Phishing voor het Hof van Cassatie: wanneer is een slachtoffer “grof nalatig”?
Met een arrest van 29 juni 2026 verduidelijkt het Hof van Cassatie wanneer een slachtoffer van phishing als “grof nalatig” kan worden beschouwd. De kern: wie op een frauduleuze link klikt of een verrichting bevestigt, is niet automatisch grof nalatig. De rechter moet alle concrete omstandigheden beoordelen en zijn beslissing afdoende motiveren.
Van 89 euro naar bijna 25.000 euro schade
Een bankklant ontving in januari 2020 een sms over een vermeende belastingschuld van 89 euro, met een betaallink. Door de gevraagde stappen te doorlopen, stemde hij zonder het te beseffen in met de activatie van zijn bankapplicatie op een toestel van de fraudeur.
Vervolgens werd voor 24.852,15 euro aan niet-toegestane transacties uitgevoerd.
Het hof van beroep te Brussel oordeelde dat de klant grof nalatig had gehandeld en daarom zelf de schade moest dragen. De klant stelde cassatieberoep in.
Wanneer is sprake van grove nalatigheid?
Artikel VII.44 WER bepaalt dat een betaler alle verliezen uit niet-toegestane betalingstransacties kan moeten dragen wanneer hij frauduleus handelt of opzettelijk of door grove nalatigheid zijn verplichtingen inzake het veilige gebruik van zijn betaalinstrument niet naleeft.
Volgens het Hof van Cassatie vereist grove nalatigheid méér dan gewone onvoorzichtigheid. Het gaat om een gekwalificeerde schending van de zorgvuldigheidsplicht: een gedraging die een redelijk en normaal zorgvuldig betaler nooit zou stellen of nalaten.
De beoordeling moet gebeuren op basis van alle omstandigheden van het concrete geval. Het enkele feit dat een verrichting technisch werd bevestigd met een geheime code volstaat niet om nalatigheid aan te tonen.
Belangrijk is bovendien dat de invulling van “grove nalatigheid” een rechtsvraag is. Hoewel de feitenrechter de concrete omstandigheden beoordeelt, kan het Hof van Cassatie controleren of daaruit juridisch wel kan worden afgeleid dat sprake is van grove nalatigheid.
Het arrest wordt vernietigd
Volgens het Hof konden de appelrechters op basis van hun vaststellingen niet wettig besluiten dat de klant door grove nalatigheid zijn verplichtingen had geschonden.
Het arrest van het hof van beroep te Brussel wordt daarom grotendeels vernietigd en de zaak wordt verwezen naar het hof van beroep te Antwerpen.
De verwijzingsrechter zal opnieuw moeten beoordelen of deze klant daadwerkelijk grof nalatig heeft gehandeld, maar dan binnen het door het Hof van Cassatie verduidelijkte juridische kader.
Niet elk phishinggeval is grove nalatigheid
Het belang van het arrest reikt verder dan deze concrete zaak.
Een slachtoffer dat op een phishinglink klikt, een code invoert of een verrichting bevestigt, is daardoor niet automatisch grof nalatig. De beoordeling moet in concreto gebeuren en de bewijslast van de grove nalatigheid rust op de bank.
Dat is ook relevant voor dossiers die ons kantoor momenteel behandelt. Banken beroepen zich daarin op de beweerde grove nalatigheid van cliënten om terugbetaling na phishing te weigeren. De concrete omstandigheden kunnen echter sterk verschillen: van het koppelen van een bankapplicatie aan een vreemd toestel tot fraudeurs die via controlesoftware een toestel overnemen of slachtoffers tijdens langdurige telefoongesprekken overtuigen om codes in te voeren.
Het cassatiearrest bevestigt dat dergelijke omstandigheden afzonderlijk en genuanceerd moeten worden onderzocht.
Eerst terugbetalen, daarna de aansprakelijkheidsvraag
Het arrest sluit aan bij onze eerdere bijdrage over de beschikking van de ondernemingsrechtbank Antwerpen van 26 mei 2026.
Daar stond artikel VII.43 WER centraal: de onmiddellijke terugbetalingsplicht van de bank na een niet-toegestane transactie. Kort gezegd: eerst terugbetalen, daarna argumenteren.
Het arrest van 29 juni 2026 betreft de volgende fase: de definitieve aansprakelijkheidsverdeling op grond van artikel VII.44 WER. Dan moet worden uitgemaakt of de klant daadwerkelijk grof nalatig heeft gehandeld.
Samen tonen beide uitspraken de logica van de wettelijke bescherming: een vermoeden van grove nalatigheid volstaat niet om een onmiddellijke terugbetaling te weigeren, terwijl de uiteindelijke aansprakelijkheid nadien ten gronde wordt beoordeeld.
Besluit
Het Hof van Cassatie bevestigt dat grove nalatigheid bij phishing niet lichtzinnig mag worden aangenomen. Dat een slachtoffer op een link heeft geklikt of een verrichting heeft bevestigd, volstaat op zichzelf niet om hem alle verliezen te laten dragen.
De bank moet de grove nalatigheid bewijzen, de feitenrechter moet alle concrete omstandigheden onderzoeken en het Hof van Cassatie ziet toe op de correcte toepassing van de wettelijke maatstaf.
Bronnen: Cass. 29 juni 2026, C.25.0390.N, onuitg.; concl. adv.-gen. H. Vanderlinden; HvB Brussel 30 juni 2025, onuitg.; Orb. Antwerpen (afd. Antwerpen) (kort ged.) 26 mei 2026, C/26/00024, onuitg.; art. VII.38, VII.43 en VII.44 WER; art. 73 en 74 Richtlijn (EU) 2015/2366 (PSD2).
Deze bijdrage is louter informatief en vormt geen juridisch advies.


