notiv
Décision de justice

Tribunal judiciaire de Paris, 9ème chambre 2ème section, 1 juillet 2026, n° 24/10078

Déboute le ou les demandeurs de l'ensemble de leurs demandesDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

FAITS ET PROCEDURE

Par une réclamation du 20 mai 2022 réitérée le 6 juillet 2022, M. [Y] [J], a fait une demande de remboursement pour une somme totale de 44.000,78 euros auprès de la SA BNP Paribas, déclarant avoir été victime d'une fraude et ne pas avoir autorisé le virement de ce même montant débité le même jour de son compte ouvert dans les livres de cet établissement au bénéfice d'un compte domicilié à l'étranger.

Le 23 mai 2022, il a déposé auprès du commissariat de [Localité 5] (94) une plainte contre X du chef d'escroquerie qui a fait l'objet d'un classement sans suite le 31 janvier 2024, l'auteur n'ayant pu être identifié.

La BNP Paribas a refusé de procéder au remboursement de l'opération contestée et les échanges précontentieux n'ont pas abouti à une résolution amiable du litige.

C'est dans ce contexte que, par exploit de commissaire de justice du 6 août 2024, M. [J] a fait assigner la BNP Paribas devant le tribunal judiciaire de Paris en recherche de la responsabilité de cet établissement bancaire. 

Par dernières conclusions signifiées le 17 février 2026 aux visas des articles 1231-1 et suivants du code civil, 9 du code de procédure civile, L.133-16, L.133-17 et L.133-19 et L.133-23 du code monétaire et financier, de la directive (UE) 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, et de l'ordonnance n°2017-1252 du 9 août 2017, il est demandé au tribunal de :


" CONDAMNER BNP PARIBAS, à payer à Monsieur [Y] [J] la somme principale de 44.000,78 euros au titre du remboursement des fonds lui ayant été débités le 20 mai 2022, avec intérêts au taux légal à compter du 8 juin 2023, date de réception du courrier de mise en demeure ;

ORDONNER l'anatocisme des intérêts au jugement de l'arrêt ; 

CONDAMNER la société BNP APRIBAS à payer à Monsieur [Y] [J] la somme de 10 000 euros de dommages et intérêts au titre du préjudice moral subi par le demandeur ;

CONDAMNER la Société BNP PARIBAS à payer à Monsieur [Y] [J] la somme de 10.000 € de dommages et intérêts au titre de la résistance abusive dont elle a fait preuve vis-à-vis de la demanderesse, avec intérêts au taux légal à compter de la délivrance de l'assignation ;

CONDAMNER la Société BNP PARIBAS à payer la somme de 6.000 euros sur le fondement de l'article 700 du Code de procédure civile avec intérêts au taux légal à compter de la délivrance de l'assignation ;

ASSORTIR l'ensemble de ces condamnations du bénéfice de l'anatocisme ;

CONDAMNER la Société BNP PARIBAS aux entiers dépens dont distraction au profit de la SELARL Sylvie NOACHOVITCH, avocat au barreau de PARIS. 

ORDONNER l'exécution provisoire de la décision à intervenir. "

M. [J] expose avoir été victime d'une escroquerie particulièrement élaborée qui a débuté par la réception le 15 mai 2022 d'un SMS contenant un lien l'invitant à régler la somme de 0,75 euros pour renouvellement de sa carte vitale. Il explique avoir reçu le 19 mai suivant à 23h06 puis 23h22 un appel téléphonique du [XXXXXXXX01] correspondant au service opposition carte " Visa premier " de la BNP Paribas qu'il avait préalablement enregistré sur son téléphone le mettant en contact avec un prétendu conseiller de sa banque, lequel, prétextant des mouvements suspects sur ses comptes et une campagne de cyber-attaque sur le site " AMELI ", l'a amené à modifier le mot de passe permettant l'accès à son espace en ligne et à ajouter un nouveau bénéficiaire dans le but soi-disant d'obtenir la restitution de la somme de 44.000,78 euros. Il ajoute que n'ayant pas été destinataire de l'appel de son conseiller bancaire habituel pourtant annoncé par son interlocuteur, il a contacté le lendemain le même numéro qui l'a dirigé vers le service " fraude digitale " de la banque qui l'a informé que le virement avait été validé et débité.

M. [J] soutient le caractère non autorisé de l'opération et prétend donc à l'application à son profit de l'obligation de remboursement mise à la charge de la banque prévue par les dispositions de l'article L.133-18 du code monétaire et financier.



Il estime avoir été victime d'une fraude, dont la banque ne conteste pas la réalité, et qui n'a abouti qu'en raison d'une, voire plusieurs, failles de sécurité du système informatique de la BNP Paribas.

Il revendique plus particulièrement la qualité de victime de spoofing, précisant que la preuve peut en être rapportée par la production du journal d'appel détenu par son fournisseur de service téléphonique, et que cette technique, les informations confidentielles que détenait le fraudeur telles le nom de son conseiller bancaire habituel et l'historique de ses dernières opérations bancaires, outre l'heure tardive de l'appel, ont crée une situation de pression psychologique importante et abaissé son niveau de vigilance, circonstances qui excluent qu'une négligence grave puisse lui être reprochée nonobstant l'affirmation de la banque qu'il a validé l'ajout du nouveau bénéficiaire et validé via son code secret le virement litigieux. Il soutient que cette validation technique formelle doit être replacée dans le contexte déterminant de tromperie caractérisée, d'usurpation d'identité et de pression psychologique dont il a été victime.

Il estime qu'au contraire, la responsabilité de la banque doit être retenue en ce que la fraude s'est trouvée facilitée par une défaillance de son système informatisé, laquelle est prouvée par l'usurpation du numéro de téléphone de son service " opposition ", les éléments confidentiels en possession du fraudeur et le fait que ce dernier a pu initier deux virements de compte à compte pour des montants de 11.000 euros et 22.000 euros qui ont crédibilisé l'escroquerie lorsqu'il les a constatés en se connectant à son espace à la demande du fraudeur. Il ajoute qu'une telle défaillance n'est pas nouvelle puisque la BNP Paribas a déjà connu de telles situations par le passé qui ont été relayées dans les médias et qui sont attestées par d'autres victimes.

Il affirme que la banque peut se voir également reprocher l'exécution du virement contesté au profit d'un nouveau bénéficiaire sans avoir respecté un délai de latence d'au moins 24 heures après son ajout, son incapacité à rapatrier les fonds, outre un manquement à l'obligation de conseil en s'étant abstenue de sensibiliser sa clientèle à ce type d'attaque, le déploiement par ses services d'une campagne d'envergure sur le sujet que fin 2022 démontrant l'augmentation de ce type d'escroquerie pendant cette même année. 
 
Il sollicite en conséquence la condamnation de la banque à, d'une part, le rembourser de l'intégralité du montant du virement contesté et, d'autre part, à l'indemniser du préjudice moral résultant du stress post-traumatique qu'il a subi résultant notamment de l'escroquerie et de l'absence de soutien et assistance de la banque, laquelle au contraire reporte la faute sur lui, et de la résistance abusive de cette dernière qui a fait preuve de mauvaise foi, et ce par l'allocation de la somme de 10.000 euros pour chaque poste de préjudice. 

Aux termes de ses dernières conclusions notifiées par voie électronique au greffe le 6 octobre 2025, aux visas de l'article L.133-24 du code monétaire et financier, la BNP Paribas demande au tribunal de :
" Débouter Monsieur [J] de toutes ses demandes, fins et conclusions. 

Ecarter l'exécution provisoire. 

Condamner Monsieur [J] à verser à BNP Paribas la somme de 3.500 au titre de l'article 700 du Code de procédure civile ainsi qu'aux entiers dépens de l'instance. " 

La BNP Paribas expose que M. [J], en tant que client, dispose d'un espace en ligne lui permettant d'effectuer diverses opérations et dont l'accès nécessite la saisie d'un identifiant et d'un mot de passe connus de lui seul. Elle ajoute que le demandeur est également utilisateur d'une clé digitale installée sur son appareil mobile depuis le 17 juin 2021.

Elle souligne que le demandeur reconnaît avoir reçu un SMS frauduleux le 15 mai qui avait pour objet de l'inviter à se rendre sur une page frauduleuse pour y inscrire ses coordonnées bancaires et personnelles qui ont été récupérées par des tiers.

Elle explique également que M. [J] n'a pas été victime d'une escroquerie de type " spoofing " le 19 mai 2022, ce dernier ne justifiant ni de l'heure de l'appel, ni de sa date ni du numéro de téléphone attribué à ses services par la production de son journal d'appel.

Elle expose que les traces informatiques démontrent que M. [J] a changé son mot de passe à 23h13 et a confié ses identifiants au fraudeur qui s'est connecté à son espace depuis une nouvelle adresse IP à la même heure pour, à 23h14, opérer en amont deux virements de compte à compte pour un montant total de 33.000 euros. Elle ajoute qu'à 23h16, M. [J] s'est connecté à son espace personnel et à 23h20 a validé au moyen de sa clé digitale l'ajout d'un bénéficiaire dont le RIB a été enregistré par le fraudeur à 23h18 avant de valider par authentification forte le virement litigieux à 23h22 correspondant au second appel, suite auquel l'escroc a changé le mot de passe de connexion.

Faisant valoir qu'elle est étrangère aux circonstances de cette fraude, la BNP Paribas soutient que M. [J] ne rapporte pas la preuve d'avoir été victime d'une fraude selon la technique du " spoofing " et ne peut donc invoquer à son profit la solution retenue par la Cour de cassation dans un arrêt du 23 octobre 2024 dont elle soutient par ailleurs qu'elle n'énonce pas une position de principe et ne remet pas en cause les obligations pesant sur le client qui peut se voir reprocher une négligence grave selon les circonstances de l'espèce.

Elle ajoute qu'au demeurant, ses archives montrent qu'elle a depuis longtemps informé, sur son site internet, ses clients des risques de fraude, en avril 2020, novembre 2021 et avril 2022, soit antérieurement aux faits litigieux.

La banque fait valoir qu'elle a parfaitement satisfait à ses obligations relatives à la sécurisation de l'instrument de paiement du demandeur, détaillant le fonctionnement de la clé digitale enrôlée sur le téléphone mobile de ce dernier, à savoir la réception sur celui-ci d'une notification détaillée de l'opération à valider en composant un code secret que l'utilisateur a lui-même créé et qu'il est seul à connaître.



Elle expose que M. [J] s'est montré particulièrement négligent en ce qu'il a eu un rôle actif dans la réalisation de la fraude en validant via sa clé digitale l'ajout d'un nouveau bénéficiaire après que le fraudeur ait saisi le RIB ainsi que le virement de 44.000,78 euros initié par le même tiers, malgré les notifications qui se sont affichées sur son téléphone et qui lui permettaient d'annuler les opérations, et ce sans procéder à une analyse même simple de la succession des événements, de l'incongruité de la situation et de son caractère anormal.

Faisant valoir que les opérations d'ajout d'un bénéficiaire et de virement ont été authentifiées, dûment enregistrées et comptabilisées et n'ont pas été affectées par une déficience technique, elle conclut au rejet de la demande de remboursement.

Elle soutient que le demandeur doit également être débouté de ses autres demandes indemnitaires en ce que le régime exclusif de responsabilité des articles L.133-18 et suivants y fait obstacle et que ces postes de préjudice ne sont justifiés ni dans leur principe ni dans leur quantum. 

Enfin, en cas de condamnation prononcée à son encontre, elle sollicite que soit écartée l'exécution provisoire qui n'est ni nécessaire ni compatible avec la nature de cette affaire.

Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs prétentions.

La clôture de l'instruction a été prononcée le 25 mars 2026. L'affaire a été évoquée à l'audience de plaidoiries tenue en juge rapporteur du 13 mai 2026 et mise en délibéré au 1er juillet 2026.

Motifs

MOTIFS DE LA DÉCISION

 1 - Sur l'obligation de remboursement

Une opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire.

En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L.133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.

Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.


Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.

Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.

Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.

En l'espèce, la BNP Paribas ne conteste pas la qualité de victime d'une fraude de M. [J] et donc le caractère non autorisé des opérations litigieuses. 

Cependant, préalablement à la démonstration de l'existence d'une négligence grave commise par M. [J], dont la preuve incombe à la banque, il revient à cette dernière de démontrer tout d'abord que les paiements en litige ont été dûment authentifiés, comptabilisés et enregistrés et que son système n'a pas été affecté d'une déficience technique.

Au cas particulier, la BNP Paribas verse aux débats une pièce n°2 qu'elle présente comme la preuve, d'une part, de l'initiation des opérations d'ajout du bénéficiaire et de virement effectuées par le fraudeur et, d'autre part, de la validation de ces opérations par M. [J].

Ces traces informatiques doivent être regardées comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil, à corroborer par des éléments extérieurs tels que des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663).

Il ressort de ce document qu'entre le 19 mai 2022 à 23h11 et le 20 mai à 00h07, les adresses IP185.126.231.178 et 77.204.246.96 se sont connectées à plusieurs reprises sur l'espace en ligne de M. [J], et que l'utilisateur de la première, dont il n'est pas contesté qu'il s'agit de M. [J], a changé le mot de passe en ligne à 23h13, validé avec la clé digitale l'ajout d'un nouveau bénéficiaire à 23h20 et le virement externe litigieux à 23h22 tandis que l'utilisateur de la seconde, à savoir le fraudeur, s'est connecté avec le nouveau mot de passe à 23h13, émis deux virements de compte à compte à 23h14, enregistré un nouveau RIB dénommé " [J] [Y] " à 23h18, initié le virement frauduleux à 23h21 et modifié le mot de passe à 23h22.

Ces éléments, lesquels sont cohérents avec le récit de M. [J] dans ses écritures et ses déclarations devant les services de police, confirment que l'ajout du bénéficiaire et le virement contesté ont bien fait l'objet d'une authentification forte.

Il s'en déduit que le système de sécurisation de l'espace en ligne n'était pas affecté d'une déficience technique, sauf à ce que le demandeur rapporte la preuve contraire, ce qu'il ne fait pas au cas particulier, l'évocation de dysfonctionnements sur des périodes autres que celle des faits litigieux étant insuffisante à démontrer une défaillance du système de la banque dans le présent cas.

Dès lors, en présence d'opérations non autorisées au sens des articles L.133-3 et L.133-6 du code monétaire et financier, il convient de rechercher si le demandeur peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance.

Au cas particulier, sans explicitement indiqué qu'il a renseigné ses coordonnées bancaires à cette occasion, M. [J] reconnaît avoir été victime d'un phishing dans les jours précédant le paiement litigieux et ne conteste pas le lien de causalité qui peut être établi avec la fraude au faux conseiller dont il a été victime le 19 mai 2022 au cours duquel le fraudeur a été en mesure de lui fournir des informations bancaires crédibilisant son discours.

Cependant, la victime de phishing ne peut se voir reprocher une négligence grave au sens de l'article L.133-19 IV du code monétaire et financier en l'absence d'autres éléments caractérisant une imprudence ou un manquement intentionnel à ses obligations de sécurité. Il incombe dès lors à la banque de rapporter la preuve de tels éléments qui sont soumis au juge dans le cadre d'une appréciation circonstanciée et objective du comportement du client.

En l'espèce, le tribunal relève tout d'abord que si M. [J] entend invoquer à son bénéfice un arrêt de la chambre commerciale de la Cour de cassation du 23 octobre 2024 (pourvoi n°23-16.267), il ne rapporte pas la preuve, qui pourtant lui incombe, du numéro d'appel utilisé par le fraudeur et donc d'avoir été victime d'une escroquerie de type "spoofing". Le demandeur, qui ne justifie nullement de l'impossibilité de verser aux débats une capture d'écran de son journal d'appel, ne saurait dès lors se prévaloir de la solution adoptée par la Cour de cassation dans l'arrêt précité, lequel n'énonce nullement une solution de principe, et dont les circonstances factuelles diffèrent en ce que le client avait été contacté avec le numéro de téléphone affiché de sa conseillère clientèle. 



En revanche, il a été démontré que M. [J] a suivi les instructions d'un tiers dont il n'a manifestement pas vérifié la qualité, et a notamment communiqué à ce dernier le mot de passe de son espace en ligne ayant permis au fraudeur d'effectuer les virements de compte à compte pour alimenter le compte finalement débité, d'ajouter le bénéficiaire et d'initier le virement contesté qu'il a, toujours sur instruction de ce tiers, authentifié au moyen de sa clé digitale enrôlée sur son téléphone.

Par ailleurs, M. [J] ne verse aux débats aucune pièce rapportant la preuve que la banque était tenue contractuellement d'appliquer un délai de latence entre l'ajout d'un nouveau bénéficiaire et l'exécution d'une opération au profit de ce dernier. En revanche, la banque produit en pièce n°6 un document sur l'opération " d'ajout d'un bénéficiaire " expliquant que celle-ci peut se faire par l'utilisation soit d'un code à usage unique reçu par SMS ou par courrier, soit par une clé digitale. Il y est par ailleurs indiqué que la mise en œuvre d'un délai de 24 heures ouvrées aux fins de vérification de la conformité du bénéficiaire concerne le cas d'une activation par code reçu par SMS, sans autre mention s'agissant de l'activation par clé digitale dont il se déduit que celle-ci est exclue de ce dispositif. L'argument est dès lors inopérant.
Si le demandeur invoque un manquement de l'établissement bancaire à son obligation d'information et de mise en garde contre ce type d'escroquerie, un tel défaut d'information, à le supposer établi, ne saurait l'exonérer de sa faute. L'imprudence manifeste, consistant à suivre les instructions d'un tiers dont il n'a nullement vérifié la qualité, constitue en effet la cause exclusive et déterminante du dommage. Par conséquent, l'absence de campagnes d'information spécifiques par la banque ne saurait dispenser le titulaire du compte de l'obligation de vigilance élémentaire qui lui incombe, ni exonérer ce dernier des conséquences de sa propre légèreté.

M. [J] a dès lors fait preuve d'une négligence compromettant la sécurité de ses données de sécurité personnalisées et revêtant ainsi un caractère grave au sens de l'article L.133-19 IV qui prive le demandeur de son droit à remboursement. 

En conséquence, M. [J] est débouté de sa demande de remboursement.

 2 - Sur les autres demandes indemnitaires

Compte tenu de l'absence d'obligation de remboursement pesant sur la banque, M. [J] est débouté de ses demandes de dommages-intérêts pour préjudice moral et procédure abusive.

 3 - Sur les autres demandes

 3.1 - Sur les frais du procès

Le demandeur qui succombe est condamné aux dépens et à payer à la banque la somme de 1.500 euros sur le fondement de l'article 700 du code civile.




 3.2 - Sur l'exécution provisoire

La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile dans sa version applicable en l'espèce, l'instance ayant été introduite postérieurement au 31 décembre 2019.

Cependant, l'issue donnée au litige commande d'écarter l'exécution provisoire.

Dispositif

PAR CES MOTIFS

Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,

DEBOUTE M. [Y] [J] de ses demandes ;

CONDAMNE M. [Y] [J] aux dépens ;

CONDAMNE M. [Y] [J] à payer à la SA BNP Paribas la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile ;

ECARTE l'exécution provisoire.

Fait et jugé à [Localité 1] le 01 Juillet 2026

LA GREFFIÈRE LE PRÉSIDENT
Texte intégral
TRIBUNAL
 JUDICIAIRE
 DE [Localité 1] [1]

[1] 
Expéditions 
délivrées le:

à
Me NOACHOVITCH
Me [Localité 2]


■

9ème chambre 2ème section
N° RG 24/10078 - N° Portalis 352J-W-B7I-C5NFQ
N° MINUTE : 




Assignation du :
06 Août 2024














JUGEMENT 
rendu le 01 Juillet 2026 
DEMANDEUR

Monsieur [Y] [J]
[Adresse 1]
[Localité 3]
représenté par Maître Sylvie NOACHOVITCH de la SELARL SYLVIE NOACHOVITCH & ASSOCIE, avocats au barreau de PARIS, vestiaire #C1833




DÉFENDERESSE

S.A. BNP PARIBAS
[Adresse 2]
[Localité 4]
représentée par Maître Dominique PENIN du PARTNERSHIPS MORGAN LEWIS & BOCKIUS UK LLP, avocats au barreau de PARIS, vestiaire #J11


Décision du 01 Juillet 2026
9ème chambre 2ème section
N° RG 24/10078 - N° Portalis 352J-W-B7I-C5NFQ


COMPOSITION DU TRIBUNAL

Gilles MALFRE, 1er Vice-Président adjoint
Augustin BOUJEKA, Vice-Président
Alexandre PARASTATIDIS, Juge

assistés de Diane FARIN, Greffière. 

DÉBATS

A l’audience du 13 mai 2026 tenue en audience publique devant Alexandre PARASTATIDIS, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné aux avocats que la décision serait rendue le 01 juillet 2026. 

JUGEMENT

Rendu publiquement par mise à disposition au greffe
Contradictoire
En premier ressort

FAITS ET PROCEDURE

Par une réclamation du 20 mai 2022 réitérée le 6 juillet 2022, M. [Y] [J], a fait une demande de remboursement pour une somme totale de 44.000,78 euros auprès de la SA BNP Paribas, déclarant avoir été victime d'une fraude et ne pas avoir autorisé le virement de ce même montant débité le même jour de son compte ouvert dans les livres de cet établissement au bénéfice d'un compte domicilié à l'étranger.

Le 23 mai 2022, il a déposé auprès du commissariat de [Localité 5] (94) une plainte contre X du chef d'escroquerie qui a fait l'objet d'un classement sans suite le 31 janvier 2024, l'auteur n'ayant pu être identifié.

La BNP Paribas a refusé de procéder au remboursement de l'opération contestée et les échanges précontentieux n'ont pas abouti à une résolution amiable du litige.

C'est dans ce contexte que, par exploit de commissaire de justice du 6 août 2024, M. [J] a fait assigner la BNP Paribas devant le tribunal judiciaire de Paris en recherche de la responsabilité de cet établissement bancaire. 

Par dernières conclusions signifiées le 17 février 2026 aux visas des articles 1231-1 et suivants du code civil, 9 du code de procédure civile, L.133-16, L.133-17 et L.133-19 et L.133-23 du code monétaire et financier, de la directive (UE) 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, et de l'ordonnance n°2017-1252 du 9 août 2017, il est demandé au tribunal de :


" CONDAMNER BNP PARIBAS, à payer à Monsieur [Y] [J] la somme principale de 44.000,78 euros au titre du remboursement des fonds lui ayant été débités le 20 mai 2022, avec intérêts au taux légal à compter du 8 juin 2023, date de réception du courrier de mise en demeure ;

ORDONNER l'anatocisme des intérêts au jugement de l'arrêt ; 

CONDAMNER la société BNP APRIBAS à payer à Monsieur [Y] [J] la somme de 10 000 euros de dommages et intérêts au titre du préjudice moral subi par le demandeur ;

CONDAMNER la Société BNP PARIBAS à payer à Monsieur [Y] [J] la somme de 10.000 € de dommages et intérêts au titre de la résistance abusive dont elle a fait preuve vis-à-vis de la demanderesse, avec intérêts au taux légal à compter de la délivrance de l'assignation ;

CONDAMNER la Société BNP PARIBAS à payer la somme de 6.000 euros sur le fondement de l'article 700 du Code de procédure civile avec intérêts au taux légal à compter de la délivrance de l'assignation ;

ASSORTIR l'ensemble de ces condamnations du bénéfice de l'anatocisme ;

CONDAMNER la Société BNP PARIBAS aux entiers dépens dont distraction au profit de la SELARL Sylvie NOACHOVITCH, avocat au barreau de PARIS. 

ORDONNER l'exécution provisoire de la décision à intervenir. "

M. [J] expose avoir été victime d'une escroquerie particulièrement élaborée qui a débuté par la réception le 15 mai 2022 d'un SMS contenant un lien l'invitant à régler la somme de 0,75 euros pour renouvellement de sa carte vitale. Il explique avoir reçu le 19 mai suivant à 23h06 puis 23h22 un appel téléphonique du [XXXXXXXX01] correspondant au service opposition carte " Visa premier " de la BNP Paribas qu'il avait préalablement enregistré sur son téléphone le mettant en contact avec un prétendu conseiller de sa banque, lequel, prétextant des mouvements suspects sur ses comptes et une campagne de cyber-attaque sur le site " AMELI ", l'a amené à modifier le mot de passe permettant l'accès à son espace en ligne et à ajouter un nouveau bénéficiaire dans le but soi-disant d'obtenir la restitution de la somme de 44.000,78 euros. Il ajoute que n'ayant pas été destinataire de l'appel de son conseiller bancaire habituel pourtant annoncé par son interlocuteur, il a contacté le lendemain le même numéro qui l'a dirigé vers le service " fraude digitale " de la banque qui l'a informé que le virement avait été validé et débité.

M. [J] soutient le caractère non autorisé de l'opération et prétend donc à l'application à son profit de l'obligation de remboursement mise à la charge de la banque prévue par les dispositions de l'article L.133-18 du code monétaire et financier.



Il estime avoir été victime d'une fraude, dont la banque ne conteste pas la réalité, et qui n'a abouti qu'en raison d'une, voire plusieurs, failles de sécurité du système informatique de la BNP Paribas.

Il revendique plus particulièrement la qualité de victime de spoofing, précisant que la preuve peut en être rapportée par la production du journal d'appel détenu par son fournisseur de service téléphonique, et que cette technique, les informations confidentielles que détenait le fraudeur telles le nom de son conseiller bancaire habituel et l'historique de ses dernières opérations bancaires, outre l'heure tardive de l'appel, ont crée une situation de pression psychologique importante et abaissé son niveau de vigilance, circonstances qui excluent qu'une négligence grave puisse lui être reprochée nonobstant l'affirmation de la banque qu'il a validé l'ajout du nouveau bénéficiaire et validé via son code secret le virement litigieux. Il soutient que cette validation technique formelle doit être replacée dans le contexte déterminant de tromperie caractérisée, d'usurpation d'identité et de pression psychologique dont il a été victime.

Il estime qu'au contraire, la responsabilité de la banque doit être retenue en ce que la fraude s'est trouvée facilitée par une défaillance de son système informatisé, laquelle est prouvée par l'usurpation du numéro de téléphone de son service " opposition ", les éléments confidentiels en possession du fraudeur et le fait que ce dernier a pu initier deux virements de compte à compte pour des montants de 11.000 euros et 22.000 euros qui ont crédibilisé l'escroquerie lorsqu'il les a constatés en se connectant à son espace à la demande du fraudeur. Il ajoute qu'une telle défaillance n'est pas nouvelle puisque la BNP Paribas a déjà connu de telles situations par le passé qui ont été relayées dans les médias et qui sont attestées par d'autres victimes.

Il affirme que la banque peut se voir également reprocher l'exécution du virement contesté au profit d'un nouveau bénéficiaire sans avoir respecté un délai de latence d'au moins 24 heures après son ajout, son incapacité à rapatrier les fonds, outre un manquement à l'obligation de conseil en s'étant abstenue de sensibiliser sa clientèle à ce type d'attaque, le déploiement par ses services d'une campagne d'envergure sur le sujet que fin 2022 démontrant l'augmentation de ce type d'escroquerie pendant cette même année. 
 
Il sollicite en conséquence la condamnation de la banque à, d'une part, le rembourser de l'intégralité du montant du virement contesté et, d'autre part, à l'indemniser du préjudice moral résultant du stress post-traumatique qu'il a subi résultant notamment de l'escroquerie et de l'absence de soutien et assistance de la banque, laquelle au contraire reporte la faute sur lui, et de la résistance abusive de cette dernière qui a fait preuve de mauvaise foi, et ce par l'allocation de la somme de 10.000 euros pour chaque poste de préjudice. 

Aux termes de ses dernières conclusions notifiées par voie électronique au greffe le 6 octobre 2025, aux visas de l'article L.133-24 du code monétaire et financier, la BNP Paribas demande au tribunal de :
" Débouter Monsieur [J] de toutes ses demandes, fins et conclusions. 

Ecarter l'exécution provisoire. 

Condamner Monsieur [J] à verser à BNP Paribas la somme de 3.500 au titre de l'article 700 du Code de procédure civile ainsi qu'aux entiers dépens de l'instance. " 

La BNP Paribas expose que M. [J], en tant que client, dispose d'un espace en ligne lui permettant d'effectuer diverses opérations et dont l'accès nécessite la saisie d'un identifiant et d'un mot de passe connus de lui seul. Elle ajoute que le demandeur est également utilisateur d'une clé digitale installée sur son appareil mobile depuis le 17 juin 2021.

Elle souligne que le demandeur reconnaît avoir reçu un SMS frauduleux le 15 mai qui avait pour objet de l'inviter à se rendre sur une page frauduleuse pour y inscrire ses coordonnées bancaires et personnelles qui ont été récupérées par des tiers.

Elle explique également que M. [J] n'a pas été victime d'une escroquerie de type " spoofing " le 19 mai 2022, ce dernier ne justifiant ni de l'heure de l'appel, ni de sa date ni du numéro de téléphone attribué à ses services par la production de son journal d'appel.

Elle expose que les traces informatiques démontrent que M. [J] a changé son mot de passe à 23h13 et a confié ses identifiants au fraudeur qui s'est connecté à son espace depuis une nouvelle adresse IP à la même heure pour, à 23h14, opérer en amont deux virements de compte à compte pour un montant total de 33.000 euros. Elle ajoute qu'à 23h16, M. [J] s'est connecté à son espace personnel et à 23h20 a validé au moyen de sa clé digitale l'ajout d'un bénéficiaire dont le RIB a été enregistré par le fraudeur à 23h18 avant de valider par authentification forte le virement litigieux à 23h22 correspondant au second appel, suite auquel l'escroc a changé le mot de passe de connexion.

Faisant valoir qu'elle est étrangère aux circonstances de cette fraude, la BNP Paribas soutient que M. [J] ne rapporte pas la preuve d'avoir été victime d'une fraude selon la technique du " spoofing " et ne peut donc invoquer à son profit la solution retenue par la Cour de cassation dans un arrêt du 23 octobre 2024 dont elle soutient par ailleurs qu'elle n'énonce pas une position de principe et ne remet pas en cause les obligations pesant sur le client qui peut se voir reprocher une négligence grave selon les circonstances de l'espèce.

Elle ajoute qu'au demeurant, ses archives montrent qu'elle a depuis longtemps informé, sur son site internet, ses clients des risques de fraude, en avril 2020, novembre 2021 et avril 2022, soit antérieurement aux faits litigieux.

La banque fait valoir qu'elle a parfaitement satisfait à ses obligations relatives à la sécurisation de l'instrument de paiement du demandeur, détaillant le fonctionnement de la clé digitale enrôlée sur le téléphone mobile de ce dernier, à savoir la réception sur celui-ci d'une notification détaillée de l'opération à valider en composant un code secret que l'utilisateur a lui-même créé et qu'il est seul à connaître.



Elle expose que M. [J] s'est montré particulièrement négligent en ce qu'il a eu un rôle actif dans la réalisation de la fraude en validant via sa clé digitale l'ajout d'un nouveau bénéficiaire après que le fraudeur ait saisi le RIB ainsi que le virement de 44.000,78 euros initié par le même tiers, malgré les notifications qui se sont affichées sur son téléphone et qui lui permettaient d'annuler les opérations, et ce sans procéder à une analyse même simple de la succession des événements, de l'incongruité de la situation et de son caractère anormal.

Faisant valoir que les opérations d'ajout d'un bénéficiaire et de virement ont été authentifiées, dûment enregistrées et comptabilisées et n'ont pas été affectées par une déficience technique, elle conclut au rejet de la demande de remboursement.

Elle soutient que le demandeur doit également être débouté de ses autres demandes indemnitaires en ce que le régime exclusif de responsabilité des articles L.133-18 et suivants y fait obstacle et que ces postes de préjudice ne sont justifiés ni dans leur principe ni dans leur quantum. 

Enfin, en cas de condamnation prononcée à son encontre, elle sollicite que soit écartée l'exécution provisoire qui n'est ni nécessaire ni compatible avec la nature de cette affaire.

Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs prétentions.

La clôture de l'instruction a été prononcée le 25 mars 2026. L'affaire a été évoquée à l'audience de plaidoiries tenue en juge rapporteur du 13 mai 2026 et mise en délibéré au 1er juillet 2026.

MOTIFS DE LA DÉCISION

 1 - Sur l'obligation de remboursement

Une opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire.

En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L.133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.

Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.


Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.

Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.

Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.

En l'espèce, la BNP Paribas ne conteste pas la qualité de victime d'une fraude de M. [J] et donc le caractère non autorisé des opérations litigieuses. 

Cependant, préalablement à la démonstration de l'existence d'une négligence grave commise par M. [J], dont la preuve incombe à la banque, il revient à cette dernière de démontrer tout d'abord que les paiements en litige ont été dûment authentifiés, comptabilisés et enregistrés et que son système n'a pas été affecté d'une déficience technique.

Au cas particulier, la BNP Paribas verse aux débats une pièce n°2 qu'elle présente comme la preuve, d'une part, de l'initiation des opérations d'ajout du bénéficiaire et de virement effectuées par le fraudeur et, d'autre part, de la validation de ces opérations par M. [J].

Ces traces informatiques doivent être regardées comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil, à corroborer par des éléments extérieurs tels que des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663).

Il ressort de ce document qu'entre le 19 mai 2022 à 23h11 et le 20 mai à 00h07, les adresses IP185.126.231.178 et 77.204.246.96 se sont connectées à plusieurs reprises sur l'espace en ligne de M. [J], et que l'utilisateur de la première, dont il n'est pas contesté qu'il s'agit de M. [J], a changé le mot de passe en ligne à 23h13, validé avec la clé digitale l'ajout d'un nouveau bénéficiaire à 23h20 et le virement externe litigieux à 23h22 tandis que l'utilisateur de la seconde, à savoir le fraudeur, s'est connecté avec le nouveau mot de passe à 23h13, émis deux virements de compte à compte à 23h14, enregistré un nouveau RIB dénommé " [J] [Y] " à 23h18, initié le virement frauduleux à 23h21 et modifié le mot de passe à 23h22.

Ces éléments, lesquels sont cohérents avec le récit de M. [J] dans ses écritures et ses déclarations devant les services de police, confirment que l'ajout du bénéficiaire et le virement contesté ont bien fait l'objet d'une authentification forte.

Il s'en déduit que le système de sécurisation de l'espace en ligne n'était pas affecté d'une déficience technique, sauf à ce que le demandeur rapporte la preuve contraire, ce qu'il ne fait pas au cas particulier, l'évocation de dysfonctionnements sur des périodes autres que celle des faits litigieux étant insuffisante à démontrer une défaillance du système de la banque dans le présent cas.

Dès lors, en présence d'opérations non autorisées au sens des articles L.133-3 et L.133-6 du code monétaire et financier, il convient de rechercher si le demandeur peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance.

Au cas particulier, sans explicitement indiqué qu'il a renseigné ses coordonnées bancaires à cette occasion, M. [J] reconnaît avoir été victime d'un phishing dans les jours précédant le paiement litigieux et ne conteste pas le lien de causalité qui peut être établi avec la fraude au faux conseiller dont il a été victime le 19 mai 2022 au cours duquel le fraudeur a été en mesure de lui fournir des informations bancaires crédibilisant son discours.

Cependant, la victime de phishing ne peut se voir reprocher une négligence grave au sens de l'article L.133-19 IV du code monétaire et financier en l'absence d'autres éléments caractérisant une imprudence ou un manquement intentionnel à ses obligations de sécurité. Il incombe dès lors à la banque de rapporter la preuve de tels éléments qui sont soumis au juge dans le cadre d'une appréciation circonstanciée et objective du comportement du client.

En l'espèce, le tribunal relève tout d'abord que si M. [J] entend invoquer à son bénéfice un arrêt de la chambre commerciale de la Cour de cassation du 23 octobre 2024 (pourvoi n°23-16.267), il ne rapporte pas la preuve, qui pourtant lui incombe, du numéro d'appel utilisé par le fraudeur et donc d'avoir été victime d'une escroquerie de type "spoofing". Le demandeur, qui ne justifie nullement de l'impossibilité de verser aux débats une capture d'écran de son journal d'appel, ne saurait dès lors se prévaloir de la solution adoptée par la Cour de cassation dans l'arrêt précité, lequel n'énonce nullement une solution de principe, et dont les circonstances factuelles diffèrent en ce que le client avait été contacté avec le numéro de téléphone affiché de sa conseillère clientèle. 



En revanche, il a été démontré que M. [J] a suivi les instructions d'un tiers dont il n'a manifestement pas vérifié la qualité, et a notamment communiqué à ce dernier le mot de passe de son espace en ligne ayant permis au fraudeur d'effectuer les virements de compte à compte pour alimenter le compte finalement débité, d'ajouter le bénéficiaire et d'initier le virement contesté qu'il a, toujours sur instruction de ce tiers, authentifié au moyen de sa clé digitale enrôlée sur son téléphone.

Par ailleurs, M. [J] ne verse aux débats aucune pièce rapportant la preuve que la banque était tenue contractuellement d'appliquer un délai de latence entre l'ajout d'un nouveau bénéficiaire et l'exécution d'une opération au profit de ce dernier. En revanche, la banque produit en pièce n°6 un document sur l'opération " d'ajout d'un bénéficiaire " expliquant que celle-ci peut se faire par l'utilisation soit d'un code à usage unique reçu par SMS ou par courrier, soit par une clé digitale. Il y est par ailleurs indiqué que la mise en œuvre d'un délai de 24 heures ouvrées aux fins de vérification de la conformité du bénéficiaire concerne le cas d'une activation par code reçu par SMS, sans autre mention s'agissant de l'activation par clé digitale dont il se déduit que celle-ci est exclue de ce dispositif. L'argument est dès lors inopérant.
Si le demandeur invoque un manquement de l'établissement bancaire à son obligation d'information et de mise en garde contre ce type d'escroquerie, un tel défaut d'information, à le supposer établi, ne saurait l'exonérer de sa faute. L'imprudence manifeste, consistant à suivre les instructions d'un tiers dont il n'a nullement vérifié la qualité, constitue en effet la cause exclusive et déterminante du dommage. Par conséquent, l'absence de campagnes d'information spécifiques par la banque ne saurait dispenser le titulaire du compte de l'obligation de vigilance élémentaire qui lui incombe, ni exonérer ce dernier des conséquences de sa propre légèreté.

M. [J] a dès lors fait preuve d'une négligence compromettant la sécurité de ses données de sécurité personnalisées et revêtant ainsi un caractère grave au sens de l'article L.133-19 IV qui prive le demandeur de son droit à remboursement. 

En conséquence, M. [J] est débouté de sa demande de remboursement.

 2 - Sur les autres demandes indemnitaires

Compte tenu de l'absence d'obligation de remboursement pesant sur la banque, M. [J] est débouté de ses demandes de dommages-intérêts pour préjudice moral et procédure abusive.

 3 - Sur les autres demandes

 3.1 - Sur les frais du procès

Le demandeur qui succombe est condamné aux dépens et à payer à la banque la somme de 1.500 euros sur le fondement de l'article 700 du code civile.




 3.2 - Sur l'exécution provisoire

La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile dans sa version applicable en l'espèce, l'instance ayant été introduite postérieurement au 31 décembre 2019.

Cependant, l'issue donnée au litige commande d'écarter l'exécution provisoire.

PAR CES MOTIFS

Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,

DEBOUTE M. [Y] [J] de ses demandes ;

CONDAMNE M. [Y] [J] aux dépens ;

CONDAMNE M. [Y] [J] à payer à la SA BNP Paribas la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile ;

ECARTE l'exécution provisoire.

Fait et jugé à [Localité 1] le 01 Juillet 2026

LA GREFFIÈRE LE PRÉSIDENT

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code civil 700, code monetaire et financier L133-23, code civil 1361, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-07-01T18:35:06.046Z.