Cour d'appel de Douai, TROISIEME CHAMBRE, 19 mars 2026, n° 25/01064
Exposé du litige
**** EXPOSE DU LITIGE : 1. Les faits et la procédure antérieure : Mme [N] [U] est titulaire d'un compte personnel et d'un compte commun avec son conjoint, M. [E] [Y], auxquels est associé pour chacun une carte bancaire Visa premier, à la Bnp Paribas. Le 26 avril 2022, Mme [U] a déposé une plainte dans laquelle elle a dénoncé un détournement des sommes de 13 778,86 euros et 13 792,30 euros à la suite de paiements frauduleux depuis le compte commun et son compte personnel, cette plainte ayant été classée sans suite faute d'identification de l'auteur. Elle a sollicité le remboursement de ces sommes auprès de la Bnp Paribas qui lui a opposé un refus au motif que les opérations de vente à distance ont été validées après communication d'informations confidentielles. Par acte 7 décembre 2023, Mme [U] et M. [Y] ont fait assigner la Bnp Paribas devant le tribunal judiciaire de Cambrai afin d'obtenir le paiement des sommes litigieuses. 2. Le jugement dont appel : Par jugement rendu le 16 janvier 2025, le tribunal judiciaire de Cambrai a : dit que Mme [U] a commis une négligence grave au sens de l'article L. 133-19 IV du code monétaire et financier ayant permis les captations frauduleuses sur ses comptes bancaires débouté Mme [U] et M. [Y] de l'intégralité de leurs demandes dit n'y avoir lieu à indemnité sur le fondement de l'article 700 du code de procédure civile condamné Mme [U] et M. [Y] aux entiers dépens dit que le jugement est revêtu de l'exécution provisoire de droit. 3. La déclaration d'appel : Par déclaration du 24 février 2025, Mme [U] et M. [Y] ont formé appel de l'intégralité des chefs du dispositif de ce jugement, excepté l'exécution provisoire. 4. Les prétentions et moyens des parties : 4.1 Aux termes de leurs dernières conclusions notifiées le10 septembre 2025, Mme [U] et M. [Y], appelants, demandent à la cour, au visa des articles L. 133-8 et suivants du code monétaire et financier, de : - les recevoir en leur appel et les en déclarer bien fondés - infirmer le jugement entrepris en ses dispositions critiquées dans la déclaration d'appel Statuant à nouveau de ces chefs : - juger qu'ils n'ont commis aucune négligence grave au sens de l'article L. 113-19 IV du code monétaire et financier de nature à justifier un refus de remboursement des sommes dérobées sur leurs comptes les 25 et 29 avril 2022 - condamner la Bnp Paribas à payer : * à Mme [U], la somme de 13 792,30 euros détournée sur son compte personnel le 29 avril 2022 numéro 30004 00522 00002750057, avec intérêts au taux légal majoré de 15 points à compter du 27 mai 2022 jusqu'à parfait règlement * à Mme [U] et M. [Y], la somme de 13 778,26 euros volée sur leur compte joint le 25 avril 2022 numéro 30004 01818 00000136564, avec intérêts au taux légal majoré de 15 points à compter du 27 mai 2022 jusqu'à parfait règlement - condamner la Bnp Paribas à leur payer solidairement les sommes de : * 5 000 euros à titre de dommages et intérêts au titre du préjudice moral subi sur le fondement de l'article 1217 du code civil * 4 000 euros sur le fondement de l'article 700 du code de procédure civile - débouter la Bnp Paribas de toutes ses demandes contraires - condamner la Bnp Paribas aux entiers dépens. Au soutien de leurs prétentions, Mme [U] et M. [Y] font valoir que : - il incombe à la banque de rapporter la preuve d'une négligence grave, ce qui n'est pas le cas en l'espèce - Mme [U] ne disposait pas d'un dispositif de clé digitale comme le prétend la Bnp Paribas - elle a été contactée via un numéro de téléphone de la Bnp Paribas avec le nom de son conseiller bancaire - elle n'a communiqué aucun code confidentiel ni identifiants de connexion, elle n'a fait que confirmer sa date et lieu de naissance ainsi que son adresse mail et cliquer sur le lien, reçu par SMS, pour activer une carte de clé digitale pensant communiquer avec un conseiller de la banque - elle a immédiatement contacté sa banque et déposé plainte - elle n'est pas utilisatrice de l'application Bnp en ligne sur son téléphone portable, ne consultant ses comptes qu'à partir de son ordinateur de sorte qu'elle n'a pas pu saisir ses identifiants sur son téléphone - la banque ne peut lui reprocher un manque d'attention compte tenu des fautes d'orthographe dans les messages reçus alors que ses propres correspondances en comportent également - des connexions sur l'espace bancaire en ligne de Mme [U] sont intervenus depuis une adresse IP qui n'est pas la sienne à compter du 20 avril 2022 de sorte qu'elle n'a pas pu donner des renseignements le 17 avril - elle n'est pas à l'origine de l'enrôlement de la clé digitale réalisé par le biais d'un téléphone Sfr alors qu'ils sont clients auprès de Bouygues Telecom - elle a été victime d'un phishing qui a permis l'accès à ses données personnelles et à ses comptes dont les mots de passe ont été modifiés et le montant des découverts augmenté - sa seule erreur consiste à avoir donné le code figurant dans un Sms reçu sur son téléphone alors qu'elle pensait être en communication avec son conseiller bancaire - la banque a fait preuve de négligence en ne réagissant pas dès le 26 avril 2022, date à laquelle, informée de la modification de son adresse mail, de son numéro de téléphone et du plafond des achats, elle pouvait bloquer les opérations litigieuses - leur demande indemnitaire au titre du préjudice moral est justifié alors que clients de la banque depuis 40 ans, n'ayant jamais eu de découvert bancaire et ayant immédiatement avisé la banque du blocage de leur compte, ils n'ont jamais fait l'objet d'une fraude. 4.2 Aux termes de ses dernières conclusions notifiées le 19 septembre 2025, la société Bnp Paribas, intimée, demande à la cour, au visa des articles L. 133-4, L. 133-16 et suivants et L. 133-44 du code monétaire et financier, de la directive (CE) 2007/64/CE du 13 novembre 2007 (DSP 1), de la directive (UE) 2015/366 du Parlement européen et du Conseil du 25 novembre 2015 (DSP 2) concernant les services de paiement dans le marché intérieur, de : - confirmer le jugement entrepris en toutes ses dispositions A titre subsidiaire : - débouter Mme [U] et M. [Y] de leur demande tendant au paiement des pénalités de retard prévues à l'article L. 133-18 du code monétaire financier à compter du 27 mai 2022 - juger en tout état de cause, que les pénalités de retard prévues à l'article L. 133-18 du code monétaire et financier ne s'appliquent qu'à compter du prononcé de l'arrêt à intervenir En tout état de cause : - débouter Mme [U] et M. [Y] de l'intégralité de leurs demandes à son encontre - condamner in solidum Mme [U] et M. [Y] à lui verser la somme de 5000 euros au titre de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens. Au soutien de ses demandes, la société Bnp Paribas affirme que : - conformément à l'article L. 133-4 du code monétaire et financier, elle a respecté ses obligations relatives à la sécurisation des instruments de paiement des consorts [P] en mettant en place un système d'authentification forte à savoir la clé digitale pour les opérations en ligne - les opérations frauduleuses ont pu être effectuées alors que Mme [U] a communiqué les données de connexion de son espace en ligne puis a transmis le code confidentiel permettant l'activation de la clé digitale - elle a ainsi fait preuve d'une négligence grave en permettant directement la réalisation des opérations frauduleuses alors que les Sms frauduleux reçus étaient de nature à attirer l'attention d'un utilisateur normalement attentif, qu'elle a scrupuleusement suivi les instructions du fraudeur et qu'elle n'a pas réagi après l'envoi de ses courriels d'information - Mme [U] ne peut se prévaloir de la jurisprudence en matière de spoofing alors qu'elle n'établit pas avoir été appelé par un numéro attribué à Bnp Paribas - alors qu'une opération validée par un dispositif d'authentification forte est irrévocable, l'opposition pratiquée par Mme [U] à ses instruments de paiements n'implique pas le rejet des ordres des opérations passées antérieurement - s'agissant de pénalités de retard, aucun texte du code monétaire et financier ne prévoit l'application de telles pénalités au taux majoré avant le 18 août 2022, l'article L. 133-18 de ce code n'étant pas en vigueur au moment des faits. En toute hypothèse, l'application d'un intérêt majoré aurait pour effet de majorer significativement le montant de la créance principale et serait de nature à procurer aux appelants un enrichissement injustifié mais encore à nuire à ses droits de la défense S'il était fait droit à la demande de remboursement, de telles pénalités s'appliqueraient à compter du prononcé de la décision à intervenir Pour un plus ample exposé des moyens de chacune des parties, il y a lieu de se référer aux conclusions précitées en application des dispositions de l'article 455 du code de procédure civile.
Motifs
MOTIFS DE LA DÉCISION Sur la demande de remboursement L'article L. 133-19 IV du code monétaire et financier dispose que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 du même code. L'article L. 133-16 du même code dispose que dès qu'il reçoit un moyen de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. L'article L. 133-17 du même code prévoit que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. En application de l'article 133-18 du même code, en cas d'opération de paiement non autorisée, réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, et signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l'article L. 133-19 du même code. L'article L. 133-19 dudit code énonce que II. la responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17. » Aux termes de l'article L. 133-23, alinéa 2 dudit code, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Il résulte de ces textes qu'il incombe au prestataire de services de paiement de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. (Cour de cassation, Chambre commerciale financière et économique, 5 Mars 2025 ' n° 23-22.687). Sur ce, La banque ne conteste pas que les consorts [P] n'ont pas donné leur consentement aux opérations litigieuses puisqu'elle indique dans ses écritures que Mme [U] a divulgué les données de connexion à son espace en ligne et a concédé l'enrôlement de sa clé digitale sur l'appareil du fraudeur en lui communiquant le code mentionné dans le SMS qu'elle a reçu au cours de leur échange téléphonique. Ainsi, les opérations de paiement effectuées entre le 20 et le 24 avril 2022 n'étaient pas autorisées au sens des dispositions légales précitées. Pour autant, si l'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la banque des opérations non autorisées, le prestataire de services de paiement peut échapper à son obligation de remboursement s'il démontre non seulement que les données d'authentification de l'utilisateur ont été utilisées et qu'il n'y a pas eu de défaillance technique de son système, mais aussi la négligence grave de son client. Sur les données d'authentification utilisées et l'absence de défaillance technique La banque produit un document intitulé « chronologie des opérations et traces informatiques » (pièce 4) faisant apparaitre que la clé digitale a été enrôlée sur un nouvel appareil téléphonique le 20 avril 2022 à 17h50 puis que les coordonnées téléphoniques renseignées sur l'espace en ligne ont été modifiée le même jour à 17h56. En effet, dans un premier temps, la clé digitale initialement installée sur le téléphone mobile de Mme [U] depuis le 23 avril 2021 a été enrôlé sur un appareil différent à la faveur d'un SMS contenant des données sécurisées adressée à 17h49 sur le téléphone de Mme [U] et de l'envoi concomitant d'un courriel l'informant de cette modification. Dans un deuxième temps, les coordonnées téléphoniques et l'adresse mail de Mme [U] ont été modifiées par un tiers depuis les services en ligne puis validées par la clé digitale installée sur l'appareil de ce dernier. Dans un troisième temps, les opérations suivantes ont été effectuées : 20 avril 2022 : 18h09 : paiement en ligne de la somme de 5 981,93 euros en faveur de Topachat.com (Limonest) 22 avril 2022 00h39 : modification du plafond des deux cartes bancaires (liées au compte joint et au compte personnel de Mme [U]) porté à 15 000 euros au lieu de 8 000 euros 00h42 : 7 810,37 euros en faveur de Topachat.com (Limonest) 14h45 : exécution d'un virement interne de 15 000 euros au crédit du compte chèque individuel 14h50 : 8 970,92 euros en faveur Topachat.com (Limonest) 23 avril 2022 : 8h04 : 1 098 euros en faveur de Darty.com 24 avril 2022 : 6h08 : 3 709,94 euros en faveur de But Il apparait que ces opérations d'achat ont été effectuées avec les cartes bancaires des consorts [U] [Y] et à l'aide de la saisie d'un code reçu par SMS sur le nouveau n° de téléphone puis la saisie du code secret de connexion banque en ligne pour la validation de chaque paiement de sorte que le système a bien fonctionné. Il est ainsi établi que banque a mis en oeuvre dans leurs relations contractuelles un dispositif de sécurisation des instruments de paiement dit « d'authentification forte » tel que défini à l'article L 133-4 f du code monétaire et financier et permettant à celle-ci grâce à des données personnalisées, de vérifier l'identité de son client, utilisateur du service de paiement particulièrement pour les opérations en ligne, ce dispositif intitulé « clé digitale » consistant en l'usage associé d'un code personnel et d'une application installée sur le téléphone portable du client. L'absence de défaillance technique est établie par la production par la banque des traces informatiques des opérations conformes au déroulé des événements tel qu'expliqué par Mme [U] et prouvant les opérations techniques qui ont conduit à l'émission de SMS pour les achats par carte et au transfert de la clé digitale et à la validation des paiements pour les virements. Sur la négligence grave Il résulte des traces informatiques des serveurs de la banque et du suivi des enrôlements de la clé digitale de Mme [U] produits par la banque (pièce 4) que la clé digitale de Mme [U] a été installée sur son téléphone, dénommé " iPhone OS version 14.4.2 le 23 avril 2021. A cet égard, il importe peu que Mme [U] était utilisatrice ou non du dispositif de clé digitale ou qu'elle ignorait qu'un tel dispositif était activé sur son téléphone portable alors que la banque lui reproche d'avoir communiqué ses informations bancaires personnelles. Ces mêmes traces informatiques attestent que cette clé digitale a été enrôlée le 20 avril 2022 à 17h50 sur un nouveau téléphone portable, un iPhone OS 15.4.1, qui n'est pas celui de Mme [U]. Pour enrôler la clé digitale sur un smartphone, le client doit se connecter à son espace sécurisé en ligne « mabanque.bnpparibas » ou télécharger l'application « MesComptes » à l'aide de son identifiant et de son mot de passe puis il doit cliquer sur « Profils & Paramètres » et ensuite sur « Clé Digitale ». Cette opération génère automatiquement l'envoi par la banque d'un SMS d'activation sur le téléphone enregistré sur l'espace en ligne. Mme [U] a ainsi reçu le SMS suivant : « BNP Paribas NE JAMAIS COMMUNIQUER CE CODE Activez la Clé Digitale en cliquant : Mes comptes://activation/263195&9 Un doute ' Contactez-nous. » Elle admet qu'elle a communiqué le code d'activation à usage unique à son interlocuteur de sorte que l'enregistrement d'un nouveau smartphone dénommé « Iphone [N] » depuis l'espace personnel de Mme [U] sur le site internet de la banque a pu être validé. Il est exact que les traces informatiques communiquées par la banque font apparaitre que les retraits frauduleux ont été rendus possible par l'accès du fraudeur à l'espace bancaire de Mme [U]. A cet égard, dans son rapport du 25 mai 2023, le médiateur a également relevé que l'escroc, préalablement au transfert de la clé digitale de Mme [U], a dû se connecter à l'espace bancaire de celle-ci. En effet, les traces informatiques des opérations réalisées sur l'espace client de Mme [U] établissent que, dès le 15 avril 2012, une adresse IP s'est connectée sur son espace client, qui n'est pas son adresse habituelle, par le biais de l'opérateur SFR alors qu'elle est cliente de Bouygues de même que M. [Y]. L'accès à cet espace bancaire et son utilisation suppose de connaître le mot de passe ou code d'identification à l'espace en ligne puis de connaître également une clé d'identification propre au client ou encore de connaître les données de sa carte bancaire. A cet égard, il ressort des Sms reçus par Mme [U] que celle-ci a tenté d'activer la nouvelle clé digitale le vendredi 15 avril 2022, date à laquelle elle était alertée du délai résiduel de 24 h pour procéder à une telle activation en cliquant sur le lien. En effet, ce premier SMS reçu par Mme [U] provenait du numéro 0609777125 et était rédigé en ces termes : « BNP Paribas, Attention plus que 24 h pour activer votre nouvelle clé digitale, procédez en cliquant ici : cledigitale-mabanque:bnpparibas.fr/ 'pwd=client ». Le 17 avril 2022, elle a reçu un deuxième SMS, d'un numéro de téléphone différent du précédent ([XXXXXXXX01]) ainsi rédigé : « Bonjour Mme [U], je suis [J] [T] de la BNP Paribas. J'ai essayé de vous joindre par téléphone de la part de votre conseiller M. [V] [K], concernant l'activation de votre nouvelle clé digital. Pourriez-vous m'envoyer un message dès que vous êtes disponible s'il vous plait. Cordialement. M. [T]. » auquel elle répond : « Sérieux ' un dimanche ' ». Son interlocuteur réplique en ces termes : « Service Technique 7J/7, M. [K], ma parler de votre situation vendredi dernier, et c'est que aujourd'hui que j'ai pu traiter cette demande. Cordialement. M. [T]. ». Mme [U] lui indique alors : « Désolée car je n'ai pas fait de demande aux services techniques' pas de besoins pour le moment 'merci bonne journée ». Il lui est alors répondu : « Vous m'avez pas compris Mme. [U], je vous est contacté aujourd'hui suite a l'activation de votre nouvelle clé digitale que vous avez effectuée vendredi dernier, la procédure n'a pas abouti. Cordialement. M. [T] ». Le 20 avril 2022, Mme [U] a reçu un troisième SMS du 38082 ainsi libéllé : « BNP Paribas. Bonjour, Mme. [U], je suis [D] [C] de la BNP Paribas. J'ai essayé de vous joindre par téléphone de la part de M. [K], concernant l'activation de votre nouvelle clé digital. Pourriez-vous me rappeler au 0973738592 s'il vous plait. Cordialement. M. [C] ». Dans ses écritures comme devant le médiateur, Mme [U] a précisé qu'elle a appelé le numéro indiqué et que la communication a été coupée, qu'elle a ensuite été rappelée par le [XXXXXXXX02], numéro de téléphone correspondant à la Bnp Paribas, son correspondant lui demandant de se rendre sur le lien qu'il lui envoie par SMS après avoir vérifié ses données personnelles, à savoir, sa date de naissance, le numéros de ses cartes bancaires, son numéro de téléphone et son adresse mail qu'elle a confirmées. Alors que le rappel téléphonique dont il est prétendu qu'il correspond au numéro de la banque n'est pas démontré, il apparaît que Mme [U] s'est bien connectée à son espace personnel en ligne à la suite du SMS envoyé le vendredi 15 avril 2022 depuis un numéro de mobile n'appartenant pas à la banque sans parvenir à finaliser l'activation de la nouvelle clé digitale. Elle a seule été à l'origine de la divulgation de ses codes et identifiants personnels sur une interface vers laquelle elle a été redirigée depuis le lien contenu dans ce SMS. La saisie de ses données personnelles sur ce site frauduleux a ainsi permis l'accès à son espace bancaire et à ses données confidentielles qu'elle a confirmées à son interlocuteur et la connaissance du nom de son conseiller bancaire habituel. Si les Sms reçus se présentaient comme émanant de la banque, il convient d'observer, d'une part, que Mme [U] a reçu un SMS en provenance d'un numéro de mobile n'appartenant pas à la banque, le 17 avril 2022, correspondant à un dimanche et d'autre part, que les deux SMS suivants du même jour comportent des fautes grossières et une syntaxe dont la maladresse est de nature à éveiller les soupçons de son destinataire alors que de telles anomalies ne s'analysent pas en de simples fautes de frappe. En outre, Mme [U] a pris l'initiative d'appeler un numéro de téléphone communiqué par SMS du 20 avril 2022 sans procéder à une vérification préalable et alors que le numéro [XXXXXXXX03] ne correspond pas à l'un des numéros de la Bnp Paribas tels qu'ils figurent sur les courriers de la banque et qu'il ressort d'un courriel de la banque (pièce 22) que le numéro de téléphone de son conseiller, M. [V] [K] est le [XXXXXXXX04]. Ainsi que l'a relevé le premier juge, Mme [U] ne peut donc prétendre qu'elle a été victime d'un spoofing alors que les SMS qu'elle a reçus provenaient de numéros de mobile et que la banque invite ses clients à la contacter à l'aide de différents numéros de téléphone fixe, selon le type de carte bancaire, (pièce 23) de sorte que le numéro de la banque n'a pas été usurpé. Elle a par ailleurs communiqué le code confidentiel reçu par Sms automatique de la banque du 20 avril 2022 en dépit de la mention en lettres capitales « NE JAMAIS COMMUNIQUER CE CODE » ayant permis l'activation de la clé digitale sur un nouveau smartphone et les opérations frauduleuses. Enfin, bien qu'informée par un SMS de la banque reçu sur son téléphone quelques minutes après l'activation de la clé digitale (pièce 5), Mme [U] n'a pas réagi alors qu'il faisait état d'un changement d'adresse mail en cours et l'invitait à prendre contact avec les conseillers de la banque si elle n'en était pas l'auteur et que le SMS du lendemain de la banque évoquait l'activation du service clé digitale sur « Iphone de [N] » et l'invitait également à contacter la banque « en cas de doute ». Quand bien même Mme [U] a cru qu'elle échangeait avec son conseiller bancaire, ces seules incohérences constituaient autant d'indices de nature à l'alerter du caractère frauduleux de l'opération et à l'inciter à procéder à des vérifications complémentaires, ce qui lui aurait permis de faire bloquer l'opération en cours. Il résulte de l'ensemble de ces éléments que Mme [U] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés en communiquant les données personnelles de ce dispositif de sécurité en réponse à des messages qui contenaient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu'il soit, ou non, avisé des risques d'hameçonnage. Dès lors le jugement doit être confirmé en ce que Mme [U] a commis une négligence grave au sens de l'article L. 133-19 IV du code monétaire et financier ayant permis les captations frauduleuses sur ses comptes bancaires et l'a déboutée ainsi que M. [Y] de l'intégralité de leurs demandes. Sur les autres demandes Le sens de l'arrêt conduit à : - d'une part, confirmer le jugement attaqué sur ses dispositions relatives aux dépens - d'autre part, condamner in solidum Mme [U] et M. [Y] aux entiers dépens d'appel et à payer à la Bnp Paribas la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile au titre de l'instance d'appel - enfin, débouter Mme [U] et M. [Y] de leur demande d'indemnité au titre des frais irrépétibles exposés en cause d'appel. PAR CES MOTIFS La cour, Confirme le jugement rendu le16 janvier 2025 par le tribunal judiciaire de Cambrai en toutes ses dispositions soumises à la cour ; Y ajoutant, Condamne in solidum Mme [N] [U] et M. [E] [Y] aux dépens d'appel ; Condamne in solidum Mme [N] [U] et M. [E] [Y] à payer à la société Bnp Paribas la somme de 2 000 euros à titre d'indemnité de procédure d'appel en application de l'article 700 du code de procédure civile. Le greffier Le président
Dispositif
EN CONSÉQUENCE LA RÉPUBLIQUE FRANÇAISE mande et ordonne à tous les commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous les commandants et officiers de la [Localité 5] Publique de prêter main-forte lorsqu'ils en seront légalement requis. En foi de quoi, la présente décision a été signée par le Président et le Greffier.
Texte intégral
République Française Au nom du Peuple Français COUR D'APPEL DE DOUAI TROISIEME CHAMBRE ARRÊT DU 19/03/2026 **** MINUTE ÉLECTRONIQUE N° RG 25/01064 - N° Portalis DBVT-V-B7J-WBXD Jugement (N° 23/02510) rendu le 16 Janvier 2025 par le Tribunal judiciaire de Cambrai APPELANTS Madame [N] [U] née le [Date naissance 1] 1963 à [Localité 1] de nationalité Française [Adresse 1] [Localité 2] Monsieur [E] [Y] né le [Date naissance 2] 1968 à [Localité 3] de nationalité Française [Adresse 1] [Localité 2] représentés par Me Valérie Biernacki, avocat au barreau de Douai, avocat constitué INTIMÉE SA Bnp Paribas agissant poursuites et diligences de son représentant légal domicilié en cette qualité audit siège [Adresse 2] [Localité 4] Représentée par Me Pipart, avocat au barreau de Cambrai, avocat constitué, assistée de Me Elodie Valette, avocat au barreau de Paris, avocat plaidant COMPOSITION DE LA COUR LORS DES DÉBATS ET DU DÉLIBÉRÉ Guillaume Salomon, président de chambre Yasmina Belkaid, conseiller Stéfanie Joubert, conseiller --------------------- GREFFIER LORS DES DÉBATS : Harmony Poyteau DÉBATS à l'audience publique du 04 décembre 2025 après rapport oral de l'affaire par Yasmina Belkaid Les parties ont été avisées à l'issue des débats que l'arrêt serait prononcé par sa mise à disposition au greffe. ARRÊT CONTRADICTOIRE prononcé publiquement par mise à disposition au greffe le 19 mars 2026 (date indiquée à l'issue des débats) et signé par Guillaume Salomon, président, et Harmony Poyteau, greffier, auquel la minute de la décision a été remise par le magistrat signataire. ORDONNANCE DE CLÔTURE DU : 3 novembre 2025 **** EXPOSE DU LITIGE : 1. Les faits et la procédure antérieure : Mme [N] [U] est titulaire d'un compte personnel et d'un compte commun avec son conjoint, M. [E] [Y], auxquels est associé pour chacun une carte bancaire Visa premier, à la Bnp Paribas. Le 26 avril 2022, Mme [U] a déposé une plainte dans laquelle elle a dénoncé un détournement des sommes de 13 778,86 euros et 13 792,30 euros à la suite de paiements frauduleux depuis le compte commun et son compte personnel, cette plainte ayant été classée sans suite faute d'identification de l'auteur. Elle a sollicité le remboursement de ces sommes auprès de la Bnp Paribas qui lui a opposé un refus au motif que les opérations de vente à distance ont été validées après communication d'informations confidentielles. Par acte 7 décembre 2023, Mme [U] et M. [Y] ont fait assigner la Bnp Paribas devant le tribunal judiciaire de Cambrai afin d'obtenir le paiement des sommes litigieuses. 2. Le jugement dont appel : Par jugement rendu le 16 janvier 2025, le tribunal judiciaire de Cambrai a : dit que Mme [U] a commis une négligence grave au sens de l'article L. 133-19 IV du code monétaire et financier ayant permis les captations frauduleuses sur ses comptes bancaires débouté Mme [U] et M. [Y] de l'intégralité de leurs demandes dit n'y avoir lieu à indemnité sur le fondement de l'article 700 du code de procédure civile condamné Mme [U] et M. [Y] aux entiers dépens dit que le jugement est revêtu de l'exécution provisoire de droit. 3. La déclaration d'appel : Par déclaration du 24 février 2025, Mme [U] et M. [Y] ont formé appel de l'intégralité des chefs du dispositif de ce jugement, excepté l'exécution provisoire. 4. Les prétentions et moyens des parties : 4.1 Aux termes de leurs dernières conclusions notifiées le10 septembre 2025, Mme [U] et M. [Y], appelants, demandent à la cour, au visa des articles L. 133-8 et suivants du code monétaire et financier, de : - les recevoir en leur appel et les en déclarer bien fondés - infirmer le jugement entrepris en ses dispositions critiquées dans la déclaration d'appel Statuant à nouveau de ces chefs : - juger qu'ils n'ont commis aucune négligence grave au sens de l'article L. 113-19 IV du code monétaire et financier de nature à justifier un refus de remboursement des sommes dérobées sur leurs comptes les 25 et 29 avril 2022 - condamner la Bnp Paribas à payer : * à Mme [U], la somme de 13 792,30 euros détournée sur son compte personnel le 29 avril 2022 numéro 30004 00522 00002750057, avec intérêts au taux légal majoré de 15 points à compter du 27 mai 2022 jusqu'à parfait règlement * à Mme [U] et M. [Y], la somme de 13 778,26 euros volée sur leur compte joint le 25 avril 2022 numéro 30004 01818 00000136564, avec intérêts au taux légal majoré de 15 points à compter du 27 mai 2022 jusqu'à parfait règlement - condamner la Bnp Paribas à leur payer solidairement les sommes de : * 5 000 euros à titre de dommages et intérêts au titre du préjudice moral subi sur le fondement de l'article 1217 du code civil * 4 000 euros sur le fondement de l'article 700 du code de procédure civile - débouter la Bnp Paribas de toutes ses demandes contraires - condamner la Bnp Paribas aux entiers dépens. Au soutien de leurs prétentions, Mme [U] et M. [Y] font valoir que : - il incombe à la banque de rapporter la preuve d'une négligence grave, ce qui n'est pas le cas en l'espèce - Mme [U] ne disposait pas d'un dispositif de clé digitale comme le prétend la Bnp Paribas - elle a été contactée via un numéro de téléphone de la Bnp Paribas avec le nom de son conseiller bancaire - elle n'a communiqué aucun code confidentiel ni identifiants de connexion, elle n'a fait que confirmer sa date et lieu de naissance ainsi que son adresse mail et cliquer sur le lien, reçu par SMS, pour activer une carte de clé digitale pensant communiquer avec un conseiller de la banque - elle a immédiatement contacté sa banque et déposé plainte - elle n'est pas utilisatrice de l'application Bnp en ligne sur son téléphone portable, ne consultant ses comptes qu'à partir de son ordinateur de sorte qu'elle n'a pas pu saisir ses identifiants sur son téléphone - la banque ne peut lui reprocher un manque d'attention compte tenu des fautes d'orthographe dans les messages reçus alors que ses propres correspondances en comportent également - des connexions sur l'espace bancaire en ligne de Mme [U] sont intervenus depuis une adresse IP qui n'est pas la sienne à compter du 20 avril 2022 de sorte qu'elle n'a pas pu donner des renseignements le 17 avril - elle n'est pas à l'origine de l'enrôlement de la clé digitale réalisé par le biais d'un téléphone Sfr alors qu'ils sont clients auprès de Bouygues Telecom - elle a été victime d'un phishing qui a permis l'accès à ses données personnelles et à ses comptes dont les mots de passe ont été modifiés et le montant des découverts augmenté - sa seule erreur consiste à avoir donné le code figurant dans un Sms reçu sur son téléphone alors qu'elle pensait être en communication avec son conseiller bancaire - la banque a fait preuve de négligence en ne réagissant pas dès le 26 avril 2022, date à laquelle, informée de la modification de son adresse mail, de son numéro de téléphone et du plafond des achats, elle pouvait bloquer les opérations litigieuses - leur demande indemnitaire au titre du préjudice moral est justifié alors que clients de la banque depuis 40 ans, n'ayant jamais eu de découvert bancaire et ayant immédiatement avisé la banque du blocage de leur compte, ils n'ont jamais fait l'objet d'une fraude. 4.2 Aux termes de ses dernières conclusions notifiées le 19 septembre 2025, la société Bnp Paribas, intimée, demande à la cour, au visa des articles L. 133-4, L. 133-16 et suivants et L. 133-44 du code monétaire et financier, de la directive (CE) 2007/64/CE du 13 novembre 2007 (DSP 1), de la directive (UE) 2015/366 du Parlement européen et du Conseil du 25 novembre 2015 (DSP 2) concernant les services de paiement dans le marché intérieur, de : - confirmer le jugement entrepris en toutes ses dispositions A titre subsidiaire : - débouter Mme [U] et M. [Y] de leur demande tendant au paiement des pénalités de retard prévues à l'article L. 133-18 du code monétaire financier à compter du 27 mai 2022 - juger en tout état de cause, que les pénalités de retard prévues à l'article L. 133-18 du code monétaire et financier ne s'appliquent qu'à compter du prononcé de l'arrêt à intervenir En tout état de cause : - débouter Mme [U] et M. [Y] de l'intégralité de leurs demandes à son encontre - condamner in solidum Mme [U] et M. [Y] à lui verser la somme de 5000 euros au titre de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens. Au soutien de ses demandes, la société Bnp Paribas affirme que : - conformément à l'article L. 133-4 du code monétaire et financier, elle a respecté ses obligations relatives à la sécurisation des instruments de paiement des consorts [P] en mettant en place un système d'authentification forte à savoir la clé digitale pour les opérations en ligne - les opérations frauduleuses ont pu être effectuées alors que Mme [U] a communiqué les données de connexion de son espace en ligne puis a transmis le code confidentiel permettant l'activation de la clé digitale - elle a ainsi fait preuve d'une négligence grave en permettant directement la réalisation des opérations frauduleuses alors que les Sms frauduleux reçus étaient de nature à attirer l'attention d'un utilisateur normalement attentif, qu'elle a scrupuleusement suivi les instructions du fraudeur et qu'elle n'a pas réagi après l'envoi de ses courriels d'information - Mme [U] ne peut se prévaloir de la jurisprudence en matière de spoofing alors qu'elle n'établit pas avoir été appelé par un numéro attribué à Bnp Paribas - alors qu'une opération validée par un dispositif d'authentification forte est irrévocable, l'opposition pratiquée par Mme [U] à ses instruments de paiements n'implique pas le rejet des ordres des opérations passées antérieurement - s'agissant de pénalités de retard, aucun texte du code monétaire et financier ne prévoit l'application de telles pénalités au taux majoré avant le 18 août 2022, l'article L. 133-18 de ce code n'étant pas en vigueur au moment des faits. En toute hypothèse, l'application d'un intérêt majoré aurait pour effet de majorer significativement le montant de la créance principale et serait de nature à procurer aux appelants un enrichissement injustifié mais encore à nuire à ses droits de la défense S'il était fait droit à la demande de remboursement, de telles pénalités s'appliqueraient à compter du prononcé de la décision à intervenir Pour un plus ample exposé des moyens de chacune des parties, il y a lieu de se référer aux conclusions précitées en application des dispositions de l'article 455 du code de procédure civile. MOTIFS DE LA DÉCISION Sur la demande de remboursement L'article L. 133-19 IV du code monétaire et financier dispose que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 du même code. L'article L. 133-16 du même code dispose que dès qu'il reçoit un moyen de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. L'article L. 133-17 du même code prévoit que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. En application de l'article 133-18 du même code, en cas d'opération de paiement non autorisée, réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, et signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l'article L. 133-19 du même code. L'article L. 133-19 dudit code énonce que II. la responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17. » Aux termes de l'article L. 133-23, alinéa 2 dudit code, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Il résulte de ces textes qu'il incombe au prestataire de services de paiement de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. (Cour de cassation, Chambre commerciale financière et économique, 5 Mars 2025 ' n° 23-22.687). Sur ce, La banque ne conteste pas que les consorts [P] n'ont pas donné leur consentement aux opérations litigieuses puisqu'elle indique dans ses écritures que Mme [U] a divulgué les données de connexion à son espace en ligne et a concédé l'enrôlement de sa clé digitale sur l'appareil du fraudeur en lui communiquant le code mentionné dans le SMS qu'elle a reçu au cours de leur échange téléphonique. Ainsi, les opérations de paiement effectuées entre le 20 et le 24 avril 2022 n'étaient pas autorisées au sens des dispositions légales précitées. Pour autant, si l'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la banque des opérations non autorisées, le prestataire de services de paiement peut échapper à son obligation de remboursement s'il démontre non seulement que les données d'authentification de l'utilisateur ont été utilisées et qu'il n'y a pas eu de défaillance technique de son système, mais aussi la négligence grave de son client. Sur les données d'authentification utilisées et l'absence de défaillance technique La banque produit un document intitulé « chronologie des opérations et traces informatiques » (pièce 4) faisant apparaitre que la clé digitale a été enrôlée sur un nouvel appareil téléphonique le 20 avril 2022 à 17h50 puis que les coordonnées téléphoniques renseignées sur l'espace en ligne ont été modifiée le même jour à 17h56. En effet, dans un premier temps, la clé digitale initialement installée sur le téléphone mobile de Mme [U] depuis le 23 avril 2021 a été enrôlé sur un appareil différent à la faveur d'un SMS contenant des données sécurisées adressée à 17h49 sur le téléphone de Mme [U] et de l'envoi concomitant d'un courriel l'informant de cette modification. Dans un deuxième temps, les coordonnées téléphoniques et l'adresse mail de Mme [U] ont été modifiées par un tiers depuis les services en ligne puis validées par la clé digitale installée sur l'appareil de ce dernier. Dans un troisième temps, les opérations suivantes ont été effectuées : 20 avril 2022 : 18h09 : paiement en ligne de la somme de 5 981,93 euros en faveur de Topachat.com (Limonest) 22 avril 2022 00h39 : modification du plafond des deux cartes bancaires (liées au compte joint et au compte personnel de Mme [U]) porté à 15 000 euros au lieu de 8 000 euros 00h42 : 7 810,37 euros en faveur de Topachat.com (Limonest) 14h45 : exécution d'un virement interne de 15 000 euros au crédit du compte chèque individuel 14h50 : 8 970,92 euros en faveur Topachat.com (Limonest) 23 avril 2022 : 8h04 : 1 098 euros en faveur de Darty.com 24 avril 2022 : 6h08 : 3 709,94 euros en faveur de But Il apparait que ces opérations d'achat ont été effectuées avec les cartes bancaires des consorts [U] [Y] et à l'aide de la saisie d'un code reçu par SMS sur le nouveau n° de téléphone puis la saisie du code secret de connexion banque en ligne pour la validation de chaque paiement de sorte que le système a bien fonctionné. Il est ainsi établi que banque a mis en oeuvre dans leurs relations contractuelles un dispositif de sécurisation des instruments de paiement dit « d'authentification forte » tel que défini à l'article L 133-4 f du code monétaire et financier et permettant à celle-ci grâce à des données personnalisées, de vérifier l'identité de son client, utilisateur du service de paiement particulièrement pour les opérations en ligne, ce dispositif intitulé « clé digitale » consistant en l'usage associé d'un code personnel et d'une application installée sur le téléphone portable du client. L'absence de défaillance technique est établie par la production par la banque des traces informatiques des opérations conformes au déroulé des événements tel qu'expliqué par Mme [U] et prouvant les opérations techniques qui ont conduit à l'émission de SMS pour les achats par carte et au transfert de la clé digitale et à la validation des paiements pour les virements. Sur la négligence grave Il résulte des traces informatiques des serveurs de la banque et du suivi des enrôlements de la clé digitale de Mme [U] produits par la banque (pièce 4) que la clé digitale de Mme [U] a été installée sur son téléphone, dénommé " iPhone OS version 14.4.2 le 23 avril 2021. A cet égard, il importe peu que Mme [U] était utilisatrice ou non du dispositif de clé digitale ou qu'elle ignorait qu'un tel dispositif était activé sur son téléphone portable alors que la banque lui reproche d'avoir communiqué ses informations bancaires personnelles. Ces mêmes traces informatiques attestent que cette clé digitale a été enrôlée le 20 avril 2022 à 17h50 sur un nouveau téléphone portable, un iPhone OS 15.4.1, qui n'est pas celui de Mme [U]. Pour enrôler la clé digitale sur un smartphone, le client doit se connecter à son espace sécurisé en ligne « mabanque.bnpparibas » ou télécharger l'application « MesComptes » à l'aide de son identifiant et de son mot de passe puis il doit cliquer sur « Profils & Paramètres » et ensuite sur « Clé Digitale ». Cette opération génère automatiquement l'envoi par la banque d'un SMS d'activation sur le téléphone enregistré sur l'espace en ligne. Mme [U] a ainsi reçu le SMS suivant : « BNP Paribas NE JAMAIS COMMUNIQUER CE CODE Activez la Clé Digitale en cliquant : Mes comptes://activation/263195&9 Un doute ' Contactez-nous. » Elle admet qu'elle a communiqué le code d'activation à usage unique à son interlocuteur de sorte que l'enregistrement d'un nouveau smartphone dénommé « Iphone [N] » depuis l'espace personnel de Mme [U] sur le site internet de la banque a pu être validé. Il est exact que les traces informatiques communiquées par la banque font apparaitre que les retraits frauduleux ont été rendus possible par l'accès du fraudeur à l'espace bancaire de Mme [U]. A cet égard, dans son rapport du 25 mai 2023, le médiateur a également relevé que l'escroc, préalablement au transfert de la clé digitale de Mme [U], a dû se connecter à l'espace bancaire de celle-ci. En effet, les traces informatiques des opérations réalisées sur l'espace client de Mme [U] établissent que, dès le 15 avril 2012, une adresse IP s'est connectée sur son espace client, qui n'est pas son adresse habituelle, par le biais de l'opérateur SFR alors qu'elle est cliente de Bouygues de même que M. [Y]. L'accès à cet espace bancaire et son utilisation suppose de connaître le mot de passe ou code d'identification à l'espace en ligne puis de connaître également une clé d'identification propre au client ou encore de connaître les données de sa carte bancaire. A cet égard, il ressort des Sms reçus par Mme [U] que celle-ci a tenté d'activer la nouvelle clé digitale le vendredi 15 avril 2022, date à laquelle elle était alertée du délai résiduel de 24 h pour procéder à une telle activation en cliquant sur le lien. En effet, ce premier SMS reçu par Mme [U] provenait du numéro 0609777125 et était rédigé en ces termes : « BNP Paribas, Attention plus que 24 h pour activer votre nouvelle clé digitale, procédez en cliquant ici : cledigitale-mabanque:bnpparibas.fr/ 'pwd=client ». Le 17 avril 2022, elle a reçu un deuxième SMS, d'un numéro de téléphone différent du précédent ([XXXXXXXX01]) ainsi rédigé : « Bonjour Mme [U], je suis [J] [T] de la BNP Paribas. J'ai essayé de vous joindre par téléphone de la part de votre conseiller M. [V] [K], concernant l'activation de votre nouvelle clé digital. Pourriez-vous m'envoyer un message dès que vous êtes disponible s'il vous plait. Cordialement. M. [T]. » auquel elle répond : « Sérieux ' un dimanche ' ». Son interlocuteur réplique en ces termes : « Service Technique 7J/7, M. [K], ma parler de votre situation vendredi dernier, et c'est que aujourd'hui que j'ai pu traiter cette demande. Cordialement. M. [T]. ». Mme [U] lui indique alors : « Désolée car je n'ai pas fait de demande aux services techniques' pas de besoins pour le moment 'merci bonne journée ». Il lui est alors répondu : « Vous m'avez pas compris Mme. [U], je vous est contacté aujourd'hui suite a l'activation de votre nouvelle clé digitale que vous avez effectuée vendredi dernier, la procédure n'a pas abouti. Cordialement. M. [T] ». Le 20 avril 2022, Mme [U] a reçu un troisième SMS du 38082 ainsi libéllé : « BNP Paribas. Bonjour, Mme. [U], je suis [D] [C] de la BNP Paribas. J'ai essayé de vous joindre par téléphone de la part de M. [K], concernant l'activation de votre nouvelle clé digital. Pourriez-vous me rappeler au 0973738592 s'il vous plait. Cordialement. M. [C] ». Dans ses écritures comme devant le médiateur, Mme [U] a précisé qu'elle a appelé le numéro indiqué et que la communication a été coupée, qu'elle a ensuite été rappelée par le [XXXXXXXX02], numéro de téléphone correspondant à la Bnp Paribas, son correspondant lui demandant de se rendre sur le lien qu'il lui envoie par SMS après avoir vérifié ses données personnelles, à savoir, sa date de naissance, le numéros de ses cartes bancaires, son numéro de téléphone et son adresse mail qu'elle a confirmées. Alors que le rappel téléphonique dont il est prétendu qu'il correspond au numéro de la banque n'est pas démontré, il apparaît que Mme [U] s'est bien connectée à son espace personnel en ligne à la suite du SMS envoyé le vendredi 15 avril 2022 depuis un numéro de mobile n'appartenant pas à la banque sans parvenir à finaliser l'activation de la nouvelle clé digitale. Elle a seule été à l'origine de la divulgation de ses codes et identifiants personnels sur une interface vers laquelle elle a été redirigée depuis le lien contenu dans ce SMS. La saisie de ses données personnelles sur ce site frauduleux a ainsi permis l'accès à son espace bancaire et à ses données confidentielles qu'elle a confirmées à son interlocuteur et la connaissance du nom de son conseiller bancaire habituel. Si les Sms reçus se présentaient comme émanant de la banque, il convient d'observer, d'une part, que Mme [U] a reçu un SMS en provenance d'un numéro de mobile n'appartenant pas à la banque, le 17 avril 2022, correspondant à un dimanche et d'autre part, que les deux SMS suivants du même jour comportent des fautes grossières et une syntaxe dont la maladresse est de nature à éveiller les soupçons de son destinataire alors que de telles anomalies ne s'analysent pas en de simples fautes de frappe. En outre, Mme [U] a pris l'initiative d'appeler un numéro de téléphone communiqué par SMS du 20 avril 2022 sans procéder à une vérification préalable et alors que le numéro [XXXXXXXX03] ne correspond pas à l'un des numéros de la Bnp Paribas tels qu'ils figurent sur les courriers de la banque et qu'il ressort d'un courriel de la banque (pièce 22) que le numéro de téléphone de son conseiller, M. [V] [K] est le [XXXXXXXX04]. Ainsi que l'a relevé le premier juge, Mme [U] ne peut donc prétendre qu'elle a été victime d'un spoofing alors que les SMS qu'elle a reçus provenaient de numéros de mobile et que la banque invite ses clients à la contacter à l'aide de différents numéros de téléphone fixe, selon le type de carte bancaire, (pièce 23) de sorte que le numéro de la banque n'a pas été usurpé. Elle a par ailleurs communiqué le code confidentiel reçu par Sms automatique de la banque du 20 avril 2022 en dépit de la mention en lettres capitales « NE JAMAIS COMMUNIQUER CE CODE » ayant permis l'activation de la clé digitale sur un nouveau smartphone et les opérations frauduleuses. Enfin, bien qu'informée par un SMS de la banque reçu sur son téléphone quelques minutes après l'activation de la clé digitale (pièce 5), Mme [U] n'a pas réagi alors qu'il faisait état d'un changement d'adresse mail en cours et l'invitait à prendre contact avec les conseillers de la banque si elle n'en était pas l'auteur et que le SMS du lendemain de la banque évoquait l'activation du service clé digitale sur « Iphone de [N] » et l'invitait également à contacter la banque « en cas de doute ». Quand bien même Mme [U] a cru qu'elle échangeait avec son conseiller bancaire, ces seules incohérences constituaient autant d'indices de nature à l'alerter du caractère frauduleux de l'opération et à l'inciter à procéder à des vérifications complémentaires, ce qui lui aurait permis de faire bloquer l'opération en cours. Il résulte de l'ensemble de ces éléments que Mme [U] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés en communiquant les données personnelles de ce dispositif de sécurité en réponse à des messages qui contenaient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu'il soit, ou non, avisé des risques d'hameçonnage. Dès lors le jugement doit être confirmé en ce que Mme [U] a commis une négligence grave au sens de l'article L. 133-19 IV du code monétaire et financier ayant permis les captations frauduleuses sur ses comptes bancaires et l'a déboutée ainsi que M. [Y] de l'intégralité de leurs demandes. Sur les autres demandes Le sens de l'arrêt conduit à : - d'une part, confirmer le jugement attaqué sur ses dispositions relatives aux dépens - d'autre part, condamner in solidum Mme [U] et M. [Y] aux entiers dépens d'appel et à payer à la Bnp Paribas la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile au titre de l'instance d'appel - enfin, débouter Mme [U] et M. [Y] de leur demande d'indemnité au titre des frais irrépétibles exposés en cause d'appel. PAR CES MOTIFS La cour, Confirme le jugement rendu le16 janvier 2025 par le tribunal judiciaire de Cambrai en toutes ses dispositions soumises à la cour ; Y ajoutant, Condamne in solidum Mme [N] [U] et M. [E] [Y] aux dépens d'appel ; Condamne in solidum Mme [N] [U] et M. [E] [Y] à payer à la société Bnp Paribas la somme de 2 000 euros à titre d'indemnité de procédure d'appel en application de l'article 700 du code de procédure civile. Le greffier Le président EN CONSÉQUENCE LA RÉPUBLIQUE FRANÇAISE mande et ordonne à tous les commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous les commandants et officiers de la [Localité 5] Publique de prêter main-forte lorsqu'ils en seront légalement requis. En foi de quoi, la présente décision a été signée par le Président et le Greffier.
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L113-19, code monetaire et financier L133-8, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23, code monetaire et financier 133-18). Sans IA : les citations relevées dans les décisions.
- 21 avril 2026 · Tribunal judiciaire de Bordeaux · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/03609
en commun : code monetaire et financier L113-19, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
- 30 juin 2026 · Tribunal judiciaire de Saint-Brieuc · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/00709
en commun : code monetaire et financier L113-19, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
- 16 juin 2026 · Tribunal judiciaire d'Alès · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 25/01047
en commun : code monetaire et financier L133-8, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
- 9 juillet 2026 · Cour d'appel de Douai · Autre · n° 25/03764
en commun : code monetaire et financier L113-19, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-23
- 23 mars 2026 · Tribunal judiciaire d'Aix-en-Provence · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 25/00018
en commun : code monetaire et financier L133-8, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23, code monetaire et financier 133-18
- 20 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/12080
en commun : code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
- 29 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/05750
en commun : code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
- 5 juin 2026 · Tribunal judiciaire de Paris · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/04670
en commun : code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-23
Mise à jour de la source le 2026-07-30T15:00:17.323Z.