notiv
Décision de justice

Tribunal judiciaire de Paris, PCP JTJ proxi fond, 8 septembre 2026, n° 26/00404

Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeurDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

EXPOSE DU LITIGE

Mme [H], [S] [J] est titulaire de deux comptes bancaires, l’un ouvert dans les livres de la société HSBC CONTINENTAL EUROPE, aux droits de laquelle est venue la S.A. CREDIT COMMERCIAL DE FRANCE (CCF), auquel est rattachée une carte bancaire et l’autre ouvert dans les livres de la société BNP PARIBAS.

Le 27 mars 2025, Mme [H], [S] [J] a été contactée par téléphone par un prétendu agent du service anti-fraude de la société BNP PARIBAS, l’informant du fait qu’une transaction suspecte était en cours, nécessitant sa connexion à son espace sécurisé BNP PARIBAS ainsi que la remise de sa carte bancaire à un coursier ; son interlocuteur l’a également invitée à procéder à la vérification de la situation de son compte CCF ; elle a par la suite été recontactée par téléphone, par un prétendu agent du service anti-fraude de la société HSBC, qui lui a expliqué qu’un coursier se présenterait à son domicile aux fins de remise à ce dernier de sa carte bancaire CCF. Mme [H], [S] [J] a effectivement remis ses deux cartes bancaires au prétendu coursier.

Mme [H], [S] [J] s’est par la suite aperçue du fait que deux retraits avaient été effectués dans des distributeurs automatiques de billets, le même jour, l’un de 1000 euros et l’autre de 3000 euros, au moyen de sa carte bancaire CCF.

Elle a signalisé la perte/vol de sa carte auprès de la banque le même jour, en déposant une « pré-plainte ».

Mme [H], [S] [J] a déposé plainte pour escroquerie auprès des services de police le 31 mars 2025, relatant avoir remis ses cartes bancaires à un coursier.

Par courrier en date du 31 mars 2025, la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) a refusé de procéder au remboursement des opérations contestées par Mme [J], au motif que le support de sa carte bancaire était à l’origine des opérations litigieuses.

Par courrier recommandé avec avis de réception du 28 avril 2025 le conseil de Mme [H], [S] [J] a mis la société CCF en demeure de restituer à sa cliente la somme de 4000 euros, précisant que cette dernière s’était trouvée dans un cas caractérisé de spoofing et qu’elle n’avait commis aucune négligence grave.

La société CCF lui a répondu le 30 avril 2025 qu’elle s’opposait à tout remboursement, dès lors qu’il résultait de l’examen du dossier que les plafonds de paiement de sa cliente avaient été modifiés par authentification forte et qu’elle avait remis ses cartes bancaires à un tiers, l’opposition à sa carte bancaire n’ayant été faite que postérieurement aux opérations litigieuses.

C’est dans ce contexte que, par acte de commissaire de justice du 2 janvier 2026, Mme [H], [S] [J] a fait assigner la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) devant le pôle civil de proximité du tribunal judiciaire de Paris, aux fins d’obtenir sa condamnation à lui payer les sommes suivantes :
- 4000 euros avec intérêts au taux légal à compter du 28 avril 2025,
- 1500 euros au titre de l’article 700 du code de procédure civile, outre aux entiers dépens de l’instance.

L’affaire a été appelée à l’audience du 17 février 2026, et a fait l’objet d’un renvoi à l’audience du 8 juin 2026.

A l’audience du 8 juin 2026, Mme [H], [S] [J], représentée par son conseil, a sollicité le bénéfice de son acte introductif d’instance.

A l’appui de ses prétentions, Mme [H], [S] [J] invoque les articles L. 133-1, L. 133-3, L. 133-4, L.133-6, L. 133-7, L. 133-18, L. 133-19, L. 133-23, L. 133-24 et L. 133-44 du code monétaire et financier. 

Elle soutient avoir été victime de « spoofing », le numéro de téléphone par lequel elle a été contactée par l’escroc correspondant à celui de l’agence HSBC [W], ce qui a eu pour effet de diminuer sa vigilance; elle ajoute avoir immédiatement signalé les opérations litigieuses ; elle affirme par ailleurs ne pas avoir communiqué son code de carte bleue à l’escroc, et observe que la banque ne démontre pas que les opérations en cause ont été dûment authentifiées, enregistrées et comptabilisées. Elle considère ainsi qu’aucune négligence grave ne peut lui être reprochée.

La S.A. CREDIT COMMERCIAL DE FRANCE (CCF), représentée par son conseil, a sollicité le bénéfice de ses conclusions responsives visées par le greffe et soutenues oralement à l’audience, demandant de :
- débouter Mme [H], [S] [J] de l’ensemble de ses demandes, 
- la condamner à lui payer la somme de 1500 euros au titre de l’article 700 du code de procédure civile, outre les entiers dépens.

Au soutien de ses prétentions, elle invoque les dispositions des articles L. 133-19, L. 133-16, L. 133-17 et L. 133-4 du code monétaire et financier soutient qu’être victime de spoofing n’exclut pas de façon systématique la négligence grave ; elle souligne qu’en l’espèce, Mme [H], [S] [J] s’est montrée gravement négligente, d’une part, en répondant à un appel téléphonique émanant d’un numéro de téléphone portable dont elle n’a pas pris le soin de vérifier l’authenticité en effectuant un contre-appel à sa banque, et, d’autre part, en remettant sa carte bleue en main propre à un tiers, cela dans un contexte où des campagnes d’information sont diffusées, aux fins, notamment, prévenir des risques liés aux arnaques « aux faux conseillers ». La banque souligne que si sa cliente affirme ne pas avoir communiqué son code, c’est bien sa carte bancaire qui a été utilisée pour effectuer les retraits litigieux, lesquels nécessitaient la lecture de la puce par la saisie du code confidentiel attaché à la carte. La banque en déduit que les opérations ont été validées par la procédure d’identification en vigueur et qu’elles n’ont pas été affectées par une déficience technique. 

Après clôture des débats, la décision a été mise en délibéré au 8 septembre 2026, par mise à disposition au greffe, en application des dispositions de l’article 450 alinéa 2 du code de procédure civile.

Motifs

MOTIFS DE LA DECISION

Sur la demande de remboursement

Il convient à titre préliminaire de rappeler que le procédé dit du « spoofing » ou du faux conseiller bancaire consiste à contacter le client d’un prestataire de services de paiement en se faisant passer pour son conseiller bancaire, ou un salarié de l’organisme bancaire, par usurpation d'identité, cette dernière pouvant être effectuée par mail, SMS ou encore appel téléphonique. En gagnant la confiance de sa victime, l’escroc la convainc de lui communiquer ses données personnelles de sécurité. Cet escroc est ensuite en mesure de lui soutirer de l’argent en effectuant ou en faisant effectuer par la victime elle-même une ou plusieurs opérations bancaires.

Il est constant que la responsabilité d'un prestataire de services de paiement en raison d'une opération de paiement non autorisée ou mal exécutée est soumise au seul régime de responsabilité défini aux article L. 133-18 à L. 133-24 du code monétaire et financier, transposant les articles 71 à 74 de la directive UE 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (Com., 2 mai 2024, pourvoi n° 22-18.074).

En application des dispositions des articles L.133-18, L.133-19 IV et L.133-24 du code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement.

Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Il appartient à la banque qui entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée de prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre (Com., 12 nov. 2020, 19-12.112), étant précisé que l’utilisation de l’instrument de paiement telle qu’enregistré par le prestataire de services de paiement, à savoir l’utilisation des identifiants du client et l’absence de déficience technique ou autre, ne suffit pas en soi à prouver que l’opération a été autorisée par le payeur. 

Dès lors, pour échapper au remboursement de l’opération contestée, la banque doit démontrer que l’ordre de paiement émanait bien du client dûment authentifié dans son espace personnel.

Ce point doit donc être vérifié d'office, avant d'envisager la négligence grave du client.

Il convient de préciser qu’aux termes de l’article L. 133-44 du code monétaire et financier :
 I. – Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article lorsque le payeur:
1° Accède à son compte de paiement en ligne ;
2° Initie une opération de paiement électronique ;
3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.
II. – Pour les opérations de paiement électronique à distance, l'authentification forte du client définie au f de l'article L. 133-4 comporte des éléments qui établissent un lien dynamique entre l'opération, le montant et le bénéficiaire donnés.
III. – En ce qui concerne l'obligation du I, les prestataires de services de paiement mettent en place des mesures de sécurité adéquates afin de protéger la confidentialité et l'intégrité des données de sécurité personnalisées des utilisateurs de services de paiement.
IV. – Le prestataire de services de paiement gestionnaire du compte autorise le prestataire de services de paiement fournissant un service d'initiation de paiement et le prestataire de services de paiement fournissant le service d'information sur les comptes à se fonder sur ses procédures d'authentification lorsqu'ils agissent pour l'un de leurs utilisateurs conformément aux I et III et, lorsque le prestataire de services de paiement fournissant le service d'initiation de paiement intervient, conformément aux I, II et III.

L’article L. 133-4 f) du même code dispose qu’une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ;

En l’espèce, la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) verse aux débats des copies d’écran de son système informatique dont il résulte que le terminal qui s’est connecté à l’espace banque en ligne de Mme [H], [S] [J], à 16h35 et 17h21 le 27 mars 2025 est le téléphone de confiance tel qu’enregistré par Mme [H] [S] [J] le 3 janvier 2024, sur lequel elle a reçu des codes de sécurité, que ce soit pour se connecter à son espace bancaire en ligne, ou pour y augmenter ses plafonds de retrait. Il résulte de la mention « ENROLEMENT + CODE DE SECURITE », que chaque opération a été réalisée au moyen, d’une part, de la validation de l’appareil de confiance dont Mme [H] [S] [J] était en possession, et d’autre part de la saisie d’un code de sécurité à 5 chiffres qu’elle seule connaissait. Chacune de ces opérations a ainsi été réalisée par un procédé de double authentification.

Il sera par ailleurs constaté que les retraits litigieux ont été réalisés au moyen de la carte bancaire physique de Mme [H], [S] [J], dès lors qu’elles consistaient en deux retraits dans des distributeurs automatiques de billets, le document appelé « consultation des autorisations » démontrant qu’elles ont été effectuées grâce à la saisie du code confidentiel relatif à cette carte. 

Ainsi, quand bien même Mme [H], [S] [J] le conteste, les retraits ont été réalisés au moyen de sa carte bancaire (élément de possession) et de son code secret (élément de connaissance) et ont donc fait l’objet d’une authentification forte. 

Il résulte de ces éléments que les opérations litigieuses ont bien été authentifiées et dûment enregistrées et comptabilisées, et qu’elles n’étaient pas affectées par une déficience technique. 

Cependant, il ne saurait être déduit du seul fait que l’instrument de paiement et les données personnelles qui lui sont liées ont été effectivement utilisées, que Mme [H], [S] [J] a autorisé les opérations contestées. 

L’article L. 133-6 du code monétaire et financier dispose qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. A contrario, l’opération de paiement n’est pas autorisée dès lors qu’elle a été effectuée sans le consentement du titulaire de l’instrument de paiement.

Il est de principe qu’une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l'opération et à ce qu'elle soit effectuée sur le compte bancaire du bénéficiaire (Com., 1er juin 2023, 21-19.289 et 21-21.831).

La preuve du caractère autorisé de l’opération de paiement incombe à la banque. 

En l’espèce, il n’est pas contesté par la banque que Mme [H], [S] [J] a été victime d’une escroquerie et qu’elle n’a consenti ni aux montants, ni a fortiori au(x) bénéficiaire(s) des retraits. 

Il convient dès lors de considérer que l’opération litigieuse n’a pas été autorisée. 

En présence d’une opération non autorisée, il convient de rechercher si Mme [H], [S] [J] peut se voir reprocher une négligence grave au sens des articles L. 133-16 du code monétaire et financier faisant obstacle au remboursement. 

Si la négligence grave du payeur ne saurait résulter de la seule utilisation de son moyen de paiement, elle peut en revanche être déduite de son comportement à l'occasion d'une telle utilisation et des circonstances de l'espèce. Elle s’apprécie en tenant compte de sa vigilance à réception de messages ou d’informations lui demandant la communication des données censées protéger les ordres de paiement. Le critère permettant de déterminer le degré de vigilance requis du payeur est celui de « l’utilisateur normalement attentif » (Com., 28 mars 2018, n 16-20.018).

Il a été jugé que le fait pour le client de valider un paiement en ligne en validant la notification reçue sur son smartphone à l’aide de son code secret personnel ne caractérise pas une négligence grave dès lors qu’il croit être en relation avec un salarié de sa banque se faisant pour un salarié du service des fraudes, le numéro d’appel de son interlocuteur apparaissant comme étant celui d’une agence de sa banque, cette technique étant qualifiée de « spoofing ».

Il est en effet est constant que le mode opératoire par l'utilisation du « spoofing » diminue la vigilance d’un utilisateur, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d'une personne réceptionnant un courriel, laquelle dispose de davantage de temps pour s'apercevoir d'éventuelles anomalies révélatrices de son origine frauduleuse (Cass. Com. 23 octobre 2024 n° 23-16.267). Il convient toutefois d’examiner les circonstances de l’espèce, la seule preuve du spoofing n’étant pas suffisante à conclure à une obligation de remboursement. En effet, les faits à l’origine de l’arrêt de la Cour de cassation rendu le 23 octobre 2024 sont différents puisqu’il n’y avait pas de remise de la carte bancaire à un inconnu, tel le cas d’espèce. En outre, dans cet arrêt, les faits avaient été commis en 2019 alors qu’en l’espèce les faits ont été commis en 2025, dans un contexte où les banques et les différents médias attirent régulièrement l’attention des usagers sur les escroqueries réalisées par des personnes se faisant passer pour des faux conseillers.

Si Mme [H], [S] [J] établit qu’elle a été contactée par un numéro de téléphone correspondant à celui d’une agence bancaire de la société HSBC, il est également établi par la capture d’écran de son journal d’appel et par sa plainte du 31 mars 2025 qu’elle a d’abord été contactée depuis un premier numéro de téléphone mobile, lequel a d’ailleurs suscité sa méfiance, puisqu’elle a indiqué dans sa pré-plainte qu’elle avait d’abord raccroché, puis pris l’appel et attendu d’y avoir mis fin pour se connecter à son espace bancaire en ligne ; C’est ainsi depuis un premier numéro de téléphone qui n’était pas celui de sa banque qu’elle a été contactée ; Surtout, elle reconnait avoir, sur demande du faux conseiller, remis sa carte bancaire à un coursier. Il a par ailleurs été précédemment établi qu’antérieurement à la remise de sa carte au coursier, les plafonds de retrait ont été augmentés depuis son espace personnel, depuis son propre terminal de confiance.

Il en ressort qu’en remettant, physiquement, sa carte bancaire à un inconnu, sans vérifier son identité, Mme [H], [S] [J], qui avait auparavant augmenté ses plafonds de retrait depuis son espace bancaire en ligne sans s’enquérir de l’identité de son interlocuteur, lequel l’avait contactée depuis un numéro de téléphone mobile qui n’était pas celui de sa banque, a manqué à son obligation de préserver la confidentialité de ses données de sécurité personnalisées.

Il en résulte que Mme [H], [S] [J] s’est montrée gravement négligente, en ne questionnant, à aucune étape de l’escroquerie, l’identité de ses interlocuteurs, en augmentant ses plafonds de retrait et en remettant sa carte à un inconnu.

Elle sera en conséquence déboutée de sa demande de remboursement de la somme de 4000 euros au titre des opérations frauduleuses réalisées sur son compte bancaire le 27 mars 2025. 

Sur les demandes accessoires 

Mme [H], [S] [J], partie perdante, sera condamné aux dépens en application de l'article 696 du code de procédure civile et déboutée de sa demande au titre de l’article 700 du code de procédure civile.

L’équité commande de rejeter la demande formée par la CREDIT COMMERCIAL DE FRANCE (CCF) au titre de l’article 700 du code de procédure civile.

En application de l’article 514 du code de Procédure civile, l’exécution provisoire, de droit en la matière, ne sera pas écartée.

Dispositif

PAR CES MOTIFS,

Le tribunal judiciaire de Paris, pôle civil de proximité, statuant après débats en audience publique en premier ressort par jugement contradictoire mis à disposition au greffe,

DEBOUTE Mme [H], [S] [J] de sa demande tendant au remboursement de la somme de 4000 euros au titre des paiements et virements réalisés depuis son compte bancaire le 27 mars 2025

DEBOUTE la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) de sa demande au titre de l’article 700 du code de procédure civile ;

DEBOUTE Mme [H], [S] [J] de sa demande au titre de l’article 700 du code de procédure civile ;

CONDAMNE Mme [H], [S] [J] aux dépens de l’instance ;

RAPPELLE que l’exécution provisoire de la présente décision est de droit.

Ainsi jugé et prononcé par mise à disposition le 8 septembre 2026, et signé par la juge et la greffière susnommées.


La greffière La Juge
Texte intégral
TRIBUNAL 
 JUDICIAIRE
 DE [Localité 1] [1]

[1] Copie conforme délivrée
le :08/09/2026
à :Madame [H], [S] [J] veuve [N]


Copie exécutoire délivrée 
le :08/09/2026
à :S.A. CREDIT COMMERCIAL DE FRANCE - CCF

Pôle civil de proximité
■

PCP JTJ proxi fond
 
N° RG 26/00404 - N° Portalis 352J-W-B7K-DB6GC

N° MINUTE : 
2026/4






JUGEMENT 
rendu le mardi 08 septembre 2026


DEMANDERESSE
Madame [H], [S] [J] veuve [N], demeurant [Adresse 1]
représentée par Me Elodie DENIS, avocat au barreau de PARIS, vestiaire : #B0317


DÉFENDERESSE
S.A. CREDIT COMMERCIAL DE FRANCE - CCF, dont le siège social est sis [Adresse 2]
non comparante, représentée par Me SELARL CABINET SABBAH et ASSOCIE, représentée par Maître Christophe PHAM, avocat au barreau de PARIS, vestiaire : # P466


COMPOSITION DU TRIBUNAL
Mathilde CLERC, Juge, statuant en juge unique
assistée de Alice COCHET, Greffier lors des débats et de Cécilia MARTIN, Greffier, lors du délibéré

DATE DES DÉBATS 
Audience publique du 08 juin 2026

JUGEMENT
Contradictoire, en premier ressort, prononcé par mise à disposition le 08 septembre 2026 par Mathilde CLERC, Juge assistée de Alice COCHET, Greffier lors des débats et de Cécilia MARTIN, Greffier, lors du délibéré


Décision du 08 septembre 2026
PCP JTJ proxi fond - N° RG 26/00404 - N° Portalis 352J-W-B7K-DB6GC




EXPOSE DU LITIGE

Mme [H], [S] [J] est titulaire de deux comptes bancaires, l’un ouvert dans les livres de la société HSBC CONTINENTAL EUROPE, aux droits de laquelle est venue la S.A. CREDIT COMMERCIAL DE FRANCE (CCF), auquel est rattachée une carte bancaire et l’autre ouvert dans les livres de la société BNP PARIBAS.

Le 27 mars 2025, Mme [H], [S] [J] a été contactée par téléphone par un prétendu agent du service anti-fraude de la société BNP PARIBAS, l’informant du fait qu’une transaction suspecte était en cours, nécessitant sa connexion à son espace sécurisé BNP PARIBAS ainsi que la remise de sa carte bancaire à un coursier ; son interlocuteur l’a également invitée à procéder à la vérification de la situation de son compte CCF ; elle a par la suite été recontactée par téléphone, par un prétendu agent du service anti-fraude de la société HSBC, qui lui a expliqué qu’un coursier se présenterait à son domicile aux fins de remise à ce dernier de sa carte bancaire CCF. Mme [H], [S] [J] a effectivement remis ses deux cartes bancaires au prétendu coursier.

Mme [H], [S] [J] s’est par la suite aperçue du fait que deux retraits avaient été effectués dans des distributeurs automatiques de billets, le même jour, l’un de 1000 euros et l’autre de 3000 euros, au moyen de sa carte bancaire CCF.

Elle a signalisé la perte/vol de sa carte auprès de la banque le même jour, en déposant une « pré-plainte ».

Mme [H], [S] [J] a déposé plainte pour escroquerie auprès des services de police le 31 mars 2025, relatant avoir remis ses cartes bancaires à un coursier.

Par courrier en date du 31 mars 2025, la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) a refusé de procéder au remboursement des opérations contestées par Mme [J], au motif que le support de sa carte bancaire était à l’origine des opérations litigieuses.

Par courrier recommandé avec avis de réception du 28 avril 2025 le conseil de Mme [H], [S] [J] a mis la société CCF en demeure de restituer à sa cliente la somme de 4000 euros, précisant que cette dernière s’était trouvée dans un cas caractérisé de spoofing et qu’elle n’avait commis aucune négligence grave.

La société CCF lui a répondu le 30 avril 2025 qu’elle s’opposait à tout remboursement, dès lors qu’il résultait de l’examen du dossier que les plafonds de paiement de sa cliente avaient été modifiés par authentification forte et qu’elle avait remis ses cartes bancaires à un tiers, l’opposition à sa carte bancaire n’ayant été faite que postérieurement aux opérations litigieuses.

C’est dans ce contexte que, par acte de commissaire de justice du 2 janvier 2026, Mme [H], [S] [J] a fait assigner la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) devant le pôle civil de proximité du tribunal judiciaire de Paris, aux fins d’obtenir sa condamnation à lui payer les sommes suivantes :
- 4000 euros avec intérêts au taux légal à compter du 28 avril 2025,
- 1500 euros au titre de l’article 700 du code de procédure civile, outre aux entiers dépens de l’instance.

L’affaire a été appelée à l’audience du 17 février 2026, et a fait l’objet d’un renvoi à l’audience du 8 juin 2026.

A l’audience du 8 juin 2026, Mme [H], [S] [J], représentée par son conseil, a sollicité le bénéfice de son acte introductif d’instance.

A l’appui de ses prétentions, Mme [H], [S] [J] invoque les articles L. 133-1, L. 133-3, L. 133-4, L.133-6, L. 133-7, L. 133-18, L. 133-19, L. 133-23, L. 133-24 et L. 133-44 du code monétaire et financier. 

Elle soutient avoir été victime de « spoofing », le numéro de téléphone par lequel elle a été contactée par l’escroc correspondant à celui de l’agence HSBC [W], ce qui a eu pour effet de diminuer sa vigilance; elle ajoute avoir immédiatement signalé les opérations litigieuses ; elle affirme par ailleurs ne pas avoir communiqué son code de carte bleue à l’escroc, et observe que la banque ne démontre pas que les opérations en cause ont été dûment authentifiées, enregistrées et comptabilisées. Elle considère ainsi qu’aucune négligence grave ne peut lui être reprochée.

La S.A. CREDIT COMMERCIAL DE FRANCE (CCF), représentée par son conseil, a sollicité le bénéfice de ses conclusions responsives visées par le greffe et soutenues oralement à l’audience, demandant de :
- débouter Mme [H], [S] [J] de l’ensemble de ses demandes, 
- la condamner à lui payer la somme de 1500 euros au titre de l’article 700 du code de procédure civile, outre les entiers dépens.

Au soutien de ses prétentions, elle invoque les dispositions des articles L. 133-19, L. 133-16, L. 133-17 et L. 133-4 du code monétaire et financier soutient qu’être victime de spoofing n’exclut pas de façon systématique la négligence grave ; elle souligne qu’en l’espèce, Mme [H], [S] [J] s’est montrée gravement négligente, d’une part, en répondant à un appel téléphonique émanant d’un numéro de téléphone portable dont elle n’a pas pris le soin de vérifier l’authenticité en effectuant un contre-appel à sa banque, et, d’autre part, en remettant sa carte bleue en main propre à un tiers, cela dans un contexte où des campagnes d’information sont diffusées, aux fins, notamment, prévenir des risques liés aux arnaques « aux faux conseillers ». La banque souligne que si sa cliente affirme ne pas avoir communiqué son code, c’est bien sa carte bancaire qui a été utilisée pour effectuer les retraits litigieux, lesquels nécessitaient la lecture de la puce par la saisie du code confidentiel attaché à la carte. La banque en déduit que les opérations ont été validées par la procédure d’identification en vigueur et qu’elles n’ont pas été affectées par une déficience technique. 

Après clôture des débats, la décision a été mise en délibéré au 8 septembre 2026, par mise à disposition au greffe, en application des dispositions de l’article 450 alinéa 2 du code de procédure civile. 

MOTIFS DE LA DECISION

Sur la demande de remboursement

Il convient à titre préliminaire de rappeler que le procédé dit du « spoofing » ou du faux conseiller bancaire consiste à contacter le client d’un prestataire de services de paiement en se faisant passer pour son conseiller bancaire, ou un salarié de l’organisme bancaire, par usurpation d'identité, cette dernière pouvant être effectuée par mail, SMS ou encore appel téléphonique. En gagnant la confiance de sa victime, l’escroc la convainc de lui communiquer ses données personnelles de sécurité. Cet escroc est ensuite en mesure de lui soutirer de l’argent en effectuant ou en faisant effectuer par la victime elle-même une ou plusieurs opérations bancaires.

Il est constant que la responsabilité d'un prestataire de services de paiement en raison d'une opération de paiement non autorisée ou mal exécutée est soumise au seul régime de responsabilité défini aux article L. 133-18 à L. 133-24 du code monétaire et financier, transposant les articles 71 à 74 de la directive UE 2015/2366 du 25 novembre 2015 concernant les services de paiement dans le marché intérieur, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (Com., 2 mai 2024, pourvoi n° 22-18.074).

En application des dispositions des articles L.133-18, L.133-19 IV et L.133-24 du code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement.

Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Il appartient à la banque qui entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée de prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre (Com., 12 nov. 2020, 19-12.112), étant précisé que l’utilisation de l’instrument de paiement telle qu’enregistré par le prestataire de services de paiement, à savoir l’utilisation des identifiants du client et l’absence de déficience technique ou autre, ne suffit pas en soi à prouver que l’opération a été autorisée par le payeur. 

Dès lors, pour échapper au remboursement de l’opération contestée, la banque doit démontrer que l’ordre de paiement émanait bien du client dûment authentifié dans son espace personnel.

Ce point doit donc être vérifié d'office, avant d'envisager la négligence grave du client.

Il convient de préciser qu’aux termes de l’article L. 133-44 du code monétaire et financier :
 I. – Le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article lorsque le payeur:
1° Accède à son compte de paiement en ligne ;
2° Initie une opération de paiement électronique ;
3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.
II. – Pour les opérations de paiement électronique à distance, l'authentification forte du client définie au f de l'article L. 133-4 comporte des éléments qui établissent un lien dynamique entre l'opération, le montant et le bénéficiaire donnés.
III. – En ce qui concerne l'obligation du I, les prestataires de services de paiement mettent en place des mesures de sécurité adéquates afin de protéger la confidentialité et l'intégrité des données de sécurité personnalisées des utilisateurs de services de paiement.
IV. – Le prestataire de services de paiement gestionnaire du compte autorise le prestataire de services de paiement fournissant un service d'initiation de paiement et le prestataire de services de paiement fournissant le service d'information sur les comptes à se fonder sur ses procédures d'authentification lorsqu'ils agissent pour l'un de leurs utilisateurs conformément aux I et III et, lorsque le prestataire de services de paiement fournissant le service d'initiation de paiement intervient, conformément aux I, II et III.

L’article L. 133-4 f) du même code dispose qu’une authentification forte du client s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît), " possession " (quelque chose que seul l'utilisateur possède) et " inhérence " (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification ;

En l’espèce, la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) verse aux débats des copies d’écran de son système informatique dont il résulte que le terminal qui s’est connecté à l’espace banque en ligne de Mme [H], [S] [J], à 16h35 et 17h21 le 27 mars 2025 est le téléphone de confiance tel qu’enregistré par Mme [H] [S] [J] le 3 janvier 2024, sur lequel elle a reçu des codes de sécurité, que ce soit pour se connecter à son espace bancaire en ligne, ou pour y augmenter ses plafonds de retrait. Il résulte de la mention « ENROLEMENT + CODE DE SECURITE », que chaque opération a été réalisée au moyen, d’une part, de la validation de l’appareil de confiance dont Mme [H] [S] [J] était en possession, et d’autre part de la saisie d’un code de sécurité à 5 chiffres qu’elle seule connaissait. Chacune de ces opérations a ainsi été réalisée par un procédé de double authentification.

Il sera par ailleurs constaté que les retraits litigieux ont été réalisés au moyen de la carte bancaire physique de Mme [H], [S] [J], dès lors qu’elles consistaient en deux retraits dans des distributeurs automatiques de billets, le document appelé « consultation des autorisations » démontrant qu’elles ont été effectuées grâce à la saisie du code confidentiel relatif à cette carte. 

Ainsi, quand bien même Mme [H], [S] [J] le conteste, les retraits ont été réalisés au moyen de sa carte bancaire (élément de possession) et de son code secret (élément de connaissance) et ont donc fait l’objet d’une authentification forte. 

Il résulte de ces éléments que les opérations litigieuses ont bien été authentifiées et dûment enregistrées et comptabilisées, et qu’elles n’étaient pas affectées par une déficience technique. 

Cependant, il ne saurait être déduit du seul fait que l’instrument de paiement et les données personnelles qui lui sont liées ont été effectivement utilisées, que Mme [H], [S] [J] a autorisé les opérations contestées. 

L’article L. 133-6 du code monétaire et financier dispose qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. A contrario, l’opération de paiement n’est pas autorisée dès lors qu’elle a été effectuée sans le consentement du titulaire de l’instrument de paiement.

Il est de principe qu’une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l'opération et à ce qu'elle soit effectuée sur le compte bancaire du bénéficiaire (Com., 1er juin 2023, 21-19.289 et 21-21.831).

La preuve du caractère autorisé de l’opération de paiement incombe à la banque. 

En l’espèce, il n’est pas contesté par la banque que Mme [H], [S] [J] a été victime d’une escroquerie et qu’elle n’a consenti ni aux montants, ni a fortiori au(x) bénéficiaire(s) des retraits. 

Il convient dès lors de considérer que l’opération litigieuse n’a pas été autorisée. 

En présence d’une opération non autorisée, il convient de rechercher si Mme [H], [S] [J] peut se voir reprocher une négligence grave au sens des articles L. 133-16 du code monétaire et financier faisant obstacle au remboursement. 

Si la négligence grave du payeur ne saurait résulter de la seule utilisation de son moyen de paiement, elle peut en revanche être déduite de son comportement à l'occasion d'une telle utilisation et des circonstances de l'espèce. Elle s’apprécie en tenant compte de sa vigilance à réception de messages ou d’informations lui demandant la communication des données censées protéger les ordres de paiement. Le critère permettant de déterminer le degré de vigilance requis du payeur est celui de « l’utilisateur normalement attentif » (Com., 28 mars 2018, n 16-20.018).

Il a été jugé que le fait pour le client de valider un paiement en ligne en validant la notification reçue sur son smartphone à l’aide de son code secret personnel ne caractérise pas une négligence grave dès lors qu’il croit être en relation avec un salarié de sa banque se faisant pour un salarié du service des fraudes, le numéro d’appel de son interlocuteur apparaissant comme étant celui d’une agence de sa banque, cette technique étant qualifiée de « spoofing ».

Il est en effet est constant que le mode opératoire par l'utilisation du « spoofing » diminue la vigilance d’un utilisateur, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d'une personne réceptionnant un courriel, laquelle dispose de davantage de temps pour s'apercevoir d'éventuelles anomalies révélatrices de son origine frauduleuse (Cass. Com. 23 octobre 2024 n° 23-16.267). Il convient toutefois d’examiner les circonstances de l’espèce, la seule preuve du spoofing n’étant pas suffisante à conclure à une obligation de remboursement. En effet, les faits à l’origine de l’arrêt de la Cour de cassation rendu le 23 octobre 2024 sont différents puisqu’il n’y avait pas de remise de la carte bancaire à un inconnu, tel le cas d’espèce. En outre, dans cet arrêt, les faits avaient été commis en 2019 alors qu’en l’espèce les faits ont été commis en 2025, dans un contexte où les banques et les différents médias attirent régulièrement l’attention des usagers sur les escroqueries réalisées par des personnes se faisant passer pour des faux conseillers.

Si Mme [H], [S] [J] établit qu’elle a été contactée par un numéro de téléphone correspondant à celui d’une agence bancaire de la société HSBC, il est également établi par la capture d’écran de son journal d’appel et par sa plainte du 31 mars 2025 qu’elle a d’abord été contactée depuis un premier numéro de téléphone mobile, lequel a d’ailleurs suscité sa méfiance, puisqu’elle a indiqué dans sa pré-plainte qu’elle avait d’abord raccroché, puis pris l’appel et attendu d’y avoir mis fin pour se connecter à son espace bancaire en ligne ; C’est ainsi depuis un premier numéro de téléphone qui n’était pas celui de sa banque qu’elle a été contactée ; Surtout, elle reconnait avoir, sur demande du faux conseiller, remis sa carte bancaire à un coursier. Il a par ailleurs été précédemment établi qu’antérieurement à la remise de sa carte au coursier, les plafonds de retrait ont été augmentés depuis son espace personnel, depuis son propre terminal de confiance.

Il en ressort qu’en remettant, physiquement, sa carte bancaire à un inconnu, sans vérifier son identité, Mme [H], [S] [J], qui avait auparavant augmenté ses plafonds de retrait depuis son espace bancaire en ligne sans s’enquérir de l’identité de son interlocuteur, lequel l’avait contactée depuis un numéro de téléphone mobile qui n’était pas celui de sa banque, a manqué à son obligation de préserver la confidentialité de ses données de sécurité personnalisées.

Il en résulte que Mme [H], [S] [J] s’est montrée gravement négligente, en ne questionnant, à aucune étape de l’escroquerie, l’identité de ses interlocuteurs, en augmentant ses plafonds de retrait et en remettant sa carte à un inconnu.

Elle sera en conséquence déboutée de sa demande de remboursement de la somme de 4000 euros au titre des opérations frauduleuses réalisées sur son compte bancaire le 27 mars 2025. 

Sur les demandes accessoires 

Mme [H], [S] [J], partie perdante, sera condamné aux dépens en application de l'article 696 du code de procédure civile et déboutée de sa demande au titre de l’article 700 du code de procédure civile.

L’équité commande de rejeter la demande formée par la CREDIT COMMERCIAL DE FRANCE (CCF) au titre de l’article 700 du code de procédure civile.

En application de l’article 514 du code de Procédure civile, l’exécution provisoire, de droit en la matière, ne sera pas écartée.

PAR CES MOTIFS,

Le tribunal judiciaire de Paris, pôle civil de proximité, statuant après débats en audience publique en premier ressort par jugement contradictoire mis à disposition au greffe,

DEBOUTE Mme [H], [S] [J] de sa demande tendant au remboursement de la somme de 4000 euros au titre des paiements et virements réalisés depuis son compte bancaire le 27 mars 2025

DEBOUTE la S.A. CREDIT COMMERCIAL DE FRANCE (CCF) de sa demande au titre de l’article 700 du code de procédure civile ;

DEBOUTE Mme [H], [S] [J] de sa demande au titre de l’article 700 du code de procédure civile ;

CONDAMNE Mme [H], [S] [J] aux dépens de l’instance ;

RAPPELLE que l’exécution provisoire de la présente décision est de droit.

Ainsi jugé et prononcé par mise à disposition le 8 septembre 2026, et signé par la juge et la greffière susnommées.


La greffière La Juge

Mise à jour de la source le 2026-09-09T18:29:44.579Z.