Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 6 d’octubre del 2026

Bretxa de dades de Revolut: la falsa sol·licitud governamental publicada

Reuters informa que Revolut va confirmar que va revelar dades de clients després de sol·licituds governamentals falses. Segons el govern d'Itàlia, Revolut va notificar 680 clients. Fets, normes RGPD i PBC, i llista de control.

Per DiditActualitzat el
revolut-fake-government-request-kyc-data-2026-cover.png

En resum

La filtració de dades de Revolut de què s'ha informat va ser una comunicació feta en resposta a sol·licituds. Reuters va informar el 12 de setembre de 2026 que Revolut havia confirmat que dades de clients havien arribat a un tercer no autoritzat després de rebre sol·licituds fraudulentes des d'un domini de correu electrònic legítim d'una agència governamental. També va citar un portaveu que deia que els sistemes de Revolut no s'havien vist afectats.[12] Des d'aleshores, el govern d'Itàlia ha comunicat al parlament que es va comprometre una adreça de correu electrònic certificat vinculada a una oficina del Ministeri de l'Interior. També ha dit que Revolut va informar que havia facilitat les dades de 680 clients.[1][2]

  • TechCrunch, que va revisar l'avís als clients, informa que inclou dades d'identitat i de contacte i còpies de documents d'identitat. Segons el mitjà, les dades "també podrien haver inclòs selfies de verificació, extractes de compte i historials de transaccions".[13]
  • A 6 d'octubre de 2026, les fonts revisades no recullen cap conclusió reguladora ni cap sanció publicada. El regulador de protecció de dades del Regne Unit va dir a City AM que estava avaluant una notificació.[16]
  • Les entitats subjectes a obligacions de prevenció del blanqueig de capitals han de conservar els registres de diligència deguda durant cinc anys després que finalitzi la relació amb el client.[6][7]

Última revisió: 6 d'octubre de 2026 · No constitueix assessorament jurídic

Les entitats subjectes a obligacions de prevenció del blanqueig de capitals (PBC) mantenen un expedient de coneixement del client (KYC): una còpia dels documents i la informació de diligència deguda que han obtingut, i els registres de les transaccions.[6][7] L'expedient es conserva perquè les autoritats puguin investigar.[6] La filtració de dades de Revolut de què s'ha informat mostra què pot passar quan qui ho demana no és una autoritat.

No s'ha trobat cap declaració en un canal propi de Revolut. Per això, les paraules de Revolut es reprodueixen tal com les cita el mitjà indicat.

Què va passar en la filtració de dades de Revolut

El 12 de setembre de 2026, Reuters va informar que Revolut havia confirmat que s'havia comunicat informació sensible de clients a un tercer no autoritzat. Va passar després que l'empresa rebés sol·licituds fraudulentes des d'un domini de correu electrònic legítim d'una agència governamental.[12] Un portaveu de Revolut va dir a TechCrunch: "Revolut ha detectat recentment una estafa sofisticada de suplantació externa en què un tercer no autoritzat va utilitzar un correu electrònic d'un domini legítim d'una agència governamental per presentar sol·licituds d'informació fraudulentes."[13]

Reuters cita el portaveu: "Els sistemes de Revolut i els fons dels clients no s'han vist afectats." I sobre la resposta: "En detectar-ho, vam bloquejar immediatament l'adreça i vam alertar l'agència governamental corresponent, així com les autoritats policials i els reguladors de protecció de dades i financers."[12]

Segons BankInfoSecurity, l'editor del qual va revisar el correu, els clients afectats havien rebut un avís per correu electrònic el dia abans, divendres 11 de setembre.[15] Security Affairs cita l'avís: "Com que la comunicació incloïa credencials vàlides d'autenticació del domini, es va atendre amb la creença raonable que era una sol·licitud autèntica d'una agència governamental."[19]

MitjàFontQuè diu que recull l'avís
TechCrunch[13]Va revisar l'avísData de naixement, adreces postals i de correu electrònic, números de telèfon, còpies del passaport i del permís de conduir. Les dades "també podrien haver inclòs selfies de verificació, extractes de compte i historials de transaccions"
BankInfoSecurity[15]El seu editor va revisar l'avísNom, data de naixement, professió, dades de contacte, una còpia del permís de conduir o del passaport, una selfie de verificació facial i extractes de compte amb el número internacional de compte bancari (IBAN)
The Record[14]Avisos compartits per clients afectatsDates de naixement, adreces postals i de correu electrònic, números de telèfon, còpies del passaport i del permís de conduir, selfies de verificació, extractes bancaris, IBAN, registres de retirades i historials de transaccions, inclosa l'activitat amb Bitcoin

Una fila per mitjà. Les llistes no s'han combinat.

BankInfoSecurity cita l'avís, que afegeix: "Tingueu en compte que no s'han vist implicades ni compromeses dades de telemetria facial biomètrica."[15]

Reuters va informar que Revolut va descriure el nombre de clients com a "molt limitat", i TechCrunch va informar que va declinar revelar de quina agència es tractava.[12][13] La xifra i l'agència les va donar el govern d'Itàlia. El 18 de setembre de 2026, el sotssecretari d'Interior va dir a la Cambra de Diputats que Revolut havia notificat un possible incident a l'agència nacional de ciberseguretat d'Itàlia (ACN) el 12 de setembre. El 15 de setembre va confirmar que havia facilitat les dades de 680 clients, vuit dels quals italians, i que els n'havia informat.[1] En la mateixa resposta, el govern va dir que Revolut va comunicar que s'havia compromès una adreça de correu electrònic certificat (PEC) vinculada a la Prefettura di Reggio Calabria, una oficina local del Ministeri de l'Interior.[1]

Nota

El Financial Times va informar el 15 de setembre de 2026, citant una persona coneixedora de l'assumpte, que els intercanvis de correus van continuar durant diversos mesos.[17] Les fonts revisades no permeten establir una cronologia completa de l'incident.

El marc legal: normes sobre violacions de dades i conservació de documents en matèria de prevenció del blanqueig de capitals

Segons el GDPR, una divulgació no autoritzada pot ser una violació de la seguretat de les dades personals, i els articles 33 i 34 fixen les obligacions de notificació.[3] Les normes de prevenció del blanqueig de capitals expliquen per què existeix l'expedient.

Una divulgació pot ser una violació de la seguretat de les dades personals

L'article 4(12) del Reglament general de protecció de dades de la UE (GDPR) defineix la violació de la seguretat de les dades personals de manera que inclou la "comunicació no autoritzada o l'accés no autoritzat a les dades personals".[3]

Article 33(1)Reglament (UE) 2016/679

"En cas de violació de la seguretat de les dades personals, el responsable del tractament l'ha de notificar a l'autoritat de control competent d'acord amb l'article 55 sense dilació indeguda i, si és possible, en un termini màxim de 72 hores després d'haver-ne tingut constància, llevat que sigui improbable que la violació de la seguretat constitueixi un risc per als drets i les llibertats de les persones físiques."

Font: EUR-Lex, Reglament (UE) 2016/679[3]

L'article 33(1) del UK GDPR comença amb les mateixes paraules.[4] D'acord amb l'article 34, quan és probable que el risc per a les persones sigui alt, el responsable del tractament també les ha d'informar "sense dilació indeguda" i "en un llenguatge clar i senzill".[3] L'avís de privadesa per a clients de Revolut identifica l'Information Commissioner's Office (ICO) com a autoritat al Regne Unit i la State Data Protection Inspectorate (VDAI) de Lituània per a l'Espai Econòmic Europeu.[10]

Per què existeix l'expedient: cinc anys de registres de prevenció del blanqueig de capitals

L'article 40 de la Quarta Directiva contra el blanqueig de capitals (AMLD4) obliga les entitats subjectes a conservar una còpia dels documents i la informació de diligència deguda amb la clientela durant cinc anys després que acabi la relació, perquè la unitat d'intel·ligència financera (UIF) i altres autoritats competents puguin prevenir, detectar i investigar el blanqueig de capitals.[6] La norma 40 de les UK Money Laundering Regulations 2017 fixa els mateixos cinc anys com a mínim.[7] A partir del 10 de juliol de 2027, l'article 77 del Reglament de la UE contra el blanqueig de capitals (AMLR) passa a aplicar-se a la UE.[5]

NormaQuè es conservaDurant quant de tempsDesprés
AMLD4, article 40 (UE, en vigor)Una còpia dels documents i la informació de diligència deguda, i els registres de les operacions5 anys després que acabi la relacióSuprimir les dades personals, llevat que la llei nacional disposi una altra cosa; fins a 5 anys més[6]
AMLR, article 77 (UE, a partir del 10 de juliol de 2027)El mateix, sense ocultar cap part; les referències poden substituir les còpies si la informació continua immediatament disponible per a les autoritats competents i no es pot alterar5 anys després que acabi la relacióSuprimir les dades personals; les autoritats poden exigir fins a 5 anys més cas per cas[5]
Money Laundering Regulations 2017, regulation 40 (Regne Unit)Una còpia dels documents i la informació de diligència deguda, i els registres justificatius de les operacionsCom a mínim 5 anys després que acabi la relacióSuprimir les dades personals, llevat que s'apliqui alguna de les excepcions previstes[7]
GDPR, article 5(1)Només el que sigui necessariNo més temps del necessariProtegit en tot moment[3]

L'article 41 de l'AMLD4 estableix que el tractament de dades en virtut de la directiva està subjecte al GDPR.[6] Tots dos conjunts d'obligacions s'apliquen al mateix registre.

Què poden demanar les autoritats

Hi ha una norma futura concreta. A partir del 10 de juliol de 2027, l'article 78 de l'AMLR obligarà les entitats que hi estan subjectes a disposar de sistemes que responguin, "a través de canals segurs", les consultes de la UIF o d'altres autoritats competents sobre si mantenen o han mantingut una relació de negocis amb determinades persones durant els cinc anys anteriors, i sobre la naturalesa d'aquesta relació.[5] És un deure de resposta a consultes, no una llista de tot el que poden obtenir les autoritats.

Al Regne Unit, la guia de l'ICO, ara en revisió, diu: "Només heu de compartir les dades personals que es limitin al que se sol·licita i al que és raonable."[9]

A qui afecta

El novembre de 2024, el Federal Bureau of Investigation (FBI) dels Estats Units va advertir d'"una tendència d'ús d'adreces de correu electrònic compromeses de governs dels Estats Units i estrangers per fer sol·licituds fraudulentes de dades d'emergència a empreses establertes als Estats Units".[8]

QuiPer què és importantNorma que cal rellegir
Bancs, entitats de pagament i de diner electrònic, proveïdors de serveis de criptoactiusConserven registres de diligència deguda i d'operacions d'acord amb les normes de prevenció del blanqueig de capitalsArticle 40 de l'AMLD4; articles 77 i 78 de l'AMLR a partir del 10 de juliol de 2027[5][6]
Delegats de protecció de dadesUna comunicació no autoritzada pot ser una violació de la seguretat de les dades personals amb obligacions de notificacióArticles 33 i 34 del GDPR[3]
Bancs i entitats financeres a ItàliaL'autoritat italiana de protecció de dades els va demanar que comprovessin si hi havia missatges "anòmals" de la mateixa bústiaNota informativa del Garante del 18 de setembre de 2026; article 33 del GDPR[3][20]

Cronologia: de l'advertiment de l'FBI al parlament italià

  1. 4 de novembre de 2024Advertiment de l'FBINotificació sobre sol·licituds fraudulentes de dades d'emergència.[8]
  2. 12 de setembre de 2026Informació publicadaReuters informa que Revolut ha confirmat la comunicació de les dades.[12]
  3. 15 de setembre de 2026ReguladorsCity AM publica declaracions de l'ICO i de l'FCA.[16]
  4. 18 de setembre de 2026ParlamentEl govern italià confirma una bústia ministerial compromesa i 680 clients.[1]
  5. 30 de setembre de 2026MinistreEl ministre de l'Interior diu al parlament que la sol·licitud s'hauria d'haver verificat.[2]

Propera data fixa: l'AMLR s'aplica a partir del 10 de juliol de 2027.[5]

Què han de fer ara els equips de compliment normatiu

Security Affairs cita l'avís de Revolut, segons el qual la sol·licitud "portava credencials d'autenticació de domini vàlides".[19] Superar l'autenticació de domini no demostra que el sol·licitant estigui autoritzat a rebre dades de clients: l'FBI ha descrit l'ús d'adreces de correu electrònic governamentals compromeses per fer sol·licituds fraudulentes, i recomana contactar amb "el remitent i l'autoritat d'origen" quan una sol·licitud genera dubtes.[8] Els passos següents són la meva interpretació, no una llista d'un regulador.

  • Verifiqueu cada sol·licitant nou mitjançant dades de contacte que hàgiu trobat pel vostre compte.
  • Compartiu només el que se sol·licita i és raonable, i deixeu-ne constància del motiu per escrit.[9]
  • Exigiu un segon revisor abans que documents, selfies o historials d'operacions surtin de l'entitat.
  • Feu el seguiment de les sol·licituds per remitent, perquè destaqui una sola bústia que pregunta per molts clients.
  • Assageu qui notifica l'autoritat de control: sense dilació indeguda i, quan sigui possible, en un termini de 72 hores des que se'n tingui coneixement.[3]
  • Suprimiu les dades personals quan acabi el termini exigit per la normativa de prevenció del blanqueig de capitals i no s'hi apliqui cap altra base jurídica.[6][7]

1Registreu la sol·licitud

Remitent, autoritat, base jurídica i dades sol·licitades.

2Torneu a contactar l'autoritat

Feu servir un número o un portal que hàgiu obtingut de manera independent.

L'autoritat confirma el remitent i la sol·licitud

Sí

Comuniqueu el mínim

Només les dades sol·licitades, després d'una segona revisió.

No

Atureu el procés i escaleu-ho

No envieu res i avalueu les respostes anteriors com una possible violació de dades.

3Conserveu les proves

Les comprovacions fetes, la decisió i el que s'ha enviat.

Què continua obert el 6 d'octubre de 2026

La darrera informació oficial és del 30 de setembre de 2026. El ministre de l'Interior va dir a la Cambra de Diputats que la sol·licitud provenia d'una bústia PEC anomenada "entilocali", vinculada a la prefectura, que posteriorment es va constatar que no s'havia utilitzat mai. Va afirmar que l'empresa podia i havia de verificar la sol·licitud amb una diligència mínima, atesa la discordança entre les dades sol·licitades i el seu origen.[2] Aquesta és l'opinió d'un ministre, no la conclusió d'un regulador.

  • Un portaveu de l'ICO va declarar a City AM el 15 de setembre: "Podem confirmar que hem rebut una notificació i que estem avaluant la informació facilitada." La Financial Conduct Authority (FCA) va dir a City AM que estava "en contacte amb l'entitat".[16]
  • L'autoritat italiana de protecció de dades (Garante per la protezione dei dati personali) va indicar en una nota informativa del 18 de setembre de 2026 que havia demanat als bancs que comprovessin si havien rebut missatges "anòmals" de la mateixa bústia, i al seu homòleg lituà que confirmés si Revolut li havia notificat una violació de dades.[20]
  • La pàgina de notícies de la VDAI no incloïa cap declaració sobre l'incident en la consulta feta el 6 d'octubre de 2026.[11]
  • A Itàlia, hi ha un procediment penal per accés no autoritzat a un sistema informàtic d'interès públic registrat a la fiscalia de Reggio Calabria. Les dues respostes parlamentàries no expliquen com es va comprometre la bústia.[1][2]
  • Les fonts consultades no estableixen quina potestat legal invocaven les sol·licituds ni quan en va tenir coneixement Revolut.

Atenció

Reuters va informar el 16 de setembre de 2026, citant el Financial Times, que un grup que s'atribuïa l'autoria havia exigit un rescat, i que un portaveu de Revolut va dir que l'empresa no havia rebut cap contacte ni cap exigència directa.[18] Les afirmacions del grup no estan confirmades a les fonts consultades.

Com us ajuda Didit amb l'expedient KYC que conserveu

Didit no comprova si una sol·licitud d'una autoritat és autèntica, i res de la verificació d'identitat de Didit hauria aturat una sol·licitud com aquesta. El que fa Didit és complementari: executa la comprovació que genera la còpia del document i la selfie, i us permet controlar quant de temps es conserven.

Una comprovació KYC completa (document, prova de vida i coincidència facial) costa $0.33; vegeu els preus.

Preparació per a l'article 77: vegeu la nostra pàgina sobre l'AMLR.

Didit ofereix

  • Comprovacions de document, prova de vida i coincidència facial
  • Un període de conservació que defineixes tu, d'1 mes a 10 anys
  • Supressió a petició i emmagatzematge a la UE per defecte

Continua sent responsabilitat teva

  • El període de conservació que la llei t'exigeix
  • Verificar i respondre les sol·licituds de les autoritats
  • La notificació de violacions de seguretat, i la responsabilitat

Conserva les dades d'identitat només el temps que hi estiguis obligat

Defineix un període de conservació i suprimeix les dades quan venci el teu propi termini.

Comença gratisParla amb nosaltres

Punts clau

  • Reuters va informar el 12 de setembre de 2026 que Revolut va confirmar una divulgació de dades de clients després de rebre sol·licituds fraudulentes des d'un domini de correu electrònic governamental legítim.[12]
  • El govern d'Itàlia afirma que Revolut va comunicar que havia facilitat les dades de 680 clients, vuit dels quals italians.[1]
  • D'acord amb el GDPR, una divulgació no autoritzada pot constituir una violació de la seguretat de les dades personals. La notificació s'ha de fer sense dilació indeguda i, si és possible, en un termini de 72 hores des que se'n té coneixement, tret que sigui improbable que comporti un risc per a les persones.[3]
  • Les normes de prevenció del blanqueig de capitals obliguen les entitats subjectes a conservar els registres de diligència deguda durant cinc anys després que finalitzi la relació.[6][7]
  • Superar l'autenticació del domini no demostra que el sol·licitant estigui autoritzat: verifica-ho per un canal independent.[8]

Preguntes freqüents

Què va passar en la violació de dades de Revolut?

Reuters va informar el 12 de setembre de 2026 que Revolut va confirmar que s'havia divulgat informació sensible de clients a un tercer no autoritzat després de rebre sol·licituds fraudulentes des d'un domini de correu electrònic legítim d'un organisme governamental. Reuters va citar un portaveu que afirmava que els sistemes de Revolut i els fons dels clients no s'havien vist afectats.[12]

Quants clients de Revolut es van veure afectats?

El sotssecretari d'Interior d'Itàlia va declarar a la Cambra de Diputats el 18 de setembre de 2026 que Revolut havia confirmat que havia facilitat les dades de 680 clients, vuit dels quals italians. Reuters va informar que la primera declaració de Revolut només parlava de "molt limitat".[1][12]

Quines dades es van divulgar?

TechCrunch, que va revisar l'avís als clients, informa de dades d'identitat i de contacte i de còpies de documents d'identitat, i afirma que les dades "també podrien haver inclòs selfies de verificació, extractes de compte i historials de transaccions". BankInfoSecurity, l'editor del qual també el va revisar, esmenta el nom, la professió, una còpia del document, una selfie de verificació i extractes de compte.[13][15]

Quin organisme governamental es va suplantar?

TechCrunch va informar que Revolut es va negar a revelar quin era l'organisme. El govern d'Itàlia va comunicar al parlament que Revolut havia informat d'una adreça de correu electrònic certificat (PEC) compromesa vinculada a la Prefettura di Reggio Calabria.[1][2][13]

Algun regulador ha multat o sancionat Revolut per aquest motiu?

A 6 d'octubre de 2026, a les fonts revisades no consta cap conclusió ni sanció reguladora publicada. L'ICO va dir a City AM que havia rebut una notificació i que l'estava avaluant, i la FCA va dir a City AM que estava en contacte amb l'entitat. L'autoritat de protecció de dades d'Itàlia va afirmar que s'havia posat en contacte amb la seva homòloga lituana.[16][20]

Una divulgació a una autoritat falsa és una violació de la seguretat de les dades personals segons el GDPR?

Pot ser-ho. L'article 4(12) del GDPR inclou en la definició "la comunicació o l'accés no autoritzats a dades personals". L'article 33 obliga el responsable del tractament a notificar-ho a l'autoritat de control sense dilació indeguda i, si és possible, en un termini de 72 hores des que en té coneixement, tret que sigui improbable que la violació comporti un risc per als drets i les llibertats de les persones físiques.[3]

Com ha de verificar una entitat una sol·licitud de les forces de seguretat?

L'FBI recomana contactar amb el remitent i amb l'autoritat d'origen quan una sol·licitud generi dubtes. Torna la trucada a través de dades de contacte que hagis obtingut tu mateix, i comparteix només el que se sol·liciti i sigui raonable.[8][9]

Didit evita les sol·licituds falses de dades en nom de l'Administració?

No. Didit verifica els vostres clients, no les autoritats. Us permet fixar quant de temps es conserven les dades de verificació, d'1 mes a 10 anys, i suprimir-les a petició.

Fonts

  1. Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 de setembre de 2026.
  2. Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 de setembre de 2026.
  3. Reglament (UE) 2016/679 (Reglament general de protecció de dades), EUR-Lex, articles 4(12), 5(1), 32, 33 i 34.
  4. UK GDPR, article 33, legislation.gov.uk.
  5. Reglament (UE) 2024/1624 (AMLR), EUR-Lex, articles 77, 78 i 90.
  6. Directiva (UE) 2015/849 (AMLD4), text consolidat, EUR-Lex, articles 40 i 41.
  7. Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
  8. Private Industry Notification 20241104-001 sobre sol·licituds d'emergència de dades fraudulentes, FBI, 4 de novembre de 2024.
  9. Sharing personal data with law enforcement authorities, Information Commissioner's Office, actualitzat el 29 de setembre de 2023, en revisió.
  10. Customer Privacy Notice, Revolut, vigent des de l'1 de gener de 2025.
  11. Llista de notícies, State Data Protection Inspectorate of Lithuania (VDAI), consultada el 6 d'octubre de 2026.
  12. Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 de setembre de 2026.
  13. Revolut confirms customer data breach through fake government requests, TechCrunch, 12 de setembre de 2026.
  14. Revolut handed customer data to fraudsters using government email account, The Record, 14 de setembre de 2026.
  15. Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 de setembre de 2026.
  16. Revolut hackers stole nearly 700 customers' private data, City AM, 15 de setembre de 2026.
  17. Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 de setembre de 2026.
  18. Revolut says no direct demand received over alleged data breach, Reuters, 16 de setembre de 2026.
  19. Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 de setembre de 2026.
  20. L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, notícia del 18 de setembre de 2026 (doc. web 10297881).

Les normes de prevenció del blanqueig de capitals obliguen les entitats subjectes a conservar l'expedient KYC. El que una entitat controla és qui el pot demanar, quanta informació en surt i quant de temps es conserva. Per a la part de verificació d'aquest expedient, vegeu la verificació d'identitat amb Didit.

Verifiqueu identitats i controleu el que conserveu

Feu comprovacions de documents, de prova de vida i de coincidència facial amb el termini de conservació que trieu.

Comença gratisParla amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina