- Strona główna
- Artykuły prawne
- Phishing
- Phishing w bankowości internetowej: Kto odpowiada za nieautoryzowane płatności?
Po ataku phishingowym pojawia się pytanie, czy bank musi zwrócić pobraną kwotę. Decydujące znaczenie mają autoryzacja płatności i zarzut rażącego niedbalstwa.
Podstępnie prawdziwy e-mail rzekomego banku, SMS z linkiem lub telefon od rzekomego pracownika banku – phishing przybiera wiele form. Celem sprawców jest zawsze zdobycie danych logowania i zezwoleń, aby zainicjować przelewy kosztem właściciela konta.
Jeżeli pieniądze zniknęły, zwykle nie da się ich odzyskać od sprawców. Dla poszkodowanych ważne jest wtedy, czy prowadzący konto bank ma obowiązek zwrócić tę kwotę. Prawo reguluje to zagadnienie w przepisach o usługach płatniczych w niemieckim kodeksie cywilnym (BGB).
Zasada: Zwrot nieautoryzowanych płatności
Punkt wyjścia to § 675u BGB. Zgodnie z nim dostawca usługi płatniczej nie ma prawa do zwrotu swoich kosztów w przypadku nieautoryzowanej transakcji. Musi niezwłocznie zwrócić klientowi kwotę płatności i przywrócić konto do stanu, w jakim było przed obciążeniem.
Płatność jest autoryzowana tylko wtedy, gdy właściciel konta ją zatwierdził. Jeśli osoby trzecie z użyciem skradzionych danych wywołały przelew, zazwyczaj tego zatwierdzenia brakuje. Trudniejsze są przypadki, gdy sami poszkodowani pod wpływem oszustwa sami wydali zgodę. Czy wówczas istnieje autoryzacja, zależy od okoliczności – na przykład od tego, co klient zobaczył w trakcie procesu zatwierdzania.
Kiedy klienci sami ponoszą odpowiedzialność
Bank może przeciwstawić własne roszczenie o odszkodowanie wobec żądania zwrotu na mocy § 675v BGB. Jeśli szkoda wynika z nadużycia instrumentu płatniczego, prawo przewiduje na początku ograniczoną odpowiedzialność klienta do maksymalnie 50 euro. Natomiast za całą szkodę klient odpowiada, jeśli działał w zamiarze oszustwa albo umyślnie lub rażąco niedbale naruszył swoje obowiązki ostrożności.
Do tych obowiązków należy ochrona spersonalizowanych funkcji bezpieczeństwa przed nieuprawnionym dostępem oraz niezwłoczne zgłaszanie nadużyć. W praktyce spór zazwyczaj dotyczy kwestii, czy zachowanie klienta można uznać za rażące niedbalstwo.
Rażące niedbalstwo – kwestia indywidualna
Kto działa z rażącym niedbalstwem, ten narusza wymagającą uwagę w szczególnie poważnym stopniu i nie podejmuje oczywistych rozważań. Sam prosty błąd nie wystarczy. Sądy przy ocenie uwzględniają między innymi następujące aspekty:
- Jak profesjonalnie i wiarygodnie była przeprowadzona manipulacja?
- Czy były widoczne sygnały ostrzegawcze, np. dziwne adresy nadawców lub nietypowe sformułowania?
- Czy kody uwierzytelniające były przekazywane przez telefon lub na obcej stronie internetowej?
- Jakie dane dotyczące kwoty i odbiorcy były wyświetlane w procesie uwierzytelniania?
- Czy bank konkretnie i aktualnie ostrzegał przed stosowaną metodą oszustwa?
Ciężar dowodu w zasadniczych punktach spoczywa na banku. Zgodnie z § 675w BGB samo zapisanie faktu, że instrument płatniczy wraz z uwierzytelnieniem został użyty, niekoniecznie wystarcza, aby udowodnić autoryzację lub rażące naruszenie obowiązków przez klienta.
Co robić po incydencie phishingowym
- Natychmiast zablokować dostęp do bankowości internetowej i dotknięte karty, na przykład przez bank lub centralny numer alarmowy do blokady.
- Bezzwłocznie poinformować bank o nieautoryzowanej płatności i na piśmie domagać się zwrotu środków.
- Zabezpiecz dowody: nie usuwaj e-maili, SMS-ów, historii połączeń ani zrzutów ekranu.
- Zgłoś sprawę na policję.
- Jak najszybciej spisz przebieg zdarzeń na piśmie z pamięci.
Pośpiech jest też ważny ze względów prawnych: od momentu zgłoszenia blokady klient co do zasady nie odpowiada za dalsze nieuprawnione transakcje, o ile nie działał w zamiarze oszustwa. Ponadto roszczenia są wyłączone, jeśli bank nie zostanie poinformowany o nieautoryzowanej transakcji najpóźniej 13 miesięcy po obciążeniu (§ 676b BGB).
Wniosek
Prawo przypisuje ryzyko nieautoryzowanych płatności początkowo dostawcy usług płatniczych. Pełna odpowiedzialność klienta występuje zazwyczaj tylko w przypadku umyślności lub rażącego niedbalstwa, a czy zarzut jest uzasadniony, można ocenić tylko na podstawie konkretnego przebiegu sytuacji. Jeśli bank odmawia zwrotu, warto rozważyć prawne sprawdzenie uzasadnienia.
Częste pytania
W przypadku nieautoryzowanej transakcji kwota powinna być niezwłocznie zwrócona zgodnie z art. 675u BGB. W praktyce jednak instytucje często odmawiają zwrotu, powołując się na rażące niedbalstwo klienta. Czy takie zarzuty są trafne, zależy od indywidualnego przypadku.
Nie da się na to odpowiedzieć w sposób ogólny. Ważne jest między innymi, czy mogłeś rozpoznać, jaką płatność zatwierdzasz, oraz jak przebiegało oszustwo. Nawet w takich przypadkach roszczenie o zwrot może istnieć w całości lub częściowo.
Nie jest to ustawowy warunek do roszczenia o zwrot. Zazwyczaj jednak jest przydatne, bo dokumentuje zdarzenie, a banki często oczekują takiego dowodu.
Pasujące usługi
