Haku

FINE-84544-Z9Y5G8

Tulosta

Asianumero: FINE-84544-Z9Y5G8 (2026)

Asiaryhmä: Tilinkäyttö ja maksaminen

Ratkaisu annettu: 15.06.2026

Miten vastuu asiakkaan verkkopankissa asiakkaan tililtä oikeudettomasti tehdyistä ja uudella pankin tunnistussovelluksella vahvistetuista tilisiirroista jakautuu asiakkaan ja pankin välillä? Verkkourkinta. Pankkitunnusten oikeudeton käyttö. Maksuvälineen haltijan huolimattomuus.

Tapahtumatiedot

Asiakkaan puhelimessa 5.6.2025 käyttöön otetulla pankin tunnistussovelluksella on hyväksytty pankin verkkopankkiin kirjautuminen 23.8.2025 klo 16:07.

Verkkopankki-istunnossa on muutettu asiakkaan puhelinnumero ja sähköpostiosoite. Asiakkaan uudet yhteystiedot on hyväksytty samalla asiakkaan käytössä olleella tunnistussovelluksella klo 16:08.

Asiakkaan pankkitunnuksiin liitetty uusi tunnistussovellus on aktivoitu 25.8.2025 käyttäen edellä mainittuja uusia yhteystietoja. Uudella tunnistussovelluksella on hyväksytty asiakkaan osakkeiden myyntejä, joista saadut rahat, 143.759,58 euroa, on maksettu asiakkaan tilille 28.8.2025 klo 3:04.

Asiakkaan tililtä on toteutettu seuraavat maksutoimeksiantopalvelussa annetut maksutoimeksiannot:
28.8.2025 klo 23:09 2.500,00 euroa
28.8.2025 klo 23:12 2.500,00 euroa
28.8.2025 klo 23:12 1.000,00 euroa
28.8.2025 klo 23:58 5.000,00 euroa

Asiakkaan tililtä on tehty tilisiirtoina verkkopankissa seuraavat maksut:
28.8.2025 klo 23:25 1.000,00 euroa
1.9.2025 klo 7:35 28.593,19 euroa

Siirretyistä varoista on saatu palautettua 7.342,39 euroa. Oikeudettomista maksuista johtuva nettotappio on siten 33.250,80 euroa.

Asiakkaan pankkitunnukset on suljettu 1.9.2025 klo 12:35.

Asiakkaan valitus

Asiakkaan pankkitunnukset anastettiin 23.8.2025, minkä seurauksena asiakkaan osakkeita myytiin oikeudettomasti. Osakkeiden myynnistä saatuja varoja siirrettiin oikeudettomasti eteenpäin. Suurin osa varoista jäi asiakkaan tilille, koska hän sai suljettua tilinsä. Poliisi sai osan varoista takaisin.

Asiakas ei kohtuudella voinut havaita yhteystietojaan väärennetyiksi. Hän ei ole tietotekniikkaan perehtynyt niin, että osaisi korjata virheet tai edes todentaa niitä. Hän on 83-vuotias ja opiskellessaan ei tietokoneita ollut vielä keksittykään.

Asiakkaalla ei ollut mitään mahdollisuutta tuntea rikollisten käyttämää viestiä, joka oli pankin nimissä lähetetty. Asiakas ei ole nähnyt pankin lähettämää viestiä. Jos hän olisi nähnyt sähköpostiosoitteen [asiakkaan etunimi.asiakkaan sukunimi]@pablixsms.com ja puhelinnumeron 35845…, asiakas olisi luonnollisesti mitätöinyt viestin. Pankki myöntää, ettei se voi todentaa, mitä asiakas on tietokoneensa näytöllä nähnyt.

Asiakas ei ole koskaan itse myynyt osakkeita suoraan, vaan toimeksiannot on aina toimitettu pankkitoimihenkilön välityksellä. Asiakasta ihmetyttää, että eikö pankilla ole vastuu reagoida tilanteessa, jossa lähes koko osakesalkku realisoidaan äkillisesti ilman asiakkaan suostumusta ja tavanomaisesta menettelytavasta poikkeavalla tavalla.

Asiakas katsoo, että hän ei ole toiminut törkeän huolimattomasti. Asiakas vaatii pankkia korvaamaan menetetyt varat, yhteensä 33.250,80 euroa.

Pankin vastine

Asiakas on pankin reklamaatiolomakkeella kertonut, että poliisin mukaan asiakkaan tiedot on saatu huijauksella esimerkiksi asiakkaan mentyä OmaKantaan huijaussivun kautta.

Pankin näkemyksen mukaan kysymys on todennäköisesti jonkinlaisesta tietojenkalastelusta, jossa asiakas on harhautettu hyväksymään sivullisen kirjautuminen asiakkaan verkkopankkiin. Asiakkaan toiminta on johtanut siihen, että sivullinen on voinut ladata asiakkaan tiedoilla olevan pankin tunnistussovelluksen omalle laitteelleen ja käyttää näin ollen asiakkaan verkkopankkia ja tunnistusvälinettä itsenäisesti.

Se, millaista tietojenkalastelua tapaukseen liittyy, on jäänyt jossain määrin epä­selväksi. Tapaukseen liittyvä verkkopankki-istunto, jonka sisäänkirjautumisen asiakas on vahvistanut, ajoittuu 23.8.2025 klo 16:07. Kyseisessä istunnossa asiak­kaan yhteystiedot on muutettu johtaen siihen, että pankki on kommunikoinut uuden tunnistussovelluksen aktivointiin tarvittavat tiedot uusiin yhteistietoi­hin. Asiakas on vahvistanut yhteystietojen muuttamisen tunnistussovellukses­saan.

Sivullinen on aktivoinut uuden tunnistussovelluksen itselleen 25.8.2025. Sa­mana päivänä tämä on tehnyt osakkeiden myyntitoimeksiantoja asiakkaan verk­kopankissa. Osakkeiden myynnistä saatuja varoja on siirretty maksutoimeksiantoina ja tilisiirtoina 28.8. ja 1.9.2025.

Verkkopankkiin kirjautuminen ja yhteystietojen muutos on hyväksytty asiakkaan käytössä olleella tunnistussovelluksella, joka on otettu käyttöön 5.6.2025.

Tapauksessa valitettava tapahtumainkulku on alkanut siitä, että asiakas on to­dennäköisesti yrittänyt kirjautua jollekin huijaussivustolle ja tullut näin anta­neeksi verkkopankin käyttäjätunnuksensa sivulliselle. Tämän lisäksi asiakas on hyväksynyt pankin tunnistussovelluksessaan kirjautumisen verkkopankkiin, vaikka ei ole tiettävästi itse ollut sinne juuri sillä hetkellä kirjautumassa. Lopullisen vahin­gon mahdollistuminen on alkanut siitä, että sivullinen on käynyt muuttamassa asiakkaan yhteystiedot päästyään asiakkaan verkkopankkiin ja asiakas on hy­väksynyt muutetut yhteystiedot nähtyään ne tunnistussovelluksessa. Siten si­vullinen on saanut mahdollisuuden käyttöönottaa uuden rinnakkaisen tunnistussovelluksen siten, että pankilta tulevat PIN-koodi ja aktivointikoodi on toimi­tettu suoraan sivullisen hallussa oleviin yhteystietoihin.

Pankki katsoo, että asiakas on toiminut erittäin varomattomasti hyväksymällä yh­teystietojensa päivityksen, vaikka hänelle on näytetty hyväksymisviestissä yh­teystiedot, jotka eivät ole hänen oikeat yhteystietonsa. Ehdoissa korostetaan oi­keiden yhteystietojen tärkeyttä. Asiakkaan omassa käytössä ollut tunnistussovellus on aktivoitu käyttöön 6.6.2025 eli alle kaksi kuukautta ennen nyt pu­heena olevaa huijaustapausta. Aktivoinnissa on käytetty samaa aktivointitapaa eli väliaikainen PIN-koodi on lähetetty sähköpostilla ja aktivointikoodi tekstivies­tillä. Asiakkaalla on näin ollen ollut kokemusta siitä, mikä merkitys oikeilla yh­teystiedoilla on esimerkiksi juuri tunnuslukusovelluksen aktivoinnissa.

Kokonaisarviointina pankki katsoo, että asiakkaan on tullut ymmärtää, että pankki­asioinnissa väärien yhteystietojen antaminen voi vaarantaa pankkiasioinnin tur­vallisuuden. Pankki katsoo asiakkaan toiminnan osoittavat erittäin vakavaa varo­mattomuutta ja piittaamatonta suhtautumista pankkitunnusten käyttöön liitty­viin turvallisuusriskeihin, kun asiakas on vahvistanut yhteystiedoikseen tunte­mattoman puhelinnumeron ja sähköpostiosoitteen. Asiakkaan toiminta osoittaa pankin näkemyksen mukaan maksupalvelulaissa tarkoitettua törkeää huolimat­tomuutta, jolloin vastuu vahingosta jää asiakkaalle.

Selvitykset

Osapuolten välisen kirjelmöinnin lisäksi asiassa on toimitettu pankkitunnuksilla käytettävien palvelujen yleiset sopimusehdot.

Ratkaisusuositus

Kysymyksenasettelu

Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi asiassa on arvioitava, onko pankin maksuvälineen oikeudeton käyttö johtunut siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin ja pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut. Lisäksi lautakunnan on arvioitava, olisiko pankin tullut valvoa tarkemmin asiakkaan osakkeiden myyntiä ja varojen siirtoa.

Sovellettavat lainkohdat ja sopimusehdot

Maksupalvelulain (290/2010, muutettu lailla 898/2017) 53 §:n (Maksuvälineestä huolehtiminen) 1 momentin mukaan:

”Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.”

Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä) mukaan:

”Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.

Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.

Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.

Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.”

Pankkitunnusehtojen Tunnistautumistiedot -kohdan mukaan:

”Asiakas voi käyttää pankkitunnuksilla käytettäviä palveluja pankin kulloinkin määrittämillä tunnistautumisvälineillä tai -menetelmillä, kuten käyttäjätunnuk­sella, pankin toimittamalla tunnistautumislaitteella, [pankin tunnistussovelluksella], aktivointikoodilla ja PIN-koodilla (jäljempänä mainitut yksin tai yhdessä ”tunnis­tautumistiedot”).

Asiakkaan pyynnöstä pankki voi toimittaa asiakkaalle useampia palvelun käyt­töön tarkoitettuja tunnistautumistietoja.”

Ehtojen Tunnistautumistietojen toimittaminen -kohdan mukaan:

”Tunnistautumistiedot tai niiden osa voidaan lähettää postitse asiakkaan pankille ilmoittamaan tai Väestörekisterikeskukselta saatuun asiakkaan osoitteeseen, tekstiviestillä asiakkaan pankille ilmoittamaan matkapuhelinnumeroon tai asi­akkaan pankille ilmoittamaan sähköpostiosoitteeseen elleivät pankki tai pank­kia edustava muu palveluntarjoaja ja asiakas nimenomaisesti toisin sovi. Asiak­kaan tulee välittömästi ilmoittaa pankille, mikäli asiakkaan osoite tai asiakkaan ilmoittamat matkapuhelinnumero ja/tai sähköpostiosoite muuttuvat.”

Ehtojen Tunnistautuminen Verkkopankkipalveluun -kohdan mukaan:

”Verkkopankkipalvelujen käyttämiseksi asiakas tunnistautuu ilmoittamalla pan­kille Verkkopankkipalveluun kirjautuessaan tunnistautumistietonsa. Asiakkaan kirjauduttua Verkkopankkipalveluun asiakas ei saa antaa avattua palveluyh­teyttä muun tahon käytettäväksi.

Tunnistautumistiedot palvelun edellyttämällä tavalla annettuna vastaavat asi­akkaan allekirjoitusta. Kaikki maksut, toimeksiannot, hakemukset, sopimukset sekä muut tahdonilmaisut ja viestit, jotka on tehty käyttäen asiakkaan tunnistau­tumistietoja sitovat asiakasta tai sitä, jota asiakas edustaa, sen jälkeen, kun tun­nistautumistiedot on annettu pankille Verkkopankkipalvelun edellyttämällä ta­valla.”

Ehtojen Yleistä tunnistautumistietojen säilyttämisestä ja asiakkaan vastuusta -kohdan mukaan:

”Kuluttaja-asiakkaan tunnistautumistiedot ovat henkilökohtaiset, eikä niitä saa osittainkaan luovuttaa sivullisen tietoon tai haltuun. Kuluttaja-asiakas ei saa an­taa valtuutusta tunnistautumistietojen käyttämiseen.

Yritys- tai yhteisöasiakkaan tunnistautumistiedot ovat asiakaskohtaiset, eikä niitä saa osittainkaan luovuttaa muille kuin niiden käyttöön oikeutetuille.

Asiakas sitoutuu säilyttämään tunnistautumistiedot huolellisesti ja varmista­maan säännöllisesti, että tunnistautumistiedot ovat tallessa. Asiakkaan tulee huolehtia, etteivät tunnistautumistiedot joudu osittainkaan sivullisen tietoon tai haltuun. Asiakas sitoutuu säilyttämään käyttäjätunnuksesta, tunnistautumislait­teesta, [pankin tunnistussovelluksesta], salasanasta, PIN-koodista tai muista pankin hyväksymistä tunnistautumistavoista koostuvat tunnistautumistiedot erillään toisistaan. Tunnistautumistietoja ei saa kopioida, tallentaa tai toisintaa muutoin kuin pankin järjestelmään tai pankin hyväksymällä tavalla.

Mikäli tunnistautumistiedot ovat kadonneet tai asiakkaalla on syytä epäillä, että ne ovat joutuneet tai saattaneet joutua osittainkin sivullisen tietoon tai haltuun, asiakas on velvollinen välittömästi ilmoittamaan tästä pankille palvelujen asiat­toman käytön estämiseksi. Asiakkaan käyttäessä useita tunnistautumistietoja asiakas on velvollinen ilmoitusta tehdessään nimeämään ne tunnistautumistie­dot, jotka ovat kadonneet taikka joutuneet tai saattaneet joutua osittainkin sivullisen tietoon tai haltuun. Mikäli asiakas ei pysty nimeämään kyseessä olevia tunnistautumistietoja, pankilla on oikeus sulkea tai keskeyttää kaikkien asiak­kaan käytössä olevien tunnistautumistietojen käyttö asiakkaan vastatessa mah­dollista kustannuksista ja vahingoista. Ilmoituksen voi tehdä henkilökohtaisesti Suomessa oleviin pankin konttoreihin niiden aukioloaikoina tai puhelimitse pan­kin asiakaspalveluun sen aukioloaikoina. Ilmoituksen voi tehdä asiakaspalvelun aukioloaikojen ulkopuolella pankin ilmoittamaan sulkupalveluun. Tieto pankin asiakaspalvelun aukioloajoista sekä sulkupalvelun yhteystiedot löytyvät pankin verkkosivuilta ([pankin verkkosivujen osoite].”

Ehtojen Kuluttaja-asiakkaan vastuu tunnistautumistietojen käytöstä Verkkopankkipalvelussa -kohdan mukaan:

”Mikäli tunnistautumistietoja on käytetty oikeudettomasti Verkkopankkipalvelussa, kuluttaja-asiakas vastaa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta ja tunnistautumistietojen avulla tehdyistä sitoumuksista, jos:
1) kuluttaja-asiakas on luovuttanut tunnistautumistietoja toiselle tai luovuttanut tunnistautumistiedoillaan avatun palveluyhteyden sivullisen käytettäväksi;
2) tunnistautumistietojen katoaminen, joutuminen oikeudettomasti toisen tietoon tai haltuun tai oikeudeton käyttö johtuu kuluttaja-asiakkaan huolimattomuudesta tai siitä, että kuluttaja-asiakas on laiminlyönyt näiden ehtojen mukaiset velvollisuutensa; tai
3) kuluttaja-asiakas on laiminlyönyt ilmoittaa edellä kerrotulla tavalla pankille tai sulkupalveluun tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä sen havaittuaan.

Kuluttaja-asiakas vastaa yllä kohdassa 1 tarkoitetussa tapauksessa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta täysimääräisesti ja kohdissa 2 ja 3 tarkoitetuissa tapauksissa enintään 50 euroon saakka. Kuluttaja-asiakas vastaa vahingoista kuitenkin aina täysimääräisesti, jos hän on toiminut tahallisesti tai törkeän huolimattomasti.

Pankki vastaa kuluttaja-asiakkaan tunnistautumistietojen oikeudettomasta käytöstä Verkkopankkipalvelussa edellä kohdassa 1, 2 tai 3 mainitun kuluttaja-asiakkaan vastuuperusteen täyttymisestä huolimatta seuraavasti:
1) Pankki vastaa vahingosta siltä osin kuin tunnistautumistietoja on käytetty sen jälkeen, kun pankille tai sulkupalveluun on ilmoitettu tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.
2) Pankki vastaa vahingosta, jos pankki ei ole huolehtinut siitä, että kuluttaja-asiakkaalla on mahdollisuus milloin tahansa tehdä ilmoitus tunnistautumistietojen katoamisesta tai joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.

Kuluttaja-asiakas vastaa kuitenkin edellä mainitun estämättä täysimääräisesti tunnistautumistietojen oikeudettomasta käytöstä Verkkopankkipalvelussa, jos hän on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.”

Asian arviointi

Tapahtumienkulku

Asiassa on jäänyt epäselväksi, miten 23.8.2025 tapahtumat ovat alkaneet. Pankin mukaan asiakas on pankin reklamaatiolomakkeella kertonut, että poliisin mukaan asiakkaan tiedot on saatu huijauksella esimerkiksi asiakkaan mentyä OmaKantaan huijaussivun kautta. Pankkilautakunta pitää todennäköisenä, että asiakas on päätynyt hakukoneen kautta tai muulla tavalla huijaussivustolle, jossa asiakas on yrittänyt tunnistautua pankkitunnuksillaan. Lautakunta katsoo, että asiakkaan kirjautumisyrityksessä käyttämä verkkopankin käyttäjätunnus on tällä tavoin päätynyt rikollisten tietoon ja he ovat tällä tunnuksella aloittaneet asiakkaan verkkopankkiin kirjautumisen.

Verkkopankkiin kirjautuminen on vaatinut pankin tunnistussovelluksella kirjautumisen vahvistamista. Verkkopankkiin kirjautuminen on hyväksytty asiakkaan käytössä olleella tunnistussovelluksella, joka on otettu käyttöön 5.6.2025. Asiakkaan käytössä olleessa tunnistussovelluksessa on pyydetty vahvistusta klo 16:07:02 seuraavasti:

”Haluan kirjautua palveluun [pankin verkkopankki]
Kirjautumistunniste: JJCT
Varmista ennen vahvistamista että sama kirjautumistunniste näkyy tunnistautumisnäkymässä.
Varo huijauksia!
Älä kirjaudu pankkitunnuksillasi sivustoille viestillä saamiesi linkkien kautta tai jonkun muun pyynnöstä. Jos epäilet huijausta, älä vahvista kirjautumista. Ota yhteyttä asiakaspalveluumme, niin autamme sinua.”

Sisäänkirjautuminen on vahvistettu asiakkaan tunnistussovelluksella 23.8.2025 klo 16:07:19.

Päästyään asiakkaan verkkopankkiin rikolliset ovat muuttaneet asiakkaan puhelinnumeron ja sähköpostiosoitteen. Yhteystietojen muutos on edellyttänyt vahvistusta tunnistussovelluksessa. Asiakkaan käytössä olleessa tunnistussovelluksessa on pyydetty vahvistusta klo 16:07:59 seuraavasti:

”[Pankin verkkopankki] pyytää vahvistusta.
Haluan muuttaa yhteystietojani.
Uusi puhelinnumero on: [35845-alkuinen puhelinnumero]
Uusi sähköpostiosoite on: [asiakkaan etunimi.asiakkaan sukunimi]@pablixsms.com”

Yhteystietojen muutos on vahvistettu asiakkaan tunnistussovelluksella 23.8.2025 klo 16:08:26.

Pankkilautakunnalla ei ole syytä epäillä pankin esittämän selvityksen paikkansa pitävyyttä. Verkkopankkiin kirjautuminen ja yhteystietojen muutos on vahvistettu asiakkaan käytössä olleella pankin tunnistussovelluksella. Pankkilautakunta katsoo, että asiakkaan on täytynyt itse hyväksyä edellä mainitut tapahtumat hänen käytössään olleella tunnistussovelluksella.

Uusi asiakkaan pankkitunnuksiin liitetty tunnistussovellus on aktivoitu vahvistusviestin mukaisia yhteystietoja käyttäen 25.8.2025 rikollisten laitteelle. Käyttöön otetulla tunnistussovelluksella rikolliset ovat voineet kirjautua asiakkaan verkkopankkiin, tehdä osakkeiden myyntitoimeksiannot ja varojen siirrot. Rikolliset ovat 25.8.2025 tehneet asiakkaan verkkopankissa osakkeiden myyntitoimeksiantoja, joista saadut varat on kirjattu asiakkaan tilille 28.8.2025 klo 3:04. Rikolliset ovat tehneet maksutoimeksiantoja ja tilisiirtoja asiakkaan tililtä 28.8. ja 1.9.2025.

Asiakkaan pankkitunnukset on suljettu 1.9.2025 klo 12:35.

Asian arviointi

Pankkitunnusehtojen mukaan asiakas sitoutuu säilyttämään tunnistautumistiedot huolellisesti ja asiakkaan tulee huolehtia, etteivät tunnistautumistiedot joudu osittainkaan sivullisen tietoon tai haltuun.

Pankin selvityksen mukaan asiakkaan verkkopankkiin kirjautuminen on vaatinut verkkopankin käyttäjätunnuksen ja kirjautumisen vahvistamisen asiakkaan tunnistussovelluksella edellä mainitulla tavalla.

Asiassa on jäänyt epäselväksi se, miten verkkopankin käyttäjätunnus on päätynyt ulkopuolisen tietoon. Lautakunta on edellä katsonut, että asiakas on tunnistussovelluksellaan hyväksynyt klo 16:07 verkkopankkiin kirjautumisen. Asiassa ei kuitenkaan ole esitetty selvitystä siitä, missä tarkoituksessa asiakas on pankkitunnuksiaan ja tunnistussovellusta tällöin käyttänyt. Lautakunta ei siten pysty arvioimaan asiakkaan pankkitunnusehtojen mukaisten velvollisuuksien mahdollista laiminlyöntiä tältä osin.

Kirjautumisen jälkeen asiakkaan puhelinnumero ja sähköpostiosoite on vaihdettu edellä mainitulla tavalla asiakkaan verkkopankissa. Lautakunta on edellä katsonut, että asiakkaan on täytynyt itse hyväksyä yhteystietojen vaihto tunnistussovelluksessaan. Asiakkaalle on vahvistuksen yhteydessä näytetty, että asiakas on vahvistamassa yhteystietojen vaihtoa. Sen lisäksi asiakkaalle on näytetty puhelinnumero ja sähköpostiosoite, jotka eivät ole kuuluneet asiakkaalle.

Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Tässä tapauksessa asiakas on mahdollisesti epähuomiossa tai harhautettuna vahvistanut pankille uudet yhteystietonsa, jotka eivät ole kuuluneet hänelle.

Pankkitunnusehtojen mukaan pankki voi toimittaa tunnistautumistiedot asiakkaalle mm. tekstiviestillä tai sähköpostilla. Asiakas oli ottanut reilua kahta kuukautta aiemmin käyttöönsä tunnistussovelluksen samalla tavalla, eli asiakkaalle oli lähetetty väliaikainen PIN-koodi sähköpostilla ja aktivointikoodi tekstivies­tillä.

Pankkilautakunta katsoo kuitenkin, että pelkästään se seikka, että asiakkaan yhteystietoja on aiemmin käytetty tunnistussovelluksen aktivoinnissa, ei osoita asiakkaan ymmärtäneen tai että hänen välttämättä edes olisi tullut ymmärtää yhteystietojen muutoksen merkitystä pankkitunnusten turvallisuuden kannalta. Vaikka asiakkaalle oli aiemman aktivoinnin yhteydessä välittynyt tieto siitä, että pankki käyttää puhelinnumeroa ja sähköpostiosoitetta tunnistussovelluksen käyttöönotossa, tästä ei vielä seuraa, että asiakkaan olisi tullut sisäistää muutettujen yhteystietojen voivan mahdollistaa sivulliselle hänen pankkitunnustensa oikeudettoman käytön. Asiakas on voinut hyväksyä yhteystietojen muutoksen erehdyksessä tai harhautettuna ymmärtämättä täysin tämän teon turvallisuusvaikutuksia.

Tässä tapauksessa saadun selvityksen perusteella Pankkilautakunta katsoo asiakkaan menettelyn osoittavan hänen suhtautuvan selvästi varomattomasti myös maksuvälineenä käytettävien pankkitunnustensa hallintaan ja käyttöön liittyviin turvallisuusriskeihin. Pankkilautakunta katsoo kuitenkin, että asiakkaan menettely kokonaisuutena arvioiden ei osoita maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan vastuu näin ollen rajoittuu 50 euroon hänen pankkitunnustensa oikeudettomasta käytöstä aiheutuneen vahingon osalta asiakkaan ja pankin välisessä suhteessa.

Asian päättyessä asiakkaan hyväksi lautakunnalla ei ole syytä käsitellä asiakkaan vetoamaa seikkaa pankin velvollisuudesta valvoa asiakkaan osakkeiden myyntiä ja varojen siirtoa.

Lopputulos

Pankkilautakunta suosittaa pankkia korvaamaan asiakkaalle pankkitunnusten oikeudettomasta käytöstä aiheutuneen vahingon 50 euron ylittäviltä osin.

Pankkilautakunta oli yksimielinen.

PANKKILAUTAKUNTA

Puheenjohtaja Sillanpää
Sihteeri Heino

Jäsenet:
Atrila
Piilo
Punakivi
Tervonen

Tulosta