Tribunal judiciaire de Lyon, PPP PÔLE CIRCUIT LONG S1, 23 juin 2026, n° 24/00725
Exposé du litige
EXPOSE DU LITIGE Monsieur [E] [X] est titulaire d’un compte ouvert dans les livres de la SA BNP PARIBAS, ci-après « la Banque ». Le 14 octobre 2022, trois paiements en ligne d’un montant de 1 325,76€, 1 338,83€ et 2 042,10€ ont été réalisés pour un total de 4 706,69 €. S’estimant victime d’un hameçonnage, Monsieur [E] [X] a fait opposition à ces opérations le jour même et a signalé sur la plateforme PERCEVAL l’utilisation frauduleuse de sa carte bancaire le 21 octobre suivant. Considérant que son client avait fait preuve de négligences graves en validant les paiements contestés au moyen de sa clé digitale, système d’authentification forte, la Banque a refusé de rembourser le montant des prélèvement réalisés. Par lettre recommandée avec avis de réception en date du 7 mars 2023, le conseil de Monsieur [E] [X] a mis en demeure la Banque de rembourser à ce dernier la somme de 4 706,69 € dans les plus brefs délais. Par courrier en date du 11 avril 2023, la SA BNP PARIBAS a maintenu son refus de remboursement. Par exploit introductif d’instance en date du 16 novembre 2023, Monsieur [E] [X] a fait assigner la SA BNP PARIBAS devant le tribunal judiciaire de LYON aux fins de la voir condamner à lui rembourser la somme de 4 706,00 €, sous astreinte de 50,00€ par jour de retard, ainsi qu’à lui payer la somme de 2 000,00€ au titre des dommages et intérêts. Il sollicite par ailleurs la condamnation de la Banque à lui payer la somme de 2 000,00€ au titre de l’article 700 du code de procédure civile, outre les dépens. L‘affaire a été appelée à l’audience du 30 avril 2024, renvoyée au 12 décembre 2024 puis au 17 avril 2025, date à laquelle elle a été retenue. A l’audience, Monsieur [E] [X], représenté par son conseil, maintient ne pas être à l’origine des opérations de paiement litigieuses et avoir été victime de phishing, ou hameçonnage, voire de spoofing (arnaque au faux conseiller bancaire). A titre liminaire, le demandeur conteste toute forclusion de son action sur le fondement de l’article L133-24 du code monétaire et financier, soutenant au contraire que cette disposition impose un délai de 13 mois, à peine de forclusion, à l’utilisateur d’un service de paiement pour signaler l’opération litigieuse et non pour agir en justice. Ayant signalé le jour même les opérations qu’il nie avoir réalisées, Monsieur [E] [X] considère ne pas être forclos dans ses demandes. Sur le fondement des articles L561-6, imposant aux établissements bancaires un devoir de vigilance, et L133-18 et suivants du code monétaire et financier, le demandeur conclut au manquement de la défenderesse à son devoir de vigilance et sollicite sa condamnation à lui rembourser la somme de 4 706,69€. En particulier, il s’appuie sur les dispositions de l’article L133-23 du même code, lesquelles font peser sur le prestataire de services de paiement la charge de prouver la validité des opérations que l’utilisateur de services de paiement nie avoir autorisées mais aussi d’une négligence grave qui lui soit imputable. Considérant que cette double preuve n’est pas rapportée, et soutenant ne pas avoir effectué ni autorisé les opérations, il conclut à la condamnation de la SA BNP PARIBAS à lui rembourser le montant des opérations litigieuses, sous astreinte de 50,00€ par jour de retard. Monsieur [E] [X] maintient les demandes formulées dans l’assignation au titre des dommages et intérêts et des dépens et actualise à la somme de 3 000,00 € la demande faite au titre de l’article 700 du code de procédure civile. La SA BNP PARIBAS, représentée par son conseil, oppose en premier lieu la fin de non-recevoir tirée de la forclusion de l’action du demandeur. Elle considère en effet que l’article L133-24 du code monétaire et financier, qui impose à l’utilisateur de services de paiement de signaler à son prestataire une opération de paiement non-autorisée ou mal exécutée dans un délai de 13 mois concerne également l’action en justice exercée par le client contre l’établissement bancaire, comme établi par une décision rendue le 2 septembre 2021 par la Cour de justice de l’Union Européenne. En deuxième lieu, la défenderesse estime que Monsieur [E] [X] ne saurait se prévaloir des dispositions de l’article L561-6 du code monétaire et financier, celles-ci imposant aux établissements bancaires un devoir de vigilance dans le cadre de la lutte contre le blanchiment des capitaux et le financement du terrorisme, ce qui n’est pas le cas en l’espèce. En troisième lieu, la SA BNP PARIBAS conclut au rejet de la demande en remboursement de Monsieur [E] [X]. Elle soutient d’abord que la circonstance que le demandeur ait été victime de manœuvres dolosives, qu’elles soient qualifiées de phishing ou de spoofing, même à les supposer démontrées, ne l’exonère pas de toute négligence grave. Sur le fondement de l’article L133-16 du code monétaire et financier, la défenderesse rappelle en effet que l’utilisateur d’un service de paiement est tenu de préserver la sécurité de ses données de sécurité personnalisées. En ce sens, elle fait remarquer qu’en raison du développement des fraudes, elle alerte régulièrement ses clients de ces risques et leur adresse des consignes de sécurité. Par ailleurs, la SA BNP PARIBAS maintient que les opérations litigieuses ont été validées par Monsieur [E] [X] via le système d’authentification forte, appelée « clé digitale » et conforme aux exigences posées à l’article L133-4 du code monétaire et financier. En quatrième lieu, la défenderesse conclut au rejet de la demande en dommages et intérêts qu’elle estime infondée, le régime de responsabilité prévu aux articles L133-18 et suivants du code monétaire et financier étant exclusif de tout régime de responsabilité contractuelle de droit commun. Par ailleurs, elle considère que cette demande n’est justifiée par aucun élément probant. En cinquième et dernier lieu, la SA BNP PARIBAS conclut au rejet de la demande faite au titre de l’article 700 du code de procédure civile et demande et sollicite la condamnation de Monsieur [E] [X] à lui payer la somme de 2 000,00 € sur ce même fondement, outre les dépens. A titre subsidiaire, la défenderesse fait valoir que le demandeur a bénéficié d’un geste commercial à hauteur de 600,00 € et sollicite par conséquent la limitation de sa condamnation à la somme de 4 106,00€. En application de l’article 467 du code de procédure civile, la présente décision est contradictoire et rendue en premier ressort. A l’issue des débats, l’affaire a été mise en délibéré au 16 septembre 2025 par mise à disposition au greffe, puis prorogé jusqu’à ce jour.
Motifs
MOTIFS DE LA DECISION Sur la fin de non-recevoir Aux termes de l’article 122 du code de procédure pénale, « Constitue une fin de non-recevoir tout moyen qui tend à faire déclarer l'adversaire irrecevable en sa demande, sans examen au fond, pour défaut de droit d'agir, tel le défaut de qualité, le défaut d'intérêt, la prescription, le délai préfix, la chose jugée ». L’article L133-24 du code monétaire et financier impose à l’utilisateur de services de paiement de signaler, « sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Il résulte de cette disposition que l’utilisateur de services de paiement qui souhaite obtenir la correction d’une opération de paiement est soumis au respect préalable d’une double condition temporelle : le signalement doit être fait « sans tarder » et dans la limite de 13 mois suivant la date de l’opération. En l’espèce, le demandeur nie avoir autorisé trois paiements en ligne réalisés le 14 octobre 2022 et indique les avoir signalés le jour même à son prestataire de services de paiement, ce que la défenderesse ne conteste pas. Cette dernière ayant refusé de procéder au remboursement des opérations litigieuses, elle a été assignée devant la présente juridiction le 16 novembre 2023. S’appuyant sur un arrêt n° C-337/20 rendu par la Cour de justice de l’Union européenne le 2 septembre 2021 et sur un arrêt de Cour d’appel reprenant cette décision, la SA BNP PARIBAS conclut à la forclusion de l’action intentée par Monsieur [E] [X] au motif que l’assignation a été délivrée plus de 13 mois après les opérations bancaires litigieuses. Toutefois, l’arrêt de la CJUE sur lequel la défenderesse se fonde n’interdit pas d’exercer une action en responsabilité passé un délai de 13 mois suivant les opérations non autorisées mais conditionne seulement son exercice au signalement préalable de celles-ci, dans un double délai (sans tarder et dans les 13 mois). L’arrêt précise surtout que le non accomplissement de cette formalité dans les délais, qui fait donc perdre à l’utilisateur de services de paiement son droit d’action en responsabilité sur le fondement de la directive 2007/64, transposée aux articles L133-18 et suivants du code monétaire et financier, s’oppose à ce qu’il puisse engager la responsabilité du prestataire sur le fondement d’un autre régime de responsabilité, de droit commun. Cette lecture est reprise par la Cour de cassation dans un arrêt n° 24-16.590 du 2 juillet 2025, laquelle a admis que l’utilisateur de services de paiement ayant signalé, sans tarder et dans les treize mois, les opérations non autorisées peut agir en paiement contre la banque dans le délai de droit commun. Ainsi, Monsieur [E] [X] ayant signalé le jour même les opérations non autorisées à la SA BNP PARIBAS, son action en responsabilité n’est pas forclose. Sur la demande en remboursement A titre liminaire, il convient de relever que l’article L561-6 du code monétaire et financier sur lequel le demandeur fonde, en partie, son action en responsabilité contre la Banque est inapplicable, ces dispositions s’inscrivant dans un chapitre dédié aux « obligations relatives à la lutte contre le blanchiment des capitaux et le financement du terrorisme », ce qui n’est pas le cas en l’espèce. Aux termes de l’article L133-4, f), du code monétaire et financier, « Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories "connaissance" (quelque chose que seul l'utilisateur connaît), "possession" (quelque chose que seul l'utilisateur possède) et "inhérence" (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ». Les articles L133-6 et suivants du même code disposent qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée. En application de l’article L133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu ». Selon l’article suivant, « la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées ». Toutefois, il « supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 ». Aux termes de ces dernières dispositions, l'utilisateur de services de paiement doit prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées lorsqu’il reçoit un instrument de paiement et doit informer sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci dès qu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées. Enfin, l’article L133-23 du code monétaire et financier dispose que « lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement ». En l’espèce, Monsieur [E] [X] affirme avoir été victime de phishing (hameçonnage), voire de spoofing (arnaque au faux conseiller bancaire) et nie avoir effectué trois opérations de paiement réalisées le 14 octobre 2022 et portant sur les sommes de 1 325,76 €, 1 338,83 € et 2 042,10 €, pour un montant total de 4 706,69 €. Il a signalé ces opérations non autorisées la jour même à la SA BNP PARIBAS et produit un récépissé de signalement en ligne de l’utilisation frauduleuse de sa carte bancaire sur la plateforme PERCEVAL le 21 octobre 2022 ainsi que la copie des signalements adressés à la Banque. La SA BNP PARIBAS a refusé de procéder au remboursement de ces sommes considérant que son client avait validé les opérations au moyen du système d’authentification forte et qu’il avait fait preuve de négligence grave. Conformément aux dispositions de l’article L133-23 du code monétaire et financier, il appartient dès lors à la banque de prouver que les opérations en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’ont pas été affectées par une déficience technique ou autre, mais aussi de prouver que le demandeur a commis une négligence grave. Concernant l’authenticité des opérations, la Banque verse aux débats les traces informatiques des opérations, faisant apparaître que les opérations ont été réalisées entre 16h24 et 16h34 le 14 octobre 2022 et validées depuis l’application de téléphone mobile de Monsieur [E] [X] en entrant un code secret, ces deux éléments caractérisant un système d’authentification forte tel que défini à l’article L133-4 du code monétaire et financier. Ainsi, la preuve que les opérations en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’ont pas été affectées par une déficience technique ou autre est rapportée. La Banque soutient que le demandeur a fait preuve de négligences graves, malgré les nombreuses campagnes de sensibilisation mises en place. Selon elle, la présence de manœuvres frauduleuses telles que l’hameçonnage ou l’arnaque au faux conseiller bancaire ne saurait exclure toute négligence grave de la part de Monsieur [E] [X]. En effet, ces deux types de fraudes visent à convaincre la victime de remettre à un tiers certaines informations bancaires confidentielles. Cette remise, susceptible de caractériser un manquement à l’obligation de préservation par l’utilisateur de services de paiements de ses données de sécurité personnalisées, ne peut être qualifiée de négligence grave s’il apparait, au regard des circonstances de l'espèce, que l'utilisateur n'aurait pas pu avoir conscience du caractère frauduleux des manœuvres du tiers. A la lecture des pièces du dossier, il apparaît que si Monsieur [E] [X] reconnaît avoir été victime de phishing ou de spoofing, il ne produit aucun élément à l’appui de cette déclaration, malgré la sommation de communiquer qui lui a été adressée le 26 mars 2024 par la défenderesse. Ainsi, en reconnaissant implicitement avoir remis à un tiers des données bancaires personnelles sans expliquer en quoi il n’aurait pas pu avoir conscience du caractère frauduleux de la manœuvre, Monsieur [E] [X] a manqué à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et a commis une négligence grave. Par ailleurs, la Banque explique que l’authentification forte implique la réception par le client d’une notification sur son application mobile bancaire l’informant d’un « achat en ligne » et indiquant le nom du site marchand et le montant de l’achat. L’utilisateur de services de paiement est alors invité à « valider » ou « annuler » l’opération, puis, en cas de validation, à entrer son code secret. Les opérations ayant été dûment authentifiées, il apparaît que le demandeur a validé à trois reprises des opérations qu’il était en mesure d’annuler, et a ainsi commis une négligence grave et répétée. Par conséquent, la demande en remboursement de Monsieur [E] [X] sera rejetée. Sur la demande en dommages et intérêts Il est constant que la responsabilité contractuelle de droit commun résultant de l'article 1231-1 du code civil n'est pas applicable en présence d'un régime de responsabilité exclusif. Par conséquent, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national. En l’espèce, la demande en dommages et intérêts de Monsieur [E] [X], qui n’est justifiée ni dans son principe, ni dans son quantum, ne saurait être accueillie favorablement. Sur les autres demandes Sur les dépens Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie. Monsieur [E] [X], partie qui succombe, sera condamné aux dépens. Sur les frais irrépétibles Aux termes de l’article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l’équité ou de la situation économique de la partie condamnée. Il peut, même d’office, pour des raisons tirées des mêmes considérations, dire qu’il n’y a pas lieu à ces condamnations. En l’espèce, la situation économique des parties ne commande pas l’application de l’article 700 du code de procédure civile au profit de la défenderesse Sur l’exécution provisoire Aux termes de l’article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n'en dispose autrement. En l’espèce, aucun élément ne justifie que l’exécution provisoire de plein droit dont bénéficie la présente décision soit écartée.
Dispositif
PAR CES MOTIFS Le Tribunal, statuant publiquement par jugement contradictoire en premier ressort prononcé par mise à disposition au greffe, DECLARE recevable et non forclose l’action en responsabilité intentée par Monsieur [E] [X] à l’encontre de la SA BNP PARIBAS ; DEBOUTE Monsieur [E] [X] de sa demande en remboursement ; DEBOUTE Monsieur [E] [X] de sa demande en dommages et intérêts ; DIT n’y avoir lieu à application de l’article 700 du code de procédure civile au profit de la SA BNP PARIBAS ; CONDAMNE Monsieur [E] [X] aux dépens ; RAPPELLE que la présente décision bénéficie de plein droit de l’exécution provisoire. LA GREFFIERE LA JUGE
Texte intégral
DOSSIER N° RG 24/00725 - N° Portalis DB2H-W-B7H-ZFTW Jugement du : 23/06/2026 MINUTE N° PPP PÔLE CIRCUIT LONG S1 [E] [X] C/ S.A. BNP PARIBAS Copie exécutoire délivrée le : à : Expédition délivrée le : à : Me Baptiste BEAUCOURT Et Me Pierre NICOLET TRIBUNAL JUDICIAIRE DE LYON PÔLE DE LA PROXIMITE ET DE LA PROTECTION JUGEMENT A l’audience publique du tribunal judiciaire tenue le Mardi vingt trois Juin deux mil vingt six COMPOSITION DU TRIBUNAL : JUGE : LABBE Véronique GREFFIER LORS DES DEBATS : DE L’ESPINAY Noélie GREFFIER LORS DU DELIBERE : SAVINO Grazia ENTRE : DEMANDEUR Monsieur [E] [X], demeurant 34 montée de Verdun - 69160 TASSIN LA DEMI LUNE représenté par Me Baptiste BEAUCOURT, avocat au barreau de LYON, vestiaire : 3545 d’une part, DEFENDERESSES S.A. BNP PARIBAS, dont le siège social est sis 16 boulevard des Italiens - 75009 PARIS représentée par Me Pierre NICOLET, avocat au barreau de PARIS, vestiaire : S.A. BNP PARIBAS, dont le siège social est sis Etablissement secondaire - 39 rue Grenette - 69002 LYON représentée par Me Pierre NICOLET, avocat au barreau de PARIS, vestiaire : Citées par remise à personne morale par acte de commissaire de justice en date du 16 Novembre 2023. d’autre part Date de la première audience : 30/04/2024 Date de la mise en délibéré : 17/04/2025 EXPOSE DU LITIGE Monsieur [E] [X] est titulaire d’un compte ouvert dans les livres de la SA BNP PARIBAS, ci-après « la Banque ». Le 14 octobre 2022, trois paiements en ligne d’un montant de 1 325,76€, 1 338,83€ et 2 042,10€ ont été réalisés pour un total de 4 706,69 €. S’estimant victime d’un hameçonnage, Monsieur [E] [X] a fait opposition à ces opérations le jour même et a signalé sur la plateforme PERCEVAL l’utilisation frauduleuse de sa carte bancaire le 21 octobre suivant. Considérant que son client avait fait preuve de négligences graves en validant les paiements contestés au moyen de sa clé digitale, système d’authentification forte, la Banque a refusé de rembourser le montant des prélèvement réalisés. Par lettre recommandée avec avis de réception en date du 7 mars 2023, le conseil de Monsieur [E] [X] a mis en demeure la Banque de rembourser à ce dernier la somme de 4 706,69 € dans les plus brefs délais. Par courrier en date du 11 avril 2023, la SA BNP PARIBAS a maintenu son refus de remboursement. Par exploit introductif d’instance en date du 16 novembre 2023, Monsieur [E] [X] a fait assigner la SA BNP PARIBAS devant le tribunal judiciaire de LYON aux fins de la voir condamner à lui rembourser la somme de 4 706,00 €, sous astreinte de 50,00€ par jour de retard, ainsi qu’à lui payer la somme de 2 000,00€ au titre des dommages et intérêts. Il sollicite par ailleurs la condamnation de la Banque à lui payer la somme de 2 000,00€ au titre de l’article 700 du code de procédure civile, outre les dépens. L‘affaire a été appelée à l’audience du 30 avril 2024, renvoyée au 12 décembre 2024 puis au 17 avril 2025, date à laquelle elle a été retenue. A l’audience, Monsieur [E] [X], représenté par son conseil, maintient ne pas être à l’origine des opérations de paiement litigieuses et avoir été victime de phishing, ou hameçonnage, voire de spoofing (arnaque au faux conseiller bancaire). A titre liminaire, le demandeur conteste toute forclusion de son action sur le fondement de l’article L133-24 du code monétaire et financier, soutenant au contraire que cette disposition impose un délai de 13 mois, à peine de forclusion, à l’utilisateur d’un service de paiement pour signaler l’opération litigieuse et non pour agir en justice. Ayant signalé le jour même les opérations qu’il nie avoir réalisées, Monsieur [E] [X] considère ne pas être forclos dans ses demandes. Sur le fondement des articles L561-6, imposant aux établissements bancaires un devoir de vigilance, et L133-18 et suivants du code monétaire et financier, le demandeur conclut au manquement de la défenderesse à son devoir de vigilance et sollicite sa condamnation à lui rembourser la somme de 4 706,69€. En particulier, il s’appuie sur les dispositions de l’article L133-23 du même code, lesquelles font peser sur le prestataire de services de paiement la charge de prouver la validité des opérations que l’utilisateur de services de paiement nie avoir autorisées mais aussi d’une négligence grave qui lui soit imputable. Considérant que cette double preuve n’est pas rapportée, et soutenant ne pas avoir effectué ni autorisé les opérations, il conclut à la condamnation de la SA BNP PARIBAS à lui rembourser le montant des opérations litigieuses, sous astreinte de 50,00€ par jour de retard. Monsieur [E] [X] maintient les demandes formulées dans l’assignation au titre des dommages et intérêts et des dépens et actualise à la somme de 3 000,00 € la demande faite au titre de l’article 700 du code de procédure civile. La SA BNP PARIBAS, représentée par son conseil, oppose en premier lieu la fin de non-recevoir tirée de la forclusion de l’action du demandeur. Elle considère en effet que l’article L133-24 du code monétaire et financier, qui impose à l’utilisateur de services de paiement de signaler à son prestataire une opération de paiement non-autorisée ou mal exécutée dans un délai de 13 mois concerne également l’action en justice exercée par le client contre l’établissement bancaire, comme établi par une décision rendue le 2 septembre 2021 par la Cour de justice de l’Union Européenne. En deuxième lieu, la défenderesse estime que Monsieur [E] [X] ne saurait se prévaloir des dispositions de l’article L561-6 du code monétaire et financier, celles-ci imposant aux établissements bancaires un devoir de vigilance dans le cadre de la lutte contre le blanchiment des capitaux et le financement du terrorisme, ce qui n’est pas le cas en l’espèce. En troisième lieu, la SA BNP PARIBAS conclut au rejet de la demande en remboursement de Monsieur [E] [X]. Elle soutient d’abord que la circonstance que le demandeur ait été victime de manœuvres dolosives, qu’elles soient qualifiées de phishing ou de spoofing, même à les supposer démontrées, ne l’exonère pas de toute négligence grave. Sur le fondement de l’article L133-16 du code monétaire et financier, la défenderesse rappelle en effet que l’utilisateur d’un service de paiement est tenu de préserver la sécurité de ses données de sécurité personnalisées. En ce sens, elle fait remarquer qu’en raison du développement des fraudes, elle alerte régulièrement ses clients de ces risques et leur adresse des consignes de sécurité. Par ailleurs, la SA BNP PARIBAS maintient que les opérations litigieuses ont été validées par Monsieur [E] [X] via le système d’authentification forte, appelée « clé digitale » et conforme aux exigences posées à l’article L133-4 du code monétaire et financier. En quatrième lieu, la défenderesse conclut au rejet de la demande en dommages et intérêts qu’elle estime infondée, le régime de responsabilité prévu aux articles L133-18 et suivants du code monétaire et financier étant exclusif de tout régime de responsabilité contractuelle de droit commun. Par ailleurs, elle considère que cette demande n’est justifiée par aucun élément probant. En cinquième et dernier lieu, la SA BNP PARIBAS conclut au rejet de la demande faite au titre de l’article 700 du code de procédure civile et demande et sollicite la condamnation de Monsieur [E] [X] à lui payer la somme de 2 000,00 € sur ce même fondement, outre les dépens. A titre subsidiaire, la défenderesse fait valoir que le demandeur a bénéficié d’un geste commercial à hauteur de 600,00 € et sollicite par conséquent la limitation de sa condamnation à la somme de 4 106,00€. En application de l’article 467 du code de procédure civile, la présente décision est contradictoire et rendue en premier ressort. A l’issue des débats, l’affaire a été mise en délibéré au 16 septembre 2025 par mise à disposition au greffe, puis prorogé jusqu’à ce jour. MOTIFS DE LA DECISION Sur la fin de non-recevoir Aux termes de l’article 122 du code de procédure pénale, « Constitue une fin de non-recevoir tout moyen qui tend à faire déclarer l'adversaire irrecevable en sa demande, sans examen au fond, pour défaut de droit d'agir, tel le défaut de qualité, le défaut d'intérêt, la prescription, le délai préfix, la chose jugée ». L’article L133-24 du code monétaire et financier impose à l’utilisateur de services de paiement de signaler, « sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Il résulte de cette disposition que l’utilisateur de services de paiement qui souhaite obtenir la correction d’une opération de paiement est soumis au respect préalable d’une double condition temporelle : le signalement doit être fait « sans tarder » et dans la limite de 13 mois suivant la date de l’opération. En l’espèce, le demandeur nie avoir autorisé trois paiements en ligne réalisés le 14 octobre 2022 et indique les avoir signalés le jour même à son prestataire de services de paiement, ce que la défenderesse ne conteste pas. Cette dernière ayant refusé de procéder au remboursement des opérations litigieuses, elle a été assignée devant la présente juridiction le 16 novembre 2023. S’appuyant sur un arrêt n° C-337/20 rendu par la Cour de justice de l’Union européenne le 2 septembre 2021 et sur un arrêt de Cour d’appel reprenant cette décision, la SA BNP PARIBAS conclut à la forclusion de l’action intentée par Monsieur [E] [X] au motif que l’assignation a été délivrée plus de 13 mois après les opérations bancaires litigieuses. Toutefois, l’arrêt de la CJUE sur lequel la défenderesse se fonde n’interdit pas d’exercer une action en responsabilité passé un délai de 13 mois suivant les opérations non autorisées mais conditionne seulement son exercice au signalement préalable de celles-ci, dans un double délai (sans tarder et dans les 13 mois). L’arrêt précise surtout que le non accomplissement de cette formalité dans les délais, qui fait donc perdre à l’utilisateur de services de paiement son droit d’action en responsabilité sur le fondement de la directive 2007/64, transposée aux articles L133-18 et suivants du code monétaire et financier, s’oppose à ce qu’il puisse engager la responsabilité du prestataire sur le fondement d’un autre régime de responsabilité, de droit commun. Cette lecture est reprise par la Cour de cassation dans un arrêt n° 24-16.590 du 2 juillet 2025, laquelle a admis que l’utilisateur de services de paiement ayant signalé, sans tarder et dans les treize mois, les opérations non autorisées peut agir en paiement contre la banque dans le délai de droit commun. Ainsi, Monsieur [E] [X] ayant signalé le jour même les opérations non autorisées à la SA BNP PARIBAS, son action en responsabilité n’est pas forclose. Sur la demande en remboursement A titre liminaire, il convient de relever que l’article L561-6 du code monétaire et financier sur lequel le demandeur fonde, en partie, son action en responsabilité contre la Banque est inapplicable, ces dispositions s’inscrivant dans un chapitre dédié aux « obligations relatives à la lutte contre le blanchiment des capitaux et le financement du terrorisme », ce qui n’est pas le cas en l’espèce. Aux termes de l’article L133-4, f), du code monétaire et financier, « Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories "connaissance" (quelque chose que seul l'utilisateur connaît), "possession" (quelque chose que seul l'utilisateur possède) et "inhérence" (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ». Les articles L133-6 et suivants du même code disposent qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée. En application de l’article L133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu ». Selon l’article suivant, « la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées ». Toutefois, il « supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 ». Aux termes de ces dernières dispositions, l'utilisateur de services de paiement doit prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées lorsqu’il reçoit un instrument de paiement et doit informer sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci dès qu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées. Enfin, l’article L133-23 du code monétaire et financier dispose que « lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement ». En l’espèce, Monsieur [E] [X] affirme avoir été victime de phishing (hameçonnage), voire de spoofing (arnaque au faux conseiller bancaire) et nie avoir effectué trois opérations de paiement réalisées le 14 octobre 2022 et portant sur les sommes de 1 325,76 €, 1 338,83 € et 2 042,10 €, pour un montant total de 4 706,69 €. Il a signalé ces opérations non autorisées la jour même à la SA BNP PARIBAS et produit un récépissé de signalement en ligne de l’utilisation frauduleuse de sa carte bancaire sur la plateforme PERCEVAL le 21 octobre 2022 ainsi que la copie des signalements adressés à la Banque. La SA BNP PARIBAS a refusé de procéder au remboursement de ces sommes considérant que son client avait validé les opérations au moyen du système d’authentification forte et qu’il avait fait preuve de négligence grave. Conformément aux dispositions de l’article L133-23 du code monétaire et financier, il appartient dès lors à la banque de prouver que les opérations en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’ont pas été affectées par une déficience technique ou autre, mais aussi de prouver que le demandeur a commis une négligence grave. Concernant l’authenticité des opérations, la Banque verse aux débats les traces informatiques des opérations, faisant apparaître que les opérations ont été réalisées entre 16h24 et 16h34 le 14 octobre 2022 et validées depuis l’application de téléphone mobile de Monsieur [E] [X] en entrant un code secret, ces deux éléments caractérisant un système d’authentification forte tel que défini à l’article L133-4 du code monétaire et financier. Ainsi, la preuve que les opérations en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’ont pas été affectées par une déficience technique ou autre est rapportée. La Banque soutient que le demandeur a fait preuve de négligences graves, malgré les nombreuses campagnes de sensibilisation mises en place. Selon elle, la présence de manœuvres frauduleuses telles que l’hameçonnage ou l’arnaque au faux conseiller bancaire ne saurait exclure toute négligence grave de la part de Monsieur [E] [X]. En effet, ces deux types de fraudes visent à convaincre la victime de remettre à un tiers certaines informations bancaires confidentielles. Cette remise, susceptible de caractériser un manquement à l’obligation de préservation par l’utilisateur de services de paiements de ses données de sécurité personnalisées, ne peut être qualifiée de négligence grave s’il apparait, au regard des circonstances de l'espèce, que l'utilisateur n'aurait pas pu avoir conscience du caractère frauduleux des manœuvres du tiers. A la lecture des pièces du dossier, il apparaît que si Monsieur [E] [X] reconnaît avoir été victime de phishing ou de spoofing, il ne produit aucun élément à l’appui de cette déclaration, malgré la sommation de communiquer qui lui a été adressée le 26 mars 2024 par la défenderesse. Ainsi, en reconnaissant implicitement avoir remis à un tiers des données bancaires personnelles sans expliquer en quoi il n’aurait pas pu avoir conscience du caractère frauduleux de la manœuvre, Monsieur [E] [X] a manqué à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et a commis une négligence grave. Par ailleurs, la Banque explique que l’authentification forte implique la réception par le client d’une notification sur son application mobile bancaire l’informant d’un « achat en ligne » et indiquant le nom du site marchand et le montant de l’achat. L’utilisateur de services de paiement est alors invité à « valider » ou « annuler » l’opération, puis, en cas de validation, à entrer son code secret. Les opérations ayant été dûment authentifiées, il apparaît que le demandeur a validé à trois reprises des opérations qu’il était en mesure d’annuler, et a ainsi commis une négligence grave et répétée. Par conséquent, la demande en remboursement de Monsieur [E] [X] sera rejetée. Sur la demande en dommages et intérêts Il est constant que la responsabilité contractuelle de droit commun résultant de l'article 1231-1 du code civil n'est pas applicable en présence d'un régime de responsabilité exclusif. Par conséquent, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national. En l’espèce, la demande en dommages et intérêts de Monsieur [E] [X], qui n’est justifiée ni dans son principe, ni dans son quantum, ne saurait être accueillie favorablement. Sur les autres demandes Sur les dépens Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie. Monsieur [E] [X], partie qui succombe, sera condamné aux dépens. Sur les frais irrépétibles Aux termes de l’article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l’équité ou de la situation économique de la partie condamnée. Il peut, même d’office, pour des raisons tirées des mêmes considérations, dire qu’il n’y a pas lieu à ces condamnations. En l’espèce, la situation économique des parties ne commande pas l’application de l’article 700 du code de procédure civile au profit de la défenderesse Sur l’exécution provisoire Aux termes de l’article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n'en dispose autrement. En l’espèce, aucun élément ne justifie que l’exécution provisoire de plein droit dont bénéficie la présente décision soit écartée. PAR CES MOTIFS Le Tribunal, statuant publiquement par jugement contradictoire en premier ressort prononcé par mise à disposition au greffe, DECLARE recevable et non forclose l’action en responsabilité intentée par Monsieur [E] [X] à l’encontre de la SA BNP PARIBAS ; DEBOUTE Monsieur [E] [X] de sa demande en remboursement ; DEBOUTE Monsieur [E] [X] de sa demande en dommages et intérêts ; DIT n’y avoir lieu à application de l’article 700 du code de procédure civile au profit de la SA BNP PARIBAS ; CONDAMNE Monsieur [E] [X] aux dépens ; RAPPELLE que la présente décision bénéficie de plein droit de l’exécution provisoire. LA GREFFIERE LA JUGE
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code de procedure penale 122, code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.
- 1 juin 2026 · Tribunal judiciaire de Grenoble · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 24/01628
en commun : code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
- 7 mai 2026 · Cour d'appel de Paris · Autre · n° 25/08321
en commun : code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
- 8 juillet 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/02122
en commun : code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23
- 30 juillet 2026 · Cour d'appel de Lyon · Autre · n° 23/01767
en commun : code monetaire et financier L561-6, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23
- 13 mai 2026 · Cour d'appel de Paris · Autre · n° 24/05308
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
- 20 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/12080
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
- 1 juin 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/06013
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
- 29 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/05750
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-23, code monetaire et financier L133-4
Mise à jour de la source le 2026-07-02T18:19:44.322Z.