Texte intégral
TRIBUNAL JUDICIAIRE
de [Localité 7]
[Localité 2]
☎ :[XXXXXXXX01]
N° RG 24/10042 - N° Portalis DBZS-W-B7I-YXNR
N° de Minute : 25/00253
JUGEMENT
DU : 25 Novembre 2025
[U] [I] épouse [H]
C/
S.A. CAISSE D'EPARGNE - HAUTS DE FRANCE
REPUBLIQUE FRANÇAISE
AU NOM DU PEUPLE FRANÇAIS
JUGEMENT DU 25 Novembre 2025
DANS LE LITIGE ENTRE :
DEMANDEUR
Madame [U] [I] épouse [H], demeurant [Adresse 6]
comparante en personne
ET :
DÉFENDEUR
S.A. CAISSE D'EPARGNE - HAUTS DE FRANCE, dont le siège social est sis [Adresse 3]
représentée par Maître Ludovic SCHRYVE, avocat au barreau de LILLE
COMPOSITION DU TRIBUNAL LORS DES DÉBATS À L'AUDIENCE PUBLIQUE DU 09 Septembre 2025
Maxime KOVALEVSKY, Juge, assisté de Deniz AGANOGLU, Greffier
COMPOSITION DU TRIBUNAL LORS DU DÉLIBÉRÉ
Par mise à disposition au Greffe le 25 Novembre 2025, date indiquée à l'issue des débats par Maxime KOVALEVSKY, Juge, assisté de Deniz AGANOGLU, Greffier
RG n°10042/24 – Page KB
EXPOSE DU LITIGE
Madame [U] [I] épouse [H] est titulaire d’un compte n° 16275 00600 04060441016 ouvert dans les livres de la société anonyme CAISSE D’EPARGNE ET DE PREVOYANCE HAUTS DE FRANCE (ci – après la SA Caisse d’Epargne).
Se prévalant d’avoir été trompée et ainsi déterminée à communiquer ses données bancaires et ainsi procédé au paiement de la somme de 1200 euros de son compte bancaire le 16 février 2023, Madame [U] [I] épouse [H] a fait opposition à sa carte le 16 février 2023 à 14h31, puis a déposé plainte auprès des services de police d’[Localité 4] le 21 février 2023 pour des faits d’escroquerie.
Par lettre en date du 24 février 2023, la SA Caisse d’Epargne a expliqué avoir pris en charge le 23 février 2023 sa demande de remboursement d’un montant de 600,00 euros et avoir remboursé cette somme sur son compte bancaire.
Le 7 avril 2023 la SA Caisse d’Epargne a finalement débité la somme de 600 euros initialement remboursée. Par lettre en date du 17 avril 2023, la SA Caisse d’Epargne a finalement expliqué refuser le remboursement de la somme de 1200 euros demandée.
Par mail en date du 11 juillet 2024, le médiateur FBF a fait état de l’absence de proposition de solution.
Par requête reçue au greffe le 23 août 2024, Madame [U] [I] épouse [H] a saisi le tribunal judiciaire de Lille afin d’obtenir la condamnation de la SA Caisse d’Epargne à lui payer la somme de 1.200 euros.
Les parties ont été convoquées à l’audience du 9 septembre 2025.
A cette audience Madame [U] [I] épouse [H] a comparu en personne.
Aux termes de ses conclusions déposées à l’audience, auxquelles elle se réfère, elle a réitéré sa demande introductive d’instance, outre la condamnation de la banque aux dépens.
Sur le fondement des articles L133-18, L133-19, IV et L133-23 alinéa 1 du code monétaire et financier, elle avance que la SA Caisse d’Epargne est responsable de plein droit de ces opérations de paiement non consenties celle-ci ne démontrant pas qu’elle peut être exonérée de sa responsabilité dès lors que l’opération n’a pas été authentifiée, dûment enregistrée et comptabilisée sans être affectée par une déficience technique, et que la banque ne démontre pas de sa part une négligence grave au moment du paiement.
Elle explique qu’elle a voulu procéder à la réservation d’une voiture sur le site internet OuiCar. Après avoir été contactée par une personne ayant posté une annonce sur ce site, elle a poursuivi ses échanges avec cette dernière par SMS. Elle ajoute qu’elle a alors reçu un mail lui demandant de procéder à la validation de la réservation, puis un SMS lui demandant de valider une opération dans son espace bancaire. Elle explique avoir alors procédé à la validation de ce paiement croyant procéder à la réservation, puis avoir procéder à cette validation une seconde fois, après que la page internet de validation de l’opération lui a présenté un message d’erreur. Elle ajoute avoir ensuite informé son agence bancaire de la fraude après un deuxième message d’échec. Elle précise que ces deux opérations n’ont en réalité pas consisté à la réservation d’un véhicule mais à des achats sur la plateforme www.kucoin.com. Ainsi, elle explique ne pas avoir autorisé ces opérations d’autant que le site marchant www.kucoin.com fait état d’une transaction conclue avec une personne dénommée [V] [O]. Elle ajoute que le numéro de téléphone utilisé pour ces opérations ne correspond pas au sien mais à celui de la personne qui s’est fait passer pour le loueur de voiture.
Sur l’authentification, elle précise que les documents fournis par la SA Caisse d’Epargne font état d’une opération authentifiée par l’utilisation de la reconnaissance d’empreinte digitale, alors qu’elle n’a jamais autorisé ce système d’authentification et que la banque ne démontre pas que le mode d’authentification Sécur’Pass a bien été utilisé. En outre, elle avance que le document produit par le site www.kucoin.com démontre que c’est le numéro de téléphone du fraudeur qui a été utilisé pour la validation des opérations bancaires. Elle avance également qu’elle n’a jamais dû entrer son code Sécur’Pass pour autoriser l’opération.
Elle précise que l’opération bancaire a été réalisée à partir d’une adresse IP localisée au Bénin, alors qu’elle se trouvait en France au moment de l’opération, et la localisation de cette transaction à partir de cette adresse aurait dû alerter la banque au moment de la validation de l’opération.
En réponse à la SA Caisse d’Epargne qui fait état de négligence grave de sa part, Madame [U] [I] épouse [H] avance qu’au moment de la validation de cette opération elle avait déjà fait face à plusieurs refus et annulations de réservation de voiture et qu’elle n’était pas entièrement concentrée à la vérification des détails techniques de l’opération bancaire. Elle ajoute que la personne qui s’est fait passer pour le vendeur a fait usage de moyens sophistiqués de manipulation et notamment l’utilisation d’une adresse mail reprenant dans son nom l’appellation « validationsouicar », d’une page internet de validation reprenant la charte graphique du site OuiCar, et que c’est le message d’échec de la réservation qui l’a déterminé à procéder une seconde fois à l’opération de réservation. Elle ajoute qu’il ne peut lui être reproché d’être entrée directement en contact avec le vendeur alors que la plateforme OuiCar prévoit la mise en relation entre particuliers. Elle ajoute qu’elle ne savait pas, au moment des faits, qu’en procédant au paiement et en communiquant le code [N] reçu après la validation du paiement, elle avait en réalité procédé à une transaction par l’intermédiaire d’un site de recharge de cartes prépayées car elle pensait qu’il s’agissait d’un élément technique imposé pour la validation de la réservation.
Enfin, elle précise qu’elle a immédiatement fait appel à sa banque et qu’elle a procédé à l’opposition de sa carte bancaire le 16 février à 14h31. En outre, elle précise que la validation de la transaction finale vers www.kucoin.com n’a été enregistrée qu’à 18h, et que dans le délai entre la validation de l’opération par elle à 14h03 et à 14h06 et la validation finale de l’opération, la banque aurait pu détecter et bloquer l’opération.
La SA Caisse d’Epargne a comparu à l’audience représentée par son conseil.
Oralement, et aux termes des conclusions déposées par note en délibéré du 11 septembre 2025, la SA Caisse d’Epargne a sollicité, sur le fondement des articles 1103 et suivants du code civil et L133-3, L133-4 et suivants du code monétaire et financier, le rejet des prétentions adverses et la condamnation de la demanderesse aux dépens.
En défense, la SA Caisse d’Epargne avance que la banque est tenue d’une obligation de résultat quand elle agit en qualité de mandataire dans l’exécution des ordres de virement. Qu’à ce titre, elle doit effectivement s’assurer que les instructions reçues émanent bien de son client et que dès lors que l’auteur du paiement est le titulaire du compte bancaire elle ne peut être tenue de s’enquérir auprès de son client de la réalité de l’opération au simple motif que l’opération présente un caractère inhabituel, tant au regard de son montant que de son destinataire, dès lors qu’ils ne recèlent pas d’anomalies manifestes.
La SA Caisse d’Epargne précise également que le simple fait que Madame [U] [I] épouse [H] conteste l’opération ne suffit pas à la caractériser comme « non autorisée », d’autant que les opérations ont été validées par le système d’authentification SECUR’PASS, qui répond aux exigences légales en la matière.
Sur l’utilisation d’un moyen d’authentification fort, la SA Caisse d’Epargne avance que l’opération a été validée par Madame [U] [I] épouse [H] sur son appareil personnel, enregistré pour la validation de ces opérations depuis le 7 mars 2021 et encore utilisé pour la validation d’opérations après les faits. La SA Caisse d’Epargne ajoute que l’ensemble des informations relatives à l’opération telles que le montant et le nom du site marchand sont indiquées au moment de l’autorisation du paiement et que Madame [U] [I] épouse [H] a bien procédé à la validation en entrant son code Secur’Pass personnel.
La SA Caisse d’Epargne ajoute que Madame [U] [I] épouse [H] s’est montrée gravement négligente lors de la validation de l’opération, excluant sa responsabilité. En particulier, la banque avance que Madame [U] [I] épouse [H] a poursuivi des discussions avec un vendeur en dehors du site OuiCar sécurisé. Elle aurait dû être alertée par les multiples relances de son interlocuteur et le fait que ce dernier lui a directement donné les conditions de location et non pas le site OuiCar. De plus, la SA Caisse d’Epargne avance que son interlocuteur était un inconnu qui n’a en rien tenté d’usurper l’identité d’une personne qu’elle aurait pu connaître et qu’elle n’aurait pas dû renseigner ses coordonnées bancaires de ce fait. Enfin la SA Caisse d’Epargne avance que Madame [U] [I] épouse [H] aurait dû être alertée par le fait que le vendeur indiqué dans la notification reçue de l’application pour l’opération était « wwwkucoincom », et que si l’adresse mail de validation était l’adresse « [Courriel 9] », elle aurait dû être alertée par l’extension « @aol.fr ». Enfin, elle aurait dû être alertée par la réception de deux code [N] qu’elle a dû saisir dans l’espace code de banque, cela correspondant à un site d’achat de cartes prépayées.
RG n°10042/24 – Page KB
MOTIFS DE LA DECISION
Sur la demande en remboursement
Sur la notion d’opération de paiement autorisée
Il résulte des articles L133-3 et L133-6 du code monétaire et financier qu'une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire (Com. 1er Juin 2023 n°21-19.289).
En l’espèce, les deux opérations de paiement d’un montant de 600 euros ont été débitées du compte courant de Madame [U] [I] épouse [H] le 21 février 2023. Madame [U] [I] épouse [H] a constamment déclaré avoir agi pensant effectuer le paiement d’une transaction au bénéfice du loueur d’un véhicule automobile alors qu’il s’agissait en réalité d’un site de paiement en ligne. De plus, elle a procédé à ces opérations après avoir été redirigée vers une page internet de validation de la réservation adoptant la charte graphique du site OuiCar. En ce sens, elle ne peut avoir consenti à une transaction avec le site wwwkucoincom, et ce indépendamment du niveau d’authentification de l’opération.
Ces deux opérations de paiement constituent donc des opérations de paiement non autorisées.
Sur l’authentification forte
L’article L. 133-19 V du code monétaire et financier précise que sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n'exige une authentification forte du payeur prévue à l'article L. 133-44.
A ce titre, l'article L. 133-4, f) du même code définit l’authentification forte comme reposant sur l’utilisation de deux éléments ou plus appartenant aux catégories « connaissance », soit quelque chose que seul l'utilisateur connaît, « possession », soit quelque chose que seul l'utilisateur possède, et « inhérence », soit quelque chose que l'utilisateur est, et indépendants, en ce sens que la compromission de l'un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d' authentification.
De plus, il résulte de l’article L133-23 du code monétaire et financier, que lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n'a pas été affectée par une déficience technique ou autre (Com. 12 nov. 2020, n° 19-12.112).
En l’espèce, il ressort de la fiche pratique Sécur’Pass, du rapport de certification ANSSI-CSPN-2018/09 et du rapport technique données client que le dispositif mis en œuvre par la SA Caisse d’Epargne repose sur un élément de « possession », en l’espèce un smartphone compatible et un numéro de téléphone mobile préalablement déclaré à la Caisse d’Epargne en tant que téléphone de confiance, et l’activation de ce dispositif par le client sur l’application mobile dédiée, en choisissant un code Sécur’Pass dédié, que l’utilisateur est tenu de saisir sur l’appareil de confiance au moment de la validation des opérations bancaires, ce qui constitue l’élément de « connaissance ».
De plus, il ressort des éléments fournis que pour les deux opérations contestées, l’appareil ANDROID 6a63f6650866c90c était activé en tant qu’élément de « possession » et que celle-ci était tenu d’entrer son code Sécur’Pass sur ce téléphone, en tant qu’élément de « connaissance ». Il ressort du détail des opérations contestées produit que les deux opérations ont été validées le 16 février 2023 à 14:01:58 et à 14:05:23. Si Madame affirme ne pas avoir entré son code Sécur’Pass personnel pour valider l’opération, il ressort du fichier des logs informatiques produit par la banque que la validation de ces opérations s’est bien faite par Code [Localité 8]. A ce titre, le document produit par Madame [U] [I] épouse [H] ne suffit pas à démontrer qu’elle n’a pas reçu de code dès lors que la SA Caisse d’Epargne produit la preuve contraire.
A ce titre, les éléments fournis par le site www.kucoin.com ne sont pas relatifs aux modalités d’authentification de l’opération mais aux informations enregistrées dans le cadre de l’opération de paiement avec le site www.kucoin.com. Ainsi, la mention d’un numéro de téléphone différent dans ces documents ne démontre pas que c’est cet appareil qui a été en charge d’authentifier l’opération.
Ainsi, il est démontré que le dispositif d’authentification forte a été utilisé et a correctement fonctionné. Ainsi, la SA Caisse d’Epargne démontre donc que les opérations contestées ont été dûment authentifiées, enregistrées et comptabilisée sans faille de son dispositif de sécurité.
Sur la responsabilité en cas d’opération de paiement non autorisé
L’article L133-16 du code monétaire et financier impose à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées dès qu’il reçoit un instrument de paiement.
En vertu de l’article L133-18 du code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L.133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France
Cependant, l’article L133-19 du même code dispose que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L133-16 et L133-17 du code monétaire et financier.
A ce titre, il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut pas se déduire du seul fait que l’instrument de paiement utilisé est celui enregistré par le prestataire de services de paiement (Com. 18 janv. 2017, n°15-18.102).
En l’espèce, Madame [U] [I] épouse [H] démontre avoir réalisé ces paiements après avoir fait face à l’annulation de deux demandes de réservation de voiture le 14 février 2023, pour des réservations du 30 juillet 2023 au 13 août 2023. En outre, elle justifie bien avoir initié un contact avec une personne proposant la réservation d’une voiture Ford Edge pour ces dates pour un montant de 458,89 euros par l’intermédiaire de la plateforme OuiCar.
De plus, elle fait bien état de la réception d’un message électronique adoptant la charte graphique et la forme des messages de la plateforme OuiCar, ainsi que du lien vers une plateforme électronique nécessitant la saisie d’un code de banque. Elle produit également une capture d’écran d’un message d’erreur sur cette même plateforme qui fait état de l’échec de la validation. L’ensemble de ces éléments ont contribué à la placer dans une situation de confiance de nature à diminuer sa vigilance lors de la réalisation des opérations contestées. En outre, si elle ne démontre pas que son interlocuteur a usurpé de l’identité d’une personne en laquelle elle avait confiance, telle qu’un conseiller bancaire, son interlocuteur a bien tenté de lui présenter la plateforme sur laquelle elle devait valider la réservation comme la plateforme officielle OuiCar.
Madame [U] [I] épouse [H] démontre également avoir fait opposition le 16 février 2023 à 14h31 en raison d’une suspicion de fraude, et avoir déposé plainte pour escroquerie le 21 février 2023. Elle a ainsi été diligente et elle a effectué des démarches rapides en vue d’informer la SA Caisse d’Epargne de la survenance des opérations litigieuses.
Cependant, si Madame [U] [I] épouse [H] avance qu’elle était dans une situation où elle souhaitait aboutir rapidement à la réservation du véhicule, elle ne démontre pas pour autant avoir été placée dans une situation d’anxiété ou de pression particulière dès lors qu’elle effectuait cette réservation au mois de février pour une prise d’effet au 30 juillet 2023.
De plus, Madame [U] [I] épouse [H] a poursuivi la réservation du véhicule en discutant en dehors du site OuiCar, son interlocuteur lui ayant notamment dans ce cadre précisé les modalités de validation de la réservation, et ce alors qu’elle indique dans ses échanges que l’annonce sur le site internet était expirée. En outre, son interlocuteur a également tenté de lui transmettre un mail par l’intermédiaire de l’adresse électronique [Courriel 5] et ce alors que cette adresse n’était pas associée au compte OuiCar de Madame [U] [I] épouse [H]. De plus, si l’adresse par l’intermédiaire de laquelle la confirmation de réservation lui a été envoyée comportait le nom « validationsouicar » et était à ce titre de nature à prêter à confusion, Madame [U] [I] épouse [H] ne peut se prévaloir du fait qu’elle a suffisamment vérifié la régularité de cette adresse dès lors qu’elle comporte l’extension « @aol.com », qui n’est pas conforme aux adresses de la plateforme OuiCar dont elle avait déjà reçu des messages, qui comportait les extensions « @msfmail.ouicar.com » ou « @email.ouicar.com ». De plus, elle aurait également dû être alertée par le message d’erreur indiqué sur l’espace de réservation en ligne dès lors qu’elle avait procédé à la validation de l’opération par l’intermédiaire du procédé d’authentification Sécur’Pass sans difficulté. De plus, elle aurait dû être alertée par le fait que la page internet produite demandait la saisie d’un code reçu par SMS de la part de la banque qui correspondait à un code reçu par SMS par « [N] ». En effet, si Madame [U] [I] épouse [H] ne pouvait être tenue de savoir que [N] est un logiciel d’achat de cartes prépayées, elle était tenue de s’apercevoir que le message reçu n’émanait pas de sa banque.
En outre, si Madame [U] [I] épouse [H] avance qu’elle pensait au moment de la validation des opérations qu’elle validait la réservation de la voiture, elle aurait dû être alertée par le message de notification de la banque. En effet, le rapport technique de données client produit par la banque fait état de la notification d’une transaction d’un montant de 600 euros, alors que le courrier électronique précisait qu’il s’agissait d’un montant à payer de 600,21 euros, et le message de notification précisait également que le vendeur était « wwwkucoincom ». Au regard de l’absence d’urgence particulière, Madame [U] [I] épouse [H] aurait dû prendre le temps nécessaire pour lire ce message de notification de la transaction avant de procéder à sa validation et s’apercevoir des anomalies.
Il résulte de l’ensemble de ces éléments que la banque démontre que le comportement fautif de Madame [U] [I] épouse [H] est constitutif d’une négligence grave au sens de l’article L133-19 du code monétaire et financier, de sorte que sa responsabilité ne peut être engagée.
En conséquence la demande en paiement formulée par Madame [U] [I] épouse [H] sera rejetée.
Sur l’engagement de la responsabilité contractuelle de la banque
En application des dispositions de l’article 1231-1 du Code civil, le débiteur d’une obligation contractuelle qui, du fait de l’inexécution de son engagement, cause un préjudice au créancier, s’oblige à le réparer. Il revient au créancier qui réclame l’exécution de rapporter la preuve du manquement contractuel et du dommage en résultant.
Cependant, dès lors que la responsabilité d’un prestataire de services de paiement du fait de paiements non autorisés sur le fondement des articles L133-18 à L133-24 du code monétaire et financier, est écartée en raison d’une négligence grave du payeur, la responsabilité de la banque ne peut être recherchée au titre d’un manquement à ses obligations contractuelles de vigilance et de surveillance des systèmes (Com. 15 janv. 2025, n°23-13.579).
En l’espèce, Madame [U] [I] épouse [H] avance que la SA Caisse d’Epargne n’aurait pas dû procéder au virement de deux sommes de 600 euros dès lors que l’adresse IP avec laquelle l’opération a été réalisée était domiciliée au Bénin. A ce titre, ce moyen se rapporte à l’engagement de la responsabilité de la banque en raison d’un manquement à son obligation contractuelle de vigilance en procédant au virement en dépit d’indices évidents propres à faire douter de la régularité des opérations.
Cependant, dès lors que Madame [U] [I] épouse [H] a recherché la responsabilité de la SA Caisse d’Epargne sur le fondement du régime de responsabilité défini aux articles L133-18 à L133-24 du code monétaire et financier, alléguant que l’opération était non-autorisée et que cet engagement de la responsabilité a été écarté en raison de ses négligences graves, elle n’est plus fondée à engager la responsabilité de la banque en raison d’un manquement à ses obligations contractuelles de vigilance.
Dès lors la demande d’engagement de la responsabilité de la banque sur ce fondement ne peut qu’être rejetée.
Sur les frais du procès et l’exécution provisoire :
Sur les dépens :
Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge d’une autre partie.
Madame [U] [I] épouse [H], qui succombe à l’instance, sera condamnée aux dépens.
Sur l’exécution provisoire :
En application de l’article 514 du code de procédure civile, le présent jugement est assorti de l’exécution provisoire de droit.
PAR CES MOTIFS
Le juge des contentieux de la protection, statuant après débats tenus en audience publique, par jugement contradictoire et en dernier ressort, rendu par mise à disposition au greffe,
DEBOUTE Madame [U] [I] épouse [H] de sa demande tendant à voir la société anonyme CAISSE D’EPARGNE ET DE PREVOYANCE HAUTS DE FRANCE condamnée à lui payer la somme de 1200 euros ;
CONDAMNE Madame [U] [I] épouse [H] aux dépens ;
RAPPELLE que le présent jugement est assorti de l’exécution provisoire de droit.
Le Greffier Le Juge