notiv
Décision de justice

Cour d'appel de Lyon, 3ème chambre A, 30 juillet 2026, n° 23/01767

AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Parties (entreprises)

anonyme à conseil d'administrationpar actions simplifiée de courtage en Assurance

Exposé du litige

*****





FAITS, PROCEDURE ET PRÉTENTIONS DES PARTIES



La SAS Assurance et Réassurance Conseil (ci-après la société Area Conseil) exerce une activité de mise en place et de gestion des régimes de santé, prévoyance et de retraite collective. 



Elle dispose depuis de nombreuses années de plusieurs comptes bancaires au sein de la SA Crédit Lyonnais (ci-après le Crédit Lyonnais).



Dans le cadre d'une convention de service de banque en ligne, le Crédit Lyonnais a mis à disposition des utilisateurs désignés par la société Area Conseil, un boîtier autorisant des paiements à hauteur de 500 000 euros par jour. Le boîtier, appelé token, permet une identification forte pour la réalisation de virements bancaires sur l'ensemble des comptes de la société Area Conseil.

La convention indique que seule Mme [E], comptable de la société, a été désignée comme détentrice de ce dispositif.



Entre le 25 et le 30 mars 2021, le dirigeant et la comptable de la société Area Conseil ont été victimes d'appels frauduleux d'une personne se faisant passer pour un salarié du Crédit Lyonnais.



Ces appels frauduleux ont conduit la comptable de la société Area Conseil à fournir à plusieurs reprises des codes à usage unique issu du dispositif d'identification fortes, permettant l'ajout de bénéficiaires et l'émission de virements, pour une somme totale de 741.590, 41 euros.



Par courrier du 30 mars 2021, le président de la société Area Conseil a formé opposition aux virements précités auprès du Crédit Lyonnais.



Parallèlement, la société Area Conseil a déposé une plainte contre X pour escroquerie au commissariat de police de [Localité 3].



Par courriers recommandés du 29 avril 2021, la société Area Conseil a, par l'intermédiaire de son conseil, signalé les opérations frauduleuses au Crédit Lyonnais et demandé la restitution des fonds détournés à hauteur de 741.590, 28 euros



Le Crédit Lyonnais a refusé de procéder à cette indemnisation, aucun accord n'étant trouvé ensuite entre les parties.



Par acte d'huissier de justice du 2 août 2021, la société Area Conseil a assigné le Crédit Lyonnais devant le tribunal de commerce de Lyon, aux fins d'engager sa responsabilité et d'obtenir la restitution des sommes objets des virements litigieux.



Par jugement contradictoire du 8 février 2023, auquel il est renvoyé pour l'exposé exhaustif du litige, le tribunal de commerce de Lyon, a :


débouté la société Area Conseil de l'ensemble de ses demandes, fins et prétentions,

condamné la société Area Conseil aux entiers dépens de l'instance. 




Par déclaration reçue au greffe le 2 mars 2023, la société Area Conseil a relevé appel de ce jugement, portant sur l'ensemble des chefs de la décision expressément critiqués.



***



Par conclusions n°4 notifiées par voie dématérialisée le 9 février 2026, la société Area Conseil demande à la cour, au visa des articles L.133-18, L.133-23, L.133-24, L.561-6, L.561-10-2 II, L.161-6 et L.621-10-2 du code monétaire et financier, des articles 1231-1, 1231-6 et 1240 du code civil, de :


déclarer recevable et fondé son appel,

infirmer le jugement entrepris en toutes ses dispositions,






Statuant à nouveau,



à titre principal,


dire que le Crédit Lyonnais a manqué à son devoir de préserver la sécurité des données de sa clientèle et leur inaccessibilité à des tiers,

dire que le Crédit Lyonnais est responsable des failles informatiques ayant rendu accessibles aux tiers ses comptes bancaires et ses données et ayant rendu possibles les virements frauduleux,

dire qu'elle a été victime de plusieurs virements qu'elle n'a pas autorisés sur ses comptes bancaires,

dire que le Crédit Lyonnais a manqué à ses devoirs d'alerte et de vigilance à son égard,

dire que le Crédit Lyonnais ne rapporte pas la preuve de l'absence de déficience technique ayant affecté les opérations de virements, ni de la faute de négligence grave de l'utilisateur,

condamner la société Crédit Lyonnais à lui payer la somme de 741.590, 28 euros en remboursement des virements frauduleux, augmentée de l'intérêt au taux légal à compter du 29 avril 2021,

condamner le Crédit Lyonnais à lui payer la somme de 50.000 euros, à titre de dommages et intérêts en réparation de ses préjudices financiers et économiques,

condamner le Crédit Lyonnais à lui payer la somme de 50 000 euros à titre de dommages et intérêts en réparation de son préjudice moral,




à titre subsidiaire,




condamner le Crédit Lyonnais à lui payer la somme de 741.590 euros à titre de dommages et intérêts en réparation du préjudice financier qu'elle a subi du fait des manquements de la banque à son devoir de préserver la sécurité des données, et à ses obligations d'alerte et de vigilance,




en toute hypothèse,




condamner le Crédit Lyonnais à lui payer la somme de 35 000 euros au titre de l'article 700 du code de procédure civile, ainsi qu'aux entiers dépens que l'avocat soussigné pourra recouvrer dans les termes de l'article 699 du même code.




 ***



Par conclusions n°3 notifiées par voie dématérialisée le 7 février 2026, le Crédit Lyonnais demande à la cour, au visa des articles L.133-7, L.133-16 et L.133-19 IV du code monétaire et financier, des articles 1103 et 1231-1 du code civil, de :


confirmer le jugement attaqué,




y ajoutant,






condamner la société Area Conseil à lui payer 15 000 euros au titre de l'article 700 du code de procédure civile et les dépens d'appel avec application de l'article 699 du même code au bénéfice de Maître Buisson, avocat.






*** 



La procédure a été clôturée par ordonnance du 10 février 2026, les débats étant fixés au 22 avril 2026.



Pour un plus ample exposé des moyens des parties, renvoi sera effectué à leurs dernières écritures conformément aux dispositions de l'article 455 du code de procédure civile.

Motifs

MOTIFS DE LA DÉCISION



Sur la demande en paiement formée à l'encontre du Crédit Lyonnais au titre des virements frauduleux 



L'article L. 133-3, I, du code monétaire et financier énonce que 'Une opération de paiement est une action consistant à verser, transférer ou retirer des fonds, indépendamment de toute obligation sous-jacente entre le payeur et le bénéficiaire, initiée par le payeur, ou pour son compte, ou par le bénéficiaire.'



L'article L. 133-6, I, du même code dispose que 'Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.'



Il est jugé, sur le fondement de ces textes, qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire et à son montant.



En l'espèce, il résulte des faits constants du débat, et notamment de la plainte déposée par le dirigeant de la société AREA Conseil le 31 mars 2021, que les virements litigieux ont été réalisés par l'intermédiaire de Mme [E], comptable de la société, entre le 25 et le 30 mars 2021, suite à des échanges téléphoniques avec un interlocuteur appelant d'un numéro masqué et se présentant comme un employé du Crédit Lyonnais, et que les ordres de virement ont été authentifiés par utilisation du token remis à l'intéressée.

Toutefois, les éléments de l'espèce démontrent que l'appelante n'a jamais donné son accord à l'ajout de bénéficiaires et à la réalisation des virements qui ont été opérés.

Dès lors, les virements litigieux constituent des opérations de paiement non autorisées.



Or, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.



L'article L. 133-16 du code monétaire et financier énonce que 'Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.'



L'article L. 133-17, I, ajoute que 'Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.'



L'article L.133-18 alinéa 1 du code monétaire et financier dispose que : « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article  L133-24, 

le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.»



L'article L. 133-19, IV précise que 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.'



Et l'article L. 133-23 dispose que 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.'



Il résulte de ces deux derniers textes que, s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.





Sur le manquement du Crédit Lyonnais à son obligation de protection des données





La société AREA Conseil fait valoir que :




elle fonde son action à titre principal sur les dispositions de l'article L.133-18 du code monétaire et financier à titre principal et subsidiairement, sur la responsabilité contractuelle de droit commun, 

l'intimée a contribué à la commission de la fraude notamment en ne respectant pas son obligation de préserver les données bancaires, conformément à la loi du 6 janvier 1978 et de l'article L.511-33 du code monétaire et financier,

elle a connu plusieurs failles de sécurité informatique en février et mars 2021 ayant entraîné la divulgation d'informations bancaires personnelles, de ses clients à des tiers, ces dysfonctionnements ayant été relatés par plusieurs articles de presse et dénoncés par de nombreuses victimes sur les réseaux sociaux, la CNIL ayant par la suite diligenté une enquête sur les défaillances mises en avant,

les pannes informatiques ont permis la fraude dont elle a été victime, son propre système informatique n'ayant pas fait l'objet d'une intrusion par des tiers,

les failles informatiques du Crédit Lyonnais ont permis à des tiers d'accéder à ses coordonnées et comptes sans son consentement, et de pouvoir mettre en 'uvre l'escroquerie dont elle a été victime,

la première défaillance informatique est intervenue le 23 février 2021 et a permis de visualiser les données des clients ainsi que leurs dernières opérations, différents articles de presse établissant la relation entre l'accès à ces données sensibles et la mise en 'uvre d'escroqueries au préjudice de nombreux clients, ses propres comptes étant visionnés,

ses comptes n'ont pas été choisis au hasard par l'auteur de la fraude compte-tenu des montants créditeurs y figurant,

la défaillance du 23 février 2021 n'a pas été corrigée et d'autres dysfonctionnements sont survenus postérieurement, 

elle verse aux débats plusieurs commentaires d'utilisateurs, sur la période du 18 mars 2021 au 15 avril 2021, démontrant que les services en ligne étaient affectés de dysfonctionnements quotidiens sur cette période, de telle sorte que l'intimée ne peut prétendre que l'incident n'a duré qu'une heure au cours de la journée du 23 février 2021,

un autre dysfonctionnement de gestion des comptes en ligne est intervenu en septembre 2021 et elle a fait l'objet d'une nouvelle tentative de fraude en octobre 2023 selon un mode opératoire similaire à celui de mars 2021, qui n'a cependant pas réussi,

l'auteur de la fraude s'est introduit dans les systèmes informatiques pour lui bloquer l'accès à ses services, avant de tenter un piratage en appelant la comptable pour lui faire réaliser des opérations grâce à son token.






Le Crédit Lyonnais fait valoir que :




le régime de responsabilité concernant les opérations de paiement non autorisées ou mal exécutées est exclusif de tout autre régime de responsabilité, y compris la responsabilité contractuelle de droit commun,

l'appelante ne démontre pas qu'elle a manqué au secret professionnel ou aux règles de protection des données personnelles,

elle s'est montrée gravement négligente dans la préservation de ses données, le fait que le fraudeur ait connaissance des noms et coordonnées des agents de la société AREA Conseil n'impliquant aucune faute de sa part, puisque ces renseignements étaient accessibles par de multiples moyens,

il est nécessaire d'envisager que les identifiants et mot de passe ont été subtilisés à l'appelante par une intrusion dans son système informatique,

en toute hypothèse, la divulgation des identifiants et du mot de passe par la comptable de la société AREA Conseil ainsi que l'usage du token constituent des négligences graves commises par l'appelante qui ne peut donc engager la responsabilité de la banque, étant rappelé que le token a vocation à sécuriser au maximum les transactions du fait de son caractère unique et de son attribution limitée à des salariés de l'entreprise.




Sur ce,



Dans le cadre d'une convention de services de banque en ligne du 4 janvier 2017, le Crédit Lyonnais a mis à disposition de Mme [E], comptable de la société AREA Conseil, un instrument de paiement doté de données de sécurité personnalisées avec authentification forte, consistant en un appareil appelé « LCL identité » ou génériquement token.

Cet appareil a pour effet de générer des codes à usage unique pour la réalisation d'opérations, notamment d'ajout de bénéficiaires et de virements, et le code est obtenu après indication d'un code [Localité 4] entré par le titulaire du boîtier.

La convention stipule que les dispositifs sont strictement personnels et non transmissibles.



La société AREA Conseil affirme que l'escroquerie dont elle a été victime fait suite à une défaillance de la banque dans la protection de ses données à caractère personnel en raison d'un dysfonctionnement informatique datant du 23 février 2021, durant lequel un particulier souhaitant se connecter à son espace bancaire visualisait in fine les comptes d'un tiers et pouvait accéder aux données nominatives et aux coordonnées de la personne.



Le Crédit Lyonnais rappelle que cet incident n'a duré qu'une heure le 23 février 2021, entre 17h40 et 18h40, mais que les éléments d'investigation sur celui-ci font état de l'impossibilité pour un tiers d'obtenir les coordonnées des personnes titulaires des comptes ou bien des dirigeants des sociétés.



Les pièces versées aux débats par l'appelante, qui consistent en des extraits de forum dans lesquels des internautes font part de leurs difficultés pour accéder à leurs comptes, ou bien d'articles de journaux, ne permettent pas de démontrer que son compte a non seulement été visualisé par un tiers, mais aussi que celui-ci a pu, sur la durée de l'incident, obtenir les coordonnées personnelles de son dirigeant, et notamment son numéro de téléphone portable.

Au surplus, il il s'est écoulé un mois entre cet incident technique et la réalisation de l'escroquerie, ce qui ne permet pas de retenir un lien de causalité entre ces deux événements.



Si la société AREA Conseil fournit des éléments démontrant qu'aucune intrusion dans son système de données n'a été repérée par son prestataire, elle échoue toutefois à rapporter la preuve de l'existence d'une faille de sécurité particulière dans le système informatique du Crédit Lyonnais qui aurait permis à tout tiers, et notamment celui qui a commis les faits d'escroquerie, d'accéder à ses données personnelles.

À défaut de rapporter la preuve d'une intrusion dans le système de données de l'intimée ayant touché ses données personnelles, ou que celle-ci a eu pour conséquence directe la commission des faits à son détriment, l'appelante ne démontre pas que l'intimée a manqué à son obligation de protection de ses données.



Par conséquent, le moyen présenté ne peut qu'être rejeté.







Sur le manquement du Crédit Lyonnais à son devoir d'alerte





La société AREA Conseil fait valoir que :




le Crédit Lyonnais a engagé sa responsabilité en ne l'informant pas de l'existence de la défaillance informatique, en violation de ses obligations contractuelles et professionnelles,

elle devait recommander à ses clients la plus grande vigilance en attendant la mise en 'uvre d'un correctif informatique, ce qui n'a pas été fait,

l'intimée ne pouvait ignorer les autres défaillances de son système informatique mais a minimisé leur importance et leurs conséquences auprès des utilisateurs et du grand public en faisant croire que les tiers responsables de l'intrusion ne pouvaient identifier les titulaires des comptes,

l'auteur de la fraude de mars 2021 a été capable d'identifier toutes ses données et de programmer des virements depuis son espace sécurisé en ligne,

en cas d'avertissement, elle aurait incité sa comptable à ne pas faire confiance à son interlocuteur.




Le Crédit Lyonnais fait valoir que :




la société AREA Conseil ne fonde le devoir d'alerte sur aucun texte ni sur aucune stipulation contractuelle liant les parties,

le grief est infondé dès lors que les défaillances informatiques sont sans lien avec l'escroquerie subie par l'appelante.




Sur ce,



Sur ce point, l'appelante prétend la banque avait l'obligation de l'informer du dysfonctionnement informatique subi le 23 février 2021, qui est, à son sens, la cause unique et certaine de l'escroquerie dont elle a été victime le 25 mars 2021.



Or, la banque rapporte la preuve, à l'aide des pièces qu'elle verse aux débats, que l'incident n'a duré qu'une heure et que les accès pendant cette période ne permettaient pas de réaliser des opérations sur les comptes des tiers qui étaient visibles par erreur.

De même, rien ne démontre la possibilité d'avoir accès à des informations personnelles.



Le devoir d'alerte dont se prévaut la société AREA Conseil n'est pas stipulé dans la convention de fourniture de service bancaires en ligne liant les parties, et aucune disposition du code monétaire et financier ne le met à la charge du Crédit Lyonnais.

Ce moyen manque donc de base légale et contractuelle et ne saurait prospérer.



En outre, il est démontré par l'intimée qu'elle réalise régulièrement des campagnes de sensibilisation auprès de ses clients leur rappelant qu'elle ne sollicitera jamais leurs identifiants et codes d'accès dans le cadre des relations entretenues.

De plus, la convention de prestations de services en ligne rappelle la responsabilité exclusive du détenteur des données confidentielles qui ne doit, en aucun cas, les transmettre et s'engage à les conserver et à en assurer la sécurité.



Par conséquent, le manquement reproché à la banque n'est pas caractérisé. 





Sur l'existence d'une négligence grave commise par la société AREA Conseil 





La société AREA Conseil fait valoir que :




le manquement du Crédit Lyonnais à son obligation de protection des données est à l'origine de son dommage,

le fraudeur n'a pu entrer en contact avec elle qu'en raison de la défaillance de sécurité, puisqu'il a appelé directement son dirigeant et sa comptable et pouvait visualiser les comptes bancaires lors de ses appels,

la banque ne démontre pas avoir mis en 'uvre d'enquête informatique qui lui aurait permis de déterminer la provenance des connexions avant les opérations de virement du 25 mars 2021, celles-ci ayant nécessité l'enregistrement de nouveaux bénéficiaires et un préenregistrement des virements litigieux,

elle a sommé la banque de communiquer l'historique des connexions sur le mois antérieur à la fraude, ce qu'elle a refusé, empêchant la recherche de l'auteur des faits,

sa demande n'était pas tardive puisque datant du 20 février 2024, et l'intimée était encore en possession de ces informations,

le lien de causalité entre l'accès à ses données nominatives et les virements frauduleux n'est pas contestable, et la divulgation de son identifiant et de son mot de passe sont à l'origine de son préjudice,

cette divulgation résulte des défaillances informatiques de l'intimée.




Le Crédit Lyonnais fait valoir que :




les publications sur lesquelles l'appelante s'appuie ne font qu'évoquer un incident informatique, dont il ne peut être déduit qu'il aurait fourni à l'auteur de la fraude le moyen d'accéder aux données personnelles de ses clients,

l'incident s'est produit pendant une heure le 23 février 2021 et a conduit à ce que certains clients puissent voir en ligne des comptes dont ils n'étaient pas titulaires sans pour autant avoir accès aux données d'identification des véritables titulaires ou pouvoir réaliser des opérations,

cet événement est sans lien avec l'escroquerie dont l'appelante a été victime car il n'a donné accès à aucune donnée d'identification nominative, le compte de la société AREA Conseil n'a pas été concerné par l'incident et une escroquerie suppose une préparation qui ne peut résulter du fait fortuit que certains de ses clients aient pu avoir accès pendant un court moment au compte d'un autre client,

l'appelante ne démontre pas que l'auteur de la fraude lui a détaillé les opérations récentes sur l'un de ses comptes et non des opérations visibles à la date de l'incident,

les témoignages d'utilisateurs versés aux débats par l'appelante sont dénués de valeur probante dès lors que la fraude dont elle se plaint n'a pas de rapport avec une impossibilité d'accès au service en ligne,

concernant l'existence d'une nouvelle tentative de fraude en octobre 2023, cette situation démontre que la négligence grave ayant permis la fraude de mars 2021 a incité les mis en cause à réitérer leur action, sans succès cette fois-ci.




Sur ce,



Les conditions générales de la convention liant les parties relatives à l'usage de [Adresse 3] stipulent à l'article H - « Preuve des Opérations », que : « l'initiation et/ou la validation d'un message ou d'une instruction au moyen des Authentifiants attribués à une personne désignée par le Client fait preuve de son imputabilité au Client et vaut signature de sa part sous réserve de la nécessité d'une confirmation de l'ordre pour certaines prestations spécifiquement décrites dans le descriptif des Services des Conditions Générales et des Conditions Particulières.

L'enregistrement dans le système d'information de la Banque de ces messages ou instructions, ou leur reproduction sur un support informatique ou papier, fait preuve de ces instructions et constitution la justification de leur imputation au compte du Client ».



Les parties conviennent dans leurs écritures respectives, la convention le confirmant, qu'un moyen d'identification forte a été confié à Mme [E], comptable de l'appelante.

L'intimée verse aux débats l'intégralité des éléments relatifs à la validation des virements litigieux, et les informations démontrent que tous ont été signés électroniquement au moyen du token fourni par Mme [E].



Un token ayant un usage unique, cela signifie qu'un nouveau a été fourni pour chaque ajout de bénéficiaire et réalisation de virement, ce qui implique que la comptable de l'appelante a transmis des tokens pour chacune de ces opérations, soit à 32 reprises.

Les documents informatiques remis par l'intimée démontrent cette fourniture répétée.



Si l'appelante ne verse aux débats aucun élément concernant les modalités de présentation de l'interlocuteur lors des appels téléphoniques réitérés, il doit être noté qu'elle ne fait état dans sa plainte à aucun moment d'une usurpation d'identité de son conseiller bancaire ou bien du numéro de téléphone de ce dernier.

De plus, elle ne démontre pas non plus que sa comptable s'est trouvée dans une situation d'urgence la conduisant à réduire sa vigilance.

Le renouvellement des appels téléphoniques afin d'obtenir un numéro à usage unique, de même que la présentation de plusieurs demandes à ce titre lors d'un seul appel, étaient de nature à éveiller, au contraire, la méfiance de tout interlocuteur puisque la banque rappelle qu'elle ne sollicitera jamais les identifiants personnels de ses clients et que le code à usage unique ne doit jamais lui être confié.



Au regard de l'ensemble de ces éléments, il ne peut qu'être retenu que la société AREA Conseil a commis une négligence grave dans l'usage des identifiants et dispositifs d'identification forte qui lui ont été confiés et qu'elle se devait de conserver secrets.

Cette négligence grave justifie que le payeur supporte les pertes occasionnées, conformément à l'article L. 133-19 précité.



C'est donc à juste titre que les premiers juges ont rejeté l'intégralité des demandes formées par la société AREA Conseil, décision qui ne peut qu'être confirmée.



Sur le manquement du Crédit Lyonnais à son devoir de vigilance



La société AREA Conseil fait valoir que :




dans une relation d'affaires, il appartient à l'établissement bancaire d'exercer sur la relation d'affaires une vigilance constante et un examen attentif des opérations effectuées, en veillant à leur cohérence avec la connaissance actualisée qu'il a de son client,

l'intimée aurait dû déceler les anomalies manifestes relatives aux ordres de virement et ne pas les exécuter en raison de leur caractère inhabituel et anormal par rapport à ses opérations courantes,

certains montants excessifs destinés à des bénéficiaires étrangers auraient dû alerter l'intimée,

l'auteur de la fraude a enregistré en amont plusieurs destinataires étrangers avant de saisir les ordres de virements pour plus de 750.000 euros,

le devoir de vigilance de la banque est une obligation jurisprudentielle qui s'applique en dehors de la réglementation relative au blanchiment,

le principe de non-ingérence du banquier trouve sa limite dans son devoir de vigilance comprenant un devoir de surveillance des opérations tenant à déceler les anomalies évidentes,

l'intimée n'a effectué aucune vérification alors que les anomalies de fonctionnement étaient facilement décelables eu égard à la quantité importante de virements ordonnés sur une courte durée et à l'identité de leurs destinataires, établis en Allemagne,

elle est cliente depuis plus de 30 ans du Crédit Lyonnais si bien que la banque aurait dû être capable de déceler des mouvements douteux,

elle réalise des virements au profit de ses assurés au titre de remboursement de frais de santé dont le montant ne dépasse jamais quelques dizaines ou centaines d'euros, ou bien des virement au profit de compagnies d'assurance au titre du reversement des cotisations payées par les entreprises,

les virements importants qu'elle réalise depuis des années sont à destination des mêmes assureurs avec qui elle travaille, c'est-à-dire des compagnies françaises,

la concernant 71 virements ont été réalisés en quatre jours à destination de comptes étrangers, ce qui démontre qu'ils étaient entachés d'anomalies apparentes,

le Crédit Lyonnais a fait preuve d'une légèreté fautive en s'abstenant de lui demander de confirmer ces opérations,

elle ne donne aucune précision sur ses procédures d'alerte et de contrôle,

la banque n'a pas non plus décelé la nouvelle tentative d'escroquerie en 2023,

la banque ne peut s'exonérer de sa responsabilité que si la faute commise par le titulaire constitue la cause exclusive du dommage.




Le Crédit Lyonnais fait valoir que :




elle n'a pas manqué à son devoir de vigilance puisque les virements litigieux ont été régulièrement ordonnés et validé avec un token et n'étaient donc affectés d'aucune anomalie apparente,

l'appelante vise des règles relatives à la lutte contre le blanchiment et le financement du terrorisme destinées à assurer l'intégrité du commerce bancaire et non à protéger des intérêts privés,

elle respecte ces règles pour lesquelles elle n'a de comptes à rendre qu'à la cellule TRACFIN et n'a pas le droit de révéler la teneur de ses échanges avec cet organisme sous peine de sanction pénale,

elle a uniquement l'obligation de s'assurer de la régularité formelle des opérations de paiement ordonnées mais est tenue d'un principe de non-immixtion dans les affaires du client,

l'émission d'un paiement au bénéfice d'un destinataire inhabituel n'est pas une anomalie de fonctionnement du compte et l'importance des mouvements antérieurs ne doit pas conduire le banquier à s'interroger sur la cause ou l'opportunité d'un ordre de paiement régulier, comportant toutes les informations nécessaires à sa réalisation,

les virements ont été ordonnés régulièrement, à partir d'un compte provisionné et selon le mode de passation des ordres convenu avec l'appelante, à savoir l'utilisation du moyen d'authentification forte que constitue le token qui lui a été confié,

les virements n'étaient affectés d'aucune anomalie apparente et elle n'avait pas à procéder à de quelconques investigations sur ces opérations, ni à s'interroger sur leur ampleur, 

le montant des virements en cause n'était pas surprenant puisque le plafond quotidien d'ordres de virement convenu avec la société Area Conseil s'élevait à 500.000 euros,

la réalisation de virements à destination de banques allemandes n'est pas suspecte pour une entreprise de cette importance et en toute hypothèse, il ne lui appartenait pas d'identifier les bénéficiaires de ces virements.




Sur ce,



Comme il a été rappelé supra, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (en ce sens, Com., 15 janvier 2025, pourvoi n° 23-13.579, publié ; Com., 19 novembre 2025, pourvoi n° 24-17.780, publié).



L'obligation de vigilance à l'égard de la clientèle imposée aux organismes financiers en application des articles L. 561-4-1 à L. 561-14-2 du code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme. En conséquence la victime d'agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l'organisme financier. (Com. 4 mars 2026, n°24-19.588).



De plus, c'est à tort que la société AREA Conseil entend se prévaloir des dispositions de l'article L.561-4-1 du code monétaire et financier puisque ce texte n'est pas applicable dans les litiges relatifs à l'existence de paiements frauduleux obtenus dans le cadre d'une escroquerie.



Par conséquent, la décision déférée ne peut qu'être confirmée en ce qu'elle a rejeté les demandes d'indemnisation formées par la société AREA Conseil.



Sur les demandes accessoires



La société AREA Conseil échouant en ses prétentions, elle est condamnée à supporter les entiers dépens de la procédure d'appel.



L'équité commande d'accorder au Crédit Lyonnais une indemnisation sur le fondement de l'article 700 du code de procédure civile. Ainsi, la société AREA Conseil est condamnée à lui payer la somme de 5.000 euros à ce titre.

Dispositif

PAR CES MOTIFS



La Cour, statuant publiquement, par arrêt contradictoire, dans les limites de l'appel,



Confirme en toutes ses dispositions la décision déférée,



Y ajoutant,



Condamne la SAS Assurance et Réassurance Conseil à supporter les entiers dépens de la procédure d'appel,



Condamne la SAS Assurance et Réassurance Conseil à payer à la SA Crédit Lyonnais la somme de 5.000 euros sur le fondement de l'article 700 du code de procédure civile.





La greffière La présidente,
Texte intégral
N° RG 23/01767 - N° Portalis DBVX-V-B7H-O2LW









Décision du 

Tribunal de Commerce de LYON

Au fond

du 08 février 2023



RG : 2021j01145

ch n°





S.A.S. ASSURANCE ET REASSURANCE CONSEIL



C/



S.A. CRÉDIT LYONNAIS





RÉPUBLIQUE FRANÇAISE

AU NOM DU PEUPLE FRANÇAIS





COUR D'APPEL DE LYON



3ème chambre A



ARRET DU 30 Juillet 2026







APPELANTE :



La société ASSURANCE ET REASSURANCE CONSEILS (AREA CONSEIL S.A.S), 

Société par actions simplifiée de courtage en Assurance, au capital de 62 280 euros, immatriculée au Registre du Commerce et des Sociétés de PARIS, sous le numéro 379 412 521 R.C.S. PARIS, représentée par son Président en exercice,

Sis [Adresse 1]

[Localité 1]



Représentée par Me Christel MOLLARD, avocat au barreau de LYON, toque : 2724



INTIMEE :



La société anonyme CRÉDIT LYONNAIS,

Société anonyme à conseil d'administration, au capital de 2 037 713 591 euros, immatriculé au Registre du Commerce et des Sociétés de LYON sous le numéro 954 509 741 R.C.S. LYON, représentée par son directeur général en exercice,

Sis [Adresse 2] 

[Localité 2]



Représentée par Me Pierre BUISSON, avocat au barreau de LYON, toque : 140



 * * * * * *

 

Date de clôture de l'instruction : 10 Février 2026



Date des plaidoiries tenues en audience publique : 22 Avril 2026



Date de mise à disposition : 18 Juin 2026 puis prorogé au 30 Juillet 2026, les avocats en ayant été informés. 

Audience tenue par Aurore JULLIEN, conseillère faisant fonction de présidente, qui a siégé en rapporteur sans opposition des avocats dûment avisés et a rendu compte à la Cour dans son délibéré, 



assistée pendant les débats de Céline DESPLANCHES, greffier 



A l'audience, un membre de la cour a fait le rapport.



Composition de la Cour lors du délibéré :

- Sophie DUMURGIER, présidente

- Aurore JULLIEN, conseillère

- Viviane LE GALL, conseillère



Arrêt contradictoire rendu publiquement par mise à disposition au greffe de la cour d'appel, les parties en ayant été préalablement avisées dans les conditions prévues à l'article 450 alinéa 2 du code de procédure civile,



Signé par Sophie DUMURGIER, présidente, et par Céline DESPLANCHES greffière, à laquelle la minute a été remise par le magistrat signataire.





*****





FAITS, PROCEDURE ET PRÉTENTIONS DES PARTIES



La SAS Assurance et Réassurance Conseil (ci-après la société Area Conseil) exerce une activité de mise en place et de gestion des régimes de santé, prévoyance et de retraite collective. 



Elle dispose depuis de nombreuses années de plusieurs comptes bancaires au sein de la SA Crédit Lyonnais (ci-après le Crédit Lyonnais).



Dans le cadre d'une convention de service de banque en ligne, le Crédit Lyonnais a mis à disposition des utilisateurs désignés par la société Area Conseil, un boîtier autorisant des paiements à hauteur de 500 000 euros par jour. Le boîtier, appelé token, permet une identification forte pour la réalisation de virements bancaires sur l'ensemble des comptes de la société Area Conseil.

La convention indique que seule Mme [E], comptable de la société, a été désignée comme détentrice de ce dispositif.



Entre le 25 et le 30 mars 2021, le dirigeant et la comptable de la société Area Conseil ont été victimes d'appels frauduleux d'une personne se faisant passer pour un salarié du Crédit Lyonnais.



Ces appels frauduleux ont conduit la comptable de la société Area Conseil à fournir à plusieurs reprises des codes à usage unique issu du dispositif d'identification fortes, permettant l'ajout de bénéficiaires et l'émission de virements, pour une somme totale de 741.590, 41 euros.



Par courrier du 30 mars 2021, le président de la société Area Conseil a formé opposition aux virements précités auprès du Crédit Lyonnais.



Parallèlement, la société Area Conseil a déposé une plainte contre X pour escroquerie au commissariat de police de [Localité 3].



Par courriers recommandés du 29 avril 2021, la société Area Conseil a, par l'intermédiaire de son conseil, signalé les opérations frauduleuses au Crédit Lyonnais et demandé la restitution des fonds détournés à hauteur de 741.590, 28 euros



Le Crédit Lyonnais a refusé de procéder à cette indemnisation, aucun accord n'étant trouvé ensuite entre les parties.



Par acte d'huissier de justice du 2 août 2021, la société Area Conseil a assigné le Crédit Lyonnais devant le tribunal de commerce de Lyon, aux fins d'engager sa responsabilité et d'obtenir la restitution des sommes objets des virements litigieux.



Par jugement contradictoire du 8 février 2023, auquel il est renvoyé pour l'exposé exhaustif du litige, le tribunal de commerce de Lyon, a :


débouté la société Area Conseil de l'ensemble de ses demandes, fins et prétentions,

condamné la société Area Conseil aux entiers dépens de l'instance. 




Par déclaration reçue au greffe le 2 mars 2023, la société Area Conseil a relevé appel de ce jugement, portant sur l'ensemble des chefs de la décision expressément critiqués.



***



Par conclusions n°4 notifiées par voie dématérialisée le 9 février 2026, la société Area Conseil demande à la cour, au visa des articles L.133-18, L.133-23, L.133-24, L.561-6, L.561-10-2 II, L.161-6 et L.621-10-2 du code monétaire et financier, des articles 1231-1, 1231-6 et 1240 du code civil, de :


déclarer recevable et fondé son appel,

infirmer le jugement entrepris en toutes ses dispositions,






Statuant à nouveau,



à titre principal,


dire que le Crédit Lyonnais a manqué à son devoir de préserver la sécurité des données de sa clientèle et leur inaccessibilité à des tiers,

dire que le Crédit Lyonnais est responsable des failles informatiques ayant rendu accessibles aux tiers ses comptes bancaires et ses données et ayant rendu possibles les virements frauduleux,

dire qu'elle a été victime de plusieurs virements qu'elle n'a pas autorisés sur ses comptes bancaires,

dire que le Crédit Lyonnais a manqué à ses devoirs d'alerte et de vigilance à son égard,

dire que le Crédit Lyonnais ne rapporte pas la preuve de l'absence de déficience technique ayant affecté les opérations de virements, ni de la faute de négligence grave de l'utilisateur,

condamner la société Crédit Lyonnais à lui payer la somme de 741.590, 28 euros en remboursement des virements frauduleux, augmentée de l'intérêt au taux légal à compter du 29 avril 2021,

condamner le Crédit Lyonnais à lui payer la somme de 50.000 euros, à titre de dommages et intérêts en réparation de ses préjudices financiers et économiques,

condamner le Crédit Lyonnais à lui payer la somme de 50 000 euros à titre de dommages et intérêts en réparation de son préjudice moral,




à titre subsidiaire,




condamner le Crédit Lyonnais à lui payer la somme de 741.590 euros à titre de dommages et intérêts en réparation du préjudice financier qu'elle a subi du fait des manquements de la banque à son devoir de préserver la sécurité des données, et à ses obligations d'alerte et de vigilance,




en toute hypothèse,




condamner le Crédit Lyonnais à lui payer la somme de 35 000 euros au titre de l'article 700 du code de procédure civile, ainsi qu'aux entiers dépens que l'avocat soussigné pourra recouvrer dans les termes de l'article 699 du même code.




 ***



Par conclusions n°3 notifiées par voie dématérialisée le 7 février 2026, le Crédit Lyonnais demande à la cour, au visa des articles L.133-7, L.133-16 et L.133-19 IV du code monétaire et financier, des articles 1103 et 1231-1 du code civil, de :


confirmer le jugement attaqué,




y ajoutant,






condamner la société Area Conseil à lui payer 15 000 euros au titre de l'article 700 du code de procédure civile et les dépens d'appel avec application de l'article 699 du même code au bénéfice de Maître Buisson, avocat.






*** 



La procédure a été clôturée par ordonnance du 10 février 2026, les débats étant fixés au 22 avril 2026.



Pour un plus ample exposé des moyens des parties, renvoi sera effectué à leurs dernières écritures conformément aux dispositions de l'article 455 du code de procédure civile.





MOTIFS DE LA DÉCISION



Sur la demande en paiement formée à l'encontre du Crédit Lyonnais au titre des virements frauduleux 



L'article L. 133-3, I, du code monétaire et financier énonce que 'Une opération de paiement est une action consistant à verser, transférer ou retirer des fonds, indépendamment de toute obligation sous-jacente entre le payeur et le bénéficiaire, initiée par le payeur, ou pour son compte, ou par le bénéficiaire.'



L'article L. 133-6, I, du même code dispose que 'Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.'



Il est jugé, sur le fondement de ces textes, qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire et à son montant.



En l'espèce, il résulte des faits constants du débat, et notamment de la plainte déposée par le dirigeant de la société AREA Conseil le 31 mars 2021, que les virements litigieux ont été réalisés par l'intermédiaire de Mme [E], comptable de la société, entre le 25 et le 30 mars 2021, suite à des échanges téléphoniques avec un interlocuteur appelant d'un numéro masqué et se présentant comme un employé du Crédit Lyonnais, et que les ordres de virement ont été authentifiés par utilisation du token remis à l'intéressée.

Toutefois, les éléments de l'espèce démontrent que l'appelante n'a jamais donné son accord à l'ajout de bénéficiaires et à la réalisation des virements qui ont été opérés.

Dès lors, les virements litigieux constituent des opérations de paiement non autorisées.



Or, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national.



L'article L. 133-16 du code monétaire et financier énonce que 'Dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.

Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.'



L'article L. 133-17, I, ajoute que 'Lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.'



L'article L.133-18 alinéa 1 du code monétaire et financier dispose que : « En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article  L133-24, 

le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.»



L'article L. 133-19, IV précise que 'Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.'



Et l'article L. 133-23 dispose que 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.'



Il résulte de ces deux derniers textes que, s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.





Sur le manquement du Crédit Lyonnais à son obligation de protection des données





La société AREA Conseil fait valoir que :




elle fonde son action à titre principal sur les dispositions de l'article L.133-18 du code monétaire et financier à titre principal et subsidiairement, sur la responsabilité contractuelle de droit commun, 

l'intimée a contribué à la commission de la fraude notamment en ne respectant pas son obligation de préserver les données bancaires, conformément à la loi du 6 janvier 1978 et de l'article L.511-33 du code monétaire et financier,

elle a connu plusieurs failles de sécurité informatique en février et mars 2021 ayant entraîné la divulgation d'informations bancaires personnelles, de ses clients à des tiers, ces dysfonctionnements ayant été relatés par plusieurs articles de presse et dénoncés par de nombreuses victimes sur les réseaux sociaux, la CNIL ayant par la suite diligenté une enquête sur les défaillances mises en avant,

les pannes informatiques ont permis la fraude dont elle a été victime, son propre système informatique n'ayant pas fait l'objet d'une intrusion par des tiers,

les failles informatiques du Crédit Lyonnais ont permis à des tiers d'accéder à ses coordonnées et comptes sans son consentement, et de pouvoir mettre en 'uvre l'escroquerie dont elle a été victime,

la première défaillance informatique est intervenue le 23 février 2021 et a permis de visualiser les données des clients ainsi que leurs dernières opérations, différents articles de presse établissant la relation entre l'accès à ces données sensibles et la mise en 'uvre d'escroqueries au préjudice de nombreux clients, ses propres comptes étant visionnés,

ses comptes n'ont pas été choisis au hasard par l'auteur de la fraude compte-tenu des montants créditeurs y figurant,

la défaillance du 23 février 2021 n'a pas été corrigée et d'autres dysfonctionnements sont survenus postérieurement, 

elle verse aux débats plusieurs commentaires d'utilisateurs, sur la période du 18 mars 2021 au 15 avril 2021, démontrant que les services en ligne étaient affectés de dysfonctionnements quotidiens sur cette période, de telle sorte que l'intimée ne peut prétendre que l'incident n'a duré qu'une heure au cours de la journée du 23 février 2021,

un autre dysfonctionnement de gestion des comptes en ligne est intervenu en septembre 2021 et elle a fait l'objet d'une nouvelle tentative de fraude en octobre 2023 selon un mode opératoire similaire à celui de mars 2021, qui n'a cependant pas réussi,

l'auteur de la fraude s'est introduit dans les systèmes informatiques pour lui bloquer l'accès à ses services, avant de tenter un piratage en appelant la comptable pour lui faire réaliser des opérations grâce à son token.






Le Crédit Lyonnais fait valoir que :




le régime de responsabilité concernant les opérations de paiement non autorisées ou mal exécutées est exclusif de tout autre régime de responsabilité, y compris la responsabilité contractuelle de droit commun,

l'appelante ne démontre pas qu'elle a manqué au secret professionnel ou aux règles de protection des données personnelles,

elle s'est montrée gravement négligente dans la préservation de ses données, le fait que le fraudeur ait connaissance des noms et coordonnées des agents de la société AREA Conseil n'impliquant aucune faute de sa part, puisque ces renseignements étaient accessibles par de multiples moyens,

il est nécessaire d'envisager que les identifiants et mot de passe ont été subtilisés à l'appelante par une intrusion dans son système informatique,

en toute hypothèse, la divulgation des identifiants et du mot de passe par la comptable de la société AREA Conseil ainsi que l'usage du token constituent des négligences graves commises par l'appelante qui ne peut donc engager la responsabilité de la banque, étant rappelé que le token a vocation à sécuriser au maximum les transactions du fait de son caractère unique et de son attribution limitée à des salariés de l'entreprise.




Sur ce,



Dans le cadre d'une convention de services de banque en ligne du 4 janvier 2017, le Crédit Lyonnais a mis à disposition de Mme [E], comptable de la société AREA Conseil, un instrument de paiement doté de données de sécurité personnalisées avec authentification forte, consistant en un appareil appelé « LCL identité » ou génériquement token.

Cet appareil a pour effet de générer des codes à usage unique pour la réalisation d'opérations, notamment d'ajout de bénéficiaires et de virements, et le code est obtenu après indication d'un code [Localité 4] entré par le titulaire du boîtier.

La convention stipule que les dispositifs sont strictement personnels et non transmissibles.



La société AREA Conseil affirme que l'escroquerie dont elle a été victime fait suite à une défaillance de la banque dans la protection de ses données à caractère personnel en raison d'un dysfonctionnement informatique datant du 23 février 2021, durant lequel un particulier souhaitant se connecter à son espace bancaire visualisait in fine les comptes d'un tiers et pouvait accéder aux données nominatives et aux coordonnées de la personne.



Le Crédit Lyonnais rappelle que cet incident n'a duré qu'une heure le 23 février 2021, entre 17h40 et 18h40, mais que les éléments d'investigation sur celui-ci font état de l'impossibilité pour un tiers d'obtenir les coordonnées des personnes titulaires des comptes ou bien des dirigeants des sociétés.



Les pièces versées aux débats par l'appelante, qui consistent en des extraits de forum dans lesquels des internautes font part de leurs difficultés pour accéder à leurs comptes, ou bien d'articles de journaux, ne permettent pas de démontrer que son compte a non seulement été visualisé par un tiers, mais aussi que celui-ci a pu, sur la durée de l'incident, obtenir les coordonnées personnelles de son dirigeant, et notamment son numéro de téléphone portable.

Au surplus, il il s'est écoulé un mois entre cet incident technique et la réalisation de l'escroquerie, ce qui ne permet pas de retenir un lien de causalité entre ces deux événements.



Si la société AREA Conseil fournit des éléments démontrant qu'aucune intrusion dans son système de données n'a été repérée par son prestataire, elle échoue toutefois à rapporter la preuve de l'existence d'une faille de sécurité particulière dans le système informatique du Crédit Lyonnais qui aurait permis à tout tiers, et notamment celui qui a commis les faits d'escroquerie, d'accéder à ses données personnelles.

À défaut de rapporter la preuve d'une intrusion dans le système de données de l'intimée ayant touché ses données personnelles, ou que celle-ci a eu pour conséquence directe la commission des faits à son détriment, l'appelante ne démontre pas que l'intimée a manqué à son obligation de protection de ses données.



Par conséquent, le moyen présenté ne peut qu'être rejeté.







Sur le manquement du Crédit Lyonnais à son devoir d'alerte





La société AREA Conseil fait valoir que :




le Crédit Lyonnais a engagé sa responsabilité en ne l'informant pas de l'existence de la défaillance informatique, en violation de ses obligations contractuelles et professionnelles,

elle devait recommander à ses clients la plus grande vigilance en attendant la mise en 'uvre d'un correctif informatique, ce qui n'a pas été fait,

l'intimée ne pouvait ignorer les autres défaillances de son système informatique mais a minimisé leur importance et leurs conséquences auprès des utilisateurs et du grand public en faisant croire que les tiers responsables de l'intrusion ne pouvaient identifier les titulaires des comptes,

l'auteur de la fraude de mars 2021 a été capable d'identifier toutes ses données et de programmer des virements depuis son espace sécurisé en ligne,

en cas d'avertissement, elle aurait incité sa comptable à ne pas faire confiance à son interlocuteur.




Le Crédit Lyonnais fait valoir que :




la société AREA Conseil ne fonde le devoir d'alerte sur aucun texte ni sur aucune stipulation contractuelle liant les parties,

le grief est infondé dès lors que les défaillances informatiques sont sans lien avec l'escroquerie subie par l'appelante.




Sur ce,



Sur ce point, l'appelante prétend la banque avait l'obligation de l'informer du dysfonctionnement informatique subi le 23 février 2021, qui est, à son sens, la cause unique et certaine de l'escroquerie dont elle a été victime le 25 mars 2021.



Or, la banque rapporte la preuve, à l'aide des pièces qu'elle verse aux débats, que l'incident n'a duré qu'une heure et que les accès pendant cette période ne permettaient pas de réaliser des opérations sur les comptes des tiers qui étaient visibles par erreur.

De même, rien ne démontre la possibilité d'avoir accès à des informations personnelles.



Le devoir d'alerte dont se prévaut la société AREA Conseil n'est pas stipulé dans la convention de fourniture de service bancaires en ligne liant les parties, et aucune disposition du code monétaire et financier ne le met à la charge du Crédit Lyonnais.

Ce moyen manque donc de base légale et contractuelle et ne saurait prospérer.



En outre, il est démontré par l'intimée qu'elle réalise régulièrement des campagnes de sensibilisation auprès de ses clients leur rappelant qu'elle ne sollicitera jamais leurs identifiants et codes d'accès dans le cadre des relations entretenues.

De plus, la convention de prestations de services en ligne rappelle la responsabilité exclusive du détenteur des données confidentielles qui ne doit, en aucun cas, les transmettre et s'engage à les conserver et à en assurer la sécurité.



Par conséquent, le manquement reproché à la banque n'est pas caractérisé. 





Sur l'existence d'une négligence grave commise par la société AREA Conseil 





La société AREA Conseil fait valoir que :




le manquement du Crédit Lyonnais à son obligation de protection des données est à l'origine de son dommage,

le fraudeur n'a pu entrer en contact avec elle qu'en raison de la défaillance de sécurité, puisqu'il a appelé directement son dirigeant et sa comptable et pouvait visualiser les comptes bancaires lors de ses appels,

la banque ne démontre pas avoir mis en 'uvre d'enquête informatique qui lui aurait permis de déterminer la provenance des connexions avant les opérations de virement du 25 mars 2021, celles-ci ayant nécessité l'enregistrement de nouveaux bénéficiaires et un préenregistrement des virements litigieux,

elle a sommé la banque de communiquer l'historique des connexions sur le mois antérieur à la fraude, ce qu'elle a refusé, empêchant la recherche de l'auteur des faits,

sa demande n'était pas tardive puisque datant du 20 février 2024, et l'intimée était encore en possession de ces informations,

le lien de causalité entre l'accès à ses données nominatives et les virements frauduleux n'est pas contestable, et la divulgation de son identifiant et de son mot de passe sont à l'origine de son préjudice,

cette divulgation résulte des défaillances informatiques de l'intimée.




Le Crédit Lyonnais fait valoir que :




les publications sur lesquelles l'appelante s'appuie ne font qu'évoquer un incident informatique, dont il ne peut être déduit qu'il aurait fourni à l'auteur de la fraude le moyen d'accéder aux données personnelles de ses clients,

l'incident s'est produit pendant une heure le 23 février 2021 et a conduit à ce que certains clients puissent voir en ligne des comptes dont ils n'étaient pas titulaires sans pour autant avoir accès aux données d'identification des véritables titulaires ou pouvoir réaliser des opérations,

cet événement est sans lien avec l'escroquerie dont l'appelante a été victime car il n'a donné accès à aucune donnée d'identification nominative, le compte de la société AREA Conseil n'a pas été concerné par l'incident et une escroquerie suppose une préparation qui ne peut résulter du fait fortuit que certains de ses clients aient pu avoir accès pendant un court moment au compte d'un autre client,

l'appelante ne démontre pas que l'auteur de la fraude lui a détaillé les opérations récentes sur l'un de ses comptes et non des opérations visibles à la date de l'incident,

les témoignages d'utilisateurs versés aux débats par l'appelante sont dénués de valeur probante dès lors que la fraude dont elle se plaint n'a pas de rapport avec une impossibilité d'accès au service en ligne,

concernant l'existence d'une nouvelle tentative de fraude en octobre 2023, cette situation démontre que la négligence grave ayant permis la fraude de mars 2021 a incité les mis en cause à réitérer leur action, sans succès cette fois-ci.




Sur ce,



Les conditions générales de la convention liant les parties relatives à l'usage de [Adresse 3] stipulent à l'article H - « Preuve des Opérations », que : « l'initiation et/ou la validation d'un message ou d'une instruction au moyen des Authentifiants attribués à une personne désignée par le Client fait preuve de son imputabilité au Client et vaut signature de sa part sous réserve de la nécessité d'une confirmation de l'ordre pour certaines prestations spécifiquement décrites dans le descriptif des Services des Conditions Générales et des Conditions Particulières.

L'enregistrement dans le système d'information de la Banque de ces messages ou instructions, ou leur reproduction sur un support informatique ou papier, fait preuve de ces instructions et constitution la justification de leur imputation au compte du Client ».



Les parties conviennent dans leurs écritures respectives, la convention le confirmant, qu'un moyen d'identification forte a été confié à Mme [E], comptable de l'appelante.

L'intimée verse aux débats l'intégralité des éléments relatifs à la validation des virements litigieux, et les informations démontrent que tous ont été signés électroniquement au moyen du token fourni par Mme [E].



Un token ayant un usage unique, cela signifie qu'un nouveau a été fourni pour chaque ajout de bénéficiaire et réalisation de virement, ce qui implique que la comptable de l'appelante a transmis des tokens pour chacune de ces opérations, soit à 32 reprises.

Les documents informatiques remis par l'intimée démontrent cette fourniture répétée.



Si l'appelante ne verse aux débats aucun élément concernant les modalités de présentation de l'interlocuteur lors des appels téléphoniques réitérés, il doit être noté qu'elle ne fait état dans sa plainte à aucun moment d'une usurpation d'identité de son conseiller bancaire ou bien du numéro de téléphone de ce dernier.

De plus, elle ne démontre pas non plus que sa comptable s'est trouvée dans une situation d'urgence la conduisant à réduire sa vigilance.

Le renouvellement des appels téléphoniques afin d'obtenir un numéro à usage unique, de même que la présentation de plusieurs demandes à ce titre lors d'un seul appel, étaient de nature à éveiller, au contraire, la méfiance de tout interlocuteur puisque la banque rappelle qu'elle ne sollicitera jamais les identifiants personnels de ses clients et que le code à usage unique ne doit jamais lui être confié.



Au regard de l'ensemble de ces éléments, il ne peut qu'être retenu que la société AREA Conseil a commis une négligence grave dans l'usage des identifiants et dispositifs d'identification forte qui lui ont été confiés et qu'elle se devait de conserver secrets.

Cette négligence grave justifie que le payeur supporte les pertes occasionnées, conformément à l'article L. 133-19 précité.



C'est donc à juste titre que les premiers juges ont rejeté l'intégralité des demandes formées par la société AREA Conseil, décision qui ne peut qu'être confirmée.



Sur le manquement du Crédit Lyonnais à son devoir de vigilance



La société AREA Conseil fait valoir que :




dans une relation d'affaires, il appartient à l'établissement bancaire d'exercer sur la relation d'affaires une vigilance constante et un examen attentif des opérations effectuées, en veillant à leur cohérence avec la connaissance actualisée qu'il a de son client,

l'intimée aurait dû déceler les anomalies manifestes relatives aux ordres de virement et ne pas les exécuter en raison de leur caractère inhabituel et anormal par rapport à ses opérations courantes,

certains montants excessifs destinés à des bénéficiaires étrangers auraient dû alerter l'intimée,

l'auteur de la fraude a enregistré en amont plusieurs destinataires étrangers avant de saisir les ordres de virements pour plus de 750.000 euros,

le devoir de vigilance de la banque est une obligation jurisprudentielle qui s'applique en dehors de la réglementation relative au blanchiment,

le principe de non-ingérence du banquier trouve sa limite dans son devoir de vigilance comprenant un devoir de surveillance des opérations tenant à déceler les anomalies évidentes,

l'intimée n'a effectué aucune vérification alors que les anomalies de fonctionnement étaient facilement décelables eu égard à la quantité importante de virements ordonnés sur une courte durée et à l'identité de leurs destinataires, établis en Allemagne,

elle est cliente depuis plus de 30 ans du Crédit Lyonnais si bien que la banque aurait dû être capable de déceler des mouvements douteux,

elle réalise des virements au profit de ses assurés au titre de remboursement de frais de santé dont le montant ne dépasse jamais quelques dizaines ou centaines d'euros, ou bien des virement au profit de compagnies d'assurance au titre du reversement des cotisations payées par les entreprises,

les virements importants qu'elle réalise depuis des années sont à destination des mêmes assureurs avec qui elle travaille, c'est-à-dire des compagnies françaises,

la concernant 71 virements ont été réalisés en quatre jours à destination de comptes étrangers, ce qui démontre qu'ils étaient entachés d'anomalies apparentes,

le Crédit Lyonnais a fait preuve d'une légèreté fautive en s'abstenant de lui demander de confirmer ces opérations,

elle ne donne aucune précision sur ses procédures d'alerte et de contrôle,

la banque n'a pas non plus décelé la nouvelle tentative d'escroquerie en 2023,

la banque ne peut s'exonérer de sa responsabilité que si la faute commise par le titulaire constitue la cause exclusive du dommage.




Le Crédit Lyonnais fait valoir que :




elle n'a pas manqué à son devoir de vigilance puisque les virements litigieux ont été régulièrement ordonnés et validé avec un token et n'étaient donc affectés d'aucune anomalie apparente,

l'appelante vise des règles relatives à la lutte contre le blanchiment et le financement du terrorisme destinées à assurer l'intégrité du commerce bancaire et non à protéger des intérêts privés,

elle respecte ces règles pour lesquelles elle n'a de comptes à rendre qu'à la cellule TRACFIN et n'a pas le droit de révéler la teneur de ses échanges avec cet organisme sous peine de sanction pénale,

elle a uniquement l'obligation de s'assurer de la régularité formelle des opérations de paiement ordonnées mais est tenue d'un principe de non-immixtion dans les affaires du client,

l'émission d'un paiement au bénéfice d'un destinataire inhabituel n'est pas une anomalie de fonctionnement du compte et l'importance des mouvements antérieurs ne doit pas conduire le banquier à s'interroger sur la cause ou l'opportunité d'un ordre de paiement régulier, comportant toutes les informations nécessaires à sa réalisation,

les virements ont été ordonnés régulièrement, à partir d'un compte provisionné et selon le mode de passation des ordres convenu avec l'appelante, à savoir l'utilisation du moyen d'authentification forte que constitue le token qui lui a été confié,

les virements n'étaient affectés d'aucune anomalie apparente et elle n'avait pas à procéder à de quelconques investigations sur ces opérations, ni à s'interroger sur leur ampleur, 

le montant des virements en cause n'était pas surprenant puisque le plafond quotidien d'ordres de virement convenu avec la société Area Conseil s'élevait à 500.000 euros,

la réalisation de virements à destination de banques allemandes n'est pas suspecte pour une entreprise de cette importance et en toute hypothèse, il ne lui appartenait pas d'identifier les bénéficiaires de ces virements.




Sur ce,



Comme il a été rappelé supra, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (en ce sens, Com., 15 janvier 2025, pourvoi n° 23-13.579, publié ; Com., 19 novembre 2025, pourvoi n° 24-17.780, publié).



L'obligation de vigilance à l'égard de la clientèle imposée aux organismes financiers en application des articles L. 561-4-1 à L. 561-14-2 du code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme. En conséquence la victime d'agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l'organisme financier. (Com. 4 mars 2026, n°24-19.588).



De plus, c'est à tort que la société AREA Conseil entend se prévaloir des dispositions de l'article L.561-4-1 du code monétaire et financier puisque ce texte n'est pas applicable dans les litiges relatifs à l'existence de paiements frauduleux obtenus dans le cadre d'une escroquerie.



Par conséquent, la décision déférée ne peut qu'être confirmée en ce qu'elle a rejeté les demandes d'indemnisation formées par la société AREA Conseil.



Sur les demandes accessoires



La société AREA Conseil échouant en ses prétentions, elle est condamnée à supporter les entiers dépens de la procédure d'appel.



L'équité commande d'accorder au Crédit Lyonnais une indemnisation sur le fondement de l'article 700 du code de procédure civile. Ainsi, la société AREA Conseil est condamnée à lui payer la somme de 5.000 euros à ce titre.





PAR CES MOTIFS



La Cour, statuant publiquement, par arrêt contradictoire, dans les limites de l'appel,



Confirme en toutes ses dispositions la décision déférée,



Y ajoutant,



Condamne la SAS Assurance et Réassurance Conseil à supporter les entiers dépens de la procédure d'appel,



Condamne la SAS Assurance et Réassurance Conseil à payer à la SA Crédit Lyonnais la somme de 5.000 euros sur le fondement de l'article 700 du code de procédure civile.





La greffière La présidente,

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-17, code monetaire et financier L561-10-2, code monetaire et financier L511-33, code monetaire et financier L133-6, code monetaire et financier L561-4-1, code monetaire et financier L621-10-2, code monetaire et financier L133-18, code monetaire et financier L561-14-2, code monetaire et financier L133-3, code monetaire et financier L133-19, code monetaire et financier L133-16, code monetaire et financier L133-7, code monetaire et financier L133-23, code monetaire et financier L561-6, code monetaire et financier L133-24). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-09-16T16:42:19.277Z.