Golpe da falsa central: o STJ restringe a aplicação automática da Súmula 479

A jurisprudência mantém a responsabilidade objetiva dos bancos, mas exige prova concreta de falha do serviço, com especial atenção à incompatibilidade das transações com o perfil habitual do cliente.

O golpe da falsa central de atendimento costuma reproduzir, com notável precisão, a aparência de uma comunicação legítima do banco. O criminoso utiliza número telefônico semelhante ao canal oficial, menciona dados pessoais verdadeiros, informa a existência de uma compra suspeita e conduz a vítima à realização de transferências, contratação de empréstimos, aumento de limites ou instalação de aplicativos de acesso remoto. Quando o prejuízo se concretiza, surge uma questão que deixou de admitir respostas automáticas: a instituição financeira deve restituir os valores em toda fraude praticada nesse contexto?

A jurisprudência recente do Superior Tribunal de Justiça demonstra um processo de refinamento. A Súmula 479 continua em vigor e preserva a responsabilidade objetiva pelos danos decorrentes do fortuito interno. O que se modifica é a forma de identificar quando a fraude está efetivamente vinculada ao risco da atividade bancária. No REsp 2.209.868, julgado pela Terceira Turma em 2026, o STJ afastou a indenização porque as operações não foram consideradas incompatíveis com o perfil da cliente e não se comprovou falha concreta do serviço. A decisão confirma que a súmula não funciona como cláusula geral de ressarcimento de qualquer golpe.[1]

A Súmula 479 do STJ estabelece que “as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias”. O enunciado incorporou à jurisprudência bancária a lógica do risco do empreendimento: fraudes inerentes à organização, à segurança e ao funcionamento do serviço não podem ser transferidas ao consumidor.[2]

A objetivação da responsabilidade, contudo, dispensa a prova de culpa, não a demonstração dos demais pressupostos do dever de indenizar. O artigo 14 do Código de Defesa do Consumidor exige a existência de defeito do serviço, dano e nexo causal. O próprio dispositivo admite a exclusão da responsabilidade quando o fornecedor comprovar que o defeito inexiste ou que o dano decorreu de culpa exclusiva do consumidor ou de terceiro.

A distinção é essencial. O simples fato de o prejuízo ter sido movimentado por uma conta bancária não transforma todo estelionato em fortuito interno. É necessário verificar se a instituição contribuiu para a ocorrência ou para o agravamento do dano, seja por falha de autenticação, deficiência na proteção de dados, abertura irregular de conta, insuficiência dos mecanismos de bloqueio ou autorização de transações que deveriam ter sido reconhecidas como anormais.

Ponto central: a Súmula 479 permanece válida, mas sua incidência depende da demonstração de que a fraude pertence ao risco do serviço bancário. A ocorrência do golpe, isoladamente, não satisfaz esse requisito.

A mudança mais relevante na jurisprudência não está na rejeição da responsabilidade objetiva, mas no deslocamento da análise para a capacidade do banco de reconhecer operações destoantes do comportamento habitual do cliente. No REsp 2.052.228/DF, a Terceira Turma reconheceu a responsabilidade da instituição diante de empréstimo e movimentações fraudulentas realizadas em conta de consumidores idosos. A ministra Nancy Andrighi destacou que os bancos devem desenvolver mecanismos capazes de identificar e impedir transações incompatíveis com o perfil do correntista.[3]

Esse precedente alterou o eixo argumentativo de muitos processos. A discussão deixou de se limitar à pergunta sobre quem digitou a senha ou confirmou o Pix. Passou-se a examinar se o sistema antifraude deveria ter detectado a sucessão de eventos: elevação abrupta de limite, contratação inesperada de crédito, resgate de aplicações, inclusão de destinatários desconhecidos e transferências em valores ou horários sem correspondência com a rotina da conta.

Em 2025, nos REsps 2.222.059/SP e 2.229.519/SP, o STJ aprofundou essa linha. Um dos consumidores realizava poucas movimentações mensais, mas teve 14 operações concluídas em um único dia, além de empréstimo e pagamento por meio da função crédito. O colegiado reconheceu que bancos e instituições de pagamento devem manter sistemas aptos a avaliar valor, horário, local, intervalo entre as transações, sequência operacional, meio utilizado e contratação atípica de crédito imediatamente anterior aos pagamentos suspeitos.[4]

A autenticação formal, portanto, não encerra a controvérsia. Senha, token, biometria ou aparelho cadastrado demonstram que determinada credencial foi utilizada, mas não provam, por si sós, que o serviço ofereceu a segurança legitimamente esperada. Uma operação pode ser formalmente autenticada e, ainda assim, ser tão incomum que deveria ter provocado bloqueio preventivo, confirmação reforçada ou contato com o cliente.

A mesma racionalidade apareceu no REsp 2.220.333. A vítima foi induzida a instalar aplicativo de acesso remoto, após o que ocorreram movimentações atípicas. A Terceira Turma afastou a culpa concorrente, por entender que a instalação do programa sob engano não representava assunção consciente do risco e que a falha do sistema bancário impunha a reparação integral.[5]

O REsp 2.209.868 introduz uma delimitação importante porque examina um golpe da falsa central sem reconhecer defeito bancário. A cliente recebeu ligação de número com prefixo 0800, ouviu informações pessoais e foi orientada a realizar dois Pix, de R$ 2.490,99 e R$ 1 mil. No dia seguinte, compareceu à agência e transferiu presencialmente R$ 28 mil para conta indicada pelos criminosos.

O Tribunal de Justiça de São Paulo assentou duas premissas decisivas: os Pix não eram incompatíveis com o histórico da conta e a transferência de maior valor foi feita pessoalmente, sem que a cliente relatasse aos funcionários da agência a ligação ou a suposta ameaça ao patrimônio. A partir desse quadro fático, o STJ concluiu que não havia participação direta do banco, insuficiência comprovada dos mecanismos de segurança ou outro elemento capaz de vincular o golpe ao risco da atividade.

A decisão não afirma que a ida à agência sempre exclui a responsabilidade, nem que toda transação presencial rompe o nexo causal. O resultado decorreu das premissas específicas fixadas pelo tribunal estadual. Alterá-las exigiria reexame de fatos e provas, providência vedada em recurso especial pela Súmula 7 do STJ. Esse aspecto reforça a importância da instrução nas instâncias ordinárias: é ali que serão definidos o perfil transacional, os sinais de atipicidade, a qualidade dos alertas e a suficiência dos procedimentos de validação.

A mensagem do precedente é mais precisa: a fraude praticada por terceiro somente atrai a Súmula 479 quando se demonstrar que o evento era inerente ao serviço bancário. Se as operações estavam dentro do padrão, foram regularmente confirmadas e não havia indício objetivo que exigisse intervenção adicional, a culpa exclusiva da vítima e dos fraudadores pode romper o nexo causal previsto no artigo 14, parágrafo 3º, inciso II, do CDC.

Os precedentes não revelam uma simples alternância entre decisões favoráveis e contrárias ao consumidor. Há uma linha coerente: a responsabilidade cresce quando o conjunto das operações torna perceptível a fraude e diminui quando o serviço bancário não apresenta defeito identificável. O perfil do cliente funciona como elemento de conexão entre o golpe e o dever de segurança.

PrecedenteContexto fáticoFator decisivoResultado
REsp 2.052.228/DF
Terceira Turma, 2023
Empréstimo e movimentações fraudulentas em conta de consumidores idosos.Operações incompatíveis e ausência de verificação adequada.Responsabilidade reconhecida.
REsps 2.222.059/SP e 2.229.519/SP
Terceira Turma, 2025
Quatorze transações em um dia, contratação de crédito e pagamentos fora da rotina.Sequência, valor, horário, destinatários e crédito atípico.Responsabilidade reconhecida.
REsp 2.220.333
Terceira Turma, 2025
Instalação de aplicativo de acesso remoto e movimentações fora do padrão.Falha antifraude; engano da vítima sem assunção consciente do risco.Culpa concorrente afastada.
REsp 2.209.868
Terceira Turma, 2026
Dois Pix compatíveis com o histórico e transferência maior realizada na agência.Ausência de operação atípica ou de falha concreta do banco.Responsabilidade afastada.

Em sentido técnico, é mais adequado falar em delimitação do campo de incidência do que em abandono ou esvaziamento da súmula. O enunciado continua aplicável sempre que o dano decorrer de fortuito interno, isto é, de risco funcionalmente relacionado à atividade bancária. O novo julgamento apenas impede que essa relação seja presumida em qualquer fraude de engenharia social.

Na prática, porém, há uma alteração relevante para a advocacia contenciosa. A invocação isolada da Súmula 479 perdeu força argumentativa. A parte deve demonstrar qual comportamento do banco foi defeituoso e de que modo esse defeito contribuiu para o prejuízo. A narrativa precisa sair do plano abstrato da segurança bancária e ingressar na cronologia técnica da conta.

Isso também impede conclusões simplistas em favor das instituições. A circunstância de a vítima ter inserido senha, confirmado uma operação ou instalado um aplicativo não configura automaticamente culpa exclusiva. Quando há transações ostensivamente atípicas, o STJ tem reconhecido que o dever de segurança subsiste e que a engenharia social não elimina a contribuição causal do sistema bancário.

A evolução jurisprudencial torna indispensável reconstruir a movimentação anterior e o encadeamento completo da fraude. Extratos de poucos dias demonstram o prejuízo, mas raramente comprovam a atipicidade. É recomendável analisar meses anteriores, os valores usualmente movimentados, os destinatários recorrentes, os horários de acesso, os limites históricos, a frequência de contratação de crédito e os dispositivos normalmente utilizados.

Também ganham relevância os elementos que estão sob domínio técnico da instituição: endereços de IP, geolocalização, identificação do aparelho, registros de autenticação, alteração de limites, inclusão de favorecidos, alertas gerados pelo motor antifraude, score de risco da operação, contatos de confirmação e justificativas para eventual liberação. A inversão do ônus da prova pode facilitar o acesso a esses dados, mas não substitui a apresentação, pelo consumidor, de uma narrativa coerente e de indícios mínimos de anormalidade.

Nas operações presenciais, a prova assume contornos próprios. Será necessário apurar o que foi informado ao funcionário, se houve questionamento sobre a finalidade ou o destinatário, se o sistema emitiu alerta, se a transferência era compatível com a rotina da conta e se havia circunstância externa que tornasse o golpe perceptível. O precedente de 2026 não cria imunidade para operações realizadas em agência, mas demonstra que a autorização presencial pode ser um fator relevante quando não acompanhada de sinais objetivos de fraude.

Indícios de fortuito interno

  • Operações muito superiores ao histórico da conta;
  • Sequência incomum de Pix, pagamentos e empréstimos;
  • Novo aparelho, localidade ou horário incompatível;
  • Destinatários inéditos e rápida dispersão dos valores; • ausência de bloqueio ou validação reforçada.

Indícios de rompimento do nexo causal

  • Operações compatíveis com valor e frequência habituais;
  • Autorização consciente e presencial sem alerta ao banco;
  • Inexistência de falha de autenticação ou segurança;
  • Ausência de anormalidade detectável pelo sistema; • prova de atuação exclusiva da vítima e dos fraudadores.

O banco sempre deve devolver o dinheiro no golpe da falsa central?

Não. O banco pode responder quando houver defeito de segurança, falha na proteção de dados, ausência de bloqueio ou validação de operações incompatíveis com o perfil do cliente. Quando as transações forem usuais, regularmente autorizadas e não existir sinal objetivo de anormalidade, a responsabilidade poderá ser afastada por ausência de nexo causal ou culpa exclusiva da vítima e de terceiros.

O uso de senha ou biometria exclui a responsabilidade bancária?

Não automaticamente. A autenticação comprova o uso de uma credencial, mas não resolve a análise sobre a segurança do serviço. Se as operações forem manifestamente atípicas, o banco ainda poderá ser responsabilizado por não ter adotado bloqueio, confirmação adicional ou outro mecanismo de prevenção compatível com o risco.

Como demonstrar que uma transação estava fora do perfil?

A demonstração deve comparar a fraude com o histórico da conta. São relevantes os extratos anteriores, os valores usuais, os destinatários recorrentes, a frequência de operações, o horário, a localização, o dispositivo empregado, a contratação de crédito e a sequência temporal dos atos. O valor isolado raramente é suficiente.

A decisão de 2026 cancelou a Súmula 479 do STJ?

Não. A Súmula 479 continua válida para fraudes caracterizadas como fortuito interno. O REsp 2.209.868 reforçou que a aplicação não é automática: é necessário demonstrar que a fraude decorreu de risco inerente ao serviço bancário e que houve falha concreta da instituição.

Quais documentos devem ser preservados após o golpe?

Devem ser preservados extratos, comprovantes, protocolos, mensagens, registros de chamadas, boletim de ocorrência e comunicações com as instituições envolvidas. Também é importante requerer logs de acesso, dados do dispositivo, endereços de IP, alterações de limites, alertas antifraude e informações sobre as contas recebedoras.

O entendimento do STJ sobre o golpe da falsa central está se tornando mais analítico e dependente da prova. A Corte mantém a responsabilidade objetiva e o dever de os bancos identificarem operações incompatíveis com o perfil dos clientes. Ao mesmo tempo, recusa a presunção de que todo golpe praticado no ambiente bancário constitui fortuito interno.

A Súmula 479 deixa de funcionar, na prática, como fundamento autossuficiente. A solução passa pela reconstrução do nexo causal: quais sinais revelavam a fraude, que providências o sistema deveria ter adotado e de que forma a falha bancária contribuiu para o dano. Quando essas respostas não aparecem, a culpa exclusiva da vítima e de terceiros pode afastar a indenização.

Últimas Publicações

Powered by Joinchat