Justiweb – Assistant juridique IA Justiweb
Se connecter Inscription gratuite

Cour d'appel, chambre commerciale 3-2, 19 mai 2026 — n° 25/03537

Other

Synthèse de la décision

Question juridique

Le prestataire de services de paiement est-il tenu à un remboursement intégral en cas de fraude au faux conseiller bancaire ?

Principe retenu

En cas de fraude au faux conseiller bancaire, le prestataire de services de paiement est tenu à un remboursement intégral des sommes prélevées, conformément à l'article L. 133-18 du code de commerce. La responsabilité du prestataire est engagée en raison d'une déficience technique dans le système d'authentification.

Faits clés

  • La société SBeghin a été victime d'une fraude le 5 novembre 2023.
  • Elle a assigné la société [C] en paiement de 90 728,80 euros.
  • Le tribunal a initialement condamné la société [C] à payer 45 350 euros.
  • La société [C] a interjeté appel de ce jugement.
  • La cour a constaté une déficience technique dans le système d'authentification du prestataire.

Articles cités

article L. 133-18 du code de commerce article 700 du code de procédure civile

Dispositif

PAR CES MOTIFS , la cour, statuant contradictoirement, Infirme le jugement entrepris en toutes ses dispositions ; Statuant à nouveau, Condamne la société [C] France à payer à la société SBeghin la somme de 97 728,80 euros, avec intérêts calculés selon les modalités prévues à l'article L. 133-18 du code de commerce à compter du 7 novembre 2023 ; Condamne la société [C] France aux dépens de première instance et d'appel ; Condamne la société [C] France à payer à la société SBeghin la somme de 2 000 euros au titre des frais non compris dans les dépens. - prononcé publiquement par mise à disposition de l'arrêt au greffe de la cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile. - signé par Monsieur Ronan GUERLOT, Président, et par Madame Françoise DUCAMIN, Greffière, auquel la minute de la décision a été remise par le magistrat signataire. LA GREFFIÈRE LE PRÉSIDENT,

Exposé du litige

EXPOSE DU LITIGE La société par actions simplifiée unipersonnelle SBeghin, présidée par Mme [S] [T] [R], épouse [A], est titulaire d'un compte professionnel dans les livres de la société [C] France, établissement de paiement (la société [C]). Le 14 février 2024, soutenant avoir été victime le 5 novembre 2023 d'une fraude au faux conseiller bancaire, la société SBeghin a assigné la société [C] devant le tribunal de commerce de Nanterre en paiement de la somme de 90 728, 80 euros. Le 15 mai 2025, par jugement contradictoire, cette juridiction, devenue tribunal des activités économiques, a : - pris acte que la société [C] renonce à sa demande de nullité du procès-verbal de constat établi le 23 mai 2024 par Me [J] ; - condamné la société [C] à payer la somme de 45 350 euros à la société SBeghin ; - ordonné la capitalisation des intérêts par année entière en application des dispositions de l'article 1343-2 du code civil ; - débouté chacune des parties au titre de l'application de l'article 700 du code de procédure civile ; - condamné la société SBeghin et la société [C] à supporter chacune la moitié des dépens. Le 5 juin 2025, la société [C] a interjeté appel de ce jugement. Par dernières conclusions du 26 février 2026, elle demande à la cour de l'infirmer et, statuant à nouveau, de : - débouter la société SBeghin de toutes ses demandes ; - condamner la société SBeghin à lui verser de la somme de 5 000 euros au titre de l'article 700 du code de procédure civile ; - la condamner aux entiers dépens de première instance et d'appel. Par dernières conclusions d'intimée et d'appelante incidente du 2 mars 2026, la société SBeghin demande à la cour de : - débouter la société [C] de l'ensemble de ses demandes fins et conclusions ; - recevoir la société SBeghin en son appel incident portant sur le partage de responsabilité ; - infirmer le jugement rendu le 15 mai 2025 par le tribunal des activités économiques de Nanterre en ce qu'il a retenu un partage de responsabilité et limité la condamnation de la société [C] à la somme de 45 350 euros, avec capitalisation des intérêts, sans article 700 du code de procédure civile et avec les dépens par moitié ; Et statuant à nouveau, - dire et juger que la société [C] ne rapporte pas la preuve exigée par L. 133-23 du code monétaire et financier d'une authentification forte sans déficience pour chacune des opérations contestées, ni celle d'une négligence grave du payeur ; - dire et juger que la société [C] ne rapporte pas la preuve que le terminal Chrome Canada ait été régulièrement et consciemment autorisé par la titulaire du compte, ni celle d'une authentification forte indépendante et exempte de déficience ; En conséquence, - condamner la société [C] à payer à la société SBeghin la somme de 90 700 euros, augmentée des frais de cartes (28, 80 euros) ; - dire et juger que ces sommes produiront intérêts aux taux majorés de l'article L.133-18 (à compter du 7 novembre 2023 (premier jour ouvrable suivant la notification du 06 novembre 2023) et, subsidiairement, du 22 décembre 2023 (mise en demeure) ; - ordonner la capitalisation des intérêts (art. 1343-2 code civil) ; - condamner la société [C] à payer à la société SBeghin la somme de 6 000 euros au titre de l'article 700 du code de procédure civile ; - condamner la société [C] aux entiers dépens de première instance et d'appel. La clôture de l'instruction a été prononcée le 5 mars 2026. Pour plus ample exposé des moyens et prétentions des parties, il est renvoyé aux conclusions susvisées.

Motivations de la décision

MOTIFS Sur la demande en paiement La société [C] fait valoir que la société SBeghin a le 28 septembre 2023 enregistré un nouvel appareil au moyen d'une authentification forte ; que la création et l'utilisation, le 5 novembre 2023, plus d'un mois plus tard, de cartes bancaires virtuelles pour un montant total de 90 700 euros a fait l'objet de validations par authentification forte depuis l'appareil enregistré le 28 septembre 2023 ; que plusieurs transactions peuvent être autorisées en un temps rapproché sans pour autant qu'elles soient frauduleuses ; que plusieurs appareils de confiance peuvent être enregistrés par un client ; qu'au jour de la fraude, le plafond de chaque carte virtuelle était de 9 000 euros, non de 5 000 euros, et que la création de cartes virtuelles ne donnait pas lieu à confirmation par SMS ; que les opérations en cause sont non autorisées quand bien même elles ont fait l'objet d'une authentification forte ; qu'il n'existe aucune défaillance technique ; que la société SBeghin a commis trois négligences graves, en autorisant un appareil qui ne lui appartenait pas à se connecter à son compte, en ne réagissant pas le 28 septembre 2023 à la notification d'une tentative de connexion à son compte qui ne provenait pas d'elle et en transmettant au fraudeur ses coordonnées personnelles ; que ces négligences graves excluent son droit à remboursement en application de l'article L. 133-19, V, du code monétaire et financier, qui institue un régime de responsabilité exclusif du droit commun selon lequel un prestataire de services de paiement est tenu d'un devoir de vigilance ; que le partage de responsabilité auquel a procédé le premier juge est juridiquement impossible. La société SBeghin expose qu'en application des articles L. 133-19, IV, et L. 133-23, du code de commerce, c'est au prestataire de services de paiement qu'incombe la preuve que l'utilisateur qui nie avoir autorisé une opération de paiement n'a pas satisfait par négligence grave à ses obligations ; que le 28 septembre 2023, Mme [A] a été contactée par une personne se présentant comme un conseiller de la banque [C], à partir d'un numéro qui est bien celui de son service client, par spoofing, technique qui permet aux fraudeurs d'afficher un numéro de téléphone qui n'est pas le leur ; qu'une telle usurpation d'identité est de nature à exclure toute négligence grave ; que Mme [A] a immédiatement modifié son code d'accès, ce qui explique le second appel du fraudeur le 28 septembre 2023 à 21h52 ; que la qualification frauduleuse des appels du 28 septembre 2023 n'a été révélée par la société [C] que le 6 novembre 2023 ; que durant cinq semaines, aucune opération frauduleuse n'est intervenue sur le compte en cause, de sorte qu'elle ne pouvait pas soupçonner une compromission persistante ; que Mme [A] n'a jamais été avisée de l'enregistrement d'un appareil tiers sur son compte ; que le log informatique de la société [C] relatif à l'autorisation de cet appareil Chrome situé au Canada ne prouve pas son autorisation régulière ; que cet appareil ne figurait pas dans la liste des appareils autorisés accessible depuis l'application mobile, ce qui n'est pas conforme aux exigences de la deuxième directive sur les services de paiement, aucune possession valide de cet appareil n'étant démontrée ; que la preuve n'est pas rapportée de l'identification de l'appareil déjà autorisé à partir duquel l'appareil canadien aurait été enregistré ; qu'il n'est pas démontré que Mme [A] ait consciemment autorisé un terminal étranger, compris qu'elle validait un accès permanent, été alertée d'un risque persistant, ignoré des signaux d'alerte manifeste ; qu'aucune négligence grave n'est donc établie ; qu'il n'est pas établi non plus que chacune des opérations du 5 novembre 2023 a fait l'objet d'une authentification forte, ce qui est incompatible avec leur autorisation successive en quelques secondes ; qu'à supposer le mot de passe communiqué à l'occasion du spoofing du 28 septembre 2023, l'enregistrement de l'appareil Chrome ayant validé les opérations litigieuses a été opéré au même moment, si bien que le facteur de connaissance et le facteur de possession, procédant d'une compromission unique, n'étaient pas indépendants ; qu'il résulte du constat produit par la société [C] qu'au jour des opérations de paiement en cause, l'appareil Chrome les ayant validées n'avait pas le statut d'appareil autorisé, mais seulement d'appareil « en attente » ; que plusieurs déficiences techniques résultent des faits, savoir la validation d'opérations multiples en quelques secondes, l'utilisation d'un appareil Chrome situé au Canada dont le statut était seulement « en attente » dans l'application et le dépassement du plafond de 5 000 euros applicable aux cartes virtuelles ; qu'aucun partage de responsabilité n'est possible. Réponse de la cour Les articles L. 133-1 et suivants du code monétaire et financier constituent la transposition en droit interne de la directive n°2007/64/CE du 13 novembre 2007 concernant les services de paiement dans le marché intérieur, dite DSP 1 et de la directive (UE) 2015/2366 du 25 novembre 2015 du Parlement européen et du Conseil concernant les services de paiement dans le marché intérieur, dite DSP 2. Selon l'article L. 133-3 du code monétaire et financier, applicable, aux termes de l'article L. 133-1 du même code, lorsque le paiement est réalisé en euros entre deux banques localisées dans l'Espace économique européen, une opération de paiement est une action consistant à verser, transférer ou retirer des fonds, indépendamment de toute obligation sous-jacente entre le payeur et le bénéficiaire, initiée par le payeur, ou pour son compte, ou par le bénéficiaire ; une telle opération peut être initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement. La création d'une carte bancaire virtuelle d'un certain montant constitue une opération de paiement (Com, 18 janvier 2017, n°15-26.058). Selon les articles L. 133-6 et L. 133-7, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution sous la forme convenue avec le prestataire de services de paiement ; en l'absence d'un tel consentement, l'opération est réputée non autorisée. Lorsque le payeur conteste être l'auteur d'une opération de paiement, celle-ci doit être considérée comme non autorisée, de sorte que la responsabilité du prestataire de services de paiement ne peut être recherchée que selon le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE du Parlement européen et du Conseil du 13 novembre 2007, à l'exclusion de tout régime alternatif de responsabilité résultant du droit national (Com, 27 mars 2024, n° 22-21.200, publié). Aux termes de l'article L. 133-18, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. (') En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent : 1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ; 2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ; 3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points. Selon l'article L.
💡 Votre situation ressemble à cette décision ? Posez votre question à l'IA
Gratuit · sans engagement

Des milliers de justiciables utilisent déjà Justiweb pour clarifier leur situation.

Une question similaire ? Posez-la à Justiweb

Notre IA juridique vous répond avec sources officielles et jurisprudence à jour.

Poser ma question

Gratuit pour commencer · sans engagement

Important : Cette page présente une décision de justice à titre informatif. Elle ne constitue pas un conseil juridique personnalisé. Pour votre situation spécifique, consultez un avocat ou utilisez l'assistant Justiweb pour explorer vos questions juridiques.