W sporach dotyczących nieautoryzowanych transakcji płatniczych bardzo często pojawia się argument, że skoro do wykonania operacji wykorzystano prawidłowy PIN, hasło lub kod SMS, to klient musiał wyrazić zgodę na jej realizację.

Takie uproszczenie nie znajduje jednak oparcia ani w przepisach ustawy o usługach płatniczych, ani w aktualnym orzecznictwie.

Zasadniczo w judykaturze nie ma już większych wątpliwości co do tego, że w sytuacji, w której płatnik (klient banku) pada ofiarą dokładnie zaplanowanego oszustwa, w wyniku którego traci środki własne zgromadzone na rachunku bankowym bądź w jego imieniu zaciągany jest kredyt konsumencki na tzw. “klik”, który następnie jest wyprowadzany z rachunku bankowego, to nie on, lecz bank odpowiada za dokonane nieautoryzowane transakcje płatnicze. W szczególności dotyczy to popularnych już oszustw phishingowych, vishingowych oraz spoofingu, polegających na podszywaniu się przez nieznane osoby pod pracowników banków lub innych zaufanych instytucji w celu wyłudzenia pieniędzy.

Zgodnie z art. 40 ust. 1 zd. 1 ustawy o usługach płatniczych, Transakcję płatniczą uważa się za autoryzowaną, jeżeli płatnik wyraził zgodę na wykonanie transakcji płatniczej w sposób przewidziany w umowie między płatnikiem a jego dostawcą. W świetle tej definicji ustawowej, za nieautoryzowaną transakcję płatniczą przyjmuje się taką transakcję, na którą płatnik nie wyraził zgody. W okolicznościach powiązanych zatem z jakimkolwiek działaniem przestępczym brak jest podstaw do powoływania się na skuteczne wyrażenie zgody na dokonanie transakcji płatniczej.

Od samej autoryzacji należy także odróżnić pojęcie uwierzytelnienia. Uwierzytelnieniem będzie odpowiednia procedura, która jest niezbędna w celu weryfikacji tożsamości płatnika i powstania domniemania wyrażenia przez płatnika zgody na transakcję (np. podanie poprawnego PIN, podpis na rachunku, paragonie, podanie prawidłowego hasła dostępu do serwisu dostawcy). Proces uwierzytelnienia zawsze będzie poprzedzał samą autoryzację, ale nie oznacza to, że po poprawnym przejściu procesu uwierzytelnienia transakcja zawsze będzie autoryzowana.

Tego poglądu zdają się jednak nie uznawać banki, które w większości spraw dotyczących nieautoryzowanych transakcji płatniczych powołują się właśnie na prawidłowe uwierzytelnienie transakcji (np. przy użyciu prawidłowego kodu PIN lub kodu SMS), zapominając o istocie autoryzacji, jaką jest zgoda pochodząca bezpośrednio od płatnika. Płatnik niewyrażający zgody na transakcję nie składa przeciez żadnego oświadczenia woli, gdyż nie on wtedy dokonuje procesu uwierzytelnienia.

Zgodnie z art. 46 ust. 1 ustawy o usługach płatniczych w przypadku wystąpienia nieautoryzowanej transakcji płatniczej bank powinien niezwłocznie, nie później jednak niż do końca dnia roboczego następującego po dniu stwierdzenia wystąpienia nieautoryzowanej transakcji, którą został obciążony rachunek płatnika, lub po dniu otrzymania stosownego zgłoszenia, zwrócić płatnikowi kwotę nieautoryzowanej transakcji płatniczej. Wyjątkiem jest sytuacja, gdy bank ma uzasadnione i należycie udokumentowane podstawy, aby podejrzewać oszustwo, i poinformuje o tym w formie pisemnej organy powołane do ścigania przestępstw.

Istnieją jednak przypadki, kiedy to płatnik odpowiada za nieautoryzowane transakcje płatnicze. Ma to miejsce, jeżeli doprowadził on do nich umyślnie albo w wyniku umyślnego lub będącego skutkiem rażącego niedbalstwa i naruszenia co najmniej jednego z obowiązków, o których mowa w art. 42 ustawy. Przepis ten wymienia następujące obowiązki: 1) korzystania z instrumentu płatniczego zgodnie z umową ramową oraz 2) zgłaszania niezwłocznie dostawcy lub podmiotowi wskazanemu przez dostawcę stwierdzenia utraty, kradzieży, przywłaszczenia albo nieuprawnionego użycia instrumentu płatniczego lub nieuprawnionego dostępu do tego instrumentu.

Co zatem w sytuacji, w której do nieautoryzowanej transakcji dojdzie wskutek uzyskania dostępu do aplikacji mobilnej w telefonie, stanowiącym przedmiot umowy sprzedaży lub też oddanego do naprawy w serwisie?

W świetle przepisów ustawy o usługach płatniczych nawet taki scenariusz nie ma jednego rozwiązania. Należy pamiętać, że dostęp do aplikacji mobilnej najczęściej jest chroniony dodatkowym hasłem bądź weryfikacją twarzy / linii papilarnych. Jeżeli pomimo takich zabezpieczeń, sprawcy przestępstwa udałoby się uzyskać dostęp do aplikacji mobilnej banku, trudno byłoby wykazać, że płatnik działał umyślnie bądź dopuścił się rażącego niedbalstwa. Wykładnia pojęcia rażącego niedbalstwa powinna uwzględniać kwalifikowaną postać braku zwykłej staranności w przewidywaniu skutków. W orzecznictwie podkreśla się, że rażące niedbalstwo to coś więcej niż brak zachowania zwykłej staranności. Chodzi tu o takie zachowanie, które graniczy z umyślnością.

Trudno zatem mówić o rażącym niedbalstwie w sytuacji oddania telefonu serwisantowi, świadczącemu profesjonalne usługi w zakresie naprawy urządzeń. Podobnie w przypadku sprzedaży telefonu osobie trzeciej bez uprzedniego odinstalowania aplikacji – działanie takie mogłoby zostać uznane co najwyżej za lekkomyślne, ale raczej nie za rażąco niedbałe.

Sytuacja mogłaby się lekko skomplikować, gdyby okazało się, że dostęp do aplikacji bankowej nie jest w żaden sposób zabezpieczony – tj. nie wymaga wprowadzenia żadnego hasła ani dodatkowej identyfikacji, a każdy, kto ma dostęp do telefonu może tę aplikację otworzyć i z niej korzystać. Wówczas zwiększa się ryzyko uznania, że zachowanie cechowało rażące niedbalstwo.

Należy jednak pamiętać, że każda z takich spraw powinna być rozpatrywana indywidualnie. Co szczególnie istotne, samo wykazanie przez dostawcę zarejestrowanego użycia instrumentu płatniczego nie jest wystarczające do udowodnienia, że transakcja płatnicza została przez użytkownika autoryzowana albo że płatnik umyślnie albo wskutek rażącego niedbalstwa doprowadził do nieautoryzowanej transakcji płatniczej albo umyślnie albo wskutek rażącego niedbalstwa dopuścił się naruszenia co najmniej jednego z obowiązków ustawowych. Ciężar udowodnienia tych okoliczności spoczywa na dostawcy, a zatem na banku.

Jeżeli potrzebujesz wsparcia w sporze z bankiem lub chcesz zweryfikować swoje prawa i obowiązki wynikające z ustawy o usługach płatniczych, skontaktuj się z zespołem procesowym DSK.

Kontakt:

Katarzyna Holik, adwokat, menedżerka: k.holik@dsk-kancelaria.pl