Bancos e instituições de pagamento devem indenizar clientes por falhas que viabilizam golpe da falsa central

A Terceira Turma do Superior Tribunal de Justiça (STJ) decidiu que bancos e instituições de pagamento são responsáveis por indenizar clientes vítimas de golpes de engenharia social, como o golpe da falsa central de atendimento, quando houver falhas na segurança dos dados ou na identificação de transações suspeitas.
No caso analisado, um correntista teve um prejuízo expressivo após golpistas, se passando por funcionários do banco, induzirem diversas operações não usuais em um único dia—muito além do seu padrão de movimentação.
Apesar de o consumidor ter poucos hábitos de transação, foram realizadas 14 operações em sequência, o que deveria ter sido detectado como anormal pelos sistemas de monitoramento do banco. A primeira instância reconheceu a falha do banco, mas o Tribunal de Justiça de São Paulo isentou-o de responsabilidade. Somente no STJ a responsabilidade da instituição foi restabelecida, com base nos princípios do Código de Defesa do Consumidor (CDC) e nas Súmulas 297 e 479 do próprio tribunal.
A decisão destaca que, nessas situações, as instituições financeiras têm responsabilidade objetiva: são obrigadas a indenizar independentemente de culpa, salvo se provarem que não houve falha no serviço ou que o consumidor agiu com culpa exclusiva. Para o STJ, serviços bancários são considerados defeituosos se não oferecem a segurança que o cliente razoavelmente espera diante dos riscos inerentes à atividade—por exemplo, permitindo transações muito fora do padrão do cliente sem mecanismos de bloqueio ou alerta.
Dessa forma, um cliente que, normalmente, faz uma ou duas movimentações mensais mas sofre, em um só dia, uma sequência de transferências e empréstimos não usuais, pode exigir na Justiça a devolução dos valores e indenização por danos morais se o banco não bloqueou ou questionou essas operações atípicas.
Implicações práticas:
- Bancos e fintechs devem aprimorar continuamente seus sistemas de prevenção a fraudes, identificando rapidamente desvios do perfil de consumo do cliente.
- Consumidores que comprovem prejuízos oriundos de golpes desse tipo – especialmente com evidências de movimentações atípicas – podem buscar ressarcimento judicial, cobrando do banco a responsabilidade por danos materiais e morais.
- A decisão reforça a obrigação das instituições financeiras de garantir a segurança digital dos clientes, e não apenas oferecer ferramentas de acesso a serviços bancários.
Portanto, a partir desse julgado, reforça-se a orientação: se o banco falhar na detecção e prevenção de operações incompatíveis com o perfil do cliente, responderá pelos prejuízos causados por fraudes, inclusive em ambiente digital.
NOTÍCIA
A Terceira Turma do Superior Tribunal de Justiça (STJ), por unanimidade, decidiu que os bancos e as instituições de pagamento são responsáveis por indenizar clientes que sofrerem prejuízos decorrentes de golpes de engenharia social, quando houver falhas na proteção de dados ou na identificação de transações suspeitas.
A partir dessa conclusão, o colegiado deu provimento a dois recursos especiais em que os consumidores afirmaram ter sido vítimas do golpe da falsa central de atendimento. Em um dos casos analisados, o correntista relatou ter sofrido um prejuízo de R$ 143 mil em pagamentos indevidos, além da contratação de um empréstimo de R$ 13 mil e do pagamento de um boleto na função crédito, no valor de R$ 11 mil.
Ao ingressar com a ação, o consumidor afirmou que fazia pouquíssimas movimentações por mês em sua conta, o que contrastava com as 14 transações efetuadas em um único dia, totalmente destoantes de seu perfil de cliente. Após o juízo de primeiro grau reconhecer a falha na segurança do sistema bancário, o Tribunal de Justiça de São Paulo reformou a sentença para afastar a responsabilidade do banco.
Ao STJ, o consumidor sustentou que houve falha na prestação de serviços por parte do estabelecimento, que não teria adotado as medidas de segurança adequadas para proteger suas informações pessoais, o que possibilitou o acesso indevido por terceiros e resultou em danos de natureza patrimonial e moral.
Serviço é defeituoso se não fornece a segurança que dele se espera
O relator do recurso, ministro Ricardo Villas Bôas Cueva, enfatizou que, conforme a orientação consolidada na Súmula 479, as instituições financeiras têm responsabilidade objetiva pelos danos decorrentes de fortuito interno, relacionados a fraudes e delitos praticados por terceiros no âmbito das operações bancárias.
Segundo o magistrado, tal responsabilidade só pode ser afastada mediante prova da inexistência de defeito na prestação do serviço ou da ocorrência de culpa exclusiva do consumidor ou de terceiros, nos termos do parágrafo 3º do artigo 14 do Código de Defesa do Consumidor (CDC).
Contudo, o ministro afirmou que não houve essa comprovação no caso em julgamento. De acordo com o juízo de primeiro grau, não ficou evidenciado que a instituição ré tenha atendido aos requisitos de segurança. Além disso, foram identificadas transações em total dissonância com o perfil de consumo do correntista e falhas no sistema de segurança – que não foi capaz de cancelar ou impedir a conclusão das operações –, não havendo prova de culpa exclusiva do consumidor.
"Se o serviço não fornece a segurança que dele se pode esperar, levando em consideração o modo do seu fornecimento e o resultado e os riscos que razoavelmente dele se esperam, é ele defeituoso, nos termos do parágrafo 1º do artigo 14 do CDC", disse o relator.
Instituições devem ter mecanismos de identificação e prevenção de fraudes
O ministro ressaltou ainda que, em virtude do dever de garantir a segurança das movimentações financeiras de seus clientes e do elevado grau de risco que caracteriza a atividade, compete aos bancos – e às instituições de pagamento – desenvolver, manter e aprimorar continuamente mecanismos eficazes de identificação e prevenção de fraudes.
Nesse contexto, Cueva apontou que os sistemas de proteção contra fraudes dessas instituições devem ser capazes de detectar operações que se afastem do perfil habitual do cliente ou de seu padrão de consumo, levando em consideração fatores como valor, horário e local das transações, o intervalo de tempo entre uma e outra, a sequência e o meio utilizado para sua realização, bem como a contratação de empréstimos atípicos imediatamente antes de pagamentos suspeitos.
Instituições de pagamento também têm a obrigação de garantir segurança
Por fim, o ministro esclareceu que os entendimentos firmados pelo STJ – inclusive quanto à aplicação do CDC (Súmula 297) a tais casos – são igualmente válidos para as instituições financeiras tradicionais e para as instituições de pagamento, as quais também têm o dever legal de garantir a segurança no processamento das transações dos usuários, nos termos do artigo 7º da Lei 12.865/2013.
"A validação de operações suspeitas, atípicas e alheias ao perfil de consumo do correntista deixa à mostra a existência de defeito na prestação do serviço, a ensejar a responsabilização das instituições financeiras e das instituições de pagamento", concluiu.
Leia o acórdão no REsp 2.222.059.
Notícia disponível em:
https://www.stj.jus.br/sites/portalp/Paginas/Comunicacao/Noticias/2025/21102025-Bancos-e-instituicoes-de-pagamento-devem-indenizar-clientes-por-falhas-que-viabilizam-golpe-da-falsa-central.aspx?utm_source=brevo&utm_campaign=Edio%20de%2021102025&utm_medium=email