Décision de justice
Tribunal judiciaire de Bordeaux, 5ème CHAMBRE CIVILE, 3 septembre 2026, n° 24/02731
Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeurDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises
Exposé du litige
****** FAITS ET PROCEDURE Madame [Z] [F] est titulaire de plusieurs comptes ouverts dans les livres de la Caisse d’Epargne, agence de Biscarosse, notamment : -un compte joint au nom de monsieur et madame [F], -un livret A au nom de madame [F]. Le 29 avril 2022, elle a activé la fonctionnalité « Sécur’Pass » sur son téléphone portable. Le 7 juillet 2022, elle a, après avoir pris connaissance d’un courriel en provenance apparente de la Caisse d’Epargne, effectué une mise à jour de son Sécur’Pass en cliquant sur le lien figurant dans le courriel et en entrant ses données de connexion. Le jour même, elle a reçu un SMS de la Caisse d’Epargne lui indiquant que le Secur’Pass serait actif sur son mobile dans un délai de 71 heures. Le dimanche 10 juillet à 16h16, elle a reçu une notification par SMS suivi d’un courriel en provenance de la banque l’informant de l’ajout d’un compte externe bénéficiaire. Après avoir tenté vainement de signaler des mouvements non autorisés sur son compte bancaire auprès du service « opposition carte bleue » seul disponible le dimanche et les jours fériés, elle a déposé plainte auprès de la gendarmerie pour des faits d’escroquerie. Elle a également fait opposition à sa carte bancaire et adressé un courriel à son conseiller bancaire le même jour à 21h, avec copie de la plainte. Le lundi 11 juillet 2022, madame [F] a adressé un courrier à l’agence de Biscarosse, fermée le lundi, pour signaler qu’elle n’était pas à l’origine de 4 virements effectués depuis son compte bancaire et depuis son compte courant, à savoir : un virement de 3780 euros du livret A à son compte courant en date du 10 juillet, un virement instantané de 3000 euros en faveur de [B] [Q] en date du 10 juillet 2022, un virement de 4000 euros du livret A au compte courant en date du 10 juillet et un virement instantané de 3000 euros en faveur de [G] [R] en date du 11 juillet 2022. En conséquence elle demandait le remboursement de la somme de 6000 euros correspondant aux virements effectués au bénéfice de deux bénéficiaires non référencés par ses soins, sur des comptes en Bulgarie. Devant le refus de la Caisse d’Epargne qui a vainement tenté une procédure de recall et lui a reproché des négligences graves dans la préservation de ses données de sécurité personnalisées, et après avoir vainement sollicité le médiateur de la Fédération Bancaire Française, madame [F] a assigné la SA Caisse d’épargne et de prévoyance Aquitaine Poitou Charente (ci-après la Caisse d’Epargne) devant le tribunal judiciaire de Bordeaux aux fins de la voir condamner à lui restituer la somme de 6000 euros et à la condamner à lui verser une somme en réparation de son préjudice moral. L’ordonnance de clôture est intervenue le 20 mai 2026. MOYENS ET PRETENTIONS DES PARTIES Aux termes de ses dernières conclusions notifiées par RPVA le 18 mai 2026, madame [F] demande au tribunal, sur le fondement des articles L. 133-6 ; L. 133-18, L. 133-19, L. 133-20, L. 133-23, L. 133-24 et L. 314-1 du code monétaire et financier, des articles 1104 et 1231-1 du code civil, sous le bénéfice de l’exécution provisoire: A titre principal, de : -condamner la Caisse d’Epargne à lui verser une somme de 6000 euros au titre du remboursement des sommes frauduleusement soustraites, une somme de 6 euros au titre des frais bancaires injustement retenus, avec intérêt au taux légal à compter du 16 juillet 2022, date de sa demande de remboursement, sous astreinte de 700 euros par jour de retard à compter de l’expiration d’un délai de 2 mois suivant la signification du jugement à intervenir, -ordonner la capitalisation des intérêts à compter du 10 juillet 2022, -la condamner à lui verser une somme de 15 000 euros en réparation de son préjudice moral. A titre subsidiaire, elle demande de : -condamner la Caisse d’Epargne à lui verser une somme de 3000 euros au titre du remboursement des sommes frauduleusement soustraites, une somme de 3 euros au titre des frais bancaires injustement retenus, avec intérêt au taux légal à compter du 16 juillet 2022, date de sa demande de remboursement, sous astreinte de 700 euros par jour de retard à compter de l’expiration d’un délai de 2 mois suivant la signification du jugement à intervenir, -ordonner la capitalisation des intérêts à compter du 10 juillet 2022, -la condamner à lui verser une somme de 7 500 euros en réparation de son préjudice moral. En tout état de cause, elle demande la condamnation de la Caisse d’Epargne à lui verser une somme de 5000 euros au titre de l’exécution provisoire et à supporter les dépens. Au soutien de ses demandes, madame [F] fait valoir qu’elle fonde sa demande de remboursement sur les textes du code monétaire et financier relatifs aux opérations non autorisées. Elle conteste les allégations de la banque selon lesquelles sa responsabilité ne pourrait pas être engagée du fait de négligences graves de sa part. Elle considère en outre, contrairement à ce que soutient la banque, que quand bien même elle a choisi d’engager la responsabilité de l’établissement bancaire sur le fondement des dispositions spéciales du code monétaire et financier, cela ne l’empêche pas d’engager également sa responsabilité sur le fondement du droit commun et ainsi de solliciter une indemnisation. Elle soutient que toutes les décisions opposées par la banque en défense, que ce soit de la Cour de justice de l’Union européenne (CJUE) ou bien de la Cour de cassation, ne sont pas de nature à remettre en cause son analyse, les cas d’exclusions de la responsabilité de droit commun spécialement jugés concernant des affaires dans lesquelles le client avait déclaré l’incident à sa banque au-delà du délai de forclusion de 13 mois ; elle admet que dans ce cas, le client ne peut user du droit commun pour détourner les règles spéciales. Elle soutient que cependant tel n’est pas son cas puisqu’elle a immédiatement signalé les virements litigieux à sa banque et qu’elle entend demander réparation de son entier préjudice. Elle considère qu’elle n’a pas consenti aux opérations de virement litigeuses ni commis de négligence grave de sorte que sa demande de remboursement est fondée. Elle souligne qu’elle a été victime d’hameçonnage et que dans ce cas, en application du code monétaire et financier et de la jurisprudence de la Cour de cassation, il appartient à la banque de rapporter la preuve que l’utilisateur a commis une négligence grave, sachant que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisées. Elle ajoute que ce n’est pas parce qu’elle a communiqué ses données personnelles qu’elle a commis une négligence grave et elle indique avoir fait preuve d’honnêteté en indiquant aux gendarmes avoir été victime d’hameçonnage qui l’a conduit à transmettre son identifiant et son code d’accès, à son insu, d’autant qu’aucun élément objectif ne permettait de penser qu’il s’agissait d’un mail frauduleux, qui se présentait précisément comme ayant pour objectif de renforcer la sécurité du Secur’Pass par une mise à jour des données personnelles en application des normes issues de la directive européenne DSP2 et qu’à défaut de réaliser cette démarche, le courriel annonçait une restriction possible de l’accès au paiement par carte bancaire sous 72h, qui plus est à un moment où elle devait payer une amende sous peine de se voir appliquer une majoration. Elle ajoute que le site frauduleux vers lequel elle a été redirigée ne présentait pas d’aspect particulier appelant l’attention mais n’a toutefois pas pris de capture d’écran, si bien qu’elle ne peut en justifier. Elle conteste les allégations de la Caisse d’Epargne selon lesquelles elle aurait communiqué un code transmis par SMS permettant le transfert de son Sécur’Pass sur un autre terminal ou avoir été en contact téléphonique avec le fraudeur. Elle ajoute avoir continué à recevoir des SMS sur son téléphone de sorte qu’elle ne pouvait se douter que son Secur’Pass avait été transféré. Elle indique cependant ne pas avoir reçu de SMS le 11 juillet, seulement un mail. Dès lors qu’elle n’a pas transmis son code Sécur’Pass, elle fait valoir qu’il appartient à la banque de justifier, en application de l’article L. 133-23 du code monétaire et financier, que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre et que cette preuve doit être rapportée même en cas de négligence grave, ce que la Caisse d’Epargne ne fait pas en l’espèce, ne communiquant pas par exemple l’adresse IP depuis laquelle les virements ont été effectués. Sur la responsabilité contractuelle de la banque qu’elle engage sur le fondement des articles 1104 et 1231-1 du code civil, elle fait valoir que la banque a manqué à ses engagements en ce qu’elle n’a pas permis de bloquer l’escroquerie malgré les alertes de madame [F], le service d’opposition à carte bancaire étant seul disponible lorsque l’agence bancaire est fermée, et lui ayant dit ne rien pouvoir faire s’agissant de virements frauduleux. Elle conteste les allégations de la Caisse d’Epargne selon lesquelles elle aurait reçu un SMS dès le 7 juillet 2022, soit un jeudi, pour l’avertir de l’activation d’un Secur’pass sur un « nouveau téléphone », ce qui aurait dû l’alerter. Au final, c’est grâce au réseau professionnel de monsieur [F] que le compte bancaire pourra être bloqué le lundi 11 juillet, alors que l’agence bancaire est fermée le lundi. Elle ajoute que le banquier est tenu à un devoir général de vigilance et qu’en l’espèce, il a été défaillant en ce que madame [F] est cliente depuis bientôt 28 ans, a toujours été sérieuse dans la tenue de ses comptes et n’a pas pour habitude de procéder à des virements successifs dans un temps court pour de tels montants, alors qu’elle percevait un revenu mensuel de 1500 euros. Elle ajoute que depuis 2023, la Bulgarie, pays d’hébergement des comptes frauduleux, est inscrite sur la liste grise des pays soumis à une surveillance renforcée, information qui a dû être portée à la connaissance de la banque dès 2022. Elle en déduit qu’il existe une anomalie apparente qui aurait dû conduire la banque à interroger madame [F] sur les virements suspects et/ou à procéder à un blocage de ceux-ci. A titre subsidiaire, elle fonde sa demande de remboursement de la somme de 3000 euros correspondant au second virement sur l’article L. 133-20 du code monétaire et financier qui prévoit qu’après avoir informé son prestataire, le payeur ne supporte aucune conséquence financière résultant de l’utilisation de cet instrument de paiement ou de l’utilisation détournée des données qui lui sont liées, sauf fraude de sa part. Elle indique avoir informé son conseiller via le service opposition cartes bleues, de sorte que la banque engage à tout le moins sa responsabilité pour le second virement. Sur le préjudice, elle demande une indemnisation à hauteur de 15 000 euros tant en raison du refus de la banque de procéder au remboursement pendant plus de 19 mois que de la mauvaise foi de la banque dans l’exécution du contrat, qui n’a pas tout mis en œuvre pour faire cesser l’escroquerie. Elle a été dans l’impossibilité d’utiliser l’argent escroqué et cette situation est à l’origine d’un traumatisme psychologique et de l’angoisse d’une nouvelle escroquerie. Enfin, les fonds ayant été soustraits de son livret A elle demande de bénéficier des intérêts au taux légal à compter de la date du virement, le 10 juillet 2022, avec capitalisation, cette demande n’étant toutefois pas reprise dans le dispositif de ses conclusions. En réplique, aux termes de ses dernières conclusions notifiées par voie électronique le 7 mai 2026, la Caisse d’Epargne demande au tribunal de débouter madame [F] de ses demandes, la condamner à lui verser une somme de 1500 euros au titre de l’article 700 du code de procédure civile et à supporter les dépens. Au soutien de sa défense, elle expose que le régime de responsabilité pour les opérations non autorisées instauré aux articles L. 133-18 à L. 133-20, résultant de la transposition des directives européennes DSP 1 et DSP 2, est exclusif de tout autre. Elle soutient que prenant acte de la position de la CJUE, la Cour de cassation a affirmé que le régime de droit commun ne peut pas être appliqué en présence d’une opération de paiement qualifiée de non autorisée. Elle en déduit que l’articulation des fondements présentés par la demanderesse est juridiquement erronée : il appartient au tribunal de rechercher si les opérations de paiement ont été autorisées : si tel est le cas ce sont les dispositions de droit commun qui sont applicables quant à la responsabilité de la banque. Si elles sont non autorisées, ce sont les dispositions exclusives du code monétaire et financier qui sont applicables, peu importe que le délai de forclusion ait été respecté ou non. En l’espèce, la banque soutient à titre principal que madame [F] a, contrairement à ce qu’elle soutient, autorisé les opérations contestées. Elle rappelle que la CJUE opère un lien direct entre le consentement de l’opération et l’authentification de l’opération. Elle souligne que l’authentification forte est définie à l’article L. 133-4 du code monétaire et financier issu de la transposition de la directive DSP 2 et que le seul fait que le dispositif de paiement sécurisé mis à disposition par la banque ait été utilisé suffit à caractériser le consentement et donc l’autorisation. Elle considère que la circonstance de l’opération aurait été initiée par un tiers à la suite d’une manœuvre d’ingénierie sociale est sans incidence : la qualité de l’utilisateur du dispositif sécurisé n’est pas une condition d’application de la jurisprudence, seul comptant l’usage régulier dudit dispositif. La banque rappelle que le dispositif d’authentification forte qu’elle a mis en place repose sur le système Secur’Pass de l’application mobile installée par le client sur son téléphone portable, supposant l’utilisation d’au moins deux des éléments parmi les trois catégories suivantes : une information que le client est seul à connaître, l’utilisation d’un appareil qui appartient au client, une caractéristique personnelle intimement liée au client (empreinte digitale, reconnaissance faciale, etc). Elle affirme qu’ainsi, dès lors que cette fonctionnalité est activée, toutes les opérations sensibles nécessitent une action délibérée et active de la part du client qui doit saisir un code spécifique et utiliser des données biométriques. S’agissant de madame [F], elle produit la preuve informatique selon laquelle elle a souscrit au Secur’pass le 29 avril 2022 et qu’elle l’a transféré le 7 juillet 2022 à 13h38, soulignant que le transfert suppose une désactivation sur le téléphone sur lequel la fonctionnalités était initialement installée, avant sa réactivation : c’est l’objet du message qu’elle a reçu le 7 juillet 2022; elle ajoute que le transfert de Secur’pass sur un autre téléphone n’empêche pas la banque de contacter le client sur son numéro de téléphone transmis à la banque, cela lui permet précisément de sécuriser les échanges et d’assurer que c’est bien son client qui est à l’origine de la manœuvre. Elle fait valoir que contrairement à ce que soutient madame [F], elle a été avertie par les différents SMS de la nécessité de se rapprocher de sa banque en cas de doute, ce qu’elle n’a pas fait, alors qu’elle a été informée de changements sur le Secur’pass dès le 7 juillet. En réplique à madame [F] qui soutient que la banque ne démontre pas que les opérations litigieuses ont été authentifiées dûment enregistrées et comptabilisées, elle produit les logs informatiques extraits de son système de traçabilité native qui en justifient selon elle, d’autant qu’ils sont corroborés par les SMS reçus par madame [F]. Elle indique ainsi que chaque opération est horodatée et que toutes les informations y relatives sont recensées (identifiant abonné, adresse IP, nature de l’opération effectuée, moyen de l’authentification mis en œuvre, etc), et que leur exploitation permet de retracer la chronologie de l’escroquerie et la réalité des négligences graves de madame [F] et prouvent en particulier que madame [F] a communiqué au fraudeur un code à 8 chiffres qu’elle avait reçu par SMS de la banque, qui l’invitait à contacter sa banque si elle n’était pas elle-même à l’origine de la demande de code. Elle soutient que si elle n’avait pas communiqué ce code, l’identification forte aurait échoué. Elle ajoute que si un autre code d’enrôlement d’un nouveau Sécur’Pass n’avait pas été communiqué aux fraudeurs, il aurait été impossible à ce dernier de mettre ce Sécur’Pass sur son propre téléphone. La banque reconnaît que les virements frauduleux ont été effectués depuis un téléphone Androïd avec le nouveau Sécur’Pass (madame [F] détenant quant à elle un Iphone) mais souligne qu’il n’y a eu aucune défaillance technique de sa part. Elle considère ainsi démontrer l’existence d’un système d’authentification forte requis par l’article L. 133-23 du code monétaire et financier. Elle conteste tout manquement à son devoir de vigilance, rappelant qu’elle est tenue également à un devoir de non-ingérence, qui lui impose de se conformer aux ordres donnés par son client et qu’en l’espèce, il n’existe aucune anomalie apparente qui aurait dû l’alerter : les opérations ont été dûment validées, la Bulgarie, pays destinaire des virements, n’était pas inscrite sur la liste grise du GAFI en 2022 et en tout état de cause, la Bulgarie étant un pays membre de l’UE aucune vigilance particulière n’est requise. Elle considère qu’il n’existait aucun motif objectif permettant à la banque d’alerter sa cliente et qu’elle n’a pas à prendre en compte des critères subjectifs, qui sont impropres à caractériser l’anomalie apparente, selon une jurisprudence récente de la Cour de cassation. Subsidiairement, dans l’hypothèse où le tribunal retiendrait que les opérations litigieuses n’ont pas été autorisées, elle fait valoir que madame [F] a commis des négligences graves, en ce qu’elle a répondu à un courriel de phishing le 6 juillet 2022, renseigné son identifiant et son code personnel, alors que l’adresse de l’expéditeur est suspecte et ne correspond pas à celle habituellement utilisée, que le lien contenu semble rediriger vers une URL étrange, sans lien apparent avec la Caisse d’Epargne, puis qu’elle a transmis au fraudeur des codes reçus par SMS le 7 juillet, alors même que les messages SMS reçus l’invitaient à contacter sa banque en cas de doute. Elle souligne que sans cette communication, la fraude n’aurait pu prospérer. Elle ajoute que madame [F] a supprimé le dispositif Secur’Pass de son Iphone légitime, ce qui constitue encore une négligence grave et que si elle le conteste, cela ressort des logs DIOS produits. Elle souligne qu’en tout état de cause, il n’est pas possible d’installer un même Secur’pass sur deux téléphones distincts ; ainsi si le fraudeur a pu le faire c’est qu’elle l’a supprimé sur son propre téléphone. A titre subsidiaire encore, elle conclut à l’inapplicabilité de l’article L. 133-20 du code monétaire et financier en ce qu’il ressort de ses déclarations dans sa plainte qu’elle n’avait pas contacté sa banque avant le second virement frauduleux, l’agence étant fermée ; ainsi elle ne peut lui faire supporter les conséquences financières du second virement. Elle conclut également au rejet des demandes indemnitaires fondées sur les articles 1240 et 1231-1 du code civil car aucune faute de la banque n’est caractérisée : elle a strictement respecté ses obligations légales et contractuelles en mettant en œuvre pour chaque opération le dispositif d’authentification forte, adressé en temps réel à sa cliente les alertes nécessaires et refusé le remboursement en tirant les seules conséquences juridiques qui s’imposaient au regard du caractère autorisé des opérations. Ses autres préjudices allégués résultent directement de ses négligences graves. Enfin, elle s’oppose à la demande de capitalisation des intérêts non perçus du fait de la soustraction de sommes de son livret A au motif que l’article L. 133-18 du code monétaire et financier prévoit qu’en cas d’autorisation non autorisée, le prestataire de service de paiement rétablit le compte débité dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu : seule la restitution en capital est imposée ; elle conteste à cet égard l’applicabilité du droit commun. Quoiqu’il en soit elle considère que son préjudice allégué n’est en aucun lien avec une faute de la banque mais résulte de ses négligences graves.
Motifs
MOTIFS DE LA DECISION Sur la demande de remboursement formulée par madame [F] Madame [F] fonde, à titre principal, sa demande de remboursement sur le régime applicable aux opérations non autorisées et soutient en réponse à la banque qu’elle n’a commis aucune négligence grave. La banque fait au contraire valoir que les opérations ont été régulièrement autorisées et qu’à défaut, il doit être considéré que madame [F] a fait preuve de négligence grave. Dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté. La responsabilité de la banque ne peut donc être recherchée, pour ces opérations non autorisées, au titre d’un éventuel manquement à son devoir de vigilance. Sur le caractère autorisé ou non des virements litigieux Aux termes de l'article L. 133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur (…) ». Selon l’article L. 133-19 de ce code, « (…) II. La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées. / IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 », à savoir l’obligation de préserver la sécurité de ses données et l’obligation de d’informer sans tarder, sa banque aux fins de blocage de l'instrument.» Selon les articles L. 133-6 et L. 133-7 du même code, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, ce consentement étant donné sous la forme convenue entre le payeur et son prestataire de services de paiement. En l’espèce, il ressort des pièces du dossier que le 6 juillet 2022, à 01h26, madame [F] a reçu un courriel provenant de : « Mon Sécur pass « no-reply@ce-notif.com » ayant pour sujet : « Caisse d’Epargne : Mise à jour requise ». Ce courriel mentionne une obligation de « resynchroniser » les informations personnelles liées au Sécur pass, avec une mise en garde selon laquelle, à défaut, l’accès aux paiements par carte bancaire se verra restreint sous 72 heures. Le contenu de ce courriel est ainsi présenté : « CAISSE D’EPARGNE, ACTUALISATION OBLIGATOIRE : NOUVELLES NORMES DSP2 » et informe le client de la nécessité de renforcer ses informations personnalisées afin de se mettre en conformité avec la réglementation. Il ne présente aucune anomalie apparente pouvant attirer l’attention d’un client normalement vigilent sur le risque d’une fraude. Madame [F] a donc cliqué sur le lien contenu dans le courriel, ce qui l’a amenée, selon ses déclarations retranscrites dans son dépôt de plainte, sur la page internet de sa banque, où elle a entré son identifiant et son mot de passe. Il ressort en effet du relevé de connexion produit par la Caisse d’Epargne qu’elle s’est connectée à son espace en ligne le 7 juillet 2022 à partir de 13h34 jusqu’à environ 13h55 (adresse IP utilisée habituellement et apparaissant sur le relevé). Or il ressort également de ce relevé que, parallèlement, entre 13h35 et 13h41, une connexion à ce compte a été faite depuis une autre adresse IP. Cette connexion inhabituelle a donné lieu à un SMS d’alerte par la banque, (dont le contenu n’est toutefois pas complet) mentionnant « accéder à vos comptes Caisse d’Epargne, si vous n’êtes pas à l’origine de cette demande, contactez votre agence ». Il s’en déduit qu’alors que madame [F] était connectée à son espace bancaire, une connexion parallèle a été faite par les escrocs, ceux-ci pouvant alors accéder à ses données et aux informations données en temps réel. Aucune activité anormale du compte n’a été à déplorer. Puis, le 10 juillet à 16h16, madame [F] a reçu un SMS de sa banque l’informant de l’« ajout d’un bénéficiaire sur internet », si vous n’avez pas initié cette opération contactez votre agence, SMS confirmé par mail au même moment. Le bénéficiaire est une dénommée [Q] [B] avec un numéro de compte commençant par BG pour la Bulgarie. Parallèlement, il y a eu un virement effectué depuis le livret A de Mme [F] vers le compte joint de dépôt de 3780 euros le 10 juillet permettant un autre virement, instantané, en faveur de Mme [B] de la somme de 3000 euros. Madame [F] a immédiatement joint le service opposition de la Caisse d’Epargne par téléphone le même jour à 16h21 puis est allée déposer plainte à la gendarmerie de son secteur à 17h30. Après avoir rappelé le service opposition, elle a eu, à19h02, confirmation de la mise en opposition de sa carte bancaire, ce qui n’a pas pour effet de bloquer l’accès à ses comptes. Le même jour à 21h elle a adressé un courriel d’alerte à son conseiller bancaire, puis, dans la nuit du dimanche au lundi, à 00h44, elle a reçu un courriel d’information de l’ajout d’un nouveau bénéficiaire au profit d’une dénommée [R] [G], suivi du même procédé : un premier virement interne depuis le livret A de Mme [F] de 4000 euros sur le compte de dépôt joint puis un virement instantané depuis ce dernier compte au bénéfice de [R] [G] de 3000 euros. Elle est ensuite aller déposer une nouvelle plainte le 11 juillet à 10h45. Selon les relevés de connexion communiqués par la banque, l’ajout d’un nouveau bénéficiaire et les virements litigieux ont été validés par sécur’pass, depuis une troisième adresse IP ne correspondant pas non plus à celle habituellement utilisée par madame [F], soit le 10 juillet entre 16h15 et 16h19 puis le 11 juillet entre 00H43 et 00h44. Il résulte de l’ensemble de ces éléments que si les virements litigieux ont fait l’objet d’une validation Sécur’pass, il ne peut pour autant être considéré qu’ils ont été dûment autorisés par madame [F]. Il convient donc d’appliquer à ces virements le régime applicable aux opérations non autorisées. En tout état de cause, il convient de souligner que si la banque discute le caractère non autorisé, elle reconnaît quand même que madame [F] a été victime d’un phishing. Sur l’existence d’un négligence grave du payeur S’il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de services de paiement de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L.133 -19, IV et L.133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. En cas d’utilisation d’un dispositif de sécurité personnalisé, il appartient également au prestataire de prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Ainsi, pour échapper au remboursement de l’opération, le prestataire de services de paiement doit démontrer, soit que l’ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d’autres données) n’est que la conséquence d’une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées. Ainsi que cela a été relevé plus haut, le message à l’origine de l’hameçonnage de madame [F], dont la réalité n’est pas contestée par la banque, ne comportait aucune anomalie devant attirer spécialement l’attention d’un usager normalement vigilent. Après s’être connectée à son espace en ligne depuis la page du courriel reçu, elle a reçu, le 7 juillet 2022 à 13h38, sur son téléphone un SMS de sa banque ainsi rédigé (contenu tronqué) : « 104946 dans votre application mobile. Code à ne pas divulguer. Contactez votre agence en cas de doute ». Il ressort des relevés de connexion que ce code a été utilisé pour confirmer qu’elle était à l’origine de la demande modification du Sécur pass, le relevé mentionnant les informations suivantes : « authentification forte/ OTP SMS/OK), ce qui a ensuite donné lieu à un message reçu à 13h39 confirmant que son nouveau Sécur pass sera actif dans 71 heures, alors que son compte était toujours « espionné » puisque connecté en parallèle avec une autre adresse IP ; il en ressort que, contrairement à ce que soutient la banque, il n’est nullement démontré que madame [F] a communiqué volontairement ce code reçu par SMS aux escrocs. Si madame [F] n’a pas prêté attention au SMS d’alerte concernant l’accès à son compte, il ne saurait le lui être reproché, alors qu’elle était personnellement connectée et cherchait à modifier son sécur’pass pour sécuriser davantage son compte ; aucun élément ne permettait de l’alerter sur le fait que ses manipulations étaient observées par des escrocs. Dans la mesure où elle répondait, sans pouvoir le détecter, à un e-mail frauduleux, elle a confirmé une demande de modification de Sécur pass sans faire preuve de négligence. Si la banque soutient que ce faisant, elle a forcément désinstallé le Sécur pass sur son téléphone et donné des informations permettant la réinstallation sur un autre terminal, elle n’en n’apporte pas la preuve : elle ne justifie pas d’un message indiquant à madame [F] que son terminal de vérification a été modifié. Au contraire le SMS lui indiquant l’activation du Sécur’pass dans un délai de 71 heures mentionne expressément que le dispositif sera actif « sur votre mobile [F][Z] », sans autre précision sur le terminal nouvellement associé (numéro de téléphone ou modèle de téléphone) ; or ici non seulement le numéro de téléphone a été changé mais aussi le modèle puisque madame [F] indique avoir un Iphone et que le nouveau terminal associé est système Android ; la communication par la banque de l’une ou l’autre de ces informations aurait été de nature à attirer l’attention de madame [F] qui, si elle l’avait ignorée, aurait caractérisé une négligence grave de sa part. Dans ces conditions, un utilisateur normalement attentif n’aurait pas agi différemment de madame [F] qui n’avait pas de raison particulière de s’inquiéter le 7 juillet. A ce titre, la pièce 4 produite par la Caisse d’Epargne dont il ressort qu’une manipulation a été faite sur le Sécur’Pass de madame [F] le 7 juillet 2022 à 13h38 et 13h39 et qu’il y a eu un « transfert » de Sécur’pass et une nouvelle activation de Sécur’pass, n’est pas de nature à modifier cette analyse, le nouveau numéro de téléphone ni même le nouveau terminal associé à ce Sécur pass n’apparaissant pas ; ces pièces sont insuffisantes à démontrer que madame [F] a demandé à ce que son Sécur pass soit installé sur un autre terminal. En conséquence, il convient de retenir que la banque ne démontre pas que l’utilisation de ce Sécur’pass associé au compte de madame [F], à son insu, résulte d’une négligence grave de sa part. Il ressort de l’ensemble de ces éléments que les virements effectués en ligne, alors que l’espace bancaire était connecté avec une adresse IP différente de cette utilisée habituellement constituent des opérations non autorisées et que madame [F] n’a commis aucune négligence grave justifiant l’exclusion de tout remboursement. Sur le montant du remboursement Aux termes de l'article L. 133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur. » En l’espèce, il est établi que les escrocs ont d’abord procédé à des virements internes pour alimenter le compte de dépôt de madame [F] afin de virer des sommes à l’étranger. Le préjudice de madame [F] résulte donc des deux virements de 3000 euros opérés à destination de deux comptes bancaires situés en Bulgarie. Il doit être fait doit à sa demande de remboursement à hauteur de 6000 euros. En revanche, il n’y a pas lieu de faire droit à la demande de remboursement de 6 euros au titre des frais bancaires « injustement retenus », demande non justifiée. Il y a lieu d’assortir cette condamnation des intérêts au taux légal à compter du 16 juillet 2022, tel que demandé, correspondant à la date de demande de restitution des sommes, et d’ordonner la capitalisation des intérêts en application de l’article 1343-2 du code civil. Il n’y a pas lieu de prononcer d’astreinte. Il n’y a pas lieu de statuer sur la demande de restitution des intérêts des sommes prélevées sur le livret A, cette demande ne figurant pas dans le dispositif des conclusions, conformément à l’article 768 du code de procédure civile. Sur la demande de dommages et intérêts en réparation du préjudice moral Le régime de responsabilité des PSP prévu à l’article 60, paragraphe 1, de la directive européenne 2007/64/CE ainsi qu’aux articles 58 et 59 de cette directive ayant fait l’objet d’une harmonisation totale, une opération de paiement qualifiée de non autorisée est nécessairement soumise au régime édicté par les articles L. 133-18 et suivants du code monétaire et financier issu de la transposition de ladite directive, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. Dès lors qu’est applicable le régime issu de ces dispositions, la responsabilité contractuelle de droit commun ne saurait donc recevoir application pour une quelconque action en responsabilité au titre des mêmes faits générateurs. En l’espèce, les opérations de paiement litigieuses ayant été qualifiées de non autorisées au sens de l’article L. 133-6 du code monétaire et financier, le régime de responsabilité prévu par les articles L. 133-18 et suivants du code monétaire et financier leur est exclusivement applicable. Or ce régime n’envisage aucune réparation au titre d’un préjudice moral, résultant directement de l’exécution par la banque des opérations non autorisées. Néanmoins, il faut constater qu’en l’espèce, l’engagement de la responsabilité de la banque et la demande de réparation du préjudice moral de madame [F] n’est pas fondé sur un défaut de vigilance de la banque ayant permis l’exécution des opérations de paiement non autorisé, mais sur un défaut de disponibilité du service client de la banque ayant empêché la cliente de signaler une escroquerie en cours et de faire obstacle à tout mouvement sur son compte bancaire. Le fait générateur du préjudice étant distinct, il n’y a lieu d’examiner la demande de réparation formulée, qui ne met pas en péril le régime harmonisé issu de la directive précitée. Aux termes de l’article 1231-1 du code civil, « Le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, s'il ne justifie pas que l'exécution a été empêchée par la force majeure. » En l’espèce, il ressort des débats que madame [F] a été victime d’une fraude sur ses comptes bancaires qui s’est matérialisée dans la journée du dimanche et dans la nuit du dimanche au lundi. Elle indique avoir contacté le 09 69 36 39 39 correspondant au service opposition aux moyens de paiement pour s’opposer à l’ajout de bénéficiaire dont elle a été informée, ce service lui indiquant ne pas être compétent pour répondre à sa demande et qu’aucun service n’est disponible pour lui répondre. Il n’est pas contesté par la banque que s’agissant d’un dimanche, aucun autre service, ni agence bancaire n’était joignable. Après son dépôt de plainte, madame [F] a réitéré son appel pour faire opposition, ce qui a été confirmé par SMS de ce service reçu à 19h02. Elle a ensuite adressé un courriel à son conseiller bancaire le 10 juillet 2022 à 21h00 pour l’en aviser, sachant sa démarche vaine, du fait de l’heure et du jour. Dans la nuit du dimanche 10 juillet au lundi 11 juillet, un second bénéficiaire a été enregistré [R] [G] suivi d’un nouveau virement de 3000 euros. Le 11 juillet 2022, madame [F] a signalé ce virement ainsi que le premier par courrier recommandé à son agence bancaire de Biscarrosse. Ainsi, il ne saurait être raisonnablement reproché à madame [F] de ne pas avoir été diligente pour tenter de prévenir sa banque. Cette indisponibilité du service client a causé un préjudice à madame [F] qui s’est vu débiter une seconde somme de 3000 euros alors qu’elle a vainement tenté d’alerter sur la fraude et lui a nécessairement causé un préjudice moral, un terme ayant pu être mis à la fraude sans attendre l’ouverture de l’agence de lundi grâce à ses connaissances. Il convient en conséquence de lui allouer une somme de 1500 euros. Sur les frais du procès et l’exécution provisoire - Dépens En vertu de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie. En l’espèce, la Caisse d’Epargne perdant la présente instance, elle sera condamnée aux dépens . - Frais irrépétibles En application de l’article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer : 1° A l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens ; / […] / Dans tous les cas, le juge tient compte de l’équité ou de la situation économique de la partie condamnée. Il peut, même d’office, pour des raisons tirées des mêmes considérations, dire qu’il n’y a pas lieu à ces condamnations. / Les parties peuvent produire les justificatifs des sommes qu’elles demandent. / […] En l’espèce, la Caisse d’Epargne, tenue au paiement des dépens, sera condamnée à payer à madame [F] une somme de 2500 euros au titre de l’article 700 du code de procédure civile. Exécution provisoire Conformément à l’article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n’en dispose autrement. L’article 514-1 du code de procédure civile dispose que le juge peut écarter l’exécution provisoire de droit, en tout ou partie, s’il estime qu’elle est incompatible avec la nature de l’affaire. / Il statue, d’office ou à la demande d’une partie, par décision spécialement motivée. En l’espèce, il convient de rappeler que l’exécution provisoire du jugement est de droit. PAR CES MOTIFS Le tribunal, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 6 000 euros au titre d’opérations non autorisées, outre intérêts au taux légal à compter du 16 juillet 2022, ORDONNE la capitalisation des intérêts en application de l’article 1343-2 du code civil ; DIT n’y avoir lieu à astreinte, REJETE la demande de remboursement de frais bancaires, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 1 500 euros en réparation de son préjudice moral, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente aux dépens, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 2 500 euros au titre de l’article 700 du code de procédure civile, RAPPELLE l’exécution provisoire. La présente décision est signée par Madame WALAZYC, Vice-Présidente et Madame Isabelle SANCHEZ, Cadre Greffier. LE GREFFIER LE PRESIDENT
Dispositif
En conséquence, la République française mande et ordonne à tous commissaires de justice, sur ce requis, de mettre ledit jugement à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d’y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu’ils en seront légalement requis. En foi de quoi, le présent jugement a été signé par le greffier.
Texte intégral
N° RG : N° RG 24/02731 - N° Portalis DBX6-W-B7I-Y62W 5EME CHAMBRE CIVILE SUR LE FOND 38E N° RG : N° RG 24/02731 - N° Portalis DBX6-W-B7I-Y62W AFFAIRE : [Z] [S] C/ S.A. Caisse d’épargne et de prévoyance Aquitaine Poitou Charente Décision nativement numérique exécutoire délivrée à Avocats : la SARL AHBL AVOCATS Me Camille JANSSENS Me Benjamin THOUMAZEAU TRIBUNAL JUDICIAIRE DE BORDEAUX 5EME CHAMBRE CIVILE JUGEMENT DU 03 SEPTEMBRE 2026 COMPOSITION DU TRIBUNAL : Lors du délibéré Madame Marie WALAZYC, Vice-Présidente, Madame Myriam SAUNIER, Vice-Présidente, Monsieur Nicolas COMBEBIAC, Juge, Monsieur Lionel GARNIER Greffier, lors des débats et Madame Isabelle SANCHEZ, Greffier lors du délibéré DÉBATS : A l’audience publique du 04 Juin 2026, Sur rapport conformément aux dispositions de l’article 804 du code de procédure civile JUGEMENT: Contradictoire Premier ressort Par mise à disposition au greffe, les parties ayant été préalablement avisées dans les conditions prévues à l'article 450 alinéa 2 du Code de procédure civile DEMANDERESSE : Madame [Z] [S] née le 17 Mai 1962 à AVILLY SAINT LEONARD de nationalité Française 2, rue des Chênes 35440 MONTREUIL SUR ILLE représentée par Me Benjamin THOUMAZEAU, avocat au barreau de RENNES, avocat plaidant, Me Camille JANSSENS, avocat au barreau de BORDEAUX, avocat postulant N° RG : N° RG 24/02731 - N° Portalis DBX6-W-B7I-Y62W DEFENDERESSE : S.A. Caisse d’épargne et de prévoyance Aquitaine Poitou Charente 1, Parvis Corto Maltese, CS31271 33076 Bordeaux Cedex représentée par Maître Benjamin HADJADJ de la SARL AHBL AVOCATS, avocats au barreau de BORDEAUX, avocats plaidant ****** FAITS ET PROCEDURE Madame [Z] [F] est titulaire de plusieurs comptes ouverts dans les livres de la Caisse d’Epargne, agence de Biscarosse, notamment : -un compte joint au nom de monsieur et madame [F], -un livret A au nom de madame [F]. Le 29 avril 2022, elle a activé la fonctionnalité « Sécur’Pass » sur son téléphone portable. Le 7 juillet 2022, elle a, après avoir pris connaissance d’un courriel en provenance apparente de la Caisse d’Epargne, effectué une mise à jour de son Sécur’Pass en cliquant sur le lien figurant dans le courriel et en entrant ses données de connexion. Le jour même, elle a reçu un SMS de la Caisse d’Epargne lui indiquant que le Secur’Pass serait actif sur son mobile dans un délai de 71 heures. Le dimanche 10 juillet à 16h16, elle a reçu une notification par SMS suivi d’un courriel en provenance de la banque l’informant de l’ajout d’un compte externe bénéficiaire. Après avoir tenté vainement de signaler des mouvements non autorisés sur son compte bancaire auprès du service « opposition carte bleue » seul disponible le dimanche et les jours fériés, elle a déposé plainte auprès de la gendarmerie pour des faits d’escroquerie. Elle a également fait opposition à sa carte bancaire et adressé un courriel à son conseiller bancaire le même jour à 21h, avec copie de la plainte. Le lundi 11 juillet 2022, madame [F] a adressé un courrier à l’agence de Biscarosse, fermée le lundi, pour signaler qu’elle n’était pas à l’origine de 4 virements effectués depuis son compte bancaire et depuis son compte courant, à savoir : un virement de 3780 euros du livret A à son compte courant en date du 10 juillet, un virement instantané de 3000 euros en faveur de [B] [Q] en date du 10 juillet 2022, un virement de 4000 euros du livret A au compte courant en date du 10 juillet et un virement instantané de 3000 euros en faveur de [G] [R] en date du 11 juillet 2022. En conséquence elle demandait le remboursement de la somme de 6000 euros correspondant aux virements effectués au bénéfice de deux bénéficiaires non référencés par ses soins, sur des comptes en Bulgarie. Devant le refus de la Caisse d’Epargne qui a vainement tenté une procédure de recall et lui a reproché des négligences graves dans la préservation de ses données de sécurité personnalisées, et après avoir vainement sollicité le médiateur de la Fédération Bancaire Française, madame [F] a assigné la SA Caisse d’épargne et de prévoyance Aquitaine Poitou Charente (ci-après la Caisse d’Epargne) devant le tribunal judiciaire de Bordeaux aux fins de la voir condamner à lui restituer la somme de 6000 euros et à la condamner à lui verser une somme en réparation de son préjudice moral. L’ordonnance de clôture est intervenue le 20 mai 2026. MOYENS ET PRETENTIONS DES PARTIES Aux termes de ses dernières conclusions notifiées par RPVA le 18 mai 2026, madame [F] demande au tribunal, sur le fondement des articles L. 133-6 ; L. 133-18, L. 133-19, L. 133-20, L. 133-23, L. 133-24 et L. 314-1 du code monétaire et financier, des articles 1104 et 1231-1 du code civil, sous le bénéfice de l’exécution provisoire: A titre principal, de : -condamner la Caisse d’Epargne à lui verser une somme de 6000 euros au titre du remboursement des sommes frauduleusement soustraites, une somme de 6 euros au titre des frais bancaires injustement retenus, avec intérêt au taux légal à compter du 16 juillet 2022, date de sa demande de remboursement, sous astreinte de 700 euros par jour de retard à compter de l’expiration d’un délai de 2 mois suivant la signification du jugement à intervenir, -ordonner la capitalisation des intérêts à compter du 10 juillet 2022, -la condamner à lui verser une somme de 15 000 euros en réparation de son préjudice moral. A titre subsidiaire, elle demande de : -condamner la Caisse d’Epargne à lui verser une somme de 3000 euros au titre du remboursement des sommes frauduleusement soustraites, une somme de 3 euros au titre des frais bancaires injustement retenus, avec intérêt au taux légal à compter du 16 juillet 2022, date de sa demande de remboursement, sous astreinte de 700 euros par jour de retard à compter de l’expiration d’un délai de 2 mois suivant la signification du jugement à intervenir, -ordonner la capitalisation des intérêts à compter du 10 juillet 2022, -la condamner à lui verser une somme de 7 500 euros en réparation de son préjudice moral. En tout état de cause, elle demande la condamnation de la Caisse d’Epargne à lui verser une somme de 5000 euros au titre de l’exécution provisoire et à supporter les dépens. Au soutien de ses demandes, madame [F] fait valoir qu’elle fonde sa demande de remboursement sur les textes du code monétaire et financier relatifs aux opérations non autorisées. Elle conteste les allégations de la banque selon lesquelles sa responsabilité ne pourrait pas être engagée du fait de négligences graves de sa part. Elle considère en outre, contrairement à ce que soutient la banque, que quand bien même elle a choisi d’engager la responsabilité de l’établissement bancaire sur le fondement des dispositions spéciales du code monétaire et financier, cela ne l’empêche pas d’engager également sa responsabilité sur le fondement du droit commun et ainsi de solliciter une indemnisation. Elle soutient que toutes les décisions opposées par la banque en défense, que ce soit de la Cour de justice de l’Union européenne (CJUE) ou bien de la Cour de cassation, ne sont pas de nature à remettre en cause son analyse, les cas d’exclusions de la responsabilité de droit commun spécialement jugés concernant des affaires dans lesquelles le client avait déclaré l’incident à sa banque au-delà du délai de forclusion de 13 mois ; elle admet que dans ce cas, le client ne peut user du droit commun pour détourner les règles spéciales. Elle soutient que cependant tel n’est pas son cas puisqu’elle a immédiatement signalé les virements litigieux à sa banque et qu’elle entend demander réparation de son entier préjudice. Elle considère qu’elle n’a pas consenti aux opérations de virement litigeuses ni commis de négligence grave de sorte que sa demande de remboursement est fondée. Elle souligne qu’elle a été victime d’hameçonnage et que dans ce cas, en application du code monétaire et financier et de la jurisprudence de la Cour de cassation, il appartient à la banque de rapporter la preuve que l’utilisateur a commis une négligence grave, sachant que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisées. Elle ajoute que ce n’est pas parce qu’elle a communiqué ses données personnelles qu’elle a commis une négligence grave et elle indique avoir fait preuve d’honnêteté en indiquant aux gendarmes avoir été victime d’hameçonnage qui l’a conduit à transmettre son identifiant et son code d’accès, à son insu, d’autant qu’aucun élément objectif ne permettait de penser qu’il s’agissait d’un mail frauduleux, qui se présentait précisément comme ayant pour objectif de renforcer la sécurité du Secur’Pass par une mise à jour des données personnelles en application des normes issues de la directive européenne DSP2 et qu’à défaut de réaliser cette démarche, le courriel annonçait une restriction possible de l’accès au paiement par carte bancaire sous 72h, qui plus est à un moment où elle devait payer une amende sous peine de se voir appliquer une majoration. Elle ajoute que le site frauduleux vers lequel elle a été redirigée ne présentait pas d’aspect particulier appelant l’attention mais n’a toutefois pas pris de capture d’écran, si bien qu’elle ne peut en justifier. Elle conteste les allégations de la Caisse d’Epargne selon lesquelles elle aurait communiqué un code transmis par SMS permettant le transfert de son Sécur’Pass sur un autre terminal ou avoir été en contact téléphonique avec le fraudeur. Elle ajoute avoir continué à recevoir des SMS sur son téléphone de sorte qu’elle ne pouvait se douter que son Secur’Pass avait été transféré. Elle indique cependant ne pas avoir reçu de SMS le 11 juillet, seulement un mail. Dès lors qu’elle n’a pas transmis son code Sécur’Pass, elle fait valoir qu’il appartient à la banque de justifier, en application de l’article L. 133-23 du code monétaire et financier, que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre et que cette preuve doit être rapportée même en cas de négligence grave, ce que la Caisse d’Epargne ne fait pas en l’espèce, ne communiquant pas par exemple l’adresse IP depuis laquelle les virements ont été effectués. Sur la responsabilité contractuelle de la banque qu’elle engage sur le fondement des articles 1104 et 1231-1 du code civil, elle fait valoir que la banque a manqué à ses engagements en ce qu’elle n’a pas permis de bloquer l’escroquerie malgré les alertes de madame [F], le service d’opposition à carte bancaire étant seul disponible lorsque l’agence bancaire est fermée, et lui ayant dit ne rien pouvoir faire s’agissant de virements frauduleux. Elle conteste les allégations de la Caisse d’Epargne selon lesquelles elle aurait reçu un SMS dès le 7 juillet 2022, soit un jeudi, pour l’avertir de l’activation d’un Secur’pass sur un « nouveau téléphone », ce qui aurait dû l’alerter. Au final, c’est grâce au réseau professionnel de monsieur [F] que le compte bancaire pourra être bloqué le lundi 11 juillet, alors que l’agence bancaire est fermée le lundi. Elle ajoute que le banquier est tenu à un devoir général de vigilance et qu’en l’espèce, il a été défaillant en ce que madame [F] est cliente depuis bientôt 28 ans, a toujours été sérieuse dans la tenue de ses comptes et n’a pas pour habitude de procéder à des virements successifs dans un temps court pour de tels montants, alors qu’elle percevait un revenu mensuel de 1500 euros. Elle ajoute que depuis 2023, la Bulgarie, pays d’hébergement des comptes frauduleux, est inscrite sur la liste grise des pays soumis à une surveillance renforcée, information qui a dû être portée à la connaissance de la banque dès 2022. Elle en déduit qu’il existe une anomalie apparente qui aurait dû conduire la banque à interroger madame [F] sur les virements suspects et/ou à procéder à un blocage de ceux-ci. A titre subsidiaire, elle fonde sa demande de remboursement de la somme de 3000 euros correspondant au second virement sur l’article L. 133-20 du code monétaire et financier qui prévoit qu’après avoir informé son prestataire, le payeur ne supporte aucune conséquence financière résultant de l’utilisation de cet instrument de paiement ou de l’utilisation détournée des données qui lui sont liées, sauf fraude de sa part. Elle indique avoir informé son conseiller via le service opposition cartes bleues, de sorte que la banque engage à tout le moins sa responsabilité pour le second virement. Sur le préjudice, elle demande une indemnisation à hauteur de 15 000 euros tant en raison du refus de la banque de procéder au remboursement pendant plus de 19 mois que de la mauvaise foi de la banque dans l’exécution du contrat, qui n’a pas tout mis en œuvre pour faire cesser l’escroquerie. Elle a été dans l’impossibilité d’utiliser l’argent escroqué et cette situation est à l’origine d’un traumatisme psychologique et de l’angoisse d’une nouvelle escroquerie. Enfin, les fonds ayant été soustraits de son livret A elle demande de bénéficier des intérêts au taux légal à compter de la date du virement, le 10 juillet 2022, avec capitalisation, cette demande n’étant toutefois pas reprise dans le dispositif de ses conclusions. En réplique, aux termes de ses dernières conclusions notifiées par voie électronique le 7 mai 2026, la Caisse d’Epargne demande au tribunal de débouter madame [F] de ses demandes, la condamner à lui verser une somme de 1500 euros au titre de l’article 700 du code de procédure civile et à supporter les dépens. Au soutien de sa défense, elle expose que le régime de responsabilité pour les opérations non autorisées instauré aux articles L. 133-18 à L. 133-20, résultant de la transposition des directives européennes DSP 1 et DSP 2, est exclusif de tout autre. Elle soutient que prenant acte de la position de la CJUE, la Cour de cassation a affirmé que le régime de droit commun ne peut pas être appliqué en présence d’une opération de paiement qualifiée de non autorisée. Elle en déduit que l’articulation des fondements présentés par la demanderesse est juridiquement erronée : il appartient au tribunal de rechercher si les opérations de paiement ont été autorisées : si tel est le cas ce sont les dispositions de droit commun qui sont applicables quant à la responsabilité de la banque. Si elles sont non autorisées, ce sont les dispositions exclusives du code monétaire et financier qui sont applicables, peu importe que le délai de forclusion ait été respecté ou non. En l’espèce, la banque soutient à titre principal que madame [F] a, contrairement à ce qu’elle soutient, autorisé les opérations contestées. Elle rappelle que la CJUE opère un lien direct entre le consentement de l’opération et l’authentification de l’opération. Elle souligne que l’authentification forte est définie à l’article L. 133-4 du code monétaire et financier issu de la transposition de la directive DSP 2 et que le seul fait que le dispositif de paiement sécurisé mis à disposition par la banque ait été utilisé suffit à caractériser le consentement et donc l’autorisation. Elle considère que la circonstance de l’opération aurait été initiée par un tiers à la suite d’une manœuvre d’ingénierie sociale est sans incidence : la qualité de l’utilisateur du dispositif sécurisé n’est pas une condition d’application de la jurisprudence, seul comptant l’usage régulier dudit dispositif. La banque rappelle que le dispositif d’authentification forte qu’elle a mis en place repose sur le système Secur’Pass de l’application mobile installée par le client sur son téléphone portable, supposant l’utilisation d’au moins deux des éléments parmi les trois catégories suivantes : une information que le client est seul à connaître, l’utilisation d’un appareil qui appartient au client, une caractéristique personnelle intimement liée au client (empreinte digitale, reconnaissance faciale, etc). Elle affirme qu’ainsi, dès lors que cette fonctionnalité est activée, toutes les opérations sensibles nécessitent une action délibérée et active de la part du client qui doit saisir un code spécifique et utiliser des données biométriques. S’agissant de madame [F], elle produit la preuve informatique selon laquelle elle a souscrit au Secur’pass le 29 avril 2022 et qu’elle l’a transféré le 7 juillet 2022 à 13h38, soulignant que le transfert suppose une désactivation sur le téléphone sur lequel la fonctionnalités était initialement installée, avant sa réactivation : c’est l’objet du message qu’elle a reçu le 7 juillet 2022; elle ajoute que le transfert de Secur’pass sur un autre téléphone n’empêche pas la banque de contacter le client sur son numéro de téléphone transmis à la banque, cela lui permet précisément de sécuriser les échanges et d’assurer que c’est bien son client qui est à l’origine de la manœuvre. Elle fait valoir que contrairement à ce que soutient madame [F], elle a été avertie par les différents SMS de la nécessité de se rapprocher de sa banque en cas de doute, ce qu’elle n’a pas fait, alors qu’elle a été informée de changements sur le Secur’pass dès le 7 juillet. En réplique à madame [F] qui soutient que la banque ne démontre pas que les opérations litigieuses ont été authentifiées dûment enregistrées et comptabilisées, elle produit les logs informatiques extraits de son système de traçabilité native qui en justifient selon elle, d’autant qu’ils sont corroborés par les SMS reçus par madame [F]. Elle indique ainsi que chaque opération est horodatée et que toutes les informations y relatives sont recensées (identifiant abonné, adresse IP, nature de l’opération effectuée, moyen de l’authentification mis en œuvre, etc), et que leur exploitation permet de retracer la chronologie de l’escroquerie et la réalité des négligences graves de madame [F] et prouvent en particulier que madame [F] a communiqué au fraudeur un code à 8 chiffres qu’elle avait reçu par SMS de la banque, qui l’invitait à contacter sa banque si elle n’était pas elle-même à l’origine de la demande de code. Elle soutient que si elle n’avait pas communiqué ce code, l’identification forte aurait échoué. Elle ajoute que si un autre code d’enrôlement d’un nouveau Sécur’Pass n’avait pas été communiqué aux fraudeurs, il aurait été impossible à ce dernier de mettre ce Sécur’Pass sur son propre téléphone. La banque reconnaît que les virements frauduleux ont été effectués depuis un téléphone Androïd avec le nouveau Sécur’Pass (madame [F] détenant quant à elle un Iphone) mais souligne qu’il n’y a eu aucune défaillance technique de sa part. Elle considère ainsi démontrer l’existence d’un système d’authentification forte requis par l’article L. 133-23 du code monétaire et financier. Elle conteste tout manquement à son devoir de vigilance, rappelant qu’elle est tenue également à un devoir de non-ingérence, qui lui impose de se conformer aux ordres donnés par son client et qu’en l’espèce, il n’existe aucune anomalie apparente qui aurait dû l’alerter : les opérations ont été dûment validées, la Bulgarie, pays destinaire des virements, n’était pas inscrite sur la liste grise du GAFI en 2022 et en tout état de cause, la Bulgarie étant un pays membre de l’UE aucune vigilance particulière n’est requise. Elle considère qu’il n’existait aucun motif objectif permettant à la banque d’alerter sa cliente et qu’elle n’a pas à prendre en compte des critères subjectifs, qui sont impropres à caractériser l’anomalie apparente, selon une jurisprudence récente de la Cour de cassation. Subsidiairement, dans l’hypothèse où le tribunal retiendrait que les opérations litigieuses n’ont pas été autorisées, elle fait valoir que madame [F] a commis des négligences graves, en ce qu’elle a répondu à un courriel de phishing le 6 juillet 2022, renseigné son identifiant et son code personnel, alors que l’adresse de l’expéditeur est suspecte et ne correspond pas à celle habituellement utilisée, que le lien contenu semble rediriger vers une URL étrange, sans lien apparent avec la Caisse d’Epargne, puis qu’elle a transmis au fraudeur des codes reçus par SMS le 7 juillet, alors même que les messages SMS reçus l’invitaient à contacter sa banque en cas de doute. Elle souligne que sans cette communication, la fraude n’aurait pu prospérer. Elle ajoute que madame [F] a supprimé le dispositif Secur’Pass de son Iphone légitime, ce qui constitue encore une négligence grave et que si elle le conteste, cela ressort des logs DIOS produits. Elle souligne qu’en tout état de cause, il n’est pas possible d’installer un même Secur’pass sur deux téléphones distincts ; ainsi si le fraudeur a pu le faire c’est qu’elle l’a supprimé sur son propre téléphone. A titre subsidiaire encore, elle conclut à l’inapplicabilité de l’article L. 133-20 du code monétaire et financier en ce qu’il ressort de ses déclarations dans sa plainte qu’elle n’avait pas contacté sa banque avant le second virement frauduleux, l’agence étant fermée ; ainsi elle ne peut lui faire supporter les conséquences financières du second virement. Elle conclut également au rejet des demandes indemnitaires fondées sur les articles 1240 et 1231-1 du code civil car aucune faute de la banque n’est caractérisée : elle a strictement respecté ses obligations légales et contractuelles en mettant en œuvre pour chaque opération le dispositif d’authentification forte, adressé en temps réel à sa cliente les alertes nécessaires et refusé le remboursement en tirant les seules conséquences juridiques qui s’imposaient au regard du caractère autorisé des opérations. Ses autres préjudices allégués résultent directement de ses négligences graves. Enfin, elle s’oppose à la demande de capitalisation des intérêts non perçus du fait de la soustraction de sommes de son livret A au motif que l’article L. 133-18 du code monétaire et financier prévoit qu’en cas d’autorisation non autorisée, le prestataire de service de paiement rétablit le compte débité dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu : seule la restitution en capital est imposée ; elle conteste à cet égard l’applicabilité du droit commun. Quoiqu’il en soit elle considère que son préjudice allégué n’est en aucun lien avec une faute de la banque mais résulte de ses négligences graves. MOTIFS DE LA DECISION Sur la demande de remboursement formulée par madame [F] Madame [F] fonde, à titre principal, sa demande de remboursement sur le régime applicable aux opérations non autorisées et soutient en réponse à la banque qu’elle n’a commis aucune négligence grave. La banque fait au contraire valoir que les opérations ont été régulièrement autorisées et qu’à défaut, il doit être considéré que madame [F] a fait preuve de négligence grave. Dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté. La responsabilité de la banque ne peut donc être recherchée, pour ces opérations non autorisées, au titre d’un éventuel manquement à son devoir de vigilance. Sur le caractère autorisé ou non des virements litigieux Aux termes de l'article L. 133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur (…) ». Selon l’article L. 133-19 de ce code, « (…) II. La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées. / IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 », à savoir l’obligation de préserver la sécurité de ses données et l’obligation de d’informer sans tarder, sa banque aux fins de blocage de l'instrument.» Selon les articles L. 133-6 et L. 133-7 du même code, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution, ce consentement étant donné sous la forme convenue entre le payeur et son prestataire de services de paiement. En l’espèce, il ressort des pièces du dossier que le 6 juillet 2022, à 01h26, madame [F] a reçu un courriel provenant de : « Mon Sécur pass « no-reply@ce-notif.com » ayant pour sujet : « Caisse d’Epargne : Mise à jour requise ». Ce courriel mentionne une obligation de « resynchroniser » les informations personnelles liées au Sécur pass, avec une mise en garde selon laquelle, à défaut, l’accès aux paiements par carte bancaire se verra restreint sous 72 heures. Le contenu de ce courriel est ainsi présenté : « CAISSE D’EPARGNE, ACTUALISATION OBLIGATOIRE : NOUVELLES NORMES DSP2 » et informe le client de la nécessité de renforcer ses informations personnalisées afin de se mettre en conformité avec la réglementation. Il ne présente aucune anomalie apparente pouvant attirer l’attention d’un client normalement vigilent sur le risque d’une fraude. Madame [F] a donc cliqué sur le lien contenu dans le courriel, ce qui l’a amenée, selon ses déclarations retranscrites dans son dépôt de plainte, sur la page internet de sa banque, où elle a entré son identifiant et son mot de passe. Il ressort en effet du relevé de connexion produit par la Caisse d’Epargne qu’elle s’est connectée à son espace en ligne le 7 juillet 2022 à partir de 13h34 jusqu’à environ 13h55 (adresse IP utilisée habituellement et apparaissant sur le relevé). Or il ressort également de ce relevé que, parallèlement, entre 13h35 et 13h41, une connexion à ce compte a été faite depuis une autre adresse IP. Cette connexion inhabituelle a donné lieu à un SMS d’alerte par la banque, (dont le contenu n’est toutefois pas complet) mentionnant « accéder à vos comptes Caisse d’Epargne, si vous n’êtes pas à l’origine de cette demande, contactez votre agence ». Il s’en déduit qu’alors que madame [F] était connectée à son espace bancaire, une connexion parallèle a été faite par les escrocs, ceux-ci pouvant alors accéder à ses données et aux informations données en temps réel. Aucune activité anormale du compte n’a été à déplorer. Puis, le 10 juillet à 16h16, madame [F] a reçu un SMS de sa banque l’informant de l’« ajout d’un bénéficiaire sur internet », si vous n’avez pas initié cette opération contactez votre agence, SMS confirmé par mail au même moment. Le bénéficiaire est une dénommée [Q] [B] avec un numéro de compte commençant par BG pour la Bulgarie. Parallèlement, il y a eu un virement effectué depuis le livret A de Mme [F] vers le compte joint de dépôt de 3780 euros le 10 juillet permettant un autre virement, instantané, en faveur de Mme [B] de la somme de 3000 euros. Madame [F] a immédiatement joint le service opposition de la Caisse d’Epargne par téléphone le même jour à 16h21 puis est allée déposer plainte à la gendarmerie de son secteur à 17h30. Après avoir rappelé le service opposition, elle a eu, à19h02, confirmation de la mise en opposition de sa carte bancaire, ce qui n’a pas pour effet de bloquer l’accès à ses comptes. Le même jour à 21h elle a adressé un courriel d’alerte à son conseiller bancaire, puis, dans la nuit du dimanche au lundi, à 00h44, elle a reçu un courriel d’information de l’ajout d’un nouveau bénéficiaire au profit d’une dénommée [R] [G], suivi du même procédé : un premier virement interne depuis le livret A de Mme [F] de 4000 euros sur le compte de dépôt joint puis un virement instantané depuis ce dernier compte au bénéfice de [R] [G] de 3000 euros. Elle est ensuite aller déposer une nouvelle plainte le 11 juillet à 10h45. Selon les relevés de connexion communiqués par la banque, l’ajout d’un nouveau bénéficiaire et les virements litigieux ont été validés par sécur’pass, depuis une troisième adresse IP ne correspondant pas non plus à celle habituellement utilisée par madame [F], soit le 10 juillet entre 16h15 et 16h19 puis le 11 juillet entre 00H43 et 00h44. Il résulte de l’ensemble de ces éléments que si les virements litigieux ont fait l’objet d’une validation Sécur’pass, il ne peut pour autant être considéré qu’ils ont été dûment autorisés par madame [F]. Il convient donc d’appliquer à ces virements le régime applicable aux opérations non autorisées. En tout état de cause, il convient de souligner que si la banque discute le caractère non autorisé, elle reconnaît quand même que madame [F] a été victime d’un phishing. Sur l’existence d’un négligence grave du payeur S’il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de services de paiement de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L.133 -19, IV et L.133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. En cas d’utilisation d’un dispositif de sécurité personnalisé, il appartient également au prestataire de prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Ainsi, pour échapper au remboursement de l’opération, le prestataire de services de paiement doit démontrer, soit que l’ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d’autres données) n’est que la conséquence d’une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées. Ainsi que cela a été relevé plus haut, le message à l’origine de l’hameçonnage de madame [F], dont la réalité n’est pas contestée par la banque, ne comportait aucune anomalie devant attirer spécialement l’attention d’un usager normalement vigilent. Après s’être connectée à son espace en ligne depuis la page du courriel reçu, elle a reçu, le 7 juillet 2022 à 13h38, sur son téléphone un SMS de sa banque ainsi rédigé (contenu tronqué) : « 104946 dans votre application mobile. Code à ne pas divulguer. Contactez votre agence en cas de doute ». Il ressort des relevés de connexion que ce code a été utilisé pour confirmer qu’elle était à l’origine de la demande modification du Sécur pass, le relevé mentionnant les informations suivantes : « authentification forte/ OTP SMS/OK), ce qui a ensuite donné lieu à un message reçu à 13h39 confirmant que son nouveau Sécur pass sera actif dans 71 heures, alors que son compte était toujours « espionné » puisque connecté en parallèle avec une autre adresse IP ; il en ressort que, contrairement à ce que soutient la banque, il n’est nullement démontré que madame [F] a communiqué volontairement ce code reçu par SMS aux escrocs. Si madame [F] n’a pas prêté attention au SMS d’alerte concernant l’accès à son compte, il ne saurait le lui être reproché, alors qu’elle était personnellement connectée et cherchait à modifier son sécur’pass pour sécuriser davantage son compte ; aucun élément ne permettait de l’alerter sur le fait que ses manipulations étaient observées par des escrocs. Dans la mesure où elle répondait, sans pouvoir le détecter, à un e-mail frauduleux, elle a confirmé une demande de modification de Sécur pass sans faire preuve de négligence. Si la banque soutient que ce faisant, elle a forcément désinstallé le Sécur pass sur son téléphone et donné des informations permettant la réinstallation sur un autre terminal, elle n’en n’apporte pas la preuve : elle ne justifie pas d’un message indiquant à madame [F] que son terminal de vérification a été modifié. Au contraire le SMS lui indiquant l’activation du Sécur’pass dans un délai de 71 heures mentionne expressément que le dispositif sera actif « sur votre mobile [F][Z] », sans autre précision sur le terminal nouvellement associé (numéro de téléphone ou modèle de téléphone) ; or ici non seulement le numéro de téléphone a été changé mais aussi le modèle puisque madame [F] indique avoir un Iphone et que le nouveau terminal associé est système Android ; la communication par la banque de l’une ou l’autre de ces informations aurait été de nature à attirer l’attention de madame [F] qui, si elle l’avait ignorée, aurait caractérisé une négligence grave de sa part. Dans ces conditions, un utilisateur normalement attentif n’aurait pas agi différemment de madame [F] qui n’avait pas de raison particulière de s’inquiéter le 7 juillet. A ce titre, la pièce 4 produite par la Caisse d’Epargne dont il ressort qu’une manipulation a été faite sur le Sécur’Pass de madame [F] le 7 juillet 2022 à 13h38 et 13h39 et qu’il y a eu un « transfert » de Sécur’pass et une nouvelle activation de Sécur’pass, n’est pas de nature à modifier cette analyse, le nouveau numéro de téléphone ni même le nouveau terminal associé à ce Sécur pass n’apparaissant pas ; ces pièces sont insuffisantes à démontrer que madame [F] a demandé à ce que son Sécur pass soit installé sur un autre terminal. En conséquence, il convient de retenir que la banque ne démontre pas que l’utilisation de ce Sécur’pass associé au compte de madame [F], à son insu, résulte d’une négligence grave de sa part. Il ressort de l’ensemble de ces éléments que les virements effectués en ligne, alors que l’espace bancaire était connecté avec une adresse IP différente de cette utilisée habituellement constituent des opérations non autorisées et que madame [F] n’a commis aucune négligence grave justifiant l’exclusion de tout remboursement. Sur le montant du remboursement Aux termes de l'article L. 133-18 du code monétaire et financier, « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur. » En l’espèce, il est établi que les escrocs ont d’abord procédé à des virements internes pour alimenter le compte de dépôt de madame [F] afin de virer des sommes à l’étranger. Le préjudice de madame [F] résulte donc des deux virements de 3000 euros opérés à destination de deux comptes bancaires situés en Bulgarie. Il doit être fait doit à sa demande de remboursement à hauteur de 6000 euros. En revanche, il n’y a pas lieu de faire droit à la demande de remboursement de 6 euros au titre des frais bancaires « injustement retenus », demande non justifiée. Il y a lieu d’assortir cette condamnation des intérêts au taux légal à compter du 16 juillet 2022, tel que demandé, correspondant à la date de demande de restitution des sommes, et d’ordonner la capitalisation des intérêts en application de l’article 1343-2 du code civil. Il n’y a pas lieu de prononcer d’astreinte. Il n’y a pas lieu de statuer sur la demande de restitution des intérêts des sommes prélevées sur le livret A, cette demande ne figurant pas dans le dispositif des conclusions, conformément à l’article 768 du code de procédure civile. Sur la demande de dommages et intérêts en réparation du préjudice moral Le régime de responsabilité des PSP prévu à l’article 60, paragraphe 1, de la directive européenne 2007/64/CE ainsi qu’aux articles 58 et 59 de cette directive ayant fait l’objet d’une harmonisation totale, une opération de paiement qualifiée de non autorisée est nécessairement soumise au régime édicté par les articles L. 133-18 et suivants du code monétaire et financier issu de la transposition de ladite directive, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. Dès lors qu’est applicable le régime issu de ces dispositions, la responsabilité contractuelle de droit commun ne saurait donc recevoir application pour une quelconque action en responsabilité au titre des mêmes faits générateurs. En l’espèce, les opérations de paiement litigieuses ayant été qualifiées de non autorisées au sens de l’article L. 133-6 du code monétaire et financier, le régime de responsabilité prévu par les articles L. 133-18 et suivants du code monétaire et financier leur est exclusivement applicable. Or ce régime n’envisage aucune réparation au titre d’un préjudice moral, résultant directement de l’exécution par la banque des opérations non autorisées. Néanmoins, il faut constater qu’en l’espèce, l’engagement de la responsabilité de la banque et la demande de réparation du préjudice moral de madame [F] n’est pas fondé sur un défaut de vigilance de la banque ayant permis l’exécution des opérations de paiement non autorisé, mais sur un défaut de disponibilité du service client de la banque ayant empêché la cliente de signaler une escroquerie en cours et de faire obstacle à tout mouvement sur son compte bancaire. Le fait générateur du préjudice étant distinct, il n’y a lieu d’examiner la demande de réparation formulée, qui ne met pas en péril le régime harmonisé issu de la directive précitée. Aux termes de l’article 1231-1 du code civil, « Le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, s'il ne justifie pas que l'exécution a été empêchée par la force majeure. » En l’espèce, il ressort des débats que madame [F] a été victime d’une fraude sur ses comptes bancaires qui s’est matérialisée dans la journée du dimanche et dans la nuit du dimanche au lundi. Elle indique avoir contacté le 09 69 36 39 39 correspondant au service opposition aux moyens de paiement pour s’opposer à l’ajout de bénéficiaire dont elle a été informée, ce service lui indiquant ne pas être compétent pour répondre à sa demande et qu’aucun service n’est disponible pour lui répondre. Il n’est pas contesté par la banque que s’agissant d’un dimanche, aucun autre service, ni agence bancaire n’était joignable. Après son dépôt de plainte, madame [F] a réitéré son appel pour faire opposition, ce qui a été confirmé par SMS de ce service reçu à 19h02. Elle a ensuite adressé un courriel à son conseiller bancaire le 10 juillet 2022 à 21h00 pour l’en aviser, sachant sa démarche vaine, du fait de l’heure et du jour. Dans la nuit du dimanche 10 juillet au lundi 11 juillet, un second bénéficiaire a été enregistré [R] [G] suivi d’un nouveau virement de 3000 euros. Le 11 juillet 2022, madame [F] a signalé ce virement ainsi que le premier par courrier recommandé à son agence bancaire de Biscarrosse. Ainsi, il ne saurait être raisonnablement reproché à madame [F] de ne pas avoir été diligente pour tenter de prévenir sa banque. Cette indisponibilité du service client a causé un préjudice à madame [F] qui s’est vu débiter une seconde somme de 3000 euros alors qu’elle a vainement tenté d’alerter sur la fraude et lui a nécessairement causé un préjudice moral, un terme ayant pu être mis à la fraude sans attendre l’ouverture de l’agence de lundi grâce à ses connaissances. Il convient en conséquence de lui allouer une somme de 1500 euros. Sur les frais du procès et l’exécution provisoire - Dépens En vertu de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie. En l’espèce, la Caisse d’Epargne perdant la présente instance, elle sera condamnée aux dépens . - Frais irrépétibles En application de l’article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer : 1° A l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens ; / […] / Dans tous les cas, le juge tient compte de l’équité ou de la situation économique de la partie condamnée. Il peut, même d’office, pour des raisons tirées des mêmes considérations, dire qu’il n’y a pas lieu à ces condamnations. / Les parties peuvent produire les justificatifs des sommes qu’elles demandent. / […] En l’espèce, la Caisse d’Epargne, tenue au paiement des dépens, sera condamnée à payer à madame [F] une somme de 2500 euros au titre de l’article 700 du code de procédure civile. Exécution provisoire Conformément à l’article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n’en dispose autrement. L’article 514-1 du code de procédure civile dispose que le juge peut écarter l’exécution provisoire de droit, en tout ou partie, s’il estime qu’elle est incompatible avec la nature de l’affaire. / Il statue, d’office ou à la demande d’une partie, par décision spécialement motivée. En l’espèce, il convient de rappeler que l’exécution provisoire du jugement est de droit. PAR CES MOTIFS Le tribunal, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 6 000 euros au titre d’opérations non autorisées, outre intérêts au taux légal à compter du 16 juillet 2022, ORDONNE la capitalisation des intérêts en application de l’article 1343-2 du code civil ; DIT n’y avoir lieu à astreinte, REJETE la demande de remboursement de frais bancaires, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 1 500 euros en réparation de son préjudice moral, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente aux dépens, CONDAMNE la Caisse d’Epargne et de prévoyance Aquitaine Poitou-Charente à payer à Madame [Z] [F] la somme de 2 500 euros au titre de l’article 700 du code de procédure civile, RAPPELLE l’exécution provisoire. La présente décision est signée par Madame WALAZYC, Vice-Présidente et Madame Isabelle SANCHEZ, Cadre Greffier. LE GREFFIER LE PRESIDENT En conséquence, la République française mande et ordonne à tous commissaires de justice, sur ce requis, de mettre ledit jugement à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d’y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu’ils en seront légalement requis. En foi de quoi, le présent jugement a été signé par le greffier.
Mise à jour de la source le 2026-09-03T18:16:48.099Z.