Fraude via Apple Pay : l'authentification forte doit couvrir chaque opération, pas seulement l'enrôlement de la carte ; CA Rennes, 26 mai 2026, n° 24/00410

Points clés à retenir

  • L'enrôlement frauduleux d'une carte sur Apple Pay résulte le plus souvent d'un spoofing préalable.
  • La banque soutenait que l'authentification forte de cet enrôlement couvrait tous les paiements suivants.
  • La cour d'appel de Rennes rejette cet argument : l'authentification forte doit couvrir chaque opération, pas seulement l'enrôlement.
  • Onze débits frauduleux, 6 667,56 € au total, doivent être remboursés par la banque.

 

Sommaire

  • Le scénario de fraude le plus fréquent sur les portefeuilles numériques
  • Ce que la cour d'appel de Rennes a jugé
  • La portée de cette solution

 

Le scénario de fraude le plus fréquent sur les portefeuilles numériques

Apple Pay et les autres portefeuilles numériques suscitent un contentieux croissant, et pour cause : le schéma de fraude le plus courant y repose sur un spoofing en deux temps. L'escroc trompe d'abord sa victime pour obtenir les codes permettant d'enrôler sa carte bancaire sur son propre téléphone, cet ajout de carte impliquant lui-même la mise en œuvre d'une authentification forte, généralement par SMS.

Dans l'affaire jugée par la cour d'appel de Rennes, Mme F. avait signalé à la gendarmerie nationale onze débits frauduleux réalisés sur son compte le 12 janvier 2022. Le tribunal judiciaire de Nantes avait, en première instance, condamné BforBank à lui restituer 6 667,56 euros. La banque avait interjeté appel.

_____

Ce que la cour d'appel de Rennes a jugé

La banque se prévalait d'un argument technique en apparence solide : les opérations contestées, réalisées le 12 janvier 2022, avaient été validées par une authentification forte, laquelle résultait de ce que Mme F. avait elle-même validé, le 9 janvier 2022 précédent, l'enrôlement de sa carte bancaire sur le service Apple Pay d'un téléphone tiers, confirmation qui n'avait pu intervenir qu'après validation de sa part par SMS.

Autrement dit, la banque soutenait que l'authentification forte réalisée à l'enrôlement de la carte suffisait à couvrir juridiquement toutes les opérations passées ensuite via ce service. La cour d'appel rejette fermement cet argument : il résulte du droit applicable que l'authentification forte s'entend d'une authentification de chacune des opérations en cause, et non de la seule validation initiale d'un moyen de paiement.

_____

La portée de cette solution

Dit autrement, le fait que Mme F. ait été victime de manœuvres frauduleuses au stade de l'activation du service de paiement sur un téléphone tiers ne dispensait aucunement la banque de veiller à l'authentification de chacune des opérations réalisées ensuite au moyen de cet instrument de paiement, exactement comme elle doit le faire pour tout autre moyen de paiement de ses clients. Le jugement de première instance est confirmé, et la banque condamnée à rembourser intégralement sa cliente.

Cette solution est appelée à faire référence dans le contentieux, en pleine expansion, de la fraude via les portefeuilles numériques. Elle confirme que l'authentification forte doit être vérifiée à chaque paiement, et non se déduire d'une validation initiale unique, sous réserve des seules exceptions prévues par le règlement délégué n° 2018/389 du 27 novembre 2017 (par exemple pour certains paiements de faible montant). Reste à savoir si la Cour de cassation confirmera cette lecture, encore émise par une seule cour d'appel.

Définition — Enrôlement d'une carte bancaire

Opération consistant à ajouter une carte bancaire à un portefeuille numérique (Apple Pay, Google Pay) sur un appareil donné, afin de pouvoir l'utiliser pour des paiements sans contact depuis cet appareil.

 

Définition — Règlement délégué 2018/389

Texte européen précisant les règles techniques de l'authentification forte du client et les exemptions applicables (notamment pour certains paiements de faible montant ou récurrents).

 

Nos conseils pratiques

  • Si votre carte a été enrôlée frauduleusement sur un portefeuille numérique à votre insu, ne vous laissez pas convaincre par l'argument selon lequel cet enrôlement suffirait à valider tous les paiements suivants.
  • Signalez sans délai les débits frauduleux constatés et déposez plainte, en précisant la date exacte de l'enrôlement suspect si vous parvenez à l'identifier.
  • Demandez à votre banque de produire la preuve de l'authentification forte propre à chaque opération contestée, et non seulement celle de l'enrôlement initial.

_____

FAQ

Si ma carte a été frauduleusement ajoutée à Apple Pay sur le téléphone d'un escroc, suis-je responsable des paiements effectués ensuite ?

Non, en principe. La banque doit prouver l'authentification forte de chaque opération contestée, et non se contenter de l'authentification réalisée lors de l'enrôlement de la carte.

L'authentification forte de l'enrôlement de ma carte couvre-t-elle tous les paiements suivants ?

Non, selon la cour d'appel de Rennes : l'authentification forte doit porter sur chaque opération de paiement, et non seulement sur la validation initiale du moyen de paiement.

Cette solution est-elle définitive ?

Elle émane d'une cour d'appel et n'a pas encore été confirmée par la Cour de cassation, mais elle est cohérente avec l'esprit du droit européen de l'authentification forte.

Vous êtes concerné par une situation similaire ? Un premier échange téléphonique gratuit permet de faire le point sur votre dossier.

thomas.gauriat@tga-avocat.fr  |  07.61.77.20.83   |  thomas-gauriat-avocat.fr