Última revisión
09/06/2026
Sentencia Civil 140/2026 Audiencia Provincial Civil nº 14 de Barcelona, Rec. 899/2023 de 09 de marzo del 2026
Relacionados:
Tiempo de lectura: 155 min
Orden: Civil
Fecha: 09 de Marzo de 2026
Tribunal: Audiencia Provincial Civil nº 14 de Barcelona
Ponente: AGUSTIN VIGO MORANCHO
Nº de sentencia: 140/2026
Núm. Cendoj: 08019370142026100132
Núm. Ecli: ES:APB:2026:2039
Núm. Roj: SAP B 2039:2026
Encabezamiento
Calle Roger de Flor, 62-68, 1ª planta - Barcelona - C.P.: 08013
TEL.: 934866180
FAX: 934867112
EMAIL:aps14.barcelona@xij.gencat.cat
Entidad bancaria BANCO SANTANDER:
Para ingresos en caja. Concepto: 0660000012089923
Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.
Beneficiario: Sección nº 14 de la Audiencia Provincial de Barcelona. Civil
Concepto: 0660000012089923
N.I.G.: 0801942120228184028
Materia: Juicio Ordinario
Parte recurrente/Solicitante: Miguel Ángel
Procurador/a: Oscar Entrena Lloret
Abogado/a: IÑIGO SERRANO BLANCO
Parte recurrida: BANCO BILBAO VIZCAYA ARGENTARIA, S.A.
Procurador/a: Eulalia Castellanos Llauger
Abogado/a: MONICA DEL COLLADO PICO
Agustín Vigo Morancho
Guillermo Arias Boo Nuria Barcones Agustin
Barcelona, 9 de marzo de 2026
Se señaló fecha para la celebración de la deliberación, votación y fallo que ha tenido lugar el 5 de marzo de 2026.
El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.
Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del
Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".
En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: <
Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.
En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".
Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones. En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción. Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales. El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares. Ahora bien, existen varias modalidades de -Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar. -Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos. Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual. Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible. Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores. En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria. En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: < 1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello. 2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España. 3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. 4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave. En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave. Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta. A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>. Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco". Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital). En el informe de trazabilidad se recogen las siguientes conclusiones: <<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA. 2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA. 3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>. En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>. 1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II. 2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1". Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente: <<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable. 2. A los efectos de lo establecido en el apartado anterior, 3. Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar.
Que
Se condena a la apelante al pago de las costas causadas por su recurso de apelación.
Se declara la pérdida del depósito constituido para recurrir.
Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.
Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).
Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Antecedentes
Se señaló fecha para la celebración de la deliberación, votación y fallo que ha tenido lugar el 5 de marzo de 2026.
El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.
Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del
Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".
En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: <
Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.
En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".
Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones. En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción. Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales. El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares. Ahora bien, existen varias modalidades de -Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar. -Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos. Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual. Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible. Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores. En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria. En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: < 1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello. 2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España. 3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. 4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave. En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave. Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta. A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>. Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco". Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital). En el informe de trazabilidad se recogen las siguientes conclusiones: <<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA. 2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA. 3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>. En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>. 1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II. 2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1". Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente: <<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable. 2. A los efectos de lo establecido en el apartado anterior, 3. Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar.
Que
Se condena a la apelante al pago de las costas causadas por su recurso de apelación.
Se declara la pérdida del depósito constituido para recurrir.
Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.
Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).
Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Fundamentos
El objeto de este proceso es determinar si la entidad BBVA, SA es responsable por la circunstancia de que el actor Don Miguel Ángel aceptara un mensaje de SMS, en el que se decía que hiciera "clic" en un link (enlace), que dirigía a una página web de una persona ajena a la entidad BBVA, SA; y que le envió el mensaje con finalidad fraudulenta (aunque en la actualidad no se conozca el estado de la causa penal incoada). Cuando el Sr. Miguel Ángel recibió el SMS, sin pensárselo, apretó el link, que le dirigió a una página web, denominada BBVA o BBVA, SA, con un logotipo antiguo (ya no utilizado por la entidad financiera), y que obviamente se trataba de una web creada con finalidad de defraudar a terceros, de modo que éstos sufrieran un engaño suficiente, que, al inducirles a un error, permitiría al hacker hacerse con las contraseñas del usuario, después de un largo proceso.
Los hechos concretos los examinaremos más adelante al examinar las pruebas practicadas, ya que es el momento preciso en que debe efectuarse la valoración. Únicamente adelantaremos que, mediante el método del
Por otro lado, la sustracción de dinero mediante tarjetas o elementos asociados hoy en día sucede con más asiduidad, lo que ha motivo que los tribunales se hayan pronunciado sobre esta modalidad ilícita, que obviamente debe ser enjuiciada en vía penal, aunque también en vía civil cuando, en ausencia de determinación del autor responsable criminal o falta de ejercicio de la acción civil, se considere que existe responsabilidad de la entidad financiera. A título de ejemplo, se pueden citar algunas sentencias. Por un lado, la Sentencia 501/2011, de 5 de diciembre de 2011, de la Sección 8ª de la Audiencia Provincial de Madrid, citando la sentencia de la misma Audiencia Provincial de 20 de noviembre de 2009 (Sección 19) declaró: "...no será posible conceder, sin más, una indemnización o reparación al consumidor cuando la parte con la que contrató hubiese actuado conforme a lo pactado y a la normativa general reguladora de las obligaciones y contratos, sin que sea posible llegar a la conclusión de que la prestación del servicio de tarjeta de crédito por el banco a la demandante, le produjo perjuicios o daños que objetivamente tienen que atribuirse a la entidad crediticia, al margen de la conducta mantenida por el actor respecto de la diligencia en la tenencia y depósito de la tarjeta, y su utilización, al igual que en el número secreto o PIN, sin el cual no es posible acceder a los cajeros automáticos para extraer fondos, como ocurrió en el supuesto que se somete a la consideración de este Tribunal; (...) La responsabilidad de la entidad bancaria, incluso en el marco de la legislación de protección de consumidores y usuarios, tiene que situarse dentro de la razonabilidad y de la incursión en culpa o negligencia, por mínima que sea; pues de faltar este aporte causal de la entidad bancaria, como ocurre en nuestro caso, no será posible dar el salto hacia una responsabilidad objetiva que no quiso el legislador en el supuesto que se estudia".
En segundo lugar, la Sentencia 18/2003, de 31 de enero de 2003 de la Sección 1ª de la Audiencia Provincial de Cáceres, declaró: <
Asimismo, debemos tener en cuenta como señala la sentencia de la A.P. de Castellón de 12 Feb. 2000 que «desde una perspectiva económica, ha de partirse, en el uso de las tarjetas de crédito, de una constatación innegable: existe un riesgo derivado de la emisión de tarjetas y su utilización. Riesgo de que la tarjeta se extravíe o sea robada, o duplicada, utilizada fraudulentamente, en suma, y con ello, se obtenga un beneficio económico - bien la extracción de dinero en cajero automático, bien la adquisición de bienes en comercios. Y de ello, indudablemente, deriva un perjuicio, que puede afectar al titular, al emisor, y al mismo propietario de la marca; puede ocurrir, también, que algún elemento de la relación contractual, ciertamente compleja, ya sea personal, ya sea mecánico del sistema, no actúe o lo haga defectuosamente: es claro, a la luz de la más elemental consideración jurídica, que dicho riesgo no debe recaer en la parte más débil, es decir, el titular de la tarjeta, usuario o consumidor (Ley 7/1996, de Ordenación del Comercio Minorista»>>.
En el mismo sentido la Sentencia 255/2006, de 22 de junio de 2006, de la Sección 11 de la Audiencia Provincial de Madrid declaró: "Desde una perspectiva económica, no se puede desconocer que la emisión y el uso de las tarjetas de crédito incorpora un innegable riesgo, en cuanto se pueden extraviar, pueden ser robadas, duplicadas y, en suma, utilizadas fraudulentamente, conductas de las que, por un lado, se deriva un beneficio económico para quien las utiliza fraudulentamente extrayendo dinero del cajero automático o adquiriendo bienes en comercios, y un perjuicio, también económico, que puede afectar al titular de la tarjeta, al emisor, y al mismo propietario de la marca. Puede también suceder que algún miembro de la relación contractual, ciertamente compleja, ya sea personal ya sea mecánico del sistema, no actúe o lo haga defectuosamente y, a la luz de la más elemental consideración jurídica, el riesgo apuntado no debe recaer en el titular de la tarjeta, usuario o consumidor, que, sin duda, es la parte más débil en el complejo marco contractual".
Los ataques de phishing son una forma de ingeniería social. A diferencia de otros ciberataques que se dirigen directamente a redes y recursos, los ataques de ingeniería social utilizan errores humanos, historias falsas y tácticas de presión para manipular a las víctimas para que se perjudiquen involuntariamente a sí mismas o a sus organizaciones. En un intento típico de phishing, un hacker se hace pasar por alguien en quien la víctima confía, como un compañero, jefe, figura de autoridad o representante de una marca conocida. El hacker envía un mensaje a la víctima para que pague una factura, abra un archivo adjunto, haga clic en un enlace o realice cualquier otra acción. Al confiar en la supuesta fuente del mensaje, el usuario sigue las instrucciones y cae de lleno en la trampa del estafador. Esa "factura" puede llevar directamente a la cuenta de un hacker. Ese archivo adjunto podría instalar un ransomware en el dispositivo del usuario. Ese enlace podría llevar al usuario a un sitio web que roba números de tarjetas de crédito, números de cuentas bancarias, credenciales de inicio de sesión u otros datos personales. El phishing es muy popular entre los ciberdelincuentes y muy eficaz. Según el informe "Cost of a Data Breach" de IBM, el phishing es el vector de vulneración de datos más común y representa el 15 % de todas las vulneraciones. Las infracciones causadas por la suplantación de identidad cuestan a las organizaciones una media de 4,88 millones de dólares. Ahora bien, existen varias modalidades de -Incurrió Oclusiones Peláez S.L. en una indiscutible negligencia en la custodia de las claves al seguir las indicaciones de un inhabitual correo electrónico cuya autenticidad no había comprobado previamente. Y ello constituye un positivo incumplimiento de la cláusula cuarta del contrato que le obligaba a custodiar las claves de acceso y ejecución, así como a dar inmediato conocimiento al banco de cualquier incidencia que al respecto pudiera detectar. -Tampoco parece que cumpliera la actora la obligación prevista en el pacto séptimo del repetido contrato ("realizar una comprobación diaria, a través de su terminal de ordenador, del movimiento de su/s cuenta/s ..."). Nótese que, habiendo quedando reflejadas de forma inmediata en el extracto informático las discutidas transferencias (así lo ratificó el testigo Sr. Pascual y no hay prueba en otro sentido en los autos), por tanto, el propio 17 de octubre de 2006, no se percató Oclusiones Peláez S.L. de los movimientos, dando el correspondiente aviso al banco, hasta el siguiente día 18, retraso que impidió realizar la correspondiente retrocesión antes de que los defraudadores dispusieran ya irremediablemente de los fondos. Valorando, en consecuencia, la concurrencia de las respectivas conductas y, haciendo uso de la facultad que contempla el artículo 1103 del CC (v. SSTS de 28 de noviembre de 2007, 6 de febrero de 2008, 16 de diciembre de 2009), se moderará en un cincuenta por ciento la responsabilidad exigida en la demanda>>. No obstante, esta sentencia se dictó estando vigente otra normativa diferente a la actual. Por otro lado, la Sentencia de la Sección 16 de 23 de mayo de 2022, en su fundamento jurídico cuarto, número 2, indica: "2. Desde luego puede decirse que los demandantes no actuaron de forma diligente ante el primer correo electrónico que recibieron, desde una dirección que claramente no estaba relacionada con el banco y con una redacción deficiente en la frase inmediatamente anterior a la fórmula de despedida. Si se trató o no de negligencia grave es una cuestión ciertamente discutible. Ahora bien, partiendo de lo expuesto, es indiscutible que el banco facilitó a los demandantes claves numéricas para realizar actuaciones, tanto para dar de alta la tarjeta wallet (destinada a realizar actos de financiación por medio de un teléfono móvil) como para realizar las operaciones concretas. Un sistema de seguridad frecuente, en las aplicaciones informáticas de la banca, consiste en remitir al teléfono móvil del cliente una clave para que se use a fin de autorizar cada operación. Aparentemente eso lo hizo el banco en este caso. Los distintos SMS con claves numéricas los han aportado los demandantes y puede decirse, por ello, que BBVA ha demostrado, como le exigía el artículo 30 de la Ley de Servicios de Pago, que autenticó las operaciones, en la forma usual". Posteriormente, dicha sentencia, en el apartado 3 del citado fundamento jurídico, declaró que no se ha probado que se hubiera producido ninguna deficiente informática en el sistema implantado por el Banco, por lo que se desestima dicha pretensión de los actores. En tercer lugar, la sentencia de 26 de junio de 2024 de la Sección 17 estimó la responsabilidad de la entidad financiera en un caso en el que las operaciones se ejecutaron por un tercero no autorizado, pues la titular de la cuenta ni entró en la banca online para ejecutarlas ni introdujo sus claves para consentirlas; se indica que las claves de identificación y verificación de firma fueron adquiridas, probablemente, mediante una injerencia no detectada en el teléfono móvil de la representante de la empresa; que injerencia no puede atribuirse a una negligencia grave de la usuaria. Si bien, se efectuó una primera transferencia, que no ha sido reclamada y se autorizó previamente, desde un sistema informático con IP en Santander, mientras que las posteriores que se alegan fraudulentas fueron realizadas una hora después desde una IP ubicada en Polonia, empleando las mismas claves y número token obtenido previamente por la usuaria. En cuarto lugar, la sentencia del Tribunal Supremo 571/2025, de 9 de abril de 2025, en el apartado 6 del fundamento jurídico segundo, declaró: < 1. º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello. 2. º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España. 3. º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. 4. º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave. En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave. Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta. A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico - posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo>>. Pues bien, de la documentación aportada por ambas partes se pueden deducir los hechos que acaecieron. Por un lado, en la denuncia ante la Comisaría de los Mossos d?Esquadra el día 15 de diciembre de 2021 (doc. 8) se hace constar que "que En relación a estos hechos en el acto del juicio declaró el actor Don Miguel Ángel, quien manifestó: "Recibí un mensaje, en el que decía que tenía que actualizar unos datos. En Comisaría dije que seguí todos los pasos para activar las tarjetas. Era una verificación de cuentas; cuando lo recibí pensaba que era de BBVA; BBVA me envía notificaciones y también enlaces para firmar documentos. El 2 de diciembre no recuerdo haber recibido correos electrónicos de BBVA. Muchas veces no abro los correos electrónicos que recibo. Presenté la denuncia en Comisaría, pero no sé el estado del proceso penal". Asimismo, agregó que "se realizaron las operaciones yo estaba en .. el Porte del Compte con mi hijo, esquiando. Esto pase el lunes, estaba el taller para la revisión del coche; y cuando se estaba haciendo me llegó un email de una aplicación, que ya tenía borrada, en el que se decía que había gastado más de 6.000 €, el mensaje procedía de la aplicación FINTONIC. Después llamé al Banco". Por otro lado, la entidad BBVA, SA aportó un informe de trazabilidad y análisis de la contratación (doc. 3 de la contestación) y un informe pericial de DELOITTE, que se ha elaborado por Don Elias, director de FORENSIC y responsable del área de ANALYTIC & FORENSIC TECHNOLOGY; Don Jon, gerente del DEPARTAMENTO DE DELOITE FINANCIAL ADVISORY, SLU, en España; y Don Julio, socio responsable del DEPARTAMENTO DE FORENSIC DE DELOITE FINANCIAL ADVISORY, SLU, es Auditor - Censor Jurado de Cuentas. (doc. 7, pp. 370 y siguientes del expediente digital). En el informe de trazabilidad se recogen las siguientes conclusiones: <<1) Se ha verificado que el cliente Don Miguel Ángel con identificador...consta como titular y único interviniente del contrato...TARJETA AHORA BBVA. 2) El usuario de Banca a Distancia vinculado al cliente Don Miguel Ángel se autenticó en la plataforma BBVA NET mediante usuario y contraseñas personales, llevó a cabo la firma del contrato el día 2 de diciembre de 2021 a las 19'25 horas desde la dirección IP NUM000 y a través de un dispositivo Windows 10. Dicha dirección IP está asociado al proveedor ISP ORANGE ESPAÑA. 3) La traza que acredita el cambio de domicilio se realizó el 2 de diciembre de 2021 a las 11 horas, 27 minutos, 7 segundos. La orden fue emitida por el usuario de Banco a Distancia número..., asociado al cliente Don Miguel Ángel, estableciendo como dirección DIRECCION000 MADRID. Dicho usuario se auténtico en la plataforma mediante su usuario y contraseña personal. La operación se realizó desde la dirección IP NUM000 y a través de un dispositivo Windows 10. La dirección que consta actualmente es " DIRECCION001 >>. En cuanto al informe de DELOITTE lo más relevante son las declaraciones del perito que compareció en el juicio, ya que dicho informe, en principio, es bastante general y se refiere a los sistemas de suplantación de identidad y a la actuación de los ciberdelincuentes, aunque sí puede destacarse la conclusión en la que se indica que la "entidad está dada de alta en la plataforma relativa al Registro de Protección de Remitentes de SMS...de Mobile Ecosystem Forum cuyo objetivo es automatizar y favorecer la comunicación entre las partes interesadas con el fin de compartir información de forma fiable y rápida para facilitar un sistema de bloqueo orquestado, ayudando de esta forma a identificar y bloquear los mensajes de texto fraudulentos". En cuanto al acto del juicio, uno de los peritos redactores del informe, declaró: << Cuando se envía el mensaje lo gestiona la compañía telefónica, pues quien lo envía lo que intenta es suplantar al banco. El remitente puede poner un código numérico, un código alfanumérico (bbva1, 2, 14, etc.), o un código alfabético (como bbva), pero el teléfono los agrupa como si fueran de la entidad bancaria. El suplantador intenta hacer creíble lo que es falso. La brecha de seguridad no utiliza el sistema bancario, al contrario, se intenta evitar que lo conozca el banco. El banco no puede evitar el mensaje, pues no interviene en esa comunicación. Muchas veces se utilizan nombres de bancos, pero no se envían a personas que no tienen cuentas de esos bancos. Pero, por técnicas de ingeniera social, pueden caer quienes sean clientes de ese banco>>. 1. El usuario de servicios de pago obtendrá la rectificación por parte del proveedor de servicios de pago de una operación de pago no autorizada o ejecutada incorrectamente o únicamente Los plazos para la notificación establecidos en el párrafo primero no se aplicarán cuando el proveedor de servicios de pago no le haya proporcionado ni puesto a su disposición la información sobre la operación de pago con arreglo a lo establecido en el título II. 2. Cuando intervenga un proveedor de servicios de iniciación de pagos, el usuario de servicios de pago deberá obtener la rectificación del proveedor de servicios de pago gestor de cuenta en virtud del apartado 1, sin perjuicio de lo dispuesto en el artículo 45.2, y el artículo 60.1". Ahora bien, el Real Decreto 19/2018, de 23 de noviembre también trata el tema de la prueba de las sustracciones o disposiciones no autorizadas, así como de la ejecución de pagos no debidos al disponer el artículo 44, números 1 a 3, lo siguiente: <<1. Cuando un usuario de servicios de pago niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable. 2. A los efectos de lo establecido en el apartado anterior, 3. Por lo tanto, conforme lo dispuesto en el número 3 del artículo 44 del Real Decreto 19/2018, de 23 de noviembre, corresponde a la entidad financiera demostrar que el usuario de servicio cometió el fraude o bien que incurrió en negligencia grave. En el presente caso, ya al inicio del SMS remitido por el "hacker" u organización criminal lo que llama la atención es que el SMS es burdo, como se desprende de su redacción, pues después de indicar.
Que
Se condena a la apelante al pago de las costas causadas por su recurso de apelación.
Se declara la pérdida del depósito constituido para recurrir.
Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.
Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).
Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Fallo
Que
Se condena a la apelante al pago de las costas causadas por su recurso de apelación.
Se declara la pérdida del depósito constituido para recurrir.
Esta sentencia no es firme y contra ella cabe interponer recurso de casación dentro del plazo de 20 días contados desde el día siguiente a la notificación de esta Sentencia. El recurso de casación habrá de fundarse en infracción de norma procesal o sustantiva, siempre que concurra interés casacional. No obstante, cabrá interponer también dicho recurso si se trata de sentencias dictadas para la tutela de derechos fundamentales susceptibles de recurso de amparo, aun cuando no concurra dicho interés casacional.
Si el recurso se funda en la infracción de normas procesales será imprescindible acreditar, de haber sido posible, que previamente se haya denunciado en la instancia y que, si se ha producido en primera instancia, se ha reproducido en la alzada. Si la infracción procesal hubiere producido falta o defecto subsanable, deberá haberse pedido la subsanación en la instancia o instancias oportunas ( artículos 477-6 y 479-2 Ley de Enjuiciamiento Civil, según la redacción del RD 5/2023, de 28 de junio).
Así, por esta Sentencia, lo pronunciamos, mandamos y firmamos.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

