Texte intégral
TRIBUNAL
JUDICIAIRE
DE PARIS [1]
[1]
Expéditions
exécutoires
délivrées le:
■
9ème chambre 2ème section
N° RG :
N° RG 23/05274 - N° Portalis 352J-W-B7H-CZMJZ
N° MINUTE : 3
Assignation du :
05 Avril 2023
JUGEMENT
rendu le 21 Mai 2024
DEMANDERESSE
Madame [B] [Z] épouse [R]
[Adresse 2]
[Localité 4]
représentée par Maître Ludovic HUET, avocat au barreau de PARIS, avocat constitué, vestiaire #C2123
DÉFENDERESSE
S.A. BNP PARIBAS
[Adresse 1]
[Localité 3]
représentée par Maître Dominique PENIN du LLP KRAMER LEVIN NAFTALIS & FRANKEL LLP, avocats au barreau de PARIS, avocat constitué, vestiaire #J0008
Décision du 21 Mai 2024
9ème chambre 2ème section
N° RG 23/05274 - N° Portalis 352J-W-B7H-CZMJZ
COMPOSITION DU TRIBUNAL
Monsieur Gilles MALFRE, 1er Vice-président adjoint
Monsieur Augustin BOUJEKA, Vice-Président
Monsieur Alexandre PARASTATIDIS, Juge
assisté de Alise CONDAMINE-DUCREUX, Greffière lors de l’audience, et de Pierre-Louis MICHALAK, Greffier lors de la mise à disposition,
DÉBATS
A l’audience du 02 Avril 2024 tenue en audience publique devant Monsieur Gilles MALFRE, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné que la décision serait rendue par mise à disposition au greffe le 21 Mai 2024.
JUGEMENT
Prononcé en audience publique
Contradictoire
en premier ressort
FAITS ET PROCÉDURE
Le 13 avril 2022, Mme [Z], épouse [R], indique avoir constaté, en consultant son application mobile donnant accès à son compte bancaire ouvert dans les livres de la BNP PARIBAS, plusieurs opérations non autorisées effectuées avec sa carte bancaire, pour un montant total de 7 154,01 euros.
Le même jour, elle précise avoir adressé un courriel à sa banque, afin de déclarer qu'elle n'était pas à l'origine de ces opérations qu'elle évalue alors à la somme de 7 161,20 euros, formulant opposition à carte bancaire.
Le 14 avril 2022, elle indique qu'en se connectant à son espace en ligne, elle a constaté qu'un virement de 2 000 euros avait été effectué sur un compte bancaire situé en Allemagne, au profit d'un dénommé [K] [N] [F] [V]. Elle rappelle que son conseiller financier lui a indiqué que son numéro de téléphone avait été modifié depuis son espace personnel en ligne, ainsi que son adresse email de contact.
Mme [Z] souligne que le 20 avril 2022, de nouvelles opérations frauduleuses ont été effectuées sur son compte, pour un montant total de 4 501,54 euros et que le 2 mai 2022, malgré son opposition à une opération en attente qui lui avait été signalée, une transaction d'un montant de 1 411,69 euros a été enregistrée sur son compte.
Par acte du 5 avril 2023, Mme [Z] a fait assigner devant la présente juridiction la BNP PARIBAS, afin qu'elle soit condamnée à lui payer, la somme en principal de 15 067,24 euros (et non 13 655,55 euros comme indiqué par une erreur de plume, ainsi que les parties en ont convenu à l'audience de plaidoirie), celle de 4 000 euros à titre de dommages-intérêts pour résistance abusive, outre la somme de 4 000 euros en application de l'article 700 du code de procédure civile.
La requérante expose, en substance, qu'elle n'a commis aucune faute dans la garde de ses moyens de paiements, estimant que son numéro de téléphone a été piraté, tout comme le site internet de la banque. Elle met en outre en cause l'obligation de vigilance de la banque, alors que son compte bancaire s'est trouvé en position débitrice d'un montant important à la suite des opérations bancaires effectuées vers différents pays les 9 et 10 avril 2022, outre un virement frauduleux vers un bénéficiaire nouvellement enregistré.
Par conclusions du 15 janvier 2024, Mme [Z] maintient ses demandes.
Par conclusions du 26 février 2024, la BNP PARIBAS conclut au débouté et entend que la requérante soit condamnée à lui payer la somme de 3 000 euros au titre de l'article 700 du code de procédure civile.
L'ordonnance de clôture a été rendue le 12 mars 2024.
SUR CE
Sur la demande principale :
Au vu du relevé de compte de Mme [Z] produit par la banque, les opérations litigieuses sont constituées par des paiements effectuées les 9, 10, 11 et 14 avril 2022, outre un virement réalisé le 14 avril 2022, étant souligné que ces opérations apparaissent au débit du compte le 29 avril 2022 et le 10 mai 2022 pour celle d'un montant de 1 411,69 euros, excepté le virement du 14 avril 2022.
1. Sur l'existence de négligences graves à l'origine des opérations contestées
Une opération de paiement n'est autorisée au sens des articles L. 133-3 et L. 133-6 du code monétaire et financier que si le payeur l'a initiée et a consenti au montant de l'opération.
En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L. 133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.
L'article L. 133-4 (f) du même code précise qu'une authentification forte s'entend d'une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories "connaissance" (quelque chose que seul l'utilisateur connaît telle qu'un mot de passe, un code secret, une question secrète, etc…), "possession" (quelque chose que seul l'utilisateur possède telle qu'un téléphone portable, une montre connectée, une clé USB etc…) et " inhérence " (quelque chose que l'utilisateur est, telle que la reconnaissance faciale ou vocale, la reconnaissance par empreinte digitale, etc…) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. L'authentification forte repose donc sur l'utilisation de deux de ces éléments, voire plus.
Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.
Ainsi, pour échapper au remboursement de l'opération contestée, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.
Mme [Z] fait valoir que la banque ne prouve pas que les opérations litigieuses (virement et paiements par carte) ont été validées par son téléphone portable. Elle rappelle à cet égard que pour enrôler un nouveau numéro portable, il est nécessaire d'activer un code reçu par courrier, ainsi qu'elle en a fait l'essai, alors qu'en l'espèce elle indique ne pas avoir été destinataire d'un tel code.
Sur les paiements par carte, elle estime que le site internet de la banque a été piraté et que son numéro de téléphone a été modifié par un pirate. Elle conteste toute négligence de sa part.
Sur le virement litigieux, Mme [Z] précise qu'elle ne peut que présumer qu'une personne est entrée sur son espace personnel.
Elle conteste avoir reçu un SMS contenant un lien sur lequel elle aurait cliqué, ce qui aurait permis le transfert de la clé digitale vers un autre téléphone, et souligne que si tel avait été le cas, elle aurait reçu une demande de validation qu'elle aurait refusée.
Ceci étant rappelé.
En l'espèce, les opérations contestées ont été passées selon une procédure d'authentification forte au sens des textes précités mais Mme [Z] soutient ne pas être à l'origine de la fuite de ses données personnelles sécurisées ayant permis leur réalisation.
Les paiements litigieux ne peuvent donc pas être considérés comme ayant été autorisés par la demanderesse, de sorte qu'il convient de rechercher si cette dernière peut se voir reprocher une négligence grave faisant obstacle à son indemnisation.
À cet égard, il résulte de la plainte déposée le 13 avril 2022 que Mme [Z] a indiqué avoir reçu, une semaine environ avant les premières opérations litigieuses, un SMS de sa banque et avoir été redirigée vers le site : http://espace-mabanque-bnpparibas.fr.
Or, la banque justifie que cette adresse : http://espace-mabanque-bnpparibas.fr ne correspond pas à celle de son site internet, de sorte que Mme [Z] a été victime d'un piratage de ses données bancaires confidentielles.
La requérante n'évoque à aucun moment dans ses conclusions la réception de ce SMS et la redirection vers le faux site de sa banque. Or, cette redirection n'a pu être réalisée qu'en cliquant sur le lien contenu dans ce message électronique, la seule ouverture d'un SMS ne pouvant automatiquement conduire à la redirection vers un site internet.
Par ailleurs, la BNP PARIBAS rapporte la preuve, par les traces informatiques de ses serveurs, que la clé digitale de Mme [Z] avait été installée sur son téléphone, dénommé " iPhone de [B] ", de marque Apple, comme suit :
- du 29 novembre 2018 au 8 septembre 2020, sur l'IPhone 9,4 (IOS 12.1) ;
- du 8 septembre 2020 au 8 avril 2022, sur l'IPhone 12,1 (IOS 13.5.1).
Ces mêmes traces informatiques attestent que cette clé digitale a été enrôlée le 8 avril 2022 à 15h52 sur un nouveau téléphone portable, un IPhone 14,5 (IOS 15.1.1), qui n'est pas celui de Mme [Z]. La banque rappelle que cet enrôlement a généré l'envoi d'un SMS sur le numéro de téléphone de Mme [Z] contenant un " lien cliquable " composé d'un code nécessaire à la finalisation de cet enrôlement sur le téléphone de l'escroc.
Il ne peut qu'être considéré que c'est ce SMS que Mme [Z] mentionne dans sa plainte et qu'après avoir cliqué sur le lien contenu dans ce message, la demanderesse a nécessairement finalisé l'enrôlement du téléphone de l'escroc. L'installation de la clé digitale sur un téléphone n'appartenant pas à Mme [Z] a d'ailleurs été effectuée quelques jours avant les premières opérations contestées, ce qui correspond à la date de réception du SMS évoquée dans la plainte du 13 avril 2022.
C'est d'ailleurs ce mode opératoire que Mme [Z] évoque dans la lettre qu'elle a adressée à sa banque le 15 avril 2022, en reprenant les propos d'un conseiller bancaire, à savoir que : " de faux techniciens BNP PARIBAS qui ont récupéré les numéros de téléphone portables des clients, en piratant vos systèmes, vont entrer en relation avec ces clients (par téléphone ou par SMS) pour leur substituer ou avoir confirmation de leurs codes ou autres informations personnelles ".
Si Mme [Z] soutient que le piratage de ses données bancaires serait la conséquence d'un défaut de sécurité du site de sa banque, elle n'en rapporte pas la preuve, alors que la BNP PARIBAS justifie de la validation des opérations litigieuses par le téléphone portable de l'escroc préalablement enrôlé.
Elle ne prouve pas plus que l'enrôlement d'un nouveau numéro portable nécessiterait l'activation d'un code exclusivement reçu par courrier.
Mme [Z] a donc manqué à son obligation de préservation de la sécurité de ses données de sécurité personnalisées, comprenant nécessairement la préservation de la confidentialité des codes d'activation ou validation qui lui sont adressés. Ce manquement caractérise une négligence grave en ce qu'il a permis l'enrôlement de l'appareil qui a servi par la suite aux opérations frauduleuses et par là-même contribué au contournement du système de sécurisation des services de paiement.
Elle n'a donc pas satisfait aux obligations mises à sa charge par les articles L. 133-16 et L. 133-17 du code monétaire et financier et a ainsi commis une négligence grave au sens de l'article L. 133-19 IV du même code, ce qui la prive de la possibilité de faire supporter par la banque les pertes occasionnées par les opérations de paiement non autorisées.
2. Sur le défaut de vigilance de la banque
C'est à tort que Mme [Z] se fonde sur l'obligation de vigilance en matière de lutte contre le blanchiment des capitaux et la lutte contre le financement du terrorisme. En effet, ces dispositions légales ne visent pas à protéger des intérêts privés, en ce qu'il s'agit de règles professionnelles poursuivant un objectif d'intérêt général mais qui ne peuvent pas servir de fondement à une action en responsabilité civile.
Sur l'obligation générale de vigilance, la demanderesse fait valoir, comme anomalies affectant les opérations en cause, le fait que son compte bancaire a été à découvert d'un montant très important, pratiquement équivalent à celui du total des fraudes, que des opérations ont été effectuées vers différents pays (Maroc, France, Belgique, Irlande et Luxembourg), sur une période de temps brève, outre que le virement frauduleux a été effectué vers un nouveau bénéficiaire jamais utilisé précédemment.
Ceci étant rappelé.
La banque, teneur de compte, est tenue à une obligation de non-ingérence dans les affaires de son client, quelle que soit la qualité de ce dernier, et n'a pas à procéder à des investigations sur l'origine des fonds versés sur ses comptes ni à l'interroger sur l'existence de mouvements de grande ampleur, dès lors que ces opérations ont une apparence de régularité et qu'aucun indice de falsification ne peut être décelé. Ainsi, la banque n'a pas en principe à effectuer des recherches ou à réclamer des justifications sur des demandes de paiement régulièrement faites, aux fins de s'assurer que les opérations ne sont pas périlleuses pour le client ou des tiers.
Elle est d'ailleurs tenue à une obligation de résultat, devant exécuter fidèlement et avec diligence les ordres donnés par son client.
S'il est exact que ce devoir de non-ingérence trouve une limite dans l'obligation de vigilance, c'est à la condition que l'opération recèle une anomalie apparente, matérielle ou intellectuelle, soit des documents fournis, soit de la nature de l'opération ou du fonctionnement du compte. Toutefois, ni l'ancienneté des relations entretenues par la banque avec son client, ni les habitudes antérieures de celui-ci quant aux opérations qu'il pratiquait sur son compte ne doit conduire la banque à s'interroger sur la cause ou l'opportunité des virements ordonnés et à s'immiscer dans les affaires de l'intéressé.
Or, en l'espèce, le virement et les achats litigieux ont tous été dûment authentifiés à l'aide de la clé digitale, de sorte qu'il incombait à la banque d'exécuter ces opérations qui n'étaient ni frauduleuses ni douteuses d'un point de vue technique.
Ne peut dès lors être considéré comme une anomalie qui aurait dû alerter la banque l'ajout d'un nouveau bénéficiaire pour l'exécution du virement contesté, alors que cet ajout a été réalisé par le fraudeur mais dans les circonstances précédemment décrites.
Par ailleurs, la banque justifie en pièce n° 29 que Mme [Z] bénéficie d'une autorisation de découvert d'un montant de 15 000 euros, cette autorisation étant rappelée en page 4 des deux extraits de compte produits dans cette pièce.
Or, dans le relevé de comptes des opérations contestées produit en pièce n° 1 par la requérante, le solde débiteur de son compte, après débit de ces opérations, s'élève à la somme de 14 975,98 euros, inférieure au plafond du découvert autorisé.
Enfin, le seul fait que certaines opérations aient été effectuées vers différents pays, sur une période de temps brève, ne saurait constituer une anomalie, outre que Mme [Z] ne justifie pas des opérations habituellement pratiquées sur son compte, sur une période suffisamment probante.
La requérante sera dès lors déboutée de sa demande principale sur cet autre fondement.
Sur les autres demandes :
Mme [Z] n'étant pas accueillie en sa demande principale, elle sera déboutée de sa demande accessoire de dommages-intérêts.
L'équité commande de ne pas prononcer de condamnation au titre des frais irrépétibles.
PAR CES MOTIFS
Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,
DÉBOUTE Madame [B] [Z], épouse [R], de ses demandes;
CONDAMNE Madame [B] [Z], épouse [R] aux dépens ;
DIT n'y avoir lieu à condamnation au titre de l'article 700 du code de procédure civile.
Fait et jugé à Paris le 21 Mai 2024
Le GreffierLe Président