Quando il cliente scopre pagamenti effettuati con una carta virtuale che non ricorda di avere creato, la contestazione non dovrebbe fermarsi alla domanda “chi conosceva i dati della carta?”. Una carta virtuale può essere generata nell’app bancaria, collegata a un wallet o utilizzata per operazioni online senza che esista una plastica fisica. Per capire che cosa sia successo occorre ricostruire quando è stata creata, da quale dispositivo, con quali passaggi di autenticazione e come sono stati autorizzati i pagamenti successivi.

Responsabilità editoriale: Redazione Consumatori24.
Ultimo aggiornamento sostanziale: 22 settembre 2026.
Per il quadro generale sulle operazioni contestate consulta la guida dedicata agli addebiti non autorizzati e al rimborso.
Hai trovato una carta virtuale o pagamenti che non riconosci?
Indica data delle operazioni, importi, dispositivo usato abitualmente, notifiche ricevute e risposta della banca.
La carta virtuale è uno strumento autonomo da ricostruire
Molti servizi bancari consentono di creare una carta virtuale con un numero diverso dalla carta fisica, una data di scadenza propria e un codice di sicurezza dedicato. In altri casi la virtualizzazione avviene tramite tokenizzazione quando la carta viene associata a un portafoglio digitale. Per questo la semplice assenza della carta fisica non esclude che sia stato creato un nuovo strumento di pagamento.
Nel dossier è importante distinguere tra carta virtuale vera e propria, carta digitale collegata a una carta esistente, token di wallet e pagamento effettuato semplicemente inserendo online i dati della carta fisica. Sono situazioni tecniche diverse e possono lasciare tracce differenti nei sistemi della banca.
La data di creazione può essere decisiva
Uno dei primi elementi da verificare è quando la carta virtuale sia stata generata. Se la creazione precede di pochi minuti o poche ore i pagamenti contestati, quel passaggio diventa parte integrante della sequenza della frode. Se invece la carta era stata creata mesi prima dal cliente e poi dimenticata, l’analisi cambia.
È quindi utile chiedere alla banca la cronologia disponibile: data e ora di emissione o attivazione, dispositivo associato, indirizzo IP quando disponibile, eventuale autenticazione forte richiesta e notifiche inviate al cliente.
Autenticazione forte non significa consenso automatico
La Banca d’Italia ricorda che la Strong Customer Authentication utilizza almeno due elementi indipendenti appartenenti alle categorie di conoscenza, possesso o inerenza. La presenza di una SCA è un dato importante, ma in una contestazione concreta occorre capire quale operazione sia stata autenticata e con quali informazioni mostrate al cliente.
Il rapporto della Banca d’Italia sulle operazioni fraudolente descrive il ruolo della SCA nei pagamenti elettronici. Questo non sostituisce l’analisi del singolo caso: un’autenticazione riferita all’accesso all’app non è necessariamente la stessa cosa dell’autorizzazione alla creazione di un nuovo strumento o di un determinato pagamento.
Che cosa dovrebbe risultare nelle notifiche
Molte banche inviano una notifica quando viene creato un nuovo strumento, associato un wallet o autorizzata un’operazione sensibile. Se il cliente non ricorda alcuna comunicazione, è utile verificare se la banca abbia registrato l’invio di SMS, push o email e a quali recapiti.
Questo punto diventa ancora più rilevante se, poco prima della frode, risultano modifiche del numero di telefono o dell’indirizzo email. Consumatori24 ha già dedicato una foglia specifica al caso in cui telefono o email del conto vengano cambiati senza consenso.
La carta virtuale può essere collegata a un wallet digitale
In alcune vicende il cliente vede pagamenti Apple Pay, Google Pay o altri wallet e scopre che la carta è stata prima tokenizzata. La Banca d’Italia ha richiamato l’attenzione sui meccanismi di inserimento delle carte nei portafogli digitali e sull’esigenza di corretta autenticazione.
La pagina istituzionale sulle operazioni di pagamento non autorizzate evidenzia anche il tema della tokenizzazione. Se il caso riguarda specificamente un wallet, può essere utile confrontarlo con la pagina Consumatori24 sulla carta aggiunta a un wallet digitale senza consenso.
Creazione della carta e utilizzo sono due eventi distinti
È possibile che la carta virtuale sia stata creata in un momento e utilizzata successivamente. Per questo la ricostruzione non deve concentrarsi solo sui pagamenti. Se la banca dispone di log separati per emissione, visualizzazione dei dati, modifica dei limiti e autorizzazione delle transazioni, questi passaggi vanno letti in ordine cronologico.
Un accesso anomalo al conto può servire a creare lo strumento, ma i pagamenti successivi possono essere eseguiti con modalità diverse. La presenza di più livelli tecnici rende poco utile una risposta generica del tipo “operazione autenticata correttamente” se non viene chiarito a quale passaggio si riferisca.
I limiti della carta possono essere stati modificati
Una carta virtuale può avere limiti propri oppure condividere quelli della carta o del conto. Se gli importi contestati sono elevati, è utile verificare se prima delle operazioni siano stati aumentati massimali o disattivate restrizioni. Consumatori24 ha già approfondito il caso del limite dei bonifici aumentato senza consenso; per le carte il principio di ricostruzione cronologica è analogo, anche se le regole tecniche possono essere diverse.
La domanda non è soltanto se il pagamento rientrasse nel limite finale, ma quando e da chi quel limite sia stato eventualmente modificato.
Pagamenti online, ricorrenti e merchant initiated
Non tutti i pagamenti con carta seguono lo stesso percorso di autenticazione. Alcune operazioni ricorrenti o avviate dall’esercente possono essere trattate diversamente dalla prima transazione. Questo significa che una serie di addebiti può richiedere di verificare se esistesse davvero un rapporto precedente con il merchant e quale operazione avesse autorizzato la sequenza.
La Banca d’Italia spiega che la SCA è la principale misura di sicurezza per i pagamenti elettronici, ma esistono eccezioni e operazioni con caratteristiche differenti. Per il cliente è quindi importante acquisire dati sufficienti a distinguere la tipologia di transazione.
Se la banca parla di biometria
Un diniego può richiamare impronta digitale o riconoscimento facciale. Anche in questo caso è utile chiedere a quale dispositivo fosse associata la biometria e quale operazione sia stata autorizzata. La presenza di un evento biometrico non chiarisce da sola se il dispositivo fosse quello abituale del cliente o un nuovo apparato registrato durante la frode.
La bozza Consumatori24 dedicata al rimborso negato perché è stata usata la biometria affronta proprio questo sotto-caso.
Disconoscimento e tempi di risposta
Le operazioni non riconosciute vanno segnalate prontamente alla banca. La Banca d’Italia ricorda che, per le operazioni non autorizzate, il quadro normativo prevede il rimborso immediato e comunque entro la fine della giornata operativa successiva alla conoscenza dell’operazione, salvo i casi previsti dalla legge in cui il prestatore sospenda il rimborso per sospetta frode e adempia agli obblighi conseguenti.
La pagina della Banca d’Italia sull’articolo 11 del d.lgs. 11/2010 riassume questi aspetti. La concreta spettanza del rimborso, però, dipende dalla ricostruzione del singolo caso e dalle eventuali contestazioni sulla condotta del cliente.
Non basta dire “la carta era nel tuo telefono”
Un telefono può essere rubato, compromesso, sostituito o utilizzato dopo una manipolazione del cliente. Inoltre una nuova carta virtuale può essere creata da una sessione che la banca riconosce come apparentemente valida. Per questo la risposta dovrebbe consentire di capire quali elementi tecnici siano stati effettivamente rilevati.
Se la banca si limita a indicare un generico “dispositivo abituale”, può essere utile verificare IP, sessione, versione dell’app e cronologia degli accessi. Consumatori24 ha predisposto una foglia specifica sul caso in cui il dispositivo risulti abituale ma IP o sessione siano anomali.
Quali documenti chiedere e conservare
Sono utili estratto conto, elenco delle carte associate, data di creazione della carta virtuale, log degli accessi, notifiche push, SMS, email, cronologia dispositivi, dati dei merchant, eventuali modifiche ai limiti e risposta formale della banca. Se il cliente ha ricevuto chiamate o messaggi sospetti, vanno inseriti nella stessa linea temporale.
È importante conservare anche gli screenshot dell’app subito dopo la scoperta, prima che alcune informazioni vengano aggiornate o non siano più visibili.
Per il quadro generale delle operazioni contestate, consulta la pagina madre sulla truffa bancaria e le verifiche sul rimborso.
Quando la contestazione merita un approfondimento
La situazione è particolarmente rilevante quando la carta virtuale compare senza una chiara iniziativa del cliente, quando viene creata poco prima dei pagamenti, quando risultano nuovi dispositivi o recapiti modificati e quando la banca non spiega in modo comprensibile come siano avvenuti emissione e utilizzo.
Più che una formula standard, serve una ricostruzione tecnica e documentale. Solo così si può distinguere l’eventuale furto di credenziali da una manipolazione più complessa dell’account.
Consumatori24: mettere in ordine gli eventi
Consumatori24 può esaminare la sequenza tra accesso, creazione della carta virtuale, eventuale tokenizzazione, variazione dei limiti e pagamenti. Nei casi bancari il valore della ricostruzione cronologica è spesso decisivo, perché consente di verificare se il diniego dell’intermediario affronti davvero tutti i passaggi contestati.
L’obiettivo non è sostituire la verifica tecnica della banca, ma comprendere quali dati manchino e se la risposta ricevuta sia coerente con gli eventi documentati.
Non riconosci la carta virtuale o i pagamenti collegati?
Indica data di creazione se disponibile, operazioni contestate, notifiche ricevute, dispositivi usati e risposta della banca.
Compila il modulo qui sotto per inviare la tua segnalazione.