Operazioni di pagamento disconosciute, frode via SMS e colpa grave del correntista
Operazioni di pagamento disconosciute, frode via SMS e colpa grave del correntista

Operazioni di pagamento disconosciute, frode via SMS e colpa grave del correntista

Il tema deciso dalla Corte d’Appello di Firenze

La Corte d’Appello di Firenze, Sez. II, con sentenza 16 giugno 2026, n. 2388, ha esaminato una controversia relativa a operazioni di pagamento disconosciute dai titolari di un conto corrente, soffermandosi sul rapporto tra sicurezza dell’home banking, prova a carico dell’intermediario e comportamento dell’utente.

La decisione assume rilievo perché chiarisce due profili distinti. Da un lato, precisa quando la condotta del cliente possa integrare colpa grave nella gestione delle credenziali e dei codici temporanei. Dall’altro, esclude che il limite giornaliero previsto per i cosiddetti “canali diretti evoluti” possa essere applicato anche ai bonifici ordinari eseguiti tramite home banking, in assenza di una specifica previsione contrattuale.

La frode e le operazioni contestate

La vicenda trae origine da due bonifici, rispettivamente di euro 24.986 e di euro 19.988, che i correntisti avevano disconosciuto.

Secondo la ricostruzione valorizzata in giudizio, terzi avevano acquisito le credenziali di accesso al servizio di home banking e avevano poi attivato un nuovo Mobile Token. Uno dei correntisti, dopo avere selezionato un collegamento ricevuto tramite SMS fraudolento, aveva inserito le proprie credenziali e, successivamente, aveva comunicato telefonicamente i codici temporanei necessari per completare la procedura.

Il Tribunale aveva rigettato la domanda restitutoria e risarcitoria, ritenendo che il danno fosse riconducibile alla grave negligenza dell’utente. In appello, i correntisti avevano contestato l’adeguatezza dei presidi di sicurezza adottati dalla banca, la prova della ricezione degli SMS di alert e il superamento del limite giornaliero di euro 250 previsto, a loro dire, dalla documentazione contrattuale.

Il quadro probatorio previsto dal d.lgs. n. 11/2010

La Corte richiama gli artt. 7, 10 e 10 bis del d.lgs. n. 11/2010, che regolano il riparto degli oneri probatori nelle operazioni di pagamento contestate.

Quando l’utente disconosce un’operazione, il prestatore di servizi di pagamento deve provare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata, nonché che non abbia subito malfunzionamenti o inconvenienti tecnici.

La registrazione dell’utilizzo dello strumento di pagamento non basta, da sola, a dimostrare che l’operazione sia stata autorizzata dall’utente. Allo stesso modo, non è sufficiente a provare automaticamente il dolo o la colpa grave del cliente. Occorrono elementi ulteriori, da valutare nel loro insieme secondo criteri di gravità, precisione e concordanza.

Gli elementi ritenuti decisivi nel caso concreto

Nel caso esaminato, la Corte ha ritenuto assolto l’onere probatorio della banca. A tale fine ha attribuito rilievo all’attivazione del nuovo Mobile Token, all’impiego degli OTP generati durante la procedura e all’invio delle comunicazioni di sicurezza all’utenza telefonica collegata al rapporto.

La decisione non fonda quindi la responsabilità dell’utente sulla sola circostanza che il sistema abbia registrato credenziali corrette. La valutazione si concentra, invece, sulla sequenza complessiva degli eventi e sulla collaborazione materiale prestata dal correntista alla procedura fraudolenta.

Colpa grave dell’utente e obblighi di custodia

La colpa grave, secondo l’impostazione accolta dalla Corte, non può essere ricavata automaticamente dall’avvenuta autenticazione forte dell’operazione o dall’utilizzo corretto delle credenziali. Può però essere ravvisata quando il comportamento dell’utente riveli una violazione particolarmente marcata degli obblighi di custodia e riservatezza.

Nel caso concreto, il correntista aveva inserito le credenziali tramite un collegamento contenuto in un SMS fraudolento e aveva poi comunicato a un sedicente operatore i codici necessari all’attivazione di un nuovo dispositivo.

La Corte valorizza anche il contenuto degli avvisi trasmessi dalla banca. In tali comunicazioni era indicato che i codici erano strettamente personali e che non sarebbero mai stati richiesti da dipendenti dell’intermediario.

La comunicazione a terzi delle credenziali e degli OTP, nonostante avvertimenti espressi sulla loro riservatezza, è stata quindi qualificata come condotta macroscopicamente imprudente, incompatibile con il livello minimo di diligenza richiesto a chi utilizza servizi di pagamento digitali.

SMS di alert e prova per presunzioni

Un ulteriore motivo di appello riguardava la prova della ricezione degli SMS di sicurezza. I correntisti sostenevano che la documentazione interna prodotta dalla banca non fosse sufficiente a dimostrare l’effettiva ricezione delle comunicazioni.

La Corte ha escluso la necessità di una consulenza tecnica. Ha ritenuto che la ricezione del codice indispensabile per l’attivazione del Mobile Token, insieme all’assenza di specifiche anomalie dell’utenza telefonica, consentisse di desumere in via presuntiva anche la ricezione delle successive comunicazioni relative alle operazioni.

La pronuncia distingue così tra una mera attestazione unilaterale dell’intermediario e una prova ricavabile da più circostanze convergenti. L’autenticazione formalmente corretta non viene considerata sufficiente in modo isolato, ma assume valore probatorio se letta insieme alle modalità della frode e alla condotta concretamente tenuta dal cliente.

Il limite di euro 250 e i “canali diretti evoluti”

I correntisti avevano inoltre invocato il limite giornaliero di euro 250 previsto nella documentazione contrattuale per le operazioni effettuate mediante i cosiddetti “canali diretti evoluti”.

La Corte d’Appello ha escluso che tale limite fosse applicabile ai bonifici oggetto di causa. La clausola riguardava strumenti utilizzati attraverso smartphone o dispositivi analoghi per effettuare pagamenti direttamente in favore di esercenti o soggetti abilitati.

Le operazioni contestate erano invece bonifici disposti tramite il servizio ordinario di home banking, soggetti a condizioni e massimali differenti. Ne deriva che i limiti quantitativi previsti per una specifica modalità di pagamento non possono essere estesi a servizi diversi senza una previsione contrattuale espressa.

Effetti della decisione sul rapporto tra banca e cliente

La sentenza conferma che il d.lgs. n. 11/2010 non introduce una responsabilità automatica della banca per ogni frode digitale subita dal cliente. L’intermediario resta onerato della prova del corretto funzionamento del sistema e deve fornire elementi idonei a dimostrare la violazione degli obblighi di custodia da parte dell’utente.

Quando però il cliente comunica a terzi credenziali e OTP, soprattutto in presenza di avvisi chiari sulla natura personale dei codici, tale comportamento può integrare colpa grave e impedire il rimborso delle somme oggetto delle operazioni disconosciute.

Nel caso deciso, l’accertata colpa grave dei correntisti e l’inapplicabilità ai bonifici del limite previsto per i “canali diretti evoluti” hanno condotto al rigetto dell’appello e alla conferma della decisione di primo grado.

Lo Studio Legale Statella assiste imprese e privati a Milano in materia di contenzioso civile e arbitrati. Per un caso concreto puoi contattare lo studio.