notiv
Décision de justice

Tribunal judiciaire de Grenoble, 4ème chambre civile, 12 mai 2025, n° 23/03407

Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeurDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Parties (entreprises)

Anonyme Coopérative de Banque Populaire

Exposé du litige

EXPOSE DU LITIGE :

Madame [G] [N] est titulaire d’un compte courant n°[XXXXXXXXXX03], d’un compte joint n° [XXXXXXXXXX05] et d’un livret A n° [XXXXXXXXXX04] dans les livres de la BANQUE POPULAIRE AUVERGNE RHONE-ALPES.

Le 17 mai 2021, elle a reçu un courriel de la banque l’informant de l’acceptation de l’utilisation de son crédit renouvelable à hauteur de 6.500 euros.

Elle a déposé plainte pour escroquerie et a informé la banque qu’elle n’était pas à l’origine des mouvements constatés sur son compte, en date du 17 mai, entre ses différents comptes, pas plus que des opérations de 5.000 et 10.000 euros au profit d’un dénommé [U] [K]. 

Elle a ensuite demandé à la banque le remboursement des sommes soustraites.

L’établissement bancaire a refusé en invoquant de graves négligences commises par Madame [N].

C’est dans ces conditions que par acte de commissaire de justice en date du 15 juin 2023, Madame [G] [N] a fait assigner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES devant ce tribunal aux fins de remboursement des sommes escroquées. 

Par dernières conclusions, régulièrement notifiées le 29 janvier 2025 et auxquelles il convient de se reporter pour un plus ample exposé des moyens de droit et de fait, madame [N] demande, au visa des articles 133-18 et suivant du code monétaire et financier, de l’article L561-1 du même code et de l’article 1240 du code civil, de :
- Débouter la BANQUE POPULAIRE AUVERGNE RHONE-ALPES de l’ensemble de ses demandes, fins et conclusions.
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 15.000 euros au titre d’opérations non autorisées effectuées sur son compte bancaire ;
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 1.000 euros en indemnisation de son préjudice moral ;
A titre subsidiaire :
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 7.500 euros au titre de la perte de chance d’avoir pu être informée des pratiques bancaires frauduleuses ;
En tout état de cause :
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui régler la somme de 3.000 euros en application des dispositions de l’article 700 du code de procédure civile ainsi qu’aux entiers dépens ;
- Prononcer la capitalisation des intérêts à compter de l’assignation.

Au soutien de ses prétentions, Madame [G] [N] expose que la banque a failli à son devoir de vigilance en ce qu’elle aurait dû être alertée par l’anormalité de virements de sommes inhabituellement importantes à destination d’un compte à l’étranger et faisant suite à des mouvements, effectués en une seule nuit, depuis son compte épargne et en obtention d’un crédit renouvelable, après changements très récents du téléphone de confiance, changement du mot de passe et ajout de plusieurs bénéficiaires, ce qui constituait des anomalies intellectuelles apparentes. Elle souligne que le peu de temps écoulé entre ces actions aurait dû alerter l’établissement bancaire et générer une intervention, ce d’autant que ce dernier n’avait pas alerté ses clients sur les risques d’hameçonnage téléphonique.
Elle ajoute que la banque ne rapporte pas la preuve de l’autorisation qu’elle aurait fait des opérations bancaires ou de l’absence de déficience de Cyberplus et Sécuripass comme l’exige l’article 133-23 du CMF. Elle précise que la simple utilisation de l’instrument de paiement ne peut être considérée comme une preuve de la volonté du client d’autoriser l’opération ou d’une faute grave de ce dernier, et ce même si la contrefaçon de l’ordre de paiement n’était pas décelable par un employé normalement diligent. Elle souligne notamment que le fichier produit par la banque est une preuve faite à elle-même qui en outre n’est pas lisible par un profane et qu’il ne justifie pas de l’adresse IP utilisée pour chacune des opérations, affirmant qu’en tout état de cause, ce n’est pas elle qui a rentré les 5 codes nécessaires à la validation des opérations dans le système Cyberplus. Enfin, madame [N] rappelle que le BP AURA admet elle-même que sa cliente a été victime d’agissement frauduleux par voie de « spoofing » qu’une faille dans la hotline de la banque a permis aux escrocs de mettre en œuvre, ce qui relève d’une défaillance dans la sécurité de la banque. 
Madame [N] fait par ailleurs valoir qu’il ne saurait lui être reproché aucune négligence, alors qu’elle est de bonne foi, qu’elle n’a communiqué aucune information relative à sa carte bancaire et s’est trouvée abusée et paniquée à l’idée de la fraude bancaire que le faux conseiller lui proposait de stopper. 
Elle s’estime dès lors bien fondée à réclamer le remboursement de la somme de 15.000 euros détournée, outre la somme de 1.000 euros en indemnisation de son préjudice moral. A titre subsidiaire, elle estime qu’elle a perdu une chance de se prémunir contre ce type de fraudes en n’ayant pas été informée par la banque de l’existence de pratiques tel que le « phishing ». A ce titre, elle sollicite la somme de 7.500 euros en indemnisation de sa perte de chance.

Par dernières écritures, régulièrement notifiées le 04 février 2025, auxquelles il convient de se reporter pour un plus ample exposé des moyens de droit et de fait la BANQUE POPULAIRE AUVERGNE RHONE-ALPES demande au tribunal, au visa des articles L133-6 du code monétaire et financier, de :
- Constater que les opérations litigieuses ont été validées via le dispositif de paiement avec authentification forte mis en place ;
- Constater que Madame [G] [N] a commis des négligences graves dans son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, de nature à engager sa responsabilité ;
- Constater qu’elle n’a commis aucune faute susceptible d’engager sa responsabilité ;
- Constater que Madame [G] [N] n’apporte pas la preuve du préjudice moral qu’elle prétend subir ;
En conséquence, 
- Débouter Madame [G] [N] de l’intégralité de ses demandes ;
- Condamner Madame [G] [N] à lui payer la somme de 3.000 euros sur le fondement des dispositions de l’article 700 du C.P.C., ainsi que les entiers dépens de l’instance.

Au soutien de ses prétentions, la BANQUE POPULAIRE AUVERGNE RHONE-ALPES expose que le protocole sécurisé mis en place ne permet des virements à distance qu’au moyen d’un processus d’authentification forte, de sorte que seule une action délibérée ou une négligence grave peut permettre les opérations, en sorte que celles-ci ont nécessairement été autorisées. De la même manière, la banque expose que le fonctionnement du dispositif Secur’pass, dans ses modalités d’activation, supposant des actions du titulaire et des délais de latence avant l’ajout de bénéficiaires, exclue l’hypothèse de la déficience technique. Elle soutient que la présomption de responsabilité de la banque prévue à l’alinéa 2 de l’article 133-23 peut être renversée dès lors que celle-ci établit que l’ordre de paiement n’a pu être donné que par l’utilisateur, ce qui est le cas en l’espèce. S’agissant de l’appairage du téléphone, la banque explique que seule la participation du client permet l’enrôlement du téléphone de confiance permettant la fraude. 
Elle estime en revanche que la requérante a commis une faute grave en communiquant un code de sécurité à un tiers, alors que l’opération nécessitait une authentification forte, laquelle fait présumer le consentement du titulaire du compte et le caractère autorisé de l’ordre de paiement. La banque rappelle à ce titre que l’article L133-16 du CMF impose à l’utilisateur de prendre toutes mesures raisonnables pour préserver la sécurité de ses données de sécurité personnalisées, ce que rappelait le contrat Cyberplus signé par madame [N]. 
En outre, la banque fait valoir que les créations de bénéficiaires et les opérations sont intervenues durant la nuit, en sorte qu’elle ne pouvait s’y opposer étant fermée, ajoutant que dès qu’elle a été informée de la situation, elle a tenté d’annuler les opérations de virements, en vain compte tenu du temps écoulé. Elle considère donc n’avoir commis aucune faute au contraire de Madame [G] [N] qui a commis une faute de négligence grave, la privant de toute indemnisation.
A titre subsidiaire, la banque rappelle son devoir de non immixtion dans les affaires du client et affirme que son site internet permet de constater les différentes alertes aux fraudes qu’elle met à disposition des clients, une alerte spécifique « information sécurité » s’affichant automatiquement sur l'espace client concernant l’hameçonnage téléphonique. 

L’ordonnance de clôture est intervenue le 10 décembre 2024.

Motifs

MOTIFS DE LA DECISION :

Sur la demande de remboursement des sommes détournées

L’article 133-6 du code monétaire et financier prévoit que « I Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. »
Si madame [N] soulève le manquement au devoir de vigilance de la banque prévu à l’article L561-6 du code monétaire et financier, elle ne démontre pas l’anormalité apparente des virements opérés, notamment dans leur montant, précision faite que la banque est tenue à devoir de non immixtion dans les affaires de son client. De surcroît, la validation par authentification forte de ces opérations donnait l’apparence de ce qu’elles étaient autorisées par la cliente, outre qu’elles ont été effectuées de nuit, empêchant ainsi un contrôle factuel. 

Cependant, l’article L133-19 dispose en son paragraphe II que « La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées ». 
Il prévoit en son paragraphe IV que «Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » et en son paragraphe V «Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44. »
La banque a une obligation renforcée en matière de sécurité. En l’espèce, les parties s’accordent à dire que la banque avait mis à disposition un dispositif Secur’pass, dans le cadre du contrat Cyberplus, prévoyant une authentification forte, tant pour autoriser les transactions que pour pouvoir modifier les accès à la banque en ligne qui les permettent. 

Le corolaire est prévu à l’article L133-16 du même code qui dispose que « Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. »
Enfin, l’article L133-33 du CMF ajoute que « Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. »
Il résulte donc de ces textes qu’il appartient à la Banque Populaire Auvergne Rhône-Alpes de rapporter la preuve d’un agissement frauduleux ou d’une négligence grave par référence à ses obligations de la part de madame [G] [N] pour s’exonérer de cette responsabilité de plein droit. 
Par ailleurs, l’authentification forte ne constitue qu’une présomption simple de consentement, laquelle peut être renversée par la démonstration d’un stratagème frauduleux ayant permis de contourner le consentement de l’utilisateur.
En l’espèce, il ressort du procès-verbal de dépôt de plainte enregistré à 10h45 le 17 mai 2021, que madame [N] a constaté des opérations frauduleuses effectuées dans la nuit au départ de son compte dont elle nie être à l’origine, expliquant avoir reçu, le 8 mai 2021, un appel d’une personne se présentant comme un conseiller de sa banque l’informant que son compte avait été piraté et sa carte bancaire utilisée à Abidjan, en sorte que le service avait bloqué ces opérations mais qu’il convenait de modifier les accès à son compte. Madame [N] expose encore qu’elle a procédé avec lui par téléphone à « la mise à jour de ses informations confidentielles et de son mot de passe d’accès en ligne », pensant qu’il s’agissait bien d’un personnel de la banque au regard des éléments qu’il lui avait fournis, notamment son nom, son prénom et un numéro de dossier, donnant crédit à ses explications. Elle ajoutait avoir reçu ensuite deux mails de confirmation pour la mise en opposition de sa carte qui précisaient que le centre est ouvert de 8h à 22h, ce qui a conforté son sentiment d’avoir échappé à une fraude grâce à ce « conseiller », outre qu’elle a vérifié l’absence d’opérations frauduleuses les jours suivants. 
Si madame [N] ajoute qu’elle avait répondu le 5 mai à ce qui s’est avéré être un faux mail du site Paypal, rentrant des données personnelles (nom et numéro de téléphone notamment), faisant l'hypothèse de ce que les escrocs étaient passés par ce biais pour la contacter, néanmoins, d’une part rien ne permet de vérifier le lien avec les fraudes bancaires litigieuses -ces informations pouvant être récupérées par rachat de données ou piratage de sites internet-, d’autre part, à l’évidence, madame [N] n’a pas pris conscience sur le moment de cette imitation de courriel, auquel cas elle n’y aurait pas répondu explicitement. 
En l’état des déclarations de madame [N] et de l’historique produit par la banque s’agissant des connexions à son compte, il est établi que les virements contestés ne résultent pas d’une défaillance technique au sens où son compte aurait été piraté directement, mais qu’elle a manqué de prudence et de clairvoyance en communiquant par téléphone à une personne inconnue ses informations personnelles et donc probablement son identifiant et son mot de passe, avant de lui communiquer le code envoyé par SMS en temps réel, permettant l’appairage d’un nouvel appareil de confiance au moyen duquel il ne restait plus à l’escroc qu’à attendre de pouvoir réaliser des opérations une fois passé le délai minimum de 72h, ce qu’il a fait dans la nuit du 16 au 17 mai. 
Pour autant, il convient de relever qu’à l’évidence madame [N] n’a elle-même procédé concrètement à aucune autorisation des opérations de paiement ou de virement en cause, intervenues ultérieurement, et qu’elle s’est trouvée placée sous l’emprise d’un stratagème élaboré, expliquant qu’elle a été appelée à partir du numéro usurpé de la banque, qu’elle a pris la précaution de vérifier en cours de conversation avec le faux conseiller. Cette version est d’autant plus plausible qu’elle n’a ensuite pas réagi dans les jours qui ont suivi la modification de ses accès Secur’pass, ce qui conforte l’existence de manœuvres frauduleuses crédibles qui ont permis de rassurer madame [N] et de la mettre en confiance face à l’inquiétude qu’elle pouvait ressentir à l’idée d’avoir déjà fait l’objet d’une fraude. L’absence de mouvements sur son compte dans les jours qui ont suivis n’a pu que renforcer l’idée que le problème évoqué par le tiers appelant avait été réglé. A l’inverse, madame [N] a réagi sans attendre à la suite des opérations, contactant sa banque dans les heures qui suivaient, ce qui démontre, tel que le soulève la médiatrice bancaire, qu’elle n’avait eu jusque-là aucun doute sur la régularité de l’appel du 8 mai et aucune conscience des manœuvres frauduleuses. 
Au contraire, il apparaît que le fraudeur a pu agir grâce à une insuffisance du système de sécurité de la banque qui lui a permis, une fois connecté aux comptes en ligne à la suite de ces manœuvres, de prendre la main immédiatement sur le compte, de demander à ce que soit généré un simple code transmis par SMS dans le même temps que l’appel, d’enregistrer un nouveau numéro de téléphone et d’accéder aux informations nécessaires à l’activation de Secur’pass, le tout dans une temporalité soudaine et très brève, sans qu’aucune alerte au niveau de la cliente ou de la banque n’existe, autre qu’un message lui demandant si elle était bien à l’origine de la manipulation, ce qu’elle pouvait raisonnablement croire au regard de ce qui vient d’être exposé. 
En outre, bien que la Banque Populaire Auvergne Rhône-Alpes convienne que madame [N] a manifestement été victime de la technique du « spoofing » consistant à détourner le numéro de téléphone de l’établissement bancaire et mettre ainsi en confiance sa cliente par une intervention humaine, elle ne justifie aucunement avoir mis en place une mesure empêchant l’utilisation de son numéro de téléphone ou par impossible des avertissements suffisants sur cette pratique. Or, si l’avertissement des banques quant à de possibles appels de faux conseillers bancaires et réfutant qu’un conseiller issu de la banque puisse demander des informations personnelles se généralisent ces dernières années, il convient de relever qu’ils n’étaient pas encore systématiques en 2021. En tout état de cause, la Banque Populaire Auvergne Rhône-Alpes n’établit pas avoir mis en œuvre, dès cette époque, les fiches explicatives évoquées ou même de simples messages d’avertissement à l’ouverture des comptes en ligne et lors des transactions. Elle démontre encore moins avoir mis en place un système de vérification croisée permettant de s’assurer auprès de ses clients de la réalité de leur besoin et de leur volonté de changer les accès à Cyberplus et Secur’pass, ne serait-ce que par un mail de confirmation dans le délai de latence de 72h, prévu pour la validation de nouveaux bénéficiaires, en attirant l’attention des clients sur l’importance de l’absence d’intervention d’un tiers. Au contraire, cet appairage est validé par un simple code généré immédiatement par SMS, alors qu’il est la porte d’entrée à l’autorisation de toutes les opérations bancaires. D’ailleurs, le listing fournit par la banque (pièce13A) permet de constater que le détenteur du nouvel appareil (cf « info device ») a pris la main après une seule connexion/identification effectuée par la cliente dont il apparaît que le mot de passe a été rentré. En revanche, les opérations fortes détaillées par la banque dans ses conclusions ne sont pas précisées dans ce listing qui recense seulement un item « authentification forte », en sorte qu’il n’est pas possible de connaître les informations que détenait le tiers et son niveau de progression dans le système. Madame [N], qui a évoqué spontanément ce tiers, a en effet indiqué lui avoir donné ses informations personnelles, son mot de passe et le code SMS, mais n’a jamais parlé d’une demande de lui transmettre son numéro de carte bleue, pourtant nécessaire d’après la banque. Surtout, ce listing permet de constater que les déblocages du paiement à distance et du paiement à l’étranger sont immédiats lors de l’accès à Cyberplus, sans autre vérifications durant le délai de latence de la légitimité du nouvel appareil « utilisateur ». De surcroît, il apparaît sur ce listing que le système informatique a enregistré des connexions parallèles en provenance des deux appareils téléphoniques durant près de 10 jours jusqu’aux virements frauduleux, lesquels auraient pu être évités si un système de vérification et d’alerte avait été mis en œuvre. 
Par conséquent au regard des circonstances de la cause, la négligence de madame [N] commise en 2021, ne peut être qualifiée de grave. Dès lors, non seulement la Banque Populaire Auvergne Rhône-Alpes ne démontre pas être dans les conditions de l’article L.133-19 IV du code monétaire et financier, mais en outre elle ne justifie pas qu’il n’y ait eu aucune défaillance dans le système de sécurité qu’elle a mis en place. Dans ces conditions, l’exclusion de responsabilité étant écartée, les opérations contestées par madame [G] [N] relèvent de l’article L133-19 II et la Banque Populaire Auvergne Rhône-Alpes sera condamnée à verser à Madame [G] [N] le montant des sommes détournées, à savoir la somme de 15.000 euros.

Sur la capitalisation des intérêts :

Il sera fait droit à la demande qui ne pourra cependant s’appliquer que dans la limite des termes de l’article 1343-2 du code civil, à savoir pour une année entière.

Sur la demande de dommages et intérêts pour préjudice moral

Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.

Ainsi, tant le régime de la responsabilité contractuelle prévue à l’article 1231-1 et suivant que le régime de la responsabilité délictuelle prévue à l’article 1240 du code civil ne sont pas applicables.
Au demeurant, madame [N] ne démontre pas la réalité de son préjudice moral, pas plus qu’elle ne démontre l’abus de droit de la banque qui était légitime à défendre sa position et à questionner l’imprudence de sa cliente, au regard notamment de la position partagée de la médiatrice. 

Sur les dépens et frais irrépétibles :

Conformément à l'article 696 du code de procédure civile, la Banque Populaire Auvergne Rhône-Alpes sera condamnée aux dépens.

Il n’apparait pas inéquitable de laisser à la charge de la Banque Populaire Auvergne Rhône-Alpes, les frais irrépétibles avancées par la requérante. La Banque Populaire Auvergne Rhône-Alpes sera donc condamnée à verser à Madame [G] [N] la somme de 2.500 euros en application des dispositions de l’article 700 du code de procédure civile.

Dispositif

PAR CES MOTIFS :

Le Tribunal, statuant publiquement, par jugement contradictoire et rendu en premier ressort,

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à payer à Madame [G] [N] la somme de 15.000 euros au titre des sommes détournées sur ses comptes ;

ORDONNE la capitalisation des intérêts ;

DEBOUTE Madame [G] [N] de sa demande de dommages et intérêt ; 

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES aux dépens ;

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à payer à Madame [G] [N] la somme de 2.500 euros en application des dispositions de l’article 700 du code de procédure civile.

RAPPELLE que l’exécution provisoire est de droit. 

PRONONCÉ publiquement par mise à disposition du jugement au Greffe du Tribunal judiciaire, les parties en ayant été préalablement avisées dans les conditions prévues par l’article 450 du Code de Procédure Civile.

LA GREFFIERE LA PRESIDENTE

Béatrice MATYSIAK Nathalie CLUZEL
Texte intégral
TRIBUNAL JUDICIAIRE
DE GRENOBLE

4ème chambre civile

N° R.G. : 23/03407 - N° Portalis DBYH-W-B7H-LI5L

N° JUGEMENT :

NC/BM





































Copie exécutoire 
et copie délivrées 

le : 

à :

la SELARL COOK - QUENARD

la SELARL DELCROIX AVOCATS

TRIBUNAL JUDICIAIRE DE GRENOBLE

Jugement du 12 Mai 2025


ENTRE :


DEMANDERESSE

Madame [G] [N]
née le [Date naissance 1] 1990 à [Localité 7], demeurant [Adresse 2]

représentée par Maître Sarah DELCROIX de la SELARL DELCROIX AVOCATS, avocats au barreau de GRENOBLE




D’UNE PART


 E T :


DEFENDERESSE

Société BANQUE POPULAIRE AUVERGNE RHONE ALPES Société Anonyme Coopérative de Banque Populaire, immatriculée au RCS de LYON sous le n° 605.520.071, prise en la personne de son représentant légal en exercice, dont le siège social est sis [Adresse 6]

représentée par Maître Nathalie COOK de la SELARL COOK - QUENARD, avocats au barreau de GRENOBLE


D’AUTRE PART





A l’audience publique du 17 Février 2025, tenue en application des dispositions de l’article 805 du code de procédure civile, sans opposition des avocats, par Nathalie CLUZEL, chargée du rapport, assistée de Béatrice MATYSIAK, Greffière, l’affaire a été mise en délibéré, après audition des avocats en leur plaidoirie.

Le prononcé de la décision a été renvoyé au 14 Avril 2025 et prorogé au 12 Mai 2025.


COMPOSITION DU TRIBUNAL lors du délibéré

Après compte rendu par le magistrat rapporteur, le Tribunal composé de:

Nathalie CLUZEL, Vice-Présidente
Philippe LOMBARD, Magistrat honoraire 
Sophie SOURZAC, Vice-Présidente

Assistés lors du rendu par Béatrice MATYSIAK, Greffier

a statué en ces termes :


EXPOSE DU LITIGE :

Madame [G] [N] est titulaire d’un compte courant n°[XXXXXXXXXX03], d’un compte joint n° [XXXXXXXXXX05] et d’un livret A n° [XXXXXXXXXX04] dans les livres de la BANQUE POPULAIRE AUVERGNE RHONE-ALPES.

Le 17 mai 2021, elle a reçu un courriel de la banque l’informant de l’acceptation de l’utilisation de son crédit renouvelable à hauteur de 6.500 euros.

Elle a déposé plainte pour escroquerie et a informé la banque qu’elle n’était pas à l’origine des mouvements constatés sur son compte, en date du 17 mai, entre ses différents comptes, pas plus que des opérations de 5.000 et 10.000 euros au profit d’un dénommé [U] [K]. 

Elle a ensuite demandé à la banque le remboursement des sommes soustraites.

L’établissement bancaire a refusé en invoquant de graves négligences commises par Madame [N].

C’est dans ces conditions que par acte de commissaire de justice en date du 15 juin 2023, Madame [G] [N] a fait assigner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES devant ce tribunal aux fins de remboursement des sommes escroquées. 

Par dernières conclusions, régulièrement notifiées le 29 janvier 2025 et auxquelles il convient de se reporter pour un plus ample exposé des moyens de droit et de fait, madame [N] demande, au visa des articles 133-18 et suivant du code monétaire et financier, de l’article L561-1 du même code et de l’article 1240 du code civil, de :
- Débouter la BANQUE POPULAIRE AUVERGNE RHONE-ALPES de l’ensemble de ses demandes, fins et conclusions.
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 15.000 euros au titre d’opérations non autorisées effectuées sur son compte bancaire ;
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 1.000 euros en indemnisation de son préjudice moral ;
A titre subsidiaire :
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui rembourser la somme de 7.500 euros au titre de la perte de chance d’avoir pu être informée des pratiques bancaires frauduleuses ;
En tout état de cause :
- Condamner la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à lui régler la somme de 3.000 euros en application des dispositions de l’article 700 du code de procédure civile ainsi qu’aux entiers dépens ;
- Prononcer la capitalisation des intérêts à compter de l’assignation.

Au soutien de ses prétentions, Madame [G] [N] expose que la banque a failli à son devoir de vigilance en ce qu’elle aurait dû être alertée par l’anormalité de virements de sommes inhabituellement importantes à destination d’un compte à l’étranger et faisant suite à des mouvements, effectués en une seule nuit, depuis son compte épargne et en obtention d’un crédit renouvelable, après changements très récents du téléphone de confiance, changement du mot de passe et ajout de plusieurs bénéficiaires, ce qui constituait des anomalies intellectuelles apparentes. Elle souligne que le peu de temps écoulé entre ces actions aurait dû alerter l’établissement bancaire et générer une intervention, ce d’autant que ce dernier n’avait pas alerté ses clients sur les risques d’hameçonnage téléphonique.
Elle ajoute que la banque ne rapporte pas la preuve de l’autorisation qu’elle aurait fait des opérations bancaires ou de l’absence de déficience de Cyberplus et Sécuripass comme l’exige l’article 133-23 du CMF. Elle précise que la simple utilisation de l’instrument de paiement ne peut être considérée comme une preuve de la volonté du client d’autoriser l’opération ou d’une faute grave de ce dernier, et ce même si la contrefaçon de l’ordre de paiement n’était pas décelable par un employé normalement diligent. Elle souligne notamment que le fichier produit par la banque est une preuve faite à elle-même qui en outre n’est pas lisible par un profane et qu’il ne justifie pas de l’adresse IP utilisée pour chacune des opérations, affirmant qu’en tout état de cause, ce n’est pas elle qui a rentré les 5 codes nécessaires à la validation des opérations dans le système Cyberplus. Enfin, madame [N] rappelle que le BP AURA admet elle-même que sa cliente a été victime d’agissement frauduleux par voie de « spoofing » qu’une faille dans la hotline de la banque a permis aux escrocs de mettre en œuvre, ce qui relève d’une défaillance dans la sécurité de la banque. 
Madame [N] fait par ailleurs valoir qu’il ne saurait lui être reproché aucune négligence, alors qu’elle est de bonne foi, qu’elle n’a communiqué aucune information relative à sa carte bancaire et s’est trouvée abusée et paniquée à l’idée de la fraude bancaire que le faux conseiller lui proposait de stopper. 
Elle s’estime dès lors bien fondée à réclamer le remboursement de la somme de 15.000 euros détournée, outre la somme de 1.000 euros en indemnisation de son préjudice moral. A titre subsidiaire, elle estime qu’elle a perdu une chance de se prémunir contre ce type de fraudes en n’ayant pas été informée par la banque de l’existence de pratiques tel que le « phishing ». A ce titre, elle sollicite la somme de 7.500 euros en indemnisation de sa perte de chance.

Par dernières écritures, régulièrement notifiées le 04 février 2025, auxquelles il convient de se reporter pour un plus ample exposé des moyens de droit et de fait la BANQUE POPULAIRE AUVERGNE RHONE-ALPES demande au tribunal, au visa des articles L133-6 du code monétaire et financier, de :
- Constater que les opérations litigieuses ont été validées via le dispositif de paiement avec authentification forte mis en place ;
- Constater que Madame [G] [N] a commis des négligences graves dans son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, de nature à engager sa responsabilité ;
- Constater qu’elle n’a commis aucune faute susceptible d’engager sa responsabilité ;
- Constater que Madame [G] [N] n’apporte pas la preuve du préjudice moral qu’elle prétend subir ;
En conséquence, 
- Débouter Madame [G] [N] de l’intégralité de ses demandes ;
- Condamner Madame [G] [N] à lui payer la somme de 3.000 euros sur le fondement des dispositions de l’article 700 du C.P.C., ainsi que les entiers dépens de l’instance.

Au soutien de ses prétentions, la BANQUE POPULAIRE AUVERGNE RHONE-ALPES expose que le protocole sécurisé mis en place ne permet des virements à distance qu’au moyen d’un processus d’authentification forte, de sorte que seule une action délibérée ou une négligence grave peut permettre les opérations, en sorte que celles-ci ont nécessairement été autorisées. De la même manière, la banque expose que le fonctionnement du dispositif Secur’pass, dans ses modalités d’activation, supposant des actions du titulaire et des délais de latence avant l’ajout de bénéficiaires, exclue l’hypothèse de la déficience technique. Elle soutient que la présomption de responsabilité de la banque prévue à l’alinéa 2 de l’article 133-23 peut être renversée dès lors que celle-ci établit que l’ordre de paiement n’a pu être donné que par l’utilisateur, ce qui est le cas en l’espèce. S’agissant de l’appairage du téléphone, la banque explique que seule la participation du client permet l’enrôlement du téléphone de confiance permettant la fraude. 
Elle estime en revanche que la requérante a commis une faute grave en communiquant un code de sécurité à un tiers, alors que l’opération nécessitait une authentification forte, laquelle fait présumer le consentement du titulaire du compte et le caractère autorisé de l’ordre de paiement. La banque rappelle à ce titre que l’article L133-16 du CMF impose à l’utilisateur de prendre toutes mesures raisonnables pour préserver la sécurité de ses données de sécurité personnalisées, ce que rappelait le contrat Cyberplus signé par madame [N]. 
En outre, la banque fait valoir que les créations de bénéficiaires et les opérations sont intervenues durant la nuit, en sorte qu’elle ne pouvait s’y opposer étant fermée, ajoutant que dès qu’elle a été informée de la situation, elle a tenté d’annuler les opérations de virements, en vain compte tenu du temps écoulé. Elle considère donc n’avoir commis aucune faute au contraire de Madame [G] [N] qui a commis une faute de négligence grave, la privant de toute indemnisation.
A titre subsidiaire, la banque rappelle son devoir de non immixtion dans les affaires du client et affirme que son site internet permet de constater les différentes alertes aux fraudes qu’elle met à disposition des clients, une alerte spécifique « information sécurité » s’affichant automatiquement sur l'espace client concernant l’hameçonnage téléphonique. 

L’ordonnance de clôture est intervenue le 10 décembre 2024.


MOTIFS DE LA DECISION :

Sur la demande de remboursement des sommes détournées

L’article 133-6 du code monétaire et financier prévoit que « I Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. »
Si madame [N] soulève le manquement au devoir de vigilance de la banque prévu à l’article L561-6 du code monétaire et financier, elle ne démontre pas l’anormalité apparente des virements opérés, notamment dans leur montant, précision faite que la banque est tenue à devoir de non immixtion dans les affaires de son client. De surcroît, la validation par authentification forte de ces opérations donnait l’apparence de ce qu’elles étaient autorisées par la cliente, outre qu’elles ont été effectuées de nuit, empêchant ainsi un contrôle factuel. 

Cependant, l’article L133-19 dispose en son paragraphe II que « La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées ». 
Il prévoit en son paragraphe IV que «Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » et en son paragraphe V «Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44. »
La banque a une obligation renforcée en matière de sécurité. En l’espèce, les parties s’accordent à dire que la banque avait mis à disposition un dispositif Secur’pass, dans le cadre du contrat Cyberplus, prévoyant une authentification forte, tant pour autoriser les transactions que pour pouvoir modifier les accès à la banque en ligne qui les permettent. 

Le corolaire est prévu à l’article L133-16 du même code qui dispose que « Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. »
Enfin, l’article L133-33 du CMF ajoute que « Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. »
Il résulte donc de ces textes qu’il appartient à la Banque Populaire Auvergne Rhône-Alpes de rapporter la preuve d’un agissement frauduleux ou d’une négligence grave par référence à ses obligations de la part de madame [G] [N] pour s’exonérer de cette responsabilité de plein droit. 
Par ailleurs, l’authentification forte ne constitue qu’une présomption simple de consentement, laquelle peut être renversée par la démonstration d’un stratagème frauduleux ayant permis de contourner le consentement de l’utilisateur.
En l’espèce, il ressort du procès-verbal de dépôt de plainte enregistré à 10h45 le 17 mai 2021, que madame [N] a constaté des opérations frauduleuses effectuées dans la nuit au départ de son compte dont elle nie être à l’origine, expliquant avoir reçu, le 8 mai 2021, un appel d’une personne se présentant comme un conseiller de sa banque l’informant que son compte avait été piraté et sa carte bancaire utilisée à Abidjan, en sorte que le service avait bloqué ces opérations mais qu’il convenait de modifier les accès à son compte. Madame [N] expose encore qu’elle a procédé avec lui par téléphone à « la mise à jour de ses informations confidentielles et de son mot de passe d’accès en ligne », pensant qu’il s’agissait bien d’un personnel de la banque au regard des éléments qu’il lui avait fournis, notamment son nom, son prénom et un numéro de dossier, donnant crédit à ses explications. Elle ajoutait avoir reçu ensuite deux mails de confirmation pour la mise en opposition de sa carte qui précisaient que le centre est ouvert de 8h à 22h, ce qui a conforté son sentiment d’avoir échappé à une fraude grâce à ce « conseiller », outre qu’elle a vérifié l’absence d’opérations frauduleuses les jours suivants. 
Si madame [N] ajoute qu’elle avait répondu le 5 mai à ce qui s’est avéré être un faux mail du site Paypal, rentrant des données personnelles (nom et numéro de téléphone notamment), faisant l'hypothèse de ce que les escrocs étaient passés par ce biais pour la contacter, néanmoins, d’une part rien ne permet de vérifier le lien avec les fraudes bancaires litigieuses -ces informations pouvant être récupérées par rachat de données ou piratage de sites internet-, d’autre part, à l’évidence, madame [N] n’a pas pris conscience sur le moment de cette imitation de courriel, auquel cas elle n’y aurait pas répondu explicitement. 
En l’état des déclarations de madame [N] et de l’historique produit par la banque s’agissant des connexions à son compte, il est établi que les virements contestés ne résultent pas d’une défaillance technique au sens où son compte aurait été piraté directement, mais qu’elle a manqué de prudence et de clairvoyance en communiquant par téléphone à une personne inconnue ses informations personnelles et donc probablement son identifiant et son mot de passe, avant de lui communiquer le code envoyé par SMS en temps réel, permettant l’appairage d’un nouvel appareil de confiance au moyen duquel il ne restait plus à l’escroc qu’à attendre de pouvoir réaliser des opérations une fois passé le délai minimum de 72h, ce qu’il a fait dans la nuit du 16 au 17 mai. 
Pour autant, il convient de relever qu’à l’évidence madame [N] n’a elle-même procédé concrètement à aucune autorisation des opérations de paiement ou de virement en cause, intervenues ultérieurement, et qu’elle s’est trouvée placée sous l’emprise d’un stratagème élaboré, expliquant qu’elle a été appelée à partir du numéro usurpé de la banque, qu’elle a pris la précaution de vérifier en cours de conversation avec le faux conseiller. Cette version est d’autant plus plausible qu’elle n’a ensuite pas réagi dans les jours qui ont suivi la modification de ses accès Secur’pass, ce qui conforte l’existence de manœuvres frauduleuses crédibles qui ont permis de rassurer madame [N] et de la mettre en confiance face à l’inquiétude qu’elle pouvait ressentir à l’idée d’avoir déjà fait l’objet d’une fraude. L’absence de mouvements sur son compte dans les jours qui ont suivis n’a pu que renforcer l’idée que le problème évoqué par le tiers appelant avait été réglé. A l’inverse, madame [N] a réagi sans attendre à la suite des opérations, contactant sa banque dans les heures qui suivaient, ce qui démontre, tel que le soulève la médiatrice bancaire, qu’elle n’avait eu jusque-là aucun doute sur la régularité de l’appel du 8 mai et aucune conscience des manœuvres frauduleuses. 
Au contraire, il apparaît que le fraudeur a pu agir grâce à une insuffisance du système de sécurité de la banque qui lui a permis, une fois connecté aux comptes en ligne à la suite de ces manœuvres, de prendre la main immédiatement sur le compte, de demander à ce que soit généré un simple code transmis par SMS dans le même temps que l’appel, d’enregistrer un nouveau numéro de téléphone et d’accéder aux informations nécessaires à l’activation de Secur’pass, le tout dans une temporalité soudaine et très brève, sans qu’aucune alerte au niveau de la cliente ou de la banque n’existe, autre qu’un message lui demandant si elle était bien à l’origine de la manipulation, ce qu’elle pouvait raisonnablement croire au regard de ce qui vient d’être exposé. 
En outre, bien que la Banque Populaire Auvergne Rhône-Alpes convienne que madame [N] a manifestement été victime de la technique du « spoofing » consistant à détourner le numéro de téléphone de l’établissement bancaire et mettre ainsi en confiance sa cliente par une intervention humaine, elle ne justifie aucunement avoir mis en place une mesure empêchant l’utilisation de son numéro de téléphone ou par impossible des avertissements suffisants sur cette pratique. Or, si l’avertissement des banques quant à de possibles appels de faux conseillers bancaires et réfutant qu’un conseiller issu de la banque puisse demander des informations personnelles se généralisent ces dernières années, il convient de relever qu’ils n’étaient pas encore systématiques en 2021. En tout état de cause, la Banque Populaire Auvergne Rhône-Alpes n’établit pas avoir mis en œuvre, dès cette époque, les fiches explicatives évoquées ou même de simples messages d’avertissement à l’ouverture des comptes en ligne et lors des transactions. Elle démontre encore moins avoir mis en place un système de vérification croisée permettant de s’assurer auprès de ses clients de la réalité de leur besoin et de leur volonté de changer les accès à Cyberplus et Secur’pass, ne serait-ce que par un mail de confirmation dans le délai de latence de 72h, prévu pour la validation de nouveaux bénéficiaires, en attirant l’attention des clients sur l’importance de l’absence d’intervention d’un tiers. Au contraire, cet appairage est validé par un simple code généré immédiatement par SMS, alors qu’il est la porte d’entrée à l’autorisation de toutes les opérations bancaires. D’ailleurs, le listing fournit par la banque (pièce13A) permet de constater que le détenteur du nouvel appareil (cf « info device ») a pris la main après une seule connexion/identification effectuée par la cliente dont il apparaît que le mot de passe a été rentré. En revanche, les opérations fortes détaillées par la banque dans ses conclusions ne sont pas précisées dans ce listing qui recense seulement un item « authentification forte », en sorte qu’il n’est pas possible de connaître les informations que détenait le tiers et son niveau de progression dans le système. Madame [N], qui a évoqué spontanément ce tiers, a en effet indiqué lui avoir donné ses informations personnelles, son mot de passe et le code SMS, mais n’a jamais parlé d’une demande de lui transmettre son numéro de carte bleue, pourtant nécessaire d’après la banque. Surtout, ce listing permet de constater que les déblocages du paiement à distance et du paiement à l’étranger sont immédiats lors de l’accès à Cyberplus, sans autre vérifications durant le délai de latence de la légitimité du nouvel appareil « utilisateur ». De surcroît, il apparaît sur ce listing que le système informatique a enregistré des connexions parallèles en provenance des deux appareils téléphoniques durant près de 10 jours jusqu’aux virements frauduleux, lesquels auraient pu être évités si un système de vérification et d’alerte avait été mis en œuvre. 
Par conséquent au regard des circonstances de la cause, la négligence de madame [N] commise en 2021, ne peut être qualifiée de grave. Dès lors, non seulement la Banque Populaire Auvergne Rhône-Alpes ne démontre pas être dans les conditions de l’article L.133-19 IV du code monétaire et financier, mais en outre elle ne justifie pas qu’il n’y ait eu aucune défaillance dans le système de sécurité qu’elle a mis en place. Dans ces conditions, l’exclusion de responsabilité étant écartée, les opérations contestées par madame [G] [N] relèvent de l’article L133-19 II et la Banque Populaire Auvergne Rhône-Alpes sera condamnée à verser à Madame [G] [N] le montant des sommes détournées, à savoir la somme de 15.000 euros.

Sur la capitalisation des intérêts :

Il sera fait droit à la demande qui ne pourra cependant s’appliquer que dans la limite des termes de l’article 1343-2 du code civil, à savoir pour une année entière.

Sur la demande de dommages et intérêts pour préjudice moral

Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.

Ainsi, tant le régime de la responsabilité contractuelle prévue à l’article 1231-1 et suivant que le régime de la responsabilité délictuelle prévue à l’article 1240 du code civil ne sont pas applicables.
Au demeurant, madame [N] ne démontre pas la réalité de son préjudice moral, pas plus qu’elle ne démontre l’abus de droit de la banque qui était légitime à défendre sa position et à questionner l’imprudence de sa cliente, au regard notamment de la position partagée de la médiatrice. 

Sur les dépens et frais irrépétibles :

Conformément à l'article 696 du code de procédure civile, la Banque Populaire Auvergne Rhône-Alpes sera condamnée aux dépens.

Il n’apparait pas inéquitable de laisser à la charge de la Banque Populaire Auvergne Rhône-Alpes, les frais irrépétibles avancées par la requérante. La Banque Populaire Auvergne Rhône-Alpes sera donc condamnée à verser à Madame [G] [N] la somme de 2.500 euros en application des dispositions de l’article 700 du code de procédure civile.


PAR CES MOTIFS :

Le Tribunal, statuant publiquement, par jugement contradictoire et rendu en premier ressort,

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à payer à Madame [G] [N] la somme de 15.000 euros au titre des sommes détournées sur ses comptes ;

ORDONNE la capitalisation des intérêts ;

DEBOUTE Madame [G] [N] de sa demande de dommages et intérêt ; 

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES aux dépens ;

CONDAMNE la BANQUE POPULAIRE AUVERGNE RHONE-ALPES à payer à Madame [G] [N] la somme de 2.500 euros en application des dispositions de l’article 700 du code de procédure civile.

RAPPELLE que l’exécution provisoire est de droit. 

PRONONCÉ publiquement par mise à disposition du jugement au Greffe du Tribunal judiciaire, les parties en ayant été préalablement avisées dans les conditions prévues par l’article 450 du Code de Procédure Civile.

LA GREFFIERE LA PRESIDENTE

Béatrice MATYSIAK Nathalie CLUZEL

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L561-1, code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier 133-6, code monetaire et financier L133-24, code monetaire et financier 133-18). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2025-06-10T21:13:06.973Z.