SUR CE, LA COUR
Sur la règle de droit applicable :
La cour observe à titre liminaire que les dispositions du règlement UE 2024/886 du 13 mars 2024 qui, depuis le 9 octobre 2025, pour limiter les fraudes et les conséquences des erreurs de saisie, imposent aux prestataires de services de paiement de vérifier la correspondance entre le nom du bénéficiaire renseigné par le client ordonnant un virement et l'identifiant unique (IBAN) du compte destinataire, ne sont pas applicables à l'opération de paiement litigieuse, réalisée le 22 février 2022.
Préalablement à la transposition en droit interne, aux articles L. 133-18 à L. 133-24 du code monétaire et financier entrés en vigueur le 1er novembre 2009, de la directive 007/64/CE du Parlement européen et du Conseil du 13 novembre 2007, dite DSP1, la jurisprudence de la Cour de cassation avait mis à la charge de la banque réceptionnaire d'un ordre de virement l'obligation, sous certaines conditions, de vérifier le nom du bénéficiaire, sous peine d'engager sa responsabilité à l'égard du donneur d'ordre (v. par ex Com. 29 janvier 2002, n° 99-571).
Depuis, l'article L. 133-21 issu de la transposition de l'article 88 de la directive UE 2015/2366 du Parlement européen et du Conseil du 25 novembre 2015, dite DSP2, énonce, dans sa rédaction applicable à la cause issue de la loi n° 2018-700 du 3 août 2018 et de l'ordonnance n° 2017-1259 du 9 août 2017, ce qui suit':
«'Un ordre de paiement exécuté conformément à l'identifiant unique fourni par l'utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l'identifiant unique.
Si l'identifiant unique fourni par l'utilisateur du service de paiement est inexact, le prestataire de services de paiement n'est pas responsable de la mauvaise exécution ou de la non-exécution de l'opération de paiement.
Toutefois, le prestataire de services de paiement du payeur s'efforce de récupérer les fonds engagés dans l'opération de paiement.
Le prestataire de services de paiement du bénéficiaire communique au prestataire de services de paiement du payeur toutes les informations utiles pour récupérer les fonds. Si le prestataire de services de paiement du payeur ne parvient pas à récupérer les fonds engagés dans l'opération de paiement, il met à disposition du payeur, à sa demande, les informations qu'il détient pouvant documenter le recours en justice du payeur en vue de récupérer les fonds.
Si la convention de compte de dépôt ou le contrat-cadre de services de paiement le prévoit, le prestataire de services de paiement peut imputer des frais de recouvrement à l'utilisateur de services de paiement.
Si l'utilisateur de services de paiement fournit des informations en sus de l'identifiant unique ou des informations définies dans la convention de compte de dépôt ou dans le contrat-cadre de services de paiement comme nécessaires aux fins de l'exécution correcte de l'ordre de paiement, le prestataire de services de paiement n'est responsable que de l'exécution de l'opération de paiement conformément à l'identifiant unique fourni par l'utilisateur de services de paiement'».
Dans un arrêt du 21 mars 2019 rendu sur une question préjudicielle d'une juridiction italienne (C-245/18), la CJUE dit pour droit, relativement à l'article 74, paragraphe 2 de la directive dite PSP1 qui est la disposition équivalente à celle de l'article 88 de la deuxième directive dite PSP2': « L'article 74, paragraphe 2, de la directive 2007/64/CE du Parlement européen et du Conseil, du 13 novembre 2007, concernant les services de paiement dans le marché intérieur, modifiant les directives 97/7/CE, 2002/65/CE, 2005/60/CE ainsi que 2006/48/CE et abrogeant la directive 97/5/CE, doit être interprété en ce sens que, lorsqu'un ordre de paiement est exécuté conformément à l'identifiant unique fourni par l'utilisateur de services de paiement, lequel ne correspond pas au nom du bénéficiaire indiqué par ce même utilisateur, la limitation de la responsabilité du prestataire de services de paiement, prévue par cette disposition, s'applique tant au prestataire de services de paiement du payeur qu'au prestataire de services de paiement du bénéficiaire ».
Sur une question préjudicielle posée par la chambre commerciale de la Cour de cassation, la CJUE a indiqué dans un arrêt du 2 septembre 2021 ( C-337/20) que «'l'article 86 de la directive 2007/64, intitulé "Harmonisation totale" dispose que, "sans préjudice de plusieurs dispositions de ladite directive qu'il énumère, dans la mesure où la présente directive contient des dispositions harmonisées, les Etats membres ne peuvent maintenir en vigueur ni introduire des dispositions différentes de celles contenues dans la présente directive"'», «'qu'aucun des articles 58, 59 et 60 de la même directive ne figure parmi les dispositions pour lesquelles l'article 86 accorde une marge de man'uvre aux Etats membres pour leur mise en 'uvre, qu'il s'ensuit que le régime de responsabilité des prestataires de services de paiement prévu à l'article 60, paragraphe 1, de la directive 2007/64 ainsi qu'aux articles 58 et 59 de cette directive a fait l'objet d'une harmonisation totale si bien que les Etats membres ne peuvent maintenir un régime de responsabilité parallèle au titre du même fait générateur » et dit pour droit que « l'article 58 et l'article 60, paragraphe 1, de la directive 2007/64/CE du Parlement européen et du Conseil, du 13 novembre 2007, concernant les services de paiement dans le marché intérieur, modifiant les directives 97/7/CE, 2002/65/CE, 2005/60/CE ainsi que 2006/48/CE et abrogeant la directive 97/5/CE, doivent être interprétés en ce sens qu'ils s'opposent à ce qu'un utilisateur de services de paiement puisse engager la responsabilité du prestataire
de ces services sur le fondement d'un régime de responsabilité autre que celui prévu par ces dispositions lorsque cet utilisateur a manqué à son obligation de notification prévue audit article 58 ».
Par un arrêt du 16 mars 2023 (C-351/21), explicitant à nouveau le raisonnement tiré du régime harmonisé de responsabilité, la Cour de justice a interprété en ces termes les articles 58, 59 et 60 de la directive 2007/64/CE et dit pour droit : « 37[...] le régime de responsabilité des prestataires de services de paiement prévu à l'article 60, paragraphe 1, de la directive 2007/64 ainsi qu'aux articles 58 et 59 de cette directive a fait l'objet d'une harmonisation totale. Cela a pour conséquence que sont incompatibles avec ladite directive tant un régime de responsabilité parallèle au titre d'un même fait générateur qu'un régime de responsabilité concurrent qui permettrait à l'utilisateur de services de paiement d'engager cette responsabilité sur le fondement d'autres faits générateurs (voir, en ce sens, arrêt du 2 septembre 2021, C-337/20, CRCAM, [...] points 42 et 46). 38 En effet, le régime harmonisé de responsabilité pour les opérations non autorisées ou mal exécutées établi dans la directive 2007/64 ne saurait être concurrencé par un régime alternatif de responsabilité prévu dans le droit national reposant sur les mêmes faits et le même fondement qu'à condition de ne pas porter préjudice au régime ainsi harmonisé et de ne pas porter atteinte aux objectifs et à l'effet utile de cette directive (arrêt du 2 septembre 2021, C-337/20, CRCAM, [...] point 45)'».
Les articles 74 et 88 des directives DSP1 et DSP2 relatifs aux identifiants uniques inexacts ne figurent pas au nombre des dispositions auxquels les articles 86 et 107 des deux directives permettent le cas échéant aux Etats membres de déroger en prévoyant ou en maintenant une législation différente.