- UOKiK doprowadził do zmian w Alior Banku, mBanku, BNP Paribas i Banku Millennium, które muszą zmienić praktyki rozpatrywania zgłoszeń oszustw.
- Banki te ponownie przeanalizują wcześniej odrzucone reklamacje klientów, którzy stracili pieniądze w wyniku nieautoryzowanych transakcji.
- UOKiK wyjaśnił, że samo uwierzytelnienie transakcji nie jest równoznaczne z jej autoryzacją, co zmienia odpowiedzialność banków.
- Banki mają obowiązek zwrócić środki z nieautoryzowanej transakcji najpóźniej do końca następnego dnia roboczego, a nie czekać na pełne rozpatrzenie reklamacji.
Decyzja UOKiK: Cztery banki muszą zmienić swoje praktyki
Urząd Ochrony Konkurencji i Konsumentów zakończył trwające blisko cztery lata postępowania dotyczące sposobu rozpatrywania zgłoszeń o kradzież pieniędzy z kont. Wątpliwości urzędu wzbudziły sytuacje, w których klienci zgłaszali utratę oszczędności w wyniku oszustwa, a banki odmawiały zwrotu środków, argumentując, że operacja została prawidłowo zatwierdzona. Najnowsza decyzja UOKiK zobowiązuje Alior Bank, mBank, BNP Paribas oraz Bank Millennium do zmiany dotychczasowych praktyk i ponownej analizy odrzuconych zgłoszeń. Instytucje te, w ramach tzw. decyzji zobowiązujących, same zaproponowały zmiany, które urząd uznał za wystarczające do zakończenia sporu bez nakładania kar finansowych.
Uwierzytelnienie to nie to samo co autoryzacja. Co to oznacza?
Jednym z kluczowych argumentów podnoszonych przez UOKiK jest fundamentalne rozróżnienie dwóch pojęć: uwierzytelnienia i autoryzacji. Banki często odrzucały reklamacje, wskazując, że logowanie odbyło się przy użyciu prawidłowych danych lub przelew został potwierdzony kodem SMS czy w aplikacji mobilnej. Uwierzytelnienie służy jednak jedynie potwierdzeniu tożsamości użytkownika. Autoryzacja to natomiast świadome wyrażenie zgody na wykonanie konkretnej transakcji. W przypadku ataków phishingowych czy socjotechnicznych klient może zostać podstępem nakłoniony do wpisania kodu, nie mając świadomości, że zatwierdza przelew na konto przestępcy. Bank nie może automatycznie odrzucić reklamacji tylko dlatego, że system odnotował poprawne uwierzytelnienie, ponieważ wiele nieautoryzowanych transakcji odbywa się właśnie z jego użyciem.
Kiedy bank musi zwrócić pieniądze po kradzieży z konta?
Zgodnie z ustawą o usługach płatniczych, bank ma jasno określony obowiązek w przypadku zgłoszenia nieautoryzowanej transakcji. Instytucja finansowa powinna niezwłocznie zwrócić klientowi utraconą kwotę, a ma na to czas najpóźniej do końca następnego dnia roboczego po otrzymaniu zgłoszenia. Termin na rozpatrzenie reklamacji (np. 15 czy 30 dni) jest odrębną kwestią i nie zwalnia banku z tego obowiązku. Przepisy jasno wskazują, że podstawowa odpowiedzialność banku polega na niezwłocznym zwrocie środków, najpóźniej do końca dnia roboczego po zgłoszeniu. Wyjątkiem jest sytuacja, w której bank ma uzasadnione i udokumentowane podejrzenie, że oszustwa dopuścił się sam klient, i zgłosi tę sprawę organom ścigania. Ciężar udowodnienia winy klienta lub jego rażącego niedbalstwa spoczywa jednak na banku.Źródło: systemyplatnosci.com
