Acórdão do Tribunal da Relação de Lisboa
Processo:
1236/24.4T8SXL.L1-2
Relator: SUSANA MESQUITA GONÇALVES
Descritores: IMPUGNAÇÃO DA MATÉRIA DE FACTO
OPERAÇÕES BANCÁRIAS ON LINE
FRAUDE
NEGLIGÊNCIA GROSSEIRA
Nº do Documento: RL
Data do Acordão: 09/10/2026
Votação: UNANIMIDADE
Texto Integral: S
Texto Parcial: N
Meio Processual: APELAÇÃO
Decisão: IMPROCEDENTE
Sumário: (elaborado pela Relatora, nos termos do artigo 663, n.º 7, do Código de Processo Civil)
I. O Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica aprovado pelo DL 91/2018 de 12 de novembro, que veio transpor para a nossa ordem jurídica a Diretiva (UE) 2015/2366 do Parlamento Europeu e do Conselho de 25 de novembro de 2015, regulando o acesso à atividade das instituições de pagamento e a prestação de serviços de pagamento, bem como o acesso à atividade das instituições de moeda eletrónica e a prestação de serviços de emissão de moeda eletrónica, atribui a ambas as partes - prestador de serviços e cliente - responsabilidades no cumprimento de deveres associados à utilização de meios de pagamento digitais, de forma a potenciar a sua segurança;
II. De acordo com esse regime, compete ao prestador do serviço bancário garantir a segurança do sistema eletrónico que permite a realização das operações bancárias on line, correndo por sua conta o risco da falha ou deficiente funcionamento do sistema eletrónico, o que também resulta do disposto no art.º 796º n.º 1 do CC, competindo-lhe alegar e provar que a operação de pagamento realizada não foi decorrente de avaria ou deficiência de segurança do sistema, e/ou que houve culpa do cliente na obtenção dos elementos de segurança necessários à instrução de pagamento realizada de forma fraudulenta;
III. O legislador revelou uma preocupação em conferir uma maior proteção ao utilizador beneficiário do serviço, também evidenciada no n.º 4 do art.º 115º do DL 91/2018, ao estabelecer que a responsabilidade deste pelas perdas resultantes de operação de pagamento não autorizada apenas ocorre, se a mesma tiver resultado de um comportamento culposo do utilizador do serviço, não apenas negligente, mas antes grosseiramente negligente, cabendo ao prestador do serviço o ónus da prova dos factos que o revelam.
Decisão Texto Parcial:
Decisão Texto Integral: I. Relatório:

L(…), Lda. veio intentar a presente ação declarativa sob a forma de processo comum contra Banco Comercial Português, S.A., pedindo a condenação do Réu:
a) a restituir/reembolsar à Autora o montante de 8.277,17 € que lhe foi retirado da sua conta bancária mediante operações de pagamento não autorizadas;
b) a pagar juros moratórios, vencidos e vincendos, sobre o montante referido na al. a), contados dia a dia, desde 19.05.2023 - data em que a Autora deveria ter sido reembolsada pelo Réu do montante que lhe foi retirado da conta de depósitos à ordem - até à data de reembolso efetivo do mesmo, calculados à taxa legal de 4%, acrescida de 10 pontos percentuais, juros esses que nesta data, desde já, se liquidam em 1.196.90 € para o período de 19.05.2023 a 31.05.2024, conforme o disposto no nº 10 do artigo 114º do RJSP, Anexo ao Decreto-lei nº 91/2018, de 12 de novembro;
c) ou, subsidiariamente, a pagar juros de mora, calculados à taxa legal, desde a citação e até efetivo pagamento sobre o montante indicado na alínea a).
Para o efeito, alega:
- É titular da conta de depósitos à ordem n.º (…), domiciliada junto do Réu na sucursal de (…);
- Solicitou ao Réu a adesão ao serviço por este prestado através de plataforma eletrónica (área empresa do milleniumbcp.pt) que lhe permitia aceder aos movimentos daquela conta e realizar pagamentos e transferências;
- Para o efeito foi-lhe fornecido pelo Réu o Certificado Digital, composto por um Código de Adesão com 15 dígitos e que foi instalado no computador que a Autora possuía na sua sede, o Código de Utilizador e a Password de acesso;
- Para confirmação de operação de pagamento ou transferência era pedida a introdução de um Código de Autorização, o qual era enviado para o telemóvel com o n.º 9(…), que fora indicado pela Autora ao Réu;
- A sócia AA (…) mantinha na sua posse as credenciais de acesso e utilizava quase diariamente aquela plataforma para consultar movimentos da conta bancária, efetuar pagamentos ou transferências bancárias;
- No dia 19.05.2023 a referida sócia iniciou o acesso ao Banco através da área de Empresas do Millenniumbcp.pt, com vista efetuar um pagamento á segurança social, no computador existente na sede da empresa;
- Introduziu o Código de Utilizador e a Password de acesso e acedeu á página do Millenniumbcp.pt, tendo de imediato aparecido no ecrã uma barra na página, dizendo em atualização;
- De imediato recebe um SMS do Millenniumbcp no seu telemóvel, com o código de autorização;
- Como ainda não tinha introduzido quaisquer dados para efetuar o pagamento á segurança social na página do Millenniumbcp, confirmou com o código de autorização a atualização;
- Eis que repara que o SMS não era para atualizar a página do Millenniumbcp, mas para autorizar 9 pagamentos de serviços no valor de 914,13 € cada;
- Em pânico, nos seguintes cinco minutos entrou em contato com o Réu, explicando o sucedido e pedindo o imediato cancelamento do pagamento de serviços;
- Sucede que o Réu não cancelou o pagamento de serviços, pedido pela Autora, nem impediu que o mesmo fosse efetuado, sendo que poderia ter evitado a transferência de 8.277,17 € da conta da Autora;
- O Réu enviou à Autora 9 Notas de Lançamento da conta acima mencionada, onde constam pagamentos de serviços á HIPAY SAS, no valor de 914,13 € cada.
- Os pagamentos de serviços não foram efetuados, nem consentidos pela Autora;
- A Autora nunca recebeu no seu telemóvel os códigos de autorização emitidos para cada um dos pagamentos de serviços;
- A Autora não introduziu os códigos de autorização emitidos para cada uma daquelas operações;
- A Autora desconhecia á data dos factos quem era a HIPAY SAS;
- No dia 19 de maio de 2023, a Autora apresentou denúncia na Guarda Nacional Republicana e que se encontra a correr os seus termos no Ministério Público;
- No dia 22 de maio, a Autora apresentou pessoalmente reclamação junto do Réu, relativa aos pagamentos de serviços efetuados sem a sua autorização, pedindo a restituição/reembolso do montante de 8.277,17 €;
- Em junho de 2023, recebeu carta do Réu dizendo que “não cabe ao Banco responsabilidade nas transações em causa”.
*
Citado o Réu apresentou contestação, defendendo-se por impugnação.
Alega:
- Foi a Autora que através da sócia AA (…) ordenou os 9 pagamentos de serviços, num total de 8.227,17 €, sendo a própria a alegar que só depois é que reparou que não tinha entrado na página do Millinniumbcp.pt;
- Ao proceder dessa forma, sem ler o conteúdo da mensagem, procedeu de imediato ao pagamento de serviços a favor da Entidade de Pagamento HIPAY SAS;
- Imediatamente após ter conhecimento do sucedido, o Réu esclareceu os sócios da Autora sobre os procedimentos a seguir. Alertou a Autora de que deveria de imediato apresentar uma participação policial e reclamar os pagamentos junto da entidade de pagamento, remetendo em anexo a cópia da participação policial para o endereço portugal@hipay.com;
- Também avisou a Autora de que deveria verificar a segurança do seu equipamento informático, assim como dos restantes equipamentos ligados em rede, designadamente, junto de um técnico informático;
- De forma a socorrer a Autora, de imediato, em 19.05.2023, por email, os colaboradores do Réu tomaram a iniciativa de reclamar, em nome da Autora, e reportar à Entidade de Pagamento HIPAY SAS, o sucedido, solicitando ajuda na tentativa de recuperação do valor transacionado pela Autora;
- Na sequência desse email, no mesmo dia, foi obtida a seguinte resposta: “(…) Após acesso ao documento do Auto, somos a confirmar as nossas suspeitas, i.e., o presente incidente configura um caso de PHISHING, situação de fraude informática por apropriação ilícita/roubo de dados pessoais, normalmente tais situações sucedem, por ação do lesado ou de alguém próximo a este que acaba por colaborar, ainda que sem saber, com o benefício da fraude, e.g.: abrir uma mensagem e clicar no link ou dar os seus acessos pessoais do homebanking.
Face ao exposto, estas situações não podem ser objeto de reembolso não só porque, como já transmitido a HI-Pay não tem o respetivo montante na sua conta bancária, como também porque não existe qualquer reembolso em casos de phishing.(…)”;
- Logo que teve conhecimento da denúncia apresentada pela Autora, remeteu o Réu à Entidade de Pagamento HIPAY SAS, a cópia da participação;
- Depois disso, a Entidade de Pagamento HIPAY SAS, ainda respondeu, em 24.05.2023, ao R., nos termos seguintes: “(…) Após acesso ao documento do Auto, somos a confirmar as nossas suspeitas, i.e., o presente incidente configura um caso de PHISHING (…).
Face ao exposto, estas situações não podem ser objeto de reembolso, não só porque, como já transmitido, a Hi-Pay não tem o respetivo montante na sua conta bancária, como também porque não existe qualquer reembolso em casos de phishing. (...)”.
- O Réu transmitiu à Autora todas as diligências efetuadas e a informação obtida por parte da Entidade de Pagamento HIPAY SAS;
- A Autora tinha e tem pleno conhecimento do procedimento que ao utilizar o serviço do homebanking deve ser adotado;
- O procedimento correto de utilização do serviço e os cuidados a ter de forma a evitar situações como a dos autos, foi sendo ao longo dos anos por diversas formas transmitido pelo Réu.
*
Foi realizada audiência prévia, no âmbito da qual foi proferido despacho saneador, fixado o objeto do litígio e enunciados os temas da prova.
*
Depois de realizada a audiência final foi proferida sentença, cujo dispositivo aqui se transcreve:
“(…)
DISPOSITIVO
Nestes termos, e face ao exposto, julgo a presente ação totalmente improcedente e, em consequência, absolvo o Réu do pedido formulado pela Autora.
Custas pela Autora. (art. 527.º do CPC)
Registe e notifique.
(…).
*
Não se conformando com essa decisão a Autora dela veio recorrer, concluindo nos seguintes termos:
(…)
IV- CONCLUSÕES
1.º Entende a Recorrente, salvo o devido respeito ao tribunal a quo que devia ter concedido provimento ao pedido da Autora.
2.º Pois, a matéria de facto e de direto assim impunha.
3.º O tribunal a quo não aplicou á situação dos autos, o Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de Novembro.
4.º No caso dos autos, e considerando a factualidade que se apurou, não restam dúvidas de que o enquadramento legal efetuado na sentença apelada, não aplicou o RJSPME, sendo a autora/apelante a utilizadora de serviços de pagamento e o banco réu, o prestador de serviços de pagamento.
5.º Assim, em todas as situações não imputáveis a título de negligência grave ao utilizador do serviço, é o banco (o prestador do serviço) quem deve arcar com os prejuízos que decorrem de operações de pagamento não autorizadas, pois é a este que cabe suportar o risco do sistema informático que sustenta o serviço de homebanking não ser seguro e permitir a intromissão de terceiros.
6.º O banco (prestador do serviço) suporta os prejuízos causados pelas debilidades dos sistemas de pagamento que disponibiliza aos seus clientes sempre que as perdas não tenham sido potenciadas por negligência grosseira destes.
7.º Contudo, no caso de realização de operações de pagamento não autorizadas sobre a conta do cliente através da utilização de serviço de homebanking, com recurso a fraude informática e/ou burla, o banco apenas vê afastada a sua responsabilidade pelos danos sofridos pelo utilizador de serviços de pagamento se alegar e provar que o dano em causa se deveu a atuação dolosa ou negligência grosseira do utilizador do serviço.
8.º Assim, resulta dos factos provados 8, 9 e 12, que a Autora não agiu deliberadamente em prejuízo do réu e que forneceu os referidos dados convencida de que o fazia a pedido do serviço de homebanking do R., para concluir a atualização que pensava estar em curso.
9.º Sendo ainda certo que, na decisão apelada o tribunal a quo não deu como que provado que a Autora tenha atuado de forma fraudulenta ou incumpriu de forma deliberada uma ou mais das suas obrigações decorrentes do artigo 110.º ou que atuou com negligência grosseira.
10.º Ora, só a violação deliberada do dever de sigilo dos dados pessoais e intransmissíveis ou a negligência grosseira da autora permitiriam o afastamento da responsabilidade do R.
11.º O Tribunal recorrido violou, por erro de interpretação e aplicação, do vertido no artigo 113.º do Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de Novembro.
12.º Entendemos que deve ser revogada a sentença apelada e julgar procedente a apelação, condenando o R. Banco Comercial Português, S.A, a repor o montante transferido indevidamente da conta da Autora, no montante de 8.277,17 Euros, acrescida dos respetivos juros.
13.º O tribunal a quo incorreu em erro de julgamento sobre a matéria de facto ao dar como provados os seguintes factos:“23. Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.” E “24. No dia 19.05.2023, o site Milllenniumbcp.pe não registou anomalias.”
14.º O facto 23 deve ser julgado NÃO PROVADO, tal é imposto pela ponderação conjugada da cópia do ecrã do telemóvel de AA (…), com a seguinte mensagem “MBCP Emp – AUTORIZAR Envio Ficheiro- Cta Deb:4(…)EUR-Tipo:PSM - N. reg:9 - Mont:8.227,7EUR - Data Proc:19/05/2023 - Codigo Autorizacao:72168885, do depoimento de CC (…) e DD (…), pelos quais nunca foi dito que, a Autora tinha acesso na área de Empresas Millenniumbcp.pt á funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.
15.º Do Depoimento de DD (…), testemunha que prestou depoimento no dia 17.06.2025 com início ás 16:38 e termo ás 16:49, a partir das 07:40 até 08:16, onde refere que é possível fazer pagamentos de serviços em lote, mas que deixaria a resposta para quem tem mais conhecimentos técnicos que ele.
16.º Do Depoimento de CC (…), testemunha que prestou depoimento no dia 08.07.2025 com inicio ás 13:34 e termo ás 14.44 a partir das 06.29 até 07:58, onde refere que trabalha no Banco na área Digital Security Lab, na qual analisam o que ocorreu nas alegadas fraudes pelos canais digitais que lhe são reportadas.
17.º A partir das 21:57 até 22:41, a testemunha CC refere que foi um pagamento em lote, pagamento por ficheiro, senão tinha que existir nove códigos de autorização, nove SMS e a partir das 41:00 até 44:55, a testemunha CC diz que não sabe se o pagamento em lote, foi por ficheiro ou na pagina de pagamento de serviços, que o banco sabe, mas ela não.
18. O depoimento da testemunha CC não merece credibilidade que o tribunal a quo lhe deu, pois a testemunha em momentos diferentes do seu depoimento contradiz-se por um lado diz, que foi feito um pagamento em lote, pagamento por ficheiro, por outro afirma que não sabe se o pagamento em lote, foi por ficheiro ou na pagina de pagamento de serviços, que o banco sabe, mas ela não.
19.º A Autora não tem nem nunca teve a funcionalidade que permite realizar vários pagamentos em simultâneo, numa só operação!!!
20.º Para ordenar os 9 pagamentos a Autora tinha de receber nove códigos de autorização enviados por SMS pelo R. Banco, um para cada pagamento.
21.º O R. Banco enviou uma mensagem com um código de autorização para pagamento de serviços multibanco – tipo:PSM – mas a Autora nunca dispôs de tal serviço ou funcionalidade.
22.º Sendo certo que, para proceder a vários pagamentos em simultâneo, numa só operação é necessário o cliente do Millennium.bcp aderir ao pagamento de Serviços Multibanco por Lote e obter junto do Banco o layout técnico para elaboração desses ficheiros - Millennium.bcp (Pagamento de Serviços Multibanco por Lote)
23.º A Autora nunca aderiu ao Pagamento de Serviços Multibanco por Lotes, junto do R. nem nunca teve o layout técnico para elaboração desses ficheiros.
24.º Como é a Autora podia autorizar/ordenar uma operação de pagamento por lote no valor de 8.277,17, se nunca teve tal serviço? Não podia!
25.º A Autora nunca ordenou tal pagamento, nem nunca por si foi autorizado.
26.º Deve ser considerado o facto 23 como NÃO PROVADO, passando a constar na área de Empresas do Millenniumbcp.pt a Autora não tem acesso á funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.
27.º O facto 24 deve ser julgado NÃO PROVADO, pois a Autora NUNCA contratou com o R., nem teve ou tem a funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação, ou seja uma operação PSM.
28.º Nunca o tribunal a quo poderia dar como provado que dia 19.05.2023, o site Milllenniumbcp.pt não registou anomalias, a execução de um serviço/funcionalidade não contratado pelo cliente é mais que uma anomalia, é uma falha de segurança gravíssima do R. Banco.
29.º A mensagem enviada pelo R. á Autora no dia 19.05.2023 pelas 16:52 é em si prova que existia uma anomalia no site millennium.bcp, o mesmo não detetou que não poderia enviar esta mensagem, pois a Autora não tinha contratado com o R. este serviço/funcionalidade.
30.º O R. banco no seu site millennium.bcp não detetou que NÃO TINHA ESTE SERVIÇO/FUNCIONALIDADE CONTRATADA COM A AUTORA.
31.º O tribunal a quo deu como provado o facto 24 com base unicamente e exclusivamente no depoimento da testemunha CC (…) a partir 20:15 até 21:07, onde a mesma refere que não registaram qualquer problema de anomalias.
32.º Deve ser considerado o facto 24 como NÃO PROVADO, passando a constar que: “24. No dia 19.05.2023, o site Milllenniumbcp.pt registou anomalias.”
33.º Entendemos que deve ser revogada a sentença recorrida e julgar procedente a apelação, condenando o R. Banco Comercial Português, S.A, a repor o montante transferido indevidamente da conta da Autora, no montante de 8.277,17 Euros, acrescida dos respetivos juros.
III- NORMAS JURÍDICAS VIOLADAS
1) Art. 607.º do C.P.Civil.
2) 113.º do Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de Novembro.
(…).
*
O Réu apresentou contra-alegações, reproduzindo-se as respetivas conclusões:
(…)
IV. CONCLUSÕES:
A. A Autora utiliza, de forma habitual e regular, o site de empresas do Réu para movimentar a sua conta, e, portanto, conhecia e estava familiarizada com os SMS enviados pelo Réu com Códigos de autorização para autenticação de operações de pagamento ali realizadas.
B. No que respeita, à matéria de facto apurada nos autos, pela Douta Sentença Recorrida, no seu recurso, a Autora apenas se insurge contra terem sido dados como PROVADOS os FACTOS:
23 “Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação” e
24 “No dia 19/05/2023 o site do Millenniumbcp.pt não registou anomalias”.
C. Razão pela qual, em resposta ao recurso da Autora, o Réu, sobre a prova efetuada nos autos, apenas se pronuncia, sobre os referidos factos provados, 23 e 24, da Douta Sentença Recorrida.
D. Entende a Autora que a Sentença Recorrida violou por erro de interpretação e aplicação, o vertido no Regime Jurídico dos Serviços de Pagamento da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de Novembro, sendo a Autora a utilizadora de serviços de pagamento e o banco réu, o prestador de serviços.
E. Com o devido respeito que é muito, entendemos que, no caso dos autos, a Autora não tem qualquer razão, devendo manter-se na integra a Douta Sentença proferida pelo Tribunal Recorrido.
F. Ficou demonstrado em audiência, [0:22:00], [0:23:00], [0:24:00], [0:25:00], [0:26:00], que as empresas, através do serviço homebanking, têm acesso à funcionalidade que permite a realização de vários pagamentos em “lote”.
G. Este serviço não tem de ser contratado, como alega a Autora.
H. Aquando do registo da Empresa no site Empresas do Millennium bcp, são apenas definidas as regras relativas à autorização de operações que envolvem movimentação de fundos. O Cliente estabelece o montante máximo que pretende movimentar e identifica quem está autorizado a efetuar essas movimentações. Após esta configuração, ficam disponíveis todas as transações necessárias à gestão diária da Empresa.
I. A transação de Lotes está disponível (e sempre esteve disponível), para todos os utilizadores do site empresas no menu “Gestão Ficheiros”.
J. A Autora é uma empresa e ficou demonstrado nos autos que pode efetuar em “lote” diversas ordens de pagamento [0:43:00], [0:44:00], se assim o desejar.
K. Antes de fazer o pagamento dos serviços, era possível à Autora saber disso antes de ter carregado no código de autorização, [0:46:00], e, é possível efetuar em “lote” diversas transferências ou ordem de pagamento, desde que cada ordem de pagamento tenha uma referência diferente, como foi o caso.
L. Ficou demonstrado nos autos, aos minutos [0:22:00], [0:23:00], [0:24:00], [0:25:00], [0:26:00], [0:59:00] [1:00:00], que, quando a A. recebeu a SMS, as referências já estavam num documento único, uma transferência de ficheiros, inclusivamente, o hacker instalado no computador pessoal da Autora, pode ter efetuado uma transferência de Excel, ou então pode ter carregado o pagamento de serviços.
M. A mensagem enviada pelo Réu à Autora, [0:55:00], é referente ao bloqueio dos códigos, efetuado às 17h22, o que sucedeu já depois da Autora ligar para o Réu a informar do sucedido, trata-se de uma cópia de SMSs enviados pelo Banco com Códigos de Autorização:
- data de 2023-05-19 às 16:52:03 Hrs para o nr. de telemóvel registado ficha de cliente (9…), com o conteúdo “MBCP Emp - AUTORIZAR Envio Ficheiro – Cta Deb:4(…)EUR - Tipo:PSM - N. reg:9 - Mont:8.227,17EUR - Data Proc:19/05/2023 -
Codigo Autorizacao:*****85”.
- data de 2023-05-19 17:21:44 Hrs para o nr. de telemóvel registado ficha de cliente (9…), com o conteúdo “MBCP Emp – Código de acesso aos canais digitais bloqueado por consulta/transação suspeita. Contacte urgente (+351) 210052424 (rede fixa nacional).”
N. A referida mensagem [0:55:00], não demonstra por qualquer meio, qualquer anomalia no site do Réu, como alega a A. neste recurso.
O. Com o devido respeito que é muito, pelas razões suprarreferidas e contrariamente ao alegado pela Autora, encontra-se devidamente PROVADO, o FACTO 23:
Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.
P. No seu depoimento, a Testemunha da Autora – EE (…) – 17 de junho de 2025 - Inicio 15:25 – Fim 15:37 – Duração 00:11:57, a título de exemplo, confirmou que só o computador da Autora onde estava instalado o certificado digital, é que se encontrava em atualização, só naquele browser é que estava a acontecer [0:04:00] [0:05:00] [0:06:00] [0:08:00] [0:09:00]. A experiência foi efetuada noutro computador e estava tudo normal.
Q. Foi também com base no depoimento prestado por esta testemunha, que o Tribunal Recorrido se alicerçou: “E se dúvidas houvesse quanto ao teor deste depoimento, as mesmas ficariam dissipadas quando confrontamos tal depoimento com o teor do depoimento testemunhal do técnico informático, EE (…), que no dia seguinte ao sucedido foi analisar o computador da Autora, a pedido do gerente e da sua mulher, e verificou que entrando pelo computador da Autora no site do Réu, através do Google Chrome (onde estava instalada a credencial de acesso ao homebanking), a página da Ré estava em “actualização”. Contudo, quando voltava a entrar no mesmo site da Ré, mas através de outro browser (Windows Edge) o site não tinha qualquer problema. Este depoimento veio, assim, confirmar que o problema não estaria no site do Réu, mas sim no computador da Autora.”
R. Também, contrariamente ao alegado pela Autora, não decorre qualquer contradição no depoimento prestado pela Testemunha CC (…) - 8 de julho de 2025 - Inicio 13:43 – Fim 14:44 – Duração 01:00.28.
S. Desse depoimento, resulta, a título de exemplo que a A. colocou o código de utilizador, a password, os dois dígitos do NIF e selecionou o certificado digital. Após aceder ao site, apareceu-lhe a tal página [0:38:00] com a barra a correr. A página, o quadrado por cima do nosso site. Ela fez o acesso ao site do Banco e apareceu-lhe o quadrado, como ela disse na chamada, apareceu-lhe o quadrado por cima da página do nosso site do Banco. Depois de aparecer esse quadrado por cima da página, esse quadrado é falso. É uma página colocada pelo hacker por cima do site verdadeiro do Banco. Portanto, essa página, esse quadrado falso vai bloquear tudo o que é do computador da cliente. Ou seja, a sessão da cliente está bloqueada pelo hacker. E o hacker tomou conta da sessão da cliente. [0:39:00].
T. As operações dos autos foram efetuadas pela A., com confirmação do código de autorização previamente enviado pelo R. por SMS para o número de telemóvel 9(…).
U. Ficou demonstrado em audiência que era o software do computador pessoal da Autora que estava corrompido com um software malicioso, não o site do Réu.
V. Foi a Autora que transcreveu o código ao hacker. [0:36:00] [0:37:00] [0:38:00] [0:39:00] [0:40:00] [0:41:00].
W. Ficou demonstrado nos autos, que foi através do computador da Autora, que o hacker [0:42:00], através do acesso remoto ao computador da Autora, tomou conta dessa sessão da Autora.
X. O que foi confirmado também na fundamentação da Douta Sentença Recorrida: “Face aos factos considerados provados, não há dúvidas de que as operações executadas pelo Banco foram realizadas a partir do computador da autora, com as credenciais da autora, com o nome de utilizador e password da Autora, e foram confirmadas pelo código enviado para o número de telemóvel indicado pela autora, tendo sido por ela autorizadas, e que só após a introdução do código de autorização respetivo é que o sistema do banco – que não foi acometido de qualquer avaria técnica ou de intrusão ilícita de terceiros durante o período em causa (facto 24) – deu cumprimento às instruções da ordenante. Ainda que a Autora não tenha introduzido, no site do banco, a concreta operação que posteriormente veio a autorizar através da inscrição do código recebido por telemóvel, certo é que, com a sua atuação, disponibilizou a terceiros os meios de acesso à conta, uma vez que todas as operações ocorridas o foram a partir do seu computador, e com a sua “ajuda.
Y. Com o devido respeito que é muito, pelas razões suprarreferidas, contrariamente ao alegado pela Autora, encontra-se devidamente PROVADO, o FACTO 24:
No dia 19/05/2023 o site do Millenniumbcp.pt não registou anomalias.
Z. A sentença recorrida encontra-se muito bem fundamentada e salvo o devido respeito que é muito, no presente caso, a existir erro de interpretação ou aplicação de direito, esse erro não pode ser assacado ao Tribunal Recorrido.
AA. Ficou demonstrado nos autos que, no presente caso, foi a Autora, que não tomou as medidas necessárias em ordem a preservar a eficácia dos seus dispositivos de segurança.
BB. O R. cumpriu todas as obrigações a que se encontrava vinculado, tendo seguido os procedimentos habituais em vigor para estas situações, tudo nos termos do contrato e do RJSPME.
CC. A operação foi devidamente autenticada pela Autora.
DD. A Autora não acautelou devidamente os dispositivos de segurança no computador onde instalou o certificado digital.
EE. O que consubstancia, não só uma violação dos termos contratuais, mas também do disposto no art. 110.º, n.º 1, al. a) e n.º 2) do RJSPME, como uma situação de negligência grosseira, nos termos do n.º 3 e 4 do art. 115.º do RJSPME.
FF. É a Autora, a responsável pelas perdas que esta última sofreu, não sendo, no caso dos autos, imputável ao Réu, qualquer responsabilidade.
(…).
*
O recurso foi corretamente admitido, com o efeito e modo de subida adequados.
*
II. Questões a Decidir:
Sendo o âmbito dos recursos delimitado pelas conclusões das alegações do Recorrente – art.ºs 635º, n.º 4 e 639º, n.ºs 1 e 2 do CPC –, ressalvadas as questões do conhecimento oficioso que ainda não tenham sido conhecidas com trânsito em julgado, conclui-se que as questões que se colocam à apreciação deste Tribunal são as seguintes:
- Da impugnação da decisão relativa à matéria de facto;
- Da responsabilidade do Réu à luz do Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de Novembro.
*
III. Fundamentação de Facto:
Na sentença objeto de recurso foram considerados como provados os seguintes factos, destacando-se a negrito aqueles que se mostram impugnados:
(…)
A) FACTOS PROVADOS
1. A Autora é uma sociedade que se dedica à prestação de serviços de design gráfico e publicidade e que tem como sócios BB (…) (gerente da sociedade) e AA (…), ambos casados entre si.
2. A R. é uma instituição de crédito.
3. A Autora é titular da conta de depósitos à ordem n.º 4(…), domiciliada junto do R. na Sucursal de (…).
4. A Autora solicitou ao réu a adesão ao serviço por este prestado através de plataforma eletrónica (área empresa do milleniumbcp.pt) que lhe permitia aceder aos movimentos daquela conta e realizar pagamentos e transferências.
5. Para o efeito foi-lhe fornecido pelo réu o Certificado Digital, composto por um Código de Adesão com 15 dígitos e que foi instalado no computador que a autora possuía na sua sede, o Código de Utilizador e a Password de acesso.
6. Para confirmação de operação de pagamento ou transferência era pedida a introdução de um Código de Autorização, o qual era enviado para o telemóvel com o n.º 9(…), que fora indicado pela autora ao réu.
7. A sócia AA (…), mantinha na sua posse as credenciais de acesso e utilizava quase diariamente aquela plataforma para consultar movimentos da conta bancária, efetuar pagamentos ou transferências bancárias.
8. No dia 19.05.2023 às 16h52m, AA (…) iniciou o acesso ao serviço do banco através da área de Empresas do Millenniumbcp.pt, com vista a efetuar um pagamento à segurança social, no computador existente na sede da empresa, onde havia sido instalado o código de adesão.
9. Para o efeito, introduziu o Código de Utilizador e a Password de acesso e acedeu à página do Millenniumbcp.pt, tendo de imediato aparecido no ecrã uma barra na página dizendo “em atualização”.
10. De seguida recebe um SMS do Millenniumbcp com a seguinte mensagem:
“AUTORIZAR Envio Ficheiro – Cta Deb: 4(…)EUR – Tipo: PSM – N. reg. 9 – Mont: 8.227,17EUR – Data Proc: 19/05/2023 – Código Autorização: 7216885”.
11. Sem que tivesse lido integralmente a SMS recebida, AA (…) introduziu na página do Millenniumbcp.pt da sua conta o código de autorização da operação referida na SMS descrita em 10).
12. Só depois de introduzir o código na página é que reparou que o mesmo não seria para atualizar a página do Millenniumbcp.pt, mas para autorizar 9 (nove) pagamentos no total de 8.227,10€.
13. Com a atuação descrita em 11) foi transferido, da conta de depósitos à ordem n.º 4(…) titulada pela Autora, para a Entidade de Pagamento HIPAY SAS, o valor de 8.227,10€.
14. Em pânico, AA (…) entrou de imediato em contacto com a R., explicando o sucedido e pedindo o cancelamento do pagamento de serviços.
15. A autora desconhecia à data dos factos quem era a HIPAY SAS.
16. Após ter conhecimento do sucedido, o R. alertou a A. que deveria de imediato apresentar uma participação policial e reclamar os pagamentos junto da entidade de pagamento, remetendo em anexo a cópia da participação policial para o endereço portugal@hipay.com.
17. O R. avisou também a A. de que deveria verificar a segurança do seu equipamento informático, assim como dos restantes equipamentos ligados em rede, junto de um técnico informático.
18. No dia 19 de Maio de 2023, a Autora apresentou denúncia na Guarda Nacional Republicana, no posto territorial de Fernão Ferro e que se encontra a correr os seus termos no Ministério Público – Procuradoria da República da Comarca de Lisboa- DIAP – 3.ª Secção do Seixal, sob o n.º (…)/23.2GASXL.
19. No dia 22 de Maio, o gerente da Autora, BB (…), e a sócia AA (…), deslocaram-se à Sucursal do R. no Fogueteiro, e apresentaram reclamação, junto do R., relativa aos pagamentos de serviços efetuados com a operação descrita em 11).
20. Pedindo à R. para restituir/reembolsar o montante de € de 8.277,17(oito mil duzentos e setenta e sete euros e dezassete cêntimos) que lhe foi retirado da conta bancária da Autora.
21. Em Junho de 2023, a L(…), Lda, recebe carta da R. dizendo que “não cabe ao Banco responsabilidade nas transações em causa”.
22. A ré informa os seus clientes do procedimento correto de utilização do serviço de homebanking e os cuidados a ter.
23. Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.
24. No dia 19/05/2023 o site do Millenniumbcp.pt não registou anomalias”.
*
IV. Mérito do Recurso:
- Da impugnação da decisão relativa à matéria de facto
Para a impugnação da matéria de facto deve a parte observar os requisitos legais previstos no artigo 640º do CPC, incluindo a formulação de conclusões, pois são estas que delimitam o objeto do recurso.
Preceitua o citado artigo 640º do CPC:
1 – Quando seja impugnada a decisão sobre a matéria de facto, deve o recorrente obrigatoriamente especificar, sob pena de rejeição:
a) Os concretos pontos de facto que considera incorretamente julgados;
b) Os concretos meios probatórios, constantes do processo ou de registo ou gravação nele realizada, que impunham decisão sobre os pontos da matéria de facto impugnados diversa da recorrida;
c) A decisão que, no seu entender, deve ser proferida sobre as questões de facto impugnadas.
2 – No caso previsto na alínea b) do número anterior, observa-se o seguinte:
a) Quando os meios probatórios invocados como fundamento do erro na apreciação das provas tenham sido gravados, incumbe ao recorrente, sob pena de imediata rejeição do recurso na respetiva parte, indicar com exatidão as passagens da gravação em que se funda o seu recurso, sem prejuízo de poder proceder à transcrição dos excertos que considere relevantes;
b) Independentemente dos poderes de investigação oficiosa do tribunal, incumbe ao recorrido designar os meios de prova que infirmem as conclusões do recorrente e, se os depoimentos tiverem sido gravados, indicar com exatidão as passagens da gravação em que se funda e proceder, querendo, à transcrição dos excertos que considere importantes.
3 – O disposto nos n.ºs 1 e 2 é aplicável ao caso de o recorrido pretender alargar o âmbito do recurso, nos termos do n.º 2 do artigo 636º.
Sobre essa norma pronunciou-se, entre outros, o Acórdão do STJ de 30.11.2023, processo 556/21.4T8PNF.P1.S1, disponível em www.dgsi.pt, referindo que “Como tem sido enunciado pela jurisprudência deste STJ – ver por todos o ac. de 29.10.2015 no processo nº 233/09.4TBVNG.G1.S1 in dgsi.pt – este regime consagra um ónus primário ou fundamental de delimitação do objeto do recurso e de fundamentação concludente da impugnação e um ónus secundário, tendente a possibilitar um acesso mais ou menos facilitado aos meios de prova gravados relevantes para a apreciação da impugnação deduzida. O ónus primário é integrado pela exigência de concretização dos pontos de facto incorretamente julgados, da especificação dos concretos meios probatórios convocados e da indicação da decisão a proferir, previstas nas als. A), b) e c) do nº1 do citado art.640º, na medida em que têm por função delimitar o objeto do recurso e fundamentar a impugnação da decisão da matéria de facto. O ónus secundário traduz-se na exigência de indicação das exatas passagens da gravação dos depoimentos que se pretendem ver analisados, contemplada na al. a) do nº 2 do mesmo art. 640 tendo por finalidade facilitar a localização dos depoimentos relevantes no suporte técnico que contém a gravação da audiência.
De acordo com esta delimitação entende-se que, não sendo consentida a formulação ao recorrente de um convite ao aperfeiçoamento de eventuais deficiências, deverá ter-se atenção se as eventuais irregularidades se situam no cumprimento de um ou outro ónus uma vez que a falta de especificação dos requisitos enunciados no nº1 do referido art. 640º implica a imediata rejeição do recurso na parte infirmada, enquanto a falta ou imprecisão da indicação das passagens da gravação dos depoimentos a que alude o nº 2, al. a) terá como sanção a rejeição apenas quando essa omissão ou inexatidão dificulte, gravemente, o exercício do contraditório pela parte contrária e/ou o exame pelo do tribunal de recurso – vd. Abrantes Geraldes in “ Recursos no Novo Código de Processo Civil”, 2018, 5ª ed. , págs. 169 a 175.”
Por seu lado, a respeito do ónus de alegar e formular conclusões, o art.º 639º, n.º 1, do CPC, determina que “O recorrente deve apresentar a sua alegação, na qual conclui, de forma sintética, pela indicação dos fundamentos por que pede a alteração ou anulação da decisão.
É conhecida a divergência jurisprudencial existente a respeito da aplicação do art.º 640º do CPC e da sua conjugação com o art.º 639º, n.º 1, do mesmo diploma.
Face a essa divergência, o STJ, por Acórdão de Uniformização de Jurisprudência n.º 12/2023 (publicado no Diário da República n.º 220/2023, Série I, de 14.11.2023, com Declaração de Retificação n.º 25/2023), proferido a 17.10.2023, no processo n.º 8344/17.6T8STB.E1-A.S1, disponível em www.dgsi.pt, uniformizou a jurisprudência no sentido de que “Nos termos da alínea c), do n.º 1 do artigo 640.º do Código de Processo Civil, o Recorrente que impugna a decisão sobre a matéria de facto não está vinculado a indicar nas conclusões a decisão alternativa pretendida, desde que a mesma resulte, de forma inequívoca, das alegações”.
Nesse Acórdão, a propósito dessa temática, é afirmado, designadamente, o seguinte:
Da articulação dos vários elementos interpretativos, com cabimento na letra da lei, resulta que em termos de ónus a cumprir pelo recorrente quando pretende impugnar a decisão sobre a matéria de facto, sempre terá de ser alegada e levada para as conclusões, a indicação dos concretos pontos facto que considera incorretamente julgados, na definição do objeto do recurso.
Quando aos dois outros itens, caso da decisão alternativa proposta, não podendo deixar de ser vertida no corpo das alegações, se o for de forma inequívoca, isto é, de maneira a que não haja dúvidas quanto ao seu sentido, para não ser só exercido cabalmente o contraditório, mas também apreendidos em termos claros pelo julgador, chamando à colação os princípios da proporcionalidade e razoabilidade instrumentais em relação a cada situação concreta, a sua não inclusão nas conclusões não determina a rejeição do recurso, conforme o n.º1, alínea c) do art.º 640, (…).
Em sínteses, decorre do art.º 640, n.º 1, que sobre o impugnante impende o dever de especificar, obrigatoriamente, sob pena de rejeição, os concretos pontos de facto que considera julgados de modo incorreto, os concretos meios de probatórios constantes do processo, de registo ou de gravação nele realizado, que imponham decisão diversa da recorrida, bem como aludir a decisão que no seu entender deve ser proferida sobre as questões de facto impugnadas.
Tais exigências, traduzidas num ónus tripartido sobre o recorrente, estribam-se nos princípios da cooperação, adequação, ónus de alegação e boa-fé processuais, garantindo a seriedade do recurso, num efetivo segundo grau de jurisdição quanto à matéria de facto, necessariamente avaliado de modo rigoroso, mas sem deixar de ter em vista a adequada proporcionalidade e razoabilidade, de modo a que não seja sacrificado um direito das partes em função de um rigorismo formal, desconsiderando aspetos substanciais das alegações, numa prevalência da formalidade sobre a substância que se pretende arredada.”
Em face do exposto, conclui-se que da conjugação do disposto nos artigos 639º, n.º 1 e 640º do CPC, resulta que o ónus primário a cargo do recorrente exige que, pelo menos, sejam indicados nas conclusões da alegação do recurso, com precisão, os concretos pontos de facto da sentença que são objeto de impugnação, sem o que não é possível ao Tribunal de recurso sindicar eventuais erros no julgamento da matéria de facto.
Já quanto à alínea a), do n.º 2, do art.º 640º do CPC, a mesma consagra, como vimos, um ónus secundário, cujo cumprimento deverá igualmente ser observado sob pena de rejeição do recurso na parte respetiva, mas que não tem de estar refletido nas conclusões recursivas.
Nesse sentido, entre outros, veja-se o Acórdão do STJ de 12.04.2024, proferido no processo n.º 823/20.4T8PRT.P1.S1, disponível em www.dgsi.pt, em cujo sumário se escreveu: “IV- O ónus do artigo 640.º do CPC não exige que todas as especificações referidas no seu n.º 1 constem das conclusões do recurso, sendo de admitir que as exigências das alíneas b) e c) do n.º 1 deste artigo, em articulação com o respetivo n.º 2, sejam cumpridas no corpo das alegações.
Na presente situação a Apelante cumpre todos os ónus legalmente exigidos para o efeito, motivo pelo qual iremos conhecer da impugnação da decisão relativa à matéria de facto.
A Apelante começa por impugnar o ponto 23. do elenco de factos provados.
É o seguinte o seu teor:
“23. Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.”
Defende a Apelante que esse ponto deverá ser dado como não provado.
Entende o Apelante que tal resulta da ponderação conjugada da cópia do ecrã do telemóvel de AA (…), com a mensagem “MBCP Emp – AUTORIZAR Envio Ficheiro- Cta Deb:4(…)EUR- Tipo:PSM - N. reg:9 - Mont:8.227,7EUR - Data Proc:19/05/2023 - Codigo Autorizacao: 72168885, do depoimento das testemunhas CC (…) e DD (…), pelos quais nunca foi dito que, a Autora tinha acesso na área de Empresas Millenniumbcp.pt á funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação.
Analisemos.
A mensagem a que alude a Apelante, remetida à Autora via SMS pelo Milleniumbcp, foi junta aos autos com o requerimento 13.06.2025 e o seu teor consta do ponto 10. do elenco de factos provados. Na mesma está identificada a concreta operação para a qual é emitido o código de autorização, designadamente, que está em causa um pagamento por ficheiro.
Ouvimos os depoimentos das testemunhas DD (…) e CC (…).
DD (…), funcionário do Réu, exercia, à data dos factos, as funções de gestor no balcão de (…), do qual a Autora era cliente. Declarou, convicto, que é possível fazer pagamentos de serviços em lote com uma única autorização e que existem empresas que os fazem, não tendo, no entanto, conhecimento técnicos para prestar esclarecimentos sobre esse tipo de operação.
CC (…) é, também ela, funcionária do Réu, exercendo funções numa área do Réu onde são tratadas as fraudes nos canais digitais do banco. Explicou, de forma detalhada e clara, o funcionamento do homebanking no que concerne às empresas. Referiu que na situação dos autos o que sucedeu foi “um pagamento em lote”, “um pagamento por ficheiro” (expressões que utilizou como sendo equivalentes). Declarou que um cliente “empresa” pode fazer esse tipo de pagamento (sem afirmar em ponto algum a necessidade de prévia contratação desse concreto serviço). Para o efeito, cria um ficheiro em excell e carrega-o no site; ou, então, vai à página de carregar os pagamentos de serviços, onde existe uma opção para fazer o ficheiro.
Não se vislumbrou, no depoimento desta última testemunha, as contradições que a Apelante lhe aponta, inexistindo motivos para questionar a credibilidade do seu depoimento.
Acresce que, contrariamente ao que agora afirma em sede de recurso, a Apelante, perante o teor da mensagem que lhe foi enviada pelo Réu, acima assinalada, nunca antes afirmou que através do homebanking não podia realizar operações como aquela que está na origem dos autos, ou seja, pagamentos “por ficheiro” (o que também não foi afirmado por nenhuma das duas testemunhas acima identificadas).
Assim sendo, porque da conjugação dos depoimentos das duas testemunhas acima identificadas decorre a existência, na área de Empresas do Millenniumbcp.pt a que a Autora tem acesso, de uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação – conforme até resulta da própria emissão, para esse efeito, de um código de autorização – entendemos ser de manter como provada a factualidade contida no ponto 23.
Assim sendo, no que ao mesmo se refere, improcede a impugnação.
Impugna igualmente a Apelante o ponto 24. do elenco de factos provados.
É o seguinte o seu teor:
24. No dia 19/05/2023 o site do Millenniumbcp.pt não registou anomalias”.
Defende a Apelante que esse facto deve ser dado como não provado.
Para o efeito refere que “a execução de um serviço/funcionalidade não contratado pelo cliente é mais que uma anomalia, é uma falha de segurança gravíssima do R. Banco” e que a mensagem que lhe foi enviada no dia 19.05.2023 (identificada no ponto 10. do elenco de factos provados) “é em si prova que existia uma anomalia no site millennium.bcp, o mesmo não detetou que não poderia enviar esta mensagem, pois a Autora não tinha contratado com o R. este serviço/funcionalidade”.
Vejamos.
Conforme acima já tivemos oportunidade de referir, só agora, em sede de recurso, a Apelante vem dizer que não contratou o serviço que lhe permitiria efetuar a operação em causa nos autos. Estamos assim perante a alegação de um facto novo, essencial, do qual este Tribunal de recurso não pode conhecer e relativamente ao qual sempre se dirá que a Apelante nem sequer identifica o meio de prova que, no seu entender, o confirma.
Atento o exposto, esse argumento não pode ser considerado.
Acresce que, como se refere na sentença recorrida, a factualidade aqui impugnada resulta confirmada pelo depoimento das testemunhas CC (…), já acima identificada, e EE (…) (presta serviços à Autora na área de informática), os quais ouvimos. Concordamos na íntegra com a motivação desse facto constante da sentença e que se reproduz: “Após a explicação aprofundada da funcionária CC (…), o tribunal ficou convencido de que o site da Ré não teve nenhum problema no dia 19/05/2023, sendo que a situação objeto do presente litígio terá sido gerada pelo comprometimento do computador da Autora, que terá sido “invadido” por um “hacker”, que terá simulado uma “atualização” da página do Millennium BCP, apenas visível no computador da Autora, agindo – em relação ao site do banco (verdadeiro) – como se se tratasse da cliente (neste caso, da Autora), introduzindo a operação que pretendia após AA (…) ter preenchido o nome do utilizador e a sua password no site do banco. Após a introdução da operação pretendida no verdadeiro site do réu, pelo “hacker”, o banco enviou para o telemóvel da Autora o código da autorização da operação que o hacker solicitou (agindo como se da cliente se tratasse) e cuja validação conseguiu com a “ajuda” de AA (…) que, ao receber a SMS com o código, o introduziu no “falso site”, em “atualização”, mas que tinha “por detrás” o verdadeiro site a receber a validação daquela transferência. E se dúvidas houvesse quanto ao teor deste depoimento, as mesmas ficariam dissipadas quando confrontamos tal depoimento com o teor do depoimento testemunhal do técnico informático, EE (…), que no dia seguinte ao sucedido foi analisar o computador da Autora, a pedido do gerente e da sua mulher, e verificou que entrando pelo computador da Autora no site do Réu, através do Google Chrome (onde estava instalada a credencial de acesso ao homebanking), a página da Ré estava em “atualização”. Contudo, quando voltava a entrar no mesmo site da Ré, mas através de outro browser (Windows Edge) o site não tinha qualquer problema. Este depoimento veio, assim, confirmar que o problema não estaria no site do Réu, mas sim no computador da Autora”.
A testemunha CC (…) também declarou que não registaram qualquer anomalia no site do Banco e que na altura não receberam qualquer outra reclamação de situações como a reportada pela Autora, sendo que o Réu não faz atualizações no site.
Atento o exposto, conclui-se pela improcedência da impugnação relativa ao ponto 24. do elenco de factos provados.
*
Mantem-se, pois, na íntegra, a decisão relativa à matéria de facto.
*
- Da responsabilidade do Réu à luz do Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica (RJSPME), aprovado pelo Decreto-Lei n.º 91/2018, de 12 de novembro
Através da presente ação a Autora/Apelante pretende obter a condenação do Réu a restituir-lhe o montante de 8.277,17 €, retirado da sua conta bancária mediante operação de pagamento efetuada através de homebanking que alega não ter sido por si autorizada.
Alicerça essa sua pretensão no disposto no DL n.º 91/2018, de 12 de novembro (RJSPME).
O Tribunal a quo entendeu “inexistir substrato factual que permita concluir pelo incumprimento, por parte do banco, de qualquer instrução do ordenante, ou pela execução de qualquer operação bancária não consentida por este”, inexistindo “fundamento jurídico para imputar ao Réu qualquer incumprimento contratual passível de o condenar a restituir à Autora o valor de 8.277,17€” e, assim, decidiu pela absolvição do Réu do pedido.
A Autora/Apelante insurge-se contra essa decisão.
Em defesa da sua posição argumenta, no essencial, nos seguintes termos:
- À presente situação é aplicável o regime previsto no DL n.º 91/2018, de 12.11, sendo a Autora a utilizadora de serviços de pagamento e o Réu o prestador de serviços de pagamento;
- No caso de realização de operações de pagamento não autorizadas sobre a conta do cliente através da utilização de serviço de homebanking, com recurso a fraude informática e/ou burla, o banco apenas vê afastada a sua responsabilidade pelos danos sofridos pelo utilizador de serviços de pagamento se alegar e provar que o dano em causa se deveu a atuação dolosa ou negligência grosseira do utilizador do serviço;
- Resulta dos factos provados 8, 9 e 12 que a Autora não agiu deliberadamente em prejuízo do Réu e que forneceu os referidos dados convencida de que o fazia a pedido do serviço de homebanking do Réu, para concluir a atualização que pensava estar em curso;
- O Tribunal a quo não deu como provado que a Autora tenha atuado de forma fraudulenta, que incumpriu de forma deliberada uma ou mais das obrigações decorrentes do art.º 110º ou que atuou com negligência grosseira;
- Ora, só a violação deliberada do dever de sigilo dos dados pessoais e intransmissíveis ou a negligência grosseira da Autora permitiriam o afastamento da responsabilidade do Réu.
Analisemos.
Conforme resulta da factualidade provada, a Autora é titular da conta de depósitos à ordem n.º 4(…), domiciliada junto do Réu na Sucursal da (…), tendo solicitado ao Réu a adesão ao serviço por este prestado através de plataforma eletrónica (área empresa do milleniumbcp.pt) que lhe permitia aceder aos movimentos daquela conta e realizar pagamentos e transferências.
Na esteira do que se refere no Acórdão da RL de 13.03.2025, processo n.º 11019/23.3T8SNT.L1, disponível em www.dgsi.pt, a relação jurídica estabelecida entre a Autora e o Réu tem a sua origem num contrato de abertura de conta (também designado por contrato de conta bancária – José A. Engrácia Antunes, “Direito dos Contratos Comerciais”, Almedina, 2009, pág. 483 e ss.), gerador de uma relação jurídica bancária que se traduz “num contrato celebrado entre um banco (a ré) e um seu cliente (a autora) que enquadra e disciplina uma relação duradoura entre as partes e no âmbito do qual irão surgir outros contratos que implicam existência e movimentação de fundos (na maioria dos casos haverá, pelo menos, um contrato de depósito bancário, podendo também existir, apenas ou cumulativamente, um contrato de conta-corrente bancária ou uma de várias espécies de contratos de crédito”, com as características de um contrato-quadro.
É frequente surgir, no âmbito da relação jurídica bancária, como acessório do contrato de abertura de conta que lhe deu origem, um outro contrato usualmente designado por contrato homebanking. Como se refere nesse Acórdão de 13.03.2025, “O homebanking – também designado por online banking, internet banking, e-banking, banca ao domicílio, banca eletrónica, banco online – consiste num sistema de canais digitais disponibilizado pelo banco via Internet que permite aos clientes obter informações sobre a sua conta bancária, efetuar transferências e pagamentos, entre outras operações bancárias, e que tradicionalmente apenas eram feitas “ao balcão”, nos espaços físicos de agências e sucursais. O contrato de homebanking é um contrato acessório do de conta bancária e que regula os direitos e deveres das partes no acesso e movimentação da(s) conta(s) bancária(s) pelo cliente bancário através de canais digitais disponibilizados pelo banco. Apesar de a lei não lhe atribuir um nome nem um conjunto concentrado de regras que o visem em exclusivo, é já um tipo social bem reconhecido na comunidade jurídica, e na sociedade em geral, por força da sua frequente e generalizada repetição na prática bancária, e pelo sequente tratamento que tem na doutrina – v.g., (…) Calvão da Silva, «Conta corrente bancária, operação não autorizada e responsabilidade civil, STJ, Acórdão de 18 de dezembro de 2013», Revista de Legislação e de Jurisprudência, Ano 144, n.º 3991 (mar.-abr. 2015), pp. 290-326, Bruno Silva Palhão, «Os serviços de pagamento e as operações não autorizadas», Cadernos de Direito Privado, n.º 65 (jan.-mar. 2019), pp. 3-17, Hugo Luz dos Santos, «Plaidoyer por uma "distribuição dinâmica do ónus da prova" e pela "teoria das esferas de risco" à luz do recente Acórdão do Supremo Tribunal de Justiça, de 18/12/2013 , o (admirável) "mundo novo" no homebanking?», O Direito, Ano 147, n.º 3 (2015), pp.715-743 –, e na jurisprudência (v.g., Ac. STJ de 23/01/2024, proc. 379/21.0T8FAR.E1.S1, Cons. Nelson Borges Carneiro).
O progresso tecnológico que agora permite que o cliente do banco possa realizar operações bancárias que anteriormente só podia fazer se se deslocasse ao balcão do banco ou a uma caixa ATM, não é apenas um fator de comodidade para o cliente, apresentando-se também como muito favorável para os bancos, na medida em que a implementação destes serviços lhes permitiu fazer uma reorganização dos seus trabalhadores e instalações, reduzindo de forma relevante os seus custos e consequentemente aumentar os seus lucros.
Esta situação veio exigir não só a implementação pelos bancos de regras de segurança, como forma de obviar a ataques às suas plataformas informáticas que atualmente e cada vez mais acontecem, perpetradas com o objetivo de conseguir o acesso a contas bancárias de clientes de modo a delas serem retirados fundos, mas também impor que os próprios clientes adotem comportamentos seguros que não facilitem ou permitam o acesso às suas contas bancárias por terceiros.
Na regulação desta realidade e com o fim de reduzir os riscos associados à utilização dos meios digitais, importa ter presente o Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica, aprovado pelo DL 91/2018, de 12 de novembro, que veio transpor para a nossa ordem jurídica a Diretiva (UE) 2015/2366 do Parlamento Europeu e do Conselho de 25 de novembro de 2015.
Conforme resulta do seu art.º 1º, este diploma “regula o acesso à atividade das instituições de pagamento e a prestação de serviços de pagamento, bem como o acesso à atividade das instituições de moeda eletrónica e a prestação de serviços de emissão de moeda eletrónica”.
Na situação dos autos relevam as normas que integram o capítulo III do DL 91/2018, relativo aos “Direitos e obrigações relativamente à prestação e utilização de serviços de pagamento”, destacando-se as que se passam a referir.
O art.º 110º, sob a epígrafe “Obrigações do utilizador de serviços de pagamento associadas aos instrumentos de pagamento” estabelece:
1- O utilizador de serviços de pagamento com direito a utilizar um instrumento de pagamento deve:
a) Utilizar o instrumento de pagamento de acordo com as condições que regem a sua emissão e utilização, as quais têm de ser objetivas, não discriminatórias e proporcionais; e
b) Comunicar, logo que tenha conhecimento dos factos e sem atraso injustificado, ao prestador de serviços de pagamento ou à entidade designada por este último, a perda, o furto, o roubo, a apropriação abusiva ou qualquer utilização não autorizada do instrumento de pagamento.
2 - Para efeitos da alínea a) do número anterior, o utilizador de serviços de pagamento deve tomar todas as medidas razoáveis, em especial logo que receber um instrumento de pagamento, para preservar a segurança das suas credenciais de segurança personalizadas.
Por seu turno, o art.º 111º reporta-se às “Obrigações do prestador de serviços de pagamento associadas aos instrumentos de pagamento”, prevendo que:
1- O prestador de serviços de pagamento que emite um instrumento de pagamento deve:
a) Assegurar que as credenciais de segurança personalizadas do instrumento de pagamento só sejam acessíveis ao utilizador de serviços de pagamento que tenha direito a utilizar o referido instrumento, sem prejuízo das obrigações do utilizador do serviço de pagamento estabelecidas no artigo anterior;
b) Abster-se de enviar instrumentos de pagamento não solicitados, salvo quando um instrumento deste tipo já entregue ao utilizador de serviços de pagamento deva ser substituído;
c) Garantir a disponibilidade, a todo o momento, de meios adequados para permitir ao utilizador de serviços de pagamento proceder à comunicação prevista na alínea b) do n.º 1 do artigo 110.º ou solicitar o desbloqueio nos termos do n.º 4 do artigo 108.º;
d) Facultar ao utilizador do serviço de pagamento, a pedido deste, os meios necessários para fazer prova, durante 18 meses após a comunicação prevista na alínea b) do n.º 1 do artigo 110.º, de que efetuou essa comunicação ou solicitou o desbloqueio nos termos do n.º 4 do artigo 108.º;
e) Impedir qualquer utilização do instrumento de pagamento logo que a comunicação prevista na alínea b) do n.º 1 do artigo 110.º tenha sido efetuada.
2 - O prestador de serviços de pagamento assegura que a comunicação a que se refere a alínea c) do n.º 1 é efetuada a título gratuito, cobrando apenas, e se for caso disso, os custos diretamente imputáveis à substituição do instrumento de pagamento.
3 - O risco do envio ao utilizador de serviços de pagamento de um instrumento de pagamento ou das respetivas credenciais de segurança personalizadas corre por conta do prestador do serviço de pagamento.
Conforme consta do preâmbulo do identificado diploma, “Salienta-se ainda a exigência de uma autenticação forte do cliente, prevendo que sejam adotadas as medidas de segurança suficientes para proteger a confidencialidade e integridade das credenciais de segurança personalizadas dos utilizadores de serviços de pagamento. Os serviços de pagamento fornecidos através da Internet ou de outros canais à distância, cujo funcionamento não depende do local onde estão fisicamente situados o dispositivo utilizado para iniciar a operação de pagamento ou o instrumento de pagamento utilizado, devem incluir a autenticação do utilizador que inclua elementos que associem de forma dinâmica a operação a um montante e beneficiário específicos, de modo que o utilizador esteja sempre informado do que está a autorizar. No que respeita à responsabilidade do ordenante por operações de pagamento não autorizadas, e a fim de incentivar a notificação do prestador de serviços de pagamento de qualquer furto ou perda de um instrumento de pagamento, reduzindo assim o risco de operações de pagamento não autorizadas, o presente decreto-lei vem reduzir o montante máximo pelo qual o ordenante é responsável, limitando igualmente essa responsabilidade ao saldo disponível ou ao limite da linha de crédito associada à conta ou ao instrumento de pagamento, salvo em caso de atuação fraudulenta ou de negligência grosseira da sua parte. Os prestadores de serviço de pagamento, por sua vez, não terão de reembolsar imediatamente os ordenantes por operações de pagamento não autorizadas se suspeitarem de que o ordenante agiu fraudulentamente e procederem à respetiva comunicação às autoridades competentes.
Por seu turno, o art.º 113º do mesmo diploma, aludindo à “Prova de autenticação e execução da operação de pagamento”, dispõe:
1 - Caso um utilizador de serviços de pagamento negue ter autorizado uma operação de pagamento executada, ou alegue que a operação não foi corretamente efetuada, incumbe ao respetivo prestador do serviço de pagamento fornecer prova de que a operação de pagamento foi autenticada, devidamente registada e contabilizada e que não foi afetada por avaria técnica ou qualquer outra deficiência do serviço prestado pelo prestador de serviços de pagamento.
2 - Se a operação de pagamento tiver sido iniciada através de um prestador do serviço de iniciação do pagamento, recai sobre este último o ónus de provar que, no âmbito da sua esfera de competências, a operação de pagamento foi autenticada e devidamente registada, e não foi afetada por qualquer avaria técnica ou por outra deficiência relacionada com o serviço de pagamento por si prestado.
3 - Caso um utilizador de serviços de pagamento negue ter autorizado uma operação de pagamento executada, a utilização do instrumento de pagamento registada pelo prestador de serviços de pagamento, incluindo o prestador do serviço de iniciação do pagamento, se for caso disso, não é necessariamente suficiente, por si só, para provar que a operação de pagamento foi autorizada pelo ordenante, que este último agiu de forma fraudulenta, ou que não cumpriu, com dolo ou negligência grosseira, uma ou mais obrigações previstas no artigo 110.º
4 - Nas situações a que se refere o número anterior, o prestador de serviços de pagamento, incluindo, se for caso disso, o prestador do serviço de iniciação do pagamento, deve apresentar elementos que demonstrem a existência de fraude, de dolo ou de negligência grosseira da parte do utilizador de serviços de pagamento.
Finalmente, os art.ºs 114º e 115º contemplam as situações em que há responsabilidade, respetivamente do prestador de serviços de pagamento e do ordenante, em caso de operação de pagamento não autorizada.
De acordo com o art.º 114º, em caso de responsabilidade do prestador de serviços, este fica obrigado a reembolsar e/ou indemnizar o cliente nos termos estabelecidos neste artigo que, designadamente, prevê no seu n.º 9: “Nos casos a que é aplicável o disposto no n.º 2 do artigo 113.º, recai sobre o prestador de serviços de iniciação do pagamento o ónus de provar que, no âmbito da sua esfera de competência, a operação de pagamento foi autenticada e devidamente registada, e não foi afetada por qualquer avaria técnica ou por outra deficiência relacionada com o serviço de pagamento por si prestado.
Já o art.º 115º prevê as situações em que o ordenante é obrigado a suportar as perdas resultantes de operação de pagamento não autorizada, destacando-se os n.ºs 3 a 6 deste artigo, que dispõem:
3 - O ordenante suporta todas as perdas resultantes de operações de pagamento não autorizadas, se aquelas forem devidas a atuação fraudulenta ou ao incumprimento deliberado de uma ou mais das obrigações previstas no artigo 110.º, caso em que não são aplicáveis os limites referidos no n.º 1.
4 - Havendo negligência grosseira do ordenante, este suporta as perdas resultantes de operações de pagamento não autorizadas até ao limite do saldo disponível ou da linha de crédito associada à conta ou ao instrumento de pagamento, ainda que superiores a (euro) 50.
5 - Se o prestador de serviços de pagamento do ordenante não exigir a autenticação forte do ordenante, este não deve suportar quaisquer perdas relativas a operação de pagamento não autorizada, salvo se tiver agido fraudulentamente.
6 - Caso o beneficiário ou o seu prestador de serviços de pagamento não aceite a autenticação forte do cliente, reembolsa os prejuízos financeiros causados ao prestador de serviços de pagamento do ordenante.
Conforme se refere no Acórdão da RL de 11.09.2025, processo n.º 451/24.5T8LSB.L1-1, disponível em www.dgsi.pt, “De acordo com este regime, compete ao prestador do serviço bancário garantir a segurança do sistema eletrónico que permite a realização das operações bancárias on line, correndo por sua conta o risco da falha ou deficiente funcionamento do sistema eletrónico, o que também resulta do disposto no art.º 796º n.º 1 do CC, competindo-lhe alegar e provar que a operação de pagamento realizada não foi decorrente de avaria ou deficiência de segurança do sistema, e/ou que houve culpa do cliente na obtenção dos elementos de segurança necessários à instrução de pagamento realizada de forma fraudulenta.
Este regime legal, vem atribuir a ambas as partes - instituição financeira e cliente - responsabilidade no cumprimento de diversos deveres associados à utilização de meios de pagamento digitais, de forma a potenciar a sua segurança, revelando porém uma preocupação do legislador em conferir uma maior proteção ao utilizador beneficiário do serviço, também evidenciada no n.º 4 do art.º 115.º do DL 91/2018, ao estabelecer que a responsabilidade deste pelas perdas resultantes de operação de pagamento não autorizada apenas ocorre, se tiver resultado de um comportamento culposo do utilizador do serviço, não apenas negligente, mas antes grosseiramente negligente, cabendo ao prestador do serviço o ónus da prova dos factos que o revelam”.
A propósito da “negligência grosseira” exigida pelo art.º 115º n.º 4 do DL 91/2018, cumpre referir que tal como se refere no Acórdão da RL de 22.02.2025, processo n.º 7684/22.7T8LSB.L1-2, disponível em www.dgsi.pt, “O conceito de negligência grosseira deve ser encontrado na disciplina geral do direito civil, posto que não se mostra densificado no RJSPME, como salienta Carolina França Barreira (obra citada, p. 50).
Tratando-se de violação de deveres contratuais, a negligência grosseira em referência deve ser aferida nos termos aplicáveis à responsabilidade civil, designadamente, à luz dos arts. 799º, n.º 2, e 487º, n.º 2 do Cód. Civil, com apelo à “comparação entre o comportamento concretamente adotado pelo agente e o que seria observado nas mesmas circunstâncias de facto por um utilizador do serviço de pagamento normalmente informado, diligente e cuidadoso, pois este é o padrão referencial ou parâmetro de aferição a considerar para apurar do grau de reprovação ou censura de que é merecedor a conduta do utilizador (o grau de reprovação ou de censura será tanto maior quanto mais ampla for a possibilidade de a pessoa ter agido de outro modo), donde resulta que a culpa grosseira ocorrerá quando a omissão do dever de cuidado em que a negligência se traduz revelar que o comportamento observado se afastou do (contraria o) grau de diligência minimamente exigível e da observância de deveres de cuidado (resultantes da relação jurídica) ostensivamente evidentes, patentes e manifestos, traduzindo desconsideração do proceder expectável a qualquer comum utilizador do serviço de pagamento minimamente cuidadoso, apresentando-se como altamente reprovável à luz do mais elementar senso comum, revelando desconformidade com todos os padrões de referência” (acórdão do TRP de 18-04-2023, acima referido, que se segue de perto). Por ausência de outro critério legal, o padrão de conduta exigível ao utilizador do serviço deve ser definido tendo em conta o modelo de uma pessoa-tipo, um sujeito ideal, o tipo de homem médio ou normal, medianamente sagaz, prudente avisado e cuidadoso (fazendo reportar estas qualidades ao do utilizador do serviço em causa) que utiliza tais serviços.
No Acórdão do STJ de 17.06.2025, processo n.º 25239/19.1T8LSB.L1.S1, disponível no mesmo local, refere-se que “O DL 91/2018 não define o que é «negligência grosseira». Lê-se, porém, no considerando 72 da Diretiva 2015/2366 que, «Para avaliar a eventual negligência ou negligência grosseira cometida pelo utilizador dos serviços de pagamento, deverão ser tidas em conta todas as circunstâncias. Os elementos de prova e o grau da alegada negligência deverão ser avaliados nos termos do direito nacional. Todavia, embora o conceito de negligência implique uma violação do dever de diligência, a negligência grosseira deverá significar mais do que mera negligência, envolvendo uma conduta que revela um grau significativo de imprudência; por exemplo, conservar as credenciais utilizadas para autorizar uma operação de pagamento juntamente com o instrumento de pagamento, num formato que seja aberto e facilmente detetável por terceiros. As modalidades e condições contratuais relativas ao fornecimento e à utilização de um instrumento de pagamento que tenham por efeito agravar o ónus da prova que recai sobre o consumidor ou atenuar o ónus da prova que recai sobre o emitente deverão ser consideradas nulas e sem efeito». Na nossa doutrina distingue-se entre culpa grave ou grosseira, consistente na inobservância da diligência mínima adotada até pelos homens medianamente negligentes; culpa leve, substanciada no incumprimento dos deveres de diligência do homem normalmente diligente; e culpa levíssima, traduzida na inobservância da diligência adotada pelos homens especialmente diligentes. Para Maria Raquel Guimarães «a atuação gravemente negligente do utilizador de um instrumento de pagamento pressupõe que este adota um comportamento que um utilizador médio, razoavelmente informado e esclarecido, não adotaria» («Na minha conta ou na tua?» Revisitação do regime aplicável às operações de pagamento fraudulentas à luz da nova Proposta de um Regulamento relativo aos serviços de pagamento no mercado interno, de 28 de Junho de 2023», A Revista, 4 (2023):84). Esta autora acrescenta, como tem vindo a ser defendido, entre outros, pelos acórdãos da Relação de Lisboa de 15.3.2016, da Relação de Coimbra de 15.1.2019 e da Relação do Porto de 27.6.2022, que «não se pode qualificar a conduta de quem fornece credenciais de segurança em resultado de uma prática fraudulenta como gravemente negligente quando «essas práticas fraudulentas são levadas a cabo porque um grande número de pessoas é ludibriado através delas e não apenas as extremamente descuidadas ou incautas; e para uma conduta poder ser qualificada como grosseiramente negligente ela não pode ser suscetível de ser levada a cabo por um número significativo de homens médios» (idem).
De facto, a culpa enquanto juízo de reprovação de uma conduta pela omissão de um dever de diligência não pode deixar de ter em conta as circunstâncias do caso concreto, quer as que se reportam às condições do seu agente, quer aquelas que despoletaram o seu comportamento que determinou a ocorrência do dano, só assim podendo avaliar-se qual a diligência que no caso era exigível ao agente.
Como ensina Antunes Varela in “Das Obrigações em Geral”, pág. 574: “o grau de reprovação ou de censura será tanto maior quanto mais ampla for a possibilidade de a pessoa ter agido de outro modo, e mais forte ou intenso o dever de o ter feito”.
Revertendo agora para a concreta situação dos autos, destaca-se a seguinte factualidade dada como provada:
- A Autora solicitou ao réu a adesão ao serviço por este prestado através de plataforma eletrónica (área empresa do milleniumbcp.pt) que lhe permitia aceder aos movimentos daquela conta e realizar pagamentos e transferências;
- Para o efeito foi-lhe fornecido pelo réu o Certificado Digital, composto por um Código de Adesão com 15 dígitos e que foi instalado no computador que a autora possuía na sua sede, o Código de Utilizador e a Password de acesso;
- Para confirmação de operação de pagamento ou transferência era pedida a introdução de um Código de Autorização, o qual era enviado para o telemóvel com o n.º 9(…), que fora indicado pela Autora ao Réu.
- A sócia AA (…) mantinha na sua posse as credenciais de acesso e utilizava quase diariamente aquela plataforma para consultar movimentos da conta bancária, efetuar pagamentos ou transferências bancárias;
- No dia 19.05.2023 às 16h52m, AA (…) iniciou o acesso ao serviço do banco através da área de Empresas do Millenniumbcp.pt, com vista a efetuar um pagamento à segurança social, no computador existente na sede da empresa, onde havia sido instalado o código de adesão;
- Para o efeito, introduziu o Código de Utilizador e a Password de acesso e acedeu à página do Millenniumbcp.pt, tendo de imediato aparecido no ecrã uma barra na página dizendo “em atualização”;
- De seguida recebe um SMS do Millenniumbcp com a seguinte mensagem:
“AUTORIZAR Envio Ficheiro – Cta Deb: 4(…)EUR – Tipo: PSM – N. reg. 9 – Mont: 8.227,17EUR – Data Proc: 19/05/2023 – Código Autorização: 7216885”.
- Sem que tivesse lido integralmente a SMS recebida, AA (…) introduziu na página do Millenniumbcp.pt da sua conta o código de autorização da operação referida na dita SMS;
- Só depois de introduzir o código na página é que reparou que o mesmo não seria para atualizar a página do Millenniumbcp.pt, mas para autorizar 9 (nove) pagamentos no total de 8.227,10€;
- Com a descrita atuação foi transferido, da conta de depósitos à ordem n.º 4(…) titulada pela Autora, para a Entidade de Pagamento HIPAY SAS, o valor de 8.227,10€;
- Em pânico, AA (…) entrou de imediato em contacto com o Réu, explicando o sucedido e pedindo o cancelamento do pagamento de serviços;
- A autora desconhecia à data dos factos quem era a HIPAY SAS;
- O Réu informa os seus clientes do procedimento correto de utilização do serviço de homebanking e os cuidados a ter;
- Na área de Empresas do Millenniumbcp.pt, a que a Autora tem acesso, há uma funcionalidade que permite a realização de vários pagamentos em simultâneo, numa única operação;
- No dia 19/05/2023 o site do Millenniumbcp.pt não registou anomalias.
Sendo esta a factualidade a considerar, temos por seguro que a operação bancária em questão, através da qual foi retirado dinheiro da conta bancária da Autora, não foi por ela conscientemente pretendida e consentida - não foi por ela solicitada e o respetivo código de autorização só foi por ela inserido porque não leu na íntegra a mensagem através da qual esse código lhe foi enviado, pensando, erradamente, que o referido código se destinava à atualização da página - , antes tendo ocorrido na sequência de uma atuação fraudulenta de terceiros.
E se não foi por ela conscientemente pretendida e consentida estamos perante uma operação de pagamento não autorizada.
É igualmente certo que a atuação fraudulenta não se verificou no sistema informático do Réu, pois no mesmo não foi registada qualquer anomalia.
Tudo indicia que o atacante terá acedido ao computador da Autora e simulado uma “atualização” da página do Millenniumbcp, logrando introduzir ele próprio no site do Banco a operação que pretendia realizar depois de AA (…) ter preenchido o nome do utilizador e a sua password no site do banco.
Face ao disposto no art.º 115º, n.º 4, do DL 91/2018, importa então analisar se a autuação da Autora, em face dos factos provados, configura negligência grosseira, já que a não ser assim caberá ao Réu, enquanto prestador do serviço, assumir a responsabilidade pelos danos resultantes da operação bancária em causa.
Conforme resultou provado, a sócia da Autora, depois de ter introduzido o Código de Utilizador e a Password de acesso, acedeu à página do Millenniumbcp.pt, tendo de imediato aparecido no ecrã uma barra na página dizendo “em atualização”. De seguida, e constatando nós que pela Autora nada foi solicitado ao Réu, recebeu uma SMS do Millenniumbcp com a seguinte mensagem: “AUTORIZAR Envio Ficheiro – Cta Deb: 4(…)EUR – Tipo: PSM – N. reg. 9 – Mont: 8.227,17EUR – Data Proc: 19/05/2023 – Código Autorização: 7216885”. Nessa mensagem, conforme resulta da sua leitura, está devidamente identificada a operação a que se destina o código de autorização. No entanto, sem proceder à leitura integral dessa SMS que, recorde-se, recebeu sem que nada tenha previamente solicitado ao Réu, a sócia da Autora introduziu na página do Millenniumbcp.pt da sua conta o código de autorização da operação referida na dita SMS. Só depois de o fazer é que reparou que o mesmo não seria para atualizar a página do Millenniumbcp.pt, mas para autorizar 9 (nove) pagamentos no total de 8.227,10€.
Ora, dúvidas não temos de que era exigível à Autora a leitura integral da SMS que recebeu - até porque essa SMS lhe foi enviada sem que nada tenha sido por si previamente solicitado, o que a deveria ter alertado para uma eventual fraude - antes de inserir o código de autorização que nessa mensagem lhe foi enviado, certificando-se, dessa forma, do que estava a autorizar. Seria esse o comportamento que teira uma pessoa medianamente diligente, colocada nas circunstâncias da sócia da Autora. E se tivesse adotado esse comportamento teria tomado conhecimento da operação a que se destinava o código de autorização que lhe foi enviado, identificada nessa SMS, o qual certamente que não teria inserido. O seu comportamento foi claramente precipitado e desatento, o que configura uma grave violação do dever de cuidado, revelador do incumprimento dos deveres assumidos aquando da adesão ao contrato de homebanking.
Conclui-se, em face do exposto, que a conduta da sócia da Autora que determinou a saída de fundos da sua conta bancária configura negligência grosseira, o que, por força do disposto no art.º 115º n.º 4 do DL 91/2018, leva a que as perdas que para a Autora resultaram da operação de pagamento em causa não sejam da responsabilidade do Réu, devendo antes ser por si suportadas.
Assim sendo, na improcedência do recurso, confirma-se a decisão recorrida.
*
V. Decisão:
Pelo exposto, acordam os Juízes que compõem o coletivo desta 2.ª Secção Cível abaixo identificados em julgar improcedente o recurso e, consequentemente, em confirmar a decisão recorrida.
Custas pela Apelante.
Registe.
Notifique.
*
Lisboa, 10/09/2026,
Susana Mesquita Gonçalves – Relatora
João Severino – 1º Adjunto
António Moreira – 2º Adjunto