Oszuści ukradli Ci pieniądze z konta? Bank ma 1 dzień na ich zwrot. UOKiK bierze się za cztery banki

Pieniądze znikają z konta po ataku oszustów. Poszkodowany zgłasza sprawę do banku, oczekując odzyskania oszczędności, ale zamiast zwrotu otrzymuje odmowę albo informację o konieczności oczekiwania na rozpatrzenie reklamacji. Urząd Ochrony Konkurencji i Konsumentów zakwestionował takie praktyki i doprowadził do wydania czterech decyzji zobowiązujących. Alior Bank, mBank, BNP Paribas i Bank Millennium mają zmienić sposób postępowania oraz ponownie przeanalizować wcześniej odrzucone zgłoszenia.
Dla wielu ofiar oszustw internetowych utrata pieniędzy nie kończy się w chwili wykonania nieautoryzowanego przelewu. To często dopiero początek kolejnej batalii, tym razem z bankiem, który nie zawsze jest skłonny uznać reklamację i zwrócić utracone środki. Poszkodowani słyszą, że transakcję zatwierdzono prawidłowym kodem, logowanie odbyło się przy użyciu właściwych danych albo operację potwierdzono w aplikacji mobilnej. W konsekwencji instytucja finansowa może uznać, że skoro system odnotował poprawne uwierzytelnienie, to klient musi ponieść konsekwencje.
UOKiK przypomina jednak, że prawidłowe uwierzytelnienie transakcji nie jest równoznaczne z jej autoryzacją. Ta różnica ma fundamentalne znaczenie dla odpowiedzialności banków za pieniądze utracone w wyniku przestępstw.
Cztery banki zmieniają praktyki po interwencji UOKiK
7 września 2026 roku Urząd Ochrony Konkurencji i Konsumentów poinformował o zakończeniu trwających blisko cztery lata postępowań wobec czterech dużych banków działających na polskim rynku. Decyzje zobowiązujące wydano wobec Alior Banku, mBanku, BNP Paribas oraz Banku Millennium. Postępowania dotyczyły sposobu rozpatrywania zgłoszeń nieautoryzowanych transakcji płatniczych, a więc sytuacji, w których konsument twierdzi, że pieniądze zostały przelane lub pobrane bez jego zgody.
Prezes UOKiK zakwestionował między innymi przypadki niezwracania pieniędzy w ustawowym terminie, stosowania warunkowych zwrotów oraz odmawiania uznania nieautoryzowanej transakcji na podstawie samego faktu prawidłowego uwierzytelnienia użytkownika. Banki przedstawiły propozycje zmian, które urząd uznał za odpowiadające jego oczekiwaniom. Zobowiązania obejmują nie tylko zmianę przyszłych praktyk, lecz również ponowne przeanalizowanie zgłoszeń klientów wcześniej rozpatrzonych negatywnie.
Istotne jest przy tym, że decyzje zobowiązujące nie są tożsame z nałożeniem administracyjnych kar pieniężnych ani nie oznaczają automatycznego uznania każdego historycznego zgłoszenia. Są instrumentem pozwalającym zakończyć postępowanie przez przyjęcie konkretnych obowiązków przedsiębiorcy, których wykonanie podlega kontroli.
Bank ma czas do końca następnego dnia roboczego. A nie 30 dni na zastanawianie się
Najważniejsza zasada wynika z ustawy o usługach płatniczych. Bank powinien co do zasady niezwłocznie zwrócić kwotę nieautoryzowanej transakcji, najpóźniej do końca następnego dnia roboczego po stwierdzeniu jej lub otrzymaniu zgłoszenia. Przepisy przewidują określone wyjątki, między innymi gdy bank ma uzasadnione i należycie udokumentowane podstawy, by podejrzewać oszustwo ze strony płatnika, i zawiadomi o tym organy ścigania.
Warto zwrócić uwagę na fundamentalną różnicę pomiędzy terminem rozpatrzenia reklamacji a terminem zwrotu pieniędzy. Banki mają określony czas na przeprowadzenie procedury reklamacyjnej, jednak nie oznacza to automatycznie prawa do przetrzymywania pieniędzy przez cały okres analizowania zgłoszenia nieautoryzowanej transakcji. Obowiązek niezwłocznego zwrotu jest odrębnym mechanizmem ochrony użytkowników usług płatniczych.
Nie jest to jednak zasada, zgodnie z którą wystarczy zgłosić dowolną operację jako nieautoryzowaną, aby bezwarunkowo zatrzymać otrzymany zwrot. Jeżeli bank wykaże później, że do transakcji doszło wskutek umyślnego działania klienta albo jego rażącego niedbalstwa, może dochodzić od niego odpowiedniej kwoty. Ciężar oceny odpowiedzialności nie powinien jednak automatycznie przerzucać całego ryzyka na konsumenta już w momencie zgłoszenia.
Wpisano kod SMS? To jeszcze nie dowód świadomej zgody
Jednym z najważniejszych elementów stanowiska UOKiK jest rozróżnienie dwóch pojęć, które w bankowości często bywają traktowane niemal jak synonimy: uwierzytelnienia i autoryzacji. Tymczasem uwierzytelnienie służy potwierdzeniu tożsamości użytkownika lub ważności użycia instrumentu płatniczego, a autoryzacja oznacza wyrażenie zgody na wykonanie konkretnej transakcji.
Ma to ogromne znaczenie w przypadku ataków phishingowych, fałszywych stron bankowości elektronicznej, przejęcia dostępu do rachunku czy oszustw wykorzystujących socjotechnikę. Przestępcy mogą nakłonić ofiarę do wykonania określonych czynności, przechwycić dane uwierzytelniające albo wykorzystać dostęp do urządzenia. System bankowy może odnotować poprawne użycie kodu czy aplikacji, chociaż okoliczności operacji będą wskazywać na brak świadomej zgody posiadacza rachunku na wykonanie konkretnej płatności.
UOKiK podkreśla, że samo prawidłowe użycie karty, wpisanie kodu lub zatwierdzenie operacji w aplikacji nie przesądza jeszcze o autoryzacji transakcji. Nie oznacza to jednak, że każda operacja wykonana pod wpływem oszustwa jest automatycznie nieautoryzowana. Ocena zależy od tego, na co użytkownik rzeczywiście wyraził zgodę, co zostało mu przedstawione i jakie czynności wykonał. Szczególnie istotne jest odróżnienie przejęcia rachunku przez przestępcę od sytuacji, w której konsument sam świadomie zleca przelew, lecz został oszukany co do celu przekazania pieniędzy.
Oddali pieniądze, a potem znów zabrali je z konta
UOKiK zakwestionował również praktyki polegające na warunkowym zwrocie pieniędzy na czas rozpatrywania reklamacji. W takich przypadkach bank początkowo uznawał rachunek klienta kwotą nieautoryzowanej transakcji, ale po negatywnym zakończeniu postępowania reklamacyjnego ponownie ją pobierał. Powodem mogło być uznanie, że transakcja została autoryzowana albo że odpowiedzialność za jej wykonanie ponosi konsument.
Nie oznacza to, że bank nigdy nie może domagać się odzyskania zwróconych środków. Problemem było automatyczne traktowanie własnej negatywnej oceny reklamacji jako wystarczającej podstawy do cofnięcia zwrotu, bez właściwego uwzględnienia zasad odpowiedzialności za nieautoryzowane transakcje.
Dla konsumenta różnica jest zasadnicza. Zwrot pieniędzy ma chronić go przed natychmiastowymi skutkami nieautoryzowanego obciążenia rachunku, a ewentualna dalsza odpowiedzialność powinna być ustalana zgodnie z przepisami. Nie można przyjmować, że sam wewnętrzny wynik postępowania reklamacyjnego przesądza o wszystkich prawach i obowiązkach stron.
Twoja reklamacja została kiedyś odrzucona? Sprawa może wrócić
Jednym z najistotniejszych skutków decyzji UOKiK jest zobowiązanie czterech banków do ponownego przeanalizowania wcześniejszych zgłoszeń klientów rozpatrzonych negatywnie. Dotyczy to konsumentów objętych zakresem odpowiednich decyzji, a nie automatycznie każdej osoby, która kiedykolwiek przegrała spór z bankiem.
Jeżeli w przeszłości zgłaszałeś nieautoryzowaną transakcję do Alior Banku, mBanku, BNP Paribas lub Banku Millennium i otrzymałeś odmowę zwrotu pieniędzy, warto sprawdzić, czy Twoja sprawa kwalifikuje się do ponownej analizy. Szczególne znaczenie mogą mieć przypadki, w których odmowę uzasadniono wyłącznie poprawnym uwierzytelnieniem operacji albo odpowiedzialnością klienta bez dostatecznego wyjaśnienia okoliczności.
Warto zachować lub odszukać pierwotne zgłoszenie, odpowiedź banku, historię rachunku i dokumentację dotyczącą przestępstwa. Samo ponowne rozpatrzenie sprawy nie gwarantuje odzyskania pieniędzy, ale stwarza możliwość zweryfikowania wcześniejszego stanowiska według zasad wynikających z przyjętych zobowiązań.
Banki inwestują w AI, biometrię i przyciski alarmowe
W komunikacie UOKiK znalazł się również ważny wątek dotyczący przeciwdziałania oszustwom. W ostatnich latach banki rozwijały dodatkowe mechanizmy bezpieczeństwa, między innymi systemy analizujące nietypowe zachowania klientów przy użyciu sztucznej inteligencji i biometrii behawioralnej. Rozwiązania takie mogą wykrywać podejrzane operacje, analizując sposób korzystania z urządzenia, przebieg sesji czy nietypowe wzorce wykonywania płatności.
Urząd wskazuje również na rozwiązania określane jako „cooling period”, czyli opóźnienie wykonania transakcji dające dodatkowy czas na rozpoznanie oszustwa, oraz „panic button” pozwalający szybko zablokować możliwość wykonywania operacji. Nie oznacza to, że wszystkie polskie banki wdrożyły identyczne narzędzia, ale kierunek rozwoju zabezpieczeń staje się coraz wyraźniejszy.
Jest w tym pewien paradoks. Bankowość elektroniczna przez lata koncentrowała się na jak największym przyspieszaniu przelewów, logowania i autoryzacji płatności. Tymczasem w walce z przestępczością finansową czasami właśnie celowe spowolnienie podejrzanej operacji może uratować klientowi oszczędności. Najlepsza transakcja nie zawsze jest tą najszybszą, szczególnie gdy wykonuje ją oszust.
To nie koniec. UOKiK prowadzi jeszcze 10 postępowań
Decyzje wobec czterech banków kończą konkretne postępowania, ale nie zamykają sprawy w całym sektorze finansowym. Według komunikatu z 7 września 2026 roku UOKiK prowadził jeszcze 10 postępowań wobec banków, którym postawiono analogiczne zarzuty. Oznacza to, że sposób obsługi zgłoszeń nieautoryzowanych transakcji pozostaje jednym z istotnych obszarów zainteresowania organu ochrony konsumentów.
Sprawa pokazuje również, jak bardzo zmieniło się postrzeganie odpowiedzialności za cyberprzestępczość. Przez długi czas dyskusję o kradzieżach z rachunków bankowych sprowadzano przede wszystkim do zachowania klienta: czy kliknął podejrzany link, czy podał kod, czy prawidłowo zabezpieczył telefon. Oczywiście odpowiedzialne korzystanie z usług finansowych ma znaczenie, jednak bank również posiada konkretne obowiązki prawne i nie może zastępować ich ogólnym stwierdzeniem, że klient powinien był bardziej uważać.
W ostatecznym rozrachunku najważniejsze pytanie brzmi nie tylko, w jaki sposób przestępca uzyskał dostęp do pieniędzy, ale również czy instytucja finansowa prawidłowo zareagowała na zgłoszenie. I właśnie na tym skoncentrował się UOKiK. Decyzje wobec czterech banków mogą mieć znaczenie zarówno dla przyszłych ofiar oszustw, jak i dla tych klientów, których wcześniejsze reklamacje zostały odrzucone.
