Última revisión
24/08/2026
Sentencia Civil 471/2026 Audiencia Provincial Civil nº 4 de Barcelona, Rec. 705/2024 de 17 de junio del 2026
Relacionados:
Tiempo de lectura: 204 min
Orden: Civil
Fecha: 17 de Junio de 2026
Tribunal: Audiencia Provincial Civil nº 4 de Barcelona
Ponente: MARTA DOLORES DEL VALLE GARCIA
Nº de sentencia: 471/2026
Núm. Cendoj: 08019370042026100467
Núm. Ecli: ES:APB:2026:4882
Núm. Roj: SAP B 4882:2026
Encabezamiento
Calle Roger de Flor, 62-68, Quarta planta - Barcelona - C.P.: 08013
TEL.: 935672160
FAX: 935672169
EMAIL:aps4.barcelona@xij.gencat.cat
Entidad bancaria BANCO SANTANDER:
Para ingresos en caja. Concepto: 0650000012070524
Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.
Beneficiario: Sección nº 04 de la Audiencia Provincial de Barcelona. Civil
Concepto: 0650000012070524
N.I.G.: 0801542120238110320
Materia: Juicio verbal
Parte recurrente/Solicitante: BANKINTER, SA
Procurador/a: Ricard Simo Pascual
Abogado/a: Alfons Cucurull Pascual
Parte recurrida: Elsa
Procurador/a: Pedro Moratal Sendra
Abogado/a: Òscar Serrano Castells
Barcelona, 17 de junio de 2026
Vistos por la Sección Cuarta de la Audiencia Provincial de Barcelona, en forma unipersonal, por un solo magistrado, los autos de procedimiento Verbal número 835/2023 -A5, seguido ante el Juzgado de Primera Instancia nº 1 de Badalona, a instancia de Elsa, representada por el procurador Pedro Moratal Sendra, contra BANKINTER, S.A., representada por el procurador Ricard Simó Pascual, autos que están pendientes ante dicha sección en virtud del recurso de apelación interpuesto por la demandada contra la sentencia dictada en fecha 25 de febrero de 2024 por el indicado Juzgado
Se designó ponente a la magistrada Marta Dolores del Valle García
de
interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de
2022) i interessos processals.
3.-
2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.
Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.
Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.
Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.
Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.
3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:
a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.
b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.
c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.
d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.
e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.
Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".
4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.
Tras señalar que
Se cita la SAP Madrid de13 de enero de 2023, que señala que
5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.
6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.
1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que
- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.
- La necesidad de introducir en la web del comercio:
o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)
o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)
o El CÓDIGO CVV (que solo conoce la titular del plástico)
- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.
Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si
Niega la apelante lo señalado en la sentencia recurrida acerca de que
Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que
Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:
Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.
Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".
2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".
Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:
Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,
la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar
todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.
3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.
4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:
5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.
Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):
Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que
Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:
6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.
No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar-
Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:
02/12/2022 4247 LIDL BADALONA, 08913 17,59
03/12/2022 4247 MoonPay 4382, Dublin 1.480,00
03/12/2022 4247 MoonPay 5721, Dublin 2.995,00
22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27
23/12/2022 4882 DIGEST S.L, BADALONA 66,50
23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70
Suma total 4.711,06
Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.
Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.
Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.
Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.
7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.
Vistos los preceptos legales citados y demás de general aplicación
Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.
Son impuestas a la apelante las costas procesales de segunda instancia.
Se acuerda la pérdida del depósito para recurrir.
Contra esta sentencia no cabe recurso alguno.
Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.
Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Antecedentes
Se designó ponente a la magistrada Marta Dolores del Valle García
de
interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de
2022) i interessos processals.
3.-
2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.
Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.
Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.
Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.
Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.
3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:
a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.
b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.
c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.
d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.
e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.
Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".
4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.
Tras señalar que
Se cita la SAP Madrid de13 de enero de 2023, que señala que
5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.
6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.
1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que
- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.
- La necesidad de introducir en la web del comercio:
o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)
o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)
o El CÓDIGO CVV (que solo conoce la titular del plástico)
- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.
Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si
Niega la apelante lo señalado en la sentencia recurrida acerca de que
Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que
Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:
Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.
Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".
2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".
Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:
Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,
la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar
todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.
3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.
4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:
5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.
Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):
Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que
Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:
6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.
No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar-
Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:
02/12/2022 4247 LIDL BADALONA, 08913 17,59
03/12/2022 4247 MoonPay 4382, Dublin 1.480,00
03/12/2022 4247 MoonPay 5721, Dublin 2.995,00
22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27
23/12/2022 4882 DIGEST S.L, BADALONA 66,50
23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70
Suma total 4.711,06
Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.
Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.
Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.
Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.
7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.
Vistos los preceptos legales citados y demás de general aplicación
Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.
Son impuestas a la apelante las costas procesales de segunda instancia.
Se acuerda la pérdida del depósito para recurrir.
Contra esta sentencia no cabe recurso alguno.
Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.
Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Fundamentos
de
interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de
2022) i interessos processals.
3.-
2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.
Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.
Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.
Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.
Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.
3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:
a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.
b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.
c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.
d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.
e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.
Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".
4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.
Tras señalar que
Se cita la SAP Madrid de13 de enero de 2023, que señala que
5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.
6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.
1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que
- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.
- La necesidad de introducir en la web del comercio:
o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)
o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)
o El CÓDIGO CVV (que solo conoce la titular del plástico)
- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.
Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si
Niega la apelante lo señalado en la sentencia recurrida acerca de que
Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que
Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:
Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.
Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".
2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".
Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:
Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,
la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar
todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.
3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.
4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:
5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.
Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):
Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que
Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:
6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.
No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar-
Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:
02/12/2022 4247 LIDL BADALONA, 08913 17,59
03/12/2022 4247 MoonPay 4382, Dublin 1.480,00
03/12/2022 4247 MoonPay 5721, Dublin 2.995,00
22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27
23/12/2022 4882 DIGEST S.L, BADALONA 66,50
23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70
Suma total 4.711,06
Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.
Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.
Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.
Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.
Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.
7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.
Vistos los preceptos legales citados y demás de general aplicación
Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.
Son impuestas a la apelante las costas procesales de segunda instancia.
Se acuerda la pérdida del depósito para recurrir.
Contra esta sentencia no cabe recurso alguno.
Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.
Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.
Fallo
Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.
Son impuestas a la apelante las costas procesales de segunda instancia.
Se acuerda la pérdida del depósito para recurrir.
Contra esta sentencia no cabe recurso alguno.
Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.
Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.
Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat
Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.
Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.
Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.
El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.
En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.
Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

