A discussão sobre fraudes bancárias mudou de eixo. Durante algum tempo, boa parte dos processos girava em torno de uma pergunta simples. Se a operação foi realizada com senha, biometria ou autorização do próprio cliente, o banco ainda poderia ser responsabilizado? A multiplicação dos golpes de engenharia social mostrou que essa pergunta, isolada, não resolve nada.
O fraudador de hoje muitas vezes não invade o sistema bancário. Ele convence o correntista a utilizar o sistema. Apresenta-se como funcionário do banco, informa dados verdadeiros, cria urgência e conduz a vítima à contratação de empréstimos, à instalação de aplicativos, à alteração de limites ou à realização de transferências. Isso tornou mais difícil localizar juridicamente a falha.
De um lado, a instituição financeira não responde por todo crime praticado contra o seu cliente. De outro, o fato de a vítima ter colaborado involuntariamente com o golpe não elimina o dever do banco de oferecer um sistema capaz de identificar operações manifestamente anormais.
Os julgados recentes do Superior Tribunal de Justiça apontam para uma conclusão dupla. Não existe responsabilidade bancária automática, mas também não existe culpa automática do consumidor apenas porque ele forneceu informações ou confirmou uma operação.
Responsabilidade objetiva não significa responsabilidade automática
A relação entre instituição financeira e consumidor está submetida ao Código de Defesa do Consumidor, conforme a Súmula 297 do Superior Tribunal de Justiça.
O ponto de partida é o art. 14 do código. O fornecedor responde, independentemente de culpa, pelos danos causados por defeitos relativos à prestação do serviço. Responsabilidade objetiva, porém, não significa dever de indenizar todo e qualquer prejuízo. O § 3º do mesmo artigo permite afastar a obrigação quando o fornecedor demonstra que o defeito não existe ou que o dano decorreu exclusivamente da conduta do consumidor ou de terceiro.
É nesse espaço que se desenvolve hoje a maior parte das controvérsias. Quando o golpe revela vulnerabilidade própria do serviço financeiro, fala-se em fortuito interno. Quando o evento é estranho ao funcionamento do serviço e não existe falha imputável à instituição, pode haver rompimento do nexo causal. A diferença parece conceitual, mas define quem suporta economicamente o prejuízo.
A Súmula 479 e o alcance do fortuito interno
A Súmula 479 do Superior Tribunal de Justiça estabelece que as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias. O enunciado nasceu do julgamento de recursos repetitivos no Tema 466 e tem fundamento no risco da atividade.
Fraudes, falsificação de documentos, uso indevido de dados e movimentações eletrônicas fraudulentas são riscos previsíveis de uma atividade que administra patrimônio de terceiros em ambiente cada vez mais digital. Isso não transforma o banco em segurador universal do consumidor.
A aplicação da súmula pressupõe conexão entre o evento danoso e a atividade bancária. É necessário verificar se o serviço forneceu a segurança que dele legitimamente se poderia esperar. Essa distinção ganhou relevo particular nos golpes de engenharia social porque, diferentemente de uma invasão direta da conta, o criminoso utiliza o próprio consumidor como instrumento para superar os mecanismos de autenticação.
O problema jurídico deixa de ser apenas saber quem executou a operação. Passa a ser necessário perguntar se, mesmo diante de uma operação formalmente autenticada, havia elementos suficientes para que o sistema identificasse que aquela movimentação não era normal.
O padrão de movimentação do cliente tornou-se o elemento central
Em julgamentos recentes, a Terceira Turma do Superior Tribunal de Justiça registrou que constitui atribuição das instituições de pagamento, à semelhança das instituições bancárias, criar mecanismos capazes de identificar e coibir a prática de fraudes e mantê-los em constante aprimoramento, em virtude do dever de gerir com segurança as movimentações de dinheiro dos seus clientes e do elevado grau de risco da atividade que desempenham.
O acórdão foi além da afirmação genérica e indicou o que esses sistemas devem considerar, entre outros fatores as transações que fogem ao perfil do cliente ou ao seu padrão de consumo e o horário e o local em que as operações foram realizadas. O caso paradigma envolveu cliente de baixa movimentação que, em um único dia, sofreu catorze operações distintas, com contratação de empréstimo e pagamento de boleto na função crédito.
A autenticação correta, portanto, não encerra a discussão. Uma transação pode ter sido feita com credenciais válidas e, ainda assim, apresentar características tão anormais que a sua autorização revele deficiência dos mecanismos de segurança.
Esse raciocínio é particularmente relevante quando o golpe produz uma sequência típica. Contratação inesperada de empréstimo, aumento do saldo disponível e transferência imediata de praticamente todo o valor para terceiro desconhecido. O sistema não precisa saber que existe um criminoso do outro lado da ligação. Precisa ser capaz de reconhecer que aquela sucessão de operações pode não corresponder ao comportamento habitual do cliente.
O cliente forneceu dados ao golpista, isso afasta a responsabilidade do banco?
Não necessariamente, e este talvez seja o ponto mais importante da jurisprudência recente.
Em julgado da Terceira Turma do Superior Tribunal de Justiça, a consumidora havia seguido orientações dos fraudadores, instalado aplicativo e permitido acesso remoto ao aparelho celular. A participação da vítima na dinâmica do golpe era incontroversa. Ainda assim, o tribunal manteve a responsabilidade da instituição financeira, porque também estava reconhecido que houve operações atípicas, incompatíveis com o padrão de consumo da cliente, sem a adoção de medidas cautelares aptas a proteger a conta.
Esse entendimento impede uma simplificação comum. Fornecer informações, instalar aplicativo, atender telefonema ou seguir instruções de um fraudador são fatos relevantes e precisam ser examinados. Mas não funcionam, sozinhos, como excludente automática de responsabilidade. A pergunta continua sendo se existiu defeito do serviço.
O outro lado da jurisprudência, quando o banco não responde
Há julgados em sentido oposto, e é justamente por isso que eles são úteis quando lidos em conjunto com os anteriores.
Em caso de golpe da falsa central de atendimento julgado pela Terceira Turma em 2026, uma consumidora recebeu ligação de pessoas que se apresentaram como funcionários da instituição financeira. Seguindo as orientações, realizou duas transferências por Pix. No dia seguinte, foi pessoalmente até uma agência e efetuou outra transferência, de valor bem superior, para a conta indicada pelos golpistas. O tribunal de origem concluiu que as primeiras transferências não destoavam do histórico de movimentação e que a operação de maior valor foi realizada presencialmente, sem que a cliente relatasse aos funcionários a ligação que vinha recebendo. O Superior Tribunal de Justiça manteve a decisão que afastou a responsabilidade do banco, ao fundamento de que a responsabilidade objetiva pressupõe que o evento seja inerente ao serviço bancário prestado.
A mesma orientação restritiva aparece em outras situações. Consumidor que trata do assunto por canal não oficial, sem qualquer verificação, e paga boleto emitido em favor de terceiro estranho ao banco. Entrega voluntária de cartão e senha a estelionatários. Operações realizadas fora do ambiente bancário com cartão e senha do próprio correntista. Em todas elas, a conclusão pelo rompimento do nexo causal tem prevalecido.
Não se afirmou, em nenhum desses julgados, que golpes de falsa central jamais geram responsabilidade bancária. Tampouco que qualquer operação realizada voluntariamente exclui o dever de indenizar. O que se reconheceu foi que, diante das premissas fáticas daqueles processos, não estava demonstrado defeito na prestação do serviço.
A tese da Turma Nacional de Uniformização no Tema 331
No âmbito dos Juizados Especiais Federais, o que importa quando a instituição envolvida é a Caixa Econômica Federal, a Turma Nacional de Uniformização fixou tese que traduz bem esse equilíbrio.
Segundo o Tema 331, o uso indevido de cartão de débito ou crédito por terceiro, mediante fraude, constitui em regra fortuito interno para os fins da Súmula 479, salvo se comprovada culpa exclusiva do consumidor ou de terceiro. Em princípio, a realização de operação com uso de cartão e senha descaracteriza a responsabilidade do banco, por configurar quebra do dever contratual de cuidado do cliente. Todavia, não se configura a excludente se, independentemente de prévia comunicação pelo titular, as circunstâncias em que as operações foram realizadas e o perfil do consumidor revelarem fortes indícios de fraude detectáveis pelo banco, ou se não restar claramente demonstrado o descumprimento consciente do dever de cuidado, seja em razão do grau de sofisticação dos meios de engenharia social empregados pelos fraudadores, seja pela condição de hipervulnerabilidade da vítima.
A tese acrescenta dois elementos que costumam ser esquecidos nas petições. O grau de sofisticação do golpe e a hipervulnerabilidade da vítima, que alcança em especial a pessoa idosa. São circunstâncias que reduzem a evidência de descumprimento do dever de cuidado pelo consumidor.
A fronteira real está no defeito do serviço
A leitura conjunta dos precedentes permite abandonar duas teses excessivamente simples. A primeira seria afirmar que o banco sempre responde, porque a fraude constitui fortuito interno. A segunda seria afirmar que o consumidor sempre assume o prejuízo quando forneceu senha, confirmou a transferência ou seguiu instruções do criminoso. Nenhuma das duas descreve o estado atual da jurisprudência.
Se as operações são ordinárias, compatíveis com o histórico e regularmente autenticadas, sem qualquer outro elemento que revele deficiência de segurança, cresce a possibilidade de reconhecimento da culpa exclusiva do consumidor ou de terceiro.
Se, ao contrário, há operações sucessivas, valores incomuns, contratação repentina de crédito, destinatários inéditos, movimentação em horário ou meio atípico, ou outros sinais objetivos de anormalidade, o dever de monitoramento da instituição ganha peso. Nesse segundo cenário, a participação do consumidor no golpe pode não ser suficiente para afastar a responsabilidade.
A prestação do serviço não termina no momento da transferência
Existe uma segunda etapa que começa quando a fraude é comunicada ao banco, e ela costuma ser negligenciada tanto pelas instituições quanto pelas petições iniciais.
No ambiente Pix, essa etapa tem regramento próprio e prazos determinados. O guia de implementação publicado pelo Banco Central orienta que a instituição do pagador abra o procedimento imediatamente após a reclamação do cliente, recomendando no máximo dez minutos após o fim do atendimento, e fixando que o tempo entre a reclamação e a abertura seja, em noventa e cinco por cento dos casos, de no máximo trinta minutos.
Há um detalhe pouco conhecido e que serve para responder à instituição no próprio atendimento. No momento da abertura, o participante não deve analisar o mérito da reclamação nem exigir documento de comprovação da fraude, como boletim de ocorrência. A análise vem depois. Exigir documento antes de abrir o procedimento contraria a orientação do guia e consome justamente o tempo em que ainda pode haver saldo na conta de destino.
Daí decorre a consequência jurídica. Mesmo quando o banco não tinha condições de impedir a primeira transferência, pode existir responsabilidade posterior se, depois de informado, deixar de atuar adequadamente para conter o dano. A segurança bancária não se limita à prevenção, ela inclui capacidade de reação.
O Mecanismo Especial de Devolução e os prazos que decidem o caso
O Mecanismo Especial de Devolução, conhecido como MED, foi criado para permitir o bloqueio e a tentativa de recuperação de valores relacionados a fraude no Pix. A Resolução BCB nº 493/2025 reforçou o mecanismo. A principal mudança está no rastreamento, porque a devolução deixou de depender exclusivamente da conta que recebeu o dinheiro diretamente do fraudador e passou a alcançar as contas seguintes na cadeia, no procedimento chamado Recuperação de Valores.
Os prazos são o que mais importa na prática. A abertura exige que a transação original tenha ocorrido há no máximo oitenta dias. As instituições dos recebedores têm sete dias corridos para analisar as notificações de infração. Concluída a análise, a instituição do pagador tem até setenta e duas horas para iniciar a devolução, sob pena de encerramento automático do procedimento, e cada instituição recebedora tem até seis horas para efetivá-la.
O mecanismo tem limites expressos que precisam ser ditos com clareza. Ele não alcança controvérsia sobre o negócio jurídico subjacente, ou seja, desacordo comercial. Não alcança recursos que já chegaram à conta de terceiro de boa-fé. Não alcança Pix enviado por engano ao destinatário errado, nem arrependimento. E não garante a recuperação do dinheiro, que depende, entre outros fatores, da existência de saldo nas contas envolvidas.
A velocidade é decisiva porque valores transferidos por Pix podem circular por diversas contas em poucos minutos. Uma resposta formalmente correta, mas materialmente tardia, tende a ser inútil.
Bancos digitais e instituições de pagamento seguem a mesma lógica
Outra consequência relevante da jurisprudência recente é que o dever de prevenção não se restringe aos bancos tradicionais. O Superior Tribunal de Justiça reconheceu expressamente que as instituições de pagamento estão sujeitas à mesma exigência de desenvolver mecanismos inteligentes de prevenção e bloqueio de fraudes, capazes de identificar comportamentos suspeitos e agir rapidamente para evitar prejuízos.
A distinção importa porque muitas fraudes atravessam instituições diferentes. O dinheiro pode sair de um banco tradicional, ingressar em uma instituição de pagamento e, a partir dali, circular por outras contas. A análise da responsabilidade pode, portanto, não se limitar à instituição de origem. Dependendo da dinâmica concreta, também precisam ser examinadas a abertura e a manutenção da conta destinatária, os mecanismos antifraude da instituição recebedora e a resposta dela às notificações de irregularidade.
A inversão do ônus da prova não é automática
Um ponto processual que costuma ser tratado como evidente e não é. A inversão do ônus da prova prevista no art. 6º, inciso VIII, do Código de Defesa do Consumidor é faculdade do juiz, condicionada à verossimilhança da alegação ou à hipossuficiência do consumidor. Ela não decorre automaticamente do reconhecimento da relação de consumo.
Na prática, isso significa que a petição inicial precisa construir a verossimilhança com documento, e não apenas afirmá-la. É a diferença entre alegar que a operação era atípica e demonstrar, com extrato comparativo, que ela era.
O que realmente precisa ser provado
Os julgamentos recentes mostram que a simples comprovação da existência do golpe não resolve o processo. A reconstrução das operações é decisiva.
Extratos anteriores ajudam a demonstrar qual era o padrão efetivo do cliente. O histórico de limites indica se os valores eram usuais. A existência de empréstimo contratado minutos antes de uma transferência pode demonstrar anormalidade. Horário, localização, dispositivo utilizado, cadastro de novo aparelho e sucessividade das operações também podem ser relevantes.
Da mesma forma, a reação posterior ao golpe precisa ser documentada. Protocolos de atendimento, horário exato da comunicação, pedido de bloqueio, registro do procedimento no âmbito do MED, boletim de ocorrência e respostas fornecidas pelas instituições ajudam a estabelecer se houve ou não possibilidade concreta de mitigação do prejuízo.
O centro da controvérsia está na comparação entre a movimentação que ocorreu e a movimentação que aquele cliente normalmente realizava, somada à análise do que o sistema de segurança fez, ou deixou de fazer, antes e depois da fraude.
Ressarcimento do prejuízo e dano moral não são a mesma discussão
Outro cuidado necessário está em separar o prejuízo patrimonial da indenização por dano moral. Reconhecer que determinada operação deve ser restituída não significa, automaticamente, reconhecer dano moral.
A existência de lesão extrapatrimonial depende das circunstâncias do caso, entre elas a extensão do prejuízo, o comprometimento financeiro, eventual negativação, bloqueios e privação relevante de recursos. A análise é individual. Essa distinção evita transformar a responsabilidade objetiva pelo defeito do serviço em presunção absoluta de dano moral, conclusão que não decorre do sistema do Código de Defesa do Consumidor.
Síntese
A jurisprudência recente não construiu a regra de que o banco sempre responde por golpes de engenharia social. Também não construiu a regra inversa, de que o consumidor perde proteção sempre que fornece informações ou realiza pessoalmente a operação. O eixo é outro. A responsabilidade depende da identificação de defeito na prestação do serviço e do nexo causal entre essa falha e o prejuízo.
Operações manifestamente incompatíveis com o histórico da conta, transferências sucessivas, contratação atípica de crédito e ausência de mecanismos adequados de bloqueio podem revelar falha de segurança, ainda que a vítima tenha sido induzida a colaborar com o criminoso. Por outro lado, quando as operações se mantêm dentro do padrão de movimentação e não existe elemento concreto que demonstre deficiência do serviço, a conduta da vítima e dos fraudadores pode romper o nexo causal.
Existe ainda um terceiro momento, que é a reação depois da fraude. A comunicação rápida pelo consumidor cria para a instituição a necessidade de acionar com eficiência os mecanismos disponíveis de contenção, inclusive no ambiente Pix, onde os prazos são curtos e determinados. A demora injustificada pode constituir falha autônoma.
O resultado de uma ação envolvendo fraude bancária dificilmente será definido pelo nome do golpe. A pergunta juridicamente relevante é mais específica. Considerando o histórico daquele cliente, a forma das operações e a resposta posterior da instituição, o sistema bancário forneceu a segurança que dele legitimamente se esperava? É essa reconstrução que separa o fortuito interno da culpa exclusiva e, no caso concreto, define quem suporta o prejuízo.
Cada situação depende do perfil da conta, da dinâmica do golpe, do canal utilizado e do que os registros são capazes de demonstrar, de modo que a análise precisa ser individual.
Referências
Normativas. Código de Defesa do Consumidor, arts. 6º, inciso VIII, e 14, em especial o § 3º. Código Civil, arts. 402, 421 e 927. Resolução BCB nº 1/2020, que institui o Regulamento do Pix. Resolução BCB nº 493/2025, que aperfeiçoou o Mecanismo Especial de Devolução. Banco Central do Brasil, Guia de implementação dos procedimentos de devolução no Pix, com ênfase no Mecanismo Especial de Devolução.
Jurisprudência. Superior Tribunal de Justiça, Súmulas 297 e 479, e Tema 466 dos recursos repetitivos. Superior Tribunal de Justiça, Terceira Turma, julgados de 2025 sobre o dever de identificar operações que destoam do perfil do cliente e sobre a extensão desse dever às instituições de pagamento. Superior Tribunal de Justiça, Terceira Turma, julgado que manteve a responsabilidade da instituição financeira mesmo diante de instalação voluntária de aplicativo pela vítima. Superior Tribunal de Justiça, Terceira Turma, julgado de 2026 em sentido restritivo no golpe da falsa central de atendimento. Turma Nacional de Uniformização, Tema 331, sobre uso indevido de cartão mediante fraude, sofisticação da engenharia social e hipervulnerabilidade da vítima.
Doutrina. OLIVEIRA, Gleydson K. L. Responsabilidade dos bancos nas fraudes financeiras. Tribuna do Norte, 2026, com levantamento dos precedentes do Superior Tribunal de Justiça em sentido favorável e em sentido restritivo. Engenharia social e (in)aplicabilidade da Súmula 479 do STJ às fraudes bancárias eletrônicas. Revista Tópicos, 2026, com exame da divergência doutrinária sobre o alcance do fortuito interno nas fraudes eletrônicas.