Sentencia Civil 471/2026 ...o del 2026

Última revisión
24/08/2026

Sentencia Civil 471/2026 Audiencia Provincial Civil nº 4 de Barcelona, Rec. 705/2024 de 17 de junio del 2026

Relacionados:

Tiempo de lectura: 204 min

Orden: Civil

Fecha: 17 de Junio de 2026

Tribunal: Audiencia Provincial Civil nº 4 de Barcelona

Ponente: MARTA DOLORES DEL VALLE GARCIA

Nº de sentencia: 471/2026

Núm. Cendoj: 08019370042026100467

Núm. Ecli: ES:APB:2026:4882

Núm. Roj: SAP B 4882:2026


Encabezamiento

-

Sección nº 04 de la Audiencia Provincial de Barcelona. Civil

Calle Roger de Flor, 62-68, Quarta planta - Barcelona - C.P.: 08013

TEL.: 935672160

FAX: 935672169

EMAIL:aps4.barcelona@xij.gencat.cat

Entidad bancaria BANCO SANTANDER:

Para ingresos en caja. Concepto: 0650000012070524

Pagos por transferencia bancaria: IBAN ES55 0049 3569 9200 0500 1274.

Beneficiario: Sección nº 04 de la Audiencia Provincial de Barcelona. Civil

Concepto: 0650000012070524

N.I.G.: 0801542120238110320

Recurso de apelación 705/2024 -J

Materia: Juicio verbal

Órgano de origen:Sección Civil del Tribunal de Instancia de Badalona. Plaza nº 1

Procedimiento de origen:Juicio verbal (250.2) (VRB) 835/2023

Parte recurrente/Solicitante: BANKINTER, SA

Procurador/a: Ricard Simo Pascual

Abogado/a: Alfons Cucurull Pascual

Parte recurrida: Elsa

Procurador/a: Pedro Moratal Sendra

Abogado/a: Òscar Serrano Castells

SENTENCIA Nº 471/2026

Magistrada: Marta Dolores del Valle García

Barcelona, 17 de junio de 2026

Vistos por la Sección Cuarta de la Audiencia Provincial de Barcelona, en forma unipersonal, por un solo magistrado, los autos de procedimiento Verbal número 835/2023 -A5, seguido ante el Juzgado de Primera Instancia nº 1 de Badalona, a instancia de Elsa, representada por el procurador Pedro Moratal Sendra, contra BANKINTER, S.A., representada por el procurador Ricard Simó Pascual, autos que están pendientes ante dicha sección en virtud del recurso de apelación interpuesto por la demandada contra la sentencia dictada en fecha 25 de febrero de 2024 por el indicado Juzgado

PRIMERO.-El Juzgado de Primera Instancia dictó sentencia, cuyo Fallo fue del siguiente tenor:

"Se estima la demandainterpuesta por Dª Elsa, representada por el procurador Dº Pedro Moratal Sendra, contra BANKINTER S.A,representada por el procurador Dº Ricard Simo Pascual y, en consecuencia:

1.-Se declara el incumplimiento de las obligaciones legales y contractuales que le eran exigibles, así como la responsabilidad de la entidad financiera demandada en la incorrecta custodia y ejecución de las operaciones realizadas contra las cuentas de la actora, no autorizadas por esta.

2.-Se condena, como consecuencia de lo anterior, a la entidad bancaria demandada a abonar a la actora el importe de los daños y perjuicios causados y no recuperador, por importe de 4.478 euros, más el interés legal desde la reclamación extrajudicial (07/12/2022), más los intereses procesales.

3.-Se condena en costas a la parte demandada".

SEGUNDO.-Contra dicha resolución se interpuso recurso de apelación por la representación de la demandada. Admitido a trámite el recurso, se dio traslado a la actora, quien se opuso. Seguidamente, se elevaron las actuaciones a la Audiencia Provincial, donde, una vez turnadas a esta Sección y, tras los trámites correspondientes, se señaló fecha para resolución el día 12 de marzo de 2026.

TERCERO.-En la tramitación de este procedimiento se han observado las normas procesales esenciales aplicables al caso, a excepción del plazo para dictar sentencia.

Se designó ponente a la magistrada Marta Dolores del Valle García

PRIMERO.-Por parte de la demandada, BANKINTER, S.A., se interpone recurso de apelación contra la sentencia por la cual fue estimada la demanda que presentó en su contra Dña. Elsa, en la que solicitó que fuese dictada sentencia por la que:

"1.- DECLARIl'incompliment de les obligacions legals i contractuals que li eren de compliment així com la responsabilitat de l'entitat financera demandada en la incorrecta custòdia i execució de les operacions realitzades contra els comptes de la meva principal, no autoritzat per ella.

2.- CONDEMNI,com a conseqüència de l'anterior, a l'entitat demandada a abonar a la meva representada l'import dels danys i perjudicis causats i no recuperats, per l'import

de QUATRE MIL QUATRE-CENTS SETANTA-VUIT EUROS (4.478.- €)junt amb els

interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de

2022) i interessos processals.

3.- CONDEMNIl'entitat al pagament de les costes causades a aquesta part".

2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.

Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.

Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.

Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.

Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.

3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:

a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.

b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.

c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.

d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.

e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.

Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".

4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.

Tras señalar que "la controversia se centra en determinar si la demandante Dª Elsa incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, pues en tal caso vendría obligada a soportar todas las consecuencias económicas derivadas de las operaciones de pago realizadas por un tercero sin su autorización", se tienen por acreditados los hechos relatados en la demanda. Y, con cita de diversas resoluciones sobre la materia dictadas por Audiencias Provinciales, se concluye que, en este caso, "valorando las circunstancias concurrentes en el presente caso, no cabe apreciar negligencia grave por parte de la demandante en el cumplimiento de su obligación de proteger sus credenciales de seguridad. Desde esta perspectiva, debemos valorar que la mercantil demandada no ha probado en modo alguno que la actora haya actuado de manera fraudulenta o con negligencia grave. La entidad bancaria se ha limitado a manifestar que la demandante no fue diligente al facilitar sus datos a los autores del engaño delictivo. Sin embargo, no podemos olvidar que, para trasladar al cliente los efectos del riesgo de estos cargos fraudulentos, la ley no exige la concurrencia de una culpa leve o de tipo medio; al contrario, nuestra legislación indica que la negligencia debe ser grave. Y en este caso no puede calificarse como grave la falta de diligencia de la actora. Ha de valorarse que en estos supuestos de phishing nos encontramos ante conductas delictivas muy elaboradas, a menudo perpetradas por profesionales del engaño, que simulan con precisión los formatos auténticos de las entidades bancarias e inducen a error con cierta facilidad. Las dificultades para la detección del fraude por parte de los usuarios se evidencian ante la multitud de procedimientos penales que se tramitan en nuestros órganos judiciales por estafas de este tipo".Se añade que "Por ello, ha de valorarse que el legislador no ha querido trasladar a los usuarios la carga de atribuirles la responsabilidad por estas operaciones no autorizadas y de exigirles que procedan con un cuidado extremo, ante su carencia de medios para detectar estos fraudes. En cambio, son las entidades bancarias las que se benefician por la introducción de las mejoras tecnológicas y las que deben contar con instrumentos adecuados para la detección de las actuaciones fraudulentas. En consecuencia, la ley ha optado por un sistema de responsabilidad cuasi objetiva, que atribuye a las entidades bancarias el deber de restitución ante operaciones no aceptadas, con la excepción de conductas de los usuarios que sean maliciosas o gravemente negligentes",y que "Dichas razones nos deben llevar a valorar que la conducta de la actora no puede suponer una negligencia grave".

Se cita la SAP Madrid de13 de enero de 2023, que señala que "no podemos calificar la posible negligencia de la demandante en la conservación de sus claves como grave en ningún caso. Estamos ante un tipo de fraude muy específico del que es fácil ser víctima, sin que ello implique una actuación negligente del cliente, dado lo bien articulada en su ejecución que está esta modalidad de fraude".Y se añade que "no ha quedado acreditado que la entidad bancaria haya actuado con una diligencia adecuada a las circunstancias del caso (...) no se ha alegado ni mucho menos probado que la mercantil demandada hubiera proporcionado a la actora de forma personalizada los mecanismos anti-phishing de supervisión suficientes, de carácter reforzado, para detectar y evitar este tipo de fraude, sin que puedan resultar suficientes los avisos de carácter genérico de la web del banco",y que "Este deber especial de diligencia que cabe atribuir a la entidad bancaria habría de llevarle también a diseñar sistemas de control ante movimientos inusuales o ante cargos que se salgan de lo habitual. En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".

5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.

6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.

SEGUNDO.-Sobre la interpretación errónea de los hechos. Existencia de negligencia grave de la actora. Error y omisión en la valoración de la prueba. Sobre la incorrecta o indebida aplicación del derecho, por infracción del Real Decreto Ley 19/2018 y de la jurisprudencia. Inexistencia de negligencia por parte de la demandada

1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que ex legemno le corresponde. Alude al comportamiento de la actora en la supervisión y autorización de las operaciones de pago cuyos importes reclama, al requerir BANKINTER a la actora:

- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.

- La necesidad de introducir en la web del comercio:

o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)

o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)

o El CÓDIGO CVV (que solo conoce la titular del plástico)

- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.

Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable",y que la controversia, no solo debería consistir en determinar si la actora incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, sino que también debería centrarse en determinar si la demandada cumplió con la normativa y las obligaciones que la misma le impone a la hora de autentificar y autenticar el inicio de una operación de pago y cómo lleva a cabo dicho proceso, pues sólo desde esta doble vertiente podrá determinarse con objetividad, y sin incurrir en un proteccionismo que la legislación no exige ni obliga, si nos encontramos ante unas operaciones de pago consentidas, ya sea con negligencia grave o no, o ante unas operaciones de pago no consentidas y en las que la entidad demandada no ha sido diligente en la adopción de medidas de verificación y autenticación previas a la realización de las mismas, para asegurarse de que quien las está ordenando es la titular de la tarjeta de crédito que como medio de pago se utiliza.

Niega la apelante lo señalado en la sentencia recurrida acerca de que "En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".Aduce al respecto que no se alega en la demanda, ni se acredita, la existencia de una ampliación de límites de la tarjeta de crédito de la actora, y que no hay informe alguno del Banco de España. Considera que no se apartó de los buenos usos y prácticas financieras, no siendo cierto que no se llevaran a cabo las comprobaciones que confirmaran que la actora iba a efectuar sendas operaciones de pago; fue la propia actora la que efectuó y firmó las compras, a cuyo pago se condena a la demandada, por lo que poco puede hacer BANKINTER, ya que, exigiendo como exigió en el supuesto de autos los factores de autenticación para verificar y asegurarse de que era la propia titular de la tarjeta la que estaba ordenando los pagos, no puede hacerse recaer la responsabilidad de tales operaciones a quien adopta todas y cada una de las medidas legales exigidas. Alude a la declaración del testigo-perito, D. Gabriel, quien, a preguntas de la letrada de la actora, dijo que BANKINTER no efectúa nunca llamadas a sus clientes para la realización de operaciones, y sostiene la apelante que la actora no ha probado que, a lo largo de los años en los que es cliente de dicha entidad, se pusiera en contacto, ni esporádica ni habitualmente, con ella para la realización o comprobación de operaciones, ni que le hubiera remitido en otras ocasiones mensaje alguno como el que afirma que le indujo a engaño, ni que la página web en la que introdujo, en un primer momento, su usuario y contraseña fuera la página de BANKINTER o con una apariencia suficiente para generar engaño, siendo ello una suposición.

Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que "Como se afirma en dicha sentencia, no basta con medidas genéricas de protección o avisos estereotipados de cuidado, sino que "la seguridad de las operaciones bancarias precisa de soluciones tecnológicas avanzadas a los efectos de garantizar tanto la autenticidad como la integridad y confidencialidad de los datos", sin que se repute suficiente los avisos genéricos de los bancos, a través de su web, que ostentarían la calificación de "fórmulas predispuestas ", vacías de contenido",afirma la apelante que la negligencia grave de la actora no se fundamenta en la existencia o no de avisos suficientes, sino en la facilitación de sus claves a un tercero a través de una web que no era de BANKINTER ni tenía que ver con BANKINTER, en la facilitación de sus datos personalísimos de su tarjeta a un tercero (número, fecha caducidad y CVV) y en la firma personal e intransferible posterior de todas y cada una de las operaciones mediante PIN; aludió de nuevo a la declaración del testigo-perito en cuanto a la operativa llevada a cabo por la actora. Considera que las soluciones tecnológicas están, y que en el supuesto de autos funcionaron perfectamente, sin que la actora haya demostrado ni alegado que hubieran fallado o no hubieran existido dichas soluciones; aun con muchas más medidas y de toda índole tecnológica, serían todas ellas insuficientes si en todas y cada una de ellas la titular de la tarjeta de crédito va confirmando a cada paso o medida las operaciones de pago de las que quiere que Bankinter responda, y no debe olvidarse que sólo la actora pudo y firmó las operaciones de pago.

Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:

Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.

Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".

2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:

Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,

la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar

todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.

3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.

4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:

"La negligencia grave del usuario como causa de exoneración de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en un sentido restrictivo. Según su considerando 72 "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Sobre la entidad de dicha negligencia grave del usuario se ha pronunciado este Tribunal en la reciente Sentencia de 19 de abril de 2024, nº 303/2024 , en la que disponíamos: "Es sabido que los ciberdelincuentes usan estrategias con las que engañan al usuario. En ocasiones le hacen creer, por ejemplo, que su banco le pide actualización de datos. El cliente atiende porque la solicitud le llega por medio de su correo electrónico o a través de una web casi idéntica a la de la entidad bancaria. Responde al pedido y entrega sus datos. Así comienza el phishing.

Hay, pero otras modalidades, como la de autos, que es el caso del smishing, que es un ciberataque que se dirige a las personas a través de SMS (servicio de mensajes cortos) o mensajes de texto. El término es una combinación de "SMS" y " phishing". En un ataque de smishing, los ciberdelincuentes envían mensajes de texto engañosos para inducir a las víctimas a compartir información personal o financiera, hacer clic en enlaces malintencionados o descargar software o aplicaciones dañinas. Al igual que los ataques de phishing basados en el correo electrónico, estos mensajes engañosos suelen parecer proceder de fuentes fiables y utilizan tácticas de ingeniería social para crear una sensación de urgencia, curiosidad o miedo con el fin de manipular al destinatario para que realice una acción no deseada.

La jurisprudencia reciente es unánime a la hora de sentenciar que el banco debe reembolsar las cantidades sustraídas a su cliente, y ello porque, el Tribunal entiende que el banco está obligado a custodiar la información confidencial de los usuarios. Por lo tanto, generalmente son los bancos los que tienen la obligación de devolver el dinero a la víctima del phishing. La excepción a este criterio es, como hemos adelantado, que el cliente haya cometido una negligencia grave. Es importante considerar el carácter de «grave» de la negligencia del usuario. Aunque se reconozca que el cliente cometió un descuido, este descuido tiene que ser grave para que se le adjudique la responsabilidad.

Y aquí es donde entra el análisis de la carga de la prueba y de la consideración de cuando es y cuando no tributaria la negligencia de ser considerada o calificada de grave. Pues bien, para empezar, hay que recordar que la condición de grave de la negligencia es cuestión que ha de ser atribuida por el Tribunal. Y así la Audiencia Provincial de Madrid ha definido la negligencia grave del cliente como una conducta que se produce por iniciativa del usuario y no por consecuencia del engaño realizado por un delincuente profesional. Según esta definición, la persona que ha sido engañada para robarle su identidad no estaría cometiendo negligencia grave. Casos de negligencias graves son, por ejemplo: la persona extravía los datos personales y de su cuenta bancaria con las contraseñas anotadas en el mismo papel, en una libreta o similar; la web o correo electrónico de los estafadores es muy diferente de la real del banco, y a simple vista es fácil deducir que no es la legítima.

Incidiendo más en esa característica de grave, la Sala Penal del Tribunal Supremo tiene declarado que el " phishing" es una estafa informática en la que se integran todos los elementos del tipo penal del Art. 248.2 CP : el ánimo de lucro, la manipulación informática, el acto de disposición y el engaño bastante ( STS (Penal), sec. 1ª, nº 379/2019, de 23 de julio de 2019 ). Con respecto al "engaño bastante", la Sala Penal del Tribunal Supremo afirma que "no debe desplazarse indebidamente sobre los perjudicados la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, y el autor ha conseguido su objetivo, lucrándose en perjuicio de su víctima" porque "el engaño no tiene que quedar neutralizado por una diligente actividad de la víctima" ( STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ).

Por su parte, de los Arts. 1101 y 1104 del Código Civil se infiere que la negligencia grave se equipara a la culpa lata, que "consiste en no proceder ni siquiera con la más elemental diligencia" o en "la más grave falta de diligencia, no hacer lo que todos hacen, no prever lo que todos prevén". Se alude a la culpa con previsión o dolo eventual, cuando el incumplimiento no es directamente querido, pero se han previsto los hechos. Se incurren en este tipo de negligencia cuando se omite las precauciones más elementales, dejando de prever lo que el resto de las personas habría previsto.

Asimismo, el Considerando 72 de la DSP2 dice que "A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. (...) si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

La SAP de Madrid, Sec. 20ª, nº 184/2022, de fecha 20/5/2022, Rec. 945/2021 , afirma que "en la normativa europea antes referida [la negligencia grave] se equipara a la comisión de un fraude" y que "como se indica en la Directiva 2015/2036 la negligencia que le hace responder al cliente, es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que ha sido inducido por un delincuente profesional (...)". Este razonamiento guarda relación directa y necesaria con: (a) la doctrina de la Sala Penal de Tribunal Supremo (STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ), según la cual no se pude desplazar sobre el perjudicado la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, porque el engaño no tiene que quedar neutralizado con una actividad de diligencia de la víctima y (b) con la finalidad de la Directiva 2015/2366, de Servicios de Pago (DSP2), cuyos considerandos declaran esencial el desarrollo de un mercado único integrado por pagos electrónicos en el que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago.

Así pues, la negligencia grave debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave. Si el phishing está caracterizado por el "engaño bastante", que es algo más que un burdo engaño, en el que caen multitud de personas, la víctima nunca puede haber actuado con negligencia grave, que es la más grave falta de diligencia, hacer lo que nadie más hace o no prever lo que todos prevén, o como dice el Considerando 72 de la DSP2 "una conducta caracterizada por un grado significativo de falta de diligencia". En caso de "criminalizar" a la víctima por dejarse engañar no sólo se subvierte la finalidad de la norma, sino que, además, se puede llegar al absurdo de descriminalizar estas estafas, porque la declaración de que el cliente actúa con negligencia grave podría excluir el engaño bastante y con ello la rebaja del tipo penal. Por ello, una interpretación errónea del concepto de "negligencia grave" que lleve a penalizar a los clientes por su falta de diligencia por el hecho de haber sido víctimas de una estafa punible, puede llevar al absurdo de proteger a los delincuentes.

En relación con la carga de la prueba, la SAP de Alicante, Sec. 8ª, nº 107/2018, de 12/3/2018 considera que la responsabilidad de la Entidad Bancaria es de "naturaleza cuasi-objetiva o de riesgo por razón legal". Esta declaración se reitera, entre otras, en la SAP de Zaragoza, Sec. 5ª, S. 01-07-2022, nº 804/2022, rec. 1130/2021 "."

5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.

Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):

"Constituyen hechos relevantes y acreditados para la resolución del litigio los declarados como tales en la resolución recurrida que no han sido cuestionados: "Dña. Azucena recibió un SMS y una llamada telefónica de un número asociado a su entidad bancaria por corresponderse con el de atención al cliente de "Unicaja, S.A". Posteriormente, se acredita (y no se discute de contrario) que a lo largo de la tarde del día 2 de noviembre de 2021 se realizaron en las dos cuentas de titularidad de Dña. Azucena una serie de operaciones bancarias utilizando parcialmente los datos que la propia actora suministró a la persona con la que hablaba en la creencia de ser un empleado de la entidad y que el objeto de tal solicitud suponía el bloqueo de sus cuentas ante una supuesta intromisión ilegítima. También se acredita la llamada posterior a la entidad para poner de manifiesto los hechos, una vez Dña. Azucena se percató del error en el que podía haber incurrido.

TERCERO:La reciente STS 571/2025 de 9 de abril establece unas pautas para determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

El Tribunal Supremo, tras repasar la normativa comunitaria y nacional aplicable y la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, alcanza las siguientes conclusiones:

"1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo."

Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que "Partiendo de las anteriores consideraciones y de que el propio Tribunal Supremo, afirma que no es suficiente para eximir de responsabilidad a la entidad bancaria que ésta acredite que la operación fue autenticada, registrada con exactitud y contabilizada, sino que "Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave",acontece, por un lado, que la falta de detección de operaciones tan inusuales, y por ello sospechosas de estar realizándose en perjuicio del titular de la cuenta, como las descritas apuntan a una falta de adopción de medidas de blindaje del sistema adecuadas para detectarlas e impedir eventuales maniobras fraudulentas; Y por otro, que el comportamiento de la actora, descartado el fraude o incumplimiento deliberado de sus obligaciones de reserva en relación con las claves necesarias para operar en banca electrónica, su negligencia al facilitar las mismas a quien aparentaba ser empleado de la entidad, no reviste la cualidad de grave a la vista de que esa llamada había venido precedida de un mensaje de SMS, aparentemente del banco, la llamada también reconocía como del banco el número de teléfono, y el supuesto empleado era conocedor de los movimientos de su cuenta, a lo que cabe añadir, en línea con la STS mencionada que "el que un tercero hubiera podido acceder a las claves de acceso a la banca digital del demandante no supone per se que haya incurrido en negligencia alguna, pudiendo existir múltiples explicaciones, muchas de las cuales resultan difícilmente atribuibles a título de negligencia, y menos aún, de negligencia grave"".

Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:

"(...) la iniciativa no partió de la cliente, sino del tercero de quien recibe un SMS haciéndose pasar por la entidad e indicándole que un dispositivo no autorizado está conectado y operando en su cuenta online e instándole a que entre en su banca electrónica a fin de paralizar el acceso del dispositivo no autorizado, para posteriormente recibir una llamada desde un teléfono de Abanca por parte de una persona que se hace pasar por empleada de la entidad, quien le indica que para paralizar el acceso le tiene que facilitar el código recibido. Ante esta situación, no cabe pretender de la actora que llame a su sucursal para cerciorase de que es su banco quien le ha llamado cuando se le hace creer que son sus propios empleados quienes lo hacen, no siendo algo inusual el hecho de una entidad bancaria se ponga en contacto con sus clientes por vía telefónica, especialmente porque la notificación sobre la necesidad de intervención por parte del cliente partió de un SMS desde un numero de Abanca habitualmente utilizado por la demandada, de manera que la demandante no tuvo motivo para sospechar que no estaba en un lugar seguro.

Se trata por tanto de una estratagema y escenario bien construidos para inducir al usuario a una equivocación en la que era fácil caer si no se disponía de conocimientos avanzados, por lo que acierta la sentencia de instancia cuando concluye que no se ha probado que la demandante incurriera en negligencia grave, por más que gracias a la contestación a esa comunicación y a la posterior llamada el tercero hubiera obtenido los medios para consumar la estafa.

Así las cosas, en el caso enjuiciado, no es posible atribuir negligencia gravea la cliente por la sola circunstancia de haber facilitado las claves a los ciberdelincuentes que le envían un enlace por SMS advirtiéndole de que un tercero está conectado y operando en su cuenta on line, con el que se accede a una página que aparenta ser la de la entidad bancaria, por tanto con visos de ser auténtica, sobre la que la demandada no ha ejercido ninguna labor de control para evitar que esté abierta en la red, pues el fraude se comete tras apoderarse los delincuentes de las claves de la perjudicada, a las que han tenido acceso sin duda con la colaboración de ésta, víctima del engaño, ni la negligencia grave de la cliente se advera por el hecho de que, en el seno de la operación de los ciberdelincuentes, haya facilitado al tercero el código recibido para cambiar el límite de las tarjetas, es más, está operativa lo que pone de manifiesto es el complejo mecanismo empleado por quien cometió el delito para provocar el consentimiento de la cliente, lo que tampoco fue detectado por la entidad, pese a que tenga constancia de tal actuación.

A la vista de lo expuesto y comprobada la insuficiencia del sistema elaborado por la demandada para garantizar la seguridad de las operaciones bancarias on line, la sentencia y las consecuencias condenatorias que se derivan de la misma, ha de confirmarse, pues, tal resulta de los art. 45 y 46 del reiterado RDL 19/2918 , la entidad demandada responde de las órdenes de pago no autorizadas y, en consecuencia, de la devolución de su importe".

6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.

No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar- "debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave",y cuya prueba corresponde a la demandada conforme a lo dispuesto en el art.44.2 del Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera.

Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:

02/12/2022 4247 LIDL BADALONA, 08913 17,59

03/12/2022 4247 MoonPay 4382, Dublin 1.480,00

03/12/2022 4247 MoonPay 5721, Dublin 2.995,00

22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27

23/12/2022 4882 DIGEST S.L, BADALONA 66,50

23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70

Suma total 4.711,06

Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.

Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.

Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.

Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.

7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.

TERCERO.-Por imperativo del art.398 LEC, dada la desestimación del recurso, son impuestas a la apelante las costas procesales de segunda instancia.

Vistos los preceptos legales citados y demás de general aplicación

Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.

Son impuestas a la apelante las costas procesales de segunda instancia.

Se acuerda la pérdida del depósito para recurrir.

Contra esta sentencia no cabe recurso alguno.

Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.

Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Antecedentes

PRIMERO.-El Juzgado de Primera Instancia dictó sentencia, cuyo Fallo fue del siguiente tenor:

"Se estima la demandainterpuesta por Dª Elsa, representada por el procurador Dº Pedro Moratal Sendra, contra BANKINTER S.A,representada por el procurador Dº Ricard Simo Pascual y, en consecuencia:

1.-Se declara el incumplimiento de las obligaciones legales y contractuales que le eran exigibles, así como la responsabilidad de la entidad financiera demandada en la incorrecta custodia y ejecución de las operaciones realizadas contra las cuentas de la actora, no autorizadas por esta.

2.-Se condena, como consecuencia de lo anterior, a la entidad bancaria demandada a abonar a la actora el importe de los daños y perjuicios causados y no recuperador, por importe de 4.478 euros, más el interés legal desde la reclamación extrajudicial (07/12/2022), más los intereses procesales.

3.-Se condena en costas a la parte demandada".

SEGUNDO.-Contra dicha resolución se interpuso recurso de apelación por la representación de la demandada. Admitido a trámite el recurso, se dio traslado a la actora, quien se opuso. Seguidamente, se elevaron las actuaciones a la Audiencia Provincial, donde, una vez turnadas a esta Sección y, tras los trámites correspondientes, se señaló fecha para resolución el día 12 de marzo de 2026.

TERCERO.-En la tramitación de este procedimiento se han observado las normas procesales esenciales aplicables al caso, a excepción del plazo para dictar sentencia.

Se designó ponente a la magistrada Marta Dolores del Valle García

PRIMERO.-Por parte de la demandada, BANKINTER, S.A., se interpone recurso de apelación contra la sentencia por la cual fue estimada la demanda que presentó en su contra Dña. Elsa, en la que solicitó que fuese dictada sentencia por la que:

"1.- DECLARIl'incompliment de les obligacions legals i contractuals que li eren de compliment així com la responsabilitat de l'entitat financera demandada en la incorrecta custòdia i execució de les operacions realitzades contra els comptes de la meva principal, no autoritzat per ella.

2.- CONDEMNI,com a conseqüència de l'anterior, a l'entitat demandada a abonar a la meva representada l'import dels danys i perjudicis causats i no recuperats, per l'import

de QUATRE MIL QUATRE-CENTS SETANTA-VUIT EUROS (4.478.- €)junt amb els

interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de

2022) i interessos processals.

3.- CONDEMNIl'entitat al pagament de les costes causades a aquesta part".

2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.

Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.

Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.

Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.

Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.

3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:

a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.

b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.

c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.

d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.

e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.

Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".

4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.

Tras señalar que "la controversia se centra en determinar si la demandante Dª Elsa incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, pues en tal caso vendría obligada a soportar todas las consecuencias económicas derivadas de las operaciones de pago realizadas por un tercero sin su autorización", se tienen por acreditados los hechos relatados en la demanda. Y, con cita de diversas resoluciones sobre la materia dictadas por Audiencias Provinciales, se concluye que, en este caso, "valorando las circunstancias concurrentes en el presente caso, no cabe apreciar negligencia grave por parte de la demandante en el cumplimiento de su obligación de proteger sus credenciales de seguridad. Desde esta perspectiva, debemos valorar que la mercantil demandada no ha probado en modo alguno que la actora haya actuado de manera fraudulenta o con negligencia grave. La entidad bancaria se ha limitado a manifestar que la demandante no fue diligente al facilitar sus datos a los autores del engaño delictivo. Sin embargo, no podemos olvidar que, para trasladar al cliente los efectos del riesgo de estos cargos fraudulentos, la ley no exige la concurrencia de una culpa leve o de tipo medio; al contrario, nuestra legislación indica que la negligencia debe ser grave. Y en este caso no puede calificarse como grave la falta de diligencia de la actora. Ha de valorarse que en estos supuestos de phishing nos encontramos ante conductas delictivas muy elaboradas, a menudo perpetradas por profesionales del engaño, que simulan con precisión los formatos auténticos de las entidades bancarias e inducen a error con cierta facilidad. Las dificultades para la detección del fraude por parte de los usuarios se evidencian ante la multitud de procedimientos penales que se tramitan en nuestros órganos judiciales por estafas de este tipo".Se añade que "Por ello, ha de valorarse que el legislador no ha querido trasladar a los usuarios la carga de atribuirles la responsabilidad por estas operaciones no autorizadas y de exigirles que procedan con un cuidado extremo, ante su carencia de medios para detectar estos fraudes. En cambio, son las entidades bancarias las que se benefician por la introducción de las mejoras tecnológicas y las que deben contar con instrumentos adecuados para la detección de las actuaciones fraudulentas. En consecuencia, la ley ha optado por un sistema de responsabilidad cuasi objetiva, que atribuye a las entidades bancarias el deber de restitución ante operaciones no aceptadas, con la excepción de conductas de los usuarios que sean maliciosas o gravemente negligentes",y que "Dichas razones nos deben llevar a valorar que la conducta de la actora no puede suponer una negligencia grave".

Se cita la SAP Madrid de13 de enero de 2023, que señala que "no podemos calificar la posible negligencia de la demandante en la conservación de sus claves como grave en ningún caso. Estamos ante un tipo de fraude muy específico del que es fácil ser víctima, sin que ello implique una actuación negligente del cliente, dado lo bien articulada en su ejecución que está esta modalidad de fraude".Y se añade que "no ha quedado acreditado que la entidad bancaria haya actuado con una diligencia adecuada a las circunstancias del caso (...) no se ha alegado ni mucho menos probado que la mercantil demandada hubiera proporcionado a la actora de forma personalizada los mecanismos anti-phishing de supervisión suficientes, de carácter reforzado, para detectar y evitar este tipo de fraude, sin que puedan resultar suficientes los avisos de carácter genérico de la web del banco",y que "Este deber especial de diligencia que cabe atribuir a la entidad bancaria habría de llevarle también a diseñar sistemas de control ante movimientos inusuales o ante cargos que se salgan de lo habitual. En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".

5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.

6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.

SEGUNDO.-Sobre la interpretación errónea de los hechos. Existencia de negligencia grave de la actora. Error y omisión en la valoración de la prueba. Sobre la incorrecta o indebida aplicación del derecho, por infracción del Real Decreto Ley 19/2018 y de la jurisprudencia. Inexistencia de negligencia por parte de la demandada

1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que ex legemno le corresponde. Alude al comportamiento de la actora en la supervisión y autorización de las operaciones de pago cuyos importes reclama, al requerir BANKINTER a la actora:

- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.

- La necesidad de introducir en la web del comercio:

o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)

o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)

o El CÓDIGO CVV (que solo conoce la titular del plástico)

- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.

Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable",y que la controversia, no solo debería consistir en determinar si la actora incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, sino que también debería centrarse en determinar si la demandada cumplió con la normativa y las obligaciones que la misma le impone a la hora de autentificar y autenticar el inicio de una operación de pago y cómo lleva a cabo dicho proceso, pues sólo desde esta doble vertiente podrá determinarse con objetividad, y sin incurrir en un proteccionismo que la legislación no exige ni obliga, si nos encontramos ante unas operaciones de pago consentidas, ya sea con negligencia grave o no, o ante unas operaciones de pago no consentidas y en las que la entidad demandada no ha sido diligente en la adopción de medidas de verificación y autenticación previas a la realización de las mismas, para asegurarse de que quien las está ordenando es la titular de la tarjeta de crédito que como medio de pago se utiliza.

Niega la apelante lo señalado en la sentencia recurrida acerca de que "En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".Aduce al respecto que no se alega en la demanda, ni se acredita, la existencia de una ampliación de límites de la tarjeta de crédito de la actora, y que no hay informe alguno del Banco de España. Considera que no se apartó de los buenos usos y prácticas financieras, no siendo cierto que no se llevaran a cabo las comprobaciones que confirmaran que la actora iba a efectuar sendas operaciones de pago; fue la propia actora la que efectuó y firmó las compras, a cuyo pago se condena a la demandada, por lo que poco puede hacer BANKINTER, ya que, exigiendo como exigió en el supuesto de autos los factores de autenticación para verificar y asegurarse de que era la propia titular de la tarjeta la que estaba ordenando los pagos, no puede hacerse recaer la responsabilidad de tales operaciones a quien adopta todas y cada una de las medidas legales exigidas. Alude a la declaración del testigo-perito, D. Gabriel, quien, a preguntas de la letrada de la actora, dijo que BANKINTER no efectúa nunca llamadas a sus clientes para la realización de operaciones, y sostiene la apelante que la actora no ha probado que, a lo largo de los años en los que es cliente de dicha entidad, se pusiera en contacto, ni esporádica ni habitualmente, con ella para la realización o comprobación de operaciones, ni que le hubiera remitido en otras ocasiones mensaje alguno como el que afirma que le indujo a engaño, ni que la página web en la que introdujo, en un primer momento, su usuario y contraseña fuera la página de BANKINTER o con una apariencia suficiente para generar engaño, siendo ello una suposición.

Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que "Como se afirma en dicha sentencia, no basta con medidas genéricas de protección o avisos estereotipados de cuidado, sino que "la seguridad de las operaciones bancarias precisa de soluciones tecnológicas avanzadas a los efectos de garantizar tanto la autenticidad como la integridad y confidencialidad de los datos", sin que se repute suficiente los avisos genéricos de los bancos, a través de su web, que ostentarían la calificación de "fórmulas predispuestas ", vacías de contenido",afirma la apelante que la negligencia grave de la actora no se fundamenta en la existencia o no de avisos suficientes, sino en la facilitación de sus claves a un tercero a través de una web que no era de BANKINTER ni tenía que ver con BANKINTER, en la facilitación de sus datos personalísimos de su tarjeta a un tercero (número, fecha caducidad y CVV) y en la firma personal e intransferible posterior de todas y cada una de las operaciones mediante PIN; aludió de nuevo a la declaración del testigo-perito en cuanto a la operativa llevada a cabo por la actora. Considera que las soluciones tecnológicas están, y que en el supuesto de autos funcionaron perfectamente, sin que la actora haya demostrado ni alegado que hubieran fallado o no hubieran existido dichas soluciones; aun con muchas más medidas y de toda índole tecnológica, serían todas ellas insuficientes si en todas y cada una de ellas la titular de la tarjeta de crédito va confirmando a cada paso o medida las operaciones de pago de las que quiere que Bankinter responda, y no debe olvidarse que sólo la actora pudo y firmó las operaciones de pago.

Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:

Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.

Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".

2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:

Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,

la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar

todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.

3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.

4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:

"La negligencia grave del usuario como causa de exoneración de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en un sentido restrictivo. Según su considerando 72 "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Sobre la entidad de dicha negligencia grave del usuario se ha pronunciado este Tribunal en la reciente Sentencia de 19 de abril de 2024, nº 303/2024 , en la que disponíamos: "Es sabido que los ciberdelincuentes usan estrategias con las que engañan al usuario. En ocasiones le hacen creer, por ejemplo, que su banco le pide actualización de datos. El cliente atiende porque la solicitud le llega por medio de su correo electrónico o a través de una web casi idéntica a la de la entidad bancaria. Responde al pedido y entrega sus datos. Así comienza el phishing.

Hay, pero otras modalidades, como la de autos, que es el caso del smishing, que es un ciberataque que se dirige a las personas a través de SMS (servicio de mensajes cortos) o mensajes de texto. El término es una combinación de "SMS" y " phishing". En un ataque de smishing, los ciberdelincuentes envían mensajes de texto engañosos para inducir a las víctimas a compartir información personal o financiera, hacer clic en enlaces malintencionados o descargar software o aplicaciones dañinas. Al igual que los ataques de phishing basados en el correo electrónico, estos mensajes engañosos suelen parecer proceder de fuentes fiables y utilizan tácticas de ingeniería social para crear una sensación de urgencia, curiosidad o miedo con el fin de manipular al destinatario para que realice una acción no deseada.

La jurisprudencia reciente es unánime a la hora de sentenciar que el banco debe reembolsar las cantidades sustraídas a su cliente, y ello porque, el Tribunal entiende que el banco está obligado a custodiar la información confidencial de los usuarios. Por lo tanto, generalmente son los bancos los que tienen la obligación de devolver el dinero a la víctima del phishing. La excepción a este criterio es, como hemos adelantado, que el cliente haya cometido una negligencia grave. Es importante considerar el carácter de «grave» de la negligencia del usuario. Aunque se reconozca que el cliente cometió un descuido, este descuido tiene que ser grave para que se le adjudique la responsabilidad.

Y aquí es donde entra el análisis de la carga de la prueba y de la consideración de cuando es y cuando no tributaria la negligencia de ser considerada o calificada de grave. Pues bien, para empezar, hay que recordar que la condición de grave de la negligencia es cuestión que ha de ser atribuida por el Tribunal. Y así la Audiencia Provincial de Madrid ha definido la negligencia grave del cliente como una conducta que se produce por iniciativa del usuario y no por consecuencia del engaño realizado por un delincuente profesional. Según esta definición, la persona que ha sido engañada para robarle su identidad no estaría cometiendo negligencia grave. Casos de negligencias graves son, por ejemplo: la persona extravía los datos personales y de su cuenta bancaria con las contraseñas anotadas en el mismo papel, en una libreta o similar; la web o correo electrónico de los estafadores es muy diferente de la real del banco, y a simple vista es fácil deducir que no es la legítima.

Incidiendo más en esa característica de grave, la Sala Penal del Tribunal Supremo tiene declarado que el " phishing" es una estafa informática en la que se integran todos los elementos del tipo penal del Art. 248.2 CP : el ánimo de lucro, la manipulación informática, el acto de disposición y el engaño bastante ( STS (Penal), sec. 1ª, nº 379/2019, de 23 de julio de 2019 ). Con respecto al "engaño bastante", la Sala Penal del Tribunal Supremo afirma que "no debe desplazarse indebidamente sobre los perjudicados la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, y el autor ha conseguido su objetivo, lucrándose en perjuicio de su víctima" porque "el engaño no tiene que quedar neutralizado por una diligente actividad de la víctima" ( STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ).

Por su parte, de los Arts. 1101 y 1104 del Código Civil se infiere que la negligencia grave se equipara a la culpa lata, que "consiste en no proceder ni siquiera con la más elemental diligencia" o en "la más grave falta de diligencia, no hacer lo que todos hacen, no prever lo que todos prevén". Se alude a la culpa con previsión o dolo eventual, cuando el incumplimiento no es directamente querido, pero se han previsto los hechos. Se incurren en este tipo de negligencia cuando se omite las precauciones más elementales, dejando de prever lo que el resto de las personas habría previsto.

Asimismo, el Considerando 72 de la DSP2 dice que "A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. (...) si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

La SAP de Madrid, Sec. 20ª, nº 184/2022, de fecha 20/5/2022, Rec. 945/2021 , afirma que "en la normativa europea antes referida [la negligencia grave] se equipara a la comisión de un fraude" y que "como se indica en la Directiva 2015/2036 la negligencia que le hace responder al cliente, es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que ha sido inducido por un delincuente profesional (...)". Este razonamiento guarda relación directa y necesaria con: (a) la doctrina de la Sala Penal de Tribunal Supremo (STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ), según la cual no se pude desplazar sobre el perjudicado la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, porque el engaño no tiene que quedar neutralizado con una actividad de diligencia de la víctima y (b) con la finalidad de la Directiva 2015/2366, de Servicios de Pago (DSP2), cuyos considerandos declaran esencial el desarrollo de un mercado único integrado por pagos electrónicos en el que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago.

Así pues, la negligencia grave debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave. Si el phishing está caracterizado por el "engaño bastante", que es algo más que un burdo engaño, en el que caen multitud de personas, la víctima nunca puede haber actuado con negligencia grave, que es la más grave falta de diligencia, hacer lo que nadie más hace o no prever lo que todos prevén, o como dice el Considerando 72 de la DSP2 "una conducta caracterizada por un grado significativo de falta de diligencia". En caso de "criminalizar" a la víctima por dejarse engañar no sólo se subvierte la finalidad de la norma, sino que, además, se puede llegar al absurdo de descriminalizar estas estafas, porque la declaración de que el cliente actúa con negligencia grave podría excluir el engaño bastante y con ello la rebaja del tipo penal. Por ello, una interpretación errónea del concepto de "negligencia grave" que lleve a penalizar a los clientes por su falta de diligencia por el hecho de haber sido víctimas de una estafa punible, puede llevar al absurdo de proteger a los delincuentes.

En relación con la carga de la prueba, la SAP de Alicante, Sec. 8ª, nº 107/2018, de 12/3/2018 considera que la responsabilidad de la Entidad Bancaria es de "naturaleza cuasi-objetiva o de riesgo por razón legal". Esta declaración se reitera, entre otras, en la SAP de Zaragoza, Sec. 5ª, S. 01-07-2022, nº 804/2022, rec. 1130/2021 "."

5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.

Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):

"Constituyen hechos relevantes y acreditados para la resolución del litigio los declarados como tales en la resolución recurrida que no han sido cuestionados: "Dña. Azucena recibió un SMS y una llamada telefónica de un número asociado a su entidad bancaria por corresponderse con el de atención al cliente de "Unicaja, S.A". Posteriormente, se acredita (y no se discute de contrario) que a lo largo de la tarde del día 2 de noviembre de 2021 se realizaron en las dos cuentas de titularidad de Dña. Azucena una serie de operaciones bancarias utilizando parcialmente los datos que la propia actora suministró a la persona con la que hablaba en la creencia de ser un empleado de la entidad y que el objeto de tal solicitud suponía el bloqueo de sus cuentas ante una supuesta intromisión ilegítima. También se acredita la llamada posterior a la entidad para poner de manifiesto los hechos, una vez Dña. Azucena se percató del error en el que podía haber incurrido.

TERCERO:La reciente STS 571/2025 de 9 de abril establece unas pautas para determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

El Tribunal Supremo, tras repasar la normativa comunitaria y nacional aplicable y la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, alcanza las siguientes conclusiones:

"1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo."

Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que "Partiendo de las anteriores consideraciones y de que el propio Tribunal Supremo, afirma que no es suficiente para eximir de responsabilidad a la entidad bancaria que ésta acredite que la operación fue autenticada, registrada con exactitud y contabilizada, sino que "Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave",acontece, por un lado, que la falta de detección de operaciones tan inusuales, y por ello sospechosas de estar realizándose en perjuicio del titular de la cuenta, como las descritas apuntan a una falta de adopción de medidas de blindaje del sistema adecuadas para detectarlas e impedir eventuales maniobras fraudulentas; Y por otro, que el comportamiento de la actora, descartado el fraude o incumplimiento deliberado de sus obligaciones de reserva en relación con las claves necesarias para operar en banca electrónica, su negligencia al facilitar las mismas a quien aparentaba ser empleado de la entidad, no reviste la cualidad de grave a la vista de que esa llamada había venido precedida de un mensaje de SMS, aparentemente del banco, la llamada también reconocía como del banco el número de teléfono, y el supuesto empleado era conocedor de los movimientos de su cuenta, a lo que cabe añadir, en línea con la STS mencionada que "el que un tercero hubiera podido acceder a las claves de acceso a la banca digital del demandante no supone per se que haya incurrido en negligencia alguna, pudiendo existir múltiples explicaciones, muchas de las cuales resultan difícilmente atribuibles a título de negligencia, y menos aún, de negligencia grave"".

Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:

"(...) la iniciativa no partió de la cliente, sino del tercero de quien recibe un SMS haciéndose pasar por la entidad e indicándole que un dispositivo no autorizado está conectado y operando en su cuenta online e instándole a que entre en su banca electrónica a fin de paralizar el acceso del dispositivo no autorizado, para posteriormente recibir una llamada desde un teléfono de Abanca por parte de una persona que se hace pasar por empleada de la entidad, quien le indica que para paralizar el acceso le tiene que facilitar el código recibido. Ante esta situación, no cabe pretender de la actora que llame a su sucursal para cerciorase de que es su banco quien le ha llamado cuando se le hace creer que son sus propios empleados quienes lo hacen, no siendo algo inusual el hecho de una entidad bancaria se ponga en contacto con sus clientes por vía telefónica, especialmente porque la notificación sobre la necesidad de intervención por parte del cliente partió de un SMS desde un numero de Abanca habitualmente utilizado por la demandada, de manera que la demandante no tuvo motivo para sospechar que no estaba en un lugar seguro.

Se trata por tanto de una estratagema y escenario bien construidos para inducir al usuario a una equivocación en la que era fácil caer si no se disponía de conocimientos avanzados, por lo que acierta la sentencia de instancia cuando concluye que no se ha probado que la demandante incurriera en negligencia grave, por más que gracias a la contestación a esa comunicación y a la posterior llamada el tercero hubiera obtenido los medios para consumar la estafa.

Así las cosas, en el caso enjuiciado, no es posible atribuir negligencia gravea la cliente por la sola circunstancia de haber facilitado las claves a los ciberdelincuentes que le envían un enlace por SMS advirtiéndole de que un tercero está conectado y operando en su cuenta on line, con el que se accede a una página que aparenta ser la de la entidad bancaria, por tanto con visos de ser auténtica, sobre la que la demandada no ha ejercido ninguna labor de control para evitar que esté abierta en la red, pues el fraude se comete tras apoderarse los delincuentes de las claves de la perjudicada, a las que han tenido acceso sin duda con la colaboración de ésta, víctima del engaño, ni la negligencia grave de la cliente se advera por el hecho de que, en el seno de la operación de los ciberdelincuentes, haya facilitado al tercero el código recibido para cambiar el límite de las tarjetas, es más, está operativa lo que pone de manifiesto es el complejo mecanismo empleado por quien cometió el delito para provocar el consentimiento de la cliente, lo que tampoco fue detectado por la entidad, pese a que tenga constancia de tal actuación.

A la vista de lo expuesto y comprobada la insuficiencia del sistema elaborado por la demandada para garantizar la seguridad de las operaciones bancarias on line, la sentencia y las consecuencias condenatorias que se derivan de la misma, ha de confirmarse, pues, tal resulta de los art. 45 y 46 del reiterado RDL 19/2918 , la entidad demandada responde de las órdenes de pago no autorizadas y, en consecuencia, de la devolución de su importe".

6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.

No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar- "debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave",y cuya prueba corresponde a la demandada conforme a lo dispuesto en el art.44.2 del Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera.

Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:

02/12/2022 4247 LIDL BADALONA, 08913 17,59

03/12/2022 4247 MoonPay 4382, Dublin 1.480,00

03/12/2022 4247 MoonPay 5721, Dublin 2.995,00

22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27

23/12/2022 4882 DIGEST S.L, BADALONA 66,50

23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70

Suma total 4.711,06

Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.

Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.

Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.

Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.

7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.

TERCERO.-Por imperativo del art.398 LEC, dada la desestimación del recurso, son impuestas a la apelante las costas procesales de segunda instancia.

Vistos los preceptos legales citados y demás de general aplicación

Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.

Son impuestas a la apelante las costas procesales de segunda instancia.

Se acuerda la pérdida del depósito para recurrir.

Contra esta sentencia no cabe recurso alguno.

Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.

Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fundamentos

PRIMERO.-Por parte de la demandada, BANKINTER, S.A., se interpone recurso de apelación contra la sentencia por la cual fue estimada la demanda que presentó en su contra Dña. Elsa, en la que solicitó que fuese dictada sentencia por la que:

"1.- DECLARIl'incompliment de les obligacions legals i contractuals que li eren de compliment així com la responsabilitat de l'entitat financera demandada en la incorrecta custòdia i execució de les operacions realitzades contra els comptes de la meva principal, no autoritzat per ella.

2.- CONDEMNI,com a conseqüència de l'anterior, a l'entitat demandada a abonar a la meva representada l'import dels danys i perjudicis causats i no recuperats, per l'import

de QUATRE MIL QUATRE-CENTS SETANTA-VUIT EUROS (4.478.- €)junt amb els

interessos legals des de la reclamació extrajudicial escrita efectuada (7 de desembre de

2022) i interessos processals.

3.- CONDEMNIl'entitat al pagament de les costes causades a aquesta part".

2. Según expuso la actora en la demanda, era cliente de la entidad demandada desde hacía unos diez años, cuando contrató un depósito a plazo con garantía de principal, que derivó en la apertura de una cuenta; el 16 de diciembre de 2021, se dio de alta como usuaria de los servicios de Banca Online de la demandada, por cuanto que las entidades bancarias van relegando los trámites presenciales y telefónicos, sin quedar alternativa a los clientes. Alegó que se habían realizado operaciones en su cuenta corriente por valor de 4.478 euros, que no habían sido por ella autorizadas, y en ese sentido explicó que, en fecha 3 de desembre de 2022, recibió un mensaje SMS en su teléfono móvil, con apariencia de proceder de la demandada; en dicho SMS, supuestamente, la entidad bancaria le informaba de que habían detectado una compra fraudulenta con su tarjeta núm. NUM000 y que, y que, para anular la compra, tenía que acceder al enlace que constaba en el SMS; la actora siguió las indicaciones, clicó en el enlace y accedió a una página web, en la que le pidieron las claves para entrar en la zona de cliente; a las 15:00 horas, contactó con ella desde el teléfono NUM001 una persona que se identificó como Arturo, de Bankinter, y le dio intrucciones para cancelar la compra, realizando pasos en la que aparentaba ser la banca online de la demandada para acceder a un enlace que le enviaría por SMS, mensaje que nunca llegó; le llegó, en cambio, un mensaje de que se habían hecho unos cargos en su cuenta, que no habían sido por ella autorizados; accedió al banca online, y pudo verificar que se habían realizado 5 movimientos, per un total de 4.478 euros: un movimiento de 2.995 euros, otro de 1.480 euros, y tres movimientos de 1 euro. Alegó que lo comunicó a la entidad bancaria y después a los Mossos d'Esquadra, ante quienes presentó una denuncia.

Adujo la actora que la demandada rechazó su reclamación mediante carta de 14 de diciembre de 2022, tras precisar que reclamó por teléfono el día 3 de diciembre, pero que era sábado y en medio del puente de la Constitución, por lo que le indicaron que sólo podía en esos días ser anulada la tarjeta, y que se dirigiera a la oficina bancaria el día 7 de diciembre, lo cual llevó a cabo, solicitando la devolución de los importes referidos; a la carta de la entidad se adjuntó un breve informe técnico que pretendía acreditar cómo fueron autorizados los movimientos. Después, realizó una segunda reclamación a la demandada, mediante carta enviada el 28 de diciembre de 2022, a la que respondió la demandada en fecha 30 de diciembre de 2022, rechazando de nuevo su petición de restitución del dinero, indicando que remitió los correctos SMS de verificación al teléfono móvil señalado, por lo que cumplió con su obligación de doble autenticación reforzada. Adujo que la demandada no llevó a cabo otra actuación tendente a solucionar la suplantación de identidad acaecida en la banca a distancia.

Añadió la actora que los movimientos referidos se realizaron en un solo día, por un porcentaje muy elevado y que no acostumbraba a realizar, al ser bajos sus ingresos, efectuando siempre operaciones de bajas cuantías, lo cual debería haber activado alarmas y protocolos para identificar si se había llevado a cabo un movimiento no autorizado o fraudulento.

Aportó un informe pericial realizado por perito informático, para identificar si había concurrido negligencia grave por su parte y si había sido víctima de una estafa para sustraerle dinero, concluyendo el perito que la actora "había sido víctima de un ataque combinado de 'Vishing' y 'Smishing', que consiste en llamadas telefónicas suplantando la identidad de la entidad bancaria Bankinter y el envío de SMS's para capturar las claves de autenticación de la víctima, en este caso, para acceder a la banca online de Bankinter". La actora no ordenó los movimientos efectuados, sino que fue víctima de un ciberataque, que la abocó a acceder a un enlace que tenía apariencia y dominio similar al de su banco; el origen del SMS y el dominio que presentaba en el enlace, unidos a la llamada telefónica de quien se presentó como operador de la demandada, no había medio para que la actora supiera que no se trataba de su entidad bancaria, quien no podía hacer recaer la responsabilidad de los movimientos efectuados de modo fraudulento en la usuaria, intentado con ello esquivar su responsabilidad, que le correspondía al tener encomendada la custodia y el depósito del dinero de sus clientes, conforme a un sistema de responsabilidad cuasiobjetiva que la Ley y la jurisprudencia hacen recaer sobre las entidades de servicios de pago.

Tras aducir que regía lo dispuesto en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, alegó que había cumplido con sus obligaciones y que había observado la diligencia debida, mientras que existía falta de diligencia de la entidad bancaria, derivada de la debilidad de los sistemas de autenticación y acceso a las credenciales de la actora por parte de un tercero, porque el proveedor de servicios de pago debe garantizar que las credenciales de seguridad personalizadas del usuario no sean accesibles a terceros y que su transmisión se realice a través de canales seguros, obligación que fue incumplida por la demandada, al haber sido remitidas directamente al dispositivo del sujeto defraudador; hubo falta de alerta y de bloqueo de las cuentas bancarias de la actora, pese a tratarse de un comportamiento inusual anteriormente en una persona mayor de 60 años, que tenía domiciliados los pagos periódics, que no realizaba compras ni transferencias ni movimientos online, sino que iba a la oficina a realizar gestiones; hubo falta de retorno inmediato de los movimientos no autorizados, en contra de lo dispuesto en el art.45 del Real Decreto-ley 19/2018, de 23 de noviembre y de las recomendaciones del Banco de España.

3. La demandada contestó y se opuso, en los términos en ella expuestos, centrados, en síntesis, en que las transacciones de pago que dieron lugar a la reclamación de 4.478 euros por la actora había sido realizadas única y exclusivamente por ella misma o por un tercero autorizado por la propia actora, y no fueron fruto de una incidencia o de un fallo de los sistemas de Bankinter. Negó que los pagos efectuados por un importe total de 4.475 euros fueran realizados desde la cuenta y de la tarjeta de la actora sin saber ella que estaba consintiendo su realización, por lo que no se podía hacer responsable de dichas operaciones a la demandada, quien, en todo momento, dotó y aplicó a las transacciones de los mecanismos de seguridad y protección, mecanismos antiphishing, para cerciorarse de que todas y cada una de las operaciones realizadas desde la cuenta y tarjeta de la actora habían sido realizadas por ella y nadie más que ella, o por un tercero con el consentimiento y conocimiento de la actora, mediante el protocolo de doble autentificación. Adujo que la actora no fue víctima de un engaño, sino que fue víctima de su propio error y negligencia grave en la protección de su usuario, contraseña, datos personalísimos de su tarjeta de crédito y PIN de la misma; la actora incumplió sus obligaciones contractuales y, a tenor de lo dispuesto en la Ley de Medios de Pago, incurrió en negligencia grave, pues:

a. Comunicó las supuestas irregularidades (solo fueron irregularidades por su parte) una vez sucedieron los hechos, no con carácter previo ni durante la realización y firma mediante su PIN.

b. No adoptó ninguna medida razonable y necesaria para salvaguardar la operativa bancaria descrita en su demanda.

c. Facilitó sus claves de acceso a su usuario, luego los datos del CSV y CADUCIDAD de su tarjeta para la realización de las operaciones, para finalmente confirmar el pago que reclama mediante el PIN de su tarjeta, de modo que no cabe mayor negligencia en la custodia y guarda de las mismas.

d. Realizó un uso absolutamente indebido y negligente de sus códigos y de sus claves.

e. El hecho de que presentase una denuncia ante los Mossos d'Esquadra y que pusiese los hechos en conocimiento de Bankinter, no justificaba ni subsanada su actuar negligente.

Finalmente, formuló pluspetición, con base en que los pagos realizados con la autorización y firma de la Sra. Elsa fueron los de 2.995 euros el 03/12/2022, autorizados por ella a las 14:08 y de 1.480 euros el 03/12/2022, autorizado por ella a las 14:12, existiendo una diferencia de 3 euros, que la actora nunca pagó, pues fueron 3 cargos de 1 euro cada uno, que son los que habitualmente el comercio electrónico en el que se realizan los pagos/compras efectúa para comprobación y verificación de la validez de la tarjeta, habiendo sido dichos cargos de 1 euro devueltos y anulados, no cargados; añade que la anulación de dichos cargos ya le fue notificada a la actora mediante mensajes "Push" en su app "Bankinter móvil".

4. La sentencia es estimatoria de la demanda. Se parte de la jurisprudencia existente y de lo dispuesto en los arts.41 a 46 del Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, cuya finalidad ha sido transponer al Derecho español la Directiva 2015/2366 del Parlamento Europeo y del Consejo de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65 /CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) nº 1093/2010 y se deroga la Directiva 2007/64/CE.

Tras señalar que "la controversia se centra en determinar si la demandante Dª Elsa incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, pues en tal caso vendría obligada a soportar todas las consecuencias económicas derivadas de las operaciones de pago realizadas por un tercero sin su autorización", se tienen por acreditados los hechos relatados en la demanda. Y, con cita de diversas resoluciones sobre la materia dictadas por Audiencias Provinciales, se concluye que, en este caso, "valorando las circunstancias concurrentes en el presente caso, no cabe apreciar negligencia grave por parte de la demandante en el cumplimiento de su obligación de proteger sus credenciales de seguridad. Desde esta perspectiva, debemos valorar que la mercantil demandada no ha probado en modo alguno que la actora haya actuado de manera fraudulenta o con negligencia grave. La entidad bancaria se ha limitado a manifestar que la demandante no fue diligente al facilitar sus datos a los autores del engaño delictivo. Sin embargo, no podemos olvidar que, para trasladar al cliente los efectos del riesgo de estos cargos fraudulentos, la ley no exige la concurrencia de una culpa leve o de tipo medio; al contrario, nuestra legislación indica que la negligencia debe ser grave. Y en este caso no puede calificarse como grave la falta de diligencia de la actora. Ha de valorarse que en estos supuestos de phishing nos encontramos ante conductas delictivas muy elaboradas, a menudo perpetradas por profesionales del engaño, que simulan con precisión los formatos auténticos de las entidades bancarias e inducen a error con cierta facilidad. Las dificultades para la detección del fraude por parte de los usuarios se evidencian ante la multitud de procedimientos penales que se tramitan en nuestros órganos judiciales por estafas de este tipo".Se añade que "Por ello, ha de valorarse que el legislador no ha querido trasladar a los usuarios la carga de atribuirles la responsabilidad por estas operaciones no autorizadas y de exigirles que procedan con un cuidado extremo, ante su carencia de medios para detectar estos fraudes. En cambio, son las entidades bancarias las que se benefician por la introducción de las mejoras tecnológicas y las que deben contar con instrumentos adecuados para la detección de las actuaciones fraudulentas. En consecuencia, la ley ha optado por un sistema de responsabilidad cuasi objetiva, que atribuye a las entidades bancarias el deber de restitución ante operaciones no aceptadas, con la excepción de conductas de los usuarios que sean maliciosas o gravemente negligentes",y que "Dichas razones nos deben llevar a valorar que la conducta de la actora no puede suponer una negligencia grave".

Se cita la SAP Madrid de13 de enero de 2023, que señala que "no podemos calificar la posible negligencia de la demandante en la conservación de sus claves como grave en ningún caso. Estamos ante un tipo de fraude muy específico del que es fácil ser víctima, sin que ello implique una actuación negligente del cliente, dado lo bien articulada en su ejecución que está esta modalidad de fraude".Y se añade que "no ha quedado acreditado que la entidad bancaria haya actuado con una diligencia adecuada a las circunstancias del caso (...) no se ha alegado ni mucho menos probado que la mercantil demandada hubiera proporcionado a la actora de forma personalizada los mecanismos anti-phishing de supervisión suficientes, de carácter reforzado, para detectar y evitar este tipo de fraude, sin que puedan resultar suficientes los avisos de carácter genérico de la web del banco",y que "Este deber especial de diligencia que cabe atribuir a la entidad bancaria habría de llevarle también a diseñar sistemas de control ante movimientos inusuales o ante cargos que se salgan de lo habitual. En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".

5. La apelante solicita en su recurso la revocación de la sentencia recurrida, a fin de que sea estimada la demanda.

6. La apelada se opone al recurso, y solicita la confirmación de la sentencia recurrida.

SEGUNDO.-Sobre la interpretación errónea de los hechos. Existencia de negligencia grave de la actora. Error y omisión en la valoración de la prueba. Sobre la incorrecta o indebida aplicación del derecho, por infracción del Real Decreto Ley 19/2018 y de la jurisprudencia. Inexistencia de negligencia por parte de la demandada

1. La apelante parte en su recurso de que cumplió con creces con el establecimiento de las medidas de autenticación que le son exigidas por la Directiva Europea (Payment Services Directive), por la que se regula los servicios de pago realizados en Europa con la finalidad de impulsar la transparencia, la competencia, y la innovación de los servicios de pago del sector financiero (PSD2), y afirma que no debe asumir una responsabilidad que ex legemno le corresponde. Alude al comportamiento de la actora en la supervisión y autorización de las operaciones de pago cuyos importes reclama, al requerir BANKINTER a la actora:

- Un USUARIO y CONTRASEÑA para acceder al área personal el cliente.

- La necesidad de introducir en la web del comercio:

o El NÚMERO de TARJETA DE CRÉDITO (que solo conoce la titular del plástico)

o La FECHA DE CADUCIDAD (que solo conoce la titular del plástico)

o El CÓDIGO CVV (que solo conoce la titular del plástico)

- La introducción del PIN de la tarjeta en el enlace remitido por seguridad.

Aduce que se trata de factores de autenticación todos ellos exigidos por la normativa PSD2, y que BANKINTER no debe asumir la responsabilidad por un uso no adecuado y suficientemente grave de la tarjeta de crédito por parte de su titular. Afirma que, como se indica en la sentencia recurrida al hacer referencia al art.44 del Real Decreto-ley 19/2018, "Si el usuario de servicios de pago inicia la operación de pago a través de un proveedor de servicios de iniciación de pagos, corresponderá a éste demostrar que, dentro de su ámbito de competencia, la operación de pago fue autenticada y registrada con exactitud y no se vio afectada por un fallo técnico u otras deficiencias vinculadas al servicio de pago del que es responsable",y que la controversia, no solo debería consistir en determinar si la actora incurrió o no en negligencia grave en el cumplimiento de sus obligaciones de custodia de las credenciales de seguridad, sino que también debería centrarse en determinar si la demandada cumplió con la normativa y las obligaciones que la misma le impone a la hora de autentificar y autenticar el inicio de una operación de pago y cómo lleva a cabo dicho proceso, pues sólo desde esta doble vertiente podrá determinarse con objetividad, y sin incurrir en un proteccionismo que la legislación no exige ni obliga, si nos encontramos ante unas operaciones de pago consentidas, ya sea con negligencia grave o no, o ante unas operaciones de pago no consentidas y en las que la entidad demandada no ha sido diligente en la adopción de medidas de verificación y autenticación previas a la realización de las mismas, para asegurarse de que quien las está ordenando es la titular de la tarjeta de crédito que como medio de pago se utiliza.

Niega la apelante lo señalado en la sentencia recurrida acerca de que "En el presente caso, en el contexto del engaño fraudulento, se produjo una modificación del límite máximo de seguridad diario establecido en el contrato de tarjeta de crédito, sin que la entidad bancaria efectuara las comprobaciones que confirmaran que era su cliente la que había llevado a cabo esa variación contractual tan relevante. Precisamente, esta circunstancia es la que lleva al Banco de España a emitir el informe aportado en la demanda, en el que se indica que la mercantil demandada se ha apartado de los buenos usos y prácticas financieras, al no haber restituido a su cliente la cuantía de la operación no autorizada".Aduce al respecto que no se alega en la demanda, ni se acredita, la existencia de una ampliación de límites de la tarjeta de crédito de la actora, y que no hay informe alguno del Banco de España. Considera que no se apartó de los buenos usos y prácticas financieras, no siendo cierto que no se llevaran a cabo las comprobaciones que confirmaran que la actora iba a efectuar sendas operaciones de pago; fue la propia actora la que efectuó y firmó las compras, a cuyo pago se condena a la demandada, por lo que poco puede hacer BANKINTER, ya que, exigiendo como exigió en el supuesto de autos los factores de autenticación para verificar y asegurarse de que era la propia titular de la tarjeta la que estaba ordenando los pagos, no puede hacerse recaer la responsabilidad de tales operaciones a quien adopta todas y cada una de las medidas legales exigidas. Alude a la declaración del testigo-perito, D. Gabriel, quien, a preguntas de la letrada de la actora, dijo que BANKINTER no efectúa nunca llamadas a sus clientes para la realización de operaciones, y sostiene la apelante que la actora no ha probado que, a lo largo de los años en los que es cliente de dicha entidad, se pusiera en contacto, ni esporádica ni habitualmente, con ella para la realización o comprobación de operaciones, ni que le hubiera remitido en otras ocasiones mensaje alguno como el que afirma que le indujo a engaño, ni que la página web en la que introdujo, en un primer momento, su usuario y contraseña fuera la página de BANKINTER o con una apariencia suficiente para generar engaño, siendo ello una suposición.

Al hilo de alegar que, conforme la SAP Valencia -sic- de 19 de octubre de 2022 citada en la sentencia recurrida, se señala que "Como se afirma en dicha sentencia, no basta con medidas genéricas de protección o avisos estereotipados de cuidado, sino que "la seguridad de las operaciones bancarias precisa de soluciones tecnológicas avanzadas a los efectos de garantizar tanto la autenticidad como la integridad y confidencialidad de los datos", sin que se repute suficiente los avisos genéricos de los bancos, a través de su web, que ostentarían la calificación de "fórmulas predispuestas ", vacías de contenido",afirma la apelante que la negligencia grave de la actora no se fundamenta en la existencia o no de avisos suficientes, sino en la facilitación de sus claves a un tercero a través de una web que no era de BANKINTER ni tenía que ver con BANKINTER, en la facilitación de sus datos personalísimos de su tarjeta a un tercero (número, fecha caducidad y CVV) y en la firma personal e intransferible posterior de todas y cada una de las operaciones mediante PIN; aludió de nuevo a la declaración del testigo-perito en cuanto a la operativa llevada a cabo por la actora. Considera que las soluciones tecnológicas están, y que en el supuesto de autos funcionaron perfectamente, sin que la actora haya demostrado ni alegado que hubieran fallado o no hubieran existido dichas soluciones; aun con muchas más medidas y de toda índole tecnológica, serían todas ellas insuficientes si en todas y cada una de ellas la titular de la tarjeta de crédito va confirmando a cada paso o medida las operaciones de pago de las que quiere que Bankinter responda, y no debe olvidarse que sólo la actora pudo y firmó las operaciones de pago.

Considera que no ha sido valorado el documento nº 14 de la contestación, a tenor del cual uno de los factores de autenticación empleados por BANKINTER para garantizar la autenticidad, la integridad y la autoría de las operaciones de pago fue el envío de sendos SMS tokenizados, uno por cada operación, al móvil de la actora con la siguiente información:

Eran mensajes claros, que no podían inducir a confusión, en los que se le estaba indicando que, si quería efectuar un "PAGO", debía "AUTORIZAR" clicando en un enlace tokenizado por el que se accedía a la web de Bankinter para introducir como factor de autenticación el PIN de su tarjeta. Si la actora no quería verdaderamente autorizar dichos pagos, por dos veces, fue muy negligente al firmar ambas operaciones, y con negligencia grave, pues anteriormente había facilitado en una web que no era de la demandada su usuario y contraseña para, posteriormente, facilitar telefónicamente los datos personalísimos de su tarjeta a un desconocido, para terminar firmando cada una de las dos operaciones de pago. Considera que la actora actuó de modo negligencia, y que no es proceder con "cuidado extremo" no leer los mensajes tokenizados que como doble factor de autenticación le remitió Bankinter a la actora para que autorizara las operaciones de pago, pues pudo no haberlas autorizado y firmado.

Afirma que ha acreditado con los documentos aportados con la contestación a la demanda y con la declaración del testigo-perito que quien incurrió en negligencia grave en su actuación respecto de su tarjeta de crédito fue la actora, mientras que demandada dispuso de los mecanismos necesarios y suficientes para, con el factor de doble seguridad, evitar este tipo de situaciones, ante las que, a la vista del actuar negligente de la demandante, nada humanamente posible se puede hacer. Añade que, a los controles de autentificación y autenticación, debe sumársele que, como consta acreditado en autos, el Banco ya advertía a sus clientes de este tipo de actuaciones y de las medidas que los clientes debían tomar de encontrarse con un intento de phishing, y está a lo previsto en el art.46 del Real Decreto Ley 19/2018 acerca de que "El ordenante soportará todas las pérdidas derivadas de operaciones de pago no autorizadas si el ordenante ha incurrido en tales pérdidas por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el articulo 41".

2. La apelada se opone al recurso. Aduce que no es controvertido que lo sucedido, desde una perspectiva fáctica, fue que la actora recibió en su dispositivo móvil por vía SMS un mensaje, aparentemente de su entidad bancaria, que le indicaba que se había efectuado un movimiento y que podía cancelar la operación si ella no lo reconocía; a dicho texto se acompañaba el enlace "is.gd/bankinterclientes", según mensaje que consta extraído en el folio 16 del Documento nº 8 de la demanda; dicho mensaje le aparecía a la clienta desde la "adress" "Bankinter", por lo que la actora recibe en su dispositivo móvil un SMS que le remite aparentemente a "Bankinter", indicando que se ha producido un movimiento y que si se desea cancelarlo debe acceder al enlace "is.gd/bankinterclientes", donde la clienta clica y accede evidentemente para cancelar la operación, no para autorizarla; cuando accede a ella, relata la usuaria que se encuentra una página web que era idéntica a la de la entidad bancaria; en este momento recibe una llamada de una persona que se presenta como empleada de Bankinter y que le traslada que le indicará los pasos a seguir para cancelar la operación, en la página web que aparentemente es la de su entidad bancaria (presentación, color, logo, etc.), ella accede introduciendo su DNI y su clave, creyendo, obviamente, estar accediendo ala banca online de su banco y creyendo estar cancelando la operación. Aduce que, según consta en el informe pericial aportado con la demanda, ratificado por el perito Sr. Luis Pablo en el acto de la vista, que dicho enlace conducía a una página web con dominio "esbankinter-clientes.com", la cual ya no existía al tiempo del análisis, evidenciando que se trataba de una web fraudulenta, pero que sin duda alguna pretendía simular la del banco, lo cual se desprende del nombre del dominio (además de por las explicaciones de la Sra. Elsa). Se pregunta la apelado si, siendo dicho relato fáctico no controvertido, puede ser calificada la conducta de la actora de negligencia grave, si el hecho de clicar a un enlace que advertía que se producía un movimiento fraudulento, por un canal habitual de verificación de operaciones de la entidad (el SMS), con un enlace que parece ser del área de clientes de Bankinter, e introducir los datos en una página web que se presenta como la de Bankinter (tanto en el dominio de la web, como en su presentación), a fin de cancelar el movimiento, es una negligencia grave, y concluye que no, a tenor de abundante jurisprudencia. Considera que, dado que el testigo D. Gabriel, empleado de la demandada, expresamente reconoce en su declaración que la entidad demandada se comunica con sus clientes para verificar operaciones con mensajes SMS ("Bankinter nunca manda SMS de tipo comercial para evitar el smishing lo único que manda un SMS cuando un cliente ha iniciado una compra o una transferencia"), es razonable pensar que una persona usuaria de la entidad y con pocos o mínimos conocimientos en el uso de tecnología considere que el SMS que recibe, que procede además de "Bankinter" (folio 16 documento nº 8 de la demanda) y cuando el enlace contiene la expresión "bankinterclientes", crea estar recibiendo un mensaje SMS legítimo de su entidad bancaria; no lo tomarían como cierto los clientes si no fuera un sistema habitual de comunicación por parte de la entidad bancaria. En cuando a que la negligencia de la consumidora consiste en haber proporcionado sus datos a un tercero, aduce que eso es una tergiversación maliciosa de lo sucedido, pues la actora no comunicó sus datos a un tercero ajeno que pudiera hacer un uso incorrecto de los mismos o mediante un canal que pudiera haber sido interceptado, tampoco los perdió, y tampoco los tenía guardados en una fotografía o en una nota escrita que se hubiera extraviado, sino que introdujo sus credenciales en una página web que se presentaba y era idéntica a la de su entidad bancaria, y, posteriormente, en la conversación con quien se había presentado como un empleado de la entidad, intentó cancelar una operación que se le presentaba como fraudulenta. Aduce que diversas resoluciones de Audiencias Provinciales, que cita, vienen a aplicar lo dispuesto en el Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, concretamente en su artículo 46.1 ("En todo caso, el ordenante quedará exento de toda responsabilidad encaso de sustracción, extravío o apropiación indebida de un instrumento depago cuando las operaciones se hayan efectuado de forma no presencialutilizando únicamente los datos de pago impresos en el propio instrumento,siempre que no se haya producido fraude o negligencia grave por suparte en el cumplimiento de sus obligaciones de custodia delinstrumento de pago y las credenciales de seguridad y haya notificadodicha circunstancia sin demora"), y que en esa dirección el art.44 dispone que "2. A los efectos de lo establecido en el apartado anterior, el registro por el proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones con arreglo al artículo 41. 3. Corresponderá al proveedor de servicios de pago, incluido, en su caso, el proveedor de servicios de iniciación de pagos, probar que el usuario del servicio de pago cometió fraude o negligencia grave".

Hace referencia también la apelada a debilidades en el sistema de seguridad de la demandada, en relación con la conexión IP efectuada desde el extranjero y desde un dispositivo ajeno al de confianza, a la validación vía SMS, y a la inexistencia de alertas ante patrones de conducta no habituales. Considera que el cumplimiento formal del doble sistema de autenticación no es sinónimo de seguridad y robustez del sistema, y alude al respecto a las conexiones IP's simultáneas físicamente y materialmente incompatibles, que deberían haber sido advertidas con un simple algoritmo por parte de la entidad demandada; en el documento nº 7 de la contestación, constan 5 IP's distintas ( NUM002; NUM003; NUM004 y NUM005), y, a tenor de la prueba más documental aportada en la vista, todas las IP son españolas y proporcionadas por operador español salvo la IP con conexión en las horas en que se produjeron los movimientos litigiosos: la IP NUM004 es francesa y proporcionada por "France Telecom". Aduce la apelada que, aunque el testigo D. Gabriel manifiesta que la entidad bancaria no puede frenar operaciones por el hecho de que se encuentren en ubicaciones geográficas distintas, sí existen entidades bancarias que requieren autorización expresa para efectuar operaciones en territorio no habitual cuando detectan este hecho; además, lo fundamental que se extrae del citado documento nº 7 de la contestación, y que considera que sin duda alguna sí debería haber encendido todas las alarmas de la entidad bancaria, es que, no únicamente se produce una conexión desde una IP y una compañía distintas a las habituales en territorio extranjero, sino que en la franja temporal que va desde las 15:13:04 del 03/12/2022 a las 15:17:50 del mismo día, es decir, de forma prácticamente simultánea, se producen dos conexiones desde territorios geográficamente separados, una en el Estado español y otra en Francia, lo cual significa que en 4 minutos de diferencia hay dos conexiones a la Banca online de la clienta que son físicamente imposibles de que se produzcan, salvo que sean dos personas distintas:

Añade la apelada que existe debilidad del sistema SMS y vulnerabilidad del doble sistema de autenticación utilizado por la demandada. Según aclaró su perito durante la vista, el sistema SMS tiene la particularidad de que se puede "falsear" y que puede "engañar al dispositivo", y colocarse en el mismo hilo de los mensajes de la entidad bancaria, de modo que una persona, y más si no domina instrumentos tecnológicos, al ver un SMS que se coloca en el hilo habitual de los mensajes de la entidad y consta que deriva de la entidad, puede creer que se trata de un mensaje de su entidad bancaria. No únicamente se trata de un débil canal de comunicación, sino, especialmente, un débil factor de autenticación de la operación. Y concluye que, si existe un contexto generalizado de estafas bancarias,

la entidad prestadora de servicios de pago no puede eludir dicha responsabilidad aduciendo que se ha hecho lo mínimo exigible, sino que, como profesional y obligada contractualmente a ello, debe destinar

todos los medios posibles que tenga a tal finalidad, y no puede desplazarse dicha responsabilidad a las personas usuarias y consumidoras, que se ven obligadas a hacer uso de estos medios electrónicos y quienes no tienen conocimientos ni recursos para protegerse de ello.

3. Un nuevo examen de las actuaciones conforme a lo previsto en el art.456.1 LEC conduce a compartir los razonamientos contenidos en la sentencia recurrida, así como los argumentos vertidos por la apelada en su escrito de oposición al recurso de apelación.

4. Para centrar jurídicamente la cuestión, y puesto que la apelante sostiene que, en este caso, cabe apreciar negligencia grave en la actuación de la apelada, procede partir de lo que señala la SAP Lleida, sección 2, de 30 de junio de 2024 ( ROJ: SAP L 630/2024 - ECLI:ES:APL:2024:630) acerca de la negligencia grave del usuario como causa de exoneración de la entidad bancaria:

"La negligencia grave del usuario como causa de exoneración de la entidad bancaria es tratada por la Directiva (UE) 2015/2366 en un sentido restrictivo. Según su considerando 72 "[a] la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. Las pruebas de una presunta negligencia, y el grado de esta, deben evaluarse con arreglo a la normativa nacional. No obstante, si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

Sobre la entidad de dicha negligencia grave del usuario se ha pronunciado este Tribunal en la reciente Sentencia de 19 de abril de 2024, nº 303/2024 , en la que disponíamos: "Es sabido que los ciberdelincuentes usan estrategias con las que engañan al usuario. En ocasiones le hacen creer, por ejemplo, que su banco le pide actualización de datos. El cliente atiende porque la solicitud le llega por medio de su correo electrónico o a través de una web casi idéntica a la de la entidad bancaria. Responde al pedido y entrega sus datos. Así comienza el phishing.

Hay, pero otras modalidades, como la de autos, que es el caso del smishing, que es un ciberataque que se dirige a las personas a través de SMS (servicio de mensajes cortos) o mensajes de texto. El término es una combinación de "SMS" y " phishing". En un ataque de smishing, los ciberdelincuentes envían mensajes de texto engañosos para inducir a las víctimas a compartir información personal o financiera, hacer clic en enlaces malintencionados o descargar software o aplicaciones dañinas. Al igual que los ataques de phishing basados en el correo electrónico, estos mensajes engañosos suelen parecer proceder de fuentes fiables y utilizan tácticas de ingeniería social para crear una sensación de urgencia, curiosidad o miedo con el fin de manipular al destinatario para que realice una acción no deseada.

La jurisprudencia reciente es unánime a la hora de sentenciar que el banco debe reembolsar las cantidades sustraídas a su cliente, y ello porque, el Tribunal entiende que el banco está obligado a custodiar la información confidencial de los usuarios. Por lo tanto, generalmente son los bancos los que tienen la obligación de devolver el dinero a la víctima del phishing. La excepción a este criterio es, como hemos adelantado, que el cliente haya cometido una negligencia grave. Es importante considerar el carácter de «grave» de la negligencia del usuario. Aunque se reconozca que el cliente cometió un descuido, este descuido tiene que ser grave para que se le adjudique la responsabilidad.

Y aquí es donde entra el análisis de la carga de la prueba y de la consideración de cuando es y cuando no tributaria la negligencia de ser considerada o calificada de grave. Pues bien, para empezar, hay que recordar que la condición de grave de la negligencia es cuestión que ha de ser atribuida por el Tribunal. Y así la Audiencia Provincial de Madrid ha definido la negligencia grave del cliente como una conducta que se produce por iniciativa del usuario y no por consecuencia del engaño realizado por un delincuente profesional. Según esta definición, la persona que ha sido engañada para robarle su identidad no estaría cometiendo negligencia grave. Casos de negligencias graves son, por ejemplo: la persona extravía los datos personales y de su cuenta bancaria con las contraseñas anotadas en el mismo papel, en una libreta o similar; la web o correo electrónico de los estafadores es muy diferente de la real del banco, y a simple vista es fácil deducir que no es la legítima.

Incidiendo más en esa característica de grave, la Sala Penal del Tribunal Supremo tiene declarado que el " phishing" es una estafa informática en la que se integran todos los elementos del tipo penal del Art. 248.2 CP : el ánimo de lucro, la manipulación informática, el acto de disposición y el engaño bastante ( STS (Penal), sec. 1ª, nº 379/2019, de 23 de julio de 2019 ). Con respecto al "engaño bastante", la Sala Penal del Tribunal Supremo afirma que "no debe desplazarse indebidamente sobre los perjudicados la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, y el autor ha conseguido su objetivo, lucrándose en perjuicio de su víctima" porque "el engaño no tiene que quedar neutralizado por una diligente actividad de la víctima" ( STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ).

Por su parte, de los Arts. 1101 y 1104 del Código Civil se infiere que la negligencia grave se equipara a la culpa lata, que "consiste en no proceder ni siquiera con la más elemental diligencia" o en "la más grave falta de diligencia, no hacer lo que todos hacen, no prever lo que todos prevén". Se alude a la culpa con previsión o dolo eventual, cuando el incumplimiento no es directamente querido, pero se han previsto los hechos. Se incurren en este tipo de negligencia cuando se omite las precauciones más elementales, dejando de prever lo que el resto de las personas habría previsto.

Asimismo, el Considerando 72 de la DSP2 dice que "A la hora de evaluar la posible negligencia o la negligencia grave del usuario de servicios de pago, deben tomarse en consideración todas las circunstancias. (...) si el concepto de negligencia supone un incumplimiento del deber de diligencia, la negligencia grave tiene que significar algo más que la mera negligencia, lo que entraña una conducta caracterizada por un grado significativo de falta de diligencia. Un ejemplo sería el guardar las credenciales usadas para la autorización de una operación de pago junto al instrumento de pago, en un formato abierto y fácilmente detectable para terceros".

La SAP de Madrid, Sec. 20ª, nº 184/2022, de fecha 20/5/2022, Rec. 945/2021 , afirma que "en la normativa europea antes referida [la negligencia grave] se equipara a la comisión de un fraude" y que "como se indica en la Directiva 2015/2036 la negligencia que le hace responder al cliente, es la que se deriva de una conducta caracterizada por un grado significativo de falta de diligencia, lo que supone que la misma surge o se produce por iniciativa del usuario, no como consecuencia del engaño al que ha sido inducido por un delincuente profesional (...)". Este razonamiento guarda relación directa y necesaria con: (a) la doctrina de la Sala Penal de Tribunal Supremo (STS (Penal), sec. 1ª, nº 51/2020, de 17 de febrero de 2020 ), según la cual no se pude desplazar sobre el perjudicado la responsabilidad de comportamientos en los que la intención de engañar es manifiesta, porque el engaño no tiene que quedar neutralizado con una actividad de diligencia de la víctima y (b) con la finalidad de la Directiva 2015/2366, de Servicios de Pago (DSP2), cuyos considerandos declaran esencial el desarrollo de un mercado único integrado por pagos electrónicos en el que los usuarios gocen de la debida protección frente a los riesgos inherentes a estos nuevos medios de pago.

Así pues, la negligencia grave debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave. Si el phishing está caracterizado por el "engaño bastante", que es algo más que un burdo engaño, en el que caen multitud de personas, la víctima nunca puede haber actuado con negligencia grave, que es la más grave falta de diligencia, hacer lo que nadie más hace o no prever lo que todos prevén, o como dice el Considerando 72 de la DSP2 "una conducta caracterizada por un grado significativo de falta de diligencia". En caso de "criminalizar" a la víctima por dejarse engañar no sólo se subvierte la finalidad de la norma, sino que, además, se puede llegar al absurdo de descriminalizar estas estafas, porque la declaración de que el cliente actúa con negligencia grave podría excluir el engaño bastante y con ello la rebaja del tipo penal. Por ello, una interpretación errónea del concepto de "negligencia grave" que lleve a penalizar a los clientes por su falta de diligencia por el hecho de haber sido víctimas de una estafa punible, puede llevar al absurdo de proteger a los delincuentes.

En relación con la carga de la prueba, la SAP de Alicante, Sec. 8ª, nº 107/2018, de 12/3/2018 considera que la responsabilidad de la Entidad Bancaria es de "naturaleza cuasi-objetiva o de riesgo por razón legal". Esta declaración se reitera, entre otras, en la SAP de Zaragoza, Sec. 5ª, S. 01-07-2022, nº 804/2022, rec. 1130/2021 "."

5. En el presente supuesto, cabe entender que la operativa de phishing que se afirma utilizada ha sido una combinación de SMS (smishing) y de llamada telefónica (vishing), tal y como señala el perito de la actora en su informe.

Y se comparte lo que señala la SAP Cantabria, sección 2, de 23 de febrero de 2026 (ROJ: SAP S 339/2026 - ECLI:ES:APS:2026:339), que, en un caso similar, recoge las pautas dadas por el Tribunal Supremo en la Sentencia de la Sala Primera núm. 571/2025, de 9 de abril de 2025 (ROJ: STS 1671/2025 - ECLI:ES:TS:2025:1671):

"Constituyen hechos relevantes y acreditados para la resolución del litigio los declarados como tales en la resolución recurrida que no han sido cuestionados: "Dña. Azucena recibió un SMS y una llamada telefónica de un número asociado a su entidad bancaria por corresponderse con el de atención al cliente de "Unicaja, S.A". Posteriormente, se acredita (y no se discute de contrario) que a lo largo de la tarde del día 2 de noviembre de 2021 se realizaron en las dos cuentas de titularidad de Dña. Azucena una serie de operaciones bancarias utilizando parcialmente los datos que la propia actora suministró a la persona con la que hablaba en la creencia de ser un empleado de la entidad y que el objeto de tal solicitud suponía el bloqueo de sus cuentas ante una supuesta intromisión ilegítima. También se acredita la llamada posterior a la entidad para poner de manifiesto los hechos, una vez Dña. Azucena se percató del error en el que podía haber incurrido.

TERCERO:La reciente STS 571/2025 de 9 de abril establece unas pautas para determinar quién debe responder por las operaciones de pago no autorizadas, en tanto que realizadas por un tercero que, utilizando las credenciales del usuario que ha obtenido por cualquier medio, suplanta su identidad y accede electrónicamente a su cuenta sin su consentimiento.

El Tribunal Supremo, tras repasar la normativa comunitaria y nacional aplicable y la jurisprudencia comunitaria recaída en interpretación de la regulación de la que trae causa la primera, alcanza las siguientes conclusiones:

"1.º El usuario de servicios de pago debe adoptar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y, en caso de extravío, sustracción o apropiación indebida del instrumento de pago o de su utilización no autorizada, ha de notificarlo al proveedor de servicios de pago de manera inmediata, tan pronto tenga conocimiento de ello.

2.º En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

3.º Cuando un usuario niegue haber autorizado una operación de pago ya ejecutada o alegue que ésta se ejecutó de manera incorrecta, incumbe al proveedor la carga de demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago.

4.º El mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave.

En suma, la responsabilidad del proveedor de los servicios de pago, en los casos de operaciones no autorizadas o ejecutadas incorrectamente, tiene carácter cuasi objetivo, en el doble sentido de que, primero, notificada la existencia de una operación no autorizada o ejecutada incorrectamente, el proveedor debe responder salvo que acredite la existencia de fraude; y, segundo, cuando el usuario niegue haber autorizado la operación o alegue que ésta se ejecutó incorrectamente, corresponde al proveedor acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio, sin que el simple registro de la operación baste para demostrar que fue autorizada ni que el usuario ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave.

Profundizando en este último punto, la expresión «operaciones no autorizadas» incluye aquellas que se han iniciado con las claves de usuario y contraseña del usuario -necesarias para acceder al sistema de banca digital- y confirmado mediante la inserción del SMS enviado por el propio sistema al dispositivo móvil facilitado por el usuario, siempre que éste niegue haberlas autorizado, en cuyo caso el banco deberá acreditar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio que presta.

A este respecto, la mención «deficiencia del servicio» no significa error o fallo del sistema informático o electrónico -posibilidad que estaría prevista en el concepto de «fallo técnico»-, sino que abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, en el entendimiento de que el grado de diligencia exigible al proveedor de los servicios de pago no es el propio del buen padre de familia, sino que la naturaleza de la actividad y los riesgos que entraña el servicio que se presta, sobre todo en una relación empresario/consumidor, obliga a elevar el nivel de diligencia a un plano superior, como es el del ordenado y experto comerciante.

Lógicamente, las buenas prácticas pasan por adoptar las medidas de seguridad necesarias para garantizar el correcto funcionamiento del sistema de servicios de pago, entre las cuales destacan las orientadas a detectar de forma automática la concurrencia de indicios de que puede tratarse de una operación anómala y generar una alerta o un bloqueo temporal (v.gr. reiteración de transferencias sin solución de continuidad, horario en que se producen, importe de las mismas, destinatarios, antecedentes en el uso de la cuenta...), o las dirigidas a incrementar el control y vigilancia cuando se han recibido noticias o alertas de un posible aumento del riesgo."

Sigue señalando la referida SAP Cantabria, sección 2, de 23 de febrero de 2026, en relación ya con el caso concreto, que "Partiendo de las anteriores consideraciones y de que el propio Tribunal Supremo, afirma que no es suficiente para eximir de responsabilidad a la entidad bancaria que ésta acredite que la operación fue autenticada, registrada con exactitud y contabilizada, sino que "Ha de probar que la operación no resultó afectada por un fallo técnico u otra deficiencia del servicio prestado, y, dado que el cliente niega que la operación fuera consentida, que no hubo por parte de este último fraude, incumplimiento deliberado o negligencia grave",acontece, por un lado, que la falta de detección de operaciones tan inusuales, y por ello sospechosas de estar realizándose en perjuicio del titular de la cuenta, como las descritas apuntan a una falta de adopción de medidas de blindaje del sistema adecuadas para detectarlas e impedir eventuales maniobras fraudulentas; Y por otro, que el comportamiento de la actora, descartado el fraude o incumplimiento deliberado de sus obligaciones de reserva en relación con las claves necesarias para operar en banca electrónica, su negligencia al facilitar las mismas a quien aparentaba ser empleado de la entidad, no reviste la cualidad de grave a la vista de que esa llamada había venido precedida de un mensaje de SMS, aparentemente del banco, la llamada también reconocía como del banco el número de teléfono, y el supuesto empleado era conocedor de los movimientos de su cuenta, a lo que cabe añadir, en línea con la STS mencionada que "el que un tercero hubiera podido acceder a las claves de acceso a la banca digital del demandante no supone per se que haya incurrido en negligencia alguna, pudiendo existir múltiples explicaciones, muchas de las cuales resultan difícilmente atribuibles a título de negligencia, y menos aún, de negligencia grave"".

Como señala, asimismo, selala la SAP Pontevedra, sección 6, de 20 de abril de 2026 (ROJ: SAP PO 1142/2026 - ECLI:ES:APPO:2026:1142) en un caso en que se utilizó similar operativa:

"(...) la iniciativa no partió de la cliente, sino del tercero de quien recibe un SMS haciéndose pasar por la entidad e indicándole que un dispositivo no autorizado está conectado y operando en su cuenta online e instándole a que entre en su banca electrónica a fin de paralizar el acceso del dispositivo no autorizado, para posteriormente recibir una llamada desde un teléfono de Abanca por parte de una persona que se hace pasar por empleada de la entidad, quien le indica que para paralizar el acceso le tiene que facilitar el código recibido. Ante esta situación, no cabe pretender de la actora que llame a su sucursal para cerciorase de que es su banco quien le ha llamado cuando se le hace creer que son sus propios empleados quienes lo hacen, no siendo algo inusual el hecho de una entidad bancaria se ponga en contacto con sus clientes por vía telefónica, especialmente porque la notificación sobre la necesidad de intervención por parte del cliente partió de un SMS desde un numero de Abanca habitualmente utilizado por la demandada, de manera que la demandante no tuvo motivo para sospechar que no estaba en un lugar seguro.

Se trata por tanto de una estratagema y escenario bien construidos para inducir al usuario a una equivocación en la que era fácil caer si no se disponía de conocimientos avanzados, por lo que acierta la sentencia de instancia cuando concluye que no se ha probado que la demandante incurriera en negligencia grave, por más que gracias a la contestación a esa comunicación y a la posterior llamada el tercero hubiera obtenido los medios para consumar la estafa.

Así las cosas, en el caso enjuiciado, no es posible atribuir negligencia gravea la cliente por la sola circunstancia de haber facilitado las claves a los ciberdelincuentes que le envían un enlace por SMS advirtiéndole de que un tercero está conectado y operando en su cuenta on line, con el que se accede a una página que aparenta ser la de la entidad bancaria, por tanto con visos de ser auténtica, sobre la que la demandada no ha ejercido ninguna labor de control para evitar que esté abierta en la red, pues el fraude se comete tras apoderarse los delincuentes de las claves de la perjudicada, a las que han tenido acceso sin duda con la colaboración de ésta, víctima del engaño, ni la negligencia grave de la cliente se advera por el hecho de que, en el seno de la operación de los ciberdelincuentes, haya facilitado al tercero el código recibido para cambiar el límite de las tarjetas, es más, está operativa lo que pone de manifiesto es el complejo mecanismo empleado por quien cometió el delito para provocar el consentimiento de la cliente, lo que tampoco fue detectado por la entidad, pese a que tenga constancia de tal actuación.

A la vista de lo expuesto y comprobada la insuficiencia del sistema elaborado por la demandada para garantizar la seguridad de las operaciones bancarias on line, la sentencia y las consecuencias condenatorias que se derivan de la misma, ha de confirmarse, pues, tal resulta de los art. 45 y 46 del reiterado RDL 19/2918 , la entidad demandada responde de las órdenes de pago no autorizadas y, en consecuencia, de la devolución de su importe".

6. En el presente caso, deviene aplicable lo anterior, partiendo del relato de hechos de la demanda, del que no se deduce siquiera, propiamente, una voluntad consciente de la actora a las operaciones realizadas, sino el engaño de los ciberdelincuentes a que se vio sometida, y que dio lugar a que procediera en la forma en que lo hizo. Así viene corroborado por el informe pericial informático aportado con la demanda, en el sentido detallado por la apelada en su escrito de oposición al recurso.

No se aprecia negligencia grave por parte de la actora, negligencia grave que -cabe recordar- "debe surgir como consecuencia de la iniciativa del usuario, no como consecuencia de la iniciativa de un delincuente profesional, porque el engaño típico de la estafa excluye la negligencia grave",y cuya prueba corresponde a la demandada conforme a lo dispuesto en el art.44.2 del Real Decreto-Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera.

Sí se aprecia, en cambio, la debilidad del sistema de protección de la demandada al tiempo de suceder los hechos, a quien, a la vista de las operaciones que se estaban produciendo en un breve lapso de tiempo, desde una IP extranjera y, sobre todo, que no se atenían a la operativa normalmente desplegada por la actora, debieron haberle saltado las alarmas. En ese sentido, basta ver los cargos que, en las fechas inmediatas y posteriores a la fecha en que sucedieron los hechos (03/12/2022), aparecen en el extracto de la cuenta a 31/12/2022 aportado por la demandada (documento nº 20 de la contestación), que se corresponde con el documento con el documento nº 4 de la demanda:

02/12/2022 4247 LIDL BADALONA, 08913 17,59

03/12/2022 4247 MoonPay 4382, Dublin 1.480,00

03/12/2022 4247 MoonPay 5721, Dublin 2.995,00

22/12/2022 4882 CONDIS SUPERMERCATS, BADALONA 39,27

23/12/2022 4882 DIGEST S.L, BADALONA 66,50

23/12/2022 4882 TABACS EXP. N 4, BADALONA 112,70

Suma total 4.711,06

Se trata de cargos calificables de "mínimos" y de convencionales, frente a los dos llamativos cargos que han dado lugar al procedimiento, precedido de la reclamación de la actora ante la entidad bancaria y de la denuncia policial, tan pronto como pudo hacerlo, durante el puente de la Constitución -hecho éste no discutido por la demandada-. Por lo demás, tampoco la demandada a alegado -ni, por ende, ha acreditado-, que la actora realizar ese tipo de cargos con habitualidad.

Cabe considerar, pues, que el patrón de conducta de la actora fue inusual, lo que debió haber hecho saltar las alarmas.

Según manifestó el testigo de la demandada, el Sr. Gabriel (empleado de la demandada), a la pregunta de la letrada de la actora sobre si existe alguna manera por parte de la demandada de identificar patrones de conducta inusuales en sus clientes en las operativas que realizan, respondió que el banco, porque además lo exige la normativa, establece monitorización de la actividad en Internet de los clientes, lo que pasa es que, obviamente, se está ante una compra donde todos los factores han sido facilitados por el cliente, y un cliente que ayer no compró en este comercio, mañana puede comprar en este comercio; obviamente -dijo- no podemos tirar las compras que haga un cliente porque vaya a una tienda nueva, porque, si no, al final el perjuicio que haríamos a los clientes sería bárbaro, si además se han introducido todos los factores de autentificación. Preguntado a partir de qué momento estaríamos frente a un patrón de conducta inusual que generara alguna respuesta por parte de la entidad, dijo que, al final, tienen que sumarse muchos factores, tanto de geolocalización como de operativa transaccional del cliente, como de errores a la hora de introducir los factores de autentificación, etc. Precisó que la geolocalización tienen que ser muchos factores unidos, no puede ser uno solo; por la geolocalización, todas las personas, en agosto, puedes decir que tienes claro que todo el mundo se mueve, pero hay gente que también se mueve por trabajo o por vacaciones en otras épocas del año; si cada vez que la geolocalización es diferente tiras la operativa de ese señor, pues le puedes generar un perjuicio, porque está en un viaje, imagínese, de trabajo, y le dejas sin medio de pago; tiene que ser la suma de muchos factores, entre ellos que los factores de autentificación también se estén dando correctamente; entre ellos, el teléfono es un teléfono, el de esta cliente en concreto, que ha tenido toda su vida y que, además, ha seguido teniendo, con lo cual su teléfono no ha sido modificado recientemente, y nadie ha denunciado que le hubieran clonado la tarjeta, ni se ha confirmado eso; si los factores están dando correctamente, no vamos a impedir una operativa, por mucho que sea la primera vez que compre en el comercio H o V. Preguntado si significaría un patrón inusual de conducta realizar operaciones con tarjeta de forma online, cuando nunca se habían realizado este tipo de operaciones y ubicadas fuera del territorio nacional, donde habitualmente se opera, es decir, en Francia en lugar de en España, dijo que no lo podía confirmar como patrón inusual, porque cada vez más gente que no operaba digitalmente está operando digitalmente; antes nadie pedía en "Amazon" y ahora todo el mundo hace pedidos en "Amazon" y nadie compra presencialmente. Preguntado si un cliente en particular nunca ha realizado operaciones de tarjeta de forma telemática y la única operación de tarjeta operada se encuentra fuera del territorio nacional sería calificado en algún momento como patrón inusual, respondió que, si hubiéramos hecho eso, hubiéramos tirado un montón de operaciones buenas, porque hay un montón de gente que no compraba online y ha comprado online, y lo ha hecho desde otro país porque le ha salido la mejor manera de comprarlo, no tiene por qué ser inusual; además, hay gente que antes no compraba criptomonedas y ahora hay un montón de gente que compra criptomoneda; aunque sea una persona en concreto, puede ser una compra real, y está autentificada totalmente.

Pues bien, aunque pueden llegar a entenderse sus respuestas desde la perspectiva comercial de dar plena libertad al cliente para disponer de los fondos de su titularidad depositados en la entidad bancaria, el propio testigo reconoció que sería un patrón de conducta inusual la geolocalización -con las precisiones que luego hizo- y la operativa transaccional del cliente. Por tanto, se reitera que, en este caso, debieron haber saltado las alarmas en defensa de los intereses de la clienta, por entender que habría sido preferible esa reacción a que se produjeran situaciones como la acontecida. Si el sistema de protección no era el adecuado, entra en juego la responsabilidad cuasi-objetiva de la entidad bancaria, y cabe recordar lo señalado por la STS, Sala Primera, de 9 de abril de 2025 acerca de que "En caso de que se produzca una operación de pago no autorizada o ejecutada incorrectamente, si el usuario de servicios de pago se lo comunica sin demora injustificada, el proveedor debe proceder a su rectificación y reintegrar el importe de inmediato, salvo que tenga motivos razonables para sospechar la existencia de fraude y comunique dichos motivos por escrito al Banco de España.

Como apuntó la actora en trámite de conclusiones, del propio documento número 7 de la contestación, se desprende que la entidad tiene un registro de conexiones a la banca online y que lo tenía al momento en que se produjo, sin haber discrepancia en cuanto a que la operación se validó desde Francia, por lo que es evidente que no lo autorizó la clienta, sino que se autorizó desde una tercera persona. Añadió que la operación concreta no responde al patrón de conducta habitual de la clienta, porque, con independencia de que una persona puede no comprar criptomonedas y comprar criptomonedas al día siguiente, o que podemos estar en España y al día siguiente podemos estar en Francia, cuando una clienta jamás ha realizado una compra online por tarjeta y mucho menos en operaciones superiores a 2.000 euros y en territorio extranjero, como mínimo sería exigible a la entidad que saltara alguna alerta.

7. En atención a todo lo expuesto, se considera procedente la desestimación del recurso.

TERCERO.-Por imperativo del art.398 LEC, dada la desestimación del recurso, son impuestas a la apelante las costas procesales de segunda instancia.

Vistos los preceptos legales citados y demás de general aplicación

Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.

Son impuestas a la apelante las costas procesales de segunda instancia.

Se acuerda la pérdida del depósito para recurrir.

Contra esta sentencia no cabe recurso alguno.

Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.

Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fallo

Con desestimación del recurso de apelación interpuesto por la representación procesal de BANKINTER, S.A. contra la sentencia dictada en fecha 25 de febrero de 2024 por el Juzgado de Primera Instancia nº 1 de Badalona, DEBO CONFIRMAR Y CONFIRMO la referida resolución.

Son impuestas a la apelante las costas procesales de segunda instancia.

Se acuerda la pérdida del depósito para recurrir.

Contra esta sentencia no cabe recurso alguno.

Notifíquese la presente sentencia y remítase testimonio de la misma, junto con los autos principales al Juzgado de procedencia, para su ejecución y cumplimiento.

Así por ésta mi sentencia, de la que se unirá certificación al Rollo, lo pronuncio, mando y firmo.

Puede consultar el estado de su expediente en el área privada de seujudicial.gencat.cat

Los interesados quedan informados de que sus datos personales han sido incorporados al fichero de asuntos de esta Oficina Judicial, donde se conservarán con carácter de confidencial, bajo la salvaguarda y responsabilidad de la misma, dónde serán tratados con la máxima diligencia.

Quedan informados de que los datos contenidos en estos documentos son reservados o confidenciales y que el tratamiento que pueda hacerse de los mismos, queda sometido a la legalidad vigente.

Los datos personales que las partes conozcan a través del proceso deberán ser tratados por éstas de conformidad con la normativa general de protección de datos. Esta obligación incumbe a los profesionales que representan y asisten a las partes, así como a cualquier otro que intervenga en el procedimiento.

El uso ilegítimo de los mismos, podrá dar lugar a las responsabilidades establecidas legalmente.

En relación con el tratamiento de datos con fines jurisdiccionales, los derechos de información, acceso, rectificación, supresión, oposición y limitación se tramitarán conforme a las normas que resulten de aplicación en el proceso en que los datos fueron recabados. Estos derechos deberán ejercitarse ante el órgano judicial u oficina judicial en el que se tramita el procedimiento, y las peticiones deberán resolverse por quien tenga la competencia atribuida en la normativa orgánica y procesal.

Todo ello conforme a lo previsto en el Reglamento EU 2016/679 del Parlamento Europeo y del Consejo, en la Ley Orgánica 3/2018, de 6 de diciembre, de protección de datos personales y garantía de los derechos digitales y en el Capítulo I Bis, del Título III del Libro III de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial.

Fórmate con Colex en esta materia. Ver libros relacionados.