Skip to main content
search

Quando una carta è già salvata su un sito o in un’app, un nuovo pagamento può sembrare avvenire “senza codice” o senza una nuova richiesta visibile di autenticazione. Questo genera spesso dubbi, soprattutto se l’operazione non viene riconosciuta. Il fatto che non sia comparso un OTP, però, non basta da solo a stabilire se il pagamento fosse regolare o meno: bisogna capire se la transazione fosse iniziata dal titolare, dall’esercente sulla base di un mandato precedente oppure rientrasse in un’esenzione prevista dalle regole di autenticazione.

Carta di pagamento appoggiata sulla tastiera di un computer
Photo by CardMapr.nl on Unsplash

Responsabilità editoriale: contenuto informativo curato da Consumatori24. La qualificazione di un pagamento dipende dai dati della singola transazione, dal rapporto con l’esercente e dalle modalità di autenticazione applicate dall’emittente.

Per il quadro generale sulle operazioni contestate consulta la guida dedicata agli addebiti non autorizzati e al rimborso.

INVIA LA TUA SEGNALAZIONE

Descrivi il pagamento, specificando se la carta era già salvata sul sito o nell’app e perché non riconosci l’operazione.

INVIA LA TUA SEGNALAZIONE

Cosa significa “carta salvata”

Molti servizi consentono di memorizzare i dati della carta per evitare di inserirli a ogni acquisto. Tecnicamente, il sistema può conservare un token o altre informazioni che permettono di richiamare lo strumento di pagamento nelle operazioni successive. Per il consumatore l’esperienza è semplice: seleziona la carta già presente e conclude l’acquisto con pochi passaggi.

Questo scenario viene spesso indicato come card-on-file. Non tutte le transazioni card-on-file, però, sono uguali. Se è il titolare che entra nel sito, seleziona il prodotto e clicca sul pulsante di pagamento, l’operazione è normalmente iniziata dal pagatore attraverso l’esercente. Se invece l’esercente addebita un importo sulla base di un accordo precedente, ad esempio per un servizio ricorrente, il quadro può essere diverso.

Perché questa distinzione è importante

La normativa PSD2 prevede l’autenticazione forte del cliente in numerose operazioni elettroniche. L’European Banking Authority ha chiarito che un pagamento card-on-file iniziato ogni volta dal cliente tramite il sito o l’app dell’esercente resta, in linea generale, un pagamento iniziato dal pagatore. Diversamente, alcune operazioni avviate dal beneficiario sulla base di un mandato già conferito possono essere trattate in modo differente.

Per questo la domanda “c’era l’OTP?” è utile ma non sufficiente. Occorre prima capire come la transazione sia stata classificata e quale procedura di autenticazione sia stata applicata.

OTP assente non significa automaticamente pagamento non autorizzato

L’autenticazione forte può essere realizzata con modalità diverse da un SMS contenente un codice. Può avvenire tramite app bancaria, biometria, dispositivo registrato o combinazioni di elementi previste dal prestatore. Inoltre la normativa consente specifiche esenzioni in determinate circostanze. Di conseguenza, l’assenza di un SMS non dimostra da sola che la banca abbia omesso ogni controllo.

Allo stesso modo, la presenza di un’autenticazione non dimostra automaticamente che il cliente abbia prestato consenso proprio a quella determinata operazione. Nei casi contestati bisogna valutare il flusso complessivo: cosa è stato mostrato al titolare, quale importo, quale esercente e quale azione ha determinato l’autorizzazione.

Il ruolo di 3D Secure

Molti pagamenti e-commerce usano protocolli come 3D Secure per collegare la transazione a un’autenticazione del titolare. Il cliente può essere reindirizzato nell’app bancaria o ricevere una notifica. In altri casi il pagamento può essere processato senza una nuova interazione visibile, per esempio se ricorrono condizioni tecniche o regolamentari specifiche.

Se l’operazione viene contestata, è utile sapere se il pagamento sia stato trattato come 3D Secure, se sia stata applicata un’esenzione e quale sia stato l’esito dell’autenticazione. Queste informazioni sono più significative della sola memoria del cliente sul fatto di aver ricevuto o meno un SMS.

Card-on-file iniziato dal cliente e pagamento iniziato dall’esercente

L’EBA distingue le operazioni in cui il pagatore interviene per avviare ogni singolo pagamento da quelle in cui il beneficiario può generare un addebito sulla base di un mandato precedente. Nel primo caso, il cliente compie un’azione specifica per acquistare; nel secondo, l’esercente può addebitare secondo le condizioni concordate, ad esempio per alcuni servizi ricorrenti o costi successivi previsti dal contratto.

La Q&A EBA sulle merchant-initiated transactions evidenzia proprio la necessità di un accordo o mandato che consenta al beneficiario di avviare successive operazioni senza una nuova azione del pagatore. Se un esercente presenta un pagamento come merchant-initiated senza un valido presupposto, la classificazione può assumere rilevanza.

Un abbonamento non è uguale a un acquisto singolo

Nel caso di un abbonamento, il cliente può aver autorizzato all’inizio una serie di addebiti futuri. Nel caso di un acquisto occasionale, invece, è normalmente il cliente a iniziare la singola operazione. Se un pagamento sconosciuto viene spiegato genericamente come “carta salvata”, è quindi utile chiedere quale rapporto contrattuale o mandato giustificasse l’addebito.

Se il problema riguarda addebiti che continuano anche dopo la sostituzione della carta, Consumatori24 ha approfondito separatamente il tema degli addebiti ricorrenti dopo blocco o sostituzione della carta. In quel caso possono entrare in gioco meccanismi di aggiornamento delle credenziali e rapporti già attivi con l’esercente.

Quali dati possono chiarire la transazione

Il titolare vede normalmente solo una parte delle informazioni. L’emittente può disporre di dati relativi al canale, all’esercente, all’autenticazione, all’eventuale esenzione, al token e alla classificazione della transazione. Se il pagamento viene disconosciuto, è utile che la risposta non si limiti a formule come “operazione autenticata” o “carta registrata”.

Una ricostruzione seria dovrebbe consentire di capire chi ha iniziato il pagamento, quale strumento è stato usato, se esisteva un mandato precedente e quale passaggio ha collegato l’operazione al titolare.

Token e carta fisica

Quando una carta viene salvata, può essere utilizzato un token diverso dal numero stampato sul supporto fisico. Questo è normale in molti sistemi di pagamento. Nei casi contestati, però, sapere quale token o credenziale sia stata usata può aiutare a distinguere tra una carta memorizzata legittimamente e un’eventuale registrazione avvenuta altrove.

Il tema è vicino, ma non identico, a quello dei wallet digitali. La EBA ha chiarito che l’associazione di una carta a un portafoglio digitale può richiedere autenticazione forte perché comporta la creazione di una versione tokenizzata dello strumento.

Se il pagamento non è riconosciuto

Se il titolare non ha effettuato l’acquisto e non riconosce alcun rapporto con l’esercente, il pagamento va considerato come operazione contestata e non come semplice problema di memoria. È utile conservare l’estratto conto, le notifiche, le email ricevute e le schermate dell’app. Se il nome dell’esercente è poco chiaro, può essere utile leggere anche l’approfondimento sull’addebito con merchant descriptor diverso dal nome commerciale.

La Banca d’Italia ha richiamato gli intermediari sulle modalità di gestione dei disconoscimenti e sui tempi di rimborso delle operazioni non autorizzate. La disciplina prevede specifici obblighi e non consente di trasformare automaticamente ogni richiesta del cliente in una presunzione di colpa grave.

Il diniego della banca va letto nel dettaglio

Se la banca rifiuta il rimborso, è importante capire su quale elemento fondi la decisione. “Pagamento effettuato con carta salvata” e “autenticazione corretta” sono affermazioni diverse e richiedono dati diversi. La pagina di Consumatori24 su cosa fare quando la banca rifiuta il rimborso dopo una truffa bancaria spiega perché la motivazione concreta del diniego deve essere analizzata.

Quando è opportuno chiedere assistenza

È utile approfondire quando l’importo è elevato, quando sono presenti più addebiti, quando l’esercente è sconosciuto o quando la banca non chiarisce se la transazione sia stata payer-initiated o merchant-initiated. Lo stesso vale quando il cliente non ricorda di aver dato alcun mandato per futuri pagamenti.

Consumatori24 può esaminare la documentazione per distinguere tra acquisto e-commerce ordinario, rinnovo contrattuale, operazione avviata dall’esercente e pagamento effettivamente non riconosciuto. Questa distinzione è importante prima di valutare qualsiasi iniziativa.

Fonti istituzionali e riferimenti

Riferimenti utili: EBA – card-on-file e autenticazione forte; EBA – merchant-initiated transactions; Banca d’Italia – operazioni di pagamento non autorizzate; Banca d’Italia – disconoscimenti di operazioni non autorizzate.

Close Menu