Tapahtumatiedot
Asiakas on ollut 4.12.2023 hakeutumassa verkkopankkiinsa, kun hän on päätynyt rikollisten luomille pankin sivuilta näyttäneille valesivuille, joilla hän on käyttänyt pankkitunnuksiaan kirjautuakseen verkkopankkiinsa.
Asiakkaan pankkitunnuksilla ja pankin asiakkaalle 4.12.2023 klo 11.42 lähettämässä tekstiviestissä olleella koodilla on aktivoitu käyttöön pankin tunnistussovellus. Em. tekstiviestin lähettäjätietona asiakkaan puhelimessa on näkynyt pankin tunnistussovelluksen nimi X ja viestissä on lukenut seuraavaa:
"Tärkeää! Pankkitunnuksiasi käytetään parhaillaan [pankin tunnistussovelluksen] aktivoimiseen. Soita välittömästi sulkupalveluumme, jos et itse juuri nyt aktivoi [pankin tunnistussovellusta]. Numeron löydät verkkosivujemme alalaidasta. Emme lähetä klikattavia linkkejä, joten puhelinnumeroa ei ole tässä viestissä. Aktivointikoodia käytetään ainoastaan [pankin tunnistussovelluksen] aktivoimiseen. Varo huijareita ja väärennettyjä verkkosivuja. Älä koskaan luovuta koodia tai kirjautumistietojasi kenellekään muulle. Jos aktivoit parhaillaan [pankin tunnistussovellusta], syötä aktivointikoodi XXXX laitteessasi olevaan Mobiilipankkiin. Terveisin [pankki].”
Pankki on lähettänyt asiakkaalle vielä toisen tekstiviestin 4.12.2023 klo 11.46:
"[Pankin tunnistussovelluksesi] aktivoituu 24 tunnin kuluttua. Jos et ole aktivoinut [pankin tunnistussovellusta], poista se Internetkonttorissa/Mobiilipankissa tai soita Sulkupalveluun."
Em. tekstiviestin lähettäjätietona asiakkaan puhelimessa on näkynyt pankin nimi.
Em. tunnistussovellusta hyväksi käyttäen asiakkaan verkkopankkiin on kirjauduttu 5.12.2023 ja asiakkaan tililtä on sovelluksella vahvistaen tehty oikeudettomia tilisiirtoja yhteismäärältään 35.900,00 euroa. Asiakkaan pankkitunnukset on suljettu 7.12.2023.
Asiakkaan valitus
Asiakas vaatii 35.900,00 euron palautusta tileille täysmääräisesti.
Asiakas oli nettipankissa maksamassa laskua ja siinä maksaessa ohjelma kysyi, onko asiakas tekemässä X tunnistautumista. Asiakas oli aiemmin yrittänyt tehdä kyseistä tunnistautumista ja luuli asian nyt sitten edenneen ja vastasi kyselyihin, koska mielestään asiakas oli ainut henkilö sillä hetkellä pankissa toimimassa. Asiakas ei epäillyt ollenkaan, että samanaikaisesti joku italialainen olisi pankissa suunnittelemassa tilien tyhjentämistä. Ohjelma kertoi X tunnuksen olevan kunnossa ja toimivan vuorokauden päästä. Toimihan se sitten vihdoin, mutta toisella käyttäjällä, ei asiakkaalla. Tileiltä, asiakkaan miehen käyttötililtä, säästötililtä ja asiakkaan käyttötililtä vietiin vuorokauden päästä suurehko summa rahaa.
Heidän havaittuaan kavalluksen 5.12.2023 tapahtuvan noin 5 minuuttia sen alkamisesta asiakkaan mies otti puhelimitse yhteyttä pankin omaan sulkupalveluun, jonka numero löytyi pankin sivulta tapahtumapäivänä ja jossa palvelu tapahtui englannin kielellä. Muuta numeroa ei pankin sivuilta löytynyt. Harmi, että pankin pelastava numero oli asiakkaalta piilossa.
Paniikissa ja shokkitilassa ei tullut yhtään englannin kielen sanaa tapaukseen liittyen mieleen. Tässä vaiheessa he olisivat pystyneet, mikäli palvelu olisi ollut suomen kielellä, pysäyttämään rikolliset ja pelastamaan, jos ei kaikkea, niin suurimman osan menetetyistä eläkesäästöistä. Asiakas soitti valtakunnalliseen sulkupalveluun ja sai hyvän suomenkielisen palvelun, mutta se oli jo myöhäistä, tilit oli siinä vaiheessa jo tyhjennetty ulkomaalaiseen pankkiin. Aiemmin ei ole tehty tilisiirtoja ulkomaille.
Pankin vastineen mukaan olisi otettu sulkupalveluun vasta 7.12. pankin toimesta, vaikka tosiasiassa asiakas otti yhteyttä 5.12. pankin omaan sulkupalveluun. Numero löytyi pankin sivulta jo tapahtumapäivänä 5.12.2023, silloin oli englanninkielinen palvelu ja kerrottiin seuraavana päivänä palvelun olevan suomenkielistä. Seuraavana päivänä 6.12.2023 tällöin numerosta vastattiin selvällä suomen kielellä, että tilit on jo suljettu 5.12.2023 valtakunnallisen sulkupalvelun toimesta. Onko tämä ymmärrettävä niin, että pankkivirkailija sulki tilit sitten pyhien jälkeen vai onko pankin ja sulkupalvelun välillä ollut yhteyskatkos. Mikäli kyseisestä numerosta ei olisi asialle voinut tehdä mitään, puhuiko virkailija muunneltua totuutta. 6.12. pankit olivat kiinni ja olisi siis ollut mahdollista pysäyttää rikollinen toiminta. Pankin vastineen mukaan pankki on ilmeisesti sulkenut tilit ja muut palvelut uudestaan 7.12.2025.
Asiakkaan mies tilin toisena omistajana ei saanut kavalluksen aikana eikä myöskään sitä ennen pankilta mitään viestiä tapahtumasta, vaikka hänen kahta tiliään tyhjennettiin. Ainoastaan asiakkaalle tuli yleinen ehdotus tilien sulkemisesta. He eivät myöskään saaneet palvelua sulkupalvelusta äidinkielellään, vaan sieltä vastattiin englannin kielellä.
Pankki teki takaisinmaksupyynnön ulkomaalaiseen pankkiin ja ilmeisesti pankki ei voi asialle mitään varkaiden ulkomaalaistaustan vuoksi. Poliisi on myös kädetön johtuen varkaiden ulkomaalaistaustaisuudesta.
Pankin olisi pitänyt pysäyttää tilisiirrot näin suurien summien ollessa kyseessä ennen kuin ne lähtivät ulkomaalaisille tileille. Pankin taholta ei ole tullut asiaan liittyen yhteydenottoa. Summat ovat niin isoja, että pankin olisi pitänyt kysyä minkälaista rahanpesua asiakas harrastaa tai onko kyseessä terrorijärjestön ylläpitomaksuja. Kyseisten nimien olisi myös pitänyt herättää epäilyä pankissa. Pankin vastineesta saa kuvan siitä, ettei se välitä asiakkaista ja heidän omaisuutensa vartiointi on toisarvoista. Pankin toiminta osoittaa välinpitämättömyyttä asiakkaita kohtaan.
Pankin vastine
Pankki on tutkinut valituksen kohteena olevat maksutapahtumat, ja selvityksestä käy ilmi, että yrittäessään kirjautua sisään pankin internetkonttoriin 4.12.2023 klo 11.40 asiakas on luultavasti päätynyt pankin nimissä olevalle huijaussivustolle.
Kirjautumisyrityksensä yhteydessä asiakas käytti henkilökohtaista käyttäjätunnustaan, salasanansa sekä tekstiviesteinä tulleita kertakäyttökoodeja.
Ensimmäinen kertakäyttökoodia sisältävä tekstiviesti on tullut lähettäjältä pankki ja viestin sisältö oli seuraava: "Koodi: XXXX [pankin] tekstiviestivahvistus.". Tämän jälkeen klo 11.42 asiakkaalle on tullut tekstiviesti käyttäjältä X. Tekstiviestin sisältö oli seuraava:
"Tärkeää! Pankkitunnuksiasi käytetään parhaillaan [pankin tunnistussovelluksen] aktivoimiseen. Soita välittömästi sulkupalveluumme, jos et itse juuri nyt aktivoi [pankin tunnistussovellusta]. Numeron löydät verkkosivujemme alalaidasta. Emme lähetä klikattavia linkkejä, joten puhelinnumeroa ei ole tässä viestissä. Aktivointikoodia käytetään ainoastaan [pankin tunnistussovelluksen] aktivoimiseen. Varo huijareita ja väärennettyjä verkkosivuja. Älä koskaan luovuta koodia tai kirjautumistietojasi kenellekään muulle. Jos aktivoit parhaillaan [pankin tunnistussovellusta], syötä aktivointikoodi XXXX laitteessasi olevaan Mobiilipankkiin. Terveisin [pankki].”
Antaessaan tämän tekstiviestinä X-nimiseltä lähettäjältä tulleen kertakäyttökoodin asiakas on mahdollistanut pankin tunnistussovelluksen aktivoimisen. Näin aktivoidulla tunnistussovelluksella voitiin hyväksyä kaikki valituksen kohteena olevat maksutapahtumat.
Asiakas on saanut vielä yhden tekstiviestin (klo 11.46) lähettäjältä pankki, jossa luki
"[pankin tunnistussovelluksesi] aktivoituu 24 tunnin kuluttua. Jos et ole aktivoinut [pankin tunnistussovellusta], poista se Internetkonttorissa/Mobiilipankissa tai soita Sulkupalveluun.".
Pankki edellyttää asiakkaan huomaavan, jos tekstiviestin lähettäjä ja sisältö poikkeavat aiemmin pankilta tulleista tekstiviesteistä pankin internetkonttorin sisäänkirjautumisen yhteydessä. Kirjautumisyrityksen yhteydessä 4.12.2023 asiakkaalle on lähetetty useampia tekstiviestejä. Sekä tekstiviestien sisältö että lähettäjät eroavat toisistaan, ja tekstiviestien tekstistä käy selvästi ilmi, että asiakas aktivoi pankin tunnistussovelluksen kertakäyttökoodia käyttämällä. Tämän lisäksi asiakkaalle on lähetetty vielä erillinen tekstiviesti, jossa kerrotaan, että tunnistussovellus aktivoituu 24 tunnin kuluttua ja kehotetaan soittamaan sulkupalveluun, mikäli asiakas ei ole itse aktivoinut tunnistussovellusta. Koska asiakas ei soittanut sulkupalveluun 24 tunnin sisällä, sovellus aktivoitui.
Asiakkaan digitaaliset palvelut on suljettu heti kun pankki sai tietoa mahdollisesta huijauksesta (7.12. ennen klo 9.00 aamulla). Kaikki tilisiirrot on tehty 24 tuntia tunnistussovelluksen aktivoimisen jälkeen (5.12.).
Asiakkaat eivät ole soittaneet sulkupalveluun 5.12.2023, vaan Zurich Insurancen asiakaspalvelun numeroon. Asiakas on ollut yhteydessä pankkiin vasta 7.12.2025, jolloin asiakkaan palvelut on myös suljettu pankin toimesta. Asiakas ei ole missään vaiheessa soittanut sulkupalveluun, vaikka häntä kehotettiin soittamaan sulkupalveluun jo 4.12. päivätyssä tekstiviestissä. Pankin verkkosivuilta löytyy oikeat tiedot sulkupalvelusta.
Yllä mainitun perusteella pankki katsoo asiakkaan laiminlyöneen pankin digitaalisten palvelujen yleisten ehtojen mukaiset velvollisuutensa siinä määrin, että asiakkaan voidaan katsoa menetelleen välinpitämättömästi ja siten menetelleen törkeän huolimattomasti, eikä pankki katso olevansa korvausvelvollinen valituksen kohteena olevista tapahtumista.
Selvitykset
Valitusta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Asiakkaan puolison puheluerittely
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko asiakkaan pankkitunnusten oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt lain 53 § 1 momentin mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1-2 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.
Maksuvälineen haltijan velvollisuus huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista alkaa, kun hän vastaanottaa ne.
Lain 54 §:n (Katoamisilmoitus.) 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Pankin Digitaalisten palvelujen yleisten ehtojen (Pankkitunnusehdot) kohta, joka koskee asiakkaan vastuuta digitaalisen allekirjoituksen oikeudettomasta käytöstä maksujenvälityksessä, vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.
Pankkitunnusehtojen Yleistä -kohdan mukaan
"[…] Yhteys pankin digitaalisiin palveluihin tapahtuu, kyseessä olevasta palvelusta riippuen, internetin ja verkkosivuston www.[pankki].fi avulla. Lisäksi digitaaliset palvelut ovat käytettävissä sovelluksen tai muun liitännän ja/tai ratkaisun kautta, jonka pankki kulloinkin valitsee tai osoittaa. Asiakkaan on käytettävä pankin tarjoamaa tai pankin hyväksymää sovellusta tai muuta ohjelmistoa digitaalisten palvelujen käyttämiseen. [...]
Asiakas voi käyttää digitaalisia palveluja todistamalla henkilöllisyytensä digitaalisella allekirjoituksellaan. Digitaalinen allekirjoitus koostuu pankin antamasta henkilökohtaisesta käyttäjätunnuksesta, salasanasta ja tunnuslukutaulukosta sekä tietyissä tapauksissa tunnuslukutaulukkoa täydentävästä, tekstiviestinä lähetettävästä kertakäyttökoodista (esimerkiksi sisäänkirjautumista ja maksun hyväksymistä varten). Vaihtoehtoisesti digitaalinen allekirjoitus koostuu pankin antamasta henkilökohtaisesta käyttäjätunnuksesta ja Mobiilipankkiin rekisteröitävästä tunnusluvusta Tunnusluvun asemasta voidaan mahdollisesti käyttää biometristä tunnistusta, kuten sormenjäljen lukemista. Henkilökohtaista käyttäjätunnusta ja tunnuslukua tai biometristä tunnistusta kutsutaan yhdessä [pankki] [X]:ksi.
[…]
Digitaalinen allekirjoitus vastaa asiakkaan omakätistä allekirjoitusta. Asiakas hyväksyy siten omissa nimissään digitaalisten palvelujen käytön, kun digitaalinen allekirjoitus on vastaanotettu pankin tietojärjestelmään kunkin digitaalisen palvelun käyttämisen edellyttämällä tavalla.
Ainoastaan asiakkaalla on oikeus käyttää digitaalista allekirjoitusta. Digitaalista allekirjoitusta tai osaa siitä ei saa koskaan paljastaa kenellekään ulkopuoliselle, ei edes perheenjäsenelle. Asiakkaalla on kuitenkin oikeus käyttää tilitieto- ja maksutoimeksiantopalveluja. Tarkempia ohjeita digitaalisesta allekirjoituksesta on pankin verkkosivustolla, www.[pankki].fi
[...]
Asiakkaan on täytettävä digitaalisten palvelujen käyttöä koskevat pankin kulloinkin ilmoittamat kohtuulliset turvallisuusvaatimukset ja noudatettava niitä."
Pankkitunnusehtojen Digitaalisen allekirjoituksen suojaaminen -kohdan mukaan
”Asiakas sitoutuu
- säilyttämään henkilökohtaisen käyttäjätunnuksen, salasanan ja tunnuslukutaulukon sekä [pankki] [X:än] sisältyvän tunnusluvun huolellisesti ja erillään toisistaan,
- olemaan kirjaamatta tai käyttämättä henkilökohtaista käyttäjätunnusta, salasanaa tai [pankki] [X:än] sisältyvää tunnuslukua tavalla, jonka vuoksi se on helposti tunnistettavissa,
- noudattamaan pankin antamia ohjeita,
- suojaamaan digitaalisen allekirjoituksen sopivalla tavalla sitä käyttäessään,
- varmistamaan säännöllisesti, että tunnuslukutaulukko on hänen hallussaan, ja
- olemaan luovuttamatta digitaalista allekirjoitusta tai osaa siitä sen käyttöön oikeudettomalle.
Asiakas on ymmärtänyt, että
- pankki suosittelee, että asiakas opettelee henkilökohtaisen käyttäjätunnuksen, salasanan ja [pankki] [X:än] sisältyvän tunnusluvun ulkoa,
- pankki ei koskaan pyydä ilmoittamaan digitaalista allekirjoitusta tai osaa siitä sähköpostitse, ja
- pankki ei koskaan ota yhteyttä asiakkaaseen ja pyydä asiakkaalla digitaalista allekirjoitusta tai osaa siitä.”
Pankkitunnusehtojen Digitaalisen allekirjoituksen sulkeminen -kohdan mukaan
"Asiakas sitoutuu välittömästi ilmoittamaan pankille, jos digitaalinen allekirjoitus tai osa siitä on kadonnut, jos on syytä epäillä sen käyttöön oikeudettoman saaneen tiedon digitaalisesta allekirjoituksesta tai osasta siitä tai digitaalista allekirjoitusta käytetään oikeudettomasti.
[…]"
Asian arviointi
Tapahtumienkulku
Pankki on esittänyt tapauksessa selvityksen tapahtumista ja siitä, mitä tietoja rikollisilla on täytynyt olla, jotta he ovat voineet aktivoida omalle laitteelleen asiakkaan nimissä olevan pankin tunnistussovelluksen X, jolla riidanalaiset tapahtumat on vahvistettu. Pankkilautakunnalla ei ole syytä epäillä pankin esittämän selvityksen paikkansa pitävyyttä.
Pankkilautakunta katsoo asiassa selvitetyksi, että kun asiakkaan tarkoituksena 4.12.2023 on ollut mennä tietokoneellaan verkkopankkiinsa, on hän asiaa huomaamatta ja hakukoneen kautta päätynyt pankin verkkosivulta näyttävälle valesivustolle, jolla hän on käyttänyt verkkopankkitunnuksiaan kirjautuakseen verkkopankkiinsa.
Rikolliset ovat valesivujen kautta tietoonsa päätyneillä asiakkaan pankkitunnustiedoilla aloittaneet asiakkaan nimissä olevan pankin tunnistussovelluksen asentamisen omalle laitteelleen. Uuden tunnistussovelluksen asentamisen aloittamisen johdosta pankki on lähettänyt asiakkaalle 4.12.2023 klo 11.42 sovelluksensa käyttöönottoa koskevan aktivointikoodin sisältäneen tekstiviestin:
"Tärkeää! Pankkitunnuksiasi käytetään parhaillaan [pankin tunnistussovelluksen] aktivoimiseen. Soita välittömästi sulkupalveluumme, jos et itse juuri nyt aktivoi [pankin tunnistussovellusta]. Numeron löydät verkkosivujemme alalaidasta. Emme lähetä klikattavia linkkejä, joten puhelinnumeroa ei ole tässä viestissä. Aktivointikoodia käytetään ainoastaan [pankin tunnistussovelluksen] aktivoimiseen. Varo huijareita ja väärennettyjä verkkosivuja. Älä koskaan luovuta koodia tai kirjautumistietojasi kenellekään muulle. Jos aktivoit parhaillaan [pankin tunnistussovellusta], syötä aktivointikoodi XXXX laitteessasi olevaan Mobiilipankkiin. Terveisin [pankki].”
Em. tekstiviestin lähettäjätietona on asiakkaan puhelimessa näkynyt pankin tunnistussovelluksen nimi X.
Pankkilautakunta katsoo, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että myös em. tekstiviestissä ollut koodi on päätynyt rikollisten tietoon siten, että asiakas on syöttänyt koodin em. pankin verkkosivuilta näyttäneille valesivuille. Aktivointikoodin saatuaan rikolliset ovat voineet aktivoida käyttöönsä asiakkaan nimissä olevan pankin tunnistussovelluksen omalle laitteelleen.
Pankki on lähettänyt asiakkaalle vielä toisen tekstiviestin 4.12.2023 klo 11.46:
"[Pankin tunnistussovelluksesi] aktivoituu 24 tunnin kuluttua. Jos et ole aktivoinut [pankin tunnistussovellusta], poista se Internetkonttorissa/Mobiilipankissa tai soita Sulkupalveluun."
Em. tekstiviestin lähettäjätietona asiakkaan puhelimessa on näkynyt pankin nimi.
Pankin tunnistussovellus X:n aktivoiduttua seuraavana päivänä 5.12.2023 rikolliset ovat kirjautuneet asiakkaan verkkopankkiin sovelluksella vahvistaen ja vahvistaneet tunnistussovelluksella riidanalaiset yhteismäärältään 35.900,00 euron tilisiirrot ulkomaille.
Asiakkaan toimittaman hänen puolisonsa liittymän puhelinerittelyn mukaan liittymästä on soitettu 5.12.2023 klo 19.31 ja 6.12.2023 klo 19.18 puhelinnumeroon, joka on asiassa saadun selvityksen mukaan ulkomaisen vakuutusyhtiön, joka toimii vakuutuksenantajana pankin kortteihin liitetyissä vakuutuksissa. Asiakas on kertomansa mukaan soittanut 5.12.2023 myös valtakunnalliseen sulkupalveluun, mutta tuolloin kaikki riidanalaiset tilisiirrot oli jo tehty. Asiassa ei ole saatu asiakkaan sulkupalveluun tai pankin asiakaspalveluun tekemien soittojen osalta tarkempaa selvitystä, mutta näiden tapahduttua riidattomasti riidanalaisten maksutapahtumien jälkeen lautakunta katsoo, että soittojen tarkalla ajankohdalla ja sisällöllä ei ole asian ratkaisemisen kannalta merkitystä.
Asiakkaan menettelyn arviointi
Pankkitunnusehtojen mukaan yhteys pankin digitaalisiin palveluihin tapahtuu internetin ja verkkosivuston www.[pankki].fi avulla ja asiakas voi käyttää digitaalisia palveluja todistamalla henkilöllisyytensä digitaalisella allekirjoituksellaan, joka koostuu pankin antamasta henkilökohtaisesta käyttäjätunnuksesta, salasanasta ja tunnuslukutaulukosta sekä tietyissä tapauksissa tunnuslukutaulukkoa täydentävästä, tekstiviestinä lähetettävästä kertakäyttökoodista. Ehtojen mukaan asiakkaan on täytettävä digitaalisten palvelujen käyttöä koskevat pankin kulloinkin ilmoittamat kohtuulliset turvallisuusvaatimukset ja noudatettava niitä. Ehdoissa asiakas lisäksi sitoutuu noudattamaan pankin antamia ohjeita.
Pankkitunnusehdoissa ei pankin verkkosivuston mainitsemista lukuun ottamatta tarkemmin määritellä, kuinka asiakkaan olisi toimittava pankin verkkopalveluun hakeutuessaan, taikka kielletä hakukoneen käyttämistä verkkopalveluun hakeutuessa. Pankkilautakunta katsoo tämän lisäksi, ettei yleiseen tietämykseen tapahtuma-aikana voida katsoa kuuluneen tietoa siitä, että pankkien verkkopalveluihin hakeutuminen hakukoneita käyttäen sisältäisi erityisiä turvallisuusriskejä tai ylipäänsä siitä, että rikolliset voivat saada rikollisiin tarkoituksiin luotuja verkkosivujaan hakukoneiden hakutuloksiin.
Pankkilautakunta katsoo, ettei asiakkaan voida asiassa saadun selvityksen perusteella katsoa huolimattomuudestaan laiminlyöneen maksupalvelulain tai pankkitunnusehtojen mukaisia velvollisuuksiaan hakeutuessaan verkkopankkiin ja lähtiessään käyttämään pankkitunnuksiaan näkemänsä ja käsittämänsä mukaisesti tunnusten tavanomaisessa käyttötarkoituksessa kirjautuakseen pankin verkkopalveluun.
Pankkilautakunta kuitenkin katsoo, että saatuaan tavanomaisesta verkkopankkiasioinnista poikkeavalla tavalla verkkopankkiin sisäänkirjautumista koskevan tekstiviestin sijaan pankin tunnistussovelluksen aktivointikoodin sisältäneen tekstiviestin X-nimiseltä lähettäjältä asiakkaan olisi tullut ymmärtää kyseenalaistaa verkkoasiointinsa asianmukaisuus ja jättää saamansa koodi laittamatta verkkosivuilla sille varattuun sarakkeeseen. Mikäli asiakas olisi tuossa vaiheessa esimerkiksi ottanut itse yhteyttä pankkiinsa tiedustellakseen menettelyn asianmukaisuutta tai soittanut viestissä olleen ohjeen mukaisesti pankin sulkupalveluun, olisi tapauksessa asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta voitu välttyä.
Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Edelleen lautakunta on katsonut, että pankin vastuulla puolestaan on, että pankin asiakkaalle lähettämät viestit ovat sisällöltään ymmärrettäviä siten, ettei esimerkiksi huolelliselle pankkitunnustenhaltijalle pitäisi jäädä epäselväksi, missä tarkoituksessa pankin viestissä ollutta koodia käytetään.
Pankkilautakunta katsoo, että pankin asiakkaalle lähettämä pankin tunnistussovelluksen aktivointikoodin sisältänyt tekstiviesti poikkeaa olennaisella tavalla tavanomaisesta verkkopankkiin kirjautumista tai tunnistautumista koskevasta vahvistusviestistä ja viestissä kerrotaan asianmukaisesti, mihin viestissä ollutta vahvistuskoodia käytetään ja mihin se tulee syöttää, varoitetaan väärennetyistä verkkosivuista ja kehotetaan soittamaan välittömästi pankin sulkupalveluun, jos ei ole itse juuri aktivoimassa pankin tunnistussovellusta.
Asiakkaan syötettyä viestissä olleen aktivointikoodin kiinnittämättä huomiota em. seikkoihin tekstiviestissä Pankkilautakunta katsoo asiakkaan huolimattomuudestaan laiminlyöneen maksupalvelulain 53 § 1 momentin mukaisia velvollisuuksiaan vakavaa varomattomuutta osoittavalla tavalla.
Pankki on noin 4 minuuttia em. tekstiviestin lähettämisen jälkeen lähettänyt asiakkaalle toisen tekstiviestin, jossa pankki kertoo pankin tunnistussovelluksen aktivoituvan 24 tunnin kuluttua ja pyytää poistamaan sovelluksen verkkopankissa/mobiilipankissa tai soittamaan sulkupalveluun, jos ei ole itse aktivoinut sovellusta. Mikäli asiakas olisi ohjeen mukaisesti ottanut yhteyttä pankkiinsa viimeistään tuossa vaiheessa ja tiedustellut menettelyn asianmukaisuutta, olisi asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta voitu välttyä.
Asiakkaan jätettyä edellä todetuin tavoin huomioimatta pankin hänelle hänen verkkoasiointinsa yhteydessä lähettämien tekstiviestien ohjeistuksen Pankkilautakunta asiakkaan menettelyn osoittavan selvää piittaamattomuutta pankkitunnusten hallintaan ja käyttöön liittyviin turvallisuusriskeihin. Näin ollen lautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan siten vastaavan asiakkaan ja pankin välisessä suhteessa täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta.
Pankin menettelystä
Asiakas on tapauksessa vedonnut myös siihen, että pankin olisi pitänyt pysäyttää tilisiirrot niiden suuruus ja vastaanottajien nimet huomioiden.
Pankkilautakunta toteaa, että maksupalvelusääntelyn perusteella pankeilla on oltava käytössään maksutapahtumien valvontamekanismit, joiden avulla ne voivat havaita oikeudettomat ja petolliset maksutapahtumat. Tällä velvollisuudella ei kuitenkaan ole suoraa vaikutusta pankin ja asiakkaan väliseen vastuunjakoon maksuvälineen oikeudettoman käytön osalta. Pankkilautakunta katsoo, että pankki ei siten ole velvollinen korvaamaan asiakkaalle aiheutunutta vahinkoa sillä perusteella, että pankki ei ole estänyt ko. oikeudettomia maksuja.
Lopputulos
Edellä esitettyyn viitaten Pankkilautakunta ei suosita asiassa hyvitystä.
Pankkilautakunta oli yksimielinen.
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Hidén
Jäsenet:
Atrila
Piilo
Punakivi
Tervonen