Sentencia Civil 479/2026 ...l del 2026

Última revisión
15/07/2026

Sentencia Civil 479/2026 Audiencia Provincial Civil nº 1 de Girona, Rec. 595/2025 de 15 de abril del 2026

Relacionados:

Tiempo de lectura: 134 min

Orden: Civil

Fecha: 15 de Abril de 2026

Tribunal: Audiencia Provincial Civil nº 1 de Girona

Ponente: REBECA GONZALEZ MORAJUDO

Nº de sentencia: 479/2026

Núm. Cendoj: 17079370012026100470

Núm. Ecli: ES:APGI:2026:879

Núm. Roj: SAP GI 879:2026

Resumen:
Responsabilidad civil del proveedor de servicios de pago. Banca electrónica. Defraudación tipo phishing.

Encabezamiento

Secció núm. 01 Civil de l'Audència Provincial Girona (UPSD AP Civil Sec. 01)

Plaza Josep Maria Lidón Corbí, 1, No informado - Girona - C.P.: 17001

TEL.: 972942368

EMAIL:upsd.aps1.girona@xij.gencat.cat

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 1663000012059525

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario:

Concepto: 1663000012059525

N.I.G.: 1707942120240083656

Recurso de apelación 595/2025 -1-B

Materia: Apelación civil

Órgano de origen:Sección Civil del TI de Girona. Plaza nº 2

Procedimiento de origen:Procedimiento ordinario 537/2024

Parte recurrente/Solicitante: Angustia

Procurador/a: Ma. Àngels Vila Reyner

Abogado/a: Ladislao Perez Vallmajo

Parte recurrida: ARQUIA BANCA SA

Procurador/a: Pere Ferrer Ferrer

Abogado/a: MARIA LUCIA RODRIGUEZ DUQUE

SENTENCIA Nº 479/2026

Magistrados/Magistradas:

Maria Loreto Campuzano Caballero

Rebeca González Morajudo

Pablo Izquierdo Blanco

En la ciudad de Girona a 15 de abril de 2026.

VISTOS, en grado de apelación, ante la Sección Primera de esta Audiencia Provincial, los presentes autos de Procedimiento ordinario 537/2024 -C seguidos por Sección civil del Tribunal de Instancia de Girona. Plaza nº2. a instancia de Dña. Angustia contra ARQUIA BANCA SA los cuales penden ante esta Sala en virtud del recurso de apelación interpuesto por la parte actora contra la sentencia dictada en los mismos el día 31 de enero de 2025 por la Sra. Juez del expresado Tribunal.

PRIMERO. -La parte dispositiva de la resolución apelada es del tenor literal siguiente:

" Que DESESTIMO la demanda interpuesta por Angustia

contra ARQUIA BANK S.A., absolviendo a la demandada de todos los

pedimentos contenidos en la demanda, con imposición de costas a la parte

demandante."

SEGUNDO. -Contra la anterior sentencia se interpuso recurso de apelación por la parte actora mediante su escrito motivado, dándose traslado a la contraria y elevándose las actuaciones a esta Audiencia Provincial.

TERCERO. -Por providencia se señaló para la deliberación, votación y fallo el día 25.3.26.

CUARTO. -En el presente procedimiento se han observado y cumplido las prescripciones legales.

VISTO, siendo Ponente la Ilma. Sra. Magistrado Dña. REBECA GONZALEZ MORAJUDO.

PRIMERO. - Planteamiento del litigio. Pretensiones de las partes.

Planteó la representación procesal de Dña. Angustia, parte actora, recurso de apelación frente a la sentencia identificada en los antecedentes de esta resolución.

La sentencia de instancia desestimó la demanda de reclamación de la parte actora dirigida a su entidad bancaria respecto del importe de las operaciones que se le cargaron a su cuenta por una actuación fraudulenta de un tercero, conocida como "phising", al considerar que había concurrido negligencia activa del cliente al facilitar los códigos de uso personal e intransferible para el cierre de las operaciones fraudulentas realizadas (3 bizum y 4 compras).

Frente a la indicada resolución se alza la recurrente, parte demandante, planteando, como motivos de apelación:

1º.- Error en la valoración de la prueba. En particular de los siguientes extremos, a saber: la calificación de "negligencia grave" atribuida a la actora; la errónea consideración de que la notificación de los hechos se realizó de forma tardía y, finalmente, la conclusión de que no existieron fallos en la seguridad de la entidad bancaria.

2º.- Responsabilidad de la entidad bancaria por no adoptar las medidas de seguridad suficientes para prevenir el fraude.

Al recurso de apelación se opuso la parte actora, quien solicitó la confirmación de la sentencia recurrida.

SEGUNDO. - De los hechos relevantes y acreditados en el procedimiento. Posiciones de las partes

I. Hechos relevantes y acreditados de interés en la alzada:

- En el momento de los hechos que han dado origen a este procedimiento, la actora, de 75 años de edad, era titular, por lo que aquí interesa, de la Cuenta bancaria número NUM000 de la entidad bancaria demandada y titular de la tarjeta MASTER CARD con número NUM001. (doc.2 de la demanda y de la contestacion.)

- En fecha 1/11/2023, relata la actora en la demanda que recibió y atendió una llamada del número de teléfono NUM002 (16:46 horas) efectuada por una persona que llamaba en nombre de ARQUIA BANCA.

El sujeto identificó perfectamente a la demandante con nombre, apellidos y DNI , dando cuenta del conocimiento de datos personales bancarios tales como la cuenta bancaria. A continuación, dicha persona le indicó que habían detectado que alguien había intentado realizar movimientos en la cuenta y que recibiría distintos mensajes de texto para poder solventar el problema y que ella debería darle el código de referencia que recibiría de cada uno de ellos, todo para poder anular las transacciones que habían detectado que se habían efectuado a través de su cuenta. ( todo ello ha quedado acreditado por razón de la testifical practicada en el plenario y la documental acompañada a la demanda consistente en denuncia ante los MMEE y doc.7 de la demanda, que entre otros datos , especifica la llamada recibida)

- Como consecuencia de lo expuesto, se realizaron diversas transacciones con cargo a la cuenta de la actora, en concreto:

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023 por importe de 1.239,00€.

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 1.434,00€.

? Movimiento a favor de del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 2.239,15€ (cantidad de 2.218,00€ más intereses, 21,15 euros.)

? BIZUM por importe de 500,00€ a favor de Anton.

? BIZUM por importe de 449,00€ a favor de Anton.

? BIZUM por importe de 250,00€ a favor de Anton.

? Movimientos diversos (6) a favor de Apple.com/Bill por importe de 19,99€

? Movimiento con referencia ZEN.COM UAB por importe de 922,50€. ( Vilnius)

? Movimiento (2) de 15 euros de movistar.

Estos movimientos no se discuten por la parte demandada.

- En fecha 2/11/2023 se procedió a interponer la denuncia correspondiente ante la Policía Mossos d'Esquadra. ( doc.3 de la demanda.)

- Que se efectuaron reclamaciones telefónicas con la entidad bancaria demandada por parte del hijo de la actora advirtiendo de lo sucedido e incluso solicitando la anulación de las transacciones dado el breve tiempo transcurrido. Como consecuencia de dichas reclamaciones, la entidad bancaria devolvió en fecha 15.11.23 y 20.11.23, respectivamente, los importes de los 6 movimientos a favor de Apple.com/Bill por importe de 19,99€ cada uno y dos movimientos de 15 euros de movistar. ( doc.5 de la contestacion a la demanda.)

- En fecha 9.11.23 la empresa WORTEN, acusa recibo de la reclamación efectuada por la actora. ( doc.9 de la demanda.)

- En fecha 16.11.23 se remitió burofax de reclamación de la devolución de importes a la entidad bancaria (Servicio de Atención al cliente de Arquia Bank SA) que resultó entregada en fecha 23/11/2023. ( doc.4 de la demanda.)

- Finalmente, tal y como dice la sentencia de instancia, citamos literal: " Del certificado aportado junto con la contestación (doc 4 contestación) se certifica por parte de Redsys Servicios de Procesamiento, S.L. que "las citadas operaciones fueron autorizadas, registradas con exactitud y contabilizadas y no se vieron afectadas por un fallo técnico o cualquier otra deficiencia. Que así mismo, las operaciones fueron compras, de comercio electrónico y cliente autenticado mediante 3D secure en comercio electrónico". Y del requerimiento efectuado a la parte demandada, documento obrante en autos, se certifica que Arquia Bank no contrató a ninguna empresa de seguridad, ciberseguridad o similar .....durante el año 2023."

II. Posiciones de las partes:

La parte actora, tal y como sostuvo en la instancia ejercitando una acción de responsabilidad contractual y reclamación de daños y perjuicios por las cantidades que le fueron estafadas por un tercero por un importe total de 7033,15 euros, mantiene que concurrió, por parte de la entidad bancaria, un incumplimiento de sus obligaciones contractuales y subsidiariamente falta de diligencia debida. Asimismo alega que la parte demandante notificó las irregularidades a las pocas horas y no hubo negligencia por su parte.

Por el contrario, la parte demandada, se opone argumentando la inexistencia de estafa y alega negligencia grave de la demandante al facilitar los códigos de uso personal por teléfono a un tercero e inexistencia de fallos de seguridad en su sistema de banca on line.

TERCERO.- Marco normativo y jurisprudencial aplicable.

En el momento de los hechos, 1.11.23, el marco normativo de aplicación era el Real Decreto Ley 19/2018 de 23 de noviembre de Servicios de pago y otras medidas urgentes, que traspuso al ordenamiento jurídico español la Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior.

Por lo que ahora interesa cabe destacar los siguientes preceptos:

Artículo 41. Obligaciones del usuario de servicios de pago en relación con los instrumentos de pago y las credenciales de seguridad personalizadas.

El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.

Artículo 42. Obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago.

1. El proveedor de servicios de pago emisor de un instrumento de pago:

a) Se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41.

b) Se abstendrá de enviar instrumentos de pago que no hayan sido solicitados, salvo en caso de que deba sustituirse un instrumento de pago ya entregado al usuario de servicios de pago.

Esta sustitución podrá venir motivada por la incorporación al instrumento de pago de nuevas funcionalidades, no expresamente solicitadas por el usuario, siempre que en el contrato marco se hubiera previsto tal posibilidad y la sustitución se realice con carácter gratuito para el cliente.

c) Garantizará que en todo momento estén disponibles medios adecuados y gratuitos que permitan al usuario de servicios de pago efectuar una notificación en virtud del artículo 41.b), o solicitar un desbloqueo con arreglo a lo dispuesto en el artículo 40.4. A este respecto, el proveedor de servicios de pago facilitará, también gratuitamente, al usuario de dichos servicios, cuando éste se lo requiera, medios tales que le permitan demostrar que ha efectuado dicha comunicación, durante los 18 meses siguientes a la misma.

d) Ofrecerá al usuario de servicios de pago la posibilidad de efectuar una notificación en virtud del artículo 41.b), gratuitamente y cobrar, si acaso, únicamente los costes de sustitución directamente imputables al instrumento de pago.

e) Impedirá cualquier utilización del instrumento de pago una vez efectuada la notificación en virtud del artículo 41.b).

2. El proveedor de servicios de pago soportará los riesgos derivados del envío de un instrumento de pago al usuario de servicios de pago o del envío de cualesquiera elementos de seguridad personalizados del mismo.

Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.

Artículo 44. Prueba de la autenticación y ejecución de las operaciones de pago.

1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave.

4. El proveedor de servicios de pago conservará la documentación y los registros que le permitan acreditar el cumplimiento de las obligaciones establecidas en este Título y sus disposiciones de desarrollo y las facilitará al usuario en el caso de que así le sea solicitado, durante, al menos, seis años. No obstante, el proveedor de servicios de pago conservará la documentación relativa al nacimiento, modificación y extinción de la relación jurídica que le une con cada usuario de servicios de pago al menos durante el periodo en que, a tenor de las normas sobre prescripción puedan resultarles conveniente para promover el ejercicio de sus derechos contractuales o sea posible que les llegue a ser exigido el cumplimiento de sus obligaciones contractuales.

Lo dispuesto en este apartado se entiende sin perjuicio de lo establecido en la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, así como en otras disposiciones nacionales o de la Unión Europea aplicables.

Artículo 45. Responsabilidad del proveedor de servicios de pago en caso de operaciones de pago no autorizadas.

1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

La fecha de valor del abono en la cuenta de pago del ordenante no será posterior a la fecha de adeudo del importe devuelto.

2. Cuando la operación de pago se inicie a través de un proveedor de servicios de iniciación de pagos, el proveedor de servicios de pago gestor de cuenta devolverá inmediatamente y, en cualquier caso, a más tardar al final del día hábil siguiente, el importe de la operación de pago no autorizada y, en su caso, restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

Si el responsable de la operación de pago no autorizada es el proveedor de servicios de iniciación de pagos, deberá resarcir de inmediato al proveedor de servicios de pago gestor de cuenta, a petición de este, por las pérdidas sufridas o las sumas abonadas para efectuar la devolución al ordenante, incluido el importe de la operación de pago no autorizada. De conformidad con el artículo 44.1, corresponderá al proveedor de servicios de iniciación de pagos demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

3. Podrán determinarse otras indemnizaciones económicas de conformidad con la normativa aplicable al contrato celebrado entre el ordenante y el proveedor de servicios de pago o el contrato celebrado entre el ordenante y el proveedor de servicios de iniciación de pagos, en su caso.

Artículo 46. Responsabilidad del ordenante en caso de operaciones de pago no autorizadas.

1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta."

De esta regulación normativa, se deduce que, como regla general, y sin perjuicio de la posibilidad de repetir contra el proveedor de servicios de iniciación de pagos, es el proveedor de servicios de pago el que responde de la restitución al ordenante del importe de las operaciones de pago no autorizadas.

Como excepción a esa regla general, se atribuye al ordenante esa responsabilidad cuando actúe de manera fraudulenta, o bien incumpla deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el art. 41, entre las que se incluyen la de tomar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas.

Correlativa a esa obligación es la norma sobre la carga de la prueba, establecida en el art. 44.3, según la cual es al proveedor de Servicios de pago a quien le incumbe probar que el usuario del Servicio de pago cometió fraude o negligencia grave, porque como ha señalado la jurisprudencia, la responsabilidad de aquél es una responsabilidad cuasi-objetiva.

En este sentido, ya nos pronunciamos en la Sentencia de fecha de 24 de octubre de 2024 ( ROJ: SAP GI 2139/2024 - ECLI:ES:APGI:2024:2139 ) Sentencia: 808/2024 Recurso: 773/2024 Ponente: CARLES CRUZ MORATONES, indicando que puede concluirse que el cliente de la entidad (usuario u ordenante) no tiene responsabilidad alguna sobre las disposiciones no autorizadas de su cuenta, salvo que haya incurrido en una conducta negligente o fraudulenta y esta condición deberá ser demostrada por la entidad proveedora de los servicios de pago.

Dicha responsabilidad, es siempre contractual, dada la relación existente entre las partes, luego la sentencia de instancia es incorrecta en este punto, cuando habla de la posible responsabilidad civil extracontractual. Del mismo modo que lo es cuando afirma que el actor fue negligente y, además, desestima por ello la demanda, como a continuación expondremos.

Asimismo, también dijimos en el rollo de apelación 1150/24 que para definir que debíamos entender por " negligencia grave", nos remitíamos a la SAP de Pontevedra, 177/2023, de 23 de marzo, que reza así : " En interpretación de directiva 2015/2366 , la negligencia que hace responder al cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario , no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional.Como parámetro del actuar negligente también cabrá acudir al art. 1.104 CC , que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Ello destacándose la complejidad y grado de perfección que presenta en la actualidad el método de " phishing" de difícil detección por persona de formación media, así como el deber de la proveedora, del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo -por todas, SS. AP Pontevedra (Secc. 6ª) 21.12.21 y Madrid (20ª) 20.5.2022 , en la línea de lo razonado en SS. AP Valencia (6ª) 13.6.2022 , Granada (5ª) 20.6.2022 yBadajoz (3ª) 21.6.2022 ."

( la negrita es nuestra para enfatizar.)

Finalmente, a fecha de esta resolución disponemos de la reciente STS 571/2025 del TS de 9 de abril de 2025, rollo 1151/2023,que después de exponer la legislación y la jurisprudencia en la materia, concluye con las siguientes pautas interpretativas al efecto:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadasy, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata,tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada,registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado,en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v. gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...),o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave."

La negrita y el subrayado es nuestro para enfatizar los pasajes más relevantes para el caso que nos ocupa.

TERCERO.- Del error en la valoración de la prueba. Resolución del recurso y estimación de la demanda.

Como ya ha dicho esta sala sabido es que en cuanto a la valoración de la prueba y, en concreto, a la alegación efectuada respecto a error en la valoración de la pruebas por parte del Juez a quo, es reiterada doctrina Jurisprudencial, (así, STS de 23 septiembre 1996 ), la que sostiene que "la valoración probatoria es facultad de los Tribunales, sustraída a los litigantes, que sí pueden aportar las pruebas que la normativa legal autoriza, - principio dispositivo y de rogación-, pero en forma alguna tratar de imponerla a los Juzgadores".Además, debe tenerse en cuenta que el ámbito de conocimiento del órgano de apelación tan solo queda limitado por la prohibición de la "reformatio in peius"y el deber de atenerse a las cuestiones objeto del recurso, "tantum devolutum, quantum apellatum,"de no ser la valoración probatoria del Juzgador de instancia, arbitraria o irracional.

Dicho esto, y desde este momento debe decirse que la valoración de la prueba efectuada por la juez a quo, no es compartida por esta sala y, tampoco, la decisión de desestimación de la demanda.

Veamos, en primer lugar, ha quedado acreditado que existió el fenómeno del PHISING, esto es, del fraude bancario por un tercero, ya que como indicábamos en el fundamento de derecho segundo de esta resolución, los testigos que depusieron en el plenario dieron cuenta de las llamadas recibidas por la demandante y como el tercero " estafador" se hizo pasar por una persona del banco demandado, con conocimiento de datos personales de la demandante.

A continuación, lo procedente conforme la normativa y jurisprudencia de directa aplicación y que hemos indicado con anterioridad, es la valoración de la conducta del cliente. En este punto, discrepamos con la instancia, por la sencilla razón de que, la conducta del cliente y que se describe en la sentencia en aras a justificar su falta de diligencia y, por tanto, la exención de responsabilidad del banco, no puede tacharse de negligencia grave. Al respecto se afirma que: " Fue la propia demandante la Sra Angustia quien facilitó a la persona que se hacía pasar por empleado de Arquia Bank cuanta información y datos le solicitó y en las operaciones enviadas por SMS se hacía constar de forma expresa: "introduzca el código (..) para confirmar su Bizum de 500 euros a Anton", etc.., y se hacía constar de forma expresa: "para finalizar la validación de la compra de 1.239 euros realizada con tu tarjeta NUM003 en WORTEN introduzca el código (..)", etc.., según es de ver del documento 7 de la demanda, por lo que fueron autorizadas por la propia Sra Angustia pese a que en cada uno de los SMS recibidos aparece reflejado, juntamente al código de confirmación, el importe y el concepto del cargo o pago.."

Del relato fáctico descrito, quizás podría inferirse que la actora no agotó al máximo toda la diligencia que podría haber observado, pero de ahí a tacharla de " grave" creemos que va un abismo. En primer lugar, la demandante fue víctima de un engaño sofisticado (phishing), donde el estafador tenía acceso a información confidencial que solo debería estar en manos de la entidad. Asi por ejemplo, disponía del número de cuenta bancaria. A continuación, cabe recordar como indica la actora y fue ratificado por el testigo, hijo de la misma que el presunto estafador solicitaba los códigos para anular las operaciones de compra y bizum.

Asi consta como el hijo manifestó en el juicio: " Los códigos personales sí. Por lo que me dijo ella, ese señor le dijo que para devolver los bizums (...) recibiría los códigos, por lo que conforme ella los iba recibiendo se los citaba.."

De ello se desprende que a pesar que el texto de los mensajes recibidos sea claro en el sentido de indicar que es para, validar una compra o efectuar un bizum, hay que pensar que el interlocutor de la demandante, previamente, le había indicado que los códigos no eran para confirmar las operaciones sino para, justo lo contrario, anularlas. En consecuencia, no puede calificarse de negligencia grave la conducta de la actora simplemente partiendo del texto literal de los mensajes recibidos como se hace en la instancia y obviando el contexto en el que se reciben.

Finalmente, la actora sí actúa con celeridad una vez que se percata del carácter fraudulento de las llamadas y mensajes, pues consta que acude al día siguiente a interponer la denuncia ante los MMEE y, asimismo efectúa reclamación telefónica a la entidad bancaria. Este último extremo sí queda acreditado por los propios actos de la entidad bancaria que previamente a recibir el burofax enviado en fecha 16.11.23 y recibido el día 23.11.23, devuelve en fechas 15 y 20 de noviembre del mismo año, el importe de diversas operaciones fraudulentas, tal y como hemos hecho constar en el fundamento de derecho segundo de esta resolución. Luego, ello demuestra que había recibido reclamaciones previas de la actora.

Al respecto, es cierto que la demandada afirma que fueron retrocedidas por el beneficiario de los pagos, que no estaban autenticadas y que por ello se pudo retroceder, sin embargo, tales detalles no han sido probados por la parte a quien le incumbe, la demandada, como bien fácilmente podía haber hecho.

En conclusión, esta sala, una vez revisada la prueba practicada concluye que no hubo negligencia grave de la actora, en tanto que su conducta fue el resultado de un engaño hábil de un tercero; la notificación de los hechos fue temprana tanto a la entidad bancaria como a la policía y, finalmente, hubo un fallo de seguridad en tanto que el tercero, presunto estafador, conocía datos bancarios que solo la actora y el banco conocían, por ejemplo, la cuenta bancaria. Todo ello sin olvidar, como dice el Tribunal Supremo en la sentencia anteriormente mencionada, que las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...) no funcionaron. Al respecto destacar que se hicieron en un solo día operaciones reiteradas, en escaso lapso de tiempo y con un destinatario extranjero, en el caso de la operación de Zen, en Vilnius ( Lituania), tres compras seguidas por importes elevados en un mismo establecimiento ( WORTEN), al tiempo que tres bizum también muy seguidos. Todo ello, sin que conste que este era el habitual proceder operativo de la actora en su cuenta, circunstancia que bien podía acreditar la entidad bancaria y no lo hizo.

Por consiguiente, la actuación de la demandada con un consentimiento viciado, no puede implicar, a entender de esta sala, la omisión de la diligencia correspondiente a las circunstancias de las personas, del tiempo y del lugar ( art. 1.101 CC ), habida cuenta el uso generalizado de la operativa bancaria online, por lo que menos aún podemos conceptuarla como de negligencia grave.

En virtud de lo expuesto, el recurso se estima y, al no concurrir negligencia grave por parte del usuario bancario, procede estimar la demanda por incumplimiento de las obligaciones de la demandada recogidas en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera y por ende condenar a la misma a que abone a la actora la suma defraudada por importe de 7033,15 euros.

En lo que concierne a la cuantía, la actora solicitaba el importe de 7033,15 euros y, la demandada, insiste en que la suma total de los importes arroja la cifra de 7012,50 euros. La diferencia es debida a que la demandada omite sumar al importe del movimiento de compra aplazada en el establecimiento WORTEN de 2218 euros, los intereses del aplazamiento, 21,15 euros y que aparecen cargados en la cuenta de la actora conforme documento nº2 de la demanda.

CUARTO: De las costas de instancia y de apelación.

Al estimarse el recurso de apelación y, estimarse la demanda, las costas de instancia de imponen a la parte demandada de conformidad con el art.394 LEC y las costas de esta alzada no se imponen a la recurrente de conformidad con lo dispuesto en el art.398 LEC.

VISTOS los preceptos legales citados y los demás de general y pertinente aplicación, EN NOMBRE DE S.M. EL REY.

Que ESTIMANDO el recurso de apelación interpuesto por la representación procesal de Dña. Angustia contra la Sentencia de fecha 31.1.25 dictada por la actualSección civil del Tribunal de Instancia de Girona . Plaza nº2 en los autos de juicio ordinario más arriba identificados de los que el presente Rollo dimana, DEBEMOS REVOCAR Y REVOCAMOS la misma y en su lugar acordamos que ESTIMANDO la demanda presentada por Dña. Angustia contra ARQUIA BANCA SA; DEBEMOS CONDENAR Y CONDENAMOS a la demandada a indemnizar al actor con la suma de 7033,15 euros más los intereses legales correspondientes desde la fecha de interpelación judicial.

Todo ello con imposición de costas de la instancia a la parte demandada y sin imposición de costas en esta alzada, con devolución del depósito para recurrir.

Modo de impugnación: recurso de CASACIÓN ante el TRIBUNAL SUPREMO fundado en infracción de normas procesales o infracción de normas sustantivas, en los términos previstos en los artículos 477 y 481 de la LEC. Especialmente deberán atenderse los requerimientos formales sobre los escritos de interposición y de oposición y sobre la carátula que se recogen en el Acuerdo del CGPJ de 14.9.23 (BOE de 21.9.23, pág. 127.790 a 127.794)

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta nuestra sentencia, de la cual se unirá certificación al rollo, lo pronunciamos, mandamos y firmamos todos los Magistrados que la han dictado, dese a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Antecedentes

PRIMERO. -La parte dispositiva de la resolución apelada es del tenor literal siguiente:

" Que DESESTIMO la demanda interpuesta por Angustia

contra ARQUIA BANK S.A., absolviendo a la demandada de todos los

pedimentos contenidos en la demanda, con imposición de costas a la parte

demandante."

SEGUNDO. -Contra la anterior sentencia se interpuso recurso de apelación por la parte actora mediante su escrito motivado, dándose traslado a la contraria y elevándose las actuaciones a esta Audiencia Provincial.

TERCERO. -Por providencia se señaló para la deliberación, votación y fallo el día 25.3.26.

CUARTO. -En el presente procedimiento se han observado y cumplido las prescripciones legales.

VISTO, siendo Ponente la Ilma. Sra. Magistrado Dña. REBECA GONZALEZ MORAJUDO.

PRIMERO. - Planteamiento del litigio. Pretensiones de las partes.

Planteó la representación procesal de Dña. Angustia, parte actora, recurso de apelación frente a la sentencia identificada en los antecedentes de esta resolución.

La sentencia de instancia desestimó la demanda de reclamación de la parte actora dirigida a su entidad bancaria respecto del importe de las operaciones que se le cargaron a su cuenta por una actuación fraudulenta de un tercero, conocida como "phising", al considerar que había concurrido negligencia activa del cliente al facilitar los códigos de uso personal e intransferible para el cierre de las operaciones fraudulentas realizadas (3 bizum y 4 compras).

Frente a la indicada resolución se alza la recurrente, parte demandante, planteando, como motivos de apelación:

1º.- Error en la valoración de la prueba. En particular de los siguientes extremos, a saber: la calificación de "negligencia grave" atribuida a la actora; la errónea consideración de que la notificación de los hechos se realizó de forma tardía y, finalmente, la conclusión de que no existieron fallos en la seguridad de la entidad bancaria.

2º.- Responsabilidad de la entidad bancaria por no adoptar las medidas de seguridad suficientes para prevenir el fraude.

Al recurso de apelación se opuso la parte actora, quien solicitó la confirmación de la sentencia recurrida.

SEGUNDO. - De los hechos relevantes y acreditados en el procedimiento. Posiciones de las partes

I. Hechos relevantes y acreditados de interés en la alzada:

- En el momento de los hechos que han dado origen a este procedimiento, la actora, de 75 años de edad, era titular, por lo que aquí interesa, de la Cuenta bancaria número NUM000 de la entidad bancaria demandada y titular de la tarjeta MASTER CARD con número NUM001. (doc.2 de la demanda y de la contestacion.)

- En fecha 1/11/2023, relata la actora en la demanda que recibió y atendió una llamada del número de teléfono NUM002 (16:46 horas) efectuada por una persona que llamaba en nombre de ARQUIA BANCA.

El sujeto identificó perfectamente a la demandante con nombre, apellidos y DNI , dando cuenta del conocimiento de datos personales bancarios tales como la cuenta bancaria. A continuación, dicha persona le indicó que habían detectado que alguien había intentado realizar movimientos en la cuenta y que recibiría distintos mensajes de texto para poder solventar el problema y que ella debería darle el código de referencia que recibiría de cada uno de ellos, todo para poder anular las transacciones que habían detectado que se habían efectuado a través de su cuenta. ( todo ello ha quedado acreditado por razón de la testifical practicada en el plenario y la documental acompañada a la demanda consistente en denuncia ante los MMEE y doc.7 de la demanda, que entre otros datos , especifica la llamada recibida)

- Como consecuencia de lo expuesto, se realizaron diversas transacciones con cargo a la cuenta de la actora, en concreto:

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023 por importe de 1.239,00€.

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 1.434,00€.

? Movimiento a favor de del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 2.239,15€ (cantidad de 2.218,00€ más intereses, 21,15 euros.)

? BIZUM por importe de 500,00€ a favor de Anton.

? BIZUM por importe de 449,00€ a favor de Anton.

? BIZUM por importe de 250,00€ a favor de Anton.

? Movimientos diversos (6) a favor de Apple.com/Bill por importe de 19,99€

? Movimiento con referencia ZEN.COM UAB por importe de 922,50€. ( Vilnius)

? Movimiento (2) de 15 euros de movistar.

Estos movimientos no se discuten por la parte demandada.

- En fecha 2/11/2023 se procedió a interponer la denuncia correspondiente ante la Policía Mossos d'Esquadra. ( doc.3 de la demanda.)

- Que se efectuaron reclamaciones telefónicas con la entidad bancaria demandada por parte del hijo de la actora advirtiendo de lo sucedido e incluso solicitando la anulación de las transacciones dado el breve tiempo transcurrido. Como consecuencia de dichas reclamaciones, la entidad bancaria devolvió en fecha 15.11.23 y 20.11.23, respectivamente, los importes de los 6 movimientos a favor de Apple.com/Bill por importe de 19,99€ cada uno y dos movimientos de 15 euros de movistar. ( doc.5 de la contestacion a la demanda.)

- En fecha 9.11.23 la empresa WORTEN, acusa recibo de la reclamación efectuada por la actora. ( doc.9 de la demanda.)

- En fecha 16.11.23 se remitió burofax de reclamación de la devolución de importes a la entidad bancaria (Servicio de Atención al cliente de Arquia Bank SA) que resultó entregada en fecha 23/11/2023. ( doc.4 de la demanda.)

- Finalmente, tal y como dice la sentencia de instancia, citamos literal: " Del certificado aportado junto con la contestación (doc 4 contestación) se certifica por parte de Redsys Servicios de Procesamiento, S.L. que "las citadas operaciones fueron autorizadas, registradas con exactitud y contabilizadas y no se vieron afectadas por un fallo técnico o cualquier otra deficiencia. Que así mismo, las operaciones fueron compras, de comercio electrónico y cliente autenticado mediante 3D secure en comercio electrónico". Y del requerimiento efectuado a la parte demandada, documento obrante en autos, se certifica que Arquia Bank no contrató a ninguna empresa de seguridad, ciberseguridad o similar .....durante el año 2023."

II. Posiciones de las partes:

La parte actora, tal y como sostuvo en la instancia ejercitando una acción de responsabilidad contractual y reclamación de daños y perjuicios por las cantidades que le fueron estafadas por un tercero por un importe total de 7033,15 euros, mantiene que concurrió, por parte de la entidad bancaria, un incumplimiento de sus obligaciones contractuales y subsidiariamente falta de diligencia debida. Asimismo alega que la parte demandante notificó las irregularidades a las pocas horas y no hubo negligencia por su parte.

Por el contrario, la parte demandada, se opone argumentando la inexistencia de estafa y alega negligencia grave de la demandante al facilitar los códigos de uso personal por teléfono a un tercero e inexistencia de fallos de seguridad en su sistema de banca on line.

TERCERO.- Marco normativo y jurisprudencial aplicable.

En el momento de los hechos, 1.11.23, el marco normativo de aplicación era el Real Decreto Ley 19/2018 de 23 de noviembre de Servicios de pago y otras medidas urgentes, que traspuso al ordenamiento jurídico español la Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior.

Por lo que ahora interesa cabe destacar los siguientes preceptos:

Artículo 41. Obligaciones del usuario de servicios de pago en relación con los instrumentos de pago y las credenciales de seguridad personalizadas.

El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.

Artículo 42. Obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago.

1. El proveedor de servicios de pago emisor de un instrumento de pago:

a) Se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41.

b) Se abstendrá de enviar instrumentos de pago que no hayan sido solicitados, salvo en caso de que deba sustituirse un instrumento de pago ya entregado al usuario de servicios de pago.

Esta sustitución podrá venir motivada por la incorporación al instrumento de pago de nuevas funcionalidades, no expresamente solicitadas por el usuario, siempre que en el contrato marco se hubiera previsto tal posibilidad y la sustitución se realice con carácter gratuito para el cliente.

c) Garantizará que en todo momento estén disponibles medios adecuados y gratuitos que permitan al usuario de servicios de pago efectuar una notificación en virtud del artículo 41.b), o solicitar un desbloqueo con arreglo a lo dispuesto en el artículo 40.4. A este respecto, el proveedor de servicios de pago facilitará, también gratuitamente, al usuario de dichos servicios, cuando éste se lo requiera, medios tales que le permitan demostrar que ha efectuado dicha comunicación, durante los 18 meses siguientes a la misma.

d) Ofrecerá al usuario de servicios de pago la posibilidad de efectuar una notificación en virtud del artículo 41.b), gratuitamente y cobrar, si acaso, únicamente los costes de sustitución directamente imputables al instrumento de pago.

e) Impedirá cualquier utilización del instrumento de pago una vez efectuada la notificación en virtud del artículo 41.b).

2. El proveedor de servicios de pago soportará los riesgos derivados del envío de un instrumento de pago al usuario de servicios de pago o del envío de cualesquiera elementos de seguridad personalizados del mismo.

Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.

Artículo 44. Prueba de la autenticación y ejecución de las operaciones de pago.

1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave.

4. El proveedor de servicios de pago conservará la documentación y los registros que le permitan acreditar el cumplimiento de las obligaciones establecidas en este Título y sus disposiciones de desarrollo y las facilitará al usuario en el caso de que así le sea solicitado, durante, al menos, seis años. No obstante, el proveedor de servicios de pago conservará la documentación relativa al nacimiento, modificación y extinción de la relación jurídica que le une con cada usuario de servicios de pago al menos durante el periodo en que, a tenor de las normas sobre prescripción puedan resultarles conveniente para promover el ejercicio de sus derechos contractuales o sea posible que les llegue a ser exigido el cumplimiento de sus obligaciones contractuales.

Lo dispuesto en este apartado se entiende sin perjuicio de lo establecido en la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, así como en otras disposiciones nacionales o de la Unión Europea aplicables.

Artículo 45. Responsabilidad del proveedor de servicios de pago en caso de operaciones de pago no autorizadas.

1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

La fecha de valor del abono en la cuenta de pago del ordenante no será posterior a la fecha de adeudo del importe devuelto.

2. Cuando la operación de pago se inicie a través de un proveedor de servicios de iniciación de pagos, el proveedor de servicios de pago gestor de cuenta devolverá inmediatamente y, en cualquier caso, a más tardar al final del día hábil siguiente, el importe de la operación de pago no autorizada y, en su caso, restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

Si el responsable de la operación de pago no autorizada es el proveedor de servicios de iniciación de pagos, deberá resarcir de inmediato al proveedor de servicios de pago gestor de cuenta, a petición de este, por las pérdidas sufridas o las sumas abonadas para efectuar la devolución al ordenante, incluido el importe de la operación de pago no autorizada. De conformidad con el artículo 44.1, corresponderá al proveedor de servicios de iniciación de pagos demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

3. Podrán determinarse otras indemnizaciones económicas de conformidad con la normativa aplicable al contrato celebrado entre el ordenante y el proveedor de servicios de pago o el contrato celebrado entre el ordenante y el proveedor de servicios de iniciación de pagos, en su caso.

Artículo 46. Responsabilidad del ordenante en caso de operaciones de pago no autorizadas.

1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta."

De esta regulación normativa, se deduce que, como regla general, y sin perjuicio de la posibilidad de repetir contra el proveedor de servicios de iniciación de pagos, es el proveedor de servicios de pago el que responde de la restitución al ordenante del importe de las operaciones de pago no autorizadas.

Como excepción a esa regla general, se atribuye al ordenante esa responsabilidad cuando actúe de manera fraudulenta, o bien incumpla deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el art. 41, entre las que se incluyen la de tomar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas.

Correlativa a esa obligación es la norma sobre la carga de la prueba, establecida en el art. 44.3, según la cual es al proveedor de Servicios de pago a quien le incumbe probar que el usuario del Servicio de pago cometió fraude o negligencia grave, porque como ha señalado la jurisprudencia, la responsabilidad de aquél es una responsabilidad cuasi-objetiva.

En este sentido, ya nos pronunciamos en la Sentencia de fecha de 24 de octubre de 2024 ( ROJ: SAP GI 2139/2024 - ECLI:ES:APGI:2024:2139 ) Sentencia: 808/2024 Recurso: 773/2024 Ponente: CARLES CRUZ MORATONES, indicando que puede concluirse que el cliente de la entidad (usuario u ordenante) no tiene responsabilidad alguna sobre las disposiciones no autorizadas de su cuenta, salvo que haya incurrido en una conducta negligente o fraudulenta y esta condición deberá ser demostrada por la entidad proveedora de los servicios de pago.

Dicha responsabilidad, es siempre contractual, dada la relación existente entre las partes, luego la sentencia de instancia es incorrecta en este punto, cuando habla de la posible responsabilidad civil extracontractual. Del mismo modo que lo es cuando afirma que el actor fue negligente y, además, desestima por ello la demanda, como a continuación expondremos.

Asimismo, también dijimos en el rollo de apelación 1150/24 que para definir que debíamos entender por " negligencia grave", nos remitíamos a la SAP de Pontevedra, 177/2023, de 23 de marzo, que reza así : " En interpretación de directiva 2015/2366 , la negligencia que hace responder al cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario , no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional.Como parámetro del actuar negligente también cabrá acudir al art. 1.104 CC , que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Ello destacándose la complejidad y grado de perfección que presenta en la actualidad el método de " phishing" de difícil detección por persona de formación media, así como el deber de la proveedora, del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo -por todas, SS. AP Pontevedra (Secc. 6ª) 21.12.21 y Madrid (20ª) 20.5.2022 , en la línea de lo razonado en SS. AP Valencia (6ª) 13.6.2022 , Granada (5ª) 20.6.2022 yBadajoz (3ª) 21.6.2022 ."

( la negrita es nuestra para enfatizar.)

Finalmente, a fecha de esta resolución disponemos de la reciente STS 571/2025 del TS de 9 de abril de 2025, rollo 1151/2023,que después de exponer la legislación y la jurisprudencia en la materia, concluye con las siguientes pautas interpretativas al efecto:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadasy, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata,tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada,registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado,en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v. gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...),o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave."

La negrita y el subrayado es nuestro para enfatizar los pasajes más relevantes para el caso que nos ocupa.

TERCERO.- Del error en la valoración de la prueba. Resolución del recurso y estimación de la demanda.

Como ya ha dicho esta sala sabido es que en cuanto a la valoración de la prueba y, en concreto, a la alegación efectuada respecto a error en la valoración de la pruebas por parte del Juez a quo, es reiterada doctrina Jurisprudencial, (así, STS de 23 septiembre 1996 ), la que sostiene que "la valoración probatoria es facultad de los Tribunales, sustraída a los litigantes, que sí pueden aportar las pruebas que la normativa legal autoriza, - principio dispositivo y de rogación-, pero en forma alguna tratar de imponerla a los Juzgadores".Además, debe tenerse en cuenta que el ámbito de conocimiento del órgano de apelación tan solo queda limitado por la prohibición de la "reformatio in peius"y el deber de atenerse a las cuestiones objeto del recurso, "tantum devolutum, quantum apellatum,"de no ser la valoración probatoria del Juzgador de instancia, arbitraria o irracional.

Dicho esto, y desde este momento debe decirse que la valoración de la prueba efectuada por la juez a quo, no es compartida por esta sala y, tampoco, la decisión de desestimación de la demanda.

Veamos, en primer lugar, ha quedado acreditado que existió el fenómeno del PHISING, esto es, del fraude bancario por un tercero, ya que como indicábamos en el fundamento de derecho segundo de esta resolución, los testigos que depusieron en el plenario dieron cuenta de las llamadas recibidas por la demandante y como el tercero " estafador" se hizo pasar por una persona del banco demandado, con conocimiento de datos personales de la demandante.

A continuación, lo procedente conforme la normativa y jurisprudencia de directa aplicación y que hemos indicado con anterioridad, es la valoración de la conducta del cliente. En este punto, discrepamos con la instancia, por la sencilla razón de que, la conducta del cliente y que se describe en la sentencia en aras a justificar su falta de diligencia y, por tanto, la exención de responsabilidad del banco, no puede tacharse de negligencia grave. Al respecto se afirma que: " Fue la propia demandante la Sra Angustia quien facilitó a la persona que se hacía pasar por empleado de Arquia Bank cuanta información y datos le solicitó y en las operaciones enviadas por SMS se hacía constar de forma expresa: "introduzca el código (..) para confirmar su Bizum de 500 euros a Anton", etc.., y se hacía constar de forma expresa: "para finalizar la validación de la compra de 1.239 euros realizada con tu tarjeta NUM003 en WORTEN introduzca el código (..)", etc.., según es de ver del documento 7 de la demanda, por lo que fueron autorizadas por la propia Sra Angustia pese a que en cada uno de los SMS recibidos aparece reflejado, juntamente al código de confirmación, el importe y el concepto del cargo o pago.."

Del relato fáctico descrito, quizás podría inferirse que la actora no agotó al máximo toda la diligencia que podría haber observado, pero de ahí a tacharla de " grave" creemos que va un abismo. En primer lugar, la demandante fue víctima de un engaño sofisticado (phishing), donde el estafador tenía acceso a información confidencial que solo debería estar en manos de la entidad. Asi por ejemplo, disponía del número de cuenta bancaria. A continuación, cabe recordar como indica la actora y fue ratificado por el testigo, hijo de la misma que el presunto estafador solicitaba los códigos para anular las operaciones de compra y bizum.

Asi consta como el hijo manifestó en el juicio: " Los códigos personales sí. Por lo que me dijo ella, ese señor le dijo que para devolver los bizums (...) recibiría los códigos, por lo que conforme ella los iba recibiendo se los citaba.."

De ello se desprende que a pesar que el texto de los mensajes recibidos sea claro en el sentido de indicar que es para, validar una compra o efectuar un bizum, hay que pensar que el interlocutor de la demandante, previamente, le había indicado que los códigos no eran para confirmar las operaciones sino para, justo lo contrario, anularlas. En consecuencia, no puede calificarse de negligencia grave la conducta de la actora simplemente partiendo del texto literal de los mensajes recibidos como se hace en la instancia y obviando el contexto en el que se reciben.

Finalmente, la actora sí actúa con celeridad una vez que se percata del carácter fraudulento de las llamadas y mensajes, pues consta que acude al día siguiente a interponer la denuncia ante los MMEE y, asimismo efectúa reclamación telefónica a la entidad bancaria. Este último extremo sí queda acreditado por los propios actos de la entidad bancaria que previamente a recibir el burofax enviado en fecha 16.11.23 y recibido el día 23.11.23, devuelve en fechas 15 y 20 de noviembre del mismo año, el importe de diversas operaciones fraudulentas, tal y como hemos hecho constar en el fundamento de derecho segundo de esta resolución. Luego, ello demuestra que había recibido reclamaciones previas de la actora.

Al respecto, es cierto que la demandada afirma que fueron retrocedidas por el beneficiario de los pagos, que no estaban autenticadas y que por ello se pudo retroceder, sin embargo, tales detalles no han sido probados por la parte a quien le incumbe, la demandada, como bien fácilmente podía haber hecho.

En conclusión, esta sala, una vez revisada la prueba practicada concluye que no hubo negligencia grave de la actora, en tanto que su conducta fue el resultado de un engaño hábil de un tercero; la notificación de los hechos fue temprana tanto a la entidad bancaria como a la policía y, finalmente, hubo un fallo de seguridad en tanto que el tercero, presunto estafador, conocía datos bancarios que solo la actora y el banco conocían, por ejemplo, la cuenta bancaria. Todo ello sin olvidar, como dice el Tribunal Supremo en la sentencia anteriormente mencionada, que las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...) no funcionaron. Al respecto destacar que se hicieron en un solo día operaciones reiteradas, en escaso lapso de tiempo y con un destinatario extranjero, en el caso de la operación de Zen, en Vilnius ( Lituania), tres compras seguidas por importes elevados en un mismo establecimiento ( WORTEN), al tiempo que tres bizum también muy seguidos. Todo ello, sin que conste que este era el habitual proceder operativo de la actora en su cuenta, circunstancia que bien podía acreditar la entidad bancaria y no lo hizo.

Por consiguiente, la actuación de la demandada con un consentimiento viciado, no puede implicar, a entender de esta sala, la omisión de la diligencia correspondiente a las circunstancias de las personas, del tiempo y del lugar ( art. 1.101 CC ), habida cuenta el uso generalizado de la operativa bancaria online, por lo que menos aún podemos conceptuarla como de negligencia grave.

En virtud de lo expuesto, el recurso se estima y, al no concurrir negligencia grave por parte del usuario bancario, procede estimar la demanda por incumplimiento de las obligaciones de la demandada recogidas en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera y por ende condenar a la misma a que abone a la actora la suma defraudada por importe de 7033,15 euros.

En lo que concierne a la cuantía, la actora solicitaba el importe de 7033,15 euros y, la demandada, insiste en que la suma total de los importes arroja la cifra de 7012,50 euros. La diferencia es debida a que la demandada omite sumar al importe del movimiento de compra aplazada en el establecimiento WORTEN de 2218 euros, los intereses del aplazamiento, 21,15 euros y que aparecen cargados en la cuenta de la actora conforme documento nº2 de la demanda.

CUARTO: De las costas de instancia y de apelación.

Al estimarse el recurso de apelación y, estimarse la demanda, las costas de instancia de imponen a la parte demandada de conformidad con el art.394 LEC y las costas de esta alzada no se imponen a la recurrente de conformidad con lo dispuesto en el art.398 LEC.

VISTOS los preceptos legales citados y los demás de general y pertinente aplicación, EN NOMBRE DE S.M. EL REY.

Que ESTIMANDO el recurso de apelación interpuesto por la representación procesal de Dña. Angustia contra la Sentencia de fecha 31.1.25 dictada por la actualSección civil del Tribunal de Instancia de Girona . Plaza nº2 en los autos de juicio ordinario más arriba identificados de los que el presente Rollo dimana, DEBEMOS REVOCAR Y REVOCAMOS la misma y en su lugar acordamos que ESTIMANDO la demanda presentada por Dña. Angustia contra ARQUIA BANCA SA; DEBEMOS CONDENAR Y CONDENAMOS a la demandada a indemnizar al actor con la suma de 7033,15 euros más los intereses legales correspondientes desde la fecha de interpelación judicial.

Todo ello con imposición de costas de la instancia a la parte demandada y sin imposición de costas en esta alzada, con devolución del depósito para recurrir.

Modo de impugnación: recurso de CASACIÓN ante el TRIBUNAL SUPREMO fundado en infracción de normas procesales o infracción de normas sustantivas, en los términos previstos en los artículos 477 y 481 de la LEC. Especialmente deberán atenderse los requerimientos formales sobre los escritos de interposición y de oposición y sobre la carátula que se recogen en el Acuerdo del CGPJ de 14.9.23 (BOE de 21.9.23, pág. 127.790 a 127.794)

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta nuestra sentencia, de la cual se unirá certificación al rollo, lo pronunciamos, mandamos y firmamos todos los Magistrados que la han dictado, dese a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fundamentos

PRIMERO. - Planteamiento del litigio. Pretensiones de las partes.

Planteó la representación procesal de Dña. Angustia, parte actora, recurso de apelación frente a la sentencia identificada en los antecedentes de esta resolución.

La sentencia de instancia desestimó la demanda de reclamación de la parte actora dirigida a su entidad bancaria respecto del importe de las operaciones que se le cargaron a su cuenta por una actuación fraudulenta de un tercero, conocida como "phising", al considerar que había concurrido negligencia activa del cliente al facilitar los códigos de uso personal e intransferible para el cierre de las operaciones fraudulentas realizadas (3 bizum y 4 compras).

Frente a la indicada resolución se alza la recurrente, parte demandante, planteando, como motivos de apelación:

1º.- Error en la valoración de la prueba. En particular de los siguientes extremos, a saber: la calificación de "negligencia grave" atribuida a la actora; la errónea consideración de que la notificación de los hechos se realizó de forma tardía y, finalmente, la conclusión de que no existieron fallos en la seguridad de la entidad bancaria.

2º.- Responsabilidad de la entidad bancaria por no adoptar las medidas de seguridad suficientes para prevenir el fraude.

Al recurso de apelación se opuso la parte actora, quien solicitó la confirmación de la sentencia recurrida.

SEGUNDO. - De los hechos relevantes y acreditados en el procedimiento. Posiciones de las partes

I. Hechos relevantes y acreditados de interés en la alzada:

- En el momento de los hechos que han dado origen a este procedimiento, la actora, de 75 años de edad, era titular, por lo que aquí interesa, de la Cuenta bancaria número NUM000 de la entidad bancaria demandada y titular de la tarjeta MASTER CARD con número NUM001. (doc.2 de la demanda y de la contestacion.)

- En fecha 1/11/2023, relata la actora en la demanda que recibió y atendió una llamada del número de teléfono NUM002 (16:46 horas) efectuada por una persona que llamaba en nombre de ARQUIA BANCA.

El sujeto identificó perfectamente a la demandante con nombre, apellidos y DNI , dando cuenta del conocimiento de datos personales bancarios tales como la cuenta bancaria. A continuación, dicha persona le indicó que habían detectado que alguien había intentado realizar movimientos en la cuenta y que recibiría distintos mensajes de texto para poder solventar el problema y que ella debería darle el código de referencia que recibiría de cada uno de ellos, todo para poder anular las transacciones que habían detectado que se habían efectuado a través de su cuenta. ( todo ello ha quedado acreditado por razón de la testifical practicada en el plenario y la documental acompañada a la demanda consistente en denuncia ante los MMEE y doc.7 de la demanda, que entre otros datos , especifica la llamada recibida)

- Como consecuencia de lo expuesto, se realizaron diversas transacciones con cargo a la cuenta de la actora, en concreto:

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023 por importe de 1.239,00€.

? Movimiento a favor del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 1.434,00€.

? Movimiento a favor de del comercio WORTEN de Playa de Aro, en fecha 1/11/2023, por importe de 2.239,15€ (cantidad de 2.218,00€ más intereses, 21,15 euros.)

? BIZUM por importe de 500,00€ a favor de Anton.

? BIZUM por importe de 449,00€ a favor de Anton.

? BIZUM por importe de 250,00€ a favor de Anton.

? Movimientos diversos (6) a favor de Apple.com/Bill por importe de 19,99€

? Movimiento con referencia ZEN.COM UAB por importe de 922,50€. ( Vilnius)

? Movimiento (2) de 15 euros de movistar.

Estos movimientos no se discuten por la parte demandada.

- En fecha 2/11/2023 se procedió a interponer la denuncia correspondiente ante la Policía Mossos d'Esquadra. ( doc.3 de la demanda.)

- Que se efectuaron reclamaciones telefónicas con la entidad bancaria demandada por parte del hijo de la actora advirtiendo de lo sucedido e incluso solicitando la anulación de las transacciones dado el breve tiempo transcurrido. Como consecuencia de dichas reclamaciones, la entidad bancaria devolvió en fecha 15.11.23 y 20.11.23, respectivamente, los importes de los 6 movimientos a favor de Apple.com/Bill por importe de 19,99€ cada uno y dos movimientos de 15 euros de movistar. ( doc.5 de la contestacion a la demanda.)

- En fecha 9.11.23 la empresa WORTEN, acusa recibo de la reclamación efectuada por la actora. ( doc.9 de la demanda.)

- En fecha 16.11.23 se remitió burofax de reclamación de la devolución de importes a la entidad bancaria (Servicio de Atención al cliente de Arquia Bank SA) que resultó entregada en fecha 23/11/2023. ( doc.4 de la demanda.)

- Finalmente, tal y como dice la sentencia de instancia, citamos literal: " Del certificado aportado junto con la contestación (doc 4 contestación) se certifica por parte de Redsys Servicios de Procesamiento, S.L. que "las citadas operaciones fueron autorizadas, registradas con exactitud y contabilizadas y no se vieron afectadas por un fallo técnico o cualquier otra deficiencia. Que así mismo, las operaciones fueron compras, de comercio electrónico y cliente autenticado mediante 3D secure en comercio electrónico". Y del requerimiento efectuado a la parte demandada, documento obrante en autos, se certifica que Arquia Bank no contrató a ninguna empresa de seguridad, ciberseguridad o similar .....durante el año 2023."

II. Posiciones de las partes:

La parte actora, tal y como sostuvo en la instancia ejercitando una acción de responsabilidad contractual y reclamación de daños y perjuicios por las cantidades que le fueron estafadas por un tercero por un importe total de 7033,15 euros, mantiene que concurrió, por parte de la entidad bancaria, un incumplimiento de sus obligaciones contractuales y subsidiariamente falta de diligencia debida. Asimismo alega que la parte demandante notificó las irregularidades a las pocas horas y no hubo negligencia por su parte.

Por el contrario, la parte demandada, se opone argumentando la inexistencia de estafa y alega negligencia grave de la demandante al facilitar los códigos de uso personal por teléfono a un tercero e inexistencia de fallos de seguridad en su sistema de banca on line.

TERCERO.- Marco normativo y jurisprudencial aplicable.

En el momento de los hechos, 1.11.23, el marco normativo de aplicación era el Real Decreto Ley 19/2018 de 23 de noviembre de Servicios de pago y otras medidas urgentes, que traspuso al ordenamiento jurídico español la Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior.

Por lo que ahora interesa cabe destacar los siguientes preceptos:

Artículo 41. Obligaciones del usuario de servicios de pago en relación con los instrumentos de pago y las credenciales de seguridad personalizadas.

El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.

Artículo 42. Obligaciones del proveedor de servicios de pago en relación con los instrumentos de pago.

1. El proveedor de servicios de pago emisor de un instrumento de pago:

a) Se cerciorará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento, sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 41.

b) Se abstendrá de enviar instrumentos de pago que no hayan sido solicitados, salvo en caso de que deba sustituirse un instrumento de pago ya entregado al usuario de servicios de pago.

Esta sustitución podrá venir motivada por la incorporación al instrumento de pago de nuevas funcionalidades, no expresamente solicitadas por el usuario, siempre que en el contrato marco se hubiera previsto tal posibilidad y la sustitución se realice con carácter gratuito para el cliente.

c) Garantizará que en todo momento estén disponibles medios adecuados y gratuitos que permitan al usuario de servicios de pago efectuar una notificación en virtud del artículo 41.b), o solicitar un desbloqueo con arreglo a lo dispuesto en el artículo 40.4. A este respecto, el proveedor de servicios de pago facilitará, también gratuitamente, al usuario de dichos servicios, cuando éste se lo requiera, medios tales que le permitan demostrar que ha efectuado dicha comunicación, durante los 18 meses siguientes a la misma.

d) Ofrecerá al usuario de servicios de pago la posibilidad de efectuar una notificación en virtud del artículo 41.b), gratuitamente y cobrar, si acaso, únicamente los costes de sustitución directamente imputables al instrumento de pago.

e) Impedirá cualquier utilización del instrumento de pago una vez efectuada la notificación en virtud del artículo 41.b).

2. El proveedor de servicios de pago soportará los riesgos derivados del envío de un instrumento de pago al usuario de servicios de pago o del envío de cualesquiera elementos de seguridad personalizados del mismo.

Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.

Artículo 44. Prueba de la autenticación y ejecución de las operaciones de pago.

1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave.

4. El proveedor de servicios de pago conservará la documentación y los registros que le permitan acreditar el cumplimiento de las obligaciones establecidas en este Título y sus disposiciones de desarrollo y las facilitará al usuario en el caso de que así le sea solicitado, durante, al menos, seis años. No obstante, el proveedor de servicios de pago conservará la documentación relativa al nacimiento, modificación y extinción de la relación jurídica que le une con cada usuario de servicios de pago al menos durante el periodo en que, a tenor de las normas sobre prescripción puedan resultarles conveniente para promover el ejercicio de sus derechos contractuales o sea posible que les llegue a ser exigido el cumplimiento de sus obligaciones contractuales.

Lo dispuesto en este apartado se entiende sin perjuicio de lo establecido en la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, así como en otras disposiciones nacionales o de la Unión Europea aplicables.

Artículo 45. Responsabilidad del proveedor de servicios de pago en caso de operaciones de pago no autorizadas.

1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

La fecha de valor del abono en la cuenta de pago del ordenante no será posterior a la fecha de adeudo del importe devuelto.

2. Cuando la operación de pago se inicie a través de un proveedor de servicios de iniciación de pagos, el proveedor de servicios de pago gestor de cuenta devolverá inmediatamente y, en cualquier caso, a más tardar al final del día hábil siguiente, el importe de la operación de pago no autorizada y, en su caso, restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.

Si el responsable de la operación de pago no autorizada es el proveedor de servicios de iniciación de pagos, deberá resarcir de inmediato al proveedor de servicios de pago gestor de cuenta, a petición de este, por las pérdidas sufridas o las sumas abonadas para efectuar la devolución al ordenante, incluido el importe de la operación de pago no autorizada. De conformidad con el artículo 44.1, corresponderá al proveedor de servicios de iniciación de pagos demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

3. Podrán determinarse otras indemnizaciones económicas de conformidad con la normativa aplicable al contrato celebrado entre el ordenante y el proveedor de servicios de pago o el contrato celebrado entre el ordenante y el proveedor de servicios de iniciación de pagos, en su caso.

Artículo 46. Responsabilidad del ordenante en caso de operaciones de pago no autorizadas.

1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta."

De esta regulación normativa, se deduce que, como regla general, y sin perjuicio de la posibilidad de repetir contra el proveedor de servicios de iniciación de pagos, es el proveedor de servicios de pago el que responde de la restitución al ordenante del importe de las operaciones de pago no autorizadas.

Como excepción a esa regla general, se atribuye al ordenante esa responsabilidad cuando actúe de manera fraudulenta, o bien incumpla deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el art. 41, entre las que se incluyen la de tomar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas.

Correlativa a esa obligación es la norma sobre la carga de la prueba, establecida en el art. 44.3, según la cual es al proveedor de Servicios de pago a quien le incumbe probar que el usuario del Servicio de pago cometió fraude o negligencia grave, porque como ha señalado la jurisprudencia, la responsabilidad de aquél es una responsabilidad cuasi-objetiva.

En este sentido, ya nos pronunciamos en la Sentencia de fecha de 24 de octubre de 2024 ( ROJ: SAP GI 2139/2024 - ECLI:ES:APGI:2024:2139 ) Sentencia: 808/2024 Recurso: 773/2024 Ponente: CARLES CRUZ MORATONES, indicando que puede concluirse que el cliente de la entidad (usuario u ordenante) no tiene responsabilidad alguna sobre las disposiciones no autorizadas de su cuenta, salvo que haya incurrido en una conducta negligente o fraudulenta y esta condición deberá ser demostrada por la entidad proveedora de los servicios de pago.

Dicha responsabilidad, es siempre contractual, dada la relación existente entre las partes, luego la sentencia de instancia es incorrecta en este punto, cuando habla de la posible responsabilidad civil extracontractual. Del mismo modo que lo es cuando afirma que el actor fue negligente y, además, desestima por ello la demanda, como a continuación expondremos.

Asimismo, también dijimos en el rollo de apelación 1150/24 que para definir que debíamos entender por " negligencia grave", nos remitíamos a la SAP de Pontevedra, 177/2023, de 23 de marzo, que reza así : " En interpretación de directiva 2015/2366 , la negligencia que hace responder al cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario , no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional.Como parámetro del actuar negligente también cabrá acudir al art. 1.104 CC , que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Ello destacándose la complejidad y grado de perfección que presenta en la actualidad el método de " phishing" de difícil detección por persona de formación media, así como el deber de la proveedora, del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo -por todas, SS. AP Pontevedra (Secc. 6ª) 21.12.21 y Madrid (20ª) 20.5.2022 , en la línea de lo razonado en SS. AP Valencia (6ª) 13.6.2022 , Granada (5ª) 20.6.2022 yBadajoz (3ª) 21.6.2022 ."

( la negrita es nuestra para enfatizar.)

Finalmente, a fecha de esta resolución disponemos de la reciente STS 571/2025 del TS de 9 de abril de 2025, rollo 1151/2023,que después de exponer la legislación y la jurisprudencia en la materia, concluye con las siguientes pautas interpretativas al efecto:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadasy, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata,tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada,registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado,en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v. gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...),o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave."

La negrita y el subrayado es nuestro para enfatizar los pasajes más relevantes para el caso que nos ocupa.

TERCERO.- Del error en la valoración de la prueba. Resolución del recurso y estimación de la demanda.

Como ya ha dicho esta sala sabido es que en cuanto a la valoración de la prueba y, en concreto, a la alegación efectuada respecto a error en la valoración de la pruebas por parte del Juez a quo, es reiterada doctrina Jurisprudencial, (así, STS de 23 septiembre 1996 ), la que sostiene que "la valoración probatoria es facultad de los Tribunales, sustraída a los litigantes, que sí pueden aportar las pruebas que la normativa legal autoriza, - principio dispositivo y de rogación-, pero en forma alguna tratar de imponerla a los Juzgadores".Además, debe tenerse en cuenta que el ámbito de conocimiento del órgano de apelación tan solo queda limitado por la prohibición de la "reformatio in peius"y el deber de atenerse a las cuestiones objeto del recurso, "tantum devolutum, quantum apellatum,"de no ser la valoración probatoria del Juzgador de instancia, arbitraria o irracional.

Dicho esto, y desde este momento debe decirse que la valoración de la prueba efectuada por la juez a quo, no es compartida por esta sala y, tampoco, la decisión de desestimación de la demanda.

Veamos, en primer lugar, ha quedado acreditado que existió el fenómeno del PHISING, esto es, del fraude bancario por un tercero, ya que como indicábamos en el fundamento de derecho segundo de esta resolución, los testigos que depusieron en el plenario dieron cuenta de las llamadas recibidas por la demandante y como el tercero " estafador" se hizo pasar por una persona del banco demandado, con conocimiento de datos personales de la demandante.

A continuación, lo procedente conforme la normativa y jurisprudencia de directa aplicación y que hemos indicado con anterioridad, es la valoración de la conducta del cliente. En este punto, discrepamos con la instancia, por la sencilla razón de que, la conducta del cliente y que se describe en la sentencia en aras a justificar su falta de diligencia y, por tanto, la exención de responsabilidad del banco, no puede tacharse de negligencia grave. Al respecto se afirma que: " Fue la propia demandante la Sra Angustia quien facilitó a la persona que se hacía pasar por empleado de Arquia Bank cuanta información y datos le solicitó y en las operaciones enviadas por SMS se hacía constar de forma expresa: "introduzca el código (..) para confirmar su Bizum de 500 euros a Anton", etc.., y se hacía constar de forma expresa: "para finalizar la validación de la compra de 1.239 euros realizada con tu tarjeta NUM003 en WORTEN introduzca el código (..)", etc.., según es de ver del documento 7 de la demanda, por lo que fueron autorizadas por la propia Sra Angustia pese a que en cada uno de los SMS recibidos aparece reflejado, juntamente al código de confirmación, el importe y el concepto del cargo o pago.."

Del relato fáctico descrito, quizás podría inferirse que la actora no agotó al máximo toda la diligencia que podría haber observado, pero de ahí a tacharla de " grave" creemos que va un abismo. En primer lugar, la demandante fue víctima de un engaño sofisticado (phishing), donde el estafador tenía acceso a información confidencial que solo debería estar en manos de la entidad. Asi por ejemplo, disponía del número de cuenta bancaria. A continuación, cabe recordar como indica la actora y fue ratificado por el testigo, hijo de la misma que el presunto estafador solicitaba los códigos para anular las operaciones de compra y bizum.

Asi consta como el hijo manifestó en el juicio: " Los códigos personales sí. Por lo que me dijo ella, ese señor le dijo que para devolver los bizums (...) recibiría los códigos, por lo que conforme ella los iba recibiendo se los citaba.."

De ello se desprende que a pesar que el texto de los mensajes recibidos sea claro en el sentido de indicar que es para, validar una compra o efectuar un bizum, hay que pensar que el interlocutor de la demandante, previamente, le había indicado que los códigos no eran para confirmar las operaciones sino para, justo lo contrario, anularlas. En consecuencia, no puede calificarse de negligencia grave la conducta de la actora simplemente partiendo del texto literal de los mensajes recibidos como se hace en la instancia y obviando el contexto en el que se reciben.

Finalmente, la actora sí actúa con celeridad una vez que se percata del carácter fraudulento de las llamadas y mensajes, pues consta que acude al día siguiente a interponer la denuncia ante los MMEE y, asimismo efectúa reclamación telefónica a la entidad bancaria. Este último extremo sí queda acreditado por los propios actos de la entidad bancaria que previamente a recibir el burofax enviado en fecha 16.11.23 y recibido el día 23.11.23, devuelve en fechas 15 y 20 de noviembre del mismo año, el importe de diversas operaciones fraudulentas, tal y como hemos hecho constar en el fundamento de derecho segundo de esta resolución. Luego, ello demuestra que había recibido reclamaciones previas de la actora.

Al respecto, es cierto que la demandada afirma que fueron retrocedidas por el beneficiario de los pagos, que no estaban autenticadas y que por ello se pudo retroceder, sin embargo, tales detalles no han sido probados por la parte a quien le incumbe, la demandada, como bien fácilmente podía haber hecho.

En conclusión, esta sala, una vez revisada la prueba practicada concluye que no hubo negligencia grave de la actora, en tanto que su conducta fue el resultado de un engaño hábil de un tercero; la notificación de los hechos fue temprana tanto a la entidad bancaria como a la policía y, finalmente, hubo un fallo de seguridad en tanto que el tercero, presunto estafador, conocía datos bancarios que solo la actora y el banco conocían, por ejemplo, la cuenta bancaria. Todo ello sin olvidar, como dice el Tribunal Supremo en la sentencia anteriormente mencionada, que las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...) no funcionaron. Al respecto destacar que se hicieron en un solo día operaciones reiteradas, en escaso lapso de tiempo y con un destinatario extranjero, en el caso de la operación de Zen, en Vilnius ( Lituania), tres compras seguidas por importes elevados en un mismo establecimiento ( WORTEN), al tiempo que tres bizum también muy seguidos. Todo ello, sin que conste que este era el habitual proceder operativo de la actora en su cuenta, circunstancia que bien podía acreditar la entidad bancaria y no lo hizo.

Por consiguiente, la actuación de la demandada con un consentimiento viciado, no puede implicar, a entender de esta sala, la omisión de la diligencia correspondiente a las circunstancias de las personas, del tiempo y del lugar ( art. 1.101 CC ), habida cuenta el uso generalizado de la operativa bancaria online, por lo que menos aún podemos conceptuarla como de negligencia grave.

En virtud de lo expuesto, el recurso se estima y, al no concurrir negligencia grave por parte del usuario bancario, procede estimar la demanda por incumplimiento de las obligaciones de la demandada recogidas en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera y por ende condenar a la misma a que abone a la actora la suma defraudada por importe de 7033,15 euros.

En lo que concierne a la cuantía, la actora solicitaba el importe de 7033,15 euros y, la demandada, insiste en que la suma total de los importes arroja la cifra de 7012,50 euros. La diferencia es debida a que la demandada omite sumar al importe del movimiento de compra aplazada en el establecimiento WORTEN de 2218 euros, los intereses del aplazamiento, 21,15 euros y que aparecen cargados en la cuenta de la actora conforme documento nº2 de la demanda.

CUARTO: De las costas de instancia y de apelación.

Al estimarse el recurso de apelación y, estimarse la demanda, las costas de instancia de imponen a la parte demandada de conformidad con el art.394 LEC y las costas de esta alzada no se imponen a la recurrente de conformidad con lo dispuesto en el art.398 LEC.

VISTOS los preceptos legales citados y los demás de general y pertinente aplicación, EN NOMBRE DE S.M. EL REY.

Que ESTIMANDO el recurso de apelación interpuesto por la representación procesal de Dña. Angustia contra la Sentencia de fecha 31.1.25 dictada por la actualSección civil del Tribunal de Instancia de Girona . Plaza nº2 en los autos de juicio ordinario más arriba identificados de los que el presente Rollo dimana, DEBEMOS REVOCAR Y REVOCAMOS la misma y en su lugar acordamos que ESTIMANDO la demanda presentada por Dña. Angustia contra ARQUIA BANCA SA; DEBEMOS CONDENAR Y CONDENAMOS a la demandada a indemnizar al actor con la suma de 7033,15 euros más los intereses legales correspondientes desde la fecha de interpelación judicial.

Todo ello con imposición de costas de la instancia a la parte demandada y sin imposición de costas en esta alzada, con devolución del depósito para recurrir.

Modo de impugnación: recurso de CASACIÓN ante el TRIBUNAL SUPREMO fundado en infracción de normas procesales o infracción de normas sustantivas, en los términos previstos en los artículos 477 y 481 de la LEC. Especialmente deberán atenderse los requerimientos formales sobre los escritos de interposición y de oposición y sobre la carátula que se recogen en el Acuerdo del CGPJ de 14.9.23 (BOE de 21.9.23, pág. 127.790 a 127.794)

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta nuestra sentencia, de la cual se unirá certificación al rollo, lo pronunciamos, mandamos y firmamos todos los Magistrados que la han dictado, dese a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fallo

Que ESTIMANDO el recurso de apelación interpuesto por la representación procesal de Dña. Angustia contra la Sentencia de fecha 31.1.25 dictada por la actualSección civil del Tribunal de Instancia de Girona . Plaza nº2 en los autos de juicio ordinario más arriba identificados de los que el presente Rollo dimana, DEBEMOS REVOCAR Y REVOCAMOS la misma y en su lugar acordamos que ESTIMANDO la demanda presentada por Dña. Angustia contra ARQUIA BANCA SA; DEBEMOS CONDENAR Y CONDENAMOS a la demandada a indemnizar al actor con la suma de 7033,15 euros más los intereses legales correspondientes desde la fecha de interpelación judicial.

Todo ello con imposición de costas de la instancia a la parte demandada y sin imposición de costas en esta alzada, con devolución del depósito para recurrir.

Modo de impugnación: recurso de CASACIÓN ante el TRIBUNAL SUPREMO fundado en infracción de normas procesales o infracción de normas sustantivas, en los términos previstos en los artículos 477 y 481 de la LEC. Especialmente deberán atenderse los requerimientos formales sobre los escritos de interposición y de oposición y sobre la carátula que se recogen en el Acuerdo del CGPJ de 14.9.23 (BOE de 21.9.23, pág. 127.790 a 127.794)

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta nuestra sentencia, de la cual se unirá certificación al rollo, lo pronunciamos, mandamos y firmamos todos los Magistrados que la han dictado, dese a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fórmate con Colex en esta materia. Ver libros relacionados.