Texte intégral
REPUBLIQUE FRANCAISE
AU NOM DU PEUPLE FRANCAIS
COUR D'APPEL DE PARIS
Pôle 5 - Chambre 6
ARRET DU 22 MAI 2024
(n° , 6 pages)
Numéro d'inscription au répertoire général : N° RG 22/10612 - N° Portalis 35L7-V-B7G-CF5LA
Décision déférée à la Cour : Jugement du 21 Avril 2022 - tribunal judiciaire de Paris - 9ème chambre 3ème section - RG n° 20/07305
APPELANTE
Société ING BANK N.V. société de droit néerlandais dont le siège social est sis, [Adresse 7] (Pays-Bas), immatriculée au registre de commerce et des sociétés d'Amsterdam sous le numéro 330 314 31, prise en sa succursale de [Localité 10]
[Adresse 3]
[Localité 5]
N°SIRET : 791 866 890
agissant poursuites et diligences de ses représentants légaux domiciliés en cette qualité audit siège
Représentée par Me Belgin PELIT-JUMEL de la SELEURL BELGIN PELIT-JUMEL AVOCAT, avocat au barreau de Paris, toque : D1119
Ayant pour avocat plaidant Me Frédéric BELLANCA de l'AARPI DARTEVELLE & DUBEST, avocat au barreau de Paris, toque : T07
INTIMÉ
Monsieur [Y] [L]
né le [Date naissance 2] 1960 à [Localité 8]
[Adresse 6]
[Localité 1]
Représenté par Me Arnaud LEFAURE, avocat au barreau de Hauts-de-Seine, avocat plaidant
COMPOSITION DE LA COUR :
L'affaire a été débattue le 26 Mars 2024, en audience publique, devant la Cour composée de :
M. Marc BAILLY, président de chambre
Madame Pascale SAPPEY-GUESDON, conseillère
Madame Laurence CHAINTRON, conseillère
qui en ont délibéré, un rapport a été présenté à l'audience par M. Marc BAILLY dans les conditions prévues par l'article 804 du code de procédure civile.
Greffier, lors des débats : Mme Mélanie THOMAS
ARRET :
- Contradictoire
- par mise à disposition de l'arrêt au greffe de la Cour, les parties en ayant été préalablement avisées dans les conditions prévues au deuxième alinéa de l'article 450 du code de procédure civile.
- signé par Marc BAILLY, président de chambre et par Mélanie THOMAS, greffier, présent lors de la mise à disposition.
* * * * *
Vu le jugement du tribunal judiciaire de Paris du 21 avril 2022 qui, sur l'assignation délivrée le 10 août 2020 par M. [Y] [L] à sa banque, la société ING Direct, en remboursement d'une somme de 35 000 euros débitée de son compte le 9 septembre 2019 par un virement auquel il affirme n'avoir pas consenti et que la banque a refusé de lui restituer qui a, au motif essentiel que la banque ne démontrait pas que l'opération avait été authentifiée :
- condamné la société ING Direct à payer à M. [L] la somme de 35 000 euros,
- rejeté la demande de dommages-intérêts en réparation de la résistance abusive de la banque,
- condamné la société ING Direct à payer à M. [L] la somme de 2500 euros en application de l'article 700 du code de procédure civile ;
Vu l'appel interjeté par la société ING Direct par déclaration au greffe en date du 2 juin 2022 ;
Vu l'ordonnance du conseiller de la mise en état du 29 novembre 2022 qui, saisi par M. [L], a dit n'y avoir lieu à radiation du rôle sur le fondement de l'article 526 devenu 524 du code de procédure civile, la banque ayant entre temps réglé les causes de la condamnation de première instance ;
Vu les dernières conclusions de la société ING Direct du 19 février 2024 qui fait valoir :
- qu'en conformité avec les articles L 133-16 et suivants du code monétaire et financier, les dispositions contractuelles la liant à M. [L] ont prévu, pour les virements, un triple niveau de sécurité correspondant déjà à une authentification forte - alors non encore obligatoire-,
- que c'est à tort que M. [L] expose ne pas être à l'origine du virement alors que celui-ci est venu créditer le compte d'[S] [U] qu'il connaît, qu'il avait déjà ajouté cette personne à ses bénéficiaires le 14 avril 2018 avant de lui adresser un premier virement d'une somme de 60 euros le 16 avril suivant, qu'il s'agit en l'espèce d'un contentieux entre ces deux personnes se connaissant auquel elle est étrangère,
- que c'est à tort que le tribunal a retenu qu'elle ne démontrait pas que l'opération a été dûment authentifiée puisque tant l'entrée d'un nouveau bénéficiaire sur le compte que le virement lui-même exigeaient la mise en oeuvre de l'authentification forte, que celle-ci est attestée par la communication des logs informatiques de la journée du 7 septembre 2019 y compris sur le code d'accès renforcé nécessaire aux virements externes, de sorte qu'il est établi qu'il a été fait usage des identifiants personnels du client,
- que les affirmations de M. [L] selon lesquelles il aurait été victime d'un 'sim-swap' de sa carte téléphonique sont faites de mauvaises foi dès lors qu'il a reconnu lors de son dépôt de plainte et de son complément, expressément à l'encontre de M. [S] [U], qu'il n'a pas été 'hacké' ni victime d'une hameçonnage, que l'assertion n'est pas étayée par les faits et qu'il ne produit aucune des suites données à sa plainte,
- qu'à supposer même que M. [L] ne soit pas lui-même à l'origine du virement, ce dernier n'a pu être effectué qu'à raison de sa négligence grave dans la conservation de ses données de sécurité personnalisées, d'autant qu'il n'a pas réagi au message d'alerte sur l'opération litigieuse mais a fait usage d'une code d'accès renforcé, nécessaire à la validation du virement, de sorte qu'elle demande à la cour d'infirmer le jugement entrepris et de :
' - DEBOUTER Monsieur [Y] [L] de sa demande de remboursement de la somme de 35.000 euros, dans la mesure où il est établi qu'il est bien à l'origine du virement SEPA en date du 9 septembre 2019, d'un montant de 35.000 euros, au profit d'un compte bénéficiaire ouvert au nom de Monsieur [S] [U] dans les livres de la Banque Postale et, en toute hypothèse, qu'il n'a pas satisfait par négligence grave à ses obligations en matière de conservation des données de sécurité personnalisées associées son compte de dépôt n°[XXXXXXXXXX04] ouvert dans les livres de la société ING BANK N.V.,
- CONFIRMER le jugement du tribunal judiciaire de Paris, en date du 21 avril 2022, en ce qu'il a rejeté la demande de M. [L] tendant à la condamnation de la société ING Bank N.V. à lui payer la somme de 5.000 euros à titre de dommages et intérêts,
- DEBOUTER Monsieur [Y] [L] de sa demande, formée à titre incident, de condamnation d'ING Bank à lui payer la somme de 5.000 euros à titre de dommages et intérêt,
- DEBOUTER Monsieur [Y] [L] de toutes ses autres demandes, fins et conclusions,
- CONDAMNER Monsieur [Y] [L] à payer à la société ING Bank N.V. la somme de 10.000 euros au titre des dispositions de l'article 700 du Code de procédure civile' ;
Vu les dernières conclusions de M. [Y] [L] du 31 octobre 2023 qui poursuit la confirmation du jugement sauf du chef du débouté de sa demande indemnitaire au titre de laquelle il sollicite 5 000 euros outre que la condamnation en principal soit prononcé au taux légal majoré et qui demande la somme de 5 000 euros au titre des frais irrépétibles en faisant valoir :
- que c'est la banque qui l'a alerté du virement qu'il n'a pas effectué alors que l'opération était déjà réalisée, qu'il a vainement adressé aussi une mise en demeure à [I] [U] à l'égard duquel il n'a aucune dette mais qu'il est désormais inconnu à son adresse et qu'il a d'ailleurs déposé une plainte pénale contre lui,
- qu'il n'est pas à l'origine du virement et l'a signalé à sa banque de sorte qu'en vertu des articles L133-18 et L133-24 du code monétaire et financier, elle est tenue de lui restituer la somme, que la banque ne justifie pas que le code a été validé ni ne produit d'accusé réception d'un message, qu'il conteste toute négligence grave étant en train de visiter une exposition de tableaux dans la cadre des activités de son comité d'entreprise à la date du virement litigieux,
- que l'utilisation du service telle qu'enregistrée par la banque ne suffit pas en tant que telle à prouver que les opérations ont été autorisées ou qu'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière, qu'aucune négligence grave n'est démontrée, qu'il conteste avoir été victime d'un hameçonnage, que l'authentification forte n'est pas un gage de sécurité absolue des systèmes de paiement et n'est pas suffisante, en soi, pour considérer que la transaction a été autorisée d'autant que se développent des escroqueries à la carte SIM consistant à l'interception de SMS à partie d'une autre carte SIM et que tel était le système insuffisant mis en place par ING Direct puisque la double authentification reposait sur l'envoi d'un SMS,
- que la condamnation doit être prononcée aux taux d'intérêts graduellement majorés prévus par l'article L 133-18 du code monétaire et financier en l'absence de restitution par la banque de la somme, qu'enfin la banque a résisté abusivement à l'exécution de ses obligations légales pourtant claires y compris en n'exécutant pas spontanément la jugement de première instance ;
Vu l'ordonnance de clôture rendue le 20 février 2024 ;
MOTIFS
Il résulte des pièces produites aux débats :
- que le virement litigieux de la somme de 35 000 euros a été débité du compte le 9 septembre 2019,
- que par courriel en date du 3 octobre 2019, M. [L] a informé le service contrôle qualité de la banque qu'il n'était pas à l'origine de ce transfert bancaire, et ce, en réponse à un message intitulé 'IMPORTANT Demande de renseignements sur le fonctionnement de votre compte'du 30 septembre précédent, 'dans le cadre des contrôles auxquels' la banque est assujettie,
- que, dans ses plaintes aux services de police, M. [L] a expliqué successivement les 19 octobre et 8 novembre 2019, d'abord, qu'il a découvert, le 27 septembre 2019, étant à son domicile ne consultant son compte bancaire le virement puis pris attache avec la société ING Direct pour lui dire qu'il n'en était pas l'expéditeur, qu'il a alors appris qu'il était à destination d'[S] [U], personne de sa connaissance au bénéfice de laquelle il avait déjà viré une somme il y a plus d'un an (selon le relevé de compte, 60 euros virés le 16 avril 2018), qu'il a contacté M. [U] via le réseau messenger 'qui m'a informé ne pas être au courant de ce virement, et que je devrais me rapprocher de la banque', ensuite qui'il a repris contact avec M. [U] 'pour lui expliquer les faits et qu'il me restitue les fonds. Celui-ci m'informe que cela ne le regarde pas et que ce n'est pas son problème, que je devrais résoudre cela avec ma banque. Il m'incite également à faire une fausse déclaration en voulant que je dise que l'ai été hacké. J'ai pu voir sur ses story qu'il part en voyage et dépense beaucoup d'argent'.
L'article L 133-6 alinéa 1er du code monétaire et financier définit l'opération de paiement autorisée par le consentement donné par le payeur à son exécution.
Les articles L133-18 alinéa 1er , -23 alinéa 1er et 2ème et -24 alinéas 1ers disposent ainsi respectivement - dans leur rédaction antérieure à l'ordonnance du 9 août 2017 qui n'est entrée en vigueur que le 14 septembre 2019 - que :
- 'En cas d'opération de paiement non autorisée signalée par l'utilisateur dans les conditions prévues à l'article L. 133-24, le prestataire de services de paiement du payeur rembourse immédiatement au payeur le montant de l'opération non autorisée et, le cas échéant, rétablit le compte débité dans l'état où il se serait trouvé si l'opération de paiement non autorisée n'avait pas eu lieu',
- 'Lorsqu'un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l'opération de paiement n'a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre,
- L'utilisation de l'instrument de paiement telle qu'enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l'opération a été autorisée par le payeur ou que celui-ci n'a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière,
- L'utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n'ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III'.
Il en résulte que la banque, en qualité de prestataire de services de paiements à laquelle le caractère non autorisé d'un virement a été régulièrement dénoncé par son client dans le délai prévu est tenue, de plein droit, de rembourser ce dernier, sous réserve de démontrer ou que l'opération était en réalité dûment autorisée en prouvant que l'opération en question a été authentifiée et qu'elle n'a pas été affectée par une déficience technique ou autre ou encore que son caractère non autorisé résulte de ce que l'utilisateur n'a pas satisfait, intentionnellement ou par négligence grave, aux obligations lui incombant, sauf à ce dernier à faire valoir, au-delà de l'obligation de remboursement, un manquement du prestataire à ses propres obligations distinctes.
En l'espèce, la banque conteste que l'opération n'a pas été authentifiée en faisant valoir que l'article 29.1.2 des conditions générales prévoit, pour un virement initié depuis l'espace client, outre l'accès à l'espace client au moyen d'un numéro identifiant celui-ci et de l'usage d'un code confidentiel choisi par lui, que le consentement est réputé donné 'par la saisie du code d'accès ou du code d'accès renforcé', qu'il s'est agi en l'espèce d'un code d'accès renforcé défini comme 'un code à usage unique transmis au client par SMS ou par message vocal, que le Client doit saisir dans l'Espace Client ou sur l'interface ING'.
Or, les logs de connexion, désormais produits aux débats dont les premiers juges ne disposaient pas, montrent qu'il a été fait usage d'un code d'accès renforcé pour la validation du virement, lequel a été créé le 7 septembre 2019 à 13:41:03 avec un début de validité à 13:41:11 d'une durée de 3 minute s'achevant à13:44:11 et qu'il a été validé à 13:42:02, étant observé qu'il ressort également de la pièce 6c de la banque que sont intervenues la validation des données personnelles à 13:37:48 et la validation du code PIN à 13:38:01.
En conséquence, les logs étant désormais produits devant la cour d'appel, la société ING Direct démontre qu'il a été fait usage des données de sécurité personnalisées s'analysant en une authentification forte définie par l'article L133-4 f du code monétaire et financier telles que prévues au contrat, ce qui répute le consentement donné.
Dès lors qu'il résulte des explications de M. [L] devant les services de police qu'il n'a pas fait l'objet d'un hameçonnage, ni été sollicité par un tiers, ni qu'il se soit défait de son téléphone, il ne démontre pas que l'opération n'était ainsi pas autorisée tant en vertu du contrat que du code monétaire et financier.
En effet, outre que les deux attestations [H] et [A] qu'il produit énoncent que leur auteur étaient en compagnie de M. [L] à l'exposition [O] [G] au musée d'[9] seulement entre 10h45 et 12h30, l'attestation [P], dont l'auteur précise qu'il est uni par un pacte civil de solidarité avec l'appelant, et qui énonce qu'il était en sa compagnie de 10h45 à 14h30, d'abord à l'exposition puis lors d'un déjeuner dans un restaurant du 1er arrondissement sont insuffisantes à contredire les données techniques ci-dessus rapportées.
La banque démontrant tant contractuellement que légalement que l'opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre sans être utilement contredite par des éléments probants, il n'est pas établi que l'opération était non autorisée, de sorte que la banque n'est pas tenue à une obligation de restitution des sommes objet du virement.
En conséquence, il y a lieu d'infirmer le jugement entrepris en toutes ses dispositions, le présent arrêt valant titre de restitution, de débouter M. [Y] [L] de toutes ses demandes, de le condamner aux entiers dépens ainsi qu'à payer à la société ING Direct une somme de 3 000 euros au titre des frais irrépétibles.
PAR CES MOTIFS
INFIRME le jugement entrepris en toutes ses dispositions ;
Et, statuant à nouveau,
DÉBOUTE M. [Y] [L] de toutes ses demandes ;
CONDAMNE M. [Y] [L] à payer à la société ING Direct la somme de 3 000 euros en application de l'article 700 du code de procédure civile ;
CONDAMNE M. [Y] [L] aux entiers dépens.
* * * * *
LE GREFFIER LE PRÉSIDENT