Migalhas de Peso

Fraude eletrônica e o dever de indenizar: Quando o Judiciário mantém - e quando afasta - a responsabilidade das instituições financeiras

Uma leitura da súmula 479 do STJ, do art. 14 do CDC e da prova que decide o litígio.

23/9/2026
Publicidade
Expandir publicidade

A digitalização dos serviços financeiros transformou profundamente a relação entre instituições e consumidores. Abertura de contas, contratação de crédito, emissão de cartões e transferências passaram a ocorrer de forma praticamente instantânea, sem necessidade de comparecimento presencial. A maior eficiência operacional, contudo, veio acompanhada do crescimento das fraudes eletrônicas e, consequentemente, da judicialização envolvendo operações realizadas por terceiros em nome de consumidores.

Nesse cenário, embora as instituições financeiras tenham ampliado significativamente os investimentos em mecanismos de segurança, com utilização de biometria, autenticação multifator, tokenização e sistemas de prevenção a fraudes, a existência desses controles não é suficiente, isoladamente, para afastar eventual responsabilidade civil. A análise realizada pelo Judiciário está diretamente relacionada ao regime de responsabilidade aplicável à atividade bancária e, principalmente, à capacidade da instituição de demonstrar as circunstâncias concretas em que determinada operação foi realizada.

Responsabilidade objetiva e risco da atividade bancária

A responsabilidade das instituições financeiras por fraudes praticadas por terceiros encontra fundamento, especialmente, no art. 14 do CDC e na súmula 479 do STJ.

O CDC estabelece a responsabilidade objetiva do fornecedor pelos danos decorrentes de defeitos relativos à prestação dos serviços, independentemente da demonstração de culpa. No âmbito financeiro, a segurança constitui elemento inerente à própria prestação do serviço e integra a legítima expectativa do consumidor.

A súmula 479 do STJ, por sua vez, consolidou o entendimento de que as instituições financeiras respondem objetivamente pelos danos decorrentes de fraudes e delitos praticados por terceiros quando caracterizado o denominado fortuito interno. Nessas hipóteses, a atuação fraudulenta é compreendida como risco relacionado à própria atividade desenvolvida pela instituição, não sendo suficiente a intervenção de terceiro para, por si só, romper o nexo causal.

Esse entendimento decorre da teoria do risco do empreendimento, segundo a qual aquele que explora economicamente determinada atividade também assume os riscos inerentes ao seu desenvolvimento. No setor financeiro, portanto, a prevenção e o gerenciamento de fraudes integram os riscos próprios da atividade.

Isso não significa, entretanto, que a responsabilidade das instituições financeiras seja absoluta.

Os limites da responsabilidade e a relevância da conduta do consumidor

O próprio art. 14, § 3º, do CDC estabelece hipóteses capazes de afastar a responsabilidade do fornecedor, entre elas a inexistência de defeito na prestação do serviço e a culpa exclusiva do consumidor ou de terceiro.

É nesse campo que se concentra parcela relevante das discussões judiciais envolvendo fraudes eletrônicas.

Nos chamados golpes de engenharia social, por exemplo, a análise não se limita à constatação de que determinada transação foi realizada mediante utilização das credenciais corretas do consumidor. Torna-se necessário verificar de que forma essas credenciais foram obtidas, quais mecanismos de autenticação foram utilizados, se houve participação voluntária do titular e, principalmente, se a operação apresentava elementos de atipicidade que deveriam ter sido identificados pelos mecanismos de segurança da instituição.

A comprovação de que o próprio consumidor forneceu voluntariamente senhas, tokens, códigos de autenticação ou outras informações sensíveis pode ser relevante para o reconhecimento da culpa exclusiva ou concorrente. Entretanto, a jurisprudência tende a analisar essa circunstância conjuntamente com o comportamento da própria instituição financeira.

Assim, mesmo quando uma transação é realizada mediante credenciais legítimas, permanece relevante verificar se o valor, o destinatário, a localização, o dispositivo utilizado ou a sequência de operações destoavam significativamente do histórico transacional do cliente.

A discussão deixa, portanto, de ser simplesmente sobre quem possuía a senha e passa a envolver a efetividade dos mecanismos de prevenção e detecção de fraude.

A prova como elemento central do contencioso

Nesse contexto, a qualidade da prova produzida assume papel determinante.

Logs de acesso e transação, registros de data e horário, endereço IP, geolocalização, identificação do dispositivo, biometria, autenticação multifator, histórico de alterações cadastrais e registros de comunicação com o consumidor podem constituir elementos relevantes para reconstruir a dinâmica da operação contestada.

Da mesma forma, evidências relacionadas à própria atuação do consumidor - como fornecimento voluntário de códigos de autenticação, acesso a páginas fraudulentas, comunicação com falsos atendentes ou sucessivas confirmações da operação - podem contribuir para a demonstração de eventual culpa exclusiva ou concorrente.

A simples comprovação de utilização das credenciais corretas, entretanto, pode não ser suficiente.

Os tribunais também vêm atribuindo relevância à capacidade da instituição financeira de identificar operações incompatíveis com o perfil habitual do consumidor. Uma movimentação de valor significativamente superior ao histórico da conta, realizada a partir de dispositivo não usual ou acompanhada de sucessivas operações atípicas, por exemplo, pode exigir mecanismos adicionais de validação.

Por essa razão, a defesa das instituições financeiras em demandas dessa natureza depende cada vez menos de argumentos genéricos sobre investimentos em segurança e cada vez mais da existência de evidências técnicas individualizadas capazes de demonstrar como aquela operação específica foi autenticada, monitorada e validada.

Segurança tecnológica e estratégia jurídica devem caminhar juntas

A evolução da jurisprudência evidencia que o investimento em tecnologia precisa ser acompanhado de uma estratégia adequada de preservação e organização das evidências produzidas pelos próprios sistemas de segurança.

Não basta que a instituição possua mecanismos antifraude. É necessário que seja capaz de demonstrar, posteriormente, quais mecanismos foram acionados, quais informações foram consideradas, quais alertas foram gerados e por que determinada operação foi autorizada.

Sob essa perspectiva, prevenção de fraude e gestão do contencioso passam a integrar uma mesma estrutura de gerenciamento de risco.

Instituições que estruturam adequadamente seus registros de autenticação, trilhas de auditoria, políticas de monitoramento e procedimentos de resposta a operações suspeitas ampliam não apenas sua capacidade preventiva, mas também sua capacidade de produzir prova em eventual demanda judicial.

O desafio, portanto, não está apenas em impedir a fraude, mas em garantir rastreabilidade, integridade e disponibilidade das informações necessárias à reconstrução da operação.

Conclusão

O crescimento das fraudes eletrônicas tende a manter a responsabilidade civil das instituições financeiras no centro do contencioso bancário. A súmula 479 do STJ e o art. 14 do CDC estabelecem um regime de responsabilidade objetiva, mas não eliminam a necessidade de análise das circunstâncias concretas de cada operação, especialmente quanto à existência de defeito na prestação do serviço, à conduta do consumidor e ao nexo causal.

Nesse ambiente, a prova assume papel estratégico. A capacidade de demonstrar a regularidade da autenticação, o funcionamento dos mecanismos de segurança, o perfil da operação e eventual participação determinante do consumidor pode ser decisiva para o afastamento ou mitigação da responsabilidade.

Para as instituições financeiras, a gestão desse risco exige, portanto, uma abordagem integrada entre tecnologia, segurança da informação, jurídico e gestão do contencioso, com revisão permanente dos mecanismos de prevenção, das políticas de armazenamento de evidências e dos protocolos de resposta a operações suspeitas.

Mais do que investir em ferramentas antifraude, o atual cenário jurisprudencial exige que as instituições sejam capazes de transformar segurança tecnológica em prova juridicamente consistente.

Autor

José Campello Torres Neto Membro da Comissão Especial de Direito Empresarial da Ordem dos Advogados do Brasil OAB/RJ de 2016 a 2022. Graduado em Ciências Jurídicas e Pós Graduado em Direito Processual Civil pela Escola Superior de Advocacia - ESA/RJ.

Veja mais no portal
cadastre-se, comente, saiba mais

Artigos Mais Lidos