Det finansielle ankenævn behandler klager fra private kunder over pengeinstitutter, realkreditinstitutter og investeringsfonde.

Afgørelse

Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.

Sagsnummer: 306/2026
Dato: 04-09-2026
Ankenævn: Katrine Waagepetersen, Iben Leisner, Kritte Sand Nielsen, Morten Bruun Pedersen og Martin Hare Hansen.
Klageemne: Betalingstjenester - ikke-vedkendte hævninger
Betalingstjenester - spørgsmål om groft uforsvarlig adfærd
Ledetekst: Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.
Indklagede: Nordea Danmark
Øvrige oplysninger:
Senere dom:
Pengeinstitutter

Indledning

Sagen vedrører indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.

Sagens omstændigheder

Klageren var kunde i Nordea Danmark, hvor han havde en konto med et tilknyttet MasterCard -2260.

Den 28. marts 2026 blev der foretaget tre betalinger på hver 300 EUR, i alt 900 EUR (svarende til 6.759,51 DKK) med klagerens MasterCard.

Klageren har oplyst, at han havde foretaget booking af en feriebolig i Spanien via A (en onlinemarkedsplads for udlejning og booking af overnatningsmuligheder). Kort efter bestillingen blev han kontaktet på WhatsApp af svindlere, der udgav sig for at være hans vært. Svindlerne var i besiddelse af hans reservationsdata (navn, rejsedatoer og den specifikke bolig). Han blev bedt om at overføre et midlertidigt sikkerhedsdepositum på 300 EUR via et tilsendt betalingslink. Han godkendte betalingen med MitID, hvor modtageren stod som "P". Svindlernes betalingsside genererede falske fejlmeldinger. Han troede derfor, at godkendelserne ikke var gået igennem, hvilket resulterede i tre transaktioner.

Banken har anført, at klageren godkendte kortbetalingerne i sin MitID-app -6053. Banken har fremlagt en udskrift fra MitID-portalen med teksterne, der blev vist i klagerens MitID i forbindelse med godkendelsen af hver betalingerne. Af teksterne fremgår:

”Betal 300 EUR til [betalingsmodtager P] fra kort xx2660”

Af udskriften fra MitID-portalen fremgår, at MitID-app -6053 blev aktiveret den 17. januar 2025 på en iPhone 17,1 og spærret den 24. april 2026. Endvidere fremgår:

” … 28-03-2026 15:16:42.813 CET App - autentificering lykkedes

MitID identifikationsmiddel-ID … 6053 ...”

Den 30. marts 2026 fremsendte klageren en indsigelse til banken, hvoraf det blandt andet fremgår:

”Handlen foregik altså via et betalingslink tilsendt på WhatsApp, som efterfølgende har vist sig at være en falsk phishing-side.

...

Jeg bookede en feriebolig i Malaga via [A]. Kort tid efter modtog jeg en WhatsApp-besked fra tlf. +1 (555) ... . Afsenderen udgav sig for at være min vært. Fordi personen var i besiddelse af mine fulde og korrekte bookingoplysninger (navn, rejsedatoer og specifik bolig), fremstod henvendelsen utrolig professionel og som en legitim besked fra værten. Anmodningen lød på, at jeg skulle betale et midlertidigt depositum (temporary hold) på 300 euro via et tilsendt betalingslink for at fastholde min booking. Da anmodningen kom i forlængelse af min bestilling og indeholdt mine korrekte persondata fra [A], var der ingen åbenlyse faresignaler, der indikerede svindel.

Jeg indtastede mine kortoplysninger på linket for at betale depositummet. Siden genererede dog bevidst falske fejlmeldinger, hvilket manipulerede mig til at tro, at systemet var nede, og at godkendelsen ikke var gået igennem. Dette resulterede i, at betalingen uretmæssigt blev godkendt 3 gange. Da jeg kort efter gennemskuede, at der var tale om en sofistikeret phishing-svindel, kontaktede jeg straks kortudbyderen, som spærrede mit kort omgående. Sagen er politianmeldt. Som dokumentation har jeg vedhæftet politianmeldelsen, min oprindelige Airbnb-kvittering samt skærmbilleder af hele WhatsApp-samtalen og betalingslinket.”

Klageren har fremlagt skærmbilleder af WhatsApp-samtalen mellem ham (K) og svindlerne (S) og skærmbilleder om afbrydelse af betaling, hvoraf det fremgår:

”[S] Kan du venligst bekræfte dine bookingoplysninger og verificere din reservation? Ingen bekymring, der vil ikke blive opkrævet betaling – der kan blive placeret et midlertidigt hold for verifikation og det frigives øjeblikkeligt.

Klik venligst på dette link for at fuldføre processen...

... hvis verifikationen ikke gennemføres inden for 24 timer, kan din booking blive annulleret

...

POINT OF SALE

FINCA [navn] …

Your transaction is being processed. This may take some time …

[K]... I just filled in the form and payed 300 euros which I should get returned? But it is stuck?

Reservation manager

Session afbrudt Du har brugt dit brugerID to steder samtidigt. Derfor er sessionen blevet afbrudt. Prøv igen ...

[S] ... Sometimes the page can freeze – could you please try again …

[K] But how about the 300 euros? Should I pay once again?

[S] … No … the 300 euros will just be temporarily held on your card for verification and then released-it won’t be charged

Klageren anmeldte endvidere sagen til politiet.

Den 30. marts 2026 afviste banken indsigelsen og anførte, at klagerens selvrisiko udgjorde 8.000 DKK, hvorfor banken ikke kunne imødekomme indsigelsen.

Klageren har oplyst, at han modtog en officiel GDPR-underretning (artikel 34) fra udlejers bookingsystem, H, og har fremlagt en e-mail af 15. april 2026 fra H til ham, hvoraf det fremgik:

”Vi vil gerne informere dig om, at der er sket et brud på persondatasikkerheden hos [H]. ...

Den 30. marts 2026 blev vi opmærksomme på mulig uautoriseret adgang til personoplysninger. Den undersøgelse, som vi straks iværksatte i samarbejde med en af vores partnere (databehandler), viste, at en uautoriseret tredjepart fik adgang til personoplysninger om visse gæster ved hjælp af ulovligt erhvervede loginoplysninger.

Der er indikationer på, at de tilgåede data efterfølgende er blevet anvendt til at sende svigagtige beskeder via WhatsApp (såkaldt phishing). ...

I nogle tilfælde kan dette også omfatte forsøg på at kontakte dig med henblik på at indhente yderligere oplysninger såsom bankoplysninger eller loginoplysninger (f.eks. via phishing eller social engineering). ...

Indtast aldrig fortrolige data eller betalingsoplysninger uden for vores bookingkanal, og overfør aldrig penge til personer uden for platformen. Hvis du allerede har gjort dette, anbefaler vi, at du straks spærrer dit kreditkort og regelmæssigt kontrollerer dine kontoudtog. Kontakt om nødvendigt din bank.”

Parternes påstande

Den 22. april 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at Nordea Danmark skal dække hele hans tab.

Nordea Danmark har nedlagt påstand om frifindelse.

Parternes argumenter

Klageren har anført, at svindlerne var i besiddelse af hans fulde, fortrolige reservationsdata (navn, rejsedatoer og den specifikke bolig). Han blev bedt om at overføre et midlertidigt sikkerhedsdepositum på 300 EUR via et tilsendt betalingslink. Da henvendelsen kom i direkte og umiddelbar forlængelse af bookingen og indeholdt hans korrekte persondata, fremstod den fuldt ud legitim. Han godkendte betalingen med MitID, hvor modtageren stod som "P", hvilket han antog var udlejers foretrukne betalingsgateway til depositummer.

Svindlernes betalingsside genererede bevidst falske fejlmeldinger, som manipulerede ham til at tro, at godkendelserne ikke var gået igennem, hvilket resulterede i tre transaktioner.

Efter bankens afvisning har han modtaget en officiel GDPR-underretning (artikel 34) fra udlejers bookingsystem, H. Underretningen dokumenterer et massivt sikkerhedsbrud, hvor gæsters data var lækket og bekræfter eksplicit, at dataene er blevet misbrugt til WhatsApp-phishing.

Han har ikke udvist grov uagtsomhed. Svindlen var et direkte resultat af et dokumenteret datalæk hos den professionelle part. Manipulationen var af en så avanceret karakter (social engineering) og bygget op omkring stjålne, præcise data fra et kompromitteret system, at han ikke burde eller kunne have gennemskuet den. Det er ikke groft uagtsomt at tro på en besked, der indeholder korrekte data direkte fra udlejers eget system. Banken anlægger en meget snæver og isoleret vurdering af selve godkendelsesøjeblikket og negligerer fuldstændigt det højavancerede og dokumenterede forudgående forløb.

Banken har anført, at han burde have reageret på navnet "P" i MitID. I en global e-handelskontekst og især ved international ferieboligudlejning er det helt sædvanligt, at værter benytter tredjeparts betalingsgateways, property managementsystemer eller depositum. Som almindelig forbruger kunne eller burde han ikke vide, at "P" udgjorde et faresignal, når anmodningen lå i direkte, forlængelse af hans booking.

Banken fremhæver, at der er tale om tre separate godkendelser. Han har via de fremlagte skærmbilleder vedrørende betaling og Whatsapp dokumenteret, at svindlernes betalingsvindue var designet til at simulere tekniske nedbrud. Hver gang han godkendte, fremkom den falske fejlmeddelelse: "Session afbrudt... Prøv igen”. Det er et velkendt, stressende svindel-design, der udelukkende har til formål at manipulere kunden til at gentage en handling, man tror er fejlet. At handlingen blev gentaget tre gange inden for otte minutter, skyldes den indbyggede tekniske manipulation. Der er tale om et samlet, kontinuerligt hændelsesforløb i god tro.

Subsidiært skal hæftelsen nedsættes til 375 DKK, da han maksimalt har udvist simpel uagtsomhed.

Nordea Danmark har anført, at de omhandlede betalingstransaktioner er korrekt registreret, bogført og i øvrigt ikke fejlbehæftede.

De fremlagte udskrifter viser, at klageren blev præsenteret for følgende tekst tre gange: ”Betal 300 EUR til [betalingsmodtager P] fra kort xx2660”. Dermed fremgik det tydeligt, at klageren blev præsenteret for betalingerne med præcis angivelse af beløb og beløbsmodtager, og der kan derfor ikke være tvivl om, at klageren godkendte betalingerne.

Endvidere viser udskrifterne, at det pågældende MitID -6053, der har godkendt betalingerne, er fra samme enhed, som klageren bruger til at logge på sin Netbank/Mobilbank.

Når klageren valgte at godkende betalingerne på i alt 6.759,51 DKK, som han efterfølgende ikke vil vedkende sig, så var selve godkendelsen af betalingerne i MitID nøgleappen groft uforsvarlig adfærd fra klagerens side, hvorfor banken var berettiget til at tage en selvrisiko på 8.000 DKK, jf. betalingslovens § 100, stk. 4, nr. 3.

Ankenævnets bemærkninger

Klageren var kunde i Nordea Danmark, hvor han havde en konto med et tilknyttet MasterCard -2260.

Den 28. marts 2026 blev der foretaget tre betalinger på hver 300 EUR, i alt 900 EUR (svarende til 6.759,51 DKK) med klagerens MasterCard.

Klageren har oplyst, at han havde foretaget booking af en feriebolig i Spanien via A (en onlinemarkedsplads for udlejning og booking af overnatningsmuligheder). Kort efter bestillingen blev han kontaktet på WhatsApp af svindlere, der udgav sig for at være hans vært. Svindlerne var i besiddelse af hans reservationsdata (navn, rejsedatoer og den specifikke bolig). Han blev bedt om at overføre et midlertidigt sikkerhedsdepositum på 300 EUR via et tilsendt betalingslink. Han godkendte betalingen med MitID, hvor modtageren stod som "P". Svindlernes betalingsside genererede falske fejlmeldinger. Han troede derfor, at godkendelserne ikke var gået igennem, hvilket resulterede i tre transaktioner. Han modtog efterfølgende en GDPR-underretning fra udlejers bookingsystem, H, hvoraf det fremgik, at der var sket et brud på persondatasikkerheden hos H, hvorved tredjepart havde fået uautoriseret adgang til personoplysninger, som efterfølgende var anvendt til at sende svigagtige beskeder via WhatsApp.

Klageren har fremlagt skærmbilleder af WhatsApp-samtalen og skærmbilleder om afbrydelse af betaling samt e-mail af 15. april 2026 fra H til ham vedrørende databrud.

Banken har anført, at klageren godkendte kortbetalingerne i sin MitID-app -6053, og at klageren inden godkendelse blev præsenteret for følgende godkendelsestekster: ”Betal 300 EUR til [betalingsmodtager P] fra kort xx2660”

Ankenævnet lægger til grund, at transaktionerne skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste, hvilket ikke er bestridt.

Efter betalingslovens § 100, stk. 4, nr. 2 og 3, hæfter betaleren med op til 8.000 DKK af tabet som følge af andres uberettigede anvendelse, hvis betalerens udbyder godtgør, at betaleren med forsæt har overgivet den personlige sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse, uden at forholdet er omfattet af stk. 5, jf. betalingslovens § 100, stk. 4, nr. 2, eller at betaleren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, jf. betalingslovens § 100, stk. 4, nr. 3.

Tre medlemmer – Katrine Waagepetersen, Iben Leisner og Kritte Sand Nielsen – udtaler:

Efter de foreliggende oplysninger finder vi det godtgjort, at klageren har godkendt de tre betalinger på hver 300 EUR, i alt 900 EUR med sit MitID.

Vi finder, at banken har godtgjort, at klageren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, da han burde have reageret på teksterne i MitID, hvor han fik oplysninger om beløbene på i alt 900 EUR og beløbsmodtager P, og at klageren som følge heraf hæfter med op til 8.000 DKK.

Vi stemmer derfor for, at klageren ikke får medhold i klagen.

To medlemmer – Morten Bruun Pedersen og Martin Hare Hansen – udtaler:

Som ovenfor anført finder vi det godtgjort, at transaktionerne skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.

Vi finder, at der er tale om organiseret professionel svindel.

Forbrugere har forskellige forudsætninger for at gennemskue professionel svindel. Det må aldrig blive utrygt for den almindelige forbruger at anvende de digitale løsninger og betalingstjenester, der er nødvendige for at fungere i vores samfund.

Vi finder derfor ikke, at klageren, ved at blive snydt af en professionel svindler, har udvist groft uforsvarlig adfærd. Det må forudsættes, at såfremt klageren havde forudsætninger for at gennemskue svindlen, ville klageren ikke have godkendt transaktionerne.

Hertil bemærkes et generelt forbehold for så vidt angår systemfejl. Det kan ikke udelukkes, at der i sager med phishing, er tale om raffineret systemteknisk misbrug, hvor svindleren er lykkedes med at udvikle tekniske løsninger, som muliggjorde svindlen.

Vi finder ikke, at banken har godtgjort, at betingelserne for, at klageren hæfter efter de udvidede ansvarsbestemmelser i betalingslovens § 100, stk. 4, er opfyldt.

Vi finder, at banken er nærmest til at bære risikoen for, at det betalingssystem, forbrugerne anvender, er tilstrækkelig sikkert og tydeligt til at hindre svindel.

Da den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt, hæfter klageren for 375 DKK af tabet, jf. betalingslovens § 100, stk. 3.

Vi stemmer derfor for, at banken skal tilbageføre 6.384,51 DKK til klageren.

Sagen afgøres efter stemmeflertallet.

Ankenævnets afgørelse

Klageren får ikke medhold i klagen.