Sentencia Civil 167/2025 ...o del 2025

Última revisión
09/05/2025

Sentencia Civil 167/2025 Audiencia Provincial Civil de Lleida nº 2, Rec. 1491/2022 de 17 de febrero del 2025

Relacionados:

Tiempo de lectura: 38 min

Orden: Civil

Fecha: 17 de Febrero de 2025

Tribunal: Audiencia Provincial Civil nº 2

Ponente: ALBERT MONTELL GARCIA

Nº de sentencia: 167/2025

Núm. Cendoj: 25120370022025100163

Núm. Ecli: ES:APL:2025:177

Núm. Roj: SAP L 177:2025


Encabezamiento

Sección nº 02 de la Audiencia Provincial de Lleida. Civil

Calle Canyeret, 1 - Lleida - C.P.: 25007

TEL.: 973705820

FAX: 973700281

EMAIL:aps2.lleida@xij.gencat.cat

N.I.G.: 2512042120228072718

Recurso de apelación 1491/2022 -AXD

Materia: Procedimiento Ordinario

Órgano de origen:Juzgado de Primera Instancia nº 5 de Lleida

Procedimiento de origen:Procedimiento ordinario 438/2022

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 2206000012149122

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario: Sección nº 02 de la Audiencia Provincial de Lleida. Civil

Concepto: 2206000012149122

Parte recurrente/Solicitante: Banco Bilbao Vizcaya Argentaria, S.A.

Procurador/a: Montserrat Vila Bresco

Abogado/a: Xavier Claver Espax

Parte recurrida: Marisol, Carmen

Procurador/a: Carmen Gloria Clavera Corral

Abogado/a: ANNA MARIA LLAURADO SABATE

SENTENCIA Nº 167/2025

Presidente:

Ilmo. Sr. Albert Guilanyà i Foix Magistrados:

Ilmo. Sr. Albert Montell Garcia

Ilma. Sra. Ana Cristina Sainz Pereda

Lleida, 17 de febrero de 2025

Ponente:Albert Montell Garcia

Antecedentes

PRIMERO.En fecha 13 de diciembre de 2022 se han recibido los autos de Procedimiento ordinario 438/2022 remitidos por el Juzgado de Primera Instancia nº 5 de Lleida a fin de resolver el recurso de apelación interpuesto por la Procuradora Montserrat Vila Bresco, en nombre y representación de Banco Bilbao Vizcaya Argentaria, S.A. contra Sentencia de fecha 12/09/2022 y en el que consta como parte apelada e impugnante la Procuradora Carmen Gloria Clavera Corral, en nombre y representación de Marisol, Carmen.

SEGUNDO.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente:

" ESTIMO parcialmentela demanda interpuesta por la Procuradora S.ª Clavera en nombre y representación de D.ª Marisol y de D.ª Carmen frente a Banco Bilbao Vizcaya Argentaria, SA y CONDENO a Banco Bilbao Vizcaya Argentaria, SAa indemnizar a D.ª Marisol y a D.ª Carmen en la cantidad de 6.000 €,devengando esta cantidad el correspondiente interés legal conforme a lo previsto en los arts. 1108 y 1109 CC.

Todo ello sinexpresa condena a ninguna de las partes al pago de las costascausadas en esta instancia a la actora."

TERCERO.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

Se señaló fecha para la celebración de la deliberación, votación y fallo que ha tenido lugar el 17/02/2025.

CUARTO.En la tramitación de este procedimiento se han observado las normas procesales esenciales aplicables al caso.

Se designó ponente al Magistrado Albert Montell Garcia .

Fundamentos

PRIMERO. -Los antecedentes fácticos que deben ser tenidos en cuenta en esta alzada por haber quedado definitivamente fijados en primera instancia al ser consentidos por ambas partes litigantes, son los siguientes: la Sra. Marisol recibió el día 10-6-21 en su teléfono móvil un mensaje aparentemente enviado por su entidad bancaria BBVA, en el que se le informaba que su cuenta había sido bloqueada por un error técnico y le solicitaban sus claves de acceso personal para poder desbloquearla, procediendo la actora a hacerlo así. Disponiendo de las mismas, un tercero cuya identidad se ignora, contrató con BBVA el mismo día 10 de junio de 2021 una nueva tarjeta bancaria asociada a la cuenta de la Sra. Marisol y de su madre Sra. Carmen; fijó un nuevo domicilio de contacto en la ciudad de Huelva a efectos de notificaciones y en el cual enviar la tarjeta de crédito física; y sustituyó, además, el teléfono de contacto de la Sra. Marisol por otro distinto (el número NUM000). Con la nueva tarjeta de crédito y con las claves de acceso y disposición para su uso recibidas en el teléfono móvil indicado, el tercero defraudador accedió a cajeros automáticos de BBVA en la ciudad de Huelva, efectuando disposiciones con cargo a la cuenta bancaria de las demandantes, por la cantidad de 2.000 € cada día durante los días 18 a 21 de junio de 2021, fecha en que, alertados en la oficina habitual de la Sra. Marisol de tales operaciones sospechosas, se procedió a bloquear esa nueva tarjeta. No es controvertido tampoco que tanto en el contrato de tarjeta de crédito suscrito por la Sra. Marisol como en el suscrito por el tercero defraudador, se había establecido en ambos un límite diario de disposición de 1.000 €.

Partiendo de estos antecedentes fácticos, que deben permanecer inalterados en esta alzada, la sentencia de primera instancia estima parcialmente la demanda interpuesta por la Sra. Marisol y la Sra. Carmen, por considerar que en la actuación de éstas y de BBVA se produce una concurrencia de culpas que distribuye en un 25 % para las actoras y en un 75 % para BBVA. A la Sra. Marisol, y por extensión a la Sra. Carmen, a pesar que en los hechos declarados probados no se le atribuye ninguna intervención, se le imputa una actuación negligente por considerar que las disposiciones fraudulentas se pudieron realizar debido a la previa actuación de la propia Sra. Marisol al responder al mensaje malicioso inicial y facilitar sus datos personales y sus claves de acceso, considerando que esta conducta no queda amparada por el hecho que el mensaje redirigiese a la usuaria y cliente de BBVA a una página web o App con la misma apariencia que la propia y real de BBVA, pues califica como "un hecho notorio y conocido y muy difundido en los medios de comunicación y redes sociales la existencia de estos mensajes y el reenvío a entornos de apariencia igual o muy parecida a la original, precisamente para lograr la imprudencia del cliente". La responsabilidad de BBVA, a su vez, se hace recaer en el fallo de los sistemas de seguridad de ésta última, por un lado, por permitir una modificación de los datos de contacto de su clienta y la subsiguiente contratación de una segunda tarjeta de crédito sin ninguna verificación previa y sin superar ningún control de identidad. Y, por otro lado, por permitir también el cambio de número de teléfono vinculado al cliente, que el banco aceptó sin ninguna cautela y sin ninguna comprobación previa.

Contra esta resolución interponen recurso de apelación ambas partes litigantes.

SEGUNDO. -Partiendo de los hechos así fijados como probados, no podemos compartir los razonamientos expuestos por el Sr. Juez de instancia, sin que pueda tampoco compartirse la apreciación de responsabilidad alguna en la actuación de la demandante Sra. Marisol. Esta Sala ya ha tenido ocasión de pronunciarse en supuestos de las denominadas "ciberestafas" en nuestras sentencias nº 303/2024, de 19 de abril, y en la 575/2024, de 30 de julio, esta última unipersonal, y a las que seguiremos por cuanto que mantenemos el mismo criterio en ellas expuesto. Así debe partirse del examen de la legislación existente en esta materia, empezando por recordar que el 23 de diciembre de 2015 entró en vigor la Directiva 2015/2366, sobre Servicios de Pago en el Mercado Interior (DSP2). La Segunda Directiva de Servicios de Pago tiene por finalidad fomentar la innovación, la competencia y la eficacia del mercado y, más concretamente, "modernizar los servicios de pago en Europa en beneficio tanto de los consumidores como de las empresas",según la Comisión. Así pues, la Directiva tiene por objeto garantizar un acceso justo y abierto a los mercados de pago y reforzar la protección del consumidor.

Más concretamente, apoya la apertura de los sistemas de información de los bancos a nuevos actores, la banca abierta, y, por otra parte, fortalece laseguridad de los pagos en línea para combatir el fraude y el delito cibernético (robo de identidad). La PSD2 se aplica a los servicios de pago en línea, ya sea que se trate de pagos con tarjeta o no - en la Zona Única de Pagos en Euros (por sus siglas en inglés, SEPA) - desde un banco, una fintecho un comerciante electrónico, y requiere ahora la implementación de un sistema de autenticación fuerte.

En los Considerandos (7), (33), (69), (91) y (95) de la Directiva ya se advierte claramente que, ante el incremento de los riesgos de seguridad debido a la mayor complejidad técnica de los pagos y fraudes, es esencial disponer de servicios de pago fiables y seguros, de forma que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago. De hecho, la DSP2 introduce como novedad la obligación de que todas las operaciones de acceso a la banca digital y de pago se realicen por medio de una autenticación reforzada de cliente (Art. 97 DSP2).

La DSP2 también obliga a los proveedores de servicios de pago a realizar controles adecuados para gestionar sus riesgos operativos y de seguridad (Art. 96 DSP2). Y en desarrollo de estas obligaciones, el Reglamento Delegado 2018/389, de 27 de noviembre de 2017, que complementa la DSP2 en lo relativo a las normas técnicas para la autenticación reforzada de cliente, establece la obligación de realizar un análisis de riesgo en tiempo real basado en el análisis de operaciones y en los elementos que caracterizan al usuario en un contexto de uso normal de las credenciales de seguridad. Ese análisis de riesgo debe tener en cuenta los siguientes factores: (i) importe de las operaciones, (ii) supuestos de fraudes conocidos, (iii) gastos o pautas de comportamiento anormales en el ordenante, (iv) información inusual sobre el dispositivo o programa informático de acceso del ordenante, (v) infecciones por programas informáticos maliciosos en cualquier sesión del procedimiento de autenticación, (vi) supuestos conocidos de fraude en la prestación de servicios de pago, (vii) una ubicación anormal del ordenante, y (viii) una ubicación de alto riesgo del beneficiario.

Asimismo, la Ley de Servicios de Pago establece que "en caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante devolverá a éste el importe de la operación no autorizada de inmediato (...) restituyendo la cuenta de pago (...) al estado en el que se habría encontrado de no haberse efectuado la operación no autorizada"(Art. 45). La única excepción a esta norma es que el usuario haya "actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41" (Art. 46), es decir, que haya incumplido la obligación de custodiar las claves personales con "todas las medidas razonables"(Art. 41.a). Y aquí es donde precisamente radica el quid de la cuestión, en determinar si ha existido o no esa negligencia grave por parte del usuario estafado.

TERCERO. - Con respecto a la actuación del cliente de la entidad financiera y usuario del servicio de pagos, puesta en relación con la conducta del defraudador, y que es donde la sentencia de primera instancia atribuye responsabilidad a la usuaria defraudada, ya dijimos en la citada sentencia nº 303/2024, de 19 de abril lo siguiente:

"Es sabido que los ciberdelincuentes usan estrategias con las que engañan al usuario. En ocasiones le hacen creer, por ejemplo, que su banco le pide actualización de datos. El cliente atiende porque la solicitud le llega por medio de su correo electrónico o a través de una web casi idéntica a la de la entidad bancaria. Responde al pedido y entrega sus datos. Así comienza el phishing [...]estos mensajes engañosos suelen parecer proceder de fuentes fiables y utilizan tácticas de ingeniería social para crear una sensación de urgencia, curiosidad o miedo con el fin de manipular al destinatario para que realice una acción no deseada.

La jurisprudencia reciente es unánime a la hora de sentenciar que el banco debe reembolsar las cantidades sustraídas a su cliente, y ello porque, el Tribunal entiende que el banco está obligado a custodiar la información confidencial de los usuarios. Por lo tanto, generalmente son los bancos los que tienen la obligación de devolver el dinero a la víctima del phishing.La excepción a este criterio es, como hemos adelantado, que el cliente haya cometido una negligencia grave. Es importante considerar el carácter de "grave" de la negligencia del usuario. Aunque se reconozca que el cliente cometió un descuido, este descuido tiene que ser grave para que se le adjudique la responsabilidad.

Y aquí es donde entra el análisis de la carga de la prueba y de la consideración de cuando es y cuando no tributaria la negligencia de ser considerada o calificada de grave. Pues bien, para empezar, hay que recordar que la condición de grave de la negligencia es cuestión que ha de ser atribuida por el Tribunal. Y así la Audiencia Provincial de Madrid ha definido la negligencia grave del cliente como una conducta que se produce por iniciativa del usuario y no por consecuencia del engaño realizado por un delincuente profesional. Según esta definición, la persona que ha sido engañada para robarle su identidad no estaría cometiendo negligencia grave. Casos de negligencias graves son, por ejemplo: la persona extravía los datos personales y de su cuenta bancaria con las contraseñas anotadas en el mismo papel, en una libreta o similar; la web o correo electrónico de los estafadores es muy diferente de la real del banco, y a simple vista es fácil deducir que no es la legítima.

Incidiendo más en esa característica de grave, la Sala Penal del Tribunal Supremo tiene declarado que el "phishing"es una estafa informática en la que se integran todos los elementos del tipo penal del Art. 248.2 CP : el ánimo de lucro, la manipulación informática, el acto de disposición y el engaño bastante ( STS (Penal), sec. 1ª, nº 379/2019, de 23 de julio de 2019 ). Con respecto al "engaño bastante", la Sala Penal del Tribunal Supremo afirma que "no debe desplazarse indebidamente sobre los perjudicados la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, y el autor ha conseguido su objetivo, lucrándose en perjuicio de su víctima" porque " el engaño no tiene que quedar neutralizado por una diligente actividad de la víctima" ( STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ).

Por su parte, de los Arts. 1101 y 1104 del Código Civil se infiere que la negligencia grave se equipara a la culpa lata, que "consiste en no proceder ni siquiera con la más elemental diligencia" o en "la más grave falta de diligencia, no hacer lo que todos hacen, no prever lo que todos prevén". Se alude a la culpa con previsión o dolo eventual, cuando el incumplimiento no es directamente querido, pero se han previsto los hechos. Se incurren en este tipo de negligencia cuando se omite las precauciones más elementales, dejando de prever lo que el resto de las personas habría previsto.

Asimismo, el Considerando 72 de la DSP2 dice que "A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. (...) si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

La SAP de Madrid, Sec. 20ª, nº 184/2022, de fecha 20/5/2022, Rec. 945/2021 , afirma que "en la normativa europea antes referida [la negligencia grave] se equipara a la comisión de un fraude" y que "como se indica en la Directiva 2015/2036 la negligencia que le hace responder al cliente, es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que ha sido inducido por un delincuente profesional (...)". Este razonamiento guarda relación directa y necesaria con: (a) la doctrina de la Sala Penal de Tribunal Supremo (STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ), según la cual no se pude desplazar sobre el perjudicado la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, porque el engaño no tiene que quedar neutralizado con una actividad de diligencia de la víctima y (b) con la finalidad de la Directiva 2015/2366, de Servicios de Pago (DSP2), cuyos considerandos declaran esencial el desarrollo de un mercado único integrado por pagos electrónicos en el que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago.

Así pues, la negligencia grave debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave. Si el phishingestá caracterizado por el "engaño bastante", que es algo más que un burdo engaño, en el que caen multitud de personas, la víctima nunca puede haber actuado con negligencia grave, que es la más grave falta de diligencia, hacer lo que nadie más hace o no prever lo que todos prevén, o como dice el Considerando 72 de la DSP2 " una conducta caracterizada por un grado significativo de falta de diligencia". En caso de "criminalizar" a la víctima por dejarse engañar no sólo se subvierte la finalidad de la norma, sino que, además, se puede llegar al absurdo de descriminalizar estas estafas, porque la declaración de que el cliente actúa con negligencia grave podría excluir el engaño bastante y con ello la rebaja del tipo penal. Por ello, una interpretación errónea del concepto de "negligencia grave" que lleve a penalizar a los clientes por su falta de diligencia por el hecho de haber sido víctimas de una estafa punible, puede llevar al absurdo de proteger a los delincuentes.

En relación con la carga de la prueba, la SAP de Alicante, Sec. 8ª, nº 107/2018, de 12/3/2018 considera que la responsabilidad de la Entidad Bancaria es de "naturaleza cuasi-objetiva o de riesgo por razón legal". Esta declaración se reitera, entre otras, en la SAP de Zaragoza, Sec. 5ª, S. 01-07-2022, nº 804/2022, rec. 1130/2021 .

Pero es que, además, los proveedores de servicios de pago no sólo están obligados a rastrear las páginas web que suplantan su identidad, también están obligados a realizar un análisis de riesgo de las operaciones y a implementar medidas de seguridad acorde a los riesgos presentes. Como dice la Sentencia de 16 de septiembre de 2022 del Juzgado de 1ª Instancia nº 3 de Santander " los bancos deberían incorporar sus propios "detectores de humo" para anticipar cuando puede estar teniendo lugar una estafa e intervenir", afirmación que guarda relación con la obligación que impone el Reglamento Delegado 2018/389 de realizar un análisis de riesgos en tiempo real para detectar cuándo una orden de pago es fraudulenta.

Asimismo, la Sentencia nº 88/2023, de 7 de junio de 2023, dictada por el Juzgado de 1ª Instancia nº 7 de Cerdanyola del Vallés , se pronuncia en un sentido análogo cuando razona " 11. Siendo Internet una red pública de comunicaciones, la seguridad de las operaciones bancarias precisa de soluciones tecnologías avanzadas a los efectos de garantizar tanto la autenticidad como la integridad y la confidencialidad de los datos. Por estos motivos las entidades prestadoras del servicio de banca online deben dotarse de medidas suficientes que garanticen al usuario la seguridad de las operaciones. Consecuencia derivada de la omisión, insuficiencia o defectuoso funcionamiento de las adoptadas es que han de ser las entidades bancarias las que asuman las consecuencias derivadas de los fallos de seguridad del sistema. (...)

12.-La responsabilidad en estos supuestos no puede atribuirse directamente al supuesto ordenante de la transferencia por entenderse ésta autorizada al haberse realizado de acuerdo con los sistemas de autenticación del banco. Los sistemas de autenticación se establecen por los proveedores de servicios de pago y si un banco no ha sido capaz de limitar el acceso al canal de banca electrónica no puede pretender que el presunto ordenante víctima de esta práctica fraudulenta sea el único responsable, pues es el banco quien tiene responsabilidad respecto del buen funcionamiento y la seguridad del mismo. (...) 13.- Las medidas de seguridad no solamente están destinadas a proteger la seguridad de las órdenes de pago emitidas por los clientes sino que su eficacia exonera a las entidades de crédito de sus responsabilidades frente a las órdenes de pago no emitidas por sus clientes de tal forma que el incumplimiento de este específico deber de vigilancia da lugar a una responsabilidad por "culpa in vigilando" o responsabilidad objetiva por el mal funcionamiento de los servicios de banca electrónica".

Finalmente y teniendo en cuenta el incremento de este tipo de fraudes, cuyas cifras de criminalidad rebasan las de otros sectores de actividades peligrosas y siendo la finalidad de la DSP2, que los usuarios gocen de la debida protección frente a los riesgos inherentes a los medios de pago digitales, la doctrina jurisprudencial establece que quien tiene las ventajas de un negocio por el que obtiene un lucro, debe soportar los inconvenientes de ese negocio como contraprestación por el lucro obtenido ( STS, Sala 1ª, S. 3-6-2006, nº 328/2006, rec. 281/1999 ). En consonancia con ello el Tribunal Supremo tiene declarado que en sectores de actividades peligrosas debe regir una responsabilidad objetiva, en razón al riesgo inherente al servicio prestado, cuyo título de imputación se fundamenta en la falta de la diligencia debida, que en estos casos debe ser rigurosa, ajustada las circunstancias concurrentes.

Como se explica en la STS (Civil Pleno), S. 15-3-2021, nº 141/2021, rec. 1235/2018 (Caso Uralita ), F.D. Cuarto [sic] "En estos supuestos de actividades peligrosas permitidas, por ser socialmente útiles, colisionan los intereses de los terceros de no resultar perjudicados, con el propio y legítimo de los titulares que las gestionan de obtener los mayores rendimientos económicos posibles derivados de su explotación, a veces sometida, aunque no siempre, a un régimen de responsabilidad objetiva bajo aseguramiento obligatorio. Esa desigualdad, en las posiciones de ambas partes, se pone fácilmente de manifiesto por la circunstancia de que mientras los terceros soportan la amenaza eventual de sufrir daños significativos, con la única ventaja de obtener a cambio, en el mejor de los casos, un beneficio meramente difuso, el titular de la actividad, por el contrario, se beneficia de las ganancias generadas de su explotación en su particular provecho. Esta asimetría conduce a la posibilidad de justificar decisiones normativas que, por razones de justicia conmutativa, impongan a quien se aproveche de ese stock de riesgos, las cargas económicas de los perjuicios causados a los terceros ajenos a la misma, con la finalidad de compensar esa especie de daños expropiatorios o de sacrificio. De esta manera, se han utilizado las fórmulas latinas ubi emolumentum, ibi onus (donde está la ganancia está la carga) o cuius commoda, eius incommoda (quien obtiene una ventaja debe padecer los inconvenientes)".

Dado que el artículo 16 de la LSP obliga a los proveedores de servicios de pago a dotarse de un seguro de responsabilidad civil profesional, es dable declarar la responsabilidad objetiva de los proveedores de servicios de pago en aquéllos casos en los que sus clientes sean víctimas de una estafa de phishing,porque los pagos digitales se trata de un sector de actividad en auge, con constante incremento del índice delictivo, caracterizado por técnicas de engaño basadas en ingeniería social y uso de programas informáticos maliciosos imposibles o difícilmente detectables por los usuarios, en el que el principal beneficiario del uso de este sistema de pagos son los proveedores de estos medios -cuando menos son quienes obtienen el beneficio económico-, mientras que los clientes, que se ven obligados al uso de estos medios de pago -tanto por las restricciones legales al uso de dinero metálico como por el interés de los proveedores de servicios de pago en el uso de estas tecnologías-, sólo obtienen un interés difuso por el ahorro de tiempo en desplazamientos presenciales a la sucursal".

CUARTO. - En base a los razonamientos expuestos, y que son plenamente aplicables al supuesto que ahora nos ocupa, no puede considerarse negligente, tal y como hace la sentencia de primera grado, que la demandante, usuaria de un medio de pago como cliente de BBVA, respondiera a un mensaje que aparentemente le había enviado su entidad bancaria y que le recondujo a una web o App que también tenía la apariencia de ser la auténtica de BBVA, sin que tampoco quepa efectuarle reproche alguno por introducir sus claves o credenciales cuando estaba en la creencia fundada de estar comunicándose con BBVA, de manera que su voluntad aparece claramente viciada por el engaño causado. En consecuencia,no puede considerarse que incida en una falta de cautela y de mínima precaución de la que puede derivarse responsabilidad alguna y menos que sean de tal entidad que permitan ser calificadas como negligencia grave a los efectos de los arts. 44 y 45 de la LSP.

Debe recordarse que el Reglamento Delegado 2018/389, de 27 de noviembre de 2017 , que complementa la DSP2 en lo relativo a las normas técnicas para la autenticación reforzada del cliente, establece la obligación de realizar un análisis de riesgo en tiempo real basado en el análisis de operaciones y en los elementos que caracterizan al usuario en un contexto de uso normal de las credenciales de seguridad. Ese análisis de riesgo debe tener en cuenta una serie de factores a los que nos hemos referido anteriormente y que sin duda fueron obviados por la entidad demandada, como también obvió que tanto la tarjeta de crédito de la Sra. Marisol como la que obtuvo el defraudador tras suplantarla, tenían un límite cuantitativo de disposición diario de 1.000 €, a pesar de lo cual no puso impedimento alguno en la realización de disposiciones de 2.000 € cada una de ellas en cuatro días consecutivos. El establecimiento de límites cuantitativos diarios en el uso de tarjetas de crédito, además de por motivos de solvencia del usuario, obedece también a razones básicas de seguridad, que en este caso tampoco fueron respetadas por BBVA.

Por lo expuesto, el recurso interpuesto por la Sra. Marisol debe ser estimado, con la consecuencia que también debe ser estimada íntegramente la demanda por ella interpuesta, mientras que el recurso de apelación de BBVA debe ser desestimado.

QUINTO. -La estimación del recurso de las demandantes comporta que no proceda efectuar condena con respecto a las costas causadas con el mismo en esta alzada, mientras que las de primera instancia deben ser impuestas a BBVA. Al mismo tiempo, la desestimación del recurso interpuesto por BBVA comporta que las costas causadas con el mismo deban serle impuestas ( arts. 398 y 394 de la LEC) .

En atención a lo expuesto,

Fallo

Estimamos el recurso de apelación interpuesto por la representación procesal de la Sra. Marisol y la Sra. Carmen, contra la sentencia dictada por el Juzgado de Primera Instancia nº 5 de Lleida, en autos de juicio ordinario núm. 438/22, que revocamos parcialmente, en el sentido que con estimación íntegra de la demanda, condenamos a BBVA SA a pagar a la Sra. Marisol y a la Sra. Carmen la cantidad de 8.000 €, con más los intereses devengados de conformidad a lo establecido en los arts. 1108 y 1109 del C.c, y condenamos a BBVA al pago de las costas de primera instancia. Al mismo tiempo desestimamos el recurso de apelación interpuesto por la representación procesal de BBVA SA contra la misma resolución, a quien condenamos a pagar las costas de segunda instancia causadas con el mismo. No procede efectuar condena con respecto a las costas causadas en esta alzada con el recurso interpuesto por la Sra. Marisol y la Sra. Carmen.

Devuélvanse al Juzgado de procedencia las actuaciones, con certificación de esta sentencia a los oportunos efectos.

Dese el destino que proceda al depósito que ha constituido la parte recurrente para recurrir en apelación, conforme a lo dispuesto en la DA 15ª de la LOPJ.

Modo de impugnación:recurso de CASACIÓNen los supuestos del art. 477 LEC ante el Tribunal Supremo siempre que se cumplan los requisitos legales y jurisprudencialmente establecidos.

También puede interponerse recurso de casación en relación con el Derecho Civil Catalán en los supuestos del art. 3 de la Llei 4/2012, del 5 de març, del recurs de cassació en matèria de dret civil a Catalunya.

El recurso se interpone mediante un escrito que se debe presentar en este Órgano judicial dentro del plazo de VEINTEdías, contados desde el siguiente al de la notificación, mediante escrito razonado que deberá contener las alegaciones en que se fundamente el recurso. Además, se debe constituir, en la cuenta de Depósitos y Consignaciones de este Órgano judicial, el depósito a que se refiere la DA 15ª de la LOPJ reformada por la LO 1/2009, de 3 de noviembre.Sin estos requisitos no se admitirá la impugnación.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fórmate con Colex en esta materia. Ver libros relacionados.