- Inicio
- Artículos jurídicos
- Phishing
- Phishing en la banca online: ¿quién es responsable de los pagos no autorizados?
Después de un ataque de phishing, surge la pregunta de si el banco debe reembolsar el importe adeudado. Los factores decisivos son la autorización del pago y la acusación de negligencia grave.
Un correo electrónico engañosamente auténtico del supuesto banco, un mensaje de texto con un enlace o una llamada de un supuesto empleado del banco: el phishing tiene muchas formas. El objetivo de los autores es siempre obtener datos de acceso y autorizaciones para iniciar transferencias en perjuicio del titular de la cuenta.
Una vez que se ha agotado el dinero, los perpetradores generalmente no pueden recuperarlo. Para los afectados, depende entonces de si la institución titular de la cuenta debe reembolsar el importe. La ley regula esta cuestión en la normativa sobre servicios de pago del Código Civil (BGB).
El principio: reembolso de pagos no autorizados
El punto de partida es el artículo 675u del BGB. A partir de entonces, el proveedor de servicios de pago no tendrá derecho al reembolso de sus gastos en caso de una transacción de pago no autorizada. Debe reembolsar inmediatamente al cliente el monto del pago y restaurar la cuenta al nivel en el que habría estado sin el débito.
Un pago sólo se autoriza si el titular de la cuenta lo ha aceptado. Si terceros han activado una transferencia utilizando datos robados, normalmente estos no aparecen. Más difíciles son los casos en los que los propios afectados han dado su permiso bajo la influencia del engaño. La existencia de una autorización depende de las circunstancias; por ejemplo, lo que se mostró al cliente durante el proceso de aprobación.
Cuando los propios clientes son responsables
El banco puede oponerse a la reclamación de reembolso con su propia reclamación de indemnización según el artículo 675v del Código Civil alemán (BGB). Si el daño se debe al mal uso de un instrumento de pago, la ley prevé inicialmente una contribución limitada por parte del cliente de un máximo de 50 euros. Sin embargo, el cliente será responsable de la totalidad del daño si actuó con intención fraudulenta o incumplió su deber de diligencia de forma intencionada o por negligencia grave.
Estas obligaciones incluyen proteger las funciones de seguridad personalizadas contra el acceso no autorizado e informar inmediatamente sobre el uso indebido. En la práctica, el litigio suele girar en torno a la cuestión de si el comportamiento del cliente puede calificarse de negligencia grave.
Negligencia grave: una cuestión caso por caso
Cualquiera que infrinja gravemente el nivel de diligencia requerido y no tenga en cuenta consideraciones obvias comete una negligencia grave. Un simple error no es suficiente. A la hora de realizar la valoración, los tribunales tienen en cuenta, entre otros, los siguientes aspectos:
- ¿Qué tan profesional y creíble fue el engaño?
- ¿Hubo señales de advertencia reconocibles, como direcciones de remitentes inusuales o anomalías lingüísticas?
- ¿Se transmitieron los códigos de liberación por teléfono o en un sitio web de terceros?
- ¿Qué información sobre el monto y el destinatario se mostró en el proceso de liberación?
- ¿Ha dado el banco una advertencia específica y actualizada sobre el fraude que se está utilizando?
La carga de la prueba recae en el banco en los puntos esenciales. Según el artículo 675w del Código Civil alemán (BGB), el simple hecho de indicar que se utilizó un instrumento de pago que incluye autenticación no es necesariamente suficiente para demostrar la autorización o el incumplimiento grave de sus obligaciones por parte del cliente.
Qué hacer después de un incidente de phishing
- Acceder a la banca online y bloquear inmediatamente las tarjetas afectadas, por ejemplo a través del banco o del número de emergencia de bloqueo central.
- Informe inmediatamente al banco del pago no autorizado y solicite el reembolso por escrito.
- Evidencia segura: no elimine correos electrónicos, mensajes de texto, registros de llamadas ni capturas de pantalla.
- Presentar una denuncia penal ante la policía.
- Registre el proceso por escrito de memoria lo antes posible.
La rapidez también es necesaria por motivos legales: una vez que se ha notificado el bloqueo, el cliente ya no es responsable de nuevos pedidos abusivos, siempre que no actúen con intención fraudulenta. Además, quedan excluidas las reclamaciones si no se informa al banco de la operación de pago no autorizada a más tardar 13 meses después del pago del débito (artículo 676b del Código Civil).
Conclusión
La ley asigna inicialmente el riesgo de pagos no autorizados al proveedor de servicios de pago. Por regla general, la responsabilidad total del cliente sólo se considera en casos de dolo o negligencia grave, y si esta acusación está justificada sólo puede evaluarse basándose en el proceso específico. Si el banco rechaza un reembolso, puede tener sentido examinar legalmente los motivos.
Preguntas frecuentes
En caso de una transacción de pago no autorizada, el importe deberá reembolsarse inmediatamente de conformidad con el artículo 675u del Código Civil alemán (BGB). Sin embargo, en la práctica, las instituciones suelen rechazar el reembolso alegando negligencia grave por parte del cliente. La validez de esta objeción depende de cada caso individual.
Esto no se puede responder en términos generales. Lo importante es, entre otras cosas, si pudo reconocer qué pago estaba aprobando y cómo se produjo el engaño. Incluso en tales casos, puede existir un derecho de reembolso total o parcial.
No es un requisito legal para reclamar el reembolso. Sin embargo, suele tener sentido porque documenta el incidente y los bancos suelen esperar las pruebas correspondientes.
Servicios relacionados
