notiv
Décision de justice

Cour d'appel de Paris, Pôle 4 - Chambre 9 - A, 11 juin 2026, n° 25/09073

AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES



M. [D] [C] est titulaire d'un compte bancaire dans les livres de la société BNP Paribas avec une carte associée.



Faisant valoir avoir été victime d'une fraude à la carte bancaire l'ayant conduit à remettre ladite carte à un coursier le 10 septembre 2022 mais sans communiquer son code, M. [Z] [I] a fait assigner la banque devant le pôle de proximité du tribunal judiciaire de Paris en paiement de la somme de 8 722,97 euros correspondant à 14 opérations réalisées du 11 au 13 septembre 2022 soit 13 achats effectués avec sa carte bancaire pour un total de 6 723,97 euros et un retrait de 2 000 euros, cette somme avec intérêts légaux à compter de l'assignation, outre 1 000 euros au titre de son préjudice moral et 2 500 euros sur le fondement de l'article 700 du code de procédure civile et aux dépens.



Par jugement contradictoire du 17 avril 2025, le tribunal judiciaire de Paris a condamné la société BNP Paribas à payer à M. [Z] [I] la somme de 8 722,97 euros, avec intérêts au taux légal à compter du 17 avril 2024, débouté ce dernier de sa demande de dommages et intérêts, dit n'y avoir lieu d'écarter l'exécution provisoire de droit, condamné la banque aux dépens et au paiement de la somme de 1 600 euros en application de l'article 700 du code de procédure civile.



Il a écarté la forclusion de l'article L. 133-24 du code monétaire et financier en relevant que M. [Z] [I] avait contesté les opérations effectuées les 11, 12 et 13 septembre 2022 par un courrier que la banque avait indiqué être daté du 2l septembre 2022 et dont elle avait en tout état de cause accusé réception le 5 octobre 2022 et qu'il en résultait qu'il avait donc effectué la réclamation dans le délai de 13 mois, si bien que son action était recevable.



Il a ensuite rappelé les textes des articles L. 133-6, L. 133-16, L. 133-17, L. 133-18, L. 133-24 et L. 133-44 du code monétaire et financier puis relevé que M. [Z] [I] avait reçu le 10 septembre 2022 vers 14 heures un appel du numéro 07.56.89.71.60, qui n'était pas un numéro de la banque prestataire de paiement, avait remis sa carte bancaire à un coursier, mais qu'il ne reconnaissait pas avoir remis le code de sa carte bancaire. Il a retenu qu'il avait été procédé le 11 septembre 2022 å 14h41 à une demande de modification de mot de passe de M. [Z] [I], juste avant le retrait de 2 000 euros effectué avec saisie de code à 16h11, faisant suite à la remise des cartes le 10 septembre 2022 vers 15h selon la plainte de M. [Z] [I].



Il a relevé que banque faisait valoir que l'accès à l'espace personnel pour relever un plafond de paiement n'était pas soumis à authentification forte car il ne s'agissait pas d'une opération de paiement, qu'elle n'évoquait pas le changement de mot de passe du titulaire du compte, qui au cas de M. [Z] [I] avait également été fait le 11 septembre 2022 à 14h41 et constituait manifestement une opération "d'entrée" du dispositif frauduleux, complété par le relèvement de plafond. Il en a déduit que la banque, en soutenant que ces deux opérations ne nécessitaient pas d'authentification forte, ne rapportait pas la preuve exigée par l'article L. 133-44 et que l'alerte qu'elle avait mise en place pour ses clients quant aux différents cas de fraude par mail du 23 novembre 2022 était postérieure aux opérations contestées, objet du litige.



Il a donc considéré que si M. [Z] [I] avait pu être négligent en remettant sa carte bancaire, mais dans un contexte d'appel diminuant sa vigilance, l'absence d'authentification forte pour le changement de mot de passe puis de relèvement de plafond, avant toutes les opérations de paiement, devait conduire à considérer que la preuve exigée à l'article L. 133-23 du code monétaire et financier n'était pas rapportée.



Il a également considéré que la preuve de la négligence grave de M. [Z] [I] n'était pas rapportée et il a condamné la banque à rembourser ce dernier.



Il a rejeté la demande de dommages et intérêts présentée par M. [Z] [I] faute pour lui d'établir le préjudice moral invoqué.



Par déclaration électronique du 16 mai 2025, la société BNP Paribas a interjeté appel de cette décision.



Aux termes de ses dernières conclusions notifiées par voie électronique le 25 novembre 2025 auxquelles il est expressément référé, elle demande à la cour :

- de la déclarer recevable et bien fondée en son appel,

- d'infirmer le jugement en ce qu'il l'a condamnée à payer à M. [Z] [I] la somme de 8 722,97 euros, avec intérêts au taux légal à compter du 17 avril 2024, la somme de 1 600 euros sur le fondement de l'article 700 du code de procédure civile et les dépens,

- de confirmer le jugement en ce qu'il a débouté M. [Z] [I] de sa demande de dommages et intérêts,

et statuant à nouveau,

- de débouter M. [Z] [I] de l'intégralité de ses demandes à toutes fins qu'elles comportent,

- de condamner M. [Z] [I] à lui rembourser les sommes payées au titre de l'exécution provisoire,

- à titre subsidiaire, de juger que les pénalités de retard prévues à l'article L. 133-18 du code monétaire et financier ne s'appliquent qu'à compter du prononcé de l'arrêt à intervenir et en conséquence de condamner M. [Z] [I] à lui rembourser les sommes payées à ce titre,

- y ajoutant, de condamner M. [Z] [I] à lui verser la somme de 3 500 euros au titre de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens de première instance et d'appel.



Elle fait valoir que le spoofing dont M. [Z] [I] soutient avoir été victime et qu'il ne démontre pas, n'exonère pas celui-ci de toute négligence grave, qu'il n'est pas vraisemblable que la banque demande à ses clients de remettre leur carte bancaire à un coursier pour sécuriser un compte bancaire et mettre un terme à la fraude.



Elle considère que l'opération de relèvement du plafond de paiement par carte n'oblige pas à une authentification forte dès lors que M. [Z] [I] s'était connecté à son compte moins de 90 jours plus tôt et ce conformément aux dispositions de l'article 10 du règlement (UE) n° 2018/389 et qu'en tout état de cause, cette opération est sans incidence dès lors que M. [Z] [I] disposait avant ce relèvement d'un plafond de 8 000 euros pour les paiements et de 2 000 euros pour les retraits et que les opérations qui ont été effectuées et qui sont contestées ne dépassaient pas ces plafonds, les paiements ayant atteint un montant cumulé de 6 723,97 euros et le retrait étant resté dans la limite des 2 000 euros.



Elle affirme que pour modifier le plafond de retrait ou de paiement, le client de la banque doit se connecter à son espace client en saisissant son identifiant et son mot de passe et que sans connaître ces deux informations (suite de chiffres), il est strictement impossible qu'un tiers puisse se connecter sur l'espace client. Elle en déduit que M. [Z] [I] a permis à l'escroc de se connecter à son espace numérique.



Elle ajoute que M. [Z] [I] n'a pas respecté ses obligations contractuelles car il n'est pas contestable que le retrait d'argent au distributeur automatique et les treize achats auprès de commerçants ont été réalisés à l'aide de la carte bancaire de M. [Z] [I] et de son code confidentiel de sorte que ce dernier a nécessairement manqué à ses obligations contractuelles d'utilisation et de conservation de sa carte personnelle et de maintien de la confidentialité du code [Localité 4] associé. Elle souligne que M. [Z] [I] a reconnu avoir confié sa carte à un coursier.



Elle affirme que le retrait n'a pu se faire que grâce au code [Localité 4] et à la carte.



S'agissant des achats, elle affirme qu'ils ont été faits physiquement et non en ligne et ont exigé l'utilisation du code.



Elle conteste tout préjudice moral subi par M. [Z] [I] et soutient qu'au demeurant celui-ci n'est nullement fondé à solliciter des dommages et intérêts sur la base d'un prétendu préjudice moral ou d'une résistance abusive en dehors du champ d'application du code monétaire et financier.



Elle relève que l'article L. 133-18 du code monétaire et financier ne permet des pénalités de retard qu'en cas de manquement du prestataire de service à son obligation de remboursement et que les éléments du dossier révèlent un ensemble de négligences commises par M. [Z] [I] de sorte qu'elle ne peut être pénalisée pour ne pas avoir accepté de le rembourser.



Aux termes de ses écritures notifiées le 20 octobre 2025 auxquelles il est expressément référé, M. [Z] [I] demande à la cour :

- de confirmer le jugement en qu'il a condamné la société BNP Paribas à lui verser un montant de 8 722,97 euros avec intérêts légaux à compter du 17 avril 2024, outre 1 600 euros en application de l'article 700 du code de procédure civile et de l'infirmer en ce qu'il l'a débouté de sa demande de dommages et intérêts, et statuant à nouveau,

- de condamner la société BNP Paribas à lui verser un montant de 1 000 euros au titre du préjudice moral qu'il a subi,

- de condamner la société BNP Paribas en tous les dépens,

- de débouter la société BNP Paribas de l'ensemble de ses demandes, fins et conclusions.



Il conteste toute forclusion rappelant avoir contesté les opérations dans les 13 mois.



Il soutient que la banque a commis des manquements car il résulte de l'article L. 133-44 du code monétaire et financier que l'authentification forte doit être appliquée lorsque le client accède à son compte de paiement en ligne et que les traces informatiques communiquées n'indiquent aucune authentification forte. Il ajoute que le plafond de paiement a été augmenté à 12 000 euros et que là encore il fallait une authentification forte puisqu'il s'agit d'un accès en ligne et que cette authentification forte n'a pas non plus été exigée, que de plus il a subi un changement de mot de passe en ligne que la banque a passé sous silence et constitue également une opération d'entrée du dispositif de fraude relevant de l'article L. 133-44 point 3 du code monétaire et financier impliquant une authentification forte.



Il conteste toute négligence grave et relève que son identifiant est son numéro de compte lequel est connu de nombreuses personnes dont des fournisseurs et n'est pas secret, que le mot de passe est un code à 6 chiffres qui peut être refait sur simple demande à partir des nom, adresse, date et lieu de naissance et numéro de téléphone puis d'un code provisoire envoyé par SMS et que ces informations étaient déjà connues par l'escroc puisque ce sont celles ayant permis à celui-ci de le mettre en confiance.



Il conteste avoir communiqué son code [Localité 4], relève qu'il n'a pas indiqué dans sa plainte avoir communiqué son code, souligne que la banque affirme que le code était nécessaire ce qui est inexact et ajoute qu'il est possible d'obtenir le code par le biais de l'application bancaire et que l'escroc ayant manifestement pénétré l'application puisqu'il a changé le mot de passe et relevé le plafond, avait toute latitude pour obtenir ainsi le code [Localité 4] de sa carte bancaire. Il fait encore valoir que des failles existent pour « craquer » une carte bancaire volée, et qu'il est possible qu'une carte volée soit, dès lors, utilisée dans le cadre d'un retrait au distributeur ou chez un commerçant ou qu'un escroc ait pu réussir à voir le code confidentiel malgré les précautions prises, sans que le code n'ait été fourni par la victime. Il relève qu'il ressort de la presse spécialisée (article tiré du site lemondeinformatique.fr) que les données bancaires de plus de 46 000 cartes bancaires françaises sont proposées, gratuitement, sur le Dark web et que de plus selon une enquête du magazine Que Choisir de janvier 2023, les fraudeurs peuvent se procurer les numéros, ainsi que les codes confidentiels des cartes bancaires, par le biais d'un « spyware » c'est à dire un « logiciel espion » qui enregistre et fait « fuiter » toutes les données (notamment bancaires) des clients stockés sur le serveur du commerçant.



Il fait valoir que s'il reconnaît avoir remis sa carte à un coursier, il pensait que cette procédure relevait de la procédure habituelle car il n'avait pas eu d'incident en 20 ans.



Il conteste avoir reçu la moindre mise en garde de la banque avant d'être victime. Il évoque une situation de stress reconnue en jurisprudence comme ayant diminué sa vigilance.



Il affirme avoir subi un préjudice moral résultant des tracas et désagréments occasionnés qui justifient l'octroi d'une indemnisation supplémentaire suite au refus de la banque de rembourser la somme, laquelle était, au surplus, d'un montant important au regard de ses revenus limités.



Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures de celles-ci conformément aux dispositions de l'article 455 du code de procédure civile.



L'ordonnance de clôture a été rendue le 17 février 2026 et l'affaire a été appelée à l'audience le 31 mars 2026.

Motifs

MOTIFS DE LA DÉCISION



La cour relève à titre liminaire que la banque n'oppose plus la forclusion de sorte qu'il n'y a pas lieu de statuer sur ce point.



Sur la demande en paiement de la somme de 8 722,97 euros



Il résulte des articles L. 133-3, L. 133-6 et L. 133-7 du code monétaire et financier que la détermination du caractère autorisé d'une opération ne dépend pas de l'obligation sous-jacente qui est sans conséquence sur la validité de l'ordre, mais du consentement du payeur lequel est donné « sous la forme convenue entre le payeur et son prestataire ».



Une des formes convenues envisagée par la loi est l'usage d'un dispositif de paiement avec données de sécurité personnalisées défini à l'article L. 133-4 du code monétaire et financier qui permettent d'authentifier son auteur. En vertu de l'article L. 133-44 du même code, le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

1° accède à son compte de paiement en ligne ;

2° initie une opération de paiement électronique ;

3° exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L. 133-4 f définit l'identification forte comme reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît), « possession » (quelque chose que seul l'utilisateur possède) et « inhérence » (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Les articles L. 133-16 et L. 133-17 du même code imposent à la banque qui délivre un instrument de paiement :

- de s'assurer que les données de sécurité personnalisées telles que définies à l'article L. 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument,

- de mettre en place, à titre gratuit, les moyens appropriés permettant à l'utilisateur de procéder à tout moment à l'information prévue à l'article'L. 133-17,

- et d'empêcher toute utilisation de l'instrument de paiement après avoir été informé, conformément aux dispositions de l'article L. 133-17, de sa perte, de son vol, de son détournement ou de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées.



De son côté l'utilisateur doit :

- aux termes de l'article L. 133-16 du même code, prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées,

- aux termes de l'article L. 133-17 du même code, dès qu'il en a connaissance prévenir sa banque de toute perte, vol, détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées aux fins de blocage.



Il résulte des dispositions de l'article L. 133-23 du code monétaire et financier :

- que lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre,

- que la seule utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière et que le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



Il résulte par ailleurs des articles L. 311-18 et L. 311-19 du code monétaire et financier que ce n'est que dans le cas où une opération n'est pas autorisée par le client et qu'il l'a signalée dans les conditions prévues à l'article'L. 133-24 que le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.



Lorsque l'opération de paiement non autorisée est consécutive à la perte ou au vol de l'instrument de paiement, le payeur ne supporte, avant l'information prévue à l'article L. 133-17, que les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 euros sauf si l'opération non autorisée a été effectuée sans utilisation des données de sécurité personnalisées ou que la perte ou de vol d'un instrument de paiement ne pouvait être détecté par le payeur avant le paiement, ou que la perte est due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.



La responsabilité du payeur n'est pas non plus engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées, ni en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.



Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.



En revanche, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.



Enfin, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.



Il résulte donc de l'enchevêtrement de ces textes que pour éviter toute fraude, la banque se doit de mettre en 'uvre des procédés techniques de protection des opérations au moyen d'éléments personnels d'identification de l'utilisateur, que plus l'opération nécessite l'utilisation de données d'authentification, plus elle est considérée comme ayant été autorisée par l'utilisateur, lequel peut néanmoins toujours nier l'avoir autorisée, que dans ce cas la banque doit :

1/ prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique,

et 2/ même dans le cas où l'authentification est renforcée et où ces données ont été utilisées, fournir des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'utilisateur qui nie avoir autorisé une opération réalisée avec ses données d'authentification forte se doit de prévenir sa banque dès qu'il en a connaissance.



D'autre part l'utilisateur qui se doit de préserver ses données d'authentification forte doit être vigilant à réception de messages ou d'informations lui demandant la communication des données censées protéger les ordres de paiement mais il ne commet pas nécessairement de négligence fautive s'il se les fait dérober. Il a ainsi pu être jugé que ne commettait pas de faute l'utilisateur qui, répondant à un numéro d'appel apparaissant sur son téléphone portable comme étant celui de sa banque, procédait à la validation d'opérations mais que commettait une négligence grave celui qui répondait à des messages dont la nature frauduleuse aurait dû lui apparaître ou cliquait sur des liens douteux.



En l'espèce M. [C] admet avoir le 10 septembre 2022 vers 14h, reçu l'appel d'un individu qui s'est présenté comme étant un conseiller bancaire de la société BNP Paribas et lui a indiqué que des opérations frauduleuses avaient été effectuées avec sa carte bancaire pour des achats de billets d'avion sur une plateforme africaine, avoir été particulièrement apeuré et stressé, avoir suivi les instructions de l'individu afin de mettre un terme à la fraude en cours à savoir accepter de remettre sa carte bancaire à un coursier en scooter. Il conteste avoir remis le code de sa carte ou ses identifiants. Il nie avoir autorisé les 13 achats effectués avec sa carte bancaire du 11 au 13 septembre 2022 pour un total de 6 723,97 euros et le retrait de 2 000 euros effectué avec sa carte bancaire. Il résulte des pièces produites qu'il a contesté auprès de la société BNP Paribas dès le 21 septembre 2022 ce qui résulte du propre courrier de la banque du 5 octobre 2022, qu'il a déposé plainte le 23 septembre 2022 et qu'il a fait opposition à sa carte bancaire.



La banque doit donc avant toute chose prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique.



Elle produit à cet égard un unique « relevé des connexions télématiques ' compte de M. [C] » en pièce 9.



Il en résulte l'existence des connexions suivantes :

- le 10 septembre 2022 à 18h03:37 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h07:58 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h12:03 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h41:55 pour demande de modification de mot de passe,

- le 11 septembre 2022 à 14h59 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 15h39:48 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h08:03 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h14:26 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h16:27 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h20:56 pour demande de modification de mot de passe,

- le 11 septembre 2022 à 16h37:37 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 19h49:47 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 21h39:38 par « numéro de client et mot de passe »,

-le 12 septembre 2022 à 09h23:56 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 10h46:03 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 12h30:27 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 18h04:40 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 23h25:53 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 12h26:45 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 14h56:59 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h11:08 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h11:50 pour modification plafond carte à 12 000 euros,

- le 13 septembre 2022 à 15h26:19 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h50:18 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 02h38:34 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 09h14:52 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 08h15:05 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 08h15:32 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 11h10:14 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 19h09:10 par « numéro de client et mot de passe ».



Il convient en premier lieu de constater que la nature de ces trente connexions n'est pas précisée sur ce document hormis les changements de mot de passe et le relèvement du plafond de paiement de sorte qu'il est impossible de considérer qu'elles correspondent aux paiements par carte mais qu'il semble en résulter qu'il s'agit de multiples accès au compte en ligne.



D'autre part toutes les connexions faites en ligne exigeaient une authentification forte dès lors qu'elles permettaient de consulter non seulement le solde du compte mais également le code [Localité 4] de la carte ainsi que le démontre l'intimé en pièce 15 et n'est d'ailleurs pas contesté par la banque, comme de modifier le mot de passe ou d'élever le plafond de paiement. Or la banque ne démontre pas leur avoir appliqué une authentification forte alors qu'elles relèvent de manière évidente des dispositions de l'article L. 133-4 du code monétaire et financier susvisé.



D'autre part la banque se borne à affirmer que le fait que des paiements aient été effectués chez des commerçants avec la carte physique implique que le code [Localité 4] ait été composé et que si ce code a été composé c'est que M. [Z] [I] l'a donné à l'escroc avec sa carte.



Ce faisant, elle inverse la charge de la preuve. D'une part elle ne démontre pas que le code [Localité 4] a bien été composé, aucun élément informatique de nature à étayer cette affirmation n'étant produit. D'autre part, elle ne démontre nullement que M. [Z] [I] a bien donné son code et que celui-ci a servi pour les paiements ou le retrait alors même que de ce qui précède, il résulte qu'elle permettait l'accès à ces données et donc audit code [Localité 4] sur le site en ligne sans authentification forte en contravention avec les dispositions du code monétaire et financier susvisées.



Dès lors s'il est indéniable que M. [Z] [I] a bien commis une négligence en confiant sa carte à un inconnu, cette négligence ne peut être qualifiée de grave dès lors qu'il n'est pas établi qu'il ait aussi donné son code [Localité 4] et que celui-ci a bien été utilisé pour réaliser les paiements ou le retrait qu'il nie avoir autorisés.



Le jugement doit donc être confirmé en ce qu'il a condamné la banque à rembourser.



Il doit également être confirmé en ce qui concerne le point de départ des intérêts au taux légal dès lors que la banque ne pouvait légitimement refuser de rembourser dès lors qu'elle n'était pas en mesure d'apporter la preuve qui lui incombe au premier chef.



Sur la demande au titre du préjudice moral



M. [Z] [I] qui a commis une négligence, même si elle ne peut être au regard de ce qui précède être qualifiée de grave, ne peut se prévaloir d'un préjudice moral qu'il se contente d'affirmer sans l'étayer par la moindre pièce. Le jugement sera donc confirmé en ce qu'il a rejeté cette demande.



Sur les frais irrépétibles et les dépens



Le jugement doit être confirmé en ses dispositions relatives aux frais irrépétibles et aux dépens.



La société BNP Paribas qui succombe doit être condamnée aux dépens d'appel.

Dispositif

PAR CES MOTIFS



LA COUR,



Statuant par arrêt contradictoire en dernier ressort,



Confirme le jugement en toutes ses dispositions ;



Y ajoutant,



Condamne la société BNP Paribas aux dépens d'appel ;



Rejette toute demande plus ample ou contraire.





La greffière La présidente
Texte intégral
Copies exécutoires RÉPUBLIQUE FRANÇAISE

délivrées aux parties le : AU NOM DU PEUPLE FRANÇAIS





COUR D'APPEL DE PARIS

Pôle 4 - Chambre 9 - A



ARRÊT DU 11 JUIN 2026



(n° , 2 pages)



Numéro d'inscription au répertoire général : N° RG 25/09073 - N° Portalis 35L7-V-B7J-CLMQ7



Décision déférée à la Cour : Jugement du 17 avril 2025 - Tribunal de proximité de PARIS - RG n° 24/03327





APPELANTE



La société BNP PARIBAS, société anonyme prise en la personne de so représentant légal domicilié en cette qualité audit siège

[Adresse 1]

[Localité 1]



représentée et assistée de Me Dominique PENIN du PARTNERSHIPS MORGAN LEWIS & BOCKIUS UK LLP, avocat au barreau de PARIS, toque : J008





INTIMÉ



Monsieur [D] [C]

né le [Date naissance 1] 1964 à [Localité 2]

[Adresse 2]

[Localité 3]



représenté par Me Isabelle DELMAS, avocat au barreau de PARIS, toque : A546

assisté de Me Katia DEBAY de la SELARL DEBAY, avocat au barreau de VERSAILLES, toque : 541







COMPOSITION DE LA COUR :



En application des dispositions des articles 805 et 907 du code de procédure civile, l'affaire a été débattue le 7 avril 2026, en audience publique, les avocats ne s'y étant pas opposés, devant Mme Muriel DURAND, Présidente de chambre, chargée du rapport.



Ce magistrat a rendu compte des plaidoiries dans le délibéré de la Cour, composée de :

Mme Muriel DURAND, Présidente der chambre

Mme Laurence ARBELLOT, Conseillère

Mme Sophie COULIBEUF, Conseillère



Greffière, lors des débats : Mme Camille LEPAGE









ARRÊT :



- CONTRADICTOIRE



- par mise à disposition de l'arrêt au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile.



- signé par Mme Muriel DURAND, Présidente et par Mme Camille LEPAGE, Greffière à laquelle la minute de la décision a été remise par le magistrat signataire.



FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES



M. [D] [C] est titulaire d'un compte bancaire dans les livres de la société BNP Paribas avec une carte associée.



Faisant valoir avoir été victime d'une fraude à la carte bancaire l'ayant conduit à remettre ladite carte à un coursier le 10 septembre 2022 mais sans communiquer son code, M. [Z] [I] a fait assigner la banque devant le pôle de proximité du tribunal judiciaire de Paris en paiement de la somme de 8 722,97 euros correspondant à 14 opérations réalisées du 11 au 13 septembre 2022 soit 13 achats effectués avec sa carte bancaire pour un total de 6 723,97 euros et un retrait de 2 000 euros, cette somme avec intérêts légaux à compter de l'assignation, outre 1 000 euros au titre de son préjudice moral et 2 500 euros sur le fondement de l'article 700 du code de procédure civile et aux dépens.



Par jugement contradictoire du 17 avril 2025, le tribunal judiciaire de Paris a condamné la société BNP Paribas à payer à M. [Z] [I] la somme de 8 722,97 euros, avec intérêts au taux légal à compter du 17 avril 2024, débouté ce dernier de sa demande de dommages et intérêts, dit n'y avoir lieu d'écarter l'exécution provisoire de droit, condamné la banque aux dépens et au paiement de la somme de 1 600 euros en application de l'article 700 du code de procédure civile.



Il a écarté la forclusion de l'article L. 133-24 du code monétaire et financier en relevant que M. [Z] [I] avait contesté les opérations effectuées les 11, 12 et 13 septembre 2022 par un courrier que la banque avait indiqué être daté du 2l septembre 2022 et dont elle avait en tout état de cause accusé réception le 5 octobre 2022 et qu'il en résultait qu'il avait donc effectué la réclamation dans le délai de 13 mois, si bien que son action était recevable.



Il a ensuite rappelé les textes des articles L. 133-6, L. 133-16, L. 133-17, L. 133-18, L. 133-24 et L. 133-44 du code monétaire et financier puis relevé que M. [Z] [I] avait reçu le 10 septembre 2022 vers 14 heures un appel du numéro 07.56.89.71.60, qui n'était pas un numéro de la banque prestataire de paiement, avait remis sa carte bancaire à un coursier, mais qu'il ne reconnaissait pas avoir remis le code de sa carte bancaire. Il a retenu qu'il avait été procédé le 11 septembre 2022 å 14h41 à une demande de modification de mot de passe de M. [Z] [I], juste avant le retrait de 2 000 euros effectué avec saisie de code à 16h11, faisant suite à la remise des cartes le 10 septembre 2022 vers 15h selon la plainte de M. [Z] [I].



Il a relevé que banque faisait valoir que l'accès à l'espace personnel pour relever un plafond de paiement n'était pas soumis à authentification forte car il ne s'agissait pas d'une opération de paiement, qu'elle n'évoquait pas le changement de mot de passe du titulaire du compte, qui au cas de M. [Z] [I] avait également été fait le 11 septembre 2022 à 14h41 et constituait manifestement une opération "d'entrée" du dispositif frauduleux, complété par le relèvement de plafond. Il en a déduit que la banque, en soutenant que ces deux opérations ne nécessitaient pas d'authentification forte, ne rapportait pas la preuve exigée par l'article L. 133-44 et que l'alerte qu'elle avait mise en place pour ses clients quant aux différents cas de fraude par mail du 23 novembre 2022 était postérieure aux opérations contestées, objet du litige.



Il a donc considéré que si M. [Z] [I] avait pu être négligent en remettant sa carte bancaire, mais dans un contexte d'appel diminuant sa vigilance, l'absence d'authentification forte pour le changement de mot de passe puis de relèvement de plafond, avant toutes les opérations de paiement, devait conduire à considérer que la preuve exigée à l'article L. 133-23 du code monétaire et financier n'était pas rapportée.



Il a également considéré que la preuve de la négligence grave de M. [Z] [I] n'était pas rapportée et il a condamné la banque à rembourser ce dernier.



Il a rejeté la demande de dommages et intérêts présentée par M. [Z] [I] faute pour lui d'établir le préjudice moral invoqué.



Par déclaration électronique du 16 mai 2025, la société BNP Paribas a interjeté appel de cette décision.



Aux termes de ses dernières conclusions notifiées par voie électronique le 25 novembre 2025 auxquelles il est expressément référé, elle demande à la cour :

- de la déclarer recevable et bien fondée en son appel,

- d'infirmer le jugement en ce qu'il l'a condamnée à payer à M. [Z] [I] la somme de 8 722,97 euros, avec intérêts au taux légal à compter du 17 avril 2024, la somme de 1 600 euros sur le fondement de l'article 700 du code de procédure civile et les dépens,

- de confirmer le jugement en ce qu'il a débouté M. [Z] [I] de sa demande de dommages et intérêts,

et statuant à nouveau,

- de débouter M. [Z] [I] de l'intégralité de ses demandes à toutes fins qu'elles comportent,

- de condamner M. [Z] [I] à lui rembourser les sommes payées au titre de l'exécution provisoire,

- à titre subsidiaire, de juger que les pénalités de retard prévues à l'article L. 133-18 du code monétaire et financier ne s'appliquent qu'à compter du prononcé de l'arrêt à intervenir et en conséquence de condamner M. [Z] [I] à lui rembourser les sommes payées à ce titre,

- y ajoutant, de condamner M. [Z] [I] à lui verser la somme de 3 500 euros au titre de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens de première instance et d'appel.



Elle fait valoir que le spoofing dont M. [Z] [I] soutient avoir été victime et qu'il ne démontre pas, n'exonère pas celui-ci de toute négligence grave, qu'il n'est pas vraisemblable que la banque demande à ses clients de remettre leur carte bancaire à un coursier pour sécuriser un compte bancaire et mettre un terme à la fraude.



Elle considère que l'opération de relèvement du plafond de paiement par carte n'oblige pas à une authentification forte dès lors que M. [Z] [I] s'était connecté à son compte moins de 90 jours plus tôt et ce conformément aux dispositions de l'article 10 du règlement (UE) n° 2018/389 et qu'en tout état de cause, cette opération est sans incidence dès lors que M. [Z] [I] disposait avant ce relèvement d'un plafond de 8 000 euros pour les paiements et de 2 000 euros pour les retraits et que les opérations qui ont été effectuées et qui sont contestées ne dépassaient pas ces plafonds, les paiements ayant atteint un montant cumulé de 6 723,97 euros et le retrait étant resté dans la limite des 2 000 euros.



Elle affirme que pour modifier le plafond de retrait ou de paiement, le client de la banque doit se connecter à son espace client en saisissant son identifiant et son mot de passe et que sans connaître ces deux informations (suite de chiffres), il est strictement impossible qu'un tiers puisse se connecter sur l'espace client. Elle en déduit que M. [Z] [I] a permis à l'escroc de se connecter à son espace numérique.



Elle ajoute que M. [Z] [I] n'a pas respecté ses obligations contractuelles car il n'est pas contestable que le retrait d'argent au distributeur automatique et les treize achats auprès de commerçants ont été réalisés à l'aide de la carte bancaire de M. [Z] [I] et de son code confidentiel de sorte que ce dernier a nécessairement manqué à ses obligations contractuelles d'utilisation et de conservation de sa carte personnelle et de maintien de la confidentialité du code [Localité 4] associé. Elle souligne que M. [Z] [I] a reconnu avoir confié sa carte à un coursier.



Elle affirme que le retrait n'a pu se faire que grâce au code [Localité 4] et à la carte.



S'agissant des achats, elle affirme qu'ils ont été faits physiquement et non en ligne et ont exigé l'utilisation du code.



Elle conteste tout préjudice moral subi par M. [Z] [I] et soutient qu'au demeurant celui-ci n'est nullement fondé à solliciter des dommages et intérêts sur la base d'un prétendu préjudice moral ou d'une résistance abusive en dehors du champ d'application du code monétaire et financier.



Elle relève que l'article L. 133-18 du code monétaire et financier ne permet des pénalités de retard qu'en cas de manquement du prestataire de service à son obligation de remboursement et que les éléments du dossier révèlent un ensemble de négligences commises par M. [Z] [I] de sorte qu'elle ne peut être pénalisée pour ne pas avoir accepté de le rembourser.



Aux termes de ses écritures notifiées le 20 octobre 2025 auxquelles il est expressément référé, M. [Z] [I] demande à la cour :

- de confirmer le jugement en qu'il a condamné la société BNP Paribas à lui verser un montant de 8 722,97 euros avec intérêts légaux à compter du 17 avril 2024, outre 1 600 euros en application de l'article 700 du code de procédure civile et de l'infirmer en ce qu'il l'a débouté de sa demande de dommages et intérêts, et statuant à nouveau,

- de condamner la société BNP Paribas à lui verser un montant de 1 000 euros au titre du préjudice moral qu'il a subi,

- de condamner la société BNP Paribas en tous les dépens,

- de débouter la société BNP Paribas de l'ensemble de ses demandes, fins et conclusions.



Il conteste toute forclusion rappelant avoir contesté les opérations dans les 13 mois.



Il soutient que la banque a commis des manquements car il résulte de l'article L. 133-44 du code monétaire et financier que l'authentification forte doit être appliquée lorsque le client accède à son compte de paiement en ligne et que les traces informatiques communiquées n'indiquent aucune authentification forte. Il ajoute que le plafond de paiement a été augmenté à 12 000 euros et que là encore il fallait une authentification forte puisqu'il s'agit d'un accès en ligne et que cette authentification forte n'a pas non plus été exigée, que de plus il a subi un changement de mot de passe en ligne que la banque a passé sous silence et constitue également une opération d'entrée du dispositif de fraude relevant de l'article L. 133-44 point 3 du code monétaire et financier impliquant une authentification forte.



Il conteste toute négligence grave et relève que son identifiant est son numéro de compte lequel est connu de nombreuses personnes dont des fournisseurs et n'est pas secret, que le mot de passe est un code à 6 chiffres qui peut être refait sur simple demande à partir des nom, adresse, date et lieu de naissance et numéro de téléphone puis d'un code provisoire envoyé par SMS et que ces informations étaient déjà connues par l'escroc puisque ce sont celles ayant permis à celui-ci de le mettre en confiance.



Il conteste avoir communiqué son code [Localité 4], relève qu'il n'a pas indiqué dans sa plainte avoir communiqué son code, souligne que la banque affirme que le code était nécessaire ce qui est inexact et ajoute qu'il est possible d'obtenir le code par le biais de l'application bancaire et que l'escroc ayant manifestement pénétré l'application puisqu'il a changé le mot de passe et relevé le plafond, avait toute latitude pour obtenir ainsi le code [Localité 4] de sa carte bancaire. Il fait encore valoir que des failles existent pour « craquer » une carte bancaire volée, et qu'il est possible qu'une carte volée soit, dès lors, utilisée dans le cadre d'un retrait au distributeur ou chez un commerçant ou qu'un escroc ait pu réussir à voir le code confidentiel malgré les précautions prises, sans que le code n'ait été fourni par la victime. Il relève qu'il ressort de la presse spécialisée (article tiré du site lemondeinformatique.fr) que les données bancaires de plus de 46 000 cartes bancaires françaises sont proposées, gratuitement, sur le Dark web et que de plus selon une enquête du magazine Que Choisir de janvier 2023, les fraudeurs peuvent se procurer les numéros, ainsi que les codes confidentiels des cartes bancaires, par le biais d'un « spyware » c'est à dire un « logiciel espion » qui enregistre et fait « fuiter » toutes les données (notamment bancaires) des clients stockés sur le serveur du commerçant.



Il fait valoir que s'il reconnaît avoir remis sa carte à un coursier, il pensait que cette procédure relevait de la procédure habituelle car il n'avait pas eu d'incident en 20 ans.



Il conteste avoir reçu la moindre mise en garde de la banque avant d'être victime. Il évoque une situation de stress reconnue en jurisprudence comme ayant diminué sa vigilance.



Il affirme avoir subi un préjudice moral résultant des tracas et désagréments occasionnés qui justifient l'octroi d'une indemnisation supplémentaire suite au refus de la banque de rembourser la somme, laquelle était, au surplus, d'un montant important au regard de ses revenus limités.



Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures de celles-ci conformément aux dispositions de l'article 455 du code de procédure civile.



L'ordonnance de clôture a été rendue le 17 février 2026 et l'affaire a été appelée à l'audience le 31 mars 2026.



MOTIFS DE LA DÉCISION



La cour relève à titre liminaire que la banque n'oppose plus la forclusion de sorte qu'il n'y a pas lieu de statuer sur ce point.



Sur la demande en paiement de la somme de 8 722,97 euros



Il résulte des articles L. 133-3, L. 133-6 et L. 133-7 du code monétaire et financier que la détermination du caractère autorisé d'une opération ne dépend pas de l'obligation sous-jacente qui est sans conséquence sur la validité de l'ordre, mais du consentement du payeur lequel est donné « sous la forme convenue entre le payeur et son prestataire ».



Une des formes convenues envisagée par la loi est l'usage d'un dispositif de paiement avec données de sécurité personnalisées défini à l'article L. 133-4 du code monétaire et financier qui permettent d'authentifier son auteur. En vertu de l'article L. 133-44 du même code, le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

1° accède à son compte de paiement en ligne ;

2° initie une opération de paiement électronique ;

3° exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L. 133-4 f définit l'identification forte comme reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît), « possession » (quelque chose que seul l'utilisateur possède) et « inhérence » (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Les articles L. 133-16 et L. 133-17 du même code imposent à la banque qui délivre un instrument de paiement :

- de s'assurer que les données de sécurité personnalisées telles que définies à l'article L. 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument,

- de mettre en place, à titre gratuit, les moyens appropriés permettant à l'utilisateur de procéder à tout moment à l'information prévue à l'article'L. 133-17,

- et d'empêcher toute utilisation de l'instrument de paiement après avoir été informé, conformément aux dispositions de l'article L. 133-17, de sa perte, de son vol, de son détournement ou de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées.



De son côté l'utilisateur doit :

- aux termes de l'article L. 133-16 du même code, prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées,

- aux termes de l'article L. 133-17 du même code, dès qu'il en a connaissance prévenir sa banque de toute perte, vol, détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées aux fins de blocage.



Il résulte des dispositions de l'article L. 133-23 du code monétaire et financier :

- que lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre,

- que la seule utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière et que le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



Il résulte par ailleurs des articles L. 311-18 et L. 311-19 du code monétaire et financier que ce n'est que dans le cas où une opération n'est pas autorisée par le client et qu'il l'a signalée dans les conditions prévues à l'article'L. 133-24 que le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.



Lorsque l'opération de paiement non autorisée est consécutive à la perte ou au vol de l'instrument de paiement, le payeur ne supporte, avant l'information prévue à l'article L. 133-17, que les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 euros sauf si l'opération non autorisée a été effectuée sans utilisation des données de sécurité personnalisées ou que la perte ou de vol d'un instrument de paiement ne pouvait être détecté par le payeur avant le paiement, ou que la perte est due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.



La responsabilité du payeur n'est pas non plus engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées, ni en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.



Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.



En revanche, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.



Enfin, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.



Il résulte donc de l'enchevêtrement de ces textes que pour éviter toute fraude, la banque se doit de mettre en 'uvre des procédés techniques de protection des opérations au moyen d'éléments personnels d'identification de l'utilisateur, que plus l'opération nécessite l'utilisation de données d'authentification, plus elle est considérée comme ayant été autorisée par l'utilisateur, lequel peut néanmoins toujours nier l'avoir autorisée, que dans ce cas la banque doit :

1/ prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique,

et 2/ même dans le cas où l'authentification est renforcée et où ces données ont été utilisées, fournir des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'utilisateur qui nie avoir autorisé une opération réalisée avec ses données d'authentification forte se doit de prévenir sa banque dès qu'il en a connaissance.



D'autre part l'utilisateur qui se doit de préserver ses données d'authentification forte doit être vigilant à réception de messages ou d'informations lui demandant la communication des données censées protéger les ordres de paiement mais il ne commet pas nécessairement de négligence fautive s'il se les fait dérober. Il a ainsi pu être jugé que ne commettait pas de faute l'utilisateur qui, répondant à un numéro d'appel apparaissant sur son téléphone portable comme étant celui de sa banque, procédait à la validation d'opérations mais que commettait une négligence grave celui qui répondait à des messages dont la nature frauduleuse aurait dû lui apparaître ou cliquait sur des liens douteux.



En l'espèce M. [C] admet avoir le 10 septembre 2022 vers 14h, reçu l'appel d'un individu qui s'est présenté comme étant un conseiller bancaire de la société BNP Paribas et lui a indiqué que des opérations frauduleuses avaient été effectuées avec sa carte bancaire pour des achats de billets d'avion sur une plateforme africaine, avoir été particulièrement apeuré et stressé, avoir suivi les instructions de l'individu afin de mettre un terme à la fraude en cours à savoir accepter de remettre sa carte bancaire à un coursier en scooter. Il conteste avoir remis le code de sa carte ou ses identifiants. Il nie avoir autorisé les 13 achats effectués avec sa carte bancaire du 11 au 13 septembre 2022 pour un total de 6 723,97 euros et le retrait de 2 000 euros effectué avec sa carte bancaire. Il résulte des pièces produites qu'il a contesté auprès de la société BNP Paribas dès le 21 septembre 2022 ce qui résulte du propre courrier de la banque du 5 octobre 2022, qu'il a déposé plainte le 23 septembre 2022 et qu'il a fait opposition à sa carte bancaire.



La banque doit donc avant toute chose prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique.



Elle produit à cet égard un unique « relevé des connexions télématiques ' compte de M. [C] » en pièce 9.



Il en résulte l'existence des connexions suivantes :

- le 10 septembre 2022 à 18h03:37 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h07:58 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h12:03 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 14h41:55 pour demande de modification de mot de passe,

- le 11 septembre 2022 à 14h59 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 15h39:48 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h08:03 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h14:26 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h16:27 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 16h20:56 pour demande de modification de mot de passe,

- le 11 septembre 2022 à 16h37:37 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 19h49:47 par « numéro de client et mot de passe »,

- le 11 septembre 2022 à 21h39:38 par « numéro de client et mot de passe »,

-le 12 septembre 2022 à 09h23:56 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 10h46:03 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 12h30:27 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 18h04:40 par « numéro de client et mot de passe »,

- le 12 septembre 2022 à 23h25:53 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 12h26:45 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 14h56:59 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h11:08 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h11:50 pour modification plafond carte à 12 000 euros,

- le 13 septembre 2022 à 15h26:19 par « numéro de client et mot de passe »,

- le 13 septembre 2022 à 15h50:18 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 02h38:34 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 09h14:52 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 08h15:05 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 08h15:32 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 11h10:14 par « numéro de client et mot de passe »,

- le 14 septembre 2022 à 19h09:10 par « numéro de client et mot de passe ».



Il convient en premier lieu de constater que la nature de ces trente connexions n'est pas précisée sur ce document hormis les changements de mot de passe et le relèvement du plafond de paiement de sorte qu'il est impossible de considérer qu'elles correspondent aux paiements par carte mais qu'il semble en résulter qu'il s'agit de multiples accès au compte en ligne.



D'autre part toutes les connexions faites en ligne exigeaient une authentification forte dès lors qu'elles permettaient de consulter non seulement le solde du compte mais également le code [Localité 4] de la carte ainsi que le démontre l'intimé en pièce 15 et n'est d'ailleurs pas contesté par la banque, comme de modifier le mot de passe ou d'élever le plafond de paiement. Or la banque ne démontre pas leur avoir appliqué une authentification forte alors qu'elles relèvent de manière évidente des dispositions de l'article L. 133-4 du code monétaire et financier susvisé.



D'autre part la banque se borne à affirmer que le fait que des paiements aient été effectués chez des commerçants avec la carte physique implique que le code [Localité 4] ait été composé et que si ce code a été composé c'est que M. [Z] [I] l'a donné à l'escroc avec sa carte.



Ce faisant, elle inverse la charge de la preuve. D'une part elle ne démontre pas que le code [Localité 4] a bien été composé, aucun élément informatique de nature à étayer cette affirmation n'étant produit. D'autre part, elle ne démontre nullement que M. [Z] [I] a bien donné son code et que celui-ci a servi pour les paiements ou le retrait alors même que de ce qui précède, il résulte qu'elle permettait l'accès à ces données et donc audit code [Localité 4] sur le site en ligne sans authentification forte en contravention avec les dispositions du code monétaire et financier susvisées.



Dès lors s'il est indéniable que M. [Z] [I] a bien commis une négligence en confiant sa carte à un inconnu, cette négligence ne peut être qualifiée de grave dès lors qu'il n'est pas établi qu'il ait aussi donné son code [Localité 4] et que celui-ci a bien été utilisé pour réaliser les paiements ou le retrait qu'il nie avoir autorisés.



Le jugement doit donc être confirmé en ce qu'il a condamné la banque à rembourser.



Il doit également être confirmé en ce qui concerne le point de départ des intérêts au taux légal dès lors que la banque ne pouvait légitimement refuser de rembourser dès lors qu'elle n'était pas en mesure d'apporter la preuve qui lui incombe au premier chef.



Sur la demande au titre du préjudice moral



M. [Z] [I] qui a commis une négligence, même si elle ne peut être au regard de ce qui précède être qualifiée de grave, ne peut se prévaloir d'un préjudice moral qu'il se contente d'affirmer sans l'étayer par la moindre pièce. Le jugement sera donc confirmé en ce qu'il a rejeté cette demande.



Sur les frais irrépétibles et les dépens



Le jugement doit être confirmé en ses dispositions relatives aux frais irrépétibles et aux dépens.



La société BNP Paribas qui succombe doit être condamnée aux dépens d'appel.



PAR CES MOTIFS



LA COUR,



Statuant par arrêt contradictoire en dernier ressort,



Confirme le jugement en toutes ses dispositions ;



Y ajoutant,



Condamne la société BNP Paribas aux dépens d'appel ;



Rejette toute demande plus ample ou contraire.





La greffière La présidente

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L311-18, code monetaire et financier L133-7, code monetaire et financier L133-44, code monetaire et financier L133-23, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L311-19, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-06-20T17:00:04.221Z.