TJ 31555, 26 mai 2025, RG 23/02245
Vérifier : TJ 31555, 26 mai 2025, RG 23/02245 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
MINUTE N° :
JUGEMENT DU : 26 Mai 2025
DOSSIER : N° RG 23/02245 - N° Portalis DBX4-W-B7H-R5CU
NAC : 38E
TRIBUNAL JUDICIAIRE DE TOULOUSE
POLE CIVIL - Fil 8
JUGEMENT DU 26 Mai 2025
PRESIDENT
Madame SEVELY, Vice-Présidente
Statuant à juge unique conformément aux dispositions des
articles R 212-9 et 213-7 du Code de l’Organisation judiciaire
GREFFIER lors du prononcé
M. PEREZ,
DEBATS
à l'audience publique du 24 Mars 2025, les débats étant clos, le jugement a été mis en délibéré à l’audience de ce jour.
JUGEMENT
Contradictoire, en premier ressort, prononcé par mise à disposition au greffe.
Copie revêtue de la formule
exécutoire délivrée
le
à
DEMANDERESSE
Mme [Z] [J] épouse [P]
née le [Date naissance 3] 1949 à [Localité 9], demeurant [Adresse 4]
représentée par Me Kerzen MAHY, avocat au barreau de TOULOUSE, avocat plaidant, vestiaire : 48
DEFENDERESSE
S.A. BANQUE POPULAIRE OCCITANE, RCS TOULOUSE 560 801 300, dont le siège social est sis [Adresse 5]
représentée par Maître Jérôme MARFAING-DIDIER de la SELARL DECKER, avocats au barreau de TOULOUSE, avocats plaidant, vestiaire : 93
EXPOSÉ DES FAITS ET DE LA PROCÉDURE
Mme [Z] [J] a ouvert un compte de dépôt dans les livres de la S.A. BANQUE POPULAIRE OCCITANE le 28 janvier 2003 et a adhéré au service " CYBERPLUS " proposé par la banque le 15 mai 2018.
Le 3 janvier 2023, Mme [Z] [J] a reçu un SMS se présentant comme venant de " Ameli.fr " et l'invitant à cliquer sur un lien pour qu'une nouvelle carte vitale lui soit envoyée.
Le 6 janvier 2023, elle a reçu un appel téléphonique d'une personne se présentant comme étant un conseiller du service des fraudes de la S.A. BANQUE POPULAIRE OCCITANE, lui indiquant qu'elle était victime d'une fraude bancaire et l'invitant à lui communiquer son identifiant et son mot de passe permettant d'accéder à son espace personnel pour réaliser avec elle diverses opérations.
Le 10 janvier 2023, Mme [Z] [J] a déposé plainte au commissariat d'[Localité 6], pour indiquer qu'à la suite d'un échange avec un prétendu conseiller de sa banque, auquel elle avait donné son code secret pour accéder à son application bancaire, une somme de 4.999,00 euros avait été débitée sur son compte bancaire, puis une nouvelle somme de 4678,13 euros.
Par mail du 12 janvier 2023, Mme [Z] [J] a contesté la régularité du prélèvement et demandé le remboursement de la somme de 4678,13 euros, ce que la S.A. BANQUE POPULAIRE OCCITANE a refusé par courrier en réponse du 2 février 2023.
Selon LRAR du 06 mars 2023, reçue le 09 mars 2023, le conseil de Mme [Z] [J] a adressé à la S.A. BANQUE POPULAIRE OCCITANE une mise en demeure de rembourser à sa cliente la somme de 9.677,13 euros. Celle-ci réitérait son refus par courrier du 16 mars 2023, en se référant aux termes de son précédent courrier.
Par exploit d'huissier délivré le 23 mai 2023, Mme [Z] [J] a fait délivrer assignation à la S.A. BANQUE POPULAIRE OCCITANE devant le tribunal judiciaire de Toulouse aux fins de l'entendre condamner celle-ci à lui rembourser la somme de 9.677,13 euros, sous astreinte de 100 euros par jour de retard à compter de la signification du jugement à intervenir et lui verser les sommes de 1500 euros à titre de dommages et intérêts en réparation de son préjudice moral, outre 2.000 euros au titre de la résistance abusive et 2.500 euros au titre des frais irrépétibles.
L'ordonnance de clôture a été prononcée le 09 septembre 2024 et l'affaire fixée pour être plaidée à l'audience du 24 mars 2025.
PRETENTIONS ET MOYENS DES PARTIES
Par conclusions n°3 notifiées par RPVA le 02 avril 2024, et au visa des articles L133-16 à L133-19, L133-23 et L133-24, L133-44 du code monétaire et financier, Mme [Z] [J] demande au tribunal de :
- DEBOUTER la BANQUE POPULAIRE OCCITANE de l'ensemble de ses demandes et prétentions,
- CONDAMNER la BANQUE POPULAIRE OCCITANE à rembourser à Madame [Z] [P] la somme de 9.677,13 € assortie du taux d'intérêt légal à compter du 9 janvier 2023, et sous astreinte de 100 € par jour de retard à compter de la signification du jugement à intervenir;
- CONDAMNER la BANQUE POPULAIRE OCCITANE à verser sans délai à Madame [Z] [P] la somme de 1.500 € au titre de dommages et intérêts pour le préjudice moral ;
- CONDAMNER la BANQUE POPULAIRE OCCITANE à verser sans délai à Madame [Z] [P] la somme de 2.000 € au titre de dommages et intérêts pour résistance abusive ;
- CONDAMNER la BANQUE POPULAIRE OCCITANE à verser sans délai à Madame [Z] [P] la somme de 2.500 € au titre de l'article 700 du Code de procédure civile, outre les dépens ;
- DIRE n'y avoir lieu à écarter l'exécution provisoire.
Par conclusions n°3, notifiées par RPVA le 05 septembre 2024, la S.A. BANQUE POPULAIRE OCCITANE demande au tribunal, au visa des articles L133-3, L133-4, L133-7, L133-8, L133-13, L133-16, L133-19 et L133-23 du code monétaire et financier, et 1242 du code civil, de débouter Mme [Z] [J] de l'intégralité de ses demandes et subsidiairement de ramener sa condamnation à de plus justes proportions, ne pouvant excéder 20% des demandes formulées. En tout état de cause, elle demande la condamnation de Mme [Z] [J] à lui payer la somme de 1.500 euros au titre de l'article 700 du code de procédure civile.
L'affaire a été mise en délibéré au 26 mai 2025.
MOTIVATION
A titre liminaire, il convient de rappeler que les demandes tendant à voir " déclarer", " donner acte ", " constater " et " juger " ne constituent pas nécessairement des prétentions au sens des dispositions de l'article 4 du code de procédure civile en ce qu'elles ne sont pas susceptibles d'emporter des conséquences juridiques mais constituent, en réalité, les moyens invoqués par les parties au soutien de leurs demandes. Il ne sera donc pas statué sur ces " demandes " qui ne donneront pas lieu à mention au dispositif.
Sur la demande principale aux fins de remboursement des sommes débitées sur le compte de Mme [Z] [J]
Il résulte des articles L133-3 et L133-6 du code monétaire et financier qu'une opération de paiement initié par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée si le payeur a consenti à son montant mais également à son bénéficiaire.
L'article L.133-4 (f) du code précité précise qu'une authentification forte s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l'utilisateur connaît telle qu'un mot de passe, un code secret, une question secrète, etc…), " possession " (quelque chose que seul l'utilisateur possède telle qu'un téléphone portable, une montre connectée, une clé USB etc…) et " inhérence " (quelque chose que l'utilisateur est telle que la reconnaissance faciale ou vocale, la reconnaissance par empreinte digitale, etc…) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification . L' authentification forte repose donc sur l'utilisation de deux de ces éléments, voire plus.
L'article L133-16 du même code prévoit par ailleurs que dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et qu'il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. L'article L133-17 du même code dispose que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.
Dès lors que la responsabilité d'un prestataire de services de paiement est recherchée en raison d'une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60, § 1, de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.
En application de l'article L133-18 du même code, aux termes du dernier, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L133-24 du même code, le prestataire de services de paiement du payeur rembourse immédiatement au payeur le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu, sauf, dans le cas d'une opération réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, si la responsabilité du payeur est engagée en application de l'article L. 133-19 du même code.
L'article L133-19, IV et V ajoute que : " Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L133-16 et L133-17.
V. - Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L133-44. "
En application de l'article L133-23, qui fixe les règles de preuve en la matière, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.
La négligence grave de l'utilisateur ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été utilisés.
Par ailleurs, bien que soumise à une obligation de non-ingérence, la banque doit respecter un devoir de vigilance, cette obligation lui imposant de déceler parmi les opérations qu'on lui demande de traiter celles qui présentent une anomalie apparente et, en présence d'une telle anomalie, de tout mettre en œuvre pour éviter le préjudice qui résulterait pour la banque elle-même ou pour un tiers de la réalisation de cette opération.
En l'espèce, c'est au visa de ces textes que Mme [Z] [J] sollicite le remboursement des deux sommes prélevées frauduleusement sur son compte de dépôt n°[XXXXXXXXXX02] ouvert dans les livres de la S.A. BANQUE POPULAIRE OCCITANE.
Elle soutient que la S.A. BANQUE POPULAIRE OCCITANE ne justifie pas d'un outil d'authentification forte pour les opérations litigieuses, que celles-ci ne sont pas prévues par les conditions générales du service CYBERPLUS ou de sa carte bleue, que les adresses IP auraient dû être vérifiées par l'établissement bancaire dès lors qu'il apparaissait que deux adresses différentes, l'une au domicile de Mme [Z] [J] et l'autre à [Localité 10] étaient utilisées à quelques secondes d'intervalles. Elle reproche également à la banque de ne pas avoir effectué de contrôle a posteriori de la capacité financière de sa cliente, le montant des prélèvements étant manifestement disproportionnés au regard de ses ressources.
En réponse aux moyens soulevés par la S.A. BANQUE POPULAIRE OCCITANE, Mme [Z] [J] ajoute que le devoir de non-ingérence de l'établissement bancaire trouve sa limite lorsque les ordres de paiement qui lui sont transmis présentent, comme en l'espèce, une " anomalie apparente ".
Elle conteste se prévaloir d'un quelconque argument fondé sur la loi contra le blanchiment et soutient que le second paiement frauduleux provient d'un retrait carte bleue et non d'un virement effectué à partir de son compte CYBERPLUS.
Elle soutient que la S.A. BANQUE POPULAIRE OCCITANE échoue à démontrer une faute lourde ou une grave négligence de sa part.
En défense, la S.A. BANQUE POPULAIRE OCCITANE conteste avoir commis la moindre faute de surveillance ou de négligence en réalisant les deux opérations litigieuses, conformément aux instructions reçues et autorisées par sa cliente, toutes deux réalisées avec une authentification forte.
Elle ajoute qu'elle peut d'autant moins être blâmée qu'elle est tenue d'une obligation de non-immixtion dans les affaires de sa cliente, qui ne s'efface ni devant le devoir de vigilance, ni devant les impératifs de lutte contre le blanchiment d'argent.
Ainsi, Mme [Z] [J] contestant le caractère autorisé des deux opérations distinctes, c'est à la S.A. BANQUE POPULAIRE OCCITANE qui refuse le remboursement qu'il revient, en application des dispositions de l'article L133-23 précité, de prouver dans un premier temps que les opérations en question ont été authentifiées, dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique, puis, dans un second temps, que l'utilisateur a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations, cette preuve ne pouvant se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
° Sur le virement de 4.999 euros
En ce qui concerne le débit de la somme de 4.999 euros, Mme [Z] [J] produit la copie son relevé bancaire, lequel fait apparaître, le 06 janvier 2023 :
- Sur la ligne des crédits : un virement de "MME [P] [Z]" vers le compte de dépôt
- Sur la ligne des débits : un virement instantané du même montant à "[P] [Z]", le bénéficiaire ayant été préalablement créé à cette fin.
Mme [Z] [J], victime d'une fraude, conteste avoir autorisé l'opération réelle et soutient que le bénéficiaire du virement de 4.999,00 euros identifié sous le nom de "[P] [Z]" et titulaire d'un compte à la Banque postale sous le numéro [XXXXXXXXXX08] serait en réalité un tiers, le "nom" apparent du bénéficiaire ne correspondant pas au nom du réel titulaire du compte frauduleux. Elle conteste ainsi avoir autorisé le virement effectué au profit d'un tiers inconnu.
La notion même d'opération de paiement " non autorisée " n'est pas précisée par le Code monétaire et financier. Or l'article L133-6 précité définissant l'opération autorisée comme celle par laquelle " le payeur a donné son consentement à son exécution ", on peut considérer a contrario que constitue une opération non autorisée, l'opération qui serait déclenchée par le prestataire de services de paiement (PSP) sans ordre du client, celle qui serait indûment déclenchée par une personne autre que le payeur à l'aide d'un instrument de paiement appartenant à ce dernier, ou encore celle qui serait déclenchée à partir d'un instrument de paiement contrefait.
Or il est constant en l'espèce que l'appel frauduleux est intervenu le 6 janvier 2023 à 17h13 et a duré 19 minutes et 43 secondes (soit jusqu'à 17h32), temps pendant lequel Mme [Z] [J] a validé un virement de 4.999 euros et l'ajout d'un bénéficiaire mais sans avoir autorisé le réel bénéficiaire, son consentement ayant été surpris par le fraudeur, lequel a pu, pour tromper sa confiance, enregistrer un nouveau bénéficiaire sous le nom apparent de Mme [Z] [J], sans que cela n'alerte la banque.
Mme [Z] [J] reste certes taisante dans ses écritures sur le crédit de la somme de 4.999 euros mais au vu des attestations produites, il semblerait que cette somme ait été prélevée sur son compte épargne avant d'être immédiatement transférée, via un virement instantané, sur le compte d'un nouveau bénéficiaire enregistré sous le nom "[P] [Z]". Il sera relevé qu'il n'est pas établi que la BANQUE POSTALE ait confirmé que l'IBAN enregistré ne correspondait effectivement pas à un compte détenu par Mme [Z] [J] ou que celle-ci ne serait titulaire d'aucun livret d'épargne ouvert dans ses livres. Pour autant, la création d'un compte frauduleux n'est pas contestée par la S.A. BANQUE POPULAIRE OCCITANE et la date et l'heure de l'ajout du bénéficiaire corroborent sa création frauduleuse, dans le seul but de tromper la confiance de Mme [Z] [J] et d'obtenir la validation des opérations.
La S.A. BANQUE POPULAIRE OCCITANE produit les conditions générales applicables qui explicitent le fonctionnement des systèmes cyberplus et Sécur'pass, lesquels, en ce qu'ils requièrent au moins deux facteurs d'identification, se rattachent bien aux systèmes d' authentification forte tels que définis à l'article L133-4 précité. L'article 8 de ces conditions générales intitulé " règles de preuve " présume par ailleurs que toute opération passée via le système d' authentification forte , émane du client et de lui seul.
Au vu des horodatages communiqués par la S.A. BANQUE POPULAIRE OCCITANE, cohérents avec l'heure et la durée de l'appel tel qu'il ressort de la pièce communiquée par Mme [Z] [J] et de ses déclarations lors du dépôt de plainte, il est établi par ailleurs que le véritable auteur des opérations frauduleuses, réalisées pendant les 19 minutes de la conversation, a obtenu de Mme [Z] [J] les codes pour entrer dans son espace sécurisé ainsi que les codes adressés par SMS à celle-ci pour authentifier l'ajout d'un nouveau bénéficiaire et la réalisation du virement de 4.999 euros. Le recours à l'authentification forte pour ces deux opérations réalisées depuis l'espace en ligne sécurisé de Mme [Z] [J] et validées via le système Secur'Pass avec envoi de SMS sur un appareil auquel est associé le n° de téléphone dont Mme [Z] [J] ne conteste pas être la titulaire, est donc suffisamment établi.
La S.A. BANQUE POPULAIRE OCCITANE, en qualité de prestataire de services de paiement, démontre certes ainsi que l'opération litigieuse a été authentifiée, dûment enregistrée et comptabilisée.
Mais elle échoue à demontrer qu'elle n'a pas été affectée par une "déficience technique ou autre", comme l'exige l'article L133-23 précité, dès lors que constitue une déficience dans la sécurité du service l'absence d'alerte en cas d'opérations effectuées à quelques secondes de différence sur des adresses IP à 700 km de différence, couplée à l'absence de délai entre la validation de l'ajout d'un bénéficiaire et la réalisation d'un paiement, la banque se privant de fait de toute possibilité d'empêcher la réalisation d'une opération frauduleuse, a fortiori lorsque, comme en l'espèce, le nom du bénéficiaire ne correspond pas à celui du titulaire du compte dont l'IBAN est enregistré.
Il est ainsi constant que le virement litigieux constitue bien une opération non autorisée au sens du code monétaire et financier, Mme [Z] [J] n'ayant jamais eu l'intention d'autoriser l'opération au profit du bénéficiaire de la fraude, qui a pu dissimuler son identité non pas sous n'importe quel nom mais précisément sous le nom de Mme [Z] [J], sans que la banque ne soit alertée, alors que cette manoeuvre ne peut avoir d'intérêt que dans le cadre d'une fraude.
Pour s'exonérer de sa responsabilité, la S.A. BANQUE POPULAIRE OCCITANE soutient que Mme [Z] [J] a commis une faute exclusive de tout remboursement. Les parties ne contestent pas qu'elle est un payeur de bonne foi, en conséquence de quoi, c'est bien la seule négligence grave qui lui est opposé par la banque.
La banque affirme plus précisément qu'en remettant ses données d'identification et son mot de passe réinitialisés au fraudeur, Mme [Z] [J] a commis une négligence grave, ce que celle-ci conteste, et a manqué à ses obligations contractuelles. Elle produit à cette fin la copie du contrat d'abonnement au service internet "CYBERPLUS", signé électroniquement par Mme [Z] [J] et dans lequel celle-ci reconnaît avoir pris connaissance de l'intégralité des conditions régissant ce contrat et notamment des conditions générales. Les conditions générales du service CYBERPLUS sont produites en annexe des conditions générales de la convention de compte (page 23 et suivantes). L'article 4.3 rappelant les "principes de sécurité" stipule ainsi que :
" L'identifiant, le mot de passe et le Code d'authentification sont personnels et confidentiels et l'Abonné est responsable de leur usage et de leur conservation. En conséquence, la Banque ne peut être tenue pour responsable des dommages résultant d'un usage frauduleux ou abusif des dispositifs d'authentification.
L'Abonné prend toute mesure raisonnable pour préserver la sécurité de son identifiant, de son mot de passe, du Code et de tout élément d'authentification appartenant aux trois catégories ci-dessus.
L'Abonné s'oblige à les tenir secrets et à ne les communiquer ou les remettre à quiconque, même à la Banque qui ne peut en avoir connaissance et ne les lui demandera jamais. Par ailleurs, le Client peut consulter la page " Sécurité " disponible sur le site Internet de la Banque.
En cas de perte, de vol, de divulgation ou de compromission de l'un quelconque des dispositifs d'authentification, l'Abonné s'engage à en informer immédiatement la Banque par tout moyen et à le lui confirmer par écrit dans les 24 heures, ou, le cas échéant, à modifier sans délai son Identifiant et/ou dispositif d'authentification depuis le Site. "
L'article 6.1 des mêmes conditions ajoute que " la banque ne saurait être tenue pour responsable ;
- en cas de non-respect des procédures d'utilisation des services de CyberPlus
- En cas de divulgation d'un dispositif d'authentification à une tierce personne, y compris à un prestataire de service d'initiation de paiement ou d'information sur les comptes disposant d'un agrément ou d'un enregistrement prévu par les textes en vigueur."
Il est de jurisprudence constante que le défaut de vigilance du payeur qui communique ses données permettant à un tiers l'utilisation, y compris avec son aide, de son espace bancaire personnel en contournement du système d'authentification forte, dans des circonstances qui devaient l'alerter sur la commission à son préjudice d'agissements frauduleux, caractérise la négligence grave opposable par la banque.
Néanmoins, il a été récemment jugé qu'aucune négligence grave ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes. Il a été notamment admis à cette occasion qu'un tel mode opératoire est de nature à mettre le payeur en confiance et à diminuer sa vigilance, s'agissant d'un appel téléphonique émanant prétendument de sa banque aux fins de l'aviser d'un piratage de son compte, comparé à la vigilance d'une personne réceptionnant un courriel et disposant de davantage de temps pour s'apercevoir d'éventuelles anomalies révélatrices du caractère frauduleux de l'opération.
Ainsi, lorsque un tiers malintentionné appelle un payeur au téléphone en se faisant passer pour un conseiller de son établissement bancaire et lui communique, aux fins d'asseoir l'usurpation d'identité, des informations personnelles, puis qu'il prétexte la nécessité d'une intervention immédiate en vue de faire cesser de prétendues opérations frauduleuses sur le compte pour obtenir du client la communication de ses codes personnels et réaliser des opérations préjudiciables sur son espace bancaire personnel même avec son concours et moyennant la transmission malavisée d'informations d'identification confidentielles, il ne peut être caractérisé de négligence grave à l'encontre du détenteur du compte.
Il est constant que la banque ne peut par voie de convention limiter sa responsabilité au préjudice du client, de sorte que la divulgation de l'identifiant et du mot de passe ne sauraient à eux seuls démontrer la négligence grave au sens du code monétaire et financier, nonobstant l'obligation mise à la charge de Mme [Z] [J] en application des conditions générales d'utilisation du service CyberPlus.
Il n'est pas contesté qu'elle a agi de bonne foi, pensant être en ligne avec un conseiller du service fraude de sa banque. Le mode opératoire a incontestablement facilité la réalisation de l'infraction, étant relevé au surplus que la vigilance de la personne qui reçoit un appel téléphonique est nécessairement fragilisée, celle-ci étant privée du temps et du recul nécessaires pour s'apercevoir d'éventuelles anomalies révélatrices de son origine frauduleuse.
Pour autant, dès lors qu'elle avait signé la convention de compte et accepté les conditions générales, lesquelles lui faisaient obligation de tenir son identifiant et son mot de passe secrets et de ne les communiquer à personne, pas même à la banque qui l'avait informée, via les conditions générales, qu'elle ne pouvait en avoir connaissance et qu'elle ne les lui demanderait jamais, Mme [Z] [J] a commis une négligence grave en communiquant malgré tout ces informations à un tiers, quand bien même aurait-elle cru de bonne foi qu'il était un salarié de la banque, ET en validant à sa demande immédiatement des opérations sensibles et disproportionnées au regard de la provision de son compte (virements de plus de 4.000 euros, ajout de bénéficiare et augmentation de plafond), sans vérifier les coordonnées bancaires du nouveau bénéficiaire, fût-ce de bonne foi.
En conséquence, nonobtsant le caractère non autorisé de l'opération, la négligence grave étant avérée, il y aura lieu de rejeter la demande de remboursement de Mme [Z] [J].
° Sur le paiement par carte bancaire de 4678 euros
Mme [Z] [J] a souscrit le 7 avril 2022 le contrat " carte CB Visa Classic ", n°[XXXXXXXXXX01], sur lequel est adossé la carte bancaire à débit immédiat sur son compte de dépôt.
Il ressort de son relevé bancaire que le fraudeur a également effectué un paiement par carte bancaire pour une prestation d'hôtel à [Localité 7] le 9 janvier 2023.
Ce paiement a nécessité l'augmentation du plafond dont il est établi qu'elle avait été également réalisée en 22 secondes pendant l'appel téléphonique du 6 janvier 2023, avec l'authentification forte SECUR'PASS, donc grâce à l'intervention de Mme [Z] [J].
Immédiatement après, à 17h31 une transaction de 4678,13 euros était en attente de confirmation par SECUR'PASS. La S.A. BANQUE POPULAIRE OCCITANE soutient que Mme [Z] [J] aurait validé là aussi immédiatement cette transaction via le système d'authentification forte, ce qui est toutefois contredit par les pièces produites.
Il ressort en effet des extraits du fichiers des connexions et opérations reproduits dans les écritures de la S.A. BANQUE POPULAIRE OCCITANE que pour le virement de 4.999,00 euros, deux actions distinctes sont bien enregistrées : une pour la demande de virement " en attente de confirmation " à " 17 :29 :29 " et l'autre pour sa validation effective par authentification forte à " 17 :29 :50 ". De même, en ce qui concerne la demande d'augmentation du plafond, trois opérations sont enregistrées : la demande d'augmentation en attente de validation à " 17 :30 :26 ", l'acte de validation par authentification forte à " 17 :30 :45 " et l'augmentation du plafond effective à " 17 :30 :48 ".
En revanche, en ce qui concerne la transaction de 4678,13 euros prétendument intervenue le 06 janvier à 17h31 selon la banque, seule apparaît dans les écritures l'opération en attente de confirmation à " 17 :31 :53", en aucun cas la confirmation de la validation effective par authentification forte, celle-ci n'étant manifestement pas intervenue ni pendant l'appel téléphonique, ni dans les minutes qui ont suivi.
La S.A. BANQUE POPULAIRE OCCITANE produit certes en pièce 15 le " fichier des logs " mais elle ne peut pas ignorer que la pièce communiquée au tribunal est totalement inexploitable, puisqu'elle est illisible, même à l'aide d'une loupe, au regard de la taille minuscule des caractères.
Il est en tout état de cause démontré que la validation n'est pas intervenue le 6 janvier 2023, puisqu'il ressort précisément du relevé que la date de l'opération et la date de valeur sont enregistrées toutes deux au 09 janvier 2023, soit trois jours après. Les éléments produits aux débats démontrent donc bien que Madame [J] n'a précisément pas validé la transaction et a mis fin à la conversation téléphonique à ce moment-là au moment où al confirmation du paiement de 4678 euros lui était demandé.
Dès lors qu'il n'est pas démontré que Mme [Z] [J] ait validé l'opération par authentification forte le 6 janvier sur l'espace CYBERPLUS, ni même le 9 janvier, la S.A. BANQUE POPULAIRE OCCITANE échoue à démontrer que cette opération a été dûment authentifiée et ne peut de bonne foi soutenir que celle-ci n'ait pas été de surcroît anormale et disproportionnée au regard des capacités financières de sa cliente ou que celle-ci avait la provision suffisante, ce qui était manifestement inexact puisqu'elle accusait un découvert de a dû avoir recours au prêt d'une amie pour couvrir le découvert.
La négligence grave de Mme [Z] [J] ne peut être retenue en ce qui concerne cette opération litigieuse dès lors qu'il n'est pas démontré que le paiement soit intervenu grâce à la divulgation de l'identifiant et du mot de passe de son espace sécurisé le 6 janvier 2023, même si celle-ci l'a facilité, puisqu'elle n'a précisément pas validé la transaction à cette date, la banque ne justifiant pas de la confirmation par authentification forte. Il ne peut lui être reproché par la S.A. BANQUE POPULAIRE OCCITANE d'avoir attendu le 10 janvier avant de l'avoir d'alertée, alors que Mme [Z] [J] ne pouvait pas avoir connaissance de son préjudice avant que l'opération n'apparaisse sur son compte et que celle-ci étant passée le 09 janvier 2023, elle a bien informé la banque dans les 24 h.
En tout état de cause, et sans qu'il soit besoin d'examiner les autres moyens, inopérants, ni les autres manquements de la S.A. BANQUE POPULAIRE OCCITANE, dès lors qu'il est démontré que l'opération n'a pas été autorisée, que Mme [Z] [J] n'a pu connaître la réalité et l'ampleur de son préjudice avant la réalisation de cette seconde opération frauduleuse et que les circonstances de ce paiement frauduleux, rappelées plus haut, enlèvent à la négligence de Mme [Z] [J] son caractère de gravité, il sera fait droit à la demande de celle-ci et la S.A. BANQUE POPULAIRE OCCITANE sera condamnée à lui rembourser la somme de 4.678,13 euros.
Cette somme sera assortie des intérêts au taux légal à compter du 09 mars 2023, date de réception de de la mise en demeure de payer adressée par le conseil de la demanderesse.
Il n'y aura pas lieu de faire droit à la demande d'astreinte au regard de la solvabilité de la défenderesse et de l'absence de risque d'impayé avéré.
Sur la demande au titre du préjudice moral
La demanderesse sollicite la somme de 1.500 euros en faisant valoir sa vulnérabilité et l'escroquerie dont elle a été victime.
Le préjudice moral tel qu'il est décrit par Mme [Z] [J], dont il n'est pas contesté qu'elle s'est retrouvée dans une situation financière précaire, est incontestable mais celui-ci est imputable à la fraude commise par un tiers et non à la S.A. BANQUE POPULAIRE OCCITANE.
Sa demande sera donc rejetée.
Sur la résistance abusive de la S.A. BANQUE POPULAIRE OCCITANE
Mme [Z] [J] invoque un autre préjudice moral en lien avec la " brutalité des refus opposés " par la S.A. BANQUE POPULAIRE OCCITANE, laquelle a laissé entendre qu'elle serait responsable de son dommage, au moins pour partie. Elle soutient que la position de la S.A. BANQUE POPULAIRE OCCITANE est d'autant plus choquante qu'elles avaient des liens de confiance depuis plus de 20 ans. Elle reproche enfin à la banque d'avoir sciemment et de mauvaise foi méconnu les dispositions du code monétaire et financier.
Il est constant que si les refus opposés par la banque et sa position ont pu être vécus douloureusement par Mme [Z] [J], le mode opératoire de la personne ou des personnes à l'origine de la fraude impliquait une participation " active " du payeur à sa réalisation, de sorte que le débat était légitime et que les moyens de défense opposés par la banque n'étaient pas tous manifestement voués à l'échec.
La demande sera donc rejetée.
Sur les mesures accessoires
Sur les dépens
Aux termes de l'article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n'en mette la totalité ou une fraction à la charge d'une autre partie.
Chaque partie succombe en une partie de ses prétentions. L'équité, la solution du litige et la disparité des situations économiques des parties justifie de condamner la S.A. BANQUE POPULAIRE OCCITANE aux entiers dépens.
Sur les demandes au titre des frais irrépétibles
Aux termes de l'article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer (1°) à l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a pas lieu à ces condamnations.
Partie condamnée aux dépens, la S.A. BANQUE POPULAIRE OCCITANE sera condamnée, en équité, à verser à Mme [Z] [J] la somme de 2.500 euros au titre des frais irrépétibles.
La demande adverse sera rejetée.
Sur l'exécution provisoire
Il sera en tant que de besoin rappelé qu'en application de l'article 514 du code de procédure civile, dans sa redaction applicables aux instances introduites à compter du 1er Janvier 2020, les décisions de première instance sont de droit exécutoires à titre provisoire, à moins que la loi ou la décision rendue n'en dispose autrement, ce qui ne sera pas le cas en l'espèce.
PAR CES MOTIFS
Le tribunal, statuant par décision contradictoire et en premier ressort,
Condamne la S.A. BANQUE POPULAIRE OCCITANE à payer à Mme [Z] [J] la somme de 4.678,13 euros au titre du remboursement du paiement non autorisé du 09 janvier 2023, avec intérêts au taux légal à compter du 09 mars 2023 et rejette la demande aux fins d'assortir cette obligation d'uns astreinte ;
Rejette la demande de Mme [Z] [J] en remboursement de la somme de 4.999,00 euros au titre de l'opération non autorisée du 06 janvier 2023 ;
Rejette les demandes de Mme [Z] [J] en réparation de son préjudice moral du fait de l'escroquerie et de la résistance abusive de la S.A. BANQUE POPULAIRE OCCITANE ;
Condamne la S.A. BANQUE POPULAIRE OCCITANE aux dépens ;
Condamne la S.A. BANQUE POPULAIRE OCCITANE à payer à Mme [Z] [J] la somme de 2.500 euros au titre de l'article 700 du code de procédure civile et rejette la demande formulée au même titre de la S.A. BANQUE POPULAIRE OCCITANE ;
Dit n'y avoir lieu d'écarter l'exécution provisoire, qui est de droit ;
LE GREFFIER LA PRÉSIDENTE
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.