Haku

FINE-83067-S1R7B1

Tulosta

Asianumero: FINE-83067-S1R7B1 (2026)

Asiaryhmä: Tilinkäyttö ja maksaminen

Ratkaisu annettu: 05.05.2026

Miten vastuu asiakkaan varastetussa puhelimessa olleella pankin mobiilipankki-sovelluksella tehdyistä oikeudettomista maksuista jakautuu asiakkaan ja pankin välillä? Verkkopankkitunnusten säilyttäminen. Verkkopankkitunnusten oikeudeton käyttö. Lausumatta jättäminen.

Tapahtumatiedot

Asiakkaan puhelin varastettiin Espanjassa 6.11.2025 paikallista aikaa klo 1.32. Asiakas oli puhunut puheli­messa ja hänen lopettaessaan puhelua ulkopuolinen oli napannut puhelimen hänen kädestään ennen kuin puhelin ehti lukittua.

Asiakkaan mobiilipankkiin oli kirjauduttu 6.11.2025 useaan kertaan aikavälillä klo 3.11–6.10 käyttäen mobiiliavainta.

Asiakkaan ja B:n yhteiselle käyttötilille oli rikollisten toimesta 6.11.2025 siirretty 1 500 euroa asiakkaan säästötililtä sekä 6 000 euroa asiakkaan korttiluotolta. Tämän jälkeen käyttötililtä oli siirretty yhteensä 11 971 euroa saajille X ja Y. Tilille on 6.11.2025 palautunut 1 495 euroa, joten tililtä menetettyjä varoja on yhteensä 10 476 euroa.

Maksujen toteuttaminen on edellyttänyt, että ensin maksut on täytynyt vahvistaa asiakkaan omalla laitteella, hänen henkilökohtaisella mobiiliavaimen PIN-koodillaan, jonka jälkeen pankki on vielä lä­hettänyt asiakkaan tunnukseen liitettyyn puhelinnumeroon turvallisuussyistä lisävahvistusviestit, joissa mainitut numerokoodit on täytynyt syöttää asiakkaan mobiilisovellukseen.

Asiakas soitti sulkupalveluun 6.11.2025 paikallista aikaa klo 7.01. Pankki on lukinnut asiakkaan pankkitunnukset 6.11.2025 klo 07:09:43 paikallista aikaa.

Asiakkaan valitus

Asiakas vaatii pankkia korvaamaan hänelle 10 476 euroa.

Asiakkaan puhelin varastettiin asiakkaan kädestä Espanjassa heti puhelun jälkeen, jolloin rikolliset saivat puhelimen haltuunsa lukitsemattomana. Mobiilipankki-sovelluksessa oli käytössä kasvojen tunnistus ja rikolliset ovat heti asiakkaan ryöstettyään vaihtaneet biometrisen tunnisteen, jonka avulla he pääsivät mobiilipankkiin.

Rikolliset saivat tyhjennettyä asiakkaan ja hänen vaimonsa yhteiseltä tililtä 2 976 euroa, asiakkaan säästötililtä 1 500 euroa ja asiakkaan kokonaan käyttämättä olleelta Visa-luotolta 6 000 euroa siirtämällä sen ensin yhteiselle käyttötilille, josta varat siirrettiin rikollisten ulkomaisille tileille. Rikolliset veivät asiakkaalta yhteensä 10 476 euroa.

Varkaus tapahtui klo 1.32 paikallista aikaa ja sähköpostiin on tullut klo 1.44 paikallista aikaa tieto puhelimen etsi-toiminnon pois ottamisesta ja klo 1.39 salasanan vaihdosta. Asiakas ei ole pystynyt reagoimaan sähköposteihin, koska sähköposti oli varastetussa laitteessa, mihin rikollisilla oli pääsy.

Asiakas oli varkaustilanteessa yksin hiljaisella kadulla ja ilman karttasovellusta asiakkaalta meni noin kaksi tuntia aikaa löytää huoneistohotellille. Kaikki varat oli viety klo 3.41 paikallista aikaa. Asiakkaan löydettyä hotellille hotellin yövahti kieltäytyi soittamasta asiakkaan vaimolle sanoen, että hän ei löydä numeroa ja kehotti asiakasta menemään aamulla poliisille. Asiakkaan vaimo oli Espanjassa asiakkaan ja hänen vaimonsa ystävien kanssa ja asiakas meni huoneistoon odottamaan vaimon paluuta, sillä asiakas ei olisi voinut löytää vaimoaan ja ystäviä omin päin oudossa kaupungissa. Vaimon palattua hotellille asiakas soitti pankin sulkupalveluun klo 7.01 paikallista aikaa ja ilmoitti varkaudesta.

Asiakkaalla ei ollut mitään pankkitunnuksia mukana, ei kirjoitettuna mihinkään ylös edes salattuna, eikä tallennettuna puhelimeen. Asiakas ei ole koskaan säilyttänyt pankkitunnuksiaan missään muodossa. Avainlukulista oli kotona. Käyttäjätunnuksen ja mobiiliavaimen asiakas on opetellut ulkoa, niitä ei ole tallennettuna mihinkään. Asiakkaan puhelimessa ei ollut mobiilipankki avoinna. Ennen varkautta asiakas oli edellisen kerran käyttänyt mobiilipankki-sovellusta Suomessa.

Asiakas on vastannut pankin tuntemistietokyselyyn, että hänellä ei ole ulkomaanmaksuja, eikä niitä ole hänellä koskaan ollut. Asiakas ei ole koskaan siirtänyt Visa-luottoa tililleen. Asiakas ihmettelee, miten täysin poikkeukselliseen kellonaikaan on voitu tehdä ulkomaisille tileille asiakkaan asiointiin nähden täysin poikkeuksellisen suuria tilisiirtoja.

Mobiilipankki-sovelluksessa oli käytössä kasvojen tunnistus ja puhelimen biometrisen tunnisteen väärentämällä rikolliset pääsivät mobiilipankkiin. Maksujen lisävahvistuskoodit eivät tarjonneet lisäsuojaa, koska ne toimitettiin varastettuun laitteeseen, jolloin asiakkaalla ei ollut mahdollisuutta estää tapahtumia. Lisävahvistuskoodeissa ei pyydetty vaihtuvaa avainlukua, sillä asiakkaan avainlukulista on ollut koko ajan kotona Suomessa. Eli maksuvälinepetos on tapahtunut yhden nelinumeroisen mobiiliavaimen avulla.

Asiakas on ajatellut, että hänen mobiiliavaimensa ei ole ollut helposti arvattavissa, sillä se ei sisältänyt peräkkäisiä numeroita tai samaa numeroa peräkkäin, esimerkiksi 1234 tai 0000. Jälkikäteen asiakas on vasta ymmärtänyt, että mobiiliavain sisälsi osia asiakkaan henkilötunnuksesta, joten rikolliset ovat mahdollisesti hakkeroineet tai arvanneet mobiiliavaimen asiakkaan ajokortin avulla, joka oli ryöstetyn puhelimen kotelossa. Näillä perusteilla asiakas katsoo, että hän ei ole toiminut törkeän huolimattomasti, eikä ole voinut estää tapahtumia, ja pankin tulee korvata aiheutunut vahinko täysimääräisesti.

Pankin vastineessa todetaan, että PIN-koodi olisi syötetty ensimmäisellä yrittämällä oikein. Lokitiedoista ei kuitenkaan käy ilmi, onko kirjautuminen mobiilipankkiin tapahtunut PIN-koodilla vai kasvojen tunnistuksella, joka oli asiakkaan laitteessa käytössä. Rikolliset vaihtoivat biometrisen tunnisteen välittömästi puhelimen haltuunsa saatuaan, jolloin he pääsivät mobiilipankkiin ilman PIN-koodia. Jos PIN-koodi olisi ollut heidän hallussaan heti, tilit olisi tyhjennetty välittömästi, eikä useita kirjautumisia olisi tapahtunut klo 3.11–6.10 välisenä aikana.

Asiakkaan näkemyksen mukaan mahdollista on myös, että rikollisten ei ole tarvinnut saada selville PIN-koodia. Rikolliset ovat päässeet mobiilipankkiin lisäämällä laitteeseen oman biometrisen tunnisteensa. Maksujen vahvistamisen yhteydessä he ovat syöttäneet laitteeseen saapuneen tekstiviestikoodin, ja tämän jälkeen hyväksyneet maksun Face ID -tunnistuksella. Näin ollen PIN-koodia ei ole tarvittu maksujen tekemiseen, koska kasvojen tunnistus on ollut käytössä.

Pankin vastineessa mainitaan myös useita kirjautumisia mobiilipankkiin 1.–4.11.2025. Tuolloin asiakas oli Suomessa ja kirjautui mobiilipankkiin kasvojen tunnistuksella useita kertoja. Jos pankin lokitiedot näyttävät nämä kirjautumiset samalla tavalla kuin rikollisten tekemät kirjautumiset, lokitiedoista ei voida päätellä, onko PINkoodi syötetty biometrisesti vai manuaalisesti. Tämä on olennainen seikka, koska biometrinen tunnistus korvaa PINkoodin syötön, eikä käyttäjä tällöin näppäile tunnuksiaan lainkaan. Asiakas matkusti Espanjaan 5.11.2025, eikä ole siellä kirjautunut mobiilipankkiin kertaakaan. Pankin mukaan mobiilipankkiin on kirjauduttu ensimmäisellä kerralla 6.11.2025. Mobiilipankki-sovelluksessa oli tuolloin käytössä kasvojentunnistus, joten ensimmäisen kirjautumisen on täytynyt tapahtua biometrisella tunnistuksella. Kasvojentunnistus syöttää PINkoodin sovellukseen salattuna, eikä käyttäjän tarvitse näppäillä PINkoodia käsin.

Pankin väite, ettei pelkän puhelimen avulla voi tehdä maksutapahtumia, ei asiakkaan näkemyksen mukaan pidä paikkaansa. Rikolliset saivat vahvistusviestit varastettuun laitteeseen ja pystyivät syöttämään viestissä näkyvän numerosarjan suoraan mobiilipankki-sovellukseen ilman avainlukulistaa. Asiakas on toimittanut Pankkilautakunnalle puolisonsa laitteesta tallennettuja vahvistusviestejä, joissa näkyy edellä kuvattu menettely. Tekstiviestit tallentuvat puhelimeen, jonka vuoksi asiakkaalla ei ole näyttää alkuperäisiä varastettuun laitteeseen lähetettyjä viestejä.

Ennen varkautta asiakas ei tiennyt, että biometrisen tunnisteen vaihtaminen on niin yksinkertaista, kuin Applen verkkosivuilla kerrotaan. Asiakas on toimittanut Pankkilautakunnalle linkin Applen verkkosivuille. Lisäksi tiedot salasanan vaihdosta ja Etsi-toiminnon poistamisesta puhelimesta saapuivat asiakkaan sähköpostiin, joka oli varastetussa laitteessa. Asiakas ei ole voinut reagoida niihin, koska ei päässyt käsiksi kyseisiin viesteihin.

Asiakas on toimittanut Pankkilautakunnalle löytämänsä BBC:n artikkelin, jossa on kuvattu samankaltainen varkaus Lontoossa metrossa kuin asiakkaalle tapahtui Espanjassa. Uhrilta on varastettu puhelin hänen käyttäessään sitä junassa. Vaikka puhelin oli suojattu Face ID:llä, laite oli ryöstöhetkellä auki. Yhtäläistä tapauksissa on se, että uhrilla oli Applen puhelin ja laitteen lisäksi myös pankkisovellus suojattuna Face ID:llä. Rikolliset onnistuivat tyhjentämään tilit ja ottamaan lainan uhrin nimissä.

Pankin vastine

Pankin selvitys tapahtumainkulusta

Asiakkaan kertoman mukaan hänet on ryöstetty lomamatkalla Espanjassa 6.11.2025. Asiak­kaan kertoman mukaan hän on ollut yöaikaan kävelemässä hotellilleen ja puhunut puheli­messa ystävänsä kanssa klo 1:32 paikallista aikaa. Asiakkaan lopettaessa puhelua, ryöstäjä on napannut puhelimen hänen kädestään ennen kuin puhelin ehti lukittua ja kasvojen tun­nistus -suojaus mennä päälle. Ryöstäjä pakeni puhelimen kanssa paikalta välittömästi. Kun asiakkaan vaimo myöhemmin saapui hotellille, pääsivät he katsomaan asiakkaan tilin tilan­teen vaimon mobiilipankin kautta ja huomasivat yhteisen käyttötilin tyhjentyneen. Asiakas soitti sulkupalveluun heti tämän jälkeen paikallista aikaa klo 7.01.

Asiakkaan kertoman mukaan hänellä ei ollut pankkitunnuksia mukanaan, ei kirjoitettuna min­nekään ylös eikä tallennettuna puhelimeen. Avainlukulista oli kotona. Puhelimessa ei ollut mobiilipankki avoinna ja asiakas ei ollut käyttänyt mobiilipankki-sovellusta Espanjassa ollessaan. Asiakkaan kertoman mukaan hän on ajatellut mobiiliavaimensa PIN-koodin olevan vaikeasti arvattavissa, sillä se ei sisältänyt peräkkäisiä numeroita tai samaa numeroa peräkkäin. Jälki­käteen hän kertoo ymmärtäneensä, että mobiiliavaimen PIN-koodi sisälsi osia asiakkaan henkilötunnuksesta, ja epäilee, että rikolliset ovat mahdollisesti arvanneet mobiiliavaimen ryöstetyn puhelimen kotelossa olleen asiakkaan ajokortin avulla.

Pankin selvityksen mukaan asiakkaan mobiilipankkiin on kirjauduttu 6.11.2025 useaan kertaan aikavälillä klo 3.11–6.10 käyttäen mobiiliavainta. Pankin järjestelmistä selvitettyjen tietojen perusteella kirjautuminen on onnistunut ensimmäisellä yrittämällä, eli kirjautumiseen käy­tetty mobiiliavaimen PIN-koodi, joka on vain asiakkaan omassa tiedossa, on syötetty ensim­mäisellä yrittämällä oikein. Pankin järjestelmistä ilmenee, että asiakkaan mobiilipankkiin on kirjauduttu useita kertoja myös ryöstöä edeltävinä päivinä 1.11.-4.11.2025.

Kirjautumisen jälkeen asiakkaan ja B:n yhteiselle käyttötilille on 6.11.2025 siirretty 1.500,00 euroa asiakkaan säästötililtä sekä 6.000,00 euroa asiakkaan korttiluotolta. Tältä tililtä on siirretty yhteensä 11.971,00 euroa saajille X ja Y. Tilille on 6.11.2025 palautunut 1.495,00 euroa, joten tililtä menetettyjä varoja on yhteensä 10.476,00 euroa.

Tilisiirrot on tehty seuraavin tiedoin:

pvm               06.11.2025 klo 04:10
summa          2 976,00 euroa
saaja             X
saajan tili      FRXX XXXX XXXX XXXX XXXX XXXX XXX

pvm               06.11.2025 klo 04:29
summa          1 495,00 euroa
saaja             X
saajan tili      FRXX XXXX XXXX XXXX XXXX XXXX XXX

pvm               06.11.2025 klo 04:41
summa          7 500,00 euroa
saaja             Y
saajan tili      ESXX XXXX XXXX XXXX XXXX XXXX

Sekä kirjautuminen mobiilipankkiin että kyseessä olevat maksut on vahvistettu käyttäen mobiiliavainta, joka on ollut asiakkaan käytössä samalla laitteella 21.10.-6.11.2025.

Pankki on lähettänyt 6.11.2025 asiakkaan tunnukseen liitettyyn puhelinnumeroon turvallisuussyistä lisävahvistusviestejä, jotka ovat sisältäneet tiedot maksujen summista, saajien tilinumeroista ja lisävahvistuskoodeista. Viesteissä on selkeästi kerrottu, mitä koodeilla ollaan tekemässä.

Maksut on vahvistettu asiakkaan omalla laitteella, hänen mobiiliavaimensa henkilökohtaisella PIN-koodilla. Maksujen toteuttajalla on täytynyt olla hallussaan asiakkaan laite, jolle mobiilipankki-sovellus on asennettu, sekä tiedossaan asiakkaan mobiiliavaimen PIN-koodi ja asiakkaan puhelinnumeroon lähetettyjen lisävahvistusviestien sisältämät tiedot pyydetyistä lisävahvistuskoodeista. Pelkän puhelimen avulla kyseisiä maksutapahtumia ei ole mahdollista tehdä. Mobiilipankkiin on mahdollista kirjautua biometriikan avulla, mutta maksuja ei ole mahdollista vahvistaa sitä käyttäen.

Pankki on lukinnut asiakkaan pankkitunnukset turvallisuussyistä 6.11.2025 klo 08:09:43 Suomen aikaa.

Pankin näkemys asian arvioinnista

Asiassa on kyseessä tunnuksen haltijan törkeä huolimattomuus. Asiakas vastaa pankkitunnusten oikeudettomasta käytöstä aiheutuneesta vahingosta täysimääräisesti, jos oikeudeton käyttö johtuu siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin ja pankin tunnus- ja digisopimuksen mukaisia velvollisuuksiaan, ja asiakkaan huolimattomuuden katsotaan olevan törkeää. Asiakas vastaa pankkitunnusten huolellisesta säilyttämisestä, koska viime kädessä ainoastaan maksuvälineenhaltija voi vaikuttaa siihen, miten ja missä olosuhteissa hän maksuvälinettään säilyttää ja käyttää.

Pankki on useaan otteeseen varoittanut asiakkaitaan tietojenkalasteluista ja huijauksista. Pankki katsoo yleisen tietämyksen ja pankin antamien varoitusten perusteella, että asiakkaan tulisi olla tietoinen tunnusten turvallisesta ja huolellisesta käytöstä ja säilyttämisestä. Pankin tunnus- ja digisopimuksessa sekä sopimuksen tekemisen sekä ehtomuutosten yhteydessä annettavalla Tärkeää tietoa [pankin] tunnuksistasi -asiakirjalla pankki on ohjeistanut asiakkaita suojaaman tunnuksensa niin, että ulkopuolinen ei näe asiakkaan näppäilemiä tai näytöllä olevia tietoja, ja varmistamaan, etteivät tiedot jää ulkopuolisen saataville. Samoin pankki on ehdoissaan kieltänyt tunnuksen osien säilyttämisen esimerkiksi lompakossa tai tallennettuna muistiin helposti tunnistettavaan muotoon.

Asiakkaan kertomasta ei ilmene, miten ulkopuolinen taho on saanut tietoonsa asiakkaan mobiiliavaimen PIN-koodin. Pankki ei voi arvailla, miten PIN-koodi on päätynyt ulkopuolisen tahon tietoon, mutta pankki korostaa, että ilman mobiiliavaimen PIN-koodia selvityksen kohteena olevia maksutapahtumia ei olisi ollut mahdollista toteuttaa. Mobiiliavaimen PIN-koodin on siis täytynyt päätyä ulkopuolisen tahon tietoon jollakin tavalla. Kuten pankki on edellä kertonut, pankin järjestelmistä saatujen tietojen perusteella ryöstön jälkeen mobiilipankkiin kirjautumiseen ja maksujen vahvistamiseen tarvittu mobiiliavaimen PIN-koodi on syötetty ensimmäisellä yrittämällä oikein, mikä viittaa siihen, että tapahtumat vahvistaneella taholla on täytynyt olla PIN-koodi tiedossaan, eikä sitä ole tarvinnut arvailla.

Edellä mainituilla perusteilla pankki katsoo, että se ei ole miltään osin velvollinen korvaamaan aiheutunutta vahinkoa, vaan korvaushakemuksen kohteena olevat tapahtumat jäävät kokonaisuudessaan asiakkaan omalle vastuulle.

Pankin vastaukset asiakkaan lisäkirjelmiin

Lisäkirjelmissään asiakas tiedustelee, onko kirjautuminen asiakkaan mobiilipankkiin tapahtunut mobiiliavaimen PIN-koodilla vai kasvojen tunnistuksella, joka asiakkaan laitteessa oli käytössä. Asiakas arvelee, että puhelimen ryöstänyt taho olisi vaihtanut asiakkaan biometrisen tunnisteen välittömästi saatuaan puhelimen haltuunsa ja käyttänyt sitä kirjautuakseen mobiilipankkiin ilman mobiiliavaimen PIN-koodia. Asiakkaan näkemys on, että puhelimen ryöstänyt taho on toteuttanut kyseessä olevat maksutapahtumat ilman asiakkaan mobiiliavaimen PIN-koodia käyttämällä kasvojen tunnistusta ja syöttämällä asiakkaan puhelimeen lähetetyt vahvistusviestien koodit asiakkaan mobiilipankkiin.

Kuten pankki on kertonut, mobiilipankkiin on mahdollista kirjautua käyttäen kasvojen tunnistus -toimintoa, mutta maksuja ei ole tällä ta­voin mahdollista vahvistaa. Pankki on kuitenkin selvittänyt järjestelmistään, miten kirjautumiset asiakkaan mobiilipankkiin on vahvistettu. Pankin järjestelmistä ilmenee, että kirjautumiset mobiilipankkiin 6.11.2025 klo 3:11-6:10 on vahvistettu asiakkaan mobiiliavaimen PIN koodilla, ei kasvojen tunnistus -toiminnolla.

Ilman asiakkaan mobiiliavaimen PIN-koodia kyseessä olevia maksutapahtumia ei ole ollut mahdollista tehdä. Pankin järjestelmistä ilmenee, että sekä siirrot asiakkaan omalta säästötililtä ja korttiluotolta yhteiselle tilille että maksut ulkopuolisille saajille on vahvistettu asiakkaan omalla laitteella, hänen mobiiliavaimensa henkilökohtaisella PIN-koodilla.

Pankki on lähettänyt 6.11.2025 asiakkaan tunnukseen liitettyyn puhelinnumeroon turvallisuussyistä kolme tekstiviestiä:

”6.11.2025 klo 4.10.04
Olet maksamassa palvelussamme 2 976,00 € tilille FR[XXXXXXXXXXXXXXXXXXXXXXXXX].
Tarkista tiedot ja vahvista mobiilisovelluksessa koodilla 3240. [pankki]”

”6.11.2025 klo 4.29.02
Olet maksamassa palvelussamme 1 495,00 € tilille FR[XXXXXXXXXXXXXXXXXXXXXXXXX].
Tarkista tiedot ja vahvista mobiilisovelluksessa koodilla 5435. [pankki]”

”6.11.2025 klo 4.40.59
Olet maksamassa palvelussamme 7 500,00 € tilille ES[XXXXXXXXXXXXXXXXXXXXXX].
Tarkista tiedot ja vahvista mobiilisovelluksessa koodilla 9085. [pankki]”

Maksujen toteuttaminen on edellyttänyt, että ensin maksut on täytynyt vahvistaa asiakkaan omalla laitteella, hänen henkilökohtaisella PIN-koodillaan, jonka jälkeen pankki on vielä lä­hettänyt asiakkaan tunnukseen liitettyyn puhelinnumeroon turvallisuussyistä edellä kerrotut lisävahvistusviestit, joissa mainitut numerokoodit on täytynyt syöttää asiakkaan mobiilisovellukseen. Asiakkaalle tekstiviestitse lähetetyt numerokoodit on siis täytynyt syöttää asiakkaan mobiilisovellukseen hänen mobiiliavaimensa PIN-koodin lisäksi, ei sen sijaan.

Pankin toimet asiakkaiden varoittamiseksi

Väärinkäytösten ehkäisemiseksi pankki on aktiivisesti varoittanut asiakkaitaan verkkopalvelutunnusten kalastelukampanjoista muun muassa seuraavilla [pankki].fi:n tiedotteilla:

25.9. Juuri nyt: Työpaikkahuijauksia Telegramissa

29.9. Juuri nyt: Huijareiden tekemät kotikäynnit yleistyneet

23.10. Juuri nyt: Liikkeellä runsaasti sijoitushuijauksia

Pankki on ohjeistanut asiakkaitaan olemaan luovuttamatta verkkopankkitunnuksia, mikäli tunnuksia kysytään sähköpostilla tai puhelimitse sekä lisäksi ohjeistanut, ettei verkkopankkiin saa kirjautua sähköpostitse tulleen linkin kautta. Lisäksi pankki on ohjeistanut, että kirjauduttaessa verkkopankkiin, tulee kirjoittaa verkkopankin osoite (www.[pankki].fi) selainriville itse tai käyttää tallennettua kirjanmerkkiä. Jos mahdollista, asiointiin on suositeltu käytettävän mobiilipankki-sovellusta.

Selvitykset

Valitusta koskevan osapuolten kirjelmöinnin lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Tutkintailmoitus 12.11.2025
- Espanjassa tehty rikosilmoitus
- Kuvakaappaus asiakkaan sähköpostista Apple-tilin tietojen päivittämisestä
- Kuvakaappaus asiakkaan sähköpostista Applen Etsi-toiminnon poistamisesta käytöstä
- Kuvakaappaus asiakkaan puolison laitteeseen tulleista pankin vahvistusviesteistä
- Linkki Applen verkkosivulle, jossa kerrotaan Face ID -toiminnon nollaamisesta
- Linkki BBC:n artikkeliin, jossa on kuvattu samankaltainen varkaus Lontoossa metrossa kuin asiakkaalle tapahtui Espanjassa
- Pankin tunnus- ja digisopimuksen ehdot (1.4.2025)

Ratkaisusuositus

Kysymyksenasettelu

Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi Pankkilautakunnan on arvioitava, voidaanko asiakkaan maksuvälineen oikeudettoman käytön katsoa johtuneen siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin ja pankkitunnusehtojen mukaisia velvollisuuksiaan sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut.

Sovellettavat lainkohdat ja sopimusehdot

Maksupalvelulain (290/2010) 53 §:n 1 momentin mukaan

Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.

Maksupalvelulain 54 §:n 1 momentin mukaan

Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.

Maksupalvelulain 62 §:n mukaan

Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.

Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.

Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.

Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.

Pankin tunnus- ja digisopimusehtojen Tunnusten säilyttäminen ja sallitun käytön rajoitukset -kohdan mukaan

Sinulle luovutettu tunnus on henkilökohtainen. Tunnusta tai sen osaakaan ei saa luovuttaa kenellekään toiselle henkilölle, ei edes samaan perheeseen kuuluvalle, eikä erilliselle sovellukselle tai palvelulle, ellei sovellus tai palvelu ole [pankin] hyväksymä. [Pankin] hyväksymät sovellukset ja palvelut ovat nähtävillä osoitteessa [pankki].fi. Jos annat tunnuksen kolmannelle, vastaat kolmannen nimissäsi tekemistä toimista.

Tunnuksilla ei saa tunnistautua palveluihin, joita tarjoaa tai jossa määräysvaltaa käyttää kansainvälisten pakotteiden kohteena oleva taho. Tunnuksia ei saa myöskään käyttää lain tai hyvän tavan vastaisiin tarkoituksiin taikka muuten [pankin] julkaisemien yhteiskuntavastuuvaatimusten vastaisella tavalla.

Tunnusta tai osaa niistä et koskaan saa:
- kertoa suullisesti puhelimitse tai muulla tavalla kysyvälle ulkopuoliselle taholle. Soittaessasi [pankin] puhelinpalveluun näppäilet tunnuksen omaan puhelimeesi, samoin näppäilet tunnuksen puhelimeesi, jos haluat varmentaa sinulle tulevan puhelun olevan [pankin] soittama;
- luovuttaa tekstiviestillä, sähköpostilla tai muun sovelluksen kautta tulleen pyynnön perusteella muille kuin [pankin] hyväksymille palveluille ja sovelluksille.;
- antaa sähköpostiviestillä tai muulla digitaalisella viestillä tulleen pyynnön perusteella etkä kirjautua [pankin] digitaalisiin palveluihin sähköpostilla tai muutoin digitaalisesti lähetetyn linkin kautta.

Käyttäjätunnuksen ja salasanan sisältävä kalvo tai muu, jolla tunnuksen osat on luovutettu, on hävitettävä eikä käyttäjätunnusta tai salasanaa saa kirjoittaa tai tallentaa muistiin helposti tunnistettavaan muotoon. Jos Tunnukset on luovutettu sähköisesti, sinun tulee itse suojata tunnukset ja varmistua siitä, etteivät näytöllä olevat tiedot näy ulkopuolisille ja, että tiedot eivät jää ulkopuolisten saataville.

Sinun tulee säilyttää tunnustasi ja sen osia huolellisesti ja erillään toisistaan siten, ettei kenelläkään ulkopuolella, ei edes samaan perheeseen kuuluvalla tai niiden käyttöön oikeudettomalla yrityksen työntekijällä ole mahdollisuutta saada niitä tietoonsa. Tunnuksen osia ei saa säilyttää samassa säilytyspaikassa kotona, eikä esimerkiksi lompakossa tai käsilaukussa.

Sinun on varmistettava olosuhteiden edellyttämällä tavalla säännöllisesti, että Tunnus ja sen osat ovat tallessa.

Sinun tulee kirjautuessasi [pankin] digitaalisiin palveluihin suojata laite, esim. tietokone, puhelin tai erillinen näppäimistö, jolla tunnusta käytetään siten, ettei kenelläkään ole mahdollisuutta saada tunnusta tai sen osia tietoonsa.

[Pankin] digitaalisia palveluita ei saa käyttää tietokoneella tai muulla laitteella, jossa on havaittu tai epäillään olevan haittaohjelma. Et saa myöskään luovuttaa tietokoneesi tai muun laitteesi etäkäyttöä ulkopuolisille, kun käytät laitteella tunnustasi tai sen osia.

Pankin tunnus- ja digisopimusehtojen Sinun tulee ilmoittaa tunnuksen katoamisesta tai joutumisesta sivullisen tietoon tai haltuun -kohdan mukaan

Sinun on välittömästi ilmoitettava [pankille] tunnuksen tai sen osan katoamisesta tai joutumisesta käyttöön oikeudettoman tietoon tai haltuun taikka, jos epäilet niiden joutuneen käyttöön oikeudettoman tietoon tai haltuun. Ilmoitus on tehtävä myös siinä tapauksessa, että vain osa Tunnuksista on kadonnut tai joutunut käyttöön oikeudettoman tietoon tai haltuun.

Voit tehdä ilmoituksen puhelimitse [pankin] osoitteessa [pankki].fi ilmoitettuun sulkupalvelun puhelinnumeroon (24h/7vrk). [Pankin] asiakaspalvelun aukioloaikoina ilmoituksen voi tehdä myös puhelimitse [pankin] ilmoittamaan puhelinnumeroon tai asioimalla henkilökohtaisesti [pankin] toimipaikoissa.

[Pankin] hyväksymien muiden tunnistusvälineiden ja varmenteiden osalta ilmoitus katoamisesta tehdään tunnistusvälineen tai varmenteen käyttöehtojen mukaisesti.

Pankin tunnus ja digisopimusehtojen Vastuu, kun olet kuluttaja-asiakas-kohdan mukaan

Vastaat Tunnusten oikeudettomasta käytöstä, jos
1. olet luovuttanut tunnuksesi niiden käyttöön oikeudettomalle,
2. tunnuksen tai sen osan katoaminen, joutuminen oikeudettomasti toisen haltuun tai oikeudeton käyttö johtuu omasta huolimattomuudestasi tai siitä, että olet laiminlyönyt näiden ehtojen 16. tai 17. kohdan mukaiset velvollisuutesi tai
3. sinä et ole ilmoittanut [pankille] tai tunnusten Sulkupalveluun 16.1.1. kohdan mukaisesti tunnusten katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivästystä sen havaittuasi ja välittömästi sen jälkeen, kun sinun olisi pitänyt havaita tunnuksesi oikeudeton käyttö. Sinun katsotaan tiliehtojen mukaan saaneen tiedon maksutapahtumasta viimeistään seitsemäntenä päivänä siitä, kun [pankki] on antanut sinulle tiedon maksutapahtumasta [pankin] digitaalisissa palveluissa tai lähettänyt sinulle paperisen tiliotteen.

Vastaat tunnuksen oikeudettomasta käytöstä aiheutuneesta vahingosta täysimääräisesti, jos olet luovuttanut tunnuksesi niiden käyttöön oikeudettomalle.

Asian arviointi

Tapahtumainkulku

Asiassa on riidatonta, että asiakkaan puhelin on varastettu Espanjassa 6.11.2025 klo 1.32 paikallista aikaa. Puhelin on ollut avoinna.

Asiakkaan mobiilipankkiin on kirjauduttu 6.11.2025 useaan kertaan aikavälillä klo 3.11–6.10 paikallista aikaa ja asiakkaan käyttötililtä on siirretty yhteensä 11 971 euroa ulkopuolisille henkilöille. Em. tilisiirrot on pankin selvityksen mukaan tehty asiakkaan omalla laitteella, kirjautumalla hänen mobiilipankkiinsa ja vahvistamalla maksut asiakkaan laitteella mobiiliavaimen PIN-koodilla sekä pankin tekstiviestitse asiakkaan laitteeseen lähettämillä vahvistuskoodeilla. Pankkilautakunta katsoo tämän osalta selvitetyksi, että reklamoitujen tilisiirtojen vahvistaminen on tehty varastetussa puhelimessa olleessa mobiilipankissa ja niiden tekemiseen on muutoinkin käytetty kyseistä laitetta.

Asiakas on soittanut sulkupalveluun 6.11.2025 paikallista aikaa klo 7.01. Pankki on lukinnut asiakkaan pankkitunnukset 6.11.2025 klo 07:09:43 paikallista aikaa.

Asiakkaan menettelyn arviointi

Pankin tunnus- ja digisopimusehtojen mukaan asiakkaan tulee säilyttää tunnusta ja sen osia huolellisesti ja erillään toisistaan siten, ettei kenelläkään ulkopuolella ole mahdollisuutta saada niitä tietoonsa. Tunnuksen osia ei saa säilyttää samassa säilytyspaikassa kotona, eikä esimerkiksi lompakossa tai käsilaukussa. Asiakkaan on varmistettava olosuhteiden edellyttämällä tavalla säännöllisesti, että tunnus ja sen osat ovat tallessa. Asiakkaan tulee kirjautuessaan pankin digitaalisiin palveluihin suojata laite, esim. tietokone, puhelin tai erillinen näppäimistö, jolla tunnusta käytetään siten, ettei kenelläkään ole mahdollisuutta saada tunnusta tai sen osia tietoonsa. Pankin digitaalisia palveluita ei saa käyttää tietokoneella tai muulla laitteella, jossa on havaittu tai epäillään olevan haittaohjelma. Asiakas ei saa myöskään luovuttaa tietokoneensa tai muun laitteensa etäkäyttöä ulkopuolisille, kun käyttää laitteella tunnustaan tai sen osia.

Pankkilautakunta kiinnittää huomiota siihen, että lukuun ottamatta kohtaa, jonka mukaan asiakkaan tulee kirjautuessaan pankin digitaalisiin palveluihin suojata laite, esim. tietokone, puhelin tai erillinen näppäimistö, jolla tunnusta käytetään ja varmistua siitä, etteivät näytöllä olevat tiedot näy ulkopuolisille ja laitteen etäkäytön luovuttamisen kieltoa sekä käytön kieltoa laitteella, jolla on haittaohjelma, pankin ehdoissa ei aseteta nimenomaisia velvollisuuksia sen suhteen, miten asiakkaan tulisi menetellä niiden laitteidensa suhteen, joilla hän käyttää tunnuksiaan tai joille hän on esimerkiksi ottanut tunnuksiaan käyttäen käyttöönsä mobiilipankki-sovelluksen ja tunnistusvälineen.

Pankkilautakunta katsoo, että huolellisen pankkitunnustenhaltijan tulee mieltää mahdollisuus ja riski pankkitunnustensa oikeudettomasta käytöstä myös siinä tilanteessa, että hänen pankkitunnustietojaan tai pankkisovelluksiaan sisältävä älylaite päätyy sivullisen haltuun. Velvollisuuden huomioida tämä riski voidaan katsoa kuuluvan myös nyt sovellettaviin ehtoihin, joissa asiakasta velvoitetaan eri tavoin säilyttämään ja käyttämään tunnuksiaan niin, etteivät ne tai niiden osat päädy sivullisen tietoon, ja toisaalta ilmoittamaan pankille jo siitä, jos epäilee tunnusten tai niiden osan päätyneen sivullisen haltuun. Tästä huolimatta Pankkilautakunta huomioi asiaa ja asiakkaan menettelyä arvioidessaan sen, ettei pankki ole itse palveluntarjoajana ja väärinkäytöstilanteiden riskit asiakastaan paremmin tuntien asettanut laatimissaan sopimusehdoissaan asiakkaalleen nimenomaisia - käyttämistä, säilyttämistä, tallella olon seuraamista tai sulkuilmoituksen tekemistä koskevia - velvollisuuksia asiakkaan käyttämien laitteiden suhteen.

Ulkomailla tapahtuneen puhelimen varastamisen osalta Pankkilautakunta katsoo, ettei asiakkaalla ole ollut juurikaan mahdollisuutta toimia toisin tapahtumahetkellä. Tältä osin asiakkaan ei voida katsoa laiminlyöneen maksupalvelulain 53 §:n 1 momentin tai pankkitunnusehtojen mukaisia velvollisuuksiaan.

Pankki on antanut tapahtumien osalta selvityksen siitä, mitä reklamoitujen maksujen tekeminen on vaatinut. Maksut on vahvistettu asiakkaan omalla laitteella, hänen mobiiliavaimensa henkilökohtaisella PIN-koodilla. Maksujen toteuttajalla on täytynyt olla hallussaan asiakkaan laite, jolle mobiilipankki-sovellus on asennettu, sekä tiedossaan asiakkaan mobiiliavaimen PIN-koodi ja asiakkaan puhelinnumeroon lähetettyjen lisävahvistusviestien sisältämät tiedot pyydetyistä lisävahvistuskoodeista.

Pankkilautakunnalla ei ole syytä epäillä pankin järjestelmän toimintaan perustuvan selvityksen paikkaansa pitävyyttä.

Asiakkaan kertoman mukaan hänellä ei ollut pankkitunnuksia mukanaan, ei kirjoitettuna min­nekään ylös eikä tallennettuna puhelimeen. Avainlukulista oli kotona. Puhelimessa ei ollut mobiilipankki avoinna ja asiakas ei ollut käyttänyt mobiilipankki-sovellusta Espanjassa ollessaan. Asiakkaan kertoman mukaan hän on ajatellut mobiiliavaimensa PIN-koodin olevan vaikeasti arvattavissa, sillä se ei sisältänyt peräkkäisiä numeroita tai samaa numeroa peräkkäin. Jälki­käteen hän kertoo ymmärtäneensä, että mobiiliavaimen PIN-koodi sisälsi osia asiakkaan henkilötunnuksesta, ja epäilee, että rikolliset ovat mahdollisesti arvanneet mobiiliavaimen ryöstetyn puhelimen kotelossa olleen asiakkaan ajokortin avulla.

Pankin selvityksen mukaan järjestelmistä selvitettyjen tietojen perusteella kirjautuminen on onnistunut ensimmäisellä yrittämällä, eli kirjautumiseen käy­tetty mobiiliavaimen PIN-koodi on syötetty ensim­mäisellä yrittämällä oikein.

Pankkilautakunta katsoo, että asiassa on jäänyt keskeisiltä osin selvittämättä, miten asiakkaan mobiilipankin käyttämiseen ja reklamoitujen maksujen vahvistamiseen vaadittu asiakkaan mobiiliavaimen PIN-koodi on päätynyt ulkopuolisen tietoon. Pankkilautakunta pitää mahdollisena, että asiakkaan puhelimessa on ollut tallennettuna pankkitunnustietoja. Toisaalta yhtä lailla mahdollista on myös se, että ulkopuolinen on jollakin toisella tapaa saanut asiakkaan mobiiliavaimen PIN-koodin tietoonsa. Saadun selvityksen perusteella Pankkilautakunnan ei ole mahdollista luotettavasti arvioida tapahtumainkulkua tältä osin eikä myöskään sitä, mikä on ollut asiakkaan mahdollisen huolimattoman menettelyn vaikutus pankkitunnusten oikeudettomaan käyttöön.

Lopputulos

Pankkilautakunta voi erityisestä syystä päättää, ettei se anna ratkaisusuositusta sen käsiteltäväksi saatetusta asiasta. Lautakunta katsoo, että tässä tapauksessa esitetyn selvityksen perusteella tapahtumainkulku jää olennaisilta osin epäselväksi eikä lautakunta näin ollen pysty käytettävissään olevin keinoin luotettavasti ratkaisemaan asiakkaan ja pankin välisen vastuunjaon kannalta ratkaisevaa kysymystä siitä, onko asiakkaan pankkitunnusten oikeudeton käyttö johtunut asiakkaan huolimattomuudesta ja onko asiakkaan mahdollinen huolimattomuus törkeää. Keskeisen tapahtumainkulun jäädessä tällä tavoin epäselväksi Pankkilautakunta päättää, ettei se anna ratkaisusuositusta tässä tapauksessa.

Pankkilautakunta oli yksimielinen.

PANKKILAUTAKUNTA

Puheenjohtaja Sillanpää
Sihteeri Pöntinen

Jäsenet:
Atrila
Ketola
Punakivi
Tervonen

Tulosta