notiv
Décision de justice

Tribunal judiciaire de Paris, 9ème chambre 2ème section, 8 juillet 2026, n° 24/14028

Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeurDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

FAITS ET PROCEDURE

Le 21 février 2023, M. [C] [Z] [X] a déposé plainte du chef d'escroquerie auprès du commissariat de police de [Localité 5] (91), contestant être le donneur d'ordre des trois virements instantanés détaillés ci-après, exécutés le 20 février 2023 depuis son espace en ligne BREDConnect et débités du compte dont il est titulaire dans les livres de la SA Bred Banque populaire (ci-après " [Adresse 3] ") :
- Un virement de 250 euros à 10h50 au bénéfice de Mme [P] [T] [S] ;
- Un virement de 4.370 euros à 10h52 au bénéfice de Mme [P] [T] [S] ;
- Un virement de 14.930 euros à 10h58 au bénéfice de M. [M] [U].

Une demande de rappel des fonds s'est avérée vaine et la [Adresse 3] n'a pas fait droit à la demande de remboursement formée par M. [Z] [X].

Les échanges précontentieux et une saisine du médiateur de la Consommation auprès de la Fédération Nationale des Banques Populaires n'ont pas abouti à une résolution amiable du litige.

C'est dans ce contexte que, par acte de commissaire de justice du 31 octobre 2024, M. [Z] [X] a fait assigner la Bred BP devant le tribunal judiciaire de Paris aux fins d'obtenir principalement sa condamnation au remboursement des sommes débitées de son compte.






Par ordonnance du 29 octobre 2025, le juge de la mise en état a rejeté la demande de nullité de l'acte introductif d'instance soulevée par la Bred BP, déclaré recevables les demandes de M. [Z] [X], écarté des débats la pièce numéro 14 produite par le demandeur intitulée "Proposition de solution de la Médiateure de la consommation auprès de la FNBP du 28/06/2024", ordonné à ce dernier de régulariser des écritures au fond expurgées de toutes références à ladite pièce, dit que les parties conservaient chacune à leur charge les dépens qu'elles avaient engagés dans le cadre de l'incident, réservé les demandes formées au titre de l'article 700 du code de procédure civile et renvoyé l'affaire à la mise en état.

Aux termes de ses dernières conclusions notifiées par voie électronique le 5 mai 2026, aux visas des articles 1937, 1194 et 1217 du code civil et L.133-16 et suivants du code monétaire et financier, M. [Z] [X] demande au tribunal de :
" A titre principal, 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [C] [Z] [X] la somme de 19.055,02 euros au titre des sommes détournées 
 
A titre subsidiaire, 
JUGER que la responsabilité de la BRED BANQUE POPULAIRE est engagée pour manquement à son devoir de vigilance et en raison de ses négligences 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [C] [Z] [X] la somme de 19.055,02 euros en réparation du préjudice subi 
 
En tout état de cause, 
ORDONNER l'exécution provisoire de la décision à intervenir 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [Z] [X] la somme de 3.500 euros au titre de l'article 700 du Code de procédure civile, outre les dépens. " 

A l'appui de ses prétentions, M. [Z] [X] expose que le 20 février 2023, il a dû solliciter l'attribution de nouveaux codes pour accéder à son espace en ligne sur son application BREDConnect auquel il n'arrivait plus à se connecter avec ses codes habituels et qu'il a alors constaté que trois virements instantanés avaient été effectués sans son aval et sans qu'il en soit informé, et ce au profit de bénéficiaires qu'il ne connaissait pas.

A titre principal, il soutient avoir été victime d'une fraude par des tiers qui ont piraté son espace en ligne et modifié ses codes avant de réaliser des virements qu'il n'a pas validés.

Il conclut au caractère non autorisé des opérations contestées dont la banque ne rapporte pas la preuve qu'elles auraient été dûment autorisées ou validées par lui par une double authentification.

Il fait valoir que la banque a engagé sa responsabilité en ce que cette dernière :
- A exécuté des virements instantanés au profit de nouveaux bénéficiaires alors qu'une telle opération n'est pas possible ;

- A exécuté un virement de 14.930 euros alors que le plafond de virement est fixé à 5.000 euros au moment de l'enregistrement d'un bénéficiaire et qu'elle ne s'est pas assurée qu'il était à l'origine d'une telle demande ;
- N'a pas mis en œuvre une double authentification.

Il ajoute n'avoir commis aucune négligence, et plus particulièrement n'avoir communiqué à quiconque ni ses codes personnels, ni un code à usage unique, ni des informations confidentielles relatives à son compte ou toutes données bancaires. Il affirme par ailleurs avoir réagi de manière appropriée en ce qu'il a immédiatement contacté sa banque pour contester les opérations frauduleuses et déposé plainte auprès des services de police.

A titre subsidiaire, il fait valoir que la banque a manqué à son devoir général de vigilance et a commis de graves négligences en ce que :
- Elle aurait dû être alertée par les trois virements consécutifs de montants importants, dont deux au profit d'un même bénéficiaire, lesquels ne correspondaient pas au fonctionnement habituel du compte et ont été réalisés seulement 8 minutes après le changement des codes d'accès ;
- Elle ne lui a pas restitué les fonds dès sa contestation. 
 
Il sollicite en conséquence la condamnation de la Bred BP à le rembourser de l'intégralité de son préjudice financier.

Aux termes de ses dernières conclusions notifiées par voie électronique le 9 mars 2026, aux visas des articles 1103 du code civil et L.133-1 et suivants du code monétaire et financier, la [Adresse 3] demande au tribunal de :
" RECEVOIR la BRED en ses conclusions, l'y déclarant bien fondée, 
JUGER que le demandeur ne peut obtenir le remboursement par la BRED des opérations de virement qu'il conteste en présence d'opérations de paiement conformément authentifiées et donc autorisées et, en toute hypothèse, exécutées suite à ses négligences graves ayant permis leur exécution, 
 
DEBOUTER en conséquence le demandeur de l'ensemble de ses demandes, fins et prétentions formulées à l'encontre de LA BRED, 
 
CONDAMNER Monsieur [Z] [X] à verser à la BRED la somme de 3.000 € au titre de l'article 700 du Code de procédure civile, 
 
Le CONDAMNER solidairement aux entiers dépens. "

Pour sa défense, la Bred BP soutient que les virements contestés ont été valablement autorisés et dûment authentifiés par M. [Z] [X], la preuve en étant rapportée, conformément à l'article 9 des conditions générales, par la validation des opérations depuis l'espace en ligne du demandeur à l'aide nécessairement des identifiant et mot de passe que lui seul connaissait. 




En tout état de cause, la banque soutient l'absence de droit à remboursement du demandeur du fait de l'ajout par l'escroc de nouveaux bénéficiaires sous la seule responsabilité du titulaire du compte qui a nécessairement communiqué à un tiers ses données de sécurité personnalisées en violation de l'obligation de conservation de ces informations, de l'authentification forte mise en place, et de la négligence grave de son client qui a permis la réalisation de la fraude et qui, pour cette dernière, l'exonère de toute obligation de remboursement.

Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs demandes et de leurs défenses.

L'instruction a été clôturée par ordonnance du 27 mai 2026. L'affaire a été plaidée à l'audience tenue en juge rapporteur du 10 juin 2026 et mise en délibéré au 8 juillet 2026.

Motifs

MOTIFS DE LA DÉCISION

 1- Sur l'obligation de remboursement de la Banque

Selon les dispositions des articles L.133-6, L.133-7 et L.133-4, f du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.

Toutefois, le payeur et son prestataire de services de paiement peuvent convenir que le payeur pourra donner son consentement à l'opération de paiement après l'exécution de cette dernière.

Le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement.

En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée.

Le consentement peut être retiré par le payeur tant que l'ordre de paiement n'a pas acquis un caractère d'irrévocabilité conformément aux dispositions de l'article L.133-8.

En vertu de ces textes, pour qu'un paiement puisse être considéré comme autorisé, le payeur doit non seulement avoir donné son consentement à son exécution, mais encore au bénéficiaire et au montant.

Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.


En outre, selon les dispositions des articles L.133-18, L.133-19, IV et L.133-16 du code monétaire et financier, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.

Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.

En l'espèce, la Bred BP a exécuté trois virements le 20 février 2023 que M. [Z] [X] conteste avoir initiés, affirmant en outre ne pas connaître les bénéficiaires de ceux-ci.

Cependant la banque soutient que les virements litigieux ont fait l'objet d'une authentification forte qui constitue la preuve du consentement du demandeur aux opérations litigieuses. 

Il est tout d'abord relevé que les conditions générales produites par la banque ne sont ni datées ni paraphées par le demandeur et qu'elles ne peuvent dès lors lui être opposées notamment sur le terrain de la preuve. De plus, ces stipulations contractuelles ne peuvent tenir en échec les principes légaux rappelés précédemment, lesquels font obligation à la banque de prouver la fraude ou la négligence grave de l'utilisateur.

Par ailleurs, la banque fournit un relevé des opérations effectuées depuis l'espace en ligne de M. [Z] [X] dont il ressort que les trois opérations litigieuses sont les seules, sur la période du 9 janvier au 9 mars 2023, à avoir été effectuées depuis un appareil IPhone 15.5 alors que toutes les autres opérations l'ont été depuis un appareil IPhone 16.1.1.

La banque, qui ne discute pas le contexte de fraude rapporté par le demandeur, ne conteste d'ailleurs pas que les opérations litigieuses ont été réalisées à partir d'un autre téléphone que celui utilisé habituellement par M. [Z] [X] et que celui-ci a été enregistré dans les minutes précédant les virements litigieux. 




Il se déduit de l'ensemble de ces éléments que M. [Z] [X] n'est pas le donneur d'ordre des virements litigieux et qu'en conséquence ces opérations n'ont pas été autorisées au sens des dispositions légales précitées, faute d'un consentement de l'utilisateur à leurs montants et bénéficiaires.

Pour autant, la Bred BP oppose un refus au remboursement des opérations en excipant d'une négligence grave commise par M. [Z] [X].

Pour que cette négligence grave soit établie, il convient que la banque démontre, d'une part, que les virements en litige ont fait l'objet d'une authentification forte et ont été dûment enregistrés et comptabilisés par ses soins et, d'autre part, que les faits constitutifs d'une négligence grave du payeur soient établis.

S'agissant de l'authentification forte, il ressort des traces informatiques issues du système de la Bred BP que le 20 février 2023 à 10h50, 10h52 et 10h58, les ordres de virement litigieux ont été passés depuis l'espace en ligne de M. [Z] [X]. 

Cependant, si ces éléments attestent d'une connexion à l'espace de banque en ligne du demandeur et de la réalisation des virements litigieux, la pièce précitée produite par la banque n'établit que le succès de l'authentification du client et non la mise en œuvre d'une authentification forte au sens de l'article L.133-4 du code monétaire et financier. En effet, il n'est fait aucune mention notamment de l'envoi de SMS ou courriel au titulaire du compte pour valider les opérations, les seules traces d'envoi faisant mention d'envoi de confirmation mais non de validation, le corps des messages n'étant par ailleurs pas produit par la défenderesse qui se limite à indiquer que l'analyse du dossier a démontré " que les virements effectués à cette date ont été émis depuis votre espace privé BREDConnect dont l'accès est protégé par des codes d'identification qui vous sont uniques et strictement personnels " (pièce demandeur n°5 - courriel du 31 mars 2023).

Or, le renseignement de ces deux informations, connues seulement du client, ne suffisent pas à établir la mise en œuvre d'une authentification forte pour enregistrer un bénéficiaire et effectuer un virement, obligation à laquelle les établissements bancaires sont soumis depuis le 14 septembre 2019, c'est-à-dire 18 mois après l'entrée en vigueur du règlement délégué (UE) n°2018/389 de la Commission du 27 novembre 2017.

En effet, la banque ne rapporte pas la preuve qu'elle a demandé au moins un autre élément à M. [Z] [X] relevant de la catégorie "possession", aucun élément ne venant démontrer que le téléphone du demandeur était enregistré comme appareil de sécurité, ou de la catégorie "inhérence".

La Bred BP échoue donc à rapporter la preuve de la mise en œuvre d'une authentification forte préalablement aux virements litigieux.




Par ailleurs, si la banque soutient la négligence grave de son client, elle n'invoque et, a fortiori, ne démontre pas un agissement frauduleux de sa part, qui ne résulte d'ailleurs d'aucun élément du dossier, et qui constitue le seul cas emportant exonération de son obligation de remboursement dans un tel cas en application de l'article L.133-19 V du code monétaire et financier.

M. [Z] [X] est dès lors bien fondé à solliciter le remboursement des virements litigieux en l'absence d'authentification forte mise en œuvre par la défenderesse.

Par conséquent, la Bred BP est condamnée à payer à M. [Z] [X] la somme de 19.055,02 euros en réparation de son préjudice financier.

 2 - Sur les autres demandes

La Bred BP qui succombe est condamnée aux dépens de l'instance ainsi qu'à payer à M. [Z] [X] la somme de 2.000 euros sur le fondement de l'article 700 du code de procédure civile.

La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile, l'instance ayant été introduite postérieurement au 31 décembre 2019.

Dispositif

PAR CES MOTIFS

Le tribunal, statuant publiquement, par jugement contradictoire, mis à disposition au greffe et en premier ressort,

CONDAMNE la SA Bred Banque populaire à payer à M. [C] [Z] [X] la somme de 19.055,02 euros en réparation de son préjudice financier ;

CONDAMNE la SA Bred Banque populaire aux entiers dépens ;

CONDAMNE la SA Bred Banque populaire à payer à M. [C] [Z] [X] la somme de 2.000 euros au titre des dispositions de l'article 700 du code de procédure civile.

Fait et jugé à [Localité 1] le 08 Juillet 2026

LA GREFFIÈRE LE PRÉSIDENT
Texte intégral
TRIBUNAL
 JUDICIAIRE
 DE [Localité 1] [1]

[1] 
Expéditions 
délivrées le:

à
Me TYL-[Localité 2]
Me GOSSET


■

9ème chambre 2ème section
N° RG 24/14028 - N° Portalis 352J-W-B7I-C6DM7
N° MINUTE : 




Assignation du :
31 Octobre 2024












JUGEMENT 
rendu le 08 Juillet 2026 
DEMANDEUR

Monsieur [C] [Z] [X]
[Adresse 1]
[Localité 3]
représenté par Maître Bernardine TYL-GAILLARD de l’AARPI NMCG AARPI, avocats au barreau de PARIS, vestiaire #L0007




DÉFENDERESSE

S.A. BRED BANQUE POPULAIRE
[Adresse 2]
[Localité 4]
représentée par Maître Jean-Philippe GOSSET de la SELEURL CABINET GOSSET, avocats au barreau de PARIS, vestiaire #B0812






Décision du 08 Juillet 2026
9ème chambre 2ème section
N° RG 24/14028 - N° Portalis 352J-W-B7I-C6DM7

COMPOSITION DU TRIBUNAL

Gilles MALFRE, 1er Vice-Président adjoint
Augustin BOUJEKA, Vice-Président
Alexandre PARASTATIDIS, Juge

assistés de Diane FARIN, Greffière. 

DÉBATS

A l’audience du 10 juin 2026 tenue en audience publique devant Alexandre PARASTATIDIS, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné aux avocats que la décision serait rendue le 08 juillet 2026. 

JUGEMENT

Rendu publiquement par mise à disposition au greffe
Contradictoire
En premier ressort

FAITS ET PROCEDURE

Le 21 février 2023, M. [C] [Z] [X] a déposé plainte du chef d'escroquerie auprès du commissariat de police de [Localité 5] (91), contestant être le donneur d'ordre des trois virements instantanés détaillés ci-après, exécutés le 20 février 2023 depuis son espace en ligne BREDConnect et débités du compte dont il est titulaire dans les livres de la SA Bred Banque populaire (ci-après " [Adresse 3] ") :
- Un virement de 250 euros à 10h50 au bénéfice de Mme [P] [T] [S] ;
- Un virement de 4.370 euros à 10h52 au bénéfice de Mme [P] [T] [S] ;
- Un virement de 14.930 euros à 10h58 au bénéfice de M. [M] [U].

Une demande de rappel des fonds s'est avérée vaine et la [Adresse 3] n'a pas fait droit à la demande de remboursement formée par M. [Z] [X].

Les échanges précontentieux et une saisine du médiateur de la Consommation auprès de la Fédération Nationale des Banques Populaires n'ont pas abouti à une résolution amiable du litige.

C'est dans ce contexte que, par acte de commissaire de justice du 31 octobre 2024, M. [Z] [X] a fait assigner la Bred BP devant le tribunal judiciaire de Paris aux fins d'obtenir principalement sa condamnation au remboursement des sommes débitées de son compte.






Par ordonnance du 29 octobre 2025, le juge de la mise en état a rejeté la demande de nullité de l'acte introductif d'instance soulevée par la Bred BP, déclaré recevables les demandes de M. [Z] [X], écarté des débats la pièce numéro 14 produite par le demandeur intitulée "Proposition de solution de la Médiateure de la consommation auprès de la FNBP du 28/06/2024", ordonné à ce dernier de régulariser des écritures au fond expurgées de toutes références à ladite pièce, dit que les parties conservaient chacune à leur charge les dépens qu'elles avaient engagés dans le cadre de l'incident, réservé les demandes formées au titre de l'article 700 du code de procédure civile et renvoyé l'affaire à la mise en état.

Aux termes de ses dernières conclusions notifiées par voie électronique le 5 mai 2026, aux visas des articles 1937, 1194 et 1217 du code civil et L.133-16 et suivants du code monétaire et financier, M. [Z] [X] demande au tribunal de :
" A titre principal, 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [C] [Z] [X] la somme de 19.055,02 euros au titre des sommes détournées 
 
A titre subsidiaire, 
JUGER que la responsabilité de la BRED BANQUE POPULAIRE est engagée pour manquement à son devoir de vigilance et en raison de ses négligences 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [C] [Z] [X] la somme de 19.055,02 euros en réparation du préjudice subi 
 
En tout état de cause, 
ORDONNER l'exécution provisoire de la décision à intervenir 
CONDAMNER la BRED BANQUE POPULAIRE à verser à Monsieur [Z] [X] la somme de 3.500 euros au titre de l'article 700 du Code de procédure civile, outre les dépens. " 

A l'appui de ses prétentions, M. [Z] [X] expose que le 20 février 2023, il a dû solliciter l'attribution de nouveaux codes pour accéder à son espace en ligne sur son application BREDConnect auquel il n'arrivait plus à se connecter avec ses codes habituels et qu'il a alors constaté que trois virements instantanés avaient été effectués sans son aval et sans qu'il en soit informé, et ce au profit de bénéficiaires qu'il ne connaissait pas.

A titre principal, il soutient avoir été victime d'une fraude par des tiers qui ont piraté son espace en ligne et modifié ses codes avant de réaliser des virements qu'il n'a pas validés.

Il conclut au caractère non autorisé des opérations contestées dont la banque ne rapporte pas la preuve qu'elles auraient été dûment autorisées ou validées par lui par une double authentification.

Il fait valoir que la banque a engagé sa responsabilité en ce que cette dernière :
- A exécuté des virements instantanés au profit de nouveaux bénéficiaires alors qu'une telle opération n'est pas possible ;

- A exécuté un virement de 14.930 euros alors que le plafond de virement est fixé à 5.000 euros au moment de l'enregistrement d'un bénéficiaire et qu'elle ne s'est pas assurée qu'il était à l'origine d'une telle demande ;
- N'a pas mis en œuvre une double authentification.

Il ajoute n'avoir commis aucune négligence, et plus particulièrement n'avoir communiqué à quiconque ni ses codes personnels, ni un code à usage unique, ni des informations confidentielles relatives à son compte ou toutes données bancaires. Il affirme par ailleurs avoir réagi de manière appropriée en ce qu'il a immédiatement contacté sa banque pour contester les opérations frauduleuses et déposé plainte auprès des services de police.

A titre subsidiaire, il fait valoir que la banque a manqué à son devoir général de vigilance et a commis de graves négligences en ce que :
- Elle aurait dû être alertée par les trois virements consécutifs de montants importants, dont deux au profit d'un même bénéficiaire, lesquels ne correspondaient pas au fonctionnement habituel du compte et ont été réalisés seulement 8 minutes après le changement des codes d'accès ;
- Elle ne lui a pas restitué les fonds dès sa contestation. 
 
Il sollicite en conséquence la condamnation de la Bred BP à le rembourser de l'intégralité de son préjudice financier.

Aux termes de ses dernières conclusions notifiées par voie électronique le 9 mars 2026, aux visas des articles 1103 du code civil et L.133-1 et suivants du code monétaire et financier, la [Adresse 3] demande au tribunal de :
" RECEVOIR la BRED en ses conclusions, l'y déclarant bien fondée, 
JUGER que le demandeur ne peut obtenir le remboursement par la BRED des opérations de virement qu'il conteste en présence d'opérations de paiement conformément authentifiées et donc autorisées et, en toute hypothèse, exécutées suite à ses négligences graves ayant permis leur exécution, 
 
DEBOUTER en conséquence le demandeur de l'ensemble de ses demandes, fins et prétentions formulées à l'encontre de LA BRED, 
 
CONDAMNER Monsieur [Z] [X] à verser à la BRED la somme de 3.000 € au titre de l'article 700 du Code de procédure civile, 
 
Le CONDAMNER solidairement aux entiers dépens. "

Pour sa défense, la Bred BP soutient que les virements contestés ont été valablement autorisés et dûment authentifiés par M. [Z] [X], la preuve en étant rapportée, conformément à l'article 9 des conditions générales, par la validation des opérations depuis l'espace en ligne du demandeur à l'aide nécessairement des identifiant et mot de passe que lui seul connaissait. 




En tout état de cause, la banque soutient l'absence de droit à remboursement du demandeur du fait de l'ajout par l'escroc de nouveaux bénéficiaires sous la seule responsabilité du titulaire du compte qui a nécessairement communiqué à un tiers ses données de sécurité personnalisées en violation de l'obligation de conservation de ces informations, de l'authentification forte mise en place, et de la négligence grave de son client qui a permis la réalisation de la fraude et qui, pour cette dernière, l'exonère de toute obligation de remboursement.

Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs demandes et de leurs défenses.

L'instruction a été clôturée par ordonnance du 27 mai 2026. L'affaire a été plaidée à l'audience tenue en juge rapporteur du 10 juin 2026 et mise en délibéré au 8 juillet 2026.

MOTIFS DE LA DÉCISION

 1- Sur l'obligation de remboursement de la Banque

Selon les dispositions des articles L.133-6, L.133-7 et L.133-4, f du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.

Toutefois, le payeur et son prestataire de services de paiement peuvent convenir que le payeur pourra donner son consentement à l'opération de paiement après l'exécution de cette dernière.

Le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement.

En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée.

Le consentement peut être retiré par le payeur tant que l'ordre de paiement n'a pas acquis un caractère d'irrévocabilité conformément aux dispositions de l'article L.133-8.

En vertu de ces textes, pour qu'un paiement puisse être considéré comme autorisé, le payeur doit non seulement avoir donné son consentement à son exécution, mais encore au bénéficiaire et au montant.

Une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.


En outre, selon les dispositions des articles L.133-18, L.133-19, IV et L.133-16 du code monétaire et financier, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France.

Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.

En l'espèce, la Bred BP a exécuté trois virements le 20 février 2023 que M. [Z] [X] conteste avoir initiés, affirmant en outre ne pas connaître les bénéficiaires de ceux-ci.

Cependant la banque soutient que les virements litigieux ont fait l'objet d'une authentification forte qui constitue la preuve du consentement du demandeur aux opérations litigieuses. 

Il est tout d'abord relevé que les conditions générales produites par la banque ne sont ni datées ni paraphées par le demandeur et qu'elles ne peuvent dès lors lui être opposées notamment sur le terrain de la preuve. De plus, ces stipulations contractuelles ne peuvent tenir en échec les principes légaux rappelés précédemment, lesquels font obligation à la banque de prouver la fraude ou la négligence grave de l'utilisateur.

Par ailleurs, la banque fournit un relevé des opérations effectuées depuis l'espace en ligne de M. [Z] [X] dont il ressort que les trois opérations litigieuses sont les seules, sur la période du 9 janvier au 9 mars 2023, à avoir été effectuées depuis un appareil IPhone 15.5 alors que toutes les autres opérations l'ont été depuis un appareil IPhone 16.1.1.

La banque, qui ne discute pas le contexte de fraude rapporté par le demandeur, ne conteste d'ailleurs pas que les opérations litigieuses ont été réalisées à partir d'un autre téléphone que celui utilisé habituellement par M. [Z] [X] et que celui-ci a été enregistré dans les minutes précédant les virements litigieux. 




Il se déduit de l'ensemble de ces éléments que M. [Z] [X] n'est pas le donneur d'ordre des virements litigieux et qu'en conséquence ces opérations n'ont pas été autorisées au sens des dispositions légales précitées, faute d'un consentement de l'utilisateur à leurs montants et bénéficiaires.

Pour autant, la Bred BP oppose un refus au remboursement des opérations en excipant d'une négligence grave commise par M. [Z] [X].

Pour que cette négligence grave soit établie, il convient que la banque démontre, d'une part, que les virements en litige ont fait l'objet d'une authentification forte et ont été dûment enregistrés et comptabilisés par ses soins et, d'autre part, que les faits constitutifs d'une négligence grave du payeur soient établis.

S'agissant de l'authentification forte, il ressort des traces informatiques issues du système de la Bred BP que le 20 février 2023 à 10h50, 10h52 et 10h58, les ordres de virement litigieux ont été passés depuis l'espace en ligne de M. [Z] [X]. 

Cependant, si ces éléments attestent d'une connexion à l'espace de banque en ligne du demandeur et de la réalisation des virements litigieux, la pièce précitée produite par la banque n'établit que le succès de l'authentification du client et non la mise en œuvre d'une authentification forte au sens de l'article L.133-4 du code monétaire et financier. En effet, il n'est fait aucune mention notamment de l'envoi de SMS ou courriel au titulaire du compte pour valider les opérations, les seules traces d'envoi faisant mention d'envoi de confirmation mais non de validation, le corps des messages n'étant par ailleurs pas produit par la défenderesse qui se limite à indiquer que l'analyse du dossier a démontré " que les virements effectués à cette date ont été émis depuis votre espace privé BREDConnect dont l'accès est protégé par des codes d'identification qui vous sont uniques et strictement personnels " (pièce demandeur n°5 - courriel du 31 mars 2023).

Or, le renseignement de ces deux informations, connues seulement du client, ne suffisent pas à établir la mise en œuvre d'une authentification forte pour enregistrer un bénéficiaire et effectuer un virement, obligation à laquelle les établissements bancaires sont soumis depuis le 14 septembre 2019, c'est-à-dire 18 mois après l'entrée en vigueur du règlement délégué (UE) n°2018/389 de la Commission du 27 novembre 2017.

En effet, la banque ne rapporte pas la preuve qu'elle a demandé au moins un autre élément à M. [Z] [X] relevant de la catégorie "possession", aucun élément ne venant démontrer que le téléphone du demandeur était enregistré comme appareil de sécurité, ou de la catégorie "inhérence".

La Bred BP échoue donc à rapporter la preuve de la mise en œuvre d'une authentification forte préalablement aux virements litigieux.




Par ailleurs, si la banque soutient la négligence grave de son client, elle n'invoque et, a fortiori, ne démontre pas un agissement frauduleux de sa part, qui ne résulte d'ailleurs d'aucun élément du dossier, et qui constitue le seul cas emportant exonération de son obligation de remboursement dans un tel cas en application de l'article L.133-19 V du code monétaire et financier.

M. [Z] [X] est dès lors bien fondé à solliciter le remboursement des virements litigieux en l'absence d'authentification forte mise en œuvre par la défenderesse.

Par conséquent, la Bred BP est condamnée à payer à M. [Z] [X] la somme de 19.055,02 euros en réparation de son préjudice financier.

 2 - Sur les autres demandes

La Bred BP qui succombe est condamnée aux dépens de l'instance ainsi qu'à payer à M. [Z] [X] la somme de 2.000 euros sur le fondement de l'article 700 du code de procédure civile.

La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile, l'instance ayant été introduite postérieurement au 31 décembre 2019.

PAR CES MOTIFS

Le tribunal, statuant publiquement, par jugement contradictoire, mis à disposition au greffe et en premier ressort,

CONDAMNE la SA Bred Banque populaire à payer à M. [C] [Z] [X] la somme de 19.055,02 euros en réparation de son préjudice financier ;

CONDAMNE la SA Bred Banque populaire aux entiers dépens ;

CONDAMNE la SA Bred Banque populaire à payer à M. [C] [Z] [X] la somme de 2.000 euros au titre des dispositions de l'article 700 du code de procédure civile.

Fait et jugé à [Localité 1] le 08 Juillet 2026

LA GREFFIÈRE LE PRÉSIDENT

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code civil 1194, code civil 1937, code monetaire et financier L133-18, code monetaire et financier L133-1, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-07-08T18:51:07.916Z.