notiv
Décision de justice

Tribunal judiciaire de Marseille, 0P14 Aud. civile prox 5, 28 mai 2026, n° 25/05076

Déboute le ou les demandeurs de l'ensemble de leurs demandesDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

EXPOSÉ DU LITIGE

Mme [N] [S] est titulaire d'un compte de dépôt n°[XXXXXXXXXX01] ouvert dans les livres de la société Caisse de crédit mutuel [Localité 2].

Invoquant une fraude dont elle a été victime, le 14 septembre 2023, par une personne s'étant présentée comme un conseiller du service des fraudes de la Caisse de crédit mutuel, Mme [N] [S] a fait assigner société Caisse de crédit mutuel [Localité 2], par acte de commissaire de justice du 19 septembre 2025, devant le tribunal judiciaire de Marseille, pôle de proximité, aux fins de la voir condamner, sur le fondement des articles L.133-18, L.133-19, L.133-23, L.133-4, L.133-44 du code monétaire et financier, à lui payer les sommes suivantes :

7 836,55 euros au titre des sommes détournées avec intérêts au taux légal à compter du 15 septembre 2023, taux à majorer de 15 points à compter du 15 octobre 2023, et capitalisation des intérêts,1 500 euros à titre de dommages-intérêts pour résistance abusive,1 500 euros en application de l'article 700 du code de procédure civile, outre les dépens.
Mme [N] [S] explique que le faux conseiller bancaire l'a jointe par téléphone le 14 septembre 2023 sur un numéro correspondant à celui du Crédit mutuel, ce premier appel ayant été suivi d'un second appel émanant d'un autre numéro correspondant cette fois au service des oppositions de l'établissement bancaire. Quatre virements pour une somme totale de 15 000 euros ont été effectués :

14/09/2023 VIR SEPA ASSU [S] 1 200 euros,14/09/2023 VIR SEPA ASSURANCE [S] 4 000 euros,14/09/2023 VIR SEPA [S] 4 900 euros,14/09/2023 VIR SEPA [S] 4 900 euros.
Elle a déposé plainte et a signalé à sa banque la fraude dès le 15 septembre 2023 après en avoir reçu confirmation par le vrai service des fraudes.

Entre fin septembre et début octobre elle a reçu trois retours de fonds pour des montants de 4 000 euros, 1 312,50 euros, 1 850,95 euros de sorte que son préjudice financier s'élève à 7 836,55 euros, la banque ayant refusé par courrier du 22 novembre 2023 puis du 6 mars 2025 de procéder au remboursement du solde des fonds détournés malgré les deux courriers recommandés qu'elle lui a adressés par l'intermédiaire de l'UFC QUE CHOISIR les 30 octobre 2023 et 6 décembre 2023 puis par l'intermédiaire de son avocat le 17 février 2025, après l'échec de la médiation ressortant du courrier du médiateur du 17 mai 2024.

Mme [N] [S] estime que société Caisse de crédit mutuel [Localité 2] a engagé sa responsabilité spéciale en qualité de prestataire de services de paiement sur le fondement des articles L. 133-18, L.133-19, L.133-23 et L.133-44 du code monétaire et financier qui imposent à la banque de rembourser le payeur faute de prouver que les opérations litigieuses ont été authentifiées, dument enregistrées et comptabilisées et ce, au moyen d'une authentification forte et qu'il n'y a pas eu de défaillance technique, le fraudeur s'étant nécessairement introduit dans son espace personnel afin d'ajouter des bénéficiaires et procéder aux virements contestés comme pour accéder aux informations sur ses comptes, leur solde et les dernières opérations, afin de s'en servir pour persuader sa victime qu'elle échangeait avec un conseiller de la banque. Le fraudeur n'a pas fait l'objet d'une authentification préalable et l'identifiant comme le mot de passe de Mme [N] [S] ont été compromis.

En tout état de cause, même si la preuve de l'authentification forte est rapportée, le prestataire de services de paiement doit rembourser au payeur les opérations contestées sauf à rapporter la preuve que Mme [N] [S] a commis une négligence grave comme exigé par les dispositions de l'article L.133-23 alinéa 2 du code monétaire et financier, ce qui n'est pas le cas en l'espèce alors qu'elle a été surprise par une arnaque sophistiquée au faux conseiller à une époque où cette fraude était encore peu connue, qu'elle a été mise en confiance par les informations détenues par le fraudeur et l'usurpation par celui-ci de numéros de téléphone appartenant bien au Crédit mutuel, ce dont la jurisprudence tire que la négligence grave du client ne peut, dans ces conditions être retenue, ce cas de spoofing diminuant la vigilance du client et ne lui laissant pas le temps de s'apercevoir d'éventuelles anomalies révélant le caractère frauduleux de l'appel.

En application de l'article L.133-13 du code monétaire et financier, à défaut de remboursement des sommes dues par le prestataire de services de paiement au-delà d'un délai de trente jours, soit à compter du 15 octobre 2023, le taux d'intérêts légal courant sur ces sommes est majoré de 15 points.

En outre, société Caisse de crédit mutuel [Localité 2] résiste abusivement au remboursement des sommes réclamées en raison des opérations frauduleuses dénoncées par sa cliente depuis le 15 septembre 2023, ce qui lui cause un préjudice qui sera intégralement réparé par l'allocation d'une somme de 1 500 euros.

L'examen de l'affaire a été fixé à l'audience du 9 octobre 2025, à laquelle Mme [N] [S] et société Caisse de crédit mutuel [Localité 2], représentées par leurs conseils, ont comparu.

Un renvoi a été ordonné à l'audience du 26 mars 2026 en vue de permettre aux parties d'échanger des écritures et des pièces.

A cette audience, les parties ont été autorisées à déposer leurs dossiers et leurs écritures.

Mme [N] [S], représentée par son conseil, maintient ses prétentions initiales sauf à solliciter le rejet de l'ensemble des prétentions adverses. En réponse aux moyens de défense de l'établissement bancaire, Mme [N] [S] indique que le Crédit mutuel ne rapporte pas la preuve d'une authentification forte pour l'ajout de bénéficiaires sur les comptes desquels les virements contestés ont été reçus. Le remboursement doit donc intervenir.

En outre, dans la liste des opérations du 14 septembre 2023 relatives à son compte figurent un virement d'un montant de 10 530 euros intervenu à 17H03 et un virement d'un montant de 9 684,80 euros intervenu à 17H17 qui n'ont été validé ni par Mme [N] [S] ni par l'escroc ce qui démontre une déficience technique puisqu'il est impossible de distinguer les opérations autorisées et celles refusées, ce qui emporte, là encore, l'obligation de remboursement du prestataire de services de paiement.

Enfin, les relevés sont imprécis et ne permettent pas d'identifier l'initiateur de l'opération de virement alors même que consentir à une opération de paiement suppose de consentir tant au bénéficiaire de l'opération qu'à son montant.

Par ailleurs, société Caisse de crédit mutuel [Localité 2] ne prouve pas une négligence grave de Mme [N] [S] qui a été surprise par le dol du faux conseiller bancaire, la jurisprudence réservant un sort particulier à ce type de fraude en ne retenant pas la négligence grave du client lorsque le fraudeur usurpe les numéros de téléphone de l'établissement bancaire mettant ainsi en confiance sa victime et amoindrissant sa vigilance dans un contexte générant de l'anxiété par des allégations de piratage, qui face à la brièveté d'un appel téléphonique ne dispose pas du temps nécessaire pour se renseigner et s'apercevoir d'anomalies.
Mme [N] [S] a ainsi été confortée dans l'idée d'échanger avec un véritable conseiller car l'escroc avait déjà nécessairement accès à son compte quand l'échange a débuté. Mme [N] [S] relève que les messages d'alerte dont fait état la banque ne lui sont pas opposables car la pièce n°2 comporte trois courriers non datés et sans accusés de réception et que la pièce n°3 contenant le message d'information sur la fraude au faux conseiller du 8 juin 2023 ne mentionne pas d'accusé de réception, la piste d'audit PACI en seconde page étant dépourvue de preuve d'adresse IP et ne précisant pas le mode de validation par le client. Le message d'alerte de la banque du 14 septembre 2023 relatif à une connexion depuis une adresse IP inconnue est contenu dans un mail qui ne comporte ni adresse de destinataire ni accusé de réception et, en tout état de cause, Mme [N] [S] n'était pas en mesure de consulter ses mails alors qu'elle était au téléphone avec l'escroc.

La société Caisse de crédit mutuel [Localité 2], représentée par son conseil, demande aux termes de ses conclusions de rejeter l'ensemble des prétentions de Mme [N] [S] et de la condamner à lui payer la somme de 1 500 euros en application de l'article 700 du code de procédure civile, outre les dépens.

Elle fait valoir qu'en application des articles L.133-3 et L.133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. Si tel n'est pas le cas le prestataire de services de paiement rembourse immédiatement le payeur. Il échappe néanmoins à cette obligation de remboursement s'il rapporte la preuve que l'opération en question a été authentifiée, dument enregistrée et comptabilisée et qu'elle n'a pas été affectée d'une déficience technique et que le payeur n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code monétaire et financier, le premier de ces textes imposant notamment au payeur titulaire du compte de prendre toutes les mesures raisonnables pour préserver la sécurité de ses données de sécurité personnalisées.

La société Caisse de crédit mutuel [Localité 2] indique que les quatre opérations litigieuses consistant en des virements sur des comptes de bénéficiaires depuis le compte de dépôt de Mme [N] [S] ont fait l'objet d'une authentification forte telle que prévue par l'article L. 133-4 du code monétaire et financier par sa celle-ci depuis son application bancaire, l'authentification forte supposant l'utilisation d'une information confidentielle (code secret ou mot de passe) ou de données biométriques (empreinte digitale ou reconnaissance faciale) et d'un appareil personnel que le client est seul à utiliser tel un téléphone portable ou une montre connectée.

Elle ajoute que le 14 septembre 2023 à 17H26, elle a relevé une connexion inhabituelle sur l'espace client de Mme [N] [S] à partir d'une adresse IP inconnue dont elle a immédiatement informé sa cliente par mail afin de l'alerter que si elle n'était pas à l'origine de cette connexion elle devait modifier immédiatement son mot de passe, vérifier l'activité sur ses opérations sensibles et contacter rapidement son conseiller pour lui signaler cette opération suspecte. Or, Mme [N] [S] a poursuivi les opérations qu'elle conteste désormais avoir autorisées.

La banque expose que Mme [N] [S] a validé les ordres de virement reçus de son interlocuteur par le biais de son application bancaire en faisant usage de son propre téléphone portable et de son code secret, soit par un moyen d'authentification forte de sorte que le prestataire de services de paiement est déchargé de son obligation de restitution, en l'absence d'anomalie, aucune déficience technique n'ayant affecté ces paiements.

Par ailleurs, la société Caisse de crédit mutuel [Localité 2] expose avoir adressé à Mme [N] [S] plusieurs messages de prévention sur les fraudes bancaires et en particulier sur les fraudes au faux conseiller bancaire usurpant les numéros de téléphone de la banque dont l'un, en date du 8 juin 2023, soit deux mois avant les faits dénoncés, a fait l'objet d'un accusé de réception par Mme [N] [S].
Mme [N] [S] était donc parfaitement informée de ce type de fraude et des procédés utilisés depuis plusieurs mois et la banque l'a, en outre, alertée d'une connexion inhabituelle à son espace personnel, le jour même des faits, qu'elle a choisi d'ignorer. Enfin, il résulte de son dépôt de plainte qu'elle a fourni à son interlocuteur son identifiant de banque et son mot de passe afin qu'il puisse créer un compte assurance.
En communiquant ces informations confidentielles et personnelles malgré les messages de prévention et d'alerte dont elle a été destinataire, Mme [N] [S] a fait preuve d'une négligence grave et ne peut se prévaloir de la jurisprudence dont elle fait état en cas d'usurpation de numéros de téléphone de la banque dans lesquelles les clients n'ont pas communiqué au faux conseiller leur identifiant et leur mot de passe mais ont eux-mêmes validé les opérations litigieuses sur leur espace client. La divulgation à des tiers de telles informations est totalement interdite par les contrats liant la Caisse de crédit mutuel à ses clients.

Mme [N] [S] ne peut donc réclamer une quelconque indemnisation par le prestataire de services de paiement.

A l'issue des débats, les parties ont été informées de la mise en délibéré de la décision au 28 mai 2026, par mise à disposition au greffe.

Motifs

MOTIVATION DE LA DECISION

Sur la demande de remboursement des opérations

L'article L.133-18 du code monétaire et financier prévoit un régime spécial de responsabilité civile du prestataire de services de paiement dans les termes suivants : «  En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.

Lorsque l'opération de paiement non autorisée est initiée par l'intermédiaire d'un prestataire de services de paiement fournissant un service d'initiation de paiement, le prestataire de services de paiement gestionnaire du compte rembourse immédiatement, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, au payeur le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. La date de valeur à laquelle le compte de paiement du payeur est crédité n'est pas postérieure à la date à laquelle il avait été débité.

En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent :

1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ;

2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points.

Si le prestataire de services de paiement qui a fourni le service d'initiation de paiement est responsable de l'opération de paiement non autorisée, il indemnise immédiatement le prestataire de services de paiement gestionnaire du compte, à sa demande, pour les pertes subies ou les sommes payées en raison du remboursement du payeur, y compris le montant de l'opération de paiement non autorisée.

Le payeur et son prestataire de services de paiement peuvent décider contractuellement d'une indemnité complémentaire. »

L'article L.133-19 IV du même code précise que : « IV. – Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. »

En l'espèce, dans sa plainte déposée le 15 septembre 2023 auprès des services de police, Mme [N] [S] explique que le 14 septembre 2023 elle a reçu un appel du numéro [XXXXXXXX01] s'affichant Crédit mutuel d'une personne se présentant comme faisant partie de l'assurance du Crédit mutuel et lui demandant si elle était à l'origine d'un paiement d'un montant de 10 500 euros effectué au Portugal et d'un achat d'un bijou Cartier d'un montant de 9 684,80 euros, lui demandant si elle était à [Localité 1] et si elle avait reçu des mails frauduleux de la part de VINTED et de LE BON COIN ou autres sites. Mme [N] [S] indique avoir confirmé se trouver à [Localité 1] et avoir reçu de tels mails et son interlocuteur lui a répondu que le mail de VINTED était à l'origine de cette fraude, qu'elle était victime d'une escroquerie, qu'il allait lui indiquer la marche à suivre pour solutionner le problème.

Mme [N] [S] indique que son interlocuteur lui a demandé d'augmenter son plafond de carte bancaire ce qui lui a paru étrange mais il lui a été répondu qu'il s'agissait de la procédure puis de basculer l'argent de tous ses livrets épargne sur le compte de dépôt, ce qu'elle a fait, soit les sommes de 6 800 euros, 4 100 euros, 4 106 euros et 4 100 euros.

Ces virements de compte à compte apparaissent sur l'historique des mouvements du compte de dépôt n°[XXXXXXXXXX01] qui est un compte joint de Mme [N] [S] et de M. [Z] [Q] que celle-ci verse aux débats.

Il résulte ensuite de sa plainte que son interlocuteur lui a annoncé qu'elle allait recevoir sur son application bancaire un ordre d'achat, ce qui a été le cas pour un achat de 10 530 euros à 17H17 qu'il lui a demandé de valider en lui expliquant à sa demande qu'il s'agissait de la procédure à suivre pour pouvoir ensuite annuler cet achat et éviter de faire opposition à la carte bancaire. Mme [N] [S] a déclaré avoir validé cette opération qui a cependant été refusée de même que la suivante, pour le second achat. Son interlocuteur lui a alors indiqué qu'elle pouvait lui faire confiance, qu'elle avait vu que les achats étaient refusés. Il lui a ensuite demandé de pouvoir créer un compte assurance et de lui communiquer son identifiant de la banque et son mot de passe, ce que Mme [N] [S], déclarant être alors en confiance totale, a fait. Il lui a demandé de patienter et a énuméré tous ses bénéficiaires, lui a indiqué des noms qu'elle ne connaissait pas et lui a dit qu'il allait les supprimer, en lui demandant, pour ce faire, sa clé de sécurité et en lui disant qu'elle allait recevoir une demande de confirmation de la suppression des bénéficiaires, qu'elle devait confirmer et qu'elle l'a également fait.


Mme [N] [S] précise dans sa plainte, qu'en fait, elle était en train de l'autoriser à créer des bénéficiaires et à se faire des virements de 4 900 euros vers ASSU [S], 4 900 euros vers [S], 4 000 euros vers ASSURANCE [S] et 1 200 euros vers ASSURANCE [S].

Elle ajoute qu'elle a vu les prélèvements se faire, que cette personne lui a dit que c'était la procédure et que l'argent était mis sur des comptes d'assurance du Crédit mutuel afin qu'il soit en sécurité et qu'un rendez-vous était pris avec sa conseillère bancaire, Mme [C] [F] et avec elle sept jours plus tard pour pouvoir récupérer les fonds et lui remettre la nouvelle carte bancaire qu'il avait commandé en lui demandant comment elle voulait récupérer son code confidentiel. Il lui a dit la rappeler le lendemain matin.

Prise de doutes, Mme [N] [S] explique avoir a rappelé le numéro [XXXXXXXX01] où il lui a été dit qu'elle avait été victime d'une fraude. Elle s'est rendue à son agence le lendemain matin et l'escroc l'a rappelée. Elle lui a annoncé qu'elle déposait plainte. Elle déclare qu'elle pense que le plafond était atteint et qu'il voulait continuer pour vider ses comptes complètement. Mme [N] [S] précise que le numéro de téléphone correspond au service oppositions du Crédit Mutuel de [Localité 3] qui lui a indiqué que son numéro avait été piraté.

L'historique du compte de dépôt fait apparaître les quatre virements SEPA litigieux d'un montant de 4 900 euros au profit de ASSU [S], 4 900 euros au profit de [S], de 4 000 euros au profit d’ASSURANCE [S] et de 1 200 euros au profit de ASSU [S] réalisés le 14 septembre 2023.

Le relevé du compte joint de dépôt [Z] [Q] OU [N] [S] du 31 octobre 2023 confirme que les sommes de 1 312,50 euros le 5 octobre 2023, de 4 000 euros le 6 octobre 2023 et de 1 850,95 euros le 10 octobre 2023 ont été inscrites au crédit de ce compte comme constituant un retour partiel des fonds détournés par le fraudeur dans le cadre d'une procédure de « RECALL » lancée par le Crédit mutuel.

Il n'est pas contesté que les quatre virements litigieux constituent des opérations de paiement au sens du code monétaire et financier.

Concernant l'authentification de ces opérations, au vu de ses propres déclarations lors de son dépôt de plainte, Mme [N] [S] ne peut sérieusement contester la valeur probante des éléments fournis par la société Caisse de crédit mutuel [Localité 2] établissant que les quatre virements litigieux du 14 septembre 2023 comme la création de trois nouveaux bénéficiaires ont fait l'objet d'une authentification forte au sens de l'article L.133-4 f) du code monétaire et financier qui dispose que : «  Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories" connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ; ».
Cette authentification forte résulte de l'envoi sur son téléphone portable de l'invitation à créer de nouveaux bénéficiaires de virements, à augmenter son plafond de virement et à valider quatre virements et à leur validation par le dispositif « confirmation mobile ».

Mme [N] [S] a ainsi déclaré lors de sa plainte avoir elle-même réalisé et validé le transfert de fonds de quatre comptes sur livret vers le compte de dépôt joint, l'augmentation de son plafond de paiement à 15 000 euros (17H44) et le paiement de deux achats d'un montant de 10 530 euros et 9 684,80 euros à 17H05 et 17H17, à la demande de son interlocuteur, paiements dont elle a indiqué qu'ils ont été refusés avant que le fraudeur ne lui propose la mise à l'abri de ses fonds sur un ou des comptes « assurance » du Crédit mutuel à créer. 

Ainsi, il résulte des pièces produites par la banque que le même procédé d'authentification « confirmation mobile » mis en œuvre pour ces trois opérations a également été utilisé pour la création des trois nouveaux bénéficiaires ASSU [S] (17H26), ASSURANCE [S] (17H37) et [S] (17H43) comme pour les virements des sommes de 4 900 euros sur ASSU [S] (17H48), 4 900 euros sur [S] (17H49), 4 000 euros sur ASSURANCE [S] (17H52) et 1 200 euros sur ASSU [S] (17H56).

Dès lors, la société Caisse de crédit mutuel [Localité 2] rapporte la preuve que les opérations litigieuses ont bien été authentifiées, à l'aide d'une authentification forte, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre.

A ce titre, il ne ressort d'aucun élément versé aux débats que le fraudeur aurait préalablement piraté l'espace bancaire personnel de Mme [N] [S], les éléments dont il lui a fait état au cours de leur conversation téléphonique, tels que résultant de son dépôt de plainte, portant seulement sur des mails et des achats et non sur des informations bancaires la concernant.

Pour autant, l'authentification forte dont les quatre ordres de virement litigieux d'un montant total de 15 000 euros ont fait l'objet ne vaut pas consentement de Mme [N] [S] à ces paiements alors qu'il n'est pas sérieusement contesté par le prestataire de services de paiement que celle-ci a été victime d'une fraude et pensait autoriser le transferts de ses propres fonds vers des comptes sécurisés de la banque pour échapper à des escroqueries et non vers des comptes de bénéficiaires permettant à son interlocuteur de les détourner à son préjudice.

La procédure de « recall » lancée par la banque suite aux contestations des opérations de paiement par Mme [N] [S], dès le 15 septembre 2023, a d'ailleurs permis d'en récupérer une partie.

Cependant, en communiquant à son interlocuteur, quand bien même il se présentait comme un collaborateur du service assurance du Crédit Mutuel, son identifiant bancaire et son mot de passe lui permettant ainsi de se connecter à son espace personnel puis en lui communiquant pour chaque opération la clé de sécurité pour qu'il puisse créer un compte assurance et soi-disant supprimer des bénéficiaires, opérations qu'elle a été conduite ensuite, à la demande du fraudeur à confirmer, Mme [N] [S] a commis une négligence grave.

En effet, l’article L.133-16 du code monétaire et financier impose à l'utilisateur des services de paiement, dès qu'il reçoit un instrument de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et d'utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.

Or, si la vigilance normale attendue de Mme [N] [S] en tant qu'utilisatrice d'un service de paiement, a pu être amoindrie par l'appel téléphonique du fraudeur affichant un numéro réellement attribué au Crédit mutuel et par l'usurpation de la qualité de collaborateur de la banque qui l'ont mise en confiance ainsi que par le rejet de deux opérations d'achat sur ses directives tout en la plaçant, par diverses manœuvres, dans un climat anxiogène en faisant état d'achats frauduleux en cours et de courriels frauduleux, la divulgation à celui-ci, par téléphone, non seulement de son identifiant bancaire mais de son mot de passe et de sa clé de sécurité, constitue un manquement grave à cette obligation en ce qu'elle donne totalement accès à ce tiers, quand bien même il s'agirait d'un véritable conseiller bancaire, à toutes les informations et fonctionnalités de son espace bancaire personnel sécurisé alors même qu'un tel espace à vocation à n'être accessible et utilisé que par le seul client de la banque ce que Mme [N] [S] ne saurait ignorer.
En outre, il n'est pas contesté que cette divulgation a permis au fraudeur de créer trois nouveaux bénéficiaires et d'initier directement les quatre ordres de virements litigieux, que Mme [N] [S] a, pour sa part, seulement confirmé par l'intermédiaire de son téléphone portable.

Au surplus, la société Caisse de crédit mutuel [Localité 2] produit aux débats un courriel en date du 8 juin 2023, soit trois mois avant les faits, adressé à Mme [N] [S] et intitulé « Vigilance et escroqueries » appelant à la vigilance et à de bons réflexes, exposant que les fraudeurs n'hésitent pas à se faire passer pour un conseiller en affichant le numéro de téléphone de la banque, en prétendant un paiement erroné en cours pour pousser le client à valider une opération par « confirmation mobile, reçue sur votre téléphone en vous faisant croire que vous éviterez la fraude ».

La banque y demande à ses clients de refuser de le faire, de raccrocher et de contacter sans attendre leur conseiller. Elle ajoute également en caractère gras dans ce message : « La banque ne vous demandera jamais d'effectuer un virement pour sécuriser vos avoirs sur un autre compte. Ne communiquez jamais votre identifiant, mot de passe et code de confirmation à quiconque ; ces données vous appartiennent et sont confidentielles. ».

La société Caisse de crédit mutuel [Localité 2] fournit à l'appui de ce message un document intitulé Piste d'audit comptable et informatique (Piste d'audit PACI) « Fraude CMAF - Juin 2023 » indiquant une validation par Mme [N] [S] le 8 juin 2023 à 17H11 avec une connexion et l'insertion de ces documents Fraude CMAF-Juin 2023 dans « documents et contrats », les contestations de celle-ci quant à l'opposabilité de ce message sont donc écartées.

De même, la société Caisse de crédit mutuel [Localité 2] justifie avoir adressé un mail automatique à Mme [N] [S] intitulé « Connexion inhabituelle détectée à votre espace client » en raison d'une connexion à partir d'une adresse IP inconnue, le 14 septembre 2023 à 17H26, et lui indiquant que si elle n'est pas à l'origine de cette connexion elle doit modifier son mot de passe, vérifier l'activité de ses opérations sensibles (virements, bénéficiaires, payweb..) et contacter rapidement son conseiller pour lui signaler cette connexion suspecte.

Il importe peu que Mme [N] [S] conteste avoir reçu et de plus fort, avoir pris connaissance de ce mail alors qu'il a été retenu qu'elle avait divulgué volontairement à son interlocuteur l'ensemble des éléments confidentiels permettant une telle connexion.

La négligence grave retenue à l'encontre de Mme [N] [S] dans l'utilisation de ses données personnelles sécurisées exonère la société Caisse de crédit mutuel [Localité 2] de son obligation de remboursement des sommes qui ont fait l'objet des quatre ordres virement contestés du 14 septembre 2023 au profit de ASSURANCE [S], [S] et ASSU [S] pour des montants de 4 900 euros, 4 000 euros, 4 900 euros et 1 200 euros et partant, du solde de ces sommes qui n'ont pu être totalement rappelées suite à la dénonciation de la fraude, le 15 septembre 2023, par Mme [N] [S].

La demande de remboursement de la somme de 7 836,55 euros de Mme [N] [S] est par conséquent rejetée.

Sur la demande en paiement de dommages-intérêts

La responsabilité civile du prestataire de services de paiement n'étant pas mobilisée et partant, son obligation de remboursement, le caractère abusif de son refus de paiement ne peut donc être retenu.

La demande en paiement de dommages-intérêts de Mme [N] [S] est donc rejetée.

Sur les demandes accessoires

Aux termes de l'article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie.

En l'espèce, Mme [N] [S], partie perdante, est condamnée aux dépens.

Aux termes de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a pas lieu à ces condamnations.

En l'espèce, Mme [N] [S], partie tenue aux dépens, est condamnée à payer la somme de 500 euros à la société Caisse de crédit mutuel [Localité 2].

Il est rappelé qu'aux termes de l'article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire, à moins que la loi ou la décision rendue n'en dispose autrement.

Dispositif

PAR CES MOTIFS

Le tribunal, pôle de proximité, statuant publiquement, par jugement contradictoire, rendu en premier ressort,

REJETTE l'ensemble des demandes de Mme [N] [S] ;

CONDAMNE Mme [N] [S] aux dépens ;

CONDAMNE Mme [N] [S] à payer à la société Caisse de crédit mutuel [Localité 2] la somme de 500 euros au titre de l'article 700 du code de procédure civile ;

RAPPELLE que la présente décision est exécutoire de plein droit.


Le Greffier Le Juge
Texte intégral
TRIBUNAL JUDICIAIRE DE MARSEILLE

Pôle de Proximité






JUGEMENT DU : 28 Mai 2026
Président : Madame LIEGEOIS, 1ère Vice-Présidente
Greffier lors des débats : Madame FEDJAKH,
Greffier lors du délibéré : Madame TERRAL, 
Débats en audience publique le : 26 Mars 2026



 GROSSE :
 Le ...................................................
 à Me ...............................................
 Le ...................................................
 à Me ...............................................
Le ...................................................
 à Me ...............................................
 EXPEDITION :
 Le 28 mai 2026
 à Me AYOUN Amaury
 à Me ROSENFELD Virginie
Le ...........................................................
 à Me ......................................................


N° RG 25/05076 - N° Portalis DBW3-W-B7J-64UQ

PARTIES :

DEMANDERESSE

Madame [N] [S]
née le [Date naissance 1] 1992 à [Localité 1], demeurant [Adresse 1]

représentée par Me Amaury AYOUN, avocat au barreau de MARSEILLE





DEFENDERESSE

Société LA CAISSE DE CREDIT MUTUEL DE [Localité 2], dont le siège social est sis [Adresse 2]

représentée par Me Virginie ROSENFELD, avocat au barreau de MARSEILLE







1


EXPOSÉ DU LITIGE

Mme [N] [S] est titulaire d'un compte de dépôt n°[XXXXXXXXXX01] ouvert dans les livres de la société Caisse de crédit mutuel [Localité 2].

Invoquant une fraude dont elle a été victime, le 14 septembre 2023, par une personne s'étant présentée comme un conseiller du service des fraudes de la Caisse de crédit mutuel, Mme [N] [S] a fait assigner société Caisse de crédit mutuel [Localité 2], par acte de commissaire de justice du 19 septembre 2025, devant le tribunal judiciaire de Marseille, pôle de proximité, aux fins de la voir condamner, sur le fondement des articles L.133-18, L.133-19, L.133-23, L.133-4, L.133-44 du code monétaire et financier, à lui payer les sommes suivantes :

7 836,55 euros au titre des sommes détournées avec intérêts au taux légal à compter du 15 septembre 2023, taux à majorer de 15 points à compter du 15 octobre 2023, et capitalisation des intérêts,1 500 euros à titre de dommages-intérêts pour résistance abusive,1 500 euros en application de l'article 700 du code de procédure civile, outre les dépens.
Mme [N] [S] explique que le faux conseiller bancaire l'a jointe par téléphone le 14 septembre 2023 sur un numéro correspondant à celui du Crédit mutuel, ce premier appel ayant été suivi d'un second appel émanant d'un autre numéro correspondant cette fois au service des oppositions de l'établissement bancaire. Quatre virements pour une somme totale de 15 000 euros ont été effectués :

14/09/2023 VIR SEPA ASSU [S] 1 200 euros,14/09/2023 VIR SEPA ASSURANCE [S] 4 000 euros,14/09/2023 VIR SEPA [S] 4 900 euros,14/09/2023 VIR SEPA [S] 4 900 euros.
Elle a déposé plainte et a signalé à sa banque la fraude dès le 15 septembre 2023 après en avoir reçu confirmation par le vrai service des fraudes.

Entre fin septembre et début octobre elle a reçu trois retours de fonds pour des montants de 4 000 euros, 1 312,50 euros, 1 850,95 euros de sorte que son préjudice financier s'élève à 7 836,55 euros, la banque ayant refusé par courrier du 22 novembre 2023 puis du 6 mars 2025 de procéder au remboursement du solde des fonds détournés malgré les deux courriers recommandés qu'elle lui a adressés par l'intermédiaire de l'UFC QUE CHOISIR les 30 octobre 2023 et 6 décembre 2023 puis par l'intermédiaire de son avocat le 17 février 2025, après l'échec de la médiation ressortant du courrier du médiateur du 17 mai 2024.

Mme [N] [S] estime que société Caisse de crédit mutuel [Localité 2] a engagé sa responsabilité spéciale en qualité de prestataire de services de paiement sur le fondement des articles L. 133-18, L.133-19, L.133-23 et L.133-44 du code monétaire et financier qui imposent à la banque de rembourser le payeur faute de prouver que les opérations litigieuses ont été authentifiées, dument enregistrées et comptabilisées et ce, au moyen d'une authentification forte et qu'il n'y a pas eu de défaillance technique, le fraudeur s'étant nécessairement introduit dans son espace personnel afin d'ajouter des bénéficiaires et procéder aux virements contestés comme pour accéder aux informations sur ses comptes, leur solde et les dernières opérations, afin de s'en servir pour persuader sa victime qu'elle échangeait avec un conseiller de la banque. Le fraudeur n'a pas fait l'objet d'une authentification préalable et l'identifiant comme le mot de passe de Mme [N] [S] ont été compromis.

En tout état de cause, même si la preuve de l'authentification forte est rapportée, le prestataire de services de paiement doit rembourser au payeur les opérations contestées sauf à rapporter la preuve que Mme [N] [S] a commis une négligence grave comme exigé par les dispositions de l'article L.133-23 alinéa 2 du code monétaire et financier, ce qui n'est pas le cas en l'espèce alors qu'elle a été surprise par une arnaque sophistiquée au faux conseiller à une époque où cette fraude était encore peu connue, qu'elle a été mise en confiance par les informations détenues par le fraudeur et l'usurpation par celui-ci de numéros de téléphone appartenant bien au Crédit mutuel, ce dont la jurisprudence tire que la négligence grave du client ne peut, dans ces conditions être retenue, ce cas de spoofing diminuant la vigilance du client et ne lui laissant pas le temps de s'apercevoir d'éventuelles anomalies révélant le caractère frauduleux de l'appel.

En application de l'article L.133-13 du code monétaire et financier, à défaut de remboursement des sommes dues par le prestataire de services de paiement au-delà d'un délai de trente jours, soit à compter du 15 octobre 2023, le taux d'intérêts légal courant sur ces sommes est majoré de 15 points.

En outre, société Caisse de crédit mutuel [Localité 2] résiste abusivement au remboursement des sommes réclamées en raison des opérations frauduleuses dénoncées par sa cliente depuis le 15 septembre 2023, ce qui lui cause un préjudice qui sera intégralement réparé par l'allocation d'une somme de 1 500 euros.

L'examen de l'affaire a été fixé à l'audience du 9 octobre 2025, à laquelle Mme [N] [S] et société Caisse de crédit mutuel [Localité 2], représentées par leurs conseils, ont comparu.

Un renvoi a été ordonné à l'audience du 26 mars 2026 en vue de permettre aux parties d'échanger des écritures et des pièces.

A cette audience, les parties ont été autorisées à déposer leurs dossiers et leurs écritures.

Mme [N] [S], représentée par son conseil, maintient ses prétentions initiales sauf à solliciter le rejet de l'ensemble des prétentions adverses. En réponse aux moyens de défense de l'établissement bancaire, Mme [N] [S] indique que le Crédit mutuel ne rapporte pas la preuve d'une authentification forte pour l'ajout de bénéficiaires sur les comptes desquels les virements contestés ont été reçus. Le remboursement doit donc intervenir.

En outre, dans la liste des opérations du 14 septembre 2023 relatives à son compte figurent un virement d'un montant de 10 530 euros intervenu à 17H03 et un virement d'un montant de 9 684,80 euros intervenu à 17H17 qui n'ont été validé ni par Mme [N] [S] ni par l'escroc ce qui démontre une déficience technique puisqu'il est impossible de distinguer les opérations autorisées et celles refusées, ce qui emporte, là encore, l'obligation de remboursement du prestataire de services de paiement.

Enfin, les relevés sont imprécis et ne permettent pas d'identifier l'initiateur de l'opération de virement alors même que consentir à une opération de paiement suppose de consentir tant au bénéficiaire de l'opération qu'à son montant.

Par ailleurs, société Caisse de crédit mutuel [Localité 2] ne prouve pas une négligence grave de Mme [N] [S] qui a été surprise par le dol du faux conseiller bancaire, la jurisprudence réservant un sort particulier à ce type de fraude en ne retenant pas la négligence grave du client lorsque le fraudeur usurpe les numéros de téléphone de l'établissement bancaire mettant ainsi en confiance sa victime et amoindrissant sa vigilance dans un contexte générant de l'anxiété par des allégations de piratage, qui face à la brièveté d'un appel téléphonique ne dispose pas du temps nécessaire pour se renseigner et s'apercevoir d'anomalies.
Mme [N] [S] a ainsi été confortée dans l'idée d'échanger avec un véritable conseiller car l'escroc avait déjà nécessairement accès à son compte quand l'échange a débuté. Mme [N] [S] relève que les messages d'alerte dont fait état la banque ne lui sont pas opposables car la pièce n°2 comporte trois courriers non datés et sans accusés de réception et que la pièce n°3 contenant le message d'information sur la fraude au faux conseiller du 8 juin 2023 ne mentionne pas d'accusé de réception, la piste d'audit PACI en seconde page étant dépourvue de preuve d'adresse IP et ne précisant pas le mode de validation par le client. Le message d'alerte de la banque du 14 septembre 2023 relatif à une connexion depuis une adresse IP inconnue est contenu dans un mail qui ne comporte ni adresse de destinataire ni accusé de réception et, en tout état de cause, Mme [N] [S] n'était pas en mesure de consulter ses mails alors qu'elle était au téléphone avec l'escroc.

La société Caisse de crédit mutuel [Localité 2], représentée par son conseil, demande aux termes de ses conclusions de rejeter l'ensemble des prétentions de Mme [N] [S] et de la condamner à lui payer la somme de 1 500 euros en application de l'article 700 du code de procédure civile, outre les dépens.

Elle fait valoir qu'en application des articles L.133-3 et L.133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. Si tel n'est pas le cas le prestataire de services de paiement rembourse immédiatement le payeur. Il échappe néanmoins à cette obligation de remboursement s'il rapporte la preuve que l'opération en question a été authentifiée, dument enregistrée et comptabilisée et qu'elle n'a pas été affectée d'une déficience technique et que le payeur n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code monétaire et financier, le premier de ces textes imposant notamment au payeur titulaire du compte de prendre toutes les mesures raisonnables pour préserver la sécurité de ses données de sécurité personnalisées.

La société Caisse de crédit mutuel [Localité 2] indique que les quatre opérations litigieuses consistant en des virements sur des comptes de bénéficiaires depuis le compte de dépôt de Mme [N] [S] ont fait l'objet d'une authentification forte telle que prévue par l'article L. 133-4 du code monétaire et financier par sa celle-ci depuis son application bancaire, l'authentification forte supposant l'utilisation d'une information confidentielle (code secret ou mot de passe) ou de données biométriques (empreinte digitale ou reconnaissance faciale) et d'un appareil personnel que le client est seul à utiliser tel un téléphone portable ou une montre connectée.

Elle ajoute que le 14 septembre 2023 à 17H26, elle a relevé une connexion inhabituelle sur l'espace client de Mme [N] [S] à partir d'une adresse IP inconnue dont elle a immédiatement informé sa cliente par mail afin de l'alerter que si elle n'était pas à l'origine de cette connexion elle devait modifier immédiatement son mot de passe, vérifier l'activité sur ses opérations sensibles et contacter rapidement son conseiller pour lui signaler cette opération suspecte. Or, Mme [N] [S] a poursuivi les opérations qu'elle conteste désormais avoir autorisées.

La banque expose que Mme [N] [S] a validé les ordres de virement reçus de son interlocuteur par le biais de son application bancaire en faisant usage de son propre téléphone portable et de son code secret, soit par un moyen d'authentification forte de sorte que le prestataire de services de paiement est déchargé de son obligation de restitution, en l'absence d'anomalie, aucune déficience technique n'ayant affecté ces paiements.

Par ailleurs, la société Caisse de crédit mutuel [Localité 2] expose avoir adressé à Mme [N] [S] plusieurs messages de prévention sur les fraudes bancaires et en particulier sur les fraudes au faux conseiller bancaire usurpant les numéros de téléphone de la banque dont l'un, en date du 8 juin 2023, soit deux mois avant les faits dénoncés, a fait l'objet d'un accusé de réception par Mme [N] [S].
Mme [N] [S] était donc parfaitement informée de ce type de fraude et des procédés utilisés depuis plusieurs mois et la banque l'a, en outre, alertée d'une connexion inhabituelle à son espace personnel, le jour même des faits, qu'elle a choisi d'ignorer. Enfin, il résulte de son dépôt de plainte qu'elle a fourni à son interlocuteur son identifiant de banque et son mot de passe afin qu'il puisse créer un compte assurance.
En communiquant ces informations confidentielles et personnelles malgré les messages de prévention et d'alerte dont elle a été destinataire, Mme [N] [S] a fait preuve d'une négligence grave et ne peut se prévaloir de la jurisprudence dont elle fait état en cas d'usurpation de numéros de téléphone de la banque dans lesquelles les clients n'ont pas communiqué au faux conseiller leur identifiant et leur mot de passe mais ont eux-mêmes validé les opérations litigieuses sur leur espace client. La divulgation à des tiers de telles informations est totalement interdite par les contrats liant la Caisse de crédit mutuel à ses clients.

Mme [N] [S] ne peut donc réclamer une quelconque indemnisation par le prestataire de services de paiement.

A l'issue des débats, les parties ont été informées de la mise en délibéré de la décision au 28 mai 2026, par mise à disposition au greffe.


MOTIVATION DE LA DECISION

Sur la demande de remboursement des opérations

L'article L.133-18 du code monétaire et financier prévoit un régime spécial de responsabilité civile du prestataire de services de paiement dans les termes suivants : «  En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.

Lorsque l'opération de paiement non autorisée est initiée par l'intermédiaire d'un prestataire de services de paiement fournissant un service d'initiation de paiement, le prestataire de services de paiement gestionnaire du compte rembourse immédiatement, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, au payeur le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. La date de valeur à laquelle le compte de paiement du payeur est crédité n'est pas postérieure à la date à laquelle il avait été débité.

En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent :

1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ;

2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points.

Si le prestataire de services de paiement qui a fourni le service d'initiation de paiement est responsable de l'opération de paiement non autorisée, il indemnise immédiatement le prestataire de services de paiement gestionnaire du compte, à sa demande, pour les pertes subies ou les sommes payées en raison du remboursement du payeur, y compris le montant de l'opération de paiement non autorisée.

Le payeur et son prestataire de services de paiement peuvent décider contractuellement d'une indemnité complémentaire. »

L'article L.133-19 IV du même code précise que : « IV. – Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. »

En l'espèce, dans sa plainte déposée le 15 septembre 2023 auprès des services de police, Mme [N] [S] explique que le 14 septembre 2023 elle a reçu un appel du numéro [XXXXXXXX01] s'affichant Crédit mutuel d'une personne se présentant comme faisant partie de l'assurance du Crédit mutuel et lui demandant si elle était à l'origine d'un paiement d'un montant de 10 500 euros effectué au Portugal et d'un achat d'un bijou Cartier d'un montant de 9 684,80 euros, lui demandant si elle était à [Localité 1] et si elle avait reçu des mails frauduleux de la part de VINTED et de LE BON COIN ou autres sites. Mme [N] [S] indique avoir confirmé se trouver à [Localité 1] et avoir reçu de tels mails et son interlocuteur lui a répondu que le mail de VINTED était à l'origine de cette fraude, qu'elle était victime d'une escroquerie, qu'il allait lui indiquer la marche à suivre pour solutionner le problème.

Mme [N] [S] indique que son interlocuteur lui a demandé d'augmenter son plafond de carte bancaire ce qui lui a paru étrange mais il lui a été répondu qu'il s'agissait de la procédure puis de basculer l'argent de tous ses livrets épargne sur le compte de dépôt, ce qu'elle a fait, soit les sommes de 6 800 euros, 4 100 euros, 4 106 euros et 4 100 euros.

Ces virements de compte à compte apparaissent sur l'historique des mouvements du compte de dépôt n°[XXXXXXXXXX01] qui est un compte joint de Mme [N] [S] et de M. [Z] [Q] que celle-ci verse aux débats.

Il résulte ensuite de sa plainte que son interlocuteur lui a annoncé qu'elle allait recevoir sur son application bancaire un ordre d'achat, ce qui a été le cas pour un achat de 10 530 euros à 17H17 qu'il lui a demandé de valider en lui expliquant à sa demande qu'il s'agissait de la procédure à suivre pour pouvoir ensuite annuler cet achat et éviter de faire opposition à la carte bancaire. Mme [N] [S] a déclaré avoir validé cette opération qui a cependant été refusée de même que la suivante, pour le second achat. Son interlocuteur lui a alors indiqué qu'elle pouvait lui faire confiance, qu'elle avait vu que les achats étaient refusés. Il lui a ensuite demandé de pouvoir créer un compte assurance et de lui communiquer son identifiant de la banque et son mot de passe, ce que Mme [N] [S], déclarant être alors en confiance totale, a fait. Il lui a demandé de patienter et a énuméré tous ses bénéficiaires, lui a indiqué des noms qu'elle ne connaissait pas et lui a dit qu'il allait les supprimer, en lui demandant, pour ce faire, sa clé de sécurité et en lui disant qu'elle allait recevoir une demande de confirmation de la suppression des bénéficiaires, qu'elle devait confirmer et qu'elle l'a également fait.


Mme [N] [S] précise dans sa plainte, qu'en fait, elle était en train de l'autoriser à créer des bénéficiaires et à se faire des virements de 4 900 euros vers ASSU [S], 4 900 euros vers [S], 4 000 euros vers ASSURANCE [S] et 1 200 euros vers ASSURANCE [S].

Elle ajoute qu'elle a vu les prélèvements se faire, que cette personne lui a dit que c'était la procédure et que l'argent était mis sur des comptes d'assurance du Crédit mutuel afin qu'il soit en sécurité et qu'un rendez-vous était pris avec sa conseillère bancaire, Mme [C] [F] et avec elle sept jours plus tard pour pouvoir récupérer les fonds et lui remettre la nouvelle carte bancaire qu'il avait commandé en lui demandant comment elle voulait récupérer son code confidentiel. Il lui a dit la rappeler le lendemain matin.

Prise de doutes, Mme [N] [S] explique avoir a rappelé le numéro [XXXXXXXX01] où il lui a été dit qu'elle avait été victime d'une fraude. Elle s'est rendue à son agence le lendemain matin et l'escroc l'a rappelée. Elle lui a annoncé qu'elle déposait plainte. Elle déclare qu'elle pense que le plafond était atteint et qu'il voulait continuer pour vider ses comptes complètement. Mme [N] [S] précise que le numéro de téléphone correspond au service oppositions du Crédit Mutuel de [Localité 3] qui lui a indiqué que son numéro avait été piraté.

L'historique du compte de dépôt fait apparaître les quatre virements SEPA litigieux d'un montant de 4 900 euros au profit de ASSU [S], 4 900 euros au profit de [S], de 4 000 euros au profit d’ASSURANCE [S] et de 1 200 euros au profit de ASSU [S] réalisés le 14 septembre 2023.

Le relevé du compte joint de dépôt [Z] [Q] OU [N] [S] du 31 octobre 2023 confirme que les sommes de 1 312,50 euros le 5 octobre 2023, de 4 000 euros le 6 octobre 2023 et de 1 850,95 euros le 10 octobre 2023 ont été inscrites au crédit de ce compte comme constituant un retour partiel des fonds détournés par le fraudeur dans le cadre d'une procédure de « RECALL » lancée par le Crédit mutuel.

Il n'est pas contesté que les quatre virements litigieux constituent des opérations de paiement au sens du code monétaire et financier.

Concernant l'authentification de ces opérations, au vu de ses propres déclarations lors de son dépôt de plainte, Mme [N] [S] ne peut sérieusement contester la valeur probante des éléments fournis par la société Caisse de crédit mutuel [Localité 2] établissant que les quatre virements litigieux du 14 septembre 2023 comme la création de trois nouveaux bénéficiaires ont fait l'objet d'une authentification forte au sens de l'article L.133-4 f) du code monétaire et financier qui dispose que : «  Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories" connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ; ».
Cette authentification forte résulte de l'envoi sur son téléphone portable de l'invitation à créer de nouveaux bénéficiaires de virements, à augmenter son plafond de virement et à valider quatre virements et à leur validation par le dispositif « confirmation mobile ».

Mme [N] [S] a ainsi déclaré lors de sa plainte avoir elle-même réalisé et validé le transfert de fonds de quatre comptes sur livret vers le compte de dépôt joint, l'augmentation de son plafond de paiement à 15 000 euros (17H44) et le paiement de deux achats d'un montant de 10 530 euros et 9 684,80 euros à 17H05 et 17H17, à la demande de son interlocuteur, paiements dont elle a indiqué qu'ils ont été refusés avant que le fraudeur ne lui propose la mise à l'abri de ses fonds sur un ou des comptes « assurance » du Crédit mutuel à créer. 

Ainsi, il résulte des pièces produites par la banque que le même procédé d'authentification « confirmation mobile » mis en œuvre pour ces trois opérations a également été utilisé pour la création des trois nouveaux bénéficiaires ASSU [S] (17H26), ASSURANCE [S] (17H37) et [S] (17H43) comme pour les virements des sommes de 4 900 euros sur ASSU [S] (17H48), 4 900 euros sur [S] (17H49), 4 000 euros sur ASSURANCE [S] (17H52) et 1 200 euros sur ASSU [S] (17H56).

Dès lors, la société Caisse de crédit mutuel [Localité 2] rapporte la preuve que les opérations litigieuses ont bien été authentifiées, à l'aide d'une authentification forte, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre.

A ce titre, il ne ressort d'aucun élément versé aux débats que le fraudeur aurait préalablement piraté l'espace bancaire personnel de Mme [N] [S], les éléments dont il lui a fait état au cours de leur conversation téléphonique, tels que résultant de son dépôt de plainte, portant seulement sur des mails et des achats et non sur des informations bancaires la concernant.

Pour autant, l'authentification forte dont les quatre ordres de virement litigieux d'un montant total de 15 000 euros ont fait l'objet ne vaut pas consentement de Mme [N] [S] à ces paiements alors qu'il n'est pas sérieusement contesté par le prestataire de services de paiement que celle-ci a été victime d'une fraude et pensait autoriser le transferts de ses propres fonds vers des comptes sécurisés de la banque pour échapper à des escroqueries et non vers des comptes de bénéficiaires permettant à son interlocuteur de les détourner à son préjudice.

La procédure de « recall » lancée par la banque suite aux contestations des opérations de paiement par Mme [N] [S], dès le 15 septembre 2023, a d'ailleurs permis d'en récupérer une partie.

Cependant, en communiquant à son interlocuteur, quand bien même il se présentait comme un collaborateur du service assurance du Crédit Mutuel, son identifiant bancaire et son mot de passe lui permettant ainsi de se connecter à son espace personnel puis en lui communiquant pour chaque opération la clé de sécurité pour qu'il puisse créer un compte assurance et soi-disant supprimer des bénéficiaires, opérations qu'elle a été conduite ensuite, à la demande du fraudeur à confirmer, Mme [N] [S] a commis une négligence grave.

En effet, l’article L.133-16 du code monétaire et financier impose à l'utilisateur des services de paiement, dès qu'il reçoit un instrument de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et d'utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.

Or, si la vigilance normale attendue de Mme [N] [S] en tant qu'utilisatrice d'un service de paiement, a pu être amoindrie par l'appel téléphonique du fraudeur affichant un numéro réellement attribué au Crédit mutuel et par l'usurpation de la qualité de collaborateur de la banque qui l'ont mise en confiance ainsi que par le rejet de deux opérations d'achat sur ses directives tout en la plaçant, par diverses manœuvres, dans un climat anxiogène en faisant état d'achats frauduleux en cours et de courriels frauduleux, la divulgation à celui-ci, par téléphone, non seulement de son identifiant bancaire mais de son mot de passe et de sa clé de sécurité, constitue un manquement grave à cette obligation en ce qu'elle donne totalement accès à ce tiers, quand bien même il s'agirait d'un véritable conseiller bancaire, à toutes les informations et fonctionnalités de son espace bancaire personnel sécurisé alors même qu'un tel espace à vocation à n'être accessible et utilisé que par le seul client de la banque ce que Mme [N] [S] ne saurait ignorer.
En outre, il n'est pas contesté que cette divulgation a permis au fraudeur de créer trois nouveaux bénéficiaires et d'initier directement les quatre ordres de virements litigieux, que Mme [N] [S] a, pour sa part, seulement confirmé par l'intermédiaire de son téléphone portable.

Au surplus, la société Caisse de crédit mutuel [Localité 2] produit aux débats un courriel en date du 8 juin 2023, soit trois mois avant les faits, adressé à Mme [N] [S] et intitulé « Vigilance et escroqueries » appelant à la vigilance et à de bons réflexes, exposant que les fraudeurs n'hésitent pas à se faire passer pour un conseiller en affichant le numéro de téléphone de la banque, en prétendant un paiement erroné en cours pour pousser le client à valider une opération par « confirmation mobile, reçue sur votre téléphone en vous faisant croire que vous éviterez la fraude ».

La banque y demande à ses clients de refuser de le faire, de raccrocher et de contacter sans attendre leur conseiller. Elle ajoute également en caractère gras dans ce message : « La banque ne vous demandera jamais d'effectuer un virement pour sécuriser vos avoirs sur un autre compte. Ne communiquez jamais votre identifiant, mot de passe et code de confirmation à quiconque ; ces données vous appartiennent et sont confidentielles. ».

La société Caisse de crédit mutuel [Localité 2] fournit à l'appui de ce message un document intitulé Piste d'audit comptable et informatique (Piste d'audit PACI) « Fraude CMAF - Juin 2023 » indiquant une validation par Mme [N] [S] le 8 juin 2023 à 17H11 avec une connexion et l'insertion de ces documents Fraude CMAF-Juin 2023 dans « documents et contrats », les contestations de celle-ci quant à l'opposabilité de ce message sont donc écartées.

De même, la société Caisse de crédit mutuel [Localité 2] justifie avoir adressé un mail automatique à Mme [N] [S] intitulé « Connexion inhabituelle détectée à votre espace client » en raison d'une connexion à partir d'une adresse IP inconnue, le 14 septembre 2023 à 17H26, et lui indiquant que si elle n'est pas à l'origine de cette connexion elle doit modifier son mot de passe, vérifier l'activité de ses opérations sensibles (virements, bénéficiaires, payweb..) et contacter rapidement son conseiller pour lui signaler cette connexion suspecte.

Il importe peu que Mme [N] [S] conteste avoir reçu et de plus fort, avoir pris connaissance de ce mail alors qu'il a été retenu qu'elle avait divulgué volontairement à son interlocuteur l'ensemble des éléments confidentiels permettant une telle connexion.

La négligence grave retenue à l'encontre de Mme [N] [S] dans l'utilisation de ses données personnelles sécurisées exonère la société Caisse de crédit mutuel [Localité 2] de son obligation de remboursement des sommes qui ont fait l'objet des quatre ordres virement contestés du 14 septembre 2023 au profit de ASSURANCE [S], [S] et ASSU [S] pour des montants de 4 900 euros, 4 000 euros, 4 900 euros et 1 200 euros et partant, du solde de ces sommes qui n'ont pu être totalement rappelées suite à la dénonciation de la fraude, le 15 septembre 2023, par Mme [N] [S].

La demande de remboursement de la somme de 7 836,55 euros de Mme [N] [S] est par conséquent rejetée.

Sur la demande en paiement de dommages-intérêts

La responsabilité civile du prestataire de services de paiement n'étant pas mobilisée et partant, son obligation de remboursement, le caractère abusif de son refus de paiement ne peut donc être retenu.

La demande en paiement de dommages-intérêts de Mme [N] [S] est donc rejetée.

Sur les demandes accessoires

Aux termes de l'article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie.

En l'espèce, Mme [N] [S], partie perdante, est condamnée aux dépens.

Aux termes de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a pas lieu à ces condamnations.

En l'espèce, Mme [N] [S], partie tenue aux dépens, est condamnée à payer la somme de 500 euros à la société Caisse de crédit mutuel [Localité 2].

Il est rappelé qu'aux termes de l'article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire, à moins que la loi ou la décision rendue n'en dispose autrement.

PAR CES MOTIFS

Le tribunal, pôle de proximité, statuant publiquement, par jugement contradictoire, rendu en premier ressort,

REJETTE l'ensemble des demandes de Mme [N] [S] ;

CONDAMNE Mme [N] [S] aux dépens ;

CONDAMNE Mme [N] [S] à payer à la société Caisse de crédit mutuel [Localité 2] la somme de 500 euros au titre de l'article 700 du code de procédure civile ;

RAPPELLE que la présente décision est exécutoire de plein droit.


Le Greffier Le Juge

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code monetaire et financier L133-13, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-23, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-05-28T19:06:07.698Z.