Un año después del Supremo: qué están decidiendo de verdad los tribunales sobre fraude bancario

Publicado: 30 de agosto de 2026 · Lectura: 9 minutos · Autor: José M.ª Calvo Mallofré, abogado colegiado n.º 1901 (ICATER), MOJICA ABOGADOS, Sant Cugat del Vallès (Barcelona)

Respuesta rápida: en los doce meses transcurridos entre agosto de 2025 y agosto de 2026, las Audiencias Provinciales y los tribunales de instancia españoles han dictado 149 resoluciones civiles sobre operaciones de pago no autorizadas por fraude digital, y la línea mayoritaria condena al banco. El Tribunal Supremo no ha dictado ninguna sentencia nueva sobre la materia en ese periodo: su sentencia 571/2025, de 9 de abril, sigue siendo la referencia, y lo relevante es que las Audiencias la están aplicando de forma sistemática. En este artículo repasamos once resoluciones de 2026 —con su número, su ECLI y su importe— y las tres cosas que han cambiado respecto de hace un año: las empresas también están cobrando, el fraude ya no consiste solo en vaciar la cuenta y hay dos motivos concretos por los que se pierden los casos que se pierden.

¿Ha cambiado la doctrina del Tribunal Supremo en el último año?

No. Hemos revisado la base de datos de jurisprudencia acotando la búsqueda al Tribunal Supremo y a la materia de operaciones de pago no autorizadas: en la ventana analizada no hay ninguna sentencia civil nueva. La STS 571/2025, de 9 de abril, sigue siendo la resolución de cabecera, y su mensaje central no ha sido matizado: la responsabilidad del proveedor de servicios de pago es cuasi objetiva, y que el estafador utilizara las claves del cliente no demuestra que el cliente consintiera nada.

Lo interesante no está, por tanto, en el Supremo. Está en lo que han hecho las Audiencias con esa doctrina.

¿Cómo están aplicando las Audiencias esa doctrina?

La están citando literalmente. El ejemplo más claro es la Sentencia 264/2026 de la Audiencia Provincial de Toledo, de 18 de junio de 2026 (ECLI: ES:APTO:2026:585), que reproduce la argumentación del Supremo y añade tres precisiones que desmontan, una por una, las tres defensas habituales de los bancos:

  1. La cláusula del contrato no puede cambiar la ley. La condición que da por válida toda operación realizada «con las claves» del cliente no altera el régimen legal: se trata de «una regulación que se impone a las partes, sin que su aplicación quede al albur de la libertad o autonomía contractual».
  2. Usar las claves no es consentir. «El consentimiento no se entiende prestado por el solo hecho de que la operación de pago se haya realizado mediante la utilización de las claves personales.»
  3. Autenticar no es eximirse. «El que la entidad bancaria acredite que la operación fue autenticada, registrada con exactitud y contabilizada, no es suficiente para eximirle de responsabilidad.»

Si su banco le ha denegado la reclamación con un escrito que dice, en esencia, «las operaciones se realizaron con sus credenciales de seguridad», ese es exactamente el argumento que los tribunales están rechazando.

Once sentencias de 2026, con cifras

ResoluciónPatrón de fraudeEntidadResultado
AP Cantabria 372/2026, 1/7/2026 · ES:APS:2026:1174Smishing con vinculación de un dispositivo nuevoUnicaja29.999,97 € al cliente
AP Ourense 276/2026, 28/4/2026 (firme) · ES:APOU:2026:379Vishing con suplantación del número de la sucursalAbanca11.658,39 € a una empresa
AP Álava 428/2026, 26/3/2026 · ES:APVI:2026:500SIM swapping tras robo del móvilBBVA10.673,15 € + costas de ambas instancias
AP Madrid 225/2026, 18/6/2026 · ES:APM:2026:8099Phishing y contratación fraudulenta de tarjetaBBVA7.000 € (revoca la desestimación de instancia)
JPII Arenys de Mar 114/2026, 22/6/2026 · ES:TICI:2026:663Smishing + vishing, préstamo y tarjeta a nombre del clienteBBVA6.598,90 € (estimación parcial)
AP Barcelona 471/2026, 17/6/2026 · ES:APB:2026:4882Smishing seguido de llamada del falso empleadoBankinter4.478 €
AP Barcelona 359/2026, 6/5/2026 · ES:APB:2026:3530Tarjeta enrolada en un wallet ajeno (pagos tokenizados)Santander4.272,52 €
AP Toledo 264/2026, 18/6/2026 · ES:APTO:2026:585Transferencias por acceso irregular a la banca onlineUnicaja3.900 €
T. Instancia Zaragoza 332/2026, 8/7/2026 · ES:TIC:2026:898Tarjeta añadida a Apple Pay por el estafadorIbercaja2.316,45 €
AP Cantabria 371/2026, 1/7/2026 · ES:APS:2026:1269Operaciones no autorizadas sin acreditar la dinámica del fraude—Desestimada
T. Instancia Bilbao 176/2026, 5/5/2026 · ES:TIC:2026:589SIM swapping con incidentes previos desatendidos—Desestimada

Las resoluciones se identifican por su ECLI para que cualquiera pueda localizarlas en el buscador público del CENDOJ. Los importes son los de la parte dispositiva; cada caso depende de sus circunstancias y ningún resultado está garantizado.

Lo que ha cambiado (1): las empresas también están cobrando

Durante mucho tiempo, la respuesta estándar a un autónomo o a una pequeña sociedad era desalentadora: a las empresas se les exige la diligencia del «ordenado empresario» y los tribunales moderan la indemnización por culpas concurrentes. Ese planteamiento se apoyaba en casos de fraude del CEO, en los que un empleado ejecuta una transferencia real engañado por un correo.

La Audiencia Provincial de Ourense, en su sentencia 276/2026, ya firme, dice otra cosa. La administradora de una sociedad limitada recibió llamadas desde el número real de su sucursal —el que tenía guardado en la agenda—, un supuesto empleado le advirtió de operaciones sospechosas y de un dispositivo desconocido vinculado a su cuenta, le pidió instalar un programa de asistencia remota y le fue solicitando los códigos «para anular» cada operación. Se ejecutaron traspasos internos y después transferencias externas por 11.658,39 €. El banco alegó negligencia grave y «un plus de diligencia por tratarse de la administradora de una mercantil». La Audiencia lo rechazó y confirmó la condena íntegra, con costas.

La distinción real, por tanto, no es consumidor frente a empresa. Es error humano frente a suplantación técnica. Cuando el ataque consiste en falsificar la identidad del banco con medios técnicos, la condición de empresario no salva a la entidad.

Lo que ha cambiado (2): ya no le vacían la cuenta, le contratan productos

En tres de las once resoluciones el daño no vino de mover el saldo existente, sino de contratar productos nuevos a nombre de la víctima y disponer de ellos inmediatamente:

Para el afectado esto tiene una consecuencia práctica desagradable: además de perder el dinero, aparece como deudor de un préstamo que nunca pidió. Y una consecuencia jurídica favorable: conceder un préstamo de cinco cifras a las tres de la madrugada sin avisar al titular es, en sí misma, una anomalía que el banco tiene difícil de justificar.

Lo que ha cambiado (3): dos argumentos nuevos que funcionan

El servicio de atención al cliente que no responde. En el caso de Cantabria de 29.999,97 €, la clienta, mientras seguía las instrucciones de la web falsa, intentó llamar al servicio de atención al cliente de su banco y nadie le cogió el teléfono. La Audiencia lo convierte en argumento decisivo: «si el servicio de atención al cliente de la demandada hubiera funcionado con normalidad, la demandante se hubiera percatado de que un tercero intentaba engañarla». Añade además un razonamiento de sentido común sobre el tiempo: todo el operativo duró unos minutos, y en esas circunstancias «es fácil no percatarse de lo que supone autorizar la vinculación de un nuevo dispositivo».

La prueba técnica que el banco no aporta. En el caso de Barcelona sobre pagos tokenizados, el banco sostenía que las compras se habían hecho con la tarjeta enrolada en un wallet mediante autenticación correcta. El documento que aportó para demostrarlo era, según la sentencia, ininteligible, y otro acreditaba justo lo contrario. Las disposiciones se hicieron además en Torrevieja mientras la titular estaba confinada en Barcelona en marzo de 2020. Cuando el banco invoca una autenticación que no puede documentar, la carga de la prueba juega en su contra.

¿También se pierden casos? Sí, y conviene saber por qué

Sería deshonesto contar solo las condenas. Dos de las once resoluciones desestiman la demanda, y las dos enseñan algo útil.

La primera es especialmente ilustrativa porque procede del mismo tribunal, del mismo ponente y del mismo día que la condena de 29.999,97 €. En la sentencia 371/2026, la Audiencia de Cantabria desestima una reclamación de 3.257,73 € razonando que «sobre el ordenante de una operación de pago no autorizada pesa la carga de alegar y probar la falta de autorización» y que «no le basta con afirmar que no la autorizó»: debe explicar cuál fue el fraude y en qué consistió. En aquel procedimiento no constaba el SMS fraudulento, ni la página falsa, ni un relato mínimo de cómo se produjo el engaño.

La segunda, del Tribunal de Instancia de Bilbao, desestima una reclamación de 18.289,42 € —con costas— por una acumulación de circunstancias: el cliente ya había sido víctima de un phishing meses antes, no cambió sus credenciales pese a que el banco se lo indicó expresamente, y desatendió el aviso de su operadora telefónica sobre una portabilidad que él no había solicitado, que fue precisamente la puerta de entrada del duplicado de SIM.

La lección para cualquiera que esté valorando reclamar: la ley pone la carga de la prueba sobre el banco, pero no le exime a usted de contar y documentar lo que pasó. Las capturas del SMS, la dirección de la web falsa, el registro de llamadas de ese día, la denuncia y una cronología precisa no son papeles accesorios: son el caso.

¿Qué significa todo esto si le acaba de pasar?

Que la posición jurídica del cliente bancario es hoy más sólida que hace un año, y que los tribunales están resolviendo estos asuntos con criterios ya asentados. Pero también que el resultado depende mucho de cómo se instruya el expediente desde el primer día. Si aún no sabe por dónde empezar, aquí tiene la guía completa para recuperar el dinero de una estafa bancaria.

En ReclamaTuEstafa estudiamos cada caso antes de aceptarlo y le decimos con honestidad si lo vemos viable. La primera valoración es gratuita y tramitamos reclamaciones por fraude bancario para clientes de toda España.

📞 93 714 89 45 · ✉️ hola@reclamatuestafa.es

Haz el test de viabilidad gratuito

Preguntas frecuentes

¿Sirve de algo la sentencia del Supremo si mi caso es pequeño?

Sí. De las once resoluciones analizadas, cuatro se mueven entre 2.300 € y 4.500 €, y en todas ellas el banco fue además condenado en costas. La doctrina del Supremo se aplica igual con independencia del importe; lo que cambia es la vía procesal y la proporción entre coste y recuperación.

Soy autónomo o administrador de una sociedad. ¿Me van a decir que a mí se me exige más?

Es probable que el banco lo alegue. La Audiencia Provincial de Ourense rechazó expresamente ese argumento en 2026 y condenó al banco a devolver el importe íntegro a la administradora de una sociedad limitada. Lo determinante no es su condición de empresario, sino si el fraude consistió en una suplantación técnica del banco o en un error de gestión interno.

El estafador contrató un préstamo a mi nombre. ¿Tengo que pagarlo?

Es uno de los patrones más frecuentes de 2026 y los tribunales lo están tratando como parte del fraude, no como una deuda del cliente. En el caso de la Audiencia Provincial de Álava, el banco concedió un préstamo de 32.000 € de madrugada sin comunicárselo a la titular y fue condenado. Si le reclaman una deuda derivada de un fraude que ha denunciado, no la reconozca sin asesorarse.

El banco dice que hay una denuncia penal y que hay que esperar. ¿Es cierto?

No necesariamente. Es una alegación habitual —la prejudicialidad penal— y en el procedimiento resuelto por el Juzgado de Arenys de Mar en junio de 2026 fue rechazada, de modo que el pleito civil siguió su curso y terminó en condena al banco.

¿Cuánto tiempo tengo?

La operación no autorizada debe comunicarse al banco sin demora y, como máximo, dentro de los trece meses siguientes al cargo. Dicho esto, las primeras 48 horas son las que más influyen en el resultado: es cuando aún cabe retroceder operaciones y cuando se conservan las pruebas que después deciden el pleito.

Este artículo tiene carácter informativo y no constituye asesoramiento jurídico sobre un caso concreto. Las resoluciones citadas son públicas y se identifican por su ECLI; los importes corresponden a sus fallos. Jurisprudencia consultada y verificada en agosto de 2026.

✆