notiv
Décision de justice

Cour d'appel de Metz, 6ème Chambre, 10 septembre 2026, n° 24/02001

AutreDroit des affairesBanque - Effets de commerce
Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Exposé du litige

EXPOSÉ DU LITIGE





M. [Y] [N] est titulaire d'un compte personnel n°[XXXXXXXXXX01] et d'un livret de développement durable auprès de la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine (ci après CRCAML).



Le 6 avril 2021, M. [N] a contesté plusieurs opérations de virement réalisées entre le 30 mars 2021 et le 3 avril 2021 et a demandé à sa banque, la CRCAML, le rejet de neuf virements externes émis à partir de son compte personnel, pour un montant total de 13.898 euros.



La banque a procédé au rejet de cinq virements datés du 1er au 3 avril 2021 pour un montant de 8.000 euros et a exécuté quatre ordres de virement externes du compte personnel de M. [N] vers ce bénéficiaire, représentant un montant total de 5.898 euros.



M. [N] s'est adressé au médiateur de l'établissement de crédit, lequel a rendu un avis défavorable le 6 octobre 2021.



Par acte d'huissier du 14 février 2022, M. [N] a fait assigner la CRCAML, prise en la personne de son représentant légal, devant la première chambre civile du tribunal judiciaire de Metz.





Par conclusions récapitulatives du 3 janvier 2024, M. [N] a demandé au tribunal de:

- condamner l'établissement bancaire Crédit Agricole de Lorraine à lui payer la somme de 5.898 euros avec intérêts au taux légal majoré de quinze points à compter du 7 avril 2021,

- condamner l'établissement bancaire Crédit Agricole de Lorraine à lui payer la somme de 1.500 euros au titre de l'article 700 du code de procédure civile.





Par conclusions récapitulatives du 12 mars 2024, la société CRCAML a demandé au tribunal de: 

A titre principal,

- juger qu'elle a légitimement prouvé que les opérations, dont M. [N] sollicite le remboursement aujourd'hui, ont été authentifiées, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre, 

- juger qu'une négligence grave a été commise par M. [N] ayant rendu possible ladite fraude,

- juger qu'elle est, de ce fait, exonérée de son obligation de remboursement fixée par l'article L133-18 du code monétaire et financier,

- débouter M. [N] de ses demandes, fins et conclusions,

- écarter l'exécution provisoire,

- condamner M. [N] à lui payer la somme de 2.000 euros au titre de l'article 700 du code de procédure civile, ainsi qu'aux entiers dépens.





Par jugement contradictoire rendu le 5 septembre 2024, le tribunal judiciaire de Metz a:

- débouté M. [N] de sa demande de paiement de la somme de 5.898 euros,

- condamné M. [N] aux dépens ainsi qu'à régler à la société CRCAML, prise en la personne de son représentant légal, la somme de 2.000 euros au titre de l'article 700 du code de procédure civile,

- débouté M. [N] de sa demande formée au titre de l'article 700 du code de procédure civile,

rappelé que l'exécution provisoire du présent jugement est de droit.



Par déclaration déposée au greffe de la cour d'appel de Metz le 29 octobre 2024, M. [N] a interjeté appel aux fins d'annulation, subsidiairement infirmation, du jugement en toutes ses dispositions, sauf en ce qu'il a rappelé que l'exécution provisoire du jugement est de droit.





Par conclusions récapitulatives du 1er avril 2026, auxquelles il est référé pour un plus ample exposé des prétentions et moyens, M. [N] demande à la cour de:

- faire droit à son appel,

En conséquence, 

- infirmer le jugement entrepris en ce qu'il: 

-l'a débouté de sa demande de paiement de la somme de 5.898 euros,

-l'a condamné aux dépens ainsi qu'à régler à la société coopérative à capital variable CRCAML la somme de 2.000 euros au titre de l'article 700 du code de procédure civile,

- l'a débouté de sa demande formée au titre de l'article 700 du code de procédure civile,

Et, statuant à nouveau,

- condamner la société CRCAML à lui payer la somme de 5.898 euros avec intérêts au taux légal majoré de quinze points à compter du 7 avril 2021,

- condamner la société CRCAML aux dépens de première instance et d'appel ainsi qu'au paiement d'une somme de 4.000 euros en application des dispositions de l'article 700 du code de procédure civile.



Il conteste avoir initié ou autorisé les virements en litige, réalisés au profit d'un bénéficiaire inconnu. Il rappelle avoir signalé à plusieurs reprises, et dans le délai de treize mois invoqué par l'intimée, qu'il n'était pas l'auteur des paiements. 



Au visa de l'article L133-23 du code monétaire et financier, il dénie toute preuve par la banque que les opérations ont été authentifiées, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre, relevant notamment l'absence d'authentification forte lors de ces opérations, circonstance d'ailleurs retenue par le tribunal sans que celui-ci en tire les conséquences. Se fondant sur la jurisprudence de la Cour de cassation, il en déduit qu'en l'absence d'une telle preuve préalable, la banque ne peut faire supporter au client les pertes résultant d'opérations non autorisées.



Il conteste être à l'origine de l'enregistrement du RIB ayant permis le paiement, ainsi que toute notification lui ayant été faite d'un tel rajout, relevant l'incapacité de la banque à en justifier. Selon lui l'ajout d'un RIB ne permet pas de déduire le consentement à des virements ultérieurs au bénéficiaire qu'il mentionne.



Il conteste également toute preuve de fraude ou négligence, a fortiori grave, la banque n'invoquant qu'un courriel interne, sans fondement technique et objectif. 

Selon lui la banque n'établit pas qu'il aurait mis à disposition son interface bancaire à des tiers. S'agissant du défaut d'activation d'un dispositif d'authentification forte, il soutient que la banque ne démontre ni l'avoir informé de sa mise en place, ni l'avoir mis en garde contre les risques associés, les courriels produits étant postérieurs aux opérations en cause. Il ajoute qu'une telle circonstance ne saurait, en tout état de cause, caractériser une négligence grave au sens du texte applicable.



Il soutient en outre que la banque a manqué à ses obligations, tant au titre de son devoir de vigilance que des articles L133-18 et L133-23 du code monétaire et financier, en restant passive face à des opérations inhabituelles par leur nombre, leur montant et leur destination, et en n'adoptant pas de mesures de sécurité adaptées, notamment en sollicitant une confirmation lors de l'ajout d'un bénéficiaire. Il conteste tout lien de causalité entre la faute qui lui est imputée et les pertes subies, critiquant l'analyse du tribunal qui a retenu, sans preuve selon lui, qu'il aurait créé le bénéficiaire litigieux et ainsi permis la réalisation des virements. Il souligne enfin que la banque ne justifie pas avoir satisfait aux obligations lui incombant pour fonder le refus de remboursement en cas de soupçon de fraude, en particulier l'information à la Banque de France.



Par conclusions récapitulatives du 16 mars 2026, auxquelles il est référé pour un plus ample exposé des prétentions et moyens, la CRCAML demande à la cour de:

- rejeter l'appel de M. [N], 

A titre principal, 

- confirmer le jugement du 5 septembre 2024 par substitution de motifs,

A titre subsidiaire, 

- le confirmer par adoption de motifs,

En tout état de cause, 

- déclarer M. [N] irrecevable et subsidiairement mal fondé en l'ensemble de ses demandes, fins, moyens, conclusions, et prétentions et les rejeter,

- condamner M. [N] aux entiers dépens d'appel,

- condamner M. [N] à lui payer la somme de 2.000 euros au titre de l'article 700 du code de procédure civile. 



Elle fait valoir que les virements litigieux ont été réalisés dans le cadre d'un système d'authentification forte, conforme aux exigences de la directive européenne dite DSP2 et de l'article L133-4 du code monétaire et financier, qui exige deux supports d'identification cumulatifs par mot de passe ou code personnel, appareil qu'il détient seul, et caractéristique personnelle (empreinte digitale, reconnaissance faciale ou vocale).

Elle explique que ce dispositif repose sur l'enrôlement d'un appareil de confiance, la création d'un code personnel Securipass et la validation des opérations au moyen d'une notification adressée sur le téléphone du client. Elle soutient qu'un tel système présente un niveau de sécurité élevé et permet d'établir avec une certitude suffisante que l'utilisateur est bien à l'origine des opérations effectuées.



Selon elle M. [N] a consenti aux ordres de paiement et en est nécessairement l'auteur. 

Elle relève que l'intéressé s'est connecté à son espace bancaire en ligne le 22 mars 2021 à 11h45 pour effectuer un virement qu'il ne conteste pas, et qu'à 11h46, au cours de la même session ininterrompue, depuis le support banque en ligne, un nouveau bénéficiaire a été créé avec enregistrement d'un RIB, ce qui a été suivi d'un message sécurisé l'informant de l'ajout du RIB. Elle relève par ailleurs que M. [N] ne s'explique pas sur la création du bénéficiaire litigieux, qu'il n'a pas contesté l'enregistrement du nouveau RIB dans le délai légal de treize mois, seuls étant en cause les virements non remboursés par Recall.



Elle déduit de la proximité temporelle et technique de ces opérations, qu'elles ont été réalisées par l'intéressé, avec ses identifiants personnels, qu'il était selon elle seul à connaître. Elle ajoute que la création d'un bénéficiaire constitue un acte volontaire, révélant l'intention de procéder à des virements ultérieurs, d'autant que le compte disposait de la provision suffisante pour permettre leur exécution. 

Elle fait valoir qu'en application de l'article L133-13 du code monétaire et financier, elle était tenue d'exécuter les ordres de paiement reçus, dans les délais légaux, sans pouvoir s'immiscer dans ces opérations.  



Elle soutient, au visa des articles L133-16 et L133-17 du code monétaire et financier, qu'à supposer que M. [N] ne soit pas l'auteur des opérations litigieuses, celui-ci a commis une négligence grave et fautive de nature à exclure toute prise en charge des pertes. 

Elle fait observer que l'intéressé n'a pas activé en temps utile le dispositif d'authentification forte dit Securipass, pourtant mis à sa disposition, malgré ses actions de sensibilisation sur la sécurisation des paiements, avec incitation à activer ce système, ainsi que deux courriels spécifiquement adressés à l'appelant à ce titre, estimant l'avoir informé du système à disposition, de l'enjeu de l'activer, des risques de fraude. 

Faisant valoir que seul le client peut activer ce dispositif, elle souligne que M. [N] n'a procédé à cette activation que le 16 novembre 2021 et estime qu'il ne peut donc lui reprocher l'absence d'authentification forte. Selon elle l'absence d'installation du dispositif de sécurité, constitue une faute et une négligence grave, qui est à l'origine du préjudice. 

Elle reproche en outre à M. [N] de ne pas avoir préservé la confidentialité de ses données de sécurité, permettant à un tiers d'accéder à son interface bancaire, et relève ainsi qu'il a affirmé avoir été empêché d'accéder à ses comptes, suite à une modification à son insu de ses codes secrets, en première instance, ce qui établit selon elle sa négligence fautive voire sa fraude, aucun tiers ne pouvant accéder à son interface sans son code secret. Faisant valoir la proximité temporelle du virement réalisé et non contesté à 11h45 avec la création du nouveau RIB bénéficiaire à 11h46, sans que la connexion n'ait été interrompue, elle estime que si l'appelant n'est pas à l'origine de cette création, il a laissé son interface Internet ouvert à la vue de tous, permettant à un tiers d'en prendre connaissance.

Elle conteste toute défaillance technique ou faille. 

 

A titre subsidiaire, au visa de l'article L133-18 du code monétaire et financier, elle soutient que le taux des intérêts de retard dans l'exécution du paiement non autorisé est progressif, invoquant des paliers successifs de 7 jours, puis 30 jours, admettant leur départ au premier jour ouvrable suivant l'information donnée par le client, soit à partir du 7 avril 2021.





La clôture a été prononcée le 30 avril 2026.

Motifs

MOTIFS DE LA DÉCISION



 

Si la CRCAML conclut à l'irrecevabilité des demandes formées par M. [N], elle ne développe cependant aucun moyen à ce titre.



Dès lors, par application des dispositions de l'article 954 du code de procédure civile, il convient de rejeter la demande de la CRCAML tendant à voir déclarer irrecevables les prétentions formées par M. [N].





Sur la demande en paiement  





L'article L133-18 code monétaire et financier dispose qu'en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.



L'article L133-17 I du code monétaire et financier dispose que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.



En outre selon l'article L133-24 du même code le titulaire du compte qui conteste l'exécution d'un virement ou affirme que le virement n'a pas été effectué correctement doit le signaler sans tarder à sa banque, et ce, au plus tard dans les 13 mois suivant la date de débit sous peine de forclusion



Selon l'article L 133-23 du code monétaire et financier, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.



L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'article L 133-44 du même code, dans sa version en vigueur lors du paiement, requiert de la banque qu'elle applique l'authentification forte du client définie au f de l'article L 133-4 lorsque le payeur :

1° Accède à son compte de paiement en ligne;

2° Initie une opération de paiement électronique;

3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L133-4 du code monétaire et financier définit l'authentification forte du client par authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories «connaissance» (quelque chose que seul l'utilisateur connaît), «possession» (quelque chose que seul l'utilisateur possède) et «inhérence» (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Il résulte des articles L133-19 IV et L133-23 alinéa 1er du code monétaire et financier  que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L133-16 et L133-17 de ce code, le prestataire de services de paiement doit, au préalable, prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. 



En l'espèce il résulte du procès-verbal de réception de plainte dressé le 23 juin 2021, que l'appelant a signalé avoir essayé d'ouvrir son compte bancaire en ligne, avec son identifiant et son mot de passe habituel, sans y parvenir, le 6 avril 2021. 



Il indique qu'un nouveau mot de passe lui a été proposé par mail par l'agence, ce qu'il a accepté, et qu'en ouvrant son compte, il a découvert des mouvements dont il n'avait pas connaissance et que ses comptes étaient vidés, les sommes déposées sur le compte épargne étant transférées vers son compte-courant puis vers un compte à l'étranger.



La société CRCAML produit un mémo et une notice explicative sur le système Securipass. Il résulte de cette documentation que la sécurisation des paiements repose sur deux systèmes alternatifs, Securipass, qui suppose d'avoir installé l'application de la banque et de réaliser le paiement à partir de celle-ci, ou Securicode lorsque le paiement est réalisé à partir d'Internet.



La société CRCAML produit un courriel envoyé le 15 novembre 2021, postérieur au paiement, qui notifie à M. [N] l'inscription en cours au service Securipass, et donc à l'application correspondante, en lui communiquant le code strictement confidentiel requis pour poursuivre l'activation du système de sécurisation proposé. Il est constant que M. [N] ne disposait pas, au moment de la réalisation des virements en litige, de l'application bancaire Securipass, n'ayant réalisé les démarches pour l'activer que postérieurement à ces opérations.



Les courriels produits relatifs au renforcement du protocole de sécurité  étant postérieurs aux virements contestés, ne peuvent établir que le dispositif sécurisé dit Securicode, qui implique l'utilisation d'un code confidentiel, permanent et personnel, à saisir lors de tous achats sur Internet, et ce en complément du code reçu habituellement par SMS, était utilisé lors des virements. 



La banque ne produit aucune trace de la chronologie de l'exécution des virements -connexion, utilisation ou modification d'un code secret, réception puis saisie d'un code à usage unique validant l'ordre-, permettant de vérifier que deux supports d'authentification renforcée relevant de la liste ci-dessus ont été utilisés. En particulier, rien n'établit que M. [N] s'est connecté sur son espace personnel, avec un appareil qu'il utilisait seul, ni qu'il a utilisé une sécurité unique de type empreinte ou code à usage unique.



Ainsi la société CRCAML ne prouve pas que M. [N] a utilisé lors du virement en question, deux supports cumulatifs énoncés par l'article L133-4, en particulier son téléphone portable ou un ordinateur que lui seul détient, avec un élément d'identification personnel tel qu'empreinte ou reconnaissance faciale ou vocale, qui devait être ajouté au code qui a permis la connexion. 

De surcroît, la banque qui allègue l'information donnée à M. [N] de l'enregistrement d'un nouveau RIB bénéficiaire sur son compte, ne fournit aucun justificatif à ce titre.



En conséquence, en l'absence de cette preuve préalable, le remboursement du montant correspondant aux quatre ordres de virement externes du compte personnel de M. [N] soit la somme totale de 5.898 euros, est dû par la banque, sans qu'il n'y ait lieu d'examiner les moyens tirés de la négligence grave ou de la fraude. La banque qui n'a pas réalisé le remboursement, sera condamnée au paiement correspondant, dès l'information reçue, le 6 avril 2021 en l'espèce.



Par ailleurs relativement aux intérêts applicables, l'article L133-18 code monétaire et financier dispose qu'en cas de manquement du prestataire de services de paiement aux obligations prévues par son 1er alinéa ci-dessus reproduit, les pénalités suivantes s'appliquent:

1° Les sommes dues produisent intérêt au taux légal majoré de cinq points;

2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points.



Dès lors il convient d'assortir la condamnation des intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021. 



La société CRCAML est donc condamnée à payer à M. [N] la somme de 5.898 euros avec intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021 et le jugement déféré est infirmé sur ce point.





Sur les dépens et l'article 700 du code de procédure civile





Dans la mesure où la Société CRCAML succombe en ses demandes, le jugement sera infirmé dans ses dispositions relatives aux dépens et à l'application de l'article 700 du code de procédure civile. 



La Société CRCAML est condamnée au paiement des dépens de la procédure de premier ressort et à payer M. [N] la somme de 1.500 euros au titre des frais irrépétibles exposés en première instance. Elle est déboutée de sa demande formée au même titre.



Elle est également condamnée au paiement des dépens de la procédure d'appel et à payer M. [N] la somme de 1.500 euros au titre des frais irrépétibles exposés à hauteur de cour. La demande de la Société CRCAML sur ce fondement est rejetée.





PAR CES MOTIFS,





La cour,

 



Rejette la demande tendant à voir déclarer les prétentions formées par M. [Y] [N] irrecevables  ;





Infirme le jugement rendu le 5 septembre 2024 par le tribunal judiciaire de Metz dans toutes ses dispositions et, statuant à nouveau, 





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 5.898 euros avec intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021;





Déboute M. [Y] [N] du surplus de ses prétentions;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine aux dépens de la procédure de premier ressort;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 1.500 euros au titre des frais irrépétibles exposés en première instance;





Déboute la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine de sa demande formée sur ce même fondement;





Y ajoutant,





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine aux dépens de la procédure d'appel;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 1.500 euros au titre des frais irrépétibles exposés à hauteur de cour;





Rejette la demande de la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine sur le fondement de l'article 700 du code de procédure civile.





La Greffière La Conseillère faisant fonction de

Présidente de chambre 



















Au nom du peuple français,

Dispositif

En conséquence, la République française mande et ordonne à tous commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis.
Texte intégral
RÉPUBLIQUE FRANÇAISE



AU NOM DU PEUPLE FRANÇAIS













N° RG 24/02001 - N° Portalis DBVS-V-B7I-GIPB





[N]

 C/

Caisse REGIONALE DE CREDIT AGRICOLE MUTUEL DE LORRAINE AINE









Jugement Au fond, origine TJ hors JAF, JEX, JLD, J. EXPRO, JCP de METZ, décision attaquée en date du 05 Septembre 2024, enregistrée sous le n° 2022/00325

 

 

COUR D'APPEL DE METZ



CHAMBRE COMMERCIALE



ARRÊT DU 10 SEPTEMBRE 2026









APPELANT :



Monsieur [Y] [N]

[Adresse 1]

[Localité 1]



Représenté par Me Philippe KAZMIERCZAK, avocat au barreau de METZ









INTIMÉE :



Caisse REGIONALE DE CREDIT AGRICOLE MUTUEL DE LORRAINE Représentée par son représentant légal

[Adresse 2]

[Localité 1]



Représentée par Me Armelle BETTENFELD, avocat au barreau de METZ









DATE DES DÉBATS : En application de l'article 805 du code de procédure civile, l'affaire a été débattue à l'audience publique du 07 Mai 2026 tenue en double rapporteurs par Mme Catherine DEVIGNOT et Mme Sandrine MARTIN, conseillères, qui ont entendu les plaidoiries, les avocats ne s'y étant pas opposés et en ont rendu compte à la cour dans son délibéré, pour l'arrêt être rendu le 10 Septembre 2026.





GREFFIER PRÉSENT AUX DÉBATS : Mme Marion GIACOMINI





COMPOSITION DE LA COUR :



PRÉSIDENT : Mme DEVIGNOT, conseillère faisant fonction de Présidente de Chambre



ASSESSEURS : Mme MARTIN,Conseillère

M. MICHEL, Conseiller





ARRÊT : Contradictoire



Rendu publiquement par mise à disposition de l'arrêt au greffe de la cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile ; 



Signé par Mme DEVIGNOT, conseillère faisant fonction de Présidente de Chambre et par Mme Marion GIACOMINI, Greffier à laquelle la minute de la décision a été remise par le magistrat signataire.

EXPOSÉ DU LITIGE





M. [Y] [N] est titulaire d'un compte personnel n°[XXXXXXXXXX01] et d'un livret de développement durable auprès de la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine (ci après CRCAML).



Le 6 avril 2021, M. [N] a contesté plusieurs opérations de virement réalisées entre le 30 mars 2021 et le 3 avril 2021 et a demandé à sa banque, la CRCAML, le rejet de neuf virements externes émis à partir de son compte personnel, pour un montant total de 13.898 euros.



La banque a procédé au rejet de cinq virements datés du 1er au 3 avril 2021 pour un montant de 8.000 euros et a exécuté quatre ordres de virement externes du compte personnel de M. [N] vers ce bénéficiaire, représentant un montant total de 5.898 euros.



M. [N] s'est adressé au médiateur de l'établissement de crédit, lequel a rendu un avis défavorable le 6 octobre 2021.



Par acte d'huissier du 14 février 2022, M. [N] a fait assigner la CRCAML, prise en la personne de son représentant légal, devant la première chambre civile du tribunal judiciaire de Metz.





Par conclusions récapitulatives du 3 janvier 2024, M. [N] a demandé au tribunal de:

- condamner l'établissement bancaire Crédit Agricole de Lorraine à lui payer la somme de 5.898 euros avec intérêts au taux légal majoré de quinze points à compter du 7 avril 2021,

- condamner l'établissement bancaire Crédit Agricole de Lorraine à lui payer la somme de 1.500 euros au titre de l'article 700 du code de procédure civile.





Par conclusions récapitulatives du 12 mars 2024, la société CRCAML a demandé au tribunal de: 

A titre principal,

- juger qu'elle a légitimement prouvé que les opérations, dont M. [N] sollicite le remboursement aujourd'hui, ont été authentifiées, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre, 

- juger qu'une négligence grave a été commise par M. [N] ayant rendu possible ladite fraude,

- juger qu'elle est, de ce fait, exonérée de son obligation de remboursement fixée par l'article L133-18 du code monétaire et financier,

- débouter M. [N] de ses demandes, fins et conclusions,

- écarter l'exécution provisoire,

- condamner M. [N] à lui payer la somme de 2.000 euros au titre de l'article 700 du code de procédure civile, ainsi qu'aux entiers dépens.





Par jugement contradictoire rendu le 5 septembre 2024, le tribunal judiciaire de Metz a:

- débouté M. [N] de sa demande de paiement de la somme de 5.898 euros,

- condamné M. [N] aux dépens ainsi qu'à régler à la société CRCAML, prise en la personne de son représentant légal, la somme de 2.000 euros au titre de l'article 700 du code de procédure civile,

- débouté M. [N] de sa demande formée au titre de l'article 700 du code de procédure civile,

rappelé que l'exécution provisoire du présent jugement est de droit.



Par déclaration déposée au greffe de la cour d'appel de Metz le 29 octobre 2024, M. [N] a interjeté appel aux fins d'annulation, subsidiairement infirmation, du jugement en toutes ses dispositions, sauf en ce qu'il a rappelé que l'exécution provisoire du jugement est de droit.





Par conclusions récapitulatives du 1er avril 2026, auxquelles il est référé pour un plus ample exposé des prétentions et moyens, M. [N] demande à la cour de:

- faire droit à son appel,

En conséquence, 

- infirmer le jugement entrepris en ce qu'il: 

-l'a débouté de sa demande de paiement de la somme de 5.898 euros,

-l'a condamné aux dépens ainsi qu'à régler à la société coopérative à capital variable CRCAML la somme de 2.000 euros au titre de l'article 700 du code de procédure civile,

- l'a débouté de sa demande formée au titre de l'article 700 du code de procédure civile,

Et, statuant à nouveau,

- condamner la société CRCAML à lui payer la somme de 5.898 euros avec intérêts au taux légal majoré de quinze points à compter du 7 avril 2021,

- condamner la société CRCAML aux dépens de première instance et d'appel ainsi qu'au paiement d'une somme de 4.000 euros en application des dispositions de l'article 700 du code de procédure civile.



Il conteste avoir initié ou autorisé les virements en litige, réalisés au profit d'un bénéficiaire inconnu. Il rappelle avoir signalé à plusieurs reprises, et dans le délai de treize mois invoqué par l'intimée, qu'il n'était pas l'auteur des paiements. 



Au visa de l'article L133-23 du code monétaire et financier, il dénie toute preuve par la banque que les opérations ont été authentifiées, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique ou autre, relevant notamment l'absence d'authentification forte lors de ces opérations, circonstance d'ailleurs retenue par le tribunal sans que celui-ci en tire les conséquences. Se fondant sur la jurisprudence de la Cour de cassation, il en déduit qu'en l'absence d'une telle preuve préalable, la banque ne peut faire supporter au client les pertes résultant d'opérations non autorisées.



Il conteste être à l'origine de l'enregistrement du RIB ayant permis le paiement, ainsi que toute notification lui ayant été faite d'un tel rajout, relevant l'incapacité de la banque à en justifier. Selon lui l'ajout d'un RIB ne permet pas de déduire le consentement à des virements ultérieurs au bénéficiaire qu'il mentionne.



Il conteste également toute preuve de fraude ou négligence, a fortiori grave, la banque n'invoquant qu'un courriel interne, sans fondement technique et objectif. 

Selon lui la banque n'établit pas qu'il aurait mis à disposition son interface bancaire à des tiers. S'agissant du défaut d'activation d'un dispositif d'authentification forte, il soutient que la banque ne démontre ni l'avoir informé de sa mise en place, ni l'avoir mis en garde contre les risques associés, les courriels produits étant postérieurs aux opérations en cause. Il ajoute qu'une telle circonstance ne saurait, en tout état de cause, caractériser une négligence grave au sens du texte applicable.



Il soutient en outre que la banque a manqué à ses obligations, tant au titre de son devoir de vigilance que des articles L133-18 et L133-23 du code monétaire et financier, en restant passive face à des opérations inhabituelles par leur nombre, leur montant et leur destination, et en n'adoptant pas de mesures de sécurité adaptées, notamment en sollicitant une confirmation lors de l'ajout d'un bénéficiaire. Il conteste tout lien de causalité entre la faute qui lui est imputée et les pertes subies, critiquant l'analyse du tribunal qui a retenu, sans preuve selon lui, qu'il aurait créé le bénéficiaire litigieux et ainsi permis la réalisation des virements. Il souligne enfin que la banque ne justifie pas avoir satisfait aux obligations lui incombant pour fonder le refus de remboursement en cas de soupçon de fraude, en particulier l'information à la Banque de France.



Par conclusions récapitulatives du 16 mars 2026, auxquelles il est référé pour un plus ample exposé des prétentions et moyens, la CRCAML demande à la cour de:

- rejeter l'appel de M. [N], 

A titre principal, 

- confirmer le jugement du 5 septembre 2024 par substitution de motifs,

A titre subsidiaire, 

- le confirmer par adoption de motifs,

En tout état de cause, 

- déclarer M. [N] irrecevable et subsidiairement mal fondé en l'ensemble de ses demandes, fins, moyens, conclusions, et prétentions et les rejeter,

- condamner M. [N] aux entiers dépens d'appel,

- condamner M. [N] à lui payer la somme de 2.000 euros au titre de l'article 700 du code de procédure civile. 



Elle fait valoir que les virements litigieux ont été réalisés dans le cadre d'un système d'authentification forte, conforme aux exigences de la directive européenne dite DSP2 et de l'article L133-4 du code monétaire et financier, qui exige deux supports d'identification cumulatifs par mot de passe ou code personnel, appareil qu'il détient seul, et caractéristique personnelle (empreinte digitale, reconnaissance faciale ou vocale).

Elle explique que ce dispositif repose sur l'enrôlement d'un appareil de confiance, la création d'un code personnel Securipass et la validation des opérations au moyen d'une notification adressée sur le téléphone du client. Elle soutient qu'un tel système présente un niveau de sécurité élevé et permet d'établir avec une certitude suffisante que l'utilisateur est bien à l'origine des opérations effectuées.



Selon elle M. [N] a consenti aux ordres de paiement et en est nécessairement l'auteur. 

Elle relève que l'intéressé s'est connecté à son espace bancaire en ligne le 22 mars 2021 à 11h45 pour effectuer un virement qu'il ne conteste pas, et qu'à 11h46, au cours de la même session ininterrompue, depuis le support banque en ligne, un nouveau bénéficiaire a été créé avec enregistrement d'un RIB, ce qui a été suivi d'un message sécurisé l'informant de l'ajout du RIB. Elle relève par ailleurs que M. [N] ne s'explique pas sur la création du bénéficiaire litigieux, qu'il n'a pas contesté l'enregistrement du nouveau RIB dans le délai légal de treize mois, seuls étant en cause les virements non remboursés par Recall.



Elle déduit de la proximité temporelle et technique de ces opérations, qu'elles ont été réalisées par l'intéressé, avec ses identifiants personnels, qu'il était selon elle seul à connaître. Elle ajoute que la création d'un bénéficiaire constitue un acte volontaire, révélant l'intention de procéder à des virements ultérieurs, d'autant que le compte disposait de la provision suffisante pour permettre leur exécution. 

Elle fait valoir qu'en application de l'article L133-13 du code monétaire et financier, elle était tenue d'exécuter les ordres de paiement reçus, dans les délais légaux, sans pouvoir s'immiscer dans ces opérations.  



Elle soutient, au visa des articles L133-16 et L133-17 du code monétaire et financier, qu'à supposer que M. [N] ne soit pas l'auteur des opérations litigieuses, celui-ci a commis une négligence grave et fautive de nature à exclure toute prise en charge des pertes. 

Elle fait observer que l'intéressé n'a pas activé en temps utile le dispositif d'authentification forte dit Securipass, pourtant mis à sa disposition, malgré ses actions de sensibilisation sur la sécurisation des paiements, avec incitation à activer ce système, ainsi que deux courriels spécifiquement adressés à l'appelant à ce titre, estimant l'avoir informé du système à disposition, de l'enjeu de l'activer, des risques de fraude. 

Faisant valoir que seul le client peut activer ce dispositif, elle souligne que M. [N] n'a procédé à cette activation que le 16 novembre 2021 et estime qu'il ne peut donc lui reprocher l'absence d'authentification forte. Selon elle l'absence d'installation du dispositif de sécurité, constitue une faute et une négligence grave, qui est à l'origine du préjudice. 

Elle reproche en outre à M. [N] de ne pas avoir préservé la confidentialité de ses données de sécurité, permettant à un tiers d'accéder à son interface bancaire, et relève ainsi qu'il a affirmé avoir été empêché d'accéder à ses comptes, suite à une modification à son insu de ses codes secrets, en première instance, ce qui établit selon elle sa négligence fautive voire sa fraude, aucun tiers ne pouvant accéder à son interface sans son code secret. Faisant valoir la proximité temporelle du virement réalisé et non contesté à 11h45 avec la création du nouveau RIB bénéficiaire à 11h46, sans que la connexion n'ait été interrompue, elle estime que si l'appelant n'est pas à l'origine de cette création, il a laissé son interface Internet ouvert à la vue de tous, permettant à un tiers d'en prendre connaissance.

Elle conteste toute défaillance technique ou faille. 

 

A titre subsidiaire, au visa de l'article L133-18 du code monétaire et financier, elle soutient que le taux des intérêts de retard dans l'exécution du paiement non autorisé est progressif, invoquant des paliers successifs de 7 jours, puis 30 jours, admettant leur départ au premier jour ouvrable suivant l'information donnée par le client, soit à partir du 7 avril 2021.





La clôture a été prononcée le 30 avril 2026.





MOTIFS DE LA DÉCISION



 

Si la CRCAML conclut à l'irrecevabilité des demandes formées par M. [N], elle ne développe cependant aucun moyen à ce titre.



Dès lors, par application des dispositions de l'article 954 du code de procédure civile, il convient de rejeter la demande de la CRCAML tendant à voir déclarer irrecevables les prétentions formées par M. [N].





Sur la demande en paiement  





L'article L133-18 code monétaire et financier dispose qu'en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.



L'article L133-17 I du code monétaire et financier dispose que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.



En outre selon l'article L133-24 du même code le titulaire du compte qui conteste l'exécution d'un virement ou affirme que le virement n'a pas été effectué correctement doit le signaler sans tarder à sa banque, et ce, au plus tard dans les 13 mois suivant la date de débit sous peine de forclusion



Selon l'article L 133-23 du code monétaire et financier, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.



L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.



L'article L 133-44 du même code, dans sa version en vigueur lors du paiement, requiert de la banque qu'elle applique l'authentification forte du client définie au f de l'article L 133-4 lorsque le payeur :

1° Accède à son compte de paiement en ligne;

2° Initie une opération de paiement électronique;

3° Exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.



L'article L133-4 du code monétaire et financier définit l'authentification forte du client par authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories «connaissance» (quelque chose que seul l'utilisateur connaît), «possession» (quelque chose que seul l'utilisateur possède) et «inhérence» (quelque chose que l'utilisateur est) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification.



Il résulte des articles L133-19 IV et L133-23 alinéa 1er du code monétaire et financier  que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L133-16 et L133-17 de ce code, le prestataire de services de paiement doit, au préalable, prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. 



En l'espèce il résulte du procès-verbal de réception de plainte dressé le 23 juin 2021, que l'appelant a signalé avoir essayé d'ouvrir son compte bancaire en ligne, avec son identifiant et son mot de passe habituel, sans y parvenir, le 6 avril 2021. 



Il indique qu'un nouveau mot de passe lui a été proposé par mail par l'agence, ce qu'il a accepté, et qu'en ouvrant son compte, il a découvert des mouvements dont il n'avait pas connaissance et que ses comptes étaient vidés, les sommes déposées sur le compte épargne étant transférées vers son compte-courant puis vers un compte à l'étranger.



La société CRCAML produit un mémo et une notice explicative sur le système Securipass. Il résulte de cette documentation que la sécurisation des paiements repose sur deux systèmes alternatifs, Securipass, qui suppose d'avoir installé l'application de la banque et de réaliser le paiement à partir de celle-ci, ou Securicode lorsque le paiement est réalisé à partir d'Internet.



La société CRCAML produit un courriel envoyé le 15 novembre 2021, postérieur au paiement, qui notifie à M. [N] l'inscription en cours au service Securipass, et donc à l'application correspondante, en lui communiquant le code strictement confidentiel requis pour poursuivre l'activation du système de sécurisation proposé. Il est constant que M. [N] ne disposait pas, au moment de la réalisation des virements en litige, de l'application bancaire Securipass, n'ayant réalisé les démarches pour l'activer que postérieurement à ces opérations.



Les courriels produits relatifs au renforcement du protocole de sécurité  étant postérieurs aux virements contestés, ne peuvent établir que le dispositif sécurisé dit Securicode, qui implique l'utilisation d'un code confidentiel, permanent et personnel, à saisir lors de tous achats sur Internet, et ce en complément du code reçu habituellement par SMS, était utilisé lors des virements. 



La banque ne produit aucune trace de la chronologie de l'exécution des virements -connexion, utilisation ou modification d'un code secret, réception puis saisie d'un code à usage unique validant l'ordre-, permettant de vérifier que deux supports d'authentification renforcée relevant de la liste ci-dessus ont été utilisés. En particulier, rien n'établit que M. [N] s'est connecté sur son espace personnel, avec un appareil qu'il utilisait seul, ni qu'il a utilisé une sécurité unique de type empreinte ou code à usage unique.



Ainsi la société CRCAML ne prouve pas que M. [N] a utilisé lors du virement en question, deux supports cumulatifs énoncés par l'article L133-4, en particulier son téléphone portable ou un ordinateur que lui seul détient, avec un élément d'identification personnel tel qu'empreinte ou reconnaissance faciale ou vocale, qui devait être ajouté au code qui a permis la connexion. 

De surcroît, la banque qui allègue l'information donnée à M. [N] de l'enregistrement d'un nouveau RIB bénéficiaire sur son compte, ne fournit aucun justificatif à ce titre.



En conséquence, en l'absence de cette preuve préalable, le remboursement du montant correspondant aux quatre ordres de virement externes du compte personnel de M. [N] soit la somme totale de 5.898 euros, est dû par la banque, sans qu'il n'y ait lieu d'examiner les moyens tirés de la négligence grave ou de la fraude. La banque qui n'a pas réalisé le remboursement, sera condamnée au paiement correspondant, dès l'information reçue, le 6 avril 2021 en l'espèce.



Par ailleurs relativement aux intérêts applicables, l'article L133-18 code monétaire et financier dispose qu'en cas de manquement du prestataire de services de paiement aux obligations prévues par son 1er alinéa ci-dessus reproduit, les pénalités suivantes s'appliquent:

1° Les sommes dues produisent intérêt au taux légal majoré de cinq points;

2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points;

3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points.



Dès lors il convient d'assortir la condamnation des intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021. 



La société CRCAML est donc condamnée à payer à M. [N] la somme de 5.898 euros avec intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021 et le jugement déféré est infirmé sur ce point.





Sur les dépens et l'article 700 du code de procédure civile





Dans la mesure où la Société CRCAML succombe en ses demandes, le jugement sera infirmé dans ses dispositions relatives aux dépens et à l'application de l'article 700 du code de procédure civile. 



La Société CRCAML est condamnée au paiement des dépens de la procédure de premier ressort et à payer M. [N] la somme de 1.500 euros au titre des frais irrépétibles exposés en première instance. Elle est déboutée de sa demande formée au même titre.



Elle est également condamnée au paiement des dépens de la procédure d'appel et à payer M. [N] la somme de 1.500 euros au titre des frais irrépétibles exposés à hauteur de cour. La demande de la Société CRCAML sur ce fondement est rejetée.





PAR CES MOTIFS,





La cour,

 



Rejette la demande tendant à voir déclarer les prétentions formées par M. [Y] [N] irrecevables  ;





Infirme le jugement rendu le 5 septembre 2024 par le tribunal judiciaire de Metz dans toutes ses dispositions et, statuant à nouveau, 





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 5.898 euros avec intérêts au taux légal majoré de cinq points à compter du 7 avril 2021, majoré de dix points à compter du 14 avril 2021 et majoré de quinze points à compter du 22 avril 2021;





Déboute M. [Y] [N] du surplus de ses prétentions;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine aux dépens de la procédure de premier ressort;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 1.500 euros au titre des frais irrépétibles exposés en première instance;





Déboute la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine de sa demande formée sur ce même fondement;





Y ajoutant,





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine aux dépens de la procédure d'appel;





Condamne la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine à payer M. [Y] [N] la somme de 1.500 euros au titre des frais irrépétibles exposés à hauteur de cour;





Rejette la demande de la société coopérative à capital variable Caisse Régionale de Crédit Agricole Mutuel de Lorraine sur le fondement de l'article 700 du code de procédure civile.





La Greffière La Conseillère faisant fonction de

Présidente de chambre 



















Au nom du peuple français, 

En conséquence, la République française mande et ordonne à tous commissaires de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis.

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code monetaire et financier L133-16, code monetaire et financier L133-19, code monetaire et financier L133-13, code monetaire et financier L133-17, code monetaire et financier L133-44, code monetaire et financier L133-4, code monetaire et financier L133-24, code monetaire et financier L133-23, code monetaire et financier L133-18). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-09-22T16:35:16.737Z.