Phishing, claves de un fallo sobre seguridad digital
La transformación tecnologia inicio mucho antes que la implementacion de las IA's, las instituciones gubernamentales, administrativas y especialmente las financieras mudaron sus sistemas a nuevas formas de interaccion con sus clientes que tuvo como respuesta simplificación de las operaciones, reducción de tiempos y actividad economica personal dispoible las 24 horas para el usuario.
Como todo, el avance también reconfigura el mapa de riesgos, el acceso remoto a cuentas, la validación mediante claves, tokens o teléfonos asociados, la posibilidad de transferir fondos en segundos (sin perjuicio del monto) y la utilización de aplicaciones móviles convierten al servicio bancario en una infraestructura, muy util, muy necesaria pero lamentablemente sensible.
Dicho contexto se inscribe el fallo dictado el 30 de marzo de 2026 por la Cámara de Apelaciones en lo Civil, Comercial, de Familia, de Minería y Contencioso Administrativo de la IV Circunscripción Judicial de Río Negro, con asiento en Cipolletti, en los autos “Herrera, Marta Florencia y otros c/ Banco Patagonia S.A. s/ daños y perjuicios”.
La controversia giró en torno a una serie de operaciones bancarias electrónicas desconocidas por las actoras, realizadas el 31 de octubre de 2022, en una secuencia que incluyó modificación de datos del cliente, validación de token (como verificacion de seguridad), venta de moneda extranjera, movimientos entre cuentas y transferencia de fondos a un tercero.
El dato decisivo no fue únicamente que la maniobra resultara compatible con phishing, sino que la Cámara ubicó el problema en un terreno más amplio: la seguridad del servicio financiero digital como obligación propia de quien lo organiza, lo explota profesionalmente y obtiene provecho de su funcionamiento.
El caso había tenido una primera respuesta de responsabilidad concurrente.
El juez de grado consideró acreditado que las operaciones se realizaron mediante el uso correcto de usuario, clave y validación por token, sin registrarse una vulneración técnica del sistema informático del banco.
Sobre esa base entendió que la conducta de una de las usuarias, al haber proporcionado datos que permitieron el acceso a la cuenta, había contribuido causalmente al daño. Pero, al mismo tiempo, advirtió que el banco no había activado mecanismos suficientes de monitoreo o alerta frente a una secuencia de operaciones inusuales, realizadas en un breve lapso y por montos relevantes.
De allí surgió una distribución del daño en partes iguales. La Alzada corrigió ese enfoque, no negó que la usuaria hubiera sido engañada ni desconoció que los accesos se hubieran producido con credenciales válidas, pero sostuvo que ese dato, por sí solo, no era suficiente para reducir ni excluir la responsabilidad del proveedor. La pregunta no era si el delincuente había usado la clave correcta, sino si el sistema bancario había contado con barreras razonables para advertir una operatoria anómala que se apartaba del perfil transaccional habitual de las clientas.
La decisión se apoya en el régimen de defensa del consumidor y en el deber de seguridad que pesa sobre las entidades financieras. La relación bancaria digital queda comprendida en los arts. 1092 y siguientes del Código Civil y Comercial de la Nación, en tanto vincula a usuarias consumidoras con un proveedor profesional de servicios financieros.
A ello se suma el art. 42 de la Constitución Nacional, que reconoce el derecho de consumidores y usuarios a la protección de su salud, seguridad e intereses económicos, y los arts. 5 y 40 de la Ley 24.240, que estructuran el deber de seguridad y la responsabilidad objetiva del proveedor.
En una actividad de riesgo organizado, la responsabilidad no depende de probar que el banco haya sido autor material de la maniobra fraudulenta, sino de determinar si el servicio fue prestado en condiciones adecuadas de seguridad. La distincion no resulta antojadiza, la estafa puede haber sido ejecutada por un tercero, pero el daño se produce dentro de una plataforma bancaria que el proveedor diseña, administra, promociona y pone a disposición de sus clientes como vía ordinaria de operación.
La Alzada fue especialmente clara al señalar que el análisis de responsabilidad no puede limitarse a constatar que el sistema no fue “hackeado” en sentido técnico. En materia de banca electrónica, la seguridad no se agota en impedir intrusiones informáticas externas, sino que comprende la prevención de fraudes previsibles en el entorno digital. Las maniobras de phishing, precisamente, no suelen requerir la ruptura técnica de una infraestructura, se basan en la obtención engañosa de datos del usuario y en la posterior utilización de canales aparentemente legítimos.
Por eso, si el banco reduce toda su defensa a la existencia de credenciales válidas, termina desplazando el riesgo completo sobre la parte más vulnerable del vínculo. El fallo rechaza esa premisa. La entidad financiera debe prever que sus clientes pueden ser inducidos a error y que esa modalidad delictiva forma parte de los riesgos conocidos del ecosistema bancario digital.
Allí aparece la función preventiva del deber de seguridad (monitorear, detectar, alertar, verificar) y, cuando corresponda, bloquear o demorar operaciones sospechosas antes de que el daño se consume.
En un lapso breve se modificaron datos asociados a la cuenta, se generó o actualizó un token de seguridad, se vendió moneda extranjera y se realizaron transferencias hacia terceros. La sentencia destaca que ese encadenamiento de actos, por su magnitud, simultaneidad y apartamiento del patrón normal de las usuarias, debía activar controles reforzados.
En servicios financieros digitales, el segundo factor de autenticación es una herramienta importante, pero no convierte automáticamente toda operación en segura ni exonera al banco frente a señales objetivas de irregularidad. Si antes de la transferencia se verificaron cambios sensibles en los datos del cliente, adhesión o actualización de token y movimientos económicos relevantes, el proveedor debía demostrar qué sistema de monitoreo transaccional tenía operativo, qué alertas se generaron, qué comunicación alternativa se intentó y qué verificación positiva se aplicó.
La demandada no logró acreditar esos extremos.
La sentencia de la segunda instancia dialoga de manera directa con la doctrina legal del Superior Tribunal de Justicia de Río Negro en “Bartorelli, Emma Graciela c/ Banco Patagonia S.A. s/ daños y perjuicios s/ casación”, del 17 de octubre de 2023. Ese precedente, considerado obligatorio por la propia Cámara en virtud de la Ley Orgánica Judicial provincial, había fijado un estándar severo para las entidades bancarias frente a fraudes informáticos mediante ingeniería social. El fallo retoma esa línea al recordar que la obligación de seguridad bancaria se nutre del Código Civil y Comercial, de la Ley de Defensa del Consumidor y de las reglamentaciones del Banco Central de la República Argentina.
En particular, la sentencia menciona la Comunicación “A” 6017 del BCRA, en cuanto exige mecanismos de monitoreo transaccional basados en el perfil y patrón del cliente, junto con vías de comunicación alternativa para verificar alertas o alarmas. Esa regulación no aparece como una simple recomendación de buenas prácticas, sino como parte del contenido concreto del deber profesional de seguridad.
La conducta de la víctima solo puede operar como eximente si configura causa exclusiva del daño o un hecho ajeno que reúna las notas de imprevisibilidad e inevitabilidad. En términos del art. 1729 del Código Civil y Comercial, el hecho del damnificado puede incidir causalmente cuando resulta jurídicamente idóneo para interrumpir el nexo, pero en una relación de consumo regida por responsabilidad objetiva esa eximente debe interpretarse de modo restrictivo y ser probada por el proveedor.
La Alzada entonces, entendió que el engaño sufrido por la usuaria no era un hecho extraño al riesgo propio de la actividad bancaria digital. Por el contrario, las maniobras de phishing son previsibles y reiteradas. La utilización de credenciales obtenidas mediante engaño no convierte automáticamente a la víctima en causa exclusiva del daño, porque la plataforma debe estar preparada para detectar comportamientos incompatibles con el patrón usual de operación. En otras palabras, la entrega de datos puede ser una condición del fraude, pero no necesariamente su causa jurídica exclusiva.
La sentencia dejó sin efecto la reducción del cincuenta por ciento aplicada en primera instancia y condenó a restituir la totalidad de los capitales determinados: U$S 141 a favor de Paula Patricia Quintana, U$S 3.400 y $482.235,85 a favor de la actora, con los intereses ya calculados a la sentencia de grado y los posteriores hasta el efectivo pago. También confirmó la procedencia del daño moral.
Se valoró que el vaciamiento de las cuentas, la pérdida de fondos y la situación de angustia, nerviosismo e incertidumbre excedían las molestias ordinarias de una relación bancaria. La afectación espiritual fue encuadrada en el art. 1741 del CCCN, que permite indemnizar las consecuencias no patrimoniales del hecho dañoso. El fallo ofrece aquí una lectura consistente con el principio de reparación plena del art. 1740 del codigo de fondo: cuando el incumplimiento del deber de seguridad impacta sobre recursos económicos sensibles y altera la tranquilidad cotidiana de las personas, el daño no se agota en la suma sustraída.
La pregunta que quedo pendiente es, ¿Que ocurrio respecto del daño punitivo?. Aunque la parte actora sostuvo que el incumplimiento del deber de seguridad y la negativa administrativa del banco justificaban la multa civil prevista en el art. 52 bis de la Ley 24.240, la Cámara confirmó su rechazo. Para el tribunal, el daño punitivo exige un umbral agravado de reproche, vinculado con dolo, culpa grave, beneficio indebido, abuso de posición o grave menosprecio por los derechos del consumidor. El incumplimiento del deber de seguridad fue suficiente para condenar a reparar, pero no bastó, en las circunstancias del expediente, para imponer una sanción ejemplar.




Comentarios