Contester une opération : le parcours
Le point d'entrée du porteur est toujours sa banque (l'émetteur), jamais le scheme ni l'acquéreur du commerçant. Le parcours diffère ensuite selon la nature du problème, qui oppose l'opération non autorisée (fraude) à l'opération autorisée mais litigieuse (produit non reçu, abonnement non résilié…). Cette qualification initiale conditionne le régime juridique applicable et les délais de contestation.
- Opposition ≠ contestation : l'opposition bloque la carte pour l'avenir ; la contestation vise le remboursement du passé. Les deux sont nécessaires en cas de compromission.
- Perceval (plateforme de la gendarmerie nationale, 2018) permet de signaler une fraude carte sans dépôt de plainte physique lorsque le porteur est toujours en possession de sa carte ; certaines banques demandent le récépissé.
- Litige commercial : la banque n'a aucune obligation légale de rembourser, mais peut ouvrir un chargeback selon les règles du scheme. Il faut alors lui fournir les preuves des démarches préalables auprès du commerçant (e-mails, tentative de remboursement).
Les délais légaux à connaître
Les délais de contestation sont fixés par le Code monétaire et financier, transposition de la DSP2. Ces délais légaux diffèrent de ceux que les schemes appliquent à la rétrofacturation. Les deux régimes courent en parallèle. La banque doit accepter la contestation dans le délai légal même lorsque le délai de chargeback de 120 jours est dépassé. Elle supporte alors elle-même la perte si elle ne peut plus se retourner contre l'acquéreur.
| Situation | Délai | Base légale | Précision |
|---|---|---|---|
| Opération par carte non autorisée, PSP du bénéficiaire dans l'EEE | 13 mois à compter du débit | Art. L133-24 CMF | Délai de forclusion : au-delà, plus aucun recours bancaire |
| Opération non autorisée, PSP du bénéficiaire hors EEE | 70 jours | Art. L133-24 al. 2 CMF | Extensible contractuellement jusqu'à 120 jours |
| Prélèvement SEPA autorisé (remboursement sans motif) | 8 semaines après le débit | Art. L133-25 CMF / rulebook SDD Core | Remboursement sous 10 jours ouvrés, sans justification à fournir |
| Prélèvement SEPA non autorisé | 13 mois | Art. L133-24 CMF | Mandat inexistant ou révoqué |
| Prélèvement SEPA B2B | Aucun droit à remboursement | Rulebook SDD B2B | Vérification du mandat par la banque avant débit |
| Litige commercial (chargeback scheme) | ~120 jours (540 max si exécution différée) | Règles Visa/Mastercard/CB | Pas un droit : dispositif contractuel des schemes |
Remboursement en cas de fraude : ce que dit la loi
Le remboursement légal suppose deux conditions réunies. L'opération doit être non autorisée et le signalement effectué dans les délais. La banque doit alors rembourser « immédiatement après avoir pris connaissance de l'opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant » (article L133-18 CMF). Le compte est remis dans l'état où il se serait trouvé sans l'opération contestée, frais et agios inclus, valeur datée. La seule exception tient à une suspicion de fraude du porteur lui-même, que l'établissement doit notifier par écrit à la Banque de France.
- Franchise de 50 € (L133-19) : le porteur supporte au maximum 50 € des pertes survenues avant opposition en cas de perte ou vol avec utilisation des données de sécurité, sauf si la perte était indétectable ou imputable à la banque. Aucune franchise après opposition, ni en cas d'usurpation sans dépossession (fraude à distance).
- Charge de la preuve inversée (L133-23) : c'est à la banque de prouver que l'opération a été authentifiée, correctement enregistrée, et que le porteur a commis une négligence grave. L'utilisation de la carte enregistrée ne suffit pas, à elle seule, à prouver la négligence.
- Négligence grave : appréciée au cas par cas. Répondre à un phishing grossier (fautes, URL fantaisiste) a été jugé négligence grave (Cass. com., 18 janvier 2017) ; à l'inverse, être trompé par un spoofing du numéro officiel de sa banque ne l'est pas (Cass. com., 23 octobre 2024) : la banque doit rembourser.
- Sans authentification forte : si la banque n'a pas exigé la SCA là où la DSP2 l'imposait, elle ne peut pas invoquer la négligence du porteur (L133-19 V), et le remboursement est dû, point final.
Fraude ou litige commercial : la distinction cruciale
Le régime juridique applicable dépend d'un seul critère, l'autorisation de l'opération par le porteur. Une opération autorisée mais décevante (colis non reçu, abonnement mal résilié, produit non conforme) n'ouvre aucun droit légal au remboursement bancaire. Elle relève du droit de la consommation et se règle contre le commerçant. Le chargeback scheme, que la banque peut engager sans y être tenue, en facilite éventuellement l'issue.
| Fraude (non autorisée) | Litige commercial (autorisée) | |
|---|---|---|
| Fondement | Loi : L133-18 et s. CMF (DSP2) | Règles privées des schemes + droit de la consommation |
| Remboursement | Obligatoire, au plus tard J+1 ouvrable | Aucun droit ; chargeback discrétionnaire de la banque |
| Délai | 13 mois (EEE) / 70 jours (hors EEE) | ~120 jours (règles schemes) |
| Preuves à fournir | Simple déclaration (charge de la preuve sur la banque) | Démarches préalables auprès du commerçant, justificatifs |
| Qui supporte la perte in fine | La banque (ou le marchand via chargeback si non-3DS) | Le commerçant si le chargeback aboutit |
Si la banque refuse : l'escalade des recours
Le refus ouvre une série de recours étagés, qui vont du service réclamations jusqu'au juge. Le refus initial ne clôt donc pas la contestation. Cette voie est graduée, gratuite jusqu'au médiateur inclus, et statistiquement favorable aux porteurs de bonne foi lorsque la banque ne peut pas documenter la négligence grave.
- Réclamation écrite au service clientèle puis au service réclamations de la banque (réponse attendue sous 15 jours ouvrables pour un litige paiements, 35 jours ouvrables maximum en cas de situation exceptionnelle, selon la DSP2).
- Médiateur bancaire (coordonnées obligatoires sur les relevés et le site) : saisine gratuite si la réponse est insatisfaisante ou absente après 2 mois ; avis rendu en principe sous 90 jours. Les banques suivent l'avis dans la grande majorité des cas.
- ACPR : le superviseur ne tranche pas les litiges individuels, mais un signalement documenté alimente ses contrôles sur les pratiques de remboursement, une démarche utile en parallèle, pas en substitution.
- Justice : tribunal judiciaire (ou de proximité selon le montant), dans le délai de prescription de 5 ans (art. 2224 Code civil), sans oublier que la forclusion de 13 mois du signalement reste opposable.
Et ailleurs dans le monde. Le même mécanisme, ailleurs.
Le délai dont dispose le porteur pour contester une opération non autorisée
La règle 74 des Payment Services Regulations 2017 reprend le délai de 13 mois : l'utilisateur n'a droit à réparation que s'il signale l'opération non autorisée ou mal exécutée sans retard indu et, en tout état de cause, au plus tard 13 mois après la date de débit.
The Payment Services Regulations 2017 (SI 2017/752), reg. 74, https://www.legislation.gov.uk/uksi/2017/752/part/7
Le délai est bien plus court et court à partir du relevé, non du débit : sous la Regulation E (12 CFR 1005.6), le consommateur doit signaler une opération non autorisée figurant sur un relevé périodique dans les 60 jours suivant l'envoi de ce relevé. Passé ce délai, il supporte les opérations survenues après l'expiration des 60 jours dont la banque établit qu'elles auraient été évitées par un signalement dans les temps.
CFPB, Regulation E, 12 CFR § 1005.6, https://www.consumerfinance.gov/rules-policy/regulations/1005/6/
La Reserve Bank of India raisonne en jours ouvrables, pas en mois : la responsabilité du client est nulle lorsque la fraude provient d'une défaillance d'un tiers et qu'il prévient sa banque dans les 3 jours ouvrables ; elle est plafonnée pour un signalement entre 4 et 7 jours ouvrables ; au-delà, elle est déterminée par la politique approuvée par le conseil d'administration de la banque. La banque doit recréditer le compte dans les 10 jours ouvrables suivant le signalement, avec date de valeur de l'opération contestée.
Reserve Bank of India, circulaire DBR.No.Leg.BC.78/09.07.005/2017-18 du 6 juillet 2017, https://www.rbi.org.in/commonman/english/scripts/Notification.aspx?Id=2336
L'ePayments Code de l'ASIC ne fixe aucun délai couperet. Le titulaire n'est responsable que si le prestataire prouve, selon la prépondérance des probabilités, qu'il a contribué à la perte en tardant déraisonnablement à signaler la compromission (clause 11.5) ; il n'est alors redevable que des pertes survenues entre le moment où il a eu (ou aurait raisonnablement dû avoir) connaissance de la compromission et son signalement.
ASIC, ePayments Code (juin 2022), clauses 10.3 et 11.5, https://download.asic.gov.au/media/lloeicwb/epayments-code-published-02-june-2022.pdf
La franchise laissée à la charge du porteur en cas de fraude
La règle 77 des Payment Services Regulations 2017 plafonne la franchise à 35 £ pour les opérations non autorisées résultant de la perte, du vol ou du détournement d'un instrument de paiement. Aucune franchise n'est due après notification, ni lorsque le prestataire n'a pas exigé l'authentification forte là où elle était requise, ni lorsque l'instrument a été utilisé dans le cadre d'un contrat à distance.
The Payment Services Regulations 2017 (SI 2017/752), reg. 77, https://www.legislation.gov.uk/uksi/2017/752/regulation/77
Deux régimes coexistent selon le support. Carte de crédit : la responsabilité du titulaire est limitée à 50 $ ou au montant obtenu avant notification, le plus faible des deux (Regulation Z, 12 CFR 1026.12(b)). Carte de débit et virements électroniques : 50 $ si le consommateur signale dans les 2 jours ouvrables suivant la découverte de la perte, 500 $ s'il signale plus tard, et responsabilité non plafonnée pour les opérations postérieures au délai de 60 jours suivant le relevé (Regulation E, 12 CFR 1005.6).
CFPB, Regulation Z, 12 CFR § 1026.12(b), https://www.consumerfinance.gov/rules-policy/regulations/1026/12/
Pour un signalement entre le 4e et le 7e jour ouvrable, la responsabilité du client est plafonnée selon le type de compte : 25 000 ₹ pour les autres comptes courants et les cartes de crédit dont le plafond dépasse 5 lakh, 10 000 ₹ pour les comptes d'épargne, les instruments prépayés et les cartes de crédit à plafond inférieur, et 5 000 ₹ pour un compte de base (BSBD).
Reserve Bank of India, circulaire DBR.No.Leg.BC.78/09.07.005/2017-18 du 6 juillet 2017, https://www.rbi.org.in/commonman/english/scripts/Notification.aspx?Id=2336
Lorsqu'un code confidentiel était nécessaire pour réaliser l'opération, la clause 11.7 de l'ePayments Code limite la responsabilité du titulaire au plus faible de trois montants : 150 $, le solde accessible du compte (crédit préaccordé inclus), ou la perte réelle au moment du signalement, déduction faite de la part dépassant les plafonds de transaction journaliers. La clause 11.8(b) précise que l'accès au compte avec le bon dispositif et le bon code ne prouve pas, à lui seul, que l'utilisateur a contribué à la perte.
ASIC, ePayments Code (juin 2022), clauses 11.7 et 11.8, https://download.asic.gov.au/media/lloeicwb/epayments-code-published-02-june-2022.pdf
Le remboursement des fraudes où le client a lui-même validé le paiement (faux conseiller, manipulation)
Depuis le 7 octobre 2024, le remboursement est obligatoire pour les victimes d'escroqueries par virement poussé (APP scams) sur Faster Payments et CHAPS, pour les particuliers, micro-entreprises et associations. Le plafond de remboursement est fixé à 85 000 £ par sinistre, aligné sur celui du Financial Services Compensation Scheme. L'exception de négligence grave est d'interprétation stricte, la charge de la preuve pèse sur le prestataire et elle ne s'applique pas aux clients vulnérables.
Payment Systems Regulator, PS24/7, https://www.psr.org.uk/publications/policy-statements/ps247-faster-payments-app-scams-reimbursement-requirement-confirming-the-maximum-level-of-reimbursement/
Le Shared Responsibility Framework de la MAS et de l'IMDA, en vigueur depuis le 16 décembre 2024, couvre les arnaques par hameçonnage où le consommateur est amené à livrer ses identifiants. La charge suit une cascade : l'établissement financier d'abord, l'opérateur télécom ensuite, chacun devant indemniser la victime s'il a manqué à ses obligations propres. Si les deux ont rempli leurs devoirs, aucun versement n'est dû par le cadre.
Monetary Authority of Singapore, Guidelines on Shared Responsibility Framework, https://www.mas.gov.sg/regulation/guidelines/guidelines-on-shared-responsibility-framework
Le Scams Prevention Framework Act 2025, promulgué le 20 février 2025, ne fixe pas de barème de remboursement mais impose aux secteurs désignés (banques, opérateurs télécoms, plateformes numériques) des obligations de prévention, détection, perturbation, réponse et signalement des arnaques, sous peine d'amendes pouvant atteindre 50 millions de dollars australiens.
Scams Prevention Framework Act 2025, https://www.legislation.gov.au/C2025A00015/asmade ; Treasury, « Scams Prevention Framework », https://treasury.gov.au/publication/p2025-623966