Tribunal judiciaire de Toulouse, PROCEDURES SIMPLIFIEES, 3 septembre 2026, n° 25/02608
Exposé du litige
RAPPEL DES FAITS Mme [S] [L] est titulaire d’un compte courant, ainsi que d’un compte d’épargne et d’un compte livret de développement durable ouvert auprès de la S.A BNP PARIBAS. Se prévalant d’avoir été victime d’une fraude bancaire le 15 septembre 2022, suite à un appel d’un individu se présentant comme conseiller du service de répression des fraudes de la BNP PARIBAS, Mme [S] [L] a demandé le remboursement de la somme de 8.000 euros à la S.A BNP PARIBAS, par courriel du 21 septembre 2022 puis courrier du 30 septembre 2022. Mme [S] [L] a déposé plainte le 19 septembre 2022 pour escroquerie. L’établissement bancaire a rejeté sa demande de remboursement par courrier du 07 octobre 2022. Par courrier du 03 janvier 2024, Mme [S] [L], par l’intermédiaire de son conseil, a mis la SA BNP PARIBAS en demeure de procéder au remboursement de la somme de 8.000 euros, outre le paiement de 1.500 euros à titre de dommages et intérêts. Par assignation en date du 23 mai 2025, Mme [S] [L] a sollicité du tribunal judiciaire de Toulouse la condamnation de la S.A BNP PARIBAS à lui payer les sommes de : - 8.000 euros avec intérêts au taux légal à compter de la mise en demeure réceptionnée le 05 janvier 2024, soit 5 points à compter du 5 janvier 2024, 10 points à compter du 12 janvier 2024 et 15 points à compter du 05 février 2024 ; - 1.500 euros à titre de dommages et intérêts au titre de la résistance abusive opposée par la S.A BNP PARIBAS ; - 1.800 euros au titre de l'article 700 du code de procédure civile et aux entiers dépens. Appelée à l’audience du 05 juin 2025, l’affaire a été renvoyée à l’audience du 16 décembre 2025 à laquelle, Mme [S] [L], représentée par son conseil, s’est rapportée à ses conclusions responsives et a sollicité de : - constater que la S.A BNP PARIBAS a commis des manquements ; - constater l’absence de négligence grave de Mme [S] [L] ; - débouter la S.A BNP PARIBAS de l’ensemble de ses demandes et prétentions ; - condamner la S.A BNP PARIBAS à rembourser la somme de 8.000 euros avec intérêts au taux légal à compter de la mise en demeure réceptionnée le 05 janvier 2024 soit 5 points à compter du 5 janvier 2024, 10 points à compter du 12 janvier 2024 et 15 points à compter du 05 février 2024 ; - ordonner la capitalisation des intérêts ; - condamner la S.A BNP PARIBAS à payer à Mme [S] [L] la somme de 1.500 euros à titre de dommages et intérêts au titre de la résistance abusive opposée par la S.A BNP PARIBAS ; - condamner la S.A BNP PARIBAS à payer à Mme [S] [L] la somme 1.800 euros au titre de l'article 700 du code de procédure civile et aux entiers dépens. La S.A BNP PARIBAS n’a pas comparu ni son conseil mais a, par courrier reçu au greffe le 11 décembre 2025, transmis ses conclusions et pièces. L’affaire a été mise en délibéré au 18 février 2026, date à laquelle il a été, par jugement, ordonné la réouverture des débats à l’audience du 18 mai 2026, pour permettre à Mme [S] [L] de justifier de la communication de ses dernières conclusions avec demande additionnelle à la S.A BNP PARIBAS, dès lors que celle-ci n’a pas comparu et à la S.A BNP PARIBAS de soutenir ses demandes. A l’audience du 18 mai 2026, chacune des parties était représentée par leur conseil qui déposaient conclusions et pièces. Mme [S] [L], se rapporte à ses précédentes conclusions responsives déposées à l’audience du 16 décembre 2025. Au soutien de ses demandes, Mme [S] [L] fait valoir, sur le fondement des articles L133-44 et L133-4 du code monétaire et financier, que la S.A BNP PARIBAS ne justifie pas avoir respecté ses obligations relatives à la sécurisation des données de Mme [S] [L] et l’obligation d’authentification forte pour des opérations susceptibles de comporter un risque de fraude ou de toute autre utilisation frauduleuse. Elle soutient qu’un tiers n’a pu se connecter à son espace client et avoir connaissance de données personnelles que par suite d’un manquement de la banque dans la sécurisation de ses données personnelles, qu’elle n’a pour sa part validé avec son certicode que deux opérations intitulées “remboursement” après message émanant de la SA BNP PARIBAS et qu’elle n’est pas à l’origine des autres manipulations réalisées. Elle conteste la valeur probante du document produit par la défenderesse, faisant valoir qu’il ne s’agit pas d’un extrait informatique mais un document établi pour les besoins de la cause. Elle fait également valoir qu’un virement de 10.000 euros a été réalisé de son compte d’épargne vers son compte bancaire sans qu’elle en soit informée et sans authentification forte alors que sans ce virement les virements frauduleux n’auraient pas pu être réalisés puisque son compte ne disposait pas d’un solde suffisant. Elle fait également valoir, sur le fondement des articles L133-17 à L133-19, et 133-23 à L133-24 du code monétaire et financier qu’elle-même n’a commis aucune négligence grave et conteste avoir ajouté des bénéficiaires. En réponse aux moyens soulevés par la S.A BNP PARIBAS sur le fait que l’appel a été émis par un numéro de téléphone portable, elle fait valoir que ce seul élément ne présentait pas caractère alarmant dans la mesure où l’interlocuteur connaissait ses informations personnelles, le nom de sa conseillère et qu’elle a donc légitimement pensé qu’il s’agissait bien d’un employé du service des fraudes. Elle soutient que la méthode de “spoofing” est un mode opératoire consistant pour le fraudeur à se présenter comme un conseiller habilité à prendre attache du client pour le guider dans l’accomplissement de diligences destinées à le dépouiller de tout ou partie des avoirs détenus en compte et que la Cour de cassation a confirmé que ce spoofing peut être caractérisé par une tromperie élaborée, reposant sur des éléments de nature à tromper un client même en l’absence d’utilisation directe du numéro usurpé. S’agissant de sa demande en dommages-intérêts, elle fait valoir que l’attitude de la S.A BNP PARIBAS a été contestable dans la gestion du sinistre ce qui lui a causé un préjudice moral. Elle soutient également qu’en qualité d’infirmière libérale et n’a pas de revenus fixes chaque mois et que l’absence de tout remboursement par la S.A BNP PARIBAS lui a causé un préjudice particulièrement important puisqu’elle a dû faire face à des difficultés financières. Elle sollicite ainsi la somme de 1500 € en réparation de la résistance abusive opposée par la défenderesse et en réparation de son préjudice moral. En réponse, la S.A BNP PARIBAS, sollicite aux termes de ses conclusions récapitulatives n°2, de : * sur la demande de Mme [S] [L] tendant au remboursement des opérations litigieuses, - à titre principal, juger que les transactions litigieuses ont été dûment authentifiées et que la S.A BNP PARIBAS a parfaitement respecté ses obligations en matière de sécurisation des opérations en ligne de Mme [S] [L] ; - juger que Mme [S] [L] a commis une négligence grave au sens de l’article L 133-19.IV du code monétaire et financier, - en conséquence la débouter de sa demande de remboursement des opérations litigieuses à hauteur de 8000 €, outre intérêts au taux légal, - à titre subsidiaire, si le tribunal entendait faire droit à la demande de remboursement, juger que les pénalités de retard prévu à l’article L133-18 du code monétaire et financier ne s’appliquent qu’à compter du prononcé de la décision à intervenir, * sur la demande de Mme [S] [L] tendant au paiement de dommages-intérêts sur le fondement du préjudice moral, - juger que le régime de responsabilité des prestataires de services de paiement tel qu’issu des articles L 133-1 et suivants du code monétaire et financier fait l’objet d’une application exclusive et autonome ; - juger qu’en tout état de cause la S.A BNP PARIBAS n’a commis aucune inexécution contractuelle ; - débouter Mme [S] [L] de sa demande en dommages-intérêts à hauteur de 1500 € titre du préjudice moral qu’elle aurait subi ; *en tout état de cause, - débouter Mme [S] [L] de l’intégralité de ses demandes, fins et conclusions à l’encontre de la S.A BNP PARIBAS, - condamner Mme [S] [L] à payer à la S.A BNP PARIBAS la somme de 2500 € titre de l’article 700 du code de procédure civile ainsi qu’aux entiers dépens. À l’appui de ses demandes, et sur le fondement de l’article L133-4 du code monétaire et financier, elle fait valoir en premier lieu qu’elle a respecté ses obligations relatives à la sécurisation des opérations en ligne de Mme [S] [L], dès lors que les opérations litigieuses ont été dûment authentifiées au moyen d’un dispositif d’authentification forte, appelé “Clé Digitale ” et qu’elle respectée ses obligations relatives à la sécurisation des opérations en ligne de la demanderesse en ce que le 15 septembre 2022 à 15h57 puis à 15h58 Mme [S] [L] a reçu deux notifications de Clé Digitale qu’elle a validées, les opérations d’ajout de bénéficiaire étant alors dûment authentifiées. Elle ajoute que, réitérant le même procédé, le fraudeur a saisi les données des deux virements vers ces nouveaux bénéficiaires sous les motifs “remboursement” et “remboursement 2". Elle soutient que les captures d’écran relatives aux opérations effectuées sont suffisantes pour constituer la preuve de l’authentification, de l’enregistrement, la comptabilisation et de l’absence de défaillance technique de celle-ci et que Mme [S] [L] a reconnu avoir validé les opérations initiées par le fraudeur au moyen de sa Clé Digitale au cours de leur conversation téléphonique. Elle fait valoir que le prestataire de paiement n’a pas à appliquer l’authentification forte de l’utilisateur en cas de virement interne réalisé entre le livret A et le compte courant, en application de l’article 15 du règlement délégué du 27 novembre 2017. En second lieu, elle soutient que Mme [S] [L] a fait preuve de négligence grave au sens de l’article L133-19 IV du code monétaire et financier, s’agissant de la divulgation de ses données d’accès à l’espace bancaire en ligne, connues du seule titulaire du compte et dont la garde lui incombe, s’agissant de la validation d’une création de bénéficiaire et de virements externes au moyen de la Clé Digitale par l’utilisateur lui-même, et s’agissant du suivi d’instructions dictées par un inconnu de l’utilisateur dont il est avéré qu’il n’a pas utilisé de numéro rattaché à la banque, ce qui justifie de la débouter de sa demande en remboursement de la somme de 8000 €. S’agissant de la demande indemnitaire formée par Mme [S] [L] au titre de son préjudice moral tiré de la résidence abusive, elle fait valoir le régime de responsabilité des prestataires de services de paiement défini aux articles L133-18 à L133-24 du code monétaire et financier, à l’exclusion de tout régime alternatif de responsabilité, ce qui fait obstacle à ce qu’un utilisateur sollicite le paiement de dommages-intérêts. Elle ajoute qu’en tout état de cause la demande est mal fondée dès lors que le préjudice ne justifie ni dans son principe ni dans son montant. Il convient de se reporter aux conclusions de chacune des parties pour un plus ample exposé des moyens conformément à l’article 455 du code de procédure civile. L’affaire a été mise en délibéré au 3 septembre 2026.
Motifs
MOTIFS DE LA DECISION A titre liminaire, il convient de rappeler qu’en application des dispositions de l'article 446-2-1 du code de procédure civile, le juge ne statue que sur les prétentions formulées oralement ou énoncées au dispositif des conclusions. Par prétention, il faut entendre une demande en justice tendant à ce qu’il soit tranché un point litigieux. Par voie de conséquence, les expressions telles que “juger”, “constater”, “donner acte”, lorsqu’elles ne constituent pas de véritables prétentions mais en réalité des moyens, ont leur place dans le corps des écritures, plus précisément dans la discussion des prétentions et moyens, et non dans le dispositif même des conclusions, s’agissant d’un simple rappel des moyens invoqués au fondement des autres demandes. En conséquence, il n’y a pas lieu de statuer sur les demandes des parties formulées dans ces termes qui ne sont pas des prétentions au sens de l’article 4 du code de procédure civile. SUR LA DEMANDE DE REMBOURSEMENT DES OPERATIONS CONTESTEES Il résulte des articles L.133-6 et L.133-7 du même code qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. Ce consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. En l’absence d’un tel consentement, l’opération ou la série d’opérations de paiement est réputée non autorisée. Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté. Selon l'article L.133-18 du Code monétaire et financier applicable à la date des opérations litigieuses de l'espèce, " en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. " L'article L. 133-19 du code monétaire et financier dispose : " II. La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées. Elle n'est pas engagée non plus en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument. […] IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. V. Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44. " Selon l’article L.133-44 dudit code, I. – Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur : 1° Accède à son compte de paiement en ligne ; 2° Initie une opération de paiement électronique ; 3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse. II. – Pour les opérations de paiement électronique à distance, l'authentification forte du client définie au f de l'article L. 133-4 comporte des éléments qui établissent un lien dynamique entre l'opération, le montant et le bénéficiaire donnés. III. – En ce qui concerne l'obligation du I, les prestataires de services de paiement mettent en place des mesures de sécurité adéquates afin de protéger la confidentialité et l'intégrité des données de sécurité personnalisées des utilisateurs de services de paiement. IV. – Le prestataire de services de paiement gestionnaire du compte autorise le prestataire de services de paiement fournissant un service d'initiation de paiement et le prestataire de services de paiement fournissant le service d'information sur les comptes à se fonder sur ses procédures d'authentification lorsqu'ils agissent pour l'un de leurs utilisateurs conformément aux I et III et, lorsque le prestataire de services de paiement fournissant le service d'initiation de paiement intervient, conformément aux I, II et III. V.-Le prestataire de services de paiement s'assure que les méthodes d'authentification qu'il fournit à ses clients respectent les exigences d'accessibilité fixées à l'article L. 412-13 du code de la consommation. L'article L. 133-4 (f) du code précité précise qu’une authentification forte s’entend d’une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît telle qu’un mot de passe, un code secret, une question secrète, etc…), « possession » (quelque chose que seul l'utilisateur possède telle qu’un téléphone portable, une montre connectée, une clé USB etc…) et « inhérence » (quelque chose que l'utilisateur est telle que la reconnaissance faciale ou vocale, la reconnaissance par empreinte digitale, etc…) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. L'authentification forte repose donc sur l'utilisation de deux de ces éléments, voire plus. Selon l'article L.133-23 du même code, " Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. " Il est constant qu’un ordre de paiement n’est réputé autorisé que si le payeur a consenti à l’opération (Com., 1 juin 2023, pourvoi n° 21-19.289, 21-21.831) et en particulier à son montant (Com., 30 novembre 2022, n° 21-17.614), et il a récemment été jugé que dès lors que le payeur conteste avoir donné son consentement à un paiement, il appartient au prestataire de service de paiement d’établir la preuve d’un tel consentement. (Com. 10 déc. 2025, no 24-20.778). Ainsi, l’opération de paiement non autorisée se définit comme une opération effectuée sans le consentement du payeur. Sur l'authentification des opérations litigieuses, il sera rappelé que l'authentification forte constitue une méthode d'authentification sécurisée des clients introduite par la deuxième directive européenne sur les services de paiement (Directive UE 2015/2366 dite "DSP2") et que si l'authentification forte n'a pas eu lieu ou a été défectueuse, la banque doit immédiatement rembourser la victime. Le fonctionnement du système de la « clé digitale » répond aux exigences du gouvernement qui, depuis une ordonnance du 9 août 2017, exige des établissements de crédit d’assurer une « authentification forte » lorsqu’un utilisateur de services bancaires en ligne réalise une opération en ligne basée sur le fait que le client possède « son smartphone » et est seul à connaître son code secret. C'est à la banque de rapporter la preuve que cette authentification forte a correctement eu lieu en application de l'article L. 133-23 du code monétaire et financier. En l'espèce, il résulte des affirmations de Mme [S] [L] réitérées dans ses courriers avec la Banque ainsi que dans sa plainte déposée devant les services d’enquête le 19 septembre 2022, qu’elle a suivi, le 15 septembre 2022, les instructions d’un interlocuteur lui demandant de valider deux opérations intitulées “ remboursements “de 4000 euros, ce qui a ensuite permis les virements frauduleux. Cependant, il ne peut se déduire du seul fait que l’instrument de paiement et/ou les données personnelles qui lui sont liées ont été effectivement utilisés que Mme [S] [L] a autorisé les opérations contestées dès lors qu’elle a été trompée dans le cadre de la fraude dénoncée et non contestée et n’a pas ainsi consenti à la nature des opérations, pensant donner son accord à des opérations de refus de débit. En outre, elle conteste avoir réalisé les opérations d’ajout de tiers bénéficiaire. Pour échapper au remboursement de l’opération contestée, la SA BNP PARIBAS doit ainsi démontrer que l’ordre émanait bel et bien de Mme [S] [L] dûment authentifié, puis dans cette hypothèse, démontrer soit la fraude, soit la négligence grave de l'utilisatrice. * sur l’authentification forte des opérations La BNP PARIBAS entend rapporter la preuve de ce qu'une authentification forte a été demandée à Mme [S] [L] s'agissant des opérations de paiement contestées, en ce qu’elle a envoyé deux notifications de clé Digitiale permettant de procéder à deux virements de 4000 euros à 15h59 et 16h00, par la production d’un document reprenant différents éléments de référence (document 2- dossier défenderesse). Mme [S] [L] reconnait dans le mail envoyé le 21 septembre 2022 à sa banque que l’intéressé lui a “volé 8.000 euros par transfert avec la clé digitale pensant qu’il s’agissait d’un remboursement comme indiqué par la clé digitale”. Elle ne conteste donc pas en réalité avoir procédé à une manipulation technique suivant le processus d'authentification renforcé ayant permis par suite de valider les opérations litigieuses. Si Mme [S] [L] conteste pour autant avoir reçu les deux notifications de clé Digitiale concernant les ajouts de bénéficiaires à 15h57 et 15h58 qui ont été validés, la BNP PARIBAS produit la trace informatique de l’ajout de ces deux bénéficiaires (document 2- dossier défenderesse) avec adresse IP qui est la même que celle des virements qui ont été réalisés par Mme [S] [L] et qui ne sont pas contestés, selon ses conclusions, comme ayant été validés par elle-même avec la clé Digitale. Par ailleurs, aux termes de sa plainte Mme [S] [L] reconnait avoir reçu des SMS de la SA BNP PARIBAS tout en les présentant comme frauduleux, ce qui n’est pas invoqué comme étant le cas dans le cadre de la présente instance. Il convient donc de retenir que la banque fait la preuve de l’ajout de ces bénéficiaires par authentification forte et la chronologie et la concomitance des opérations excluent l’hypothèse d’une déficience technique du système de sécurisation mis en place par la SA BNP PARIBAS. Mme [S] [L] oppose également qu’elle n’a pas été informée des mouvements entre son livret A et son compte courant afin de créditer celui-ci de la somme de 10.000 euros alors que les virements ne pouvaient être réalisés en l’absence d’approvisionnement du compte courant compte tenu de son solde, ce qui implique que la banque était soumise aux règles d’authentification à ce titre. Néanmoins, l’analyse de son compte courant produit au débat (pièce 3-dossier demanderesse) démontre la réalisation de deux virements du livret A vers le compte courant les 12 septembre 2022 et 13 septembre 2022, pour un montant de 2.000 euros chacun, puis un virement de 5000 euros le 16 septembre 2022 du compte courant vers le livret, sommes dont Mme [S] [L] ne conteste pas être à l’origine. Surtout, au 15 septembre 2022, ce n’est pas un virement de 10.000 euros du compte épargne vers le compte courant qui a été réalisé mais deux virements de ce montant, alors que Mme [S] [L] conteste “un” virement. Il n’est donc pas établi que le virement contesté était nécessaire à la réalisation des deux virements de 4.000 euros litigieux, soit un montant total de 8.000 euros, ni que ce virement n’a pas été opéré par Mme [S] [L] elle-même compte tenu des opérations immédiatement antérieures et postérieures, le solde étant créditeur en fin de mois de 11.346,40 euros. Il ne peut donc être reproché à la banque de ne pas avoir assorti les virements du livret A vers le compte courant d’un système d’authentification forte. Il ressort également de ces éléments qu’il n’est pas justifié par Mme [S] [L] que le son code d’accès à son espace client ait été modifié à son insu puisqu’elle a réalisé un nouveau virement en débit de son compte le 16 septembre 2022, soit au lendemain des opérations contestées, pour un montant de 5.000 euros. Elle ne démontre pas plus que le montant des plafonds de paiement ait été modifié également. Il convient dès lors de considérer que la preuve est rapportée par la banque que l’ensemble de ces opérations ont été authentifiées, dûment enregistrées et comptabilisées, et qu’elles n’ont pas été affectées par une déficience technique ou autre. *sur la négligence grave de Mme [S] [L] Par voie de conséquence, il convient de rechercher si la demanderesse peut se voir reprocher une négligence grave au sens de l’article L.133-19 du code monétaire et financier susvisé, faisant obstacle à son droit à indemnisation. Alors que la Cour de cassation exerce exclusivement un contrôle léger sur la qualification de la négligence grave reprochée au payeur (Com., 23 oct. 2024, n° 23-16.267), le juge du fond doit apprécier in concreto la gravité de la faute commise par ce dernier. A ce titre, Mme [S] [L] conteste avoir communiqué son numéro client, les coordonnées de ses comptes ou celles de ses cartes bancaires. Elle précise que l’appel qu'elle a reçu le 15 septembre 2022 provenait d’un numéro de portable, l’interlocuteur se présentant comme un employé du service des fraudes de la SA BNP PARIBAS lui indiquant que des opérations frauduleuses avaient lieu sur ses comptes et qu’elle devait procéder au blocage immédiat du prélèvement en cours en créditant à nouveau son compte. Mme [S] [L] a donc fait suite aux instructions d'un tiers non identifié qui n’est pas son conseilleur habituel et qui l'a contactée d'un numéro de téléphone portable ne correspondant pas à celui usuellement utilisé par la SA BNP PARIBAS. Elle n’est pas fondée à se prévaloir de l’arrêt de la Cour de cassation du 23 octobre 2024 (Com. 23-16.267), qui n’a pas retenu une négligence du client ayant validé des virements, alors que ce dernier croyait être en relation avec une salariée de sa banque, le numéro d’appel de son interlocutrice s’affichant sur son téléphone portable comme étant celui de sa conseillère, ce qui l’a mis en confiance et a diminué sa vigilance puisque cela n’est pas le cas en l’espèce. Par ailleurs, il ressort de ses déclarations devant les services d’enquête qu’à la demande du faux conseiller de valider deux remboursements de 4000 euros, elle a accepté car celui-ci lui a “embrouillé l’esprit en lui demandant de ne pas faire attention à la somme de 4000 euros”. Il s’en infère qu’elle a eu un moment de doute concernant ces opérations. Pour autant, il doit être pris en considération qu’elle a été mise en confiance par le fait que celui-ci connaissait certaines de ses données (coordonnées bancaires, numéro de carte, ..), ainsi que le nom de sa conseillère. Ce n’est que par suite que l'escroc a alors pu, en jouant sur l'urgence de la situation et la nécessité d'annuler sans délai une opération présentée comme frauduleuse, convaincre Mme [S] [L] de valider sur l'application installée sur son téléphone portable les opérations d'ajout de bénéficiaires et de virements sur ce compte à hauteur de deux fois 4.000 €, nonobstant les notifications reçues par Mme [S] [L] sur son téléphone portable qui lui annonçaient la nécessité de valider les opérations d'ajout de bénéficiaire et de virement de 4.000 €. En outre il participait de l’escroquerie d’intituler les opérations “remboursement” afin de tromper la vigilance de Mme [S] [L]. Même s’il est paradoxal d’être sollicité pour valider une opération frauduleuse dans le but de s’en prémunir, la circonstance que Mme [S] [L] a cru légitimement être en contact avec le service « fraude » de sa banque, et le contexte des opérations conduit à retenir que sa négligence ne présente pas un degré de gravité tel qu’il soit fait exception au principe de remboursement par le prestataire de service de paiement d’une opération non autorisée. Par ailleurs, la banque ne justifie pas des alertes dispensées nominativement à Mme [S] [L] et, en tout état de cause, les opérations se sont déroulées en septembre 2022 et donc à une époque où le public n’était pas sensibilisé à ces méthodes d’arnaques autant qu’il peut l’être actuellement par les médias et réseaux sociaux. Par suite, la banque échoue à démontrer la négligence grave de Mme [S] [L] aux obligations mentionnées aux articles L. 133-16 et L. 133-17 qui lui étaient imposées. En conséquence la SA BNP PARIBAS doit rembourser à Mme [S] [L] la somme de 8.000 €. En application de l’article L. 133-18 du code monétaire et financier, cette somme produira intérêts au taux légal majoré à compter du présent jugement et anatocisme. SUR LA DEMANDE EN DOMMAGES ET INTERETS POUR PREJUDICE MORAL Il est constant que la responsabilité contractuelle de droit commun résultant de l’article 1231-1 du code civil n’est pas applicable en présence d’un régime de responsabilité exclusif. Par conséquent, dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. (Cass. com. 27 mars 2024, n°22-21.200 ; Cass. Com. 15 janvier 2025, n°23-15.437). En l’espèce, la demande en dommages et intérêts de Mme [S] [L], qui n’est justifiée ni dans son principe, ni dans son quantum, ne saurait être accueillie favorablement. SUR LES DEMANDES ACCESSOIRES Aux termes de l'article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. Succombant à la présente procédure, la SA BNP PARIBAS sera tenue aux dépens. L'article 700 du code de procédure civile dispose que dans toutes les instances le juge condamne la partie tenue aux dépens ou la partie perdante à payer à l'autre partie la somme qu'il détermine au titre des frais exposés et non compris dans les dépens. Le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a lieu à condamnation. L'équité commande de condamner la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 700 euros, en application de l''article 700 du code de procédure civile. La SA BNP PARIBAS tenue aux dépens, ne peut prétendre à une indemnité au titre de l'article 700 du code de procédure civile pour les frais non compris dans les dépens. Sa demande sera donc rejetée. En application de l'article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n'en dispose autrement.
Dispositif
PAR CES MOTIFS, Le Tribunal, statuant publiquement, par mise à disposition au greffe, par décision contradictoire et en premier ressort, CONDAMNE la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 8.000 euros, avec intérêts majorés et anatoscisme à compter de la présente décision; DEBOUTE Mme [S] [L] de sa demande de dommages et intérêts au titre de la résistance abusive et du préjudice moral ; CONDAMNE la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 700 euros au titre de l'article 700 du code de procédure civile ; DEBOUTE la SA BNP PARIBAS de sa demande au titre de l'article 700 du code de procédure civile ; CONDAMNE la SA BNP PARIBAS aux entiers dépens ; REJETTE toute autre prétention ; RAPPELLE que la présente décision est exécutoire de plein droit. LA GREFFIERE LA VICE-PRESIDENTE
Texte intégral
TRIBUNAL JUDICIAIRE [Adresse 1] [Adresse 2] [Adresse 3] [Localité 1] NAC: 63D N° RG 25/02608 - N° Portalis DBX4-W-B7J-UFCW JUGEMENT N° B DU : 03 Septembre 2026 [S] [L] C/ S.A. BNP PARIBAS, prise en la personne de son représentant légal Expédition revêtue de la formule exécutoire délivrée le à Me LAUGA Expédition délivrée à toutes les parties JUGEMENT Le Jeudi 03 Septembre 2026, le Tribunal judiciaire de TOULOUSE, Sous la présidence de Florence LEBON, Vice Présidente au Tribunal judiciaire de TOULOUSE, statuant en matière civile, assistée de Alyssa BENMIHOUB Greffière, lors des débats et Fanny ACHIGAR Greffière chargée des opérations de mise à disposition. Après débats à l'audience du 18 Mai 2026, a rendu la décision suivante, mise à disposition conformément à l'article 450 et suivants du Code de Procédure Civile, les parties ayant été avisées préalablement ; ENTRE : DEMANDERESSE Mme [S] [L], demeurant [Adresse 4] représentée par Me Camille LAUGA, avocat au barreau de TOULOUSE ET DÉFENDERESSE S.A. BNP PARIBAS, prise en la personne de son représentant légal, dont le siège social est sis [Adresse 5] représentée par Maître Elodie VALETTE de la SCP BRYAN CAVE LEIGHTON PAISNER LLP, avocats au barreau de PARIS substituée par Me Elise DEMOURANT, avocat au barreau de TOULOUSE RAPPEL DES FAITS Mme [S] [L] est titulaire d’un compte courant, ainsi que d’un compte d’épargne et d’un compte livret de développement durable ouvert auprès de la S.A BNP PARIBAS. Se prévalant d’avoir été victime d’une fraude bancaire le 15 septembre 2022, suite à un appel d’un individu se présentant comme conseiller du service de répression des fraudes de la BNP PARIBAS, Mme [S] [L] a demandé le remboursement de la somme de 8.000 euros à la S.A BNP PARIBAS, par courriel du 21 septembre 2022 puis courrier du 30 septembre 2022. Mme [S] [L] a déposé plainte le 19 septembre 2022 pour escroquerie. L’établissement bancaire a rejeté sa demande de remboursement par courrier du 07 octobre 2022. Par courrier du 03 janvier 2024, Mme [S] [L], par l’intermédiaire de son conseil, a mis la SA BNP PARIBAS en demeure de procéder au remboursement de la somme de 8.000 euros, outre le paiement de 1.500 euros à titre de dommages et intérêts. Par assignation en date du 23 mai 2025, Mme [S] [L] a sollicité du tribunal judiciaire de Toulouse la condamnation de la S.A BNP PARIBAS à lui payer les sommes de : - 8.000 euros avec intérêts au taux légal à compter de la mise en demeure réceptionnée le 05 janvier 2024, soit 5 points à compter du 5 janvier 2024, 10 points à compter du 12 janvier 2024 et 15 points à compter du 05 février 2024 ; - 1.500 euros à titre de dommages et intérêts au titre de la résistance abusive opposée par la S.A BNP PARIBAS ; - 1.800 euros au titre de l'article 700 du code de procédure civile et aux entiers dépens. Appelée à l’audience du 05 juin 2025, l’affaire a été renvoyée à l’audience du 16 décembre 2025 à laquelle, Mme [S] [L], représentée par son conseil, s’est rapportée à ses conclusions responsives et a sollicité de : - constater que la S.A BNP PARIBAS a commis des manquements ; - constater l’absence de négligence grave de Mme [S] [L] ; - débouter la S.A BNP PARIBAS de l’ensemble de ses demandes et prétentions ; - condamner la S.A BNP PARIBAS à rembourser la somme de 8.000 euros avec intérêts au taux légal à compter de la mise en demeure réceptionnée le 05 janvier 2024 soit 5 points à compter du 5 janvier 2024, 10 points à compter du 12 janvier 2024 et 15 points à compter du 05 février 2024 ; - ordonner la capitalisation des intérêts ; - condamner la S.A BNP PARIBAS à payer à Mme [S] [L] la somme de 1.500 euros à titre de dommages et intérêts au titre de la résistance abusive opposée par la S.A BNP PARIBAS ; - condamner la S.A BNP PARIBAS à payer à Mme [S] [L] la somme 1.800 euros au titre de l'article 700 du code de procédure civile et aux entiers dépens. La S.A BNP PARIBAS n’a pas comparu ni son conseil mais a, par courrier reçu au greffe le 11 décembre 2025, transmis ses conclusions et pièces. L’affaire a été mise en délibéré au 18 février 2026, date à laquelle il a été, par jugement, ordonné la réouverture des débats à l’audience du 18 mai 2026, pour permettre à Mme [S] [L] de justifier de la communication de ses dernières conclusions avec demande additionnelle à la S.A BNP PARIBAS, dès lors que celle-ci n’a pas comparu et à la S.A BNP PARIBAS de soutenir ses demandes. A l’audience du 18 mai 2026, chacune des parties était représentée par leur conseil qui déposaient conclusions et pièces. Mme [S] [L], se rapporte à ses précédentes conclusions responsives déposées à l’audience du 16 décembre 2025. Au soutien de ses demandes, Mme [S] [L] fait valoir, sur le fondement des articles L133-44 et L133-4 du code monétaire et financier, que la S.A BNP PARIBAS ne justifie pas avoir respecté ses obligations relatives à la sécurisation des données de Mme [S] [L] et l’obligation d’authentification forte pour des opérations susceptibles de comporter un risque de fraude ou de toute autre utilisation frauduleuse. Elle soutient qu’un tiers n’a pu se connecter à son espace client et avoir connaissance de données personnelles que par suite d’un manquement de la banque dans la sécurisation de ses données personnelles, qu’elle n’a pour sa part validé avec son certicode que deux opérations intitulées “remboursement” après message émanant de la SA BNP PARIBAS et qu’elle n’est pas à l’origine des autres manipulations réalisées. Elle conteste la valeur probante du document produit par la défenderesse, faisant valoir qu’il ne s’agit pas d’un extrait informatique mais un document établi pour les besoins de la cause. Elle fait également valoir qu’un virement de 10.000 euros a été réalisé de son compte d’épargne vers son compte bancaire sans qu’elle en soit informée et sans authentification forte alors que sans ce virement les virements frauduleux n’auraient pas pu être réalisés puisque son compte ne disposait pas d’un solde suffisant. Elle fait également valoir, sur le fondement des articles L133-17 à L133-19, et 133-23 à L133-24 du code monétaire et financier qu’elle-même n’a commis aucune négligence grave et conteste avoir ajouté des bénéficiaires. En réponse aux moyens soulevés par la S.A BNP PARIBAS sur le fait que l’appel a été émis par un numéro de téléphone portable, elle fait valoir que ce seul élément ne présentait pas caractère alarmant dans la mesure où l’interlocuteur connaissait ses informations personnelles, le nom de sa conseillère et qu’elle a donc légitimement pensé qu’il s’agissait bien d’un employé du service des fraudes. Elle soutient que la méthode de “spoofing” est un mode opératoire consistant pour le fraudeur à se présenter comme un conseiller habilité à prendre attache du client pour le guider dans l’accomplissement de diligences destinées à le dépouiller de tout ou partie des avoirs détenus en compte et que la Cour de cassation a confirmé que ce spoofing peut être caractérisé par une tromperie élaborée, reposant sur des éléments de nature à tromper un client même en l’absence d’utilisation directe du numéro usurpé. S’agissant de sa demande en dommages-intérêts, elle fait valoir que l’attitude de la S.A BNP PARIBAS a été contestable dans la gestion du sinistre ce qui lui a causé un préjudice moral. Elle soutient également qu’en qualité d’infirmière libérale et n’a pas de revenus fixes chaque mois et que l’absence de tout remboursement par la S.A BNP PARIBAS lui a causé un préjudice particulièrement important puisqu’elle a dû faire face à des difficultés financières. Elle sollicite ainsi la somme de 1500 € en réparation de la résistance abusive opposée par la défenderesse et en réparation de son préjudice moral. En réponse, la S.A BNP PARIBAS, sollicite aux termes de ses conclusions récapitulatives n°2, de : * sur la demande de Mme [S] [L] tendant au remboursement des opérations litigieuses, - à titre principal, juger que les transactions litigieuses ont été dûment authentifiées et que la S.A BNP PARIBAS a parfaitement respecté ses obligations en matière de sécurisation des opérations en ligne de Mme [S] [L] ; - juger que Mme [S] [L] a commis une négligence grave au sens de l’article L 133-19.IV du code monétaire et financier, - en conséquence la débouter de sa demande de remboursement des opérations litigieuses à hauteur de 8000 €, outre intérêts au taux légal, - à titre subsidiaire, si le tribunal entendait faire droit à la demande de remboursement, juger que les pénalités de retard prévu à l’article L133-18 du code monétaire et financier ne s’appliquent qu’à compter du prononcé de la décision à intervenir, * sur la demande de Mme [S] [L] tendant au paiement de dommages-intérêts sur le fondement du préjudice moral, - juger que le régime de responsabilité des prestataires de services de paiement tel qu’issu des articles L 133-1 et suivants du code monétaire et financier fait l’objet d’une application exclusive et autonome ; - juger qu’en tout état de cause la S.A BNP PARIBAS n’a commis aucune inexécution contractuelle ; - débouter Mme [S] [L] de sa demande en dommages-intérêts à hauteur de 1500 € titre du préjudice moral qu’elle aurait subi ; *en tout état de cause, - débouter Mme [S] [L] de l’intégralité de ses demandes, fins et conclusions à l’encontre de la S.A BNP PARIBAS, - condamner Mme [S] [L] à payer à la S.A BNP PARIBAS la somme de 2500 € titre de l’article 700 du code de procédure civile ainsi qu’aux entiers dépens. À l’appui de ses demandes, et sur le fondement de l’article L133-4 du code monétaire et financier, elle fait valoir en premier lieu qu’elle a respecté ses obligations relatives à la sécurisation des opérations en ligne de Mme [S] [L], dès lors que les opérations litigieuses ont été dûment authentifiées au moyen d’un dispositif d’authentification forte, appelé “Clé Digitale ” et qu’elle respectée ses obligations relatives à la sécurisation des opérations en ligne de la demanderesse en ce que le 15 septembre 2022 à 15h57 puis à 15h58 Mme [S] [L] a reçu deux notifications de Clé Digitale qu’elle a validées, les opérations d’ajout de bénéficiaire étant alors dûment authentifiées. Elle ajoute que, réitérant le même procédé, le fraudeur a saisi les données des deux virements vers ces nouveaux bénéficiaires sous les motifs “remboursement” et “remboursement 2". Elle soutient que les captures d’écran relatives aux opérations effectuées sont suffisantes pour constituer la preuve de l’authentification, de l’enregistrement, la comptabilisation et de l’absence de défaillance technique de celle-ci et que Mme [S] [L] a reconnu avoir validé les opérations initiées par le fraudeur au moyen de sa Clé Digitale au cours de leur conversation téléphonique. Elle fait valoir que le prestataire de paiement n’a pas à appliquer l’authentification forte de l’utilisateur en cas de virement interne réalisé entre le livret A et le compte courant, en application de l’article 15 du règlement délégué du 27 novembre 2017. En second lieu, elle soutient que Mme [S] [L] a fait preuve de négligence grave au sens de l’article L133-19 IV du code monétaire et financier, s’agissant de la divulgation de ses données d’accès à l’espace bancaire en ligne, connues du seule titulaire du compte et dont la garde lui incombe, s’agissant de la validation d’une création de bénéficiaire et de virements externes au moyen de la Clé Digitale par l’utilisateur lui-même, et s’agissant du suivi d’instructions dictées par un inconnu de l’utilisateur dont il est avéré qu’il n’a pas utilisé de numéro rattaché à la banque, ce qui justifie de la débouter de sa demande en remboursement de la somme de 8000 €. S’agissant de la demande indemnitaire formée par Mme [S] [L] au titre de son préjudice moral tiré de la résidence abusive, elle fait valoir le régime de responsabilité des prestataires de services de paiement défini aux articles L133-18 à L133-24 du code monétaire et financier, à l’exclusion de tout régime alternatif de responsabilité, ce qui fait obstacle à ce qu’un utilisateur sollicite le paiement de dommages-intérêts. Elle ajoute qu’en tout état de cause la demande est mal fondée dès lors que le préjudice ne justifie ni dans son principe ni dans son montant. Il convient de se reporter aux conclusions de chacune des parties pour un plus ample exposé des moyens conformément à l’article 455 du code de procédure civile. L’affaire a été mise en délibéré au 3 septembre 2026. MOTIFS DE LA DECISION A titre liminaire, il convient de rappeler qu’en application des dispositions de l'article 446-2-1 du code de procédure civile, le juge ne statue que sur les prétentions formulées oralement ou énoncées au dispositif des conclusions. Par prétention, il faut entendre une demande en justice tendant à ce qu’il soit tranché un point litigieux. Par voie de conséquence, les expressions telles que “juger”, “constater”, “donner acte”, lorsqu’elles ne constituent pas de véritables prétentions mais en réalité des moyens, ont leur place dans le corps des écritures, plus précisément dans la discussion des prétentions et moyens, et non dans le dispositif même des conclusions, s’agissant d’un simple rappel des moyens invoqués au fondement des autres demandes. En conséquence, il n’y a pas lieu de statuer sur les demandes des parties formulées dans ces termes qui ne sont pas des prétentions au sens de l’article 4 du code de procédure civile. SUR LA DEMANDE DE REMBOURSEMENT DES OPERATIONS CONTESTEES Il résulte des articles L.133-6 et L.133-7 du même code qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. Ce consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. En l’absence d’un tel consentement, l’opération ou la série d’opérations de paiement est réputée non autorisée. Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté. Selon l'article L.133-18 du Code monétaire et financier applicable à la date des opérations litigieuses de l'espèce, " en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. " L'article L. 133-19 du code monétaire et financier dispose : " II. La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées. Elle n'est pas engagée non plus en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument. […] IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. V. Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44. " Selon l’article L.133-44 dudit code, I. – Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L. 133-4 lorsque le payeur : 1° Accède à son compte de paiement en ligne ; 2° Initie une opération de paiement électronique ; 3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse. II. – Pour les opérations de paiement électronique à distance, l'authentification forte du client définie au f de l'article L. 133-4 comporte des éléments qui établissent un lien dynamique entre l'opération, le montant et le bénéficiaire donnés. III. – En ce qui concerne l'obligation du I, les prestataires de services de paiement mettent en place des mesures de sécurité adéquates afin de protéger la confidentialité et l'intégrité des données de sécurité personnalisées des utilisateurs de services de paiement. IV. – Le prestataire de services de paiement gestionnaire du compte autorise le prestataire de services de paiement fournissant un service d'initiation de paiement et le prestataire de services de paiement fournissant le service d'information sur les comptes à se fonder sur ses procédures d'authentification lorsqu'ils agissent pour l'un de leurs utilisateurs conformément aux I et III et, lorsque le prestataire de services de paiement fournissant le service d'initiation de paiement intervient, conformément aux I, II et III. V.-Le prestataire de services de paiement s'assure que les méthodes d'authentification qu'il fournit à ses clients respectent les exigences d'accessibilité fixées à l'article L. 412-13 du code de la consommation. L'article L. 133-4 (f) du code précité précise qu’une authentification forte s’entend d’une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît telle qu’un mot de passe, un code secret, une question secrète, etc…), « possession » (quelque chose que seul l'utilisateur possède telle qu’un téléphone portable, une montre connectée, une clé USB etc…) et « inhérence » (quelque chose que l'utilisateur est telle que la reconnaissance faciale ou vocale, la reconnaissance par empreinte digitale, etc…) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. L'authentification forte repose donc sur l'utilisation de deux de ces éléments, voire plus. Selon l'article L.133-23 du même code, " Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. " Il est constant qu’un ordre de paiement n’est réputé autorisé que si le payeur a consenti à l’opération (Com., 1 juin 2023, pourvoi n° 21-19.289, 21-21.831) et en particulier à son montant (Com., 30 novembre 2022, n° 21-17.614), et il a récemment été jugé que dès lors que le payeur conteste avoir donné son consentement à un paiement, il appartient au prestataire de service de paiement d’établir la preuve d’un tel consentement. (Com. 10 déc. 2025, no 24-20.778). Ainsi, l’opération de paiement non autorisée se définit comme une opération effectuée sans le consentement du payeur. Sur l'authentification des opérations litigieuses, il sera rappelé que l'authentification forte constitue une méthode d'authentification sécurisée des clients introduite par la deuxième directive européenne sur les services de paiement (Directive UE 2015/2366 dite "DSP2") et que si l'authentification forte n'a pas eu lieu ou a été défectueuse, la banque doit immédiatement rembourser la victime. Le fonctionnement du système de la « clé digitale » répond aux exigences du gouvernement qui, depuis une ordonnance du 9 août 2017, exige des établissements de crédit d’assurer une « authentification forte » lorsqu’un utilisateur de services bancaires en ligne réalise une opération en ligne basée sur le fait que le client possède « son smartphone » et est seul à connaître son code secret. C'est à la banque de rapporter la preuve que cette authentification forte a correctement eu lieu en application de l'article L. 133-23 du code monétaire et financier. En l'espèce, il résulte des affirmations de Mme [S] [L] réitérées dans ses courriers avec la Banque ainsi que dans sa plainte déposée devant les services d’enquête le 19 septembre 2022, qu’elle a suivi, le 15 septembre 2022, les instructions d’un interlocuteur lui demandant de valider deux opérations intitulées “ remboursements “de 4000 euros, ce qui a ensuite permis les virements frauduleux. Cependant, il ne peut se déduire du seul fait que l’instrument de paiement et/ou les données personnelles qui lui sont liées ont été effectivement utilisés que Mme [S] [L] a autorisé les opérations contestées dès lors qu’elle a été trompée dans le cadre de la fraude dénoncée et non contestée et n’a pas ainsi consenti à la nature des opérations, pensant donner son accord à des opérations de refus de débit. En outre, elle conteste avoir réalisé les opérations d’ajout de tiers bénéficiaire. Pour échapper au remboursement de l’opération contestée, la SA BNP PARIBAS doit ainsi démontrer que l’ordre émanait bel et bien de Mme [S] [L] dûment authentifié, puis dans cette hypothèse, démontrer soit la fraude, soit la négligence grave de l'utilisatrice. * sur l’authentification forte des opérations La BNP PARIBAS entend rapporter la preuve de ce qu'une authentification forte a été demandée à Mme [S] [L] s'agissant des opérations de paiement contestées, en ce qu’elle a envoyé deux notifications de clé Digitiale permettant de procéder à deux virements de 4000 euros à 15h59 et 16h00, par la production d’un document reprenant différents éléments de référence (document 2- dossier défenderesse). Mme [S] [L] reconnait dans le mail envoyé le 21 septembre 2022 à sa banque que l’intéressé lui a “volé 8.000 euros par transfert avec la clé digitale pensant qu’il s’agissait d’un remboursement comme indiqué par la clé digitale”. Elle ne conteste donc pas en réalité avoir procédé à une manipulation technique suivant le processus d'authentification renforcé ayant permis par suite de valider les opérations litigieuses. Si Mme [S] [L] conteste pour autant avoir reçu les deux notifications de clé Digitiale concernant les ajouts de bénéficiaires à 15h57 et 15h58 qui ont été validés, la BNP PARIBAS produit la trace informatique de l’ajout de ces deux bénéficiaires (document 2- dossier défenderesse) avec adresse IP qui est la même que celle des virements qui ont été réalisés par Mme [S] [L] et qui ne sont pas contestés, selon ses conclusions, comme ayant été validés par elle-même avec la clé Digitale. Par ailleurs, aux termes de sa plainte Mme [S] [L] reconnait avoir reçu des SMS de la SA BNP PARIBAS tout en les présentant comme frauduleux, ce qui n’est pas invoqué comme étant le cas dans le cadre de la présente instance. Il convient donc de retenir que la banque fait la preuve de l’ajout de ces bénéficiaires par authentification forte et la chronologie et la concomitance des opérations excluent l’hypothèse d’une déficience technique du système de sécurisation mis en place par la SA BNP PARIBAS. Mme [S] [L] oppose également qu’elle n’a pas été informée des mouvements entre son livret A et son compte courant afin de créditer celui-ci de la somme de 10.000 euros alors que les virements ne pouvaient être réalisés en l’absence d’approvisionnement du compte courant compte tenu de son solde, ce qui implique que la banque était soumise aux règles d’authentification à ce titre. Néanmoins, l’analyse de son compte courant produit au débat (pièce 3-dossier demanderesse) démontre la réalisation de deux virements du livret A vers le compte courant les 12 septembre 2022 et 13 septembre 2022, pour un montant de 2.000 euros chacun, puis un virement de 5000 euros le 16 septembre 2022 du compte courant vers le livret, sommes dont Mme [S] [L] ne conteste pas être à l’origine. Surtout, au 15 septembre 2022, ce n’est pas un virement de 10.000 euros du compte épargne vers le compte courant qui a été réalisé mais deux virements de ce montant, alors que Mme [S] [L] conteste “un” virement. Il n’est donc pas établi que le virement contesté était nécessaire à la réalisation des deux virements de 4.000 euros litigieux, soit un montant total de 8.000 euros, ni que ce virement n’a pas été opéré par Mme [S] [L] elle-même compte tenu des opérations immédiatement antérieures et postérieures, le solde étant créditeur en fin de mois de 11.346,40 euros. Il ne peut donc être reproché à la banque de ne pas avoir assorti les virements du livret A vers le compte courant d’un système d’authentification forte. Il ressort également de ces éléments qu’il n’est pas justifié par Mme [S] [L] que le son code d’accès à son espace client ait été modifié à son insu puisqu’elle a réalisé un nouveau virement en débit de son compte le 16 septembre 2022, soit au lendemain des opérations contestées, pour un montant de 5.000 euros. Elle ne démontre pas plus que le montant des plafonds de paiement ait été modifié également. Il convient dès lors de considérer que la preuve est rapportée par la banque que l’ensemble de ces opérations ont été authentifiées, dûment enregistrées et comptabilisées, et qu’elles n’ont pas été affectées par une déficience technique ou autre. *sur la négligence grave de Mme [S] [L] Par voie de conséquence, il convient de rechercher si la demanderesse peut se voir reprocher une négligence grave au sens de l’article L.133-19 du code monétaire et financier susvisé, faisant obstacle à son droit à indemnisation. Alors que la Cour de cassation exerce exclusivement un contrôle léger sur la qualification de la négligence grave reprochée au payeur (Com., 23 oct. 2024, n° 23-16.267), le juge du fond doit apprécier in concreto la gravité de la faute commise par ce dernier. A ce titre, Mme [S] [L] conteste avoir communiqué son numéro client, les coordonnées de ses comptes ou celles de ses cartes bancaires. Elle précise que l’appel qu'elle a reçu le 15 septembre 2022 provenait d’un numéro de portable, l’interlocuteur se présentant comme un employé du service des fraudes de la SA BNP PARIBAS lui indiquant que des opérations frauduleuses avaient lieu sur ses comptes et qu’elle devait procéder au blocage immédiat du prélèvement en cours en créditant à nouveau son compte. Mme [S] [L] a donc fait suite aux instructions d'un tiers non identifié qui n’est pas son conseilleur habituel et qui l'a contactée d'un numéro de téléphone portable ne correspondant pas à celui usuellement utilisé par la SA BNP PARIBAS. Elle n’est pas fondée à se prévaloir de l’arrêt de la Cour de cassation du 23 octobre 2024 (Com. 23-16.267), qui n’a pas retenu une négligence du client ayant validé des virements, alors que ce dernier croyait être en relation avec une salariée de sa banque, le numéro d’appel de son interlocutrice s’affichant sur son téléphone portable comme étant celui de sa conseillère, ce qui l’a mis en confiance et a diminué sa vigilance puisque cela n’est pas le cas en l’espèce. Par ailleurs, il ressort de ses déclarations devant les services d’enquête qu’à la demande du faux conseiller de valider deux remboursements de 4000 euros, elle a accepté car celui-ci lui a “embrouillé l’esprit en lui demandant de ne pas faire attention à la somme de 4000 euros”. Il s’en infère qu’elle a eu un moment de doute concernant ces opérations. Pour autant, il doit être pris en considération qu’elle a été mise en confiance par le fait que celui-ci connaissait certaines de ses données (coordonnées bancaires, numéro de carte, ..), ainsi que le nom de sa conseillère. Ce n’est que par suite que l'escroc a alors pu, en jouant sur l'urgence de la situation et la nécessité d'annuler sans délai une opération présentée comme frauduleuse, convaincre Mme [S] [L] de valider sur l'application installée sur son téléphone portable les opérations d'ajout de bénéficiaires et de virements sur ce compte à hauteur de deux fois 4.000 €, nonobstant les notifications reçues par Mme [S] [L] sur son téléphone portable qui lui annonçaient la nécessité de valider les opérations d'ajout de bénéficiaire et de virement de 4.000 €. En outre il participait de l’escroquerie d’intituler les opérations “remboursement” afin de tromper la vigilance de Mme [S] [L]. Même s’il est paradoxal d’être sollicité pour valider une opération frauduleuse dans le but de s’en prémunir, la circonstance que Mme [S] [L] a cru légitimement être en contact avec le service « fraude » de sa banque, et le contexte des opérations conduit à retenir que sa négligence ne présente pas un degré de gravité tel qu’il soit fait exception au principe de remboursement par le prestataire de service de paiement d’une opération non autorisée. Par ailleurs, la banque ne justifie pas des alertes dispensées nominativement à Mme [S] [L] et, en tout état de cause, les opérations se sont déroulées en septembre 2022 et donc à une époque où le public n’était pas sensibilisé à ces méthodes d’arnaques autant qu’il peut l’être actuellement par les médias et réseaux sociaux. Par suite, la banque échoue à démontrer la négligence grave de Mme [S] [L] aux obligations mentionnées aux articles L. 133-16 et L. 133-17 qui lui étaient imposées. En conséquence la SA BNP PARIBAS doit rembourser à Mme [S] [L] la somme de 8.000 €. En application de l’article L. 133-18 du code monétaire et financier, cette somme produira intérêts au taux légal majoré à compter du présent jugement et anatocisme. SUR LA DEMANDE EN DOMMAGES ET INTERETS POUR PREJUDICE MORAL Il est constant que la responsabilité contractuelle de droit commun résultant de l’article 1231-1 du code civil n’est pas applicable en présence d’un régime de responsabilité exclusif. Par conséquent, dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. (Cass. com. 27 mars 2024, n°22-21.200 ; Cass. Com. 15 janvier 2025, n°23-15.437). En l’espèce, la demande en dommages et intérêts de Mme [S] [L], qui n’est justifiée ni dans son principe, ni dans son quantum, ne saurait être accueillie favorablement. SUR LES DEMANDES ACCESSOIRES Aux termes de l'article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie. Succombant à la présente procédure, la SA BNP PARIBAS sera tenue aux dépens. L'article 700 du code de procédure civile dispose que dans toutes les instances le juge condamne la partie tenue aux dépens ou la partie perdante à payer à l'autre partie la somme qu'il détermine au titre des frais exposés et non compris dans les dépens. Le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a lieu à condamnation. L'équité commande de condamner la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 700 euros, en application de l''article 700 du code de procédure civile. La SA BNP PARIBAS tenue aux dépens, ne peut prétendre à une indemnité au titre de l'article 700 du code de procédure civile pour les frais non compris dans les dépens. Sa demande sera donc rejetée. En application de l'article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n'en dispose autrement. PAR CES MOTIFS, Le Tribunal, statuant publiquement, par mise à disposition au greffe, par décision contradictoire et en premier ressort, CONDAMNE la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 8.000 euros, avec intérêts majorés et anatoscisme à compter de la présente décision; DEBOUTE Mme [S] [L] de sa demande de dommages et intérêts au titre de la résistance abusive et du préjudice moral ; CONDAMNE la SA BNP PARIBAS à payer à Mme [S] [L] la somme de 700 euros au titre de l'article 700 du code de procédure civile ; DEBOUTE la SA BNP PARIBAS de sa demande au titre de l'article 700 du code de procédure civile ; CONDAMNE la SA BNP PARIBAS aux entiers dépens ; REJETTE toute autre prétention ; RAPPELLE que la présente décision est exécutoire de plein droit. LA GREFFIERE LA VICE-PRESIDENTE
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-23, code de la consommation L412-13, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-18, code de procedure civile L133-7, code monetaire et financier L133-4, code de procedure civile 446-2-1, code de procedure civile L133-6, code monetaire et financier 133-23). Sans IA : les citations relevées dans les décisions.
- 14 août 2026 · Tribunal judiciaire de Tours · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 23/02627
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-18, code monetaire et financier L133-4, code monetaire et financier 133-23
- 13 mai 2026 · Cour d'appel de Paris · Autre · n° 24/05308
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-18, code monetaire et financier L133-4
- 2 juillet 2026 · Cour d'appel de Paris · Autre · n° 25/11923
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-18, code monetaire et financier L133-4
- 8 septembre 2026 · Tribunal judiciaire de Paris · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 26/00404
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-18, code monetaire et financier L133-4
- 27 avril 2026 · Tribunal judiciaire de Tours · Fait droit à l'ensemble des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 24/03627
en commun : code monetaire et financier L133-23, code de la consommation L412-13, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17
- 9 juillet 2026 · Cour d'appel de Douai · Autre · n° 25/03764
en commun : code monetaire et financier L133-23, code de la consommation L412-13, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-18
- 13 avril 2026 · Tribunal judiciaire de Meaux · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 25/00073
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-1, code monetaire et financier L133-4
- 20 mai 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/12080
en commun : code monetaire et financier L133-23, code monetaire et financier L133-44, code monetaire et financier L133-19, code monetaire et financier L133-24, code monetaire et financier L133-17, code monetaire et financier L133-18, code monetaire et financier L133-4
Mise à jour de la source le 2026-09-08T21:36:34.684Z.