Última revisión
07/11/2024
Sentencia Civil 575/2024 Audiencia Provincial Civil de Lleida nº 2, Rec. 1164/2022 de 30 de julio del 2024
Relacionados:
Tiempo de lectura: 40 min
Orden: Civil
Fecha: 30 de Julio de 2024
Tribunal: Audiencia Provincial Civil nº 2
Ponente: MARIA DEL CARMEN BERNAT ALVAREZ
Nº de sentencia: 575/2024
Núm. Cendoj: 25120370022024100518
Núm. Ecli: ES:APL:2024:630
Núm. Roj: SAP L 630:2024
Encabezamiento
Calle Canyeret, 1 - Lleida - C.P.: 25007
TEL.: 973705820
FAX: 973700281
EMAIL:aps2.lleida@xij.gencat.cat
N.I.G.: 2520742120228010789
Materia: Procedimiento Ordinario
Entidad bancaria BANCO SANTANDER:
Para ingresos en caja. Concepto: 2206000012116422
Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.
Beneficiario: Sección nº 02 de la Audiencia Provincial de Lleida. Civil
Concepto: 2206000012116422
Parte recurrente/Solicitante: Banco de Santander Sa
Procurador/a: Yvonne Fontquerni Coloma
Abogado/a: ISABEL DOMINGUEZ MATEOS
Parte recurrida: Luisa
Procurador/a: Ursula Mas Montoy
Abogado/a: Olga Caballol Cervilla
Lleida, 30 de julio de 2024
Antecedentes
"[...] Estimo íntegramente la demanda presentada por Luisa contra Banco Santander, SA y condeno a Banco Santander, SA a pagar a Luisa la cantidad de tres mil novecientos setenta y siete (3.977) euros; más el interés legal; todo ello con expresa condena en costas[...]"
Fundamentos
La sentencia dictada en instancia, con apoyo en los art. 41 a 46 del RDL 19/2918, de 23 de noviembre de Servicios de Pago y en la Memoria 2016 del Departamento de conducta de mercado y reclamaciones del Banco de España, resuelve estimando la demanda. Considera, a la vista de la prueba practicada, que, si bien la demandada ha probado el correcto funcionamiento de sus sistemas de seguridad, otra cuestión es su baja eficiencia y el incumplimiento de la normativa citada, pues terceros pudieron acceder con las claves de seguridad, sin que la actora se las facilitase a nadie. Establece que correspondía a la parte demandada demostrar, al oponerse a la reclamación, que la actora actuó de manera fraudulenta o de forma negligentemente grave y no lo ha hecho, añadiendo la actuación de la empleada del banco en el teléfono móvil de la actora. Estima que la demandada debía haber procedido de acuerdo con lo dispuesto en el artículo 45 del RD Ley 19/2018: devolver a la actora, de inmediato o, a lo más tardar, el día siguiente hábil, el importe de la operación no autorizada y no lo hizo, por lo que condena a la demandada a devolver a la actora la cantidad deducida de la cuenta, más el interés legal
Frente a la misma interpone recurso de apelación Banco Santander invocando error en la valoración de la prueba en cuanto al cumplimiento de las obligaciones legales y contractuales de la entidad bancaria, concurriendo negligencia de la parte actora. Precisa que la resolución recurrida sólo valora el interrogatorio de la actora, siendo que su declaración sí fue negada por la entidad en fase de conclusiones, existiendo graves incongruencias, variando la versión inicial contenida en la demanda y en la denuncia, resultando inverosímil que la aplicación maliciosa fuese descargada por la empleada del banco. Añade que el origen del fraude está en la actuación gravemente negligente de la actora al descargar una aplicación maliciosa y en el incumplimiento de su deber de guarda, cuidado y custodia de sus claves personales. Pone de manifiesto también el correcto funcionamiento de los sistemas de Banco Santander y de los deberes que impone la Ley de Servicio de Pago y al respecto la entidad verificadora Redsys certificó que las operaciones fueron registradas y contabilizadas correctamente y que no fueron afectadas por ningún fallo técnico o deficiencia en el sistema y que además han sido autenticadas mediante el método de seguridad de la marca. Añade que las operaciones fueron autorizadas con las credenciales de seguridad de la parte demandante a través del sistema CES o comercio electrónico seguro, sistema que consiste en securizar las tarjetas de forma que, cuando se realiza una compra en Internet, se solicitará una contraseña para poder autenticarla con los códigos que se remitieron al teléfono del cliente para cada una de ellas. Defiende que no concurren los requisitos del régimen de responsabilidad objetiva al no haber quedado acreditado el nexo causal entre el daño y la actuación u omisión de la entidad. Para terminar, invoca indebida aplicación de la ley y la doctrina jurisprudencial aplicable al caso.
La actora se opone al recurso e interesa la confirmación la resolución recurrida.
La Directiva (UE) 2015/2366 sobre servicios de pago en el mercado interior y el Reglamento (UE) 2015/751 sobre las tasas de intercambio aplicadas a las operaciones de pago con tarjeta, respondían a ese designio y su aprobación motivó la necesidad de incorporar al derecho español el nuevo marco regulatorio, lo que se verificó a través del citado RDL 19/2018.
En concreto, la Exposición de Motivos del Real Decreto
En dicha norma se regulan las obligaciones esenciales tanto del usuario de servicios de pago como de las entidades que los prestan. Desde el primer punto de vista, el usuario está obligado (art. 41 a]) a utilizar el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del mismo, y, en particular, a tomar "todas
Por su parte, el proveedor de esos servicios está obligado (art. 42.1 a]) a cerciorarse que de que "
En los casos de operaciones no autorizadas o ejecutadas incorrectamente, el usuario está obligado (art. 43.1) a comunicar su existencia "
Fuera de esos tres supuestos -ausencia de comunicación en tiempo de las operaciones, actuación fraudulenta del usuario y negligencia grave- la proveedora del servicio está obligada a realizar la rectificación del cargo (art. 43.1) y devolución del importe (art. 45.1). Por un lado, ante la negación por el usuario de haber autorizado la operación o la afirmación de que la misma fue realizada de manera incorrecta, corresponde a la proveedora del servicio (art. 44.1º) "demostrar
La responsabilidad de la entidad proveedora del servicio de pago se acentúa aún más cuando el proveedor no exige "autenticación reforzada" del cliente, supuesto en que éste último únicamente responde de haber actuado de forma fraudulenta (art. 46.2º). La autenticación reforzada se define en el art. 2.5 como "la
Los preceptos anteriores vienen a configurar un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga de la prueba, de manera que se presume ex lege la falta de autorización si el titular la niega, salvo que se prueba por parte de la entidad que el cliente ha actuado de forma fraudulenta o con negligencia grave a la hora de aplicar los medios de protección de seguridad personalizados o caso de no haber comunicado a la entidad el pago no autorizado en cuanto tenga conocimiento del mismo, posición que claramente vienen recogiendo los Tribunales al establecer a cargo del emisor de la tarjeta la prueba del fraude o de la culpa grave.
Como viene estableciendo constante jurisprudencia (Al respecto SAP Oviedo de 11 de abril de 2024, 21 de marzo de 2024 y 13 de diciembre de 2023), dicho régimen está "sin duda
Sobre la existencia de dicha responsabilidad cuasi objetiva se ha pronunciado ya este Tribunal en Sentencias de 19 de abril de 2024 y 29 de junio de 2023. Igualmente, SAP Rioja, sec. 1ª de 17 de febrero de 2023; SAP Almería, sec. 1ª, de 31 de enero de 2023; SAP Madrid,sec. 10ª, de 13 de enero de 2023, SAP Oviedo, sec. 4ª, de 11 de abril de 2024 y sec. 5ª, de 22 de junio de 2023, entre muchas otras.
La negligencia grave del usuario como causa de exoneración de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en un sentido restrictivo. Según su considerando 72
Sobre la entidad de dicha negligencia grave del usuario se ha pronunciado este Tribunal en la reciente Sentencia de 19 de abril de 2024, nº 303/2024, en la que disponíamos:
Pues bien, partiendo de la doctrina anterior y tras una valoración ponderada y exhaustiva de la prueba practicada, la resolución recurrida debe ser confirmada, sin que quepa estimar los motivos invocados en el recurso sobre el error en la valoración de la prueba, pues se ha de insistir que sobre la entidad bancaria recae la carga de probar la actuación fraudulenta o la negligencia grave del usuario, cuya ausencia declara la sentencia recurrida, de ahí que el alegato de que la parte actora debió acreditar, de acuerdo con el art. 217 LEC, el cómo un tercero pudo hacerse con las claves de la demandante, no puede ser atendido, dado que conforme al precepto citado y la normativa contenida en la Ley de Servicios de Pago, corresponde a las entidades bancarias acreditar que el cliente ha sido negligente o no ha tenido la diligencia exigible en la conservación de la tarjeta o en guardar secreto el PIN.
Así las cosas, no basta para imputar la negligencia grave a la usuaria de la tarjeta la presunción que invoca la parte apelante, en aras a eludir su responsabilidad, basada en el mero alegato de que la primera tuvo que haber incumplido necesariamente sus deberes de custodia respecto a las claves personales, se precisa prueba del fraude o de culpa grave.
Tampoco las afirmaciones de la apelante relativas a que ha acreditado el correcto registro y contabilización de las operaciones a través del certificado emitido por Redsys Servicios de Procesamiento, SL y a la existencia de autenticación de doble factor por envío de SMS/OTP al teléfono móvil de la cliente, son suficientes al fin que se propone.
En fin, que el Banco demandado no ha logrado probar que la demandante haya desatendido sus deberes de custodia respecto a sus claves personales permitiendo la transmisión o transmitiendo a terceros.
En el supuesto de autos el modus operandi que determinó el "hackeo" del teléfono de la actora, suplantando su personalidad digital y logrando cumplir la autenticación de la identidad digital, sin el verdadero y real consentimiento de ésta última, no se ha acabado de precisar. La única información que tenemos es la contenida en la denuncia que la actora presentó ante los Mossos d' Esquadra el mismo día de los hechos, 3 de mayo de 2021, en la que, tras relatar lo acontecido ese día en su teléfono móvil respecto a los cargos de compras a través de su tarjeta Visa, puso de manifiesto que rastreando con los antivirus que tiene en el móvil, éste le dice que hay un virus a través de una app, concretamente MEDIAPLAYER, que le describe lo siguiente: Robo de la información privada del usuario y control remoto del dispositivo del usuario. Añade que también le sale la opción de desinstalar la app MEDIA PLAYER, pero no se lo deja hacer, manifestando que ella en ningún momento ha bajado esta aplicación por voluntad propia.
Niega, por tanto, la actora que ella instalase dicha aplicación en su teléfono móvil, desconociéndose, al no haberse practicado prueba alguna, quién y cómo se instaló dicha aplicación en el teléfono. De hecho, en el interrogatorio practicada en el acto de juicio, lo único que manifestó la actora es que el viernes la empleada del banco le bajó las aplicaciones para entrar en el banco y el lunes empezaron los problemas, sin que ningún momento precisase que dicha empleada le instaló la app MEDIA PLAYER.
En cualquier caso, con independencia que se desconoce el hecho de quien instaló dicha aplicación, lo cierto es que no ha quedado acreditado que se trate de una aplicación maliciosa, ni que la mera instalación de la misma haya supuesto un incumplimiento por la actora de su deber de preservar la seguridad, estando ante meras hipótesis o especulaciones poco definidas, siendo que ni siquiera se describe que tenía que haber hecho la actora para evitar el "hackeo" de su teléfono, si es que este hecho aconteció, y ello a pesar de que, como se indicó, la carga de la prueba concierne a la entidad demandada.
Al respecto, la SAP A Coruña, sec. 3ª, de 5 de octubre de 2023, establece:
Por consiguiente, no habiéndose acreditado en modo alguno que las operaciones de pago fueran autorizadas por la demandante ni habiéndose demostrado que ésta actuara fraudulentamente o con negligencia grave, en aplicación de la normativa sobre Servicios de Pago que se ha expuesto, corresponde, tal y como resolvió el juzgador de instancia, a la entidad bancaria demandada asumir el perjuicio económico causado a la actora por la utilización indebida y no autorizada por tercero/s desconocido/s de la tarjeta de crédito; desestimando el recurso y confirmando la resolución recurrida al no existir error alguno en la valoración de la prueba por parte del juzgador ni indebida aplicación de la ley y la doctrina jurisprudencial aplicable al caso.
Vistos los artículos citados y demás de general y pertinente aplicación
Fallo
Dese el destino que proceda al depósito que ha constituido la parte recurrente para recurrir en apelación, conforme a lo dispuesto en la DA 15ª de la LOPJ.
Devuélvanse las actuaciones al Juzgado de procedencia, con certificación de esta sentencia, a los oportunos efectos.
Contra esta resolución no cabe interponer recurso alguno.
Así por esta sentencia, lo pronuncio, mando y firmo.
La Magistrada
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

