TJ 56260, 26 juin 2025, RG 24/00224
Vérifier : TJ 56260, 26 juin 2025, RG 24/00224 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
N° RG 24/00224 - N° Portalis DBZI-W-B7I-EPTR
MINUTE N°
RÉPUBLIQUE FRANÇAISE AU NOM DU PEUPLE FRANÇAIS
TRIBUNAL JUDICIAIRE DE VANNES
JUGEMENT DU 26 Juin 2025
DEMANDEUR(S) :
Monsieur [B] [K], demeurant [Adresse 2]
représenté par Maître Iannis ALVAREZ de la SELARL SYNELIS AVOCATS, avocats au barreau de LORIENT
DÉFENDEUR(S) :
S.A. CREDIT MUTUEL ARKEA, sise [Adresse 1]
représentée par Maître Grégory SVITOUXHKOFF de la SELARL SELARL D'AVOCATS MAIRE - TANGUY - SVITOUXHKOFF - HUVELIN - G OURDIN - NIVAULT - GOMBAUD, avocats au barreau de VANNES
CAISSE DE CREDIT MUTUEL DE [Localité 6] [Localité 9], [Adresse 10]
représentée par Maître Grégory SVITOUXHKOFF de la SELARL SELARL D'AVOCATS MAIRE - TANGUY - SVITOUXHKOFF - HUVELIN - G OURDIN - NIVAULT - GOMBAUD, avocats au barreau de VANNES
COMPOSITION DU TRIBUNAL :
PRÉSIDENCE : Nicolas MONACHON-DUCHENE
GREFFIER : Olivier LACOUA
DÉBATS : A l'audience publique du 22 Mai 2025, avis a été donné aux parties que le jugement serait rendu par mise à disposition au greffe le 26 Juin 2025
DECISION : Contradictoire, en premier ressort, rendue publiquement le 26 Juin 2025 par mise à disposition au greffe
Le :
Exécutoire à : Me SVITOUXHKOFF
Copie à : Me ALVAREZ
RG N° 24-224. Jugement du 26 juin 2025
Exposé du litige
Après une vaine tentative de conciliation en date du 21 février 2024, par requête au Greffe en date du 19 mars 2024, [B] [K] a fait citer la SA CREDIT MUTUEL DE BRETAGNE, aux fins de condamnation au paiement de la somme de 3567 €.
[B] [K] a présenté ses demandes dans ses dernières conclusions n° 3 enrôlées en date du 18 décembre 2024, développées à l'audience.
La SA CREDIT MUTUEL ARKEA et la caisse de CREDIT MUTUEL de [Localité 7], intervenante volontaire, ont présenté leurs moyens de défense dans leurs dernières conclusions n° 4 enrôlées en date du 14 janvier 2025, développées à l'audience, tendant au rejet des prétentions.
Par jugement du 10 avril 2025, le Tribunal a statué dans les termes suivants :
Donne acte à [B] [K] qu'il se désiste de ses demandes vis-à-vis de la SA CREDIT MUTUEL ARKEA et à la caisse de CREDIT MUTUEL de [Localité 6] [Localité 9] qu=elle intervient volontairement en ses lieu et place.
Avant dire droit : rouvre les débats à l'audience du 22 mai 2025, 14 h (salle 3, Tribunal judiciaire, 22 place de la République 56000 Vannes), à laquelle les parties sont invitées à comparaître, afin qu=elles présentent leurs observations sur la recevabilité de la demande au regard de son montant.
Réserve les dépens.
A l'audience du 22 mai 2025, le demandeur s'est désisté de sa demande de pénalité, ne sollicitant que le principal. La défenderesse n'a formulé aucune observation.
Motifs du jugement
[B] [K] possède un compte bancaire auprès de la banque société la caisse de CREDIT MUTUEL de [Localité 6] [Localité 9].
Selon les déclarations du demandeur dans son courrier à la banque et à la Gendarmerie nationale :
- Le 18 août 2023, à 12h59, le client a reçu un appel téléphonique du numéro 02 99 05 01 10, (qui s'avèrera être celui de l'agence de [Localité 3]) d'une personne se présentant comme appartenant au service anti-fraude de la banque, qui disait qu'il y avait des transactions suspectes sur son compte et demandait de confirmer que c'était lui qui était à l'origine des achats.
- Répondant qu'il n'était pas à l'origine des transactions, son interlocuteur lui a dit que son compte avait été piraté et qu'il allait faire le maximum pour annuler ces transactions et ne plus permettre au pirate de se connecter à son compte.
- Cette personne l'a informé que des achats frauduleux avaient été effectués sur son compte depuis [Localité 5] via un mac book, citant les achats effectués.
- [B] [K] a pensé du début à la fin être en contact avec un conseiller CMB.
- Ensuite, son interlocuteur lui a dit qu'il allait bloquer le payement et son compte et sa carte temporairement, ajoutant que les achats étaient en cours d'annulation et qu'il allait recevoir un message de confirmation.
- Le client a reçu le message annoncé provenant d'un numéro appelé CMB sans qu'il le renomme. Ce qui lui a confirmé le fait qu'il avait bien à faire à un conseiller de la banque.
- Il lui a ensuite donné des informations personnelles, à savoir son adresse, son adresse mail, sa date de naissance et son numéro de carte : lui donnant les 6 premiers et lui demandant les 7 et 8emes, pour lui donner ensuite le reste du numéro.
- Il lui a dit qu'il allait bloquer son compte, il lui a donné l'identifiant du compte et lui a envoyé un nouvel identifiant avec un nouveau mot de passe à 5 chiffres pour se connecter, message qu'il a reçu sur le téléphone du CMB.
- Ensuite, il lui a dit que le refus des transactions n'avait pas marché et qu'il fallait qu'il les annule une par une. Il lui a dit que les serveurs du CMB « buguaient » beaucoup puisqu'ils avaient été piratés peu de temps avant.
- Il lui a donné une phrase à dire avant de donner un code qu'il recevait pour chaque achat.
- Il a reçu encore un message du numéro CMB lui disant que l'achat avait bien été annulé à chaque code qu'il donnait. Le client précise que quand il a reçu chaque code qu'il a donné à son interlocuteur, il a reçu par SMS « achat validé ».
- Pour terminer l'appel, il lui a demandé s'il avait des questions et qu'il allait recevoir une nouvelle carte bancaire par courrier ainsi qu'une feuille pour changer son mot de passe.
Le relevé de compte du demandeur met en évidence trois achats des 19 et 21 août 2023 pour 999 € (UBALDI com [Localité 4]), 250 € (carte SKDOGLOOM [Localité 8]) et 2318,98 € (FOTO MUNDUS).
Le client a alerté la caisse de CREDIT MUTUEL de [Localité 6] [Localité 9] qui lui a opposé un refus de remboursement.
Sur le remboursement
L'article L. 133-18 du Code monétaire et financier dispose que :
En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.
Lorsque l'opération de paiement non autorisée est initiée par l'intermédiaire d'un prestataire de services de paiement fournissant un service d'initiation de paiement, le prestataire de services de paiement gestionnaire du compte rembourse immédiatement, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, au payeur le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. La date de valeur à laquelle le compte de paiement du payeur est crédité n'est pas postérieure à la date à laquelle il avait été débité.
En cas de manquement du prestataire de services de paiement aux obligations prévues aux deux premiers alinéas du présent article, les pénalités suivantes s'appliquent :
1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ;
2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ;
3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points.
Si le prestataire de services de paiement qui a fourni le service d'initiation de paiement est responsable de l'opération de paiement non autorisée, il indemnise immédiatement le prestataire de services de paiement gestionnaire du compte, à sa demande, pour les pertes subies ou les sommes payées en raison du remboursement du payeur, y compris le montant de l'opération de paiement non autorisée.
Le payeur et son prestataire de services de paiement peuvent décider contractuellement d'une indemnité complémentaire.
L'article L. 133-19 du Code monétaire et financier précise que :
I. – En cas d'opération de paiement non autorisée consécutive à la perte ou au vol de l'instrument de paiement, le payeur supporte, avant l'information prévue à l'article L. 133-17, les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 €.
Toutefois, la responsabilité du payeur n'est pas engagée en cas :
– d'opération de paiement non autorisée effectuée sans utilisation des données de sécurité personnalisées ;
– de perte ou de vol d'un instrument de paiement ne pouvant être détecté par le payeur avant le paiement ;
– de perte due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.
II. – La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées.
Elle n'est pas engagée non plus en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.
III. – Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.
IV. – Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
V. – Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.
VI. – Lorsque le bénéficiaire ou son prestataire de services de paiement n'accepte pas une authentification forte du payeur prévue à l'article L. 133-44, il rembourse le préjudice financier causé au prestataire de services de paiement du payeur.
Il revient au juge de rechercher, au regard des circonstances de l'espèce, si l'utilisateur n'aurait pas pu avoir conscience que le courriel qu'il avait reçu était frauduleux et si, en conséquence, le fait d'avoir communiqué son nom, son numéro de carte bancaire, la date d'expiration de celle-ci et le cryptogramme figurant au verso de la carte, ainsi que des informations relatives à son compte SFR permettant à un tiers de prendre connaissance du code 3D Secure ne caractérisait pas un manquement, par négligence grave, à ses obligations mentionnées à l'art. L. 133-16. (Cour de Cassation, Chambre commerciale, 25 octobre 2017, 16-11.644 P).
Il ressort du V de l'art. L. 133-19 C. mon. fin., dans sa rédaction issue de l'Ord. N° 2017-1252 du 9 août 2017, que, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue par l'art. L. 133-44 du même code. (Cour de Cassation, Chambre commerciale, 30 août 2023, 22-11.707).
Vu les articles L. 133-19, IV, et L. 133-23 du code monétaire et financier, dans leur rédaction antérieure à celle issue de l'ordonnance n° 2017-1252 du 9 août 2017 :
Il résulte de ces textes que c'est au prestataire de services de paiement qu'il incombe de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
Pour rejeter les demandes de la société et lui faire supporter les pertes occasionnées par le virement frauduleux, l'arrêt, après avoir relevé que la société a été victime d'un virus de type « malware » ayant permis, aux termes de manœuvres sophistiquées, la prise en main à distance par le pirate informatique de l'ordinateur à partir duquel le virement a été ordonné, retient que le virement n'a pu avoir lieu que parce que, à la fois, la clé de sécurité était introduite dans l'ordinateur et l'opérateur n'était pas à son poste, car sinon il aurait constaté la prise en main à distance. Il ajoute qu'il n'appartient pas au Crédit mutuel de rapporter la preuve de l'absence de l'opérateur à son poste au moment du virement, ni de démontrer que la présence de l'opérateur aurait pu rendre ce virement impossible, ni d'établir que l'anti-virus de la société n'était pas à jour ou qu'un autre système de protection aurait pu détecter et neutraliser plus efficacement le virus. Il en déduit que les conditions générales de la convention « formule clé », lesquelles prévoient notamment qu'à la fin de chaque utilisation ou service, le souscripteur doit veiller à se déconnecter systématiquement et correctement du service, sont opposables à la société et qu'il n'est pas établi que le virement frauduleux a pu être réalisé en raison d'une insuffisance du système de sécurisation des transactions que le Crédit mutuel a fourni à la société.
En statuant ainsi, la cour d'appel a violé les textes susvisés
(Cour de cassation, civile, Chambre commerciale, 9 mars 2022, 20-12.376).
Il résulte des articles L. 133-19, IV, et L. 133-23 du code monétaire et financier, dans leur rédaction issue de l'ordonnance n° 2009-866 du 15 juillet 2009, que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit aussi prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre (Cour de cassation, civile, Chambre commerciale, 12 novembre 2020, 19-12.112, Publié au bulletin).
Il résulte des articles L. 133-19, IV, et L. 133-23, alinéa 1er, du code monétaire et financier que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit, au préalable, prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre (Cour de cassation - Chambre commerciale — 30 avril 2025 - n° 24-10.149).
Au cas présent, la banque justifie que chaque opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre :
- L'authentification forte a lieu par l'envoi au client sur le téléphone qu'il a déclaré préalablement d'un code de validation, ce code devant être renseigné sur l'interface web avec le code secret à 5 chiffres. [B] [K] reconnaît avoir communiqué à son interlocuteur les codes reçus par SMS pour valider chaque achat, après avoir constaté que celui-ci avait changé son mot de passe - code secret à 5 chiffres.
- L'enregistrement et la comptabilisation des opérations litigieuses ne sont pas en débat et ressortent des relevés de compte du client.
- Chaque opération n'a pas été affectée par une déficience technique ou autre, bien au contraire puisqu'elles ont toutes été effectives quant à leur résultat : le paiement.
La banque justifie avoir prévenu son client, antérieurement aux opérations litigieuses, à 4 reprises, notamment d'une arnaque d'annulation d'opérations frauduleuses : un faux collaborateur prétend pouvoir annuler des opérations frauduleuses sur votre compte. Il vous demande pour cela de lui donner les codes reçus sur votre téléphone ou de valider les paiements. Ces opérations que vous validez au profit du fraudeur ne seront jamais annulées.
La banque a répété au client qu'elle ne lui demande jamais de communiquer son identifiant, mot de passe, numéro de carte, code de carte ou code de sécurité et qu'il ne faut les communiquer à personne. Dans un tel cas, le Client doit noter le numéro et raccrocher. Et contacter son conseiller habituel pour signaler l'appel.
Il n'est pas en débat que [B] [K] a été victime d'une infraction occasionnant un préjudice financier.
Il ressort des déclarations de [B] [K] que celui-ci, abusé par son interlocuteur sur ses qualités, a validé les messages (SMS) correspondant à ces achats frauduleux effectués avec sa carte bancaire, à la demande de son interlocuteur. Il doit être relevé que le client s'est aperçu qu'il validait des achats et non des annulations. De même, il lui a communiqué deux chiffres de son numéro de carte bancaire.
Le Tribunal ne peut que relever que le demandeur ne plaide pas que le numéro appelant a été reconnu par ses soins comme étant celui de sa banque, puisque ce n'est qu'après l'appel que ce numéro a été identifié par ses soins comme celui d'une agence qui n'est pas la sienne.
De même, le client n'a pas cherché à vérifier l'identité de son interlocuteur, en joignant sa banque avant de valider les demandes de paiement.
Enfin, le client a attendu le 25 août 2023 pour alerter la Gendarmerie nationale et le 26 août 2023 pour alerter sa banque.
Ainsi, il est établi que la banque a mis en place un système d'authentification forte en faveur du client qui doit valider un paiement à partir de son téléphone enregistré à la banque et ainsi consentir au paiement en cause, après s'être connecté à son compte et identifié.
Ces éléments d'appréciation conduisent à considérer que le client a fait montre de négligence grave en validant des demandes en paiement émanant d'un interlocuteur non identifié formellement.
En foi de quoi, [B] [K] doit être débouté de sa demande de remboursement et de dommages intérêts, la banque n'ayant pas méconnu ses devoirs à ses dépens.
En application de l'article 700 du Code de procédure civile, il convient de condamner [B] [K] à payer à la société la caisse de CREDIT MUTUEL de [Localité 6] [Localité 9] une indemnité de 1500 €.
SOLUTION DU LITIGE
Par ces motifs,
Le Tribunal, statuant par jugement contradictoire et en premier ressort,
Déboute [B] [K] de sa demande en paiement formée contre la société la caisse de CREDIT MUTUEL de [Localité 6] [Localité 9], en principal et de celle à titre de dommages intérêts.
Condamne [B] [K] à payer à la société la caisse de CREDIT MUTUEL de [Localité 7] une indemnité de 1500 €, en application de l'article 700 du Code de procédure civile.
Condamne [B] [K] aux dépens.
LE GREFFIER LE PRÉSIDENT
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.