Phishing e conti online: chi deve provare la truffa?
Le truffe online, come il phishing, sono un rischio costante per chi utilizza servizi di home banking. Quando un’operazione non autorizzata svuota un conto, sorge una domanda cruciale: chi deve pagare? Una recente ordinanza della Corte di Cassazione ha fornito una risposta netta, definendo con precisione l’onere della prova phishing e rafforzando la tutela dei consumatori. La vicenda analizzata riguarda proprio un caso in cui un istituto finanziario aveva negato il risarcimento a un cliente, ritenendolo responsabile per aver reso impossibili le verifiche tecniche.
Il fatto: un prelievo non autorizzato e un computer rottamato
Un correntista scopre sul suo conto corrente online una serie di operazioni fraudolente, tra cui ricariche di carte prepagate e pagamenti, per un totale di quasi 32.000 euro. Le operazioni erano state eseguite tramite il suo computer di casa. Dopo aver sporto denuncia, il cliente decide di rottamare il computer, ritenendolo ormai compromesso e insicuro. L’istituto finanziario, chiamato a risarcire il danno, si oppone. Sostiene che la rottamazione del dispositivo ha impedito alla consulenza tecnica (CTU) di verificare la presenza di virus, le misure di sicurezza adottate dal cliente e, in generale, la sua diligenza nella custodia delle credenziali.
La difesa dell’istituto finanziario
L’istituto finanziario si è difeso affermando di aver adempiuto ai propri obblighi. Ha prodotto certificazioni internazionali che, a suo dire, attestavano l’elevato livello di sicurezza dei propri sistemi informatici. Secondo la sua tesi, l’onere di provare che le operazioni non fossero autorizzate spettava al cliente. Poiché il cliente, rottamando il PC, aveva reso impossibile questa prova, la colpa della perdita economica doveva ricadere su di lui. In pratica, la banca ha tentato di invertire l’onere probatorio, facendo leva sul comportamento del suo cliente.
Il principio sull’onere della prova phishing secondo la Cassazione
La Corte di Cassazione ha ribaltato completamente questa prospettiva, accogliendo il ricorso del correntista. I giudici hanno stabilito un principio fondamentale in materia di onere della prova phishing. In caso di operazioni eseguite con strumenti elettronici, è sempre l’erogatore del servizio di pagamento (la banca) a dover provare la riconducibilità dell’operazione al cliente. La banca deve dimostrare che l’operazione è stata autenticata correttamente e che non vi sono state anomalie o malfunzionamenti nei suoi sistemi. Questo rientra nel rischio professionale che un prestatore di servizi di pagamento deve assumersi.
Le motivazioni: la responsabilità è del professionista
La Corte ha spiegato che la regola del riparto dell’onere della prova è stata violata. Non spetta al cliente dimostrare la propria diligenza o che le operazioni non sono state autorizzate. Al contrario, è l’istituto finanziario, che possiede gli strumenti tecnici e la professionalità (la cosiddetta ‘diligenza dell’accorto banchiere’), a dover fornire la prova che tutto si è svolto regolarmente. Le conseguenze negative di un fatto rimasto incerto, come il comportamento del cliente, devono ricadere sulla parte che aveva l’obbligo di provare, cioè la banca. Le semplici certificazioni di sicurezza non sono sufficienti a dimostrare che, nel caso specifico, il sistema ha funzionato a dovere.
Le conclusioni: una vittoria per i consumatori
La sentenza è stata cassata e il caso è stato rinviato alla Corte d’Appello per un nuovo esame, che dovrà attenersi al principio di diritto enunciato. In pratica, il correntista ha vinto. Questa decisione chiarisce che la posizione del cliente è tutelata. Anche se un comportamento del cliente (come rottamare un PC) rende più difficili gli accertamenti, l’onere della prova phishing non si sposta. Spetta sempre all’istituto finanziario dimostrare che la colpa è del cliente per dolo o colpa grave, e non il contrario. Un principio che aumenta la responsabilità degli operatori e la sicurezza per tutti gli utenti di servizi bancari online.
Se subisco una truffa phishing, cosa devo dimostrare per essere risarcito?
Secondo la Cassazione, il cliente deve solo denunciare l’operazione come non autorizzata e provare il danno subito. Non è tenuto a dimostrare di essere stato diligente o che il sistema della banca fosse difettoso.
La banca può rifiutare il rimborso se ho gettato il computer da cui è partita la truffa?
No. La rottamazione del dispositivo non sposta l’onere della prova. Spetta sempre alla banca dimostrare che l’operazione era riconducibile al cliente e che i suoi sistemi erano sicuri ed efficaci in quel momento specifico.
Cosa deve provare la banca per non essere considerata responsabile?
L’istituto finanziario deve fornire la prova tecnica che l’operazione è stata correttamente autenticata e registrata, e che non ci sono stati malfunzionamenti. In alternativa, deve provare che il cliente ha agito con dolo (intenzionalmente) o colpa grave, ad esempio comunicando le proprie credenziali a terzi in modo sconsiderato.