notiv
Décision de justice

Tribunal judiciaire de Paris, 9ème chambre 3ème section, 10 septembre 2026, n° 25/10000

Déboute le ou les demandeurs de l'ensemble de leurs demandesDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

EXPOSÉ DU LITIGE

Madame [V] [W] est titulaire d’un compte bancaire dans les livres de la BNP PARIBAS.

Le 11 mai 2023 à 11h10, Madame [W] indique avoir reçu un appel d’une personne se présentant comme appartenant au « service des fraudes de la BNP PARIBAS », depuis le numéro « [XXXXXXXX01] » qui est un numéro différent du numéro de téléphone de sa banque bien que similaire, un seul chiffre se démarquant du numéro de téléphone de sa banque.

L’interlocuteur de Madame [W] se présente comme un salarié de BNP PARIBAS travaillant au service des fraudes et lui indique qu’elle a été victime de phishing de la part de Chronopost à la suite d’un SMS reçu le 04 mai 2023 qui contenait un lien frauduleux sur lequel Madame [W] a cliqué pensant régler des frais d’affranchissement supplémentaire pour un colis volumineux. 

Deux bénéficiaires ont été ajoutés et validés depuis l’application mobile de la banque dénommés « COFFRE SECURITE » et « COFFRE SECURITE 2 ».

Trois virements externes ont été réalisés et validés par authentification forte : 
Un virement de 5.000 euros en date du 13 mai 2023 vers le compte « COFFRE SECURITE » ;Un virement de 5.000 euros en date du 17 mai 2023 vers « COFFRE SECURITE 2 » ;Un virement de 5.000 euros en date du 18 mai 2023 vers « COFFRE SECURITE ». 
Se rendant compte qu’elle avait été victime d’une escroquerie, Madame [W] a déposé plainte en date du 24 mai 2023 auprès de la gendarmerie départementale d’[Localité 4] et a signalé la fraude commise à la banque par courrier en date du 25 mai 2023. 

Par courrier en date du 09 juin 2023, la banque a refusé de rembourser Madame [W] au motif que les virements avaient été effectués à l’aide de la validation par le système de Clé Digitale, mode d’authentification forte.

Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

Madame [W] a effectué une nouvelle demande de remboursement auprès de la banque en date du 29 mai 2024, la mettant en demeure d’effectuer le remboursement des sommes litigieuses. La banque a répondu par un nouveau refus en date du 14 juin 2024.

C’est dans ce contexte que par exploit de commissaire de justice en date du 06 août 2025, Madame [V] [W] a fait assigner la BNP PARIBAS devant le tribunal judiciaire de Paris aux fins d’obtenir l’indemnisation de ses préjudices financier et moral résultant du non remboursement du paiement litigieux. 

Par conclusions récapitulatives en date du 08 juin 2026, Madame [V] [W] demande au tribunal de :

« - DECLARER Madame [V] [W] recevable et bien fondée en son action, 

En conséquence, 
- DIRE ET JUGER que Madame [V] [W] n’a commis aucune faute ou négligence 
- CONDAMNER la société BNP PARIBAS à rembourser à Madame [V] [W] la somme de 15.000 euros, correspondant aux 3 virements frauduleux avec intérêts légaux et majoré de 15 points en application de l’article L. 133-18 du Code Monétaire et Financier, à compter de la mise en demeure du 29 mai 2024 ; 
- CONDAMNER BNP PARIBAS au paiement de la somme de 2.000 euros à Madame [V] [W] au titre de son préjudice moral et de la résistance abusive de la banque ; 
- DEBOUTER la société BNP PARIBAS de l’ensemble de ses demandes, fins et conclusions ;

En tout état de cause, 
- DIRE ET JUGER qu’il serait inéquitable de laisser à la charge de Madame [V] [W] les frais irrépétibles qu’elle a été contrainte d’exposer en justice aux fins de défendre ses intérêts 
- CONDAMNER BNP PARIBAS au paiement de la somme de 3.000 euros au titre de l’article 700 du Code de procédure civile, dont distraction au profit de Maître Laurène SCEMAMA 
- CONDAMNER BNP PARIBAS aux entiers dépens, en application de l'article 699 du Code de procédure civile 
- DIRE n'y avoir lieu à écarter l'exécution provisoire de la décision à intervenir »

Madame [V] [W] soutient qu’elle a été victime d’une opération dite de spoofing et que les virements bancaires effectués par le biais de sa banque en ligne doivent lui être remboursés car ils constituent des opérations non autorisées, sont dus à une défaillance du système de sécurité de la banque et ont été rendus possible par le défaut de vigilance de celle-ci. En conséquence, Madame [V] [W] sollicite que lui soit remboursée la somme de 15.000 euros correspondant aux trois virements non-autorisés majorée des intérêts au taux légal majorés de 15 points à compter du 29 mai 2024, outre la réparation de son préjudice moral à hauteur de 2.000 euros et 3.000 euros au titre de l’article 700 du code de procédure civile.

Par conclusions récapitulatives en date du 13 avril 2026, la BNP PARIBAS demande au tribunal de :

« Sur la demande formée par Madame [W] tendant au remboursement des opérations litigieuses :

A titre principal, 
- Juger que les transactions litigieuses ont été dûment authentifiées et que BNP Paribas a parfaitement respecté ses obligations en matière de sécurisation des instruments de paiement de Madame [W] ; 
Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

- Juger que Madame [W] a commis une négligence grave au sens de l’article L.133-19, IV. du Code monétaire et financier ; 
- Juger que le régime de responsabilité des prestataires de services de paiement tel que défini aux articles L.133-1 et suivants du Code monétaire et financier fait l’objet d’une application exclusive et autonome ;

En conséquence, 
- Débouter Madame [W] de sa demande de remboursement des opérations litigieuses à hauteur de 15.000,00 euros, outre intérêts au taux légal majoré ;

A titre subsidiaire, si le Tribunal entendait faire droit à la demande de remboursement formée par Madame [W],
- Juger que les pénalités de retard prévues à l’article L.133-18 du Code monétaire et financier ne s’appliquent qu’à compter du prononcé de la décision à intervenir ;

Sur la demande formée par Madame [W] tendant au paiement de dommages et intérêts :

- Juger que le régime de responsabilité des prestataires de services de paiement tel qu’issu des articles L.133-1 et suivants du Code monétaire et financier fait l’objet d’une application exclusive et autonome ; 
- Juger, en tout état de cause, que BNP Paribas n’a commis aucune inexécution contractuelle ;

En conséquence, 
- Débouter Madame [W] de sa demande de dommages et intérêts à hauteur de 2.000,00 euros ; 

En tout état de cause
- Débouter Madame [W] de l’intégralité de ses demandes, fins et conclusions à l’encontre de BNP Paribas ; 
- Condamner Madame [W] à verser à BNP Paribas la somme de 2.500 euros au titre de l’article 700 du Code de procédure civile ainsi qu’aux entiers dépens ; »

La BNP PARIBAS soutient que les opérations de virements en ligne non autorisées ont été authentifiées par un moyen d’authentification forte mis en place par la BNP PARIBAS et que les opérations contestées et dont la demanderesse demande le remboursement ont été rendues possible par sa négligence grave. La BNP PARIBAS soutient ainsi que les opérations litigieuses ont été la conséquence de la négligence grave de Madame [W] qui a suivi les instructions d’un tiers se faisant passer pour un salarié de la BNP PARIBAS.
Conformément à l’article 455 du code de procédure civile, il est renvoyé aux écritures susvisées pour l’exposé complet des prétentions respectives des parties et de leurs moyens.

L’ordonnance de clôture est intervenue le 11 juin 2026 avec fixation à l’audience de plaidoirie du 02 juillet 2026. L’affaire a été mise en délibéré au 10 septembre 2026.

Motifs

SUR CE :
Sur l’authentification forte et la négligence graveUne opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire.
En application des dispositions des articles L.133-18, L.133-23, L.133-4 f, L.133-24, L.133-19, IV et L.133-16 du code monétaire et financier, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
« En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent :
1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ;
2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points ».

« L'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III ».

« Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre ». 

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.

Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.


Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.

Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

Au cas particulier, BNP PARIBAS ne conteste pas le caractère frauduleux des virements contestés, lesquels doivent être en conséquence considérés comme des opérations non autorisées, ainsi que le soutient Madame [W].

Préalablement à la démonstration de l'existence d'une négligence grave commise par Madame [W], dont la preuve incombe à la banque, il revient à cette dernière de démontrer tout d'abord que les virements en litige ont été dûment enregistrés et validés et que son système n'a pas été affecté d'une déficience technique.

Au cas particulier, la BNP Paribas verse aux débats une pièce n°3 qu'elle présente comme la preuve que les opérations de virements effectués par le biais de la banque en ligne ont fait l’objet d’une validation par Madame [W].

Ces traces informatiques doivent être regardées comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil, à corroborer par des éléments extérieurs tels que des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663).

Il ressort de ce document que plusieurs adresses IP se sont connectées à l’espace en ligne de Madame [W] en date du 13 mai 2023, 17 mai 2023 et 18 mai 2023. Il ressort également de ces traces informatiques que deux modes de validations ont été utilisés de manière alternative, à savoir la validation par code contenu dans un SMS reçu sur le téléphone de sécurité et la validation par clé digitale sur le téléphone de sécurité. Ainsi, les virements bancaires internes et externes ont fait l’objet d’une authentification forte de la part de la banque.

Etant en présence d'opérations non autorisées au sens des articles L.133-3 et L.133-6 du code monétaire et financier, il convient de rechercher si la demanderesse peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance.

Les éléments ressortant de la pièce n°3 de BNP PARIBAS sont cohérents avec le récit de Madame [W] dans ses écritures, dans les courriers échangés avec la BNP PARIBAS et ses déclarations devant les services de gendarmerie.

Madame [W] a en effet indiqué avoir validé l’ajout de deux comptes bénéficiaires de virements par le biais de son application banque en ligne à la demande d’un tiers avec lequel elle échangeait au téléphone. Madame [W] a indiqué aux services de gendarmerie avoir initié elle-même, le 11 mai 2023, sur demande de ce tiers, un premier virement de 5.000 euros vers 
un « compte-coffre » Société Générale. Le 12 mai 2023, le même procédé est intervenu pour un virement de 5.000 euros initié par Madame [W] à la demande d’un tiers par téléphone, au bénéfice d’un compte Revolut. Enfin, Madame [W] a indiqué aux services de gendarmerie avoir initié à la demande de ce même tiers, par téléphone, un troisième virement d’un montant de 5.000 euros au bénéfice du « compte-coffre » Société Générale. 

Madame [W] a ainsi indiqué dans son dépôt de plainte avoir validé elle-même ces trois virements externes de 5.000 euros qu’elle pensait être des virements vers des « comptes-coffre » Société Générale et Revolut devant sécuriser ses comptes suite à une opération de phishing dont elle aurait été victime. Madame [W] a par ailleurs indiqué dans son courrier en date du 25 mai 2023 que les virements effectués ont fait l’objet de validations de sa part sur une « page de sécurité ». Enfin, Madame [W] indique avoir changé son mot de passe de connexion à sa banque en ligne à la demande d’un tiers et avoir saisi le mot de passe choisi par son interlocuteur.

Madame [W] a reconnu avoir renseigné ses coordonnées bancaires à la suite d’un SMS reçu prétendument de la part de Chronopost dans les jours précédant le paiement litigieux mais conteste le lien de causalité qui peut être établi avec la fraude au faux conseiller dont elle a été victime entre le 11 et le 17 mai 2023 au cours duquel le fraudeur a été en mesure de lui fournir des informations bancaires crédibilisant son discours.

La victime de phishing ne peut se voir reprocher une négligence grave au sens de l'article L.133-19 IV du code monétaire et financier en l'absence d'autres éléments caractérisant une imprudence ou un manquement intentionnel à ses obligations de sécurité. Il incombe dès lors à la banque de rapporter la preuve de tels éléments qui sont soumis au juge dans le cadre d'une appréciation circonstanciée et objective du comportement du client.

En l'espèce, le tribunal relève qu’il a été démontré que Madame [W] a suivi les instructions d'un tiers dont elle n'a manifestement pas vérifié la qualité et a notamment ajouté deux bénéficiaires et initié trois virements externes à sa demande qu’elle a, toujours sur instruction de ce tiers, authentifié au moyen de sa clé digitale enrôlée sur son téléphone. Enfin, Madame [W] a modifié le mot de passe de connexion à son espace de banque en ligne à la demande de ce tiers et le lui a communiqué.

Madame [W] a dès lors fait preuve d'une négligence compromettant la sécurité de ses données de sécurité personnalisées et revêtant ainsi un caractère grave au sens de l'article L.133-19 IV qui prive la demanderesse de son droit à remboursement.

En conséquence, Madame [W] sera déboutée de sa demande de remboursement.

Sur les autres demandesSuccombant à l’instance, Madame [V] [W] sera condamnée aux dépens, sur le fondement de l’article 696 du code de procédure civile.

Il apparait cependant équitable de ne pas faire droit à la demande au titre de l’article 700 du code de procédure civile.

Dispositif

PAR CES MOTIFS :

Le tribunal, statuant publiquement, par jugement contradictoire, rendu en premier ressort, par mise à disposition au greffe.

DÉBOUTE Madame [V] [W] de ses demandes ;

DÉBOUTE les parties de leurs demandes plus amples et contraires ;

CONDAMNE Madame [V] [W] aux dépens ;

DIT n’y avoir lieu à application des dispositions de l’article 700 du code de procédure civile.


Fait et jugé à [Localité 1] le 10 Septembre 2026

La Greffière La Présidente
Texte intégral
TRIBUNAL
 JUDICIAIRE
 DE [Localité 1] [1]

[1] Copies délivrées le :
CCC à Maître Laurène SCEMAMA #E0829
CE à Maître Maître Philippe METAIS #R030


■


9ème chambre 3ème section

 
N° RG 25/10000
N° Portalis 352J-W-B7J-C72IF



N° MINUTE : 


Assignation du :
06 Août 2025









JUGEMENT 
rendu le 10 Septembre 2026 
DEMANDERESSE

Madame [V] [W]
[Adresse 1]
[Localité 2]

Représentée par Maître Laurène SCEMAMA, avocat au barreau de PARIS, vestiaire #E0829




DÉFENDERESSE

S.A. BNP PARIBAS
[Adresse 2]
[Localité 3]

Représentée par Maître Philippe METAIS du PARTNERSHIPS BRYAN CAVE LEIGHTON PAISNER (France) LLP, avocat au barreau de PARIS, vestiaire #R030















Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

COMPOSITION DU TRIBUNAL

Par application des articles R.212-9 du Code de l’Organisation Judiciaire et 812 du Code de Procédure Civile, l’affaire a été attribuée au Juge unique.

Avis en a été donné aux avocats constitués qui ne s’y sont pas opposés.

Madame Béatrice CHARLIER-BONATTI, Vice-présidente, statuant en juge unique.

Assistée de Madame Malalaniaina DAUPHINÉ, Greffière,

DÉBATS

A l’audience du 02 juillet 2026 tenue en audience publique, avis a été donné aux conseils des parties que la décision serait rendue par mise à disposition au greffe le 10 septembre 2026.

JUGEMENT

Rendu publiquement par mise à disposition au greffe,
Contradictoire
en premier ressort

EXPOSÉ DU LITIGE

Madame [V] [W] est titulaire d’un compte bancaire dans les livres de la BNP PARIBAS.

Le 11 mai 2023 à 11h10, Madame [W] indique avoir reçu un appel d’une personne se présentant comme appartenant au « service des fraudes de la BNP PARIBAS », depuis le numéro « [XXXXXXXX01] » qui est un numéro différent du numéro de téléphone de sa banque bien que similaire, un seul chiffre se démarquant du numéro de téléphone de sa banque.

L’interlocuteur de Madame [W] se présente comme un salarié de BNP PARIBAS travaillant au service des fraudes et lui indique qu’elle a été victime de phishing de la part de Chronopost à la suite d’un SMS reçu le 04 mai 2023 qui contenait un lien frauduleux sur lequel Madame [W] a cliqué pensant régler des frais d’affranchissement supplémentaire pour un colis volumineux. 

Deux bénéficiaires ont été ajoutés et validés depuis l’application mobile de la banque dénommés « COFFRE SECURITE » et « COFFRE SECURITE 2 ».

Trois virements externes ont été réalisés et validés par authentification forte : 
Un virement de 5.000 euros en date du 13 mai 2023 vers le compte « COFFRE SECURITE » ;Un virement de 5.000 euros en date du 17 mai 2023 vers « COFFRE SECURITE 2 » ;Un virement de 5.000 euros en date du 18 mai 2023 vers « COFFRE SECURITE ». 
Se rendant compte qu’elle avait été victime d’une escroquerie, Madame [W] a déposé plainte en date du 24 mai 2023 auprès de la gendarmerie départementale d’[Localité 4] et a signalé la fraude commise à la banque par courrier en date du 25 mai 2023. 

Par courrier en date du 09 juin 2023, la banque a refusé de rembourser Madame [W] au motif que les virements avaient été effectués à l’aide de la validation par le système de Clé Digitale, mode d’authentification forte.

Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

Madame [W] a effectué une nouvelle demande de remboursement auprès de la banque en date du 29 mai 2024, la mettant en demeure d’effectuer le remboursement des sommes litigieuses. La banque a répondu par un nouveau refus en date du 14 juin 2024.

C’est dans ce contexte que par exploit de commissaire de justice en date du 06 août 2025, Madame [V] [W] a fait assigner la BNP PARIBAS devant le tribunal judiciaire de Paris aux fins d’obtenir l’indemnisation de ses préjudices financier et moral résultant du non remboursement du paiement litigieux. 

Par conclusions récapitulatives en date du 08 juin 2026, Madame [V] [W] demande au tribunal de :

« - DECLARER Madame [V] [W] recevable et bien fondée en son action, 

En conséquence, 
- DIRE ET JUGER que Madame [V] [W] n’a commis aucune faute ou négligence 
- CONDAMNER la société BNP PARIBAS à rembourser à Madame [V] [W] la somme de 15.000 euros, correspondant aux 3 virements frauduleux avec intérêts légaux et majoré de 15 points en application de l’article L. 133-18 du Code Monétaire et Financier, à compter de la mise en demeure du 29 mai 2024 ; 
- CONDAMNER BNP PARIBAS au paiement de la somme de 2.000 euros à Madame [V] [W] au titre de son préjudice moral et de la résistance abusive de la banque ; 
- DEBOUTER la société BNP PARIBAS de l’ensemble de ses demandes, fins et conclusions ;

En tout état de cause, 
- DIRE ET JUGER qu’il serait inéquitable de laisser à la charge de Madame [V] [W] les frais irrépétibles qu’elle a été contrainte d’exposer en justice aux fins de défendre ses intérêts 
- CONDAMNER BNP PARIBAS au paiement de la somme de 3.000 euros au titre de l’article 700 du Code de procédure civile, dont distraction au profit de Maître Laurène SCEMAMA 
- CONDAMNER BNP PARIBAS aux entiers dépens, en application de l'article 699 du Code de procédure civile 
- DIRE n'y avoir lieu à écarter l'exécution provisoire de la décision à intervenir »

Madame [V] [W] soutient qu’elle a été victime d’une opération dite de spoofing et que les virements bancaires effectués par le biais de sa banque en ligne doivent lui être remboursés car ils constituent des opérations non autorisées, sont dus à une défaillance du système de sécurité de la banque et ont été rendus possible par le défaut de vigilance de celle-ci. En conséquence, Madame [V] [W] sollicite que lui soit remboursée la somme de 15.000 euros correspondant aux trois virements non-autorisés majorée des intérêts au taux légal majorés de 15 points à compter du 29 mai 2024, outre la réparation de son préjudice moral à hauteur de 2.000 euros et 3.000 euros au titre de l’article 700 du code de procédure civile.

Par conclusions récapitulatives en date du 13 avril 2026, la BNP PARIBAS demande au tribunal de :

« Sur la demande formée par Madame [W] tendant au remboursement des opérations litigieuses :

A titre principal, 
- Juger que les transactions litigieuses ont été dûment authentifiées et que BNP Paribas a parfaitement respecté ses obligations en matière de sécurisation des instruments de paiement de Madame [W] ; 
Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

- Juger que Madame [W] a commis une négligence grave au sens de l’article L.133-19, IV. du Code monétaire et financier ; 
- Juger que le régime de responsabilité des prestataires de services de paiement tel que défini aux articles L.133-1 et suivants du Code monétaire et financier fait l’objet d’une application exclusive et autonome ;

En conséquence, 
- Débouter Madame [W] de sa demande de remboursement des opérations litigieuses à hauteur de 15.000,00 euros, outre intérêts au taux légal majoré ;

A titre subsidiaire, si le Tribunal entendait faire droit à la demande de remboursement formée par Madame [W],
- Juger que les pénalités de retard prévues à l’article L.133-18 du Code monétaire et financier ne s’appliquent qu’à compter du prononcé de la décision à intervenir ;

Sur la demande formée par Madame [W] tendant au paiement de dommages et intérêts :

- Juger que le régime de responsabilité des prestataires de services de paiement tel qu’issu des articles L.133-1 et suivants du Code monétaire et financier fait l’objet d’une application exclusive et autonome ; 
- Juger, en tout état de cause, que BNP Paribas n’a commis aucune inexécution contractuelle ;

En conséquence, 
- Débouter Madame [W] de sa demande de dommages et intérêts à hauteur de 2.000,00 euros ; 

En tout état de cause
- Débouter Madame [W] de l’intégralité de ses demandes, fins et conclusions à l’encontre de BNP Paribas ; 
- Condamner Madame [W] à verser à BNP Paribas la somme de 2.500 euros au titre de l’article 700 du Code de procédure civile ainsi qu’aux entiers dépens ; »

La BNP PARIBAS soutient que les opérations de virements en ligne non autorisées ont été authentifiées par un moyen d’authentification forte mis en place par la BNP PARIBAS et que les opérations contestées et dont la demanderesse demande le remboursement ont été rendues possible par sa négligence grave. La BNP PARIBAS soutient ainsi que les opérations litigieuses ont été la conséquence de la négligence grave de Madame [W] qui a suivi les instructions d’un tiers se faisant passer pour un salarié de la BNP PARIBAS.
Conformément à l’article 455 du code de procédure civile, il est renvoyé aux écritures susvisées pour l’exposé complet des prétentions respectives des parties et de leurs moyens.

L’ordonnance de clôture est intervenue le 11 juin 2026 avec fixation à l’audience de plaidoirie du 02 juillet 2026. L’affaire a été mise en délibéré au 10 septembre 2026.
SUR CE :
Sur l’authentification forte et la négligence graveUne opération de paiement n'est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération et au bénéficiaire.
En application des dispositions des articles L.133-18, L.133-23, L.133-4 f, L.133-24, L.133-19, IV et L.133-16 du code monétaire et financier, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
« En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent :
1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ;
2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points ».

« L'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III ».

« Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre ». 

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.

Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.

Ainsi, pour échapper au remboursement de l'opération, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.


Enfin, dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L.133-18 à L.133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.

Décision du 10 Septembre 2026
9ème chambre 3ème section
N° RG 25/10000 - N° Portalis 352J-W-B7J-C72IF

Au cas particulier, BNP PARIBAS ne conteste pas le caractère frauduleux des virements contestés, lesquels doivent être en conséquence considérés comme des opérations non autorisées, ainsi que le soutient Madame [W].

Préalablement à la démonstration de l'existence d'une négligence grave commise par Madame [W], dont la preuve incombe à la banque, il revient à cette dernière de démontrer tout d'abord que les virements en litige ont été dûment enregistrés et validés et que son système n'a pas été affecté d'une déficience technique.

Au cas particulier, la BNP Paribas verse aux débats une pièce n°3 qu'elle présente comme la preuve que les opérations de virements effectués par le biais de la banque en ligne ont fait l’objet d’une validation par Madame [W].

Ces traces informatiques doivent être regardées comme un commencement de preuve par écrit au sens des dispositions de l'article 1361 du code civil, à corroborer par des éléments extérieurs tels que des éléments figurant dans la plainte déposée par le payeur (Cass. Com., 30 avril 2025, n°24-13.663).

Il ressort de ce document que plusieurs adresses IP se sont connectées à l’espace en ligne de Madame [W] en date du 13 mai 2023, 17 mai 2023 et 18 mai 2023. Il ressort également de ces traces informatiques que deux modes de validations ont été utilisés de manière alternative, à savoir la validation par code contenu dans un SMS reçu sur le téléphone de sécurité et la validation par clé digitale sur le téléphone de sécurité. Ainsi, les virements bancaires internes et externes ont fait l’objet d’une authentification forte de la part de la banque.

Etant en présence d'opérations non autorisées au sens des articles L.133-3 et L.133-6 du code monétaire et financier, il convient de rechercher si la demanderesse peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance.

Les éléments ressortant de la pièce n°3 de BNP PARIBAS sont cohérents avec le récit de Madame [W] dans ses écritures, dans les courriers échangés avec la BNP PARIBAS et ses déclarations devant les services de gendarmerie.

Madame [W] a en effet indiqué avoir validé l’ajout de deux comptes bénéficiaires de virements par le biais de son application banque en ligne à la demande d’un tiers avec lequel elle échangeait au téléphone. Madame [W] a indiqué aux services de gendarmerie avoir initié elle-même, le 11 mai 2023, sur demande de ce tiers, un premier virement de 5.000 euros vers 
un « compte-coffre » Société Générale. Le 12 mai 2023, le même procédé est intervenu pour un virement de 5.000 euros initié par Madame [W] à la demande d’un tiers par téléphone, au bénéfice d’un compte Revolut. Enfin, Madame [W] a indiqué aux services de gendarmerie avoir initié à la demande de ce même tiers, par téléphone, un troisième virement d’un montant de 5.000 euros au bénéfice du « compte-coffre » Société Générale. 

Madame [W] a ainsi indiqué dans son dépôt de plainte avoir validé elle-même ces trois virements externes de 5.000 euros qu’elle pensait être des virements vers des « comptes-coffre » Société Générale et Revolut devant sécuriser ses comptes suite à une opération de phishing dont elle aurait été victime. Madame [W] a par ailleurs indiqué dans son courrier en date du 25 mai 2023 que les virements effectués ont fait l’objet de validations de sa part sur une « page de sécurité ». Enfin, Madame [W] indique avoir changé son mot de passe de connexion à sa banque en ligne à la demande d’un tiers et avoir saisi le mot de passe choisi par son interlocuteur.

Madame [W] a reconnu avoir renseigné ses coordonnées bancaires à la suite d’un SMS reçu prétendument de la part de Chronopost dans les jours précédant le paiement litigieux mais conteste le lien de causalité qui peut être établi avec la fraude au faux conseiller dont elle a été victime entre le 11 et le 17 mai 2023 au cours duquel le fraudeur a été en mesure de lui fournir des informations bancaires crédibilisant son discours.

La victime de phishing ne peut se voir reprocher une négligence grave au sens de l'article L.133-19 IV du code monétaire et financier en l'absence d'autres éléments caractérisant une imprudence ou un manquement intentionnel à ses obligations de sécurité. Il incombe dès lors à la banque de rapporter la preuve de tels éléments qui sont soumis au juge dans le cadre d'une appréciation circonstanciée et objective du comportement du client.

En l'espèce, le tribunal relève qu’il a été démontré que Madame [W] a suivi les instructions d'un tiers dont elle n'a manifestement pas vérifié la qualité et a notamment ajouté deux bénéficiaires et initié trois virements externes à sa demande qu’elle a, toujours sur instruction de ce tiers, authentifié au moyen de sa clé digitale enrôlée sur son téléphone. Enfin, Madame [W] a modifié le mot de passe de connexion à son espace de banque en ligne à la demande de ce tiers et le lui a communiqué.

Madame [W] a dès lors fait preuve d'une négligence compromettant la sécurité de ses données de sécurité personnalisées et revêtant ainsi un caractère grave au sens de l'article L.133-19 IV qui prive la demanderesse de son droit à remboursement.

En conséquence, Madame [W] sera déboutée de sa demande de remboursement.

Sur les autres demandesSuccombant à l’instance, Madame [V] [W] sera condamnée aux dépens, sur le fondement de l’article 696 du code de procédure civile.

Il apparait cependant équitable de ne pas faire droit à la demande au titre de l’article 700 du code de procédure civile.

PAR CES MOTIFS :

Le tribunal, statuant publiquement, par jugement contradictoire, rendu en premier ressort, par mise à disposition au greffe.

DÉBOUTE Madame [V] [W] de ses demandes ;

DÉBOUTE les parties de leurs demandes plus amples et contraires ;

CONDAMNE Madame [V] [W] aux dépens ;

DIT n’y avoir lieu à application des dispositions de l’article 700 du code de procédure civile.


Fait et jugé à [Localité 1] le 10 Septembre 2026

La Greffière La Présidente

Mise à jour de la source le 2026-09-10T18:44:52.233Z.