Tapahtumatiedot
Asiakas on saanut Kelan nimissä lähetetyn tekstiviestin, jossa olleen linkin kautta avautuneilla sivuilla asiakas on käyttänyt pankkitunnuksiaan tunnistautumistarkoituksessa.
Asiakkaan pankkitunnuksia (käyttäjätunnus, salasana ja luku avainlukutaulukosta) sekä pankin asiakkaan puhelinnumeroon 23.11.2023 klo 16:24 lähettämässä tekstiviestissä ollutta aktivointikoodia käyttäen rikolliset ovat ladanneet ja ottaneet käyttöönsä omalle kel-nimeämälleen laitteelle asiakkaan nimissä olevan pankin mobiilisovelluksen ja tunnistusvälineen 23.11.2023 klo 16:26. Em. tekstiviesti on ollut sisällöltään seuraavanlainen:
READ CAREFULLY! Your user ID is being used now to enable a new [pankin tunnistusväline] on a phone named kel. To prevent fraud, continue only if you yourself have downloaded [pankki]'s mobile app and are now enabling a new Mobile key. To confirm enabling on your phone, enter code 49451 only on [pankki]'s mobile app. Don't enter or give this code anywhere else, as that puts your personal information at risk. If you suspect a scam, call [pankki] Deactivation Service now. [pankki]
Rikolliset uuden tunnistusvälineen aktivoinnin jälkeen kirjautuneet sovellusta käyttäen asiakkaan teleoperaattorin palveluun sähköisesti ja aktivoineet asiakkaan nimissä elektronisen SIM-kortin omalle laitteelleen. Elektronisen SIM-kortin aktivoinnin jälkeen liittymään lähetetyt tekstiviestit ovat ohjautuneet rikollisten laitteeseen, johon elektroninen SIM on aktivoitu.
Tililtä, johon asiakkaalla on ollut käyttöoikeus, on tehty tilisiirtoja, yhteensä 49.992,18 euron arvosta. Kirjautuminen pankin palveluun ja kaikki tapahtumat on vahvistettu käyttäen em. tunnistusvälinettä. Maksuista, joiden yhteissumma on ollut 29.995,40 euroa, on pankki lähettänyt asiakkaan tunnuksiin liitettyyn lisävahvistusnumeroon pyynnöt vahvistaa tapahtumat viesteissä kerrotuilla koodeilla ja nämä ovat elektronisen SIM-kortin aktivoinnin johdosta menneet rikollisille. Pankki on korvannut vahingon 29.995,40 euron osalta asiakkaalle. Lisäksi asiakkaalle on saatu maksunpalautuksena palautettua 4.998,90 euroa, joten lopullinen asiakkaan vahinko on ollut 14.997,88 euroa.
Asiakkaan tunnukset on suljettu pankissa 23.11.2023 klo 17:54:23 turvallisuussyistä.
Asiakkaan valitus
Asiakas vaatii, että pankki korvaa kokonaan 23.11.2023 oikeudettomasti tehdyt yhteensä 49.992,18 euron suuruiset tilisiirrot. Korvauksesta tulee vähentää pankin osittain maksupalvelulain mukaisesti korvaamat 29.995,40 euroa, eli korvattavaksi jää 19.996,78 euroa.
Asiakkaan käsitys tapahtumista
Asiakas oli 23.11.2023 odottanut yhteydenottoa Kelalta eläkkeeseensä liittyen. Hänelle tuli tekstiviesti, jossa häntä pyydettiin kirjautumaan Kelan sivuille. Tekstiviestin perusteella asiakas on voinut perustellusti olettaa asioivansa Kelan kanssa. Asiakas avasi tekstiviestissä olleen linkin, jolloin pankin ja Kelan sivut avautuivat. Asiakas kirjautui pankkitunnuksilla Kelan sivuille, mutta siellä ei kuitenkaan ollut mitään avointa asiaa.
Huijaus on toteutettu poikkeuksellisen taitavasti ensin luomalla linkki, joka avautui pankin ja kelan sivuille. Asiakkaan kirjautumisen jälkeen ulkopuolinen taho aktivoi asiakkaan liittymän elektronisen SIM-kortin huijauksen tekijän omalle laitteelle. Kyse on ollut korkeintaan lievästä tuottamuksesta, joten pankin tulisi korvata kaikki oikeudettomasti tehdyt tilisiirrot.
Asiakas ei ole käyttänyt kelan valesivuille kirjautuessaan avainlukulistaa, eikä hänellä ollut myöskään tarvetta käyttää sitä. Pankki on siis väärässä väittäessään, että ulkopuolisen hallussa on pitänyt olla myös avainlukulistan numero tunnistussovelluksen aktivointia varten. Tämä ilmenee selvästi pankin omista ohjeista.
Pankki väittää, että asiakas on englanninkielisen viestin, jota hän ei ole ymmärtänyt, perusteella hyväksynyt uuden pankin tunnistusvälineen käyttöönoton. Asiakas myöntää, että hänelle on tullut englanninkielinen viesti. Asiakas ei ole viestiin reagoinut, koska hänellä ei ollut mitään syytä tehdä sitä eikä hän edes osaa englantia siten, että olisi osannut toimia viestin perusteella. Asiakas ei ollut vaihtanut puhelinta eikä asiakkaalla ollut siten mitään syytä aktivoida tunnistusvälinettä uudessa laitteessa. Viestin kieli myös herätti asiakkaan epäilykset, minkä takia hän ei reagoinut viestiin. Pankin mukaan alle kahden minuutin sisällä asiakas olisi lukenut englanninkielisen tekstiviestin ja lähettänyt jonnekin koodin, jota hän ei ollut pyytänyt. Todennäköisempi tapahtumainkulku on ollut se, että koodi on pyydetty ulkopuolisesta laitteessa ja se on mennyt myös ulkopuoliseen laitteeseen, jossa ulkopuolinen taho on ollut valmiina ottamaan tunnistusvälineen käyttöön. Asiakkaan puhelimessa on kielivalintana suomi, joten tekstiviestiä ei ole lähetetty asiakkaan puhelimeen vaan pankki on lähettänyt viestin suoraan ulkopuolisen hallussa olleeseen laitteeseen, jonka kielivalintana oli englanti. Asiakas ei ole antanut koodia ulkopuoliselle, vaan pankki on antanut sen itse ulkopuoliselle. Tämä on mahdollistanut tunnistusvälineen käyttöönoton ja oikeudettomat varojen siirrot.
Pankki on nostanut esiin, että "asiakkaalla on vastuu lukea saamansa viestit ja ellei viestiä ymmärrä, ei niiden perusteella tule toimia". Asiakas on toiminut juuri kuvatulla tavalla. Koska asiakas ei ole toimittanut koodia ulkopuoliselle, asiakas ei voi tietää, miten se on ulkopuoliselle päätynyt. Todennäköisempää on, että viesti on pankin järjestelmistä mennyt ulkopuoliselle laitteelle, mahdollisesti jonkinlaisen teknisen häiriön tai ohjelmistossa olleen virheen takia.
Pankki myöntää, että kieliasetus on valikoitunut ulkopuolisesta laitteesta. Pankki myöntää itse menetelleensä törkeän huolimattomasti, koska Suomen kieltä käyttäneen asiakkaan normaalin kieliasetuksen muutos ei ole pankin järjestelmissä aiheuttanut minkäänlaista pankin reagointia.
Pankki ei ole esittänyt mitään näyttöä siitä, että asiakas olisi englanninkielisen viestin perusteella hyväksynyt uuden tunnistusvälineen käyttöönoton, jota hän ei ollut edes ottamassa käyttöön. Pankin antamista selvityksistä syntyy sellainen vaikutelma, että pankki ei itsekään oikein tiedä mitä on tapahtunut. Pankin selvitysten perusteella myöskään heidän antamaansa aikajanaa ei voi pitää enää luotettavana, eikä sille voi antaa ratkaisevaa merkitystä asian arvioinnissa.
Edellä kuvattujen tapahtumien perusteella on todettavissa, että pankin tunnistussovelluksen aktivointiprosessissa on useita turvallisuusriskejä ja epävarmuuksia. Asiakas ei ole menetellyt törkeän huolimattomasti. Pankki on sen sijaan menetellyt törkeän huolimattomasti.
Pankin vastine
Asiakas on toimittanut FINEen ratkaisupyynnön koskien verkkopalvelutunnuksien avulla asiakkaan käytössä olleelta tililtä 23.11.2023 tehtyjä yhteensä 49.992,18 euron suuruisia tilisiirtoja. Asiakkaan korvaushakemus on osittain hylätty, asiakkaalle on korvattu 29.995,40 euroa. Tämä lisäksi asiakkaalle on saatu maksunpalautuksena palautettua 4.998, 90 euroa. Asiakkaan menetys on siis lopulta ollut 14.997,88 euroa.
Tapaukseen liittyvät yksityiskohdat ja kokonaisarviointi huomioon ottaen pankki katsoo asiakkaan toimineen maksupalvelulaissa tarkoitetulla tavalla törkeän huolimattomasti. Osa menetyksestä on kokonaisarvioinnin jälkeen korvattu asiakkaalle kohtuullisuusperusteella. Pankki katsoo, ettei ole muilta osin korvausvelvollinen asiassa.
Selvitys tapahtumasta
Asiakkaalta saadun selvityksen mukaan hän on saanut tekstiviestin, jonka lähettäjäksi on kerrottu Kela. Asiakas on avannut viestissä olleen linkin ja yrittänyt kirjautua viestistä avautuneelle huijaussivustolle pankkitunnuksillaan. Asiakkaan kertoman mukaan hän ei pysynyt soittamaan pankin sulkupalveluun, mikä viittaisi siihen, että hänen sim-korttinsa tiedot olivat päätyneet ulkopuoliselle.
Pankin selvityksen mukaan asiakkaan pankkitunnuksilla on aktivoitu käyttöön uusi pankin tunnistusväline uudelle laitteelle 23.11.2023 klo 16:26. Tämän jälkeen tililtä, johon asiakkaalla on ollut käyttöoikeus, on tehty tilisiirtoja, yhteensä 49.992,18 euroa. Kirjautuminen pankin palveluun ja kaikki tapahtumat on vahvistettu käyttäen vahvaa sähköistä tunnistamista. Maksuista, joiden yhteissumma on ollut 29.995,40 euroa, on pankin toimesta lähetetty asiakkaan tunnuksiin liitettyyn lisävahvistusnumeroon pyynnöt vahvistaa tapahtumat viesteissä kerrotuilla koodeilla. Pankin käsityksen mukaan viestit on mennyt ulkopuoliselle.
23.11.2023 klo 16.24.15 asiakkaalle on lähetetty seuraavan tekstiviesti liittyen uuden tunnistusvälineen aktivointiin:
READ CAREFULLY! Your user ID is being used now to enable a new [pankin tunnistusväline] on a phone named kel. To prevent fraud, continue only if you yourself have downloaded [pankki]'s mobile app and are now enabling a new Mobile key. To confirm enabling on your phone, enter code 49451 only on [pankki]'s mobile app. Don't enter or give this code anywhere else, as that puts your personal information at risk. If you suspect a scam, call [pankki] Deactivation Service now. [pankki]
Viestissä pyydetty tunnistusvälineen liitos on hyväksytty ja edellä mainitut oikeudettomat tapahtumat on vahvistettu kyseisellä pankin tunnistusvälineellä. Näin ollen ulkopuolisen on täytynyt saada haltuunsa tekstiviestissä pyydetty koodi 49451. Asiakkaan on täytynyt tämä koodi antaa ulkopuoliselle jollain tavalla, sillä muutoin uuden tunnistusvälineen aktivointi ei olisi ollut mahdollista.
Uuden tunnistusvälineen aktivoinniksi lähetetty viesti on lähetetty ja mennyt nimenomaan mennyt asiakkaan puhelimeen klo 16.24. Lisävahvistusviestit lähetetään tunnukseen liitettyyn puhelinnumeroon, ei tietylle laitteelle. Asiakkaan tunnukseen on liitetty lisävahvistusnumero 12.2.2012. Tämän jälkeen uusia lisävahvistusnumeroita ei ole liitetty tunnukseen. Ei ole ilmennyt mitään näyttöä siitä, että viesti olisi lähetetty myös ulkopuoliselle. Asiakas myöntää myös itse saaneensa viestin, mutta kiistää reagoineensa viestiin tai hyväksyneensä uuden tunnistusvälineen käyttöönoton. Kyseisessä viestissä pyydetty koodi on täytynyt jotenkin päätyä ulkopuolisen haltuun. Asiakkaan on täytynyt viestiin reagoida ja on siten itse hyväksynyt uuden tunnistusvälineen käytön. Pankki ei keksi miten tämä olisi tapahtunut, ellei asiakas, joka viestin sai, ole viestissä olevaa koodia ulkopuoliselle luovuttanut. Ilman kyseistä koodia uutta tunnistusvälinettä ei olisi voitu aktivoida uudella laitteella klo 16.26.
Pankki ei ole ollut paikalla tapahtumien aikana ja asiakkaan antama tapahtumakuvaus on suppea. Pankki voi perustaa arvionsa tapahtumista vain asiakkaan kertomaan ja niihin teknisiin tietoihin mitä pankin järjestelmistä saadaan. Teknisten tietojen ja asiakkaan antamien tietojen mukaan pitää paikkansa, että uuden tunnistusvälineen aktivointi on tehty ulkopuolisen laitteella, mutta itse aktivointikoodi on asiakkaan itse kertoman ja järjestelmätietojen perusteella tullut hänen omaan puhelinnumeroonsa ja omalle laitteelleen, eikä ulkopuolisen laitteelle. Se miten koodi on päätynyt asiakkaan laitteelta ulkopuoliselle, sen tietää vain asiakas. Oikeuskäytännössä ja Pankkilautakunnan ratkaisukäytännössä, on katsottu, että asiakkaalla on vastuu lukea saamansa viestit ja ellei viestiä ymmärrä, ei niiden perusteella tule toimia.
Kyseisen tekstiviestin kieli on valikoitunut ulkopuolisen tahon laitteen kieliasetuksen perusteella, ei asiakkaan laitteen kieliasetuksen perusteella. Ulkopuolinen on oletettavasti jo aiemmin saanut asiakkaalta Kelan huijausviestin linkin avulla asiakkaan ”kirjautumiseen” vaaditut tunnukset. Tunnusten avulla ulkopuolinen on päässyt asiakkaan verkkopankkiin, josta sitten aloittanut uuden tunnistusvälineen aktivoinnin. Aktivoinnista on sitten mennyt asiakkaalle tekstiviesti englanniksi, koska ulkopuolinen on toiminut asiakkaan tunnuksilla verkkopankissa englanniksi. Asiakas on nimenomaan itse hyväksynyt uuden tunnistusvälineen käytön, vaikka kertoo, ettei viestiä ole ymmärtänyt. Vasta tämän jälkeen e-sim on otettu käyttöön ja sen jälkeiset viestit ovat sitten menneet ulkopuoliselle.
Pankin tietojen mukaan ulkopuolinen taho on uuden mobiiliavaimen aktivoinnin jälkeen, asiakkaan pankin tunnusta käyttäen, kirjautunut teleoperaattorin palveluun sähköisesti ja onnistunut aktivoimaan asiakkaan nimissä elektronisen SIM-kortin omalle laitteelleen. Pankin tietojen mukaan elektronisen SIM-kortin aktivoinnin jälkeen mm. liittymään lähetetyt tekstiviestit ohjautuvat siihen laitteeseen, johon elektroninen SIM on aktivoitu. Pankin selvitysten perusteella elektroninen SIM on onnistuttu aktivoimaan asiakkaan liittymälle 23.11.2023 aikaisintaan klo 16:43. Tämän jälkeen asiakkaan numeroon lähetetyt tekstiviesti ovat siis pankin käsityksen mukaan päätyneet ulkopuolisen hallinnoimaan laitteeseen.
Elektronisen SIM-kortin aktivoimisen jälkeen asiakkaalle on lähetetty kuusi tekstiviestiä liittyen pyyntöihin vahvistaa maksut. Pankki on katsonut kohtuulliseksi korvata asiakkaalle kokonaisharkintansa mukaisesti varat, joista on lähtenyt vahvistusviesti, mutta viesti on mennyt ulkopuoliselle elektronisen SIM-kortin aktivoinnin vuoksi. Pankki katsoo kuitenkin asiakkaan toimineen maksupalvelulaissa tarkoitetulla tavalla törkeän huolimattomasti ja loput menetyksestä jää asiakkaan vahingoksi.
Asiakkaan tunnukset on suljettu pankissa 23.11.2023 klo 17:54:23 turvallisuussyistä.
Asian arviointi
Tunnuksen haltijan törkeä huolimattomuus
Pankki on useaan otteeseen vuoden 2023 aikana varoittanut asiakkaitaan tietojenkalastelusta. Pankki katsoo, yleisen tietämyksen ja pankin antamien ohjeiden ja varoitusten perusteella, että asiakkaan tulisi olla tietoinen tunnusten turvallisesta käytöstä.
Tapauksessa väärinkäytökset on toteutettu hyödyntäen uuteen laitteeseen asennettua uutta pankin tunnistusvälinettä. Tapauksessa on riidatonta, että maksut tehneellä taholla on ollut käytössään asiakkaan pankkitunnusten kaikki osat (käyttäjätunnus, salasana sekä paperisen avainlukulistan vaihtuva luku) sekä tunnistusvälineen aktivointiin vaadittava koodi.
Jotta tunnistusväline on ollut mahdollista aktivoida, on aktivoijalla tullut olla tiedossaan asiakkaan tunnusten kaikki osat mukaan lukien vaihtuva paperisen avainlukulistan numero ja lisäksi aktivoija on saanut tietoonsa asiakkaan tunnuksiin liitettyyn puhelinnumeroon lähetetyn vahvistustekstiviestin koodin, joka sisälsi tiedon siitä, mitä koodilla ollaan tekemässä. Viimeistään kun asiakas on luovuttanut koodin huijaussivustolle tai muutoin ulkopuoliselle, hänen olisi tullut ymmärtää, että tämä poikkeaa normaalista kirjautumisesta pankin palveluihin ja jättää koodi antamatta.
Pankki on katsonut tässä yksittäistapauksessa kokonaisarvioinnin perusteella asiakkaan toiminnan olleen tunnusten käyttämisen osalta maksupalvelulain mukaisesti törkeän huolimatonta erityisesti huomioon ottaen se, että tunnukset kokonaisuudessaan ovat joutuneet ulkopuolisen tietoon. Huomioon ottaen kaikki olosuhteet, jotka tapaukseen liittyvät, on kuitenkin katsottu, ettei asiakas ole vastuussa niistä tapahtumista, joista on erikseen lähetetty tekstiviestitse lisävahvistuspyyntö ja pankin lähettämä tekstiviesti on päätynyt ulkopuolisen haltuun tämän onnistuttua kaappaamaan asiakaan liittymä asentamallaan mobiilisovelluksella. Muilta osin pankki katsoo, että menetys jää asiakkaan vahingoksi.
Perusteet asian oikeudelliseen arviointiin
Pankin toimet asiakkaiden varoittamiseksi
Väärinkäytösten ehkäisemiseksi pankki on aktiivisesti varoittanut asiakkaitaan verkkopalvelutunnusten kalastelukampanjoista muun muassa seuraavilla verkkosivujensa tiedotteilla 15.11.2023, 28.07.2023, 22.6.2023 ja 24.5.2023. Pankki on ohjeistanut asiakkaitaan olemaan luovuttamatta verkkopankkitunnuksia, mikäli tunnuksia kysytään sähköpostilla tai puhelimitse sekä lisäksi ohjeistettu, ettei verkkopankkiin saa kirjautua sähköpostitse tulleen linkin kautta. Lisäksi pankki on ohjeistanut, että kirjauduttaessa verkkopankkiin, tulee kirjoittaa verkkopankin osoite selainriville itse tai käyttää tallennettua kirjanmerkkiä. Jos mahdollista, asiointiin on suositeltu käytettävän pankin mobiilisovellusta.
Sääntely ja sopimusehdot
Pankki viittaa maksupalvelulain 53 §:n 1 momenttiin ja 62 §:n 1 momenttiin sekä pankin tunnus- ja digisopimuksen ehtoihin.
Selvitykset
Valitusta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Pankin tunnuksen ja digisopimuksen ehdot
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko maksuvälineen oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 § 1 momentin sekä pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain 53 §:n 1 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.
Lain 54 §:n 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain 62 §:n mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n 1 momentin mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Pankin tunnus- ja digisopimuksen ehtojen (Pankkitunnusehdot) kohta, joka koskee kuluttaja-asiakkaan vastuuta tunnusten oikeudettomasta käytöstä maksuvälineenä, vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.
Pankkitunnusehtojen Tunnusten säilyttämistä ja sallitun käytön rajoitukset -kohdan mukaan
Sinulle luovutettu tunnus on henkilökohtainen. Tunnusta tai osaakaan siitä ei saa luovuttaa kenellekään toiselle henkilölle, ei edes samaan perheeseen kuuluvalle, eikä erilliselle sovellukselle tai palvelulle, ellei sovellus tai palvelu ole [pankin] hyväksymä. [Pankin] hyväksymät sovellukset ja palvelut ovat nähtävillä osoitteessa [pankki].fi. Jos annat tunnuksen kolmannelle, vastaat kolmannen nimissäsi tekemistä toimista.
Tunnuksilla ei saa tunnistautua palveluihin, joita tarjoaa tai jossa määräysvaltaa käyttää kansainvälisten pakotteiden kohteena oleva taho. Tunnuksia ei saa myöskään käyttää lain tai hyvän tavan vastaisiin tarkoituksiin taikka muuten [pankin] julkaisemien yhteiskuntavastuuvaatimusten vastaisella tavalla.
Tunnusta tai osaa niistä et koskaan saa:
- kertoa suullisesti puhelimitse tai muulla tavalla kysyvälle ulkopuoliselle taholle. Soittaessasi [pankin] puhelinpalveluun näppäilet tunnuksen omaan puhelimeesi, samoin näppäilet tunnuksen puhelimeesi, jos haluat varmentaa sinulle tulevan puhelun olevan [pankin] soittama;
- luovuttaa tekstiviestillä, sähköpostilla tai muun sovelluksen kautta tulleen pyynnön perusteella muille kuin [pankin] hyväksymille palveluille ja sovelluksille.;
- antaa sähköpostiviestillä tai muulla digitaalisella viestillä tulleen pyynnön perusteella etkä kirjautua [pankin] digitaalisiin palveluihin sähköpostilla tai muutoin digitaalisesti lähetetyn linkin kautta.
- Käyttäjätunnuksen ja salasanan sisältävä kalvo tai muu, jolla tunnuksen osat on luovutettu, on hävitettävä eikä käyttäjätunnusta tai salasanaa saa kirjoittaa tai tallentaa muistiin helposti tunnistettavaan muotoon. Jos Tunnukset on luovutettu sähköisesti, sinun tulee itse suojata tunnukset ja varmistua siitä, etteivät näytöllä olevat tiedot näy ulkopuolisille ja, että tiedot eivät jää ulkopuolisten saatavilla.
Sinun tulee säilyttää tunnustasi ja sen osia huolellisesti ja erillään toisistaan siten, ettei kenelläkään ulkopuolella, ei edes samaan perheeseen kuuluvalla tai niiden käyttöön oikeudettomalla yrityksen työntekijällä ole mahdollisuutta saada niitä tietoonsa. Tunnuksen osia ei saa säilyttää samassa säilytyspaikassa kotona, eikä esimerkiksi lompakossa tai käsilaukussa.
Sinun on varmistettava olosuhteiden edellyttämällä tavalla säännöllisesti, että Tunnus ja sen osat ovat tallessa.
Sinun tulee kirjautuessasi [pankin] digitaalisiin palveluihin suojata laite, esim. tietokone, puhelin tai erillinen näppäimistö, jolla tunnusta käytetään siten, ettei kenelläkään ole mahdollisuutta saada tunnusta tai sen osia tietoonsa.
[pankin] digitaalisia palveluita ei saa käyttää tietokoneella tai muulla laitteella, jossa on havaittu tai epäillään olevan haittaohjelma. Et saa myöskään luovuttaa tietokoneesi tai muun laitteesi etäkäyttöä ulkopuolisille, kun käytät laitteella tunnustasi tai sen osia.
Pankkitunnusehtojen Sinun tulee ilmoittaa tunnuksen katoamisesta tai joutumisesta sivullisen tietoon tai haltuun -kohdan mukaan
Sinun on välittömästi ilmoitettava [pankille] tunnuksen tai sen osan katoamisesta tai joutumisesta käyttöön oikeudettoman tietoon tai haltuun taikka, jos epäilet niiden joutuneen käyttöön oikeudettoman tietoon tai haltuun. Ilmoitus on tehtävä myös siinä tapauksessa, että vain osa Tunnuksista on kadonnut tai joutunut käyttöön oikeudettoman tietoon tai haltuun.
Voit tehdä ilmoituksen puhelimitse [pankin] osoitteessa [pankki].fi ilmoitettuun sulkupalvelun puhelinnumeroon (24h/7vrk). [Pankin] asiakaspalvelun aukioloaikana ilmoituksen voi tehdä myös puhelimitse [pankin] ilmoittamaan puhelinnumeroon tai asioimalla henkilökohtaisesti [pankin] toimipaikoissa.
Pankin hyväksymien muiden tunnistusvälineiden ja varmanteiden osalta ilmoitus katoamisesta tehdään tunnistusvälineen tai varmenteen käyttöehtojen mukaisesti.
Pankkitunnusehtojen Tunnusten käyttäminen -kohdan [pankin] digitaalisten palveluiden käyttö -alakohdan mukaan
Tunnistaudut esimerkiksi [pankin] digitaaliseen palveluun näppäilemällä käyttäjätunnuksen ja salasanan ja tarvittaessa vahvistusvälineen luvun. Eri asiointikanavat voivat sisällöltään ja toiminnoiltaan erota toisistaan tunnistusmenetelmän osalta eli eri kanavissa sinulta vaadittavat tiedot voivat vaihdella.
[…]
Sinä et saa antaa [pankin] digitaalisten palveluiden käyttöä Kolmannelle osapuolelle esim. henkilölle, sovellukselle tai palvelulle. Sallittua ei ole käyttää esim. sellaisia palveluja, jotka ottavat hallintaansa asiakkaan istunnon [pankin] digitaalisissa palveluissa. Edellä sanottu ei rajoita oikeuttasi käyttää maksupalvelulain mukaisia toimiluvan saaneita maksutoimeksiantopalveluja tai rekisteröityjä tilitietopalveluja.
Pankkitunnusehtojen Tunnusten käyttäminen -kohdan Tunnusten käyttö sähköiseen tunnistautumiseen -alakohdan mukaan
Voit tunnistautua tunnuksella myös Kolmansien osapuolten palveluissa, jos [pankki] tai Muu palveluntarjoaja ja Kolmas osapuoli ovat näin sopineet.
Tunnistautumistietojen käytön oikeusvaikutuksiin Kolmannen osapuolen palveluissa ja osapuolten vastuisiin sovelletaan sinun ja Kolmannen osapuolen välisen sopimuksen ehtoja. [Pankki] ei ole osallinen sinun ja Kolmannen osapuolen välisissä sopimuksissa eikä vastaa niiden sopimusehtojen täyttämisestä.
Asian arviointi
Tapahtumienkulku
Pankki on tapauksessa esittänyt selvityksen tapahtumista ja siitä, mitä tietoja rikollisilla on täytynyt olla, jotta he ovat voineet aktivoida omalle laitteelleen asiakkaan nimissä olevan uuden pankin tunnistusvälineen ja mobiilisovelluksen, joita käyttäen ko. tilisiirrot on tehty. Pankkilautakunnalla ei ole syytä epäillä pankin esittämän pankin järjestelmätietoihin perustuvan selvityksen paikkansa pitävyyttä.
Pankkilautakunta katsoo tapauksessa selvitetyksi ja riidattomaksi, että asiakas on saanut Kelan nimissä lähetetyn tekstiviestin, jossa olevan linkin kautta avautuneilla rikollisten luomilla valesivuilla asiakas on käyttänyt pankkitunnuksiaan tunnistautumistarkoituksessa.
Rikolliset ovat näin tietoonsa päätyneillä asiakkaan pankkitunnustiedoilla aloittaneet asiakkaan nimissä olevan uuden pankin mobiilisovelluksen käyttöönoton omalle kel-nimeämälleen laitteelleen. Tämän johdosta pankki on lähettänyt 23.11.2023 klo 16:24 asiakkaalle mobiilisovelluksensa käyttöönoton edellyttämän aktivointikoodin sisältäneen englanninkielisen tekstiviestin.
Myös em. tekstiviestissä olleen koodin on täytynyt päätyä rikollisten tietoon ja Pankkilautakunta katsoo, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että asiakas on - asian kiistämisestään huolimatta - syöttänyt myös tekstiviestitse saamansa koodin linkistä avautuneille valesivuille. Koodin saatuaan rikolliset ovat voineet klo 16:26 aktivoida käyttöönsä asiakkaan nimissä olevan pankin tunnistusvälineen ja mobiilisovelluksen omalle laitteelleen.
Tunnistusvälinettä käyttäen rikolliset ovat asiakkaan teleoperaattorin palveluun ja aktivoineet asiakkaan nimissä elektronisen SIM-kortin omalle laitteelleen. Tämän jälkeen rikolliset ovat pankin tunnistusvälineellä vahvistaneet ko. riidanalaiset tilisiirrot. Ne yhteensä 29.995,40 euron siirrot, joiden kohdalla pankki on edellyttänyt lisävahvistusta tekstiviestivahvistuksen muodossa, pankki on korvannut asiakkaalle.
Asiakkaan menettelyn arviointi
Pankkilautakunta kiinnittää huomiota siihen, että vaikka pankkitunnusehdoissa kielletään kirjautuminen pankin digitaalisiin palveluihin digitaalisesti lähetetyn linkin kautta, ei ehdoissa kuitenkaan kielletä tunnusten käyttämistä ulkopuolisen palveluun kirjautumiseen digitaalisesti lähetetyn linkin kautta. Edelleen lautakunta kiinnittää huomiota siihen, että nykyään moninaiset niin yksityiset kuin julkisetkin toimijat lähettävät asiakkailleen asiointia koskevia ja verkkotunnuksiltaan hyvinkin erilaisia linkkejä sisältäviä tekstiviestejä, mikä on tehnyt tämänkaltaisista yhteydenotoista arkipäiväisiä ja on osaltaan voinut vaikuttaa siihen, ettei huolellinenkaan pankin asiakas välttämättä osaa kyseenalaistaa esimerkiksi viranomaisen nimissä tulevan tekstiviestin ja viestissä olevan linkin asianmukaisuutta.
Pankkilautakunnalle ei ole toimitettu asiakkaan tässä tapauksessa saamaa rikollisten Kelan nimissä hänelle lähettämää tekstiviestiä, mutta asiassa saadun kokonaisselvityksen perusteella ja ottaen huomioon, että asiakas on kertomansa mukaan ollut odottamassa Kelan yhteydenottoa eikä pankin ehdoissa nimenomaisesti kielletä tunnusten käyttämistä ulkopuolisen palveluun kirjautumiseen digitaalisesti lähetetyn linkin kautta, lautakunta katsoo, ettei asiakkaan voida katsoa huolimattomuudestaan laiminlyöneen pankkitunnusehtojen mukaisia velvollisuuksiaan käyttäessään tunnuksiaan tekstiviestissä olleesta linkistä avautuneilla sivuilla näkemänsä ja käsittämänsä perusteella niiden tavanomaisessa käyttötarkoituksessa tunnistautuakseen viranomaisen palveluun.
Pankkilautakunta kuitenkin katsoo, että saatuaan tavanomaisesta tunnistautumistilanteesta poikkeavalla tavalla pankin mobiilisovelluksen aktivointikoodin sisältäneen tekstiviestin asiakkaan olisi tullut - erityisesti viestin sisältö huomioiden - ymmärtää kyseenalaistaa saamansa yhteydenoton asianmukaisuus ja tarkoitus, ja jättää saamansa aktivointikoodi syöttämättä linkin kautta avautuneille verkkosivuille. Mikäli asiakas olisi tuossa vaiheessa esimerkiksi viestissä olleen kehotuksen mukaisesti ottanut itse yhteyttä sulkupalveluun taikka pankkiinsa tiedustellakseen menettelyn asianmukaisuutta, olisi tapauksessa asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta voitu välttyä.
Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Edelleen lautakunta on katsonut, että pankin vastuulla puolestaan on, että pankin asiakkaalle lähettämät viestit ovat sisällöltään ymmärrettäviä siten, ettei esimerkiksi huolelliselle pankkitunnustenhaltijalle pitäisi jäädä epäselväksi, missä tarkoituksessa pankin viestissä ollutta koodia käytetään.
Pankkilautakunta katsoo, että nyt käsiteltävänä olevassa tapauksessa pankin asiakkaalle lähettämä viesti on ollut sisällöltään informatiivinen, ja siinä kerrotaan asianmukaisesti mm., mitä tarkoitusta varten viestissä ollut koodi on ja mihin koodi tulee syöttää sekä varoitetaan huijausten mahdollisuudesta ja koodin syöttämisestä muualle kuin pankin mobiilisovellukseen. Asiakkaan mukaan hän ei osaa englantia eikä hän ole reagoinut viestiin, jota myös englannin kielen vuoksi on pitänyt epäilyttävänä.
Pankkilautakunta on jo edellä katsonut, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että asiakas on – asian kiistämisestään huolimatta – syöttänyt tekstiviestissä olleen aktivointikoodin rikollisten luomille valesivuille. Ratkaisukäytännössään Pankkilautakunta on vakiintuneesti katsonut, että mikäli asiakas ei kielimuurin vuoksi ymmärrä tai voi olla varma, mihin esimerkiksi pankin tekstiviestitse toimittama koodi on tarkoitettu, tulisi hänen huolellisesti toimiessaan keskeyttää asiointinsa ja olla esimerkiksi yhteydessä pankkiinsa varmistuakseen menettelyn tarkoituksesta ja asianmukaisuudesta. Pankkilautakunta katsoo tässäkin tapauksessa, että asiakkaan olisi vetoamastaan kielimuurista huolimatta ja myös kielimuurista johtuen tullut ymmärtää keskeyttää asiointinsa, koska hän ei ole voinut varmistua pankilta tekstiviestitse saamansa koodin käyttötarkoituksesta.
Yhteenvetona Pankkilautakunta katsoo, että asiakkaan syötettyä linkin kautta avautuneille sivuille pankkitunnustensa lisäksi pankin tekstiviestitse lähettämän koodin joko lukematta tekstiviestin sisältöä tai välittämättä siitä ettei ole ymmärtänyt pankin poikkeuksellisesti englannin kielellä lähettämän viestin sisältöä, on asiakkaan menettelyn kokonaisuutena katsottava osoittavan hänen suhtautuvan selvästi piittaamattomasti myös maksuvälineenä käytettävien pankkitunnustensa hallintaan ja käyttöön liittyviin turvallisuusriskeihin sekä poikkeavan selvästi ja olennaisesti siitä, mitä pankkitunnustenhaltijan huolelliselta menettelyltä vaaditaan. Näin ollen Pankkilautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan siten vastaavaan täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
Lopputulos
Edellä esitettyyn viitaten Pankkilautakunta ei suosita asiassa hyvitystä.
Pankkilautakunta oli yksimielinen.
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Hidén
Jäsenet:
Atrila
Ketola
Tervonen
Punakivi