Décision de justice
Cour d'appel de Rennes, 2ème Chambre, 8 septembre 2026, n° 24/03061
AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises
Exposé du litige
EXPOSE DU LITIGE Le 3 juin 2023, M. [E] [O] a affirmé avoir été contacté, avec le véritable numéro de sa banque, par un faux conseiller bancaire, se faisant passer pour un conseiller d'une agence du Crédit Mutuel de [Localité 6]. Le 9 juin 2023, il a déposé plainte auprès de la gendarmerie pour escroquerie après s'être aperçu que trois paiements par carte avaient été effectués sur son compte pour un montant total de 6 462,90 €. La banque ayant refusé de procéder au remboursement de cette somme, M. [E] [O] a fait assigner, suivant acte extrajudiciaire du 29 décembre 2023, la Caisse du Crédit mutuel de la Vallée du Couesnon devant le tribunal de proximité de Redon. Suivant jugement du 19 avril 2024, le tribunal de proximité de Redon, a : - Débouté M. [E] [O] de toutes ses demandes ; - Dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ; - Condamné M. [E] [O] aux dépens. Suivant déclaration du 24 mai 2024, M. [E] [O] a interjeté appel. En ses dernières conclusions en date du 2 mars 2026, M. [E] [O] demande à la cour, au visa des articles L.133-17 et suivants du code monétaire et financier et 1217 et 1231-1 du code civil, de : - Infirmer le jugement de première instance en toutes ses dispositions ; Et statuant à nouveau : - Juger M. [E] [O] recevable et bien fondé en sa demande ; - Juger que la société Caisse de Crédit mutuel de la [Localité 7] est responsable de plein droit, en matière d'opérations de paiement non autorisées, aux termes des dispositions des articles L.133-17 et suivants du code monétaire et financier ; - Juger que la société Caisse de Crédit mutuel de la [Localité 7] n'a pas respecté son obligation de remboursement des fonds suite à des opérations de paiement non autorisées, conformément aux dispositions des articles L.133-18 et suivants du code monétaire et financier; - Juger que la société Caisse de Crédit mutuel de la [Localité 7] ne rapporte pas la preuve de la commission d'agissements frauduleux ou de manquement intentionnel/négligence grave de la part de M. [E] [O] ; - Juger que la société Caisse de Crédit mutuel de la [Localité 7] est responsable des préjudices subis par M. [E] [O] ; En conséquence : - Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 6 462,90 euros, en réparation de son préjudice matériel, au titre du remboursement du prélèvement frauduleux, au taux d'intérêt légal majoré de 15 points à compter du 6 juillet 2023 ; - Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 1 000 euros, en réparation de son préjudice moral et de jouissance ; - Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 3 000 euros au titre des dispositions l'article 700 du code de procédure civile ; - Condamner la même aux dépens, de première instance et d'appel. En ses dernières conclusions en date du 5 mars 2026, la société Caisse de Crédit mutuel de la [Localité 7] demande à la cour de : Vu les articles L.133-16, L.133-17, L.133-18, L.133-19 et L.133-44 du code monétaire et financier, Vu les articles 1217 et 1231-1 du code civil, - Confirmer la décision dont appel en ce qu'elle a débouté M. [E] [O] de l'ensemble de ses demandes et condamné ce dernier aux dépens de première instance ; - Réformer la décision dont appel en ce qu'elle a débouté la société Caisse de Crédit mutuel de la [Localité 7] de sa demande au titre des frais irrépétibles ; Statuant à nouveau : - Débouter M. [E] [O] de l'ensemble de ses demandes, fins et prétentions ; - Condamner M. [E] [O] à payer à la société Caisse de Crédit mutuel de la [Localité 7] la somme de 2 500 euros au titre des frais irrépétibles de première instance et d'appel; - Condamner le même aux dépens. Pour un plus ample exposé des faits, de la procédure ainsi que des prétentions et moyens des parties, la cour se réfère aux énonciations de la décision ainsi qu'aux dernières conclusions précitées, l'ordonnance de clôture ayant été rendue le 12 mars 2026.
Motifs
MOTIFS DE LA DÉCISION
Sur la demande de remboursement des opérations de paiement
M. [O] fait grief au premier juge de l'avoir débouté de ses demandes au motif qu'il ne rapportait pas la preuve que les opérations non autorisées avaient été effectuées sur son compte bancaire en ne produisant que la première page de la plainte déposée à la gendarmerie.
Il prétend qu'il a apporté tous les documents en sa possession sur le litige l'opposant à sa banque et que dans le contentieux dit des opérations de paiement non autorisées, la charge de la preuve repose sur la banque.
Il soulève l'absence d'authentification forte des opérations litigieuses et l'absence de négligence grave de sa part et estime que la responsabilité de la banque est engagée dès lors qu'il a été victime d'une fraude et/ou d'une opération de paiement non autorisée.
Le Crédit mutuel de la [Localité 7] sollicite la confirmation du jugement en faisant valoir qu'elle n'a jamais contesté que les opérations dénoncées relevaient de paiements non autorisés mais que cette qualification de l'opération contestée n'entraîne nullement l'obligation de rembourser dès lors d'une part, qu'il a été fait application de l'authentification forte, et que d'autre part, plusieurs éléments de fait permettent d'établir la négligence grave du client, à savoir la transmission à 4 reprises du code reçu par sms et le non-respect des consignes de sécurité rappelées dans chacun des sms de ne jamais communiquer ses codes et enfin que les opérations sont intervenues dans un contexte de fraude, auquel les clients sont régulièrement sensibilisés.
Selon l'article L. 133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.
Selon l'article L. 133-23, lorsque l'utilisateur nie avoir autorisé une opération de paiement exécutée, il incombe à son prestataire de services de paiement de prouver que l'opération a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
Selon L'article L. 133-19, IV, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées lorsque ces pertes résultent d'un agissement frauduleux de sa part ou lorsqu'il n'a pas satisfait, intentionnellement ou par négligence grave, aux obligations mentionnées notamment à l'article L. 133-16.
L'utilisation de l'instrument de paiement, telle qu'enregistrée par le prestataire, ne suffit pas nécessairement, en tant que telle, à prouver que l'opération a été autorisée ou que l'utilisateur a commis une fraude ou une négligence grave. Il appartient au prestataire de fournir les éléments permettant de rapporter cette preuve.
Il résulte de ces dispositions que le prestataire qui entend faire supporter à l'utilisateur les pertes résultant d'une opération non autorisée rendue possible par une négligence grave doit, au préalable, établir que l'opération a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
La négligence grave ne peut, par ailleurs, être déduite du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisées. Elle doit résulter de circonstances concrètes établies par le prestataire de services de paiement.
Sur le caractère non autorisé des paiements
En l'espèce, la banque ne conteste pas que les trois opérations litigieuses ont été effectuées frauduleusement par un tiers et qu'elles doivent, à ce titre, être regardées comme des opérations de paiement non autorisées par le titulaire du compte.
Il convient néanmoins de déterminer si la banque établit, d'une part, leur authentification régulière et l'absence de déficience technique et, d'autre part, une négligence grave de M. [O] ayant permis leur exécution.
Sur l'authentification des paiements
La banque verse aux débats les extractions de son système informatique faisant apparaître, pour chacune des trois opérations litigieuses, le recours au dispositif 3DS ainsi qu'au mécanisme d'authentification forte SCA, avec mise en oeuvre du challenge d'authentification et validation de celui-ci.
En effet, ces extractions comportent, pour chacune d'elles, des éléments permettant de l'identifier précisément, notamment le numéro de la carte ou de la carte virtuelle utilisé, le numéro de contrat de carte, l'identifiant du porteur correspondant au client, la date et l'heure de l'opération, son montant ainsi que le numéro d'autorisation.
Ces données concordent avec celles figurant sur le relevé bancaire du 30 juin 2023 qui font apparaître les mêmes opérations, aux mêmes dates pour les mêmes montants.
M. [O] ne saurait utilement soutenir que les pièces produites ne permettent pas d'identifier le client dès lors qu'elles ne contiennent aucun nom, aucun mail, aucun numéro de téléphone. Certes, les extractions du système informatique communiquées ne précisent pas le numéro du téléphone ayant servi à la validation. Cependant, elles doivent être rapprochées des éléments figurant sur ces documents et notamment l'ID porteur qui correspond au numéro de compte de M. [O]. Au surplus, comme le fait justement observer la banque, M. [O] a reconnu dans son dépôt de plainte avoir reçu les codes de sécurité d'authentification forte sur son téléphone ayant permis de valider les opérations litigieuses et que les extractions informatiques sous son identifiant correspondent précisément à ces opérations litigieuses tant en ce qui concerne leur montant, leur date et l'heure.
Les extractions font en outre apparaître, pour les opérations litigieuses, un indicateur 3DS positif, un type d'authentification 3DS 'SCA Challenge', un mode de validation mentionné 'MCODE' et un statut de tentative réussie.
Ces éléments techniques concordants permettent d'établir que les opérations ont été soumises au dispositif d'authentification forte et que le parcours d'authentification a abouti et d'identifier le compte du titulaire concerné. Ces données informatiques sont corroborées par les écritures figurant sur le relevé bancaire produit également par la banque, lesquelles font apparaître, pour chacune des opérations contestées, la date et l'heure de réalisation ainsi que l'opération correspondante.
Il ne s'agit donc pas, en l'espèce, de la seule constatation a posteriori de l'utilisation frauduleuse d'une carte ou de données de paiement, les éléments produits par la banque retraçant, pour chacune des trois opérations, la mise en oeuvre du dispositif d'authentification forte et sa concordance temporelle avec l'opération de paiement effectivement portée au débit du compte.
M. [O] ne produit aucun élément de nature à remettre en cause la fiabilité de ces données informatiques, ni à établir l'existence d'une déficience technique du dispositif d'authentification.
La banque rapporte ainsi la preuve préalable qui lui incombe en application de l'article L. 133-23 du code monétaire et financier.
Sur la négligence grave
Il appartient à la banque d'établir que M. [O] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données personnalisées et d'utiliser son instrument de paiement conformément aux conditions régissant son utilisation.
Par un arrêt du 23 octobre 2024, la Cour de cassation a approuvé une cour d'appel d'avoir écarté la négligence grave d'un client contacté par une personne utilisant le numéro apparent de sa propre conseillère bancaire, après avoir constaté que cette usurpation l'avait mis en confiance et qu'il croyait accomplir, sur les instructions de sa banque, des opérations destinées à protéger son compte.
Cette décision n'institue cependant aucune exonération générale au profit de toute personne victime d'une fraude commise selon la technique du faux conseiller bancaire. La négligence grave doit être appréciée au regard de l'ensemble des circonstances de chaque espèce et des anomalies perceptibles par un utilisateur normalement attentif.
Par un arrêt du 4 mars 2026, la Cour de cassation a ainsi jugé que les juges du fond ne pouvaient écarter la négligence grave au seul motif que l'appel provenait du numéro apparent de l'agence bancaire, sans rechercher si le message de confirmation reçu par le client, indiquant qu'il confirmait un paiement et non une annulation, ne lui permettait pas de suspecter le caractère frauduleux de l'opération.
En l'espèce, il ressort de la plainte déposée par M. [O] que celui-ci a déclaré aux services de gendarmerie avoir été appelé par une personne se présentant comme un conseiller du Crédit Mutuel de [Localité 6] à partir du numéro 02 99 84 70 00, laquelle lui a indiqué que son compte faisait l'objet de virements 'étonnants dans le Sud de la France' et qu'il était en mesure d'intervenir afin de les empêcher.
A la demande de cet interlocuteur, M. [O] a répété une phrase à quatre reprises ('je certifie M. [O] ne pas être à l'origine de cette transaction frauduleuse et je souhaite l'annuler').
Ce dernier a également déclaré qu'après chaque phrase, il a reçu un sms avec un code qu'il devait redire à son interlocuteur qui permettait de valider 'l'action pour bloquer la transaction' et que s'il ne comprenait pas pourquoi il ne retrouvait plus ces sms, il les avait bien reçus.
Il est constant que ces codes étaient des données de sécurité personnelles permettant de participer au processus de validation des opérations litigieuses.
Or, la banque justifie avoir, antérieurement aux faits, expressément informé son client de ne jamais donner les codes reçus par téléphone et qu'un conseiller bancaire ne lui demanderait pas de tels codes.
Elle produit notamment des exemples de sms de mise en garde lors d'achats à distance datant de mai et juin 2022 dans lesquels il était précisé en lettres capitales 'NE DONNEZ JAMAIS CE CODE PAR TELEPHONE', ainsi qu'un message antérieur de son conseiller attirant précisément l'attention du client sur la technique frauduleuse consistant à se faire passer pour un conseiller bancaire afin de procéder à 'l'annulation' d'opérations prétendument frauduleuses ('annulation d'opérations frauduleuses : un faux conseiller bancaire prétend pouvoir annuler des opérations frauduleuses sur votre compte. Il vous demande pour cela de lui donner les codes sms reçus sur votre téléphone ou de valider les paiements. Ces opérations que vous validez au profit du fraudeur ne seront jamais annulées' ou 'le faux conseiller' - 'la fraude aux sms') et lui rappelant de ne jamais communiquer son identifiant, son mot de passe, son code de sécurité ou son numéro de carte bancaire (courriels des 20 décembre 2022 et 4 avril 2023). M. [O] ne conteste d'ailleurs pas avoir reçu de tels sms ni les courriels versés aux débats qui lui ont été personnellement adressés (qui portent d'ailleurs la mention 'lu').
M. [O] disposait ainsi, avant la réalisation des opérations, d'une information claire et spécifique sur le procédé frauduleux auquel il a été confronté ainsi que sur le comportement de sécurité attendu de sa part. Il est ainsi établi que le client avait été préalablement sensibilisé au caractère personnel des données de sécurité utilisées pour la validation des opérations et à la nécessité de ne pas les communiquer à un tiers.
La circonstance que l'appelant se soit présenté comme un conseiller bancaire ne saurait, dans les circonstances de l'espèce, suffire à écarter toute négligence de la part de M. [O].
Outre le fait que contrairement à ce qu'a indiqué M. [O] lors de son dépôt de plainte, il n'est pas démontré que le faux conseiller bancaire se soit présenté comme une personne du service fraude de la banque CMB puisqu'il a uniquement indiqué que : 'j'ai expliqué avoir été contacté par téléphone samedi 3 juin 2023 par un prétendu conseiller du CMB. Le numéro de téléphone utilisé pour cet appel est un numéro d'une agence du CMB de [Localité 6] [XXXXXXXX01]. J'ai reçu l'appel à 17 h 28 pendant une durée de 59 mn 45 secondes (...)'.
Il ressort également des éléments produits que le numéro de téléphone affiché de l'appel n'était ni celui de son conseiller bancaire habituel ni celui de son agence (Crédit Mutuel de la [Localité 7] : [XXXXXXXX02]) dans laquelle il détenait ses comptes puisqu'il correspondait à celui du Crédit Mutuel de [Localité 8] ([XXXXXXXX01]), qui ne disposait donc d'aucune information sur ses comptes bancaires, étant rappelé que chaque caisse de Crédit Mutuel est une entité distincte. Si M. [O] produit un extrait de ses contacts pour justifier de l'enregistrement du numéro de téléphone de la banque, sans pour autant justifier de la date de l'enregistrement, il convient de relever qu'il l'a enregistré comme correspondant à l'agence de [Localité 6] [Localité 9] et non de l'agence de la [Localité 7]. Or, il savait pertinemment que son agence n'était pas celle de [Localité 6]. M. [O] n'a d'ailleurs pas indiqué que le numéro affiché lors de cet appel correspondait au numéro habituel de son agence bancaire.
Cette circonstance pouvait certes contribuer à donner une apparence de crédibilité à l'appel, mais elle ne privait pas M. [O] de la possibilité de procéder à une vérification simple et indépendante de l'identité de son interlocuteur, en mettant fin à la conversation puis en contactant son agence ou son conseiller au moyen des coordonnées dont il disposait habituellement, ou a minima le service fraude de la banque. Il n'est pas contesté qu'il ne l'a pas fait étant au surplus relevé qu'il aurait dû être alerté par le fait que l'appel a été reçu par M. [O] un samedi à 17 H 28, alors même que son agence bancaire (comme toutes les autres agences bancaires) était fermée et que son conseiller bancaire ne travaillait pas.
Cette vérification s'imposait d'autant plus que M. [O] avait reçu quelques jours avant un sms lui indiquant qu'il devait changer son code de sécurité sur son compte en ligne, ce qu'il avait fait sur le site du CMB. Une telle alerte pouvait révéler qu'un tiers tentait d'accéder à son espace bancaire et devait le conduire à interrompre immédiatement tout échange avec son interlocuteur, puis à contacter lui-même le Crédit Mutuel de la vallée du Couesnon au moyen des coordonnées habituelles de cet établissement.
Aucun élément de la cause ne permet ainsi de retenir l'existence en l'espèce d'un procédé de 'spoofing' ayant fait apparaître sur le téléphone du client le numéro de son établissement bancaire ou celui de son conseiller habituel.
M. [O] n'établit donc pas avoir été conforté dans la croyance qu'il se trouvait en relation avec son établissement bancaire par l'affichage d'un numéro correspondant à celui-ci.
Malgré ces avertissements, et contrairement à ce qu'il a indiqué dans ses écritures (page 2 de ses dernières conclusions), il a volontairement communiqué à son interlocuteur les codes de sécurité reçus sur son téléphone, permettant ainsi à celui-ci de franchir le dispositif d'authentification mis en place par la banque.
Cette communication n'a pas été unique puisque les éléments informatiques produits établissent que trois authentifications distinctes ont été réalisées et que chacune d'elles correspond, dans le temps, à l'une des trois opérations litigieuses.
De même, alors même qu'il lui était indiqué que des opérations suspectes affectaient son compte, il n'a pas vérifié la réalité de ces opérations sur son espace bancaire ou auprès de son agence, ni au moment de son appel, ni immédiatement après celui-ci. Il a en effet déclaré dans sa plainte qu'il n'avait compris que le jeudi 8 août 2023 qu'il avait été victime d'une escroquerie.
Il a, au contraire, communiqué à son interlocuteur les codes de sécurité qui lui étaient successivement adressés par sms, puis renouvelé ce comportement pour chacune des trois opérations litigieuses :
- CIC VISA NIMES : 1400 €
- HIFI GROUP [Localité 10] : 2 309,90 €
- Vestiaire collective [Localité 11] : 2 753 €
Ces opérations ne correspondaient pas à l'annulation d'une opération antérieure, mais à la validation de trois paiements au profit de commerçants déterminés. La nature des bénéficiaires, les montants particulièrement élevés et la répétition des demandes étaient manifestement sans rapport avec l'intervention prétendue d'un conseiller bancaire ou d'un service antifraude.
Ainsi, son comportement ne se résume pas à avoir été trompé par un appel frauduleux. Après avoir été informé par sa banque, antérieurement aux faits, de l'interdiction de communiquer ses codes et de l'existence même du procédé consistant à solliciter ces codes sous couvert d'une prétendue annulation d'opérations frauduleuses, il a volontairement transmis à un tiers des données de sécurité personnelles qui lui étaient adressées, sans vérifier l'identité de son interlocuteur ni la réalité des opérations annoncées.
Il importe également de relever que la négligence reprochée ne résulte pas seulement de la seule authentification des opérations mais de plusieurs circonstances : l'information préalable et personnalisée délivrée par la banque sur les mécanismes de fraude et le comportement à adopter, l'interdiction expresse de communiquer ses codes par téléphone, la sollicitation répétée de tels codes par l'interlocuteur, l'absence de vérification de la réalité des opérations annoncées et la répétition de la communication des codes pour trois opérations distinctes.
Ces éléments caractérisent un manquement particulièrement grave aux obligations de sécurité qui incombaient à M. [O] dans l'utilisation de son instrument de paiement et de ses données de sécurité personnalisées.
Il résulte ainsi de l'ensemble de ces éléments, et non de la seule utilisation de son instrument de paiement, que M. [O] a manqué, par négligence grave, à son obligation d'utiliser cet instrument conformément à sa destination et de préserver la sécurité de ses données de sécurité personnalisées.
Cette négligence a directement permis l'authentification et l'exécution des trois paiements frauduleux.
En application de l'article L. 133-19, IV, du code monétaire et financier, M. [O] doit, en conséquence, supporter les pertes correspondantes. Le jugement déféré sera donc confirmé en ce qu'il a débouté M. [O] de toutes ses demandes, par substitution de motifs.
Sur la demande de dommages et intérêts au titre du préjudice moral
M. [O] a sollicité la somme de 1 000 € en réparation de son préjudice moral et de jouissance.
M. [O] ne rapportant pas la preuve d'une faute imputable à la Caisse de Crédit Mutuel de la Vallée de Couesnon en lien avec le préjudice invoqué, celui-ci sera débouté de cette demande.
Sur les demandes accessoires
M. [O], qui succombe, supportera les dépens de première instance et d'appel.
Il serait inéquitable de laisser à la charge de la banque l'intégralité des frais non compris dans les dépens qu'elle a dû exposer.
M. [O] sera condamné à lui payer la somme de 2 500 euros en application de l'article 700 du code de procédure civile au titre des frais irrépétibles exposés tant en première instance qu'en appel. Le jugement déféré sera infirmé en ce sens.
PAR CES MOTIFS,
La cour,
Confirme le jugement rendu le 19 avril 2024 par le tribunal judiciaire de Rennes en toutes ses dispositions à l'exception de celle concernant les frais irrépétibles ;
Condamne M. [E] [O] à payer à la Caisse de Crédit Mutuel de la [Localité 7] la somme de 2 500 euros en application de l'article 700 du code de procédure civile;
Condamne M.. [E] [O] aux dépens de la procédure d'appel ;
Rejette toutes autres demandes contraires ou plus amples.
LE GREFFIER LE PRÉSIDENT
Dispositif
'En conséquence, La République Française, Mande et ordonne, conformément au décret n° 47-1047 du 12 juin 1947 art. 1 modifié, à tous huissiers de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis. En foi de quoi, la présente décision a été signée par le président et le greffier.' Pour copie certifiée conforme à l'original, revêtue de la formule exécutoire délivrée par Nous, directeur des services de greffe judiciaires de la cour d'appel de Rennes.
Texte intégral
2ème Chambre
N° RG 24/03061
(Réf 1ère instance : 1124000011)
M. [E] [O]
C/
LA CAISSE DE CREDIT MUTUEL DE [Localité 1] DU [Localité 2]
Copie exécutoire délivrée
le : 08/09/2026
à :
- Me DELOMEL
- Me DEBROISE
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
COUR D'APPEL DE RENNES
ARRÊT DU 08 SEPTEMBRE 2026
COMPOSITION DE LA COUR LORS DES DÉBATS ET DU DÉLIBÉRÉ :
Président : Monsieur David JOBARD, Président de Chambre,
Assesseur : Monsieur Jean-François POTHIER, Conseiller,
Assesseur : Madame Valérie PICOT-POSTIC, Conseiller,
GREFFIER :
Madame Rozenn COURTEL, lors des débats, et Mme Ludivine BABIN, lors du prononcé,
DÉBATS :
A l'audience publique du 07 Avril 2026
ARRÊT :
Contradictoire, prononcé publiquement le 08 Septembre 2026, après prorogations, par mise à disposition au greffe comme indiqué à l'issue des débats
****
APPELANT :
Monsieur [E] [O]
né le [Date naissance 1] 1961 à [Localité 3]
[Adresse 1]
[Localité 4]
Représenté par Me Arnaud DELOMEL, Plaidant/Postulant, avocat au barreau de RENNES
INTIMÉE :
LA CAISSE DE CREDIT MUTUEL DE [Localité 1] DU [Adresse 2]
[Adresse 3]
[Localité 5]
Représentée par Me Mathieu DEBROISE de la SELARL CABINET MATHIEU DEBROISE, Plaidant/Postulant, avocat au barreau de RENNES
EXPOSE DU LITIGE
Le 3 juin 2023, M. [E] [O] a affirmé avoir été contacté, avec le véritable numéro de sa banque, par un faux conseiller bancaire, se faisant passer pour un conseiller d'une agence du Crédit Mutuel de [Localité 6].
Le 9 juin 2023, il a déposé plainte auprès de la gendarmerie pour escroquerie après s'être aperçu que trois paiements par carte avaient été effectués sur son compte pour un montant total de 6 462,90 €.
La banque ayant refusé de procéder au remboursement de cette somme, M. [E] [O] a fait assigner, suivant acte extrajudiciaire du 29 décembre 2023, la Caisse du Crédit mutuel de la Vallée du Couesnon devant le tribunal de proximité de Redon.
Suivant jugement du 19 avril 2024, le tribunal de proximité de Redon, a :
- Débouté M. [E] [O] de toutes ses demandes ;
- Dit n'y avoir lieu à application des dispositions de l'article 700 du code de procédure civile ;
- Condamné M. [E] [O] aux dépens.
Suivant déclaration du 24 mai 2024, M. [E] [O] a interjeté appel.
En ses dernières conclusions en date du 2 mars 2026, M. [E] [O] demande à la cour, au visa des articles L.133-17 et suivants du code monétaire et financier et 1217 et 1231-1 du code civil, de :
- Infirmer le jugement de première instance en toutes ses dispositions ;
Et statuant à nouveau :
- Juger M. [E] [O] recevable et bien fondé en sa demande ;
- Juger que la société Caisse de Crédit mutuel de la [Localité 7] est responsable de plein droit, en matière d'opérations de paiement non autorisées, aux termes des dispositions des articles L.133-17 et suivants du code monétaire et financier ;
- Juger que la société Caisse de Crédit mutuel de la [Localité 7] n'a pas respecté son obligation de remboursement des fonds suite à des opérations de paiement non autorisées, conformément aux dispositions des articles L.133-18 et suivants du code monétaire et financier;
- Juger que la société Caisse de Crédit mutuel de la [Localité 7] ne rapporte pas la preuve de la commission d'agissements frauduleux ou de manquement intentionnel/négligence grave de la part de M. [E] [O] ;
- Juger que la société Caisse de Crédit mutuel de la [Localité 7] est responsable des préjudices subis par M. [E] [O] ;
En conséquence :
- Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 6 462,90 euros, en réparation de son préjudice matériel, au titre du remboursement du prélèvement frauduleux, au taux d'intérêt légal majoré de 15 points à compter du 6 juillet 2023 ;
- Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 1 000 euros, en réparation de son préjudice moral et de jouissance ;
- Condamner la société Caisse de Crédit mutuel de la [Localité 7] à verser à M. [E] [O] la somme de 3 000 euros au titre des dispositions l'article 700 du code de procédure civile ;
- Condamner la même aux dépens, de première instance et d'appel.
En ses dernières conclusions en date du 5 mars 2026, la société Caisse de Crédit mutuel de la [Localité 7] demande à la cour de :
Vu les articles L.133-16, L.133-17, L.133-18, L.133-19 et L.133-44 du code monétaire et financier,
Vu les articles 1217 et 1231-1 du code civil,
- Confirmer la décision dont appel en ce qu'elle a débouté M. [E] [O] de l'ensemble de ses demandes et condamné ce dernier aux dépens de première instance ;
- Réformer la décision dont appel en ce qu'elle a débouté la société Caisse de Crédit mutuel de la [Localité 7] de sa demande au titre des frais irrépétibles ;
Statuant à nouveau :
- Débouter M. [E] [O] de l'ensemble de ses demandes, fins et prétentions ;
- Condamner M. [E] [O] à payer à la société Caisse de Crédit mutuel de la [Localité 7] la somme de 2 500 euros au titre des frais irrépétibles de première instance et d'appel;
- Condamner le même aux dépens.
Pour un plus ample exposé des faits, de la procédure ainsi que des prétentions et moyens des parties, la cour se réfère aux énonciations de la décision ainsi qu'aux dernières conclusions précitées, l'ordonnance de clôture ayant été rendue le 12 mars 2026.
MOTIFS DE LA DÉCISION
Sur la demande de remboursement des opérations de paiement
M. [O] fait grief au premier juge de l'avoir débouté de ses demandes au motif qu'il ne rapportait pas la preuve que les opérations non autorisées avaient été effectuées sur son compte bancaire en ne produisant que la première page de la plainte déposée à la gendarmerie.
Il prétend qu'il a apporté tous les documents en sa possession sur le litige l'opposant à sa banque et que dans le contentieux dit des opérations de paiement non autorisées, la charge de la preuve repose sur la banque.
Il soulève l'absence d'authentification forte des opérations litigieuses et l'absence de négligence grave de sa part et estime que la responsabilité de la banque est engagée dès lors qu'il a été victime d'une fraude et/ou d'une opération de paiement non autorisée.
Le Crédit mutuel de la [Localité 7] sollicite la confirmation du jugement en faisant valoir qu'elle n'a jamais contesté que les opérations dénoncées relevaient de paiements non autorisés mais que cette qualification de l'opération contestée n'entraîne nullement l'obligation de rembourser dès lors d'une part, qu'il a été fait application de l'authentification forte, et que d'autre part, plusieurs éléments de fait permettent d'établir la négligence grave du client, à savoir la transmission à 4 reprises du code reçu par sms et le non-respect des consignes de sécurité rappelées dans chacun des sms de ne jamais communiquer ses codes et enfin que les opérations sont intervenues dans un contexte de fraude, auquel les clients sont régulièrement sensibilisés.
Selon l'article L. 133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.
Selon l'article L. 133-23, lorsque l'utilisateur nie avoir autorisé une opération de paiement exécutée, il incombe à son prestataire de services de paiement de prouver que l'opération a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
Selon L'article L. 133-19, IV, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées lorsque ces pertes résultent d'un agissement frauduleux de sa part ou lorsqu'il n'a pas satisfait, intentionnellement ou par négligence grave, aux obligations mentionnées notamment à l'article L. 133-16.
L'utilisation de l'instrument de paiement, telle qu'enregistrée par le prestataire, ne suffit pas nécessairement, en tant que telle, à prouver que l'opération a été autorisée ou que l'utilisateur a commis une fraude ou une négligence grave. Il appartient au prestataire de fournir les éléments permettant de rapporter cette preuve.
Il résulte de ces dispositions que le prestataire qui entend faire supporter à l'utilisateur les pertes résultant d'une opération non autorisée rendue possible par une négligence grave doit, au préalable, établir que l'opération a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
La négligence grave ne peut, par ailleurs, être déduite du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisées. Elle doit résulter de circonstances concrètes établies par le prestataire de services de paiement.
Sur le caractère non autorisé des paiements
En l'espèce, la banque ne conteste pas que les trois opérations litigieuses ont été effectuées frauduleusement par un tiers et qu'elles doivent, à ce titre, être regardées comme des opérations de paiement non autorisées par le titulaire du compte.
Il convient néanmoins de déterminer si la banque établit, d'une part, leur authentification régulière et l'absence de déficience technique et, d'autre part, une négligence grave de M. [O] ayant permis leur exécution.
Sur l'authentification des paiements
La banque verse aux débats les extractions de son système informatique faisant apparaître, pour chacune des trois opérations litigieuses, le recours au dispositif 3DS ainsi qu'au mécanisme d'authentification forte SCA, avec mise en oeuvre du challenge d'authentification et validation de celui-ci.
En effet, ces extractions comportent, pour chacune d'elles, des éléments permettant de l'identifier précisément, notamment le numéro de la carte ou de la carte virtuelle utilisé, le numéro de contrat de carte, l'identifiant du porteur correspondant au client, la date et l'heure de l'opération, son montant ainsi que le numéro d'autorisation.
Ces données concordent avec celles figurant sur le relevé bancaire du 30 juin 2023 qui font apparaître les mêmes opérations, aux mêmes dates pour les mêmes montants.
M. [O] ne saurait utilement soutenir que les pièces produites ne permettent pas d'identifier le client dès lors qu'elles ne contiennent aucun nom, aucun mail, aucun numéro de téléphone. Certes, les extractions du système informatique communiquées ne précisent pas le numéro du téléphone ayant servi à la validation. Cependant, elles doivent être rapprochées des éléments figurant sur ces documents et notamment l'ID porteur qui correspond au numéro de compte de M. [O]. Au surplus, comme le fait justement observer la banque, M. [O] a reconnu dans son dépôt de plainte avoir reçu les codes de sécurité d'authentification forte sur son téléphone ayant permis de valider les opérations litigieuses et que les extractions informatiques sous son identifiant correspondent précisément à ces opérations litigieuses tant en ce qui concerne leur montant, leur date et l'heure.
Les extractions font en outre apparaître, pour les opérations litigieuses, un indicateur 3DS positif, un type d'authentification 3DS 'SCA Challenge', un mode de validation mentionné 'MCODE' et un statut de tentative réussie.
Ces éléments techniques concordants permettent d'établir que les opérations ont été soumises au dispositif d'authentification forte et que le parcours d'authentification a abouti et d'identifier le compte du titulaire concerné. Ces données informatiques sont corroborées par les écritures figurant sur le relevé bancaire produit également par la banque, lesquelles font apparaître, pour chacune des opérations contestées, la date et l'heure de réalisation ainsi que l'opération correspondante.
Il ne s'agit donc pas, en l'espèce, de la seule constatation a posteriori de l'utilisation frauduleuse d'une carte ou de données de paiement, les éléments produits par la banque retraçant, pour chacune des trois opérations, la mise en oeuvre du dispositif d'authentification forte et sa concordance temporelle avec l'opération de paiement effectivement portée au débit du compte.
M. [O] ne produit aucun élément de nature à remettre en cause la fiabilité de ces données informatiques, ni à établir l'existence d'une déficience technique du dispositif d'authentification.
La banque rapporte ainsi la preuve préalable qui lui incombe en application de l'article L. 133-23 du code monétaire et financier.
Sur la négligence grave
Il appartient à la banque d'établir que M. [O] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données personnalisées et d'utiliser son instrument de paiement conformément aux conditions régissant son utilisation.
Par un arrêt du 23 octobre 2024, la Cour de cassation a approuvé une cour d'appel d'avoir écarté la négligence grave d'un client contacté par une personne utilisant le numéro apparent de sa propre conseillère bancaire, après avoir constaté que cette usurpation l'avait mis en confiance et qu'il croyait accomplir, sur les instructions de sa banque, des opérations destinées à protéger son compte.
Cette décision n'institue cependant aucune exonération générale au profit de toute personne victime d'une fraude commise selon la technique du faux conseiller bancaire. La négligence grave doit être appréciée au regard de l'ensemble des circonstances de chaque espèce et des anomalies perceptibles par un utilisateur normalement attentif.
Par un arrêt du 4 mars 2026, la Cour de cassation a ainsi jugé que les juges du fond ne pouvaient écarter la négligence grave au seul motif que l'appel provenait du numéro apparent de l'agence bancaire, sans rechercher si le message de confirmation reçu par le client, indiquant qu'il confirmait un paiement et non une annulation, ne lui permettait pas de suspecter le caractère frauduleux de l'opération.
En l'espèce, il ressort de la plainte déposée par M. [O] que celui-ci a déclaré aux services de gendarmerie avoir été appelé par une personne se présentant comme un conseiller du Crédit Mutuel de [Localité 6] à partir du numéro 02 99 84 70 00, laquelle lui a indiqué que son compte faisait l'objet de virements 'étonnants dans le Sud de la France' et qu'il était en mesure d'intervenir afin de les empêcher.
A la demande de cet interlocuteur, M. [O] a répété une phrase à quatre reprises ('je certifie M. [O] ne pas être à l'origine de cette transaction frauduleuse et je souhaite l'annuler').
Ce dernier a également déclaré qu'après chaque phrase, il a reçu un sms avec un code qu'il devait redire à son interlocuteur qui permettait de valider 'l'action pour bloquer la transaction' et que s'il ne comprenait pas pourquoi il ne retrouvait plus ces sms, il les avait bien reçus.
Il est constant que ces codes étaient des données de sécurité personnelles permettant de participer au processus de validation des opérations litigieuses.
Or, la banque justifie avoir, antérieurement aux faits, expressément informé son client de ne jamais donner les codes reçus par téléphone et qu'un conseiller bancaire ne lui demanderait pas de tels codes.
Elle produit notamment des exemples de sms de mise en garde lors d'achats à distance datant de mai et juin 2022 dans lesquels il était précisé en lettres capitales 'NE DONNEZ JAMAIS CE CODE PAR TELEPHONE', ainsi qu'un message antérieur de son conseiller attirant précisément l'attention du client sur la technique frauduleuse consistant à se faire passer pour un conseiller bancaire afin de procéder à 'l'annulation' d'opérations prétendument frauduleuses ('annulation d'opérations frauduleuses : un faux conseiller bancaire prétend pouvoir annuler des opérations frauduleuses sur votre compte. Il vous demande pour cela de lui donner les codes sms reçus sur votre téléphone ou de valider les paiements. Ces opérations que vous validez au profit du fraudeur ne seront jamais annulées' ou 'le faux conseiller' - 'la fraude aux sms') et lui rappelant de ne jamais communiquer son identifiant, son mot de passe, son code de sécurité ou son numéro de carte bancaire (courriels des 20 décembre 2022 et 4 avril 2023). M. [O] ne conteste d'ailleurs pas avoir reçu de tels sms ni les courriels versés aux débats qui lui ont été personnellement adressés (qui portent d'ailleurs la mention 'lu').
M. [O] disposait ainsi, avant la réalisation des opérations, d'une information claire et spécifique sur le procédé frauduleux auquel il a été confronté ainsi que sur le comportement de sécurité attendu de sa part. Il est ainsi établi que le client avait été préalablement sensibilisé au caractère personnel des données de sécurité utilisées pour la validation des opérations et à la nécessité de ne pas les communiquer à un tiers.
La circonstance que l'appelant se soit présenté comme un conseiller bancaire ne saurait, dans les circonstances de l'espèce, suffire à écarter toute négligence de la part de M. [O].
Outre le fait que contrairement à ce qu'a indiqué M. [O] lors de son dépôt de plainte, il n'est pas démontré que le faux conseiller bancaire se soit présenté comme une personne du service fraude de la banque CMB puisqu'il a uniquement indiqué que : 'j'ai expliqué avoir été contacté par téléphone samedi 3 juin 2023 par un prétendu conseiller du CMB. Le numéro de téléphone utilisé pour cet appel est un numéro d'une agence du CMB de [Localité 6] [XXXXXXXX01]. J'ai reçu l'appel à 17 h 28 pendant une durée de 59 mn 45 secondes (...)'.
Il ressort également des éléments produits que le numéro de téléphone affiché de l'appel n'était ni celui de son conseiller bancaire habituel ni celui de son agence (Crédit Mutuel de la [Localité 7] : [XXXXXXXX02]) dans laquelle il détenait ses comptes puisqu'il correspondait à celui du Crédit Mutuel de [Localité 8] ([XXXXXXXX01]), qui ne disposait donc d'aucune information sur ses comptes bancaires, étant rappelé que chaque caisse de Crédit Mutuel est une entité distincte. Si M. [O] produit un extrait de ses contacts pour justifier de l'enregistrement du numéro de téléphone de la banque, sans pour autant justifier de la date de l'enregistrement, il convient de relever qu'il l'a enregistré comme correspondant à l'agence de [Localité 6] [Localité 9] et non de l'agence de la [Localité 7]. Or, il savait pertinemment que son agence n'était pas celle de [Localité 6]. M. [O] n'a d'ailleurs pas indiqué que le numéro affiché lors de cet appel correspondait au numéro habituel de son agence bancaire.
Cette circonstance pouvait certes contribuer à donner une apparence de crédibilité à l'appel, mais elle ne privait pas M. [O] de la possibilité de procéder à une vérification simple et indépendante de l'identité de son interlocuteur, en mettant fin à la conversation puis en contactant son agence ou son conseiller au moyen des coordonnées dont il disposait habituellement, ou a minima le service fraude de la banque. Il n'est pas contesté qu'il ne l'a pas fait étant au surplus relevé qu'il aurait dû être alerté par le fait que l'appel a été reçu par M. [O] un samedi à 17 H 28, alors même que son agence bancaire (comme toutes les autres agences bancaires) était fermée et que son conseiller bancaire ne travaillait pas.
Cette vérification s'imposait d'autant plus que M. [O] avait reçu quelques jours avant un sms lui indiquant qu'il devait changer son code de sécurité sur son compte en ligne, ce qu'il avait fait sur le site du CMB. Une telle alerte pouvait révéler qu'un tiers tentait d'accéder à son espace bancaire et devait le conduire à interrompre immédiatement tout échange avec son interlocuteur, puis à contacter lui-même le Crédit Mutuel de la vallée du Couesnon au moyen des coordonnées habituelles de cet établissement.
Aucun élément de la cause ne permet ainsi de retenir l'existence en l'espèce d'un procédé de 'spoofing' ayant fait apparaître sur le téléphone du client le numéro de son établissement bancaire ou celui de son conseiller habituel.
M. [O] n'établit donc pas avoir été conforté dans la croyance qu'il se trouvait en relation avec son établissement bancaire par l'affichage d'un numéro correspondant à celui-ci.
Malgré ces avertissements, et contrairement à ce qu'il a indiqué dans ses écritures (page 2 de ses dernières conclusions), il a volontairement communiqué à son interlocuteur les codes de sécurité reçus sur son téléphone, permettant ainsi à celui-ci de franchir le dispositif d'authentification mis en place par la banque.
Cette communication n'a pas été unique puisque les éléments informatiques produits établissent que trois authentifications distinctes ont été réalisées et que chacune d'elles correspond, dans le temps, à l'une des trois opérations litigieuses.
De même, alors même qu'il lui était indiqué que des opérations suspectes affectaient son compte, il n'a pas vérifié la réalité de ces opérations sur son espace bancaire ou auprès de son agence, ni au moment de son appel, ni immédiatement après celui-ci. Il a en effet déclaré dans sa plainte qu'il n'avait compris que le jeudi 8 août 2023 qu'il avait été victime d'une escroquerie.
Il a, au contraire, communiqué à son interlocuteur les codes de sécurité qui lui étaient successivement adressés par sms, puis renouvelé ce comportement pour chacune des trois opérations litigieuses :
- CIC VISA NIMES : 1400 €
- HIFI GROUP [Localité 10] : 2 309,90 €
- Vestiaire collective [Localité 11] : 2 753 €
Ces opérations ne correspondaient pas à l'annulation d'une opération antérieure, mais à la validation de trois paiements au profit de commerçants déterminés. La nature des bénéficiaires, les montants particulièrement élevés et la répétition des demandes étaient manifestement sans rapport avec l'intervention prétendue d'un conseiller bancaire ou d'un service antifraude.
Ainsi, son comportement ne se résume pas à avoir été trompé par un appel frauduleux. Après avoir été informé par sa banque, antérieurement aux faits, de l'interdiction de communiquer ses codes et de l'existence même du procédé consistant à solliciter ces codes sous couvert d'une prétendue annulation d'opérations frauduleuses, il a volontairement transmis à un tiers des données de sécurité personnelles qui lui étaient adressées, sans vérifier l'identité de son interlocuteur ni la réalité des opérations annoncées.
Il importe également de relever que la négligence reprochée ne résulte pas seulement de la seule authentification des opérations mais de plusieurs circonstances : l'information préalable et personnalisée délivrée par la banque sur les mécanismes de fraude et le comportement à adopter, l'interdiction expresse de communiquer ses codes par téléphone, la sollicitation répétée de tels codes par l'interlocuteur, l'absence de vérification de la réalité des opérations annoncées et la répétition de la communication des codes pour trois opérations distinctes.
Ces éléments caractérisent un manquement particulièrement grave aux obligations de sécurité qui incombaient à M. [O] dans l'utilisation de son instrument de paiement et de ses données de sécurité personnalisées.
Il résulte ainsi de l'ensemble de ces éléments, et non de la seule utilisation de son instrument de paiement, que M. [O] a manqué, par négligence grave, à son obligation d'utiliser cet instrument conformément à sa destination et de préserver la sécurité de ses données de sécurité personnalisées.
Cette négligence a directement permis l'authentification et l'exécution des trois paiements frauduleux.
En application de l'article L. 133-19, IV, du code monétaire et financier, M. [O] doit, en conséquence, supporter les pertes correspondantes. Le jugement déféré sera donc confirmé en ce qu'il a débouté M. [O] de toutes ses demandes, par substitution de motifs.
Sur la demande de dommages et intérêts au titre du préjudice moral
M. [O] a sollicité la somme de 1 000 € en réparation de son préjudice moral et de jouissance.
M. [O] ne rapportant pas la preuve d'une faute imputable à la Caisse de Crédit Mutuel de la Vallée de Couesnon en lien avec le préjudice invoqué, celui-ci sera débouté de cette demande.
Sur les demandes accessoires
M. [O], qui succombe, supportera les dépens de première instance et d'appel.
Il serait inéquitable de laisser à la charge de la banque l'intégralité des frais non compris dans les dépens qu'elle a dû exposer.
M. [O] sera condamné à lui payer la somme de 2 500 euros en application de l'article 700 du code de procédure civile au titre des frais irrépétibles exposés tant en première instance qu'en appel. Le jugement déféré sera infirmé en ce sens.
PAR CES MOTIFS,
La cour,
Confirme le jugement rendu le 19 avril 2024 par le tribunal judiciaire de Rennes en toutes ses dispositions à l'exception de celle concernant les frais irrépétibles ;
Condamne M. [E] [O] à payer à la Caisse de Crédit Mutuel de la [Localité 7] la somme de 2 500 euros en application de l'article 700 du code de procédure civile;
Condamne M.. [E] [O] aux dépens de la procédure d'appel ;
Rejette toutes autres demandes contraires ou plus amples.
LE GREFFIER LE PRÉSIDENT
'En conséquence,
La République Française,
Mande et ordonne, conformément au décret n° 47-1047 du 12 juin 1947 art. 1 modifié, à tous huissiers de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis.
En foi de quoi, la présente décision a été signée par le président et le greffier.'
Pour copie certifiée conforme à l'original, revêtue de la formule exécutoire délivrée par Nous, directeur des services de greffe judiciaires de la cour d'appel de Rennes.Mise à jour de la source le 2026-09-17T17:00:05.386Z.