notiv
Décision de justice

Cour d'appel de Paris, Pôle 4 - Chambre 9 - A, 2 juillet 2026, n° 25/11923

AutreContratsPrêt d'argent, crédit-bail (ou leasing), cautionnement
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Parties (entreprises)

anonyme à [Localité 3] d'administrationprise en la personne de son

Exposé du litige

FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES



Mme [E] [C] est titulaire d'un compte bancaire commun auprès de la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire.



Selon offre préalable validée électroniquement le 12 mars 2021, elle a souscrit auprès de la société BPCE Financement un crédit renouvelable d'une durée d'un an d'un montant maximal autorisé de 6 500 euros.



Le 21 mai 2024 à 22 heures 33, Mme [C] a formé une demande d'opposition relative à sa carte bancaire.



Le 22 mai 2024, elle a formé réclamation auprès de sa banque, puis elle a déposé plainte en expliquant avoir été victime du vol de son téléphone portable au sein duquel étaient enregistrées les données de sa carte bancaire, le 20 mai 2024 à 00 heure 30 alors qu'elle sortait d'une soirée et qu'elle attendait un « uber » puis avoir constaté qu'un « prêt » de 6 500 euros avait été débloqué outre des retraits d'argent frauduleux de 5 000 euros, de 1 450 euros et de 10 euros. Le 23 mai 2024, elle précisait dans une plainte complémentaire qu'il s'agissait en fait d'un vol à l'arraché puis que l'auteur lui avait pris le téléphone en lui disant que son « uber » était arrivé et en regardant le téléphone, puis avait réussi à utiliser son application bancaire pour obtenir un « crédit » à son nom de 6 500 euros et des transferts à l'étranger par Wise pour 2 009,40 euros et 1 507,05 euros et deux en France de 505 euros chacun. Elle faisait état aussi d'un paiement en ligne pour 300 euros dont elle ignorait la provenance. Le 25 juin 2024, elle précisait aux services de police que des opérations frauduleuses avaient eu lieu le 19 mai 2024 vers 23 heures 25 et faisait état d'un virement depuis son compte d'une somme de 5 000 euros outre de deux virements pour 1 460 euros le 21 mai.



Mme [C] a demandé le 24 mai suivant à la Caisse d'épargne, de lui rembourser les fonds détournés puis a sollicité une suspension des opérations de remboursement du crédit pour une durée de deux ans auprès de la société BPCE Financement.



 Suivant ordonnance du 18 juillet 2024, le juge des contentieux de la protection du tribunal judiciaire d'Évry a ordonné la suspension des obligations au titre du crédit n° 07CPIZITT02202020 souscrit le 12 mars 2021 pour une période de 12 mois à compter du jour de l'ordonnance, dit qu'aux termes de la période de suspension dudit crédit, sa durée sera prorogée de 12 mois et les échéances seront exigibles mensuellement, avec un décalage de 12 mois par rapport à l'échéancier initial, et dit que les échéances reportées ne produiront pas intérêts.



Devant le refus de la banque de lui rembourser les sommes portées au débit de son compte, et contestant être l'auteur des opérations frauduleuses, et par acte de commissaire de justice en date du 5 décembre 2024, Mme [C] a fait assigner la Caisse d'épargne et de prévoyance Bretagne-Pays de Loire et la société BPCE Financement devant le pôle de proximité tribunal judiciaire d'Évry afin d'obtenir à titre principal la condamnation de la Caisse d'épargne à lui payer les sommes de 6 286,45 euros assortie des pénalités de l'article L. 133-18 du code monétaire et financier et de 2 000 euros à titre de préjudice moral, de voir constater qu'elle n'a pas sollicité de la société BPCE Financement qu'elle effectue un virement de 6 500 euros sur son compte, de dire n'y avoir lieu à payer les intérêts du crédit, d'ordonner la restitution par elle de la somme de 6 500 euros sous déduction de la somme de 166 euros déjà versée, de condamner la Caisse d'épargne à lui verser une somme de 2 000 euros au titre de ses frais irrépétibles et aux dépens.



Par jugement contradictoire du 16 mai 2025 auquel il convient de se reporter, le juge a rejeté les demandes de Mme [C] (en paiement des sommes de 6 286,45 euros et 2 000 euros), a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros, a déclaré irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit par elle le 12 mars 2021, a condamné Mme [C] à payer à la Caisse d'épargne une somme de 500 euros sur le fondement de l'article 700 du code de procédure civile et une somme de 100 euros à la société BPCE Financement et aux dépens, rejetant la demande formée par Mme [C] au titre de ses frais irrépétibles.



Pour statuer ainsi, il a considéré que les opérations litigieuses n'avaient été rendues possible que grâce à une négligence grave de Mme [C] et a donc repoussé la demande en paiement sur le fondement des articles L. 133-18, L. 133-19 et L. 133-24 du code monétaire et financier.



Il a considéré que Mme [C] ne démontrait pas de faute de la banque ni de résistance abusive de sa part et a rejeté les demandes de dommages et intérêts.



Sur la demande au titre de la répétition de l'indu portant sur la somme de 6 500 euros, il a relevé que Mme [C] avait attendu presque 48 heures après le vol de son téléphone pour faire opposition à sa carte bancaire enregistrée dans le téléphone lui-même appareil de confiance du dispositif d'authentification forte Sécur'Pass utilisé par la Caisse d'épargne, de sorte qu'elle avait failli à ses obligations de préserver la sécurité de ses moyens de paiement et d'informer sans tarder son prestataire du vol de son instrument de paiement. Il a précisé qu'elle savait que l'auteur du vol était en possession de son téléphone déverrouillé, et donc qu'il avait accès sans code à l'ensemble de son contenu. Il a enfin relevé que Mme [C] dirigeait sa demande en restitution contre elle-même la rendant irrecevable sur le fondement de l'article 30 du code de procédure civile.



Il a déclaré la demande relative aux intérêts du crédit irrecevable sur le fondement de l'article 31 du code de procédure civile pour défaut d'intérêt dans la mesure où la société BPCE Financement ne formait pas de demande en paiement et que les intérêts du crédit avaient d'ores et déjà été suspendus par ordonnance du 18 juillet 2024.



Par déclaration électronique du 5 juillet 2025, Mme [C] a interjeté appel de cette décision.



Aux termes de ses uniques écritures notifiées par voie électronique le 6 octobre 2025, Mme [C] demande à la cour :

- d'infirmer le jugement en toutes ses dispositions la concernant,

statuant à nouveau,

- de condamner la Caisse d'épargne à lui payer la somme de 6 286,45 euros assortie des pénalités prévues à l'article L. 133-18 du code monétaire et financier,

- de condamner la Caisse d'épargne à lui payer la somme de 2 000 euros en réparation du préjudice moral qu'elle a subi du fait de l'obstination de la Caisse d'épargne qui l'a qualifiée de négligente et lui a refusé le remboursement,

- de dire qu'il n'y a pas lieu pour elle de payer les intérêts du crédit faute pour elle d'avoir personnellement demandé le virement de 6 500 euros sur son compte courant,

- de condamner la Caisse d'épargne à lui payer la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile et aux entiers dépens,

- de débouter les intimés de toutes leurs demandes.



Elle rappelle avoir été victime d'un vol de son téléphone portable et que le voleur a pu débloquer les fonds d'un crédit et effectuer diverses dépenses et virements en utilisant l'application bancaire de la Caisse d'épargne et ApplePay. Elle indique que les opérations ayant été effectuées immédiatement après le vol de son téléphone, qu'elles ne peuvent avoir été autorisées par elle. Elle soutient qu'il appartient à la Caisse d'Épargne de démontrer que son système de protection a bien fonctionné et qu'elle a commis une négligence grave ce qu'elle conteste.



Concernant les sommes de 5 986,45 euros détournées, elle précise qu'elles ont été débloquées sans que le système de double authentification n'ait été mobilisé, qu'en effet, le déblocage de ces sommes n'apparaît pas dans le relevé des connexions à l'espace BAD de la cliente produit par la banque qui ne prouve donc pas que l'opération a été authentifiée, dûment enregistrée et comptabilisée, contrairement à ce qu'impose l'article L. 133-23 du code monétaire et financier. Elle ajoute que la banque ne démontre pas que les virements ensuite effectués ont été rendus possible sans défaillance du système de sécurité car il ressort du relevé d'opération que plusieurs adresses IP ont été utilisées pour procéder aux virements.



Elle insiste sur le fait que le relevé d'opérations démontre que les virements frauduleux ont été rendus possible au seul moyen de l'utilisation dudit Secur'Pass, sans double validation par code ou reconnaissance biométrique.



Elle indique que s'agissant des 5 986,45 euros détournés, le juge se borne à considérer qu'elle « savait que l'auteur du vol était en possession de son téléphone déverrouillé, c'est-à-dire qu'il avait accès sans code à l'ensemble de son contenu », ce qui est faux, qu'elle ne l'a jamais affirmé, tant devant les officiers de police judiciaire que lors de l'audience, par la voix de son conseil et alors que rien n'indique que son téléphone était déverrouillé au moment du vol ou qu'il l'ait été maintenu entre le vol et le l'exécution des premières manipulations frauduleuses. Elle ajoute que la banque n'a jamais communiqué sur la procédure à suivre en cas de vol de téléphone, or il n'est pas évident qu'il faille modifier l'intégralité de ses mots de passe lorsque l'on se fait voler son téléphone (celui-ci étant protégé par un code et l'application bancaire étant protégée par la double authentification). Elle en conclut que faute de l'avoir alerté sur les consignes à suivre à la suite du vol de son téléphone, la Caisse d'Épargne ne peut caractériser la moindre négligence grave de sa part.



Elle estime être en droit d'obtenir le remboursement des sommes volées, correspondant aux sommes suivantes :

- 505 euros par un premier virement CRO [R] ;

- 505 euros pour un second virement CRO [R] ;

- 10 euros par virement classique ;

- 1 450 euros par virement classique ;

- 2 009,40 euros pour un premier virement Transferwise ;

- 1 507,05 euros pour un second virement Transferwise ;

outre un achat dans un bar tabac pour un montant de 300 euros.

 

Elle rappelle que lorsque la banque est tenue de restituer les fonds détournés, elle peut être condamnée au versement d'une indemnité pour réticence abusive et en réparation du préjudice moral subi par la victime des fraudes. Elle souligne que malgré ses multiples sollicitations, la Caisse d'épargne a catégoriquement refusé de la rembourser allant jusqu'à la qualifier de « négligente » alors qu'elle a été victime d'un vol. Elle évalue son préjudice à la somme de 2 000 euros.



Elle indique qu'elle pourra ensuite rembourser à la société BPCE Financement la somme de 6 500 euros débloquée au titre du crédit renouvelable, somme dont seront soustraites les mensualités qu'elle a déjà versées car ces sommes prêtées constituent un indu dont elle a bénéficié. Elle ajoute que si un virement des fonds a bien été sollicité sur son compte, c'est le voleur qui a procédé à la demande et que par conséquent, elle ne peut se voir demander le paiement des intérêts prévus au contrat, intérêts qu'elle a commencé à verser et qu'elle aura continué de verser au jour où la cour d'appel rendra sa décision (ceci rendant infondé l'argument du juge selon lequel elle ne justifie pas d'un intérêt né et actuel à ce qu'il soit statué sur ces sommes.



Aux termes de ses écritures signifiées le 6 janvier 2026, les sociétés Caisse d'épargne et de prévoyance Bretagne-Pays de Loire et BPCE Financement demandent à la cour :

- de confirmer le jugement et en conséquence,

- de débouter Mme [C] de son appel et de l'ensemble de ses demandes, fins et prétentions,

- de condamner Mme [C] à verser la somme de 1 500 euros au titre de l'article 700 du code de procédure civile à la société Caisse d'épargne et celle de 1 000 euros à la société BPCE Financement,

- de condamner Mme [C] aux entiers dépens de première instance et d'appel dont distraction au profit de Me Vincent Gallet, conformément aux dispositions de l'article 699 du code de procédure civile.



Elles indiquent que devant la cour d'appel, l'appelante persiste en sa demande tendant à voir dire qu'il n'y a pas lieu de payer les intérêts du crédit, en évoquant dans le corps de ses écritures le fait que « les sommes prêtées constituent un indu dont a bénéficié Mme [C] ».



Elles soutiennent que cette demande est irrecevable car il ne s'agit pas d'une prétention au sens de l'article 4 du code de procédure civile. Elles ajoutent que la notion de restitution de l'indu est ici radicalement inopérante car les sommes dont l'appelante sollicite la restitution trouvent leur cause dans un contrat de crédit renouvelable régulièrement souscrit le 12 mars 2021 auprès de la société BPCE Financement, contrat qui n'a pas été annulé ou frappé de nullité et que le simple fait que ces fonds aient ensuite été utilisés dans le cadre d'opérations de paiement contestées est sans incidence sur l'existence et la validité de la créance née du contrat de crédit.



Elles soutiennent aussi que Mme [C] est dépourvue d'intérêt né et actuel à agir, condition pourtant essentielle de la recevabilité de toute demande puisqu'il n'existe aucun litige actuel relatif aux intérêts du prêt, la banque ne formant absolument aucune demande à ce titre ni en paiement du capital, ni des intérêts et que Mme [C] n'a pas sollicité l'annulation du crédit.



Elles indiquent que le fait que le téléphone portable de l'appelante réponde à la qualification de moyen de paiement au sens des articles L. 133-3 et suivants du code monétaire et financier ne saurait être sérieusement contesté et qu'il lui permettait par l'intermédiaire de l'application bancaire de la Caisse d'Épargne et des services de paiement intégrés (tel qu'Apple Pay) d'effectuer des paiements par carte, des virements et des transferts de fonds. Elles insistent sur le fait que cette qualification est confortée par l'article L. 133-19 du code monétaire et financier, lequel envisage expressément la perte ou le vol de l'instrument de paiement, sans distinguer selon sa forme matérielle ou dématérialisée.



Elles précisent que les relevés de connexion à l'espace de banque à distance ont permis d'établir que les opérations litigieuses ont été validées au moyen de l'application Banxo, suivant authentification forte, via le téléphone portable enregistré comme appareil de confiance, sans aucune défaillance technique soit le 20 mai 2024, deux débits de 505 euros chacun, le 21 mai 2024, des débits de 10 euros, 1 450 euros, 2 009,40 euros, 1 507,05 euros et 300 euros validés suivant recours au Secur'pass.



Elles observent qu'il résulte des déclarations de Mme [C] et de la chronologie des faits que dès le 19 mai 2024, elle savait qu'un tiers mal intentionné avait pris possession de son téléphone portable non protégé par un code (ou demeuré actif entre les mains dudit tiers), que ce dernier avait fait immédiatement le nécessaire pour rendre plus difficile la géolocalisation de l'appareil, que sa carte bancaire y était enregistrée et que ce téléphone, associé à sa ligne téléphonique habituelle, avait été déclaré comme appareil de confiance pour le fonctionnement du procédé d'authentification forte mis à sa disposition via son application mobile de banque à distance et que ce n'est pourtant que 47 heures après les faits que l'intéressée a demandé le blocage de ses instruments de paiement via son espace de banque à distance.



Elles notent en particulier que l'appelante a déclaré que le vol a eu lieu à 23h25, ce dont elle a justifié en première instance en communiquant une copie du récapitulatif de sa course UBER, permettant de constater qu'à minuit 02, l'appelante était arrivée au lieu de sa destination finale, soit 35 minutes après le vol de son instrument de paiement, et qu'elle disposait donc de la possibilité de se connecter à son espace de banque à distance pour prévenir toute opération frauduleuse, avant que la première des opérations de paiement qu'elle critique ne soit ordonnée suivant authentification forte, au moyen du téléphone portable.



Elles en concluent qu'en réagissant sans tarder et en étant vigilante, elle aurait empêché la réalisation du préjudice dont elle réclame réparation, qu'elle a manifestement, failli à son obligation d'assurer la conservation et la garde de son instrument de paiement, de ses dispositifs de paiement personnalisés, tout comme elle a failli à son obligation d'informer sans délai la Caisse d'épargne. Elles ajoutent que la gravité de la négligence qui lui est imputable est de plus fort caractérisée en l'espèce, dans la mesure où elle n'ignorait pas que des informations bancaires sensibles et personnalisées étaient enregistrées sur son téléphone portable qui, à l'instar de sa carte bancaire et ainsi que l'a justement énoncé le tribunal, doit être qualifié d'instrument de paiement. Elles invoquent une négligence grave.



Sur la demande d'indemnisation au titre d'un préjudice moral, elles rappellent que les dispositions des articles L. 133-1 et suivants du code monétaire et financier, issues de la directive UE n° 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 dite « DSP2 », d'harmonisation maximale, excluent toute application d'un régime alternatif de responsabilité issu du droit national et donc tout cumul de responsabilité. Elle conteste tout manquement et souligne l'absence de démonstration de tout préjudice moral.



Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures de celles-ci conformément aux dispositions de l'article 455 du code de procédure civile.







L'ordonnance de clôture a été rendue le 14 avril 2026 et l'affaire a été appelée à l'audience le 27 mai 2026.

Motifs

MOTIFS DE LA DÉCISION



Il résulte de l'article 954 dernier alinéa du code de procédure civile que la partie qui ne conclut pas ou qui, sans énoncer de nouveaux moyens, demande la confirmation du jugement est réputée s'en approprier les motifs.



Sur les demandes liées au contrat de crédit renouvelable du 12 mars 2021



Devant le premier juge, Mme [C] a demandé qu'il soit constaté qu'elle n'avait pas sollicité de la société BPCE Financement qu'elle effectue un virement de 6 500 euros sur son compte, de dire n'y avoir lieu à payer les intérêts du crédit et d'ordonner la restitution par elle-même de la somme de 6 500 euros sous déduction de la somme de 166 euros déjà versée.



Le juge a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros et irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit le 12 mars 2021.



A hauteur d'appel, Mme [C] ne demande plus à la cour que de dire qu'il n'y a pas lieu pour elle de payer les intérêts du crédit faute d'avoir personnellement demandé le virement de 6 500 euros sur son compte courant.



Elle ne forme donc plus de demande liée à la restitution de la somme de 6 500 euros de sorte que le jugement ayant déclaré irrecevable cette prétention doit être confirmé.



S'agissant des intérêts, la banque soutient que cette demande est irrecevable car il ne s'agit pas d'une prétention au sens de l'article 4 du code de procédure civile sachant que le premier juge l'a déclaré irrecevable comme étant dépourvue d'intérêt dans la mesure où la société BPCE Financement n'a pas formé de demande en paiement et que les intérêts du crédit ont d'ores et déjà été suspendus par ordonnance du 18 juillet 2024.



Mme [C] forme bien une prétention au sens de l'article 4 du code de procédure civile s'agissant de l'exécution d'un contrat de crédit validé le 12 mars 2021 dont elle n'en conteste pas l'existence ni les conditions de formation. En revanche, elle conteste être l'auteure d'un déblocage de fonds pour 6 500 euros le 19 mai 2024 dans le cadre de ce contrat ayant permis d'abonder son compte bancaire de ladite somme pour permettre ensuite des virements et paiements dont elle conteste également être l'auteure.



Pas plus en première instance que devant le premier juge, la société BPCE Financement ne forme de demande en paiement à l'encontre de Mme [C] au regard du contrat validé par elle le 12 mars 2021. La demande de Mme [C] est donc dépourvue d'intérêt comme l'a relevé le premier juge et doit être déclarée irrecevable, le jugement étant confirmé sur ce point.



Sur la demande en paiement de la somme de 6 286,45 euros



Il résulte des article L. 133-3, L. 133-6 et L. 133-7 du code monétaire et financier que la détermination du caractère autorisé d'une opération ne dépend pas de l'obligation sous-jacente qui est sans conséquence sur la validité de l'ordre, mais du consentement du payeur lequel est donné « sous la forme convenue entre le payeur et son prestataire ».



Une des formes convenues envisagée par la loi est l'usage d'un dispositif de paiement avec données de sécurité personnalisées défini à l'article L. 133-4 du code monétaire et financier qui permettent d'authentifier son auteur. En vertu de l'article L. 133-44 du même code, le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

1° accède à son compte de paiement en ligne ;

2° initie une opération de paiement électronique ;

3° exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L. 133-4 f définit l'identification forte comme reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît), « possession » (quelque chose que seul l'utilisateur possède) et « inhérence » (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Les articles L. 133-16 et L. 133-17 du même code imposent à la banque qui délivre un instrument de paiement :

- de s'assurer que les données de sécurité personnalisées telles que définies à l'article L. 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument,

- de mettre en place, à titre gratuit, les moyens appropriés permettant à l'utilisateur de procéder à tout moment à l'information prévue à l'article'L. 133-17,

- et d'empêcher toute utilisation de l'instrument de paiement après avoir été informé, conformément aux dispositions de l'article L. 133-17, de sa perte, de son vol, de son détournement ou de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées.



De son côté l'utilisateur doit :

- aux termes de l'article L. 133-16 du même code, prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées,

- aux termes de l'article L. 133-17 du même code, dès qu'il en a connaissance prévenir sa banque de toute perte, vol, détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées aux fins de blocage.



Il résulte des dispositions l'article L. 133-23 du code monétaire et financier :

- que lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre,

- que la seule utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière et que le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.







Il résulte par ailleurs des articles L. 311-18 et L. 311-19 du code monétaire et financier que ce n'est que dans le cas où une opération n'est pas autorisée par le client et qu'il l'a signalée dans les conditions prévues à l'article'L. 133-24 que le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.



Lorsque l'opération de paiement non autorisée est consécutive à la perte ou au vol de l'instrument de paiement, le payeur ne supporte, avant l'information prévue à l'article L. 133-17, que les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 euros sauf si l'opération non autorisée a été effectuée sans utilisation des données de sécurité personnalisées ou que la perte ou de vol d'un instrument de paiement ne pouvait être détecté par le payeur avant le paiement, ou que la perte est due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.



La responsabilité du payeur n'est pas non plus engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées, ni en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.



Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.



En revanche, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.



Enfin, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.



Il résulte donc de l'enchevêtrement de ces textes que pour éviter toute fraude, la banque se doit de mettre en 'uvre des procédés techniques de protection des opérations au moyen d'éléments personnels d'identification de l'utilisateur, que plus l'opération nécessite l'utilisation de données d'authentification, plus elle est considérée comme ayant été autorisée par l'utilisateur, lequel peut néanmoins toujours nier l'avoir autorisée, que dans ce cas la banque doit :

1/ prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique,

et 2/ même dans le cas où l'authentification est renforcée et où ces données ont été utilisées, fournir des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'utilisateur qui nie avoir autorisé une opération réalisée avec ses données d'authentification forte se doit de prévenir sa banque dès qu'il en a connaissance.



D'autre part l'utilisateur qui se doit de préserver ses données d'authentification forte doit être vigilant à réception de messages ou d'informations lui demandant la communication des données censées protéger les ordres de paiement mais il ne commet pas nécessairement de négligence fautive s'il se les fait dérober. Il a ainsi pu être jugé que ne commettait pas de faute l'utilisateur qui, répondant à un numéro d'appel apparaissant sur son téléphone portable comme étant celui de sa banque, procédait à la validation d'opérations mais que commettait une négligence grave celui qui répondait à des messages dont la nature frauduleuse aurait dû lui apparaître ou cliquait sur des liens douteux.



Il résulte de ce qui précède que la banque doit, avant toute chose, prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique.



En l'espèce, Mme [C] a déclaré le vol de son téléphone portable I phone au sein duquel se trouvaient enregistrées les données de sa carte bancaire, intervenu le 19 mai 2024 peu avant minuit et conteste être à l'origine d'une part d'un déblocage de la somme de 6 500 euros sur son compte le 20 mai 2024 dans le cadre d'un contrat de crédit renouvelable souscrit par elle le 12 mars 2021 et d'autre part des opérations suivantes selon le relevé de son compte bancaire qu'elle communique elle-même en pièce 3 :

- un virement via Revo de 10 euros le 21 mai 2024 ;

- un virement via Revo de 1 450 euros le 21 mai 2024 ;

- un achat par carte bancaire de 300 euros (au bénéfice du bar Le Narval) le 22 mai 2024';

- un virement via CRO [R] de 505 euros le 22 mai 2024;

- un virement via CRO [R] de 505 euros le 22 mai 2024';

- un virement via Transferwise de 2 009,40 euros le 24 mai 2024 ;

- un virement via Transferwise de 507,05 euros le 24 mai 2024.



Elle conteste aussi être l'auteure d'un virement de 5 000 euros au profit de « Rayan Soc » effectué le 21 mai 2024 lequel a été rejeté le 23 mai suivant, la somme étant donc ré-créditée sur le compte selon le relevé de compte produit par la Caisse d'épargne en sa pièce 1.



Mme [C] fait état du vol de son téléphone portable I Phone lui permettant d'effectuer des paiements par carte, des virements et des transferts de fonds, le 19 mai 2024 vers 23 heures 25, étant observé qu'elle a fait opposition à sa carte bancaire le 21 mai 2024 à 22 heures 33, avant de déposer plainte et réclamation auprès de sa banque le 22 mai 2024. Elle a donc attendu 47 heures après le vol de son téléphone pour faire opposition et quelques heures de plus pour former réclamation.



La banque soutient que les opérations litigieuses ont été effectuées au moyen de l'application Banxo, suivant authentification forte, via le téléphone portable enregistré comme appareil de confiance, sans aucune défaillance technique.



Pour autant, la Caisse d'épargne ne produit aucune pièce permettant de dire que le téléphone de Mme [C] dont le vol n'est au demeurant pas contesté, était enregistré comme appareil de confiance, ni depuis quand il était enregistré en tant que tel, et le listing sur 5 pages au format A3 très peu lisible qu'elle produit en pièce 6 comme étant un relevé des connexions à l'espace « BAD » de Mme [C] ne permet pas de dire comme elle le fait d'une part qu'un déblocage de fond pour 6 500 euros a été réalisé via une authentification forte le 19 mai 2024 dans le cadre du contrat de crédit du 12 mars 2021 ni que les autres opérations l'ont également été de cette manière puisque le listing mentionne différentes opérations via «'sécurpass'» avec des dates et heures mais sans mentionner les montants des opérations de sorte qu'il est impossible de les rattacher aux opérations contestées.



Par ailleurs, à compter de la date du vol et jusqu'à l'opposition, l'application mobile a été utilisée en utilisant au moins 5 adresses IP différentes de celles utilisées avant le vol, alors même qu'un appareil de confiance, unique, selon les affirmations de la banque, était enregistré pour pouvoir enclencher les authentifications fortes et que selon les documents produits par la banque, le changement de smartphone initialement enregistré nécessite l'enrôlement du nouvel appareil. Aucun élément ne permet enfin de dire que Mme [C] s'est fait dérober son téléphone alors qu'il était déverrouillé ce qui a permis la fraude comme le prétend la banque, ce point étant contesté par la cliente.



En outre et même à supposer que le téléphone ait été déverrouillé, ceci n'impliquait pas un accès à l'application bancaire, laquelle est aussi protégée par un identifiant et un mot de passe'qui lui sont propres.



La Caisse d'épargne ne démontre donc pas que les opérations ont été authentifiées, dûment enregistrées et comptabilisées et sans défaillance du système de sécurité avant même d'aborder la question d'une éventuelle négligence grave de Mme [C].



Il s'ensuit que le jugement ayant rejeté les demandes de Mme [C] doit être infirmé et la Caisse d'épargne condamnée à lui rembourser la somme de 6 286,45 euros. L'article L. 133-18 du code monétaire et financier ne prévoit pas de « pénalités » comme le soutient Mme [C] de sorte qu'il convient de rejeter sa demande à ce titre.



Sur la demande de dommages et intérêts pour préjudice moral



Le fait que le régime de responsabilité soit fixé par les dispositions précitées n'interdit pas à un client de demander des dommages et intérêts contre la banque pour résistance abusive et pour faute dans le traitement de son dossier et dans ses relations postérieures.



Le simple refus de remboursement de la part de la banque n'est pas en soi constitutif d'une faute de sorte que la demande d'indemnisation d'un préjudice moral non démontré ne saurait prospérer. Partant le jugement ayant rejeté cette demande doit être confirmé.



Sur les frais irrépétibles et les dépens



Le jugement doit être infirmé en ce qu'il a condamné Mme [C] à payer à la Caisse d'épargne une somme de 500 euros sur le fondement de l'article 700 du code de procédure civile et une somme de 100 euros à la société BPCE Financement et aux dépens, rejetant la demande formée par Mme [C] au titre de ses frais irrépétibles.



La Caisse d'épargne qui succombe doit être tenue aux entiers dépens.



Il apparaît en outre équitable de lui faire supporter les frais irrépétibles engagés par Mme [C] à hauteur de la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile.

Dispositif

PAR CES MOTIFS



LA COUR,



Statuant publiquement par arrêt contradictoire en dernier ressort,



Infirme le jugement sauf en ce qu'il a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros et en ce qu'il a déclaré irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit le 12 mars 2021 ;



Statuant à nouveau et y ajoutant,



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire à payer à Mme [E] [C] la somme de somme de 6 286,45 euros ;



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire à verser à Mme [E] [C] une somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile ;



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire aux dépens de première instance et d'appel ;



Rejette toute demande plus ample ou contraire.





La greffière La présidente
Texte intégral
Copies exécutoires RÉPUBLIQUE FRANÇAISE

délivrées aux parties le : AU NOM DU PEUPLE FRANÇAIS





COUR D'APPEL DE PARIS

Pôle 4 - Chambre 9 - A



ARRÊT DU 02 JUILLET 2026



(n° , 1 pages)



Numéro d'inscription au répertoire général : N° RG 25/11923 - N° Portalis 35L7-V-B7J-CLUYU - Jonction avec le dossier RG N° 25/12030



Décision déférée à la Cour : Jugement du 16 mai 2025 - Tribunal de proximité d'EVRY - RG n° 24/02017





APPELANTE



Madame [E] [C]

née le [Date naissance 1] 1997 à [Localité 1] (56)

[Adresse 1]

[Localité 2]



représentée par Me Adrien BELAL-CORDEBAR, avocat au barreau de PARIS



INTIMÉES



La société BPCE FINANCEMENT, société anonyme à [Localité 3] d'administration prise en la personne de son représentant légal domicilié en cette qualité audit siège

N° SIRET : 439 869 587 00188

[Adresse 2]

[Localité 4]



représentée par Me Vincent GALLET, avocat au barreau de PARIS, toque : E1719



La société CAISSE D'EPARGNE ET DE PREVOYANCE BRETAGNE - PAYS DE LOIRE, banque coopérative prise en la personne de son représentant légal domicilié en cette qualité audit siège

N° SIRET : 392 640 090 03754

[Adresse 3]

[Localité 5]



représentée par Me Vincent GALLET, avocat au barreau de PARIS, toque : E1719



COMPOSITION DE LA COUR :



En application des dispositions des articles 805 et 907 du code de procédure civile, l'affaire a été débattue le 27 mai 2026, en audience publique, les avocats ne s'y étant pas opposés, devant Mme Laurence ARBELLOT, Conseillère, chargée du rapport.



Ce magistrat a rendu compte des plaidoiries dans le délibéré de la Cour, composée de :

Mme Muriel DURAND, Présidente de chambre

Mme Laurence ARBELLOT, Conseillère

Mme Sophie COULIBEUF, Conseillère



Greffier, lors des débats : M. Grégoire GROSPELLIER



ARRÊT :



- CONTRADICTOIRE



- par mise à disposition de l'arrêt au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile.



- signé par Mme Muriel DURAND, Présidente et par Mme Camille LEPAGE, Greffière à laquelle la minute de la décision a été remise par le magistrat signataire.



FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES



Mme [E] [C] est titulaire d'un compte bancaire commun auprès de la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire.



Selon offre préalable validée électroniquement le 12 mars 2021, elle a souscrit auprès de la société BPCE Financement un crédit renouvelable d'une durée d'un an d'un montant maximal autorisé de 6 500 euros.



Le 21 mai 2024 à 22 heures 33, Mme [C] a formé une demande d'opposition relative à sa carte bancaire.



Le 22 mai 2024, elle a formé réclamation auprès de sa banque, puis elle a déposé plainte en expliquant avoir été victime du vol de son téléphone portable au sein duquel étaient enregistrées les données de sa carte bancaire, le 20 mai 2024 à 00 heure 30 alors qu'elle sortait d'une soirée et qu'elle attendait un « uber » puis avoir constaté qu'un « prêt » de 6 500 euros avait été débloqué outre des retraits d'argent frauduleux de 5 000 euros, de 1 450 euros et de 10 euros. Le 23 mai 2024, elle précisait dans une plainte complémentaire qu'il s'agissait en fait d'un vol à l'arraché puis que l'auteur lui avait pris le téléphone en lui disant que son « uber » était arrivé et en regardant le téléphone, puis avait réussi à utiliser son application bancaire pour obtenir un « crédit » à son nom de 6 500 euros et des transferts à l'étranger par Wise pour 2 009,40 euros et 1 507,05 euros et deux en France de 505 euros chacun. Elle faisait état aussi d'un paiement en ligne pour 300 euros dont elle ignorait la provenance. Le 25 juin 2024, elle précisait aux services de police que des opérations frauduleuses avaient eu lieu le 19 mai 2024 vers 23 heures 25 et faisait état d'un virement depuis son compte d'une somme de 5 000 euros outre de deux virements pour 1 460 euros le 21 mai.



Mme [C] a demandé le 24 mai suivant à la Caisse d'épargne, de lui rembourser les fonds détournés puis a sollicité une suspension des opérations de remboursement du crédit pour une durée de deux ans auprès de la société BPCE Financement.



 Suivant ordonnance du 18 juillet 2024, le juge des contentieux de la protection du tribunal judiciaire d'Évry a ordonné la suspension des obligations au titre du crédit n° 07CPIZITT02202020 souscrit le 12 mars 2021 pour une période de 12 mois à compter du jour de l'ordonnance, dit qu'aux termes de la période de suspension dudit crédit, sa durée sera prorogée de 12 mois et les échéances seront exigibles mensuellement, avec un décalage de 12 mois par rapport à l'échéancier initial, et dit que les échéances reportées ne produiront pas intérêts.



Devant le refus de la banque de lui rembourser les sommes portées au débit de son compte, et contestant être l'auteur des opérations frauduleuses, et par acte de commissaire de justice en date du 5 décembre 2024, Mme [C] a fait assigner la Caisse d'épargne et de prévoyance Bretagne-Pays de Loire et la société BPCE Financement devant le pôle de proximité tribunal judiciaire d'Évry afin d'obtenir à titre principal la condamnation de la Caisse d'épargne à lui payer les sommes de 6 286,45 euros assortie des pénalités de l'article L. 133-18 du code monétaire et financier et de 2 000 euros à titre de préjudice moral, de voir constater qu'elle n'a pas sollicité de la société BPCE Financement qu'elle effectue un virement de 6 500 euros sur son compte, de dire n'y avoir lieu à payer les intérêts du crédit, d'ordonner la restitution par elle de la somme de 6 500 euros sous déduction de la somme de 166 euros déjà versée, de condamner la Caisse d'épargne à lui verser une somme de 2 000 euros au titre de ses frais irrépétibles et aux dépens.



Par jugement contradictoire du 16 mai 2025 auquel il convient de se reporter, le juge a rejeté les demandes de Mme [C] (en paiement des sommes de 6 286,45 euros et 2 000 euros), a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros, a déclaré irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit par elle le 12 mars 2021, a condamné Mme [C] à payer à la Caisse d'épargne une somme de 500 euros sur le fondement de l'article 700 du code de procédure civile et une somme de 100 euros à la société BPCE Financement et aux dépens, rejetant la demande formée par Mme [C] au titre de ses frais irrépétibles.



Pour statuer ainsi, il a considéré que les opérations litigieuses n'avaient été rendues possible que grâce à une négligence grave de Mme [C] et a donc repoussé la demande en paiement sur le fondement des articles L. 133-18, L. 133-19 et L. 133-24 du code monétaire et financier.



Il a considéré que Mme [C] ne démontrait pas de faute de la banque ni de résistance abusive de sa part et a rejeté les demandes de dommages et intérêts.



Sur la demande au titre de la répétition de l'indu portant sur la somme de 6 500 euros, il a relevé que Mme [C] avait attendu presque 48 heures après le vol de son téléphone pour faire opposition à sa carte bancaire enregistrée dans le téléphone lui-même appareil de confiance du dispositif d'authentification forte Sécur'Pass utilisé par la Caisse d'épargne, de sorte qu'elle avait failli à ses obligations de préserver la sécurité de ses moyens de paiement et d'informer sans tarder son prestataire du vol de son instrument de paiement. Il a précisé qu'elle savait que l'auteur du vol était en possession de son téléphone déverrouillé, et donc qu'il avait accès sans code à l'ensemble de son contenu. Il a enfin relevé que Mme [C] dirigeait sa demande en restitution contre elle-même la rendant irrecevable sur le fondement de l'article 30 du code de procédure civile.



Il a déclaré la demande relative aux intérêts du crédit irrecevable sur le fondement de l'article 31 du code de procédure civile pour défaut d'intérêt dans la mesure où la société BPCE Financement ne formait pas de demande en paiement et que les intérêts du crédit avaient d'ores et déjà été suspendus par ordonnance du 18 juillet 2024.



Par déclaration électronique du 5 juillet 2025, Mme [C] a interjeté appel de cette décision.



Aux termes de ses uniques écritures notifiées par voie électronique le 6 octobre 2025, Mme [C] demande à la cour :

- d'infirmer le jugement en toutes ses dispositions la concernant,

statuant à nouveau,

- de condamner la Caisse d'épargne à lui payer la somme de 6 286,45 euros assortie des pénalités prévues à l'article L. 133-18 du code monétaire et financier,

- de condamner la Caisse d'épargne à lui payer la somme de 2 000 euros en réparation du préjudice moral qu'elle a subi du fait de l'obstination de la Caisse d'épargne qui l'a qualifiée de négligente et lui a refusé le remboursement,

- de dire qu'il n'y a pas lieu pour elle de payer les intérêts du crédit faute pour elle d'avoir personnellement demandé le virement de 6 500 euros sur son compte courant,

- de condamner la Caisse d'épargne à lui payer la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile et aux entiers dépens,

- de débouter les intimés de toutes leurs demandes.



Elle rappelle avoir été victime d'un vol de son téléphone portable et que le voleur a pu débloquer les fonds d'un crédit et effectuer diverses dépenses et virements en utilisant l'application bancaire de la Caisse d'épargne et ApplePay. Elle indique que les opérations ayant été effectuées immédiatement après le vol de son téléphone, qu'elles ne peuvent avoir été autorisées par elle. Elle soutient qu'il appartient à la Caisse d'Épargne de démontrer que son système de protection a bien fonctionné et qu'elle a commis une négligence grave ce qu'elle conteste.



Concernant les sommes de 5 986,45 euros détournées, elle précise qu'elles ont été débloquées sans que le système de double authentification n'ait été mobilisé, qu'en effet, le déblocage de ces sommes n'apparaît pas dans le relevé des connexions à l'espace BAD de la cliente produit par la banque qui ne prouve donc pas que l'opération a été authentifiée, dûment enregistrée et comptabilisée, contrairement à ce qu'impose l'article L. 133-23 du code monétaire et financier. Elle ajoute que la banque ne démontre pas que les virements ensuite effectués ont été rendus possible sans défaillance du système de sécurité car il ressort du relevé d'opération que plusieurs adresses IP ont été utilisées pour procéder aux virements.



Elle insiste sur le fait que le relevé d'opérations démontre que les virements frauduleux ont été rendus possible au seul moyen de l'utilisation dudit Secur'Pass, sans double validation par code ou reconnaissance biométrique.



Elle indique que s'agissant des 5 986,45 euros détournés, le juge se borne à considérer qu'elle « savait que l'auteur du vol était en possession de son téléphone déverrouillé, c'est-à-dire qu'il avait accès sans code à l'ensemble de son contenu », ce qui est faux, qu'elle ne l'a jamais affirmé, tant devant les officiers de police judiciaire que lors de l'audience, par la voix de son conseil et alors que rien n'indique que son téléphone était déverrouillé au moment du vol ou qu'il l'ait été maintenu entre le vol et le l'exécution des premières manipulations frauduleuses. Elle ajoute que la banque n'a jamais communiqué sur la procédure à suivre en cas de vol de téléphone, or il n'est pas évident qu'il faille modifier l'intégralité de ses mots de passe lorsque l'on se fait voler son téléphone (celui-ci étant protégé par un code et l'application bancaire étant protégée par la double authentification). Elle en conclut que faute de l'avoir alerté sur les consignes à suivre à la suite du vol de son téléphone, la Caisse d'Épargne ne peut caractériser la moindre négligence grave de sa part.



Elle estime être en droit d'obtenir le remboursement des sommes volées, correspondant aux sommes suivantes :

- 505 euros par un premier virement CRO [R] ;

- 505 euros pour un second virement CRO [R] ;

- 10 euros par virement classique ;

- 1 450 euros par virement classique ;

- 2 009,40 euros pour un premier virement Transferwise ;

- 1 507,05 euros pour un second virement Transferwise ;

outre un achat dans un bar tabac pour un montant de 300 euros.

 

Elle rappelle que lorsque la banque est tenue de restituer les fonds détournés, elle peut être condamnée au versement d'une indemnité pour réticence abusive et en réparation du préjudice moral subi par la victime des fraudes. Elle souligne que malgré ses multiples sollicitations, la Caisse d'épargne a catégoriquement refusé de la rembourser allant jusqu'à la qualifier de « négligente » alors qu'elle a été victime d'un vol. Elle évalue son préjudice à la somme de 2 000 euros.



Elle indique qu'elle pourra ensuite rembourser à la société BPCE Financement la somme de 6 500 euros débloquée au titre du crédit renouvelable, somme dont seront soustraites les mensualités qu'elle a déjà versées car ces sommes prêtées constituent un indu dont elle a bénéficié. Elle ajoute que si un virement des fonds a bien été sollicité sur son compte, c'est le voleur qui a procédé à la demande et que par conséquent, elle ne peut se voir demander le paiement des intérêts prévus au contrat, intérêts qu'elle a commencé à verser et qu'elle aura continué de verser au jour où la cour d'appel rendra sa décision (ceci rendant infondé l'argument du juge selon lequel elle ne justifie pas d'un intérêt né et actuel à ce qu'il soit statué sur ces sommes.



Aux termes de ses écritures signifiées le 6 janvier 2026, les sociétés Caisse d'épargne et de prévoyance Bretagne-Pays de Loire et BPCE Financement demandent à la cour :

- de confirmer le jugement et en conséquence,

- de débouter Mme [C] de son appel et de l'ensemble de ses demandes, fins et prétentions,

- de condamner Mme [C] à verser la somme de 1 500 euros au titre de l'article 700 du code de procédure civile à la société Caisse d'épargne et celle de 1 000 euros à la société BPCE Financement,

- de condamner Mme [C] aux entiers dépens de première instance et d'appel dont distraction au profit de Me Vincent Gallet, conformément aux dispositions de l'article 699 du code de procédure civile.



Elles indiquent que devant la cour d'appel, l'appelante persiste en sa demande tendant à voir dire qu'il n'y a pas lieu de payer les intérêts du crédit, en évoquant dans le corps de ses écritures le fait que « les sommes prêtées constituent un indu dont a bénéficié Mme [C] ».



Elles soutiennent que cette demande est irrecevable car il ne s'agit pas d'une prétention au sens de l'article 4 du code de procédure civile. Elles ajoutent que la notion de restitution de l'indu est ici radicalement inopérante car les sommes dont l'appelante sollicite la restitution trouvent leur cause dans un contrat de crédit renouvelable régulièrement souscrit le 12 mars 2021 auprès de la société BPCE Financement, contrat qui n'a pas été annulé ou frappé de nullité et que le simple fait que ces fonds aient ensuite été utilisés dans le cadre d'opérations de paiement contestées est sans incidence sur l'existence et la validité de la créance née du contrat de crédit.



Elles soutiennent aussi que Mme [C] est dépourvue d'intérêt né et actuel à agir, condition pourtant essentielle de la recevabilité de toute demande puisqu'il n'existe aucun litige actuel relatif aux intérêts du prêt, la banque ne formant absolument aucune demande à ce titre ni en paiement du capital, ni des intérêts et que Mme [C] n'a pas sollicité l'annulation du crédit.



Elles indiquent que le fait que le téléphone portable de l'appelante réponde à la qualification de moyen de paiement au sens des articles L. 133-3 et suivants du code monétaire et financier ne saurait être sérieusement contesté et qu'il lui permettait par l'intermédiaire de l'application bancaire de la Caisse d'Épargne et des services de paiement intégrés (tel qu'Apple Pay) d'effectuer des paiements par carte, des virements et des transferts de fonds. Elles insistent sur le fait que cette qualification est confortée par l'article L. 133-19 du code monétaire et financier, lequel envisage expressément la perte ou le vol de l'instrument de paiement, sans distinguer selon sa forme matérielle ou dématérialisée.



Elles précisent que les relevés de connexion à l'espace de banque à distance ont permis d'établir que les opérations litigieuses ont été validées au moyen de l'application Banxo, suivant authentification forte, via le téléphone portable enregistré comme appareil de confiance, sans aucune défaillance technique soit le 20 mai 2024, deux débits de 505 euros chacun, le 21 mai 2024, des débits de 10 euros, 1 450 euros, 2 009,40 euros, 1 507,05 euros et 300 euros validés suivant recours au Secur'pass.



Elles observent qu'il résulte des déclarations de Mme [C] et de la chronologie des faits que dès le 19 mai 2024, elle savait qu'un tiers mal intentionné avait pris possession de son téléphone portable non protégé par un code (ou demeuré actif entre les mains dudit tiers), que ce dernier avait fait immédiatement le nécessaire pour rendre plus difficile la géolocalisation de l'appareil, que sa carte bancaire y était enregistrée et que ce téléphone, associé à sa ligne téléphonique habituelle, avait été déclaré comme appareil de confiance pour le fonctionnement du procédé d'authentification forte mis à sa disposition via son application mobile de banque à distance et que ce n'est pourtant que 47 heures après les faits que l'intéressée a demandé le blocage de ses instruments de paiement via son espace de banque à distance.



Elles notent en particulier que l'appelante a déclaré que le vol a eu lieu à 23h25, ce dont elle a justifié en première instance en communiquant une copie du récapitulatif de sa course UBER, permettant de constater qu'à minuit 02, l'appelante était arrivée au lieu de sa destination finale, soit 35 minutes après le vol de son instrument de paiement, et qu'elle disposait donc de la possibilité de se connecter à son espace de banque à distance pour prévenir toute opération frauduleuse, avant que la première des opérations de paiement qu'elle critique ne soit ordonnée suivant authentification forte, au moyen du téléphone portable.



Elles en concluent qu'en réagissant sans tarder et en étant vigilante, elle aurait empêché la réalisation du préjudice dont elle réclame réparation, qu'elle a manifestement, failli à son obligation d'assurer la conservation et la garde de son instrument de paiement, de ses dispositifs de paiement personnalisés, tout comme elle a failli à son obligation d'informer sans délai la Caisse d'épargne. Elles ajoutent que la gravité de la négligence qui lui est imputable est de plus fort caractérisée en l'espèce, dans la mesure où elle n'ignorait pas que des informations bancaires sensibles et personnalisées étaient enregistrées sur son téléphone portable qui, à l'instar de sa carte bancaire et ainsi que l'a justement énoncé le tribunal, doit être qualifié d'instrument de paiement. Elles invoquent une négligence grave.



Sur la demande d'indemnisation au titre d'un préjudice moral, elles rappellent que les dispositions des articles L. 133-1 et suivants du code monétaire et financier, issues de la directive UE n° 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015 dite « DSP2 », d'harmonisation maximale, excluent toute application d'un régime alternatif de responsabilité issu du droit national et donc tout cumul de responsabilité. Elle conteste tout manquement et souligne l'absence de démonstration de tout préjudice moral.



Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures de celles-ci conformément aux dispositions de l'article 455 du code de procédure civile.







L'ordonnance de clôture a été rendue le 14 avril 2026 et l'affaire a été appelée à l'audience le 27 mai 2026.



MOTIFS DE LA DÉCISION



Il résulte de l'article 954 dernier alinéa du code de procédure civile que la partie qui ne conclut pas ou qui, sans énoncer de nouveaux moyens, demande la confirmation du jugement est réputée s'en approprier les motifs.



Sur les demandes liées au contrat de crédit renouvelable du 12 mars 2021



Devant le premier juge, Mme [C] a demandé qu'il soit constaté qu'elle n'avait pas sollicité de la société BPCE Financement qu'elle effectue un virement de 6 500 euros sur son compte, de dire n'y avoir lieu à payer les intérêts du crédit et d'ordonner la restitution par elle-même de la somme de 6 500 euros sous déduction de la somme de 166 euros déjà versée.



Le juge a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros et irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit le 12 mars 2021.



A hauteur d'appel, Mme [C] ne demande plus à la cour que de dire qu'il n'y a pas lieu pour elle de payer les intérêts du crédit faute d'avoir personnellement demandé le virement de 6 500 euros sur son compte courant.



Elle ne forme donc plus de demande liée à la restitution de la somme de 6 500 euros de sorte que le jugement ayant déclaré irrecevable cette prétention doit être confirmé.



S'agissant des intérêts, la banque soutient que cette demande est irrecevable car il ne s'agit pas d'une prétention au sens de l'article 4 du code de procédure civile sachant que le premier juge l'a déclaré irrecevable comme étant dépourvue d'intérêt dans la mesure où la société BPCE Financement n'a pas formé de demande en paiement et que les intérêts du crédit ont d'ores et déjà été suspendus par ordonnance du 18 juillet 2024.



Mme [C] forme bien une prétention au sens de l'article 4 du code de procédure civile s'agissant de l'exécution d'un contrat de crédit validé le 12 mars 2021 dont elle n'en conteste pas l'existence ni les conditions de formation. En revanche, elle conteste être l'auteure d'un déblocage de fonds pour 6 500 euros le 19 mai 2024 dans le cadre de ce contrat ayant permis d'abonder son compte bancaire de ladite somme pour permettre ensuite des virements et paiements dont elle conteste également être l'auteure.



Pas plus en première instance que devant le premier juge, la société BPCE Financement ne forme de demande en paiement à l'encontre de Mme [C] au regard du contrat validé par elle le 12 mars 2021. La demande de Mme [C] est donc dépourvue d'intérêt comme l'a relevé le premier juge et doit être déclarée irrecevable, le jugement étant confirmé sur ce point.



Sur la demande en paiement de la somme de 6 286,45 euros



Il résulte des article L. 133-3, L. 133-6 et L. 133-7 du code monétaire et financier que la détermination du caractère autorisé d'une opération ne dépend pas de l'obligation sous-jacente qui est sans conséquence sur la validité de l'ordre, mais du consentement du payeur lequel est donné « sous la forme convenue entre le payeur et son prestataire ».



Une des formes convenues envisagée par la loi est l'usage d'un dispositif de paiement avec données de sécurité personnalisées défini à l'article L. 133-4 du code monétaire et financier qui permettent d'authentifier son auteur. En vertu de l'article L. 133-44 du même code, le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur :

1° accède à son compte de paiement en ligne ;

2° initie une opération de paiement électronique ;

3° exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L. 133-4 f définit l'identification forte comme reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît), « possession » (quelque chose que seul l'utilisateur possède) et « inhérence » (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Les articles L. 133-16 et L. 133-17 du même code imposent à la banque qui délivre un instrument de paiement :

- de s'assurer que les données de sécurité personnalisées telles que définies à l'article L. 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument,

- de mettre en place, à titre gratuit, les moyens appropriés permettant à l'utilisateur de procéder à tout moment à l'information prévue à l'article'L. 133-17,

- et d'empêcher toute utilisation de l'instrument de paiement après avoir été informé, conformément aux dispositions de l'article L. 133-17, de sa perte, de son vol, de son détournement ou de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées.



De son côté l'utilisateur doit :

- aux termes de l'article L. 133-16 du même code, prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées,

- aux termes de l'article L. 133-17 du même code, dès qu'il en a connaissance prévenir sa banque de toute perte, vol, détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées aux fins de blocage.



Il résulte des dispositions l'article L. 133-23 du code monétaire et financier :

- que lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre,

- que la seule utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière et que le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.







Il résulte par ailleurs des articles L. 311-18 et L. 311-19 du code monétaire et financier que ce n'est que dans le cas où une opération n'est pas autorisée par le client et qu'il l'a signalée dans les conditions prévues à l'article'L. 133-24 que le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.



Lorsque l'opération de paiement non autorisée est consécutive à la perte ou au vol de l'instrument de paiement, le payeur ne supporte, avant l'information prévue à l'article L. 133-17, que les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 euros sauf si l'opération non autorisée a été effectuée sans utilisation des données de sécurité personnalisées ou que la perte ou de vol d'un instrument de paiement ne pouvait être détecté par le payeur avant le paiement, ou que la perte est due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.



La responsabilité du payeur n'est pas non plus engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées, ni en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.



Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.



En revanche, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.



Enfin, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.



Il résulte donc de l'enchevêtrement de ces textes que pour éviter toute fraude, la banque se doit de mettre en 'uvre des procédés techniques de protection des opérations au moyen d'éléments personnels d'identification de l'utilisateur, que plus l'opération nécessite l'utilisation de données d'authentification, plus elle est considérée comme ayant été autorisée par l'utilisateur, lequel peut néanmoins toujours nier l'avoir autorisée, que dans ce cas la banque doit :

1/ prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique,

et 2/ même dans le cas où l'authentification est renforcée et où ces données ont été utilisées, fournir des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'utilisateur qui nie avoir autorisé une opération réalisée avec ses données d'authentification forte se doit de prévenir sa banque dès qu'il en a connaissance.



D'autre part l'utilisateur qui se doit de préserver ses données d'authentification forte doit être vigilant à réception de messages ou d'informations lui demandant la communication des données censées protéger les ordres de paiement mais il ne commet pas nécessairement de négligence fautive s'il se les fait dérober. Il a ainsi pu être jugé que ne commettait pas de faute l'utilisateur qui, répondant à un numéro d'appel apparaissant sur son téléphone portable comme étant celui de sa banque, procédait à la validation d'opérations mais que commettait une négligence grave celui qui répondait à des messages dont la nature frauduleuse aurait dû lui apparaître ou cliquait sur des liens douteux.



Il résulte de ce qui précède que la banque doit, avant toute chose, prouver que ce sont bien les données d'authentification de l'utilisateur qui ont été utilisées et qu'il n'y a pas eu de défaillance technique.



En l'espèce, Mme [C] a déclaré le vol de son téléphone portable I phone au sein duquel se trouvaient enregistrées les données de sa carte bancaire, intervenu le 19 mai 2024 peu avant minuit et conteste être à l'origine d'une part d'un déblocage de la somme de 6 500 euros sur son compte le 20 mai 2024 dans le cadre d'un contrat de crédit renouvelable souscrit par elle le 12 mars 2021 et d'autre part des opérations suivantes selon le relevé de son compte bancaire qu'elle communique elle-même en pièce 3 :

- un virement via Revo de 10 euros le 21 mai 2024 ;

- un virement via Revo de 1 450 euros le 21 mai 2024 ;

- un achat par carte bancaire de 300 euros (au bénéfice du bar Le Narval) le 22 mai 2024';

- un virement via CRO [R] de 505 euros le 22 mai 2024;

- un virement via CRO [R] de 505 euros le 22 mai 2024';

- un virement via Transferwise de 2 009,40 euros le 24 mai 2024 ;

- un virement via Transferwise de 507,05 euros le 24 mai 2024.



Elle conteste aussi être l'auteure d'un virement de 5 000 euros au profit de « Rayan Soc » effectué le 21 mai 2024 lequel a été rejeté le 23 mai suivant, la somme étant donc ré-créditée sur le compte selon le relevé de compte produit par la Caisse d'épargne en sa pièce 1.



Mme [C] fait état du vol de son téléphone portable I Phone lui permettant d'effectuer des paiements par carte, des virements et des transferts de fonds, le 19 mai 2024 vers 23 heures 25, étant observé qu'elle a fait opposition à sa carte bancaire le 21 mai 2024 à 22 heures 33, avant de déposer plainte et réclamation auprès de sa banque le 22 mai 2024. Elle a donc attendu 47 heures après le vol de son téléphone pour faire opposition et quelques heures de plus pour former réclamation.



La banque soutient que les opérations litigieuses ont été effectuées au moyen de l'application Banxo, suivant authentification forte, via le téléphone portable enregistré comme appareil de confiance, sans aucune défaillance technique.



Pour autant, la Caisse d'épargne ne produit aucune pièce permettant de dire que le téléphone de Mme [C] dont le vol n'est au demeurant pas contesté, était enregistré comme appareil de confiance, ni depuis quand il était enregistré en tant que tel, et le listing sur 5 pages au format A3 très peu lisible qu'elle produit en pièce 6 comme étant un relevé des connexions à l'espace « BAD » de Mme [C] ne permet pas de dire comme elle le fait d'une part qu'un déblocage de fond pour 6 500 euros a été réalisé via une authentification forte le 19 mai 2024 dans le cadre du contrat de crédit du 12 mars 2021 ni que les autres opérations l'ont également été de cette manière puisque le listing mentionne différentes opérations via «'sécurpass'» avec des dates et heures mais sans mentionner les montants des opérations de sorte qu'il est impossible de les rattacher aux opérations contestées.



Par ailleurs, à compter de la date du vol et jusqu'à l'opposition, l'application mobile a été utilisée en utilisant au moins 5 adresses IP différentes de celles utilisées avant le vol, alors même qu'un appareil de confiance, unique, selon les affirmations de la banque, était enregistré pour pouvoir enclencher les authentifications fortes et que selon les documents produits par la banque, le changement de smartphone initialement enregistré nécessite l'enrôlement du nouvel appareil. Aucun élément ne permet enfin de dire que Mme [C] s'est fait dérober son téléphone alors qu'il était déverrouillé ce qui a permis la fraude comme le prétend la banque, ce point étant contesté par la cliente.



En outre et même à supposer que le téléphone ait été déverrouillé, ceci n'impliquait pas un accès à l'application bancaire, laquelle est aussi protégée par un identifiant et un mot de passe'qui lui sont propres.



La Caisse d'épargne ne démontre donc pas que les opérations ont été authentifiées, dûment enregistrées et comptabilisées et sans défaillance du système de sécurité avant même d'aborder la question d'une éventuelle négligence grave de Mme [C].



Il s'ensuit que le jugement ayant rejeté les demandes de Mme [C] doit être infirmé et la Caisse d'épargne condamnée à lui rembourser la somme de 6 286,45 euros. L'article L. 133-18 du code monétaire et financier ne prévoit pas de « pénalités » comme le soutient Mme [C] de sorte qu'il convient de rejeter sa demande à ce titre.



Sur la demande de dommages et intérêts pour préjudice moral



Le fait que le régime de responsabilité soit fixé par les dispositions précitées n'interdit pas à un client de demander des dommages et intérêts contre la banque pour résistance abusive et pour faute dans le traitement de son dossier et dans ses relations postérieures.



Le simple refus de remboursement de la part de la banque n'est pas en soi constitutif d'une faute de sorte que la demande d'indemnisation d'un préjudice moral non démontré ne saurait prospérer. Partant le jugement ayant rejeté cette demande doit être confirmé.



Sur les frais irrépétibles et les dépens



Le jugement doit être infirmé en ce qu'il a condamné Mme [C] à payer à la Caisse d'épargne une somme de 500 euros sur le fondement de l'article 700 du code de procédure civile et une somme de 100 euros à la société BPCE Financement et aux dépens, rejetant la demande formée par Mme [C] au titre de ses frais irrépétibles.



La Caisse d'épargne qui succombe doit être tenue aux entiers dépens.



Il apparaît en outre équitable de lui faire supporter les frais irrépétibles engagés par Mme [C] à hauteur de la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile.



PAR CES MOTIFS



LA COUR,



Statuant publiquement par arrêt contradictoire en dernier ressort,



Infirme le jugement sauf en ce qu'il a déclaré irrecevable la demande au titre de la restitution d'une somme de 6 500 euros et en ce qu'il a déclaré irrecevables les demandes concernant les intérêts du crédit renouvelable souscrit le 12 mars 2021 ;



Statuant à nouveau et y ajoutant,



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire à payer à Mme [E] [C] la somme de somme de 6 286,45 euros ;



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire à verser à Mme [E] [C] une somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile ;



Condamne la Caisse d'épargne et de prévoyance de Bretagne-Pays de Loire aux dépens de première instance et d'appel ;



Rejette toute demande plus ample ou contraire.





La greffière La présidente

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code de procedure civile 30, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L311-18, code monetaire et financier L133-7, code monetaire et financier L133-44, code monetaire et financier L133-23, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L311-19, code monetaire et financier L133-4, code monetaire et financier L133-1). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-07-12T19:00:08.653Z.