Gesetz über die Beaufsichtigung von Zahlungsdiensten
ZahlungsdiensteaufsichtsgesetzMetadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• Kreditwesengesetz (KWG): Das ZAG verweist vielfach auf das KWG, insbesondere bei Begriffsbestimmungen, bedeutenden Beteiligungen, Zweigstellen, Aufsichtsbefugnissen, Sonderbeauftragten, Insolvenz- und Prüfvorschriften; für Institute mit KWG-Erlaubnis gelten einzelne ZAG-Vorschriften nicht, soweit das KWG inhaltsgleiche Regelungen enthält. • Bürgerliches Gesetzbuch (BGB): Das ZAG knüpft bei Zahlungsdiensten an die zivilrechtlichen Vorgaben zu Zahlungsvorgängen an und verweist unter anderem auf § 675f Absatz 4 Satz 1 sowie auf weitere Vorschriften zu Zahlungskonten, Verfügbarkeit von Geldern und Nutzerrechten. • Richtlinie (EU) 2015/2366 über Zahlungsdienste im Binnenmarkt: Sie bildet die unionsrechtliche Grundlage zahlreicher ZAG-Regelungen, insbesondere zu Zahlungsauslöse- und Kontoinformationsdiensten, Zugang zu Zahlungskonten und starker Kundenauthentifizierung. • Richtlinie 2009/110/EG über die Aufnahme, Ausübung und Beaufsichtigung der Tätigkeit von E-Geld-Instituten: Sie prägt die Vorschriften des ZAG zum E-Geld-Geschäft, zu E-Geld-Instituten sowie zu Ausgabe und Rücktausch von E-Geld. • Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor: Das ZAG weist der Bundesanstalt hierfür Zuständigkeiten zu und verzahnt Erlaubnis-, Organisations-, Prüfungs- und Eingriffsvorschriften mit den Anforderungen an die digitale operationale Resilienz.
Text
Anwendungsbereich
Das Zahlungsdiensteaufsichtsgesetz (ZAG) ist ein Bundesgesetz des Finanzaufsichtsrechts und regelt die Beaufsichtigung von Zahlungsdiensten, E-Geld-Geschäften und bestimmten kontobezogenen Drittanbieterdiensten. Systematisch steht es an der Schnittstelle von Aufsichtsrecht, Zivilrecht des Zahlungsverkehrs und unionsrechtlich geprägtem Marktordnungsrecht; es konkretisiert insbesondere die Zulassung, laufende Aufsicht, Eingriffsbefugnisse und Sanktionen gegenüber Instituten. Inhaltlich definiert das Gesetz die erfassten Zahlungsdienste und E-Geld-Tätigkeiten, bestimmt Ausnahmen, ordnet Erlaubnis- oder Registrierungspflichten an und regelt Eigenmittel, Sicherung von Kundengeldern, Organisationspflichten, Auslagerung, Agenteneinsatz, grenzüberschreitende Tätigkeit sowie Verbraucherbeschwerden. Es enthält ferner besondere Vorgaben zu Zahlungsauslöse- und Kontoinformationsdiensten, zur starken Kundenauthentifizierung, zum Zugang zu Zahlungskonten und Zahlungssystemen sowie Straf- und Bußgeldvorschriften. • Der Anwendungsbereich erfasst insbesondere Zahlungsinstitute, E-Geld-Institute, Kontoinformationsdienstleister, deren Geschäftsleiter, Inhaber bedeutender Beteiligungen, Agenten, E-Geld-Agenten, Auslagerungsunternehmen, Betreiber von Zahlungssystemen sowie kontoführende, kartenausgebende und sonstige Zahlungsdienstleister. Auch CRR-Kreditinstitute, Zentralbanken und öffentliche Stellen werden erfasst, soweit sie außerhalb hoheitlichen Handelns Zahlungsdienste oder E-Geld-Geschäfte betreiben; für bestimmte Institute gelten einzelne Vorschriften jedoch nicht oder nur eingeschränkt, etwa für reine Kontoinformationsdienste oder für Institute mit Erlaubnis nach dem Kreditwesengesetz bei inhaltsgleichen Regelungen. Ausgenommen sind insbesondere unmittelbare Bargeldzahlungen, bestimmte Handelsvertreter- und Zentralregulierermodelle, technische Dienstleister ohne Besitz an Geldern, bestimmte begrenzte Netze, eng begrenzte Telekommunikationsabrechnungen, konzerninterne Vorgänge sowie reine Bargeldabhebungsdienste unter den gesetzlichen Voraussetzungen. Damit grenzt das Gesetz die voll beaufsichtigten Marktteilnehmer von privilegierten oder ausgenommenen Konstellationen detailliert ab. • In der Praxis bedeutet dies, dass Unternehmen vor Aufnahme von Zahlungsdiensten oder E-Geld-Geschäften zunächst präzise prüfen müssen, ob eine gesetzliche Ausnahme greift oder ob eine Erlaubnis beziehungsweise Registrierung der Bundesanstalt erforderlich ist. Für erlaubnispflichtige Geschäftsmodelle sind belastbare Governance-, Risiko-, IT-Sicherheits-, Sicherungs- und Meldeprozesse aufzubauen; Kundengelder sind getrennt zu sichern, wesentliche Änderungen und Auslagerungen anzuzeigen und laufende Prüfungs- sowie Berichtspflichten einzuhalten. Drittanbieter wie Zahlungsauslöse- und Kontoinformationsdienste erhalten gesetzlichen Zugang zu Zahlungskonten, unterliegen aber strengen Sicherheits- und Datenzugriffsvorgaben. Verstöße können zur Untersagung des Geschäftsbetriebs, zur Abberufung von Organmitgliedern sowie zu Straf- und Bußgeldfolgen führen.
Stand: 26.05.2026
Empfehlungen und Anforderungen
Zahlungsinstitute und E-Geld-Institute: • Pflicht1: Vor Aufnahme erlaubnispflichtiger Zahlungsdienste oder E-Geld-Geschäfte eine Erlaubnis der Bundesanstalt einholen. • Pflicht2: Kundengelder nach den gesetzlichen Sicherungsmethoden getrennt absichern und nicht mit fremden Geldern vermischen. • Pflicht3: Eine ordnungsgemäße Geschäftsorganisation mit Risikomanagement, internen Kontrollen, IT-Notfallkonzept und Aufbewahrung von Unterlagen sicherstellen. • Empfehlung: Geschäftsmodell, Ausnahmen, Agenteneinsatz und Auslagerungen bereits vor Markteintritt aufsichtsrechtlich abgrenzen und dokumentieren. Kontoinformationsdienstleister: • Pflicht1: Vor Aufnahme des ausschließlichen Kontoinformationsdienstes eine Registrierung der Bundesanstalt einholen. • Pflicht2: Eine Berufshaftpflichtversicherung oder gleichwertige Garantie während der gesamten Dauer der Registrierung aufrechterhalten. • Pflicht3: Daten nur mit ausdrücklicher Zustimmung des Zahlungsdienstnutzers und nur für den geforderten Kontoinformationsdienst verwenden. • Empfehlung: Zugriffs- und Sicherheitskonzepte so ausgestalten, dass keine sensiblen Zahlungsdaten unnötig angefordert oder gespeichert werden. Geschäftsleiter und verantwortliche Personen: • Pflicht1: Zuverlässigkeit, fachliche Eignung und ausreichende zeitliche Verfügbarkeit für die Leitung des Instituts sicherstellen. • Pflicht2: Zahlungsunfähigkeit, Überschuldung oder drohende Zahlungsunfähigkeit unverzüglich der Bundesanstalt anzeigen. • Pflicht3: Bestellungen, Ausscheiden, Nebentätigkeiten und Beteiligungen nach Maßgabe der Anzeigepflichten unverzüglich mitteilen. • Empfehlung: Leitungs- und Kontrollverantwortung, insbesondere für Auslagerung, Geldwäscheprävention und IT-Risiken, intern eindeutig zuweisen. Agenten und E-Geld-Agenten: • Pflicht1: Tätigkeiten erst nach Eintragung in das jeweilige Register aufnehmen. • Pflicht2: Bei der Erbringung der beauftragten Dienste die gesetzlichen Vorgaben einhalten und den Status gegenüber Nutzern offenlegen. • Pflicht3: Beendigung des Status den Nutzern unverzüglich kenntlich machen. • Empfehlung: Auswahl, Schulung und laufende Überwachung durch das beauftragende Institut vertraglich und organisatorisch eng absichern. Kontoführende Zahlungsdienstleister: • Pflicht1: Mit Zahlungsauslöse- und Kontoinformationsdienstleistern sicher kommunizieren und Anfragen ohne Benachteiligung behandeln. • Pflicht2: Den Zugang zu Zahlungskonten nur bei objektiv und nachweisbar begründeten Fällen verweigern und der Bundesanstalt melden. • Pflicht3: Bei starker Kundenauthentifizierung Drittanbietern die Nutzung der bereitgestellten Authentifizierungsverfahren gestatten. • Empfehlung: Schnittstellen, Freigabeprozesse und Missbrauchserkennung so gestalten, dass Zugangsrechte und Sicherheitsanforderungen gleichzeitig eingehalten werden. Betreiber von Zahlungssystemen und Systemunternehmen: • Pflicht1: Den Zugang zu Zahlungssystemen oder technischen Infrastrukturleistungen objektiv, nichtdiskriminierend und verhältnismäßig gewähren. • Pflicht2: Beschränkungen oder Ablehnungen nachvollziehbar begründen. • Pflicht3: Keine sachlich ungerechtfertigte Ungleichbehandlung von Teilnehmern vornehmen. • Empfehlung: Teilnahme- und Zugangsbedingungen standardisiert dokumentieren, um Diskriminierungs- und Haftungsrisiken zu reduzieren.