Fraude par substitution de RIB et responsabilité contractuelle : vers l’édiction d’une obligation de sécurité de résultat pour les prestataires de services numériques ?

Rendue par le tribunal judiciaire de Lille le 14 octobre 2025, la décision commentée s’inscrit dans un contexte marqué par la multiplication des fraudes cybercriminelles fondées sur des techniques d’ingénierie sociale telles que le phishing, la fraude au président et, en l’espèce, la substitution de coordonnées bancaires. Longtemps cantonnées à des litiges opposant la victime à son établissement bancaire, ces affaires interrogent aujourd’hui, de manière plus large, la répartition des responsabilités contractuelles dans l’écosystème numérique, en particulier lorsque la fraude trouve sa source dans une compromission des outils de communication électronique. À cet égard, l’arrêt retient l’attention à double titre : d’une part, par la condamnation in solidum de la banque exécutante et du fournisseur de messagerie électronique, solution encore peu fréquente en jurisprudence ; d’autre part, et surtout, par le fondement juridique retenu, le tribunal ayant fait le choix de mobiliser la responsabilité contractuelle de droit commun, en consacrant, sur le terrain de l’article 15 de la loi pour la confiance dans l’économie numérique, une obligation de résultat de sécurité pesant sur le prestataire de service de messagerie, indépendamment de toute référence explicite aux instruments classiques du droit des données personnelles.
Cette décision invite ainsi à s’interroger sur la montée en puissance de l’obligation de sécurité comme engagement contractuel autonome et opératoire, susceptible de redessiner les équilibres traditionnels de la responsabilité civile à l’ère des services numériques et des cyberfraudes de masse.
C’est un arrêt des plus intéressants, rendu par le tribunal judiciaire de Lille le 14 octobre 2025, mais paradoxalement peu commenté par la doctrine.
Et pourtant, dans cette affaire, tout devient intéressant :
- d’abord, la circonstance de retrouver devant un tribunal judiciaire un cas de fraude par substitution de RIB, une forme de cyberattaque en pleine expansion ;
- ensuite, la condamnation in solidium de la banque ayant exécuté le virement, et – ce qui est bien plus rare – du fournisseur de messagerie électronique, la société Orange ;
- enfin, et surtout, la motivation ayant justifié la condamnation. Ici, point de RGPD1, ni de loi Informatique et Libertés2, ni encore de directive ePrivacy3, mais la reconnaissance de ce que le fournisseur a engagé sa responsabilité contractuelle, en méconnaissant son obligation de résultat de sécurité, telle qu’elle doit être déduite de l’article 15 de la loi pour la confiance dans l’économie numérique (LCEN)4.
Dans cette affaire, la Banque Populaire du Nord avait consenti à deux époux, en 2022, un prêt à la consommation non affecté de 14 000 €, remboursable en 48 mensualités. Quelques jours plus tard, les emprunteurs avaient ordonné à leur banque de procéder à un virement de 17 500 € aux fins de l’acquisition d’un véhicule. Les époux se sont toutefois plaints d’avoir été victimes d’une escroquerie commise par un individu qui s’était infiltré dans la messagerie électronique de l’épouse, en modifiant le RIB du concessionnaire afin de rediriger la somme de 17 500 € vers un compte frauduleux.
La procédure révèle précisément le mécanisme de la fraude. Dans un premier temps, l’époux avait transmis à sa femme, par courrier électronique, le relevé d’identité bancaire de la Société Générale du concessionnaire automobile. Quelques minutes plus tard, l’épouse avait reçu un second courriel, identique en apparence, comportant le même message et se présentant sous le nom du même expéditeur, mais provenant en réalité d’une adresse électronique frauduleuse. Ce courriel contenait un RIB établi au nom de la même société automobile, correspondant toutefois à un compte ouvert, cette fois-ci, dans les livres de la société Boursorama Banque. Le cybercriminel avait donc eu l’opportunité de s’introduire dans la messagerie Orange (orange.fr) afin de mettre en place un système de transfert automatique des courriels reçus. Ainsi, il avait intercepté le courriel initial de l’époux, modifié le RIB, puis adressé le courriel falsifié à l’épouse.
Les époux ont d’abord porté plainte pour ces faits auprès des services de police, puis ont sollicité de leur banque le remboursement de cette somme litigieuse. Cette dernière n’a pas donné suite à leur demande. En parallèle, ils ont également mis en demeure la société Orange, fournisseur de la messagerie électronique piratée, de leur rembourser la somme de 17 500 €. Là encore, sans succès.
Le refus opposé par les deux sociétés a conduit les époux à les assigner devant le tribunal judiciaire de Lille, afin de les voir condamnées in solidium à la réparation des préjudices subis.
I – Sur la responsabilité de la banque
Dans un premier temps, les époux reprochaient à la Banque Populaire du Nord de les avoir trompés sur la nature du crédit qui leur avait été consenti et, partant, d’avoir manqué à son devoir d’information précontractuelle. Ils soutenaient en effet avoir souhaité contracter un prêt affecté, et indiquaient n’avoir jamais consenti à la souscription d’un prêt personnel non affecté. Par le jeu classique de l’obligation d’information précontractuelle – ici, spéciale, s’agissant d’un contrat de consommation, telle qu’issue des articles L. 111-1 et L. 111-2 du Code de la consommation – et de sa transformation, une fois le contrat conclu, en dol au sens de l’article 1130 du Code civil, ils sollicitaient en conséquence la nullité du contrat.
L’enjeu résidait, par ailleurs, dans le fait qu’en cas de conclusion d’un prêt affecté – régi par les dispositions des articles L. 312-44 et suivants du Code de la consommation – leur engagement n’aurait commencé à courir qu’à compter de la livraison du véhicule. Le tribunal rejette cependant l’argument, constatant, au regard des éléments produits, que l’offre de crédit portait bien sur un « prêt personnel » dont il ressort, au vu de ses caractéristiques essentielles, qu’il s’agissait d’un crédit à la consommation et, ainsi qu’il était expressément indiqué dans l’offre, d’un « prêt personnel non affecté », sans qu’il n’y soit jamais fait référence à l’achat d’un véhicule.
En l’espèce, les époux avaient donc échoué à rapporter la preuve qu’ils avaient effectivement sollicité l’octroi d’un prêt affecté à l’achat de leur véhicule, et non la simple souscription d’un prêt à la consommation susceptible de financer un projet d’achat de véhicule.
En l’espèce, il convient surtout de s’attacher au second moyen invoqué par les époux, fondé sur un manquement au devoir de vigilance. En effet, ces derniers reprochaient à la banque d’avoir commis une faute en ne procédant à aucune vérification préalable avant d’exécuter l’opération litigieuse, alors même que celle-ci était entachée d’une anomalie apparente, en ce que l’ordre de virement était libellé au nom d’une société dont les comptes étaient ouverts dans les livres de la société Boursorama Banque. L’argumentation soulevait l’interaction désormais classique entre, d’une part, le devoir de non-ingérence du banquier, qui lui interdit de s’immiscer dans les affaires de ses clients, et, d’autre part, son devoir de vigilance, lequel fait subsister sa responsabilité lorsqu’il accepte d’exécuter une opération dont l’illicéité ressort d’une « anomalie apparente », qu’il s’agisse d’une « anomalie matérielle », affectant la régularité de l’opération, ou d’une « anomalie intellectuelle », tenant aux circonstances dans lesquelles celle-ci se présente.
En outre, il convient de rappeler la distinction désormais bien établie5 entre une opération de paiement non autorisée par le client et l’hypothèse dans laquelle l’opération a été autorisée et exécutée conformément à l’identifiant unique fourni par l’utilisateur lui-même, au sens de l’article L. 133-21 du Code monétaire et financier. Dans le premier cas, l’opération déclenche l’application du régime spécial de responsabilité des prestataires de services de paiement, tel que défini aux articles L. 133-18 et suivants du même code, lequel les oblige à rembourser au payeur le montant de l’opération non autorisée immédiatement après en avoir pris connaissance ou en avoir été informés. La seconde hypothèse, en revanche, exonère le prestataire de ce régime spécial de responsabilité, et sa responsabilité ne peut être recherchée que sur le fondement de la responsabilité contractuelle de droit commun prévue aux articles 1217 et suivants du Code civil. En l’espèce, et dans la mesure où les époux avaient expressément ordonné le paiement vers un compte qu’ils pensaient légitime, le tribunal en déduit qu’il s’agissait bien d’une opération autorisée. C’est dès lors, sur le terrain de la responsabilité contractuelle de droit commun que la banque pouvait voir sa responsabilité engagée, pour avoir méconnu son obligation de vigilance l’obligeant à détecter les anomalies apparentes. Les juges du fond rappellent à cet égard que « l’anomalie apparente est celle qui ne doit pas échapper au banquier suffisamment prudent et diligent face à des faits anormaux, manifestement litigieux », pour constater ensuite que le RIB falsifié transmis à la Banque Populaire du Nord indiquait les informations d’un compte ouvert dans les livres de la société Boursorama Banque dont il est « constant que les services (…) ne s’adressent qu’à des personnes physiques », ainsi qu’un service dédié aux professionnels qui ne s’adresse qu’aux entrepreneurs individuels et auto-entrepreneurs, à l’exclusion des personnes morales. Il s’agissait donc bien d’une anomalie apparente qui ne pouvait échapper à un banquier vigilant, et au sujet de laquelle la banque était tenue d’alerter ses clients. En conséquence, c’est en manquant à son devoir de vigilance que la Banque Populaire du Nord engage sa responsabilité contractuelle.
II – Sur la responsabilité du fournisseur de messagerie électronique
Ici le débat prend une dimension plus originale. En effet, au soutien de leurs demandes, les époux affirment que la société Orange a manqué à son obligation de résultat d’assurer la sécurité des opérations qu’elle exécute, de sorte à engager sa responsabilité contractuelle. Le moyen de droit doit être recherché dans les conditions générales d’utilisation de l’application, qui indiquent (article 9.5) : « Orange est responsable de la mise en place des moyens nécessaires au bon fonctionnement et à la sécurisation du service ».
Or, et c’est là toute l’originalité :
- d’une part, c’est bien sur le fondement de l’obligation de sécurité du prestataire que l’argument juridique est déployé, et non sur celui de l’obligation de délivrance conforme, à laquelle une partie de la jurisprudence avait précédemment pu rattacher des manquements similaires6 ;
- d’autre part, les juges du fond s’abstiennent d’interpréter l’obligation de sécurité du prestataire à la lumière de certaines dispositions légales – on pense notamment à l’article 32 du Règlement général sur la protection des données personnelles. Il en résulte qu’il est difficile de savoir si les juges ont opéré une articulation entre l’obligation de sécurité d’origine légale et celle d’origine purement contractuelle, telle que permet l’article 1194 du Code civil : « Les contrats obligent non seulement à ce qui y est exprimé, mais encore à toutes les suites que leur donnent l’équité, l’usage ou la loi ». Dans le même temps, la jurisprudence contemporaine relative à l’obligation de délivrance conforme a clairement montré que les exigences issues de la réglementation en matière de protection et de sécurité des données personnelles peuvent être intégrées au champ contractuel, en tant qu’obligations légales accessoires. Ici, la seule conclusion selon laquelle « la société Orange, en sa qualité de fournisseur de ce service, est tenue d’un certain nombre d’engagements contractuels à l’égard de ses clients, et notamment d’assurer la sécurisation dudit service conformément à ses conditions générales » tend à faire croire que l’obligation de sécurité est ici appréhendée de manière autonome et strictement contractuelle, mais sans certitude ;
- pour autant, et nonobstant ce qui précède, il est tout aussi intéressant de constater que le tribunal fait sienne l’argumentation fondée sur l’article 15 de la loi pour la confiance dans l’économie numérique (LCEN) et s’en sert pour déterminer le régime de responsabilité applicable au prestataire. En effet, l’article 15 de la LCEN exprime la responsabilité de plein droit pesant sur le prestataire de commerce électronique – entendu comme toute « activité économique par laquelle une personne propose ou assure à distance et par voie électronique la fourniture de biens ou de services »7 – ce dernier étant tenu à la « bonne exécution des obligations résultant du contrat »8 à l’égard de l’acheteur.
Le second alinéa précise par ailleurs qu’il s’agit d’une obligation de résultat, d’ordre public pour le prestataire de commerce électronique, qui ne peut ni s’exonérer ni la limiter par le biais de l’outil contractuel, mais seulement en « apportant la preuve que l’inexécution ou la mauvaise exécution du contrat est imputable, soit à l’acheteur, soit au fait, imprévisible et insurmontable, d’un tiers étranger à la fourniture des prestations prévues au contrat, soit à un cas de force majeure ». La qualification de cette obligation en tant qu’obligation de résultat a d’ailleurs été confirmée par la jurisprudence de la Cour de cassation9.
En se fondant sur cette disposition et sur l’aménagement de la charge de la preuve qu’elle consacre, le tribunal en déduit que les époux ont bien rapporté la preuve que la messagerie électronique de l’épouse avait été piratée, tandis que la société Orange, quant à elle, « n’établit pas dans quelle mesure elle avait mis tout en œuvre pour éviter une telle intrusion ». Dès lors, la société Orange engage également sa responsabilité contractuelle et doit être condamnée in solidium à la réparation du préjudice.
III – Conclusion
L’analyse de l’espèce soumise au tribunal judiciaire de Lille illustre non seulement l’application concrète des régimes de responsabilité bien établis, mais elle suggère aussi une évolution substantielle de la place de l’obligation de sécurité dans la responsabilité contractuelle des prestataires de services numériques.
En plaçant l’obligation de sécurité au cœur du contrat, le tribunal consacre peut-être une évolution jurisprudentielle en devenir : l’obligation, intégrée dans les conditions générales d’utilisation, se transforme en obligation de résultat grâce à l’application de l’article 15 de la LCEN. À la différence de l’obligation de moyens classique, elle impose au prestataire de garantir effectivement la sécurité du service fourni. La responsabilité contractuelle devient ainsi immédiatement mobilisable par le client utilisateur, qui n’a pas à démontrer la violation d’un standard légal général et interprétable. Ce mécanisme confère un avantage pratique et stratégique au demandeur : la preuve du manquement contractuel, associée au renversement partiel de la charge de la preuve, simplifie la mise en œuvre de la responsabilité et rend l’action plus efficace que celle fondée sur la violation d’une obligation légale accessoire, souvent plus difficile à établir.
Dans le contexte actuel où les cyberattaques deviennent de plus en plus sophistiquées et automatisées, une évolution jurisprudentielle pourrait avoir un impact stratégique majeur en transformant la sécurité des services numériques en engagement contractuel objectif et opératoire, auquel le prestataire ne peut plus se soustraire.
Notes de bas de pages
-
1.
PE et Cons. UE, règl. n° 2016/679, 27 avr. 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données).
-
2.
L. n° 78-17, 6 janv. 1978, relative à l’informatique, aux fichiers et aux libertés.
-
3.
PE et Cons. UE, dir. n° 2002/58/CE, 12 juill. 2002, concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques.
-
4.
L. n° 2004-575, 21 juin 2004, pour la confiance dans l’économie numérique.
-
5.
Voir en ce sens : Cass. com., 27 mars 2024, n° 22-21.200.
-
6.
Au sujet d’un éditeur de sites web, on se souvient d’une construction juridique un peu différente à laquelle était parvenue, le 13 mai 2025, la Cour d’appel de Bordeaux (CA Bordeaux, 4e ch., 13 mai 2025, n° 23/02044 RG). Dans cet arrêt, il n’était alors pas question d’obligation de sécurité, mais d’obligation de délivrance conforme à laquelle l’éditeur avait manqué dès lors que, notamment, le site internet livré au client, n’était pas conforme à la réglementation sur la protection des données personnelles. Pour établir le lien entre les obligations légales tirées, notamment, du RGPD et de la directive ePrivacy, et l’engagement de la responsabilité contractuelle de l’éditeur, le client et son conseil avait judicieusement invoqué l’application de l’article 1194 du Code civil : « Les contrats obligent non seulement à ce qui y est exprimé, mais encore à toutes les suites que leur donnent l’équité, l’usage ou la loi ».
-
7.
L. n° 2004-575, 21 juin 2004, art. 14, al 1er, pour la confiance dans l’économie numérique.
-
8.
L. n° 2004-575, 21 juin 2004, art. 15, pour la confiance dans l’économie numérique.
-
9.
Voir en ce sens : Cass. 1re civ., 13 mars 2024, n° 22-12.345, FS-B.
Référence : AJU018g6