Ir al contenido principal

Ines Silva Abogada

¿Te Han Estafado por Phishing? Así Puede tu Banco Estar Obligado a Devolverte el Dinero

Phishing Bancario: ¿Debe el Banco Devolverte el Dinero?
Recibes un mensaje de tu banco. Parece real: el logo, el tono, hasta el número de teléfono. Haces clic, introduces tus datos o confirmas una operación… y minutos después tus ahorros han desaparecido. Cada vez son más las personas que sufren este tipo de fraude a través de phishing, smishing (por SMS) o vishing (por llamada telefónica). Y cuando acuden a su entidad bancaria buscando ayuda, la respuesta suele ser siempre la misma: «usted autorizó la operación, no podemos hacer nada». Esa frase no es el final del camino. En muchos casos, el banco está obligado a devolver el dinero, y esta guía te explica exactamente por qué.

El dinero que depositas en el banco sigue bajo su custodia

Cuando abres una cuenta corriente, no estás firmando un simple papel: estás confiando tu dinero a un profesional que se compromete a protegerlo con la máxima diligencia. Las entidades financieras no son bancos «de barrio» sin recursos. Disponen de sistemas de inteligencia artificial, análisis de comportamiento, monitorización constante de operaciones y mecanismos de autenticación reforzada. Precisamente por manejar estas herramientas tan avanzadas, la ley les exige un nivel de cuidado muy superior al que se le puede pedir a un cliente normal. El banco -no tú- es quien controla:
  • Los sistemas de autenticación de las operaciones.
  • Los mecanismos antifraude.
  • La monitorización en tiempo real de los movimientos.
  • Los límites de riesgo por operación.
  • El bloqueo inmediato ante actividad sospechosa.
Cuando alguno de estos mecanismos falla, la responsabilidad no puede trasladarse automáticamente al cliente.

¿Quién tiene que demostrar que tú no autorizaste la operación?

Aquí está uno de los puntos que más sorprende a nuestros clientes: no eres tú quien tiene que demostrar que fuiste víctima de una estafa. Es la entidad financiera quien debe acreditar que:
  • La operación fue correctamente autenticada.
  • Quedó debidamente registrada, sin errores técnicos.
  • No hubo ningún fallo en sus sistemas.
  • Tú actuaste con dolo o negligencia grave (es decir, con mala fe o un descuido muy evidente).
No es suficiente que el banco diga «usted introdujo una clave o un código SMS». La normativa europea de servicios de pago exige mucho más: la entidad debe demostrar, con pruebas técnicas, que sus sistemas funcionaron correctamente y que ese fraude no pudo evitarse. ¿Has sufrido un phishing y el banco te ha dicho que «no puede hacer nada»? Esa respuesta no siempre es la última palabra. Consulta tu caso con nuestro equipo antes de dar la pérdida por definitiva.

El banco no es una víctima más: participa activamente en cada operación

Con frecuencia, las entidades financieras intentan presentarse como una víctima más del ciberdelincuente. Pero desde el punto de vista legal, esa posición no se sostiene. El banco valida cada transferencia, controla los accesos, analiza patrones de comportamiento y dispone de herramientas para detectar movimientos anómalos. No es un espectador pasivo del fraude: es un actor con obligaciones activas de vigilancia.

Señales de alerta que la entidad debería haber detectado

Cuando en cuestión de minutos aparecen movimientos como estos, el banco tiene el deber de reaccionar:
  • Transferencias inusuales respecto al comportamiento habitual del cliente.
  • Incorporación repentina de nuevos beneficiarios.
  • Creación de nuevas cuentas o productos sin explicación aparente.
  • Varias operaciones consecutivas por importes elevados.
  • Movimientos totalmente incompatibles con el perfil del titular.
Ante estas señales, la entidad dispone de mecanismos para activar alertas, suspender temporalmente la operación y verificar personalmente con el cliente si realmente desea realizarla. Si no lo hace, puede haber incumplido su deber de diligencia.

Si avisaste al banco y la estafa siguió adelante, su responsabilidad aumenta

Es habitual que la víctima detecte el fraude casi de inmediato: llama al banco, acude a la oficina, presenta denuncia y solicita el bloqueo urgente de cuentas y tarjetas. Y aun así, las operaciones fraudulentas continúan ejecutándose durante horas o incluso días. En estos casos resulta clave analizar si la entidad reaccionó con la rapidez que le era exigible. Una vez que el banco tiene constancia del fraude, su obligación es minimizar el daño de inmediato. Permitir que sigan saliendo fondos de tu cuenta después de haber sido avisado puede generar una responsabilidad adicional por incumplir sus deberes de custodia y seguridad.

Los controles de seguridad deben funcionar, no solo existir sobre el papel

La normativa europea sobre servicios de pago obliga a las entidades a implantar sistemas eficaces de prevención del fraude. No basta con tenerlos «instalados»: tienen que funcionar de verdad. Si has sufrido varias operaciones fraudulentas en poco tiempo, o incluso se han abierto productos o cuentas a tu nombre sin tu consentimiento, es legítimo preguntarse si los controles internos del banco fueron realmente eficaces. Las organizaciones criminales evolucionan constantemente, y los sistemas de prevención del banco deben evolucionar al mismo ritmo. La seguridad bancaria no puede recaer únicamente sobre el consumidor.

¿Siempre es responsable el banco? Por qué cada caso es distinto

Es importante ser honestos: no todas las estafas por phishing generan automáticamente responsabilidad del banco, del mismo modo que no toda operación autenticada implica que el cliente deba asumir la pérdida completa. Cada procedimiento requiere estudiar, entre otros aspectos:
  • Cómo se produjo exactamente el fraude.
  • Qué medidas de seguridad tenía implantadas la entidad.
  • La rapidez con la que reaccionaste tú como cliente.
  • Cómo actuó el banco una vez informado.
  • Los protocolos internos de prevención del fraude de la entidad.
  • Si hubo negligencia grave por alguna de las partes.
Solo tras analizar todos estos elementos puede determinarse quién debe asumir la pérdida económica. Por eso, cada caso de estafa bancaria merece un estudio individualizado y no una respuesta genérica.

Preguntas frecuentes sobre el phishing bancario

¿Tengo que asumir la pérdida si yo mismo autoricé la operación sin saber que era una estafa?

No necesariamente. La ley distingue entre autorizar una operación de forma consciente y ser engañado para hacerlo mediante una técnica fraudulenta. Si no hubo negligencia grave por tu parte, el banco puede seguir siendo responsable de devolver el dinero.

¿Cuánto tiempo tengo para reclamar al banco por un phishing?

Es recomendable actuar cuanto antes, tanto para reclamar a la entidad como para valorar la vía judicial. Cuanto más rápido se analice el caso, más fácil resulta reunir pruebas y justificar la falta de reacción del banco.

¿Qué debo hacer justo después de sufrir un phishing bancario?

Contacta con tu banco de inmediato para solicitar el bloqueo de cuentas y tarjetas, presenta denuncia ante las autoridades y guarda cualquier mensaje, correo o llamada relacionada con el fraude. Después, consulta tu caso con un abogado especializado antes de aceptar la respuesta inicial de la entidad.

Solicita ahora tu consulta gratuita y te diremos, sin compromiso, si tu caso tiene posibilidades reales de reclamación.

Contacto

ContactoForm1

Información básica de protección de datos: Responsable: Inés Silva | Finalidad: Atender y gestionar tu consulta | Legitimación: Consentimiento del interesado | Destinatarios: No se cederán datos a terceros | Derechos: Acceso, rectificación y supresión en inessilva@icam.es. Más información en nuestra Política de Privacidad.