La transformation numérique des infrastructures autoroutières françaises connaît une étape déterminante avec la généralisation du péage sans barrière, communément désigné sous l’appellation de péage en flux libre. Déployé sur des axes majeurs tels que l’autoroute A14 en juin 2024, l’axe autoroutier A13 reliant Paris à Caen en décembre 2024 sous l’autorité de la Société des autoroutes Paris-Normandie et du groupe Sanef, ou encore sur l’autoroute A79 dans l’Allier exploitée par ALIAE, ce dispositif technique supprime les barrières physiques traditionnelles. Les véhicules franchissent désormais des portiques métalliques dotés de caméras optiques et de capteurs infrarouges capables de photographier les plaques d’immatriculation et de détecter les badges de télépéage sans ralentissement.
En contrepartie de cette fluidification du trafic, le cadre juridique impose à chaque conducteur non muni d’un boîtier de télépéage l’obligation stricte d’acquitter son péage dans un délai impératif de soixante-douze heures suivant son passage, comme l’explique la notice administrative diffusée par le portail officiel Service Public. L’usager doit se connecter de sa propre initiative sur la plateforme numérique du concessionnaire ou régler auprès d’un buraliste affilié au réseau de paiement Nirio. À défaut de paiement dans ce délai restreint, le montant du péage est assorti d’une indemnité forfaitaire minorée de dix euros sous quinzaine, portée à quatre-vingt-dix euros au-delà, avant qu’une amende forfaitaire majorée de trois cent soixante-quinze euros ne soit prononcée par l’autorité publique.
Ce mécanisme administratif et financier a créé une opportunité sans précédent pour les réseaux cybercriminels. Exploitant l’appréhension légitime des usagers face à ces pénalités automatiques et la méconnaissance des règles réelles de recouvrement, des escrocs ont conçu des campagnes d’hameçonnage par SMS, ou smishing, d’une ampleur inédite. Le stratagème a atteint un degré de sophistication relevé par les analyses de Selectra : les cybercriminels intègrent dorénavant le numéro d’immatriculation exact du véhicule de la victime au sein même du message, conférant à la sollicitation une crédibilité qui désarme les réflexes de prudence habituels.
Face à cette menace, la Gendarmerie nationale a diffusé des alertes institutionnelles mettant en garde les usagers contre ces manœuvres d’usurpation visant les sociétés d’autoroutes et les services de télépéage. De son côté, la société concessionnaire rappelle sur sa page d’information Sanef assistance qu’aucun SMS comportant un lien de règlement direct n’est jamais émis pour réclamer une créance de péage en flux libre.
Pour le consommateur trompé, les conséquences patrimoniales s’avèrent lourdes. La saisie des coordonnées bancaires sur des interfaces factices entraîne des débits immédiats non autorisés, des prélèvements récurrents ou des tentatives d’escroquerie au faux conseiller bancaire. Dès lors, l’analyse des recours ouverts à la victime requiert une confrontation rigoureuse entre le droit pénal des escroqueries, le droit de la consommation et le statut protecteur du Code monétaire et financier imposant le remboursement immédiat des sommes débitées sans consentement. Dans le cadre de ces litiges, l’assistance d’un cabinet intervenant en contentieux commercial et bancaire permet de faire échec aux refus opposés par les établissements teneurs de comptes.
I. Le mécanisme de l’arnaque au péage sans barrière et ses qualifications pénales
A. De l’hameçonnage ciblé par immatriculation à l’usurpation des concessionnaires autoroutiers
Le mode opératoire déployé par les auteurs de l’arnaque au péage en flux libre repose sur une ingénierie sociale adossée à l’exploitation illicite de données issues de fuites informatiques. Le particulier reçoit sur son téléphone un message textuel à tonalité comminatoire émanant d’un expéditeur se faisant passer pour un service officiel de gestion des péages ou pour un opérateur tel que Sanef, SAPN, ALIAE ou le service Ulys. Le SMS indique qu’un trajet récent est demeuré impayé, qu’un avis de régularisation est émis et qu’un règlement doit intervenir sous vingt-quatre ou quarante-huit heures sous peine de majoration forfaitaire.
L’innovation tactique qui distingue cette campagne des arnaques courantes réside dans l’individualisation des messages. Alors que le hameçonnage ordinaire opère par diffusions aveugles, les messages constatés incorporent la plaque d’immatriculation exacte du véhicule de la victime, voire son nom de famille. Cette concordance factuelle anéantit les doutes de l’usager, en particulier s’il a emprunté l’autoroute A13, l’A14 ou l’A79 récemment. L’automobiliste, conscient de l’absence de barrières physiques et de la nécessité d’un paiement différé, imagine immédiatement qu’il a omis d’effectuer sa régularisation dans le délai de soixante-douze heures.
L’origine de ces données personnalisées découle de la compromission de bases de données détenues par des acteurs de la filière automobile, des distributeurs d’équipements, des comparateurs d’assurances ou des services de cartes grises ayant subi des intrusions. Ces informations sont croisées avec des fichiers téléphoniques et injectées dans des plateformes d’envoi automatisé de SMS. L’usager se trouve ainsi pris dans un piège numérique exploitant les modalités mêmes de la dématérialisation autoroutière.
Sur le plan réglementaire, les règles du péage sans barrière sont strictement définies. En vertu des dispositions de l’article R. 419-1 du Code de la route, tout conducteur empruntant un ouvrage routier soumis à péage doit acquitter le montant correspondant à son trajet. L’article R. 419-2 du Code de la route sanctionne le refus d’acquitter le montant du péage ou le fait de s’y soustraire de l’amende prévue pour les contraventions de la quatrième classe. Le cadre procédural de poursuite et d’encaissement a été formalisé par le décret n° 2020-1494 du 30 novembre 2020 relatif aux défauts de paiement de péage en flux libre, lequel organise la procédure de transaction et l’émission des avis adressés aux titulaires du certificat d’immatriculation. Enfin, l’article A. 37-32 du Code de procédure pénale précise les conditions dans lesquelles l’indemnité forfaitaire et l’amende forfaitaire majorée sont appliquées en cas de non-paiement prolongé.
Cependant, la réalité des procédures de recouvrement dément formellement les affirmations contenues dans ces SMS. Les sociétés d’autoroutes ne disposent pas des numéros de téléphone des usagers occasionnels qui franchissent leurs portiques sans abonnement ni création préalable d’un compte client en ligne. En cas d’impayé persistant au terme des soixante-douze heures, l’accès au Système d’immatriculation des véhicules par les agents assermentés donne lieu uniquement à l’expédition d’un avis de paiement par lettre postale à l’adresse de la carte grise. Tout message électronique ou téléphonique réclamant un paiement direct au moyen d’un lien cliquable constitue sans exception une fraude.
Le lien redirige la victime vers une page web reproduisant scrupuleusement l’univers graphique, les logos et la charte visuelle des concessionnaires autoroutiers. L’usager y est invité à saisir son numéro de carte bancaire, la date d’expiration et le cryptogramme visuel pour solder une somme modique, souvent comprise entre deux et six euros. Dès la validation, les données sont interceptées par les escrocs. Celles-ci sont exploitées pour opérer des achats frauduleux de montants élevés sur des sites marchands, approvisionner des portefeuilles numériques ou enrôler la carte sur des applications de paiement sans contact sur des terminaux tiers.
Dans de nombreuses situations, cette captation de données constitue le premier acte d’une escroquerie combinée. Quelques heures après la transaction initiale, la victime reçoit l’appel d’un prétendu conseiller anti-fraude de sa banque, exploitant le spoofing téléphonique pour afficher le numéro de son agence. Prétendant intervenir pour stopper les débits consécutifs au faux péage, l’escroc pousse le client à approuver des notifications de sécurité sur son application mobile ou à transmettre des codes confidentiels, parachevant ainsi la spoliation de ses avoirs.
B. Les infractions d’escroquerie, d’usurpation d’identité et d’atteinte aux systèmes automatisés de données
Les manœuvres constatées dans ces vagues d’envois de faux SMS relèvent de plusieurs qualifications pénales précises définies par le législateur. L’infraction principale réside dans le délit d’escroquerie prévu par l’article 313-1 du Code pénal. Ce texte dispose que l’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge.
En l’espèce, les mis en cause usurpent la qualité d’agents de recouvrement autoroutier ou de services officiels des péages. Ils emploient des manœuvres frauduleuses complexes caractérisées par des SMS personnalisés mentionnant l’immatriculation exacte, des noms de domaine contrefaits et des portails de télépaiement falsifiés simulant une dette d’origine légale. Le but exclusif de cette tromperie est de contraindre la victime à remettre ses coordonnées bancaires et à consentir des actes de disposition à son détriment. L’infraction est punie de cinq ans d’emprisonnement et de trois cent soixante-quinze mille euros d’amende, peines portées à dix ans d’emprisonnement et un million d’euros d’amende lorsque les faits sont commis en bande organisée.
S’y ajoute le délit d’usurpation d’identité réprimé par l’article 226-4-1 du Code pénal. Cet article sanctionne le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération. L’usurpation porte tant sur la dénomination, les marques et les emblèmes des concessionnaires Sanef ou ALIAE que sur les données d’identification personnelles des automobilistes, dont les plaques minéralogiques sont détournées pour asseoir la crédibilité de la relance.
Sur le plan technique, l’intrusion dans les terminaux et les espaces bancaires tombe sous le coup de l’article 323-1 du Code pénal. Cette disposition punit de trois ans d’emprisonnement et de cent mille euros d’amende le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données, la peine étant aggravée à cinq ans d’emprisonnement et cent cinquante mille euros d’amende en cas de suppression, modification ou altération des données du système. L’utilisation des identifiants bancaires dérobés pour s’introduire sur l’espace client de la victime caractérise cette atteinte cybercriminelle.
Le droit de la consommation trouve également à s’appliquer au titre des pratiques commerciales trompeuses prévues à l’article L. 121-2 du Code de la consommation. La présentation d’allégations mensongères relatives à l’existence d’un impayé de péage et à l’imminence de sanctions financières vise à altérer le comportement économique du consommateur moyen en le poussant à exécuter un paiement indu, fait puni de deux ans d’emprisonnement et de trois cent mille euros d’amende.
Enfin, sur le fondement de la responsabilité civile extracontractuelle énoncée à l’article 1240 du Code civil, tout auteur ou complice de ces agissements engage son obligation de réparer l’intégralité du dommage causé à autrui. La victime est en droit d’exiger la réparation de son préjudice pécuniaire ainsi que de son préjudice moral lié au sentiment de dépossession provoqué par l’exploitation illicite de ses données d’immatriculation.
II. Le régime de remboursement bancaire, la charge de la preuve et les recours de la victime
A. L’obligation légale de remboursement immédiat et l’exigence d’une négligence grave prouvée par la banque
Dès la constatation de débits frauduleux consécutifs à la réception d’un faux SMS de péage, l’usager doit se tourner vers son prestataire de services de paiement pour obtenir la restitution des sommes soustraites. Le droit bancaire applique ici un régime protecteur d’ordre public dont la clé de voûte est l’article L. 133-18 du Code monétaire et financier. Cette disposition impose à la banque, en cas d’opération de paiement non autorisée signalée par son client, de rembourser au payeur le montant de l’opération immédiatement après avoir pris connaissance de l’opération ou après en avoir été informée, et au plus tard à la fin du premier jour ouvrable suivant.
L’établissement teneur de compte a l’obligation légale de rétablir le compte dans l’état où il se serait trouvé si l’opération litigieuse n’avait jamais été exécutée. La date de valeur du recrédit ne peut être postérieure à la date à laquelle le débit est intervenu, neutralisant rétroactivement les éventuels frais de découvert. Par ailleurs, l’article L. 133-24 du Code monétaire et financier ouvre au client un délai de treize mois à compter du débit pour dénoncer l’opération non autorisée, délai impératif auquel aucune clause contractuelle ne peut déroger.
Ce régime légal présente un caractère strictement exclusif. Dans un arrêt prononcé par la Chambre commerciale le 15 janvier 2025, pourvoi numéro 23-13.579, consultable sur courdecassation.fr, la Cour de cassation a souligné cette étanchéité en affirmant mot pour mot : « La responsabilité contractuelle de droit commun résultant du premier de ces textes n’est pas applicable en présence d’un régime de responsabilité exclusif. » La banque ne peut donc pas opposer les règles générales du droit des contrats ou des stipulations de sa convention de compte pour écarter son obligation légale de restitution.
Pour refuser d’indemniser les victimes du smishing autoroutier, les établissements bancaires invoquent régulièrement l’article L. 133-19 du Code monétaire et financier, aux termes duquel le payeur supporte les pertes si celles-ci résultent d’un agissement frauduleux ou d’un manquement intentionnel ou par négligence grave à ses obligations de sécurité. Les banques soutiennent fréquemment que la saisie d’informations sur un lien hypertexte ou l’approbation d’une demande d’authentification caractérise ipso facto une négligence grave privant l’usager de tout droit à remboursement.
Cette position de refus méconnaît l’article L. 133-23 du Code monétaire et financier, qui fait peser la charge probatoire intégrale sur le prestataire de services de paiement. Lorsqu’un usager nie avoir consenti à une opération, c’est à la banque d’apporter la preuve matérielle que la transaction a été authentifiée, enregistrée et qu’elle n’a pas été affectée par une défaillance technique. Surtout, l’enregistrement de l’opération ne suffit pas en lui-même à prouver la fraude ou la négligence grave du client.
La Chambre commerciale de la Cour de cassation a consacré ce principe probatoire dans son arrêt de principe du 18 janvier 2017, pourvoi numéro 15-18.102, accessible sur courdecassation.fr, dont le sommaire énonce verbatim : « Si, aux termes des articles L. 133-16 et L. 133-17 du code monétaire et financier, il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations. Cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés »
Cette règle cardinale est appliquée sans réserve par les juges d’appel. La Cour d’appel, dans son arrêt du 21 mai 2026, numéro 23/00679, consultable sur courdecassation.fr, a ainsi réitéré qu’il incombe à la banque de « rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations, cette preuve ne pouvant se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. »
Sur le fond, la qualification de négligence grave s’apprécie souverainement par une analyse in concreto des circonstances entourant la réception du message. Par un arrêt du 28 mars 2018, pourvoi numéro 16-20.018, référencé sur courdecassation.fr, la Chambre commerciale de la Cour de cassation a précisé ce standard juridique en jugeant : « Manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l’utilisateur d’un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu’il soit, ou non, avisé des risques d’hameçonnage »
Il en découle que la faute lourde ne peut être retenue que si le message comporte des anomalies patentes qu’un usager moyennement attentif ne pouvait manquer de déceler. Or, dans l’escroquerie au faux péage citant la véritable plaque minéralogique du conducteur, le destinataire ne dispose d’aucun indice d’alerte flagrant. Le réalisme contextuel résultant du déploiement des péages sans barrière sur l’axe Paris-Normandie, combiné à l’exactitude de l’immatriculation et au montant minime réclamé sous un délai légal de soixante-douze heures, exclut toute légèreté inexcusable imputable à la victime.
Enfin, la banque ne saurait s’exonérer sans prouver le fonctionnement sans faille de son infrastructure. Comme l’a retenu la Chambre commerciale de la Cour d’appel dans son arrêt du 26 février 2025, numéro 24/00846, disponible sur courdecassation.fr : « En cas d’utilisation d’un dispositif de sécurité personnalisé, il appartient également au prestataire de prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. » En l’absence d’une telle démonstration technique, la créance de restitution du client demeure intégrale.
B. Les actions contentieuses, la réparation du préjudice et les démarches de contestation
Afin de triompher des refus opposés par les services réclamations bancaires, le consommateur victime doit adopter une démarche structurée. La première étape consiste à former opposition immédiate sur la carte bancaire compromise pour interrompre toute tentative de prélèvement ultérieure, puis à solliciter le renouvellement des identifiants d’accès à l’espace de banque en ligne. La sauvegarde minutieuse des éléments matériels est primordiale : capture d’écran du message SMS affichant le numéro de l’expéditeur et la mention de la plaque d’immatriculation, historique des appels vocaux et relevés bancaires détaillant les débits litigieux.
Un signalement doit être effectué auprès du service 33700 accessible par SMS pour permettre aux opérateurs d’endiguer la diffusion des messages malveillants. Parallèlement, un dépôt de plainte pénale s’impose auprès d’un commissariat, d’une brigade de gendarmerie ou par le téléservice officiel Thésée. Le récépissé de dépôt de plainte constitue une pièce essentielle pour attester de la réalité de l’escroquerie auprès de l’établissement teneur de compte.
Muni de ces pièces, l’usager doit notifier sa réclamation formelle par lettre recommandée avec demande d’avis de réception au service client et au directeur de son agence bancaire. Le courrier doit viser l’article L. 133-18 du Code monétaire et financier pour exiger la restitution sous un jour ouvrable, tout en soulignant qu’en application de l’article L. 133-23 du Code monétaire et financier, il appartient exclusivement à l’établissement de prouver une négligence grave. Les dates de valeur doivent être recalculées pour supprimer rétroactivement les éventuels frais d’incident de paiement.
En cas de refus persistant ou d’absence de réponse dans un délai de deux mois, le justiciable peut engager une phase de médiation bancaire. Toutefois, l’avis du médiateur ne liant pas l’établissement, la voie judiciaire demeure le moyen le plus efficace pour obtenir la condamnation sous astreinte de la banque. Dans ce cadre, l’assistance d’un cabinet intervenant en contentieux commercial permet d’assigner l’établissement devant le juge des contentieux de la protection ou devant le tribunal judiciaire compétent.
L’assignation en justice comporte plusieurs volets indemnitaires. Au-delà du remboursement du principal majoré des intérêts légaux, le client est fondé à réclamer des dommages et intérêts pour résistance abusive sur le fondement de l’article 1240 du Code civil. Les juridictions condamnent régulièrement les établissements qui opposent des refus systématiques stéréotypés en dépit des règles protectrices du Code monétaire et financier.
De surcroît, la responsabilité contractuelle de la banque peut être recherchée pour manquement à son devoir général de vigilance. Si le banquier ne doit pas s’immiscer dans la gestion des comptes de sa clientèle, il lui appartient de déceler les anomalies apparentes affectant le fonctionnement habituel du compte, telles que des débits successifs anormaux vers des bénéficiaires inconnus ou des transferts massifs inhabituels. La pratique du cabinet en matière de recouvrement de créances permet de valoriser ces manquements de vigilance et d’obtenir l’indemnisation complète des préjudices financiers et moraux subis.
Par ailleurs, si l’escroquerie a été rendue possible par la fuite de données relatives à la carte grise ou à l’immatriculation, la victime peut déposer une plainte auprès de la Commission nationale de l’informatique et des libertés pour violation de la sécurité des données au sens du Règlement général sur la protection des données, engageant la responsabilité des intermédiaires négligents.
La rigueur de la défense juridique déployée face aux établissements bancaires permet ainsi de rétablir l’équilibre des forces au bénéfice des particuliers. L’expertise transversale du cabinet dans le cadre de ses domaines d’intervention assure aux victimes d’infractions financières une représentation efficace devant les juridictions civiles et répressives.
Conclusion
L’essor des arnaques au faux SMS de péage en flux libre met en lumière les risques associés à une transition numérique rapide des infrastructures autoroutières. En supprimant les barrières de péage au profit d’un paiement dématérialisé encadré par des sanctions financières automatiques dans un délai restreint de soixante-douze heures, le dispositif a créé un contexte psychologique favorable aux manœuvres des cybercriminels. L’intégration de la véritable plaque minéralogique du véhicule, rendue possible par des fuites de données dans la filière automobile, confère à ce stratagème une efficacité redoutable qui déjoue les réflexes de prudence ordinaires.
Pour autant, le droit positif offre aux victimes un ensemble de garanties protectrices. Sur le plan pénal, ces agissements caractérisent des délits d’escroquerie, d’usurpation d’identité et d’accès frauduleux à des systèmes informatiques. Sur le plan bancaire, l’obligation légale de remboursement immédiat prévue par le Code monétaire et financier s’impose impérativement à la banque, à qui incombe la charge exclusive de prouver une négligence grave du client. La Cour de cassation rappelle avec constance que cette preuve ne saurait se déduire de la simple exécution matérielle ou de l’enregistrement technique de l’opération.
Face aux refus souvent opposés par les établissements teneurs de comptes cherchant à s’exonérer de leurs obligations, les automobilistes doivent agir avec fermeté par voie de mise en demeure et, si nécessaire, par la voie contentieuse. La maîtrise des règles spéciales de la responsabilité bancaire constitue le levier déterminant pour contraindre les établissements financiers à exécuter la loi et restituer l’intégralité des fonds détournés.