Pular para o conteúdo

Artigos

Fraudes Bancárias e Golpes Digitais no Brasil: Dever de Segurança, Engenharia Social e Responsabilidade Civil das Instituições Financeiras

Critérios jurisprudenciais, controles antifraude, Pix, proteção de dados e tutela do consumidor.

Publicado em 29/07/2026 — Atualizado em 10/08/2026 — Vinícius Henrique Santos Almeida, OAB/MG 145.997

Resumo

A digitalização dos serviços financeiros ampliou significativamente a conveniência e a velocidade das operações bancárias, mas também modificou a estrutura dos riscos associados à atividade. Fraudes atualmente combinam engenharia social, apropriação de identidade, uso de dados pessoais, manipulação de meios de comunicação, contas de passagem e exploração das próprias funcionalidades disponibilizadas pelas instituições financeiras. Nesse contexto, a responsabilidade civil bancária não pode ser examinada apenas a partir da pergunta sobre quem digitou uma senha ou confirmou determinada transação.

Este artigo analisa o dever de segurança das instituições financeiras à luz do Código de Defesa do Consumidor, das Súmulas 297 e 479 do Superior Tribunal de Justiça, da jurisprudência recente sobre golpes digitais e das regras de prevenção e recuperação relacionadas ao Pix. Especial atenção é dedicada ao chamado golpe da falsa central de atendimento, modalidade em que a própria vítima pode ser induzida a autenticar operações fraudulentas.

Defende-se que a responsabilidade da instituição financeira não é automática, mas também não é afastada pela mera utilização regular de senha, biometria ou dispositivo cadastrado. A questão juridicamente relevante consiste em identificar se houve defeito na segurança legitimamente esperada do serviço e nexo causal com o prejuízo. Para isso, devem ser examinadas as diversas camadas de segurança sob controle das instituições, como autenticação, identificação do dispositivo, monitoramento comportamental, perfil transacional, limites, destinatários, concessão de crédito, prevenção de contas utilizadas em fraudes e capacidade de reação após a comunicação do evento.

Também são analisados o Mecanismo Especial de Devolução do Pix, a responsabilidade das instituições que mantêm contas recebedoras, a proteção de dados pessoais, as novas salvaguardas aplicáveis ao crédito consignado e os principais elementos probatórios necessários à adequada reconstrução de fraudes bancárias.

Palavras-chave: fraude bancária; falsa central; responsabilidade civil; instituição financeira; Pix; engenharia social; consumidor; segurança bancária; LGPD; conta-laranja.

1. Introdução: a transformação do risco bancário

O crime patrimonial brasileiro passou por profunda transformação nas últimas décadas. O desenvolvimento dos meios digitais reduziu a necessidade de contato físico entre criminoso, vítima e patrimônio: atualmente, valores acumulados durante anos podem ser transferidos em segundos, empréstimos podem ser contratados remotamente e recursos podem percorrer sucessivas contas pouco depois da primeira operação.

Os números dimensionam o fenômeno, embora devam ser interpretados com cautela metodológica.

O 20º Anuário Brasileiro de Segurança Pública registrou 2.261.055 ocorrências de estelionato em 2025, contra 426.799 em 2018, aumento acumulado de aproximadamente 429,8%. Isso corresponde a cerca de 258 registros por hora. Esses números, entretanto, representam registros de estelionato em sentido amplo e não podem ser descritos simplesmente como “fraudes bancárias”.

Outra metodologia produz números ainda maiores. Sistemas privados de monitoramento da Serasa Experian identificaram aproximadamente 10,89 milhões de tentativas de fraude entre janeiro e setembro de 2025. No primeiro trimestre de 2026, somente as tentativas relacionadas a fraude de identidade e cadastro digital atingiram aproximadamente 1,5 milhão. Novamente, não se trata de ocorrências policiais nem de prejuízos financeiros efetivamente sofridos: são eventos detectados dentro do universo monitorado pela entidade.

A distinção é importante. Não existe uma única estatística nacional capaz de agregar, sem sobreposição, boletins de ocorrência, fraudes frustradas, transações contestadas, prejuízos efetivos, valores bloqueados e quantias recuperadas.

O que os diferentes indicadores demonstram, contudo, é suficientemente claro: a fraude digital tornou-se um problema estrutural do sistema financeiro contemporâneo.

Essa transformação modifica também a discussão jurídica. No modelo tradicional de segurança bancária, o problema consistia principalmente em impedir que um terceiro obtivesse acesso ao patrimônio do correntista. No modelo atual, frequentemente o criminoso sequer precisa romper diretamente os sistemas tecnológicos da instituição. Ele manipula a própria pessoa legitimamente autorizada, fazendo com que o cliente forneça informações, instale programas, confirme operações ou transfira recursos acreditando estar protegendo o próprio patrimônio.

Surge, então, uma pergunta mais complexa: se foi o próprio consumidor quem autenticou a operação, pode existir falha de segurança do banco?

A resposta não pode ser universal. Há situações em que a instituição financeira não poderia razoavelmente identificar a fraude e em que a atuação do terceiro e da própria vítima rompe o nexo causal. Mas também existem casos em que uma operação formalmente autenticada apresenta tantos sinais objetivos de anormalidade que sua aprovação revela deficiência dos mecanismos de segurança.

A jurisprudência recente do Superior Tribunal de Justiça caminha precisamente nessa direção.

2. Relação de consumo e responsabilidade objetiva: o que o CDC realmente determina

A incidência do Código de Defesa do Consumidor sobre as instituições financeiras encontra-se consolidada pela Súmula 297 do Superior Tribunal de Justiça: “O Código de Defesa do Consumidor é aplicável às instituições financeiras.”

O ponto de partida da responsabilidade civil, portanto, é o artigo 14 do CDC, segundo o qual o fornecedor de serviços responde, independentemente de culpa, pelos danos causados aos consumidores decorrentes de defeitos relativos à prestação do serviço.

A expressão “independentemente de culpa”, porém, não significa responsabilidade automática. A responsabilidade objetiva dispensa a demonstração de negligência ou dolo da instituição financeira, mas continua exigindo, em regra:

  • defeito do serviço;
  • dano; e
  • nexo causal entre o defeito e o prejuízo.

O próprio artigo 14, § 3º, admite a exclusão da responsabilidade quando o fornecedor comprovar a inexistência do defeito ou a culpa exclusiva do consumidor ou de terceiro.

É justamente nesse ponto que algumas abordagens sobre fraudes bancárias incorrem em simplificação. Não é tecnicamente adequado afirmar que o banco “assume integralmente todos os riscos da digitalização”. O banco não se transforma em segurador universal de qualquer prejuízo financeiro sofrido por seus clientes.

Por outro lado, também não é correto concluir que a instituição cumpriu integralmente seu dever apenas porque determinada transação foi autenticada mediante senha, token ou biometria.

O conceito central está no § 1º do artigo 14: o serviço é defeituoso quando não oferece a segurança que o consumidor dele pode legitimamente esperar. Essa expectativa de segurança deve ser analisada de acordo com o estado da técnica, com as características do serviço e com os riscos previsíveis existentes no momento de sua prestação.

Em um sistema bancário que opera com análise de risco, registro de dispositivos, limites transacionais, mecanismos antifraude, compartilhamento de indícios e monitoramento de operações incompatíveis com o perfil do cliente, a segurança não pode ser reduzida à pergunta: “a senha estava correta?”

3. Súmula 479 do STJ e fortuito interno: importante, mas não automática

Outro marco fundamental é a Súmula 479 do STJ: “As instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias.”

O fundamento consiste no risco inerente à atividade. Fraudes relacionadas à própria operação dos serviços financeiros podem integrar o chamado fortuito interno e, consequentemente, não excluir a responsabilidade objetiva.

A súmula, entretanto, não determina que todo estelionato envolvendo uma conta bancária produza responsabilidade do banco. A distinção contemporânea exige uma análise mais concreta:

  • Qual risco se materializou?
  • Quem possuía capacidade de controlar esse risco?
  • Qual mecanismo de segurança razoavelmente poderia atuar?
  • Existe prova de que esse mecanismo falhou?
  • Essa falha contribuiu causalmente para o prejuízo?

Esse teste é mais útil do que a divisão excessivamente abstrata entre “fortuito interno” e “fortuito externo”.

Uma fraude documental que permita a abertura de conta ou a contratação de empréstimo em nome de terceiro apresenta características muito diferentes de uma transferência habitual deliberadamente realizada pelo cliente após receber uma falsa mensagem. Da mesma forma, uma transferência isolada dentro do padrão financeiro do correntista é diferente de uma sequência de operações extraordinárias precedidas de contratação instantânea de crédito e realizadas para destinatários inéditos.

A aplicação da Súmula 479 depende, portanto, da identificação do risco inerente à atividade e do defeito concreto do serviço.

4. O golpe começa no telefone, mas a análise jurídica não termina nele

4.1. O golpe da falsa central

Entre as modalidades de fraude atualmente discutidas nos tribunais, poucas demonstram tão claramente a dificuldade de estabelecer a fronteira entre responsabilidade do consumidor e dever de segurança bancária quanto o chamado golpe da falsa central de atendimento.

A fraude normalmente começa com um telefonema, mensagem ou contato eletrônico. O criminoso se apresenta como empregado da instituição financeira, informa que identificou uma suposta compra, transferência ou invasão da conta e cria uma situação de urgência.

Frequentemente, o golpista possui informações verdadeiras sobre a vítima: nome completo, CPF, banco utilizado, alguns dados financeiros ou informações sobre determinada relação contratual. Em algumas situações, a identificação exibida na chamada telefônica também pode ser adulterada por técnicas de spoofing, conferindo aparência de legitimidade ao contato.

A partir daí, diferentes caminhos são possíveis. A vítima pode ser induzida a:

  • fornecer códigos de autenticação;
  • instalar programa de acesso remoto;
  • cadastrar dispositivo;
  • aumentar limites;
  • contratar empréstimo;
  • realizar Pix;
  • pagar boleto ou QR Code;
  • transferir valores para uma suposta “conta segura”;
  • fornecer dados do cartão;
  • ou simplesmente confirmar operações que acredita serem necessárias para bloquear a fraude.

Por isso, tecnicamente, não existe um único “golpe da falsa central”. Existe uma cadeia de ataque. Ela pode envolver reconhecimento prévio da vítima, obtenção de dados, impersonação do banco, manipulação psicológica, autenticação legítima de uma operação ilegítima, movimentação financeira, utilização de contas-laranja e rápida dispersão do produto do crime.

4.2. A senha correta não resolve a controvérsia

Esse é um dos pontos mais importantes para compreender as fraudes modernas.

Uma senha correta demonstra que determinada credencial foi validada. Uma biometria válida demonstra que determinado mecanismo biométrico foi superado. Nenhuma das duas circunstâncias demonstra, isoladamente, que a decisão econômica do consumidor foi livre de fraude ou manipulação.

Imagine alguém que acredita estar cancelando uma operação fraudulenta, quando, na realidade, está autorizando uma transferência. Do ponto de vista estritamente tecnológico, a autenticação pode funcionar perfeitamente. Do ponto de vista econômico, porém, o consumidor jamais pretendeu entregar dinheiro ao criminoso.

Isso demonstra a diferença entre autenticação de identidade e integridade da intenção. A engenharia social explora justamente esse espaço.

Por essa razão, a pergunta juridicamente relevante não deve ser apenas: “Quem digitou a senha?” Devem ser analisadas também questões como:

  • a operação destoava do perfil histórico?
  • o beneficiário era inédito?
  • houve contratação de crédito imediatamente antes da transferência?
  • ocorreram diversas operações em rápida sequência?
  • o dispositivo era novo?
  • houve alteração recente de limites?
  • os valores eram compatíveis com a renda e movimentação habitual?
  • o sistema antifraude produziu algum alerta?
  • houve autenticação adicional?
  • qual era a situação da conta destinatária?
  • existiam marcações anteriores de fraude?
  • o banco foi comunicado durante ou imediatamente após as operações?
  • quais providências foram tomadas depois do alerta?

A regulamentação do Pix reforça essa interpretação porque exige mecanismos de gerenciamento capazes de identificar operações atípicas ou incompatíveis com o perfil do usuário.

Portanto, a defesa fundada apenas na afirmação “a senha foi corretamente utilizada” pode ser insuficiente. Mas o inverso também é verdadeiro: o simples fato de a vítima ter sido enganada não demonstra automaticamente defeito do serviço bancário.

5. Falsa central no STJ: por que a responsabilidade não é automática

A evolução jurisprudencial recente oferece um importante parâmetro para compreender essa distinção.

5.1. Quando operações anormais revelam falha de segurança

Em julgamentos envolvendo os Recursos Especiais 2.222.059/SP e 2.229.519/SP, o STJ examinou casos relacionados à falsa central nos quais o comportamento financeiro registrado durante a fraude destoava significativamente do padrão dos consumidores. Em uma das situações, foram realizadas 14 operações em um único dia, envolvendo movimentações e operações de crédito discrepantes do histórico do correntista.

A relevância desses precedentes não está simplesmente em afirmar que “o consumidor caiu no golpe e, portanto, o banco deve indenizar”. O fundamento mais importante é outro: a instituição financeira processou operações que apresentavam sinais objetivos de anormalidade sem que seus mecanismos de prevenção se mostrassem suficientes para impedir ou confirmar adequadamente a movimentação.

Nessas hipóteses, o comportamento do consumidor não necessariamente elimina o defeito do serviço. A manipulação realizada pelo criminoso e a deficiência do sistema de segurança podem coexistir.

A jurisprudência reconhece, portanto, que instituições financeiras devem possuir mecanismos capazes de identificar e reagir a operações manifestamente incompatíveis com o perfil transacional do cliente.

5.2. O contraponto: REsp 2.209.868/SP

A compreensão do tema ficaria incompleta sem analisar a situação oposta.

Em 2026, no REsp 2.209.868/SP, também envolvendo falsa central, a Terceira Turma do STJ afastou a responsabilidade da instituição financeira. Segundo as premissas fáticas consideradas no julgamento, os dois Pix iniciais — de aproximadamente R$ 2.490,99 e R$ 1.000 — eram compatíveis com o perfil transacional da cliente. Posteriormente, uma transferência de R$ 28 mil foi realizada presencialmente pela própria correntista na agência.

Diante do quadro probatório estabelecido pelas instâncias de origem, não foi identificado defeito concreto dos mecanismos de segurança que justificasse a responsabilização.

O precedente é especialmente relevante porque demonstra que “golpe da falsa central” não constitui categoria jurídica capaz de definir antecipadamente o resultado do processo. A mesma modalidade criminosa pode produzir conclusões distintas conforme as características das operações.

A oposição entre os julgamentos permite formular uma regra muito mais precisa:

A instituição financeira não responde automaticamente porque houve engenharia social, mas a atuação voluntária da vítima também não exclui automaticamente a responsabilidade. O ponto decisivo é identificar se existiu defeito de segurança sob controle da instituição e se esse defeito contribuiu causalmente para a consumação ou ampliação do prejuízo.

6. Segurança bancária não é uma barreira única

Os sistemas financeiros contemporâneos funcionam mediante múltiplas camadas de controle. É o conceito conhecido em segurança da informação como defesa em profundidade. A falha ou superação de uma barreira não significa que todas as demais perderam sua função.

É possível organizar a segurança bancária digital em sete grandes camadas.

1. Identidade

Compreende os procedimentos destinados a verificar quem está abrindo uma conta, contratando crédito ou realizando determinada operação. Incluem validação cadastral, documentos, biometria, prova de vida e outras ferramentas de identificação.

2. Dispositivo

A instituição pode avaliar se a operação parte de aparelho previamente cadastrado ou de equipamento ainda desconhecido. No Pix, dispositivos não cadastrados estão submetidos a limites específicos: em regra, R$ 200 por operação e R$ 1.000 por dia.

3. Autenticação

Senha, token, biometria e autenticação multifator procuram demonstrar que determinada pessoa ou dispositivo possui as credenciais necessárias. São elementos fundamentais, mas não resolvem sozinhos fraudes baseadas em engenharia social.

4. Contexto e comportamento

Os sistemas de gerenciamento de risco podem comparar a operação atual com o comportamento histórico do cliente. Valores, horários, velocidade, destinatários, frequência e outras variáveis podem revelar anomalias.

5. Transação e limites

Limites diurnos e noturnos, demora para aumentos de limite e confirmações adicionais funcionam como mecanismos de contenção. A própria existência dessas regras demonstra que o sistema regulatório reconhece que fricção e tempo também são ferramentas de segurança.

6. Conta destinatária

Depois que o dinheiro deixa a conta da vítima, entra em outra instituição. A identificação do titular, a manutenção cadastral, os padrões de movimentação, indícios de conta utilizada para fraude e o compartilhamento dessas informações passam a ser relevantes.

7. Resposta e recuperação

Quando a fraude é percebida, tornam-se importantes o bloqueio de meios de acesso, a preservação de registros, a contestação da operação, o MED quando cabível e a comunicação entre instituições.

Assim, mesmo quando uma primeira camada de segurança é superada, outras continuam possuindo função preventiva ou mitigadora.

7. Desvio do perfil transacional: um dos elementos mais importantes da prova

Considere dois exemplos.

No primeiro, um consumidor habitualmente realiza Pix inferiores a R$ 500. Em determinada tarde, depois de receber uma falsa ligação, ocorre a seguinte sequência:

  • contratação de empréstimo de R$ 30 mil;
  • transferência imediata para beneficiário desconhecido;
  • realização de outros quatro Pix sucessivos;
  • consumo praticamente integral do limite disponível;
  • tentativa de aumento de limite;
  • nova transferência.

A questão juridicamente relevante não é somente saber se o consumidor confirmou as operações. Existe um conjunto cumulativo de indicadores de risco.

Já em outro caso, imagine um empresário que frequentemente realiza transferências de R$ 20 mil a R$ 40 mil, utilizando o mesmo aparelho, em horário comercial e para fornecedores novos. A existência de uma falsa central continua sendo possível, mas a capacidade objetiva da instituição de identificar aquela transferência específica como fraudulenta é significativamente menor.

É justamente por isso que o perfil transacional ganhou importância. Desde novembro de 2024, as regras aplicáveis ao Pix exigem das instituições participantes solução de gerenciamento de risco capaz de identificar operações atípicas ou incompatíveis com o perfil do usuário.

O banco, portanto, não precisa adivinhar subjetivamente se o cliente está sendo enganado. A discussão está em verificar se os elementos objetivos disponíveis revelavam risco suficiente para justificar bloqueio, atraso ou autenticação reforçada.

8. Principais modalidades de fraude e o que deve ser investigado

A expressão “fraude bancária” abrange situações profundamente distintas.

Modalidade Como normalmente funciona Principal questão jurídica
Falsa central Criminoso impersona o banco e induz a vítima a movimentar a conta Existiam sinais objetivos que o sistema poderia detectar?
Caller ID spoofing O identificador da chamada é falsificado para parecer pertencer ao banco O spoofing não é controlado exclusivamente pelo banco; as operações posteriores, entretanto, integram o ambiente financeiro
Phishing/smishing Sites, mensagens ou links falsos capturam credenciais Houve comprometimento de credenciais e quais controles posteriores existiam?
Aplicativo de acesso remoto Vítima instala programa que permite ao criminoso acompanhar ou operar o aparelho O uso do aparelho habitual não necessariamente exclui comprometimento da sessão
SIM swap Linha telefônica é transferida fraudulentamente para outro chip Falha na operadora pode comprometer fatores de autenticação utilizados pelo banco
Furto ou roubo de celular Criminoso utiliza aparelho desbloqueado ou redefine credenciais Importam o momento da comunicação, as alterações posteriores e a atipicidade das operações
Account takeover Terceiro passa a controlar a conta digital Devem ser examinados dispositivo, IP, credenciais, redefinições e padrão transacional
WhatsApp/falso familiar Criminoso simula pessoa conhecida para solicitar transferências A fraude social, isoladamente, tende a exigir algum defeito bancário adicional para gerar responsabilidade
Troca de cartão Cartão da vítima é substituído ou obtido pelo fraudador Segurança do cartão, autenticação e comportamento das compras
Maquininha adulterada ou golpe do visor Consumidor é induzido a confirmar valor diferente ou inserir cartão/senha em equipamento fraudulento Circunstâncias da operação e eventual capacidade de detecção de movimentação incomum
Boleto ou QR Code falso Código ou beneficiário é substituído Origem das informações utilizadas e possibilidade de identificar alteração ou destinatário fraudulento
Conta-laranja Conta recebe e rapidamente dispersa recursos provenientes de vítimas A existência da conta não prova, sozinha, negligência; deve ser investigado o KYC e o monitoramento
Empréstimo fraudulento Crédito é contratado em nome da vítima sem consentimento válido Autenticidade da contratação e mecanismos de identificação
Consignado fraudulento Contrato ou portabilidade é constituído sem consentimento válido Autenticação, registros do INSS e efetiva manifestação de vontade
Fraude biométrica/deepfake Imagem ou identidade sintética é utilizada para superar mecanismos de onboarding Adequação do procedimento de identificação e prova de vida
Abertura fraudulenta de conta Terceiro utiliza identidade falsa, roubada ou sintética Diligência da instituição na identificação e qualificação do cliente
Golpe do falso investimento Plataforma ou suposto assessor recebe valores para investimento inexistente Além da fraude em si, pode ser relevante analisar contas recebedoras e atuação de intermediários
Uso indevido de dados internos Empregado ou terceiro autorizado acessa informações fora de sua função Segurança da informação, controles internos e rastreabilidade

A classificação é importante porque engenharia social não é uma excludente de responsabilidade civil. Trata-se de uma técnica criminosa. A consequência jurídica depende de como ela se relaciona com as demais falhas ou controles existentes.

9. Contas-laranja e responsabilidade do banco recebedor

Muitas fraudes digitais somente conseguem produzir prejuízo porque existe uma conta capaz de receber e rapidamente dispersar os valores subtraídos. Isso desloca parte da análise para a instituição que mantém a conta beneficiária.

Entretanto, é necessário evitar outro automatismo. O simples fato de determinada conta ter recebido dinheiro proveniente de um golpe não significa que o banco recebedor necessariamente agiu com negligência. O STJ já afastou responsabilidade automática de instituição cuja conta digital foi utilizada em fraude quando não estava demonstrada deficiência concreta nas diligências de abertura e validação.

A questão deve ser examinada mediante elementos como:

  • documentação utilizada para abertura;
  • verificação da identidade;
  • qualificação cadastral;
  • movimentação incompatível com o perfil declarado;
  • recebimento de valores de múltiplas vítimas;
  • entrada e saída praticamente imediata dos recursos;
  • existência de marcações ou indícios anteriores de fraude;
  • compartilhamento de informações entre instituições;
  • manutenção da conta após sinais relevantes de irregularidade.

A Resolução Conjunta nº 6/2023 e a Resolução BCB nº 343/2023 estabeleceram regime de compartilhamento eletrônico de dados e informações sobre indícios de fraude entre instituições.

A existência de contas-laranja, portanto, não cria responsabilidade automática, mas tampouco deve ser juridicamente tratada como elemento neutro. A questão correta é verificar se a instituição cumpriu adequadamente as diligências que estavam sob sua esfera de controle.

10. LGPD, vazamento de dados e o golpe do boleto

Dados pessoais constituem instrumento essencial de diversas fraudes. Mas também aqui a análise exige cuidado.

Não é correto afirmar: “O criminoso conhecia meus dados; logo, o banco vazou as informações.” Nome, telefone, CPF, endereço e outras informações cadastrais podem circular por inúmeras fontes.

A situação muda quando o criminoso demonstra conhecimento de informações específicas, recentes e vinculadas exclusivamente à relação bancária.

Foi essa distinção que ganhou relevância no REsp 2.077.278/SP, julgado pela Terceira Turma do STJ, sob relatoria da Ministra Nancy Andrighi, em 3 de outubro de 2023. No caso, relacionado ao golpe do boleto, os fraudadores possuíam informações específicas vinculadas ao financiamento e às tratativas realizadas pela consumidora. O tribunal reconheceu relevância causal no tratamento inadequado dos dados que permitiu a utilização das informações na fraude.

O precedente não autoriza presumir que todo conhecimento de dado pessoal decorre de vazamento bancário. A conclusão adequada é mais restrita:

Quanto mais específica, recente e restrita à relação bancária for a informação utilizada pelo criminoso — número de contrato, saldo devedor, parcela, negociação recém-realizada, produto específico ou operação recente —, maior a relevância probatória da investigação sobre sua origem.

A Lei Geral de Proteção de Dados exige a adoção de medidas técnicas e administrativas capazes de proteger dados pessoais contra acesso não autorizado e outras formas de tratamento inadequado ou ilícito.

A Resolução CD/ANPD nº 15/2024 também disciplina a comunicação de incidentes capazes de acarretar risco ou dano relevante, contexto particularmente importante quando estão envolvidos dados financeiros, credenciais de autenticação ou informações protegidas por sigilo.

Portanto, a LGPD pode integrar a fundamentação da responsabilidade bancária, mas deve ser utilizada mediante demonstração concreta do vínculo entre a informação, sua custódia e a fraude.

11. Pix, limites e prevenção: o Banco Central já exige mais do que senha

A regulamentação do Pix é especialmente relevante para compreender o padrão contemporâneo de segurança. Entre os mecanismos atualmente existentes encontram-se:

  • cadastro de dispositivos;
  • restrições específicas para dispositivos ainda não cadastrados;
  • gerenciamento de risco de fraude;
  • identificação de operações incompatíveis com o perfil;
  • limites transacionais;
  • marcações relacionadas a indícios de fraude;
  • compartilhamento de informações;
  • bloqueio cautelar;
  • e Mecanismo Especial de Devolução.

Dispositivos não cadastrados estão, em regra, submetidos ao limite de R$ 200 por operação e R$ 1.000 por dia. Os aumentos de limite também não necessariamente produzem efeitos imediatamente: a demora deliberada cria uma barreira contra o esvaziamento instantâneo de contas comprometidas.

Essas regras demonstram três premissas regulatórias relevantes:

  • credenciais podem ser comprometidas;
  • o comportamento transacional contém informações sobre risco;
  • e introduzir fricção em situações específicas pode aumentar a segurança.

Por isso, a discussão jurídica sobre determinada fraude deve considerar não apenas a autenticação, mas todo o ambiente de gerenciamento de risco que acompanha a operação.

12. O MED não é uma indenização: o que o Mecanismo Especial de Devolução realmente faz

Uma confusão relativamente comum consiste em tratar o Mecanismo Especial de Devolução do Pix — MED — como equivalente à responsabilidade civil do banco. Não são a mesma coisa.

O MED constitui um mecanismo operacional de tentativa de recuperação de recursos transferidos por Pix em situações enquadráveis em suas regras. A vítima pode solicitar sua utilização dentro do prazo regulamentar — atualmente de até 80 dias —, embora a comunicação imediata seja extremamente importante na prática, pois criminosos costumam transferir ou sacar rapidamente os valores.

Desde 2 de fevereiro de 2026, tornou-se obrigatória a versão aprimorada decorrente da Resolução BCB nº 493/2025, que permite identificar possíveis caminhos subsequentes percorridos pelos recursos, ampliando a possibilidade de recuperação mesmo quando o dinheiro já não se encontra integralmente na primeira conta beneficiária. O Banco Central informa que essa estrutura pode permitir devolução em até 11 dias após a contestação, conforme o fluxo aplicável.

Entretanto: o MED não garante que o dinheiro será recuperado. A recuperação depende da caracterização da fraude e da existência de valores passíveis de bloqueio e restituição. Também é importante separar o MED do bloqueio cautelar de até 72 horas, que constitui mecanismo distinto.

E, principalmente: o insucesso do MED não significa inexistência de responsabilidade civil. Pode não haver mais dinheiro disponível nas contas rastreadas e, ainda assim, existir discussão sobre defeito do serviço. Da mesma forma, a simples inexistência de recuperação administrativa não significa, sozinha, que a instituição deva indenizar. São planos jurídicos diferentes.

13. Roubo ou furto de celular

O furto do aparelho, isoladamente, é fato relacionado à segurança pública. A discussão bancária surge com aquilo que ocorre depois. Devem ser analisados:

  • horário do crime;
  • momento em que o banco foi comunicado;
  • bloqueios solicitados;
  • alteração de senha;
  • cadastro de dispositivos;
  • contratação de crédito;
  • movimentações realizadas;
  • beneficiários;
  • compatibilidade das operações com o histórico;
  • e efetividade das providências tomadas depois da comunicação.

A ciência do banco é particularmente importante. Se a instituição é formalmente informada de que o aparelho foi roubado e, apesar disso, permite posteriormente movimentações que deveria ter restringido, passa a existir fundamento distinto da própria ocorrência criminal: a falha de resposta depois do conhecimento do risco.

O mesmo raciocínio se aplica, com as adaptações necessárias, a SIM swap, comprometimento de conta e outras situações em que as credenciais do cliente passam ao controle de terceiro.

14. Consignados fraudulentos: as regras mudaram

As fraudes em empréstimos consignados exigem atenção especial porque frequentemente atingem aposentados e pensionistas e incidem diretamente sobre verbas destinadas à subsistência. É necessário, contudo, atualizar a referência normativa.

A Lei nº 15.327, de 6 de janeiro de 2026, acrescentou importantes mecanismos de proteção ao crédito consignado relacionado a benefícios previdenciários. Entre as novas salvaguardas estão a exigência de autenticação forte da autorização, mediante biometria ou outros mecanismos legalmente admitidos, restrições à contratação ou ao desbloqueio por central telefônica ou procuração e o novo bloqueio do benefício para operações posteriores à contratação.

No plano operacional, o serviço Confirmar Empréstimo Consignado, disponibilizado no Meu INSS, prevê confirmação do negócio pelo beneficiário em prazo de até cinco dias antes da liberação do crédito.

Consequentemente, em contratos celebrados sob o novo regime, uma discussão judicial sobre fraude pode exigir a apresentação não apenas do contrato produzido pela instituição financeira, mas também de:

  • registros de autenticação;
  • biometria utilizada;
  • dados da operação;
  • desbloqueio do benefício;
  • confirmação realizada no Meu INSS;
  • registros vinculados ao Gov.br;
  • IP e dispositivo, quando existentes e pertinentes;
  • prova de vida ou outros mecanismos empregados.

A questão fundamental continua sendo a mesma: a instituição consegue demonstrar manifestação de vontade válida e suficientemente autenticada do consumidor?

15. Prova: a parte mais importante de uma ação de fraude bancária

O resultado de um processo sobre fraude bancária frequentemente depende menos do nome atribuído ao golpe e mais da qualidade da reconstrução dos fatos. Uma boa análise deve formar uma verdadeira linha do tempo da fraude.

A vítima deve, sempre que possível, preservar:

  • extratos dos meses anteriores;
  • extrato completo do período da fraude;
  • comprovantes de cada transação;
  • valores e horários;
  • nomes dos beneficiários;
  • mensagens;
  • números telefônicos;
  • histórico de chamadas;
  • links e endereços eletrônicos;
  • capturas de tela;
  • eventuais aplicativos instalados;
  • protocolos de atendimento;
  • gravações disponíveis;
  • boletim de ocorrência;
  • horário da comunicação ao banco;
  • pedido de bloqueio;
  • contestação administrativa;
  • protocolo do MED;
  • resposta formal da instituição.

Extratos anteriores são particularmente importantes porque permitem comparar as operações questionadas com o comportamento histórico.

No processo judicial, podem ser relevantes documentos que se encontram exclusivamente sob controle da instituição financeira. A depender do caso, podem ser objeto de exibição ou de esclarecimento:

  • registros de autenticação;
  • dispositivo utilizado;
  • registro de cadastro de novo aparelho;
  • alterações de senha;
  • alterações cadastrais;
  • modificações de limites;
  • endereço IP;
  • dados de localização, quando coletados e juridicamente pertinentes;
  • alertas produzidos pelo sistema antifraude;
  • classificação ou score interno de risco;
  • autenticações adicionais realizadas;
  • justificativa sistêmica para liberação da operação;
  • registros da contestação;
  • marcações antifraude;
  • dados relativos ao fluxo do MED;
  • e documentos relacionados à identificação da conta destinatária.

Não se deve afirmar que toda instituição necessariamente coleta cada uma dessas informações. O pedido probatório deve ser adaptado aos sistemas efetivamente utilizados.

O CDC admite a inversão do ônus da prova quando presentes seus pressupostos, e o Código de Processo Civil também contempla distribuição dinâmica do encargo probatório em situações de maior facilidade de produção da prova por uma das partes.

Em matéria bancária digital, essa assimetria é particularmente relevante: o consumidor pode demonstrar o que ocorreu em seu aparelho e em sua esfera pessoal, mas somente a instituição normalmente possui acesso integral aos registros internos utilizados para autenticar, classificar e autorizar a transação.

16. O que a vítima pode buscar judicialmente

As providências judiciais variam conforme a fraude. Não existe um conjunto universal de pedidos aplicável a todas as situações.

16.1. Declaração de inexistência ou inexigibilidade do débito

Quando um empréstimo, cartão, financiamento ou outro negócio é constituído sem manifestação válida da vítima, pode ser buscado judicialmente o reconhecimento da inexistência da contratação ou da inexigibilidade da obrigação.

É mais tecnicamente preciso falar em inexistência, invalidade ou inexigibilidade do débito, conforme o caso concreto, do que genericamente em “extinção da dívida”.

16.2. Tutela de urgência

Em situações nas quais descontos continuam ocorrendo, o nome do consumidor está prestes a ser negativado ou uma obrigação fraudulenta permanece sendo cobrada, pode ser requerida tutela provisória para suspender imediatamente os efeitos da contratação controvertida.

Os requisitos permanecem os previstos no artigo 300 do Código de Processo Civil: probabilidade do direito e perigo de dano ou risco ao resultado útil do processo.

16.3. Restituição do prejuízo material

Quando demonstrados defeito do serviço e nexo causal, pode haver condenação ao ressarcimento dos valores indevidamente subtraídos. A extensão da restituição depende da dinâmica específica da fraude e da responsabilidade atribuível a cada envolvido.

16.4. Repetição do indébito

Quando o consumidor efetivamente paga ou sofre descontos decorrentes de cobrança indevida, pode incidir o artigo 42, parágrafo único, do CDC.

A jurisprudência do STJ não condiciona necessariamente a devolução em dobro à demonstração de má-fé subjetiva do fornecedor, atribuindo relevância à conformidade da conduta com a boa-fé objetiva e à existência ou não de engano justificável.

Isso, porém, não significa que toda fraude gere automaticamente restituição em dobro. É necessário diferenciar valor subtraído criminosamente, valor cobrado indevidamente pelo fornecedor e quantia efetivamente paga em razão dessa cobrança.

17. Dano moral não deve ser tratado como consequência automática de toda fraude

Outro ponto que merece precisão é a indenização extrapatrimonial. A existência de fraude não torna automaticamente devido dano moral.

Algumas situações possuem reconhecimento jurisprudencial mais consolidado, como determinadas hipóteses de inscrição indevida em cadastro restritivo de crédito, ressalvadas as circunstâncias específicas de cada caso e entendimentos aplicáveis, inclusive eventual existência de inscrições legítimas anteriores.

Em outras situações, a configuração do dano moral dependerá da gravidade concreta da lesão. Podem ser relevantes, entre outros elementos:

  • comprometimento de verba alimentar;
  • bloqueio prolongado de recursos;
  • descontos sucessivos em aposentadoria;
  • impossibilidade de utilização da conta;
  • exposição indevida;
  • cobrança abusiva;
  • negativação;
  • demora injustificada na correção da fraude;
  • repercussão especialmente grave sobre consumidor vulnerável.

A perda de tempo útil e o chamado desvio produtivo do consumidor podem integrar essa análise, mas não devem ser transformados em fórmula automática de indenização. A boa argumentação distingue mero aborrecimento, transtorno administrativo e lesão efetivamente relevante a direitos da personalidade.

18. O que fazer imediatamente após perceber uma fraude

A rapidez possui importância prática e probatória. Ao perceber uma possível fraude, o consumidor deve interromper qualquer contato iniciado pelo suposto banco e estabelecer nova comunicação por meio de canal oficial obtido de forma independente. Em especial:

  1. Não continuar a ligação ou conversa com o suposto atendente. O identificador da chamada não deve ser considerado prova absoluta de autenticidade.
  2. Contatar o banco por meio do aplicativo oficial, número impresso no cartão ou outro canal previamente conhecido.
  3. Solicitar imediatamente os bloqueios pertinentes. Isso pode incluir cartão, conta, dispositivo, Pix, crédito ou outros meios, conforme o caso.
  4. Acionar o MED quando houver Pix abrangido pelo mecanismo. O prazo regulamentar não deve ser confundido com a melhor estratégia prática: quanto mais cedo houver comunicação, maior a possibilidade de ainda existirem valores bloqueáveis.
  5. Registrar boletim de ocorrência. O documento não prova sozinho a fraude, mas formaliza cronologia e narrativa.
  6. Preservar absolutamente todas as evidências. Não apagar mensagens, aplicativos, histórico de chamadas ou capturas antes de documentar adequadamente os acontecimentos.
  7. Formalizar a contestação por escrito sempre que possível. Protocolos, respostas e fundamentos da negativa podem ser relevantes posteriormente.
  8. Em caso de perda repentina de sinal da linha, investigar imediatamente possível SIM swap. A operadora e as instituições financeiras devem ser contatadas por outro aparelho.
  9. Em caso de roubo ou furto de celular, utilizar também os mecanismos oficiais disponíveis para comunicação e bloqueio, inclusive o programa Celular Seguro quando aplicável.

19. Uma nova forma de analisar responsabilidade em fraudes digitais

A sofisticação das fraudes exige abandonar respostas excessivamente simples. A afirmação “houve golpe, então o banco responde” é juridicamente inadequada. A afirmação “foi utilizada a senha correta, então o banco não responde” também pode ser inadequada.

Uma análise tecnicamente consistente pode ser organizada em cinco perguntas:

1. Qual risco efetivamente se materializou?

Fraude de identidade? Engenharia social? Account takeover? Vazamento de informação? Falha de autenticação? Conta-laranja?

2. Quem possuía capacidade de controlar esse risco?

Banco pagador? Banco recebedor? Operadora telefônica? Controlador de dados? O próprio consumidor?

3. Que barreiras de segurança deveriam razoavelmente existir?

Autenticação? Cadastro de dispositivo? Monitoramento transacional? Limite? Confirmação reforçada? KYC? Bloqueio após comunicação?

4. Existe evidência de que essas barreiras falharam?

Não basta presumir. A conclusão deve ser extraída da documentação, dos registros internos e das circunstâncias objetivas.

5. A falha contribuiu para o dano?

A responsabilidade civil exige nexo causal.

Esse modelo permite avaliar com muito maior precisão tanto casos favoráveis ao consumidor quanto situações em que efetivamente não há fundamento suficiente para atribuir o prejuízo à instituição financeira.

20. Conclusão

A evolução das fraudes digitais alterou profundamente o significado da segurança bancária. Durante muito tempo, proteger o sistema significava principalmente garantir que somente a pessoa correta tivesse acesso à conta. Hoje isso já não é suficiente.

No golpe da falsa central, por exemplo, o criminoso pode permanecer tecnicamente fora do sistema e, ainda assim, controlar economicamente a operação ao manipular o próprio cliente legitimamente autenticado.

Nesse ambiente, segurança não pode significar apenas autenticar a identidade. Deve envolver também análise de dispositivo, contexto, comportamento, limites, beneficiários, sequência das operações, risco da conta destinatária e capacidade de reação.

Isso não transforma o banco em segurador universal. O Superior Tribunal de Justiça já demonstrou que a existência de falsa central não produz responsabilidade automática. Quando as movimentações são compatíveis com o perfil do consumidor, os sistemas de segurança não apresentam deficiência demonstrada e inexiste outro fato relacionado à atividade bancária capaz de explicar o prejuízo, pode ser reconhecida a ruptura do nexo causal.

Mas a conclusão inversa também é verdadeira. Quando a engenharia social é acompanhada de operações manifestamente anormais, contratação e imediata dispersão de crédito, falhas de autenticação, proteção inadequada de dados, deficiência na identificação de contas destinatárias, inércia perante alertas de risco ou resposta inadequada depois da comunicação da fraude, o comportamento do próprio consumidor não encerra a discussão.

A fronteira da responsabilidade encontra-se precisamente na segurança legitimamente esperada do serviço, conceito previsto no artigo 14 do Código de Defesa do Consumidor.

O Direito brasileiro não promete um sistema financeiro imune ao crime. Exige, entretanto, que quem disponibiliza infraestrutura capaz de movimentar instantaneamente patrimônio, conceder crédito remotamente e processar milhões de transações também desenvolva mecanismos de segurança proporcionais aos riscos previsíveis dessa atividade.

Por isso, o futuro dos litígios envolvendo fraudes bancárias tende a ser cada vez menos decidido por fórmulas genéricas e cada vez mais por evidências técnicas.

A pergunta central já não deve ser apenas: “Quem digitou a senha?” A pergunta juridicamente relevante é mais ampla: quais sinais de fraude estavam disponíveis, quais mecanismos de segurança estavam sob controle da instituição e por que eles foram — ou não foram — suficientes para impedir, reduzir ou interromper o prejuízo?

É nesse exame concreto de risco, controle, falha, nexo causal e prova que se encontra a fronteira contemporânea da responsabilidade civil bancária.

O Direito não é uma ciência exata: cada caso guarda as suas próprias nuances, e o resultado depende de como as provas — extratos, horários, histórico de uso, boletim de ocorrência — e o comportamento das partes serão avaliados. Não existem causas ganhas nem garantia prévia de êxito. Este texto tem finalidade exclusivamente informativa e não substitui a análise individualizada de cada caso concreto.

Ver referências normativas e jurisprudenciais
  1. BRASIL. Lei nº 8.078, de 11 de setembro de 1990. Código de Defesa do Consumidor, especialmente arts. 6º, 14 e 42.
  2. BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais.
  3. BRASIL. Lei nº 13.105, de 16 de março de 2015. Código de Processo Civil, especialmente arts. 300 e 373.
  4. BRASIL. Lei nº 15.327, de 6 de janeiro de 2026. Regras relacionadas à proteção das operações de crédito consignado vinculadas a benefícios previdenciários.
  5. BANCO CENTRAL DO BRASIL. Resolução Conjunta nº 6/2023. Compartilhamento de dados e informações sobre indícios de fraudes.
  6. BANCO CENTRAL DO BRASIL. Resolução BCB nº 343/2023. Regulamentação do compartilhamento de dados e informações sobre indícios de fraude.
  7. BANCO CENTRAL DO BRASIL. Resoluções BCB nº 402 e 403/2024 e regulamentação correlata do Pix. Regras relacionadas ao cadastro de dispositivos e gerenciamento do risco de fraude.
  8. BANCO CENTRAL DO BRASIL. Resolução BCB nº 493/2025. Aprimoramento do Mecanismo Especial de Devolução.
  9. CONSELHO MONETÁRIO NACIONAL. Resolução CMN nº 4.893/2021, com alterações posteriores, inclusive Resolução CMN nº 5.274/2025. Política de segurança cibernética.
  10. AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS. Resolução CD/ANPD nº 15/2024. Regulamento de Comunicação de Incidente de Segurança.
  11. SUPERIOR TRIBUNAL DE JUSTIÇA. Súmula 297. Aplicação do Código de Defesa do Consumidor às instituições financeiras.
  12. SUPERIOR TRIBUNAL DE JUSTIÇA. Súmula 479. Responsabilidade objetiva das instituições financeiras por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito das operações bancárias.
  13. SUPERIOR TRIBUNAL DE JUSTIÇA. REsp 2.077.278/SP. Terceira Turma. Rel. Min. Nancy Andrighi. Julgado em 03/10/2023. DJe 09/10/2023. Vazamento/tratamento inadequado de dados bancários específicos e golpe do boleto.
  14. SUPERIOR TRIBUNAL DE JUSTIÇA. REsp 2.222.059/SP. Terceira Turma. Julgamento envolvendo falsa central de atendimento, operações incompatíveis com o perfil transacional e dever de segurança.
  15. SUPERIOR TRIBUNAL DE JUSTIÇA. REsp 2.229.519/SP. Terceira Turma. Responsabilidade bancária em contexto de falsa central e deficiência dos mecanismos de prevenção.
  16. SUPERIOR TRIBUNAL DE JUSTIÇA. REsp 2.209.868/SP. Terceira Turma. 2026. Falsa central de atendimento; ausência, nas premissas fáticas do caso, de transações incompatíveis com o perfil e afastamento da responsabilidade automática da instituição financeira.
  17. FÓRUM BRASILEIRO DE SEGURANÇA PÚBLICA. 20º Anuário Brasileiro de Segurança Pública. Dados referentes aos registros de estelionato em 2025.
  18. BANCO CENTRAL DO BRASIL. Mecanismo Especial de Devolução — MED. Regulamentação e orientações oficiais relacionadas à contestação e tentativa de recuperação de recursos transferidos por Pix mediante fraude.

Para submeter uma situação à análise do escritório, utilize o formulário de contato ou os canais indicados na página Contato.

Ir para a página de contato