Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Courrier frauduleux INPI : que faire après un avis de paiement avec QR code ?

Un courrier présenté comme émanant de l’Institut national de la propriété industrielle (INPI), portant un QR code et exigeant un paiement dans les sept jours sous peine de radiation, doit être traité comme une alerte de fraude. Le 6 août 2026, l’INPI a signalé la circulation de ces avis papier et a précisé que l’organisme n’envoie jamais de courrier demandant un paiement par QR code. La menace de radiation, le logo officiel, la mention d’une formalité récente ou la présence du numéro SIREN peuvent donner à la lettre une apparence crédible, mais aucun de ces éléments ne transforme une demande privée en facture officielle.

Le dirigeant ou la personne chargée de l’administratif doit agir dans un ordre précis : ne pas scanner le code, ne pas appeler le numéro indiqué, ne pas répondre à l’expéditeur, conserver l’enveloppe et les éléments numériques, puis vérifier la formalité depuis un accès officiel. Si un paiement a déjà été réalisé, la stratégie change immédiatement : la banque doit être prévenue par un canal authentifié, les moyens de paiement doivent être sécurisés, et une plainte documentée doit être déposée. Les qualifications d’escroquerie, de faux ou d’usurpation d’identité peuvent être discutées selon les actes accomplis et le préjudice subi.

Ce guide expose les réflexes utiles pour une entreprise, les preuves à réunir, les démarches à engager et les limites du remboursement bancaire. Il distingue le simple courrier non payé, le paiement par carte, le prélèvement, le virement et la remise volontaire de données. Il indique aussi comment organiser un dossier depuis Paris ou l’Île-de-France, sans confondre le signalement administratif, la plainte pénale et la demande de récupération des fonds.

I. Courrier frauduleux INPI avec QR code : comment reconnaître l’arnaque et protéger l’entreprise ?

A. Quels indices permettent de distinguer un avis officiel d’une demande frauduleuse ?

L’alerte de l’INPI décrit un schéma particulièrement précis : des déclarants reçoivent un avis de paiement au format papier, présenté avec l’en-tête de l’INPI, un QR code et un délai très court. Le courrier annonce qu’une somme doit être réglée sous sept jours, parfois avec une menace de radiation. Le texte officiel indique exactement : « Ces demandes de paiement se présentent sous la forme de courriers à l’en-tête de l’INPI avec QR code pour payer une somme d’argent dans les sept jours sous peine de radiation (cf. ci-dessous). Ces demandes sont frauduleuses, l’INPI n’envoyant jamais de courrier avec demande de paiement via QR code. » Cette formulation doit être conservée dans le dossier de l’entreprise avec une copie de la mise en garde publiée par l’INPI.

Le premier indice est donc le canal de paiement. Un QR code qui renvoie vers une page de règlement, une demande de coordonnées bancaires ou un formulaire d’identification ne doit pas être utilisé lorsque le courrier prétend venir de l’INPI. Le fait que le QR code fonctionne techniquement ne prouve rien. Il peut conduire vers un site qui imite une administration, collecter les données de carte, installer une redirection ou présenter une fausse confirmation de formalité. L’adresse visible sur la page peut elle-même être trompeuse : le nom de domaine doit être examiné caractère par caractère et la page doit être fermée si elle réclame une action urgente.

Le deuxième indice est la pression exercée sur le destinataire. Une menace de radiation immédiate, une date limite de quelques jours, une majoration annoncée ou une formule affirmant que le dossier sera clôturé si le paiement n’est pas réalisé cherchent à empêcher la vérification. Une formalité d’entreprise ne devient pas exigible uniquement parce qu’un document comporte le nom de la société, son adresse, son SIREN ou la signature graphique d’un organisme. Ces informations peuvent être reprises depuis des bases publiques ou des annonces légales. Elles ne suffisent pas à établir l’origine du courrier.

Le troisième indice est l’absence de rattachement vérifiable à une démarche réellement effectuée. Le responsable doit se demander : une modification, une création, un dépôt de comptes ou une autre formalité a-t-elle été déposée récemment ? Quel utilisateur l’a réalisée ? Quelle confirmation apparaît dans le tableau de bord officiel ? Quel montant a été affiché avant validation ? Le site officiel de l’INPI et les accès authentifiés de l’entreprise sont les points de contrôle pertinents. Une demande reçue par courrier ne doit jamais remplacer l’historique de la formalité consultable depuis le canal institutionnel.

Le quatrième indice est la discordance entre les coordonnées du courrier et celles de l’administration. Il faut comparer le nom du bénéficiaire, l’IBAN, l’adresse de réponse, le numéro de téléphone, l’orthographe, les mentions légales et les adresses électroniques. Une adresse ressemblant à une adresse officielle, mais comportant une extension inhabituelle, un tiret ajouté ou un nom de domaine proche, est un signal sérieux. La présence d’un numéro non surtaxé n’écarte pas la fraude. De même, l’utilisation d’un papier de qualité ou d’un logo correctement reproduit ne permet pas d’authentifier l’expéditeur.

Le cinquième indice est l’irrégularité du montant ou de la justification. Les entrepreneurs peuvent recevoir de nombreux courriers commerciaux après une immatriculation : affichage obligatoire, référencement, inscription dans un annuaire privé, renouvellement de domaine ou publication facultative. Certains documents utilisent un vocabulaire administratif et laissent croire à une obligation légale. Le dirigeant doit identifier la contrepartie exacte, le cocontractant, les conditions générales et le caractère obligatoire ou non de la dépense. Une société qui signe ou paie un service privé n’est pas automatiquement victime d’une opération bancaire non autorisée ; l’analyse du consentement et du contenu du document devient alors déterminante.

Le sixième indice réside dans la demande de renseignements qui accompagne le paiement. Une lettre peut demander une copie de pièce d’identité, un justificatif de domicile, une signature, un code reçu par SMS, un accès au compte bancaire ou la validation d’une notification. Ces éléments peuvent ensuite être réutilisés pour ouvrir un compte, modifier les coordonnées de la société, usurper l’identité du dirigeant ou préparer une fraude au président. Aucun destinataire ne doit transmettre de code ou de document supplémentaire pour « annuler » une radiation annoncée par un courrier qu’il n’a pas authentifié.

La qualification juridique dépendra du contenu et de la suite donnée au courrier. L’article 313-1 du code pénal définit l’escroquerie par l’usage d’un faux nom ou d’une fausse qualité, l’abus d’une qualité vraie ou l’emploi de manœuvres frauduleuses destinées à tromper une personne physique ou morale et à la déterminer à remettre des fonds, un bien, un service ou à consentir un acte opérant obligation ou décharge. Le texte prévoit : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende. » L’article 313-1 du code pénal doit être lu avec les faits précis, et non appliqué automatiquement à chaque courrier commercial.

Un document qui altère la vérité pour établir un droit, une obligation ou une conséquence juridique peut également relever du faux. L’article 441-1 du code pénal énonce : « Constitue un faux toute altération frauduleuse de la vérité, de nature à causer un préjudice et accomplie par quelque moyen que ce soit, dans un écrit ou tout autre support d’expression de la pensée qui a pour objet ou qui peut avoir pour effet d’établir la preuve d’un droit ou d’un fait ayant des conséquences juridiques. Le faux et l’usage de faux sont punis de trois ans d’emprisonnement et de 45 000 euros d’amende. » Le texte officiel de l’article 441-1 permet de préserver la distinction entre l’apparence trompeuse du courrier et l’usage qui en a été fait.

Enfin, l’emploi du nom, du logo, de la qualité ou des données d’une administration peut soulever une question d’usurpation d’identité. L’article 226-4-1 du code pénal dispose : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » La version officielle de l’article 226-4-1 ne dispense pas d’établir la personne ou l’entité imitée, les données utilisées et le lien avec le dommage.

B. Que faire avant tout paiement et quelles preuves conserver ?

La première mesure est négative mais essentielle : ne pas scanner le QR code et ne pas suivre les instructions du courrier. Il ne faut pas appeler le numéro imprimé pour demander si la lettre est vraie, car l’interlocuteur peut confirmer le scénario et pousser à une action supplémentaire. Il ne faut pas non plus renvoyer le document signé, cliquer sur un lien reçu par courriel après la lettre ou se connecter à sa banque depuis une page ouverte par le QR code. La vérification se fait en saisissant soi-même l’adresse officielle dans le navigateur ou en utilisant un favori déjà enregistré.

La deuxième mesure est de figer la preuve sans la dégrader. Il faut photographier ou numériser recto verso le courrier, conserver l’enveloppe avec le cachet postal, noter la date de réception, sauvegarder le fichier PDF ou la page atteinte par le QR code sans la rouvrir, et établir une copie des courriels, SMS ou appels associés. Si le QR code a été scanné, le responsable doit noter l’URL complète, l’heure de connexion, les informations saisies et les éventuels téléchargements. Une capture d’écran de l’adresse affichée et du bénéficiaire du paiement peut être utile, mais elle ne remplace pas la conservation des données techniques disponibles dans le navigateur ou le compte bancaire.

La troisième mesure consiste à informer rapidement les personnes qui pourraient payer. Dans une petite entreprise, il faut prévenir le dirigeant, l’assistant administratif, le service comptable et le cabinet d’expertise comptable. Dans une structure plus importante, une consigne courte doit préciser que tout paiement se réclamant de l’INPI par QR code est suspendu jusqu’à vérification. Le courrier ne doit pas être transféré sans avertissement, car un collaborateur peut cliquer sur un lien en pensant que l’expéditeur est authentique. La règle doit aussi couvrir les appels ultérieurs d’un prétendu service de sécurité ou d’une prétendue banque.

La quatrième mesure est la vérification indépendante de la formalité. L’entreprise peut ouvrir directement son compte sur le portail officiel, vérifier les formalités récentes, télécharger les reçus et comparer la somme réellement affichée au moment du dépôt. Elle peut utiliser les coordonnées figurant sur un site institutionnel, et non celles de l’avis. Une question adressée à l’assistance doit être conservée : date, canal, objet, réponse, numéro de dossier et identité déclarée de l’interlocuteur. Si la formalité n’existe pas dans l’historique, cette absence doit être mentionnée dans le dossier de plainte.

La cinquième mesure est le signalement. L’entreprise peut transmettre le courrier à l’organisme usurpé selon le canal officiel indiqué sur son site, signaler le contenu aux services compétents et demander à son prestataire de messagerie ou à l’hébergeur de conserver les données lorsque la fraude passe par un site. Le guide de Bercy consacré aux tentatives d’escroquerie contre les entreprises recommande de ne pas répondre aux demandes douteuses, de signaler les faits et de contrôler les coordonnées bancaires. Il rappelle aussi que l’usurpation de l’administration est un procédé fréquent. Le signalement est utile pour alerter, mais il ne remplace pas une plainte lorsque l’entreprise a subi une perte ou lorsque des données ont été communiquées.

La preuve doit être organisée chronologiquement. Un tableau interne peut comporter la date de réception, le nom de la personne ayant ouvert le courrier, le premier contact avec la banque, le numéro de l’opposition, l’adresse du site, la date d’un éventuel paiement et la date du dépôt de plainte. Il faut conserver les journaux de connexion si un compte a été utilisé, les relevés bancaires avant et après l’opération, les factures ou pièces comptables, ainsi que les échanges avec le fraudeur. Pour une société, le dossier doit identifier la dénomination sociale, le SIREN, le siège, le compte concerné et la qualité de la personne qui a agi.

Lorsqu’aucun paiement n’a eu lieu, l’enjeu principal est d’empêcher une seconde étape. Une lettre peut être suivie d’un courriel, d’un appel ou d’une demande de signature. Si une adresse électronique ou un numéro de téléphone a été utilisé par la société pour répondre, il faut surveiller les tentatives de relance et vérifier les mouvements bancaires. Si une pièce d’identité, un extrait Kbis, un RIB ou un accès a été envoyé, la société doit informer les organismes concernés, renouveler les accès exposés et évaluer le risque de modification frauduleuse des coordonnées. Une main courante ne fournit pas les mêmes garanties qu’une plainte circonstanciée lorsqu’une infraction paraît constituée.

Le dossier peut aussi comporter un rappel de l’information officielle sur les faux courriers d’immatriculation. L’INSEE a décrit une arnaque aux immatriculations Sirene dans laquelle des entreprises recevaient des demandes de paiement pour confirmer une immatriculation, alors que celle-ci est gratuite et qu’aucune lettre postale ne devait être envoyée à cette fin. Cette alerte plus ancienne éclaire le mécanisme, mais elle ne doit pas être confondue avec le nouveau courrier INPI à QR code : chaque document, chaque compte bancaire et chaque acte doit être conservé séparément.

Si le courrier a été payé par carte, les données de carte ne doivent plus être utilisées avant échange avec la banque. Si le paiement a été effectué par virement, l’entreprise doit demander immédiatement le retour des fonds et l’alerte du bénéficiaire. Si un prélèvement a été créé, il faut demander sa révocation ou son opposition selon la situation. Si le paiement a été réalisé depuis un compte de paiement professionnel, les conditions contractuelles et le profil de l’utilisateur devront être examinés. Ces différences sont importantes pour la suite : le régime de l’opération non autorisée n’est pas identique à celui d’un virement volontaire obtenu par tromperie.

II. Paiement déjà effectué : quel recours contre l’escroquerie et comment récupérer les fonds ?

A. Quelle qualification pénale et quelle plainte déposer après un faux courrier INPI ?

Le paiement ne constitue pas le seul élément à démontrer. La plainte doit expliquer la mise en scène, la qualité usurpée, le document reçu, la décision prise par la personne qui a payé, le montant, le compte bénéficiaire et le préjudice. Pour l’escroquerie, l’article 313-1 impose de relier les manœuvres frauduleuses à la remise des fonds ou à l’acte obtenu. Un faux logo isolé, sans remise et sans autre conséquence, ne sera pas analysé de la même manière qu’un courrier qui reproduit l’apparence d’une administration, crée une urgence artificielle, dirige vers un formulaire et obtient un paiement.

Les poursuites peuvent aussi porter sur la tentative lorsque l’auteur a commencé l’exécution mais n’a pas obtenu le paiement pour une cause indépendante de sa volonté. L’article 121-5 du code pénal prévoit : « La tentative est constituée dès lors que, manifestée par un commencement d’exécution, elle n’a été suspendue ou n’a manqué son effet qu’en raison de circonstances indépendantes de la volonté de son auteur. » L’article 121-5 du code pénal donne le cadre général. Pour l’escroquerie, l’article 313-3 ajoute : « La tentative des infractions prévues par la présente section est punie des mêmes peines. Les dispositions de l’ article 311-12 sont applicables au délit d’escroquerie. » Cette règle figure dans le texte officiel de l’article 313-3.

Le document peut être examiné au titre du faux et de l’usage de faux si son contenu tend à établir l’existence d’une dette, d’une formalité ou d’un pouvoir de radiation qui n’existe pas. La plainte doit alors décrire les éléments graphiques et textuels falsifiés : en-tête, logo, cachet, signature, numéro de dossier, QR code, coordonnées bancaires et mention de la sanction. La société ne doit pas affirmer qu’un document est matériellement faux uniquement parce qu’il réclame un paiement ; elle doit expliquer les vérifications effectuées auprès de l’INPI et les divergences constatées.

L’usurpation d’identité peut être évoquée lorsque les données de l’INPI, de la société ou d’un dirigeant ont été utilisées pour créer une apparence mensongère. Le préjudice peut être financier, mais aussi administratif : modification d’une fiche, création d’un compte, détournement d’une formalité, atteinte à la réputation ou utilisation du SIREN pour solliciter des partenaires. Les faits numériques doivent être décrits précisément, sans regrouper sous le mot « piratage » des actes de nature différente. L’URL, le nom de domaine, l’hébergeur apparent, l’adresse électronique, le numéro de téléphone et l’horodatage sont des éléments exploitables.

La jurisprudence rappelle que la qualité mensongère doit avoir déterminé la remise. Dans un arrêt de la chambre criminelle du 15 octobre 1998, pourvoi n° 97-85.387, la Cour de cassation a retenu, à propos d’une fausse qualité de mandataire bancaire, que « la prise de fausse qualité, à l’exclusion de toute autre considération tirée de l’existence d’une reconnaissance de dettes, avait été déterminante de la remise des fonds ». La décision du 15 octobre 1998, n° 97-85.387 est utile pour comprendre pourquoi la plainte doit relier la présentation mensongère à la décision de payer.

Dans un arrêt de la chambre criminelle du 3 mai 2001, pourvoi n° 00-85.612, la Cour a également contrôlé que les faits caractérisaient les éléments du délit. Elle a énoncé : « Attendu que les énonciations de l’arrêt attaqué mettent la Cour de Cassation en mesure de s’assurer que la cour d’appel a, sans insuffisance ni contradiction, répondu aux chefs péremptoires des conclusions dont elle était saisie et caractérisé en tous ses éléments le délit d’escroquerie dont elle a déclaré le prévenu coupable, et a ainsi justifié l’allocation, au profit de la partie civile, de l’indemnité propre à réparer le préjudice en découlant ; » La décision du 3 mai 2001, n° 00-85.612 montre l’importance d’un récit complet et cohérent.

La plainte peut être déposée dans un commissariat, une brigade de gendarmerie ou auprès du procureur de la République. Pour la date des faits, l’article 15-3 du code de procédure pénale énonce : « Les officiers et agents de police judiciaire sont tenus de recevoir les plaintes déposées par les victimes d’infractions à la loi pénale, y compris lorsque ces plaintes sont déposées dans un service ou une unité de police judiciaire territorialement incompétents. » Le texte officiel de l’article 15-3 prévoit aussi un procès-verbal et la remise d’un récépissé. L’outil juridique signale que cette version est applicable jusqu’à une abrogation différée au 1er janvier 2029 ; la date de l’acte doit donc être conservée et le texte en vigueur au moment du dépôt doit être contrôlé.

La plainte doit commencer par une synthèse d’une page : identité de la société, qualité du déclarant, date de réception, montant réclamé, motif de la demande, absence ou réalité du paiement, démarches auprès de l’INPI et de la banque. Elle doit ensuite contenir les pièces numérotées. La pièce 1 peut être l’enveloppe, la pièce 2 le courrier recto verso, la pièce 3 la capture du site ou du QR code, la pièce 4 le relevé bancaire, la pièce 5 la confirmation d’opposition, la pièce 6 les courriels et la pièce 7 la réponse de l’organisme officiel. Une chronologie séparée évite que les enquêteurs aient à reconstruire les événements.

Lorsque l’auteur est inconnu, la plainte peut être déposée contre X. Il faut éviter d’accuser une personne simplement parce qu’un nom apparaît dans le courrier ou parce qu’un compte bancaire a reçu les fonds. Le bénéficiaire apparent peut être un compte de transit, une société utilisée à son insu, un compte compromis ou un intermédiaire. La plainte doit demander les actes utiles : conservation des données du site, identification du titulaire du domaine ou du compte, analyse des flux, rapprochement avec d’autres victimes et transmission au service compétent. Une société victime peut aussi demander conseil sur la constitution de partie civile et sur la réparation de son préjudice.

Le dommage ne se limite pas au montant payé. Il peut inclure les frais bancaires, le temps mobilisé, le coût d’une restauration des accès, les dépenses de conseil, la perte d’une chance d’éviter une opération ultérieure, l’atteinte à l’image ou les conséquences d’une usurpation. La preuve doit distinguer les dépenses certaines des évaluations. Les articles 1240 et 1241 du code civil peuvent être invoqués selon la personne responsable et la faute établie. L’article 1240 dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » L’article 1241 ajoute : « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. » Les articles 1240 et 1241 du code civil ne créent pas à eux seuls une garantie de paiement, mais ils structurent une demande indemnitaire lorsque le responsable est identifiable.

B. La banque doit-elle rembourser et comment agir à Paris et en Île-de-France ?

Le remboursement dépend de la manière dont l’opération a été réalisée. Une opération de carte, un prélèvement ou un virement effectué sans instruction valable de l’entreprise peut relever du régime de l’opération non autorisée. À l’inverse, un dirigeant qui a lui-même validé un virement après avoir été trompé a bien donné un ordre apparent ; la banque peut alors discuter le caractère non autorisé et la négligence grave. Il faut exposer les faits sans les reformuler pour entrer artificiellement dans une catégorie. La distinction entre « je n’ai jamais validé cette opération » et « j’ai validé l’opération après avoir cru répondre à l’INPI » est déterminante.

L’article L. 133-18 du code monétaire et financier pose la règle du remboursement lorsqu’une opération est non autorisée et signalée selon l’article L. 133-24. Le texte officiel prévoit : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 , le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. » La version en vigueur de l’article L. 133-18 ajoute, dans certains cas, le rétablissement du compte débité.

Le délai de réaction ne doit donc pas être reporté à la fin de la plainte. L’article L. 133-24 prévoit : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n’ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III. » Pour un compte professionnel, le même article précise : « Sauf dans les cas où l’utilisateur est une personne physique agissant pour des besoins non professionnels, les parties peuvent convenir d’un délai distinct de celui prévu au présent article. » Le texte de l’article L. 133-24 doit être comparé au contrat bancaire applicable à la société.

La banque peut examiner le comportement de l’utilisateur. L’article L. 133-16 impose à l’utilisateur de prendre des mesures raisonnables pour préserver la sécurité de ses données et d’utiliser l’instrument selon ses conditions. Il dispose : « Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l’instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. » Le texte officiel de l’article L. 133-16 ne signifie pas que toute victime ayant cliqué sur un lien perd automatiquement ses droits ; il faut examiner la nature de l’opération, les avertissements, les validations et la gravité éventuelle du comportement.

L’article L. 133-19 prévoit, pour les opérations non autorisées, une perte supportée par le payeur en cas de fraude de sa part ou de manquement intentionnel ou de négligence grave aux obligations de sécurité. La règle est formulée ainsi : « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » La version officielle de l’article L. 133-19 doit être lue avec l’ensemble de ses paragraphes, car les plafonds et circonstances peuvent varier.

Une décision récente de la chambre commerciale de la Cour de cassation illustre la discussion. Dans l’arrêt du 4 mars 2026, pourvoi n° 24-19.588, la Cour a rappelé : « Il résulte du premier de ces textes que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées s’il n’a pas satisfait intentionnellement ou par négligence grave à l’obligation, d’une part, de préserver la sécurité de ses données de sécurité personnalisées, d’autre part, d’utiliser l’instrument de paiement conformément aux conditions régissant son utilisation imposée par le second. » La décision du 4 mars 2026, n° 24-19.588 concerne un scénario d’usurpation téléphonique de la banque et doit être transposée avec prudence à un faux courrier INPI. Elle confirme surtout que la banque doit analyser concrètement le mode opératoire et le comportement reproché.

Après un paiement par carte, la société doit appeler le numéro officiel de sa banque ou utiliser la messagerie sécurisée, demander le blocage de la carte si ses données ont été saisies et contester l’opération selon la procédure de l’établissement. Après un virement, elle doit demander sans délai une tentative de rappel des fonds, fournir le motif frauduleux, le montant, la date, l’IBAN bénéficiaire et le numéro de plainte dès qu’il est disponible. Après un prélèvement, elle doit demander la révocation ou l’opposition adaptée et contester le débit. Le mot « remboursement » ne doit pas masquer le besoin d’une action urgente : une banque peut récupérer des fonds uniquement si le circuit bancaire et le compte destinataire le permettent encore.

Le courrier adressé à la banque doit rester factuel. Il doit joindre l’avis INPI, le relevé, la preuve du paiement, la chronologie et la plainte ou le récépissé. Il faut préciser si le dirigeant a saisi un code, validé une notification, communiqué un mot de passe, renseigné une carte ou donné un ordre de virement. La banque peut demander une déclaration détaillée sur l’authentification forte et la personne qui a utilisé l’accès. Une réponse imprécise ou contradictoire fragilise le dossier ; une réponse complète permet de discuter la qualification réelle de l’opération.

En cas de refus de remboursement, l’entreprise doit demander les raisons précises et les éléments sur lesquels la banque fonde une fraude ou une négligence grave. Elle peut adresser une réclamation écrite au service compétent de l’établissement, vérifier la clause de médiation applicable et faire analyser le contrat et les journaux de validation. Pour une société, le médiateur compétent et les conditions de saisine peuvent différer selon la nature du compte et l’établissement. La médiation ne suspend pas les démarches pénales et ne remplace pas la conservation des délais. Une action judiciaire peut être envisagée si le refus persiste et si le dossier démontre qu’aucune validation valable ou aucune négligence grave ne peut être retenue.

À Paris et en Île-de-France, la société peut déposer la plainte auprès du commissariat ou de la brigade de gendarmerie de son choix, avec son siège social, le lieu de découverte du débit et les éléments numériques. L’article 15-3 permet de demander l’enregistrement de la plainte même si le service n’est pas territorialement compétent, sous réserve de la procédure de transmission. Si une plainte écrite est adressée au procureur, elle doit être envoyée au tribunal judiciaire territorialement concerné et reprendre l’identité complète de la société, celle de son représentant, le récit détaillé et l’inventaire des pièces. Le lieu du siège, celui du compte bancaire et le lieu où la décision de payer a été prise doivent être distingués ; un conseil peut aider à retenir le rattachement procédural le plus solide.

Pour préparer un dossier en région parisienne, il est utile de conserver le registre des délégations bancaires, la procédure interne de validation des paiements, les courriels de l’assistant comptable et les traces de l’alerte reçue. Si plusieurs sociétés du groupe ont reçu la même lettre, chaque entité doit conserver son propre préjudice et son propre relevé, tout en signalant le rapprochement entre les faits. Si le fraudeur a exploité une formalité récente, la société peut vérifier qu’aucune modification du représentant légal, du siège, de l’activité ou des coordonnées n’a été enregistrée. Une demande de correction doit alors être séparée de la plainte et adressée par le canal officiel de la formalité.

La prévention doit enfin être intégrée à la gouvernance. Une société peut décider qu’aucune facture administrative ne sera payée depuis un QR code reçu par courrier, que toute modification bancaire fera l’objet d’un rappel sur un numéro déjà connu et que les paiements urgents seront validés par deux personnes. Le contrôle des domaines, l’utilisation d’un gestionnaire de mots de passe, la double authentification et la limitation des droits comptables réduisent le risque de fraude secondaire. Ces mesures ne transforment pas une erreur humaine en faute grave par principe ; elles permettent de démontrer une organisation cohérente et de limiter l’ampleur du dommage.

Les entreprises qui souhaitent replacer cette alerte dans leur organisation juridique peuvent également consulter la page consacrée à l’accompagnement en droit des affaires à Paris. Le lien doit conduire vers une page de référence, tandis que le dossier du faux courrier reste centré sur les actes concrets : sécuriser le compte, documenter la fraude, signaler, porter plainte et discuter le remboursement.

Conclusion

Un avis de paiement INPI avec QR code, délai de sept jours et menace de radiation ne doit pas être payé avant une vérification indépendante : l’INPI a signalé ce procédé comme frauduleux. La société doit conserver le courrier et l’enveloppe, suspendre toute action demandée, vérifier son historique officiel de formalités et prévenir les personnes chargées des règlements. Un paiement déjà réalisé impose une double réaction immédiate : alerter la banque par un canal authentifié et déposer une plainte documentée. La qualification d’escroquerie, de tentative, de faux ou d’usurpation dépendra des éléments recueillis. Le remboursement bancaire dépendra de la nature de l’opération et des circonstances de validation ; il ne faut donc attendre ni la réponse du fraudeur ni la fin de l’enquête pour agir.

Besoin d’un avis rapide sur votre dossier.

Une consultation téléphonique en 48 heures avec un avocat du cabinet permet d’examiner le courrier, le paiement et les premières démarches.

Vous pouvez préparer les pièces utiles et définir rapidement la stratégie de signalement, de plainte et de contestation bancaire.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet, pour un dossier situé à Paris ou en Île-de-France comme ailleurs.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».