Texte intégral
ARRET N°389
N° RG 20/02709 - N° Portalis DBV5-V-B7E-GD6T
[G]
C/
S.A. BNP PARIBAS
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
COUR D'APPEL DE POITIERS
1ère Chambre Civile
ARRÊT DU 21 JUIN 2022
Numéro d'inscription au répertoire général : N° RG 20/02709 - N° Portalis DBV5-V-B7E-GD6T
Décision déférée à la Cour : jugement du 16 novembre 2020 rendu par le Tribunal de proximité de BRESSUIRE.
APPELANTE :
Madame [D] [G] épouse [F]
née le 07 Août 1978 à [Localité 6] (49)
[Adresse 2]
[Localité 4]
ayant pour avocat Me Florence DENIZEAU de la SCP DENIZEAU GABORIT TAKHEDMIT & ASSOCIES, avocat au barreau de POITIERS, substituée par Me Pierre MARTIN, avocat au barreau de Poitiers
INTIMEE :
S.A. BNP PARIBAS
[Adresse 1]
[Localité 3]
ayant pour avocat postulant Me Nicolas GILLET de la SELARL MADY-GILLET-BRIAND-PETILLION, avocat au barreau de POITIERS et pour avocat plaidant Me Dominique PENIN, avocat au barreau de PARIS, substitué par Me Pierre NICOLET, avocat au barreau de PARIS
COMPOSITION DE LA COUR :
En application des articles 907 et 786 du Code de Procédure Civile, l'affaire a été débattue le 02 Mai 2022, en audience publique, les avocats ne s'y étant pas opposés, devant :
M. Thierry MONGE, Président de Chambre
Ce magistrat a rendu compte des plaidoiries dans le délibéré de la Cour, composée de :
M. Thierry MONGE, Président de Chambre
Monsieur Dominique ORSINI, Conseiller
Madame Anne VERRIER, Conseiller
GREFFIER, lors des débats : Mme Elodie TISSERAUD,
ARRÊT :
- Contradictoire
- Prononcé publiquement par mise à disposition au greffe de la Cour, les parties ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du Code de procédure civile,
- Signé par M. Thierry MONGE, Président de Chambre, et par Mme Elodie TISSERAUD, Greffier auquel la minute de la décision a été remise par le magistrat signataire.
EXPOSÉ :
[D] [G] épouse [F] est titulaire d'un compte dans les livres de la société BNP Paribas.
Le 16 octobre 2019, le service 'fraude' de la banque l'a avisée qu'elle venait d'être victime d'un détournement de fonds selon la technique de filoutage dite 'de l'hameçonnage' ou 'phishing', son compte ayant été débité d'une somme de 5.450 euros par virement au profit de '[R] [V]'.
Mme [F] a contesté l'opération de paiement effectuée sur son compte, faite à la suite de sa réponse à un courriel l'ayant conduite à valider sur son espace personnel la proposition d'y désigner comme bénéficiaire de virements de sa part ce qu'elle croyait être la nouvelle coordonnée d'une association syndicale à laquelle elle adressait en effet régulièrement des virements pour les besoins de la gestion d'un appartement locatif dont elle est propriétaire dans le cadre d'un dispositif 'Pinel' mis en place avec le concours de BNP Paribas, et qui était en réalité celui de l'auteur de l'escroquerie.
Elle a demandé à la banque un remboursement qui lui a été refusé au motif qu'elle avait commis une négligence grave.
[D] [F] a alors assigné la société BNP Paribas devant le tribunal de proximité de Bressuire selon acte du 10 août 2020 pour l'entendre condamner à lui rembourser la somme de 5.450 euros, sollicitant aussi 1.500 euros d'indemnité en application de l'article 700 du code de procédure civile.
La banque s'est opposée à cette demande et a réclamé 3.000 euros d'indemnité de procédure en soutenant au visa des articles L.133-18, alinéa 1er et L.133-19 IV du code monétaire et financier que la demanderesse avait commis une négligence grave l'exonérant de son obligation d'indemnisation.
Par jugement du 16 novembre 2020, le tribunal de proximité de Bressuire a débouté Mme [F] de ses demandes et l'a condamnée aux dépens, sans indemnité de procédure.
Après avoir rappelé que la négligence grave visée à l'article L.133-19 IV s'appréciait in abstracto, il a retenu pour statuer ainsi que la demanderesse avait fait preuve d'une telle négligence grave en suivant sciemment des consignes données par courriel et sms sans plus de vérification quant à leur origine, alors qu'il s'agissait d'effectuer des opérations qui, bien que ne portant pas sur la communication de codes ou d'identifiants, s'avéraient en totale contradiction avec les process systématiquement utilisés par la société BNP Paribas.
Mme [F] a relevé appel le 24 novembre 2020.
Les dernières écritures prises en compte par la cour au titre de l'article 954 du code de procédure civile ont été transmises par la voie électronique
* le 15 février 2022 par [D] [G] épouse [F]
* le 21 avril 2021 s'agissant de la BNP Paribas.
Mme [F] demande à la cour d'infirmer le jugement et de condamner la SA BNP Paribas à lui verser la somme de 5.450 euros, ainsi que celle de 3.000 euros d'indemnité en application de l'article 700 du code de procédure civile.
Elle rappelle que la banque est légalement tenue de la rembourser en vertu de l'article L.113-8 du code monétaire et financier, sauf à démontrer une négligence grave du payeur.
Elle relate que sur les conseils de la BNP Paribas, son époux et elle ont investi en 2016 au titre du dispositif 'Pinel' dans un appartement locatif à [Localité 5] situé dans une propriété gérée par l'Aful Piscine Green Domaine, à laquelle ils étaient conduit à adresser régulièrement des règlements par voie de virements bancaires ; que le 6 octobre 2019, elle avait écrit à son conseiller financier à la BNP Paribas pour lui faire part de son mécontentement sur cet investissement ; qu'à la même époque, entre le 2 octobre et le 19 novembre 2019, cette AFUL modifiait ses coordonnées bancaires 'Iban' ; que le 15 octobre, elle a reçu un courriel à l'en-tête de BNP Paribas lui indiquant qu'elle avait un message important assorti d'un lien dont l'ouverture lui avait fait recevoir sur son téléphone un sms provenant de BNP Paribas avec un code qu'il lui avait été demandé d'entrer afin d'ajouter sur son compte l'Aful Piscine Green Domaine, ce qui n'avait donc rien de suspect, d'autant qu'il s'agit d'un compte-joint avec son mari et qu'elle a pensé que c'était son mari qui avait rajouté ce bénéficiaire de sorte qu'elle n'avait aucune raison de se méfier et qu'elle a validé sur son espace personnel ce nom afin de l'ajouter à la liste des bénéficiaires de leurs virements.
Elle récuse toute négligence grave et même toute imprudence, en faisant valoir que le mail reçu comportait le logo de la BNP Paribas, ressemblait trait pour trait aux messages habituels de la banque et ne comportait aucune faute d'orthographe ; elle répond sur la prétendue incohérence de l'adresse mail que l'opération ayant été effectuée à partir de son téléphone, l'adresse mail complète ne s'y affichait pas, contrairement à un ordinateur.
Elle indique que la réception sur son téléphone portable, en même temps qu'elle se connectait, d'un SMS de BNP Paribas lui demandant de saisir un code correspondait aussi aux protocoles de sécurité habituels.
Elle fait valoir qu'elle s'est bornée à rentrer les références du code qu'elle avait reçu par sms, sans communiquer aucune coordonnée bancaire, aucun identifiant, aucun numéro de compte, aucun code secret.
Elle indique qu'elle n'a donné aucun ordre de virement, ce code ayant uniquement permis l'activation d'un bénéficiaire, l'Aful Piscine Green Domaine, qu'elle connaissait, et qui venait de modifier ses coordonnées bancaires peu avant, ce qu'elle démontre par ses productions.
Elle ajoute que s'agissant d'un compte joint, l'ajout de ce nouveau bénéficiaire par son mari, co-titulaire du compte, était possible et plausible, et n'avait ainsi rien de suspect.
Elle admet qu'il existait certes une certaine incohérence entre la teneur du courriel 'vous avez reçu (1) message important sur votre boîte de messagerie sécurisée' et le contenu du sms 'BNP Paribas : pour activer votre bénéficiaire sur mabanque.bnpparibas, veuillez saisir votre code 53354 sous 24h. En cas de doute, contactez votre conseiller', puisqu'il fallait renseigner un code pour accéder à un message envoyé via un lien envoyé par courriel, mais soutient qu'il s'agissait là d'une incohérence légère, perceptible seulement après coup et qu'il n'y avait pas de négligence grave à procéder comme elle l'a fait.
Elle ajoute que l'escroquerie n'a été possible que par la propre négligence de BNP Paribas, en ce qu'un bénéficiaire a pu être ajouté sous le nom 'Aful Green Piscine Domaine' alors que le compte bancaire correspondait en réalité à celui de [R] [V], et qu'un virement a été autorisé par la banque sur un compte bancaire établi à l'ordre de [R] [V] alors qu'aucun bénéficiaire n'est enregistré sous ce nom.
La société BNP Paribas sollicite la confirmation du jugement et 3.000 euros d'indemnité de procédure.
Elle constate que l'appelante ne s'explique pas sur les suites de la plainte qu'elle a déposée.
Elle affirme n'avoir manqué à aucune des obligations qui étaient les siennes et, en particulier, celle d'être en mesure d'authentifier que sa cliente était bien à l'origine de la validation du bénéficiaire du virement initié depuis son compte bancaire en ligne, et elle décrit le système '3D Secure' utilisé.
Elle indique que le risque de vols de données ou de filoutage sur internet est parfaitement connu, et elle justifie que son site met en garde dès sa page d'accueil le client sur l'existence de faux emails ou appels téléphoniques présentés comme émanant de BNP Paribas demandant des données personnelles et informations bancaires, et recommande au client de ne pas répondre ni cliquer sur les liens ou pièces jointes.
Elle affirme ne jamais envoyer de courriel à ses clients dont le seul objet serait de leur demander de cliquer sur un lien afin de se connecter à leur espace bancaire en ligne, de sorte que le courriel reçu par Mme [F] aurait déjà dû lui apparaître suspect.
Elle soutient que ce courriel présentait des anomalies, en ce que /
.l'expéditeur s'intitulait 'Service-Client BNP.', le mot Paribas étant remplacé par un point
.l'adresse de l'expéditeur 'nepasrepondre225464@8d5a676c-1dca-4745-ad83-8722a619ba' utilisait des caractères inhabituels pour une banque, et ne faisait pas apparaître la provenance de l'émetteur soit le nom BNP Paribas
.sa signature 'BNP Paribas v' comprenait avec ce 'v' une coquille inhabituelle.
Elle ajoute que la teneur du courriel aurait dû alerter Mme [F] puisque le gestionnaire de son appartement avait changé de banque pour une domiciliation à la Banque Palatine.
Elle relève qu'après l'avoir nié lors de son dépôt de plainte, Mme [F] admet aujourd'hui avoir renseigné le code à usage unique, et elle fait valoir que c'est ce qui a permis à l'escroc d'accéder aux informations confidentielles -identifiant et mot de passe de connexion- dont il avait besoin pour accéder à son espace client et y introduire le bénéficiaire du virement à provoquer.
Elle relève que Mme [F] a ainsi été triplement négligente en intervenant à chaque étape de la fraude :
-en communiquant à l'escroc des informations de connexion après avoir cliqué sur le lien
-en validant avec son téléphone l'intrusion de l'escroc dans son espace client
-en validant l'ajout du bénéficiaire sans vérifier la cohérence de l'opération ni interroger son époux, co-titulaire du compte joint.
Elle en déduit une négligence grave qui prive le payeur de son droit à remboursement.
La clôture est en date du 10 mars 2022.
MOTIFS DE LA DÉCISION :
Aux termes de l'article L.133-18 en sa rédaction applicable en la cause, issue de l'ordonnance du 9 août 2017, en cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l'opération non autorisée immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s'il a de bonnes raisons de soupçonner une fraude de l'utilisateur du service de paiement et s'il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu.
Lorsque l'opération de paiement non autorisée est initiée par l'intermédiaire d'un prestataire de services de paiement fournissant un service d'initiation de paiement, le prestataire de services de paiement gestionnaire du compte rembourse immédiatement, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, au payeur, le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu. La date de valeur à laquelle le compte de paiement du payeur est crédité n'est pas postérieure à la date à laquelle il avait été débité.
Si le prestataire de services de paiement qui a fourni le service d'initiation de paiement est responsable de l'opération de paiement non autorisée, il indemnise immédiatement le prestataire de services de paiement gestionnaire du compte, à sa demande, pour les pertes subies ou les sommes payées en raison du remboursement du payeur, y compris le montant de l'opération de paiement non autorisée.
Le payeur et son prestataire de services de paiement peuvent décider contractuellement d'une indemnité complémentaire.
Selon l'article L.133-19 II, alinéa 1er du code monétaire et financier en sa rédaction applicable en la cause, issue de l'ordonnance du 9 août 2017, la responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées.
Aux termes du paragraphe IV de ce texte, le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L.133-16 et 133-17.
Aux termes de l'article L.133-16, dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.
L'article L.133-17 dispose quant à lui que lorsqu'il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l'utilisateur de services de paiement en informe sans tarder , aux fins de blocage de l'instrument, son prestataire ou l'entité désignée par celui-ci.
Aux termes de l'article L.133-23, lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris le cas échéant le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de service de paiement.
Il est constant aux débats, et établi en tant que de besoin par les productions, que le compte de dépôt ouvert par Mme [F] dans les livres de la société BNP Paribas a été débité d'une somme de 5.450 euros au profit d'un compte bancaire au nom de '[R] [V]'.
Mme [F] nie avoir autorisé cette opération.
En application des articles L.133-19 IV et L.133-23 du code monétaire et financier, c'est à la société BNP Paribas, prestataire de services du payeur au sens de ces textes, de rapporter la preuve que Mme [F] a agi frauduleusement, ou qu'elle n'a pas satisfait intentionnellement ou par négligence grave à ses obligations.
Il n'est ni démontré, ni soutenu que Mme [F] aurait agi frauduleusement, ni qu'elle n'aurait pas satisfait intentionnellement à ses obligations.
La société BNP Paribas soutient que Mme [F] n'a pas satisfait par négligence grave à ses obligations.
Il lui incombe de le prouver.
Elle ne peut se contenter de soutenir que le système de paiement qu'elle utilise serait inviolable, et que c'est donc nécessairement par une négligence grave du client qu'un tiers peut réussir à avoir accès aux données personnelles du titulaire du compte, mais doit fournir des éléments afin de prouver la négligence grave.
Cette preuve ne peut pas se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
La société BNP Paribas soutient que Mme [F] a été victime d'une filouterie par 'hameçonnage' rendue possible parce qu'elle a divulgué des éléments d'identification strictement confidentiels à un tiers par une grave négligence.
Il ressort des productions, et des explications des parties -y compris du courrier de la direction 'réclamations clients Pole Grand Ouest' de la BNP Paribas du 27 novembre 2019 détaillant le mécanisme de la filouterie en cause- que Mme [F] n'a pas commis l'imprudence de divulguer à quiconque des données personnelles, code secret, mot de passe.
Elle a reçu sur sa messagerie un courriel présentant l'apparence d'émaner de sa banque avec le logo et l'intitulé BNP Paribas
'Bonjour
Vous avez (1) message important sur votre boîte de messagerie sécurisée.
Pour le consulter veuillez cliquer sur le lien ci-dessus
Cliquez ici
Nous vous remercions de votre confiance.
Cordialement,
BNP PARIBAS v '.
Contrairement à ce que soutient l'intimée, ce message ne présentait aucune anomalie sérieuse dans la forme ; il portait le véritable logo de son émetteur désigné, la BNP Paribas ; il était libellé dans le style usuel de tels messages d'alerte ; il était exempt de fautes d'orthographe de grammaire ou d'usage -tel un tutoiement incongru- qui caractérisent notoirement nombre de messages de filouterie ; le discret 'v' minuscule suivant la signature 'BNP Paribas' ne constituait pas une anomalie significative ; l'absence de 'Paribas' après le terme 'Service-Client BNP' figurant sous 'NOUVEAU MESSAGE' dans le cartouche supérieur était d'autant plus difficile à discerner qu'il s'agissait de petits caractères figurant dans une en-tête qui n'est ni le titre ni le contenu du message et à laquelle il n'existe pas de raison de prêter attention alors que le regard du lecteur se porte spontanément vers le message lui-même et non sur son cadre, ce qui est encore plus vrai pour le très long déroulé de l'adresse mail de l'expéditeur qui figure à la suite de l'indication 'NOUVEAU MESSAGE' et s'ouvre par le terme 'nepasrepondre...' toujours suivi d'une longue suite de chiffres et de lettres sans signification ni lisibilité pour un profane qui n'a aucune raison d'y prêter attention de sorte qu'il n'y a aucune imprudence ou négligence, de la part de madame [F], à n'avoir vu que le nom 'bnpparibas' n'y figurait pas, étant relevé que l'appelante fait pertinemment observer que l'espace de lecture est bien plus réduit sur un téléphone, où elle a reçu ce message, que sur un ordinateur.
La BNP Paribas soutient que ce message présentait une anomalie sérieuse quant à son contenu, en ce que les e-mails qu'elle adresse à ses clients ne comportent jamais de lien direct vers une page demandant au destinataire de saisir ses identifiants et son code secret d'accès à l'Espace client.
Mais il ressort de cette affirmation, déjà contenue dans sa lettre du 27 novembre 2019 susmentionnée, et il est constant, qu'il arrive bien à la banque d'adresser des messages à ses clients pour les inviter à aller sur leur Espace personnel afin d'y consulter un message important.
Il est tout aussi constant que le client peut accéder par un lien au portail de son Espace personnel, qu'il ouvre ensuite en composant le code et/ou le mot de passe qui l'identifie et assure l'authentification et la sécurité de la connexion.
Le fait qu'en l'espèce, le message ait contenu lui-même un lien direct dispensant le lecteur de se rendre sur son portail pour y accéder à son Espace ne présentait pas nécessairement de caractère suspect, et il ne peut pas être considéré que Mme [F] ait commis une négligence grave en cliquant sur ce lien puis en poursuivant sa navigation sur le site ouvert, dès lors qu'elle a reçu sur son téléphone portable aussitôt qu'elle s'était connectée un sms provenant de la BNP Paribas, dont il n'est pas discuté qu'il émanait du numéro habituel avec lequel celle-ci communiquait avec elle, lui demandant de saisir un code, ce qui correspond à un protocole usuel de sécurité et pouvait s'expliquer précisément par le cheminement précédent au moyen d'un lien, auquel il apportait une sécurisation rassurante.
Mme [F] est fondée à faire valoir qu'ensuite, elle s'est bornée à rentrer les références du code ainsi reçu par sms, sans communiquer ses coordonnées bancaires, son identifiant, son code secret ou son numéro de compte, la circonstance que l'auteur de la filouterie ait pu à l'occasion de la composition de ce code s'introduire lui-même dans l'Espace client de Mme [F] et y ajouter à la liste authentique des bénéficiaires d'opérations tenue par les co-titulaires du compte celui du compte où devait se créditer le virement qu'il voulait obtenir par fraude relevant de l'explication du mécanisme de la fraude mais ne démontrant pas une imprudence significative de la part de la cliente :
-qui avait bien reçu un sms de BNP Paribas
-qui avait dû entrer ses identifiants personnels pour accéder à son Espace
-qui s'y est vu proposer de valider l'adjonction, à la liste des bénéficiaires, d'une 'Aful Piscine Green Domaine' dont elle prouve, par ses productions, qu'elle était le gestionnaire de l'appartement que son époux et elle, cotitulaires du compte, avaient acquis au moyen d'un crédit toujours en cours à la BNP Paribas ; à laquelle son mari ou elle opéraient régulièrement des virements en réponse aux appels de fonds de la copropriété ; et qui venait de l'aviser être en train de changer de domiciliation bancaire, passant, de fait, en ce mois d'octobre 2019, de la BNP Paribas à la Banque Palatine (cf pièces n°1 et 2 de l'appelante), ce qui nécessitait, pour les copropriétaires qu'étaient les époux [F], de substituer aux coordonnées bancaires précédentes de l'Aful son nouvel 'IBAN' et de valider ces nouvelles données comme celles d'un nouveau 'bénéficiaire' sur leur liste.
Il n'y avait donc rien de suspect, aux yeux de Mme [F], à se voir proposer par ce message auquel elle avait eu accès par un cheminement sécurisé, de valider les nouvelles coordonnées de l'Aful Piscine Green Domaine comme nouveau bénéficiaire, d'autant qu'elle explique sans être réfutée que si son époux et elle sont co-titulaires du compte joint, c'est seulement sur sa ligne téléphonique que la banque communique avec eux par sms, de sorte qu'elle pouvait raisonnablement penser que son époux avait entré le nouvel IBAN de l'Aful Piscine Green Domaine mais que c'était à elle qu'il revenait de recevoir le message invitant à aller dans l'Espace client le valider, ce qu'il lui était proposé de faire et qu'elle a fait, sans qu'il s'agisse d'ordonner un virement, quand bien même le fraudeur a pu, lui, virer ainsi une somme du compte joint sur un compteouvert au nom de '[R] [V]', ce qu'elle ne pouvait discerner, soupçonner ou même imaginer.
Dans ces conditions, alors que le message d'hameçonnage ne contenait pas d'indices permettant à un utilisateur normalement attentif de douter de sa provenance, qu'il ne présentait pas d'anomalie sérieuse quant à sa forme, et qu'il proposait un lien peut-être inhabituel pour de tels courriels mais dépourvu de caractère véritablement suspect, et conforté par la réception d'un sms en provenance de la banque et d'un accès à l'Espace client réalisé par l'utilisateur lui-même, avec ses identifiants personnels et ses codes secrets, et une teneur cohérente avec l'attente du titulaire du compte d'avoir à valider comme nouveau bénéficiaire un bénéficiaire qui changeait réellement de domiciliation bancaire à la même époque, il n'y a pas, pour Mme [F], de négligence grave à ses obligations, au sens requis par les articles L.133-19 IV et L.133-23 du code monétaire et financier, à avoir agi comme elle l'a fait.
La BNP Paribas ne rapportant pas la preuve requise pour en être exonérée, elle est légalement tenue de rembourser à sa cliente la somme qui a été débitée de son compte.
Par infirmation du jugement déféré, elle sera donc condamnée à payer à Mme [F] 5.450 euros.
La BNP Paribas, qui succombe, supportera les dépens de première instance et d'appel.
Elle versera une indemnité de procédure à Mme [F] en application de l'article 700 du code de procédure civile.
PAR CES MOTIFS
la cour, statuant publiquement, contradictoirement et en dernier ressort :
INFIRME le jugement déféré sauf en ce qu'il a rejeté la demande d'indemnité de procédure formulée par la société BNP Paribas
statuant à nouveau :
DIT que la société BNP Paribas ne rapporte pas la preuve d'une négligence grave commise par Mme [F]
CONDAMNE la société BNP Paribas à payer 5.450 euros à Mme [F] en remboursement de la somme frauduleusement débitée de son compte
CONDAMNE la société BNP Paribas aux dépens de première instance et d'appel
CONDAMNE la société BNP Paribas à payer 3.000 euros à Mme [F] en application de l'article 700 du code de procédure civile.
LE GREFFIER, LE PRÉSIDENT,