Haku

FINE-80975-K4Y7L3

Tulosta

Asianumero: FINE-80975-K4Y7L3 (2026)

Asiaryhmä: Tilinkäyttö ja maksaminen

Ratkaisu annettu: 20.08.2026

Sähköinen tunnistaminen. Tunnistusvälineen oikeudeton käyttö. Tunnistusvälineen haltijan vastuun alkaminen. Luottosopimuksen solmiminen.

Tapahtumatiedot

Asiakas on vastaanottanut 23.7.2025 lastensuojelun nimissä lähetetyn tekstiviestin:
”Sinulle on kirjattu viesti lastensuojelusta. Voitte lukea ja vastata turvapostin kautta www.uusimaa-lasu.info”
Asiakas on viestissä olleen linkin kautta avautuneilla valesivuilla käyttänyt pankin B  tunnuksiaan tunnistautumistarkoituksessa. 

Rikolliset tunnistautuivat asiakkaan nimissä asiakkaan operaattorin verkkopalveluun ja liittivät uuden, asiakkaan nimissä olevan mobiilivarmenteen käytössään olevaan puhelinnumeroon. Kyseistä uutta mobiilivarmennetta käyttäen on tunnistauduttu 23.7.2025 pankin A palveluun ja haettu asiakkaan nimissä 15.000 euron luotto, jonka pankki on maksanut rikollisten luottohakemuksessa ilmoittamaan toisessa pankissa olleelle tilille.

Asiakas on tullut luotosta tietoiseksi saatuaan pankista A 6.8.2025 laskun koskien luoton ensimmäistä maksuerää.

Asiakkaan valitus

1. Lausuntopyyntö

Asiakas ei ole käsityksensä mukaan vastuussa oikeudettomasti hänen nimissään pankista nostetusta 15.000 euron käyttölainasta siihen liittyvine kuluineen ja korkoineen. Toissijaisesti asiakas katsoo, että hänen maksuvastuutaan tulee sovitella jäljempänä esitettävin perustein.

2. Tausta

Asiakas on 80-vuotias aktiivinen eläkeläinen. Hänen pääpankkina toimii pankki B, jossa hän hoitaa päivittäiset pankkiasiansa. Lisäksi asiakkaalle oli pankki A:ssa arvo-osuustili ja käyttötili. Käyttötili liittyi tämän arvo-osuustilin yläpitoon, eikä asiakas ollut käyttänyt mainittua käyttötiliä käytännössä yli vuosikymmeneen.

Asiakas oli 23.7.2025 lomalla, kun hän sai käytössään olevaan iPhoneen 23.7.2025 SMS-viestin: "Sinulle on kirjattu viesti lastensuojelusta. Voitte lukea ja vastata turvapostin kautta www.uusimaa-lasu.info". Asiakas oletti, että viesti liittyi hänen poikansa pojan 5-vuotiaaseen poikaan C, joka on siis asiakkaan pojanpojanpoika. Asiakas oli keskustellut C:n äidin D:n kanssa muutamaa päivää aiemmin siitä, että hän oli hakemassa isän päihdetaustan vuoksi pojalle yksinhuoltajuutta. Tässä keskustelussa asiakas ilmoitti, että hän oli valmis avustamaan ja tukemaan D:tä asiassa. Asiakkaan kokemuksen perusteella oli täysin luonnollista, että lastensuojelusta tuleva viesti oli salattu, minkä vuoksi hän ei osannut epäillä asiassa mitään. Asiakas ajatteli, että lastensuojelu kysyi häneltä aiheeseen liittyen isän suvun puolelta olevan lähiomaisen kannanottoa.

Tässä yhteydessä asiakas pyrki lukemaan mainittua viestiä käytössään olevilla pankin B pankkitunnuksilla. Tämä ei kuitenkaan onnistunut, sillä tunnistautumisprosessi palasi alkuun, minkä vuoksi asiakas yritti lukea viestiä pariin kertaan siinä kuitenkaan onnistumatta. Hän ajatteli epäonnistumisten syyksi mökillä ollutta heikkoa ja katkeilevaa nettiyhteyttä.

Viestin avaamisen epäonnistuminen jäi vaivaamaan asiakasta seuraavan yön aikana ja varhain aamulla hän harkitsi, että hän tiedustelisi asiaa D:ltä. Tällöin oli kuitenkin vielä liian varhaista soittaa, minkä vuoksi asiakas meni tutkimaan lastensuojelun nettisivuja. Tuossa yhteydessä hän sai sivustolta tiedon siitä, että lastensuojelua oli käytetty hyväksi nettihuijauksissa. Tämän jälkeen asiakas soitti välittömästi korttien sulkupalveluun ja kuoletti käytössään olleen pankin B pankki- ja luottokortin sekä verkkopankkitunnukset. Pankin B avauduttua asiakas soitti sinne ja kertoi asiasta sekä pyysi pankkivirkailijaa tarkastamaan, onko hänen tileillään tapahtunut mitään poikkeavaa ja oikeudetonta. Tässä yhteydessä kaikki käytiin huolellisesti läpi, myös tulossa olevat maksutapahtumat, ja kaikki näytti olevan kunnossa.

Asiakkaalle tuli 6.8.2025 postissa kaksi kirjettä, joista toinen oli tullut pankista A ja toinen pankista C. Pankin A kirjeessä oli lasku, joka koski pankin myöntämän 15.000 euron luoton ensimmäistä 286 euron määräistä maksuerää ja toisessa kirjeessä oli luottokortti ja selvitys siitä, että asiakkaalle oli avattu pankkiin C korttiin liitetty 10.000 euron luotollinen tili, jonka asiakas sai sittemmin suljettua ilman, että hänelle aiheutui asiassa vahinkoa. Pankista A ja C oli haettu siis oikeudettomasti luottoja asiakkaan nimissä.

Sittemmin pankki A on selvittänyt asiakkaalle, että hänen nimissään oli tehty 23.7.2025 verkossa 15.000 euron käyttölainaa koskeva hakemus. Asiakas oli tiedustellut pian 6.8.2025 jälkeen Telialta, Elisalta ja DNA:lta siitä, oliko hänen nimissään ollut tai voimassa mobiilivarmenteita. Tällöin asiakas sai vastaukseksi, ettei sellaisia ole, eikä sellaisia ollut myöskään ollut.

Pankin A syyskuussa 2025 antaman selvityksen mukaan käyttölainaa oli haettu vahvasti tunnistautuneena mobiilivarmenteella, joka oli Telian myöntämä. Erikseen kysyttäessä Teliasta ilmeni, että tällainen mobiilivarmenne oli liitetty pankille osoitetussa luottohakemuksessa mainittuun puhelinnumeroon, jolla ei ole siis mitään liityntää asiakkaaseen. Kyseistä mobiilivarmennetta ei ollut löytynyt aiemmin Teliasta, kun asiakas oli tiedustellut nimissään olevia mobiilivarmenteita eri operaattoreilta (Telia, Elisa ja DNA). Asiakkaalla itsellään ei ole ollut 23.7.2025 mobiilivarmennetta.

Jälkikäteen asiassa on käynyt selväksi, että henkilökohtainen mobiilivarmenne voidaan liittää käytännössä kenen tahansa henkilön puhelinliittymään (eli SIM-korttiin). Tämä tarkoittaa asiallisesti sitä, että mobiilivarmenne on kansalaisen kannalta varsin riskialtis tunnistamisväline, sillä sitä voi käyttää rajattomasti, kun taas oikeudettomasti urkittuja pankkitunnuksia on mahdollista käyttää vain saatujen tunnusten määrää vastaavasti.

Asiakas on tehnyt tapahtumista rikosilmoituksen 6.8.2025 siten, että poliisi on kirjannut asiassa asianimikkeiksi törkeä petos 23.7.-6.8.2025 ja identiteettivarkaus.

3. Lausuntopyyntöön liittyvät erilliset oikeudelliset kysymykset

3.1 Asiakkaan ja pankin välisestä sopimuksesta

Pankin mukaan asiakas ja pankki olisi tehneet sopimuksen käyttölainasta. Tämä ei pidä paikkaansa, sillä osapuolet eivät ole tehneet keskenään sopimusta. Asiassa on riidatonta, että mobiilivarmennetta on käytetty asiakkaan puolesta oikeudettomasti, jolloin asiassa ei ole syntynyt sopimusta asiakkaan ja pankin välillä. Tästä erillinen kysymys on se, onko asiakas vastuussa lainan määrästä vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain 27 §:n nojalla.

3.2 Tunnistusvälineen luovuttamisesta

Pankin mukaan asiakas olisi luovuttanut tunnuksensa kolmannen osapuolen käytettäväksi. Tältä osin pankki viittaa vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain 27 §:n 1 momentin 1) -kohtaan. HE 36/2009 todetaan luovuttamisesta seuraavaa:
"Luovutuksella tarkoitetaan säännöksessä vapaaehtoista hallinnan luovutusta, tapahtuipa se missä tarkoituksessa tahansa. Tunnistusvälineen haltijan voidaan katsoa ottavan riskin välineen väärinkäytöstä, vaikka hän luovuttaisi sen toiselle esimerkiksi vain säilytettäväksi. Tämän vuoksi hän voi joutua vastuuseen riskin toteutuessa. Säännöksessä tarkoitetusta luovutuksesta on kysymys vain silloin, kun tunnistusvälineen haltija tietoisesti luovuttaa juuri välineen hallinnan toiselle. Säännös ei siten koske esimerkiksi tilannetta, jossa tunnistusvälineen haltija luovuttaa toisen säilytettäväksi laukun, jossa tunnistusväline on. Jos tunnistusvälineen haltijan tällaista menettelyä pidetään huolimattomana, vastuu voi kuitenkin syntyä momentin 2 kohdan nojalla."
Asiakas ei ole luovuttanut tunnistusvälinettä säännöksen 1) -kohdan tarkoittamalla tavalla, sillä tunnistusvälineen käyttämistä tunnistautumisessa ei voida pitää lain tarkoittamana tunnistusvälineen luovuttamisena. Tämä ilmenee myös lain esitöistä.

3.3 Vastuu tunnistusvälineen oikeudettomasta käytöstä — asiakkaan huolimattomuuden aste

Asiakkaan turvaviestin avaamisessa käyttämiä pankin B pankkitunnuksia on mitä ilmeisimmin käytetty ensiksi siten, että asiakkaan nimissä on avattu toisen henkilön puhelinliittymään mobiilivarmenne Teliassa. Tämän jälkeen tällä mobiilivarmenteella on haettu ja saatu 15.000 euron vakuudeton kulutusluotto pankista A.

Asiakas viittaa vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain 27 §:än. Asiakas ei ole luovuttanut tunnistusvälinettä kenellekään lain 27 §:n 1 momentin 1 kohdassa tarkoitetulla tavalla, eikä hän ole laiminlyönyt 1 momentin 3 kohdassa mainitun ilmoituksen tekemistä.

Pankki A on vedonnut asiassa siihen, että asiakkaan huolimattomuus olisi ollut lain 27 §:n 1 momentin 2 kohdassa mainittua eli muuta kuin lievää huolimattomuutta. Pankki ei ole lähemmin ja konkreettisesti perustellut sitä, minkä vuoksi menettely olisi ollut muuta kuin enintään lieväksi katsottavaa huolimattomuutta. Pankki vetoaa epäilyttävään tunnistustapahtumaan yksilöimättä kuitenkaan konkreettisesti sitä, mikä teki tunnistustapahtumasta sen mielestä epäilyttävän. Kyseessä ollut turvaviesti ei ollut sisällöltään (SMS-viestin muotoilu ja sisältö sekä domainin linkki ja verkkotunnus) millään tavalla epäilyttävä. Asiakkaan lankeaminen ansaan tässä tilanteessa johtui keskeisesti siitä, että hän osasi valituksessa kerrotulla tavalla odottaa viestiä lastensuojelusta hänen pojanpojanpoikansa tilanteen vuoksi.

Nykypäivänä moninaiset toimijat lähettävät asiakkailleen asiointia koskevia ja linkkejä sisältäviä tekstiviestejä, mikä on tehnyt tämänkaltaisista yhteydenotoista arkipäiväisiä. Pankki ei ole tätä faktaa vastineessaan kiistänyt, vaan on vedonnut ylimalkaisesti pankkien ja viranomaisten neuvoihin. Asiakas ei ole ollut tietoinen tällaisista pankkien ja viranomaisten neuvoista. Linkkejä sisältävien tekstiviestien tavanomaisuus on osaltaan voinut vaikuttaa siihen, että asiakas ei ole osannut kyseenalaistaa tekstiviestin asianmukaisuutta varsinkin, kun huomioidaan asiakkaan pojanpojanpojan tilanne. Asiakas toteaa SMS-viestin muotoilun ja sisällön olleen linkin domainin ja verkkotunnuksen perusteella sellainen, ettei asiakas ole voinut mistään päätellä sitä, ettei viesti ollut tosiasiallisesti lastensuojeluviranomaisten lähettämä.

Pankin mukaan asiakkaan olisi tullut noudattaa suomalaisten pankkien ja viranomaisten neuvoja turvallisen verkkoasioinnin osalta. Asiakas ei tiedä, mihin neuvoihin pankki tältä osin vetoaa ja asiakas kiistää tällaisen yleisen neuvon olemassaolon. Pankin viittaukset eivät liity konkreettisesti millään tavalla nyt käsillä olevaan tapaukseen ja sen olosuhteisiin, sillä tässä asiassa ei ole kyse siitä, että asiakas olisi käyttänyt verkkopankkiaan. Pankin viittaamissa ohjeissa ei käsitellä lainkaan tämäntyyppistä tilannetta

Asiakas katsoo, ettei hänen menettelyssään ole ilmennyt mitään sellaista, joka antaisi aiheen arvioida hänen huolimattomuuttaan lievää suurempana.

3.4 Asiakas ei ole saanut velkasuhteen perustuvia varoja itselleen

Asiakkaan ja pankin A välinen velkasuhde myönnetyn kulutusluoton osalta olisi syntynyt asiakkaan käsityksen mukaan vasta siinä vaiheessa, jos pankki olisi maksanut myönnetyn velan asiakkaalle eli käytännössä hänen tililleen. Näin ei ole koskaan tapahtunut, sillä luotto on maksettu jonkun toisen henkilön tilille pankin A ulkopuolelle. Pankki maksoi varat lainahakemuksessa mainitulle tilille FIxx xxxx xxxx xxxx 94. Pankin huolimattomuutta varojen saajan osalta ilmentää se, että hakemuslomakkeessa ei ollut edes tiedusteltu siitä, kenen tilistä oli kyse. Pankki on ilmeisesti olettanut, että kyseessä olisi ollut asiakkaan tili.

Vastuullisen luotonantajan tulisi rahoitusalaa koettelevien huijausten aikakaudella varmistua siitä, että luotto maksetaan tosiasiallisesti velalliselle. Tältä osin ei ole riittävää, että pankki luottaa epämääräisessä luottohakemuksessa mainitun tilin kuuluvan velalliselle siitäkään huolimatta, että hakemus oli tehty vahvasti tunnistautuneena.

Sakari Wuolijoen artikkelissa Verkkopankkitoiminnan oikeudellinen sääntely (LM 2/2005 s. 234¬258) todetaan sivulla 256 seuraavaa:

"Velkakirjalain (622/1947, jäljempänä VKL) säännöksistä helposti pääteltäviä velkakirjan tunnusmerkkejä ovat velkasitoumus, kirjallinen muoto ja rahamääräisyys. Oikeuskirjallisuudessa velkakirjan tunnusmerkkeinä on lisäksi pidetty yksipuolisuutta, ehdottomuutta ja abstraktisuutta, jolla on tässä yhteydessä tarkoitettu velkasitoumuksen riippumattomuutta sen oikeusperusteesta, esimerkiksi velaksiannosta. Abstraktisuus ei kuitenkaan merkitse sitä, ettei velallinen voisi esittää velkakirjan oikeusperustetta koskevia väitteitä. Pankin luotonannon kannalta velkakirjan abstraktisuudella ja oikeusperustetta koskevilla niin sanotuilla valuuttaväitteillä ei ole suurta merkitystä, koska pankki pystyy tilijärjestelmän ansiosta lähes aina todistamaan velkakirjan oikeusperusteen oikeaksi." 

Janne Kaiston ja Tapani Lohen teoksessa Johdatus varallisuusoikeuteen todetaan s. 173-174 seuraavaa:
"Tavallisten velkakirjojen saamisoikeuden hyödyntämisen rajoitukset tulevat selvästi esille velkakirjan siirron oikeusvaikutuksia koskevassa sääntelyssä. VKL 27 §:ssä säädetään, että tavallisen velkakirjan siirto ei pääsääntöisesti tuota uudelle velkojalle parempaa oikeutta velalliseen nähden kuin mikä siirtäjällä itsellään oli. Edes siirronsaajan vilpitöntä mieltä ei pääsääntöisesti suojata. Velkakirjan allekirjoittanut A saattaa siis olla maksuvelvollisuudesta vapaa esimerkiksi sillä perusteella, että hän ei vastoin sopimusta ollut saanut B:Itä tämän lainaksi lupaamaa 10 000 euroa tai että hänen antamansa maksusitoumus oli pätemätön OikTL 3 luvussa säädetyllä perusteella (kuten A:han kohdistetun pakon tai petollisen viettelyn johdosta). Tämä velallista suojaava sääntö soveltuu myös tilanteissa, joissa velkasuhteesta ei ole olemassa velkakirjaksi luonnehdittavaa dokumenttia."

Velkakirjalaissa on myös säädetty siitä mahdollisuudesta, että velallinen tekee velkojaa vastaan väitteen siitä, että hän ei ole saanut velkasuhteen perustuvaa rahamäärää (eli sovittua vastiketta). Väite on tehokas sekä tavallisten että juoksevien velkakirjojen osalta alkuperäistä velkojaa kohtaan ja velkakirjalain 15 §:n nojalla väite ei ole kuitenkaan tehokas sellaista uutta velkojaa kohtaan, joka on saanut luovutuksen perusteella vilpittömässä mielessä haltuunsa juoksevan velkakirjan. Tässä asiakkaan tapauksessa pankki A on ollut alkuperäinen velkoja ja asiakas on oikeutettu tekemään häntä vastaan väitteen siitä, että hän ei ole saanut velkasuhteen mukaista vastiketta haltuunsa.

Asiassa on riidatonta, että pankki A maksoi varat jonkun muun henkilön tilille kuin asiakkaan tilille eikä asiakas tiedä vieläkään, kenen tilille varat maksettiin. Varat on poliisin mukaan siirretty ulkomaille siten, että niitä voidaan pitää lopullisesti menetettyinä.

Pankki A ei ole luottoa nostettaessa varmistunut mitenkään siitä, että asiakas olisi saanut luottoa vastaavat varat esimerkiksi siten, että varat olisi maksettu asiakkaan pankki A:ssa olleelle tilille. Mikäli varat olisi maksettu asiakkaan tilille pankki A:han, ei niitä olisi voinut siirtää asiakkaan vahingoksi pois tililtä mobiilivarmenteella.

Edellä mainitut seikat huomioiden asiakkaalla ei ole velvollisuutta maksaa pankille A 15.000 euron velkaa siihen liittyvine kuluineen ja korkoineen.

3.5 Lainahakemuksessa mainittujen varojen siirtäminen toiseen pankkiin pelkällä mobiilivarmenteella

Julkisuudessa on korostettu voimakkaasti sitä, että pankkitunnuksia ei olisi suuremman riskin vuoksi järkevää käyttää tunnistautumiseen. Tunnistautumisen osalta julkisuudessa on korostettu sitä, että mobiilivarmenne on siihen parempi ja turvallisempi, koska mobiilivarmenteella ei pysty oikeudettomasti tekemään tilisiirtoja. Tältä osin tilanne tässä asiassa vaikuttaa kuitenkin nurinkuriselta johtuen siitä, että tilisiirto on käytännössä tehty mobiilivarmenteella, sillä pankki A on hyväksynyt mobiilivarmenteella tehdyn luottohakemuksen ja luottopääoman siirron toiseen pankkiin ja sellaiselle tilille, jonka saajaa pankki A ei väitteensä mukaan ole pystynyt edes itse varmentamaan silloin, kun maksu tehtiin.

Mobiilivarmenteesta on todettu, että sillä ei voi tunnistaa itseään pankkipalveluissa, mutta sitä voi käyttää lähes kaikissa muissa julkisissa ja yksityisissä verkkopalveluissa. Mobiilivarmenteella ei voi myöskään kirjautua pankkien verkkopalveluihin eli pankkitunnuksia tarvitaan edelleen pankkiasiointiin. Tässä asiassa on keskeisesti kyse siitä, onko pankki A voinut siirtää lainahakemuksessa mainitut varat pois pankin varallisuuspiiristä lainahakemukseen tehdyn kirjauksen perusteella pelkällä mobiilivarmenteella.

Asiakas ei ole antanut maksupalvelulain mukaista suostumusta sille, että varat oli siirretty asiakkaan varallisuuspiirin ulkopuolelle. Mikäli pankki A on siirtänyt varat oman ja asiakkaan varallisuuspiirin ulkopuolelle vastoin voimassa olevan oikeuden säännöksiä, ei asiakas voi olla vastuussa luotosta.

3.6 Asiakkaan maksuvastuuta tulee joka tapauksessa sovitella

Siltä varalta, että asiakkaan katsottaisiin vastoin hänen omaa käsitystään kuitenkin olevan vastuussa pankista A nostetusta luotosta, tulisi hänen maksuvastuutaan kuitenkin sovitella merkittävästi sillä perusteella, että pankki A on toiminut asiassa huolimattomasti seuraavalla tavalla.

Pankki A ei ole tunnistanut asiassa luoton oikeudetonta hakemista ja identiteettivarkautta, vaikka sen olisi tullut se havaita luottohakemuksessa oleva puhelinnumero ja sähköpostiosoite huomioiden. Pankki A on voinut asiakastiedoistaan ja julkisista tiedoista muutoinkin selvittää sen, että lainahakemuksessa mainittu puhelinnumero ja sähköpostiosoite eivät olleet asiakkaan käytössä. Pankki A on niin ikään laiminlyönyt varmistua siitä, että luotto olisi maksettu asiakkaalle. Lainahakemuksessa on mainittu puhelinnumero ja sähköpostiosoite ei kumpikaan siis liity mitenkään asiakkaaseen, mihin seikkoihin pankin A olisi tullut asiakkaan käsityksen mukaan kiinnittää huomiota.

Matkapuhelinnumeroa vastaavan liittymän tiedot ovat olleet numeropalvelun mukaan jonkun toisen. Myös sähköpostiosoite on asiakkaan käsityksen mukaan epäilyttävä, eikä asiakkaan pankin A asiakastiedoissa tai julkisista lähteistä ilmene mistään, että mainittu sähköpostiosoite olisi ollut asiakkaan käytössä. Lainahakemuksessa mainittu pankkitili ei sekään kuulunut asiakkaalle, eikä pankin A hakemuslomakkeessa ollut edes kysytty siitä, kenen tilistä oli kyse.

Pankin mukaan sillä "ei ole ollut syytä epäillä, että lainan hakija olisi ollut muu kuin asiakas itse". Väite ei pidä paikkaansa, kun otetaan huomioon että edellä todettu. Pankki on myöntänyt, että luottohakemuksen puhelinnumero ja sähköpostiosoitteet eivät vastanneet pankin asiakastietoihin asiakkaasta tallennettuja tietoja, mikä kertoo pankin huolimattomuudesta asiassa.

Pankin mukaan sillä ole ollut erillistä velvollisuutta ryhtyä lisätoimenpiteisiin hakijan henkilöllisyyden varmistamiseksi, ellei riskiperusteinen arvio tai muut olosuhteet anna aihetta epäillä tunnistamisen luotettavuutta. Asiakas on sitä mieltä, että luottovarojen maksaminen pankin ulkopuolelle osoittaa asiassa konkreettisesti sen, että pankki oli laiminlyönyt omat velvollisuutensa, koska yhtiöllä ei ollut mitään objektiivista tietoa siitä, että kysymyksessä olisi ollut asiakkaan tili.

Pankin mukaan luottohakemuksen käsittely oli siirtynyt 23.7.2025 pankin toimihenkilön suorittamaan manuaaliseen käsittelyyn. Vaikutelmaksi jää, että pankki pyrkii esittämään asian siten, että se ei tietäisi itsekään sitä, minkä vuoksi oikeudettomasti tehty erityisen epäluotettavaksi katsottava hakemus siirtyi automatisoidusta prosessista manuaaliseen käsittelyyn. Asiassa esille tulleet seikat osoittavat selvästi sen, että pankki on ollut huolimaton omassa prosessissaan. Manuaalisessa käsittelyssä oli käynyt ilmi, että 80-vuotiaalla Asiakas oli kaksi luottolimiittiä yhteismäärältään 8.500 euroa siten, että limiiteistä oli käytössä 121 euroa. Tässä yhteydessä pankin on täytynyt myös havaita se, että Asiakas ei ollut käyttänyt pankin palveluja aktiivisesti viimeisimpään 10 vuoteen. Nämä tiedot yhdistettynä luottohakemuksessa olleisiin epämääräisiin tietoihin osoittaa pankin huolimattomuutta asiassa. Asiakkaan taustan omaava henkilö mainituille taustatiedoilla ja luottolimiiteillä ei todennäköisesti hakisi pankista huomattavan kallista käyttöpääomalainaa. Pankilla ei ole ollut käytettävissään tietoja asiakkaan menoista ja varoista.

Pankin huolimattomuutta ilmentää myös se seikka, että asiakkaan mobiilivarmennetta oli saman rikollisen toimesta yritetty käyttää luottojen saamiseen myös kolmelta muuta luotonantajalta. Näistä rikollinen ei ollut onnistunut saamaan varoja itselleen, mikä kuvaa sitä, että pankin toiminta ei ole vastannut normaalia alalla noudatettavaa huolellisuutta.

Pankin vastine

Asiakas pyytää ratkaisusuositusta tapauksessa, jossa asiakkaan nimissä on haettu 15.000 euron vakuudeton käyttölaina pankista.

Käyttölainan yleisten ehtojen mukaisesti käyttölainasopimus koostuu yleisten ehtojen lisäksi hakijan allekirjoittamasta ja pankin hyväksymästä hakemuksesta tai asiakkaan allekirjoittamasta luottosopimuksesta sekä kulloinkin voimassa olevasta hinnastosta. Tässä tapauksessa käyttölaina on haettu pankin A sähköisessä hakemuskanavassa 23.7.2025 klo 15.58 ja hakemuksessa tunnistauduttiin ja hakemus allekirjoitettiin hakijan vahvalla sähköisellä tunnistusvälineellä, mobiilivarmenteella.

Mobiilivarmenne on aktivoitu Telian kautta ja täyttää lain vaatimukset vahvasta tunnistautumisesta. Pankki A on siis luottosopimuksen tekemisen yhteydessä todentanut hakijan henkilöllisyyden lain edellyttämällä tavalla vahvalla sähköisellä tunnistamisella. Koska mobiilivarmenne täyttää ne vaatimukset, jotka laki asettaa vahvalle sähköiselle tunnistamiselle, tulee pankin voida luottaa mobiilivarmenteeseen tunnistusvälineenä. Hakemuksella osoitteeksi ilmoitettiin lisäksi hakijan osoite, jonne käyttölainaa koskevat laskut on niin ikään lähetetty.

Asiakas katsoo, ettei hän ole vastuussa hänen nimissään nostetusta käyttölainasta. Pankille A annetun selvityksen asiakas on saanut tuntemattomalta taholta linkin ja käyttänyt viestissä olevaa linkkiä kirjautuakseen palveluun tunnistautumista varten. Syötettyään pankin B myöntämät verkkopankkitunnukset linkistä avautuneelle sivustolle, ulkopuolinen henkilö on saanut haltuunsa asiakkaan verkkopankkitunnukset. Suomalaisen operaattorin kautta asiakas voi vahvan tunnistautumisen avulla aktivoida muun muassa mobiilivarmenteen, joka toimii vahvana tunnistautumisvälineenä ja jonka avulla on mahdollista tehdä ja allekirjoittaa käyttölainalainahakemus. Asiakas on mahdollistanut mobiilivarmenteen käyttöönoton syöttäessään verkkopankkitunnuksensa, asiakkaan valituksen mukaan jopa useamman kerran, linkin kautta avautuvalle tunnistautumissivustolle ja luovuttanut tätä kautta tunnuksensa kolmannen osapuolen käytettäväksi.

Asiakkaan valituksen mukaan asiakas on soittanut pankkiin B ja sulkenut pankin B verkkopankkitunnukset seuraavana päivänä siitä, kun hän on luovuttanut verkkopankkitunnuksensa kolmannelle osapuolelle tekstiviestin kautta asiakkaalle lähetetyn linkin kautta. Tätä ennen ilmeisesti näitä pankkitunnuksia on kuitenkin käytetty mobiilivarmenteen aktivoimiseksi ja käyttölainan hakemiseksi. Asiakas on ilmoittanut pankille A riidanalaisesta käyttölainasta 6.8.2025, kaksi viikkoa sen jälkeen, kun käyttölainaa on haettu. Hakemuksen vastaanottamisen ja hyväksymisen yhteydessä pankilla A ei ole ollut syytä epäillä, että lainan hakija olisi ollut joku muu kuin asiakas itse. Pankilla A ei ole mahdollisuutta tarkemmin tutkia, milloin ja miten mobiilivarmenne on otettu käyttöön, koska käyttöönotossa ei ole käytetty pankin A myöntämiä verkkopankkitunnuksia.

Käyttölaina on maksettu hakemuksessa ilmoitetulle pankkitilille, joka ei ole pankilla A ja tästä syystä pankilla ei ole ollut mahdollisuutta, eikä lakiin perustuvaa velvollisuutta, tarkistaa, että maksun vastaanottaja on sama kuin lainan hakija. Tilinumeron ja maksunsaajan nimen vastaavuuden tunnistaminen ja tätä kautta vastaavuuden tarkistaminen hakijan nimen osalta on ollut mahdollista vasta 9.10.2025 alkaen, EU:n pikamaksuasetuksen myötä. Pankki A ei ole edellyttänyt tai edellytä, että käyttölainan saadakseen hakijalla tulee olla tili pankissa A tai että luotto voidaan maksaa vain pankissa A olevalle tilille. Luotto voidaan myöntää ja rahat maksaa myös muussa suomalaisessa pankissa olevalle tilille, jonka hakija ilmoittaa allekirjoittaessaan käyttölainahakemuksen. Pankki on pyytänyt maksun palautusta vastaanottajapankista, mutta on saanut kielteisen vastauksen palautuspyyntöön.

Asiakkaan mukaan pankin A olisi tullut tunnistaa luoton oikeudeton hakeminen huomioiden hakemuksella ilmoitettu puhelinnumero ja sähköpostiosoite. Vaikka puhelinnumero ja sähköpostiosoite eivät ole vastanneet pankin A asiakastietoihin tallennettuihin tietoihin, asiakkaalla on hyvin voinut olla useampi puhelinnumero sekä sähköposti käytössään, eikä pankilla ole ollut syytä epäillä hakemuksessa annettuja tietoja, kun ne on annettu vahvasti tunnistettuina. Pankilla ei ole lakiin tai käyttölainaehtoihin perustuvaa velvollisuutta verrata asiakkaan lainahakemuksessa annettuja tietoja mahdollisiin pankin järjestelmissä ennestään oleviin tietoihin.

Pankki haluaa korostaa, että tapauksessa asiakkaan nimiin on tehty luottosopimus, jolloin asiakkaan ja pankin välillä on luottosopimus. Asiakkaan väite siitä, että asiassa ei olisi syntynyt sopimusta asiakkaan ja pankki välille, ei näin ollen pidä paikkaansa.

Tilanteessa pankki katsoo, että asiakas vastaa pankkitunnustensa oikeudettomasta käytöstä ja luottosopimukseen perustuvasta velasta, sillä sopimus on vahvistettu asiakkaan sähköisellä tunnistusvälineellä ja tunnistusväline on joutunut kolmannen osapuolen haltuun ja mahdollistanut tunnistusvälineen oikeudettoman käytön asiakkaan sellaisen huolimattomuuden seurauksena, jonka ei voida katsoa olevan lievää.

Pankki haluaa korostaa, että asiakkaan tulee varmistua siitä, missä yhteydessä ja mihin tarkoitukseen tunnuksia käytetään, riippumatta siitä, onko kyse verkkopankkiin kirjautumisesta vai muusta pankkitunnuksilla tapahtuvasta tunnistautumisesta.

Asiakkaan henkilöllisyys on luottoa haettaessa todennettu mobiilivarmenteella, joka täyttää lain vaatimukset vahvasta sähköisestä tunnistautumisesta. Pankki on siis luottosopimuksen tekemisen yhteydessä todentanut asiakkaan henkilöllisuuden lain edellyttämällä tavalla. Koska mobiilivarmenne täyttää ne vaatimukset, jotka laki asettaa vahvalle sähköiselle tunnistamiselle, tulee pankin voida luottaa mobiilivarmenteeseen tunnistusvälineenä. Tällaisessa tilanteessa pankilla ei ole erillistä velvollisuutta ryhtyä lisätoimenpiteisiin hakijan henkilöllisyyden varmistamiseksi, ellei riskiperusteinen arvio tai muut olosuhteet anna aihetta epäillä tunnistamisen luotettavuutta.

Tili, jolle luottosopimukseen perustuvat varat maksettiin, oli niin ikään ilmoitettu pankille vahvasti tunnistautuneena. Pankin käyttölainaa voi hakea myös sellainen asiakas, jolla ei ole tiliä pankissa, eikä käyttölainan saamisen edellytyksenä ole, että varat maksettaisiin pankissa olevalle tilille. Se, että luotto on nostettu sellaiselle asiakkaan nimissä tehdyssä luottosopimuksessa ilmoitetulle tilille, joka ei ole ollut pankin tili tai että pankki ei ole edellyttänyt, että varat maksettaisiin pankissa olevalle tilille, ei ole sellainen seikka, joka osoittaisi pankin laiminlyöneen velvollisuutensa asiakasta tunnistettaessa ja luottoa myönnettäessä.

Asiakas on vedonnut siihen, ettei häntä ole ohjeistettu turvallisesta verkkoasioinnista tai ettei hän ole ollut tietoinen vastaavista huijauksista. Pankki ja viranomaiset ovat aktiivisesti tiedottaneet asiakkaita, miten verkossa tulisi asioida turvallisesti. Asiakkaalle on esim. viimeisten viiden vuoden aikana lähetetty asiasta useampi viesti verkkopankkiin ja pankki on tiedottanut asiasta yleisesti myös kotisivuillaan. Asiakkaalle tämän omaan verkkopankkiin lähetetyissä viesteissä on nimenomaisesti varoitettu muun muassa siitä, että verkossa luodaan huijaussivustoja, joiden tavoitteena on päästä käsiksi asiakkaan pankkitunnuksiin ja korostettu muun muassa sitä, että verkkopankkiin ei tulisi koskaan kirjautua viesteissä olevien linkkien kautta. Pankki on lisäksi lähettänyt asiakkaalle kuukauden välein, vuoden 2023 lopusta alkaen, herätteen verkkopankkiin/mobiilipankkiin, jossa ohjataan asiakas lukemaan vinkeistä turvalliseen asiointiin liittyen. Toisin kuin asiakas väittää, asiakkaalle on siis nimenomaisesti lähetetty turvalliseen verkkoasiointiin liittyen ohjeita ja lisätietoja, joista asiakkaan on voitu olettaa olleen tietoinen.

Verkkopankkiin siirtymisellä tarkoitetaan yleisesti tilanteita, joissa verkkopankkitunnuksia käytetään tunnistautumiseen. Tässä tapauksessa asiakas on käyttänyt pankin B myöntämiä verkkopankkitunnuksia tunnistautuessaan useampaan kertaan huijaussivustolle, jonne asiakkaalle oli lähetetty linkki, ja tätä kautta ulkopuolinen henkilö on päässyt käsiksi asiakkaan tunnistusvälineisiin. Asiakkaalle pankin A toimesta lähetetyissä viesteissä on nimenomaisesti varoitettu muun muassa huijaussivustoista, joiden tavoitteena on päästä käsiksi asiakkaan pankkitunnuksiin. Tästä johtuen pankki katsoo turvallisen verkkoasioinnin osalta asiakkaalle annettujen ohjeistusten ja viestien olevan olennainen seikka arvioitaessa asiakkaan huolellisuutta.

Tämän lisäksi mediassa nostetaan myös säännöllisesti esiin huijaustapauksia ja varoituksia, joten ongelman olemassaolosta, laajuudesta ja huijareiden käyttämistä toimintatavoista tiedotetaan myös yleisesti kansalaisille.

Asiakas on hänelle tuntemattoman linkin kautta syöttänyt tunnistetietonsa useamman kerran, ja sitä kautta mahdollistanut pankkitunnusten joutumisen kolmannen osapuolen haltuun. Hän on kertomansa mukaan jäänyt epäilemään kyseisen linkin aitoutta ja tarkistanut asian seuraavana päivänä. Pankin näkemyksen mukaan asiakas ei ole reagoinut asiassa riittävän nopeasti vaan hänen olisi tullut alkaa selvittää asiaa ja sulkea pankkitunnuksensa viipymättä epäiltyään linkin aitoutta ja huijauksen mahdollisuutta.

Pankkilautakunnan lisäselvityspyyntö

Alla vielä selvennykset Pankkilautakunnan pyytämiin lisäkysymyksiin liittyen luoton hakemisen etenemiseen sekä toteutettuun luottokelpoisuuden arviointiin:

1) Miten rikollisen asiointi ja luoton hakeminen pankin verkkopalvelussa on käytännössä edennyt

Luotto on haettu pankin sähköisessä hakemuskanavassa 23.7.2025 klo 15.58 käyttämällä asiakkaan nimissä rekisteröityä Mobiilivarmennetta. Hakemus siirtyi manuaaliseen käsittelyyn, jossa toimihenkilö on tarkistanut hakemuksen tiedot ja myöntänyt luoton 23.7.2025.

Hakemus siirtyi manuaaliseen käsittelyyn, sillä asiakkaan kykyä täyttää luottosopimuksen mukaiset velvoitteensa ei voitu todeta riittävällä tavalla puhtaasti automatisoidun prosessin pohjalta. Tällainen siirtymä voi johtua useiden tekijöiden kokonaisvaikutuksesta — luottokelpoisuutta arvioidaan kokonaisuutena. Pankilla on käytössään omat luoton myöntämisessä käyttämänsä periaatteet ja sääntelyn nimenomaisesti edellyttämien seikkojen lisäksi pankki käyttää kuluttajan luottokelpoisuuden arvioinnissa apuna myös tiettyjä tilastollisia arviointimenetelmiä, joiden avulla luottoa hakevan asiakkaan maksukykyä ennustetaan.

2) Mitä tietoja tekijä on luottohakemuksessaan pankille ilmoittanut

Tekijä on tunnistautumisen jälkeen syöttänyt luottohakemuksen käsittelyyn tarvittavat tiedot, jotka näkyvät täytetystä hakemuksesta.

3) Miten pankki on luoton myöntämisen yhteydessä täyttänyt kuluttajansuojalain 7 luvun 14 ja 16 a §:ien mukaiset velvollisuutensa.

Pankilla on käytössä automatisoitu prosessi, jossa luottopäätösmoottori tarkistaa asiakkaan luottotiedot jo hakemusvaiheessa. Tarkistettavat luottotiedot käsittävät sekä negatiiviset luottotiedot eli Suomen Asiakastieto Oy:n rekisteristä saatavat maksuhäiriömerkinnät, että positiivisesta luottotietorekisteristä saatavat positiiviset luottotiedot. Automaattisessa prosessissa asiakkaan luottokelpoisuutta ja maksukykyä arvioidaan näiden rekistereistä haettujen tietojen ja asiakkaan hakemuksessa ilmoittamien tietojen pohjalta. Asiakkaan luottohakemus voidaan hylätä suoraan automaattisen tietojenkäsittelyn seurauksena, esimerkiksi mikäli asiakkaalla on maksuhäiriömerkintä tai tehty arviointi muuten suoraan osoittaa, että asiakas ei todennäköisesti kykenisi täyttämään luottosopimuksen mukaisia velvoitteitaan. Jos sitä, kykeneekö kuluttaja täyttämään luottosopimuksen mukaiset velvoitteensa ei voida arvioida riittävällä tavalla automatisoidun prosessin pohjalta, siirretään hakemuksen käsittely manuaaliseen käsittelyyn.

Pankki haluaa huomauttaa, että pankille luovutetaan positiivisesta luottotietorekisteristä ainoastaan laissa tarkemmin yksilöidyt tiedot. Näihin tietoihin ei kuulu tieto asiakkaan yksittäisen luoton kulloisestakin korkotasosta eikä pankilla näin ollen ole tietoa asiakkaan muilta luotonantajilta nostettujen lainojen korkotasosta. Korkotasoa ei voida myöskään yksinään pitää ratkaisevana tekijänä asiakkaan valitessa luotonantajaa. Käyttölainaa hakevat myös henkilöt, jotka eivät ole pankin aktiivisia asiakkaita ja aktiivinen asiakkuus pankissa ei ole edellytys luoton myöntämiselle. Asiakkaan passiivinen asiakkuus pankissa ei ole näin ollen peruste hakemuksen hylkäämiselle tai syy epäillä väärinkäyttöä.

Tässä tapauksessa hakemuksen käsittely siirtyi manuaaliseen käsittelyyn, jossa toimihenkilö tarkisti asiakkaan luottotiedot ja arvioi asiakkaan taloudellista tilannetta ja maksukykyä näiden sekä asiakkaan hakemuksessa ilmoittamien tietojen pohjalta.

Positiivisen luottotietorekisterin mukaan asiakkaalla oli kaksi luottolimiittiä yhteismäärältään 8500,00 euroa, josta käytössä oli 121 euroa. Asiakkaan maksuvara ja luoton takaisinmaksumaksukyky arvioitiin kokonaisuutena katsottuna riittäväksi asiakkaan ilmoittamien ja positiivisesti luottotietorekisteristä saatujen asiakkaan tulojen määrän ja jatkuvuuden (eläke) sekä asiakkaan menojen, velkojen ja varojen perusteella, eikä kokonaisarvion perusteella luoton myöntämiselle katsottu olevan estettä. Tässä yhteydessä selvitetään lisäksi maksukyvyttömyysriskiä hyödyntämällä pankin käyttämää luottopisteytysmenetelmää.

Hakemuksella annettuja tietoja verrattiin positiivisesta luottotietorekisteristä saatuihin tietoihin, eikä näissä ollut merkittäviä eroavaisuuksia. Näin ollen pankki katsoi, että tällä oli riittävästi tietoja sen varmistamiseksi, että asiakkaan hakemuksella antamat tiedot olivat oikeita, ja asiakkaan taloudellista asemaa voitiin arvioida näiden tietojen pohjalta riittävällä tasolla.

Pankki katsoi, että tehdyn luottokelpoisuuden arvioinnin perusteella asiakkaalle voitiin myöntää haettu luotto ja että kokonaisuutena katsottuna asiakas todennäköisesti täyttää luottosopimuksesta johtuvat velvoitteet luottosopimuksessa edelletyllä tavalla. Hakemuksen ohjautuminen manuaaliseen käsittelyyn ei sellaisenaan osoita, että hakemus olisi poikkeuksellinen tai epäilyttävä, vaan ainoastaan sen, että automaattisen tiedonkäsittelyn perusteella luottoa ei voida suoraan myöntää.

Pankki haluaa vielä erikseen huomauttaa, että tapauksessa on kysymys siitä, voidaanko asiakkaan katsoa toimineen sillä tavalla huolimattomasti, että hän vastaisi täysimääräisesti hänen nimiinsä pankkitunnusten oikeudettoman käytön seurauksena nostetusta luotosta. Asian arvioinnin kannalta ratkaisevaa ei siis ole se, millä yksityiskohtaisilla sisäisillä kriteereillä yksittäinen luottohakemus ohjautuu manuaaliseen käsittelyyn.

Yhteenveto

Käyttölaina on haettu asiakkaan vahvalla sähköisellä tunnistusvälineellä, ja lainan laskut on lähetetty asiakkaan kotiosoitteeseen. Jos asiakkaan tunnistusvälineitä (kuten verkkopankkitunnuksia tai mobiilivarmennetta) on käytetty ilman lupaa, asiakas on silti vastuussa tunnistusvälineellä hyväksytyn lainan takaisinmaksusta. Se, että joku on mahdollisesti käyttänyt asiakkaan tunnistautumisvälineitä ilman lupaa, ei vapauta asiakasta vastuusta maksaa luotto kokonaisuudessaan. Tunnistusvälineet ovat henkilökohtaisia, eikä kenelläkään muulla tulisi olla tietoa niiden säilytyspaikasta tai mahdollisuutta käyttää niitä. Tunnistuslain mukaan tunnistusvälineen haltija vastaa tunnusten oikeudettomasta käytöstä täysimääräisesti, jos hän on luovuttanut tunnukset tai niiden osan ulkopuoliselle tai jos tunnistusvälineen katoaminen, joutuminen oikeudettomasti toisen haltuun tai oikeudeton käyttö johtuu hänen huolimattomuudestaan, joka ei ole lievää. Asiakas on itse syöttänyt pankkitunnuksensa linkin kautta avautuneille sivuille ja menetellyt tavalla, joka on mahdollistanut pankkitunnusten joutumisen kolmannen osapuolen haltuun niin, että tunnuksilla on voitu aktivoida mobiilivarmenne ja mobiilivarmenteella on voitu hakea käyttölainaa ja hyväksyä sitä koskeva sopimus. Asiakkaan olisi pitänyt noudattaa suomalaisten pankkien ja viranomaisten neuvoja turvallisesta verkkoasioinnista, eikä hänen näin ollen olisi pitänyt käyttää hänelle tuntemattomalta henkilöltä tai taholta saatua linkkiä tunnistautuakseen. Mikäli asiakas ei olisi toiminut näin, tai jos hän olisi välittömästi sulkenut verkkopankkitunnuksiaan epäilyttävän tunnistustapahtuman yhteydessä, tunnuksia ei olisi voitu käyttää toisen vahvan tunnistusvälineen käyttöönottoon. Asiakkaan toiminta osoittaa huolimattomuutta, jota ei voida pitää lievänä.

Pankki A haluaa vielä lopuksi korostaa, että se, että asiakkaan nimissä on nostettu lainaa, ei johdu pankin huolimattomuudesta. Asiakas on luovuttanut tunnistautumisvälineensä ulkopuolisille, mikä on mahdollistanut tunnistusvälineiden väärinkäytön. Vaikka tilanne on valitettava, lainaa ei olisi voitu nostaa ilman asiakkaan tunnistetietoja, joihin ulkopuolisilla on ollut pääsy asiakkaan oman törkeän huolimattomuuden seurauksena.

Näillä perusteilla pankki A katsoo, että vastuu tunnistusvälineiden oikeudettomasta käytöstä ei ole pankilla ja asiakas vastaa täysimääräisesti siitä velasta, joka perustuu asiakkaan tunnistusvälineellä hyväksyttyyn luottosopimukseen.

Selvitykset

Valitusta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Kuvakaappaus asiakkaalle lastensuojelun nimissä lähetetystä tekstiviestistä 23.7.2025
- Kuvakaappaus numerotiedustelun tekstiviestivastauksesta asiakkaan hakuun
- Käyttöainahakemus ja sopimus (kertaluotto)
- Käyttölainan yleiset ehdot
- Luottolasku 29.7.2025
- Tutkintailmoitus (ilmoitusaika 6.8.2025 klo 17.30)
- Asiakkaan pankiltaan saamat viestit turvallisesta pankkiasioinnista

Ratkaisusuositus

Kysymyksenasettelu

Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on ensin arvioitava, vastaako asiakas rikollisten hänen tiedoin käyttöönsä saamasta mobiilivarmenteesta ylipäänsä, ja edelleen vastaako asiakas luotosta, jonka rikolliset ovat mobiilivarmenteella pankin A palveluun tunnistautuen asiakkaan nimissä hakeneet. Mikäli asiakas vastaa suhteessaan pankkiin A mobiilivarmenteen käytöstä ja nimissään haetusta luotosta, on lautakunnan edelleen arvioitava, voidaanko pankin katsoa laiminlyöneen velvollisuuksiaan luottoa myöntäessään ja luottoa pankin ulkopuolelle ja muulle kuin asiakkaalle maksaessaan sekä miten pankin mahdolliset laiminlyönnit vaikuttavat pankin oikeuteen periä rikollisten asiakkaan nimissä hakemaa luottoa asiakkaalta taikka antavat perusteen sovitella asiakkaan vastuuta.

Sovellettavat lainkohdat ja sopimusehdot

Vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain (tunnistuslaki) 2 § (Määritelmät.) mukaan

Tässä laissa tarkoitetaan:
[…]
6) tunnistusvälineen haltijalla luonnollista henkilöä ja oikeushenkilöä, jolle tunnistuspalvelun tarjoaja on sopimukseen perustuen antanut tunnistusvälineen;
[…]

Vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain (tunnistuslaki) 21 §:n (Tunnistusvälineen luovuttaminen hakijalle.) mukaan
Tunnistusvälineen tarjoajan on luovutettava tunnistusväline sen hakijalle siten kuin sopimuksessa on sovittu. Tunnistuspalvelun tarjoajan on varmistettava, ettei tunnistusväline joudu oikeudettomasti toisen haltuun välinettä luovutettaessa siten, että sähköisen tunnistamisen varmuustasoasetuksen liitteen kohdassa 2.2.2 vähintään korotetulle varmuustasolle säädetyt vaatimukset täyttyvät.

Lain 23 §:n (Tunnistusvälineen haltijan velvollisuudet.) mukaan
Tunnistusvälineen haltijan on käytettävä tunnistusvälinettä sopimuksen ehtojen mukaisesti. Haltijan on säilytettävä tunnistusvälinettä huolellisesti. Haltijan velvollisuus huolehtia tunnistusvälineestä alkaa, kun hän on vastaanottanut sen.
Tunnistusvälineen haltija ei saa luovuttaa välinettä toisen käyttöön.

Lain 25 §:n (Tunnistusvälineen peruuttamista tai käytön estämistä koskeva ilmoitus.) 1 momentin mukaan
Tunnistusvälineen haltijan on ilmoitettava tunnistusvälineen tarjoajalle tai tämän nimeämälle muulle taholle tunnistusvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä havaittuaan asian.

Lain 27 §:n (Tunnistusvälineen haltijan tunnistusvälineen oikeudetonta käyttöä koskevat vastuunrajoitukset.) mukaan
Tunnistusvälineen haltija vastaa tunnistusvälineen oikeudettomasta käytöstä vain, jos:
1) hän on luovuttanut tunnistusvälineen toiselle;
2) tunnistusvälineen katoaminen, joutuminen oikeudettomasti toisen haltuun tai oikeudeton käyttö johtuu hänen huolimattomuudestaan, joka ei ole lievää; tai
3) hän on laiminlyönyt ilmoittaa tunnistuspalvelun tarjoajalle tai sen ilmoittamalle muulle taholle tunnistusvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä sen havaittuaan.
Tunnistusvälineen haltija ei kuitenkaan vastaa tunnistusvälineen oikeudettomasta käytöstä:
1) siltä osin kuin tunnistusvälinettä on käytetty sen jälkeen, kun hän on ilmoittanut tunnistuspalvelun tarjoajalle tunnistusvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos tunnistusvälineen haltija ei ole voinut tehdä ilmoitusta välineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä sen havaittuaan sen johdosta, että tunnistuspalvelun tarjoaja on laiminlyönyt 25 §:n 2 momentissa tarkoitetun velvollisuutensa huolehtia siitä, että tunnistusvälineen haltijalla on milloin tahansa mahdollisuus tehdä kyseinen ilmoitus; tai
3) tunnistuspalvelua käyttävä palveluntarjoaja on laiminlyönyt 18 §:n 4 momentin tai 25 §:n 5 momentin mukaisen velvollisuutensa tarkastaa tunnistusvälineeseen liittyvän käyttörajoituksen olemassaolon tai tiedon välineen käytön estämisestä tai sulkemisesta.

Asian arviointi

Tapahtumienkulku

Pankkilautakunta katsoo asiassa riidattomaksi, että asiakas on saanut rikollisten lastensuojelun nimissä lähettämän tekstiviestin, jossa olleen linkin kautta avautuneilla rikollisten luomilla valesivuilla hän on käyttänyt pankin B pankkitunnuksiaan tunnistautumistarkoituksessa. Edelleen lautakunta katsoo selvitetyksi, että rikolliset ovat tässä yhteydessä päässeet tunnistautumaan asiakkaan nimissä operaattorin palveluun ja liittämään asiakkaan tiedoin myönnetyn mobiilivarmenteen käytössään olevaan puhelinnumeroon. Mobiilivarmennetta käyttäen rikolliset ovat tunnistautuneet asiakkaan nimissä pankin A palveluun ja hakeneet A:n nimissä luoton, jonka pankki A on maksanut toisessa pankissa olleelle rikollisten luottohakemuksessa ilmoittamalle tilille.

Selvyyden vuoksi lautakunta kiinnittää huomiota siihen, että asiakas on em. valesivuilla käyttänyt tunnistautumistarkoituksessa tunnistusvälineenä toimivia pankin B pankkitunnuksiaan. Rikolliset eivät kuitenkaan ole asiakkaan pankin B tunnuksin tunnistautuneet pankin A palveluun vaan operaattorin palveluun, jossa he ovat ottaneet käyttöön mobiilivarmenteen asiakkaan tiedoin. Rikollisten asiakkaan nimissä pankin A suuntaan tunnistautumisen tapahduttua asiakkaan nimissä haettua mobiilivarmennetta käyttäen, on asiassa asiakkaan ja pankin välisen vastuunjaon kannalta ratkaisevaa, vastaako asiakas tapahtuneesta mobiilivarmenteen oikeudettomasta käytöstä tunnistuslaissa säännellyn perusteella.

Pankkilautakunta katsoo asiassa riidattomaksi, että asiakas ei ole saanut haltuunsa tai käyttöönsä rikollisten hänen tiedoin operaattorilta hakemaa ja käyttöönsä saamaa mobiilivarmennetta eikä asiakas ole ollut tietoinen kyseisestä mobiilivarmenteesta ennen kuin pankki A on syyskuussa 2025 selvittänyt asiakkaalle käyttölainaa haetun vahvasti tunnistautuneena Telian myöntämällä mobiilivarmenteella. Asiakkaalla ei ole ollut tapahtuma-aikaan käytössään mobiilivarmennetta ja rikollisten käyttöönsä saama mobiilivarmenne on ollut uusi tunnistuslaissa tarkoitettu tunnistusväline.

Pankkilautakunta toteaa, että tunnistuslain 21 § mukaan tunnistuspalvelun tarjoajan on varmistettava, ettei tunnistusväline joudu oikeudettomasti toisen haltuun välinettä hakijalle luovutettaessa, ja lain säätämiseen johtaneen hallituksen esityksen (HE 36/2009) mukaan tunnistuspalvelun tarjoaja kantaa riskin, joka aiheutuu tunnistusvälineen lähettämisestä. Vastaavasti tunnistuslain 23 §:n mukaan tunnistusvälineen haltijan vastuu tunnistusvälineestä ja velvollisuus huolehtia tunnistusvälineestä alkaa, kun hän on vastaanottanut sen.

Tässä tapauksessa mobiilivarmenne on tunnistuslaissa tarkoitettu tunnistusväline ja asiakas laissa tarkoitettu tunnistusvälineen haltija, joka ei kuitenkaan ole vastaanottanut hänen nimissään tehtyyn sopimukseen perustuvaa uutta tunnistusvälinettä. Näin ollen hänen vastuunsa kyseisestä tunnistusvälineestä ei tunnistuslain 23 §:n perusteella ole alkanut eikä hän myöskään vastaa tunnistusvälineen oikeudettomasta käytöstä. Asiakas ei siten myöskään vastaa kyseistä uutta mobiilivarmennetta oikeudetta käyttäen hänen nimissään pankista A haetusta luotosta.

Lopputulos

Pankkilautakunta suosittaa pankkia luopumaan saatavan perinnästä ja palauttamaan asiakkaalle asiakkaan kyseiseen luottoon mahdollisesti tekemät suoritukset.

Pankkilautakunta oli yksimielinen.

PANKKILAUTAKUNTA

Puheenjohtaja Sillanpää                                    
Sihteeri Hidén        

Jäsenet:
Atrila
Piilo
Punakivi
Tervonen

Tulosta