L’affaire en bref
Une cliente de la Caisse d’Épargne Île-de-France a été victime d’une fraude bancaire après avoir reçu un courriel de phishing lui demandant de mettre à jour ses informations bancaires.
Quelques jours plus tard, elle a découvert sur son compte deux virements de 5 000 euros et un paiement en ligne de 863,99 euros, soit un préjudice total de 10 863,99 euros.
La banque a refusé de la rembourser en lui reprochant d’avoir commis une négligence grave dans la protection de ses données bancaires. Elle invoquait notamment le fait que les deux virements de 5 000 euros avaient fait l’objet d’une authentification forte.
Assistée par COLMAN Avocats, la cliente a saisi le Tribunal judiciaire de Paris.
Par jugement du 22 mai 2026, le tribunal a condamné la Caisse d’Épargne et de Prévoyance d’Île-de-France à rembourser l’intégralité des 10 863,99 euros détournés, avec intérêts, ainsi qu’à verser 2 500 euros au titre des frais de procédure.
Résultat obtenu
Tribunal judiciaire de Paris – 9e chambre, 2e section – 22 mai 2026 – RG n° 24/11452
au taux légal à compter du 7 juillet 2023
au titre de l’article 700 du Code de procédure civile
La banque a également été condamnée aux dépens.
Le tribunal a en outre maintenu l’exécution provisoire du jugement.
Les faits : une fraude initiée par un courriel de phishing
Le 2 juin 2022, la cliente reçoit un courriel lui demandant de mettre à jour ses coordonnées bancaires, prétendument pour satisfaire aux exigences de la directive européenne sur les services de paiement.
Pensant suivre une procédure de sécurité liée à sa banque, elle effectue plusieurs manipulations.
Quelques jours plus tard, elle constate que des opérations qu’elle n’a pas réalisées ont été débitées de son compte :
- deux virements de 5 000 € chacun ;
- un paiement en ligne de 863,99 €.
Elle dépose plainte dès le 7 juin 2022 et demande à sa banque le remboursement de ces opérations.
La Caisse d’Épargne refuse.
Après une mise en demeure restée sans effet, la cliente saisit le Tribunal judiciaire de Paris afin d’obtenir le remboursement des sommes prélevées.
La question posée au tribunal
La question essentielle était la suivante :
la banque pouvait-elle refuser de rembourser les opérations frauduleuses au motif que sa cliente avait effectué certaines manipulations après avoir reçu un courriel de phishing ?
Le litige portait notamment sur la notion de négligence grave.
En matière d’opérations de paiement non autorisées, le Code monétaire et financier prévoit en principe leur remboursement par la banque. Dans certaines circonstances, celle-ci peut toutefois opposer au client une fraude ou une négligence grave.
Encore faut-il qu’elle soit en mesure de l’établir.
Pourquoi la banque refusait-elle le remboursement ?
La Caisse d’Épargne soutenait notamment que sa cliente avait elle-même permis au fraudeur d’accéder à son environnement bancaire après avoir répondu à un courriel frauduleux.
Elle considérait que ce comportement constituait une négligence grave permettant de laisser les pertes à la charge de la cliente.
La banque faisait également valoir que certaines des opérations avaient été réalisées au moyen de son système d’authentification forte Secur’Pass.
Notre cliente contestait avoir autorisé les paiements et demandait leur remboursement.
Ce qu’a décidé le Tribunal judiciaire de Paris
Le tribunal n’a pas suivi le raisonnement de la banque.
Il a certes relevé que la cliente avait commis une imprudence en effectuant des manipulations après avoir reçu un courriel qui n’émanait pas réellement de la Caisse d’Épargne.
Mais il a considéré que cette circonstance ne suffisait pas, dans ce dossier, à établir une négligence grave au sens du Code monétaire et financier.
Le tribunal relève en particulier que la banque ne démontrait pas que la cliente avait, par son comportement, compromis la sécurité de ses données de sécurité personnalisées ou qu’elle les avait communiquées à un tiers.
Cette distinction est essentielle : une imprudence n’est pas automatiquement une négligence grave permettant à la banque de refuser tout remboursement.
L’authentification forte ne réglait pas, à elle seule, la question
Pour deux virements de 5 000 euros, le tribunal a considéré que la banque apportait suffisamment d’éléments pour établir l’utilisation d’une authentification forte.
Cela n’a pourtant pas suffi à écarter le remboursement.
Le tribunal a ensuite recherché si la banque démontrait également une négligence grave de sa cliente. Il a répondu par la négative.
Concernant le paiement en ligne de 863,99 euros, le tribunal a par ailleurs considéré que la banque ne démontrait pas qu’il avait fait l’objet d’une authentification forte.
Au terme de son analyse, le tribunal a donc ordonné le remboursement de l’intégralité des trois opérations litigieuses, soit 10 863,99 euros.
Ce que cette décision signifie pour une victime de phishing
Cette décision rappelle un point important pour les victimes de fraude bancaire.
Le fait qu’une opération ait techniquement été validée par un dispositif de sécurité ne signifie pas nécessairement que le client l’a juridiquement autorisée.
De la même manière, le fait d’avoir été trompé par un courriel, un SMS ou un faux conseiller bancaire ne permet pas automatiquement à la banque de qualifier le comportement du client de « négligence grave ».
Chaque dossier doit être examiné au regard de ses circonstances précises.
Il faut notamment distinguer :
- l’existence d’une authentification de l’opération ;
- le consentement réel du client à cette opération ;
- les circonstances dans lesquelles la fraude s’est déroulée ;
- et la preuve éventuelle d’une négligence grave.
Dans le dossier jugé le 22 mai 2026, le tribunal a considéré que la Caisse d’Épargne n’apportait pas la preuve nécessaire pour laisser les pertes à la charge de sa cliente.
À retenir
FAQ
Ma banque peut-elle refuser de me rembourser parce que j’ai cliqué sur un lien de phishing ?
Pas automatiquement.
Le comportement du client doit être apprécié au regard des circonstances précises de la fraude. Dans cette affaire, le tribunal a considéré que les manipulations réalisées après réception du courriel frauduleux ne permettaient pas à la banque de démontrer une négligence grave.
Secur’Pass empêche-t-il de contester un virement frauduleux ?
Non.
Dans cette affaire, les deux virements de 5 000 euros avaient été authentifiés grâce au système Secur’Pass. Le Tribunal judiciaire de Paris a néanmoins condamné la banque à les rembourser, faute pour elle d’avoir démontré une négligence grave de sa cliente.
Si une opération a été authentifiée, est-elle forcément considérée comme autorisée ?
Non.
L’authentification d’une opération et le consentement du client à cette opération sont des questions distinctes.
Lorsqu’un client affirme ne pas avoir autorisé une opération, les conditions dans lesquelles celle-ci a été réalisée et les preuves produites par la banque doivent être examinées.
La banque doit-elle prouver la négligence grave du client ?
Lorsqu’elle invoque une négligence grave pour refuser de rembourser des opérations non autorisées, il lui appartient d’en rapporter la preuve.
Dans cette affaire, la Caisse d’Épargne soutenait que sa cliente avait communiqué des données confidentielles à un tiers. Le tribunal a constaté qu’elle ne produisait pas d’élément permettant d’étayer cette affirmation.
Peut-on contester le refus de remboursement d’une banque après une fraude ?
Oui.
Le refus initial de la banque ne signifie pas nécessairement que les sommes détournées doivent rester définitivement à la charge de la victime.
Dans cette affaire, la banque avait refusé le remboursement. Après saisine du Tribunal judiciaire de Paris par la cliente assistée de COLMAN Avocats, elle a été condamnée à rembourser les 10 863,99 euros litigieux, avec intérêts.
Victoire commentée : Tribunal judiciaire de Paris, 9e chambre, 2e section, 22 mai 2026, RG n° 24/11452.


