Prelievi fraudolenti sul libretto postale: il Giudice di Pace di Empoli condanna Poste Italiane a restituire 5.000 euro
REGIONE: TOSCANA
Dopo la condanna di BNL dello scorso marzo, una nuova sentenza dello stesso Ufficio del Giudice di Pace di Empoli conferma un orientamento ormai consolidato nella giurisprudenza di merito e di legittimità: la sicurezza dei sistemi di pagamento è un onere dell’intermediario, e la mera digitazione di un PIN o l’utilizzo di credenziali corrette non bastano a provare l’autorizzazione del cliente.
La sentenza: Poste Italiane condannata a restituire 5.000 euro
Con la sentenza n. 96/2026, pubblicata il 12 luglio 2026 (Giudice dott.ssa Maria Dora Laneve), il Giudice di Pace di Empoli ha condannato Poste Italiane S.p.A. a restituire 5.000 euro, oltre interessi e rivalutazione monetaria dal dì del dovuto al saldo, e a rifondere le spese legali, liquidate in 1.200 euro.
I fatti. Nell’autunno 2022 una pensionata di Cerreto Guidi (FI), titolare di un libretto di risparmio postale acceso presso l’ufficio di Sovigliana-Spicchio, si è vista sottrarre 5.000 euro: ignoti hanno attivato a sua totale insaputa la carta bancomat collegata al libretto ed eseguito, tra il 27 settembre e il 7 ottobre 2022, dieci prelievi presso sportelli ATM nella zona di Napoli (otto da 600 euro e due da 100 euro).
La donna si è rivolta alla sede AECI di Empoli (Associazione Europea Consumatori Indipendenti), che ha assunto il caso e, con l’Avv. Francesco Giordano dello Studio Legale LexOpera di Firenze, ha promosso l’azione giudiziaria, preceduta da un tentativo di mediazione — andato a vuoto per l’assenza di Poste Italiane.
In giudizio Poste ha sostenuto che i prelievi fossero riconducibili alla correntista o al figlio delegato, e che la digitazione del PIN bastasse a provare l’autorizzazione. L’istruttoria testimoniale ha smentito entrambe le tesi: un teste ha confermato che il figlio si trovava regolarmente al lavoro nei giorni dei prelievi, altri due che la madre era nella propria abitazione. Scrive il Giudice:
«Ne deriva la dimostrazione positiva, e non una mera presunzione, che né l’attrice né il suo delegato hanno effettuato o potuto effettuare i prelievi in contestazione.»
Una nota sulla vicenda processuale. Il giudizio, radicato nel 2023, si è protratto per oltre tre anni tra rinvii e mutamenti del giudice assegnatario. Nel corso del procedimento la ricorrente è venuta a mancare; la causa è stata proseguita, con esito vittorioso, dal figlio in qualità di erede universale. È un elemento rilevante: mostra quanto possano allungarsi questi contenziosi e conferma che il diritto al rimborso — una volta tempestivamente azionato entro i 13 mesi previsti dall’art. 9 D.Lgs. 11/2010 — non si perde per eventi sopravvenuti nella sfera del ricorrente e si trasmette iure hereditatis agli eredi.
Il principio di diritto: l’onere della prova grava sull’intermediario
Il quadro normativo di riferimento è il D.Lgs. 27 gennaio 2010, n. 11 — attuativo originariamente della Direttiva 2007/64/CE (PSD) e successivamente modificato dal D.Lgs. 15 dicembre 2017, n. 218, di recepimento della Direttiva (UE) 2015/2366 (PSD2), che ha introdotto l’autenticazione forte del cliente (Strong Customer Authentication, SCA).
L’art. 10, comma 1, dispone che:
«Qualora l’utente di servizi di pagamento neghi di aver autorizzato un’operazione di pagamento già eseguita, è onere del prestatore di servizi di pagamento provare che l’operazione di pagamento è stata autenticata, correttamente registrata e contabilizzata e che non ha subito le conseguenze del malfunzionamento delle procedure necessarie per la sua esecuzione o di altri inconvenienti.»
Il comma 2 aggiunge un presidio fondamentale:
«L’utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento non è di per sé necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dall’utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all’articolo 7. È onere del prestatore di servizi di pagamento fornire la prova della frode, del dolo o della colpa grave dell’utente.»
E l’art. 12, comma 2-bis (introdotto dalla PSD2) stabilisce che «il pagatore non sopporta alcuna perdita se il prestatore di servizi di pagamento non esige un’autenticazione forte del cliente» — disposizione di particolare rilievo nei casi in cui l’intermediario non sia in grado di dimostrare l’effettiva adozione di sistemi SCA.
La giurisprudenza di legittimità ha inquadrato la responsabilità dell’intermediario nell’alveo dell’art. 2050 c.c., configurando un’ipotesi di responsabilità semi-oggettiva. Il principio, ripreso costantemente dalla Cassazione, è così formulato:
«In tema di responsabilità della banca in caso di operazioni effettuate a mezzo di strumenti elettronici, anche al fine di garantire la fiducia degli utenti nella sicurezza del sistema (il che rappresenta interesse degli stessi operatori), è del tutto ragionevole ricondurre nell’area del rischio professionale del prestatore dei servizi di pagamento, prevedibile ed evitabile con appropriate misure destinate a verificare la riconducibilità delle operazioni alla volontà del cliente, la possibilità di una utilizzazione dei codici di accesso al sistema da parte dei terzi, non attribuibile al dolo del titolare o a comportamenti talmente incauti da non poter essere fronteggiati in anticipo.»
(Cass. Civ., Sez. I, 3 febbraio 2017, n. 2950; conforme: Cass. Civ., Sez. I, 20 maggio 2022, n. 16417).
La Suprema Corte ha ulteriormente precisato, con la recente Cass. Civ., Sez. I, 12 febbraio 2024, n. 3780, che:
«Essendo la possibilità della sottrazione dei codici al correntista attraverso tecniche fraudolente una eventualità rientrante nel rischio d’impresa, la banca per liberarsi dalla propria responsabilità deve dimostrare la sopravvenienza di eventi che si collochino al di là dello sforzo diligente richiesto al debitore.»
Decisiva, nella sentenza di Empoli, è la contraddizione interna alla difesa di Poste: le condizioni contrattuali prevedono che la carta sia ritirata e attivata allo sportello dal titolare, ma la convenuta non ha saputo spiegare come l’attivazione sia avvenuta a insaputa della correntista. Da qui la conclusione del Giudice:
«È stato il sistema di sicurezza di Poste Italiane a rivelarsi del tutto inadeguato, consentendo l’attivazione fraudolenta di una carta e l’esecuzione di dieci prelievi in pochissimi giorni senza alcun controllo o allerta preventiva da parte della convenuta.»
Respinta anche la richiesta di concorso di colpa ex art. 1227 c.c., in assenza di prova di qualsiasi condotta negligente della correntista.
La sentenza riconosce inoltre la responsabilità di Poste quale titolare del trattamento dei dati personali ai sensi degli artt. 24, 32 e 82 del Regolamento (UE) 2016/679 (GDPR): se terzi hanno potuto utilizzare codici che solo la convenuta deteneva, ciò dimostra di per sé l’inadeguatezza delle misure tecniche e organizzative adottate — in linea con il principio affermato da Cass. Civ., Sez. I, 23 maggio 2016, n. 10638, secondo cui l’istituto che svolge attività creditizia «risponde, quale titolare del trattamento di dati personali, dei danni conseguenti al fatto di non aver impedito a terzi di introdursi illecitamente nel sistema telematico del cliente mediante la captazione dei suoi codici di accesso».
Il precedente immediato: la condanna di BNL nel marzo 2026
Lo stesso Giudice di Pace di Empoli, con la sentenza n. 32/2026 pubblicata il 19 marzo 2026 (dott.ssa Laneve), aveva già condannato Banca Nazionale del Lavoro S.p.A. a restituire a un correntista 2.700 euro, oggetto di un bonifico fraudolento disposto alle 4:46 del mattino verso un IBAN lituano mai utilizzato in precedenza, mediante un trojan bancario camuffato da aggiornamento di Google Chrome.
Anche in quel caso la banca aveva tentato di addossare la colpa al cliente. Il Giudice ha replicato che si trattava non di negligenza ma di «frode qualificata», basata su social engineering, e che il cliente aveva agito con la diligenza esigibile da un utente medio — tanto da essersi accorto delle anomalie dell’app e aver tentato di disinstallarla.
La sentenza BNL ha inoltre condannato la banca a un ulteriore pagamento di 500 euro ai sensi dell’art. 12-bis, comma 3, D.Lgs. 28/2010, per non essersi presentata, senza giustificazione, all’incontro di mediazione obbligatoria. La norma prevede che il giudice, con il provvedimento che definisce il giudizio, possa condannare «la parte soccombente che non ha partecipato al primo incontro di mediazione al pagamento in favore della controparte di una somma equitativamente determinata in misura non superiore nel massimo alle spese del giudizio maturate dopo la conclusione del procedimento di mediazione». La medesima condotta di assenza ingiustificata dalla mediazione si è ripetuta, pochi mesi dopo, nel caso Poste.
Un orientamento nazionale, non solo locale
Le due sentenze di Empoli non costituiscono un caso isolato. La ricerca giurisprudenziale registra un indirizzo ampio e coerente a livello nazionale:
- Trib. Milano, Sez. VI Civ., 21 febbraio 2025, n. 1514 — condanna della banca al rimborso di € 206.892 per sei bonifici fraudolenti eseguiti mediante SMS spoofing e caller ID spoofing, con affermazione del principio che il sistema di autenticazione forte «non rappresenta il massimo delle cautele tecnologicamente possibili bensì il minimo della cautela pretesa dal legislatore»;
- Trib. Roma, Sez. VI Civ., 14 dicembre 2025, n. 17527 — rimborso di € 14.900 per bonifico non autorizzato tramite smishing e applicazione clone della banca su Google Play Store;
- Trib. Torino, 29 maggio 2025, n. 2661 — condanna dell’istituto di credito per € 13.000, con affermazione che tra i doveri di protezione dell’utente rientra l’onere di fornire il servizio di alert, da cui l’intermediario può essere esonerato solo dimostrando l’esplicito rifiuto del cliente;
- Trib. Treviso, 16 aprile 2026, n. 496 — rimborso di € 24.991 per bonifici eseguiti mediante app malevola scaricata da Google Play dopo chiamata da numero verde ufficiale della banca, con affermazione che «il rischio di sottrazione o intercettazione dei codici di sicurezza mediante tecniche di phishing, vishing o smishing rientra, in linea di principio, nel rischio d’impresa dell’istituto di credito»;
- Trib. Trani, 12 gennaio 2026, n. 27 — riforma in appello della sentenza del GdP e condanna della banca al rimborso di € 3.001, con il principio che «l’adozione di un sistema di autenticazione forte non è di per sé sufficiente ad escludere la responsabilità del prestatore di servizi di pagamento»;
- Trib. Napoli, 21 gennaio 2026, n. 969 — rimborso di € 7.928 per SMS spoofing e vishing, con affermazione del principio di responsabilità semi-oggettiva ex art. 2050 c.c.
Questo indirizzo prevalente conferma che i principi applicati dal Giudice di Pace di Empoli — inversione dell’onere probatorio, irrilevanza della mera digitazione del PIN, rischio d’impresa in capo all’intermediario, responsabilità da trattamento dati — sono gli stessi fatti propri dalla giurisprudenza di merito e di legittimità su tutto il territorio nazionale.
Va tuttavia segnalato che esiste un filone giurisprudenziale di segno opposto, rappresentato da pronunce come Trib. Nola, 16 giugno 2026, n. 2663 e Trib. Messina, 6 maggio 2025, n. 841, che hanno ritenuto integrata la colpa grave del cliente quando questi abbia comunicato volontariamente a terzi i codici OTP e le credenziali di accesso, pur se indotto in errore da SMS spoofing. La linea di discrimine, secondo queste pronunce, è la condotta attiva del cliente nel fornire le credenziali: se il cliente le digita volontariamente su una pagina o le comunica al telefono, può configurarsi colpa grave; se invece i codici vengono captati da malware o intercettati senza condotta attiva del cliente, la responsabilità resta in capo all’intermediario. Nei casi di Empoli, sia per Poste (carta attivata a insaputa della titolare) sia per BNL (trojan che ha assunto il controllo del dispositivo), il Giudice ha escluso che vi fosse stata una condotta attiva di comunicazione delle credenziali da parte dei clienti.
Il commento dell’Avv. Francesco Giordano (Studio Legale LexOpera, Firenze)
Difensore in entrambi i giudizi:
«Due sentenze in pochi mesi, contro due intermediari diversi, confermano la solidità di principi che la Cassazione afferma da quasi un decennio: la sicurezza dei sistemi di pagamento è un onere del prestatore del servizio, non del cliente.
Non basta esibire la digitazione di un PIN o un log informatico per considerare autorizzata un’operazione. È il legislatore stesso — oggi con la PSD2 — a dire che l’utilizzo dello strumento di pagamento registrato non è di per sé sufficiente a dimostrare l’autorizzazione. E la Cassazione, sin dal 2017, ha chiarito che la captazione dei codici da parte di terzi rientra nel rischio d’impresa dell’intermediario.
Nel caso BNL il cliente era stato ingannato da un malware travestito da aggiornamento di Chrome. Nel caso Poste una carta bancomat è stata attivata senza che la titolare mettesse mai piede in un ufficio postale, e dieci prelievi consecutivi a centinaia di chilometri di distanza non hanno fatto scattare alcun allarme. In entrambi i casi, il richiamo al GDPR non è un orpello: significa che la protezione dei dati personali è la prima linea di difesa del risparmio.
Il merito di questi risultati va anche alla rete territoriale delle associazioni dei consumatori. Senza lo sportello AECI di Empoli, queste famiglie si sarebbero fermate alla prima risposta negativa. A chi si trova in situazioni analoghe dico: gli strumenti di tutela esistono e funzionano. Non arrendetevi al “non possiamo farci nulla”.»
Cosa fare in caso di prelievi o pagamenti non autorizzati
- Contesta subito l’operazione per iscritto alla banca o a Poste Italiane, chiedendo il rimborso ai sensi del D.Lgs. 11/2010. La legge impone la restituzione immediata (art. 11), salvo che l’intermediario provi il dolo o la colpa grave del cliente. Il termine per la contestazione è di 13 mesi dalla data di addebito (art. 9).
- Conserva le prove: estratti conto, notifiche SMS/push, eventuali segnalazioni di malware, testimonianze su dove ti trovavi al momento delle operazioni contestate. Nei giudizi di Empoli, la prova testimoniale sulla presenza della correntista a Cerreto Guidi e del figlio al lavoro è stata decisiva.
- Non trascurare la mediazione obbligatoria: per le controversie in materia di contratti bancari, il tentativo di mediazione è condizione di procedibilità (art. 5, comma 1, D.Lgs. 28/2010). Se l’intermediario non partecipa senza giustificato motivo, oltre a poter essere condannato ai sensi dell’art. 12-bis, il giudice può trarre argomenti di prova dal suo comportamento.
- Valuta il doppio binario ABF / via giudiziale: l’Arbitro Bancario Finanziario offre una via più rapida e senza spese legali, ma le sue decisioni non sono vincolanti per l’intermediario. La via giudiziale, come dimostrano questi casi, resta percorribile anche a distanza di anni dal fatto e il diritto al rimborso si trasmette agli eredi.
16 luglio 2026
Articolo a firma del responsabile Francesco Giordano che si assume totalmente la responsabilità del contenuto del presente articolo. Per comunicazioni dirette scrivere a: firenze2@euroconsumatori.eu