Texte intégral
Grosse + copie
délivrées le
à
COUR D'APPEL DE MONTPELLIER
Chambre commerciale
ARRET DU 21 MARS 2023
Numéro d'inscription au répertoire général :
N° RG 21/04229 - N° Portalis DBVK-V-B7F-PCAY
Décision déférée à la Cour :
Jugement du 07 JUIN 2021
TRIBUNAL DE COMMERCE DE BEZIERS
N° RG 20/ 004907
APPELANTS :
Monsieur [K] [O]
né le [Date naissance 4] 1965 à [Localité 10] ([Localité 7])
de nationalité Française
[Adresse 8]
[Localité 6]
Représenté par Me Karine MASSON, avocat au barreau de BEZIERS substitué par Me Emmanuelle CARRETERO, avocat au barreau de MONTPELLIER
S.C.I. AVELANA
[Adresse 9]
[Localité 6]
Représenté par Me Karine MASSON, avocat au barreau de BEZIERS substitué par Me Emmanuelle CARRETERO, avocat au barreau de MONTPELLIER
INTIMEE :
CREDIT MUTUEL DE [Localité 5] prise en la personne de son représentant légal en exercice
[Adresse 3]
[Localité 5]
Représentée par Me Yann GARRIGUE substitué ar Me Fanny LAPORTE de la SELARL LEXAVOUE MONTPELLIER GARRIGUE, GARRIGUE, LAPORTE, avocat au barreau de MONTPELLIER
Ordonnance de clôture du 04 Janvier 2023
COMPOSITION DE LA COUR :
En application des dispositions des articles 805 et 907 du code de procédure civile, l'affaire a été débattue le 25 JANVIER 2023,en audience publique, les avocats ne s'y étant pas opposés, devant M. Thibault GRAFFIN, conseiller, chargé du rapport.
Ce magistrat a rendu compte des plaidoiries dans le délibéré de la cour, composée de :
M. Jean-Luc PROUZAT, président de chambre
Mme Anne-Claire BOURDON, conseiller
M. Thibault GRAFFIN, conseiller
Greffier lors des débats : Madame Hélène ALBESA
ARRET :
- contradictoire ;
- prononcé par mise à disposition de l'arrêt au greffe de la cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile ;
- signé par Monsieur Jean-Luc PROUZAT, président de chambre, et par Madame Hélène ALBESA, greffier.
FAITS, PROCÉDURE - PRÉTENTIONS ET MOYENS DES PARTIES :
[K] [O] dispose d'un compte sur livret LDD ouvert sous le numéro [XXXXXXXXXX01] auprès de la Caisse de Crédit mutuel de [Localité 5].
La SCI Avelana, dont M. [O] est le gérant, dispose d'un compte courant ouvert auprès de cet établissement sous le numéro [XXXXXXXXXX02].
Le 23 décembre 2019 a été débitée la somme de 6 000 euros du compte sur livret de M. [O], par deux virements bancaires d'un montant respectif de 4 000 euros et 2 000 euros, au profit du compte de la société Avelana.
Le même jour, a été débitée la somme de 5 800 euros du compte de la société Avelana, par deux virements bancaires d'un montant respectif de 3 400 euros et 2 400 euros.
Le 24 décembre 2019, M. [O] a déposé une plainte pour vol par virements bancaires et piratage informatique.
Le 18 juin 2020, M. [O] a demandé, par courriel, à la Caisse de Crédit mutuel le remboursement des deux virements au motif d'un détournement de fonds.
Le 24 juin 2020, la Caisse de Crédit mutuel a refusé la demande de remboursement au motif que l'analyse des éléments techniques a montré que le bénéficiaire desdits virements a été créé sur l'accès Cybermut de M. [O] avec l'utilisation de son identifiant, de son mot de passe personnel et du code de sa carte de clés personnelle, et qu'une demande de confirmation mobile aurait été envoyée sur l'appareil téléphonique de M. [O].
Par lettre recommandée avec demande d'avis de réception en date du 22 juillet 2020, M. [O] a sollicité la banque aux fins d'annuler les opérations et de créditer ses comptes.
La Caisse de Crédit mutuel de [Localité 5] ayant maintenu sa position, par acte d'huissier du 7 octobre 2020 M. [O] et la société Avelana l'ont assignée devant le tribunal de commerce de Béziers qui, par jugement du 7 juin 2021, a :
- débouté M. [O] et la société Avelana de toutes leurs demandes, fins et conclusions,
- condamné solidairement M. [O] et la société Avelana à payer à la Caisse de Crédit mutuel de [Localité 5] la somme de 1 500 euros au titre des dispositions de l'article 700 du code de procédure civile,
- condamné solidairement M. [O] et la société Avelana entiers dépens de la présente décision,
- rejeté toutes autres demandes plus amples ou contraires tenues pour injustes ou mal fondées.
M. [O] et la société Avelana ont formé appel de ce jugement par déclaration du 30 juin 2021.
Ils demandent à la cour, en l'état de leurs conclusions déposées et notifiées le 29 septembre 2022 via le RPVA, au visa des dispositions des articles L. 133-16, L. 133-17 et L. 133-19 du code monétaire et financier, et la directive DSP2 du 25 novembre 2015 entrée en vigueur le 13 janvier 2018, de :
Vu le jugement rendu par le tribunal de commerce de Béziers le 7 juin 2021
Vu les dispositions des articles L 133-16, L 133-17 et L 133-19 du Code Monétaire et Financier,
Vu la directive DSP2 du 25 novembre 2015 entrée en vigueur le 13 janvier 2018,
Vu les pièces produites au débat,
- réformer le jugement de première instance en toutes ses dispositions,
Statuant à nouveau,
- dire et juger que M. [O] n'a pas commis de négligence grave,
En conséquence,
- condamner le Caisse de Crédit mutuel à payer à M. [O] et à la société Avelana la somme de 5 800 euros en remboursement des pertes occasionnées,
- dire et juger que cette somme sera majorée des intérêts à taux légal à compter du 7 octobre 2020, premier acte introductif d'instance,
En tout état de cause,
- condamner la Caisse de Crédit mutuel à payer la somme de 3 000 euros par application des dispositions de l'article 700 du code de procédure civile, et aux dépens.
Au soutien de leur appel, ils font essentiellement valoir que :
- M. [O] n'a commis aucune négligence, dès lors qu'il aurait dû recevoir plusieurs codes de validation pour chacune des opérations,
- le compte piraté à l'origine est un compte Livret sur lequel il ne peut être réalisé que des virements internes, non internationaux,
- il a fait l'objet d'un piratage informatique, pensant avoir affaire à la Caisse de Crédit mutuel en validant le courriel litigieux, et qu'il n'a en aucun cas autorisé de tels virements,
- la preuve d'une négligence grave ne peut résulter du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisées,
- la Caisse de Crédit mutuel n'a pas pris toutes les mesures nécessaires pour préserver la sécurité des transactions, en exigeant, comme le prescrit la directive sur les services des paiements du 25 novembre 2015, une double authentification, pour les paiements à distance,
La Caisse de Crédit mutuel sollicite de voir, aux termes de ses conclusions déposées et notifiées par le RPVA le 17 décembre 2021 de :
Vu les dispositions des articles L. 133-16 et suivants du code monétaire et financier,
- rejeter l'ensemble des demandes, fins et conclusions de M. [K] [O] et de la SCI Avelana,
- confirmer le jugement déféré,
Y ajoutant,
- condamner solidairement M. [O] et de la société Avelana à la somme de 2 500 euros au titre de l'article 700 du code de procédure civile.
Elle expose en substance que :
- M. [O] a commis et reconnu avoir commis une négligence grave aux obligations de sécurité de ses données de sécurité personnalisées, en répondant au courriel frauduleux,
- les virements litigieux opérés sur le compte de la SCI Avelana au profit du bénéficiaire final l'ont été sur un Sepa en France, et non à destination d'un compte situé en dehors de la zone Sepa (Canada),
- un virement de 200 euros a été réalisé au débit du compte de la société Avelana vers le bénéficiaire litigieux, le même jour que les virements litigieux, sans aucune contestation,
- M. [O] a réalisé un nouveau virement en date du 25 décembre 2019 d'un montant de 6 000 euros au profit de la société Avelana avec le même libellé que les virements litigieux et sans aucune contestation.
Il est renvoyé, pour l'exposé complet des moyens et prétentions des parties, aux conclusions susvisées, conformément aux dispositions de l'article 455 du code de procédure civile.
C'est en l'état que l'instruction a été clôturée par ordonnance du 4 janvier 2023.
MOTIFS de la DECISION :
Sur la demande principale :
Selon les dispositions de l'article L 133-16 du code monétaire et financier, dès qu'il reçoit un instrument de paiement, l'utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.
L'article L 133-19 du même code indique qu'en cas d'opération de paiement non autorisée consécutive à la perte ou au vol de l'instrument de paiement, le payeur supporte, avant l'information prévue à l'article L. 133-17, les pertes liées à l'utilisation de cet instrument, dans la limite d'un plafond de 50 euros (').
Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d'un agissement frauduleux de sa part ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17.
Par ailleurs, c'est au prestataire de paiement qu'il incombe, par application des articles L. 133-19-IV et L. 133-23, de rapporter la preuve que l'utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations; cette preuve ne peut se déduire du seul fait que l'instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés (en ce sens, com, 18 janv. 2017, n°15-18.102).
En application de ces textes, il résulte de la jurisprudence de la Cour de cassation que manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés, l'utilisateur d'un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu'il soit, ou non, avisé des risques d'hameçonnage (com, 20 mars 2018, n°16-20018).
Dans son dépôt de plainte effectuée le 24 décembre 2019, M. [O] a indiqué : par contre, il est vrai que j'ai reçu un mail hier me demandant d'activer la double sécurisation de l'application Crédit mutuel. Étant donné que je ne l'avais jamais fait, pensant que c'était pour protéger mon compte, j'ai fait ce qui m'a été demandé, en cliquant sur un lien. Je n'ai pas souvenir d'avoir fait un code car j'active toutes mes applications grâce à mon empreinte digitale sur mon téléphone. Je pense que c'est à ce moment-là que j'ai été piraté, sans comprendre comment.
Il en résulte qu'en répondant sans vérification élémentaire préalable à un simple courriel qu'il pensait émaner de sa banque, et en ayant communiqué à un tiers des données bancaires confidentielles ayant permis à ce dernier de pouvoir effectuer des opérations sur ses comptes bancaires, sans se souvenir avec précision des informations qu'il a communiquées dans sa réponse au courriel litigieux, M. [O] a commis une négligence grave à son obligation précitée de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées.
Par ailleurs, il convient de préciser que l'obligation d'authentification forte ou double authentification pour certaines transactions bancaires, issue de la directive européenne DSP2 du 25 novembre 2015 et retranscrite à l'article L 133-4 du code monétaire et financier, n'est entrée en vigueur qu'à la date du 15 mai 2021, et ne s'appliquait donc pas la date du 24 décembre 2019.
Le jugement sera en conséquence confirmé.
Sur les dépens et l'application des dispositions de l'article 700 du code de procédure civile :
M. [O] et la société Avelana qui succombent dans leurs demandes en cause d'appel seront condamnés aux dépens, ainsi qu'à payer à la Caisse de Crédit mutuel de [Localité 5] la somme de 800 euros en application des dispositions de l'article 700 du code de procédure civile.
PAR CES MOTIFS :
La cour, statuant publiquement et par arrêt contradictoire,
Confirme le jugement entrepris en toutes ses dispositions critiquées,
Condamne in solidum [K] [O] et la S.C.I. Avelana aux dépens d'appel, ainsi qu'à payer à la Caisse de Crédit mutuel de [Localité 5] la somme de 800 euros en application des dispositions de l'article 700 du code de procédure civile.
le greffier, le président,