Tribunal judiciaire de Paris, 9ème chambre 2ème section, 24 juin 2026, n° 25/03229
Exposé du litige
FAITS ET PROCEDURE
Le 30 mai 2024, M. [L] [M] a déposé plainte contre X du chef de vol et escroquerie auprès du commissariat de police du [Localité 4], exposant avoir été victime le jour précédent d'une escroquerie au " faux coursier " et avoir remis à cette occasion sa carte bancaire liée à un compte ouvert dans les livres de la SA BNP Paribas.
Par une réclamation du 3 juin 2024, il a contesté un retrait de 1.500 euros et un achat auprès de Apple d'un montant de 7.970 euros effectués le 29 mai 2024 avec sa carte auprès de la BNP Paribas qui a refusé de procéder au remboursement desdites opérations.
Les échanges précontentieux n'ont pas abouti à une résolution amiable du litige.
C'est dans ce contexte que, par exploits de commissaire de justice du 10 mars 2025, M. [M] a fait assigner la BNP Paribas devant le tribunal judiciaire de Paris en recherche de la responsabilité de cet établissement bancaire.
Aux termes de ses dernières conclusions notifiées électroniquement au greffe le 11 février 2026, aux visas des articles L.133-6 et suivants du code monétaire et financier et 1240 et suivants du code civil, il est demandé au tribunal de :
" DECLARER Monsieur [L] [M] bien fondé en ses demandes, fins et conclusions,
DEBOUTER BNP PARIBAS de l'ensemble de ses demandes, fins et prétentions,
CONDAMNER BNP PARIBAS à payer à Monsieur [L] [M] la somme de 9.456 euros en remboursement des sommes détournées, outre les intérêts au taux légal majorés de 15 points à compter du mois qui suit la fraude, soit le 30 juin 2024,
CONDAMNER BNP PARIBAS à payer à Monsieur [L] [M] la somme de 3.000 euros au titre du préjudice moral,
CONDAMNER BNP PARIBAS au paiement de la somme de 3.000 € au titre de l'article 700 du Code de procédure civile,
CONDAMNER BNP PARIBAS aux entiers dépens,
ORDONNER l'exécution provisoire. "
A l'appui de ses prétentions, M. [M] expose avoir été victime d'une " fraude au faux conseiller " visant à lui faire croire qu'il était en ligne avec le service fraude de sa banque et soutient le caractère non autorisé des deux opérations litigieuses.
Invoquant les dispositions notamment des articles L.133-4, et L.133-16 et suivants du code monétaire et financier, il fait valoir que c'est à la banque de rapporter la preuve de l'authentification forte des opérations contestées ainsi que celle d'un agissement frauduleux de la part de l'utilisateur ou d'un manquement intentionnel ou par négligence grave de ce dernier à ses obligations.
Il expose qu'en l'espèce la défenderesse ne produit pas tous les éléments techniques attestant de la mise en œuvre de l'authentification forte en ce qu'elle ne verse aux débats aucun SMS ni aucune trace d'envoi des codes de confirmation. Il affirme d'ailleurs n'avoir jamais reçu de code et n'avoir jamais validé l'opération de paiement par un dispositif d'authentification forte, ni avoir été informé d'une modification substantielle de ses données personnelles ou de l'enrôlement d'un nouvel appareil sur son espace en ligne.
Affirmant le caractère frauduleux des opérations et n'avoir jamais transmis d'information personnelle (identifiant ou code personnel d'accès à ses comptes), il estime injustifié le refus de la banque de procéder au remboursement des opérations litigieuses qu'il lui a signalées immédiatement.
Invoquant à son profit l'arrêt rendu par la chambre commerciale de la Cour de cassation le 23 octobre 2024 (n°23-16.267) qui, dans un cas similaire, a considéré que l'existence d'une négligence grave ne pouvait être déduite du seul comportement du client victime de spoofing, il fait valoir que l'excès de confiance dont il a fait preuve est excusée par la sophistication des manœuvres frauduleuses qui étaient difficilement détectables et qui ont abaissé son niveau de vigilance. Il ajoute que dans un tel contexte, la remise de la carte bancaire au fraudeur ne peut constituer à elle seule une négligence grave, et ce d'autant plus que la carte n'est qu'un support plastique, seule la composition du code permettant l'authentification de l'opération.
Il estime qu'en l'espèce la banque a engagé sa responsabilité en raison de la défaillance de son système et demande en conséquence sa condamnation à l'indemniser, d'une part, de son préjudice financier et, d'autre part, d'un préjudice moral qu'il évalue à la somme de 3.000 euros.
Aux termes de ses dernières conclusions notifiées électroniquement au greffe le 6 février 2026, aux visas des articles L.133-4, L.133-16 et suivants, et L.133-44 du code monétaire et financier, des directives (CE) 2007/64/CE du 13 novembre 2007 (" DSP 1 ") et (UE) 2015/366 du Parlement européen et du Conseil du 25 novembre 2015 (" DSP 2") concernant les services de paiement dans le marché intérieur, et des articles 696 et 700 du code de procédure civile, la BNP Paribas demande au tribunal de :
" A titre principal,
Juger que les transactions litigieuses ont été dûment authentifiées et que BNP Paribas a parfaitement respecté ses obligations en matière de sécurisation de l'instrument de paiement de Monsieur [M] ;
Juger que Monsieur [M] a commis une négligence grave au sens de l'article L.133-19, IV. du Code monétaire et financier ;
En conséquence,
Débouter Monsieur [M] de sa demande de remboursement des opérations litigieuses à hauteur de 9.456,00 euros, outre intérêts au taux légal majoré ;
A titre subsidiaire, si le Tribunal entendait faire droit à la demande de remboursement formée par Monsieur [M],
Juger que les pénalités de retard prévues à l'article L.133-18 du Code monétaire et financier ne s'appliquent qu'à compter du prononcé de la décision à intervenir ;
Sur la demande formée par Monsieur [M] tendant au paiement de dommages et intérêts
Juger que le régime de responsabilité des prestataires de services de paiement tel qu'issu des articles L.133-1 et suivants du Code monétaire et financier fait l'objet d'une application exclusive et autonome ;
Juger, en tout état de cause, que BNP Paribas n'a commis aucune inexécution contractuelle ;
En conséquence,
Débouter Monsieur [M] de sa demande de dommages et intérêts à hauteur de 3.000,00 euros ;
En tout état de cause
Débouter Monsieur [M] de l'intégralité de ses demandes, fins et conclusions à l'encontre de BNP Paribas ;
Condamner Monsieur [M] à verser à BNP Paribas la somme de 2.500 euros au titre de l'article 700 du Code de procédure civile ainsi qu'aux entiers dépens ;
Ecarter l'exécution provisoire de la décision à intervenir. "
Pour sa défense, la BNP Paribas expose que M. [M] est titulaire d'une carte bancaire Visa premier qui lui a été délivrée par la société Hello Bank et qui est reliée à un compte chèque ouvert dans ses livres. Elle explique que le demandeur a été victime, dans un premier temps, le 27 mai 2024, d'un phishing en ce que, destinataire d'un SMS adressé prétendument par " Mondial Relay " l'invitant à " reprogrammer une livraison de colis ", il admet avoir voulu procéder à un règlement de 2,65 euros et a donc renseigné sur un site frauduleux ses données bancaires confidentielles et, dans un second temps, d'un spoofing en ce qu'il a rappelé le 29 mai 2024 un numéro mobile ([XXXXXXXX01]) qu'il pensait être celui d'une conseillère fraude et sécurité de la BNP qui lui avait laissé un message le 28 mai. Cette dernière, prétextant une "attaque" de sa carte bancaire, l'a ainsi amené à suivre une série d'instructions, à savoir la remise de sa carte intacte ainsi que la communication du code secret qui lui était lié, éléments qui ont permis aux fraudeurs d'effectuer un retrait à 12h29 et un paiement de proximité à 13h06.
Pour contester le droit au remboursement de M. [M], la banque soutient avoir respecté ses obligations en fournissant à ce dernier un dispositif personnalisé visant à émettre un ordre de paiement, en la fourniture de données de sécurité personnalisées à des fins d'authentification, soit une carte bancaire liée à un code confidentiel aléatoire dont seul le titulaire a connaissance. Elle expose qu'en l'espèce, les traces informatiques confirment que les opérations frauduleuses ont été réalisées au moyen de ladite carte avec la saisie du code confidentiel, conformément aux dispositions légales et contractuelles, éléments qui matérialisent le consentement du demandeur, et qui démontrent l'authentification, l'enregistrement et la comptabilisation des opérations litigieuses.
Elle expose ensuite que M. [M] s'est montré particulièrement négligent en ce qu'il a :
- Suivi un lien contenu dans un SMS frauduleux et renseigné des données bancaires et personnelles, alors que le grand public était sensibilisé par les pouvoirs publics, médias et établissements bancaires à ces messages-types frauduleux et aux risques d'hameçonnage antérieurement aux faits ;
- Remis son instrument de paiement intact et fonctionnel à un coursier inconnu sans effectuer aucune vérification complémentaire et ce malgré les circonstances, à savoir un appel d'un prétendu conseiller depuis une ligne mobile ;
- Communiqué aux fraudeurs le code confidentiel attaché à sa carte bancaire, violant en cela les dispositions de l'article L.133-16 du code monétaire et financier et les conditions générales.
Elle ajoute que ces comportements ne sauraient s'inscrire dans ceux attendus d'un utilisateur " normalement attentif " et ce d'autant plus que le demandeur avait été victime d'un phishing la veille de l'appel du fraudeur qui l'a contacté depuis un numéro qui n'était pas rattaché à ses services, circonstance qui exclut que M. [M] puisse se prévaloir de l'arrêt rendu par la chambre commerciale de la Cour de cassation le 23 octobre 2024 dans un cas de spoofing qui n'est pas caractérisé au cas particulier.
Elle indique également que c'est à tort que le demandeur lui fait grief de ne pas démontrer l'envoi de SMS l'informant des opérations litigieuses, alors qu'elle n'a jamais adressé de tels messages dès lors qu'il est question en l'espèce de la remise de l'instrument de paiement et du code confidentiel et d'opérations de retrait et de paiement de proximité.
Elle conclut en conséquence au rejet de la demande de remboursement.
A titre subsidiaire, si par extraordinaire le tribunal entendait faire droit à la demande de remboursement formée par M. [M], elle demande que les pénalités de retard dues au titre de l'article L.133-18 du code monétaire et financier ne s'appliquent qu'à compter du jour du prononcé de la décision à intervenir.
Elle conclut au rejet de la demande indemnitaire fondée sur un préjudice moral, faisant valoir que le régime exclusif de responsabilité des articles L.133-18 et suivants y fait obstacle et, qu'en tout état de cause, ce poste de préjudice n'est justifié ni dans son principe ni dans son quantum.
Enfin, en cas de condamnation prononcée à son encontre, elle sollicite que l'exécution provisoire soit écartée, faisant valoir le risque de ne pouvoir recouvrer les fonds en cas d'infirmation du jugement en cause d'appel.
Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs prétentions.
La clôture de l'instruction a été prononcée le 1er avril 2026. L'affaire a été évoquée à l'audience de plaidoiries tenue en juge rapporteur du 3 juin 2026 et mise en délibéré au 24 juin 2026.
Motifs
MOTIFS DE LA DÉCISION 1- Sur l'obligation de remboursement Une opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire. En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L.133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement. Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur. Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité. Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées. Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté. En l'espèce, il n'est pas contesté que les deux opérations en litige ont été effectuées au moyen de la carte de paiement de M. [M] alors qu'il l'avait remise quelques instants plus tôt à un coursier sur les instructions du fraudeur, ce qui résulte de sa plainte et des explications fournies dans le cadre des échanges avec la banque. Il est dès lors admis que le retrait et le paiement contestés doivent être qualifiés d'opérations non autorisées au sens des articles précités, lesquelles ont été effectuées dans un contexte frauduleux relaté par M. [M] que ne discute pas la banque et qui exclut le consentement du demandeur dans l'utilisation de son instrument de paiement et des données qui lui sont liées. Dès lors que la BNP Paribas invoque une négligence grave de son client pour s'exonérer de l'obligation de remboursement pesant sur les prestataires de services de paiement pour cette catégorie d'opérations, il lui incombe de démontrer, d'une part, que les paiements et retrait en litige ont été authentifiés, dûment enregistrés et comptabilisés et que son système n'a pas été affecté d'une déficience technique et, d'autre part, que l'utilisateur a commis une négligence grave. Il est tout d'abord rappelé qu'il convient uniquement pour la banque de rapporter la preuve de l'authentification pour les seules opérations de paiement ou retrait dont le remboursement est sollicité et non pour les actes préparatoires à ces opérations, tels l'accès à l'espace en ligne de l'utilisateur ou la modification des plafonds. S'agissant de l'authentification d'une opération de paiement ou de retrait au moyen d'une carte de paiement, elle est rendue effective par l'usage combiné de l'instrument physique et la composition du code confidentiel, tantôt sur un terminal de paiement dédié, tantôt sur un distributeur automatique de billets de banque ou un guichet automatique de prestation de services de paiement. Au cas particulier, la banque verse aux débats les traces informatiques des deux opérations litigieuses. Ces certificats doivent être regardés comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil (Cass. Com., 30 avril 2025, n°24-13.663), à corroborer par des éléments extérieurs. Un élément extérieur peut tenir, en l'espèce, dans des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663). Ces données confirment que les opérations dont le remboursement est sollicité ont bien été réalisées au moyen de la présentation physique de la carte bancaire de M. [M] avec la composition du code confidentiel lié à cet instrument de paiement. Les opérations litigieuses doivent dès lors être considérées comme ayant été authentifiées, les relevés de compte produits attestant par ailleurs de leur enregistrement et de leur comptabilisation. Le respect de la procédure d'authentification étant démontré, M. [M] ne saurait utilement soutenir sans en rapporter la preuve que le système de paiement de la BNP Paribas a été affecté d'une déficience technique. Il convient ensuite de rechercher si le demandeur peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son droit à indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance. S'il appartient à l'utilisateur de services de paiements de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d'informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées, c'est au prestataire qu'il incombe de rapporter la preuve que l'utilisateur a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations. Là encore, cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. Tout d'abord, le tribunal relève que M. [M] ne rapporte pas la preuve d'avoir été victime d'une escroquerie selon la technique dite du "spoofing" consistant pour le fraudeur à contacter sa victime avec une présentation trompeuse de la ligne appelante. En effet, M. [M] reconnaît que le fraudeur l'a contacté depuis une ligne mobile dont il n'est nullement démontré qu'elle serait associée à un service de la défenderesse. Le demandeur ne peut dès lors se prévaloir des décisions rendues dans des circonstances factuelles qui diffèrent du présent litige. De plus, il résulte de la relation des faits par M. [M] dans sa plainte et ses écritures que celui-ci a remis sa carte bancaire dans des circonstances qui auraient dû nécessairement l'alerter sur la fausse qualité de son interlocutrice, l'envoi d'un coursier à son domicile pour récupérer sa carte ne pouvant correspondre à une procédure régulière d'un établissement bancaire. En effet, dès lors que M. [M] était informé par sa banque d'une potentielle fraude et que donc sa carte était mise en opposition, aucun motif ne justifiait que la banque se fasse remettre en urgence l'instrument de paiement. M. [M] ne pouvait, sans manquer aux obligations lui incombant relativement à l'utilisation de sa carte de paiement, remettre cet instrument à un tiers alors qu'il en avait l'usage exclusif et qu'aucun établissement bancaire n'agit de la sorte. Or, il est constant que sans la remise par le demandeur de sa carte de paiement à un tiers, les opérations de retrait et de paiement contestées n'auraient pu être effectuées par l'auteur de la fraude. Une telle remise s'analyse en une négligence grave au sens de l'article L.133-19 IV en ce qu'elle a permis la réalisation des opérations frauduleuses, lesquelles n'auraient pu être effectuées sans la présentation physique de la carte, et exclut toute responsabilité du prestataire de paiement, en l'espèce la BNP Paribas, laquelle est dès lors fondée à ne pas procéder au remboursement des sommes débitées. En conséquence, M. [M] est débouté de ses demandes indemnitaires. 2 - Sur les autres demandes 2.1 - Sur les frais du procès M. [M] qui succombe est condamné aux dépens ainsi qu'à payer à la défenderesse la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile. 2.2 - Sur l'exécution provisoire La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile dans sa version applicable en l'espèce, l'instance ayant été introduite postérieurement au 31 décembre 2019.
Dispositif
PAR CES MOTIFS Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe, DEBOUTE M. [L] [M] de ses demandes ; CONDAMNE M. [L] [M] aux dépens ; CONDAMNE M. [L] [M] à payer à la SA BNP Paribas la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile. Fait et jugé à [Localité 1] le 24 Juin 2026 LA GREFFIÈRE LE PRÉSIDENT
Texte intégral
TRIBUNAL
JUDICIAIRE
DE [Localité 1] [1]
[1]
Expéditions
délivrées le:
à
Me HUPIN
Me METAIS
■
9ème chambre 2ème section
N° RG 25/03229 - N° Portalis 352J-W-B7J-C7HF4
N° MINUTE :
Assignation du :
10 Mars 2025
JUGEMENT
rendu le 24 Juin 2026
DEMANDEUR
Monsieur [L] [M]
[Adresse 1]
[Localité 2]
représenté par Maître Maude HUPIN, avocat au barreau de PARIS, vestiaire #G0625
DÉFENDERESSE
S.A. BNP PARIBAS
[Adresse 2]
[Localité 3]
représentée par Maître Philippe METAIS du PARTNERSHIPS BRYAN CAVE LEIGHTON PAISNER (France) LLP, avocats au barreau de PARIS, vestiaire #R030
Décision du 24 Juin 2026
9ème chambre 2ème section
N° RG 25/03229 - N° Portalis 352J-W-B7J-C7HF4
COMPOSITION DU TRIBUNAL
Gilles MALFRE, 1er Vice-Président adjoint
Augustin BOUJEKA, Vice-Président
Alexandre PARASTATIDIS, Juge
assistés de Diane FARIN, Greffière.
DÉBATS
A l’audience du 03 juin 2026 tenue en audience publique devant Alexandre PARASTATIDIS, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné aux avocats que la décision serait rendue le 24 juin 2026.
JUGEMENT
Rendu publiquement par mise à disposition au greffe
Contradictoire
En premier ressort
FAITS ET PROCEDURE
Le 30 mai 2024, M. [L] [M] a déposé plainte contre X du chef de vol et escroquerie auprès du commissariat de police du [Localité 4], exposant avoir été victime le jour précédent d'une escroquerie au " faux coursier " et avoir remis à cette occasion sa carte bancaire liée à un compte ouvert dans les livres de la SA BNP Paribas.
Par une réclamation du 3 juin 2024, il a contesté un retrait de 1.500 euros et un achat auprès de Apple d'un montant de 7.970 euros effectués le 29 mai 2024 avec sa carte auprès de la BNP Paribas qui a refusé de procéder au remboursement desdites opérations.
Les échanges précontentieux n'ont pas abouti à une résolution amiable du litige.
C'est dans ce contexte que, par exploits de commissaire de justice du 10 mars 2025, M. [M] a fait assigner la BNP Paribas devant le tribunal judiciaire de Paris en recherche de la responsabilité de cet établissement bancaire.
Aux termes de ses dernières conclusions notifiées électroniquement au greffe le 11 février 2026, aux visas des articles L.133-6 et suivants du code monétaire et financier et 1240 et suivants du code civil, il est demandé au tribunal de :
" DECLARER Monsieur [L] [M] bien fondé en ses demandes, fins et conclusions,
DEBOUTER BNP PARIBAS de l'ensemble de ses demandes, fins et prétentions,
CONDAMNER BNP PARIBAS à payer à Monsieur [L] [M] la somme de 9.456 euros en remboursement des sommes détournées, outre les intérêts au taux légal majorés de 15 points à compter du mois qui suit la fraude, soit le 30 juin 2024,
CONDAMNER BNP PARIBAS à payer à Monsieur [L] [M] la somme de 3.000 euros au titre du préjudice moral,
CONDAMNER BNP PARIBAS au paiement de la somme de 3.000 € au titre de l'article 700 du Code de procédure civile,
CONDAMNER BNP PARIBAS aux entiers dépens,
ORDONNER l'exécution provisoire. "
A l'appui de ses prétentions, M. [M] expose avoir été victime d'une " fraude au faux conseiller " visant à lui faire croire qu'il était en ligne avec le service fraude de sa banque et soutient le caractère non autorisé des deux opérations litigieuses.
Invoquant les dispositions notamment des articles L.133-4, et L.133-16 et suivants du code monétaire et financier, il fait valoir que c'est à la banque de rapporter la preuve de l'authentification forte des opérations contestées ainsi que celle d'un agissement frauduleux de la part de l'utilisateur ou d'un manquement intentionnel ou par négligence grave de ce dernier à ses obligations.
Il expose qu'en l'espèce la défenderesse ne produit pas tous les éléments techniques attestant de la mise en œuvre de l'authentification forte en ce qu'elle ne verse aux débats aucun SMS ni aucune trace d'envoi des codes de confirmation. Il affirme d'ailleurs n'avoir jamais reçu de code et n'avoir jamais validé l'opération de paiement par un dispositif d'authentification forte, ni avoir été informé d'une modification substantielle de ses données personnelles ou de l'enrôlement d'un nouvel appareil sur son espace en ligne.
Affirmant le caractère frauduleux des opérations et n'avoir jamais transmis d'information personnelle (identifiant ou code personnel d'accès à ses comptes), il estime injustifié le refus de la banque de procéder au remboursement des opérations litigieuses qu'il lui a signalées immédiatement.
Invoquant à son profit l'arrêt rendu par la chambre commerciale de la Cour de cassation le 23 octobre 2024 (n°23-16.267) qui, dans un cas similaire, a considéré que l'existence d'une négligence grave ne pouvait être déduite du seul comportement du client victime de spoofing, il fait valoir que l'excès de confiance dont il a fait preuve est excusée par la sophistication des manœuvres frauduleuses qui étaient difficilement détectables et qui ont abaissé son niveau de vigilance. Il ajoute que dans un tel contexte, la remise de la carte bancaire au fraudeur ne peut constituer à elle seule une négligence grave, et ce d'autant plus que la carte n'est qu'un support plastique, seule la composition du code permettant l'authentification de l'opération.
Il estime qu'en l'espèce la banque a engagé sa responsabilité en raison de la défaillance de son système et demande en conséquence sa condamnation à l'indemniser, d'une part, de son préjudice financier et, d'autre part, d'un préjudice moral qu'il évalue à la somme de 3.000 euros.
Aux termes de ses dernières conclusions notifiées électroniquement au greffe le 6 février 2026, aux visas des articles L.133-4, L.133-16 et suivants, et L.133-44 du code monétaire et financier, des directives (CE) 2007/64/CE du 13 novembre 2007 (" DSP 1 ") et (UE) 2015/366 du Parlement européen et du Conseil du 25 novembre 2015 (" DSP 2") concernant les services de paiement dans le marché intérieur, et des articles 696 et 700 du code de procédure civile, la BNP Paribas demande au tribunal de :
" A titre principal,
Juger que les transactions litigieuses ont été dûment authentifiées et que BNP Paribas a parfaitement respecté ses obligations en matière de sécurisation de l'instrument de paiement de Monsieur [M] ;
Juger que Monsieur [M] a commis une négligence grave au sens de l'article L.133-19, IV. du Code monétaire et financier ;
En conséquence,
Débouter Monsieur [M] de sa demande de remboursement des opérations litigieuses à hauteur de 9.456,00 euros, outre intérêts au taux légal majoré ;
A titre subsidiaire, si le Tribunal entendait faire droit à la demande de remboursement formée par Monsieur [M],
Juger que les pénalités de retard prévues à l'article L.133-18 du Code monétaire et financier ne s'appliquent qu'à compter du prononcé de la décision à intervenir ;
Sur la demande formée par Monsieur [M] tendant au paiement de dommages et intérêts
Juger que le régime de responsabilité des prestataires de services de paiement tel qu'issu des articles L.133-1 et suivants du Code monétaire et financier fait l'objet d'une application exclusive et autonome ;
Juger, en tout état de cause, que BNP Paribas n'a commis aucune inexécution contractuelle ;
En conséquence,
Débouter Monsieur [M] de sa demande de dommages et intérêts à hauteur de 3.000,00 euros ;
En tout état de cause
Débouter Monsieur [M] de l'intégralité de ses demandes, fins et conclusions à l'encontre de BNP Paribas ;
Condamner Monsieur [M] à verser à BNP Paribas la somme de 2.500 euros au titre de l'article 700 du Code de procédure civile ainsi qu'aux entiers dépens ;
Ecarter l'exécution provisoire de la décision à intervenir. "
Pour sa défense, la BNP Paribas expose que M. [M] est titulaire d'une carte bancaire Visa premier qui lui a été délivrée par la société Hello Bank et qui est reliée à un compte chèque ouvert dans ses livres. Elle explique que le demandeur a été victime, dans un premier temps, le 27 mai 2024, d'un phishing en ce que, destinataire d'un SMS adressé prétendument par " Mondial Relay " l'invitant à " reprogrammer une livraison de colis ", il admet avoir voulu procéder à un règlement de 2,65 euros et a donc renseigné sur un site frauduleux ses données bancaires confidentielles et, dans un second temps, d'un spoofing en ce qu'il a rappelé le 29 mai 2024 un numéro mobile ([XXXXXXXX01]) qu'il pensait être celui d'une conseillère fraude et sécurité de la BNP qui lui avait laissé un message le 28 mai. Cette dernière, prétextant une "attaque" de sa carte bancaire, l'a ainsi amené à suivre une série d'instructions, à savoir la remise de sa carte intacte ainsi que la communication du code secret qui lui était lié, éléments qui ont permis aux fraudeurs d'effectuer un retrait à 12h29 et un paiement de proximité à 13h06.
Pour contester le droit au remboursement de M. [M], la banque soutient avoir respecté ses obligations en fournissant à ce dernier un dispositif personnalisé visant à émettre un ordre de paiement, en la fourniture de données de sécurité personnalisées à des fins d'authentification, soit une carte bancaire liée à un code confidentiel aléatoire dont seul le titulaire a connaissance. Elle expose qu'en l'espèce, les traces informatiques confirment que les opérations frauduleuses ont été réalisées au moyen de ladite carte avec la saisie du code confidentiel, conformément aux dispositions légales et contractuelles, éléments qui matérialisent le consentement du demandeur, et qui démontrent l'authentification, l'enregistrement et la comptabilisation des opérations litigieuses.
Elle expose ensuite que M. [M] s'est montré particulièrement négligent en ce qu'il a :
- Suivi un lien contenu dans un SMS frauduleux et renseigné des données bancaires et personnelles, alors que le grand public était sensibilisé par les pouvoirs publics, médias et établissements bancaires à ces messages-types frauduleux et aux risques d'hameçonnage antérieurement aux faits ;
- Remis son instrument de paiement intact et fonctionnel à un coursier inconnu sans effectuer aucune vérification complémentaire et ce malgré les circonstances, à savoir un appel d'un prétendu conseiller depuis une ligne mobile ;
- Communiqué aux fraudeurs le code confidentiel attaché à sa carte bancaire, violant en cela les dispositions de l'article L.133-16 du code monétaire et financier et les conditions générales.
Elle ajoute que ces comportements ne sauraient s'inscrire dans ceux attendus d'un utilisateur " normalement attentif " et ce d'autant plus que le demandeur avait été victime d'un phishing la veille de l'appel du fraudeur qui l'a contacté depuis un numéro qui n'était pas rattaché à ses services, circonstance qui exclut que M. [M] puisse se prévaloir de l'arrêt rendu par la chambre commerciale de la Cour de cassation le 23 octobre 2024 dans un cas de spoofing qui n'est pas caractérisé au cas particulier.
Elle indique également que c'est à tort que le demandeur lui fait grief de ne pas démontrer l'envoi de SMS l'informant des opérations litigieuses, alors qu'elle n'a jamais adressé de tels messages dès lors qu'il est question en l'espèce de la remise de l'instrument de paiement et du code confidentiel et d'opérations de retrait et de paiement de proximité.
Elle conclut en conséquence au rejet de la demande de remboursement.
A titre subsidiaire, si par extraordinaire le tribunal entendait faire droit à la demande de remboursement formée par M. [M], elle demande que les pénalités de retard dues au titre de l'article L.133-18 du code monétaire et financier ne s'appliquent qu'à compter du jour du prononcé de la décision à intervenir.
Elle conclut au rejet de la demande indemnitaire fondée sur un préjudice moral, faisant valoir que le régime exclusif de responsabilité des articles L.133-18 et suivants y fait obstacle et, qu'en tout état de cause, ce poste de préjudice n'est justifié ni dans son principe ni dans son quantum.
Enfin, en cas de condamnation prononcée à son encontre, elle sollicite que l'exécution provisoire soit écartée, faisant valoir le risque de ne pouvoir recouvrer les fonds en cas d'infirmation du jugement en cause d'appel.
Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs prétentions.
La clôture de l'instruction a été prononcée le 1er avril 2026. L'affaire a été évoquée à l'audience de plaidoiries tenue en juge rapporteur du 3 juin 2026 et mise en délibéré au 24 juin 2026.
MOTIFS DE LA DÉCISION
1- Sur l'obligation de remboursement
Une opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire.
En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L.133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.
Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.
Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.
Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.
En l'espèce, il n'est pas contesté que les deux opérations en litige ont été effectuées au moyen de la carte de paiement de M. [M] alors qu'il l'avait remise quelques instants plus tôt à un coursier sur les instructions du fraudeur, ce qui résulte de sa plainte et des explications fournies dans le cadre des échanges avec la banque.
Il est dès lors admis que le retrait et le paiement contestés doivent être qualifiés d'opérations non autorisées au sens des articles précités, lesquelles ont été effectuées dans un contexte frauduleux relaté par M. [M] que ne discute pas la banque et qui exclut le consentement du demandeur dans l'utilisation de son instrument de paiement et des données qui lui sont liées.
Dès lors que la BNP Paribas invoque une négligence grave de son client pour s'exonérer de l'obligation de remboursement pesant sur les prestataires de services de paiement pour cette catégorie d'opérations, il lui incombe de démontrer, d'une part, que les paiements et retrait en litige ont été authentifiés, dûment enregistrés et comptabilisés et que son système n'a pas été affecté d'une déficience technique et, d'autre part, que l'utilisateur a commis une négligence grave.
Il est tout d'abord rappelé qu'il convient uniquement pour la banque de rapporter la preuve de l'authentification pour les seules opérations de paiement ou retrait dont le remboursement est sollicité et non pour les actes préparatoires à ces opérations, tels l'accès à l'espace en ligne de l'utilisateur ou la modification des plafonds.
S'agissant de l'authentification d'une opération de paiement ou de retrait au moyen d'une carte de paiement, elle est rendue effective par l'usage combiné de l'instrument physique et la composition du code confidentiel, tantôt sur un terminal de paiement dédié, tantôt sur un distributeur automatique de billets de banque ou un guichet automatique de prestation de services de paiement.
Au cas particulier, la banque verse aux débats les traces informatiques des deux opérations litigieuses.
Ces certificats doivent être regardés comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil (Cass. Com., 30 avril 2025, n°24-13.663), à corroborer par des éléments extérieurs. Un élément extérieur peut tenir, en l'espèce, dans des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663).
Ces données confirment que les opérations dont le remboursement est sollicité ont bien été réalisées au moyen de la présentation physique de la carte bancaire de M. [M] avec la composition du code confidentiel lié à cet instrument de paiement.
Les opérations litigieuses doivent dès lors être considérées comme ayant été authentifiées, les relevés de compte produits attestant par ailleurs de leur enregistrement et de leur comptabilisation. Le respect de la procédure d'authentification étant démontré, M. [M] ne saurait utilement soutenir sans en rapporter la preuve que le système de paiement de la BNP Paribas a été affecté d'une déficience technique.
Il convient ensuite de rechercher si le demandeur peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son droit à indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance. S'il appartient à l'utilisateur de services de paiements de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d'informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées, c'est au prestataire qu'il incombe de rapporter la preuve que l'utilisateur a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations.
Là encore, cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
Tout d'abord, le tribunal relève que M. [M] ne rapporte pas la preuve d'avoir été victime d'une escroquerie selon la technique dite du "spoofing" consistant pour le fraudeur à contacter sa victime avec une présentation trompeuse de la ligne appelante. En effet, M. [M] reconnaît que le fraudeur l'a contacté depuis une ligne mobile dont il n'est nullement démontré qu'elle serait associée à un service de la défenderesse. Le demandeur ne peut dès lors se prévaloir des décisions rendues dans des circonstances factuelles qui diffèrent du présent litige.
De plus, il résulte de la relation des faits par M. [M] dans sa plainte et ses écritures que celui-ci a remis sa carte bancaire dans des circonstances qui auraient dû nécessairement l'alerter sur la fausse qualité de son interlocutrice, l'envoi d'un coursier à son domicile pour récupérer sa carte ne pouvant correspondre à une procédure régulière d'un établissement bancaire. En effet, dès lors que M. [M] était informé par sa banque d'une potentielle fraude et que donc sa carte était mise en opposition, aucun motif ne justifiait que la banque se fasse remettre en urgence l'instrument de paiement.
M. [M] ne pouvait, sans manquer aux obligations lui incombant relativement à l'utilisation de sa carte de paiement, remettre cet instrument à un tiers alors qu'il en avait l'usage exclusif et qu'aucun établissement bancaire n'agit de la sorte.
Or, il est constant que sans la remise par le demandeur de sa carte de paiement à un tiers, les opérations de retrait et de paiement contestées n'auraient pu être effectuées par l'auteur de la fraude.
Une telle remise s'analyse en une négligence grave au sens de l'article L.133-19 IV en ce qu'elle a permis la réalisation des opérations frauduleuses, lesquelles n'auraient pu être effectuées sans la présentation physique de la carte, et exclut toute responsabilité du prestataire de paiement, en l'espèce la BNP Paribas, laquelle est dès lors fondée à ne pas procéder au remboursement des sommes débitées.
En conséquence, M. [M] est débouté de ses demandes indemnitaires.
2 - Sur les autres demandes
2.1 - Sur les frais du procès
M. [M] qui succombe est condamné aux dépens ainsi qu'à payer à la défenderesse la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile.
2.2 - Sur l'exécution provisoire
La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile dans sa version applicable en l'espèce, l'instance ayant été introduite postérieurement au 31 décembre 2019.
PAR CES MOTIFS
Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,
DEBOUTE M. [L] [M] de ses demandes ;
CONDAMNE M. [L] [M] aux dépens ;
CONDAMNE M. [L] [M] à payer à la SA BNP Paribas la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile.
Fait et jugé à [Localité 1] le 24 Juin 2026
LA GREFFIÈRE LE PRÉSIDENTDécisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code civil 1361, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1). Sans IA : les citations relevées dans les décisions.
- 2 juillet 2026 · Cour d'appel de Paris · Autre · n° 25/11923
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1
- 8 septembre 2026 · Tribunal judiciaire de Paris · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 26/00404
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1
- 1 avril 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/04190
en commun : code monetaire et financier L133-3, code civil 1361, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1
- 14 août 2026 · Tribunal judiciaire de Tours · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/02627
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1
- 13 mai 2026 · Cour d'appel de Paris · Autre · n° 24/05308
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-1
- 20 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/12080
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4
- 11 juin 2026 · Cour d'appel de Paris · Autre · n° 25/09073
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4
- 18 juin 2026 · Cour d'appel de Paris · Autre · n° 25/06701
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-44, code monetaire et financier L133-4
Mise à jour de la source le 2026-06-24T18:33:38.242Z.