
Banc condemnat a tornar a un client 19.000 euros sostrets per un atac de phishing
La SAP de Saragossa de 4-3-2025, ponent el Sr. Antonio Angós Ullate confirma la sentència del jutjat de primera instància.
El 13-1-2021 el demandant va accedir des del seu ordinador personal a la banca electrònica d’Ibercaja Directo introduint-hi les claus d’usuari i contrasenya.
Quan va accedir a la web, va aparèixer una altra finestra per teclejar, per motius de seguretat, uns codis de verificació que li van ser remesos al telèfon mòbil, cosa que va permetre l’accés al compte.
L’afectat va poder observar llavors com, uns segons abans, s’havia efectuat una transferència bancària no autoritzada per ell, amb un import de 19.000 euros que va ser remès a favor d’una persona estrangera en un compte corrent obert a Itàlia.
La finalitat del «phishing» (contracció de «password harvesting fishing» [collita i pesca de contrasenyes], fonèticament igual que «fishing» [pesca]) és l’obtenció de forma enganyosa i fraudulenta dels codis d’usuaris i contrasenyes de clients de la Banca Electrònica per aconseguir transferències de diners no autoritzades.
Transposant les Directives (UE) 2015/2366, 2015/2392 i 2015/2392, el Reial decret llei 19/2018, de 23 de novembre, sobre serveis de pagament, és la principal norma que hem de tenir en compte per determinar la responsabilitat patrimonial en les transaccions bancàries fraudulenta dels sistemes telemàtics i en línia, que permeten l’accés fraudulent de tercers als codis i les contrasenyes dels clients i suplanten la seva personalitat digital.
El deute de seguretat es fonamenta substancialment en els principis següents:
- Al prestador del servei li correspon implementar mesures de seguretat efectives als canals de comunicació per prevenir manipulacions.
- Per tant, no és el client, sinó el proveïdor del servei, qui assumeix el risc de frau en les operacions electròniques.
- En els casos de suplantació fraudulenta d’identitat digital per part de tercers, sobre el proveïdor del servei recau la càrrega de la prova sobre:
• Que l’operació de pagament va ser autenticada, registrada amb exactitud i comptabilitzada, i que no es va veure afectada per una decisió tècnica o una altra deficiència del servei prestat pel proveïdor de serveis de pagament;
• Que l’usuari del servei de pagament va cometre frau o negligència greu.
Se sol parlar així als tribunals de responsabilitat quasi-objectiva o per risc.
Mitjançant un frau, el modus operandi del qual s’ha determinat més enllà de la recepció d’un SMS fraudulent al telèfon mòbil del client que devia permetre l’accés al compte i la realització de la transferència bancària, el risc el suporta el prestador del servei, d’acord amb el criteri anticipat.
L’usuari es va limitar, per tant, a seguir de manera raonable les pautes marcades per l’aparent plataforma informàtica d’Ibercaja Directo que se li mostrava a la pantalla del seu ordinador introduint uns codis de verificació que li van ser remesos al telèfon mòbil.
Aquesta actuació no ens sembla que constitueixi una negligència greu, ja que l‟usuari podia entendre raonablement que es tractava d‟un mecanisme reforçat de seguretat.
Per tant, una fallada de seguretat del sistema tècnic emprat per la demandada va poder permetre l’operativa fraudulenta, cosa que només és reprotxable a aquesta part, en no haver demostrat cap altra deficiència o explicació tècnica que pogués exonerar-lo de responsabilitat, malgrat que sobre ella recau la càrrega de demostrar-ho, com ha quedat dit.
Ramon Arnó Torrades
CEO de La Família Digital


