Sentencia Civil 95/2026 A...o del 2026

Última revisión
09/06/2026

Sentencia Civil 95/2026 Audiencia Provincial Civil nº 1 de Cáceres, Rec. 665/2024 de 23 de marzo del 2026

Relacionados:

Tiempo de lectura: 112 min

Orden: Civil

Fecha: 23 de Marzo de 2026

Tribunal: Audiencia Provincial Civil nº 1 de Cáceres

Ponente: MARIA LUZ CHARCO GOMEZ

Nº de sentencia: 95/2026

Núm. Cendoj: 10037370012026100097

Núm. Ecli: ES:APCC:2026:203

Núm. Roj: SAP CC 203:2026

Resumen:
Contrato bancario. Phising. Prescripción. Negligencia.

Encabezamiento

AUD.PROVINCIAL SECCION N. 1

CACERES

SENTENCIA Nº 00095/2026

Modelo: N10250 SENTENCIA

AVD. DE LA HISPANIDAD SN

UNIDAD PROCESAL DE APOYO DIRECTO

Teléfono:927620405

Correo electrónico:audiencia.s1.caceres@justicia.es

Equipo/usuario: FCC

N.I.G.10148 41 1 2023 0001392

ROLLO: RPL RECURSO DE APELACION (LECN) 0000665 /2024

Juzgado de procedencia:PLAZA Nº 4 DE LA SECCION CIVIL Y DE INSTRUCCION DEL TRIBUNAL DE INSTANCIA de PLASENCIA

Procedimiento de origen:ORD PROCEDIMIENTO ORDINARIO 0000341 /2023

Recurrente: UNICAJA BANCO, S.A.

Procurador: FATIMA DE QUINTANA MARTIN FERNANDEZ

Abogado: ALEJANDRA SEVARES CARAS

Recurrido: Sagrario

Procurador: MARIA ELENA SOLANO HERRERO

Abogado: JOSE ANTONIO VEGA VEGA

S E N T E N C I A NÚM. 95/2026

Ilmas. Sras.

PRESIDENTA:

DOÑA MARIA LUZ CHARCO GOMEZ =

MAGISTRADAS:

DOÑA AÍDA MARÍA DE LA CRUZ DE LA TORRE =

DOÑA SAMANTHA REYNOLDS BARREDO =

----------------------------------------------- --------------------------

Rollo de Apelación núm.- 665/2024 =

Autos núm.- 341/2023 =

Juzgado de 1ª Instancia núm.- 4 de Plasencia =

===========================================

En la Ciudad de Cáceres a veintitrés de marzo de dos mil veintiséis

VISTO en grado de apelación ante esta Sección 001, de la Audiencia Provincial de CACERES, los Autos de PROCEDIMIENTO ORDINARIO 0000341 /2023, procedentes del PLAZA Nº 4 DE LA SECCION CIVIL Y DE INSTRUCCION DEL TRIBUNAL DE INSTANCIA de PLASENCIA, a los que ha correspondido el Rollo RECURSO DE APELACION (LECN) 0000665/2024, en los que aparece como parte apelante, UNICAJA BANCO, S.A.,representado por el Procurador de los tribunales, Sr./a. FATIMA DE QUINTANA MARTIN FERNANDEZ, asistido por el Abogado D. ALEJANDRA SEVARES CARAS, y como parte apelada, Sagrario, representado por el Procurador de los tribunales, Sr./a. MARIA ELENA SOLANO HERRERO, asistido por el Abogado D. JOSE ANTONIO VEGA VEGA.

PRIMERO.-Por el Juzgado de 1ª Instancia núm.- 4 de Plasencia, en los Autos núm.- 341/2023, con fecha 29 de abril de 2024, se dictó sentencia cuya parte dispositiva es del tenor literal siguiente:

"Estimo íntegramentela demanda interpuesta por la Procuradora Dña. María Elena Solano Herrero, actuando en nombre y representación de Dña. Sagrario, frente a UNICAJA BANCO, S.A. y, en consecuencia, condeno a la demandada a abonar a la demandante la cantidad de CUARENTA Y TRES MIL SETENTA Y TRES EUROS CON CUARENTA Y SEIS CENTIMOS (43.073,46 €), más los intereses legales desde la interpelación judicial y el interés del 576.1 de la LEC desde que recaiga sentencia en primera instancia hasta que fuere totalmente ejecutada.

Todo ello con imposición de costas a la demandada."

SEGUNDO.-Frente a la anterior resolución y por la representación procesal de la parte demandada -UNICAJA BANCO SA- se interpuso en tiempo en forma recurso de apelación, se tuvo por interpuesto y, de conformidad con lo establecido en el artículo 461 de la Ley de Enjuiciamiento Civil, se emplazó a las demás partes personadas para que en el plazo de diez días presentaran ante el Juzgado escrito de oposición al recurso o, en su caso, de impugnación de la resolución apelada en lo que le resulte desfavorable.

TERCERO.-La representación procesal de la parte demandante -Dña. Sagrario- presentó escrito de oposición al recurso de apelación interpuesto de contrario. Seguidamente se remitieron los Autos originales a la Audiencia Provincial de Cáceres, previo emplazamiento de las partes por término de diez días.

CUARTO.-Recibidos los autos, registrados en el Servicio Común de Registro y Reparto, pasaron al Servicio Común de Ordenación del Procedimiento, que procedió a incoar el correspondiente Rollo de Apelación y, previos los trámites legales correspondientes, se recibieron en esta Sección Primera de la Audiencia Provincial, pasando al Tribunal para resolver, turnando de ponencia y señalándose para la deliberación, votación y fallo el día 23 de marzo de 2.026.

QUINTO.-En la tramitación de este recurso se han observado las prescripciones legales.

Vistos y siendo Ponente la Ilma. Sra. Magistrada Dña. M.ª Luz Charco Gómez

PRIMERO.- Objeto del Recurso.

En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.

En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.

Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).

No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.

Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.

La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.

En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.

Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.

La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.

Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.

En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.

Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:

Primero.- Prescripción. Error en la apreciación de la prueba: acción planteada responsabilidad civil extracontractual: Mantiene la recurrente que la acción planteada en la demanda es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago. En ningún momento se aduce de contrario otro tipo de acción ni de incumplimiento contractual por parte de la entidad bancaria. Los hechos objeto de demanda acontecieron en fecha 22 de agosto de 2020, la reclamación previa se presentó el 25 de septiembre de 2020 y la demanda es de 10 de mayo de 2023. Ha transcurrido el plazo de 1 año preceptivo por mor del artículo 1968 del Código Civil.

Segundo.- Indefensión. Acceso con clave de usuario y contraseña a la banca a distancia del demandante no acreditado: Indica la recurrente que la sentencia comienza reconociendo como hecho probado que días antes de los cargos no autorizados, el 21 de agosto de 2020, el marido de la actora recibió un SMS en su teléfono móvil y que ello dio origen al engaño.

Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.

Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.

El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.

El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.

Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.

La indefensión y la carga de la prueba: Muestra su disconformidad con la resolución recurrida respecto a la carga de la prueba. Recuerda que el juzgador refiere que la demandada no acredita negligencia grave del cliente. ¿Cómo va a hacerlo? ¿Con qué elementos? La entidad demandada tiene que probar que la operación se ejecutó sin error ni fallo alguno en el sistema y que la operación se ejecutó con un sistema seguro de doble autenticación. No puede acreditar más. Pero tampoco puede hacerlo en este caso ante la inexistencia de prueba.

El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.

Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.

Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.

Tercero.- Incumplimiento del deber de comunicar a la entidad bancaria sin demora la recepción de mensajes aparentemente fraudulentos: Afirma la recurrente que existe otro elemento muy importante en el relato de hechos de la actora que viene a determinar sin duda y en todo caso la negligencia grave de la misma por incumplimiento tanto del contrato de Banca a Distancia como de la propia Ley de Medios de Pago.

La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.

Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.

No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).

Cuarto.- Operación doblemente autenticada sin engaño, ni fallo ni error en el sistema. Error en la apreciación de la prueba: Advierte la recurrente que la segunda autenticación, es decir, las autorizaciones dadas mediante clave OTP fueron recibidas en el móvil de la demandante y así consta acreditado en autos.

Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.

La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.

No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.

Quinto.- Condena en costas. Art 394 LEC : Impugna en todo caso la condena en costas. No solo es conocido que existen diferentes criterios jurisprudenciales respecto a este tipo de demandas, sino que, además, en el caso que nos ocupa y debido a la absoluta inexistencia de prueba por parte de la actora, existirían dudas de hecho y de derecho que motivan su no imposición.

Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.

SEGUNDO.- Prescripción de la acción.

Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.

El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.

TERCERO.- Error en la valoración de la prueba: Sobre la negligencia grave de la demandante y la inexistencia de responsabilidad bancaria.

La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada "SIM swapping".

Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.

No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.

En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que "El proveedor de servicios de pago emisor de un instrumento de pago se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41",y el artículo 44, relativo a la autenticación y ejecución de las operaciones de pago, que "Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago"y que "Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que "(...) el banco es perfectamente consciente que en esta dinámica de contratación, es el dispositivo de telefonía móvil el que habitualmente más se utiliza por los clientes para la realización de estas operaciones on line; no en vano, los bancos facilitan e incentivan su uso mediante la creación de sus propias apps, cuyo uso preconizan y publicitan de forma insistente entre sus clientes. Por eso resulta de todo punto inadmisible que el banco, para exonerarse de responsabilidad, arguya que no es responsable de la seguridad de esos dispositivos, cuando resulta que es el propio banco quien, mediante la creación apps, facilita cuando no incentiva su utilización (de los teléfonos móviles) por los clientes para realizar este tipo de operaciones, sin que conste que el banco, cuando facilita o difunde esta utilización, se preocupe de cual es concretamente el rango o nivel de seguridad que presenta cada uno de los dispositivos de sus clientes a través de los cuales se realizan las operaciones.

Y queremos destacar que, para quedar exento de responsabilidad, el Banco deberá acreditar no sólo que la orden de pago no se vio afectada por un fallo técnico que es en lo que se centra el recurrente, sino tampoco por "otra deficiencia del servicio prestado por el proveedor de servicios de pago."

Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.

No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.

La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos smishing/phishing,cualquiera que sea la modalidad empleada, de difícil detección por persona de formación media; y por otro, el deber de la proveedora del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo (por todas, sentencias de la Audiencia Provincial de Pontevedra (Sección 6ª) de 21 de diciembre de 2021 y de la Audiencia Provincial de Madrid (Sección 20ª) de 20 de mayo de 2022).

En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.

Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre, "la diligencia o negligencia del usuario no pueden ser confrontadas con el sesgo retrospectivo que da el conocimiento final de que las operaciones bancarias se cometieron con fraude. En otras palabras, el patrón de referencia debe ser el de quien toma decisiones en la confianza de que el entorno informático en el que se mueve es el propio de su entidad bancaria. Si no se ha incurrido en una negligencia grave en el primer paso, las decisiones ulteriores deben ser valoradas desde la óptica de quien se cree en un entorno lícito y seguro, y no desde el conocimiento final de que ese entorno resultó ser fraudulento".

La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.

Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.

Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que "Por otra parte, los avances de la tecnología actual hacen relativamente sencillo diseñar sistemas o aplicaciones informáticas idóneas para detectar ciertas anomalías en la prestación de los servicios de pago. Operaciones que, tratándose de empresas o sociedades con un concreto objeto social, pueden calificarse como ordinarias, deben inmediatamente levantar sospechas y dar lugar a una respuesta cuando afectan a personas físicas ajenas a tales actividades. A este respecto, sería suficiente un control automático de determinados factores, como el número y sucesión de operaciones, el intervalo en que se ejecutan, la hora del día, su importe, entidades de destino..., para generar un aviso que reforzara los requisitos de confirmación y minimizara los posibles riesgos. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado. Del mismo modo que el sistema rechazó dos de Bizum por exceder del máximo diario, el proveedor de servicios de pago ha de adoptar las medidas de seguridad que garanticen su correcto funcionamiento y minimicen los riesgos y los efectos nocivos de su materialización".

En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.

CUARTO.- Costas de la instancia.

Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.

El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.

Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que "habrá que apreciar que el caso en lo fáctico resulta dudoso cuando la decantación de los hechos controvertidos y relevantes alegados por una y otra parte se haya revelado, en orden a su fijación en la sentencia, como realmente compleja, es decir, cuando hayan existido dificultades importantes o de consideración de cara a su determinación, pudiendo calificarse la labor de apreciación de las pruebas de especialmente complicada o intensa";añadiendo la sentencia de la Audiencia provincial de Vizcaya de 15 de marzo de 2015 que tales dudas "han de ser fundadas, razonables, basadas en una gran dificultad para determinar, precisar o conocer fuera del proceso judicial la realidad de los hechos fundamento de la pretensión deducida".El fundamento de la excepción radica en que el litigio se presente como inevitable para las partes, pues al no estar claros los hechos determinantes, y a la vista de las fundadas e importantes (serias) dudas existentes sobre ellos, las partes no tengan otro remedio que acudir a la vía judicial para dilucidar la controversia.

La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o victus victori.

Procede, en suma, desestimar el recurso de apelación.

QUINTO.- Costas de la alzada.

La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).

VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:

Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud, CONFIRMAMOSexpresada resolución. Las costas de esta alzada se imponen a la parte apelante.

Contra esta sentencia cabe interponer recurso de casaciónpara ante el tribunal Supremo en el plazo de veinte días desde su notificación si concurre alguno de los motivos previstos para esta clase de recurso.

Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.

Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.

La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.

Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.

Antecedentes

PRIMERO.-Por el Juzgado de 1ª Instancia núm.- 4 de Plasencia, en los Autos núm.- 341/2023, con fecha 29 de abril de 2024, se dictó sentencia cuya parte dispositiva es del tenor literal siguiente:

"Estimo íntegramentela demanda interpuesta por la Procuradora Dña. María Elena Solano Herrero, actuando en nombre y representación de Dña. Sagrario, frente a UNICAJA BANCO, S.A. y, en consecuencia, condeno a la demandada a abonar a la demandante la cantidad de CUARENTA Y TRES MIL SETENTA Y TRES EUROS CON CUARENTA Y SEIS CENTIMOS (43.073,46 €), más los intereses legales desde la interpelación judicial y el interés del 576.1 de la LEC desde que recaiga sentencia en primera instancia hasta que fuere totalmente ejecutada.

Todo ello con imposición de costas a la demandada."

SEGUNDO.-Frente a la anterior resolución y por la representación procesal de la parte demandada -UNICAJA BANCO SA- se interpuso en tiempo en forma recurso de apelación, se tuvo por interpuesto y, de conformidad con lo establecido en el artículo 461 de la Ley de Enjuiciamiento Civil, se emplazó a las demás partes personadas para que en el plazo de diez días presentaran ante el Juzgado escrito de oposición al recurso o, en su caso, de impugnación de la resolución apelada en lo que le resulte desfavorable.

TERCERO.-La representación procesal de la parte demandante -Dña. Sagrario- presentó escrito de oposición al recurso de apelación interpuesto de contrario. Seguidamente se remitieron los Autos originales a la Audiencia Provincial de Cáceres, previo emplazamiento de las partes por término de diez días.

CUARTO.-Recibidos los autos, registrados en el Servicio Común de Registro y Reparto, pasaron al Servicio Común de Ordenación del Procedimiento, que procedió a incoar el correspondiente Rollo de Apelación y, previos los trámites legales correspondientes, se recibieron en esta Sección Primera de la Audiencia Provincial, pasando al Tribunal para resolver, turnando de ponencia y señalándose para la deliberación, votación y fallo el día 23 de marzo de 2.026.

QUINTO.-En la tramitación de este recurso se han observado las prescripciones legales.

Vistos y siendo Ponente la Ilma. Sra. Magistrada Dña. M.ª Luz Charco Gómez

PRIMERO.- Objeto del Recurso.

En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.

En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.

Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).

No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.

Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.

La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.

En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.

Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.

La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.

Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.

En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.

Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:

Primero.- Prescripción. Error en la apreciación de la prueba: acción planteada responsabilidad civil extracontractual: Mantiene la recurrente que la acción planteada en la demanda es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago. En ningún momento se aduce de contrario otro tipo de acción ni de incumplimiento contractual por parte de la entidad bancaria. Los hechos objeto de demanda acontecieron en fecha 22 de agosto de 2020, la reclamación previa se presentó el 25 de septiembre de 2020 y la demanda es de 10 de mayo de 2023. Ha transcurrido el plazo de 1 año preceptivo por mor del artículo 1968 del Código Civil.

Segundo.- Indefensión. Acceso con clave de usuario y contraseña a la banca a distancia del demandante no acreditado: Indica la recurrente que la sentencia comienza reconociendo como hecho probado que días antes de los cargos no autorizados, el 21 de agosto de 2020, el marido de la actora recibió un SMS en su teléfono móvil y que ello dio origen al engaño.

Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.

Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.

El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.

El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.

Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.

La indefensión y la carga de la prueba: Muestra su disconformidad con la resolución recurrida respecto a la carga de la prueba. Recuerda que el juzgador refiere que la demandada no acredita negligencia grave del cliente. ¿Cómo va a hacerlo? ¿Con qué elementos? La entidad demandada tiene que probar que la operación se ejecutó sin error ni fallo alguno en el sistema y que la operación se ejecutó con un sistema seguro de doble autenticación. No puede acreditar más. Pero tampoco puede hacerlo en este caso ante la inexistencia de prueba.

El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.

Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.

Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.

Tercero.- Incumplimiento del deber de comunicar a la entidad bancaria sin demora la recepción de mensajes aparentemente fraudulentos: Afirma la recurrente que existe otro elemento muy importante en el relato de hechos de la actora que viene a determinar sin duda y en todo caso la negligencia grave de la misma por incumplimiento tanto del contrato de Banca a Distancia como de la propia Ley de Medios de Pago.

La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.

Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.

No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).

Cuarto.- Operación doblemente autenticada sin engaño, ni fallo ni error en el sistema. Error en la apreciación de la prueba: Advierte la recurrente que la segunda autenticación, es decir, las autorizaciones dadas mediante clave OTP fueron recibidas en el móvil de la demandante y así consta acreditado en autos.

Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.

La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.

No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.

Quinto.- Condena en costas. Art 394 LEC : Impugna en todo caso la condena en costas. No solo es conocido que existen diferentes criterios jurisprudenciales respecto a este tipo de demandas, sino que, además, en el caso que nos ocupa y debido a la absoluta inexistencia de prueba por parte de la actora, existirían dudas de hecho y de derecho que motivan su no imposición.

Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.

SEGUNDO.- Prescripción de la acción.

Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.

El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.

TERCERO.- Error en la valoración de la prueba: Sobre la negligencia grave de la demandante y la inexistencia de responsabilidad bancaria.

La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada "SIM swapping".

Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.

No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.

En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que "El proveedor de servicios de pago emisor de un instrumento de pago se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41",y el artículo 44, relativo a la autenticación y ejecución de las operaciones de pago, que "Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago"y que "Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que "(...) el banco es perfectamente consciente que en esta dinámica de contratación, es el dispositivo de telefonía móvil el que habitualmente más se utiliza por los clientes para la realización de estas operaciones on line; no en vano, los bancos facilitan e incentivan su uso mediante la creación de sus propias apps, cuyo uso preconizan y publicitan de forma insistente entre sus clientes. Por eso resulta de todo punto inadmisible que el banco, para exonerarse de responsabilidad, arguya que no es responsable de la seguridad de esos dispositivos, cuando resulta que es el propio banco quien, mediante la creación apps, facilita cuando no incentiva su utilización (de los teléfonos móviles) por los clientes para realizar este tipo de operaciones, sin que conste que el banco, cuando facilita o difunde esta utilización, se preocupe de cual es concretamente el rango o nivel de seguridad que presenta cada uno de los dispositivos de sus clientes a través de los cuales se realizan las operaciones.

Y queremos destacar que, para quedar exento de responsabilidad, el Banco deberá acreditar no sólo que la orden de pago no se vio afectada por un fallo técnico que es en lo que se centra el recurrente, sino tampoco por "otra deficiencia del servicio prestado por el proveedor de servicios de pago."

Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.

No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.

La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos smishing/phishing,cualquiera que sea la modalidad empleada, de difícil detección por persona de formación media; y por otro, el deber de la proveedora del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo (por todas, sentencias de la Audiencia Provincial de Pontevedra (Sección 6ª) de 21 de diciembre de 2021 y de la Audiencia Provincial de Madrid (Sección 20ª) de 20 de mayo de 2022).

En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.

Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre, "la diligencia o negligencia del usuario no pueden ser confrontadas con el sesgo retrospectivo que da el conocimiento final de que las operaciones bancarias se cometieron con fraude. En otras palabras, el patrón de referencia debe ser el de quien toma decisiones en la confianza de que el entorno informático en el que se mueve es el propio de su entidad bancaria. Si no se ha incurrido en una negligencia grave en el primer paso, las decisiones ulteriores deben ser valoradas desde la óptica de quien se cree en un entorno lícito y seguro, y no desde el conocimiento final de que ese entorno resultó ser fraudulento".

La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.

Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.

Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que "Por otra parte, los avances de la tecnología actual hacen relativamente sencillo diseñar sistemas o aplicaciones informáticas idóneas para detectar ciertas anomalías en la prestación de los servicios de pago. Operaciones que, tratándose de empresas o sociedades con un concreto objeto social, pueden calificarse como ordinarias, deben inmediatamente levantar sospechas y dar lugar a una respuesta cuando afectan a personas físicas ajenas a tales actividades. A este respecto, sería suficiente un control automático de determinados factores, como el número y sucesión de operaciones, el intervalo en que se ejecutan, la hora del día, su importe, entidades de destino..., para generar un aviso que reforzara los requisitos de confirmación y minimizara los posibles riesgos. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado. Del mismo modo que el sistema rechazó dos de Bizum por exceder del máximo diario, el proveedor de servicios de pago ha de adoptar las medidas de seguridad que garanticen su correcto funcionamiento y minimicen los riesgos y los efectos nocivos de su materialización".

En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.

CUARTO.- Costas de la instancia.

Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.

El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.

Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que "habrá que apreciar que el caso en lo fáctico resulta dudoso cuando la decantación de los hechos controvertidos y relevantes alegados por una y otra parte se haya revelado, en orden a su fijación en la sentencia, como realmente compleja, es decir, cuando hayan existido dificultades importantes o de consideración de cara a su determinación, pudiendo calificarse la labor de apreciación de las pruebas de especialmente complicada o intensa";añadiendo la sentencia de la Audiencia provincial de Vizcaya de 15 de marzo de 2015 que tales dudas "han de ser fundadas, razonables, basadas en una gran dificultad para determinar, precisar o conocer fuera del proceso judicial la realidad de los hechos fundamento de la pretensión deducida".El fundamento de la excepción radica en que el litigio se presente como inevitable para las partes, pues al no estar claros los hechos determinantes, y a la vista de las fundadas e importantes (serias) dudas existentes sobre ellos, las partes no tengan otro remedio que acudir a la vía judicial para dilucidar la controversia.

La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o victus victori.

Procede, en suma, desestimar el recurso de apelación.

QUINTO.- Costas de la alzada.

La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).

VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:

Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud, CONFIRMAMOSexpresada resolución. Las costas de esta alzada se imponen a la parte apelante.

Contra esta sentencia cabe interponer recurso de casaciónpara ante el tribunal Supremo en el plazo de veinte días desde su notificación si concurre alguno de los motivos previstos para esta clase de recurso.

Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.

Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.

La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.

Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.

Fundamentos

PRIMERO.- Objeto del Recurso.

En la demanda rectora del presente procedimiento la parte actora -Dña. Sagrario- acciona frente a UNICAJA BANCO SA en reclamación de la cantidad de 43.073,46€, que es el importe a que ascendieron las operaciones fraudulentas de las que fue víctima aquélla los días 24 y 25 de agosto de 2020.

En apoyo de su pretensión refiere que Dña. Sagrario, junto a su esposo D. Santiago, son clientes de la entidad demandada, UNICAJA BANCO SA (antes LIBERBANK SA). Entre los contratos suscritos, la actora era titular de la cuenta corriente abierta en LIBERBANK bajo el número NUM000 (actualmente, tras la fusión, UNICAJA NUM001), con tarjeta asociada a dicha cuenta núm.- NUM002 fecha 22 de agosto de 2020 la citada cuenta contaba con un saldo inicial de 43.575,28€.

Se indica que con fecha 21 de agosto de 2020 el marido de la actora, D. Santiago, recibió un SMS en su teléfono móvil con la identificación y logotipo de Liberbank, en el que se le indicaba que había recibido una transferencia en su cuenta y para acceder a dicha transferencia debía clicar en un enlace anexo al mensaje. Al pulsar en el enlace le apareció una página web idéntica a la de la entidad bancaria LIBERBANK, en la que le solicitaban sus claves de acceso (nombre de usuario y contraseña).

No volvieron a saber nada más hasta que el 27 de agosto de 2020 la actora recibe una llamada de Liberbank advirtiéndole de que se habían observado movimientos extraños en su cuenta. Que al acudir al cajero y actualizar su cartilla, comprobó que se habían ido produciendo distintas operaciones no autorizadas, incluso con algún abono desconocido, resultando un saldo en cuenta de -16,00€ a fecha 25 de agosto de 2020. Que ante estos hechos la demandante interpuso denuncia de forma inmediata ante la Policía Nacional de Plasencia, dando lugar a las Diligencias Previas de Procedimiento Abreviado núm.- 72/2021, seguidas ante el Juzgado de Primera Instancia núm.- 2 de Plasencia.

Concluye manifestando que nos encontramos ante cargos indebidos, de los que se desconoce autoría y destino de las distintas disposiciones, las cuales han consistido fundamentalmente en numerosos reintegros en diferentes cajeros automáticos, transferencias bancarias por diferentes importes (15.000€, 5.000€, u otras cantidades) e incluso la emisión de una transferencia para la compra de un vehículo matrícula NUM003 o la suscripción de un préstamo personal por importe de 1.500€. En ninguna de estas operaciones intervino la demandante, habiéndose realizado con absoluta normalidad por la entidad bancaria, sin ningún tipo de control.

La entidad financiera demandada, tras excepcionar en primer lugar falta de litisconsorcio pasivo necesario o, subsidiariamente, intervención provocada, opone prescripción de la acción ejercitada, aduciendo que la acción entablada lo es de responsabilidad extracontractual ex Real Decreto Ley 19/2018 de Servicios de Pago; responsabilidad por acciones derivadas de culpa o negligencia que prescribe por el transcurso de un año conforme dispone el artículo 1968 del Código Civil. En el caso, y si bien es cierto que los hechos se produjeron en agosto de 2020 y que se formuló reclamación previa el 25 de septiembre de 2020, también lo es que la demanda no se interpone hasta el 10 de mayo de 2023, por lo que la acción estaba prescrita.

En cuanto a la cuestión de fondo alega indefensión al entender que falta el relato sobre el acceso a claves de usuario y contraseña. No se niega que el marido de la actora haya sido víctima de un presunto e inicial acto fraudulento de obtención de claves de usuario y contraseña de acceso a su banca a distancia a través de un mensaje y enlace, al que accedió; pero no lo aporta, por lo que no se puede acreditar la falta de suficiencia del engaño y, en su virtud, su grado de responsabilidad en dicho acto. Tampoco está acreditado el envío del mensaje, ni su contenido, ni el tipo de enlace, siquiera si entró en el mismo; podríamos estar ante un supuesto de descuido o simplemente que las claves de acceso las tuviera anotadas en los datos de la propia SIM, lo que implicaría una falta de custodia.

Por lo que hace al duplicado de la tarjeta SIM del móvil, la demandada esgrime que la seguridad del banco ha permanecido intacta, la que ha fallado ha sido la seguridad del cliente con su tarjeta SIM y con su compañía de teléfono quien facilitó el duplicado de la SIM a un tercero. En definitiva, la primera negligencia lo fue del cliente cuando pinchó al recibir el SMS, no siendo responsable la entidad bancaria del duplicado de la tarjeta SIM.

La sentencia dictada en la instancia estima la demanda y condena al banco demandado a pagar a la actora la cantidad de 43.073,46€, más intereses legales desde la interpelación judicial y el interés del artículo 576.1 de la Ley de Enjuiciamiento Civil desde la sentencia de primera instancia hasta su completa ejecución. Impone a la demandada el pago de las costas procesales.

Considera el juzgador de instancia, tras rechazar la excepción de litisconsorcio pasivo necesario (e igualmente la intervención provocada) y explicar que la acción ejercitada -de responsabilidad por incumplimiento de contrato de servicios de caja, tarjeta (...)- no se encuentra prescrita, que la prueba practicada demuestra que la demandante fue víctima de un engaño tramado por terceras personas que, tras acceder fraudulentamente a los datos y claves de acceso de la cuenta bancaria, extrajeron los fondos de la misma. No puede pretenderse que una persona con conocimientos medios de los sistemas bancarios esté obligado a detectar el engaño del que está siendo víctima, razón por la que no puede considerarse negligente la conducta de la demandante. Consta acreditado, como explicó el perito, que hubo grandes disposiciones en un tiempo record, lo que debería haber detectado la entidad. Las conclusiones del informe policial ponen de manifiesto: (i) el uso de múltiples empresas de telefonía tanto en territorio nacional como extranjero, utilizando diversos métodos de conexión para acceder a la banca online e incluso en la apertura de cuentas simuladas a nombre de los afectados; (ii) la anulación de la tarjeta SIM de la denunciante, asociada a su legitima cuenta bancaria, realizándose un duplicado de la misma en Ibiza sin constar datos de la persona que efectuó y/o solicitó este duplicado, imprescindible para hacer las transacciones desde la banca online y gestionar los posibles avisos emitidos por la entidad Liberbank; (iii) que pese a que la cuenta bancaria de la denunciante tuviera asignada un límite de operatividad para el reintegro de efectivo desde cajeros automáticos, los autores pudieron superar el mismo, realizándose hasta treinta y tres por un montante total de 30.500€; y (iv) que se operó de manera ilícita e inusual con la cuenta bancaria de la denunciante sin que los servicios de seguridad de la entidad detectasen o bloqueasen la misma.

En definitiva, la demandada no acredita negligencia grave del cliente; no se acredita el deber de información, alertar de las estafas bancarias; y no se establecen garantías bancarias. El fraude se produjo porque fallaron las medidas de seguridad.

Frente a dicha resolución se alza en apelación la parte demandada alegando -en breve síntesis- los siguientes motivos:

Primero.- Prescripción. Error en la apreciación de la prueba: acción planteada responsabilidad civil extracontractual: Mantiene la recurrente que la acción planteada en la demanda es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago. En ningún momento se aduce de contrario otro tipo de acción ni de incumplimiento contractual por parte de la entidad bancaria. Los hechos objeto de demanda acontecieron en fecha 22 de agosto de 2020, la reclamación previa se presentó el 25 de septiembre de 2020 y la demanda es de 10 de mayo de 2023. Ha transcurrido el plazo de 1 año preceptivo por mor del artículo 1968 del Código Civil.

Segundo.- Indefensión. Acceso con clave de usuario y contraseña a la banca a distancia del demandante no acreditado: Indica la recurrente que la sentencia comienza reconociendo como hecho probado que días antes de los cargos no autorizados, el 21 de agosto de 2020, el marido de la actora recibió un SMS en su teléfono móvil y que ello dio origen al engaño.

Este hecho, según la demandada apelante, tiene dos graves derivadas. La primera: no aporta mensaje alguno.

Dice igualmente que en aquel mensaje se le informaba de que había recibido una transferencia y que debía entrar en un enlace para acceder a dicha transferencia. Tampoco está acreditado de manera alguna.

El segundo hecho cierto que se deriva de su relato es que transcurrieron seis días sin que ni el marido de la actora ni la actora contactaran con su banco para interesarse por dicha transferencia que por lo visto había recibido. Esto no solo es extraño sino gravemente negligente.

El relato de la demandante son presunciones que efectivamente pueden darse como ciertas, pero ello no obsta a comprender que la inexistencia de prueba cercena totalmente la capacidad de la entidad demandada para cuestionar siquiera la negligencia o el grado de imprudencia de la actora, o en este caso, del marido de la actora en esta su inicial actuación, es decir, en el momento en el que accedió a un enlace para visionar una supuesta transferencia que había recibido.

Lo único que se puede dar por cierto es que la cliente facilitó sus claves de usuario y contraseña a un tercero con las que pudo acceder a su Banca a Distancia, y ello sin que la entidad bancaria pueda a la vista de la inexistencia de prueba documental alguna, defenderse respecto de la actitud más o menos negligente de esta actuación.

La indefensión y la carga de la prueba: Muestra su disconformidad con la resolución recurrida respecto a la carga de la prueba. Recuerda que el juzgador refiere que la demandada no acredita negligencia grave del cliente. ¿Cómo va a hacerlo? ¿Con qué elementos? La entidad demandada tiene que probar que la operación se ejecutó sin error ni fallo alguno en el sistema y que la operación se ejecutó con un sistema seguro de doble autenticación. No puede acreditar más. Pero tampoco puede hacerlo en este caso ante la inexistencia de prueba.

El principio de la carga de la prueba tiene en nuestro ordenamiento jurídico un carácter sumamente subsidiario en el sentido que sólo entra en juego cuando no se hubiese apreciado prueba en la sentencia, y su finalidad es la de imputar su falta a quien hubiera debido aportarla. La carga de la prueba prevé en quién recaen las consecuencias de la falta de prueba de hechos base de las pretensiones alegadas: no ordena quién debe probar y qué debe probar, sino que la parte sufre las consecuencias de la falta de prueba de los hechos que constituyen el fundamento de su pretensión.

Lo que la entidad demandada debe y puede acreditar es que las operaciones se ordenaron y autorizaron desde la Banca a Distancia del cliente, con su usuario y sin fallo ni error alguno en el sistema.

Para acreditar la realidad o práctica del "phising" entiende aplicable el artículo 217.7 LEC. Cita e invoca la sentencia de la Audiencia Provincial de Burgos (Sección 3ª) núm.- 242/2008, de 23 de julio.

Tercero.- Incumplimiento del deber de comunicar a la entidad bancaria sin demora la recepción de mensajes aparentemente fraudulentos: Afirma la recurrente que existe otro elemento muy importante en el relato de hechos de la actora que viene a determinar sin duda y en todo caso la negligencia grave de la misma por incumplimiento tanto del contrato de Banca a Distancia como de la propia Ley de Medios de Pago.

La actora reconoce que después de que su marido recibiera supuestamente un mensaje fraudulento con un enlace al que accedió el 22 de agosto de 2020 donde también supuestamente se le informaba de una transferencia que le habían realizado, ni se comunicaron con la entidad bancaria por ningún medio, siendo el propio banco Unicaja quien contacta con la cliente el 27 de agosto para advertirle de movimientos extraños en su cuenta corriente.

Es obligación del cliente, además de las propias de confidencialidad y custodia, la de comunicarse única y exclusivamente con el soporte de Atención al Cliente a través del teléfono de contacto del mismo para advertir de cualquier incidencia.

No solo incumplió los términos del contrato sino la propia Ley de Medios de Pago (artículo 41).

Cuarto.- Operación doblemente autenticada sin engaño, ni fallo ni error en el sistema. Error en la apreciación de la prueba: Advierte la recurrente que la segunda autenticación, es decir, las autorizaciones dadas mediante clave OTP fueron recibidas en el móvil de la demandante y así consta acreditado en autos.

Otra cosa es que las reciba un tercero que se ha hecho con un duplicado de la tarjeta SIM de su móvil.

La entidad bancaria ha acreditado lo que se le exige la Ley de Medios de Pago y la Directiva Europea, que la operación de pago ordenada desde su Banca a Distancia, es decir, utilizando sus claves de usuario y contraseña, que fue autenticada por el dispositivo móvil de la actora a través de una copia de la tarjeta SIM, operaciones todas ellas registradas con exactitud y contabilizadas sin fallo técnico o cualquier otra deficiencia.

No cabe olvidar que fue la propia entidad bancaria quien contactó con la cliente para advertirle.

Quinto.- Condena en costas. Art 394 LEC : Impugna en todo caso la condena en costas. No solo es conocido que existen diferentes criterios jurisprudenciales respecto a este tipo de demandas, sino que, además, en el caso que nos ocupa y debido a la absoluta inexistencia de prueba por parte de la actora, existirían dudas de hecho y de derecho que motivan su no imposición.

Al recurso se opuso la parte demandante, solicitando la confirmación de la sentencia.

SEGUNDO.- Prescripción de la acción.

Insiste la recurrente que la acción planteada es claramente la acción de daños y perjuicios por responsabilidad extracontractual derivada de la Ley de Servicios y Medios de Pago, por lo que la misma estaba prescrita al haber transcurrido un año por mor del artículo 1968 del Código Civil.

El motivo no puede ser acogido. La acción ejercitada no es otra que la acción de responsabilidad contractual por los daños y perjuicios causados por el incumplimiento de las obligaciones asumidas por la demandada en el contrato de banca a distancia y en el contrato de cuenta corriente y/o depósito titularidad de la demandante, lo que significa que el plazo de prescripción es el de 5 años del artículo 1964 del Código Civil, tal y como resolvió la sentencia impugnada.

TERCERO.- Error en la valoración de la prueba: Sobre la negligencia grave de la demandante y la inexistencia de responsabilidad bancaria.

La cuestión que se trae a esta alzada en el presente recurso de apelación se centra en determinar si -como sostiene el banco apelante- el comportamiento seguido por el cliente de banca digital debe ser calificado de negligente, con la gravedad y entidad suficiente para hacerle responder del perjuicio sufrido o si, por el contrario, del citado perjuicio debe responder la entidad bancaria demandada, en el caso Unicaja Banco SA. Dicho de otro modo, se trata de determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

En el caso concreto la actuación fraudulenta consistió, conforme al relato de hechos de la demanda, en una suplantación de identidad por quienes (delincuentes) duplicaron la tarjeta SIM del esposo de la perjudicada, accediendo a la información confidencial almacenada en ella y tomando el control de su banca digital, en lo que se conoce como una modalidad de estafa denominada "SIM swapping".

Reiteramos, en cuanto a la normativa aplicable, lo expuesto por la sentencia de instancia en el sentido de que el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, establece un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga probatoria, al presumirse la falta de autorización si el titular lo niega, como sucede en el caso concreto. Este sistema de responsabilidad civil solo cesa cuando conforme a lo establecido en el artículo 46, el cliente ha actuado fraudulentamente o con negligencia grave a la hora de aplicar los medios razonables de protección de seguridad personalizados de que haya sido provisto, o en el caso de que no haya comunicado a la entidad el pago no autorizado, en cuanto tenga conocimiento del mismo, siempre y cuando la entidad disponga de un sistema de comunicación adecuado, gratuito y disponible, en todo momento, que le permita al usuario del servicio efectuar la comunicación de la actuación fraudulenta.

No puede perderse de vista que frente al riesgo de fraude es a la entidad bancaria a quien corresponde adoptar todos los medios a su alcance para conseguir la eficacia del sistema, lo que exige que las transacciones se efectúen en un marco de seguridad garantizada por la entidad, de modo que cuando el sistema falla y salvo que concurra grave negligencia o actuación fraudulenta del propio cliente, debe proclamarse la responsabilidad directa de la entidad según la normativa antes mencionada y aplicable al caso.

En efecto, el artículo 42 del mencionado Real Decreto Ley, en cuanto a las obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago, establece que "El proveedor de servicios de pago emisor de un instrumento de pago se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41",y el artículo 44, relativo a la autenticación y ejecución de las operaciones de pago, que "Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago"y que "Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

De ahí que el banco no pueda ofrecer un servicio/sistema online sin adoptar las medidas de seguridad necesarias, pues quien ofrece el servicio debe conocer los riesgos que comporta, debiendo implantar las medidas necesarias para asegurar la autenticación e identidad del ordenante a la hora de prestar su consentimiento, no bastando con simples medidas genéricas de protección y/o avisos estereotipados de cuidados, sino que el deber de diligencia de las entidades financieras exige dotarse de la tecnología antiphising precisa. Conviene tener en cuenta aquí, como indica la Audiencia Provincial de La Rioja (Sección 1ª) en sentencia de 18 de abril de 2024, que "(...) el banco es perfectamente consciente que en esta dinámica de contratación, es el dispositivo de telefonía móvil el que habitualmente más se utiliza por los clientes para la realización de estas operaciones on line; no en vano, los bancos facilitan e incentivan su uso mediante la creación de sus propias apps, cuyo uso preconizan y publicitan de forma insistente entre sus clientes. Por eso resulta de todo punto inadmisible que el banco, para exonerarse de responsabilidad, arguya que no es responsable de la seguridad de esos dispositivos, cuando resulta que es el propio banco quien, mediante la creación apps, facilita cuando no incentiva su utilización (de los teléfonos móviles) por los clientes para realizar este tipo de operaciones, sin que conste que el banco, cuando facilita o difunde esta utilización, se preocupe de cual es concretamente el rango o nivel de seguridad que presenta cada uno de los dispositivos de sus clientes a través de los cuales se realizan las operaciones.

Y queremos destacar que, para quedar exento de responsabilidad, el Banco deberá acreditar no sólo que la orden de pago no se vio afectada por un fallo técnico que es en lo que se centra el recurrente, sino tampoco por "otra deficiencia del servicio prestado por el proveedor de servicios de pago."

Ello quiere decir que el banco debe actuar con la diligencia exigible, que no es sólo la reglamentariamente prevista sino la adecuada a las circunstancias de personas, lugar y tiempo. Entre estas, cobran especial relevancia datos tales como el perfil del cliente, los movimientos inusuales, los importes dispuestos, la hora en que se hace la operación, etc.

No obstante, el proveedor de servicios de pago podrá quedar exento de responsabilidad, ya lo hemos dicho, si prueba que el suceso se produjo por la actuación dolosa o gravemente negligente del ordenante.

La negligencia grave del usuario como causa de exoneración de la responsabilidad de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en sentido restrictivo; estableciendo en su considerando 72 que "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Pues bien, interpretando lo anterior la doctrina jurisprudencial ha venido proclamando que la negligencia que determina la responsabilidad del cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, más no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Pero, es más, como parámetro del actuar negligente podrá acudirse también al artículo 1104 del Código Civil, que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Debiéndose destacar, por un lado, la complejidad y grado de perfección que presenta en la actualidad los métodos smishing/phishing,cualquiera que sea la modalidad empleada, de difícil detección por persona de formación media; y por otro, el deber de la proveedora del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo (por todas, sentencias de la Audiencia Provincial de Pontevedra (Sección 6ª) de 21 de diciembre de 2021 y de la Audiencia Provincial de Madrid (Sección 20ª) de 20 de mayo de 2022).

En el supuesto enjuiciado, si los hechos se produjeron tal y como se relatan en el escrito de demanda, y no hay razón para pensar que ocurrieron de otra forma distinta dada la falta de prueba en tal sentido, difícilmente puede calificarse de negligencia grave la conducta seguida por el cliente y esposo de la perjudicada de atender al requerimiento de las claves de acceso (nombre de usuario y contraseña), lo que en definitiva vino a ser la vía que permitió al/los defraudador/es conseguir los datos necesarios para llevar a cabo la defraudación, dada la apariencia de autenticidad que presentaba la página web a la que accedió al pinchar el enlace. Debe tenerse presente que con la técnica empleada (en cualesquiera de las modalidades de smishing/phising) se generó una apariencia de veracidad en el mensaje y/o requerimiento recibido, por lo que cualquier persona con formación media y con un uso ordinario de la banca digital hubiera reaccionado de igual manera en que lo hizo el esposo de la actora, más aún en el contexto indicado por la demandante de proceso de fusión con otra entidad bancaria, con los consiguientes cambios y modificaciones en los servicios, entre otros, de banca digital; esto justificaría también que la demandante no hubiera puesto en conocimiento de la entidad el mensaje recibido, máxime cuando se estaba en la creencia de su veracidad.

Como advierte la Audiencia Provincial de Asturias (Sección 4ª) en su sentencia núm.- 450/2024, de 23 de octubre, "la diligencia o negligencia del usuario no pueden ser confrontadas con el sesgo retrospectivo que da el conocimiento final de que las operaciones bancarias se cometieron con fraude. En otras palabras, el patrón de referencia debe ser el de quien toma decisiones en la confianza de que el entorno informático en el que se mueve es el propio de su entidad bancaria. Si no se ha incurrido en una negligencia grave en el primer paso, las decisiones ulteriores deben ser valoradas desde la óptica de quien se cree en un entorno lícito y seguro, y no desde el conocimiento final de que ese entorno resultó ser fraudulento".

La recurrente argumenta, en todo caso, que las operaciones fueron debidamente autenticadas, registradas con exactitud y contabilizadas, y que no se produjo ningún fallo técnico u otras deficiencias vinculadas al servicio de banca a distancia que afectara a tales operaciones.

Ahora bien, conforme a la legislación indicada y la jurisprudencia que la interpreta, no basta con que la entidad operadora del servicio de pago haya autenticado la operación, la haya registrado y contabilizado, y acreditado que no se ha producido ningún fallo técnico, sino que debe asegurarse de que la operación es legítima, y esa seguridad no basta con los sistemas genéricos que pueda haber establecido la entidad, sino que debe asegurarse en el caso concreto, lo que evidentemente no ha hecho aquí, pues, como se justifica en el informe pericial aportado (documento núm.- 5 de la demanda) y explicado por su autor, solo el número de retiradas de efectivo realizadas, por importes similares, en los mismos cajeros automáticos, y en cortos periodos de tiempo (9000€ en 8 minutos y 18.200€ en 28 minutos), revelan una operativa claramente fraudulenta que, sin embargo, los servicios de seguridad de la entidad no detectaron y, por ende, no contactaron con su cliente ni aplicaron bloqueo ni límite de retirada alguno. El mero hecho de que dos días después (27 de agosto de 2020) la entidad advierta al cliente de que se han observado movimientos extraños en su cuenta es significativo de la deficiencia en el servicio prestado.

Con relación a esto la sentencia del Tribunal Supremo núm.- 571/2025, de 9 de abril (Rec. 1151/2023), señala que "Por otra parte, los avances de la tecnología actual hacen relativamente sencillo diseñar sistemas o aplicaciones informáticas idóneas para detectar ciertas anomalías en la prestación de los servicios de pago. Operaciones que, tratándose de empresas o sociedades con un concreto objeto social, pueden calificarse como ordinarias, deben inmediatamente levantar sospechas y dar lugar a una respuesta cuando afectan a personas físicas ajenas a tales actividades. A este respecto, sería suficiente un control automático de determinados factores, como el número y sucesión de operaciones, el intervalo en que se ejecutan, la hora del día, su importe, entidades de destino..., para generar un aviso que reforzara los requisitos de confirmación y minimizara los posibles riesgos. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado. Del mismo modo que el sistema rechazó dos de Bizum por exceder del máximo diario, el proveedor de servicios de pago ha de adoptar las medidas de seguridad que garanticen su correcto funcionamiento y minimicen los riesgos y los efectos nocivos de su materialización".

En definitiva, no puede estimarse que la entidad demandada haya actuado con diligencia debida.

CUARTO.- Costas de la instancia.

Considera la recurrente que la existencia de diferente s criterios jurisprudenciales, además de una absoluta inexistencia de prueba por parte de la actora, justifica la aplicación de la excepción contemplada en el artículo 394.1 de la Ley de Enjuiciamiento Civil de serias dudas de hecho y de derecho.

El artículo 394.1 de la Ley de Enjuiciamiento Civil consagra el principio del vencimiento objetivo, aunque contemplando como excepción para la no imposición de las costas de la instancia la existencia de serias dudas de hecho o de derecho.

Ahora bien, la excepción que prevé el referido artículo al principio general del vencimiento objetivo se configura con un ámbito más restringido para el arbitrio judicial, ya que no permite apreciar cualquier "circunstancia" excepcional sino que la Ley impone la necesidad de considerar la existencia de dudas serias y objetivas sobre la solución del litigio, al margen del enfoque subjetivo que del mismo hagan las partes, exigiéndose que tales dudas se basen en la jurisprudencia habida sobre casos similares cuando afecten a su vertiente jurídica. Y respecto a la vertiente fáctica, la sentencia de la Audiencia Provincial de Salamanca de fecha 29 de septiembre de 2004 señala que "habrá que apreciar que el caso en lo fáctico resulta dudoso cuando la decantación de los hechos controvertidos y relevantes alegados por una y otra parte se haya revelado, en orden a su fijación en la sentencia, como realmente compleja, es decir, cuando hayan existido dificultades importantes o de consideración de cara a su determinación, pudiendo calificarse la labor de apreciación de las pruebas de especialmente complicada o intensa";añadiendo la sentencia de la Audiencia provincial de Vizcaya de 15 de marzo de 2015 que tales dudas "han de ser fundadas, razonables, basadas en una gran dificultad para determinar, precisar o conocer fuera del proceso judicial la realidad de los hechos fundamento de la pretensión deducida".El fundamento de la excepción radica en que el litigio se presente como inevitable para las partes, pues al no estar claros los hechos determinantes, y a la vista de las fundadas e importantes (serias) dudas existentes sobre ellos, las partes no tengan otro remedio que acudir a la vía judicial para dilucidar la controversia.

La aplicación de la anterior doctrina al caso de autos conduce a la desestimación del motivo, como lo evidencia la desestimación íntegra de la demanda. En efecto, la sentencia de instancia desgrana en el fundamento jurídico quinto todos los aspectos y vertientes de la cuestión discutida a la luz de la prueba practicada, sin que a lo largo de la fundamentación se aprecie elemento o razón alguna susceptible de generar dudas -en el sentido y con el rigor que exige la doctrina jurisprudencial- para justificar la excepción al principio del vencimiento objetivo o victus victori.

Procede, en suma, desestimar el recurso de apelación.

QUINTO.- Costas de la alzada.

La desestimación del recurso de apelación conlleva la imposición de las costas de esta alzada a la parte apelante ( artículo 398.1 de la Ley de Enjuiciamiento Civil en su redacción anterior al Real Decreto 6/2023, al tratarse de un procedimiento anterior al 20 de marzo de 2024).

VISTOS los artículos citados y demás de general y pertinente aplicación en nombre de S.M. EL REY y por la Autoridad que nos confiere la Constitución Española, pronunciamos el siguiente:

Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud, CONFIRMAMOSexpresada resolución. Las costas de esta alzada se imponen a la parte apelante.

Contra esta sentencia cabe interponer recurso de casaciónpara ante el tribunal Supremo en el plazo de veinte días desde su notificación si concurre alguno de los motivos previstos para esta clase de recurso.

Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.

Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.

La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.

Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.

Fallo

Se desestima el recurso de apelación interpuesto por la representación procesal de UNICAJA BANCO SA contra la sentencia núm.- 166/2024, de 29 de abril, dictada por el Juzgado de Primera Instancia núm.- 4 de Plasencia en autos núm.- 341/2023, de los que este rollo dimana, y en su virtud, CONFIRMAMOSexpresada resolución. Las costas de esta alzada se imponen a la parte apelante.

Contra esta sentencia cabe interponer recurso de casaciónpara ante el tribunal Supremo en el plazo de veinte días desde su notificación si concurre alguno de los motivos previstos para esta clase de recurso.

Y firme que sea esta resolución, comuníquese al juzgado de instancia para su cumplimiento, con devolución de los autos originales, si se hubieran remitido, interesando acuse de recibo a los efectos de archivo del Rollo de la Sala.

Así por esta nuestra sentencia, lo pronunciamos, mandamos y firmamos.

La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutelar o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.

Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.

Fórmate con Colex en esta materia. Ver libros relacionados.