En los últimos años se han multiplicado los casos de phishing bancario. Clientes que reciben un SMS aparentemente enviado por su banco, acceden a un enlace o introducen códigos de verificación y, minutos después, descubren que se ha realizado una transferencia que ellos no han autorizado.
Lo más habitual, cuando se comunica lo ocurrido a la entidad, es recibir una respuesta negativa: el banco afirma que la operación fue correctamente autenticada, que se utilizó doble factor de seguridad y que, por tanto, no asume responsabilidad alguna.
Sin embargo, esa respuesta no siempre es jurídicamente correcta.
Recientemente he obtenido una sentencia íntegramente estimatoria en la que el Juzgado condena a la entidad bancaria a devolver 14.000 € transferidos mediante phishing, además de los intereses y las costas del procedimiento.
Este caso demuestra que, aunque el banco rechace la reclamación en vía extrajudicial, es posible reclamar y obtener una resolución favorable.
Qué ocurrió en este caso de phishing
El cliente comenzó a recibir varios mensajes SMS desde el mismo canal habitual que utiliza su banco para enviar comunicaciones y códigos de validación. En pocos minutos, se ejecutó una transferencia de 14.000 € que él no había autorizado.
Lo relevante del caso es que:
-
El cliente no facilitó voluntariamente sus claves a terceros.
-
Comunicó el fraude de inmediato.
-
Interpuso denuncia el mismo día.
-
No quedó acreditada una actuación negligente por su parte.
A pesar de ello, la entidad rechazó la devolución del dinero alegando que la operación había sido validada mediante usuario, contraseña y código OTP enviado por SMS.
¿Es suficiente que exista doble autenticación?
No.
Este es uno de los aspectos que más dudas genera.
La normativa vigente en materia de servicios de pago establece que, cuando el cliente niega haber autorizado una operación, corresponde al banco probar que la operación fue correctamente autenticada y que no existió fallo técnico ni deficiencia en sus sistemas.
El mero hecho de que el sistema registre el uso de claves o el envío de un código SMS no demuestra por sí solo que el cliente autorizara conscientemente la transferencia ni que actuara con negligencia grave.
En la sentencia obtenida, el Juzgado concluye que la entidad no acreditó que el cliente actuara con fraude ni con negligencia grave, ni que hubiera desplegado todas las medidas de seguridad exigibles para prevenir el fraude.
Qué dice la ley sobre las operaciones no autorizadas
La Ley de Servicios de Pago establece un régimen de responsabilidad claro:
-
Si se produce una operación no autorizada,
-
el banco debe devolver el importe,
-
salvo que pruebe que el cliente actuó de forma fraudulenta o con negligencia grave.
La negligencia grave no es un simple error o una distracción. Debe tratarse de una conducta claramente descuidada o inexcusable.
En la práctica, muchos bancos se limitan a afirmar que “se utilizaron las claves correctas”, pero eso no equivale automáticamente a acreditar una actuación gravemente negligente por parte del cliente.
Qué ocurre cuando el banco rechaza la reclamación
Es habitual que, tras una reclamación interna, el banco emita una respuesta estándar en la que:
-
Afirma que la operación fue autenticada.
-
Sostiene que el cliente incumplió su deber de custodia.
-
Niega cualquier responsabilidad.
Muchas personas interpretan esa negativa como definitiva.
Sin embargo, la reclamación extrajudicial no es el único camino. Cuando existen fundamentos jurídicos suficientes, puede acudirse a la vía judicial.
En este caso concreto, el Juzgado no solo condenó a la devolución de los 14.000 €, sino también al pago de los intereses legales y a las costas del procedimiento.
Qué hacer si has sido víctima de phishing bancario
Si te encuentras en una situación similar, es recomendable:
-
Comunicar inmediatamente el fraude al banco.
-
Bloquear tarjetas y accesos.
-
Interponer denuncia.
-
Conservar SMS, correos y capturas de pantalla.
-
Formular reclamación por escrito solicitando la devolución.
Y, si la entidad rechaza la reclamación, valorar el caso desde el punto de vista jurídico antes de darlo por perdido.
No todos los supuestos son idénticos, pero tampoco es cierto que el banco quede automáticamente exonerado por el simple hecho de que se haya utilizado un código de verificación.
Conclusión: que el banco diga que no no significa que no se pueda reclamar
El aumento de fraudes digitales ha generado una sensación de indefensión en muchos clientes.
Sin embargo, la normativa vigente y la jurisprudencia están estableciendo límites claros a la exoneración automática de responsabilidad por parte de las entidades financieras.
Que el banco rechace la devolución en un primer momento no significa que el caso esté perdido.
Cada situación debe analizarse de forma individualizada, pero en determinados supuestos la vía judicial puede permitir recuperar el dinero transferido fraudulentamente.
