
Riceve una telefonata. Il numero che compare sul display è quello della sua banca. La persona all’altro capo si presenta come operatore dell’ufficio sicurezza, conosce il suo nome, l’istituto con cui lavora, le ultime cifre del conto, e le descrive un movimento recente con precisione. Non le chiede password: le chiede di confermare un’operazione “sospetta”, di autorizzare un bonifico “cautelativo” verso un conto “di appoggio”. Nel giro di pochi minuti, il denaro è partito. Quando chiama la banca, la risposta è che nessuno l’ha contattata.
Questa non è una truffa “riconoscibile” come le email scritte male o i siti-clone. Chi la subisce si è fidato perché il truffatore sapeva cose che, in teoria, solo la banca poteva sapere. Ed è proprio questo dettaglio — la conoscenza di dati riservati del conto — a cambiare radicalmente la valutazione giuridica del caso.
AECI Firenze segue casi di frode bancaria di questo tipo. Questo articolo spiega perché la conoscenza di dati riservati da parte del truffatore non è un dettaglio secondario: è l’elemento che può spostare la responsabilità dal cliente alla banca.
Una truffa diversa dal solito phishing
Nelle truffe “classiche” (SMS con link, email contraffatte) è la vittima a fornire, inconsapevolmente, le proprie credenziali. Qui il meccanismo è diverso e più insidioso:
- il contatto avviene per telefono, spesso con spoofing del numero (il display mostra il numero autentico della banca);
- il finto operatore dimostra di conoscere dati che dovrebbero essere riservati: intestazione del conto, ultime cifre dell’IBAN, importi o movimenti recenti;
- la richiesta non è «dammi la password», ma di eseguire personalmente un bonifico, presentato come misura di protezione contro una frode in corso;
- la vittima completa l’operazione con le proprie credenziali e l’autenticazione forte, convinta di parlare con la propria banca.
È proprio quest’ultimo punto che la banca userà come prima difesa: «l’operazione risulta autorizzata da lei, con le sue credenziali». Ma questa affermazione, da sola, non chiude la questione.
Un caso reale: la sentenza del Tribunale di Napoli
Il meccanismo descritto non è un’ipotesi di scuola. Nel giugno 2026 il Tribunale di Napoli, con la sentenza n. 9083, ha condannato un istituto finanziario a risarcire € 44.000 a due correntiste vittime di una truffa con dinamica quasi sovrapponibile. Il truffatore conosceva dati bancari riservati — inclusa la circostanza che il conto fosse cointestato e che a operare fosse un delegato diverso dalle titolari — e ha orchestrato un bonifico in filiale presentandolo come operazione di messa in sicurezza.
Il Tribunale ha scritto:
«Non v’è alcun dubbio che, chi ha architettato la truffa abbia potuto avere accesso ai dati bancari delle attrici. Il fatto che le intestatarie e colui che avesse la delega ad operare sul conto non coincidano è sintomatico di una falla a monte del sistema di sicurezza».
Perché il truffatore conosceva i tuoi dati? La domanda che la banca preferisce non affrontare
Il fatto che il truffatore conoscesse informazioni riservate — non genericamente il nome della banca, ma dettagli specifici del rapporto — impone una domanda: da dove arrivavano quei dati?
Le possibilità si riducono a tre:
- Una violazione dei sistemi della banca (accesso abusivo, esfiltrazione di dati);
- Una violazione presso un fornitore della banca che tratta dati per suo conto (gestori di servizi informatici, comunicazione);
- Una compromissione lato cliente (malware, altre fughe non riconducibili alla banca).
Nelle prime due ipotesi, la responsabilità si sposta in modo significativo sull’istituto di credito. Non si tratta più solo di stabilire se il cliente sia stato prudente: si tratta di verificare se la banca — quale titolare del trattamento — abbia subito o agevolato una violazione che ha reso possibile la truffa.
Cosa dice la legge: i profili di responsabilità della banca
1. Trattamento dei dati e responsabilità per attività pericolosa (art. 2050 c.c.)
La giurisprudenza di legittimità qualifica l’attività di trattamento dei dati personali nei servizi bancari online come attività pericolosa ai sensi dell’art. 2050 c.c., che stabilisce:
«Chiunque cagiona danno ad altri nello svolgimento di un’attività pericolosa, per sua natura o per la natura dei mezzi adoperati, è tenuto al risarcimento, se non prova di avere adottato tutte le misure idonee a evitare il danno.»
Con la sentenza Cassazione Civile, Sez. I, n. 10638 del 2016, la Suprema Corte ha fissato un principio che costituisce il punto di riferimento in materia:
«In base al rinvio all’art. 2050 c.c., operato dall’art. 15 del codice della privacy, l’istituto che svolga un’attività di tipo finanziario o in generale creditizio risponde, quale titolare del trattamento di dati personali, dei danni conseguenti al fatto di non aver impedito a terzi di introdursi illecitamente nel sistema telematico del cliente mediante la captazione dei suoi codici di accesso e le conseguenti illegittime disposizioni di bonifico, se non prova che l’evento dannoso non gli è imputabile perché discendente da trascuratezza, errore (o frode) dell’interessato o da forza maggiore.»
La conseguenza pratica è un’inversione dell’onere della prova: il danneggiato deve provare il danno e il nesso con il trattamento dei propri dati; è la banca a dover dimostrare di aver adottato tutte le misure idonee a evitare l’evento dannoso.
Questo principio è stato ribadito e applicato dalla giurisprudenza di merito più recente. Il Tribunale di Napoli, sentenza n. 9083/2026, ha precisato che l’accesso fraudolento ai dati personali del cliente e il loro utilizzo per architettare operazioni dispositive «rientrano tra i rischi professionali tipici dell’attività del prestatore di servizi di pagamento, con la conseguenza che grava sull’intermediario, e non sul cliente, l’onere della prova liberatoria».
2. Gli obblighi di sicurezza del GDPR
Il Regolamento UE 2016/679 (GDPR) impone al titolare del trattamento — la banca — di adottare «misure tecniche e organizzative adeguate» a garantire la sicurezza dei dati (art. 32), tenendo conto «dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’oggetto, del contesto e delle finalità del trattamento, come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche». L’art. 33 impone di notificare le violazioni all’autorità di controllo entro 72 ore.
Se la conoscenza dei dati da parte del truffatore è riconducibile a una falla nei sistemi della banca o di un suo fornitore, questi obblighi entrano in gioco — e con essi il diritto del cliente di richiedere l’accesso ai propri dati e alle informazioni sul trattamento, ai sensi dell’art. 15 GDPR.
3. La disciplina sui servizi di pagamento (D.Lgs. 11/2010)
Il D.Lgs. 11/2010 (recepimento della PSD2) offre una tutela articolata. L’art. 10 pone a carico della banca l’onere di provare che l’operazione sia stata autenticata e correttamente contabilizzata, e precisa che:
«L’utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento non è di per sé necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dall’utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all’articolo 7.»
L’art. 10-bis impone l’autenticazione forte del cliente (Strong Customer Authentication), che per le operazioni a distanza deve comprendere «elementi che colleghino in maniera dinamica l’operazione a uno specifico importo e a un beneficiario specifico» (c.d. dynamic linking). L’art. 11 prevede il rimborso immediato per le operazioni non autorizzate. L’art. 12 limita la responsabilità del cliente ai soli casi di dolo o colpa grave.
Il Tribunale di Roma, sentenza n. 601/2026, ha chiarito il perimetro della colpa grave in questo contesto:
«La comunicazione a terzi delle credenziali di accesso al proprio conto è un evento fisiologico, essendo la modalità standard tramite la quale vengono compiute tali truffe. La comunicazione a terzi delle credenziali di accesso al proprio conto può essere espressiva di una colpa grave del pagatore solo quando, per le modalità ed il contesto nel quale viene compiuta, sia espressiva di straordinaria ed inescusabile leggerezza che consenta di escludere il rispetto di quella minima prudenza esigibile ed osservabile da tutti.»
4. Diligenza professionale e operazioni anomale
Indipendentemente dal profilo del data breach, la banca è tenuta a eseguire i mandati di pagamento con la diligenza qualificata dell’«accorto banchiere» (art. 1176, comma 2, c.c.). La Corte d’Appello di Firenze, sentenza n. 1302/2025, ha ribadito che:
«La possibilità della sottrazione dei codici al correntista attraverso tecniche fraudolente è una eventualità rientrante nel rischio d’impresa. La banca per liberarsi dalla propria responsabilità deve dimostrare la sopravvenienza di eventi che si collochino al di là dello sforzo diligente richiesto al debitore.»
«Ho autorizzato io il bonifico»: non significa aver perso ogni diritto
È l’obiezione più comune — e la ragione per cui molte vittime rinunciano. Ma la circostanza che l’operazione sia stata eseguita personalmente, con le proprie credenziali, non equivale automaticamente a colpa grave. Contano, in particolare:
- la sofisticatezza dell’inganno: numero telefonico contraffatto (spoofing) identico a quello della banca;
- il possesso, da parte del truffatore, di dati che il cliente non poteva ragionevolmente attendersi fossero noti a terzi estranei alla banca;
- l’assenza di sistemi di allerta in presenza di operazioni anomale per importo, orario o beneficiario;
- eventuali incongruenze nella condotta della banca, ad esempio operazioni bloccate in un caso e non in un altro sostanzialmente identico.
Quando l’affidamento della vittima è stato costruito proprio su informazioni riservate che il truffatore non avrebbe dovuto possedere, la valutazione della colpa grave si sposta a favore del cliente — ed è il punto su cui una difesa tecnica ben costruita può fare la differenza.
Cosa fare subito
- Blocca immediatamente carte e home banking, e disconosci per iscritto le operazioni (PEC o raccomandata), non solo per telefono.
- Sporgi denuncia alla Polizia Postale, indicando con precisione la dinamica e i dati che il truffatore dimostrava di conoscere.
- Richiedi alla banca, ai sensi dell’art. 15 GDPR, l’accesso ai dati trattati e a ogni informazione su eventuali violazioni di sicurezza (data breach) che possano aver riguardato il conto.
- Conserva ogni traccia: numero chiamante, orario, screenshot, comunicazioni con la banca.
- Non affrontare la banca da soli con il primo diniego: una risposta negativa non è la parola definitiva, ma spesso è solo la posizione di partenza dell’istituto.
Il ruolo di AECI Firenze
L’ufficio legale di AECI Firenze segue casi di frode bancaria valutando ogni profilo di responsabilità dell’istituto, incluso quello — spesso trascurato — legato alla protezione dei dati personali:
- valutazione gratuita e riservata della dinamica e della documentazione;
- richiesta di accesso ai dati e alle informazioni sulla sicurezza trattati dalla banca;
- predisposizione del reclamo e, se necessario, del ricorso all’Arbitro Bancario Finanziario;
- assistenza nell’eventuale giudizio civile.
Se sei stato contattato da chi si è presentato come operatore della tua banca e conosceva dati che non avrebbe dovuto avere, non presumere che non ci sia nulla da fare: è proprio quella circostanza a poter fare la differenza.
Descrivi il tuo caso e ricevi una proposta dal nostro ufficio legale → Contattaci · ☏ 055 9362294
Ho eseguito personalmente il bonifico, con le mie credenziali. Ho comunque diritto a un rimborso?
Perché è importante che il truffatore conoscesse i miei dati bancari?
Posso chiedere alla banca se ha subito una violazione dei dati?
Quanto tempo ho per agire?
Serve andare in causa?
Riferimenti essenziali
- D.Lgs. 11/2010 (artt. 10, 10-bis, 11, 12) — disciplina servizi di pagamento (PSD2)
- art. 2050 c.c. — responsabilità per attività pericolosa
- art. 1176 c.c. — diligenza dell’accorto banchiere
- Regolamento UE 2016/679 (GDPR), artt. 15, 32, 33
- Cass. Civ., Sez. I, n. 10638/2016 — responsabilità del titolare del trattamento per accesso illecito ai dati
- Trib. Napoli, n. 9083/2026 — falla del sistema di sicurezza e conoscenza di dati riservati
- Trib. Roma, n. 601/2026 — perimetro della colpa grave nella comunicazione delle credenziali
- Corte Appello Firenze, n. 1302/2025 — rischio d’impresa e sottrazione fraudolenta dei codici
Le informazioni contenute in questo articolo hanno carattere divulgativo e non costituiscono consulenza legale. Ogni caso presenta specificità che richiedono una valutazione individuale da parte di un professionista.



