Tapahtumatiedot
Asiakkaalta varastettiin puhelin kädestä 10.11.2024 Espanjassa. Hän soitti pankin sulkupalveluun välittömästi puhelimen varastamisen jälkeen 10.11.2024 kello 6.28 ja kaikkien puhelimeen liitettyjen korttien mobiilimaksuominaisuudet poistettiin.
10-11.11.2024 asiakkaan tililtä tehtiin Open banking -maksuja ja mobiilipankissa maksuja. Lisäksi mobiilipankissa tokenisoitiin kortteja, joilla tehtiin mobiilimaksuja. Oikeudettomia maksuja tehtiin yhteensä 48 886 euron edestä.
Mobiilipankkiin kirjautuminen on vaatinut asiakkaan pankkitunnusten käyttäjätunnusta ja tunnistussovelluksen PIN-koodia. Korttien tokenisointi on vaatinut mobiilipankkiin kirjautumista ja annettuja vahvistuksia PIN-koodilla. Maksujen vahvistaminen on myös edellyttänyt vahvistamista PIN-koodilla.
Pankin verkkopankkitunnukset on suljettu ja siten myös estetty pankin tunnistussovelluksen käyttö 11.11.2024 klo 12.31. Asiakkaan kortit on suljettu 11.11.2024 klo 16.07.
Asiakkaan valitus
Asiakas vaatii pankkia korvaamaan oikeudettomista maksutapahtumista aiheutuneet euromääräiset vahingot 49 731 euroa (viimeiseksi esitetty vaatimus) sekä lainmukaiset korot, koska varastetussa puhelimessa ollutta mobiilipankkisovellusta ei ollut suljettu heti.
Asiakkaalta varastettiin puhelin kädestä 10.11.2024 Espanjassa. Hän soitti pankin sulkupalveluun välittömästi puhelimen varastamisen jälkeen 10.11.2024 kello 6.28 ja kaikkien puhelimeen liitettyjen korttien mobiilimaksuominaisuudet poistettiin. Asiakas ei ymmärtänyt erikseen pyytää mobiilipankkisovelluksen sulkemista, vaan piti sitä itsestään selvänä.
Asiakas ei saanut tyhjennettyä puhelinta, koska rikolliset onnistuivat laittamaan Apple-tilin vikatilaan, eikä tilille päässyt enää kirjautumaan. Varastettu puhelin saatiin avattua rikollisten toimesta. Mobiilipankkisovellukseen päästiin myös sisälle ja sen kautta tehtiin tilisiirtoja ja korttimaksuja yhteensä 48 886 euron arvosta. Maksutapahtumia tehtiin asiakkaan tililtä ja yritysten A, B ja C tileiltä. Lisäksi kryptovaluuttoja varastettiin 9 917,02 euron arvosta. Asiasta on tehty rikosilmoitukset sekä Espanjaan että Suomeen.
Asiakas ei ole säilyttänyt huolimattomasti tai antanut kenenkään tietoon verkkopankin käyttäjätunnusta tai PIN-koodia, jotka mobiilipankkisovelluksen käyttöön tarvitaan. Asiakas ei ole säilyttänyt pankin verkkopankin käyttäjätunnusta mukanaan koskaan. Samoin pankin tunnistussovelluksen PIN-koodi on ollut pelkästään asiakkaan tiedossa, eikä sitä tai käyttäjätunnusta ole kirjoitettu ylös fyysisesti eikä elektronisesti eikä niitä ollut puhelimessa tallennettuna.
Toisin kuin pankki epäilee, asiakas ei ole missään tapauksessa toiminut maksupalvelulaissa ja pankin pankkitunnuksilla käytettävien palvelujen yleisissä ehdoissa tarkoitetulla tavalla törkeän huolimattomasti. Tilisiirrot ja korttiostot vahvistettiin varastetuksi ilmoitetun puhelimen pankin tunnistussovelluksella. Asiakkaan mielestä varastettu ja hakkeroitu puhelin ei ole asiakkaan törkeää huolimattomuutta, koska asiakas on ilmoittanut varkaudesta pankille.
Sulkupalvelupuhelun litteroinnista käy ilmi, että asiakas kertoi puhelimensa tulleen varastetuksi äsken. Puhelun edetessä virkailija vielä varmisti, onko puhelin kadonnut vai varastettu ja asiakas vastasi, että varastettu. Kyllä pankki tietää, että tämän jälkeen verkkopankkiin kirjautuminen tarvitsee juuri tuon kyseisen puhelimen. Eikä asiakkaalla ollut minkäänlaista mahdollisuutta enää kirjautua verkkopankkiin ryöstön jälkeen.
Asiakas toimi sulkupalvelun henkilön ohjeen mukaisesti ja henkilö kävi myös kaikki yritykset läpi, mitä asiakkaalla on. Ja kuten asiakas ilmoitti, kaikki luottokortit olivat hänellä edelleen, eikä niitä varastettu. Mutta kuitenkin asiakkaan kortilla ja yritysten korteilla onnistuttiin tämän jälkeen tekemään kaikki ostokset ilman, että rikollisilla oli luottokortteja hallussa.
Asiakkaan näkemyksen mukaan tapahtuneessa oli ammattilaiset asialla, ja he onnistuivat kirjautumaan myös krypto-sovelluksiin. Pankin tunnistussovelluksen salasana oli nelinumeroinen satunnainen numerosarja. Se ei ollut mitenkään arvattavissa tai sama kuin puhelimen pääsykoodi, syntymäpäivä tai muu vastaava. Asiakas ei ymmärrä, miten tapahtunut on ollut mahdollista. Asiakas yritti myös ryöstön jälkeen asuntoon päästyään tyhjentää puhelimen tietokoneen kautta, mutta Apple-tilille ei voinut kirjautua. Kirjautuminen oli estetty väärinkäytösten takia. Ei tämä asiakkaan mielestä ole häneltä törkeää huolimattomuutta, kuten pankki väittää. Päin vastoin, asiakas pyrki tekemään kaiken mahdollisen väärinkäytösten estämiseksi.
Asiakkaan perusteluita ja vastaväitteitä pankin esittämiin väitteisiin
Asiakas ilmoitti puhelimen varkaudesta viipymättä. Pankin väite, että rikollinen tiesi käyttäjätunnuksen ja PIN-koodin, perustuu pankin päätelmään lokimerkinnöistä ("muutaman yrityksen jälkeen") mutta ei näyttöön asiakkaan huolimattomuudesta.
Vastaväite: Pelkkä kirjautumisen toteutuminen ei osoita asiakkaan laiminlyöntiä; pankin tulee näyttää törkeä huolimattomuus (maksupalvelulaki 62 §).
Sulkupalvelun puhelussa poistettiin vain puhelimeen liitettyjen korttien mobiilimaksuominaisuudet, mutta pankin tunnistussovellusta tai verkkopankkitunnuksia ei suljettu.
Vastaväite: Pankin ammattitaito ja huolellisuus edellyttää asiakkaan ohjeistamista ja riskin poistamista sulkemalla myös tunnistautumisväline. Pankin oma prosessi jäi puutteelliseksi.
Pankki nojaa siihen, että tokenisointi edellytti tunnuksia.
Vastaväite: Tämä korostaa tarvetta sulkea tunnistusväline heti varkauden toteamisen jälkeen. Ohjeistuksen puute on pankin vastuulla. Verkkopankki suljettiin vasta, kun asiakas sai avattua pankin chat-palvelun toisen pankin tunnuksilla ja ilmoitti havaitsemistaan väärinkäytöksistä. Vasta sen jälkeen kaikki palvelut suljettiin ja väärinkäytökset saatiin estettyä.
Tapahtumien aikajana
10.11.2024 noin klo 06:00 – Puhelin varastetaan Espanjassa.
10.11.2024 klo 06:28 – Puhelu Sulkupalveluun; Apple Pay -tokenit poistetaan, fyysiset kortit jäävät käyttöön, tunnistussovellusta ei suljeta.
10.11.2024 klo 10:06–10:47 – Ensimmäiset kirjautumiset ja maksut/ tokenisoinnit; useita maksuja kryptopalveluihin (Coinbase, Kraken, Payward).
11.11.2024 klo 11:02–15:36 – Maksut jatkuvat (mobiilipankki/pikasiirrot/Apple Pay).
11.11.2024 klo 12:31 – Pankki sulkee verkkopankkitunnukset (pankin oman selvityksen mukaan).
Asiakkaan tilitapahtumien analyysi ja riskisignaalit
Maksut kohdistuivat toistuvasti kryptopalveluihin (Coinbase, Kraken, Payward) ja useisiin Apple Pay -ostoihin lyhyessä ajassa. Summat ovat epätavallisen suuria ja ajallisesti ryppäinä heti varkauden jälkeen. Tämä kuvio on tyypillinen oikeudettoman käytön ja tilien kaappauksen riskisignaali, jonka tulisi laukaista pankin estotoimet / manuaalinen tarkistus.
Asiakkaan havaintoja sulkupalvelupuhelun litteroinnista
Asiakas ilmoitti selkeästi varkaudesta ja pyysi sulkemaan puhelimeen liitetyt maksuvälineet. Neuvoja poisti Apple Pay -tokenit ja varmisti, että fyysiset kortit jäivät käyttöön. Tunnistussovelluksen tai verkkopankkitunnusten sulkemista ei käsitelty. Pankki ei proaktiivisesti ohjeistanut sulkemaan tunnistautumisvälinettä eikä tehnyt siitä erillistä toimenpidettä.
Asiakkaan oikeudellinen arvio ja viittaukset FINEn ratkaisukäytäntöön
Maksupalvelulain 53 §: Asiakkaan velvollisuus huolehtia tunnuksista.
- Asiakas ei ole säilyttänyt tunnuksia huolimattomasti eikä pankki ole esittänyt tästä näyttöä.
Maksupalvelulain 54 §: Velvollisuus ilmoittaa viipymättä.
- Asiakas on tehnyt ilmoituksen sulkupalveluun klo 06:28.
Maksupalvelulain 62 §: Vastuunjako ja törkeä huolimattomuus.
- Pankilla on näyttötaakka törkeästä huolimattomuudesta. Pelkkä kirjautumisen tapahtuminen tai "arvaus" ei täytä näyttökynnystä.
FINEn ratkaisut tukevat sitä, että pankin on osoitettava asiakkaan toiminta, joka on johtanut toimenpiteisiin (esim. FINE-056164, 31.1.2024; FINE-044514, 5.5.2022; FINE-045341, 31.8.2022).
Lisäksi uudemmissa ratkaisuissa (esim. FINE-63776-R3Y5P, 25.4.2025; FINE-72097-N9K9G9, 6.10.2025; FINE-73170-R6T8Y8, 21.11.2025) korostuu vahvan tunnistamisen prosessin merkitys ja pankin velvollisuus reagoida riskisignaaleihin sekä sulkea välineet viipymättä.
Asiakkaan näkemys pankin riskienhallinnan ja ohjeistuksen puutteista
1) Sulkupalveluprosessi: Varkaustilanteessa olisi tullut sulkea myös tunnistautumisväline (tunnistussovellus) ja verkkopankkitunnukset käyttäjänsuojan varmistamiseksi.
2) Poikkeamien havainnointi: Krypto-palveluihin suuntautuvat toistuvat maksut heti varkauden jälkeen olisivat edellyttäneet lisävarmistuksia/ keskeyttämistä.
3) Open banking -maksut (PIS): Vahva tunnistautuminen on vaadittu; tätä korostaa tarve sulkea tunnistusvälineet viipymättä, jotta maksujen aloittaminen kolmansista palveluista estyy.
Asiakkaan yhteenveto
Asiakas on täyttänyt lakisääteiset velvollisuutensa maksupalvelulain 53 §:n ja 54 §:n mukaisesti. Pankki ei ole näyttänyt asiakkaan törkeää huolimattomuutta maksupalvelulain 62 §:n mukaisesti, eikä se sulkenut pois kaikkia riskitekijöitä varkauden jälkeen.
Pankin vastine
Tapausta koskevat tosiseikat ja pankin näkemys tapahtumainkulusta
Asiakas on kertonut, että hänen puhelimensa on varastettu Espanjassa aamuyöllä. Asiakas on reklamoinut 10-11.11.2024 Open banking -maksuja ja mobiilipankissa tehtyjä maksuja. Lisäksi mobiilipankissa on tokenisoitu kortteja, joilla on tehty mobiilimaksuja, jotka asiakas on reklamoinut. Tokenisoinnilla tarkoitetaan, että kortille on aktivoitu käyttöön mobiilimaksaminen eli maksukortin lisääminen älylaitteeseen, esimerkiksi puhelimeen. Kyseisenä ajankohtana tehdyt maksut on listattu Pankkilautakunnalle toimitetussa liitteessä. Asiakas vaatii pankkia korvaamaan 48 886 euron vahingon.
Puhelu Sulkupalveluun
Asiakas on puhelimen katoamisen jälkeen ollut yhteydessä Sulkupalveluun 10.11.2024 klo 6.28.32. Pankissa on tehty litterointi asiakkaan puhelusta Sulkupalveluun.
Asiakas on moittinut sitä, että puhelussa Sulkupalveluun puhelimen varkauden jälkeen ei suljettu puhelimessa olevaa pankkisovellusta (pankin tunnistussovellus). Asiakkaan yhteydenotossa FINEen asiakas toteaa, että oli pitänyt itsestään selvänä, että pankkisovellus suljetaan pyytämättä.
Pankkilautakunnalle toimitetusta puhelutallenteen litteroinnista ilmenee, että asiakas on ilmoittanut puhelimen tulleen varastetuksi ja haluavansa sulkea siihen liitetyn kortin ja siten Sulkupalvelussa on poistettu ainoastaan puhelimeen liitettyjen korttien mobiilimaksuominaisuudet (tokenisointi). Asiakasta palvellut neuvoja on varmistanut puhelussa myös, onko puhelimessa muita kortteja ja tarkistanut asiakkaalla olevat yrityskortit ja todennut, että niiden mobiilimaksuominaisuuksia ei ole aktivoituna asiakkaan puhelimeen. Neuvoja on myös varmistanut, että fyysiset kortit ovat asiakkaan hallussa, sekä henkilökohtainen, että yrityksen kortit.
Kortit on myöhemmin suljettu seuraavina ajankohtina, jolloin niitä ei enää ole voinut käyttää mobiilimaksamiseen eikä maksupäätteellä maksamiseen:
Business Visa Debit XXXXXXXXXXXXXXXX kortti on suljettu 11.11.2024 klo 16:07 sulkupalvelun toimesta.
Business Visa Debit XXXXXXXXXXXXXXXX on suljettu 11.11.2024 klo 16:07 sulkupalvelun toimesta.
Business Visa Debit XXXXXXXXXXXXXXXX on suljettu 11.11.2024 klo 16:07 sulkupalvelun toimesta.
Mastercard Platinum XXXXXXXXXXXXXXXX kortti on suljettu 11.11.2024 klo 16:07 sulkupalvelun toimesta.
Pyyntöä pankkisovelluksen sulkemisesta ei puhelussa esitetty eikä Sulkupalvelu sulje verkkopankkitunnuksia, ellei ole tiedossa, että verkkopankin käyttäjätunnus tai PIN-koodi ovat kadonneet puhelimen mukana. Pankin tunnistussovelluksella, jota käytetään maksujen ja muiden tapahtumien vahvistamiseen, ei voi tehdä vahvistusta ilman PIN-koodia.
Pankkitunnusten päätyminen ulkopuolisen käsiin
Käyttäjätunnuksen ja PIN-koodin yhdistelmällä on kirjauduttu puhelimen mobiilipankki-sovellukseen tekemään asiakkaan reklamoimia maksuja. Mobiilipankissa myös asiakkaan kortteja on tokenisoitu uudelleen Sulkupalveluun soitetun puhelun jälkeen.
Tämä tarkoittaa sitä, että taho, jolla on ollut asiakkaan puhelin hallussa, on tiennyt pankin määrittelemän verkkopankin käyttäjätunnuksen ja asiakkaan määrittelemän henkilökohtaisen PIN-koodin (pankkitunnukset).
Mobiili- ja verkkopankkiin kirjautumiseen tarvittavan pankin tunnistussovelluksen turvallisuus perustuu kahteen toisistaan riippumattomaan turvatekijään:
1) Pankin tunnistussovellus asennettuna ja aktivoituna asiakkaan omalle mobiililaitteelle (= something you have).
2) Asiakkaan itse määrittelemä PIN-koodi (= something you know), joka toimii vain kohdassa 1) tarkoitetussa sovelluksessa.
Edellisten lisäksi verkko- tai mobiilipankkiin kirjautumiseen tarvitaan asiakkaan henkilökohtainen verkkopankin 8-numeroinen käyttäjätunnus, jonka pankki on määritellyt ja viestinyt asiakkaalle.
Pankin lokitiedoista on havaittavissa, että puhelimeen asennettua pankin tunnistussovellusta on käytetty tunnistautuessa pankin mobiilipankkiin. Käyttäjä on vain muutaman yrityskerran jälkeen syöttänyt sovellukseen oikean 8–numeroisen käyttäjätunnuksen. Yrityskerroissa on ollut samat numerot käytössä ja epäonnistuneet yritykset ovat olleet hyvin lähellä oikeaa käyttäjätunnusta. Myös PIN-koodin yrityskertoja on ollut vain muutama, sillä useat väärät yritykset lukitsevat sovelluksen. Mobiilipankkiin on onnistuttu kirjautumaan 10.11.2024 klo 10:06. Kirjautumisen jälkeen istunnoissa on tehty tilisiirtoja ja tokenisoitu kortteja.
Yksinomaan se, että laite, jolle pankin tunnistussovellus on aktivoitu, joutuu ulkopuolisen hallintaan ei johda siihen, että ulkopuolinen voi käyttää sovellusta maksujen ja tapahtumien vahvistamiseen. Pankin tunnistussovellusta käytetään maksujen ja muiden tapahtumien vahvistamiseen PIN-koodilla. Pankin tunnistussovelluksen käyttö edellyttää sitä, että myös PIN-koodi on tiedossa.
Pankin verkkopankkitunnukset on suljettu ja siten myös estetty pankin tunnistussovelluksen käyttö 11.11.2024 klo 12.31, kun asiakas on ollut yhteydessä pankkiin.
Kun puhelin on varastettu, myös mobiilipankin kirjautumisessa tarvittava käyttäjätunnus ja PIN-koodi, jota käytetään tapahtumien vahvistamiseen pankin tunnistussovelluksessa, on ollut kyseisten tapahtumien tekijän tiedossa. Tapahtumainkulusta on jäänyt epäselväksi, miten käyttäjätunnus ja PIN-koodi ovat päätyneet tekijän tietoon.
Käyttäjän kirjauduttua käyttäjätunnuksella ja PIN-koodilla mobiilipankkiin käyttäjä on mobiilipankissa ottanut käyttöön toiminnon, jolla sormenjälkitunnisteella pääsee kirjautumaan mobiilipankkiin. Sormenjäljellä kirjautuessa ei kuitenkaan voi mobiilipankissa tehdä asioita, jotka vaativat vahvistuksen. Esimerkiksi maksujen vahvistaminen edellyttää vahvistamista PIN-koodilla.
Yhteenvetona korttien tokenisointi ja maksujen teko mobiilipankissa on ollut mahdollista sen vuoksi, että mobiilipankkiin on onnistuttu kirjautumaan. Myös Open banking -maksut ovat edellyttäneet pankkitunnuksia. Mobiilipankkiin on onnistuttu kirjautumaan sen vuoksi, että asiakkaan pankkitunnukset (käyttäjätunnus ja PIN-koodi) ovat olleet tekijän tiedossa. Korttien tokenisointi ei olisi ollut mahdollista ilman mobiilipankkiin kirjautumista ja annettuja vahvistuksia PIN-koodilla. Eli pelkällä puhelimella ilman pankkitunnuksia ei kortteja olisi saanut tokenisoitua. Pankki katsoo, että Sulkupalvelussa on toimittu asianmukaisesti, kun tokenit on kytketty päältä pois, sillä niitä ei olisi saatu kytkettyä päälle ilman asiakkaan pankkitunnuksia. Asiakkaan kuvaama vahinko on johtunut siitä, että pankkitunnukset ovat olleet tekijän tiedossa.
Pankin näkemys vastuusta riidanalaisista maksuista
Asiakas on kertomansa mukaan menettänyt varkauden yhteydessä ainoastaan laitteen, johon pankin tunnistussovellus on ollut asennettuna. Asiakkaan reklamoimat tapahtumat eivät olisi olleet mahdollisia ilman, että niiden tekijällä on ollut tiedossaan verkkopankin käyttäjätunnus ja pankin tunnistussovelluksessa käytettävä PIN-koodi.
Asiakkaan tulee säilyttää tunnuksia huolellisesti ja tässä tapauksessa pankki katsoo, että näin ei ole tapahtunut. Pankki katsoo, että asiakas on laiminlyönyt sopimusehtojen ja maksupalvelulain 53 §:n mukaisen velvollisuuden huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Pankki katsoo, että asiakas vastaa vahingosta sillä hän on luovuttanut pankkitunnukset ulkopuoliselle tai laiminlyönyt sopimusehtojen ja maksupalvelulain 53 §:n mukaisen velvollisuuden huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista ja toiminut maksupalvelulain 62 §:n 1 momentissa tarkoitetulla tavalla törkeän huolimattomasti, kun käyttäjätunnus ja PIN-koodi ovat päätyneet maksujen tekijän tietoon. Asiakas on myös laiminlyönyt maksupalvelulain 54 §:n 1 momentin ja 62 §:n 1 momentin mukaisen velvollisuuden ilmoittaa pankkitunnusten joutumisesta ulkopuolisen käsiin ja vastaa tunnusten käytöstä niiden sulkemisajankohtaan saakka.
Pankin Pankkitunnuksilla käytettävien palvelujen yleisten sopimusehtojen kohdan 4.1 mukaan asiakas on velvollinen välittömästi ilmoittamaan, mikäli tunnistautumistiedot, tässä tapauksessa käyttäjätunnus ja PIN-koodi joutuvat tai ovat saattaneet joutua osittainkin sivullisen tietoon tai haltuun. Asiakas ei ole ilmoittanut näiden joutumisesta ulkopuolisen tietoon eikä Sulkupalvelun toiminnassa ole havaittu virhettä.
Selvitykset
Tapausta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Pankkitunnuksilla käytettävien palvelujen yleiset sopimusehdot 11.23
- Litterointi asiakkaan puhelusta Sulkupalveluun
- Listaus asiakkaan tilitapahtumista
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko maksuvälineiden oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin ja pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain (290/2010) 53 §:n 1 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.
Maksupalvelulain 54 §:n 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelulain 56 §:n mukaan
Palveluntarjoajan on estettävä maksuvälineen käyttö, kun maksuvälineen haltija on ilmoittanut maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelulain 62 §:n mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Maksupalvelulain muuttamisesta annetun lain säätämiseen johtaneessa hallituksen esityksessä HE 132/2017 vp on lain 63 §:n 1 momentin yksityiskohtaisissa perusteluissa todettu seuraavasti:
Palveluntarjoajalla olisi, kuten voimassa olevan lainkin mukaan, palautusvelvollisuus vain, jos maksutapahtuma on oikeudeton ja maksupalvelun käyttäjän vastuuta koskevasta 62 §:stä ei muuta johdu. Palveluntarjoaja voi luonnollisesti ennen palautuksen tekemistä pyrkiä selvittämään, onko maksupalvelun käyttäjä vastuussa oikeudettomasta maksutapahtumasta, mutta tällöin palveluntarjoaja kantaa yleensä — 2 momenttiin ehdotettavaa poikkeusta lukuun ottamatta — riskin siitä, että palautuksen tekemisen katsotaan viivästyneen selvittelytyöhön käytettynä aikana, jos palveluntarjoaja ei loppujen lopuksi kykene osoittamaan, että sillä ei ole palautusvelvollisuutta. Viivästymisestä voi seurata muun muassa velvollisuus maksaa palautettavalle määrälle viivästyskorkoa korkolain (633/1982) mukaisesti.
Pankkitunnuksilla käytettävien palvelujen yleisten sopimusehtojen (jäljempänä pankkitunnusehdot) kohdan 3.3 mukaan
Tunnistautumistietoja saa käyttää vain se pankkitunnuksilla käytettäviä palveluja koskevan sopimuksen tehnyt asiakas, jolle pankki on antanut tunnistautumistiedot. Tunnistautumistietojen käyttöä koskevat ohjeet pankki ilmoittaa pankkitunnusten turvallista käyttöä koskevissa ohjeissaan.
Pankkitunnusehtojen kohdan 3.3.1 mukaan
Tunnistautumistiedot palvelun edellyttämällä tavalla annettuna vastaavat asiakkaan allekirjoitusta. Kaikki maksut, toimeksiannot, hakemukset, sopimukset sekä muut tahdonilmaisut ja viestit, jotka on tehty käyttäen asiakkaan tunnistautumistietoja sitovat asiakasta tai sitä, jota asiakas edustaa, sen jälkeen, kun tunnistautumistiedot on annettu pankille Verkkopankkipalvelun edellyttämällä tavalla.
Pankkitunnusehtojen kohdan 4.1 mukaan
Kuluttaja-asiakkaan tunnistautumistiedot ovat henkilökohtaiset, eikä niitä saa osittainkaan luovuttaa sivullisen tietoon tai haltuun. [ ] Asiakas sitoutuu säilyttämään tunnistautumistiedot huolellisesti ja varmistamaan säännöllisesti, että tunnistautumistiedot ovat tallessa. Asiakkaan tulee huolehtia, etteivät tunnistautumistiedot joudu osittainkaan sivullisen tietoon tai haltuun. Asiakas sitoutuu säilyttämään käyttäjätunnuksesta, tunnistautumislaitteesta, [pankin tunnistus] -sovelluksesta, salasanasta, PIN-koodista tai muista pankin hyväksymistä tunnistautumistavoista koostuvat tunnistautumistiedot erillään toisistaan. [ ] Mikäli tunnistautumistiedot ovat kadonneet tai asiakkaalla on syytä epäillä, että ne ovat joutuneet tai saattaneet joutua osittainkin sivullisen tietoon tai haltuun, asiakas on velvollinen välittömästi ilmoittamaan tästä pankille palvelujen asiattoman käytön estämiseksi.
Pankkitunnusehtojen kohdan 4.2 mukaan
Mikäli tunnistautumistietoja on käytetty oikeudettomasti Verkkopankki- palvelussa, kuluttaja-asiakas vastaa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta ja tunnistautumistietojen avulla tehdyistä sitoumuksista, jos:
1) kuluttaja-asiakas on luovuttanut tunnistautumistietoja toiselle tai luovuttanut tunnistautumistiedoillaan avatun palveluyhteyden sivullisen käytettäväksi;
2) tunnistautumistietojen katoaminen, joutuminen oikeudettomasti toisen tietoon tai haltuun tai oikeudeton käyttö johtuu kuluttaja-asiakkaan huolimattomuudesta tai siitä, että kuluttaja-asiakas on laiminlyönyt näiden ehtojen mukaiset velvollisuutensa; tai
3) kuluttaja-asiakas on laiminlyönyt ilmoittaa edellä kerrotulla tavalla pankille tai sulkupalveluun tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä sen havaittuaan. Kuluttaja-asiakas vastaa yllä kohdassa 1 tarkoitetussa tapauksessa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta täysimääräisesti ja kohdissa 2 ja 3 tarkoitetuissa tapauksissa enintään 50 euroon saakka. Kuluttaja-asiakas vastaa vahingoista kuitenkin aina täysimääräisesti, jos hän on toiminut tahallisesti tai törkeän huolimattomasti.
Pankki vastaa kuluttaja-asiakkaan tunnistautumistietojen oikeudettomasta käytöstä Verkkopankkipalvelussa edellä kohdassa 1, 2 tai 3 mainitun kuluttaja-asiakkaan vastuuperusteen täyttymisestä huolimatta seuraavasti:
1) Pankki vastaa vahingosta siltä osin kuin tunnistautumistietoja on käytetty sen jälkeen, kun pankille tai sulkupalveluun on ilmoitettu tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.
2) Pankki vastaa vahingosta, jos pankki ei ole huolehtinut siitä, että kuluttaja-asiakkaalla on mahdollisuus milloin tahansa tehdä ilmoitus tunnistautumistietojen katoamisesta tai joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.
Kuluttaja-asiakas vastaa kuitenkin edellä mainitun estämättä täysimääräisesti tunnistautumistietojen oikeudettomasta käytöstä Verkkopankki- palvelussa, jos hän on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Asian arviointi
Tapahtumainkulku
Asiassa on riidatonta, että asiakkaan puhelin on varastettu Espanjassa 10.11.2024 klo 6.00.
Asiakas soitti pankin sulkupalveluun 10.11.2024 kello 6.28 ja kaikkien puhelimeen liitettyjen korttien mobiilimaksuominaisuudet poistettiin. Asiakkaan mobiilipankkiin on onnistuttu kirjautumaan 10.11.2024 klo 10.06. Kirjautumisen jälkeen istunnoissa on tehty tilisiirtoja ja tokenisoitu kortteja. Oikeudettomia maksutapahtumia tehtiin yhteensä 48 886 euron arvosta.
Pankin selvityksen mukaan em. oikeudettomat maksutapahtumia edeltänyt korttien tokenisointi ja maksujen teko mobiilipankissa on ollut mahdollista sen vuoksi, että asiakkaan mobiilipankkiin on onnistuttu kirjautumaan. Mobiilipankkiin on onnistuttu kirjautumaan sen vuoksi, että asiakkaan pankkitunnukset (käyttäjätunnus ja PIN-koodi) ovat olleet tekijän tiedossa. Korttien tokenisointi ei olisi ollut mahdollista ilman mobiilipankkiin kirjautumista ja annettuja vahvistuksia PIN-koodilla. Pankkilautakunta katsoo tämän osalta selvitetyksi, että reklamoitujen maksutapahtumien vahvistaminen on tehty varastetussa puhelimessa olleella asiakkaan mobiilipankilla.
Pankin verkkopankkitunnukset on suljettu ja siten myös estetty pankin tunnistussovelluksen käyttö 11.11.2024 klo 12.31, kun asiakas on ollut yhteydessä pankkiin. Asiakkaan kortit on suljettu 11.11.2024 klo 16.07 sulkupalvelun toimesta.
Pankin velvollisuus sulkea maksuväline
Asiakas on katsonut pankin korvausvelvolliseksi aiheutuneesta vahingosta, koska pankki ei ole sulkenut asiakkaan verkkopankkitunnuksia ja tunnistussovellusta asiakkaan soitettua sulkupalveluun.
Maksupalvelulain mukaan palveluntarjoajan on estettävä maksuvälineen käyttö, kun maksuvälineen haltija on ilmoittanut maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain mukaan maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Asiakas on soittanut sulkupalveluun 10.11.2024 klo 6.28.32. Pankin toimittaman sulkupalveluun soitetun puhelun litteroinnin mukaan puhelussa on kerrottu puhelimen varastamisesta sekä siitä, että asiakkaan kortti on ollut tallennettuna puhelimessa.
Pankkilautakunta katsoo, että asiakas on ilmoittanut pankille maksuvälineidensä eli mobiilipankin ja pankin tunnistussovelluksen, jotka olivat varastetussa puhelimessa, joutumisesta oikeudettomasti toisen haltuun ilman aiheetonta viivytystä puhelimen varkauden jälkeen. Asiakkaan maksuvälineitä ei kuitenkaan suljettu sulkupalvelun toimesta maksukortin mobiilimaksuominaisuuden poistamista lukuun ottamatta.
Pankkilautakunta katsoo, että sulkupalvelun olisi pitänyt sulkea asiakkaan pankkitunnukset tai estää mobiilipankin ja pankin tunnistussovelluksen käyttö asiakkaan varastetussa puhelimessa. Asiakas ei vastaa pankkitunnusten oikeudettomasta käytöstä sulkupalveluun soitetun puhelun jälkeiseltä ajalta. Tässä tapauksessa kaikki oikeudettomat maksut tehtiin sulkupalveluun soitetun puhelun jälkeen.
Pankkilautakunta toteaa, että asiassa ei ole tarpeen arvioida asiakkaan menettelyä muilta osin kuin sulkupalveluun soittamisen osalta, koska tapauksessa olisi vältytty pankkitunnusten oikeudettomalta käytöltä, mikäli pankki olisi toiminut maksupalvelulain 56 §:n edellyttämällä tavalla sulkien asiakkaan pankkitunnukset tai estäen mobiilipankin ja pankin tunnistussovelluksen käytön asiakkaan varastetussa puhelimessa.
Viivästyskorko
Asiakas on vaatinut pankkia korvaamaan asiassa aiheutuneen vahingon lisäksi lainmukaiset korot. Pankkilautakunta katsoo, että pankki on alun perin – jätettyään oikeudettomat maksutapahtumat havaittuaan palauttamatta maksutapahtumien rahamäärän asiakkaalleen maksupalvelulain 63 §:n edellyttämällä tavalla viimeistään seuraavana työpäivänä 12.11.2024 - ottanut riskin siitä, että palautuksen tekemisen katsotaan viivästyneen selvittelytyöhön käytettynä aikana, jos pankki ei loppujen lopuksi kykene osoittamaan, että sillä ei ole palautusvelvollisuutta. Edelleen lautakunta katsoo, että oikeudettomien maksutapahtumien jäädessä edellä esitetyin perustein pankin vastuulle täysimääräisesti, on pankin maksettava asiakkaalle palautettavalle määrälle viivästyskorkoa korkolain (633/1982) mukaisesti.
Lopputulos
Pankkilautakunta katsoo pankkitunnusten oikeudettoman käytön johtuneen siitä, että pankki ei ole maksupalvelulain 56 §:n edellyttämällä tavalla estänyt pankkitunnusten käyttöä asiakkaan tehtyä sulkupalvelulle pankkitunnusehtojen ja maksupalvelulain 54 §:n mukaisen katoamisilmoituksen.
Edellä esitettyyn viitaten Pankkilautakunta suosittaa, että pankki ottaa vastatakseen pankkitunnusten oikeudettomasta käytöstä aiheutuneen vahingon täysimääräisesti sekä maksaa asiakkaalle hyvitettävälle summalle korkolain (633/1982) mukaista viivästyskorkoa oikeudettomien maksutapahtumien havaitsemista seuraavasta työpäivästä 12.11.2024 lukien hyvityksen maksupäivään saakka.
Pankkilautakunta oli yksimielinen.
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Pöntinen
Jäsenet:
Atrila
Piilo
Punakivi
Tervonen