TJ 29232, 3 juin 2025, RG 24/00980
Vérifier : TJ 29232, 3 juin 2025, RG 24/00980 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
N° RG 24/00980 - N° Portalis DBXY-W-B7I-FDFF
Minute N°
Chambre 1
DEMANDE EN EXECUTION OU EN DOMMAGES-INTERETS POUR MAUVAISE EXECUTION D’UN AUTRE CONTRAT
Rédacteur :
Aurore POITEVIN
expédition conforme
délivrée le :
Maître Alain COROLLER-BEQUET Maître Nathalie GREFF
copie exécutoire
délivrée le :
Maître Alain COROLLER-BEQUET Maître Nathalie GREFF
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
TRIBUNAL JUDICIAIRE DE QUIMPER
JUGEMENT DU 03 JUIN 2025
COMPOSITION DU TRIBUNAL
PRÉSIDENT : Madame Agnès RENAUD, Première vice-présidente,
ASSESSEURS : Madame Aurore POITEVIN, Vice-présidente,
Madame Louise-Hélène BENSOUSSAN, Magistrat honoraire juridictionnel ;
GREFFIER lors du prononcé : Monsieur Simon VROLYK ;
DÉBATS : en audience publique le 01 Avril 2025, date à laquelle la présidente a indiqué que l’affaire était mise en délibéré et le prononcé renvoyé au 03 Juin 2025 par mise à disposition au greffe, conformément à l’article 450 du Code de procédure civile ;
JUGEMENT : contradictoire, en premier ressort, prononcé par mise à disposition au greffe le TROIS JUIN DEUX MIL VINGT CINQ
DEMANDEURS :
Monsieur [D] [L]
né le 04 Janvier 1961 à [Localité 13] ([Localité 13])
demeurant [Adresse 6]
Madame [S] [Y]
née le 01 Septembre 1958 à [Localité 12] (FINISTERE)
demeurant [Adresse 6]
Madame [V] [L]
née le 26 Novembre 1990 à [Localité 12] (FINISTERE)
demeurant [Adresse 8]
Tous représentés par Maître Nathalie GREFF, avocats au barreau de QUIMPER
DÉFENDERESSES :
Société CAISSE DE CREDIT MUTUEL DE [Localité 9] [Localité 11]
Immatriculée au RCS de BREST sous le numéro 309 409 456
dont le siège social est sis [Adresse 5]
prise en la personne de son représentant légal domicilié en cette qualité audit siège
Société CAISSE DE CREDIT MUTUEL DE [Localité 10]
Immatriculée au RCS de QUIMPER sous le numéro 309 410 033
dont le siège social est sis [Adresse 7]
prise en la personne de son représentant légal domicilié en cette qualité
audit siège
Tous représentés par Maître Alain COROLLER-BEQUET, avocats au barreau de QUIMPER
EXPOSE DU LITIGE
Monsieur [D] [L] et madame [S] [Y] épouse [L] sont titulaires auprès du CMB agence de [Localité 10] d’un compte de dépôt n° [XXXXXXXXXX03] mais également de produits d’épargne bancaire (livret de développement durable, livret CMB, CEL) et de produits d’assurance (prévi-options, navig’options et prévi-options).
Madame [S] [L] est titulaire auprès de la même agence d’un compte de dépôt n° [XXXXXXXXXX02].
Madame [V] [L] est titulaire auprès du CMB agence de [Localité 9] [Localité 11] d’un compte de dépôt n° [XXXXXXXXXX04] et de divers comptes d’épargne bancaire.
Le 7 octobre 2023, monsieur [D] [L] et madame [S] [Y] épouse [L] ont informé le CMB de ce qu’ils avaient été victimes le 6 octobre 2023 avec leur fille [V] d’une fraude bancaire, commise par un individu qui avait contacté leur fille sur son téléphone portable en se présentant comme faisant partie des services des fraudes du CMB et leur aurait indiqué que leurs comptes bancaires auraient fait l’objet d’une “cyber attaque”.
À la suite de cet appel, des mouvements ont été constatés sur les différents comptes de la famille, à savoir des paiements bancaires en ligne, des transferts entre les comptes et des virements, pour un montant total de 9 013,74 € pour madame [V] [L] et 28 006,73 € pour les époux [L]. Une plainte a été déposée par madame [V] [L] le 11 octobre 2023 et les époux [L] le 7 octobre 2023.
Madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] ont sollicité le remboursement des sommes perdues, ce que les banques ont refusé en opposant leur négligence grave dans la conservation de leurs données personnelles en communiquant à un interlocuteur inconnu les codes sécurisés qu’ils avaient reçus.
Madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] ont assigné la société Crédit Mutuel Arkéa, la société Caisse de Crédit Mutuel de Brest Lambezellec et la société Caisse de Crédit Mutuel de [Localité 10] devant le tribunal judiciaire de Quimper suivant exploits en date des 15, 16 et 23 mai 2024 aux fins de voir sur le fondement des dispositions des articles L 133-18, L 133-19 et L 133-23 du code monétaire et financier, 1343-2, 1231-1 et 1240 du code civil, condamner :
- in solidum la société Crédit Mutuel Arkéa et la société Crédit Mutuel de [Localité 9] [Localité 11] à verser à madame [V] [L] les sommes de :
* 9 013,74 € avec intérêts au taux légal à compter du 7 novembre 2023, intérêts qui seront capitalisés annuellement, au titre des fonds dérobés,
* 5 000 € avec intérêts au taux légal à compter de la délivrance de l’assignation, intérêts qui seront capitalisés annuellement, au titre de la résistance abusive,
* 5 000 € sur le fondement des dispositions de l’article 700 du code de procédure civile,
- in solidum la société Crédit Mutuel Arkéa et la société Crédit Mutuel de [Localité 10] à verser à monsieur [D] [L] et madame [S] [Y] épouse [L] les sommes de :
* 28 006,73 € avec intérêts au taux légal à compter du 7 novembre 2023, intérêts qui seront capitalisés annuellement, au titre des fonds dérobés,
* 10 000 € avec intérêts au taux légal à compter de la délivrance de l’assignation, intérêts qui seront capitalisés annuellement, au titre de la résistance abusive,
* 5 000 € sur le fondement des dispositions de l’article 700 du code de procédure civile.
Ils demandent en outre de ne pas déroger à l’exécution provisoire de droit attachée à la décision.
Suivant ordonnance en date du 24 janvier 2025, le juge de la mise en état a déclaré irrecevable l’action introduite contre la société Crédit Mutuel Arkéa.
Madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] ont réitéré leurs demandes aux termes de leurs conclusions notifiées par voie électronique le 12 mars 2025.
Ils indiquent que le banquier est tenu d’un devoir général de vigilance et de vérification et que ce dernier est tenu par application de l’article L 133-18 du code monétaire et financier de rembourser à son client les sommes frauduleusement dérobées en cas de non respect de ce devoir.
Ils ajoutent que par application des dispositions de l’article L 133-19 du code monétaire et financier, la responsabilité du client ne peut être recherchée lorsque l’opération de paiement non autorisée a été effectuée en détournant à son insu, l’instrument de paiement ou les données qui y sont liées, sauf si l’établissement bancaire rapporte la preuve que l’utilisateur a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations, soutenant que la preuve de cette négligence ne peut se déduire de la seule utilisation effective de son instrument de paiement ou des données personnelles qui lui sont liées.
Ils soutiennent que les établissements bancaires ne rapportent nullement la preuve de ce qu’ils ont commis des agissements frauduleux ou n’ont pas satisfait intentionnellement ou par négligence grave, à leurs obligations, rappelant qu’ils ont été appelés sur leur téléphone portable par une personne qui s’est présentée comme un conseiller fraude du CMB, le numéro de téléphone qui s’est affiché étant bien celui l’agence CMB de [Localité 9], ce qu’ils ont pu vérifier en se connectant pendant l’appel sur le site de l’établissement bancaire, l’escroc leur donnant en outre le nom de leur conseiller, leurs numéros de compte, leurs adresses personnelles et de leurs dates de naissance, toutes informations de nature à les mettre en confiance.
Ils indiquent avoir constaté en se connectant sur leur ordinateur, à leurs comptes, des mouvements de virements de comptes à comptes dont ils n’étaient pas à l’origine, et avoir sur les indications du conseiller fraude, procédé aux opérations nécessaires pour y mettre un terme.
Ils soutiennent que les banques ne peuvent leur opposer la prescription et rappellent qu’elles sont tenues d’une obligation de sécurité de moyen envers leurs clients par application de l’article L 133-16 du code monétaire et financier, devant mettre en oeuvre toutes mesures adaptées pour détecter et empêcher les fraudes, y compris le spoofing.
Ils exposent que conformément à la jurisprudence en la matière, la validation de virements litigieux par clé digitale en validant la notification reçue sur leur téléphone à l’aide de leur code secret personnel ne caractérise pas une négligence grave du client dès lors qu’il croyait être en relation avec un salarié des établissements bancaires défendeurs, le numéro d’appel de leur interlocuteur apparaissant comme étant celui du service des fraudes du siège social du CMB et que le mode opératoire, par l’utilisation du “spoofing” , soit littéralement une usurpation d’identité, les a mis en confiance et a diminué leur vigilance, étant observé que face à un appel téléphonique évoquant de surcroît un piratage, une cyber attaque et une faille de sécurité du système informatique du CMB, la vigilance de la personne qui reçoit cet appel est moindre que celle d’une personne qui réceptionne un mail, laquelle dispose de davantage de temps pour en prendre connaissance et s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse.
Ils en déduisent que les établissements bancaires sont tenus de restituer les fonds correspondants aux virements litigieux, lesquels représentent 10 % du montant du préjudice, les autres virements correspondant à des débits au profit de comptes frauduleux.
Monsieur [D] [L] et madame [S] [Y] épouse [L] précisent avoir été contraints de souscrire un contrat de prêt pour apurer leurs découverts bancaires créés par la défaillance de l’établissement bancaire d’un montant de 4 000 € au taux débiteur révisable de 9,30 % par an sur une durée de 11 mois et de procéder au rachat d’un contrat d’assurance. Ils sollicitent l’octroi de dommages et intérêts en réparation du préjudice causé par la résistance abusive de l’établissement bancaire qui a refusé à tort de procéder au remboursement des sommes frauduleusement débitées de leur compte.
Madame [V] [L] formule également une demande de dommages et intérêts.
La Caisse de Crédit Mutuel de [Localité 10] et la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] ont aux termes de leurs conclusions notifiées par voie électronique le 11 mars 2025, formulé les demandes suivantes :
À titre principal :
- juger que monsieur [D] [L] et madame [S] [Y] épouse [L] ont autorisé les opérations de paiement litigieuses,
- juger que la responsabilité contractuelle de la Caisse de Crédit Mutuel de [Localité 10] n’est pas engagée,
- juger que madame [V] [L] a autorisé les opérations de paiement litigieuses,
- juger que la responsabilité contractuelle de la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] n’est pas engagée,
À titre subsidiaire :
- juger que monsieur [D] [L] et madame [S] [Y] épouse [L] ont commis des négligences graves au sens de l’article L133-19 IV du code monétaire et financier et en conséquence, que la responsabilité de la Caisse de Crédit Mutuel de [Localité 10] n’est pas engagée sur le fondement des articles L133-18 et suivants du code monétaire et financier,
- juger que madame [V] [L] a commis des négligences graves au sens de l’article L133-19 IV du code monétaire et financier et en conséquence, que la responsabilité de la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] n’est pas engagée sur le fondement des articles L133-18 et suivants du code monétaire et financier,
Dans tous les cas :
- juger que madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] sont exclusivement responsables de leurs propres préjudices,
- juger de l’absence de résistance abusive de la Caisse de Crédit Mutuel de [Localité 10] et de la Caisse de Crédit Mutuel de [Localité 9] [Localité 11],
En conséquence :
- débouter madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] de leurs demandes,
- juger que le jugement ne sera pas assorti de l’exécution provisoire,
- condamner solidairement madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] aux dépens de l’instance et à 3 000 € au titre de l’article 700 du code de procédure civile.
La Caisse de Crédit Mutuel de [Localité 10] et la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] exposent que lorsque la responsabilité d’un prestataire de services de paiement est recherchée sur le fondement d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L133-18 et suivants du code monétaire et financier. Elle précisent qu’il appartient dans ce cadre à l’utilisateur d’établir que l’opération dont il demande le remboursement est une opération de paiement non autorisée, et que dès lors que les opérations de paiement ont été autorisées et correctement exécutées, la responsabilité de la banque peut être uniquement recherchée sur le fondement de la responsabilité contractuelle de droit commun.
Elles font valoir qu’en l’espèce, les opérations litigieuses intervenues lors de la communication des consorts [L] avec un tiers, qui consistent en des paiements par cartes bancaires dématérialisées (virtualis), et des virements à distance, ont été autorisées au moyen d’une authentification forte conforme à l’article L133-4 du code monétaire et financier.
Elles précisent que les consorts [L] ont consenti aux opérations de paiement par virements ainsi que par cartes bancaires dématérialisées dès lors qu’ils ont eux-mêmes réalisés en se connectant à leur application, en modifiant les paramètres de ces applications, en créant des comptes bénéficiaires de virements, en procédant eux-mêmes aux virements, en initiant la création de numéros de cartes bancaires dématérialisées ainsi qu’en validant les SMS qu’ils ont reçus sur leurs téléphones respectifs enrôlés comme terminal de confiance, selon le dispositif d’authentification forte des opérations de paiement.
Elles font valoir que le SMS de réinitialisation du mot de passe qu’ils ont reçu au cours de l’appel frauduleux les alertait spécifiquement sur les risques de fraude et sur l’interdiction de ne jamais donner le code reçu par téléphone.
Elles estiment en conséquence que les opérations de paiement ont été autorisées et que leur responsabilité ne peut être recherchée sur le fondement des dispositions du code monétaire et financier.
S’agissant du manquement allégué à son devoir général de vigilance et de vérification, elles rappellent qu’elles sont tenues à une obligation de non-ingérence dans les affaires de leurs clients, et n’ont pas à procéder à des investigations sur l’origine et l’importance des fonds versés sur leurs comptes ni à les interroger sur l’existence de mouvements de grande ampleur, dès lors que ces opérations ont une apparence de régularité, ce qui était le cas en l’espèce compte tenu de l’utilisation du système d’authentification forte.
Elles ajoutent que par arrêt en date du 15 janvier 2025, la cour de cassation a exclu toute responsabilité de l’établissement bancaire en cas de virement effectué sur la base d’un identifiant bancaire fourni par le client lorsque n’est pas visé le bon bénéficiaire.
Elles indiquent que les consorts [L] avaient été alertés à plusieurs reprises par courriels en date des 21 juin 2022, 3 novembre 2022, 20 décembre 2022, 4 avril 2023 et 21 juin 2023, des risques de fraude et des procédés utilisés par les fraudeurs, notamment de celui dont ils ont été victimes.
Elles estiment en tout état de cause, dans l’hypothèse où le tribunal considérerait que les opérations n’ont pas été autorisées, que les demandeurs ont fait preuve d’une négligence grave caractérisée. Elles précisent à cet égard :
que les demandeurs ont réalisé les opérations litigieuses en se connectant à leur application bancaire, de telle sorte que les opérations contestées n’ont pas été effectuées à leur insu en détournant l’instrument de paiement ou les données qui y sont liées, que les opérations frauduleuses sont intervenues au cours d’une conversation qui a duré près de 1 h 15 avec un inconnu dont ils n’ont pas vérifié l’identité alors qu’ils auraient pu le faire en rappelant le numéro de téléphone qui s’affichait,que préalablement à l’escroquerie du 6 octobre 2023, les consorts [L] avaient été destinataires depuis près d’un an et demi de plusieurs alertes de la banque au sujet du type de fraude dont ils ont précisément été victimes, ces alertes indiquant notamment que la banque ne leur demanderait jamais de communiquer leurs identifiant, mot de passe, numéro de carte, code de carte, ou un code de sécurité, que le SMS de réinitialisation du mot de passe alerte spécifiquement le client sur les risques de fraude, qu’en communiquant à l’individu, outre les numéros de cartes bancaires générés mais également les codes de sécurité reçus par SMS sur leur portable, les demandeurs n’ont pas respecté leur obligation de préserver la sécurité des instruments de paiement mis à leur disposition.
La clôture de la procédure est intervenue le 1er avril 2025 à 12H, l’affaire étant plaidée à l’audience fixée le même jour à 14 H.
MOTIFS DE LA DÉCISION
À titre liminaire, il est rappelé que dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier qui transposent les articles 58, 59 et 60 § 1 de la directive 2007/64/CE, tout autre régime alternatif de responsabilité résultant du droit national devant être écarté.
Il en résulte que les demandeurs ne peuvent pas fonder leurs prétentions sur le devoir général de vigilance de la banque.
L’article L 133-6 I du code monétaire et financier pose le principe selon lequel une opération de paiement est autorisée si le payeur a donné son consentement à son exécution.
L’article L 133-44-I du code monétaire et financier précise que le prestataire de services de paiement applique l’authentification forte du client définie au f de l’article L. 133-4 lorsque le payeur :
1° accède à son compte de paiement en ligne ;
2° initie une opération de paiement électronique ;
3° exécute une opération par le biais d’un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de toute autre utilisation frauduleuse.
II. – Pour les opérations de paiement électronique à distance, l’authentification forte du client définie au f de l’article L. 133-4 comporte des éléments qui établissent un lien dynamique entre l’opération, le montant et le bénéficiaire donnés.
L’article L 133-4 f du code monétaire et financier dispose qu’une authentification forte du client s’entend d’une authentification reposant sur l’utilisation de deux éléments ou plus appartenant aux catégories " connaissance " (quelque chose que seul l’utilisateur connaît), " possession " (quelque chose que seul l’utilisateur possède) et " inhérence " (quelque chose que l’utilisateur est) et indépendants en ce sens que la compromission de l’un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d’authentification.
Par ailleurs, l’article L 133-19 du code monétaire et financier dispose :
(...)
II. -- La responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées. (...)
IV. -- Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
V. -- Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n’exige une authentification forte du payeur prévue à l’article L. 133-44.
Enfin, aux termes de l’article L 133-23 du code monétaire et financier, lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n’a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre.
L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière.
Une opération de paiement n’est autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier que si le payeur l’a initiée et a consenti au montant de l’opération.
En l’espèce, il résulte des pièces versées aux débats par les consorts [L] et notamment des procès-verbaux de plainte que madame [V] [L] et monsieur [D] [L] ont déposée respectivement le 11 octobre 2023 et le 7 octobre 2023, que madame [V] [L] a reçu un appel sur son téléphone portable le 6 octobre vers 19 H émanant du numéro [XXXXXXXX01], correspondant au numéro du Crédit Mutuel Arkéa, ce numéro étant celui du service des fraudes figurant sur le site internet de l’établissement bancaire, de la part d’un homme se présentant comme monsieur [H] [F] travaillant au Crédit Mutuel [Localité 9] Arkéa dont il a communiqué l’adresse. Cet élément relatif à l’utilisation du numéro de la banque n’est pas contestable, les demandeurs ayant produit une capture d’écran du listing des appels téléphoniques faisant apparaître cet appel.
Madame [V] [L] indique que l’individu lui a annoncé que son compte avait été piraté, et avoir constaté après s’être connectée sur l’application CMB que 3 virements avaient été effectués vers son compte principal et que le compte de son fils avait été crédité de 5 000 €. L’individu lui a alors assuré qu’elle serait remboursée, la mettant en confiance en lui donnant le nom de sa conseillère, le numéro de ses comptes, son adresse personnelle, sa date de naissance et celle de sa fille. Elle précise avoir créé à la demande de l’intéressé une carte vitualis (moyens de paiement dématérialisés) à sa demande, avoir communiqué les numéros de la carte, et avoir validé des SMS. Elle ajoute avoir modifié les plafonds des cartes bancaires. Elle précise que l’intéressé lui a indiqué que les comptes de ses parents avaient également été piratés, l’intéressé prenant contact avec monsieur et madame [D] [L] qui ont constaté sur leurs comptes, l’existence d’opérations suspectes.
Monsieur [D] indique dans le courrier adressé à la Caisse de Crédit Mutuel de [Localité 10] avoir alors reçu de l’intéressé qui s’était présenté comme étant monsieur [H] [F] travaillant au CMB Arkéa [Localité 9], plusieurs SMS de paiements dans divers magasins, (Leroy Merlin, Intermarché), monsieur [F] sollicitant les codes reçus pour bloquer les paiements. Il ajoute que l”intéressé lui a ensuite demandé pour mettre son argent en sécurité sur des comptes séquestre, de créer un compte à son nom depuis l’application en lui fournissant le numéro et d’effectuer plusieurs règlements par Virtualis. L’intéressé lui a enfin demandé de modifier les plafonds de virement mais également de modifier la périodicité du virement pour le passer de virement différé en virement immédiat.
Madame [V] [L] et monsieur [D] [L] ont manifestement validé les opérations par des codes reçus par SMS, ce qui est confirmé par le traçage informatique de la banque.
Cependant, s’ils ont validé les opérations, il n’est pas démontré qu’ils ont consenti aux paiements litigieux dès lors qu’ils pensaient, au contraire, les invalider.
Il convient dès lors de considérer que les opérations n’ont pas été autorisées.
Les établissements bancaires invoquent la négligence grave des consorts [L] à l’origine exclusive de leurs préjudices.
Il résulte des articles L. 133-19 IV et L. 133-23 alinéa 1er, du code monétaire et financier que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit, au préalable, prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
Les établissements bancaires versent aux débats les listings informatiques de traçage des opérations frauduleuses réalisées à la demande du fraudeur dont il ressort que madame [V] [L] et monsieur [D] [L] ont réalisé lesdites opérations (paiements par virements et par cartes dématérialisées qu’ils ont créées [une pour madame [V] [L] et 5 pour monsieur [D] [L]], en se connectant à leur application dont ils ont modifié les paramètres, en créant des comptes bénéficiaires de virement, en effectuant des virements, en initiant la création de numéro de cartes bancaires dématérialisées, en validant les SMS qu’ils ont reçus sur leur téléphone respectif enrôlé comme terminal de confiance, selon le dispositif d’authentification forte des opérations de paiement.
Madame [V] [L] et monsieur [D] [L] ont ainsi authentifié eux-mêmes les opérations de paiement litigieuses au moyen des codes sécurisés qui leur ont été communiqués. Ces opérations ont été dûment enregistrées et comptabilisées puisqu’elles correspondaient aux ordres de paiement réalisés par les demandeurs, ainsi que cela ressort des documents informatiques de traçages versés aux débats.
Il en ressort que les opérations frauduleuses ne sont pas imputables à une déficience technique des établissements bancaires.
La caractérisation de la négligence grave suppose de déterminer si l’utilisateur a pris toute mesure raisonnable pour préserver la sécurité de ses moyens de paiement, ce qui implique de se questionner sur le caractère apparent du procédé frauduleux et de déterminer si son degré d’élaboration a pu légitimement amoindrir la vigilance de l’utilisateur.
En l’espèce, plusieurs éléments ont mis en confiance madame [V] [L] et monsieur [D] [L] :
ils ont un reçu un appel en provenance du numéro de téléphone qui correspond aux services fraude du Crédit Mutuel Arkéa,la connaissance du nom de la conseillère bancaire de madame [V] [L], de son identité, de sa date de naissance et de celle de sa fille,la connaissance du nom du conseiller bancaire de monsieur [L],la réception au cours de l’appel d’un SMS de modification du mot de passe comportant l’avertissement donné sur la divulgation du code, dont madame [V] [L] et monsieur [D] [L] n’ont pas vérifié le contenu exact, étant convaincus d’être au téléphone avec un interlocuteur habilité.
Ces éléments ont nécessairement amoindri leur vigilance, étant observé que tant monsieur [D] [L] que madame [V] [L] indiquent s’être connectés au site de l’établissement bancaire pour s’assurer que le numéro affiché était bien celui de l’agence du Crédit Mutuel de [Localité 9] comme annoncé par leur interlocuteur, madame [V] [O] n’ayant procédé à cette vérification qu’aux termes du premier appel après avoir réalisé les opérations frauduleuses à la demande de son interlocuteur.
Toutefois, la Caisse de Crédit Mutuel de [Localité 10] et la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] justifient avoir engagé antérieurement aux faits dont les époux [L] et madame [V] [L] ont été victimes, une importante campagne d’information, communiquant 5 courriels adressés à monsieur [D] [L] entre les 21 juin, 3 novembre, 20 décembre 2022, 4 avril et 21 juin 2023, lui rappelant les diverses méthodes utilisées par les fraudeurs et notamment dans les 3 derniers mails, les techniques de “l’annulation d’opérations frauduleuses” qui en réalité tend à la validation de l’opération, le “prétexte de la fraude”, le fraudeur demandant au client de réaliser un virement pour mettre son argent en sécurité, le virement étant en réalité opéré à son profit, et renvoyant au visionnage d’une vidéo consacrée à la fraude au faux conseiller, ces courriels rappelant qu’en aucun cas, l’établissement bancaire ne sollicitera communication d’informations personnelles (identifiant, mot de passe, code de sécurité, numéro de carte bancaire).
Par ailleurs, le mail adressé le 21 juin 2023, à monsieur [D] [L] et madame [V] [L] renvoyant au visionnage la vidéo consacrée à la fraude au faux conseiller rappelle en termes particulièrement apparents en gras, rouge et lettres capitales :
“Nos conseillers ne vous demanderont JAMAIS vos IDENTIFIANT, MOT DE PASSE, CODE ET NUMÉRO DE CARTE OU CODES DE SÉCURITÉ
NE LES COMMUNIQUEZ A PERSONNE,
ils garantissent la sécurité de l’accès à vos comptes.”
Il précise ensuite le comportement à adopter dans l’hypothèse d’un appel téléphonique en ces termes :
“Une personne vous contacte et vous demande l’une de ces informations personnelles ?
Notez le numéro et raccrochez. Restez serein si vous n’avez communiqué aucune information. Ignorez le prétexte fourni qui n’a qu’un but : vous convaincre de fournir des informations personnelles.
Contactez moi (le conseiller bancaire) au numéro habituel pour m’informer de cette tentative de fraude”.
Madame [V] [L] et monsieur [D] [L] ne contestent pas avoir reçu ces messages versés aux débats par les défenderesses qui démontrent que leur destinataire en a pris connaissance.
Madame [V] [L] et monsieur [D] [L] qui étaient parfaitement informés par l’envoi régulier de messages dont ils ont pris connaissance de la méthode utilisée (appel par un faux conseiller), des techniques utilisées (prétexte de la fraude, annulation d’opérations frauduleuses), de l’impérieuse nécessité de ne jamais communiquer leurs données garantissant la sécurité de l’accès à leurs comptes, et du comportement à adopter dans l’hypothèse d’un appel par une personne sollicitant communication d’une de ces données, étant observé qu’aucun conseiller dûment habilité ne leur demandera jamais ces informations ont fait preuve de négligence grave en communiquant à l’individu les codes confidentiels reçus par SMS pour procéder aux virements et autres opérations sollicitées par ce dernier, dès lors qu’il n’est nullement justifié d’une vulnérabilité particulière liée à leur âge ou à une pathologie ou déficience.
Dans ces conditions, ils seront déboutés de leur demande tendant à obtenir la condamnation des établissements bancaires au remboursement des sommes débitées de leur compte.
Ils seront également déboutés de leur demande de dommages et intérêts complémentaires dès lors que l’opposition de la Caisse de Crédit Mutuel de [Localité 10] et la Caisse de Crédit Mutuel de [Localité 9] [Localité 11] ne peut être qualifiée d’abusive.
Succombant à l’instance, madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] en supporteront les entiers dépens.
En revanche, il n’apparaît pas inéquitable, eu égard à la situation économique respective des parties, de laisser à la charge de chacune d’elles les frais irrépétibles par elle exposés.
Enfin, les circonstances de l’affaire n’imposent nullement de déroger au principe de l’exécution provisoire de droit attachée à la décision.
PAR CES MOTIFS
LE TRIBUNAL
Statuant après débats publics, contradictoirement, en premier ressort et par mise à disposition au greffe,
DÉBOUTE madame [V] [L] de ses demandes.
DÉBOUTE monsieur [D] [L] et madame [S] [Y] épouse [L] de leurs demandes.
DIT n’y avoir lieu à faire application des dispositions de l’article 700 du code de procédure civile.
DIT n’y avoir lieu à écarter l’exécution provisoire.
CONDAMNE in solidum madame [V] [L], monsieur [D] [L] et madame [S] [Y] épouse [L] aux dépens et accorde le droit de recouvrement direct prévu à l’article 699 du code de procédure civile à maître Nathalie Greff qui en a fait la demande.
LE GREFFIER
LA PRESIDENTE
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.