Ilustracja do: Nieautoryzowane transakcje płatnicze. Uwierzytelnienie to nie autoryzacja. Co decyzje UOKiK oznaczają dla klientów banków?

Nieautoryzowane transakcje płatnicze. Uwierzytelnienie to nie autoryzacja. Co decyzje UOKiK oznaczają dla klientów banków?

SMS o niedopłacie za paczkę, telefon od „pracownika banku” ostrzegającego o próbie zaciągnięcia pożyczki czy podstępny link przysłany w komunikatorze przez osobę podszywającą się pod kupującego – to dziś najczęstsze pułapki oszustów finansowych.

SMS o niedopłacie za paczkę, telefon od „pracownika banku” ostrzegającego o próbie zaciągnięcia pożyczki czy podstępny link przysłany w komunikatorze przez osobę podszywającą się pod kupującego – to dziś najczęstsze pułapki oszustów finansowych. W wyniku manipulacji, przejęcia danych logowania czy podstępnego wyłudzenia kodów do potwierdzenia transakcji konsumenci w kilka minut tracą z kont swoje oszczędności.

Osoby poszkodowane, które straciły z konta bankowego środki pieniężne w wyniku podstępnych działań kontaktowały się ze swoimi bankami celem zgłoszenia incydentu i odzyskania swoich środków. Jednak w większości przypadków klienci spotykali się z odmową zwrotu przez bank pobranych kwot. Banki uzasadniały swoje stanowisko faktem, że transakcja została prawidłowo wprowadzona do systemu i zatwierdzona kodem PIN, kodem SMS lub powiadomieniem w aplikacji mobilnej. W konsekwencji banki utożsamiały prawidłowe przeprowadzenie procedury technicznej z wyrażeniem przez klienta zgody na płatność.

Czym jest nieautoryzowana transakcja?

Zgodnie z decyzjami Prezesa UOKiK (RWR-3/2026, DOZIK-5/2026, RGD-7/2026, RKR-3/2026) oraz przepisami ustawy z dnia 19 sierpnia 2011 r. o usługach płatniczych, jako transakcję nieautoryzowaną należy kwalifikować każde zgłoszenie, w którym konsument kwestionuje wyrażenie zgody na płatność.

Dotyczy to w szczególności sytuacji, gdy osoba trzecia bez uprawnienia:

  1. posłużyła się danymi do logowania lub danymi karty konsumenta, aby wykonać przelew w bankowości elektronicznej;
  2. aktywowała aplikację mobilną banku na własnym urządzeniu z wykorzystaniem danych klienta;
  3. uzyskała dostęp do telefonu lub komputera klienta za pomocą aplikacji do zdalnego pulpitu;
  4. powiązała kartę płatniczą konsumenta ze swoim wirtualnym portfelem w sposób, który pozwalał tej osobie trzeciej na wykonywanie transakcji z pominięciem silnego uwierzytelnienia takiej transakcji przez Bank.

Jakie obowiązki ma bank w przypadku zgłoszenia przez klienta nieautoryzowanej transakcji?

Główną podstawą prawną określającą obowiązki banku w przypadku nieautoryzowanej transakcji jest ustawa z dnia 19 sierpnia 2011 r. o usługach płatniczych (dalej jako: „UsłPłU”) , stanowiąca polską transpozycję unijnej dyrektywy PSD2.

Zgodnie z art. 46 UsłPłU w przypadku zgłoszenia nieautoryzowanej transakcji bank ma obowiązek zwrotu kwoty nieautoryzowanej transakcji niezwłocznie – najpóźniej do końca dnia roboczego następującego po dniu stwierdzenia transakcji lub otrzymania zgłoszenia od klienta. W przypadku obciążenia konta bank musi przywrócić rachunek do stanu, jaki istniałby bez tej transakcji.

Jedynym wyłączeniem z obowiązku natychmiastowego zwrotu środków jest sytuacja, gdy bank ma uzasadnione i należycie udokumentowane podstawy, by podejrzewać oszustwo ze strony samego klienta. O takim podejrzeniu bank musi poinformować w formie pisemnej odpowiednie organy ścigania.

Jak dotychczas wyglądała praktyka banków w przypadku zgłoszeń dot. nieautoryzowanych transakcji?

Dotychczasowa praktyka banków po zgłoszeniu przez konsumenta nieautoryzowanej transakcji płatniczej opierała się na szeregu nieprawidłowości zakwestionowanych przez Prezesa UOKiK tj.:

  1. Uchybienie terminu na dokonanie zwrotu 

    Banki nie dokonywały zwrotu środków w ustawowym terminie tj. niezwłocznie lub najpóźniej do końca następnego dnia roboczego po zgłoszeniu. Banki powszechnie wstrzymywały zwroty, tłumacząc to koniecznością oczekiwania na wyniki długotrwałych postępowań wyjaśniających.

  2. Banki utożsamiały pojęcie uwierzytelnienia z pojęciem autoryzacja.

    Skutkowało to odrzuceniem reklamacji przez bank. W odpowiedziach na zgłoszenia sugerowały, że prawidłowy przebieg procedury technicznej jest równoznaczny ze świadomą zgodą klienta i zwalnia bank z obowiązku zwrotu środków.

  3. Stosowanie tzw. zwrotów warunkowych.

    Część banków wypłacała środki jedynie tymczasowo na okres rozpatrywania reklamacji. Jeśli w wyniku jednostronnej oceny uznawały reklamację za niezasadną, samowolnie wycofywały zwrot i obciążały rachunek ROR lub kartę kredytową klienta.

  4. Samowolne przypisywanie rażącego niedbalstwa.

    Banki odmawiając zwrotu powoływały się na naruszenie przez konsumenta regulaminów lub zarzucały mu rażące niedbalstwo, wywodząc to wyłącznie z faktu użycia poprawnych danych uwierzytelniających, bez udowodnienia konkretnych przesłanek ustawowych.

  5. Sztuczne ograniczenia proceduralne.

    Niektóre banki odmawiały przyjęcia lub uznania reklamacji kartowych powołując się na regulacje wewnętrzne organizacji kartowych – np. przekroczenie terminu 120 dni od transakcji lub limitu 15 transakcji – mimo, że ustawa daje konsumentowi 13 miesięcy na zgłoszenie oraz nie wprowadza żadnego limitu liczby transakcji.

Uwierzytelnienie ≠ autoryzacja – fundamentalna różnica

Przez lata podstawowym argumentem banków przy odmownych decyzjach zwrotu skradzionych środków był fakt, że transakcja została poprawnie uwierzytelniona (np. wpisano PIN, kod SMS lub zatwierdzono operację w aplikacji mobilnej). Banki twierdziły, że użycie poprawnych danych logowania przez osobę trzecią oznacza, że klient sam wykonał płatność lub ponosi za nią pełną odpowiedzialność.

Prezes UOKiK jednoznacznie zakwestionował tę praktykę wskazując, że pojęcie uwierzytelnienie oraz autoryzacja nie mają tożsamej definicji.

  • Uwierzytelnienie to czysto techniczna procedura, która pozwala bankowi zweryfikować tożsamość użytkownika lub ważność użycia danego instrumentu płatniczego.
  • Autoryzacja to świadoma i dobrowolna zgoda konsumenta na wykonanie konkretnej transakcji płatniczej.

Samo prawidłowe użycie m.in. kodu PIN czy aplikacji mobilnej nie przesądza o tym, że klient wyraził zgodę na płatność – szczególnie w sytuacjach, gdy doszło do oszustwa, przejęcia danych lub ingerencji osób trzecich. Bank nie może zatem odrzucać reklamacji wyłącznie na podstawie faktu, że system zarejestrował poprawne uwierzytelnienie.

Samo poprawne wprowadzenie danych uwierzytelniających do systemu przez osobę trzecią nie przesądza o tym, że klient autoryzował płatność.

Postępowania prowadzone przez Prezesa UOKiK oraz wydane decyzje

Prezes Urzędu Ochrony Konkurencji i Konsumentów (UOKiK) po przeprowadzeniu postępowań wobec czterech dużych banków (mBank, Alior Bank, BNP Paribas oraz Bank Millennium) jednoznacznie zakwestionował praktyki stosowane dotychczas przez banki w przedmiocie zgłoszeń dot. nieautoryzowanych transakcji.

Decyzje Prezesa UOKiK nakładają na instytucje finansowe wdrożenie konkretnych rozwiązań proceduralnych oraz naprawienie skutków wcześniejszych naruszeń.

Banki zostały zobowiązane do wprowadzenia odpowiednich procedur, które będą obejmowały poniżej wymienione standardy:

  1. Traktować jako zgłoszenie dotyczące nieautoryzowanej transakcji każde pismo lub powiadomienie konsumenta, z którego wynika, że kwestionuje on wyrażenie zgody na płatność.
  2. Zwrócić skradzioną kwotę lub przywrócić obciążony rachunek do stanu sprzed wykonania płatności niezwłocznie – najpóźniej do końca dnia roboczego następującego po dniu stwierdzenia transakcji lub otrzymania zgłoszenia.
  3. Wstrzymać zwrot środków jedynie wtedy, gdy bank posiada uzasadnione i udokumentowane podstawy do podejrzewania oszustwa ze strony samego konsumenta oraz pisemnie powiadomi o tym organy ścigania.
  4. Przekazać środki w sposób trwały i całkowicie zaniechać praktyki wypłacania pieniędzy jedynie na czas trwania reklamacji czy samowolnego wycofywania zwrotu z rachunku klienta.
  5. Wykazać, że konsument dokonał świadomej autoryzacji spornej transakcji albo że do nieautoryzowanej płatności doszło w wyniku umyślnego działania konsumenta bądź jego rażącego niedbalstwa. Banki nie mogą domniemywać winy konsumenta wyłącznie na podstawie poprawnego uwierzytelnienia, stanowiącego jedynie czynność techniczną.
  6. Respektować 13-miesięczny termin na zgłoszenie uregulowany w art. 44 UsłPłU i nie odrzucać wniosków powołując się na wewnętrzne limity tj. 120 dni na dokonanie zgłoszenia czy limit 15 transakcji.

Co więcej banki mają obowiązek z urzędu dokonać weryfikacji negatywnie rozpatrzonych po 15 listopada 2022 r. zgłoszeń dot. nieautoryzowanych transakcji dla obecnych klientów, a dla byłych klientów na ich wniosek. Na ponowną weryfikację zgłoszeń banki mają czas do 31 grudnia 2027 r.   

Skontaktuj się z nami!

Masz pytania? Pytaj! Masz wątpliwości? Pisz! Potrzebujesz pomocy prawnej?
Daj nam znać! Wypełnij formularz. Odezwiemy się tak szybko, jak to możliwe.

    Preferencje plików cookies

    ✕

    Niezbędne

    Niezbędne
    Niezbędne pliki cookies są wymagane do prawidłowego funkcjonowania naszego serwisu i nie można ich wyłączyć. Bez nich serwis lub jego strony nie będą działały prawidłowo. Te pliki cookies zapewniają działanie podstawowych funkcji takich jak nawigacja na stronie i zabezpieczeń witryny, między innymi przechowują informację o tym, czy została wyrażona zgoda i w jakim zakresie na pliki cookies.

    Reklamowe

    Reklamowe pliki cookies pozwalają na dopasowanie wyświetlanych treści reklamowych do Twoich zainteresowań w naszym serwisie lub na innych stronach, które odwiedzasz. Te pliki śledzą użytkowników na stronach i zbierają informacje w celu dostarczania dostosowanych reklam.

    Analityczne

    Analityczne pliki cookies umożliwiają zbieranie informacji o sposobie korzystania z serwisu, w tym sprawdzenie liczby wizyt i źródeł ruchu. Pomagają nam ustalić, które strony są bardziej, a które mniej popularne, i zrozumieć, jak użytkownicy poruszają się po stronie. Dzięki temu możemy badać statystki i poprawiać wydajność serwisu.

    Funkcjonalne

    Funkcjonalne Pliki cookies wspierają niektóre funkcje, na przykład: udostępnianie zawartości strony w mediach społecznościowych, zapis na newsletter, zbieranie informacji zwrotnych i inne funkcjonalności podmiotów trzecich.