Skip to main content
search

Accorgersi che una carta è stata aggiunta a un wallet digitale come Apple Pay o Google Pay senza averlo fatto personalmente può precedere una serie di pagamenti non riconosciuti. In questi casi non basta guardare la singola spesa: è importante capire come la carta sia stata tokenizzata sul dispositivo, quali verifiche siano state eseguite e se l’autenticazione prevista abbia funzionato correttamente. La questione può diventare rilevante soprattutto quando banca ed emittente attribuiscono al cliente l’uso del wallet senza spiegare in modo preciso come sia avvenuta l’attivazione.

Pagamento digitale con smartphone e carta bancaria
Photo by Jonas Leupe on Unsplash

Responsabilità editoriale: Redazione Consumatori24.
Ultimo aggiornamento sostanziale: 22 settembre 2026.

INVIA LA TUA SEGNALAZIONE

Se la banca sostiene che i pagamenti siano stati autorizzati, descrivi quando hai scoperto gli addebiti e quali risposte hai ricevuto.

INVIA LA TUA SEGNALAZIONE

Che cosa significa aggiungere una carta a un wallet digitale

I portafogli digitali consentono di utilizzare sullo smartphone o su altri dispositivi una carta di pagamento senza inserire ogni volta i dati fisici della carta. Il sistema utilizza normalmente un processo di tokenizzazione: alla carta viene associato un identificativo digitale che permette di effettuare pagamenti attraverso il dispositivo autorizzato.

Questa comodità rende però decisivo il momento dell’inserimento della carta nel wallet. Se un terzo riesce ad associare la carta a un proprio dispositivo, può tentare di utilizzarla senza essere fisicamente in possesso della tessera. Per il consumatore, quindi, la ricostruzione non deve limitarsi alla domanda “chi ha fatto quel pagamento?”, ma deve comprendere anche “chi ha aggiunto la carta al wallet e con quale procedura?”.

La Banca d’Italia ha richiamato espressamente il tema della tokenizzazione nei portafogli digitali, ricordando che meccanismi di inserimento delle carte nei wallet devono essere coerenti con i presidi di autenticazione forte. È un punto particolarmente importante quando il cliente sostiene di non avere mai registrato la carta sul dispositivo dal quale risultano eseguiti i pagamenti.

Pagamenti dal wallet e carta fisica ancora in possesso del cliente

Una situazione frequente è quella in cui il consumatore abbia ancora la carta nel portafoglio, non abbia perso il telefono e non riconosca comunque le operazioni. Il fatto che la carta fisica non sia stata sottratta non esclude automaticamente una frode digitale: i dati possono essere stati acquisiti in altro modo e utilizzati per tentare l’associazione a un wallet.

Quando le operazioni compaiono con diciture riferite a Apple Pay, Google Pay o altri sistemi analoghi, può essere utile chiedere alla banca informazioni sul dispositivo associato, sulla data di tokenizzazione e sulle modalità di verifica utilizzate. Se la risposta si limita a indicare che “il pagamento è stato autenticato”, senza chiarire come sia stata autorizzata la registrazione iniziale della carta, la ricostruzione può rimanere incompleta.

Per il quadro generale sulle frodi e sulle contestazioni verso l’intermediario è disponibile la pagina assistenza per truffa bancaria. Nei casi in cui la banca abbia già negato il rimborso può essere utile anche l’approfondimento su cosa fare quando la banca rifiuta il rimborso.

Il nodo dell’autenticazione forte

La disciplina dei servizi di pagamento attribuisce rilievo alla corretta autenticazione delle operazioni. L’utilizzo di credenziali, codici o sistemi biometrici non significa però automaticamente che ogni contestazione sia chiusa. Nei casi di operazioni non autorizzate occorre esaminare le modalità concrete con cui l’intermediario ha gestito autenticazione, registrazione del dispositivo e contestazione successiva.

La Banca d’Italia, nella comunicazione del 17 giugno 2024 sui disconoscimenti di operazioni di pagamento non autorizzate, ha richiamato gli intermediari alla necessità di mantenere condotte conformi alle regole e corrette nei rapporti con la clientela. In un approfondimento dedicato ai pagamenti non autorizzati ha inoltre segnalato proprio i rischi di meccanismi di tokenizzazione dei wallet che non prevedano correttamente l’autenticazione forte.

Per questo una risposta standard che richiami soltanto la presenza di una SCA o di una biometria deve essere letta insieme ai dati della specifica operazione. È diverso, ad esempio, il caso di un pagamento effettuato dal dispositivo abituale del cliente da quello di una carta aggiunta poco prima a un nuovo dispositivo che il cliente sostiene di non conoscere.

Quali informazioni possono aiutare a ricostruire il caso

Quando il problema riguarda un wallet digitale è utile raccogliere elementi cronologici. La data e l’ora della prima operazione non riconosciuta, l’eventuale SMS o notifica ricevuta per l’aggiunta della carta, la presenza di messaggi di verifica, l’elenco dei dispositivi associati e le comunicazioni inviate dalla banca possono fare una differenza importante.

È utile verificare anche se, nei giorni precedenti, il cliente abbia ricevuto telefonate apparentemente provenienti dalla banca, messaggi di phishing, richieste di conferma in app o codici OTP. Non per attribuire automaticamente una responsabilità al consumatore, ma per comprendere quale sequenza tecnica abbia preceduto l’attivazione del wallet.

Se la banca fornisce un riscontro, vanno conservati i riferimenti al token, al device o ai sistemi di autenticazione. Anche eventuali email che confermano l’aggiunta di una nuova carta a un portafoglio digitale possono essere decisive per collocare temporalmente la frode.

Quando più pagamenti vengono effettuati in pochi minuti

Alcune frodi tramite wallet non si fermano a una singola operazione. Possono comparire più pagamenti ravvicinati, a volte presso esercenti diversi o in località lontane dall’uso abituale del cliente. In queste situazioni la frequenza, l’importo e la sequenza delle operazioni possono essere elementi utili da esaminare.

Non ogni comportamento anomalo produce automaticamente un obbligo specifico di blocco da parte della banca, ma l’insieme delle circostanze può avere rilievo nella valutazione. È importante evitare formule generiche come “la banca doveva accorgersene” e concentrarsi sui dati disponibili: dispositivo, localizzazione, storico del cliente, numero di operazioni, sistemi antifrode e comunicazioni inviate.

Quando si contesta un caso di questo tipo, quindi, è utile separare il primo momento — l’associazione della carta al wallet — dal secondo — l’esecuzione dei pagamenti. Sono due passaggi diversi e possono richiedere informazioni tecniche differenti.

Disconoscimento e risposta della banca

Il consumatore che non riconosce un’operazione deve segnalarla senza ritardo all’intermediario e utilizzare i canali previsti per il disconoscimento. La tempestività è importante sia per limitare ulteriori utilizzi sia per consentire all’intermediario di bloccare strumenti o token ancora attivi.

Secondo la disciplina richiamata dalla Banca d’Italia, le operazioni di pagamento non autorizzate sono soggette a regole specifiche di rimborso e gestione. Tuttavia la qualificazione concreta può diventare controversa quando la banca sostiene che l’operazione sia stata autenticata o che il cliente abbia consentito l’associazione del dispositivo.

In questi casi è importante leggere la motivazione del rifiuto. Una risposta che indica soltanto “operazione autenticata con successo” non è necessariamente sufficiente a spiegare chi abbia registrato la carta nel wallet, quale fattore sia stato utilizzato e se vi siano dati tecnici ulteriori disponibili.

Biometria e wallet non significano automaticamente consenso

Molti pagamenti digitali vengono autorizzati con impronta digitale, riconoscimento facciale o codice del dispositivo. Questo può indurre il consumatore a pensare che sia impossibile contestare una frode se la banca afferma che è stata usata la biometria.

In realtà occorre capire su quale dispositivo sia stata utilizzata e come quel dispositivo sia stato collegato allo strumento di pagamento. Una biometria registrata sul telefono di un terzo non equivale alla biometria del titolare della carta. La vera domanda è quindi se l’intermediario possa ricostruire correttamente la catena di autorizzazione che ha consentito di associare la carta a quel dispositivo.

La valutazione deve essere documentale e tecnica, non basata su supposizioni. Per questo le informazioni dell’emittente e del wallet possono assumere un peso rilevante.

Se il telefono del cliente è stato rubato

Il caso cambia quando il wallet era effettivamente configurato sul telefono del titolare e il dispositivo viene rubato. In questa situazione bisogna ricostruire sistemi di blocco, codice di sblocco, eventuale biometria, tempi della denuncia, momento della segnalazione alla banca e operazioni successive.

Non è utile confondere questo scenario con quello della tokenizzazione su un dispositivo sconosciuto. Nei due casi il rapporto tra cliente, carta e wallet è diverso e anche le verifiche devono essere impostate in modo differente.

Quando può essere utile una valutazione della pratica

La posizione merita un approfondimento quando le somme sono rilevanti, quando la banca rifiuta il rimborso con una risposta standard, quando risultano dispositivi non riconosciuti o quando il cliente non ha mai utilizzato quel wallet. Lo stesso vale se sono presenti più operazioni concentrate in poco tempo oppure se l’intermediario non chiarisce come sia stata registrata la carta.

Consumatori24 può esaminare la documentazione essenziale per capire se il problema riguarda soprattutto la tokenizzazione, l’autenticazione, il comportamento successivo della banca o una combinazione di più fattori. L’obiettivo è inquadrare correttamente la contestazione senza trasformare il caso in una serie di richieste generiche.

Domande frequenti

Se il pagamento risulta fatto con Apple Pay o Google Pay, significa che l’ho autorizzato?

No. Occorre verificare come la carta sia stata aggiunta al wallet, quale dispositivo sia stato utilizzato e come sia avvenuta l’autenticazione.

La carta era con me: posso comunque essere vittima di una frode?

Sì. La tokenizzazione consente di utilizzare una rappresentazione digitale della carta senza avere materialmente la tessera. Il punto è capire come siano stati acquisiti i dati e autorizzata l’associazione.

La banca dice che c’è stata autenticazione forte: la contestazione è finita?

Non necessariamente. L’autenticazione va letta nel contesto concreto, soprattutto se riguarda un nuovo dispositivo o un wallet che il cliente sostiene di non avere mai attivato.

Fonti istituzionali

La Banca d’Italia ha pubblicato un approfondimento sulle operazioni non autorizzate che richiama anche la tokenizzazione dei wallet digitali. È disponibile inoltre la comunicazione del 17 giugno 2024 sui disconoscimenti. Per le controversie con banche e intermediari è possibile consultare anche il portale dell’Arbitro Bancario Finanziario.

Hai una contestazione su un wallet digitale?

Se trovi pagamenti da un wallet che non riconosci, indica la carta coinvolta, l’importo complessivo, la data delle operazioni, se utilizzi abitualmente Apple Pay o Google Pay e cosa ti ha risposto la banca. Se disponibile, allega anche la comunicazione relativa all’aggiunta della carta a un nuovo dispositivo.

Compila il modulo qui sotto: l’invio è senza impegno e ti risponderemo entro poche ore lavorative.

    Close Menu