不仅仅是遵守法定义务。这也有助于从源头上防止身份欺诈和财务损失的发生。

建立应对欺诈的清晰流程

即使采取了上述所有预防措施,欺诈行为仍可能发生。因此,商家应明确如何审查可疑活动、如何通知受影响的客户,以及如何记录任何损失。清晰的内部流程使得快速响应变得更加容易,并且可以帮助减轻财务损失和声誉损害。

德国商家需要了解哪些法律问题?

身份盗用不仅会给德国商家带来财务风险,还可能产生法律影响。德国公司必须遵守许多不同的法律义务,特别是在处理个人身份信息、防止欺诈和应对安全事件方面。

  • 数据保护义务
    处理个人身份信息的商家必须遵守 欧盟《通用数据保护条例》(GDPR) 的规定,特别是 第 32 条。该条规定,商家必须采取适当的技术和组织措施,以确保此类数据的安全。如果因安全措施不当而发生数据泄露,监管机构可处以罚款,在某些情况下,数据主体可要求赔偿损失。

  • 发生个人数据泄露时的报告义务
    如果安全事件导致个人数据保护遭到破坏,相关公司有义务向相关数据保护机构报告该事件。此报告必须在商家发现违规行为后 72 小时内提交。

  • 问责制和文件记录要求
    作为问责义务的一部分,商家必须保存关于其数据保护和安全措施的透明记录。GoBD 还规定,必须妥善记录与税务相关的数字流程,并保持其透明度。如果发生争议,拥有能够证明商家已遵守法定义务的完整记录将会很有帮助。

  • 对客户的合同注意义务
    商家有义务采取适当措施防止欺诈和滥用行为。必须采取哪些措施取决于业务模式的类型、潜在风险和典型的行业标准。无视明显风险或未能实施基本安全措施的商家可能需要承担由此产生的所有损失。

  • 数据处理者和供应商筛选
    许多商家在 IT 系统、支付处理或云服务方面使用外部服务提供商。如果这些服务提供商处理个人身份信息,则必须遵守 GDPR 中关于处理者的要求。原则上,这些商家仍然有责任合法处理这些数据。因此,他们应定期审查其服务提供商的安全标准。

  • 身份欺诈起诉
    在德国法律中,身份盗用本身并非独立的刑事犯罪。然而,这些基本行为通常构成其他刑事犯罪,例如欺诈计算机欺诈数据间谍活动。因此,商家应始终记录可疑事件,并评估提起刑事诉讼是否有意义。

Stripe 如何帮助您防范欺诈

如今,要有效防范身份和支付欺诈,需要能在早期标记可疑活动并实时评估风险的自动化系统。Stripe Radar 是一种欺诈防范解决方案,可自动分析交易并识别潜在的欺诈行为。该技术建立在人工智能 (AI) 基础之上,利用来自 Stripe 全球支付网络的数据来识别已知欺诈模式,并持续纳入新的风险信号。

Radar 使用不同的因素来评估交易,包括可疑的购买模式、异常的设备或地点信息以及以前尝试欺诈的迹象。该解决方案使用此信息生成实时风险评分,以便能够更准确地审查或拦截可疑支付。Radar 的目标是在不拒绝大量合法交易的情况下尽早识别欺诈用户。

围绕身份盗用的常见问题解答

本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。

更多文章

  • 出错了。请重试或联系支持人员。

准备好开始了?

创建账户即可开始收款,无需签署合同或填写银行信息。您也可以联系我们,为您的企业定制专属支付解决方案。
Radar

Radar

借 Stripe 强大网络之力打击欺诈。

Radar 文档

用 Stripe Radar 保护您的业务,远离欺诈。