Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Faux RIB après piratage de la messagerie d’un professionnel : qui paie les virements détournés et comment obtenir réparation

Un locataire reçoit un courriel de son agence immobilière l’informant d’un changement de coordonnées bancaires. Le message provient de l’adresse habituelle de son interlocuteur, mentionne le montant exact de son loyer et s’inscrit dans la relation de bail en cours. Il modifie son virement permanent. Les fonds partent vers un compte d’escroc. Quelques mois plus tard, le tribunal judiciaire de Nice condamne l’agence, dont la messagerie avait été piratée, à verser 8 899,95 euros de dommages et intérêts au locataire, plus 1 500 euros au titre des frais de procès (tribunal judiciaire de Nice, 3e chambre civile, 18 novembre 2025, RG 22/03193). Ce jugement, rendu en premier ressort, éclaire une question que de nombreux clients, fournisseurs et entreprises se posent après une fraude au faux RIB : qui supporte la perte quand le détournement a été rendu possible par le piratage de la messagerie d’un professionnel, et par quels chemins concrets la victime peut-elle obtenir réparation ?

La réponse tient en deux temps. D’une part, le professionnel dont le système de messagerie a été compromis est exposé à une responsabilité lourde : le règlement général sur la protection des données lui impose des mesures de sécurité adaptées au risque et fait peser sur lui la charge de prouver qu’elles étaient appropriées, tandis que le droit commun de la responsabilité et, pour les mandataires comme les agences immobilières, le droit du mandat fondent la condamnation à réparer. D’autre part, la victime dispose d’une palette d’actions à conduire vite et dans le bon ordre : alerte bancaire et demande de rappel des fonds, plainte pénale pour escroquerie, conservation méthodique des preuves, signalement auprès des plateformes d’assistance, réclamation devant la CNIL et, lorsque le paiement amiable échoue, action en réparation devant le juge. Le présent article détaille ces deux volets, à partir des textes vérifiés et du jugement niçois lu dans son intégralité.

I. Pourquoi le professionnel dont la messagerie a été piratée répond des virements détournés

A. Une obligation de sécurité dont le professionnel doit prouver le respect

Le règlement général sur la protection des données ne se contente pas d’énoncer des principes : il organise un régime de responsabilité documentée. L’article 24 dispose que, compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. La formule est double : adopter des mesures appropriées et être en mesure de démontrer la conformité. L’article 32 décline cette exigence pour la sécurité : compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, avec une liste d’exemples qui comprend notamment la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, ainsi que des moyens de rétablir la disponibilité des données dans des délais appropriés en cas d’incident.

Trois conséquences pratiques en découlent pour le professionnel dont la boîte de messagerie a servi de vecteur à une fraude. Premièrement, le piratage ne constitue pas en lui-même une cause d’exonération : le tribunal de Nice rappelle, en visant la jurisprudence de la Cour de justice de l’Union européenne du 14 décembre 2023 (C-340/21), qu’une divulgation ou un accès non autorisé ne suffit pas à conclure que les mesures n’étaient pas appropriées, mais qu’il appartient au responsable du traitement de prouver le caractère approprié de ses mesures, avec une présomption simple de manquement à sa charge. Deuxièmement, sur le terrain de la réparation, le même raisonnement s’applique : un responsable du traitement ou un sous-traitant est exonéré de responsabilité, au titre du paragraphe 2, s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable, selon l’article 82, paragraphe 3, du règlement. Autrement dit, il ne suffit pas au professionnel d’affirmer qu’il a été lui-même victime d’un piratage : il doit démontrer positivement que le fait dommageable ne lui est nullement imputable. Troisièmement, le silence du professionnel sur ses propres mesures se retourne contre lui : dans l’affaire niçoise, l’agence n’a apporté aucune réponse sur les mesures de sécurité de son réseau informatique ni sur la date à laquelle elle avait eu connaissance de l’incident, et le tribunal en a déduit l’échec de la preuve d’exonération.

Le périmètre de cette obligation dépasse la seule messagerie. Tout professionnel qui traite des données de clients, de locataires ou de fournisseurs — coordonnées bancaires, montants de loyers ou de factures, copies de pièces — entre dans le champ du règlement dès lors qu’il détermine les finalités et les moyens du traitement. La compromission d’une boîte fonctionnelle ou nominative utilisée pour adresser des appels de fonds ou des changements de RIB constitue à la fois un incident de sécurité au sens de l’article 32 et, très souvent, une violation de données à caractère personnel au sens des articles 33 et 34, avec les devoirs de notification et de communication qui s’y attachent. Le professionnel qui découvre le piratage doit notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques, et communiquer la violation aux personnes concernées lorsqu’elle est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Les modalités pratiques de cette notification, côté entreprise, sont détaillées dans notre analyse consacrée à la notification d’une violation de données à la CNIL en 72 heures et à l’information des personnes. Pour la victime du détournement, ces manquements du professionnel — absence de mesures, notification tardive ou inexistante, défaut d’alerte des clients exposés — nourrissent directement la démonstration de la faute et du lien avec le préjudice.

B. Les fondements concrets de la condamnation à réparer

Le jugement du tribunal judiciaire de Nice repose sur trois fondements complémentaires, dont la combinaison explique le succès de la demande. Le premier est le droit du mandat. L’agence immobilière détenait un mandat de gestion ; or, le mandataire est tenu d’accomplir le mandat tant qu’il en demeure chargé, et répond des dommages-intérêts qui pourraient résulter de son inexécution, selon l’article 1991 du code civil, tandis que le mandataire répond non seulement du dol, mais encore des fautes qu’il commet dans sa gestion, selon l’article 1992 du même code. Laisser sa messagerie professionnelle sans protection adaptée, puis ne pas alerter les mandants exposés après la découverte du piratage, caractérise une faute de gestion. La leçon dépasse l’immobilier : tout prestataire chargé par contrat de recevoir ou d’appeler des fonds — expert-comptable, syndic, intermédiaire, fournisseur avec instructions de paiement — s’expose au même raisonnement contractuel lorsque sa négligence informatique expose son cocontractant.

Le deuxième fondement est la responsabilité délictuelle de droit commun. Le tribunal vise l’article 1240 du code civil : tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. L’agent immobilier, rappelle le jugement, est responsable des dommages qu’il peut causer aux tiers dans le cadre de son activité, et l’indemnisation suit alors les règles de la responsabilité civile délictuelle. En pratique, la victime doit établir la faute, le dommage et le lien entre les deux. La faute résulte ici du défaut de sécurité et du défaut d’information ; le dommage correspond aux sommes versées sur le compte de l’escroc ; le lien causal tient à ce que, sans l’usurpation numérique, la victime n’aurait jamais modifié ses instructions de virement.

Le troisième fondement est le droit à réparation organisé par le règlement européen lui-même. L’article 82, paragraphe 1, dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Ce texte ouvre à la victime une action directe contre le responsable du traitement, cumulable avec les fondements de droit interne, et couvre aussi bien le préjudice matériel — les loyers ou factures détournés — que le préjudice moral, dont le montant relève de l’appréciation du juge en fonction des pièces produites. Lorsque plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout afin de garantir une réparation effective, avec ensuite un partage entre eux selon leur part respective de responsabilité.

Les faits retenus par le tribunal montrent comment ces principes s’appliquent à une fraude ordinaire. L’adresse piratée était celle du gestionnaire suivi par le locataire ; les messages frauduleux reprenaient des éléments du bail en cours et le montant réel du loyer, soit 2 224,99 euros ; le tribunal a jugé que le locataire avait pu légitimement croire à leur authenticité et que la faute d’orthographe figurant sur le faux RIB ne suffisait pas à faire naître un doute, au regard d’un contexte qui rendait la démarche crédible (décision intégrale du tribunal judiciaire de Nice). Le tribunal a également relevé des fautes aggravantes postérieures : l’agence, qui connaissait nécessairement l’absence de virement pour le mois de février encore couvert par le bail puisqu’elle avait imputé le prorata sur le dépôt de garantie, n’avait pas informé le locataire sortant, et n’avait procédé à aucune vérification comptable malgré les relances, en invoquant le confinement. Au total, 8 899,95 euros de virements détournés ont été mis à la charge de l’agence, outre 1 500 euros au titre de l’article 700 du code de procédure civile et les dépens, avec exécution provisoire de droit.

Un point mérite une attention particulière : le sort réservé à la négligence de la victime. L’agence soutenait que le locataire aurait dû s’apercevoir de la fraude — RIB au nom d’une entité distincte, fautes dans les courriels, virements poursuivis après la fin du bail — et qu’il avait lui-même modifié ses instructions de virement. Le tribunal a admis l’existence d’une négligence, le locataire n’ayant pas mis fin à son virement permanent après la restitution des lieux, mais a jugé qu’elle avait seulement aggravé le préjudice sans en être la cause : sans le piratage, la modification des coordonnées bancaires n’aurait jamais eu lieu, et les sommes versées en trop auraient pu être répétées. Il a donc retenu l’entière responsabilité de l’agence. La solution est favorable aux victimes, mais elle reste liée aux circonstances : un juge peut, dans un autre dossier, retenir un partage de responsabilité lorsque l’imprudence de la victime apparaît déterminante, par exemple face à des signaux d’alerte manifestes ignorés. D’où l’importance des réflexes décrits dans la seconde partie.

II. Comment la personne qui a payé sur un faux RIB obtient réparation

A. Les réflexes des premières heures : banque, plainte, preuves et signalements

La rapidité conditionne les chances de récupérer les fonds. Dès la découverte du détournement, la victime doit contacter sa banque pour demander le rappel des fonds, souvent appelé recall : lorsque les sommes sont encore disponibles sur le compte destinataire, un retour peut intervenir vite, tandis qu’une fois les fonds dispersés ou retirés, la récupération devient aléatoire. Parallèlement, elle doit faire opposition à tout virement permanent subsistant vers les fausses coordonnées et vérifier l’ensemble de ses instructions de paiement. Chaque établissement applique ses propres procédures d’urgence, et l’horodatage des démarches servira ensuite à démontrer la diligence de la victime.

Le deuxième réflexe est pénal. Les faits relèvent de l’escroquerie, définie comme le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, selon l’article 313-1 du code pénal, punie de cinq ans d’emprisonnement et de 375 000 euros d’amende. Le dépôt de plainte, dans le cas niçois effectué auprès de la gendarmerie, ouvre la voie à une enquête — réquisitions bancaires, identification du titulaire du compte collecteur, éventuelles interpellations — et permet à la victime de se constituer partie civile pour demander réparation devant le juge pénal. Même si l’auteur reste introuvable, la plainte et le récépissé matérialisent la réalité de la fraude et écartent tout soupçon de collusion ou de négligence grossière dans les discussions ultérieures avec le professionnel, la banque ou l’assureur.

Le troisième réflexe est probatoire. La victime doit figer l’ensemble des traces : courriels frauduleux avec leurs en-têtes techniques complets, faux RIB, relevés bancaires montrant les virements et leurs bénéficiaires, échanges antérieurs avec le véritable interlocuteur, mise en demeure adressée au professionnel, récépissé de plainte, et toute preuve du piratage reconnu par le professionnel ou de son silence. Dans l’affaire jugée à Nice, le courrier de l’agence attestant le montant réel du loyer, les relevés bancaires et la chronologie des messages ont emporté la conviction du tribunal sur la crédibilité du piège et sur l’existence du préjudice. Les captures d’écran volantes ne suffisent pas toujours : conserver les messages originaux, avec leurs métadonnées, et établir une chronologie précise des versements demeure la méthode la plus solide.

Le quatrième réflexe consiste à adresser au professionnel une mise en demeure circonstanciée, par lettre recommandée avec accusé de réception : rappel des faits et des sommes, demande de remboursement ou d’indemnisation, délai de réponse, et invitation à justifier des mesures de sécurité mises en œuvre ainsi que de la date de découverte de l’incident. Ce courrier interrompt toute discussion sur une prétendue ignorance et prépare l’assignation. La victime peut également déposer un signalement sur la plateforme publique d’assistance aux victimes d’actes de cybermalveillance, accessible depuis le site cybermalveillance.gouv.fr, qui oriente vers les démarches adaptées et vers des prestataires de proximité, et signaler les faits sur les plateformes dédiées du ministère de l’intérieur. Enfin, sur le terrain des données personnelles, toute personne concernée peut introduire une réclamation devant la CNIL si elle estime que le traitement de ses données constitue une violation du règlement, l’article 77 ouvrant ce droit sans préjudice de tout autre recours administratif ou juridictionnel. La réclamation devant l’autorité de contrôle et l’action en réparation devant le juge sont indépendantes et cumulables : la sanction administrative éventuelle du professionnel ne répare pas la victime, et l’indemnisation obtenue du juge ne prive pas l’autorité de son pouvoir de sanction.

B. L’action en réparation devant le juge : compétence, délai, preuve et montant

Lorsque la mise en demeure reste sans effet, l’action en justice s’organise autour de quatre questions : devant quel juge agir, dans quel délai, que prouver, et pour quel montant. Sur la compétence, le règlement européen offre à la victime une option : l’action contre un responsable du traitement ou un sous-traitant peut être portée devant les juridictions de l’État membre de l’établissement du défendeur, mais aussi devant celles de l’État membre de la résidence habituelle de la personne concernée, sauf lorsque le défendeur est une autorité publique agissant dans l’exercice de ses prérogatives de puissance publique, selon l’article 79, paragraphe 2 (texte de l’article 79). En droit interne, le demandeur dispose également des options du code de procédure civile : la juridiction territorialement compétente est, sauf disposition contraire, celle du lieu où demeure le défendeur, selon l’article 42, et le demandeur peut saisir à son choix, outre la juridiction du lieu où demeure le défendeur : en matière contractuelle, la juridiction du lieu de l’exécution de la prestation de service ; en matière délictuelle, la juridiction du lieu du fait dommageable ou celle dans le ressort de laquelle le dommage a été subi, selon l’article 46. Concrètement, la victime d’une fraude au faux RIB commise depuis la messagerie d’un professionnel français agit le plus souvent devant le tribunal judiciaire du domicile du professionnel ou du lieu où le dommage a été subi, en visant à la fois les fondements contractuels et délictuels disponibles ainsi que l’article 82 du règlement.

Sur le délai, l’action en réparation se prescrit par cinq ans : les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer, selon l’article 2224 du code civil. Le point de départ se situe donc au jour où la victime a découvert, ou aurait dû découvrir, le détournement et l’implication du piratage du professionnel — en pratique, le jour où la banque ou le véritable créancier signale l’impayé ou l’absence de réception des fonds. Ce délai confortable ne doit pas inciter à l’attentisme : les preuves techniques s’effacent, les comptes collecteurs se vident et la démonstration du lien causal se fragilise avec le temps.

Sur la preuve, la répartition est plus favorable à la victime qu’il n’y paraît. Le professionnel supporte la charge de démontrer le caractère approprié de ses mesures de sécurité et, pour s’exonérer, doit prouver que le fait dommageable ne lui est nullement imputable. La victime, elle, doit établir la violation invoquée, son dommage et le lien entre les deux. Le dommage matériel se prouve par les relevés bancaires et le rapprochement avec les sommes réellement dues : à Nice, le tribunal a écarté du préjudice le virement du mois de mars, inexistant au vu des comptes, et n’a retenu que les 8 899,95 euros effectivement détournés. Le préjudice moral — inquiétude, démarches, perte de temps, exposition de données bancaires et personnelles — est indemnisable en droit, l’article 82 visant expressément le dommage matériel ou moral, mais son évaluation dépend des justificatifs produits et de l’appréciation du juge. Les factures, attestations, constats et correspondances chiffrant les conséquences concrètes de la fraude pèsent davantage que les affirmations générales.

Sur le montant et l’exécution, le jugement niçois fournit un repère chiffré : intégralité des sommes détournées, 1 500 euros au titre des frais irrépétibles et dépens à la charge du professionnel, avec rappel de l’exécution provisoire de droit, les décisions de première instance étant de droit exécutoires à titre provisoire à moins que la loi ou la décision rendue n’en dispose autrement, selon l’article 514 du code de procédure civile. La victime condamnée en première instance n’a donc pas à attendre l’issue d’un éventuel appel pour obtenir paiement, sauf si le juge en décide autrement de façon motivée. Reste que le jugement est rendu en premier ressort et susceptible d’appel : il illustre l’état du droit applicable à un cas d’espèce et ne garantit pas l’issue d’un litige différent, où la nature des mesures de sécurité, la qualité des alertes et le comportement respectif des parties seront à nouveau examinés.

Deux articulations doivent enfin être gardées à l’esprit. D’une part, le cumul entre la voie administrative et la voie civile : la CNIL peut sanctionner le professionnel pour ses manquements à la sécurité et à la notification, mais cette sanction ne répare pas la victime, qui doit agir séparément pour obtenir des dommages et intérêts. D’autre part, la question assurantielle : la victime vérifie ses propres garanties — protection juridique, assurance des moyens de paiement, assurance cyber lorsqu’elle existe — et le professionnel mis en cause mobilise sa responsabilité civile professionnelle. L’assureur du professionnel, comme l’agence condamnée à Nice, peut être appelé à la procédure, et les échanges avec les assureurs gagnent à intervenir tôt, dès la mise en demeure. Lorsque le détournement transite par une chaîne de prestataires — messagerie hébergée, infogérant, sous-traitants —, l’identification des rôles respectifs de responsable du traitement et de sous-traitant conditionne la direction des demandes, comme l’expose notre étude consacrée à la responsabilité des prestataires informatiques et cloud quand la chaîne des données se rompt.

Conclusion

La fraude au faux RIB adossée au piratage de la messagerie d’un professionnel n’est pas une fatalité dont la victime supporterait seule le coût. Le droit européen des données personnelles fait peser sur le professionnel une obligation de sécurité dont il doit démontrer le respect, et refuse l’exonération de principe tirée du seul fait qu’un tiers est à l’origine de l’intrusion. Le droit interne complète le dispositif par la responsabilité du mandataire et la responsabilité délictuelle de droit commun. Le jugement du tribunal judiciaire de Nice du 18 novembre 2025 en donne une application chiffrée : 8 899,95 euros de sommes détournées mises à la charge de l’agence, avec une négligence partielle de la victime jugée non exonératoire parce qu’elle n’était pas la cause du détournement. Pour la personne qui a payé, la méthode gagnante associe la vitesse — alerte bancaire, plainte, conservation des preuves — et la rigueur juridique — mise en demeure documentée, réclamation CNIL cumulable, action en réparation dans le délai de cinq ans devant la juridiction compétente. Chaque dossier gardant ses singularités, l’examen précoce des messages, des mesures de sécurité et des contrats en présence conditionne le choix des fondements et des défendeurs.

Besoin d’un avis rapide sur votre dossier

Vous avez payé sur un faux RIB après le piratage de la messagerie d’un professionnel, ou vos clients ont été détournés après une intrusion dans vos systèmes ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les recours adaptés. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».