La délinquance astucieuse visant les particuliers connaît une mutation inquiétante qui combine désormais les leviers traditionnels de l’ingénierie sociale numérique et les ressorts matériels du courrier postal. Alors que les campagnes massives de messages textuels frauduleux, communément qualifiées de smishing, saturaient jusqu’à présent la messagerie des usagers de la route en prétendant notifier un retard de paiement d’une amende forfaitaire, une nouvelle forme d’agression patrimoniale a été identifiée sur le territoire national. Des courriers physiques parfaitement contrefaits, imitant les avis d’amendes forfaitaires émis par l’Agence nationale de traitement automatisé des infractions, sont directement déposés dans les boîtes aux lettres privées des administrés. Cette transposition du virtuel vers le réel marque un saut qualitatif majeur dans les techniques de prédation financière.
L’efficacité redoutable de cette manipulation repose sur un agencement d’éléments psychologiques et techniques minutieusement calculés. Le destinataire découvre dans son courrier une missive arborant les signes distinctifs officiels de la République française et de l’autorité routière, lui intimant l’ordre de régler sans délai une contravention imaginaire sous peine de majoration astronomique ou de poursuites judiciaires coercitives. Pour conférer à ce document une crédibilité totale, les escrocs y intègrent des données personnelles d’une précision chirurgicale, comprenant l’identité complète de la cible, son adresse postale exacte et, dans de multiples cas, le numéro d’immatriculation réel de son véhicule. Face à un tel faisceau d’indices matériels, la vigilance naturelle du citoyen se trouve anesthésiée par l’apparence d’authenticité et l’urgence induite par la menace de sanctions étatiques.
Le pivot technologique de l’escroquerie réside dans l’apposition d’un code de réponse rapide, couramment désigné sous le terme de QR code, ou d’un lien internet raccourci invitant le destinataire à procéder immédiatement au règlement par carte bancaire. Ce procédé de détournement, qualifié de quishing dans la terminologie de la sécurité des systèmes d’information, redirige la victime vers un portail miroir conçu pour reproduire à l’identique l’interface de télépaiement des services publics. Une fois capturées, les données d’authentification bancaire sont exploitées pour opérer des prélèvements non autorisés ou alimenter des schémas d’escroquerie subséquents encore plus destructeurs, notamment par le biais de faux conseillers bancaires prétextant la sécurisation du compte pour vider l’épargne du client.
Confronté à ces débits frauduleux, l’usager se heurte fréquemment au refus de son établissement bancaire de procéder au remboursement des sommes soustraites. Les prestataires de services de paiement opposent de manière quasi automatique l’exception de négligence grave, arguant que le titulaire du compte n’aurait pas dû flasher le code ou communiquer ses identifiants. Cette position de défiance bancaire méconnaît toutefois la rigueur du cadre légal protecteur issu de la directive sur les services de paiement et la jurisprudence constante de la Cour de cassation. Il convient d’analyser avec minutie l’anatomie de cette infraction complexe, les qualifications pénales qui sanctionnent ses auteurs, ainsi que les voies de droit permettant au consommateur d’obtenir le rétablissement intégral de ses avoirs bancaires.
I. L’anatomie de l’escroquerie au faux avis de contravention et les qualifications pénales applicables
Pour appréhender l’étendue du préjudice subi par les victimes et structurer efficacement leur défense, il est indispensable de disséquer la chaîne opératoire mise en place par les malfaiteurs. Cette pratique ne constitue pas une simple déclinaison d’un hameçonnage ordinaire, mais procède d’une ingénierie complexe conjuguant l’exploitation de fuites de données massives, la contrefaçon documentaire physique et l’abus délibéré de la confiance placée par les citoyens dans les institutions de l’État.
A. Le passage du smishing au faux PV papier en boîte aux lettres et l’usurpation de l’autorité publique
L’alerte originelle relative aux fraudes aux amendes routières a été documentée par le dispositif national d’assistance et de prévention en cybersécurité, accessible sur la plateforme officielle Cybermalveillance.gouv.fr, qui décrivait la prolifération de campagnes d’envois de messages électroniques et de SMS incitant les automobilistes à régulariser des infractions supposées. Toutefois, l’accoutumance progressive du grand public à ces sollicitations numériques a conduit les réseaux d’escrocs à opérer une mutation tactique vers le support matériel. La presse spécialisée, notamment à travers les enquêtes publiées par Auto Plus et reprises par Presse-Citron, a mis en lumière l’apparition de faux avis de contravention distribués directement dans les boîtes aux lettres d’agglomérations et de zones périurbaines, notamment en Loire-Atlantique et dans le Pas-de-Calais.
Le mode opératoire se caractérise par un degré de mimétisme documentaire exceptionnel. L’enveloppe ne comporte aucun signe suspect immédiat et le courrier inséré reprend scrupuleusement la typographie, la mise en page, les mentions réglementaires et les éléments graphiques des avis authentiques émis par l’administration. Les fraudeurs usurpent l’identité institutionnelle de l’autorité publique compétente, en l’occurrence l’Agence nationale de traitement automatisé des infractions, dont le portail officiel de suivi est accessible sur l’Agence nationale de traitement automatisé des infractions. En intégrant des données nominatives réelles et le numéro d’immatriculation du véhicule du destinataire, les malfaiteurs lèvent les dernières réticences psychologiques. La victime est intimée de s’acquitter d’une somme forfaitaire, le plus souvent fixée à un montant usuel de contravention de deuxième ou quatrième classe, sous la menace explicite d’une majoration substantielle en cas de dépassement d’un délai très bref.
Sur le plan de la répression pénale, ce comportement relève au premier chef du délit d’escroquerie défini à l’article 313-1 du Code pénal. Cette disposition réprime le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. En l’espèce, la fabrication d’un faux avis de contravention et l’usage de fausses qualités d’agents publics constituent des manœuvres frauduleuses patentes destinées à provoquer la remise indue d’avoirs bancaires.
À cette qualification principale s’ajoute celle d’usurpation de fonctions et d’usage de signes réservés à l’autorité publique, sanctionnée par l’article 433-13 du Code pénal. Cet article punit d’un an d’emprisonnement et de 15 000 euros d’amende le fait d’exercer une activité dans des conditions de nature à créer dans l’esprit du public une méprise avec l’exercice d’une fonction publique ou d’une mission de service public. L’imitation d’actes d’investigation ou de constatation d’infractions policières constitue une atteinte directe à la crédibilité des actes émanant de la puissance publique. Par ailleurs, l’utilisation frauduleuse de l’identité et des coordonnées de la personne physique destinataire caractérise l’infraction réprimée par l’article 226-4-1 du Code pénal, qui incrimine le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération.
L’articulation de ces qualifications pénales démontre la dangerosité intrinsèque du mécanisme. La contrefaçon physique abolit la méfiance numérique ordinaire : un citoyen averti qui ne cliquerait jamais sur un lien reçu par SMS peut légitimement baisser sa garde face à un document administratif papier reçu dans sa boîte aux lettres privée. Cette matérialité trompeuse induit une vulnérabilité accrue qui pèse lourdement sur l’appréciation ultérieure du comportement de la victime dans ses relations avec son établissement teneur de compte.
B. L’interception des coordonnées de paiement et les délits d’atteinte aux systèmes automatisés de données
L’objectif exclusif du document papier frauduleux demeure la captation furtive des moyens de paiement de l’usager. Pour opérer la transition vers la sphère informatique, le faux avis intègre un QR code mis en évidence, assorti d’injonctions pressantes indiquant qu’il s’agit de la modalité exclusive ou privilégiée pour interrompre immédiatement les poursuites et éviter la majoration légale. En scannant ce code matriciel à l’aide de son ordiphone, la victime est dirigée vers un site internet contrefait dont le nom de domaine reproduit fidèlement la charte graphique de la plateforme gouvernementale de télépaiement des amendes. Ce piège relève directement des atteintes aux systèmes de traitement automatisé de données, incriminées aux articles 323-1 et suivants du code pénal.
Aux termes de l’article 323-1 du Code pénal, le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 euros d’amende. Lorsque ce fait a entraîné soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est portée à cinq ans d’emprisonnement et à 150 000 euros d’amende. En déployant des serveurs clandestins destinés à intercepter des flux d’authentification bancaire et à contourner les dispositifs de sécurité mis en place par les émetteurs de cartes de paiement, les instigateurs de l’arnaque commettent des infractions informatiques autonomes qui aggravent leur responsabilité pénale.
Une fois les coordonnées de la carte bancaire saisies sur la page de paiement factice (numéro à seize chiffres, date d’expiration et cryptogramme visuel), le dispositif déploie deux scénarios d’exploitation distincts mais également préjudiciables. Dans le premier scénario, les données dérobées sont immédiatement utilisées pour exécuter des paiements frauduleux en ligne ou des rechargements de portefeuilles virtuels anonymes, fractionnés en plusieurs montants pour éviter les alertes de blocage automatique des banques.
Dans le second scénario, l’escroquerie prend une dimension encore plus agressive par l’intervention d’un faux préposé bancaire. Disposant de l’identité complète de la victime et de son numéro de téléphone, un complice appelle l’usager quelques heures ou jours après la saisie des informations sur le faux site. Comme en atteste l’affaire jugée et rapportée récemment par Paris-Normandie, où un résident de Nonancourt a subi une perte de 1 500 euros consécutivement à un prétendu règlement d’amende, l’interlocuteur se fait passer pour le service anti-fraude de la banque. Il affirme qu’un piratage a été détecté lors du paiement de la contravention et qu’il est impératif de valider des opérations en ligne ou de transférer des fonds vers un compte de séquestre pour faire échec aux débits non autorisés. Manipulée dans un climat d’angoisse extrême, la victime autorise sans le savoir les transactions qui consument ses avoirs.
La compréhension de ce double niveau d’escroquerie est déterminante. Elle établit que la victime ne consent jamais volontairement à une spoliation, mais subit une série ininterrompue de manœuvres dolosives initiées par l’apparence trompeuse d’un acte officiel de l’État. C’est à la lumière de cette violence psychologique et de cette technicité criminelle que doit être appréciée l’obligation de garantie pesant sur les établissements financiers.
II. Le régime de contestation bancaire et les voies de recours du consommateur lésé
Dès lors que les débits frauduleux apparaissent sur le relevé de compte, s’engage une confrontation juridique entre le client spolié et son prestataire de services de paiement. Les établissements bancaires cherchent quasi systématiquement à s’exonérer de leur responsabilité en reprochant à leur client un défaut de prudence. Pourtant, le droit de l’Union européenne et la législation française ont érigé un régime d’indemnisation hautement protecteur qui fait peser la charge du risque opérationnel sur les professionnels de la banque.
A. L’obligation de remboursement immédiat par la banque et l’encadrement strict de la négligence grave
Le contentieux des opérations de paiement non autorisées est gouverné par un corpus de règles spéciales d’ordre public issu de la transposition des directives européennes. La Cour de cassation veille avec la plus grande fermeté à l’exclusivité de ce cadre normatif. Dans un arrêt de principe rendu par sa Chambre commerciale le 15 janvier 2025, pourvoi n° 23-13.579, la Haute juridiction a jugé que « dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération non autorisée ou mal exécutée, seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier, qui transposent les articles 58, 59 et 60, paragraphe 1, de la directive 2007/64/CE, à l’exclusion de tout régime alternatif de responsabilité résultant du droit national. » Les juges du fond ne peuvent donc en aucun cas tenter d’opérer un partage arbitraire de responsabilité sur le terrain de la faute contractuelle de droit commun.
Le principe cardinal de ce dispositif réside dans l’obligation de remboursement immédiat consacrée par l’article L. 133-18 du Code monétaire et financier. Ce texte d’ordre public impose au prestataire de services de paiement, en cas d’opération de paiement non autorisée signalée par l’utilisateur, de rembourser au payeur le montant de l’opération immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant. L’établissement bancaire est également tenu de rétablir le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu, ce qui implique l’annulation intégrale des éventuels frais de découvert, agios ou commissions d’intervention générés par le débit litigieux.
Pour faire échec à cette injonction légale péremptoire, la banque ne dispose que de deux exceptions limitativement énumérées par l’article L. 133-19 du Code monétaire et financier : la fraude imputable au payeur lui-même, ou le fait que celui-ci n’a pas satisfait intentionnellement ou par négligence grave à ses obligations d’utilisation et de sécurisation de ses instruments de paiement. Ces obligations d’usage sont formulées à l’article L. 133-16 du Code monétaire et financier, qui exige que l’utilisateur prenne toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, et à l’article L. 133-17 du Code monétaire et financier, qui lui impose d’informer sans tarder son prestataire en cas de perte, de vol, de détournement ou de toute utilisation non autorisée de son instrument.
Or, la charge probatoire de la faute incombe exclusivement à l’établissement financier en vertu de l’article L. 133-23 du Code monétaire et financier. La banque ne peut se contenter d’alléguer que le paiement a été validé par un protocole technique de sécurité pour en déduire automatiquement la négligence de son client. La jurisprudence de la chambre commerciale de la Cour de cassation applique ce verrou probatoire avec une constance remarquable.
Ainsi, dans une décision majeure rendue par sa Chambre commerciale le 30 avril 2025, pourvoi n° 24-10.149, la Cour a rappelé la portée impérative de ces exigences en énonçant que « s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. »
Cette règle reprend rigoureusement la solution déjà fixée par la Chambre commerciale le 12 novembre 2020, pourvoi n° 19-12.112, qui énonçait mot pour mot que « s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit aussi prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. »
Dès lors que la preuve technique préalable est rapportée, l’établissement doit encore démontrer positivement la négligence grave du client. Dans l’hypothèse d’une tromperie élaborée par courrier postal portant les mentions réelles de l’usager, la qualification de négligence grave doit être fermement écartée. Un consommateur normalement avisé qui reçoit une lettre apparemment officielle dans sa boîte aux lettres et utilise le moyen de paiement indiqué ne commet pas une imprudence inexcusable. La vraisemblance matérielle de la missive crée une croyance légitime qui détruit l’imputation de négligence.
De surcroît, lorsque l’escroquerie initiale s’est prolongée par l’appel d’un faux conseiller bancaire ayant usurpé l’identité de l’établissement, la Cour de cassation refuse d’imputer une négligence grave à la victime. Par un arrêt du plus haut intérêt prononcé par sa Chambre commerciale le 23 octobre 2024, pourvoi n° 23-16.267, la Haute cour a approuvé une cour d’appel d’avoir écarté toute faute du client en relevant que : « Après avoir exactement énoncé qu’il incombe au prestataire de services de paiement de rapporter la preuve d’une négligence grave de son client, l’arrêt constate que le numéro d’appel apparaissant sur le téléphone portable de M. [J] s’était affiché comme étant celui de Mme [Y], sa conseillère BNP et retient qu’il croyait être en relation avec une salariée de la banque lors du réenregistrement et nouvelle validation qu’elle sollicitait de bénéficiaires de virement sur son compte qu’il connaissait et qu’il a cru valider l’opération litigieuse sur son application dont la banque assurait qu’il s’agissait d’une opération sécurisée. »
Il importe enfin de souligner que les banques ne peuvent tenter d’évincer ce régime spécifique en invoquant d’autres obligations générales de surveillance. Récemment, dans un arrêt rendu par sa Chambre commerciale le 4 mars 2026, pourvoi n° 24-19.588, la Cour de cassation a précisé que « L’obligation de vigilance à l’égard de la clientèle imposée aux organismes financiers en application des articles L. 561-4-1 à L. 561-14-2 du code monétaire et financier a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme. En conséquence la victime d’agissements frauduleux ne peut se prévaloir de leur inobservation pour réclamer des dommages et intérêts à l’organisme financier. » Il appartient donc aux plaideurs de concentrer impérativement leur argumentation sur le terrain des articles L. 133-18 et L. 133-23, où la présomption de responsabilité du prestataire de paiement est la plus redoutable.
B. La stratégie probatoire de la victime et l’articulation des recours amiables et judiciaires
Face à la résistance fréquente des établissements bancaires, la victime d’un faux avis de contravention doit déployer une stratégie méthodique dès la découverte du débit frauduleux. La préservation intégrale des éléments matériels constitue le socle probatoire indispensable. L’usager ne doit en aucun cas jeter le document papier ni l’enveloppe postale reçue. Le cachet de La Poste, les références d’oblitération, les éventuels codes-barres de distribution et le support papier lui-même sont susceptibles d’être soumis à expertise judiciaire pour démontrer la sophistication de la contrefaçon. Il convient également de conserver une capture d’écran de l’historique de navigation attestant de la redirection opérée par le QR code, ainsi que les relevés d’appels téléphoniques si un faux préposé bancaire est intervenu.
La première démarche juridique consiste à notifier la contestation des opérations litigieuses auprès de la banque dans les meilleurs délais. Conformément à l’article L. 133-24 du Code monétaire et financier, le titulaire du compte dispose d’un délai de forclusion de treize mois suivant la date de débit pour signaler l’opération non autorisée. Toutefois, une réactivité immédiate est vivement recommandée pour prévenir toute objection dilatoire de la banque. Cette notification doit être adressée par lettre recommandée avec demande d’avis de réception ou par voie électronique sécurisée doublée d’un écrit probant, mettant formellement en demeure le teneur de compte de rétablir la situation du compte dans le délai d’un jour ouvrable prescrit par l’article L. 133-18.
Parallèlement, la victime doit accomplir les démarches de signalement et de plainte pénale. Il est impératif d’enregistrer la fraude sur les plateformes officielles du ministère de l’Intérieur, telles que la plateforme Perceval pour les fraudes à la carte bancaire ou le service Thésée pour les escroqueries informatiques, et de déposer une plainte circonstanciée auprès du commissariat de police, de la brigade de gendarmerie ou directement entre les mains du procureur de la République territorialement compétent. Le récépissé de dépôt de plainte, mentionnant explicitement l’usurpation de l’identité de l’Agence nationale de traitement automatisé des infractions et l’utilisation d’un faux avis papier, doit être joint sans délai au dossier de contestation bancaire.
En cas de refus persistant de remboursement ou de silence de l’établissement au-delà des délais légaux, plusieurs voies de recours s’ouvrent à la victime. La saisine du médiateur bancaire compétent (médiateur de la Fédération bancaire française ou médiateur propre à l’établissement) constitue une première étape amiable. Néanmoins, face à des refus bancaires fondés sur une interprétation délibérément extensive de la négligence grave, la voie contentieuse devant le juge civil demeure l’instrument le plus efficace pour contraindre l’établissement à exécuter ses obligations légales.
Selon le montant du litige, l’action relève de la compétence du juge des contentieux de la protection ou du tribunal judiciaire. Le cabinet d’avocats assiste les usagers spoliés pour faire valoir leurs droits dans le cadre des litiges relatifs au contentieux commercial et bancaire, en exploitant l’ensemble de la jurisprudence protectrice dégagée par la Haute juridiction. Les consommateurs désireux d’approfondir l’état du droit positif et de suivre les évolutions réglementaires régissant les fraudes aux paiements peuvent utilement se référer à la bibliothèque de publications mise à leur disposition sur les analyses juridiques du cabinet, ou consulter l’ensemble des domaines d’intervention générale sur le portail institutionnel de Kohen Avocats.
L’assignation en justice permettra non seulement de réclamer la restitution intégrale du capital prélevé et des frais d’incidents indûment facturés, mais également d’obtenir la condamnation de la banque au paiement d’intérêts moratoires au taux légal et d’une indemnité au titre des frais irrépétibles sur le fondement de l’article 700 du Code de procédure civile. L’attitude dilatoire d’un établissement financier qui refuse d’appliquer la règle d’ordre public du remboursement immédiat sans rapporter la preuve positive de la négligence grave de son client caractérise une faute d’exécution contractuelle engageant sa pleine responsabilité civile.
Conclusion
L’émergence de faux avis de contravention distribués sous forme de courriers papier physiques directement dans les boîtes aux lettres des citoyens illustre le perfectionnement alarmant des réseaux d’escroquerie. En exploitant la matérialité d’un document administratif soigné et l’authenticité de données personnelles fuitées, les malfaiteurs créent un piège redoutable qui subvertit les réflexes ordinaires de précaution des administrés. L’usurpation conjointe des symboles de la puissance publique et des fonctionnalités du paiement dématérialisé confère à cette fraude une efficacité destructrice.
Face à cette menace hybride, l’architecture juridique protectrice du Code monétaire et financier offre aux consommateurs des garanties substantielles. Le principe intangible du remboursement immédiat posé par l’article L. 133-18 et le fardeau probatoire rigoureux imposé aux banques par l’article L. 133-23 et la jurisprudence constante de la Cour de cassation interdisent aux établissements financiers d’imputer d’office une négligence grave à leurs clients abusés par des artifices aussi sophistiqués. La conservation méthodique des preuves matérielles et la mise en œuvre diligente des recours juridiques appropriés constituent pour chaque justiciable le moyen légitime d’obtenir la restitution intégrale de son patrimoine spolié.