CA Toulouse, 19 févr. 2025, RG 23/01474
Vérifier : CA Toulouse, 19 févr. 2025, RG 23/01474 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
19/02/2025
ARRÊT N° 83 /25
N° RG 23/01474
N° Portalis DBVI-V-B7H-PMUW
SL - SC
Décision déférée du 13 Février 2023
TJ de TOULOUSE - 21/04948
V. TRUFLEY
S.A. BANQUE POPULAIRE OCCITANE
C/
S.C.I. FADHEMES
CONFIRMATION PARTIELLE
Grosse délivrée
le 19/02/2025
à
Me Jérôme MARFAING-DIDIER
Me Flavie DE MEERLEER
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
***
COUR D'APPEL DE TOULOUSE
1ere Chambre Section 1
***
ARRÊT DU DIX NEUF FEVRIER DEUX MILLE VINGT CINQ
***
APPELANTE
BANQUE POPULAIRE OCCITANE
[Adresse 8]
[Localité 6]
Représentée par Me Jérôme MARFAING-DIDIER de la SELARL DECKER, avocat au barreau de TOULOUSE
INTIME
S.C.I. FADHEMES
[Adresse 9]
[Localité 7]
Représentée par Me Flavie DE MEERLEER, avocat au barreau de TOULOUSE
COMPOSITION DE LA COUR
En application des dispositions des articles 805 et 907 du code de procédure civile, l'affaire a été débattue le 10 décembre 2024 en audience publique, les avocats ne s'y étant pas opposés, devant N. ASSELAIN, Conseillère, chargée du rapport. Ce magistrat a rendu compte des plaidoiries dans le délibéré de la cour, composée de :
A.M. ROBERT, présidente
S. LECLERCQ, conseillère
N. ASSELAIN, conseillère
qui en ont délibéré.
Greffière : lors des débats M. POZZOBON
ARRET :
- CONTRADICTOIRE
- prononcé publiquement par mise à disposition au greffe après avis aux parties
- signé par A.M. ROBERT, présidente et par M. POZZOBON, greffière
EXPOSÉ DES FAITS ET DE LA PROCÉDURE
M. [Z] [S] et Mme [K] [W], son épouse, sont titulaires d'un compte joint de dépôt n°[XXXXXXXXXX02] ouvert dans les livres de la société Banque Populaire Occitane.
M. et Mme [S] sont gérants de la société civile immobilière (Sci) Fadhemes, société titulaire d'un compte professionnel, compte courant n°[XXXXXXXXXX010] ouvert dans les livres de la Banque Populaire Occitane.
Aux dates comptables des 21, 25 et 26 mai 2021, le compte joint de dépôt n°[XXXXXXXXXX02] dont sont titulaires M. et Mme [S] a fait l'objet de virements avec la référence Eurovir Belgique de 2.350 euros, 3.000 euros et 2.879 euros, soit un montant total de 8 229 euros.
A la date comptable du 21 mai 2021, le compte n°[XXXXXXXXXX010] ouvert au nom de la Sci Fadhemes a fait l'objet de trois virements de 3.000 euros, 2.500 euros et 2.960 euros outre trois frais de virement de 0,17 euros chacun, soit un débit d'un montant global de 8.460,51 euros, avec la référence Eurovir Belgique.
Le 10 juin 2021, M. [Z] [S] a signalé à la banque qu'il n'avait pas autorisé ces opérations.
Les 10 et 16 juin 2021, M. [Z] [S] a déposé plainte contre X pour usage frauduleux de carte de crédit, suite aux débits sur le compte de la société Fadhemes et sur le compte joint.
La somme de 8.229 euros a été recréditée à la date comptable du 28 juin 2021 sur le compte joint n°[XXXXXXXXXX02], suite à une procédure de demande de retour des fonds litigieux dite « procédure de Recall », qui dépend de l'accord du bénéficiaire des virements et de sa banque.
En revanche, les sommes débitées du compte n°[XXXXXXXXXX010] dont est titulaire la Sci Fadhemes n'ont pas été recréditées, la procédure de 'Recall' n'ayant pas abouti.
La société Banque populaire occitane a refusé de rembourser les fonds à la Sci Fadhemes.
Par acte du 28 octobre 2021, la Sci Fadhemes a fait assigner la société Banque Populaire Occitane devant le tribunal judiciaire de Toulouse, aux fins d'obtenir le remboursement des virements litigieux et des dommages et intérêts pour résistance abusive.
Par jugement rendu le 13 février 2023, le tribunal judiciaire de Toulouse, a :
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 8 460,51 euros et ce, dans un délai de un mois à compter de la signification de la présente décision et sous astreinte provisoire de 100 euros par jour de retard passé ce délai,
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 1 550 euros à titre de dommages et intérêts,
condamné la société Banque Populaire Occitane aux entiers dépens,
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 3 000 euros au titre de l'article 700 du code de procédure civile.
Pour statuer ainsi, le premier juge a estimé que la société Banque populaire occitane ne rapportait pas la preuve d'une fraude ou d'une négligence grave des gérants de la Sci Fadhemes et qu'ainsi elle devait leur rembourser les opérations qu'ils niaient avoir autorisées.
Il a considéré que la résistance de la banque était fautive et avait causé un préjudice à la Sci Fadhemes.
-:-:-:-:-
Par acte du 21 avril 2023, la Sa Banque Populaire Occitane a interjeté appel de cette décision en toutes ses dispositions.
PRÉTENTIONS DES PARTIES
Dans ses dernières conclusions transmises par voie électronique le 14 novembre 2023, la Sa Banque Populaire Occitane, appelante, demande à la cour de :
réformer le jugement entrepris en ce qu'il a :
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 8 460,51 euros et ce, dans un délai d'un mois à compter de la signification de la présente décision et sous astreinte provisoire de 100 euros par jour de retard passé ce délai,
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 1 550 euros à titre de dommages et intérêts,
condamné la société Banque Populaire Occitane aux entiers dépens,
condamné la société Banque Populaire Occitane à payer à la Sci Fadhemes la somme de 3 000 euros au titre de l'article 700 du code de procédure civile ;
Statuant à nouveau :
débouter la Sci Fadhemes de l'intégralité de ses demandes, fins et prétentions,
condamner la Sci Fadhemes au paiement de la somme de 2 000 euros au titre de l'article 700 du code de procédure civile,
condamner la Sci Fadhemes aux entiers dépens.
Elle fait valoir qu'elle apporte la preuve de l'authentification forte et du process de sécurité réalisé lors de la passation des virements litigieux, à savoir une connexion sur l'espace internet, et l'envoi à M. [S] d'un SMS avec code unique (dit OTP SMS) nécessaire à la validation des opérations litigieuses, ce dernier ayant validé les virements grâce au code reçu. Elle soutient que les opérations ont ainsi été autorisées par M. [S], et que dès lors l'article L 133-8 du code monétaire et financier n'est pas applicable en l'espèce. A défaut, si les opérations sont frauduleuses, elle soutient qu'elles n'ont pu être réalisées que par la faute des gérants de la Sci, lesquels ont nécessairement communiqué leurs codes confidentiels, ou validé via le SMS reçu les opérations litigieuses dont ils n'étaient pas à l'origine. Elle fait valoir qu'elle verse aux débats la preuve du process d'authentification forte, de l'absence de déficience technique, et de l'envoi de OTP SMS. Elle ajoute que les adresses IP sont différentes selon les localisations et selon les appareils utilisés (connexion internet par ordinateur, ou par téléphone), ce qui explique que l'adresse IP utilisée pour se connecter en l'espèce puisse être différente par rapport à celles utilisées par le passé.
Dans ses dernières conclusions transmises par voie électronique le 23 novembre 2023, la Sci Fadhemes, intimée, demande à la cour de :
confirmer le jugement en toutes ses dispositions,
Y ajouter :
condamner la Banque Populaire Occitane à verser à la Sci Fadhemes la somme de 5 000 euros au titre de l'article 700 du code de procédure civile ainsi qu'aux entiers dépens.
Elle affirme que les virements sont frauduleux. Elle conteste avoir été défaillante dans la préservation des éléments personnels de sécurité, mais dit avoir été victime d'un piratage.
Elle fait valoir que la communication des adresses IP de connexion montre que les virements frauduleux ont été effectués non pas à Blagnac mais à Bordeaux au moyen d'une connexion par une adresse IP différente de celle des gérants de la Sci Fadhemes et par un autre fournisseur internet que le leur, par l'intermédiaire d'un fournisseur connu pour permettre une anonymisation des connexions.
Elle fait valoir qu'il y a eu détournement du code d'authentification reçu par SMS.
Elle estime que la fraude est démontrée par le comportement de la banque postérieurement aux virements litigieux, ayant demandé à M. [S] de changer son identifiant et son mot de passe, ainsi que son numéro de portable. Elle relève que la banque refuse de communiquer les conversations téléphoniques intervenues avec M. et Mme [S] après le constat des virements, alors que celles-ci témoignent de la réalité des fraudes.
Elle soutient que la banque ne rapporte pas la preuve que l'utilisateur a commis une négligence grave à ses obligations, alors que M. et Mme [S] ont au contraire parfaitement respecté le protocole en cas de virement frauduleux identifié. Elle estime que rien n'établit que M. et Mme [S] auraient communiqué des informations personnelles de sécurité à un tiers, intentionnellement ou par négligence. Elle ajoute que la banque ne peut opposer à la Sci Fadhemes les conditions de l'espace Cyberplus, car elles lui sont inopposables.
L'ordonnance de clôture est intervenue le 26 novembre 2024.
L'affaire a été examinée à l'audience du 10 décembre 2024 à 14h.
MOTIFS DE LA DECISION
Sur la demande de remboursement formée par la Sci Fadhemes :
Selon l'article L 133-16 du code monétaire et financier, dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.
Selon l'article L 133-17 I du même code, lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.
Selon l'article L 133-18, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.
Selon l'article L 133-19 :
II. ' La responsabilité du payeur n'est pas engagée si l'opération de paiement non
autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement
ou les données qui lui sont liées.
IV - le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
Selon l'article L 133-23 : Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.
Selon l'article L 133-24, l'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III.
Sauf dans les cas où l'utilisateur est une personne physique agissant pour des besoins non professionnels, les parties peuvent convenir d'un délai distinct de celui prévu au présent article.
Les dispositions du présent article s'appliquent, indifféremment de l'intervention d'un prestataire de services de paiement fournissant un service d'initiation de paiement dans l'opération de paiement.
Ainsi, aux termes des articles L 133-16 et L 133-17 du code monétaire et financier, il appartient à l'utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité des dispositifs de sécurité personnalisés et d'informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l'instrument de paiement ou des données qui lui sont liées.
Cependant, c'est à ce prestataire qu'il appartient en application des articles L 133-19 IV et L 133-23 du même code de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave, à ses obligations. Il est de principe que cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
En cas d'utilisation d'un dispositif de sécurité personnalisé, il appartient également au prestataire de prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée, et qu'elle n'a pas été affectée par une déficience technique ou autre.
En l'espèce, à la date comptable du 21 mai 2021, le compte n°[XXXXXXXXXX010] ouvert au nom de la Sci Fadhemes a fait l'objet de trois virements de 3.000 euros, 2.500 euros et 2.960 euros, outre trois frais de virement de 0,17 euros chacun, soit un débit d'un montant global de 8.460,51 euros, sous la référence Eurovir Belgique.
Les virements sont des instruments de paiement.
M. [S] à titre personnel a souscrit auprès de la banque un contrat d'abonnement au service internet par cyberplus particulier. Ainsi, suivant contrat du 3 avril 2009 M. [S] a bénéficié du service cyberplusconsultation, consistant en la consultation simple des comptes. Par contrat du 15 avril 2014, il a bénéficié du service cyberplusgestion : consultation, virements internes et externes, gestion de portefeuille titres, saisie des virements internationaux. En vertu d'un mandat internet du 5 novembre 2020, la Sci Fadhemes a donné pouvoir à M. [S] d'accéder à son compte dans le cadre de son abonnement internet.
Les conditions générales du service internet cyberplus sont opposables à M. [S], ce dernier ayant reconnu en avoir eu connaissance lorsqu'il a signé les conditions particulières. Elles exposent les modalités de sécurisation des opérations réalisées depuis l'espace client. Elles sont opposables à la Sci Fadhemes, qui a donné pouvoir à M. [S], son gérant, d'accéder à son compte dans le cadre de son abonnement internet.
En l'espèce, les virements litigieux ont été passés par internet depuis l'espace de M. [Z] [S], avec son identifiant et ses codes.
Ils ont été authentifiés par un code de validation à usage unique envoyé par SMS au numéro de téléphone portable de M. [S], code qui a été saisi pour valider les virements (procédure d'authentification forte).
Ainsi, les opérations en question ont été authentifiées, dûment enregistrées et comptabilisées.
S'agissant du processus, la banque fournit les logs permettant de voir comment les opérations ont été passées. Ces éléments établissent que M. [S] a bien été destinataire sur son téléphone portable des codes OTP SMS et que le consentement aux opérations litigieuses a été donné, sans que le dispositif n'ait été affecté par une déficience technique.
La banque a émis l'hypothèse d'un phishing, donc d'une opération frauduleuse, avec des tentatives de connexion dès le 22 avril 2021.
Le bénéficiaire ou accepteur des virements est en Belgique, BIC : [Numéro identifiant 11] ; lban [XXXXXXXXXX013].
Le rib pour l'iban [XXXXXXXXXX013] a été saisi le 10 mai 2021 depuis le service internet cyberplus.
Le rib pour l'iban [XXXXXXXXXX013] était utilisable à compter du 14 mai 2021.
Les ordres de virement litigieux ont été passés le 21 mai 2021 depuis le service internet cyberplus. Ce jour là, entre 11 h 48 et 14 h 46, il y a eu des connexions depuis les adresses IP [Numéro identifiant 4], [Numéro identifiant 5] et [Numéro identifiant 3], fournisseur HostRoyale technologies, ville de connexion [Localité 14]. Le mot de passe de l'espace internet a été rentré à deux reprises.
M. et Mme [S] soutiennent qu'ils n'étaient pas à [Localité 14] le 21 mai 2021. Ils produisent une attestation selon laquelle le 21 mai 2021 après-midi, ils se sont promenés entre amis de [Localité 7] à [Localité 16]. Le fait que la ville de connexion enregistrée pour le fournisseur internet soit [Localité 14] n'implique pas que l'utilisateur ait été physiquement à [Localité 14]. En effet, l'utilisation d'un VPN (virtual private network), type de réseau qui imite un réseau privé sur un réseau public, masque l'adresse IP de l'utilisateur. En conséquence, on ne sait pas depuis quelle ville la connexion a été réalisée.
En outre, un message a été envoyé sur le téléphone portable de M. [S] le 10 mai 2021 'bénéficiaire virements vers Belgique [XXXXXXXXXX012] en cours de création. Si problème contactez la banque'
La création du bénéficiaire a été authentifiée par un code SMS envoyé au numéro de téléphone portable de M. [S] ([XXXXXXXX01] opérateur free) à 18 h 34.
De même, des messages ont été envoyés sur le téléphone portable de M. [S] pour chaque virement le 21 mai 2021 : 'virement de 3.000 euros vers Belgique [XXXXXXXXXX012] en cours de validation. Si problème contactez la banque.' ; 'virement de 2.500 euros vers Belgique [XXXXXXXXXX012] en cours de validation. Si problème contactez la banque.' ; 'virement de 2.960 euros vers Belgique [XXXXXXXXXX012] en cours de validation. Si problème contactez la banque.' Les ordres de virement ont été authentifiés par un code SMS envoyé au numéro de téléphone portable de M. [S] ([XXXXXXXX01] opérateur free), code qui a été saisi pour valider les virements : OTP-SMS le 21 mai 2021 à 12 h 07, à 12 h 10 et à 12 h 13.
Le fait que la somme de 8.229 euros ait été recréditée à la date comptable du 28 juin 2021 sur le compte joint n°[XXXXXXXXXX02], suite à une procédure de demande de retour des fonds litigieux dite « procédure de Recall », est sans incidence, car la procédure de 'Recall' dépend de l'accord du bénéficiaire des virements et de sa banque.
Le fait qu'après les faits, il y ait eu création d'un nouvel abonnement cyber pour M. [S]: [Numéro identifiant 15], qu'une nouvelle carte bancaire lui ait été remise et que la banque lui ait demandé de changer de numéro de téléphone portable, ne constitue pas de la part de la banque une reconnaissance de l'absence de négligence de la Sci Fadhemes, car il s'agit de simples mesures de précaution face à la fraude alléguée par M. [S].
Cependant, il y a eu des connexions depuis les adresses IP [Numéro identifiant 4], [Numéro identifiant 5] et [Numéro identifiant 3], fournisseur HostRoyale technologies, ville de connexion [Localité 14], qui ne sont pas les adresses de connexion habituelles de M. [S].
La Sci Fadhemes soutient que l'identifiant et code d'accès au service internet cyberplus de M. [S] ont été piratés, sans négligence grave de la part de la Sci Fadhemes.
Elle soutient que la ligne de téléphone portable M. [S] a été détournée, de façon à intercepter ses SMS à partir d'une carte SIM tierce, ce qui permis l'authentification forte par les fraudeurs.
L'utilisation effective de l'instrument de paiement et des données personnelles qui lui sont liées ne suffit pas à elle seule d'apporter la preuve d'une négligence grave de la part de la Sci Fadhemes.
Or, la société Banque populaire n'apporte pas d'autres éléments de nature à établir une négligence grave de la part de la Sci Fadhemes.
Le jugement dont appel sera confirmé en ce qu'il a condamné la Sa Banque populaire occitane à payer à la Sci Fadhemes la somme de 8 460,51 euros représentant le montant des trois virements litigieux.
S'agissant d'un simple paiement de somme, une astreinte n'apparaît pas nécessaire. Infirmant le jugement dont appel, il n'y a pas lieu de prononcer une astreinte.
Sur les dommages et intérêts pour résistance abusive :
La défense à une action en justice constitue un droit et ne dégénère en faute pouvant donner naissance à dommages-intérêts qu'en cas de malice, de mauvaise foi ou d'erreur grossière équipollente au dol.
En l'espèce, la résistance abusive n'est pas démontrée. Il apparaît que la société Banque populaire s'est plutôt méprise sur l'étendue de ses droits.
Le jugement dont appel sera infirmé en ce qu'il a condamné la Sa Banque populaire occitane à payer à la Sci Fadhemes la somme de 1 550 euros à titre de dommages et intérêts pour résistance abusive.
La Sci Fadhemes sera déboutée de sa demande de dommages et intérêts pour résistance abusive.
Sur les dépens et l'application de l'article 700 du code de procédure civile :
La société Banque populaire doit supporter les dépens de première instance, le jugement étant confirmé, et les dépens d'appel.
Elle se trouve redevable d'une somme sur le fondement de l'article 700 du code de procédure civile, que le premier juge a justement estimée au titre de la procédure de première instance, et dans les conditions définies par le dispositif du présent arrêt au titre des frais non compris dans les dépens exposés en appel.
Elle sera déboutée de sa demande sur le même fondement.
PAR CES MOTIFS
La cour,
Confirme le jugement du tribunal judiciaire de Toulouse du 13 février 2023, sauf en ce qu'il a prononcé une astreinte, et sauf en ce qu'il a condamné la Sa Banque populaire occitane à payer à la Sci Fadhemes la somme de 1 550 euros à titre de dommages et intérêts pour résistance abusive ;
Statuant à nouveau sur les chefs infirmés, et y ajoutant,
Dit n'y avoir lieu à prononcer une astreinte ;
Déboute la Sci Fadhemes de sa demande de dommages et intérêts pour résistance abusive;
Condamne la société Banque populaire occitane à payer à la Sci Fadhemes la somme de 3.000 euros sur le fondement de l'article 700 du code de procédure civile pour les frais exposés en appel et non compris dans les dépens ;
La déboute de sa demande sur le même fondement.
La greffière La présidente
M. POZZOBON A.M. ROBERT
.
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.