Ldata.fr
← Retour au corpus
Vérifier sur Judilibre ↗
ca other source api

CA Dijon, 20 août 2026, RG 23/00081


Vérifier : CA Dijon, 20 août 2026, RG 23/00081 (rechercher sur Judilibre/Légifrance) · Ouvrir la source

Date
20/08/2026
Numéro
23/00081
Lieu / cour
ca_dijon
Chambre
2 e chambre civile
Type
arret
MàJ source
2026-09-02
Id
6a8d41ce195da062e0cd2fab

Texte de la décision

21,115 caractères

[H] [A] épouse [L]

[T] [L]

E.A.R.L. DOMAINE [A]

C/

Société CAISSE REGIONALE DE CREDIT AGRICOLE CHAMPAGNE BOUR GOGNE

Expédition et copie exécutoire délivrées aux avocats le

COUR D'APPEL DE DIJON

2 e chambre civile

ARRÊT DU 20 AOUT 2026

N° RG 23/00081 - N° Portalis DBVF-V-B7H-GDKQ

Décision déférée à la Cour : au fond du 13 décembre 2022,

rendue par le tribunal judiciaire de Dijon - RG : 21/00174

APPELANTS :

Madame [H] [A] épouse [L]

née le [Date naissance 1] 1971 à [Localité 1]

domiciliée :

[Adresse 1]

[Localité 2]

Monsieur [T] [L]

né le [Date naissance 2] 1965 à [Localité 3]

domicilié :

[Adresse 1]

[Localité 2]

E.A.R.L. DOMAINE [A], prise en la personne de son gérant Monsieur [T] [L]

[Adresse 2]

[Localité 2]

Représentés par Me Jean-françois MERIENNE de la SCP MERIENNE ET ASSOCIES, avocat au barreau de DIJON, vestiaire : 83

INTIMÉE :

CAISSE REGIONALE DE CREDIT AGRICOLE MUTUEL DE CHAMPAGNE BOUR GOGNE, inscrite au RCS de TROYES sous le n° siren 775 718 216, agissant poursuites et diligences de son Directeur Général en exercice, domicilié audit siège

[Adresse 3]

[Localité 4]

Représentée par Me Delphine HERITIER de la SCP LDH AVOCATS, avocat au barreau de DIJON, vestiaire : 16

COMPOSITION DE LA COUR :

L'affaire a été débattue le 19 mars 2026 en audience publique devant la cour composée de :

Marie-Pascale BLANCHARD, Présidente de chambre,

Cédric SAUNIER, Conseiller,

Stéphanie CHANDET, Conseiller,

Après rapport fait à l'audience par l'un des magistrats de la composition, la cour, comme ci-dessus composée a délibéré.

GREFFIER LORS DES DÉBATS : Léa ROUVRAY, Greffier placé

DÉBATS : l'affaire a été mise en délibéré au 21 Mai 2026 pour être prorogée au 20 Août 2026,

ARRÊT : rendu contradictoirement,

PRONONCÉ : publiquement par mise à disposition de l'arrêt au greffe de la cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile,

SIGNÉ : par Marie-Pascale BLANCHARD, Présidente de chambre, et par Maud DETANG, greffier auquel la minute de la décision a été remise par le magistrat signataire.

FAITS, PROCEDURE ET PRETENTIONS :

Mme [H] [L] et M. [T] [L] sont co-titulaires d'un compte-joint ouvert sous le numéro [XXXXXXXXXX01] auprès de la Caisse Régionale de Crédit Agricole Mutuel de Champagne Bourgogne (Crédit Agricole).

Ils sont par ailleurs co-gérants de l'Earl Domaine [A], elle-même titulaire d'un compte ouvert sous le numéro [XXXXXXXXXX02] auprès du même établissement bancaire.

Par courrier du 4 juillet 2020, l'Earl Domaine [A] a informé le Crédit Agricole de la découverte de quatre virements non autorisés émis depuis son compte :

- le 15 juin 2020 pour une somme de 13.987 euros,

- le 18 juin 2020 pour une somme de 19.475 euros,

- le 19 juin 2020 pour une somme de 7500 euros,

au bénéfice d'une société EDM Nettoyage et Service et a sollicité le remboursement de la somme totale de 40.962 euros.

Par courrier du même jour, les époux [L] ont également informé le Crédit Agricole de la découverte d'un virement non autorisé de 3000 euros émis depuis leur compte au bénéfice de [B] [Y] et ont réclamé remboursement de cette somme.

Le même jour encore, Mme [H] [L] a déposé plainte pour ces faits.

Le Crédit Agricole ayant refusé le remboursement des virements, l'Earl Domaine [A], M. et Mme [L] ont assigné le Crédit Agricole en paiement.

Par jugement du 13 décembre 2022, le tribunal judiciaire de Dijon a :

- rejeté les demandes présentées par Mme [H] [A] épouse [L] et M. [T] [L] ainsi que par l'Earl Domaine [A] de condamnation de la Caisse Régionale de Crédit Agricole Mutuel de Champagne Bourgogne au titre des virements non autorisés ;

- condamné in solidum Mme [H] [A] epouse [L], M. [T] [L] et l'Earl Domaine [A] à payer a la Caisse Régionale de Crédit Agricole Mutuel de Champagne Bourgogne la somme de 500 euros au titre de l'article 700 du code de procedure civile ;

- dit qu'il convient d'écarter l'exécution provisoire de la décision ;

- condamné in solidum Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] aux dépens.

Suivant déclaration au greffe du 20 janvier 2023, les époux [L] et l'Earl Domaine de [A] ont relevé appel de cette décision en toutes ses dispositions.

La clôture de la procédure est intervenue le 3 mars 2026.

Prétentions de M. et Mme [L] et de l'Earl Domaine [A] :

Au terme de ses écritures remises au greffe et notifiées par voie électronique le 20 février 2026, les appelants demandent à la cour, au visa des articles L.133-16 du code monétaire et financier, de :

- déclarer recevables et bien fondés Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] en leur appel de la décision rendue le 13 décembre 2022 par le tribunal judiciaire de Dijon ;

y faisant droit,

- infirmer le jugement rendu par le tribunal judiciaire de Dijon en date du 13 décembre 2022 en toutes ses dispositions ;

et statuant à nouveau,

- déclarer les demandes de Mme [H] [A] épouse [L] et M. [T] [L] ainsi que celles de l'Earl Domaine [A] recevables et bien fondées ;

- condamner la Caisse Régionale de Crédit Agricole de Champagne Bourgogne à payer à :

M. et Mme [L] la somme de 3.000 euros au titre du virement non autorisé du 15 juin 2020 ;

l'Earl Domaine [A] la somme de 40.962 euros au titre des trois virements non autorisés ;

- condamner la Caisse Régionale de Crédit Agricole de Champagne Bourgogne à payer à Mme et M. [L] et à l'Earl Domaine [A] la somme de 4.000 euros au titre de l'article 700 du code de procédure civile ;

- dire n'y avoir lieu à écarter l'exécution provisoire de la décision à intervenir ;

- condamner la Caisse Régionale de Crédit Agricole de Champagne Bourgogne aux entiers dépens.

Prétentions du Crédit Agricole :

Par dernières conclusions remises au greffe et notifiées par voie électronique le 26 février 2026, le Crédit Agricole entend voir :

- confirmer le jugement rendu le 13 décembre 2022 par le tribunal judiciaire de Dijon qui a rejeté les demandes de Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] et les a condamnés in solidum à verser la somme de 500 euros à la Caisse Régionale de Crédit Agricole Mutuel de Champagne Bourgogne outre leur condamnation solidaire aux dépens ;

- débouter Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] de l'intégralité de leurs demandes ;

- condamner solidairement Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] à payer à la Caisse Régionale de Crédit Agricole Mutuel de Champagne Bourgogne la somme de 3.000 euros en vertu de l'article 700 du code procédure civile ;

- condamner solidairement Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] aux dépens de première instance et d'appel.

En application de l'article 455 du code de procédure civile, il convient de se référer aux conclusions susvisées pour l'exposé des moyens développés par les parties au soutien de leurs prétentions.

MOTIFS DE LA DECISION :

Les appelants font valoir qu'en application des dispositions de l'article L.133- 23 du code monétaire et financier, il incombe à la banque de rapporter la preuve dans un premier temps que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée d'une déficience technique ou autre ; dans un second temps, que l'utilisateur du moyen de paiement a commis une fraude ou une négligence grave, laquelle s'apprécie in abstracto.

Ils considèrent que le Crédit Agricole ne rapporte pas la preuve lui permettant de leur faire supporter les pertes occasionnées par les virements litigieux.

Ils soutiennent qu'aucun des époux [L], seuls habilités à gérer les comptes concernés, n'a donné d'ordre de virement ; que l'opération a été précédée le 11 juin 2020 d'une activation du processus « Securipass » dont aucun d'entre eux n'est à l'origine, puisqu'ils l'avaient déjà activé le 11 février précédent ; que les virements ont été réalisés au travers de la banque en ligne du Crédit Agricole et non de l'application pour téléphone mobile « Ma Banque »; que contrairement aux constatations faites par commissaire de justice relatives à l'utilisation du système «Securipass », ils ne disposaient pas d'un code confidentiel à quatre chiffres permettant de valider les virements dans cette application, ne recevaient pas de SMS de validation pour chaque virement entrepris et que le Crédit Agricole lui-même fait état d'une authentification par SMS le 11 juin 2020 ne correspondant pas au processus « Securipass ».

Ils relèvent que les ajouts d'Iban des destinataires ont été réalisés les 15 et 16 juin 2020 postérieurement à cette authentification alors que le processus prévoit l'envoi à l'utilisateur de courriels de confirmation après chaque opération, que ces courriels, qu'ils contestent avoir reçus, ne sont pas produits par la banque, pas plus que les SMS de validation ou les authentifications « Securipass » des virements en cause et que ces derniers n'apparaissent pas dans l'historique des opérations validées par « Securipass ».

Ils en déduisent que le Crédit Agricole ne prouve pas que les opérations sont exemptes de défaillance technique et ajoutent que l'activation du système «Sécuripass » sur un nouveau terminal alors qu'il était déjà activé sur un autre constitue une anomalie, le Crédit Agricole indiquant lui-même qu'une activation concurrente n'est pas possible, et aurait dû conduire la banque à des vérifications.

Ils contestent toute négligence grave de leur part aux motifs que si le 15 juin 2020, ils ont été destinataires d'un courriel frauduleux, ils ne l'ont pas ouvert et l'ont supprimé ; qu'ils n'ont pas communiqué leurs données personnelles, ni leurs codes confidentiels d'accès ; qu'ils n'ont commis aucune faute ayant permis la fraude ; que celle-ci était indétectable pour un utilisateur moyen.

Ils considèrent que le délai de 15 jours dans lequel ils ont averti la banque ne saurait constituer une négligence grave alors que n'ayant pas consulté les comptes dans l'intervalle, ils ont alerté le Crédit Agricole dès qu'ils ont constaté l'existence des virements frauduleux et que l'article L.133-24 du code monétaire et financier prévoit un délai maximal de 13 mois.

Le Crédit Agricole expose que le système « Securipass » constitue un service d'authentification forte répondant aux exigences de la seconde directive européenne sur les services de paiement (DSP2) et intégré à son application mobile « Ma Banque » ; qu'il associe un seul appareil mobile à un code confidentiel permettant d'authentifier les opérations, l'activation du service sur un second appareil désactivant le service sur le premier.

Il soutient que les appelants ont commis une faute de nature à l'exonérer de sa responsabilité laquelle ne peut reposer que sur les dispositions spéciales des articles L.133-18 à L.133-24 du code monétaire et financier ; que les processus de virement en ligne, d'ajout d'un Iban, d'accès à l'application Ma Banque et au service « Securipass » nécessitent la connaissance des données personnelles et du code confidentiel propres au client ; que les appelants ont reconnus avoir reçu un courriel frauduleux qu'ils ont ouvert et par lequel ils ont transmis ces données permettant ainsi la fraude ; qu'ils ont été informés par courriel de l'activation du service Securipass sur un nouvel appareil, le 11 juin 2020, et des ajouts de l'Iban d'un nouveau bénéficiaire les 15 et 16 juin suivants mais qu'ils ne l'ont alerté que 15 jours plus tard.

Il considère que les opérations de virement n'ont été entachés d'aucune défaillance technique du système Securipass, que la preuve de leur authentification, enregistrement et comptabilisation est rapportée, mais que les titulaires des comptes ont été négligents et ont nécessairement communiqué leurs données confidentielles qui seules ont permis l'enrôlement dans l'application Ma Banque, l'activation de Securipass sur un nouveau terminal et l'ajout d'Iban.

Il explique qu'il ne peut produire les courriels adressés après chaque opération à l'utilisateur du service s'agissant de courriels sécurisés ne pouvant être lus que par ce dernier après identification et adressés sur son espace personnel sécurisé, et non sur son adresse électronique

- - - - - -

Il résulte des dispositions des articles L.133-18 et L.133-19, IV du code monétaire et financier que si le prestataire de services de paiement doit en principe supporter les pertes résultant d'une opération de paiement non autorisée, il peut s'exonérer de cette obligation si les pertes résultent d'un agissement frauduleux du payeur ou si ce dernier n'a pas satisfait, intentionnellement ou par négligence grave, à ses obligations énoncées par les articles L.133-16 et L.133-17, de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées d'une part, et de l'informer sans tarder du vol, de la perte ou de l'utilisation frauduleuse de l'instrument de paiement d'autre part.

Selon l'article L.133-23 du même code : « Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement».

Conformément à ces dispositions, s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, à ses propres obligations, le prestataire de services de paiement doit au préalable prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.

Cette preuve ne saurait être administrée de manière abstraite par référence au fonctionnement général et habituel du système de sécurisation des transactions numériques, mais doit être rapportée in concreto et porter sur le bon déroulement de l'opération contestée.

Il n'est pas discuté que les 15, 18 et 19 juin 2020, quatre virements ont été opérés en débit des comptes de l'Earl Domaine [A] d'une part et du compte joint des époux [L] d'autre part.

Sur les relevés bancaires, ces virements apparaissent renseignés par une mention « Web » et non par celle « depuis Ma Banque » figurant pour d'autres opérations, ce dont il se déduit qu'ils n'ont pas été réalisés au travers de l'application pour smartphone « Ma Banque » mais par internet, alors que le processus décrit par le Crédit Agricole et le procès-verbal de constat dressé le 24 août 2021 ne concerne que l'utilisation de l'application mobile.

Le Crédit Agricole produit aux débats un historique des opérations « Sécuripass » et un relevé « Netsize Saas », ce dernier enregistrant les envois, sur un numéro de téléphone mobile, des codes personnalisés permettant la réalisation des premières.

Ces deux documents font apparaître que :

- le 11 juin 2020, à 10:07, un code d'accès à l'application mobile a été adressé ;

- le 11 juin 2020 à 10:09, une activation de ce système de sécurité personnalisé a été authentifiée par un code adressé par SMS ;

- le 15 juin à 22:17, un ajout d'IBAN a été authentifié par « Sécuripass »

- le 15 juin à 22:23, un nouvel ajout d'IBAN a été authentifié par « Sécuripass ».

Il sera observé que les codes utilisés le 11 juin 2020 ont été adressés au même numéro de mobile qui correspond à celui déclaré par Mme [A] dans sa plainte enregistrée par les services de gendarmerie.

Le constat du fonctionnement du système de sécurité « Securipass » et particulièrement du processus d'enrôlement fait par procès-verbal d'huissier du 24 août 2021 révèle que les opérations d'enregistrement d'un nouveau bénéficiaire et de paiement par virement à son bénéfice ne sont pas dissociées et que constituant une seule et même opération, elles font l'objet d'une unique authentification.

Or, si concernant le compte des époux [L], il ressort des pièces que l'ajout de l'IBAN d'un nouveau destinataire et le paiement par virement ont bien été effectués le même jour, tel n'est pas le cas de toutes les opérations litigieuses comptabilisées sur le compte bancaire de l'Earl Domaine [A], puisque deux virements ont été réalisés les 18 et 19 juin 2020, postérieurement à l'ajout de l'IBAN de la société EDM Nettoyage et à un premier virement le15 juin 2020.

Concernant ces deux derniers virements, le Crédit agricole ne fournit aucune justification de l'authentification de ces paiements de sorte qu'il ne peut opposer au titulaire du compte débité sa fraude ou sa négligence grave et doit supporter la perte résultant de l'opération de paiement.

Il résulte de ce qui précède que les virements en date du 15 juin 2020 ont été authentifiés et portés aux comptes des époux [L] et de l'Earl.

Les éléments soumis à la cour conduisent à considérer que ces opérations n'ont pas été affectées par quelque déficience que ce soit du système de sécurité destiné à garantir le bon déroulement de l'opération.

Si le Crédit agricole est dès lors admis à se prévaloir d'une fraude ou d'une négligence grave des utilisateurs de son service de paiement numérique, il doit rapporter la preuve des manquements à leurs obligations, qui ne peut résulter du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés (Cass. Com., 18 janvier 2017 n°15-18102 , n° 15-26058, n° 15-18224, n° 15-22783, n° 15-18466), de sorte que la banque ne peut utilement se contenter de faire valoir que les opérations litigieuses n'ont été rendues possibles qu'en raison de la communication par les époux [L] et l'Earl de leurs codes d'accès.

De plus, contrairement à ses affirmations, si à l'occasion de son dépôt de plainte, Mme [A] a indiqué avoir reçu un courriel frauduleux le 15 juin 2020, elle n'a pas déclaré y avoir répondu et avoir communiqué ses codes confidentiels, mais bien ne pas l'avoir ouvert et l'avoir immédiatement supprimé, précisant à l'enquêteur avoir été alertée par l'anti virus de son ordinateur de l'existence de ce mail frauduleux et l'avoir conservé dans la corbeille.

Selon le constat du 24 août 2021, les opérations d'activation du système « Sécuripass » et d'ajout d'IBAN bénéficiaires donnent lieu à l'envoi dans l'espace personnel numérique du titulaire du compte concerné de messages récapitulatifs des opérations réalisées lui demandant, s'il n'est pas à l'origine de celles-ci, de prévenir la banque dans les meilleurs délais.

Cependant, le Crédit agricole ne produit aucun justificatif de l'envoi effectif de tels messages dans le cadre des opérations litigieuses et ne peut en conséquence se prévaloir d'un manquement des époux [L] et de l'Earl Domaine [A] à leur obligation de l'informer immédiatement de l'utilisation frauduleuse de leur instrument de paiement.

En conséquence, le Crédit agricole ne peut s'exonérer de son obligation de supporter les pertes consécutives aux quatre opérations de paiement non autorisées opérées au débit des comptes de l'Earl Domaine [A] pour un total de 40.962 euros et de M.et Mme [L] pour la somme de 3000 euros.

Par infirmation du jugement, le Crédit agricole sera condamné au remboursement de ces sommes.

PAR CES MOTIFS :

Infirme le jugement du tribunal judiciaire de Dijon en date du 13 décembre 2022 en tous ses chefs de dispositif soumis à la cour,

statuant à nouveau et y ajoutant,

Condamne la Caisse régionale de crédit agricole mutuel centre-est à rembourser les sommes de :

- 40.962 euros à l'Earl Domaine [A] ;

- 3000 euros à Mme [H] [A] épouse [L] et M. [T] [L] ;

Condamne la Caisse régionale de crédit agricole mutuel centre-est aux dépens de l'instance d'appel ;

Condamne la Caisse régionale de crédit agricole mutuel centre-est à payer à Mme [H] [A] épouse [L], M. [T] [L] et l'Earl Domaine [A] la somme de 1000 euros en application de l'article 700 du code de procédure civile.

Le greffier Le président

Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.