Unicaja Banco ha sido condenada a devolver a unos clientes las cantidades sustraídas de sus cuentas corrientes mediante la estafa conocida como phishing. En concreto, la entidad bancaria deberá reintegrarles 6.200 euros, todo el dinero que tenían las víctimas en sus cuentas.
Los clientes recibieron un mensaje de texto avisándoles de que su cuenta iba a ser bloqueada por motivos de seguridad, ofreciéndoles en el mismo mensaje un enlace para evitar dicho bloqueo. Cuando pincharon sobre el enlace les redirigió a una falsa web de Unicaja pero que, aparentemente, parecía ser la real y en la que se les solicitaba la clave de acceso. Una vez introducidos los datos, se producía la transferencia del dinero de la cuenta a un tercero.
El banco no quiso hacerse cargo del fallo en su sistema de seguridad, pero la magistrado-juez del Juzgado de Primera Instancia número 12 de Gijón ha dado la razón a los clientes, señalando que la negligencia de entrar en el enlace y facilitar las claves “no es grave” como para que el cliente sea responsable. La sentencia insiste en que los clientes no son quienes deben asumir la responsabilidad en este tipo de fraudes, pues su función no es prevenir ni averiguar posibles riesgos de la banca electrónica.
Sino que, por el contrario, es el banco el que debe asumir la responsabilidad en los fraudes de phishing ya que ofrecen a sus clientes unos servicios supuestamente seguros, como son la banca online y la contratación electrónica, pero no garantizan dicha seguridad. Por tanto y conforme a la Ley de Servicios de Pagos, Unicaja Banco ha incurrido en su responsabilidad contractual con los clientes estafados al no haber cumplido con las medidas de seguridad necesarias.
Asimismo, el banco también ha sido condenado a abonar los honorarios de abogado y procurador de los clientes.
El SMS les redirigió a una ‘web espejo’
En este caso concreto, la estafa tuvo lugar el 9 de junio de 2022, cuando los clientes recibieron un SMS en el mismo canal en el que recibían las notificaciones de Unicaja, comunicándoles que había movimientos extraños en la cuenta y por motivos de seguridad la misma sería bloqueada. Para evitar que fuese bloqueada, el SMS les ofrecía un enlace de acceso, pero al pulsar en el enlace los clientes fueron derivados a una página web muy similar a la de Unicaja y que aparentemente parecía ser la del banco, ya que tenía la misma apariencia, disposición y logotipos. Es decir, el enlace le redirigía a una “web espejo” idéntica a la del banco.
En la falsa página del banco se les solicitaba la numeración de sus tarjetas bancarias y la clave de acceso, indicándoles que esos datos eran necesarios para verificar si eran realmente los titulares de la cuenta, sin embargo, una vez introdujeron esos datos, la página se bloqueó la página y se produjo la transferencia del dinero de su cuenta a la cuenta de un desconocido. Se sustrajo una cantidad total de 6.200 euros de las cuenta corrientes, siendo ese dinero todo lo que tenían ahorrado las víctimas.
Los titulares afirmaban que ninguna de las transferencias fue autorizada por ellos y además, que como consecuencia de las transferencias no autorizadas sufrieron un descubierto en ambas cuentas. Los afectados formularon reclamación previa a Unicaja afirmando que la entidad bancaria no comprobó ni confirmó las mismas por los medios a su alcance. Sin embargo, el banco rechazó reintegrar el dinero a los clientes, asegurando que, en el presente caso, no existió estafa informática, sino social. Es decir, Unicaja alegó que no existió un fallo de seguridad informática por su parte y que lo que sucedió es que el cliente fue víctima de una estafa por parte de tercero.
Ante la negativa del banco, los titulares ejercitaron acción declarativa de responsabilidad y acumulada de reclamación de cantidad, solicitando en la demanda que Liberbank fuera condenada al pago y reintegro de 6.200 euros, cantidad que les fue sustraída.
En la demanda se aducía que es la entidad quien debe adoptar medidas de seguridad específicas y cuando no lo hace se genera responsabilidad del banco, por lo que no puede obligarse al consumidor al uso de un sistema online sin adoptar las medidas de seguridad adecuadas. Asimismo, se alegaba que Unicaja no reforzó las medidas de seguridad, no avisó a los demandantes de movimientos extraños ni solicitó clave o confirmación de las operaciones, y por ello, ha incurrido en responsabilidad contractual y debe responder de los perjuicios practicados.
El banco no garantizó la seguridad que aseguran tener sus servicios
Para resolver el presente litigio y determinar a quién le corresponde en este caso la responsabilidad por la extracción del dinero, si a los clientes estafados o a la entidad bancaria, el Juzgado de Primera Instancia número 12 de Gijón ha examinado lo establecido en el Real Decreto Ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, el cual fue aprobado con el objetivo de mejorar la protección de los usuarios de los servicios de pago, obligando a las entidades a usar la autentificación reforzada, incrementado la protección de los clientes frente a sus pagos.
La norma establece las obligaciones exigibles a las entidades bancarias como proveedoras de pago, en relación con los instrumentos de sistemas de pago que ponen a disposición de sus clientes en cuanto a la garantía del buen funcionamiento de los mismos, preservándoles frente al fraude. Una de las obligaciones que establece la mencionada Ley es que es el proveedor del servicio de pago a quien le corresponde la carga de la prueba de que la orden de pago «no se vio afectada por un fallo técnico o cualquier otra deficiencia» (salvo actuación fraudulenta, incumplimiento deliberado o negligencia grave del usuario).
La Ley 19/2018 establece un sistema de responsabilidad cuasiobjetiva de la entidad o proveedor de pagos, que deriva del incumplimiento por su parte del deber de diligencia en la garantía de operaciones de pago, implementando todos los mecanismos y controles de autenticación necesarios, incluido dotarse de tecnología «antiphising», para para proteger al cliente de la actuación fraudulenta de terceros.
En el presente caso, el Juzgado ha fallado que la entidad bancaria demandada no ha probado que los clientes hubieran incurrido en una actuación negligente grave y merecedora de reproche. “La única negligencia imputable al consumidor, en el supuesto litigioso, radica en haber confiado en el SMS recibido en su móvil (…) y posteriormente consignar en la página a la que resultó rediccionado la numeración de su tarjeta bancaria, lo que no puede ser considerado negligencia grave en atención a la distribución de responsabilidad regulado en la LSP”, recoge la sentencia.
En este sentido, la sentencia recalca que las alegaciones ofrecidas por el banco, como que cuentan con un modelo seguro de banca online o que la entidad avisa por su web y otros medios propios sobre el comportamiento seguro que debe tener el cliente en el uso de la plataforma, no sirven de excusas para dejar de asumir su responsabilidad.
La sentencia falla que es necesario que el banco “dote a la banca electrónica de las medidas de seguridad necesarias para prevenir unos tipos de fraude ya muy extendidos y que, como lo prueba el presente caso, siguen produciéndose por falta de medidas adecuadas por las entidades bancarias, que ponen a disposición de sus clientes la banca online y la contratación electrónica como dotados de una seguridad que no garantizan”.
Por tanto, en el presente caso, el Juzgado estima la demanda contra Unicaja al afirmar que el banco no ha cumplido con las medidas de seguridad necesarias, las cuales supuestamente cuentan sus servicios, incurriendo así en responsabilidad contractual. Por ello, la entidad debe responder por los perjuicios causados y devolver a sus clientes los 6.200 euros que se les extrajo de las cuentas.
Fuente: Economist & Jurist