EAU

Os bancos estão rejeitando pedidos de reembolso, citando a entrada do OTP como prova de consentimento, mas especialistas alertam que um único código concede aos golpistas acesso ilimitado ao seu cartão sem qualquer outra verificação

Por Amal Al-Minshawi Publicado: 2026-09-29T05:37:00+04:00 7 min de leitura
Os clientes afirmaram que o uso dos golpistas do código de verificação enviado para seus telefones não constitui seu consentimento para adicionar o cartão ou realizar compras. Crédito da imagem: Patrick Castillo
Abu Dhabi: Clientes bancários têm reclamado de incorrer em perdas devido a transações fraudulentas realizadas por meio de carteiras digitais. Seus cartões foram adicionados a telefones que não lhes pertenciam, e uma série de compras foi realizada em um curto período, apesar de sua insistência de que não autorizaram essas transações.
Os clientes confirmaram que o uso dos golpistas do código de verificação enviado para seus telefones não constitui seu consentimento para adicionar o cartão ou realizar compras.
Em um momento, um especialista em bancos disse que a entrada do código de verificação é um procedimento adotado pelos bancos para provar a aprovação de vincular o cartão à carteira, enquanto enfatiza a responsabilidade do cliente em proteger seus dados confidenciais e não compartilhar o código.
Um especialista em tecnologia considerou que a verificação ao adicionar o cartão a uma carteira digital não deve ser a única evidência ao investigar reclamações, chamando para um exame do dispositivo ao qual o cartão foi vinculado, o tempo e padrão das transações, e a capacidade dos sistemas de segurança de detectar atividades incomuns.
Nota-se que os Padrões de Proteção ao Consumidor emitidos pelo Banco Central dos EAU estipulam que uma transação é considerada autorizada se a instituição financeira aplicou procedimentos de verificação corretos e seguros, a menos que o cliente forneça evidências preliminares que levantem suspeita razoável de que ele não realizou a transação em disputa. Os padrões também exigem o reembolso de transações não autorizadas dentro de 30 dias.
Transações fraudulentas
Especificamente, clientes bancários reclamaram sobre serem cobrados por transações fraudulentas realizadas usando seus cartões através de carteiras digitais, confirmando que ficaram surpresos ao descobrir que seus cartões haviam sido adicionados a dispositivos que não lhes pertenciam e uma série de compras realizadas em um curto período, antes de os bancos rejeitarem suas objeções, alegando que o cartão foi adicionado após a entrada de um código de verificação enviado para seus números de telefone registrados.
Eles afirmaram que o acesso dos golpistas ao código de verificação não significa necessariamente sua aprovação para adicionar o cartão ou realizar transações, especialmente à luz do uso de métodos sofisticados de fraude que dependem de se passar por bancos ou órgãos oficiais e enviar links e páginas eletrônicas semelhantes aos sites originais, com o objetivo de levar o cliente a divulgar seus dados sem perceber a verdadeira natureza do processo adotado.
Eles exigiram que o uso do código de verificação não seja motivo suficiente para encerrar a reclamação ou cobrar do cliente a perda total, pedindo aos bancos que realizem uma investigação técnica extensa que inclua o dispositivo ao qual o cartão foi adicionado, sua localização, o momento das transações, seu número e sua compatibilidade com o padrão de gastos usual do cliente, bem como a eficiência dos sistemas de monitoramento na detecção de transações sucessivas ou incomuns.
Eles explicaram que o problema está concentrado em casos onde o golpista obtém os dados do cartão e o código de verificação através de uma chamada falsa ou mensagem, depois adiciona o cartão a uma carteira digital em outro telefone, pois após a conclusão da adição, o golpista torna-se capaz de realizar múltiplas transações sem precisar solicitar um novo código a cada vez, o que pode levar o cliente a descobrir sua perda após realizar um grande número de compras.
Senhas únicas
O banqueiro Issa Al Ali disse que o processo de vinculação de cartões a carteiras digitais é realizado de acordo com procedimentos de verificação aprovados. Crédito da imagem: Fornecido
Por sua parte, o banqueiro Issa Al Ali disse que o processo de vinculação de cartões a carteiras digitais é realizado de acordo com procedimentos de verificação aprovados, que dependem do código de verificação ou OTP enviado para o número de telefone registrado com o cliente, pois é um meio oficial de provar a propriedade do dispositivo ou aplicativo que solicita ser adicionado e, consequentemente, a entrada do código é considerada uma aprovação explícita do processo sob a perspectiva dos sistemas bancários.
Ele acrescentou: "Em troca, o cliente é responsável por proteger seus dados confidenciais e não compartilhar o código de verificação com qualquer parte, além de evitar abrir links de fontes desconhecidas e revisar qualquer notificação inesperada que chegue em seu telefone sobre a adição de um cartão ou realização de uma transação."
Al Ali continuou: "Os bancos recomendam constantemente que os clientes ativem alertas instantâneos, revisem suas contas imediatamente se suspeitarem de alguma atividade incomum e contatem o banco diretamente para tomar as medidas necessárias." Eles também confirmam que todas as objeções são estudadas individualmente e o processo é verificado para garantir a proteção dos clientes e evitar a recorrência de tais casos.
Ele enfatizou que a segurança dos dados dos clientes e a integridade de suas transações são prioridade máxima para os bancos, e que os sistemas de proteção estão sendo continuamente fortalecidos para acompanhar os métodos modernos de fraude.
Três etapas de segurança
Do ponto de vista técnico, Assem Jalal, consultor em ciências da gestão e TI na G&K Consulting, explicou que compreender a responsabilidade começa com distinguir entre três etapas.
Na primeira etapa, com um cartão de crédito tradicional, a verificação é feita usando o próprio cartão e o PIN ou código CVV. Se uma transação online for realizada, o banco envia um código de verificação único (OTP) para confirmar a presença e o consentimento do titular do cartão.
Ele acrescentou: "Na segunda etapa, ao adicionar o cartão a uma carteira digital como Apple Pay, Samsung Wallet ou Google Pay, o cartão não é copiado para o telefone." Em vez disso, um token único (toke) é gerado e vinculado a esse dispositivo específico. O OTP é solicitado apenas uma vez para aprovar essa vinculação. A terceira etapa, que muitos ignoram, é que cada transação subsequente realizada por meio da carteira não requer um novo código de verificação do banco, pois o próprio dispositivo torna-se a ferramenta de autenticação usando impressão digital ou reconhecimento facial."
Jalal explicou que "o código inserido uma vez ao vincular é a porta de entrada para tudo o que o segue, e é aí que reside o perigo, porque quem obtém um código em um momento praticamente obtém um cartão que funciona totalmente em um dispositivo que não pertence ao proprietário desse cartão."
Responsabilidade do banco
Assem Jalal, consultor em ciência da gestão e TI na G&K Consulting, explicou que compreender a responsabilidade começa com distinguir entre três etapas. Crédito da imagem: Fornecido
Com base nessa sequência, Jalal acredita que a responsabilidade do banco não termina ao provar que o código foi enviado e verificado com sucesso, pois isso prova que alguém digitou o código, mas não que essa pessoa é o cliente. Ele explicou que a responsabilidade do banco é tratar o primeiro cartão vinculado a uma carteira digital em um novo dispositivo como um evento de alto risco que exige confirmação adicional dentro do aplicativo bancário, e monitorar padrões incomuns, como uma sucessão de muitas transações em horas ou exceder o limite de crédito, e realizar uma investigação real ao contestar, examinando o tipo de dispositivo, o canal, o horário e os registros de entrega das mensagens, em vez de encerrar a reclamação com o pretexto de que a transação foi realizada por meio de uma "carteira segura".
Ele acrescentou: "Por outro lado, é responsabilidade do cliente proteger seus dados, seu chip de telefone e seu e-mail, e não compartilhar nenhum código de verificação com qualquer parte, independentemente de quem alega ser ele, e relatar imediatamente qualquer atividade suspeita."
Jalal apontou que apenas mensagens de texto não são mais uma salvaguarda suficiente, pois estão suscetíveis à troca de chip, phishing e interceptação de mensagens.
Ele aconselhou os clientes a tomarem cinco passos práticos, incluindo: ativar notificações instantâneas para cada transação e cada alteração nas configurações da conta, revisar periodicamente os dispositivos e carteiras vinculados ao cartão e cancelar quaisquer desconhecidos, não inserir um código para uma solicitação que eles mesmos não iniciaram, além de entrar em contato com a empresa de telecomunicações imediatamente se o serviço telefônico for interrompido repentinamente, pois pode ser um indicativo de substituição do chip, documentar qualquer contestação por escrito junto ao banco e recorrer à autoridade reguladora se a resposta não estiver justificada.
Posição oficial
O Banco Central afirma que a transação é autorizada se a instituição financeira aplicar procedimentos de verificação seguros.
Os Padrões de Proteção ao Consumidor emitidos pelo Banco Central dos Emirados Árabes Unidos estipulam que uma transação é considerada autorizada se a instituição financeira tiver aplicado procedimentos de verificação adequados e seguros, a menos que o cliente forneça evidências preliminares que levantem suspeita razoável de que ele não realizou a transação em questão.
Os padrões também concedem ao cliente um período de carência de pelo menos 30 dias úteis para relatar após ser notificado da transação e obrigam o banco a documentar o relato, informá-lo das opções para encerrar a conta, cartão ou ferramenta de pagamento digital e tomar medidas apropriadas para prevenir a execução de transações adicionais.
De acordo com os padrões, o valor das transações não autorizadas deve ser reembolsado após a conclusão da investigação ou dentro de 30 dias corridos da data do relato, whichever is shorter (o que for menor), exceto em casos em que haja evidência de conduta fraudulenta ou grosseiramente negligente por parte do cliente. Se o banco não puder documentar claramente a autorização do cliente e a disputa sobre a responsabilidade ou a força da prova persistir, a reclamação deve ser encaminhada ao mecanismo de resolução de disputas.


