notiv
Décision de justice

Cour d'appel de Lyon, 3ème chambre A, 23 juillet 2026, n° 23/01148

AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

* * * *

 

EXPOSÉ DU LITIGE



La SAS Katrima exploite un fonds de commerce alimentaire.



En 2018, elle a souscrit auprès de la SA La Banque Postale une convention de compte-courant entreprise et un contrat d'adhésion au système de paiement par carte bancaire.



Le 9 mars 2019, Mme [H], présidente de la société Katrima, a été contactée par téléphone par une personne prétendant appartenir au service informatique de la SA La Banque Postale et qui, dans le but annoncé de régulariser des opérations ultérieures, lui a demandé de lui communiquer l'identifiant de connexion de son espace personnel de gestion des comptes ainsi que son mot de passe. Elle a également sollicité la transmission de deux codes à usage unique reçus par SMS.

Mme [H] a accédé à ces demandes.



Entre le 11 et 23 mars 2019, dix-huit virements d'un montant total de 159.595,63 euros ont été effectués depuis le compte de la société Katrima.



Mme [H] a informé la société La Banque Postale de ces virements frauduleux, par courriel du 23 mars 2019, et a déposé plainte le 25 mars 2019.



Par courrier du 21 septembre 2020, la société Katrima a, par le biais de son conseil, sollicité la société La Banque Postale afin d'obtenir l'indemnisation de son préjudice financier.



Par courrier du 26 octobre 2020, la société La Banque Postale a refusé, déclinant toute responsabilité.



Par acte introductif d'instance du 2 juillet 2021, la société Katrima a fait assigner la société La Banque Postale devant le tribunal de commerce de Lyon.



Par jugement contradictoire du 9 janvier 2023, le tribunal de commerce de Lyon a :


débouté la société Katrima de l'ensemble de ses demandes, fins et moyens,

dit que l'équité ne commande pas de faire application des dispositions de l'article 700 du code de procédure civile,

condamné la société Katrima aux entiers dépens.




Par déclaration reçue au greffe le 14 février 2023, la société Katrima a interjeté appel de ce jugement, portant sur l'ensemble des chefs de la décision expressément critiqués.



***

Par conclusions notifiées par voie dématérialisée le 12 mai 2023, la société Katrima demande à la cour, au visa des articles 1231 du code civil et L. 133-1 et suivants du code monétaire et financier, de :


infirmer le jugement rendu par le tribunal judiciaire de Lyon le 9 janvier 2023 en ce qu'il a débouté la société Katrima de ses demandes, c'est-à-dire en toutes ses dispositions,


statuant à nouveau :


constater, dire et juger que la société La Banque Postale a commis des manquements contractuels et engagé sa responsabilité en réalisant les virements frauduleux opérés entre le 11 et le 25 mars 2019,

constater, dire et juger que la société Katrima n'a pas commis de négligence grave exonératoire de responsabilité pour la société La Banque Postale,








en conséquence,


condamner la société La Banque Postale au règlement à la société Katrima, de :


la somme de 159 595,63 euros correspondant au montant des virements frauduleux, outre intérêts au taux légal majoré de quinze points à compter, au plus tard, du 27 mars 2019 et jusqu'à date de l'arrêt à venir,

la somme de 50 000 euros correspondant au préjudice financier supplémentaire subi par la société Katrima,


condamner la société La Banque Postale au règlement de la somme de 10 000 euros à titre d'indemnité procédurale au visa des dispositions de l'article 700 du code de procédure civile, outre les entiers frais et dépens de l'instance, dont distraction, pour ceux d'appel, au profit de Me Virgile Favier en application des dispositions de l'article 699 du code de procédure civile.




Par conclusions notifiées par voie dématérialisée le 4 février 2026, la société La Banque Postale demande à la cour, au visa des articles L. 311-1 et suivants du code monétaire et financier, 32 et 82 du règlement (UE) 2016/679 dit « RGPD », 1231-1 du code civil et la jurisprudence y afférente, 700 et 695 et suivants du code de procédure civile, de :


confirmer le jugement du tribunal de commerce de Lyon en toutes ses dispositions,

débouter la société Katrima des fins de son appel et de l'ensemble de ses demandes, fins et conclusions,

condamner la société Katrima à payer à la société La Banque Postale une indemnité de 15.000 euros sur le fondement de l'article 700 du code de procédure civile au titre des frais irrépétibles exposés en cause d'appel,

condamner la société Katrima aux dépens, dont distraction au profit de la SELARL Laffly & associés ' Lexavoue Lyon, avocat au barreau de Lyon, en application de l'article 699 du code de procédure civile.




La procédure a été clôturée par ordonnance du 10 février 2026, les débats étant fixés au 1er avril 2026.



Pour un plus ample exposé des moyens des parties, renvoi sera effectué à leurs dernières écritures conformément aux dispositions de l'article 455 du code de procédure civile.

Motifs

MOTIFS DE LA DÉCISION



Sur la demande en paiement formée à l'encontre de la société La Banque Postale au titre des virements frauduleux



La société Katrima fait valoir que :




la Banque Postale a manqué à son obligation de sécurité définie aux articles L.511-3 du code monétaire et financier et L.133-1 et suivants du même code, et à l'article 32 du RGPD, en laissant des tiers accéder à des données confidentielles,

le tiers qui a appelé Mme [H] avait connaissance de son numéro de téléphone mais aussi des trois dernières opérations réalisées sur le compte bancaire de la société, ce qui ne pouvait que l'induire en erreur et la mettre en difficulté,

la banque a également manqué à son devoir de vigilance et d'information en n'informant pas sa cliente de l'existence de virements comportant une anomalie apparente, étant rappelé que les virements frauduleux ont été réalisés à destination de l'étranger et qu'un virement impose une vérification par le banquier de ses données,

le fonctionnement habituel du compte de la société ne comporte que peu de mouvements, constitués avant tout par des opérations de crédit en carte bancaire, des autorisations de prélèvement, des commissions bancaires et des paiements par chèques à destination d'Intermarché,

elle ne réalise aucune opération en direction de l'étranger de manière habituelle, ce qui n'est pas le cas de tous les virements réalisés, ce qui aurait dû alerter la banque,

trois virements ont encore été réalisés après l'alerte donnée par Mme [H] à la banque le 23 mars 2019,

le montant ainsi que le caractère répétitif des virements étaient le signe d'une anomalie qui aurait dû alerter la banque,

la convention de compte du 12 septembre 2018, dans sa partie concernant les virements, indique qu'en cas de doute, la banque doit procéder à un contre appel avant de réaliser l'opération en question,

aucune négligence fautive ne saurait lui être reprochée étant rappelé qu'elle a été victime d'une escroquerie particulièrement aboutie,

elle a reçu un appel d'un individu disposant de ses coordonnées et connaissant les dernières opérations réalisées sur son compte, se présentant comme appartenant au service informatique de la banque, ce qui ne permettait pas d'émettre le moindre soupçon, et elle a reçu des codes de la part de la Banque Postale lorsqu'elle a réalisé les opérations demandées par son interlocuteur,

elle a alerté la banque dès qu'elle a eu connaissance du préjudice subi, un samedi, en prenant soin d'indiquer le caractère urgent de sa demande, et le choix d'une alerte par ce biais ne saurait lui être reproché, aucune condition de forme n'étant requise par l'article L.133-24 du code monétaire et financier,

la banque n'a répondu que trois jours ouvrés plus tard, ce qui établit son manque de diligence et a permis, en outre, la réalisation de trois nouvelles opérations frauduleuses.




La société La Banque Postale fait valoir que :




l'appelante opère dans ses écritures une confusion entre le régime de responsabilité contractuelle de droit commun en faisant état du devoir de vigilance de la banque et le régime spécifique de responsabilité concernant les opérations de paiement non autorisées relevant des articles L.133-1 et suivants du code monétaire et financier,

la société Katrima estimant que les opérations ont été réalisées sans autorisation, il convient de faire application du régime de responsabilité spécifique prévu au code monétaire et financier,

la directive relative à l'authentification forte (UE) 2015/2366 du 25 novembre 2016, dite DSP2 ne s'applique pas à l'espèce, étant rappelé qu'elle a été transposée à l'article L.133-4 du code monétaire et financier par ordonnance n°2017-1252 du 9 août 2017 dont les dispositions sont entrées en vigueur le 13 janvier 2018, sauf en ce qui concerne l'authentification forte, dont l'entrée en vigueur date du 15 mai 2021, soit deux ans avant les virements litigieux,

l'appelante a commis une négligence grave voire une faute en transmettant à un tiers, non identifié, ses identifiant et code confidentiel permettant d'accéder à son espace bancaire personnel, sur simple sollicitation d'un tiers non nommé et sans que ce dernier n'ait eu recours à une usurpation d'identité ou de numéro de téléphone de la banque,

la société Katrima ne démontre pas avoir été placée dans une situation d'urgence et aucun élément de la procédure ne démontre que sa vigilance a été amoindrie,

il appartenait à l'appelante de vérifier l'identité de son interlocuteur qui se présentait comme appartenant aux effectifs de sa banque,

la représentante légale de la société Katrima, qui est une professionnelle et dirige plusieurs sociétés, est expérimentée et a connaissance de ce que les données confidentielles concernant les modalités d'accès aux comptes bancaires ne doivent jamais être transmises à des tiers,

la connaissance par l'interlocuteur de Mme [H] de trois opérations réalisées sur le compte est indifférente, et ce d'autant plus que celles-ci portaient sur des remises bancaires par des clients en supermarché, ce qui laisse envisager une fraude interne à l'appelante,

seule la communication des informations relatives à l'accès à l'espace professionnel et le code de validation ont permis la réalisation des virements, sachant que les tiers ont créé de nouveaux comptes bénéficiaires de virements qui ont nécessité une validation par le biais d'un code reçu sur le téléphone portable de Mme [H], code qu'elle a communiqué à son interlocuteur sans difficulté,

l'appelante a également manqué de vigilance en ne contactant pas sa banque alors que l'appel présentait un caractère suspect et sachant qu'aucune banque ne sollicite la communication d'informations confidentielles par téléphone, ne contacte ses clients par le biais d'un service informatique, et que les services support de la Banque Postale ne travaillent pas le samedi,

l'absence d'information immédiate l'a empêchée de prendre les mesures nécessaires pour mettre fin à la situation, alors que l'appelante prétend que les mouvements étaient anormaux mais ne s'est pas inquiétée avant 15 jours de la situation,

l'appelante a également fait preuve de légèreté dans le signalement à la banque de la situation, se contentant d'adresser un courriel le 23 mars 2019, sachant son agence fermée ce jour-là, ce qui impliquait une connaissance de la situation uniquement à compter du 25 mars 2019, et ne démontre pas une réaction à la hauteur de l'urgence qu'elle disait connaître,

à la réception du courriel, elle a réagi immédiatement en demandant à l'appelante les informations concernant les virements litigieux, par l'envoi d'un courriel à 8h23 le 25 mars 2019, qui n'a reçu une réponse le même jour qu'à 16h53,

la société Katrima ne peut prétendre avoir été victime d'hameçonnage alors que son interlocuteur s'est présenté comme appartenant au service informatique, qu'il aurait fait état de difficultés concernant l'enregistrement des paiements cartes bancaires des clients, sollicitant les codes confidentiels afin d'éviter tout blocage à l'avenir, ce qui constitue une fraude facilement détectable pour un professionnel d'expérience comme la dirigeante de l'appelante,

elle fait preuve de mauvaise foi en prétendant ne pas vérifier régulièrement ses comptes, ce qui questionne quant à sa gestion, mais surtout omet d'indiquer qu'elle n'a pas fait opposition lors de sa prise de connaissance des virements,

elle fait également preuve de mauvaise foi en reprochant à la banque son délai de réponse au prétexte que trois jours ouvrés se sont écoulés, alors qu'elle a signalé les faits un samedi et qu'une réponse lui a été adressée dès le lundi,

en qualité de banquier, elle n'a pas manqué à son obligation de vigilance, sachant qu'une obligation générale de non immixtion est mise à sa charge et lui interdit de prendre position sur des opérations réalisées par son client, qui vient contrebalancer son obligation de surveillance des comptes,

le banquier a l'obligation d'exécuter les ordres de paiements reçus et quand il intervient en tant que teneur de comptes, il n'a aucune obligation de conseil ou de mise en garde,

le devoir de vigilance demeure subsidiaire et ne peut être utilisé qu'en cas d'existence d'une anomalie apparente, sachant que, pour qualifier cette situation, on ne peut retenir un simple changement dans les habitudes du client, le versement de sommes au crédit du compte pour dissimuler des opérations frauduleuses, l'absence de caractère suspect d'une opération, la contribution du client à la situation en raison d'une négligence fautive de sa part,

les opérations litigieuses ne présentaient aucune anomalie intellectuelle eu égard aux mouvements habituels réalisés sur le compte de la société Katrima, les virements frauduleux étant du même montant, sans compter que le compte de la société était créditeur, que les virements ont été réalisés à des bénéficiaires présents dans la zone euro, en Espagne et en Allemagne, et que les libellés indiquaient « fournisseurs »,

il ne peut lui être fait grief d'avoir manqué à une obligation de sécurité des données personnelles étant rappelé qu'elle n'a communiqué aucune information relevant du secret bancaire, qui est sans lien avec les codes d'accès à l'espace personnel d'un client,

s'agissant du non-respect du RGPD allégué au motif que l'appelant disposait du numéro de téléphone de Mme [H] et avait connaissance des dernières opérations réalisées, l'appelante ne démontre pas que l'intimée aurait fait preuve de négligence dans la protection de ses données personnelles, alors qu'elle a pu communiquer son numéro de téléphone et son adresse courriel à des tiers qui ont pu faire usage de ces informations,

enfin, la preuve n'est pas rapportée concernant la connaissance des trois dernières opérations bancaires, que le système informatique de la banque aurait fait l'objet d'une attaque quelconque informatique ayant pour conséquence la fuite ou le vol de données financières, ou qu'elle n'aurait pas pris les mesures nécessaires,

au surplus, la responsabilité de la banque ne peut être engagée en raison des conventions applicables entre les parties, notamment l'annexe à la convention de compte-courant postal applicable aux entreprises qui stipule dans son article 8.1 que le gardien des identifiants et mots de passe est réputé responsable de toute utilisation abusive ou frauduleuse, et dans son article 8.2, que la banque ne peut être tenue pour responsable du non-respect des procédures notamment en cas de divulgation du mot de passe à une personne non autorisée.




Sur ce,



L'article L.133-3, I, du code monétaire et financier énonce que 'Une opération de paiement est une action consistant à verser, transférer ou retirer des fonds, indépendamment de toute obligation sous-jacente entre le payeur et le bénéficiaire, initiée par le payeur, ou pour son compte, ou par le bénéficiaire.'



L'article L.133-6, I, du même code dispose que 'Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.'



Il est jugé, sur le fondement de ces textes, qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire et à son montant.



En l'espèce, il résulte des échanges d'e-mails produits aux débats ainsi que du dépôt de plainte effectué par la société Katrima le 25 mars 2019, que les virements litigieux ont été réalisés par l'intermédiaire de Mme [H], dirigeante de l'appelante, qui croyait répondre à un technicien de la banque.

Il s'avère ainsi que ces virements n'ont pas été consentis par l'intéressée tant au titre de leurs bénéficiaires qu'au titre de leurs montants.

Les virements litigieux constituent donc des opérations de paiement non autorisées.



Or, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.



L'article L.133-16 du code monétaire et financier énonce que 'Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.'



L'article L. 133-17, I, ajoute que 'Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.'



L'article L.133-19, IV précise que 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.'



Et l'article L.133-23 dispose que 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.'



Il résulte de ces deux derniers textes que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.



Les différents éléments versés aux débats par les parties établissent que Mme [H], dirigeante de l'appelante, a été contactée par une personne prétendant appartenir au service informatique de la société La Banque Postale le 9 mars 2019, qui lui a indiqué que des remontées de cartes bancaires étaient bloquées et demandé de se connecter sur l'espace bancaire de la société, de lui donner ses identifiant et code d'accès, ainsi que les codes à usage unique reçus par SMS pour débloquer les autres remontées.



La société Katrima fait grief à la société La Banque Postale de ne pas avoir respecté les règles de sécurisation de ses données personnelles puisqu'elle a été appelée par une personne se faisant passer pour un technicien, qui avait connaissance des dernières opérations bancaires réalisées par carte.

Toutefois, l'appelante ne démontre pas l'existence d'une défaillance technique de la part des services de l'intimée et précise en outre dans sa plainte que le mis en cause a appelé l'accueil du magasin et a demandé à parler au dirigeant de celui-ci, raison pour laquelle elle a eu l'entretien téléphonique.

De plus, elle ne verse aux débats aucun élément démontrant l'existence d'une absence de protection de ses données personnelles par l'intimée.

Les mentions de la plainte confirment que Mme [H] a remis les identifiants et codes sans poser de questions particulières à son interlocuteur, et qu'elle a également transmis des codes à usage unique, qui ont été utilisés pour ajouter des bénéficiaires sur le compte, destinataires des virements.



Il ressort de ces éléments que l'ajout des bénéficiaires et les virements sont intervenus postérieurement à la remise des identifiants et code à l'espace bancaire de la société Katrima par sa dirigeante.

Ces éléments excluent que ces virements puissent résulter d'une déficience technique et établissent que ces opérations ont été authentifiées, dûment enregistrées et comptabilisées.



S'agissant de la négligence grave alléguée par la banque, il ressort des e-mails échangés entre les parties que la société Katrima n'a constaté l'existence de virements frauduleux que le 23 mars 2019, c'est-à-dire un samedi, et qu'elle a adressé un courriel à la société La Banque Postale le jour-même, alors que son agence était fermée le samedi.



Aucun des échanges entre les parties, ni même la plainte, n'établissent que l'appelante rencontrait une difficulté relative à la tenue de ses comptes ou l'accès à son espace personnel bancaire en ligne, qui aurait nécessité l'appel d'un technicien du service informatique.

Au contraire, les éléments de la plainte démontrent la relative simplicité avec laquelle Mme [H] a fourni les informations requises sans poser de questions, indiquant avoir agi de la sorte puisqu'on lui a expliqué que des remontées de carte bancaire étaient bloquées et que son interlocuteur avait connaissance des derniers mouvements.

Or, une incohérence doit être relevée puisque la dirigeante de l'appelante ne pouvait, à la fois, constater la présence des sommes du jour sur le compte bancaire et accepter l'explication selon laquelle les remontées bancaires étaient bloquées.

En outre, elle ne fait état d'aucun message relatant la difficulté, notamment en provenance de son conseiller en agence, ou d'un avertissement.



Il ne résulte pas de la plainte que Mme [H] aurait posé des questions ou bien effectué des vérifications auprès de son interlocuteur concernant la démarche. Les circonstances décrites, à savoir que la plaignante a répondu à un appel téléphonique transmis par l'accueil du magasin, ne caractérisent pas une urgence particulière ni une situation durant laquelle elle aurait été soumise à une pression conséquente la troublant, de sorte qu'elle aurait agi dans l'urgence pour transmettre les informations nécessaires.

Aucune usurpation de l'identité du gestionnaire du compte de la société Katrima ou de son numéro de téléphone n'a été mis en 'uvre dans le cadre de l'escroquerie.

Il doit être également retenu que Mme [H], bien que dirigeante d'entreprise de longue date, n'a pas sollicité l'identité de son interlocuteur et n'a pas contacté immédiatement la banque pour réaliser un suivi des difficultés, ce qui aurait permis de constater plus rapidement la fraude engagée.

Ces premiers éléments ne permettent pas de retenir que la vigilance de l'appelante a été amoindrie.



Ce n'est que le 23 mars 2019 que cette dernière dit avoir constaté l'existence des virements frauduleux, dont les montants sont inférieurs à 10.000 euros et qui, à compter du 14 mars 2019, ont été rejetés sans qu'aucun élément précis ne soit indiqué concernant ce rejet.

Si la société Katrima écrit dès le 23 mars 2019 à la société La Banque Postale, un samedi, sachant que son agence est fermée ce jour-là, elle commet une erreur en prétendant ne pas avoir de réponse avant trois jours ouvrés puisque dès le lundi 25 mars 2019 à 8h23, sa conseillère lui répond par un courriel noté comme urgent, indiquant qu'elle n'a pas la pièce jointe relative aux opérations que Mme [H] disait transmettre dans sa communication du 23 mars 2019.

Il doit être relevé que la réponse ne lui sera adressée que le même jour à 16h53.



Le système mis en place par la banque permet une authentification renforcée notamment lors de la réalisation de certaines opérations dont l'ajout de bénéficiaires de virements.

La convention de compte signée par les parties indique par ailleurs que le client, qui reçoit les codes confidentiels en est le gardien et ne doit pas les communiquer, aucune exception n'étant mentionnée dans la convention, ce qui implique l'absence de transmission à toute personne, y compris appartenant au personnel de l'intimé ou se présentant comme tel.



L'absence de vigilance et vérifications de la part de société Katrima caractérise une négligence grave dès lors qu'elle ne peut justifier qu'elle se trouvait en difficulté et attendait un appel du service technique ou bien qu'elle a été victime d'une escroquerie élaborée puisque aucune usurpation d'identité ou de numéro téléphonique n'a été opérée.



Il n'existe donc aucune circonstance permettant d'amoindrir la responsabilité de l'appelante qui a commis une négligence grave dans la gestion des éléments confidentiels qui lui avaient été remis pour la gestion de ses comptes bancaires.



La société Katrima prétend que la banque a commis une faute en ne vérifiant pas les opérations réalisées par virements au profit de destinataires inhabituels et se trouvant en dehors de France



Comme il a également été rappelé supra, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (en ce sens, Com., 15 janvier 2025, pourvoi n° 23-13.579, publié ; Com., 19 novembre 2025, pourvoi n° 24-17.780, publié).



Sur ce point, et à titre superfétatoire, aucun manquement de la banque à son obligation de vigilance ne saurait être retenu puisqu'elle est soumise à une obligation générale de non immixtion et n'a pas le droit de bloquer des opérations réalisées par son client, étant tenue de réaliser les ordres de paiements reçus en sa qualité de teneur de comptes.

Le devoir de vigilance ne pouvait en outre être invoqué puisque les virements réalisés ne présentaient pas d'anomies particulières et leurs montants n'ont pas mis en péril les finances de l'entreprise, le compte de cette dernière demeurant créditeur malgré l'imputation des opérations frauduleuses.

En outre, tous les virements étaient réalisés dans l'Union Européenne, en zone euro, en Allemagne et en Espagne, et avaient pour objet « fournisseur », ce qui était susceptible d'indiquer un changement d'habitude du client que la banque n'a pas à questionner.



Eu égard à l'ensemble des éléments du litige, la négligence grave de l'appelante est caractérisée et justifie qu'elle supporte les pertes occasionnées, conformément à l'article L. 133-19 précité, et c'est donc à bon droit que les premiers juges ont rejeté les demandes en paiement formées par la société Katrima, tant au titre du remboursement des virements frauduleux qu'au titre de l'indemnisation de son préjudice financier.



Sur les demandes accessoires



La société Katrima échouant en ses prétentions, elle est condamnée à supporter les entiers dépens de la procédure d'appel.



L'équité commande d'accorder à la société La Banque Postale une indemnisation sur le fondement de l'article 700 du code de procédure civile.

La société Katrima est condamnée à lui verser la somme de 2.500 euros à ce titre.

Dispositif

PAR CES MOTIFS



La Cour, statuant publiquement, par arrêt contradictoire, dans les limites de l'appel,



Confirme en toutes ses dispositions la décision déférée,



Y ajoutant,



Condamne la SAS Katrima à supporter les entiers dépens de la procédure d'appel,



Condamne la SAS Katrima à verser à la SA La Banque Postale la somme de 2.500 euros à titre d'indemnisation sur le fondement de l'article 700 du code de procédure civile.











La greffière La présidente
Texte intégral
N° RG 23/01148 - N° Portalis DBVX-V-B7H-OZAJ









Décision du 

Tribunal de Commerce de LYON

Au fond

du 09 janvier 2023



RG : 2021j00977

ch n°





S.A.S. KATRIMA



C/



S.A. LA BANQUE POSTALE





RÉPUBLIQUE FRANÇAISE

AU NOM DU PEUPLE FRANÇAIS





COUR D'APPEL DE LYON



3ème chambre A



ARRET DU 23 JUILLET 2026







APPELANTE :



La société KATRIMA, 

société par actions simplifiées, immatriculée au RCS de [Localité 1] sous le numéro 839 844 131, représentée par Madame [Q] [H] en sa qualité de Présidente;

Sis [Adresse 1], 

[Localité 2]



Représentée par Me Julien COMBIER de la SELAS FIDAL, avocat au barreau de LYON, toque : 708, avocat postulant et Me Virgile FAVIER, avocat au barreau de LYON, avocat plaidant, substitué par Me Bilal EL MAHOUBI, avocat au barreau de LYON. 





INTIMEE :



La société LA BANQUE POSTALE, 

société anonyme au capital de 6.585.350.218 euros, immatriculée 

au RCS de [Localité 3] sous le n° 421 100 645, prise en la personne de ses représentants légaux en exercice domiciliés en cette qualité audit siège,

Sis [Adresse 2], 

[Localité 4] 



Représentée par Me Romain LAFFLY de la SELARL LX LYON, avocat au barreau de LYON, toque : 938, avocat postulant et Me Thomas ROUHETTE, avocat au barreau de PARIS, avocat plaidant, substitué par Me Inès ARAROUNI, avocate au barreau de PARIS. 



 * * * * * *

 

Date de clôture de l'instruction : 10 Février 2026



Date des plaidoiries tenues en audience publique : 01 Avril 2026



Date de mise à disposition : 04 Juin 2026 puis prorogé au 23 Juillet 2026, les avocats en ayant été informés. 

Composition de la Cour lors des débats et du délibéré :

- Sophie DUMURGIER, présidente

- Aurore JULLIEN, conseillère

- Viviane LE GALL, conseillère



assistées pendant les débats de Céline DESPLANCHES, greffière



A l'audience, un membre de la cour a fait le rapport,



Arrêt Contradictoire rendu publiquement par mise à disposition au greffe de la cour d'appel, les parties en ayant été préalablement avisées dans les conditions prévues à l'article 450 alinéa 2 du code de procédure civile,



Signé par Sophie DUMURGIER, présidente, et par Céline DESPLANCHES, greffière, à laquelle la minute a été remise par le magistrat signataire.



* * * *

 

EXPOSÉ DU LITIGE



La SAS Katrima exploite un fonds de commerce alimentaire.



En 2018, elle a souscrit auprès de la SA La Banque Postale une convention de compte-courant entreprise et un contrat d'adhésion au système de paiement par carte bancaire.



Le 9 mars 2019, Mme [H], présidente de la société Katrima, a été contactée par téléphone par une personne prétendant appartenir au service informatique de la SA La Banque Postale et qui, dans le but annoncé de régulariser des opérations ultérieures, lui a demandé de lui communiquer l'identifiant de connexion de son espace personnel de gestion des comptes ainsi que son mot de passe. Elle a également sollicité la transmission de deux codes à usage unique reçus par SMS.

Mme [H] a accédé à ces demandes.



Entre le 11 et 23 mars 2019, dix-huit virements d'un montant total de 159.595,63 euros ont été effectués depuis le compte de la société Katrima.



Mme [H] a informé la société La Banque Postale de ces virements frauduleux, par courriel du 23 mars 2019, et a déposé plainte le 25 mars 2019.



Par courrier du 21 septembre 2020, la société Katrima a, par le biais de son conseil, sollicité la société La Banque Postale afin d'obtenir l'indemnisation de son préjudice financier.



Par courrier du 26 octobre 2020, la société La Banque Postale a refusé, déclinant toute responsabilité.



Par acte introductif d'instance du 2 juillet 2021, la société Katrima a fait assigner la société La Banque Postale devant le tribunal de commerce de Lyon.



Par jugement contradictoire du 9 janvier 2023, le tribunal de commerce de Lyon a :


débouté la société Katrima de l'ensemble de ses demandes, fins et moyens,

dit que l'équité ne commande pas de faire application des dispositions de l'article 700 du code de procédure civile,

condamné la société Katrima aux entiers dépens.




Par déclaration reçue au greffe le 14 février 2023, la société Katrima a interjeté appel de ce jugement, portant sur l'ensemble des chefs de la décision expressément critiqués.



***

Par conclusions notifiées par voie dématérialisée le 12 mai 2023, la société Katrima demande à la cour, au visa des articles 1231 du code civil et L. 133-1 et suivants du code monétaire et financier, de :


infirmer le jugement rendu par le tribunal judiciaire de Lyon le 9 janvier 2023 en ce qu'il a débouté la société Katrima de ses demandes, c'est-à-dire en toutes ses dispositions,


statuant à nouveau :


constater, dire et juger que la société La Banque Postale a commis des manquements contractuels et engagé sa responsabilité en réalisant les virements frauduleux opérés entre le 11 et le 25 mars 2019,

constater, dire et juger que la société Katrima n'a pas commis de négligence grave exonératoire de responsabilité pour la société La Banque Postale,








en conséquence,


condamner la société La Banque Postale au règlement à la société Katrima, de :


la somme de 159 595,63 euros correspondant au montant des virements frauduleux, outre intérêts au taux légal majoré de quinze points à compter, au plus tard, du 27 mars 2019 et jusqu'à date de l'arrêt à venir,

la somme de 50 000 euros correspondant au préjudice financier supplémentaire subi par la société Katrima,


condamner la société La Banque Postale au règlement de la somme de 10 000 euros à titre d'indemnité procédurale au visa des dispositions de l'article 700 du code de procédure civile, outre les entiers frais et dépens de l'instance, dont distraction, pour ceux d'appel, au profit de Me Virgile Favier en application des dispositions de l'article 699 du code de procédure civile.




Par conclusions notifiées par voie dématérialisée le 4 février 2026, la société La Banque Postale demande à la cour, au visa des articles L. 311-1 et suivants du code monétaire et financier, 32 et 82 du règlement (UE) 2016/679 dit « RGPD », 1231-1 du code civil et la jurisprudence y afférente, 700 et 695 et suivants du code de procédure civile, de :


confirmer le jugement du tribunal de commerce de Lyon en toutes ses dispositions,

débouter la société Katrima des fins de son appel et de l'ensemble de ses demandes, fins et conclusions,

condamner la société Katrima à payer à la société La Banque Postale une indemnité de 15.000 euros sur le fondement de l'article 700 du code de procédure civile au titre des frais irrépétibles exposés en cause d'appel,

condamner la société Katrima aux dépens, dont distraction au profit de la SELARL Laffly & associés ' Lexavoue Lyon, avocat au barreau de Lyon, en application de l'article 699 du code de procédure civile.




La procédure a été clôturée par ordonnance du 10 février 2026, les débats étant fixés au 1er avril 2026.



Pour un plus ample exposé des moyens des parties, renvoi sera effectué à leurs dernières écritures conformément aux dispositions de l'article 455 du code de procédure civile.



MOTIFS DE LA DÉCISION



Sur la demande en paiement formée à l'encontre de la société La Banque Postale au titre des virements frauduleux



La société Katrima fait valoir que :




la Banque Postale a manqué à son obligation de sécurité définie aux articles L.511-3 du code monétaire et financier et L.133-1 et suivants du même code, et à l'article 32 du RGPD, en laissant des tiers accéder à des données confidentielles,

le tiers qui a appelé Mme [H] avait connaissance de son numéro de téléphone mais aussi des trois dernières opérations réalisées sur le compte bancaire de la société, ce qui ne pouvait que l'induire en erreur et la mettre en difficulté,

la banque a également manqué à son devoir de vigilance et d'information en n'informant pas sa cliente de l'existence de virements comportant une anomalie apparente, étant rappelé que les virements frauduleux ont été réalisés à destination de l'étranger et qu'un virement impose une vérification par le banquier de ses données,

le fonctionnement habituel du compte de la société ne comporte que peu de mouvements, constitués avant tout par des opérations de crédit en carte bancaire, des autorisations de prélèvement, des commissions bancaires et des paiements par chèques à destination d'Intermarché,

elle ne réalise aucune opération en direction de l'étranger de manière habituelle, ce qui n'est pas le cas de tous les virements réalisés, ce qui aurait dû alerter la banque,

trois virements ont encore été réalisés après l'alerte donnée par Mme [H] à la banque le 23 mars 2019,

le montant ainsi que le caractère répétitif des virements étaient le signe d'une anomalie qui aurait dû alerter la banque,

la convention de compte du 12 septembre 2018, dans sa partie concernant les virements, indique qu'en cas de doute, la banque doit procéder à un contre appel avant de réaliser l'opération en question,

aucune négligence fautive ne saurait lui être reprochée étant rappelé qu'elle a été victime d'une escroquerie particulièrement aboutie,

elle a reçu un appel d'un individu disposant de ses coordonnées et connaissant les dernières opérations réalisées sur son compte, se présentant comme appartenant au service informatique de la banque, ce qui ne permettait pas d'émettre le moindre soupçon, et elle a reçu des codes de la part de la Banque Postale lorsqu'elle a réalisé les opérations demandées par son interlocuteur,

elle a alerté la banque dès qu'elle a eu connaissance du préjudice subi, un samedi, en prenant soin d'indiquer le caractère urgent de sa demande, et le choix d'une alerte par ce biais ne saurait lui être reproché, aucune condition de forme n'étant requise par l'article L.133-24 du code monétaire et financier,

la banque n'a répondu que trois jours ouvrés plus tard, ce qui établit son manque de diligence et a permis, en outre, la réalisation de trois nouvelles opérations frauduleuses.




La société La Banque Postale fait valoir que :




l'appelante opère dans ses écritures une confusion entre le régime de responsabilité contractuelle de droit commun en faisant état du devoir de vigilance de la banque et le régime spécifique de responsabilité concernant les opérations de paiement non autorisées relevant des articles L.133-1 et suivants du code monétaire et financier,

la société Katrima estimant que les opérations ont été réalisées sans autorisation, il convient de faire application du régime de responsabilité spécifique prévu au code monétaire et financier,

la directive relative à l'authentification forte (UE) 2015/2366 du 25 novembre 2016, dite DSP2 ne s'applique pas à l'espèce, étant rappelé qu'elle a été transposée à l'article L.133-4 du code monétaire et financier par ordonnance n°2017-1252 du 9 août 2017 dont les dispositions sont entrées en vigueur le 13 janvier 2018, sauf en ce qui concerne l'authentification forte, dont l'entrée en vigueur date du 15 mai 2021, soit deux ans avant les virements litigieux,

l'appelante a commis une négligence grave voire une faute en transmettant à un tiers, non identifié, ses identifiant et code confidentiel permettant d'accéder à son espace bancaire personnel, sur simple sollicitation d'un tiers non nommé et sans que ce dernier n'ait eu recours à une usurpation d'identité ou de numéro de téléphone de la banque,

la société Katrima ne démontre pas avoir été placée dans une situation d'urgence et aucun élément de la procédure ne démontre que sa vigilance a été amoindrie,

il appartenait à l'appelante de vérifier l'identité de son interlocuteur qui se présentait comme appartenant aux effectifs de sa banque,

la représentante légale de la société Katrima, qui est une professionnelle et dirige plusieurs sociétés, est expérimentée et a connaissance de ce que les données confidentielles concernant les modalités d'accès aux comptes bancaires ne doivent jamais être transmises à des tiers,

la connaissance par l'interlocuteur de Mme [H] de trois opérations réalisées sur le compte est indifférente, et ce d'autant plus que celles-ci portaient sur des remises bancaires par des clients en supermarché, ce qui laisse envisager une fraude interne à l'appelante,

seule la communication des informations relatives à l'accès à l'espace professionnel et le code de validation ont permis la réalisation des virements, sachant que les tiers ont créé de nouveaux comptes bénéficiaires de virements qui ont nécessité une validation par le biais d'un code reçu sur le téléphone portable de Mme [H], code qu'elle a communiqué à son interlocuteur sans difficulté,

l'appelante a également manqué de vigilance en ne contactant pas sa banque alors que l'appel présentait un caractère suspect et sachant qu'aucune banque ne sollicite la communication d'informations confidentielles par téléphone, ne contacte ses clients par le biais d'un service informatique, et que les services support de la Banque Postale ne travaillent pas le samedi,

l'absence d'information immédiate l'a empêchée de prendre les mesures nécessaires pour mettre fin à la situation, alors que l'appelante prétend que les mouvements étaient anormaux mais ne s'est pas inquiétée avant 15 jours de la situation,

l'appelante a également fait preuve de légèreté dans le signalement à la banque de la situation, se contentant d'adresser un courriel le 23 mars 2019, sachant son agence fermée ce jour-là, ce qui impliquait une connaissance de la situation uniquement à compter du 25 mars 2019, et ne démontre pas une réaction à la hauteur de l'urgence qu'elle disait connaître,

à la réception du courriel, elle a réagi immédiatement en demandant à l'appelante les informations concernant les virements litigieux, par l'envoi d'un courriel à 8h23 le 25 mars 2019, qui n'a reçu une réponse le même jour qu'à 16h53,

la société Katrima ne peut prétendre avoir été victime d'hameçonnage alors que son interlocuteur s'est présenté comme appartenant au service informatique, qu'il aurait fait état de difficultés concernant l'enregistrement des paiements cartes bancaires des clients, sollicitant les codes confidentiels afin d'éviter tout blocage à l'avenir, ce qui constitue une fraude facilement détectable pour un professionnel d'expérience comme la dirigeante de l'appelante,

elle fait preuve de mauvaise foi en prétendant ne pas vérifier régulièrement ses comptes, ce qui questionne quant à sa gestion, mais surtout omet d'indiquer qu'elle n'a pas fait opposition lors de sa prise de connaissance des virements,

elle fait également preuve de mauvaise foi en reprochant à la banque son délai de réponse au prétexte que trois jours ouvrés se sont écoulés, alors qu'elle a signalé les faits un samedi et qu'une réponse lui a été adressée dès le lundi,

en qualité de banquier, elle n'a pas manqué à son obligation de vigilance, sachant qu'une obligation générale de non immixtion est mise à sa charge et lui interdit de prendre position sur des opérations réalisées par son client, qui vient contrebalancer son obligation de surveillance des comptes,

le banquier a l'obligation d'exécuter les ordres de paiements reçus et quand il intervient en tant que teneur de comptes, il n'a aucune obligation de conseil ou de mise en garde,

le devoir de vigilance demeure subsidiaire et ne peut être utilisé qu'en cas d'existence d'une anomalie apparente, sachant que, pour qualifier cette situation, on ne peut retenir un simple changement dans les habitudes du client, le versement de sommes au crédit du compte pour dissimuler des opérations frauduleuses, l'absence de caractère suspect d'une opération, la contribution du client à la situation en raison d'une négligence fautive de sa part,

les opérations litigieuses ne présentaient aucune anomalie intellectuelle eu égard aux mouvements habituels réalisés sur le compte de la société Katrima, les virements frauduleux étant du même montant, sans compter que le compte de la société était créditeur, que les virements ont été réalisés à des bénéficiaires présents dans la zone euro, en Espagne et en Allemagne, et que les libellés indiquaient « fournisseurs »,

il ne peut lui être fait grief d'avoir manqué à une obligation de sécurité des données personnelles étant rappelé qu'elle n'a communiqué aucune information relevant du secret bancaire, qui est sans lien avec les codes d'accès à l'espace personnel d'un client,

s'agissant du non-respect du RGPD allégué au motif que l'appelant disposait du numéro de téléphone de Mme [H] et avait connaissance des dernières opérations réalisées, l'appelante ne démontre pas que l'intimée aurait fait preuve de négligence dans la protection de ses données personnelles, alors qu'elle a pu communiquer son numéro de téléphone et son adresse courriel à des tiers qui ont pu faire usage de ces informations,

enfin, la preuve n'est pas rapportée concernant la connaissance des trois dernières opérations bancaires, que le système informatique de la banque aurait fait l'objet d'une attaque quelconque informatique ayant pour conséquence la fuite ou le vol de données financières, ou qu'elle n'aurait pas pris les mesures nécessaires,

au surplus, la responsabilité de la banque ne peut être engagée en raison des conventions applicables entre les parties, notamment l'annexe à la convention de compte-courant postal applicable aux entreprises qui stipule dans son article 8.1 que le gardien des identifiants et mots de passe est réputé responsable de toute utilisation abusive ou frauduleuse, et dans son article 8.2, que la banque ne peut être tenue pour responsable du non-respect des procédures notamment en cas de divulgation du mot de passe à une personne non autorisée.




Sur ce,



L'article L.133-3, I, du code monétaire et financier énonce que 'Une opération de paiement est une action consistant à verser, transférer ou retirer des fonds, indépendamment de toute obligation sous-jacente entre le payeur et le bénéficiaire, initiée par le payeur, ou pour son compte, ou par le bénéficiaire.'



L'article L.133-6, I, du même code dispose que 'Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.'



Il est jugé, sur le fondement de ces textes, qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire et à son montant.



En l'espèce, il résulte des échanges d'e-mails produits aux débats ainsi que du dépôt de plainte effectué par la société Katrima le 25 mars 2019, que les virements litigieux ont été réalisés par l'intermédiaire de Mme [H], dirigeante de l'appelante, qui croyait répondre à un technicien de la banque.

Il s'avère ainsi que ces virements n'ont pas été consentis par l'intéressée tant au titre de leurs bénéficiaires qu'au titre de leurs montants.

Les virements litigieux constituent donc des opérations de paiement non autorisées.



Or, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.



L'article L.133-16 du code monétaire et financier énonce que 'Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.'



L'article L. 133-17, I, ajoute que 'Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.'



L'article L.133-19, IV précise que 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.'



Et l'article L.133-23 dispose que 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.'



Il résulte de ces deux derniers textes que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.



Les différents éléments versés aux débats par les parties établissent que Mme [H], dirigeante de l'appelante, a été contactée par une personne prétendant appartenir au service informatique de la société La Banque Postale le 9 mars 2019, qui lui a indiqué que des remontées de cartes bancaires étaient bloquées et demandé de se connecter sur l'espace bancaire de la société, de lui donner ses identifiant et code d'accès, ainsi que les codes à usage unique reçus par SMS pour débloquer les autres remontées.



La société Katrima fait grief à la société La Banque Postale de ne pas avoir respecté les règles de sécurisation de ses données personnelles puisqu'elle a été appelée par une personne se faisant passer pour un technicien, qui avait connaissance des dernières opérations bancaires réalisées par carte.

Toutefois, l'appelante ne démontre pas l'existence d'une défaillance technique de la part des services de l'intimée et précise en outre dans sa plainte que le mis en cause a appelé l'accueil du magasin et a demandé à parler au dirigeant de celui-ci, raison pour laquelle elle a eu l'entretien téléphonique.

De plus, elle ne verse aux débats aucun élément démontrant l'existence d'une absence de protection de ses données personnelles par l'intimée.

Les mentions de la plainte confirment que Mme [H] a remis les identifiants et codes sans poser de questions particulières à son interlocuteur, et qu'elle a également transmis des codes à usage unique, qui ont été utilisés pour ajouter des bénéficiaires sur le compte, destinataires des virements.



Il ressort de ces éléments que l'ajout des bénéficiaires et les virements sont intervenus postérieurement à la remise des identifiants et code à l'espace bancaire de la société Katrima par sa dirigeante.

Ces éléments excluent que ces virements puissent résulter d'une déficience technique et établissent que ces opérations ont été authentifiées, dûment enregistrées et comptabilisées.



S'agissant de la négligence grave alléguée par la banque, il ressort des e-mails échangés entre les parties que la société Katrima n'a constaté l'existence de virements frauduleux que le 23 mars 2019, c'est-à-dire un samedi, et qu'elle a adressé un courriel à la société La Banque Postale le jour-même, alors que son agence était fermée le samedi.



Aucun des échanges entre les parties, ni même la plainte, n'établissent que l'appelante rencontrait une difficulté relative à la tenue de ses comptes ou l'accès à son espace personnel bancaire en ligne, qui aurait nécessité l'appel d'un technicien du service informatique.

Au contraire, les éléments de la plainte démontrent la relative simplicité avec laquelle Mme [H] a fourni les informations requises sans poser de questions, indiquant avoir agi de la sorte puisqu'on lui a expliqué que des remontées de carte bancaire étaient bloquées et que son interlocuteur avait connaissance des derniers mouvements.

Or, une incohérence doit être relevée puisque la dirigeante de l'appelante ne pouvait, à la fois, constater la présence des sommes du jour sur le compte bancaire et accepter l'explication selon laquelle les remontées bancaires étaient bloquées.

En outre, elle ne fait état d'aucun message relatant la difficulté, notamment en provenance de son conseiller en agence, ou d'un avertissement.



Il ne résulte pas de la plainte que Mme [H] aurait posé des questions ou bien effectué des vérifications auprès de son interlocuteur concernant la démarche. Les circonstances décrites, à savoir que la plaignante a répondu à un appel téléphonique transmis par l'accueil du magasin, ne caractérisent pas une urgence particulière ni une situation durant laquelle elle aurait été soumise à une pression conséquente la troublant, de sorte qu'elle aurait agi dans l'urgence pour transmettre les informations nécessaires.

Aucune usurpation de l'identité du gestionnaire du compte de la société Katrima ou de son numéro de téléphone n'a été mis en 'uvre dans le cadre de l'escroquerie.

Il doit être également retenu que Mme [H], bien que dirigeante d'entreprise de longue date, n'a pas sollicité l'identité de son interlocuteur et n'a pas contacté immédiatement la banque pour réaliser un suivi des difficultés, ce qui aurait permis de constater plus rapidement la fraude engagée.

Ces premiers éléments ne permettent pas de retenir que la vigilance de l'appelante a été amoindrie.



Ce n'est que le 23 mars 2019 que cette dernière dit avoir constaté l'existence des virements frauduleux, dont les montants sont inférieurs à 10.000 euros et qui, à compter du 14 mars 2019, ont été rejetés sans qu'aucun élément précis ne soit indiqué concernant ce rejet.

Si la société Katrima écrit dès le 23 mars 2019 à la société La Banque Postale, un samedi, sachant que son agence est fermée ce jour-là, elle commet une erreur en prétendant ne pas avoir de réponse avant trois jours ouvrés puisque dès le lundi 25 mars 2019 à 8h23, sa conseillère lui répond par un courriel noté comme urgent, indiquant qu'elle n'a pas la pièce jointe relative aux opérations que Mme [H] disait transmettre dans sa communication du 23 mars 2019.

Il doit être relevé que la réponse ne lui sera adressée que le même jour à 16h53.



Le système mis en place par la banque permet une authentification renforcée notamment lors de la réalisation de certaines opérations dont l'ajout de bénéficiaires de virements.

La convention de compte signée par les parties indique par ailleurs que le client, qui reçoit les codes confidentiels en est le gardien et ne doit pas les communiquer, aucune exception n'étant mentionnée dans la convention, ce qui implique l'absence de transmission à toute personne, y compris appartenant au personnel de l'intimé ou se présentant comme tel.



L'absence de vigilance et vérifications de la part de société Katrima caractérise une négligence grave dès lors qu'elle ne peut justifier qu'elle se trouvait en difficulté et attendait un appel du service technique ou bien qu'elle a été victime d'une escroquerie élaborée puisque aucune usurpation d'identité ou de numéro téléphonique n'a été opérée.



Il n'existe donc aucune circonstance permettant d'amoindrir la responsabilité de l'appelante qui a commis une négligence grave dans la gestion des éléments confidentiels qui lui avaient été remis pour la gestion de ses comptes bancaires.



La société Katrima prétend que la banque a commis une faute en ne vérifiant pas les opérations réalisées par virements au profit de destinataires inhabituels et se trouvant en dehors de France



Comme il a également été rappelé supra, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (en ce sens, Com., 15 janvier 2025, pourvoi n° 23-13.579, publié ; Com., 19 novembre 2025, pourvoi n° 24-17.780, publié).



Sur ce point, et à titre superfétatoire, aucun manquement de la banque à son obligation de vigilance ne saurait être retenu puisqu'elle est soumise à une obligation générale de non immixtion et n'a pas le droit de bloquer des opérations réalisées par son client, étant tenue de réaliser les ordres de paiements reçus en sa qualité de teneur de comptes.

Le devoir de vigilance ne pouvait en outre être invoqué puisque les virements réalisés ne présentaient pas d'anomies particulières et leurs montants n'ont pas mis en péril les finances de l'entreprise, le compte de cette dernière demeurant créditeur malgré l'imputation des opérations frauduleuses.

En outre, tous les virements étaient réalisés dans l'Union Européenne, en zone euro, en Allemagne et en Espagne, et avaient pour objet « fournisseur », ce qui était susceptible d'indiquer un changement d'habitude du client que la banque n'a pas à questionner.



Eu égard à l'ensemble des éléments du litige, la négligence grave de l'appelante est caractérisée et justifie qu'elle supporte les pertes occasionnées, conformément à l'article L. 133-19 précité, et c'est donc à bon droit que les premiers juges ont rejeté les demandes en paiement formées par la société Katrima, tant au titre du remboursement des virements frauduleux qu'au titre de l'indemnisation de son préjudice financier.



Sur les demandes accessoires



La société Katrima échouant en ses prétentions, elle est condamnée à supporter les entiers dépens de la procédure d'appel.



L'équité commande d'accorder à la société La Banque Postale une indemnisation sur le fondement de l'article 700 du code de procédure civile.

La société Katrima est condamnée à lui verser la somme de 2.500 euros à ce titre.





PAR CES MOTIFS



La Cour, statuant publiquement, par arrêt contradictoire, dans les limites de l'appel,



Confirme en toutes ses dispositions la décision déférée,



Y ajoutant,



Condamne la SAS Katrima à supporter les entiers dépens de la procédure d'appel,



Condamne la SAS Katrima à verser à la SA La Banque Postale la somme de 2.500 euros à titre d'indemnisation sur le fondement de l'article 700 du code de procédure civile.











La greffière La présidente

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-3, code monetaire et financier L133-6, code monetaire et financier L133-18, code monetaire et financier L133-1, code monetaire et financier L511-3, code monetaire et financier L311-1, code monetaire et financier L133-24, code monetaire et financier L133-16, code monetaire et financier L133-17, code monetaire et financier L133-4). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-08-03T16:28:17.165Z.