Indsigelse mod at hæfte for 8.000 DKK af korttransaktioner, der blev godkendt i MitID.
| Sagsnummer: | 260/2026 |
| Dato: | 12-08-2026 |
| Ankenævn: | Helle Korsgaard Lund-Andersen, Christina Bryanth Konge, Søren Juhl Wenøe, Morten Bruun Pedersen og Elizabeth Bonde |
| Klageemne: |
Betalingstjenester - spørgsmål om groft uforsvarlig adfærd
Betalingstjenester - ikke-vedkendte hævninger |
| Ledetekst: | Indsigelse mod at hæfte for 8.000 DKK af korttransaktioner, der blev godkendt i MitID. |
| Indklagede: | Jyske Bank |
| Øvrige oplysninger: | |
| Senere dom: | |
| Pengeinstitutter |
Indledning
Sagen vedrører indsigelse mod at hæfte for 8.000 DKK af korttransaktioner, der blev godkendt i MitID.
Sagens omstændigheder
Klageren var kunde i Jyske Bank, hvor han blandt andet havde en konto med et tilknyttet betalingskort -269.
Klageren har oplyst, at han på et ikke nærmere oplyst tidspunkt modtog en e-mail, der fremstod som værende fra DHL-Express. Af e-mailen fremgik, at han skulle betale et mindre opkrævningsbeløb på 12,21 EUR/USD. E-mailen indeholdt en QR-kode som klageren scannede og efterfølgende godkendte med MitID.
Den 7. marts 2026 blev der gennemført to kortbetalinger på henholdsvis 517,73 JOD svarende til 4.803,68 DKK og 519,78 JOD svarende til 4.822,70 DKK med klagerens betalingskort -269 til en udenlandsk betalingsmodtager, betalingsmodtager X, som klageren ikke kan vedkende sig.
Banken har anført, at kortbetalingerne blev godkendt med stærk kundeautentifikation i klagerens MitID -964, som var installeret på klagerens Android den 7. marts 2026. Banken har fremlagt en udskrift fra Nets med teksterne, der blev vist i klagerens MitID i forbindelse med godkendelsen af betalingen. Af teksten fremgik:
”Betal 517,730 JOD til [betalingsmodtager X] fra kort [-269]”
”Betal 519,788 JOD til [betalingsmodtager X] fra kort [-269]”
Banken har oplyst, at transaktionen var korrekt registreret og bogført.
Banken har fremlagt en udskrift af klagerens MitID-log, hvoraf blandt andet fremgår, at MitID -964 blev aktiveret 21. august 2024 og deaktiveret den 19. marts 2026.
Klageren gjorde indsigelse mod betalingerne ved tro og love-erklæring af 15. marts 2026. Af denne fremgår blandt andet:
”Forløb
(…)
Jeg afventer en pakke, fik en mail fra DHL hvor jeg skulle betale told, her var der en QR kode jeg skulle scanne her åbnede den mitlD der kom ikke den normale brugerid boks op hvor man taster sin kode men direkte ind på mitlD pinkode hvor man taster koden jeg tastede koden men så lukkede den ned og så dum som jeg var prøvede jeg igen her gjorde den det samme, her fattede jeg mistanke og spærrede mit kort, jeg tænkte efter nogle dage at der sker nok ikke noget ved at åbne den igen, men det har åbentbart været ligegldig for skaden var skedt, og nu er den spærret igen d 15-3 via jeres support og nyt kort er bestilt.”
Den 16. marts 2026 politianmeldte klageren sagen.
Den 23. marts 2026 godtgjorde banken klagerens tab med fradrag af 8.000 DKK, hvorfor den tilbageførte 1.626,38 DKK til klagerens konto.
Banken har oplyst, at klageren efterfølgende gjorde indsigelse mod bankens afgørelse.
Parternes påstande
Den 2. april 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at Jyske Bank skal godtgøre ham 8.000 DKK.
Jyske Bank har nedlagt påstand om frifindelse, subsidiært afvisning.
Parternes argumenter
Klageren har anført, at han troede, at der var tale om en mindre betaling i forbindelse med levering af en pakke. Han har aldrig bevidst godkendt en betaling på over 500 JOD pr. transaktion. Havde han set de store beløb eller betalingsmodtageren, ville han aldrig have godkendt betalingerne.
Jyske Bank har til støtte for frifindelsespåstanden anført, at klagen skal afgøres efter lovbekendtgørelse 2025-06-10 nr. 651 om betalinger (i det følgende ”betalingsloven”) § 100, stk. 4, nr. 3), hvorefter betaleren (medmindre videregående hæftelse følger af stk. 5) hæfter med op til 8.000 DKK for tab som følge af andres uberettigede anvendelse af betalingstjenesten, hvis betalerens udbyder godtgør, at den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt, og at betaleren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse.
Den personlige sikkerhedsforanstaltning har været anvendt til godkendelse af betalingerne, da betalingstransaktionerne var godkendt med klagerens kortoplysninger og i klagerens MitID-app -964, som var aktiveret den 21. august 2024.
Det fremgår af Nets’ autentifikationsportal, at betalingstransaktionerne er korrekt registreret og bogført og ikke har været ramt af tekniske svigt eller andre fejl, jf. betalingslovens § 98. Klagerens MitID er en personlig sikkerhedsforanstaltning, jf. betalingsloven § 7, nr. 31. Ved transaktionerne blev der anvendt stærk kundeautentifikation, jf. betalingslovens § 7, nr. 30.
Klageren har ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, da klageren oplyste, at han via en QR-kode var tilgået et link i en falsk mail, der angav at være fra DHL-Express, har videregivet sine kortoplysninger via linket og godkendt de omhandlede betalinger i sin MitID-app. Klageren fik i godkendelsesbilledet i MitID, for hver betaling, netop forinden han godkendte betalingen, forevist både beløbets størrelse samt navnet på beløbsmodtageren. Det fremgik klart, at klageren var i færd med at godkende og gennemføre to betalinger på hhv. 517,73 JOD og 519,78 JOD til [betalingsmodtager X] med sit Visa/Dankort -269 og ikke betalte en mindre opkrævning på ca. 0,22 €/$ for en toldopkrævning hos DHL-Express. Ovenstående burde have skærpet klagerens opmærksomhed og givet ham anledning til at undersøge sagen yderligere, før han godkendte betalingerne.
Havde klageren læst detaljerne for betalingerne, som de fremgik af godkendelsesteksten i MitID-appen, netop inden han godkendte betalingstransaktionerne, kunne misbruget have været undgået.
Det har ikke betydning for sagen, at klageren faktisk ventede en pakke fra udlandet.
Det af gørende er, at klageren burde have reageret på godkendelsesteksten i MitID-appen
Da klagerens tab er større end 8.000 DKK, skal klageren selv dække de første 8.000 DKK. Banken har dækket 1.626,38 DKK, der tidligere er indsat på klagerens konto.
Jyske Bank har til støtte for afvisningspåstanden anført, at klageren har bestridt, at han i MitID-appen fik forevist godkendelsesteksterne med korrekt beløb og modtager netop inden godkendelse af betalingerne. Der foreligger dermed en sådan uenighed om det faktisk passerede, herunder de nærmere omstændigheder i forbindelse med godkendelse af betalingerne, at en afgørelse af sagen forudsætter en bevisvurdering i form af parts- og vidneforklaringer. Dette kan ikke ske for ankenævnet, men må i givet fald finde sted ved domstolene. Sagen skal dermed afvises, jf. Det finansielle ankenævns vedtægter § 5, stk. 3, nr. 4.
Ankenævnets bemærkninger
Klageren var kunde i Jyske Bank, hvor han blandt andet havde en konto med et tilknyttet betalingskort -269.
Klageren har oplyst, at han på et ikke nærmere oplyst tidspunkt modtog en e-mail, der fremstod som værende fra DHL-Express. Af e-mailen fremgik, at klageren skulle betale et mindre opkrævningsbeløb på 12,21 EUR/USD. E-mailen indeholdt en QR-kode som klageren scannede og efterfølgende godkendte med MitID.
Den 7. marts 2026 blev der gennemført to kortbetalinger på henholdsvis 517,73 JOD svarende til 4.803,68 DKK og 519,78 JOD svarende til 4.822,70 DKK med klagerens betalingskort -269 til en udenlandsk betalingsmodtager, betalingsmodtager X, som klageren ikke kan vedkende sig.
Banken har anført, at kortbetalingerne blev godkendt med stærk kundeautentifikation i klagerens MitID -964, som var installeret på klagerens Android den 7. marts 2026. Banken har fremlagt en udskrift fra Nets med teksterne, der blev vist i klagerens MitID i forbindelse med godkendelsen af betalingen.
Banken har oplyst, at transaktionen var korrekt registreret og bogført.
Banken har fremlagt en udskrift af klagerens MitID-log, hvoraf blandt andet fremgår, at MitID -964 blev aktiveret 21. august 2024 og deaktiveret den 19. marts 2026.
Klageren gjorde indsigelse mod betalingerne ved tro og love-erklæring af 15. marts 2026.
Den 16. marts 2026 politianmeldte klageren sagen.
Den 23. marts 2026 godtgjorde banken klagerens tab med fradrag af 8.000 DKK, hvorfor den tilbageførte 1.626,38 DKK til klagerens konto.
Ankenævnet lægger til grund, at betalingstransaktionerne er korrekt registreret og bogført og ikke ramt af tekniske svigt eller andre fejl, jf. betalingslovens § 98. Efter bestemmelsens stk. 2 er registrering af brug af et betalingsinstrument ikke i sig selv bevis for, at betaleren har godkendt transaktionerne, at betaleren har handlet svigagtigt, eller at betaleren har undladt at opfylde sine forpligtelser, jf. betalingslovens § 93.
Ankenævnet finder, at klagerens MitID var en personlig sikkerhedsforanstaltning, jf. betalingslovens § 7, nr. 31. Ved transaktionerne blev der anvendt stærk kundeautentifikation, jf. betalingslovens § 7, nr. 30.
Ankenævnet lægger til grund, at transaktionerne skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.
Efter betalingslovens § 100, stk. 4, nr. 2 og 3, hæfter betaleren med op til 8.000 DKK af tabet som følge af andres uberettigede anvendelse, hvis betalerens udbyder godtgør, at betaleren med forsæt har overgivet den personlige sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse, uden at forholdet er omfattet af stk. 5, jf. betalingslovens § 100, stk. 4, nr. 2, eller at betaleren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, jf. betalingslovens § 100, stk. 4, nr. 3.
Tre medlemmer – Helle Korgaard Lund-Andersen, Christina Bryanth Konge og Søren Juhl Wenøe – udtaler:
Efter de foreliggende oplysninger finder vi det godtgjort, at klageren må have godkendt betalingerne på henholdsvis 517,73 JOD og 519,78 JOD med sit MitID.
Vi finder, at banken har godtgjort, at klageren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, da han burde have reageret på teksten i MitID, hvor han fik oplysninger om beløbet på 517,73 JOD og 519,78 JOD og [betalingsmodtager X], og at klageren som følge heraf hæfter med op til 8.000 DKK.
Vi stemmer derfor for, at klageren ikke får medhold i klagen.
To medlemmer – Morten Bruun Pedersen og Elizabeth Bonde – udtaler:
Som ovenfor anført finder vi det godtgjort, at transaktionerne skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.
Vi finder, at der er tale om organiseret professionel svindel.
Forbrugere har forskellige forudsætninger for at gennemskue professionel svindel. Det må aldrig blive utrygt for den almindelige forbruger at anvende de digitale løsninger og betalingstjenester, der er nødvendige for at fungere i vores samfund.
Vi finder derfor ikke, at klageren, ved at blive snydt af en professionel svindler, har udvist groft uforsvarlig adfærd. Det må forudsættes, at såfremt klageren havde forudsætninger for at gennemskue svindlen, ville klageren ikke have godkendt transaktionerne.
Hertil bemærkes et generelt forbehold for så vidt angår systemfejl. Det kan ikke udelukkes, at der i sager med phishing, er tale om raffineret systemteknisk misbrug, hvor svindleren er lykkedes med at udvikle tekniske løsninger, som muliggjorde svindlen.
Vi finder ikke, at banken har godtgjort, at betingelserne for, at klageren hæfter efter de udvidede ansvarsbestemmelser i betalingslovens § 100, stk. 4, er opfyldt.
Vi finder, at banken er nærmest til at bære risikoen for, at det betalingssystem, forbrugerne anvender, er tilstrækkelig sikkert og tydeligt til at hindre svindel.
Da den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt, hæfter klageren for 375 DKK af tabet, jf. betalingslovens § 100, stk. 3.
Vi stemmer derfor for, at banken skal tilbageføre 7.625 DKK til klageren.
Sagen afgøres efter stemmeflertallet.
Ankenævnets afgørelse
Klageren får ikke medhold i klagen