notiv
Décision de justice

Cour d'appel de Paris, Pôle 5 - Chambre 6, 24 juin 2026, n° 24/08821

AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Parties (entreprises)

COSERMSIREN 662042449

Exposé du litige

* * * * *



FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES





La société Coserm, dont le dirigeant est Mme [T] [Y], est immatriculée au RCS d'[Localité 3] sous le numéro 413 309 592 et a pour activité le commerce de gros de matériel de bureau. 



Elle est titulaire d'un compte courant ouvert dans les livres de la société BNP Paribas (ci-après la BNP).



Elle soutient avoir été victime d'une escroquerie, le 17 novembre 2020, à la suite d'un appel téléphonique d'un individu se présentant comme un conseiller du service télématique de la BNP, dont elle a accepté de suivre les instructions en manipulant le boîtier mis à sa disposition par la banque, dans le cadre du service "BNP Net Evolution" auquel elle avait souscrit.



A cette date, des virements ont été émis depuis ce compte, à savoir :

- trois virements d'un montant total de 63 237,31 euros selon la société Coserm,

- quatre virements d'un montant total de 82 027,85 euros selon la BNP.



Le 18 novembre 2020, la société Coserm a déposé plainte auprès du commissariat de police d'[Localité 4]. 



Par lettre recommandée avec accusé de réception en date du 12 octobre 2021, la société Coserm a mis en demeure la BNP de lui restituer les sommes débitées, en vain. 



Par exploit de commissaire de justice signifié le 14 décembre 2021 à personne habilitée, la société Coserm a assigné la BNP devant le tribunal judiciaire d'Evry. 



Par ordonnance en date du 3 janvier 2023, le juge de la mise en état de ce tribunal a déclaré le tribunal judiciaire incompétent et a renvoyé l'affaire devant le tribunal de commerce de Paris. 



Par jugement contradictoire en date du 3 avril 2024, le tribunal de commerce de Paris a :

- débouté la société Coserm de sa demande de remboursement des opérations litigieuses,

- condamné la BNP Paribas à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts,

- débouté la société Coserm de sa demande en dommages et intérêts,

- condamné la société Coserm aux dépens, dont ceux à recouvrer par le greffe, liquidés à la somme de 70,86 euros dont 11,60 euros de TVA,

- débouté la société Coserm et la BNP Paribas de leurs demandes respectives au titre de l'article 700 du code de procédure civile,

- rappelé que l'exécution provisoire du jugement est de droit.



Par déclaration remise au greffe de la cour le 7 mai 2024, la BNP a interjeté appel de cette décision à l'encontre de la société Coserm. 



Par conclusions notifiées par voie électronique le 4 février 2025, la BNP demande, au visa des articles L. 133-1 et suivants du code monétaire et financier et des articles, 699 et 700 du code de procédure civile, à la cour de :

- débouter la société Coserm de l'intégralité de ses demandes, fins et conclusions,

- infirmer le jugement entrepris rendu le 3 avril 2024 par le tribunal de commerce de Paris en ce qu'il a condamné BNP Paribas à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts,

- infirmer le jugement entrepris rendu le 3 avril 2024 par le tribunal de commerce de Paris en ce qu'il a débouté BNP Paribas de ses demandes au titre de l'article 700 du CPC ;

Et statuant à nouveau,

- débouter la société Coserm de l'intégralité de ses demandes, fins et conclusions,

- condamner la société Coserm au paiement d'une somme de 5 000 euros au titre de l'article 700 du code de procédure civile,

- condamner la société Coserm à supporter l'intégralité des dépens.





Par conclusions notifiées par voie électronique le 8 novembre 2024, la société Coserm demande, au visa des articles L. 133-23, L. 133-23 alinéa 2 et L. 133-18 et suivants du code monétaire et financier, à la cour de :

- déclarer irrecevable et mal fondée la société BNP Paribas en son appel principal,

En conséquence :

- débouter la société BNP Paribas de l'ensemble de ses demandes, fins et conclusions,

En revanche,

- déclarer la société Coserm recevable et bien fondée en son appel incident,

Y faisant droit :

- infirmer le jugement querellé en ce qu'il a condamné la société BNP Paribas à payer à la société Coserm la seule somme de 41 013,93 euros à titre de dommages et intérêts,

Et statuant de nouveau,

A titre principal,

- condamner la société BNP Paribas à payer à la société Coserm la somme de 63 237,31 euros,

A titre subsidiaire,

- confirmer le jugement querellé ;

En toute hypothèse,

- condamner la société BNP Paribas à payer à la société Coserm la somme de 5 000 euros sur le fondement de l'article 700 du code de procédure civile,

- condamner la société BNP Paribas aux dépens, dont distraction au profit de Me Nicolas Rayer, sur le fondement de l'article 699 du code de procédure civile.





Pour un plus ample exposé des faits, de la procédure, des moyens et des prétentions des parties, il est expressément renvoyé au jugement déféré et aux dernières conclusions écrites déposées en application de l'article 455 du code de procédure civile.



L'ordonnance de clôture a été rendue le 31 mars 2026 et l'affaire a été fixée à l'audience du 12 mai 2026.

Motifs

MOTIFS





Sur la responsabilité de la banque sur le fondement du code monétaire et financier



La société BNP Paribas fait valoir, au visa des articles L. 133-2, L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier, que les opérations litigieuses étaient autorisées. Elle expose qu'une opération de paiement doit être considérée comme autorisée lorsqu'elle a été ordonnée dans les formes convenues entre le donneur d'ordre et le prestataire de services de paiement. Or, au terme des conditions particulières d'adhésion au service « BNP Net Evolution », le consentement de la société Coserm résulte de l'usage de la carte TS, du lecteur sécurisé et du code [Localité 5] qui y est attaché. Les conditions générales relatives à ce service de paiement, dont les termes sont suffisamment clairs et précis, précisent également que son utilisation suffit à prouver de manière irréfragable que l'utilisateur est l'auteur de l'opération ordonnée par son biais. Or, les relevés d'activité relatifs aux virements réalisés le 17 novembre 2020 depuis le compte de la société Coserm, valant preuve du caractère authentifié, dûment enregistré et comptabilisé des opérations de paiement, indiquent que quatre virements ont été autorisés entre 17h39 et 17h49 au moyen de la carte TS et du boîtier de Mme [Y]. Ils révèlent en effet que celle-ci a renseigné à quatre reprises sur son boîtier les codes « Challenges », puis a communiqué au fraudeur à quatre reprises les codes « Challenge Réponse » générés au moyen du boîtier et de la carte. Mme [Y] reconnaît avoir réalisé des opérations sur les instructions du fraudeur depuis son ordinateur, au moyen du boîtier de validation. S'agissant d'opérations autorisées, la banque était tenue de les exécuter. 

En outre, la banque fait valoir que la réalisation de la fraude n'avait pas pour origine une défaillance technique de son système informatique. Les relevés télématiques indiquent en effet que l'escroc est parvenu à se connecter à l'espace bancaire de la société Coserm à 17h34 au moyen d'une procédure d'authentification forte, impliquant la communication préalable d'un code généré par le boîtier et la carte TS. Leur réalisation ne peut donc pas engager sa responsabilité. 



La société Coserm fait valoir, au visa des articles L. 133-2, L. 133-18 et L. 133-23 du code monétaire et financier, que les virements litigieux doivent être qualifiés d'opérations non-autorisées. Elle soutient que lorsque l'utilisateur d'un moyen de paiement nie être à l'origine d'une opération, il appartient au prestataire de services de paiement qui souhaite s'exonérer de son obligation de restitution de démontrer que celle-ci a été dûment authentifiée, enregistrée et comptabilisée et qu'elle est dépourvue de déficience technique. En effet, la seule démonstration de l'utilisation d'un dispositif d'authentification forte ne suffit pas à démontrer l'autorisation du client, de sorte que le seul versement aux débats des relevés télématiques est insuffisant. Or, la banque ne fournit pas d'autre élément. En revanche, la société Coserm ne conteste pas que le moyen de paiement souscrit auprès de la banque correspondait à un système d'authentification forte, mais soutient que celui-ci a échoué. En effet, Mme [Y] a été trompée par un escroc se faisant passer de manière crédible pour un employé de la BNP, grâce à certains éléments qui se trouvaient en sa possession en amont de sa prise de contact avec elle (identité d'un salarié du service technique de la banque, identifiant et mot de passe permettant d'accéder au compte de la société, capture d'écran de son compte), éléments qu'il ne pouvait avoir obtenus qu'en piratant le système informatique de la banque. Elle précise qu'elle n'a reçu aucune demande de confirmation des ordres de paiement piratés, ce qui révèle un nouveau contournement des systèmes de protection de la banque.

S'agissant des aménagements contractuels invoqués par la banque, la société Coserm fait valoir que la clause relative à la responsabilité du prestataire est valide, mais ne peut pas avoir pour effet d'exonérer entièrement la banque de sa responsabilité, sa rédaction n'étant pas suffisamment claire et précise, de sorte qu'elle vaut seulement comme rappel des obligations de l'utilisateur. De même, la clause portant aménagement de la preuve du caractère autorisé des opérations ne peut pas avoir pour effet d'organiser un régime exonératoire de responsabilité ou d'obligation de remboursement. 

Enfin, la société Coserm fait valoir que la banque s'est trouvée incapable d'interrompre les opérations, alors qu'elles lui ont été dénoncées en temps réel.

Ainsi, elle doit être condamnée à restituer les sommes correspondant aux virements litigieux, soit 63 237,31 euros.





Aux termes de l'article L. 133-6, paragraphe premier, alinéa premier, du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.



L'article L. 133-7, alinéas 1 et 3, du même code dispose :

« Le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. [...]

« En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée. »



L'article L. 133-4 f) du même code dispose, dans sa rédaction issue de l'ordonnance n° 2017-1252 du 9 août 2017, que :

« Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. »



L'article L. 133-44, paragraphe premier, du même code prévoit, dans sa rédaction également issue de l'ordonnance n° 2017-1252 du 9 août 2017, que :

« Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

« 1° Accède à son compte de paiement en ligne ;

« 2° Initie une opération de paiement électronique ;

« 3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse. »



L'article L. 133-23 du code monétaire et financier dispose :

« Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

« L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. »



En l'espèce, la société Coserm a adhéré aux conditions particulières « BNP NET EVOLUTION » en date du 5 décembre 2018 qu'elle a signées et aux termes desquelles, elle a reconnu avoir pris connaissance et accepté les stipulations des conditions générales « BNP NET EVOLUTION » ainsi que les conditions générales de fonctionnement de la carte TS, lesquelles lui sont par conséquent opposables.





L'article 11-1 des conditions générales « BNP NET EVOLUTION » intitulé « Preuve des opérations » stipule que :

« La Banque apporte la preuve des opérations effectuées par l'intermédiaire du Service, et la justification de leur comptabilisation au niveau des Comptes Banque, au moyen du récapitulatif des transactions établi quotidiennement et automatiquement par ses systèmes et conservé par elle sur support informatique...». 



L'article 11.2 de ces mêmes conditions générales intitulé « Validation des ordres et instructions / Convention de preuve » dispose que :

« Le Client reconnaît et accepte en conséquence que l'utilisation de ces Modes d'Authentification et la saisie du Mot de Passe associé prouvent le consentement de chaque Utilisateur aux instructions et ordres émis, et garantissent l'intégrité de celles-ci jusqu'à leur traitement et, à ce titre, l'engagent pleinement, dans la limite des pouvoirs consentis à chaque Utilisateur. 

En conséquence, toute consultation, instruction ou ordre émis dans le cadre du Service est réputée de façon irréfragable émaner du Client lui-même ou de l'un des Utilisateurs ». 



Selon l'article 4.1 des conditions générales de fonctionnement de la carte TS relatif à l'utilisation de la carte :

« Toute opération exécutée suite à l'identification au moyen de la Carte sera considérée comme émanant du Détenteur et dispensera le Client de confirmer l'opération par écrit ».



L'article 8 de ces mêmes conditions générales intitulé « Responsabilité du client » prévoit :

« Le Client est tenu solidairement et indivisément responsable de toutes les conséquences financières résultant de l'utilisation et de la conservation de la Carte par son Détenteur jusqu'à sa restitution à BNP Paribas ou jusqu'à sa mise en opposition dans les conditions prévues précédemment ». 



Ces conventions sur la preuve n'ont pas pour objet de déroger au régime de responsabilité prévu par l'article L. 133-18 du code monétaire et financier, mais au régime probatoire prévu par l'article L. 133-23 précité. Une telle dérogation est licite en vertu de l'article L. 133-2 du même code puisque, dans le cas présent, l'utilisateur n'est pas une personne physique agissant pour des besoins non professionnels. La société Coserm reconnaît d'ailleurs dans ses écritures la validité des clauses portant aménagement de la preuve du caractère autorisé des opérations.



Contrairement à ce que soutient la société intimée, les clauses évoquées par la banque sont claires et ne sont donc pas sujettes à interprétation. Par ailleurs, aucune d'elle n'est une clause élusive de responsabilité en cas de défaillance de la procédure de sécurité du prestataire de services de paiement dès lors qu'il s'agit, soit de clauses relatives à l'aménagement de la preuve (identification et consentement de l'utilisateur de services de paiement), soit de clauses relatives à la responsabilité du client pour les seuls faits qui relèvent de lui (conservation et utilisation de ses modes d'authentification et de ses mots de passe, utilisation abusive ou inappropriée du service). 



Il n'en ressort donc pas un déséquilibre significatif entre les droits et obligations des parties et ces clauses ne privent pas de leur substance l'obligation essentielle de la banque, prestataire de services de paiement. 



Le tribunal a donc à juste titre fait application de la convention des parties pour apprécier les éléments de preuve apportés par la BNP.



Il est constant que parmi les modes d'authentification et de validation des ordres proposés par la banque, Mme [Y] a choisi un système d'authentification forte nécessitant la connaissance d'un code [Localité 5] et la possession d'une carte de transfert sécurisé (TS) qui ne peut être utilisée qu'au moyen d'un boîtier sécurisé.



Il ressort du relevé télématique versé aux débats par la BNP que, le 17 novembre 2020, entre 17h39 et 17h49, la société Coserm a ordonné l'exécution de quatre virements d'un montant respectif de 25 000 euros, 30 000 euros, 18 790,54 euros et 8 237,31 euros au moyen de la carte TS de Mme [Y]. Les opérations litigieuses ont ainsi été validées suivant la forme convenue entre les parties, étant relevé que l'intimée n'apporte aucune preuve contraire probante.



Mme [Y] a d'ailleurs elle-même reconnu aux termes du procès-verbal de plainte déposé le 18 novembre 2020 que le fraudeur lui ' a demandé de faire plusieurs manipulations" sur son ordinateur notamment avec le boîtier de validation de ses opérations bancaires, durant environ quinze minutes.



Il en résulte que les opérations de virements en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu'elle n'ont pas été affectées par une déficience technique ou autre, ce dont il se déduit en application de l'article L. 133-7, alinéa premier précité et des clauses contractuelles liant les parties que les opérations de paiement litigieuses sont autorisées par la société Coserm, si bien que la banque n'a pas à les rembourser, le jugement étant confirmé de ce chef. 





Sur la responsabilité de la banque au titre de son devoir de vigilance 



La société BNP Paribas fait valoir au visa des articles L. 133-18, L. 133-19, L. 133-24 du code monétaire et financier, que sa responsabilité ne peut pas être recherchée sur le fondement du devoir général de vigilance. En effet, le régime de responsabilité du prestataire de services de paiement applicable aux opérations de paiement autorisées selon un processus d'authentification forte, prévu par les dispositions précitées, est d'application exclusive et prévoit que le client ne peut faire grief au prestataire d'avoir exécuté de telles opérations qu'en cas de retard ou de mauvaise exécution. Il n'y a donc pas lieu d'appliquer un régime de droit commun prévoyant un devoir général de vigilance et un partage de responsabilité. 

En toute hypothèse, elle soutient qu'elle n'a pas manqué à un tel devoir, dans la mesure où les opérations litigieuses ne présentaient pas d'anomalies apparentes. Elle expose que : 

- le montant des opérations ne constituait pas une anomalie car le solde du compte de la société Coserm présentait à leur issue un découvert de 37 080,46 euros, inférieur au découvert autorisé de 40 000 euros et cohérent avec l'activité habituelle du compte, 

- le compte du bénéficiaire des fonds était ouvert dans les livres d'une banque agréée située dans l'espace SEPA, le principe de non-discrimination bancaire interdisant au banquier de refuser l'exécution d'une opération au seul motif qu'elle serait destinée à un autre Etat, 

- le fait que le bénéficiaire soit une personne physique ne constituait pas en soi une anomalie apparente, même au regard des habitudes du client, 

- les différentes tentatives de connexion relevées par le tribunal sont extérieures aux opérations litigieuses, elles ont eu lieu à trois dates différentes et leur existence n'a été révélée que par l'exploitation des relevés télématiques à l'occasion du présent litige, de sorte qu'en l'absence d'obligation en ce sens, la banque n'était pas tenue d'avoir connaissance de leur contenu en temps réel et en toute hypothèse, elles ne constituent pas une anomalie affectant les virements litigieux,

- la mise en 'uvre d'une procédure de double authentification n'est pas imposée par les dispositions européennes pour l'ajout de bénéficiaire de confiance, de sorte que l'absence de recours à cette procédure lors de l'ajout du bénéficiaire des virements litigieux ne constitue pas une anomalie. 



La société Coserm fait valoir que la banque est tenue d'un devoir général de vigilance, en vertu duquel elle doit déceler les anomalies apparentes affectant les opérations de paiement qu'elle exécute et tout mettre en 'uvre pour éviter le préjudice en résultant. Or, selon elle, les virements litigieux présentaient de telles anomalies : 

- le destinataire était une personne physique, alors que les clients de la société Coserm sont majoritairement des personnes morales, 

- celui-ci disposait d'un compte ouvert dans les livres d'une banque allemande, alors que les clients de la société sont tous situés sur le territoire français, 

- le montant des virements aurait dû alerter la banque car leur prélèvement a provoqué un découvert, 

- les libellés improbables affectant les opérations auraient également dû alerter la banque, sans qu'elle n'ait besoin de s'intéresser aux opérations sous-jacentes.

La banque n'a pas su déceler ces anomalies, alors que la société Coserm était sa cliente depuis plusieurs années ce qui constitue donc un manquement à son devoir de vigilance.





En l'espèce, il est constant que les virements litigieux ont été autorisés et correctement exécutés. 

Si la responsabilité de la banque ne peut donc être recherchée sur le fondement des articles L. 133-18 à L. 133-23 du code monétaire et financier, elle peut l'être en cas de manquement à son devoir de vigilance (Com., 12 juin 2025, n° 24-13.697). 



En application de l'article 1231-1 du code civil, le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts, soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, s'il ne justifie pas que l'exécution a été empêchée par la force majeure.



Sauf disposition légale contraire, la banque est tenue à une obligation de non-ingérence dans les affaires de son client, quelle que soit la qualité de celui-ci, et n'a pas à procéder à de quelconques investigations sur l'origine et l'importance des fonds versés sur ses comptes ni même à l'interroger sur l'existence de mouvements de grande ampleur, dès lors que ces opérations ont une apparence de régularité et qu'aucun indice de falsification ne peut être décelé (Com., 25 sept. 2019, no 18-15.965, 18-16.421). Ainsi, le prestataire de services de paiement, tenu d'un devoir de non-immixtion dans les affaires de son client, n'a pas, en principe, à s'ingérer, à effectuer des recherches ou à réclamer des justifications des demandes de paiement régulièrement faites aux fins de s'assurer que les opérations sollicitées ne sont pas périlleuses pour le client ou des tiers.



S'il est exact que ce devoir de non-ingérence trouve une limite dans l'obligation de vigilance de l'établissement de crédit prestataire de services de paiement, c'est à la condition que l'opération recèle une anomalie apparente, matérielle ou intellectuelle, soit des documents qui lui sont fournis, soit de la nature elle-même de l'opération ou encore du fonctionnement du compte.



En l'espèce, ainsi qu'indiqué, la société Coserm a donné l'ordre à la société BNP Paribas d'effectuer quatre virements le 17 novembre 2020 vers le compte de [H] [X] ouvert dans les livres d'un établissement bancaire situé en Allemagne, seuls trois d'entre eux d'un montant de 63 237,31 euros étant contestés.



Aucune des opérations de paiement n'est affectée d'une anomalie matérielle.



Ni la connaissance par la banque des alertes diffusées par l'AMF et l'ACPR sur les escroqueries aux faux placements, ni les habitudes antérieures de la société Coserm quant aux opérations qu'elle pratiquait sur son compte ne devaient conduire la banque à s'interroger sur la cause ou l'opportunité des virements ordonnés et à s'immiscer dans les affaires de l'intéressée (Com., 30 sept. 2008, n° 07-18.988).



Il ressort des pièces versées aux débats par la banque que la société intimée bénéficiait d'une autorisation de découvert d'un montant de 40 000 euros depuis le 28 avril 2016, qu'à l'issue des opérations litigieuses, son compte bancaire présentait un solde débiteur de 28 255,52 euros au 30 novembre 2020, de sorte que la société Coserm n'a pas dépassé les limites du découvert autorisé et que son compte avait fonctionné en position débitrice dans les mois précédant la fraude de juillet à septembre 2020, le solde débiteur de son compte étant alors d'un montant compris entre 16 544,07 euros et 27 213,87 euros. Il en résulte que les virements contestés n'étaient pas inhabituels au regard du fonctionnement du compte de la société Coserm.



La destination des virements vers un compte détenu dans les livres d'une banque allemande dûment agréée au sein d'un pays membre de l'Union européenne, qui n'attirait pas particulièrement l'attention en terme de sécurité, ne constituait pas une anomalie apparente (Com., 28 juin 2016, n° 14-21.256 ; 4 nov. 2021, n° 19-23.368 et n° 19-23.370).



La circonstance que le bénéficiaire était une personne physique ne constitue pas davantage une anomalie apparente.



Il ne peut être reproché à la banque de ne pas avoir détecté en temps réel l'existence de tentatives de connexion intervenues antérieurement aux virements litigieux à trois dates distinctes, ni davantage postérieurement alors que les virements étaient déjà intervenus. 



Comme le relève la banque, la mise en 'uvre d'une procédure d'authentification forte portant sur le bénéficiaire d'une opération de paiement n'est exigée que lors de l'ajout d'un « bénéficiaire de confiance », étant précisé que le prestataire de services de paiement est autorisé à ne pas appliquer l'authentification forte du client lorsque le payeur initie une opération de paiement en faveur d'un bénéficiaire figurant dans une liste de bénéficiaires de confiance préalablement créée par le payeur, conformément à l'article 13 du Règlement européen délégué n° 2018/389 en date du 27 novembre 2017. 



La banque n'était donc pas tenue de mettre en 'uvre une « double authentification forte » lors de l'ajout du bénéficiaire des virements par la société Coserm. 



Enfin, la banque n'est intervenue qu'en qualité de prestataire de services de paiement et gestionnaire de compte, de sorte qu'elle n'était tenue à aucune obligation de mise en garde ou de conseil. 



Le jugement déféré sera par conséquent infirmé en ce qu'il a retenu que la société BNP Paribas a manqué à son devoir de vigilance et l'a condamnée à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts de ce chef. 





Sur les dépens et les frais irrépétibles



Aux termes de l'article 696, alinéa premier, du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. La société intimée sera donc condamnée aux dépens.



En application des dispositions de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Il n'apparaît pas inéquitable de laisser à la charge des parties les frais irrépétibles qu'elles ont été contraintes d'engager dans la présente instance pour assurer la défense de leurs intérêts. Elles seront par conséquent déboutées de leurs demandes à ce titre.

Dispositif

PAR CES MOTIFS,





INFIRME le jugement du tribunal de commerce de Paris du 3 avril 2024 en ce qu'il a condamné la société BNP Paribas au paiement à la société Coserm de la somme de 41 013,93 euros à titre de dommages et intérêts ;



Le CONFIRME pour le surplus,



Statuant à nouveau du chef de la décision infirmée et y ajoutant,



DÉBOUTE la société Coserm de sa demande de dommages et intérêts ;



DIT n'y avoir lieu à application de l'article 700 du code de procédure civile ;



CONDAMNE la société Coserm aux entiers dépens d'appel ;



REJETTE toute autre demande.

 

* * * * *



 Le greffier Le président
Texte intégral
RÉPUBLIQUE FRAN'AISE

AU NOM DU PEUPLE FRAN'AIS







COUR D'APPEL DE PARIS

Pôle 5 - Chambre 6



ARRÊT DU 24 JUIN 2026



(n° , 9 pages)



Numéro d'inscription au répertoire général : N° RG 24/08821 - N° Portalis 35L7-V-B7I-CJNJG



Décision déférée à la Cour : Jugement du 03 Avril 2024 - tribunal de commerce de Paris 7ème chambre - RG n° 2023019504





APPELANTE

 

S.A. BNP PARIBAS

[Adresse 1]

[Localité 1]

N° SIREN : 662 042 449

agissant poursuites et diligences de son représentant légal domicilié en cette qualité audit siège



Représentée par Me Nicolas BAUCH-LABESSE de l'AARPI TARDIEU GALTIER LAURENT DARMON associés, avocat au barreau de Paris, toque : R010, substitué à l'audience par Me Guillaume CAVROIS de L'AARPI TARDIEU GALTIER LAURENT DARMON associés, avocat au barreau de Paris, toque : R010



INTIMÉE 



S.A.S COSERM

[Adresse 2]

[Localité 2]

N° SIREN : 413 309 592

agissant poursuites et diligences de sa présidente Madame [T] [Y] domiciliée en cette qualité audit siège



Représentée par Me Nicolas RAYER, avocat au barreau de Paris, toque : A0955



COMPOSITION DE LA COUR :



L'affaire a été débattue le 12 Mai 2026, en audience publique, devant la Cour composée de :

M. Vincent BRAUD, président de chambre

Mme Laurence CHAINTRON, conseillère 

Mme Anne BAMBERGER, conseillère



qui en ont délibéré, un rapport a été présenté à l'audience par Mme Laurence CHAINTRON dans les conditions prévues par l'article 804 du code de procédure civile.



Greffier lors des débats : Mme Mélanie THOMAS



 



ARRÊT :

- contradictoire



- par mise à disposition de l'arrêt au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile.



- signé par M. Vincent BRAUD, président de chambre et par Mme Mélanie THOMAS, greffier, présent lors de la mise à disposition.



* * * * *



FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES





La société Coserm, dont le dirigeant est Mme [T] [Y], est immatriculée au RCS d'[Localité 3] sous le numéro 413 309 592 et a pour activité le commerce de gros de matériel de bureau. 



Elle est titulaire d'un compte courant ouvert dans les livres de la société BNP Paribas (ci-après la BNP).



Elle soutient avoir été victime d'une escroquerie, le 17 novembre 2020, à la suite d'un appel téléphonique d'un individu se présentant comme un conseiller du service télématique de la BNP, dont elle a accepté de suivre les instructions en manipulant le boîtier mis à sa disposition par la banque, dans le cadre du service "BNP Net Evolution" auquel elle avait souscrit.



A cette date, des virements ont été émis depuis ce compte, à savoir :

- trois virements d'un montant total de 63 237,31 euros selon la société Coserm,

- quatre virements d'un montant total de 82 027,85 euros selon la BNP.



Le 18 novembre 2020, la société Coserm a déposé plainte auprès du commissariat de police d'[Localité 4]. 



Par lettre recommandée avec accusé de réception en date du 12 octobre 2021, la société Coserm a mis en demeure la BNP de lui restituer les sommes débitées, en vain. 



Par exploit de commissaire de justice signifié le 14 décembre 2021 à personne habilitée, la société Coserm a assigné la BNP devant le tribunal judiciaire d'Evry. 



Par ordonnance en date du 3 janvier 2023, le juge de la mise en état de ce tribunal a déclaré le tribunal judiciaire incompétent et a renvoyé l'affaire devant le tribunal de commerce de Paris. 



Par jugement contradictoire en date du 3 avril 2024, le tribunal de commerce de Paris a :

- débouté la société Coserm de sa demande de remboursement des opérations litigieuses,

- condamné la BNP Paribas à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts,

- débouté la société Coserm de sa demande en dommages et intérêts,

- condamné la société Coserm aux dépens, dont ceux à recouvrer par le greffe, liquidés à la somme de 70,86 euros dont 11,60 euros de TVA,

- débouté la société Coserm et la BNP Paribas de leurs demandes respectives au titre de l'article 700 du code de procédure civile,

- rappelé que l'exécution provisoire du jugement est de droit.



Par déclaration remise au greffe de la cour le 7 mai 2024, la BNP a interjeté appel de cette décision à l'encontre de la société Coserm. 



Par conclusions notifiées par voie électronique le 4 février 2025, la BNP demande, au visa des articles L. 133-1 et suivants du code monétaire et financier et des articles, 699 et 700 du code de procédure civile, à la cour de :

- débouter la société Coserm de l'intégralité de ses demandes, fins et conclusions,

- infirmer le jugement entrepris rendu le 3 avril 2024 par le tribunal de commerce de Paris en ce qu'il a condamné BNP Paribas à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts,

- infirmer le jugement entrepris rendu le 3 avril 2024 par le tribunal de commerce de Paris en ce qu'il a débouté BNP Paribas de ses demandes au titre de l'article 700 du CPC ;

Et statuant à nouveau,

- débouter la société Coserm de l'intégralité de ses demandes, fins et conclusions,

- condamner la société Coserm au paiement d'une somme de 5 000 euros au titre de l'article 700 du code de procédure civile,

- condamner la société Coserm à supporter l'intégralité des dépens.





Par conclusions notifiées par voie électronique le 8 novembre 2024, la société Coserm demande, au visa des articles L. 133-23, L. 133-23 alinéa 2 et L. 133-18 et suivants du code monétaire et financier, à la cour de :

- déclarer irrecevable et mal fondée la société BNP Paribas en son appel principal,

En conséquence :

- débouter la société BNP Paribas de l'ensemble de ses demandes, fins et conclusions,

En revanche,

- déclarer la société Coserm recevable et bien fondée en son appel incident,

Y faisant droit :

- infirmer le jugement querellé en ce qu'il a condamné la société BNP Paribas à payer à la société Coserm la seule somme de 41 013,93 euros à titre de dommages et intérêts,

Et statuant de nouveau,

A titre principal,

- condamner la société BNP Paribas à payer à la société Coserm la somme de 63 237,31 euros,

A titre subsidiaire,

- confirmer le jugement querellé ;

En toute hypothèse,

- condamner la société BNP Paribas à payer à la société Coserm la somme de 5 000 euros sur le fondement de l'article 700 du code de procédure civile,

- condamner la société BNP Paribas aux dépens, dont distraction au profit de Me Nicolas Rayer, sur le fondement de l'article 699 du code de procédure civile.





Pour un plus ample exposé des faits, de la procédure, des moyens et des prétentions des parties, il est expressément renvoyé au jugement déféré et aux dernières conclusions écrites déposées en application de l'article 455 du code de procédure civile.



L'ordonnance de clôture a été rendue le 31 mars 2026 et l'affaire a été fixée à l'audience du 12 mai 2026. 





MOTIFS





Sur la responsabilité de la banque sur le fondement du code monétaire et financier



La société BNP Paribas fait valoir, au visa des articles L. 133-2, L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier, que les opérations litigieuses étaient autorisées. Elle expose qu'une opération de paiement doit être considérée comme autorisée lorsqu'elle a été ordonnée dans les formes convenues entre le donneur d'ordre et le prestataire de services de paiement. Or, au terme des conditions particulières d'adhésion au service « BNP Net Evolution », le consentement de la société Coserm résulte de l'usage de la carte TS, du lecteur sécurisé et du code [Localité 5] qui y est attaché. Les conditions générales relatives à ce service de paiement, dont les termes sont suffisamment clairs et précis, précisent également que son utilisation suffit à prouver de manière irréfragable que l'utilisateur est l'auteur de l'opération ordonnée par son biais. Or, les relevés d'activité relatifs aux virements réalisés le 17 novembre 2020 depuis le compte de la société Coserm, valant preuve du caractère authentifié, dûment enregistré et comptabilisé des opérations de paiement, indiquent que quatre virements ont été autorisés entre 17h39 et 17h49 au moyen de la carte TS et du boîtier de Mme [Y]. Ils révèlent en effet que celle-ci a renseigné à quatre reprises sur son boîtier les codes « Challenges », puis a communiqué au fraudeur à quatre reprises les codes « Challenge Réponse » générés au moyen du boîtier et de la carte. Mme [Y] reconnaît avoir réalisé des opérations sur les instructions du fraudeur depuis son ordinateur, au moyen du boîtier de validation. S'agissant d'opérations autorisées, la banque était tenue de les exécuter. 

En outre, la banque fait valoir que la réalisation de la fraude n'avait pas pour origine une défaillance technique de son système informatique. Les relevés télématiques indiquent en effet que l'escroc est parvenu à se connecter à l'espace bancaire de la société Coserm à 17h34 au moyen d'une procédure d'authentification forte, impliquant la communication préalable d'un code généré par le boîtier et la carte TS. Leur réalisation ne peut donc pas engager sa responsabilité. 



La société Coserm fait valoir, au visa des articles L. 133-2, L. 133-18 et L. 133-23 du code monétaire et financier, que les virements litigieux doivent être qualifiés d'opérations non-autorisées. Elle soutient que lorsque l'utilisateur d'un moyen de paiement nie être à l'origine d'une opération, il appartient au prestataire de services de paiement qui souhaite s'exonérer de son obligation de restitution de démontrer que celle-ci a été dûment authentifiée, enregistrée et comptabilisée et qu'elle est dépourvue de déficience technique. En effet, la seule démonstration de l'utilisation d'un dispositif d'authentification forte ne suffit pas à démontrer l'autorisation du client, de sorte que le seul versement aux débats des relevés télématiques est insuffisant. Or, la banque ne fournit pas d'autre élément. En revanche, la société Coserm ne conteste pas que le moyen de paiement souscrit auprès de la banque correspondait à un système d'authentification forte, mais soutient que celui-ci a échoué. En effet, Mme [Y] a été trompée par un escroc se faisant passer de manière crédible pour un employé de la BNP, grâce à certains éléments qui se trouvaient en sa possession en amont de sa prise de contact avec elle (identité d'un salarié du service technique de la banque, identifiant et mot de passe permettant d'accéder au compte de la société, capture d'écran de son compte), éléments qu'il ne pouvait avoir obtenus qu'en piratant le système informatique de la banque. Elle précise qu'elle n'a reçu aucune demande de confirmation des ordres de paiement piratés, ce qui révèle un nouveau contournement des systèmes de protection de la banque.

S'agissant des aménagements contractuels invoqués par la banque, la société Coserm fait valoir que la clause relative à la responsabilité du prestataire est valide, mais ne peut pas avoir pour effet d'exonérer entièrement la banque de sa responsabilité, sa rédaction n'étant pas suffisamment claire et précise, de sorte qu'elle vaut seulement comme rappel des obligations de l'utilisateur. De même, la clause portant aménagement de la preuve du caractère autorisé des opérations ne peut pas avoir pour effet d'organiser un régime exonératoire de responsabilité ou d'obligation de remboursement. 

Enfin, la société Coserm fait valoir que la banque s'est trouvée incapable d'interrompre les opérations, alors qu'elles lui ont été dénoncées en temps réel.

Ainsi, elle doit être condamnée à restituer les sommes correspondant aux virements litigieux, soit 63 237,31 euros.





Aux termes de l'article L. 133-6, paragraphe premier, alinéa premier, du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.



L'article L. 133-7, alinéas 1 et 3, du même code dispose :

« Le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. [...]

« En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée. »



L'article L. 133-4 f) du même code dispose, dans sa rédaction issue de l'ordonnance n° 2017-1252 du 9 août 2017, que :

« Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. »



L'article L. 133-44, paragraphe premier, du même code prévoit, dans sa rédaction également issue de l'ordonnance n° 2017-1252 du 9 août 2017, que :

« Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

« 1° Accède à son compte de paiement en ligne ;

« 2° Initie une opération de paiement électronique ;

« 3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse. »



L'article L. 133-23 du code monétaire et financier dispose :

« Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

« L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. »



En l'espèce, la société Coserm a adhéré aux conditions particulières « BNP NET EVOLUTION » en date du 5 décembre 2018 qu'elle a signées et aux termes desquelles, elle a reconnu avoir pris connaissance et accepté les stipulations des conditions générales « BNP NET EVOLUTION » ainsi que les conditions générales de fonctionnement de la carte TS, lesquelles lui sont par conséquent opposables.





L'article 11-1 des conditions générales « BNP NET EVOLUTION » intitulé « Preuve des opérations » stipule que :

« La Banque apporte la preuve des opérations effectuées par l'intermédiaire du Service, et la justification de leur comptabilisation au niveau des Comptes Banque, au moyen du récapitulatif des transactions établi quotidiennement et automatiquement par ses systèmes et conservé par elle sur support informatique...». 



L'article 11.2 de ces mêmes conditions générales intitulé « Validation des ordres et instructions / Convention de preuve » dispose que :

« Le Client reconnaît et accepte en conséquence que l'utilisation de ces Modes d'Authentification et la saisie du Mot de Passe associé prouvent le consentement de chaque Utilisateur aux instructions et ordres émis, et garantissent l'intégrité de celles-ci jusqu'à leur traitement et, à ce titre, l'engagent pleinement, dans la limite des pouvoirs consentis à chaque Utilisateur. 

En conséquence, toute consultation, instruction ou ordre émis dans le cadre du Service est réputée de façon irréfragable émaner du Client lui-même ou de l'un des Utilisateurs ». 



Selon l'article 4.1 des conditions générales de fonctionnement de la carte TS relatif à l'utilisation de la carte :

« Toute opération exécutée suite à l'identification au moyen de la Carte sera considérée comme émanant du Détenteur et dispensera le Client de confirmer l'opération par écrit ».



L'article 8 de ces mêmes conditions générales intitulé « Responsabilité du client » prévoit :

« Le Client est tenu solidairement et indivisément responsable de toutes les conséquences financières résultant de l'utilisation et de la conservation de la Carte par son Détenteur jusqu'à sa restitution à BNP Paribas ou jusqu'à sa mise en opposition dans les conditions prévues précédemment ». 



Ces conventions sur la preuve n'ont pas pour objet de déroger au régime de responsabilité prévu par l'article L. 133-18 du code monétaire et financier, mais au régime probatoire prévu par l'article L. 133-23 précité. Une telle dérogation est licite en vertu de l'article L. 133-2 du même code puisque, dans le cas présent, l'utilisateur n'est pas une personne physique agissant pour des besoins non professionnels. La société Coserm reconnaît d'ailleurs dans ses écritures la validité des clauses portant aménagement de la preuve du caractère autorisé des opérations.



Contrairement à ce que soutient la société intimée, les clauses évoquées par la banque sont claires et ne sont donc pas sujettes à interprétation. Par ailleurs, aucune d'elle n'est une clause élusive de responsabilité en cas de défaillance de la procédure de sécurité du prestataire de services de paiement dès lors qu'il s'agit, soit de clauses relatives à l'aménagement de la preuve (identification et consentement de l'utilisateur de services de paiement), soit de clauses relatives à la responsabilité du client pour les seuls faits qui relèvent de lui (conservation et utilisation de ses modes d'authentification et de ses mots de passe, utilisation abusive ou inappropriée du service). 



Il n'en ressort donc pas un déséquilibre significatif entre les droits et obligations des parties et ces clauses ne privent pas de leur substance l'obligation essentielle de la banque, prestataire de services de paiement. 



Le tribunal a donc à juste titre fait application de la convention des parties pour apprécier les éléments de preuve apportés par la BNP.



Il est constant que parmi les modes d'authentification et de validation des ordres proposés par la banque, Mme [Y] a choisi un système d'authentification forte nécessitant la connaissance d'un code [Localité 5] et la possession d'une carte de transfert sécurisé (TS) qui ne peut être utilisée qu'au moyen d'un boîtier sécurisé.



Il ressort du relevé télématique versé aux débats par la BNP que, le 17 novembre 2020, entre 17h39 et 17h49, la société Coserm a ordonné l'exécution de quatre virements d'un montant respectif de 25 000 euros, 30 000 euros, 18 790,54 euros et 8 237,31 euros au moyen de la carte TS de Mme [Y]. Les opérations litigieuses ont ainsi été validées suivant la forme convenue entre les parties, étant relevé que l'intimée n'apporte aucune preuve contraire probante.



Mme [Y] a d'ailleurs elle-même reconnu aux termes du procès-verbal de plainte déposé le 18 novembre 2020 que le fraudeur lui ' a demandé de faire plusieurs manipulations" sur son ordinateur notamment avec le boîtier de validation de ses opérations bancaires, durant environ quinze minutes.



Il en résulte que les opérations de virements en cause ont été authentifiées, dûment enregistrées et comptabilisées et qu'elle n'ont pas été affectées par une déficience technique ou autre, ce dont il se déduit en application de l'article L. 133-7, alinéa premier précité et des clauses contractuelles liant les parties que les opérations de paiement litigieuses sont autorisées par la société Coserm, si bien que la banque n'a pas à les rembourser, le jugement étant confirmé de ce chef. 





Sur la responsabilité de la banque au titre de son devoir de vigilance 



La société BNP Paribas fait valoir au visa des articles L. 133-18, L. 133-19, L. 133-24 du code monétaire et financier, que sa responsabilité ne peut pas être recherchée sur le fondement du devoir général de vigilance. En effet, le régime de responsabilité du prestataire de services de paiement applicable aux opérations de paiement autorisées selon un processus d'authentification forte, prévu par les dispositions précitées, est d'application exclusive et prévoit que le client ne peut faire grief au prestataire d'avoir exécuté de telles opérations qu'en cas de retard ou de mauvaise exécution. Il n'y a donc pas lieu d'appliquer un régime de droit commun prévoyant un devoir général de vigilance et un partage de responsabilité. 

En toute hypothèse, elle soutient qu'elle n'a pas manqué à un tel devoir, dans la mesure où les opérations litigieuses ne présentaient pas d'anomalies apparentes. Elle expose que : 

- le montant des opérations ne constituait pas une anomalie car le solde du compte de la société Coserm présentait à leur issue un découvert de 37 080,46 euros, inférieur au découvert autorisé de 40 000 euros et cohérent avec l'activité habituelle du compte, 

- le compte du bénéficiaire des fonds était ouvert dans les livres d'une banque agréée située dans l'espace SEPA, le principe de non-discrimination bancaire interdisant au banquier de refuser l'exécution d'une opération au seul motif qu'elle serait destinée à un autre Etat, 

- le fait que le bénéficiaire soit une personne physique ne constituait pas en soi une anomalie apparente, même au regard des habitudes du client, 

- les différentes tentatives de connexion relevées par le tribunal sont extérieures aux opérations litigieuses, elles ont eu lieu à trois dates différentes et leur existence n'a été révélée que par l'exploitation des relevés télématiques à l'occasion du présent litige, de sorte qu'en l'absence d'obligation en ce sens, la banque n'était pas tenue d'avoir connaissance de leur contenu en temps réel et en toute hypothèse, elles ne constituent pas une anomalie affectant les virements litigieux,

- la mise en 'uvre d'une procédure de double authentification n'est pas imposée par les dispositions européennes pour l'ajout de bénéficiaire de confiance, de sorte que l'absence de recours à cette procédure lors de l'ajout du bénéficiaire des virements litigieux ne constitue pas une anomalie. 



La société Coserm fait valoir que la banque est tenue d'un devoir général de vigilance, en vertu duquel elle doit déceler les anomalies apparentes affectant les opérations de paiement qu'elle exécute et tout mettre en 'uvre pour éviter le préjudice en résultant. Or, selon elle, les virements litigieux présentaient de telles anomalies : 

- le destinataire était une personne physique, alors que les clients de la société Coserm sont majoritairement des personnes morales, 

- celui-ci disposait d'un compte ouvert dans les livres d'une banque allemande, alors que les clients de la société sont tous situés sur le territoire français, 

- le montant des virements aurait dû alerter la banque car leur prélèvement a provoqué un découvert, 

- les libellés improbables affectant les opérations auraient également dû alerter la banque, sans qu'elle n'ait besoin de s'intéresser aux opérations sous-jacentes.

La banque n'a pas su déceler ces anomalies, alors que la société Coserm était sa cliente depuis plusieurs années ce qui constitue donc un manquement à son devoir de vigilance.





En l'espèce, il est constant que les virements litigieux ont été autorisés et correctement exécutés. 

Si la responsabilité de la banque ne peut donc être recherchée sur le fondement des articles L. 133-18 à L. 133-23 du code monétaire et financier, elle peut l'être en cas de manquement à son devoir de vigilance (Com., 12 juin 2025, n° 24-13.697). 



En application de l'article 1231-1 du code civil, le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts, soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, s'il ne justifie pas que l'exécution a été empêchée par la force majeure.



Sauf disposition légale contraire, la banque est tenue à une obligation de non-ingérence dans les affaires de son client, quelle que soit la qualité de celui-ci, et n'a pas à procéder à de quelconques investigations sur l'origine et l'importance des fonds versés sur ses comptes ni même à l'interroger sur l'existence de mouvements de grande ampleur, dès lors que ces opérations ont une apparence de régularité et qu'aucun indice de falsification ne peut être décelé (Com., 25 sept. 2019, no 18-15.965, 18-16.421). Ainsi, le prestataire de services de paiement, tenu d'un devoir de non-immixtion dans les affaires de son client, n'a pas, en principe, à s'ingérer, à effectuer des recherches ou à réclamer des justifications des demandes de paiement régulièrement faites aux fins de s'assurer que les opérations sollicitées ne sont pas périlleuses pour le client ou des tiers.



S'il est exact que ce devoir de non-ingérence trouve une limite dans l'obligation de vigilance de l'établissement de crédit prestataire de services de paiement, c'est à la condition que l'opération recèle une anomalie apparente, matérielle ou intellectuelle, soit des documents qui lui sont fournis, soit de la nature elle-même de l'opération ou encore du fonctionnement du compte.



En l'espèce, ainsi qu'indiqué, la société Coserm a donné l'ordre à la société BNP Paribas d'effectuer quatre virements le 17 novembre 2020 vers le compte de [H] [X] ouvert dans les livres d'un établissement bancaire situé en Allemagne, seuls trois d'entre eux d'un montant de 63 237,31 euros étant contestés.



Aucune des opérations de paiement n'est affectée d'une anomalie matérielle.



Ni la connaissance par la banque des alertes diffusées par l'AMF et l'ACPR sur les escroqueries aux faux placements, ni les habitudes antérieures de la société Coserm quant aux opérations qu'elle pratiquait sur son compte ne devaient conduire la banque à s'interroger sur la cause ou l'opportunité des virements ordonnés et à s'immiscer dans les affaires de l'intéressée (Com., 30 sept. 2008, n° 07-18.988).



Il ressort des pièces versées aux débats par la banque que la société intimée bénéficiait d'une autorisation de découvert d'un montant de 40 000 euros depuis le 28 avril 2016, qu'à l'issue des opérations litigieuses, son compte bancaire présentait un solde débiteur de 28 255,52 euros au 30 novembre 2020, de sorte que la société Coserm n'a pas dépassé les limites du découvert autorisé et que son compte avait fonctionné en position débitrice dans les mois précédant la fraude de juillet à septembre 2020, le solde débiteur de son compte étant alors d'un montant compris entre 16 544,07 euros et 27 213,87 euros. Il en résulte que les virements contestés n'étaient pas inhabituels au regard du fonctionnement du compte de la société Coserm.



La destination des virements vers un compte détenu dans les livres d'une banque allemande dûment agréée au sein d'un pays membre de l'Union européenne, qui n'attirait pas particulièrement l'attention en terme de sécurité, ne constituait pas une anomalie apparente (Com., 28 juin 2016, n° 14-21.256 ; 4 nov. 2021, n° 19-23.368 et n° 19-23.370).



La circonstance que le bénéficiaire était une personne physique ne constitue pas davantage une anomalie apparente.



Il ne peut être reproché à la banque de ne pas avoir détecté en temps réel l'existence de tentatives de connexion intervenues antérieurement aux virements litigieux à trois dates distinctes, ni davantage postérieurement alors que les virements étaient déjà intervenus. 



Comme le relève la banque, la mise en 'uvre d'une procédure d'authentification forte portant sur le bénéficiaire d'une opération de paiement n'est exigée que lors de l'ajout d'un « bénéficiaire de confiance », étant précisé que le prestataire de services de paiement est autorisé à ne pas appliquer l'authentification forte du client lorsque le payeur initie une opération de paiement en faveur d'un bénéficiaire figurant dans une liste de bénéficiaires de confiance préalablement créée par le payeur, conformément à l'article 13 du Règlement européen délégué n° 2018/389 en date du 27 novembre 2017. 



La banque n'était donc pas tenue de mettre en 'uvre une « double authentification forte » lors de l'ajout du bénéficiaire des virements par la société Coserm. 



Enfin, la banque n'est intervenue qu'en qualité de prestataire de services de paiement et gestionnaire de compte, de sorte qu'elle n'était tenue à aucune obligation de mise en garde ou de conseil. 



Le jugement déféré sera par conséquent infirmé en ce qu'il a retenu que la société BNP Paribas a manqué à son devoir de vigilance et l'a condamnée à payer à la société Coserm la somme de 41 013,93 euros à titre de dommages et intérêts de ce chef. 





Sur les dépens et les frais irrépétibles



Aux termes de l'article 696, alinéa premier, du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. La société intimée sera donc condamnée aux dépens.



En application des dispositions de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Il n'apparaît pas inéquitable de laisser à la charge des parties les frais irrépétibles qu'elles ont été contraintes d'engager dans la présente instance pour assurer la défense de leurs intérêts. Elles seront par conséquent déboutées de leurs demandes à ce titre. 





PAR CES MOTIFS,





INFIRME le jugement du tribunal de commerce de Paris du 3 avril 2024 en ce qu'il a condamné la société BNP Paribas au paiement à la société Coserm de la somme de 41 013,93 euros à titre de dommages et intérêts ;



Le CONFIRME pour le surplus,



Statuant à nouveau du chef de la décision infirmée et y ajoutant,



DÉBOUTE la société Coserm de sa demande de dommages et intérêts ;



DIT n'y avoir lieu à application de l'article 700 du code de procédure civile ;



CONDAMNE la société Coserm aux entiers dépens d'appel ;



REJETTE toute autre demande.

 

* * * * *



 Le greffier Le président

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-2, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-7, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-4, code monetaire et financier L133-1). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-07-12T19:07:13.379Z.