Cztery banki zmieniają zasady po decyzjach UOKiK. Co z nieautoryzowanymi transakcjami?

Alior Bank, mBank, BNP Paribas oraz Bank Millennium zmienią sposób postępowania w przypadkach zgłaszania przez klientów nieautoryzowanych transakcji płatniczych. Cztery decyzje zobowiązujące Prezesa UOKiK kończą trwające blisko cztery lata postępowania wobec tych instytucji. Co szczególnie istotne dla klientów, banki mają nie tylko zmienić praktyki na przyszłość, lecz również ponownie przeanalizować część wcześniejszych zgłoszeń, które zostały rozpatrzone negatywnie.
Sprawa dotyczy jednego z najbardziej problematycznych obszarów na styku bankowości i oszustw internetowych. Klient widzi na rachunku przelew albo inną operację, której – jak twierdzi – nie wykonał. Bank odpowiada, że transakcja została potwierdzona przy użyciu prawidłowych danych uwierzytelniających. Na pierwszy rzut oka mogłoby się więc wydawać, że skoro użyto właściwego hasła, kodu albo aplikacji, transakcja musiała zostać wykonana przez klienta. Prawo płatnicze nie działa jednak w tak prosty sposób.
Uwierzytelnienie nie oznacza automatycznie autoryzacji
To podstawowa różnica, o której UOKiK przypomina od kilku lat. Uwierzytelnienie jest procedurą techniczną pozwalającą zweryfikować tożsamość użytkownika albo użycie instrumentu płatniczego. Autoryzacja oznacza natomiast zgodę płatnika na wykonanie konkretnej transakcji.
Dlatego nawet fakt, że transakcja została wykonana z użyciem prawidłowych danych, nie rozstrzyga jeszcze całej sprawy. Art. 45 ust. 2 ustawy o usługach płatniczych wskazuje wprost, że zarejestrowane użycie instrumentu nie jest samo w sobie wystarczające do udowodnienia, iż użytkownik autoryzował transakcję albo doprowadził do niej umyślnie lub wskutek rażącego niedbalstwa. Ciężar udowodnienia tych okoliczności spoczywa na dostawcy usług płatniczych.
Ma to ogromne znaczenie w przypadku phishingu, przejęcia bankowości elektronicznej, złośliwego oprogramowania czy manipulacji socjotechnicznej. Techniczny zapis w systemie banku jest ważnym dowodem, ale nie pozwala automatycznie zakończyć analizy stwierdzeniem: „użyto właściwego narzędzia, więc klient musiał wyrazić zgodę”.
Zasada D+1
Drugim ważnym elementem jest termin zwrotu środków. Co do zasady ustawa o usługach płatniczych nakazuje dostawcy zwrócić kwotę nieautoryzowanej transakcji niezwłocznie, najpóźniej do końca dnia roboczego następującego po dniu stwierdzenia transakcji lub otrzymania odpowiedniego zgłoszenia. To właśnie określa się często jako zasadę D+1.
Nie oznacza to jednak, że klient w każdej sytuacji automatycznie i bezwarunkowo zachowuje zwrócone pieniądze. Jeśli bank później wykaże, że użytkownik umyślnie albo wskutek rażącego niedbalstwa przyczynił się do powstania nieautoryzowanej transakcji, odpowiedzialność klienta może wyglądać inaczej. UOKiK od lat podkreśla jednak, że badanie ewentualnego rażącego niedbalstwa nie powinno służyć jako automatyczny pretekst do niewykonania obowiązku zwrotu wynikającego z ustawy.
Ustawa przewiduje również wyjątki. Zwrot w terminie D+1 nie musi nastąpić między innymi wtedy, gdy bank ma uzasadnione i należycie udokumentowane podstawy do podejrzewania oszustwa ze strony klienta i poinformuje o tym organy ścigania. Roszczenie klienta może również zostać ograniczone, jeżeli zgłoszenie nastąpi dopiero po upływie ustawowego terminu 13 miesięcy.
Cztery banki wrócą do wcześniejszych reklamacji
Najbardziej praktycznym skutkiem najnowszych decyzji UOKiK jest zobowiązanie banków do ponownej analizy niektórych spraw klientów. Alior, mBank, BNP Paribas i Millennium zaproponowały rozwiązania, które – według Urzędu – pozwalają usunąć zakwestionowane praktyki oraz ich skutki. UOKiK podkreśla, że decyzja zobowiązująca nie jest po prostu kompromisem pomiędzy regulatorem a bankiem, lecz może zostać wydana, jeśli zaproponowany mechanizm usuwa naruszenia i ich konsekwencje.
Nie oznacza to oczywiście, że każda wcześniej odrzucona reklamacja zakończy się wypłatą pieniędzy. Poszczególne przypadki będą nadal oceniane indywidualnie. Zmienia się jednak punkt wyjścia: bank nie może traktować samego prawidłowego uwierzytelnienia jako definitywnego dowodu, że transakcja została autoryzowana przez klienta.
To ważny wyrok dla całego rynku płatniczego – choć formalnie wyrokiem nie jest
Spór o nieautoryzowane transakcje dobrze pokazuje napięcie pomiędzy bezpieczeństwem banków a ochroną klienta. Z jednej strony instytucje finansowe nie mogą ponosić bez ograniczeń kosztów transakcji wynikających z celowego działania lub skrajnej nieostrożności użytkownika. Z drugiej – przerzucenie całego ryzyka cyberprzestępczości na konsumenta podważałoby sens regulacji PSD2 i ustawy o usługach płatniczych.
Dlatego najważniejszą lekcją z decyzji UOKiK nie jest stwierdzenie, że „bank zawsze musi oddać pieniądze”. Jest nią coś bardziej precyzyjnego: samo techniczne uwierzytelnienie operacji nie rozstrzyga jeszcze, czy klient rzeczywiście jej chciał. W świecie coraz bardziej zaawansowanych oszustw ta różnica pomiędzy uwierzytelnieniem i zgodą użytkownika będzie miała coraz większe znaczenie.
