Título de blog único

Este es un único pie de foto de blog

RESPONSABILIDAD DEL BANCO EN CASOS DE FRAUDE BANCARIO POR INTERNET

RESPONSABILIDAD DEL BANCO EN CASOS DE FRAUDE BANCARIO POR INTERNET

1. Introducción

La integración de las aplicaciones de banca por internet y móvil en la vida cotidiana ha aumentado significativamente la velocidad y la accesibilidad de las transacciones bancarias. Sin embargo, el uso generalizado de la banca digital también ha conllevado un aumento del fraude bancario mediante métodos como el phishing, sitios web falsos, malware, el intercambio de tarjetas SIM, programas de acceso remoto, centros de llamadas bancarias falsos, técnicas de ingeniería social y el uso de información personal comprometida.

Una de las cuestiones legales más importantes en estos casos es si el banco es responsable de las transferencias de dinero realizadas sin el conocimiento y consentimiento del cliente.

Con frecuencia surgen disputas graves entre bancos y clientes, especialmente cuando se realizan transferencias electrónicas, transferencias bancarias o transacciones FAST desde la cuenta del cliente a cuentas de terceros; se transfiere dinero a otras cuentas mediante crédito; se realizan adelantos en efectivo con tarjetas de crédito; o terceros obtienen contraseñas de banca móvil.

En la legislación turca, la responsabilidad bancaria no se acepta automáticamente en todos los casos. Sin embargo, la postura tradicional del Tribunal Supremo de Apelación considera a los bancos no como empresas comerciales ordinarias, sino "instituciones fiduciarias", y por lo tanto les impone un deber de diligencia muy estricto.

No basta con que los bancos mantengan sus sistemas de banca electrónica técnicamente operativos. El banco también debe establecer mecanismos de autenticación para garantizar que la cuenta sea utilizada por el titular legítimo, detectar transacciones inusuales, detener actividades sospechosas cuando sea necesario y proteger los activos del cliente contra la injerencia ilícita de terceros.


2. ¿Qué es el fraude bancario por Internet?

El fraude bancario por Internet se produce cuando se obtiene ilegalmente la cuenta bancaria electrónica o la información bancaria de un cliente y se realizan transacciones financieras sin el conocimiento o consentimiento del cliente.

Algunos de los métodos más comunes que se encuentran en la práctica son:

Phishing: Consiste en crear un sitio web falso que se asemeja al sitio web del banco para obtener el nombre de usuario, la contraseña o la información de verificación de un cliente.

Smishing: Obtención de información bancaria de un cliente mediante enlaces falsos enviados por SMS.

Vishing: Obtener información bancaria dando la impresión de que la víctima está siendo contactada por un banco, una fiscalía, la policía u otra institución.

Aplicaciones de acceso remoto: El estafador obtiene el control del teléfono o la computadora haciendo que el cliente instale una aplicación como AnyDesk, TeamViewer o una herramienta similar.

Intercambio de tarjetas SIM o ataques a líneas móviles: Consiste en tomar el control de la línea telefónica de un cliente para eludir el sistema de verificación por SMS del banco.

Software malicioso: Obtención de información bancaria a través de aplicaciones instaladas en teléfonos móviles o computadoras.

Además, el fraude no se limita simplemente a transferir saldos de cuentas. En algunos casos, después de que los estafadores obtienen acceso a la cuenta del cliente;

  • utilizando un préstamo personal,
  • retiro de adelantos en efectivo,
  • aumentar el límite de la tarjeta de crédito,
  • retirar el dinero de una cuenta de depósito a plazo fijo,
  • venta de activos en una cuenta de inversión,
  • conversión de divisas extranjeras o cuentas de oro a liras turcas

y luego transferir esos importes a otras cuentas.

Por lo tanto, las pérdidas a veces pueden alcanzar importes mucho mayores que la pérdida del depósito existente del cliente.


3. Los bancos son instituciones de confianza

Al evaluar la responsabilidad jurídica de los bancos, el punto de partida es la naturaleza jurídica de los propios bancos.

En la jurisprudencia establecida del Tribunal Supremo, los bancos son considerados "instituciones de confianza"

Un banco no es simplemente una institución que guarda el dinero de sus clientes. En el corazón del sistema bancario reside la confianza en que el dinero y la información financiera de los clientes estarán protegidos de forma segura.

Por lo tanto, el deber de diligencia del banco es mayor que el de una empresa comercial ordinaria.

En la práctica del Tribunal Supremo de Turquía , se ha aceptado desde hace tiempo que los bancos pueden ser considerados responsables incluso por negligencias menores derivadas de su incumplimiento de su deber objetivo de diligencia

Por ejemplo, en sentencias anteriores de la 11.ª Sala Civil del Tribunal Supremo de Apelación, se ha establecido que un banco puede ser considerado responsable de los daños y perjuicios si no adopta las medidas de seguridad necesarias en las transacciones realizadas a través de la banca por internet sin el conocimiento del cliente. Este criterio se ha mantenido en sentencias posteriores.

La lógica fundamental que subyace a este enfoque es extremadamente importante:

El cliente deposita dinero en el banco. El banco, a su vez, está obligado a no entregar ese dinero a nadie que no sea el titular de la cuenta.

Por lo tanto, el banco no puede, en todos los casos, alegar que un pago realizado a una persona no autorizada fue un pago legítimo realizado al titular real de la cuenta.


4. La responsabilidad de garantizar la seguridad de la banca por internet recae en el banco

El banco es la entidad que establece, opera y ofrece el sistema de banca electrónica al cliente.

Por lo tanto, garantizar la seguridad técnica de los servicios de banca por internet o móvil es responsabilidad principal del banco.

El Reglamento sobre Sistemas de Información y Servicios de Banca Electrónica de los Bancos detalla las normas de seguridad que deben aplicarse en los servicios de banca electrónica.

Tal como lo indica explícitamente la Agencia de Supervisión y Regulación Bancaria (BDDK), los artículos 34 y 35 del Reglamento abordan específicamente la verificación de identidad y la seguridad de las transacciones, mientras que los artículos 38 y 39 contienen disposiciones relativas a medidas de seguridad adicionales específicas para la banca por internet y móvil.

La circular n.º 2023/1 de la Agencia de Regulación y Supervisión Bancaria también detalla los criterios para garantizar la verificación de identidad y la seguridad de las transacciones en las operaciones bancarias electrónicas.

Por lo tanto, la obligación principal del banco no es simplemente solicitar un nombre de usuario y una contraseña.

Banco;

Debemos establecer sistemas de autenticación robustos

Deben poder verificar que la transacción realmente provino del cliente

Los registros de transacciones deben mantenerse de forma segura

Debe garantizar la irrefutabilidad de las transacciones

Debe supervisar el comportamiento inusual del usuario,

Debemos crear mecanismos de control que permitan identificar las transacciones de riesgo

y deberá aplicar verificaciones adicionales según sea necesario.


5. ¿La autenticación de dos factores o la verificación de identidad reforzada siempre eximen al banco de responsabilidad?

Una de las defensas más comunes que esgrimen los bancos en las disputas es la siguiente:

“La transacción se completó utilizando la contraseña del cliente y un código de verificación por SMS enviado a su teléfono móvil.”

Sin embargo, esto por sí solo no prueba que el banco sea completamente inocente.

Porque el escrutinio legal no puede reducirse únicamente a si la contraseña o el código OTP se introdujeron correctamente.

La verdadera cuestión que el tribunal debe investigar es:

La cuestión es si el banco debería haber detectado algo inusual o sospechoso al evaluar todas las condiciones de la transacción.

Por ejemplo, un cliente lleva años haciendo esto;

Realizó transacciones por un valor de entre 5.000 y 20.000 liras turcas

No realizaba transferencias de dinero durante la noche

Él/Ella utiliza la banca móvil desde el mismo dispositivo,

Realiza transferencias periódicas a destinatarios específicos

Pensémoslo.

Se accede a la cuenta del cliente desde un dispositivo diferente de forma repentina y en cuestión de minutos;

Solicitar un préstamo de 500.000 TL

cierre de la cuenta de depósito a plazo fijo

Adelanto de efectivo con tarjeta de crédito

Y si se envía un total de 1.000.000 TL a diferentes cuentas por primera vez, simplemente afirmar que "la contraseña se introdujo correctamente" puede no ser suficiente como defensa.

También se debería investigar si el banco detectó algún patrón de transacción inusual.


6. Obligación del banco de monitorear las transacciones

En los sistemas de banca electrónica, una de las responsabilidades del banco es supervisar las transacciones sospechosas.

Por lo tanto, en una disputa, solamente;

"¿Quién tenía la contraseña?"

Esa pregunta no debería hacerse.

Al mismo tiempo;

¿Desde qué dirección IP se realizó la transacción?

¿Se había utilizado previamente el dispositivo en la cuenta del cliente?

¿Se produjo algún cambio de dispositivo durante el proceso?

¿Era posible cambiar la tarjeta SIM?

¿Se ha activado la banca móvil en un nuevo dispositivo?

¿En qué medida la transacción se desvió de las prácticas habituales del cliente?

¿Las cuentas utilizadas para las transferencias ya habían sido utilizadas por el cliente?

¿Se realizaron numerosas transacciones en un corto período de tiempo?

¿El sistema de detección de fraude o transacciones sospechosas del banco generó alguna alarma?

Si se activó una alarma, ¿por qué el banco no detuvo la transacción?

Es necesario investigar cuestiones como estas.

Por lo tanto, en estos casos, el testimonio pericial de un testigo especializado en banca y sistemas de información suele ser la prueba más importante en la disputa.


7. ¿La culpa del cliente exime al banco de su responsabilidad?

Uno de los temas más controvertidos en el fraude bancario en línea es la culpa del cliente.

Cliente;

Le dio su contraseña a un tercero

Compartieron el código de verificación por SMS

hizo clic en un enlace falso,

Instaló una aplicación de acceso remoto en su teléfono

O bien, es posible que hayan seguido las instrucciones de un estafador que se hizo pasar por empleado de un banco.

En estos casos, puede entrar en juego la negligencia concurrente, es decir, su culpa que contribuye al daño.

Sin embargo, cualquier negligencia por parte del cliente no exime automáticamente al banco de responsabilidad.

En este caso concreto, tanto el comportamiento del cliente como el del banco deben evaluarse conjuntamente.

Por ejemplo, incluso si el cliente le ha dado el código SMS al estafador, el banco;

En cuestión de minutos, concedieron un préstamo de gran cuantía a un cliente que normalmente nunca utiliza crédito

si se permitiera entonces que todo el dinero se enviara a cuentas recién abiertas o de riesgo,

También debería investigarse si el banco tuvo la culpa.


8. Consideraciones importantes sobre la carga de la prueba

La carga de la prueba es sumamente importante en estos casos.

Los bancos suelen procesar la transacción de la siguiente manera:

contraseña del cliente,

contraseña de banca móvil,

código de verificación por SMS,

verificación del dispositivo

o verificación biométrica

Afirman que se llevó a cabo utilizando...

Sin embargo, presentar simplemente los registros electrónicos del propio banco puede no ser suficiente en todos los casos si el cliente dice: "Yo no realicé esta transacción".

Es necesario examinar en detalle la infraestructura técnica del proceso.

En la jurisprudencia del Tribunal Supremo, existen valoraciones que indican que los bancos que alegan que el cliente tuvo la culpa del daño deben fundamentar dicha alegación. La práctica judicial también considera el papel de los bancos como instituciones de confianza y exige pruebas concretas para demostrar la negligencia concurrente del cliente.


9. ¿Quién sufre la pérdida por el dinero retirado ilegalmente?

Uno de los enfoques más destacables del Tribunal Supremo de Apelación se refiere a la naturaleza del daño en las transacciones bancarias no autorizadas.

En algunas decisiones de la Corte Suprema;

Si personas no autorizadas retiran dinero de la cuenta de un cliente, se entiende que el derecho del cliente a reclamar al banco por dicho depósito subsiste y que el pago irregular constituye, en esencia, una pérdida para el banco.

El resultado de este enfoque es el siguiente:

Si un banco entrega el dinero de un cliente a alguien que no es el propietario legítimo, generalmente no se considera que quede eximido de su obligación para con el verdadero titular de la cuenta.

El 18º Juzgado de Primera Instancia de Comercio de Estambul, en su valoración basada en precedentes del Tribunal Supremo, declaró que el dinero retirado mediante transacciones irregulares constituye una pérdida directa para el banco y que la reclamación del depositante contra el banco continúa vigente.


10. ¿Qué ocurre en caso de negligencia grave por parte del cliente?

No debe asumirse que el banco será considerado totalmente responsable en todos los casos.

La responsabilidad del banco podrá reducirse o, dependiendo de las circunstancias específicas del caso, eliminarse si se determina que el cliente cometió una falta grave y determinante en el incidente.

Especialmente para el cliente;

dar a sabiendas la contraseña de la banca por internet a un tercero,

A pesar de las claras advertencias del banco, procedió con la verificación de la transacción

compartiendo el código SMS que le enviaron, que decía "No compartas este código con nadie",

Tras obtener acceso remoto, deberá aprobar personalmente las transacciones realizadas

En estos casos, la evaluación de defectos se llevará a cabo de manera diferente.

Sin embargo, aún es necesario investigar de forma independiente si el banco ha incumplido sus propias obligaciones de seguridad.

Por lo tanto, la evaluación que debe realizarse en la disputa presentada ante el tribunal es:

"¿El cliente cometió un error?"

No se limita a la pregunta.

La verdadera pregunta es:

"Si el banco cumplió con sus propias obligaciones de seguridad y diligencia debida a pesar de la culpa del cliente."

debería serlo.


11. También puede haber situaciones en las que el banco no pueda ser considerado responsable

También existen ejemplos en sentencias del Tribunal Supremo que demuestran que los bancos no son absolutamente responsables.

Por ejemplo, en la sentencia número 2024/657 E., 2024/9023 K. de la 11ª Sala Civil del Tribunal Supremo de Apelación, se evaluaron instrucciones fraudulentas de transferencia electrónica de fondos enviadas desde la cuenta de correo electrónico de un cliente.

En este caso concreto, dado que existía un método de transacción preestablecido entre las partes y el banco actuó de conformidad con dicho método, el banco no fue considerado responsable de la instrucción fraudulenta derivada de la seguridad de la cuenta de correo electrónico del cliente.

Esta decisión es sumamente importante.

Porque el enfoque de la Corte Suprema es:

"Si hay fraude, el banco es sin duda responsable."

No es así.

El banco podrá quedar exento de responsabilidad si ha actuado con la debida diligencia y el fraude se originó íntegramente a partir de la propia garantía del cliente.

Por lo tanto, las especificaciones técnicas de cada archivo deben evaluarse individualmente.


12. Las transacciones bancarias pueden estar comprendidas en el ámbito de la legislación de protección al consumidor

El artículo 3 de la Ley nº 6502 sobre Protección del Consumidor define claramente "transacción de consumo", y los contratos bancarios están incluidos entre las transacciones de consumo.

Por lo tanto, las disputas que involucren a personas que realizan transacciones bancarias con fines no comerciales o no profesionales pueden estar comprendidas dentro del ámbito de la legislación de protección al consumidor.

En cambio, las disputas derivadas de cuentas de empresa o cuentas bancarias utilizadas en el curso de la actividad comercial pueden tener una valoración judicial diferente, y pueden intervenir los tribunales mercantiles.

Esta distinción debe examinarse detenidamente antes de presentar cualquier demanda.


13. El fraude también constituye un delito según el Derecho Penal

El fraude en la banca por internet no es solo una disputa de indemnización entre el banco y el cliente.

Dependiendo de la forma en que se haya cometido el acto, este queda comprendido en el ámbito de aplicación del Código Penal turco;

En el marco del artículo 158 del Código Penal turco, se considera fraude agravado el uso de sistemas de información o de bancos e instituciones de crédito como herramientas

Acceso no autorizado a un sistema de información, en el marco del artículo 243 del Código Penal turco

Obstruir, interrumpir, destruir o alterar datos dentro del sistema, según lo definido en el artículo 244 del Código Penal turco

El uso indebido de tarjetas bancarias o de crédito está tipificado en el artículo 245 del Código Penal turco

Sus crímenes podrían salir a la luz.

La naturaleza de un delito se determina por la manera en que se cometió el hecho específico.

De hecho, las decisiones del Tribunal Supremo a partir de 2025 demuestran que las evaluaciones previstas en el artículo 158 del Código Penal turco sobre actos fraudulentos perpetrados mediante sistemas de información e infraestructura bancaria siguen en curso.

Por lo tanto, desde la perspectiva de la víctima, el proceso de indemnización con el banco y la investigación penal ante la Fiscalía pueden llevarse a cabo de forma independiente.


14. ¿Qué se debe hacer primero cuando se produce un fraude?

En situaciones como esta, el tiempo apremia.

Cuando se descubra un fraude, se debe contactar con el banco lo antes posible;

Cuenta y banca móvil bloqueadas,

cerrando las cartas

solicitar la cancelación o el reembolso de las transferencias de dinero,

Creación de un informe de transacción sospechosa

debe proporcionarse.

También es importante que la solicitud bancaria quede debidamente registrada.

Además, se debe presentar una denuncia penal ante la Fiscalía o los organismos encargados de hacer cumplir la ley.

Identificar los IBAN a los que se envían transacciones sospechosas y, si es posible, bloquear rápidamente las cuentas que contienen los fondos puede ser importante para minimizar las pérdidas.


15. ¿Qué pruebas se deben recopilar?

Las pruebas técnicas son de vital importancia en los casos de fraude bancario por internet.

Especialmente;

transacciones de cuentas bancarias,

registros de banca móvil,

Registros de IP,

información de identificación del dispositivo,

registros de envío de SMS,

registros de activación de aplicaciones móviles,

información de cambio de tarjeta SIM,

entrevistas en centros de llamadas,

registros de cambio de contraseña de banca móvil,

Registros de seguridad de transacciones y alarmas de fraude,

Información de la cuenta utilizada para transferencias de dinero

Debería examinarse.

Algunos de los registros electrónicos que guarda el banco no son directamente accesibles para el cliente.

Por lo tanto, solicitar los registros bancarios a través del tribunal suele ser necesario durante el transcurso de un litigio.


16. ¿Por qué es importante la revisión de un experto técnico?

A menudo no es posible resolver disputas bancarias en línea a través de un extracto bancario tradicional.

Por ejemplo, en un archivo, el del banco;

"La transacción se completó utilizando un código de verificación por SMS."

Esta defensa podría ser técnicamente correcta.

Sin embargo, el perito declaró que:

Se accedió a la aplicación de banca móvil desde un dispositivo diferente 10 minutos antes del incidente

La tarjeta SIM del cliente ha sido cambiada recientemente

que las transacciones eran completamente diferentes del comportamiento normal del cliente,

que el dinero fue transferido a otras cuentas bancarias inmediatamente después de que se concedió el gran préstamo

puede detectar.

Este caso requiere una investigación para determinar por qué el sistema de seguridad del banco no generó una alarma.

Por lo tanto, no basta con que el informe pericial simplemente afirme que "la contraseña se introdujo correctamente".

También es necesario examinar los sistemas de gestión de riesgos del banco y sus obligaciones de seguridad en las transacciones.


17. ¿Qué reclamaciones se pueden presentar contra el banco?

Dependiendo de las particularidades del caso, la decisión es desfavorable para el banco;

devolución del dinero retirado de la cuenta sin autorización,

Determinar que un préstamo otorgado ilegalmente no es una deuda

cancelación de deuda de tarjeta de crédito o anticipo de efectivo,

cobro de cuentas por cobrar de depósitos,

interés,

indemnización por daños materiales

Pueden surgir este tipo de demandas.

La forma de fraude determinará qué reclamación legal debe interponerse.

Por ejemplo, transferir 500.000 TL de la cuenta de la víctima no es legalmente lo mismo que solicitar un préstamo de 500.000 TL a nombre de la víctima y luego transferir ese dinero.

En el segundo caso , la disputa puede implicar no solo el reembolso, sino también la determinación de que la parte no es responsable del préstamo


18. La defensa del banco de "contraseña compartida" no es suficiente por sí sola

En la práctica, la defensa más común que utilizan los bancos es que la información bancaria personal del cliente ha caído en manos de terceros.

Sin embargo, el hecho de que la información de seguridad se haya visto comprometida no significa que el deber de diligencia del banco haya terminado.

El banco debería haber previsto precisamente este tipo de posibles ataques al diseñar su sistema de banca electrónica.

El phishing, la ingeniería social, el intercambio de tarjetas SIM y el malware no son riesgos extraordinarios ni impredecibles para el sector bancario.

Por el contrario, se trata de uno de los riesgos fundamentales de la banca electrónica actual.

Por lo tanto, en esta disputa;

no solo qué error cometió el cliente,

¿Qué sistemas de seguridad implementó el banco para evitar que este error se convirtiera en una pérdida financiera?

Esto también debería examinarse.


 Conclusión

En los casos de fraude bancario por internet, la responsabilidad del banco se determina según las características técnicas y legales de cada caso específico.

Sin embargo, debido a que los bancos son considerados instituciones de confianza según la legislación turca, se les impone un estricto deber objetivo de diligencia

No basta con que los bancos se aseguren simplemente de que el nombre de usuario, la contraseña o el código de verificación por SMS se utilicen correctamente.

Los bancos también;

para verificar de forma fiable la identidad del cliente,

monitoreo de transacciones inusuales,

Para detectar transferencias de dinero sospechosas,

Para proteger los sistemas bancarios electrónicos contra los ataques actuales

mantener registros para garantizar la irrefutabilidad de las transacciones

y está obligada a proteger los bienes del cliente contra la injerencia ilícita de terceros.

Las regulaciones de la BDDK también estipulan el establecimiento de mecanismos técnicos en los servicios de banca electrónica que garanticen una sólida verificación de identidad, la seguridad de las transacciones y la determinación de responsabilidades.

En la práctica del Tribunal Supremo, se acepta que los bancos, debido a su condición de instituciones de confianza, pueden ser considerados responsables incluso por negligencia menor; sin embargo, se puede aplicar una reducción de la responsabilidad por negligencia concurrente si se demuestra concretamente la culpa del cliente.

Sin embargo, la responsabilidad bancaria no es absoluta. Como se observa en la sentencia del Tribunal Supremo de 2024, si el banco actuó conforme al procedimiento de transacción establecido y al deber objetivo de diligencia entre las partes, y la brecha de seguridad se originó enteramente dentro del control del cliente, es posible que el banco no sea considerado responsable.

Por lo tanto, para realizar una evaluación legal precisa en casos de fraude bancario por internet, examinar no solo las transacciones de la cuenta, sino también los registros de IP, la información del dispositivo, los registros de activación de la banca móvil, los registros de SMS y del centro de llamadas, los sistemas de alarma contra el fraude y los procedimientos de seguridad de las transacciones del banco en conjunto .

En conclusión, el hecho de que terceros hayan retirado dinero de una cuenta mediante fraude bancario por internet no implica necesariamente que la pérdida recaiga siempre sobre el cliente. Si se determina que el banco no operó su sistema de banca electrónica de forma segura, no impidió transacciones inusuales o incumplió su deber de diligencia, es posible reclamar legalmente los daños y perjuicios al banco.

Deja una respuesta

Botón Llamar ahora