Nie każdy klik oznacza zgodę na przelew — taki wniosek wynika z najnowszej analizy prawomocnych orzeczeń dotyczących oszustw finansowych, opublikowanej 22 września 2026 roku przez Rzecznika Finansowego. Sądy rozpatrujące sprawy klientów zmanipulowanych przez przestępców coraz wyraźniej oddzielają techniczne użycie kodu SMS, kliknięcie w aplikacji czy zalogowanie się do bankowości elektronicznej od rzeczywistej, świadomej zgody na przelew albo zawarcie umowy kredytowej, jak informuje redakcja domenzi.pl.
To rozróżnienie może mieć bezpośrednie znaczenie dla osób, które po phishingu, vishingu lub oszustwie „na pracownika banku” usłyszały, że skoro same wpisały kod albo zatwierdziły komunikat w aplikacji, bank nie odpowiada za stratę. Z analizy orzeczeń z lat 2023–2025 wynika, że sądy badają znacznie więcej: rzeczywistą wolę klienta, sposób działania oszustów, presję czasu, treść komunikatów, doświadczenie użytkownika, procedury banku i to, czy transakcja odpowiadała wcześniejszemu profilowi aktywności na rachunku.
Zmiana jest istotna także z praktycznego powodu. W latach 2022–2025 do Biura Rzecznika Finansowego wpłynęło ponad 10 tys. wniosków o interwencję w sprawach dotyczących nieautoryzowanych transakcji, w których bank lub inna instytucja płatnicza wcześniej odmówiły klientowi zwrotu pieniędzy.
Nie każdy klik oznacza zgodę na przelew — co dokładnie uznają polskie sądy
Samo poprawne przejście procedury technicznej nie przesądza według analizowanych przez Rzecznika Finansowego sądów, że klient chciał dokonać określonej czynności prawnej. Dotyczy to szczególnie kredytów zawieranych elektronicznie oraz sytuacji, w których przestępca steruje zachowaniem ofiary krok po kroku.
Klient może być przekonany, że blokuje zagrożony rachunek, anuluje rzekomy kredyt albo przenosi pieniądze na „bezpieczne konto”, podczas gdy faktycznie zatwierdza przelew lub działania prowadzące do powstania zobowiązania.
Rzecznik Finansowy wskazuje, że sądy zaczęły w takich sprawach analizować rzeczywisty zamiar klienta zamiast ograniczać się do informacji zapisanych w systemie informatycznym banku.
Znaczenie ma więc nie tylko odpowiedź na pytanie „czy kod został wpisany?”, lecz także: co klient sądził, że tym kodem zatwierdza. To fundamentalna różnica w sporze z bankiem. Techniczne uwierzytelnienie pozwala ustalić, jak system zarejestrował operację, ale nie zawsze rozstrzyga, czy użytkownik świadomie wyraził zgodę na jej rzeczywistą treść.
„W analizowanym orzecznictwie wyraźnie widoczna jest tendencja do badania rzeczywistego zamiaru klienta, a nie tylko formalnej poprawności czynności dokonywanych w systemie bankowym” — Natalia Godlewska-Domagała, zastępca dyrektora Departamentu Klienta Rynku Bankowego i Kapitałowego w Biurze Rzecznika Finansowego, 22 września 2026 r.
Takie podejście było widoczne między innymi w sprawie seniora, od którego bank domagał się około 74 tys. zł pożyczki wraz z odsetkami. Oszuści podający się za doradców inwestycyjnych doprowadzili do zawarcia kredytu na jego dane, a następnie pieniądze zostały wyprowadzone.
Sąd Rejonowy w Lublińcu, a następnie prawomocnie Sąd Okręgowy w Częstochowie uznały, że klient nie złożył oświadczenia woli zawarcia umowy. Sprawa zakończyła się pod sygnaturami I C 189/23 oraz VI Ca 737/24.
Autoryzacja techniczna i zgoda klienta to nie zawsze to samo
W praktyce warto rozdzielić kilka pojęć, które w odpowiedziach reklamacyjnych banków bywają przedstawiane razem.
| Element | Co oznacza | Dlaczego jest ważny w sporze |
|---|---|---|
| Uwierzytelnienie | Potwierdzenie tożsamości lub użycia instrumentu, np. hasłem, kodem SMS albo aplikacją | Pokazuje, że użyto określonych danych lub urządzenia |
| Autoryzacja w rozumieniu prawa | Zgoda płatnika na wykonanie konkretnej transakcji | To właśnie istnienie zgody jest kluczowe przy kwalifikacji transakcji |
| Oświadczenie woli | Świadoma decyzja prowadząca np. do zawarcia umowy kredytu | Samo kliknięcie nie musi dowodzić zamiaru zaciągnięcia kredytu |
| Manipulacja | Wprowadzenie klienta w błąd przez oszusta | Może wpływać na ocenę świadomości i odpowiedzialności klienta |
| Rażące niedbalstwo | Szczególnie poważne naruszenie podstawowych zasad ostrożności | Bank musi wykazać okoliczności uzasadniające taki zarzut |
Obowiązujący tekst ustawy o usługach płatniczych został ogłoszony w 2026 roku w Dz.U. 2026 poz. 623. Regulacje dotyczą m.in. zgody na transakcję, ciężaru dowodu oraz odpowiedzialności za operacje nieautoryzowane.
Dla właściciela rachunku istotna jest również dokumentacja warunków korzystania z bankowości elektronicznej. Osoba porównująca banki powinna sprawdzać nie tylko opłaty, lecz także procedury bezpieczeństwa, metody potwierdzania operacji i sposób blokowania dostępu — szerzej opisaliśmy to w materiale o tym, jak wybrać konto bankowe w Polsce w 2026 roku.
Bank nie może automatycznie nazwać ofiary „rażąco niedbałą”
Drugą osią sporów jest zarzut rażącego niedbalstwa. Banki w części postępowań reklamacyjnych argumentują, że klient podał oszustowi dane, kliknął link, zainstalował aplikację albo wykonał instrukcje rozmówcy, dlatego sam ponosi odpowiedzialność za utratę pieniędzy. Analiza Rzecznika Finansowego pokazuje jednak, że sądy nie traktują każdej pomyłki użytkownika jako rażącego niedbalstwa.
Ocena musi uwzględniać konkretne okoliczności zdarzenia. Inaczej może wyglądać sytuacja osoby świadomie przekazującej komuś kod mimo jasnego ostrzeżenia, a inaczej klienta poddanego wieloetapowej manipulacji, w której kilka osób podszywa się kolejno pod bank, policję i instytucję publiczną.
Sądy brały pod uwagę między innymi wiek, doświadczenie w korzystaniu z bankowości elektronicznej, sposób wywierania presji oraz to, czy poszkodowany rozumiał rzeczywiste skutki wykonywanych czynności.
„Sam fakt, że klient wykonał polecenia sprawcy, nie powinien automatycznie prowadzić do przypisania mu rażącego niedbalstwa” — Katarzyna Kaczorowska, radca prawny w Biurze Rzecznika Finansowego, w komentarzu do analizy z 22 września 2026 r.
Skala i poziom przygotowania oszustw również się zmieniają. Komenda Główna Policji oraz FinCERT.pl ostrzegały w lipcu 2026 roku przed scenariuszem wykorzystującym rozmowy wideo.
Przestępca może występować w mundurze i przedstawiać się jako policjant, po czym „przełączyć” ofiarę do kolejnej osoby podszywającej się pod pracownika banku. Celem jest stworzenie wrażenia prowadzenia prawdziwej procedury bezpieczeństwa.
W innych wariantach oszust rozpoczyna od informacji o kredycie rzekomo zaciągniętym na dane klienta. Następnie drugi rozmówca udający pracownika działu bezpieczeństwa nakłania do przelania oszczędności na fikcyjny „rachunek techniczny”. Policja ostrzegała w grudniu 2025 roku, że sprawcy przesyłali nawet spreparowane legitymacje, protokoły i fałszywe dokumenty dotyczące rzekomego postępowania.
Właśnie dlatego sformułowanie „klient sam kliknął” może nie opisywać całego zdarzenia.

Jak wygląda współczesne oszustwo bankowe
Najczęściej spotykany ciąg zdarzeń może obejmować:
- telefon, wiadomość, reklamę inwestycyjną lub fałszywy link;
- podszycie się pod bank, policję, firmę inwestycyjną albo osobę znajomą;
- stworzenie presji — rzekomy atak na konto, kredyt na dane klienta albo konieczność natychmiastowego zabezpieczenia pieniędzy;
- nakłonienie do instalacji aplikacji zdalnego pulpitu, podania danych, kodu BLIK lub wykonania przelewu;
- przedstawienie operacji jako czynności zabezpieczającej;
- przejęcie środków albo uruchomienie kredytu;
- szybkie rozproszenie pieniędzy na kolejne rachunki, wypłaty lub inne kanały transferu.
W jednej ze spraw opisanych przez Rzecznika Finansowego 85-letnia kobieta kliknęła reklamę dotyczącą rzekomej inwestycji w akcje Orlenu. Oszust nakłonił ją później do zainstalowania TeamViewera i dzięki zdalnemu dostępowi wyprowadzono z rachunku 19 tys. zł.
Sądy obu instancji nie uznały jej zachowania za rażące niedbalstwo, a poszkodowana odzyskała pieniądze w wyniku powództwa Rzecznika Finansowego.
Policja dokumentuje również działalność zorganizowanych grup phishingowych. W jednej ze spraw zakończonych skierowaniem aktu oskarżenia do sądu ustalono 32 pokrzywdzonych i ponad 440 tys. zł strat. Ofiary logowały się na fałszywych stronach banków, po czym przestępcy przejmowali dostęp do rachunków.
Nie oznacza to, że każda osoba, która ujawni dane lub wykona przelew pod wpływem oszusta, automatycznie wygra spór z bankiem. Sądy badają konkretny stan faktyczny, a odpowiedzialność może być różna zależnie od zachowania klienta, banku i sposobu przeprowadzenia ataku.
Podobne rozróżnienie pomiędzy rzeczywistą zgodą właściciela instrumentu płatniczego a samym wykonaniem operacji pojawia się także w innych sytuacjach.
Przykładem są zakupy dokonane przez dziecko bez zgody rodzica — procedura zwrotu zależy tam od sposobu płatności, wieku dziecka i tego, kto faktycznie zatwierdził operację. Szczegółowo opisaliśmy to w poradniku: dziecko wydało pieniądze w grze bez zgody — kiedy można odzyskać środki.
Nieautoryzowana transakcja: kiedy bank powinien zwrócić pieniądze i co zrobić po oszustwie
W polskim systemie prawnym spór nie powinien zaczynać się od założenia, że pieniądze pozostają u przestępcy aż do zakończenia wielomiesięcznego postępowania. Rzecznik Finansowy podkreśla zasadę D+1: co do zasady kwota nieautoryzowanej transakcji powinna zostać zwrócona niezwłocznie, najpóźniej do końca dnia roboczego następującego po stwierdzeniu lub zgłoszeniu takiej operacji.
Wyjątek nie jest dowolny. Według stanowiska prezentowanego przez Rzecznika Finansowego wstrzymanie zwrotu może dotyczyć sytuacji, w której bank ma uzasadnione oraz udokumentowane podstawy, by podejrzewać oszustwo ze strony samego klienta, i podejmie działania przewidziane przepisami.
Samo stwierdzenie, że system zarejestrował poprawny login, hasło, kod SMS lub potwierdzenie aplikacją, nie przesądza jeszcze o istnieniu świadomej zgody klienta.
„Bank w pierwszej kolejności ma obowiązek zwrócić kwotę nieautoryzowanej transakcji” — dr Michał Ziemiak, Rzecznik Finansowy, komentując wyniki analizy orzecznictwa opublikowanej 22 września 2026 r.
Takie rozumienie zasad zwrotu znalazło dodatkowe wsparcie w opinii Rzecznika Generalnego Trybunału Sprawiedliwości UE z marca 2026 roku w sprawie C-70/25.
Według przedstawionej interpretacji natychmiastowy zwrot ma być zasadą, a ewentualne rozliczenie odpowiedzialności klienta za umyślne działanie lub rażące zaniedbanie może następować później. Jest to opinia Rzecznika Generalnego, dlatego należy odróżniać ją od prawomocnego rozstrzygnięcia TSUE.
Co zrobić bezpośrednio po wykryciu nieautoryzowanego przelewu
Pierwsze działania mają znaczenie zarówno dla bezpieczeństwa pozostałych pieniędzy, jak i późniejszego postępowania reklamacyjnego.
| Krok | Co zrobić | Co zachować jako dowód |
|---|---|---|
| 1 | Natychmiast skontaktować się z bankiem oficjalnym kanałem | numer zgłoszenia, godzinę rozmowy |
| 2 | Zablokować kartę, bankowość lub dostęp do aplikacji, jeśli istnieje ryzyko przejęcia | potwierdzenie blokady |
| 3 | Zgłosić transakcję jako nieautoryzowaną | kopię reklamacji |
| 4 | Opisać dokładnie sposób manipulacji | SMS-y, e-maile, numery telefonów, screeny |
| 5 | Zgłosić przestępstwo organom ścigania | potwierdzenie zawiadomienia |
| 6 | Zmienić hasła z bezpiecznego urządzenia | informacje o zmianie zabezpieczeń |
| 7 | Sprawdzić historię rachunku i ewentualne nowe kredyty | wyciągi i dokumentację bankową |
| 8 | Po odmowie banku rozważyć interwencję Rzecznika Finansowego | decyzję banku i całą korespondencję |
Rzecznik Finansowy zaleca po zauważeniu nieznanej operacji szybkie zgłoszenie jej bankowi. Jednocześnie trzeba upewnić się, że rzeczywiście chodzi o transakcję, na którą klient nie wyraził zgody — nie należy w ten sposób reklamować np. zapomnianej subskrypcji czy prawidłowego zlecenia stałego.
Reklamacja powinna być konkretna. Zamiast ograniczać się do zdania „zostałem oszukany”, dobrze przedstawić sekwencję zdarzeń: godzinę kontaktu sprawcy, treść rozmowy, sposób podszywania się pod bank, wykonane czynności, komunikaty widoczne na ekranie oraz moment, w którym klient zorientował się, że został wprowadzony w błąd.
Jeżeli sprawa dotyczy także kredytu uruchomionego podczas ataku, trzeba oddzielnie ustalić, czy klient faktycznie chciał zawrzeć umowę. W sporach o kredyty na klik może to mieć znaczenie fundamentalne, ponieważ sądy wskazywane przez Rzecznika Finansowego badały realny zamiar zaciągnięcia zobowiązania, a nie tylko elektroniczny zapis operacji.
Kontrola dokumentacji kredytowej jest potrzebna również poza sytuacją oszustwa. W przypadku istniejących zobowiązań warto analizować kwotę kredytu, prowizje i sposób naliczania odsetek — szersze omówienie znajduje się w materiale o odsetkach od prowizji kredytowej i kontroli umowy z bankiem.

Co może być ważnym dowodem w sporze z bankiem
W sprawach o oszustwa bankowe szczególnie przydatne mogą być:
- pełna historia rachunku przed i po zdarzeniu;
- treść SMS-ów i powiadomień push;
- nagrania lub historia połączeń;
- korespondencja z oszustem;
- adres fałszywej strony internetowej;
- dokumenty wysłane przez sprawców;
- nazwa zainstalowanej aplikacji zdalnego dostępu;
- godzina pierwszego zgłoszenia do banku;
- informacje o próbach blokowania transakcji;
- dotychczasowy profil transakcyjny klienta;
- reklamacja i pełna odpowiedź banku;
- zawiadomienie złożone policji lub prokuraturze.
Szczególnie istotny może być przebieg zdarzeń w czasie. Jeżeli klient zgłosił przejęcie bankowości, a kolejne transakcje zostały wykonane już po kontakcie z bankiem, analiza odpowiedzialności może obejmować również szybkość i skuteczność reakcji instytucji.
Rzecznik Finansowy w swoich materiałach odwołuje się do wcześniejszego orzecznictwa, w którym zwracano uwagę właśnie na obowiązek zapewnienia skutecznej procedury blokady po zgłoszeniu problemu. Dlatego zapis godziny telefonu, numer zgłoszenia lub historia czatu z bankiem mogą mieć znacznie większą wartość niż ogólny opis sporządzony dopiero po kilku tygodniach.
Pytania i odpowiedzi
Czy zatwierdzenie przelewu kodem SMS oznacza, że bank zawsze może odmówić zwrotu?
Nie. Z analizy opublikowanej przez Rzecznika Finansowego wynika, że samo techniczne uwierzytelnienie nie przesądza jeszcze o świadomej zgodzie klienta. Sąd może badać, czy użytkownik rozumiał, jaką czynność wykonuje i jaki będzie jej rzeczywisty skutek.
Czy podanie danych oszustowi automatycznie oznacza rażące niedbalstwo?
Nie automatycznie. Ocena zależy od konkretnych okoliczności, w tym sposobu manipulacji, presji, doświadczenia klienta i informacji, które otrzymywał podczas zdarzenia. W analizowanych przez Rzecznika Finansowego prawomocnych sprawach sądy niejednokrotnie odrzucały automatyczne przypisywanie klientom rażącego niedbalstwa.
Kiedy bank powinien oddać pieniądze po nieautoryzowanej transakcji?
Rzecznik Finansowy wskazuje na zasadę D+1 — co do zasady zwrot powinien nastąpić niezwłocznie, najpóźniej do końca następnego dnia roboczego po stwierdzeniu lub zgłoszeniu nieautoryzowanej transakcji. Wyjątki mają charakter ograniczony.
Co zrobić, jeśli bank odrzuci reklamację?
Trzeba zachować odpowiedź banku, zgromadzić dokumentację i przeanalizować uzasadnienie odmowy. Klient może zwrócić się o pomoc do Rzecznika Finansowego, który prowadzi postępowania interwencyjne i polubowne, wydaje istotne poglądy, a w wybranych sprawach uczestniczy również w postępowaniach sądowych.
Czy można podważyć kredyt zaciągnięty podczas oszustwa?
Może być to możliwe, ale zależy od okoliczności konkretnej sprawy. W prawomocnej sprawie VI Ca 737/24 Sąd Okręgowy w Częstochowie uznał, że senior zmanipulowany przez oszustów nie złożył oświadczenia woli zawarcia pożyczki, mimo że operacja została przeprowadzona elektronicznie.
Czy bank musi zwrócić pieniądze w każdej sprawie phishingowej?
Nie można tego przesądzić bez analizy zdarzenia. Znaczenie ma to, czy transakcja rzeczywiście była nieautoryzowana, czy klient wyraził świadomą zgodę oraz czy wystąpiły przesłanki odpowiedzialności przewidziane ustawą. Najnowsze orzecznictwo pokazuje jednak, że samo użycie poprawnego kodu, hasła lub aplikacji nie powinno zastępować analizy rzeczywistej woli klienta.
Dla klientów banków najważniejszy wniosek z orzeczeń analizowanych w 2026 roku jest konkretny: zapis w systemie bankowym nie zawsze zamyka sprawę. Jeżeli przelew, kredyt lub inna operacja były skutkiem profesjonalnej manipulacji, trzeba zabezpieczyć dowody, natychmiast zgłosić zdarzenie, dokładnie opisać brak świadomej zgody i — po odmowie banku — wykorzystać dostępne procedury interwencyjne. Sądy coraz częściej badają nie tylko to, gdzie klient kliknął, ale przede wszystkim na co rzeczywiście chciał się zgodzić.
Więcej porad o ogrodzie, warzywniku i pielęgnacji roślin znajdziesz w naszych artykułach, a także polecamy materiał: Dywan pod sofą może zrobić pokój cieplejszym bez podnoszenia temperatury: gdzie naprawdę ma sens