Tribunal judiciaire de Draguignan, Chambre 1, 31 août 2026, n° 23/08118
Exposé du litige
****************** EXPOSÉ DES FAITS ET DE LA PROCÉDURE Déplorant le débit frauduleux d’une somme de 19 084,80 euros de son compte bancaire (mode opératoire sur lequel les parties ne s’accordent pas), monsieur [R] [X] a par acte extrajudiciaire du 03 novembre 2023 assigné devant le Tribunal de céans la SOCIÉTÉ GÉNÉRALE aux fins de remboursement. L’affaire a été enregistrée sous le numéro RG 23/08118. Par ordonnance du 24 mars 2026, la clôture a été fixée au même jour. L’affaire a été appelée à l’audience du 28 mai 2026 et mise en délibéré au 31 août 2026. EXPOSÉ DES PRÉTENTIONS DES PARTIES Par ses "conclusions récapitulatives et responsives", monsieur [R] [X] demande au tribunal de : - juger qu’il n’a pas commis de négligence grave au sens de l’article L.133-9 du Code monétaire et financier - condamner la SOCIÉTÉ GÉNÉRALE à lui rembourser la somme de 19 084,80 euros, avec intérêts judiciaires depuis le 05 novembre 2022 et ce, jusqu’à l’exécution par la banque de la décision à intervenir en application des dispositions de l’article L.133-8 du même code - ordonner l’anatocisme des intérêts conformément aux dispositions de l’article 1343-2 du Code civil - condamner la SOCIÉTÉ GÉNÉRALE au paiement d’une somme de 4 000 euros à titre de dommages-intérêts pour résistance abusive et dilatoire - condamner la SOCIÉTÉ GÉNÉRALE au paiement d’une somme de 3 500 euros en application de l’article 700 du Code de procédure civile, outre les entiers frais et dépens, en ce compris tous frais à sa charge en application de l’article 10 du tarif des huissiers modifié par le décret du 08 mars 2001 Par ses "conclusions récapitulatives n°3", la SOCIÉTÉ GÉNÉRALE demande au tribunal de : - débouter monsieur [X] de ses demandes - le condamner à lui payer 2 500 euros au titre de l’article 700 du Code de procédure civile - le condamner aux entiers dépens subsidiairement - écarter l’exécution provisoire de la décision à intervenir
Motifs
MOTIVATION À titre liminaire, il est rappelé que les demandes de « déclarer », de « dire et juger », de « constater », de « prendre acte » etc. qui ne sont pas destinées à produire un effet juridique, ne constituent pas des revendications au sens du Code de procédure civile (pris en ses articles 4, 5 et 768), de sorte que le juge n’a pas à statuer sur les demandes formulées en ce sens. L’article 9 du Code de procédure civile rappelle qu’« il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention », tandis que l’article 1353 du Code civil dispose que « celui qui réclame l’exécution d’une obligation doit la prouver ; réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation ». 1. Sur la demande tendant au remboursement de la somme frauduleusement dissipée 1.1 Moyens des parties Monsieur [R] [X] fait valoir qu’il a été victime de spoofing, ayant reçu le 25 octobre 2022 d’abord un lien Internet par SMS (sur lequel il a cliqué pour acheter 2 € une vignette Crit’air), puis le 03 novembre l’appel d’un faux conseiller bancaire (numéro qu’il a vérifié sur Google, ressortant comme celui du service sécurité carte bleue de sa banque) l’informant de paiements de milliers d’euros sur une plateforme e-commerce (individu auquel il n’a pas communiqué ses données bancaires). Il fait valoir qu’un pass sécurité a été activé, 8 000 euros virés de son livret A à son compte courant, et 19 084,80 euros détournés de ce-dernier. Il fait valoir qu’immédiatement il a contacté son agence qui a fait opposition, néanmoins l’opération a été validée : il a donc été diligent malgré le peu de temps qui lui était laissé pour réagir, il n’a donc pas commis de négligence grave et doit être remboursé comme la banque en a l’obligation. Il fait valoir que la banque n’établit pas que l’opération en cause n’a pas été affectée par une déficience technique ou autre, en se contentant de captures d’écran de ses propres logiciels. Il fait valoir qu’en cas de spoofing, la banque n’est pas fondée à opposer la négligence grave du client dont la vigilance se trouve amoindrie par le mécanisme frauduleux. La SOCIÉTÉ GÉNÉRALE fait valoir que le numéro de téléphone de confiance est toujours resté le même, c’est-à-dire celui de monsieur [X], celui-ci n’alléguant pas un dysfonctionnement de sa ligne ou l’avoir perdue pendant les opérations frauduleuses. Elle fait valoir que l’enrôlement d’un pass sécurité, qui est survenu le 03 novembre 2022 concomitamment à l’appel du faux conseiller, nécessite la connaissance du code client ‘Banque à distance’, de son code secret et d’un code d’activation envoyé par SMS sur la ligne de confiance : qu’ainsi, monsieur [X] a communiqué au hacker ledit code d’activation, en plus de ses identifiants de connexion, sans vérifier l’identité de son interlocuteur, sans être alerté par le SMS de confirmation immédiatement reçu pour confirmer l’activation de ce pass sécurité. Elle fait valoir que monsieur [X] a ensuite communiqué au hacker le nouveau code à usage unique reçu par SMS pour valider cette fois-ci l’achat électronique, dans le cadre de l’authentification forte des paiements. Elle fait valoir que peu avant cette transaction, le hacker avait pu effectuer un ordre de virement interne. Elle fait valoir que monsieur [X] ne démontre pas que le hacker tirait les informations le concernant de la banque ou de son système informatique, alors qu’elle-même démontre que le paiement contesté a été authentifié, dûment enregistré et comptabilisé sans déficience technique. Elle fait valoir que, tenue d’un principe de non-ingérence, l’usage du code secret détenu par le seul utilisateur ne lui a pas permis de retenir le paiement qui ne présentait pas d’anomalie apparente (d’autant que le client faisait régulièrement des achats en ligne). La SOCIÉTÉ GÉNÉRALE fait valoir qu’il y a eu négligence grave de monsieur [X], qui était tenu de toutes mesures pour assurer la sécurité de ses moyens de paiement, et qui ne détaille pas les circonstances dans lesquelles il a cliqué sur le lien à 2 €, ce qui l’aura pourtant amené à communiquer les données complètes de sa carte ; tout comme il ne détaille pas les opérations qu’il dit avoir réalisées sur conseil du hacker. Elle fait valoir que le numéro du faux conseiller ne ressort absolument pas comme un des siens, mais est au contraire signalé comme frauduleux ; que d’ailleurs le service opposition de la banque ne reçoit que des appels entrants. Elle fait valoir qu’elle met régulièrement en garde ses clients contre les risques de recevoir des appels frauduleux. 1.2 Réponse du tribunal En vertu de l’article L.133-18 du Code monétaire et financier, prévoit qu’« en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé […] ». L’enjeu est donc de savoir si l’opération a été autorisée ou non, pour ouvrir droit au remboursement automatique. L’article L.133-23 du même code dispose que : « Lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée […] il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement […] fournit des éléments afin de prouver la fraude ou la négligence grave commise par l’utilisateur de services de paiement » L’article L.133-16, pour sa part, rappelle notamment que « dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées ». L’article L.133-19 précise que « la responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées […] ». En revanche, « le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées […] s’il n’a pas satisfait […] par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 […] ». Ainsi, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées s’il n’a pas satisfait par négligence grave à l’obligation, d’une part, de préserver la sécurité de ses données de sécurité personnalisées, d’autre part, d’utiliser l’instrument de paiement conformément aux conditions régissant son utilisation. Ainsi, une banque ne peut être condamnée à rembourser au motif qu’elle ne rapporte pas la preuve que son client avait commis une négligence grave, sans rechercher si ce-dernier (utilisateur de services de paiement) n’avait pas manqué à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés, en communiquant les données personnelles du dispositif de sécurité en cause en réponse à une approche qui aurait contenu des indices permettant à un utilisateur normalement attentif de douter de sa provenance. En l’espèce, le tribunal observe que l’opération litigieuse consiste en un achat sur un site Internet, qui suppose d’abord de renseigner le numéro de la carte, la date d’expiration et le cryptogramme (les trois chiffres au dos) ; ensuite vient le dispositif de sécurisation de la transaction, dont la Société Générale indique pour une authentification forte la connexion obligatoire à la ‘Banque à distance’ pour y renseigner un code de sécurité reçu par SMS ; enfin que l’accès à la ‘BAD’ suppose de renseigner le code client et un code confidentiel / mot de passe. Les éléments versés aux débats par la SOCIÉTÉ GÉNÉRALE, quoique parcellaires, permettent de retracer le déroulement de la transaction litigieuse. Monsieur [X] affirmant n’avoir pas voulu cet achat en ligne et n’y avoir pas procédé, il faut donc que le hacker y ait procédé lui-même, donc qu’il ait eu d’abord à disposition le numéro de la carte, la date d’expiration et le cryptogramme. Ces coordonnées bancaires peuvent être obtenues entre autres en piratant la banque ou une base de données tierce qui les contient, ou en trompant le client pour qu’il les renseigne lui-même sur un formulaire ou les livre verbalement. À cet égard, le tribunal relève que monsieur [X] évoque un SMS reçu le 31 octobre 2022 l’invitant à acheter une vignette Crit’air en suivant un lien hypertexte. Il est à déplorer qu’il ne produise pas ledit SMS ni le site sur lequel il fut dirigé. Toujours est-il que monsieur [X] apparaît bien avoir procédé à cet achat, i.e avoir renseigné sur une page Internet inconnue son numéro de carte, sa date d’expiration et le cryptogramme. Or ce lien ne pouvait qu’être frauduleux, les autorités ne démarchant pas les particuliers par SMS avec des liens d’achat de vignettes. Communiquer les codes serait déjà une négligence en soi, attendu que les clients sont mis en garde de ne jamais les donner par téléphone et prévenus que la banque ne les leur demandera pas. Monsieur [X] conteste l’avoir fait auprès du faux conseiller, mais la teneur de la conversation n’est pas connue et cette hypothèse reste ouverte. Il est certain, en revanche, qu’avoir renseigné ces codes à la légère antérieurement (pour l’achat de la vignette à 2 €) était aussi une négligence caractérisée compromettant les informations confidentielles dont monsieur [X] avait la charge. Les éléments du dossier ne permettent donc pas de déterminer avec certitude quelle méthode a pu être employée par un hacker pour obtenir les informations de la carte : - aucun élément de piratage institutionnel n’est allégué ou connu - monsieur [X] affirme n’avoir donné aucun élément par téléphone au faux conseiller - le fait d’avoir suivi le lien reçu le 31 octobre pour une vignette Crit’Air à 2 € aura nécessairement compromis les coordonnées bancaires mais le lien entre ce phishing et le coup de fil du 03 novembre n’est pas nécessairement établi, il peut s’agir de deux manœuvres de hackers différents Quelle que soit la manière dont il a obtenu les codes de la carte bleue, le hacker du 03 novembre ayant passé la commande d’achat en ligne, il ne lui restait plus qu’à faire valider la transaction par monsieur [X] (en le trompant pour qu’il le fasse) ou grâce à lui (en obtenant de lui les codes ‘BAD’ ainsi que le code de confirmation qui lui manquaient). Le plaignant dit avoir reçu un appel sur le numéro de téléphone rattaché originellement à son compte bancaire (malgré une modification ponctuelle fin 2021). Ici le tribunal déplore que monsieur [X] ne précise nulle part quel numéro l’a contacté vocalement. En outre, il situe cet appel à 15h15 (page 2 des conclusions), mais ne produit pas son relevé d’appels complet et seulement une capture d’écran d’appels et SMS reçus qui ne couvre pas jusqu’à 15h15. En l’état, le tribunal ne peut même pas vérifier avec certitude si le numéro qui l’a appelé se présentait ou non comme un numéro de la SOCIÉTÉ GÉNÉRALE, ce qui est pourtant une condition du spoofing. À cet égard, le 38985 (s’il devait s’agir de lui) est enregistré dans son téléphone à « Société Générale Sécurité », mais cela semble résulter de son fait et ne saurait attester d’une supercherie du hacker. De même, monsieur [X] ne produit pas non plus les SMS reçus du 38984, ni ne les explique, alors qu’ils sont concomitants et proviennent d’un numéro très proche. Le tribunal relève qu’à supposer que ce fût le 38985 qui l’a appelé, monsieur [X] et madame [D] affirment sans le démontrer qu’une vérification sur Internet était de nature à les rassurer sur l’identité usurpée de la Société Générale ; alors que la seule copie d’écran produite concerne l’agence de [Localité 2], que la banque se défend d’utiliser ce numéro et qu’elle établit qu’il ressort au contraire comme susceptible d’être frauduleux. Le tribunal relève que le numéro 38985 a été en mesure d’adresser au plaignant un code (L7MQDQ à 16h05) qui normalement ne devrait être communiqué que par la banque, laissant supposer un piratage informatique à quelque niveau, mais qui n’est pas démontré. Ici le tribunal observe que l’appel litigieux avait pour but d’obtenir ce code précisément, et que si l’escroquerie a réussi, c’est que ce code a été obtenu (verbalement ou renseigné par le client dans son application). Faute de démontrer ou même d’alléguer que son téléphone personnel a été lui-même piraté (mirroring ou autre, mais alors il n’aurait pas été utile de passer le coup de fil), Monsieur [X] ne saurait donc affirmer en même temps sans se contredire qu’il a été victime d’un spoofing couronné de succès et qu’il n’a pas fait (même sans en avoir conscience) ce que le hacker attendait de lui. La transaction a été validée par le renseignement du code de confirmation dans la ‘BAD’. Le tribunal déplore ici que monsieur [X] ne détaille pas les opérations qu’il reconnaît pourtant avoir réalisées sur instruction du faux conseiller. Toutefois le contenu du message de 16h05 permet de comprendre le mécanisme de l’escroquerie : le code qu’il manquait au hacker était celui contenu dans ce texto, à renseigner dans la ‘BAD’, ce qui a été fait (soit par le plaignant, soit par le hacker à qui il aurait communiqué le code verbalement). Or, le SMS de 16h05 mentionne noir sur blanc « Le Code Sécurité pour confirmer votre achat de 19 084,80 EUR ». En renseignant ce code dans son application bancaire ‘BAD’ ou en le communiquant verbalement au hacker, alors qu’il était question de « bloquer les avis de paiement » et que cette contradiction le mettait en mesure de suspecter le caractère frauduleux des opérations, monsieur [X] a commis un contresens grossier, partant une grave négligence, comme il a d’ailleurs déjà pu être retenu par la jurisprudence [exemple : Com. 04 mars 2026, n°24-19.588]. Le fait d’avoir été mis en confiance par l’usurpation de l’identité de sa banque et d’appeler immédiatement après son agence bancaire pour vérifier n’atténue pas la gravité de cette négligence, attendu que les clients sont alertés pour ne jamais communiquer aucun code par téléphone et en premier lieu à leur propre banque. Et rien n’excuse la négligence du 31 octobre. Dès lors, faute de détailler au tribunal, preuves à l’appui, l’intégralité des opérations qu’il relate ; alors qu’il apparaît deux manquements à son devoir de prudence dans l’utilisation de ses instruments de paiement, confinant à la négligence grave ; et alors que la banque confirme que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ; monsieur [X] ne démontre pas que la banque était tenue d’indemniser automatiquement l’opération présentée comme non autorisée, et sa demande sera donc rejetée. 2. Sur la demande tendant à condamnation pour résistance abusive et dilatoire 2.1 Moyens des parties Monsieur [R] [X] fait valoir que sa banque avait parfaitement conscience de la réalité de la fraude comme le démontre sa pièce 14 concernant la communication depuis lors sur les fraudes au faux conseiller bancaire ; qu’elle se devait de respecter son obligation légale de remboursement et éviter de porter le débat sur la négligence grave de son client ; que la récente évolution législative et les obligations nouvelles imposées aux établissements bancaires permettent de se rendre compte que nombre de clients ont été victimes de ce process sans que leur bonne foi ou leur légitime croyance d’avoir affaire à un conseiller bancaire ne puissent être mises en doute. La SOCIÉTÉ GÉNÉRALE fait valoir que son refus de rembourser était parfaitement fondé, la défense à une assignation en justice ne pouvant s’analyser comme une résistance abusive et dilatoire. 2.2 Réponse du tribunal Quel que soit le fondement juridique à retenir, celui-ci n’étant pas précisé, le tribunal relève que les prétentions de monsieur [X] n’étant pas fondées, le refus opposé par la SOCIÉTÉ GÉNÉRALE n’apparaît donc pas fautif. Cette demande sera donc rejetée. 3. Sur les demandes accessoires Vu les articles 696 et 700 du Code de procédure civile, monsieur [X] qui succombe en ses prétentions sera condamné aux dépens, ainsi qu’à payer une somme de 1 200 euros au titre des frais irrépétibles, étant observé qu’aucune facture d’honoraires n’est produite.
Dispositif
PAR CES MOTIFS Le tribunal, DÉBOUTE monsieur [R] [X] de l’intégralité de ses demandes ; CONDAMNE monsieur [R] [X] aux dépens ; CONDAMNE monsieur [R] [X] à payer à la SOCIÉTÉ GÉNÉRALE la somme de 1 200 euros en application des dispositions de l’article 700 du Code de procédure civile ; RAPPELLE que l’exécution provisoire est de droit. LA GREFFIERE LE PRESIDENT
Texte intégral
TRIBUNAL JUDICIAIRE DE [Localité 1] _______________________ Chambre 1 ************************ DU 31 Août 2026 Dossier N° RG 23/08118 - N° Portalis DB3D-W-B7H-KBDX Minute n° : 2026/ 330 AFFAIRE : [R] [X] C/ S.A. SOCIETE GENERALE JUGEMENT DU 31 Août 2026 COMPOSITION DU TRIBUNAL : PRÉSIDENT : M. Jean-Baptiste SIRVENTE, Vice-président, statuant à juge unique GREFFIER : M. Alexandre JACQUOT, lors des débats, GREFFIER : Mme Cécile CARTAL, lors de la mise à disposition au greffe, DÉBATS : A l’audience publique du 28 Mai 2026 mis en délibéré au 31 Août 2026 JUGEMENT : Rendu après débats publics par mise à disposition au greffe, par décision contradictoire et en premier ressort. Copie exécutoire à Me Maroin CHATTI Me Yannick TYLINSKI Délivrées le Copie dossier NOM DES PARTIES : DEMANDEUR : Monsieur [R] [X] demeurant [Adresse 1] représenté par Maître Gabriel DENECKER, avocat au barreau de LILLE, avocat plaidant, et Maître Maroin CHATTI, avocat au barreau de DRAGUIGNAN, avocat postulant D’UNE PART ; DEFENDERESSE : S.A. SOCIETE GENERALE, dont le siège social est sis [Adresse 2] représentée par Maître Yannick TYLINSKI, avocat au barreau de DRAGUIGNAN, avocat postulant et Maître Dominique FONTANA de la SELARL DREYFUS-FONTANA, avocat au barreau de PARIS, avocat plaidant D’AUTRE PART ; ****************** EXPOSÉ DES FAITS ET DE LA PROCÉDURE Déplorant le débit frauduleux d’une somme de 19 084,80 euros de son compte bancaire (mode opératoire sur lequel les parties ne s’accordent pas), monsieur [R] [X] a par acte extrajudiciaire du 03 novembre 2023 assigné devant le Tribunal de céans la SOCIÉTÉ GÉNÉRALE aux fins de remboursement. L’affaire a été enregistrée sous le numéro RG 23/08118. Par ordonnance du 24 mars 2026, la clôture a été fixée au même jour. L’affaire a été appelée à l’audience du 28 mai 2026 et mise en délibéré au 31 août 2026. EXPOSÉ DES PRÉTENTIONS DES PARTIES Par ses "conclusions récapitulatives et responsives", monsieur [R] [X] demande au tribunal de : - juger qu’il n’a pas commis de négligence grave au sens de l’article L.133-9 du Code monétaire et financier - condamner la SOCIÉTÉ GÉNÉRALE à lui rembourser la somme de 19 084,80 euros, avec intérêts judiciaires depuis le 05 novembre 2022 et ce, jusqu’à l’exécution par la banque de la décision à intervenir en application des dispositions de l’article L.133-8 du même code - ordonner l’anatocisme des intérêts conformément aux dispositions de l’article 1343-2 du Code civil - condamner la SOCIÉTÉ GÉNÉRALE au paiement d’une somme de 4 000 euros à titre de dommages-intérêts pour résistance abusive et dilatoire - condamner la SOCIÉTÉ GÉNÉRALE au paiement d’une somme de 3 500 euros en application de l’article 700 du Code de procédure civile, outre les entiers frais et dépens, en ce compris tous frais à sa charge en application de l’article 10 du tarif des huissiers modifié par le décret du 08 mars 2001 Par ses "conclusions récapitulatives n°3", la SOCIÉTÉ GÉNÉRALE demande au tribunal de : - débouter monsieur [X] de ses demandes - le condamner à lui payer 2 500 euros au titre de l’article 700 du Code de procédure civile - le condamner aux entiers dépens subsidiairement - écarter l’exécution provisoire de la décision à intervenir MOTIVATION À titre liminaire, il est rappelé que les demandes de « déclarer », de « dire et juger », de « constater », de « prendre acte » etc. qui ne sont pas destinées à produire un effet juridique, ne constituent pas des revendications au sens du Code de procédure civile (pris en ses articles 4, 5 et 768), de sorte que le juge n’a pas à statuer sur les demandes formulées en ce sens. L’article 9 du Code de procédure civile rappelle qu’« il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention », tandis que l’article 1353 du Code civil dispose que « celui qui réclame l’exécution d’une obligation doit la prouver ; réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation ». 1. Sur la demande tendant au remboursement de la somme frauduleusement dissipée 1.1 Moyens des parties Monsieur [R] [X] fait valoir qu’il a été victime de spoofing, ayant reçu le 25 octobre 2022 d’abord un lien Internet par SMS (sur lequel il a cliqué pour acheter 2 € une vignette Crit’air), puis le 03 novembre l’appel d’un faux conseiller bancaire (numéro qu’il a vérifié sur Google, ressortant comme celui du service sécurité carte bleue de sa banque) l’informant de paiements de milliers d’euros sur une plateforme e-commerce (individu auquel il n’a pas communiqué ses données bancaires). Il fait valoir qu’un pass sécurité a été activé, 8 000 euros virés de son livret A à son compte courant, et 19 084,80 euros détournés de ce-dernier. Il fait valoir qu’immédiatement il a contacté son agence qui a fait opposition, néanmoins l’opération a été validée : il a donc été diligent malgré le peu de temps qui lui était laissé pour réagir, il n’a donc pas commis de négligence grave et doit être remboursé comme la banque en a l’obligation. Il fait valoir que la banque n’établit pas que l’opération en cause n’a pas été affectée par une déficience technique ou autre, en se contentant de captures d’écran de ses propres logiciels. Il fait valoir qu’en cas de spoofing, la banque n’est pas fondée à opposer la négligence grave du client dont la vigilance se trouve amoindrie par le mécanisme frauduleux. La SOCIÉTÉ GÉNÉRALE fait valoir que le numéro de téléphone de confiance est toujours resté le même, c’est-à-dire celui de monsieur [X], celui-ci n’alléguant pas un dysfonctionnement de sa ligne ou l’avoir perdue pendant les opérations frauduleuses. Elle fait valoir que l’enrôlement d’un pass sécurité, qui est survenu le 03 novembre 2022 concomitamment à l’appel du faux conseiller, nécessite la connaissance du code client ‘Banque à distance’, de son code secret et d’un code d’activation envoyé par SMS sur la ligne de confiance : qu’ainsi, monsieur [X] a communiqué au hacker ledit code d’activation, en plus de ses identifiants de connexion, sans vérifier l’identité de son interlocuteur, sans être alerté par le SMS de confirmation immédiatement reçu pour confirmer l’activation de ce pass sécurité. Elle fait valoir que monsieur [X] a ensuite communiqué au hacker le nouveau code à usage unique reçu par SMS pour valider cette fois-ci l’achat électronique, dans le cadre de l’authentification forte des paiements. Elle fait valoir que peu avant cette transaction, le hacker avait pu effectuer un ordre de virement interne. Elle fait valoir que monsieur [X] ne démontre pas que le hacker tirait les informations le concernant de la banque ou de son système informatique, alors qu’elle-même démontre que le paiement contesté a été authentifié, dûment enregistré et comptabilisé sans déficience technique. Elle fait valoir que, tenue d’un principe de non-ingérence, l’usage du code secret détenu par le seul utilisateur ne lui a pas permis de retenir le paiement qui ne présentait pas d’anomalie apparente (d’autant que le client faisait régulièrement des achats en ligne). La SOCIÉTÉ GÉNÉRALE fait valoir qu’il y a eu négligence grave de monsieur [X], qui était tenu de toutes mesures pour assurer la sécurité de ses moyens de paiement, et qui ne détaille pas les circonstances dans lesquelles il a cliqué sur le lien à 2 €, ce qui l’aura pourtant amené à communiquer les données complètes de sa carte ; tout comme il ne détaille pas les opérations qu’il dit avoir réalisées sur conseil du hacker. Elle fait valoir que le numéro du faux conseiller ne ressort absolument pas comme un des siens, mais est au contraire signalé comme frauduleux ; que d’ailleurs le service opposition de la banque ne reçoit que des appels entrants. Elle fait valoir qu’elle met régulièrement en garde ses clients contre les risques de recevoir des appels frauduleux. 1.2 Réponse du tribunal En vertu de l’article L.133-18 du Code monétaire et financier, prévoit qu’« en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé […] ». L’enjeu est donc de savoir si l’opération a été autorisée ou non, pour ouvrir droit au remboursement automatique. L’article L.133-23 du même code dispose que : « Lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée […] il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement […] fournit des éléments afin de prouver la fraude ou la négligence grave commise par l’utilisateur de services de paiement » L’article L.133-16, pour sa part, rappelle notamment que « dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées ». L’article L.133-19 précise que « la responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées […] ». En revanche, « le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées […] s’il n’a pas satisfait […] par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 […] ». Ainsi, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées s’il n’a pas satisfait par négligence grave à l’obligation, d’une part, de préserver la sécurité de ses données de sécurité personnalisées, d’autre part, d’utiliser l’instrument de paiement conformément aux conditions régissant son utilisation. Ainsi, une banque ne peut être condamnée à rembourser au motif qu’elle ne rapporte pas la preuve que son client avait commis une négligence grave, sans rechercher si ce-dernier (utilisateur de services de paiement) n’avait pas manqué à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés, en communiquant les données personnelles du dispositif de sécurité en cause en réponse à une approche qui aurait contenu des indices permettant à un utilisateur normalement attentif de douter de sa provenance. En l’espèce, le tribunal observe que l’opération litigieuse consiste en un achat sur un site Internet, qui suppose d’abord de renseigner le numéro de la carte, la date d’expiration et le cryptogramme (les trois chiffres au dos) ; ensuite vient le dispositif de sécurisation de la transaction, dont la Société Générale indique pour une authentification forte la connexion obligatoire à la ‘Banque à distance’ pour y renseigner un code de sécurité reçu par SMS ; enfin que l’accès à la ‘BAD’ suppose de renseigner le code client et un code confidentiel / mot de passe. Les éléments versés aux débats par la SOCIÉTÉ GÉNÉRALE, quoique parcellaires, permettent de retracer le déroulement de la transaction litigieuse. Monsieur [X] affirmant n’avoir pas voulu cet achat en ligne et n’y avoir pas procédé, il faut donc que le hacker y ait procédé lui-même, donc qu’il ait eu d’abord à disposition le numéro de la carte, la date d’expiration et le cryptogramme. Ces coordonnées bancaires peuvent être obtenues entre autres en piratant la banque ou une base de données tierce qui les contient, ou en trompant le client pour qu’il les renseigne lui-même sur un formulaire ou les livre verbalement. À cet égard, le tribunal relève que monsieur [X] évoque un SMS reçu le 31 octobre 2022 l’invitant à acheter une vignette Crit’air en suivant un lien hypertexte. Il est à déplorer qu’il ne produise pas ledit SMS ni le site sur lequel il fut dirigé. Toujours est-il que monsieur [X] apparaît bien avoir procédé à cet achat, i.e avoir renseigné sur une page Internet inconnue son numéro de carte, sa date d’expiration et le cryptogramme. Or ce lien ne pouvait qu’être frauduleux, les autorités ne démarchant pas les particuliers par SMS avec des liens d’achat de vignettes. Communiquer les codes serait déjà une négligence en soi, attendu que les clients sont mis en garde de ne jamais les donner par téléphone et prévenus que la banque ne les leur demandera pas. Monsieur [X] conteste l’avoir fait auprès du faux conseiller, mais la teneur de la conversation n’est pas connue et cette hypothèse reste ouverte. Il est certain, en revanche, qu’avoir renseigné ces codes à la légère antérieurement (pour l’achat de la vignette à 2 €) était aussi une négligence caractérisée compromettant les informations confidentielles dont monsieur [X] avait la charge. Les éléments du dossier ne permettent donc pas de déterminer avec certitude quelle méthode a pu être employée par un hacker pour obtenir les informations de la carte : - aucun élément de piratage institutionnel n’est allégué ou connu - monsieur [X] affirme n’avoir donné aucun élément par téléphone au faux conseiller - le fait d’avoir suivi le lien reçu le 31 octobre pour une vignette Crit’Air à 2 € aura nécessairement compromis les coordonnées bancaires mais le lien entre ce phishing et le coup de fil du 03 novembre n’est pas nécessairement établi, il peut s’agir de deux manœuvres de hackers différents Quelle que soit la manière dont il a obtenu les codes de la carte bleue, le hacker du 03 novembre ayant passé la commande d’achat en ligne, il ne lui restait plus qu’à faire valider la transaction par monsieur [X] (en le trompant pour qu’il le fasse) ou grâce à lui (en obtenant de lui les codes ‘BAD’ ainsi que le code de confirmation qui lui manquaient). Le plaignant dit avoir reçu un appel sur le numéro de téléphone rattaché originellement à son compte bancaire (malgré une modification ponctuelle fin 2021). Ici le tribunal déplore que monsieur [X] ne précise nulle part quel numéro l’a contacté vocalement. En outre, il situe cet appel à 15h15 (page 2 des conclusions), mais ne produit pas son relevé d’appels complet et seulement une capture d’écran d’appels et SMS reçus qui ne couvre pas jusqu’à 15h15. En l’état, le tribunal ne peut même pas vérifier avec certitude si le numéro qui l’a appelé se présentait ou non comme un numéro de la SOCIÉTÉ GÉNÉRALE, ce qui est pourtant une condition du spoofing. À cet égard, le 38985 (s’il devait s’agir de lui) est enregistré dans son téléphone à « Société Générale Sécurité », mais cela semble résulter de son fait et ne saurait attester d’une supercherie du hacker. De même, monsieur [X] ne produit pas non plus les SMS reçus du 38984, ni ne les explique, alors qu’ils sont concomitants et proviennent d’un numéro très proche. Le tribunal relève qu’à supposer que ce fût le 38985 qui l’a appelé, monsieur [X] et madame [D] affirment sans le démontrer qu’une vérification sur Internet était de nature à les rassurer sur l’identité usurpée de la Société Générale ; alors que la seule copie d’écran produite concerne l’agence de [Localité 2], que la banque se défend d’utiliser ce numéro et qu’elle établit qu’il ressort au contraire comme susceptible d’être frauduleux. Le tribunal relève que le numéro 38985 a été en mesure d’adresser au plaignant un code (L7MQDQ à 16h05) qui normalement ne devrait être communiqué que par la banque, laissant supposer un piratage informatique à quelque niveau, mais qui n’est pas démontré. Ici le tribunal observe que l’appel litigieux avait pour but d’obtenir ce code précisément, et que si l’escroquerie a réussi, c’est que ce code a été obtenu (verbalement ou renseigné par le client dans son application). Faute de démontrer ou même d’alléguer que son téléphone personnel a été lui-même piraté (mirroring ou autre, mais alors il n’aurait pas été utile de passer le coup de fil), Monsieur [X] ne saurait donc affirmer en même temps sans se contredire qu’il a été victime d’un spoofing couronné de succès et qu’il n’a pas fait (même sans en avoir conscience) ce que le hacker attendait de lui. La transaction a été validée par le renseignement du code de confirmation dans la ‘BAD’. Le tribunal déplore ici que monsieur [X] ne détaille pas les opérations qu’il reconnaît pourtant avoir réalisées sur instruction du faux conseiller. Toutefois le contenu du message de 16h05 permet de comprendre le mécanisme de l’escroquerie : le code qu’il manquait au hacker était celui contenu dans ce texto, à renseigner dans la ‘BAD’, ce qui a été fait (soit par le plaignant, soit par le hacker à qui il aurait communiqué le code verbalement). Or, le SMS de 16h05 mentionne noir sur blanc « Le Code Sécurité pour confirmer votre achat de 19 084,80 EUR ». En renseignant ce code dans son application bancaire ‘BAD’ ou en le communiquant verbalement au hacker, alors qu’il était question de « bloquer les avis de paiement » et que cette contradiction le mettait en mesure de suspecter le caractère frauduleux des opérations, monsieur [X] a commis un contresens grossier, partant une grave négligence, comme il a d’ailleurs déjà pu être retenu par la jurisprudence [exemple : Com. 04 mars 2026, n°24-19.588]. Le fait d’avoir été mis en confiance par l’usurpation de l’identité de sa banque et d’appeler immédiatement après son agence bancaire pour vérifier n’atténue pas la gravité de cette négligence, attendu que les clients sont alertés pour ne jamais communiquer aucun code par téléphone et en premier lieu à leur propre banque. Et rien n’excuse la négligence du 31 octobre. Dès lors, faute de détailler au tribunal, preuves à l’appui, l’intégralité des opérations qu’il relate ; alors qu’il apparaît deux manquements à son devoir de prudence dans l’utilisation de ses instruments de paiement, confinant à la négligence grave ; et alors que la banque confirme que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre ; monsieur [X] ne démontre pas que la banque était tenue d’indemniser automatiquement l’opération présentée comme non autorisée, et sa demande sera donc rejetée. 2. Sur la demande tendant à condamnation pour résistance abusive et dilatoire 2.1 Moyens des parties Monsieur [R] [X] fait valoir que sa banque avait parfaitement conscience de la réalité de la fraude comme le démontre sa pièce 14 concernant la communication depuis lors sur les fraudes au faux conseiller bancaire ; qu’elle se devait de respecter son obligation légale de remboursement et éviter de porter le débat sur la négligence grave de son client ; que la récente évolution législative et les obligations nouvelles imposées aux établissements bancaires permettent de se rendre compte que nombre de clients ont été victimes de ce process sans que leur bonne foi ou leur légitime croyance d’avoir affaire à un conseiller bancaire ne puissent être mises en doute. La SOCIÉTÉ GÉNÉRALE fait valoir que son refus de rembourser était parfaitement fondé, la défense à une assignation en justice ne pouvant s’analyser comme une résistance abusive et dilatoire. 2.2 Réponse du tribunal Quel que soit le fondement juridique à retenir, celui-ci n’étant pas précisé, le tribunal relève que les prétentions de monsieur [X] n’étant pas fondées, le refus opposé par la SOCIÉTÉ GÉNÉRALE n’apparaît donc pas fautif. Cette demande sera donc rejetée. 3. Sur les demandes accessoires Vu les articles 696 et 700 du Code de procédure civile, monsieur [X] qui succombe en ses prétentions sera condamné aux dépens, ainsi qu’à payer une somme de 1 200 euros au titre des frais irrépétibles, étant observé qu’aucune facture d’honoraires n’est produite. PAR CES MOTIFS Le tribunal, DÉBOUTE monsieur [R] [X] de l’intégralité de ses demandes ; CONDAMNE monsieur [R] [X] aux dépens ; CONDAMNE monsieur [R] [X] à payer à la SOCIÉTÉ GÉNÉRALE la somme de 1 200 euros en application des dispositions de l’article 700 du Code de procédure civile ; RAPPELLE que l’exécution provisoire est de droit. LA GREFFIERE LE PRESIDENT
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-23, code monetaire et financier L133-9, code monetaire et financier L133-8, code monetaire et financier L133-18). Sans IA : les citations relevées dans les décisions.
- 23 juin 2026 · Tribunal judiciaire de Mulhouse · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/00027
en commun : code monetaire et financier L133-23, code monetaire et financier L133-9, code monetaire et financier L133-18
- 8 septembre 2026 · Cour d'appel de Toulouse · Autre · n° 24/01297
en commun : code monetaire et financier L133-23, code monetaire et financier L133-9, code monetaire et financier L133-18
- 26 mai 2026 · Cour d'appel de Toulouse · Autre · n° 23/04360
en commun : code monetaire et financier L133-23, code monetaire et financier L133-8, code monetaire et financier L133-18
- 16 juin 2026 · Tribunal judiciaire d'Alès · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 25/01047
en commun : code monetaire et financier L133-23, code monetaire et financier L133-8, code monetaire et financier L133-18
- 15 juin 2026 · Tribunal de commerce de Poitiers · n° 2024004638
en commun : code monetaire et financier L133-23, code monetaire et financier L133-8, code monetaire et financier L133-18
- 26 juin 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/14432
en commun : code monetaire et financier L133-23, code monetaire et financier L133-8, code monetaire et financier L133-18
- 21 février 2024 · Cour d'appel de Bordeaux · Autre · n° 21/02341
en commun : code monetaire et financier L133-9, code monetaire et financier L133-8
- 25 septembre 2024 · Tribunal judiciaire de Chartres · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 23/01162
en commun : code monetaire et financier L133-9, code monetaire et financier L133-8
Mise à jour de la source le 2026-08-31T19:13:25.432Z.