Tapahtumatiedot
Asiakas on joutunut verkkourkinnan uhriksi. Asiakkaan tililtä on siirretty ulkopuolisen henkilön tilille yhteensä 4 994 euroa 2.8.2025 klo 2.59-4.41. Tilisiirrot on vahvistettu asiakkaan nimissä olleella pankin mobiilisovelluksella, joka on otettu käyttöön 10.7.2025 kello 15.33 rikollisen laitteessa. Asiakas on ollut lääkärissä 10.7.2025 muistiongelmien vuoksi, jossa hänet on ohjattu jatkotutkimuksiin. Asiakas on huomannut oikeudettoman käytön 4.8.2025 ja hänen verkkopankkitunnuksensa on suljettu 4.08.2025 kello 14.11.
Asiakkaan valitus
Asiakas vaatii pankkia korvaamaan 5 450 euroa.
Asiakkaalla oli tilillä varoja lainan takaisinmaksua varten, jotka hän oli siirtänyt sinne toiselta tililtään 1.8.2025. Pankin tietoturva on huonolla mallilla, koska kuka tahansa voi päästä asiakkaan tilille. Asiakkaalla ei ole sellaista puhelinta, joka on mainittu pankin vastauksessa.
Asiakas vetoaa muistisairauteensa ja sen aiheuttamaan sekavaan tilaansa.
Pankin vastine
Pankki kiistää asiakkaan vaatimuksen.
Asiakkaan omalla tilillä reklamoidut tapahtumat:
02.08.2025 kello 04.41 TILISIIRTO [saajan nimi] - 494,00 euroa
02.08.2025 kello 04.40 TILISIIRTO [saajan nimi] - 900,00 euroa
02.08.2025 kello 04.36 TILISIIRTO [saajan nimi] - 900,00 euroa
02.08.2025 kello 04.29 TILISIIRTO [saajan nimi] - 900,00 euroa
02.08.2025 kello 03.28 TILISIIRTO [saajan nimi] - 900,00 euroa
02.08.2025 kello 02.59 TILISIIRTO [saajan nimi] - 900,00 euroa
Asiakas kiistää itse tehneensä kyseisiä tapahtumia. Asiakkaan toimittaman liitteen perusteella asiakas on saanut sähköpostiinsa huijausviestin. Asiakas on kiistänyt vastanneensa viestiin tai tehneensä sen pyytämiä toimenpiteitä.
Reklamoidut tapahtumat on vahvistettu pankin mobiilisovelluksen tunnistamisella. Pankin mobiilisovellus, jolla tapahtumat on tehty, on ladattu käyttöön jo 10.7.2025 kello 15.33 laitteelle Infinix X660C. Pankki on lähettänyt 10.07.2025 kello 15.30 alla olevalla tekstiviestillä vahvistuskoodin asiakkaan puhelinnumeroon:
’’TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovelluksen], anna vahvistuskoodi 2299 laitteesi [mobiili] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]’’
Verkkopankkitunnukset on suljettu 04.08.2025 kello 14.11. Mobiilisovelluksen käyttöönottoon on tarvittu asiakkaan henkilökohtaiset verkkopankkitunnukset, eli verkkopankin käyttäjätunnus, salasana ja ainakin yksi satunnaisesti valittu tunnuslukutaulukon tunnusluku sekä tekstiviestillä lähetetty vahvistuskoodi. Pankilla ei ole tunnuslukutaulukoita tai niiden sisältämiä tunnuksia, jotka sivullinen voisi saada haltuunsa. Jotta pankin mobiilisovelluksen käyttöönotto uudella laitteella on ollut mahdollista, vahvistuskoodi on täytynyt palauttaa uudessa laitteessa olevaan pankin mobiilisovellukseen.
Pankin verkkopankkitunnukset ovat maksupalvelulain mukainen maksuväline. Maksupalvelulain 62 §:n mukaan maksupalvelun käyttäjä vastaa maksuvälineen oikeudettomasta käytöstä täysimääräisesti, jos maksupalvelun käyttäjä on toiminut tahallisesti tai törkeän huolimattomasti. Asiakas kiistää luovuttaneensa viestissä mainittua vahvistuskoodia. Jotta pankin mobiilisovelluksen käyttöönotto uudella laitteella on ollut mahdollista, vahvistuskoodi on kuitenkin täytynyt palauttaa uudessa laitteessa olevaan pankin mobiilisovellukseen. Jos asiakas ei ole tehnyt oikeudettomaksi ilmoittamiaan tapahtumia itse, on hän todennäköisesti luovuttanut vahvistuskoodin huijaussivustolle tekstiviestissä olleesta kiellosta huolimatta sekä pankin digitaalisten palvelujen ehtojen kohdan 8.1 vastaisesti. Näin ollen pankki katsoo, että asiakas on toiminut maksupalvelulaissa tarkoitetulla tavalla törkeän huolimattomasti ja vastaavan oikeudettomista tapahtumista seuranneesta vahingosta täysimääräisesti.
Lisäksi pankki vetoaa kaikkeen asian neuvontavaiheessa todettuun ja siinä yhteydessä toimitettuihin liitteisiin, ml. pankin asiakkaalle antamiin reklamaatiopäätöksiin.
Selvitykset
Asiaa koskevan kirjeenvaihdon lisäksi lautakunnalle on toimitettu mm. seuraavat lisäselvitykset:
- Lääkärinlausunto 10.7.2025.
- Lääkärinlausunto 2.12.2025.
- Soveltuvat pankkitunnusehdot.
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko maksuvälineen oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt lain 53 § 1 momentin ja pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on. Asiassa on kyse erityisesti siitä, miten asiakkaan vetoama muistioireilu vaikuttaa tuottamusarviointiin.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1-2 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.
Maksuvälineen haltijan velvollisuus huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista alkaa, kun hän vastaanottaa ne.
Lain 54 §:n (Katoamisilmoitus.) 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Pankin digitaalisten palvelujen ja tunnistusvälineiden yleisten ehtojen (Pankkitunnusehdot) kohta, joka koskee asiakkaan vastuuta tunnistusvälineiden oikeudettomasta käytöstä maksuvälineenä vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.
Pankkitunnusehtojen Määritelmät -kohdan mukaan
Pankin tunnistusvälineitä ovat
· verkkopankkitunnukset, jotka koostuvat antamastamme käyttäjätunnuksesta, valitsemastasi henkilökohtaisesta salasanasta sekä tunnusluvusta, joka ilmenee tunnuslukutaulukosta.
· [Pankin mobiilisovelluksen] tunnistaminen, joka koostuu mobiililaitteeseen ladatusta sovelluksesta, valitsemastasi henkilökohtaisesta tunnusluvusta ja/tai biometrisestä tunnisteesta kuten sormenjäljestä tai kasvonpiirteistä. [Pankin mobiilisovelluksen] tunnistamisen voit ottaa käyttöösi [Pankin mobiilisovelluksessa].
Pankkitunnusehtojen Tunnistusvälineitä koskevat velvollisuutesi -kohdan Tunnistusvälineiden säilyttäminen -alakohdan mukaan
[…]
· Et saa käyttää verkkopankkitunnuksia verkkopankkiin kirjautumiseen, tunnistautumiseen tai muun pankkiasian hoitamiseen, jos linkki kirjautumissivulle on lähetetty sinulle sähköpostilla tai muulla sähköisellä tavalla.
[…]
Asian arviointi
Tapahtumatiedot
Pankki on tapauksessa esittänyt selvityksen tapahtumista ja siitä, mitä tietoja rikollisilla on täytynyt olla, jotta he ovat voineet aktivoida omalle laitteelleen asiakkaan nimissä olevan uuden pankin mobiilisovelluksen, jota käyttäen ko. tilisiirrot on tehty. Pankkilautakunnalla ei ole syytä epäillä pankin esittämän pankin järjestelmätietoihin perustuvan selvityksen paikkansa pitävyyttä.
Asiassa toimitetun asiakirja-aineiston perusteella asiakas on saanut 16.6.2025 sähköpostiviestin pankin nimissä, jossa on kerrottu tulevasta hyvityksestä. Tulevan hyvityksen on voinut hyväksyä klikkaamalla viestissä ollutta painiketta. Pankkilautakunta katsoo, että asiakas on päätynyt rikollisten luomille pankin verkkosivuilta näyttäville valesivuille em. sähköpostissa olleen linkin kautta ja että asiakas on käyttänyt verkkopankkitunnuksiaan ko. valesivuilla kirjautumistarkoituksessa. Rikolliset ovat näin tietoonsa päätyneillä asiakkaan pankkitunnustiedoilla aloittaneet asiakkaan nimissä olevan uuden pankin mobiilisovelluksen käyttöönoton omalle laitteelleen. Tämän johdosta pankki on lähettänyt asiakkaalle mobiilisovelluksensa aktivoinnin edellyttämän vahvistuskoodin sisältäneen tekstiviestin 10.07.2025 kello 15.30. Viesti on ollut seuraavanlainen:
’’TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovelluksen], anna vahvistuskoodi 2299 laitteesi [mobiili] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]’’
Pankkilautakunta katsoo, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että asiakas on syöttänyt myös tekstiviestitse saamansa koodin em. valesivuille. Koodin saatuaan rikolliset ovat voineet aktivoida käyttöönsä asiakkaan nimissä olevan pankin mobiilisovelluksen omalle laitteelleen 10.7.2025 kello 15.33 ja sovellusta käyttäen tehdä ko. oikeudettomat tilisiirrot 2.8.2025 klo 2.59-4.41. Asiakas on siirtänyt 1.8.2025 eli juuri ennen oikeudettomia tilisiirtoja tililleen varoja yhteensä 5 000 euroa lainan takaisinmaksua varten.
Asiakkaan menettelyn arviointi
Maksupalvelulain ja -direktiivin mukaisessa vastuunjaossa riskit maksuvälineen oikeudettomasta käytöstä kuuluvat lähtökohtaisesti palveluntarjoajalle. Vastuun täysimääräinen siirtyminen maksupalvelun käyttäjälle edellyttää tahallista tai törkeästä huolimattomuudesta johtuvaa maksupalvelulain 53 §:n 1 momentissa säädetyn huolellisuusvelvollisuuden laiminlyöntiä. Maksupalvelulain esitöissä todetun mukaan huolellisuusvelvollisuuden sekä törkeän huolimattomuuden arviointi ovat kokonaisharkintaa, jossa voidaan kiinnittää huomiota erityisesti vahinkoriskin suuruuteen ja varotoimenpiteiden toteuttamismahdollisuuteen. Toisen maksupalveludirektiivin johdanto-osan mukaan maksupalvelun käyttäjän mahdollisen huolimattomuuden tai törkeän huolimattomuuden arvioimisessa olisi otettava huomioon kaikki olosuhteet. Maksupalvelun käyttäjältä voidaan lain ja sen esitöiden mukaan edellyttää vain kohtuullisia varotoimenpiteitä.
Erityisryhmiin kuuluvien maksupalvelun käyttäjien osalta Pankkilautakunta toteaa, ettei maksupalvelulaissa ole vahingonkorvauslain 2 luvun 2 ja 3 §:ää vastaavaa nimenomaista säännöstä, joka mahdollistaisi maksupalvelun käyttäjän vastuun tuottamusarvioinnin jälkeisen kohtuullistamisen. Ottaen huomioon em. sekä maksupalvelulain ja -direktiivin mukaisen vastuunjaon maksuvälineen oikeudettomasta käytöstä aiheutuvista riskeistä, Pankkilautakunta katsoo, että maksupalvelulakia on sovellettava siten, ettei sen soveltaminen johda erityisryhmiin kuuluvien maksupalvelun käyttäjien kohdalla kohtuuttomaan lopputulokseen. Tämän vuoksi lautakunta ottaa kokonaisarvioinnissaan huomioon kaikki tapauksen olosuhteet.
Pankkilautakunta on aiemmin arvioinut useita hyvin samankaltaisia tapauksia, joissa asiakas on päätynyt valesivuille sähköpostissa olleen linkin kautta ja rikolliset ovat sitä kautta saamillaan pankkitunnustiedoilla ottaneet käyttöönsä asiakkaan nimissä olevan pankin mobiilisovelluksen. Pankkilautakunnassa on ollut arvioitavana myös sellaisia tapauksia, joissa pankin asiakkaalle lähettämä viesti on ollut samansisältöinen kuin nyt arvioitavana olevassa tapauksessa. Pankkilautakunta on esimerkiksi tuoreessa (29.1.2026 ratkaistu) ratkaisussaan FINE-73222-C5Y4K5 katsonut asiakkaan menettelyn osoittaneen maksupalvelulaissa tarkoitettu törkeää huolimattomuutta, kun asiakas oli tavanomaisessa tunnistautumistilanteessa saanut samanlaisen viestin pankin mobiilisovelluksen käyttöönotosta ja asiakas oli syöttänyt pankkitunnustensa lisäksi viestissä olleen mobiilisovelluksen aktivointikoodin verkkosivuille viestin sisältöä huomioimatta tai sitä lukematta. Lautakunta katsoi asiakkaan siten vastaavan täysimääräisesti pankkitunnustensa oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
Nyt arvioitavana oleva tapaus poikkeaa aiemmista vastaavista tapauksista siinä, että asiakas on vedonnut muistioireisiinsa ja toimittanut tapahtuma-ajan terveydentilastaan selvitystä lautakunnalle. Asiakas on sattumalta käynyt geriatrian erikoislääkärin vastaanotolla muistiarviossa samana päivänä kuin hän on joutunut verkkourkinnan uhriksi. Asiakas on toimittanut lääkärinlausunnon ko. päivän käynniltä ja myös myöhempiin tutkimuksiin (syyskuussa 2025 tehty laaja muistitutkimus sekä tapaaminen 18.11.2025) perustuneen lausunnon geriatrian erikoislääkäriltä. Toimitettujen lausuntojen perusteella asiakkaan hahmottamisessa, toiminnanohjauksessa, harkintakyvyssä ja kielellisessä sujuvuudessa on hieman heikentymää. Hänellä on todettu kognitiivinen heikentymä.
Toimitetun selvityksen perusteella Pankkilautakunta katsoo näytetyksi, että asiakkaalla on ollut kognitiivinen heikentymä verkkourkinnan tapahtumishetkellä, joka on vaikuttanut asiakkaan toiminta- ja päätöksentekokykyyn. Asiakkaalla ei ole ollut tosiasiallisia edellytyksiä toimia verkkourkintatilanteessa yhtä huolellisesti kuin mitä terveeltä työikäiseltä maksupalvelun käyttäjältä keskimäärin voidaan edellyttää.
Asiakkaan käytettyä pankkitunnuksiaan sähköpostiviestissä olleen linkin kautta ja syötettyään linkin kautta avautuneille verkkosivuille pankkitunnusten lisäksi mobiilisovelluksen aktivointikoodin ottamatta toiminnassaan huomioon pankin lähettämän vahvistuskoodin sisältäneen tekstiviestin sisältöä Pankkilautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan hänen vakavaa varomattomuuttaan. Tässä tapauksessa saadun kokonaisselvityksen perusteella ja ottaen huomioon asiakkaan huolimattoman toiminnan hetkellisyyden sekä asiakkaan tosiasialliset edellytykset toimia toisin – tarkemmin sanottuna havaita rikollinen toiminta, ymmärtää pankin viestintää taikka omaan toimintaansa liittyvää vahinkoriskiä – lautakunta katsoo, ettei asiakkaan menettelyn kokonaisuutena kuitenkaan voida katsoa osoittavan hänen suhtautuvan selvästi piittaamattomasti maksuvälineen hallintaan ja käyttöön liittyviin turvallisuusriskeihin, ja ettei asiakkaan menettely näin ollen myöskään osoita maksupalvelulaissa tarkoitettua törkeää huolimattomuutta.
Pankkilautakunta katsoo oikeudettoman käytön johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin mukaisia velvollisuuksiaan vakavaa varomattomuutta osoittavalla tavalla, mutta ei kokonaisuutena arvioiden kuitenkaan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta osoittavalla tavalla. Näin ollen asiakkaan vastuu pankkitunnusten oikeudettomasta käytöstä aiheutuneesta vahingosta rajoittuu 50 euroon.
Lopputulos
Pankkilautakunta suosittaa, että pankki ottaa vastatakseen pankkitunnusten oikeudettomasta käytöstä aiheutuneen vahingon siltä osin kuin se ylittää 50 euroa.
Pankkilautakunta oli yksimielinen.
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Tykkä
Jäsenet:
Atrila
Piilo
Punakivi
Tervonen