notiv
Décision de justice

Tribunal judiciaire de Paris, PCP JTJ proxi fond, 29 mai 2026, n° 24/05750

Déboute le ou les demandeurs de l'ensemble de leurs demandesDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

EXPOSÉ DU LITIGE ET DE LA PROCÉDURE

Mme [J] [Y] est titulaire d’un compte bancaire ouvert dans les livres de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE auquel est rattachée une carte bancaire et bénéficie du service de banque à distance DIRECT [Localité 2].

Le 14 juillet 2024, Mme [J] [Y] a été contactée dans l’après-midi sur son téléphone mobile par un prétendu conseiller de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE, l’informant de tentatives d’opérations suspectes sur son compte bancaire. Suivant les consignes de son interlocuteur, elle a augmenté le montant des plafonds de sa carte bancaire. Il lui a également demandé de ne pas revenir sur son compte et de ne pas répondre aux futurs appels de la banque. Plus tard, en fin de journée, elle a constaté que sa carte bancaire ne se trouvait plus dans son porte-monnaie. Elle a alors contacté sa banque par téléphone et a formé opposition à l’usage de sa carte. Le 16 juillet 2024, elle s’est rendue à son agence. Son conseiller, absent, l’a rappelée et l’a informée de deux débits concernant Airbnb. Après qu’elle lui a précisé avoir été contactée quelques jours plus tôt par le service fraude de la banque, il lui a indiqué qu’il s’agissant d’une « arnaque ».

Comprenant avoir été victime d’une escroquerie, Mme [J] [Y] a contesté les opérations et a formé une réclamation auprès de l’établissement bancaire pour obtenir le remboursement des sommes prélevées sur son compte à son insu, par téléphone le 18 juillet 2024, et par lettre le 01 août 2024. De plus, elle a déposé une plainte le 24 juillet 2024. 

Par lettre en date du 19 juillet 2024, la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE a refusé de donner suite à la contestation des opérations, au motif qu’elles ont été validées par le dispositif d’authentification forte et compte tenu de l’absence de toute déficience technique. La banque a maintenu sa position par lettre du 14 août 2024.

Par lettre en date du 09 août 2024, le conseil de Mme [J] [Y] a mis en demeure la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE France de procéder au remboursement de la somme due après débit de son compte de « 7600,64 euros AIRBNB et 2909 euros AIRBNB » et crédit de son compte de « 5715,72 euros et 236 euros » retournés par Airbnb, nonobstant son opposition. Par lettre du 28 août, 2024, la banque a refusé de donner suite à la contestation. Elle a précisé que l’opposition a été régularisée le 14 juillet 2024 à 20h50 alors que les opérations de débit ont été pratiquées le 14 juillet 2024 à 19h09 pour 2 909 euros et à 20h21 pour 7 600,64 euros, soit antérieurement à l’opposition et a rappelé la validation de l’authentification des deux transactions contestées.

Par acte de commissaire de justice du 04 octobre 2024, Mme [J] [Y] a fait assigner la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE devant le pôle civil de proximité du tribunal judiciaire de Paris aux fins d’obtenir sa condamnation à lui payer :
- 4 557,92 euros en remboursement des sommes détournées, outre les intérêts au taux légal majoré de 15 points à compter du mois qui a suivi la fraude, soit le 17 août 2024 et capitalisation des intérêts,
- 1 500 euros au titre de son préjudice moral et de la résistance abusive de la banque,
- 3 000 euros au titre de l’article 700 du code de procédure civile, outre les dépens.

L’affaire a été appelée à l’audience du 24 mars 2025 et a fait l’objet de deux renvois les 10 septembre 2025 et 07 janvier 2026 aux fins de permettre aux parties de se mettre en état.

A l’audience du 02 avril 2026, Mme [J] [Y], représentée par son conseil, a sollicité le bénéfice de ses conclusions en réplique visées par le greffe et soutenues oralement à l’audience par lesquelles elle maintient l’intégralité de ses demandes initiales.

A l’appui de ses prétentions, elle fait valoir, d’une part sur le fondement des articles L.133-23, L.133-18, L.133-19, L.133-24 et L.133-19 et L.133-6 du code monétaire et financier, que la banque n’apporte pas la preuve de la réalité de l’authentification forte, qu’elle n’a pas consenti aux opérations effectuées sur son compte qui constituent des opérations de paiement non autorisées, qu’elle a immédiatement formé opposition le jour même de l’appel téléphonique du 14 juillet 2024 du service des fraudes de la banque et de la découverte de la disparition de sa carte bancaire, et pour lesquels elle a déposé plainte le 24 juillet suivant. Elle soutient d’autre part, sur le fondement de l’article L.133-19 du même code, que la banque n’apporte pas la preuve d’un agissement frauduleux ou d’une négligence grave de sa part, qu’en réalité, elle n’a commis aucune négligence grave de nature à exonérer la banque de son obligation de remboursement, ayant été victime d’une méthode de « spoofing » particulièrement sophistiquée, la preuve de sa négligence ne pouvant en tout état de cause se déduire de son comportement particulièrement vigilant lors de l’appel litigieux au cours duquel son interlocuteur s’est présenté comme le conseiller du service fraude de la banque. Elle considère au contraire avoir été particulièrement vigilante en se rendant dès le 16 juillet 2024 dans son agence pour s’assurer de la situation et en faisant immédiatement toutes les démarches nécessaires. Elle expose enfin que l’inexécution contractuelle de la banque lui a causé un préjudice moral en raison des démarches qu’elle a dû effectuer alors qu’elle était victime d’une escroquerie et des difficultés de trésorerie qui en ont résulté et que la banque résiste abusivement à respecter ses obligations. 

De son côté, la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE, représentée par son conseil, a sollicité le bénéfice de ses conclusions responsives visées par le greffe et soutenues oralement à l’audience, demandant de :
- constater que les opérations de paiement qui ont fait l’objet d’une authentification forte, constituent des opérations de paiement autorisées,
- subsidiairement, constater que les manquements commis par la demanderesse à ses obligations l’ont été par sa négligence grave,
- débouter Mme [J] [Y] de l’ensemble de ses demandes, 
- très subsidiairement, la débouter de sa demande de dommages et intérêts complémentaire
- la condamner à lui payer la somme de 2 5000 euros au titre de l’article 700 du code de procédure civile, outre les entiers dépens.

Au soutien de ses prétentions, elle expose, sur le fondement essentiellement des articles L.133-19, L.133-44, L.133-4 et L.133-23 du code monétaire et financier, que l’opération était soumise à une authentification forte reposant sur la saisie du mot de passe et de l’identifiant nécessaires à la connexion sur son application mobile et que l’appareil de confiance était en possession de la demanderesse au moment des opérations litigieuses. Elle soutient que les deux opérations ont été correctement authentifiées, comptabilisées et enregistrées, que le dispositif n’a été affectée par aucune déficience technique et qu’elle en apporte la preuve. Elle expose que Mme [J] [Y] a commis une négligence grave en poursuivant les opérations qui lui étaient demandées alors qu’elle avait des doutes sur la bonne foi de son interlocuteur et que la durée de l’appel a été particulièrement longue. Elle considère dès lors que la demanderesse a fait preuve d’une négligence grave au titre de la préservation de la sécurité des données de sa carte excluant son droit à remboursement. 

A l’issue des débats, la décision a été mise en délibéré au 29 mai 2026, par mise à disposition au greffe, en application des dispositions de l’article 450 alinéa 2 du code de procédure civile.

Motifs

MOTIFS DE LA DECISION

A titre liminaire, il est rappelé que les demandes de donner acte ne constituent pas des prétentions au sens de l’article 4 du code de procédure civile, pas plus que les demandes tendant notamment à constater, relever, déclarer, préciser, indiquer, établir, observer ou mentionner qui recèlent en réalité les moyens des parties. Par suite, il n’y aura pas lieu de statuer sur les demandes formulées dans ces termes par les parties.

Sur la responsabilité de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE

Sur l’authentification forte des opérations litigieuses

Il convient de rappeler que le procédé dit du « spoofing » ou du faux conseiller bancaire consiste à contacter le client d’un prestataire de services de paiement en se faisant passer pour son conseiller bancaire, ou un salarié de l’organisme bancaire, par usurpation d’identité, cette dernière pouvant être effectuée par mail, SMS ou encore appel téléphonique. En gagnant la confiance de sa victime, l’escroc la convainc de mener des opérations conduisant à la prise de connaissance de ses données personnelles de sécurité. Cet escroc est ensuite en mesure de lui soutirer de l’argent en effectuant ou en faisant effectuer par la victime elle-même une ou plusieurs opérations bancaires.
La responsabilité d’un prestataire de services de paiement en raison d’une opération de paiement non autorisée ou mal exécutée est soumise au seul régime de responsabilité défini aux article L.133-18 à L.133-24 du code monétaire et financier, transposant les articles 71 à 74 de la directive UE 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national (Com., 2 mai 2024, pourvoi n°22-18.074).
En application des dispositions des articles L.133-18, L.133-19 IV et L.133-24 du code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement.
Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17.
Dans cette hypothèse, il appartient à la banque qui entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L.133-16 et L.133-17 du code monétaire et financier, de prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre (Com., 12 nov. 2020, 19-12.112), étant précisé que l’utilisation de l’instrument de paiement telle qu’enregistré par le prestataire de services de paiement, à savoir l’utilisation des identifiants du client et l’absence de déficience technique ou autre, ne suffit pas en soi à prouver que l’opération a été autorisée par le payeur. 

Dès lors, pour échapper au remboursement de l’opération contestée, la banque doit démontrer que l’ordre de paiement émanait bien du client dûment authentifié dans son espace personnel.

En l’espèce, il est indiqué que la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE propose un dispositif « Sécur’Pass » dans le cadre de DIRECT BANQUE pour la réalisation des opérations de paiement électronique et des opérations sensibles. Le client doit activer ce système d’authentification forte sur l’application mobile BANXO de la banque, ce dispositif supposant la communication préalable par le client de son numéro de téléphone mobile ANDROID ou IOS, activé avec un mot de passe saisi par le client et avec transmission par la banque au client d’un code à usage unique. 

Lorsqu’une opération est initiée en ligne, une notification est envoyée sur le téléphone du client, l’informant qu’une action est en attente de validation. En cliquant sur cette notification, l’utilisateur est redirigé vers son application bancaire, où l’opération à valider est clairement décrite. Il lui appartient alors d’accepter ou de refuser l’opération.

Mme [J] [Y] bénéficie de ce système d’authentification forte et a déclaré le numéro de téléphone 754845820 lors de la conclusion de l’« [Adresse 3] » souscrit auprès de la défenderesse le 28 novembre 2019.

La société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE verse aux débats l’historique des connexions de Mme [J] [Y] à l’espace de la banque à distance sur l’application mobile de celle-ci à l’aide de son téléphone portable habituel déclaré n°« 754845820 », ANDROID 28ad1ad7094c1774, mentionnant le moyen d’identification et notamment Sécur’pass, le statut de l’opération et la notification. Il en ressort que Mme [J] [Y] a fait usage à de nombreuses reprises du dispositif Sécur’pass avec la nécessité de confirmer l’authentification, entre le 03 novembre 2023 et le 16 juillet 2024.

La demanderesse ne produit aucun élément permettant de douter de la véracité du journal de connexions produit par la banque.

Cet historique des connexions logs mentionne notamment les notifications adressées sur le téléphone portable de sécurité de Mme [J] [Y] le 14 juillet 2024. Il en résulte que :
- l’opération à authentification forte par Sécur’pass d’augmentation des plafonds de la carte bancaire a fait l’objet de la notification suivante, après identification, « confirmez votre authentification pour valider l’augmentation de vos plafonds » et que celle-ci a été confirmée à 18h11,
- l’opération de paiement de 2 909 euros a fait l’objet d’une notification, après identification, suivante « une transaction d’un montant de 2909 EUR est en attente de confirmation pour Airbnb » et que celle-ci a été confirmée à 19h07,
- l’opération de paiement de 7 600,64 euros a fait l’objet d’une notification, après identification, suivante « une transaction d’un montant de 7 600,64 EUR est en attente de confirmation pour Airbnb » et que celle-ci a été confirmée à 20h16.

Ainsi, le dispositif Sécur’pass a été créé et activé par Mme [J] [Y] et il est constant qu’elle était en possession de son téléphone portable le 14 juillet 2024. 

Il est ainsi confirmé que Mme [J] [Y] a bien procédé à l’augmentation des plafonds de sa carte bancaire sur demande de son interlocuteur, ce qu’elle reconnait par ailleurs.

De même, il est ainsi établi que les deux opérations de paiement en ligne contestées d’un montant de 2 909 euros et de 7 600,64 euros ont été réalisées depuis son espace bancaire en ligne. Il en résulte que les paiement susvisés au bénéfice de « Air Bnb » ont bien été effectués le 14 juillet 2024 avec les informations relatives à l’utilisation de la carte de bleue de Mme [J] [Y] après authentification par validation de deux codes de sécurité Sécur’Pass de l’application de la banque qu’elle était la seule à connaître, envoyés sur son téléphone identifié clairement comme étant le sien par le n° de téléphone déclaré contractuellement et son identifiant ANDROID, et dont elle ne conteste pas avoir été en possession au moment des faits. 

L’ensemble de ces éléments permet de considérer que les opérations ont été authentifiées au moyen du dispositif d’authentification forte, qu’elles ont été dûment enregistrées et comptabilisées, et qu’aucune défaillance technique n’a affecté leur exécution.

Par ailleurs, les paiements par carte bancaire ont été réalisés le 14 juillet 2024 à 19h07 et 20h16, après confirmation, antérieurement à l’opposition de la demanderesse le 14 juillet 2024 à 20h50 (relevé informatique de la défenderesse). En l’absence d’anomalie apparente affectant les paiements, la banque n’a pas commis de faute en procéder aux opérations critiquées.

Sur la négligence grave de Mme [J] [Y]

L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas, à elle seule, à établir que l’opération a été autorisée par le payeur ou que celui-ci aurait manqué intentionnellement ou par négligence grave à ses obligations. Il appartient au prestataire de services de paiement de fournir des éléments précis permettant de démontrer une fraude ou une négligence grave imputable à l’utilisateur.

Si la négligence grave ne peut résulter de la seule utilisation du moyen de paiement, elle peut en revanche être déduite du comportement du payeur lors de cette utilisation et des circonstances particulières de l’espèce.

En l’espèce, Mme [J] [Y] indique avoir été contactée sur son téléphone portable par le numéro [XXXXXXXX01], son interlocuteur se présentant comme étant « un conseiller de la caisse d’épargne de fraude », selon son courriel du 22 juillet 2024, et identifié comme étant « Monsieur [Q] [T], du service fraude de ma banque », selon sa plainte du 24 juillet 2024. 

Or elle ne démontre pas avoir reçu un tel appel en produisant son journal d’appel, ni que ce numéro d’appel serait associé d’une quelconque façon à la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE. 

Elle n’a donc pas été victime de “spoofing”, le numéro de la banque n’ayant pas été usurpé. Le fait que l’appel invoqué provienne d’un simple numéro de mobile, sans aucun lien identifiable avec son établissement bancaire, aurait dû l’inciter à une vigilance accrue. Elle ne justifie pas avoir pris la précaution de rappeler elle-même le numéro officiel, dédié, de son établissement de crédit afin de vérifier la réalité de la démarche survenant de plus un jour férié. Elle ne saurait dès lors se prévaloir de la solution adoptée par la Cour de cassation dans son arrêt du 23 octobre 2024 qu’elle invoque.

De plus, elle ne peut utilement soutenir avoir été mise en confiance par son interlocuteur l’avisant de transactions frauduleuses en cours, au regard des instructions qu’il lui aurait données, à savoir : augmenter le plafond des paiements faits avec sa carte bancaire pour « bloquer les manoeuvres frauduleuses ». Un tel mode opératoire qui permet des paiements d’un montant plus important que celui existant jusqu’alors ne correspondait nullement à la finalité annoncée s’agissant de contrer les paiements en cours. Cette contradiction manifeste aurait dû également alerter Mme [J] [Y]. 

Enfin, si Mme [J] [Y] indique s’être aperçue de la disparition de sa carte bancaire le 14 juillet 2024 à 19h00 et avoir fait immédiatement opposition, ce n’est qu’à 20h50 qu’elle a formalisé cette opposition (cf sa plainte et relevé informatique de la banque) après un retrait de 2 500 euros réalisé avec sa carte bancaire dans une agence près de son domicile (relevé informatique de la banque du retrait de 2 500 euros le 14 juillet 2024 à 18h11 après « ajout d’un plafond dérogatoire » dans un distributeur local), retrait qu’elle n’a jamais contesté, ce qui ne manque pas d’interroger sur la réalité de la dépossession de sa carte et les éléments de sécurité de paiement qu’elle aurait pu communiquer lors de l’appel téléphonique frauduleux. 

Au regard de l’ensemble de ces éléments, il apparaît que Mme [J] [Y] n’a pas fait preuve de la vigilance minimale attendue d’un utilisateur de services de paiement en ligne normalement avisé. Sa négligence grave doit en conséquence être retenue, exonérant la banque de toute responsabilité.

Il y a lieu dès lors de débouter Mme [J] [Y] de l’ensemble de ses demandes. 

Sur les demandes accessoires

Mme [J] [Y], partie perdante, supportera les dépens en application de l’article 696 du code de procédure civile.

Il apparaît équitable de ne pas faire application des dispositions de l’article 700 du code de procédure civile. 

En l’absence de condamnation, il n’y a pas lieu à exécution provisoire.

Dispositif

PAR CES MOTIFS

Le tribunal judiciaire, pôle civil de proximité, statuant après débats publics, par jugement mis à disposition au greffe, contradictoire et en premier ressort,

DÉBOUTE Mme [J] [Y] de l’ensemble de ses demandes ;

DÉBOUTE la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE de sa demande au titre de l’article 700 du code de procédure civile ;

CONDAMNE Mme [J] [Y] aux dépens ;

DIT n’y avoir lieu à exécution provisoire.

La Greffière, La Juge,
Texte intégral
TRIBUNAL 
 JUDICIAIRE
 DE [Localité 1] [1]

[1] Le :
Copie conforme délivrée
à : Me HUPIN et Me CHAMBREUIL

Pôle civil de proximité
■

PCP JTJ proxi fond
 
N° RG 24/05750 - N° Portalis 352J-W-B7I-C6EJB

N° MINUTE : 3/2026






JUGEMENT 
rendu le vendredi 29 mai 2026


DEMANDERESSE
Madame [J] [Y]
demeurant [Adresse 1]
représentée par Me Maude HUPIN, avocat au barreau de Paris, vestiaire : #G0625


DÉFENDERESSE
S.A. CAISSE D’EPARGNE ET DE PREVOYANCE ILE DE FRANCE
dont le siège social est sis [Adresse 2]
représentée par Me Bertrand CHAMBREUIL, avocat au barreau de Paris, vestiaire : #B0230



COMPOSITION DU TRIBUNAL
Valérie OURSEL-ZUBER, Vice-présidente, statuant en juge unique,
assistée de Jihane MOUFIDI, Greffière

DATE DES DÉBATS 
Audience publique du 02 avril 2026

JUGEMENT
contradictoire, en premier ressort, prononcé par mise à disposition le 29 mai 2026 par Valérie OURSEL-ZUBER, Vice-présidente, assistée de Jihane MOUFIDI, Greffière.




Décision du 29 mai 2026
PCP JTJ proxi fond - N° RG 24/05750 - N° Portalis 352J-W-B7I-C6EJB

EXPOSÉ DU LITIGE ET DE LA PROCÉDURE

Mme [J] [Y] est titulaire d’un compte bancaire ouvert dans les livres de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE auquel est rattachée une carte bancaire et bénéficie du service de banque à distance DIRECT [Localité 2].

Le 14 juillet 2024, Mme [J] [Y] a été contactée dans l’après-midi sur son téléphone mobile par un prétendu conseiller de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE, l’informant de tentatives d’opérations suspectes sur son compte bancaire. Suivant les consignes de son interlocuteur, elle a augmenté le montant des plafonds de sa carte bancaire. Il lui a également demandé de ne pas revenir sur son compte et de ne pas répondre aux futurs appels de la banque. Plus tard, en fin de journée, elle a constaté que sa carte bancaire ne se trouvait plus dans son porte-monnaie. Elle a alors contacté sa banque par téléphone et a formé opposition à l’usage de sa carte. Le 16 juillet 2024, elle s’est rendue à son agence. Son conseiller, absent, l’a rappelée et l’a informée de deux débits concernant Airbnb. Après qu’elle lui a précisé avoir été contactée quelques jours plus tôt par le service fraude de la banque, il lui a indiqué qu’il s’agissant d’une « arnaque ».

Comprenant avoir été victime d’une escroquerie, Mme [J] [Y] a contesté les opérations et a formé une réclamation auprès de l’établissement bancaire pour obtenir le remboursement des sommes prélevées sur son compte à son insu, par téléphone le 18 juillet 2024, et par lettre le 01 août 2024. De plus, elle a déposé une plainte le 24 juillet 2024. 

Par lettre en date du 19 juillet 2024, la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE a refusé de donner suite à la contestation des opérations, au motif qu’elles ont été validées par le dispositif d’authentification forte et compte tenu de l’absence de toute déficience technique. La banque a maintenu sa position par lettre du 14 août 2024.

Par lettre en date du 09 août 2024, le conseil de Mme [J] [Y] a mis en demeure la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE France de procéder au remboursement de la somme due après débit de son compte de « 7600,64 euros AIRBNB et 2909 euros AIRBNB » et crédit de son compte de « 5715,72 euros et 236 euros » retournés par Airbnb, nonobstant son opposition. Par lettre du 28 août, 2024, la banque a refusé de donner suite à la contestation. Elle a précisé que l’opposition a été régularisée le 14 juillet 2024 à 20h50 alors que les opérations de débit ont été pratiquées le 14 juillet 2024 à 19h09 pour 2 909 euros et à 20h21 pour 7 600,64 euros, soit antérieurement à l’opposition et a rappelé la validation de l’authentification des deux transactions contestées.

Par acte de commissaire de justice du 04 octobre 2024, Mme [J] [Y] a fait assigner la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE devant le pôle civil de proximité du tribunal judiciaire de Paris aux fins d’obtenir sa condamnation à lui payer :
- 4 557,92 euros en remboursement des sommes détournées, outre les intérêts au taux légal majoré de 15 points à compter du mois qui a suivi la fraude, soit le 17 août 2024 et capitalisation des intérêts,
- 1 500 euros au titre de son préjudice moral et de la résistance abusive de la banque,
- 3 000 euros au titre de l’article 700 du code de procédure civile, outre les dépens.

L’affaire a été appelée à l’audience du 24 mars 2025 et a fait l’objet de deux renvois les 10 septembre 2025 et 07 janvier 2026 aux fins de permettre aux parties de se mettre en état.

A l’audience du 02 avril 2026, Mme [J] [Y], représentée par son conseil, a sollicité le bénéfice de ses conclusions en réplique visées par le greffe et soutenues oralement à l’audience par lesquelles elle maintient l’intégralité de ses demandes initiales.

A l’appui de ses prétentions, elle fait valoir, d’une part sur le fondement des articles L.133-23, L.133-18, L.133-19, L.133-24 et L.133-19 et L.133-6 du code monétaire et financier, que la banque n’apporte pas la preuve de la réalité de l’authentification forte, qu’elle n’a pas consenti aux opérations effectuées sur son compte qui constituent des opérations de paiement non autorisées, qu’elle a immédiatement formé opposition le jour même de l’appel téléphonique du 14 juillet 2024 du service des fraudes de la banque et de la découverte de la disparition de sa carte bancaire, et pour lesquels elle a déposé plainte le 24 juillet suivant. Elle soutient d’autre part, sur le fondement de l’article L.133-19 du même code, que la banque n’apporte pas la preuve d’un agissement frauduleux ou d’une négligence grave de sa part, qu’en réalité, elle n’a commis aucune négligence grave de nature à exonérer la banque de son obligation de remboursement, ayant été victime d’une méthode de « spoofing » particulièrement sophistiquée, la preuve de sa négligence ne pouvant en tout état de cause se déduire de son comportement particulièrement vigilant lors de l’appel litigieux au cours duquel son interlocuteur s’est présenté comme le conseiller du service fraude de la banque. Elle considère au contraire avoir été particulièrement vigilante en se rendant dès le 16 juillet 2024 dans son agence pour s’assurer de la situation et en faisant immédiatement toutes les démarches nécessaires. Elle expose enfin que l’inexécution contractuelle de la banque lui a causé un préjudice moral en raison des démarches qu’elle a dû effectuer alors qu’elle était victime d’une escroquerie et des difficultés de trésorerie qui en ont résulté et que la banque résiste abusivement à respecter ses obligations. 

De son côté, la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE, représentée par son conseil, a sollicité le bénéfice de ses conclusions responsives visées par le greffe et soutenues oralement à l’audience, demandant de :
- constater que les opérations de paiement qui ont fait l’objet d’une authentification forte, constituent des opérations de paiement autorisées,
- subsidiairement, constater que les manquements commis par la demanderesse à ses obligations l’ont été par sa négligence grave,
- débouter Mme [J] [Y] de l’ensemble de ses demandes, 
- très subsidiairement, la débouter de sa demande de dommages et intérêts complémentaire
- la condamner à lui payer la somme de 2 5000 euros au titre de l’article 700 du code de procédure civile, outre les entiers dépens.

Au soutien de ses prétentions, elle expose, sur le fondement essentiellement des articles L.133-19, L.133-44, L.133-4 et L.133-23 du code monétaire et financier, que l’opération était soumise à une authentification forte reposant sur la saisie du mot de passe et de l’identifiant nécessaires à la connexion sur son application mobile et que l’appareil de confiance était en possession de la demanderesse au moment des opérations litigieuses. Elle soutient que les deux opérations ont été correctement authentifiées, comptabilisées et enregistrées, que le dispositif n’a été affectée par aucune déficience technique et qu’elle en apporte la preuve. Elle expose que Mme [J] [Y] a commis une négligence grave en poursuivant les opérations qui lui étaient demandées alors qu’elle avait des doutes sur la bonne foi de son interlocuteur et que la durée de l’appel a été particulièrement longue. Elle considère dès lors que la demanderesse a fait preuve d’une négligence grave au titre de la préservation de la sécurité des données de sa carte excluant son droit à remboursement. 

A l’issue des débats, la décision a été mise en délibéré au 29 mai 2026, par mise à disposition au greffe, en application des dispositions de l’article 450 alinéa 2 du code de procédure civile. 

MOTIFS DE LA DECISION

A titre liminaire, il est rappelé que les demandes de donner acte ne constituent pas des prétentions au sens de l’article 4 du code de procédure civile, pas plus que les demandes tendant notamment à constater, relever, déclarer, préciser, indiquer, établir, observer ou mentionner qui recèlent en réalité les moyens des parties. Par suite, il n’y aura pas lieu de statuer sur les demandes formulées dans ces termes par les parties.

Sur la responsabilité de la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE

Sur l’authentification forte des opérations litigieuses

Il convient de rappeler que le procédé dit du « spoofing » ou du faux conseiller bancaire consiste à contacter le client d’un prestataire de services de paiement en se faisant passer pour son conseiller bancaire, ou un salarié de l’organisme bancaire, par usurpation d’identité, cette dernière pouvant être effectuée par mail, SMS ou encore appel téléphonique. En gagnant la confiance de sa victime, l’escroc la convainc de mener des opérations conduisant à la prise de connaissance de ses données personnelles de sécurité. Cet escroc est ensuite en mesure de lui soutirer de l’argent en effectuant ou en faisant effectuer par la victime elle-même une ou plusieurs opérations bancaires.
La responsabilité d’un prestataire de services de paiement en raison d’une opération de paiement non autorisée ou mal exécutée est soumise au seul régime de responsabilité défini aux article L.133-18 à L.133-24 du code monétaire et financier, transposant les articles 71 à 74 de la directive UE 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national (Com., 2 mai 2024, pourvoi n°22-18.074).
En application des dispositions des articles L.133-18, L.133-19 IV et L.133-24 du code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement.
Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17.
Dans cette hypothèse, il appartient à la banque qui entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L.133-16 et L.133-17 du code monétaire et financier, de prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre (Com., 12 nov. 2020, 19-12.112), étant précisé que l’utilisation de l’instrument de paiement telle qu’enregistré par le prestataire de services de paiement, à savoir l’utilisation des identifiants du client et l’absence de déficience technique ou autre, ne suffit pas en soi à prouver que l’opération a été autorisée par le payeur. 

Dès lors, pour échapper au remboursement de l’opération contestée, la banque doit démontrer que l’ordre de paiement émanait bien du client dûment authentifié dans son espace personnel.

En l’espèce, il est indiqué que la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE propose un dispositif « Sécur’Pass » dans le cadre de DIRECT BANQUE pour la réalisation des opérations de paiement électronique et des opérations sensibles. Le client doit activer ce système d’authentification forte sur l’application mobile BANXO de la banque, ce dispositif supposant la communication préalable par le client de son numéro de téléphone mobile ANDROID ou IOS, activé avec un mot de passe saisi par le client et avec transmission par la banque au client d’un code à usage unique. 

Lorsqu’une opération est initiée en ligne, une notification est envoyée sur le téléphone du client, l’informant qu’une action est en attente de validation. En cliquant sur cette notification, l’utilisateur est redirigé vers son application bancaire, où l’opération à valider est clairement décrite. Il lui appartient alors d’accepter ou de refuser l’opération.

Mme [J] [Y] bénéficie de ce système d’authentification forte et a déclaré le numéro de téléphone 754845820 lors de la conclusion de l’« [Adresse 3] » souscrit auprès de la défenderesse le 28 novembre 2019.

La société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE verse aux débats l’historique des connexions de Mme [J] [Y] à l’espace de la banque à distance sur l’application mobile de celle-ci à l’aide de son téléphone portable habituel déclaré n°« 754845820 », ANDROID 28ad1ad7094c1774, mentionnant le moyen d’identification et notamment Sécur’pass, le statut de l’opération et la notification. Il en ressort que Mme [J] [Y] a fait usage à de nombreuses reprises du dispositif Sécur’pass avec la nécessité de confirmer l’authentification, entre le 03 novembre 2023 et le 16 juillet 2024.

La demanderesse ne produit aucun élément permettant de douter de la véracité du journal de connexions produit par la banque.

Cet historique des connexions logs mentionne notamment les notifications adressées sur le téléphone portable de sécurité de Mme [J] [Y] le 14 juillet 2024. Il en résulte que :
- l’opération à authentification forte par Sécur’pass d’augmentation des plafonds de la carte bancaire a fait l’objet de la notification suivante, après identification, « confirmez votre authentification pour valider l’augmentation de vos plafonds » et que celle-ci a été confirmée à 18h11,
- l’opération de paiement de 2 909 euros a fait l’objet d’une notification, après identification, suivante « une transaction d’un montant de 2909 EUR est en attente de confirmation pour Airbnb » et que celle-ci a été confirmée à 19h07,
- l’opération de paiement de 7 600,64 euros a fait l’objet d’une notification, après identification, suivante « une transaction d’un montant de 7 600,64 EUR est en attente de confirmation pour Airbnb » et que celle-ci a été confirmée à 20h16.

Ainsi, le dispositif Sécur’pass a été créé et activé par Mme [J] [Y] et il est constant qu’elle était en possession de son téléphone portable le 14 juillet 2024. 

Il est ainsi confirmé que Mme [J] [Y] a bien procédé à l’augmentation des plafonds de sa carte bancaire sur demande de son interlocuteur, ce qu’elle reconnait par ailleurs.

De même, il est ainsi établi que les deux opérations de paiement en ligne contestées d’un montant de 2 909 euros et de 7 600,64 euros ont été réalisées depuis son espace bancaire en ligne. Il en résulte que les paiement susvisés au bénéfice de « Air Bnb » ont bien été effectués le 14 juillet 2024 avec les informations relatives à l’utilisation de la carte de bleue de Mme [J] [Y] après authentification par validation de deux codes de sécurité Sécur’Pass de l’application de la banque qu’elle était la seule à connaître, envoyés sur son téléphone identifié clairement comme étant le sien par le n° de téléphone déclaré contractuellement et son identifiant ANDROID, et dont elle ne conteste pas avoir été en possession au moment des faits. 

L’ensemble de ces éléments permet de considérer que les opérations ont été authentifiées au moyen du dispositif d’authentification forte, qu’elles ont été dûment enregistrées et comptabilisées, et qu’aucune défaillance technique n’a affecté leur exécution.

Par ailleurs, les paiements par carte bancaire ont été réalisés le 14 juillet 2024 à 19h07 et 20h16, après confirmation, antérieurement à l’opposition de la demanderesse le 14 juillet 2024 à 20h50 (relevé informatique de la défenderesse). En l’absence d’anomalie apparente affectant les paiements, la banque n’a pas commis de faute en procéder aux opérations critiquées.

Sur la négligence grave de Mme [J] [Y]

L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas, à elle seule, à établir que l’opération a été autorisée par le payeur ou que celui-ci aurait manqué intentionnellement ou par négligence grave à ses obligations. Il appartient au prestataire de services de paiement de fournir des éléments précis permettant de démontrer une fraude ou une négligence grave imputable à l’utilisateur.

Si la négligence grave ne peut résulter de la seule utilisation du moyen de paiement, elle peut en revanche être déduite du comportement du payeur lors de cette utilisation et des circonstances particulières de l’espèce.

En l’espèce, Mme [J] [Y] indique avoir été contactée sur son téléphone portable par le numéro [XXXXXXXX01], son interlocuteur se présentant comme étant « un conseiller de la caisse d’épargne de fraude », selon son courriel du 22 juillet 2024, et identifié comme étant « Monsieur [Q] [T], du service fraude de ma banque », selon sa plainte du 24 juillet 2024. 

Or elle ne démontre pas avoir reçu un tel appel en produisant son journal d’appel, ni que ce numéro d’appel serait associé d’une quelconque façon à la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE. 

Elle n’a donc pas été victime de “spoofing”, le numéro de la banque n’ayant pas été usurpé. Le fait que l’appel invoqué provienne d’un simple numéro de mobile, sans aucun lien identifiable avec son établissement bancaire, aurait dû l’inciter à une vigilance accrue. Elle ne justifie pas avoir pris la précaution de rappeler elle-même le numéro officiel, dédié, de son établissement de crédit afin de vérifier la réalité de la démarche survenant de plus un jour férié. Elle ne saurait dès lors se prévaloir de la solution adoptée par la Cour de cassation dans son arrêt du 23 octobre 2024 qu’elle invoque.

De plus, elle ne peut utilement soutenir avoir été mise en confiance par son interlocuteur l’avisant de transactions frauduleuses en cours, au regard des instructions qu’il lui aurait données, à savoir : augmenter le plafond des paiements faits avec sa carte bancaire pour « bloquer les manoeuvres frauduleuses ». Un tel mode opératoire qui permet des paiements d’un montant plus important que celui existant jusqu’alors ne correspondait nullement à la finalité annoncée s’agissant de contrer les paiements en cours. Cette contradiction manifeste aurait dû également alerter Mme [J] [Y]. 

Enfin, si Mme [J] [Y] indique s’être aperçue de la disparition de sa carte bancaire le 14 juillet 2024 à 19h00 et avoir fait immédiatement opposition, ce n’est qu’à 20h50 qu’elle a formalisé cette opposition (cf sa plainte et relevé informatique de la banque) après un retrait de 2 500 euros réalisé avec sa carte bancaire dans une agence près de son domicile (relevé informatique de la banque du retrait de 2 500 euros le 14 juillet 2024 à 18h11 après « ajout d’un plafond dérogatoire » dans un distributeur local), retrait qu’elle n’a jamais contesté, ce qui ne manque pas d’interroger sur la réalité de la dépossession de sa carte et les éléments de sécurité de paiement qu’elle aurait pu communiquer lors de l’appel téléphonique frauduleux. 

Au regard de l’ensemble de ces éléments, il apparaît que Mme [J] [Y] n’a pas fait preuve de la vigilance minimale attendue d’un utilisateur de services de paiement en ligne normalement avisé. Sa négligence grave doit en conséquence être retenue, exonérant la banque de toute responsabilité.

Il y a lieu dès lors de débouter Mme [J] [Y] de l’ensemble de ses demandes. 

Sur les demandes accessoires

Mme [J] [Y], partie perdante, supportera les dépens en application de l’article 696 du code de procédure civile.

Il apparaît équitable de ne pas faire application des dispositions de l’article 700 du code de procédure civile. 

En l’absence de condamnation, il n’y a pas lieu à exécution provisoire.

PAR CES MOTIFS

Le tribunal judiciaire, pôle civil de proximité, statuant après débats publics, par jugement mis à disposition au greffe, contradictoire et en premier ressort,

DÉBOUTE Mme [J] [Y] de l’ensemble de ses demandes ;

DÉBOUTE la société CAISSE D’EPARGNE ET DE PRÉVOYANCE D’ILE DE FRANCE de sa demande au titre de l’article 700 du code de procédure civile ;

CONDAMNE Mme [J] [Y] aux dépens ;

DIT n’y avoir lieu à exécution provisoire.

La Greffière, La Juge,

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-23, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-06-02T18:32:10.555Z.