- Αρχική
- Νομικά άρθρα
- Phishing
- Phishing στο online banking: ποιος ευθύνεται για τις μη εγκεκριμένες πληρωμές;
Μετά από μια επίθεση phishing τίθεται το ερώτημα αν η τράπεζα οφείλει να επιστρέψει το ποσό που χρεώθηκε. Καθοριστικά είναι η έγκριση της πληρωμής και η αιτίαση της βαριάς αμέλειας.
Ένα e-mail που μοιάζει απόλυτα γνήσιο από τη δήθεν τράπεζά σας, ένα SMS με έναν σύνδεσμο ή ένα τηλεφώνημα από υποτιθέμενο υπάλληλο τράπεζας – το phishing έχει πολλές μορφές. Στόχος των δραστών είναι πάντοτε να αποκτήσουν στοιχεία πρόσβασης και εγκρίσεις, ώστε να ενεργοποιήσουν εμβάσματα σε βάρος του δικαιούχου του λογαριασμού.
Όταν τα χρήματα έχουν φύγει, δύσκολα ανακτώνται από τους δράστες. Για τους θιγόμενους κρίσιμο είναι τότε το αν το ίδρυμα που τηρεί τον λογαριασμό οφείλει να επιστρέψει το ποσό. Ο νόμος ρυθμίζει το ζήτημα αυτό στις διατάξεις για τις υπηρεσίες πληρωμών του γερμανικού Αστικού Κώδικα (BGB).
Η αρχή: επιστροφή των μη εγκεκριμένων πληρωμών
Αφετηρία είναι το § 675u BGB. Κατ' αυτό, ο πάροχος υπηρεσιών πληρωμών δεν έχει, σε μια μη εγκεκριμένη πράξη πληρωμής, αξίωση για την απόδοση των δαπανών του. Οφείλει να επιστρέψει στον πελάτη χωρίς υπαίτια καθυστέρηση το ποσό της πληρωμής και να επαναφέρει τον λογαριασμό στην κατάσταση στην οποία θα βρισκόταν χωρίς τη χρέωση.
Εγκεκριμένη είναι μια πληρωμή μόνο όταν ο δικαιούχος του λογαριασμού συναίνεσε σε αυτήν. Αν τρίτοι ενεργοποίησαν ένα έμβασμα με υποκλαπέντα στοιχεία, η συναίνεση αυτή κατά κανόνα ελλείπει. Δυσχερέστερες είναι οι περιπτώσεις στις οποίες οι θιγόμενοι έδωσαν οι ίδιοι μια έγκριση υπό την επήρεια παραπλάνησης. Το αν τότε υπάρχει έγκριση εξαρτάται από τις περιστάσεις – π.χ. από το τι εμφανίστηκε στον πελάτη κατά τη διαδικασία έγκρισης.
Πότε ευθύνονται οι ίδιοι οι πελάτες
Στην αξίωση επιστροφής μπορεί η τράπεζα να αντιτάξει δική της αξίωση αποζημίωσης κατά το § 675v BGB. Όταν η ζημία οφείλεται στην καταχρηστική χρήση ενός μέσου πληρωμών, ο νόμος προβλέπει κατ' αρχάς περιορισμένη συμμετοχή του πελάτη έως 50 ευρώ. Για το σύνολο της ζημίας, αντίθετα, ευθύνεται ο πελάτης όταν ενήργησε με δόλια πρόθεση ή παραβίασε τις υποχρεώσεις επιμέλειάς του με δόλο ή βαριά αμέλεια.
Στις υποχρεώσεις αυτές ανήκει η προστασία των εξατομικευμένων διαπιστευτηρίων ασφαλείας από μη εξουσιοδοτημένη πρόσβαση και η γνωστοποίηση κάθε κατάχρησης χωρίς υπαίτια καθυστέρηση. Στην πράξη η διαφορά περιστρέφεται συνήθως γύρω από το ερώτημα αν η συμπεριφορά του πελάτη πρέπει να χαρακτηριστεί βαρέως αμελής.
Βαριά αμέλεια – ζήτημα της κάθε περίπτωσης
Βαρέως αμελώς ενεργεί όποιος παραβιάζει την οφειλόμενη επιμέλεια σε ιδιαίτερα σοβαρό βαθμό και δεν προβαίνει σε σκέψεις που ήταν προφανείς. Ένα απλό σφάλμα δεν αρκεί γι' αυτό. Τα δικαστήρια λαμβάνουν υπόψη στην αξιολόγηση, μεταξύ άλλων, τις ακόλουθες παραμέτρους:
- Πόσο επαγγελματικά και αξιόπιστα είχε στηθεί η παραπλάνηση;
- Υπήρχαν αναγνωρίσιμα προειδοποιητικά σημάδια, π.χ. ασυνήθιστες διευθύνσεις αποστολέα ή γλωσσικές ιδιομορφίες;
- Γνωστοποιήθηκαν κωδικοί έγκρισης στο τηλέφωνο ή σε μια ξένη ιστοσελίδα;
- Ποια στοιχεία για το ποσό και τον δικαιούχο εμφανίστηκαν κατά τη διαδικασία έγκρισης;
- Είχε η τράπεζα προειδοποιήσει συγκεκριμένα και επικαίρως για τη μέθοδο απάτης που χρησιμοποιήθηκε;
Το βάρος απόδειξης φέρει σε ουσιώδη σημεία η τράπεζα. Κατά το § 675w BGB, η καταγραφή και μόνο ότι ένα μέσο πληρωμών χρησιμοποιήθηκε μαζί με την ταυτοποίηση δεν αρκεί κατ' ανάγκη για να αποδειχθεί έγκριση ή βαριά παράβαση υποχρέωσης εκ μέρους του πελάτη.
Τι πρέπει να γίνει μετά από ένα περιστατικό phishing
- Να ζητηθεί αμέσως η φραγή της πρόσβασης στο online banking και των επίμαχων καρτών, π.χ. μέσω της τράπεζας ή της κεντρικής τηλεφωνικής γραμμής φραγής.
- Να ενημερωθεί χωρίς υπαίτια καθυστέρηση η τράπεζα για τη μη εγκεκριμένη πληρωμή και να ζητηθεί εγγράφως η επιστροφή.
- Να διασφαλιστούν αποδείξεις: να μη διαγραφούν e-mail, SMS, καταστάσεις κλήσεων και στιγμιότυπα οθόνης.
- Να υποβληθεί μήνυση στην αστυνομία.
- Να καταγραφεί εγκαίρως και γραπτώς η εξέλιξη των γεγονότων, όπως τη θυμάστε.
Η ταχύτητα επιβάλλεται και για νομικούς λόγους: από τη δήλωση φραγής και εφεξής ο πελάτης κατ' αρχήν δεν ευθύνεται πλέον για περαιτέρω καταχρηστικές διαθέσεις, εφόσον δεν ενεργεί με δόλια πρόθεση. Επιπλέον, οι αξιώσεις αποκλείονται αν η τράπεζα δεν ενημερωθεί για τη μη εγκεκριμένη πράξη πληρωμής το αργότερο 13 μήνες μετά τη χρέωση (§ 676b BGB).
Συμπέρασμα
Ο νόμος αποδίδει τον κίνδυνο των μη εγκεκριμένων πληρωμών, κατ' αφετηρία, στον πάροχο υπηρεσιών πληρωμών. Πλήρης ευθύνη του πελάτη μπορεί κατά κανόνα να τεθεί μόνο σε περίπτωση δόλου ή βαριάς αμέλειας, και το αν η αιτίαση αυτή είναι βάσιμη μπορεί να κριθεί μόνο με βάση τη συγκεκριμένη εξέλιξη των γεγονότων. Αν η τράπεζα απορρίψει την επιστροφή, ένας νομικός έλεγχος της αιτιολογίας μπορεί να είναι σκόπιμος.
Συχνές ερωτήσεις
Σε μια μη εγκεκριμένη πράξη πληρωμής το ποσό πρέπει να επιστραφεί χωρίς υπαίτια καθυστέρηση κατά το § 675u BGB. Στην πράξη όμως τα ιδρύματα αρνούνται συχνά την επιστροφή, επικαλούμενα βαριά αμέλεια του πελάτη. Το αν η ένσταση αυτή ευσταθεί εξαρτάται από την κάθε περίπτωση.
Αυτό δεν μπορεί να απαντηθεί γενικά. Καθοριστικό είναι, μεταξύ άλλων, το αν μπορούσατε να αντιληφθείτε ποια πληρωμή εγκρίνετε και το πώς εξελίχθηκε η παραπλάνηση. Και σε τέτοιες περιπτώσεις μπορεί να υφίσταται αξίωση επιστροφής, εν όλω ή εν μέρει.
Νόμιμη προϋπόθεση της αξίωσης επιστροφής δεν είναι. Είναι όμως κατά κανόνα σκόπιμη, γιατί τεκμηριώνει το περιστατικό και οι τράπεζες συχνά αναμένουν σχετικό αποδεικτικό.
Σχετικές υπηρεσίες
