Spory z bankami i oszustwa finansowe
Nieautoryzowane transakcje bankowe
phishing · spoofing · przejęcie bankowości · spory o autoryzację
Oszustwo może prowadzić do przejęcia dostępu do rachunku, wykonania transakcji przez osobę trzecią albo nakłonienia użytkownika do zatwierdzenia określonej czynności. W sprawie ustalamy przede wszystkim, kto wykonał operację, na co użytkownik wyraził zgodę, jak przebiegało uwierzytelnienie oraz na jakiej podstawie bank odmówił zwrotu środków.
Pierwsze działania po zdarzeniu
Co zrobić po wykryciu podejrzanej transakcji?
W pierwszej kolejności należy ograniczyć możliwość wykonania kolejnych operacji i zgłosić zdarzenie bankowi. Równocześnie warto zabezpieczyć materiały pozwalające później odtworzyć przebieg oszustwa i sposób działania bankowości elektronicznej.
Zabezpieczenie rachunku i dostępu
Należy niezwłocznie skontaktować się z bankiem, zastrzec kartę lub zablokować dostęp do bankowości, jeżeli wymaga tego sytuacja, zmienić dane logowania oraz sprawdzić, czy nie pojawiły się kolejne nieznane operacje lub dyspozycje.
Zgłoszenie kwestionowanych transakcji
Bank powinien otrzymać informację, których operacji użytkownik nie uznaje za autoryzowane oraz żądanie ich rozliczenia zgodnie z przepisami o usługach płatniczych. Zgłoszenia należy dokonać niezwłocznie i zachować jego potwierdzenie.
Zabezpieczenie materiałów
Warto zachować SMS-y, wiadomości e-mail, zrzuty ekranu, historię połączeń, numery telefonów, linki, komunikaty z aplikacji bankowej, historię rachunku oraz inne informacje pokazujące kolejne etapy zdarzenia.
Policja i CERT Polska
W przypadku oszustwa warto złożyć zawiadomienie o podejrzeniu popełnienia przestępstwa. Fałszywe strony, wiadomości i inne incydenty internetowe można również zgłosić do CERT Polska. Działania te nie zastępują zgłoszenia transakcji bankowi.
Kwalifikacja transakcji
Nie każde oszustwo oznacza nieautoryzowaną transakcję
Dla odpowiedzialności banku istotne jest nie tylko to, że użytkownik padł ofiarą oszustwa, lecz także kto faktycznie zainicjował lub wykonał daną operację i na jaką czynność użytkownik wyraził zgodę. Poszczególne mechanizmy oszustwa mogą wymagać odmiennej kwalifikacji prawnej.
Operację wykonuje sprawca
Po przejęciu danych logowania, urządzenia lub innych danych uwierzytelniających sprawca może sam zainicjować transakcję. Wówczas zasadnicze pytanie dotyczy tego, czy użytkownik wyraził zgodę na wykonanie tej konkretnej operacji.
Przelew zleca użytkownik
Jeżeli użytkownik sam zlecił przelew, ale zrobił to pod wpływem fałszywych informacji przekazanych przez oszusta, kwalifikacja może być inna niż przy operacji wykonanej bez jego udziału. Sam fakt oszustwa nie przesądza automatycznie o braku autoryzacji w rozumieniu ustawy o usługach płatniczych.
Spór o zakres udzielonej zgody
W części spraw użytkownik wykonuje określone czynności w aplikacji lub podaje kod, ale sporne pozostaje, czy wyrażona zgoda dotyczyła właśnie tej transakcji, jej kwoty i odbiorcy. Wymaga to odtworzenia całego przebiegu operacji i komunikatów banku.
Autoryzacja i uwierzytelnienie
Czy użycie kodu lub aplikacji oznacza autoryzację transakcji?
Transakcję uważa się za autoryzowaną, jeżeli płatnik wyraził zgodę na jej wykonanie w sposób przewidziany w umowie z bankiem. Uwierzytelnienie służy natomiast weryfikacji tożsamości użytkownika lub ważności użycia określonych danych uwierzytelniających. Są to powiązane, ale odrębne zagadnienia.
Samo zarejestrowanie użycia kodu, urządzenia, karty lub aplikacji nie wystarcza do wykazania autoryzacji. Trzeba ustalić, czy użytkownik wyraził zgodę na wykonanie konkretnej transakcji w sposób uzgodniony z bankiem.
Przy elektronicznych transakcjach inicjowanych zdalnie analizujemy również zastosowane silne uwierzytelnienie. W przypadkach objętych ustawowym wymogiem powinno ono obejmować elementy dynamicznie łączące transakcję z określoną kwotą oraz określonym odbiorcą.
Odmowa zwrotu środków
Co sprawdzamy w stanowisku banku?
Na banku spoczywa ciężar wykazania, że kwestionowana transakcja została autoryzowana, prawidłowo zapisana w systemie oraz że nie miała na nią wpływu awaria techniczna ani inna usterka związana z usługą płatniczą. Samo wykazanie zarejestrowanego użycia instrumentu płatniczego nie jest wystarczające.
Autoryzacja – ustalamy, jakie okoliczności bank przedstawia na potwierdzenie zgody użytkownika na wykonanie konkretnej operacji.
Komunikaty i uwierzytelnienie – odtwarzamy informacje dotyczące rodzaju operacji, kwoty i odbiorcy oraz sposób, w jaki transakcja była potwierdzana.
Przebieg oszustwa – uwzględniamy podszywanie się pod bank lub inny podmiot, zastosowaną socjotechnikę, presję czasową, instrukcje sprawcy oraz informacje wykorzystane do wzbudzenia zaufania.
Rażące niedbalstwo – sprawdzamy, jaki konkretny obowiązek użytkownika bank uznaje za naruszony oraz na jakiej podstawie twierdzi, że naruszenie nastąpiło umyślnie albo wskutek rażącego niedbalstwa. Ciężar wykazania takich okoliczności spoczywa na dostawcy.
Phishing, spoofing i socjotechnika
Schematy oszustw przy usługach bankowych
Sposób działania sprawcy wpływa na materiał dowodowy i ocenę tego, kto wykonał transakcję oraz jakie czynności podjął użytkownik. Sam typ oszustwa nie przesądza jednak o odpowiedzialności banku.
Fałszywy telefon z banku
Sprawca może posługiwać się numerem wyświetlającym się jak numer banku lub innej znanej instytucji i przekonywać, że rachunek albo zgromadzone środki są zagrożone. Podszywanie się pod identyfikację numeru telefonu jest określane jako spoofing.
SMS lub e-mail z fałszywym linkiem
Link może prowadzić do strony przypominającej serwis banku, operatora płatności, platformy sprzedażowej lub firmy kurierskiej. Celem phishingu może być przejęcie danych logowania, danych karty albo innych danych uwierzytelniających.
Przelew na rzekomo bezpieczny rachunek
Sprawca przekonuje użytkownika do samodzielnego wykonania przelewu pod pretekstem zabezpieczenia pieniędzy. Taki przypadek trzeba odróżnić od sytuacji, w której operację bez zgody użytkownika wykonuje sam sprawca.
Fałszywa aplikacja lub zdalny dostęp
Użytkownik zostaje nakłoniony do instalacji programu umożliwiającego sprawcy podgląd ekranu, odczytywanie komunikatów lub zdalne wykonywanie czynności na urządzeniu. W analizie istotny jest zakres faktycznie przejętego dostępu.
Po reklamacji
Dalsze działania po odmowie zwrotu środków
Stanowisko po reklamacji
Porównujemy odpowiedź banku z opisem zdarzenia, kwestionowanymi transakcjami oraz dostępnymi materiałami. W zależności od treści odmowy dalsze stanowisko może dotyczyć między innymi autoryzacji, uwierzytelnienia, ciężaru dowodu lub zarzutu rażącego niedbalstwa.
Rzecznik Finansowy
Po przeprowadzeniu postępowania reklamacyjnego można ocenić zasadność skierowania sprawy do Rzecznika Finansowego, w tym wniosku o interwencję lub skorzystania z właściwego postępowania pozasądowego.
Postępowanie sądowe
Jeżeli spór nie zostanie zakończony na wcześniejszym etapie, oceniamy podstawę roszczenia, materiał dowodowy oraz stanowiska obu stron, a następnie możliwość dochodzenia zwrotu środków przed sądem.
Przebieg analizy
Jak wygląda analiza sprawy?
-
Rekonstrukcja zdarzenia i dokumenty
Odtwarzamy kolejność zdarzeń: kontakt ze sprawcą, czynności wykonane na urządzeniu lub rachunku, kwestionowane transakcje, zgłoszenie do banku oraz dalszą korespondencję.
-
Autoryzacja i uwierzytelnienie
Ustalamy, kto inicjował operacje, jakie czynności zostały wykonane przez użytkownika i sprawcę oraz jakie informacje o kwocie, odbiorcy i rodzaju transakcji były prezentowane w procesie jej zatwierdzania.
-
Odpowiedzialność i materiał dowodowy
Analizujemy stanowisko banku, dostępne dowody, sposób działania oszusta oraz okoliczności istotne dla oceny odpowiedzialności stron, w tym ewentualnego zarzutu umyślności lub rażącego niedbalstwa.
-
Dalsze działanie
Przedstawiamy wynik analizy, możliwe dalsze czynności, potrzebne dowody oraz koszty i ryzyka związane z prowadzeniem sporu.
Dokumenty do oceny sprawy
Dokumenty i materiały do wstępnej oceny
Na początku wystarczą materiały, które są obecnie dostępne. Po ich sprawdzeniu można ustalić, jakie dodatkowe informacje lub dokumenty będą potrzebne do odtworzenia sposobu wykonania kwestionowanych transakcji.
Historia rachunku i transakcji
Potwierdzenia przelewów, płatności lub wypłat, dane odbiorców, kwoty, daty, godziny oraz dostępne informacje o sposobie wykonania poszczególnych operacji.
Wiadomości i komunikaty
SMS-y, e-maile, zrzuty ekranu, numery telefonów, linki, powiadomienia z aplikacji bankowej oraz inne materiały związane z kontaktem ze sprawcą i zatwierdzaniem operacji.
Reklamacja i stanowisko banku
Zgłoszenie kwestionowanych transakcji, reklamacja, odpowiedzi banku, dokumenty dotyczące blokady rachunku lub karty oraz potwierdzenie zawiadomienia o podejrzeniu popełnienia przestępstwa, jeżeli zostało złożone.
Najczęstsze pytania
Nieautoryzowane transakcje bankowe – pytania i odpowiedzi
Czy przelew zatwierdzony kodem lub w aplikacji zawsze jest autoryzowany?
Nie przesądza o tym samo zarejestrowanie użycia kodu, urządzenia, karty lub aplikacji. Zgodnie z ustawą bank powinien wykazać autoryzację transakcji, a samo zarejestrowane użycie instrumentu płatniczego nie jest wystarczającym dowodem. Trzeba ustalić, czy użytkownik wyraził zgodę na wykonanie konkretnej transakcji w sposób uzgodniony z bankiem.
Czy przelew na „bezpieczne konto” jest nieautoryzowaną transakcją?
Nie można tego stwierdzić wyłącznie na podstawie faktu, że użytkownik został oszukany. Jeżeli sam zlecił określony przelew na wskazany rachunek, sytuacja może wymagać innej kwalifikacji niż wtedy, gdy sprawca samodzielnie wykonał operację bez zgody użytkownika. Konieczne jest ustalenie przebiegu zdarzenia i zakresu udzielonej zgody.
Kiedy bank powinien zwrócić kwotę nieautoryzowanej transakcji?
Jeżeli transakcja jest nieautoryzowana, dostawca powinien zwrócić jej kwotę niezwłocznie, nie później niż do końca następnego dnia roboczego po stwierdzeniu transakcji albo otrzymaniu zgłoszenia. Ustawa przewiduje wyjątek, gdy dostawca ma uzasadnione i należycie udokumentowane podstawy podejrzenia oszustwa i pisemnie informuje o nich właściwe organy ścigania. Sam zwrot nie przesądza o ostatecznym rozliczeniu odpowiedzialności stron.
Co oznacza zarzut rażącego niedbalstwa?
Pełna odpowiedzialność użytkownika może wiązać się z umyślnym doprowadzeniem do nieautoryzowanej transakcji albo z umyślnym lub wynikającym z rażącego niedbalstwa naruszeniem obowiązków określonych w ustawie. Dlatego zarzut banku powinien zostać odniesiony do konkretnego obowiązku użytkownika i konkretnych okoliczności zdarzenia. Ciężar wykazania tych okoliczności spoczywa na dostawcy.
Ile czasu jest na zgłoszenie nieautoryzowanej transakcji?
Nie należy traktować 13 miesięcy jako okresu, przez który można odłożyć zgłoszenie. Ustawa wymaga powiadomienia banku niezwłocznie po stwierdzeniu transakcji. Jeżeli zgłoszenie nie nastąpi w ciągu 13 miesięcy od obciążenia rachunku albo od dnia, w którym transakcja miała zostać wykonana, roszczenia użytkownika co do zasady wygasają. Ustawa przewiduje wyjątek, gdy dostawca nie udostępnił wymaganych informacji o transakcji.
Czy po odmowie banku można nadal dochodzić zwrotu środków?
Tak. Odmowa banku nie zamyka sama w sobie możliwości dalszego dochodzenia roszczenia. Jej zasadność można ocenić na podstawie reklamacji, odpowiedzi banku, historii transakcji i pozostałych dowodów, a następnie rozważyć dalsze stanowisko, postępowanie przed Rzecznikiem Finansowym lub postępowanie sądowe.
Orzecznictwo i aktualności
Publikacje o nieautoryzowanych transakcjach i oszustwach finansowych

