Fintech-Apps für Zahlungen, Wallets und Kreditprodukte entwickeln
Im Fintech-Bereich ist das Produkt selbst nur die halbe Arbeit; die eigentliche Schwierigkeit besteht darin, nachweisen zu können, unter welcher Erlaubnis Geld von welchem Konto auf welches andere geflossen ist. Eine App für ein neu gegründetes Zahlungs-Start-up geht ohne KYC, Abstimmung, Streitfallmanagement und lückenlosen Prüfpfad nicht live. Diese Seite beschreibt genau diese Schichten.
Wie viele separate Apps werden benötigt?
-
01
Endkunden-App für iOS und Android
Registrierung und KYC-Strecke, Ausweis- und Selfie-Verifizierung, Wallet-Guthaben, Ein- und Auszahlung, Überweisung per IBAN oder QR-Code, hinterlegte Karten, Ausgabenhistorie, Streitfallmeldung und Echtzeit-Benachrichtigungen zu Transaktionen.
-
02
Händler- und Vertriebspartner-App
Der Kassierbildschirm des Händlers: QR-Code erzeugen, Zahlung per Link entgegennehmen, Tagesumsatz, Verfolgung von Provisionsansprüchen und Valuta, Rückerstattung und Teilrückerstattung auslösen, Rechtevergabe getrennt nach Gerät und Mitarbeiter.
-
03
Verwaltungspanel für Betrieb und Compliance
KYC-Warteschlange und manuelle Freigabe, Alarme bei Verdachtsfällen, Limit- und Risikoregeln, Kontosperrung, Streitfallakten, Abstimmungsdifferenzen und rückwirkende Transaktionssuche für die Meldung an MASAK (türkische Finanzermittlungsbehörde zur Geldwäschebekämpfung).
-
04
Integrationsportal
Weboberfläche, in der Händler ihren API-Schlüssel, ihre Webhook-Adresse, die Testumgebung und die Dokumentation zur Signaturprüfung einsehen; der Status der vor dem Livegang verpflichtenden Testszenarien wird hier verfolgt.
Was die App enthält
- Kontoeröffnung durch NFC-Auslesen des Ausweischips
- Zahlungseinzug über statische und dynamische QR-Codes
- Abgleich von Namen und IBAN vor dem Absenden der Überweisung
- Getrennte Anzeige von offenen Autorisierungen und gebuchten Umsätzen
- Karte mit einem Tippen sperren und wieder entsperren
- Anzeige von Monatslimit und verbleibendem Kontingent
- Daueraufträge mit eigenständiger Kündigungsansicht
- Valuta- und Auszahlungskalender für den Händler
- Teilerstattungen als Kette von Stornobuchungen sichtbar
- Kontoauszug-Export als PDF und CSV für die Buchhaltung
- Webhook-Wiederholung und Protokoll der Signaturprüfungen
- Erstellen von Zahlungslinks mit Ablauffrist
Lage der Branche
Im Fintech-Bereich kommt der Druck von zwei Seiten: Auf der einen bieten die Apps der Banken einfache Überweisungen und QR-Zahlungen kostenlos an, auf der anderen bringen Anbieter fertiger Infrastruktur vergleichbare Produkte im Eiltempo auf den Markt. In diesem Umfeld gelingt Differenzierung nur, wenn man den Geldfluss einer eng definierten Zielgruppe wirklich gut löst: die Tagesabrechnung des Einzelhändlers, die Lieferantenzahlungen einer Branche, der Ratenzahlungsbedarf einer bestimmten Gruppe. Ein Start-up ohne App kann sein Produkt nur beschreiben; wo Nutzer ihr Geld anvertrauen sollen, gehen sie ohne einen Blick auf die Oberfläche keinen Schritt weiter — und auch im Erlaubnisverfahren hilft es erheblich, ein funktionierendes Produkt vorzeigen zu können.
Kennzahlen, die hier zählen
- KYC-Abschlussquote (vom Antrag bis zur Freigabe) — Je schlanker der Verifizierungsschritt wird und je mehr per NFC automatisch ausgelesen wird, desto weniger Anträge bleiben liegen und desto mehr verifizierte Nutzer entstehen.
- Zahlungserfolgsquote (inklusive 3-D Secure) — Wiederholungsversuche, sauberes Timeout-Handling und die Umleitung auf einen zweiten Dienstleister holen gescheiterte Transaktionen unmittelbar zurück.
- Anzahl der Abstimmungsdifferenzen und Zeit bis zur Klärung — Der automatische Auszugsabgleich findet Differenzen am Tag ihrer Entstehung statt Wochen später und senkt so Betriebsaufwand und Verlust.
- Anteil von Streitfall- und Betrugsbeträgen am Transaktionsvolumen — Geräte-Fingerprinting, Risikoregeln und die Beweiskette verringern die in Streitfällen verlorenen und die gesperrten Beträge.
Häufige Fehler in dieser Branche
- Das Guthaben als einzelne Zahl in der Datenbank führen Aus Performancegründen die Guthabenspalte direkt zu aktualisieren, ist der häufigste Fehler. Bei zwei gleichzeitigen Transaktionen wird der Betrag verfälscht, und eine nachträgliche Korrektur wird unmöglich. Richtig ist, das Guthaben als Summe unlöschbarer Bewegungsbuchungen zu berechnen.
- Compliance- und Betriebspanel ans Ende schieben Erst wenn die Mobile App fertig ist und der Livegang näher rückt, fällt auf, dass die Ansichten für Verdachtsfälle, Kontosperrung und Streitfälle fehlen. Ohne diese Ansichten lässt sich das Produkt nicht in Betrieb nehmen; das Panel muss zeitgleich mit der App geplant werden.
- Sich an einen einzigen Zahlungsdienstleister binden Die gesamte Strecke auf die Felder eines einzigen Dienstleisters zuzuschneiden, legt den Zahlungseingang bei dessen Ausfall vollständig lahm. Die Zahlungsschicht muss von Anfang an abstrahiert sein, damit ein zweiter Dienstleister eine Konfigurationsfrage bleibt und kein neues Projekt wird.
- Testumgebung und echten Geldfluss vermischen Dass mit denselben Schlüsseln getestet wird, dabei echte Abbuchungen entstehen und die Rückerstattung Wochen dauert, kommt häufig vor. Test- und Live-Schlüssel, Datenbanken und Webhook-Adressen müssen vollständig getrennt sein, und Live-Schlüssel gehören nicht auf den Rechner von Entwicklerinnen und Entwicklern.
Regulierung und Compliance
Jedes Modell, in dem Gelder gehalten oder vermittelt werden, erfordert nach dem türkischen Gesetz Nr. 6493 eine Erlaubnis als Zahlungsinstitut oder als E-Geld-Institut; eine Tätigkeit ohne Erlaubnis ist mit empfindlichen Sanktionen belegt und kann auch bei der Store-Einreichung als Nachweis verlangt werden. Die Vorgaben der MASAK (türkische Finanzermittlungsbehörde zur Geldwäschebekämpfung) verpflichten zur Kundenidentifizierung (KYC), zur Identitätsprüfung, zur Meldung verdächtiger Transaktionen und zur Aufbewahrung der Transaktionsdaten über die vorgeschriebene Frist. Ausweisbilder, Selfies und Finanzbewegungen sind nach KVKK (türkisches Datenschutzgesetz, an der DSGVO orientiert) besonders sensible Daten: Informationstext, ausdrückliche Einwilligung, Aufbewahrungsfristen und die Nutzung von Servern im Ausland müssen von Anfang an geklärt sein. Für Provisionen und Servicegebühren ist zudem die Ausstellung von e-Fatura/e-Arşiv-Belegen eine eigenständige Pflicht gegenüber der GİB.
Die echten Herausforderungen dieser Branche
-
App-Guthaben und Bankkonto lassen sich nie aus einer einzigen Quelle lesen
Das dem Nutzer angezeigte Guthaben stammt aus dem eigenen Ledger der App, das Geld selbst bewegt sich dagegen über das Sammelkonto des Zahlungsdienstleisters. Die Lücke dazwischen führt dazu, dass Kunden denselben Betrag zweimal ausgeben. Die Lösung: ein Ledger, das jede Bewegung doppelt und ausschließlich additiv erfasst, ein Guthaben, das als Summe dieser Buchungen berechnet wird, sowie ein automatischer Tagesabschluss-Abgleich mit dem Kontoauszug des Dienstleisters samt Differenzbericht.
-
Die Frage, wo das Geld geblieben ist, wenn ein Zahlungsaufruf in ein Timeout läuft
Bricht das Mobilfunknetz ab, ist unklar, ob die Anfrage den Dienstleister erreicht hat; versucht es der Nutzer erneut, entsteht eine Doppelbelastung. Die Lösung: ein clientseitig erzeugter Idempotenzschlüssel für jede Zahlungsanfrage, eine serverseitige Sperre, die pro Schlüssel nur ein Ergebnis zurückgibt, ein Hintergrundprozess, der unklare Fälle beim Dienstleister abfragt und final entscheidet, sowie ein Bildschirm, der dem Nutzer den Status offen als schwebend anzeigt.
-
Lebenderkennung und Ausweisprüfung müssen in der KYC-Strecke auf dem Gerät ablaufen
Lassen sich Ausweis und Selfie aus der Galerie hochladen, öffnet das Tür und Tor für gefälschte Dokumente. Die Lösung: ein Aufnahmebildschirm, der ausschließlich mit dem Live-Kamerastream arbeitet und Screenshots wie Galeriezugriffe unterbindet; das Auslesen des Ausweischips per NFC auf unterstützten Geräten; der Abgleich von Vorname, Nachname und türkischer Personenkennnummer über MERNIS/KPS (das zentrale Melderegister der Türkei); und die Regel, dass ein nicht verifizierbarer Antrag nicht automatisch abgelehnt wird, sondern in die manuelle Prüfwarteschlange fällt.
-
Geräte- und Sitzungssicherheit in der App nachweisen
Schadsoftware auf einem gerooteten oder per Jailbreak geöffneten Gerät kann PIN- und OTP-Eingaben mitlesen. Die Lösung: Erkennung von Root-Zugriff und Emulatoren, Deaktivierung von Screenshots und Bildschirmaufnahme auf sensiblen Ansichten, hardwaregestützte Ablage der Schlüssel in Keychain bzw. Keystore, Certificate Pinning sowie eine Risikoregel, die das Transaktionslimit nach einem Gerätewechsel vorübergehend senkt.
-
Streitfälle und Rückerstattungen mit lückenloser Beweiskette abwickeln
Bei einer Kartenreklamation läuft eine Frist; wird kein Nachweis vorgelegt, wird der Betrag zurückgebucht. Die Lösung: unveränderliche Speicherung von Geräte-ID, IP-Adresse, Zeitstempel und Bestätigungsschritten zu jeder Transaktion; ein Workflow, der dieses Beweispaket beim Öffnen eines Streitfalls auf einem Bildschirm bündelt, inklusive Fristzähler; und die Verbuchung der Rückerstattung als Gegenbuchung im Ledger, die noch am selben Tag in die Abstimmung einfließt.
Erforderliche Integrationen
- Virtuelle POS-Systeme und Zahlungsdienstleister (iyzico, PayTR, Param, Craftgate — türkische Zahlungsdienstleister) mit 3-D-Secure-Strecke
- Anbindung des Bank-Sammelkontos: FAST-, EFT- und Überweisungsbenachrichtigungen sowie Abruf des Tagesabschluss-Kontoauszugs
- Identitäts- und Adressprüfung über MERNIS/KPS
- Anbindung an e-Fatura/e-Arşiv (das verpflichtende E-Rechnungssystem der Türkei) für Provisions- und Servicegebührenrechnungen, konform zu den Vorgaben der GİB (türkische Finanzverwaltung)
- Anbieter für Zwei-Faktor-Authentifizierung per SMS-OTP und Push
- Abgleich gegen MASAK-Sanktions- und Sperrlisten sowie Dienste zum Risiko-Scoring
Für wen diese Seite ist
-
Ein neu gegründetes Zahlungs-Start-up mit noch laufendem Lizenzverfahren
Sinnvoll ist eine erste Version ohne eigene Geldhaltung, die aber den gesamten Ablauf zeigt: KYC, Hauptbuch und Konsole laufen, der Geldfluss läuft über die Infrastruktur eines lizenzierten Instituts. Nach der Zulassung wird nur die Anbieterschicht aktiviert.
-
Ein regionaler Distributor mit Händler- oder Ladennetz
Gebraucht wird keine offene Wallet, sondern ein geschlossenes Guthabensystem: Kontokorrent des Händlers, Vorauszahlungen, Verrechnung bei Bestellung und Tagesabschluss-Auszahlungen. Es entsteht keine Lizenzpflicht; im Vordergrund stehen ERP-Anbindung und Kontenabgleich.
-
Ein Nischenanbieter mit einem Finanzprodukt für eine eng umrissene Zielgruppe
Ein Team mit nur einem Ablauf, etwa Hausgeldbeiträge, Campuskarte oder Lieferantenzahlungen, hält den Umfang schmal: Regeln, Limits und Auswertungen dieses einen Ablaufs funktionieren einwandfrei. Karten- und Kreditmodule folgen später, einfache Überweisungen zuletzt, da Banken sie ohnehin kostenlos anbieten.
Phasenplan zur Budgetaufteilung
-
1
Phase 1 — Ein Geldfluss in der geschlossenen Wallet 9-12 hafta
Geliefert werden Registrierung und KYC, ein doppelt geführtes Wallet-Hauptbuch, Aufladung über einen Zahlungsdienstleister, Ausgabe oder Überweisung, Umsatzhistorie und der Kern der Compliance-Konsole. Diese Phase ist allein produktionsreif, weil jeder Geldweg durch den Abgleich geschlossen wird; alle weiteren Module setzen auf diesem Hauptbuch auf.
-
2
Phase 2 — Händlerinkasso und Streitfallbearbeitung 7-9 hafta
Ergänzt Inkasso per QR-Code und Zahlungslink, Tagesabschluss-Auszahlungen mit Valutaverfolgung, Teilerstattungen, Streitfallakten samt Beweispaket sowie einen zweiten Zahlungsdienstleister. Die Reihenfolge ist bewusst gewählt: Erstattungs- und Streitfallregeln lassen sich erst sinnvoll gestalten, wenn echtes Transaktionsvolumen vorliegt.
-
3
Phase 3 — Risikoregeln, Limitprodukte und Integrationsportal 6-8 hafta
Bringt Risikobewertung über Geräte-Fingerprint, Sanktionslistenprüfung, Produktmodule wie Ratenzahlung oder Kreditlimits sowie ein Portal mit API-Schlüsseln und Sandbox für externe Entwickler. Zuletzt, weil Risikoregeln nur mit eigenen Transaktionsdaten justierbar sind; zu früh gesetzt sperren sie legitime Nutzer aus.
Typischer Umfang und Zeitrahmen
Die erste Version umfasst typischerweise: native Apps für iOS und Android, KYC- und Identitätsprüfungsstrecke, Wallet-Ledger, Geldaufladung über einen Zahlungsdienstleister inklusive 3-D Secure, Überweisungen, Transaktionshistorie, Streitfallmeldung, Betriebs- und Compliance-Panel, Abstimmungsbericht zum Tagesabschluss, Sicherheitshärtung mit Behebung der Penetrationstest-Befunde sowie die Veröffentlichung in den Stores.
Geschätzte Dauer: 16-24 Wochen
Fertiglösung oder Individualentwicklung?
| Thema | Fertiglösung | Individualentwicklung |
|---|---|---|
| Lizenz- und Compliance-Verantwortung | Bei der Fertiglösung eines lizenzierten Anbieters liegt ein Großteil der Compliance-Last bei ihm; ohne eigene Erlaubnis ist das der realistischste Start. | Die Eigenentwicklung richtet KYC-Warteschlange, Verdachtsmeldungen und Aufbewahrungsfristen an Ihren Prozessen aus, doch die Pflicht tragen dann Sie. |
| Unabhängigkeit vom Zahlungsdienstleister | Ein Fertigpaket kommt meist mit eigenem Anbieter; die Einrichtung ist kurz, Zertifizierung und 3-D-Secure-Ablauf sind bereits getestet. | Bei Eigenentwicklung wird die Zahlungsschicht abstrahiert; ein zweiter Anbieter oder ein Wechsel bei Gebührenverhandlungen erfordert keine Neuentwicklung. |
| Kostenstruktur | Monatsabo plus Anteil je Transaktion hält die Einstiegskosten niedrig; bei geringem Volumen ist das Fertigpaket deutlich günstiger. | Die Eigenentwicklung ist eine einmalige Investition; mit wachsendem Volumen entfällt der Anteil je Transaktion, der Break-even hängt vom Volumen ab. |
| Eigentum an Hauptbuch und Transaktionsdaten | Bei einer Fertiglösung liegen die Datensätze im System des Anbieters; die Auswertungen sind fertig und decken den Alltag meist ab. | Bei Eigenentwicklung liegt das Hauptbuch in Ihrer Datenbank: rückwirkende Suchen für Aufsichtsbehörden, Rohdaten für Prüfer und ein Anbieterwechsel bleiben in Ihrer Hand. |
Branchenglossar
- Valuta (Wertstellung)
- Nicht das Datum, an dem Geld im Konto erscheint, sondern ab wann es tatsächlich verfügbar ist. Im Händlerbildschirm erklärt es die Differenz zwischen Umsatz und auszahlbarem Saldo.
- Autorisierung (Vorabreservierung)
- Sperrung eines Betrags auf der Karte, ohne ihn einzuziehen. Er erscheint als offen und wird später eingezogen oder nach Fristablauf freigegeben; beides in einer Liste zu vermischen erzeugt Supportanfragen.
- Rückbelastung (Chargeback)
- Der Karteninhaber lässt eine Transaktion über seine Bank rückgängig machen. Ohne fristgerechte Nachweise wird der Betrag dem Händler belastet, deshalb werden Belege beim Bezahlen gesammelt, nicht erst beim Streitfall.
- Sammelkonto
- Das eine Bankkonto, auf dem das Geld aller Nutzer physisch liegt. Wem wie viel gehört, steht nur im Hauptbuch der App, daher müssen Sammelkonto und Buchsumme täglich übereinstimmen.
- Idempotenzschlüssel
- Ein eindeutiger Code, der eine Zahlungsanfrage auch bei erneutem Senden nur einmal ausführt. Er verhindert die Doppelbelastung bei zweimaligem Tippen oder Verbindungsabbruch.
Häufig gestellte Fragen
Sprechen wir über Ihr Projekt
Ein kostenloses 30-Minuten-Gespräch zur Klärung des Umfangs, danach ein detailliertes Angebot innerhalb von 48 Stunden.
Kostenloses AngebotDiese Seite erklärt, welche Probleme eine App in dieser Branche lösen muss. Referenzen und vergleichbare Projekte besprechen wir im Gespräch.