TJ 69123, 23 juin 2026, RG 23/02724
Vérifier : TJ 69123, 23 juin 2026, RG 23/02724 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
DOSSIER N° RG 23/02724 - N° Portalis DB2H-W-B7H-YK6O
Jugement du :
23/06/2026
MINUTE N°
PPP PÔLE CIRCUIT LONG S1
[X] [G]
C/
S.A. CAISSE D’EPARGNE RHONE-ALPES
Copie exécutoire délivrée
le :
à : Me Samuel BECQUET
Expédition délivrée
le :
à : Me Sandrine MASSOUBRE CARDOSO
TRIBUNAL JUDICIAIRE DE LYON
PÔLE DE LA PROXIMITE ET DE LA PROTECTION
JUGEMENT
A l’audience publique du tribunal judiciaire tenue le Mardi vingt trois Juin deux mil vingt six
COMPOSITION DU TRIBUNAL :
JUGE : LABBE Véronique
GREFFIER LORS DES DEBATS : DE L’ESPINAY Noélie
GREFFIER LORS DU DELIBERE : SAVINO Grazia
ENTRE :
DEMANDEUR
Monsieur [X] [G], demeurant 5 allée du Val d’Amby - 69330 JONAGE
représenté par Me Samuel BECQUET, avocat au barreau de LYON, vestiaire : 806
d’une part,
DEFENDERESSE
S.A. CAISSE D’EPARGNE RHONE-ALPES, dont le siège social est sis 116 cours Lafayette - BP 3276 - 69404 LYON CEDEX 03
représentée par Me Sandrine MASSOUBRE CARDOSO, avocat au barreau de CLERMONT-FERRAND
Assignation par acte de commissaire de justice en date du 04 Mai 2023 remise à personne morale .
d’autre part
Date de la première audience : 03/10/2023
Date de la mise en délibéré : 14/11/2024
EXPOSE DU LITIGE
Monsieur [X] [G] est titulaire de plusieurs comptes ouverts auprès de la société coopérative à forme anonyme CAISSE D’EPARGNE ET DE PREVOYANCE RHONE-ALPES (ci-après la « CERA »).
Le 23 décembre 2022, Monsieur [X] [G] a reçu un appel téléphonique d’un individu se présentant comme appartenant au service anti-fraude de la banque et prétendant avoir décelé une fraude sur son compte bancaire.
Monsieur [X] [G] a alors fourni à cet individu les différents codes reçus sur son téléphone afin qu’il soit procédé, comme il le lui aurait été annoncé, au renouvellement de sa carte bancaire ainsi qu’au remplacement de ses identifiants.
Le 28 décembre 2022, Monsieur [X] [G] a reçu un message de sa banque lui faisant part d’une suspicion de fraude. Il a alors constaté l’inscription au débit de son compte bancaire de quatre opérations, réalisées la veille à partir de sa carte bancaire, pour un montant total de 5 643€.
Le jour même, Monsieur [X] [G] a fait opposition sur sa carte.
Le 29 décembre 2022, Monsieur [X] [G] a constaté trois autres opérations réalisées le 28 décembre, pour un montant total de 1 400,71€. Il a alors procédé le jour-même à un signalement en ligne auprès de la gendarmerie nationale.
Par courriel du 29 décembre 2022, la CERA a rejeté la demande d’indemnisation de Monsieur [X] [G] au motif que les opérations réalisées ont été authentifiées via le service Sécur’Pass de sorte qu’elles ont été valablement enregistrées et comptabilisées, outre qu’il lui appartenait de préserver la sécurité de ses données.
Par lettre recommandée avec accusé de réception du 9 janvier 2023, Monsieur [X] [G] a mis en demeure la CERA de lui rembourser la somme de 7 043,71€ sous huitaine. Le 6 mars 2023, une relance en ce sens lui a été adressée.
Par courrier en réponse du 8 mars 2023, la CERA a réitéré son refus de prise en charge, estimant que Monsieur [X] [G] avait certes été victime d’une escroquerie, mais qu’il a manqué de vigilance en révélant les codes confidentiels qui lui ont été adressés par SMS.
Par acte de commissaire de justice en date du 4 mai 2023, Monsieur [X] [G] a fait assigner la CERA devant le pôle de la proximité et de la protection du Tribunal judiciaire de LYON afin de la voir condamner à lui payer la somme de 7 043,71€ outre intérêts au taux légal à compter du 9 janvier 2023, ainsi que 1 500€ au titre de l’article 700 du Code de procédure civile et à prendre en charge les dépens de l’instance.
L’affaire a été appelée pour la première fois à l’audience du 3 octobre 2023 lors de laquelle un renvoi a été ordonné. À l’audience du 11 avril 2024, un nouveau renvoi pour réplique a été ordonné.
L’affaire a été définitivement retenue à l’audience du 14 novembre 2024 lors de laquelle toutes les parties ont comparu et, par l’intermédiaire de leur conseil respectif, ont soutenu leurs demandes à l’oral.
Se référant à ses dernières écritures, Monsieur [X] [G] maintient ses demandes initiales qu’il fonde sur les articles L133-6 et suivants du Code monétaire et financier, sauf à porter désormais à la somme de 2 700€ sa demande au titre de l’article 700 du Code de procédure civile.
Il explique que l’application Sécur’Pass a été transférée de son téléphone, de type Iphone, sur un autre ne lui appartenant pas, de type Android, et ce alors qu’il n’a pas permis l’enrôlement de ce smartphone auprès de la banque comme le prévoit les conditions générales du service « Direct Ecureuil ». Il nie avoir autorisé les opérations litigieuses et souligne avoir aussitôt réagit lorsqu’il a été informé de la fraude commise à partir de ses données bancaires.
Il conteste s’être rendu coupable d’une négligence grave en ce que, hormis les codes qu’il a reçu par SMS, il n’a transmis aucune autre donnée à quiconque. Il ajoute qu’aucun élément ne lui permettait de se douter qu’il n’était pas en conversation avec une personne de la Caisse d’Epargne dans la mesure où l’appel provenait d’un numéro de téléphone correspondant à celui de son agence bancaire, de sorte qu’il convient de faire application de la jurisprudence récente de la Cour de cassation rendue en matière de « spoofing ». Enfin, il fait valoir qu’aucune information particulière relative à la technique utilisée à son encontre par les auteurs de la fraude ne lui avait été délivrée et que les alertes produites par la banque sont postérieures au présent cas.
En réponse à l’argument de la CERA selon lequel il a attendu avant de faire opposition à sa carte alors qu’il s’est connecté à son espace personnel le 27 décembre 2022, il indique que les paiements réalisés par carte bancaire n’apparaissent pas en temps réel sur son compte bancaire, ceci expliquant également pourquoi les opérations du 28 décembre 2022 n’y figuraient pas lorsqu’il a fait opposition sur sa carte de sorte qu’il n’a pu les signaler à ce moment. Il ajoute que le service anti-fraude l’a lui-même avisé d’une suspicion de fraude avec un décalage de 24 heures.
Enfin, il soutient que, même à supposer qu’il aurait commis une négligence grave, ce caractère de gravité lui serait inopposable au regard des propres négligences de la banque qui n’a pas procédé aux vérifications qui s’imposaient en enrôlant un téléphone qui n’était pas le sien, ce qui a permis un transfert sur celui-ci de l’application Sécur’Pass.
Se référant à ses dernières écritures, la CERA sollicite le débouté de Monsieur [X] [G] pour l’ensemble de ses demandes, fins et conclusions, outre que l’exécution provisoire de la décision à venir soit écartée et que ce dernier soit condamné à lui verser 3 000€ au titre de l’article 700 du Code de procédure civile et à prendre en charge les dépens de l’instance.
Elle soutient que les opérations contestées ont été validées par authentification forte au moyen d’un Sécur’Pass impliquant, pour sa mise en place, que le client lui déclare un appareil de confiance. Elle explique que l’enregistrement de Sécur’Pass sur un nouvel appareil entraîne automatiquement sa déconnexion de l’ancien appareil et que ce transfert ne peut se faire qu’en possession des éléments suivants : l’identifiant Direct Ecureuil, le mot de passe d’accès à Direct Ecureuil, la carte bancaire associée au compte et un code confidentiel à 6 chiffres envoyé par SMS sur la ligne téléphonique enregistrée auprès d’elle. Dès lors, elle indique que le Sécur’Pass ayant été transféré sur un nouvel appareil, Monsieur [X] [G] a nécessairement communiqué les numéros de sa carte et, comme il affirme lui-même, le code confidentiel reçu sur son téléphone. Elle précise également que l’authentification forte n’offre pas la possibilité à l’établissement bancaire de détecter les tromperies au cours desquelles un client autorise une opération commandée par un tiers malveillant.
Au surplus, elle fait valoir que les opérations litigieuses ont été authentifiées, enregistrées, comptabilisées et qu’elles ne sont affectées d’aucune déficience technique ou autre comme permettent de le constater les fichiers informatiques versés aux débats ainsi que les relevés de compte.
Elle affirme que Monsieur [X] [G] a commis plusieurs négligences graves découlant du transfert du Sécur’Pass sur un autre téléphone que le sien. La première d’entre elles tiendrait dans le fait qu’il ait révélé des informations confidentielles dans le cadre d’un appel téléphonique dont il ne démontre pas qu’il émanait de son agence bancaire ou du service anti-fraude, l’un et l’autre étant dissocié. Les autres négligences tiendraient dans la révélation, au tiers qu’il avait en ligne, de ses codes Directs Ecureuil, de son code Sécur’Pass et du code à six chiffres reçus par SMS, lui permettant ainsi de se connecter à son espace-client. Elle ajoute que Monsieur [G] n’est pas en mesure de soutenir qu’il n’a pas été informé du transfert Sécur’Pass sur un autre téléphone alors que le SMS du 23 décembre à 11h49 portait justement sur son activation. Enfin, elle soutient que la dernière négligence grave de Monsieur [X] [G] tient dans l’absence de prise en considération de ses alertes relatives aux risques d’escroquerie bancaire dont elle conteste le caractère postérieur aux faits de l’espèce.
En réponse à l’argument de Monsieur [X] [G] selon lequel elle aurait manqué de vigilance, elle fait valoir que les établissements bancaires sont soumis à un principe de non-immixtion de sorte qu’elle n’avait pas à s’interroger sur les raisons qui l’on conduit à effectuer des opérations ou à procéder à quelconques vérifications.
Enfin, elle sollicite que l’exécution provisoire de la décision à venir soit écartée à raison du risque certain quant à la restitution des fonds éventuellement versés et de la nécessité, pour ce type de dossier, que le débat judiciaire soit vidé avant toute exécution.
Il est renvoyé aux écritures respectives des parties pour un plus ample exposé du litige, conformément aux dispositions de l’article 455 du code de procédure civile.
L’affaire a été mise en délibéré au 6 mai 2025 par mise à disposition au greffe, les parties ayant été informées de la date fixée et prorogé jusqu’à ce jour.
MOTIFS
Sur la demande en remboursement
Il résulte des articles L133-3 et L133-6 du code monétaire et financier qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l'opération.
Il résulte des articles L133-18 et L133-19 du code monétaire et financier qu'en cas d'opération de paiement non autorisée, réalisée au moyen d'un instrument de paiement doté de données de sécurité personnalisées, et signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l'article L133-19.
L'article L133-19, II, du code monétaire et financier précise que la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées.
À l'inverse, le payeur supporte, en application de l'article L133-19, IV, du code monétaire et financier, toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L133-16, qui l'oblige à prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées de son instrument de paiement, et L133-17, qui l'oblige à informer sans tarder le prestataire de service de paiement de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées.
Enfin, l’article L133-23 du même code prévoit que : « Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. »
Il est constant que, sur le fondement de l’article précité, le prestataire de service de paiement qui entend se prévaloir d’une négligence grave de l’utilisateur doit également prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
Au surplus, la négligence grave de l’utilisateur du moyen de paiement ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. En revanche, elle peut être déduite de son comportement à l'occasion d'une telle utilisation et des circonstances de l'espèce.
Enfin, il a récemment admis qu’aucune négligence grave au sens de l'article L. 133-19 du code monétaire et financier ne peut être imputée au titulaire d'un compte qui, contacté téléphoniquement par une personne se faisant passer pour un préposé de sa banque dont le numéro s'affichait, un mode opératoire connu sous le nom de « spoofing », utilise à sa demande le dispositif de sécurité personnalisé pour supprimer puis réinscrire des bénéficiaires de virements dans le but d'éviter des opérations malveillantes.
Sur la non-autorisation des opérations litigieuses : En l’espèce, Monsieur [X] [G] nie avoir autorisé les sept opérations suivantes, réalisées les 27 et 28 décembre 2022 au moyen de sa carte bancaire n°4633 4423 2852 3007 :
- CB [C] du 27/12/2022 : 1 019 €,
- CB BINANCE du 27/12/2022 : 295 €,
- CB BINANCE du 27/12/2022 : 2 200 €,
- CB APPLE du 27/12/2022 : 2 129 €,
- CB NON-MARCHE du 28/12/2022 : 176,24 €,
- CB NON-MARCHE du 28/12/2022 : 205,47 €,
- CB DARTY.COM du 28/12/2022 : 1 019 €.
La CERA ne peut soutenir que, dès lors qu’une procédure d’authentification forte était mise en place, les opérations ont été autorisées alors qu’elle ne conteste pas l’escroquerie dont a été victime Monsieur [X] [G], qu’elle qualifie d’usurpation, laquelle a conduit à ce que lesdites opérations soient réalisées au moyen d’un Sécur’Pass enregistré sur un téléphone qui ne lui appartenait pas.
Au surplus, la CERA affirme elle-même que, lors d’un transfert de Sécur’Pass sur un autre téléphone, un délai de sécurité empêchant la réalisation d’opérations avec cet outil avant son expiration est fixé à J+3. Or, en l’occurrence, les opérations dont il est question datent du 27 et 28 décembre 2022, soit 4 jours après le transfert du Sécur’Pass sur le téléphone du tiers.
Enfin, la réactivité de Monsieur [X] [G] à former opposition sur sa carte après avoir découvert les opérations litigieuses, qui ne pouvaient s’afficher sur son compte que les 28 et 29 décembre 2022 à raison d’un délai d’inscription comptable, démontre encore davantage que celui-ci n’y a pas consenti.
Par conséquent, il est établi que Monsieur [X] [G] n’a pas consenti aux opérations litigieuses effectuées en détournant, à son insu, les données liées à sa carte bancaire.
Sur l’authentification, l’enregistrement, la comptabilisation des opérations et l’absence de déficience technique ou autre : Il n’est pas contesté par Monsieur [X] [G] que les opérations litigieuses ont été réalisées au moyen du service Sécur’Pass et qu’elles ont été authentifiées, dûment enregistrées et comptabilisées, outre qu'elles ne sont pas été affectées par une déficience technique ou autre.
C’est également ce qu’il en ressort des relevés informatiques produits par la CERA dans lesquels les opérations litigieuses apparaissent comme enregistrées et sont marquées comme ayant été authentifiées au moyen du Sécur’Pass. Au surplus, les relevés de compte produits démontrent leur comptabilisation.
Par conséquent, la CERA démontre que les opérations litigieuses ont été authentifiées, dûment enregistrées, comptabilisées et qu’elles n’ont été affectées d’aucune déficience technique ou autre.
Sur l’existence d’une négligence grave imputable à Monsieur [X] [G] : En l’espèce, Monsieur [X] [G] communique des impressions d'écrans justifiant qu’il a été destinataire, un vendredi, d’un appel téléphonique émanant du 04.27.84.13.02, numéro identique à celui figurant sur ses relevés de compte comme attribué à l’agence de MEYZIEU située 13 place Jean Monnet (69330). Au surplus, il est certain que le vendredi en question correspond au 23 décembre dans la mesure où les appels plus anciens figurant sur la pièce n°12 de Monsieur [X] [G] sont du 21 décembre 2022, soit un mercredi, et qu’il s’ensuit que le jeudi correspondait au 22 décembre et le vendredi au 23 décembre.
Dès lors que le numéro affiché correspondait à celui de son agence, Monsieur [X] [G] pensait légitimement être en relation avec un préposé de la banque et a donc vu sa vigilance diminuée, et ce d’autant plus qu’il est question d’un appel de sorte qu’il disposait de peu de temps et de moyens pour s'apercevoir d'éventuelles anomalies révélatrices de son origine frauduleuse. Se faisant, la divulgation de codes confidentiels, dans l’objectif de remédier à une prétendue fraude qu’il considérait comme existante au moment de l’appel et qui l’a nécessairement placé dans une situation anxiogène accentuant d’autant plus son manque de vigilance, ne peut être retenue à son encontre.
Enfin et contrairement à ce que soutient la CERA, il importe peu qu’elle ait fait état auprès des utilisateurs du service Direct Ecureuil, dont Monsieur [X] [G], de consignes de sécurité à respecter en matière de fraude dans la mesure où le procédé mis en œuvre ici est encore distinct puisqu’il implique une usurpation de l’identité d’un agent de la banque, quasiment indétectable pour un utilisateur normalement attentif. Dès lors, à défaut de justifier d’alertes spécifiques en matière de spoofing, elle ne peut considérer que Monsieur [X] [G] était informé de cette pratique.
Par conséquent, la CAISSE D’EPARGNE ET DE PREVOYANCE RHONE-ALPES peine à démontrer la négligence grave de Monsieur [X] [G] et doit, par conséquent, l’indemniser conformément à l’article L133-18 du Code monétaire et financier.
Sur le montant du préjudice de Monsieur [X] [G] : Le quantum des opérations contestées par Monsieur [X] [G], lesquels sont mentionnées sur ses relevés de compte, n'est pas discuté par la défenderesse.
S’agissant du point de départ des intérêts, bien que la CERA ne conteste pas la bonne réception du courrier de mise en demeure qui lui a été adressé le 9 janvier 2023, il est impossible de connaître sa date de réception faisant courir les intérêts au taux légal. Se faisant, le point de départ doit être fixé au jour de l’assignation.
Par conséquent, la défenderesse est condamnée à verser à Monsieur [X] [G] la somme de 7 043,71€, outre intérêts au taux légal à compter du 4 mai 2023.
Sur les demandes accessoires
Sur les dépens
Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie.
En l’espèce, la CERA qui succombe, supporte les dépens de la présente procédure.
Sur les frais irrépétibles
Aux termes de l’article 700 du code de procédure civile, le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens. Dans tous les cas, le juge tient compte de l’équité ou de la situation économique de la partie condamnée. Il peut, même d’office, pour des raisons tirées des mêmes considérations, dire qu’il n’y a pas lieu à ces condamnations.
En l’espèce, il serait inéquitable de laisser à la charge de Monsieur [X] [G] les frais qu’il a été contraint d’engager pour assurer la défense de ses intérêts. Par conséquent, la CERA est condamnée à lui verser la somme de 1 000€ au titre des frais irrépétibles.
Sur l’exécution provisoire
Aux termes des articles 514 et 514-1 du code de procédure civile dans sa rédaction issue du décret n°2019-1333 du 11 décembre 2019, les décisions de première instance sont de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n’en dispose autrement ou que cette exécution provisoire soit incompatible avec la nature de l’affaire.
En l’espèce, la défenderesse ne démontre pas le risque qu’elle dit peser sur la restitution des sommes versées et, surtout, en quoi la nature de l’affaire rend incompatible l’exécution provisoire.
Dès lors et en l’état, l’exécution provisoire de la présente décision est maintenue.
PAR CES MOTIFS
Le tribunal, statuant publiquement par jugement contradictoire, en premier ressort, par mise à disposition au greffe,
CONDAMNE la société coopérative à forme anonyme CAISSE D’EPARGNE ET DE PREVOYANCE RHONE ALPES à verser à Monsieur [X] [G] la somme de 7 043,71 € (sept mille quarante-trois euros et soixante-et-onze centimes) au titre des opérations frauduleuses réalisées les 27 et 28 décembre 2022 ;
CONDAMNE la société coopérative à forme anonyme CAISSE D’EPARGNE ET DE PREVOYANCE RHONE ALPES à verser à Monsieur [X] [G] la somme de 1 000 € (mille euros) au titre de l’article 700 du code de procédure civile ;
REJETTE toute demande plus ample ou contraire ;
RAPPELLE que le présent jugement est de plein droit exécutoire par provision ;
CONDAMNE la société coopérative à forme anonyme CAISSE D’EPARGNE ET DE PREVOYANCE RHONE ALPES à prendre en charge les dépens de l’instance.
LA GREFFIERE LA JUGE
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.