Indsigelse mod at hæfte for op til 8.000 kr. af korttransaktion gennemført som betaling med et virtuelt kort via Google Pay. Indrullering af et betalingskort i tredjemands Google-Wallet.
| Sagsnummer: | 180/2026 |
| Dato: | 04-09-206 |
| Ankenævn: | Kristian Korfits Nielsen, Inge Kramer, Majken Christoffersen, Tina Thygesen og Jørgen Lanng. |
| Klageemne: |
Afvisning - bevis § 5, stk. 3, nr. 4
Betalingstjenester - ikke-vedkendte hævninger Betalingstjenester - spørgsmål om groft uforsvarlig adfærd |
| Ledetekst: | Indsigelse mod at hæfte for op til 8.000 kr. af korttransaktion gennemført som betaling med et virtuelt kort via Google Pay. Indrullering af et betalingskort i tredjemands Google-Wallet. |
| Indklagede: | Lunar Bank A/S |
| Øvrige oplysninger: | |
| Senere dom: | |
| Pengeinstitutter |
Indledning
Sagen vedrører indsigelse mod at hæfte for op til 8.000 kr. af en korttransaktion gennemført som betaling med et virtuelt kort via Google Pay. Indrullering af et betalingskort i tredjemands Google-Wallet.
Sagens omstændigheder
Klageren var kunde hos Lunar Bank, hvor hun havde en konto -751 med et tilknyttet betalingskort -128 og adgang til Lunar-app.
Banken har oplyst, at klagerens betalingskort -128 den 13. februar 2026 blev indrulleret i en ny Google-Wallet. Banken har anført, at dette skete ved brug af klagerens kortoplysninger samt en engangskode, der blev sendt i en SMS til klagerens telefonnummer.
Banken har endvidere oplyst, at den ikke kan tilgå de specifikke SMS-data. Der vil dog altid blive sendt en SMS-kode til det nummer, som fremgår i ens Lunar-app, og som skal bruges hver gang, et kort forsøges tilføjet manuelt til en ny Wallet. Banken har fremlagt et eksempel på indholdet af SMS’en med engangskoden:
”Din aktiveringskode er [xxx].
Hvis kortet ikke automatisk er aktiveret i wallet-appen kan du aktivere det ved at:
1) Åbne Wallet-appen på din telefon
2) Vælge dit kort
3) Vælge ’Skift kode’
4) Indsætte aktiveringskode.
Koden udløber om 30 minutter. Hvis du har problemer, skal du kontakte support på [XXX]. …”
Klageren har bestridt, at hun modtog en SMS med en aktiveringskode.
Banken har oplyst, at aktiveringen medførte en automatisk sikkerhedsforespørgsel til banken, hvorefter klagerens betalingskort blev spærret den 13. februar 2026 kl. 11:39. Der blev herefter sendt en notifikation til klageren i Lunar-appen. Banken har fremlagt et eksempel på indholdet af notifikationen i Lunar-appen:
”Kort tilføjet til tegnebog
Vi har låst dit kort, fordi det blev tilføjet til en wallet uden for Lunar-appen. Hvis det var dig, skal du låse dit kort op. Hvis det ikke var dig, skal du lukke det for at forhindre svindel.”
Banken har oplyst, at tilføjelse af et Lunar-betalingskort til en Wallet kræver stærk kundeautentifikation, enten 1) via Lunar-appen, hvor kortholderen logger ind ved brug af enten MitID, biometrisk login eller ved at indtaste sin 4-cifrede adgangskode. Inde i Lunar-appen under kortoversigten vælger kortholderen funktionen for at tilføje kortet til enhedens Wallet-appen. Kortholderen vil herefter blive bedt om at skrive koden til sin telefon for at bekræfte tilslutningen til Wallet, eller 2) direkte via enhedens Wallet-app, hvor kortholderen manuelt indtaster kortoplysningerne i Wallet-appen, hvorved der omgående sendes en engangskode via SMS til det telefonnummer, der er registreret på kundens profil. Denne SMS-kode skal indtastes i Wallet-appen for at bekræfte og fuldføre tilknytningen af kortet. Dette udløser en automatisk sikkerhedsforespørgsel til banken, hvorved betalingskortet bliver spærret. En notifikation om tilføjelsen af kortet til en ny Wallet vil figurere i kortholderens Lunar-app. Kortholderen skal efterfølgende genåbne betalingskortet i Lunar-appen, inden det kan bruges i den nye Wallet.
Den 13. februar 2026 kl. 12:38 blev betalingskort -128 genaktiveret.
Den 14. februar 2026 blev der foretaget en betaling på 300 EUR svarende til 2.241,73 DKK med betalingskort -128 til en betalingsmodtager i Frankrig, som er en café. Banken har oplyst, at betalingen blev godkendt via Google Pay.
Klageren kan ikke vedkende sig betalingen og har oplyst, at hun befandt sig i Danmark på tidspunktet for betalingen. Klageren har oplyst, at hun ikke har udleveret en SMS-kode til tredjemand.
Samme dag underrettede klageren banken om betalingen, og kl. 14:09 blev betalingskort -128 spærret.
Banken har fremlagt en oversigt over loginoplysninger på klagerens Lunar-app for perioden fra den 11. til 15. februar 2026. Banken har oplyst, at de angivne tidsstempler i oversigten er angivet i tidszonen UTC, og at der skal lægges en time til de anførte tidspunkter, da hændelserne fandt sted under dansk sommertid (UTC+1). Af oversigten fremgår, at der blev logget på klagerens Lunar-app fra en iPhone 17 og en iPad 15. Banken har oplyst, at der ikke blev logget ind på klagerens Lunar-app fra en uautoriseret enhed i perioden. Det fremgår endvidere, at klageren loggede ind på sin konto den 13. februar 2026 kl. 11:36 (12:36 dansk tid) fra en iPhone 17.
Banken har oplyst, at da der ikke var logget på klagerens Lunar-app fra en uautoriseret enhed i perioden op til eller under den bestridte transaktion, er det metoden via enhedens Wallet-app, der blev anvendt ved tilføjelsen af klagerens kort til tredjemands Google-Wallet. Dette indebærer, at tredjemand har haft adgang til klagerens kortoplysninger og efterfølgende har fået delt den SMS-engangskode, der blev sendt til klagerens telefonnummer.
Ved tro- og love-erklæring af 16. februar 2026 gjorde klageren indsigelse mod betalingen på 2.241,73 DKK.
Den 16. februar 2026 stillede banken klageren en række opfølgende spørgsmål til hendes indsigelse.
Den 17. februar 2026 svarede klageren blandt andet, at hun var hjemme på dagen for den ikke-vedkendte betaling, at hun ikke havde modtaget en e-mail, der bad hende afgive sine kortoplysninger, og at der ikke var andre, der havde kendskab til hendes kortoplysninger eller adgang til hendes mobiltelefon.
Den 27. februar 2026 afviste banken klagerens indsigelse med henvisning til, at klageren hæftede med en selvrisiko på op til 8.000 DKK.
Samme dag klagede klageren til banken over bankens afgørelse.
Den 2. marts 2026 fastholdt banken sin afvisning af klagerens indsigelse.
Parternes påstande
Den 5. marts 2026 har klageren indbragt sagen for Ankenævnet med påstand om, at Lunar Bank A/S skal godtgøre hende 1.866,73 kr.
Lunar Bank A/S har nedlagt påstand om frifindelse, subsidiært afvisning.
Parternes argumenter
Klageren har anført, at hun ikke kan genkende noget af det, banken beskriver. Banken beskylder hende for noget, der ikke sandt. Kortet har været i Wallet-appen, siden hun fik det, og ”der bliver aldrig bedt om en SMS kode”. Hun var ikke i nærheden af Lunar-appen eller sin PC, da betalingen blev foretaget fra Frankrig, så hun har intet haft med betalingen at gøre. En hacker har foretaget sig noget, hun ikke kender til.
Hvis der er noget med en SMS-kode, er det svindleren, der har brugt den. Svindleren hackede sig til adgang. Hun har ikke udleveret en SMS-kode til den person, der hackede hende. Man udleverer ikke sin SMS-kode til en fremmed, og hun har aldrig brugt SMS-koder, men vælger altid MitID.
Betalingskortet bliver meget sjældent brugt og slet ikke i Wallet. Banken bruger med vilje betalingslovens § 100 mod dem, der bliver hacket.
Da hun på ingen måde har handlet groft uforsvarligt, skal hun have sit tab refunderet med fradrag af en selvrisiko på 375 kr.
Lunar Bank A/S har støtte for frifindelsespåstanden blandt andet anført, at klageren hæfter for selvrisikoen på op til 8.000 DKK., idet misbruget blev muliggjort af hendes groft uforsvarlige adfærd, jf. betalingslovens § 100, stk. 4, nr. 3. Klagerens adfærd afviger væsentligt fra, hvad der med rimelighed kan forventes af en almindeligt forsigtig bruger af betalingstjenester.
Tilføjelse af et Lunar-betalingskort til en Wallet er en handling, der er underlagt strenge krav om stærk kundeautentifikation (SCA).
For at tredjemand har kunnet tilføje klagerens kort til en Wallet, har det været en forudsætning, at klageren har udleveret sine fulde kortoplysninger, herunder kortnummer, udløbsdato, CVC-kode samt den engangskode, som blev sendt via SMS til klagerens registrerede telefonnummer. Dette er den eneste tekniske mulighed, da der ikke er konstateret uautoriseret adgang til klagerens Lunar-app.
Det må desuden lægges til grund, at klageren aktivt har tilsidesat bankens sikkerhedsforanstaltninger. Efter tilføjelsen af kortet til en ny Wallet, blev kortet automatisk frosset, og klageren modtog samtidig en tydelig notifikation i Lunar-appen om, at kortet var blevet låst af sikkerhedsmæssige årsager. På trods af denne advarsel loggede klageren ind på sin Lunar-app og genåbnede kortet, hvilket muliggjorde den bestridte transaktion.
Det samlede forløb viser, at klageren har handlet groft uforsvarligt ved både at videregive fortrolige oplysninger og bevidst ophæve de sikkerhedsforanstaltninger, der skulle beskytte hende mod misbrug. Betingelserne i betalingslovens § 100, stk. 4, nr. 3, er dermed opfyldt, og da det omtvistede beløb på 2.241,73 DKK ligger under selvrisikogrænsen på 8.000 DKK, hæfter klageren for det fulde tab.
Banken har til støtte for afvisningspåstanden anført, at sagen alene kan afgøres på baggrund af yderligere bevisførelse i form af parts- og vidneforklaringer. Bevisførelsen er nødvendig for at fastlægge sagens faktiske omstændigheder, hvilket har betydning for hæftelsesspørgsmålet. Sådan bevisførelse kan ikke finde sted i Ankenævnet, men alene ved domstolene, hvorfor sagen bør afvises, jf. Ankenævnets vedtægter § 5, stk. 3, nr. 4.
Ankenævnets bemærkninger
Klageren var kunde hos Lunar Bank, hvor hun havde en konto -751 med et tilknyttet betalingskort -128 og adgang til Lunar-app.
Banken har oplyst, at klagerens betalingskort -128 den 13. februar 2026 blev indrulleret i en ny Google-Wallet. Banken har anført, at dette skete ved brug af klagerens kortoplysninger samt en engangskode, der blev sendt i en SMS til klagerens telefonnummer.
Klageren har bestridt, at hun modtog en SMS med en aktiveringskode.
Banken har oplyst, at aktiveringen medførte en automatisk sikkerhedsforespørgsel til banken, hvorefter klagerens betalingskort blev spærret i Lunar-appen den 13. februar 2026 kl. 11:39. Der blev herefter sendt en notifikation til klageren i Lunar-appen om, at hendes kort var blevet spærret i forbindelse med tilføjelsen til en Wallet.
Klageren har bestridt, at hun modtog en notifikation om spærringen i Lunar-appen.
Den 13. februar 2026 kl. 12:38 blev betalingskort -128 genaktiveret.
Den 14. februar 2026 blev der foretaget en betaling på 300 EUR svarende til 2.241,73 DKK med betalingskort -128 til en betalingsmodtager i Frankrig, som er en café. Banken har oplyst, at betalingen blev godkendt via Google Pay.
Klageren gjorde indsigelse mod betalingen. Banken afviste at godtgøre klagerens tab med henvisning til, at klageren hæftede med en selvrisiko på op til 8.000 DKK.
Klageren har anført, at hun ikke foretog den ikke-vedkendte betaling. Hun har ikke videregivet en SMS-kode eller sine kortoplysninger.
Ved indrullering af betalingskortet via Google Pay-Wallet-appen er kravet til stærk kundeautentifikation opfyldt, når minimum to sikkerhedselementer vedrører samme kunde er anvendt.
Ankenævnet lægger som anført af banken til grund, at indrulleringen er sket ved brug af klagerens kortoplysninger, en engangskode, som blev sendt til klagerens telefonnummer (besiddelse), og ved klagerens efterfølgende fjernelse af en automatisk etableret spærring på betalingskortet ved login med password i sin Lunar-app (viden). Ankenævnet finder det godtgjort, at indrulleringen af klagerens betalingskort -128 i tredjemands Google-Wallet er sket ved stærk kundeautentifikation, da videns- og besiddelseselementet er opfyldt.
Ankenævnet lægger til grund, at transaktionen skyldes tredjemands uberettigede anvendelse af klagerens betalingstjeneste.
Klageren har bestridt at have udleveret sine betalingskortoplysninger og have godkendt indrulleringen af sit betalingskort i Google-Wallet på tredjemands enhed. Ankenævnet finder på baggrund heraf, at en afklaring af de nærmere omstændigheder omkring tredjemands indrullering af klagerens betalingskort i en Google-Wallet på tredjemands telefon forudsætter yderligere bevisførelse i form af parts- og vidneforklaringer, der ikke kan ske for Ankenævnet, men som i givet fald må finde sted for domstolene. Ankenævnet afviser derfor sagen i medfør af § 5, stk. 3, nr. 4, i Ankenævnets vedtægter.
Ankenævnets afgørelse
Ankenævnet kan ikke behandle klagen.
Klageren får klagegebyret tilbage.