Sentencia Civil 575/2024 ...o del 2024

Última revisión
07/11/2024

Sentencia Civil 575/2024 Audiencia Provincial Civil de Lleida nº 2, Rec. 1164/2022 de 30 de julio del 2024

Relacionados:

Tiempo de lectura: 40 min

Orden: Civil

Fecha: 30 de Julio de 2024

Tribunal: Audiencia Provincial Civil nº 2

Ponente: MARIA DEL CARMEN BERNAT ALVAREZ

Nº de sentencia: 575/2024

Núm. Cendoj: 25120370022024100518

Núm. Ecli: ES:APL:2024:630

Núm. Roj: SAP L 630:2024


Encabezamiento

Sección nº 02 de la Audiencia Provincial de Lleida. Civil

Calle Canyeret, 1 - Lleida - C.P.: 25007

TEL.: 973705820

FAX: 973700281

EMAIL:aps2.lleida@xij.gencat.cat

N.I.G.: 2520742120228010789

Recurso de apelación 1164/2022 -B

Materia: Procedimiento Ordinario

Órgano de origen:Sección Civil. Juzgado de Primera Instáncia e Instrucción nº 1 de Solsona (UPSD)

Procedimiento de origen:Juicio verbal (250.2) (VRB) 36/2022

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 2206000012116422

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario: Sección nº 02 de la Audiencia Provincial de Lleida. Civil

Concepto: 2206000012116422

Parte recurrente/Solicitante: Banco de Santander Sa

Procurador/a: Yvonne Fontquerni Coloma

Abogado/a: ISABEL DOMINGUEZ MATEOS

Parte recurrida: Luisa

Procurador/a: Ursula Mas Montoy

Abogado/a: Olga Caballol Cervilla

SENTENCIA Nº 575/2024

Magistrada: Mª Carmen Bernat Álvarez

Lleida, 30 de julio de 2024

Antecedentes

PRIMERO.En fecha 22 de septiembre de 2022 se han recibido los autos de Juicio verbal (250.2) (VRB) 36/2022 remitidos por la Sección Civil del Juzgado de Primera Instancia e Instrucción nº 1 de Solsona (UPSD) a fin de resolver el recurso de apelación interpuesto por la Procuradora Yvonne Fontquerni Coloma, en nombre y representación de Banco de Santander Sa, contra Sentencia n.º 74/2022 de fecha 10/05/2022, y en el que consta como parte apelada la Procuradora Ursula Mas Montoy, en nombre y representación de Luisa.

SEGUNDO.El contenido del fallo de la Sentencia contra la que se ha interpuesto el recurso es el siguiente:

"[...] Estimo íntegramente la demanda presentada por Luisa contra Banco Santander, SA y condeno a Banco Santander, SA a pagar a Luisa la cantidad de tres mil novecientos setenta y siete (3.977) euros; más el interés legal; todo ello con expresa condena en costas[...]"

TERCERO.El recurso se admitió y se tramitó conforme a la normativa procesal para este tipo de recursos.

Fundamentos

PRIMERO.-Por la representación procesal de la Sra. Luisa se interpuso demanda contra la entidad Banco Santander, S.A. en la que ejercitó acción de incumplimiento contractual por infracción de buenas prácticas financieras, reclamando el reintegro de la suma de 3.977 euros que fue retirada de sus cuentas corrientes por supuestas compras consecutivas realizadas con su tarjeta de crédito terminada en NUM000 el día 3 de mayo de 2021, las cuales niega haber realizado ni autorizado. Concreta en su demanda que únicamente ella tiene acceso a las claves asociadas con ambas cuentas, pero que como ya manifestó en la denuncia presentada parece que fue víctima de un ataque informático en el dispositivo móvil por el que le han robado información privada y se ha hecho por control remoto. Añade que actuó en todo momento de buena fe, notificando a la entidad bancaria sin demora indebida en cuanto tuvo conocimiento de la sustracción de la cual fue víctima.

La sentencia dictada en instancia, con apoyo en los art. 41 a 46 del RDL 19/2918, de 23 de noviembre de Servicios de Pago y en la Memoria 2016 del Departamento de conducta de mercado y reclamaciones del Banco de España, resuelve estimando la demanda. Considera, a la vista de la prueba practicada, que, si bien la demandada ha probado el correcto funcionamiento de sus sistemas de seguridad, otra cuestión es su baja eficiencia y el incumplimiento de la normativa citada, pues terceros pudieron acceder con las claves de seguridad, sin que la actora se las facilitase a nadie. Establece que correspondía a la parte demandada demostrar, al oponerse a la reclamación, que la actora actuó de manera fraudulenta o de forma negligentemente grave y no lo ha hecho, añadiendo la actuación de la empleada del banco en el teléfono móvil de la actora. Estima que la demandada debía haber procedido de acuerdo con lo dispuesto en el artículo 45 del RD Ley 19/2018: devolver a la actora, de inmediato o, a lo más tardar, el día siguiente hábil, el importe de la operación no autorizada y no lo hizo, por lo que condena a la demandada a devolver a la actora la cantidad deducida de la cuenta, más el interés legal

Frente a la misma interpone recurso de apelación Banco Santander invocando error en la valoración de la prueba en cuanto al cumplimiento de las obligaciones legales y contractuales de la entidad bancaria, concurriendo negligencia de la parte actora. Precisa que la resolución recurrida sólo valora el interrogatorio de la actora, siendo que su declaración sí fue negada por la entidad en fase de conclusiones, existiendo graves incongruencias, variando la versión inicial contenida en la demanda y en la denuncia, resultando inverosímil que la aplicación maliciosa fuese descargada por la empleada del banco. Añade que el origen del fraude está en la actuación gravemente negligente de la actora al descargar una aplicación maliciosa y en el incumplimiento de su deber de guarda, cuidado y custodia de sus claves personales. Pone de manifiesto también el correcto funcionamiento de los sistemas de Banco Santander y de los deberes que impone la Ley de Servicio de Pago y al respecto la entidad verificadora Redsys certificó que las operaciones fueron registradas y contabilizadas correctamente y que no fueron afectadas por ningún fallo técnico o deficiencia en el sistema y que además han sido autenticadas mediante el método de seguridad de la marca. Añade que las operaciones fueron autorizadas con las credenciales de seguridad de la parte demandante a través del sistema CES o comercio electrónico seguro, sistema que consiste en securizar las tarjetas de forma que, cuando se realiza una compra en Internet, se solicitará una contraseña para poder autenticarla con los códigos que se remitieron al teléfono del cliente para cada una de ellas. Defiende que no concurren los requisitos del régimen de responsabilidad objetiva al no haber quedado acreditado el nexo causal entre el daño y la actuación u omisión de la entidad. Para terminar, invoca indebida aplicación de la ley y la doctrina jurisprudencial aplicable al caso.

La actora se opone al recurso e interesa la confirmación la resolución recurrida.

SEGUNDO.-El marco normativo aplicable a este tipo de operaciones fraudulentas se encuentra en el RDL 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, que incorporó parcialmente a nuestro derecho los instrumentos europeos que se aprobaron a partir de 2015 para dar respuesta a la necesidad de generar un entorno más seguro y fiable para el desarrollo de unos servicios de pago sometidos a constantes innovaciones, tanto lícitas como ilícitas.

La Directiva (UE) 2015/2366 sobre servicios de pago en el mercado interior y el Reglamento (UE) 2015/751 sobre las tasas de intercambio aplicadas a las operaciones de pago con tarjeta, respondían a ese designio y su aprobación motivó la necesidad de incorporar al derecho español el nuevo marco regulatorio, lo que se verificó a través del citado RDL 19/2018.

En concreto, la Exposición de Motivos del Real Decreto 19/2018 , de 23 de noviembre, de Servicios de Pago y otras medidas urgentes en materia financiera, se pronuncia en el sentido de que " El aprovechamiento de las innovaciones producidas en los últimos años y la necesidad de generar un entorno más seguro y fiable para su desarrollo se encuentran en la base de la aprobación de la nueva Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015 sobre servicios de pago en el mercado interior. Este nuevo marco europeo, que este real decreto-ley incorpora parcialmente a nuestro ordenamiento jurídico, tiene como principales objetivos facilitar y mejorar la seguridad en el uso de sistemas de pago a través de internet, reforzar el nivel de protección al usuario contra fraudes y abusos potenciales, respecto del previsto en la Ley 16/2009, de 13 de noviembre, así como promover la innovación en los servicios de pago a través del móvil y de internet".

En dicha norma se regulan las obligaciones esenciales tanto del usuario de servicios de pago como de las entidades que los prestan. Desde el primer punto de vista, el usuario está obligado (art. 41 a]) a utilizar el instrumento de pago de conformidad con las condiciones que regulen la emisión y utilización del mismo, y, en particular, a tomar "todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas".

Por su parte, el proveedor de esos servicios está obligado (art. 42.1 a]) a cerciorarse que de que " las credenciales de seguridad personalizadas del instrumento de pago solo sean accesibles para el usuario de servicios de pago facultado para utilizar dicho instrumento [...]".

En los casos de operaciones no autorizadas o ejecutadas incorrectamente, el usuario está obligado (art. 43.1) a comunicar su existencia " sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones [...]"y debe soportar (art. 46.1.3º) "todas las pérdidas derivadas de operaciones de pago no autorizadas si [...] ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41".

Fuera de esos tres supuestos -ausencia de comunicación en tiempo de las operaciones, actuación fraudulenta del usuario y negligencia grave- la proveedora del servicio está obligada a realizar la rectificación del cargo (art. 43.1) y devolución del importe (art. 45.1). Por un lado, ante la negación por el usuario de haber autorizado la operación o la afirmación de que la misma fue realizada de manera incorrecta, corresponde a la proveedora del servicio (art. 44.1º) "demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado...".Por otro lado, la proveedora del servicio también tiene la carga de acreditar (art. 44.3º) "que el usuario del servicio de pago cometió fraude o negligencia grave".Y, por último, el registro de la utilización del instrumento por el proveedor no basta por sí solo y necesariamente para demostrar que " la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones [...]"(art. 44.2º).

La responsabilidad de la entidad proveedora del servicio de pago se acentúa aún más cuando el proveedor no exige "autenticación reforzada" del cliente, supuesto en que éste último únicamente responde de haber actuado de forma fraudulenta (art. 46.2º). La autenticación reforzada se define en el art. 2.5 como "la autenticación basada en la utilización de dos o más elementos categorizados como conocimiento (algo que solo conoce el usuario), posesión (algo que solo posee el usuario) e inherencia (algo que es el usuario), que son independientes -es decir, que la vulneración de uno no compromete la fiabilidad de los demás-, y concebida de manera que se proteja la confidencialidad de los datos de identificación".No se discute que, en el caso que nos ocupa, las operaciones controvertidas se ejecutaron con el sistema de autenticación reforzada.

Los preceptos anteriores vienen a configurar un sistema de responsabilidad cuasi objetiva de la entidad proveedora del servicio de pago, con inversión de la carga de la prueba, de manera que se presume ex lege la falta de autorización si el titular la niega, salvo que se prueba por parte de la entidad que el cliente ha actuado de forma fraudulenta o con negligencia grave a la hora de aplicar los medios de protección de seguridad personalizados o caso de no haber comunicado a la entidad el pago no autorizado en cuanto tenga conocimiento del mismo, posición que claramente vienen recogiendo los Tribunales al establecer a cargo del emisor de la tarjeta la prueba del fraude o de la culpa grave.

Como viene estableciendo constante jurisprudencia (Al respecto SAP Oviedo de 11 de abril de 2024, 21 de marzo de 2024 y 13 de diciembre de 2023), dicho régimen está "sin duda inspirado en la idea de que los beneficios que comporta (tanto para el tráfico económico, como para la actividad del proveedor de los servicios) el avance tecnológico en los instrumentos de pago, debe estar justamente compensado con la protección reforzada de quien los emplea y se ve expuesto a actuaciones fraudulentas[...]"

Sobre la existencia de dicha responsabilidad cuasi objetiva se ha pronunciado ya este Tribunal en Sentencias de 19 de abril de 2024 y 29 de junio de 2023. Igualmente, SAP Rioja, sec. 1ª de 17 de febrero de 2023; SAP Almería, sec. 1ª, de 31 de enero de 2023; SAP Madrid,sec. 10ª, de 13 de enero de 2023, SAP Oviedo, sec. 4ª, de 11 de abril de 2024 y sec. 5ª, de 22 de junio de 2023, entre muchas otras.

La negligencia grave del usuario como causa de exoneración de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en un sentido restrictivo. Según su considerando 72 "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Sobre la entidad de dicha negligencia grave del usuario se ha pronunciado este Tribunal en la reciente Sentencia de 19 de abril de 2024, nº 303/2024, en la que disponíamos: "Es sabido que los ciberdelincuentes usan estrategias con las que engañan al usuario. En ocasiones le hacen creer, por ejemplo, que su banco le pide actualización de datos. El cliente atiende porque la solicitud le llega por medio de su correo electrónico o a través de una web casi idéntica a la de la entidad bancaria. Responde al pedido y entrega sus datos. Así comienza el phishing.

Hay, pero otras modalidades, como la de autos, que es el caso del smishing, que es un ciberataque que se dirige a las personas a través de SMS (servicio de mensajes cortos) o mensajes de texto. El término es una combinación de "SMS" y "phishing". En un ataque de smishing, los ciberdelincuentes envían mensajes de texto engañosos para inducir a las víctimas a compartir información personal o financiera, hacer clic en enlaces malintencionados o descargar software o aplicaciones dañinas. Al igual que los ataques de phishing basados en el correo electrónico, estos mensajes engañosos suelen parecer proceder de fuentes fiables y utilizan tácticas de ingeniería social para crear una sensación de urgencia, curiosidad o miedo con el fin de manipular al destinatario para que realice una acción no deseada.

La jurisprudencia reciente es unánime a la hora de sentenciar que el banco debe reembolsar las cantidades sustraídas a su cliente, y ello porque, el Tribunal entiende que el banco está obligado a custodiar la información confidencial de los usuarios. Por lo tanto, generalmente son los bancos los que tienen la obligación de devolver el dinero a la víctima del phishing. La excepción a este criterio es, como hemos adelantado, que el cliente haya cometido una negligencia grave. Es importante considerar el carácter de «grave» de la negligencia del usuario. Aunque se reconozca que el cliente cometió un descuido, este descuido tiene que ser grave para que se le adjudique la responsabilidad.

Y aquí es donde entra el análisis de la carga de la prueba y de la consideración de cuando es y cuando no tributaria la negligencia de ser considerada o calificada de grave. Pues bien, para empezar, hay que recordar que la condición de grave de la negligencia es cuestión que ha de ser atribuida por el Tribunal. Y así la Audiencia Provincial de Madrid ha definido la negligencia grave del cliente como una conducta que se produce por iniciativa del usuario y no por consecuencia del engaño realizado por un delincuente profesional. Según esta definición, la persona que ha sido engañada para robarle su identidad no estaría cometiendo negligencia grave. Casos de negligencias graves son, por ejemplo: la persona extravía los datos personales y de su cuenta bancaria con las contraseñas anotadas en el mismo papel, en una libreta o similar; la web o correo electrónico de los estafadores es muy diferente de la real del banco, y a simple vista es fácil deducir que no es la legítima.

Incidiendo más en esa característica de grave, la Sala Penal del Tribunal Supremo tiene declarado que el "phishing" es una estafa informática en la que se integran todos los elementos del tipo penal del Art. 248.2 CP : el ánimo de lucro, la manipulación informática, el acto de disposición y el engaño bastante ( STS (Penal), sec. 1ª, nº 379/2019, de 23 de julio de 2019 ). Con respecto al "engaño bastante", la Sala Penal del Tribunal Supremo afirma que "no debe desplazarse indebidamente sobre los perjudicados la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, y el autor ha conseguido su objetivo, lucrándose en perjuicio de su víctima" porque "el engaño no tiene que quedar neutralizado por una diligente actividad de la víctima" ( STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ).

Por su parte, de los Arts. 1101 y 1104 del Código Civil se infiere que la negligencia grave se equipara a la culpa lata, que "consiste en no proceder ni siquiera con la más elemental diligencia" o en "la más grave falta de diligencia, no hacer lo que todos hacen, no prever lo que todos prevén". Se alude a la culpa con previsión o dolo eventual, cuando el incumplimiento no es directamente querido, pero se han previsto los hechos. Se incurren en este tipo de negligencia cuando se omite las precauciones más elementales, dejando de prever lo que el resto de las personas habría previsto.

Asimismo, el Considerando 72 de la DSP2 dice que "A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. (...) si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

La SAP de Madrid, Sec. 20ª, nº 184/2022, de fecha 20/5/2022, Rec. 945/2021 , afirma que "en la normativa europea antes referida [la negligencia grave] se equipara a la comisión de un fraude" y que "como se indica en la Directiva 2015/2036 la negligencia que le hace responder al cliente, es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que ha sido inducido por un delincuente profesional (...)". Este razonamiento guarda relación directa y necesaria con: (a) la doctrina de la Sala Penal de Tribunal Supremo (STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ), según la cual no se pude desplazar sobre el perjudicado la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, porque el engaño no tiene que quedar neutralizado con una actividad de diligencia de la víctima y (b) con la finalidad de la Directiva 2015/2366, de Servicios de Pago (DSP2), cuyos considerandos declaran esencial el desarrollo de un mercado único integrado por pagos electrónicos en el que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago.

Así pues, la negligencia grave debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave. Si el phishing está caracterizado por el "engaño bastante", que es algo más que un burdo engaño, en el que caen multitud de personas, la víctima nunca puede haber actuado con negligencia grave, que es la más grave falta de diligencia, hacer lo que nadie más hace o no prever lo que todos prevén, o como dice el Considerando 72 de la DSP2 "una conducta caracterizada por un grado significativo de falta de diligencia". En caso de "criminalizar" a la víctima por dejarse engañar no sólo se subvierte la finalidad de la norma, sino que, además, se puede llegar al absurdo de descriminalizar estas estafas, porque la declaración de que el cliente actúa con negligencia grave podría excluir el engaño bastante y con ello la rebaja del tipo penal. Por ello, una interpretación errónea del concepto de "negligencia grave" que lleve a penalizar a los clientes por su falta de diligencia por el hecho de haber sido víctimas de una estafa punible, puede llevar al absurdo de proteger a los delincuentes.

En relación con la carga de la prueba, la SAP de Alicante, Sec. 8ª, nº 107/2018, de 12/3/2018 considera que la responsabilidad de la Entidad Bancaria es de "naturaleza cuasi-objetiva o de riesgo por razón legal". Esta declaración se reitera, entre otras, en la SAP de Zaragoza, Sec. 5ª, S. 01-07-2022, nº 804/2022, rec. 1130/2021 ".

Pues bien, partiendo de la doctrina anterior y tras una valoración ponderada y exhaustiva de la prueba practicada, la resolución recurrida debe ser confirmada, sin que quepa estimar los motivos invocados en el recurso sobre el error en la valoración de la prueba, pues se ha de insistir que sobre la entidad bancaria recae la carga de probar la actuación fraudulenta o la negligencia grave del usuario, cuya ausencia declara la sentencia recurrida, de ahí que el alegato de que la parte actora debió acreditar, de acuerdo con el art. 217 LEC, el cómo un tercero pudo hacerse con las claves de la demandante, no puede ser atendido, dado que conforme al precepto citado y la normativa contenida en la Ley de Servicios de Pago, corresponde a las entidades bancarias acreditar que el cliente ha sido negligente o no ha tenido la diligencia exigible en la conservación de la tarjeta o en guardar secreto el PIN.

Así las cosas, no basta para imputar la negligencia grave a la usuaria de la tarjeta la presunción que invoca la parte apelante, en aras a eludir su responsabilidad, basada en el mero alegato de que la primera tuvo que haber incumplido necesariamente sus deberes de custodia respecto a las claves personales, se precisa prueba del fraude o de culpa grave.

Tampoco las afirmaciones de la apelante relativas a que ha acreditado el correcto registro y contabilización de las operaciones a través del certificado emitido por Redsys Servicios de Procesamiento, SL y a la existencia de autenticación de doble factor por envío de SMS/OTP al teléfono móvil de la cliente, son suficientes al fin que se propone.

En fin, que el Banco demandado no ha logrado probar que la demandante haya desatendido sus deberes de custodia respecto a sus claves personales permitiendo la transmisión o transmitiendo a terceros.

En el supuesto de autos el modus operandi que determinó el "hackeo" del teléfono de la actora, suplantando su personalidad digital y logrando cumplir la autenticación de la identidad digital, sin el verdadero y real consentimiento de ésta última, no se ha acabado de precisar. La única información que tenemos es la contenida en la denuncia que la actora presentó ante los Mossos d' Esquadra el mismo día de los hechos, 3 de mayo de 2021, en la que, tras relatar lo acontecido ese día en su teléfono móvil respecto a los cargos de compras a través de su tarjeta Visa, puso de manifiesto que rastreando con los antivirus que tiene en el móvil, éste le dice que hay un virus a través de una app, concretamente MEDIAPLAYER, que le describe lo siguiente: Robo de la información privada del usuario y control remoto del dispositivo del usuario. Añade que también le sale la opción de desinstalar la app MEDIA PLAYER, pero no se lo deja hacer, manifestando que ella en ningún momento ha bajado esta aplicación por voluntad propia.

Niega, por tanto, la actora que ella instalase dicha aplicación en su teléfono móvil, desconociéndose, al no haberse practicado prueba alguna, quién y cómo se instaló dicha aplicación en el teléfono. De hecho, en el interrogatorio practicada en el acto de juicio, lo único que manifestó la actora es que el viernes la empleada del banco le bajó las aplicaciones para entrar en el banco y el lunes empezaron los problemas, sin que ningún momento precisase que dicha empleada le instaló la app MEDIA PLAYER.

En cualquier caso, con independencia que se desconoce el hecho de quien instaló dicha aplicación, lo cierto es que no ha quedado acreditado que se trate de una aplicación maliciosa, ni que la mera instalación de la misma haya supuesto un incumplimiento por la actora de su deber de preservar la seguridad, estando ante meras hipótesis o especulaciones poco definidas, siendo que ni siquiera se describe que tenía que haber hecho la actora para evitar el "hackeo" de su teléfono, si es que este hecho aconteció, y ello a pesar de que, como se indicó, la carga de la prueba concierne a la entidad demandada.

Al respecto, la SAP A Coruña, sec. 3ª, de 5 de octubre de 2023, establece: "La negligencia que se exige en el usuario para que quede neutralizada la responsabilidad del proveedor de pagos ha de ser grave, es decir, no resulta suficiente con que dejara de observar una diligencia extrema. Señala a este respecto la SAP de A Coruña, 86/2023, de 29 de marzo , "la negligencia grave supone una falta de la diligencia más elemental que consiste en no hacer lo que todos hacen". En esta línea, la SAP de Pontevedra, 177/2023, de 23 de marzo establece que "la negligencia que hace responder al cliente es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que haya podido ser inducido por un delincuente profesional. Como parámetro del actuar negligente también cabrá acudir al art. 1.104 CC , que exige la diligencia asociada a la naturaleza de la obligación y a las circunstancias personales, de tiempo y lugar. Ello destacándose la complejidad y grado de perfección que presenta en la actualidad el método de 'phishing'de difícil detección por persona de formación media, así como el deber de la proveedora del servicio de dotarse de tecnología suficiente y adecuada con exigencia de medidas implantadoras activas, sin entenderse suficientes avisos generales o en página web de mero carácter informativo o divulgativo -por todas, SS. AP Pontevedra (Secc. 6ª) 21.12.21 y Madrid (20ª) 20.5.2022 , en la línea de lo razonado en SS. AP Valencia (6ª) 13.6.2022 , Granada (5ª) 20.6.2022 y Badajoz (3ª) 21.6.2022 -". Por tanto, la prueba de la negligencia grave del ordenante requerirá de la acreditación de las circunstancias concurrentes en la operación de pago de las que quepa inferir que la misma pudo realizarse porque aquel obró con una significativa falta de diligencia al usar del instrumento de pago o al proteger sus credenciales, aspectos que no concurre en el caso de autos ( SAP de Pontevedra núm. 539/2021, de 21 de diciembre ). Y, en el caso de autos, se desconocen cuáles fueron esas circunstancias concurrentes ya que, como refleja la sentencia de instancia, "no existe prueba alguna de cómo se produjo exactamente la defraudación", hecho que también es confirmado por la propia entidad demandada en su escrito de oposición a la demanda al señalar que "a pesar de que ello se omita en el escrito de demanda, fue la propia parte demandante la que necesariamente cedió sus claves de seguridad de alguna forma que esta parte no puede conocer puesto que pertenece a la esfera interna de la demandante (...). A este respecto, la demandante Dª Thais negó en su declaración en sede judicial haber facilitado o cedido sus credenciales y el número PIN de su dispositivo móvil a terceros o a requerimiento presunta o aparentemente del Banco Santander (desde 5m:39s a 6m:14s de la grabación).

No es suficiente para acreditar la negligencia grave en la actuación de la parte demandante elucubraciones sobre el modo en que se considera que la cesión de las claves de seguridad se acometió ("seguramente tras acceder a un enlace malicioso enviado vía SMS o vía Email por un remitente que no era Banco Santander y teniendo el enlace nada que ver con entidad bancaria"), en tanto que dichas afirmaciones están huérfanas de toda prueba. Como señala la SAP de Cantabria núm. 679/2022, de 19 de septiembre " la entidad bancaria demandada no puede invertir la carga de la prueba exonerándose de la actividad acreditativa que le corresponde al amparo de la alegación de que todas las operaciones habían sido autenticadas, registradas y contabilizadas, en la medida, en que de ser así, lo fueron de forma fraudulenta porque el titular de los contratos no las autorizó y comunicó y denunció el fraude. Es a la entidad financiera a quien corresponde acreditar la falta de diligencia del usurario, sin apelar a meras conjeturas, no demostradas " (en similares términos, SAP de Cáceres núm. 132/2022, de 16 de febrero ).

A ello debe sumarse la diligente actuación de la parte demandante quien, además de poner en conocimiento de la entidad bancaria, a través de su servicio de atención al cliente, el carácter no autorizado de las operaciones tras ser notificada por la entidad, vía sms, de que "se ha bloqueado preventivamente su tarjeta * NUM001 al registrar operaciones poco habituales", procedió (Dª Aline) a interponer denuncia por esos hechos en el puesto de la Guardia Civil de Carballo a las 2 horas y 21 minutos después de recibirse el referido aviso. Denuncia que se ve ampliada al día siguiente, a las 10:45 horas, mediante acta de declaración de Dª Thais. Ese mismo día se reitera por Dª Thais de forma presencial en la sucursal el carácter no consentido de las disposiciones e insta su revocación. No tratándose en el caso de autos de una transferencia inmediata -al haberse materializado los pagos, respectivamente, el 11 y el 14 de septiembre-, resulta claro que era, además de factible, precisa una rápida actuación de la entidad bancaria para intentar cuando menos suspender la disposición del dinero y evitar, con ello, el resultado dañoso sin que, por su parte, se acredite actuación alguna al respecto".

Por consiguiente, no habiéndose acreditado en modo alguno que las operaciones de pago fueran autorizadas por la demandante ni habiéndose demostrado que ésta actuara fraudulentamente o con negligencia grave, en aplicación de la normativa sobre Servicios de Pago que se ha expuesto, corresponde, tal y como resolvió el juzgador de instancia, a la entidad bancaria demandada asumir el perjuicio económico causado a la actora por la utilización indebida y no autorizada por tercero/s desconocido/s de la tarjeta de crédito; desestimando el recurso y confirmando la resolución recurrida al no existir error alguno en la valoración de la prueba por parte del juzgador ni indebida aplicación de la ley y la doctrina jurisprudencial aplicable al caso.

TERCERO.-La desestimación del recurso comporta que las costas de esta alzada han de imponerse a la parte apelante ( Art. 398 en relación con el Art.394-1 de la LEC) .

Vistos los artículos citados y demás de general y pertinente aplicación

Fallo

DESESTIMANDOel recurso de apelación interpuesto por la representación procesal de Banco Santander, SA contrala sentencia dictada por el Juzgado de Primera Instancia e Instrucción de Solsona en los autos de Juicio Verbal 36/2022, CONFIRMOla citada resolución, imponiendo las costas de esta alzada a la parte apelante.

Dese el destino que proceda al depósito que ha constituido la parte recurrente para recurrir en apelación, conforme a lo dispuesto en la DA 15ª de la LOPJ.

Devuélvanse las actuaciones al Juzgado de procedencia, con certificación de esta sentencia, a los oportunos efectos.

Contra esta resolución no cabe interponer recurso alguno.

Así por esta sentencia, lo pronuncio, mando y firmo.

La Magistrada

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fórmate con Colex en esta materia. Ver libros relacionados.