Cosa è successo
Il 12 settembre 2026 Revolut ha confermato che un terzo non autorizzato ha usato l'email di un dominio governativo legittimo per inviare richieste fraudolente di informazioni. L'azienda descrive l'episodio come una truffa per impersonificazione esterna e non come un'intrusione nei propri sistemi; dice di aver bloccato l'indirizzo, allertato le autorità e contattato i clienti interessati. I fondi non risultano toccati.
La parte che conta per un DPO non è il numero dei clienti né il nome dell'azienda. È che il dato è uscito attraverso un canale legittimo, autorizzato da una persona che ha fatto quello che le era stato insegnato: rispondere a una richiesta dell'autorità. Nessun firewall poteva fermarlo. Il controllo che ha ceduto è una procedura, e nella maggior parte delle organizzazioni quella procedura non è scritta da nessuna parte.
- Data di nascita, indirizzi postali ed email, numeri di telefono.
- Copie di documenti d'identità: passaporti e patenti di guida.
- Selfie di verifica dell'identità.
- Estratti conto e storici delle transazioni.
Sulla qualificazione non ci sono dubbi: è una violazione di dati personali. La definizione dell'art. 4, n. 12 del GDPR comprende la divulgazione non autorizzata, e qui la divulgazione c'è stata, verso un destinatario che non ne aveva titolo. Che l'inganno fosse ben fatto non cambia la qualificazione: sposta semmai la valutazione della diligenza, che è un'altra cosa e viene dopo.
La domanda da fare al cliente
Quando arriva una richiesta da un'autorità — polizia, procura, agenzia fiscale, autorità di controllo — chi decide se rispondere, e su quale base verifica che la richiesta sia autentica? Se la risposta è «lo valuta chi la riceve», la procedura non esiste. Un dominio email corretto non è una verifica: è esattamente l'elemento che in questo caso era genuino.
Le contromisure sono banali, ed è per questo che vengono saltate. Un canale di ritorno indipendente: si richiama l'ente al numero pubblicato sul suo sito, non a quello indicato nella richiesta. Una persona sola che autorizza le comunicazioni alle autorità, non il primo che apre la posta. Un registro delle richieste ricevute e di quelle evase, con data, fondamento e destinatario — che poi è quello che serve per dimostrare di aver fatto le cose per bene quando qualcosa va storto. E la regola che nessuna urgenza dichiarata da chi chiede accorcia la verifica: l'urgenza è la leva su cui questa truffa si regge.
Fonte ufficiale:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Fonte ufficiale:Finextra — Revolut hit by data breach after fake government email scamStai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis