Última revisión
05/08/2025
Sentencia Civil 96/2025 Audiencia Provincial Civil de Madrid nº 14, Rec. 141/2024 de 06 de marzo del 2025
GPT Iberley IA
Copiloto jurídico
Relacionados:
Tiempo de lectura: 26 min
Orden: Civil
Fecha: 06 de Marzo de 2025
Tribunal: Audiencia Provincial Civil nº 14
Ponente: PALOMA MARTA GARCIA DE CECA BENITO
Nº de sentencia: 96/2025
Núm. Cendoj: 28079370142025100100
Núm. Ecli: ES:APM:2025:4207
Núm. Roj: SAP M 4207:2025
Encabezamiento
C/ Santiago de Compostela, 100, Planta 6 - 28035
Tfno.: 914933893/28,3828
37007740
Autos de Procedimiento Ordinario 501/2022
PROCURADORA Dña. CRISTINA MARIA DEZA GARCIA
PROCURADOR D. JOSE LLEDO MORENO
D. JUAN UCEDA OJEDA
Dña. PALOMA GARCÍA DE CECA BENITO
D. AGUSTÍN GÓMEZ SALCEDO
En Madrid, a seis de marzo de dos mil veinticinco.
VISTO, Siendo Magistrado Ponente Dña. PALOMA GARCÍA DE CECA BENITO
La Ilma. Audiencia Provincial de esta Capital, constituida por los Sres. que al margen se expresan, ha visto en trámite de apelación los presentes autos civiles Procedimiento Ordinario 501/2022 seguidos en el Juzgado de 1ª Instancia nº 41 de Madrid, en los que aparece como parte apelante BANCO SANTANDER SA representada por la Procuradora Dña. CRISTINA MARIA DEZA GARCIA y defendida por la Letrada Dña. ISABEL DOMINGUEZ MATEOS y como parte apelada Dña. Carmen representada por el Procurador D. JOSE LLEDO MORENO y defendida por el Letrado D. ANTONIO CUBERO MELLADO; todo ello en virtud del recurso de apelación interpuesto contra Sentencia dictada por el mencionado Juzgado, de fecha 27/07/2023.
Antecedentes
Fundamentos
La demanda presentada por doña Carmen contra Banco Santander, S.A., pretendía la condena de la demandada al pago de 6143'40 €, con causa en los cargos indebidos por ella asentados en la cuenta corriente abierta por doña Carmen, en el importe indicado y entre los días 23 y 24 de Febrero de 2020, cuya restitución debe asumir Banco Santander, S.A., con los intereses legales devengados hasta el completo pago.
Banco Santander, S.A., se opuso a la pretensión, alegando que los cargos que se reputan indebidos en la cuenta bancaria de titularidad de la demandante, en aplicación del Real Decreto-Ley 19/2018, de 23 de Noviembre, de servicios de pago y otras medidas urgentes en materia financiera, fueron consecuencia del incumplimiento de las obligaciones legales asumidas por la perjudicada, mediante negligencia grave.
La sentencia dictada en la primera instancia estima íntegramente la demanda, condenando a Banco Santander, S.A., a reintegrar a la demandante la cantidad de 6143'40 €, más el interés previsto en el art. 1108 Cc. devengado desde la interposición de la demanda.
Interpone recurso de apelación Banco Santander, S.A., denunciando error en la valoración de la prueba sobre el cumplimiento de los deberes asumidos por dicha entidad, así como sobre el incumplimiento, por la parte actora, o por la hija de ésta como mandataria, en los deberes legales de guarda y custodia de sus credenciales de seguridad, por concurrir por parte de éstas negligencia grave en la inobservancia de tales deberes. Asimismo, se argumenta que la sentencia aplica incorrectamente el Real Decreto-Ley 19/2018, de 23 de Noviembre, de servicios de pago y otras medidas urgentes en materia financiera, y la doctrina jurisprudencial que la desarrolla y se invoca en el recurso.
1.-
Para resolver la cuestión controvertida, sobre la pretendida obligación de Banco Santander, S.A., de asumir los cargos asentados en la cuenta bancaria de titularidad de la demandante, en virtud de disposiciones fraudulentas de terceros, debe atenderse a la normativa reguladora de los
Dentro del régimen jurídico así configurado, y para la resolución del presente recurso, existen dos aspectos esenciales: (i) el conjunto de obligaciones legales impuestas al usuario de los servicios de pago, y las consecuencias de su incumplimiento, y (ii) las obligaciones impuestas al proveedor de servicios de pago por operaciones no autorizadas, y su tratamiento procesal que atribuye al proveedor la carga de probar la debida autenticación y ejecución de las operaciones de pago.
(i) Por lo que afecta al presente supuesto, sobre las obligaciones del usuario de servicios de pago en relación con los instrumentos de pago y las credenciales de seguridad personalizadas, dispone el art. 41.1.a) del citado Real Decreto-Ley 19/2018, que:
(ii) En cuanto a las obligaciones del proveedor de servicios de pago, en su tratamiento procesal generan una responsabilidad civil
Sobre la prueba de la autenticación y ejecución dispone el art. 44 del mismo texto que:
Sobre la exoneración del proveedor del servicio en caso de operaciones de pago no autorizadas por el usurario establece el art. 46 que:
Por lo que ahora interesa, la directriz esencial a considerar es que el usuario del servicio de pago ha de soportar la pérdida patrimonial derivada de operaciones de pago no autorizadas cuando tengan por causa su negligencia grave en el cumplimiento de sus obligaciones legales de custodia del instrumento de pago y de las credenciales de seguridad. Siempre recordando que, cuando los hechos determinantes permanezcan inciertos, soportará las consecuencias el proveedor de servicios de pago, en cuanto asume la carga de la prueba con la amplitud descrita en los anteriores preceptos.
2.-
Se destacan los hechos y manifestaciones de parte siguientes:
- que la demandante, doña Carmen, es titular de una tarjeta de crédito emitida por Banco Santander, S.A., asociada a cuenta corriente de su titularidad abierta en la misma entidad, así como que doña Carmen carece de los conocimientos necesarios para gestionar tanto el acceso online a dichos productos bancarios, como una cuenta de correo electrónico,
- por lo que delega en otras personas ese tipo de actuaciones, en este caso concretamente en su hija doña Custodia, quien es además titular de la línea de teléfono móvil ( NUM000) y de la cuenta de correo electrónico, DIRECCION000 , proporcionados ambos al Banco para comunicarse con la cliente titular de dichos productos.
- dicho teléfono móvil y correo electrónico fueron los utilizados durante toda la operativa objeto del procedimiento.
- doña Custodia declara que el día 23 de Febrero de 2020 recibió un correo electrónico en la dirección de correo indicada, a su entender en apariencia enviado por Banco Santander, S.A., en el que, según manifiesta, se le advertía de la cancelación de la tarjeta de crédito antedicha si en el plazo de 24 horas no actualizaba sus datos. A ese fin se le facilitaba un enlace.
Se desconocen las características y contenido de dicho mensaje de correo, al haber sido borrado por doña Custodia.
- doña Custodia, accediendo a través del enlace así facilitado, y utilizando para ello su teléfono móvil, accedió a lo que, en su manifestación, parecía la web de Banco Santander, S.A., no vio nada extraño,
- doña Custodia explica que, tras facilitar los datos, el enlace se bloqueó. Recibió la indicación de que iba a recibir un código SMS para la doble verificación, pero no llegó. Ante ello, doña Custodia volvió a realizar la operación por segunda vez, y por segunda vez no le llegó el código.
- el 24 de Febrero, sobre las 10.00 horas, doña Custodia recibió llamada telefónica de Banco Santander, S.A., advirtiendo de movimientos extraños en su tarjeta de crédito, con más de cuarenta cargos en menos de doce horas, iniciados a las 21.20 horas del día 23, y en la localidad de Mataró, siendo el total de lo defraudado de 6143'40 €. Tras lo que la demandante ordenó el bloqueo de la tarjeta, y presentó denuncia el 27 de Febrero, que dio lugar a la incoación de diligencias previas, después archivadas.
- presentada reclamación ante el Banco de España por doña Custodia, resultó desestimada. Si bien no ha aportado lo resuelto por el Banco de España, manifiesta que la desestimación se fundó en haber recibido la reclamante una doble verificación, enviada por SMS a su teléfono.
No resulta posible valorar la verosimilitud del correo originariamente recibido por doña Custodia solicitando que facilitase datos sensibles, como tampoco de la web a la que accedió mediante el enlace facilitado, toda vez que no fueron exhibidos a Banco Santander, S.A., sino que resultaron borrados por doña Custodia, quien además reseteó seguidamente su teléfono móvil. Tampoco, por igual razón, ha sido posible examinar si, como sostiene doña Custodia, no llegó a recibir ni aceptar ningún código OTP por SMS.
A mayor abundamiento, se destacan como hechos relevantes los resultantes de la prueba documental aportada por Banco Santander, S.A., y no impugnada de adverso en su autenticidad, con plena eficacia probatoria ex arts. 326 L.E.c. y 1225 Cc.
Así, a tenor del informe emitido por Redsys Servicios de Procesamiento, aparece que, según sus registros, con la tarjeta con numeración NUM001, se realizaron las operaciones de cargo litigiosas, que resultaron registradas sin constar afectadas por fallos técnicos u otras deficiencias, tratándose de compras presenciales, o retiradas de efectivo, realizadas a través de la aplicación Sansumg Pay, con verificación del titular mediante PIN. Todo ello acorde al contenido de los documentos números 2 y 3, tampoco impugnados, descriptivos del registro del teléfono en Sansumg Pay, y de su utilización en las fechas indicadas, incluidas las claves OTP utilizadas.
Constituye hecho notorio que la instalación o descarga maliciosa de malware en un teléfono móvil permite la interceptación de los mensajes SMS que contienen las OTP, así como que la instalación indebida de aplicaciones maliciosas por el usuario del teléfono permite a los defraudadores acceder a los mensajes SMS.
De cuanto queda expuesto, se concluye que los actos realizados por doña Custodia a raíz de la recepción del correo electrónico descrito, accediendo a un enlace proporcionado, y facilitando en el mismo su clave de acceso a la web del Banco Santander, S.A., nombre, DNI, teléfono, número PAN de su tarjeta de crédito y cuatro posiciones de firma electrónica, e intentando llevar a efecto la doble verificación mediante un SMS que, en su afirmación, nunca recibió, resultaron suficientes para permitir a terceros defraudadores realizar disposiciones de efectivo y compras mediante la tarjeta de crédito.
Tales acciones de la mandataria de la demandante resultaron también suficientes para un posible hackeo del teléfono móvil, para una posible obtención de alta en Samsung Pay, y para permitir a terceros conocer o interceptar mensajes SMS y utilizar las claves OTP de un solo uso.
Es asimismo hecho notorio que los grandes Bancos españoles, al tiempo de los hechos, difundían amplias y repetitivas campañas informativas y de advertencia, de imposible desconocimiento para los usuarios de sus servicios online, sobre el riesgo de facilitar los datos personales y financieros de los clientes recabados mediante mensajes telefónicos o electrónicos, y accediendo a enlaces online. Así como que facilitaban atención telefónica permanente para resolución de dudas sobre posibles fraudes.
Se valora igualmente que doña Custodia, tras haber facilitado los datos al enlace proporcionado, describe haber observado una situación extraña por bloquearse la web y no recibir un SMS anunciado, e intentado por segunda vez la recepción y confirmación de tal SMS, sin conseguirlo. Ante cuya situación no desplegó la mínima actuación diligente de comprobación, mediante llamada telefónica a la entidad financiera, que proporciona atención permanente e ininterrumpida. Lo que habría evitado la realización de los cargos fraudulentos a partir de las 21.30 horas de ese día.
Por todo lo anterior, se concluye que la parte actora y titular de la cuenta corriente receptora de los cargos indebidos, mediante las actuaciones de su hija como mandataria en la gestión de la tarjeta de crédito asociada a la cuenta bancaria, vulneró las obligaciones legales impuestas en el art. 41.1.a) arriba transcrito, por incumplir las medidas razonables necesarias en protección de sus credenciales de seguridad personalizadas, incurriendo en negligencia grave en la protección y custodia de sus credenciales de pago. Pues, valorando la diligencia y prudencia exigibles al usuario medio, razonablemente diligente y atento, constituye una actuación indiligente confiar en la recepción de mensajes (real o aparentemente) enviados por entidades financieras, en los que se facilitan enlaces de acceso a terceras web, en las que se solicitan al interesado datos personales o financieros que la propia entidad conoce, o que la propia entidad no debe indagar, y cuya utilización por terceros defraudadores permite realizar disposiciones o cargos mediante tarjetas de crédito.
Por contraposición, Banco Santander, S.A. queda exonerada de responsabilidad ex art. 46 de la misma Ley antes transcrito, al declararse probado que los cargos fraudulentos en la cuenta corriente de la demandante se produjeron mediante negligencia grave de ésta en el cumplimiento de sus obligaciones de custodia de sus credenciales de seguridad personalizadas.
Sobre la extensión e interpretación de los deberes legales de los usuarios de medios de pago, así como de los proveedores de dichos servicios, se tiene aquí por reproducida la doctrina establecida en Sentencia de las Audiencias Provinciales de Madrid, Sección Octava, número 407/2024, 7 de octubre, o A Coruña, Sección Tercera, 17/2023 de 25 de Enero, Madrid, Sección Novena, 47/2023, de 26 de Enero, o Zaragoza, Sección Cuarta, 179/2021, de 27 de Mayo de 2022.
Estimando el recurso de apelación, con la consiguiente desestimación de la demanda, y de conformidad con lo dispuesto en los arts. 394 y 398 L.E.c., procede condenar a la parte actora al pago de las costas causadas en la primera instancia, sin expresa condena en las ocasionadas en esta alzada.
VISTOS los preceptos legales citados y demás de general y pertinente aplicación, en nombre de S.M. EL REY
Fallo
Que estimando el recurso de apelación interpuesto por la Procuradora Sra. Deza García en representación de Banco Santander, S.A., contra la sentencia dictada en autos de juicio ordinario seguidos ante el Juzgado de Primera Instancia número 41 de Madrid, bajo el número 501 de 2022,
La estimación del recurso determina la devolución del depósito constituido, de conformidad con lo establecido en la Disposición Adicional 15ª de la Ley Orgánica 6/1985 de 1 de Julio, del Poder Judicial, introducida por la Ley Orgánica 1/2009, de 3 de noviembre, complementaria de la ley de reforma de la legislación procesal para la implantación de la nueva oficina judicial
Así, por esta nuestra Sentencia, lo pronunciamos, mandamos y firmamos.
La difusión del texto de esta resolución a partes no interesadas en el proceso en el que ha sido dictada sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutela o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda.
Los datos personales incluidos en esta resolución no podrán ser cedidos, ni comunicados con fines contrarios a las leyes.
