Texte intégral
TRIBUNAL
JUDICIAIRE
DE [Localité 8] [1]
[1]
Expéditions
délivrées le:
à
Me ANTOINE
Me FONTANA
■
9ème chambre 2ème section
N° RG 23/09089 - N° Portalis 352J-W-B7H-C2K6S
N° MINUTE :
Assignation du :
13 Juillet 2023
JUGEMENT
rendu le 05 Novembre 2025
DEMANDERESSE
Madame [W] [T]
[Adresse 3]
[Localité 5]
représentée par Maître Hubert ANTOINE, avocat au barreau de PARIS, vestiaire #P0211
DÉFENDERESSE
CAISSE D’EPARGNE ET DE PREVOYANCE RHONE ALPES
[Adresse 2]
[Localité 4]
représentée par Maître Dominique FONTANA de la SELARL DREYFUS FONTANA, avocats au barreau de PARIS, avocat postulant, vestiaire #K0139 et la SELARL TOURNAIRE & ASSOCIES, avocats au barreau de CLERMONT-FERRAND, avocat plaidant
Décision du 05 Novembre 2025
9ème chambre 2ème section
N° RG 23/09089 - N° Portalis 352J-W-B7H-C2K6S
COMPOSITION DU TRIBUNAL
Gilles MALFRE, 1er Vice-Président adjoint
Augustin BOUJEKA, Vice-Président
Alexandre PARASTATIDIS, Juge
assistés de Diane FARIN, Greffière.
DÉBATS
A l’audience du 03 Septembre 2025 tenue en audience publique devant Alexandre PARASTATIDIS, juge rapporteur, qui, sans opposition des avocats, a tenu seul l’audience, et, après avoir entendu les conseils des parties, en a rendu compte au Tribunal, conformément aux dispositions de l’article 805 du Code de Procédure Civile. Avis a été donné aux avocats que la décision serait rendue le 05 novembre 2025.
JUGEMENT
Rendu publiquement par mise à disposition au greffe
Contradictoire
En premier ressort
FAITS ET PROCEDURE
Le 16 mars 2022, Mme [W] [T], titulaire d'un compte de dépôt et d'un livret A ouverts dans les livres de la SA Caisse d'épargne et de prévoyance de Rhône Alpes (ci-après la " CEPRA ") a été victime d'une escroquerie dite " au faux conseiller " dans le cadre de laquelle la somme de 9.040 euros correspondant à un achat par carte bancaire a été débitée de son compte.
Elle a signalé cette fraude sur la plateforme numérique Perceval le 29 mars 2022 et déposé plainte auprès du procureur de la République près le tribunal judiciaire de Paris le 21 juin 2023.
Les demandes de remboursement adressées à la CEPRA par elle-même et son conseil ainsi qu'une tentative de médiation sont demeurées infructueuses.
C'est dans ce contexte que, par exploit de commissaire de justice du 13 juillet 2023, Mme [T] a fait assigner la CEPRA devant le tribunal judiciaire de Paris aux fins d'obtenir sa condamnation à l'indemniser de son préjudice.
Par ordonnance du 5 mars 2025, le juge de la mise en état a rejeté la fin de non-recevoir tirée de la forclusion soulevée par la CEPRA.
Par dernières conclusions signifiées le 24 mars 2025, aux visas des articles L.133-6, L.133-15, L.133-16, L.133-17, L.133-18, L.133-23 et L.133-24 du code monétaire et financier, 1104 et 1231-1 du code civil, et L.421-3 du code de la consommation, Mme [T] demande au tribunal de :
" A titre principal, sur le fondement des dispositions du Code monétaire et financier,
CONDAMNER la CAISSE D'ÉPARGNE RHÔNE ALPES à verser à Madame [W] [T] la somme de 9.040,00 euros, correspondant à la somme objet de la remise déterminée frauduleusement du 16 mars 2022, compte tenu de son obligation de remboursement prévue à l'article L. 133-18 du Code monétaire et financier, avec intérêts au taux légal majoré de quinze points à compter du 17 mars 2022 ou, à tout le moins, avec intérêts au taux légal à compter du 17 mars 2022 puis avec intérêts au taux légal majoré de quinze points à compter du 18 août 2022 ;
A titre subsidiaire, sur le fondement de la responsabilité contractuelle et du manquement à l'obligation de bonne foi,
CONDAMNER la CAISSE D'ÉPARGNE RHÔNE ALPES à verser à Madame [W] [T] la somme de 9.040,00 euros à titre de dommages-intérêts, pour violation de ses obligations contractuelles et manquement à ses obligations de bonne foi, avec intérêts au taux légal à compter du 26 juillet 2022 (réception de la mise en demeure) ;
En tout état de cause,
CONDAMNER la CAISSE D'ÉPARGNE RHÔNE ALPES à verser à Madame [W] [T] la somme de 5.000,00 euros à titre de dommages-intérêts, en réparation de son préjudice moral, avec intérêts au taux légal à compter de la décision à intervenir ;
ORDONNER la capitalisation des intérêts à échoir ;
DÉBOUTER la CAISSE D'ÉPARGNE RHÔNE ALPES de l'ensemble de ses demandes, fins et prétentions ;
CONDAMNER la CAISSE D'ÉPARGNE RHÔNE ALPES à verser à Madame [W] [T] la somme de 10.000,00 euros au titre de l'article 700 du Code de procédure civile, ainsi qu'aux entiers dépens ;
DIRE n'y avoir lieu à écarter l'exécution provisoire de la décision à intervenir ".
A l'appui de ses prétentions, Mme [T] expose que le 16 mars 2022, elle a été contactée par téléphone à 23h42 par une personne non identifiée qui a utilisé le numéro du service fraude de la CEPRA en se faisant passer pour l'un de ses préposés et qui, sous prétexte d'un piratage en cours de son compte, l'a amenée à se connecter sur son espace en ligne au moyen d'un nouveau mot de passe qu'elle lui a fourni. Elle explique avoir alors constaté une opération dont elle n'était pas à l'origine, à savoir un virement de 3.000 euros depuis son livret A vers son compte courant qu'elle a immédiatement passé en sens inverse. Elle ajoute que son interlocuteur lui a alors indiqué avoir bloqué le débit de son compte et fait le nécessaire pour sécuriser son compte bancaire. Elle explique avoir appris seulement le lendemain l'existence d'une opération débitée la veille de son compte pour un montant de 9.040 euros par un appel du véritable service fraude de la banque qui lui a alors affirmé faire opposition à sa carte et que l'opération frauduleuse serait rejetée, ce que lui a confirmé un conseiller qu'elle a rencontré en agence le lendemain. Elle indique s'être aperçue le 26 mars suivant que l'opération, qui correspondait à un achat auprès du [Adresse 6], avait cependant été débitée de son compte le jour précédent. Elle précise avoir constaté que le fraudeur avait également augmenté le plafond de découvert autorisé à hauteur de 12.000 euros.
A titre principal, Mme [T] réclame le remboursement par la CEPRA de la somme débitée de son compte, faisant valoir que s'agissant d'une opération non autorisée, conformément aux dispositions notamment des articles L.133-18 et L.133-19 du code monétaire et financier, une obligation de remboursement pèse sur la banque.
Elle fait valoir que, contrairement à ce qu'affirme la CEPRA, la preuve de la mise en place d'un système d'authentification forte n'entraîne pas nécessairement la reconnaissance du caractère autorisé d'une opération et n'exonère pas, par principe, la banque de l'obligation de restituer le montant de l'opération au payeur sauf à rapporter la preuve d'une négligence grave du client, ce qu'elle ne fait pas au cas particulier.
Elle soutient qu'en effet, elle a pu légitimement se fier à une personne qui l'appelait avec le numéro du service fraude de sa banque dont elle a vérifié l'authenticité sur l'application de la banque avant de suivre les instructions du fraudeur et que, compte tenu du stratagème mis en place par ce dernier, elle ne peut se voir reprocher une négligence, a fortiori grave, selon une jurisprudence de la chambre commerciale de la Cour de cassation du 23 octobre 2024 (n° 23-16.267) venue confirmer un arrêt de la Cour d'appel de Versailles du 28 mars 2023 ayant retenu l'obligation de remboursement de la banque dans le cas d'une escroquerie de type " spoofing ".
Elle ajoute qu'elle a fait preuve de réactivité en procédant à toutes les diligences nécessaires pour signaler la fraude et qu'elle a, de manière générale, fait preuve d'une vigilance particulière s'agissant de l'utilisation de son compte bancaire et de ses moyens de paiement, ce qu'atteste par exemple le courriel qu'elle a adressé à sa conseillère le 3 janvier 2022 pour l'informer de l'usurpation d'identité dont elle était victime depuis le 15 décembre 2021 et dont elle relève qu'il n'a suscité aucune réaction de l'établissement. Elle soutient que la banque ne saurait déduire une prétendue mauvaise foi de sa part du fait qu'elle se soit trompée sur le montant, à 400 euros près, du virement interne qu'elle a constaté au cours de l'appel frauduleux, la réalité de ce dernier n'étant pas remise en doute.
Elle soutient qu'elle n'a jamais donné oralement son code confidentiel " Secur'Pass " et ajoute ne pas se souvenir de l'avoir utilisé via son application mobile mais que si tel était le cas, elle ne l'a pas fait pour valider un achat, affirmant qu'en toute hypothèse elle n'a jamais reçu le SMS d'usage lui indiquant qu'une transaction était en attente de validation avec l'indication du montant de l'achat et son origine. Elle indique, de même, qu'il est possible qu'elle ait validé l'augmentation de plafond du découvert, mais à son insu, ce qu'atteste l'étonnement qu'elle a manifesté auprès de sa conseillère qu'une opération de 9.040 euros soit passée alors que le plafond n'était que de 3.000 euros.
Elle fait valoir par ailleurs que la banque ne saurait lui opposer une absence de prise en considération des alertes que cette dernière dit lui avoir donné sur ce type d'escroquerie, faute pour elle de rapporter la preuve de lui avoir personnellement transmis les conditions générales qui ne portent pas sa signature, et/ou les différentes publications sur le sujet dont elle relève qu'elles sont par ailleurs toutes postérieures aux faits litigieux.
Mme [T] indique que la banque ne saurait pas plus lui reprocher son manque de vigilance au regard de l'heure tardive de l'appel alors qu'elle mentionne que le service fraude est joignable 24h/24 et 7j/7.
Elle conclut en conséquence à l'obligation pour la banque de lui rembourser l'intégralité de la somme débitée, augmentée du taux légal majoré de quinze points, à compter du lendemain de l'opération, soit le 17 mars, affirmant que la loi créant cette pénalité trouve à s'appliquer rétroactivement à son entrée en vigueur le 18 août 2022, et, en tout état de cause, à compter de cette dernière date.
A titre subsidiaire, Mme [T] entend rechercher la responsabilité contractuelle de droit commun de la banque, faisant valoir que cette dernière, consciente de la fraude dont elle avait été victime, a manqué à ses obligations de bonne foi et de vigilance en autorisant le débit le 25 mars 2022 de l'opération dont elle connaissait pourtant la nature frauduleuse dès le 17 mars 2022 et qui présentait par ailleurs des anomalies apparentes, notamment au regard de son montant exorbitant par rapport aux autres opérations de son compte. Elle affirme qu'elle est bien fondée à invoquer ce régime de responsabilité, nonobstant le moyen soulevé par la banque tenant au caractère exclusif du régime de responsabilité posé par le code monétaire et financier et affirmé par la chambre commerciale de la Cour de cassation dans un arrêt du 27 mars 2024 (n°22-21.200), en ce qu'elle ne l'invoque qu'à titre subsidiaire et que sont applicables les dispositions spéciales de l'article L.421-3 du code de la consommation faisant peser sur le prestataire de services une obligation de sécurité.
La demanderesse fait enfin valoir un préjudice moral, distinct de son préjudice financier, caractérisé par le refus de la banque de procéder au remboursement, son attitude tout au long de cette affaire, et l'état de détresse lié à l'obligation qu'elle a eue de rembourser la banque sous quinze jours alors qu'elle venait de rompre un contrat à durée indéterminée pour se lancer dans une activité d'architecte d'intérieur en libéral, et qu'elle évalue à la somme de 5.000 euros.
Par dernières conclusions signifiées le 20 mars 2025, aux visas des articles L.133-3-II, L.133-4, L.133-6, L.133-7, L.133-16, L.133-18, L.133-19, IV, L.133-23 du code monétaire et financier, 514 du code de procédure civile, et de la directive DSP2, la CEPRA demande au tribunal de :
" A titre principal :
CONSTATER que les opérations contestées ont été réalisées par authentification forte et qu'elles sont autorisées,
CONSTATER qu'elles ont été dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique.
DEBOUTER Madame [W] [T] de l'intégralité de ses demandes, fins et conclusions,
CONDAMNER Madame [W] [T] à payer et porter à la CAISSE D'EPARGNE ET DE PREVOYANCE RHONE ALPES, la somme de 10 000,00 € sur le fondement des dispositions de l'article 700 du Code de Procédure Civile.
CONDAMNER la même, aux entiers dépens.
A titre subsidiaire
CONSTATER que les opérations contestées ont été réalisées par authentification forte et qu'elles sont autorisées,
CONSTATER qu'elles ont été dûment enregistrées et comptabilisées et qu'elles n'ont pas été affectées par une déficience technique.
CONSTATER les négligences graves de Madame [W] [T]
DEBOUTER Madame [W] [T] de l'intégralité de ses demandes, fins et conclusions,
CONDAMNER Madame [W] [T] à payer et porter à la CAISSE D'EPARGNE ET DE PREVOYANCE RHONE ALPES, la somme de 10 000,00 € sur le fondement des dispositions de l'article 700 du Code de Procédure Civile.
CONDAMNER la même, aux entiers dépens.
A titre plus subsidiaire,
Si le Tribunal entrait en voie de condamnation à l'égard de la CAISSE D'EPARGNE ET DE PREVOYANCE DE RHONE ALPES
DIRE que le taux d'intérêt légal majoré ne saurait être appliqué avant le 18 août 2022.
ECARTER l'exécution provisoire de la décision à intervenir. "
Pour sa défense, la CEPRA fait tout d'abord valoir que Mme [T] n'est pas fondée à rechercher sa responsabilité au titre du devoir de vigilance, ni sur le fondement des articles 1104 et 1231-1 du code civil, seules les dispositions spécifiques du code monétaire et financier, qui transposent en droit français la directive de service de paiement, étant applicables en la matière, pour des opérations contestées par un client réalisées sur le territoire européen et en monnaie européenne, à l'exclusion du droit national, conformément à une jurisprudence désormais établie de la chambre commerciale de la Cour de cassation (Cass. com. 27 mars 2024, n°22-21.200 ; Cass. com. 2 mai 2024, n°22-18074 ; Cass. com. 15 janvier 2025, n°23-13.579).
Elle expose que ce contentieux est donc régi par les articles L.133-1 et suivants du code monétaire et financier qui distinguent entre les opérations autorisées et celles non-autorisées qui sont susceptibles de donner lieu à restitution, selon une analyse en plusieurs temps.
Elle fait valoir qu'au cas particulier, elle démontre que l'opération litigieuse a fait l'objet d'une authentification forte de la part de la demanderesse, laquelle a ainsi donné son consentement selon les formes contractuellement prévues, conférant au paiement contesté le caractère autorisé. Elle expose ainsi que le paiement, dont il n'est pas discuté qu'il a été réalisé par son service de banque à distance, Direct Ecureuil, auquel on ne peut se connecter qu'avec un identifiant, mot de passe et n° d'abonné, et avec une validation au moyen du système d'authentification forte "Sécur'Pass". Elle précise que l'utilisation de ce dernier nécessite l'enregistrement préalable d'un appareil de confiance, premier facteur de sécurité, qui est associé à un second facteur, de connaissance (les numéros de la carte bancaire), et génère une notification sur l'appareil de confiance mentionnant le montant de la transaction, le site marchand ainsi que les date et heure de l'opération, avec la possibilité pour le client de refuser ou de valider, dans ce second cas, par la saisine de son code " Sécur'Pass " ou par biométrie. Elle ajoute qu'en l'espèce, le " Sécur'Pass " a été activé par Mme [T] le 3 novembre 2020 et qu'elle a nécessairement reçu sur son numéro de téléphone, qui est le seul enregistré dans ses fichiers, les notifications qui sont générées automatiquement par le système de traitement des paiements, des opérations litigieuses qui ont été validées à partir de son téléphone portable par l'insertion de son code secret [Localité 9].
A l'appui de sa démonstration, elle indique produire les fichiers informatiques qui retracent les opérations effectuées sur le compte Direct Ecureuil de la demanderesse et qui constituent, conformément aux conditions générales liant les parties, un mode de preuve opérant. Elle ajoute que ces documents démontrent en l'espèce que les opérations litigieuses ont été réalisées, à l'instar des opérations effectuées par la demanderesse antérieurement et postérieurement à celles-ci, par authentification forte " Sécur'Pass " à partir de son Iphone enregistré depuis le 3 novembre 2020, ce que cette dernière ne conteste pas formellement en prétendant ne pas se souvenir d'avoir utilisé l'application ou en reconnaissant qu'il est possible qu'elle l'ait fait.
La Banque conclut dès lors au caractère autorisé des opérations.
Elle indique néanmoins qu'à supposer que ce caractère ne soit pas retenu, Mme [T] a fait preuve de négligences graves au sens de l'article L.133-19 du code monétaire et financier faisant obstacle au remboursement en ce que :
-Elle a nécessairement communiqué ses identifiants Direct Ecureuil, le fichier informatique démontrant qu'entre 23h48 et 23h51, elle n'a cessé de se connecter et de se déconnecter à son espace en ligne au moyen de ses identifiant et code confidentiel habituels avant qu'à 23h52, concomitamment à sa conversation avec le fraudeur, ne soit identifiée une connexion différente avec un autre Iphone et un autre opérateur ;
-Elle a communiqué le code secret adressé sur son téléphone portable à 23h53 aux fins de vérification qu'elle était bien à l'origine de la connexion à son espace en ligne depuis un nouvel appareil Iphone, laquelle a été validée avec succès et a permis au fraudeur de réaliser aussitôt un virement interne, qui ne nécessitait pas d'authentification forte, et dont il ne ressort pas des traces informatiques qu'il ait été rétrocédé immédiatement contrairement aux affirmations de la demanderesse ;
-Elle a validé par authentification forte depuis son téléphone Iphone la demande d'augmentation de plafond faite par le fraudeur depuis l'espace en ligne ;
-Elle a validé par authentification forte le paiement litigieux depuis son téléphone Iphone et ce malgré la notification qui lui a été adressée et qui ne laissait aucun doute sur la nature de l'opération ;
-Elle n'a pas ainsi tenu compte des alertes qu'elle a émises sur ce type d'escroquerie notamment par l'insertion de bandeau depuis 2021 à chaque ouverture de l'espace en ligne Direct Ecureuil.
Elle ajoute que Mme [T] fait preuve de mauvaise foi en faisant une description fausse des faits notamment en affirmant s'être connectée avec un nouveau code fourni par le fraudeur, avoir contrepassé le virement dont elle donne un montant erroné et ne pas se souvenir d'avoir utilisé son application mobile et/ou avoir reçu un SMS de validation, soulignant l'intérêt que cette dernière aurait à mentir pour écarter l'hypothèse d'une négligence grave de sa part.
Elle conteste par ailleurs les déclarations de la demanderesse, qui ne sont étayées par aucune pièce, en ce qu'elle affirme que son service fraude et un conseiller lui auraient assuré le 17 mars 2022 bloquer la transaction, toute opposition à une opération autorisée, et donc devenue irrévocable, étant rétroactivement impossible.
Elle expose qu'en revanche, ses services ont respecté les dispositions du code monétaire et financier en contactant la demanderesse dès le lendemain du paiement frauduleux, permettant à cette dernière de faire immédiatement opposition à sa carte bancaire.
Elle soutient également que Mme [T] ne saurait se prévaloir utilement de l'arrêt rendu par la cour d'appel de Versailles le 28 mars 2023, simple décision d'espèce de par la date des faits qui sont intervenus en 2020, période à laquelle les fraudes étaient encore méconnues du grand public et de par les circonstances, la victime ayant démontré avoir été appelée avec le numéro de son conseiller bancaire alors que Mme [T] ne rapporte pas la preuve d'avoir été appelée avec le numéro de son agence bancaire.
Enfin, elle fait valoir que la demanderesse, qui lui reproche un manquement dans la sécurisation de ses comptes bancaires, ne démontre aucune faute de sa part dans la conservations de ses données personnelles.
Elle conclut en conséquence au débouté des demandes indemnitaires de Mme [T], faisant valoir qu'elle produit des décisions récentes allant dans ce sens dans des situations similaires où des clients ont répondu favorablement à un appel frauduleux.
Conformément aux dispositions de l'article 455 du code de procédure civile, il est renvoyé aux dernières écritures des parties pour l'exposé des moyens et arguments venant au soutien de leurs prétentions.
La clôture de l'instruction a été prononcée le 28 mai 2025. L'affaire a été évoquée à l'audience de plaidoiries tenue en juge rapporteur du 3 septembre 2025 et mise en délibéré au 5 novembre 2025.
MOTIFS DE LA DÉCISION
Il est rappelé, à titre liminaire, qu'il n'y a pas lieu de statuer sur les demandes de " dire/juger " ou " Constater " qui ne constituent pas des prétentions susceptibles d'entraîner des conséquences juridiques au sens de l'article 4 du code de procédure civile, mais uniquement la reprise des moyens développés dans le corps des conclusions, et qui ne doivent pas, à ce titre, figurer dans le dispositif des écritures des parties.
1- Sur la demande de remboursement
L'article L.133-7 alinéa 1 du code monétaire et financier dispose que le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement. (…) En l'absence d'un tel consentement, l'opération ou la série d'opérations de paiement est réputée non autorisée.
En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les délais pré-vus par l'article L.133-24 du même code, le prestataire de services de paiement du payeur rem-bourse à ce dernier le montant de l'opération non autorisée, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement.
Dans cette hypothèse, il incombe au prestataire de paiement de prouver que l'opération litigieuse a été effectuée après une authentification forte, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre, l'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement, à savoir l'utilisation des identifiants du client et l'absence de déficience technique ou autre, notamment par le biais de la production d'un relevé de ses connexions, ne suffisant pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur.
Par ailleurs, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées. Cependant, il supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'agissements frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et L.133-17 du code précité.
Ainsi, pour échapper au remboursement de l'opération contestée, le prestataire de services de paiement doit démontrer, soit que l'ordre émanait bel et bien du client dûment authentifié dans son espace personnel, soit que le vol des identifiants de connexion (ou d'autres données) n'est que la conséquence d'une faute grave de sa part consistant à ne pas avoir satisfait intentionnellement aux obligations lui incombant en la matière ou à les avoir gravement négligées.
En l'espèce, Mme [T] a contesté, auprès de la CEPRA, avoir effectué volontairement un paiement en ligne au moyen de sa carte bancaire d'un montant de 9.040 euros.
La banque verse aux débats la fiche de synthèse concernant Mme [T], ainsi que le relevé informatique du compte Direct Ecureuil de cette dernière et la liste des SMS qui lui ont été adressés sur son téléphone portable.
Ces fichiers, issus du système informatique de la banque, doivent être regardés comme un commencement de preuve dès lors que, d'une part, la partie adverse dispose de toute latitude pour en contester les termes et que, d'autre part, il s'agit des seuls documents justificatifs dont peut valablement disposer l'établissement bancaire. Dénier toute valeur probante, même relative, aux pièces fournies par l'établissement bancaire reviendrait, de fait, à priver ce dernier de toute possibilité de prouver l'authentification et l'enregistrement des opérations litigieuses.
Il ressort tout d'abord de ces documents que Mme [T] a activé son " Secur'Pass " le 3 novembre 2020 et que son numéro de téléphone portable (06 XX XX XX 84) est enregistré auprès des services de la banque comme appareil de confiance utilisé par la demanderesse pour authentifier les opérations passées à distance, étant relevé que Mme [T] n'a pas déclaré la perte ou le vol de cet appareil.
Il apparaît également que le jour de la fraude, les connexions à l'espace en ligne de Mme [T], ont été réalisées entre 23h52 et 23h55 à partir de deux adresses IP différentes, celle de Mme [T] avec l'opérateur Orange qui est le seul apparaissant pour les opérations antérieures et l'opérateur SFR qui est mentionné pour la première et unique fois entre les horaires indiqués ci-dessus.
Il ressort également de ces éléments que Mme [T] a été destinataire sur son téléphone portable à 23h53 du message suivant " Recopiez le code 56054815 pour accéder %E0 vos comptes Caisse d Epargne. Si vous n'êtes pas %E0 l origine de cette demande, contactez cotre agence " (pièce CEPRA n°17), et que l'augmentation de plafond et le paiement litigieux ont été initiés depuis la connexion avec SFR, la seconde opération ayant fait l'objet d'une authentification depuis le Sécur'Pass enregistré sur le téléphone de Mme [T] qui a été destinataire à 23h56 de la notification suivante " Une transaction d'un montant de 9040 EUR est en attente de confirmation pour Le Bon Marché Aristide [Localité 7] 497804xxx Le Bon March FRA " (pièce CEPRA n°14).
Aux termes de ses écritures, si Mme [T] ne reconnait pas explicitement la réception de ces messages, elle ne la conteste pas formellement, se contentant de ne pas exclure la possibilité qu'elle a été destinataire de ces notifications.
Or, l'historique informatique produit par la banque confirme que l'augmentation de plafond et le paiement frauduleux ont bien été validés au moyen du Secur'Pass par la demanderesse elle-même, excluant toute défaillance technique de la plate-forme en ligne. De plus, la connexion en simultanée d'une autre adresse IP sur l'espace client de Mme [T] n'est constitutive ni d'une défaillance technique du système de sécurité, ni d'un motif d'alerte à partir du moment où la connexion à l'espace personnel de l'utilisateur se fait par la communication des codes d'identification, comme cela a été le cas en l'occurrence. L'utilisateur doit en effet pouvoir effectuer les opérations bancaires à partir d'un autre poste informatique que l'application de son téléphone portable.
Il résulte de ces éléments que les opérations litigieuses, dont le paiement contesté, ont bien fait l'objet d'une authentification forte depuis le " Secur'Pass " installé sur le téléphone portable de Mme [T] et ont donc été validées par cette dernière.
Cependant, il ne peut se déduire du seul fait que l'instrument de paiement et/ou les données personnelles qui lui sont liées ont été effectivement utilisés qu'en l'espèce, Mme [T] a autorisé les opérations contestées au sens des dispositions du code monétaire et financier.
Au cas particulier, la banque ne conteste pas la qualité de victime de la demanderesse, ni que le virement litigieux est intervenu dans le contexte d'escroquerie dénoncé et qu'il a été initié par le fraudeur, circonstances qui permettent d'exclure que Mme [T] a donné son consentement au montant et au bénéficiaire de l'opération litigieuse. Dès lors, cette dernière ne peut être considérée comme autorisée au sens des articles L.133-3 et L.133-6 du code monétaire et financier.
Il convient en conséquence de rechercher si la demanderesse peut se voir reprocher une négligence grave au sens des articles L.133-16 et suivants du code monétaire et financier faisant obstacle à son indemnisation, étant rappelé que le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par ces articles est exclusif de tout autre régime de responsabilité, notamment sur le fondement d'un manquement à l'obligation générale de vigilance.
Au cas particulier, Mme [T] produit une copie d'écran de son téléphone portable qui démontre que le 16 mars 2022, à 23h42 et 23h59, elle a reçu deux appels entrant du [XXXXXXXX01] dont il n'est pas contesté qu'il correspond à une ligne téléphonique attribuée à la CEPRA.
Elle se prévaut d'un arrêt de la Cour de cassation du 23 octobre 2024 jugeant que la négligence grave du client d'une banque n'est pas caractérisée dès lors que, lors d'une escroquerie par la méthode du "spoofing", le client a pu être mis en confiance et avoir une vigilance moindre face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte par rapport à une personne réceptionnant un courriel qui peut avoir plus de temps pour s'apercevoir d'anomalies révélatrices de son origine frauduleuse.
Toutefois, il y a lieu de relever que l'arrêt porte sur des faits qui se sont déroulés en 2019, à une époque où ce type de fraude était peu connu du grand public et n'avait donné lieu qu'à un nombre limité d'alerte des banques. D'ailleurs, dans cette affaire, la banque n'a jamais soutenu qu'elle avait alerté sa clientèle sur ce mode de fraude et que ses employés ne seraient pas conduits à connaître le code confidentiel des clients.
Or en l'espèce les faits ont été commis en mars 2022 alors qu'à cette période la technique du faux conseiller bancaire était assez connue du grand public et que la banque établit avoir informé sa clientèle de ce mode de fraude consistant pour un escroc à réaliser des opérations bancaires en mettant en confiance une personne pour connaître son code secret et l'inciter à réaliser des opérations bancaires par des " bannières fraude " consistant en des encarts sur son site national et ses sites locaux à compter du mois d'octobre 2021.
Si le mode opératoire, par l'utilisation du " spoofing ", a pu diminuer dans un premier temps la vigilance de Mme [T], il convient de relever cependant que l'appel téléphonique tardif, soit 23h50, qui émanait non pas de son conseiller mais d'un service auquel elle n'avait pas habituellement affaires, ainsi que les instructions que le fraudeur lui a nécessairement données, dont la demande de divulgation du code confidentiel de son espace en ligne, et ce en dépit des recommandations de la banque de se méfier de telles opérations et de ne jamais divulguer ce code, caractérisent des circonstances qui permettaient à un utilisateur normalement prudent et diligent de douter de l'authenticité des dires de son interlocuteur.
En respectant ainsi les instructions du fraudeur, notamment en lui communiquant le code d'accès à ses comptes qu'elle a reçu sur son téléphone par SMS à 23h53, Mme [T] a permis à ce dernier d'accéder à son espace en ligne de la " banque à distance " et d'initier l'augmentation du plafonds de sa carte et le paiement litigieux, lequel n'a pu être validé que depuis le même appareil sur lequel lui a été adressé, à 23h56, la notification aux fins d'authentification de l'opération.
Au vu du déroulement des faits rappelés ci-dessus, Mme [T] a manqué, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés.
En conséquence, la banque n'est pas tenue de rembourser l'opération litigieuse et Mme [T] est déboutée de ses demandes indemnitaires.
2 - A titre subsidiaire, sur la responsabilité contractuelle
Comme rappelé ci-avant, le régime de responsabilité s'appliquant aux opérations non autorisées énoncé par les articles L.133-16 et suivants du code monétaire et financier est exclusif de tout autre régime de responsabilité.
En conséquence, Mme [T] n'est pas fondée à rechercher la responsabilité contractuelle de la banque sur le fondement d'un manquement à son devoir de vigilance et de bonne foi.
En conséquence, le moyen est rejeté.
3 - Sur les autres demandes
3.1 - Sur les frais du procès
Mme [T] qui succombe est condamnée aux dépens.
Elle est également condamnée à payer à la CEPRA la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile.
3.2 - Sur l'exécution provisoire
La présente décision est revêtue de droit de l'exécution provisoire conformément aux dispositions de l'article 514 du code de procédure civile dans sa version applicable en l'espèce, l'instance ayant été introduite postérieurement au 31 décembre 2019.
L'issue donnée au litige commande d'écarter l'exécution provisoire.
PAR CES MOTIFS
Le tribunal, statuant publiquement, contradictoirement et en premier ressort, par mise à disposition au greffe,
DEBOUTE Mme [W] [T] de ses demandes ;
CONDAMNE Mme [W] [T] aux dépens ;
CONDAMNE Mme [W] [T] à payer à la SA Caisse d'épargne et de prévoyance de Rhône Alpes la somme de 1.500 euros sur le fondement de l'article 700 du code de procédure civile ;
ECARTE l’exécution provisoire.
Fait et jugé à [Localité 8] le 05 Novembre 2025
LA GREFFIÈRE LE PRÉSIDENT