Якщо ви перейшли за фішинговим посиланням і самі розкрили дані для входу в банківський застосунок, ризик збитків від шахрайських операцій, найімовірніше, несете ви, а не банк. Такий висновок зробив Верховний Суд у справі № 127/33187/23. Розберімо, що саме схилило чаші терезів на бік фінустанови.
Хто має відповідати за гроші, які шахраї списали з вашої картки? Питання зовсім не таке очевидне, як здається на перший погляд. Судова практика в цій категорії спорів досі формується, і кожне нове рішення Верховного Суду додає важливий штрих до загальної картини.
Ось показовий контраст. У справі № 727/48/24 Суд зобов’язав банк повернути клієнтці 40 тисяч євро, які списали після того, як шахраї отримали доступ до її «Приват24» та розірвали депозитний договір. А в справі № 127/33187/23, яку ВС розглянув 24 вересня 2026 року, все закінчилося з точністю до навпаки.
Кілька слів про механіку. Шахрай створює сайт, візуально ідентичний банківському, і надсилає людині повідомлення зі спокусливою пропозицією. Людина вводить логін і пароль, і вони одразу опиняються в руках зловмисника. Далі залишається лише техніка.
Що сталося: історія однієї картки
Свої стосунки з банком клієнтка почала ще у 2018 році. Тоді вона звернулася до АТ КБ «ПриватБанк» по банківські послуги й отримала картку «Для виплат». У листопаді 2020 року їй відкрили картковий рахунок і видали кредитку «Універсальна».
Далі події розгорталися стрімко. 16 березня 2022 року з картки «Універсальна» зникло 370,38 грн, 11 000 грн та 29 000 грн. А з картки «Для виплат» – ще 1 708,50 грн. Жінка наполягала: цих операцій вона не робила й дозволу на них не давала.
Того ж дня вона зателефонувала до банку й повідомила про шахрайство. З матеріалів справи випливає цікава деталь. Перед списанням коштів клієнтка перейшла за посиланням із SMS про нібито нарахування допомоги в 6 500 грн. На фішинговому ресурсі вона ввела пароль від свого акаунта.
Подальше банк відтворив під час службової перевірки. Шахраї авторизувалися в «Приват24», витягли реквізити карток і провели спірні транзакції. Перевипуску SIM-картки та відновлення пароля через «Приват24» при цьому не було.
Самі операції, як встановила перевірка, пройшли на зовнішньому еквайрингу. Зловмисники вручну ввели номер картки, строк її дії та код для інтернет-платежів, використавши сервіси сторонніх банків.
Паралельно правоохоронці відкрили кримінальне провадження за фактом шахрайства. Станом на 23 жовтня 2023 року розслідування ще тривало, а підозру нікому не оголосили.
Цікаво, що між сторонами вже був схожий спір. У справі № 724/1709/22 Чернівецький апеляційний суд постановою від 12 червня 2023 року встановив, що списанню коштів сприяло розголошення клієнткою конфіденційної інформації після переходу за фішинговим посиланням.
У жовтні 2023 року жінка подала новий позов. Вона просила визнати спірні транзакції недійсними, повернути 41 970,38 грн і 1 708,50 грн на рахунки, а також скасувати нараховані відсотки та штрафи.
Вінницький міський суд Вінницької області 29 жовтня 2024 року в позові відмовив. Логіка була така: клієнтка власними діями сприяла незаконному використанню інформації, яка дала змогу ініціювати платежі. Апеляційний суд 16 січня 2025 року залишив це рішення без змін.
У касаційній скарзі жінка наполягала на іншому. Мовляв, банк порушив процедуру посиленої автентифікації, а транзакції виконали з нового пристрою дистанційно, без належного підтвердження.
Що вирішив Верховний Суд
Суд передусім звернувся до статті 1073 ЦК України. За цією нормою, якщо банк безпідставно списав кошти з рахунку клієнта, він має негайно після виявлення порушення зарахувати суму назад, сплатити проценти та відшкодувати збитки. Щоправда, якщо інше не встановлено законом.
Далі ВС нагадав про відповідальність користувача спеціального платіжного засобу. Ключове правило звучить так. Користувач не відповідає за операції, якщо засіб використали без фізичного пред’явлення та електронної ідентифікації самого засобу і його власника. Але є виняток.
Цей виняток стосується випадків, коли доведено: своїми діями чи бездіяльністю користувач призвів до втрати або незаконного використання ПІНу чи іншої інформації, яка дозволяє ініціювати платіжні операції.
Тут варто зробити паузу. Суд підкреслив: залучити людину до цивільно-правової відповідальності можна лише за наявності обставин, які безспірно доводять її сприяння. Ніякої «профілактичної» відповідальності бути не може.
Іншими словами, якщо немає доказів сприяння втраті чи використанню ПІНу або іншої платіжної інформації, користувач за операції не відповідає.
Суд також згадав частину четверту статті 82 ЦПК України. Обставини, встановлені рішенням суду в цивільній справі, що набрало законної сили, не доводяться заново під час розгляду іншої справи між тими самими особами. Якщо, звісно, закон не встановлює інше.
А тепер – найважливіше. ВС вказав: позивачка своїми діями сприяла розкриттю облікової інформації. Вона фактично авторизувала вхід до «Приват24» для третіх осіб зі стороннього пристрою й відкрила доступ до власних рахунків. Сам же банк проводив авторизацію із застосуванням посиленої автентифікації «3D Secure».
Саме ці обставини й лягли в основу рішення. Суд першої інстанції поклав ризик збитків на клієнтку, апеляція з ним погодилася.
Аргументи касаційної скарги, за висновком ВС, не спростовують рішень попередніх інстанцій. Вони зводяться до незгоди з ухваленими рішеннями та до спроби переоцінити докази.
Тож Верховний Суд касаційну скаргу не задовольнив, а попередні рішення залишив без змін.
Що з цього випливає для користувачів
Суть позиції ВС можна сформулювати просто. Загалом користувач платіжного засобу не відповідає за несанкціоновані операції, якщо немає доказів його сприяння втраті чи незаконному використанню платіжної інформації.
Але коли такі обставини встановлені безспірно, ризик збитків цілком може лягти на самого користувача. Саме це сталося у справі № 127/33187/23.
Суд врахував перехід клієнтки за фішинговим посиланням, розголошення облікових даних і подальший доступ третіх осіб до її «Приват24». Разом із проведенням авторизації через «3D Secure» цього вистачило, щоб не перекладати збитки на банк.
Окремо варто звернути увагу на роль банку в цій історії. Фінустанова довела, що застосовувала «3D Secure», тобто не сиділа склавши руки. Якби технічного захисту не було або він виявився фіктивним, чаші терезів могли схитнутися в інший бік.
Що з цього варто взяти собі? Фішингове посилання – це не просто неприємний випадок, а факт, який суд може поставити вам у провину. Одна введена в підробленому вікні пара літер і цифр, і саме вам доведеться доводити, що ви не сприяли шахраям.
Банк, зі свого боку, теж має довести, що клієнт сприяв. Просто посилатися на шахрайство замало. Потрібні безспірні докази того, що саме дії людини відкрили зловмисникам дорогу до її грошей.
Тож якщо ви колись отримаєте SMS про несподівану допомогу чи виплату, варто двічі подумати, перш ніж кудись переходити. Принаймні тепер ви розумієте, чим може обернутися один необережний клік.
Обговорити цю новину у моєму телеграм-каналі Адвокат Олег Лукьянчиков