Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Arnaque au service de paiement Wero et faux SMS : obligations de remboursement de la banque, absence de négligence grave et recours de la victime

Le déploiement européen de la solution de paiement instantané Wero, issue de l’initiative paneuropéenne des paiements EPI et conçue pour succéder au dispositif Paylib en France, marque une transformation majeure des usages financiers quotidiens des particuliers. Ce dispositif permet le transfert direct de fonds de compte à compte en quelques secondes, sans nécessiter la saisie manuelle d’un relevé d’identité bancaire, en s’appuyant simplement sur un numéro de téléphone mobile ou une adresse électronique. Si cette technologie fluidifie considérablement les transactions entre particuliers et sur les plateformes de commerce en ligne, elle a simultanément ouvert une brèche d’opportunité colossale pour les réseaux cybercriminels. Ceux-ci ont promptement adapté leurs stratagèmes d’ingénierie sociale pour abuser de la nouveauté du service et de la relative méconnaissance des utilisateurs, comme en témoigne la recrudescence des campagnes d’hameçonnage par messages textuels signalées dans l’actualité récente.

L’apparition de modes opératoires ciblés exploitant le nom commercial de Wero se manifeste principalement par l’envoi massif de faux SMS prétendant notifier la réception d’un virement en attente, le blocage d’une transaction ou la nécessité d’une validation technique urgente. Les victimes, incitées à cliquer sur un lien hypertexte frauduleux renvoyant vers une réplique d’interface bancaire, se trouvent dépossédées de leurs identifiants de connexion, de leurs numéros de cartes de paiement ou de leurs codes d’activation applicatifs. Face à cette situation, les signalements documentés par les médias d’information et les observateurs spécialisés, à l’instar de l’enquête du quotidien Midi Libre et des signalements documentés par Imaz Press, démontrent que les escrocs tirent parti du désarroi des consommateurs confrontés à des interfaces de contrefaçon particulièrement réalistes.

La célérité intrinsèque au virement instantané, dont l’exécution définitive intervient en moins de dix secondes, confère à ces attaques une gravité financière redoutable. Dès lors que l’ordre est injecté dans les systèmes interbancaires, son irrévocabilité technique prive le consommateur de toute possibilité de recall spontané ou d’annulation amiable auprès du bénéficiaire malveillant. Pire encore, lorsque les particuliers découvrent les débits frauduleux sur leur relevé de compte et réclament la restitution des sommes dérobées, les établissements de crédit opposent trop souvent un refus péremptoire et systématique. Les banques tentent couramment de s’exonérer de leur obligation légale de restitution en arguant que le paiement aurait fait l’objet d’une authentification forte et que le client aurait commis une négligence grave en renseignant ses données personnelles ou en validant une notification mobile.

Cette position de résistance bancaire méconnaît frontalement le cadre protecteur instauré par le droit de l’Union européenne et transposé aux articles L. 133-1 et suivants du Code monétaire et financier. En droit français, la responsabilité du prestataire de services de paiement demeure de plein droit et objective en présence d’une opération de paiement non autorisée. La simple mise en œuvre d’un protocole d’authentification forte ne saurait suffire à caractériser une négligence grave imputable à l’utilisateur, d’autant que la charge de la preuve de cette faute hautement qualifiée repose exclusivement sur l’établissement teneur de compte. Les professionnels du contentieux bancaire, tels que les praticiens référencés au sein des analyses juridiques du cabinet, constatent quotidiennement la nécessité de rappeler aux banques la rigueur des exigences probatoires posées par la Cour de cassation.

La présente étude juridique a pour vocation d’analyser de manière exhaustive les implications juridiques des fraudes associées à Wero et aux faux SMS de paiement instantané. Il convient dans un premier temps d’étudier la qualification juridique de l’escroquerie et le principe fondamental du remboursement immédiat de plein droit à la charge du banquier (I), avant d’examiner l’appréciation prétorienne particulièrement stricte de la négligence grave et la stratégie contentieuse permettant aux victimes d’obtenir la restitution intégrale de leurs avoirs assortie des pénalités légales (II).

I. La qualification juridique de l’arnaque Wero et le principe du remboursement immédiat par la banque

A. Les mécanismes d’escroquerie exploitant Wero et l’absence de consentement de la victime

L’ingénierie sociale déployée autour du service Wero repose sur l’exploitation calculée de la transition technologique vécue par les clients bancaires. Alors que le grand public était progressivement accoutumé aux mécanismes de Paylib, le remplacement de cette marque par une application européenne unifiée a créé un terreau propice à la manipulation cognitive. Les cybercriminels créent des noms de domaine contrefaisants et émettent des messages SMS alarmistes ou alléchants, incitant le destinataire à régulariser un prétendu virement sous peine d’annulation. Les plateformes officielles de prévention, telles que la plateforme Cybermalveillance.gouv.fr, alertent de longue date sur les dangers du smishing, mais la nouveauté de Wero réduit considérablement les réflexes de vigilance des utilisateurs même diligents.

Sur les places de marché de vente d’objets d’occasion entre particuliers, telles que Leboncoin, Vinted ou ParuVendu, le stratagème prend une tournure transactionnelle rodée. L’escroc se présente comme un acheteur enthousiaste, accepte le prix proposé sans négociation et exige d’effectuer le règlement exclusivement par l’intermédiaire de Wero. Une fois les coordonnées téléphoniques du vendeur obtenues sous ce prétexte, le fraudeur expédie un message court prétendant émaner du service Wero ou de la banque du vendeur, stipulant qu’un virement d’un montant déterminé est en attente et exige une confirmation immédiate sur un lien URL tiers. Dès que la victime clique et renseigne ses identifiants bancaires, ses numéros de carte ou valide une demande sur son terminal, les pirates prennent le contrôle de l’application bancaire ou détournent les fonds instantanément.

Ces agissements relèvent au plan pénal de plusieurs incriminations précises. En premier lieu, ils réalisent tous les éléments constitutifs du délit d’escroquerie prévu à l’article 313-1 du Code pénal. L’escroquerie y est sanctionnée de cinq ans d’emprisonnement et de 375 000 euros d’amende lorsqu’une personne use d’une fausse qualité ou d’un faux nom, ou emploie des manœuvres frauduleuses pour déterminer autrui à remettre des fonds. La Chambre criminelle de la Cour de cassation juge de manière constante que « L’article 313-1 du code pénal définit l’escroquerie comme le « fait soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. Il résulte de la jurisprudence de la chambre criminelle que le préjudice est un élément constitutif du délit d’escroquerie, qu’il n’est pas nécessairement pécuniaire et qu’il est établi lorsque la remise a été obtenue par des moyens frauduleux » (Cour de cassation, Chambre criminelle, 24 octobre 2018, pourvoi n° 17-85.127, disponible sur courdecassation.fr).

En second lieu, l’intrusion non autorisée au sein de l’espace bancaire dématérialisé de la victime et la captation frauduleuse des flux informatiques caractérisent les délits d’accès et de maintien frauduleux dans un système de traitement automatisé de données réprimés par l’article 323-1 du Code pénal, passibles de trois ans d’emprisonnement et de 100 000 euros d’amende, peines portées à cinq ans et 150 000 euros en cas d’altération ou d’extraction de données. Parallèlement, l’usurpation des coordonnées d’identité et des éléments d’identification bancaire de la victime tombe sous le coup de l’article 226-4-1 du Code pénal, sanctionnant l’usurpation d’identité d’un an d’emprisonnement et de 15 000 euros d’amende.

Au regard du droit bancaire et financier, l’élément fondamental réside dans l’absence totale de consentement de l’utilisateur à l’opération de débit exécutée à son détriment. L’article L. 133-7 du Code monétaire et financier énonce avec netteté qu’une opération de paiement n’est réputée autorisée que si le payeur a expressément consenti à son exécution, sous la forme et selon la procédure convenues entre lui et son prestataire. Dans l’hypothèse d’une escroquerie exploitant l’application Wero, le client n’a jamais entendu transférer son propre patrimoine au profit d’un cybercriminel ou d’une mule financière. La manipulation psychologique exercée par l’auteur de l’infraction vicie ab initio toute apparence de volonté, de sorte que l’opération litigieuse constitue incontestablement une opération non autorisée au sens des textes spéciaux régissant les instruments de paiement.

La jurisprudence consacre sans équivoque cette distinction entre la conformité purement technique d’une transmission de données et l’existence réelle d’un consentement juridique. Même si le pirate informatique est parvenu, grâce aux informations dérobées, à déclencher l’authentification forte ou à enrôler un équipement mobile tiers, le titulaire du compte n’a pas manifesté la volonté juridique de se dessaisir des sommes débitées. Cette qualification d’opération de paiement non autorisée déclenche immédiatement l’application d’un régime d’ordre public protecteur de l’utilisateur, excluant que l’établissement bancaire puisse s’abriter derrière la validité apparente des signaux informatiques pour refuser d’assumer son obligation légale de restitution.

B. L’obligation de plein droit de remboursement immédiat pesant sur le prestataire de services de paiement

Le régime de responsabilité institué par la directive sur les services de paiement DSP2 et codifié à l’article L. 133-18 du Code monétaire et financier repose sur une responsabilité objective de plein droit pesant sur le prestataire de services de paiement du payeur. Le premier alinéa de cet article dispose sans ambiguïté : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu ».

Ce texte impose une obligation d’exécution prompte et automatique. Dès la notification de la contestation par le consommateur, la banque ne dispose pas de la faculté d’ajourner son remboursement dans l’attente d’une enquête interne hypothétique ou des conclusions d’une procédure pénale. Le seul motif légal permettant à l’établissement de différer son obligation de restitution est l’existence de bonnes raisons de soupçonner une fraude commise par l’utilisateur lui-même, motif conditionné à une dénonciation formelle et écrite adressée à la Banque de France. À défaut d’une telle dénonciation préalable, le refus de remboursement constitue une voie de fait contractuelle et légale ouvrant droit à des sanctions pécuniaires sévères.

Afin de décourager les pratiques d’obstruction récurrentes des banques, le législateur a assorti l’obligation de remboursement de pénalités de retard d’ordre public prévues aux alinéas subséquents de l’article L. 133-18. En vertu de ces dispositions légales, les sommes indûment retenues produisent intérêt de plein droit au taux légal majoré de cinq points. Si le retard excède sept jours à compter de la contestation, le taux est majoré de dix points, pour atteindre une majoration de quinze points au-delà de trente jours de carence. Ces majorations d’intérêts s’appliquent automatiquement et viennent sanctionner l’inertie ou la résistance abusive de la banque, venant abonder la créance de restitution du client spolié.

L’avènement des virements instantanés à l’échelle européenne a fait l’objet d’un encadrement normatif renforcé par le règlement (UE) 2024/886 du Parlement européen et du Conseil du 13 mars 2024 relatif aux virements instantanés en euros. Ce règlement européen impose aux prestataires de services de paiement une obligation capitale destinée à prévenir précisément les détournements de fonds : le service de vérification du bénéficiaire, désigné sous le terme de Verification of Payee ou Confirmation of Payee. Les établissements teneurs de compte sont désormais tenus de vérifier la concordance exacte entre le nom du bénéficiaire désigné par le payeur et le titulaire effectif du compte associé à l’identifiant bancaire ou au numéro de téléphone utilisé sur Wero, et d’informer immédiatement le payeur de toute discordance avant la validation de l’ordre. Le règlement européen pose expressément que la défaillance de la banque dans la fourniture de ce service de vérification engage sa responsabilité civile intégrale pour le préjudice financier qui en découle.

Du côté de l’utilisateur, l’article L. 133-24 du Code monétaire et financier encadre l’action en contestation dans un délai de forclusion de treize mois suivant la date de débit en compte pour les personnes physiques agissant pour des besoins non professionnels, ainsi que le rappelle le guide officiel de Service-Public. Bien que l’article L. 133-17 du Code monétaire et financier prescrive à l’utilisateur d’informer son prestataire sans tarder de toute opération non autorisée dès sa découverte, le dépassement d’un délai bref ne peut être assimilé à une forclusion tant que la dénonciation intervient dans la fenêtre légale des treize mois. L’analyse détaillée des obligations de vigilance réciproques éclaire ainsi la portée protectrice du statut du payeur face aux débits contestés, telle que développée par les conseils intervenant en contentieux commercial.

II. L’appréciation stricte de la négligence grave et la mise en œuvre des recours judiciaires

A. L’échec de la banque à prouver une négligence grave face à l’ingénierie sociale et au spoofing

Pour s’opposer au remboursement immédiat prescrit par la loi, les banques invoquent quasi systématiquement les dispositions de l’article L. 133-19 du Code monétaire et financier, dont le paragraphe IV énonce que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17. L’article L. 133-16 du Code monétaire et financier commande en effet à l’utilisateur de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés. Toutefois, la notion de négligence grave ne se confond nullement avec une simple imprudence, une inadvertance ou une erreur commise sous l’influence d’un subterfuge sophistiqué.

La jurisprudence judiciaire encadre cette exception d’une rigueur probatoire draconienne. Selon l’article L. 133-23 du Code monétaire et financier, lorsqu’un client nie avoir autorisé un paiement, c’est au prestataire de services de paiement qu’il incombe de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique. Surtout, le second alinéa de ce texte dispose expressément que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations.

Dans un arrêt de principe remarqué, la Chambre commerciale de la Cour de cassation a posé les règles probatoires en énonçant que « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 dudit code, dans leur rédaction alors applicable, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (Cour de cassation, Chambre commerciale, 26 juin 2019, pourvoi n° 18-12.581, disponible sur courdecassation.fr). La Haute juridiction a précisé qu’« en retenant que l’utilisation de l’instrument de paiement ou des données personnelles de M. W… ne permettait pas de présumer la négligence grave de ce dernier, sans considération du niveau de sécurité offert par les services de paiement en cause, et en excluant ainsi de mettre à la charge de cet utilisateur la preuve, non moins difficile à rapporter, d’une absence de négligence grave de sa part, la cour d’appel, qui n’a fait qu’appliquer les règles de droit commun relatives à la charge et aux modalités de la preuve, n’a pas placé la banque dans une situation de net désavantage dans la présentation de sa cause par rapport à M. W… et n’a donc pas méconnu le principe de l’égalité des armes » (Cour de cassation, Chambre commerciale, 26 juin 2019, pourvoi n° 18-12.581, disponible sur courdecassation.fr).

Par un arrêt concordant, la Chambre commerciale a fermement censuré les prétentions bancaires en observant que « ce fait est insuffisant pour établir que seule la délivrance par M. et Mme Y… de leurs données confidentielles a pu permettre la réalisation des opérations contestées, rien ne venant étayer l’hypothèse du « phishing » avancée par le Crédit mutuel pour justifier que M. et Mme Y… soient tenus pour responsables des opérations frauduleuses effectuées sur leurs comptes bancaires » (Cour de cassation, Chambre commerciale, 13 février 2019, pourvoi n° 17-23.139, disponible sur courdecassation.fr). La banque ne saurait ainsi se contenter d’alléguer l’existence d’un hameçonnage pour s’affranchir de ses devoirs légaux de restitution.

Cette exigence probatoire a trouvé une illustration particulièrement limpide dans la jurisprudence récente des cours d’appel et des tribunaux judiciaires saisis d’escroqueries bancaires modernes. Ainsi, la Cour d’appel de Riom a jugé que « la seule fourniture par la banque du justificatif établissant que les paiements ont été validés après authentification forte ne suffit pas à dégager la banque de sa responsabilité, dès lors que cet élément est, en soi, insuffisant pour caractériser le manquement intentionnel ou la négligence grave du payeur » et a souligné que « le teneur de compte est tenu de rapporter la preuve d’une négligence grave dans la conservation des données de sécurité par le titulaire du compte pour s’exonérer de cette responsabilité de plein droit. De telles dispositions, en cas de caractère non autorisé de l’opération, ne nécessitent pas de la part du demandeur, victime de la fraude, de rapporter la preuve de la faute de l’établissement bancaire » (Cour d’appel de Riom, Chambre commerciale, 28 mai 2025, n° 24/01170, disponible sur courdecassation.fr).

L’appréciation judiciaire de la négligence prend une dimension encore plus favorable à la victime lorsque l’arnaque par faux SMS s’accompagne d’un appel téléphonique émanant d’un faux conseiller bancaire usant de l’usurpation du numéro officiel de la banque par la technique du spoofing téléphonique. Le Tribunal judiciaire de Paris a ainsi retenu avec une grande netteté : « Il est admis, pour refuser que la fraude spécifique au faux conseiller bancaire par usurpation d’identité, autrement appelée  » spoofing « , puisse constituer une négligence grave dont serait responsable le client, que ce mode opératoire met en confiance et diminue la vigilance de la personne qui reçoit l’appel téléphonique évoquant de surcroît un piratage, par rapport à celle d’une personne qui reçoit un courrier électronique, laquelle dispose de davantage de temps pour prendre connaissance et s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse » (Tribunal judiciaire de Paris, 12 mars 2025, n° 24/01664, disponible sur courdecassation.fr).

Dans les mécanismes de fraude à l’ajout de bénéficiaires de confiance sur les applications bancaires mobiles, la Chambre commerciale de la Cour de cassation veille avec rigueur au respect de l’objet du litige lorsque le client conteste expressément la mise en œuvre de l’authentification forte. Elle a récemment rappelé les contours réglementaires applicables en relevant que « l’article 13 du règlement délégué (UE) 2018/389 du 27 novembre 2017 complétant la directive (UE) 2015/2366 autorise le prestataire de service de paiement à ne pas appliquer l’authentification forte lorsque le payeur initie une opération de paiement, a retenu que le bénéficiaire figure dans une liste de bénéficiaires de confiance préalablement créée par le payeur » (Cour de cassation, Chambre commerciale, 4 février 2026, pourvoi n° 24-20.003, disponible sur courdecassation.fr), censurant les juges du fond qui avaient déduit à tort l’existence d’une opération autorisée sans examiner la contestation de l’enrôlement soulevée par le titulaire du compte.

Par ailleurs, en présence d’anomalies apparentes affectant les ordres litigieux, la banque ne saurait occulter son obligation générale de vigilance. La Chambre commerciale a rappelé que « En l’état de ces constatations et appréciations, faisant ressortir l’existence d’anomalies apparentes affectant les ordres de paiement, la cour d’appel a exactement retenu que la banque était tenue d’alerter la société afin d’obtenir la confirmation des ordres litigieux en exécution de son obligation de vigilance. » (Cour de cassation, Chambre commerciale, 2 octobre 2024, pourvoi n° 23-12.784, disponible sur courdecassation.fr). La multiplication soudaine de virements inhabituels vers de nouveaux comptes, typique des pillages de comptes consécutifs aux arnaques Wero, constitue un faisceau d’indices que les algorithmes de surveillance et les services de sécurité des banques doivent intercepter sous peine d’engager leur responsabilité civile.

B. Les voies de recours amiables et contentieuses ouvertes à la victime

Dès la découverte de débits suspects ou d’une compromission de données consécutive à la réception d’un faux SMS lié à Wero, la victime doit adopter une démarche méthodique et rigoureuse pour sécuriser ses droits. La première étape impérative consiste à figer immédiatement les éléments de preuve numérique : captures d’écran intégrales du SMS litigieux mentionnant le numéro de l’émetteur et l’URL complète du lien hypertexte, historique d’appels téléphoniques, courriels de notification et relevés bancaires provisoires retraçant les écritures. L’utilisateur doit contacter immédiatement le service d’opposition de son établissement pour révoquer l’accès à son espace en ligne, renouveler ses codes d’accès et solliciter le blocage préventif de ses instruments de paiement conformément aux prescriptions de l’fiche relative au virement bancaire.

La deuxième démarche indispensable réside dans le dépôt d’une plainte pénale auprès des services de police ou de gendarmerie, ou par voie électronique via la plateforme THESEE ou Perceval pour les infractions aux cartes de paiement. Le procès-verbal de dépôt de plainte, qualifiant les faits d’escroquerie et d’accès frauduleux à un système de traitement automatisé de données, constitue une pièce maîtresse à communiquer à l’établissement bancaire pour attester de la bonne foi absolue du déclarant et formaliser la notification d’opération non autorisée au sens de l’article L. 133-18 du Code monétaire et financier.

Face au silence ou au refus de remboursement opposé par la banque dans le délai légal du premier jour ouvrable suivant, le client doit lui adresser une mise en demeure formelle par lettre recommandée avec demande d’avis de réception. Cette sommation précontentieuse doit viser expressément les articles L. 133-18 et L. 133-23 du Code monétaire et financier, rappeler l’inversion légale de la charge de la preuve, réfuter formellement toute allégation de négligence grave en s’appuyant sur les arrêts de la Cour de cassation, et réclamer l’application des pénalités d’intérêt légal majoré de cinq à quinze points. La mise en demeure doit impartir un délai strict de huit jours à la banque pour rétablir le compte dans son état antérieur.

En cas de persistance du refus bancaire, la victime peut actionner la voie amiable par la saisine du Médiateur bancaire désigné par l’établissement ou rattaché à la Fédération bancaire française. Bien que l’avis du médiateur ne lie pas les parties, cette procédure gratuite permet fréquemment de débloquer les litiges manifestes où la banque ne dispose d’aucun commencement de preuve de négligence grave. Toutefois, face à des préjudices financiers substantiels ou à une posture de dénégation dogmatique du teneur de compte, le recours à l’assistance d’avocats en contentieux bancaire et commercial s’avère indispensable pour engager une action judiciaire devant le Tribunal judiciaire compétent.

Devant la juridiction civile, l’assignation en justice sollicitera non seulement la restitution du principal des sommes détournées et les intérêts majorés de l’article L. 133-18, mais également l’allocation de dommages et intérêts complémentaires en réparation du préjudice moral et financier subi du fait de la résistance abusive de la banque, sur le fondement du droit commun de la responsabilité contractuelle. Le demandeur est également fondé à réclamer une indemnité substantielle au titre de l’article 700 du Code de procédure civile pour couvrir l’intégralité des frais d’avocat exposés pour faire valoir ses droits bafoués. La consultation de la présentation du cabinet permet de mesurer l’importance d’une défense technique face aux institutions financières.

Conclusion

L’essor de Wero et la modernisation accélérée des instruments de paiement en Europe illustrent le paradoxe contemporain du droit de la consommation : si l’instantanéité des flux scripturaux répond aux exigences de fluidité de l’économie numérique, elle démultiplie l’ampleur et la rapidité des préjudices causés aux particuliers par des cybercriminels aguerris. Pour autant, la rapidité d’exécution du virement instantané ne saurait constituer un paravent d’impunité permettant aux établissements de crédit d’éluder leurs devoirs légaux de sécurité et d’indemnisation.

Le régime protecteur des articles L. 133-18 et suivants du Code monétaire et financier, adossé à une jurisprudence prétorienne constante de la Cour de cassation, réaffirme que le risque technologique et opérationnel de la fraude bancaire pèse en premier lieu sur le professionnel qui tire profit du système de paiement. La simple survenance d’un protocole d’authentification forte ne suffit en aucun cas à présumer la faute du consommateur trompé par une mise en scène sophistiquée mêlant faux SMS et usurpation d’identité.

L’entrée en application généralisée du contrôle obligatoire de concordance du bénéficiaire imposé par le règlement européen 2024/886 et la mise en œuvre du mécanisme d’authentification des numéros téléphoniques contre le spoofing constituent des avancées juridiques et techniques majeures. Face aux refus illicites opposés par les services de réclamation bancaires, la rigueur procédurale, l’actionnement immédiat des pénalités légales et la saisine résolue des juridictions civiles demeurent les garants indispensables de la réparation intégrale du préjudice des victimes.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».