Recht & Compliance für Online-Händler

PSD3 und PSR: Wie sich Online-Zahlungen für Händler ändern

Die EU stellt ihr Zahlungsdiensterecht neu auf: strenger bei der Authentifizierung, offener bei der Technik, mit neu verteilter Haftung. Der Text ist ausgehandelt, aber noch nicht in Kraft. Dieser Beitrag trennt sauber, was bereits beschlossen ist, was heute schon gilt und was Sie in Ihrem Shop sinnvoll vorbereiten können.

Illustration: ein Warenkorb passiert ein Kontrolltor aus zwei Schlüsselsymbolen und erreicht eine Kasse, über der eine Waage Zahler und Händler gegenüberstellt — Authentifizierung und Haftung im europäischen Zahlungsverkehr
2 Rechtsakte Richtlinie und Verordnung 21 Monate Frist ab Inkrafttreten Noch offen Veröffentlichung im Amtsblatt

PSD3 ist der Entwurf einer neuen EU-Zahlungsdiensterichtlinie, die zusammen mit der Zahlungsdienste-Verordnung (PSD3 und PSR) das heutige Recht ablösen soll. Parlament und Rat haben sich am 27. November 2025 politisch geeinigt, der Kompromisstext liegt seit April 2026 vor. In Kraft ist er noch nicht: Erst nach der Veröffentlichung im Amtsblatt läuft eine Frist von 21 Monaten, bevor der Großteil der Regeln greift.

Hinweis: Dieser Beitrag ist allgemeine Information und ersetzt keine Rechtsberatung. Das Gesetzgebungsverfahren läuft noch — die hier beschriebenen Regeln stammen aus dem ausgehandelten Kompromisstext und sind kein geltendes Recht. Wo bereits heute etwas gilt, ist es ausdrücklich gekennzeichnet. Stand: August 2026.

1. Wo PSD3 und PSR wirklich stehen

Diese Frage gehört an den Anfang, weil sie über den Wert jeder weiteren Aussage entscheidet. Zu PSD3 kursieren Jahreszahlen, die klingen wie Fristen — 2027, 2028, manchmal auf den Monat genau. Im beschlossenen Text steht keine einzige davon. Er arbeitet ausschließlich mit relativen Fristen, die an einem Datum hängen, das es noch nicht gibt.

Der Weg bis hierher lässt sich lückenlos an der Verfahrensakte des Europäischen Parlaments nachvollziehen:

Wann Was passiert ist Einordnung
28. Juni 2023 Die Kommission legt beide Vorschläge vor Zwei getrennte Verfahren: 2023/0209(COD) für die Richtlinie, 2023/0210(COD) für die Verordnung.
23. April 2024 Das Parlament beschließt seine Position Abschluss der ersten Lesung, noch in der vorigen Wahlperiode.
18. Juni 2025 Der Rat einigt sich auf sein Mandat Damit können die Verhandlungen zwischen den Institutionen beginnen (Quelle: EPRS-Briefing).
27. November 2025 Politische Einigung im Trilog Parlament und Rat verständigen sich auf einen gemeinsamen Text.
17. April 2026 Der Rat bestätigt den Kompromisstext Ratsdokument 8221/26 enthält die vollständige Fassung der Verordnung — die Grundlage dieses Beitrags.
5. Mai 2026 Der Wirtschaftsausschuss billigt den Text Der Ausschuss des Parlaments stimmt dem Verhandlungsergebnis zu.
offen Förmliche Annahme und Amtsblatt Die Verfahrensakte führt beide Vorhaben weiterhin als „Awaiting Council's 1st reading position".

Der letzte Schritt fehlt also noch. Das Parlament führt in seiner Verfahrensvorschau einen möglichen Plenartermin im Dezember 2026 — als indikativen Termin, nicht als beschlossenen. Danach folgen die sprachjuristische Überarbeitung, die Unterzeichnung und die Veröffentlichung. Erst dieser letzte Akt startet die Uhr.

Wie die Uhr dann läuft, regelt Artikel 112 der Verordnung:

Was Wann es gilt
Inkrafttreten 20 Tage nach der Veröffentlichung im Amtsblatt
Der überwiegende Teil der Verordnung 21 Monate nach dem Inkrafttreten
Empfängerabgleich und die zugehörige Haftung (Art. 50 und 57) 27 Monate nach dem Inkrafttreten
Wiederkehrende Überweisungen ohne erneute Authentifizierung (Art. 85a) bereits ab dem Inkrafttreten

An den Stellen, an denen im Ratsdokument das Geltungsdatum stehen müsste, findet sich eine Notiz an das Amt für Veröffentlichungen: Datum bitte einsetzen. Deutlicher lässt sich nicht belegen, dass jede kursierende Jahreszahl eine Schätzung ist. Für Ihre Planung heißt das: Der Zeitpunkt ist offen, die Inhalte sind es nicht mehr — und nur mit denen lohnt sich zu arbeiten.

2. Richtlinie und Verordnung: warum das für Sie zählt

Das Paket besteht aus zwei Rechtsakten, die oft in einem Atemzug genannt werden, aber unterschiedlich funktionieren. Die Unterscheidung ist kein Juristen-Detail, sondern entscheidet darüber, wann Sie etwas merken.

PSD3 ist eine Richtlinie. Sie richtet sich an die Mitgliedstaaten und regelt vor allem, wer überhaupt Zahlungsdienste anbieten darf: Zulassung, Eigenkapital, Aufsicht. E-Geld-Institute werden dabei in das Regime der Zahlungsinstitute überführt. Eine Richtlinie gilt nicht direkt — Deutschland muss sie erst in ein Gesetz gießen. Für bestehende Anbieter sieht der Entwurf Übergangsregeln vor; Zulassungen laufen weiter, während die Erlaubnis neu beantragt wird.

Die PSR ist eine Verordnung. Sie gilt unmittelbar in allen Mitgliedstaaten, ohne Umsetzungsgesetz und ohne nationale Spielräume. Genau hier stehen die Regeln, die Ihren Checkout berühren: Authentifizierung, Aufschläge auf Zahlarten, Empfängerabgleich, Haftung, Zugang zu Zahlungsdaten. Wenn in diesem Beitrag von Artikeln die Rede ist, ist deshalb fast immer die Verordnung gemeint.

Für Sie folgt daraus eine praktische Konsequenz: Die Zulassungsthemen der Richtlinie können Sie getrost Ihrem Anbieter überlassen. Interessant wird es dort, wo sich das Verhältnis zwischen Ihnen, Ihrem Kunden und dem Zahlungsdienstleister verschiebt — und das ist die Verordnung. Wer gerade ohnehin die Auswahl seines Zahlungsdienstleisters vor sich hat, sollte diese Punkte in das Anbietergespräch mitnehmen, statt sie später nachzuverhandeln.

3. Authentifizierung: mehr Anlässe, weniger Smartphone-Zwang

Die starke Kundenauthentifizierung kennen Sie aus dem Alltag: zwei unabhängige Elemente aus Wissen, Besitz und Inhärenz, in der Praxis meist Passwort plus Freigabe in der Banking-App. An dieser Definition ändert sich nichts. Es ändern sich zwei andere Dinge, und beide wirken in entgegengesetzte Richtungen.

Erstens wird häufiger authentifiziert. Artikel 85 der Verordnung verlangt eine Authentifizierung nicht nur beim Online-Zugriff auf das Konto und bei der Erteilung eines Zahlungsauftrags, sondern auch bei jeder weiteren Handlung über einen Fernkanal, die ein Betrugsrisiko begründen kann. Der Text nennt Beispiele: das Anlegen oder Ersetzen eines tokenisierten Zahlungsinstruments, das Erhöhen von Limits, das Ändern des Passworts oder der Kontaktdaten. Damit rückt genau der Vorgang in den Fokus, den Betrüger heute nutzen — nicht die Zahlung selbst, sondern die stille Manipulation der Kontoeinstellungen davor.

Zweitens darf Authentifizierung nicht mehr am Gerät scheitern. Artikel 88 verpflichtet Zahlungsdienstleister, allen Kunden mindestens ein an ihre Situation angepasstes Verfahren kostenfrei bereitzustellen — ausdrücklich auch Menschen mit Behinderungen, älteren Menschen, Menschen mit geringen digitalen Kenntnissen und solchen ohne Zugang zu digitalen Kanälen. Die Authentifizierung darf nicht vom ausschließlichen Gebrauch eines einzigen Verfahrens abhängen und auch nicht, weder ausdrücklich noch stillschweigend, vom Besitz eines Smartphones. Wer sein Konto bewusst nicht per App führt, darf nicht ausgeschlossen werden.

Das ist die für Händler unterschätzte Hälfte. Ein Checkout, der stillschweigend voraussetzt, dass die Freigabe „gleich in der App" passiert, verliert heute schon Bestellungen — die Verordnung macht daraus einen Anspruch des Kunden gegenüber seiner Bank. Aus unseren Projekten kennen wir das Muster: Der Abbruch taucht in keiner Fehlerstatistik auf, weil technisch nichts kaputtgeht. Der Kunde steht nur vor einem Schritt, den er nicht gehen kann, und schließt den Tab.

Eine dritte Neuerung ist für Abo- und Ratenmodelle interessant. Artikel 85a erlaubt wiederkehrende Überweisungen ohne erneute Authentifizierung, wenn vier Bedingungen zusammenkommen: Die Zahlungen werden vom Zahlungsdienstleister des Kunden auf Ihre Anforderung ausgelöst, es besteht eine Vereinbarung über Häufigkeit und Beträge, die Einrichtung dieser Vereinbarung selbst ist authentifiziert, und der Kunde muss danach nichts mehr tun. Bemerkenswert: Dieser Artikel gilt bereits ab dem Inkrafttreten, nicht erst nach 21 Monaten. Wer heute Abonnements über Karten abrechnet und mit Ablaufdaten und Rückbuchungen kämpft, bekommt damit mittelfristig eine Alternative — verwandt mit der Logik, die auch Rechnungs- und Ratenkauf attraktiv macht, nur ohne Drittanbieter im Zahlungsweg.

Umgekehrt bleibt es dabei, dass vom Zahlungsempfänger ausgelöste Zahlungen ohne jede Beteiligung des Kunden nicht authentifiziert werden müssen. Auch Rückerstattungen auf solche Zahlungen sind davon ausgenommen. Ihre Retouren-Abwicklung wird also nicht schwerfälliger.

4. Aufschläge auf Zahlarten: heute und künftig

Hier lohnt der Blick auf das geltende Recht zuerst, denn viele Shops schöpfen ihren heutigen Spielraum gar nicht aus — oder überschreiten ihn. Maßgeblich ist § 270a BGB: Unwirksam ist eine Vereinbarung, die den Kunden zu einem Entgelt für SEPA-Basislastschrift, SEPA-Firmenlastschrift, SEPA-Überweisung oder Zahlungskarte verpflichtet. Bei Zahlungskarten gilt das nur für Zahlungsvorgänge mit Verbrauchern, auf die Kapitel II der Verordnung (EU) 2015/751 über Interbankenentgelte anwendbar ist.

Artikel 28 der neuen Verordnung übernimmt dieses Verbot und zieht den Kreis weiter. Der Zahlungsempfänger darf künftig kein Entgelt verlangen für Instrumente mit reguliertem Interbankenentgelt sowie für alle Überweisungen einschließlich Echtzeitüberweisungen und für alle Lastschriften innerhalb der Union. Der heutige Bezug auf SEPA fällt damit weg:

Zahlungsart Heute (§ 270a BGB) Nach Artikel 28 der Verordnung
SEPA-Überweisung Aufschlag unwirksam Verbot bleibt und erfasst alle Überweisungen in der Union, auch Echtzeitüberweisungen
SEPA-Lastschrift (Basis und Firmen) Aufschlag unwirksam Verbot bleibt und erfasst alle Lastschriften in der Union
Verbraucher-Karten mit reguliertem Interbankenentgelt Aufschlag unwirksam Verbot bleibt unverändert
Übrige Instrumente, etwa Firmenkarten oder Karten von außerhalb des EWR Von § 270a BGB nicht erfasst Aufschlag weiter möglich, höchstens in Höhe Ihrer direkten Kosten; Mitgliedstaaten dürfen das Verbot ausweiten
Zahlungsauslösedienste und Zahlungsdienste wie PayPal Entgelt zulässig, wenn es der Dienstleistung gilt (BGH 2021) Im beschlossenen Text nicht eigens geregelt — Entwicklung beobachten

Zwei Feinheiten entscheiden über die Praxis. Zum einen dürfen die Mitgliedstaaten das Verbot auf weitere Instrumente ausdehnen — der deutsche Gesetzgeber hat diese Möglichkeit heute schon und könnte sie künftig anders nutzen. Zum anderen bleibt für die nicht erfassten Instrumente die Obergrenze bestehen, die auch heute gilt: Ein Aufschlag darf die direkten Kosten nicht übersteigen, die Ihnen die betreffende Zahlart verursacht. Wer hier pauschal aufschlägt, statt zu rechnen, arbeitet ohne Grundlage — die tatsächlichen Kosten je Transaktion haben wir am Beispiel der PayPal-Gebühren für Händler durchgerechnet.

Für Zahlungsauslösedienste und Zahlungsdienste wie PayPal gilt eine deutsche Besonderheit, die Sie kennen sollten. Der Bundesgerichtshof hat am 25. März 2021 entschieden, dass ein Entgelt hierfür zulässig ist, weil es nicht für die Überweisung selbst verlangt wird, sondern für die Einschaltung des Zahlungsauslösedienstes beziehungsweise für die Leistung des Zahlungsdienstes (Quelle: BGH, Aktenzeichen I ZR 203/19). Der beschlossene Verordnungstext regelt diese Konstellation nicht ausdrücklich. Wer darauf ein Preismodell stützt, sollte die weitere Entwicklung im Blick behalten, statt sie als dauerhaft gesichert zu betrachten.

Ein zweites europäisches Vorhaben zieht dieselbe Linie noch schärfer. Artikel 7 Absatz 4 des Verordnungsentwurfs zum digitalen Euro verbietet ausdrücklich jeden Aufschlag auf eine Zahlung in digitalen Euro, und Artikel 10 würde Klauseln unwirksam machen, die diese Zahlart über nicht ausgehandelte Bedingungen ausschließen. Anders als PSD3 und PSR regelt dieses Vorhaben nicht die Abwicklung, sondern die Währung selbst. Den Stand des Verfahrens und die Folgen für Kasse und Checkout haben wir im Beitrag zum digitalen Euro aus Händlersicht dargestellt.

5. Empfängerabgleich: seit Oktober 2025 gelebte Praxis

Der Empfängerabgleich wird häufig als Neuerung von PSD3 verkauft. Das ist er nicht. Er gilt in Deutschland bereits: Seit dem 9. Oktober 2025 müssen alle Kreditinstitute prüfen, ob der eingegebene Empfängername zur angegebenen IBAN passt — und zwar sowohl bei Echtzeitüberweisungen als auch bei herkömmlichen Überweisungen in Euro im Euroraum (Quelle: BaFin). Weicht der Name ab, wird der Kunde gewarnt, bevor er freigibt.

Was die neue Verordnung ergänzt, ist die Reichweite. Artikel 50 erklärt die bestehenden Regeln für alle Überweisungen anwendbar, auch für solche außerhalb des heutigen Anwendungsbereichs — also über den Euroraum hinaus. Artikel 57 ergänzt die Haftung: Führt ein Zahlungsdienstleister den Abgleich fehlerhaft durch und wird die Zahlung deshalb falsch ausgeführt, erstattet der Zahlungsdienstleister des Zahlers unverzüglich. Liegt die Ursache beim Dienstleister des Empfängers, entschädigt dieser wiederum den Dienstleister des Zahlers. Beide Artikel greifen erst 27 Monate nach dem Inkrafttreten, also später als der Rest der Verordnung.

Der Punkt für Sie liegt woanders und wirkt sofort. Der Abgleich prüft den Kontoinhaber. Lautet Ihr Geschäftskonto auf eine andere Bezeichnung als die, die Ihre Kunden auf der Rechnung, im Impressum oder im Checkout lesen, sieht jeder Kunde bei jeder Vorkasse-Überweisung eine Warnung. Uns begegnet das regelmäßig bei Einzelunternehmen, deren Konto auf den Privatnamen läuft, während der Shop unter einer Marke auftritt — und bei Gesellschaften, deren Rechtsformzusatz im Bankstammsatz fehlt. Technisch ist nichts falsch. Es sieht nur aus wie Betrug, und der Kunde bricht ab.

Die Abhilfe ist unspektakulär: Firmierung im Bankstammsatz und die auf Rechnungen und im Shop verwendete Bezeichnung angleichen, und den Empfängernamen in Ihren Zahlungsanweisungen exakt so ausgeben, wie ihn die Bank kennt. Wer Vorkasse anbietet, sollte das vor der nächsten Kampagne prüfen. Welche vier Stellen in Ihrem Haus dafür konkret anzufassen sind und wer bei einer Fehlüberweisung haftet, führt unser separater Beitrag zur Empfängerprüfung bei Echtzeitüberweisungen im Detail aus.

6. Die Haftungsfrage, die Händler übersehen

Fast alles, was über PSD3 geschrieben wird, richtet sich an Banken und Zahlungsdienstleister. Das ist verständlich, denn sie sind die Adressaten. Es führt aber dazu, dass eine Regel kaum jemand erwähnt, die sich direkt an Sie richtet — im Gesetzestext heißen Sie Zahlungsempfänger.

Der Grundsatz zuerst: Bei einer nicht autorisierten Zahlung erstattet der Zahlungsdienstleister des Zahlers, und zwar unverzüglich, spätestens am Ende des folgenden Geschäftstags. Nur bei einem sachlich begründeten Verdacht auf Betrug, Vorsatz oder grobe Fahrlässigkeit darf er sich 15 Geschäftstage Zeit nehmen und muss dann entscheiden. Verlangt der Dienstleister des Zahlers gar keine starke Kundenauthentifizierung, trägt der Kunde nichts.

Und dann folgt der Satz, um den es geht. Artikel 60 Absatz 2 bestimmt sinngemäß: Versäumt es der Zahlungsempfänger oder dessen Zahlungsdienstleister, die Systeme, die Hardware und die Software zu entwickeln oder anzupassen, die für die starke Kundenauthentifizierung nötig sind, so ersetzt er dem Zahlungsdienstleister des Zahlers den daraus entstandenen Schaden.

Neu ist dieser Gedanke nicht. Schon heute bestimmt § 675v Absatz 4 BGB, dass derjenige, der eine starke Kundenauthentifizierung nicht akzeptiert, dem Zahlungsdienstleister des Zahlers den Schaden ersetzen muss. Verschoben hat sich der Auslöser, und zwar spürbar: von einer passiven Weigerung hin zu einer aktiven Pflicht, die eigenen Systeme auf dem nötigen Stand zu halten. Ein veraltetes Payment-Modul, das ein aktuelles Authentifizierungsverfahren nicht mehr sauber durchreicht, ist unter dieser Formulierung nicht mehr nur ein technisches Ärgernis.

Die gute Nachricht steht ein paar Zeilen davor. Artikel 58 richtet dieselbe Logik gegen Ihre Zulieferer: Technische Dienstleister und Betreiber von Zahlungssystemen haften für den direkten finanziellen Schaden, den sie dem Zahlungsempfänger oder den beteiligten Zahlungsdienstleistern zufügen, wenn sie die für die Authentifizierung nötigen Leistungen nicht erbringen. Die Haftung bleibt im Rahmen des jeweiligen Vertragsverhältnisses und ist auf den Betrag der Transaktion begrenzt. Sie stehen also nicht am Ende der Kette — vorausgesetzt, Sie können belegen, wer welches Modul betreut und in welchem Stand es war.

Ein dritter Baustein betrifft Sie nur mittelbar, erklärt aber, warum Ihr Anbieter künftig mehr fragt. Artikel 83 verpflichtet zur Transaktionsüberwachung auf beiden Seiten: Der Dienstleister des Zahlers prüft vor der Ausführung, der des Empfängers, bevor der Betrag verfügbar gemacht wird. Artikel 59 gibt Verbrauchern zudem einen Erstattungsanspruch, wenn Betrüger sich als ihr eigener Zahlungsdienstleister ausgeben und sie so zu einer Zahlung verleiten — begrenzt auf diesen Fall, und nur bei unverzüglicher Meldung an den Dienstleister und die Polizei. Rechnen Sie damit, dass diese Prüfungen gelegentlich auch eine legitime Bestellung verzögern. Das ist kein Fehler in Ihrem Shop, sondern die Kehrseite eines Systems, das Betrug früher stoppen soll.

7. In 6 Schritten sinnvoll vorbereiten

Solange kein Geltungsdatum feststeht, wäre ein Projekt verfrüht. Was sich lohnt, ist die Vorarbeit, die ohnehin Wert schafft — bessere Konditionen, weniger Abbrüche, saubere Nachweise. Wir gehen diese Punkte in der E-Commerce-Beratung mit Shop, Warenwirtschaft und Zahlungsdienstleister gemeinsam durch:

01

Zahlarten-Mix nach Aufschlagsfähigkeit sortieren

Listen Sie jede aktive Zahlart mit den Kosten auf, die sie Ihnen verursacht, und markieren Sie, ob Sie dafür heute einen Aufschlag verlangen. Genau diese markierten Zeilen sind die, die Sie im Blick behalten müssen — alles andere ist bereits heute abschließend geregelt.

02

Den Vertrag mit dem Zahlungsdienstleister aufschlagen

Fragen Sie Ihren Anbieter schriftlich, wie er die neuen Anforderungen umsetzen will und was das für Ihre Konditionen bedeutet. Die Antwort sagt Ihnen mehr über die Qualität des Anbieters als jede Preisliste. Aus unseren Projekten wissen wir: Wer hier ausweichend antwortet, liefert später auch schlechte Umsetzungsfristen.

03

Checkout auf Authentifizierung ohne Smartphone prüfen

Gehen Sie Ihren Bestellprozess einmal ohne Banking-App durch. Bricht die Zahlung ab oder endet in einer Sackgasse, verlieren Sie heute schon Bestellungen von Kunden, die kein Smartphone nutzen. Die Verordnung verlangt vom Zahlungsdienstleister mehrere Verfahren — Ihr Checkout muss sie durchreichen.

04

Kontoinhaber-Namen und Firmierung angleichen

Prüfen Sie, ob der Name auf Ihrem Geschäftskonto exakt der Firmierung entspricht, die Sie auf Rechnungen, im Impressum und im Checkout nennen. Weicht er ab, warnt die Bank Ihres Kunden bei jeder Überweisung vor einer möglichen Falschzahlung — ein stiller Conversion-Killer.

05

Shop-, Plugin- und Modulstände dokumentieren

Halten Sie fest, welche Versionen Ihrer Payment-Module im Einsatz sind und wer sie pflegt. Diese Liste ist Ihr Nachweis, dass Sie Ihre Systeme aktuell halten — und die Grundlage, um bei einem Ausfall den richtigen Dienstleister in die Pflicht zu nehmen.

06

Wiederkehrende Zahlungen auf den Prüfstand stellen

Wenn Sie Abonnements, Raten oder Wartungsverträge abrechnen, notieren Sie, wie diese Zahlungen heute ausgelöst werden. Die Verordnung erlaubt wiederkehrende Überweisungen ohne erneute Authentifizierung unter klaren Bedingungen — das kann eine Alternative zur Kartenzahlung werden.

Keiner dieser Schritte setzt voraus, dass die Verordnung in Kraft ist. Schritt drei und vier zahlen sich sofort aus, weil sie Kaufabbrüche beseitigen, die heute schon entstehen. Schritt fünf ist die Dokumentation, die im Ernstfall darüber entscheidet, ob Sie einen Schaden weiterreichen können oder ihn tragen. Wo diese Modulstände gepflegt werden, hängt am System — bei JTL-Shop anders als bei Shopify mit Shopify Payments, wo ein Teil der Verantwortung ohnehin bei der Plattform liegt.

PSD3 und PSR auf einen Blick
  • Zwei RechtsakteRichtlinie PSD3 + unmittelbar geltende Verordnung PSR
  • Verfahren2023/0209(COD) und 2023/0210(COD)
  • StandPolitische Einigung am 27.11.2025 — noch nicht im Amtsblatt
  • Geltung21 Monate nach Inkrafttreten (Art. 112 PSR)
  • Kein DatumAlle Fristen laufen relativ — das Amtsblatt-Datum fehlt noch
  • Für HändlerAufschläge (Art. 28), Haftung (Art. 58 und 60)

Quellen: Verfahrensakte des Europäischen Parlaments und Kompromisstext des Rates vom 17. April 2026 (öffnen in neuem Tab). Stand: August 2026 — Angaben ohne Gewähr, das Verfahren läuft. Die vollständige Quellenliste finden Sie am Ende des Beitrags.

8. Fazit: Der Termin ist offen, die Hausaufgaben sind es nicht

PSD3 und die PSR verlangen von Ihnen keine Meldung, keine Zulassung und kein Compliance-Projekt. Sie verschieben drei Dinge, die Sie im Alltag spüren werden: Ihr Kunde authentifiziert sich häufiger, aber nicht mehr zwingend am Smartphone. Ihr Spielraum bei Aufschlägen wird kleiner und klarer. Und Ihre Systeme aktuell zu halten, wird von einer guten Angewohnheit zu einer Frage der Haftung.

Wer jetzt anfängt, macht das nicht wegen einer Frist, sondern weil sich derselbe Aufwand doppelt rechnet: Ein Checkout ohne Geräte-Sackgasse, ein Kontoname ohne Warnhinweis und ein sauber dokumentierter Modulstand verbessern heute die Conversion — und morgen die Verhandlungsposition.

Sie möchten wissen, wo Ihr Checkout und Ihr Zahlungsdienstleister-Vertrag an diesen Punkten stehen? Wir sehen uns Zahlarten, Bestellprozess und Systemstände gemeinsam an und sagen Ihnen, was sich lohnt — und was warten kann, bis das Amtsblatt erscheint.

Hinweis: Dieser Artikel ist allgemeine Information und ersetzt keine Rechtsberatung. Das Gesetzgebungsverfahren zu PSD3 und PSR ist zum Stand August 2026 nicht abgeschlossen; die beschriebenen Regeln stammen aus dem am 17. April 2026 bestätigten Kompromisstext und können sich bis zur Veröffentlichung im Amtsblatt noch ändern. Aussagen zum heute geltenden Recht beziehen sich auf § 270a und § 675v BGB sowie auf die Angaben der BaFin. Für Ihren konkreten Fall ziehen Sie bitte die offiziellen Quellen oder Ihre Rechtsberatung heran.

9. Häufige Fragen zu PSD3 und PSR

Wann tritt PSD3 in Kraft?

Ein Datum steht noch nicht fest. Parlament und Rat haben sich am 27. November 2025 politisch geeinigt, der Wirtschaftsausschuss des Parlaments billigte den Text am 5. Mai 2026. Die förmliche Annahme und die Veröffentlichung im Amtsblatt stehen aus. Erst mit der Veröffentlichung beginnen die Übergangsfristen überhaupt zu laufen (Quelle: Verfahrensakte des Europäischen Parlaments).

Was ist der Unterschied zwischen PSD3 und PSR?

PSD3 ist eine Richtlinie und regelt vor allem Zulassung und Aufsicht der Zahlungsdienstleister. Sie muss erst in deutsches Recht umgesetzt werden. Die PSR ist eine Verordnung und gilt unmittelbar in allen Mitgliedstaaten, ohne nationales Umsetzungsgesetz. Alle Regeln, die Ihren Checkout betreffen, stehen in der PSR.

Was ändert sich bei der starken Kundenauthentifizierung?

Die Definition bleibt gleich: zwei unabhängige Elemente. Neu ist der Umfang. Nach Artikel 85 der beschlossenen Verordnung wird auch bei Kontoänderungen über einen Fernkanal authentifiziert, etwa beim Erhöhen von Limits, beim Ändern des Passworts oder der Kontaktdaten. Zugleich darf die Authentifizierung nicht mehr allein am Smartphone hängen.

Darf ich weiterhin einen Aufschlag für bestimmte Zahlarten verlangen?

Für SEPA-Überweisung, SEPA-Lastschrift und Verbraucher-Karten mit regulierten Interbankenentgelten ist ein Aufschlag schon heute unwirksam, so § 270a BGB. Die Verordnung dehnt dieses Verbot auf alle Überweisungen und Lastschriften in der Union aus. Für nicht erfasste Zahlarten bleibt ein Aufschlag möglich, begrenzt auf Ihre direkten Kosten.

Muss ich als Händler etwas melden oder beantragen?

Nein. Adressat der Pflichten ist Ihr Zahlungsdienstleister, nicht Ihr Shop. Sie müssen weder eine Zulassung beantragen noch etwas melden. Betroffen sind Sie mittelbar: über die Zahlarten, die Ihnen Ihr Anbieter noch anbietet, über Ihren Vertrag mit ihm und über die Haftungsregeln für den Zahlungsempfänger.

Was ist der Empfängerabgleich bei Überweisungen?

Die Bank prüft vor der Freigabe, ob der eingegebene Empfängername zur angegebenen IBAN passt, und warnt bei Abweichung. Diese Pflicht gilt in Deutschland bereits seit dem 9. Oktober 2025, für Echtzeitüberweisungen wie für herkömmliche Euro-Überweisungen. Die neue Verordnung weitet den Abgleich später auf weitere Überweisungen aus (Quelle: BaFin).

Wer haftet künftig, wenn eine Zahlung betrügerisch war?

Im Grundsatz der Zahlungsdienstleister des Zahlers. Für Sie als Zahlungsempfänger enthält Artikel 60 der Verordnung aber eine eigene Regel: Halten Sie Ihre Systeme nicht auf dem Stand, den die starke Kundenauthentifizierung verlangt, ersetzen Sie den entstandenen Schaden. Umgekehrt haften Ihre technischen Dienstleister Ihnen gegenüber.

10. Quellen & offizielle Informationen

Die Angaben in diesem Beitrag stützen sich auf folgende offizielle Quellen (geprüft im August 2026). Externe Quellen öffnen in einem neuen Tab.

Sie wissen nicht, ob Ihr Checkout ohne Banking-App funktioniert, ob Ihr Kontoname eine Warnung auslöst oder ob Ihre Zahlarten-Aufschläge noch zulässig sind? Wir gehen die drei Punkte mit Ihnen durch und sagen Ihnen, was zu tun ist.

Zahlarten und Checkout besprechen

Weiterlesen

Verwandte Artikel für Online-Händler

E-Commerce

PayPal-Gebühren für Händler

Was eine Zahlung tatsächlich kostet — die Rechengrundlage für die Frage, ob sich ein Aufschlag überhaupt lohnt.

12 Min. Lesezeit