Sentencia Civil 359/2026 ...o del 2026

Última revisión
02/07/2026

Sentencia Civil 359/2026 Audiencia Provincial Civil nº 11 de Barcelona, Rec. 1509/2023 de 06 de mayo del 2026

Relacionados:

Tiempo de lectura: 97 min

Orden: Civil

Fecha: 06 de Mayo de 2026

Tribunal: Audiencia Provincial Civil nº 11 de Barcelona

Ponente: GONZALO FERRER AMIGO

Nº de sentencia: 359/2026

Núm. Cendoj: 08019370112026100304

Núm. Ecli: ES:APB:2026:3530

Núm. Roj: SAP B 3530:2026

Resumen:
Responsabilidad civil del proveedor de servicios de pago. Defraudación tipo "phishing".

Encabezamiento

-

Sección nº 11 de la Audiencia Provincial de Barcelona. Civil

Paseo Lluís Companys, 14-16, pl. 2a - Barcelona - C.P.: 08018

TEL.: 934866150

FAX: 934867109

EMAIL:aps11.barcelona@xij.gencat.cat

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 0657000012150923

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario: Sección nº 11 de la Audiencia Provincial de Barcelona. Civil

Concepto: 0657000012150923

N.I.G.: 0801942120228036924

Recurso de apelación 1509/2023 -C

Materia: Juicio verbal

Órgano de origen:Sección Civil del TI de Barcelona. Plaza nº 43

Procedimiento de origen:Juicio verbal (250.2) (VRB) 202/2022

Parte recurrente/Solicitante: BANCO SANTANDER S.A.

Procurador/a: Yvonne Fontquerni Coloma

Abogado/a:

Parte recurrida: Lorenza

Procurador/a: Marta Negredo Martín

Abogado/a: Joaquim Lloveras Pujol

SENTENCIA Nº 359/2026

Magistrado: Gonzalo Ferrer Amigo

Barcelona, 6 de mayo de 2026

Primero.En fecha 21 de diciembre de 2023 se han recibido los autos de Juicio verbal (250.2) (VRB) 202/2022 remitidos por Sección Civil del TI de Barcelona. Plaza nº 43 a fin de resolver el recurso de apelación interpuesto por e/la Procurador/aYvonne Fontquerni Coloma, en nombre y representación de BANCO SANTANDER S.A. contra Sentencia - 11/07/2023 y en el que consta como parte apelada el/la Procurador/a Marta Negredo Martín, en nombre y representación de Lorenza.

Segundo.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente: " Que, estimando la demanda de reclamación de cantidad presentada por Dña. Lorenza frente a BANCO SANTANDER, S.A., condeno a la parte demandada a abonar a la demandante la cantidad de 4861,80 euros; cantidad que habrá de incrementarse con sus respectivos intereses, calculados conforme a lo establecido en el Fundamento de Derecho Tercero de esta resolución. Todo ello con expresa imposición de las costas procesales a la parte demandada. ".

Tercero.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

PRIMERO.-Antecedentes. Dª María Antonieta interpuso demanda de juicio verbal frente a Banco Santander SA y Visa Internacional SA ( frente a esta entidad finalmente se desistió). Expone en su escrito inicial que suscribió un contrato de tarjeta de crédito Visa con un límite de 5.000€ a través del Banco Santander , siendo cliente de dicha entidad. Expone igualmente que durante las primeras fechas del mes de Abril de 2020 observó que la c/c había quedado en descubierto sin conocer el motivo concreto, informándole en su oficina que el motivo eran las disposiciones de tarjeta de crédito del mes de marzo de 2020, siendo cinco las controvertidas que se negaron ya ante el gestor de la entidad, apareciendo realizadas en Torrevieja el 17 de Marzo cuando la demandante estaba confinada en Barcelona consecuencia del estado de alarma decretado. Dirigía una tienda de alimentación especializada y tenía en su poder la tarjeta de crédito. Todos los cargos son de dicho día y ascienden a la suma de 4.861,80€. Consecuencia de la conversación con el gestor canceló la tarjeta, interpuso denuncia y siguió el trámite de recuperación como le habían indicado. El saldo fue cubierto por la actora al no poder quedar en descubierto con la financiera por el tipo de actividad que dirige. En el proceso de reclamación se le indicó que las disposiciones habían sido llevadas a cabo por la titular mediante procedimiento tokenizado, lo que no es cierto. El 23 de Noviembre de 2020 Banco Santander rechazó la reclamación. Sin embargo Dª Lorenza no confirmó las disposiciones como plantea la demandada (con recepción de mensaje en el teléfono móvil para confirmar la operación de compra). Así se desprende además, pese a las alegaciones de la demandada, de los documentos nº 9 y 11 : no se realizaron confirmaciones o autorizaciones de las operación de compra con tarjeta por el sistema tokenizado, siendo el documento nº 9 ininteligible y derivándose precisamente lo contrario del documento nº 11. La financiera incumplió el contrato de tarjeta que obligaba a dicha autenticación. Pese al importe de las disposiciones, el importe de los cargos fue de 4.272,52€, reclamándose el total con carácter principal y éste importe con carácter subsidiario ,más 184,97€ de intereses y comisiones.

Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.

En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.

Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€

Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad

El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición

SEGUNDO.-Se aceptan íntegramente los fundamentos de la sentencia recurrida.

La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.

Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.

A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.

Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.

No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente

TERCERO.-En este sentido la doctrina jurisprudencial que se ha asentado en el Tribunal Supremo aclara la cuestión y la controversia dentro de la jurisprudencia menor en la interpretación de los contratos ( apartados de custodia de datos por el cliente , grado de seguridad de la financiera e intervención fraudulenta de terceros). La sentencia de 12 de Abril de 2025 expone que ...

"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.

... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:

... ...(72) A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia,lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia.

... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:

«(91) Los proveedores de servicios de pago son responsables de las medidas de seguridad. Dichas medidas deben ser proporcionales a los riesgos de seguridad existentes. Los proveedores de servicios de pago deben establecer un marco que permita paliar los riesgos y mantener procedimientos eficaces de gestión de incidentes.

(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin, el usuario debe poder confiar en la adopción de medidas que protejan la confidencialidad y la integridad de sus credenciales personalizadas de seguridad.Entre estas medidas figuran, en particular, los sistemas de cifrado basados en dispositivos personales del ordenante (lectores de tarjetas o teléfonos móviles, por ejemplo) o facilitados al ordenante por su proveedor de servicios de pago gestor de cuentas por otros cauces (por SMS o mensaje de correo electrónico por ejemplo). Las medidas, incluidos los sistemas habituales de cifrado, que pueden dar lugar a códigos de autenticación como las contraseñas de un solo uso, pueden aumentar la seguridad de las operaciones de pago; la utilización de este tipo de códigos de autenticación por los usuarios de servicios de pago debe considerarse compatible con sus obligaciones respecto de los instrumentos de pago y las credenciales de seguridad personalizadas...»

Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:

«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]

2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

En ausencia de consentimiento, la operación de pago se considerará no autorizada.

[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»

Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:

«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;

b) en caso de extravío, robo o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demoraindebida en cuanto tenga conocimiento de ello.

2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»

Y, paralelamente, el art. 70.1 establece respecto del proveedor de servicios de pago las siguientes obligaciones:

«a) se asegurará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar el instrumento,sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 69;

... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69. El proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, aportará pruebas para demostrar que el usuario del servicio de pago ha cometido fraude o negligencia grave.»

Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:

«1. Los proveedores de servicios de pago dispondrán de mecanismos de supervisión de las operaciones que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la aplicación de las medidas de seguridada que se hace referencia en el artículo 1, letras a) y b).

Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago en el contexto de un uso normal de las credenciales de seguridad personalizadas.

2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes: a) listas de elementos de autenticación comprometidos o sustraídos; b) el importe de cada operación de pago; c) supuestos de fraude conocidos en la prestación de servicios de pago; d) señales de infecciones por programas informáticos maliciosos en cualquier sesión del procedimiento de autenticación; e) 1. en caso de que el dispositivo o el programa informático de acceso sea facilitado por el proveedor de servicios de pago, un registro de la utilización del dispositivo o el programa informático de acceso facilitado al usuario de los servicios de pago y de su uso anormal.»

... ... La mencionada Directiva 2015/2366 ha sido traspuesta al ordenamiento jurídico interno por el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuyos arts. 36 y 41 a 46 reproducen casi miméticamente los preceptos que se acaban de transcribir. Así, el art. 36.1 proclama:

«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»

El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:

«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»

Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).

Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:

«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»

Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:

«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»

Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:

«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»

Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

CUARTO.-Según se avanzó antes, la aplicación de la normativa y jurisprudencia expuesta conduce a rechazar el motivo de recurso. Sin perjuicio de lo establecido en el contrato, no se ha acreditado ninguna infracción de Dª Lorenza en la custodia de los datos y Banco Santander SA no ha acreditado que no hubiera un fallo técnico o de control , siendo el documento nº 11 suficientemente significativo de una interacción con el usuario real y fraudulento de la tarjeta fuera de lo habitual, tanto en relación a la forma de comprobación de la identidad y de la remisión de los SMS como en relación a la dinámica de las operaciones, continuadas, en estado de alarma, de importe elevado y fuera de la localidad de residencia o centro de operaciones de la cliente. Dª Lorenza actuó sin demora en la denuncia, debiendo así: a) respetarse en todo caso el régimen de derechos, obligaciones y fórmulas de responsabilidad legalmente previstos; b) entender que el consentimiento no se entiende prestado por el solo hecho de que la operación de pago se haya realizado mediante la utilización de las claves personales, siendo necesario que provenga del usuario o, en caso de que éste niegue su intervención, que se acredite fraude, incumplimiento deliberado o, al menos, negligencia grave por parte del usuario, cuya prueba recae sobre la entidad bancaria; y c) concluyéndose que cuando el usuario ha notificado de forma inmediata la existencia de una operación no autorizada, la entidad ha de proceder a su rectificación, salvo que demuestre que hubo fraude imputable al usuario.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.

QUINTO.-Ante la desestimación del recurso , se imponen las costas de la alzada a la recurrente

Vistos los preceptos legales citados y los demás de general y pertinente aplicación,

Que DESESTIMANDOel recurso de apelación interpuesto por BANCO SANTANDER SA contra la Sentencia dictada en fecha 11 de Julio de 2023 complementada por Auto de fecha 9 de Octubre de 2023 por el Tribunal de Instancia de Barcelona, Sección Civil, Plaza nº 43 en los autos de los que el presente rollo dimana, DEBO CONFIRMAR la misma con imposición de costas de esta alzada a la recurrente.

Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta sentencia, lo pronuncio, mando y firmo.

PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.

El Magistrado

Antecedentes

Primero.En fecha 21 de diciembre de 2023 se han recibido los autos de Juicio verbal (250.2) (VRB) 202/2022 remitidos por Sección Civil del TI de Barcelona. Plaza nº 43 a fin de resolver el recurso de apelación interpuesto por e/la Procurador/aYvonne Fontquerni Coloma, en nombre y representación de BANCO SANTANDER S.A. contra Sentencia - 11/07/2023 y en el que consta como parte apelada el/la Procurador/a Marta Negredo Martín, en nombre y representación de Lorenza.

Segundo.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente: " Que, estimando la demanda de reclamación de cantidad presentada por Dña. Lorenza frente a BANCO SANTANDER, S.A., condeno a la parte demandada a abonar a la demandante la cantidad de 4861,80 euros; cantidad que habrá de incrementarse con sus respectivos intereses, calculados conforme a lo establecido en el Fundamento de Derecho Tercero de esta resolución. Todo ello con expresa imposición de las costas procesales a la parte demandada. ".

Tercero.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

PRIMERO.-Antecedentes. Dª María Antonieta interpuso demanda de juicio verbal frente a Banco Santander SA y Visa Internacional SA ( frente a esta entidad finalmente se desistió). Expone en su escrito inicial que suscribió un contrato de tarjeta de crédito Visa con un límite de 5.000€ a través del Banco Santander , siendo cliente de dicha entidad. Expone igualmente que durante las primeras fechas del mes de Abril de 2020 observó que la c/c había quedado en descubierto sin conocer el motivo concreto, informándole en su oficina que el motivo eran las disposiciones de tarjeta de crédito del mes de marzo de 2020, siendo cinco las controvertidas que se negaron ya ante el gestor de la entidad, apareciendo realizadas en Torrevieja el 17 de Marzo cuando la demandante estaba confinada en Barcelona consecuencia del estado de alarma decretado. Dirigía una tienda de alimentación especializada y tenía en su poder la tarjeta de crédito. Todos los cargos son de dicho día y ascienden a la suma de 4.861,80€. Consecuencia de la conversación con el gestor canceló la tarjeta, interpuso denuncia y siguió el trámite de recuperación como le habían indicado. El saldo fue cubierto por la actora al no poder quedar en descubierto con la financiera por el tipo de actividad que dirige. En el proceso de reclamación se le indicó que las disposiciones habían sido llevadas a cabo por la titular mediante procedimiento tokenizado, lo que no es cierto. El 23 de Noviembre de 2020 Banco Santander rechazó la reclamación. Sin embargo Dª Lorenza no confirmó las disposiciones como plantea la demandada (con recepción de mensaje en el teléfono móvil para confirmar la operación de compra). Así se desprende además, pese a las alegaciones de la demandada, de los documentos nº 9 y 11 : no se realizaron confirmaciones o autorizaciones de las operación de compra con tarjeta por el sistema tokenizado, siendo el documento nº 9 ininteligible y derivándose precisamente lo contrario del documento nº 11. La financiera incumplió el contrato de tarjeta que obligaba a dicha autenticación. Pese al importe de las disposiciones, el importe de los cargos fue de 4.272,52€, reclamándose el total con carácter principal y éste importe con carácter subsidiario ,más 184,97€ de intereses y comisiones.

Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.

En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.

Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€

Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad

El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición

SEGUNDO.-Se aceptan íntegramente los fundamentos de la sentencia recurrida.

La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.

Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.

A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.

Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.

No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente

TERCERO.-En este sentido la doctrina jurisprudencial que se ha asentado en el Tribunal Supremo aclara la cuestión y la controversia dentro de la jurisprudencia menor en la interpretación de los contratos ( apartados de custodia de datos por el cliente , grado de seguridad de la financiera e intervención fraudulenta de terceros). La sentencia de 12 de Abril de 2025 expone que ...

"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.

... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:

... ...(72) A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia,lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia.

... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:

«(91) Los proveedores de servicios de pago son responsables de las medidas de seguridad. Dichas medidas deben ser proporcionales a los riesgos de seguridad existentes. Los proveedores de servicios de pago deben establecer un marco que permita paliar los riesgos y mantener procedimientos eficaces de gestión de incidentes.

(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin, el usuario debe poder confiar en la adopción de medidas que protejan la confidencialidad y la integridad de sus credenciales personalizadas de seguridad.Entre estas medidas figuran, en particular, los sistemas de cifrado basados en dispositivos personales del ordenante (lectores de tarjetas o teléfonos móviles, por ejemplo) o facilitados al ordenante por su proveedor de servicios de pago gestor de cuentas por otros cauces (por SMS o mensaje de correo electrónico por ejemplo). Las medidas, incluidos los sistemas habituales de cifrado, que pueden dar lugar a códigos de autenticación como las contraseñas de un solo uso, pueden aumentar la seguridad de las operaciones de pago; la utilización de este tipo de códigos de autenticación por los usuarios de servicios de pago debe considerarse compatible con sus obligaciones respecto de los instrumentos de pago y las credenciales de seguridad personalizadas...»

Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:

«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]

2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

En ausencia de consentimiento, la operación de pago se considerará no autorizada.

[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»

Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:

«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;

b) en caso de extravío, robo o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demoraindebida en cuanto tenga conocimiento de ello.

2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»

Y, paralelamente, el art. 70.1 establece respecto del proveedor de servicios de pago las siguientes obligaciones:

«a) se asegurará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar el instrumento,sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 69;

... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69. El proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, aportará pruebas para demostrar que el usuario del servicio de pago ha cometido fraude o negligencia grave.»

Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:

«1. Los proveedores de servicios de pago dispondrán de mecanismos de supervisión de las operaciones que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la aplicación de las medidas de seguridada que se hace referencia en el artículo 1, letras a) y b).

Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago en el contexto de un uso normal de las credenciales de seguridad personalizadas.

2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes: a) listas de elementos de autenticación comprometidos o sustraídos; b) el importe de cada operación de pago; c) supuestos de fraude conocidos en la prestación de servicios de pago; d) señales de infecciones por programas informáticos maliciosos en cualquier sesión del procedimiento de autenticación; e) 1. en caso de que el dispositivo o el programa informático de acceso sea facilitado por el proveedor de servicios de pago, un registro de la utilización del dispositivo o el programa informático de acceso facilitado al usuario de los servicios de pago y de su uso anormal.»

... ... La mencionada Directiva 2015/2366 ha sido traspuesta al ordenamiento jurídico interno por el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuyos arts. 36 y 41 a 46 reproducen casi miméticamente los preceptos que se acaban de transcribir. Así, el art. 36.1 proclama:

«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»

El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:

«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»

Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).

Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:

«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»

Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:

«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»

Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:

«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»

Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

CUARTO.-Según se avanzó antes, la aplicación de la normativa y jurisprudencia expuesta conduce a rechazar el motivo de recurso. Sin perjuicio de lo establecido en el contrato, no se ha acreditado ninguna infracción de Dª Lorenza en la custodia de los datos y Banco Santander SA no ha acreditado que no hubiera un fallo técnico o de control , siendo el documento nº 11 suficientemente significativo de una interacción con el usuario real y fraudulento de la tarjeta fuera de lo habitual, tanto en relación a la forma de comprobación de la identidad y de la remisión de los SMS como en relación a la dinámica de las operaciones, continuadas, en estado de alarma, de importe elevado y fuera de la localidad de residencia o centro de operaciones de la cliente. Dª Lorenza actuó sin demora en la denuncia, debiendo así: a) respetarse en todo caso el régimen de derechos, obligaciones y fórmulas de responsabilidad legalmente previstos; b) entender que el consentimiento no se entiende prestado por el solo hecho de que la operación de pago se haya realizado mediante la utilización de las claves personales, siendo necesario que provenga del usuario o, en caso de que éste niegue su intervención, que se acredite fraude, incumplimiento deliberado o, al menos, negligencia grave por parte del usuario, cuya prueba recae sobre la entidad bancaria; y c) concluyéndose que cuando el usuario ha notificado de forma inmediata la existencia de una operación no autorizada, la entidad ha de proceder a su rectificación, salvo que demuestre que hubo fraude imputable al usuario.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.

QUINTO.-Ante la desestimación del recurso , se imponen las costas de la alzada a la recurrente

Vistos los preceptos legales citados y los demás de general y pertinente aplicación,

Que DESESTIMANDOel recurso de apelación interpuesto por BANCO SANTANDER SA contra la Sentencia dictada en fecha 11 de Julio de 2023 complementada por Auto de fecha 9 de Octubre de 2023 por el Tribunal de Instancia de Barcelona, Sección Civil, Plaza nº 43 en los autos de los que el presente rollo dimana, DEBO CONFIRMAR la misma con imposición de costas de esta alzada a la recurrente.

Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta sentencia, lo pronuncio, mando y firmo.

PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.

El Magistrado

Fundamentos

PRIMERO.-Antecedentes. Dª María Antonieta interpuso demanda de juicio verbal frente a Banco Santander SA y Visa Internacional SA ( frente a esta entidad finalmente se desistió). Expone en su escrito inicial que suscribió un contrato de tarjeta de crédito Visa con un límite de 5.000€ a través del Banco Santander , siendo cliente de dicha entidad. Expone igualmente que durante las primeras fechas del mes de Abril de 2020 observó que la c/c había quedado en descubierto sin conocer el motivo concreto, informándole en su oficina que el motivo eran las disposiciones de tarjeta de crédito del mes de marzo de 2020, siendo cinco las controvertidas que se negaron ya ante el gestor de la entidad, apareciendo realizadas en Torrevieja el 17 de Marzo cuando la demandante estaba confinada en Barcelona consecuencia del estado de alarma decretado. Dirigía una tienda de alimentación especializada y tenía en su poder la tarjeta de crédito. Todos los cargos son de dicho día y ascienden a la suma de 4.861,80€. Consecuencia de la conversación con el gestor canceló la tarjeta, interpuso denuncia y siguió el trámite de recuperación como le habían indicado. El saldo fue cubierto por la actora al no poder quedar en descubierto con la financiera por el tipo de actividad que dirige. En el proceso de reclamación se le indicó que las disposiciones habían sido llevadas a cabo por la titular mediante procedimiento tokenizado, lo que no es cierto. El 23 de Noviembre de 2020 Banco Santander rechazó la reclamación. Sin embargo Dª Lorenza no confirmó las disposiciones como plantea la demandada (con recepción de mensaje en el teléfono móvil para confirmar la operación de compra). Así se desprende además, pese a las alegaciones de la demandada, de los documentos nº 9 y 11 : no se realizaron confirmaciones o autorizaciones de las operación de compra con tarjeta por el sistema tokenizado, siendo el documento nº 9 ininteligible y derivándose precisamente lo contrario del documento nº 11. La financiera incumplió el contrato de tarjeta que obligaba a dicha autenticación. Pese al importe de las disposiciones, el importe de los cargos fue de 4.272,52€, reclamándose el total con carácter principal y éste importe con carácter subsidiario ,más 184,97€ de intereses y comisiones.

Contestó la demanda la demandada planteando prejudicialidad penal, admitiendo que la cliente fue víctima de un caso de phishing, pero que no concurre responsabilidad de Banco Santander SA y sí por el contrario de la demandante quien obró con negligencia al ceder mediante engaño producido por técnicas de ingeniería social datos bancarios sensibles, sin que concurriera fallo de seguridad de la financiera. Expone que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora. El pago se realizó en comercio seguro estando correctamente verificado y autenticado.

En definitiva el incumplimiento fue de la actora al no cumplir la obligación de guarda y custodia de las claves de seguridad.

Rechazada la prejudicialidad penal por auto de fecha 5 de Mayo de 2022 y tras la Vista, se dictó sentencia estimatoria de la demanda. Argumenta en relación a los hechos derivados de la propia admisión en la contestación a la demanda de existencia de un fraude que ... ..."dado que la actora ha manifestado que se percató de la existencia de los cargos cuando se pasó al cobro (a primeros de abril) la liquidación de los cargos de la tarjeta llevados a cabo en marzo de 2020 (lo que concuerda con que la reclamación a la entidad y la denuncia policial daten de mediados de dicho mes; dado que no consta en autos ninguna conducta de la demandada que pueda tildarse de fraudulenta ni (tampoco) rayana en la negligencia grave (ya se ha indicado que el sistema de responsabilidad cuasi-objetiva establecido normativamente implica la "excusabilidad" de la negligencia en que el consumidor "pueda haber incurrido por facilitar sus datos personales y claves de confirmación o firma electrónica en virtud de la acción defraudatoria de terceros"); debe procederse, como ya se avanzaba, a la estimación de la demanda.". Condena en consecuencia en la suma de 4.861,80€, resolviendo el complemento pretendido en relación a las comisiones/intereses cargados , en el sentido de condenar finalmente a satisfacer 5.046,77€

Interpone la demandada recurso de apelación invocando error en la valoración de la prueba argumentando el cumplimiento de las obligaciones por parte de Banco Santander SA lo que implica la negligencia de la demandante recurrida con infracción de la doctrina jurisprudencial en relación al régimen de responsabilidad

El recurso es opuesto de contrario remitiéndose a los movimientos aportados con el escrito de impugnación a la oposición

SEGUNDO.-Se aceptan íntegramente los fundamentos de la sentencia recurrida.

La cuestión controvertida es la determinación de la responsabilidad contractual en la sustracción (operativa) de la tarjeta Visa contratada por la demandante con Banco Santander SA en la suma de 4.861,80€ que determinó un cargo en cuenta y un perjuicio para Dª Lorenza de 5.046,77€. No se ha recurrido el importe y sí , desde el punto de vista fáctico la concurrencia de negligencia en la financiera y desde el punto de vista jurídico la valoración jurisprudencial de la conducta contractual de las partes, haciendo mención la recurrente a distintas sentencias de Juzgados y/o de audiencias que atribuirían la responsabilidad en el cliente consumidor por la falta de custodia de los datos reservados precisos para realizar las operaciones bancarias de compras en establecimientos físicos o digitales.

Se ha de partir por tanto de los dos motivos del recurso aunque ni desde la perspectiva fáctica ni desde la perspectiva jurídica, pueden ser estimados. La remisión a la sentencia de instancia es completa, pero también lo es a la contestación a la demanda. En la misma Banco Santander SA modifica de forma sustancial la negativa a la restitución de la cantidad sustraída. En una primera versión, ofrecida bien directamente o bien a través de la oficina de atención al cliente afirmó la financiera el cumplimiento estricto y perfecto de sus obligaciones y el cumplimiento del iter contractual con remisión a la demandante de la verificación por SMS de las operaciones. Afirmaba así entonces que fue ésta quien las aceptó y que por lo tanto eran compras legítimas (las cinco operaciones controvertidas). En la siguiente versión admite que la demandante fue víctima de phishing y que una vez obtenidos los datos bancarios el ciberdelincuente optó por enrolar -instalar- la tarjeta de crédito de la actora en un terminal móvil ajeno a su propiedad, mediante la activación del sistema Apple Pay, pudiendo realizar los denominados pagos tokenizados. Si la demandante no recibió los SMS necesarios pudo ser por hackeo de su terminal móvil, por duplicado de la Tarjeta SIM o por omisión deliberada de la parte actora.

A partir de esta afirmación , la financiera trató de acreditar que Dª Lorenza recibió los SMS en el número de móvil asignado (no probado habiéndose aportado la factura del mes de las operaciones) o que había obrado negligentemente facilitando la obtención de un duplicado de la tarjeta SIM del teléfono ( descartado tras la respuesta a la testifical de persona jurídica de la compañía Orange). No existe por tanto prueba de una grave negligencia en la gestión de los datos reservados ( ligados a la tarjeta de crédito, a la operativa bancaria o a la gestión de la tarjeta SIM el teléfono), no habiéndose reconocido en la prueba de declaración de partes por parte de Dª Lorenza ningún hecho perjudicial. Se parte así de que Dª Lorenza, con residencia en Barcelona donde gestiona un negocio de alimentación y que se encontraba confinada (sin perjuicio de las actividades esenciales permitidas), fue víctima de phishing con cinco operaciones ejecutadas en Torrevieja, sin que conste que facilitara o fuera negligente en la gestión de sus datos y sin que conste retraso alguno en la denuncia de los hechos, poniendo en conocimiento de la contraparte y de las autoridades el fraude en el mismo momento en que tuvo conocimiento (cargo en cuenta del resultado liquidatorio de la tarjeta en los primeros días del mes siguiente a las operaciones), siguiendo toda la dinámica de reclamación que le indicó el propio Banco y denunciado ante Mossos d'Esquadra el fraude.

Por lo demás y en sentido contrario, pese a que Banco de Santander SA se remite a la correcta operatividad financiera en las cinco operaciones con remisión de los SMS (tokenización , confirmación a través del teléfono móvil facilitado por la cliente), lo cierto es que el documento nº 11 aportado como anexo al documento nº 9 de Redsys, parece apuntar a lo contrario por cuanto en tres de los casos aparece el cliente como autenticado mediante verificación manual de firma ( y no por tanto SMS al teléfono), en otro aparece como cliente no identificado y en el quinto sí que se "intentó" autenticación 3D secure, pero no se confirma que fuera positiva en dicha autenticación en el certificado.

No ha errado por tanto el Juzgador en la valoración de la prueba no habiéndose acreditado la negligencia grave de Dª Lorenza y sí por el contrario apuntándose falta de control de seguridad en la operatividad de autenticación de la financiera, destacándose a su vez la necesidad de valorar quien tenía la carga de la prueba de acreditar una actuación negligente

TERCERO.-En este sentido la doctrina jurisprudencial que se ha asentado en el Tribunal Supremo aclara la cuestión y la controversia dentro de la jurisprudencia menor en la interpretación de los contratos ( apartados de custodia de datos por el cliente , grado de seguridad de la financiera e intervención fraudulenta de terceros). La sentencia de 12 de Abril de 2025 expone que ...

"La controversia radica en determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento. O, dicho de otra manera, qué debe entenderse por «operaciones de pago no autorizadas», si, en general, las que han sido realizadas por un tercero sin el consentimiento del usuario titular de la cuenta, o, exclusivamente, las efectuadas sin seguir el procedimiento legal y contractualmente fijado.

... ...La respuesta a la cuestión discutida exige recodar concretar la normativa aplicable. La Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior, que derogó la Directiva 2007/64 /CE, explica en su Considerando 7 el objetivo de la reforma:

... ...(72) A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia,lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia.

... ...Con relación a las medidas de seguridad que deben adoptarse, los Considerandos 91 y 96 indican:

«(91) Los proveedores de servicios de pago son responsables de las medidas de seguridad. Dichas medidas deben ser proporcionales a los riesgos de seguridad existentes. Los proveedores de servicios de pago deben establecer un marco que permita paliar los riesgos y mantener procedimientos eficaces de gestión de incidentes.

(96) [...] Es necesario que las credenciales de seguridad personalizadas se utilicen adecuadamente, para limitar los riesgos de captación de datos mediante suplantación de identidad ( phising) y otras actividades fraudulentas. A tal fin, el usuario debe poder confiar en la adopción de medidas que protejan la confidencialidad y la integridad de sus credenciales personalizadas de seguridad.Entre estas medidas figuran, en particular, los sistemas de cifrado basados en dispositivos personales del ordenante (lectores de tarjetas o teléfonos móviles, por ejemplo) o facilitados al ordenante por su proveedor de servicios de pago gestor de cuentas por otros cauces (por SMS o mensaje de correo electrónico por ejemplo). Las medidas, incluidos los sistemas habituales de cifrado, que pueden dar lugar a códigos de autenticación como las contraseñas de un solo uso, pueden aumentar la seguridad de las operaciones de pago; la utilización de este tipo de códigos de autenticación por los usuarios de servicios de pago debe considerarse compatible con sus obligaciones respecto de los instrumentos de pago y las credenciales de seguridad personalizadas...»

Estas indicaciones se plasman en los arts. 64 y 69 y ss. de la Directiva 2015/2366. Así, el art. 64, titulado «Consentimiento y retirada del consentimiento», dispone:

«1. Los Estados miembros velarán por que las operaciones de pago se consideren autorizadas únicamente cuando el ordenante haya dado su consentimiento a que se ejecute la operación de pago. [...]

2. El consentimiento para la ejecución de una operación de pago o de una serie de operaciones de pago se dará en la forma acordada entre el ordenante y el proveedor de servicios de pago. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

En ausencia de consentimiento, la operación de pago se considerará no autorizada.

[...] 4. El ordenante y el proveedor o proveedores de servicios de pago correspondientes convendrán en el procedimiento de notificación del consentimiento.»

Los arts. 69 y 70 de la Directiva regulan las obligaciones del usuario y del proveedor de servicios de pago en relación con los instrumentos de pago. Así, el art. 69 ordena:

«1. El usuario de servicios de pago habilitado para utilizar un instrumento de pago:

a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas;

b) en caso de extravío, robo o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demoraindebida en cuanto tenga conocimiento de ello.

2. En particular, a los efectos del apartado 1, letra a), el usuario de servicios de pago, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas del instrumento de pago.»

Y, paralelamente, el art. 70.1 establece respecto del proveedor de servicios de pago las siguientes obligaciones:

«a) se asegurará de que las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar el instrumento,sin perjuicio de las obligaciones que incumben al usuario de servicios de pago con arreglo al artículo 69;

... ... Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ejecutada, la utilización de un instrumento de pago registrada por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, no bastará necesariamente para demostrar que la operación de pago ha sido autorizada por el ordenante, ni que este ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 69. El proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, aportará pruebas para demostrar que el usuario del servicio de pago ha cometido fraude o negligencia grave.»

Por último, los arts. 73 y 74 de la Directiva ordenan el régimen de responsabilidad del proveedor y del usuario en caso de operaciones de pago no autorizadas. ... ...los proveedores de servicios de pago tienen el deber de incorporar mecanismos de supervisión que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la adopción de terminadas medidas de seguridad:

«1. Los proveedores de servicios de pago dispondrán de mecanismos de supervisión de las operaciones que les permitan detectar operaciones de pago no autorizadas o fraudulentas a efectos de la aplicación de las medidas de seguridada que se hace referencia en el artículo 1, letras a) y b).

Dichos mecanismos se basarán en el análisis de las operaciones de pago teniendo en cuenta los elementos que caractericen al usuario de servicios de pago en el contexto de un uso normal de las credenciales de seguridad personalizadas.

2. Los proveedores de servicios de pago garantizarán que los mecanismos de supervisión de las operaciones tengan en cuenta, como mínimo, todos los factores basados en el riesgo siguientes: a) listas de elementos de autenticación comprometidos o sustraídos; b) el importe de cada operación de pago; c) supuestos de fraude conocidos en la prestación de servicios de pago; d) señales de infecciones por programas informáticos maliciosos en cualquier sesión del procedimiento de autenticación; e) 1. en caso de que el dispositivo o el programa informático de acceso sea facilitado por el proveedor de servicios de pago, un registro de la utilización del dispositivo o el programa informático de acceso facilitado al usuario de los servicios de pago y de su uso anormal.»

... ... La mencionada Directiva 2015/2366 ha sido traspuesta al ordenamiento jurídico interno por el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuyos arts. 36 y 41 a 46 reproducen casi miméticamente los preceptos que se acaban de transcribir. Así, el art. 36.1 proclama:

«1. Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución. A falta de tal consentimiento la operación de pago se considerará no autorizada. El consentimiento para la ejecución de una operación de pago podrá darse también por conducto del beneficiario o del proveedor de servicios de iniciación de pagos.

El ordenante y su proveedor de servicios de pago acordarán la forma en que se dará el consentimiento, así como el procedimiento de notificación del mismo.»

El art. 41 recoge las obligaciones del usuario en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, indicando que:

«a) utilizará el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del instrumento de pago que deberán ser objetivas, no discriminatorias y proporcionadas y, en particular, en cuanto reciba un instrumento de pago, tomará todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas;

b) en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, lo notificará al proveedor de servicios de pago o a la entidad que este designe, sin demora indebida en cuanto tenga conocimiento de ello.»

Y el art. 42.1 del Real Decreto Ley reitera el contenido del art. 71.1 de la Directiva, con el matiz de insistir en el carácter gratuito de los medios que permitan al usuario efectuar la notificación a que hace referencia el art. 41.b).

Lo mismo sucede con los arts. 43 y 44, en relación con los arts. 71 y 72 de la Directiva. En particular, el art. 44 atribuye al proveedor de los servicios de pago la carga de la prueba de que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago, así como que el usuario del servicio de pago cometió fraude o negligencia grave:

«1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. [...]

2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave. [...]»

Igualmente, los arts. 45 y 46 del Real Decreto Ley recogen lo dispuesto en los arts. 73 y 74 de la Directiva acerca de la responsabilidad del proveedor de servicios de pago y del usuario en caso de operaciones de pago no autorizadas. En este sentido, el art. 45.1 establece:

«1. Sin perjuicio del artículo 43 de este real decreto-ley, en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación, salvo cuando el proveedor de servicios de pago del ordenante tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España, en la forma y con el contenido y plazos que éste determine. En su caso, el proveedor de servicios de pago del ordenante restituirá la cuenta de pago en la cual se haya efectuado el adeudo al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada.»

Y el art. 46, después de recoger en su apartado 1 la posibilidad de que el ordenante pueda quedar obligado a soportar, hasta un máximo de 50 €, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, vincula la responsabilidad del ordenante a la existencia de fraude o por incumplimiento deliberado o por negligencia grave de las obligaciones que pesan sobre el mismo:

«1. No obstante lo dispuesto en el artículo 45, el ordenante podrá quedar obligado a soportar, hasta un máximo de 50 euros, las pérdidas derivadas de operaciones de pago no autorizadas resultantes de la utilización de un instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero, salvo que:

a) al ordenante no le resultara posible detectar la pérdida, la sustracción o la apropiación indebida de un instrumento de pago antes de un pago, salvo cuando el propio ordenante haya actuado fraudulentamente, o

b) la pérdida se debiera a la acción o inacción de empleados o de cualquier agente, sucursal o entidad de un proveedor de servicios de pago al que se hayan externalizado actividades.

El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. En esos casos, no será de aplicación el importe máximo contemplado en el párrafo primero.

En todo caso, el ordenante quedará exento de toda responsabilidad en caso de sustracción, extravío o apropiación indebida de un instrumento de pago cuando las operaciones se hayan efectuado de forma no presencial utilizando únicamente los datos de pago impresos en el propio instrumento, siempre que no se haya producido fraude o negligencia grave por su parte en el cumplimiento de sus obligaciones de custodia del instrumento de pago y las credenciales de seguridad y haya notificado dicha circunstancia sin demora.

2. Si el proveedor de servicios de pago del ordenante no exige autenticación reforzada de cliente, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta. En el supuesto de que el beneficiario o el proveedor de servicios de pago del beneficiario no acepten la autenticación reforzada del cliente, deberán reembolsar el importe del perjuicio financiero causado al proveedor de servicios de pago del ordenante.

3. Salvo en caso de actuación fraudulenta, el ordenante no soportará consecuencia económica alguna por la utilización, con posterioridad a la notificación a que se refiere el artículo 41.b), de un instrumento de pago extraviado o sustraído.

4. Si el proveedor de servicios de pago no tiene disponibles medios adecuados para que pueda notificarse en todo momento el extravío o la sustracción de un instrumento de pago, según lo dispuesto en el artículo 42.1.c), el ordenante no será responsable de las consecuencias económicas que se deriven de la utilización de dicho instrumento de pago, salvo en caso de que haya actuado de manera fraudulenta.»

Termina diciendo que con arreglo a la normativa comunitaria y nacional aplicable y a la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, podemos concluir:

1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo.

CUARTO.-Según se avanzó antes, la aplicación de la normativa y jurisprudencia expuesta conduce a rechazar el motivo de recurso. Sin perjuicio de lo establecido en el contrato, no se ha acreditado ninguna infracción de Dª Lorenza en la custodia de los datos y Banco Santander SA no ha acreditado que no hubiera un fallo técnico o de control , siendo el documento nº 11 suficientemente significativo de una interacción con el usuario real y fraudulento de la tarjeta fuera de lo habitual, tanto en relación a la forma de comprobación de la identidad y de la remisión de los SMS como en relación a la dinámica de las operaciones, continuadas, en estado de alarma, de importe elevado y fuera de la localidad de residencia o centro de operaciones de la cliente. Dª Lorenza actuó sin demora en la denuncia, debiendo así: a) respetarse en todo caso el régimen de derechos, obligaciones y fórmulas de responsabilidad legalmente previstos; b) entender que el consentimiento no se entiende prestado por el solo hecho de que la operación de pago se haya realizado mediante la utilización de las claves personales, siendo necesario que provenga del usuario o, en caso de que éste niegue su intervención, que se acredite fraude, incumplimiento deliberado o, al menos, negligencia grave por parte del usuario, cuya prueba recae sobre la entidad bancaria; y c) concluyéndose que cuando el usuario ha notificado de forma inmediata la existencia de una operación no autorizada, la entidad ha de proceder a su rectificación, salvo que demuestre que hubo fraude imputable al usuario.

En otras palabras, el que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad. Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave.

QUINTO.-Ante la desestimación del recurso , se imponen las costas de la alzada a la recurrente

Vistos los preceptos legales citados y los demás de general y pertinente aplicación,

Que DESESTIMANDOel recurso de apelación interpuesto por BANCO SANTANDER SA contra la Sentencia dictada en fecha 11 de Julio de 2023 complementada por Auto de fecha 9 de Octubre de 2023 por el Tribunal de Instancia de Barcelona, Sección Civil, Plaza nº 43 en los autos de los que el presente rollo dimana, DEBO CONFIRMAR la misma con imposición de costas de esta alzada a la recurrente.

Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta sentencia, lo pronuncio, mando y firmo.

PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.

El Magistrado

Fallo

Que DESESTIMANDOel recurso de apelación interpuesto por BANCO SANTANDER SA contra la Sentencia dictada en fecha 11 de Julio de 2023 complementada por Auto de fecha 9 de Octubre de 2023 por el Tribunal de Instancia de Barcelona, Sección Civil, Plaza nº 43 en los autos de los que el presente rollo dimana, DEBO CONFIRMAR la misma con imposición de costas de esta alzada a la recurrente.

Contra esta Sentencia cabrá interponer Recurso de Casación para ante la Sala Primera del Tribunal Supremo, a interponer en el plazo de veinte días , si se dan los requisitos legales para ello.

Y firme que sea esta resolución, devuélvanse los autos originales al Juzgado de su procedencia, con testimonio de la misma para su cumplimiento.

Así por esta sentencia, lo pronuncio, mando y firmo.

PUBLICACIÓN.- En este día, y una vez firmada por todos los Magistrados que la han dictado, se da a la anterior sentencia la publicidad ordenada por la Constitución y las Leyes. DOY FE.

El Magistrado

Fórmate con Colex en esta materia. Ver libros relacionados.