Tribunal judiciaire de Nantes, 4ème chambre, 21 juillet 2026, n° 23/05005
Exposé du litige
Débats à l’audience publique du 28 AVRIL 2026 devant Nathalie CLAVIER, siégeant en Juge Rapporteur, sans opposition des avocats, qui a rendu compte au Tribunal dans son délibéré. Prononcé du jugement fixé au 21 JUILLET 2026. Jugement Contradictoire rédigé par Nathalie CLAVIER, prononcé par mise à disposition au greffe. --------------- ENTRE : Monsieur [T] [E], demeurant [Adresse 1] Rep/assistant : Me Gaëlle VIZIOZ, avocat au barreau de NANTES DEMANDEUR. D’UNE PART ET : S.A. BNP PARIBAS, dont le siège social est sis [Adresse 2] Rep/assistant : Maître Joachim D’AUDIFFRET de la SCP ACTA JURIS SCP D’AVOCATS, avocats au barreau de NANTES Rep/assistant : Maître Dominique PENIN de la SCP KRAMERR LEVIN NAFTALIS & FRANKEL LLP, avocats au barreau de PARIS DEFENDERESSE. D’AUTRE PART ---------------------------------------------------------------------------------------------------------------- Faits, procédure et prétentions des parties Monsieur [T] [E] est titulaire d’un compte bancaire ouvert auprès de la S.A. BNP PARIBAS, associé à une carte de paiement. Par acte de commissaire de justice délivré le 07 novembre 2023, Monsieur [T] [E] a fait assigner la S.A. BNP PARIBAS devant le Tribunal Judiciaire de NANTES aux fins d’obtenir le remboursement de cinq opérations non autorisées par ses soins. *** Suivant ses dernières conclusions notifiées par voie dématérialisée le 20 avril 2026, Monsieur [T] [E] sollicite du tribunal de : Vu les articles L.133-18 et suivants du Code Monétaire et Financier, Vu l’article 1231-1 du Code civil, Vu la jurisprudence, Vu les pièces, À titre principal, - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 13.161,36 euros en remboursement des opérations frauduleuses effectuées les 20, 22 et 23 février 2023 ; À titre subsidiaire, - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 13.161,36 euros à titre de dommages et intérêts, en réparation du préjudice subi ; En toute hypothèse, - Débouter la société BNP PARIBAS de ses demandes ; - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 5.000,00 euros au titre de l’article 700 du Code de procédure civile ; - Condamner la société BNP PARIBAS aux entiers dépens. *** Suivant ses dernières conclusions notifiées par voie dématérialisée le 03 mars 2026, la S.A. BNP PARIBAS sollicite du tribunal de : - Débouter Monsieur [E] de l’intégralité de ses demandes à toutes fins qu’elles comportent ; - Le condamner à verser à BNP Paribas la somme de 2.000,00 euros au titre de l’article 700 du Code de procédure civile ainsi qu’aux entiers dépens ; - Ecarter l’exécution provisoire en faveur de Monsieur [E]. *** Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures visées ci-dessus conformément aux dispositions de l’article 455 du code de procédure civile. Une ordonnance de clôture a été rendue le 28 avril 2026, date à laquelle l’affaire a été fixée pour plaidoiries. Les parties ont été informées par le président que le jugement serait rendu le 21 juillet 2026 par mise à disposition au greffe conformément aux dispositions de l’article 450 du code de procédure civile.
Motifs
MOTIFS DE LA DÉCISION Sur la demande principale Le code monétaire et financier envisage de manière spécifique les instruments de paiement dotés d'un dispositif de sécurité personnalisé, lequel dispositif, conformément à l'article L133-4 a) s'entend des données personnalisées fournies à un utilisateur de services de paiement par le prestataire de services de paiement à des fins d'authentification. Ce dispositif, propre à l'utilisateur de services de paiement et placé sous sa garde, vise à l'authentifier. Il convient de se référer plus particulièrement aux dispositions des articles L133-15 et suivants du code monétaire et financier sur les obligations et les responsabilités assumées par le prestataire de services de paiement et l’utilisateur de ces services en cas d'incident. L’article L133-15, I, dans sa rédaction issue de l’ordonnance n 2017-1252 du 9 août 2017, énonce : “I. - Le prestataire de services de paiement qui délivre un instrument de paiement doit s'assurer que les données de sécurité personnalisées telles que définies à l'article L 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument.” L’article L133-16 dispose : “Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.” Aux termes de L’article L133-17 : “I. - Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci...” L'article L133-19 du code monétaire et financier qui figure dans la section intitulée “Contestation et responsabilité en cas d’opération de paiement non autorisée”, énonce : “II. La responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17.” L'article L133-23 du même code, inséré dans la section intitulée “Modalités pratiques et délais en cas d’opération de paiement non autorisées ou mal exécutée” dispose en son alinéa 1 : “Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.” L'alinéa 2 précise : “L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.” En application des dispositions susvisées, si, aux termes des articles L133-16 et L133-17, il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L133-19 IV et L133-23, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. De plus, il résulte des articles L133-19 IV et L133-23 alinéa I que s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L.133-17, le prestataire de services de paiement doit, au préalable, prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier. En l’espèce, Monsieur [T] [E] remet en cause aujourd’hui cinq paiements effectués les 20 février (JUMBO ELECTRONI - 2.588,34 euros / MOBILY CARTE - 1.487,84 euros), 21 février (LA SAMARITAINE- 1.645,09 euros / [B] - 6.300,00 euros) et 23 février 2023 (ALIBABA.COM - 1.140,09 euros), soutenant qu’il n’y a pas consenti au sens des dispositions de l’article L113-6 du code monétaire et financier, ce que ne conteste pas la S.A. BNP PARIBAS et ce que les données techniques tendent à démontrer puisque selon la feuille des traces informatiques produite par la défenderesse, les connexions ayant donné lieu à ces paiements ont été faites à partir d'une adresse IP ne correspondant pas à celle de Monsieur [T] [E] et localisée notamment, aux Etats-Unis et en Egypte. Le caractère non autorisé des opérations litigieuses doit donc être admis. Dans ces conditions et préalablement à la démonstration de l'existence d'une négligence grave commise par Monsieur [T] [E], il revient à la banque de démontrer que les paiements en litige ont été dûment authentifiés, comptabilisés, enregistrés et que son système n'a pas été affecté d'une déficience technique. En l’occurrence et à titre liminaire, il convient de relever que la S.A. BNP PARIBAS a manifestement mis en oeuvre, dans les relations contractuelles avec ses clients, un dispositif de sécurisation des instruments de paiement dit “d'authentification forte” tel que défini à l'article L 133-4 f du code monétaire et financier, lui permettant grâce à des données personnalisées de vérifier l'identité de son client, utilisateur du service de paiement, particulièrement pour les opérations en ligne, ce dispositif intitulé “clef digitale” consistant en l'usage associé d'un identifiant/code personnel et d'une application installée sur le téléphone portable du client. Plus précisément et pour enrôler (enregistrer) cette clé digitale sur son téléphone, le client de la S.A. BNP PARIBAS doit installer l’application mobile sur celui-ci, ce qui rend nécessaire une connexion à son espace digital (sur internet ou sur son application) en saisissant ses identifiant et mot de passe, informations strictement confidentielles. Le schéma d’authentification permet ensuite l’envoi d’une notification sur le téléphone permettant de valider ou non expressément une transaction au moyen de ce même mot de passe. S’agissant en l’espèce des opérations litigieuses, la S.A. BNP PARIBAS verse aux débats une pièce n°1 qu'elle présente comme la preuve, d'une part, de l'enrôlement de la clé digitale de Monsieur [T] [E] sur un nouvel appareil le 20 février 2023 et d'autre part, de l'authentification forte des paiements contestés par Monsieur [T] [E], étant souligné que contrairement à ce que semble soutenir Monsieur [T] [E], ces traces informatiques doivent être regardées comme un commencement de preuve par écrit, dès lors que la partie adverse dispose de toute latitude pour en contester les termes et qu’il s'agit du seul document justificatif dont peut valablement disposer l'établissement bancaire. Il ressort de ce document que le 20 février 2023 à 16 h 52, la clé digitale de Monsieur [T] [E] a été enrôlée sur un nouvel appareil téléphonique, ce qui supposait nécessairement, au vu du process informatique tel que précédemment décrit, que l'initiation de cet enrôlement ait été effectuée depuis l'espace en ligne de Monsieur [T] [E] au moyen de ses codes personnel et que la procédure ait été ensuite validée avec le lien à code unique adressé sur l’adresse mail de Monsieur [T] [E], enregistrée par ce dernier auprès de la banque et non contestée. Monsieur [T] [E] confirme d’ailleurs expressément, aux termes de son courrier du 23 mai 2023, avoir constaté cette modification du numéro de téléphone référencé sur l’application de la banque, étant précisé que s’il conteste en être à l’origine et conformément à ce qui a été précédemment indiqué, elle n’a pu être effectuée qu’avec sa contribution, d’une façon ou d’une autre, puisque son identifiant/code personnel ont dû être utilisés pour effectuer cette opération via l’accès à son espace personnel et qu’il a nécessairement reçu un courriel contenant un code unique aux fins de validation et d’activation de l’enrôlement sur ce nouveau téléphone appartenant manifestement au fraudeur. A la suite de cette manipulation, ce dernier a pu initier les paiements par carte bancaire et les authentifier, étant désormais destinataire des notifications aux fins de validation sur son appareil, tel que cela résulte des documents informatiques versés aux débats. Il apparaît ainsi que la S.A. BNP PARIBAS apporte la preuve que les opérations litigieuses ont été réalisées en suivant la procédure d’authentification forte susvisée et qu’aucune déficience technique du système de sécurisation de l’espace en ligne ne peut être retenue. Dès lors et conformément aux dispositions légales susvisées, il lui appartient de rapporter la preuve, pour pouvoir s’opposer au remboursement des opérations litigieuses, que Monsieur [T] [E] a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. En l’occurrence, Monsieur [T] [E] étant le seul à connaître ses identifiant/mots de passe permettant les opérations susvisées, il s’en déduit qu’il les a nécessairement communiqués à un tiers, même involontairement ou après avoir été abusé par l’emploi de manoeuvres frauduleuses. Si le seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés par un tiers, n’est pas en soi suffisant pour caractériser l’existence d’une négligence grave de Monsieur [T] [E], force est de constater : - qu’il n’est pas possible de vérifier les circonstances et conditions exactes dans lesquelles Monsieur [T] [E] aurait pu se faire abuser et communiquer ces éléments confidentiels, par référence au comportement d’un utilisateur normalement attentif, dès lors qu’il ne s’explique aucunement sur ce point et alors que les termes du courrier qu’il a adressé à la S.A. BNP PARIBAS le 23 mai 2023 démontrent qu’il a bien constaté et a donc régulièrement été informé qu’une modification de son numéro de téléphone sur l’application de la banque avait été effectuée ; - que s’il indique, aux termes de ce même courrier, avoir sollicité son conseiller “pour en comprendre les raisons et remettre le bon numéro” de téléphone, il ne justifie aucunement des démarches accomplies en ce sens et alors qu’en application de l’article L133-17 susvisé, ayant connaissance de cette utilisation non autorisée de données liées à la clé digitale et à son instrument de paiement, il était tenu d’en informer sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. Ces éléments permettent de retenir que Monsieur [T] [E] a commis une négligence grave dans la préservation de la sécurité de ses dispositifs de sécurité personnalisés. Dans ces conditions, il ne peut prétende au remboursement des opérations litigieuses en application des dispositions légales susvisées. En outre et dès lors que la responsabilité de la S.A. BNP PARIBAS est recherchée en raison d'une opération de paiement non autorisée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L. 133-24 du code monétaire et financier, de sorte que Monsieur [T] [E] ne peut se prévaloir d’un manquement à son obligation de vigilance sur le fondement des dispositions de l’article 1231-1 du code civil. En conséquence, Monsieur [T] [E] sera débouté de l’ensemble de ses demandes. Sur les dépens et l’application de l’article 700 du code de procédure civile Monsieur [T] [E] qui succombe dans ses prétentions, supportera les dépens en application des dispositions de l’article 696 du code de procédure civile. L’équité s’oppose en revanche à sa condamnation en application des dispositions de l’article 700 du code de procédure civile. Il ne sera donc pas fait droit à la demande de la S.A. BNP PARIBAS au titre de ses frais irrépétibles.
Dispositif
PAR CES MOTIFS Le Tribunal, Statuant par mise à disposition au greffe, par jugement contradictoire et en premier ressort ; DÉBOUTE Monsieur [T] [E] de ses demandes ; CONDAMNE Monsieur [T] [E] aux dépens ; DIT n’y avoir lieu à application des dispositions de l’article 700 du code de procédure civile. LE GREFFIER, LE PRESIDENT, Sandrine GASNIER Nathalie CLAVIER
Texte intégral
SG LE 21 JUILLET 2026 Minute n° N° RG 23/05005 - N° Portalis DBYS-W-B7H-MQ7G [T] [E] C/ S.A. BNP PARIBAS Autres actions en responsabilité exercées contre un établissement de crédit 1 copie exécutoire et certifiée conforme à : la SCP ACTA JURIS SCP D’AVOCATS - 10 la SCP KRAMERR LEVIN NAFTALIS & FRANKEL LLP Me Gaëlle VIZIOZ - 353 délivrées le TRIBUNAL JUDICIAIRE DE [Localité 1] --------------------------------------------------- QUATRIEME CHAMBRE JUGEMENT du VINGT ET UN JUILLET DEUX MIL VINGT SIX Composition du Tribunal lors du délibéré : Président : Nathalie CLAVIER, Vice Présidente, Assesseur : Laëtitia FENART, Vice-Présidente, Assesseur : Nicolas BIHAN, Vice-Président, GREFFIER : Sandrine GASNIER Débats à l’audience publique du 28 AVRIL 2026 devant Nathalie CLAVIER, siégeant en Juge Rapporteur, sans opposition des avocats, qui a rendu compte au Tribunal dans son délibéré. Prononcé du jugement fixé au 21 JUILLET 2026. Jugement Contradictoire rédigé par Nathalie CLAVIER, prononcé par mise à disposition au greffe. --------------- ENTRE : Monsieur [T] [E], demeurant [Adresse 1] Rep/assistant : Me Gaëlle VIZIOZ, avocat au barreau de NANTES DEMANDEUR. D’UNE PART ET : S.A. BNP PARIBAS, dont le siège social est sis [Adresse 2] Rep/assistant : Maître Joachim D’AUDIFFRET de la SCP ACTA JURIS SCP D’AVOCATS, avocats au barreau de NANTES Rep/assistant : Maître Dominique PENIN de la SCP KRAMERR LEVIN NAFTALIS & FRANKEL LLP, avocats au barreau de PARIS DEFENDERESSE. D’AUTRE PART ---------------------------------------------------------------------------------------------------------------- Faits, procédure et prétentions des parties Monsieur [T] [E] est titulaire d’un compte bancaire ouvert auprès de la S.A. BNP PARIBAS, associé à une carte de paiement. Par acte de commissaire de justice délivré le 07 novembre 2023, Monsieur [T] [E] a fait assigner la S.A. BNP PARIBAS devant le Tribunal Judiciaire de NANTES aux fins d’obtenir le remboursement de cinq opérations non autorisées par ses soins. *** Suivant ses dernières conclusions notifiées par voie dématérialisée le 20 avril 2026, Monsieur [T] [E] sollicite du tribunal de : Vu les articles L.133-18 et suivants du Code Monétaire et Financier, Vu l’article 1231-1 du Code civil, Vu la jurisprudence, Vu les pièces, À titre principal, - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 13.161,36 euros en remboursement des opérations frauduleuses effectuées les 20, 22 et 23 février 2023 ; À titre subsidiaire, - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 13.161,36 euros à titre de dommages et intérêts, en réparation du préjudice subi ; En toute hypothèse, - Débouter la société BNP PARIBAS de ses demandes ; - Condamner la société BNP PARIBAS à payer à Monsieur [T] [E] la somme de 5.000,00 euros au titre de l’article 700 du Code de procédure civile ; - Condamner la société BNP PARIBAS aux entiers dépens. *** Suivant ses dernières conclusions notifiées par voie dématérialisée le 03 mars 2026, la S.A. BNP PARIBAS sollicite du tribunal de : - Débouter Monsieur [E] de l’intégralité de ses demandes à toutes fins qu’elles comportent ; - Le condamner à verser à BNP Paribas la somme de 2.000,00 euros au titre de l’article 700 du Code de procédure civile ainsi qu’aux entiers dépens ; - Ecarter l’exécution provisoire en faveur de Monsieur [E]. *** Pour un plus ample exposé des faits, moyens et prétentions des parties, il est renvoyé aux écritures visées ci-dessus conformément aux dispositions de l’article 455 du code de procédure civile. Une ordonnance de clôture a été rendue le 28 avril 2026, date à laquelle l’affaire a été fixée pour plaidoiries. Les parties ont été informées par le président que le jugement serait rendu le 21 juillet 2026 par mise à disposition au greffe conformément aux dispositions de l’article 450 du code de procédure civile. MOTIFS DE LA DÉCISION Sur la demande principale Le code monétaire et financier envisage de manière spécifique les instruments de paiement dotés d'un dispositif de sécurité personnalisé, lequel dispositif, conformément à l'article L133-4 a) s'entend des données personnalisées fournies à un utilisateur de services de paiement par le prestataire de services de paiement à des fins d'authentification. Ce dispositif, propre à l'utilisateur de services de paiement et placé sous sa garde, vise à l'authentifier. Il convient de se référer plus particulièrement aux dispositions des articles L133-15 et suivants du code monétaire et financier sur les obligations et les responsabilités assumées par le prestataire de services de paiement et l’utilisateur de ces services en cas d'incident. L’article L133-15, I, dans sa rédaction issue de l’ordonnance n 2017-1252 du 9 août 2017, énonce : “I. - Le prestataire de services de paiement qui délivre un instrument de paiement doit s'assurer que les données de sécurité personnalisées telles que définies à l'article L 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument.” L’article L133-16 dispose : “Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.” Aux termes de L’article L133-17 : “I. - Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci...” L'article L133-19 du code monétaire et financier qui figure dans la section intitulée “Contestation et responsabilité en cas d’opération de paiement non autorisée”, énonce : “II. La responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...) IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17.” L'article L133-23 du même code, inséré dans la section intitulée “Modalités pratiques et délais en cas d’opération de paiement non autorisées ou mal exécutée” dispose en son alinéa 1 : “Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.” L'alinéa 2 précise : “L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.” En application des dispositions susvisées, si, aux termes des articles L133-16 et L133-17, il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L133-19 IV et L133-23, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. De plus, il résulte des articles L133-19 IV et L133-23 alinéa I que s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L.133-17, le prestataire de services de paiement doit, au préalable, prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier. En l’espèce, Monsieur [T] [E] remet en cause aujourd’hui cinq paiements effectués les 20 février (JUMBO ELECTRONI - 2.588,34 euros / MOBILY CARTE - 1.487,84 euros), 21 février (LA SAMARITAINE- 1.645,09 euros / [B] - 6.300,00 euros) et 23 février 2023 (ALIBABA.COM - 1.140,09 euros), soutenant qu’il n’y a pas consenti au sens des dispositions de l’article L113-6 du code monétaire et financier, ce que ne conteste pas la S.A. BNP PARIBAS et ce que les données techniques tendent à démontrer puisque selon la feuille des traces informatiques produite par la défenderesse, les connexions ayant donné lieu à ces paiements ont été faites à partir d'une adresse IP ne correspondant pas à celle de Monsieur [T] [E] et localisée notamment, aux Etats-Unis et en Egypte. Le caractère non autorisé des opérations litigieuses doit donc être admis. Dans ces conditions et préalablement à la démonstration de l'existence d'une négligence grave commise par Monsieur [T] [E], il revient à la banque de démontrer que les paiements en litige ont été dûment authentifiés, comptabilisés, enregistrés et que son système n'a pas été affecté d'une déficience technique. En l’occurrence et à titre liminaire, il convient de relever que la S.A. BNP PARIBAS a manifestement mis en oeuvre, dans les relations contractuelles avec ses clients, un dispositif de sécurisation des instruments de paiement dit “d'authentification forte” tel que défini à l'article L 133-4 f du code monétaire et financier, lui permettant grâce à des données personnalisées de vérifier l'identité de son client, utilisateur du service de paiement, particulièrement pour les opérations en ligne, ce dispositif intitulé “clef digitale” consistant en l'usage associé d'un identifiant/code personnel et d'une application installée sur le téléphone portable du client. Plus précisément et pour enrôler (enregistrer) cette clé digitale sur son téléphone, le client de la S.A. BNP PARIBAS doit installer l’application mobile sur celui-ci, ce qui rend nécessaire une connexion à son espace digital (sur internet ou sur son application) en saisissant ses identifiant et mot de passe, informations strictement confidentielles. Le schéma d’authentification permet ensuite l’envoi d’une notification sur le téléphone permettant de valider ou non expressément une transaction au moyen de ce même mot de passe. S’agissant en l’espèce des opérations litigieuses, la S.A. BNP PARIBAS verse aux débats une pièce n°1 qu'elle présente comme la preuve, d'une part, de l'enrôlement de la clé digitale de Monsieur [T] [E] sur un nouvel appareil le 20 février 2023 et d'autre part, de l'authentification forte des paiements contestés par Monsieur [T] [E], étant souligné que contrairement à ce que semble soutenir Monsieur [T] [E], ces traces informatiques doivent être regardées comme un commencement de preuve par écrit, dès lors que la partie adverse dispose de toute latitude pour en contester les termes et qu’il s'agit du seul document justificatif dont peut valablement disposer l'établissement bancaire. Il ressort de ce document que le 20 février 2023 à 16 h 52, la clé digitale de Monsieur [T] [E] a été enrôlée sur un nouvel appareil téléphonique, ce qui supposait nécessairement, au vu du process informatique tel que précédemment décrit, que l'initiation de cet enrôlement ait été effectuée depuis l'espace en ligne de Monsieur [T] [E] au moyen de ses codes personnel et que la procédure ait été ensuite validée avec le lien à code unique adressé sur l’adresse mail de Monsieur [T] [E], enregistrée par ce dernier auprès de la banque et non contestée. Monsieur [T] [E] confirme d’ailleurs expressément, aux termes de son courrier du 23 mai 2023, avoir constaté cette modification du numéro de téléphone référencé sur l’application de la banque, étant précisé que s’il conteste en être à l’origine et conformément à ce qui a été précédemment indiqué, elle n’a pu être effectuée qu’avec sa contribution, d’une façon ou d’une autre, puisque son identifiant/code personnel ont dû être utilisés pour effectuer cette opération via l’accès à son espace personnel et qu’il a nécessairement reçu un courriel contenant un code unique aux fins de validation et d’activation de l’enrôlement sur ce nouveau téléphone appartenant manifestement au fraudeur. A la suite de cette manipulation, ce dernier a pu initier les paiements par carte bancaire et les authentifier, étant désormais destinataire des notifications aux fins de validation sur son appareil, tel que cela résulte des documents informatiques versés aux débats. Il apparaît ainsi que la S.A. BNP PARIBAS apporte la preuve que les opérations litigieuses ont été réalisées en suivant la procédure d’authentification forte susvisée et qu’aucune déficience technique du système de sécurisation de l’espace en ligne ne peut être retenue. Dès lors et conformément aux dispositions légales susvisées, il lui appartient de rapporter la preuve, pour pouvoir s’opposer au remboursement des opérations litigieuses, que Monsieur [T] [E] a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. En l’occurrence, Monsieur [T] [E] étant le seul à connaître ses identifiant/mots de passe permettant les opérations susvisées, il s’en déduit qu’il les a nécessairement communiqués à un tiers, même involontairement ou après avoir été abusé par l’emploi de manoeuvres frauduleuses. Si le seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés par un tiers, n’est pas en soi suffisant pour caractériser l’existence d’une négligence grave de Monsieur [T] [E], force est de constater : - qu’il n’est pas possible de vérifier les circonstances et conditions exactes dans lesquelles Monsieur [T] [E] aurait pu se faire abuser et communiquer ces éléments confidentiels, par référence au comportement d’un utilisateur normalement attentif, dès lors qu’il ne s’explique aucunement sur ce point et alors que les termes du courrier qu’il a adressé à la S.A. BNP PARIBAS le 23 mai 2023 démontrent qu’il a bien constaté et a donc régulièrement été informé qu’une modification de son numéro de téléphone sur l’application de la banque avait été effectuée ; - que s’il indique, aux termes de ce même courrier, avoir sollicité son conseiller “pour en comprendre les raisons et remettre le bon numéro” de téléphone, il ne justifie aucunement des démarches accomplies en ce sens et alors qu’en application de l’article L133-17 susvisé, ayant connaissance de cette utilisation non autorisée de données liées à la clé digitale et à son instrument de paiement, il était tenu d’en informer sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci. Ces éléments permettent de retenir que Monsieur [T] [E] a commis une négligence grave dans la préservation de la sécurité de ses dispositifs de sécurité personnalisés. Dans ces conditions, il ne peut prétende au remboursement des opérations litigieuses en application des dispositions légales susvisées. En outre et dès lors que la responsabilité de la S.A. BNP PARIBAS est recherchée en raison d'une opération de paiement non autorisée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L. 133-24 du code monétaire et financier, de sorte que Monsieur [T] [E] ne peut se prévaloir d’un manquement à son obligation de vigilance sur le fondement des dispositions de l’article 1231-1 du code civil. En conséquence, Monsieur [T] [E] sera débouté de l’ensemble de ses demandes. Sur les dépens et l’application de l’article 700 du code de procédure civile Monsieur [T] [E] qui succombe dans ses prétentions, supportera les dépens en application des dispositions de l’article 696 du code de procédure civile. L’équité s’oppose en revanche à sa condamnation en application des dispositions de l’article 700 du code de procédure civile. Il ne sera donc pas fait droit à la demande de la S.A. BNP PARIBAS au titre de ses frais irrépétibles. PAR CES MOTIFS Le Tribunal, Statuant par mise à disposition au greffe, par jugement contradictoire et en premier ressort ; DÉBOUTE Monsieur [T] [E] de ses demandes ; CONDAMNE Monsieur [T] [E] aux dépens ; DIT n’y avoir lieu à application des dispositions de l’article 700 du code de procédure civile. LE GREFFIER, LE PRESIDENT, Sandrine GASNIER Nathalie CLAVIER
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L113-6, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15). Sans IA : les citations relevées dans les décisions.
- 18 juin 2026 · Tribunal judiciaire de Montpellier · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/03161
en commun : code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
- 1 juillet 2026 · Cour d'appel de Paris · Autre · n° 24/10345
en commun : code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
- 8 juillet 2026 · Cour d'appel de Paris · Autre · n° 24/10687
en commun : code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
- 24 août 2026 · Tribunal judiciaire d'Auxerre · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/00159
en commun : code monetaire et financier L133-18, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
- 9 septembre 2026 · Cour d'appel de Paris · Autre · n° 25/10372
en commun : code monetaire et financier L133-18, code monetaire et financier L113-6, code monetaire et financier L133-24
- 2 septembre 2025 · Tribunal judiciaire de Nantes · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 23/00717
en commun : code monetaire et financier L113-6, code monetaire et financier L133-15
- 20 mars 2026 · Tribunal judiciaire de Versailles · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 24/06127
en commun : code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
- 9 avril 2026 · Tribunal judiciaire de Paris · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 25/03920
en commun : code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-15
Mise à jour de la source le 2026-07-21T19:31:57.567Z.