Texte intégral
COUR D'APPEL
DE RIOM
Troisième chambre civile et commerciale
ARRET N°
DU : 23 Novembre 2022
N° RG 21/00713 - N° Portalis DBVU-V-B7F-FSFS
ADV
Arrêt rendu le vingt trois Novembre deux mille vingt deux
Sur APPEL d'une décision rendue le 05 Février 2021 par le Tribunal judiciaire d'AURILLAC (RG n°20/00012)
COMPOSITION DE LA COUR lors des débats et du délibéré :
Mme Annette DUBLED-VACHERON, Présidente de chambre
Monsieur Christophe VIVET, Président de chambre
Mme Virginie THEUIL-DIF, Conseiller
En présence de : Mme Christine VIAL, Greffier, lors de l'appel des causes et du prononcé
ENTRE :
CAISSE REGIONALE DE CREDIT AGRICOLE MUTUEL CENTRE FRANCE
Société coopérative à capital variable immatriculée au RCS de Clermont-Ferrand sous le n°445 200 488 00010
[Adresse 2]
[Localité 3]
Représentant : Me Jacques VERDIER, avocat au barreau d'AURILLAC
APPELANTE
ET :
M. [M] [U] [R] [G]
[Adresse 4]
[Localité 1]
Représentants :la SELARL LEXAVOUE, avocats au barreau de CLERMONT-FERRAND (postulant) et Me Christine RAMOND, avocat au barreau d'AURILLAC (plaidant)
Mme [I] [P] épouse [G]
[Adresse 4]
[Localité 1]
Représentants : la SELARL LEXAVOUE, avocats au barreau de CLERMONT-FERRAND (postulant) et Me Christine RAMOND, avocat au barreau d'AURILLAC (plaidant)
INTIMÉS
DEBATS : A l'audience publique du 28 Septembre 2022 Madame DUBLED-VACHERON a fait le rapport oral de l'affaire, avant les plaidoiries, conformément aux dispositions de l'article 785 du CPC. La Cour a mis l'affaire en délibéré au 23 Novembre 2022.
ARRET :
Prononcé publiquement le 23 Novembre 2022, par mise à disposition au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile ;
Signé par Mme Annette DUBLED-VACHERON, Présidente, et par Mme Christine VIAL, Greffier, auquel la minute de la décision a été remise par le magistrat signataire.
M. [M] [G] et son épouse Mme [I] [P] disposaient auprès de la Caisse Régionale de Crédit Agicole Mutuel (CRCAM) Centre France de plusieurs comptes : compte de dépôt à vue, livrets, compte professionnel.
Madame [G] expose avoir reçu un courriel semblant émaner du Crédit Agricole lui demandant d'effectuer une mise à jour et de cliquer sur un lien pour la réaliser et avoir accès à ses comptes. Elle indique que, ignorant qu'elle était victime d'une escroquerie, elle a effectué les opérations qui lui étaient demandées et ne s'est aperçue que quelques jours plus tard, en consultant ses relevés bancaires, d'opérations anormales :
-le 15 mai 2019, un virement WEB d'un montant de 2.500 euros
-le 16 mai 2019, un virement WEB d'un montant de 2.450 euros
-les 19 et 20 mai 2019 deux virements WEB de 2.500 et 2.450 euros
Tous ces virements indiquaient comme bénéficiaire Mme [I] [G].
La CRCAM Centre France refusant de rembourser les sommes détournées, M et Mme [G] ont fait assigner cette dernière par acte d'huissier du 18 février 2020, aux fins d'obtenir sa condamnation à leur verser la somme de 9.900 euros outre celle de 800 euros sur le fondement de l'article 700 du code de procédure civile.
Par jugement du 5 février 2021, le tribunal judiciaire d'Aurillac a fait droit à ces demandes, considérant que Mme [G] avait été victime de manoeuvres frauduleuses et que la banque ne démontrait pas avoir mis en oeuvre une procédure sécurisée renforcée d'authentification (telle que le système 3D-Secure) alors que les virements étaient d'un montant conséquent et inhabituel et que Mme [G] avait la qualité de consommatrice.
Par déclaration du 29 mars 2021, enregistrée le 30 mars 2021, la CRCAM Centre France a interjeté appel de ce jugement.
Aux termes de ses conclusions N°2, elle sollicite l'infirmation du jugement, le rejet des demandes des époux [G] et leur condamnation à lui payer la somme de 1.000 euros sur le fondement de l'article 700 du code de procédure civile.
Elle fait observer que les intimés ne produisent pas le mail frauduleux que Mme [G] aurait reçu le 9 mai 2019. Elle considère que le mode opératoire décrit est un piège grossier : alors que le mail reçu était présenté comme une opération destinée à sécuriser ses comptes, Mme [G] a reçu parallèlement un SMS lui confirmant l'ajout d'un nouveau bénéficiaire alors qu'elle n'avait fait aucune démarche en ce sens. Elle a transmis aux fraudeurs les données ayant permis de réaliser les opérations et transmis le code de sécurité ayant permis l'enregistrement du RIB frauduleux.
La CRCAM Centre France soutient donc que Mme [G] a fait preuve d'une négligence grave alors qu'elle dispose comme l'ensemble de ses clients d'informations et de conseils sur le site WEB de la banque incitant les usagers à redoubler de vigilance.
Elle rappelle qu'elle n'a aucun moyen d'agir lors d'un transfert financier de compte à compte ; qu'une fois l'ordre de virement émis, il est irrévocable.
Aux termes de leurs conclusions N°2, M et Mme [G] demandent à la cour :
-de confirmer la décision rendue par le tribunal judiciaire d'Aurillac le 5 février 2021.
-de débouter la Caisse Régionale de Crédit Agricole Centre France de ses demandes.
-de la condamner au paiement d'une somme de 1.200 € au titre de l'article 700 du code de procédure civile ainsi qu'aux dépens.
Les époux [G] précisent que Mme [G] a reçu deux courriels similaires. Le premier daté du 8 mai 2019 qui a été détruit par l'entreprise qu'elle a chargé de 'nettoyer'son ordinateur sur les conseils de sa banque et le second, daté du 20 novembre 2019, qu'elle a imprimé pour les intérêts de la procédure.
Ils font valoir que le traitement dématérialisé des opérations bancaires se développe. Les opérations sollicitées par mails semblaient effectivement émaner de la banque et Mme [G] n'avait été destinataire d'aucune mise en garde concernant ce type de fraude.
Ils font observer que la note transmise le 20 mars 2020 par la Caisse Régionale de Crédit Agricole Centre France est postérieure aux faits dont ils ont été victimes ; mais que conformément aux préconisations de cette note, Mme [G] a immédiatement réagi en avertissant son agence.
Ils font enfin valoir que la banque ne rapporte pas la preuve que Mme [G] a agi frauduleusement ou intentionnellement.
L'ordonnance de clôture a été rendue le 5 mai 2022.
Motivation :
Aux termes des dispositions de l'article L 113-19 III-IV-V du code monétaire et financier ( version en vigueur depuis le 13 janvier 2018) :
III. ' Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.
IV. ' Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
V. ' Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.
L'article L 133-23 du code monétaire et financier dispose que lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement.
Il incombe donc à la CRCAM Centre France qui n'invoque pas le comportement frauduleux de Mme [G] de prouver la négligence grave de cette dernière.
Cette négligence grave s'apprécie au regard des obligations mises à la charge de l'utilisateur de services de paiement par les articles L 133-16 et L133-17 du code monétaire et financier : prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, lorsqu'il a connaissance du détournement, informer sans tarder , aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.
Il appartient également à la CRCAM Centre France de justifier qu'elle a exigé une authentification forte avant de procéder aux virements.
En l'espèce, Mme [G] a déposé plainte auprès des services de gendarmerie le 21 mai 2019 pour escroquerie en décrivant le mode opératoire suivant :
le 8 mai 2019 elle a reçu un mail lui demandant de faire une mise à jour, de cliquer sur un lien pour y procéder et avoir accès à ses comptes. Il lui a été demandé de fournir son numéro de compte et son code confidentiel, ce qu'elle a fait. Elle a ensuite reçu un SMS lui demandant si elle était d'accord pour ajouter un nouveau bénéficiaire ; elle s'est exécutée en voyant qu'elle était le bénéficiaire. Elle a ensuite reçu un code de sécurité par SMS qu'elle a entré dans l'ordinateur et reçu l'information suivant laquelle la mise à jour était confirmée.
Le samedi 18 mai 2019, après avoir fait des courses, elle a consulté ses comptes et s'est aperçue des premiers mouvements frauduleux : l'argent était transféré de son compte épargne à son compte courant avant d'être définitivement prélevé. Le dernier mouvement frauduleux a été effectué le 20 mai 2019.
La CRCAM soutient que le dispositif 3D Secure a fonctionné puisqu'une fois sur la page de ce qu'elle pensait être celle de sa banque, Mme [G] a reçu un code de sécurité par SMS qu'elle a rentré dans l'ordinateur.
L'authentification forte est une procédure de vérification d'identité qui demande que l'accès aux comptes et aux opérations de paiement en ligne soit vérifié avec au moins deux des trois éléments suivants : un élément que seul le titulaire du compte connaît comme un mot de passe ou un code, un élément que seul le titulaire du compte possède comme un téléphone portable, et une caractéristique personnelle comme l'empreinte digitale .
Mme [G] déclare avoir donné son code personnel et admet avoir reçu un SMS sur son téléphone portable.
Il est ainsi justifié que la banque avait mis en place un dispositif de sécurité qui a été contourné en raison du fait que les fraudeurs disposaient du numéro de compte et du code de sécurité. Le système de sécurité a fonctionné puisque Mme [G] a reçu un code de sécurité sur son téléphone permettant de valider l'opération sollicitée.
M et Mme [G] invoquentle fait que Mme [G] a suivi la procédure habituelle après avoir cliqué sur le lien l'ayant dirigée sur une page similaire à celle du Crédit Agricole.
M et Mme [G] ne produisent pas le mail frauduleux auquel Mme [G] a répondu. Ils indiquent que celui-ci a été effacé lorsque Mme [G] a fait 'nettoyer' son ordinateur et en justifie par une attestation de M. [N], technicien en maintenance informatique et une facture du 24 mai 2019 de la société AGE Média.
Ils produisent cependant un mail postérieur adressé cette fois à M. [M] [G] le 20 novembre 2019, selon eux semblable au premier, ainsi libellé :
Message importante I CA
'Bonjour,
Le département technique procède à une MISE A JOUR de logiciel, programmée de façon à améliorer la qualité de nos services.
Nous vous demandons avec bienveillance de procéder à la mise à jour en cliquant sur le lien ci-dessous et de sécuriser votre compte Crédit agricole.
IDENTIFIEZ-VOUS
(suit une adresse http au nom de sadepor.com/5)
Nous vous remercions de votre 'confaince'
Le fait que ce dernier mail ait été imprimé puis détruit par les époux [G] ne peut permettre de démontrer, comme le prétend la CRCAM que Mme [C] avait connaissance du caractère frauduleux du premier mail reçu le 8 mai 2019.
Après avoir été une première fois victimes de phishing, et porté cette escroquerie à la connaissance de leur banque et des services de gendarmerie, les époux [G] avaient nécessairement connaissance du caractère frauduleux de cette nouvelle tentative d'hameçonnage et n'ont conservé copie de ce mail qu'à titre de preuve.
Pour autant, il résulte des éléments produits par les intimés, que Mme [G] a répondu à un message ne portant pas le logo de la banque, comportant deux fautes d'orthographe très visibles : 'MESSAGE IMPORTANTE' et 'confaince' .
Le lien sur lequel elle a cliqué ne comporte pas le nom de la banque. Enfin le message est un message générique l'identité du destinataire et celle de l'expéditeur n'étant pas mentionnées.
Par ailleurs, Mme [G] a constaté les premiers mouvements de comptes anormaux le samedi 18 mai après avoir fait ses courses. Le montant des sommes transférées de son compte épargne à son compte chèque s'élevait déjà à 4 950 euros. Elle n'a toutefois avisé sa banque que le 21 mai après avoir constaté qu'un virement de 5.000 euros avait été effectué de son compte épargne à son compte chèque avant d'être prélevé en deux fois.
Au regard de ces éléments, il apparaît que Mme [G] a fait preuve d'une grave négligence en fournissant les données sécurisées permettant d'accéder à ses comptes et en tardant à porter à la connaissance de la banque le caractère frauduleux des opérations bancaires effectuées en son nom et pour son compte.
Le jugement sera infirmé en toutes ses dispositions.
M et Mme [G] succombant en leurs demandes seront condamnés aux dépens et déboutés de leur demande au titre des frais irrépétibles.
Il n'est pas inéquitable de laisser à la charge de l'appelante ses frais de défense.
La CRCAM Centre France sera déboutée de la demande présentée sur le fondement de l'article 700 du code de procédure civile.
Par ces motifs :
La cour, après en avoir délibéré, statuant publiquement, par arrêt contradictoire et en dernier ressort, mis à la disposition des parties au greffe de la juridiction ;
Infirme le jugement du tribunal judiciaire d'Aurillac du 5 février 2021 en toutes ses dispositions ;
Statuant à nouveau,
Déboute M.[M] [G] et Mme [I] [P] épouse [G] de l'ensemble de leurs demandes;
Déboute la Caisse Régionale de Crédit Agicole Mutuel (CRCAM) Centre France de sa demande fondée sur l'article 700 du code de procédure civile ;
Condamne M.[M] [G] et Mme [I] [P] épouse [G] aux dépens de la procédure de première instance et d'appel.
Le greffier, La présidente,
Besoin d'analyser cette décision en profondeur ?
Berlioz peut résumer, comparer et extraire les informations clés de cette décision pour votre dossier.
Sans engagement • Annulation à tout moment