Le Tribunal des activités économiques de Paris, dans un jugement du 23 décembre 2025, s’est prononcé sur la responsabilité d’une banque en ligne en cas d’opérations frauduleuses. Une société de restauration, cliente de l’établissement bancaire, a constaté sept virements non autorisés pour un total de 26 203 euros. Après avoir vainement mis en demeure sa banque, la société a assigné celle-ci en remboursement sur le fondement de l’article L. 133-18 du code monétaire et financier. La question centrale était de savoir si la banque devait rembourser son client en l’absence de preuve d’une authentification forte. Le tribunal a accueilli la demande de la société cliente en condamnant la banque au remboursement.
I. Le rejet de l’exception de sursis à statuer
Le tribunal a d’abord écarté la demande de sursis à statuer présentée par la banque. Celle-ci invoquait l’article 4 du code de procédure pénale en raison d’une plainte pénale déposée par le dirigeant de la société cliente. Le juge a rappelé que le sursis suppose une mise en mouvement de l’action publique, laquelle n’était pas établie en l’espèce. Aucun élément versé aux débats ne démontrait une telle mise en mouvement.
La valeur de cette décision est de préciser les conditions strictes du sursis à statuer pour connexité pénale. Le tribunal affirme que la simple existence d’une plainte pénale ne suffit pas à paralyser l’action civile. La portée de ce rejet est de permettre au juge civil de trancher le litige contractuel sans attendre l’issue d’une procédure pénale distincte. Le juge souligne que l’action en remboursement est fondée sur la responsabilité contractuelle, non délictuelle.
II. L’obligation de remboursement faute d’authentification forte
Le tribunal a ensuite examiné le fond du litige relatif au remboursement des virements contestés. Il a rappelé qu’une opération non autorisée doit être remboursée par le prestataire de services de paiement. La banque soutenait que les virements avaient été validés par un processus d’authentification forte, se fondant sur un rapport technique interne. Cependant, le juge a jugé que ce rapport, constitué d’extraits informatiques non identifiables, avait une force probatoire insuffisante.
Le tribunal a considéré que la banque ne rapportait pas la preuve de l’authentification forte exigée par l’article L. 133-44 du code monétaire et financier. En conséquence, il a fait application de l’article L. 133-19 V du même code, qui exonère le client de toute conséquence financière en l’absence d’une telle authentification. La société cliente était donc bien fondée à obtenir le remboursement des 26 203 euros.
La valeur de cette solution est de rappeler la charge de la preuve qui pèse sur la banque en matière d’authentification forte. Le juge exige des éléments techniques probants et explicites, et non de simples listings non certifiés. La portée de la décision est de renforcer la protection du client contre les opérations frauduleuses, en sanctionnant le défaut de preuve par la banque de la sécurité de ses procédures. Le tribunal a également accordé les pénalités légales pour retard de remboursement, tout en rejetant les demandes de dommages et intérêts pour préjudice financier et moral, faute de justificatifs suffisants.