Dati rubati a Revolut, chiudere il conto serve davvero? Cosa dice la legge e cosa valutare

Giacomo Astaldi

24 Settembre 2026 - 14:46

Dopo la sottrazione dei dati di 680 clienti, ottenuti da una PEC istituzionale compromessa, molti correntisti si chiedono se sia il caso di chiudere il conto, ma non esiste una risposta valida per tutti. Ecco i fatti accertati, i rischi concreti e le protezioni previste dalla normativa.

Dati rubati a Revolut, chiudere il conto serve davvero? Cosa dice la legge e cosa valutare

Da quando, il 12 settembre, Revolut ha confermato di aver consegnato dati sensibili di alcuni clienti a chi si era finto un’autorità italiana, la domanda circola in tutto il web: conviene chiudere il conto? Una domanda legittima, è vero, e a cui però solo il diretto interessato può rispondere. La decisione dipende da quanto denaro si tiene sul conto, dal ruolo che quel conto ha nella propria vita quotidiana, dalla propria tolleranza al rischio e dal peso che si attribuisce a un episodio che, per come si è svolto, potrebbe riguardare qualsiasi intermediario.

Quello che possiamo fare qui su Money.it è mettere in fila i fatti, distinguere ciò che è accaduto da ciò che non è accaduto, chiarendo quali tutele la legge riconosce a chi ha un conto in Italia. Il resto, lo ripetiamo, è una valutazione personale.

Caso Revolut: cosa è successo

Il 12 settembre Revolut ha ammesso di aver inviato documenti d’identità, selfie di verifica e lo storico completo delle transazioni in Bitcoin di un gruppo ristretto di clienti a chi aveva presentato una falsa richiesta governativa.
La richiesta non arrivava da un indirizzo contraffatto, ma da una casella PEC istituzionale autentica, che risulta essere quella di una prefettura italiana, compromessa dagli aggressori. Dal punto di vista di chi riceveva la richiesta, dunque, la provenienza era formalmente legittima.

I clienti coinvolti sono circa 680, contattati direttamente dalla società. Secondo le ricostruzioni, gli aggressori avevano individuato tramite analisi della blockchain i titolari di consistenti patrimoni in criptovalute. La maggior parte risiede in Svizzera e Francia, ma l’elenco comprende residenti in oltre trenta Paesi. Tra le informazioni sottratte figurano date di nascita, indirizzi di residenza, indirizzi email, numeri di telefono, copie dei documenti d’identità, numeri di conto e movimenti.

Dalla fuga di dati all’estorsione

Il gruppo che rivendica l’operazione, che si fa chiamare IAmNotAVillain, ha alzato progressivamente la posta. Dal 13 settembre ha iniziato a pubblicare i dossier dei clienti su un canale Telegram, uno al giorno. Il 16 settembre ha chiesto a Revolut un riscatto di 3 milioni di dollari in criptovaluta entro 24 ore, minacciando di vendere i dati ad altri gruppi criminali. L’ultimatum è scaduto il 17 settembre senza che risulti alcun pagamento.

Il 23 settembre la vicenda ha cambiato ancora forma. Il gruppo ha aperto un sito di pubblicazione dei dati sulla rete Tor e ha iniziato a rivolgersi direttamente ai singoli clienti, chiedendo a loro un riscatto in cambio della non diffusione dei rispettivi dossier. Gli aggressori sostengono inoltre di possedere 147 gigabyte di materiale sottratto alle forze dell’ordine italiane, comprese chat interne. È una rivendicazione che, al momento, nessuna verifica ufficiale ha confermato.

Le indagini in corso

In Italia la Polizia Postale ha avviato accertamenti per accesso abusivo a sistema informatico e frode informatica, con un’indagine radicata a Reggio Calabria. Il Garante per la protezione dei dati personali ha aperto una verifica, mentre l’Agenzia per la cybersicurezza nazionale e la Banca d’Italia stanno svolgendo i propri controlli.

Dove Revolut ha la sede del gruppo, nel Regno Unito, è intervenuto l’Information Commissioner’s Office, l’autorità britannica per la protezione dei dati.

Cosa non è successo

Per valutare il rischio conta anche ciò che non è avvenuto e su questo punto le ricostruzioni sono concordi: i sistemi informatici di Revolut non sono stati violati e non risulta alcun accesso ai conti o ai fondi dei clienti.

I dati sono usciti perché l’azienda ha risposto a una richiesta che riteneva legittima, proveniente da un canale istituzionale autentico. Apparentemente, il punto debole non è stato il sistema di sicurezza della banca, bensì la procedura di verifica delle richieste provenienti dalle autorità, e prima ancora la sicurezza di una casella di posta certificata pubblica.

Perché il furto di dati d’identità è un rischio persistente

A differenza di una password, i dati sottratti in questo caso non si possono cambiare. Data di nascita, residenza, numero di documento e storico delle operazioni restano gli stessi e conservano il loro valore per anni.

Il problema più immediato si chiama social engineering. Chi conosce i movimenti di un conto, il numero di un documento e l’indirizzo di casa può costruire una telefonata credibile: non chiede nulla di strano all’inizio, cita un bonifico realmente effettuato, conosce i dettagli che solo la banca dovrebbe conoscere. È così che si convince una persona a comunicare un codice o ad autorizzare un’operazione, magari mentre sul display compare un numero che sembra proprio quello dell’assistenza clienti o delle forze dell’ordine.

Gli stessi documenti possono poi essere riutilizzati altrove, a distanza di mesi, per aprire rapporti o chiedere credito a nome di qualcun altro. È un vero e proprio furto d’identità e spesso chi lo subisce se ne accorge soltanto quando arriva una comunicazione per un debito mai contratto.

C’è infine una conseguenza che riguarda soprattutto chi detiene criptovalute, cioè proprio il profilo per cui le vittime sono state selezionate. Sapere quanto vale un patrimonio e dove abita chi lo possiede è il presupposto di tentativi di estorsione, come quelli che il gruppo sta già rivolgendo ai singoli clienti.

Le tutele previste dalla legge

Il regolamento europeo GDPR impone al titolare del trattamento di notificare la violazione all’autorità di controllo entro 72 ore e di informare senza ingiustificato ritardo gli interessati quando il rischio per i loro diritti è elevato. Chi ritiene che i propri dati siano stati trattati in modo illegittimo può presentare reclamo al Garante e, in base all’articolo 82 del GDPR, ha diritto al risarcimento del danno materiale o immateriale subito.

Sul fronte di tutela del risparmio, la normativa sui servizi di pagamento prevede che, in caso di addebito non autorizzato, il prestatore rimborsi l’importo entro la giornata operativa successiva alla segnalazione. Il cliente può sopportare una franchigia massima di 50 euro, che non si applica quando non poteva accorgersi della sottrazione dello strumento. Il rimborso non è invece dovuto se l’intermediario dimostra che il cliente ha agito con dolo o colpa grave, per esempio comunicando volontariamente le proprie credenziali.

Ricordiamo, poi, che i conti italiani sono gestiti dalla succursale italiana di Revolut Bank UAB, operativa dal novembre 2024 e vigilata da Banca d’Italia e BCE. I depositi sono garantiti fino a 100.000 euro per depositante, ma dal fondo di garanzia lituano, non dal Fondo interbancario italiano, perché la licenza bancaria è rilasciata dalla Lituania. La soglia è la stessa prevista in tutta l’Unione europea.

Prima di ricorrere al giudice è possibile presentare un reclamo scritto all’intermediario, che deve rispondere entro i termini previsti, e in caso di risposta insoddisfacente rivolgersi all’Arbitro Bancario Finanziario.

Come possono tutelarsi i clienti Revolut?

Alcune misure possono avere senso a prescindere, come verificare di non rientrare tra i clienti coinvolti. Revolut ha comunque già contattato direttamente le persone interessate e la platea è circoscritta.

Poi c’è la cosiddetta igiene digitale di base: migliorare il procedimento di autenticazione, aggiornare le credenziali, diffidare di qualsiasi contatto non richiesto che chieda codici, dati o operazioni urgenti, anche quando il numero chiamante sembra quello della banca. Ricordiamo, ancora una volta, che nessun intermediario e nessuna autorità chiede codici di sicurezza per telefono.

Chi è stato coinvolto può inoltre esercitare il diritto di accesso per sapere esattamente quali dati sono stati comunicati, presentare denuncia e valutare un reclamo al Garante.

Gli elementi da valutare prima di decidere se chiudere un conto Revolut

Come anticipato, la scelta se restare un cliente Revolut o andarsene è personale e dipende prima di tutto da quale ruolo ha quel conto nella propria vita finanziaria. Un conto usato per le spese di viaggio con qualche centinaio di euro sopra è una cosa, un conto su cui arriva lo stipendio, sono domiciliate le utenze e resta parcheggiata una somma vicina o superiore alla soglia garantita dei 100.000 euro è un’altra, e non solo per il rischio, ma anche per il “lavoro” necessario a spostare tutto altrove.

Conta poi essere onesti sul termine di paragone, considerando che in potenziale nessun intermediario è immune da questo genere di episodi, soprattutto considerando che negli ultimi anni le violazioni hanno riguardato banche tradizionali, operatori telefonici, ospedali e pubbliche amministrazioni, e in questo caso il punto debole è stato proprio una casella di posta certificata dello Stato. La domanda utile, allora, non è quale banca sia sicura in assoluto, ma quali procedure adotta per verificare le richieste che riceve, come comunica quando qualcosa va storto e quali strumenti di controllo lascia in mano al cliente.

Resta infine il fatto che chiudere il conto non cancella il fatto che i dati siano stati rubati. Chi è stato coinvolto resta esposto anche dopo, perché quelle informazioni sono ormai nelle mani di terzi, e la chiusura del rapporto non comporta nemmeno la cancellazione immediata di tutto il resto, dato che la normativa antiriciclaggio impone agli intermediari di conservare la documentazione per dieci anni.

Argomenti

# Hacker