Fraudes digitais: tecnologia, confiança e comportamento
O avanço do Pix, dos bancos digitais e das plataformas de pagamento ampliou o acesso a serviços financeiros e tornou as transações mais rápidas. Ao mesmo tempo, criminosos passaram a explorar com maior intensidade a urgência, a autoridade aparente e a confiança para induzir pessoas a realizar operações que acreditam ser legítimas.
Nas fraudes por engenharia social, o golpe costuma começar antes da transação: em uma conversa, uma falsa central de atendimento, uma mensagem atribuída a um familiar, um falso advogado ou uma promessa de investimento. Dados reais, identidade visual e linguagem institucional podem ser usados para tornar a narrativa convincente.
Por isso, a fraude digital não deve ser reduzida nem a um problema exclusivamente tecnológico nem a uma falha exclusivamente humana. Em muitos casos, ela combina manipulação, dados obtidos ilicitamente, contas de passagem, canais digitais e oportunidades criadas por controles insuficientes.
Dever de segurança sem responsabilidade automática
A pergunta jurídica relevante não é apenas quem confirmou a transferência, mas se o serviço ofereceu a segurança razoavelmente esperada e qual conduta efetivamente contribuiu para o dano.
Não é juridicamente adequado tratar bancos e instituições de pagamento como garantidores universais de qualquer prejuízo ocorrido no ambiente digital. O simples fato de uma transferência passar por uma infraestrutura financeira não basta, isoladamente, para demonstrar defeito do serviço ou nexo causal.
Também não é correto concluir o oposto: que a autenticação por senha, biometria ou dispositivo cadastrado encerra automaticamente a análise. Uma operação formalmente autorizada pode ser atípica em relação ao histórico do cliente, ocorrer em sequência incomum, ser precedida de empréstimo fora do padrão ou envolver uma conta marcada por suspeita de fraude.
O Código de Defesa do Consumidor estabelece responsabilidade objetiva quando o serviço é defeituoso, mas admite exclusão quando o fornecedor demonstra inexistência do defeito ou culpa exclusiva do consumidor ou de terceiro. A Súmula 479 do Superior Tribunal de Justiça reconhece a responsabilidade das instituições financeiras pelos danos decorrentes de fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias.
Ponto de equilíbrio
- A proteção do consumidor não exige responsabilidade automática da instituição.
- A autorização da transferência pela vítima não afasta automaticamente a análise de falhas de segurança, atipicidade e resposta ao incidente.
Golpe do Pix: quando pode haver responsabilidade?
Não existe resposta única. A jurisprudência do STJ mostra que fatos aparentemente semelhantes podem produzir resultados diferentes.
No REsp 2.238.532/SP, a Quarta Turma afastou a responsabilidade no caso concreto. O acórdão registra transferências via Pix realizadas pela própria correntista com senha e dispositivos válidos, sem demonstração de falha do serviço, reconhecendo culpa exclusiva do consumidor. O julgamento ocorreu em 9 de março de 2026, com publicação em 12 de março de 2026.
No AgInt no REsp 2.221.112/SC, a vítima comunicou a fraude dois minutos após a transação, mas o bloqueio cautelar e o MED só foram efetivamente acionados cinco dias depois. A Quarta Turma entendeu que a falha na mitigação e no monitoramento de transações atípicas caracterizou fortuito interno. O julgamento ocorreu em 18 de maio de 2026, com publicação em 22 de maio de 2026.
No REsp 2.222.059/SP, relativo a falsa central de atendimento, a Terceira Turma afirmou que instituições de pagamento, assim como instituições bancárias, devem criar e aprimorar mecanismos capazes de identificar e coibir fraudes. O julgamento ocorreu em 7 de outubro de 2025, com publicação em 13 de outubro de 2025.
Pode indicar ausência de falha
- Operação compatível com o perfil habitual.
- Credenciais válidas sem evidência de vazamento atribuível ao fornecedor.
- Ausência de sinais objetivos de anormalidade.
- Comunicação somente depois do dano, sem oportunidade real de mitigação.
- Demonstração de culpa exclusiva do consumidor ou de terceiro.
Pode indicar defeito do serviço
- Valores, quantidade ou sequência fora do perfil.
- Empréstimo atípico seguido de transferências suspeitas.
- Falha cadastral, de autenticação ou vazamento imputável à instituição.
- Conta recebedora com sinais ou marcações de fraude.
- Demora injustificada após aviso ou falha no bloqueio e na mitigação.
Fortuito interno e fortuito externo
Fortuito interno é o evento relacionado aos riscos da própria atividade. Falhas de autenticação, vulnerabilidades, abertura irregular de contas, validação de transações manifestamente atípicas ou ineficiência na resposta podem integrar esse risco. Nesses casos, a responsabilidade pode ser reconhecida.
Fortuito externo é o acontecimento estranho ao serviço, sem defeito atribuível ao fornecedor e capaz de romper o nexo causal. Uma fraude construída integralmente fora da esfera de controle da instituição pode, conforme as provas, ser enquadrada dessa forma.
A engenharia social não pertence automaticamente a uma dessas categorias. O método empregado pelo criminoso é apenas o ponto inicial. A classificação depende de como a fraude ocorreu, dos sinais disponíveis, da segurança esperada e da reação dos agentes envolvidos.
O papel das instituições financeiras e de pagamento
Instituições financeiras e de pagamento controlam o meio da transação, mas não conhecem integralmente o motivo subjetivo que levou o usuário a transferir recursos. Nenhum sistema consegue eliminar toda fraude ou avaliar, com absoluta precisão, cada decisão humana.
Esse limite convive com obrigações concretas. As instituições devem manter mecanismos de autenticação, governança, prevenção, monitoramento e resposta compatíveis com o risco da atividade. No Pix, o Banco Central prevê mecanismos como bloqueio cautelar, marcação de fraude e o Mecanismo Especial de Devolução.
O dever não é prever pensamentos, mas analisar sinais objetivos. Isso inclui observar desvios do perfil, comportamento transacional, relacionamento entre contas e alertas disponíveis. Quanto mais evidente a atipicidade, maior a importância de controles proporcionais e de resposta rápida.
O STJ reconheceu que os deveres de segurança aplicáveis às instituições bancárias também alcançam instituições de pagamento, às quais o art. 7º da Lei 12.865/2013 atribui o dever de processar com segurança as transações dos usuários finais.
O fraudador não possui um rosto único
Não existe aparência ou perfil cadastral infalível capaz de revelar antecipadamente quem praticará uma fraude. Criminosos podem apresentar documentos regulares e comportamento inicial aparentemente compatível com a atividade declarada. Por isso, o onboarding reduz riscos, mas não encerra o dever de vigilância.
A prevenção deve continuar durante o relacionamento. Padrões de recebimento e esvaziamento rápido de contas, mudanças abruptas de volume, múltiplos pagadores sem justificativa e vinculações com registros de fraude podem indicar a necessidade de análise, restrição ou encerramento do relacionamento, conforme as regras aplicáveis.
Responsabilidade compartilhada sem automatismos
Fraudes digitais podem envolver vítimas, fraudadores, instituições pagadoras e recebedoras, provedores de comunicação, plataformas digitais e autoridades. Responsabilidade compartilhada não significa responsabilizar todos indistintamente: cada dever precisa estar associado a uma conduta, a uma falha e ao nexo com o dano.
Como agir ao identificar uma fraude com Pix
A resposta rápida pode aumentar a possibilidade de bloqueio e recuperação dos recursos. O Banco Central orienta a vítima a contestar imediatamente a transação no aplicativo da instituição e solicitar o MED quando aplicável. A solicitação pode ser feita em até 80 dias, mas a devolução não é garantida e depende da análise do caso e da existência de saldo.
- Conteste a transação imediatamente no aplicativo ou canal oficial.
- Solicite o MED quando o caso se enquadrar nas regras do Pix.
- Guarde comprovantes, conversas, números, telas e protocolos.
- Se não houver solução, procure os canais formais da instituição, o Procon, o Banco Central ou orientação jurídica.
- Registre boletim de ocorrência e comunique as instituições envolvidas.
Considerações finais
Nem toda fraude que passa por uma instituição financeira ou de pagamento é causada por ela. Da mesma forma, nem toda operação autenticada revela um serviço seguro e isento de falhas. A responsabilidade depende da análise do defeito, do risco, da causalidade e das condutas concretas.
A resposta jurídica mais adequada não é automática. Ela identifica quem poderia agir, quais deveres foram cumpridos, o que poderia ter sido evitado e qual conduta efetivamente contribuiu para o prejuízo.
Empresas que desejam compreender como infraestrutura, segurança e integração se relacionam nas jornadas de pagamentos B2B podem conhecer a solução de Integração Pix B2B da MIUPAG ou falar com a equipe pelos canais oficiais.
Perguntas frequentes
O banco sempre responde quando o cliente cai em um golpe do Pix?
Não. A responsabilidade depende da existência de defeito do serviço, do nexo causal e das circunstâncias do caso. Pode ser afastada se for demonstrada inexistência de falha ou culpa exclusiva do consumidor ou de terceiro.
Uma transferência feita com senha exclui automaticamente a responsabilidade?
Não. O uso de credenciais válidas é relevante, mas também podem ser analisados a atipicidade das operações, eventual vazamento de dados, falhas de monitoramento e a resposta ao aviso de fraude.
O MED garante a devolução do Pix?
Não. O MED pode viabilizar bloqueio e devolução, mas o resultado depende da análise das instituições e da existência de recursos nas contas envolvidas.
Instituições de pagamento possuem deveres de prevenção a fraude?
Sim, dentro das atividades que exercem. O STJ reconheceu deveres de segurança para instituições de pagamento, conforme a legislação e as circunstâncias do serviço.
Aviso editorial
Este artigo expressa a opinião do autor, possui finalidade informativa e não constitui parecer ou aconselhamento jurídico. A responsabilidade civil em casos de fraude exige análise individualizada.
Fontes primárias consultadas
As referências abaixo sustentam as afirmações jurídicas e as orientações práticas desta versão. As referências foram reconferidas em fontes oficiais em 28 de setembro de 2026.
- Brasil. Código de Defesa do Consumidor, art. 14. Lei 8.078/1990.
- Superior Tribunal de Justiça. Súmula 479.
- Superior Tribunal de Justiça. REsp 2.238.532/SP, Rel. Min. João Otávio de Noronha, Quarta Turma, julgado em 9/3/2026, DJEN 12/3/2026.
- Superior Tribunal de Justiça. AgInt no REsp 2.221.112/SC, Rel. Min. Raul Araújo, Quarta Turma, julgado em 18/5/2026, DJEN 22/5/2026.
- Superior Tribunal de Justiça. REsp 2.222.059/SP, Rel. Min. Ricardo Villas Bôas Cueva, Terceira Turma, julgado em 7/10/2025, DJEN 13/10/2025.
- Banco Central do Brasil. Segurança no Pix: MED, bloqueio cautelar e orientações ao usuário.
- Brasil. Lei 12.865/2013, especialmente o art. 7º.



