Legia.es
Derecho del Consumidor

Phishing bancario: cuándo debe devolverte el dinero el banco

Qué hacer ante un phishing bancario, cómo distinguir un pago no autorizado de un pago confirmado mediante engaño y qué pruebas y plazos revisar con el banco.

Modificación registrada: 12 min de lectura Consulta y comprueba las fuentes citadas

Si acabas de detectarlo

Actúa pronto, pero no conviertas la urgencia en un plazo inventado. Usa la aplicación o el teléfono oficial que ya tenías del banco, bloquea o sustituye el instrumento cuando corresponda y pide un número de incidencia. Conserva los mensajes, la URL completa, capturas, cabeceras de correo si las tienes, registros de llamadas, extractos, IBAN o identificador de la operación y la cronología. No borres el mensaje ni vuelvas a entrar en la web sospechosa.

  1. Avisa al proveedor de servicios de pago por un canal oficial y describe cada operación que no reconozcas.
  2. Cambia las credenciales afectadas desde un dispositivo fiable y revoca accesos o sesiones que no reconozcas.
  3. Pide por escrito la clasificación de la operación, la prueba de autenticación y los registros que correspondan; conserva la respuesta.
  4. Presenta una denuncia si los hechos pueden constituir delito y aporta los justificantes disponibles. La denuncia puede ser una prueba útil, pero no es un requisito universal para que exista una operación no autorizada.

No existe una regla general de 15 minutos, 2 horas o 24 horas que por sí sola decida la devolución. Avisar sin demora facilita la gestión y la prueba; el artículo 43 del RDL 19/2018 establece además un máximo de 13 meses desde el adeudo para comunicar una operación no autorizada o ejecutada incorrectamente, salvo la excepción de información no facilitada por el proveedor.

Qué es el phishing bancario

El phishing es un engaño que intenta que entregues credenciales, datos de tarjeta o códigos, o que realices una operación desde un canal que aparenta ser legítimo. Puede comenzar con un correo, SMS, llamada, aplicación o web falsa. La apariencia del mensaje no decide por sí sola la responsabilidad del banco ni la calificación penal: hay que identificar qué operación ocurrió, quién la inició, qué consentimiento se dio y qué pruebas conserva cada parte.

Si la web falsa solo obtuvo tus datos y después aparece un cargo que no reconoces, el análisis parte de una posible operación no autorizada. Si tú ordenaste una transferencia o aprobaste un pago después de hablar con un impostor, puede tratarse de un pago confirmado mediante engaño y la clasificación requiere examinar los hechos. No todos los pagos inducidos por fraude encajan automáticamente en el mismo régimen.

Consentimiento, autenticación y operación no autorizada

El artículo 36 del RDL 19/2018 considera autorizada una operación cuando el ordenante dio su consentimiento conforme al procedimiento acordado. Sin ese consentimiento se considera no autorizada. Introducir una contraseña, un código SMS o una aprobación en la aplicación es un dato que el proveedor debe explicar, pero no demuestra por sí solo que conocieras y quisieras el pago concreto. La autenticación reforzada es una medida de seguridad; no equivale automáticamente a consentimiento.

Cuando niegas haber autorizado una operación, el artículo 44 obliga al proveedor a demostrar que fue autenticada, registrada con exactitud, contabilizada y no afectada por un fallo técnico u otra deficiencia del servicio. El simple registro de uso del instrumento no basta necesariamente para demostrar autorización, fraude o negligencia grave. Si el proveedor alega fraude o negligencia grave, debe probarlo. También debe conservar y facilitar, si se solicita, la documentación y los registros que permitan acreditar esas obligaciones durante al menos seis años, sin perjuicio de otras reglas de conservación.

El artículo 68 exige autenticación reforzada en los accesos y operaciones electrónicas indicados, con excepciones técnicas previstas por la normativa europea. Que exista o no esa autenticación puede afectar a la responsabilidad económica, pero no permite resolver todos los casos de phishing con una frase. Pide el método de autenticación, el importe y beneficiario asociados, el momento y los registros relevantes.

Cuándo puede corresponder el reembolso

Si la operación es no autorizada y el usuario ha comunicado el hecho conforme al artículo 43, el artículo 45 ordena al proveedor devolver el importe inmediatamente y, como máximo, al final del día hábil siguiente a aquel en que la observó o recibió la notificación. Debe restituir la cuenta al estado que habría tenido sin el adeudo. Existe una excepción si el proveedor tiene motivos razonables para sospechar fraude y los comunica por escrito al Banco de España en la forma y plazos aplicables. El artículo también permite otras indemnizaciones si proceden del contrato o de otra norma; no fija un porcentaje universal ni garantiza daños adicionales.

El reembolso no se presume solo porque haya una web falsa ni se pierde solo porque se usara un código. La entidad y el usuario deben concretar la operación, la autorización y las pruebas. No aceptes una negativa genérica: pide que indique si considera la operación autorizada, qué registros invoca y por qué entiende que hubo fraude o negligencia grave.

Qué parte puede soportar el usuario

Esta explicación parte de las operaciones no autorizadas realizadas con instrumentos de pago ordinarios. El artículo 46.1 no establece un límite universal de 50 euros para cualquier phishing: en el supuesto que regula, el ordenante puede soportar hasta 50 euros de las pérdidas derivadas de un instrumento extraviado, sustraído o apropiado indebidamente por un tercero. Si no pudo detectar la pérdida antes del pago, salvo que actuara fraudulentamente, o si la pérdida se debió a empleados, agentes, sucursal o entidad a la que el proveedor haya externalizado actividades, esas excepciones excluyen la responsabilidad limitada del primer párrafo; no son motivos para superar los 50 euros.

El ordenante soportará todas las pérdidas si actuó fraudulentamente o incumplió deliberadamente o por negligencia grave una o varias obligaciones del artículo 41: usar el instrumento conforme a sus condiciones, adoptar medidas razonables para proteger las credenciales de seguridad personalizadas y comunicar sin demora indebida el extravío, la sustracción, la apropiación indebida o el uso no autorizado cuando lo conozca. No basta con afirmar en abstracto que hubo un fallo de custodia.

Si el proveedor no exige autenticación reforzada, el artículo 46.2 limita las consecuencias económicas para el ordenante al caso de actuación fraudulenta. Si el beneficiario o su proveedor rechazaron la autenticación reforzada, deben reembolsar el perjuicio al proveedor del ordenante en los términos de ese apartado; esa relación entre proveedores no convierte automáticamente al usuario en responsable ni resuelve por sí sola la autorización.

El apartado 46.1 también exime de responsabilidad en la operación no presencial hecha solo con los datos impresos en el instrumento cuando no hubo fraude ni negligencia grave en la custodia del instrumento y las credenciales y se avisó sin demora. Además, salvo fraude, el artículo 46.3 impide que el ordenante soporte consecuencias económicas por utilizar un instrumento extraviado o sustraído después de la notificación del artículo 41.b). El artículo 46.4 excluye esas consecuencias, salvo fraude, si el proveedor no tenía medios adecuados para notificar el extravío o la sustracción en todo momento conforme al artículo 42.1.c.

La calificación de negligencia grave depende de los hechos y de la prueba. No hay una lista automática que convierta cada clic, descarga o entrega de credenciales en negligencia grave, ni una regla que declare siempre diligente a la víctima. Describe qué mensaje recibiste, qué dominio viste, qué advertencias aparecieron, qué confirmaste y cuándo avisaste, sin borrar el contexto.

Consumidor, microempresa y cliente profesional

El régimen no se traslada igual a todos los usuarios. El artículo 34.1 del RDL 19/2018 permite que, cuando el usuario no sea consumidor ni microempresa, las partes pacten exclusiones totales o parciales de determinados preceptos, entre ellos los artículos 44 y 46. También pueden pactar la no aplicación del artículo 49 o un plazo distinto del que establece el artículo 43 cuando el usuario no sea consumidor. Son posibilidades contractuales, no exclusiones automáticas: hay que identificar al usuario, el contrato y el acuerdo. Una empresa o un profesional tampoco debe recibir una respuesta redactada como si fuera consumidor sin comprobar su finalidad y condición.

El propio artículo 34.2 a 4 contiene reglas especiales para dinero electrónico y algunos instrumentos de importe o saldo limitado —por ejemplo, operaciones individuales de hasta 30 euros, límites o saldo de 150 euros, límites nacionales duplicados y prepago de 500 euros—, para instrumentos anónimos o incapaces por su naturaleza de demostrar la autorización y para dinero electrónico que no puede bloquearse. En esos supuestos pueden pactarse las exclusiones y condiciones que la norma contempla; no traslades automáticamente el máximo de 50 euros, el reembolso de los artículos 44 y 45 o las reglas ordinarias de los apartados anteriores sin revisar el instrumento, el contrato y el apartado aplicable.

Cómo reclamar al banco

1. Aviso y reclamación escrita

Comunica la operación al proveedor y presenta una reclamación escrita al servicio de atención al cliente o defensor del cliente de la entidad. Incluye tu identidad, cuenta o instrumento, fecha e importe de cada operación, relato del engaño, fecha del aviso, solicitud de devolución cuando alegues falta de autorización y petición de los registros de autenticación y ejecución. Usa un canal oficial que permita demostrar la recepción; el correo certificado puede ser útil, pero no es el único canal válido ni existe una obligación general de enviarlo dentro de 2 horas.

2. Respuesta del servicio de pago

Para reclamaciones sobre los derechos y obligaciones de los títulos II y III del RDL 19/2018, el artículo 69 prevé que el servicio de atención al cliente responda en 15 días hábiles. En situaciones excepcionales puede enviar una respuesta provisional explicando el retraso, pero la definitiva no puede superar un mes. Ese plazo de reclamación no sustituye el deber de actuar sin demora frente a una operación posiblemente no autorizada.

3. Banco de España

Si la entidad rechaza la reclamación o no responde dentro del plazo aplicable, comprueba el procedimiento del Banco de España. Su vía exige normalmente haber reclamado antes al SAC o defensor, acreditar la recepción y que la entidad y el asunto entren en su competencia. El informe del Banco de España no es vinculante, no sustituye una sentencia y no declara por sí solo la nulidad de un contrato ni concede una indemnización. No presentes a la DGSFP como canal ordinario de una reclamación bancaria; esa autoridad corresponde a seguros y fondos de pensiones.

4. Denuncia y otras vías

La Oficina Virtual de Denuncias de la Policía Nacional informa de sus categorías y exclusiones. Si el canal online admite el supuesto, conserva la referencia y sigue sus instrucciones para completar la presentación y firmarla en la comisaría elegida lo antes posible y, según las condiciones del canal, dentro del máximo de 72 horas; sin esa firma la denuncia online no queda validada. Si el canal no acepta el supuesto, acude presencialmente. La denuncia puede ayudar a preservar pruebas y a investigar el delito, pero no reemplaza el aviso bancario ni constituye una condición universal del artículo 45. Si existe una relación de consumo real, revisa también la autoridad de consumo competente y el contrato; si necesitas demandar, un profesional debe comprobar la acción, la prueba, la competencia y los plazos.

Qué pruebas conviene conservar

  • Mensajes, correos con cabeceras disponibles, número de teléfono, URL completa, dominio, capturas y archivos originales.
  • Extractos, identificador de la operación, cuenta de destino, beneficiario que figura, fecha, hora e importe.
  • Registro de llamadas, chats, avisos del banco, reclamación al SAC, acuse de recibo y respuesta.
  • La secuencia exacta de lo que introdujiste o aprobaste, sin completar después formularios del supuesto banco.
  • En caso de empresa, contrato marco, condición de microempresa o no, y las cláusulas pactadas bajo el artículo 34.

No publiques DNI, credenciales, códigos, números completos ni capturas con datos de terceros. El proveedor debe facilitar los registros relevantes que exige el artículo 44.4, pero eso no equivale a obtener automáticamente cualquier IP, log interno o dato cubierto por otras reglas.

Asistencia y límites

Una OMIC puede orientar sobre consumo según su competencia, pero no concede automáticamente abogado ni justicia gratuita. La Ley 1/1996 de asistencia jurídica gratuita establece quién puede solicitarla, cómo se inicia y qué requisitos se revisan; la insuficiencia de recursos no se acredita con una simple mención en la reclamación. No se promete abogado, devolución, informe favorable ni recuperación efectiva del dinero.

Información orientativa: la respuesta depende de la operación, el consentimiento, la prueba, el tipo de usuario, el contrato, la solvencia y la autoridad competente.

Preguntas frecuentes

Si la operación es realmente no autorizada, el art. 45 del RDL 19/2018 prevé la devolución inmediata y, como máximo, al final del día hábil siguiente a la notificación u observación, con la excepción legal de motivos razonables de fraude comunicados por escrito al Banco de España. Debes avisar sin demora y aportar la cronología. Usar un OTP o una aplicación no decide por sí solo el consentimiento: el banco debe acreditar autenticación, registro y ausencia de fallo técnico u otra deficiencia del servicio, y probar fraude o negligencia grave si lo alega. Si notificaste el extravío o la sustracción, el art. 46.3 impide consecuencias económicas posteriores salvo fraude; el art. 46.4 hace lo mismo cuando el proveedor no tenía medios adecuados para notificar en todo momento el extravío o la sustracción, salvo fraude. El máximo de 13 meses del art. 43 es un límite de notificación, no una garantía automática.
Avisa inmediatamente al banco por un canal oficial, pide bloquear o sustituir el instrumento cuando corresponda y conserva el número de incidencia. Reclama por escrito cada operación, guarda mensajes, URL, extractos y respuestas y solicita la trazabilidad de la autenticación. Puedes denunciar ante Policía o Guardia Civil; la OVD tiene categorías y exclusiones y, si genera una referencia, debes seguir sus instrucciones para firmar el formulario en la comisaría elegida dentro del máximo indicado por el canal (72 horas) para que quede validado. La denuncia es una vía de prueba posible y no un requisito universal para pedir al banco la rectificación. Para servicios de pago, el SAC debe responder en 15 días hábiles, con la respuesta definitiva excepcionalmente dentro de un mes. Si se trata de dinero electrónico o un instrumento anónimo o de importe limitado, revisa además las reglas especiales del art. 34.2 a 4.
Puede oponerse si acredita que la operación fue autorizada o que concurrieron fraude o negligencia grave en los términos aplicables, pero usar tus credenciales no lo demuestra por sí solo. Pide una respuesta motivada y presenta la reclamación al SAC o defensor. Si la entidad rechaza o no responde dentro del plazo, revisa la vía del Banco de España; su informe no es vinculante y no sustituye una sentencia ni concede automáticamente daños. La DGSFP no es el canal ordinario de pagos bancarios.
Para una operación de pago no autorizada, el art. 45 prevé devolución inmediata y, como máximo, al final del día hábil siguiente a aquel en que el proveedor la observe o reciba la notificación, salvo la excepción escrita de sospecha razonable de fraude comunicada al Banco de España. Es distinto del plazo del SAC: para servicios de pago son 15 días hábiles, con respuesta provisional y definitiva en un mes solo en la situación excepcional prevista por el art. 69. El aviso del art. 43 debe hacerse sin demora y, como máximo, dentro de 13 meses desde el adeudo, salvo falta de información de la operación.

Cómo contrastar esta guía

Antes de tomar una decisión, contrasta la información con tus documentos y con la norma aplicable a la fecha de los hechos.

  • Localiza la regla concreta. Sigue las referencias del contenido y comprueba el artículo completo, sus excepciones y las disposiciones transitorias.
  • Comprueba el ámbito. La comunidad autónoma, el municipio, el convenio colectivo o el tipo de contrato pueden cambiar la respuesta.
  • Protege los plazos. Una guía o una consulta a una IA no presentan escritos ni suspenden por sí mismas un plazo.
  • Pide ayuda cuando haga falta. Si hay una notificación, un conflicto, una firma o una cantidad relevante en juego, consulta a un profesional con tus documentos.

La metodología explica nuestro proceso editorial y sus límites. La fecha de modificación del registro no acredita por sí sola una revisión jurídica. Puedes comunicar una corrección indicando la URL y la fuente.

¿Aplica a tu caso?

Prepara tu consulta.
Ordena los hechos y las dudas.

La orientación de la IA puede contener errores. Revisa las fuentes y las condiciones de acceso; no sustituye el análisis profesional de tus documentos.

Preparar consulta

También te puede interesar

Modificación registrada: 7 de octubre de 2026

Contenido elaborado por nuestro equipo de trabajo . Consulta las fuentes concretas del contenido. Si encuentras un error, avísanos.

¿Tienes una duda legal?

Describe tu situación y recibe una orientación inicial con IA.

Consulta las condiciones del servicio antes de empezar. Para decisiones con efectos legales, contrasta documentos y plazos con un profesional.