Pular para o conteúdo

Blog e guias

Fraudes digitais exigem respostas responsáveis

Entenda quando bancos e instituições de pagamento podem responder — e por que cada caso precisa ser analisado.

Artigo de opinião sobre fraudes digitais, Pix e responsabilidade de bancos e instituições de pagamento.
Data de publicação:
Publicação:
MIUPAG
Tempo de leitura:
10 min
Autoria:
Thiago Almeida
Edição:
Nelson Fugimoto

Fraudes digitais: quando a instituição responde?

A engenharia social deslocou parte relevante das fraudes para o campo da persuasão e da confiança. Isso, porém, não elimina o dever de segurança das instituições nem autoriza conclusões automáticas: a responsabilidade depende das circunstâncias concretas, do nexo causal e da existência, ou não, de falha na prestação do serviço.

Fraudes digitais: tecnologia, confiança e comportamento

O avanço do Pix, dos bancos digitais e das plataformas de pagamento ampliou o acesso a serviços financeiros e tornou as transações mais rápidas. Ao mesmo tempo, criminosos passaram a explorar com maior intensidade a urgência, a autoridade aparente e a confiança para induzir pessoas a realizar operações que acreditam ser legítimas.

Nas fraudes por engenharia social, o golpe costuma começar antes da transação: em uma conversa, uma falsa central de atendimento, uma mensagem atribuída a um familiar, um falso advogado ou uma promessa de investimento. Dados reais, identidade visual e linguagem institucional podem ser usados para tornar a narrativa convincente.

Por isso, a fraude digital não deve ser reduzida nem a um problema exclusivamente tecnológico nem a uma falha exclusivamente humana. Em muitos casos, ela combina manipulação, dados obtidos ilicitamente, contas de passagem, canais digitais e oportunidades criadas por controles insuficientes.

Dever de segurança sem responsabilidade automática

A pergunta jurídica relevante não é apenas quem confirmou a transferência, mas se o serviço ofereceu a segurança razoavelmente esperada e qual conduta efetivamente contribuiu para o dano.

Não é juridicamente adequado tratar bancos e instituições de pagamento como garantidores universais de qualquer prejuízo ocorrido no ambiente digital. O simples fato de uma transferência passar por uma infraestrutura financeira não basta, isoladamente, para demonstrar defeito do serviço ou nexo causal.

Também não é correto concluir o oposto: que a autenticação por senha, biometria ou dispositivo cadastrado encerra automaticamente a análise. Uma operação formalmente autorizada pode ser atípica em relação ao histórico do cliente, ocorrer em sequência incomum, ser precedida de empréstimo fora do padrão ou envolver uma conta marcada por suspeita de fraude.

O Código de Defesa do Consumidor estabelece responsabilidade objetiva quando o serviço é defeituoso, mas admite exclusão quando o fornecedor demonstra inexistência do defeito ou culpa exclusiva do consumidor ou de terceiro. A Súmula 479 do Superior Tribunal de Justiça reconhece a responsabilidade das instituições financeiras pelos danos decorrentes de fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias.

Ponto de equilíbrio

  • A proteção do consumidor não exige responsabilidade automática da instituição.
  • A autorização da transferência pela vítima não afasta automaticamente a análise de falhas de segurança, atipicidade e resposta ao incidente.

Golpe do Pix: quando pode haver responsabilidade?

Não existe resposta única. A jurisprudência do STJ mostra que fatos aparentemente semelhantes podem produzir resultados diferentes.

No REsp 2.238.532/SP, a Quarta Turma afastou a responsabilidade no caso concreto. O acórdão registra transferências via Pix realizadas pela própria correntista com senha e dispositivos válidos, sem demonstração de falha do serviço, reconhecendo culpa exclusiva do consumidor. O julgamento ocorreu em 9 de março de 2026, com publicação em 12 de março de 2026.

No AgInt no REsp 2.221.112/SC, a vítima comunicou a fraude dois minutos após a transação, mas o bloqueio cautelar e o MED só foram efetivamente acionados cinco dias depois. A Quarta Turma entendeu que a falha na mitigação e no monitoramento de transações atípicas caracterizou fortuito interno. O julgamento ocorreu em 18 de maio de 2026, com publicação em 22 de maio de 2026.

No REsp 2.222.059/SP, relativo a falsa central de atendimento, a Terceira Turma afirmou que instituições de pagamento, assim como instituições bancárias, devem criar e aprimorar mecanismos capazes de identificar e coibir fraudes. O julgamento ocorreu em 7 de outubro de 2025, com publicação em 13 de outubro de 2025.

Pode indicar ausência de falha

  • Operação compatível com o perfil habitual.
  • Credenciais válidas sem evidência de vazamento atribuível ao fornecedor.
  • Ausência de sinais objetivos de anormalidade.
  • Comunicação somente depois do dano, sem oportunidade real de mitigação.
  • Demonstração de culpa exclusiva do consumidor ou de terceiro.

Pode indicar defeito do serviço

  • Valores, quantidade ou sequência fora do perfil.
  • Empréstimo atípico seguido de transferências suspeitas.
  • Falha cadastral, de autenticação ou vazamento imputável à instituição.
  • Conta recebedora com sinais ou marcações de fraude.
  • Demora injustificada após aviso ou falha no bloqueio e na mitigação.

Fortuito interno e fortuito externo

Fortuito interno é o evento relacionado aos riscos da própria atividade. Falhas de autenticação, vulnerabilidades, abertura irregular de contas, validação de transações manifestamente atípicas ou ineficiência na resposta podem integrar esse risco. Nesses casos, a responsabilidade pode ser reconhecida.

Fortuito externo é o acontecimento estranho ao serviço, sem defeito atribuível ao fornecedor e capaz de romper o nexo causal. Uma fraude construída integralmente fora da esfera de controle da instituição pode, conforme as provas, ser enquadrada dessa forma.

A engenharia social não pertence automaticamente a uma dessas categorias. O método empregado pelo criminoso é apenas o ponto inicial. A classificação depende de como a fraude ocorreu, dos sinais disponíveis, da segurança esperada e da reação dos agentes envolvidos.

O papel das instituições financeiras e de pagamento

Instituições financeiras e de pagamento controlam o meio da transação, mas não conhecem integralmente o motivo subjetivo que levou o usuário a transferir recursos. Nenhum sistema consegue eliminar toda fraude ou avaliar, com absoluta precisão, cada decisão humana.

Esse limite convive com obrigações concretas. As instituições devem manter mecanismos de autenticação, governança, prevenção, monitoramento e resposta compatíveis com o risco da atividade. No Pix, o Banco Central prevê mecanismos como bloqueio cautelar, marcação de fraude e o Mecanismo Especial de Devolução.

O dever não é prever pensamentos, mas analisar sinais objetivos. Isso inclui observar desvios do perfil, comportamento transacional, relacionamento entre contas e alertas disponíveis. Quanto mais evidente a atipicidade, maior a importância de controles proporcionais e de resposta rápida.

O STJ reconheceu que os deveres de segurança aplicáveis às instituições bancárias também alcançam instituições de pagamento, às quais o art. 7º da Lei 12.865/2013 atribui o dever de processar com segurança as transações dos usuários finais.

O fraudador não possui um rosto único

Não existe aparência ou perfil cadastral infalível capaz de revelar antecipadamente quem praticará uma fraude. Criminosos podem apresentar documentos regulares e comportamento inicial aparentemente compatível com a atividade declarada. Por isso, o onboarding reduz riscos, mas não encerra o dever de vigilância.

A prevenção deve continuar durante o relacionamento. Padrões de recebimento e esvaziamento rápido de contas, mudanças abruptas de volume, múltiplos pagadores sem justificativa e vinculações com registros de fraude podem indicar a necessidade de análise, restrição ou encerramento do relacionamento, conforme as regras aplicáveis.

Responsabilidade compartilhada sem automatismos

Fraudes digitais podem envolver vítimas, fraudadores, instituições pagadoras e recebedoras, provedores de comunicação, plataformas digitais e autoridades. Responsabilidade compartilhada não significa responsabilizar todos indistintamente: cada dever precisa estar associado a uma conduta, a uma falha e ao nexo com o dano.

Como agir ao identificar uma fraude com Pix

A resposta rápida pode aumentar a possibilidade de bloqueio e recuperação dos recursos. O Banco Central orienta a vítima a contestar imediatamente a transação no aplicativo da instituição e solicitar o MED quando aplicável. A solicitação pode ser feita em até 80 dias, mas a devolução não é garantida e depende da análise do caso e da existência de saldo.

  • Conteste a transação imediatamente no aplicativo ou canal oficial.
  • Solicite o MED quando o caso se enquadrar nas regras do Pix.
  • Guarde comprovantes, conversas, números, telas e protocolos.
  • Se não houver solução, procure os canais formais da instituição, o Procon, o Banco Central ou orientação jurídica.
  • Registre boletim de ocorrência e comunique as instituições envolvidas.

Um problema social que também exige respostas institucionais

O golpe frequentemente começa em uma conversa e se alimenta de confiança, urgência e desinformação. Por isso, educação digital, campanhas de conscientização e responsabilização dos criminosos são indispensáveis.

Reconhecer a dimensão social não elimina a dimensão institucional. A tecnologia que facilita transações também pode ser utilizada para identificar riscos, interromper padrões suspeitos e reduzir danos. O desafio é equilibrar proteção, autonomia e proporcionalidade.

Considerações finais

Nem toda fraude que passa por uma instituição financeira ou de pagamento é causada por ela. Da mesma forma, nem toda operação autenticada revela um serviço seguro e isento de falhas. A responsabilidade depende da análise do defeito, do risco, da causalidade e das condutas concretas.

A resposta jurídica mais adequada não é automática. Ela identifica quem poderia agir, quais deveres foram cumpridos, o que poderia ter sido evitado e qual conduta efetivamente contribuiu para o prejuízo.

Empresas que desejam compreender como infraestrutura, segurança e integração se relacionam nas jornadas de pagamentos B2B podem conhecer a solução de Integração Pix B2B da MIUPAG ou falar com a equipe pelos canais oficiais.

Perguntas frequentes

O banco sempre responde quando o cliente cai em um golpe do Pix?

Não. A responsabilidade depende da existência de defeito do serviço, do nexo causal e das circunstâncias do caso. Pode ser afastada se for demonstrada inexistência de falha ou culpa exclusiva do consumidor ou de terceiro.

Uma transferência feita com senha exclui automaticamente a responsabilidade?

Não. O uso de credenciais válidas é relevante, mas também podem ser analisados a atipicidade das operações, eventual vazamento de dados, falhas de monitoramento e a resposta ao aviso de fraude.

Engenharia social é sempre fortuito externo?

Não. Engenharia social descreve o método do golpe. O enquadramento depende da relação do evento com o risco da atividade e da existência de falha do serviço.

O MED garante a devolução do Pix?

Não. O MED pode viabilizar bloqueio e devolução, mas o resultado depende da análise das instituições e da existência de recursos nas contas envolvidas.

Instituições de pagamento possuem deveres de prevenção a fraude?

Sim, dentro das atividades que exercem. O STJ reconheceu deveres de segurança para instituições de pagamento, conforme a legislação e as circunstâncias do serviço.

Aviso editorial

Este artigo expressa a opinião do autor, possui finalidade informativa e não constitui parecer ou aconselhamento jurídico. A responsabilidade civil em casos de fraude exige análise individualizada.

Fontes primárias consultadas

Compartilhar

Canal comercial

Fale com um especialista

Atendimento consultivo para operações B2B.

Clique fora do painel ou no × para fechar.

Seus dados serão usados apenas para iniciar o atendimento solicitado.

Ao continuar, você concorda com o uso dos dados conforme nossa Política de Privacidade.