Cour d'appel de Douai, TROISIEME CHAMBRE, 9 juillet 2026, n° 25/03149
Exposé du litige
EXPOSE DU LITIGE : 1. Les faits et la procédure antérieure : M. [S] [E] est titulaire de plusieurs comptes à la Banque Populaire du Nord (la banque). Le 30 juin 2022, il a déposé une plainte dans laquelle il a dénoncé trois prélèvements frauduleux sur son compte bancaire à hauteur de la somme de 5'000 euros chacun et un paiement de 699 euros sur le site de la société Boulanger. Par courrier du 11 avril 2023, il a mis en demeure la Banque Populaire du Nord d'avoir à lui rembourser ces sommes débitées frauduleusement sur son compte. Par courrier du 12 mai 2023, la banque lui a opposé un refus au motif qu'il n'avait pas respecté les principes de sécurité. Par acte 26 juillet 2023, M. [E] a donc fait assigner la Banque Populaire du Nord devant le tribunal judiciaire de Lille afin d'obtenir le paiement des sommes litigieuses et la réparation de son préjudice. 2. Le jugement dont appel : Par jugement rendu le 29 avril 2025, le tribunal judiciaire de Lille a : 1. débouté M. [S] [E] de sa demande de remboursement de la somme de 15'699 euros par la Banque Populaire du Nord 2. débouté M. [S] [E] de sa demande de condamnation de la Banque Populaire du Nord pour résistance abusive 3. dit que M. [S] [E] conservera la charge des entiers dépens de l'instance 4. débouté M. [S] [E] de sa demande fondée sur les dispositions de l'article 700 du code de procédure civile 5. débouté la Banque Populaire du Nord de sa demande fondée sur les dispositions de l'article 700 du code de procédure civile. 3. La déclaration d'appel : Par déclaration du 17 juin 2025, M. [E] a formé de l'intégralité des chefs du dispositif de ce jugement, exceptée la disposition numérotée 5 ci-dessus. 4. Les prétentions et moyens des parties : 4.1 Aux termes de dernières conclusions notifiées le 16 janvier 2026, M. [E], appelant, demande à la cour, au visa des articles L. 133-19, IV et L. 133-23 du code monétaire et financier, et 1240 du code civil, de': - infirmer le jugement entrepris en ses dispositions critiquées dans la déclaration d'appel Statuant à nouveau : - le déclarer recevable et bien fondé en ses demandes - dire que le montant du litige porte sur la somme de 15'699 euros en principal - condamner la banque populaire du Nord à lui payer la somme de 15'699 euros correspondant au montant total des prélèvements frauduleux non remboursés, avec intérêts au taux légal capitalisés à compter du 11 avril 2023, date de la mise en demeure - condamner la Banque Populaire du Nord à lui payer la somme de 2'000 euros à titre de dommages et intérêts pour résistance abusive - débouter la Banque Populaire du Nord de l'ensemble de ses demandes - condamner la Banque Populaire du Nord à lui payer la somme de 3'000 euros en application des dispositions de l'article 700 du code de procédure civile - condamner la Banque Populaire du Nord aux entiers dépens de première instance et d'appel. Au soutien de ses prétentions, M. [E] fait valoir que': - en application des articles L. 133-19 IV, L. 13316 et L. 133-17 du code monétaire et financier, il incombe à la banque de rapporter la preuve d'une négligence grave qui ne saurait résulter de la seule utilisation de l'instrument de paiement ou des données personnelles - contrairement aux assertions du premier juge, le montant des prélèvements frauduleux s'élève à 15'000 euros outre une somme de 699 euros correspondant à un paiement frauduleux - la fraude a eu lieu alors qu'il a cliqué sur un lien Internet émanant faussement d'[M] aux fins de mise de mise à jour de ses coordonnées notamment bancaires et qu'il a été contacté par un faux conseiller bancaire (spoofing) - or, la négligence grave n'est pas caractérisée dès lors que la victime croyait légitimement être en ligne avec un conseiller bancaire et ce, même en cas de validation des opérations litigieuses - la Cour de cassation juge de manière constante que l'utilisation de l'instrument de paiement ou des données personnelles ne permet pas de présumer la négligence grave - il n'avait aucune raison de douter qu'il s'agissait d'une fraude quand bien même il a été contacté par un numéro de portable, cette circonstance étant inopérante - il venait de changer de mutuelle et pensait que le renouvellement de carte vitale faisait partie de la mise à jour de son dossier de sorte qu'il a cliqué sur le lien envoyé par SMS - la seule existence de campagnes d'information et des alertes générales de la Caisse primaire d'assurance maladie ne suffit pas à établir une négligence grave ce d'autant plus que la fraude a été commise à l'aide de moyens sophistiqués ou trompeurs - seul l'appel du prétendu service des fraudes de la banque a été à l'origine de son erreur alors qu'il n'a jamais communiqué son code, son cryptogramme ni aucune donnée bancaire, ces données ayant été piratées lorsqu'il a rempli le prétendu formulaire [M]'; il n'a pas davantage fourni son mot de passe - ainsi alors qu'il n'existe aucune présomption générale à ce titre, la banque échoue à démontrer qu'il a commis une négligence grave - s'agissant du débit de la somme de 699 euros, il n'a jamais authentifié ce paiement dont il rapidement fait opposition - la banque, qui prétend avoir eu connaissance des opérations litigieuses tardivement, est de mauvaise foi - la défaillance du système de sécurité de la banque est envisageable - la banque a fait preuve de négligence en ce qu'elle n'a pas bloqué les opérations litigieuses et n'a pas mis en place les moyens pour tenter de récupérer les fonds, par une procédure de recall, alors qu'il avait immédiatement fait opposition - la responsabilité de la banque pour résistance abusive est engagée alors le refus de la banque de le rembourser était injustifié et lui cause un préjudice. 4.2 Aux termes de dernières conclusions notifiées le 9 décembre 2025, la Banque Populaire du Nord, intimée, demande à la cour, de': - débouter M. [E] de l'ensemble de ses demandes - confirmer le jugement dont appel qui débouté M. [E] de sa demande de remboursement dirigée à son encontre - condamner M. [E] en appel au paiement de la somme de 2'000 euros au titre des dispositions de l'article 700 du code de procédure civile - condamner M. [E] aux entiers frais et dépens de première instance et d'appel. Au soutien de ses demandes, la banque affirme que': - la négligence grave s'apprécie in concreto comme le rappelle M. [E] - celui-ci, alors âgé de 33 ans au moment des faits, appartient à une génération qui connait bien la communication par voie dématérialisée à partir d'un espace personnel accessible par Internet de sorte qu'il sait ce qu'est un identifiant et un code secret et leur importance en termes de sécurité - M. [E] ne pouvait pas ignorer les campagnes d'information du gouvernement et, en particulier, de la DGCCRF sur la fraude aux paiements et achats en ligne de même que les campagnes des établissements bancaires, dont elle fait partie, et des organismes sociaux sur ce type d' «'arnaques'» rappelant de manière récurrente les conseils de prudence et de vigilance pour prévenir les fraudes par phishing et spoofing - sans la communication de données personnelles confidentielles, la fraude n'aurait pu avoir lieu quel que soit son mode de sophistication - M. [E] a commis une première négligence grave en acceptant, sans passer par son espace sécurisé du compte [M], de communiquer ses coordonnées bancaires en suivant un lien Internet communiqué par SMS de surcroît à 23h52 - M. [E] a commis une succession d'autres négligences graves puisqu'il a ensuite accepté à la demande d'un inconnu, se présentant comme un préposé du service des fraudes, alors que l'appel est émis d'un portable, d'aller sur son espace en ligne pour prendre connaissance des mouvements suspects, de changer ses codes de sécurité et de valider, en croyant les annuler, par un code reçu par SMS, les opérations frauduleuses de virements et de paiement initiées par le fraudeur étant précisé qu'il a également validé l'ajout de nouveaux bénéficiaires, ce qui n'a pas de sens. Pour un plus ample exposé des moyens de chacune des parties, il y a lieu de se référer aux conclusions précitées en application des dispositions de l'article 455 du code de procédure civile.
Motifs
MOTIFS DE LA DÉCISION Sur demande de remboursement L'article L. 133-19 IV du code monétaire et financier dispose que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.'133-16 et L. 133-17 du même code. L'article L. 133-16 du même code dispose que dès qu'il reçoit un moyen de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. L'article L. 133-17 du même code prévoit que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. En application de l'article 133-18 du même code, en cas d'opération de paiement non autorisée, réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, et signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l'article L. 133-19 du même code. L'article L. 133-19 dudit code énonce que II. la responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17. » Aux termes de l'article'L. 133-23, alinéa 2 dudit code,'l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Il résulte de ces textes qu'il incombe au prestataire de services de paiement de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. (Cour de cassation, Chambre commerciale financière et économique, 5 Mars 2025 ' n° 23-22.687). Sur ce, La banque'ne conteste pas que M. [E] n'a pas donné son consentement aux opérations litigieuses qui constituent des opérations non autorisées au sens des dispositions des articles L. 133-3 et L. 133-6 du code monétaire et financier. Il est établi que celui-ci a reçu le 15 juin 2022 à 23h52 un SMS rédigé en ces termes': «'[M]': info mercredi': Veuillez suivre la procédure de renouvellement de votre carte vitale via le lien suivant': https://nouvelle-carte.fr .'» M. [E] admet qu'il a cliqué sur ce lien et a été redirigé vers une page comportant un formulaire qu'il a renseigné en communiquant son identité, des date et lieu de naissance ainsi que ses coordonnées bancaires. Il indique que le 29 juin 2022, soit deux semaines plus tard, il a été contacté à partir d'un numéro de téléphone portable ([XXXXXXXX01]) par une personne se présentant comme un préposé du service des fraudes de la Banque populaire qui l'alertait des mouvements suspects sur son compte bancaire et lui proposait de le guider dans le processus d'annulation des opérations frauduleuses. Dans sa plainte du 30 juin 2022, M. [E] explique que son interlocuteur lui a fait redémarrer son application et changer ses codes de sécurité, puis il lui a fait valider les opérations litigieuses par un code reçu par SMS, en croyant les annuler. Si l'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la'banque'des opérations non autorisées, le prestataire de services de paiement peut échapper à son obligation de remboursement s'il démontre non seulement que les données d'authentification de l'utilisateur ont été utilisées et qu'il n'y a pas eu de défaillance technique de son système, mais aussi la négligence grave de son client. Sur les données d'authentification utilisées et l'absence de défaillance technique La banque produit le relevé des connexions de M. [E] au système d'identification au mois de juin 2022, faisant apparaitre l'ajout de deux comptes tiers ainsi qu'un paiement de 699 euros au bénéfice de Boulanger SA et deux virements de 5'000 euros chacun, ces opérations ayant bien été effectués via le système d'authentification forte Securipass. Il est ainsi établi que les opérations de paiement et de virement ont été effectuées à l'aide de la saisie d'un code reçu par SMS puis la saisie du code secret de connexion banque en ligne pour leur validation de sorte que le système a bien fonctionné. La banque'a en effet mis en oeuvre dans leurs relations contractuelles un dispositif de sécurisation des instruments de paiement dit «'d'authentification forte'» tel que défini à l'article L 133-4 f du code monétaire et financier et permettant à celle-ci grâce à des données personnalisées, de vérifier l'identité de son client, utilisateur du service de paiement particulièrement pour les opérations en ligne, ce dispositif intitulé «'clé digitale'» consistant en l'usage associé d'un code personnel et d'une application installée sur le téléphone portable du client. L'absence de défaillance technique est établie par la production par la banque des traces informatiques des opérations conformes au déroulé des événements tel qu'expliqué par M. [E] et prouvant les opérations techniques qui ont conduit à l'émission de Sms, au transfert de la clé digitale et à la validation du paiement et des virements. Sur la négligence grave Il est de jurisprudence constante que le défaut de vigilance du payeur qui communique ses données permettant à un tiers l'utilisation, y compris avec son aide, de son espace bancaire personnel en contournement du système d'authentification forte, dans des circonstances qui devaient l'alerter sur la commission à son préjudice d'agissements frauduleux, caractérise la négligence grave opposable par la banque (Cour de cassation, chambre commerciale, 2018-03-28, n° 16-20.018 ; Cour de cassation, chambre commerciale, 2019-04-17, n° 17-25.742). Néanmoins, il a été jugé qu'aucune négligence grave ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes (Cour de cassation, chambre commerciale, 23 octobre 2024, n° 23-16.267 ; dans le même sens : Cour de cassation, chambre commerciale, 12 juin 2025, n° 24-13.777). Il est établi que': - M. [E] a été victime de la technique de hameçonnage ou de " phishing " par laquelle le fraudeur, par le biais du site internet faussement attribué à [M], a pu récupérer ses données de carte bancaire, lequel mis en confiance, les a communiqués spontanément. - qu'il a, le 29 juin 2022, été victime d'escroquerie en ce qu'il a été joint sur son téléphone par une personne se présentant comme contrôleur des fraudes auprès de sa banque, qui l'a mis en confiance en lui énumérant des informations personnelles et bancaires le concernant et a obtenu par ruse, la validation d'une opération de paiement au profit de Boulanger.com et trois opérations de virement au profit de tiers ajoutés en qualité de bénéficiaires. Il apparait donc que M. [E] a lui-même procédé à l'enregistrement des bénéficiaires et qu'il est à l'initiative des virements et paiement litigieux. M. [E], qui s'en défend, a néanmoins commis des négligences graves à l'origine de la fraude. En effet, d'une part, il a initialement répondu à un Sms frauduleux de [M], en suivant le lien et en renseignant ses coordonnées bancaires ainsi qu'il l'a déclaré dans son dépôt de plainte. Quand bien même M. [E] aurait changé de mutuelle, il lui appartenait de se rendre sur le compte sécurisé d'[M] en utilisant ses identifiant et mot de passe aux fins de procéder à la mise à jour de sa carte vitale. Contrairement aux assertions de M. [E], cette technique dite de l'hameçonnage ou du phishing, ne présente aucun caractère de sophistication puisqu'elle est régulièrement dénoncée par la Cpam elle-même qui prévient régulièrement ses assurés qu'elle ne demandera jamais des données personnelles ou bancaires et recommande d'utiliser exclusivement le compte [M] qui est 100% fiable et sécurisé pour toutes les démarches. D'autre part et surtout, M. [E] ne peut prétendre qu'il a été victime d'un spoofing alors qu'il a été contacté à l'aide d'un numéro de téléphone portable qui ne correspond pas au numéro de la banque de sorte que le numéro de la banque n'a pas été usurpé. Or, alors même que l'appel provenait d'un numéro inconnu, M. [E] a accepté de se connecter sur son application et de modifier ses codes de sécurité afin de valider les opérations frauduleuses de virement et de paiements à l'aide de codes reçus par Sms. Il a également accepté de nouveaux bénéficiaires par l'ajout d'IBAN depuis son téléphone portable par son identifiant personnel et unique lui étant exclusivement attribué et authentifié fortement ces opérations avec le dispositif Securipass. Il résulte en effet du relevé des Sms communiqué en pièce 30 par M. [E] que celui-ci, en dépit de l'information de la banque selon laquelle le code Securipass ne doit pas être divulgué et qu'en cas de doute, l'agence doit être appelée, a authentifié ces opérations avec le dispositif Securipass même si dans un même temps il a déclaré souhaiter annuler les opérations conformément aux indications qui lui étaient données. Il résulte de l'ensemble de ces éléments que M. [E] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés, peu important qu'il soit, ou non, avisé des risques d'hameçonnage. Dès lors, les conditions du remboursement automatique prévues par l'article L.133-18 du code monétaire et financier ne sont pas réunies de sorte que le jugement doit être confirmé en ce qu'il a débouté M. [E] d'une telle demande formée à l'encontre de la banque populaire. Sur la demande de dommages et intérêts pour résistance abusive M. [E] fonde sa demande indemnitaire sur l'article 1240 du code civil. Toutefois, compte tenu de l'issue du litige, l'opposition de la banque au remboursement des sommes frauduleusement détournées n'est pas constitutive d'une faute à l'origine du préjudice de M. [E]. Le jugement critiqué sera donc confirmé en ce qu'il a débouté M. [E] de sa demande indemnitaire pour résistance abusive. Sur les dépens et les frais irrépétibles de l'article 700 du code de procédure civile Le sens de l'arrêt conduit'à : - d'une part, confirmer le jugement attaqué sur ses dispositions relatives aux dépens et à l'article 700 du code de procédure civile, - d'autre part, condamner M. [E] aux entiers dépens d'appel et à payer à la banque populaire la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile au titre de l'instance d'appel - enfin, débouter M. [E] de sa demande d'indemnité de procédure au titre des frais irrépétibles exposés en cause d'appel. PAR CES MOTIFS La cour, Confirme le jugement rendu le 29 avril 2025 par le tribunal judiciaire de Lille en toutes ses dispositions soumises à la cour'; Y ajoutant, Condamne M. [S] [E] aux dépens d'appel'; Condamne M. [S] [E] à payer à la société Banque Populaire du Nord la somme de 2'000 euros à titre d'indemnité de procédure d'appel en application de l'article 700 du code de procédure civile'; Déboute M. [S] [E] de sa demande au titre de l'article 700 du code de procédure civile. Le greffier Le président
Dispositif
EN CONSÉQUENCE LA RÉPUBLIQUE FRANÇAISE mande et ordonne à tous les commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous les commandants et officiers de la [Localité 4] Publique de prêter main-forte lorsqu'ils en seront légalement requis. En foi de quoi, la présente décision a été signée par le Président et le Greffier.
Texte intégral
République Française Au nom du Peuple Français COUR D'APPEL DE DOUAI TROISIEME CHAMBRE ARRÊT DU 09/07/2026 MINUTE ÉLECTRONIQUE N° RG 25/03149 - N° Portalis DBVT-V-B7J-WIDB Jugement (N° 23/06779) rendu le 29 Avril 2025 par le tribunal judiciaire de Lille APPELANT Monsieur [S] [E] né le [Date naissance 1] 1988 à [Localité 1] - de nationalité Française [Adresse 1] [Localité 2] représenté par Me Célia Sadek, avocat au barreau de Lille, avocat constitué INTIMÉE SABanque Populaire du Nord [Adresse 2] [Localité 3] représentée par Me Philippe Vynckier, avocat au barreau de Lille, avocat constitué DÉBATS à l'audience publique du 01 avril 2026 tenue par Yasmina Belkaid magistrat chargé d'instruire le dossier qui, a entendu seul(e) les plaidoiries, les conseils des parties ne s'y étant pas opposés et qui en a rendu compte à la cour dans son délibéré (article 805 du code de procédure civile). Les parties ont été avisées à l'issue des débats que l'arrêt serait prononcé par sa mise à disposition au greffe GREFFIER LORS DES DÉBATS :Fabienne Dufossé COMPOSITION DE LA COUR LORS DU DÉLIBÉRÉ Guillaume Salomon, président de chambre Yasmina Belkaid, conseiller Stéfanie Joubert, conseiller ARRÊT CONTRADICTOIRE prononcé publiquement par mise à disposition au greffe le 9 juillet 2026 après prorogation du délibéré en date du 18 juin 2026 (date indiquée à l'issue des débats) et signé par Guillaume Salomon, président et Harmony poyteau, greffier, auquel la minute a été remise par le magistrat signataire. ORDONNANCE DE CLÔTURE DU : 16 février 2026 EXPOSE DU LITIGE : 1. Les faits et la procédure antérieure : M. [S] [E] est titulaire de plusieurs comptes à la Banque Populaire du Nord (la banque). Le 30 juin 2022, il a déposé une plainte dans laquelle il a dénoncé trois prélèvements frauduleux sur son compte bancaire à hauteur de la somme de 5'000 euros chacun et un paiement de 699 euros sur le site de la société Boulanger. Par courrier du 11 avril 2023, il a mis en demeure la Banque Populaire du Nord d'avoir à lui rembourser ces sommes débitées frauduleusement sur son compte. Par courrier du 12 mai 2023, la banque lui a opposé un refus au motif qu'il n'avait pas respecté les principes de sécurité. Par acte 26 juillet 2023, M. [E] a donc fait assigner la Banque Populaire du Nord devant le tribunal judiciaire de Lille afin d'obtenir le paiement des sommes litigieuses et la réparation de son préjudice. 2. Le jugement dont appel : Par jugement rendu le 29 avril 2025, le tribunal judiciaire de Lille a : 1. débouté M. [S] [E] de sa demande de remboursement de la somme de 15'699 euros par la Banque Populaire du Nord 2. débouté M. [S] [E] de sa demande de condamnation de la Banque Populaire du Nord pour résistance abusive 3. dit que M. [S] [E] conservera la charge des entiers dépens de l'instance 4. débouté M. [S] [E] de sa demande fondée sur les dispositions de l'article 700 du code de procédure civile 5. débouté la Banque Populaire du Nord de sa demande fondée sur les dispositions de l'article 700 du code de procédure civile. 3. La déclaration d'appel : Par déclaration du 17 juin 2025, M. [E] a formé de l'intégralité des chefs du dispositif de ce jugement, exceptée la disposition numérotée 5 ci-dessus. 4. Les prétentions et moyens des parties : 4.1 Aux termes de dernières conclusions notifiées le 16 janvier 2026, M. [E], appelant, demande à la cour, au visa des articles L. 133-19, IV et L. 133-23 du code monétaire et financier, et 1240 du code civil, de': - infirmer le jugement entrepris en ses dispositions critiquées dans la déclaration d'appel Statuant à nouveau : - le déclarer recevable et bien fondé en ses demandes - dire que le montant du litige porte sur la somme de 15'699 euros en principal - condamner la banque populaire du Nord à lui payer la somme de 15'699 euros correspondant au montant total des prélèvements frauduleux non remboursés, avec intérêts au taux légal capitalisés à compter du 11 avril 2023, date de la mise en demeure - condamner la Banque Populaire du Nord à lui payer la somme de 2'000 euros à titre de dommages et intérêts pour résistance abusive - débouter la Banque Populaire du Nord de l'ensemble de ses demandes - condamner la Banque Populaire du Nord à lui payer la somme de 3'000 euros en application des dispositions de l'article 700 du code de procédure civile - condamner la Banque Populaire du Nord aux entiers dépens de première instance et d'appel. Au soutien de ses prétentions, M. [E] fait valoir que': - en application des articles L. 133-19 IV, L. 13316 et L. 133-17 du code monétaire et financier, il incombe à la banque de rapporter la preuve d'une négligence grave qui ne saurait résulter de la seule utilisation de l'instrument de paiement ou des données personnelles - contrairement aux assertions du premier juge, le montant des prélèvements frauduleux s'élève à 15'000 euros outre une somme de 699 euros correspondant à un paiement frauduleux - la fraude a eu lieu alors qu'il a cliqué sur un lien Internet émanant faussement d'[M] aux fins de mise de mise à jour de ses coordonnées notamment bancaires et qu'il a été contacté par un faux conseiller bancaire (spoofing) - or, la négligence grave n'est pas caractérisée dès lors que la victime croyait légitimement être en ligne avec un conseiller bancaire et ce, même en cas de validation des opérations litigieuses - la Cour de cassation juge de manière constante que l'utilisation de l'instrument de paiement ou des données personnelles ne permet pas de présumer la négligence grave - il n'avait aucune raison de douter qu'il s'agissait d'une fraude quand bien même il a été contacté par un numéro de portable, cette circonstance étant inopérante - il venait de changer de mutuelle et pensait que le renouvellement de carte vitale faisait partie de la mise à jour de son dossier de sorte qu'il a cliqué sur le lien envoyé par SMS - la seule existence de campagnes d'information et des alertes générales de la Caisse primaire d'assurance maladie ne suffit pas à établir une négligence grave ce d'autant plus que la fraude a été commise à l'aide de moyens sophistiqués ou trompeurs - seul l'appel du prétendu service des fraudes de la banque a été à l'origine de son erreur alors qu'il n'a jamais communiqué son code, son cryptogramme ni aucune donnée bancaire, ces données ayant été piratées lorsqu'il a rempli le prétendu formulaire [M]'; il n'a pas davantage fourni son mot de passe - ainsi alors qu'il n'existe aucune présomption générale à ce titre, la banque échoue à démontrer qu'il a commis une négligence grave - s'agissant du débit de la somme de 699 euros, il n'a jamais authentifié ce paiement dont il rapidement fait opposition - la banque, qui prétend avoir eu connaissance des opérations litigieuses tardivement, est de mauvaise foi - la défaillance du système de sécurité de la banque est envisageable - la banque a fait preuve de négligence en ce qu'elle n'a pas bloqué les opérations litigieuses et n'a pas mis en place les moyens pour tenter de récupérer les fonds, par une procédure de recall, alors qu'il avait immédiatement fait opposition - la responsabilité de la banque pour résistance abusive est engagée alors le refus de la banque de le rembourser était injustifié et lui cause un préjudice. 4.2 Aux termes de dernières conclusions notifiées le 9 décembre 2025, la Banque Populaire du Nord, intimée, demande à la cour, de': - débouter M. [E] de l'ensemble de ses demandes - confirmer le jugement dont appel qui débouté M. [E] de sa demande de remboursement dirigée à son encontre - condamner M. [E] en appel au paiement de la somme de 2'000 euros au titre des dispositions de l'article 700 du code de procédure civile - condamner M. [E] aux entiers frais et dépens de première instance et d'appel. Au soutien de ses demandes, la banque affirme que': - la négligence grave s'apprécie in concreto comme le rappelle M. [E] - celui-ci, alors âgé de 33 ans au moment des faits, appartient à une génération qui connait bien la communication par voie dématérialisée à partir d'un espace personnel accessible par Internet de sorte qu'il sait ce qu'est un identifiant et un code secret et leur importance en termes de sécurité - M. [E] ne pouvait pas ignorer les campagnes d'information du gouvernement et, en particulier, de la DGCCRF sur la fraude aux paiements et achats en ligne de même que les campagnes des établissements bancaires, dont elle fait partie, et des organismes sociaux sur ce type d' «'arnaques'» rappelant de manière récurrente les conseils de prudence et de vigilance pour prévenir les fraudes par phishing et spoofing - sans la communication de données personnelles confidentielles, la fraude n'aurait pu avoir lieu quel que soit son mode de sophistication - M. [E] a commis une première négligence grave en acceptant, sans passer par son espace sécurisé du compte [M], de communiquer ses coordonnées bancaires en suivant un lien Internet communiqué par SMS de surcroît à 23h52 - M. [E] a commis une succession d'autres négligences graves puisqu'il a ensuite accepté à la demande d'un inconnu, se présentant comme un préposé du service des fraudes, alors que l'appel est émis d'un portable, d'aller sur son espace en ligne pour prendre connaissance des mouvements suspects, de changer ses codes de sécurité et de valider, en croyant les annuler, par un code reçu par SMS, les opérations frauduleuses de virements et de paiement initiées par le fraudeur étant précisé qu'il a également validé l'ajout de nouveaux bénéficiaires, ce qui n'a pas de sens. Pour un plus ample exposé des moyens de chacune des parties, il y a lieu de se référer aux conclusions précitées en application des dispositions de l'article 455 du code de procédure civile. MOTIFS DE LA DÉCISION Sur demande de remboursement L'article L. 133-19 IV du code monétaire et financier dispose que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.'133-16 et L. 133-17 du même code. L'article L. 133-16 du même code dispose que dès qu'il reçoit un moyen de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. L'article L. 133-17 du même code prévoit que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. En application de l'article 133-18 du même code, en cas d'opération de paiement non autorisée, réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, et signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l'article L. 133-19 du même code. L'article L. 133-19 dudit code énonce que II. la responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17. » Aux termes de l'article'L. 133-23, alinéa 2 dudit code,'l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Il résulte de ces textes qu'il incombe au prestataire de services de paiement de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. (Cour de cassation, Chambre commerciale financière et économique, 5 Mars 2025 ' n° 23-22.687). Sur ce, La banque'ne conteste pas que M. [E] n'a pas donné son consentement aux opérations litigieuses qui constituent des opérations non autorisées au sens des dispositions des articles L. 133-3 et L. 133-6 du code monétaire et financier. Il est établi que celui-ci a reçu le 15 juin 2022 à 23h52 un SMS rédigé en ces termes': «'[M]': info mercredi': Veuillez suivre la procédure de renouvellement de votre carte vitale via le lien suivant': https://nouvelle-carte.fr .'» M. [E] admet qu'il a cliqué sur ce lien et a été redirigé vers une page comportant un formulaire qu'il a renseigné en communiquant son identité, des date et lieu de naissance ainsi que ses coordonnées bancaires. Il indique que le 29 juin 2022, soit deux semaines plus tard, il a été contacté à partir d'un numéro de téléphone portable ([XXXXXXXX01]) par une personne se présentant comme un préposé du service des fraudes de la Banque populaire qui l'alertait des mouvements suspects sur son compte bancaire et lui proposait de le guider dans le processus d'annulation des opérations frauduleuses. Dans sa plainte du 30 juin 2022, M. [E] explique que son interlocuteur lui a fait redémarrer son application et changer ses codes de sécurité, puis il lui a fait valider les opérations litigieuses par un code reçu par SMS, en croyant les annuler. Si l'article L. 133-18, alinéa 1, du code monétaire et financier pose le principe du remboursement par la'banque'des opérations non autorisées, le prestataire de services de paiement peut échapper à son obligation de remboursement s'il démontre non seulement que les données d'authentification de l'utilisateur ont été utilisées et qu'il n'y a pas eu de défaillance technique de son système, mais aussi la négligence grave de son client. Sur les données d'authentification utilisées et l'absence de défaillance technique La banque produit le relevé des connexions de M. [E] au système d'identification au mois de juin 2022, faisant apparaitre l'ajout de deux comptes tiers ainsi qu'un paiement de 699 euros au bénéfice de Boulanger SA et deux virements de 5'000 euros chacun, ces opérations ayant bien été effectués via le système d'authentification forte Securipass. Il est ainsi établi que les opérations de paiement et de virement ont été effectuées à l'aide de la saisie d'un code reçu par SMS puis la saisie du code secret de connexion banque en ligne pour leur validation de sorte que le système a bien fonctionné. La banque'a en effet mis en oeuvre dans leurs relations contractuelles un dispositif de sécurisation des instruments de paiement dit «'d'authentification forte'» tel que défini à l'article L 133-4 f du code monétaire et financier et permettant à celle-ci grâce à des données personnalisées, de vérifier l'identité de son client, utilisateur du service de paiement particulièrement pour les opérations en ligne, ce dispositif intitulé «'clé digitale'» consistant en l'usage associé d'un code personnel et d'une application installée sur le téléphone portable du client. L'absence de défaillance technique est établie par la production par la banque des traces informatiques des opérations conformes au déroulé des événements tel qu'expliqué par M. [E] et prouvant les opérations techniques qui ont conduit à l'émission de Sms, au transfert de la clé digitale et à la validation du paiement et des virements. Sur la négligence grave Il est de jurisprudence constante que le défaut de vigilance du payeur qui communique ses données permettant à un tiers l'utilisation, y compris avec son aide, de son espace bancaire personnel en contournement du système d'authentification forte, dans des circonstances qui devaient l'alerter sur la commission à son préjudice d'agissements frauduleux, caractérise la négligence grave opposable par la banque (Cour de cassation, chambre commerciale, 2018-03-28, n° 16-20.018 ; Cour de cassation, chambre commerciale, 2019-04-17, n° 17-25.742). Néanmoins, il a été jugé qu'aucune négligence grave ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes (Cour de cassation, chambre commerciale, 23 octobre 2024, n° 23-16.267 ; dans le même sens : Cour de cassation, chambre commerciale, 12 juin 2025, n° 24-13.777). Il est établi que': - M. [E] a été victime de la technique de hameçonnage ou de " phishing " par laquelle le fraudeur, par le biais du site internet faussement attribué à [M], a pu récupérer ses données de carte bancaire, lequel mis en confiance, les a communiqués spontanément. - qu'il a, le 29 juin 2022, été victime d'escroquerie en ce qu'il a été joint sur son téléphone par une personne se présentant comme contrôleur des fraudes auprès de sa banque, qui l'a mis en confiance en lui énumérant des informations personnelles et bancaires le concernant et a obtenu par ruse, la validation d'une opération de paiement au profit de Boulanger.com et trois opérations de virement au profit de tiers ajoutés en qualité de bénéficiaires. Il apparait donc que M. [E] a lui-même procédé à l'enregistrement des bénéficiaires et qu'il est à l'initiative des virements et paiement litigieux. M. [E], qui s'en défend, a néanmoins commis des négligences graves à l'origine de la fraude. En effet, d'une part, il a initialement répondu à un Sms frauduleux de [M], en suivant le lien et en renseignant ses coordonnées bancaires ainsi qu'il l'a déclaré dans son dépôt de plainte. Quand bien même M. [E] aurait changé de mutuelle, il lui appartenait de se rendre sur le compte sécurisé d'[M] en utilisant ses identifiant et mot de passe aux fins de procéder à la mise à jour de sa carte vitale. Contrairement aux assertions de M. [E], cette technique dite de l'hameçonnage ou du phishing, ne présente aucun caractère de sophistication puisqu'elle est régulièrement dénoncée par la Cpam elle-même qui prévient régulièrement ses assurés qu'elle ne demandera jamais des données personnelles ou bancaires et recommande d'utiliser exclusivement le compte [M] qui est 100% fiable et sécurisé pour toutes les démarches. D'autre part et surtout, M. [E] ne peut prétendre qu'il a été victime d'un spoofing alors qu'il a été contacté à l'aide d'un numéro de téléphone portable qui ne correspond pas au numéro de la banque de sorte que le numéro de la banque n'a pas été usurpé. Or, alors même que l'appel provenait d'un numéro inconnu, M. [E] a accepté de se connecter sur son application et de modifier ses codes de sécurité afin de valider les opérations frauduleuses de virement et de paiements à l'aide de codes reçus par Sms. Il a également accepté de nouveaux bénéficiaires par l'ajout d'IBAN depuis son téléphone portable par son identifiant personnel et unique lui étant exclusivement attribué et authentifié fortement ces opérations avec le dispositif Securipass. Il résulte en effet du relevé des Sms communiqué en pièce 30 par M. [E] que celui-ci, en dépit de l'information de la banque selon laquelle le code Securipass ne doit pas être divulgué et qu'en cas de doute, l'agence doit être appelée, a authentifié ces opérations avec le dispositif Securipass même si dans un même temps il a déclaré souhaiter annuler les opérations conformément aux indications qui lui étaient données. Il résulte de l'ensemble de ces éléments que M. [E] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés, peu important qu'il soit, ou non, avisé des risques d'hameçonnage. Dès lors, les conditions du remboursement automatique prévues par l'article L.133-18 du code monétaire et financier ne sont pas réunies de sorte que le jugement doit être confirmé en ce qu'il a débouté M. [E] d'une telle demande formée à l'encontre de la banque populaire. Sur la demande de dommages et intérêts pour résistance abusive M. [E] fonde sa demande indemnitaire sur l'article 1240 du code civil. Toutefois, compte tenu de l'issue du litige, l'opposition de la banque au remboursement des sommes frauduleusement détournées n'est pas constitutive d'une faute à l'origine du préjudice de M. [E]. Le jugement critiqué sera donc confirmé en ce qu'il a débouté M. [E] de sa demande indemnitaire pour résistance abusive. Sur les dépens et les frais irrépétibles de l'article 700 du code de procédure civile Le sens de l'arrêt conduit'à : - d'une part, confirmer le jugement attaqué sur ses dispositions relatives aux dépens et à l'article 700 du code de procédure civile, - d'autre part, condamner M. [E] aux entiers dépens d'appel et à payer à la banque populaire la somme de 2 000 euros sur le fondement de l'article 700 du code de procédure civile au titre de l'instance d'appel - enfin, débouter M. [E] de sa demande d'indemnité de procédure au titre des frais irrépétibles exposés en cause d'appel. PAR CES MOTIFS La cour, Confirme le jugement rendu le 29 avril 2025 par le tribunal judiciaire de Lille en toutes ses dispositions soumises à la cour'; Y ajoutant, Condamne M. [S] [E] aux dépens d'appel'; Condamne M. [S] [E] à payer à la société Banque Populaire du Nord la somme de 2'000 euros à titre d'indemnité de procédure d'appel en application de l'article 700 du code de procédure civile'; Déboute M. [S] [E] de sa demande au titre de l'article 700 du code de procédure civile. Le greffier Le président EN CONSÉQUENCE LA RÉPUBLIQUE FRANÇAISE mande et ordonne à tous les commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous les commandants et officiers de la [Localité 4] Publique de prêter main-forte lorsqu'ils en seront légalement requis. En foi de quoi, la présente décision a été signée par le Président et le Greffier.
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code monetaire et financier 133-16, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23, code monetaire et financier 133-18). Sans IA : les citations relevées dans les décisions.
- 4 août 2026 · Tribunal judiciaire de Dax · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 25/00185
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier 133-18
- 9 juin 2026 · Cour d'appel de Bordeaux · Autre · n° 23/05481
en commun : code monetaire et financier 133-16, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L133-23
- 20 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/12080
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
- 1 juin 2026 · Tribunal judiciaire de Grenoble · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 24/01628
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
- 16 juin 2026 · Tribunal judiciaire de Dax · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/00069
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
- 19 juin 2026 · Tribunal judiciaire de Clermont-Ferrand · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 23/03053
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
- 18 juin 2026 · Tribunal judiciaire de Montpellier · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/03161
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
- 1 juillet 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/10078
en commun : code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-19, code monetaire et financier L133-18, code monetaire et financier L133-16, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-23
Mise à jour de la source le 2026-07-23T16:49:18.876Z.