Texte intégral
RÉPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
ARRÊT N°
N° RG 21/02764 -
N° Portalis DBVH-V-B7F-IDY7
ET -AB
TJ HORS JAF, JEX, JLD, J. EXPRO, JCP D'AVIGNON
05 juillet 2021
RG :20/01750
[O]
C/
S.A. BNP PARIBAS
Grosse délivrée
le 24/11/2022
à Me Frédéric GAULT
à Me Camille ALLIEZ
COUR D'APPEL DE NÎMES
CHAMBRE CIVILE
1ère chambre
ARRÊT DU 24 NOVEMBRE 2022
Décision déférée à la Cour : Jugement du TJ hors JAF, JEX, JLD, J. EXPRO, JCP d'AVIGNON en date du 05 Juillet 2021, N°20/01750
COMPOSITION DE LA COUR LORS DES DÉBATS :
Mme Elisabeth TOULOUSE, Conseillère, a entendu les plaidoiries en application de l'article 805 du code de procédure civile, sans opposition des avocats, et en a rendu compte à la cour lors de son délibéré.
COMPOSITION DE LA COUR LORS DU DÉLIBÉRÉ :
Mme Marie-Pierre FOURNIER, Présidente de chambre
Mme Elisabeth TOULOUSE, Conseillère
Mme Séverine LEGER, Conseillère
GREFFIER :
Mme Nadège RODRIGUES, Greffière, lors des débats et du prononcé de la décision
DÉBATS :
A l'audience publique du 19 Septembre 2022, où l'affaire a été mise en délibéré au 03 Novembre 2022 et prorogé au 24 Novembre 2022,
Les parties ont été avisées que l'arrêt sera prononcé par sa mise à disposition au greffe de la cour d'appel.
APPELANT :
Monsieur [Y] [O]
né le [Date naissance 2] 1985 à [Localité 5]
[Adresse 1]
[Localité 5]
Représenté par Me Frédéric GAULT de la SELARL RIVIERE - GAULT ASSOCIES, Plaidant/Postulant, avocat au barreau D'AVIGNON
INTIMÉE :
S.A. BNP PARIBAS
Société prise en la personne de son représentant légal domicilié es qualité audit siège social
[Adresse 3]
[Localité 4] / FRANCE
Représentée par Me Dominique PENIN du LLP KRAMER LEVIN NAFTALIS & FRANKEL LLP, Plaidant, avocat au barreau de PARIS
Représentée par Me Camille ALLIEZ, Postulant, avocat au barreau de NIMES
ARRÊT :
Arrêt contradictoire, prononcé publiquement et signé par Mme Marie-Pierre FOURNIER, Présidente de chambre, le 24 Novembre 2022, par mise à disposition au greffe de la Cour
EXPOSE DES FAITS ET DE LA PROCEDURE
M. [Y] [O], client de la SA BNP Paribas, a été victime d'une escroquerie. Après avoir reçu un appel de la part d'un interlocuteur se présentant comme le remplaçant de son conseiller bancaire le 17 juillet 2019, il s'est connecté à son compte bancaire en ligne via l'application BNP, communiquant les informations confidentielles, à savoir son identifiant et son mot de passe. Il lui a également été demandé de valider des virements et des notifications. Un premier virement de 5000 euros a été effectué du compte de M. [O] vers un nouveau bénéficiaire et le service anti-fraude de la BNP Paribas a ensuite intercepté un second virement de 5 000 euros.
M. [O] a contesté auprès de la BNP Paribas le premier virement afin d'en obtenir un remboursement. Il s'est vu opposer un refus par lettre du 28 août 2019. La BNP Paribas a en effet reproché à son client d'avoir utilisé sa clé digitale et son code secret au profit du nouveau bénéficiaire.
Par acte en date du 15 juillet 2020, M. [O] a assigné la SA BNP Paribas devant le tribunal judiciaire d'Avignon, en responsabilité et aux fins d'indemnisation de ses préjudices.
Par jugement contradictoire du 5 juillet 2021, le tribunal judiciaire d'Avignon a :
- débouté M. [O] de sa demande en paiement de la somme de 5000 euros au titre du virement litigieux,
- débouté M. [O] de sa demande en paiement de la somme de 6000 euros à titre de dommages-intérêts,
- débouté M. [O] de sa demande sur le fondement de l'article 700 du code de procédure civile,
- débouté la SA BNP Paribas, immatriculée au RCS sous le numéro 662042449, de sa demande sur le fondement de l'article 700 du code de procédure civile,
- condamné M. [O] aux dépens de l'instance,
- rappelé l'exécution provisoire du présent jugement.
Par déclaration du 19 juillet 2021, M. [O] a interjeté appel de cette décision.
Par ordonnance du 23 mai 2022, la procédure a été clôturée le 5 septembre 2022 et l'examen de l'affaire a été renvoyé à l'audience du 19 septembre 2022.
EXPOSE DES MOYENS ET PRETENTIONS
Dans ses dernières conclusions notifiées par voie électronique le 19 octobre 2021, M. [O] demande à la cour de :
- réformer la décision du tribunal judiciaire d'Avignon en ce qu'elle a :
débouté M. [O] de sa demande en paiement de la somme de 5000 euros au titre du virement litigieux
débouté M. [O] de sa demande en paiement de la somme de 6000 euros à titre de dommages et intérêts
débouté M. [O] de sa demande sur le fondement de l'article 700 du code de procédure civile,
débouté la SA BNP Paribas de sa demande sur le fondement de l'article 700 du code de procédure civile
Et statuant à nouveau des chefs critiqués,
- dire et juger la société BNP Paribas responsable sur le terrain de la responsabilité contractuelle,
- condamner la société BNP Paribas à payer à M. [O] la somme de 5000 euros au titre du préjudice subi du fait des virements litigieux,
- condamner la société BNP Paribas à payer à M. [O] la somme de 6000 euros au titre de dommages et intérêts,
- condamner la société BNP Paribas à communiquer à M. [O] l'ensemble des éléments permettant l'identification du bénéficiaire du virement de 5000 euros sous astreinte de 50 euros par jour de retard,
- condamner la société BNP Paribas à payer à M. [O] la somme de 4000 euros sur le fondement de l'article 700 du code de procédure civile,
- condamner la société BNP Paribas aux entiers dépens.
Au soutien de ses prétentions, M. [O] fait essentiellement valoir que la société BNP Paribas a nécessairement failli à son obligation de protection des données personnelles en violation de la réglementation RGPD. Elle ajoute que la BNP Paribas ne démontre pas que lui-même a été négligent. Enfin, il affirme qu'il n'a fait que répondre au numéro de téléphone officiel de sa banque BNP Paribas et qu'il n'a pas manqué de vigilance.
En outre, il prétend que la BNP Paribas a failli à son obligation de surveillance et de vigilance à l'égard des opérations effectuées à partir des comptes de ses clients et qu'elle aurait dû déceler l'anomalie des virements bancaires.
Dans ses dernières conclusions d'intimé notifiées par voie électronique le 16 novembre 2021, la SA BNP Paribas demande à la cour de débouter M. [O] de l'ensemble de ses demandes et de condamner M. [O] à payer à la BNP Paribas la somme de 1500 euros sur le fondement de l'article 700 du code de procédure civile.
Elle se prévaut des articles L 133-16, L. 133-19 et L 133-23 du code monétaire et financier, et invoque la négligence de M. [O] qui a utilisé le dispositif de la clé digitale pour valider les ordres de virements. En l'absence d'anomalie apparente, elle a régulièrement procédé aux virements demandés qui n'étaient ni frauduleux ni douteux d'un point de vue purement technique.
Elle observe qu'il incombe à tout utilisateur d'un instrument de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. A défaut d'avoir respecté cette obligation de sécurité, elle considère que l'appelant a utilisé le moyen de paiement avec une négligence grave et doit supporter les pertes occasionnées par les opérations de paiement non autorisées.
Elle ajoute qu'aucun défaut de vigilance ou de surveillance ne peut être retenu à son encontre et n'avoir commis aucune faute. Elle n'a en effet aucune obligation de procéder à un suivi particulier des comptes de ses clients et est, au contraire, tenue de s'abstenir de toute immixtion dans la gestion des affaires de ses clients
Il est fait renvoi aux écritures susvisées pour un plus ample exposé des éléments de la cause, des moyens et des prétentions des parties, conformément aux dispositions de l'article 455 du code de procédure civile.
MOTIFS DE LA DECISION
1-Sur la demande en remboursement du virement de 5 000 euros
M.[O] conteste l'analyse du tribunal qui retient sa négligence et le condamne à assumer les conséquences d'une fraude alors que celle-ci a été permise par une absence de sécurisation des données qui n'est imputable qu'à la banque.
Il soutient au surplus que la banque ne fait pas la démonstration de sa négligence dès lors qu'il n'a ni cliqué sur un message électronique grossier ni sur le lien d'un SMS mais a répondu à un message téléphonique provenant du numéro officiel de sa banque et à un interlocuteur qui disposait d'informations cruciales (nom de son conseiller bancaire et de l'existence de 2 virements réalisés ainsi que de leur date), ce qui a gagné sa confiance.
L'article L. 133-19 du code monétaire et financier dispose qu': I-en cas d'opération de paiement non autorisée consécutive à la perte ou au vol de l'instrument de paiement, le payeur supporte, avant l'information prévue à l'article L. 133-17, les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 €.
Toutefois, la responsabilité du payeur n'est pas engagée en cas :
' d'opération de paiement non autorisée effectuée sans utilisation des données de sécurité personnalisées ;
' de perte ou de vol d'un instrument de paiement ne pouvant être détecté par le payeur avant le paiement ;
' de perte due à des actes ou à une carence d'un salarié, d'un agent ou d'une succursale d'un prestataire de services de paiement ou d'une entité vers laquelle ses activités ont été externalisées.
II. ' La responsabilité du payeur n'est pas engagée si l'opération de paiement non autorisée a été effectuée en détournant, à l'insu du payeur, l'instrument de paiement ou les données qui lui sont liées.
Elle n'est pas engagée non plus en cas de contrefaçon de l'instrument de paiement si, au moment de l'opération de paiement non autorisée, le payeur était en possession de son instrument.
III. ' Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si le prestataire de services de paiement ne fournit pas de moyens appropriés permettant l'information aux fins de blocage de l'instrument de paiement prévue à l'article L. 133-17.
IV. ' Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
V. ' Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.
VI. ' Lorsque le bénéficiaire ou son prestataire de services de paiement n'accepte pas une authentification forte du payeur prévue à l'article L.133-44, il rembourse le préjudice financier causé au prestataire de services de paiement du payeur. "
Selon l'article L. 133-23 du code monétaire et financier 'lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n' a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. Le prestataire de services de paiement, y compris, le cas échéant, le prestataire de services de paiement fournissant un service d'initiation de paiement, fournit des éléments afin de prouver la fraude ou la négligence grave commise par l'utilisateur de services de paiement. "
Il résulte de ces deux textes que s'il entend faire supporter à l'utilisateur d'un instrument de paiement doté d'un dispositif de sécurité personnalisé, les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit prouver que l'opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre.
La charge de la preuve repose donc comme le soutient à juste titre M.[O] sur le prestataire de services de paiement, qui doit établir d'une part qu'il a authentifié l'opération, l'a dûment enregistrée, et qu'elle n'a pas été affectée par une déficience technique ou autre, et d'autre part que l'utilisateur de service de paiement a commis un manquement intentionnel ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, et cette preuve ne peut pas se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés.
- s'agissant de l'authentification de l'opération :
Il est rappelé que selon l'article L. 133-4 du code monétaire et financier, les données de sécurité personnalisées s'entendent des données personnalisées fournies à un utilisateur de services de paiement par le prestataire de services de paiement à des fins d'authentification.
En l'espèce, il ressort de la plainte déposée par M.[O] que son compte bancaire a été débité de 5000 euros à la suite de l'appel téléphonique reçu émanant d'un numéro correspondant au numéro de son conseiller bancaire et d'une personne qui a indiqué le remplacer. Elle lui a demandé d'activer les virements réalisés en entrant ses identifiants et mot de passe, puis de consulter sa messagerie et de valider les notifications, ce qu'il a fait en cliquant sur le lien de l'activation.
Il en résulte que c'est bien parce que M.[O] s'est exécuté en communiquant son identifiant et son mot de passe, qu'il a permis à son interlocuteur d'accéder aux opérations sur son compte et d'ajouter un bénéficiaire en y saisissant son Rib.
La SA BNP Paribas précise en outre qu'à la suite de cet ajout une demande de validation a été notifiée à l'appelant qui l'a effectivement validé tel qu'il le reconnaît dans sa plainte.
Il résulte de l'ensemble de ces éléments sérieux et concordants que les opérations frauduleuses d'ajout d'un bénéficiaire et de virement de 5 000 euros au profit du compte concerné ainsi ajouté, ont été réalisées grâce à l'utilisation par le fraudeur de l'identifiant et du code d'accès aux comptes de M. [O] et grâce à l'envoi sur le smartphone de celui- ci d'une demande de validation qu'il a activée.
Il s'en déduit que c'est bien parce que M.[O] a transmis au fraudeur ses données personnelles et a validé par le système de clé digitale l'ajout d'un nouveau bénéficiaire que l'opération de virement de 5000 euros au débit de son compte a été authentifiée par la SA BNP Paribas et qu'elle a été dûment enregistrée et comptabilisée, et n'a pas été affectée par une déficience technique ou autre.
- s'agissant de la négligence grave de l'utilisateur de service de paiement
Selon l'article L 133-16 du code monétaire et financier, dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l'instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées.
Il a été jugé que manque à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisé, l'utilisateur d'un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu'il soit, ou non, avisé des risques d'hameçonnage.
En l'espèce M.[O] n'a pas répondu à un courriel mais a un appel téléphonique dont il prétend qu'il était identique à celui de son conseiller bancaire, l'invitant à valider des virements réalisés précédemment. Pour autant, tel qu'indiqué ci-dessus, il a accepté de rentrer ses identifiants et mot de passe pour valider des virements antérieurs alors que : ce n'était pas son conseiller bancaire, que ce n'est pas une pratique habituelle de la banque d'agir de la sorte, qu'il a eu à valider l'ajout d'un nouveau bénéficiaire ce qui n'est pas compatible avec la validation de virements précédents au profit de bénéficiaires déjà enregistrés, autant d'éléments qui auraient dû attirer son attention et sa vigilance. Ainsi, recevant cet appel inhabituel émanant d'un correspondant inconnu, M.[O] aurait dû se méfier et ne pas donner suite, et contacter personnellement sa banque afin de s'assurer de la régularité de la démarche, ce qu'il n'a pas fait.
A la place de cette démarche simple, il a répondu et communiqué son identifiant et son code secret permettant l'accès à son compte bancaire sur internet et aux opérations sur celui-ci, et surtout a validé par le moyen de la clé digitale de sécurité l'ajout d'un nouveau bénéficiaire et des opérations qu'il n'avait pas lui-même initiées, ainsi qu'il ressort de sa plainte.
L'ensemble de ces éléments constituent des négligences graves et il n'a pas satisfait aux obligations mentionnées à l'article L 133-16 du code monétaire et financier rappelées ci-dessus.
Enfin il importe peu que M.[O] n'ait pas été avisé des risques de fraudes à l'époque et qu'il n'ait pas voulu que ces fraudes puissent se réaliser. Seule sa négligence grave caractérisée en l'espèce, étant de nature à laisser à sa charge la réalisation des opérations qu'il conteste
C'est donc avec raison que le premier juge a retenu que la SA BNP Paribas était fondée à se prévaloir de l'article L. 133-19 partie IV du code monétaire et financier, et à opposer à M.[O] que seule sa négligence grave dans le respect des obligations de l'article L 133-16 du code de monétaire et financier qui lui incombent, était à l'origine du virement frauduleux ; qu'il doit en sa qualité de payeur supporter toutes les pertes occasionnées par l'opération de paiement litigieuse non autorisée.
2- Sur la demande de dommages et intérêts
C'est également à juste titre que le premier juge a écarté tout manquement de la banque à son devoir de vigilance dés lors que d'une part, elle a refusé de passer le second virement d'un montant de 5000 euros au regard de la proximité des 2 virements et de leur montant inhabituel pour le compte de l'appelant, ce qui exclut tout absence de contrôle et d'autre part, qu'elle a par le système de clé digitale mis en place un système d'identification forte que M.[O] a mis en échec par sa négligence.
Par ailleurs, tenue à un devoir de non immixtion, la banque ne pouvait dès le premier virement soupçonner a priori, qu'il s'agissait d'une fraude.
Enfin, la demande de communication du bénéficiaire de la somme de 5000 euros n'est pas justifiée dés lors que M.[O] peut lui même consulter à partir de son compte le nom du bénéficiaire qu'il a ajouté lors de la fraude.
Par voie de conséquence, la demande en remboursement de la somme de 5 000 euros et la demande de dommages et intérêts doivent être rejetées, et le jugement déféré mérite confirmation en toutes ses dispositions.
3-Sur les demandes accessoires
Partie perdante, M.[O] supportera la charge des dépens d'appel et sera nécessairement débouté de sa demande sur le fondement de l'article 700 du code de procédure civile.
Aucun motif d'équité ne justifie qu'il soit fait droit à la demande de la SA BNP Paribas au titre des frais irrépétibles.
PAR CES MOTIFS,
LA COUR, après en avoir délibéré conformément à la loi,
Statuant publiquement par mise à disposition au greffe, contradictoirement et en dernier ressort,
Confirme le jugement déféré en toutes ses dispositions soumises à la cour;
Y ajoutant,
Condamne M.[O] à supporter la charge des dépens d'appel ;
Déboute les parties de leurs demandes sur le fondement de l'article 700 du code de procédure civile.
Arrêt signé par la présidente et par la greffière.
LA GREFFIÈRE, LA PRÉSIDENTE,