CA Pau, 2 juill. 2026, RG 25/00003
Vérifier : CA Pau, 2 juill. 2026, RG 25/00003 (rechercher sur Judilibre/Légifrance) · Ouvrir la source
Texte de la décision
PhD/RP
Numéro 26/1962
COUR D'APPEL DE PAU
2ème CH - Section 1
ARRÊT DU 02/07/2026
Dossier :
N° RG 25/00003
N° Portalis DBVV-V-B7J-JBUA
Nature affaire :
Autres actions en responsabilité exercées contre un établissement de crédit
Affaire :
[V] [X]
C/
SOCIETE CAISSE REGIONALE DE CREDIT AGRICOLE MUTUEL PYRENEES GASCOGNE
Grosse délivrée le :
à :
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
A R R Ê T
Prononcé publiquement par mise à disposition de l'arrêt au greffe de la Cour le 02 Juillet 2026, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du Code de Procédure Civile.
* * * * *
APRES DÉBATS
à l'audience publique tenue le 30 Avril 2026, devant :
Philippe DARRACQ, magistrat chargé du rapport,
assisté de M. MAGESTE, Greffier, présent à l'appel des causes,
Philippe DARRACQ, en application des articles 805 et 907 du Code de Procédure Civile et à défaut d'opposition, a tenu l'audience pour entendre les plaidoiries et en a rendu compte à la Cour composée de :
Madame PELLEFIGUES, Président
Monsieur DARRACQ, Conseiller
Madame BAYLAUCQ, Conseiller
qui en ont délibéré conformément à la loi.
dans l'affaire opposant :
APPELANT :
Monsieur [V] [X]
né le [Date naissance 1] 1943 à [Localité 1]
de nationalité Française
[Adresse 1]
[Localité 2]
Représenté par Maître Francois DUFFAU, avocat au barreau de PAU
INTIMEE :
SOCIETE CAISSE REGIONALE DE CREDIT AGRICOLE MUTUEL PYRENEES GASCOGNE
inscrite au RCS de [Localité 3] (HP) sous le numéro 776 983 546
dont le siège social est [Adresse 2]
et dont la Direction Générale est [Adresse 3], poursuites et diligences de son représentant légal
Représentée par Maître Paul CHEVALLIER de la SCP BERNAL CHEVALLIER FILLASTRE LABAT LEPLAT, avocat au barreau de TARBES
sur appel de la décision
en date du 28 NOVEMBRE 2024
rendue par le JUGE DES CONTENTIEUX DE LA PROTECTION DE [Localité 4]
FAITS - PROCEDURE - PRETENTIONS et MOYENS DES PARTIES
M. [V] [X] est titulaire d'un compte bancaire ouvert dans les livres du Crédit Agricole.
Le 22 mars 2022, le compte de M. [X] a fait l'objet de quatre opérations débitrices':
- deux virements instantanés en ligne de 1 000 et 2 000 euros au profit d'un IBAN bénéficiaire pré-enregistré au nom de son fils, M. [Z] [X]
- deux transactions en ligne réglées par carte bancaire au profit respectivement du site Cdiscount de 1 266,99 euros et du site Airbnb de 3 129,19 euros.
En outre, le plafond de la carte bancaire de 3 000 euros a été porté à 5 000 euros.
Le même jour, M. [X] a formé opposition sur sa carte bancaire pour fraude et avisé sa banque du «'piratage de son compte'».
M. [X] a expliqué qu'il avait été contacté, le 22 mars 2022, par une personne se faisant passer pour son conseiller Crédit Agricole, M. [L], pour lui signaler des virements anormaux sur son compte, et que, mis en confiance, il a communiqué à cette personne les coordonnées de sa carte bancaire et son code d'authentification Securipass.
Pris de doutes sur cette communication, il a immédiatement formé opposition sur sa carte bancaire.
M. [X] a porté plainte pour escroquerie et a demandé à sa banque, prestataire de service de paiement, de lui rembourser les deux paiements non autorisés et non authentifiés au profit des sites marchands, son fils lui ayant restitué les fonds, objet des virements frauduleux réalisés à son insu.
La banque a dénié sa responsabilité en lui opposant la négligence grave et l'authentication forte Securipass des paiements frauduleux.
Suivant exploit du 20 mars 2024, M. [X] a fait assigner la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne par devant le tribunal judiciaire de Pau en remboursement de la somme de 4 396,18 euros avec intérêts majorés.
Par jugement contradictoire du 28 novembre 2024, le tribunal judiciaire a':
débouté M. [X] de l'intégralité de ses demandes
débouté les parties de leurs demandes fondées sur l'article 700 du code de procédure civile
condamné M. [X] aux dépens
débouté les parties de toutes autres demandes non satisfaites.
Par déclaration faite au greffe de la cour le 2 janvier 2025, M. [X] a relevé appel de ce jugement.
La procédure a été clôturée par ordonnance du 11 mars 2026.
* * *
Vu les dernières conclusions notifiées le 3 mars 2026 par M. [X] qui a demandé à la cour d'infirmer le jugement entrepris [en toutes ses dispositions], et statuant à nouveau, de':
condamner la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne à lui payer la somme de 4 396,18 euros avec intérêts au taux légal majoré tel que prévu à l'article L 133-18 du code monétaire et financier
débouter la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne de ses demandes
condamner la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne à lui payer la somme de 4 800 euros au titre des frais irrépétibles engagés en première instance et en appel
condamner la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne aux dépens
mettre à la charge de la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne l'intégralité des droits proportionnels de recouvrement et d'encaissement prévus à l'article L 111-8 du code des procédures civiles d'exécution.
Au soutien de son appel, M. [X] fait valoir que':
- il a signalé sans tarder les opérations de paiement non autorisées du 22 mai 2022
- la banque ne rapporte pas la preuve de l'authentification forte pour l'accès préalable, malveillant et frauduleux, à son compte en ligne à l'origine des opérations de paiement, ni celle de son consentement à celles-ci, ce qui ne résulte pas de «'l'historique des opérations Sécuripass/Sécuricode'»
- la pièce «'liste des SMS envoyés à M. [X]'» atteste qu'il a confirmé la fraude depuis son téléphone portable après une erreur de manipulation
- en outre, les deux pièces précitées sont établies par la banque pour les besoins de la cause et ne peuvent emporter la conviction du juge
- en l'absence de preuve des authentifications fortes et de son consentement aux opérations de paiement, la banque ne peut se retrancher derrière une néglience grave, à la supposer établie': la banque doit démontrer un agissement frauduleux de sa part, ce qu'elle ne fait pas
- la banque ne démontre pas une absence de déficience technique, notamment pour l'accès aux comptes en ligne, lors des opérations en cause
- le faux conseiller bancaire possédait d'informations sur les mouvements de son compte et connaissait le nom de son conseiller attitré, ce qui démontre une déficience technique imputable à la banque par perméabilité des données bancaires confidentielles à l'origine de la diminution de sa vigilance à l'égard du faux conseiller, de sorte qu'aucune négligence grave ne peut lui être reprochée
- la banque est donc tenue de rembourser les paiements frauduleux en application des articles L 133-6 I, L 133-7 alinéa 3, et L 133-19 I, II et IV.
* * *
Vu les dernières conclusions notifiées le 8 août 2025 par la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne qui a demandé à la cour de confirmer le jugement entrepris, débouter M. [X] de l'intégralité de ses demandes, et, y ajoutant, de condamner M. [X] à lui payer la somme de 3 000 euros sur le fondement de l'article 700 du code de procédure civile, outre les dépens d'appel.
L'intimée fait valoir que':
- les conditions d'exonération de sa responsabilité sont réunies, en application de l'article L 133-19 IV du code monétaire et financier, en raison de la négligence grave commise par M. [X] qui, malgré les alertes récurrentes sur les fraudes et risques de pirtage en ligne, ainsi que la précédente tentative de fraude par «'phising'» dont il avait été victime en mars 2021, suite à une imprudence de sa part, mais déjouée par la banque, a transmis à un tiers les informations confidentielles relatives à sa carte bancaire et son code Securipass
- M. [X], n'a pas été victime de «'spooning'», le numéro d'appel du fraudeur n'étant pas celui de son conseiller bancaire
- les deux opérations de paiement ont bien été authentifiées et validées via Securipas, tandis que le système antifraude de la banque a décelé l'anormalité de ces deux opérations en bloquant le paiement Cdiscount et en invitant, par SMS à 17 h 22, M. [X] à déverrouiller les paiements à distance ou à confirmer la fraude, M. [X] ayant répondu en confirmant la légitimité de l'opération
- l'absence de toute diligence de la part de M. [X], des suites de l'information claire et sans équivoque reçue par SMS, est constitutive d'un manquement aux obligations légales et contractuelles du porteur de la carte, d'autant que le numéro du service [Localité 5] CARTE figurait dans le dit SMS
- il se déduit des faits de la cause que les opérations ne peuvent être considérées comme des opérations non autorisées relevant du régime de remboursement prévu par le code monétaire et financier
- en tout état de cause, seraient-elles des opérations non autorisées, elles ne peuvent faire l'objet d'un remboursement compte tenu de la négligence grave indiscutable de M. [X] qui a manqué à son obligation de préserver ses moyens de paiement en communiquant directement ses informations bancaires personnelles à un interlocuteur inconnu dont la qualité n'a nullement été vérifiée ni légitimement présumée en l'absence de toute usurpation du n° de téléphone de l'agence bancaire, et alors que l'authentification forte a été réussie via Securipass
- le défaut d'authentification forte reproché pour l'accès au compte bancaire de M. [X] est inopérant dans la mesure où les deux opérations carte bancaire ont bien été validées via Securipass, service de paiement répondant aux exigences de l'authentification requise par la réglementation dite DSP2
- les opérations de paiement ont été saisies sur l'interface de paiement des sites bénéficiaires ne relevant pas de la responsabilité de la banque, de sorte que l'argument tiré d'une absence de déficience technique est inopérant.
MOTIFS
Sur la révocation de l'ordonnance de clôture
En l'absence de cause grave survenue postérieurement à l'ordonnance de clôture du 11 mars 2026, et d'atteinte démontrée au principe du contradictoire nécessitant une réplique aux dernières conclusions de l'appelant du 3 mars 2026, la demande de l'intimée aux fins de révocation de l'ordonnance de clôture et d'admission des conclusions notifiées le 18 mars 2026 sera rejetée.
Sur la demande de remboursement
L'article L. 133-15, I, du code monétaire et financier énonce':
«'I. ' Le prestataire de services de paiement qui délivre un instrument de paiement doit s'assurer que les données de sécurité personnalisées telles que définies à l'article L. 133-4 ne sont pas accessibles à d'autres personnes que l'utilisateur autorisé à utiliser cet instrument.'»
L'article 133-16 précise que «'dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.'»
L'article L 133-19, qui figure dans la section intitulée « Contestation et responsabilité en cas d'opération de paiement non autorisée », dispose que':
«'II. La responsabilité du payeur (le titulaire du compte ou de la carte bancaire) n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (...).
IV. Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 [obligation de prendre toute mesure raisonnable pour préserver la sécurité du dispositif de sécurité personnalisé] et L. 133-17.'»
L'article L. 133-23, inséré dans la section intitulée « Modalités pratiques et délais en cas d'opération de paiement non autorisées ou mal exécutée » dispose en son alinéa 1 :
«'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre'».
Aux termes de l'article L 133-44, «'le prestataire de services de paiement applique l'authentification forte du client définie au f de l'article L 133-4 lorsque le payeur':
- accède à son compte de paiement en ligne
- initie une opération de paiement électronique
- exécute une opération par le biais d'un moyen de communication à distance, susceptible de comporter un risque de fraude en matière de paiement ou de tout autre utilisation frauduleuse.'»
Il résulte des articles L 133-19 IV et L 133-23 précités que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre (jurisprudence réitérée Com., 30 avril 2025, pourvoi n° 24-10.149).
En l'espèce, il ressort des débats que le faux conseiller bancaire a pu se connecter frauduleusement au compte en ligne de M. [X] et réaliser deux virements de 1 000 et 2 000 euros au profit de l'Iban de son fils pré-enregistré depuis 2021, avant d'entrer en relation téléphonique avec M. [X] pour l'interroger sur ces virements et le persuader de lui communiquer les coordonnées de sa carte bancaire et son code Sécuripass afin de rétablir la situation de son compte.
Les circonstances dans lesquelles le faux conseiller bancaire a pu se connecter au compte en ligne de M. [X] ne sont pas précisées, et l'intimée n'a apporté aucune information sur cet événement ni sur le fait que l'accès au compte et les virements illicites n'ont pas fait l'objet d'une authentification forte, se bornant à soutenir que ce défaut d'authentification forte n'a pas de lien de causalité avec les paiements en ligne réalisés sur les sites marchands et authentifiés grâce aux informations confidentielles fautivement divulguées par M. [X] qui a fait preuve d'une négligence grave.
Mais, il est certain que la vigilance de M. [X] a été trompée par la légitimité apparente du faux conseiller bancaire qui avait accès à toutes les informations concernant son compte bancaire dont seule la banque pouvait avoir connaissance, et alors qu'aucune demande d'authentification ne lui avait été transmise, ce qui a permis à l'escroc d'instaurer un dialogue convaincant et de gagner la confiance de M. [X] sur les opérations anormales enregistrées, dissipant ainsi les alertes générales communiquées par la banque sur les risques de fraudes numériques, ainsi que tout lien possible avec une précédente tentative de fraude dont il avait été la cible.
Par conséquent, dans ce contexte, la négligence alléguée ayant consisté à communiquer les informations confidentielles sur ses instruments de paiement ne peut être regardée comme une négligence grave au sens des textes précités.
Il ressort de «'l'historique des opérations Securipass/Securicode'» produit par l'intimée que, chronologiquement, la transaction Airbnb a été réalisée à 15 h 23 et la transaction Cdiscount entre 15 h 30 et 15 h 35, et que ces deux transactions auraient été authentifiées via le protocole Securipass.
Cependant, ce document bancaire interne, sans valeur technique démontrée, est impropre, à lui seul, à démontrer que la transaction Airbnb a bien été authentifiée d'autant que le système antifraude de la banque a détecté une anomalie dans la transaction Cdiscount.
En effet, il ressort du listing informatique des SMS envoyés par la banque sur le téléphone mobile de M. [X] que le 22 mars 2022':
- la banque a notifié à 15 h 33': «'alerte fraude sur carte 9500 ' l'opération de 1 266,99 euros du 22/03/2022 pour Cdiscount a été annulée. Par sécurité vos paiements à distance sont verrouillées'»
- à 15 h 33': «'Répondez 1 pour les déverrouiller si vous avez initié l'opération, ou répondez 2 pour confirmer la fraude'»
- M. [X] a, suite à une mauvaise manipulation selon lui, répondu 1
- à 15 h 35': la banque a notifié': «'merci pour votre confirmation. Paiements à distance déverrouillées. L'opération annulée ne sera pas débitée de votre compte. Vous pouvez renouveler votre achat.
C'est dans ces circonstances que l'opération Cdiscount a fait l'objet d'une seconde transaction qui a été automatiquement validée, l'authentification forte résultant ici des échanges SMS précédents.
Il résulte de l'ensemble des considérations de droit et de fait qui précèdent que, s'agissant de la transaction Airbnb, non seulement M. [X] ne peut se voir opposer une négligence grave mais la banque ne démontre pas que le paiement a fait l'objet d'une authentification forte requise.
Par conséquent, la banque est tenue de rembourser ce paiement à un double titre.
S'agissant de la transaction Cdiscount, M. [X] a personnellement, peu important son erreur de manipulation, authentifié la transaction litigieuse par SMS et rendu possible la réitération de la fraude, peu important ici les circonstances de la communication de ses informations confidentielles à l'escroc.
Par conséquent, la banque, à l'égard de laquelle M. [X] a personnellement authentifié le paiement, n'est pas tenue de procéder au remboursement de ce paiement.
Il s'ensuit que le jugement entrepris sera confirmé sur le rejet du remboursement du paiement Cdiscount et infirmé sur le rejet du paiement Airbnb.
La société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne sera condamnée à payer à M. [X] la somme de 3 129,19 euros augmentée des intérêts au taux légal majoré à compter du 7 avril 2022, date certaine de la contestation des paiements frauduleux, dans les conditions de l'article L 133-18 du code monétaire et financier.
La société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne sera condamnée aux entiers dépens et à payer une indemnité de 2 000 euros sur le fondement de l'article 700 du code de procédure civile.
M. [X] sera déboutée de sa demande de voir mettre à la charge de la débitrice les droits proportionnels de recouvrement et d'encaissement de la créance qui peuvent être mis à sa charge, l'article L 111-8 du code des procédures civiles d'exécution ne pouvant fonder une telle demande.
PAR CES MOTIFS
La cour, après en avoir délibéré,
Statuant publiquement par mise à disposition au greffe, par arrêt contradictoire et en dernier ressort,
REJETTE la demande de révocation de l'ordonnance de clôture et d'admission aux débats des conclusions de l'intimée remises le 18 mars 2026,
CONFIRME le jugement entrepris en ce qu'il a débouté M. [X] de sa demande de remboursement du paiement Cdiscount de 1 266,99 euros,
INFIRME le jugement entrepris pour le surplus,
et, statuant à nouveau,
CONDAMNE la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne à payer à M. [X] la somme de 3 129,19 euros augmentée des intérêts au taux légal majoré à compter du 7 avril 2022, dans les conditions de l'article L 133-18 du code monétaire et financier,
CONDAMNE la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne aux dépens de première instance et d'appel,
CONDAMNE la société Caisse régionale de crédit agricole mutuel Pyrénées Gascogne à payer à M. [X] une indemnité de 2 000 euros sur le fondement de l'article 700 du code de procédure civile.
Le présent arrêt a été signé par Madame PELLEFIGUES, Président, et par Madame GABAIX-HIALE, Greffier, suivant les dispositions de l'article 456 du Code de Procédure Civile.
Le Greffier, Le Président,
Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.