Titelbild zum Artikel „Apple Pay und QR: was an der Kasse wirklich passiert“
Ratgeber

Apple Pay und QR: was an der Kasse wirklich passiert

7 Min. Lesezeit
QR-Code erstellen

Apple Pay hat keine QR-Nutzlast. Es gibt keine Zeichenkette, die "bezahl mich mit Apple Pay" bedeutet, und in Wallet entsteht kein Quadrat, das an einer Kasse gescannt werden könnte. Im Laden ist Apple Pay eine kontaktlose Kartenzahlung über NFC: Das Telefon spricht per Funk mit dem Terminal, das Terminal mit den Kartennetzen, und sichtbar geht dabei zu keinem Zeitpunkt etwas hin und her.

Bleibt eine echte Frage, denn Menschen scannen tatsächlich Codes und bezahlen dann mit Apple Pay, und sie bilden sich das nicht ein. Drei ganz verschiedene Dinge werden Apple Pay QR Code genannt. Sie arbeiten auf drei verschiedene Weisen, und nur eines davon kann ein Betrieb drucken.

Warum die Zahlung selbst kein Code sein kann

Eine kontaktlose Kartenzahlung ist ein Gespräch. Das Terminal schickt eine Aufforderung, das Sicherheitselement im Telefon antwortet mit einem Kryptogramm, das genau einmal gilt, für diesen Betrag, an diesem Terminal, und die Transaktion wird auf Grundlage dieses Austauschs abgewickelt.

Nichts davon lässt sich auf eine gedruckte Zeichenkette zusammenziehen, denn eine gedruckte Zeichenkette ist per Definition wiederholbar, und eine Zahlungsfreigabe darf das nicht sein. Das ist die strukturelle Trennlinie zwischen einem gedruckten Code und einem Antippen, in voller Länge ausgeführt in QR-Codes gegen NFC. Ein QR-Code ist Farbe in einer Form. Er kann eine Adresse, eine Anweisung oder eine Referenz tragen. Eine Einmalantwort kann er nicht tragen, weil er auf nichts antworten kann.

Wo also ein Code und Apple Pay in derselben Transaktion auftauchen, erledigt der Code eine andere Aufgabe: Er zeigt auf eine Seite, benennt ein Konto, oder legt eine Referenz vor, die ein Lesegerät nachschlägt.

Der häufige Fall ist eine Bezahlseite, die Apple Pay anbietet

Das ist, was fast alle meinen, und es lohnt sich, bei der Kette genau zu sein.

Ein gedruckter Code trägt eine gewöhnliche https-URL, nicht mehr. Diese URL führt zu einer gehosteten Bezahlseite, betrieben vom Zahlungsdienstleister des Händlers. Die Kundin scannt, Safari öffnet die Seite, und unter den Zahlungsoptionen auf dieser Seite liegt eine Apple-Pay-Schaltfläche, weil der Händler Apple Pay für Webzahlungen freigeschaltet hat. Apple Pay im Web setzt voraus, dass die Domain des Händlers bei Apple registriert und verifiziert ist, was ein Dienstleister normalerweise bei der Einrichtung übernimmt. Ist all das vorhanden und die Kundin auf einem unterstützten Apple-Gerät, erscheint die Schaltfläche. Fehlt ein Teil davon, zeigt die Seite schlicht Kartenfelder.

Zwei Dinge zerlegen das im Alltag unauffällig. Das erste ist der In-App-Browser: Ein Code, der aus einer Social- oder Messaging-App heraus gescannt wird, öffnet sich im eingebetteten Browser dieser App statt in Safari, und die Apple-Pay-Schaltfläche erscheint dort womöglich überhaupt nicht, die Kundin sieht also ein Kartenformular und hält Ihr Schild für falsch. Das zweite ist, dass ein gedruckter Code von sich aus nichts über Apple Pay verrät, wer danach sucht, hat also gar keinen Anlass zu scannen.

Der Code, der schon in Wallet liegt, ist ein Pass, keine Zahlung

Öffnen Sie Wallet, und ein Teil des Inhalts zeigt einen Barcode: eine Bordkarte, ein Veranstaltungsticket, eine Kundenkarte vom Café, ein Fitnessabo. Das sind Wallet-Pässe, und ein Pass kann einen QR-Code, einen Aztec-Code, einen PDF417 oder einen Strichcode tragen, je nachdem, was der Ausgeber gewählt hat.

Weil in Wallet auch die Karten liegen, nennen Leute den Barcode auf einer Kundenkarte verständlicherweise einen Apple-Pay-Code. Er ist kein Zahlungsmittel. Er ist eine Kennung, die das System des Händlers auflöst, und er arbeitet genauso wie ein Ticketcode am Einlass. Manche Kundenkarten ziehen beim Scannen tatsächlich ein hinterlegtes Guthaben ab, deshalb hält sich die Verwirrung, aber das Geld bewegt sich auf den Schienen des Händlers, und Apple Pay ist nicht beteiligt.

Stehen Sie auf der anderen Seite und scannen einen Pass vom Telefon einer anderen Person, sind Bildschirmhelligkeit und Spiegelungen die Schwierigkeiten, und nicht irgendetwas, das mit Zahlungen zu tun hat.

Ein Link zu einer Person, nicht zu Apple

Der dritte Fall ist ein Code mit einem persönlichen Zahlungslink: eine PayPal.me-Adresse, ein Stripe-Zahlungslink, eine Anfrageseite aus einer Peer-to-Peer-App. Jemand scannt, eine Seite oder eine App öffnet sich, schon an Sie adressiert, und die zahlende Person schließt mit der Methode ab, die dieses Ziel unterstützt, auf einem iPhone durchaus auch mit Apple Pay, wenn der Anbieter es anbietet.

Apple Cash, das Peer-to-Peer-Guthaben, das bei US-Konten in Nachrichten lebt, gehört nicht dazu. Apple veröffentlicht kein QR-Format, um Geld auf Apple Cash anzufordern, alles also, was als Apple-Cash-Code herumgeht, zeigt auf etwas anderes. Wollen Sie ein gedrucktes Quadrat, über das eine fremde Person Sie bezahlt, sind die lesenswerten Schienen in Zelle- und Cash-App-Codes beschrieben, und für kleine Beträge in Trinkgeldcodes.

Wie die Kamera-App entscheidet, wohin eine Zahlungs-URL geht

Scannen Sie einen Zahlungslink, öffnet manchmal Safari und manchmal eine App. Der Code wählt nicht; er trägt so oder so genau eine Zeichenkette.

Der Mechanismus heißt Universal Links. Eine App kann eine Reihe von Pfaden auf einer Domain beanspruchen, die sie kontrolliert, indem sie dort eine Zuordnungsdatei veröffentlicht, die das Gerät prüft, sobald die App installiert ist. Danach übergibt iOS eine geöffnete https-URL, die auf einen beanspruchten Pfad passt, an die App statt an den Browser. Dieselbe URL, ein anderes Ziel, je nachdem, was die Person installiert hat. Deep Links gegen Universal Links behandelt die Einrichtung und die Wege, auf denen sie scheitert.

Eine praktische Folge für alle, die einen Zahlungscode drucken: Kodieren Sie eine schlichte https-URL und niemals ein eigenes App-Schema. Ein eigenes Schema scheitert bei fehlender App auf eine Weise, die die Kundschaft nicht beheben kann, während eine https-URL immer irgendwo landet.

Was an einer deutschen Kasse tatsächlich passiert

Hierzulande liegt unter dem Bezahlvorgang aus der Wallet oft nicht eine Kreditkarte, sondern die girocard: Mehrere Institute haben ihre Debitkarte in die Wallet gebracht, und der Gast, der mit Apple Pay bezahlt, bezahlt dann girocard über NFC. An der Kernaussage ändert das nichts, es erklärt aber, warum die Frage nach einem Code so häufig kommt. Viele kleine Betriebe haben gar kein Terminal, und der Wunsch ist nicht Apple Pay, sondern eine Zahlung ohne Gerät.

Für diesen Fall gibt es zwei ehrliche Wege, und keiner davon ist eine Kartenzahlung. Der erste ist der Girocode, ein Zahlungscode nach dem EPC-Standard, der in der Banking-App eine Überweisung vorbereitet. Das ist bequem und günstig, aber es bleibt eine Überweisung: Das Geld ist nicht sofort da, Sie sehen den Eingang später, und für einen Verkauf, bei dem die Ware direkt mitgeht, ist das ein Vertrauensgeschäft. Für Rechnungen, Spenden, Beiträge und Abholungen funktioniert es hervorragend, wie Girocode und EPC-Zahlungscodes im Detail zeigt.

Der zweite Weg ist eine Bezahlseite, auf die Ihr gedruckter Code führt und die dort die üblichen Methoden anbietet. Dabei greifen die Vorgaben zur starken Kundenauthentifizierung: Der Kunde bestätigt in seiner eigenen Banking-App oder mit einem zweiten Faktor. Das dauert Sekunden, es braucht Netz, und es fällt an der Kasse auf, wenn Ihr Laden in einem Funkloch liegt oder das Gästenetz nicht bis zur Theke reicht. Testen Sie diesen Weg an der Stelle, an der bezahlt wird, und nicht im Büro.

Zwei Pflichten gelten unabhängig vom Weg. Zu jedem Vorgang muss ein Beleg erstellt und angeboten werden, und bei einer Zahlung über das Telefon des Kunden heißt das: Der Beleg liegt gedruckt bereit, oder er erscheint als Zusammenfassung, der der Kunde zustimmt. Und werben Sie nicht mit dem Logo eines Bezahldienstes, den Sie nicht annehmen. Ein Schild, das Apple Pay verspricht, während der Code auf eine Überweisungsseite führt, ist irreführend, und Irreführung ist hier abmahnbar und nicht bloß unhöflich.

Und halten Sie Bargeld im Spiel. Kein digitaler Weg hat hier die Reichweite von Münzen, und an einem Marktstand ohne Netz ist die Kasse aus Blech die einzige Zahlungsart, die immer verfügbar ist.

Was Sie drucken sollten

Für einen Betrieb, der Zahlungen über ein gedrucktes Quadrat annehmen will, ist der brauchbare Aufbau kurz.

Richten Sie den Code auf das gehostete Bezahlformular Ihres Zahlungsdienstleisters, auf Ihrer eigenen verifizierten Domain, wenn der Dienstleister das unterstützt, und lassen Sie sich von ihm bestätigen, dass Apple Pay für Webzahlungen eingeschaltet ist. Testen Sie dann den echten gedruckten Code auf einem echten iPhone in Safari und prüfen Sie, dass die Schaltfläche erscheint, bevor Sie hundert Schilder bestellen.

Beschriften Sie das Schild mit Ihrem Firmennamen und dem Zweck der Zahlung, nicht mit einem Apple-Pay-Zeichen. Apples Zeichen kommen mit eigenen Nutzungsregeln, und "Scannen und zahlen" über Ihrem eigenen Namen ist für die Kundschaft ohnehin klarer als ein Wallet-Logo. Das Schild erbt außerdem das Risiko, das jeder gedruckte Zahlungscode trägt: Der überklebte Aufkleber aus den Zelle- und Cash-App-Notizen wirkt gegen ein gehostetes Bezahlformular genau gleich, laminieren Sie es also und scannen Sie Ihr eigenes Schild jeden Morgen vor dem ersten Gast.

Und wenn Sie einen Apple-Pay-Scanner suchen, weil Sie Apple Pay vor Ort annehmen wollen, ist die Antwort überhaupt kein Scanner. Es ist ein Kontaktlos-Lesegerät, oder die Funktion, die ein neueres iPhone zu einem macht. Eine Kamera kann keine NFC-Zahlung entgegennehmen, und kein gedruckter Code ändert das.

Das Quadrat auf Ihrem Tresen ist also ein Link, und zeigen sollte er auf eine Bezahlseite, die Sie kontrollieren, auf einer Domain, die Ihr Dienstleister verifiziert hat. Bauen Sie ihn als dynamischen URL-Code, dann übersteht das gedruckte Schild jeden Wechsel von Dienstleister, Preis und Seite, den Sie dahinter vornehmen.

Diesen Artikel teilen