Última revisión
09/06/2026
Sentencia Civil 95/2026 Audiencia Provincial Civil nº 1 de Cáceres, Rec. 665/2024 de 23 de marzo del 2026
Relacionados:
Tiempo de lectura: 112 min
Orden: Civil
Fecha: 23 de Marzo de 2026
Tribunal: Audiencia Provincial Civil nº 1 de Cáceres
Ponente: MARIA LUZ CHARCO GOMEZ
Nº de sentencia: 95/2026
Núm. Cendoj: 10037370012026100097
Núm. Ecli: ES:APCC:2026:203
Núm. Roj: SAP CC 203:2026
Encabezamiento
Modelo: N10250 SENTENCIA
AVD. DE LA HISPANIDAD SN
Equipo/usuario: FCC
Recurrente: UNICAJA BANCO, S.A.
Procurador: FATIMA DE QUINTANA MARTIN FERNANDEZ
Abogado: ALEJANDRA SEVARES CARAS
Recurrido: Sagrario
Procurador: MARIA ELENA SOLANO HERRERO
Abogado: JOSE ANTONIO VEGA VEGA
En la Ciudad de Cáceres a veintitrés de marzo de dos mil veintiséis
VISTO en grado de apelación ante esta Sección 001, de la Audiencia Provincial de CACERES, los Autos de PROCEDIMIENTO ORDINARIO 0000341 /2023, procedentes del PLAZA Nº 4 DE LA SECCION CIVIL Y DE INSTRUCCION DEL TRIBUNAL DE INSTANCIA de PLASENCIA, a los que ha correspondido el Rollo RECURSO DE APELACION (LECN) 0000665/2024, en los que aparece como parte apelante,
Todo ello con imposición de costas a la demandada."
Vistos y siendo Ponente la Ilma. Sra. Magistrada Dña. M.ª Luz Charco Gómez
En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.
En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.
Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).
No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.
Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.
La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.
En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.
Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.
La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.
Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.
En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.
Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:
Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.
Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.
El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.
El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.
Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.
El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.
Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.
Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.
La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.
Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.
No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).
Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.
La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.
No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.
Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.
Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.
El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.
La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.
En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada
Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.
No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.
En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que
De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que
Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.
No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.
La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que
Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos
En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.
Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre,
La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.
Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.
Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que
En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.
Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.
El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.
Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que
La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o
Procede, en suma, desestimar el recurso de apelación.
La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).
VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:
Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud,
Contra esta sentencia cabe interponer
Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.
Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.
La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.
Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.
Antecedentes
Todo ello con imposición de costas a la demandada."
Vistos y siendo Ponente la Ilma. Sra. Magistrada Dña. M.ª Luz Charco Gómez
En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.
En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.
Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).
No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.
Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.
La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.
En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.
Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.
La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.
Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.
En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.
Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:
Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.
Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.
El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.
El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.
Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.
El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.
Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.
Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.
La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.
Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.
No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).
Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.
La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.
No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.
Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.
Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.
El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.
La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.
En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada
Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.
No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.
En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que
De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que
Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.
No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.
La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que
Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos
En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.
Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre,
La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.
Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.
Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que
En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.
Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.
El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.
Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que
La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o
Procede, en suma, desestimar el recurso de apelación.
La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).
VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:
Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud,
Contra esta sentencia cabe interponer
Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.
Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.
La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.
Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.
Fundamentos
En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.
En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.
Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).
No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.
Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.
La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.
En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.
Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.
La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.
Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.
En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.
Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:
Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.
Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.
El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.
El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.
Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.
El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.
Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.
Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.
La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.
Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.
No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).
Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.
La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.
No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.
Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.
Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.
El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.
La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.
En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada
Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.
No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.
En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que
De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que
Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.
No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.
La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que
Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos
En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.
Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre,
La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.
Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.
Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que
En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.
Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.
El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.
Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que
La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o
Procede, en suma, desestimar el recurso de apelación.
La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).
VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:
Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud,
Contra esta sentencia cabe interponer
Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.
Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.
La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.
Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.
Fallo
Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud,
Contra esta sentencia cabe interponer
Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.
Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.
La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.
Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.

