Con la sentenza in commento, la Corte d’Appello di Firenze torna sul tema della responsabilità nelle operazioni di pagamento disconosciute, soffermandosi sui criteri per l’accertamento della colpa grave dell’utente. La pronuncia si segnala, inoltre, per avere escluso l’applicabilità ai bonifici disposti tramite home banking del limite giornaliero previsto contrattualmente per i servizi di pagamento effettuati mediante i c.d. “canali diretti evoluti”.
Corte d’Appello di Firenze, Sez. II, sentenza 16 giugno 2026, n. 2388
La vicenda in esame
La controversia trae origine dall’esecuzione di due bonifici, rispettivamente di euro 24.986 e di euro 19.988, disconosciuti dai titolari del conto corrente.
La frode era stata realizzata mediante l’acquisizione delle credenziali di accesso all’home banking e la successiva attivazione, da parte di terzi, di un nuovo Mobile Token. Uno dei correntisti, dopo avere selezionato il collegamento contenuto in un SMS fraudolento, aveva inserito le proprie credenziali e comunicato telefonicamente i codici temporanei necessari al perfezionamento della procedura.
Il Tribunale aveva respinto la domanda restitutoria e risarcitoria, ritenendo che il pregiudizio fosse riconducibile alla condotta gravemente negligente dell’utente. La decisione veniva impugnata dai correntisti, i quali contestavano l’adeguatezza dei sistemi di sicurezza adottati dall’intermediario, la prova della ricezione degli SMS di alert e il superamento del limite giornaliero contrattualmente previsto per le operazioni effettuate mediante i c.d. “canali diretti evoluti”.
Il riparto dell’onere probatorio
La Corte richiama il regime probatorio delineato dagli artt. 7, 10 e 10-bis del d.lgs. n. 11/2010.
In caso di disconoscimento dell’operazione, il prestatore di servizi di pagamento deve dimostrare che la stessa sia stata autenticata, correttamente registrata e contabilizzata e che non abbia risentito di malfunzionamenti o inconvenienti tecnici.
La mera registrazione dell’utilizzo dello strumento di pagamento, peraltro, non è di per sé sufficiente a provare né l’autorizzazione dell’operazione né il dolo o la colpa grave dell’utente. Quest’ultima deve essere accertata sulla base di elementi ulteriori, valutati complessivamente e secondo i criteri di gravità, precisione e concordanza.
Nel caso esaminato, la Corte ha ritenuto assolto l’onere probatorio gravante sulla banca, valorizzando l’avvenuta attivazione del nuovo Mobile Token, l’impiego degli OTP generati durante la procedura e l’invio delle comunicazioni di sicurezza all’utenza telefonica associata al rapporto.
La colpa grave del cliente
La pronuncia conferma che la colpa grave dell’utente non può essere desunta automaticamente dall’utilizzo corretto delle credenziali o dall’avvenuta autenticazione forte dell’operazione. Essa può, tuttavia, ritenersi provata quando il comportamento del cliente evidenzi una violazione particolarmente intensa degli obblighi di custodia e riservatezza.
Nel caso concreto, il correntista aveva inserito le credenziali attraverso un collegamento ricevuto via SMS e aveva successivamente comunicato a un sedicente operatore i codici necessari all’attivazione di un nuovo dispositivo.
La Corte attribuisce rilievo anche al contenuto degli avvisi trasmessi dalla banca, nei quali era espressamente precisato che i codici erano strettamente personali e non sarebbero mai stati richiesti da dipendenti dell’intermediario.
La comunicazione a terzi delle credenziali e degli OTP, nonostante tali avvertimenti, è stata pertanto qualificata come condotta macroscopicamente imprudente e incompatibile con il livello minimo di diligenza esigibile dall’utente dei servizi di pagamento.
Gli SMS di alert e la prova presuntiva
Gli appellanti avevano inoltre contestato l’effettiva ricezione degli SMS di sicurezza, sostenendo l’insufficienza della documentazione interna prodotta dalla banca.
La Corte ha tuttavia escluso la necessità di disporre una consulenza tecnica, ritenendo che la ricezione del codice indispensabile all’attivazione del Mobile Token, unitamente all’assenza di specifiche anomalie dell’utenza telefonica, consentisse di desumere in via presuntiva anche la ricezione delle successive comunicazioni relative alle operazioni.
La decisione distingue, quindi, tra la mera attestazione unilaterale della banca e la prova desumibile da una pluralità di circostanze convergenti. La correttezza formale dell’autenticazione non viene considerata sufficiente in sé, ma assume rilievo insieme alle modalità concrete della frode e alla condotta tenuta dall’utente.
I limiti operativi dei “canali diretti evoluti”
Un ulteriore profilo riguarda l’asserita violazione del limite giornaliero di euro 250 previsto dalla documentazione contrattuale.
La Corte esclude che tale limite fosse applicabile ai bonifici oggetto di causa. La previsione riguardava, infatti, le operazioni eseguite mediante “canali diretti evoluti”, vale a dire strumenti impiegati attraverso smartphone o dispositivi analoghi per effettuare pagamenti direttamente in favore di esercenti o soggetti abilitati.
Le operazioni contestate consistevano, invece, in bonifici disposti tramite il servizio ordinario di home banking, sottoposti alle differenti condizioni e ai diversi massimali previsti per tale servizio.
La pronuncia afferma, pertanto, che i limiti quantitativi stabiliti per una specifica modalità di pagamento non possono essere estesi a servizi diversi in assenza di un’espressa previsione contrattuale.
Considerazioni conclusive
La sentenza si inserisce nell’orientamento che esclude la possibilità di desumere la colpa grave dell’utente dalla sola circostanza che l’operazione sia stata correttamente autenticata.
L’intermediario deve fornire la prova del regolare funzionamento del sistema e allegare ulteriori elementi idonei a dimostrare la violazione, da parte del cliente, degli obblighi di custodia dello strumento e delle credenziali di sicurezza.
Al contempo, la disciplina dettata dal d.lgs. n. 11/2010 non determina una responsabilità automatica della banca per ogni frode digitale. La comunicazione a terzi delle credenziali e degli OTP, soprattutto quando avvenga nonostante avvisi espressi circa la loro riservatezza, può integrare quella colpa grave che esclude il diritto al rimborso.
Merita infine attenzione il principio relativo all’interpretazione delle clausole sui limiti operativi. Secondo la Corte, l’ambito applicativo di tali limiti deve essere individuato con riferimento alla specifica tipologia di servizio disciplinata dal contratto, senza possibilità di estensione automatica ad altre modalità di pagamento.
Nel caso concreto, l’accertata colpa grave dei correntisti e l’inapplicabilità ai bonifici del limite previsto per i “canali diretti evoluti” hanno condotto al rigetto dell’appello e alla conferma della decisione di primo grado.
01.10.2026