Le 31 mai 2019, un client de BNP Paribas voit partir 54 500 euros de son compte. Quelques jours plus tôt, une voix l’avait appelé. Elle disait travailler à sa banque. Sur l’écran, le numéro affiché était bien celui de son agence. Il a suivi les consignes, pour « protéger » son compte. La banque a refusé de rembourser, au motif qu’il avait été négligent. En octobre 2024, la Cour de cassation lui a donné raison.

La banque rembourse, et c’est à elle de prouver la faute

La règle de départ est simple. Quand un paiement part d’un compte sans l’accord de son titulaire, la banque doit le rembourser 1. Le code fixe un délai court : au plus tard à la fin du premier jour ouvrable après le signalement, agios compris 1. Le client a treize mois pour contester une opération 2.

Surtout, ce n’est pas à lui de prouver qu’il n’a rien autorisé. C’est à la banque de prouver le contraire 3. Un seul motif autorise un refus : la négligence grave du client 3.

Et se faire manipuler n’en est pas une. L’arnaque au faux conseiller en est l’exemple le plus net. Le fraudeur appelle, se fait passer pour la banque, et fait souvent afficher son vrai numéro. La victime valide elle-même les opérations, en croyant se protéger. Pour la Cour de cassation, cela ne suffit pas à parler de négligence grave : la personne a pu croire, de bonne foi, qu’elle parlait à sa banque 3,4. BNP Paribas a donc dû rembourser les 54 500 euros 3.

La règle a une limite, et il faut la dire. La négligence grave n’est pas écartée d’avance : un juge l’apprécie au cas par cas 3. Mais le principe tient. Celui qui s’est fait piéger par un numéro usurpé n’a pas commis de faute.

Entre le droit et le guichet, un écart

Sur le papier, la protection est forte. Dans les faits, les refus restent fréquents. Une association de consommateurs a porté plainte contre douze banques, en 2022, pour des remboursements refusés à tort 5. Le régulateur du secteur a constaté que des banques refusaient sans en apporter la preuve 6. La fédération des banques, de son côté, rappelle que « le remboursement n’est pas automatique » 7.

Face à un refus, deux recours sont gratuits. Le médiateur bancaire d’abord : il rend un avis sous trois mois, mais cet avis ne s’impose pas à la banque 2. Le juge ensuite, qui tranche pour de bon.

Reste le pire des cas. Quand la victime fait elle-même le paiement, vers un faux site, un faux vendeur ou un faux placement, l’opération compte comme autorisée. Le remboursement de principe ne s’applique plus 8. Qui répare alors ? La réponse est floue : une plainte, parfois une contestation du paiement par carte, mais aucun droit automatique. C’est le point noir du dispositif.

Trois portes pour signaler, aucune pour être remboursé

Pour une arnaque en ligne au sens large (faux site, fausse annonce, compte piraté, chantage), la plainte passe par la plateforme THESEE de la police 8. Pour une fraude à la carte bancaire, le canal s’appelle Perceval 2. Les deux sont distincts. Ces plateformes enregistrent, orientent vers les voies d’indemnisation, mais ne remboursent rien elles-mêmes 8.

Une protection récente vise l’appel piégé. Depuis octobre 2024, les opérateurs doivent bloquer les appels dont le numéro est usurpé 9. L’effet est attendu, il n’est pas encore mesuré.

La menace vise d’abord les organisations

Les demandes d’aide explosent. Un service public d’assistance a reçu 423 021 demandes en 2024, presque la moitié de plus qu’en 2023 10. Neuf sur dix venaient de particuliers. Les signalements d’arnaque au faux conseiller ont bondi de 78 % 10. Prudence toutefois : ce sont des demandes d’aide, pas un décompte des attaques réelles. De son côté, l’autorité des données a enregistré 5 629 fuites déclarées, un cinquième de plus en un an 11.

Le danger ne vise pas d’abord le particulier isolé. Il vise des organisations : écoles, administrations, hôpitaux, opérateurs 12. Le maillon faible est souvent le prestataire sous-traitant. Et les failles exploitées sont fréquemment connues depuis des mois, jamais corrigées. Fin 2025, plus de 6 200 systèmes français restaient exposés à des failles repérées en 2023 et 2024 12.

Données volées : l’amende va à l’État, jamais aux victimes

Quand les données d’un organisme fuient, l’autorité de contrôle peut le sanctionner. En janvier 2026, France Travail a écopé de 5 millions d’euros d’amende. La fuite touchait 36 820 828 personnes 13. Le même mois, un opérateur télécom a été sanctionné à hauteur de 42 millions d’euros pour une fuite de 24 millions de contrats 14. Dans les deux cas, l’argent part au budget de l’État. Pas un euro ne va aux personnes concernées.

L’autorité le dit elle-même : elle sanctionne, elle ne verse pas de dommages et intérêts 15. Pour être indemnisé, il faut passer par un juge. La loi européenne ouvre ce droit, à trois conditions réunies : une faute, un dommage, un lien entre les deux 16. La fuite ne suffit pas. C’est à la victime de prouver le préjudice concret qu’elle a subi. Et il n’existe aucun barème 16. Une action collective est possible, mais aucune indemnisation d’ampleur n’a abouti en France à ce jour 17.

Une chose est sûre en droit : la victime n’est jamais la responsable. L’obligation de sécurité pèse sur l’organisme qui détient les données, et sur son prestataire. Elle ne disparaît pas dans la sous-traitance : chaque maillon en répond 18. Début 2024, deux prestataires de tiers payant ont été percés. Par eux, les données de plus de 33 millions d’assurés se sont retrouvées exposées, clients de dizaines de complémentaires santé 18.

Ce que même la loi ne peut pas réparer

Une donnée diffusée ne se rappelle pas. Le droit à l’effacement ne peut rien sur un fichier déjà copié et revendu 19. Et certaines données ne se changent jamais. Le numéro de sécurité sociale, par exemple, a fuité pour plus de 33 millions de personnes d’un côté 18, 36,8 millions de l’autre 13. Il nourrit durablement les faux messages ciblés, sur la santé ou l’emploi 19. Ce risque dure, sans pour autant frapper chacun demain.

Des gestes limitent quand même la casse. Changer les mots de passe des comptes sensibles, banque, impôts, messagerie. Activer la double vérification à la connexion. Surveiller ses relevés et s’opposer aux prélèvements inconnus. Vérifier, grâce au fichier national des comptes bancaires (Ficoba), qu’aucun compte n’a été ouvert à son nom 19,10. Ces gestes ferment des portes pour l’avenir. Ils ne retirent pas les données déjà sorties 19.

Au bout du compte, deux sorts se dessinent. Pour un paiement volé, c’est à la banque de prouver la faute du client, et faute de preuve, de rembourser. Pour des données volées, l’organisme et son prestataire répondent devant la loi, mais la personne touchée, elle, ne touche rien. Dans les deux cas, la même règle tient : celui qui subit n’est pas celui qui a fauté.