Texte intégral
TRIBUNAL
JUDICIAIRE
DE PARIS [1]
[1]
Expéditions
exécutoires
délivrées le:
■
9ème chambre
2ème section
N° RG 23/02973 -
N° Portalis 352J-W-B7H-CZF2J
N° MINUTE : 47
Assignation du :
28 Février 2023
JUGEMENT
rendu le 28 Mai 2024
DEMANDERESSE
Madame [R] [Z]
[Adresse 3]
[Localité 7]
représentée par Maître Carine LERENARD, avocat au barreau de VERSAILLES, avocat plaidant, et Maître Samuel LEMAÇON de la SELAFA JEAN CLAUDE COULON ET ASSOCIÉS, avocat au barreau de PARIS, avocat postulant, vestiaire #K0002
DÉFENDERESSE
S.C.O.P. S.A. CAISSE D’ÉPARGNE ET DE PRÉVOYANCE ÎLE-DE-FRANCE
[Adresse 5]
[Localité 6]
représentée par Me Bertrand CHAMBREUIL, avocat au barreau de PARIS, vestiaire #B0230
Décision du 28 Mai 2024
9ème chambre 2ème section
N° RG 23/02973 - N° Portalis 352J-W-B7H-CZF2J
COMPOSITION DU TRIBUNAL
Gilles MALFRE, Premier Vice-Président adjoint
Augustin BOUJEKA, Vice-Président
Alexandre PARASTATIDIS, Juge
assistés de Alise CONDAMINE-DUCREUX, Greffière
DÉBATS
À l’audience du 19 Mars 2024 tenue en audience publique devant M. MALFRE, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné aux conseils des parties que la décision serait rendue par mise à disposition au greffe le 28 Mai 2024.
JUGEMENT
Rendu publiquement par mise à disposition au greffe
Contradictoire
En premier ressort
__________________
Mme [Z] a ouvert dans les livres de la CAISSE D'ÉPARGNE ET DE PRÉVOYANCE ÎLE-DE-FRANCE (la CAISSE D'ÉPARGNE) un compte courant n°[XXXXXXXXXX04] ainsi qu'un livret A. Elle bénéficie par ailleurs du service de banque à distance « DIRECT ÉCUREUIL » et a adhéré le 19 juin 2020 au dispositif d’authentification « SECUR’PASS », pour valider à distance des opérations bancaires, depuis l’application mobile.
Il a été validé au moyen de ce dispositif « SECUR’PASS » les opérations suivantes :
- le 1er février 2022 à 19h39 : ajout du compte externe « [Z] [R] » [XXXXXXXXXX09] ;
- le 1er février 2022 à 19h40 : virement de la somme de 10 000 euros, du compte courant de Mme [Z] vers son livret A ;
- le 1er février 2022 à 19h42 : virement de la somme de 10 000 euros, du compte courant de Mme [Z] vers le compte « [Z] [R] » [XXXXXXXXXX09], compte d'un tiers situé en France ;
- le 1er février 2022 à 19h44 : virement de la somme de 10 000 euros, du compte courant de Mme [Z] vers le compte « [Z] [R] » [XXXXXXXXXX09], compte d'un tiers situé en France ;
- le 1er février 2022 à 19h49 : ajout du compte externe : « [Z] [R] » [XXXXXXXXXX08] ;
- le 1er février 2022 à 20h01 : virement de la somme de 4 836 euros, du compte courant de Mme [Z] vers le compte « [Z] [R] » [XXXXXXXXXX08], compte d'un tiers situé en Bulgarie ;
- le 1er février 2022 à 20h03 : virement de la somme de 10 000 euros, du livret A vers son compte courant.
Dans sa plainte du 1er février 2022, Mme [Z] indique avoir été contactée le 1er février 2022, à 19h24, par une personne se présentant comme étant un employé du service des transactions frauduleuses de la CAISSE D'ÉPARGNE et précise que le numéro affiché correspondait au numéro d'urgence de la banque ([XXXXXXXX02]). Elle ajoute que cette personne connaissait ses nom, prénom et adresse, ainsi que ses dernières opérations bancaires, et qu'elle l'a informée que son compte bancaire faisait l'objet d'une intrusion et de transactions frauduleuses. Mme [Z] souligne avoir effectué plusieurs manipulations afin de bloquer ces opérations frauduleuses. Elle rappelle avoir, par sécurité, demandé l'identité et le matricule de l'appelant ([L] [H] ; [Numéro identifiant 1]) et avoir, immédiatement après la fin de la conversation téléphonique, appelé ce numéro d'urgence. Elle souligne qu'il lui a alors été indiqué que cet appel était frauduleux. Mme [Z] précise avoir alors demandé la sécurisation de son compte et le blocage des transactions, avec opposition sur sa carte, et qu'il lui a été conseillé de contacter sa banque le lendemain.
La CAISSE D'ÉPARGNE a effectué une procédure de « recall », qui a permis de rembourser à Mme [Z] la somme de 14 836 euros, le 2 février 2022, mais non le troisième virement d'un montant de 10 000 euros.
Par acte du 28 février 2023, Mme [Z] a fait assigner devant la présente juridiction la CAISSE D'ÉPARGNE, afin qu'elle soit condamnée à lui payer, sous le bénéfice de l’exécution provisoire, la somme en principal de 10 000 euros, avec intérêts au taux légal à compter du 22 mars 2022, celle de 3 000 euros à titre de dommages-intérêts, pour résistance abusive, celle de 2 000 euros à titre de dommages-intérêts, en réparation de son préjudice moral, outre la somme de 4 000 euros en application de l'article 700 du code de procédure civile.
La requérante expose, en substance, que sa banque a manqué de vigilance à l'occasion des opérations bancaires frauduleuses susvisées, outre qu'elle n'a pas respecté le secret bancaire.
La CAISSE D'ÉPARGNE a conclu au fond le 28 août 2023 et Mme [Z] le 27 octobre 2023.
L'ordonnance de clôture a été rendue le 31 octobre 2023. Par ordonnance du juge de la mise en état du 19 décembre 2023, cette ordonnance de clôture a été révoquée.
Par conclusions du 26 janvier 2024, Mme [Z] maintient ses demandes tout en sollicitant désormais que la CAISSE D'ÉPARGNE soit condamnée à lui payer la somme de 6 000 euros au titre des frais irrépétibles.
Par conclusions du 14 décembre 2023, la CAISSE D'ÉPARGNE, à titre principal, subsidiaire et en tout état de cause, s'oppose aux demandes de Mme [Z] et entend qu'elle soit condamnée à lui payer la somme de 3 000 euros au titre de l’article 700 du code de procédure civile. Elle demande au tribunal d'écarter l’exécution provisoire de droit s'il était fait droit en tout ou en partie aux demandes de Mme [Z].
L’ordonnance de clôture a été rendue le 13 février 2024.
SUR CE
Sur la demande principale :
Sur les faits, Mme [Z] précise que le dénommé M. [H] lui a demandé, pour s'opposer aux opérations frauduleuses sur son compte, d'effectuer des virements sur son compte épargne. Elle ajoute qu'elle a eu plusieurs échanges téléphoniques avec cette personne, pour sécuriser ses comptes.
La requérante souligne par ailleurs, à l'issue de ces conversations téléphoniques et alors qu'elle contactait le numéro d'urgence de sa banque, avoir constaté qu'elle n'avait plus accès à son espace client.
Elle ajoute que le 2 février 2022, elle a complété et adressé par courriel à sa banque le formulaire de contestation des quatre virements suivants : deux virements d'un montant de 10 000 euros chacun du 1er février 2022, un virement d'un montant de 4 836 euros du 1er février 2022, outre un virement de 10 000 euros du 2 février 2022.
Mme [Z] relève que le 2 février 2022, la CAISSE D’ÉPARGNE a recrédité son livret A des sommes de 10 000 euros et 4 836 euros, sa banque lui indiquant que sur les trois virements effectués vers des comptes tiers, deux avaient pu être bloqués.
Elle souligne avoir de nouveau été contactée le 3 février 2022 par une personne se présentant, faussement, comme étant du service anti-fraude de la CAISSE D’ÉPARGNE, une dénommée Mme [G], cette personne disposant d’informations personnelles la concernant et connues seulement de la banque, à savoir que deux des trois virements opérés vers des comptes tiers avaient été bloqués. Elle indique avoir mis fin à la conversation téléphonique et en avoir informé sa banque.
Elle ajoute avoir pris contact avec sa banque le 5 février 2022, pour obtenir des informations sur le dernier virement réalisé, n’ayant toujours pas accès à son espace personnel, et qu'elle a alors été informée du fait que son compte courant avait été crédité le 4 février 2022 de deux nouvelles sommes de 10 000 euros et 4 836 euros, information confirmée par le relevé de compte.
Elle précise que son interlocuteur lui a alors indiqué que tous les virements avaient pu être bloqués et que l'affaire était close.
Mme [Z] indique s’être déplacée à l’agence bancaire le même jour, pour avoir communication de ses relevés bancaires, son espace client en ligne étant toujours bloqué, et qu'elle a alors remarqué qu’une somme de 4 836 euros lui avait été créditée en trop, ce qu'elle précise avoir signalé oralement et par écrit.
Elle souligne que le 7 février 2022, son livret A a été débité de la somme de 14 836 euros, par deux virements de 10 000 euros et 4 836 euros, sans son accord, de sorte qu'elle a sollicité remboursement de la somme de 10 000 euros, ce qui lui a été refusé.
1. Sur la négligence grave et la procédure de « recall »
Mme [Z] fonde en premier lieu sa demande de remboursement de la somme de 10 000 euros sur les dispositions des articles L. 133-18 et suivants du code monétaire et financier.
Elle fait valoir qu'elle a été informée le 5 février 2022 que ses comptes avaient été recrédités de l’ensemble des virements frauduleux vers des comptes tiers, à savoir la somme totale de 24 836 euros, ce contentieux étant alors considéré comme terminé.
Elle indique qu'après avoir signalé le même jour qu’une somme de 4 836 euros lui avait été remboursée en trop, elle a constaté quelques jours plus tard que son livret A avait été débité d'un montant de 14 836 euros
Si la CAISSE D’ÉPARGNE prétend désormais que les deux premiers virements de remboursement auraient été réalisés à tort sur le livret A, ce qui expliquerait leur contre-passation, Mme [Z] estime que sa banque ne justifie pas de l’impossibilité d’un remboursement sur son livret.
Elle précise que pour la première fois la défenderesse affirme que le dernier virement d'un montant de 10 000 euros vers un des comptes tiers n’aurait pas été bloqué et n’aurait pas pu être récupéré, sans qu'il ne soit produit de justificatif quant à la demande de « recall » de ce virement, outre que seul le virement d'un montant de 4 836 euros a été effectué vers un compte tiers situé à l'étranger, alors que la CAISSE D’ÉPARGNE soutient que la contre-passation inefficace concerne un virement d'un montant de 10 000 euros au profit d'un compte tiers français.
Sur cette procédure de « recall », la demanderesse soutient que la banque a manqué de diligences, alors que la fraude a été signalée le jour même où elle s'est produite mais que la demande de « recall » n'est intervenue que le 3 février 2022, à supposer que cette procédure ait été mise en œuvre pour toutes les opérations contestées. Elle estime que tous les virements auraient dû être rappelés et/ou bloqués, alors que ces opérations ont été réalisées par les fraudeurs entre 19h40 et 20h02, soit après l’heure limite de réception de l’ordre, de sorte que leur validation était reportée au lendemain. Sur la réponse négative du « recall » par la banque bénéficiaire, elle estime que la CAISSE D’ ÉPARGNE produit une pièce tronquée et n'en justifie pas.
Mme [Z] rappelle dans tous les cas que la CAISSE D’ÉPARGNE ne pouvait pas débiter sans son accord ses comptes, de sorte qu'elle doit être condamnée à rembourser la somme de 10 000 euros indûment prélevée sur son livret A le 7 février 2022.
Elle ajoute que l'opération litigieuse est une opération non autorisée, car frauduleuse, même avec une authentification forte, de sorte que la banque a l’obligation de la rembourser, sauf à démontrer une négligence grave de sa part, qui n'est pas prouvée en l'espèce.
Elle souligne qu'à l'époque des faits la technique frauduleuse du « phishing » était encore peu répandue et peu connue, outre qu'elle démontre que le fraudeur a utilisé le numéro anti-fraude de la banque, ce qui exclut toute négligence de sa part. Elle rappelle de plus n'avoir communiqué aucune donnée personnelle, outre que la référence indiquée par le donneur d’ordre pour deux virements vers un comptes tiers était « VIREMENT VERS [Z] [R] », faisant croire à des virements réalisés vers son compte.
Ceci étant rappelé.
En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais prévus par l'article L. 133-24 du même code, le prestataire de services de paiement du payeur rembourse à ce dernier le montant de l'opération non autorisée sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement, à savoir l’utilisation des identifiants du client et l’absence de déficience technique ou autre, notamment par le biais de la production d’un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur.
L'article L. 133-4 (f) du même code précise qu’une authentification forte s’entend d’une authentification reposant sur l'utilisation de deux éléments ou plus appartenant aux catégories « connaissance » (quelque chose que seul l'utilisateur connaît telle qu’un mot de passe, un code secret, une question secrète, etc…), « possession » (quelque chose que seul l'utilisateur possède telle qu’un téléphone portable, une montre connectée, une clé USB etc…) et « inhérence » (quelque chose que l'utilisateur est, telle que la reconnaissance faciale ou vocale, la reconnaissance par empreinte digitale, etc…) et indépendants en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d'authentification. L'authentification forte repose donc sur l'utilisation de deux de ces éléments, voire plus.
Par ailleurs, la responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à son insu, l’instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’agissements frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.
Ainsi, pour échapper au remboursement de l’opération contestée, le prestataire de services de paiement doit démontrer, soit que l’ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d’autres données) n’est que la conséquence d’une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.
En l'espèce, les virements contestés ont été exécutés selon une procédure d’authentification forte au sens des textes précités mais Mme [Z] soutient dans ses conclusions ne pas être à l’origine de la fuite de ses données personnelles sécurisées ayant permis leur réalisation.
Les paiements litigieux ne peuvent donc pas être considérés comme ayant été autorisés par la demanderesse, de sorte qu’il convient de rechercher si cette dernière peut se voir reprocher une négligence grave faisant obstacle à son indemnisation.
À cet égard, il résulte des termes de sa plainte que Mme [Z] reconnaît avoir effectué, à la demande du dénommé M. [H], plusieurs manipulations destinées à bloquer les opérations frauduleuses qui lui avaient été signalées, afin de sécuriser son compte bancaire.
Dans la mise en demeure que son conseil a adressé à la CAISSE D'ÉPARGNE, le 25 octobre 2022, il est précisé que ces manipulations ont notamment consisté à réaliser des virements vers son compte épargne.
Le détail et la nature exacte de ces manipulations ne sont pas précisés.
Dans la mesure où toutes les opérations litigieuses ont été effectuées selon une authentification forte, qu'elles sont toutes datées du 1er février 2022, soit à la date des manipulations effectuées par Mme [Z] à la suite de l'appel téléphonique qu'elle a reçu, il ne peut qu'être considéré que la demanderesse a commis une négligence grave à l'origine desdites opérations.
Si Mme [Z] soutient que le numéro de téléphone du dénommé M. [H] correspond au numéro d'urgence de sa banque, elle n'en rapporte pas la preuve. En effet, dans la pièce n° 3 qu'elle produit sur ce point, les numéros de téléphones listés ne mentionnent que leurs six premiers chiffres.
Par ailleurs, la CAISSE D'ÉPARGNE justifie que le 2 mars 2021 Mme [Z] a reçu le SMS suivant :
« Soyez prudent lors d’un appel téléphonique signalant une fraude sur votre compte bancaire. La CEIDF ne vous demandera jamais de communiquer vos données personnelles bancaires (mot de passe, num de carte bancaire, code SMS), de vous connecter, de confirmer ou de refuser une opération sur votre banque en ligne. Toute démarche contraire, quel que soit le canal, relève de l’usurpation de la CEIDF ».
De même le 8 octobre 2021, elle a été destinataire du SMS suivant :
« Soyez vigilant face aux usurpations de numéros de téléphone. Ne communiquez jamais vos données bancaires. Contactez directement votre conseiller ».
Le site de la banque comporte, à la page de connexion à la banque à distance, sur la période considérée, l’encart suivant :
« Soyez vigilant si vous êtes contacté par téléphone/e-mail/sms/chat. Ne communiquez jamais vos codes confidentiels, codes sécurité reçus par sms ou mot de passe, même pour annuler un paiement ».
Mme [Z] ne saurait donc soutenir que la fraude dont elle a été victime était à l'époque peu connue et que son attention n'avait pas été préalablement appelée sur le fait qu'il importait de ne pas se connecter, confirmer ou refuser une opération sur son espace en ligne, même sur une demande émanant prétendument de sa banque.
Par ailleurs, la procédure de « recall », qui a manifestement été tenté par la CAISSE D'ÉPARGNE, ne peut pas nécessairement aboutir, en particulier si le virement a déjà été crédité sur le compte du bénéficiaire, outre que par définition il ne s'agit pas d'une obligation de résultat pour la banque émettrice de l'opération finalement contestée.
Il ne peut donc pas être reproché à la CAISSE D'ÉPARGNE l'échec d'une des trois tentatives de « recall ».
Mme [Z] n'est pas non plus fondée à soutenir que sa banque aurait tardé à mettre en œuvre cette procédure de « recall » alors que légalement, elle a l'obligation d'envoyer une demande en ce sens dans les 10 jours ouvrables à compter de la date d’exécution de l'opération.
Par ailleurs, ainsi qu'il résulte de la pièce n° 7 de Mme [Z], la somme de 14 836 euros obtenue dans le cadre des demandes de « recall » a été remboursée le 2 février 2022, directement sur son livret A et non sur son compte courant.
La requérante rappelle que le 4 février 2022, son compte courant a été crédité de cette même somme de 14 836 euros, d'où un trop-perçu global d'un montant de 4 836 euros.
C'est dans ces conditions que la banque a contrepassé le 7 février 2022 le remboursement précédemment effectué sur le livret A, d'où le solde d'un montant de 10 000 euros réclamé par Mme [Z].
Or, dans la mesure où la tentative de « recall » du troisième virement d'un montant de 10 000 euros n’a pas pu aboutir, cette opération doit être considérée comme définitivement exécutée et ne peut donc être, au final, remboursée à la requérante.
La requérante sera donc déboutée de sa demande de remboursement de la somme de 10 000 euros, sur ce premier fondement.
2. Sur l'obligation de vigilance
Mme [Z] relève, à cet égard, le caractère anormal et inhabituel des opérations, au vu de leur quantum et des comptes bénéficiaires, notamment un compte étranger ouvert en Bulgarie.
Cependant, au regard du principe de non-ingérence, la banque ne peut pas procéder à des investigations particulières pour déterminer notamment l’identité du bénéficiaire ou l’objet de l’opération, ni intervenir pour empêcher son client d’effectuer un acte inopportun ou dangereux pour ses intérêts. La banque n’a donc pas à se préoccuper de l’opportunité des opérations effectuées et engagerait d'ailleurs sa responsabilité si elle n'exécutait pas les opérations régulièrement ordonnées par son client.
Il en va différemment si elle se trouve confrontée, à l’occasion d’opérations demandées par son client, à des anomalies et irrégularités manifestes qu’elle doit détecter, conformément à son obligation de vigilance.
Or, en l'espèce, les trois virements litigieux ont fait l’objet d’une authentification forte et étaient donc réputés autorisés. Ils devaient donc en principe être exécutés.
Il n'est pas attesté que le montant de ces virements et le fait que l'un d'entre eux ait été exécuté sur un compte ouvert en Bulgarie constituent en l'espèce une anomalie. En effet, Mme [Z] ne verse pas aux débats ses relevés de compte sur une période significative, afin d'apprécier le montant et la nature des opérations bancaires qu'elle effectue habituellement.
Elle sera donc également déboutée de sa demande principale, sur cet autre fondement.
Sur les autres demandes :
L'équité commande de ne pas prononcer de condamnation au titre des frais irrépétibles.
PAR CES MOTIFS
Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,
DÉBOUTE Mme [R] [Z] de ses demandes ;
LA CONDAMNE aux dépens, qui pourront être recouvrés selon les dispositions de l'article 699 du code de procédure civile ;
DIT n'avoir lieu à condamnation au titre de l’article 700 du code de procédure civile.
Fait et jugé à Paris le 28 Mai 2024
La Greffière Le Président