Última revisión
02/07/2026
Sentencia Civil 359/2026 Audiencia Provincial Civil nº 11 de Barcelona, Rec. 1509/2023 de 06 de mayo del 2026
Relacionados:
Tiempo de lectura: 97 min
Orden: Civil
Fecha: 06 de Mayo de 2026
Tribunal: Audiencia Provincial Civil nº 11 de Barcelona
Ponente: GONZALO FERRER AMIGO
Nº de sentencia: 359/2026
Núm. Cendoj: 08019370112026100304
Núm. Ecli: ES:APB:2026:3530
Núm. Roj: SAP B 3530:2026
Encabezamiento
Paseo Lluís Companys, 14-16, pl. 2a - Barcelona - C.P.: 08018
TEL.: 934866150
FAX: 934867109
EMAIL:aps11.barcelona@xij.gencat.cat
Entidad bancaria BANCO SANTANDER:
Para ingresos en caja. Concepto: 0657000012150923
Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.
Beneficiario: Sección nº 11 de la Audiencia Provincial de Barcelona. Civil
Concepto: 0657000012150923
N.I.G.: 0801942120228036924
Materia: Juicio verbal
Parte recurrente/Solicitante: BANCO SANTANDER S.A.
Procurador/a: Yvonne Fontquerni Coloma
Abogado/a:
Parte recurrida: Lorenza
Procurador/a: Marta Negredo Martín
Abogado/a: Joaquim Lloveras Pujol
Barcelona, 6 de mayo de 2026
Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.
En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.
Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€
Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad
El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición
La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.
Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.
A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.
Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.
No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente
"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.
... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:
... ...(72)
... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:
«(91)
(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin,
Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:
«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]
2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»
Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:
«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:
a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;
b)
2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»
Y, paralelamente, el art. 70.1 establece
... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69.
Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:
«1.
Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago
2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes:
... ...
«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»
El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:
«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;
b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»
Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).
Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:
«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]
2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.
3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»
Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:
«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»
Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:
«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:
a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o
b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.
El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.
En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.
2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.
3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.
4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»
Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:
1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.
2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.
4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.
En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.
Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.
A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.
Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.
En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.
Vistos los preceptos legales citados y los demás de general y pertinente aplicación,
Que
Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.
Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.
Así por esta sentencia, lo pronuncio, mando y firmo.
PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.
El Magistrado
Antecedentes
Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.
En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.
Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€
Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad
El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición
La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.
Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.
A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.
Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.
No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente
"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.
... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:
... ...(72)
... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:
«(91)
(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin,
Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:
«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]
2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»
Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:
«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:
a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;
b)
2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»
Y, paralelamente, el art. 70.1 establece
... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69.
Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:
«1.
Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago
2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes:
... ...
«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»
El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:
«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;
b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»
Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).
Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:
«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]
2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.
3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»
Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:
«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»
Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:
«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:
a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o
b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.
El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.
En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.
2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.
3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.
4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»
Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:
1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.
2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.
4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.
En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.
Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.
A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.
Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.
En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.
Vistos los preceptos legales citados y los demás de general y pertinente aplicación,
Que
Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.
Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.
Así por esta sentencia, lo pronuncio, mando y firmo.
PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.
El Magistrado
Fundamentos
Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.
En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.
Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€
Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad
El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición
La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.
Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.
A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.
Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.
No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente
"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.
... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:
... ...(72)
... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:
«(91)
(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin,
Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:
«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]
2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»
Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:
«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:
a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;
b)
2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»
Y, paralelamente, el art. 70.1 establece
... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69.
Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:
«1.
Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago
2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes:
... ...
«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.
El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»
El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:
«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;
b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»
Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).
Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:
«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]
2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.
3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»
Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:
«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»
Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:
«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:
a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o
b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.
El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.
En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.
2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.
3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.
4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»
Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:
1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.
2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.
4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.
En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.
Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.
A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.
Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.
En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.
Vistos los preceptos legales citados y los demás de general y pertinente aplicación,
Que
Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.
Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.
Así por esta sentencia, lo pronuncio, mando y firmo.
PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.
El Magistrado
Fallo
Que
Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.
Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.
Así por esta sentencia, lo pronuncio, mando y firmo.
PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.
El Magistrado

