Vorige

Betalingen en betaalrekeningen, verrichtingen op afstand, Verrichtingen op afstand, Via PC, Phishing

 

FIN2025-8693

THEMA

Betalingen en betaalrekeningen, verrichtingen op afstand, Verrichtingen op afstand, Via PC, Phishing

ADVIES

Aanwezig:

R. Steennot, voorzitter.

De heren P. D’Haen, P. François, A. Guigui, en E. Van den Haute, leden.

Datum: 7 april 2026

---------------------------------------------------------------------------------------------------------------

1 Klacht

U betwist verschillende betalingstransacties die op 28/09/2025 via uw rekeningen werden uitgevoerd nadat op 01/08/2025 een Banking App-profiel werd geactiveerd op een toestel dat u niet als het uwe herkent. U stelt dat u deze handelingen niet hebt verricht, dat u de waarschuwings- en activatie-sms’en niet hebt ontvangen en dat u niet begrijpt hoe derden toegang konden krijgen tot uw rekeningen. U vraagt dat de bank de ontvreemde bedragen terugbetaalt.

U hebt hiervoor een strafklacht ingediend. Het feitenrelaas werd als volgt genoteerd in het proces-verbaal:

“Heden wens ik een verklaring af te leggen, naar aanleiding van mijn aangifte op 29/09/2025. Er werd toen geen verklaring afgenomen door de dienstdoende politieagent. De bank heeft evenwel een verklaring nodig, vandaar mijn nieuwe afspraak.

De feiten hebben zich voorgedaan als volgt: Op zondagmorgen 28/09/2025 om 07u31 ontving ik op mijn IPhone een sms van het nummer 8667, met vermelding dat de kaartnummers van mijn zakelijke rekening en mijn zichtrekening Bank  werden toegevoegd aan Google Pay. Ik was verbaasd en heb onmiddellijk via de bankapp nazicht gedaan van mijn rekeningen. Ik stelde hierbij vast dat alle rekeningen werden leeggehaald. Het gaat hier over volgende rekeningen:

  • BE03XXX , kaartnummer (zakelijke rekening)
  • BE42 XXX  54, (gezamelijke zichtrekening, mijn kaart)
  • BE42 XXX 54, (kaart echtgenote)
  • BE48 XXX 27, (kaart zichtrekening zoon)
  • BE70 XXX 25, (kaart zichtrekening dochter)

Ik stelde vast dat er tussen alle voornoemde rekening transacties door onbekenden waren uitgevoerd. Het betrof verrichtingen tussen mijn rekeningen onderling, tevens overschrijvingen naar rekeningen in Italië en Spanje. Ik zag dat er enkele verrichtingen waren uitgevoerd om 04u ‘s nachts.

Ik heb onmiddellijk naar cardstop gebeld evenals naar de fraudelijnen van de bank. Ik toon U het bewijs van contactname met cardstop op 28/09/2025 om 07u44, fraudelijnen bank om 07u57, dossiernummers 257JFORJU0X & 257J7W2JU0P (cardstop), dossiernummers fraudelijn 2001445957. Ik heb eveneens maandag 29/09/2025 op advies van de bankdirecteur Hoogstraten mijn Itsme-account geblokkeerd.

Van de fraudelijn kreeg ik de vraag om na te kijken op mijn bankapp welke toestellen er gekoppeld waren. Ik stelde hierbij vast dat er buiten mijn i-phone ook een toestel Samsung gekoppeld werd op 28/09/2025. Ik heb hier helaas geen screenshot van genomen, maar ik ga ervan uit dat de bank dit kan achterhalen. Het is zo dat zowel mijn vrouw en ik gebruik maken van een IPhone toestel, hetwelk ik aan U toon.

Het nadeel betreft volgens mij in totaal 7069.99 euro. Ik wens te benadrukken dat ikzelf geen enkele handeling heb gesteld die geleid zou kunnen hebben tot de verrichtingen op mijn rekeningen. Ik heb geen online aankopen verricht bij onbekende of gevaarlijke verkoopssites, ik ben hier steeds voorzichtig mee. Ik heb nooit mijn bankkaarten uitgeleend aan derden, heb nooit persoonlijke codes aan derden medegedeeld.

Ik heb dus totaal geen idee hoe de daders toegang hebben kunnen krijgen tot de rekeningen van mijn gezin. Mijns inziens is de bank aansprakelijk hiervoor en eis ik schadeloosgesteld te worden door de bank Bank X

Het totaal door u geleden nadeel bedraagt 7.069,99 EUR.”

2 Het standpunt van de financiële instelling

Op 16/01/2026 kregen wij onderstaand standpunt van de bank:

“De Bank kan bevestigen dat deze verrichtingen onderworpen werden aan een sterke authenticatie.

Onderzoek van alle elementen in het dossier toont aan dat aan er voorafgaand deze transacties een installatie plaatsvond van de Banking App (BA) op 1 augustus 2025 om 06u53 op een type toestel Samsung SM-A366B en dit via sterke authenticatie via de debetkaart, die op moment van de betwiste verrichtingen niet als verloren of gestolen was gemeld, én de handtekeningprocedure.

Meneer XXX ontving tweemaal een SMS op het geregistreerde gsm-nummer, waarvan één bericht een activatiecode bevatte en één bericht de installatie van de BA op een Samsung SM-A366B meldde met de vermelding: “U installeerde Banking App op uw Samsung SM-A366B. Was u dat niet? Bel het Banking Centre”.

Op deze manier kon de fraudeur transacties uitvoeren. De precieze omstandigheden waarbij de fraudeur deze info van meneer XXX heeft kunnen bekomen blijven ons op basis van de informatie waarover wij vandaag beschikken onduidelijk. https://ombudsfin-my.sharepoint.com/personal/ch_ombudsfin_be/Documents/Page_5_thumbnail

Uit deze analyse blijkt verder dat alle betwiste verrichtingen werden bevestigd met behulp van het hierboven aangehaalde Banking App profiel. Dat maakt het tot 3DSecure verrichtingen die tot stand kwamen door middel van de persoonlijke identificatiegegevens.

U kan een detail van de betwiste verrichtingen in bijlage vinden. Bank X baseert zich op haar eigen logbestanden en is op basis hiervan van mening dat de transacties die de klant betwist, werden toegelaten in overeenstemming met de overeengekomen vorm en procedure.

Eens de fraude was gekend bij de bank heeft de bank dan ook meteen het nodige gedaan om de bedragen die werden overgeschreven naar de andere banken te blokkeren en trachten te recupereren. Hierdoor kon er een bedrag van van 2,99 EUR worden gerecupereerd. De overige gelden bleken helaas reeds van de begunstigde rekening te zijn weggenomen, waardoor recuperatie onmogelijk was. https://ombudsfin-my.sharepoint.com/personal/ch_ombudsfin_be/Documents/Page_5_thumbnail

Inzake de context waarin de door de klant betwiste transacties konden gebeuren, verwijzen we naar Bijlage 1 - Bijzondere voorwaarden van toepassing op de Banking Diensten van de Algemene Bankvoorwaarden van Bank X, en meer bepaald naar het Artikel 5 daarvan dat handelt over de “Verplichtingen en Aansprakelijkheden van de Houder en de Gebruiker”.

Dit artikel vermeldt dat de Gebruiker verplicht is om de authenticatiecodes en meer in het algemeen alle persoonlijke strikt geheim en onder de eigen exclusieve controle te houden om de veiligheid ervan te vrijwaren, en daartoe alle nodige voorzorgsmaatregelen dient na te leven.

Hiernaast verwijzen we naar het Artikel 5.7. “Grove nalatigheid “. Dit artikel vermeldt:

“Afhankelijk van de feitelijke omstandigheden en onverminderd de beoordelingsbevoegdheid van de rechter kan als grove nalatigheid in hoofde van de Houder of de Gebruiker worden beschouwd:

● Het toepassen van een Authenticatie- of Handtekening- procedure zonder na te kijken of ze overeenstemt met de opdracht die de Gebruiker aan de Bank wil geven”

● Het onthullen van een Persoonlijk veiligheidsgegeven, inclusief een authenticatiecode, aan iemand anders dan een dienstverlener zoals bedoeld in artikel 8 van deze Bijlage en behoudens in geval van geweldpleging op zijn persoon, op een van zijn verwanten of op zijn goederen of onder onmiddellijke dreiging met dergelijke geweldpleging”

De houder is aansprakelijk voor de gevolgen van het misbruik van zijn authenticatie- of handtekeningprocedés of van een van zijn persoonlijke veiligheidsgegevens bij grove nalatigheid en fraude.

Wij wensen daarnaast te stipuleren dat de betrokken professionele zichtrekening van het type ‘Flex Pro’ is. In dat geval verwijzen we naar de Algemene Bankvoorwaarden van Bank X, en meer bepaald naar artikel 5.6 daarvan, dat handelt over de “aansprakelijkheid bij misbruik van een authenticatieprocedé, een handtekeningprocedé of een persoonlijk veiligheidsgegeven”. Dit artikel vermeldt dat:

“tot op het moment van de kennisgeving zoals bepaald in artikel 5.3 of 5.4 is de Houder aansprakelijk voor de gevolgen van het verlies, de diefstal of het misbruik van een van zijn Authenticatie- of Handtekeningprocedés of van een van zijn Persoonlijke veiligheidsgegevens, of van een dergelijk procedé of een dergelijk gegeven van een Gebruiker ten belope van maximaal 50 euro, behalve bij grove nalatigheid of fraude; in dat geval is het maximumbedrag niet van toepassing.

In afwijking van alinea 1 draagt de Houder van de rekening geen enkel verlies indien:

1.           De Houder of Gebruiker het verlies, de diefstal of het onrechtmatig gebruik niet kon vaststellen voordat de betaling plaatsvond met een dergelijk procedé, tenzij een van hen frauduleus heeft gehandeld of

2.           Het verlies veroorzaakt is door het handelen of nalaten van een werknemer, een agent of een bijkantoor van de Bank of van een entiteit waaraan haar activiteiten werden uitbesteed

De aansprakelijkheidsbeperkingen zoals bepaald in deze twee alinea's zijn niet van toepassing op een Houder die voor beroepsdoeleinden handelt.” https://ombudsfin-my.sharepoint.com/personal/ch_ombudsfin_be/Documents/Page_5_thumbnail

Artikel VII.29. WER bepaalt dat wanneer de betalingsdienstgebruiker geen consument is, partijen kunnen overeenkomen dat de artikelen VII.30, § 1, VII.32, § 3, VII.33, VII.42, VII.44, VII.46 en VII.47, VII.50, VII.55/3 tot VII.55/7, in het geheel of ten dele niet van toepassing zijn. Bij het openen van de rekeningen en het aanmaken van de debetkaarten verklaarde de klant zich akkoord bij de toepassing van bovenstaande Algemene voorwaarden.

Op basis van het geheel van bovenstaande elementen is gebleken dat er door Meneer XXX niet gehandeld is conform deze ‘Algemene Voorwaarden’. Het niet naleven van de voorgeschreven voorzorgsmaatregelen en het verstrekken van persoonlijke gegevens aan een derde kwalificeren juridisch als een ‘grove nalatigheid’ vanwege de Gebruiker.

De precieze modus operandi van de fraudeur in dit dossier zoals eerder aangehaald niet gekend. We hebben hieromtrent tevergeefs duiding aan de klant gevraagd. We willen hierbij ook opmerken dat de verklaring uit het proces verbaal van 1 oktober 2025 (waarbij de klant benadrukt dat hij geen enkele handeling heeft gesteld die geleid zou kunnen hebben tot de verrichtingen op de rekeningen en hij totaal geen idee heeft hoe de daders toegang hebben kunnen krijgen tot de rekeningen van zijn gezin) niet strookt met de verklaring van 8 oktober 2025 welke hij ons bezorgde (waarin hij aangaf misleid te zijn geweest door een derde en hierdoor onbewust handelingen stelde die hij in normale omstandigheden nooit zou hebben uitgevoerd, alsook dat er sprake was van doelgerichte misleiding (social engeneering) door een partij die zich professioneel voordeed als een betrouwbare instelling). Hierdoor is het naar onze mening dan ook onmogelijk om de aansprakelijkheidsverdeling op basis van artikel VII.44 WER te beoordelen.

Conclusie

Op basis van het geheel van alle elementen in dit dossier is Bank X er niet toe gehouden om de schade te vergoeden die op deze manier is ontstaan en bevestigt hierbij haar standpunt zoals in onze antwoordbrief aan de klant werd meegegeven. Wij hopen dat meneer XXX alsnog zijn schade kan recupereren via gerechtelijke weg. https://ombudsfin-my.sharepoint.com/personal/ch_ombudsfin_be/Documents/Page_5_thumbnail

Wij hopen u hiermee voldoende te hebben geïnformeerd zodat u onze klant een afdoend antwoord kunt bezorgen. “

3            Feitelijke reconstructie

3.1        Fraudeverloop

3.1.1    Installatie banking-app

Op 01/08/2025 om 06u53 heeft een fraudeur de bankapplicatie van Bank X op een smartphone geïnstalleerd.

Uit de technische loggegevens van de bank blijkt dat op 01/08/2025 tussen 06u52 en 06u54 een nieuw authenticatieprofiel voor de Banking App werd geregistreerd en geactiveerd op een Samsung SM A366B.

Tijdens dit proces werd ingelogd, werd de login gevalideerd, werden gebruikersgegevens opgehaald en werd een registratie-aanvraag voor de Banking App gedaan en vervolgens gevalideerd.

Uit de detailgegevens van de loginvalidatie blijkt dat:

•             gebruik werd gemaakt van een kaart en een digipass;

•             de applicatie op een Samsung-toestel werd geïnstalleerd.

De loggegevens bevatten daarnaast een registratie van twee sms-berichten die op 01/08/2025 om 06:54 werden verzonden naar het gsm-nummer 32472798436. Volgens de statushistoriek werden beide berichten afgeleverd.

De inhoud van deze sms-berichten luidt:

1.           "U installeerde Banking App op uw Samsung SM A366B. Was u dat niet? Bel het Banking Centre."

2.           “Gebruik de per sms ontvangen code om de Banking App te activeren.”

Op basis van de technische gegevens van de bank kan objectief worden vastgesteld dat:

•             een nieuw Banking App-profiel werd geregistreerd en geactiveerd op een Samsung SM A366B;

•             de registratie gebeurde na een succesvolle login en validatie;

•             daarbij gebruik werd gemaakt van uw kaart en een kaartlezer;

•             een activatiecode per sms werd verzonden naar het geregistreerde gsm-nummer;

•             tevens werd een notificatie verzonden waarin de installatie van de Banking App op het betrokken toestel werd bevestigd;

•             Beide sms-berichten werden volgens de log succesvol afgeleverd.

De screenshots bevatten daarentegen geen informatie over:

•             de persoon die de handelingen verrichtte;

•             de omstandigheden waarin de authenticatiegegevens werden ingevoerd. De screenshots tonen uitsluitend de technische registratie van de activatie- en notificatieprocedure.

U betwist het bovenstaande en stelt dat u deze sms’en nooit ontvangen hebt.

U hebt hiervoor een screenshot van een time-trackingapplicatie overgemaakt. Wij begrijpen dat dit een professioneel toestel betreft, gelet op de verwijzing naar de term “employee”. Uit dit overzicht blijkt dat uw activiteit voor die dag effectief werd geregistreerd.

Wij kennen de werking van deze trackingapplicatie niet. Uit dit stuk kunnen wij dan ook niet afleiden dat u op 01/08/2025 om 06u53 of 06u54 geen sms’en hebt ontvangen, noch dat de sms-code niet zou zijn gebruikt.

Wij hebben u aangeraden om klacht in te dienen bij de Ombudsdienst van de telecomsector en contact op te nemen met het Centrum voor Cybersecurity. U wenste immers te bewijzen dat u deze sms’en niet ontvangen hebt en/of dat deze onderschept werden door de fraudeur.

U ontving onderstaande reactie van de Ombudsdienst voor de telecom-sector:

“Overeenkomstig art. 43 bis § 3, 7° van de wet van 21/03/1991 betreffende de hervorming van sommige overheidsbedrijven onderzoekt de Ombudsdienst voor Telecommunicatie voor elke persoon die beweert het slachtoffer te zijn van kwaadwillige oproepen het verzoek om inlichtingen te krijgen over de identiteit en het adres van de betreffende oproepers.  De Ombudsdienst willigt het verzoek in op voorwaarde dat de feiten lijken vast te staan en het verzoek betrekking heeft op precieze data.

Naar aanleiding van het ingevulde aanvraagformulier die u ons bezorgde, hebben we  een grondig onderzoek ingesteld.

Het resultaat van dit onderzoek is het volgende:

Op verzoek van de Ombudsdienst deed Telenet een onderzoek naar de herkomst van de door u als kwaadwillig ervaren oproepen.

Telenet deelt ons mee dat de oproepen op

01/08/2025 06:53:50

01/08/2025 06:53:51

01/08/2025 06:54:51

01/08/2025 06:54:52

vertrokken vanuit een verkort nummer werkend via telecomoperator Base.

Base deelt ons mee dat dit nummer gelinkt is aan RingRing en Bank X.”

“Beste,

Wij kunnen geen analyse van web- of smsverkeer maken. De kans dat sms berichten effectief onderschept worden is bijzonder klein, zoniet onbestaande.

De meest waarschijnlijke oorzaak is een technisch probleem bij ofwel uw bank, telecom provider of toestel.

Wij raden aan de situatie met hen uit te klaren, wij kunnen hier niet tussenbeide komen.

Met vriendelijke groeten,

Het CCB”

Wij kunnen uit bovenstaande informatie niet afleiden dat u deze twee sms’en niet zou ontvangen hebben, noch kunnen wij hieruit afleiden dat een derde deze sms’en zou onderschept hebben.

3.1.2    Overschrijvingen van privé naar professionele rekening

Bijna twee maanden na de installatie van de bankapplicatie op 01/08/2025 heeft de fraudeur op 28/09/2025 verschillende verrichtingen uitgevoerd met uw rekeningen.

Zo werd in totaal 6.333,00 EUR overgeschreven van uw rekeningen (of rekening waarop u een volmacht had)

-             Privérekening (XXX) BE88XXX 41: 5.759,00 EUR

-             Privérekening (XXX) BE42XXX54: 134,00 EUR

-             Rekening (XXX) BE70XXX25: 220,00 EUR

-             Rekening (XXX) BE48XXX27  : 220,00 EUR

Er werd aldus 6.333,00 EUR overgeschreven naar uw professionele rekening (de rekening van een eenmanszaak).

Vervolgens werd 4.997,99 EUR overgeschreven naar een Spaanse rekening op naam van een derde en werd 2.072,00 EUR betaald aan een crypto-serviceverlener.

De fraudeur heeft de gelden dus eerst naar uw professionele rekening overgeschreven. Een mogelijke verklaring daarvoor is dat de verrichtingslimieten op die rekening hoger lagen dan op uw privérekeningen.

3.2        Aansprakelijkheidsbeoordeling voor de verrichtingen van de privé-naar de professionele rekening

3.2.1    Niet toegestane verrichtingen

Boek VII van het Wetboek Economisch Recht (hierna, ‘WER’) voorziet in de artikelen VII.43 WER en VII.44 WER een objectieve beschermende aansprakelijkheidsregeling bij niet-toegestane betalingstransacties. Deze regeling voorziet dat de bank in bepaalde gevallen en onder bepaalde voorwaarden moet tussenkomen in het financieel nadeel van de betaler bij een niet-toegestane betalingstransactie. Omgekeerd voorziet het WER niet in dergelijke beschermende aansprakelijkheidsregeling bij toegestane betalingstransacties.

Het is voor ons duidelijk dat de overschrijving van 6.333,00 euro van uw persoonlijke rekening naar de professionele rekening kwalificeert als een niet-toegestane betalingstransactie.

Artikel VII.32 WER definieert dit begrip als volgt: “Een betalingstransactie wordt pas als toegestaan aangemerkt indien de betaler heeft ingestemd met de uitvoering van de betalingsopdracht.”

Ombudsfin hanteert in deze context het principe van een ‘subjectieve uitdrukkelijke instemming’.

Er kan pas sprake zijn van een toegestane betalingstransactie wanneer de betaler de intentie had om de betaling uit te voeren en er dus vrij en bewust mee heeft ingestemd.

Dit betekent concreet voor ons dat een betalingstransactie is toegestaan wanneer de betaler op het moment van de transactie het bedrag en de begunstigde of het doel van de betaling kende.

In het voorliggende dossier heeft een fraudeur zich toegang verschaft tot de Banking-applicatie onder uw klantenprofiel om de overschrijvingen in te geven. U hebt de overschrijvingen niet zelf ingegeven en de transactie ook niet zelf goedgekeurd. Er was immers geen aparte itsme- of andere bevestiging vereist voor deze transactie.

Bijgevolg zijn artikel VII.43 en VII.44 WER van toepassing.

3.2.2    Toepasselijkheid wettelijk aansprakelijkheidsregime

Ombudsfin stelt vast dat de bank in uw dossier lijkt aan te geven dat het regime van artikel VII.44 WER niet op u van toepassing zou zijn omdat de verrichtingen uiteindelijk vanop uw professionele rekening werden uitgevoerd.

De wet laat immers toe dat van dit aansprakelijkheidsregime wordt afgeweken wanneer de betalingsdienstgebruiker geen consument is (artikel VII.29 WER).

Wij hebben de bank erop gewezen dat de gelden enkel door toedoen van de fraudeur op uw professionele rekening werden gestort en dat zij afkomstig waren van privérekeningen. Voor deze bedragen wordt het verlies dus geleden door u als consument of door rekeninghouders die als consument handelen.

De bank betwistte deze zienswijze.

Wij hebben dit dossier aldus voorgelegd aan het college van experten.

Het College van Experten heeft over dit vraagstuk het volgende antwoord geformuleerd:

“In dit dossier werden door een fraudeur verschillende transacties verricht. In een eerste fase werden bedragen overgemaakt van privé-rekeningen naar een professionele rekening, om vervolgens overgemaakt te worden naar een Spaanse rekening (twee overschrijvingen) of gebruikt te worden om aankopen via Internet te betalen.

Het expertenpanel stelt vooreerst vast dat het feit dat de gelden via de professionele rekening van het slachtoffer werden overgemaakt of gebruikt geen afbreuk kan doen aan de bescherming die artikel VII.44 WER biedt aan de houders van de privé-rekeningen.

Wanneer in het kader van één enkele fraude door een fraudeur eerst gelden worden overgemaakt van een privé-rekening naar een professionele rekening waartoe de houder van de privé-rekening via zijn webbanking toegang heeft, en vervolgens gelden worden getransfereerd van deze professionele rekening naar de rekening van een fraudeur, dan kan van artikel VII.44 WER enkel worden afgeweken voor de tweede niet-toegestane betalingstransactie.

Voor de eerste niet-toegestane transacties is een afwijking van het regime uit artikel VII.44 WER niet mogelijk, aangezien het slachtoffer deze rekening voert als een consument. Deze interpretatie verzekert dat een consument die het slachtoffer wordt van betaalfraude op dezelfde manier wordt behandeld ongeacht het verdere verloop van de fraude.

In casu werden volgende bedragen ingevolge niet-toegestane betalingstransacties gedebiteerd van de privérekeningen:

-             Van de rekeningen van het slachtoffer (BE 88 0355 9109 8641 en BE 42 0015 5208 3054): 5759 en 134 euro

-             Van de rekeningen van de kinderen van het slachtoffer (BE 48 0019 8573 8227 en BE 70 0019 8573 8025), waarop het slachtoffer een volmacht had: 220 van elk van beide rekeningen

Daarna werd van de professionele rekening een totaalbedrag van 7.069,00 euro gedebiteerd.

Het expertenpanel is van oordeel dat, tenzij wanneer sprake is van grove nalatigheid, de aansprakelijkheidsbeperking van 50 euro toepassing vindt. Aangezien er in casu drie slachtoffers zijn kan driemaal 50 euro ten laste van de slachtoffers gelegd worden.

Meer concreet betekent dit dat bij afwezigheid van grove nalatigheid:

-             De rekening BE 88 0355 9109 8641 met 5.759 euro  en de rekening BE 42 0015 5208 3054 met 84 euro moet worden gecrediteerd (de franchise van 50 euro is in mindering gebracht bij de terugstorting op rekening BE 42 0015 5208 3054);

-             De rekening BE 48 0019 8573 8227 met 170 euro moet worden gecrediteerd;

-             De rekening BE 70 0019 8573 8025 met 170 euro moet worden gecrediteerd.

Ombudsfin sluit zich aan bij dit standpunt.

Concreet betekent dit dat de aansprakelijkheid voor de gelden die van privérekeningen werden ontvreemd, wordt beoordeeld volgens artikel VII.44 WER en de daarmee verband houdende bepalingen.

Artikel VII.44 WER luidt als volgt:

"Art. VII.44. § 1. In afwijking van artikel VII.43 draagt de betaler tot aan de kennisgeving verricht overeenkomstig artikel VII.38, § 1, 2°, het verlies tot een bedrag van ten hoogste 50 euro met betrekking tot alle niet-toegestane betalingstransacties die voortvloeien uit het gebruik van een verloren of gestolen betaalinstrument of uit het onrechtmatig gebruik van een betaalinstrument. In afwijking van het eerste lid, draagt de betaler geen enkel verlies indien

1° het verlies, de diefstal of het onrechtmatig gebruik van een betaalinstrument niet kon worden vastgesteld door de betaler voordat een betaling plaatsvond, tenzij de betaler zelf frauduleus heeft gehandeld, of

2° het verlies is veroorzaakt door het handelen of nalaten van een werknemer, agent of bijkantoor van een betalingsdienstaanbieder of van een entiteit waaraan diens activiteiten werden uitbesteed.

De Koning kan andere gevallen voorzien waarvoor lid 1 niet van toepassing is rekening houdend met de toekomstige technologische evolutie wat betreft het gebruik van betalingsinstrumenten, en voor zover de betaler niet frauduleus heeft gehandeld, noch opzettelijk zijn verplichtingen uit hoofde van artikel VII. 38 heeft verzaakt.

De betaler draagt alle verliezen in verband met niet-toegestane betalingstransacties indien de betaler deze heeft geleden doordat hij frauduleus heeft gehandeld of opzettelijk of door grove nalatigheid één of meer van de in artikel VII. 38 genoemde verplichtingen niet is nagekomen. In die gevallen is het in de eerste alinea bedoelde maximumbedrag niet van toepassing

§ 2. Wanneer de betalingsdienstaanbieder van de betaler geen sterke cliëntauthenticatie verlangt, draagt de betaler geen eventuele financiële verliezen, tenzij de betaler frauduleus heeft gehandeld. Ingeval sterke cliëntauthenticatie door de begunstigde of de betalingsdienstaanbieder van de begunstigde niet wordt aanvaard, wordt de door de betalingsdienst-aanbieder van de betaler geleden financiële schade door hem vergoed.

§ 3. Na de kennisgeving overeenkomstig artikel VII.38, § 1, 2°, heeft het gebruik van het verloren, gestolen of wederrechtelijk toegeëigende betaalinstrument geen financiële gevolgen voor de betaler, tenzij de betalingsdienstaanbieder bewijst dat de betaler bedrieglijk heeft gehandeld.

§ 4. De bewijslast inzake bedrog, opzet of grove nalatigheid komt aan de betalingsdienstaanbieder toe. Onverminderd de toepassing van het derde lid, worden onder andere beschouwd als grove nalatigheid zoals bedoeld in § 1, het feit, voor de betaler, zijn gepersonaliseerde veiligheidsgegevens, zoals zijn identificatienummer of enige andere code in een gemakkelijk herkenbare vorm te noteren, en met name op het betaalinstrument of op een voorwerp of een document dat de betaler bij het instrument bewaart of met dat instrument bij zich draagt, alsook het feit van de betalingsdienstaanbieder, of de door laatstgenoemde aangeduide entiteit, niet onverwijld in kennis te hebben gesteld van het verlies of de diefstal overeenkomstig artikel VII.38, § 1, 2°.

Wat de beoordeling van de nalatigheid betreft, houdt de rechter rekening met het geheel van de feitelijke omstandigheden. Het produceren door de betalingsdienstaanbieder van de registraties bedoeld in artikel VII.42 en het gebruik van het betaalmiddel met de code die enkel door de betalingsdienstgebruiker is gekend, vormen geen voldoende vermoeden van nalatigheid vanwege deze laatste."

3.2.3  Ontbreken van sterke cliëntauthenticatie

In dit verband acht Ombudsfin het bijzonder relevant dat de verrichtingen tussen de eigen rekeningen en de professionele rekening konden worden uitgevoerd zonder sterke cliëntauthenticatie.

In het voorliggende dossier is een fraudeur erin geslaagd om op basis van een bevestiging via de kaart en digipass en de aanvullende activatiecode die per sms werd verzonden, de bankapplicatie te downloaden op een smartphone. De toegang tot de Banking-applicatie was dan ook onderworpen aan sterke cliëntauthenticatie.

De overschrijvingen van in totaal 6.333,00 euro vanop de privérekeningen naar de professionele rekening werden evenwel niet met een pincode of een andere transactiespecifieke methode goedgekeurd die aan de vereisten van sterke cliëntauthenticatie voldoet. Op basis van de beschikbare technische gegevens stellen wij dan ook vast dat deze overschrijvingen zelf niet het voorwerp uitmaakten van sterke cliëntauthenticatie.

In een gelijkaardig dossier heeft Ombudsfin hierover een advies ingewonnen bij het College van Experten. Hieromtrent heeft het College het volgende geadviseerd:

“Wat de transactie van XXX euro betreft, wordt vastgesteld dat zij heeft plaatsgevonden zonder sterke cliëntenauthenticatie. De overboeking van dit bedrag kon immers plaatsvinden zonder dat daarbij een geheime code moest worden ingevoerd.

Het loutere feit dat voorafgaandelijk aan de uitvoering van de transactie gebruik werd gemaakt van sterke cliëntenauthenticatie om toegang te verkrijgen tot de omgeving van internetbankieren volstaat niet opdat de betalingstransactie op zich het voorwerp uitmaakt van sterke cliëntenauthenticatie.

Een eerder geauthenticeerde sessie kan wel één element van de SCA leveren, maar dan moet bij de betaling zelf nog het andere element aanwezig zijn én, bij remote betalingen, een dynamic linking met het concrete bedrag en de begunstigde (https://www.eba.europa.eu/single-rule-book-qa/qna/view/publicId/2018_4141).

Als de transactie dus enkel kon doorgaan omdat men al in de omgeving van internet-bankieren zat, zonder een bijkomende transactiespecifieke authenticatie (zoals het expertenpanel afleidt uit de beschikbare gegevens in het dossier), dan is de betaling uitgevoerd zonder sterke cliëntenauthenticatie.

In dat geval draagt de betaler op grond van artikel VII.44 §2 WER geen enkele aansprakelijkheid voor deze niet-toegestane transactie die heeft plaatsgevonden zonder sterke cliëntenauthenticatie.

Deze bijzondere regel vindt niet alleen toepassing wanneer op grond van de Gedelegeerde Verordening sterke cliëntenauthenticatie verplicht is, doch tevens wanneer de Gedelegeerde Verordening inzake sterke cliëntenauthenticatie toelaat om geen gebruik te maken van sterke cliëntenauthenticatie.

We merken in dit kader ook nog op dat de uitzondering waarin artikel 15 voorziet voor transacties tussen door dezelfde natuurlijke persoon of rechtspersoon aangehouden rekeningen niet speelt indien de rekeninghouder van de gedebiteerde rekening slechts een volmacht heeft met betrekking tot de begunstigde rekening en niet de titularis van de rekening is.

In geval waarin de vrijstelling van aansprakelijkheid speelt ingevolge afwezigheid van sterke cliëntenauthenticatie, speelt een eventuele grove nalatigheid in hoofde van de betaler geen rol.

De betalingsdienstaanbieder dient in casu dan ook de privé-rekening met XXX euro te crediteren.

Concreet betekent dit dat de bank gehouden is om uw privérekeningen te crediteren voor de totaliteit van de bedragen die zonder sterke cliëntauthenticatie werden ontvreemd, aangezien de bank geen fraude in uw hoofde bewijst.

Ombudsfin sluit zich aan bij dit standpunt.

Wij hebben de bank gevraagd om op deze basis tussen te komen. De bank heeft dit spijtig genoeg geweigerd gebaseerd op onderstaande argumenten:

“De transacties tussen de eigen rekeningen werden uitgevoerd via het aangemaakte XXX Banking App profiel, er werd hiervoor geen bijkomende SCA gevraagd.

Elk dossier dient afzonderlijk beoordeeld te worden. Het aangehaalde dossier [zwartgemaakt] vertoont heel wat verschillen met de fraudecase van de heer XXX. In het aangehaalde dossier is er sprake van een fraudegeval waarbij de klant inging op een bericht op zijn computer dat afkomstig leek van de bank, telefonisch contact nam met het aangegeven nummer en de ontvangen instructies volgde met behulp van diens kaart en kaartlezer. Dit is geenszins van toepassing bij het fraudegeval van de heer XXX, hier is de precieze modus operandi tot op heden onbekend.

In het dossier [zwartgemaakt] werd er een commerciële tussenkomst voorgesteld, zonder erkenning van schuld. Dit betreft aldus een commerciële beslissing die de bank naar goeddunken kan maken, en waarvan zij in het geval van de heer XXX geen gebruik wenst te maken.

Tot slot werd de aansprakelijkheidsregeling in het aangehaalde dossier beoordeeld op basis van artikel VII.44 WER. De precieze modus operandi van de fraudeur is in dit dossier zoals eerder aangehaald niet gekend. Hierdoor is het naar onze mening voor Ombudsfin dan ook onmogelijk om de aansprakelijkheidsverdeling op basis van artikel VII.44 WER te beoordelen.

We blijven dan ook bij ons standpunt zoals u dit eerder mocht ontvangen.”

Wij menen dat de koppeling die de bank maakt met het niet-gekende fraudeverloop niet juist is. De tekst van de wet stelt dat u bij gebrek aan sterke cliëntauthenticatie geen financiële verliezen draagt, behalve in geval van fraude.

De bank stelt dat art. VII.44 in casu niet kan toegepast worden omdat de fraudeomstandigheden niet gekend zijn en er bijgevolg geen aansprakelijkheidsbeoordeling kan plaatsvinden.

De wettekst is nochtans duidelijk en stelt dat de enige uitzondering op artikel VII.44, §2 WER geldt wanneer de betaler zelf frauduleus heeft gehandeld.

Ook in de rechtsleer werd dit zo geïnterpreteerd:

 

De Waele, B., « Aansprakelijkheidsverdeling bij niet-toegestane betalingstransacties », BFR/DBF, 2023/3, p. 196-221.

Indien de bank aansprakelijk is voor verrichtingen die zonder sterke cliëntauthenticatie konden worden uitgevoerd in geval van grove nalatigheid, is de bank o.i. zeker aansprakelijk voor verrichtingen zonder sterke cliëntauthenticatie wanneer zij de grove nalatigheid niet bewijst.

Ten slotte heeft ook de ondernemingsrechtbank in Brussel op 19/03/2026 geoordeeld dat de bank aansprakelijk is voor financiële verliezen bij gebrek aan sterke cliëntauthenticatie:

De rechtbank merkt bovendien op dat [DE BANK] geen sterke cliëntauthenticatie heeft verlangd bij de uitvoering van de Kwestieuze Betalingstransactie. Artikel VII.44, §2 WER bepaalt uitdrukkelijk dat de betaler in dat geval geen enkel verlies draagt. Hierboven werd geoordeeld dat geen uitsluiting van aansprakelijkheid in hoofde van [DE BANK] kan worden aangenomen. Nu [DE BANK] evenmin aantoont dat sprake zou zijn van fraude in hoofde van eiseres, kan het verlies niet op haar worden afgewenteld. Bron: https://juportal.be/JUPORTAwork/ECLI:BE:ORBRL:2026:JUG.20260319.1_NL.pdf

Wij menen dan ook dat de bank ertoe gehouden is om uw privérekeningen te crediteren zoals gesuggereerd in het advies van het college van experten.

3.3        Aansprakelijkheidsbeoordeling voor de verrichtingen van de professionele rekening naar de rekeningen van de fraudeur

3.3.1    Toepasselijk aansprakelijkheidsregime: geldigheid van de beperking van aansprakelijkheid (Art. VII.29 WER)?

Boek VII van het Wetboek Economisch Recht (hierna, ‘WER’) voorziet in de artikelen VII.43 WER en VII.44 WER een objectieve beschermende aansprakelijkheidsregeling bij niet-toegestane betalingstransacties.

Deze regeling voorziet dat de bank in bepaalde gevallen en onder bepaalde voorwaarden moet tussenkomen in het financieel nadeel van de betaler bij een niet-toegestane betalingstransactie. Deze aansprakelijkheidsregeling speelt in principe zowel ten aanzien van consumenten als niet consumenten.

Wel is het zo dat het WER toelaat dat banken met klanten die geen consument zijn, overeenkomen dat de objectieve aansprakelijkheidsregeling bij niet-toegestane betalingstransacties geheel of gedeeltelijk niet van toepassing is.

Voor de gelden die rechtstreeks vanop uw professionele rekening werden ontvreemd, stelt zich de vraag of de bank zich voor de betwiste verrichtingen kan beroepen op een contractuele uitsluiting van de wettelijke aansprakelijkheidsregeling. Indien er sprake is van een geldige contractuele uitsluiting, moet worden teruggevallen op de algemene aansprakelijkheidsregeling die speelt tussen partijen.

Kort gezegd betekent dit dat een fout of nalatigheid in hoofde van de bank moet worden aangetoond om het financiële nadeel dat voortvloeit uit deze fout of nalatigheid vergoed te zien.

Wij merken hierbij ook op dat Bank X haar aansprakelijkheid contractueel beperkt tot bedrog of een zware fout begaan door de bank of haar personeel in het kader van haar beroepsactiviteiten (zie artikel 17 van de Algemene Bankvoorwaarden van Bank X).

Over de mogelijkheid tot uitsluiting van de wettelijke aansprakelijkheidsregeling voorziet artikel VII.29 WER hetgeen volgt:

“Wanneer de betalingsdienstgebruiker geen consument is, kunnen partijen overeenkomen dat de artikelen VII.30, § 1, VII.32, § 3, VII.33, VII.42, VII.44, VII.46 en VII.47, VII.50, VII.55/3 tot VII.55/7, in het geheel of ten dele niet van toepassing zijn. Partijen kunnen ook een andere termijn overeenkomen dan die welke is bepaald in artikel VII.41.” 

Bank X heeft van deze mogelijkheid gebruik gemaakt via haar algemene bankvoorwaarden.

Zo luidt artikel 5.6 van de Bijzondere voorwaarden van toepassing op de Banking Diensten, toegevoegd als bijlage 1 aan de Algemene Bankvoorwaarden van Bank X, als volgt:

"Tot op het moment van de kennisgeving zoals bepaald in artikel 5.3 of 5.4 is de Houder aansprakelijk voor de gevolgen van het verlies, de diefstal of het misbruik van een van zijn Authenticatie- of Handtekeningprocedés of van een van zijn Persoonlijke veiligheidsgegevens, of van een dergelijk procedé of een dergelijk gegeven van een Gebruiker ten belope van maximaal 50 euro, behalve bij grove nalatigheid of fraude; in dat geval is het maximumbedrag niet van toepassing.

In afwijking van alinea 1 draagt de Houder van de rekening geen enkel verlies indien:

1. De Houder of Gebruiker het verlies, de diefstal of het onrechtmatig gebruik niet kon vaststellen voordat de betaling plaatsvond met een dergelijk procedé, tenzij een van hen frauduleus heeft gehandeld of

2. Het verlies veroorzaakt is door het handelen of nalaten van een werknemer, een agent of een bijkantoor van de Bank of van een entiteit waaraan haar activiteiten werden uitbesteed.

De aansprakelijkheidsbeperkingen zoals bepaald in deze twee alinea's zijn niet van toepassing op een Houder die voor beroepsdoeleinden handelt.

Na de kennisgeving zoals bepaald in artikel 5.3 of 5.4 is de Houder niet meer aansprakelijk voor de gevolgen van het verlies of de diefstal van een van zijn Authenticatie- of Handtekeningprocedés of van een Persoonlijk veiligheids gegeven of van een dergelijk procedé of gegeven van een Gebruiker, tenzij de Bank het bewijs levert dat de Houder of Gebruiker frauduleus heeft gehandeld.” 

Artikel 3.1 van diezelfde Bijzondere voorwaarden voorziet hetgeen volgt:

“Bij professioneel gebruik van de Banking Diensten is artikel VII44, §2 van het Wetboek van economisch recht niet van toepassing wanneer van de Gebruiker geen Authenticatie- of Handtekeningprocedé werd gevraagd om een betalingsverrichting te initiëren.”

De uitsluiting van de aansprakelijkheidsregeling is in principe toegestaan, met dien verstande dat bepalingen die een kennelijk onevenwicht tussen de rechten en plichten van partijen scheppen, als onrechtmatig kunnen worden beschouwd overeenkomstig artikel 5.52 van het Nieuw Burgerlijk Wetboek, dat luidt als volgt:

“Elk beding waarover niet kan worden onderhandeld en dat een kennelijk onevenwicht schept tussen de rechten en plichten van partijen is onrechtmatig en wordt voor niet geschreven gehouden. Bij de beoordeling van het kennelijk onevenwicht wordt rekening gehouden met alle omstandigheden rond het sluiten van het contract.  Het eerste lid is noch van toepassing op de bepaling van de hoofdprestaties van het contract, noch op de gelijkwaardigheid van deze hoofdprestaties.”

Ook merken wij op dat in een recente uitspraak van de Ondernemingsrechtbank te Brussel van 19/03/2026 werd geoordeeld dat, in de mate dat de bank niet aantoont dat de klant via de betreffende bepaling in de algemene bankvoorwaarden duidelijk en bewust afstand heeft gedaan van de wettelijke bescherming voorzien in artikel VII.43 en VII.44 WER, de bank niet aantoont dat zij de wettelijke terugbetalingsverplichting rechtsgeldig heeft uitgesloten:

Zoals aangestipt, moeten afwijkingen van een wettelijke beschermingsregel strikt worden geïnterpreteerd. Zij kunnen enkel worden aangenomen wanneer zij duidelijk geformuleerd zijn, nauwkeurig afbakenen wat wordt uitgesloten en ondubbelzinnig aantonen dat de betalingsdienstgebruiker bewust instemt met het verlies van het wettelijke beschermingsmechanisme.

De rechtbank stelt op basis van de lezing van de ingeroepen contractuele bepalingen vast dat enkel artikel 5.6 van Bijlage 1 de tekst van artikel VII.44 WER gedeeltelijk herneemt, zij het zonder expliciete verwijzing naar dit artikel of naar het wettelijke beschermingsmechanisme, en dat de overige bepalingen algemeen en niet specifiek van aard zijn.

De tekst van artikel VII.43 WER – met de eigenlijke aansprakelijkheid en betalingsverplichting van de bank – wordt nergens in deze bepalingen hernomen.

Geen enkele bepaling waarop de bank zich beroept, verwijst rechtstreeks naar artikel VII.44 WER, noch bevat zij een formulering waaruit blijkt dat de klant duidelijk en bewust afstand doet van de wettelijke bescherming die dit artikel biedt bij niet-toegestane betalingstransacties, namelijk de beperking van zijn aansprakelijkheid om verliezen te dragen in afwijking van artikel VII.43 WER.

De rechtbank besluit dat (de bank) niet aantoont dat zij de wettelijke terugbetalingsverplichting bij niet toegestane betalingstransacties rechtsgeldig heeft uitgesloten, noch dat eiseres op duidelijke en geïnformeerde wijze afstand heeft gedaan van de bescherming van artikel VII.44 WER.

In dit verband wijst de rechtbank erop dat ook het argument van (de bank) dat partijen

“een specifieke aansprakelijkheidsregeling” zouden zijn overeengekomen voor betalingsopdrachten per e mail, haar niet overtuigt. Dat (de bank) toelaat dat betalingsopdrachten per e mail worden gegeven, of zelf een werkmethode hanteert waarbij geen sterke cliëntauthenticatie wordt toegepast, kan er niet toe leiden dat de wettelijke bescherming van artikelen VII.43 en VII.44 WER wordt uitgehold. Het is aan de betalingsdienstaanbieder om veilige betalingsprocessen te organiseren. Indien de bank ervoor kiest een potentieel risicovolle procedure toe te staan die niet voldoet aan de wettelijke veiligheidseisen, kan zij het daaruit voortvloeiende risico niet bij de klant leggen, tenzij deze op duidelijke, ondubbelzinnige en geïnformeerde wijze afstand doet van zijn wettelijke bescherming — wat hier niet het geval is.”

Rekening houdend met de vermelde uitspraak van de Ondernemingsrechtbank te Brussel, die specifiek betrekking lijkt te hebben op het bovenvermelde artikel 5.6 van bijlage 1 bij de algemene bankvoorwaarden, vinden wij het in uw dossier verdedigbaar dat de wettelijke aansprakelijkheidsregeling alsnog wordt ingeroepen voor de betwiste verrichtingen die gebeurden vanop de professionele rekening.

Concreet betekent dit dat Ombudsfin van oordeel is dat het aansprakelijkheidsregime van artikel VII.44 e.v. WER ook moet worden toegepast op de gelden die vanop uw professionele rekening werden ontvreemd, aangezien de bank in dit dossier niet aantoont dat het wettelijk aansprakelijkheidsregime rechtsgeldig en voldoende duidelijk werd uitgesloten.

3.3.2 Toepassing wettelijke aansprakelijkheidsregime (art. VII.44 WER)

3.3.2.1 Niet-toegestane verrichting cfr. artikel VII.32 WER

Boek VII van het Wetboek Economisch Recht (hierna ‘WER’) voorziet een aansprakelijkheidsregeling bij niet-toegestane betalingstransacties.

Deze regeling bepaalt dat de bank in bepaalde gevallen en onder bepaalde voorwaarden moet tussenkomen in het financiële nadeel van haar klant wanneer dit nadeel voortvloeit uit een niet-toegestane betalingstransactie.

Artikel VII.32, §1, lid 1 WER definieert een toegestane betalingstransactie als volgt:

“Een betalingstransactie wordt pas als toegestaan aangemerkt indien de betaler heeft ingestemd met de uitvoering van de betalingsopdracht.”

Ombudsfin hanteert in deze context het principe van een ‘subjectieve uitdrukkelijke instemming’.

Er kan pas sprake zijn van een toegestane betalingstransactie wanneer de betaler de intentie had om de betaling uit te voeren en er dus vrij en bewust mee heeft ingestemd. Dit betekent concreet dat een betalingstransactie is toegestaan wanneer de betaler op het moment van de transactie het bedrag en de begunstigde of het doel van de betaling kende.

Wij zijn van oordeel dat het in dit dossier om niet-toegestane verrichtingen gaat, aangezien de overschrijvingen werden uitgevoerd door een derde op een toestel dat u niet als het uwe herkent. U was bijgevolg niet op de hoogte van deze verrichtingen en hebt er niet vrij en bewust mee ingestemd.

Bijgevolg zijn de bepalingen uit het WER over de aansprakelijkheidsverdeling bij niet-toegestane betalingstransacties van toepassing.

3.3.2.2 Voorlopige terugbetalingsverplichting cfr. artikel VII.43 WER

Vooreerst kunnen wij verwijzen naar artikel VII.43, § 1, WER.

Dit artikel legt het beginsel vast dat de bank in geval van een niet-toegestane betalingstransactie de betaler onmiddellijk (maar op voorlopige basis) het bedrag van die betalingstransactie moet terugbetalen.

In de context van internetfraude stelt Ombudsfin evenwel vast dat banken maar zelden deze bepaling toepassen, omdat zij doorgaans artikel VII.44 van het WER willen analyseren alvorens tot terugbetaling over te gaan.

Een rechter in kort geding heeft deze terugbetalingsverplichting recent bevestigd. Voor dit advies is het evenwel vooral van belang om te onderzoeken hoe de regels over de definitieve aansprakelijkheidsverdeling moeten worden toegepast.

3.3.2.3 Detecteerbaarheid van de fraude cfr. artikel VII.44, §1, 1° WER

De regels van artikel VII.44 van het WER bepalen op definitieve wijze de aansprakelijkheidsverdeling.

Een eerste relevante regel is dat u als betaler geen enkel verlies draagt wanneer u de fraude op voorhand niet kon detecteren (zie art. VII.44, §1, lid 2, 1° WER):

“In afwijking van het eerste lid, draagt de betaler geen enkel verlies indien: 1° het verlies, de diefstal of het onrechtmatig gebruik van een betaalinstrument niet kon worden vastgesteld door de betaler voordat een betaling plaatsvond, tenzij de betaler zelf frauduleus heeft gehandeld,”

In de rechtsleer wordt hieromtrent gesteld dat de fraude detecteerbaar is als:

“de betaler tijdens het proces van het overmaken van zijn beveiligingsgegevens wist of had moeten weten dat dit geschiedt met frauduleuze bedoelingen, dan zal hij deze bepaling niet kunnen inroepen (ook al speelt de uitzondering van grove nalatigheid hier niet).

R. STEENNOT, Commentaar bij art. VII.44 WER, (2023) Handels- en economisch recht : commentaar met overzicht van rechtspraak en rechtsleer. p.1-5

“er voor een normaal zorgvuldige betaler geen enkel verdacht teken (“alarmbel”) zijn dat kon doen vermoeden dat er iets niet klopte”

(K. Dobbelaere, Aansprakelijkheid bij phishing-fraude, visualisatie van een rechtsonzekere procedure, R.W. 2024-2025, blz.1555).

U draagt als betalingsdienstgebruiker de bewijslast omtrent de niet-detecteerbaarheid van het misbruik van uw betaalinstrumenten of beveiligingsgegevens. Subjectieve elementen zoals leeftijd, IT-geletterdheid of opleiding spelen hierbij in beginsel geen rol.

U hebt in dit dossier verschillende keren gemeld dat u geen enkele handeling gesteld hebt en dat u helemaal niet weet hoe de fraude is kunnen gebeuren.

De bank levert bewijs van het feit dat uw kaart en een kaartlezer werden gebruikt om de bankapplicatie te installeren. De bank levert eveneens bewijs dat zij sms-berichten heeft verzonden om u te waarschuwen voor deze installatie.

Gelet op de tegenstrijdigheid tussen uw verklaring en de door de bank aangeleverde stukken kunnen wij ons niet met voldoende zekerheid uitspreken over de eventuele detecteerbaarheid van de fraude.

3.3.2.4 Werd een grove nalatigheid begaan?

Wanneer de fraude op voorhand detecteerbaar was, geldt als tweede regel dat de bank het verlies met betrekking tot een niet-toegestane betalingstransactie moet dragen, na aftrek van een franchise van 50 euro, tenzij de bank bewijst dat de betaler bepaalde verplichtingen met grove nalatigheid niet is nagekomen.

Of er al dan niet sprake is van grove nalatigheid hangt eveneens af van alle feitelijke elementen. Het is aan de bank om deze grove nalatigheid te bewijzen.

In dat verband stelt de bank dat ze de concrete omstandigheden waarin de fraude plaatsvond niet kent.

De bank bewijst wel dat:

-             Uw kaart en een kaartlezer gebruikt werden voor de installatie van de bankapplicatie;

-             haar diensten u een sms met activatiecode hebben gestuurd om de installatie van de bankapplicatie te voltooien;

-             haar diensten u een sms hebben verzonden om u te melden dat een bankapplicatie werd geïnstalleerd op een smartphone van het type Samsung SM-A366B.

U ontkent al het voormelde.

U hebt getracht te bewijzen dat u voormelde sms’en niet hebt ontvangen. Geen van de door u aangebrachte stukken bewijst echter dat u deze sms’en effectief niet hebt ontvangen.

Integendeel, het onderzoek van de Ombudsdienst voor Telecommunicatie bevestigt dat deze sms’en volgens de beschikbare telecomgegevens wel degelijk naar uw gsm-nummer werden verzonden:

Informatie Bank X:

Informatie ombudsdienst telecom

Op verzoek van de Ombudsdienst deed Telenet een onderzoek naar de herkomst van de door u als kwaadwillig ervaren oproepen.

Telenet deelt ons mee dat de oproepen op

01/08/2025 06:53:50

01/08/2025 06:53:51

01/08/2025 06:54:51

01/08/2025 06:54:52

vertrokken vanuit een verkort nummer werkend via telecomoperator Base.

Base deelt ons mee dat dit nummer gelinkt is aan RingRing en Bank X.”

Ook het Centrum voor Cybersecurity bevestigde dat de kans bijzonder klein, zo niet onbestaande, is dat sms-berichten effectief worden onderschept.

In de hypothese dat u deze sms’en wel degelijk zou hebben ontvangen, is Ombudsfin van mening dat de volgende elementen indicaties van grove nalatigheid kunnen vormen:

-             het doorgeven van de per sms verzonden activatiecode;

-             het niet reageren op een sms van de bank waarin werd gemeld dat een nieuwe bankapplicatie werd geactiveerd op een smartphone die u niet toebehoort.

In die hypothese zijn dit indicaties van grove nalatigheid.

Om over grove nalatigheid te kunnen oordelen, is het voor Ombudsfin evenwel cruciaal om te weten op welke wijze en in welke omstandigheden een fraudeur de bankkaart, de pincode en de per sms verstuurde activatiecode heeft kunnen bemachtigen.

Doordat wij geen zicht hebben op het mogelijke fraudeverloop waarvan u het slachtoffer werd, kunnen wij ook geen uitspraak doen over het al dan niet bestaan van grove nalatigheid.

3.3.3    Kan de bank een andere fout of nalatigheid worden verweten?

Ombudsfin gaat in fraudedossiers na of de bank de fraude zelf sneller had kunnen detecteren en of de bank, nadat u de fraude ter kennis had gebracht, het nodige heeft gedaan om te proberen uw gelden te recupereren.

3.3.3.1 Wat betreft de verplichting tot fraudedetectie

Banken moeten beschikken over performante fraudepreventie- en fraudedetectiesystemen om fraudes te voorkomen en te stoppen. Verdachte transacties moeten zoveel als mogelijk worden gedetecteerd en tegengehouden.

Deze verplichting vloeit voort uit de Europese Gedelegeerde Verordening 2018/389 over sterke cliëntauthenticatie en kadert in de algemene zorgvuldigheidsnorm die op eenieder rust, en meer specifiek de algemene zorgplicht van de bank ten aanzien van haar klanten.

Deze verplichting tot fraudedetectie in hoofde van de bank is een inspanningsverbintenis.

Dit betekent dat de bank niet kan worden verplicht tot een resultaat waarbij elke fraude in elk individueel dossier wordt gedetecteerd.

Bij het instellen van detectiesystemen bepalen banken algemene parameters om zoveel mogelijk fraude te detecteren, waarbij banken ook een afweging maken tussen veiligheid en gebruiksgemak.

Een fraudetool kan daarbij nooit volledig een frauderisico ondervangen wanneer de klant zelf bepaalde bevestigingen uitvoert.

Banken weigeren ook veelal een tussenkomst wegens mogelijke gebrekkige fraudedetectie omdat dergelijke tussenkomst niet wettelijk voorzien is. In het voorliggend dossier zien wij onvoldoende elementen om bij de bank te bemiddelen voor een tussenkomst op basis van een eventuele gebrekkige fraudedetectie.




3.3.3.2 Wat betreft de recuperatiepogingen na kennisgeving van fraude

Na de kennisgeving van fraude met betwisting van overschrijvingen moet de bank redelijke inspanningen leveren om de gelden van de betwiste overschrijvingen te recupereren.

Dit betekent dat de bank na de kennisgeving zo snel mogelijk het nodige moet doen om:

(i)           in de mate van het mogelijke, betwiste verrichtingen tegen te houden,

(ii)          eventuele begunstigde rekeningen bij de bank zelf te blokkeren en;

(iii)        een bericht te sturen naar iedere begunstigde financiële instelling met de vraag om de begunstigde rekeningen te blokkeren en eventueel beschikbare fondsen terug te storten.

Deze verplichtingen voor de bank kaderen in de algemene zorgvuldigheidsnorm die op eenieder rust, en meer specifiek de algemene zorgplicht van de bank ten aanzien van haar klanten.

In dit verband stelt de bank het volgende:

Eens de fraude gekend was bij de bank, heeft de bank dan ook meteen het nodige gedaan om de bedragen die werden overgeschreven naar de andere banken te blokkeren en te trachten te recupereren. Hierdoor kon een bedrag van 2,99 EUR worden gerecupereerd. De overige gelden bleken helaas reeds van de begunstigde rekening te zijn weggenomen, waardoor recuperatie onmogelijk was.

Wij stellen vast dat de fraudeur gelden heeft overgeschreven op buitenlandse rekeningen.

Wat de wijze van recuperatie betreft, moet een onderscheid worden gemaakt tussen overschrijvingen binnen België en overschrijvingen naar het buitenland.

Binnen België bestaat er in de praktijk een meer gestructureerde samenwerking tussen financiële instellingen. Wanneer een formeel fraudedossier wordt opgesteld en dit voldoende wordt gestaafd, bijvoorbeeld door een proces-verbaal, kan de bank van de betaler de ontvangende Belgische bank contacteren met de vraag om de begunstigde rekening te blokkeren en eventueel nog beschikbare fondsen terug te storten. Deze samenwerking berust op sectorale en praktische werkafspraken. Zij blijft echter steeds afhankelijk van de concrete omstandigheden van het dossier en vooral van de vraag of de gelden op het ogenblik van de tussenkomst nog beschikbaar zijn op de begunstigde rekening.

Voor buitenlandse overschrijvingen ligt dit fundamenteel anders. Er bestaan geen uniforme of afdwingbare internationale protocollen die een ontvangende buitenlandse bank verplichten om op verzoek van de Belgische bank de gelden te blokkeren of terug te storten. De bank van de betaler kan in dat geval wel een bericht sturen naar de buitenlandse begunstigde bank en vragen om de rekening te blokkeren en eventueel beschikbare fondsen terug te storten. Het resultaat van die tussenkomst hangt evenwel af van de snelheid waarmee de melding wordt behandeld, de interne procedures van de buitenlandse bank, de toepasselijke lokale regels en de vraag of de gelden intussen al dan niet werden doorgestort of opgenomen.

Van de bank wordt dus niet verwacht dat zij de recuperatie van de gelden kan garanderen. Wel wordt verwacht dat zij, zodra zij kennis krijgt van de fraude, zonder onnodig uitstel de redelijke en operationeel mogelijke stappen onderneemt. Concreet houdt dit in dat zij betwiste verrichtingen probeert tegen te houden wanneer dat nog mogelijk is, eventuele begunstigde rekeningen binnen haar eigen instelling blokkeert en de betrokken begunstigde financiële instellingen zo snel mogelijk verwittigt met de vraag om de rekening te blokkeren en nog beschikbare fondsen terug te storten.

Dat uiteindelijk slechts een zeer beperkt bedrag kon worden gerecupereerd, volstaat op zich niet om te besluiten dat de bank haar zorgvuldigheidsplicht heeft miskend. Bij fraude worden gelden vaak zeer snel doorgestort of opgenomen, zeker wanneer buitenlandse rekeningen of crypto-dienstverleners betrokken zijn. In die omstandigheden kan de bank enkel worden beoordeeld op de vraag of zij tijdig en adequaat de nodige recuperatiestappen heeft opgestart.

Op basis van de gegevens in dit dossier menen wij dat aan deze verplichting werd voldaan.

4 Besluit

Wat de privérekeningen betreft, is Ombudsfin van oordeel dat de bank gehouden is om de betrokken rekeningen te crediteren voor een totaalbedrag van 6.333,00 EUR. Het gaat om niet-toegestane betalingstransacties die volgens de beschikbare gegevens niet transactiespecifiek met sterke cliëntauthenticatie werden bevestigd. Bij gebrek aan bewijs van fraude in uw hoofde draagt u deze financiële verliezen niet.

Wat de professionele rekening betreft is Ombudsfin van oordeel dat het wettelijk aansprakelijkheidsregime in casu wel kan toegepast worden omdat de contractuele uitsluiting niet voldoet aan de wettelijke voorwaarden. Niettemin kan Ombudsfin geen definitieve beoordeling maken van de aansprakelijkheid. De exacte omstandigheden waarin de fraudeur toegang kreeg tot uw betaalinstrumenten en beveiligingsgegevens zijn immers niet gekend. Daardoor kan niet met voldoende zekerheid worden beoordeeld of de fraude al dan niet detecteerbaar was en of er sprake was van grove nalatigheid. Wij hebben dan ook geen grond om tussenkomst van de bank te vragen voor het bedrag van 736,00 EUR.

Ombudsfin ziet daarnaast onvoldoende elementen om de bank een afzonderlijke fout te verwijten op het vlak van fraudedetectie of recuperatie. Dat slechts een beperkt bedrag kon worden gerecupereerd, volstaat op zich niet om te besluiten dat de bank haar zorgvuldigheidsplicht heeft miskend.