- Página inicial
- Artigos jurídicos
- Phishing
- Phishing no online banking: Quem é responsável pelos pagamentos não autorizados?
Após um ataque de phishing, surge a questão de saber se o banco tem de reembolsar o montante debitado. O que é decisivo é a autorização do pagamento e a acusação de negligência grave.
Um e-mail extremamente convincente da suposta casa bancária, uma SMS com um link ou uma chamada de um alegado funcionário do banco – o phishing tem muitas formas. O objetivo dos criminosos é sempre obter dados de acesso e autorizações para efetuar transferências à custa do titular da conta.
Uma vez que o dinheiro saiu, normalmente não é possível recuperá-lo junto dos responsáveis. Para quem é afetado, a questão passa a ser se o banco deve ou não reembolsar o montante. A lei regula esta questão nas disposições sobre serviços de pagamento do Código Civil (BGB).
O princípio: Reembolso de pagamentos não autorizados
O ponto de partida é o § 675u BGB. De acordo com este, o prestador de serviços de pagamento não tem direito a reembolsar os seus custos num processo de pagamento não autorizado. É obrigado a reembolsar imediatamente o cliente pelo valor do pagamento e a restaurar a conta ao estado em que estaria se a cobrança não tivesse ocorrido.
Um pagamento só é autorizado se o titular da conta tiver dado o seu consentimento. Se terceiros iniciarem uma transferência com dados roubados, normalmente isso não acontece. Os casos mais complicados são aqueles em que os próprios afetados, sob influência de um engano, deram a autorização. Se existe então uma autorização ou não depende das circunstâncias – por exemplo, do que foi mostrado ao cliente durante o processo de autorização.
Quando os clientes são responsáveis por si próprios
O banco pode opor-se ao pedido de reembolso com um direito próprio de indemnização ao abrigo do § 675v do BGB. Se o dano se dever ao uso indevido de um instrumento de pagamento, a lei estabelece inicialmente uma responsabilidade limitada do cliente de, no máximo, 50 euros. No entanto, o cliente é responsável por todo o dano se tiver agido com intenção fraudulenta ou violado os seus deveres de diligência de forma deliberada ou grosseiramente negligente.
Entre estes deveres inclui-se a proteção de características de segurança personalizadas contra acessos não autorizados e a comunicação imediata de qualquer utilização indevida. Na prática, a disputa geralmente gira em torno da questão de saber se o comportamento do cliente deve ser considerado grosseiramente negligente.
Grosseira negligência – uma questão de caso a caso
Age com negligência grosseira quem viola o cuidado necessário de forma especialmente grave e não faz considerações óbvias. Um simples erro não é suficiente para isso. Os tribunais consideram, entre outros, os seguintes fatores na avaliação:
- Quão profissional e credível foi a fraude?
- Havia sinais de alerta visíveis, como endereços de remetentes incomuns ou peculiaridades na linguagem?
- Foram fornecidos códigos de autorização por telefone ou através de um site estranho?
- Quais informações sobre o montante e o destinatário foram mostradas no procedimento de autorização?
- O banco alertou de forma concreta e atualizada sobre o esquema de fraude usado?
O ónus da prova recai, em pontos essenciais, sobre o banco. Segundo o § 675w do BGB, apenas registar que um instrumento de pagamento foi utilizado juntamente com a autenticação não é necessariamente suficiente para provar uma autorização ou uma violação grave de dever por parte do cliente.
O que fazer após um incidente de phishing
- Bloquear imediatamente o acesso ao online banking e os cartões afetados, por exemplo através do banco ou da linha de bloqueio central.
- Informar o banco imediatamente sobre o pagamento não autorizado e solicitar o reembolso por escrito.
- Guardar provas: não apagar e-mails, SMS, listas de chamadas e capturas de ecrã.
- Apresentar queixa na polícia.
- Anotar por escrito o que aconteceu o quanto antes.
É importante agir rapidamente também por razões legais: a partir da notificação de bloqueio, o cliente geralmente não é responsável por mais transações fraudulentas, desde que não aja com intenção de fraude. Além disso, os direitos ficam excluídos se o banco não for informado sobre a transação não autorizada até 13 meses após a cobrança (§ 676b BGB).
Conclusão
A lei atribui o risco de pagamentos não autorizados, em princípio, ao prestador de serviços de pagamento. A responsabilidade total do cliente aplica-se normalmente apenas em caso de dolo ou negligência grave, e se essa acusação é justificada só pode ser avaliada com base no caso concreto. Se o banco recusar um reembolso, pode ser útil uma análise legal do motivo.
Perguntas frequentes
No caso de uma operação de pagamento não autorizada, o montante deve ser reembolsado imediatamente, de acordo com o § 675u BGB. Na prática, no entanto, as instituições frequentemente recusam o reembolso alegando negligência grave do cliente. Se esse argumento se aplica depende de cada caso.
Isso não se pode responder de forma generalizada. É importante, entre outras coisas, saber se conseguiu reconhecer qual pagamento estava a autorizar e como decorreu o engano. Mesmo em tais casos, pode existir um direito de reembolso total ou parcial.
Não é um requisito legal para o direito de reembolso. No entanto, normalmente faz sentido, porque documenta o incidente e os bancos frequentemente esperam uma prova correspondente.
Serviços relacionados
