Nueva sentencia favorable de phishing: recuperamos 4.999,99 euros para una de nuestras socias
Seguimos consiguiendo sentencias favorables para nuestros socios víctimas de phishing. En esta ocasión, ha sido la Plaza nº 1 de la Sección Civil del Tribunal de Instancia de Cáceres, la que ha dictado una sentencia en la que obliga a Unicaja Banco a devolver 4.999,99 euros a una clienta que había sido víctima de una estafa.
En su sentencia, el Tribunal determina lo siguiente: «Además de la práctica por todos conocida de las entidades bancarias de desplazar a los mismos clientes la gestión de todas las operaciones mediante la supresión de sucursales físicas, con incentivación de la banca “on-line”, de forma tal que incluso deben ser los mismos clientes los que deben llevar a cabo funciones que les corresponderían a los Bancos, mediante la contratación de personal bancario (como es la seguridad del dinero depositado en sus cuentas bancarias) exigiendo a aquéllos, inclusive, que controlen la autenticidad de los mensajes que les llegan desde esa misma banca “on-line”, banca “on-line” que las mismas entidades han potenciado (o a veces, impuesto), no puede perderse de vista que, en todo caso, son las propias entidades bancarias las que deben cumplir con los controles de seguridad, y demostrar que lo han hecho. Y, en el caso examinado no se ha probado por “Unicaja”.
Ese complejo proceso de identificación, y que la demandada venía a describir en la contestación (recogiéndose indirectamente también en sus respuestas a las quejas: doc. 7 y 9 de la demanda), en sí, es incompatible con que la misma “Unicaja” en su respuesta a su cliente Dª____ le reconociera la existencia del fraude y, por tanto, veladamente, la existencia de un perjuicio económico. Y es que hubo un “defraudador” (así lo reconocía la entidad, incluso con esta palabra), que accedió a la entidad, este hecho no fue advertido por ella, y a raíz de ahí, pues tuvo el campo idóneo para engañar a la sra. ____. Luego el sistema de seguridad no era ni es infalible. Y es que se exponía en la contestación: “En este caso, el ciberdelincuente pudo acceder a la banca online del cliente con sus propias claves, al haberlas cedido a través del enlace contenido en el primer SMS fraudulento. Pero una vez dentro no puede operar, dada la seguridad implementada por la Entidad, es preciso consentir las operaciones que se soliciten con una segunda clave, que se envían exclusivamente al móvil del propio cliente, de forma que se pueda aseverar y confirmar que quien está operando es el cliente y no un desconocido”. Expuesto lo cual, todo este proceso debiera ser advertido por la entidad y no al revés. Y es que debiera ser la entidad la que incrementara sus controles “actualizando su software” (“a sensu contrario” de su respuesta a la sra. _____: pg. 2 del documento 7 de la demanda), y no al revés. Sobre todo, debiera hacerlo, para reconocer que quien entra en su banca digital es quien dice ser, o en su caso, para asegurarse que quien ordena una transferencia por una cantidad tan importante (4.900,00 euros) es quien dice ser.«
En este caso, la entidad, al no sumir responsabilidad por el acceso no autorizado del ciberdelincuente, dejó la carga probatoria en manos del cliente, generando un escenario de indefensión. Sin embargo, la estrategia trazada por nuestra asociación apuntó hacia la obligación del banco de proporcionar los datos pertinentes para esclarecer el caso. Este enfoque resultó fundamental para la resolución del caso.
Esta sentencia es recurrible en apelación.
En este caso, el banco que no se quiso hacerse responsable al haber sido realizadas las operaciones reclamadas con las credenciales del cliente, se enfrentaba a una demanda en base a la Ley de Servicios de Pagos que presentó nuestra socia estafada por phishing. Esta Ley establece que si existe una sustracción de fondos a través de una orden de pago que no ha sido debidamente autorizada es el banco el responsable de llevar a cabo el reintegro del dinero.
Recordamos que, en los cargos no reconocidos por los clientes, son las entidades financieras quienes tienen que demostrar que aquellos actuaron con negligencia grave o cometieron fraude. Incluso se espera en próximas fechas una sentencia del Tribunal de Justicia de la Unión Europea que puede reforzar esta postura; es más, el Abogado General del Tribunal, en un informe que, aunque no es vinculante sí pesa mucho en la decisión final, afirma que en estos casos, el banco debe devolver inmediatamente el dinero y, en todo caso, denunciar después al cliente y demostrar que actuó con negligencia grave.
En un contexto como el actual, en el que las reclamaciones por fraudes bancarios online se siguen produciendo a diario, desde la Unión de Consumidores de Extremadura aplaudimos que la normativa de protección a los clientes bancarios en estas situaciones esté funcionando, y animamos a quienes hayan sufrido este problema a que se pongan en contacto con nosotros. ¡¡Podemos ayudarles!!

