Articulistas

Páginas

quarta-feira, 23 de setembro de 2026

O banco se isenta de responsabilidade pelo Pix do cliente?

©️2026 Victor Hugo Souza Tosta
 

Decisões recentes do STJ mostram por que, nos golpes da falsa central, descobrir quem realizou a transferência é apenas o começo da análise sobre responsabilidade.

O telefone toca. Do outro lado da linha, alguém se apresenta como funcionário do banco e informa que uma movimentação suspeita acaba de ser identificada.

A pessoa conhece o nome do correntista. Menciona dados pessoais. Às vezes, utiliza um número de telefone semelhante — ou aparentemente idêntico — ao de uma central oficial. A abordagem parece legítima.

Para "proteger" a conta, orienta o consumidor a seguir alguns procedimentos. Entre eles, pode estar a realização de transferências via Pix, o aumento de limites, a contratação de crédito ou a instalação de algum programa.

Quando a fraude é percebida, surge uma constatação desconfortável: em muitos desses casos, não foi um criminoso que digitou a senha e realizou a transferência. Foi o próprio consumidor.

Mas isso significa que a instituição financeira está automaticamente isenta de qualquer responsabilidade? A resposta exige uma análise mais cuidadosa.

Em julho de 2026, a Terceira Turma do Superior Tribunal de Justiça reforçou que a responsabilidade dos bancos nos chamados golpes da falsa central de atendimento não é automática. Ao mesmo tempo, a jurisprudência da própria corte estabelece que instituições financeiras têm o dever de desenvolver mecanismos capazes de identificar movimentações incompatíveis com o perfil de seus clientes.

É justamente entre essas duas afirmações que está uma das discussões mais relevantes do Direito do Consumidor no ambiente bancário atual.

O golpe mudou:o criminoso não precisa necessariamente invadir a conta

Durante muito tempo, a imagem mais intuitiva de uma fraude bancária envolvia o acesso clandestino à conta da vítima: alguém descobre uma senha, invade o sistema e movimenta o dinheiro sem autorização. A engenharia social tornou esse cenário mais complexo.

No golpe da falsa central, o criminoso procura convencer a própria vítima de que está colaborando com o banco para impedir uma fraude. A operação, portanto, pode apresentar todos os elementos formais de uma transação legítima: aparelho conhecido, senha correta, autenticação realizada e confirmação pelo próprio correntista.

É aí que surge uma conclusão aparentemente simples: se foi o consumidor quem autorizou a operação, o banco não teria responsabilidade pelo prejuízo. Juridicamente, porém, essa conclusão pode ser incompleta. A pergunta não é apenas quem apertou o botão. Dependendo das circunstâncias, também será necessário investigar o que o sistema bancário fez diante daquela operação.

Responsabilidade objetiva não significa responsabilidade automática

O Código de Defesa do Consumidor estabelece, em seu artigo 14, que o fornecedor de serviços responde independentemente de culpa pelos danos provocados por defeitos na prestação do serviço. O próprio CDC, entretanto, prevê situações capazes de afastar essa responsabilidade, como a inexistência de defeito na prestação ou a culpa exclusiva do consumidor ou de terceiro.

Nas relações bancárias, há ainda uma construção jurisprudencial consolidada. A Súmula 479 do STJ estabelece a responsabilidade objetiva das instituições financeiras pelos danos gerados por fortuito interno relacionado a fraudes e delitos praticados por terceiros no âmbito das operações bancárias.

Isso não significa que todo golpe sofrido por um correntista deva ser indenizado pelo banco. Significa que é preciso descobrir se a fraude possui relação com riscos inerentes à própria atividade bancária e, principalmente, se houve defeito na segurança que razoavelmente se espera do serviço. Essa distinção é fundamental.

O histórico da conta pode dizer tanto quanto a autorização do Pix

Imagine duas situações.

Na primeira, um consumidor que habitualmente realiza transferências de valores elevados faz um Pix dentro de sua rotina de movimentações, utilizando seus próprios dispositivos e mecanismos de autenticação.

Na segunda, uma pessoa que costuma fazer poucas operações realiza, em poucos minutos, uma sequência de transferências muito superiores ao seu padrão, contrata um empréstimo e imediatamente envia o dinheiro para contas nunca utilizadas anteriormente.

Nos dois exemplos, é possível dizer simplesmente que "o consumidor autorizou as operações".

Mas, do ponto de vista da segurança bancária, os cenários são bastante diferentes.

É por isso que o perfil transacional do cliente ganhou importância na jurisprudência do STJ.

Em precedente julgado pela Terceira Turma, a corte afirmou que as instituições financeiras devem desenvolver mecanismos de segurança aptos a identificar e impedir movimentações que destoem do perfil do consumidor, considerando aspectos como valores, frequência e objeto das operações.

Naquele julgamento, o STJ considerou relevante justamente a realização de transações atípicas em sequência e a ausência de barreiras suficientes para impedir a fraude.

Em outubro de 2025, a Terceira Turma voltou ao assunto ao analisar casos relacionados ao golpe da falsa central. Em um deles, chamou atenção o fato de um consumidor que realizava pouquíssimas movimentações mensais ter registrado 14 transações em um único dia, além de empréstimo e outras operações destoantes de seu histórico.

O tribunal destacou o dever de bancos e instituições de pagamento de manter e aprimorar mecanismos de identificação e prevenção de fraudes. Isso desloca parte da discussão. A questão deixa de ser apenas "a senha estava correta?" e passa a incluir perguntas como:
  • O valor era compatível com o histórico da conta?
  • Houve várias operações em sequência?
  • Existiu contratação atípica de crédito?
  • As transações ocorreram fora do padrão habitual do consumidor?
  • O sistema identificou alguma anormalidade?
  • Existiam mecanismos adicionais de confirmação para aquele comportamento incomum?
Nenhum desses fatores, isoladamente, produz uma resposta automática. Mas eles podem ser decisivos para compreender se houve ou não defeito na prestação do serviço.

E quando as operações não fogem do perfil do consumidor?

Esse é o outro lado da discussão.

Em decisão divulgada em 15 de julho de 2026, a Terceira Turma do STJ afastou a responsabilidade de uma instituição financeira em um caso envolvendo falsa central de atendimento. Segundo as premissas estabelecidas pelas instâncias anteriores, duas transferências via Pix realizadas pela vítima não eram incompatíveis com seu histórico de movimentações.

Além disso, no dia seguinte à ligação dos fraudadores, a consumidora foi pessoalmente à agência bancária e realizou uma transferência de R$ 28 mil para uma conta indicada pelos criminosos, sem comunicar aos funcionários que estava seguindo orientações recebidas durante uma suposta ligação da área de segurança.

Diante das circunstâncias reconhecidas pelo tribunal de origem, o STJ entendeu que não havia demonstração de defeito do serviço ou nexo causal suficiente para responsabilizar o banco. O julgamento é importante porque impede uma simplificação no sentido oposto. Assim como não é correto afirmar que o simples uso de senha pelo consumidor necessariamente exclui a responsabilidade do banco, também não é possível concluir que toda fraude de engenharia social constitui, por si só, falha da instituição financeira. O contexto importa.

As decisões são contraditórias?

À primeira vista, pode parecer que sim.

Em determinados processos, o STJ reconhece falha do banco por não bloquear operações incompatíveis com o perfil do cliente. Em outros, afasta a responsabilidade diante de um golpe semelhante.

Na realidade, a diferença pode estar justamente nos fatos comprovados em cada processo.

Em 16 de setembro de 2026, o próprio STJ publicou uma reportagem especial dedicada ao golpe da falsa central e às diferentes circunstâncias consideradas pela corte na discussão sobre responsabilidade bancária. Isso revela algo importante sobre o estágio atual dessa jurisprudência: o nome do golpe, sozinho, não resolve o caso.

Duas vítimas podem ter recebido ligações semelhantes, ouvido histórias parecidas e realizado transferências acreditando estar protegendo suas contas. Ainda assim, elementos como o padrão de movimentação, a atuação dos sistemas antifraude, as informações disponíveis para a instituição, a forma de realização das operações e a própria conduta dos envolvidos podem conduzir a análises jurídicas diferentes.

Segurança bancária não termina na senha

A evolução desses golpes também provoca uma reflexão sobre o próprio significado de segurança bancária.

Em um ambiente no qual criminosos utilizam dados pessoais, técnicas de convencimento, falsificação de identidade, manipulação de chamadas e operações realizadas em tempo real, proteger uma conta não pode significar apenas verificar se a senha digitada estava correta.

Os sistemas financeiros acumulam informações sobre o comportamento transacional de seus usuários justamente porque precisam identificar riscos.

O STJ já ressaltou que apenas as próprias instituições possuem condições de comparar determinadas movimentações com o histórico do consumidor e desenvolver mecanismos para recusar ou submeter operações atípicas a verificações adicionais.

Isso não elimina o dever de cautela do usuário. Mas também demonstra por que a discussão sobre segurança não pode ser reduzida à ideia de que toda operação formalmente autenticada é, necessariamente, uma operação normal.

E o Mecanismo Especial de Devolução do Pix?

Quando a fraude já aconteceu, existe ainda uma ferramenta específica do sistema Pix: o Mecanismo Especial de Devolução, conhecido como MED. Segundo o Banco Central, o MED foi criado para facilitar devoluções em situações de fraude, golpe ou crime.

Atualmente, o pedido pode ser registrado junto à instituição financeira em até 80 dias da transação, embora agir rapidamente aumente as possibilidades de bloqueio dos valores. O mecanismo não se aplica, por exemplo, a simples desacordo comercial ou Pix enviado por engano.

O sistema também foi aprimorado. Na versão atualizada pelo Banco Central em setembro de 2026, o procedimento permite mapear contas para as quais os recursos supostamente fraudulentos tenham sido posteriormente enviados, ampliando a capacidade de rastreamento ao longo do caminho percorrido pelo dinheiro.

Ainda assim, existe uma distinção essencial: acionar o MED não significa ter restituição garantida. A recuperação depende da análise da fraude e da existência de recursos disponíveis para bloqueio e devolução. O próprio Banco Central deixa essa limitação expressa. MED e responsabilidade civil do banco, portanto, não são exatamente a mesma discussão.

O primeiro é um mecanismo operacional destinado a tentar recuperar recursos transferidos em determinadas circunstâncias. A segunda exige uma análise jurídica sobre defeito do serviço, nexo causal, segurança das operações e demais particularidades do caso.

A pergunta certa talvez não seja "quem fez o Pix?"

A engenharia social tornou as fraudes bancárias mais difíceis de enquadrar em respostas simples.

Em alguns casos, o consumidor é manipulado a realizar pessoalmente todas as operações. Em outros, há uma combinação entre convencimento da vítima, uso de dados pessoais e movimentações claramente incompatíveis com seu histórico.

Por isso, dizer apenas que "o consumidor confirmou o Pix" pode descrever como a transferência aconteceu, mas não necessariamente explicar toda a relação jurídica existente por trás do prejuízo.

Da mesma forma, a existência de um golpe não permite concluir automaticamente que houve falha bancária. A jurisprudência recente aponta para uma análise mais contextual.

É preciso observar o comportamento financeiro da conta, a natureza e a sequência das operações, os mecanismos de prevenção disponíveis, eventuais sinais de anormalidade e a atuação de cada envolvido.

No fim, talvez a pergunta mais importante não seja simplesmente quem realizou a transferência. Pode ser esta: diante das circunstâncias daquela operação, havia algo que o sistema bancário razoavelmente deveria ter identificado como anormal?

É nessa resposta — construída a partir dos fatos de cada situação — que pode estar a diferença entre uma fraude atribuída exclusivamente à atuação do golpista e do consumidor e uma falha de segurança capaz de gerar responsabilidade da instituição financeira.

Referências principais: Código de Defesa do Consumidor, art. 14; Súmula 479 do STJ; REsp 2.052.228/DF

VICTOR HUGO SOUZA TOSTA

















-Graduação pela Universidade Cidade São Paulo (2022);

-Especialização (curso prático) em Direito do Consumidor pela Escola Aberta de Direito Contemporâneo(2022);

-Pós-graduado em Advocacia Contratual e Responsabilidade Civil pela Escola Brasileira de Direito(2023); 

-Pós-graduado em Direito do Consumidor pela Damásio Educacional ( 06/ 2025); 

-Pós-graduando em Advocacia e Consultoria Jurídica em Direito Privado pela Escola Paulista de Direito;

-Escritor dos livros :
  • "Dos autos à literatura: advogados contam suas histórias" e    
  • "Trajetórias legais: histórias de quem escolheu o direito";
Escritor dos e-books:
  • "Segurança jurídica para dentistas: guia prático para uma odontologia de confiança" e 
  • "Como aprender mais estudando menos";
- Apresentador do podcast EADCast;

-Secretário da Comissão da Jovem Advocacia da OAB Tatuapé/SP;

-Sócio-proprietário do escritório Victor Tosta Advocacia e Sócio-proprietário da agência Advertising Marketing Jurídico

Nota do Editor:

Todos os artigos publicados no O Blog do Werneck são de inteira responsabilidade de seus autores.

Nenhum comentário:

Postar um comentário