Det finansielle ankenævn behandler klager fra private kunder over pengeinstitutter, realkreditinstitutter og investeringsfonde.

Afgørelse

Spørgsmål om hæftelse for ikke-vedkendte kontooverførsler efter mobiltyveri i en pirattaxa. Bortkommet mobiltelefon.

Sagsnummer: 242/2026
Dato: 04-09-2026
Ankenævn: Katrine Waagepetersen, Jacob Grubbe, Iben Leisner, Morten Bruun Pedersen og Martin Hare Hansen.
Klageemne: Afvisning - bevis § 5, stk. 3, nr. 4
Betalingstjenester - ikke-vedkendte hævninger
Betalingstjenester - meddelelse om bortkomst
Ledetekst: Spørgsmål om hæftelse for ikke-vedkendte kontooverførsler efter mobiltyveri i en pirattaxa. Bortkommet mobiltelefon.
Indklagede: Lån & Spar Bank
Øvrige oplysninger:
Senere dom:
Pengeinstitutter

Indledning

Sagen vedrører spørgsmål om hæftelse for ikke-vedkendte kontooverførsler efter mobiltyveri i en pirattaxa.

Sagens omstændigheder

Klageren var kunde i Lån & Spar Bank, hvor han blandt andet havde en konto med mobilbankadgang.

Den 11. oktober 2025 i tidsrummet fra kl. 06:14 til 06:55 blev der foretaget fire kontooverførsler på i alt 40.000 kr. som straksoverførsler (en overførsel på 25.000 kr. og tre overførsler på hver 5.000 kr.), som klageren ikke kan vedkende sig, fra klagerens konto i banken til tredjemands konti.

Klageren har oplyst, at hans mobiltelefon blev stjålet natten til den 11. oktober 2025 kl. 04:00 (+/- 10 minutter) i forbindelse med, at han var passager i en pirattaxa. Han steg ud af bilen for at tisse og efterlod sin telefon i bilen, hvorefter chaufføren kørte fra stedet med telefonen. Kort efter lånte han en telefon af forbipasserende og ringede til sine forældre kl. 04:14 og igen kl. 04:29 og oplyste, at taxaen var kørt med hans telefon. Telefonens position blev dokumenteret via "Find My" samme nat kl. 04:49. Han anmeldte sagen til politiet. Politiet registrerede anmeldelsen som tyveri og kontaktede hans forældre telefonisk kl. 05:27, hvorefter han blev afhentet af politiet omkring kl. 06:00, da han var meget beruset.

Banken har oplyst, at der ved klagerens efterfølgende mundtlige forklaring af hændelsesforløbet til bankens fraudkonsulent, blev foretaget følgende note:

”Kunden fortæller han var i byen, og ville tage en taxa videre. Han sætter sig ind i en taxa der lignede en rigtig taxa, med ”skilt” på toppen og alt det.

Han satte sig ind på passagersædet og på et tidspunkt åbnede han sin telefon og ringede til sin ven. Han skulle tisse, og spørger chaufføren om han kan holde ind. Kunden stiger ud af taxaen, men glemmer sin telefon. Inden han nåede at reagere smækkede chaufføren døren i, og satte speederen i bund og kørte af sted med telefonen. Kunden forsøgte at få hjælp af forbipasserende uden det store held.

Kunden fortalte, at den PIN-kode han har på sin telefon nok er den samme han bruger til sin mobilbank, men han har ikke udleveret den. Han mistænker chaufføren at have afluret PIN-koden da kunden skulle ringe til sin ven.”

Klageren har oplyst, at han den 11. oktober 2025 kl. 10:43 kontaktede Nets Kortservice telefonisk med henblik på spærring af sit betalingskort, hvilket er bekræftet af både opkaldslog og efterfølgende SMS fra Nets kl. 10:50.

Banken har fremlagt skærmklip af logfil fra sin datacentral og har oplyst, at det fremgår, at alle logins blev foretaget fra klagerens egen enhed og var identiske med tidligere logins. Det fremgår endvidere, at der den 11. oktober 2025 skete login kl. 03:47, hvor der blev overført 5 kr. fra klagerens ene konto til en anden af klagerens konti. Banken har fremlagt skærmklip af en yderligere logfil fra bankens datacentral, hvoraf det den 11. oktober 2025 kl. 06:12 blandt andet fremgår:

”Her er din personlige engangskode, hvis du er ved at overføre 25.000,00 DKK : 164534 Udlever ALDRIG koden til nogen. Er du ikke i gang med at overføre penge, så kontakt straks banken på 33782000 og spær dit MitID.”

Klageren gjorde indsigelse mod betalingerne til banken.

Det lykkedes banken at få 20.421,20 kr. tilbageført fra pengeinstitut P. Beløbet blev tilbageført til klageren den 15. oktober 2025. Klagerens tab udgør herefter 19.578,80 kr.

Den 10. februar 2026 og 3. marts 2026 afviste banken at dække resttabet under henvisning til, at transaktionerne må anses for autoriserede eller subsidiært, at klageren hæfter uden beløbsbegrænsning efter betalingslovens § 100, stk. 2. Banken anførte, at de omtvistede betalinger blev gennemført via eksterne overførsler, som kræver login i mobilbank, MitID-brugernavn, adgang til MitID samt SMS-koder. Banken anførte:

”Apple beskriver selv teknologien således (”Om avanceret Face ID-teknologi”, 17. december 2024):

”Face ID kan se, om dine øjne er åbne, og om din opmærksomhed er rettet mod enheden. Dette gør det vanskeligt for en anden person at låse din enhed op uden din viden.”

Banken har fremlagt sine regler Generelle regler for selvbetjening, hvoraf det blandt andet fremgår:

” For at kunne logge på og anvende Netbank skal du have et personligt MitID, der anvendes som sikker identifikation i bankens selvbetjeningsløsninger.

Du får ved tilmelding til Netbank oprettet et MitID. Hvis du har MitID i forvejen, kan du anvende det eksisterende MitID i Netbank.

”Reglerne for MitID til Netbank og offentlig digital signatur” betragtes, som en del af dine vilkår for brugen af Netbank. Her kan du bl.a. læse mere om bruger-ID mv., samt om spærring af dit MitID.

Reglerne for MitID til Netbank og offentlig digital signatur findes på www.mitid.dk

Bruger-ID, koder og andre personlige data må ikke lagres elektronisk i hukommelsen på mobiltelefon, pc eller andre enheder, der benyttes til kommunikation med systemet.

Du kan ændre adgangskoder og biometrisk adgang, via systemet og bør ændre koderne med passende mellemrum.

Adgangskoder er personlige og må ikke overdrages til tredjemand, men må kun anvendes af dig personligt.

Generelt når du vælger koder, bør du følge nedenstående retningslinjer:

  • Vælg altid koder der er svære at gætte og min. 6 karakterer lang
  • Undgå personlige data, mange ens tal eller bogstaver eller andre 'nemme' koder
  • Brug både store og små bogstaver, tal og tilladte specialtegn

...

Din pligt til at kontakte Lån & Spar Bank Hvis du opdager eller har mistanke om at andre uberettiget anvender din Netbank, skal du straks kontakte Lån & Spar Bank på telefon 33 78 20 00. Udenfor bankens åbningstid, skal du kontakte Cyperhotline på telefon 33 37 00 37.

Din pligt til at spærre adgangen til Netbank Hvis du opdager eller har mistanke om at andre har fået adgang til dit MitID, skal du straks kontakte Lån & Spar Bank på telefon 33 78 20 00. Udenfor bankens åbningstid, skal du kontakte Cyperhotline på telefon 33 37 00 37.

Du skal kontakte Lån & Spar Bank for at ophæve spærringen.

Din pligt til at spærre MitID

Din pligt til at spærre dit MitID fremgår af ’Regler for MitID til netbank og offentlig digital signatur’, som findes på www.mitid.dk.”

Parternes påstande

Den 5. april 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at Lån & Spar Bank skal tilbageføre det resterende tab på 19.578,80 kr., subsidiært anerkende, at han højst kan hæfte med 8.000 kr., og at banken derfor skal tilbageføre 11.578,80 kr.

Lån & Spar Bank har nedlagt påstand om afvisning, subsidiært frifindelse.

Parternes argumenter

Klageren har blandt andet anført, at det påhviler banken at dokumentere, at transaktionerne var autoriserede, og hvis dette ikke kan lægges til grund, at betingelserne for forhøjet eller ubegrænset hæftelse er opfyldt.

Der er tale om tredjemandsmisbrug. Banken har ikke godtgjort, at transaktionerne var autoriserede. Han ringede til sine forældre kl. 04:14 og igen kl. 04:29 og oplyste, at taxaen var kørt med hans telefon. Telefonens position blev dokumenteret via "Find My" kl. 04:49 i en anden by. Politiet registrerede anmeldelsen som tyveri, kontaktede hans forældre kl. 05:27 og afhentede ham omkring kl. 06:00. De omtvistede overførsler blev først gennemført kl. 06:14, 06:46, 06:50 og 06:55. Den dokumenterede tidslinje og dokumentationen for bortkomst ved strafbart forhold understøtter tredjemandsmisbrug. Transaktionsmønstret er atypisk og foreneligt med misbrug. Overførslerne blev gennemført tidligt om morgenen efter bortkomsten af telefonen, i flere separate straksoverførsler til andre banker og efter, at telefonen i flere timer havde været ude af hans besiddelse. En del af midlerne blev hurtigt videreformidlet fra modtagerbanker, hvilket bekræfter, at midlerne er søgt fjernet hurtigt. Dette transaktionsmønster er typisk for organiseret misbrug og adskiller sig markant fra hans normale transaktionsmønster.

Banken har under alle omstændigheder ikke godtgjort og løftet bevisbyrden for, at der er grundlag for ubegrænset hæftelse. Ubegrænset hæftelse efter betalingslovens § 100, stk. 2, forudsætter, at han har handlet svigagtigt eller med forsæt har undladt at opfylde sine forpligtelser efter betalingslovens § 93. Banken har ikke dokumenteret dette. Banken henviser særligt til, at telefonen blev efterladt i bilen, at hans adgangskode muligvis kunne være observeret, og at han ikke straks registrerede telefonen som mistet hos Apple og kontaktede banken. Disse forhold kan højst tale for en vurdering efter betalingslovens § 100, stk. 4, nr. 3 (groft uforsvarlig adfærd), men opfylder ikke de helt særlige og kvalificerede betingelser for ubegrænset hæftelse efter betalingslovens § 100, stk. 2, sådan som den bestemmelse er forstået i praksis.

Han stod ved en landevej om natten. Han var i chok.  Han havde ikke sin egen telefon, og lånte en telefon af forbipasserende, som han stoppede. Han var den pågældende nat påvirket af alkohol, politiet hentede ham, og han sov rusen ud. Han havde derfor ikke reel mulighed for i tidsrummet mellem kl. 04:00 og om morgenen at iværksætte avancerede tekniske tiltag som "Find My", markering som mistet, kontakt til bank mv. udover de skridt, der faktisk blev taget via lånt telefon og politianmeldelse. Det forhold, at han trods påvirkningen straks søgte hjælp via lånt telefon og politiet, og at spærring blev iværksat via Nets samme formiddag, taler imod, at der foreligger en sådan grov tilsidesættelse af sikkerhedsforpligtelserne, som kan begrunde ubegrænset hæftelse.

Banken anfører, at den først blev kontaktet direkte den 13. oktober 2025 kl. 14:10, og at der derfor foreligger passivitet fra hans side. Dette giver et misvisende billede, idet kort og konto blev spærret via Nets døgnservice allerede den 11. oktober 2025 kl. 10:43, få timer efter, at overførslerne var gennemført. Uanset den senere direkte kontakt til banken var de omtvistede overførsler allerede gennemført mellem kl. 06:14 og 06:55, og eventuel senere passivitet kan derfor ikke forklare tabets opståen, men højst indgå i en samlet vurdering af hæftelsen.

Bankens tekniske forklaring er utilstrækkeligt dokumenteret. Banken har ikke fremlagt konkret dokumentation for den præcise godkendelsesproces ved hver enkelt omtvistet overførsel. Banken har ikke fremlagt konkrete MitID-logs, konkrete tidspunkter for login/genlogin i mobilbank op til hver overførsel, oplysninger om eventuelle timeouts af sessioner, hvilken præcis godkendelsesmetode i MitID (biometri/6-cifret kode), der er anvendt, indholdet af de MitID-meddelelser, der angiveligt blev vist eller dokumentation for, at der faktisk blev sendt SMS-/engangskoder ved de enkelte overførsler. Hæftelse efter betalingslovens § 100, stk. 4, forudsætter, at udbyderen godtgør, at den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt. Hertil kommer, at udbyderen efter betalingslovens § 100, stk. 7, hæfter, hvis udbyderen ikke kræver stærk kundeautentifikation, medmindre betaleren har handlet svigagtigt. Banken har fortsat ikke dokumenteret den konkrete anvendelse af stærk kundeautentifikation ved hver enkelt omtvistet overførsel.

Banken har anført, at overførslerne krævede og blev gennemført ved brug af SMS-koder. Ved gennemgang af telefonens beskedhistorik findes der imidlertid ingen SMS-beskeder fra banken fra natten til den 11. oktober 2025, selv om banken samtidig lægger til grund, at transaktionerne blev foretaget fra hans egen iPhone. Banken har under klagesagen oplyst, at der blev sendt en SMS-kode til hans telefon vedrørende overførslen på 25.000 kr. Dette dokumenterer alene, at SMS’en blev sendt til telefonen, men ikke, at han modtog, læste eller indtastede koden. Telefonen var på dette tidspunkt ikke længere i hans besiddelse. Afsendelse af SMS-koden kl. 06:12 understøtter derfor ikke, at han har godkendt overførslen men alene, at den person, der var i besiddelse af telefonen, kunne have haft adgang til SMS’en.

Bankens overvågning og tabsbegrænsning var utilstrækkelig.

Sagen bør ikke afvises, men kan afgøres på det skriftlige grundlag.

Lån & Spar Bank har til støtte for afvisningspåstanden anført, at sagen forudsætter en egentlig bevisførelse, som ikke kan gennemføres for Ankenævnet, men alene ved domstolene. Der hersker væsentlig usikkerhed om de faktiske omstændigheder, herunder hvordan klagerens telefon og tilknyttede sikkerhedsoplysninger konkret er blevet kompromitteret, og om - og i givet fald hvordan - en tredjemand skulle have kunnet omgå de personlige sikkerhedsforanstaltninger uden klagerens aktive medvirken. En afklaring heraf vil kræve parts- og vidneforklaringer samt teknisk bevisførelse, som ligger uden for Ankenævnets kompetence. Sagen bør derfor afvises i medfør af § 5, stk. 3, nr. 4, i Ankenævnets vedtægter og i overensstemmelse med nævnets faste praksis i tilsvarende sager.

Lån & Spar Bank har til støtte for frifindelsespåstanden blandt andet anført, at de omtvistede transaktioner er autoriserede med klagerens personlige sikkerhedsforanstaltninger, såsom adgangskode til telefonen, adgang til mobilbanken, MitID-brugernavn og biometri.

Telefonen blev ikke spærret uden unødig forsinkelse. Det fremgår af klagerens egen redegørelse, at telefonen bortkom/blev efterladt af klageren omkring kl. 04:00, klageren allerede kl. 04:14 og kl. 04:29 kontaktede sine forældre fra en lånt telefon, at der blev brugt ”Find My Iphone” kl. 04:49, at klageren havde kontakt med politiet og blev afhentet af politiet kl. 06:00, og at de omtvistede transaktioner først blev gennemført fra kl. 06:14. Der foreligger således et tidsrum på ca. to timer, fra klageren var bekendt med bortkomsten og havde adgang til en telefon, til transaktionerne skete.

Det fremgår tydeligt af bankens betingelser, at hvis en telefon med et virtuelt kort bortkommer, så skal telefonen og betalingskortet spærres straks. Underretning ”snarest muligt” skal fortolkes restriktivt, og underretning skal ske indenfor kort tid, maksimalt en til halvanden time. Det fremgår af MitID’s hjemmeside, at man har pligt til straks at suspendere sit MitID ved mistanke om, at ens MitID er misbrugt eller kompromitteret og straks spærre sin MitID-app, hvis man har mistet en enhed, som MitID-app’en er installeret på, eller ved mistanke om, at uvedkommende har adgang til ens MitID-app eller har kendskab til PIN-koden. Det fremgår af Apple’s hjemmeside, hvordan man kan markere en enhed som mistet, hvorved enheden låses med adgangskoden, samt bruge ”Beskyttelse af stjålet enhed”. 

På trods af den erkendte bortkomst og adgang til en telefon, kontaktede klageren ikke banken (udenfor normal åbningstid så henvises til cyberhotline), Nets, MitID-spærring eller Apple med henblik på at markere enheden som mistet.

Klageren har ikke opfyldt sine forpligtelser efter betalingslovens § 93, hvorfor klageren hæfter for hele tabet, jf. betalingslovens § 100, stk. 2, jf. § 93. Efter betalingslovens § 93 er betaleren forpligtet til at beskytte sine personlige sikkerhedsforanstaltninger og straks reagere ved bortkomst eller mistanke om misbrug. I den foreliggende sag har klageren efterladt sin telefon i en fremmed bil, anvendt samme adgangskode på tværs af enhed/telefon og finansielle funktioner, undladt straks at spærre eller sikre enheden og undladt at kontakte banken eller relevante spærringsinstanser. Dette udgør en væsentlig tilsidesættelse af sikkerhedsforpligtelserne. Klagerens anbringender om manglende SMS-beskeder og detaljerede MitID-logs kan ikke føre til et andet resultat. Det bemærkes, at det kun er klageren selv, der har adgang til sin hændelseslog fra MitID. Banken har ikke denne adgang. Selv hvis det lægges til grund, at der foreligger tredjemandsmisbrug, er det afgørende, at dette misbrug er muliggjort ved klagerens tilsidesættelse af sine forpligtelser. Spørgsmålet om autorisation kan således ikke ses isoleret, men må vurderes sammen med klagerens egen adfærd.

I den foreliggende sag må klagerens samlede adfærd med efterladelse af telefonen i en fremmed bil, anvendelse af samme kode på tværs af enhed og finansielle funktioner samt manglende omgående spærring og underretning trods handlemulighed anses for en så markant tilsidesættelse af betalingslovens § 93, at betingelserne for ubegrænset hæftelse efter betalingslovens § 100, stk. 2, er opfyldt. Klagerens adfærd har objektivt skabt den nødvendige adgang til både enhed og sikkerhedsoplysninger og dermed muliggjort misbruget.

Ankenævnets bemærkninger

Klageren var kunde i Lån & Spar Bank, hvor han blandt andet havde en konto med mobilbankadgang.

Den 11. oktober 2025 i tidsrummet fra kl. 06:14 til 06:55 blev der foretaget fire kontooverførsler på i alt 40.000 kr. som straksoverførsler (en overførsel på 25.000 kr. og tre overførsler på hver 5.000 kr.), som klageren ikke kan vedkende sig, fra klagerens konto i banken til tredjemands konto.

Klageren har oplyst, at hans mobiltelefon blev stjålet natten til den 11. oktober 2025 kl. 04:00 (+/- 10 minutter) i forbindelse med, at han var passager i en pirattaxa. Han steg ud af bilen for at tisse og efterlod sin telefon i bilen, hvorefter chaufføren kørte fra stedet med telefonen. Kort efter lånte han en telefon af forbipasserende og ringede til sine forældre kl. 04:14 og igen kl. 04:29 og oplyste, at taxaen var kørt med hans telefon. Telefonens position blev dokumenteret via "Find My" samme nat kl. 04:49. Han anmeldte sagen til politiet. Politiet registrerede anmeldelsen som tyveri og kontaktede hans forældre telefonisk kl. 05:27, hvorefter han blev afhentet af politiet omkring kl. 06:00, da han var meget beruset.

Klageren gjorde indsigelse mod betalingerne. Det lykkedes banken at få 20.421,20 kr. tilbageført fra pengeinstitut P. Beløbet blev tilbageført til klageren den 15. oktober 2025. Klagerens tab udgør herefter 19.578,80 kr. Banken afviste at godtgøre klageren beløbet.

Klageren har blandt andet anført, at der er foretaget en række uautoriserede transaktioner af tredjemand, hvilket er dokumenteret af tidsforløbet. Banken har ikke godtgjort, at der er grundlag for ubegrænset hæftelse efter betalingslovens § 100, stk. 2, hvilket forudsætter, at han har handlet svigagtigt eller med forsæt har undladt at opfylde sine forpligtelser efter betalingslovens § 93. Dette er ikke tilfældet. Banken har ikke dokumenteret anvendelse af stærk kundeautentifikation.

Banken har blandt andet anført, at transaktionerne var autoriserede med klagerens personlige sikkerhedsforanstaltninger, såsom adgangskode til telefonen, adgang til mobilbanken, MitID-brugernavn og biometri. Der er væsentlig usikkerhed om de faktiske omstændigheder, herunder hvordan klagerens telefon og tilknyttede sikkerhedsoplysninger konkret er blevet kompromitteret, og om - og i givet fald hvordan - en tredjemand skulle have kunnet omgå de personlige sikkerhedsforanstaltninger uden klagerens aktive medvirken.

Ankenævnet lægger til grund, at de ikke-vedkendte transaktioner er korrekt registreret og bogført og ikke ramt af tekniske svigt eller andre fejl. Af betalingslovens § 98 følger, at registrering af brug af et betalingsinstrument ikke i sig selv er bevis for, at betaleren har godkendt transaktionen, at betaleren har handlet svigagtigt, eller at betaleren har undladt at opfylde sine forpligtelser, jf. betalingslovens § 93.

Ankenævnet finder, at afgørelsen af sagen blandt andet beror på, om der må antages at være tale om tredjemandsmisbrug, og om der i givet fald foreligger misbrug under sådanne omstændigheder, at klageren hæfter helt eller delvist for tabet. Ankenævnet finder, at en stillingtagen til sagen forudsætter yderligere bevisførelse, herunder i form af parts- og vidneforklaringer, der ikke kan ske for Ankenævnet, men som i givet fald må finde sted ved domstolene. Ankenævnet afviser derfor sagen, jf. Ankenævnets vedtægter § 5, stk. 3, nr. 4.

Ankenævnets afgørelse

Ankenævnet kan ikke behandle klagen.

Klageren får klagegebyret tilbage.