Det finansielle ankenævn behandler klager fra private kunder over pengeinstitutter, realkreditinstitutter og investeringsfonde.

Afgørelse

Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.

Sagsnummer: 353/2026
Dato: 04-09-2026
Ankenævn: Katrine Waagepetersen, Iben Leisner, Kritte Sand Nielsen, Morten Bruun Pedersen og Martin Hare Hansen.
Klageemne: Betalingstjenester - ikke-vedkendte hævninger
Betalingstjenester - spørgsmål om groft uforsvarlig adfærd
Ledetekst: Indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.
Indklagede: Nordea Danmark
Øvrige oplysninger:
Senere dom:
Pengeinstitutter

Indledning

Sagen vedrører indsigelse mod at hæfte for op til 8.000 DKK af korttransaktion, der blev godkendt i MitID.

Sagens omstændigheder

Klageren var kunde i Nordea Danmark, hvor hun blandt andet havde en konto med et tilknyttet betalingskort -4350.

Den 8. april 2026 kl. 15:38 blev der gennemført en kortbetaling på 829,95 EUR svarende til 6.233,79 DKK med klagerens betalingskort -4350 til en udenlandsk betalingsmodtager, betalingsmodtager H, som klageren ikke kan vedkende sig.

Klageren har oplyst, at hun modtog en SMS, der fremstod som værende fra Dao. Hun troede, at hun godkendte en fragtbetaling på ca. 8 DKK via et MobilePay-lignende interface. Kort efter opdagede hun, at der var trukket et væsentligt større beløb. Hun fik straks spærret sit betalingskort og kontaktede banken for at oprette en indsigelsessag.

Banken har oplyst, at transaktionen er korrekt registreret og bogført.

Banken har anført, at kortbetalingen blev godkendt i klagerens MitID-app -8321. Banken har fremlagt en udskrift fra sit system, hvoraf fremgår, at MitID -8321 blev aktiveret den 21. december 2023. Endvidere fremgår teksten, der blev vist i klagerens MitID i forbindelse med godkendelsen af betalingen. Af teksten fremgår:

”Betal 829,95 EUR til [betalingsmodtager H] fra kort [-4350]”

Af udskriften fremgår endvidere:

”08-04-2026 15:37:56.246 CEST            App – autentificering lykkedes

MitID identifikationsmiddel-ID                    [-8321]”

Beløbet på 6.233,79 DKK blev trukket på klagerens konto den 10. april 2026.

Den samme dag gjorde klageren indsigelse mod betalingen overfor banken. Klageren anførte blandt andet:

”Jeg har slettet SMS'en med linket efter snak med Nordea, da transaktionen blev opdaget. Har dog et screenshot af SMS'en, hvor der stod: "Din forsendelse er blevet tilbageholdt på grund af et manglende vejnummer på pakken. Opdater venligst dine forsendelsesoplydsninger: https://daoisud.icu/dk

...

Da jeg fandt ud at det link jeg havde trykket på var et scam, pba. at have tjekket dao's hjemmeside og fandt ud af, at der kørte falske beskeder rundt, tjekkede jeg min konto og kunne se at der var trukket knap 6500 DKK fra mit kort. Jeg ringede straks til Nordea fredag d. 10. april, som fik spærret mit kort og mit MitID.”

Klageren anmodede endvidere betalingsmodtager H om at tilbageføre beløbet til hende. H meddelte, at H ikke kunne lokalisere en booking tilknyttet klageren e-mailadresse.

Banken afviste indsigelsen og oplyste, at klageren hæftede med op til 8.000 DKK.

Klageren anmeldte sagen til politiet og til sit forsikringsselskab.

Parternes påstande

Den 11. maj 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at Nordea Danmark skal dække hendes tab.

Nordea Danmark har nedlagt påstand om frifindelse.

Parternes argumenter

Klageren har anført, at hun ikke har udvist forsømmelighed. Der var tale om et manipuleret betalingsflow via en falsk SMS fra "Dao" og et manipuleret godkendelsesmiljø. Hendes skærm blev manipuleret, og hverken det korrekte beløb eller den korrekte modtager fremgik i MitID-appen.

Banken har afvist dækning med henvisning til generiske logfiler og test-billeder, som ikke afspejler den konkrete situation på hendes skærm under svindelangrebet. Bankens systemer har muligvis genereret teksten i baggrunden, men svindlerne havde åbenlyst manipuleret det vindue, hun kiggede på, så den korrekte tekst var skjult eller erstattet af Dao-beløbet.

Som hun har forklaret lige fra sin allerførste indsigelse til banken, var hun ved at betale for manglende porto via en besked fra Dao. Skærmbilledet, hun blev præsenteret for, og som hun swipede for at godkende, viste tydeligt en betaling til Dao på 8 DKK. Hun har på intet tidspunkt set navnet ”H” eller et stort beløb i EUR på sin skærm. Hvis bare én af delene havde stået på hendes skærm, havde hun aldrig swipet for at betale en porto regning til Dao. Hun har på intet tidspunkt givet informeret samtykke til en betaling på 829,95 EUR til "H".

Da hun opdagede, at der var trukket et væsentligt større beløb, reagerede hun proaktivt og fik straks spærret sit kort for at forhindre yderligere misbrug. Hun kontaktede banken med det samme for at oprette en indsigelsessag.

Hun har løbende forsøgt at få H til at refundere beløbet. H har i skriftligt svar afvist refundering med direkte henvisning til, at ansvaret ("liability") hviler på banken, da transaktionen er godkendt via bankens 3DS-system (MitID).

Nordea Danmark har anført, at betalingstransaktionen er korrekt registreret, bogført og i øvrigt ikke fejlbehæftet.

Den af banken fremlagte udskrift viser, at klageren blev præsenteret for teksten: ”Betal 829,95 EUR til [betalingsmodtager H] fra kort xx4350”.

Dermed fremgik det tydeligt, at klageren blev præsenteret for betalingen med præcis angivelse af beløb og beløbsmodtager. Der kan derfor ikke være tvivl om, at klageren godkendte betalingen.

Endvidere viser udskriften, at det pågældende MitID, der har godkendt betalingen, er fra samme enhed, som klageren bruger til at logge på sin Netbank/Mobilbank, og at MitID-appen blev installeret på klagerens enhed den 21. december 2023 med serienummer -8321.

Når klageren valgte at godkende betalingen på i alt 6.233,79 DKK, som hun efterfølgende ikke vil vedkende sig, så var selve godkendelsen af betalingen i MitID-appen groft uforsvarlig adfærd fra klagerens side, hvorfor banken var berettiget til at tage en selvrisiko på 8.000 DKK, jf. betalingslovens § 100, stk. 4, nr. 3.

På baggrund af ovenstående bør klageren ikke få medhold.

Ankenævnets bemærkninger

Klageren var kunde i Nordea Danmark, hvor hun blandt andet havde en konto med et tilknyttet betalingskort -4350.

Den 8. april 2026 kl. 15:38 blev der gennemført en kortbetaling på 829,95 EUR svarende til 6.233,79 DKK med klagerens betalingskort -4350 til en udenlandsk betalingsmodtager, betalingsmodtager H, som klageren ikke kan vedkende sig.

Klageren har oplyst, at hun modtog en SMS, der fremstod som værende fra Dao. Hun troede, at hun godkendte en fragtbetaling på ca. 8 DKK via et MobilePay-lignende interface. Kort efter opdagede hun, at der var trukket et væsentligt større beløb. Hun fik straks spærret sit betalingskort og kontaktede banken for at oprette en indsigelsessag.

Banken har anført, at kortbetalingen blev godkendt i klagerens MitID-app -8321, som var aktiveret den 21. december 2023, at klageren inden sin godkendelse blev præsenteret for følgende godkendelsestekst: ”Betal 829,95 EUR til [betalingsmodtager H] fra kort [-4350]”

Klageren gjorde indsigelse mod betalingen over for banken. Banken afviste indsigelsen og oplyste, at klageren hæftede med op til 8.000 DKK.

Ankenævnet lægger til grund, at betalingstransaktionen er korrekt registreret og bogført og ikke ramt af tekniske svigt eller andre fejl, jf. betalingslovens § 98. Efter bestemmelsens stk. 2 er registrering af brug af et betalingsinstrument ikke i sig selv bevis for, at betaleren har godkendt transaktionen, at betaleren har handlet svigagtigt, eller at betaleren har undladt at opfylde sine forpligtelser, jf. betalingslovens § 93.

Ankenævnet finder, at klagerens MitID var en personlig sikkerhedsforanstaltning, jf. betalingslovens § 7, nr. 31. Ved transaktionen blev der anvendt stærk kundeautentifikation, jf. betalingslovens § 7, nr. 30.

Ankenævnet lægger til grund, at transaktionen skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.

Efter betalingslovens § 100, stk. 4, nr. 2 og 3, hæfter betaleren med op til 8.000 DKK af tabet som følge af andres uberettigede anvendelse, hvis betalerens udbyder godtgør, at betaleren med forsæt har overgivet den personlige sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse, uden at forholdet er omfattet af stk. 5, jf. betalingslovens § 100, stk. 4, nr. 2, eller at betaleren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, jf. betalingslovens § 100, stk. 4, nr. 3.

Tre medlemmer – Katrine Waagepetersen, Iben Leisner og Kritte Sand Nielsen – udtaler:

Efter de foreliggende oplysninger finder vi det godtgjort, at klageren må have godkendt betalingen på 829,95 EUR med sit MitID.

Vi finder, at banken har godtgjort, at klageren ved groft uforsvarlig adfærd har muliggjort den uberettigede anvendelse, da hun burde have reageret på teksten i MitID, hvor hun fik oplysninger om beløbet på 829,95 EUR og betalingsmodtager H, og at klageren som følge heraf hæfter med op til 8.000 DKK.

Vi stemmer derfor for, at klageren ikke får medhold i klagen.

To medlemmer – Morten Bruun Pedersen og Martin Hare Hansen – udtaler:

Som ovenfor anført finder vi det godtgjort, at transaktionen skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.

Vi finder, at der er tale om organiseret professionel svindel.

Forbrugere har forskellige forudsætninger for at gennemskue professionel svindel. Det må aldrig blive utrygt for den almindelige forbruger at anvende de digitale løsninger og betalingstjenester, der er nødvendige for at fungere i vores samfund.

Vi finder derfor ikke, at klageren, ved at blive snydt af en professionel svindler, har udvist groft uforsvarlig adfærd. Det må forudsættes, at såfremt klageren havde forudsætninger for at gennemskue svindlen, ville klageren ikke have godkendt transaktionen.

Hertil bemærkes et generelt forbehold for så vidt angår systemfejl. Det kan ikke udelukkes, at der i sager med phishing, er tale om raffineret systemteknisk misbrug, hvor svindleren er lykkedes med at udvikle tekniske løsninger, som muliggjorde svindlen.

Vi finder ikke, at banken har godtgjort, at betingelserne for, at klageren hæfter efter de udvidede ansvarsbestemmelser i betalingslovens § 100, stk. 4, er opfyldt.

Vi finder, at banken er nærmest til at bære risikoen for, at det betalingssystem, forbrugerne anvender, er tilstrækkelig sikkert og tydeligt til at hindre svindel.

Da den til betalingstjenesten hørende personlige sikkerhedsforanstaltning har været anvendt, hæfter klageren for 375 DKK af tabet, jf. betalingslovens § 100, stk. 3.

Vi stemmer derfor for, at banken skal tilbageføre 5.858,79 DKK til klageren.

Sagen afgøres efter stemmeflertallet.

Ankenævnets afgørelse

Klageren får ikke medhold i klagen.