Uma invasão remota ao celular de um empresário terminou em um prejuízo de R$ 50 mil e levou a uma disputa judicial contra a instituição financeira. O caso analisado pela Justiça de São Paulo envolveu movimentações consideradas incompatíveis com o perfil do cliente e uma discussão sobre a segurança utilizada pelo banco para autorizar as operações.
Ao analisar o caso, a Justiça entendeu que houve falha na prestação do serviço bancário e determinou a restituição dos valores, além do pagamento de indenização.
LEIA TAMBÉM:
- Supermercado recebe carga refrigerada durante a madrugada, funcionários descobrem pela manhã que caminhão chegou acima da temperatura prevista e centenas de produtos acabam descartados
- INSS terá nova exigência para aposentados e pensionistas; veja quando a CIN passa a ser necessária
- Casas Bahia vende televisões, geladeiras e máquinas de lavar a partir de R$ 160, com descontos de até 82%
O episódio chama atenção porque o banco havia utilizado mecanismos de autenticação, incluindo biometria, mas a Justiça considerou que a existência desses recursos não era suficiente, por si só, para afastar a responsabilidade da instituição diante das circunstâncias da fraude.
Invasão remota terminou em transferências durante a madrugada
De acordo com o caso, os criminosos conseguiram acessar o aparelho e realizar movimentações financeiras que fugiam do comportamento habitual da conta.
O problema não ficou restrito a uma única transferência.
O invasor realizou operações financeiras em sequência, incluindo transferências via Pix e contratação de crédito, provocando um prejuízo de aproximadamente R$ 50 mil.
A discussão central passou a ser justamente esta: o banco deveria ter identificado que aquelas operações eram incompatíveis com o padrão de utilização do cliente?
Esse tipo de análise é relevante porque a jurisprudência do Superior Tribunal de Justiça reconhece que as instituições financeiras precisam adotar mecanismos capazes de identificar determinadas operações fraudulentas e incompatíveis com o perfil do consumidor.
Banco pode responsabilizar o cliente mesmo quando houve biometria?
A simples utilização de senha, biometria ou reconhecimento facial não encerra automaticamente a discussão sobre quem deve arcar com o prejuízo.
O Código de Defesa do Consumidor prevê responsabilidade dos fornecedores de serviços quando existe defeito na prestação, embora também estabeleça hipóteses que podem afastar essa responsabilidade, como a inexistência de defeito ou a culpa exclusiva do consumidor ou de terceiro.
É justamente por isso que cada caso precisa ser analisado de acordo com as circunstâncias da fraude.
Em decisões recentes, o STJ tem considerado relevante verificar se ocorreram operações incompatíveis com o perfil do cliente, especialmente quando são realizadas em valores elevados e em sequência, sem mecanismos eficazes de prevenção.
Falha no reconhecimento facial também entrou na discussão
Outro ponto analisado no caso foi o mecanismo de autenticação biométrica utilizado para autorizar as operações.
A existência de reconhecimento facial não significa que um banco esteja automaticamente livre de responsabilidade por qualquer fraude.
O que precisa ser verificado é se o sistema de segurança funcionou adequadamente diante daquela situação e se a instituição adotou mecanismos capazes de identificar movimentações suspeitas.
A questão se torna ainda mais relevante quando operações de valores elevados aparecem de maneira repentina e fora do padrão histórico da conta.
Em julgamento publicado em 2026, por exemplo, a Terceira Turma do STJ reconheceu falha na prestação do serviço em um caso envolvendo contratação de crédito seguida de transferências via Pix de valores elevados e incompatíveis com o perfil da cliente.
O que diz a Súmula 479 do STJ?
A Súmula 479 do STJ estabelece que as instituições financeiras respondem objetivamente pelos danos causados por fraudes e delitos praticados por terceiros quando caracterizado o chamado fortuito interno, ligado ao risco da própria atividade bancária.
Na prática, isso significa que o banco pode ser responsabilizado mesmo quando a fraude foi praticada por criminosos.
Mas existe uma ressalva importante: a súmula não determina que todo golpe bancário resulte automaticamente em indenização.
O próprio STJ destaca que a responsabilidade pode ser afastada quando não há defeito na prestação do serviço ou quando fica demonstrada culpa exclusiva do consumidor ou de terceiro.
Por isso, detalhes como o comportamento da conta, os mecanismos de segurança utilizados e a forma como as operações foram autorizadas podem ser decisivos.
Como provar uma invasão de celular?
Quem percebe movimentações bancárias que não reconhece deve reunir o máximo possível de informações sobre o ocorrido.
Entre os documentos e registros que podem ajudar na contestação estão:
- boletim de ocorrência;
- protocolos de atendimento do banco;
- comprovantes das transferências;
- extratos bancários;
- mensagens e alertas recebidos;
- registros de acesso à conta;
- informações sobre o aparelho utilizado;
- documentos ou laudos técnicos relacionados à invasão, quando disponíveis.
Também é importante comunicar o banco rapidamente após identificar a fraude.
Quanto mais detalhado for o registro do que aconteceu, mais fácil tende a ser reconstruir a sequência das operações e demonstrar quais movimentações não correspondem ao comportamento habitual do cliente.
O banco sempre precisa devolver dinheiro perdido em golpe?
Não automaticamente.
A responsabilidade da instituição depende das circunstâncias do caso e da existência de falha relacionada ao serviço bancário.
O STJ já reconheceu situações em que operações atípicas, realizadas em sequência e em valores elevados, demonstraram deficiência dos mecanismos de segurança.
Por outro lado, também existem decisões em que a responsabilidade do banco foi afastada porque não ficou demonstrado defeito no serviço ou porque a conduta da vítima e de terceiros rompeu o nexo necessário para responsabilizar a instituição.
Assim, a análise não deve se limitar ao fato de a fraude ter acontecido. É necessário verificar como o golpe ocorreu, como as transações foram autorizadas e se o sistema bancário apresentou alguma falha de segurança.
Invasão remota mostra importância de observar movimentações atípicas
O caso envolvendo o empresário reforça uma discussão cada vez mais presente nos tribunais: até onde vai a responsabilidade dos bancos pela segurança das operações digitais?
Com aplicativos bancários permitindo transferências, empréstimos e outras operações diretamente pelo celular, os mecanismos de prevenção precisam lidar também com tentativas de invasão e movimentações que fogem do comportamento habitual dos clientes.
Quando uma sequência de operações atípicas ocorre sem bloqueio ou alerta eficaz, a instituição pode ser chamada a responder pelos prejuízos, desde que demonstrados os elementos necessários no caso concreto.
No episódio analisado pela Justiça de São Paulo, a conclusão foi pela existência de falha na prestação do serviço e pela restituição dos R$ 50 mil desviados, além da indenização determinada no processo.

