Google Wallet: cos’è, funzionalità e principio di funzionamento

Autore: IT Sectr Pubblicato: 2026-04-30 Tempo di lettura: 9 min

Google Wallet è un portafoglio digitale di Google che sostituisce il portafoglio fisico: conserva carte bancarie, carte d’imbarco, biglietti per eventi, coupon e carte fedeltà. Alla base del suo funzionamento c’è la tokenizzazione dei dati di pagamento — il numero della carta viene sostituito da un token digitale unico senza rivelare i dati reali al venditore. Secondo Google Security Blog (2025), la tecnologia Hardware Attestation e l’ambiente isolato Trusted Execution Environment garantiscono una protezione a livello di chip.

Punti chiave

  • Google Wallet è un portafoglio digitale per conservare carte di pagamento, biglietti, pass e carte fedeltà su un dispositivo Android.
  • La tokenizzazione sostituisce il numero reale della carta con un token virtuale inaccessibile al venditore durante la transazione.
  • NFC consente pagamenti contactless ai terminali senza connessione Internet.
  • Passes API permette agli sviluppatori di creare pass digitali, biglietti e coupon per l’integrazione nel portafoglio.
  • La sicurezza si basa su Hardware Attestation, TEE e cancellazione remota dei dati tramite Find My Device.

Cos’è Google Wallet?

Google Wallet è un’app mobile e una piattaforma per conservare e utilizzare versioni digitali di carte di pagamento, abbonamenti di trasporto, carte d’imbarco, documenti di identità studenteschi, chiavi dell’auto e carte fedeltà. Lanciato nel 2011 come Google Wallet, il servizio ha attraversato diversi rebranding finché nel 2022 Google ha ripristinato il nome Wallet, unendo le funzionalità di Google Pay e del Wallet originale.

La piattaforma è disponibile su dispositivi Android e Wear OS, oltre che tramite interfaccia web. Nel 2024, Google ha esteso il supporto a iOS tramite le app Google. La filosofia di Wallet è sostituire il portafoglio fisico con un equivalente digitale: l’utente carica carte e documenti nell’app e li utilizza avvicinando il telefono a un terminale NFC.

Funzionalità principali per l’utente

L’utente può aggiungere fino a 20 carte di pagamento e un numero illimitato di carte di trasporto e biglietti per eventi. Per ogni carta viene creato un token separato legato al dispositivo. Durante il pagamento, il terminale riceve non il numero reale della carta ma un codice digitale monouso. Se il telefono viene smarrito, tutti i token vengono invalidati da remoto tramite il servizio Find My Device.

Oltre ai pagamenti, Wallet supporta chiavi digitali per auto BMW, Hyundai, Volvo e altri marchi. L’utente apre e avvia l’auto avvicinando il telefono alla maniglia della portiera. Nel 2025, Google ha annunciato il supporto per documenti di identità digitali in alcuni stati degli USA.

Geografia e diffusione

All’inizio del 2026, Google Wallet è disponibile in 90 paesi in tutto il mondo. Il supporto per i pagamenti contactless funziona in 80 paesi, i biglietti di trasporto in 35, i documenti di identità digitali in 4. I mercati più grandi sono USA, India, Giappone, Regno Unito, Germania e Brasile. Il servizio non è disponibile in Russia dal 2022.

Come funziona Google Wallet: tokenizzazione e NFC

Tecnicamente, Google Wallet utilizza due meccanismi chiave: la tokenizzazione dei dati di pagamento e il protocollo NFC per trasmettere il token al terminale. La tokenizzazione garantisce che il PAN (Primary Account Number) reale della carta bancaria non lasci mai il dispositivo. Invece, il sistema di pagamento emette un Device Account Number: un numero virtuale legato al telefono specifico.

Quando l’utente avvicina il telefono al terminale, il controller NFC (solitamente integrato nel chipset Qualcomm o MediaTek) crea un canale sicuro con il terminale di pagamento. Attraverso questo canale viene trasmesso un crittogramma: un codice dinamico generato in base al token, all’ora e a un numero di transazione monouso. Il venditore vede solo il crittogramma, non i dati della carta.

Il ruolo di Trusted Execution Environment

TEE (Trusted Execution Environment) è un’area isolata all’interno del processore che opera in parallelo con il sistema operativo Android principale. Anche se il sistema operativo viene compromesso, i dati all’interno del TEE rimangono protetti. Google Wallet conserva i token esclusivamente nel TEE. Le operazioni di firma delle transazioni vengono eseguite all’interno di questo ambiente isolato: né l’app Wallet né i processi di terze parti hanno accesso diretto ad esse.

Per una protezione aggiuntiva, viene utilizzato Hardware Attestation: un meccanismo in cui il chip del telefono dimostra ai server di Google che il dispositivo non è rooted, il bootloader non è sbloccato e il TEE non è stato modificato. Se la verifica fallisce, le funzioni di pagamento vengono bloccate.

Processo di aggiunta di una carta

Aggiungere una nuova carta di pagamento a Google Wallet comporta diverse fasi di verifica. Dopo aver inserito manualmente il numero della carta o averlo scansionato tramite la fotocamera, l’app invia i dati al gateway di pagamento Google. La banca emittente riceve una richiesta di tokenizzazione tramite Visa Token Service (VTS) o Mastercard Digital Enablement Service (MDES). La banca verifica il CVV e il codice 3DS, dopodiché emette un Device Account Number. Questo numero viene scritto nel TEE del telefono. L’intero processo richiede 30–60 secondi.

Principali funzionalità di Google Wallet

Google Wallet ha superato il ruolo di una semplice app di pagamento e si è trasformato in un ecosistema di documenti digitali. Di seguito sono elencate le principali categorie di elementi che possono essere conservati nel portafoglio.

  • Carte di pagamento — carte di credito e debito Visa, Mastercard, American Express, Mir (fino al 2022), UnionPay, RuPay. Aggiunte tramite fotocamera o immissione manuale.
  • Carte di trasporto — abbonamenti per metropolitana, autobus e treni in 35 paesi. In alcune città (Londra, New York, Tokyo) la ricarica avviene automaticamente.
  • Carte d’imbarco e biglietti — le compagnie aeree Lufthansa, KLM, Air France, United, Delta inviano le carte direttamente a Wallet. Cinema e luoghi di concerti: codici a barre dei biglietti.
  • Programmi fedeltà — carte di negozi, caffetterie e compagnie aeree. L’app mostra i punti accumulati e i coupon disponibili.

Ogni elemento ha il proprio tipo Object in Passes API: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject e FlightObject. Ogni oggetto contiene campi per nome, logo, codice a barre, data di scadenza e informazioni aggiuntive.

Integrazione con Wear OS

Sugli orologi Wear OS, Google Wallet funziona in modo autonomo: l’orologio ha la propria antenna NFC e può effettuare pagamenti senza essere connesso al telefono. Per farlo, le carte vengono copiate nel TEE dell’orologio tramite connessione Bluetooth. È sufficiente premere due volte il pulsante di accensione: Wallet si apre e puoi avvicinare l’orologio al terminale. Sono supportati anche i biglietti di trasporto e le carte fedeltà.

Chiavi digitali per auto

La funzione delle chiavi digitali utilizza il protocollo UWB (Ultra-Wideband) per determinare con precisione la distanza dall’auto. Un telefono con chip UWB (ad esempio Pixel 9 Pro o Samsung Galaxy S25) può aprire la porta senza essere estratto dalla tasca: basta avvicinarsi. La chiave può essere condivisa con un altro utente di Wallet tramite Google Messages per un periodo limitato.

Google Wallet Passes API per sviluppatori

Passes API è un’API REST di Google che consente agli sviluppatori di creare, aggiornare e consegnare pass digitali in Google Wallet degli utenti. L’API supporta il formato di richiesta JSON e l’autenticazione tramite OAuth 2.0. Lo sviluppatore può creare oggetti a livello di programmazione e inviarli al dispositivo di un utente specifico tramite un link o una notifica push.

json
{
  "id": "33880000000000001",
  "classId": "IT_SECTR_LOYALTY_CLASS",
  "state": "ACTIVE",
  "barcode": {
    "type": "QR_CODE",
    "value": "ITSECTR2026"
  },
  "loyaltyPoints": { "balance": { "int": 350 } }
}

Nell’esempio, viene creata una carta fedeltà con codice QR e un saldo di 350 punti. L’oggetto contiene un riferimento alla classe IT_SECTR_LOYALTY_CLASS, dove sono definiti i parametri visivi: colori, logo, testo. La classe viene creata una volta, gli oggetti per ogni utente. Questo approccio consente di risparmiare richieste API e di aggiornare in massa il design di tutte le carte.

Metodi principali dell’API

L’API fornisce metodi per creare classi e oggetti, aggiornarli, ottenere un elenco ed eliminarli. Le richieste vengono inviate all’URL di base https://walletobjects.googleapis.com/walletobjects/v1. L’autenticazione avviene tramite un account di servizio Google Cloud con il ruolo Editor. Il token di accesso viene richiesto tramite OAuth 2.0 con l’ambito https://www.googleapis.com/auth/wallet_object.issuer.

Requisiti di contenuto

Ogni oggetto inviato al portafoglio viene sottoposto a moderazione Google: vengono verificati la conformità alle regole del marchio, l’assenza di spam e la correttezza del codice a barre. Il logo deve avere una risoluzione minima di 300x300 px, il testo deve essere contenuto nell’area di visualizzazione sullo schermo del telefono. Il tempo medio di revisione è di 1–2 giorni lavorativi.

Sicurezza e privacy di Google Wallet

La sicurezza di Google Wallet si basa su tre livelli: protezione hardware (TEE, Hardware Attestation), protezione di rete (TLS 1.3, tokenizzazione) e controllo dell’utente (biometria, Find My Device, cancellazione remota). Ogni livello copre un vettore di attacco specifico, dall’accesso fisico al dispositivo all’intercettazione dei dati nelle reti di pagamento.

Secondo il rapporto di Google Security Blog (2025), non è stato registrato nessun caso di compromissione dei dati di pagamento conservati nel TEE dal 2022. Tutti gli incidenti di sicurezza hanno riguardato attacchi di phishing, in cui gli utenti stessi hanno inserito i dati delle carte su siti web falsi. Per combattere il phishing, Google ha introdotto avvisi contestuali all’interno dell’app.

Gestione remota dei token

Se il telefono viene smarrito o rubato, il proprietario può accedere al sito Find My Device e selezionare l’opzione «Cancella dati». Successivamente, tutti i token nel TEE vengono invalidati: i terminali di pagamento rifiuteranno le transazioni da questo dispositivo. Inoltre, Google revoca il certificato Hardware Attestation del chip specifico, quindi anche un ripristino alle impostazioni di fabbrica non ripristinerà le funzioni di pagamento su questo dispositivo.

Privacy e dati dell’utente

Google non conserva la cronologia delle transazioni all’interno di Wallet. Ogni transazione viene elaborata dalla banca emittente e Google funge solo da livello di trasporto. La posizione del dispositivo non viene trasmessa al venditore: il terminale riceve solo il token e il crittogramma. L’eccezione sono i biglietti di trasporto, dove la stazione di ingresso/uscita viene registrata per il calcolo della tariffa.

Google Wallet e Google Pay: differenze

Dopo il rebranding del 2022, molti utenti sono ancora confusi sulla differenza tra Google Wallet e Google Pay. La risposta breve: Wallet è l’app (interfaccia utente + archiviazione), Google Pay è il livello tecnologico (API + tokenizzazione + gateway di pagamento NFC). Google Pay come marchio è sopravvissuto in India e Singapore, dove funziona come sistema di pagamento P2P tramite il protocollo UPI.

AspettoGoogle WalletGoogle Pay
RuoloApp portafoglio per l’utenteGateway di pagamento e API
FunzioniCarte, biglietti, chiavi, fedeltàSolo pagamenti NFC
Disponibilità90 paesiIndia, Singapore
Trasferimenti P2PNoSì (UPI in India)

In pratica, per gli utenti al di fuori dell’India, tutto si riduce a una cosa: apri Google Wallet, avvicina il telefono al terminale: il pagamento avviene tramite la tecnologia Google Pay, ma vedi solo l’interfaccia di Wallet. Per gli sviluppatori, l’integrazione dei pagamenti avviene tramite Google Pay API (parte di Google Wallet SDK) e la gestione dei pass tramite Passes API separata.

Domande frequenti

Posso usare Google Wallet senza Internet?

Sì, per i pagamenti NFC non è richiesta Internet: i token vengono conservati localmente nel TEE del dispositivo. L’accesso online è necessario solo per aggiungere nuove carte e aggiornare i biglietti.

Quante carte posso aggiungere a Google Wallet?

Il limite è fino a 20 carte di pagamento per dispositivo. Il numero di elementi non di pagamento (biglietti, carte fedeltà, pass) è illimitato.

Google Wallet supporta i pagamenti contactless sugli orologi?

Sì, sugli orologi Wear OS, Google Wallet funziona in modo completamente autonomo tramite la propria antenna NFC, senza connessione al telefono.

Come aggiungere una carta a Wallet senza fotocamera?

Puoi inserire il numero della carta manualmente nel campo di input. L’app richiederà la data di scadenza, il CVV e il nome del titolare, dopodiché avvierà il processo di tokenizzazione.

Cosa succede ai dati di Wallet quando si resetta il telefono?

Dopo un ripristino alle impostazioni di fabbrica, tutti i token nel TEE vengono invalidati. Le carte devono essere aggiunte di nuovo tramite l’app Wallet: Google le ripristinerà dal profilo cloud.

Riepilogo

  • Google Wallet è un portafoglio digitale per conservare carte di pagamento, biglietti, pass, chiavi e carte fedeltà su dispositivi Android e Wear OS.
  • La tokenizzazione e TEE garantiscono che il numero reale della carta non lasci mai il dispositivo: il terminale riceve un token digitale monouso.
  • Passes API consente agli sviluppatori di creare e consegnare pass digitali di qualsiasi tipo, dalla fedeltà ai biglietti aerei.
  • La sicurezza include tre livelli: protezione hardware (TEE, Hardware Attestation), rete (TLS 1.3) e controllo dell’utente (Find My Device, cancellazione remota).
  • Google Wallet è disponibile in 90 paesi, supporta 20 carte di pagamento per dispositivo e funziona sugli orologi Wear OS in modo autonomo.
  • Google Wallet è l’app e Google Pay è la tecnologia di pagamento sottostante. L’utente vede Wallet, il gateway di pagamento rimane Google Pay.
  • Per gli sviluppatori, l’integrazione di Wallet espande le funzionalità dell’app tramite Passes API e Google Pay API, aumentando il coinvolgimento degli utenti.

Svilupperemo un'applicazione mobile chiavi in mano

IT Sectr crea applicazioni iOS e Android per startup e aziende dal 2017. Ti consulteremo e ti proporremo la soluzione migliore.

Discuti il progetto

Leggi anche