Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : carte bancaire piratée après un achat en ligne, comment obtenir le remboursement et protéger vos données

Le 24 septembre 2026, le mot « cyberattaque » s’est brutalement imposé parmi les recherches des internautes en France, avec une progression mesurée à 1 000 % sur Google Trends pour un volume déjà supérieur à 2 000 recherches. Cette flambée ne doit rien au hasard : deux affaires révélées le même jour placent des centaines de milliers de Français face à une question très concrète, celle de l’argent qui peut disparaître de leur compte et de leurs données bancaires qui circulent déjà entre de mauvaises mains. D’un côté, les chercheurs de Gambit Security décrivent une campagne de piratage « presque entièrement autonome », menée entre juillet et septembre 2026 par trois intelligences artificielles : au moins 119 sites de commerce en ligne compromis, plus de 600 000 numéros de cartes bancaires non expirées dérobés, selon les informations publiées le 24 septembre 2026 par 01net et Les Numériques. De l’autre, l’Agence de services et de paiement, l’établissement public qui verse les aides publiques, a confirmé une fuite de données sur le portail du dispositif francilien « Coup de pouce énergie » : un accès frauduleux détecté le 28 août 2026 après un incident survenu le 27 août, avec 143 518 lignes revendiquées par l’attaquant, contenant noms, adresses, IBAN, BIC et montants d’aides, selon les informations publiées le 24 septembre 2026 par Cyberattaque.org. Si vous avez commandé sur une boutique en ligne cet été, si des débits que vous ne reconnaissez pas apparaissent sur vos relevés, ou si vous avez perçu une aide versée par l’ASP, ce qui suit décrit précisément vos droits : le remboursement des opérations non autorisées par votre banque, puis la protection de vos données personnelles et les sanctions qui frappent les attaquants comme les organismes négligents.

I. Votre carte bancaire a servi à des paiements que vous n’avez jamais autorisés : comment obtenir le remboursement de la banque

Quand le numéro de votre carte circule après le piratage d’une boutique en ligne, le danger n’est pas théorique : des paiements à distance peuvent être déclenchés sans que vous ayez rien validé, parfois sans même la saisie du code à usage unique. Le droit français encadre cette situation de façon protectrice, à condition d’agir vite et dans les formes. La Cour de cassation l’a rappelé à trois reprises entre 2022 et 2025 : c’est à la banque de prouver que vous aviez consenti, et c’est à elle de supporter la charge du remboursement tant que votre responsabilité personnelle n’est pas établie.

A. Faire opposition sans tarder et signaler l’opération dans le délai de treize mois : les deux réflexes qui conditionnent tous vos droits

Le premier geste consiste à bloquer l’instrument de paiement. L’article L. 133-17 du code monétaire et financier dispose : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » En pratique, cela signifie l’opposition immédiate auprès de votre banque, par le numéro d’urgence indiqué sur votre contrat puis confirmée par écrit, dès le premier débit suspect. Conservez la preuve de cet appel : date, heure, nom de l’interlocuteur, numéro de dossier d’opposition. Après cette information donnée aux fins de blocage, l’article L. 133-20 du code monétaire et financier prévoit que « le payeur ne supporte aucune conséquence financière résultant de l’utilisation de cet instrument de paiement ou de l’utilisation détournée des données qui lui sont liées, sauf agissement frauduleux de sa part ». Autrement dit, tout débit postérieur à votre opposition ne peut en principe pas rester à votre charge.

Le second réflexe consiste à contester formellement chaque opération. L’article L. 133-24 du code monétaire et financier dispose : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion », sauf si la banque ne vous a pas fourni les informations relatives à l’opération. Ce délai de treize mois constitue donc la limite absolue : passé ce délai sans contestation, votre demande devient irrecevable, même si la fraude est avérée. Adressez à votre banque une lettre recommandée avec accusé de réception qui liste chaque opération contestée avec sa date, son montant et son libellé, en indiquant expressément que vous n’en êtes pas l’auteur et que vous n’avez communiqué vos données à personne. Joignez vos relevés annotés, le récépissé d’opposition et, si vous avez déposé plainte, une copie du récépissé. Ce formalisme n’est pas une coquetterie : c’est lui qui fait courir l’obligation de remboursement décrite ci-après.

Notez que vos propres obligations restent limitées à des mesures raisonnables. L’article L. 133-16 du code monétaire et financier demande à l’utilisateur de prendre « toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées » et d’utiliser l’instrument « conformément aux conditions régissant sa délivrance ». Commander sur un site marchand qui se révèle ensuite piraté ne constitue pas en soi un manquement à cette obligation : c’est le détournement subi à votre insu qui caractérise la situation, et c’est précisément ce cas que la loi protège le plus fortement, comme on va le voir.

B. Le remboursement au plus tard le premier jour ouvré suivant, la franchise de 50 euros et la négligence grave : ce que la banque doit prouver avant de refuser

Une fois l’opération signalée, le principe est un remboursement rapide et intégral. L’article L. 133-18 du code monétaire et financier dispose que « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France ». La banque ne peut donc pas se contenter d’un refus verbal ou d’une enquête interne qui s’éternise : soit elle rembourse dans ce délai, soit elle motive par écrit un soupçon de fraude de votre part notifié à la Banque de France. Toute réponse dilatoire, toute demande de « patienter pendant l’enquête », tout renvoi vers le commerçant contrevient à ce texte.

La loi aménage toutefois une franchise limitée. L’article L. 133-19 du code monétaire et financier prévoit : « En cas d’opération de paiement non autorisée consécutive à la perte ou au vol de l’instrument de paiement, le payeur supporte, avant l’information prévue à l’article L. 133-17 , les pertes liées à l’utilisation de cet instrument, dans la limite d’un plafond de 50 €. » Cette franchise de 50 euros ne s’applique qu’avant votre opposition et uniquement en cas de perte ou de vol de l’instrument. Elle disparaît dans trois situations que le même article énumère : l’opération effectuée sans utilisation de vos données de sécurité personnalisées, l’instrument dont la perte ou le vol ne pouvait pas être détecté avant le paiement, et la perte imputable aux actes ou à la carence d’un salarié, d’un agent ou d’une succursale du prestataire. Surtout, le même article ajoute une protection décisive pour les victimes de piratages de boutiques en ligne : « La responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées. » Quand vos données ont été aspirées sur le serveur d’un commerçant compromis puis réutilisées à votre insu, c’est exactement ce cas de figure : votre responsabilité n’est pas engagée, et la franchise de 50 euros ne devrait même pas vous être opposée.

La banque ne peut échapper au remboursement qu’en démontrant votre faute lourde. Le même article L. 133-19 du code monétaire et financier dispose : « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » La négligence grave ne se présume pas : c’est à la banque de l’établir, par exemple en prouvant que vous avez volontairement transmis vos codes à un tiers ou validé vous-même les opérations litigieuses. Le simple fait d’avoir réglé un achat sur un site qui a ensuite été piraté ne caractérise aucune négligence grave. De même, le seul enregistrement de l’utilisation de votre instrument ne suffit pas à prouver que l’opération a été autorisée par vous. Enfin, la protection est renforcée pour les paiements à distance : « Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n’exige une authentification forte du payeur prévue à l’article L. 133-44 . » L’article L. 133-44 du code monétaire et financier impose en effet à votre prestataire d’appliquer l’authentification forte lorsque vous accédez à votre compte en ligne, initiez une opération électronique ou exécutez une opération à distance comportant un risque de fraude. Si votre banque a laissé passer des paiements en ligne sans cette authentification renforcée, elle ne peut pas vous en faire supporter le coût.

La Cour de cassation a donné à ces textes une portée très concrète dans trois arrêts récents que toute banque connaît. Dans un arrêt du 15 janvier 2025, pourvoi n° 23-18.906, la chambre commerciale, financière et économique juge : « une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l’opération. » Elle ajoute : « en cas d’opération de paiement non autorisée, réalisée au moyen d’un instrument de paiement doté de données de sécurité personnalisées, et signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l’article L. 133-19. » Le juge qui rejette une demande de remboursement doit donc vérifier si l’opération avait été autorisée, notamment quant à son montant, et constater précisément en quoi la responsabilité du payeur serait engagée au titre du I ou du IV de l’article L. 133-19 ; à défaut, sa décision est privée de base légale. Un arrêt du 30 novembre 2022, pourvoi n° 21-17.614, rendu au visa des articles L. 133-3, L. 133-6, L. 133-18 et L. 133-19, applique la même grille à un retrait dont un tiers avait composé le montant : le tribunal ne pouvait pas écarter la demande sans rechercher si l’opération avait été autorisée par le titulaire « en particulier quant à son montant ». Enfin, un arrêt du 10 décembre 2025, pourvoi n° 24-20.778, directement utile aux acheteurs en ligne, juge : « une opération de paiement, qui peut être initiée par le payeur qui donne un ordre de paiement par l’intermédiaire du bénéficiaire, est autorisée si le payeur a donné son consentement à son exécution, et qu’en l’absence d’un tel consentement, donné sous la forme convenue entre le payeur et le prestataire de service de paiement, l’opération est réputée non autorisée. » Dans cette affaire, une société avait communiqué par téléphone son numéro de carte et son cryptogramme à un hôtelier pour réserver une chambre ; la Cour casse le jugement qui en déduisait qu’il n’y avait pas d’opération non autorisée, car le tribunal n’avait pas vérifié si le consentement à un paiement avait réellement été donné dans la forme convenue avec la banque. La leçon pour les victimes de la campagne de l’été 2026 est claire : avoir communiqué vos données de carte à un site marchand pour payer votre commande ne vaut pas consentement aux débits frauduleux qui suivent le piratage de ce site. Si votre banque refuse malgré votre contestation en règle, ces trois arrêts forment le socle d’une mise en demeure puis d’une action devant le tribunal judiciaire, avec demande du remboursement, des frais et des intérêts.

II. Vos nom, adresse et coordonnées bancaires circulent après la fuite : notification, plainte et sanctions contre les responsables

Le piratage d’une boutique en ligne ou d’un organisme public ne vole pas seulement des numéros de cartes : il expose votre identité complète. Dans le dossier de l’ASP, les fichiers exfiltrés réunissent pour chaque bénéficiaire le nom et le prénom, l’adresse postale complète, le nom de la banque, l’IBAN et le BIC, le numéro de bénéficiaire, la nature de l’aide, le montant et la date du versement, avec des avis de paiement datant de 2023 et 2024. Avec un tel jeu de données, un escroc peut tenter des prélèvements frauduleux, monter des usurpations d’identité pour souscrire des crédits, ou vous cibler par des messages frauduleux parfaitement renseignés qui reprennent votre nom, votre adresse et votre banque pour gagner votre confiance. Le droit européen et le droit pénal français organisent la riposte sur deux fronts : contraindre les organismes à vous alerter et à sécuriser leurs systèmes, et punir ceux qui exploitent vos données.

A. Exiger la notification de la violation, déposer plainte et saisir la CNIL : les démarches qui protègent votre identité et vos comptes

Lorsqu’un site marchand ou un organisme public découvre qu’il a été piraté, il ne peut pas se taire. Le règlement général sur la protection des données impose au responsable du traitement de notifier la violation à la CNIL dans les meilleurs délais et, si possible, sous 72 heures, puis de vous informer directement quand la violation présente un risque élevé pour vos droits, en décrivant la nature de la fuite et les mesures à prendre. Dans l’affaire de l’ASP, l’agence a adressé un courrier aux personnes concernées, indiqué que le compte compromis avait été bloqué et que la vulnérabilité exploitée avait été identifiée puis corrigée, et l’incident a été notifié à la CNIL par l’ASP et par la Région Île-de-France. Si vous êtes client d’une des 119 boutiques compromises pendant l’été 2026, surveillez donc votre messagerie : le commerçant doit vous notifier la violation de vos données personnelles, et l’absence de toute notification alors que vos données circulent constitue déjà un indice de manquement que vous pourrez faire valoir. Conservez chaque message reçu, chaque courrier, chaque capture d’écran : ces pièces établiront la date à laquelle vous avez été informé et le contenu exact de l’information délivrée.

De votre côté, trois démarches doivent être engagées sans attendre. D’abord, déposez plainte : au commissariat ou à la gendarmerie pour l’utilisation frauduleuse de vos données bancaires et, le cas échéant, pour l’usurpation d’identité, et signalez les faits sur la plateforme officielle de signalement des contenus illicites de l’internet, internet-signalement.gouv.fr. La plainte n’est pas une formalité inutile : elle conditionne la caractérisation pénale des faits décrits ci-après et elle appuie votre demande de remboursement auprès de la banque en démontrant votre bonne foi. Ensuite, saisissez la CNIL d’une plainte en ligne contre le site marchand ou l’organisme dont la sécurité a failli : la Commission peut contrôler, mettre en demeure et sanctionner, et votre plainte individuelle rejoint un faisceau qui déclenche les enquêtes les plus sérieuses, comme l’ont montré les sanctions record prononcées ces dernières années contre des acteurs majeurs du numérique. Enfin, exercez vos droits directement auprès du responsable du traitement : droit d’accès pour savoir quelles données il détenait sur vous, droit d’effacement de vos données de carte enregistrées sans nécessité, droit d’opposition au traitement. Adressez ces demandes par écrit et conservez-en la preuve : le silence ou le refus injustifié pendant plus d’un mois caractérise un manquement supplémentaire.

En parallèle, verrouillez vos comptes : changez les mots de passe des comptes qui partagent celui du site compromis, activez la double authentification partout où elle est proposée, demandez à votre banque une carte à numéro renouvelé, et placez sous surveillance renforcée vos relevés pendant plusieurs mois, car les données volées pendant l’été 2026 peuvent être exploitées bien plus tard. Si un crédit ou un compte est souscrit à votre nom à votre insu, contestez immédiatement auprès de l’établissement concerné et faites inscrire votre opposition au Fichier national des incidents de remboursement des crédits aux particuliers. Chaque fraude documentée renforce votre dossier d’indemnisation.

B. Poursuivre les attaquants au pénal et obtenir réparation du site négligent : les peines encourues et votre préjudice indemnisable

Les auteurs des intrusions décrites le 24 septembre 2026 s’exposent à des peines lourdes, et c’est à ce titre que votre plainte prend tout son sens. L’article 323-1 du code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende », avec des peines portées à cinq ans d’emprisonnement et 150 000 euros d’amende quand il en est résulté une suppression ou une modification de données ou une altération du fonctionnement du système. L’article 323-3 du code pénal ajoute : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » L’extraction massive de 600 000 numéros de cartes comme celle de 143 518 lignes de bénéficiaires entre dans ces qualifications, et le recours à des agents d’intelligence artificielle pour automatiser l’attaque ne constitue aucune excuse : l’infraction est constituée dès l’accès frauduleux et l’extraction, quel que soit l’outil employé. L’utilisation ultérieure de vos données pour prélever votre compte caractérise en outre l’escroquerie : l’article 313-1 du code pénal définit l’escroquerie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds », délit puni de cinq ans d’emprisonnement et de 375 000 euros d’amende.

Le site marchand ou l’organisme dont la faille a rendu possible le vol engage également sa propre responsabilité. Le fait, même par négligence, de ne pas assurer la sécurité des données personnelles peut recevoir une qualification pénale : l’article 226-16 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel » sans respecter les formalités et mesures prévues par la loi. Sur le plan administratif, la CNIL peut prononcer des sanctions financières considérables contre les responsables de traitement qui n’ont pas mis en place la sécurité adaptée au risque, et sur le plan civil, le commerçant qui conserve vos données de carte sans protection suffisante manque à son obligation de sécurité et doit réparer le préjudice qui en résulte. Votre préjudice indemnisable ne se limite pas aux sommes prélevées, que la banque doit déjà vous rembourser : il comprend le préjudice moral lié à l’exposition de votre identité, de votre adresse et de vos coordonnées bancaires, le temps passé aux démarches d’opposition, de plainte et de surveillance, les frais engagés, et le risque avéré d’usurpation d’identité qui peut justifier une indemnisation spécifique. Constituez-vous partie civile devant le juge pénal ou assignez le responsable devant le tribunal judiciaire pour obtenir cette réparation, en chiffrant chaque poste avec vos justificatifs. Les juges indemnisent d’autant mieux que le dossier est documenté : relevés, courriers de notification de la violation, récépissés de plainte et de signalement, échanges avec la banque et avec le commerçant, attestations de temps passé.

Conclusion

La vague de cyberattaques révélée le 24 septembre 2026 n’est pas une actualité lointaine réservée aux informaticiens : avec 119 boutiques en ligne compromises et 600 000 cartes dérobées pendant l’été, puis 143 518 dossiers de bénéficiaires d’aides publiques exposés avec leurs IBAN, c’est votre compte et votre identité qui peuvent être en jeu dès aujourd’hui. Face aux débits non autorisés, la mécanique est favorable aux victimes honnêtes : opposition immédiate, contestation écrite avant treize mois, remboursement au plus tard le premier jour ouvré suivant, franchise plafonnée à 50 euros avant l’opposition, et responsabilité écartée quand le détournement a eu lieu à votre insu ; c’est à la banque de prouver votre fraude ou votre négligence grave, jamais à vous de prouver votre innocence, comme la Cour de cassation l’a jugé en 2022, 2025 et encore le 10 décembre 2025. Face à la fuite de vos données, la riposte associe la notification que vous devez exiger, la plainte et le signalement que vous devez déposer, la CNIL que vous pouvez saisir, et l’action en réparation contre le site ou l’organisme dont la sécurité a failli. Chaque étape doit être écrite, datée et conservée : en matière de fraude bancaire et de données personnelles, le dossier le mieux documenté est presque toujours celui qui obtient gain de cause.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 h avec un avocat du cabinet : 80 EUR TTC. Exposez les débits contestés et la fuite de données dont vous êtes victime, repartez avec une stratégie écrite : opposition, contestation dans le délai de treize mois, mise en demeure de la banque, plainte pénale et action contre le site marchand.
Tél. 06 46 60 58 22 — Contactez le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».