Símbolo Piló & PilóPILÓ & PILÓADVOCACIAFale conosco
Artigo doutrinário · Direito Bancário · Direito do Consumidor · Responsabilidade Civil

Fraude em cartão de crédito e responsabilidade civil bancária: dever de segurança, transações atípicas e limites da Súmula 479/STJ

Estudo sobre o dever de segurança das instituições financeiras, detecção de operações manifestamente atípicas e os limites da responsabilidade objetiva por fraudes em meios eletrônicos de pagamento.

← Voltar para Notícias e Artigos

Resumo

O artigo examina a responsabilidade civil das instituições financeiras por fraudes envolvendo cartões de crédito e outros meios eletrônicos de pagamento, com especial atenção ao dever de identificar e impedir operações manifestamente incompatíveis com o perfil do consumidor. Parte-se do Tema 466 dos recursos repetitivos e da Súmula 479 do Superior Tribunal de Justiça, sustentando-se que a responsabilidade objetiva não é automática: pressupõe defeito na prestação do serviço e nexo causal entre o risco inerente à atividade financeira e o prejuízo suportado pelo consumidor.

Palavras-chave: responsabilidade civil bancária; fraude em cartão de crédito; fortuito interno; Tema 466/STJ; Súmula 479/STJ; dever de segurança; transações atípicas.

1. Introdução

A progressiva digitalização das relações financeiras tornou cartões, aplicativos bancários, transferências instantâneas e demais instrumentos eletrônicos de pagamento componentes centrais da vida econômica contemporânea.

A mesma transformação ampliou a superfície de exposição a fraudes. Clonagem de cartões, engenharia social, falsa central de atendimento, captura de credenciais, acesso remoto e utilização indevida de dados desafiam categorias tradicionais da responsabilidade civil e exigem critérios capazes de distribuir adequadamente os riscos entre consumidores, instituições financeiras e demais agentes dos arranjos de pagamento.

O Superior Tribunal de Justiça estabeleceu marco relevante no Tema 466 dos recursos repetitivos, posteriormente refletido na Súmula 479, segundo o qual as instituições financeiras respondem objetivamente pelos danos decorrentes de fortuito interno relacionado a fraudes e delitos praticados por terceiros no âmbito das operações bancárias.

Esse enunciado, contudo, não encerra o problema. A evolução jurisprudencial demonstra que responsabilidade objetiva não se confunde com responsabilidade automática. É necessário determinar se o evento integra o risco interno da atividade, se houve defeito do serviço e se existe nexo causal entre esse defeito e o prejuízo.

2. A relação de consumo nos serviços financeiros

A incidência do Código de Defesa do Consumidor sobre as instituições financeiras constitui premissa consolidada. O art. 14 do CDC estabelece responsabilidade objetiva pelos danos causados por defeitos relativos à prestação de serviços; o serviço será defeituoso quando não fornecer a segurança que legitimamente dele se pode esperar.

A segurança não constitui obrigação periférica na relação bancária. O consumidor que entrega à instituição seus recursos, credenciais e dados pessoais não contrata apenas infraestrutura de movimentação patrimonial, mas também mecanismos destinados à preservação da integridade das operações.

A responsabilidade objetiva não elimina, entretanto, os demais elementos da responsabilidade civil. Permanece indispensável verificar dano, defeito do serviço e nexo causal. O próprio art. 14, § 3º, prevê hipóteses de exclusão quando demonstrada a inexistência do defeito ou a culpa exclusiva do consumidor ou de terceiro.

3. Fortuito interno e fortuito externo nas fraudes financeiras

O fortuito interno corresponde ao evento relacionado à organização, ao funcionamento ou aos riscos próprios da atividade desempenhada. Por integrar o risco econômico do empreendimento, não rompe o nexo causal. O fortuito externo, ao contrário, é estranho ao círculo de riscos imputáveis à atividade e pode excluir a responsabilidade quando efetivamente rompe a relação causal entre o serviço e o dano.

O Tema 466/STJ estabeleceu que fraudes e delitos praticados por terceiros podem configurar fortuito interno no âmbito das operações bancárias. A proposição não autoriza concluir, porém, que toda fraude sofrida por cliente bancário seja necessariamente interna ao serviço.

Se o dano decorre de vulnerabilidade do sistema, validação de operação manifestamente incompatível com o perfil do cliente, abertura irregular de conta, falha de autenticação ou outro defeito, a fraude pode permanecer inserida no risco da atividade. Quando não há falha demonstrada e a moldura fática revela ruptura do nexo causal, a responsabilidade pode ser afastada.

4. Tema 466/STJ e Súmula 479/STJ

O Tema 466 foi julgado pela Segunda Seção do STJ sob o rito dos recursos repetitivos e consolidou a responsabilidade objetiva das instituições financeiras pelos danos decorrentes de fortuito interno relacionado a fraudes e delitos praticados por terceiros em operações bancárias. O entendimento foi posteriormente sintetizado na Súmula 479.

O precedente deve ser lido em conjunto com o art. 14 do CDC e suas excludentes. O problema contemporâneo não é apenas verificar se ocorreu uma fraude, mas determinar se ela revela deficiência juridicamente relevante dos mecanismos de segurança que integravam o serviço contratado.

5. O dever de segurança e as transações atípicas

5.1. REsp 2.052.228/DF

No REsp 2.052.228/DF, julgado pela Terceira Turma em 12 de setembro de 2023, o STJ examinou operações realizadas por terceiro e afirmou que o dever de segurança compreende a integridade patrimonial do consumidor, impondo à instituição mecanismos aptos a verificar regularidade e idoneidade das operações.

Nesse contexto, a Corte reconheceu o dever de identificar e impedir movimentações que destoem do perfil do consumidor. Esse dever não corresponde a comando mecânico para bloquear qualquer transação de valor elevado: sua racionalidade é contextual e comportamental.

5.2. REsp 2.222.059/SP

A orientação foi aprofundada no REsp 2.222.059/SP, julgado em 7 de outubro de 2025. O precedente estendeu às instituições de pagamento obrigações de segurança semelhantes às atribuídas às instituições bancárias.

O STJ destacou parâmetros como incompatibilidade com o padrão habitual, horário e local, intervalo entre transações, sequência, meio utilizado e contratação atípica de crédito. No caso concreto, foram realizadas 14 operações no mesmo dia em conta anteriormente marcada por poucas movimentações.

6. Responsabilidade objetiva sem automatismo

No REsp 2.209.868/SP, a Terceira Turma afastou a responsabilização bancária em caso de falsa central porque, segundo a moldura fática definida na origem, não havia demonstração de transações incompatíveis com o perfil da cliente nem falha concreta imputável à instituição.

A existência do golpe, isoladamente, não substitui a demonstração do defeito do serviço. A responsabilidade objetiva dispensa a prova da culpa, mas não dispensa a prova dos demais pressupostos necessários à responsabilização.

7. Engenharia social e comportamento da vítima

No REsp 2.220.333/DF, julgado em 7 de outubro de 2025, a Terceira Turma analisou hipótese em que a consumidora foi induzida a instalar programa de acesso remoto. O Tribunal afastou a culpa concorrente porque o banco havia validado operações incompatíveis com o perfil da conta e porque a conduta da vítima não representou assunção consciente do risco.

O precedente não torna juridicamente irrelevante o comportamento do consumidor em toda fraude de engenharia social. A solução deve concentrar-se na interação entre a conduta da vítima, os mecanismos de segurança da instituição e a causalidade do dano.

8. O arranjo de pagamento e a responsabilidade dos diferentes agentes

Os sistemas de cartões envolvem diversos agentes: emissor, instituição financeira, bandeira, credenciadora, subcredenciadora, estabelecimento comercial e outros prestadores. A responsabilidade perante o consumidor e a distribuição interna do prejuízo não são questões idênticas.

No REsp 2.230.872/SP, a Quarta Turma reconheceu direito de regresso da instituição financeira que indenizou cliente contra a credenciadora responsável pelo ponto de venda utilizado na fraude. O precedente evidencia que a segurança deve ser compreendida ao longo do arranjo de pagamento, respeitadas as funções atribuídas a cada participante.

9. Critérios para aferição do defeito do serviço

A análise da jurisprudência permite identificar elementos particularmente relevantes: incompatibilidade com o histórico do consumidor; concentração temporal; sucessão de operações distintas que, em conjunto, formam padrão incomum; horário; localização; dispositivo; beneficiário; mudança abrupta de comportamento; tentativas anteriores e mecanismos utilizados para autenticação ou confirmação.

Nenhum desses critérios deve ser tratado isoladamente como presunção absoluta de fraude. Sua relevância decorre da análise conjunta e aproxima a responsabilidade civil bancária de uma discussão probatória cada vez mais técnica.

10. Considerações finais

A responsabilidade civil das instituições financeiras por fraudes não pode ser compreendida por fórmulas extremas. De um lado, o Tema 466 e a Súmula 479 impedem que riscos internos do sistema financeiro sejam simplesmente transferidos ao consumidor. De outro, a responsabilidade objetiva não converte a instituição em garantidora universal de todo prejuízo decorrente de fraude praticada por terceiro.

Quando a operação apresenta sinais objetivos de incompatibilidade com o perfil do consumidor e os mecanismos de segurança não são capazes de identificá-los ou tratá-los adequadamente, o defeito do serviço pode caracterizar fortuito interno e atrair a responsabilidade da instituição. Quando não há falha demonstrada e a moldura fática revela ruptura do nexo causal, a responsabilidade pode ser afastada.

Nesse modelo, o centro da controvérsia desloca-se da simples ocorrência da fraude para a qualidade concreta dos mecanismos de segurança e para a causalidade entre sua eventual insuficiência e o dano.

Perguntas essenciais

Responsabilidade objetiva significa responsabilidade automática do banco?

Não. A responsabilidade objetiva dispensa a prova de culpa, mas exige defeito do serviço, dano e nexo causal. A jurisprudência do STJ admite afastar a responsabilidade quando não há falha imputável à instituição.

O que é fortuito interno em fraude bancária?

É o evento ligado aos riscos próprios da organização ou do funcionamento da atividade financeira. Fraudes podem ser enquadradas como fortuito interno quando guardam relação com defeitos de segurança, autenticação, monitoramento ou outros riscos inerentes ao serviço.

O que caracteriza uma transação manifestamente atípica?

Não existe critério único. O STJ considera a análise combinada de valor, horário, local, sequência, intervalo, meio utilizado, histórico do cliente e outros sinais capazes de revelar comportamento incompatível com o padrão normal.

O comportamento da vítima sempre exclui a responsabilidade do banco?

Não. A conduta do consumidor deve ser examinada em conjunto com os mecanismos de segurança da instituição. O STJ já afastou culpa concorrente quando a instituição validou operações incompatíveis com o perfil do cliente.

Diferentes agentes do arranjo de pagamento podem responder pela mesma fraude?

Podem existir responsabilidades distintas conforme o papel de cada agente. O STJ já reconheceu, inclusive, direito de regresso entre banco e credenciadora quando ambos contribuíram para a ocorrência do dano.

Referências essenciais

Sobre o autor

D

Bacharelando em Direito pela PUC Minas e pesquisador vinculado a projetos com fomento FAPEMIG/CNPq, com produção acadêmica e estudos em Direito Constitucional, Empresarial, Penal, Ambiental e temas contemporâneos de responsabilidade civil e relações digitais.

Leia também no Portal Jurídico