Entrada de Blog

Por Carolina Martell

💸 ¿Te pueden vaciar la cuenta sin que el banco te devuelva el dinero?

Vivimos conectados, pero también más expuestos. El fraude digital se ha convertido en uno de los grandes desafíos de los usuarios de banca electrónica. Y sí, incluso aunque uses doble autenticación o actúes con total diligencia, los riesgos siguen ahí.

En este análisis, exploramos la reciente La Sentencia 571/2025, 9 de abril de 2025, del Tribunal Supremo, que marca un precedente muy relevante sobre la responsabilidad de los bancos en operaciones no autorizadas, como las realizadas mediante técnicas como el SIM swapping.
Veamos qué dice la justicia… y cómo protegerte.

El recurso de casación planteado se centra en los supuestos de fraude digital, analizando la responsabilidad de las entidades bancarias en operaciones de pago no autorizadas. En el caso concreto, el fraude se produjo mediante la técnica conocida como SIM swapping, mediante el  cual terceros pueden acceder sin autorización a la banca electrónica de un usuario y realizar numerosas transferencias.

En estos casos, la entidad bancaria sería la principal responsable y tendría que reembolsar de forma inmediata los fondos sustraídos al cliente, salvo que se demuestre negligencia del cliente. La responsabilidad del proveedor de servicios de pago, en situaciones de operaciones no autorizadas o ejecutadas incorrectamente, posee un carácter cuasi objetivo.

Antecedentes

👉 Para entender el alcance de la STS 571/2025, 9 de abril de 2025,, primero hay que remontarse a los hechos que dieron origen al conflicto.

💥 Imagina despertar y descubrir que han desaparecido más de 83.000 € de tus cuentas bancarias. Sin rastro. Sin aviso. Solo transacciones que tú no autorizaste.

Eso fue exactamente lo que le ocurrió a un cliente con contrato de banca a distancia y varias cuentas activas. A pesar de haber tomado precauciones, un ataque digital aprovechó una brecha en su correo electrónico para ejecutar múltiples transferencias fraudulentas entre el 17 y el 18 de marzo de 2021.

🔓 ¿El método? SIM swapping.

Al duplicar su tarjeta SIM, los estafadores accedieron a los códigos de verificación por SMS y maniobraron con total libertad en su banca online y apps como Bizum.

📢 Tras denunciar los hechos, la entidad bancaria solo logró recuperar 27.218,10 €. El resto del dinero, ni rastro. Y entonces el afectado dio el siguiente paso: interpuso una demanda por responsabilidad contractual, reclamando los daños sufridos por las operaciones no autorizadas.

⚖️ La respuesta del banco: “Todo fue legal”

La entidad financiera no tardó en defenderse. Alegó que las operaciones se realizaron según lo previsto por el Real Decreto-ley 19/2018, que regula los servicios de pago en España.
Según su versión, todo fue “correctamente autorizado”: las transferencias usaron el sistema de doble autenticación —usuario y código SMS—, y además, se realizaron desde el mismo dispositivo donde el cliente activó el servicio.

📲 Para el banco, la seguridad estaba garantizada y la responsabilidad, en todo caso, era del propio cliente, conforme al Real Decreto-ley 19/2018 de 23 de noviembre, de servicios de pago, que adaptó la normativa de servicios de pago para trasponer la Directiva 2015/2366 y el Reglamento Delegado (UE) 2018/389 de la Comisión, de 27 de noviembre de 2017

Tramitación en primera instancia

⚖️ La justicia opina distinto: el banco sí es responsable

El afectado, firme en su postura, llevó el caso ante los tribunales, reclamando el incumplimiento contractual de la entidad al no haber protegido sus fondos, en la gestión de un fraude sufrido.

Y el Juzgado de Primera Instancia n.º 7 de Zaragoza le dio la razón al afectado:
💼 Sentencia n.º 292/2021, de 29 de octubre → Estimó íntegramente la demanda.
💰 El banco fue condenado a devolver 56.474,63 € más intereses y costas.

Pero aquí no acaba la historia…

Segunda instancia

📤 El banco recurre... pero vuelve a perder

La entidad financiera no se rindió fácilmente. Presentó recurso de apelación ante la Audiencia Provincial de Zaragoza, intentando revocar la condena. Pero el resultado fue claro:

📌 La Audiencia desestimó el recurso y confirmó íntegramente la sentencia de primera instancia.  La tramitación del recurso correspondió a la Sección 5.ª de la Audiencia Provincial de Zaragoza, bajo el número de rollo 20/2022. El día 17 de noviembre de 2022, la Audiencia.
📌 Además, impuso las costas a la entidad.

📌 El banco debía asumir su responsabilidad y devolver el dinero al cliente estafado.

🔁 Pero la batalla legal no acabó ahí. El banco subió el tono e interpuso recurso contra la sentencia dictada por la Audiencia Provincial de Zaragoza el 17 de noviembre de 2022 ante el Tribunal Supremo.

 

Recurso de casación

🏛️ El Supremo zanja el debate: proteger al usuario es obligatorio. Admitido el recurso por auto de 27 de noviembre de 2024, dictado por la Sala Primera del Tribunal Supremo , con el recurso de casación el banco planteó dos grandes argumentos:

1️. Que las operaciones se habían realizado con todas las garantías técnicas: doble autenticación, códigos SMS, y sin fallos del sistema: Por supuesta infracción del artículo 36 del Real Decreto-ley 19/2018, relativo a la autorización de operaciones de pago, en relación con los artículos 2 y 3 del Reglamento Delegado UE 2018/389, al considerar que las operaciones fueron correctamente autorizadas conforme al procedimiento pactado contractualmente. Defendía que la utilización de credenciales válidas por terceros no desvirtúa la validez de la operación si se cumplieron los requisitos técnicos de autenticación reforzada acordados contractualmente, incluida la verificación mediante código enviado por SMS.

La Sala desestima el motivo, recordando que el sistema legal atribuye al proveedor de servicios de pago una responsabilidad cuasi objetiva en caso de operaciones no autorizadas, salvo que acredite fraude o negligencia grave del usuario. La mera utilización de credenciales correctas no basta para considerar autorizada la operación si el titular niega haber prestado consentimiento, lo que impone al proveedor la carga de probar que no existió deficiencia en el servicio ni conducta negligente del usuario.

En el caso concreto, el usuario notificó de forma inmediata irregularidades previas (SMS sospechosos, cargos no reconocidos), sin que la entidad adoptara medidas preventivas, como el refuerzo de autenticación o el bloqueo de operaciones inusuales. La falta de reacción ante indicios evidentes y la omisión de controles adecuados constituyen, a juicio del Tribunal, una deficiencia del servicio, por lo que la entidad debe asumir la responsabilidad de los importes sustraídos. En consecuencia, se desestima el motivo de recurso.

 

2️. Que el cliente actuó con negligencia al no proteger sus claves y dispositivos; por otro, en la infracción de los artículos 44 y 45 del mismo Real Decreto-ley, relativos a la responsabilidad por operaciones no autorizadas, al considerar que las operaciones de pago fueron debidamente autenticadas, registradas y contabilizadas, sin verse afectadas por fallos técnicos ni deficiencias en el servicio prestado. Las transferencias eran operaciones autorizadas conforme al consentimiento prestado en los contratos firmados, siendo el usuario quien debía garantizar la seguridad de sus propios dispositivos y claves, y cuya actuación calificó de negligente.

La Sala desestima el motivo, reiterando que el cumplimiento de los requisitos técnicos de autenticación no exime por sí solo al proveedor de su responsabilidad. El artículo 44 exige que, cuando el usuario niegue haber autorizado la operación, el proveedor debe probar no solo que ésta fue correctamente ejecutada, sino también que no existió ninguna deficiencia del servicio y que el usuario actuó con fraude o negligencia grave, extremos que no han sido acreditados.

 

Pero la Sentencia del Tribunal Supremo (STS 571/2025, de 9 de abril) no dejó lugar a dudas:

🔍 No basta con cumplir protocolos técnicos. 

Si el cliente niega haber autorizado la operación, el banco debe demostrar que no hubo deficiencias en su servicio y que el usuario actuó con fraude o negligencia grave.

📲 En este caso, el usuario había alertado de SMS sospechosos y movimientos extraños varias semanas antes del fraude. Y el banco no actuó.

🔚 Resultado: la entidad no solo falló en prevenir el fraude, también en reaccionar a tiempo. Por todo esto, al no haberse demostrado una actuación gravemente negligente por parte del usuario, y habiéndose constatado deficiencias en el servicio de control y reacción de la entidad bancaria, el motivo resulta improcedente.

Y eso, según el Supremo, es motivo suficiente para confirmar la condena.

👉 En Martell Abogados®, tenemos una especialistas  en derecho bancario y nuevas tecnologías. Si has sido víctima de un fraude digital o necesitas asesoramiento para defender tus derechos ante una entidad financiera, cuenta con nuestro equipo.

📩 Contáctanos hoy y revisaremos tu caso sin compromiso.
Porque cuando se trata de tu dinero y tu seguridad, la ley está de tu lado… si sabes cómo hacerla valer.

Martell Abogados

Ofrecemos un asesoramiento integral. Defendemos sus intereses tanto de forma preventiva, extrajudicial como contenciosa.

Asistente virtual
Chatbot