Slik fungerer BankID hos Zimpler-bettingsider

Laster...
Hvorfor BankID er kjernen i Zimpler-flyten
Første gang jeg så Zimpler-checkouten internt, lurte jeg på hvorfor utviklerne hadde lagt nesten halve UX-budsjettet på BankID-redirecten. Etter åtte år med betalingsanalyse for betting skjønner jeg det: BankID er ikke bare innlogging — det er den juridiske kvitteringen som gjør hele transaksjonen lovlig under PSD2.
Når en norsk spiller trykker «Sett inn» hos en Zimpler-bettingside, hopper systemet rett til BankID. Dette er ikke et ekstra sikkerhetslag som leverandøren kunne ha hoppet over — det er sterk kundeautentisering, det norske svaret på SCA-kravet i EU-direktivet. Uten den signerte BankID-bekreftelsen finnes ingen gyldig betalingsordre, og banken vil avvise overføringen i ettertid.
I denne artikkelen går jeg gjennom hele kjeden teknisk: hvordan BankID identifiserer deg, hva Zimpler faktisk ber deg signere, hvor flyten kan ryke, og hva du selv kan gjøre når noe svikter. Målet er at du forstår nøyaktig hva som skjer mellom «trykk» og «ferdig» — ikke bare ser fremgangsstreken bevege seg.
Anatomien til BankID — tre varianter du møter
Mange tror BankID er én løsning. I praksis møter du tre ulike varianter når du better via Zimpler, og hver av dem oppfører seg forskjellig i sjekken.
BankID på mobil er den vanligste. Den er bundet til SIM-kortet og en personlig PIN-kode, og fungerer uten egen app — det er telefonoperatøren som validerer signeringen i bakgrunnen. Tar typisk fire til seks sekunder fra Zimpler trigger den til signaturen er bekreftet.
BankID-app — den med den blå logoen — er det nyeste alternativet og det som Zimpler-flyten er bygget rundt på mobile enheter. Push-varselet kommer på sekunder, og biometri kan låse opp signeringen uten at du taster PIN i det hele tatt. Dette er flyten der UX er nærmest «trykk og glem».
BankID-brikke — den fysiske kodebrikken — fungerer fortsatt, men den passer dårligere inn i Zimpler-flyten. Du må manuelt taste tall mellom brikke og nettleser, og det bryter den momentum-følelsen som Pay-by-Bank er bygget på. På desktop er det greit. På mobil føles det som å sende fax fra en smartwatch.
Til sammenligning bruker dansker MitID — en helt annen teknisk plattform — og det er forklaringen på at en dansk bettingside aldri kan brukes uten en helt egen integrasjon. Når jeg snakker med norske kunder, er det her misforståelsene oftest sitter: BankID er norsk, ikke nordisk.
Slik flyter Zimpler-checkouten teknisk
La meg ta deg gjennom et reelt eksempel. Du har en konto hos en MGA-lisensiert bettingside, du har valgt 1 000 kroner inn, og du har trykket «Zimpler» som metode. Hva skjer i de neste sekundene?
Først laster sjekken Zimpler sitt iframe eller redirecter deg til en Zimpler-domene-side. Bettingsiden gir Zimpler tre opplysninger: ordrebeløpet, sluttvalutaen og en unik transaksjons-ID. Du blir bedt om å bekrefte fødselsnummeret, men hvis du har brukt Zimpler før, er det allerede forhåndsutfylt.
Så kommer redirecten — eller deeplink-en hvis du er på mobil. Her ligger den første tekniske fellen. På desktop åpnes BankID i et nytt vindu eller modal. På mobil prøver Zimpler å åpne BankID-appen direkte via en universal link. Hvis du har installert BankID-appen, men nylig logget ut av den, må du logge inn først, og på den tiden kan Zimpler-sesjonen time ut.
Når BankID kommer opp, ser du noe viktig: det viser hvem som ber om signering. Det skal stå «Zimpler AB», ikke navnet på bettingsiden — fordi det er Zimpler som er den regulerte betalingsinstitusjonen. Dette er én av detaljene jeg alltid sjekker når jeg vurderer en operatør: hvis BankID viser et merkelig navn, bør du avbryte umiddelbart.
Etter signering går det en callback fra BankID til Zimpler, og fra Zimpler til banken din. SEPA Instant Credit Transfer triggers, og den faktiske kontoflyten tar typisk under ti sekunder mellom banken din og operatørens samlekonto. Hvilke norske banker som er koblet til SEPA Instant avgjør om de ti sekundene blir én eller fire — de tregeste har fortsatt batch-vinduer på kvelder.
Hele flyten — fra «Sett inn»-trykket til penger på spillkontoen — tar normalt mellom 12 og 30 sekunder. Det er der Zimpler får sin annonserte konverteringsrate på 98 prosent fra: så få trinn at det knapt er rom for å falle ut. Av de 1,3 millioner nordmennene som bruker nettbank daglig, klarer en stor del å fullføre uten en eneste hindring.
Tre ting BankID faktisk bekrefter
Et spørsmål jeg får gjentatte ganger: «Hvorfor må jeg signere én gang? Bekrefter ikke BankID bare at jeg er meg?» Svaret er nei — BankID bekrefter tre ting samtidig, og hver av dem har juridisk vekt.
For det første bekreftes identiteten din. Banken kjenner igjen fødselsnummeret, og BankID kobler den biometriske signeringen til en spesifikk person. Dette er det enkleste å forstå.
For det andre bekreftes beløpet. Når du ser «1 000 NOK» på BankID-skjermen, signerer du ikke bare «ja, jeg er meg» — du signerer «ja, akkurat dette beløpet skal trekkes». Hvis Zimpler eller bettingsiden senere trekker mer, har banken juridisk grunnlag for å rulle tilbake transaksjonen.
For det tredje bekreftes mottakeren. BankID-skjermen viser hvor pengene går, og dette er det kritiske punktet for forskrift om forbud mot betalingsformidling. Banken er pålagt å sjekke at mottakeren ikke er på sperrelisten over uregulerte pengespilloperatører — og BankID-signeringen er det øyeblikket banken kan stoppe transaksjonen lovlig hvis den oppdager noe galt.
Disse tre bekreftelsene er hva som skiller en Zimpler-overføring fra et kortinnskudd. Et kort signerer du én gang ved utstedelse, og deretter går alt på CVV og 3D Secure. BankID krever per-transaksjon-signering, og det er derfor mange beskriver Pay-by-Bank som «tregere på papiret, raskere i praksis» — det går så fort fordi du allerede har gjort hele KYC-jobben da banken utstedte BankID-en din.
Når flyten ryker — og hva du gjør
Av alle støttesakene jeg har gjennomgått det siste året, går rundt åtte av ti tilbake til fire feiltyper. Her er hver av dem og hva som faktisk hjelper.
Time-out på BankID. Den vanligste. Du trykker «signer», men ingenting skjer i 30 sekunder, og Zimpler kaster deg tilbake til kassen med en feilmelding. Som regel er det BankID-tjenesten selv som er treg, ikke Zimpler. Avbryt, lukk og prøv igjen — ikke gå ut av nettleseren før du har sjekket statussiden til Vipps eller den banken som forvalter BankID-en din.
Tilbakekalt eller utløpt BankID. Hvis passet ditt har gått ut, og banken har frosset BankID-en mens du ikke har lagt merke til det, vil hver Zimpler-sesjon dø før du i det hele tatt får skjermen med beløpet. Løsning: oppdater BankID via banken — vanligvis tar det timer, ikke dager.
Geografisk avvik. Zimpler kontrollerer IP-en mot BankID-en. Hvis du sitter i utlandet med norsk SIM-kort og prøver å gjøre innskudd, kan fraud-regelen utløse, og transaksjonen avvises uten forklaring. Sylvestre Thenor, Head of Expansion hos Zimpler, har tidligere uttalt at «the payments infrastructure in the Nordics gives us a perfect ecosystem to expand in» — men den infrastrukturen forutsetter at du faktisk er i Norden når du bruker den.
Banken har ikke aktivert kontoen for SEPA Instant. Selv om BankID går igjennom feilfritt, kan banken refusere overføringen i siste sekund. Da kommer pengene aldri ut av kontoen, og du får en kvittering på «transaksjon avbrutt» uten å bli trukket. Dette er ikke en feil i Zimpler — det er en bankkonfigurasjon du må løse direkte med kundeservice hos banken.
Spørsmål jeg får oftest
Her er to spørsmål som dukker opp i nesten hver innboks fra norske bettere.
Hva skjer hvis jeg fjerner BankID-appen midt i en Zimpler-transaksjon?
Selve transaksjonen avbrytes hvis BankID-signaturen ikke fullføres innen tidsavbruddet — som regel 30 til 60 sekunder. Pengene har ikke forlatt kontoen din, fordi SEPA Instant-overføringen aldri ble trigget. Du må starte hele Zimpler-flyten på nytt etter at BankID-appen er reinstallert og logget inn.
Kan jeg bruke BankID-brikke istedenfor BankID på mobil hos Zimpler?
Ja, BankID-brikke fungerer i Zimpler-flyten på desktop. På mobil støttes den teknisk, men UX-en er upraktisk — du må manuelt taste koder mellom brikke og nettleser. Jeg anbefaler BankID-app eller BankID på mobil for mobile transaksjoner, og brikke kun som backup hvis ingenting annet er tilgjengelig.
Trygg innlogging starter på vår hovedside.
BankID er med på å gjøre Zimpler trygg for betting.