Cour d'appel de Paris, Pôle 5 - Chambre 6, 8 juillet 2026, n° 24/10687
Parties (entreprises)
Exposé du litige
* * * * * FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES M. [T] [B] est titulaire d'un compte ouvert dans les livres de la société BNP Paribas. Il expose qu'il a été contacté, le 7 avril 2023, par un escroc se faisant passer pour un salarié de la banque, lequel l'a informé qu'il avait prétendument détecté des achats non autorisés, mais qu'il pouvait, avec son concours, les annuler. Il soutient que 11 achats par carte bancaire ont été effectués par l'escroc qui ont été portés au débit de son compte pour un montant total de 22 500 euros. Le 24 avril 2023, M. [B] a déposé plainte auprès de la gendarmerie nationale de [Localité 4]. La société BNP Paribas a remboursé à M. [B] la somme de 3 500 euros correspondant à une opération non authentifiée de manière forte d'un montant de 1 000 euros et à une autre ayant dépassé le plafond de la carte bancaire d'un montant de 2 500 euros. Par exploit de commissaire de justice du 10 août 2023, M. [B] a assigné en remboursement et en indemnisation la société BNP Paribas devant le tribunal judiciaire de Paris. Par jugement contradictoire rendu le 23 mai 2024, le tribunal judiciaire de Paris a : - débouté M. [B] de l'ensemble de ses demandes ; - dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ; - condamné M. [B] aux entiers dépens. Par déclaration du 10 juin 2024, M. [B] a relevé appel de ce jugement. Par dernières conclusions communiquées par voie électronique le 14 janvier 2025, M. [B] demande, au visa des articles L. 133-6, L. 133-15, L. 133-16, L. 133-17, L. 133-18, L. 133-19 et suivants du code monétaire et financier, 1104, 1231-1 et 1217 et suivants du code civil et 700 et suivants du code de procédure civile, à la cour de : - infirmer dans son intégralité le jugement du tribunal judiciaire en date du 23 mai 2024 n° RG 23/10488 et notamment en ce qu'il a : - débouté M. [B] de l'ensemble de ses demandes ; - dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ; - condamné M. [B] aux entiers dépens ; Et statuant à nouveau : - débouter l'intimée en toutes ses demandes, fins et conclusions ; - condamner la BNP Paribas à verser à M. [B] la somme de 19 000 euros au titre du remboursement des prélèvements frauduleux ; - condamner la BNP Paribas au versement des intérêts légaux avec les majorations prévues à l'article L. 133-18 du code monétaire et financier, pour la somme de 19 000 euros à compter du 6 avril 2023 ; - condamner la BNP Paribas à payer à M. [B] la somme de 3 500 euros au titre de dommages et intérêts pour préjudice moral en raison de la résistance abusive de la banque et du vol de ses données personnelles avec intérêts au taux légal à compter de la décision à intervenir ; - ordonner la capitalisation des intérêts ; - condamner la BNP Paribas à verser à M. [B] la somme de 5 000 euros sur le fondement de l'article 700 et aux entiers dépens. Par dernières conclusions communiquées par voie électronique le 27 janvier 2025, la société BNP Paribas demande à la cour de : - juger M. [B] mal fondé en son appel, - débouter M. [B] de l'intégralité de ses demandes, - confirmer en toutes ses dispositions le jugement du tribunal judiciaire rendu le 23 mai 2024 ; Y ajoutant, condamner M. [B] à verser à BNP Paribas la somme de 3 500 euros sur le fondement de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens. Pour un plus ample exposé des faits, de la procédure, des moyens et des prétentions des parties, il est expressément renvoyé au jugement déféré et aux dernières conclusions écrites déposées en application de l'article 455 du code de procédure civile. L'ordonnance de clôture a été rendue le 14 avril 2026 et l'affaire a été fixée à l'audience du 26 mai 2026.
Motifs
MOTIFS Sur la responsabilité de la banque M. [B] soutient en premier lieu, au visa de l'article L. 133-15 du code monétaire et financier, que la banque a manqué à son obligation de vigilance et de protection de ses données personnelles. Il fait valoir que le fraudeur disposait d'un nombre significatif d'informations, et notamment, du numéro de sa nouvelle carte bleue reçue la veille, de son numéro de téléphone portable, de l'historique de ses échanges avec la banque et qu'il était informé de l'existence d'un service de conciergerie à son bénéfice. Il en déduit que ces informations ne pouvaient que provenir de la société BNP Paribas et que celle-ci ne prouve pas l'absence de fuite de ses données personnelles. Il allègue également, au visa des articles 1104 et 1231-1 du code civil, que la banque a manqué à son obligation de vigilance générale à son égard et qu'elle aurait dû déceler les anomalies apparentes suivantes : le court intervalle de temps entre les virements, le montant inhabituel des opérations et leur nombre (11 opérations). M. [B] expose ensuite, sur le fondement de l'article L. 133-19 du code monétaire et financier, que la banque est responsable de plein droit en cas d'opérations de paiement non autorisées par une authentification forte et qu'elle doit rembourser au payeur, sauf agissement frauduleux de sa part, le montant des sommes détournées lorsque les opérations litigieuses ont été effectuées à son insu en détournant l'instrument de paiement ou les données qui lui sont liées. Il fait valoir que, contrairement à ce qu'a retenu le tribunal, les opérations n'ont pas été autorisées par authentification forte, la détention du téléphone portable et la validation de la clef, via le même téléphone portable, ne pouvant pas être considérés comme deux éléments indépendants de validation. Enfin, il estime qu'il n'a commis aucune négligence grave et rappelle que la preuve de cette négligence incombe au prestataire de services de paiement et qu'elle ne peut être rapportée par la simple utilisation de l'instrument de paiement ou des données personnelles et ce, plus spécifiquement en cas de spoofing, la mise en confiance du payeur par un prétendu préposé de la banque ayant pu diminuer sa vigilance. Il conteste avoir transmis à quiconque les informations de sa nouvelle carte bancaire reçue la veille de la fraude et soutient que l'escroc possédait toutes ses informations personnelles et bancaires. Il prétend que dans les 24 heures précédant les opérations frauduleuses, il n'a fait aucun paiement internet pouvant expliquer un éventuel phishing. Il allègue encore que les appels semblaient émaner d'un numéro de téléphone BNP et que le fraudeur les a transférés vers le service de conciergerie. Il en déduit l'existence d'une défaillance dans le système de sécurité interne de la banque et en veut pour preuve : - la réalisation d'une opération sans validation par sa clé digitale, - la validation d'opérations qui dépassaient son plafond, - la destination des opérations vers des comptes étrangers et des plateformes de crypto-monnaie (Binance en Lituanie et Revolut en Irelande). La société BNP Paribas réplique que M. [B] ne prouve pas qu'il aurait été victime de spoofing et notamment qu'il ne démontre pas ses affirmations selon lesquelles l'escroc disposait d'informations confidentielles et personnelles le concernant, celui-ci aurait été en contact avec le « service de conciergerie » de la banque et enfin aurait fait apparaître sur son écran de téléphone un numéro attribué à la société BNP Paribas. Elle relève que l'escroc est parvenu, en se faisant passer pour un salarié de la banque, à faire valider par M. [B] via l'usage de sa clé digitale, 11 opérations d'achat en prétendant qu'il était en train d'annuler ces mêmes opérations et qu'elle-même est restée étrangère à l'ensemble de ces opérations frauduleuses permises par la négligence répétée de M. [B]. Elle soutient que le spoofing, à le supposer démontré, n'exonère pas M. [B] de toute négligence grave. Elle estime qu'il ne peut être déduit de l'arrêt de la Cour de cassation du 23 octobre 2024, dont se prévaut M. [B], qu'une fraude par spoofing téléphonique obligerait nécessairement un prestataire de services de paiement à rembourser des opérations de paiement contestées au motif qu'il ressort de cette décision que la qualification de négligence grave relève de l'appréciation souveraine des juges du fond et des circonstances de l'espèce. Elle indique qu'elle justifie que, depuis décembre 2022, elle avertit grâce à son site internet, ses clients du risque de spoofing. Elle allègue que le système de clé digitale mis à la disposition de M. [B] est un système d'authentification forte qui permet de sécuriser les paiements en ligne. En effet, par ce système de la clé digitale, le client ne reçoit pas de SMS, mais une notification détaillée de l'opération (en l'occurrence une opération d'achat), qu'il doit alors valider sur son téléphone portable (associé à son espace client) en composant un code secret qu'il a lui même créé et qu'il est le seul à connaître et qui est, par définition, unique. Elle souligne que M. [B] reconnaît avoir obéi aux instructions de l'escroc. Elle soutient que : - deux facteurs d'authentification ont fonctionné, à savoir, la possession par M. [B] de son téléphone et l'utilisation de son code secret pour valider les opérations d'achat, - M. [B] a été gravement négligent autant de fois qu'il a validé les notifications aux fins d'achat, - les opérations d'achat ont été authentifiées, dûment enregistrées et comptabilisées et n'ont pas été affectées par une déficience technique. Elle prétend enfin que le régime de responsabilité du prestataire de services de paiement à l'égard de l'utilisateur de services de paiement en cas d'opération non autorisée, établi par la directive 2007/64/CE, fait l'objet d'une harmonisation totale, de sorte que ce régime est exclusif de tout régime de responsabilité concurrent et que M. [B] ne peut invoquer le manquement au devoir de vigilance de la banque sur le fondement du droit commun. Elle ajoute qu'en tout état de cause, en sa qualité de simple teneur de compte, elle a convenablement exécuté les achats ordonnés par son client et qu'en conséquence, aucun manquement à ce titre ne saurait lui être reproché. M. [B] recherche la responsabilité de la banque en raison d'opérations non autorisées sur le fondement, notamment, des articles L. 133-16, L. 133-17, L. 133-19 et L. 123-23 du code monétaire et financier. L'article L. 133-23 du code monétaire et financier dispose que : 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.' L'article L. 133-24 de ce code prévoit que : 'L'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III.'. En l'espèce, si la société BNP Paribas soutient que les opérations litigieuses ont été effectuées via son service sécurisé de banque à distance, il n'en ressort pas pour autant que l'utilisation de l'instrument de paiement telle qu'enregistrée par elle suffit à prouver que les opérations ont été autorisées, encore moins qu'elles résultent d'une négligence grave de M. [B]. Le contenu de la plainte déposée le 24 avril 2023 pour 'Escroquerie' entre les mains de la gendarmerie de [Localité 4] dans laquelle il indique avoir été victime d'un escroc qui l'a contacté par téléphone en se faisant passer pour 'le service fraude de la BNP' et lui a indiqué que sa carte de crédit avait été utilisée frauduleusement pour des achats réalisés à distance qu'il lui a fait valider, démontre l'existence d'une escroquerie dont M. [B] a été victime. La société BNP Paribas ne conteste pas vraiment que M. [B] n'a pas donné son consentement aux opérations litigieuses, mais soutient que les pertes occasionnées par les opérations de paiement résultent d'un manquement grave de sa part. Il s'en induit que les opérations de paiements effectuées par M. [B] n'étaient pas autorisées au sens des dispositions légales précitées. L'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la banque des opérations non autorisées dans les termes suivants : 'En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.' Par dérogation, l'article L. 133-19 de ce code, paragraphe IV, dispose, dans le cas particulier des instruments de paiement dotés de données de sécurité personnalisées que : 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17', lesquels lui font obligation de préserver la sécurité de ses données. En l'espèce, M. [B] ne conteste pas bénéficier du système d'authentification forte mis en place par la banque correspondant au système de 'clé digitale', lequel suppose que le client possède un smartphone et dispose d'un code secret qu'il est seul à connaître, que pour enrôler la clé digitale sur un smartphone, le client doit télécharger l'application'Mes comptes', puis à l'aide de son identifiant et de son mot de passe, il doit se connecter sur cette application, puis cliquer sur 'Profils & Paramètres', puis sur "Clé Digitale" et sur 'Activer la Clé Digitale'. Lorsqu'un client entend ensuite réaliser une opération depuis son espace en ligne BNP Paribas sur son téléphone portable et ainsi mettre en 'uvre le système de clé digitale, le processus de validation est le suivant : - lorsqu'un paiement par carte bancaire est saisi sur un site internet, cette opération est associée au téléphone portable du client, - une notification est alors envoyée sur son téléphone portable l'invitant à valider ce paiement : il reçoit un détail de l'opération en attente de validation. S'il n'en est pas l'auteur et ne l'a pas initié, il ne doit pas le valider et au contraire l'annuler ; - s'il est d'accord avec l'opération détaillée (opération désignée « ACHAT en ligne ») présentée, il doit alors cliquer sur le bouton « valider », s'il n'est pas d'accord il doit l'annuler (cliquer sur le bouton « annuler ») ; - puis il doit ensuite entrer le code confidentiel de sa clé digitale qu'il a lui-même créé et personnalisé [lors de l'activation de la clé digitale] (soit le mot de passe utilisé pour ouvrir l'application « Mes Comptes »), - une fois ce code confidentiel saisi, que le client est seul à connaître, l'opération initiée est validée. A titre liminaire, il y a lieu de relever que parmi les 11 opérations d'achat par carte bancaire effectuées par M. [B] le 7 avril 2023 pour un montant total de 22 500 euros, celui-ci ne précise pas quelles sont les opérations contestées se bornant à réclamer le paiement de la somme de 19 000 euros. Il résulte des traces informatiques des serveurs de la banque que les 11 opérations d'achat effectuées par M. [B] le 7 avril 2023 entre 9h45 et 14h44 ont été validées au moyen de sa clé digitale. La banque justifie par conséquent que les opérations d'achat litigieuses ont été validées selon le processus sécurisé d'authentification forte mis en place, qu'elles ont été dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre. De plus, M. [B] est resté en possession de son téléphone mobile durant la fraude, aucune déclaration de perte ou de vol n'a été effectuée et il n'est pas allégué que sa ligne de téléphone ait connu un dysfonctionnement. La société BNP Paribas fournit des éléments afin de prouver la négligence grave commise par l'utilisateur de services de paiement, notamment au regard de l'article L. 133-16 du code monétaire et financier qui impose à ce dernier de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et d'utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation. La négligence grave du payeur est exclusive de toute appréciation de sa bonne foi (Com., 1er juillet 2020, n° 18-21.487). Il ressort de la plainte déposée par M. [B] le 24 avril 2023 que : - le 7 avril 2023, il a été contacté par téléphone par un individu 'se faisant passer pour le service fraude de la BNP', - 'abusant de sa confiance', l'escroc l'a appelé 'plusieurs fois dans la journée pour signaler les remontées dans le système bancaire des dépenses frauduleuses', - à chaque fois, l'escroc lui a fait valider les opérations de paiement 'par clé digitale prétendument pour permettre les annulations à son niveau (total de 22 500 euros)', - l'escroc lui a demandé 'd'augmenter le plafond de dépense' de sa carte et pour cela, l'auteur l'a 'transféré vers le service conciergerie de la BNP en direct'. Ainsi, M. [B] reconnaît dans sa plainte qu'il a suivi les instructions d'une personne qu'il ne connaissait pas, dont il ne pouvait vérifier ni l'identité, ni les fonctions et qu'il a validé chacune des opérations d'achat contestées au moyen de sa clé digitale, alors que le détail de ces opérations s'est affiché sur son téléphone portable et que leur réalisation était suspendue à leur validation ou à leur annulation. Ces éléments permettent de retenir que M. [B] a manqué à son obligation de préserver la sécurité de ses données de sécurité personnalisées, comprenant nécessairement celle de préserver la confidentialité des codes d'activation ou de validation qui lui sont adressés. Ce manquement caractérise une négligence grave en ce qu'il a permis la validation des opérations frauduleuses et a par là-même contribué au contournement du système de sécurisation du service de paiement. De surcroît, M. [B] ne rapporte pas la preuve du 'phishing' dont il aurait fait l'objet. Il n'a en effet pas précisé dans sa plainte quel est le numéro de téléphone de la personne qui l'a contacté, ni qu'un numéro attribué à la société BNP Paribas se serait affiché sur son téléphone portable. En outre, aucun élément du dossier ne vient accréditer ses allégations selon lesquelles l'escroc disposait d'informations le concernant et aurait transféré l'appel vers un service de conciergerie de la société BNP Paribas. Il y a donc lieu de confirmer le jugement déféré en ce qu'il a débouté M. [B] de l'ensemble de ses demandes à l'égard de la société BNP Paribas. Il est par ailleurs désormais jugé de manière constante que dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe premier, de la directive 2007/64/CE du 13 novembre 2007, à l'exclusion de tout autre régime de responsabilité résultant du droit national (Com., 27 mars 2024, n° 22-21.200 ; Com. 2 mai 2024, n° 22-18074). Il en résulte que les opérations de paiement étant ainsi qu'indiqué non autorisées au sens des articles L. 133-18 et L. 133-23 du code monétaire et financier, M. [B] ne peut se prévaloir d'un prétendu manquement de la banque à son devoir de vigilance. Sur les dépens et les frais irrépétibles Aux termes de l'article 696, alinéa premier, du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. L'appelant sera donc condamné aux dépens. En application des dispositions de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Il n'apparaît pas inéquitable de laisser à la charge des parties les frais irrépétibles qu'elles ont été contraintes d'engager dans la présente instance pour assurer la défense de leurs intérêts. Elles seront par conséquent déboutées de leurs demandes à ce titre.
Dispositif
PAR CES MOTIFS, CONFIRME le jugement du tribunal judiciaire de Paris du 23 mai 2024 ; Y ajoutant, DIT n'y avoir lieu à application de l'article 700 du code de procédure civile ; CONDAMNE M. [T] [B] aux entiers dépens d'appel ; REJETTE toute autre demande. * * * * * La greffière La présidente
Texte intégral
RÉPUBLIQUE FRAN'AISE AU NOM DU PEUPLE FRAN'AIS COUR D'APPEL DE PARIS Pôle 5 - Chambre 6 ARRÊT DU 08 JUILLET 2026 (n° , 8 pages) Numéro d'inscription au répertoire général : N° RG 24/10687 - N° Portalis 35L7-V-B7I-CJSQM Décision déférée à la Cour : Jugement du 23 Mai 2024 - tribunal judiciaire de Paris 9ème chambre 3ème section - RG n° 23/10488 APPELANT Monsieur [T] [B] né le [Date naissance 1] 1965 à [Localité 1] [Adresse 1] [Localité 2] Représenté par Me Hugo WINCKLER de l'AARPI EVERGREEN LAWYERS, avocat au barreau de Paris, toque : E649, avocat plaidant INTIMÉE S.A. BNP PARIBAS [Adresse 2] [Localité 3] N°SIREN : 662 042 449 agissant poursuites et diligences de ses représentants légaux domiciliés en cette qualité audit siège Représentée par Me Dominique PENIN du PARTNERSHIPS MORGAN LEWIS & BOCKIUS UK LLP, avocat au barreau de Paris, toque : J011 Ayant pour avocat plaidant Me Pierre NICOLET du PARTNERSHIPS MORGAN LEWIS & BOCKIUS UK LLP, avocat au barreau de Paris, toque : J011 COMPOSITION DE LA COUR : L'affaire a été débattue le 26 Mai 2026, en audience publique, devant la Cour composée de : Mme Valérie CHAMP, présidente de chambre M. Vincent BRAUD, président de chambre Mme Laurence CHAINTRON, conseillère qui en ont délibéré, un rapport a été présenté à l'audience par Mme Laurence CHAINTRON dans les conditions prévues par l'article 804 du code de procédure civile. Greffier lors des débats : Mme Mélanie THOMAS ARRÊT : - contradictoire - par mise à disposition de l'arrêt au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile. - signé par Mme Valérie CHAMP, présidente de chambre et par Mme Mélanie THOMAS, greffière, présente lors de la mise à disposition. * * * * * FAITS, PROCÉDURE ET PRÉTENTIONS DES PARTIES M. [T] [B] est titulaire d'un compte ouvert dans les livres de la société BNP Paribas. Il expose qu'il a été contacté, le 7 avril 2023, par un escroc se faisant passer pour un salarié de la banque, lequel l'a informé qu'il avait prétendument détecté des achats non autorisés, mais qu'il pouvait, avec son concours, les annuler. Il soutient que 11 achats par carte bancaire ont été effectués par l'escroc qui ont été portés au débit de son compte pour un montant total de 22 500 euros. Le 24 avril 2023, M. [B] a déposé plainte auprès de la gendarmerie nationale de [Localité 4]. La société BNP Paribas a remboursé à M. [B] la somme de 3 500 euros correspondant à une opération non authentifiée de manière forte d'un montant de 1 000 euros et à une autre ayant dépassé le plafond de la carte bancaire d'un montant de 2 500 euros. Par exploit de commissaire de justice du 10 août 2023, M. [B] a assigné en remboursement et en indemnisation la société BNP Paribas devant le tribunal judiciaire de Paris. Par jugement contradictoire rendu le 23 mai 2024, le tribunal judiciaire de Paris a : - débouté M. [B] de l'ensemble de ses demandes ; - dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ; - condamné M. [B] aux entiers dépens. Par déclaration du 10 juin 2024, M. [B] a relevé appel de ce jugement. Par dernières conclusions communiquées par voie électronique le 14 janvier 2025, M. [B] demande, au visa des articles L. 133-6, L. 133-15, L. 133-16, L. 133-17, L. 133-18, L. 133-19 et suivants du code monétaire et financier, 1104, 1231-1 et 1217 et suivants du code civil et 700 et suivants du code de procédure civile, à la cour de : - infirmer dans son intégralité le jugement du tribunal judiciaire en date du 23 mai 2024 n° RG 23/10488 et notamment en ce qu'il a : - débouté M. [B] de l'ensemble de ses demandes ; - dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ; - condamné M. [B] aux entiers dépens ; Et statuant à nouveau : - débouter l'intimée en toutes ses demandes, fins et conclusions ; - condamner la BNP Paribas à verser à M. [B] la somme de 19 000 euros au titre du remboursement des prélèvements frauduleux ; - condamner la BNP Paribas au versement des intérêts légaux avec les majorations prévues à l'article L. 133-18 du code monétaire et financier, pour la somme de 19 000 euros à compter du 6 avril 2023 ; - condamner la BNP Paribas à payer à M. [B] la somme de 3 500 euros au titre de dommages et intérêts pour préjudice moral en raison de la résistance abusive de la banque et du vol de ses données personnelles avec intérêts au taux légal à compter de la décision à intervenir ; - ordonner la capitalisation des intérêts ; - condamner la BNP Paribas à verser à M. [B] la somme de 5 000 euros sur le fondement de l'article 700 et aux entiers dépens. Par dernières conclusions communiquées par voie électronique le 27 janvier 2025, la société BNP Paribas demande à la cour de : - juger M. [B] mal fondé en son appel, - débouter M. [B] de l'intégralité de ses demandes, - confirmer en toutes ses dispositions le jugement du tribunal judiciaire rendu le 23 mai 2024 ; Y ajoutant, condamner M. [B] à verser à BNP Paribas la somme de 3 500 euros sur le fondement de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens. Pour un plus ample exposé des faits, de la procédure, des moyens et des prétentions des parties, il est expressément renvoyé au jugement déféré et aux dernières conclusions écrites déposées en application de l'article 455 du code de procédure civile. L'ordonnance de clôture a été rendue le 14 avril 2026 et l'affaire a été fixée à l'audience du 26 mai 2026. MOTIFS Sur la responsabilité de la banque M. [B] soutient en premier lieu, au visa de l'article L. 133-15 du code monétaire et financier, que la banque a manqué à son obligation de vigilance et de protection de ses données personnelles. Il fait valoir que le fraudeur disposait d'un nombre significatif d'informations, et notamment, du numéro de sa nouvelle carte bleue reçue la veille, de son numéro de téléphone portable, de l'historique de ses échanges avec la banque et qu'il était informé de l'existence d'un service de conciergerie à son bénéfice. Il en déduit que ces informations ne pouvaient que provenir de la société BNP Paribas et que celle-ci ne prouve pas l'absence de fuite de ses données personnelles. Il allègue également, au visa des articles 1104 et 1231-1 du code civil, que la banque a manqué à son obligation de vigilance générale à son égard et qu'elle aurait dû déceler les anomalies apparentes suivantes : le court intervalle de temps entre les virements, le montant inhabituel des opérations et leur nombre (11 opérations). M. [B] expose ensuite, sur le fondement de l'article L. 133-19 du code monétaire et financier, que la banque est responsable de plein droit en cas d'opérations de paiement non autorisées par une authentification forte et qu'elle doit rembourser au payeur, sauf agissement frauduleux de sa part, le montant des sommes détournées lorsque les opérations litigieuses ont été effectuées à son insu en détournant l'instrument de paiement ou les données qui lui sont liées. Il fait valoir que, contrairement à ce qu'a retenu le tribunal, les opérations n'ont pas été autorisées par authentification forte, la détention du téléphone portable et la validation de la clef, via le même téléphone portable, ne pouvant pas être considérés comme deux éléments indépendants de validation. Enfin, il estime qu'il n'a commis aucune négligence grave et rappelle que la preuve de cette négligence incombe au prestataire de services de paiement et qu'elle ne peut être rapportée par la simple utilisation de l'instrument de paiement ou des données personnelles et ce, plus spécifiquement en cas de spoofing, la mise en confiance du payeur par un prétendu préposé de la banque ayant pu diminuer sa vigilance. Il conteste avoir transmis à quiconque les informations de sa nouvelle carte bancaire reçue la veille de la fraude et soutient que l'escroc possédait toutes ses informations personnelles et bancaires. Il prétend que dans les 24 heures précédant les opérations frauduleuses, il n'a fait aucun paiement internet pouvant expliquer un éventuel phishing. Il allègue encore que les appels semblaient émaner d'un numéro de téléphone BNP et que le fraudeur les a transférés vers le service de conciergerie. Il en déduit l'existence d'une défaillance dans le système de sécurité interne de la banque et en veut pour preuve : - la réalisation d'une opération sans validation par sa clé digitale, - la validation d'opérations qui dépassaient son plafond, - la destination des opérations vers des comptes étrangers et des plateformes de crypto-monnaie (Binance en Lituanie et Revolut en Irelande). La société BNP Paribas réplique que M. [B] ne prouve pas qu'il aurait été victime de spoofing et notamment qu'il ne démontre pas ses affirmations selon lesquelles l'escroc disposait d'informations confidentielles et personnelles le concernant, celui-ci aurait été en contact avec le « service de conciergerie » de la banque et enfin aurait fait apparaître sur son écran de téléphone un numéro attribué à la société BNP Paribas. Elle relève que l'escroc est parvenu, en se faisant passer pour un salarié de la banque, à faire valider par M. [B] via l'usage de sa clé digitale, 11 opérations d'achat en prétendant qu'il était en train d'annuler ces mêmes opérations et qu'elle-même est restée étrangère à l'ensemble de ces opérations frauduleuses permises par la négligence répétée de M. [B]. Elle soutient que le spoofing, à le supposer démontré, n'exonère pas M. [B] de toute négligence grave. Elle estime qu'il ne peut être déduit de l'arrêt de la Cour de cassation du 23 octobre 2024, dont se prévaut M. [B], qu'une fraude par spoofing téléphonique obligerait nécessairement un prestataire de services de paiement à rembourser des opérations de paiement contestées au motif qu'il ressort de cette décision que la qualification de négligence grave relève de l'appréciation souveraine des juges du fond et des circonstances de l'espèce. Elle indique qu'elle justifie que, depuis décembre 2022, elle avertit grâce à son site internet, ses clients du risque de spoofing. Elle allègue que le système de clé digitale mis à la disposition de M. [B] est un système d'authentification forte qui permet de sécuriser les paiements en ligne. En effet, par ce système de la clé digitale, le client ne reçoit pas de SMS, mais une notification détaillée de l'opération (en l'occurrence une opération d'achat), qu'il doit alors valider sur son téléphone portable (associé à son espace client) en composant un code secret qu'il a lui même créé et qu'il est le seul à connaître et qui est, par définition, unique. Elle souligne que M. [B] reconnaît avoir obéi aux instructions de l'escroc. Elle soutient que : - deux facteurs d'authentification ont fonctionné, à savoir, la possession par M. [B] de son téléphone et l'utilisation de son code secret pour valider les opérations d'achat, - M. [B] a été gravement négligent autant de fois qu'il a validé les notifications aux fins d'achat, - les opérations d'achat ont été authentifiées, dûment enregistrées et comptabilisées et n'ont pas été affectées par une déficience technique. Elle prétend enfin que le régime de responsabilité du prestataire de services de paiement à l'égard de l'utilisateur de services de paiement en cas d'opération non autorisée, établi par la directive 2007/64/CE, fait l'objet d'une harmonisation totale, de sorte que ce régime est exclusif de tout régime de responsabilité concurrent et que M. [B] ne peut invoquer le manquement au devoir de vigilance de la banque sur le fondement du droit commun. Elle ajoute qu'en tout état de cause, en sa qualité de simple teneur de compte, elle a convenablement exécuté les achats ordonnés par son client et qu'en conséquence, aucun manquement à ce titre ne saurait lui être reproché. M. [B] recherche la responsabilité de la banque en raison d'opérations non autorisées sur le fondement, notamment, des articles L. 133-16, L. 133-17, L. 133-19 et L. 123-23 du code monétaire et financier. L'article L. 133-23 du code monétaire et financier dispose que : 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.' L'article L. 133-24 de ce code prévoit que : 'L'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III.'. En l'espèce, si la société BNP Paribas soutient que les opérations litigieuses ont été effectuées via son service sécurisé de banque à distance, il n'en ressort pas pour autant que l'utilisation de l'instrument de paiement telle qu'enregistrée par elle suffit à prouver que les opérations ont été autorisées, encore moins qu'elles résultent d'une négligence grave de M. [B]. Le contenu de la plainte déposée le 24 avril 2023 pour 'Escroquerie' entre les mains de la gendarmerie de [Localité 4] dans laquelle il indique avoir été victime d'un escroc qui l'a contacté par téléphone en se faisant passer pour 'le service fraude de la BNP' et lui a indiqué que sa carte de crédit avait été utilisée frauduleusement pour des achats réalisés à distance qu'il lui a fait valider, démontre l'existence d'une escroquerie dont M. [B] a été victime. La société BNP Paribas ne conteste pas vraiment que M. [B] n'a pas donné son consentement aux opérations litigieuses, mais soutient que les pertes occasionnées par les opérations de paiement résultent d'un manquement grave de sa part. Il s'en induit que les opérations de paiements effectuées par M. [B] n'étaient pas autorisées au sens des dispositions légales précitées. L'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la banque des opérations non autorisées dans les termes suivants : 'En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.' Par dérogation, l'article L. 133-19 de ce code, paragraphe IV, dispose, dans le cas particulier des instruments de paiement dotés de données de sécurité personnalisées que : 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17', lesquels lui font obligation de préserver la sécurité de ses données. En l'espèce, M. [B] ne conteste pas bénéficier du système d'authentification forte mis en place par la banque correspondant au système de 'clé digitale', lequel suppose que le client possède un smartphone et dispose d'un code secret qu'il est seul à connaître, que pour enrôler la clé digitale sur un smartphone, le client doit télécharger l'application'Mes comptes', puis à l'aide de son identifiant et de son mot de passe, il doit se connecter sur cette application, puis cliquer sur 'Profils & Paramètres', puis sur "Clé Digitale" et sur 'Activer la Clé Digitale'. Lorsqu'un client entend ensuite réaliser une opération depuis son espace en ligne BNP Paribas sur son téléphone portable et ainsi mettre en 'uvre le système de clé digitale, le processus de validation est le suivant : - lorsqu'un paiement par carte bancaire est saisi sur un site internet, cette opération est associée au téléphone portable du client, - une notification est alors envoyée sur son téléphone portable l'invitant à valider ce paiement : il reçoit un détail de l'opération en attente de validation. S'il n'en est pas l'auteur et ne l'a pas initié, il ne doit pas le valider et au contraire l'annuler ; - s'il est d'accord avec l'opération détaillée (opération désignée « ACHAT en ligne ») présentée, il doit alors cliquer sur le bouton « valider », s'il n'est pas d'accord il doit l'annuler (cliquer sur le bouton « annuler ») ; - puis il doit ensuite entrer le code confidentiel de sa clé digitale qu'il a lui-même créé et personnalisé [lors de l'activation de la clé digitale] (soit le mot de passe utilisé pour ouvrir l'application « Mes Comptes »), - une fois ce code confidentiel saisi, que le client est seul à connaître, l'opération initiée est validée. A titre liminaire, il y a lieu de relever que parmi les 11 opérations d'achat par carte bancaire effectuées par M. [B] le 7 avril 2023 pour un montant total de 22 500 euros, celui-ci ne précise pas quelles sont les opérations contestées se bornant à réclamer le paiement de la somme de 19 000 euros. Il résulte des traces informatiques des serveurs de la banque que les 11 opérations d'achat effectuées par M. [B] le 7 avril 2023 entre 9h45 et 14h44 ont été validées au moyen de sa clé digitale. La banque justifie par conséquent que les opérations d'achat litigieuses ont été validées selon le processus sécurisé d'authentification forte mis en place, qu'elles ont été dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre. De plus, M. [B] est resté en possession de son téléphone mobile durant la fraude, aucune déclaration de perte ou de vol n'a été effectuée et il n'est pas allégué que sa ligne de téléphone ait connu un dysfonctionnement. La société BNP Paribas fournit des éléments afin de prouver la négligence grave commise par l'utilisateur de services de paiement, notamment au regard de l'article L. 133-16 du code monétaire et financier qui impose à ce dernier de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et d'utiliser l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation. La négligence grave du payeur est exclusive de toute appréciation de sa bonne foi (Com., 1er juillet 2020, n° 18-21.487). Il ressort de la plainte déposée par M. [B] le 24 avril 2023 que : - le 7 avril 2023, il a été contacté par téléphone par un individu 'se faisant passer pour le service fraude de la BNP', - 'abusant de sa confiance', l'escroc l'a appelé 'plusieurs fois dans la journée pour signaler les remontées dans le système bancaire des dépenses frauduleuses', - à chaque fois, l'escroc lui a fait valider les opérations de paiement 'par clé digitale prétendument pour permettre les annulations à son niveau (total de 22 500 euros)', - l'escroc lui a demandé 'd'augmenter le plafond de dépense' de sa carte et pour cela, l'auteur l'a 'transféré vers le service conciergerie de la BNP en direct'. Ainsi, M. [B] reconnaît dans sa plainte qu'il a suivi les instructions d'une personne qu'il ne connaissait pas, dont il ne pouvait vérifier ni l'identité, ni les fonctions et qu'il a validé chacune des opérations d'achat contestées au moyen de sa clé digitale, alors que le détail de ces opérations s'est affiché sur son téléphone portable et que leur réalisation était suspendue à leur validation ou à leur annulation. Ces éléments permettent de retenir que M. [B] a manqué à son obligation de préserver la sécurité de ses données de sécurité personnalisées, comprenant nécessairement celle de préserver la confidentialité des codes d'activation ou de validation qui lui sont adressés. Ce manquement caractérise une négligence grave en ce qu'il a permis la validation des opérations frauduleuses et a par là-même contribué au contournement du système de sécurisation du service de paiement. De surcroît, M. [B] ne rapporte pas la preuve du 'phishing' dont il aurait fait l'objet. Il n'a en effet pas précisé dans sa plainte quel est le numéro de téléphone de la personne qui l'a contacté, ni qu'un numéro attribué à la société BNP Paribas se serait affiché sur son téléphone portable. En outre, aucun élément du dossier ne vient accréditer ses allégations selon lesquelles l'escroc disposait d'informations le concernant et aurait transféré l'appel vers un service de conciergerie de la société BNP Paribas. Il y a donc lieu de confirmer le jugement déféré en ce qu'il a débouté M. [B] de l'ensemble de ses demandes à l'égard de la société BNP Paribas. Il est par ailleurs désormais jugé de manière constante que dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe premier, de la directive 2007/64/CE du 13 novembre 2007, à l'exclusion de tout autre régime de responsabilité résultant du droit national (Com., 27 mars 2024, n° 22-21.200 ; Com. 2 mai 2024, n° 22-18074). Il en résulte que les opérations de paiement étant ainsi qu'indiqué non autorisées au sens des articles L. 133-18 et L. 133-23 du code monétaire et financier, M. [B] ne peut se prévaloir d'un prétendu manquement de la banque à son devoir de vigilance. Sur les dépens et les frais irrépétibles Aux termes de l'article 696, alinéa premier, du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. L'appelant sera donc condamné aux dépens. En application des dispositions de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Il n'apparaît pas inéquitable de laisser à la charge des parties les frais irrépétibles qu'elles ont été contraintes d'engager dans la présente instance pour assurer la défense de leurs intérêts. Elles seront par conséquent déboutées de leurs demandes à ce titre. PAR CES MOTIFS, CONFIRME le jugement du tribunal judiciaire de Paris du 23 mai 2024 ; Y ajoutant, DIT n'y avoir lieu à application de l'article 700 du code de procédure civile ; CONDAMNE M. [T] [B] aux entiers dépens d'appel ; REJETTE toute autre demande. * * * * * La greffière La présidente
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L123-23, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17). Sans IA : les citations relevées dans les décisions.
- 18 juin 2026 · Tribunal judiciaire de Montpellier · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/03161
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17
- 1 juillet 2026 · Cour d'appel de Paris · Autre · n° 24/10345
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17
- 9 avril 2026 · Tribunal judiciaire de Paris · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/03920
en commun : code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17
- 22 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/05369
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17
- 19 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/14273
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-17
- 9 juin 2026 · Cour d'appel de Bordeaux · Autre · n° 23/05481
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-17
- 16 juin 2026 · Tribunal judiciaire de Lille · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/06890
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-15, code monetaire et financier L133-16, code monetaire et financier L133-17
- 13 mai 2026 · Cour d'appel de Paris · Autre · n° 24/05308
en commun : code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-23, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17
Mise à jour de la source le 2026-07-23T17:56:06.455Z.