PODER JUDICIÁRIO

TRIBUNAL  DE JUSTIÇA DO ESTADO DA BAHIA

  Terceira Câmara Cível 



Processo: APELAÇÃO CÍVEL n. 8082172-73.2022.8.05.0001
Órgão Julgador: Terceira Câmara Cível
APELANTE: BANCO BONSUCESSO S.A.
Advogado(s): SUELLEN PONCELL DO NASCIMENTO DUARTE
APELADO: ECOMMERCE EXPERTS SERVICOS LTDA
Advogado(s):AILTON BARBOSA DE ASSIS JUNIOR


ACORDÃO

 

EMENTA: DIREITO CIVIL. BANCÁRIO E DO CONSUMIDOR. APELAÇÃO CÍVEL. AUSÊNCIA DE DIALETICIDADE RECURSAL REJEITADA. FRAUDE BANCÁRIA POR GOLPE DE PHISHING/SMISHING. TRANSFERÊNCIAS NÃO AUTORIZADAS. VAZAMENTO DE DADOS SIGILOSOS. RESPONSABILIDADE OBJETIVA DA INSTITUIÇÃO FINANCEIRA. VAZAMENTO DE DADOS PESSOAIS E SIGILOSOS. FORTUITO INTERNO. SÚMULA 479 DO STJ. LEI GERAL DE PROTEÇÃO DE DADOS. DEVER DE INDENIZAR. RECURSO DESPROVIDO.

I. CASO EM EXAME

1. Apelação cível interposta por instituição financeira contra sentença que julgou parcialmente procedente pedido de indenização proposto por pessoa jurídica, determinando a restituição do valor de R$ 99.800,00, acrescido de juros e correção monetária, em razão de transações bancárias fraudulentas resultantes de golpe de engenharia social (phishing/smishing), sob fundamento de responsabilidade objetiva da instituição financeira por falha na prestação do serviço e vazamento de dados sigilosos.

II. QUESTÃO EM DISCUSSÃO

2.  Há duas questões em discussão: (i) definir se o recurso deve ser conhecido, diante da alegada ausência de dialeticidade recursal; e (ii) estabelecer se a instituição financeira responde objetivamente pelos danos patrimoniais decorrentes de fraude bancária eletrônica, em razão de falha na segurança dos dados e da prestação do serviço.

III. RAZÕES DE DECIDIR

3. A ausência de dialeticidade recursal não se configura quando o apelante, ainda que de forma sucinta, enfrenta o núcleo decisório da sentença e apresenta fundamentos jurídicos específicos ao seu inconformismo.

4. As pessoas jurídicas podem ser equiparadas a consumidoras, à luz da vulnerabilidade técnica ou informacional, aplicando-se o Código de Defesa do Consumidor à relação entre empresa correntista e instituição financeira.

5. A responsabilidade civil das instituições financeiras por falhas na prestação de serviços é objetiva, nos termos do art. 14 do CDC, aplicando-se a teoria do risco da atividade.

6. O vazamento de dados sigilosos e bancários da correntista, utilizados por fraudadores para conferir verossimilhança à abordagem ilícita, caracteriza defeito na prestação do serviço e tratamento irregular de dados, nos termos do art. 44 da LGPD e art. 1º da LC 105/2001.

7. A existência de informações específicas e não públicas nas mensagens fraudulentas evidencia falha nos mecanismos de segurança do banco, tornando ineficaz a alegação de culpa exclusiva da vítima.

8. A culpa exclusiva do consumidor somente afasta a responsabilidade do fornecedor quando rompe integralmente o nexo causal, o que não ocorre quando há falha contributiva da instituição bancária.

9.  Transações atípicas, em valores elevados e incompatíveis com o padrão da conta, não foram submetidas a verificação prévia, caracterizando falha nos sistemas de monitoramento e segurança.

10. A atuação de terceiros fraudadores configura fortuito interno, por se tratar de risco inerente à atividade bancária, conforme Súmula 479 do STJ e Tema Repetitivo 466.

11. Ausente comprovação de adoção de medidas adequadas para proteção dos dados pessoais e detecção de fraudes, subsiste o dever de indenizar.

IV. DISPOSITIVO E TESE

12. Recurso desprovido.

Tese de julgamento:

1. A presença de informações sigilosas em comunicações fraudulentas caracteriza falha na segurança da instituição financeira, ensejando sua responsabilidade objetiva.

2. A culpa exclusiva do consumidor somente afasta a responsabilidade do banco quando rompe integralmente o nexo causal, o que não ocorre se há defeito na prestação do serviço.

3. Golpes praticados por terceiros com uso de dados bancários sigilosos constituem fortuito interno, não excluindo a responsabilidade da instituição financeira.

4. Pessoas jurídicas em situação de vulnerabilidade técnica ou informacional podem ser equiparadas a consumidoras para fins de aplicação do CDC.

5. A ausência de mecanismos eficazes de prevenção a fraudes em transações atípicas caracteriza defeito no serviço bancário.

 

Vistos relatados e discutidos estes autos de recurso de nº. 8082172-73.2022.8.05.0001, sendo apelante BANCO BONSUCESSO S.A. e apelada ECOMMERCE EXPERTS SERVICOS LTDA.

Acordam os Desembargadores componentes da Terceira Câmara Cível do Tribunal de Justiça da Bahia, NEGAR PROVIMENTO À APELAÇÃO e o fazem de acordo com o voto da sua Relatora.

 

 

PODER JUDICIÁRIO

TRIBUNAL  DE JUSTIÇA DO ESTADO DA BAHIA

 TERCEIRA CÂMARA CÍVEL

 

DECISÃO PROCLAMADA

Negou-se provimento. Por unanimidade. Acompanhou o julgamento Dra. Ananda Jorge Mattos.

Salvador, 2 de Dezembro de 2025.

 


PODER JUDICIÁRIO

TRIBUNAL  DE JUSTIÇA DO ESTADO DA BAHIA

  Terceira Câmara Cível 

Processo: APELAÇÃO CÍVEL n. 8082172-73.2022.8.05.0001
Órgão Julgador: Terceira Câmara Cível
APELANTE: BANCO BONSUCESSO S.A.
Advogado(s): SUELLEN PONCELL DO NASCIMENTO DUARTE
APELADO: ECOMMERCE EXPERTS SERVICOS LTDA
Advogado(s): AILTON BARBOSA DE ASSIS JUNIOR


RELATÓRIO

Trata-se, na origem, de indenização, proposta por ECOMMERCE EXPERTS SERVIÇOS LTDA, em face do BANCO BONSUCESSO S.A.

Sobreveio sentença de ID 85325345, proferida pelo MM Juízo da 1ª Vara Cível e Comercial de Salvador, que, na forma do art. 487, I, do Código de Processo Civil, julgou procedente em parte o pedido inicial e determinou à ré que restitua o valor de R$ 99.800,00, à autora, que deverá ser acrescido de juros simples no importe de 1% e atualização monetária (INPC), a partir do desembolso (súmula 43, do STJ). Por fim, condenou a parte ré a arcar com as custas processuais e dos honorários advocatícios, em 10% do valor da condenação.

Inconformada, o BANCO BONSUCESSO S.A interpôs recurso de apelação (ID 85325351), sustentando, em síntese, a ocorrência de culpa exclusiva da vítima, que teria descumprido elementares deveres de cuidado ao acessar link desconhecido e fornecer voluntariamente suas credenciais de acesso e token de autenticação a terceiro desconhecido.

Argumenta que o sistema de segurança da instituição não apresentou qualquer falha, e que a responsabilidade pelos danos deve ser atribuída exclusivamente ao comportamento negligente do representante da empresa apelada.

Postula, portanto, a reforma integral da sentença, com a improcedência dos pedidos iniciais.

A empresa apelada apresentou contrarrazões (ID 85325360), suscitando, preliminarmente, ausência de dialeticidade recursal, argumentando que o apelante limitou-se a reproduzir integralmente os argumentos expendidos em sua contestação, sem realizar impugnação específica aos fundamentos da sentença recorrida. Quanto ao mérito, sustentou que a presença de informações sigilosas nas mensagens fraudulentas evidencia falha na segurança dos sistemas da instituição financeira, caracterizando vazamento de dados pessoais em violação à Lei Geral de Proteção de Dados e ao dever de sigilo bancário estabelecido pela Lei Complementar 105/2001. Requereu o improvimento do recurso e a majoração dos honorários advocatícios sucumbenciais para 20% sobre o valor da condenação.

Vieram os autos à Segunda Instância, onde, distribuídos a esta Colenda Câmara Cível, coube-me a relatoria.

         Em cumprimento ao art. 931, do CPC, restituo os autos à Secretaria, com relatório, ao tempo em que solicito dia para julgamento, salientando a possibilidade de sustentação oral, nos termos do art. 937, I, do mesmo diploma legal.

 

Salvador, 27 de outubro de 2025.

 

Rosita Falcão de Almeida Maia

Relatora

 


PODER JUDICIÁRIO

TRIBUNAL  DE JUSTIÇA DO ESTADO DA BAHIA

  Terceira Câmara Cível 



Processo: APELAÇÃO CÍVEL n. 8082172-73.2022.8.05.0001
Órgão Julgador: Terceira Câmara Cível
APELANTE: BANCO BONSUCESSO S.A.
Advogado(s): SUELLEN PONCELL DO NASCIMENTO DUARTE
APELADO: ECOMMERCE EXPERTS SERVICOS LTDA
Advogado(s): AILTON BARBOSA DE ASSIS JUNIOR


VOTO

 

Por questão de prejudicialidade, passo ao exame da preliminar arguida pela autora, em suas contrarrazões, de não conhecimento do apelo do réu por ausência de dialeticidade.

 O art. 1.010, II e III, do CPC prevê que a apelação deve conter os fundamentos de fato e de direito e as razões do pedido de reforma ou de decretação de nulidade.

 Saliente-se que um dos pressupostos de admissibilidade recursal é a dialeticidade, que consiste no dever imposto ao recorrente de que o recurso seja apresentado com os fundamentos de fato e de direito que deram causa ao inconformismo com a decisão prolatada.

Pelo princípio da dialeticidade deve-se entender que todo o recurso deve ser discursivo, argumentativo, dialético. Deverá o recorrente demonstrar o porquê está recorrendo, alinhando as razões de fato e direito pelas quais entende que a decisão recorrida está errada, mantendo, assim, uma espécie de diálogo argumentativo e crítico com a decisão recorrida.

Pois bem.

Analisando as razões recursais apresentadas pelo banco apelante, verifica-se que o apelante articulou suas razões de modo a estabelecer confrontação com o núcleo decisório da sentença recorrida, ainda que de forma sucinta, apresentando tese jurídica específica voltada ao afastamento da responsabilidade civil mediante alegação de culpa exclusiva da vítima e inexistência de falha na prestação do serviço bancário. O fato de o apelante reiterar argumentos já expendidos na contestação não caracteriza, por si só, ausência de fundamentação recursal.

Ressalte-se que o excesso de rigor formal na análise dos requisitos de admissibilidade recursal pode conduzir à supressão do direito constitucional ao duplo grau de jurisdição, devendo-se adotar interpretação que privilegie a análise meritória da controvérsia sempre que tecnicamente possível.

Destarte, rejeita-se a preliminar de ausência de dialeticidade recursal, conhecendo-se da apelação para análise meritória.

Presentes, portanto, os pressupostos de admissibilidade, conheço do recurso interposto.

A controvérsia reside na aferição da responsabilidade civil da instituição financeira pelos danos patrimoniais sofridos pela empresa apelada em razão de transferências eletrônicas fraudulentas decorrentes de golpe de engenharia social, como intitulou a magistrada singular, do tipo “phishing” ou “smishing”.

O “phishing” é um tipo de golpe cibernético que visa roubar dados dos usuários para utilizá-los de forma fraudulenta. O nome vem da palavra inglesa "fishing" (pesca), pois o fraudador "lança uma isca" para capturar a vítima. Os criminosos criam situações falsas para atrair as vítimas, e seus dados podem ser usados para compras indevidas em seu nome, criação de novos cartões de crédito, cometimento de outros crimes cibernéticos.

Já o smishing é uma combinação das palavras "SMS" (Short Message Service) e "phishing". Os golpistas enviam mensagens de texto falsas, geralmente se passando por instituições financeiras, serviços de entrega ou empresas renomadas, para induzir as pessoas a fornecerem informações pessoais, como números de cartão de crédito, senhas ou códigos de segurança.

Pois bem.

Trata-se de relação de consumo, aplicando-se o Código de Defesa do Consumidor (Lei nº 8.078/1990) e, subsidiariamente, o Código Civil.

Estabelece o artigo 2º do Código de Defesa do Consumidor que "consumidor é toda pessoa física ou jurídica que adquire ou utiliza produto ou serviço como destinatário final". Por sua vez, o artigo 3º do mesmo diploma legal define como fornecedor "toda pessoa física ou jurídica, pública ou privada, nacional ou estrangeira, bem como os entes despersonalizados, que desenvolvem atividade de produção, montagem, criação, construção, transformação, importação, exportação, distribuição ou comercialização de produtos ou prestação de serviços".

Embora a empresa apelada ostente a condição de pessoa jurídica, resta caracterizada sua posição de vulnerabilidade técnica, jurídica e informacional perante a instituição financeira recorrente, justificando-se plenamente a aplicação do microssistema consumerista à hipótese vertente.

Consolidou-se nas jurisprudências dos tribunais pátrios, mediante interpretação teleológica e finalística do Código de Defesa do Consumidor, a possibilidade de equiparação da pessoa jurídica à condição de consumidora quando constatada situação concreta de vulnerabilidade na relação jurídica estabelecida, aplicando-se o denominado finalismo aprofundado ou mitigado.

Nesse sentido, estabelece o artigo 29 do Código de Defesa do Consumidor que "para os fins deste Capítulo e do seguinte, equiparam-se aos consumidores todas as pessoas determináveis ou não, expostas às práticas nele previstas".

A jurisprudência do Superior Tribunal de Justiça tem reiteradamente aplicado tal dispositivo para reconhecer a incidência do Código de Defesa do Consumidor às relações entre instituições financeiras e pessoas jurídicas que se encontrem em posição de vulnerabilidade.

Por oportuno:

“AGRAVO INTERNO NO AGRAVO EM RECURSO ESPECIAL. AGRAVO DE INSTRUMENTO. VIOLAÇÃO DO ART. 1.022, II, DO CPC/2015. INEXISTÊNCIA. CÓDIGO DE DEFESA DO CONSUMIDOR. APLICABILIDADE. SÚMULA 83/STJ. RECURSO NÃO PROVIDO. 1. Não prospera a alegada ofensa ao art. 1.022 do Código de Processo Civil de 2015, tendo em vista que o v. acórdão recorrido, embora não tenha examinado individualmente cada um dos argumentos suscitados pela parte, adotou fundamentação suficiente, decidindo integralmente a controvérsia. 2. O Superior Tribunal de Justiça admite, excepcionalmente, a incidência do CDC nos contratos celebrados entre pessoas jurídicas, quando evidente que uma delas, embora não seja tecnicamente a destinatária final do produto ou serviço, apresenta-se em situação de vulnerabilidade em relação à outra. 3. As instâncias ordinárias, no presente caso, concluíram pela caracterização da vulnerabilidade de uma pessoa jurídica em relação à outra, mostrando-se inviável o reexame do acervo fático-probatório para eventualmente chegar-se a conclusão inversa. 4. Agravo interno a que se nega provimento. (STJ - AgInt no AREsp: 1339084 PE 2018/0194436-2, Relator.: Ministro RAUL ARAÚJO, Data de Julgamento: 10/08/2020, T4 - QUARTA TURMA, Data de Publicação: DJe 26/08/2020)”

Reconhecida, portanto, a natureza consumerista da relação jurídica estabelecida entre as partes, incide o regime de responsabilidade civil objetiva do fornecedor de serviços, independentemente da comprovação de culpa ou dolo, conforme estabelecido no artigo 14 do Código de Defesa do Consumidor, que assim dispõe:

"Art. 14. O fornecedor de serviços responde, independentemente da existência de culpa, pela reparação dos danos causados aos consumidores por defeitos relativos à prestação dos serviços, bem como por informações insuficientes ou inadequadas sobre sua fruição e riscos.

§ 1° O serviço é defeituoso quando não fornece a segurança que o consumidor dele pode esperar, levando-se em consideração as circunstâncias relevantes, entre as quais:

I - o modo de seu fornecimento;

II - o resultado e os riscos que razoavelmente dele se esperam;

III - a época em que foi fornecido.

§ 2º O serviço não é considerado defeituoso pela adoção de novas técnicas.

§ 3° O fornecedor de serviços só não será responsabilizado quando provar:

I - que, tendo prestado o serviço, o defeito inexiste;

II - a culpa exclusiva do consumidor ou de terceiro."

O artigo 927, parágrafo único, do Código Civil de 2002 estabelece que "haverá obrigação de reparar o dano, independentemente de culpa, nos casos especificados em lei, ou quando a atividade normalmente desenvolvida pelo autor do dano implicar, por sua natureza, risco para os direitos de outrem".

Depreende-se dos dispositivos legais transcritos que a responsabilidade das instituições financeiras pelos danos causados aos consumidores em decorrência de defeitos na prestação de serviços bancários fundamenta-se na teoria do risco da atividade. Aquele que exerce profissionalmente atividade econômica que, por sua própria natureza, implica riscos aos direitos de terceiros, deve responder objetivamente pelos danos decorrentes do defeito na prestação do serviço, independentemente da demonstração de culpa em sentido estrito.

Aplicando-se o regime de responsabilidade civil objetiva, cumpre analisar se restou caracterizado defeito na prestação do serviço bancário apto a ensejar o dever de indenizar por parte da instituição financeira recorrente.

O lastro probatório demonstra que os fraudadores que praticaram o golpe eletrônico contra a empresa apelada possuíam informações detalhadas e sigilosas sobre a correntista e seus representantes legais, elementos que conferiam aparência de legitimidade à comunicação fraudulenta. Constata-se das mensagens eletrônicas reproduzidas nos autos que os estelionatários conheciam o nome completo dos sócios da empresa apelada, o CNPJ da pessoa jurídica, além de informações operacionais específicas sobre a utilização dos serviços bancários (ID 85324501).

Elemento absolutamente determinante para a análise da responsabilidade civil na presente demanda reside na circunstância de que tais informações, por sua natureza sigilosa e específica, somente poderiam ser de conhecimento da instituição financeira apelante, eis que decorrentes da relação contratual estabelecida entre o banco e sua correntista. Dados cadastrais pormenorizados, informações sobre operações bancárias específicas e detalhes sobre a utilização de aplicativos e serviços digitais não são informações de domínio público ou de fácil obtenção por terceiros mediante fontes alternativas.

Estabelece a Lei Complementar 105, de 10 de janeiro de 2001, que dispõe sobre o sigilo das operações de instituições financeiras, em seu artigo 1º:

“Art. 1o As instituições financeiras conservarão sigilo em suas operações ativas e passivas e serviços prestados.

§ 1o São consideradas instituições financeiras, para os efeitos desta Lei Complementar:

I – os bancos de qualquer espécie;

II – distribuidoras de valores mobiliários;

 III – corretoras de câmbio e de valores mobiliários;

IV – sociedades de crédito, financiamento e investimentos;

V – sociedades de crédito imobiliário;

VI – administradoras de cartões de crédito;

VII – sociedades de arrendamento mercantil;

VIII – administradoras de mercado de balcão organizado;

IX – cooperativas de crédito;

X – associações de poupança e empréstimo;

XI – bolsas de valores e de mercadorias e futuros;

XII – entidades de liquidação e compensação;

XIII – outras sociedades que, em razão da natureza de suas operações, assim venham a ser consideradas pelo Conselho Monetário Nacional.

§ 2o As empresas de fomento comercial ou factoring, para os efeitos desta Lei Complementar, obedecerão às normas aplicáveis às instituições financeiras previstas no § 1o."

Dito isto, as instituições financeiras possuem dever legal de conservar sigilo absoluto sobre as operações, serviços e informações cadastrais de seus clientes, configurando tal obrigação elemento essencial do contrato de depósito bancário e dos serviços financeiros em geral.

O descumprimento do dever de sigilo, ainda que de forma involuntária ou mediante conduta culposa na guarda e proteção dos dados, caracteriza inequívoca violação de obrigação legal e contratual, gerando consequente responsabilidade civil pelos danos decorrentes de tal violação.

Paralelamente à legislação específica sobre sigilo bancário, incide sobre a hipótese vertente a Lei 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais, que estabelece em seu artigo 42:

"Art. 42. O controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo.

§ 1º A fim de assegurar a efetiva indenização ao titular dos dados:

I - o operador responde solidariamente pelos danos causados pelo tratamento quando descumprir as obrigações da legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que o operador equipara-se ao controlador, salvo nos casos de exclusão previstos no art. 43 desta Lei;

II - os controladores que estiverem diretamente envolvidos no tratamento do qual decorreram danos ao titular dos dados respondem solidariamente, salvo nos casos de exclusão previstos no art. 43 desta Lei.”

E mais, o artigo 44 da Lei Geral de Proteção de Dados dispõe:

"Art. 44. O tratamento de dados pessoais será irregular quando deixar de observar a legislação ou quando não fornecer a segurança que o titular dele pode esperar, consideradas as circunstâncias relevantes, entre as quais:

I - o modo pelo qual é realizado;

II - o resultado e os riscos que razoavelmente dele se esperam;

III - as técnicas de tratamento de dados pessoais disponíveis à época em que foi realizado.

Parágrafo único. Responde pelos danos decorrentes da violação da segurança dos dados o controlador ou o operador que, ao deixar de adotar as medidas de segurança previstas no art. 46 desta Lei, der causa ao dano."

O artigo 45 da mesma lei, por sua vez, estabelece que "as hipóteses de violação do direito do titular no âmbito das relações de consumo permanecem sujeitas às regras de responsabilidade previstas na legislação pertinente", evidenciando a aplicação cumulativa e complementar das disposições do Código de Defesa do Consumidor e da Lei Geral de Proteção de Dados.

Neste contexto, indene de dúvidas que as instituições financeiras, na condição de controladoras de dados pessoais de seus clientes, possuem o dever legal de implementar medidas técnicas e administrativas aptas a proteger tais informações de acessos não autorizados, utilizações indevidas ou vazamentos.

O armazenamento inadequado de dados pessoais, que possibilite o conhecimento de informações sigilosas por terceiros não autorizados, configura tratamento irregular de dados pessoais e defeito na prestação do serviço, ensejando a responsabilidade civil objetiva do controlador pelos danos decorrentes de tal falha.

Importa destacar que o Superior Tribunal de Justiça consolidou entendimento no sentido de que a instituição financeira responde pelo defeito na prestação de serviço consistente no tratamento indevido de dados pessoais bancários, quando tais informações são utilizadas por estelionatários para facilitar a aplicação de golpe em desfavor do consumidor.

Tal orientação restou cristalizada na Súmula 479 do Superior Tribunal de Justiça, que estabelece:

"As instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias. (SÚMULA 479, SEGUNDA SEÇÃO, julgado em 27/06/2012, DJe 01/08/2012)".

A Terceira Turma do Superior Tribunal de Justiça, no julgamento do Recurso Especial 2.077.278/SP, relatado pela Ministra Nancy Andrighi, reafirmou tal entendimento, estabelecendo importante precedente específico sobre a responsabilidade da instituição financeira no denominado "golpe do boleto", em que fraudadores se valem de informações sigilosas obtidas mediante vazamento de dados bancários.

Estabeleceu-se no referido julgado que "não há como se afastar a responsabilidade da instituição financeira pela reparação dos danos decorrentes do famigerado 'golpe do boleto', uma vez que os criminosos têm conhecimento de informações e dados sigilosos a respeito das atividades bancárias do consumidor.

Eis a ementa:

“CONSUMIDOR. RECURSO ESPECIAL. AÇÃO DECLARATÓRIA DE INEXIGIBILIDADE DE DÉBITO POR VAZAMENTO DE DADOS BANCÁRIOS CUMULADA COM INDENIZAÇÃO POR DANOS MORAIS E REPETIÇÃO DE INDÉBITO. GOLPE DO BOLETO. TRATAMENTO DE DADOS PESSOAIS SIGILOSOS DE MANEIRA INADEQUADA. FACILITAÇÃO DA ATIVIDADE CRIMINOSA. FATO DO SERVIÇO. DEVER DE INDENIZAR PELOS PREJUÍZOS. SÚMULA 479/STJ. RECURSO ESPECIAL PROVIDO. 1. Ação declaratória de inexigibilidade de débito por vazamento de dados bancários cumulada com indenização por danos morais e repetição de indébito, ajuizada em 13/2/2020, da qual foi extraído o presente recurso especial, interposto em 15/2/2022 e concluso ao gabinete em 19/6/2023 .2. O propósito recursal consiste em decidir se a instituição financeira responde por falha na prestação de serviços bancários, consistente no vazamento de dados que facilitou a aplicação de golpe em desfavor do consumidor.3. Se comprovada a hipótese de vazamento de dados da instituição financeira, será dela, em regra, a responsabilidade pela reparação integral de eventuais danos. Do contrário, inexistindo elementos objetivos que comprovem esse nexo causal, não há que se falar em responsabilidade das instituições financeiras pelo vazamento de dados utilizados por estelionatários para a aplicação de golpes de engenharia social (REsp 2.015.732/SP, julgado em 20/6/2023, DJe de 26/6/2023).4. Para sustentar o nexo causal entre a atuação dos estelionatários e o vazamento de dados pessoais pelo responsável por seu tratamento, é imprescindível perquirir, com exatidão, quais dados estavam em poder dos criminosos, a fim de examinar a origem de eventual vazamento e, consequentemente, a responsabilidade dos agentes respectivos. Os nexos de causalidade e imputação, portanto, dependem da hipótese concretamente analisada.5. Os dados sobre operações bancárias são, em regra, de tratamento exclusivo pelas instituições financeiras. No ponto, a Lei Complementar 105/2001 estabelece que as instituições financeiras conservarão sigilo em suas operações ativas e passivas e serviços prestados (art. 1º), constituindo dever jurídico dessas entidades não revelar informações que venham a obter em razão de sua atividade profissional, salvo em situações excepcionais. Desse modo, seu armazenamento de maneira inadequada, a possibilitar que terceiros tenham conhecimento de informações sigilosas e causem prejuízos ao consumidor, configura defeito na prestação do serviço (art. 14 do CDC e art. 44 da LGPD).6. No particular, não há como se afastar a responsabilidade da instituição financeira pela reparação dos danos decorrentes do famigerado "golpe do boleto", uma vez que os criminosos têm conhecimento de informações e dados sigilosos a respeito das atividades bancárias do consumidor. Isto é, os estelionatários sabem que o consumidor é cliente da instituição e que encaminhou e-mail à entidade com a finalidade de quitar sua dívida, bem como possuem dados relativos ao próprio financiamento obtido (quantidade de parcelas em aberto e saldo devedor do financiamento).7. O tratamento indevido de dados pessoais bancários configura defeito na prestação de serviço, notadamente quando tais informações são utilizadas por estelionatário para facilitar a aplicação de golpe em desfavor do consumidor.8. Entendimento em conformidade com Tema Repetitivo 466/STJ e Súmula 479/STJ: "As instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias" .9. Recurso especial conhecido e provido para reformar o acórdão recorrido e reestabelecer a sentença proferida pelo Juízo de primeiro grau. (STJ - REsp: 2077278 SP 2023/0190979-8, Relator.: Ministra NANCY ANDRIGHI, Data de Julgamento: 03/10/2023, T3 - TERCEIRA TURMA, Data de Publicação: DJe 09/10/2023)”

Ora, os estelionatários possuíam informações detalhadas e específicas sobre a empresa apelada, seus representantes legais e suas operações bancárias, elementos que somente poderiam ser de conhecimento da instituição financeira recorrente.

Tal circunstância evidencia, de forma inequívoca, falha na segurança dos sistemas da instituição financeira e tratamento irregular dos dados pessoais bancários da correntista, caracterizando defeito na prestação do serviço apto a ensejar a responsabilidade civil objetiva.

A alegação de que o evento danoso decorreu exclusivamente de conduta negligente do representante da empresa apelada, que teria descumprido elementares deveres de cuidado ao acessar link desconhecido e fornecer suas credenciais de acesso a terceiro, não merece qualquer guarida.

Conforme já delineado nos tópicos anteriores, a comunicação fraudulenta recebida pelo representante da empresa apelada continha informações sigilosas e detalhadas que conferiam aparência de legitimidade ao contato, induzindo a vítima a acreditar que se tratava efetivamente de funcionário da instituição financeira, sobretudo diante da posse, pelos estelionatários, de dados pessoais e informações bancárias que somente o banco legítimo poderia conhecer.

Acerca do tema, é cediço que a culpa exclusiva do consumidor, apta a afastar a responsabilidade objetiva do fornecedor de serviços, somente se configura quando demonstrado que a conduta da vítima constitui causa única e exclusiva do evento danoso, rompendo-se completamente o nexo de causalidade entre a atividade do fornecedor e o dano experimentado. Nas hipóteses em que o defeito na prestação do serviço contribui, ainda que parcialmente, para a consumação da fraude, resta afastada a excludente de responsabilidade, mantendo-se íntegro o dever de indenizar por parte do fornecedor.

O vazamento de dados pessoais e informações bancárias sigilosas pela instituição financeira recorrente constituiu elemento determinante para o sucesso do golpe perpetrado pelos estelionatários. Sem o acesso a tais informações, os fraudadores jamais conseguiriam conferir aparência de legitimidade à comunicação fraudulenta, tornando-se facilmente identificável a natureza ilícita da abordagem.

Ademais, cumpre destacar que a instituição financeira recorrente possui dever de implementar sistemas de detecção e prevenção de fraudes, especialmente mediante monitoramento de operações atípicas ou incompatíveis com o perfil operacional do correntista.

O Superior Tribunal de Justiça, no julgamento do Recurso Especial 1.784.852/SP, Terceira Turma, Relatora Ministra Nancy Andrighi, consignou que as instituições financeiras têm o dever de identificar movimentações financeiras que não sejam condizentes com o histórico de transações da conta. A ausência de procedimentos de verificação e aprovação para transações que aparentem ilegalidade corresponde a defeito na prestação de serviço, capaz de gerar a responsabilidade objetiva por parte do banco".

Vejamos o julgado:

“CONSUMIDOR. PROCESSUAL CIVIL. RECURSO ESPECIAL. AÇÃO DECLARATÓRIA DE INEXISTÊNCIA DE DÉBITOS. DEVER DE SEGURANÇA. FRAUDE PERPETRADA POR TERCEIRO. CONTRATAÇÃO DE MÚTUO. MOVIMENTAÇÕES ATÍPICAS E ALHEIAS AO PADRÃO DE CONSUMO. RESPONSABILIDADE OBJETIVA DA INSTITUIÇÃO FINANCEIRA. RECURSO CONHECIDO E PROVIDO. 1. Ação declaratória de inexistência de débitos, ajuizada em 14/8/2020, da qual foi extraído o presente recurso especial, interposto em 21/6/2022 e concluso ao gabinete em 17/2/2023 .2. O propósito recursal consiste em decidir (I) se a instituição financeira responde objetivamente por falha na prestação de serviços bancários, consistente na contratação de empréstimo realizada por estelionatário; e (II) se possui o dever de identificar e impedir movimentações financeiras que destoam do perfil do consumidor.3. O dever de segurança é noção que abrange tanto a integridade psicofísica do consumidor, quanto sua integridade patrimonial, sendo dever da instituição financeira verificar a regularidade e a idoneidade das transações realizadas pelos consumidores, desenvolvendo mecanismos capazes de dificultar fraudes perpetradas por terceiros, independentemente de qualquer ato dos consumidores .4. A instituição financeira, ao possibilitar a contratação de serviços de maneira facilitada, por intermédio de redes sociais e aplicativos, tem o dever de desenvolver mecanismos de segurança que identifiquem e obstem movimentações que destoam do perfil do consumidor, notadamente em relação a valores, frequência e objeto.5. Como consequência, a ausência de procedimentos de verificação e aprovação para transações atípicas e que aparentam ilegalidade corresponde a defeito na prestação de serviço, capaz de gerar a responsabilidade objetiva por parte da instituição financeira .6. Entendimento em conformidade com Tema Repetitivo 466/STJ e Súmula 479/STJ: "As instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias".7. Idêntica lógica se aplica à hipótese em que o falsário, passando-se por funcionário da instituição financeira e após ter instruído o consumidor a aumentar o limite de suas transações, contrata mútuo com o banco e, na mesma data, vale-se do alto montante contratado e dos demais valores em conta corrente para quitar obrigações relacionadas, majoritariamente, a débitos fiscais de ente federativo diverso daquele em que domiciliado o consumidor .8. Na hipótese, inclusive, verifica-se que o consumidor é pessoa idosa (75 anos - imigrante digital), razão pela qual a imputação de responsabilidade há de ser feita sob as luzes do Estatuto do Idoso e da Convenção Interamericana sobre a Proteção dos Direitos Humanos dos Idosos, considerando a sua peculiar situação de consumidor hipervulnerável.9. Recurso especial conhecido e provido para declarar a inexigibilidade das transações bancárias não reconhecidas pelos consumidores e condenar o recorrido a restituir o montante previamente existente em conta bancária, devidamente atualizado. (STJ - REsp: 2052228 DF 2022/0366485-2, Relator.: Ministra NANCY ANDRIGHI, Data de Julgamento: 12/09/2023, T3 - TERCEIRA TURMA, Data de Publicação: DJe 15/09/2023)”

Na espécie, foram realizadas duas transferências eletrônicas sucessivas, cada uma no montante de R$ 49.900,00 (quarenta e nove mil e novecentos reais), totalizando R$ 99.800,00 (noventa e nove mil e oitocentos reais), para contas bancárias de terceiros desconhecidos, pertencentes a empresas recém-constituídas (ID 85324502). Tais operações, pela atipicidade em relação ao padrão operacional da conta e pelo elevado valor envolvido, deveriam ter sido objeto de verificação adicional por parte da instituição financeira, mediante contato direto com o correntista pelos canais oficiais de comunicação do banco, anteriormente à efetivação das transferências.

Ademais, conforme relatado nos autos, o representante da empresa apelada, imediatamente após suspeitar da fraude, tentou realizar transferência de valores de sua própria conta para outra conta de sua titularidade, operação que foi inexplicavelmente negada pela instituição financeira (ID´S 85324504). Após tais negativas, as transferências fraudulentas para contas de terceiros foram normalmente processadas e efetivadas pelo sistema bancário. Tal contradição evidencia falha nos mecanismos de segurança e detecção de fraudes da instituição financeira recorrente.

Para ilustrar, valiosos os julgados:

“DIREITO CIVIL. APELAÇÃO. RESPONSABILIDADE CIVIL. A RESPONSABILIDADE DAS INSTITUIÇÕES FINANCEIRAS POR FALHAS NA SEGURANÇA QUE RESULTEM EM FRAUDES É OBJETIVA. A INDENIZAÇÃO POR DANO MORAL É DEVIDA QUANDO HÁ FALHA NA PRESTAÇÃO DE SERVIÇOS BANCÁRIOS. RECURSO NÃO PROVIDO. I. Caso em Exame 1. A autora teve seu celular furtado e, posteriormente, constatou transações bancárias não autorizadas em sua conta corrente. O banco réu realizou estornos parciais, mas não restituiu o valor de R$ 484,94. A ação busca a declaração de inexigibilidade dos valores e indenização por danos materiais e moral. II . Questão em Discussão 2. A questão em discussão consiste em analisar (i) a preliminar de ilegitimidade passiva do banco réu; (ii) a responsabilidade civil da instituição financeira; (iii) a alegação de culpa exclusiva da vítima ou de terceiro e, subsidiariamente, de culpa concorrente; e (iv) o cabimento de indenização por danos materiais e moral. III. Razões de Decidir 3 . Afasta-se a preliminar de ilegitimidade passiva, pois o autor impõe responsabilidade ao banco pelas transações não autorizadas. 4. O banco constatou irregularidade de parte das transações, demonstrando falha na segurança. A responsabilidade é objetiva, com base na teoria do risco profissional, não havendo prova de culpa da autora. IV. Dispositivo e Teses 5. Recurso não provido. Teses de julgamento: 1. A responsabilidade das instituições financeiras por falhas na segurança que resultem em fraudes é objetiva. 2. A indenização por dano moral é devida quando há falha na prestação de serviços bancários. Legislação Citada: Código de Defesa do Consumidor, arts . 2º, 3º, 6º, inciso VIII, 14, § 3º; Código Civil, art. 927, parágrafo único; Constituição Federal, art. 37, § 6º. Jurisprudência Citada: STJ, Súmula n . 297, 326, 479; TJSP, Enunciado 14. (TJ-SP - Apelação Cível: 10880841420248260100 São Paulo, Relator.: Miguel Petroni Neto, Data de Julgamento: 05/10/2025, 21ª Câmara de Direito Privado, Data de Publicação: 05/10/2025)”

 

“EMENTA: RECURSO INOMINADO. BANCÁRIO. TRANSFERÊNCIA BANCÁRIA (PIX) NÃO RECONHECIDA. OPERAÇÃO INCOMPATÍVEL COM O PERFIL DE CONSUMO DA CORRENTISTA . FALHA NO DEVER DE SEGURANÇA. RESPONSABILIDADE OBJETIVA DA INSTITUIÇÃO FINANCEIRA DA CORRENTISTA POR PREJUÍZOS CAUSADOS POR FRAUDES OU DELITOS PRATICADOS POR TERCEIROS. SÚMULA 479 DO STJ. RESTITUIÇÃO DOS VALORES NA FORMA SIMPLES. DANO MORAL NÃO COMPROVADO NO CASO. SENTENÇA REFORMADA. RECURSO CONHECIDO E PARCIALMENTE PROVIDO. (TJ-PR 00036907020238160079 Dois Vizinhos, Relator.: Fernanda Bernert Michielin, Data de Julgamento: 30/09/2025, 2ª Turma Recursal, Data de Publicação: 01/10/2025)”

Sustenta, ainda, a instituição financeira apelante que o evento danoso decorreu de caso fortuito ou força maior, consubstanciado na atuação de terceiros fraudadores, circunstância que afastaria sua responsabilidade civil pelos danos experimentados pela correntista.

Neste sentido, consolidou-se na jurisprudência do Superior Tribunal de Justiça a distinção entre fortuito interno e fortuito externo, para fins de delimitação da responsabilidade civil objetiva fundada no risco da atividade.

O fortuito interno, relacionado à própria organização empresarial e aos riscos inerentes à atividade economicamente desenvolvida, não constitui excludente de responsabilidade, devendo o fornecedor responder objetivamente pelos danos decorrentes de tais eventos. Por outro lado, o fortuito externo, absolutamente estranho à atividade empresarial e sem qualquer relação com os riscos do empreendimento, tem o condão de romper o nexo de causalidade, afastando o dever de indenizar.

Especificamente em relação às fraudes praticadas por terceiros no âmbito de operações bancárias, estabeleceu o Superior Tribunal de Justiça, mediante julgamento de recursos especiais representativos de controvérsia (Tema Repetitivo 466), que tais eventos configuram fortuito interno, relacionado aos riscos inerentes à atividade bancária, não constituindo excludente de responsabilidade. Referido entendimento restou posteriormente cristalizado na Súmula 479 do Superior Tribunal de Justiça, já anteriormente transcrita.

A instituição financeira recorrente não demonstrou a adoção de medidas técnicas e administrativas adequadas para a proteção dos dados pessoais de sua correntista, nem comprovou a implementação de sistemas eficazes de detecção e prevenção de fraudes. Ao contrário, restou evidenciado nos autos que os fraudadores tiveram acesso a informações sigilosas que deveriam estar sob proteção exclusiva da instituição financeira, caracterizando tratamento irregular de dados pessoais nos termos do artigo 44 da Lei Geral de Proteção de Dados.

Portanto, resta afastada a excludente de culpa exclusiva da vítima, mantendo-se íntegra a responsabilidade civil objetiva da instituição financeira pelos danos patrimoniais experimentados pela empresa apelada.

A sentença recorrida encontra-se em perfeita consonância com a legislação de regência e com a jurisprudência consolidada do Superior Tribunal de Justiça sobre a matéria, merecendo ser integralmente mantida.

Diante do exposto, voto no sentido de NEGAR PROVIMENTO AO RECURSO DE APELAÇÃO, mantendo integralmente a sentença recorrida nos exatos termos em que fora proferida. Majoro a verba honorária sucumbencial para 12% do valor da causa, na forma do disposto no artigo 85, § 11, do CPC/15.

 

Sala das sessões,      de                 de 2025.

 

Presidente

 

Rosita Falcão de Almeida Maia

Relatora