Tapahtumatiedot
Asiakkaan puhelimessa 5.6.2025 käyttöön otetulla pankin tunnistussovelluksella on hyväksytty pankin verkkopankkiin kirjautuminen 23.8.2025 klo 16:07.
Verkkopankki-istunnossa on muutettu asiakkaan puhelinnumero ja sähköpostiosoite. Asiakkaan uudet yhteystiedot on hyväksytty samalla asiakkaan käytössä olleella tunnistussovelluksella klo 16:08.
Asiakkaan pankkitunnuksiin liitetty uusi tunnistussovellus on aktivoitu 25.8.2025 käyttäen edellä mainittuja uusia yhteystietoja. Uudella tunnistussovelluksella on hyväksytty asiakkaan osakkeiden myyntejä, joista saadut rahat, 143.759,58 euroa, on maksettu asiakkaan tilille 28.8.2025 klo 3:04.
Asiakkaan tililtä on toteutettu seuraavat maksutoimeksiantopalvelussa annetut maksutoimeksiannot:
28.8.2025 klo 23:09 2.500,00 euroa
28.8.2025 klo 23:12 2.500,00 euroa
28.8.2025 klo 23:12 1.000,00 euroa
28.8.2025 klo 23:58 5.000,00 euroa
Asiakkaan tililtä on tehty tilisiirtoina verkkopankissa seuraavat maksut:
28.8.2025 klo 23:25 1.000,00 euroa
1.9.2025 klo 7:35 28.593,19 euroa
Siirretyistä varoista on saatu palautettua 7.342,39 euroa. Oikeudettomista maksuista johtuva nettotappio on siten 33.250,80 euroa.
Asiakkaan pankkitunnukset on suljettu 1.9.2025 klo 12:35.
Asiakkaan valitus
Asiakkaan pankkitunnukset anastettiin 23.8.2025, minkä seurauksena asiakkaan osakkeita myytiin oikeudettomasti. Osakkeiden myynnistä saatuja varoja siirrettiin oikeudettomasti eteenpäin. Suurin osa varoista jäi asiakkaan tilille, koska hän sai suljettua tilinsä. Poliisi sai osan varoista takaisin.
Asiakas ei kohtuudella voinut havaita yhteystietojaan väärennetyiksi. Hän ei ole tietotekniikkaan perehtynyt niin, että osaisi korjata virheet tai edes todentaa niitä. Hän on 83-vuotias ja opiskellessaan ei tietokoneita ollut vielä keksittykään.
Asiakkaalla ei ollut mitään mahdollisuutta tuntea rikollisten käyttämää viestiä, joka oli pankin nimissä lähetetty. Asiakas ei ole nähnyt pankin lähettämää viestiä. Jos hän olisi nähnyt sähköpostiosoitteen [asiakkaan etunimi.asiakkaan sukunimi]@pablixsms.com ja puhelinnumeron 35845…, asiakas olisi luonnollisesti mitätöinyt viestin. Pankki myöntää, ettei se voi todentaa, mitä asiakas on tietokoneensa näytöllä nähnyt.
Asiakas ei ole koskaan itse myynyt osakkeita suoraan, vaan toimeksiannot on aina toimitettu pankkitoimihenkilön välityksellä. Asiakasta ihmetyttää, että eikö pankilla ole vastuu reagoida tilanteessa, jossa lähes koko osakesalkku realisoidaan äkillisesti ilman asiakkaan suostumusta ja tavanomaisesta menettelytavasta poikkeavalla tavalla.
Asiakas katsoo, että hän ei ole toiminut törkeän huolimattomasti. Asiakas vaatii pankkia korvaamaan menetetyt varat, yhteensä 33.250,80 euroa.
Pankin vastine
Asiakas on pankin reklamaatiolomakkeella kertonut, että poliisin mukaan asiakkaan tiedot on saatu huijauksella esimerkiksi asiakkaan mentyä OmaKantaan huijaussivun kautta.
Pankin näkemyksen mukaan kysymys on todennäköisesti jonkinlaisesta tietojenkalastelusta, jossa asiakas on harhautettu hyväksymään sivullisen kirjautuminen asiakkaan verkkopankkiin. Asiakkaan toiminta on johtanut siihen, että sivullinen on voinut ladata asiakkaan tiedoilla olevan pankin tunnistussovelluksen omalle laitteelleen ja käyttää näin ollen asiakkaan verkkopankkia ja tunnistusvälinettä itsenäisesti.
Se, millaista tietojenkalastelua tapaukseen liittyy, on jäänyt jossain määrin epäselväksi. Tapaukseen liittyvä verkkopankki-istunto, jonka sisäänkirjautumisen asiakas on vahvistanut, ajoittuu 23.8.2025 klo 16:07. Kyseisessä istunnossa asiakkaan yhteystiedot on muutettu johtaen siihen, että pankki on kommunikoinut uuden tunnistussovelluksen aktivointiin tarvittavat tiedot uusiin yhteistietoihin. Asiakas on vahvistanut yhteystietojen muuttamisen tunnistussovelluksessaan.
Sivullinen on aktivoinut uuden tunnistussovelluksen itselleen 25.8.2025. Samana päivänä tämä on tehnyt osakkeiden myyntitoimeksiantoja asiakkaan verkkopankissa. Osakkeiden myynnistä saatuja varoja on siirretty maksutoimeksiantoina ja tilisiirtoina 28.8. ja 1.9.2025.
Verkkopankkiin kirjautuminen ja yhteystietojen muutos on hyväksytty asiakkaan käytössä olleella tunnistussovelluksella, joka on otettu käyttöön 5.6.2025.
Tapauksessa valitettava tapahtumainkulku on alkanut siitä, että asiakas on todennäköisesti yrittänyt kirjautua jollekin huijaussivustolle ja tullut näin antaneeksi verkkopankin käyttäjätunnuksensa sivulliselle. Tämän lisäksi asiakas on hyväksynyt pankin tunnistussovelluksessaan kirjautumisen verkkopankkiin, vaikka ei ole tiettävästi itse ollut sinne juuri sillä hetkellä kirjautumassa. Lopullisen vahingon mahdollistuminen on alkanut siitä, että sivullinen on käynyt muuttamassa asiakkaan yhteystiedot päästyään asiakkaan verkkopankkiin ja asiakas on hyväksynyt muutetut yhteystiedot nähtyään ne tunnistussovelluksessa. Siten sivullinen on saanut mahdollisuuden käyttöönottaa uuden rinnakkaisen tunnistussovelluksen siten, että pankilta tulevat PIN-koodi ja aktivointikoodi on toimitettu suoraan sivullisen hallussa oleviin yhteystietoihin.
Pankki katsoo, että asiakas on toiminut erittäin varomattomasti hyväksymällä yhteystietojensa päivityksen, vaikka hänelle on näytetty hyväksymisviestissä yhteystiedot, jotka eivät ole hänen oikeat yhteystietonsa. Ehdoissa korostetaan oikeiden yhteystietojen tärkeyttä. Asiakkaan omassa käytössä ollut tunnistussovellus on aktivoitu käyttöön 6.6.2025 eli alle kaksi kuukautta ennen nyt puheena olevaa huijaustapausta. Aktivoinnissa on käytetty samaa aktivointitapaa eli väliaikainen PIN-koodi on lähetetty sähköpostilla ja aktivointikoodi tekstiviestillä. Asiakkaalla on näin ollen ollut kokemusta siitä, mikä merkitys oikeilla yhteystiedoilla on esimerkiksi juuri tunnuslukusovelluksen aktivoinnissa.
Kokonaisarviointina pankki katsoo, että asiakkaan on tullut ymmärtää, että pankkiasioinnissa väärien yhteystietojen antaminen voi vaarantaa pankkiasioinnin turvallisuuden. Pankki katsoo asiakkaan toiminnan osoittavat erittäin vakavaa varomattomuutta ja piittaamatonta suhtautumista pankkitunnusten käyttöön liittyviin turvallisuusriskeihin, kun asiakas on vahvistanut yhteystiedoikseen tuntemattoman puhelinnumeron ja sähköpostiosoitteen. Asiakkaan toiminta osoittaa pankin näkemyksen mukaan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta, jolloin vastuu vahingosta jää asiakkaalle.
Selvitykset
Osapuolten välisen kirjelmöinnin lisäksi asiassa on toimitettu pankkitunnuksilla käytettävien palvelujen yleiset sopimusehdot.
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi asiassa on arvioitava, onko pankin maksuvälineen oikeudeton käyttö johtunut siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin ja pankkitunnusehtojen mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut. Lisäksi lautakunnan on arvioitava, olisiko pankin tullut valvoa tarkemmin asiakkaan osakkeiden myyntiä ja varojen siirtoa.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain (290/2010, muutettu lailla 898/2017) 53 §:n (Maksuvälineestä huolehtiminen) 1 momentin mukaan:
”Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.”
Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä) mukaan:
”Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.”
Pankkitunnusehtojen Tunnistautumistiedot -kohdan mukaan:
”Asiakas voi käyttää pankkitunnuksilla käytettäviä palveluja pankin kulloinkin määrittämillä tunnistautumisvälineillä tai -menetelmillä, kuten käyttäjätunnuksella, pankin toimittamalla tunnistautumislaitteella, [pankin tunnistussovelluksella], aktivointikoodilla ja PIN-koodilla (jäljempänä mainitut yksin tai yhdessä ”tunnistautumistiedot”).
Asiakkaan pyynnöstä pankki voi toimittaa asiakkaalle useampia palvelun käyttöön tarkoitettuja tunnistautumistietoja.”
Ehtojen Tunnistautumistietojen toimittaminen -kohdan mukaan:
”Tunnistautumistiedot tai niiden osa voidaan lähettää postitse asiakkaan pankille ilmoittamaan tai Väestörekisterikeskukselta saatuun asiakkaan osoitteeseen, tekstiviestillä asiakkaan pankille ilmoittamaan matkapuhelinnumeroon tai asiakkaan pankille ilmoittamaan sähköpostiosoitteeseen elleivät pankki tai pankkia edustava muu palveluntarjoaja ja asiakas nimenomaisesti toisin sovi. Asiakkaan tulee välittömästi ilmoittaa pankille, mikäli asiakkaan osoite tai asiakkaan ilmoittamat matkapuhelinnumero ja/tai sähköpostiosoite muuttuvat.”
Ehtojen Tunnistautuminen Verkkopankkipalveluun -kohdan mukaan:
”Verkkopankkipalvelujen käyttämiseksi asiakas tunnistautuu ilmoittamalla pankille Verkkopankkipalveluun kirjautuessaan tunnistautumistietonsa. Asiakkaan kirjauduttua Verkkopankkipalveluun asiakas ei saa antaa avattua palveluyhteyttä muun tahon käytettäväksi.
Tunnistautumistiedot palvelun edellyttämällä tavalla annettuna vastaavat asiakkaan allekirjoitusta. Kaikki maksut, toimeksiannot, hakemukset, sopimukset sekä muut tahdonilmaisut ja viestit, jotka on tehty käyttäen asiakkaan tunnistautumistietoja sitovat asiakasta tai sitä, jota asiakas edustaa, sen jälkeen, kun tunnistautumistiedot on annettu pankille Verkkopankkipalvelun edellyttämällä tavalla.”
Ehtojen Yleistä tunnistautumistietojen säilyttämisestä ja asiakkaan vastuusta -kohdan mukaan:
”Kuluttaja-asiakkaan tunnistautumistiedot ovat henkilökohtaiset, eikä niitä saa osittainkaan luovuttaa sivullisen tietoon tai haltuun. Kuluttaja-asiakas ei saa antaa valtuutusta tunnistautumistietojen käyttämiseen.
Yritys- tai yhteisöasiakkaan tunnistautumistiedot ovat asiakaskohtaiset, eikä niitä saa osittainkaan luovuttaa muille kuin niiden käyttöön oikeutetuille.
Asiakas sitoutuu säilyttämään tunnistautumistiedot huolellisesti ja varmistamaan säännöllisesti, että tunnistautumistiedot ovat tallessa. Asiakkaan tulee huolehtia, etteivät tunnistautumistiedot joudu osittainkaan sivullisen tietoon tai haltuun. Asiakas sitoutuu säilyttämään käyttäjätunnuksesta, tunnistautumislaitteesta, [pankin tunnistussovelluksesta], salasanasta, PIN-koodista tai muista pankin hyväksymistä tunnistautumistavoista koostuvat tunnistautumistiedot erillään toisistaan. Tunnistautumistietoja ei saa kopioida, tallentaa tai toisintaa muutoin kuin pankin järjestelmään tai pankin hyväksymällä tavalla.
Mikäli tunnistautumistiedot ovat kadonneet tai asiakkaalla on syytä epäillä, että ne ovat joutuneet tai saattaneet joutua osittainkin sivullisen tietoon tai haltuun, asiakas on velvollinen välittömästi ilmoittamaan tästä pankille palvelujen asiattoman käytön estämiseksi. Asiakkaan käyttäessä useita tunnistautumistietoja asiakas on velvollinen ilmoitusta tehdessään nimeämään ne tunnistautumistiedot, jotka ovat kadonneet taikka joutuneet tai saattaneet joutua osittainkin sivullisen tietoon tai haltuun. Mikäli asiakas ei pysty nimeämään kyseessä olevia tunnistautumistietoja, pankilla on oikeus sulkea tai keskeyttää kaikkien asiakkaan käytössä olevien tunnistautumistietojen käyttö asiakkaan vastatessa mahdollista kustannuksista ja vahingoista. Ilmoituksen voi tehdä henkilökohtaisesti Suomessa oleviin pankin konttoreihin niiden aukioloaikoina tai puhelimitse pankin asiakaspalveluun sen aukioloaikoina. Ilmoituksen voi tehdä asiakaspalvelun aukioloaikojen ulkopuolella pankin ilmoittamaan sulkupalveluun. Tieto pankin asiakaspalvelun aukioloajoista sekä sulkupalvelun yhteystiedot löytyvät pankin verkkosivuilta ([pankin verkkosivujen osoite].”
Ehtojen Kuluttaja-asiakkaan vastuu tunnistautumistietojen käytöstä Verkkopankkipalvelussa -kohdan mukaan:
”Mikäli tunnistautumistietoja on käytetty oikeudettomasti Verkkopankkipalvelussa, kuluttaja-asiakas vastaa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta ja tunnistautumistietojen avulla tehdyistä sitoumuksista, jos:
1) kuluttaja-asiakas on luovuttanut tunnistautumistietoja toiselle tai luovuttanut tunnistautumistiedoillaan avatun palveluyhteyden sivullisen käytettäväksi;
2) tunnistautumistietojen katoaminen, joutuminen oikeudettomasti toisen tietoon tai haltuun tai oikeudeton käyttö johtuu kuluttaja-asiakkaan huolimattomuudesta tai siitä, että kuluttaja-asiakas on laiminlyönyt näiden ehtojen mukaiset velvollisuutensa; tai
3) kuluttaja-asiakas on laiminlyönyt ilmoittaa edellä kerrotulla tavalla pankille tai sulkupalveluun tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä ilman aiheetonta viivytystä sen havaittuaan.
Kuluttaja-asiakas vastaa yllä kohdassa 1 tarkoitetussa tapauksessa tunnistautumistietojen oikeudettomasta käytöstä aiheutuneesta vahingosta täysimääräisesti ja kohdissa 2 ja 3 tarkoitetuissa tapauksissa enintään 50 euroon saakka. Kuluttaja-asiakas vastaa vahingoista kuitenkin aina täysimääräisesti, jos hän on toiminut tahallisesti tai törkeän huolimattomasti.
Pankki vastaa kuluttaja-asiakkaan tunnistautumistietojen oikeudettomasta käytöstä Verkkopankkipalvelussa edellä kohdassa 1, 2 tai 3 mainitun kuluttaja-asiakkaan vastuuperusteen täyttymisestä huolimatta seuraavasti:
1) Pankki vastaa vahingosta siltä osin kuin tunnistautumistietoja on käytetty sen jälkeen, kun pankille tai sulkupalveluun on ilmoitettu tunnistautumistietojen katoamisesta, joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.
2) Pankki vastaa vahingosta, jos pankki ei ole huolehtinut siitä, että kuluttaja-asiakkaalla on mahdollisuus milloin tahansa tehdä ilmoitus tunnistautumistietojen katoamisesta tai joutumisesta oikeudettomasti toisen tietoon tai haltuun tai oikeudettomasta käytöstä.
Kuluttaja-asiakas vastaa kuitenkin edellä mainitun estämättä täysimääräisesti tunnistautumistietojen oikeudettomasta käytöstä Verkkopankkipalvelussa, jos hän on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.”
Asian arviointi
Tapahtumienkulku
Asiassa on jäänyt epäselväksi, miten 23.8.2025 tapahtumat ovat alkaneet. Pankin mukaan asiakas on pankin reklamaatiolomakkeella kertonut, että poliisin mukaan asiakkaan tiedot on saatu huijauksella esimerkiksi asiakkaan mentyä OmaKantaan huijaussivun kautta. Pankkilautakunta pitää todennäköisenä, että asiakas on päätynyt hakukoneen kautta tai muulla tavalla huijaussivustolle, jossa asiakas on yrittänyt tunnistautua pankkitunnuksillaan. Lautakunta katsoo, että asiakkaan kirjautumisyrityksessä käyttämä verkkopankin käyttäjätunnus on tällä tavoin päätynyt rikollisten tietoon ja he ovat tällä tunnuksella aloittaneet asiakkaan verkkopankkiin kirjautumisen.
Verkkopankkiin kirjautuminen on vaatinut pankin tunnistussovelluksella kirjautumisen vahvistamista. Verkkopankkiin kirjautuminen on hyväksytty asiakkaan käytössä olleella tunnistussovelluksella, joka on otettu käyttöön 5.6.2025. Asiakkaan käytössä olleessa tunnistussovelluksessa on pyydetty vahvistusta klo 16:07:02 seuraavasti:
”Haluan kirjautua palveluun [pankin verkkopankki]
Kirjautumistunniste: JJCT
Varmista ennen vahvistamista että sama kirjautumistunniste näkyy tunnistautumisnäkymässä.
Varo huijauksia!
Älä kirjaudu pankkitunnuksillasi sivustoille viestillä saamiesi linkkien kautta tai jonkun muun pyynnöstä. Jos epäilet huijausta, älä vahvista kirjautumista. Ota yhteyttä asiakaspalveluumme, niin autamme sinua.”
Sisäänkirjautuminen on vahvistettu asiakkaan tunnistussovelluksella 23.8.2025 klo 16:07:19.
Päästyään asiakkaan verkkopankkiin rikolliset ovat muuttaneet asiakkaan puhelinnumeron ja sähköpostiosoitteen. Yhteystietojen muutos on edellyttänyt vahvistusta tunnistussovelluksessa. Asiakkaan käytössä olleessa tunnistussovelluksessa on pyydetty vahvistusta klo 16:07:59 seuraavasti:
”[Pankin verkkopankki] pyytää vahvistusta.
Haluan muuttaa yhteystietojani.
Uusi puhelinnumero on: [35845-alkuinen puhelinnumero]
Uusi sähköpostiosoite on: [asiakkaan etunimi.asiakkaan sukunimi]@pablixsms.com”
Yhteystietojen muutos on vahvistettu asiakkaan tunnistussovelluksella 23.8.2025 klo 16:08:26.
Pankkilautakunnalla ei ole syytä epäillä pankin esittämän selvityksen paikkansa pitävyyttä. Verkkopankkiin kirjautuminen ja yhteystietojen muutos on vahvistettu asiakkaan käytössä olleella pankin tunnistussovelluksella. Pankkilautakunta katsoo, että asiakkaan on täytynyt itse hyväksyä edellä mainitut tapahtumat hänen käytössään olleella tunnistussovelluksella.
Uusi asiakkaan pankkitunnuksiin liitetty tunnistussovellus on aktivoitu vahvistusviestin mukaisia yhteystietoja käyttäen 25.8.2025 rikollisten laitteelle. Käyttöön otetulla tunnistussovelluksella rikolliset ovat voineet kirjautua asiakkaan verkkopankkiin, tehdä osakkeiden myyntitoimeksiannot ja varojen siirrot. Rikolliset ovat 25.8.2025 tehneet asiakkaan verkkopankissa osakkeiden myyntitoimeksiantoja, joista saadut varat on kirjattu asiakkaan tilille 28.8.2025 klo 3:04. Rikolliset ovat tehneet maksutoimeksiantoja ja tilisiirtoja asiakkaan tililtä 28.8. ja 1.9.2025.
Asiakkaan pankkitunnukset on suljettu 1.9.2025 klo 12:35.
Asian arviointi
Pankkitunnusehtojen mukaan asiakas sitoutuu säilyttämään tunnistautumistiedot huolellisesti ja asiakkaan tulee huolehtia, etteivät tunnistautumistiedot joudu osittainkaan sivullisen tietoon tai haltuun.
Pankin selvityksen mukaan asiakkaan verkkopankkiin kirjautuminen on vaatinut verkkopankin käyttäjätunnuksen ja kirjautumisen vahvistamisen asiakkaan tunnistussovelluksella edellä mainitulla tavalla.
Asiassa on jäänyt epäselväksi se, miten verkkopankin käyttäjätunnus on päätynyt ulkopuolisen tietoon. Lautakunta on edellä katsonut, että asiakas on tunnistussovelluksellaan hyväksynyt klo 16:07 verkkopankkiin kirjautumisen. Asiassa ei kuitenkaan ole esitetty selvitystä siitä, missä tarkoituksessa asiakas on pankkitunnuksiaan ja tunnistussovellusta tällöin käyttänyt. Lautakunta ei siten pysty arvioimaan asiakkaan pankkitunnusehtojen mukaisten velvollisuuksien mahdollista laiminlyöntiä tältä osin.
Kirjautumisen jälkeen asiakkaan puhelinnumero ja sähköpostiosoite on vaihdettu edellä mainitulla tavalla asiakkaan verkkopankissa. Lautakunta on edellä katsonut, että asiakkaan on täytynyt itse hyväksyä yhteystietojen vaihto tunnistussovelluksessaan. Asiakkaalle on vahvistuksen yhteydessä näytetty, että asiakas on vahvistamassa yhteystietojen vaihtoa. Sen lisäksi asiakkaalle on näytetty puhelinnumero ja sähköpostiosoite, jotka eivät ole kuuluneet asiakkaalle.
Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Tässä tapauksessa asiakas on mahdollisesti epähuomiossa tai harhautettuna vahvistanut pankille uudet yhteystietonsa, jotka eivät ole kuuluneet hänelle.
Pankkitunnusehtojen mukaan pankki voi toimittaa tunnistautumistiedot asiakkaalle mm. tekstiviestillä tai sähköpostilla. Asiakas oli ottanut reilua kahta kuukautta aiemmin käyttöönsä tunnistussovelluksen samalla tavalla, eli asiakkaalle oli lähetetty väliaikainen PIN-koodi sähköpostilla ja aktivointikoodi tekstiviestillä.
Pankkilautakunta katsoo kuitenkin, että pelkästään se seikka, että asiakkaan yhteystietoja on aiemmin käytetty tunnistussovelluksen aktivoinnissa, ei osoita asiakkaan ymmärtäneen tai että hänen välttämättä edes olisi tullut ymmärtää yhteystietojen muutoksen merkitystä pankkitunnusten turvallisuuden kannalta. Vaikka asiakkaalle oli aiemman aktivoinnin yhteydessä välittynyt tieto siitä, että pankki käyttää puhelinnumeroa ja sähköpostiosoitetta tunnistussovelluksen käyttöönotossa, tästä ei vielä seuraa, että asiakkaan olisi tullut sisäistää muutettujen yhteystietojen voivan mahdollistaa sivulliselle hänen pankkitunnustensa oikeudettoman käytön. Asiakas on voinut hyväksyä yhteystietojen muutoksen erehdyksessä tai harhautettuna ymmärtämättä täysin tämän teon turvallisuusvaikutuksia.
Tässä tapauksessa saadun selvityksen perusteella Pankkilautakunta katsoo asiakkaan menettelyn osoittavan hänen suhtautuvan selvästi varomattomasti myös maksuvälineenä käytettävien pankkitunnustensa hallintaan ja käyttöön liittyviin turvallisuusriskeihin. Pankkilautakunta katsoo kuitenkin, että asiakkaan menettely kokonaisuutena arvioiden ei osoita maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan vastuu näin ollen rajoittuu 50 euroon hänen pankkitunnustensa oikeudettomasta käytöstä aiheutuneen vahingon osalta asiakkaan ja pankin välisessä suhteessa.
Asian päättyessä asiakkaan hyväksi lautakunnalla ei ole syytä käsitellä asiakkaan vetoamaa seikkaa pankin velvollisuudesta valvoa asiakkaan osakkeiden myyntiä ja varojen siirtoa.
Lopputulos
Pankkilautakunta suosittaa pankkia korvaamaan asiakkaalle pankkitunnusten oikeudettomasta käytöstä aiheutuneen vahingon 50 euron ylittäviltä osin.
Pankkilautakunta oli yksimielinen.
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Heino
Jäsenet:
Atrila
Piilo
Punakivi
Tervonen