
Imagina esta situación: Te llega un correo del banco, una llamada en la que incluso en el visor pone "BBVA" o "Caixabank" te piden que accedas a una determinada web o des unos determinados datos de tu cuenta bancaria. Todo parece verídico y das la información que te solicitan. Has caído en una estafa por phishing, smishing, etcétera. Pasadas unas horas o días, te das cuenta de que han retirado dinero de tu cuenta y no has sido tú. Llamas a tu banco, realizas los trámites que te indican y tú sigues sin recibir el dinero que te han quitado de la cuenta. El banco se lava las manos y dice que ha sido por tu culpa. ¿Puede el banco negarse a devolver el dinero que te han retirado los ciberestafadores mediante técnicas de engaño como el phishing?
La respuesta corta es no, en la inmensa mayoría de los casos el banco no puede lavarse las manos ni culparte sin aportar pruebas contundentes. Aunque la entidad financiera intente cerrar el expediente alegando que introdujiste voluntariamente tus claves, el marco legal español y europeo te ampara.
¿Qué dice la ley sobre la responsabilidad de los bancos en casos como los del phishing?
El Real Decreto-ley 19/2018 de servicios de pago establece un principio fundamental: el usuario tiene derecho a la devolución inmediata de cualquier operación de pago no autorizada.
El banco únicamente podría negarse a la devolución del dinero si puede demostrar negligencia grave por tu parte y, al respecto, incluso desde la UE cada vez son más pro consumidor y no aceptan las excusas del banco para no reintegrar las cantidades sustraídas por phishing.
Excusas habituales de los bancos para no devolver el dinero
A continuación compartimos mensajes de las entidades bancarias para intentar no cumplir con su deber y no devolver el dinero a los clientes:
| Lo que dice el banco | La realidad |
| "La operación se validó correctamente con su clave secreta y código SMS." | Que la orden se firme técnicamente no significa que fuera autorizada con consentimiento informado por el titular. La suplantación anula la validez del consentimiento. |
| "Usted entregó sus credenciales a un tercero (negligencia grave)." | Caer en un engaño altamente elaborado no es negligencia grave; es ser víctima de un delito. Para demostrar negligencia grave, el banco tendría que probar que actuaste de mala fe o con total descuido. |
| "Nuestros sistemas de seguridad son inexpugnables." | El banco está obligado a implantar la Autenticación Robusta de Clientes (SCA) y a detectar patrones de gasto anómalos. Si no bloqueó transferencias sospechosas a cuentas desconocidas, la entidad falló en su deber de custodia. |
Qué hacer ante la negativa del banco
Si has recibido la carta o correo donde rechazan devolverte el dinero, no des el caso por perdido. Sigue esta hoja de ruta para exigir lo que te pertenece:
-
Conserva toda la evidencia digital:
-
No borres el SMS, correo o registro de la llamada entrante.
-
Haz capturas de pantalla donde se vea la hora, el remitente/número y el enlace si lo hubiera.
-
Guarda el extracto bancario donde figuren los movimientos no autorizados.
-
-
Presenta o amplía la denuncia ante la Policía Nacional o Guardia Civil:
-
Acude a la comisaría detallando de forma clara que fuiste engañado mediante técnicas de suplantación de la identidad de la entidad (phishing/smishing). Incluye los importes exactos y los destinatarios de las transferencias.
-
-
Presenta una reclamación formal ante el Servicio de Atención al Cliente (SAC):
-
Envía un escrito formal al SAC de tu banco invocando el Real Decreto-ley 19/2018 y adjuntando la denuncia policial. Exige el reembolso inmediato citando que no existió negligencia grave por tu parte.
-
-
Acude a abogados expertos
-
Puedes poner el caso en manos de abogados especializados para interponer una reclamación por phishing bancario. La tasa de éxito en los juzgados para este tipo de estafas es extraordinariamente alta a favor del consumidor.
-
Deja una respuesta