Súmula 479 do STJ: quando o banco responde por fraudes e golpes, mesmo sem culpa?
Alguém abriu uma conta com os seus documentos, contratou um empréstimo no seu nome, clonou o seu cartão ou convenceu você, por telefone, a fazer uma transferência. O banco responde que o crime foi praticado por terceiros e que, portanto, não tem nada com isso. A resposta direta: na maioria dessas situações o banco responde, sim, e sem que a vítima precise provar culpa. É o que estabelece a Súmula 479 do Superior Tribunal de Justiça, editada em 2012. A regra, porém, tem um limite, o chamado "fortuito interno", e é nesse limite que as ações contra bancos são ganhas ou perdidas.
De onde vem a Súmula 479
Em 2011, a Segunda Seção do STJ julgou dois recursos repetitivos (REsp 1.199.782 e REsp 1.197.929, ambos do Paraná, relator ministro Luis Felipe Salomão), que formaram o Tema 466. Os casos eram de contas abertas por estelionatários com documentos falsos, em nome de pessoas que só descobriram a fraude quando tiveram o nome negativado. O tribunal fixou que a responsabilidade do banco nessas hipóteses é objetiva: decorre do risco do empreendimento e não depende de culpa. Em junho de 2012 a tese foi convertida na Súmula 479.
A base legal está no Código de Defesa do Consumidor: o art. 14 responsabiliza o fornecedor, independentemente de culpa, pelos defeitos do serviço, e a Súmula 297 do próprio STJ já havia assentado que o CDC se aplica às instituições financeiras. Soma-se o parágrafo único do art. 927 do Código Civil, que impõe a reparação sem culpa quando a atividade normalmente desenvolvida implica risco para os direitos de outrem.
Fortuito interno e fortuito externo: a linha que decide o caso
A expressão-chave da súmula é "fortuito interno". O STJ separou dois tipos de evento imprevisível. O fortuito interno é o que se liga à própria atividade do fornecedor: faz parte dos riscos do negócio e, por isso, não exclui o dever de indenizar. O fortuito externo é totalmente estranho ao serviço, sem relação com ele, e rompe o nexo causal. As fraudes praticadas por terceiros no âmbito das operações bancárias foram enquadradas na primeira categoria: quem lucra com a atividade responde pelos danos que ela tipicamente gera.
Ao lado do fortuito externo está a outra excludente do art. 14, § 3º, II, do CDC: a culpa exclusiva do consumidor ou de terceiro. É nela que os bancos se apoiam quando a operação foi feita pela própria vítima, com a senha correta, convencida por uma história bem contada. O STJ passou a resolver esses casos com uma pergunta objetiva: o banco tinha meios de perceber e barrar a operação? Se a resposta é sim e ele não o fez, há defeito do serviço e a súmula se aplica. Se a operação era comum, compatível com o histórico da conta, e nenhuma falha de segurança foi identificada, a responsabilidade não é automática.
O que o STJ decidiu de 2023 a 2026
Perfil do cliente (2023). No REsp 2.052.228, a Terceira Turma examinou o caso de um idoso convencido por um falso funcionário a aumentar os limites da conta em um caixa eletrônico; em seguida, os golpistas contrataram um empréstimo em seu nome. O tribunal declarou o empréstimo inexigível e fixou que o banco tem o dever de identificar e impedir transações que destoam do perfil do cliente: a falta de procedimentos de verificação para operações que aparentam ilegalidade é, por si, defeito do serviço.
Boleto falso (2023). No REsp 2.077.278, uma cliente pediu ao banco, por e-mail, informações para quitar um financiamento; dias depois recebeu pelo WhatsApp um boleto falso de cerca de R$ 19 mil. O banco foi condenado porque os dados das operações bancárias são sigilosos e a guarda deles é responsabilidade exclusiva da instituição. A mesma Turma, porém, já havia afastado a responsabilidade quando o boleto fraudulento foi produzido sem qualquer vazamento ou participação do banco (REsp 2.046.026, junho de 2023): fato exclusivo de terceiro. E, desde 2019, o banco emissor do boleto de uma compra pela internet não responde se o produto não chega, porque não integra a cadeia de fornecimento da loja (REsp 1.786.157).
Roubo na rua (2024). Um casal sacou R$ 35 mil, percorreu vários quilômetros e foi roubado no estacionamento do próprio escritório. A Quarta Turma isentou o banco: crime em via pública, longe da agência, é fortuito externo. O contraste é o crime praticado dentro da agência, pelo qual a instituição responde. No mesmo ano, a Terceira Turma tratou do celular roubado com a conta esvaziada, em que o dever de barrar operações atípicas foi decisivo.
A conta do golpista (2025). No REsp 2.124.423, vítima de um falso leilão transferiu R$ 47 mil para uma conta digital usada por criminosos. O STJ fixou que o banco que hospeda a conta só responde se não cumpriu o dever de verificar a identidade do titular ou ignorou movimentação típica de "laranja". Para o banco recebedor, portanto, a súmula não dispensa a prova da falha.
Falsa central e instituições de pagamento (2025). Nos REsp 2.222.059 e REsp 2.229.519, julgados em outubro de 2025, a Terceira Turma examinou R$ 143 mil em transações, R$ 13 mil em empréstimos e R$ 11 mil em pagamentos feitos em um único dia, em uma conta de movimentação mínima. A conclusão: bancos e instituições de pagamento devem manter sistemas capazes de identificar operações suspeitas, considerando valor, horário, local, intervalo entre transações e contratação atípica de crédito, e respondem quando esses mecanismos falham. A regra alcança as fintechs regidas pela Lei 12.865/2013 e, como decidiu a Quarta Turma em maio de 2025 (REsp 2.104.122), também as plataformas de criptomoedas.
Culpa concorrente (2025). No REsp 2.220.333, a vítima foi induzida a instalar um aplicativo malicioso, e o criminoso contratou um empréstimo de R$ 45 mil e fez operações incompatíveis com o histórico da conta. O tribunal de origem havia dividido o prejuízo ao meio, por culpa concorrente. O STJ restabeleceu a reparação integral: a culpa concorrente só se admite quando a vítima assume conscientemente o risco, e quem foi enganado por um falso funcionário não assumiu risco algum.
O limite (2026). No REsp 2.209.868, julgado em julho de 2026, a vítima recebeu uma ligação de número com prefixo 0800, fez dois PIX (R$ 2.490,99 e R$ 1.000) e, no dia seguinte, uma transferência presencial de R$ 28 mil na agência, tudo para contas indicadas pelos golpistas. As operações eram compatíveis com o histórico da conta e nenhuma falha de segurança foi identificada. A Terceira Turma concluiu que a responsabilidade do banco pelo golpe da falsa central não é automática: a súmula pressupõe que o evento seja inerente ao serviço bancário, e a conduta dos golpistas somada à da própria vítima rompeu o nexo causal. Os detalhes desse tipo de golpe estão no artigo sobre a falsa central do banco.
O que a súmula muda, na prática, para quem foi vítima
- Não se discute a culpa do banco. A vítima não precisa provar que houve negligência; basta demonstrar o dano e a ligação com o serviço. É o banco que deve provar a ausência de defeito ou a culpa exclusiva do consumidor ou de terceiro (art. 14, § 3º, do CDC), e o juiz pode inverter também o ônus sobre os fatos (art. 6º, VIII), como explicamos no artigo sobre a prova no direito do consumidor.
- Discute-se o nexo. Como as decisões de 2025 e 2026 mostram, a briga se desloca para o histórico da conta e para as circunstâncias da operação: valor, horário, sequência, destino, alertas emitidos ou não. Quem guarda extratos e protocolos leva vantagem.
- Danos materiais e morais. Cabe a devolução dos valores, o cancelamento do empréstimo e dos encargos, e a indenização por dano moral, presumida quando a fraude gerou negativação indevida. A jurisprudência sobre o golpe da troca de cartão segue exatamente essa lógica.
- Prazo. Cinco anos, contados do conhecimento do dano e da autoria (art. 27 do CDC).
- Alcance. Bancos, financeiras, cooperativas de crédito, instituições de pagamento e, pelas decisões de 2025, plataformas de ativos digitais.
Passo a passo para usar a súmula a seu favor
1. Conteste por escrito e guarde o protocolo
Registre a contestação no aplicativo, no SAC e na ouvidoria, descrevendo cada operação desconhecida. Se houve PIX, peça o acionamento do Mecanismo Especial de Devolução na primeira hora, conforme a regulamentação do Banco Central; o roteiro está no artigo sobre as primeiras 24 horas após o golpe do PIX. Para cartão, a contestação de compras segue o caminho descrito em cartão clonado: como conseguir o estorno.
2. Registre o boletim de ocorrência
Em São Paulo, pela Delegacia Eletrônica. O B.O. instrui a análise do banco e a ação judicial.
3. Monte a prova do seu perfil
Separe extratos de seis a doze meses, anote os valores e horários habituais das suas operações, verifique se o limite foi alterado pouco antes da fraude e se o banco emitiu algum alerta ou ligação de confirmação.
4. Reclame nos canais oficiais
Registre a reclamação no consumidor.gov.br e, contra instituições financeiras, no Banco Central.
5. Ação judicial
Causas de até 40 salários mínimos cabem no Juizado Especial Cível. Peça a exibição dos registros de acesso, dos alertas do sistema antifraude e das gravações de atendimento, a declaração de inexigibilidade do débito, a devolução dos valores, a retirada do nome dos cadastros e a indenização por dano moral, citando a Súmula 479, o Tema 466 e os precedentes de 2023 a 2026.
Quando procurar um advogado
Quando o banco alega culpa exclusiva, quando a fraude envolveu empréstimo ou consignado (veja o artigo sobre o consignado fraudulento no INSS), quando o valor supera o limite do juizado ou quando há mais de uma instituição envolvida. A análise técnica define se o caso se encaixa no fortuito interno, quais provas pedir ao banco e como enquadrar os fatos na jurisprudência atual. A área de Direito do Consumidor do escritório atua nesse tipo de demanda.
Este artigo tem caráter exclusivamente informativo e não substitui a orientação jurídica individualizada. Cada caso tem circunstâncias próprias que alteram a análise. Para avaliar a sua situação, entre em contato.