- Forside
- Juridiske artikler
- Phishing
- Phishing i netbank: Hvem er ansvarlig for uautoriserede betalinger?
Efter et phishing-angreb opstår spørgsmålet, om banken skal tilbagebetale det debiterede beløb. De afgørende faktorer er godkendelsen af betalingen og anklagen om grov uagtsomhed.
En vildledende ægte e-mail fra den formodede bank, en sms med et link eller et opkald fra en formodet bankmedarbejder – phishing har mange former. Gerningsmændenes mål er altid at indhente adgangsdata og autorisationer for at igangsætte overførsler til ugunst for kontohaveren.
Når pengene først er drænet, kan gerningsmændene normalt ikke få dem tilbage. For de berørte afhænger det så af, om det kontoførende institut skal tilbagebetale beløbet. Loven regulerer dette spørgsmål i reglerne om betalingstjenester i den civile lovbog (BGB).
Princippet: tilbagebetaling af uautoriserede betalinger
Udgangspunktet er § 675u BGB. Herefter er betalingstjenesteudbyderen ikke berettiget til refusion af sine udgifter i tilfælde af en uautoriseret betalingstransaktion. Han skal straks tilbagebetale betalingsbeløbet til kunden og genoprette kontoen til det niveau, den ville have været i uden debiteringen.
En betaling er kun godkendt, hvis kontohaveren har accepteret det. Hvis tredjeparter har udløst en overførsel ved hjælp af stjålne data, mangler dette normalt. Sværere er sager, hvor de berørte selv har givet tilladelse under påvirkning af bedrag. Hvorvidt der foreligger en autorisation afhænger af omstændighederne – for eksempel hvad der blev vist kunden under godkendelsesprocessen.
Når kunderne selv hæfter
Banken kan imødegå kravet om tilbagebetaling med sit eget erstatningskrav i henhold til § 675v i den tyske civillovbog (BGB). Hvis skaden skyldes misbrug af et betalingsinstrument, giver loven i første omgang mulighed for et begrænset bidrag fra kunden på maksimalt 50 euro. Kunden hæfter dog for hele skaden, hvis han har handlet i svigagtig forsæt eller overtrådt sin omsorgspligt forsætligt eller groft uagtsomt.
Disse forpligtelser omfatter beskyttelse af personlige sikkerhedsfunktioner mod uautoriseret adgang og øjeblikkelig rapportering af misbrug. I praksis drejer striden sig normalt om spørgsmålet om, hvorvidt kundens adfærd kan betegnes som groft uagtsom.
Groft uagtsomhed – et spørgsmål fra sag til sag
Enhver, der alvorligt overtræder det påkrævede plejeniveau og undlader at tage åbenlyse hensyn, er groft uagtsom. En simpel fejl er ikke nok. Ved vurderingen tager domstolene blandt andet hensyn til følgende forhold:
- Hvor professionelt og troværdigt var bedraget?
- Var der nogen genkendelige advarselssignaler, såsom usædvanlige afsenderadresser eller sproglige anomalier?
- Blev udgivelseskoder videregivet over telefonen eller på et tredjepartswebsted?
- Hvilke oplysninger om beløbet og modtageren blev vist i frigivelsesprocessen?
- Har banken givet en specifik og aktuel advarsel om, at svindelfidusen bliver brugt?
Bevisbyrden ligger på væsentlige punkter hos banken. I henhold til § 675w i den tyske civillovbog (BGB) er blot registrering af, at et betalingsinstrument inklusive autentificering blev brugt, ikke nødvendigvis tilstrækkeligt til at bevise autorisation eller et groft brud på pligten fra kundens side.
Hvad skal man gøre efter en phishing-hændelse
- Adgang til netbank og få spærret berørte kort med det samme, fx via banken eller centralt spærrende alarmnummer.
- Informer straks banken om den uautoriserede betaling og anmod om tilbagebetalingen skriftligt.
- Sikker bevis: Slet ikke e-mails, tekstbeskeder, opkaldslogger og skærmbilleder.
- Indgiv en straffesag til politiet.
- Registrer processen skriftligt fra hukommelsen så hurtigt som muligt.
Hurtighed er også nødvendig af juridiske årsager: Når blokeringsmeddelelsen er givet, er kunden ikke længere ansvarlig for yderligere misbrugsordrer, forudsat at de ikke handler med svigagtig hensigt. Herudover udelukkes krav, såfremt pengeinstituttet ikke er informeret om den uautoriserede betalingstransaktion senest 13 måneder efter, at debiteringen er foretaget (§ 676b BGB).
Konklusion
Loven tildeler i første omgang risikoen for uautoriserede betalinger til betalingstjenesteudbyderen. Som udgangspunkt kommer det fulde ansvar fra kundens side kun i betragtning i tilfælde af forsæt eller groft uagtsomhed, og om denne beskyldning er berettiget, kan alene vurderes ud fra den konkrete proces. Hvis banken nægter en tilbagebetaling, kan det give mening at undersøge årsagerne juridisk.
Ofte stillede spørgsmål
I tilfælde af en uautoriseret betalingstransaktion skal beløbet straks tilbagebetales i henhold til § 675u i den tyske civillovbog (BGB). I praksis afviser institutioner dog ofte refusion under henvisning til groft uagtsomhed fra kundens side. Hvorvidt denne indsigelse er gyldig afhænger af den enkelte sag.
Dette kan ikke besvares i generelle vendinger. Det, der er vigtigt, er blandt andet, om du var i stand til at genkende, hvilken betaling du godkendte, og hvordan bedraget foregik. Selv i sådanne tilfælde kan der helt eller delvist foreligge et krav om tilbagebetaling.
Det er ikke et lovkrav for kravet om refusion. Det giver dog normalt mening, fordi det dokumenterer hændelsen, og bankerne forventer ofte tilsvarende beviser.
Relevante ydelser
