I. L’encadrement légal du consentement et de la preuve des opérations de paiement
A. L’exigence d’un consentement préalable à l’exécution de l’opération de paiement
Le régime juridique des opérations de paiement, tel qu’il résulte de la transposition de la directive européenne sur les services de paiement (DSP2), repose sur un principe cardinal : aucune opération de paiement ne peut être exécutée sans que le payeur y ait consenti préalablement. L’article L. 133-6 du code monétaire et financier dispose en effet qu’une opération de paiement n’est autorisée que si le payeur a donné son consentement à son exécution, ce consentement devant être exprimé sous la forme convenue entre le payeur et son prestataire de services de paiement. La chambre commerciale de la Cour de cassation, dans un arrêt du 1er juillet 2026 destiné à la publication au Bulletin, a rappelé avec une rigueur particulière la portée de cette exigence en énonçant qu’une opération de paiement est autorisée si le payeur a donné son consentement à son exécution et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de services de paiement, l’opération est réputée non autorisée (Cass. com., 1er juillet 2026, n° 25-13.134, Publié au Bulletin).
Par ailleurs, ce cadre légal ne se contente pas de poser une exigence de consentement abstrait : il impose que celui-ci soit donné sous la forme convenue entre les parties, ce qui renvoie aux stipulations contractuelles définissant les modalités d’expression du consentement, et notamment aux dispositifs d’authentification prévus par la convention de compte. À cet égard, l’article L. 133-7 du même code précise que le consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement, ce qui signifie que le contrat détermine les conditions dans lesquelles l’utilisateur manifeste son accord. La chambre commerciale de la Cour de cassation a eu l’occasion de préciser, dans son arrêt du 1er juillet 2026, que la simple constatation du recours à la forme convenue contractuellement ne saurait suffire à établir le consentement lorsque le payeur conteste avoir autorisé les opérations et soutient que ses données de sécurité personnalisées ont été utilisées à son insu. Cette position rappelle que le consentement est un acte de volonté qui ne se confond pas avec la simple utilisation technique des instruments de paiement, et que la charge de la preuve pèse sur le prestataire.
Dès lors, le contentieux des opérations de paiement se distingue du droit commun des contrats par un renversement explicite de la charge probatoire. Dans le contentieux commercial ordinaire, il appartient au demandeur de prouver le fait juridique fondant sa prétention. Dans le contentieux des opérations de paiement, il incombe au contraire au défendeur professionnel de démontrer la régularité de ses propres actes, ce qui constitue une dérogation significative au principe posé par l’article 1353 du Code civil. Cette dérogation se justifie par la situation d’asymétrie informationnelle dans laquelle se trouve l’utilisateur à l’égard de son prestataire, seul détenteur des éléments techniques permettant d’établir les circonstances exactes de l’exécution des opérations. La chambre commerciale de la Cour de cassation veille avec constance au respect de cette répartition probatoire, en sanctionnant toute décision qui tendrait à faire peser sur le client la charge de démontrer l’absence de son consentement.
En conséquence, la question de la preuve du consentement constitue le véritable enjeu du contentieux des opérations de paiement. Les articles L. 133-16 et L. 133-17 du code monétaire et financier imposent au titulaire de l’instrument de paiement l’obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées et de signaler sans tarder toute perte, vol ou détournement. Le non-respect de ces obligations peut, en application de l’article L. 133-19, IV, conduire le prestataire à faire supporter à l’utilisateur les pertes occasionnées par une opération non autorisée. Or, la mise en œuvre de cette faculté suppose que le prestataire ait préalablement satisfait à son propre fardeau probatoire, ce que la chambre commerciale de la Cour de cassation érige désormais en condition impérative de toute imputation de responsabilité au client.
B. Le mécanisme probatoire protecteur institué par le code monétaire et financier
Le dispositif institué par l’article L. 133-23 du code monétaire et financier constitue le cœur du régime probatoire applicable aux opérations de paiement contestées. Ce texte, issu de l’ordonnance n° 2017-1252 du 9 août 2017 portant transposition de la directive DSP2, dispose que lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n’a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique ou autre. Le second alinéa du texte ajoute une précision décisive : l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement, en tant que telle, à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations lui incombant en la matière.
Cette disposition consacre un mécanisme probatoire à double détente. Dans un premier temps, la charge de la preuve pèse exclusivement sur le prestataire de services de paiement, qui doit démontrer l’authentification, l’enregistrement et l’absence de déficience technique de l’opération contestée. Ce n’est qu’à l’issue de cette démonstration préalable que la question de la négligence grave du client peut être examinée. La chambre commerciale de la Cour de cassation, dans un arrêt du 30 avril 2025 promis à la publication au Bulletin, a énoncé ce principe avec une clarté remarquable en affirmant que s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit, au préalable, prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre (Cass. com., 30 avril 2025, n° 24-10.149, Publié au Bulletin).
Cette position, déjà adoptée dans un arrêt du 20 novembre 2024 (Cass. com., 20 novembre 2024, n° 23-15.099, Publié au Bulletin), constitue une réaffirmation constante de la hiérarchie des obligations probatoires. Dès lors, le prestataire ne saurait se prévaloir de la négligence grave du client sans avoir au préalable démontré la régularité fonctionnelle de l’opération elle-même. Par ailleurs, ce même arrêt du 30 avril 2025 rappelle que la preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles liées à cet instrument ont été effectivement utilisés, ce qui interdit au juge de présumer une faute du client à partir de la seule survenance de l’opération.
En conséquence, l’article L. 133-23 opère un renversement complet des règles classiques de la charge de la preuve telles qu’édictées par l’article 1353 du Code civil. Alors que le droit commun impose à celui qui réclame l’exécution d’une obligation de la prouver, le régime spécial du code monétaire et financier fait peser sur le professionnel la charge de démontrer la régularité de ses propres actes, instituant ainsi une protection étendue de l’utilisateur confronté à des opérations qu’il conteste. Cette asymétrie probatoire, qui constitue la traduction contentieuse de la finalité protectrice de la directive européenne, a des implications majeures dans le traitement juridictionnel des contestations d’opérations bancaires.
II. La mise en œuvre contentieuse du régime probatoire par la chambre commerciale
A. Le contrôle rigoureux de la preuve de l’authentification préalable
La chambre commerciale de la Cour de cassation exerce un contrôle normal sur la caractérisation, par les juges du fond, de la preuve de l’authentification des opérations de paiement contestées. L’arrêt du 1er juillet 2026 en offre une illustration éclatante : la cour d’appel de Paris avait, en l’espèce, jugé les opérations de paiement autorisées après avoir retenu que les relevés informatiques produits par la banque établissaient l’utilisation de l’identifiant et du code d’accès à l’espace en ligne ainsi que l’utilisation d’un token généré par un boîtier. La cour d’appel en avait déduit que l’opération avait été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’avait pas été affectée par une déficience technique, ajoutant que le consentement de la société cliente était présumé avoir été donné conformément à la forme convenue entre les parties. La Cour de cassation casse cette décision au visa des articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier, en retenant que la cour d’appel, en déduisant le consentement des opérations litigieuses du recours à la forme convenue contractuellement, alors que la société Lincotek contestait avoir consenti à ces opérations et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu, a inversé la charge de la preuve (Cass. com., 1er juillet 2026, n° 25-13.134, Publié au Bulletin).
À cet égard, la position de la chambre commerciale se distingue par la distinction ferme qu’elle opère entre la preuve de l’utilisation de l’instrument de paiement et la preuve du consentement du payeur. Le fait que les identifiants et le token aient été utilisés ne démontre pas, en lui-même, que le titulaire du compte ait personnellement consenti à l’opération. Cette distinction est d’autant plus fondamentale dans un contexte de multiplication des fraudes par ingénierie sociale, où les utilisateurs sont amenés, par des manœuvres frauduleuses sophistiquées, à communiquer leurs données de sécurité à des tiers se faisant passer pour leur conseiller bancaire. La cour d’appel de Versailles, dans un arrêt du 19 mai 2026, a été confrontée à une telle situation de fraude au faux conseiller bancaire et a rappelé que les authentifications fortes, reposant sur l’utilisation d’au moins deux éléments appartenant aux catégories connaissance, possession et inhérence, ne sauraient à elles seules établir le consentement éclairé du client lorsque celui-ci démontre avoir été victime d’une manœuvre frauduleuse (CA Versailles, 19 mai 2026, n° 25/03537).
Par ailleurs, la chambre commerciale a également rappelé, dans un arrêt du 22 octobre 2025, le caractère impératif de l’authentification forte en matière d’opérations de paiement à distance, en énonçant qu’il résulte des articles L. 133-44, I et L. 133-19, V du code monétaire et financier que le prestataire de services de paiement doit appliquer l’authentification forte du client en cas d’opération de paiement à distance et qu’à défaut, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur (Cass. com., 22 octobre 2025, n° 24-19.749). Cette exigence d’authentification forte, définie au f) de l’article L. 133-4 du code monétaire et financier comme reposant sur l’utilisation d’au moins deux éléments indépendants, constitue le standard minimum que le prestataire doit respecter pour pouvoir opposer à son client le caractère autorisé de l’opération. À défaut, le remboursement est de droit, sans que la question de la négligence du client ait à être examinée.
En conséquence, le contentieux de la preuve de l’authentification s’articule autour d’un contrôle méthodique exercé par la Cour de cassation sur la motivation des juges du fond. Ceux-ci ne sauraient se borner à constater l’utilisation des données de sécurité pour en déduire le consentement : ils doivent vérifier que l’opération a été authentifiée, enregistrée et comptabilisée, et surtout qu’elle n’a pas été affectée par une déficience technique, ce qui inclut la possibilité d’une intrusion frauduleuse dans le système. La chambre commerciale a ainsi, dans un arrêt du 5 mars 2025, censuré un jugement qui avait rejeté la demande de remboursement sans avoir caractérisé l’absence de déficience technique, en rappelant qu’il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées (Cass. com., 5 mars 2025, n° 23-22.687).
B. L’appréciation stricte de la négligence grave du client professionnel
Une fois la preuve de l’authentification rapportée par le prestataire, la question de la négligence grave du client professionnel peut être examinée. La chambre commerciale de la Cour de cassation fait preuve d’une rigueur constante dans la définition des contours de cette négligence, qui ne saurait être présumée ni déduite de la simple survenance d’opérations contestées. L’arrêt du 30 avril 2025, Publié au Bulletin, illustre cette exigence : la cour d’appel de Rennes avait rejeté la demande en restitution des sommes litigieuses en retenant que le client avait fait preuve de négligence grave en cliquant sur un courriel frauduleux présentant des incohérences facilement décelables, sans rechercher, comme il lui incombait, si les opérations de paiement litigieuses avaient été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’avaient pas été affectées par une déficience technique ou autre. La Cour de cassation censure l’arrêt pour défaut de base légale (Cass. com., 30 avril 2025, n° 24-10.149, Publié au Bulletin).
Dès lors, l’appréciation de la négligence grave ne peut intervenir qu’après que le prestataire a satisfait à son obligation préalable de preuve de l’authentification. La chambre commerciale a réitéré cette exigence à plusieurs reprises, notamment dans un arrêt du 26 mars 2025 qui énonce dans les mêmes termes la hiérarchie des obligations probatoires (Cass. com., 26 mars 2025, n° 23-21.299). Cette jurisprudence constante consolide le droit de l’utilisateur de services de paiement à ne pas voir sa responsabilité engagée sur le seul fondement de la constatation d’un comportement imprudent, sans que la banque ait préalablement démontré la régularité technique de l’opération.
Par ailleurs, la notion même de négligence grave fait l’objet d’une interprétation restrictive. La cour d’appel de Rennes, dans un arrêt du 3 juin 2025, a précisé que la preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés (CA Rennes, 3 juin 2025, n° 24/02771). La chambre commerciale de la Cour de cassation exige des juges du fond qu’ils caractérisent, par des circonstances précises et concordantes, le caractère intentionnel ou gravement négligent du comportement du client. La simple méconnaissance des consignes de sécurité ou l’absence de vigilance face à des signaux d’alerte ne suffit pas à établir la négligence grave au sens des articles L. 133-19, IV et L. 133-23 du code monétaire et financier, dès lors que le prestataire n’a pas lui-même satisfait à son obligation primaire d’authentification.
À cet égard, la jurisprudence de la chambre commerciale s’inscrit dans une tendance protectrice qui impose au juge de ne pas confondre la cause de la fraude avec la cause du préjudice. La circonstance que le client ait cliqué sur un lien frauduleux ne suffit pas à caractériser la négligence grave si le prestataire n’établit pas que les opérations ont été authentifiées conformément au standard requis. Cette exigence est particulièrement marquée dans le contentieux des fraudes par ingénierie sociale, où les clients professionnels sont les cibles d’escroqueries de plus en plus sophistiquées exploitant les failles des systèmes de sécurité bancaire. La chambre commerciale impose ainsi une distribution rigoureuse du fardeau probatoire qui protège le client professionnel contre une imputation trop rapide de responsabilité par le prestataire.
Par ailleurs, le principe du remboursement immédiat prévu par l’article L. 133-18 du code monétaire et financier constitue le corollaire essentiel du régime probatoire institué par l’article L. 133-23. Ce texte dispose qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant. Le remboursement immédiat constitue donc la règle, et le refus de remboursement fondé sur la négligence grave du client ne peut intervenir qu’à titre d’exception, dont la charge de la preuve incombe intégralement au prestataire. La chambre commerciale de la Cour de cassation a rappelé, dans son arrêt du 26 mars 2025, que le prestataire de services de paiement supporte la charge de démontrer que le client a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations (Cass. com., 26 mars 2025, n° 23-21.299), et que l’absence de cette démonstration fait obstacle au rejet de la demande de remboursement.
En conséquence, le contentieux de la preuve des opérations de paiement, tel qu’il est désormais structuré par les arrêts de la chambre commerciale de la Cour de cassation rendus au cours des années 2024 à 2026, se caractérise par un déséquilibre assumé en faveur de l’utilisateur, qu’il soit consommateur ou professionnel. Ce déséquilibre, qui peut paraître rigoureux pour les établissements bancaires et les prestataires de services de paiement, n’est que la traduction contentieuse d’une politique législative résolument protectrice, portée par les directives européennes successives relatives aux services de paiement. La chambre commerciale veille ainsi à ce que la charge de la preuve ne soit jamais inversée au détriment du client, même lorsque les circonstances de fait suggèrent une imprudence de sa part, et exige que la régularité de l’opération soit d’abord démontrée avant que la question de la faute du client puisse seulement être posée.
Conclusion
La jurisprudence récente de la chambre commerciale de la Cour de cassation dessine les contours d’un régime probatoire protecteur au bénéfice de l’utilisateur de services de paiement, en imposant au prestataire une obligation préalable de preuve de l’authentification avant toute invocation d’une négligence grave du client. Cette exigence, réaffirmée avec constance entre 2024 et 2026 à travers plusieurs arrêts publiés au Bulletin, constitue une garantie procédurale essentielle pour les entreprises confrontées à des contestations d’opérations de paiement. Elle invite les praticiens du droit des affaires à une analyse rigoureuse de la hiérarchie des preuves dans le contentieux bancaire et à ne jamais présumer du consentement du client professionnel à partir des seuls enregistrements informatiques produits par l’établissement de crédit.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.