Haku

FINE-079178

Tulosta

Asianumero: FINE-079178 (2026)

Asiaryhmä: Tilinkäyttö ja maksaminen

Ratkaisu annettu: 20.08.2026

Miten vastuu asiakkaan kortin tiedoilla verkossa tehdyistä ja uudella pankin tunnistussovelluksella vahvistetuista maksuista jakautuu asiakkaan ja pankin välillä? Verkkourkinta. Maksuvälineen oikeudeton käyttö. Maksuvälineen haltijan törkeä huolimattomuus.

Tapahtumatiedot

Asiakas on ollut verkossa myymässä tavaraa, kun hän on 29.5.2024 joutunut petoksen uhriksi. Tämän seurauksena rikolliset ovat onnistuneet lataamaan ja aktivoimaan käyttöönsä omalle laitteelleen pankin tunnistussovelluksen asiakkaan tiedoin. Sovelluksen käyttöönotto on edellyttänyt tekijältään asiakkaan pankkitunnustietoja (käyttäjätunnus ja salasana) sekä pankin asiakkaalle 29.5.2024 kello 13.56 lähettämässä tekstiviestissä ollutta aktivointikoodia. Em. tekstiviesti on ollut sisällöltään seuraavanlainen:

"[Pankin tunnistussovellus] Activation Code
If you´re not trying to activate [pankin tunnistussovellus], please contact us immediately.
Remember, we´ll never ask for you for this code, but a fraudster would, so stay safe and don´t share this code with anyone.The code to complete your [pankin tunnistussovellus] activation is xxxxxx.SMSID:xxxxxx ".

Tunnistussovelluksen aktivoinnin jälkeen pankki on lähettänyt asiakkaalle klo 13.59 vielä seuraavanlaisen viestin:

”Great news, you´ve succesfully activated [Pankin tunnistussovellus].
If you´re not the one trying to activate [pankin tunnistussovellus] and you have received this message, please contact us immediately.
Kind regards
[Pankki]
SMSID: xxxxxx”

Tämän jälkeen on asiakkaan debit-kortin tiedoin ja em. pankin tunnistussovelluksella vahvistaen yritetty tehdä verkossa korttimaksu, mutta pankin järjestelmä on sulkenut debit-kortin klo 14.03 havaittuaan epäilyttäviä maksuyrityksiä. Asiakkaan yhdistelmäkortin credit-puolen korttitiedoilla on tämän jälkeen tehty em. tunnistussovelluksella vahvistaen klo 14.17 2.073,60 euron korttimaksu, jonka jälkeen klo 14.18 pankin järjestelmä on sulkenut myös kyseisen kortin credit- ja debit-puolen.

Asiakkaan otettua pankkiin yhteyttä on hänen pankkitunnuksensa suljettu 29.5.2024 klo 16.09.

Asiakkaan valitus

Asiakas vaatii pankkia korvaamaan 2.073,60 euroa.

Kun asiakas oli myymässä käytettyä sohvaa FB:n Marketplacen sivuilla 29.5.2024 pian ilmaantui halukas ostaja, joka oli valeprofiilia käyttävä henkilö. Keskustelua käytiin Messengerin välityksellä tietokoneella. Hän halusi ostaa sohvan postin kuriiripalvelun kautta ja maksaa etukäteen. Hänen mukaansa Postin kuriiri tulisi hakemaan sohvan asiakkaalta heti, kun saataisiin maksu Postille. Hän sai asiakkaan uskomaan, että kyse on luotettavasta kaupasta. Hän pyysi puhelinnumeroa, mutta asiakas ei antanut. Hän lähetti kuitenkin Messengerin välityksellä ns. Postin kuriiripalveluiden linkin, jossa asiakkaan pitäisi antaa pankkikortin numero, jotta voisi ottaa vastaan maksun. Hän sanoi, että asiakkaan täytyisi käydä postin sivulla hyväksymässä maksun vastaanotto. Asiakas ajatteli että on hyvä, että pankkikortin numerot vahvistetaan ja että rahat tulevat oikean henkilön tilille. Kauppa alkoi kuitenkin tökkimään heti kun asiakas oli syöttänyt kortin numeron. Pankin automaattinen valvonta sulki asiakkaan antaman debit-kortin ja yhtään huijausostoa ei debit-tililtä kerennyt mennä.

Koska ensimmäisenä syötetty pankkikortti meni lukkoon melko välittömästi (jo 14.03), hän pyysi toista kortin numeroa. Asiakas antoi myös luotollisen puolen numeron. Myös se sulkeutui automaattisesti suhteellisen pian eli klo 14.18, mutta jostakin syystä tämä yksi noin 2000 euron osto klo 14.11 pääsi läpi. Asiakkaan mielestä pankin turvajärjestelmässä on puutteita, jos se ei sulkenut samaan aikaan myös toista korttia, jonka debit-puoli on liitetty samaan tiliin eli klo 14.03.

Asiakas on ollut tietoinen kaikista puhelimeensa lähetetyistä mahdollisista huijausyrityksistä, linkeistä, viesteistä, puheluista jne. ja on hankkinut puhelimeensa Elisan turvaohjelmat juuri sen takia. Asiakas on yrittänyt varoa viimeiseen asti huijauksia. Asiakasta ei voi syyttää ja laittaa vastuuseen pankin väittämästä toiminnasta.  Asiakas ei ole luovuttanut/antanut pankkitunnuksiaan, salasanaa, aktivointikoodia tai ID välinettä tai kirjoittanut niitä millekään sivustolle tai ulkopuoliselle eli tässä tapauksessa ostajana esiintyvälle huijarille. Pankissa on tehty väärä oletus, että huijari olisi päässyt lataamaan ID-sovelluksen omalle laitteelleen. Huijari ei ole tehnyt yhtään ostoa tai tilisiirtoa, jonka olisi vahvistanut itsenäisesti asiakkaan tunnuksilla ja id-välineen avulla. Pankki ei pysty tätä todistamaan. Asiakas on myös itse aktivoinut id-sovelluksen viestinä lähetetyillä aktivointikoodeilla. Hän on toiminut ja aktivoinut id-välineen pankin omien viestien ja sivujen ohjamana ja saanut koodin itselleen ja omaan käyttöön. ID:n aktivointi ja jopa parikin kertaa vajaan tunnin sisällä on juuri suojannut tilejä huijarin yrityksiltä. Joka tapauksessa pankkitunnusten mahdollinen väärinkäyttö on jäänyt yritykseksi.  Suurempi vahinko estyi juuri asiakkaan nopean toiminnan ansiosta ja myös pankin automaattisen turvatoimen ansiosta, jossa kortit suljettiin epäilyttävien korttiostosyritysten vuoksi. Pankin järjestelmässä on kuitenkin puute, joka koitui asiakkaan vahingoksi, kun luotollinen kortti suljettiin noin 15 min myöhemmin.

Se, että ostajana esiintynyt huijari on päässyt verkkopankkiin hetkellisesti klo 13:59 -14:17 välisenä aikana, on vakava tietomurto. Pankin tehtävä on selvittää tällaiset murrot ja pyrkiä estämään ne.  Yksi tapahtuma on mahdollisesti huijarin klo 14.10 tekemä 7.000 euroa siirto debit-tililtä luotolliselle tilille. Huijarin tarkoituksena oli tehdä korttiostoja luotolliselta tililtä, koska korttiostoja ei voinut tehdä enää debit-tililtä, joka oli sulkeutunut jo klo 14.03. Tässä vaiheessa hänellä ei ollut luottokortin numeroa, jota alkoi pyytämään asiakkaalta ensimmäisen syöttämän kortin sulkemisen jälkeen. Asiakas syötti luotolliseen tiliin liitetyn kortin numeron noin klo 14.16 ja painoi heti alapuolella näkyvää ”vastaanota maksu” painiketta, jolloin ohjelma lähti välittömästi todentamaan/hyväksymään maksua pankkiin. Pankkikorttiosto tapahtui lähes samaan aikaan. Asiakas uskoi ottavansa vastaan maksun sohvasta, mutta huijari oli selittänyt, että kuriiripalvelu pidättää ensin tietyn palvelumaksun, joka sitten palautuu tilille. Asiakkaan käsityksen mukaan maksu on vahvistettu hänen id-sovelluksellaan.  Jos huijarilla olisi ollut toimiva id-väline tuon noin 15 minuutin aikana minuutin aikana, hän olisi voinut tyhjentää tilit ja tehdä vahvistettavia tilisiirtoja ja ostoja. Näin ei kuitenkaan ole tapahtunut.

Asiakkaalle syntyi käsitys, miten huijarin väline toimi, kun hän syötti pankin B kortin tiedot vaadittuun lokeroon ja yritti maksun vastaanottamista pankin B kortin numerolla. Erona oli, että pankin B tunnistautumisen yhteydessä ja ennen tapahtuman/maksun vahvistamista tuli Id-sovelluksessa näkyviin summa, joka tililtä veloitetaan vahvistamistapahtumassa. Asiakas ei todellakaan hyväksynyt 1.900 euron veloitusta, huomasi heti huijauksen ja kirjoitti huijarille välittömästi, että nyt on kyseessä huijaus. Hän katosi nopeasti, poisti omat viestinsä ja sulki myös profiilinsa. 

Pankki ei voi olettaa, että asiakkaat pystyisivät aina tunnistamaan tällaiset peitellyt ja valesivujen taakse kytkeytyvät huijaukset ja ne mekanismit, miten tietomurrot pääsevät tapahtumaan. Pankkien tehtävänä on turvata ihmisten varat. Kyse ei ole asiakkaan huolimattomuudesta. Nimenomaan asiakkaan oman valppauden ja toiminnan ansiosta hän sai suojeltua suurimman osan varoistani, ja vältyttiin suuremmalta vahingolta.

Pankin tehtävä on tutkia huijausvälineen mekanismi, jotta tulevat huijaukset voitaisiin estää nimenomaan pankin toimesta. Kyse on laajemmasta ongelmasta ja koskee isoa joukkoa pankin asiakkaita. Pankki ei voi tehdä päätöstä oletusten varassa, koska se ei ole selvittänyt huijareiden murtotapaa ja välineitä. Pankki laittaa nyt vastuun asiakkaan varaan ja että murrot johtuisivat asiakkaiden tietämättömyydestä, varomattomuudesta ja jopa ”tyhmyydestä” toimia ja tehdä kauppaa pankkitunnusten avulla.

Pankin vastine

Pankki kiistää asiakkaan korvausvaatimuksen.

Pankin tekemän selvityksen perusteella asiakkaan reklamoima korttitapahtuma on hyväksytty vahvalla sähköisellä tunnistamisella. Pankin myöntämät pankkitunnukset ovat maksupalvelulain 8 §:ssä (Määritelmät) kohdassa 11 tarkoitettu maksuväline 11) maksuvälineenä tarkoitetaan maksukorttia tai muuta käyttäjäkohtaista välinettä tai menettelytapaa taikka näiden yhdistelmää, jonka käyttämisestä maksutoimeksiantoihin maksupalvelun käyttäjä ja palveluntarjoaja ovat sopineet. Pankki viittaa myös maksupalvelulain 53 §:än ja pankin sähköisen asioinnin ehtojen sähköistä tunnistamista ja sähköistä allekirjoitusta koskevaan kohtaan.

Asiakkaan kertoman mukaan tapauksessa on ollut kyse Facebookin Marketplacen kautta alkunsa saaneesta huijauksesta. Asiakas on ollut myymässä sohvaa ja saanut potentiaaliselta ostajalta yhteydenoton. Asiakas on käynyt keskustelua huijariksi osoittautuneen henkilön kanssa Facebookin Messengerissä. Asiakas on kertonut saaneensa huijarilta linkin maksun vastaanottamista varten. Asiakas on kertonut avanneensa linkin ja antaneensa sinne kahden eri maksukortin tiedot. Ensin annettu kortti oli Mastercard Debit -pankkikortti ja jälkimmäinen oli Mastercard Gold-yhdistelmäkortin credit -puolen korttinumero. Ensimmäisen kortin tiedot saatuaan huijari pyysi asiakkaalla vielä toisen maksukortin tiedot, koska ensimmäinen maksukortti ei toiminut.

Asiakkaan puhelinnumeroon on huijauksen aikaan 29.5.2024 kello 13:56 lähetetty pankin tunnistussovelluksen aktivointikoodi sovelluksen lataamista varten. Viestin sisältö on ollut seuraava:

"[Pankin tunnistussovellus] Activation Code If you're not trying to activate [pankin tunnistussovellus], please contact us immediately. Remember, we'll never ask you for this code, but a fraudster would, so stay safe and don't share this code with anyone. The code to complete your [Pankin tunnistussovellus] activation is xxx. SMSID:xxxxxx"

Tämän jälkeen klo 13:59 samaan puhelinnumeroon on lähetetty vahvistusviesti pankin tunnistussovelluksen onnistuneesta latauksesta, viestin sisältö on tällöin ollut seuraava:

"Great news, you've successfully activated [pankin tunnistussovellus]. If you're not the one trying to activate [pankin tunnistussovellus] and you have received this message, please contact us immediately. SMSID: xxxxxx".

Asiakkaan mukaan hän ei ole hyväksynyt huijarin pankin tunnistussovelluksen latausta, vaan lataukset olisivat hänen omiaan, mutta pankin selvityksen perusteella yksi laitteista on huijarin puhelin. Tällöin tekstiviestit pankin tunnistussovelluksen latauksesta ovat menneet englannin kielellä, kuten asiakkaan toimittamissa kuvakaappauksissa näkyy. Viestit on lähetetty asiakkaan puhelinnumeroon englanninkielisinä, koska huijarin laitteen kieli ei ole ollut suomi.

Tekstiviesteissä on kerrottu, että koodi on pankin tunnistussovelluksen aktivointia varten sekä varoitettu antamasta tätä kenellekään. Pankin lokitiedoista selviää myös, että asiakkaan tietoihin on lisätty uusi laite huijarin toimesta klo 13:59. Uuden laitteen lisäys täsmää kellonaikojen perusteella asiakkaalle lähetettyihin englanninkielisiin tekstiviesteihin. Pankki on myös selvittänyt, että huijarin laite on lisätty asiakkaan tietoihin nimenomaan tekstiviestivahvistuksella. Käytettävissä olevien faktojen perusteella voi siis todeta, että huijarin tunnistussovellus aktivoitiin onnistuneesti uudelle laitteelle klo 13:59 ja reklamoitu korttimaksu tehtiin klo 14:17. Reklamoitu korttimaksu on hyväksytty pankin tunnistussovelluksella, joka on ollut ladattuna huijarin puhelimeen.

Jotta huijari on voinut aktivoida tunnistussovelluksen omalle laitteelleen, hänellä on tullut olla tiedossaan asiakkaan pankkitunnusten käyttäjätunnus, salasana sekä tekstiviestitse lähetetty sovelluksen aktivointikoodi. Ilman näitä kaikkia tietoja ei olisi ollut mahdollista ottaa pankin tunnistussovellusta käyttöön uudella laitteella.

Onnistuneen tunnistussovelluksen latauksen jälkeen huijari on yrittänyt ensin tehdä korttimaksun asiakkaan debit-kortilta, jonka pankin järjestelmä on kuitenkin sulkenut klo 14:03 havaittuaan epäilyttäviä maksuyrityksiä. Tämän jälkeen huijari on onnistuneesti tehnyt asiakkaan reklamoiman -2 073,60 EUR, BKG*NUMA PORT HOTEL korttimaksun yhdistelmäkortin luottopuolelta klo 14:17, koska hänellä on ollut tiedossaan myös asiakkaan yhdistelmäkortin credit-puolen korttinumero. Tämän kortin pankin järjestelmä on sulkenut automaattisesti klo 14:18. Sen jälkeen kun kortti suljettiin, huijari ei ole päässyt tekemään enempää korttimaksuja. Yhdistelmäkortin Debit-puoli on suljettu samaan aikaan.

Asiakas on ollut pankkiin yhteydessä soittamalla asiakaspalveluun huomattuaan tunnistamattoman omien tilien välisen siirron. Tällöin pankin asiakaspalvelu on sulkenut asiakkaan verkkopankkitunnukset klo 16:09. Asiakkaan maksukortit olivat jo tässä vaiheessa menneet sulkuun pankin järjestelmän toimesta. Puhelun yhteydessä ei pankin asiakaspalvelija inhimillisen virheen vuoksi huomannut varauksissa ollutta korttimaksua eli reklamoitua tapahtumaa, vaan tuossa vaiheessa huomio oli tuntemattomassa tilisiirrossa asiakkaan omien tilien välillä. Tämä on todella valitettavaa, mutta pankki kuitenkin toteaa, että vaikka kyseinen varaus olisi puhelun yhteydessä huomattu, ei sitä olisi voitu tuossa hetkessä enää poistaa. Jos korttimaksulle on maksajan hyväksyntä ei pankki pysty enää vaikuttamaan katevarauksen syntymiseen. Katevaraus ei ole pankin yksipuolisesti peruutettavissa, joten pankki ei voi estää veloitusta enää siinä vaiheessa, kun katevaraus on tehty. Tämä perustuu kansainvälisen korttijärjestelmän sääntöihin, eikä pankilla ole mahdollisuutta peruuttaa korttimaksua enää sen jälkeen, kun asiakas on hyväksynyt maksun ja maksunsaajalle on annettu vahvistus, jonka perusteella on tehty katevaraus myöhempää veloitusta varten. Veloitus tapahtuu, kun pankki saa maksunsaajan palveluntarjoajalta tarpeelliset tiedot korttitapahtuman toteuttamiseen. Veloituksen yhteydessä varaus poistuu automaattisesti tililtä ja korttiosto näkyy tilitapahtumissa. Pankki korostaa, että vaikka korttimaksu oli useamman päivän varauksissa, sitä ei ole ollut mahdollista perua, koska korttimaksut veloittuvat reaaliajassa.

Asiakkaan vastaanottamissa tekstiviesteissä on kerrottu, että koodi on pankin tunnistussovelluksen aktivointia varten sekä varoitettu antamasta tätä kenellekään. Pankin näkemyksen mukaan asiakas on kuitenkin tullut luovuttaneeksi koodin huijaussivustolle yhdessä oman käyttäjätunnuksen sekä salasanan kanssa, ja tämän vuoksi huijari on päässyt lataamaan pankin tunnistussovelluksen omalle laitteelleen sekä tekemään asiakkaan reklamoiman korttimaksun.

Vaikka asiakas kiistää luovuttaneensa pankkitunnuksiaan huijarille, pankin selvityksen perusteella kyseinen korttimaksu on hyväksytty asiakkaan pankkitunnuksilla. Asiakkaan verkkopankkitunnuksilla on huijauksen aikaan kirjauduttu sellaisilla IP-osoitteilla, joita asiakas ei ole itse käyttänyt ennen tai jälkeen huijauksen. Lisäksi pankki on selvittänyt, että asiakkaan tietoihin on lisätty uusi laite huijarin toimesta klo 13:59. Uuden laitteen lisäys täsmää kellonaikojen perusteella asiakkaalle lähetettyihin englanninkielisiin tekstiviesteihin. Huijarin laite on lisätty asiakkaan tietoihin nimenomaan tekstiviestivahvistuksella. Tämä osoittaa sen, että asiakkaan on tullut luovuttaa myös tekstiviestitse saamansa aktivointikoodi huijarille. Pankki korostaa edelleen sitä, että asiakkaan vastaanottamissa englanninkielisissä tekstiviesteissä on kerrottu, että koodi on tunnistussovelluksen aktivointia varten sekä varoitettu antamasta tätä kenellekään. Lataukseen liittyvät tekstiviestit on lähetetty vain asiakkaan numeroon.

Asiakas kirjoittaa, että hän on saanut tunnistussovellukseen liittyviä viestejä myös klo 14.22 ja 14.50. Nämä viestit ovat olleet suomenkielisiä. Tähän liittyen pankki toteaa selvennykseksi, että asiakas on aktivoinut pankin tunnistussovelluksen omalle laitteelleen kahdesti. Koska asiakkaan oman puhelimen kieli on suomi, on hänen omiin latauksiinsa liittyvät tekstiviestit lähetetty hänelle suomeksi. Huijarin laitteen kieli on puolestaan ollut venäjä, mistä syystä pankin tunnistussovelluksen aktivointiin liittyvät viestit ovat menneet asiakkaan numeroon englanniksi.

Asiakas myös mainitsi kertomuksissaan, että hänen "ID on lukkiutunut eikä se toiminut", mikä johtuu siitä, että sovellus on ollut sillä hetkellä aktivoituna huijarin laitteeseen. Pankin tunnistussovellus toimii siten, että mikäli sovellus otetaan samoilla verkkopankkitunnuksilla käyttöön kokonaan uudella laitteella, vanha laite poistuu uutta lisättäessä. Eli jos huijari onnistuneesti ottaa sovelluksen käyttöön omalla laitteellaan käyttäen asiakkaan verkkopankkitunnuksia, sovellus ei enää toimi asiakkaan omalla laitteella. Tämä johtuu siitä, että samoihin verkkopankkitunnuksiin voi olla liitettynä vain yksi laite kerrallaan. asiakkaan tapauksessa, kun huijari on onnistuneesti ottanut sovelluksen käyttöön omalla laitteellaan 29.5.2024 klo 13:59, sovellus on poistunut käytöstä asiakkaan omalla laitteella. Kun asiakas on aktivoinut sovelluksen uudestaan omalla laitteellaan (johon liittyen hän on saanut suomenkieliset tekstiviestit), on se poistettu huijarin laitteella. Koska pankkitunnukset ovat olleet aktiiviset, asiakas on päässyt vielä aktivoimaan tunnistussovelluksen uudestaan käyttöön omalla laitteellaan. Tunnukset on suljettu klo 16:09 samassa yhteydessä, kun asiakas on ollut pankin asiakaspalveluun puhelimitse yhteydessä.

Kun pankin tunnistussovellus otetaan uudella laitteella käyttöön, kyseinen sovellus täytyy ensin ladata laitteelle. Laitteesta riippuen tunnistussovellus ladataan mobiililaitteelle, kuten älypuhelimeen, esimerkiksi Apple Storesta tai Google Play -sovelluskaupasta. Kun tunnistussovellus on ladattu laitteelle, se täytyy vielä aktivoida käyttöön. Sovellus on mahdollista aktivoida mm. käyttämällä pankkitunnusten 8-numeroista käyttäjätunnusta ja 4-numeroista salasanaa sekä tekstiviestitse pankin tiedoissa olevaan asiakkaan puhelinnumeroon lähetettävää aktivointikoodia (SMS), jolla käyttöönotto vahvistetaan. Tässä tapauksessa on käyttöönoton aktivoimiseksi valittu juuri tekstiviestitse lähetettävä koodi (SMS), jolloin asiakas on saanut puhelinnumeroonsa 6-numeroisen tunnistussovelluksen aktivointikoodin.

Pankin sivuilla kerrotaan laajasti turvallisesta pankkiasioinnista ja siitä, miten asiakas voi suojautua erilaisilta huijauksilta. Erilaisten huijausten estämiseksi pankki on myös aktiivisesti varoittanut asiakkaitaan verkko- ja mobiilipankissa erilaisista tietojenkalastelu- ja huijausviesteistä.

Pankki viittaa maksupalvelulain 62 §:n ja pankin yleisiin korttiehtoihin. Pankki on arvioinut asiakkaan menettelyä tilanteessa ja katsoo, että asiakkaan menettely kokonaisuutena osoittaa maksupalvelulaissa tarkoitettua törkeää huolimattomuutta, millä tarkoitetaan piittaamattomuutta pankkitunnusten turvallisuuden suhteen ja tämä ilmenee myös Pankkilautakunnan jo vakiintuneen ratkaisukäytännön perusteella muun muassa siten, että asiakas jättää huomioimatta pankin lähettämät varoitusviestit. Pankkilautakunnan ratkaisukäytännössä on myös arvioitu, että syöttämällä korttitiedot linkin kautta avautuneelle huijaussivustolle asiakkaan on katsottu laiminlyövän myös korttiehtojen mukaisia velvollisuuksiaan. Pankki katsoo asiakkaan siten vastaavan täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta.

Selvitykset

Valitusta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Kuvia asiakkaan ja huijarin välisestä messenger-viestinnästä
- Kuva rikollisten luomilta valesivuilta
- Pankin asiakkaalla lähettämä sähköposti 29.5.2024 klo 13.59 ja 14.50
- Asiakkaan Samsungilta saama sähköposti 29.5.2024 klo 14.21

Ratkaisusuositus

Kysymyksenasettelu

Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko maksuvälineen oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt lain 53 § 1 momentin ja kortti- ja pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on.

Sovellettavat lainkohdat ja sopimusehdot

Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.

Lain 54 §:n (Katoamisilmoitus.) 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.

Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.

Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan 
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.

Pankin yleisten korttiehtojen kohta, joka koskee kortinhaltijan vastuuta kortin oikeudettomasta käytöstä, vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.

Korttiehtojen Määritelmät-kohdan mukaan:
Näissä korttiehdoissa tarkoitetaan:
[…]
Tunnisteella sähköisessä asioinnissa henkilön tunnistamisen ja allekirjoituksen välinettä, joka on pankin hyväksymä (esimerkiksi verkkopankkitunnukset tai kortin tunnusluku)

Korttiehtojen Kortin omistus- ja käyttöoikeus -kohdan mukaan
[…] Korttia saa käyttää vain luottotilissä olevan luottorajan tai pankkitilillä olevien varojen ja muiden sopimusehtojen puitteissa. […]

Korttiehtojen Korttien pääominaisuuksia ja käyttötapoja -kohdan MasterCard -kortit -alakohdan mukaan
Debit Mastercard-korttia ja Mastercard -luottokorttia voidaan käyttää maksuvälineenä niissä Suomessa ja ulkomailla sijaitsevissa maksunsaajan palvelupisteissä, jotka vastaanottavat kyseisellä Mastercard-kortilla tehtäviä maksuja. […]
Kortilla voi Suomessa nostaa käteistä rahaa käteisautomaateista ja ulkomailla Mastercard-järjestelmään kuuluvista automaateista.
Lisäksi kortilla voi nostaa rajoitetusti käteistä kauppojen kassalta. […]

Korttiehtojen Kortin käyttö -kohdan Kortin, tunnusluvun ja muun tunnisteen käyttö -alakohdan mukaan
[…] Maksamisen yhteydessä kortinhaltijan on luovutettava kortista tietoja
 joko asettamalla kortti fyysisesti maksupäätteen tai muun vastaavan kortinlukijan taikka laitteen luettavaksi tai
antamalla etämaksamisen (esimerkiksi verkkomaksut, puhelinmyynti ja postimyynti) yhteydessä kortista tarkistetietoina sen numero, voimassaoloaika ja sitä kysyttäessä kortin kääntöpuolella oleva kolminumeroinen turvaluku. Etämaksamisessa ei välttämättä vaadita tunnusluvun käyttöä tai kortinhaltijan allekirjoitusta, vaan tunnisteella ja korttiin liitettyjä tarkisteita tai muita vastaavia menettelyjä käyttämällä tehty korttitapahtuma sitoo kortin haltijaa.
Pankki voi kortinhaltijan tunnistamiseksi edellyttää lisäksi erillistä vahvistamismenettelyä, joka saattaa vaihdella maksamistavasta riippuen.
[…]
Kortinhaltija hyväksyy tekemänsä sopimukset ja sitoutuu maksamaan korttitapahtumista ja varojen siirroista syntyneet saatavat pankille
allekirjoittamalla maksu- tai myyntitositteen, joka vastaa tunnusluvun käyttöä,
käyttämällä korttia yhdessä tunnusluvun tai muun tunnisteen kanssa,
käyttämällä korttia sellaisessa laitteessa, joka ei vaadi tunnuslukua [esimerkiksi paikoitusautomaatti tai käyttämällä lähimaksuominaisuutta) tai
luovuttamalla kortin maksamis- ja/tai tarkistetiedot muulla vastaavalla tavalla (esimerkiksi etämaksamisessa).

Korttiehtojen Kortin ja tunnusluvun säilyttäminen -kohdan mukaan
Kortinhaltija sitoutuu säilyttämään ja käsittelemään korttia, siihen liittyvää tunnuslukua ja kortin käyttöön liittyvää muuta tunnistetta huolellisesti ja turvallisesti siten, ettei sivullisen ole mahdollista saada niitä tietoonsa tai käyttää niitä. […]

Korttiehtojen Ilmoitusvelvollisuus -kohdan mukaan
Kortinhaltijan ja/tai tilinomistajan on viipymättä ilmoitettava pankille, jos
· kortti tai siihen liittyvä tunnusluku tai muu tunniste katoaa tai
· on syytä epäillä, että jokin niistä on joutunut tai saattanut joutua sivullisen tietoon tai haltuun tai
· korttia on saatettu käyttää oikeudettomasti taikka
· kortti on esimerkiksi jäänyt automaattiin.
 […]

Pankin onlinepalveluja koskevien sähköisen asioinnin ehtojen (Pankkitunnusehdot) kohta, joka koskee asiakkaan vastuuta tunnistusvälineiden oikeudettomasta käytöstä maksuvälineenä vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.

Pankkitunnusehtojen Sähköinen tunnistaminen ja sähköinen allekirjoitus -kohdan mukaan:
Online-palvelua voi käyttää Pankin hyväksymillä tunnisteilla, kuten pankkitunnuksilla. Tunniste on luonnollisen henkilön ja sähköisen allekirjoittamisen väline.
Kun asiakas tai käyttäjä ottaa yhteyttä Pankkiin, Pankki tunnistaa tunnisteella asiakkaan ja käyttäjän ja asiakas ja käyttäjä tunnistavat Pankin. Tunnisteen käyttö vastaa asiakkaan ja käyttäjän tunnistamista perinteisestä henkilöllisyyttä osoittavasta asiakirjasta (sähköinen tunnistaminen). […]

Pankkitunnusehtojen Tunnisteen säilyttäminen ja katoamisvastuu -kohdan mukaan
Tunnisteet ovat henkilökohtaiset, eikä niitä osittainkaan saa luovuttaa kolmannelle tai toisten henkilöiden, sovellusten tai palveluiden käyttöön. […]
Asiakas ja käyttäjä sitoutuvat säilyttämään Pankin hyväksymät tunnisteet niiden käyttöohjeiden mukaan huolellisesti ja siten, ettei sivullisen ole mahdollista saada niitä tietoonsa tai käyttää niitä.
[…]
Asiakas vastaa hallussaan olevien tunnistetietojen huolellisesta säilyttämisestä siten, että ne eivät joudu sivullisen tietoon. Pankki ei koskaan pyydä pankkitunnusten tietoja sähköpostilla tai muutoin, kun pankki ottaa asiakkaaseen tai käyttäjään yhteyttä. Tunnistetietoja ei koskaan saa antaa sähköpostilla tai puhelimella niitä kysyvälle, ei edes Pankille. […]
Asiakkaan tai käyttäjän on heti ilmoitettava Pankille, jos hän tietää tai epäilee, että pankkitunnusten salainen salasana, tunnistussovelluksella varustettu puhelin tai muu mobiililaite, tunnuslukulaite, pikatunnistuksella varustettu puhelin tai muu vastaava tunnistetieto, jota voi käyttää väärin, on joutunut sivullisen tietoon tai haltuun. […]

Pankkitunnusehtojen Turvallisuus ja tietoturva -kohdan mukaan:
Pankin Internet-sivuilla on tietoa online-asioinnin turvallisuudesta. Tietoja kulloinkin vallitsevien tietoturvauhkien edellyttämistä tarpeellisista laite- ja ohjelmistovaatimuksista löytyy myös Liikenne- ja viestintävirasto Traficomin Internet-sivuilta. […]
Turvallisen asioinnin varmistamiseksi Pankki suosittelee, että asiakas ja käyttäjä
- lukevat säännöllisesti Pankin ja Viestintäviraston Internet-sivujen turvallisuusohjeita
- pyrkivät kaikin kohtuullisin keinoin varmistamaan, että heidän käyttämänsä laitteet, ohjelmat, järjestelmät ja tarpeelliset tietoliikenneyhteydet ovat riittävät turvalliset sekä ne ja tarpeelliset tietoturvaohjelmat on päivitetty säännöllisesti.
Pankki ilmoittaa petolliseen toimintaan tai turvallisuuteen liittyvistä uhkista joko asiakkaan tai käyttäjän antamien yhteystietojen perusteella asiakkaalle tai käyttäjälle tai yleisesti pankin sähköisissä kanavissa.

Pankkitunnusehtojen Määritelmät -kohdan mukaan
[…] Pankkitunnukset = pankin tarjoamat tunnisteet, jotka koostuvat tunnistautumisvälineistä ja yksilöivistä tiedoista tai ominaisuuksista, ja jotka yhdessä käytettyinä muodostavat palvelussa tunnistautumiseen tarvittavat tunnisteet sekä tunnistamisen ja todentamisen välineet. Pankin eri jakelukanavissa voidaan käyttää kanavakohtaisia tunnistautumisvälineitä. Pankki ja asiakas sopivat asiakaskohtaisesti valitusta menetelmästä. Pankkitunnusten käyttö vastaa asiakkaan sitovaa allekirjoitusta. Pankkitunnukset ovat henkilökohtaiset eikä niitä saa luovuttaa muiden henkilöiden käyttöön. […]
Tunniste = pankkitunnukset tai muu Pankin hyväksymä tunniste, jolla asiakas tai käyttäjä tunnistetaan sähköisesti ja jolla voi tehdä sähköisen allekirjoituksen. […]
Tunnistuspalvelu = palvelu, jossa asiakas tai käyttäjä voi tunnisteella tunnistautua sähköisesti ja tehdä sähköisiä allekirjoituksia asioidessaan kolmannen osapuolen kanssa, kuten tunnistussovellus.[…]

Asian arviointi

Tapahtumienkulku

Pankkilautakunta katsoo asiassa selvitetyksi, että ostajaksi tekeytynyt huijari on asiakasta harhaan johtamalla ja rikollisin aikein saanut asiakkaalta riidanalaisen korttimaksun edellyttämät korttitiedot ja on niitä hyväksi käyttäen tehnyt verkossa korttimaksun, jonka toteuttaminen on edellyttänyt pankin tunnistussovelluksella tehtyä vahvistusta.

Pankki on esittänyt teknisen selvityksen tapahtumista ja siitä, mitä tietoja rikollisilla on täytynyt olla, jotta he ovat voineet aktivoida omalle laitteelleen asiakkaan nimissä olevan uuden pankin tunnistussovelluksen, jolla riidanalainen korttimaksu on vahvistettu. Pankkilautakunnalla ei ole syytä epäillä pankin esittämän järjestelmätietoihin perustuvan selvityksen paikkansa pitävyyttä.

Asiakas on saanut huijarilta messengerin kautta viestin, jossa olleen linkin kautta asiakas on päätynyt rikollisten luomille valesivuille. Asiassa on riidatonta, että asiakas on syöttänyt sivuille debit-korttinsa ja yhdistelmäkorttinsa credit-puolen tiedot sekä toisen pankin korttinsa tiedot. Asiassa saadun kokonaisselvityksen perusteella lautakunta katsoo, että myös asiakkaan pankkitunnustietojen (8-numeroinen käyttäjätunnus ja 4-numeroinen salasana) on täytynyt päätyä rikollisten tietoon siten, että asiakas on - asian kiistämisestään huolimatta - syöttänyt ne edellä mainituille valesivuille. Rikolliset ovat nämä tiedot valesivujen kautta saatuaan syöttäneet ne omalle laitteelleen lataamansa pankin tunnistussovellukseen, minkä seurauksena pankki on lähettänyt asiakkaalle tekstiviestitse 29.5.2024 kello 13:56 tunnistussovelluksen 6-numeroisen aktivointikoodin. Em. tekstiviesti on ollut sisällöltään seuraavanlainen:

"[Pankin tunnistussovellus] Activation Code
 If you´re not trying to activate [pankin tunnistussovellus], please contact us immediately.
Remember, we´ll never ask for you for this code, but a fraudster would, so stay safe and don´t share this code with anyone.
The code to complete your [pankin tunnistussovellus] activation is xxxxxx]
SMSID:xxxxxx ".

Pankkilautakunta katsoo myös aktivointikoodin päätyneen rikollisten tietoon siten, että asiakas on syöttänyt sen valesivuille. Koodin saatuaan rikolliset ovat voineet aktivoida käyttöönsä pankin tunnistussovelluksen. Pankki on ilmoittanut tunnistussovelluksen aktivoimisesta asiakkaalle viestillään klo 13.59:

”Great news, you´ve succesfully activated [Pankin tunnistussovellus].
If you´re not the one trying to activate [pankin tunnistussovellus] and you have received this message, please contact us immediately.
Kind regards
[Pankki]
SMSID: xxxxxx”

Tunnistussovelluksen aktivoituaan rikolliset ovat asiakkaan debit-kortin tiedoin yrittäneet tehdä korttimaksua, mutta pankin järjestelmän suljettua kortin epäilyttävien maksuyrityksien vuoksi klo 14.03, ovat rikolliset pyytäneet ja saaneet asiakkaalta valesivujen kautta hänen yhdistelmäkorttinsa credit-puolen tiedot. Credit-korttitietoja käyttäen rikolliset ovat onnistuneet tekemään riidanalaisen korttimaksun pankin tunnistussovelluksella vahvistaen klo 14.17 ennen kuin pankin järjestelmä on lukinnut myös kyseisen kortin klo 14.18. Yhdistelmäkortin debit-puoli on suljettu samaan aikaan.

Asiakkaan menettelyn arviointi

Pankkilautakunta on käsitellyt viime vuosien aikana lukuisia verkkohuijaustapauksia, jotka ovat alkaneet verkossa toimivilta käytetyn tavaran eri myyntialustoilta, ja jotka ovat edenneet pitkälti samalla tavalla kuin nyt käsiteltävänä oleva tapaus. Pankkilautakunnan ratkaisukäytäntöä asiakkaan menettelyn arvioinnin suhteen näissä tapauksissa voidaan pitää vakiintuneena.

Pankkilautakunta on esimerkiksi 12.6.2025 antanut ratkaisusuosituksen FINE-68332-M0G3N tapauksessa, jossa asiakas oli ollut 16.7.2024 myymässä verkkopalvelussa vaatteitaan ja oli nyt käsiteltävänä olevan tapauksen asiakkaan tavoin päätynyt hänelle lähetetyn linkin kautta asioimaan valesivuille. Asiakas oli syöttänyt valesivuille maksun vastaanottamiseksi maksukorttinsa tiedot ja tunnistautumistarkoituksessa myös pankkitunnustietonsa sekä pankin hänelle tekstiviestitse lähettämän aktivointikoodin. Kyseisessä tapauksessa pankin asiakkaalle lähettämät viestit vastaavat sisällöltään viestejä, jotka asiakas on nyt käsiteltävänä olevassa tapauksessa pankiltaan saanut.  

Pankkilautakunta katsoi kyseisessä tapauksessa, että asiakkaan syötettyä kortti- ja pankkitunnustietojaan maksun vastaanottamista varten hänelle tuntemattoman – vaikkakin ostajaksi tekeytyneen huijarin – lähettämässä viestissä olleen linkin kautta avautuneilla sivuilla oli hän huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n sekä korttiehtojen mukaisia velvollisuuksiaan. Edelleen lautakunta katsoi, että saatuaan tavanomaisesta pankkitunnuksilla tehtävästä tunnistautumis- tai kirjautumistilanteesta poikkeavalla tavalla pankin tunnistussovelluksen aktivointikoodin sisältäneen englanninkielisen tekstiviestin, asiakkaan olisi tullut ymmärtää jättää saamansa koodi syöttämättä tuntemattoman henkilön lähettämästä linkistä avautuneelle verkkosivustolle, vaikka sivusto onkin näyttänyt pankin verkkosivulta. Lautakunta katsoi, että viestissä kerrottiin asianmukaisesti, mihin aktivointikoodia käytetään, mihin se ainoastaan tulee syöttää ja myös varoitettiin huijauksista. Lautakunta huomioi myös sen, että mikäli asiakas olisi tunnistussovelluksen aktivoinnista kertoneen viestin saatuaan ottanut viestin kehotuksen mukaisesti yhteyttä pankkiinsa ja tiedustellut menettelyn asianmukaisuutta, olisi asiassa aiheutuneelta vahingolta voitu välttyä.

Yhteenvetona ja viitaten Pankkilautakunnan aiempaan ratkaisukäytäntöön, jonka mukaan huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluu, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit, lautakunta katsoi, että asiakkaan syötettyä tuntemattoman henkilön lähettämän linkin kautta avautuneille sivuille kortti- ja pankkitunnusten syöttämisen jälkeen vielä pankin tekstiviestitse lähettämän koodin on hänen menettelynsä kokonaisuutena katsottava poikkeavan selvästi ja olennaisesti siitä, mitä maksuvälineen haltijan huolelliselta menettelyltä vaaditaan. Näin ollen lautakunta katsoi asiakkaan menettelyn kokonaisuutena osoittaneen maksupalvelulaissa tarkoitettua törkeää huolimattomuutta.

Pankkilautakunta käsitteli samassa kokouksessaan 12.6.2025 myös toisen vastaavanlaisen myyntialustalta 6.8.2024 alkaneen huijaustapauksen
FINE-70437-B5G7V, ja myös kyseisessä tapauksessa lautakunta katsoi asiakkaan menettelyn osoittaneen maksupalvelulaissa tarkoitettua törkeää huolimattomuutta. Samaan lopputulokseen Pankkilautakunta päätyi myös 28.8.2025 antamassaan ratkaisusuosituksessa vastaavanlaisessa 9.12.2024 ajoittuneessa tapauksessa FINE-72697-T5L1T6, jossa asiakas ei kuitenkaan ollut syöttänyt valesivuille korttitietojaan ja huijari oli vahvistanut aktivoimallaan tunnistussovelluksella korttimaksujen sijaan tilisiirtoja.

Pankkilautakunta katsoo, ettei asiakkaan menettelyä ole tässä tapauksessa saadun kokonaisselvityksen perusteella syytä arvioida toisin kuin lautakunta on edellä esitetyissä tapauksissa asiakkaan menettelyä kokonaisuutena arvioinut. Lautakunta katsoo asiakkaan menettelyn näin ollen osoittaneen maksupalvelussa tarkoitettua törkeää huolimattomuutta ja asiakkaan siten vastaavan asiakkaan ja pankin välisessä suhteessa täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta.

Selvyyden vuoksi Pankkilautakunta vielä toteaa katsovansa pankin oikeudettomia ja petollisia maksutapahtumia havaitsevien ja niitä estävien valvontamekanismien tässä tapauksessa mitä ilmeisimmin rajoittaneen asiassa aiheutunutta vahinkoa, ja ettei niiden voida katsoa pettäneen tavalla, joka vaikuttaisi asiakkaan ja pankin väliseen vastuunjakoon. Se, että pankin järjestelmä on epäilyttävien maksuyritysten vuoksi sulkenut ensin asiakkaan debit-kortin klo 14.03, mutta ei tässä yhteydessä ole sulkenut asiakkaan toista korttia, ei tähän lautakunnan arvioon eikä myöskään pankin vastuuseen asiassa vaikuta. Credit-kortin tietojen oikeudeton käyttö klo 14.17 on ollut seurausta siitä, että asiakas on syöttänyt debit-korttinsa sulkemisen jälkeen myös credit-korttinsa tiedot valesivuille. Pankki on sulkenut myös credit-kortin sekä saman yhdistelmäkortin debit-puolen heti havaittuaan kyseisellä kortilla tehdyn epäilyttävän maksutapahtuman.

Lopputulos

Edellä esitettyyn viitaten Pankkilautakunta ei suosita asiassa hyvitystä.

Pankkilautakunta oli yksimielinen.

PANKKILAUTAKUNTA

Puheenjohtaja Sillanpää                                      
Sihteeri Hidén

Jäsenet

Atrila
Piilo
Punakivi
Tervonen

Tulosta