Seu Crédito Digital
Seu Crédito Digital

Empresário perde R$ 50 mil após celular ser invadido, mas Justiça responsabiliza banco

Avatar de Melissa Barbosa Melissa Barbosa · · 9 min de leitura
Pix

Um empresário teve R$ 50 mil retirados da conta por meio de transações via Pix depois que criminosos invadiram seu celular. A Justiça responsabilizou a instituição financeira pelo prejuízo ao entender que houve falha nos mecanismos de segurança utilizados para validar a operação, mesmo com o uso de biometria.

A decisão reacende uma questão que ganhou relevância com a expansão dos serviços bancários digitais: até onde vai a responsabilidade do cliente e quando uma fraude passa a ser considerada uma falha de segurança do banco?

O entendimento adotado no caso levou em consideração a chamada responsabilidade objetiva das instituições financeiras e a Súmula 479 do Superior Tribunal de Justiça (STJ), segundo a qual fraudes cometidas por terceiros podem fazer parte do risco da própria atividade bancária.

Leia mais:

Justiça impede retenção de 10% de Imposto de Renda sobre dividendos

Como aconteceu a fraude de R$ 50 mil

Pix
Imagem: Edição Seu Crédito Digital

Segundo as informações divulgadas sobre o caso, criminosos conseguiram invadir o celular do empresário e, posteriormente, realizaram movimentações financeiras por meio da conta bancária.

O prejuízo chegou a R$ 50 mil, transferidos de maneira fraudulenta via Pix. A controvérsia chegou à Justiça porque, embora os criminosos tenham sido responsáveis pela invasão, a operação passou pelos mecanismos de autenticação utilizados pela instituição financeira.

O ponto central da decisão foi justamente a segurança da autenticação. Para a Justiça, a utilização de biometria não é suficiente, por si só, para afastar a responsabilidade do banco quando existem indícios de que o sistema permitiu uma operação fraudulenta incompatível com o padrão de utilização do correntista.

Por que o banco foi responsabilizado?

A base jurídica utilizada no caso está relacionada ao conceito de fortuito interno.

Em termos simples, trata-se de um risco ligado à própria atividade desenvolvida pela empresa. No setor bancário, fraudes e delitos praticados por terceiros durante operações financeiras podem ser enquadrados nessa categoria.

A Súmula 479 do STJ estabelece que as instituições financeiras respondem objetivamente pelos danos provocados por fortuito interno relacionado a fraudes e delitos praticados por terceiros em operações bancárias. O entendimento está em vigor desde 2012.

Isso não significa que todo golpe resulte automaticamente em devolução do dinheiro. A análise depende das circunstâncias concretas e da existência, ou não, de falha na prestação do serviço.

Biometria não significa que o banco sempre ficará livre de responsabilidade

Um dos pontos mais relevantes do caso é justamente a discussão sobre a biometria.

Instituições financeiras utilizam reconhecimento facial, impressão digital, senhas, dispositivos cadastrados e outros mecanismos para verificar a identidade do usuário. A existência dessas etapas de autenticação, porém, não impede que um tribunal examine se os sistemas de prevenção a fraudes funcionaram adequadamente.

Em outras decisões, tribunais também já analisaram situações nas quais operações foram realizadas após invasões ou utilização indevida de mecanismos de autenticação. Em 2025, por exemplo, o Tribunal de Justiça de São Paulo manteve a condenação de um banco em um caso no qual uma vítima teve empréstimos e transferências via Pix realizados após uma fraude envolvendo biometria facial.

A decisão paulista considerou que a biometria facial, isoladamente, não era suficiente para comprovar a regularidade das contratações contestadas pela vítima.

O que é responsabilidade objetiva do banco?

A responsabilidade objetiva significa que, em determinadas situações, não é necessário demonstrar que o banco agiu com intenção ou negligência para que exista o dever de reparar um dano.

No contexto das fraudes bancárias, o que precisa ser analisado é se houve dano, se existiu falha relacionada ao serviço prestado e se há relação entre essa falha e o prejuízo.

A Súmula 479 do STJ consolidou justamente a aplicação da responsabilidade objetiva às fraudes bancárias classificadas como fortuito interno.

Por isso, a simples alegação de que “foi um hacker” não encerra necessariamente a discussão sobre quem deve arcar com o prejuízo.

O banco pode alegar culpa do cliente?

Sim. A legislação prevê hipóteses que podem afastar a responsabilidade do fornecedor quando ficar demonstrada, por exemplo, a culpa exclusiva do consumidor ou de terceiro, conforme o artigo 14, § 3º, do Código de Defesa do Consumidor.

Na prática, portanto, cada caso precisa ser examinado individualmente.

A existência de senha, biometria ou dispositivo previamente autorizado não significa automaticamente que o consumidor será considerado responsável pela fraude. Por outro lado, também não significa que o banco será necessariamente condenado sempre que uma conta for invadida.

O ponto decisivo costuma estar na análise das circunstâncias da operação, dos mecanismos de segurança disponíveis e das evidências apresentadas pelas partes.

Transações fora do padrão podem ser analisadas

Um dos aspectos que pode ganhar peso em processos envolvendo fraudes digitais é a compatibilidade da operação com o histórico do cliente.

Movimentações de valor elevado, realizadas de maneira incomum ou em circunstâncias diferentes do padrão habitual podem levantar questionamentos sobre os mecanismos antifraude utilizados pela instituição.

Em decisão recente envolvendo uma operação próxima de R$ 50 mil, por exemplo, o Tribunal de Justiça de São Paulo considerou relevante o fato de a movimentação ser substancialmente atípica e não ter sido acompanhada de mecanismos adicionais suficientes para verificar a identidade do correntista.

Isso ajuda a explicar por que a discussão judicial não se limita a descobrir se uma senha ou biometria foi utilizada. Também pode ser necessário avaliar como o banco reagiu à operação e se havia elementos que permitiriam identificar a movimentação como suspeita.

O que fazer depois de perceber um Pix fraudulento?

Quem identificar uma transferência não reconhecida deve agir rapidamente.

O Banco Central orienta que o cliente entre em contato imediatamente com sua instituição financeira e solicite a devolução por meio do Mecanismo Especial de Devolução (MED). Também é recomendável registrar um Boletim de Ocorrência e guardar comprovantes e protocolos de atendimento.

O MED foi criado especificamente para facilitar a recuperação de valores em situações de fraude, golpe ou crime envolvendo o Pix. O pedido pode ser feito à instituição em até 80 dias após a transação, mas o Banco Central recomenda que a vítima procure o banco o mais rapidamente possível.

Quais documentos devem ser guardados?

É recomendável reunir:

  • comprovantes das transações não reconhecidas;
  • extratos bancários;
  • protocolos de atendimento;
  • mensagens e alertas enviados pelo banco;
  • registros de acesso à conta, quando disponíveis;
  • Boletim de Ocorrência;
  • informações sobre a invasão do aparelho;
  • eventuais laudos ou documentos técnicos relacionados ao celular.

Esse conjunto de informações pode ajudar tanto na contestação administrativa quanto em eventual processo judicial.

O MED garante que o dinheiro será devolvido?

Não.

O Mecanismo Especial de Devolução aumenta as possibilidades de recuperação, mas não representa uma garantia de ressarcimento integral. A devolução depende da análise da fraude e da existência de recursos que possam ser bloqueados nas contas envolvidas.

Quando a fraude é confirmada, os valores disponíveis podem ser devolvidos. Se não houver dinheiro suficiente na conta do fraudador, o Banco Central prevê mecanismos para monitoramento e possíveis devoluções parciais dentro dos prazos estabelecidos.

Por isso, a rapidez na comunicação com o banco é relevante.

O que essa decisão muda para quem usa Pix?

O caso reforça que a discussão sobre segurança bancária não termina no momento em que uma operação é autenticada.

Para os consumidores, a principal consequência prática é que uma transação realizada com senha ou biometria não necessariamente impede a contestação judicial quando existem indícios de fraude e de falha na segurança do serviço.

Para os bancos, decisões desse tipo reforçam a necessidade de mecanismos capazes de identificar operações incompatíveis com o comportamento esperado dos clientes e bloquear movimentações suspeitas antes que o dinheiro seja definitivamente retirado do circuito financeiro.

Ainda assim, não é correto concluir que qualquer pessoa que tenha dinheiro retirado de sua conta terá automaticamente direito à restituição. A responsabilidade depende das circunstâncias específicas de cada fraude e das provas apresentadas no caso concreto.

O que fazer se o banco negar o ressarcimento?

Se a instituição não solucionar o problema, o consumidor pode recorrer aos canais de atendimento e à Ouvidoria do próprio banco.

O Banco Central também orienta que, quando a situação não for resolvida, o consumidor pode procurar o Procon, recorrer ao Poder Judiciário ou registrar uma reclamação junto ao próprio Banco Central.

A documentação reunida desde o primeiro momento pode ser relevante para demonstrar quando a fraude ocorreu, quais transações foram contestadas e quais providências foram tomadas pelo consumidor e pela instituição financeira.

O que fica do caso dos R$ 50 mil

Pix
Imagem: Reprodução/Seu Crédito Digital

A condenação não estabelece uma regra segundo a qual os bancos devem devolver todo Pix fraudulento. O ponto central é outro: quando uma fraude ocorre dentro do ambiente bancário e há falha nos mecanismos de segurança, a instituição pode ser responsabilizada pelo prejuízo.

No caso do empresário, a Justiça entendeu que a validação utilizada pelo banco não foi suficiente para impedir a operação fraudulenta e determinou a restituição dos R$ 50 mil desviados.

O entendimento está alinhado à Súmula 479 do STJ, mas a aplicação dessa jurisprudência depende das circunstâncias e das provas de cada processo.

Para quem utiliza Pix, a orientação mais importante é agir rapidamente diante de qualquer movimentação suspeita, acionar o banco, solicitar o MED quando cabível, registrar a ocorrência e preservar todos os comprovantes.

Conclusão

O caso mostra que a utilização de mecanismos como senha e biometria não encerra, por si só, a responsabilidade das instituições financeiras diante de uma fraude. Quando há indícios de invasão, movimentações incompatíveis com o perfil do cliente e falhas nos sistemas de segurança, o banco pode ser chamado a responder pelos prejuízos.

Para quem utiliza Pix, a recomendação é agir rapidamente ao identificar qualquer transferência não reconhecida, comunicar a instituição financeira, solicitar o Mecanismo Especial de Devolução (MED) quando cabível e guardar todos os registros da ocorrência. A decisão sobre eventual ressarcimento, porém, depende das circunstâncias e das provas apresentadas em cada caso.

Compartilhar