Phishing e fraudes na internet nos Países Baixos: sua posição legal

Proteja seus direitos contra fraudes na Internet

Phishing e fraudes online são crimes previstos na legislação holandesa. Um golpista que o engana para que forneça seus dados de login ou transfira dinheiro comete o crime de oplichting (fraude), conforme o artigo 326 do Código Penal holandês, e frequentemente também o crime de computervredebreuk (acesso não autorizado a um sistema de computador), conforme o artigo 138ab. Se o dinheiro saiu da sua conta sem o seu consentimento, o seu banco é obrigado, em princípio, a reembolsá-lo, de acordo com o artigo 7:528 do Código Civil holandês, a menos que possa comprovar que você agiu de forma fraudulenta ou com negligência grave. A rapidez é fundamental: comunique o incidente ao seu banco e registre um boletim de ocorrência assim que perceber o ocorrido.

O que é considerado phishing segundo a legislação holandesa?

O phishing é uma forma de fraude em que um criminoso se faz passar por uma organização confiável – um banco, um provedor de pagamentos, uma empresa de entregas, a Receita Federal – para obter credenciais de login, dados de cartão de pagamento, um código de verificação ou uma assinatura em um aplicativo bancário. Os meios variam: um e-mail, uma mensagem SMS (smishing), uma ligação telefônica de alguém que alega ser da central de fraudes do banco (vishing), uma mensagem no WhatsApp ou LinkedIn, ou um site clonado por trás de um resultado de busca patrocinado.

A legislação penal holandesa não utiliza o termo "phishing". O que ela pune é a conduta subjacente. Fazer-se passar por um banco para induzir alguém a entregar dinheiro ou dados é considerado crime de oplichting, de acordo com o artigo 326 do Wetboek van Strafrecht (Código Penal Holandês). Acessar uma conta com credenciais obtidas dessa forma é crime de computervredebreuk (roubo de computador), de acordo com o artigo 138ab. Utilizar dados de identificação de outra pessoa para causar danos ou obter vantagem é punível pelo artigo 231b; falsificar documentos ou registros digitais é crime previsto no artigo 225; e o uso indevido de cartões de pagamento ou dos dados neles contidos é crime previsto no artigo 232. Quando um ataque resulta em arquivos criptografados e exigência de resgate, aplicam-se os artigos 350a (alteração ou destruição de dados) e 317 (extorsão).

O que é considerado fraude na internet?

A fraude na internet é a categoria mais ampla: qualquer engano realizado por meio de um canal online. Abrange lojas virtuais que recebem pagamentos e nunca enviam os produtos, anúncios de aluguel falsos, golpes de investimento envolvendo criptomoedas, fraude de faturas em que os dados bancários de um fornecedor são alterados sem o seu conhecimento e fraude do CEO em que um funcionário do setor financeiro recebe uma instrução de pagamento urgente que parece vir de um diretor. Legalmente, todos esses crimes se enquadram na mesma disposição legal, o artigo 326 do Código Penal, porque a essência é a mesma: um ato enganoso que leva alguém a entregar dinheiro, bens ou dados.

A diferença prática entre o phishing e a categoria mais ampla reside no local onde ocorre o prejuízo. Num caso de phishing, o dinheiro geralmente sai de uma conta de pagamento, o que implica a aplicação das normas relativas aos serviços de pagamento previstas no Livro 7 do Código Civil. Num golpe de loja online ou de investimento, a vítima transfere o dinheiro por conta própria, o que torna a recuperação uma questão cível contra o fraudador e, por vezes, contra a plataforma ou o banco que recebeu os fundos.

Como reconhecer uma mensagem de phishing

As mensagens de phishing modernas são bem escritas e frequentemente personalizadas, portanto, o antigo conselho sobre erros de ortografia já não é suficiente. Três sinais permanecem confiáveis. A mensagem cria uma sensação de urgência, informando que uma conta foi bloqueada ou que um pagamento será estornado, a menos que você aja imediatamente. Ela o direciona para longe dos canais que você normalmente usa, pedindo que você clique em um link ou ligue para um número em vez de abrir o aplicativo do seu banco. E pede algo que um banco jamais pede: um código de verificação, uma assinatura no seu aplicativo bancário para uma transação que você não iniciou ou permissão para acesso remoto ao seu dispositivo.

Para as organizações, a mesma lógica se aplica às instruções de pagamento. Um fornecedor que altera seus dados bancários por e-mail, um diretor que solicita uma transferência urgente fora do processo de aprovação habitual ou uma fatura que chega um pouco antes do esperado: todos esses casos justificam um retorno de chamada para um número que você já tinha cadastrado, e não para um fornecido na mensagem.

Como recuperar seu dinheiro do banco

Uma transação de pagamento para a qual o consumidor não deu consentimento é uma transação não autorizada, nos termos do artigo 7:522, parágrafo 2, do Código Civil holandês. O artigo 7:528, parágrafo 1, obriga então o prestador de serviços de pagamento a reembolsar o valor imediatamente e a restaurar a conta ao estado em que se encontrava. Em outras palavras, o ponto de partida é que o banco arca com o prejuízo.

A exceção encontra-se no artigo 7:529, parágrafo 1: o banco não é obrigado a reembolsar se o titular da conta agiu de forma fraudulenta ou, intencionalmente ou por negligência grave, deixou de cumprir as obrigações previstas no artigo 7:524, que exigem que o instrumento de pagamento seja utilizado de acordo com as condições e medidas de segurança aplicáveis. A negligência grave é um critério rigoroso e é avaliada considerando-se todas as circunstâncias, e não apenas o fato da perda. O artigo 7:529, parágrafo 3, acrescenta uma proteção adicional: quando o banco não aplica autenticação forte do cliente, o pagador não sofre qualquer prejuízo.

Caso o banco se recuse, o consumidor pode apresentar a reclamação ao Klachteninstituut Financiele Dienstverlening (Kifid) após concluir o procedimento interno de reclamações do banco, ou entrar com uma ação judicial. Os titulares de contas empresariais não estão abrangidos pela maioria das proteções ao consumidor e dependem, em grande medida, do contrato com o banco e das normas gerais de responsabilidade civil, o que torna os controles internos de pagamento de uma empresa ainda mais importantes.

Reivindicar indenização do fraudador ou de uma organização negligente.

Quando o autor do crime é identificado, o prejuízo pode ser ressarcido como ato ilícito, nos termos do artigo 6:162 do Código Civil. Na prática, isso geralmente ocorre no âmbito do processo penal: a vítima pode participar do processo penal como parte lesada (benadeelde partij), nos termos do artigo 51f do Código de Processo Penal, e solicitar ao juízo penal uma indenização, o que é mais econômico e célere do que uma ação cível separada. O juízo só analisará pedidos que não imponham um ônus desproporcional ao processo penal, portanto, o prejuízo deve ser comprovado e de fácil cálculo.

Uma segunda via é uma reclamação contra uma organização cuja segurança deficiente tornou a fraude possível – o empregador cuja caixa de correio foi comprometida, a plataforma que permitiu que um vendedor operasse sem qualquer verificação, o processador que vazou um banco de dados de clientes. Essa reclamação também se enquadra no artigo 6:162, e o padrão aplicado é o que uma organização cuidadosa deveria ter feito, considerando o estado atual da tecnologia e a sensibilidade dos dados. Os direitos das vítimas de ataques cibernéticos estabelecem como as obrigações de notificação, indenização e seguro interagem nesses casos. A comprovação geralmente é a parte mais difícil; nosso artigo sobre como comprovar fraude digital aborda as evidências que têm peso.

O que o RGPD exige das organizações afetadas por phishing

Um ataque de phishing bem-sucedido contra uma empresa quase sempre resulta em uma violação de dados pessoais. O Artigo 32 do RGPD exige que os controladores e processadores tomem medidas de segurança técnicas e organizacionais adequadas, e o Artigo 33 exige que uma violação seja comunicada à Autoridade de Proteção de Dados (Autoriteit Persoonsgegevens) sem demora injustificada e, sempre que possível, dentro de setenta e duas horas após o conhecimento da mesma, a menos que seja improvável que resulte em risco para as pessoas afetadas. Quando o risco para essas pessoas for elevado, o Artigo 34 acrescenta a obrigação de informá-las diretamente.

A autoridade supervisora ​​analisa menos o fato de um ataque ter sido bem-sucedido do que o que o precedeu: se a autenticação multifatorial estava implementada, se os direitos de acesso estavam limitados ao que os funcionários realmente precisavam, se o registro de eventos permitiu a reconstrução do incidente e se os funcionários receberam treinamento. Uma organização que demonstra uma postura de segurança bem planejada e uma resposta documentada está em uma posição muito mais sólida do que uma que só começa a documentar as ações após o ocorrido. A definição de responsabilidade após uma violação de dados se baseia em como essa responsabilidade é atribuída.

Obrigações de comunicação de acordo com a Lei de Segurança Cibernética (Cyberbeveiligingswet)

Desde 15 de agosto de 2026, a Lei de Segurança Cibernética (Cyberbeveiligingswet), que implementa a Diretiva NIS2 nos Países Baixos, aplica-se em conjunto com o RGPD (Regulamento Geral sobre a Proteção de Dados). As organizações abrangidas pela lei devem registar-se no Centro Nacional de Segurança Cibernética (Nationaal Cyber ​​Security Centrum), adotar medidas de diligência que abrangem a gestão de riscos, a segurança da cadeia de abastecimento e o tratamento de incidentes, e reportar incidentes significativos duas vezes: um alerta precoce no prazo de 24 horas e uma notificação completa no prazo de 72 horas. A gestão pode ser responsabilizada pessoalmente pelo cumprimento da diligência.

Os dois regimes se sobrepõem, mas não são idênticos. Um incidente de phishing que comprometa uma caixa de correio pode desencadear uma notificação ao abrigo do RGPD (Regulamento Geral sobre a Proteção de Dados) à Autoridade de Proteção de Dados Pessoais e um relatório de incidente separado ao abrigo da Lei de Segurança Cibernética (Cyberbeveiligingswet), com prazos diferentes e para autoridades diferentes. Definir antecipadamente qual o regime aplicável à sua organização e quem toma a decisão final é parte da preparação. O nosso guia sobre as obrigações de notificação de incidentes de cibersegurança apresenta os prazos em conjunto.

Casos transfronteiriços e como as provas são obtidas.

As operações de phishing raramente se restringem a um único país. A infraestrutura de envio está localizada em uma jurisdição, a vítima em outra, o dinheiro em uma terceira e a hospedagem do site clonado em uma quarta. A jurisdição penal holandesa abrange crimes cometidos em território holandês, e um crime direcionado a uma vítima na Holanda é geralmente tratado como cometido aqui, portanto, uma denúncia formal à polícia holandesa é o ponto de partida correto, mesmo quando o autor do crime está no exterior.

A obtenção de provas de outro Estado é feita através de canais estabelecidos. Dentro da União Europeia, a Ordem Europeia de Investigação permite que um procurador ou juiz de instrução holandês solicite dados, informações de contas ou o congelamento de fundos de outro Estado-membro. Fora da UE, a Convenção do Conselho da Europa sobre Cibercrime, concluída em Budapeste em 2001, prevê a preservação acelerada de dados informáticos armazenados e a assistência mútua entre os Estados signatários. A Europol e a Interpol coordenam as operações, mas não realizam processos judiciais diretamente; o caso permanece sob a responsabilidade da autoridade de acusação nacional.

Para a vítima, isso tem uma consequência prática. A recuperação dos fundos geralmente depende da rapidez com que o banco destinatário é alertado, pois o dinheiro movimentado por meio de uma conta laranja se dispersa em questão de horas. Informar imediatamente o seu próprio banco, para que ele possa tentar reverter a transação, tem maior probabilidade de gerar resultados do que qualquer ação judicial posterior.

Prevenção de phishing e fraudes na internet em sua organização

A prevenção consiste principalmente em eliminar pontos únicos de falha, em vez de investir em software. A autenticação multifatorial em todas as contas com acesso a dados da empresa, senhas exclusivas armazenadas em um gerenciador de senhas e a aplicação imediata de patches em dispositivos e softwares eliminam a maioria dos ataques oportunistas. A fraude em pagamentos exige um controle específico: uma regra fixa que verifique, por telefone, as alterações nos dados bancários do fornecedor em um número previamente conhecido e que impeça uma única pessoa de criar e liberar um pagamento simultaneamente.

O treinamento preenche a lacuna restante, desde que seja repetido e realista. Funcionários que viram uma simulação convincente de mensagem de phishing reconhecem a verdadeira; funcionários que apenas leram uma política geralmente não a reconhecem. Por fim, defina antecipadamente o que acontece na primeira hora após um incidente: quem isola a conta, quem preserva os registros, quem contata o banco e quem avalia se a obrigação de notificação foi acionada. Essa lista de decisões vale mais no dia do incidente do que qualquer análise posterior.

O que fazer se você foi alvo de ataques

Proceda nesta ordem. Contacte o seu banco através do número oficial de denúncias de fraude e solicite o bloqueio ou o estorno da transação. Altere as credenciais da conta que foi comprometida e de qualquer outra conta que utilize a mesma senha. Guarde tudo: a mensagem original com os seus cabeçalhos, capturas de ecrã, referências da transação e as horas em que reparou em cada etapa. Registe um boletim de ocorrência, que é obrigatório para a maioria dos pedidos de indemnização junto das seguradoras e serve de base para qualquer reclamação posterior como vítima. Se os dados pessoais de terceiros tiverem sido expostos, verifique as obrigações de notificação ao abrigo do RGPD e, se aplicável, da Lei de Segurança Cibernética (Cyberbeveiligingswet) antes que os prazos comecem a expirar.

Law & More Assessoramos vítimas de phishing e fraudes na internet na recuperação de perdas junto a bancos, plataformas e criminosos, e orientamos empresas sobre obrigações de segurança, notificações de violação de dados e responsabilidade após um incidente. Avaliamos sua situação, lidamos com o banco ou a autoridade supervisora ​​em seu nome e iniciamos os procedimentos legais cabíveis. Entre em contato com nossos advogados para discutir seu caso. Para mais informações, consulte nossa seção de artigos. Guias de legislação de TI holandesa.

Precisa de assistência jurídica?

Contato Law & More Para obter orientação especializada em assuntos jurídicos, nossa equipe multilíngue está pronta para ajudar.

Artigos relacionados

O artigo 289 do Código Penal holandês define homicídio (moord) como o ato intencional de tirar a própria vida ou a morte.

A entrada de mercadorias nos Países Baixos está sujeita a dois conjuntos distintos de regras, e os viajantes também.

Uma ordem de pena (strafbeschikking) é uma punição imposta pelo Ministério Público (Openbaar Ministerie)

O direito penal holandês distingue entre crimes em que o alvo é um computador e crimes em que...

Violar uma sanção internacional é crime nos Países Baixos. A Lei de Sanções de 1977 (Sanctions Act 1977)

Avançar o sinal vermelho e causar um acidente com ferimentos graves é tratado em

Mantenha-se atualizado sobre a legislação holandesa.

Assine nossa newsletter para receber as últimas informações jurídicas, atualizações regulatórias e conselhos práticos.