W każdym oszustwie SMS-owym istnieje bardzo konkretny moment przełomu. Nie jest nim chwila, w której nadchodzi wiadomość, ani nawet ta, w której klikamy w link. To moment kilka sekund lub kilka godzin później, kiedy nagle rozumiemy. Strona wyglądała wiarygodnie, coś się „zawiesiło", a potem pojawia się wątpliwość. Czytamy wiadomość ponownie. Numer nadawcy nie przypomina już w niczym numeru banku.
To, co następuje później, jest niemal zawsze źle przeżywane i źle zarządzane. Nie z braku inteligencji, ale dlatego, że nikt nigdy nam nie wytłumaczył, w jakiej kolejności działać. Dzwonić do banku przed czy po złożeniu zawiadomienia? Czy numer 33700 do czegokolwiek służy? Czy zawiadomienie ma szansę cokolwiek dać? A przede wszystkim: czy bank musi zwrócić pieniądze?
Oto pełna ścieżka, tak jak wygląda naprawdę we Francji w 2026 roku, wraz z terminami ustawowymi, obowiązującymi przepisami i sformułowaniami, które robią różnicę w rozmowie z doradcą.

Pierwsze trzy godziny: kolejność priorytetów
Zasada jest prosta: zaczynamy od tego, co krwawi. Formalności zgłoszeniowe przychodzą później, nigdy wcześniej.
1. Zablokować środki płatnicze
Jeśli podałeś numer karty, jednorazowy kod lub dane logowania do bankowości, absolutnym priorytetem jest zastrzeżenie. Trzy kanały, w kolejności skuteczności:
- Aplikacja bankowa, która dziś niemal zawsze oferuje przycisk natychmiastowej blokady karty;
- Numer zastrzeżeń Twojego banku, podany na odwrocie karty i w serwisie transakcyjnym;
- Międzybankowy serwer zastrzegania kart płatniczych pod numerem 0 892 705 705, dostępny całą dobę, jeśli nie możesz dodzwonić się do swojej instytucji.
Kwestia często pomijana: zablokowanie karty nie zawsze wystarcza. Jeśli oszuści zdobyli dane logowania do bankowości internetowej, mogą spróbować wykonać przelew. Zażądaj wyraźnie zablokowania dostępu do serwisu transakcyjnego oraz zresetowania danych logowania.
2. Odzyskać kontrolę nad telefonem
Jeśli zainstalowałeś aplikację z przesłanego linku lub udzieliłeś jakiegoś uprawnienia, potraktuj urządzenie jako skompromitowane. Uruchom je ponownie, odinstaluj to, co zostało dodane, sprawdź w ustawieniach aplikacje mające dostęp do SMS-ów i zmień hasła z innego urządzenia — komputera, tabletu. To także dobry moment, by rozważyć fizyczny klucz bezpieczeństwa FIDO2 do najbardziej wrażliwych kont: sprawia on, że przechwycenie kodu SMS staje się bezużyteczne, bo nie ma już żadnego kodu do przechwycenia.
3. Udokumentować, zanim się skasuje
Odruch nieintuicyjny, ale decydujący: nie usuwaj fałszywej wiadomości. Zrób zrzuty ekranu SMS-a, numeru nadawcy, odwiedzonego adresu URL, godziny oraz kwestionowanych operacji bankowych. Te elementy tworzą Twoją dokumentację. Bez nich zawiadomienie jest jedynie oświadczeniem; z nimi staje się realną sprawą.
Numer 33700: do czego naprawdę służy (i do czego nie)
33700 to krajowy system zgłaszania niechcianych SMS-ów i połączeń, obsługiwany przez francuskich operatorów pod patronatem Association Française du Multimédia Mobile. Zasada działania jest banalna: przekazujesz podejrzanego SMS-a na numer 33700, a następnie w drugiej wiadomości wysyłasz numer nadawcy.
Co robi: zasila wspólną bazę pozwalającą operatorom odcinać numery i zestawy spamerskie wykorzystywane na masową skalę. Numer zgłoszony setki razy zostaje szybko zneutralizowany.
Czego nie robi: nie zajmuje się Twoją indywidualną sprawą, nie wszczyna żadnego postępowania w sprawie Twojej szkody i niczego Ci nie zwraca. 33700 to gest zbiorowy, a nie indywidualny środek dochodzenia praw. Warto go wykonać — zajmuje trzydzieści sekund — ale nie zastępuje żadnego z kolejnych kroków.
Warto też pamiętać: zgłoszenie pod 33700 działa dla klasycznych SMS-ów. W przypadku wiadomości przechodzących przez aplikacje lub protokół RCS zgłoszenia dokonuje się w samej aplikacji, która ma własne mechanizmy raportowania.
Zgłoszenie na oficjalnej platformie: Cybermalveillance i Pharos
Dwa publiczne systemy dopełniają obraz i nie służą temu samemu.
Cybermalveillance.gouv.fr to krajowy system pomocy ofiarom cyberprzestępczości, prowadzony przez zrzeszenie interesu publicznego z udziałem państwa. Jego internetowa ścieżka diagnostyczna kieruje Cię zależnie od sytuacji (phishing, kradzież tożsamości, przejęcie konta) i łączy z lokalnymi usługodawcami, jeśli konieczna jest interwencja techniczna. To dobry punkt startowy, gdy nie wiesz, od czego zacząć.
Pharos, platforma harmonizacji, analizy, kojarzenia i kierowania zgłoszeń, jest zarządzana przez Office anti-cybercriminalité. Zgłoszenia przyjmowane są na stronie internet-signalement.gouv.fr. Pharos przyjmuje zgłoszenia nielegalnych treści i zachowań w sieci — w tym stron phishingowych. Tu również: zgłoszenie ≠ zawiadomienie o przestępstwie.
Wreszcie Perceval to internetowa usługa zgłaszania oszustw związanych z kartami płatniczymi, dostępna przez FranceConnect na service-public.fr. Dotyczy konkretnie nieuprawnionych obciążeń karty, która pozostawała w Twoim posiadaniu. Potwierdzenie zgłoszenia z Perceval to użyteczny dokument do dołączenia do dokumentacji przekazywanej bankowi.

Zawiadomienie o przestępstwie: gdzie, jak i z jakimi szansami
Wbrew uporczywemu przekonaniu przyjęcia zawiadomienia nigdy nie można odmówić. Artykuł 15-3 francuskiego kodeksu postępowania karnego zobowiązuje funkcjonariuszy i agentów policji sądowej do przyjmowania zawiadomień, również poza własną właściwością terytorialną, oraz do wydania potwierdzenia. Jeśli funkcjonariusz mówi Ci „to i tak nic nie da", odpowiedź brzmi: „mimo to chcę złożyć zawiadomienie, proszę o wydanie potwierdzenia".
Trzy możliwe drogi:
| Droga | Orientacyjny termin | Korzyść |
|---|---|---|
| Komisariat policji lub posterunek żandarmerii | Natychmiast do kilku dni | Potwierdzenie wydane na miejscu, dokumentacja sporządzona z funkcjonariuszem |
| Zawiadomienie online (system zgłoszeń elektronicznych) | Kilka dni | Wygodne, ale czasem przekwalifikowane na wpis do rejestru zdarzeń, jeśli materiał jest ubogi |
| Pismo do prokuratora Republiki | 1 do 3 tygodni | Przydatne przy dużej szkodzie, pozwala przedstawić wszystko na piśmie |
W przypadku pisma do prokuratora kieruj je do sądu powszechnego właściwego dla miejsca przestępstwa lub Twojego miejsca zamieszkania, listem poleconym za potwierdzeniem odbioru. Przesyłka powinna zawierać Twoje pełne dane, datowany chronologiczny opis zdarzeń, proponowaną kwalifikację prawną (oszustwo — art. 313-1 kodeksu karnego; nieuprawnione zbieranie danych osobowych — art. 226-18) oraz załączniki. Zwykły segregator archiwalny na dokumenty urzędowe pozwala uniknąć wyciągania luźnych papierów trzy miesiące później, gdy ubezpieczyciel lub bank poprosi o dodatkowy dokument.
Co do szans powodzenia: bądźmy szczerzy. Kampanie smishingowe są w większości sterowane z zagranicy, przez wynajętą infrastrukturę i jednorazowe numery. Ustalenie sprawców zdarza się rzadko. Ale zawiadomienie nie pełni wyłącznie funkcji represyjnej: jest kluczowym elementem dokumentacji bankowej i ubezpieczeniowej. Bez niego bank ma łatwe pole, by podważać realność oszustwa.
Prawdziwa stawka: uzyskanie zwrotu pieniędzy
To tutaj rozgrywa się rzecz najważniejsza i to tutaj większość ofiar zatrzymuje się zbyt wcześnie, zniechęcona pierwszą odmową.
Co mówi prawo
Francuski kodeks monetarny i finansowy formułuje jasną zasadę. Artykuł L. 133-18 stanowi, że w przypadku zgłoszenia przez użytkownika nieautoryzowanej transakcji płatniczej dostawca usług płatniczych zwraca środki niezwłocznie, najpóźniej do końca pierwszego dnia roboczego następującego po zgłoszeniu, chyba że zachodzi podejrzenie oszustwa ze strony samego użytkownika zgłoszone Banque de France.
Artykuł L. 133-19 ogranicza udział ponoszony przez płatnika, a przede wszystkim: gdy transakcja została zrealizowana bez silnego uwierzytelnienia, mimo że było ono wymagane, płatnik nie ponosi żadnej straty.
Artykuł L. 133-23 przenosi ciężar dowodu na bank: to on musi wykazać, że operacja została uwierzytelniona, zarejestrowana i nie doszło do usterki technicznej. Przepis wprost precyzuje, że zarejestrowane przez dostawcę użycie instrumentu płatniczego niekoniecznie wystarcza do wykazania rażącego niedbalstwa.
Pojęcie rażącego niedbalstwa i zwrot w orzecznictwie
Bank uniknie zwrotu tylko wtedy, gdy wykaże Twoje rażące niedbalstwo (art. L. 133-19, ust. IV). Przez długi czas instytucje uznawały, że przekazanie kodu otrzymanego SMS-em samo w sobie stanowi rażące niedbalstwo.
Sąd kasacyjny znacząco zawęził tę interpretację. W głośnym orzeczeniu izby handlowej (wyrok z 12 listopada 2020 r., skarga nr 19-12.112) przypomniał, że to na banku spoczywa obowiązek udowodnienia rażącego niedbalstwa i że nie wynika ono z samego faktu przekazania danych przez klienta. Późniejsze orzecznictwo potwierdziło tę linię w sprawach dotyczących spoofingu, czyli podszywania się pod numer lub nazwę nadawcy banku: gdy fałszywa wiadomość wpisuje się w autentyczny wątek konwersacji z instytucją, ofierze nie sposób rozsądnie przypisać rażącego niedbalstwa.
To centralny argument, który należy przedstawić na piśmie:
Sporna wiadomość wyświetliła się w zwykłym wątku konwersacji Państwa instytucji, pod tą samą nazwą nadawcy, co uniemożliwiało jakiekolwiek rozróżnienie użytkownikowi zachowującemu zwykłą ostrożność. Zgodnie z artykułami L. 133-18 i L. 133-23 kodeksu monetarnego i finansowego to na Państwu spoczywa ciężar wykazania mojego rażącego niedbalstwa, które nie może wynikać z samego przekazania danych.
Procedura krok po kroku
- Pisemna reklamacja w oddziale banku, listem poleconym za potwierdzeniem odbioru, w możliwie najkrótszym terminie. Maksymalny ustawowy termin zakwestionowania nieautoryzowanej transakcji wynosi trzynaście miesięcy od obciążenia rachunku (art. L. 133-24), ale nie zwlekaj: szybkość reakcji ma znaczenie przy ocenie sprawy.
- Skierowanie sprawy do działu reklamacji banku, jeśli odmowa zostanie podtrzymana — z tymi samymi załącznikami plus kopią odmowy.
- Rzecznik bankowy (médiateur bancaire): bezpłatny, dostępny online, ma dziewięćdziesiąt dni na wydanie opinii. Jego dane kontaktowe muszą obowiązkowo widnieć na wyciągach i stronie banku. Znacząca część sporów dotyczących oszustw kończy się na tym etapie.
- Sąd powszechny w ostateczności. Przy niewielkich kwotach uproszczone postępowanie przed sędzią do spraw ochrony konsumentów jest dostępne bez adwokata. Sprawdź przy okazji swoją umowę ubezpieczenia ochrony prawnej: wiele polis mieszkaniowych i kart premium ją zawiera, a pokrywa ona koszty postępowania.
Aby zredagować pisma bez poświęcania na to całego wieczoru, aktualny praktyczny przewodnik po prawie konsumenckim dostarcza wzorów wezwań do zapłaty gotowych do zastosowania.

Szkody, o których zapomina się zająć
Zwrot pieniędzy przez bank nie zamyka wszystkiego. Trzy martwe pola zasługują na osobne działanie.
Kradzież tożsamości. Jeśli przekazałeś skan dokumentu tożsamości, potwierdzenie zamieszkania lub dane rachunku bankowego, istnieje ryzyko oszukańczego zaciągnięcia kredytu. Możesz wystąpić o wpis do krajowego rejestru incydentów spłaty kredytów konsumenckich (FICP) jako ofiara kradzieży tożsamości, za pośrednictwem Banque de France, oraz skorzystać z prawa dostępu do rejestrów incydentów.
Dane osobowe. Jeśli Twoje dane zostały zebrane w sposób oszukańczy przez fałszywą stronę podszywającą się pod jakąś instytucję, zasadne jest zgłoszenie do CNIL, zwłaszcza gdy prawdziwa instytucja doświadczyła wycieku danych leżącego u źródła ataku. CNIL nie wypłaci Ci odszkodowania, ale jej działanie może uruchomić kontrolę.
Trwałe zabezpieczenie kont. Po incydencie zastąp kody SMS aplikacją uwierzytelniania dwuskładnikowego wszędzie tam, gdzie to możliwe, i scentralizuj hasła w dedykowanym menedżerze. Zaszyfrowany notes na hasła w formie papierowej, przechowywany w domu, pozostaje akceptowalnym rozwiązaniem awaryjnym dla osób niechętnych aplikacjom — pod warunkiem, że nigdy nie opuszcza domu.
Kalendarz, który warto zapamiętać
| Moment | Działanie |
|---|---|
| G+0 | Zastrzeżenie karty i blokada dostępu online |
| G+0 | Zrzuty ekranu SMS-a, adresu URL i operacji |
| G+1 | Zmiana haseł z innego urządzenia |
| D+0 do D+1 | Pisemna reklamacja do banku (list polecony za potwierdzeniem odbioru) |
| D+0 do D+2 | Zawiadomienie na komisariacie lub online, zachowane potwierdzenie |
| D+0 do D+2 | Zgłoszenie w Perceval, przekazanie SMS-a na 33700 |
| D+30 | Ponaglenie i skierowanie sprawy do działu reklamacji w razie milczenia |
| D+60 | Rzecznik bankowy |
| D+395 maks. | Ustawowy limit zakwestionowania transakcji (13 miesięcy) |
Co warto zapamiętać
Smishing żeruje na prostym mechanizmie: ofiara się wstydzi, więc zwleka, więc terminy się zamykają. Tymczasem prawo francuskie jest na tym polu raczej korzystne dla konsumenta. Ciężar dowodu spoczywa na banku, rażące niedbalstwo musi zostać wykazane, a nie domniemane, a orzecznictwo wprost przyjęło do wiadomości, że wiadomość podszywająca się pod instytucję jest technicznie niewykrywalna dla zwykłego użytkownika.
Jedyne zachowanie naprawdę szkodliwe to zwlekanie. Zgłoszenie dokonane w ciągu godziny, teczka zrzutów ekranu, dobrze uargumentowany list polecony: oto co odróżnia sprawę zakończoną zwrotem pieniędzy od sprawy umorzonej.
A na przyszłość: najlepszym odruchem pozostaje nigdy nie korzystać z linku otrzymanego w wiadomości, nawet doskonale wiarygodnego. Zamykamy SMS-a, otwieramy oficjalną aplikację, sprawdzamy. Trzy sekundy więcej i cała historia się nie wydarza.
Główne źródła: Code monétaire et financier (artykuły L. 133-18, L. 133-19, L. 133-23, L. 133-24), Code de procédure pénale (artykuł 15-3), Code pénal (artykuły 313-1 i 226-18), Cour de cassation, izba handlowa (wyrok z 12 listopada 2020 r., nr 19-12.112), Cybermalveillance.gouv.fr, service-public.fr (Perceval), Banque de France, CNIL.



