Tapahtumatiedot
Asiakas on joutunut verkkourkinnan uhriksi 22.3.2026, kun hän käyttänyt pankkitunnuksiaan rikollisten luomilla valesivuilla. Asiakkaan pankkitunnuksia (käyttäjätunnus, salasana ja tietty luku tunnuslukulistasta) sekä pankin asiakkaalle lähettämässä tekstiviestissä ollutta vahvistuskoodia käyttäen rikolliset ovat ladanneet ja aktivoineet omalle laitteelleen 22.3.2026 kello 6.13 asiakkaan nimissä olevan pankin mobiilisovelluksen. Em. tekstiviesti on ollut sisällöltään seuraavanlainen:
TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovellusta], anna vahvistuskoodi 3810 laitteesi [mobiili] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]
Em. pankin mobiilisovellusta käyttäen asiakkaan tililtä on tehty oikeudettomia tilisiirtoja ulkopuolisille yhteensä 9 770 euron arvosta. Pankki on hyvittänyt maksuja 1 500 euron arvosta ja yksi 750 euron maksu on saatu palautettua. Asiakkaan vahingoksi on siten jäänyt 7 520 euroa.
Asiakas on sulkenut pankkitunnuksensa soittamalla pankin sulkupalveluun 22.3. kello 10.23. Reklamoidut tapahtumat on tehty ennen pankkitunnusten sulkuilmoitusta 22.03.2026 kello 6.41-8.15.
Asiakkaan valitus
Asiakas vaatii pankkia korvaamaan loput vahingosta, koska kyseessä oli ammattimainen ja monivaiheinen huijaus, jota pankki ei pystynyt estämään omista havainnoistaan huolimatta.
Asiakas on asioinut ennen klo 6.00 aidossa Vero.fi-palvelussa. Tämä loi pohjan sille, että asiakas piti aamuista viestintää Verohallinnon kanssa uskottavana. Asiakas on päivittänyt tietonsa verottajan palvelussa. Asiakas sai klo 6.06 uskottavan huijausviestin Verohallinnon nimissä, joka vaikutti loogiselta jatkolta aiempaan asiointiin. Viestin linkistä avautunut sivusto näytti täysin samalta kuin OmaVero-palvelu, jossa asiakas oli juuri asioinut. Sivusto pyysi kirjautumaan pankkitunnuksilla. Asiakas käytti avainlukulistaa ja antoi kaksi koodia. Asiakas luuli, että nämä olivat koodeja OmaVeroon kirjautumiseksi, jotta päivitys saadaan valmiiksi. Kahden koodin pyytäminen tuntui asiakkaasta normaalilta sisäänkirjautumiselta.
Klo 6.10 pankki havaitsi luvattoman kirjautumisen. Pankin varoitusviestit tulivat asiakkaan työpuhelimeen, joka oli ollut lauantai-illasta asti automaattisella äänettömällä tilalla. Asiakas ei koskenut siihen puhelimeen koko aamuna, vaan käytti asiointiin toista puhelintaan. Asiakas ei nähnyt ilmoituksia, koska hän teki tietokoneella verolaskelmia, eikä koskenut puhelimeen ennen klo 10. Tästä syystä asiakas ei nähnyt tai kuullut pankin viestejä tai varoituksia ollenkaan.
Asiakas sai klo 6.19 aidon vahvistusviestin Verohallinnolta sähköpostiinsa. Tämä aito viesti vakuutti asiakkaan siitä, että asiointi oli kunnossa, ja poisti kaikki epäilykset. Klo 6.41–07.15 pankki salli 13 peräkkäistä 750 euron maksua Bitpanda-kryptopörssiin. Asiakas huomasi petoksen ja sulki välittömästi kortit ja tunnukset klo 10.00.
Asiakas on toimittanut lautakunnalle kuvakaappaukset, jotka todistavat tämän täydellisen ajoituksen: ensimmäisessä kuvassa näkyy, kuinka huijausviesti (klo 6.06) ja aito Verohallinnon vahvistus (klo 6.19) tulivat lähes peräkkäin. Toisessa kuvassa on varsinainen vahvistusviesti Verohallinnolta. Tämä yhdistelmä teki huijauksesta täydellisen ja esti asiakasta epäilemättä mitään.
Vasta noin klo 10.00 asiakas otti työpuhelimen käteensä ja näin pankin viestit ensimmäistä kertaa. Asiakas kirjautui heti verkkopankkiin, huomasi luottokortiltaan varastetut rahat ja sulki kortit välittömästi. Oli kuitenkin jo liian myöhäistä.
Asiakas on saanut kalasteluviestejä aiemminkin ja on aina tunnistanut ne onnistuneesti. Tällä kertaa huijaus oli kuitenkin rakennettu niin taitavasti, että viestit tulivat peräkkäin ja sekaisin aitojen viranomaisviestien kanssa. Tämän vuoksi asiakas oli absoluuttisen varma, että oli koko ajan hoitamassa oikeita veroasioitaan virallisessa palvelussa.
Epätavallinen asiakaskäyttäytyminen: Kyseinen luottokortti on ollut avoinna noin 1,5 vuotta, eikä sitä ole käytetty kertaakaan ostoksiin tai nostoihin. On täysin käsittämätöntä, ettei pankin automaattinen valvonta pysäyttänyt suuria ja nopeita siirtoja kryptopörssiin täysin käyttämättömältä tililtä.
Pankin passiivisuus: Pankki tunnisti murron klo 6.10. Pankilla oli puoli tuntia aikaa estää maksut, mutta pankki ei tehnyt mitään järjestelmänsä suojaamiseksi.
Ristiriitainen korvaus: Pankki on palauttanut asiakkaan tilille 2 503,09 euroa, mikä on alle 25 prosenttia kokonaisvahingosta. Tämä osittainen palautus on tosiasiallinen tunnustus pankin järjestelmävirheestä.
Poliisiraportissa mainittu epäselvä lähettäjän osoite ei herättänyt asiakkaan epäilyksi asiointihetkellä, koska asiakas oli keskittynyt hoitamaan veroasioitaan. Puhelimen näytöllä ja sähköpostilistassa viesti näkyi Verohallinnon nimissä, eikä asiakas teknisenä maallikkona nähnyt syytä tarkistaa viestin teknisiä taustatietoja, varsinkin kun asiakas sai heti perään (klo 6.19) aidon vahvistuksen Verohallinnolta.
Pankin vastine
Pankki kiistää asiakkaan vaatimukset.
Asiakas vaatii pankkia hyvittämään varat, jotka hän on menettänyt oikeudettomaksi ilmoittamiensa tapahtumien vuoksi. Menetetyt varat ovat tilille palautuneiden ja hyvitettyjen maksujen jälkeen yhteensä
7 520 euroa. Alla eriteltynä kyseiset tapahtumat.
22.3.2026 kello 7.00 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
2.3.2026 kello 7.01 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.01 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.13 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.13 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.14 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.16 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.16 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.17 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 8.14 TILISIIRTO EXXXX XXXXX XXXXXX - 20 euroa
23.3.2026 kello 5.05 TILISIIRTO EXXXX XXXXX XXXXXX -750 euroa
22.3.2026 kello 7.17 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa
Summa yhteensä: -9 770 euroa.
Lisäksi asiakas reklamoi luotolta tehtyjä siirtoja:
22.3.2026 kello 6.41 LUOTOLTA SIIRTO 5 000 euroa.
22.3.2026 kello 7.15 LUOTOLTA SIIRTO 5 000 euroa.
Varoja on saatu palautettua alla olevan erittelyn mukaisesti.
23.3.2026 PALAUTETTU MAKSU 750 euroa.
Alla olevat tapahtumat ovat eräpäivämaksuja. Maksut on tehty 22.3.2026 ja tallennettu veloittumaan 23.3.2026.
23.3.2026 kello 5.04 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa. 23.3.2026 kello 5.05 TILISIIRTO PXXXX XXXXX XXXXXX -750 euroa. Eräpäivämaksut ovat veloittuneet pankkitunnusten sulun jälkeen. Pankki on hyvittänyt kaksi edellä mainittua 750 euron eräpäivämaksua asiakkaan tilille 8.4.2026. Hyvitetty summa on yhteensä 1 500 euroa.
Tililtä lähteneiden ja sinne palautuneiden ja hyvitettyjen maksujen jälkeen reklamoitava summa on 7 520 euroa.
Kaikki reklamoidut tapahtumat on vahvistettu pankin mobiilisovelluksella. Mobiilisovellus, jolla tapahtumat on vahvistettu, on ladattu laitteelle Galaxy S24 Ultra 22.3.2026 kello 6.13. Mobiilisovelluksen käyttöönottoon on tarvittu asiakkaan henkilökohtaiset verkkopankkitunnukset, eli käyttäjätunnus, salasana ja ainakin yksi satunnaisesti valittu tunnuslukutaulukon tunnusluku sekä tekstiviestillä lähetetty vahvistuskoodi. Pankki on lähettänyt sovelluksen käyttöönottoon tarvittavan vahvistuskoodin asiakkaan puhelinnumeroon tekstiviestillä 22.3.2026 kello 6.10. Viestin sisältö on ollut seuraava:
TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovellusta], anna vahvistuskoodi 3810 laitteesi [mobiili] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]
Asiakas on sulkenut pankkitunnuksensa soittamalla pankin sulkupalveluun 22.3. kello 10.23. Reklamoidut tapahtumat on tehty ennen pankkitunnusten sulkuilmoitusta 22.3.2026 kello 6.41-8.15.
Pankki katsoo asiakkaan toimineen huolimattomasti, sillä hän meni sähköpostilla saamansa linkin viemälle sivulle ja antoi kaikki pankkitunnustensa osat. Pankki lähetti asiakkaalle 22.3.2026 kello 06.10 tekstiviestin, jonka sisältö kertoi selkeästi viestissä olevan vahvistuskoodin liittyvän pankin mobiilisovelluksen lataamiseen. Lisäksi viestissä varoitetaan isoin kirjaimin huijauksista ja kielletään antamasta koodia millekään verkkosivustolle. Huolellisesti toimiessaan asiakkaan olisi tullut lukea ja huomioida omassa toiminnassaan asiointinsa yhteydessä pankilta saamansa viestit. Vahvistuskoodia on käytetty mobiilisovelluksen lataamiseen 22.3.2026 klo 6.13. Jos asiakas ei ole itse ladannut mobiilisovellusta, hänen on täytynyt luovuttaa saamansa vahvistuskoodi huijaussivustolle ja sitä kautta sivulliselle. Pankki katsoo, että tässä kohtaa asiakkaan olisi kuitenkin täytynyt ymmärtää, että kyseessä on huijaus, eikä syöttää vahvistuskoodia linkin takaa avautuvalle sivustolle. Näin ollen asiakkaan toiminta on ollut törkeän huolimatonta.
Asiakas on luovuttanut verkkopankkitunnuksensa ja tekstiviestin vahvistuskoodin pankin digitaalisten palvelujen yleisten ehtojen tunnistusvälineiden säilyttämistä koskevan kohdan vastaisesti. Verkkopankkitunnuksia ei tule koskaan käyttää verkkopankkiin kirjautumiseen tai ulkopuoliseen palveluun tunnistautumiseen, jos kirjautumissivulle on menty hakukoneen tulosten kautta, tai linkki kirjautumissivustolle on lähetetty sähköpostilla, tekstiviestillä, sosiaalisessa mediassa tai muulla sähköisellä tavalla. Näin ollen pankki katsoo, että asiakas on toiminut maksupalvelulaissa tarkoitetulla tavalla törkeän huolimattomasti ja vastaavan oikeudettomista tapahtumista seuranneesta vahingosta täysimääräisesti.
Selvitykset
Osapuolten välisen kirjeenvaihdon lisäksi lautakunnalle on toimitettu seuraavat asiakirjat:
- kuvakaappaus asiakkaan sähköpostikansiosta, jossa näkyy saapuneita sähköposteja kuten huijausviesti Suomi Finland-nimissä ja aito Verohallinnon viesti Verohallinnon-nimissä.
- kuvakaappaus huijausviestin sisällöstä, jossa ilmoitetaan Suomi.fi-palveluun saapuneesta viestistä.
- kuvakaappaus aidosta Verohallinnon lähettämästä viestistä koskien sähköpostiosoitteen päivittämistä.
- kuvakaappaus puhelimen näytöltä, jossa näkyy osa pankin lähettämää mobiilisovelluksen käyttöönottoa koskevaa viestiä.
- Ehdot voimassa 1.11.2025 alkaen.
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi asiassa on arvioitava, onko maksuvälineen oikeudeton käyttö johtunut siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 § 1 momentin mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut.
Sovellettavat lainkohdat ja sopimusehdot
Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1-2 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä. Maksuvälineen haltijan velvollisuus huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista alkaa, kun hän vastaanottaa ne. Maksuvälineen haltijan velvollisuus huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista alkaa, kun hän vastaanottaa ne.
Lain 54 §:n (Katoamisilmoitus.) 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Pankin 1.11.2025 alkaen voimassa olleiden digitaalisten palvelujen ja tunnistusvälineiden yleisten ehtojen (pankkitunnusehdot) kohta, joka koskee asiakkaan vastuuta tunnistusvälineiden oikeudettomasta käytöstä maksuvälineenä vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavaa säännöstä.
Pankkitunnusehtojen Tunnistusvälineitä koskevat velvollisuutesi -kohdan Tunnistusvälineiden säilyttäminen -alakohdan mukaan
[…]
· Et saa käyttää verkkopankkitunnuksia verkkopankkiin kirjautumiseen, ulkopuoliseen palveluun tunnistautumiseen tai muun pankkiasian hoitamiseen, jos olet mennyt kirjautumissivulle hakukoneen tulosten kautta tai linkki kirjautumissivulle on lähetetty sinulle sähköpostilla, tekstiviestillä, sosiaalisessa mediassa tai muulla sähköisellä tavalla.
[…]
Asian arviointi
Tapahtumienkulku
Pankki on tapauksessa esittänyt selvityksen tapahtumista ja siitä, mitä tietoja rikollisilla on täytynyt olla, jotta he ovat voineet aktivoida omalle laitteelleen asiakkaan nimissä olevan uuden pankin mobiilisovelluksen, jota käyttäen ko. tilisiirrot on tehty. Pankkilautakunnalla ei ole syytä epäillä pankin esittämän pankin järjestelmätietoihin perustuvan selvityksen paikkansa pitävyyttä.
Pankkilautakunta katsoo tapauksessa saadun selvityksen perusteella, että asiakas on päätynyt rikollisten viranomaisen nimissä lähettämässä sähköpostissa olleen linkin kautta rikollisten luomille pankin tunnistautumissivuilta näyttäville valesivuille, joilla hän on käyttänyt verkkopankkitunnuksiaan tunnistautumistarkoituksessa. Rikolliset ovat näin tietoonsa päätyneillä asiakkaan pankkitunnustiedoilla aloittaneet asiakkaan nimissä olevan uuden pankin mobiilisovelluksen käyttöönoton omalle laitteelleen. Tämän johdosta pankki on lähettänyt tekstiviestillä 22.3.2026 kello 6.10 asiakkaalle mobiilisovelluksen aktivoinnin edellyttämän vahvistuskoodin sisältäneen tekstiviestin. Selvyyden vuoksi Pankkilautakunta toteaa tämän osalta, että pankin lähettämä tekstiviesti on koskenut mobiilisovelluksen käyttöönottoa eikä sitä, että pankki olisi asiakkaan kertoman mukaisesti havainnut luvattoman kirjautumisen ko. ajankohtana ja varoittanut asiakasta siitä.
Pankkilautakunta katsoo, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että asiakas on - asian kiistämisestään huolimatta - syöttänyt myös tekstiviestitse saamansa koodin em. valesivuille. Koodin saatuaan rikolliset ovat voineet aktivoida käyttöönsä asiakkaan nimissä olevan pankin mobiilisovelluksen omalle laitteelleen ja sovellusta käyttäen tehdä ko. oikeudettomat tilisiirrot.
Asiakkaan menettelyn arviointi
Pankkitunnusehdoissa kielletään käyttämästä verkkopankkitunnuksia verkkopankkiin kirjautumiseen, tunnistautumiseen tai muun pankkiasian hoitamiseen, jos linkki kirjautumissivulle on lähetetty sähköpostilla. Asiakas on tässä tapauksessa mennyt sähköpostiviestissä olevasta linkistä ja käyttänyt sivustolla pankkitunnuksiaan. Em. perusteella Pankkilautakunta katsoo, että asiakas on laiminlyönyt pankkitunnusehtojen mukaisia velvollisuuksiaan.
Pankkilautakunta kiinnittää tässä huomiota kuitenkin siihen, että nykyään moninaiset toimijat lähetyspalveluista terveydenhuollon palveluihin lähettävät asiakkailleen asiointia koskevia ja verkkotunnuksiltaan hyvinkin erilaisia linkkejä sisältäviä viestejä, mikä on tehnyt tämänkaltaisista yhteydenotoista arkipäiväisiä ja on osaltaan voinut vaikuttanut siihen, ettei huolellinenkaan pankin asiakas osaa kyseenalaistaa sähköpostin ja siinä olevan linkin asianmukaisuutta.
Ottaen lisäksi huomioon, että tässä tapauksessa asiakas oli juuri asioinut verottajan oikeilla sivuilla ja kuvitteli tämän vuoksi saamansa viestin liittyvän kyseiseen asiointiin sekä sen, että viestissä olleesta linkistä on avautunut pankin tunnistautumissivuilta näyttävät sivut ja asiakas on myös verkkosivujen näkymän perusteella luullut tunnistautuvansa verottajan palveluun pankkitunnuksillaan, Pankkilautakunta katsoo, ettei asiakkaan laiminlyönti pankkitunnusehtojen noudattamisen suhteen osoita edellä mainituilta osin lievää suurempaa huolimattomuutta.
Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Pankin vastuulla puolestaan on, että pankin asiakkaalle lähettämät viestit ovat sisällöltään ymmärrettäviä siten, ettei esimerkiksi huolelliselle pankkitunnustenhaltijalle pitäisi jäädä epäselväksi, missä tarkoituksessa pankin viestissä ollutta koodia käytetään.
Pankkilautakunta toteaa, että pankin asiakkaalle lähettämässä mobiilisovelluksen aktivointikoodin sisältäneessä tekstiviestissä kerrotaan asianmukaisesti, mitä tarkoitusta varten viestissä ollut koodi on ja mihin koodi tulee syöttää. Viestissä myös varoitetaan huomiota herättävillä isoilla kirjaimilla huijauksista sekä huijaussivustoista, jotka voivat viestin mukaan näyttää pankin sivuilta.
Yllä mainitun perusteella Pankkilautakunta katsoo, että saatuaan tavanomaisesta tunnistautumistilanteesta poikkeavalla tavalla pankin mobiilisovelluksen käyttöönottoa koskevan ja sen aktivointikoodin sisältäneen tekstiviestin asiakkaan olisi tullut - erityisesti viestin sisältö huomioiden - ymmärtää kyseenalaistaa saamansa yhteydenoton asianmukaisuus ja tarkoitus, ja jättää saamansa aktivointikoodi laittamatta verkkosivuilla sille varattuun sarakkeeseen. Mikäli asiakas olisi tuossa vaiheessa esimerkiksi viestissä olleen kehotuksen mukaisesti ottanut itse yhteyttä sulkupalveluun taikka pankkiinsa tiedustellakseen menettelyn asianmukaisuutta, olisi tapauksessa asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta voitu välttyä.
Pankkilautakunta on aiemmin arvioinut useita samankaltaisia oikeudetonta pankkitunnusten käyttöä koskeneita tapauksia, joissa uhri on päätynyt asioimaan pankkitunnuksillaan esimerkiksi pankin tai jonkin viranomaisen verkkosivuilta näyttävillä rikollisten luomille valesivuilla, minkä seurauksena rikolliset ovat onnistuneet ottamaan käyttöönsä omalle laitteelleen asiakkaan nimissä olevan pankin mobiilisovelluksen. Pankkilautakunnassa on ollut arvioitavana myös sellaisia tapauksia, joissa pankin asiakkaalle lähettämä viesti on ollut samansisältöinen kuin nyt arvioitavana olevassa tapauksessa. Pankkilautakunta on esimerkiksi tuoreessa (29.1.2026 ratkaistu) ratkaisussaan FINE-73222-C5Y4K5 katsonut asiakkaan menettelyn osoittaneen maksupalvelulaissa tarkoitettu törkeää huolimattomuutta, kun asiakas oli tavanomaisessa tunnistautumistilanteessa saanut samanlaisen viestin pankin mobiilisovelluksen käyttöönotosta ja asiakas oli syöttänyt pankkitunnustensa lisäksi viestissä olleen mobiilisovelluksen aktivointikoodin verkkosivuille viestin sisältöä huomioimatta tai sitä lukematta. Lautakunta katsoi asiakkaan siten vastaavan täysimääräisesti pankkitunnustensa oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
Nyt arvioitavana olevassa tapauksessa ei ole ilmennyt seikkoja, joiden perusteella Pankkilautakunnalla olisi syytä arvioida asiakkaan tuottamusta aiemmasta ratkaisukäytännöstään poikkeavasti. Näin ollen Pankkilautakunta katsoo asiakkaan menettelyn kokonaisuutena osoittavan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan siten vastaavaan täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
Pankin menettelystä
Asiakas on tapauksessa vedonnut siihen, ettei pankin automaattinen valvonta ole havainnut asiakkaalle poikkeuksellisia tapahtumia.
Tämän osalta Pankkilautakunta toteaa, että maksupalvelusääntelyn perusteella pankeilla on oltava käytössään maksutapahtumien valvontamekanismit, joiden avulla ne voivat havaita oikeudettomat ja petolliset maksutapahtumat. Ottaen huomioon saadun kokonaisselvityksen Pankkilautakunta kuitenkin katsoo, ettei pankin valvontamekanismien voida tässä tapauksessa katsoa pettäneen tavalla, joka vaikuttaisi asiakkaan ja pankin väliseen vastuunjakoon asiassa.
Lopputulos
Pankkilautakunta ei suosita asiassa hyvitystä.
Pankkilautakunta oli yksimielinen
PANKKILAUTAKUNTA
Puheenjohtaja Sillanpää
Sihteeri Tykkä
Jäsenet:
Atrila
Piilo
Punakivi
Tervonen