
Una transferencia puede aparecer como correctamente ejecutada en los registros del banco y, sin embargo, haber sido realizada sin tu consentimiento. Esa diferencia resulta especialmente importante cuando detrás existe un fraude informático y la entidad atribuye al cliente una supuesta negligencia. Contar con un abogado recuperar transferencia no autorizada permite examinar las circunstancias concretas del fraude, valorar la actuación del banco y determinar si procede reclamar las cantidades sustraídas. La Sentencia 203/2026 de la Audiencia Provincial de Madrid resulta especialmente relevante: en el caso analizado, se reclamaban 69.000 euros procedentes de una operación vinculada a un fraude de phishing. ¿Qué responsabilidad tenía el banco? ¿Y qué debía demostrar para quedar exonerado?
Identificación de la Sentencia
- Tribunal: Audiencia Provincial de Madrid.
- Sección: 20
- Fecha: 8 de junio de 2026.
- Nº de Resolución: 203/2026.
Antecedentes
El Sr. Francisco y otros demandantes eran usuarios del servicio de banca electrónica de Ibercaja Banco S.A.
El 14 de abril de 2021, el Sr. Francisco detectó que la aplicación de banca móvil no funcionaba correctamente. Al acudir a su oficina al día siguiente, comprobó que había sido víctima de una estafa informática tipo phishing.
A través de este engaño, terceros realizaron operaciones no autorizadas por un importe total de 124.000 euros.
Aunque la entidad bancaria logró retroceder una transferencia de 55.000 euros, no pudo recuperar una segunda transferencia por valor de 69.000 euros, cantidad que constituye el objeto de la reclamación judicial.
El banco se opuso a la devolución alegando que el cliente actuó de forma negligente al facilitar sus claves a terceros.
Tramitación Judicial
Primera instancia
El Juzgado de Primera Instancia núm. 57 de Madrid dictó sentencia el 2 de junio de 2023, estimando íntegramente la demanda.
El juez declaró la responsabilidad del banco por los daños causados y le condenó a abonar los 69.000 euros, más los intereses legales y las costas del proceso.
Audiencia Provincial
Ibercaja Banco S.A. interpuso recurso de apelación argumentando que el sistema de doble factor de autenticación funcionó correctamente y que el perjuicio derivó exclusivamente de la conducta del cliente, quien habría vulnerado el Real Decreto Ley 19/2018 de servicios de pago.
La Audiencia Provincial de Madrid ha desestimado el recurso, confirmando la sentencia inicial.
Cuestión Jurídica Principal
La controversia jurídica se centra en determinar el régimen de responsabilidad de los proveedores de servicios de pago ante operaciones fraudulentas.
El tribunal analiza si el simple registro de una operación mediante claves personales presupone la autorización del cliente o si, por el contrario, el banco mantiene una responsabilidad cuasi-objetiva.
La cuestión clave es definir si caer en un engaño sofisticado de phishing puede calificarse como “negligencia grave” del usuario, lo cual exoneraría a la entidad financiera de su deber de reembolso.
Razonamiento del Tribunal
La Sala fundamenta su decisión en la carga de la prueba, que recae sobre el banco.
Este debe demostrar no solo que la operación fue autenticada, sino que el cliente actuó con fraude o negligencia grave.
El tribunal razona que las entidades bancarias, como “comerciantes expertos”, deben implementar sistemas de seguridad avanzados capaces de detectar operaciones anómalas.
En este caso, se realizaron transferencias por importes muy elevados en un intervalo de tiempo mínimo, lo que debió generar una alerta automática en los sistemas del banco.
El tribunal subraya que el uso de “fórmulas predispuestas” o avisos genéricos de seguridad en la web no es suficiente para que la entidad eluda su responsabilidad profesional de custodia de los fondos.
La ratio decidendi de la sentencia establece que:
“el mero hecho del registro por el proveedor de la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste ha actuado de manera fraudulenta o incumplido deliberadamente o por negligencia grave una o varias de sus obligaciones, correspondiendo al proveedor la prueba de que el usuario del servicio de pago cometió fraude o negligencia grave”.
Decisión del Tribunal
La Audiencia Provincial desestima el recurso de apelación de Ibercaja Banco S.A. y confirma la sentencia de instancia.
El tribunal ratifica la condena al pago de los 69.000 euros más intereses e impone las costas de la alzada a la entidad recurrente.
Conclusión
La responsabilidad del banco ante fraudes bancarios es de naturaleza cuasiobjetiva, obligándole a reintegrar las cantidades sustraídas salvo que pruebe una negligencia grave del cliente.
Esta no puede presumirse por el mero hecho de que el usuario haya sido víctima de un engaño informático que los sistemas de seguridad de la entidad no supieron bloquear a tiempo.

