Cour d'appel de Toulouse, 2ème chambre, 16 juin 2026, n° 24/00134
Exposé du litige
Faits et procédure Monsieur [H] [D] détient un compte bancaire joint avec son épouse, Madame [O] [D], auprès de la Caisse d'Epargne. Le 16 novembre 2021, un individu se présentant comme un conseiller de la Caisse d'Epargne a contacté Monsieur [H] [D] par téléphone dans la soirée, lui indiquant que sa carte bleue avait été piratée. L'individu au téléphone l'a invité à réaliser des opérations afin de bloquer les mouvements frauduleux prétendus. Le 17 novembre 2021, les époux [D] ont déposé plainte ; en raison du signalement rapide des faits, la banque est parvenue à bloquer deux virements frauduleux réalisés à cette occasion, d'un montant de 2 400 € et 4 980 €. Toutefois, après avoir déposé plainte, ils ont constaté que trois débits supplémentaires avaient été réalisés les 17 et 18 novembre 2021, pour les sommes suivantes : - 7 350,08 €, - 6 582,24 €, - 4 123,64 €, Soit la somme totale de 18 050,96 €. Ils ont pris immédiatement l'attache de leur établissement bancaire pour contester l'intégralité de ces sommes et solliciter le remboursement intégral. Par courrier du 29 novembre 2021, la Caisse d'Epargne a indiqué avoir procédé au remboursement de la somme de 4 123,64 €, correspondant à une opération de paiement non autorisée pour laquelle la banque ne trouvait pas trace d'une authentification force ; en revanche, elle a refusé le remboursement de la somme de 7 350,08 € en raison de son caractère autorisé. Le 30 novembre 2021, la banque a réitéré son refus par courrier s'agissant du remboursement de la somme de 6 582,24 €, considérant là encore que l'opération était autorisée. Par acte d'huissier du 13 juin 2022, Monsieur [H] [D] a fait assigner la Caisse d'Epargne pour engager sa responsabilité en raison du manquement à son devoir de conseil et de vigilance. En cours de procédure, le 5 janvier 2023, la Caisse d'Epargne a procédé au remboursement de la somme de 6 582,24 €. Par jugement du 30 novembre 2023, le tribunal judiciaire de Toulouse a : - constaté le versement de la somme de 6 582,24 €, - débouté Monsieur [H] [D] de ses demandes, - dit n'y avoir à faire application des dispositions de l'article 700 du Code de Procédure Civile, - dit que chaque partie conservera ses dépens. Par déclaration du 11 janvier 2024, Monsieur [H] [D] a formé appel des chefs de jugement qui ont : - débouté Monsieur [H] [D] de ses demandes, - dit n'y avoir à faire application des dispositions de l'article 700 du Code de Procédure Civile, - dit que chaque partie conservera ses dépens. La clôture est intervenue le 15 septembre 2025, et l'affaire, initialement fixée au 15 octobre 2025, a été reportée au 25 mars 2026, à la suite d'une absence prolongée qui a conduit à la réduction des effectifs de la chambre. Prétentions et moyens Vu les conclusions d'appelant responsives n°2 notifiées le 26 juillet 2024 auxquelles il est fait expressément référence pour l'énoncé du détail de l'argumentation, de Monsieur [H] [D] demandant, aux visas des articles L133-16, -17, -18, -19, -23 et -24 et L561-6 du Code Monétaire et Financier de : - infirmer le jugement rendu par le tribunal judiciaire en toutes ses dispositions, Et, statuant à nouveau : - à titre principal, - dire et juger que la preuve de la négligence et/ou de la faute grave de Monsieur [H] [D] n'est pas rapportée, - à titre subsidiaire, - dire et juger que la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées a manqué à son obligation de conseil et de vigilance à l'égard de son client Monsieur [H] [D], - en tout état de cause, - débouter la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées de l'ensemble de ses demandes, fins et conclusions, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à rembourser à Monsieur [H] [D] la somme de 7 350,08 €, sous astreinte de 100 € par jour de retard à compter de la signification du jugement à intervenir, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à verser à Monsieur [H] [D] la somme de 3 000 € au titre de dommages et intérêts pour résistance abusive, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à verser à Monsieur [H] [D] la somme de 3 000 € au titre de l'article 700 du Code de Procédure Civile, outre les dépens. Vu les conclusions d'intimé n°1 notifiées le 14 juin 2024 auxquelles il est fait expressément référence pour l'énoncé du détail de l'argumentation, de la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées demandant, aux visas des articles L133-16 et L133-19 du code monétaire et financier, de : - confirmer le jugement dont appel sauf la disposition rejetant la demande de la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées fondée sur l'article 700 du code de procédure civile, - débouter Monsieur [H] [D] de l'ensemble de ses demandes, - condamner Monsieur [H] [D] à 3 000 € au titre de l'article 700 du code de procédure civile, et aux entiers dépens dont distraction au profit de Xavier Ribaute avocat en application de l'article 699 du code de procédure civile.
Motifs
MOTIFS Sur l'application exclusive du régime du code monétaire et financier Dans ses conclusions, Monsieur [D] fonde sa demande en remboursement des sommes indument débitées sur son compte, à titre principal sur le fondement du régime des opérations de paiement non autorisées du code monétaire et financier, et à titre subsidiaire sur la responsabilité contractuelle de la banque pour manquement à son obligation de vigilance et à ses devoirs en matière de lutte contre le blanchiment. La Cour de cassation a récemment rappelé que les dispositions relatives à la responsabilité civile de la banque ne sont pas applicables en matière d'opérations de paiement non-autorisées, en indiquant que dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, qui transposent les articles 71 à 74 de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national. (Com 15 janvier 2025, n°23-15.437) Or en l'espèce, les parties ne contestent pas que les demandes formées par Monsieur [D] découlent d'opérations de paiement non-autorisées, réalisées dans le cadre d'un « spoofing téléphonique ». Au surplus, il convient de rappeler que l'obligation de vigilance à l'égard de la clientèle imposée aux organismes financiers en application des articles L561-4-1 à L561-14-2 du code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme. En conséquence la victime d'agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l'organisme financier. (Com. 4 mars 2026, n° 24-19.588). En conséquence, seul le régime du code monétaire et financier s'applique, à l'exclusion de tout autre régime de responsabilité. Les demandes subsidiaires formées par Monsieur [D] au titre du devoir de vigilance et d'information ne pourront donc qu'être rejetées, en ce qu'elles sont en lien avec la réaction de la banque aux opérations de paiement non-autorisées qu'il dénonce. Sur la demande en remboursement des opérations de paiement non autorisées Il ressort des dispositions de l'article 133-16 du code monétaire et financier, que dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisés. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. Le code monétaire et financier envisage de manière spécifique les instruments de paiement dotés d'un dispositif de sécurité personnalisé, lequel dispositif, conformément à l'article L. 133-4, a) s'entend des données personnalisées fournies à un utilisateur de services de paiement par le prestataire de services de paiement à des fins d'authentification. Ce dispositif, propre à l'utilisateur de services de paiement et placé sous sa garde, vise à l'authentifier. L'article L133-19 de ce même code, dispose en son § II que la responsabilité du payeur (le titulaire du compte) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Il ajoute en son § IV que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 ci-dessus reprises. Enfin, selon l'article L133-23 alinéa 1, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. La charge de la preuve de la régularité de l'autorisation pèse donc sur le prestataire de services de paiement, qui doit établir que l'ordre émane bien de l'utilisateur du service. Il résulte de ces textes que s'il appartient à l'utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d'informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées, c'est à ce prestataire qu'il incombe, de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. Par ailleurs, sur le fondement de ces textes, la Cour de Cassation fait obligation au prestataire de service, qui entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, de prouver au préalable que l'opération en cause a été authentifiée. (Com., 20 novembre 2024, n° 23-15.099) Il appartient donc à la banque de rapporter la preuve non seulement de la négligence grave de Monsieur [D], mais également qu'elle a mis à disposition du payeur un système d'authentification forte pour la réalisation des paiements litigieux. S'agissant de l'utilisation d'un système d'authentification forte, la banque verse aux débats le relevé des opérations démontrant la connexion à l'application mobile de la banque, le 16 novembre 2021 entre 19h58 et 21h08 à plusieurs reprises, par deux systèmes d'exploitation différents, à savoir Android et Iphone. Elle communique également le détail de deux opérations, à savoir la création d'un ordre de virement le 16 novembre 2021 à 21h05 par la « saisie via internet mobile avec authentification sms » et l'ajout d'un bénéficiaire externe de virement le même jour, une minute plus tôt, avec la mention « ajout via internet mobile et une authentification par secur'pass ». Le relevé d'opération concernant le paiement litigieux de 7 350,08 € qui oppose les parties, mentionne bien l'envoi de deux messages le 16 décembre 2021 à 20h24, et mentionne des réponses protocolaires valides à ces messages. Il importe peu que les opérations de paiement aient été validées, selon ce même document, par un ordinateur Mac que les consorts [D] contestent posséder, et qui a manifestement été utilisé par le tiers entré en contact avec eux, dans la mesure où la validation de l'opération de paiement a bien été réalisée grâce aux codes adressés au client, et donc au moyen d'une authentification forte. Les pièces produites par la banque concordent donc avec les déclarations de Madame [D] devant les services de gendarmerie, dans la mesure où elle a affirmé dans sa plainte avoir validé plusieurs opérations. Ainsi, la Caisse d'Epargne rapporte la preuve de la réalisation du paiement litigieux par les consorts [D], après s'être connectés par leurs codes personnels à leur espace personnel sur l'application de la banque, et avec l'utilisation du système Secur'pass permettant de valider l'opération par un code à usage unique. La banque rapporte donc la preuve de la réalisation de l'opération par l'utilisation d'une authentification forte. Il appartient ensuite à la banque, qui refuse le remboursement, de rapporter la preuve de la négligence grave de sa cliente. Il convient de rappeler qu'il a été jugé que manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l'utilisateur d'un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance (Com., 28 mars 2018, pourvoi n° 16-20.018) Il a en revanche été jugé qu'aucune négligence grave au sens de l'article L133-19 du code monétaire et financier ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes. (Com. 23 oct. 2024, n° 23-16.267) Il ressort des éléments de la procédure que Monsieur [D] a été contacté par un numéro de téléphone qui lui était inconnu, dans la mesure où la plainte déposée auprès des services de gendarmerie fait état d'un numéro d'appelant, sans qu'il soit précisé que ce numéro était habituellement utilisé par sa banque. Si l'heure tardive de l'appel n'est pas de nature à alerter les clients, les banques disposant de services ouverts selon une amplitude horaire large pour signaler des opérations frauduleuses, en revanche sa durée et le nombre de manipulations à réaliser étaient de nature à attirer l'attention d'un utilisateur normalement attentif. Il ressort en effet du dépôt de plainte et des pièces produites par la banque que l'appel a duré 1 heure et 10 minutes, et qu'alors qu'il a été signalé aux époux [D] que le but de cet appel était de bloquer des paiements frauduleux, ce que les banques sont normalement en mesure de faire d'initiative sans l'aide du client, Madame [D] indique dans sa plainte avoir procédé à des manipulations qu'elle qualifie de trop compliquées à expliquer, ainsi qu'à plusieurs validations, sans pouvoir préciser la nature de ces validations. Ainsi, alors qu'ils ont reçu un appel d'un numéro qu'ils n'identifiaient pas comme celui de leur banque, les époux [D] ont procédé à plusieurs validations sans procéder à une quelconque vérification, et sans s'interroger sur la nature de ces opérations. Or, au moment de valider, la nature de l'opération est indiquée sur le message adressé par la banque pour procéder à l'authentification. En outre, il est indiqué dans le dépôt de plainte que les manipulations réalisées ont donné lieu à la réception de plusieurs mails, que Monsieur [D] ne verse pas aux débats ; une nouvelle fois, il n'est fait état d'aucune vérification de la nature de ces opérations sur les mails reçus. Il n'est par ailleurs pas fait état de la connaissance par l'interlocuteur des époux [D], d'éléments de nature à amoindrir leur vigilance, telles que des précisions sur leurs numéros de compte ou de carte bancaire, que seule la banque est censée avoir à disposition. La banque justifie de messages d'alerte sur les fraudes adressés à ses clients une fois par trimestre à l'époque des faits, et de l'apparition d'un encadré en moment de la validation des paiements, alertant également sur les risques de fraudes. En ne procédant à aucune vérification quant à son interlocuteur, qui n'a pas utilisé un numéro usurpé à la banque et n'a pas fait état de connaissances particulières de nature à gagner sa confiance, ni quant aux opérations qu'il a pourtant validées par l'utilisation du système d'authentification mis à disposition par la banque, Monsieur [D] a fait preuve d'une négligence grave. C'est donc à bon droit que le premier juge a débouté Monsieur [D] de sa demande en remboursement de la somme prélevée. La cour confirmera le jugement également en ce qu'il a débouté l'appelant de sa demande de dommages et intérêts pour résistance abusive, aucun abus n'étant caractérisé, et ce alors que la banque est parvenue à bloquer deux paiements frauduleux, et a procédé au remboursement de deux autres, refusant uniquement le remboursement de l'opération objet du présent litige. Sur les demandes accessoires Monsieur [D], qui succombe, sera condamné aux entiers dépens de première instance et d'appel, qui pourront être recouvrés conformément aux dispositions de l'article 699 du code de procédure civile, le présent arrêt venant infirmer le chef de jugement ayant dit que chacun conservera la charge de ses dépens. Par ailleurs, l'équité ne commande pas d'allouer d'indemnités au titre de l'article 700 du code de procédure civile ; le jugement sera confirmé en ce qu'il n'a pas fait application de ces dispositions, et les parties seront déboutées de leurs demandes en cause d'appel.
Dispositif
PAR CES MOTIFS La Cour statuant dans les limites de sa saisine, par arrêt rendu de manière contradictoire, par mise à disposition au greffe, Constate que les opérations litigieuses constituent des opérations de paiement non-autorisées et rappelle l'application exclusive du régime du code monétaire et financier à l'exclusion de tout autre régime de responsabilité ; Confirme le jugement, sauf en ce qu'il a dit que chaque partie conservera ses dépens ; Statuant à nouveau et y ajoutant, Déboute Monsieur [H] [D] et la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées, de leurs demandes formées en application des dispositions de l'article 700 du code de procédure civile, au titre des frais irrépétibles d'appel ; Condamne Monsieur [H] [D] aux entiers dépens de première instance et d'appel, qui pourront être recouvrés conformément aux dispositions de l'article 699 du code de procédure civile ; La Greffière La Présidente .
Texte intégral
16/06/2026 ARRÊT N°2026/198 N° RG 24/00134 - N° Portalis DBVI-V-B7I-P54Y SM CG Décision déférée du 30 Novembre 2023 TJ hors JAF, JEX, JLD, J. EXPRO, JCP de [Localité 1] ( 22/02817) M. [R] [H] [D] C/ S.A. CAISSE D'EPARGNE ET DE PRÉVOYANCE DE MIDI-PYRÉNÉES INFIRMATION PARTIELLE Grosse délivrée le à - Me Jacques MONFERRAN - Me Xavier RIBAUTE REPUBLIQUE FRANCAISE AU NOM DU PEUPLE FRANCAIS *** COUR D'APPEL DE TOULOUSE 2ème chambre *** ARRÊT DU SEIZE JUIN DEUX MILLE VINGT SIX *** APPELANT Monsieur [H] [D] [Adresse 1] [Localité 2] Représenté par Me Jacques MONFERRAN de la SCP MONFERRAN ' ESPAGNO, avocat au barreau de TOULOUSE INTIMEE S.A. CAISSE D'EPARGNE ET DE PRÉVOYANCE DE MIDI-PYRÉNÉES [Adresse 2] [Localité 3] Représentée par Me Xavier RIBAUTE, avocat au barreau de TOULOUSE COMPOSITION DE LA COUR En application des dispositions des articles 805 et 907 du Code de procédure civile, l'affaire a été débattue le 25 Mars 2026, en audience publique, les avocats ne s'y étant pas opposés, devant S. MOULAYES, conseillère, chargée du rapport. Ce magistrat a rendu compte des plaidoiries dans le délibéré de la Cour, composée de : V. SALMERON, présidente S. MOULAYES, conseillère I. MARTIN DE LA MOUTTE, conseillère Greffier, lors des débats : A. CAVAN ARRET : - Contradictoire - prononcé publiquement par mise à disposition au greffe après avis aux parties - signé par V. SALMERON, présidente, et par A. CAVAN, greffier de chambre Faits et procédure Monsieur [H] [D] détient un compte bancaire joint avec son épouse, Madame [O] [D], auprès de la Caisse d'Epargne. Le 16 novembre 2021, un individu se présentant comme un conseiller de la Caisse d'Epargne a contacté Monsieur [H] [D] par téléphone dans la soirée, lui indiquant que sa carte bleue avait été piratée. L'individu au téléphone l'a invité à réaliser des opérations afin de bloquer les mouvements frauduleux prétendus. Le 17 novembre 2021, les époux [D] ont déposé plainte ; en raison du signalement rapide des faits, la banque est parvenue à bloquer deux virements frauduleux réalisés à cette occasion, d'un montant de 2 400 € et 4 980 €. Toutefois, après avoir déposé plainte, ils ont constaté que trois débits supplémentaires avaient été réalisés les 17 et 18 novembre 2021, pour les sommes suivantes : - 7 350,08 €, - 6 582,24 €, - 4 123,64 €, Soit la somme totale de 18 050,96 €. Ils ont pris immédiatement l'attache de leur établissement bancaire pour contester l'intégralité de ces sommes et solliciter le remboursement intégral. Par courrier du 29 novembre 2021, la Caisse d'Epargne a indiqué avoir procédé au remboursement de la somme de 4 123,64 €, correspondant à une opération de paiement non autorisée pour laquelle la banque ne trouvait pas trace d'une authentification force ; en revanche, elle a refusé le remboursement de la somme de 7 350,08 € en raison de son caractère autorisé. Le 30 novembre 2021, la banque a réitéré son refus par courrier s'agissant du remboursement de la somme de 6 582,24 €, considérant là encore que l'opération était autorisée. Par acte d'huissier du 13 juin 2022, Monsieur [H] [D] a fait assigner la Caisse d'Epargne pour engager sa responsabilité en raison du manquement à son devoir de conseil et de vigilance. En cours de procédure, le 5 janvier 2023, la Caisse d'Epargne a procédé au remboursement de la somme de 6 582,24 €. Par jugement du 30 novembre 2023, le tribunal judiciaire de Toulouse a : - constaté le versement de la somme de 6 582,24 €, - débouté Monsieur [H] [D] de ses demandes, - dit n'y avoir à faire application des dispositions de l'article 700 du Code de Procédure Civile, - dit que chaque partie conservera ses dépens. Par déclaration du 11 janvier 2024, Monsieur [H] [D] a formé appel des chefs de jugement qui ont : - débouté Monsieur [H] [D] de ses demandes, - dit n'y avoir à faire application des dispositions de l'article 700 du Code de Procédure Civile, - dit que chaque partie conservera ses dépens. La clôture est intervenue le 15 septembre 2025, et l'affaire, initialement fixée au 15 octobre 2025, a été reportée au 25 mars 2026, à la suite d'une absence prolongée qui a conduit à la réduction des effectifs de la chambre. Prétentions et moyens Vu les conclusions d'appelant responsives n°2 notifiées le 26 juillet 2024 auxquelles il est fait expressément référence pour l'énoncé du détail de l'argumentation, de Monsieur [H] [D] demandant, aux visas des articles L133-16, -17, -18, -19, -23 et -24 et L561-6 du Code Monétaire et Financier de : - infirmer le jugement rendu par le tribunal judiciaire en toutes ses dispositions, Et, statuant à nouveau : - à titre principal, - dire et juger que la preuve de la négligence et/ou de la faute grave de Monsieur [H] [D] n'est pas rapportée, - à titre subsidiaire, - dire et juger que la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées a manqué à son obligation de conseil et de vigilance à l'égard de son client Monsieur [H] [D], - en tout état de cause, - débouter la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées de l'ensemble de ses demandes, fins et conclusions, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à rembourser à Monsieur [H] [D] la somme de 7 350,08 €, sous astreinte de 100 € par jour de retard à compter de la signification du jugement à intervenir, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à verser à Monsieur [H] [D] la somme de 3 000 € au titre de dommages et intérêts pour résistance abusive, - condamner la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées à verser à Monsieur [H] [D] la somme de 3 000 € au titre de l'article 700 du Code de Procédure Civile, outre les dépens. Vu les conclusions d'intimé n°1 notifiées le 14 juin 2024 auxquelles il est fait expressément référence pour l'énoncé du détail de l'argumentation, de la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées demandant, aux visas des articles L133-16 et L133-19 du code monétaire et financier, de : - confirmer le jugement dont appel sauf la disposition rejetant la demande de la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées fondée sur l'article 700 du code de procédure civile, - débouter Monsieur [H] [D] de l'ensemble de ses demandes, - condamner Monsieur [H] [D] à 3 000 € au titre de l'article 700 du code de procédure civile, et aux entiers dépens dont distraction au profit de Xavier Ribaute avocat en application de l'article 699 du code de procédure civile. MOTIFS Sur l'application exclusive du régime du code monétaire et financier Dans ses conclusions, Monsieur [D] fonde sa demande en remboursement des sommes indument débitées sur son compte, à titre principal sur le fondement du régime des opérations de paiement non autorisées du code monétaire et financier, et à titre subsidiaire sur la responsabilité contractuelle de la banque pour manquement à son obligation de vigilance et à ses devoirs en matière de lutte contre le blanchiment. La Cour de cassation a récemment rappelé que les dispositions relatives à la responsabilité civile de la banque ne sont pas applicables en matière d'opérations de paiement non-autorisées, en indiquant que dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, qui transposent les articles 71 à 74 de la directive (UE) 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national. (Com 15 janvier 2025, n°23-15.437) Or en l'espèce, les parties ne contestent pas que les demandes formées par Monsieur [D] découlent d'opérations de paiement non-autorisées, réalisées dans le cadre d'un « spoofing téléphonique ». Au surplus, il convient de rappeler que l'obligation de vigilance à l'égard de la clientèle imposée aux organismes financiers en application des articles L561-4-1 à L561-14-2 du code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme. En conséquence la victime d'agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l'organisme financier. (Com. 4 mars 2026, n° 24-19.588). En conséquence, seul le régime du code monétaire et financier s'applique, à l'exclusion de tout autre régime de responsabilité. Les demandes subsidiaires formées par Monsieur [D] au titre du devoir de vigilance et d'information ne pourront donc qu'être rejetées, en ce qu'elles sont en lien avec la réaction de la banque aux opérations de paiement non-autorisées qu'il dénonce. Sur la demande en remboursement des opérations de paiement non autorisées Il ressort des dispositions de l'article 133-16 du code monétaire et financier, que dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisés. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. Le code monétaire et financier envisage de manière spécifique les instruments de paiement dotés d'un dispositif de sécurité personnalisé, lequel dispositif, conformément à l'article L. 133-4, a) s'entend des données personnalisées fournies à un utilisateur de services de paiement par le prestataire de services de paiement à des fins d'authentification. Ce dispositif, propre à l'utilisateur de services de paiement et placé sous sa garde, vise à l'authentifier. L'article L133-19 de ce même code, dispose en son § II que la responsabilité du payeur (le titulaire du compte) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Il ajoute en son § IV que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 ci-dessus reprises. Enfin, selon l'article L133-23 alinéa 1, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. La charge de la preuve de la régularité de l'autorisation pèse donc sur le prestataire de services de paiement, qui doit établir que l'ordre émane bien de l'utilisateur du service. Il résulte de ces textes que s'il appartient à l'utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d'informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées, c'est à ce prestataire qu'il incombe, de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. Par ailleurs, sur le fondement de ces textes, la Cour de Cassation fait obligation au prestataire de service, qui entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, de prouver au préalable que l'opération en cause a été authentifiée. (Com., 20 novembre 2024, n° 23-15.099) Il appartient donc à la banque de rapporter la preuve non seulement de la négligence grave de Monsieur [D], mais également qu'elle a mis à disposition du payeur un système d'authentification forte pour la réalisation des paiements litigieux. S'agissant de l'utilisation d'un système d'authentification forte, la banque verse aux débats le relevé des opérations démontrant la connexion à l'application mobile de la banque, le 16 novembre 2021 entre 19h58 et 21h08 à plusieurs reprises, par deux systèmes d'exploitation différents, à savoir Android et Iphone. Elle communique également le détail de deux opérations, à savoir la création d'un ordre de virement le 16 novembre 2021 à 21h05 par la « saisie via internet mobile avec authentification sms » et l'ajout d'un bénéficiaire externe de virement le même jour, une minute plus tôt, avec la mention « ajout via internet mobile et une authentification par secur'pass ». Le relevé d'opération concernant le paiement litigieux de 7 350,08 € qui oppose les parties, mentionne bien l'envoi de deux messages le 16 décembre 2021 à 20h24, et mentionne des réponses protocolaires valides à ces messages. Il importe peu que les opérations de paiement aient été validées, selon ce même document, par un ordinateur Mac que les consorts [D] contestent posséder, et qui a manifestement été utilisé par le tiers entré en contact avec eux, dans la mesure où la validation de l'opération de paiement a bien été réalisée grâce aux codes adressés au client, et donc au moyen d'une authentification forte. Les pièces produites par la banque concordent donc avec les déclarations de Madame [D] devant les services de gendarmerie, dans la mesure où elle a affirmé dans sa plainte avoir validé plusieurs opérations. Ainsi, la Caisse d'Epargne rapporte la preuve de la réalisation du paiement litigieux par les consorts [D], après s'être connectés par leurs codes personnels à leur espace personnel sur l'application de la banque, et avec l'utilisation du système Secur'pass permettant de valider l'opération par un code à usage unique. La banque rapporte donc la preuve de la réalisation de l'opération par l'utilisation d'une authentification forte. Il appartient ensuite à la banque, qui refuse le remboursement, de rapporter la preuve de la négligence grave de sa cliente. Il convient de rappeler qu'il a été jugé que manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l'utilisateur d'un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance (Com., 28 mars 2018, pourvoi n° 16-20.018) Il a en revanche été jugé qu'aucune négligence grave au sens de l'article L133-19 du code monétaire et financier ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes. (Com. 23 oct. 2024, n° 23-16.267) Il ressort des éléments de la procédure que Monsieur [D] a été contacté par un numéro de téléphone qui lui était inconnu, dans la mesure où la plainte déposée auprès des services de gendarmerie fait état d'un numéro d'appelant, sans qu'il soit précisé que ce numéro était habituellement utilisé par sa banque. Si l'heure tardive de l'appel n'est pas de nature à alerter les clients, les banques disposant de services ouverts selon une amplitude horaire large pour signaler des opérations frauduleuses, en revanche sa durée et le nombre de manipulations à réaliser étaient de nature à attirer l'attention d'un utilisateur normalement attentif. Il ressort en effet du dépôt de plainte et des pièces produites par la banque que l'appel a duré 1 heure et 10 minutes, et qu'alors qu'il a été signalé aux époux [D] que le but de cet appel était de bloquer des paiements frauduleux, ce que les banques sont normalement en mesure de faire d'initiative sans l'aide du client, Madame [D] indique dans sa plainte avoir procédé à des manipulations qu'elle qualifie de trop compliquées à expliquer, ainsi qu'à plusieurs validations, sans pouvoir préciser la nature de ces validations. Ainsi, alors qu'ils ont reçu un appel d'un numéro qu'ils n'identifiaient pas comme celui de leur banque, les époux [D] ont procédé à plusieurs validations sans procéder à une quelconque vérification, et sans s'interroger sur la nature de ces opérations. Or, au moment de valider, la nature de l'opération est indiquée sur le message adressé par la banque pour procéder à l'authentification. En outre, il est indiqué dans le dépôt de plainte que les manipulations réalisées ont donné lieu à la réception de plusieurs mails, que Monsieur [D] ne verse pas aux débats ; une nouvelle fois, il n'est fait état d'aucune vérification de la nature de ces opérations sur les mails reçus. Il n'est par ailleurs pas fait état de la connaissance par l'interlocuteur des époux [D], d'éléments de nature à amoindrir leur vigilance, telles que des précisions sur leurs numéros de compte ou de carte bancaire, que seule la banque est censée avoir à disposition. La banque justifie de messages d'alerte sur les fraudes adressés à ses clients une fois par trimestre à l'époque des faits, et de l'apparition d'un encadré en moment de la validation des paiements, alertant également sur les risques de fraudes. En ne procédant à aucune vérification quant à son interlocuteur, qui n'a pas utilisé un numéro usurpé à la banque et n'a pas fait état de connaissances particulières de nature à gagner sa confiance, ni quant aux opérations qu'il a pourtant validées par l'utilisation du système d'authentification mis à disposition par la banque, Monsieur [D] a fait preuve d'une négligence grave. C'est donc à bon droit que le premier juge a débouté Monsieur [D] de sa demande en remboursement de la somme prélevée. La cour confirmera le jugement également en ce qu'il a débouté l'appelant de sa demande de dommages et intérêts pour résistance abusive, aucun abus n'étant caractérisé, et ce alors que la banque est parvenue à bloquer deux paiements frauduleux, et a procédé au remboursement de deux autres, refusant uniquement le remboursement de l'opération objet du présent litige. Sur les demandes accessoires Monsieur [D], qui succombe, sera condamné aux entiers dépens de première instance et d'appel, qui pourront être recouvrés conformément aux dispositions de l'article 699 du code de procédure civile, le présent arrêt venant infirmer le chef de jugement ayant dit que chacun conservera la charge de ses dépens. Par ailleurs, l'équité ne commande pas d'allouer d'indemnités au titre de l'article 700 du code de procédure civile ; le jugement sera confirmé en ce qu'il n'a pas fait application de ces dispositions, et les parties seront déboutées de leurs demandes en cause d'appel. PAR CES MOTIFS La Cour statuant dans les limites de sa saisine, par arrêt rendu de manière contradictoire, par mise à disposition au greffe, Constate que les opérations litigieuses constituent des opérations de paiement non-autorisées et rappelle l'application exclusive du régime du code monétaire et financier à l'exclusion de tout autre régime de responsabilité ; Confirme le jugement, sauf en ce qu'il a dit que chaque partie conservera ses dépens ; Statuant à nouveau et y ajoutant, Déboute Monsieur [H] [D] et la Sa Caisse d'Epargne et de Prévoyance de Midi-Pyrénées, de leurs demandes formées en application des dispositions de l'article 700 du code de procédure civile, au titre des frais irrépétibles d'appel ; Condamne Monsieur [H] [D] aux entiers dépens de première instance et d'appel, qui pourront être recouvrés conformément aux dispositions de l'article 699 du code de procédure civile ; La Greffière La Présidente .
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier 133-16, code monetaire et financier L561-14-2, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L561-4-1). Sans IA : les citations relevées dans les décisions.
- 26 mai 2026 · Cour d'appel de Toulouse · Autre · n° 23/04360
en commun : code monetaire et financier L561-14-2, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L561-4-1
- 30 juillet 2026 · Cour d'appel de Lyon · Autre · n° 23/01767
en commun : code monetaire et financier L561-14-2, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L561-4-1
- 27 avril 2026 · Tribunal judiciaire d'Auxerre · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/00116
en commun : code monetaire et financier L561-14-2, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L561-4-1
- 19 mai 2026 · Cour d'appel de Toulouse · Autre · n° 24/01495
en commun : code monetaire et financier 133-16, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24
- 9 juillet 2026 · Cour d'appel de Douai · Autre · n° 25/03149
en commun : code monetaire et financier 133-16, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24
- 28 mai 2026 · Cour d'appel de Versailles · Autre · n° 24/02303
en commun : code monetaire et financier L561-14-2, code monetaire et financier L133-18, code monetaire et financier L133-24, code monetaire et financier L561-4-1
- 30 juin 2026 · Tribunal judiciaire de Saint-Brieuc · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/01804
en commun : code monetaire et financier L561-14-2, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L561-4-1
- 9 juin 2026 · Cour d'appel de Bordeaux · Autre · n° 23/05481
en commun : code monetaire et financier 133-16, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16
Mise à jour de la source le 2026-07-12T17:14:10.022Z.