Enable Notifications OK No thanks

Data breach a Trenitalia: violati i dati dei passeggeri, l’azienda avvisa del rischio phishing

Trenitalia ha iniziato a informare alcuni clienti, tramite e-mail, di aver rilevato un incidente di sicurezza informatica causato da soggetti esterni non identificati. L’evento ha determinato un accesso non autorizzato a dati personali legati ai titoli di viaggio. Dopo le verifiche tecniche, l’azienda è riuscita a identificare i passeggeri interessati e ha inviato loro la comunicazione ufficiale.

Quali dati sono stati compromessi?

Sebbene l’accesso non autorizzato abbia riguardato diverse categorie di informazioni, Trenitalia sottolinea con chiarezza che non sono stati coinvolti:

  • dati di accesso agli account;
  • credenziali personali;
  • informazioni relative ai pagamenti (come numero della carta, data di scadenza o codice di sicurezza).

Le informazioni potenzialmente oggetto di accesso non autorizzato, qualora presenti nei sistemi informatici in relazione al titolo di viaggio, rientrano nelle seguenti categorie di dati personali:

  • Dati anagrafici e identificativi: nome, cognome, data e luogo di nascita del passeggero e dell’eventuale acquirente;
  • Dati di contatto: e-mail e numero di telefono;
  • Dati di viaggio: tratta, data e orario del viaggio, numero del titolo di viaggio;
  • Codice carta fedeltà, se associato al biglietto;
  • Società o ente datore di lavoro;
  • Tipologia di offerta o servizio associata al titolo di viaggio e dati necessari a fruire di tali offerte;
  • Estremi del documento d’identità;
  • Dati connessi alla generazione del titolo di viaggio.

L’azienda ha già attivato le procedure di legge

Immediatamente dopo il rilevamento dell’evento, Trenitalia ha adottato tutte le misure necessarie per interrompere l’anomalia, mettere in sicurezza i sistemi e rafforzare i controlli. Solo al termine delle verifiche tecniche è stato possibile procedere con le comunicazioni individuali, come previsto dalla normativa vigente.

L’azienda ha inoltre:

  • Notificato l’accaduto all’Autorità Garante per la Protezione dei Dati Personali e al CSIRT Italia;
  • Presentato denuncia alla Procura della Repubblica presso il Tribunale di Roma.

Il rischio principale: tentativi di phishing

Trenitalia avverte i clienti che, considerata la tipologia di informazioni coinvolte, esiste un rischio concreto di ricevere messaggi fraudolenti o tentativi di phishing che facciano riferimento ai propri viaggi. L’azienda invita quindi gli utenti a:

  • diffidare di e-mail, SMS o telefonate sospette;
  • non fornire dati personali o finanziari;
  • verificare sempre l’identità del mittente prima di cliccare su link o aprire allegati.

La società ricorda, infine, che non contatterà mai i clienti per richiedere password o dati di pagamento.

Un episodio limitato ai titoli di viaggio

In una nota relativa al tentativo di attacco informatico rilevato a ottobre 2025, Trenitalia ha ribadito che l’episodio ha riguardato esclusivamente alcuni dati associati ai titoli di viaggio, senza compromettere i dati di pagamento, le credenziali di accesso o le informazioni delle carte di credito/debito.

L’incidente, confermato da diverse fonti di stampa e dall’azienda stessa, rappresenta un caso significativo di violazione dei dati personali nel settore dei trasporti, con l’azienda che ha risposto con trasparenza e rapidità, rispettando tutti gli obblighi normativi previsti per la protezione dei dati.