Sentencia Civil 140/2026 ...o del 2026

Última revisión
09/06/2026

Sentencia Civil 140/2026 Audiencia Provincial Civil nº 14 de Barcelona, Rec. 899/2023 de 09 de marzo del 2026

Relacionados:

Tiempo de lectura: 155 min

Orden: Civil

Fecha: 09 de Marzo de 2026

Tribunal: Audiencia Provincial Civil nº 14 de Barcelona

Ponente: AGUSTIN VIGO MORANCHO

Nº de sentencia: 140/2026

Núm. Cendoj: 08019370142026100132

Núm. Ecli: ES:APB:2026:2039

Núm. Roj: SAP B 2039:2026


Encabezamiento

-

Sección nº 14 de la Audiencia Provincial de Barcelona. Civil

Calle Roger de Flor, 62-68, 1ª planta - Barcelona - C.P.: 08013

TEL.: 934866180

FAX: 934867112

EMAIL:aps14.barcelona@xij.gencat.cat

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 0660000012089923

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario: Sección nº 14 de la Audiencia Provincial de Barcelona. Civil

Concepto: 0660000012089923

N.I.G.: 0801942120228184028

Recurso de apelación 899/2023 -A

Materia: Juicio Ordinario

Órgano de origen:Sección Civil del TI de Barcelona. Plaza nº 29

Procedimiento de origen:Procedimiento ordinario 908/2022

Parte recurrente/Solicitante: Miguel Ángel

Procurador/a: Oscar Entrena Lloret

Abogado/a: IÑIGO SERRANO BLANCO

Parte recurrida: BANCO BILBAO VIZCAYA ARGENTARIA, S.A.

Procurador/a: Eulalia Castellanos Llauger

Abogado/a: MONICA DEL COLLADO PICO

SENTENCIA Nº 140/2026

Magistrados/Magistradas:

Agustín Vigo Morancho

Guillermo Arias Boo Nuria Barcones Agustin

Barcelona, 9 de marzo de 2026

PRIMERO.En fecha 14 de julio de 2023 se han recibido los autos de Procedimiento ordinario 908/2022 remitidos por Sección Civil del TI de Barcelona. Plaza nº 29 a fin de resolver el recurso de apelación interpuesto por el Procurador Oscar Entrena Lloret, en nombre y representación de Miguel Ángel contra Sentencia de fecha 27/04/2023 y en el que consta como parte apelada la Procuradora Eulalia Castellanos Llauger, en nombre y representación de BANCO BILBAO VIZCAYA ARGENTARIA, S.A.

SEGUNDO.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente:

"DESESTIMO la demanda interpuesta.

No hago expresa imposición de las costas."

TERCERO.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

Se señaló fecha para la celebración de la deliberación, votación y fallo que ha tenido lugar el 5 de marzo de 2026.

CUARTO.En la tramitación de este procedimiento se han observado las normas aplicables al caso.

VISTOsiendo ponente el Ilmo. Magistrado Agustín Vigo Morancho de esta Sección Catorce

PRIMERO. -El recurso de apelación interpuesto por el actor Don Miguel Ángel, se funda en los siguientes motivos: 1) Error en la valoración de la prueba. Inexistencia de negligencia grave por parte del actor. 2) Incumplimiento de BBVA, SA de sus obligaciones en su condición de depositante y de comerciante experto

El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.

Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del phishing,el hacker sustrajo al actor la cantidad de 13.940`50 €,por lo que el actor pide la devolución de dicho importe, así como los intereses legales devengados desde la primera reclamación extrajudicial (19 de enero de 2022).

SEGUNDO. -La acción, ejercitada por el actor se funda en la responsabilidad de la entidad bancaria, en cuanto debe custodiar los depósitos, conforme lo previsto en los artículos 307 del Código de Comercio y 1.758 del Código Civil, pues, como consecuencia de la sustracción de dinero efectuada por un tercero, se causaron perjuicios al actor, que nos remite al ejercicio de la acción de responsabilidad contractual, prevista en el artículo 1.101 del Código Civil, que declara sujetos a indemnización a los que de cualquier modo contravinieron el tenor de las obligaciones comprendidas en el origen de la responsabilidad incluye cualquier hecho no lícito que pueda, causando perjuicio, alterar el cumplimiento fiel, estricto y normal de las obligaciones, cualquier medio o forma de cumplimiento en éstas, por lo que en tal sentido el artículo 1.101 del Código Civil, puesto en relación con el artículo 1.098 del C.C., suple el silencio del ordenamiento jurídico, permitiendo invocarlos en todos los casos en que pueda haber ocasión de responsabilidad, sirviendo de cobertura legal genérica para todo supuesto de incumplimiento contractual. Ahora bien para la exigencia de responsabilidad contractual que implique indemnización de daños y perjuicios, no basta el mero incumplimiento del contrato o de alguna de sus estipulaciones, sino que es menester la existencia de una relación de causa a efecto entre el hecho motivador del incumplimiento y el daño, en su caso, producido, pues como ha declarado la sentencia del Tribunal Supremo de 13 de mayo de 1.997 "es reiterada y constante doctrina de esta Sala (Sentencias de 6 de julio de 1983, 8 de octubre de 1984, 7 de mayo, 7 de junio y 3 de julio de 1986, 17 de septiembre de 1987, 28 de abril de 1989, 24 de julio de 1990, 15 de junio de 1992 y 3 de junio de 1993, entre otras muchas) la de que la indemnización de daños y perjuicios a que se refiere la normativa contenida en el artículo 1.101 del Código Civil, no va ineludiblemente ligada o es consecuencia necesaria del incumplimiento o del cumplimiento anormal del contrato, siendo preciso demostrar la existencia real y efectiva de aquéllos para que dicha obligación indemnizatoria pueda ser exigible". Ahora bien, no sólo es necesario la existencia de un daño evaluable, cierto y concreto, sino que dicho daño sea imputable al contratante que ha obrado con culpa, negligencia o falta de diligencia, pues como declaró la Sentencia del Tribunal Supremo de 30 de noviembre de 1973: "los requisitos necesarios para la aplicación del artículo 1.101, según la doctrina mantenida por esta Sala, entre otras, en sus sentencias de 19 de mayo de 1960 y 5 de julio de 1971, son : la preexistencia de una obligación, su incumplimiento debido a culpa, negligencia o falta de diligencia del demandado y no a caso fortuito o fuerza mayor, la realidad de los perjuicios ocasionados a las otras contendientes y el nexo causal eficiente entre aquella conducta y los daños producidos". Por otro lado, la Sentencia del Tribunal Supremo de 15 de junio de 2010 declaró: " El artículo 1091 CC , en el cual se establece que «las obligaciones que nacen de los contratos tienen fuerza de ley entre las partes contratantes, y deben cumplirse al tenor de los mismos» no comporta que cualquier incumplimiento contractual genere necesariamente la obligación de resarcir, pues este precepto debe entenderse complementado con el artículo 1101 CC , del cual se infiere que la obligación de indemnizar que se impone a quienes incurrieren en dolo o negligencia o morosidad en el cumplimiento de sus obligaciones, y a los que de cualquier modo contravinieren al tenor de aquellas, tiene por objeto «los daños y perjuicios causados» y no el incumplimiento en abstracto. Esta Sala, en efecto, tiene declarado que debe concurrir como requisito necesario para la aplicación del artículo 1101 CC , además del incumplimiento de la obligación por culpa o negligencia,la realidad de los perjuicios, es decir, que éstos sean probados, y el nexo causal eficiente entre la conducta del agente y los daños producidos ( SSTS de 24 de septiembre de 1994, 6 de abril de 1995, 22 de octubre de 1996, 13 de mayo de 1997, 19 de febrero de 1998 , 24 de mayo de 1999, 31 de enero de 2001 3 de julio de 2001, 5 de octubre de 2002, 10 de julio de 2003, 9 de marzo de 2005). La doctrina que mantiene la posibilidad de nacimiento del deber de indemnizar por el simple incumplimiento se refiere a supuestos en que el incumplimiento determina por sí mismo un daño o perjuicio, una frustración en la economía de la parte, en su interés material o moral, lo que ocurre cuando su existencia se deduce necesariamente del incumplimiento o se trata de daños patentes ( SSTS de 26 de mayo de 1990, 5 de marzo de 1992, 29 de marzo de 2001)".

Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".

En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: < art. 1255 C.C. es claro que el contrato de tarjeta de crédito se regirá por las cláusulas y condiciones establecidas por las partes.

Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.

En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".

TERCERO. - 1.Ahora bien, una de las modalidades frecuentes, más antiguas y más conocidas es la del phishing,que comenzó a difundirse vía email y, posteriormente por el desarrollo y extensión de los teléfonos móviles, tablets o dispositivos similares, especialmente los smartphones,se ha extendido con la finalidad de suplantar a los individuos a los que se dirige en una primera fase; y, en una segunda fase, robar sus datos personales o bien dinero, apoderándose de las credenciales del usuario. El phishingse ha definido por la entidad IBM, en el artículo del Staff EditorDon Damaso, del siguiente modo: <

Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones.

En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción.

Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales.

El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares.

El phishing es una amenaza importante porque se aprovecha de las personas más que de las vulnerabilidades tecnológicas. Los atacantes no necesitan violar los sistemas directamente ni burlar las herramientas de ciberseguridad.Pueden engañar a personas que tienen acceso autorizado a su objetivo, ya sea dinero, información confidencial o cualquier otra cosa, para que hagan su trabajo sucio>>.

Ahora bien, existen varias modalidades de phishing,destacándose como mas conocidas las siguientes: a) el phishing masivopor correo electrónico, iniciado ya hace muchos años y que sigue extendiéndose diariamente; b) el spear phishing,que es un ataque de phishing dirigido a un individuo específico. El objetivo suele ser una persona con acceso privilegiado a datos sensibles o con una autoridad especial que el estafador puede explotar, como un gestor financiero que puede transferir dinero de las cuentas de la empresa; c) el compromisodel correo electrónico empresarial (BCE), que es una clase de ataques de spear phishingque intentan robar dinero o información valiosa, como secretos comerciales, datos de clientes o información financiera, de una empresa u otra organización; d) el Vishing,que es el phishingpor voz, o vishing, es el phishing mediante una llamada telefónica. Los incidentes de vishing se han disparado en los últimos años, aumentando un 260% entre 2022 y 2023 según el APWG. El aumento del vishing se debe en parte a la disponibilidad de la tecnología de voz sobre IP (VoIP), que los estafadores pueden utilizar para realizar millones de llamadas de vishing automatizadas al día. Los estafadores suelen utilizar la suplantación del identificador de llamadas para que sus llamadas parezcan proceder de organizaciones legítimas o números de teléfono locales. Las llamadas violentas suelen asustar a los destinatarios con advertencias de problemas de procesamiento de tarjetas de crédito, pagos atrasados o problemas con la ley. Los destinatarios acaban proporcionando datos confidenciales o dinero a los ciberdelincuentes para "resolver" sus problemas. Los ciberdelincuentes pueden ser estafadores solitarios o bandas criminales sofisticadas. Pueden utilizar el phishing para muchos fines maliciosos, como el robo de identidad, el fraude con tarjetas de crédito, el robo de dinero, la extorsión, la apropiación de cuentas, el espionaje y más; e) el Phishingen redes sociales, cada vez más extendido y que cualquier usuario de redes sociales puede percatarse inmediatamente si actúa con prudencia, precaución y con criterio de discernimiento. Este tipo de phishingutiliza las plataformas de las redes sociales para engañar a la gente. Los estafadores utilizan las capacidades de mensajería integradas en las plataformas, como Facebook Messenger, LinkedIn InMail y los MD de X (antes Twitter), de la misma manera que utilizan el correo electrónico y los mensajes de texto. Los estafadores suelen hacerse pasar por usuarios que necesitan la ayuda del objetivo para iniciar sesión en su cuenta o ganar un concurso. Utilizan esta artimaña para robar las credenciales de inicio de sesión del objetivo y hacerse con el control de su cuenta en la plataforma. Estos ataques pueden ser especialmente costosos para las víctimas que utilizan las mismas contraseñas en varias cuentas, una práctica demasiado común; y f) el smishing o phishing por SMS,como ocurre en el presente caso, y se trata de casos en que el hacker utiliza mensajes de texto falsos para engañar a los objetivos. Los estafadores suelen hacerse pasar por el proveedor de servicios inalámbricos de la víctima y envían un mensaje de texto en el que ofrecen un "regalo gratuito" o piden al usuario que actualice los datos de su tarjeta de crédito. También existen otras modalidades, como 1) el phishingcon IA; 2) el Quishing,que utiliza códigos QR falsos incrustados en correos electrónicos y mensajes de texto o publicados en el mundo real. Permite a los hackers ocultar sitios web y software maliciosos a plena vista; y 3) el phishing híbrido,caso en el que los ataques combinan el phishing de voz con otros métodos para eludir los filtros de spam y ganarse la confianza de las víctimas.

2.Este tipo de defraudaciones, como en general sucede en las estafas (en la órbita penal,) se caracterizan por ser proteicas, de modo que los supuestos que pueden darse son múltiples, con diferentes variantes, respecto de los cuales no pueden darse reglas de fijas, sino que debe examinarse caso por caso a fin de averiguar si mediante la actuación del cliente fue de una imprudencia grave. Al respecto podemos destacar una sentencia del Tribunal Supremo de 9 de abril de 2025, 571/2025; y cuatro sentencias de la Audiencia Provincial de Barcelona, la 510/2011, de 15 de septiembre de 2011 de la Sección 16; la sentencia 249/2022, de 23 de mayo de 2022 de la Sección 16; la sentencia 501/2024, de 26 de junio de 2024 de la Sección 17 y la sentencia de 514/2023, de 25 de noviembre de 2025 de la Sección 14. Esta última se refiere a un caso de sustracción de dinero de cajeros mediante el sistema de Apple Pay, por lo que se trata de un supuesto distinto, que no examinaremos. Por su parte, la sentencia de la Sección 16 de 15 de septiembre de 2011 es un supuesto, en el que se estimó la existencia de conductas imprudentes por ambas partes, declarando en el fundamento jurídico cuarto: <<-Es cierto que la operativa de banca por internet supone un ahorro de costes (materiales y humanos) y puede constituir una importante fuente de ingresos para los bancos. Pero no lo es menos que proporciona también una indudable comodidad al cliente, en este caso, una sociedad mercantil, evitando desplazamientos y la consiguiente pérdida de tiempo y, en definitiva, de dinero. No podemos aceptar, por tanto, la conclusión del Juzgado de que, siendo Banco de Santander el principal beneficiario del contrato, es quien debe asumir las consecuencias de la fraudulenta utilización del sistema por terceros.

-Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar.

-Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos.

Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual.

Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible.

Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores.

En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria.

En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: <

1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxisen la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>.

CUARTO. - 1.En el presente caso el actor alega que fue víctima de una estafa, denominada phising,al recibir en su móvil un SMS, que apareció en la cadena de SMS, que utiliza de BBVA para enviarle información. Sin embargo, el SMS no había sido enviado por el Banco, sino por alguien que suplantósu identidad y fue capaz de enviar un SMS por el canal oficial del banco. El actor, como le hablaban de problemas de seguridad, entró en la web (será el link)del banco, introduciendo sus claves, sufriendo seguidamente una merma de 13.904'50 €relativo a compras efectuadas en Madrid, cuando resulta que el actor se encontraba en Barcelona. Asimismo, aduce que BBVA no custodió debidamente sus canales de comunicación.Indica el actor que a las 10'41 horas del día 2 de diciembre de 2021 recibió un mensaje "SMS", en el que indicaban debía actualizarla la cuenta del BBVA, diciéndole que debía seguir los pasos del link marcado; agrega que "hizo clic en el link y accedió a una página falsa en la que ponía BBVA"; y que como consecuencia de dicha acción un tercero cambió su domicilio, pidió una nueva tarjeta de crédito y, una vez que el dicho defraudador la recibió, realizó se realizaron 17 operaciones en dos días, produciéndose sustracciones por un importe de casi 14.000 €. Alega que el actor no ha autorizado ninguna de las operaciones, no ha recibido ningún SMS con un código y tampoco ha introducido ninguno de los 17 códigos que debió haber recibido; que la demanda le ha indicado que las operaciones se autorizaron debidamente, pero eso no puede ser porque el actor se encontraba en Cataluña y dichas operaciones se efectuaban en Madrid, razón por la que adjunta un documento (núm. 6) justificante del movimiento realizado el día 12 de octubre de la Banca digital, apreciándose con Google Maps, que el actor se encontraba en Lleida.

Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que a las 11 horas del día 11 de diciembre de 2021 recibió un email de la aplicación FINTONIC, que ya no utiliza habitualmente, de unos gastos que ascendían a 11.853'94 €.Revisó la cuenta y después llamó al banco, donde bloquearan la tarjeta con la que se efectuaron los cargos". Por otro lado, consta acreditado que el día 2 de diciembre de 2021 el "hacker" o cibercriminal envió un SMS al actor, quien efectuó el correspondiente "clic" en el link del mensaje. Después, el actor entró en una web falsa, a la que le remitió el enlace del SMS, que no se envió desde la entidad bancaria, sino que lo remitió un tercero ajeno a BBVA. Ahora bien, después de acceder a dicha página falsa que el día mismo día 2 de diciembre la entidad bancaria envió tres códigos para tres operaciones distintas y efectuadas de forma continua, códigos terminados en 58, 82 y 22 en cada caso respectivo. Es obvio que estos respectivos códigos se marcaron, ya que, en caso contrario, las tres operaciones no se habrían ejecutado. Lo que sucedió fue que el hacker cambió el domicilio por un domicilio de la provincia de Madrid y, más tarde, pidió otra tarjeta adicional, a la que tenía, solicitando que se la enviaran a dicho domicilio. Posteriormente, el día 10 de diciembre parece que el defraudador recibió la tarjeta, de modo que la utilizó efectuó las siguientes operaciones: 1) el 10 a las 12'21 h (debe tenerse en cuenta que en el sistema rige el horario GSM +1 h) efectuó un cargo de 2.000 €; 2) el día 11 de diciembre a las 13'08 horas efectuó una compra autorizadacon un código determinado; 3) el día 11 de diciembre a las 14'06 h efectuó otra compra autorizadacon otro código específico; 4) el día 11 a las 14'28 horas efectuó otra compra autorizadacon el código correspondiente; 5) el día 11 a las 14'49 horas se efectúa una compra autorizadamediante el código respectivo; 6) el día 11 a las 15'03 horas se realiza otra compra autorizadamediante otro código; 7) el día 11 a las 15'12 horas se realiza otra compra también autorizadacon un código determinado; 8) el día 11 a las 15'27 horas se efectuó una compra con un código específico; 9) el mismo día a las 15'50 horas se efectuó una compra autorizadacon el código correspondiente; 10) el día 11 a las 16'02 horas se efectúa otra compra autorizadamediante un código; 11) el 12 de diciembre de 2021 a las 17'20 horas el ciberdelincuente realiza otra compracon el código respectivo; 12) el día 12 de diciembre a las 18'23 horas se efectuó otra compra autorizadamediante un código específico; 13) el día 12 a las 20'15 horas se efectuó otra compra autorizadadespués de marcar el correspondiente código; y el día 12 a las 20'39 horas consta otra compra autorizadamediante código. De estas compras constan que 13 se efectuaron en El Corte Inglés; una en una tienda de APPLE STORE y otra en ARMANI EXCHANGE MADRID. En total, el defraudador ejecutó unas 17 operaciones, sustrayendo la suma de 13.904'50 €. Ahora bien, el actor en el contrato había señalado para notificaciones un email de Gmail,resultando que cuando se efectuaban dichas operaciones se enviaron emails al actor con las fechas de 2 de diciembre de 2021, 7 de diciembre de 20221 y 13 de diciembre de 2021, en los que le informaba de la modificación del contrato (realizada por el hacker), el envío de la tarjeta al nuevo domicilio y de la alerta de cambio de contraseñapor el ciberdelincuente.

En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco".

Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital).

En el informe de trazabilidad se recogen las siguientes conclusiones:

<<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA.

2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA.

3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>.

En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>.

2.La legislación actual exige a la entidad bancaria probar que el usuario del servicio de pago cometió fraude o negligencia grave. Efectivamente, deben tenerse en cuenta los artículos 43 y siguientes del Real Decreto 19/2018, de 23 de noviembre, de servicios de pago y de otras medidas urgentes en materia financiera. Así, en materia de notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente, el artículo 43 citado dispone: "Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada,en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1".

Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente:

<<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registropor el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia graveuna o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave>>.

Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar. "tu cuenta bbva no esta(sin acento) actualizada correctamente",se agrega: "Tienes que seguir los pasos ¡. Intentar otra vez".De un simple análisis de esta segunda frase se observa que ésta termina con un interrogante (¡); y luego se dice "intentar otra vez", utilizando ya el infinitivo. Ya de estas frases se deduce que el mensaje se ha escrito por una persona con escasa cultura. Pero lo inexplicable es que se haga "clic" en el link, ya que las entidades bancarias o financieras no utilizan este tipo de mensajes, como tampoco de emails. Por el contrario, cuando se entra en sus webso aplicaciones móviles, primordialmente smartphones o tablets,avisan a sus clientes de que no se utilizaran dichos métodos de comunicación. Por lo tanto, ya la actuación del actor en dicho momento es de una impericia manifiesta,pues este tipo de mensajes son cotidianos, por lo que lo primero que debe hacerse es borrar el mensaje y, si se detecta un peligro, llamar o comunicarse vía email u otro sistema con la entidad financiera. En este caso el actor hizo caso omiso a las advertencias, resultando que las operaciones de cambio de domicilio y las siguientes se autorizaron mediante los códigos enviados al efecto. Pero es que, por otro lado, se le remitieron seis emails por medio del correo electrónico Gmailpara avisar al cliente, dándose la circunstancia que los tres primeros son del día 2 de diciembre de 2021, sin embargo, el actor hizo caso omiso de ellos y únicamente, según sus propias palabras, se dio cuenta de la situación cuando le llegó un aviso de la aplicación FINTONIC, que ya no utiliza, cuando lo que debía haber hecho era cerciorarse del contenido de los emails remitidos a su cuenta, pues en la contratación aportada por la demandada figura el email de Gmail del actor. Por lo tanto, se concluye que la actuación del actor fue de una imprudencia grave,pues la situación se mantuvo desde el día 2 de diciembre hasta el día 12 de diciembre (a las 20'15 horas se efectúa una operación), pese a que recibió la información de FINTONIC el día anterior, efectuando la denuncia tres días más tarde. En definitiva, el actor no actuó diligentemente, sino con una grave impericia, razón por la que debe desestimarse el recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, confirmándose íntegramente la misma.

QUINTO. -Conforme al principio del vencimiento objetivo, establecido en el artículo 398-1 de la Ley de Enjuiciamiento Civil, procede condenar a la parte apelante al pago de las costas de esta alzada.

VISTOSlos artículos citados y demás de general y pertinente aplicación.

Que DEBEMOS DESESTIMAR Y DESESTIMAMOSel recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, y, por ende, DEBEMOS CONFIRMAR Y CONFIRMAMOS íntegramentela misma.

Se condena a la apelante al pago de las costas causadas por su recurso de apelación.

Se declara la pérdida del depósito constituido para recurrir.

Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.

Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).

Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Antecedentes

PRIMERO.En fecha 14 de julio de 2023 se han recibido los autos de Procedimiento ordinario 908/2022 remitidos por Sección Civil del TI de Barcelona. Plaza nº 29 a fin de resolver el recurso de apelación interpuesto por el Procurador Oscar Entrena Lloret, en nombre y representación de Miguel Ángel contra Sentencia de fecha 27/04/2023 y en el que consta como parte apelada la Procuradora Eulalia Castellanos Llauger, en nombre y representación de BANCO BILBAO VIZCAYA ARGENTARIA, S.A.

SEGUNDO.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente:

"DESESTIMO la demanda interpuesta.

No hago expresa imposición de las costas."

TERCERO.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

Se señaló fecha para la celebración de la deliberación, votación y fallo que ha tenido lugar el 5 de marzo de 2026.

CUARTO.En la tramitación de este procedimiento se han observado las normas aplicables al caso.

VISTOsiendo ponente el Ilmo. Magistrado Agustín Vigo Morancho de esta Sección Catorce

PRIMERO. -El recurso de apelación interpuesto por el actor Don Miguel Ángel, se funda en los siguientes motivos: 1) Error en la valoración de la prueba. Inexistencia de negligencia grave por parte del actor. 2) Incumplimiento de BBVA, SA de sus obligaciones en su condición de depositante y de comerciante experto

El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.

Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del phishing,el hacker sustrajo al actor la cantidad de 13.940`50 €,por lo que el actor pide la devolución de dicho importe, así como los intereses legales devengados desde la primera reclamación extrajudicial (19 de enero de 2022).

SEGUNDO. -La acción, ejercitada por el actor se funda en la responsabilidad de la entidad bancaria, en cuanto debe custodiar los depósitos, conforme lo previsto en los artículos 307 del Código de Comercio y 1.758 del Código Civil, pues, como consecuencia de la sustracción de dinero efectuada por un tercero, se causaron perjuicios al actor, que nos remite al ejercicio de la acción de responsabilidad contractual, prevista en el artículo 1.101 del Código Civil, que declara sujetos a indemnización a los que de cualquier modo contravinieron el tenor de las obligaciones comprendidas en el origen de la responsabilidad incluye cualquier hecho no lícito que pueda, causando perjuicio, alterar el cumplimiento fiel, estricto y normal de las obligaciones, cualquier medio o forma de cumplimiento en éstas, por lo que en tal sentido el artículo 1.101 del Código Civil, puesto en relación con el artículo 1.098 del C.C., suple el silencio del ordenamiento jurídico, permitiendo invocarlos en todos los casos en que pueda haber ocasión de responsabilidad, sirviendo de cobertura legal genérica para todo supuesto de incumplimiento contractual. Ahora bien para la exigencia de responsabilidad contractual que implique indemnización de daños y perjuicios, no basta el mero incumplimiento del contrato o de alguna de sus estipulaciones, sino que es menester la existencia de una relación de causa a efecto entre el hecho motivador del incumplimiento y el daño, en su caso, producido, pues como ha declarado la sentencia del Tribunal Supremo de 13 de mayo de 1.997 "es reiterada y constante doctrina de esta Sala (Sentencias de 6 de julio de 1983, 8 de octubre de 1984, 7 de mayo, 7 de junio y 3 de julio de 1986, 17 de septiembre de 1987, 28 de abril de 1989, 24 de julio de 1990, 15 de junio de 1992 y 3 de junio de 1993, entre otras muchas) la de que la indemnización de daños y perjuicios a que se refiere la normativa contenida en el artículo 1.101 del Código Civil, no va ineludiblemente ligada o es consecuencia necesaria del incumplimiento o del cumplimiento anormal del contrato, siendo preciso demostrar la existencia real y efectiva de aquéllos para que dicha obligación indemnizatoria pueda ser exigible". Ahora bien, no sólo es necesario la existencia de un daño evaluable, cierto y concreto, sino que dicho daño sea imputable al contratante que ha obrado con culpa, negligencia o falta de diligencia, pues como declaró la Sentencia del Tribunal Supremo de 30 de noviembre de 1973: "los requisitos necesarios para la aplicación del artículo 1.101, según la doctrina mantenida por esta Sala, entre otras, en sus sentencias de 19 de mayo de 1960 y 5 de julio de 1971, son : la preexistencia de una obligación, su incumplimiento debido a culpa, negligencia o falta de diligencia del demandado y no a caso fortuito o fuerza mayor, la realidad de los perjuicios ocasionados a las otras contendientes y el nexo causal eficiente entre aquella conducta y los daños producidos". Por otro lado, la Sentencia del Tribunal Supremo de 15 de junio de 2010 declaró: " El artículo 1091 CC , en el cual se establece que «las obligaciones que nacen de los contratos tienen fuerza de ley entre las partes contratantes, y deben cumplirse al tenor de los mismos» no comporta que cualquier incumplimiento contractual genere necesariamente la obligación de resarcir, pues este precepto debe entenderse complementado con el artículo 1101 CC , del cual se infiere que la obligación de indemnizar que se impone a quienes incurrieren en dolo o negligencia o morosidad en el cumplimiento de sus obligaciones, y a los que de cualquier modo contravinieren al tenor de aquellas, tiene por objeto «los daños y perjuicios causados» y no el incumplimiento en abstracto. Esta Sala, en efecto, tiene declarado que debe concurrir como requisito necesario para la aplicación del artículo 1101 CC , además del incumplimiento de la obligación por culpa o negligencia,la realidad de los perjuicios, es decir, que éstos sean probados, y el nexo causal eficiente entre la conducta del agente y los daños producidos ( SSTS de 24 de septiembre de 1994, 6 de abril de 1995, 22 de octubre de 1996, 13 de mayo de 1997, 19 de febrero de 1998 , 24 de mayo de 1999, 31 de enero de 2001 3 de julio de 2001, 5 de octubre de 2002, 10 de julio de 2003, 9 de marzo de 2005). La doctrina que mantiene la posibilidad de nacimiento del deber de indemnizar por el simple incumplimiento se refiere a supuestos en que el incumplimiento determina por sí mismo un daño o perjuicio, una frustración en la economía de la parte, en su interés material o moral, lo que ocurre cuando su existencia se deduce necesariamente del incumplimiento o se trata de daños patentes ( SSTS de 26 de mayo de 1990, 5 de marzo de 1992, 29 de marzo de 2001)".

Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".

En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: < art. 1255 C.C. es claro que el contrato de tarjeta de crédito se regirá por las cláusulas y condiciones establecidas por las partes.

Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.

En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".

TERCERO. - 1.Ahora bien, una de las modalidades frecuentes, más antiguas y más conocidas es la del phishing,que comenzó a difundirse vía email y, posteriormente por el desarrollo y extensión de los teléfonos móviles, tablets o dispositivos similares, especialmente los smartphones,se ha extendido con la finalidad de suplantar a los individuos a los que se dirige en una primera fase; y, en una segunda fase, robar sus datos personales o bien dinero, apoderándose de las credenciales del usuario. El phishingse ha definido por la entidad IBM, en el artículo del Staff EditorDon Damaso, del siguiente modo: <

Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones.

En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción.

Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales.

El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares.

El phishing es una amenaza importante porque se aprovecha de las personas más que de las vulnerabilidades tecnológicas. Los atacantes no necesitan violar los sistemas directamente ni burlar las herramientas de ciberseguridad.Pueden engañar a personas que tienen acceso autorizado a su objetivo, ya sea dinero, información confidencial o cualquier otra cosa, para que hagan su trabajo sucio>>.

Ahora bien, existen varias modalidades de phishing,destacándose como mas conocidas las siguientes: a) el phishing masivopor correo electrónico, iniciado ya hace muchos años y que sigue extendiéndose diariamente; b) el spear phishing,que es un ataque de phishing dirigido a un individuo específico. El objetivo suele ser una persona con acceso privilegiado a datos sensibles o con una autoridad especial que el estafador puede explotar, como un gestor financiero que puede transferir dinero de las cuentas de la empresa; c) el compromisodel correo electrónico empresarial (BCE), que es una clase de ataques de spear phishingque intentan robar dinero o información valiosa, como secretos comerciales, datos de clientes o información financiera, de una empresa u otra organización; d) el Vishing,que es el phishingpor voz, o vishing, es el phishing mediante una llamada telefónica. Los incidentes de vishing se han disparado en los últimos años, aumentando un 260% entre 2022 y 2023 según el APWG. El aumento del vishing se debe en parte a la disponibilidad de la tecnología de voz sobre IP (VoIP), que los estafadores pueden utilizar para realizar millones de llamadas de vishing automatizadas al día. Los estafadores suelen utilizar la suplantación del identificador de llamadas para que sus llamadas parezcan proceder de organizaciones legítimas o números de teléfono locales. Las llamadas violentas suelen asustar a los destinatarios con advertencias de problemas de procesamiento de tarjetas de crédito, pagos atrasados o problemas con la ley. Los destinatarios acaban proporcionando datos confidenciales o dinero a los ciberdelincuentes para "resolver" sus problemas. Los ciberdelincuentes pueden ser estafadores solitarios o bandas criminales sofisticadas. Pueden utilizar el phishing para muchos fines maliciosos, como el robo de identidad, el fraude con tarjetas de crédito, el robo de dinero, la extorsión, la apropiación de cuentas, el espionaje y más; e) el Phishingen redes sociales, cada vez más extendido y que cualquier usuario de redes sociales puede percatarse inmediatamente si actúa con prudencia, precaución y con criterio de discernimiento. Este tipo de phishingutiliza las plataformas de las redes sociales para engañar a la gente. Los estafadores utilizan las capacidades de mensajería integradas en las plataformas, como Facebook Messenger, LinkedIn InMail y los MD de X (antes Twitter), de la misma manera que utilizan el correo electrónico y los mensajes de texto. Los estafadores suelen hacerse pasar por usuarios que necesitan la ayuda del objetivo para iniciar sesión en su cuenta o ganar un concurso. Utilizan esta artimaña para robar las credenciales de inicio de sesión del objetivo y hacerse con el control de su cuenta en la plataforma. Estos ataques pueden ser especialmente costosos para las víctimas que utilizan las mismas contraseñas en varias cuentas, una práctica demasiado común; y f) el smishing o phishing por SMS,como ocurre en el presente caso, y se trata de casos en que el hacker utiliza mensajes de texto falsos para engañar a los objetivos. Los estafadores suelen hacerse pasar por el proveedor de servicios inalámbricos de la víctima y envían un mensaje de texto en el que ofrecen un "regalo gratuito" o piden al usuario que actualice los datos de su tarjeta de crédito. También existen otras modalidades, como 1) el phishingcon IA; 2) el Quishing,que utiliza códigos QR falsos incrustados en correos electrónicos y mensajes de texto o publicados en el mundo real. Permite a los hackers ocultar sitios web y software maliciosos a plena vista; y 3) el phishing híbrido,caso en el que los ataques combinan el phishing de voz con otros métodos para eludir los filtros de spam y ganarse la confianza de las víctimas.

2.Este tipo de defraudaciones, como en general sucede en las estafas (en la órbita penal,) se caracterizan por ser proteicas, de modo que los supuestos que pueden darse son múltiples, con diferentes variantes, respecto de los cuales no pueden darse reglas de fijas, sino que debe examinarse caso por caso a fin de averiguar si mediante la actuación del cliente fue de una imprudencia grave. Al respecto podemos destacar una sentencia del Tribunal Supremo de 9 de abril de 2025, 571/2025; y cuatro sentencias de la Audiencia Provincial de Barcelona, la 510/2011, de 15 de septiembre de 2011 de la Sección 16; la sentencia 249/2022, de 23 de mayo de 2022 de la Sección 16; la sentencia 501/2024, de 26 de junio de 2024 de la Sección 17 y la sentencia de 514/2023, de 25 de noviembre de 2025 de la Sección 14. Esta última se refiere a un caso de sustracción de dinero de cajeros mediante el sistema de Apple Pay, por lo que se trata de un supuesto distinto, que no examinaremos. Por su parte, la sentencia de la Sección 16 de 15 de septiembre de 2011 es un supuesto, en el que se estimó la existencia de conductas imprudentes por ambas partes, declarando en el fundamento jurídico cuarto: <<-Es cierto que la operativa de banca por internet supone un ahorro de costes (materiales y humanos) y puede constituir una importante fuente de ingresos para los bancos. Pero no lo es menos que proporciona también una indudable comodidad al cliente, en este caso, una sociedad mercantil, evitando desplazamientos y la consiguiente pérdida de tiempo y, en definitiva, de dinero. No podemos aceptar, por tanto, la conclusión del Juzgado de que, siendo Banco de Santander el principal beneficiario del contrato, es quien debe asumir las consecuencias de la fraudulenta utilización del sistema por terceros.

-Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar.

-Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos.

Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual.

Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible.

Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores.

En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria.

En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: <

1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxisen la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>.

CUARTO. - 1.En el presente caso el actor alega que fue víctima de una estafa, denominada phising,al recibir en su móvil un SMS, que apareció en la cadena de SMS, que utiliza de BBVA para enviarle información. Sin embargo, el SMS no había sido enviado por el Banco, sino por alguien que suplantósu identidad y fue capaz de enviar un SMS por el canal oficial del banco. El actor, como le hablaban de problemas de seguridad, entró en la web (será el link)del banco, introduciendo sus claves, sufriendo seguidamente una merma de 13.904'50 €relativo a compras efectuadas en Madrid, cuando resulta que el actor se encontraba en Barcelona. Asimismo, aduce que BBVA no custodió debidamente sus canales de comunicación.Indica el actor que a las 10'41 horas del día 2 de diciembre de 2021 recibió un mensaje "SMS", en el que indicaban debía actualizarla la cuenta del BBVA, diciéndole que debía seguir los pasos del link marcado; agrega que "hizo clic en el link y accedió a una página falsa en la que ponía BBVA"; y que como consecuencia de dicha acción un tercero cambió su domicilio, pidió una nueva tarjeta de crédito y, una vez que el dicho defraudador la recibió, realizó se realizaron 17 operaciones en dos días, produciéndose sustracciones por un importe de casi 14.000 €. Alega que el actor no ha autorizado ninguna de las operaciones, no ha recibido ningún SMS con un código y tampoco ha introducido ninguno de los 17 códigos que debió haber recibido; que la demanda le ha indicado que las operaciones se autorizaron debidamente, pero eso no puede ser porque el actor se encontraba en Cataluña y dichas operaciones se efectuaban en Madrid, razón por la que adjunta un documento (núm. 6) justificante del movimiento realizado el día 12 de octubre de la Banca digital, apreciándose con Google Maps, que el actor se encontraba en Lleida.

Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que a las 11 horas del día 11 de diciembre de 2021 recibió un email de la aplicación FINTONIC, que ya no utiliza habitualmente, de unos gastos que ascendían a 11.853'94 €.Revisó la cuenta y después llamó al banco, donde bloquearan la tarjeta con la que se efectuaron los cargos". Por otro lado, consta acreditado que el día 2 de diciembre de 2021 el "hacker" o cibercriminal envió un SMS al actor, quien efectuó el correspondiente "clic" en el link del mensaje. Después, el actor entró en una web falsa, a la que le remitió el enlace del SMS, que no se envió desde la entidad bancaria, sino que lo remitió un tercero ajeno a BBVA. Ahora bien, después de acceder a dicha página falsa que el día mismo día 2 de diciembre la entidad bancaria envió tres códigos para tres operaciones distintas y efectuadas de forma continua, códigos terminados en 58, 82 y 22 en cada caso respectivo. Es obvio que estos respectivos códigos se marcaron, ya que, en caso contrario, las tres operaciones no se habrían ejecutado. Lo que sucedió fue que el hacker cambió el domicilio por un domicilio de la provincia de Madrid y, más tarde, pidió otra tarjeta adicional, a la que tenía, solicitando que se la enviaran a dicho domicilio. Posteriormente, el día 10 de diciembre parece que el defraudador recibió la tarjeta, de modo que la utilizó efectuó las siguientes operaciones: 1) el 10 a las 12'21 h (debe tenerse en cuenta que en el sistema rige el horario GSM +1 h) efectuó un cargo de 2.000 €; 2) el día 11 de diciembre a las 13'08 horas efectuó una compra autorizadacon un código determinado; 3) el día 11 de diciembre a las 14'06 h efectuó otra compra autorizadacon otro código específico; 4) el día 11 a las 14'28 horas efectuó otra compra autorizadacon el código correspondiente; 5) el día 11 a las 14'49 horas se efectúa una compra autorizadamediante el código respectivo; 6) el día 11 a las 15'03 horas se realiza otra compra autorizadamediante otro código; 7) el día 11 a las 15'12 horas se realiza otra compra también autorizadacon un código determinado; 8) el día 11 a las 15'27 horas se efectuó una compra con un código específico; 9) el mismo día a las 15'50 horas se efectuó una compra autorizadacon el código correspondiente; 10) el día 11 a las 16'02 horas se efectúa otra compra autorizadamediante un código; 11) el 12 de diciembre de 2021 a las 17'20 horas el ciberdelincuente realiza otra compracon el código respectivo; 12) el día 12 de diciembre a las 18'23 horas se efectuó otra compra autorizadamediante un código específico; 13) el día 12 a las 20'15 horas se efectuó otra compra autorizadadespués de marcar el correspondiente código; y el día 12 a las 20'39 horas consta otra compra autorizadamediante código. De estas compras constan que 13 se efectuaron en El Corte Inglés; una en una tienda de APPLE STORE y otra en ARMANI EXCHANGE MADRID. En total, el defraudador ejecutó unas 17 operaciones, sustrayendo la suma de 13.904'50 €. Ahora bien, el actor en el contrato había señalado para notificaciones un email de Gmail,resultando que cuando se efectuaban dichas operaciones se enviaron emails al actor con las fechas de 2 de diciembre de 2021, 7 de diciembre de 20221 y 13 de diciembre de 2021, en los que le informaba de la modificación del contrato (realizada por el hacker), el envío de la tarjeta al nuevo domicilio y de la alerta de cambio de contraseñapor el ciberdelincuente.

En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco".

Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital).

En el informe de trazabilidad se recogen las siguientes conclusiones:

<<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA.

2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA.

3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>.

En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>.

2.La legislación actual exige a la entidad bancaria probar que el usuario del servicio de pago cometió fraude o negligencia grave. Efectivamente, deben tenerse en cuenta los artículos 43 y siguientes del Real Decreto 19/2018, de 23 de noviembre, de servicios de pago y de otras medidas urgentes en materia financiera. Así, en materia de notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente, el artículo 43 citado dispone: "Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada,en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1".

Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente:

<<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registropor el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia graveuna o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave>>.

Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar. "tu cuenta bbva no esta(sin acento) actualizada correctamente",se agrega: "Tienes que seguir los pasos ¡. Intentar otra vez".De un simple análisis de esta segunda frase se observa que ésta termina con un interrogante (¡); y luego se dice "intentar otra vez", utilizando ya el infinitivo. Ya de estas frases se deduce que el mensaje se ha escrito por una persona con escasa cultura. Pero lo inexplicable es que se haga "clic" en el link, ya que las entidades bancarias o financieras no utilizan este tipo de mensajes, como tampoco de emails. Por el contrario, cuando se entra en sus webso aplicaciones móviles, primordialmente smartphones o tablets,avisan a sus clientes de que no se utilizaran dichos métodos de comunicación. Por lo tanto, ya la actuación del actor en dicho momento es de una impericia manifiesta,pues este tipo de mensajes son cotidianos, por lo que lo primero que debe hacerse es borrar el mensaje y, si se detecta un peligro, llamar o comunicarse vía email u otro sistema con la entidad financiera. En este caso el actor hizo caso omiso a las advertencias, resultando que las operaciones de cambio de domicilio y las siguientes se autorizaron mediante los códigos enviados al efecto. Pero es que, por otro lado, se le remitieron seis emails por medio del correo electrónico Gmailpara avisar al cliente, dándose la circunstancia que los tres primeros son del día 2 de diciembre de 2021, sin embargo, el actor hizo caso omiso de ellos y únicamente, según sus propias palabras, se dio cuenta de la situación cuando le llegó un aviso de la aplicación FINTONIC, que ya no utiliza, cuando lo que debía haber hecho era cerciorarse del contenido de los emails remitidos a su cuenta, pues en la contratación aportada por la demandada figura el email de Gmail del actor. Por lo tanto, se concluye que la actuación del actor fue de una imprudencia grave,pues la situación se mantuvo desde el día 2 de diciembre hasta el día 12 de diciembre (a las 20'15 horas se efectúa una operación), pese a que recibió la información de FINTONIC el día anterior, efectuando la denuncia tres días más tarde. En definitiva, el actor no actuó diligentemente, sino con una grave impericia, razón por la que debe desestimarse el recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, confirmándose íntegramente la misma.

QUINTO. -Conforme al principio del vencimiento objetivo, establecido en el artículo 398-1 de la Ley de Enjuiciamiento Civil, procede condenar a la parte apelante al pago de las costas de esta alzada.

VISTOSlos artículos citados y demás de general y pertinente aplicación.

Que DEBEMOS DESESTIMAR Y DESESTIMAMOSel recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, y, por ende, DEBEMOS CONFIRMAR Y CONFIRMAMOS íntegramentela misma.

Se condena a la apelante al pago de las costas causadas por su recurso de apelación.

Se declara la pérdida del depósito constituido para recurrir.

Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.

Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).

Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fundamentos

PRIMERO. -El recurso de apelación interpuesto por el actor Don Miguel Ángel, se funda en los siguientes motivos: 1) Error en la valoración de la prueba. Inexistencia de negligencia grave por parte del actor. 2) Incumplimiento de BBVA, SA de sus obligaciones en su condición de depositante y de comerciante experto

El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.

Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del phishing,el hacker sustrajo al actor la cantidad de 13.940`50 €,por lo que el actor pide la devolución de dicho importe, así como los intereses legales devengados desde la primera reclamación extrajudicial (19 de enero de 2022).

SEGUNDO. -La acción, ejercitada por el actor se funda en la responsabilidad de la entidad bancaria, en cuanto debe custodiar los depósitos, conforme lo previsto en los artículos 307 del Código de Comercio y 1.758 del Código Civil, pues, como consecuencia de la sustracción de dinero efectuada por un tercero, se causaron perjuicios al actor, que nos remite al ejercicio de la acción de responsabilidad contractual, prevista en el artículo 1.101 del Código Civil, que declara sujetos a indemnización a los que de cualquier modo contravinieron el tenor de las obligaciones comprendidas en el origen de la responsabilidad incluye cualquier hecho no lícito que pueda, causando perjuicio, alterar el cumplimiento fiel, estricto y normal de las obligaciones, cualquier medio o forma de cumplimiento en éstas, por lo que en tal sentido el artículo 1.101 del Código Civil, puesto en relación con el artículo 1.098 del C.C., suple el silencio del ordenamiento jurídico, permitiendo invocarlos en todos los casos en que pueda haber ocasión de responsabilidad, sirviendo de cobertura legal genérica para todo supuesto de incumplimiento contractual. Ahora bien para la exigencia de responsabilidad contractual que implique indemnización de daños y perjuicios, no basta el mero incumplimiento del contrato o de alguna de sus estipulaciones, sino que es menester la existencia de una relación de causa a efecto entre el hecho motivador del incumplimiento y el daño, en su caso, producido, pues como ha declarado la sentencia del Tribunal Supremo de 13 de mayo de 1.997 "es reiterada y constante doctrina de esta Sala (Sentencias de 6 de julio de 1983, 8 de octubre de 1984, 7 de mayo, 7 de junio y 3 de julio de 1986, 17 de septiembre de 1987, 28 de abril de 1989, 24 de julio de 1990, 15 de junio de 1992 y 3 de junio de 1993, entre otras muchas) la de que la indemnización de daños y perjuicios a que se refiere la normativa contenida en el artículo 1.101 del Código Civil, no va ineludiblemente ligada o es consecuencia necesaria del incumplimiento o del cumplimiento anormal del contrato, siendo preciso demostrar la existencia real y efectiva de aquéllos para que dicha obligación indemnizatoria pueda ser exigible". Ahora bien, no sólo es necesario la existencia de un daño evaluable, cierto y concreto, sino que dicho daño sea imputable al contratante que ha obrado con culpa, negligencia o falta de diligencia, pues como declaró la Sentencia del Tribunal Supremo de 30 de noviembre de 1973: "los requisitos necesarios para la aplicación del artículo 1.101, según la doctrina mantenida por esta Sala, entre otras, en sus sentencias de 19 de mayo de 1960 y 5 de julio de 1971, son : la preexistencia de una obligación, su incumplimiento debido a culpa, negligencia o falta de diligencia del demandado y no a caso fortuito o fuerza mayor, la realidad de los perjuicios ocasionados a las otras contendientes y el nexo causal eficiente entre aquella conducta y los daños producidos". Por otro lado, la Sentencia del Tribunal Supremo de 15 de junio de 2010 declaró: " El artículo 1091 CC , en el cual se establece que «las obligaciones que nacen de los contratos tienen fuerza de ley entre las partes contratantes, y deben cumplirse al tenor de los mismos» no comporta que cualquier incumplimiento contractual genere necesariamente la obligación de resarcir, pues este precepto debe entenderse complementado con el artículo 1101 CC , del cual se infiere que la obligación de indemnizar que se impone a quienes incurrieren en dolo o negligencia o morosidad en el cumplimiento de sus obligaciones, y a los que de cualquier modo contravinieren al tenor de aquellas, tiene por objeto «los daños y perjuicios causados» y no el incumplimiento en abstracto. Esta Sala, en efecto, tiene declarado que debe concurrir como requisito necesario para la aplicación del artículo 1101 CC , además del incumplimiento de la obligación por culpa o negligencia,la realidad de los perjuicios, es decir, que éstos sean probados, y el nexo causal eficiente entre la conducta del agente y los daños producidos ( SSTS de 24 de septiembre de 1994, 6 de abril de 1995, 22 de octubre de 1996, 13 de mayo de 1997, 19 de febrero de 1998 , 24 de mayo de 1999, 31 de enero de 2001 3 de julio de 2001, 5 de octubre de 2002, 10 de julio de 2003, 9 de marzo de 2005). La doctrina que mantiene la posibilidad de nacimiento del deber de indemnizar por el simple incumplimiento se refiere a supuestos en que el incumplimiento determina por sí mismo un daño o perjuicio, una frustración en la economía de la parte, en su interés material o moral, lo que ocurre cuando su existencia se deduce necesariamente del incumplimiento o se trata de daños patentes ( SSTS de 26 de mayo de 1990, 5 de marzo de 1992, 29 de marzo de 2001)".

Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".

En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: < art. 1255 C.C. es claro que el contrato de tarjeta de crédito se regirá por las cláusulas y condiciones establecidas por las partes.

Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.

En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".

TERCERO. - 1.Ahora bien, una de las modalidades frecuentes, más antiguas y más conocidas es la del phishing,que comenzó a difundirse vía email y, posteriormente por el desarrollo y extensión de los teléfonos móviles, tablets o dispositivos similares, especialmente los smartphones,se ha extendido con la finalidad de suplantar a los individuos a los que se dirige en una primera fase; y, en una segunda fase, robar sus datos personales o bien dinero, apoderándose de las credenciales del usuario. El phishingse ha definido por la entidad IBM, en el artículo del Staff EditorDon Damaso, del siguiente modo: <

Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones.

En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción.

Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales.

El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares.

El phishing es una amenaza importante porque se aprovecha de las personas más que de las vulnerabilidades tecnológicas. Los atacantes no necesitan violar los sistemas directamente ni burlar las herramientas de ciberseguridad.Pueden engañar a personas que tienen acceso autorizado a su objetivo, ya sea dinero, información confidencial o cualquier otra cosa, para que hagan su trabajo sucio>>.

Ahora bien, existen varias modalidades de phishing,destacándose como mas conocidas las siguientes: a) el phishing masivopor correo electrónico, iniciado ya hace muchos años y que sigue extendiéndose diariamente; b) el spear phishing,que es un ataque de phishing dirigido a un individuo específico. El objetivo suele ser una persona con acceso privilegiado a datos sensibles o con una autoridad especial que el estafador puede explotar, como un gestor financiero que puede transferir dinero de las cuentas de la empresa; c) el compromisodel correo electrónico empresarial (BCE), que es una clase de ataques de spear phishingque intentan robar dinero o información valiosa, como secretos comerciales, datos de clientes o información financiera, de una empresa u otra organización; d) el Vishing,que es el phishingpor voz, o vishing, es el phishing mediante una llamada telefónica. Los incidentes de vishing se han disparado en los últimos años, aumentando un 260% entre 2022 y 2023 según el APWG. El aumento del vishing se debe en parte a la disponibilidad de la tecnología de voz sobre IP (VoIP), que los estafadores pueden utilizar para realizar millones de llamadas de vishing automatizadas al día. Los estafadores suelen utilizar la suplantación del identificador de llamadas para que sus llamadas parezcan proceder de organizaciones legítimas o números de teléfono locales. Las llamadas violentas suelen asustar a los destinatarios con advertencias de problemas de procesamiento de tarjetas de crédito, pagos atrasados o problemas con la ley. Los destinatarios acaban proporcionando datos confidenciales o dinero a los ciberdelincuentes para "resolver" sus problemas. Los ciberdelincuentes pueden ser estafadores solitarios o bandas criminales sofisticadas. Pueden utilizar el phishing para muchos fines maliciosos, como el robo de identidad, el fraude con tarjetas de crédito, el robo de dinero, la extorsión, la apropiación de cuentas, el espionaje y más; e) el Phishingen redes sociales, cada vez más extendido y que cualquier usuario de redes sociales puede percatarse inmediatamente si actúa con prudencia, precaución y con criterio de discernimiento. Este tipo de phishingutiliza las plataformas de las redes sociales para engañar a la gente. Los estafadores utilizan las capacidades de mensajería integradas en las plataformas, como Facebook Messenger, LinkedIn InMail y los MD de X (antes Twitter), de la misma manera que utilizan el correo electrónico y los mensajes de texto. Los estafadores suelen hacerse pasar por usuarios que necesitan la ayuda del objetivo para iniciar sesión en su cuenta o ganar un concurso. Utilizan esta artimaña para robar las credenciales de inicio de sesión del objetivo y hacerse con el control de su cuenta en la plataforma. Estos ataques pueden ser especialmente costosos para las víctimas que utilizan las mismas contraseñas en varias cuentas, una práctica demasiado común; y f) el smishing o phishing por SMS,como ocurre en el presente caso, y se trata de casos en que el hacker utiliza mensajes de texto falsos para engañar a los objetivos. Los estafadores suelen hacerse pasar por el proveedor de servicios inalámbricos de la víctima y envían un mensaje de texto en el que ofrecen un "regalo gratuito" o piden al usuario que actualice los datos de su tarjeta de crédito. También existen otras modalidades, como 1) el phishingcon IA; 2) el Quishing,que utiliza códigos QR falsos incrustados en correos electrónicos y mensajes de texto o publicados en el mundo real. Permite a los hackers ocultar sitios web y software maliciosos a plena vista; y 3) el phishing híbrido,caso en el que los ataques combinan el phishing de voz con otros métodos para eludir los filtros de spam y ganarse la confianza de las víctimas.

2.Este tipo de defraudaciones, como en general sucede en las estafas (en la órbita penal,) se caracterizan por ser proteicas, de modo que los supuestos que pueden darse son múltiples, con diferentes variantes, respecto de los cuales no pueden darse reglas de fijas, sino que debe examinarse caso por caso a fin de averiguar si mediante la actuación del cliente fue de una imprudencia grave. Al respecto podemos destacar una sentencia del Tribunal Supremo de 9 de abril de 2025, 571/2025; y cuatro sentencias de la Audiencia Provincial de Barcelona, la 510/2011, de 15 de septiembre de 2011 de la Sección 16; la sentencia 249/2022, de 23 de mayo de 2022 de la Sección 16; la sentencia 501/2024, de 26 de junio de 2024 de la Sección 17 y la sentencia de 514/2023, de 25 de noviembre de 2025 de la Sección 14. Esta última se refiere a un caso de sustracción de dinero de cajeros mediante el sistema de Apple Pay, por lo que se trata de un supuesto distinto, que no examinaremos. Por su parte, la sentencia de la Sección 16 de 15 de septiembre de 2011 es un supuesto, en el que se estimó la existencia de conductas imprudentes por ambas partes, declarando en el fundamento jurídico cuarto: <<-Es cierto que la operativa de banca por internet supone un ahorro de costes (materiales y humanos) y puede constituir una importante fuente de ingresos para los bancos. Pero no lo es menos que proporciona también una indudable comodidad al cliente, en este caso, una sociedad mercantil, evitando desplazamientos y la consiguiente pérdida de tiempo y, en definitiva, de dinero. No podemos aceptar, por tanto, la conclusión del Juzgado de que, siendo Banco de Santander el principal beneficiario del contrato, es quien debe asumir las consecuencias de la fraudulenta utilización del sistema por terceros.

-Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar.

-Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos.

Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual.

Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible.

Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores.

En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria.

En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: <

1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxisen la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>.

CUARTO. - 1.En el presente caso el actor alega que fue víctima de una estafa, denominada phising,al recibir en su móvil un SMS, que apareció en la cadena de SMS, que utiliza de BBVA para enviarle información. Sin embargo, el SMS no había sido enviado por el Banco, sino por alguien que suplantósu identidad y fue capaz de enviar un SMS por el canal oficial del banco. El actor, como le hablaban de problemas de seguridad, entró en la web (será el link)del banco, introduciendo sus claves, sufriendo seguidamente una merma de 13.904'50 €relativo a compras efectuadas en Madrid, cuando resulta que el actor se encontraba en Barcelona. Asimismo, aduce que BBVA no custodió debidamente sus canales de comunicación.Indica el actor que a las 10'41 horas del día 2 de diciembre de 2021 recibió un mensaje "SMS", en el que indicaban debía actualizarla la cuenta del BBVA, diciéndole que debía seguir los pasos del link marcado; agrega que "hizo clic en el link y accedió a una página falsa en la que ponía BBVA"; y que como consecuencia de dicha acción un tercero cambió su domicilio, pidió una nueva tarjeta de crédito y, una vez que el dicho defraudador la recibió, realizó se realizaron 17 operaciones en dos días, produciéndose sustracciones por un importe de casi 14.000 €. Alega que el actor no ha autorizado ninguna de las operaciones, no ha recibido ningún SMS con un código y tampoco ha introducido ninguno de los 17 códigos que debió haber recibido; que la demanda le ha indicado que las operaciones se autorizaron debidamente, pero eso no puede ser porque el actor se encontraba en Cataluña y dichas operaciones se efectuaban en Madrid, razón por la que adjunta un documento (núm. 6) justificante del movimiento realizado el día 12 de octubre de la Banca digital, apreciándose con Google Maps, que el actor se encontraba en Lleida.

Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que a las 11 horas del día 11 de diciembre de 2021 recibió un email de la aplicación FINTONIC, que ya no utiliza habitualmente, de unos gastos que ascendían a 11.853'94 €.Revisó la cuenta y después llamó al banco, donde bloquearan la tarjeta con la que se efectuaron los cargos". Por otro lado, consta acreditado que el día 2 de diciembre de 2021 el "hacker" o cibercriminal envió un SMS al actor, quien efectuó el correspondiente "clic" en el link del mensaje. Después, el actor entró en una web falsa, a la que le remitió el enlace del SMS, que no se envió desde la entidad bancaria, sino que lo remitió un tercero ajeno a BBVA. Ahora bien, después de acceder a dicha página falsa que el día mismo día 2 de diciembre la entidad bancaria envió tres códigos para tres operaciones distintas y efectuadas de forma continua, códigos terminados en 58, 82 y 22 en cada caso respectivo. Es obvio que estos respectivos códigos se marcaron, ya que, en caso contrario, las tres operaciones no se habrían ejecutado. Lo que sucedió fue que el hacker cambió el domicilio por un domicilio de la provincia de Madrid y, más tarde, pidió otra tarjeta adicional, a la que tenía, solicitando que se la enviaran a dicho domicilio. Posteriormente, el día 10 de diciembre parece que el defraudador recibió la tarjeta, de modo que la utilizó efectuó las siguientes operaciones: 1) el 10 a las 12'21 h (debe tenerse en cuenta que en el sistema rige el horario GSM +1 h) efectuó un cargo de 2.000 €; 2) el día 11 de diciembre a las 13'08 horas efectuó una compra autorizadacon un código determinado; 3) el día 11 de diciembre a las 14'06 h efectuó otra compra autorizadacon otro código específico; 4) el día 11 a las 14'28 horas efectuó otra compra autorizadacon el código correspondiente; 5) el día 11 a las 14'49 horas se efectúa una compra autorizadamediante el código respectivo; 6) el día 11 a las 15'03 horas se realiza otra compra autorizadamediante otro código; 7) el día 11 a las 15'12 horas se realiza otra compra también autorizadacon un código determinado; 8) el día 11 a las 15'27 horas se efectuó una compra con un código específico; 9) el mismo día a las 15'50 horas se efectuó una compra autorizadacon el código correspondiente; 10) el día 11 a las 16'02 horas se efectúa otra compra autorizadamediante un código; 11) el 12 de diciembre de 2021 a las 17'20 horas el ciberdelincuente realiza otra compracon el código respectivo; 12) el día 12 de diciembre a las 18'23 horas se efectuó otra compra autorizadamediante un código específico; 13) el día 12 a las 20'15 horas se efectuó otra compra autorizadadespués de marcar el correspondiente código; y el día 12 a las 20'39 horas consta otra compra autorizadamediante código. De estas compras constan que 13 se efectuaron en El Corte Inglés; una en una tienda de APPLE STORE y otra en ARMANI EXCHANGE MADRID. En total, el defraudador ejecutó unas 17 operaciones, sustrayendo la suma de 13.904'50 €. Ahora bien, el actor en el contrato había señalado para notificaciones un email de Gmail,resultando que cuando se efectuaban dichas operaciones se enviaron emails al actor con las fechas de 2 de diciembre de 2021, 7 de diciembre de 20221 y 13 de diciembre de 2021, en los que le informaba de la modificación del contrato (realizada por el hacker), el envío de la tarjeta al nuevo domicilio y de la alerta de cambio de contraseñapor el ciberdelincuente.

En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco".

Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital).

En el informe de trazabilidad se recogen las siguientes conclusiones:

<<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA.

2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA.

3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>.

En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>.

2.La legislación actual exige a la entidad bancaria probar que el usuario del servicio de pago cometió fraude o negligencia grave. Efectivamente, deben tenerse en cuenta los artículos 43 y siguientes del Real Decreto 19/2018, de 23 de noviembre, de servicios de pago y de otras medidas urgentes en materia financiera. Así, en materia de notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente, el artículo 43 citado dispone: "Artículo 43. Notificación y rectificación de operaciones de pago no autorizadas o ejecutadas incorrectamente.

1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente si el usuario de servicios de pago se lo comunica sin demora injustificada,en cuanto tenga conocimiento de cualquiera de dichas operaciones que sea objeto de reclamación, incluso las cubiertas por el artículo 60, y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo.

Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II.

2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1".

Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente:

<<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, corresponderá al proveedor de servicios de pago demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable.

2. A los efectos de lo establecido en el apartado anterior, el registropor el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia graveuna o varias de sus obligaciones con arreglo al artículo 41.

3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave>>.

Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar. "tu cuenta bbva no esta(sin acento) actualizada correctamente",se agrega: "Tienes que seguir los pasos ¡. Intentar otra vez".De un simple análisis de esta segunda frase se observa que ésta termina con un interrogante (¡); y luego se dice "intentar otra vez", utilizando ya el infinitivo. Ya de estas frases se deduce que el mensaje se ha escrito por una persona con escasa cultura. Pero lo inexplicable es que se haga "clic" en el link, ya que las entidades bancarias o financieras no utilizan este tipo de mensajes, como tampoco de emails. Por el contrario, cuando se entra en sus webso aplicaciones móviles, primordialmente smartphones o tablets,avisan a sus clientes de que no se utilizaran dichos métodos de comunicación. Por lo tanto, ya la actuación del actor en dicho momento es de una impericia manifiesta,pues este tipo de mensajes son cotidianos, por lo que lo primero que debe hacerse es borrar el mensaje y, si se detecta un peligro, llamar o comunicarse vía email u otro sistema con la entidad financiera. En este caso el actor hizo caso omiso a las advertencias, resultando que las operaciones de cambio de domicilio y las siguientes se autorizaron mediante los códigos enviados al efecto. Pero es que, por otro lado, se le remitieron seis emails por medio del correo electrónico Gmailpara avisar al cliente, dándose la circunstancia que los tres primeros son del día 2 de diciembre de 2021, sin embargo, el actor hizo caso omiso de ellos y únicamente, según sus propias palabras, se dio cuenta de la situación cuando le llegó un aviso de la aplicación FINTONIC, que ya no utiliza, cuando lo que debía haber hecho era cerciorarse del contenido de los emails remitidos a su cuenta, pues en la contratación aportada por la demandada figura el email de Gmail del actor. Por lo tanto, se concluye que la actuación del actor fue de una imprudencia grave,pues la situación se mantuvo desde el día 2 de diciembre hasta el día 12 de diciembre (a las 20'15 horas se efectúa una operación), pese a que recibió la información de FINTONIC el día anterior, efectuando la denuncia tres días más tarde. En definitiva, el actor no actuó diligentemente, sino con una grave impericia, razón por la que debe desestimarse el recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, confirmándose íntegramente la misma.

QUINTO. -Conforme al principio del vencimiento objetivo, establecido en el artículo 398-1 de la Ley de Enjuiciamiento Civil, procede condenar a la parte apelante al pago de las costas de esta alzada.

VISTOSlos artículos citados y demás de general y pertinente aplicación.

Que DEBEMOS DESESTIMAR Y DESESTIMAMOSel recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, y, por ende, DEBEMOS CONFIRMAR Y CONFIRMAMOS íntegramentela misma.

Se condena a la apelante al pago de las costas causadas por su recurso de apelación.

Se declara la pérdida del depósito constituido para recurrir.

Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.

Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).

Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fallo

Que DEBEMOS DESESTIMAR Y DESESTIMAMOSel recurso de apelación interpuesto por el actor Don Miguel Ángel contra la sentencia de 27 de abril de 2023, dictada por la Iltre. Juez del Juzgado de Primera Instancia núm. 29 de Barcelona, y, por ende, DEBEMOS CONFIRMAR Y CONFIRMAMOS íntegramentela misma.

Se condena a la apelante al pago de las costas causadas por su recurso de apelación.

Se declara la pérdida del depósito constituido para recurrir.

Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.

Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).

Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fórmate con Colex en esta materia. Ver libros relacionados.