Le déploiement du portefeuille numérique européen Wero, orchestré par l’European Payments Initiative pour succéder au dispositif Paylib et offrir une alternative souveraine aux géants extra-européens des cartes bancaires, a profondément transformé le paysage des paiements instantanés entre particuliers en France et dans l’Union européenne. Soutenu par les principaux établissements bancaires de la place, ce service repose sur l’exécution quasi immédiate de virements de compte à compte, le transfert des fonds s’opérant en moins de dix secondes au moyen d’un simple identifiant téléphonique ou d’une adresse de messagerie électronique. Cette fluidité transactionnelle, conçue pour simplifier les échanges financiers du quotidien et fluidifier le commerce en ligne, a simultanément attiré l’attention d’organisations criminelles spécialisées dans l’ingénierie sociale et la cybercriminalité financière. Dès le printemps et l’été 2026, une vague massive de fraudes ciblées a frappé les utilisateurs de plateformes de commerce entre particuliers, exploitant la nouveauté du système et la méconnaissance de ses règles fondamentales de fonctionnement.
Le mécanisme de cette escroquerie contemporaine repose sur une asymétrie d’information manifeste : alors que les consommateurs sont habitués aux protocoles traditionnels de paiement par carte ou aux anciens mécanismes de confirmation par SMS, l’architecture technique de Wero ne requiert aucune démarche de validation de la part du créancier lors de la réception de fonds. Les cybercriminels tirent parti de cette période de transition technologique pour élaborer des scénarios d’hameçonnage sophistiqués, associant de fausses notifications de paiement, des sites miroirs reproduisant fidèlement la charte graphique de Wero et des appels téléphoniques frauduleux usurpant l’identité d’agents bancaires. Face à la multiplication des débits illégitimes et au siphonnage de comptes bancaires, les victimes se heurtent fréquemment au refus initial de leur établissement teneur de compte de procéder au remboursement des sommes dérobées, les banques invoquant une négligence grave pour s’exonérer de leur obligation légale de restitution.
La défense des victimes de fraudes au paiement Wero impose dès lors une articulation rigoureuse entre le droit pénal spécial, régissant les infractions d’escroquerie et d’atteinte aux systèmes de traitement automatisé de données, et le droit bancaire issu de la transposition des directives européennes sur les services de paiement. Il convient d’analyser en premier lieu la typologie précise des manœuvres frauduleuses observées sur le terrain et leurs qualifications pénales, avant de détailler le régime de responsabilité des prestataires de services de paiement et les voies de droit offertes au consommateur pour obtenir la restitution intégrale des sommes prélevées.
I. Typologie de la fraude au portefeuille Wero et qualifications pénales
L’analyse des litiges récents et des signalements enregistrés par les autorités judiciaires met en lumière une méthode opératoire récurrente, élaborée pour contourner les mécanismes de sécurité prévus par les institutions bancaires et manipuler le comportement des particuliers lors de transactions sur des biens de consommation courante.
A. Les modes opératoires : hameçonnage par SMS, faux avis de paiement et ingénierie sociale
L’escroquerie se noue quasi systématiquement à l’occasion de la mise en vente d’un bien d’occasion sur une plateforme en ligne telle que Leboncoin, Vinted ou Facebook Marketplace. L’escroc, se présentant sous les traits d’un acheteur particulièrement enthousiaste et pressé, accepte sans la moindre négociation le prix fixé par le vendeur et manifeste immédiatement sa volonté de régler la transaction par le truchement du service Wero. Pour justifier ce choix, l’acheteur met en avant la rapidité du système européen et la sécurité offerte par les banques partenaires, tout en sollicitant de sa cible la communication de son nom, de son prénom et de son numéro de téléphone mobile. Une fois ces données élémentaires recueillies, le malfaiteur n’exécute aucun virement mais déclenche l’envoi d’un message textuel ou d’un courriel frauduleux.
Ce message, qui imite à la perfection la typographie, les logos et la charte visuelle officielle du portefeuille européen, informe le vendeur qu’un paiement correspondant au montant de la vente est en attente d’attribution sur son compte. Toutefois, le texte affirme faussement que pour débloquer les fonds ou pour activer la réception des paiements Wero sur sa ligne téléphonique, le bénéficiaire doit impérativement cliquer sur un hyperlien sécurisé. En réalité, le système Wero fonctionne exclusivement selon un modèle d’émission directe vers le compte du destinataire, sans jamais exiger la moindre intervention active de ce dernier pour accepter des fonds. Comme le rappellent avec insistance les conseils de sécurité de Wero sur le portail officiel de l’opérateur européen, la plateforme ne sollicite jamais aucune confirmation de sécurité, aucun mot de passe ni aucune validation de code pour créditer un compte bancaire.
Lorsque la victime clique sur le lien transmis, elle est redirigée vers un site miroir qui reproduit méticuleusement l’interface de connexion de son propre établissement bancaire ou celle de l’application Wero. Invitée à renseigner ses identifiants de banque en ligne, son mot de passe secret ainsi que les numéros de sa carte bancaire, la victime remet involontairement l’ensemble de ses données de sécurité personnalisées aux escrocs. Ces derniers interceptent ces informations en temps réel et les exploitent immédiatement pour enregistrer le compte bancaire de la victime au sein d’une application Wero installée sur leur propre terminal téléphonique ou pour procéder à l’enrôlement frauduleux de nouveaux instruments de paiement. Ainsi que l’a documenté une enquête de Siècle Digital sur l’arnaque Wero, cette pratique permet aux malfaiteurs de programmer des virements instantanés vers des comptes rebonds détenus par des complices ou des intermédiaires rémunérés.
L’opération frauduleuse franchit un degré supplémentaire de sophistication lorsque les pirates combinent ce premier piratage à une manipulation vocale directe, communément désignée sous l’appellation d’arnaque au faux conseiller bancaire. Quelques minutes après la saisie des coordonnées sur le faux site, la victime reçoit un appel téléphonique émanant en apparence du numéro officiel de sa banque, grâce aux techniques de masquage et d’usurpation de l’identifiant de l’appelant. L’interlocuteur, adoptant un ton professionnel et solennel, se présente comme un agent du service de sécurité financière ou de la cellule anti-fraude. Il informe le client qu’une tentative d’intrusion suspecte vient d’être détectée sur son profil Wero et qu’il convient de bloquer d’urgence des opérations frauduleuses en cours. Sous couvert d’annuler les transferts illicites, le faux conseiller invite la victime à valider des notifications d’authentification forte reçues sur son application bancaire authentique. En réalité, en validant ces alertes biométriques ou ces codes numériques à usage unique, le titulaire du compte autorise sans le savoir l’ajout de nouveaux bénéficiaires ou l’exécution de virements instantanés massifs au bénéfice du réseau criminel.
B. Les qualifications pénales : escroquerie, accès frauduleux à un STAD et usurpation d’identité
Sur le plan pénal, ces agissements délictueux mobilisent plusieurs incriminations autonomes du code pénal français, que les juridictions répressives cumulent régulièrement au regard de la pluralité des atteintes portées à la propriété, aux systèmes d’information et à la foi publique. Au cœur du dispositif répressif figure l’infraction générale d’escroquerie, définie et sanctionnée par l’article 313-1 du code pénal. Cet article dispose expressément : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende ».
Dans le schéma de la fraude au paiement Wero, les manœuvres frauduleuses sont caractérisées par la mise en scène matérielle complexe orchestrée par les malfaiteurs. L’élaboration de faux messages SMS imitant la notification d’un tiers de confiance, la création d’adresses électroniques trompeuses, l’hébergement de sites internet reproduisant les attributs visuels déposés de Wero et de banques nationales, ainsi que l’usurpation téléphonique de la ligne d’un établissement financier constituent autant d’artifices destinés à conférer force et crédit au mensonge initial. Ces actes matériels ont pour finalité directe de déterminer la victime à remettre ses identifiants confidentiels, puis à valider des flux financiers au détriment de son patrimoine. Lorsque l’infraction est commise en bande organisée, qualification fréquemment retenue face à des réseaux transfrontaliers disposant de divisions de tâches entre développeurs de sites miroirs, opérateurs de plateformes d’appels et titulaires de comptes de blanchiment, les peines encourues sont portées à dix ans d’emprisonnement et un million d’euros d’amende en vertu des dispositions aggravantes du code pénal.
Parallèlement à l’escroquerie, les agissements des cybercriminels tombent sous le coup des atteintes aux systèmes de traitement automatisé de données prévues par l’article 323-1 du code pénal, lequel sanctionne le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un tel système, d’une peine pouvant atteindre trois ans d’emprisonnement et 100 000 euros d’amende, portée à cinq ans d’emprisonnement et 150 000 euros d’amende lorsqu’il en résulte l’altération ou la suppression de données. L’introduction indue des pirates au sein de l’espace bancaire personnalisé du client à l’aide des identifiants subtilisés, la modification des plafonds de virement ou la programmation de bénéficiaires extérieurs constituent une intrusion et un maintien frauduleux caractérisés dans un système automatisé de traitement de données bancaires.
Enfin, l’usurpation de l’identité de la victime ou de l’identité commerciale d’un tiers relève des prévisions de l’article 226-4-1 du code pénal, qui incrimine le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération. Il convient de souligner que, dans l’attente d’une condamnation pénale devenue définitive, les personnes mises en cause ou poursuivies dans le cadre des enquêtes judiciaires bénéficient de la présomption d’innocence. Dès la découverte des faits, la victime doit formaliser un dépôt de plainte auprès des services de police ou de gendarmerie, ou directement par courrier adressé au procureur de la République près le tribunal judiciaire territorialement compétent, conformément aux orientations rappelées sur la fiche Service-Public relative à l’escroquerie, afin de préserver l’ensemble de ses droits et d’appuyer ses démarches indemnitaires.
II. Régime bancaire des virements contestés et voies de recours de la victime
Si la réponse pénale vise la répression des auteurs de l’infraction, le recouvrement effectif des fonds détournés dépend presque exclusivement de la mise en œuvre des règles du code monétaire et financier relatives aux opérations de paiement non autorisées. La confrontation juridique entre le client et son banquier se cristallise autour de la charge de la preuve et de la qualification de négligence grave.
A. La responsabilité du prestataire de paiement et les limites de la négligence grave
Le législateur européen et national a instauré un régime de responsabilité d’ordre public protecteur de l’utilisateur de services de paiement. Le pivot de cette protection réside dans les dispositions de l’article L. 133-18 du code monétaire et financier, qui pose une obligation légale de restitution immédiate pesant sur l’établissement teneur de compte. Ce texte énonce avec clarté : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu. La date de valeur à laquelle le compte de paiement du payeur est crédité n’est pas postérieure à la date à laquelle il avait été débité ».
Ce devoir de restitution s’applique dès lors que le client a respecté ses obligations d’information. En application de l’article L. 133-16 du code monétaire et financier, l’utilisateur de services de paiement est tenu de prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, et doit, selon l’article L. 133-17 du code monétaire et financier, informer sans tarder son prestataire dès qu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées. Le délai ultime pour contester ces opérations est fixé à treize mois à compter de la date de débit par l’article L. 133-24 du code monétaire et financier.
Pour refuser d’exécuter le remboursement ordonné par la loi, les banques opposent de manière quasi systématique les dispositions de l’article L. 133-19 du code monétaire et financier, dont le paragraphe IV précise que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées s’il a agi frauduleusement ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17. Les établissements soutiennent traditionnellement que la transmission d’identifiants à la suite d’un SMS ou la validation d’une notification sur smartphone caractérise en elle-même cette négligence grave privative de tout droit à restitution.
Cette argumentation bancaire se heurte frontalement aux règles strictes d’administration de la preuve définies par l’article L. 133-23 du code monétaire et financier. Cet article énonce sans ambiguïté que lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, il appartient à son prestataire de services de paiement de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique. Surtout, le texte précise formellement que l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations.
La chambre commerciale de la Cour de cassation applique ces textes avec une constance remarquable, refusant que la simple utilisation d’un code de sécurité permette de déduire automatiquement la faute de la victime. Ainsi, dans un arrêt fondateur du 18 janvier 2017, la haute juridiction a affirmé que « cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (pourvoi n° 15-18.102). Cette position de principe a été réaffirmée avec une force accrue dans un arrêt du 28 mars 2018 : « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (Cour de cassation, chambre commerciale, 28 mars 2018, pourvoi n° 16-20.018).
L’évolution jurisprudentielle la plus déterminante pour les victimes d’arnaques modernes au virement et au portefeuille numérique résulte de l’arrêt rendu par la chambre commerciale de la Cour de cassation le 23 octobre 2024 (pourvoi n° 23-16.267). Dans cette décision de principe, la Cour a rejeté le pourvoi formé par un grand établissement bancaire qui refusait d’indemniser son client abusé par une technique de spoofing téléphonique. La Cour de cassation a validé l’analyse des juges du fond ayant retenu que « le mode opératoire par l’utilisation du « spoofing » a mis M. [J] en confiance et a diminué sa vigilance, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d’une personne réceptionnant un courriel, laquelle aurait pu disposer de davantage de temps pour s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse » (Cour de cassation, chambre commerciale, 23 octobre 2024, pourvoi n° 23-16.267). Dès lors que l’escroc est parvenu à endormir la méfiance de la victime par une mise en scène technique crédible et précipitée, aucune négligence grave ne peut être opposée au consommateur, la banque demeurant tenue au remboursement intégral de l’opération contestée.
B. La stratégie de recouvrement : démarches précontentieuses, médiation et assignation judiciaire
Face à un préjudice financier souvent lourd résultant de virements instantanés Wero non autorisés, la victime doit déployer une stratégie juridique rigoureuse en plusieurs étapes successives pour contraindre l’organisme financier à respecter ses obligations légales.
La première démarche réside dans la notification immédiate de la fraude à l’établissement teneur de compte dès la découverte des débits, accompagnée d’une demande formelle de mise en opposition sur l’instrument de paiement et de révocation des mandats Wero rattachés au compte. Cette diligence verbale doit être instantanément consolidée par l’envoi d’une lettre de réclamation officielle avec demande d’avis de réception. Ce courrier précontentieux doit récapituler avec précision la chronologie des événements, rappeler la teneur impérative de l’article L. 133-18 du code monétaire et financier imposant le remboursement au plus tard à la fin du premier jour ouvrable suivant le signalement, et joindre la copie intégrale du dépôt de plainte pénale. En l’absence de réaction conforme sous un délai strict de huit jours, une mise en demeure formelle de payer doit être notifiée par voie recommandée ou par acte de commissaire de justice, faisant courir les intérêts de retard au taux légal.
En cas de persistance du refus bancaire, la victime a la faculté d’engager une phase amiable en saisissant le médiateur de la consommation compétent. En application de l’article L. 612-1 du code de la consommation, tout consommateur a le droit de recourir gratuitement à un médiateur de la consommation en vue de la résolution amiable du litige qui l’oppose à un professionnel. Dans le secteur bancaire, cette voie est organisée sous l’égide du Médiateur de la Fédération bancaire française ou du médiateur propre à chaque réseau bancaire. Bien que cette procédure présente l’avantage d’une instruction sans frais pour le particulier, elle comporte des limites pratiques considérables : les délais de traitement s’étendent fréquemment sur plusieurs mois et l’avis rendu ne possède pas de force exécutoire, laissant l’établissement bancaire libre de maintenir sa position de refus.
Dès lors que la voie amiable demeure infructueuse ou que le montant du préjudice justifie une intervention rapide et contraignante, l’action contentieuse devant le tribunal judiciaire s’impose comme le levier le plus efficace. L’assistance d’un avocat en contentieux commercial permet d’assigner l’établissement financier devant la juridiction civile compétente sur le fondement de sa responsabilité contractuelle et quasi délictuelle. Les conclusions judiciaires développées devant le juge sollicitent non seulement la restitution en principal des sommes débitées au titre de l’article L. 133-18 du code monétaire et financier, mais également le remboursement des frais d’incident bancaire indûment prélevés, des dommages-intérêts en réparation du préjudice moral et matériel subi du fait de la résistance abusive de la banque, ainsi qu’une indemnité substantielle au titre de l’article 700 du code de procédure civile destinée à couvrir les frais irrépétibles d’instance.
L’accompagnement par un conseil rompu à la matière financière permet de neutraliser efficacement les arguments techniques soulevés par les juristes bancaires, notamment en démontrant les failles des dispositifs d’alerte lors de débits atypiques ou l’absence d’authentification forte robuste lors de l’enrôlement du portefeuille Wero sur un terminal tiers. Les justiciables désireux d’appréhender le cadre d’intervention de la profession peuvent consulter les différents domaines d’intervention du cabinet ou transmettre les pièces maîtresses de leur litige par l’intermédiaire du formulaire de contact pour une analyse approfondie des perspectives de recouvrement.
Conclusion
L’avènement du portefeuille européen Wero constitue une étape majeure dans la modernisation des paiements dématérialisés au sein de l’Union européenne, mais son déploiement s’accompagne d’une vulnérabilité accrue pour les consommateurs confrontés à des manœuvres d’ingénierie sociale d’une redoutable efficacité. L’exploitation habile des fausses notifications de réception de fonds, la reproduction de portails bancaires sécurisés et l’usurpation téléphonique des numéros officiels d’établissements financiers créent une illusion de légitimité propre à tromper les utilisateurs les plus vigilants. Face à cette délinquance numérique opportuniste, la réponse du droit positif ne saurait consister à faire supporter le risque systémique de l’innovation technologique sur les seules épaules des particuliers victimes de spoliation.
Le législateur et la Cour de cassation rappellent avec constance que la charge du risque pèse à titre principal sur les prestataires de services de paiement, tenus d’une obligation de remboursement immédiat sauf à démontrer positivement l’existence d’une négligence grave imputable au payeur. Comme l’illustrent les décisions les plus récentes de la haute juridiction, la manipulation psychologique et technique opérée par les fraudeurs exclut la qualification de négligence grave, imposant aux banques de restituer l’intégralité des sommes distraites. Grâce à une mise en œuvre méthodique des voies de recours précontentieuses et judiciaires, les consommateurs abusés disposent des moyens de faire prévaloir leurs droits fondamentaux et d’obtenir la réparation complète de leur préjudice financier.