Banche · 7 ott 2026 · 16 min di lettura

Phishing e pagamenti non autorizzati in Spagna: quando la banca deve restituire il denaro

Olga Caballero & Co. Olga Caballero & Co.Studio legale · Tenerife e Fuerteventura

Arriva un messaggio nello stesso filo di tutti i messaggi veri che la sua banca le ha mai mandato: è stato rilevato un addebito insolito, e può annullarlo qui. La pagina dietro il link sembra quella della banca. Lei digita la password. Un quarto d'ora dopo, pagamenti che non ha mai fatto sono usciti dal conto, e una settimana più tardi un'e-mail le comunica che non sarà rimborsato nulla, perché le operazioni sono state «correttamente autorizzate con le sue credenziali di sicurezza personalizzate». È la prima risposta della banca nella maggior parte di questi casi. Non è quella della legge. Il diritto spagnolo dei pagamenti parte dall'estremo opposto: un pagamento è autorizzato solo se lei vi ha acconsentito, un pagamento non autorizzato va rimborsato entro la fine della giornata lavorativa successiva, ed è la banca, non il cliente, a dover provare la frode o la colpa grave. Questa nota legge la regola com'è a ottobre 2026 — la legge, la sentenza del Tribunale Supremo di aprile 2025, due sentenze d'appello canarie e i numeri dello stesso Banco de España — e dice dove finisce la protezione. Le citazioni sono in spagnolo, seguite dalla lettura in italiano.

«Autorizzato» significa acconsentito, non «digitato con i suoi codici»

La regola è l'articolo 36 del Real Decreto-ley 19/2018, la legge sui servizi di pagamento: Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución — le operazioni di pagamento si considerano autorizzate quando il pagatore ha dato il consenso alla loro esecuzione — e A falta de tal consentimiento la operación de pago se considerará no autorizada — in mancanza di tale consenso l'operazione di pagamento si considera non autorizzata. Un pagamento che un estraneo esegue con le credenziali che le ha carpito con l'inganno è stato fatto con i suoi codici e senza il suo consenso.

Il Tribunale Supremo lo ha detto espressamente nella sentenza 571/2025, del 9 aprile 2025: sono «operazioni non autorizzate» anche quelle avviate con il nome utente e la password del cliente e confermate con il codice che la banca ha inviato per SMS, ogni volta che il cliente neghi di averle autorizzate. Il contratto non può dire altro. Il regime si impone a entrambe le parti, e la clausola con cui il cliente riconosce come proprie tutte le operazioni fatte con le sue chiavi non lo sposta.

Il rimborso: entro la fine della giornata lavorativa successiva

Appena la banca viene a sapere di un pagamento non autorizzato deve restituire il denaro de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación — immediatamente e, in ogni caso, al più tardi entro la fine della giornata lavorativa successiva a quella in cui ha constatato l'operazione o ne è stata informata (articolo 45.1) — e riportare il conto nello stato in cui sarebbe stato. C'è una sola via d'uscita: la banca può trattenere il rimborso se ha motivi ragionevoli per sospettare una frode del cliente stesso e comunica tali motivi per iscritto al Banco de España. «Stiamo indagando» non è quella comunicazione.

La sua parte: avvisare subito la banca, e mai oltre tredici mesi

Il cliente ha due doveri (articolo 41): adottare todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas — tutte le misure ragionevoli per proteggere le sue credenziali di sicurezza personalizzate — e comunicare alla banca senza indugio lo smarrimento, il furto o l'uso non autorizzato dello strumento. Dal secondo dipende il diritto al rimborso. La banca va informata sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones — senza ritardo ingiustificato, non appena abbia conoscenza di una di tali operazioni — e in ogni caso dentro de un plazo máximo de trece meses contados desde la fecha del adeudo — entro un termine massimo di tredici mesi dalla data dell'addebito (articolo 43.1).

Tredici mesi sono il muro esterno, non la data a cui puntare: ogni ora tra la frode e la telefonata è un'ora che la banca userà poi contro di lei. Dopo il suo avviso le perdite sono della banca, salvo che lei abbia agito in modo fraudolento (articolo 46.3), e la banca deve tenere aperto in ogni momento, e gratuitamente, un canale per quell'avviso (articolo 42.1.c).

Chi deve provare che cosa

Qui la legge è più utile che altrove. Quando un cliente nega di aver autorizzato un pagamento, spetta alla banca dimostrare che l'operazione è stata autenticata, correttamente registrata e contabilizzata, e che non ha subito le conseguenze di un guasto tecnico o di un'altra carenza del suo servizio (articolo 44.1). Anche allora, la registrazione dell'uso dello strumento no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante — non basterà, necessariamente, a dimostrare che l'operazione di pagamento è stata autorizzata dal pagatore — né che questi ha agito in modo fraudolento o con colpa grave (articolo 44.2). E anche l'ultima parola è un onere della banca: spetta al prestatore probar que el usuario del servicio de pago cometió fraude o negligencia grave — provare che l'utente del servizio di pagamento ha commesso frode o colpa grave (articolo 44.3).

Il Tribunale Supremo ne ha tratto le conseguenze nella sentenza 571/2025. La responsabilità della banca tiene carácter cuasi objetivo — ha carattere quasi oggettivo — in due sensi: informata di un pagamento non autorizzato, risponde salvo che provi la frode; e quando il cliente nega il pagamento, un registro che mostra che sono stati usati i codici giusti non la libera. «Carenza del servizio», ha aggiunto il Tribunale, non è soltanto un guasto informatico: comprende cualquier falta de diligencia o mala praxis en la prestación del servicio — qualsiasi mancanza di diligenza o cattiva prassi nella prestazione del servizio —, misurata con il parametro del commerciante esperto e non con quello di una persona normalmente accorta, e le buone prassi comprendono sistemi che notino uno schema anomalo di pagamenti e lo fermino.

Il caso mostra che cosa significa. Nella notte tra il 17 e il 18 marzo 2021 quindici bonifici sono usciti da un conto a Saragozza — dieci tramite Bizum, cinque tramite l'home banking —, 83.692,73 € con le commissioni, confermati con codici inviati a una linea telefonica la cui scheda SIM era stata duplicata quel pomeriggio in un negozio di un'altra regione. Il cliente diceva da tre settimane alla sua filiale di ricevere codici per bonifici che non aveva ordinato. La banca ha recuperato 27.218,10 € dalle banche destinatarie e ha rifiutato il resto; tre giudici in successione le hanno ordinato di pagare i restanti 56.474,63 €. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado — non si può considerare normale e irrilevante che una persona che non compie mai operazioni di notte fonda, all'improvviso, ne esegua fino a diciassette di seguito e per un importo così elevato.

Ciò che il cliente può dover sopportare: 50 €, tutto o niente

Situazione Chi sopporta la perdita (regola)
Una carta o un dispositivo smarrito o rubato, usato prima che lei potesse segnalarlo Lei, fino a 50 €; la banca, il resto (Articolo 46.1)
Lei non poteva accorgersi dello smarrimento o del furto, oppure lo hanno causato dipendenti o agenti della banca stessa La banca, per intero (Articolo 46.1, lettere a e b)
La banca non ha richiesto l'autenticazione forte del cliente La banca, salvo che lei abbia agito in modo fraudolento (Articolo 46.2)
Pagamenti eseguiti dopo la sua segnalazione dello smarrimento o del furto La banca, salvo che lei abbia agito in modo fraudolento (Articolo 46.3)
Lei ha agito in modo fraudolento, o ha violato i suoi doveri deliberatamente o con colpa grave Lei, per intero (Articolo 46.1)

I 50 € sono la quota del cliente quando viene usato uno strumento smarrito o rubato: al pagatore si può far sopportare hasta un máximo de 50 euros — fino a un massimo di 50 euro. Il tetto scompare, e l'intera perdita ricade sul cliente, solo se l'ha subita por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41 — per aver agito in modo fraudolento o per non aver adempiuto, deliberatamente o con colpa grave, a uno o più degli obblighi stabiliti dall'articolo 41. E dove la banca non ha richiesto l'autenticazione forte del cliente — due elementi indipendenti tra qualcosa che lei sa, qualcosa che lei possiede e qualcosa che lei è —, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta — il pagatore sopporta le eventuali conseguenze economiche solo se ha agito in modo fraudolento (articolo 46.2).

«Colpa grave»: che cosa ne hanno fatto i giudici

Tutto ruota, dunque, attorno a due parole. La direttiva europea che sta dietro la legge spagnola dà la misura, e il Tribunale Supremo la cita: la negligencia grave tiene que significar algo más que la mera negligencia — la colpa grave deve significare qualcosa di più della semplice negligenza —, una condotta che riveli un grado significativo di trascuratezza, come tenere le credenziali accanto alla carta in una forma che chiunque possa leggere. Essere ingannati da una contraffazione ben fatta non è a quel livello, e i giudici canari lo hanno detto due volte, in casi i cui fatti ogni cliente riconoscerà.

A Las Palmas (Audiencia Provincial, sentenza 207/2025, del 4 aprile 2025) il messaggio è arrivato via SMS sotto il nome della banca: un addebito insolito, un link per annullarlo. Il cliente ha digitato la password dell'home banking sulla pagina dietro il link; sono seguiti due acquisti con carta, 3.286 € in tutto; la banca ha rifiutato il rimborso perché le operazioni erano state «correttamente autorizzate». La corte ha confermato la condanna della banca. Il certificato che la banca stessa aveva prodotto riportava che il dispositivo o l'entità che autenticava il cliente non era identificato, e la entidad bancaria actuó sin tomar las medidas de diligencia y seguridad exigidas y la consecuencia del incumplimiento es la obligación de devolver el importe de la operación — la banca ha agito senza adottare le misure di diligenza e di sicurezza richieste, e la conseguenza dell'inadempimento è l'obbligo di restituire l'importo dell'operazione.

A Santa Cruz de Tenerife (Audiencia Provincial, sentenza 177/2024, del 23 aprile 2024) il cliente era andato oltre: al telefono con qualcuno che si spacciava per operatore di una compagnia telefonica, gli ha comunicato i codici che la banca gli stava inviando, ed è seguita una raffica di acquisti con carta, fatti quasi contemporaneamente da città ai lati opposti del mondo; la domanda era di 44.227,28 €. La banca l'ha chiamata colpa grave. La corte no. La negligenza che la legge richiede è cercana al concepto de falta de diligencia inexcusable, razón por la cual su apreciación debe ser de carácter restrictivo — vicina al concetto di mancanza di diligenza inescusabile, ragione per cui va apprezzata in modo restrittivo —, e una banca che non prova alcun sistema capace di notare una simile raffica di operazioni, subito dopo la modifica della password di accesso e dei limiti delle carte, non può scaricare la perdita su un cliente che si è fidato troppo.

Non tutti i casi finiscono così. La direttiva stessa dice che vanno soppesate tutte le circostanze, e fatti diversi possono dare un risultato diverso.

Quando il bonifico lo ha fatto lei

Una frode diversa richiede una regola diversa. Se è stato ingannato perché ordinasse lei stesso il pagamento — la fattura del fornitore con il numero di conto cambiato, il «dipendente della banca» che la convince a spostare i risparmi su un «conto sicuro» —, la regola legale di rimborso non calza così com'è: è scritta per i pagamenti fatti senza il suo consenso, e un pagamento che ha ordinato lei, per quanto ingannato, è a prima vista un pagamento autorizzato. La relazione sui reclami del Banco de España lo classifica come operazione «autorizzata mediante inganno» e rinvia il cliente alla polizia, alle autorità dei consumatori o ai tribunali. Davanti al giudice resta il diritto generale dei contratti, in cui la sua condotta viene soppesata con quella della banca. La sentenza 787/2026 del Tribunale Supremo, del 25 maggio 2026, dà la misura: una società la cui addetta alla tesoreria era stata indotta, da qualcuno che si fingeva un consigliere, a ordinare sette bonifici verso la Cina ha recuperato la metà dei suoi 1.566.951,50 € — 783.475,75 € — perché la banca aveva ignorato il protocollo scritto che la società le aveva consegnato, e la società ha risposto della parte della sua dipendente nell'inganno.

Dal 9 ottobre 2025 uno strumento agisce prima che il denaro parta. Per i bonifici in euro, le banche dell'area dell'euro devono verificare il nome del beneficiario rispetto al numero di conto prima che lei autorizzi, e dirle quando non corrispondono, con l'avvertenza che autorizar la transferencia podría dar lugar a la transferencia de fondos a una cuenta de pago de la que no sea titular el beneficiario indicado por el ordenante — autorizzare il bonifico potrebbe portare a trasferire i fondi su un conto di pagamento di cui non è titolare il beneficiario indicato dal pagatore (Regolamento (UE) 260/2012, articolo 5 quater, aggiunto nel 2024). Se la banca omette la verifica e per questo il pagamento va male, deve rimborsare l'importo senza indugio; se l'ha avvertita e lei è andato avanti, non risponde del bonifico sul conto che lei ha digitato. Un avviso di mancata corrispondenza su un «nuovo numero di conto» arrivato per e-mail è il momento di telefonare al fornitore al numero che aveva già.

Le imprese sono meno protette dei consumatori

Le regole sopra descritte proteggono pienamente i consumatori, e quasi pienamente le microimprese. A un'impresa più grande si può chiedere di rinunciarvi per contratto: quando l'utente non è né l'uno né l'altra, le parti possono convenire che gli articoli 44 e 46 — l'onere della prova e i limiti della responsabilità del cliente — non si applichino; e a ogni utente che non sia un consumatore, microimprese comprese, si può fissare un termine diverso dai tredici mesi (articolo 34.1). Legga il contratto bancario della sua società prima della frode, non dopo.

Il percorso: la banca, il Banco de España, il giudice

Tre passi, in quest'ordine. Prima viene il servizio clienti della banca, per iscritto. Per i servizi di pagamento deve rispondere a más tardar quince días hábiles después de la recepción de la reclamación — al più tardi quindici giorni lavorativi dopo il ricevimento del reclamo — ed entro un mese al massimo se spiega il ritardo (articolo 69).

Poi viene il Banco de España, se la banca rifiuta o tace: il suo dipartimento di condotta riceve i reclami online o su carta, e un consumatore ha un anno dal reclamo alla banca per presentarlo. Due cose vanno sapute su questa via prima di sceglierla. La sua relazione dovrebbe arrivare entro quattro mesi, e no tiene carácter vinculante — non ha carattere vincolante (Orden ECC/2502/2012, articolo 12): la banca può non seguirla. E in questa materia il suo bilancio è misto. Nel 2025 il Banco de España ha ricevuto 30.970 reclami; il 30 % riguardava pagamenti fatti in un contesto di inganno o truffa, circa il 18 % in più dell'anno precedente, due terzi con carta e un terzo con bonifico — e nei reclami sulle carte, dice la sua stessa relazione, prevalgono le decisioni favorevoli alle banche, in pratiche che riguardano soprattutto pagamenti fraudolenti che avevano superato l'autenticazione forte. L'autorità di vigilanza guarda se la banca ha seguito le buone prassi; i giudici applicano l'onere della prova descritto sopra.

Il giudice è il terzo passo, e quello in cui sono state ottenute le sentenze citate qui. La denuncia alla polizia non è un quarto: è un adempimento che la banca chiederà il primo giorno, fissa la data e i fatti, e ciò che poi fa l'indagine penale è una questione distinta che questa nota non tratta.

Che cosa fare nella prima ora, e nelle prime due settimane

  • Chiami la banca e faccia bloccare tutto. La carta, l'home banking, Bizum; chieda il riferimento della chiamata.
  • Lo metta per iscritto il giorno stesso. Dica che non ha autorizzato i pagamenti, li elenchi e chieda il rimborso previsto dall'articolo 45, con un canale che lasci prova.
  • Sporga denuncia alla polizia e conservi la copia. La banca gliela chiederà.
  • Non firmi nulla in cui si dica che ha «autorizzato» le operazioni. Un modulo di reclamo non è un'ammissione; legga che cosa dice.
  • Lasci il telefono com'è. I messaggi, il registro delle chiamate e il link sono prove.
  • Se la sua scheda SIM ha smesso di funzionare, scriva anche all'operatore telefonico. Un duplicato della SIM è la via per cui il codice è arrivato a qualcun altro.
  • Conti quindici giorni lavorativi. Poi scelga tra il Banco de España e il giudice con le carte in mano.

La prima lettera della banca dice che i codici erano i suoi. La legge fa un'altra domanda: lei ha acconsentito? E la banca può provare che la colpa era grave, e sua?

Che cosa fa il nostro team di diritto bancario

Esaminiamo la pratica alla luce della legge e delle sentenze sopra citate — l'ora di ogni pagamento, che cosa provano davvero le registrazioni della banca, che cosa lei ha detto alla banca e quando —, scriviamo il reclamo alla banca e, se rifiuta, portiamo il caso in giudizio. La consulenza è a pagamento, con preventivo anticipato, e nessuno può promettere che cosa deciderà un giudice. I reclami bancari non si somigliano tutti: le nostre note sulle clausole suelo e sull'indice IRPH ne trattano altri due. Il servizio è descritto nella nostra pagina di diritto bancario, e la pagina dei contatti riporta gli orari dei due uffici.

Domande frequenti

La banca dice che i pagamenti sono stati autenticati con le mie credenziali. Finisce lì?

No. L'autenticazione prova che sono stati usati i codici giusti, non che lei abbia acconsentito. La legge dice che la registrazione della banca non basta necessariamente a provare l'autorizzazione (articolo 44.2), e il Tribunale Supremo ha stabilito nell'aprile 2025 che i pagamenti fatti con la password dell'utente e il codice SMS non sono autorizzati se l'utente li nega, salvo che la banca provi la frode o la colpa grave.

Quanto tempo ho per reclamare?

Avvisi la banca il giorno stesso in cui se ne accorge. La legge esige una comunicazione senza ritardo ingiustificato e fissa un limite estremo di tredici mesi dall'addebito; un consumatore ha poi un anno dal reclamo alla banca per rivolgersi al Banco de España. Aspettare aiuta solo l'altra parte.

Ho cliccato sul link e digitato la password. È stata colpa grave?

Non di per sé, secondo le sentenze lette per questa nota. La colpa grave è qualcosa di più della semplice negligenza e va apprezzata in modo restrittivo; i giudici di Las Palmas e di Santa Cruz de Tenerife hanno rifiutato di ravvisarla in clienti ingannati da un falso messaggio della banca e da un falso operatore al telefono, e hanno guardato piuttosto a ciò che i sistemi della banca non avevano notato. Ogni caso si decide sui propri fatti.

Questo protegge il conto della mia società?

Quasi pienamente, se la società è una microimpresa: delle regole qui descritte, il suo contratto può modificare soltanto il termine di tredici mesi. Il contratto di una società più grande può aver escluso anche le regole sull'onere della prova e sulla responsabilità, e una frode in cui un dipendente ha ordinato il bonifico si giudica secondo il diritto generale dei contratti, dove conta la disattenzione della società stessa.

La relazione del Banco de España è vincolante per la banca?

No. È un parere motivato che dovrebbe arrivare entro quattro mesi; la banca deve dire se lo accetta, e può non farlo. Una sentenza è l'unica decisione che obbliga la banca a pagare.

Informazioni generali sul diritto spagnolo vigente a ottobre 2026 (Real Decreto-ley 19/2018, artt. 34, 36, 41-46 e 69; Regolamento (UE) 260/2012, art. 5 quater; Orden ECC/2502/2012), non una consulenza sul suo caso: la responsabilità per una frode dipende dai suoi fatti e dalle sue date esatte.

Questa nota è informazione generale, non consulenza legale. Per la sua situazione concreta, si faccia assistere da un professionista.

Si chiede come tutto questo si applichi al suo caso?

Una prima consulenza in sede o in video, in una delle nostre dodici lingue di lavoro.

Prenota una consulenza
#Azioni bancarie #Phishing #Pagamenti non autorizzati Condividi