Haku

FINE-85561-Y3X3L1

Tulosta

Asianumero: FINE-85561-Y3X3L1 (2026)

Asiaryhmä: Tilinkäyttö ja maksaminen

Ratkaisu annettu: 20.08.2026

Miten vastuu asiakkaan verkkopankissa asiakkaan tililtä oikeudettomasti tehdyistä tilisiirroista jakautuu asiakkaan ja pankin välillä? Pankkitunnusten haltijan törkeä huolimattomuus. Vahva tunnistaminen. Omien tilien välinen siirto.

Tapahtumatiedot

Asiakas on 24.1.2025 joutunut petoksen uhriksi. Hän on saanut sähköpostin verottajan nimissä, mennyt viestissä olevasta linkistä ja syöttänyt sinne yhteystietonsa sekä verkkopankkitunnuksensa. Tämän jälkeen hänelle on soitettu pankin nimissä. Asiakas on luovuttanut soittajalle pankilta tekstiviestitse saamiaan vahvistuskoodeja.  Rikollinen on päässyt valesivujen kautta sekä asiakkaalta puhelimitse saamillaan pankkitunnustiedoilla asiakkaan verkkopankkiin ja on tehnyt siellä oikeudettomia tilisiirtoja. Asiakkaan omien tilien välillä on tehty 1 065 euron tilisiirto sekä luotolta siirto 2 850 euroa. Näiden osalta pankki ei ole edellyttänyt erillistä vahvistusta eli vahvaa tunnistamista. Kun rikollinen on aloittanut maksutoimeksiannon teon ulkopuolisen henkilön tilille, pankki on lähettänyt asiakkaalle seuraavanlaisen tekstiviestin:

”Olet tekemässä 4 591,78 euron maksua [pankin nimi] tililtäsi. Vahvistuskoodisi on 9937. Terveisin [pankin nimi]”

Asiakas on antanut vahvistuskoodin rikolliselle, ja asiakkaan tililtä on 24.1.2025 kello 22.17 siirretty 4 591,78 euroa ulkopuolisen henkilön tilille. Asiakas on sulkenut pankkitunnuksensa 25.1.2025 kello 9.33. Reklamoidut tapahtumat on tehty ennen pankkitunnusten sulkuilmoitusta.

Asiakkaan valitus

Asiakas vaatii, että pankki vastaa maksutapahtumista ja palauttaa asiakkaan tililtä rikollisesti siirretyt 4 591,78 euroa täysimääräisesti.

Rikollinen otti asiakkaaseen yhteyttä puhelimitse esiintyen pankin edustajana. Hän kertoi, että asiakkaan tililtä oli yritetty siirtää yli 4 000 euroa ulkomaiselle tilille ja kysyi, onko asiakas itse tehnyt siirron. Asiakas vastasi, ettei ole. Soittaja sanoi, ettei hätää. Minä voin korjata asian. Asiakas kysyi, miten voit tietää? Hän kertoi: " Meillä täällä pankissa on niin hyvät suojaukset, että jos jotakin hälyttävä tilisiirto tulee, niin heti syttyy punainen valo. " Asiakas ei voinut kuvitellakaan, että soittaja oli päässyt asiakkaan pakkitilille. Todellisuudessa hän oli päässyt asiakkaan tilille huijaussivuston kautta, joka oli verottajan sivu. Asiakas oli juuri itse kirjautunut sivustolle, joka oli vienyt huijarin asiakkaan pankkiin. Asiakas toimi puhelimessa saatujen ohjeiden mukaisesti ja hyväksyi tapahtumia siinä uskossa, että hän estää väärän maksun. Asiakas huomasi heti samana iltana, että kyseessä oli huijaus ja hänen tililtään oli siirretty varoja 4 591,78 euroa pois.  Asiakas teki viipymättä ilmoituksen pankille sekä rikosilmoituksen poliisille.

Asiakas ei ole tahallisesti luovuttanut tunnuksiaan rikolliseen käyttöön, vaan on joutunut huolellisesti toteutetun ja uskottavan huijauksen kohteeksi. Huijauksessa yhdistyivät pankkina esiintyvä puhelinsoitto sekä kiireellinen ja uskottava tarina tiliturvallisuudesta.

Asiakas toimi tilanteessa siinä uskossa, että hän suojelee tiliään ja estää väärinkäytöksen. Asiakas ei ole toiminut törkeän huolimattomasti. Huijaus oli kokonaisuutena erittäin uskottava ja sisälsi aktiivista harhauttamista sekä pankkina esiintymistä puhelimitse. Asiakasta harmittaa, kun puhutaan hänen olevan huolimaton. Asiakas kokee olleensa liian hyväuskoinen.

Pankin vastine

Pankki kiistää asiakkaan vaatimukset.

Pankki pitäytyy asiakkaalle 17.2.2025 lähetetyssä liitteenä olevassa päätöksessä esitetyssä kannassaan ja katsoo asiakkaan menetelleen törkeän huolimattomasti maksupalvelulaissa tarkoitetulla tavalla.

Asiakkaan omien tilien väliset siirrot eivät ole vaatineet erillistä vahvistusta, koska tapahtumat on tehty asiakkaan verkkopankissa tunnistautuneena. Sisäiset tilisiirrot eivät ole aiheuttaneet asiakkaalle vahinkoa tai mahdollistaneet vahingon aiheutumista, koska varat ovat pysyneet asiakkaan omilla tileillä. Edellä esitetyn perusteella sisäisillä siirroilla ei ole de facto vaikutusta tapahtumaketjun lopputulokseen. Asiakkaan kärsimä vahinko on kuitenkin konkretisoitunut vasta tilisiirrolla ulkopuoliselle taholle 24.01.2025 kello 22.17 tilisiirto 4 591,78 euroa. Tilisiirto on edellyttänyt vahvistuskoodin antamista. Viestin sisältö on ollut yksiselitteinen: Olet tekemässä 4 591,78 euron maksua [pankin nimi] tililtäsi. Vahvistuskoodisi on 9937. Terveisin [pankin nimi]. Asiakkaan on täytynyt ymmärtää, että vahvistuskoodi liittyy maksun vahvistamiseen. Asiakkaan tulee lukea pankilta saamansa viestit huolellisesti. Jos asiakas ei olisi luovuttanut vahvistuskoodia rikolliselle, olisi vahingolta vältytty täysimääräisesti.

Asiakas on toiminut pankkitunnusehtojen tunnistusvälineiden säilyttämistä koskevan kohdan vastaisesti ja luovuttanut verkkopankkitunnuksensa rikollisen ylläpitämälle huijaussivustolle ja luovuttanut verkkomaksun tekemiseksi tarvittavan vahvistuskoodin rikolliselle puhelimitse. Pankki katsoo, että asiakas on toiminut maksupalvelulain 62 §:ssä tarkoitetulla tavalla törkeän huolimattomasti. Näin ollen asiakas vastaa reklamoiduista tapahtumista täysimääräisesti.

Selvitykset

Osapuolten välisen kirjeenvaihdon lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- Tutkintailmoitus, päivätty 6.2.2026, ilmoitusaika 25.1.2025.
- Tiliote ajalta 31.12.2024-27.1.2025.
- Soveltuvat pankkitunnusehdot, voimassa 1.2.2024 alkaen.

Ratkaisusuositus

Kysymyksenasettelu

Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi asiassa on arvioitava, onko maksuvälineen oikeudeton käyttö johtunut siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 § 1 momentin mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut. Edelleen lautakunnan on arvioitava, vaikuttaa asiakkaan ja pankin välisen vastuunjakoon se, että pankki ei ole edellyttänyt vahvaa tunnistamista verkkopankin sisäisten tilisiirtojen yhteydessä.

Sovellettavat lainkohdat ja sopimusehdot

Maksupalvelulain 8 §:n (Määritelmät.) mukaan
Tässä laissa tarkoitetaan:
 […]
24) vahvalla tunnistamisella maksupalvelun käyttäjän sähköistä tunnistamista, jossa suojataan tunnistamistiedon luottamuksellisuutta ja käytetään menettelyä, joka perustuu vähintään kahteen seuraavista kolmesta toisistaan riippumattomasta vaihtoehdosta:
a) johonkin, mitä vain maksupalvelun käyttäjä tietää;
b) johonkin, mitä vain maksupalvelun käyttäjällä on hallussaan;
c) maksupalvelun käyttäjän yksilöivään ominaisuuteen;
[…]

Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.

Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.

Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.

Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
39 jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.

Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.

Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan 
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.

Maksupalvelulain 85 c §:n (Tunnistaminen) 1 ja 5 momenttien mukaan
Palveluntarjoajan on käytettävä vahvaa tunnistamista, jos maksaja:
1) käyttää maksutiliään tietoverkon välityksellä;
2) käynnistää sähköisen maksutapahtuman;
3) toteuttaa etäkanavan kautta toimen, johon voi liittyä väärinkäytöksen riski.
[…]
Tämän pykälän mukaisesta velvollisuudesta vahvaan tunnistamiseen sekä henkilökohtaisten turvatunnusten luottamuksellisuuden ja eheyden suojaamiseen voidaan poiketa, jos maksupalveludirektiivin 98 artiklan nojalla annetuissa komission teknisissä sääntelystandardeissa niin säädetään.

Pankkitunnusehtojen Tunnistusvälineitä koskevat velvollisuutesi -kohdan Tunnistusvälineiden säilyttäminen -alakohdan mukaan
Verkkopankkitunnukset ja laitteeseen ladattu [mobiilisovelluksen nimi] tunnistaminen ovat henkilökohtaisia. Niitä ei saa osittainkaan luovuttaa tai antaa tiedoksi sivulliselle henkilölle, vaikka kyseessä olisi perheenjäsen, eikä erilliselle sovellukselle tai palvelulle.
Tällä sopimuksella sitoudut säilyttämään tunnistusvälineitä huolellisesti ja varmistamaan säännöllisesti, että ne ovat tallessa. Et saa kirjoittaa verkkopankin tai [mobiilisovelluksen nimi] tunnuslukuasi muistiin helposti tunnistettavaan muotoon. Sitoudut myös säilyttämään verkkopankin käyttäjätunnuksen, mahdollisesti muistiin merkitsemäsi salasanan ja tunnusluvut sisältävät tulosteet erillään toisistaan siten, ettei kukaan voi yhdistää niitä toisiinsa.
Verkkopankkitunnusten eri osia ei siis saa säilyttää samassa paikassa, kuten käsi laukussa, lompakossa tai kotona samassa säilytyspaikassa. Huomioi erityisesti seuraavat asiat:
 • Et saa missään tilanteessa kertoa verkkopankkitunnuksia tai tekstiviestillä lähettämäämme vahvistuskoodia suullisesti sinulle tulleessa puhelussa, sähköpostissa tai muussa viestissä niitä kysyvälle.
• Et saa käyttää verkkopankkitunnuksia verkkopankkiin kirjautumiseen, ulkopuoliseen palveluun tunnistautumiseen tai muun pankkiasian hoitamiseen, jos olet mennyt kirjautumissivulle hakukoneen tulosten kautta tai linkki kirjautumissivulle on lähetetty sinulle sähköpostilla, tekstiviestillä, sosiaalisessa mediassa tai muulla sähköisellä tavalla.

[…]

Pankkitunnusehtojen kohta, joka koskee asiakkaan vastuuta tunnistusvälineiden käytöstä maksuvälineenä vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavia säännöksiä.

Asian arviointi

Asiakkaan menettelyn arviointi

Pankkitunnusehtojen mukaan verkkopankkitunnukset ovat henkilökohtaisia eikä niitä saa saa osittainkaan luovuttaa tai antaa tiedoksi sivulliselle henkilölle, vaikka kyseessä olisi perheenjäsen. Ehdoissa myös kielletään kertomasta verkkopankkitunnuksia tai tekstiviestillä lähetetty vahvistuskoodia puhelimitse sekä kielletään pankkitunnusten käyttäminen kirjautumiseen, jos linkki kirjautumissivulle on lähetetty sähköpostilla.

Asiassa on riidatonta, että asiakas on käyttänyt pankkitunnuksiaan sähköpostiviestissä olleen linkin kautta avautuneilla valesivuilla. Asiakas on lisäksi saanut pankiltaan 24.1.2025 kello 21.49 seuraavanlaisen viestin verkkopankkiin kirjautumisesta:

”Olet kirjautumassa tunnuksillasi verkkopankkiin. Vahvistuskoodisi on 7027. Maksuttomalla [pankin mobiilisovelluksella] voit kirjautua ilman tekstiviestiä. Terveisin [pankin nimi]”

Tämän jälkeen asiakas on saanut tavanomaisen maksun vahvistusta koskevan viestin:

”Olet tekemässä 4 591,78 euron maksua [pankin nimi] tililtäsi. Vahvistuskoodisi on 9937. Terveisin [pankin nimi]”

Kun asiakas on tässä tapauksessa käyttänyt pankkitunnuksiaan sähköpostissa olleesta linkistä avautuneilla sivuilla sekä antanut tekstiviestitse saamansa vahvistuskoodit suullisesti pankin työntekijänä esiintyneelle soittajalle, Pankkilautakunta katsoo asiakkaan laiminlyöneen noudattaa pankkitunnusehtojen mukaisia velvollisuuksiaan.

 Pankkilautakunta toteaa pankin lähettämien viestien kertovan asianmukaisesti, mihin viesteissä olevia vahvistuskoodeja on tarkoitus käyttää.  Mikäli asiakas olisi lukenut viestit huolella, asiakkaan olisi lautakunnan näkemyksen mukaan tullut ymmärtää keskeyttää asiointinsa ja jättää kertomatta pyydetyt vahvistuskoodit soittajalle. Asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta olisi voitu välttyä, mikäli asiakas olisi viimeistään tavanomaisen maksun vahvistusta koskevan viestin saatuaan keskeyttänyt puhelun ja esimerkiksi itse soittamalla ottanut yhteyttä pankkiinsa tiedustellakseen menettelyn asianmukaisuutta.

Pankkilautakunta myös katsoo yleiseen tietämykseen tapahtuma-aikana jo kuuluneen, ettei henkilökohtaisiksi tarkoitettuja pankkitunnuksia tai niiden osia tulisi koskaan luovuttaa tai suullisesti kertoa kenellekään, ei myöskään esimerkiksi pankin työntekijänä tai poliisina esiintyvälle taholle.

Pankkilautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan hänen erittäin vakavaa varomattomuuttaan. Asiassa saadun kokonaisselvityksen perusteella ja ottaen huomioon sen, että asiakkaan pankilta saamassa tavanomaisessa maksun vahvistamista koskevassa tekstiviestissä selvästi ilmaistaan asiakkaan olevan maksamassa ja kerrotaan vahvistettavan maksun tiedot, lautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta. Näin ollen asiakas lähtökohtaisesti vastaa tilisiirrosta aiheutuneesta vahingosta pankin ja asiakkaan välisessä suhteessa.

Verkkopankin sisällä tehtyjen oikeudettomien maksujen tekeminen ilman vahvaa tunnistamista

Maksupalvelulain 62 §:n 3 momentin 4 kohdan mukaan maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä, jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista. Maksupalvelulain 63 §:ssä on säädetty pankin velvollisuudesta palauttaa maksutapahtuman rahamäärä asiakkaalleen tai vaihtoehtoisesti palauttaa tämän maksutili siihen tilaan, jossa se olisi ollut ilman oikeudetonta veloitusta.

Pankkilautakunta toteaa maksupalveluja ja vahvaa tunnistamista koske-van sääntelyn sallivan palveluntarjoajien tietyissä poikkeustilanteissa poikkeavan vahvan tunnistamisen vaatimuksesta ja tässä tapauksessa lautakunta katsoo, että pankki on voinut sallia verkkopankin sisäisen siirron tapahtuvan ilman vahvaa tunnistamista. Vaikka sääntely tietyissä poikkeustilanteissa sallii sen, ettei maksupalveluntarjoajan ole edellytettävä maksujen yhteydessä maksajan vahvaa tunnistamista, ei maksupalvelun käyttäjä maksupalvelulain 62 §:n 3 momentin 4 kohdan mukaan kuitenkaan vastaa maksuvälineensä oikeudettomasta käytöstä, jos maksupalveluntarjoaja ei ole maksuvälineen oikeudettoman käytön yhteydessä edellyttänyt maksajan vahvaa tunnistamista. Näin ollen salliessaan maksutapahtumia tehtävän ilman maksajan vahvaa tunnistamista ottaa pankki vastuulleen riskin maksuvälineen oikeudettomasta käytöstä.

Pankin antaman selvityksen mukaan asiakkaan omien tilien väliset siirrot eivät ole vaatineet erillistä vahvistusta. Pankkilautakunta katsoo tämän perusteella asiassa olevan riidatonta, että pankki ei ole edellyttänyt asiakkaan vahvaa tunnistamista siinä yhteydessä, kun rikolliset ovat tehneet asiakkaan verkkopankissa asiakkaan omien tilien välisen 1 065 euron tilisiirto sekä luotolta siirto 2 850 euroa tilille, jolta 4 591,78 euron maksu on myöhemmin tehty ulkopuolisen henkilön tilille.  Koska pankki on sallinut tilisiirtojen tekemisen ilman maksajan vahvaa tunnistamista, vastaa pankki ko. tilisiirroista.

Tapauksessa saadun kokonaisselvityksen perusteella Pankkilautakunta katsoo, että asiassa aiheutuneen vahingon määrään on vaikuttanut ennen 4 591,78 euron maksua verkkopankissa tehty sisäinen siirto ja luotolta siirto ja se, että pankki on sallinut kyseisten oikeudettomien siirtojen tekemisen ilman vahvaa tunnistamista. Koska pankki on sallinut tilisiirtojen tekemisen ilman vahvaa tunnistamista ja siirrot ovat oikeudettomia, vastaa pankki asiassa aiheutuneesta vahingosta siltä osin kuin siirrot ovat asiassa aiheutuneen vahingon määrää lisänneet. Pankki ei ole vedonnut siihen, että asiakkaan tilille, jolta oikeudeton 4 591,78 euron maksu ulkopuolisen tilille on tehty, olisi jäänyt varoja ulkopuoliselle tehdyn maksun jälkeen. Näin ollen Pankkilautakunta katsoo sisäisen siirron vaikuttaneen asiassa aiheutuneeseen vahinkoon täydestä määrästään ja vahingon kuuluvan tämän 3 915 euron määrän osalta pankin vastuulle.

Lopputulos

Pankkilautakunta katsoo pankkitunnusten oikeudettoman käytön johtuneen siitä, että asiakas on törkeästä huolimattomuudestaan laiminlyönyt maksupalvelulain 53 §:n 1 momentin mukaisia velvollisuuksiaan ja asiakkaan siten vastaavan oikeudettomasta käytöstä aiheutuneesta vahingosta lähtökohtaisesti täysimääräisesti.

Edelleen lautakunta kuitenkin katsoo, että vahingon kokonaismäärään on vaikuttanut verkkopankin sisällä ennen em. maksua tehdyt tilisiirrot. Koska pankki on sallinut näiden siirtojen tekemisen ilman vahvaa tunnistamista ja siirrot ovat oikeudettomia, vastaa pankki kyseisistä tilisiirroista ja asiassa aiheutuneesta vahingosta siltä osin kuin kyseiset siirrot ovat vahingon kokonaismäärää lisänneet.

Edellä esitettyyn viitaten Pankkilautakunta suosittaa pankkia hyvittämään 1 065 euroa tilille, jolta em. oikeudeton tilisiirto ilman vahvaa tunnistamista tehtiin sekä palauttamaan 2 850 euroa luotolle.

Ratkaisusuositus syntyi äänin 4–1. Ratkaisusuosituksen antamiseen osallistuivat puheenjohtaja Sillanpää sekä jäsenet Atrila, Punakivi ja Tervonen. Jäsen Piilon eriävä mielipide on liitteenä.

PANKKILAUTAKUNTA

Puheenjohtaja Sillanpää                                                           
Sihteeri Tykkä

Jäsenet

Atrila
Punakivi
Tervonen
Piilo

Jäsen Piilon eriävä mielipide:

Olen eri mieltä Pankkilautakunnan enemmistön ratkaisusuosituksen perusteluista ja lopputuloksesta.

Asian arvioinnissa merkityksellisiä ovat maksupalvelulain 38 § (maksajan suostumus maksutapahtuman toteuttamiseen), 85 c §:n 1 ja 5 momentti (tunnistaminen), 62 §:n 3 momentin 4 kohta (maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä) ja 63 §:n 1 momentti (palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta). Lisäksi asiassa on otettava huomioon komission delegoidun asetuksen (EU) 2018/389 III luvun 15 artikla, joka koskee saman luonnollisen henkilön tai oikeushenkilön hallussa olevien tilien välisiä tilisiirtoja.

Asiassa on riidatonta, ettei pankki edellyttänyt asiakkaan vahvaa tunnistamista, kun rikollinen siirsi varoja asiakkaan omien tilien välillä ja nosti luottoa asiakkaan tilille. Näiden toimien jälkeen varat olivat edelleen asiakkaan omalla tilillä ja hänen määräysvallassaan. Asiakkaalle aiheutunut varsinainen vahinko syntyi vasta, kun varat siirrettiin hänen tililtään ulkopuoliselle. Asiakas vahvisti tämän maksun luovuttamalla puhelimessa ulkopuoliselle tekstiviestillä saamansa vahvistuskoodit. Tekstiviestissä ilmoitettiin, että koodilla vahvistetaan maksu, ja siinä yksilöitiin myös maksun määrä. Menettelyä on pidettävä maksupalvelulaissa tarkoitettuna törkeänä huolimattomuutena. Ilman vahvistuskoodin luovuttamista maksua ulkopuoliselle ei olisi voitu toteuttaa eikä asiakkaalle olisi syntynyt vahinkoa. Omien tilien väliset siirrot eivät siten ole syy-yhteydessä varsinaiseen vahinkoon, eikä niistä itsessään ole aiheutunut asiakkaalle korvattavaa vahinkoa.

Asiakkaan varsinainen vahinko ei siten johdu hänen omien tiliensä välisistä oikeudettomista siirroista, vaan siitä, että hän luovutti maksun vahvistuskoodin ulkopuoliselle, mitä on pidettävä maksupalvelulain mukaisesti törkeänä huolimattomuutena.  Tässä merkityksellistä on, että pankin toimittama viesti maksun vahvistamisesta on ollut sisällöltään informatiivinen ja selkeä.

Pankin korvattavaa vahinkoa ovat luoton nostamisesta mahdollisesti aiheutuneet kulut ja luotolle kertynyt korko.

Lopputulos

Katson, etteivät ilman vahvaa tunnistamista tehdyt asiakkaan omien tilien väliset oikeudettomat siirrot ole syy-yhteydessä asiakkaalle aiheutuneeseen varsinaiseen vahinkoon. Vahinko johtuu asiakkaan maksupalvelulaissa tarkoitetusta törkeästä huolimattomuudesta hänen luovutettuaan maksun vahvistuskoodin ulkopuoliselle.

Näillä perusteilla katson, ettei pankki vastaa vaaditusta varsinaisesta vahingosta. Pankkilautakunnan ei tulisi suosittaa pankkia palauttamaan 1 065:tä euroa tilille, jolta oikeudeton tilisiirto tehtiin ilman vahvaa tunnistamista, eikä 2 850:tä euroa luotolle. Pankin tulee kuitenkin korvata luoton nostamisesta mahdollisesti aiheutuneet kulut ja luotolle kertynyt korko.

Tulosta