Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i en SAS Eurobonus Mastercard-app.
| Sagsnummer: | 356/2026 |
| Dato: | 04-09-2026 |
| Ankenævn: | Katrine Waagepetersen, Jacob Grubbe, Iben Leisner, Morten Bruun Pedersen og Martin Hare Hansen |
| Klageemne: |
Betalingstjenester - ikke-vedkendte hævninger
Betalingstjenester - spørgsmål om groft uforsvarlig adfærd |
| Ledetekst: | Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i en SAS Eurobonus Mastercard-app. |
| Indklagede: | SEB Kort Bank, Danmark, Filial af SEB Kort Bank AB, Sverige |
| Øvrige oplysninger: | |
| Senere dom: | |
| Pengeinstitutter |
Indledning
Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i en SAS Eurobonus Mastercard-app.
Sagens omstændigheder
Klageren var kunde i SEB Kort Bank, hvor han havde en konto med et tilknyttet SAS Eurobonus Mastercard.
Klageren har oplyst, at han modtog en SMS, der fremstod som værende fra et fragtfirma. Klageren har fremlagt et skærmbillede af SMS’en, som han modtog af afsenderen INF0 kl. 11.29. Af SMS’en fremgår:
”Din forsendelse er blevet tilbageholdt på grund af et manglende vejnummer på pakken. Opdater venligst dine forsendelsesoplysninger: https://l24.im/7eZVwMg.”
Klageren har endvidere oplyst, at han ventede en pakke, og at beskeden indeholdt korrekte oplysninger om adresse og leverandør. Linket førte til en side, der fremstod fuldt troværdig. På siden blev han bedt om at betale et mindre gebyr, som han godkendte i bankens app.
Den 10. april 2026 blev der gennemført en kortbetaling med klagerens betalingskort på 1.855,92 EUR svarende til 14.171,86 DKK til en udenlandsk betalingsmodtager, betalingsmodtager D, som klageren ikke kan vedkende sig.
Banken har anført, at kortbetalingen blev godkendt med stærk kundeautentifikation i klagerens bankapp, hvor både beløbet og forretningsstedet var angivet. Banken har fremlagt en udskrift af autentificeringsdata, hvoraf fremgår:
”Time 2026-04-10-12.02.09
Merchant Name [betalingsmodtager D]
Amount 1855,92
Currency Euro
Status Successful (Y)
Risk Advice SCA Challenged (11)
Transaction Status Reason
Challenge Method SEB Kort App
IP Country DENMARK
…
OS Version 10.0
OS Type Win10
Browser Type Chrome
…”
Klageren har fremlagt et skærmbillede af betalingsdetaljerne for transaktionen, hvoraf fremgår:
” Detaljer
10 april
13.870,40 kr.
[Reserveret]
Udenlandsk beløb
1.855,92 €
[Betalingsmodtager D]
Transport
Transaktionsoplysninger
Transaktionsdato
Fredag, 10 april
Købstype
Online
…”
Klageren har oplyst, at han kort tid efter transaktionen indså, at den vedrørte et langt større beløb i euro og reagerede straks. Han kontaktede banken og fortalte den om hændelsesforløbet, fik betalingskortet spærret og indsendte en indsigelse.
Af klagerens indsigelse af 10. april 2026 fremgår:
”…
Hvad er der sket? / […]
Debiteret beløb stemmer ikke overens med kvittering / […]
Beskriv hvad der er sket / […]
Fik en sms fra afsender ”INFO”. Proklamerede mislykket leverance PGA manglende adresse Nr.
Da jeg ventede en pakke, trykkede jeg på linket. Her stod navnet på den rigtige afsender og jeg gik videre for at betale et gebyr på 20kr for at få gensendt pakken fra Dao.
Det hele gik desværre lidt for hurtig og jeg swipede inde fra SAS appen for at foretage købet. Så pludselig et euro symbol og fattede mistanke.
Efterfølgende så jeg det store beløb reserveret fra kortet – jeg hoppede med begge ben i svindel nummeret.
Håber at beløbet kan annulleres fra opkræver da set indtil videre kun er reserveret.
…
Kort beskrivelse / […]
Jeg ønsker ikke at betale det fakturerede beløb i forbindelse med næste opkrævning / […]
Hermed bekræfter jeg, at de oplysninger, som jeg har givet, er korrekte. / […]
Ja / […]
…”
Den 12. maj 2026 svarede banken klageren, at den ville godtgøre klageren delvist, og at klageren selv hæftede for 8.000 DKK.
Parternes påstande
Den 14. maj 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at SEB Kort Bank skal godtgøre ham 8.000 DKK.
SEB Kort Bank har nedlagt påstand om frifindelse.
Parternes argumenter
Klageren har anført, at banken ikke kan pålægge ham en hæftelse på 8.000 DKK, da betingelserne i betalingslovens § 100 ikke er opfyldt. Han har hverken muliggjort misbruget eller udvist groft uforsvarlig adfærd. Han er ikke enig i bankens ansvarsfralæggelse.
Transaktionen blev godkendt under svigagtig tilskyndelse. Godkendelsen i appen skete på grund af en troværdig manipulation. Godkendelser, som er givet under social engineering, anses ikke som frivillige. Han handlede i god tro og reagerede straks. Han udviste i hele forløbet rettidig omhu. Han handlede på en besked, som objektivt set fremstod legitim. Han kontaktede banken hurtigst muligt.
En markant betaling i euro umiddelbart efter en lille fragtbetaling bør udløse ekstra kontrolforanstaltninger. Den atypiske transaktion burde have været fanget af bankens sikkerhedssystemer.
Ankenævnspraksis støtter fuld dækning i lignende sager. Der findes flere afgørelser, hvor forbrugere har fået fuld dækning, selvom de i god tro godkendte transaktioner i en app eller MitID. Dette omfatter smishing med fragtfirmaer og betalinger foretaget under social engineering.
SEB Kort Bank har anført, at klageren har muliggjort misbruget ved først at klikke på et link i SMS’en fra en ukendt afsender, derefter at oplyse sine kortoplysninger og sidst godkende transaktionen med stærk kundeautentifikation i sin bankapp (SAS Eurobonus Mastercard-app), hvor både beløbet og betalingsmodtageren var tydeligt angivet. Klageren har ikke været tilstrækkelig opmærksom på beløbets størrelse og beløbsmodtageren, som vises før godkendelse.
Det påhviler altid betaleren at kontrollere beløbet og betalingsmodtageren, før godkendelse af en transaktion. Klageren har undladt at udvise tilstrækkelig agtpågivenhed og har dermed, jf. betalingslovens § 100, stk. 4 nr. 3, ved groft uforsvarlig adfærd muliggjort den uberettigede anvendelse. Klageren har muliggjort misbruget ved selv at godkende transaktionen. Dette gælder uagtet, at klageren måtte have været i god tro i forhold til SMS’en og betaling af et mindre beløb, for at kunne modtage en ventet pakke.
Klageren har i sin indsigelse oplyst, at det var gået for hurtigt med at swipe i appen, og at han først for sent blev opmærksom på beløbet. Der er ikke forhold, der indikerer, at klageren skulle have været under pres, og at det dermed delvist kunne undskyldes, at klageren undlod at udvise den nødvendige agtpågivenhed i situationen.
Transaktionen kan ikke tilbagekaldes, når først den er godkendt.
Ankenævnets bemærkninger
Klageren var kunde i SEB Kort Bank, hvor han havde en konto med et tilknyttet SAS Eurobonus Mastercard.
Klageren har oplyst, at han modtog en SMS, der fremstod som værende fra et fragtfir-ma. Klageren har fremlagt et skærmbillede af SMS’en, som han modtog af afsenderen INF0 kl. 11.29. Af SMS’en fremgår, at en forsendelse var blevet tilbageholdt på grund af manglende vejnummer på pakken, og at klageren ved at følge et link skulle opdatere forsendelsesoplysningerne.
Klageren har endvidere oplyst, at han ventede en pakke, og at beskeden indeholdt korrekte oplysninger om adresse og leverandør. Linket førte til en side, der fremstod fuldt troværdig. På siden blev han bedt om at betale et mindre gebyr, som han godkendte i bankens app.
Den 10. april 2026 blev der gennemført en kortbetaling med klagerens betalingskort på 1.855,92 EUR svarende til 14.171,86 DKK til en udenlandsk betalingsmodtager, betalingsmodtager D, som klageren ikke kan vedkende sig.
Banken har anført, at kortbetalingen blev godkendt med stærk kundeautentifikation i klagerens bankapp, hvor både beløbet og forretningsstedet var angivet. Banken har fremlagt en udskrift af autentificeringsdata, hvoraf fremgår blandt andet, at betalingen på 1.855,92 EUR blev SCA-challenged i en SEB Kort app.
Klageren har oplyst, at han kort tid efter transaktionen indså, at den vedrørte et langt større beløb i euro og reagerede straks. Han kontaktede banken og fortalte den om hændelsesforløbet, fik betalingskortet spærret og indsendte en indsigelse.
Den 12. maj 2026 svarede banken klageren blandt andet, at klageren selv hæftede for 8.000 DKK.
Ankenævnet finder, at klagerens bankapp var en personlig sikkerhedsforanstaltning, jf. betalingslovens § 7, nr. 31. Ved transaktionen blev der anvendt stærk kundeautentifikation, jf. betalingslovens § 7, nr. 30.
Ankenævnet lægger til grund, at betalingstransaktionen er korrekt registreret og bogført og ikke ramt af tekniske svigt eller andre fejl, jf. betalingslovens § 98. Efter bestemmelsens stk. 2 er registrering af brug af et betalingsinstrument ikke i sig selv bevis for, at betaleren har godkendt transaktionen, at betaleren har handlet svigagtigt, eller at betaleren har undladt at opfylde sine forpligtelser, jf. betalingslovens § 93.
Ankenævnet lægger til grund, at transaktionen skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.
Efter betalingslovens § 100, stk. 4, nr. 2 og 3, hæfter betaleren med op til 8.000 DKK af tabet som følge af andres uberettigede anvendelse, hvis betalerens udbyder godtgør, at betaleren med forsæt har overgivet den personlige sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse, uden at forholdet er omfattet af stk. 5, jf. betalingslovens § 100, stk. 4, nr. 2, eller at betaleren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, jf. betalingslovens § 100, stk. 4, nr. 3.
Tre medlemmer – Katrine Waagepetersen, Jacob Grubbe og Iben Leisner – udtaler:
Vi finder det godtgjort, at klageren godkendte betalingen på 1.855,92 EUR svarende til 14.171,86 DKK med sin SAS Eurobonus Mastercard-app.
Vi finder, at banken har godtgjort, at klageren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, da han burde have reageret på teksten i bankappen, hvor han fik oplysninger om beløbet på 1.855,92 EUR og betalingsmodtager D, og at klageren som følge heraf hæfter med op til 8.000 DKK.
Vi stemmer derfor for, at klageren ikke får medhold i klagen.
To medlemmer – Morten Bruun Pedersen og Martin Hare Hansen – udtaler:
Som ovenfor anført finder vi det godtgjort, at transaktionen skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.
Vi finder, at der er tale om organiseret professionel svindel.
Forbrugere har forskellige forudsætninger for at gennemskue professionel svindel. Det må aldrig blive utrygt for den almindelige forbruger at anvende de digitale løsninger og betalingstjenester, der er nødvendige for at fungere i vores samfund.
Vi finder derfor ikke, at klageren, ved at blive snydt af en professionel svindler, har udvist groft uforsvarlig adfærd. Det må forudsættes, at såfremt klageren havde forudsætninger for at gennemskue svindlen, ville klageren ikke have godkendt transaktionen.
Hertil bemærkes et generelt forbehold for så vidt angår systemfejl. Det kan ikke udelukkes, at der i sager med phishing, er tale om raffineret systemteknisk misbrug, hvor svindleren er lykkedes med at udvikle tekniske løsninger, som muliggjorde svindlen.
Vi finder ikke, at banken har godtgjort, at betingelserne for, at klageren hæfter efter de udvidede ansvarsbestemmelser i betalingslovens § 100, stk. 4, er opfyldt.
Vi finder, at banken er nærmest til at bære risikoen for, at det betalingssystem, forbrugerne anvender, er tilstrækkelig sikkert og tydeligt til at hindre svindel.
Da den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt, hæfter klageren for 375 DKK af tabet, jf. betalingslovens § 100, stk. 3.
Vi stemmer derfor for, at banken skal tilbageføre 7.625 DKK til klageren.
Sagen afgøres efter stemmeflertallet.
Ankenævnets afgørelse
Klageren får ikke medhold i klagen.