Votre téléphone perd soudain le réseau en pleine journée, sans raison apparente. Puis arrivent un ou plusieurs messages de votre opérateur qui évoquent une carte SIM, un transfert de ligne ou une eSIM que vous n’avez jamais demandés. Quelques heures ou quelques jours plus tard, vous découvrez dans votre espace bancaire en ligne des virements que vous n’avez jamais autorisés, parfois vers des bénéficiaires inconnus aux intitulés rassurants. Ce scénario porte un nom : le SIM swap, ou échange frauduleux de carte SIM. Le fraudeur obtient de votre opérateur, en se faisant passer pour vous, une carte SIM ou une eSIM rattachée à votre numéro. Il intercepte ensuite les codes de validation envoyés par votre banque et vide vos comptes, alors même que chaque opération semble avoir été authentifiée.
La situation est redoutable parce qu’elle enchaîne deux failles : une faille du côté de la ligne téléphonique, devenue la clé de votre banque en ligne, et une faille du côté des opérations de paiement, validées avec des codes que vous n’avez jamais reçus. Mais elle n’est pas sans issue. Le droit applicable est dense et, sur plusieurs points, favorable à la personne dont la ligne a été détournée : remboursement des opérations de paiement non autorisées par la banque dans des délais stricts, recherche de la responsabilité de l’opérateur qui a remis la ligne à un imposteur, plainte pénale pour usurpation d’identité et escroquerie, et règles de protection des données personnelles qui encadrent la notification de l’incident. Encore faut-il agir dans le bon ordre, conserver les bonnes preuves et adresser les bonnes demandes aux bons interlocuteurs, par écrit.
Cet article décrit pas à pas ce qu’il faut faire dans les premières heures, puis comment obtenir le remboursement des sommes détournées et la réparation des préjudices subis, d’après les textes en vigueur et des décisions de justice récentes rendues dans des affaires de SIM swap.
I. Reprendre la main dans les premières heures : ligne, banque et preuves
A. Récupérer votre ligne et verrouiller les accès avant que les virements s’enchaînent
Le premier réflexe consiste à comprendre ce qui arrive à votre ligne. Une perte brutale et durable du réseau, alors que votre téléphone fonctionnait normalement et que votre facture est payée, peut signaler que votre numéro a été transféré sur une autre carte SIM ou une autre eSIM. Des messages de votre opérateur qui confirment un changement de carte, une portabilité ou une modification de vos coordonnées de contact, que vous n’avez pas sollicités, vont dans le même sens. Dans ce cas, chaque minute compte : tant que le fraudeur contrôle votre numéro, il reçoit vos appels, vos SMS et les codes de sécurité de votre banque.
Contactez immédiatement votre opérateur, par téléphone puis par écrit depuis votre espace client ou par lettre, pour signaler que le changement de carte SIM ou d’eSIM a été effectué à votre insu et demander le rétablissement de votre ligne sur une carte dont vous seul disposez. Déplacez-vous ensuite en boutique avec une pièce d’identité pour faire vérifier votre identité et faire réémettre une carte SIM à votre nom, ce qui coupe l’accès du fraudeur à votre numéro. Demandez à l’opérateur la trace écrite de l’opération litigieuse : date et heure du changement de carte, canal utilisé pour la demande, pièces d’identité présentées, et copie des messages qu’il vous a adressés. Ces éléments serviront plus tard à établir si l’opérateur a vérifié votre identité avant de remettre la ligne à un tiers, question qui s’est posée frontalement devant les juges dans une affaire où une ligne avait été transférée vers un autre opérateur sans contrôle suffisant, avant que quatre virements frauduleux ne soient réalisés.
En parallèle, verrouillez vos accès bancaires. Si les escrocs ont accédé à votre compte en ligne ou si vous le soupçonnez, changez sans attendre le code confidentiel et le mot de passe d’accès, ou demandez à votre banque de les réinitialiser. Faites opposition à votre carte bancaire si des opérations frauduleuses ont été réalisées avec elle, pour empêcher toute utilisation malveillante ultérieure. Le site Cybermalveillance du dispositif national d’assistance aux victimes rappelle ces réflexes dans sa fiche consacrée à la fraude au faux conseiller bancaire, qui décrit une escroquerie où la victime est trompée pour valider des opérations frauduleuses sur ses comptes, et recommande de faire opposition, d’alerter la banque, de conserver les preuves et de déposer plainte (fiche réflexe fraude au faux conseiller bancaire).
Conservez tout, dès le premier jour. Les captures d’écran des messages de votre opérateur, les courriels de confirmation que vous n’avez pas sollicités, les relevés bancaires montrant les opérations litigieuses, les numéros de téléphone qui vous ont appelé, les références des appels passés à l’opérateur et à la banque : chaque pièce compte. Notez les dates et les heures de chaque démarche, le nom des interlocuteurs et le contenu des réponses. Dans les affaires jugées récemment, les victimes qui avaient signalé immédiatement l’usurpation à leur opérateur et à leur banque, par écrit et avec dépôt de plainte, se sont trouvées dans une position nettement plus solide que celles qui étaient restées sans réaction plusieurs jours malgré des signaux anormaux sur leur ligne. La réactivité documentée n’est pas seulement un réflexe de sécurité : c’est une pièce du dossier juridique.
B. Alerter la banque par écrit et déposer plainte sans attendre
Le deuxième front est bancaire, et il obéit à des délais légaux stricts. Dès que vous constatez des opérations que vous n’avez pas autorisées, informez votre banque sans tarder, aux fins de blocage de l’instrument, comme l’exige l’article L. 133-17 du code monétaire et financier : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » Faites ce signalement par écrit, depuis la messagerie sécurisée de votre espace bancaire ou par lettre, en listant précisément chaque opération contestée avec sa date, son montant et son bénéficiaire, et en indiquant que votre numéro de téléphone a été détourné à votre insu. Conservez l’accusé de réception ou la copie horodatée de l’envoi.
Le même code encadre le délai de contestation. Aux termes de l’article L. 133-24 du code monétaire et financier, « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n’ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III. » Autrement dit, vous disposez d’un délai maximal de treize mois à compter du débit pour contester, mais chaque jour de retard affaiblit votre position et retarde le remboursement. Demandez expressément le remboursement des opérations non autorisées dans ce même écrit, en vous fondant sur les dispositions relatives aux opérations non autorisées, et exigez une réponse écrite et motivée en cas de refus.
Le troisième front est pénal. Deux qualifications entrent en ligne de compte. D’une part, l’usurpation d’identité : l’article 226-4-1 du code pénal dispose que « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende », en précisant que « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » D’autre part, l’escroquerie : l’article 313-1 du code pénal définit l’escroquerie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », punie de « cinq ans d’emprisonnement et de 375 000 euros d’amende ». Déposez plainte au commissariat ou à la brigade de gendarmerie, ou par écrit auprès du procureur de la République, en joignant toutes les preuves conservées. Votre banque pourra exiger une copie du dépôt de plainte pour instruire votre demande de remboursement. Si la fraude porte aussi sur votre carte bancaire, signalez en outre les faits sur la plateforme Perceval du ministère de l’Intérieur (signaler une fraude à la carte bancaire), en sachant que ce signalement aide les enquêteurs mais ne remplace pas le dépôt de plainte.
Un point mérite d’être précisé pour éviter une fausse piste. Face à un numéro usurpé, par exemple celui de votre banque affiché sur votre téléphone alors que l’appel vient d’un escroc, la Commission nationale de l’informatique et des libertés indique qu’elle n’est pas compétente pour intervenir lorsqu’une personne est victime d’usurpation de numéro de téléphone et conseille de signaler les faits à son opérateur, de déposer plainte, de consulter la fiche pratique de l’Autorité de régulation des communications électroniques et de suivre les conseils du site Cybermalveillance (la CNIL face au spoofing de numéro de téléphone). La plainte auprès de la CNIL n’est donc pas la voie utile contre l’usurpation du numéro en elle-même. En revanche, comme on le verra, les règles de protection des données retrouvent toute leur place pour la notification de l’incident par les organismes concernés et pour l’exercice de vos droits sur vos données.
II. Faire rembourser les opérations et obtenir réparation des préjudices
A. Le remboursement par la banque : un principe strict, des exceptions étroitement contrôlées par les juges
Le régime des opérations de paiement non autorisées repose sur un principe simple, posé par l’article L. 133-18 du code monétaire et financier : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France » Le texte ajoute que le compte débité est rétabli dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu, et il sanctionne le retard par des pénalités progressives : « 1° Les sommes dues produisent intérêt au taux légal majoré de cinq points ; 2° Au-delà de sept jours de retard, les sommes dues produisent intérêt au taux légal majoré de dix points ; 3° Au-delà de trente jours de retard, les sommes dues produisent intérêt au taux légal majoré de quinze points. » Concrètement, une banque qui refuse ou tarde à rembourser s’expose à devoir des intérêts fortement majorés, ce que plusieurs décisions récentes ont appliqué.
Les banques opposent le plus souvent deux arguments : les opérations auraient été validées par un dispositif d’authentification forte, et le client aurait commis une négligence grave en communiquant ses codes. Ces deux moyens sont réels, mais les juges les contrôlent étroitement, et la charge de la preuve pèse sur la banque. L’article L. 133-23 du code monétaire et financier dispose ainsi : « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre », en ajoutant que « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. » Autrement dit, le seul fait que les virements ont été validés avec vos codes ne prouve ni que vous les avez autorisés, ni que vous avez été gravement négligent. La banque doit apporter des éléments précis sur chaque opération litigieuse, pas seulement des documents généraux sur ses procédures de sécurité.
Quant à la négligence grave, l’article L. 133-19 du code monétaire et financier prévoit en son paragraphe IV que « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » Ces obligations sont celles de préserver la sécurité de ses données personnelles de sécurité (article L. 133-16 : « Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées ») et d’alerter sans tarder en cas d’utilisation non autorisée. La négligence grave ne se présume donc jamais : elle s’apprécie concrètement, au regard de ce que la personne a fait ou n’a pas fait. Communiquer ses codes à un inconnu au téléphone ou remettre sa carte bancaire à un prétendu coursier caractérise une telle négligence, comme l’ont retenu des jugements qui ont débouté des demandeurs dans des affaires où les codes avaient été volontairement transmis. À l’inverse, subir à son insu le transfert de sa ligne, puis voir des codes qu’on n’a jamais reçus utilisés par un tiers, ne traduit aucune transmission volontaire.
Plusieurs décisions récentes illustrent cette ligne de partage. Dans une affaire jugée à Paris le 25 novembre 2025, une cliente dont la ligne avait été transférée à son insu vers un autre opérateur avait signalé l’usurpation à son opérateur et à sa banque dès la découverte des faits, puis déposé plainte, avant que quatre virements frauduleux d’un montant total de 16 964 euros ne soient réalisés avec des codes interceptés. La banque refusait le remboursement en invoquant l’authentification des opérations par son dispositif de clé digitale. Le tribunal a condamné la banque à payer la somme de 16 964 euros avec intérêts au taux légal majoré de quinze points, en retenant que la banque ne rapportait pas la preuve d’une négligence grave et que la seule utilisation du dispositif d’authentification, enregistré sur le téléphone de l’escroc après le transfert de ligne, ne suffisait pas à établir que la cliente avait autorisé les opérations (jugement du tribunal judiciaire de Paris, 9e chambre, 25 novembre 2025, n° RG 23/09531). Dans une autre affaire, la cour d’appel de Douai a condamné le 18 juin 2026 une banque à payer 11 909 euros avec intérêts à une société dont l’espace bancaire avait été vidé après la substitution frauduleuse de la carte SIM du téléphone de son dirigeant, en relevant que la banque se limitait à des affirmations générales sur ses procédures d’authentification sans rapporter la preuve que les opérations litigieuses avaient été effectivement soumises à une authentification forte, dûment enregistrées et comptabilisées, ni qu’elles n’avaient pas été affectées par une déficience (arrêt de la cour d’appel de Douai, 18 juin 2026, n° RG 24/02174). Et la Cour de cassation a rejeté le 22 octobre 2025 le pourvoi d’une banque qui refusait de restituer une somme détournée après un message d’hameçonnage invitant le client à communiquer des informations pour activer un système d’authentification forte : la banque s’était bornée à inciter le client à activer ce système en vue d’une utilisation éventuelle, sans exiger cette authentification forte au moment de l’opération, ce qui ne lui permettait pas d’échapper au remboursement (arrêt de la Cour de cassation, chambre commerciale, 22 octobre 2025, n° 24-19.749).
Le contrepoint existe et doit être connu pour mesurer ses chances. Dans un jugement parisien du 5 juin 2026, un demandeur qui réclamait le remboursement de 9 480 euros de paiements et virements a été débouté : il avait communiqué son code secret associé à sa carte bancaire à son interlocuteur puis remis sa carte à un chauffeur de taxi sur instruction de ce dernier, ce qui caractérisait une négligence grave exclusive du remboursement (jugement du tribunal judiciaire de Paris, pôle civil de proximité, 5 juin 2026, n° RG 25/03119). Dans un autre jugement du 13 mai 2026, les demandes d’un client ont été intégralement rejetées dans des circonstances comparables de transmission volontaire des moyens de paiement (jugement du tribunal judiciaire de Paris, 9e chambre, 13 mai 2026, n° RG 24/05836). La frontière est donc nette : tout ce que vous avez vous-même transmis à l’escroc joue contre vous, tout ce qui a été capté à votre insu grâce au contrôle de votre ligne joue en votre faveur, à condition de l’avoir signalé vite et par écrit.
En pratique, si la banque refuse le remboursement, exigez un refus écrit et motivé précisant les faits constitutifs de la négligence grave alléguée et les preuves de l’authentification effective de chaque opération. Vérifiez le plafond éventuellement appliqué : en cas d’opération consécutive à la perte ou au vol de l’instrument, le texte limite la participation du payeur avant opposition à 50 euros, et cette participation n’est pas due lorsque l’opération a été effectuée sans utilisation des données de sécurité personnalisées ou par détournement à l’insu du payeur. Saisissez ensuite le médiateur bancaire, puis le tribunal judiciaire si le refus persiste, en joignant la plainte pénale, les signalements écrits à l’opérateur et à la banque, et les relevés des opérations. À Paris et en Île-de-France, ce contentieux relève du tribunal judiciaire de Paris, dont la 9e chambre a rendu plusieurs des décisions citées, ce qui donne une bonne lisibilité des arguments attendus : preuve de l’authentification opération par opération, démonstration concrète de la négligence grave, et prise en compte du signalement immédiat de l’usurpation.
B. L’opérateur, les données personnelles et la réparation complète du préjudice
La banque n’est pas le seul acteur. Sans la remise de votre ligne à l’imposteur, l’interception des codes aurait été impossible, et les juges examinent désormais le comportement de l’opérateur qui a accepté le changement de carte ou la portabilité. Dans l’affaire parisienne du 25 novembre 2025 déjà citée, le tribunal a condamné l’opérateur receveur à garantir les condamnations prononcées contre la banque à hauteur de cinquante pour cent, « compte tenu de leurs fautes respectives » : l’opérateur avait attribué une carte associée au numéro de la cliente sans vérification suffisante, tandis que la banque avait laissé s’exécuter des virements après avoir été informée du dépôt de plainte pour usurpation d’identité. En revanche, dans l’affaire jugée à Douai en appel, l’action dirigée contre l’opérateur d’origine a été rejetée et le jugement confirmé sur ce point, faute de lien contractuel direct avec la société victime et de faute établie à son encontre dans cette espèce. Il n’existe donc pas de responsabilité automatique de l’opérateur : tout dépend du contrat en cause, de l’auteur du manquement allégué et des preuves rapportées. Concrètement, adressez à l’opérateur une réclamation écrite distincte, demandant la communication des pièces du changement de carte, la reconnaissance de l’incident et l’indemnisation du préjudice lié à la coupure et au détournement de la ligne, puis saisissez le médiateur des communications électroniques avant tout procès. Les lecteurs confrontés à une ligne souscrite à leur insu dans un autre contexte trouveront un parcours voisin, centré sur la résiliation et la récupération du numéro, dans l’article consacré aux lignes mobiles souscrites sans accord et au slamming.
Le volet données personnelles complète le tableau, avec des obligations qui pèsent d’abord sur les organismes. Lorsqu’un incident expose vos données à un tiers non autorisé, l’organisme concerné doit l’analyser et, selon le risque, le notifier et vous en informer. Le règlement général sur la protection des données prévoit à son article 33 une notification de la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après la prise de connaissance, sauf absence de risque pour les droits et libertés des personnes, et à son article 34 une communication de la violation à la personne concernée dans les meilleurs délais lorsque le risque pour ses droits et libertés est élevé La Commission nationale de l’informatique et des libertés précise les seuils pratiques : documentation interne systématique dans un registre, notification à la Commission dans les soixante-douze heures en cas de risque, et information des personnes concernées dans les meilleurs délais en cas de risque élevé (les règles à suivre en cas de violation de données). Si votre opérateur ou votre banque ne vous a jamais informé de l’incident alors que vos données ont manifestement circulé, interrogez-le par écrit sur l’analyse de risque effectuée, la notification réalisée et les mesures prises : ses réponses, ou son silence, feront partie du dossier.
De votre côté, exercez vos droits sur vos données : droit d’accès aux enregistrements de l’opération litigieuse, aux traces de connexion et aux enregistrements d’appels vous concernant, et droit à l’effacement des données qui n’ont plus à être conservées une fois l’incident traité. En cas de refus ou d’absence de réponse, la plainte auprès de la Commission et le recours au juge restent ouverts, comme dans les autres matières de protection des données.
Reste la réparation du préjudice proprement dit. L’article 82 du règlement général sur la protection des données ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement un droit à réparation contre le responsable du traitement ou le sous-traitant, tout en prévoyant une exonération lorsque celui-ci prouve que le fait à l’origine du dommage ne lui est nullement imputable Surtout, une simple violation ne suffit pas : il faut démontrer un dommage réel et son étendue. La Cour de cassation l’a rappelé le 24 juin 2026 en censurant une cour d’appel qui avait alloué 5 000 euros de dommages et intérêts pour exécution déloyale au seul motif qu’un non-respect du règlement aurait nécessairement causé un préjudice, alors que le demandeur ne démontrait dans ses écritures ni son existence ni son étendue (arrêt de la Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). Chiffrez donc précisément chaque poste : sommes détournées et intérêts, frais d’opposition et de réémission, jours sans ligne et conséquences professionnelles, temps passé aux démarches, et préjudice moral documenté par des éléments concrets. Dans l’affaire parisienne du 25 novembre 2025, la demande de dommages et intérêts pour préjudice moral et d’astreinte a d’ailleurs été rejetée faute de justification suffisante, alors même que le remboursement intégral était accordé : la réparation suit la preuve, poste par poste.
Un SIM swap n’est jamais seulement un incident technique. C’est une prise de contrôle de votre identité téléphonique qui ouvre la porte de vos comptes, et chaque acteur de la chaîne répond de son propre manquement : l’opérateur qui remet une ligne sans vérifier, la banque qui exécute des virements avec des codes interceptés, et les organismes qui traitent vos données sans vous protéger ni vous informer. En agissant vite, par écrit, avec plainte et preuves horodatées, puis en exigeant de la banque la preuve opération par opération et de l’opérateur la trace du changement de carte, vous vous donnez les moyens d’obtenir le remboursement prévu par la loi et, lorsque le préjudice est démontré, sa réparation complète.