Yann Gré - Avocat à Créteil - www.yanngre.com

dimanche 4 octobre 2026

Infiltrations venues d’une terrasse à jouissance privative : la copropriété ne peut pas renvoyer la victime vers le copropriétaire chargé de l’entretien.

Copropriété · Responsabilité du syndicat 

Commentaire de Cass. 3e civ., 17 septembre 2026, n° 24-20.973, FS-B

Par Maître Yann Gré, Avocat au Barreau du Val-de-Marne

La clause du règlement de copropriété qui met l’entretien d’une terrasse à jouissance privative à la charge du copropriétaire qui en a l’usage ne permet pas au syndicat des copropriétaires, autrement dit à la copropriété, d’échapper à la responsabilité de plein droit que lui impose l’article 14 de la loi du 10 juillet 1965. 

Publié au Bulletin, l’arrêt du 17 septembre 2026 refuse que la clause soit opposée à la victime et en réserve le jeu aux actions récursoires du syndicat des copropriétaires. 

Coupe d’immeuble au trait or sur fond bleu nuit : toiture-terrasse à l’usage exclusif du lot n° 3, infiltrations vers le local commercial situé dessous. Titre : « Infiltrations venues d’une terrasse à jouissance privative ? La copropriété ne peut pas vous renvoyer vers le copropriétaire chargé de l’entretien. »

Ses apports sont les suivants :  

  • Une partie commune à jouissance privative reste une partie commune. Le syndicat répond de plein droit des dommages qu’elle cause aux copropriétaires comme aux tiers, locataires compris.
  • Une clause du règlement peut mettre l’entretien de cette partie commune à la charge du copropriétaire qui en a l’usage, mais elle ne peut exonérer le syndicat envers la victime, l’article 14 étant d’ordre public.
  • La clause joue au stade du recours. Le syndicat condamné peut se retourner contre le copropriétaire chargé de l’entretien, à charge de prouver l’étendue de l’obligation, le manquement et son rôle dans le dommage.
  • Rendue sur l’ancien article 14, la solution devrait valoir, a fortiori, sous le texte en vigueur depuis le 1er juin 2020, qui vise les dommages « ayant leur origine dans les parties communes ».
  • Arrêt de section publié au Bulletin, rendu sur un moyen relevé d’office : une règle énoncée en termes généraux.

Le règlement de copropriété peut beaucoup. Il fixe la destination des parties communes et les conditions de leur jouissance ; il peut attacher à certains lots un droit de jouissance exclusive et préciser les charges que supporte son titulaire. Il ne peut pas, en revanche, désigner à la victime d’un dommage un autre débiteur que celui que la loi lui donne. La troisième chambre civile de la Cour de cassation l’a jugé le 17 septembre 2026, à propos d’infiltrations venues d’une toiture-terrasse.

Un commerçant loue, dans un immeuble en copropriété, un local situé sous une toiture-terrasse. Cette terrasse est une partie commune à usage exclusif du lot n° 3, au premier étage. L’article 17 du règlement de copropriété stipule que « l’entretien et les réparations des parties communes à usage exclusif d’un ou plusieurs lots, sont à la charge des propriétaires de ceux-ci ». Le locataire se plaint d’infiltrations provenant de la terrasse. L’assemblée générale décide en 2015 la réfection totale du complexe d’étanchéité, qui est réalisée en 2017. Le commerçant assigne en indemnisation le syndicat des copropriétaires et l’assureur de celui-ci, ainsi que son propre assureur, lequel appelle le syndic en intervention forcée.

Par un arrêt du 3 septembre 2024, la cour d’appel de Lyon rejette les demandes d’indemnisation dirigées contre le syndicat et son assureur. Le sinistre ayant pour origine la défectuosité du complexe d’étanchéité d’une partie commune affectée à l’usage exclusif d’un lot, la clause du règlement excluait, selon les motifs que rapporte la Cour de cassation, la responsabilité du syndicat « lorsqu’une partie commune à jouissance exclusive est concernée par un défaut d’entretien ».

Saisie d’un pourvoi du locataire, qui s’en est désisté à l’égard de son propre assureur, la Cour de cassation écarte le second moyen par une décision non spécialement motivée (C. pr. civ., art. 1014, al. 2), ne statue pas sur le premier et casse sur un moyen de pur droit relevé d’office, après en avoir avisé les parties (C. pr. civ., art. 620, al. 2, et 1015). Elle vise l’article 14, alinéa 5, de la loi n° 65-557 du 10 juillet 1965, dans sa rédaction antérieure à celle issue de l’ordonnance n° 2019-1101 du 30 octobre 2019. Selon la lecture qu’elle en donne, ce texte, « d’ordre public en application de l’article 43 de cette même loi », rend le syndicat « responsable de plein droit des dommages causés aux copropriétaires ou aux tiers par le vice de construction ou le défaut d’entretien des parties communes, sans préjudice de toutes actions récursoires ». Elle en déduit la règle suivante :

« Il en résulte que, si une clause du règlement de copropriété peut mettre à la charge du copropriétaire bénéficiaire de la jouissance exclusive d’une partie commune une obligation d’entretien de celle-ci, elle ne peut avoir pour effet d’exonérer le syndicat des copropriétaires de cette responsabilité de plein droit, sans préjudice de ses actions récursoires. »

En retenant l’inverse, la cour d’appel a « violé le texte susvisé ». Son arrêt est cassé en ce qu’il déboute le locataire de ses demandes d’indemnisation dirigées contre le syndicat et son assureur, ainsi qu’en ses dispositions relatives aux dépens et aux frais irrépétibles. L’affaire est renvoyée devant la cour d’appel de Grenoble, et le syndic, dont la présence n’est pas nécessaire devant la juridiction de renvoi, est mis hors de cause.

La question, que la Cour a tranchée sur un moyen relevé d’office, était de savoir si la répartition conventionnelle de l’entretien d’une partie commune à jouissance privative pouvait être opposée à la victime pour soustraire le syndicat à sa responsabilité légale. La réponse est négative, mais elle ne nie pas pour autant l’utilité de la clause. Elle met en œuvre, sans la nommer, une distinction que la cour d’appel avait perdue de vue, celle de l’obligation à la dette, qui désigne le débiteur de la victime, et de la contribution à la dette, qui fixe la charge définitive du dommage. Envers la victime, le syndicat répond, et le règlement ne peut l’en dispenser (I). Dans les rapports internes, la clause d’entretien retrouve sa fonction, mais son efficacité dépendra de sa rédaction et de la preuve d’un manquement (II).

I. L’obligation à la dette : la responsabilité du syndicat préservée

La responsabilité de l’article 14 s’attache à la partie commune, quel que soit l’usage qui en est fait (A). Son caractère d’ordre public la place hors d’atteinte du règlement (B).

A. Une responsabilité attachée à la partie commune, non à son usage

Le raisonnement part de la qualification de la toiture-terrasse, qui ne change pas de nature parce qu’un seul lot en a l’usage. Il est jugé de longue date que le droit de jouissance exclusive attribué par le règlement, droit réel et perpétuel accessoire du lot (Cass. 3e civ., 4 mars 1992, n° 90-13.145, Bull. 1992, III, n° 73), n’est pas un droit de propriété et ne peut constituer la partie privative d’un lot (Cass. 3e civ., 6 juin 2007, n° 06-13.477, Bull. 2007, III, n° 98). La loi ELAN du 23 novembre 2018 a inscrit cette qualification à l’article 6-3 de la loi du 10 juillet 1965, dont la rédaction actuelle, issue de l’ordonnance du 30 octobre 2019, vise les parties communes « affectées à l’usage ou à l’utilité exclusifs d’un lot » et précise qu’elles « appartiennent indivisément à tous les copropriétaires ».

Demeurée commune, la terrasse relève du syndicat, dont l’objet est la conservation et l’amélioration de l’immeuble ainsi que l’administration des parties communes. L’article 14 en tire la conséquence sur le terrain de la responsabilité, sans distinguer selon l’usage de la partie commune en cause. Dans sa rédaction applicable au litige, il visait les dommages causés par « le vice de construction ou le défaut d’entretien des parties communes », de sorte que la victime devait seulement établir que son dommage procédait de l’un ou de l’autre, sans avoir à démontrer une faute du syndicat. Le texte ne qualifiait pas lui-même cette responsabilité. La Cour la dit « de plein droit », comme elle l’avait déjà jugé, à propos des vices de construction, dans un arrêt publié au Bulletin (Cass. 3e civ., 17 déc. 2015, n° 14-16.372) ; selon une formule qu’elle reprend régulièrement, le syndicat ne peut s’en exonérer qu’en prouvant une force majeure ou une faute de la victime ou d’un tiers ayant causé l’entier dommage (Cass. 3e civ., 15 juin 2023, n° 22-16.155, F-D ; Cass. 3e civ., 30 nov. 2023, n° 22-22.738, F-D).

La cour d’appel avait fait du défaut d’entretien, condition de la responsabilité du syndicat, une cause d’exclusion de celle-ci. Puisque le règlement confiait l’entretien à un copropriétaire, la carence n’aurait été, selon elle, que celle de ce copropriétaire. Cette lecture confondait l’état de la chose et la personne qui devait y pourvoir. Le défaut d’entretien dont parlait la loi qualifie l’état de la partie commune ; il ne se réduit pas à la défaillance personnelle de celui qui était chargé de l’entretenir. Que cette charge pèse sur le syndicat ou sur un copropriétaire, une partie commune négligée n’en est pas moins commune, et le dommage qu’elle cause entre dans le champ de l’article 14.

L’arrêt ne dit pas si le syndicat pourrait, du moins, invoquer la négligence du bénéficiaire comme le fait d’un tiers, la question ne lui étant pas soumise. La voie paraît étroite. Dans une affaire où des bailleurs avaient installé, à l’insu du syndicat et dans leur partie privative, une pompe de relevage sur une canalisation collective d’évacuation des eaux pluviales, la troisième chambre a censuré l’arrêt qui exonérait le syndicat sans établir que le fait de ces copropriétaires présentait le caractère de la force majeure (Cass. 3e civ., 30 nov. 2023, préc.). Or la carence d’un copropriétaire tenu d’entretenir une partie commune n’a rien d’irrésistible pour un syndicat dont le syndic doit assurer l’exécution du règlement et pourvoir à la conservation, à la garde et à l’entretien de l’immeuble (L. 10 juill. 1965, art. 18, I).

La solution devrait valoir a fortiori sous l’empire du texte actuel. Depuis le 1er juin 2020, l’article 14 rend le syndicat responsable « des dommages causés aux copropriétaires ou aux tiers ayant leur origine dans les parties communes ». Comme l’observe K. Vieira, la disparition de la référence au vice de construction et au défaut d’entretien « renforce même la logique objective du dispositif » (Dalloz actualité, 1er oct. 2026). Elle prive surtout le raisonnement censuré de son seul appui textuel, puisqu’il ne reste qu’un critère de localisation, l’origine du dommage dans une partie commune, auquel une stipulation relative à l’entretien est étrangère. La Cour applique d’ailleurs au texte nouveau la même grille d’exonération (Cass. 3e civ., 15 janv. 2026, n° 24-11.742, F-D).

B. Une responsabilité d’ordre public, hors d’atteinte du règlement

L’autre ressort de l’arrêt tient à une incise de sa majeure : l’article 14 est « d’ordre public en application de l’article 43 ». Ce dernier texte répute non écrites les clauses contraires, notamment, aux articles 6 à 37 de la loi. La responsabilité du syndicat n’est donc pas à la disposition des copropriétaires, et le règlement ne peut ni la supprimer ni, envers la victime, la reporter sur l’un d’eux.

Encore fallait-il qualifier la clause, car une clause d’entretien et une clause de non-responsabilité n’ont pas le même objet. La première organise, entre les membres de la collectivité, l’exécution et le coût d’une tâche ; elle dit qui doit entretenir. La seconde règle le sort de la victime en désignant celui qui ne répond pas. Les juges lyonnais avaient lu la première comme la seconde. La Cour de cassation rétablit la distinction : une telle stipulation peut valoir en ce qu’elle met une obligation d’entretien à la charge du bénéficiaire, mais elle ne peut produire aucun effet exonératoire.

L’arrêt ne répute pas la clause non écrite, sanction que l’article 43 attache aux stipulations contraires aux dispositions qu’il énumère, et n’en prononce pas davantage l’inopposabilité ; il se borne à juger qu’elle « ne peut avoir pour effet » d’exonérer le syndicat. On peut y voir une lecture conforme à l’ordre public, qui préserve la stipulation dans ce qu’elle peut licitement produire. Les règlements qui comportent une clause de ce type, et ils sont nombreux, ne sont donc pas remis en cause par l’arrêt, même s’il peut être utile d’en préciser la portée. Seul est censuré l’effet exonératoire que la cour d’appel lui prêtait.

La facture de l’arrêt témoigne de l’importance attachée à la règle. La Cour a relevé d’office ce moyen de pur droit, que le pourvoi ne formulait pas en ces termes, pour casser au visa du seul article 14. La censure, prononcée pour violation de la loi, frappe le motif de droit retenu par les juges lyonnais ; elle ne leur reproche pas une simple insuffisance de constatations, comme l’aurait fait une cassation pour manque de base légale. La formation de section et la publication au Bulletin signalent une règle de portée générale, que la troisième chambre entend voir appliquer au-delà de l’espèce. Il ne s’agit pas d’un revirement, la Cour tirant du caractère d’ordre public de l’article 14 une conséquence qu’elle n’avait pas, à notre connaissance, formulée en ces termes.

Le demandeur était locataire, donc tiers au règlement. On aurait pu songer à l’effet relatif des conventions, aujourd’hui inscrit à l’article 1199 du code civil, aux termes duquel le contrat ne crée d’obligations qu’entre les parties. L’argument n’aurait pas nécessairement suffi. Les tiers doivent respecter la situation juridique créée par le contrat (C. civ., art. 1200), et la cour d’appel, loin d’imposer une obligation au locataire, tirait de la clause une répartition des responsabilités qu’elle tenait pour opposable à tous. Le locataire aurait pu objecter que les contrats, « opposables aux tiers, ne peuvent, cependant, leur nuire » (Cass. ass. plén., 13 janv. 2020, n° 17-19.963, rendu sous l’empire de l’ancien article 1165). La Cour évite ce débat : en se plaçant sur le terrain de l’ordre public, elle retient une solution qui ne dépend pas de la qualité de la victime. La règle vaut donc aussi lorsque celle-ci est un copropriétaire, que le règlement, de nature conventionnelle (L. 10 juill. 1965, art. 8), oblige pourtant. Le syndicat ne pourra pas plus opposer la clause au propriétaire de l’appartement du dessous qu’au commerçant qui loue la boutique.

Il pourrait en aller autrement si la victime était le bénéficiaire lui-même. Son propre manquement à l’obligation d’entretien pourrait alors, selon nous, constituer une faute de la victime, exonératoire si elle a causé l’entier dommage. La clause pèserait ainsi sur l’obligation à la dette par un autre biais que l’exonération conventionnelle, en servant de mesure à la faute de celui qui se plaint. Pour le reste, la Cour renvoie aux « actions récursoires », qu’elle réserve à deux reprises, et ouvre ainsi le second versant de la solution.

II. La contribution à la dette : la clause d’entretien rendue à sa fonction

Privée de tout effet exonératoire, la clause n’est pas vidée de substance. Elle reste admise dans son principe, mais son efficacité est conditionnée (A), et elle n’est que l’un des instruments de la répartition finale de la charge (B).

A. Une clause admise dans son principe, à l’efficacité conditionnée

La Cour concède, dans l’énoncé de la règle et sans statuer sur la validité de l’article 17 en cause, qu’une clause du règlement « peut » mettre à la charge du bénéficiaire de la jouissance exclusive « une obligation d’entretien » de la partie commune. On aurait pu en douter au regard de l’article 10, alinéa 2, de la loi de 1965, qui oblige les copropriétaires à participer aux charges relatives à la conservation, à l’entretien et à l’administration des parties communes, générales et spéciales, proportionnellement aux valeurs relatives des parties privatives comprises dans leurs lots, et que l’article 43 rend lui aussi impératif. Il est arrivé à la troisième chambre d’approuver l’application de telles clauses lorsque leur validité n’était pas discutée ; elle a ainsi jugé qu’une cour d’appel avait fait « une exacte application des stipulations du règlement de copropriété dont la nullité n’était pas invoquée » en mettant à la charge de la bénéficiaire la réfection de l’étanchéité d’une terrasse (Cass. 3e civ., 10 oct. 1990, n° 89-11.852, inédit). Le législateur a depuis admis que le titulaire supporte des charges propres, puisque le règlement « précise, le cas échéant, les charges que le titulaire de ce droit de jouissance privative supporte » (art. 6-3). On observera que la Cour parle d’une obligation d’entretien et non d’une répartition de charges. La nuance compte, à notre sens, car l’obligation de faire qui pèse sur l’usager se concilie mieux avec l’article 10 que le transfert, sur un seul, du coût de travaux touchant la structure de l’immeuble.

Reste à interpréter la clause, dont dépendra le sort du recours. L’entretien couvre sans difficulté le nettoyage de la terrasse, le dégagement de ses évacuations, la surveillance de son revêtement et des installations qui y sont posées. Le mot « réparations », que comportait le règlement en cause, est plus large. Embrasse-t-il la réfection totale d’un complexe d’étanchéité, qui assure le clos et le couvert de l’immeuble ? Il est permis d’en douter, malgré l’arrêt de 1990, rendu dans un litige où la validité de la clause n’était pas discutée. La troisième chambre a d’ailleurs censuré pour manque de base légale, au visa des articles 3 et 14 de la loi de 1965, un arrêt qui avait tenu pour partie privative une terrasse réservée par le règlement à l’usage exclusif d’un copropriétaire et condamné les titulaires de cet usage, au titre d’un défaut d’entretien révélé par le vieillissement de la terrasse, à garantir pour moitié le bailleur de l’indemnité due à son locataire. Les juges du fond n’avaient pas recherché, comme il le leur était demandé, si les travaux préconisés n’imposaient pas d’intervenir sur le gros œuvre du bâtiment (Cass. 3e civ., 29 sept. 2015, n° 14-18.805, inédit ; cassation limitée à la garantie due au bailleur par le syndicat et les titulaires, et aux frais irrépétibles). La Cour a en revanche approuvé le maintien d’une résolution d’assemblée générale qui faisait contribuer personnellement les bénéficiaires aux frais de réfection de l’étanchéité s’il était prouvé que leur jardin et leurs aménagements étaient à l’origine des infiltrations, leur responsabilité étant alors engagée en qualité de gardiens de leurs installations (Cass. 3e civ., 5 janv. 1994, n° 92-10.140, inédit).

Dans l’affaire commentée, l’assemblée générale avait elle-même décidé, en 2015, la réfection totale du complexe d’étanchéité, et l’arrêt ne dit pas qui en a supporté le coût. Un recours contre le propriétaire du lot n° 3 supposerait de démontrer que les infiltrations procédaient d’un manquement à son obligation d’entretien, et non de l’usure ou d’un vice d’un ouvrage dont la reprise avait été votée.

Le recours fondé sur le règlement obéit au droit commun de la preuve. Le syndicat, qui a qualité pour agir même contre certains copropriétaires (art. 15), devra établir l’étendue de l’obligation stipulée, le manquement du bénéficiaire et le lien de causalité entre ce manquement et le dommage qu’il a dû réparer. L’expertise judiciaire sera souvent le véritable lieu de ce débat.

B. Une clause parmi d’autres instruments de répartition

La charge définitive du dommage ne dépend pas de la seule clause, car le syndicat n’est pas toujours le seul débiteur de la victime. L’article 14 n’absorbe pas les autres régimes de responsabilité, et la contribution se règle entre tous ceux qui sont tenus envers elle. La troisième chambre jugeait dès 1977 que ce texte n’interdit pas aux tiers victimes d’invoquer contre le syndicat la responsabilité du fait des choses de l’ancien article 1384, alinéa 1er, du code civil (Cass. 3e civ., 27 janv. 1977, n° 75-13.156, Bull. 1977, III, n° 50). En 2022, elle a censuré l’arrêt qui déclarait irrecevable l’action d’une copropriétaire contre le copropriétaire du dessus, dont les aménagements sur des terrasses à jouissance exclusive avaient causé les infiltrations, l’article 14 ne privant pas la victime de l’action en responsabilité délictuelle contre ce copropriétaire (Cass. 3e civ., 26 janv. 2022, n° 20-23.614, FS-B). Ce second débiteur peut être recherché pour sa faute, comme gardien de ses installations, voire, selon les circonstances, au titre des troubles anormaux de voisinage, dont la responsabilité de plein droit figure depuis la loi n° 2024-346 du 15 avril 2024 à l’article 1253 du code civil. L’arrêt de 2022 refusait de priver la victime de ce second débiteur ; celui de 2026 refuse que le règlement la prive du premier.

La clause pourrait même fournir à la victime un argument contre le bénéficiaire. L’assemblée plénière juge que « le tiers à un contrat peut invoquer, sur le fondement de la responsabilité délictuelle, un manquement contractuel dès lors que ce manquement lui a causé un dommage » (Cass. ass. plén., 13 janv. 2020, préc.). Il n’est pas exclu que le locataire puisse, sur ce fondement, se prévaloir du manquement du bénéficiaire à l’obligation d’entretien que lui impose le règlement, à charge d’établir le lien de causalité avec son dommage. La clause, qui ne peut exonérer le syndicat, permettrait alors d’atteindre l’usager négligent.

Lorsque plusieurs responsables sont tenus envers la victime, la charge finale se répartit entre eux par la voie des recours. Le syndicat condamné se retournera contre le bénéficiaire sur le fondement de la clause, dans les conditions qui viennent d’être dites, ou sur celui de sa responsabilité propre lorsque ses installations sont en cause. Il pourra aussi rechercher son syndic, chargé de pourvoir à la conservation, à la garde et à l’entretien de l’immeuble et, en cas d’urgence, de faire exécuter les travaux nécessaires à sa sauvegarde (art. 18, I). Le syndic répond envers le syndicat des fautes commises dans l’exécution de son mandat, sans pouvoir objecter qu’elles ne seraient pas détachables de ses fonctions, comme la Cour l’a jugé dans une affaire d’infiltrations provenant d’une terrasse dont la jouissance était attachée à un lot (Cass. 3e civ., 23 mai 2012, n° 11-14.599, Bull. 2012, III, n° 82).

Ces recours se dénoueront souvent entre assureurs, le syndicat et chaque copropriétaire étant tenus de s’assurer contre les risques de responsabilité civile dont ils doivent répondre (art. 9-1). La clause d’entretien n’est donc qu’une pièce d’un ensemble où la garde des installations privatives, la faute du syndic et les garanties d’assurance ont aussi leur part.


En pratique, la victime, copropriétaire ou locataire, n’a pas à se laisser opposer la clause d’entretien. Elle peut agir contre le syndicat sur le seul fondement de l’article 14, sans prouver de faute, dans le délai de cinq ans de l’article 2224 du code civil, auquel renvoie l’article 42 pour les actions entre copropriétaires et syndicat, et attraire l’assureur de celui-ci par l’action directe (C. assur., art. L. 124-3). Le locataire dispose en outre d’un débiteur contractuel. Tenu de le faire jouir paisiblement des lieux (C. civ., art. 1719, 3°), son bailleur n’est pas libéré par les diligences qu’il accomplit auprès du syndicat pour faire cesser un trouble ayant son origine dans les parties communes, et doit, sauf force majeure, réparer intégralement le préjudice de jouissance du preneur à compter du jour où il a été informé du désordre et jusqu’à sa cessation (Cass. 3e civ., 19 juin 2025, n° 23-18.853, FS-B).

Pour le syndicat, la réponse « adressez-vous au copropriétaire qui a l’usage de la terrasse » ne peut donc, à elle seule, justifier un refus d’indemniser. Il lui faut instruire la réclamation, faire cesser les infiltrations, puis appeler en garantie le bénéficiaire et son assureur dans la même instance, expertise à l’appui. Le syndicat étant défendeur, le syndic peut, sans autorisation de l’assemblée générale, appeler en garantie un coresponsable ou l’assureur de la copropriété (Cass. 3e civ., 27 févr. 2020, n° 19-10.887, FS-P+B+I). Le syndic y a un intérêt personnel, puisque sa propre responsabilité envers le syndicat peut être en jeu.

Pour les rédacteurs de règlements, la clause garde son intérêt à condition d’en définir l’étendue. Mieux vaut traiter à part l’entretien courant du revêtement et des évacuations, qui peut incomber à l’usager, et réserver au syndicat la réfection de l’étanchéité et les ouvrages de gros œuvre. Il faut ensuite préciser, comme le permet l’article 6-3, les charges que supporte le titulaire, ce qui exige en principe, dans une copropriété existante, l’unanimité requise pour modifier la répartition des charges (art. 11). Dans les immeubles mis en copropriété avant le 1er juillet 2022 dont le règlement ne mentionne pas les parties communes à jouissance privative existantes, la question de cette mention doit être inscrite à l’ordre du jour de chaque assemblée générale, qui statue à la majorité des voix exprimées, l’absence de mention restant sans conséquence sur l’existence de ces parties communes (L. n° 2018-1021 du 23 nov. 2018, art. 209, II). Cette majorité vaut, à notre sens, pour la mention, non pour la fixation de charges propres au titulaire, qui reste soumise à l’article 11.

La cour d’appel de Grenoble, qui n’est pas juridiquement tenue de se conformer à la solution de la troisième chambre, faute de renvoi ordonné par l’assemblée plénière (COJ, art. L. 431-4), statuera à nouveau sur les demandes dirigées contre le syndicat et son assureur. Reste ouverte la question dont dépendra l’utilité réelle de ces clauses, celle de savoir si le mot « réparations » peut faire peser sur l’usager la réfection d’un ouvrage qui assure le clos et le couvert.

Le cabinet assiste copropriétaires, locataires et syndicats dans les litiges d’infiltrations et de responsabilité en copropriété.

Maître Yann GRÉ
Avocat au Barreau du Val-de-Marne
16, rue Paul Séjourné, 94000 Créteil
Tél. : 01 49 81 99 70
https://www.yanngre.com

Article à jour au 3 octobre 2026.

Décision commentée


dimanche 13 septembre 2026

Fraude au faux RIB : la banque doit prouver l’ordre de paiement.

    

Note sous Cass. com., 9 septembre 2026, n° 25-15.225, F-B (cassation partielle)

Deux virements, une seule escroquerie, deux solutions opposées. En jugeant que la charge de prouver l’autorisation du paiement, y compris quant au bénéficiaire, pèse sur le prestataire de services de paiement, la chambre commerciale rouvre aux victimes de la fraude au changement de RIB une voie que sa propre jurisprudence sur l’identifiant unique semblait avoir murée. L’immunité de l’article L. 133-21 du code monétaire et financier demeure. Encore faut-il que la banque en établisse les conditions.

 La fraude au changement de coordonnées bancaires a ceci de redoutable qu’elle emprunte le canal légitime. Aucune donnée de sécurité n’est dérobée, aucun accès n’est forcé : c’est le client lui-même qui, trompé, transmet à sa banque l’identifiant du compte de l’escroc. D’où la difficulté de la concilier avec les dispositions du code monétaire et financier, conçues pour l’opération que le payeur n’a pas voulue, non pour celle qu’il a voulue sur la foi d’un faux.

Le contentieux s’est d’abord plaidé sur le terrain du devoir de vigilance. Depuis plusieurs années, la chambre commerciale a progressivement fermé cette porte. L’arrêt du 9 septembre 2026, publié au Bulletin, en ouvre une autre : plus étroite, mais autrement plus solide.

Pour en mesurer la portée, il faut avoir présente à l’esprit la ligne de partage que la chambre commerciale trace depuis 2023. Lorsque l’identifiant unique du bénéficiaire est celui que le payeur a lui-même fourni, l’opération est autorisée et le régime de l’article L. 133-21 absorbe tout. Lorsque l’identifiant a été substitué après la transmission de l’ordre, à l’insu du donneur d’ordre, l’opération n’est pas autorisée et c’est le régime du remboursement qui s’applique [1]. Toute la difficulté de la fraude au faux RIB tient à ce qu’elle se joue précisément sur cette frontière, et que la position du curseur dépend d’une chronologie. L’arrêt du 9 septembre 2026 le démontre en tranchant en sens inverse deux virements issus d’une même escroquerie.

Les faits et la procédure

 Les faits sont d’une banalité désespérante. Une SCI, maître d’ouvrage, fait construire un immeuble par la société Hanny. Le 13 janvier 2020, elle adresse à sa banque la situation de travaux n° 6, revêtue d’un bon à payer, accompagnée d’une facture de 189 893,14 euros portant l’IBAN de l’entrepreneur à la Société Générale. Deux jours plus tard, elle transfère à la même banque un courriel présenté comme émanant de Hanny : le compte de la Société Générale ne serait plus actif, les prochains règlements, celui de la situation n° 6 compris, devront être virés sur un compte ouvert dans les livres de Bank Santander Totta. Le 20 janvier, la banque exécute. Le 13 février, la SCI transmet la situation de travaux n° 7, avec un bon à payer et une facture de 175 404,11 euros portant, cette fois encore, le véritable IBAN de la société Hanny. Le 24 février, la banque vire néanmoins la somme sur le compte portugais. Le 25, la SCI découvre et dénonce la fraude. Le préjudice atteint 365 297,25 euros.

Assignée en indemnisation pour manquement à son obligation de vigilance, la banque est mise hors de cause par la cour d’appel de Lyon le 25 mars 2025. Sur pourvoi de la SCI, la Cour de cassation rejette les griefs relatifs au premier virement, mais casse s’agissant du second, au visa de l’article 1353 du code civil et des articles L. 133-6, alinéa 1er, et L. 133-7, alinéa 1er, du code monétaire et financier.

Le rapport du conseiller rapporteur, publié avec l’arrêt sur Judilibre, apporte plusieurs précisions utiles [2]. La procédure a été engagée le 20 mai 2021 devant le tribunal judiciaire de Lyon, qui a débouté la SCI par jugement du 13 juin 2023, confirmé en toutes ses dispositions par la cour d’appel. Le financement reposait sur un prêt à déblocage successif, ce qui explique le circuit documentaire : chaque situation de travaux était transmise à la banque revêtue d’un bon pour paiement, accompagnée de la facture de l’entrepreneur portant ses coordonnées bancaires. Le courriel frauduleux du 15 janvier 2020 était accompagné d’un prétendu certificat administratif au logo de l’entreprise et d’un relevé d’identité bancaire portant un tampon humide barré d’une signature. La cassation est partielle : le rejet de la demande relative au premier virement est désormais définitif, et seul le second est soumis à la cour d’appel de Lyon autrement composée.

La dissociation n’est pas un compromis. Elle est la traduction rigoureuse d’une idée simple : l’autorisation du payeur est à la fois la condition de l’immunité du prestataire (I) et l’objet d’une preuve qui lui incombe (II).

I. L’immunité tirée de l’identifiant unique, ou le droit commun tenu en lisière

 Le premier moyen attaquait le rejet des demandes au titre du premier virement. Il échoue deux fois : d’abord parce que l’existence de l’ordre relevait du pouvoir souverain des juges du fond (A), ensuite parce que, cet ordre une fois caractérisé, le devoir de vigilance n’avait plus de prise (B).

A. Un ordre de paiement modifié, souverainement caractérisé

La première branche soutenait que le simple transfert, sans instruction propre, du courriel frauduleux du 15 janvier ne pouvait valoir autorisation « expresse et dépourvue d’équivoque » au profit du nouvel identifiant, dès lors que l’ordre de payer la situation n° 6 avait été donné deux jours plus tôt en visant le compte de la Société générale.

L’argument avait du répondant. Le consentement de l’article L. 133-6 porte sur l’exécution d’une opération de paiement, laquelle se définit notamment par le compte à créditer ; en modifier l’identifiant unique, ce n’est pas préciser un ordre, c’est en changer l’objet. On pouvait donc attendre que la modification fût aussi nette que l’ordre initial. La branche ne faisait d’ailleurs que reprendre, presque mot pour mot, l’attendu de principe du 1er juin 2023 : une opération de paiement initiée par le payeur n’est réputée autorisée que si celui-ci a également consenti à son bénéficiaire [1].

La Cour ne l’entend pas ainsi. Ou plutôt, elle refuse d’entrer dans ce débat. Après avoir rappelé les constatations de l’arrêt attaqué, elle relève que la cour d’appel s’est appuyée sur un indice cruel : la teneur du courriel du 25 février par lequel la SCI dénonçait la fraude « confirme que le transfert du courriel du 15 janvier 2020 [...] avait pour objet d’informer le prestataire des nouvelles références bancaires » (§ 12). Le moyen, conclut-elle, « ne tend qu’à remettre en cause l’appréciation souveraine par laquelle la cour d’appel a déduit des envois successifs de courriels [...] que la SCI lui avait ordonné le premier paiement » sur le compte portugais (§ 13).

Le principe n’est donc pas démenti ; il est renvoyé à l’appréciation des juges du fond. Encore faut-il souligner ce qui rendait cette appréciation possible. L’article L. 133-7, alinéa 1er, exige que le consentement soit donné « sous la forme convenue » entre le payeur et son prestataire. Hors stipulation contraire, aucun formalisme particulier n’est requis, et la forme convenue était ici l’échange de courriels lui-même : le rapport rappelle que l’ordre de virement obéit au principe du consensualisme et que sa validité n’est soumise qu’aux conditions de forme convenues entre les parties [3]. Ce point mérite attention en défense : c’est en discutant la forme convenue, telle que la convention de compte la définit, que l’on peut contester qu’un simple transfert de courriel ait pu valoir ordre.

Deux enseignements, l’un théorique, l’autre très pratique.

Théorique : la Cour de cassation n’exerce pas de contrôle sur la caractérisation du consentement à la modification de l’identifiant unique. On peut le regretter. La qualification d’ordre de paiement commande l’application d’un régime de source européenne, et l’on aurait pu défendre qu’un changement de compte bénéficiaire appelle, par nature, une instruction non équivoque. La chambre commerciale préfère s’en remettre aux juges du fond. Le résultat est que la bataille se gagne ou se perd en appel, sur les pièces.

Pratique : le courriel par lequel la victime dénonce l’escroquerie est une pièce à double tranchant. Rédigé dans l’urgence, il décrit volontiers la mécanique de la fraude, et donc, par la même occasion, ce que le client a lui-même demandé à sa banque. Ici, il a servi à établir l’ordre litigieux. La leçon vaut d’être retenue au stade du premier réflexe, avant même la consultation.

B. Un devoir de vigilance hors jeu

Les deuxième, troisième et quatrième branches déployaient l’artillerie classique : la communication de deux RIB différents en moins de quarante-huit heures, la localisation du second compte à l’étranger, l’adresse électronique réelle de l’expéditeur, les fautes d’orthographe du courriel, un « certificat administratif » ni daté ni signé. Autant d’anomalies apparentes qui, plaidait-on, auraient dû conduire un professionnel de la banque à solliciter confirmation.

La réponse tient en deux phrases : « La responsabilité contractuelle de droit commun n’est pas applicable lorsque l’opération relève du régime exclusif de responsabilité prévu à l’article L. 133-21 du code monétaire et financier » (§ 16) ; l’ordre ayant été exécuté conformément à l’identifiant unique fourni par la SCI, « l’arrêt n’encourt pas les griefs fondés sur la responsabilité civile de droit commun » (§ 18).

Rien de neuf, et c’est bien le propos. La solution est l’aboutissement d’une construction commencée à Luxembourg. Dans l’affaire CRCAM, la Cour de justice a jugé que le régime de responsabilité issu de la directive sur les services de paiement fait l’objet d’une harmonisation complète, incompatible tant avec un régime parallèle fondé sur le même fait générateur qu’avec un régime concurrent reposant sur d’autres faits générateurs [4] ; l’arrêt Beobank l’a confirmé en 2023 [5]. La Cour de justice avait déjà jugé, dès 2019, que la limitation de responsabilité attachée à l’identifiant unique joue tant à l’égard du prestataire du payeur qu’à l’égard de celui du bénéficiaire, alors même que l’identifiant ne correspond pas au nom du bénéficiaire indiqué par le donneur d’ordre [6] ; et, en droit interne, la chambre commerciale avait posé la règle dès 2018 [7]. La chambre commerciale en a tiré les conséquences par un arrêt publié du 27 mars 2024, écartant le droit commun dès lors que la responsabilité du prestataire est recherchée à raison d’une opération non autorisée ou mal exécutée [8], puis a étendu la solution à la responsabilité délictuelle et au prestataire du bénéficiaire [9]. Le 15 janvier 2025, dans une formation de section présidée par le premier président, elle a énoncé que « l’article L. 133-21 [...] est exclusif de toute application des règles de droit commun » [10]. Depuis, la série est ininterrompue : peu importe que l’IBAN désigne un compte roumain [11], peu importe que le code BIC ne corresponde pas à la banque nommée sur l’ordre [12] : le devoir de vigilance ne revient pas par la fenêtre.

Cette exclusivité n’est pas une construction prétorienne hasardeuse : elle est commandée par le texte européen lui-même. L’article 107 de la directive (UE) 2015/2366, intitulé « harmonisation totale », énumère limitativement les dispositions auxquelles les États membres peuvent déroger, et l’article 88, relatif aux identifiants uniques inexacts, transposé à l’article L. 133-21, n’y figure pas [13]. Le juge national n’avait donc guère de marge.

Il faut mesurer ce que cela signifie pour le praticien. Les anomalies énumérées par le pourvoi ne sont pas jugées insuffisantes : elles sont juridiquement inopérantes lorsque les conditions du régime spécial sont réunies. Le contentieux du faux RIB, lorsqu’il est exclusivement plaidé sur le terrain de la faute de vigilance et que les conditions de l’article L. 133-21 sont réunies, est voué à l’échec.

Il ne faut pas pour autant conclure à la mort du devoir de vigilance, et c’est peut-être l’erreur la plus coûteuse que l’on puisse commettre à la lecture de cette jurisprudence. L’exclusivité ne joue que dans le champ de l’harmonisation, c’est-à-dire pour les opérations non autorisées et pour les opérations mal exécutées. Pour les opérations autorisées, le devoir de vigilance subsiste, avec ses conditions traditionnelles tenant à l’anomalie apparente, matérielle ou intellectuelle. La chambre commerciale l’a confirmé sans ambiguïté le 12 juin 2025, en formation de section, en refusant au passage de saisir la Cour de justice d’une question préjudicielle sur la responsabilité des prestataires « à l’occasion d’opérations de paiement autorisées » [14] ; elle avait, quelques mois plus tôt, approuvé une cour d’appel d’avoir retenu le manquement d’une banque au regard du montant inhabituel des virements et de leur destination hors zone SEPA [15]. Autrement dit, la fraude dite au président, le faux investissement, l’ordre falsifié dans sa signature relèvent toujours du droit commun, tandis que le faux RIB fourni par le client lui-même relève du seul article L. 133-21. Se tromper de case, c’est perdre le dossier.

Encore faut-il que le régime de l’article L. 133-21 soit applicable, et l’on touche ici au point aveugle de la construction. Le texte, dont l’intitulé européen vise les « identifiants uniques inexacts », ne pose pas deux conditions cumulatives mais deux règles distinctes. Le texte protège le prestataire lorsque l’ordre a été exécuté conformément à l’identifiant unique fourni par l’utilisateur, l’ordre étant alors réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par cet identifiant et, lorsque la responsabilité est recherchée à raison d’une mauvaise exécution ou d’une non-exécution, lorsque cet identifiant est inexact. La distinction n’est pas académique : c’est la première règle, et elle seule, qui a fondé le rejet du premier moyen, sans que l’arrêt ait eu besoin de qualifier l’identifiant d’inexact (§ 17 et 18). Le rapport en livre la clef théorique en citant les conclusions du premier avocat général Le Mesle sous l’arrêt de 2018 : en réputant dûment exécuté l’ordre conforme à l’identifiant fourni, le législateur a nécessairement dit qu’une telle opération était une opération autorisée, faute de quoi l’article L. 133-21 serait privé de toute portée [16]. C’est bien parce que l’opération est autorisée que le régime du remboursement des opérations non autorisées ne peut pas jouer. 

La chambre commerciale l’a dit sans détour dans deux espèces où le client n’avait ni contesté avoir autorisé les virements ni allégué que l’IBAN remis n’était pas celui du bénéficiaire attendu : « l’article L. 133-21 du code monétaire et financier n’était par conséquent pas applicable » [17]. Elle a par ailleurs réservé, par un arrêt publié du 4 mars 2026, le cas du prestataire qui ne s’est pas borné à exécuter l’ordre mais l’a lui-même rédigé : le droit commun retrouve alors son empire [18]. Pierre Storrer y a vu, à juste titre, une exception d’importance [19].

Le régime est donc d’exception, et ses conditions ne se présument pas. Reste à savoir qui doit les établir. C’est là que se joue le second moyen.

II. La preuve de l’autorisation, ou l’équilibre rétabli

 Sur le second virement, la cour d’appel avait retenu que la SCI avait ordonné le paiement sur le compte portugais conformément au courriel du 15 janvier, et non sur le compte de la Société générale conformément à la transmission du 13 février, et « que la SCI ne justifie pas de ses instructions de paiement spécifiques à la situation n° 7 ». 

Le raisonnement se retourne contre son auteur : il fait supporter au payeur la preuve de ce qu’il n’a pas ordonné.

A. Une charge qui pèse sur le prestataire, jusqu’au bénéficiaire

L’attendu de principe est d’une sobriété exemplaire : « la charge de la preuve de l’autorisation du paiement initié par le payeur donnée au prestataire de services de paiement, sous la forme convenue entre eux, repose sur le prestataire de services de paiement » (§ 21). La censure suit : dès lors que la cour d’appel relevait elle-même que la transmission du 13 février était accompagnée d’une facture mentionnant le véritable IBAN, « il incombait au prestataire [...], sur qui reposait la charge de prouver que l’opération avait été autorisée quant au bénéficiaire, de produire l’ordre de paiement relatif à ce virement » (§ 23).

Trois propositions s’y logent.

D’abord, l’autorisation ne se divise pas. Le consentement de l’article L. 133-6 porte sur l’exécution de l’opération, et l’arrêt du 9 septembre 2026 exige précisément que le prestataire établisse que l’opération a été autorisée « quant au bénéficiaire ». Une opération autorisée quant au montant mais non quant au bénéficiaire ne peut donc être regardée comme autorisée dans son ensemble. La proposition n’est pas une déduction hardie : elle est acquise. La chambre commerciale a jugé que le consentement doit porter sur le montant de l’opération [20], puis, par un arrêt publié du 1er juin 2023, qu’une opération de paiement initiée par le payeur n’est réputée autorisée que s’il a également consenti à son bénéficiaire [1]. L’arrêt du 9 septembre 2026 ne fait qu’en tirer la conséquence probatoire. La formule « autorisée quant au bénéficiaire » n’est pas une concession de style : elle détermine le périmètre du consentement et, par voie de conséquence, le régime applicable.

Ensuite, la preuve incombe à celui qui se prétend libéré. Le visa de l’article 1353 du code civil n’est pas ornemental : celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. Le fondement est plus profond qu’il n’y paraît : le banquier teneur de compte est débiteur d’une obligation de restitution des fonds inscrits au crédit, et le débit du compte n’est libératoire que s’il est justifié par un ordre du client. Faire peser sur le client la preuve de l’absence d’ordre, c’est renverser l’ordre naturel de cette obligation. Demander au client de produire l’ordre est doublement problématique : on lui réclame la preuve d’un fait négatif, et on la lui réclame alors que la pièce est, par construction, entre les mains de son adversaire. Rappelons que le juge peut ordonner la production des pièces détenues par une partie [21] ; l’arrêt dispense d’y recourir en plaçant la charge de la preuve sur le prestataire.

Enfin, la solution s’articule sans heurt avec la jurisprudence sur l’identifiant unique, dont elle constitue le complément nécessaire. L’immunité de l’article L. 133-21 suppose un identifiant « fourni par l’utilisateur » : l’établissement de cette condition factuelle incombe au prestataire. Les deux virements de l’espèce l’illustrent à merveille. Pour le premier, la banque a rapporté la preuve de l’ordre, par la chaîne de courriels, et l’immunité a joué. Pour le second, la cour d’appel avait fait peser sur la SCI la preuve de ses instructions spécifiques ; la Cour de cassation juge que cette charge incombait au prestataire, auquel il appartenait de produire l’ordre de paiement relatif au virement litigieux. Même texte, même fraude, issues inverses : tout tient au dossier.

On observera que la chronologie fait ici toute la différence, et qu’elle rejoint exactement le critère dégagé en 2023. Pour le premier virement, l’identifiant frauduleux avait été transmis par le payeur avant l’exécution et visait expressément la situation n° 6 : l’ordre et l’identifiant coïncident, l’opération est autorisée. Pour le second, le payeur a transmis, postérieurement au courriel frauduleux, une pièce portant l’identifiant véritable : la coïncidence est rompue, et il n’est plus permis de présumer que le payeur a consenti au compte portugais. La leçon de rédaction est immédiate. 

Ce qu’il faut démontrer, ce n’est pas que la banque aurait dû se méfier, c’est que la dernière manifestation de volonté du payeur, antérieure à l’exécution, désignait un autre bénéficiaire. C’est un travail de chronologie documentaire, pièce par pièce, et non un travail de plaidoirie sur la faute.

On ajoutera une observation que l’arrêt n’explicite pas mais qu’il commande. La banque pouvait soutenir que le courriel du 15 janvier valait consentement à une série d’opérations, hypothèse expressément prévue par le II de l’article L. 133-6. L’argument n’était pas absurde : le courriel visait « les prochains virements ». Mais il ne change pas le régime de la preuve : c’est encore au prestataire d’établir que ce consentement à une série a été donné, dans la forme convenue, et qu’il couvrait l’opération contestée, a fortiori lorsque le payeur lui a transmis, postérieurement, une pièce portant un identifiant contraire. Une instruction générale ne se retourne pas silencieusement contre l’indication spéciale et plus récente qui la dément.

B. Un fondement choisi, et ce qu’il change

 Le détail le plus instructif de l’arrêt est peut-être celui qui passe le plus inaperçu. Le moyen invoquait l’article L. 133-23 du code monétaire et financier et l’article 1353 du code civil. La Cour conserve le second et substitue au premier les articles L. 133-6, alinéa 1er, et L. 133-7, alinéa 1er. Le choix est d’autant plus significatif que le rapport du conseiller rapporteur raisonnait, lui, à partir de l’article L. 133-23, dont il déduisait que la charge de prouver l’autorisation, dans la forme convenue, repose « logiquement » sur le prestataire. La chambre a préféré remonter aux textes qui définissent l’autorisation elle-même. Deux explications, qui se renforcent.

La première tient au champ d’application. L’article L. 133-23 vise notamment l’hypothèse dans laquelle l’utilisateur nie avoir autorisé une opération et impose au prestataire de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. Il s’agit d’un régime probatoire qui porte sur l’authentification, l’enregistrement et l’intégrité technique de l’opération ; il ne suffit pas, à lui seul, à résoudre la question du périmètre du consentement. La chambre commerciale l’a rappelé le 1er juillet 2026 : l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement à prouver que l’opération a été autorisée par le payeur, et la cour d’appel qui déduit le consentement du seul recours à la forme convenue contractuellement inverse la charge de la preuve [22]. Or, dans notre espèce, la SCI ne contestait pas avoir transmis des instructions de paiement : elle contestait que le second virement eût été autorisé au profit du bénéficiaire finalement crédité. Le litige portait donc sur le périmètre du consentement, ce qui explique que la Cour ait fondé sa solution sur les articles L. 133-6, alinéa 1er, et L. 133-7, alinéa 1er.

La seconde explication est plus redoutable, et l’on ne peut que la proposer. L’article L. 133-2 autorise, sauf lorsque l’utilisateur est une personne physique agissant pour des besoins non professionnels, à déroger par contrat à un ensemble de dispositions, au nombre desquelles figurent les deux derniers alinéas de l’article L. 133-7 et, précisément, l’article L. 133-23. Une SCI n’est pas une personne physique. Fonder la règle probatoire sur l’article L. 133-23 aurait donc pu l’exposer à une clause contraire de la convention de compte. En la fondant sur les articles L. 133-6, alinéa 1er, L. 133-7, alinéa 1er, et 1353 du code civil, textes qui ne figurent pas parmi les dispositions auxquelles l’article L. 133-2 permet de déroger, la Cour paraît avoir retenu un fondement moins exposé à la liberté contractuelle. La lecture n’est pas certaine ; elle est cohérente avec la structure du chapitre et avec le soin du visa.

Si cette lecture est exacte, la conséquence est importante pour les entreprises, les professions libérales et les structures patrimoniales, qui subissent une part importante de ce contentieux et dont les conventions de compte peuvent comporter des clauses d’aménagement de la preuve. La règle probatoire ainsi dégagée paraît, sous cette réserve, échapper à une stipulation contractuelle contraire.

Le praticien se gardera toutefois de retourner l’argument sans précaution, car il peut fonctionner dans les deux sens. 

Pour un utilisateur qui n’est pas une personne physique agissant à des fins non professionnelles, ce qui est gagné sur le terrain de la charge de la preuve de l’autorisation peut donc se perdre, au stade du renvoi, sur celui de la répartition des pertes, si la convention de compte l’a organisée. La lecture de la convention de compte est, ici, un préalable indispensable et non une simple formalité.

C. L’enjeu du renvoi

Il reste à mesurer l’enjeu du renvoi. 

Si la cour d’appel de Lyon, autrement composée, juge le second virement non autorisé, le contentieux change de nature : il ne s’agit plus seulement d’indemniser un préjudice à proportion d’une faute, mais d’appliquer le régime spécial de remboursement. L’article L. 133-18 impose le remboursement du montant de l’opération non autorisée immédiatement après que le prestataire en a eu connaissance ou en a été informé et, en tout état de cause, au plus tard à la fin du premier jour ouvrable suivant, sous réserve notamment de l’exception prévue lorsque le prestataire a de bonnes raisons de soupçonner une fraude de l’utilisateur et communique ces raisons par écrit à la Banque de France [23]. 

Le même texte, depuis le 18 août 2022, assortit ce délai de pénalités de plein droit qu’il ne faut pas négliger dans le chiffrage des demandes : les sommes dues produisent intérêt au taux légal majoré de cinq points, de dix points au-delà de sept jours de retard et de quinze points au-delà de trente jours [24]. 

Le compte débité doit en outre être rétabli dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu, et la date de valeur ne peut être postérieure à celle du débit.

S’ajoutent les règles de l’article L. 133-19 relatives aux pertes supportées par le payeur en cas d’agissement frauduleux ou de manquement intentionnel ou de négligence grave aux obligations prévues aux articles L. 133-16 et L. 133-17 [25]. Deux réserves s’imposent sur ce point, que la pratique néglige trop souvent. La première est que l’article L. 133-19 figure dans une sous-section consacrée au « cas particulier des instruments de paiement dotés de données de sécurité personnalisées », et que les obligations des articles L. 133-16 et L. 133-17 auxquelles renvoie son IV portent sur la préservation de ces données et sur l’information aux fins de blocage de l’instrument : on aperçoit mal comment elles auraient été méconnues par un maître d’ouvrage transmettant à sa banque, par courriel, une situation de travaux et une facture. 

La seconde est que la chambre commerciale a exclu, le 15 janvier 2025, tout partage de responsabilité fondé sur la négligence du payeur en dehors des prévisions du code [26]. La discussion sur la négligence grave ne se déplace donc pas, comme on le voit parfois plaider, sur le terrain de la faute de la victime.

Le débat promet d’être vif, d’autant que l’avocat général Rantos a invité la Cour de justice, dans l’affaire polonaise C-70/25, à distinguer nettement le remboursement immédiat de la répartition définitive des pertes : la banque rembourse d’abord, sauf bonnes raisons de soupçonner une fraude de l’utilisateur, et discute ensuite, au besoin en agissant en restitution [27].

Perspective : un régime en sursis

 Un dernier mot, prospectif. Les faits de l’espèce datent de janvier 2020. Un virement du même ordre, aujourd’hui, ne se déroulerait plus exactement ainsi. Depuis le 9 octobre 2025, l’article 5 quater du règlement (UE) n° 260/2012, inséré par le règlement (UE) 2024/886 du 13 mars 2024 sur les virements instantanés en euros, impose aux prestataires de services de paiement établis dans un État membre dont la monnaie est l’euro de proposer au payeur, avant qu’il n’autorise le virement, un service de vérification du bénéficiaire, par rapprochement entre l’identifiant du compte et le nom du bénéficiaire ; l’échéance est fixée au 9 juillet 2027 pour les prestataires des autres États membres. En cas de discordance, le payeur doit en être informé ; et lorsque le manquement du prestataire à cette obligation a conduit à une opération mal exécutée, le règlement lui impose de restituer sans tarder le montant viré et, le cas échéant, de rétablir le compte débité [28]. Si, comme cela paraît vraisemblable au regard de la fraude décrite, le compte portugais n’était pas ouvert au nom de la société Hanny, une telle discordance aurait aujourd’hui vocation à être détectée par ce dispositif. 

Le paquet DSP3-RSP, issu de l’accord politique provisoire conclu entre le Parlement européen et le Conseil le 27 novembre 2025, est appelé à aller plus loin encore, notamment en matière de remboursement de certaines fraudes par usurpation d’identité, sous réserve de son adoption définitive et des délais de mise en application [29].

L’arrêt du 9 septembre 2026 est ainsi le dernier mot d’un régime en sursis. Il n’en est que plus précieux : pour tous les dossiers nés sous l’empire du droit antérieur, et ils sont nombreux, il indique où porter l’effort. Non pas sur les anomalies que la banque aurait dû voir, mais sur l’ordre qu’elle doit produire.

Le cabinet intervient régulièrement pour des titulaires de comptes confrontés au refus de remboursement de leur établissement bancaire.

Maître Yann GRÉ

Avocat au Barreau du Val-de-Marne

16, rue Paul Séjourné, 94000 Créteil

Tél. : 01 49 81 99 70

contact@yanngre.com

https://www.yanngre.com

Toque PC 381

Notes

[1] Cass. com., 1er juin 2023, n° 21-19.289 et 21-21.831, F-B : « une opération de paiement initié par le payeur, qui donne un ordre de paiement à son prestataire de service de paiement, est réputée autorisée uniquement si le payeur a également consenti à son bénéficiaire » et « un ordre de virement régulier lors de sa rédaction mais dont le numéro IBAN du compte destinataire a été ultérieurement modifié par un tiers à l’insu du donneur d’ordre ne constitue pas une opération autorisée ».

[2] Rapport de M. Bailly, conseiller rapporteur, sous le pourvoi n° R 25-15.225, 10 février 2026.

[3] Rapport précité, citant R. Bonhomme, Répertoire de droit commercial, Virement, n° 31, et Cass. com., 19 juin 2007, n° 06-11.070. 

[4] CJUE, 4e ch., 2 septembre 2021, DM et LR c/ Caisse régionale de Crédit agricole mutuel (CRCAM) Alpes-Provence, aff. C-337/20, spéc. points 42, 45 et 46. 

[5] CJUE, 16 mars 2023, Beobank, aff. C-351/21, point 37, reproduit in extenso par Cass. com., 15 janvier 2025, n° 23-15.437, § 9 (référence ci-dessous, note 10).

[6] CJUE, 10e ch., 21 mars 2019, Tecnoservice Int. Srl c/ Poste Italiane SpA, aff. C-245/18, sur l’article 74, § 2, de la directive 2007/64/CE, disposition équivalente à l’article 88 de la directive (UE) 2015/2366. 

[7] Cass. com., 24 janvier 2018, n° 16-22.336, Bull. 2018, IV, n° 8 : « si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution de l’opération de paiement qui en est la conséquence ». 

[8] Cass. com., 27 mars 2024, n° 22-21.200, publié : « dès lors que la responsabilité d’un prestataire de services de paiement est recherchée en raison d’une opération de paiement non autorisée ou mal exécutée, seul est applicable le régime de responsabilité » des articles L. 133-18 à L. 133-24 du code monétaire et financier. À rapprocher de Cass. com., 9 février 2022, n° 17-19.441, qui tire les conséquences de l’arrêt CRCAM.

[9] Cass. com., 23 mai 2024, n° 22-18.098 : l’article L. 133-21 est applicable « tant à l’égard du prestataire de services de paiement du donneur d’ordre qu’à celui du bénéficiaire » et la responsabilité délictuelle de l’article 1240 du code civil est écartée. 

[10] Cass. com., 15 janvier 2025, n° 23-15.437, FS-B, présidé par le premier président, en formation élargie en application de l’article R. 431-5 du code de l’organisation judiciaire. 

[11] Cass. com., 10 septembre 2025, n° 24-15.485. 

[12] Cass. com., 20 mai 2026, n° 25-14.005, qui précise en outre que l’article L. 133-5 du code monétaire et financier « n’a ni pour objet, ni pour effet » de permettre d’engager la responsabilité du prestataire. 

[13] Article 107 de la directive (UE) 2015/2366 du 25 novembre 2015, dont le paragraphe 1er énumère les dispositions auxquelles les États membres peuvent déroger ; l’article 88, transposé à l’article L. 133-21 du code monétaire et financier, n’y figure pas. Le point est relevé par le rapport précité. 

[14] Cass. com., 12 juin 2025, n° 24-10.168, FS-B, § 7 : absence de doute raisonnable quant à l’interprétation de la directive (UE) 2015/2366 « en matière de responsabilité des prestataires de services de paiement à l’occasion d’opérations de paiement autorisées ». 

[15] Cass. com., 2 octobre 2024, n° 23-13.282. V. également, sur l’anomalie affectant la signature de l’ordre, Cass. com., 2 mai 2024, n° 22-18.454.

[16] Conclusions du premier avocat général Le Mesle sous Cass. com., 24 janvier 2018, n° 16-22.336, citées par le rapport précité : à défaut, « l’on priverait de toute portée les dispositions de l’article L. 133-21 du code monétaire et financier ».

[17] Cass. com., 1er octobre 2025, n° 24-17.306. Comp., sur l’appréciation du devoir de vigilance hors du champ de l’article L. 133-21, Cass. com., 25 mars 2026, n° 24-18.093, F-B. 

[18] Cass. com., 4 mars 2026, n° 25-11.959, F-B. 

[19] P. Storrer, « Quand le devoir de vigilance du banquier s’invite à la table des opérations de paiement mal exécutées », Banque & Droit n° 226, 30 mars 2026. Sur la discussion du caractère réellement exclusif du régime européen, v. P. Lequet, « L’articulation de la responsabilité du prestataire de service de paiement et du devoir de vigilance du banquier à l’aune du droit européen : dialogue des juges ou quiproquo ? », Actu-Juridique, 21 octobre 2024. 

[20] Cass. com., 30 novembre 2022, n° 21-17.614, publié. 

[21] Article 142 du code de procédure civile, renvoyant aux articles 138 et 139. 

[22] Cass. com., 1er juillet 2026, n° 25-13.134, F-B, rendu au visa des articles L. 133-6, L. 133-7 et L. 133-23 du code monétaire et financier. 

[23] Article L. 133-18 du code monétaire et financier, dans sa rédaction en vigueur depuis le 18 août 2022. Sur le délai de contestation, article L. 133-24 du même code, dont le deuxième alinéa permet, hors le cas de la personne physique non professionnelle, de convenir d’un délai distinct des treize mois. 

[24] Article L. 133-18, quatrième alinéa et 1° à 3°, du code monétaire et financier, dans sa rédaction issue de la loi n° 2022-1158 du 16 août 2022, en vigueur depuis le 18 août 2022.

[25] Article L. 133-19, IV, du code monétaire et financier, articles L. 133-16 (préservation des données de sécurité personnalisées) et L. 133-17 (information aux fins de blocage) du même code.

[26] Cass. com., 15 janvier 2025, n° 23-13.579, publié, rendu le même jour que l’arrêt n° 23-15.437. 

[27] Conclusions de l’avocat général A. Rantos présentées le 5 mars 2026, aff. C-70/25 ; la procédure est toujours pendante à la date du présent commentaire.

[28] Règlement (UE) 2024/886 du Parlement européen et du Conseil du 13 mars 2024 modifiant notamment le règlement (UE) n° 260/2012, dont il insère l’article 5 quater, « Vérification du bénéficiaire dans le cas d’un virement ». Les dates d’application figurent au § 9 de cet article : 9 octobre 2025 pour les prestataires établis dans un État membre dont la monnaie est l’euro, 9 juillet 2027 pour les autres. La restitution en cas de manquement est prévue au § 8. 

[29] Conseil de l’Union européenne, communiqué de presse du 27 novembre 2025, « Payment services: Council and Parliament agree to step up the fight against fraud and increase transparency ». 

 

dimanche 30 août 2026

Virement frauduleux : l’authentification ne prouve pas l’accord. (Cass. com., 1er juillet 2026, n° 25-13.134)

  


L'arrêt rendu le 1er juillet 2026 par la Chambre Commercial de la Cour de Cassation est particulièrement intéressant. 

Trois virements, un boîtier, un raisonnement fautif.

Le 23 novembre 2020, trois virements sont exécutés depuis le compte dont une société détient dans les livres d’une banque (le Crédit lyonnais).

La société soutient qu’elle n’est pas l’auteur des virements et assigne sa banque en restitution des fonds.

Devant la Cour d’Appel de Paris, la banque produit ce que produisent toutes les banques dans ce contentieux : des relevés informatiques. Ils montrent que l’identifiant et le code d’accès à l’espace en ligne ont été utilisés, et qu’un jeton a été généré par un boîtier. La cour en tire trois conclusions successives. L’opération a été authentifiée, dûment enregistrée et comptabilisée. Elle n’a pas été affectée par une déficience technique. Le consentement de la société est donc présumé avoir été donné conformément à la forme convenue entre les parties. Les demandes sont donc rejetées.

La Chambre Commerciale de la Cour de Cassation casse l’arrêt en toutes ses dispositions et renvoie devant la Cour d’Appel de Versailles.

Le motif tient en une phrase : la société contestait avoir consenti aux opérations et soutenait que ses données de sécurité personnalisées avaient été utilisées à son insu ; en déduisant le consentement du recours à la forme convenue contractuellement, la cour d’appel a inversé la charge de la preuve.

L’arrêt est publié au Bulletin. Il ne crée pas de règle nouvelle. Il applique un texte de 2018 à une question à laquelle on ne l’appliquait pas, et cela suffit à modifier l’équilibre d’un contentieux de masse.

I. Ce que la banque doit prouver

A. Une opération n’est autorisée que si le payeur y a consenti

Le régime des opérations de paiement repose sur une définition, et cette définition est courte.

Selon l’article L. 133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. L’article L. 133-7 ajoute que ce consentement est donné sous la forme convenue entre le payeur et son prestataire de services de paiement, et qu’en l’absence d’un tel consentement, l’opération est réputée non autorisée. Les deux textes sont en vigueur dans leur rédaction actuelle depuis le 13 janvier 2018, date d’entrée en vigueur de la transposition de la directive dite DSP 2.

La qualification commande tout le reste. Lorsque l’opération est non autorisée et que l’utilisateur l’a signalée dans les conditions de l’article L. 133-24, l’article L. 133-18 impose au prestataire de rembourser le montant immédiatement après en avoir eu connaissance, et au plus tard à la fin du premier jour ouvrable suivant. Le compte doit être rétabli dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu, avec une date de valeur qui n’est pas postérieure à celle du débit. La seule échappatoire du texte est étroite : le prestataire peut différer s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur, mais il doit alors communiquer ces raisons par écrit à la Banque de France.

Depuis le 18 août 2022, le retard se paie. Les sommes dues produisent intérêt au taux légal majoré de cinq points, de dix points au-delà de sept jours de retard, de quinze points au-delà de trente jours. Cette majoration est souvent oubliée dans les mises en demeure adressées aux établissements. Elle mérite d’y figurer.

Il faut donc distinguer deux questions, et ne jamais les confondre. L’opération était-elle autorisée ? Si elle ne l’était pas, le payeur doit-il néanmoins en supporter la perte ? La première question relève des articles L. 133-6 et L. 133-7. La seconde relève de l’article L. 133-19. Ce sont deux débats successifs, avec deux objets de preuve différents. Toute l’erreur de la cour d’appel de Paris a consisté à traiter la première comme si elle était déjà tranchée.

B. La forme convenue n’est pas le consentement

L’article L. 133-23 comporte trois phrases. La première met à la charge du prestataire la preuve que l’opération contestée a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique ou autre. La troisième lui impose de fournir des éléments pour prouver la fraude ou la négligence grave de l’utilisateur.

Entre les deux figure la phrase décisive : l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur, ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant.

Cette phrase a deux branches. Depuis un arrêt du 18 janvier 2017, la jurisprudence exploitait la seconde. La chambre commerciale y avait jugé que la preuve de la fraude ou de la négligence grave de l’utilisateur incombe au prestataire et ne peut se déduire du seul fait que l’instrument de paiement ou les données qui lui sont liées ont été effectivement utilisés. La règle est devenue classique dans le contentieux de la carte bancaire.

La première branche restait, elle, largement inexploitée. C’est celle que l’arrêt du 1er juillet 2026 met en œuvre, en la reprenant seule dans son chapeau. Le déplacement est discret, ses effets ne le sont pas.

La logique est la suivante. La forme convenue entre le payeur et sa banque, qu’il s’agisse d’un boîtier générateur de jetons, d’un code reçu par message ou d’une signature électronique, est un mode d’expression du consentement. Elle n’est pas une présomption de son existence. Constater que la forme a été employée, c’est constater qu’un ordre est parvenu à la banque dans le canal prévu, rien de plus. La question de savoir si cet ordre émane de la volonté du titulaire du compte reste entière, précisément parce que le propre de la fraude aux données de sécurité personnalisées est d’emprunter le canal légitime.

En posant que le consentement se déduisait de l’usage de la forme, la cour d’appel avait fait de la preuve technique une preuve juridique. Elle avait, du même mouvement, transféré au client la charge de démontrer qu’il n’avait pas consenti, c’est-à-dire de prouver un fait négatif dans un système dont il ne détient aucun journal. La Cour de cassation qualifie ce glissement d’inversion de la charge de la preuve, et vise les trois textes ensemble.

Une précision s’impose sur la portée. La Cour ne juge pas que les virements litigieux étaient non autorisés. Elle juge que le motif retenu ne pouvait pas établir qu’ils l’étaient. La cassation est procédurale, et l’affaire repart devant la cour d’appel de Versailles, qui statuera sur les éléments produits. La Cour n’a pas examiné la seconde branche du moyen.

II. Ce que l’arrêt change en pratique

A. Le débat se déplace vers la négligence grave

Si la banque ne peut plus gagner sur le terrain de l’autorisation en produisant ses seuls journaux, il lui reste l’article L. 133-19, IV. Le payeur supporte toutes les pertes si elles résultent d’un agissement frauduleux de sa part, ou s’il a manqué intentionnellement ou par négligence grave aux obligations des articles L. 133-16 et L. 133-17, soit préserver la sécurité de ses données de sécurité personnalisées et signaler sans tarder toute utilisation non autorisée.

La charge de cette preuve pèse sur la banque, l’article L. 133-23 le dit dans sa dernière phrase. C’est là que se joue désormais l’essentiel, et la Chambre Commerciale n’y est ni systématiquement favorable au client ni systématiquement favorable à l’établissement.

Le 12 juin 2025, elle a rejeté le pourvoi d’une banque condamnée à rembourser 98 000 euros à une société de transport. La salariée avait reçu l’appel d’une personne se présentant comme technicien de l’établissement, annonçant une panne informatique et lui demandant des manipulations destinées à reconstituer des écritures disparues. L’escroc avait usurpé un numéro de téléphone de la banque, annonçait le code qui s’affichait sur l’écran de l’utilisatrice et connaissait les opérations réalisées avant l’appel. La cour d’appel avait pu déduire de ces circonstances l’absence de négligence grave.

Le 4 mars 2026, la même chambre a cassé un jugement qui avait écarté la négligence grave d’un particulier victime du même procédé, au motif que l’appel provenait du numéro officiel de son agence, pendant les heures d’ouverture. Le juge du fond aurait dû rechercher si, à réception du message de confirmation adressé par la banque, indiquant que les opérations constituaient une validation de paiement et non un remboursement ou une annulation, le client n’était pas en mesure de suspecter la fraude.

La leçon combinée des deux décisions est concrète. L’usurpation du numéro d’appel ne suffit plus, à elle seule, à exonérer le client. Le contenu exact des messages de confirmation reçus au moment des opérations est devenu la pièce maîtresse du dossier. Il faut les obtenir, les dater et les produire, quelle que soit la partie que l’on défend.

Un dernier point mérite d’être signalé, car il ferme une porte que beaucoup de demandes empruntent encore. Le même arrêt du 4 mars 2026 juge que l’obligation de vigilance à l’égard de la clientèle imposée aux organismes financiers a pour seule finalité la lutte contre le blanchiment de capitaux et le financement du terrorisme, et que la victime d’agissements frauduleux ne peut se prévaloir de son inobservation pour réclamer des dommages et intérêts. Fonder une demande de remboursement sur les manquements de la banque à ses obligations de vigilance conduit désormais à la cassation.

B. Quatre réserves avant d’invoquer l’arrêt

1. Les règles concernant la preuve peuvent être écartées conventionnellement, pour les professionnels. L’article L. 133-2 du code monétaire et financier énonce que, sauf lorsque l’utilisateur est une personne physique agissant pour des besoins non professionnels, il peut être dérogé par contrat à une liste de dispositions parmi lesquelles figure l’article L. 133-23.

La directive DSP 2 ouvre la même faculté lorsque l’utilisateur n’est pas un consommateur. La portée de la solution n’est donc pas la même selon le client. Pour le particulier, elle est acquise. Pour l’entreprise, elle suppose que la convention de compte n’ait rien prévu de contraire, ce qui est loin d’être toujours le cas. La première diligence, dans un dossier professionnel, consiste à relire les conditions générales sur ce point précis.

À l’inverse, l’article L. 133-6 et le premier alinéa de l’article L. 133-7 ne figurent pas dans la liste des textes écartables. La définition même de l’opération autorisée demeure impérative pour tous.

La banque peut aménager la règle de preuve, elle ne peut pas décider par contrat qu’un ordre non consenti sera réputé autorisé.

2. Le signalement conditionne tout, et sa date se prouve. L’article L. 133-24 impose de signaler l’opération sans tarder, et au plus tard dans les treize mois suivant le débit, sous peine de forclusion. Un arrêt du 4 février 2026 en tire une conséquence sévère : la cour d’appel qui constate que les titulaires du compte ne justifiaient pas de la date à laquelle ils avaient signalé l’utilisation frauduleuse rejette leur demande par ce seul motif.

Le client qui téléphone à son conseiller sans rien écrire se prive de son droit au remboursement.

Un écrit daté, conservé avec son accusé de réception, vaut mieux que le meilleur des arguments de fond. Ici encore, les parties peuvent convenir d’un délai différent lorsque l’utilisateur n’est pas une personne physique agissant à des fins non professionnelles.

3. L’arrêt sanctionne une méthode, il ne tranche pas le litige. La cassation est prononcée pour inversion de la charge de la preuve. Devant la cour de renvoi, la banque reste libre d’établir par d’autres éléments que l’opération a été autorisée, ou que le client a commis une négligence grave. Présenter l’arrêt comme consacrant un droit automatique au remboursement serait inexact, et se retournerait à la première audience.

4. L’authentification forte relève d’un moyen distinct. L’article L. 133-19, V, prévoit que, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération non autorisée a été effectuée sans que sa banque exige l’authentification forte de l’article L. 133-44.

C’est un fondement autonome, qui se cumule avec le précédent et ne se confond pas avec lui. La confusion est fréquente et elle est exactement celle que l’arrêt du 1er juillet 2026 corrige : établir qu’une authentification forte a bien été appliquée peut faire échec au V de l’article L. 133-19, cela ne prouve toujours rien sur le consentement.

Reste une évidence que le contentieux redécouvre à chaque génération technique. Plus le dispositif de sécurité est sophistiqué, plus la tentation est grande de le tenir pour une preuve de volonté. La chambre commerciale rappelle que le droit des paiements protège un consentement, non un protocole.

Le cabinet intervient régulièrement pour des titulaires de comptes confrontés au refus de remboursement de leur établissement bancaire.

Maître Yann GRÉ

Avocat au Barreau du Val-de-Marne

16, rue Paul Séjourné, 94000 Créteil

Tél. : 01 49 81 99 70

contact@yanngre.com

https://www.yanngre.com

Toque PC 381