Pular para o conteúdo
JusFeed · Memória ForenseJusFeed
ConsumidorTJ-RJ

TJ-RJ confirma responsabilidade do banco por dados vazados em golpe

Tribunal do Rio condena banco a restituir R$49,9 mil por vazamento que possibilitou golpe da falsa central; decisão reforça dever de proteção de dados e a aplicação do CDC e da LGPD.

Consultor Jurídico (ConJur)5 min de leitura
TJ-RJ confirma responsabilidade do banco por dados vazados em golpe

O Tribunal de Justiça do Rio de Janeiro determinou que um banco restitua R$ 49,9 mil subtraídos de um cliente em decorrência do golpe conhecido como "falsa central de atendimento", reconhecendo vínculo causal entre falha na proteção de dados sob a guarda da instituição e a consumação da fraude. A 14ª Câmara de Direito Privado reformou a sentença de primeiro grau, reconhecendo a responsabilidade da instituição pela ocorrência e, na prática, impondo a devolução dos valores ao consumidor, ainda que tenha afastado o dano moral.

Contexto

O golpe da falsa central de atendimento tem se multiplicado por exigir, antes do contato fraudulento, o acesso a informações pessoais do correntista — dados que possibilitam ao criminoso simular veracidade em uma interação telefônica ou por mensagem e induzir a vítima a fornecer códigos, senhas ou autorizar transferências. A controvérsia jurídica recai sobre quem arca com o prejuízo: o consumidor que cedeu informações ao golpista ou a instituição financeira que tinha sob sua guarda os dados que viabilizaram a fraude.

No plano normativo, duas frentes se cruzam: a responsabilidade objetiva do fornecedor de serviços prevista no Código de Defesa do Consumidor (Lei 8.078/1990) e as obrigações de segurança e guarda de dados pessoais previstas na Lei Geral de Proteção de Dados (Lei 13.709/2018). Além disso, a jurisprudência superior consolidou entendimentos sobre a responsabilização dos bancos por operações atípicas que deveriam ser detectadas pelas instituições.

O que foi decidido

A turma acolheu o argumento do autor de que o golpe não se configura como evento aleatório, mas dependeu de acesso prévio a informações sigilosas que estavam sob controle do banco. O acórdão sustenta que, diante da existência de dados do cliente e da movimentação atípica, cabia à instituição financeira adotar contramedidas e bloquear operações suspeitas.

O colegiado reformou a sentença de 1ª instância e condenou o banco à restituição integral dos R$ 49,9 mil retirados durante a fraude. Os desembargadores entenderam que a obrigação de proteção de dados e de monitoramento das operações extrapola a mera expectativa de comportamento diligente do consumidor médio: a instituição possui meios técnicos e organizacionais para mitigar esse tipo de risco e, portanto, responde pela falha. Por outro lado, o pedido de danos morais foi rejeitado, com o tribunal avaliando que o caso configurou, em tese, aborrecimento ou dissabor indenizável apenas em situações mais graves.

O relator registrou que "não se pode exigir do consumidor médio o conhecimento técnico especializado para identificar, em tempo real, uma fraude sofisticada", conclusão que sintetiza a razão pela qual a responsabilidade recai sobre o banco, controlador de dados e prestador de serviço.

Base normativa e precedentes

  • Art. 14, CDC (Lei 8.078/1990) — estabelece a responsabilidade objetiva do fornecedor por defeitos relativos à prestação de serviços, independentemente de culpa, quando houver falha na segurança.
  • Lei 13.709/2018 (LGPD) — impõe ao controlador a obrigação de adotar medidas técnicas e administrativas aptas a proteger dados pessoais e a prevenir acessos não autorizados.
  • Súmula 479, STJ — orienta que as instituições financeiras respondem objetivamente por perdas decorrentes de operações bancárias, salvo prova de culpa exclusiva da vítima; aplicada como fundamento para rebater a tese de culpa exclusiva do correntista.
  • Precedente do Superior Tribunal de Justiça — reconhecimento de que instituições financeiras devem identificar e bloquear movimentações atípicas quando há indícios de fraude; citada pelo acórdão como parâmetro jurisprudencial.

Impacto prático

  • Para advogados de consumo e de direito digital: a decisão reforça estratégias processuais que articulam CDC e LGPD para pleitear devolução de quantias subtraídas por fraudes que dependem de vazamento de dados. Argumentos sobre a obrigação de segurança do controlador ganham tração.
  • Para bancos e prestadores de serviços financeiros: aumenta a pressão regulatória e judicial para aprimorar mecanismos de detecção de fraudes, monitoramento de transações atípicas e proteção de canais de comunicação com clientes. Políticas de segurança insuficientes tornam-se fonte direta de responsabilidade patrimonial.
  • Para consumidores: entende-se que, em hipóteses semelhantes, a restituição é viável quando demonstrada a relação entre vazamento de dados sob guarda da instituição e a fraude. Todavia, a fixação de dano moral permanece sujeita a prova concreta de gravidade.
  • Em ações em curso: decisões desta natureza podem autorizar tutela antecipada para bloqueio/restituição de valores quando evidenciada movimentação atípica e fragilidade probatória sobre a origem do vazamento.

O que observar

  • Modulação e recursos: embora o TJ-RJ tenha decidido pela devolução dos valores, cabe atenção à possibilidade de recurso para instâncias superiores e eventual uniformização da matéria pelo Superior Tribunal de Justiça, que já possui precedentes sobre tema. A extensão da responsabilização em casos com co-responsabilidade do cliente seguirá sendo litigiosa.
  • Prova técnica: litigantes devem priorizar perícias técnicas e demonstração da cadeia de acesso a dados, logs de sistemas e notificações, pois a responsabilização do banco exige demonstrar a relação entre o vazamento e a operação fraudulenta.
  • Compliance e mitigação: instituições financeiras precisam revisar políticas de segurança da informação, revisão de autenticação multifator, monitoramento de anomalias e fluxos de comunicação (SMS, e-mail, centrais telefônicas) para reduzir riscos e reduzir probabilidade de condenações futuras.
  • Dano moral: o afastamento do dano moral no caso indica que a mera subtração patrimonial, sem impactos comportamentais relevantes, pode não ser suficiente; é necessário demonstrar abalo extrapatrimonial significativo.

A decisão reforça, portanto, a tendência de integração entre a disciplina consumerista e a proteção de dados no tratamento das fraudes bancárias, impondo ao sistema financeiro padrão de diligência mais elevado na prevenção de vazamentos e na detecção de operações atípicas.

Você concorda com a decisão?

🔔 Acompanhe este assunto

Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.

Comentários (0)

Seja o primeiro a comentar essa matéria.

Relacionadas em Consumidor

Ver tudo