Phishing et paiements non autorisés en Espagne : quand la banque doit rendre l'argent
Un message arrive dans le même fil que tous les vrais messages que votre banque vous a jamais envoyés : un débit inhabituel a été détecté, et vous pouvez l'annuler ici. La page derrière le lien ressemble à celle de la banque. Vous tapez votre mot de passe. Un quart d'heure plus tard, des paiements que vous n'avez jamais faits ont quitté le compte, et une semaine après un courriel vous annonce que rien ne sera remboursé, parce que les opérations ont été « correctement autorisées avec vos données de sécurité personnalisées ». C'est la première réponse de la banque dans la plupart de ces affaires. Ce n'est pas celle de la loi. Le droit espagnol des paiements part de l'autre bout : un paiement n'est autorisé que si vous y avez consenti, un paiement non autorisé doit être remboursé avant la fin du jour ouvrable suivant, et c'est la banque, non le client, qui doit prouver la fraude ou la négligence grave. Cette note lit la règle telle qu'elle est en octobre 2026 — la loi, l'arrêt du Tribunal suprême d'avril 2025, deux arrêts d'appel canariens et les chiffres du Banco de España lui-même — et dit où la protection s'arrête. Les citations sont en espagnol, suivies de leur lecture en français.
« Autorisé » veut dire consenti, non « tapé avec vos codes »
La règle est l'article 36 du Real Decreto-ley 19/2018, la loi sur les services de paiement : Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución — les opérations de paiement sont réputées autorisées lorsque le payeur a donné son consentement à leur exécution — et A falta de tal consentimiento la operación de pago se considerará no autorizada — à défaut de ce consentement, l'opération de paiement est réputée non autorisée. Un paiement qu'un inconnu effectue avec des identifiants qu'il vous a soutirés par ruse a été fait avec vos codes et sans votre consentement.
Le Tribunal suprême l'a dit en toutes lettres dans son arrêt 571/2025, du 9 avril 2025 : les « opérations non autorisées » comprennent celles qui ont été lancées avec l'identifiant et le mot de passe du client et confirmées avec le code que la banque a envoyé par SMS, dès lors que le client nie les avoir autorisées. Le contrat ne peut pas dire autre chose. Le régime s'impose aux deux parties, et la clause par laquelle le client reconnaît comme siennes toutes les opérations faites avec ses clés ne l'écarte pas.
Le remboursement : avant la fin du jour ouvrable suivant
Dès que la banque a connaissance d'un paiement non autorisé, elle doit rendre l'argent de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación — immédiatement et, en tout état de cause, au plus tard à la fin du jour ouvrable suivant celui où elle a constaté l'opération ou en a été informée (article 45.1) — et remettre le compte dans l'état où il aurait été. Il n'y a qu'une issue : la banque peut retenir le remboursement si elle a des raisons valables de soupçonner une fraude du client lui-même et communique ces raisons par écrit au Banco de España. « Nous enquêtons » n'est pas cette communication.
Votre part : prévenir la banque tout de suite, et jamais plus tard que treize mois
Le client a deux devoirs (article 41) : prendre todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas — toutes les mesures raisonnables pour protéger ses données de sécurité personnalisées — et signaler sans retard à la banque la perte, le vol ou l'utilisation non autorisée de l'instrument. Du second dépend le droit au remboursement. La banque doit être informée sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones — sans retard injustifié, dès qu'il a connaissance de l'une de ces opérations — et, en tout cas, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo — dans un délai maximal de treize mois à compter de la date du débit (article 43.1).
Treize mois, c'est le mur extérieur, non la date à viser : chaque heure entre la fraude et l'appel est une heure que la banque utilisera ensuite contre vous. Après votre signalement, les pertes sont à la charge de la banque sauf si vous avez agi frauduleusement (article 46.3), et la banque doit tenir ouvert à tout moment, et gratuitement, un canal pour ce signalement (article 42.1.c).
Qui doit prouver quoi
C'est ici que la loi est la plus utile. Lorsqu'un client nie avoir autorisé un paiement, il appartient à la banque de démontrer que l'opération a été authentifiée, dûment enregistrée et comptabilisée, et qu'elle n'a pas été affectée par une défaillance technique ou une autre déficience de son service (article 44.1). Même alors, l'enregistrement de l'utilisation de l'instrument no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante — ne suffira pas nécessairement à démontrer que l'opération de paiement a été autorisée par le payeur — ni qu'il a agi frauduleusement ou avec négligence grave (article 44.2). Et le dernier mot est aussi une charge de la banque : c'est au prestataire qu'il revient de probar que el usuario del servicio de pago cometió fraude o negligencia grave — prouver que l'utilisateur du service de paiement a commis une fraude ou une négligence grave (article 44.3).
Le Tribunal suprême en a tiré les conséquences dans l'arrêt 571/2025. La responsabilité de la banque tiene carácter cuasi objetivo — a un caractère quasi objectif — en deux sens : informée d'un paiement non autorisé, elle répond sauf à prouver la fraude ; et lorsque le client nie le paiement, un journal montrant que les bons codes ont été utilisés ne la libère pas. La « déficience du service », a ajouté le Tribunal, n'est pas seulement une panne informatique : elle couvre cualquier falta de diligencia o mala praxis en la prestación del servicio — tout manque de diligence ou toute mauvaise pratique dans la prestation du service —, mesurés à l'aune du commerçant expert et non de la personne normalement soigneuse, et les bonnes pratiques comprennent des systèmes qui repèrent un schéma anormal de paiements et l'arrêtent.
L'affaire montre ce que cela signifie. Dans la nuit du 17 au 18 mars 2021, quinze virements ont quitté un compte à Saragosse — dix par Bizum, cinq par la banque en ligne —, soit 83 692,73 € avec les frais, confirmés avec des codes envoyés à une ligne téléphonique dont la carte SIM avait été dupliquée l'après-midi même dans une boutique d'une autre région. Le client disait à son agence depuis trois semaines qu'il recevait des codes pour des virements qu'il n'avait pas ordonnés. La banque a récupéré 27 218,10 € auprès des banques destinataires et a refusé le reste ; trois juridictions successives l'ont condamnée à payer les 56 474,63 € restants. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado — on ne peut tenir pour normal et sans importance qu'une personne qui n'effectue jamais d'opérations au petit matin se mette soudain à en réaliser jusqu'à dix-sept d'affilée, et pour un montant aussi élevé.
Ce que le client peut avoir à supporter : 50 €, tout, ou rien
| Situation | Qui supporte la perte (règle) |
|---|---|
| Une carte ou un appareil perdu ou volé, utilisé avant que vous ayez pu le signaler | Vous, jusqu'à 50 € ; la banque, le reste (Article 46.1) |
| Vous ne pouviez pas remarquer la perte ou le vol, ou il a été causé par le personnel ou les agents de la banque elle-même | La banque, en totalité (Article 46.1, lettres a et b) |
| La banque n'a pas exigé d'authentification forte du client | La banque, sauf si vous avez agi frauduleusement (Article 46.2) |
| Paiements effectués après votre signalement de la perte ou du vol | La banque, sauf si vous avez agi frauduleusement (Article 46.3) |
| Vous avez agi frauduleusement, ou manqué à vos devoirs délibérément ou par négligence grave | Vous, en totalité (Article 46.1) |
Les 50 € sont la part du client lorsqu'un instrument perdu ou volé est utilisé : le payeur peut être tenu de supporter hasta un máximo de 50 euros — jusqu'à un maximum de 50 euros. Le plafond disparaît, et toute la perte retombe sur le client, seulement s'il l'a subie por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41 — pour avoir agi frauduleusement ou pour avoir manqué, délibérément ou par négligence grave, à une ou plusieurs des obligations établies par l'article 41. Et lorsque la banque n'a pas exigé d'authentification forte du client — deux éléments indépendants parmi quelque chose que vous savez, quelque chose que vous possédez et quelque chose que vous êtes —, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta — le payeur ne supporte les éventuelles conséquences financières que s'il a agi frauduleusement (article 46.2).
La « négligence grave » : ce que les tribunaux en ont fait
Tout tient donc à deux mots. La directive européenne qui est derrière la loi espagnole donne la mesure, et le Tribunal suprême la cite : la negligencia grave tiene que significar algo más que la mera negligencia — la négligence grave doit signifier quelque chose de plus que la simple négligence —, un comportement révélant un degré important d'imprudence, comme conserver les identifiants à côté de la carte sous une forme lisible par n'importe qui. Être trompé par une contrefaçon bien faite n'est pas à ce niveau, et les juridictions canariennes l'ont dit deux fois, dans des affaires dont chaque client reconnaîtra les faits.
À Las Palmas (Audience provinciale, arrêt 207/2025, du 4 avril 2025), le message est arrivé par SMS sous le nom de la banque : un débit inhabituel, un lien pour l'annuler. Le client a tapé son mot de passe de banque en ligne sur la page située derrière le lien ; deux achats par carte ont suivi, 3 286 € en tout ; la banque a refusé le remboursement parce que les opérations avaient été « correctement autorisées ». La cour a confirmé le jugement rendu contre la banque. Le certificat que la banque avait elle-même produit indiquait que l'appareil ou l'entité qui authentifiait le client n'était pas identifié, et la entidad bancaria actuó sin tomar las medidas de diligencia y seguridad exigidas y la consecuencia del incumplimiento es la obligación de devolver el importe de la operación — la banque a agi sans prendre les mesures de diligence et de sécurité exigées, et la conséquence du manquement est l'obligation de restituer le montant de l'opération.
À Santa Cruz de Tenerife (Audience provinciale, arrêt 177/2024, du 23 avril 2024), le client était allé plus loin : au téléphone avec quelqu'un qui se faisait passer pour l'opérateur d'une compagnie de téléphone, il a transmis les codes que la banque lui envoyait, et une rafale d'achats par carte a suivi, effectués presque en même temps depuis des villes situées aux deux bouts du monde ; la demande portait sur 44 227,28 €. La banque a parlé de négligence grave. La cour, non. La négligence qu'exige la loi est cercana al concepto de falta de diligencia inexcusable, razón por la cual su apreciación debe ser de carácter restrictivo — proche de la notion de manque de diligence inexcusable, raison pour laquelle elle doit être appréciée de manière restrictive —, et une banque qui ne prouve aucun système capable de repérer une telle rafale d'opérations, juste après la modification du mot de passe d'accès et des plafonds des cartes, ne peut pas reporter la perte sur un client qui a été trop confiant.
Toutes les affaires ne finissent pas ainsi. La directive elle-même dit qu'il faut peser toutes les circonstances, et des faits différents peuvent donner un résultat différent.
Quand vous avez fait le virement vous-même
Une fraude différente appelle une règle différente. Si l'on vous a trompé pour que vous ordonniez vous-même le paiement — la facture du fournisseur au numéro de compte modifié, l'« employé de la banque » qui vous persuade de déplacer vos économies vers un « compte sûr » —, la règle légale de remboursement ne s'applique pas telle quelle : elle est écrite pour les paiements faits sans votre consentement, et un paiement que vous avez ordonné vous-même, si trompé que vous ayez été, est à première vue un paiement autorisé. Le rapport sur les réclamations du Banco de España le range parmi les opérations « autorisées au moyen d'une tromperie » et renvoie le client vers la police, les autorités de consommation ou les tribunaux. Devant le juge, reste le droit commun des contrats, dans lequel votre propre conduite est mise en balance avec celle de la banque. L'arrêt 787/2026 du Tribunal suprême, du 25 mai 2026, donne la mesure : une société dont l'employée de trésorerie avait été amenée, par quelqu'un qui se faisait passer pour un administrateur, à ordonner sept virements vers la Chine a récupéré la moitié de ses 1 566 951,50 € — 783 475,75 € — parce que la banque avait ignoré le protocole écrit que la société lui avait remis, et la société a répondu de la part de son employée dans la tromperie.
Depuis le 9 octobre 2025, un outil agit avant que l'argent ne parte. Pour les virements en euros, les banques de la zone euro doivent vérifier le nom du bénéficiaire par rapport au numéro de compte avant que vous n'autorisiez, et vous prévenir lorsqu'ils ne concordent pas, en vous avertissant que autorizar la transferencia podría dar lugar a la transferencia de fondos a una cuenta de pago de la que no sea titular el beneficiario indicado por el ordenante — autoriser le virement pourrait conduire à transférer les fonds sur un compte de paiement dont le titulaire n'est pas le bénéficiaire indiqué par le payeur (règlement (UE) 260/2012, article 5 quater, ajouté en 2024). Si la banque omet la vérification et que le paiement tourne mal pour cette raison, elle doit rembourser le montant sans tarder ; si elle vous a averti et que vous avez poursuivi, elle ne répond pas du virement vers le compte que vous avez saisi. Un avertissement de non-concordance sur un « nouveau numéro de compte » arrivé par courriel, c'est le moment d'appeler le fournisseur au numéro que vous aviez déjà.
Les entreprises sont moins protégées que les consommateurs
Les règles ci-dessus protègent pleinement les consommateurs, et presque pleinement les microentreprises. Une entreprise plus grande peut se voir demander d'y renoncer par contrat : lorsque l'utilisateur n'est ni l'un ni l'autre, les parties peuvent convenir que les articles 44 et 46 — la charge de la preuve et les limites de la responsabilité du client — ne s'appliquent pas ; et tout utilisateur qui n'est pas un consommateur, microentreprises comprises, peut se voir fixer un délai autre que les treize mois (article 34.1). Lisez le contrat bancaire de votre société avant la fraude, pas après.
La voie : la banque, le Banco de España, le tribunal
Trois étapes, dans cet ordre. D'abord le service clientèle de la banque, par écrit. Pour les services de paiement, il doit répondre a más tardar quince días hábiles después de la recepción de la reclamación — au plus tard quinze jours ouvrables après la réception de la réclamation — et dans un délai d'un mois au maximum s'il explique le retard (article 69).
Ensuite le Banco de España, si la banque refuse ou se tait : son département de conduite reçoit les réclamations en ligne ou sur papier, et un consommateur dispose d'un an à compter de la réclamation à la banque pour la déposer. Deux choses sont à savoir sur cette voie avant de la choisir. Son rapport devrait arriver dans les quatre mois, et il no tiene carácter vinculante — n'a pas de caractère contraignant (Orden ECC/2502/2012, article 12) : la banque peut ne pas le suivre. Et dans cette matière son bilan est mitigé. En 2025, le Banco de España a reçu 30 970 réclamations ; 30 % d'entre elles concernaient des paiements effectués dans un contexte de tromperie ou d'escroquerie, environ 18 % de plus que l'année précédente, deux tiers par carte et un tiers par virement — et dans les réclamations relatives aux cartes, dit son propre rapport, les décisions favorables aux banques prédominent, dans des dossiers qui portent surtout sur des paiements frauduleux ayant franchi l'authentification forte. Le superviseur regarde si la banque a suivi les bonnes pratiques ; les tribunaux appliquent la charge de la preuve décrite plus haut.
Le tribunal est la troisième étape, et celle où ont été obtenus les arrêts cités ici. La plainte à la police n'en est pas une quatrième : c'est une démarche que la banque demandera dès le premier jour, elle fixe la date et les faits, et ce que fait ensuite l'enquête pénale est une question distincte que cette note ne traite pas.
Que faire dans la première heure, et dans la première quinzaine
- Appelez la banque et faites tout bloquer. La carte, la banque en ligne, Bizum ; demandez la référence de l'appel.
- Mettez-le par écrit le jour même. Dites que vous n'avez pas autorisé les paiements, énumérez-les et demandez le remboursement prévu à l'article 45, par un canal qui laisse une preuve.
- Déposez plainte à la police et gardez la copie. La banque vous la demandera.
- Ne signez rien qui dise que vous avez « autorisé » les opérations. Un formulaire de réclamation n'est pas un aveu ; lisez ce qu'il dit.
- Laissez le téléphone tel qu'il est. Les messages, le journal d'appels et le lien sont des preuves.
- Si votre carte SIM a cessé de fonctionner, écrivez aussi à l'opérateur téléphonique. Un duplicata de SIM est la voie par laquelle le code est parvenu à quelqu'un d'autre.
- Comptez quinze jours ouvrables. Puis choisissez entre le Banco de España et le tribunal, les papiers en main.
La première lettre de la banque dit que les codes étaient les vôtres. La loi pose une autre question : avez-vous consenti — et la banque peut-elle prouver que la faute était grave, et la vôtre ?
Ce que fait notre équipe de droit bancaire
Nous examinons le dossier au regard de la loi et des arrêts ci-dessus — l'heure de chaque paiement, ce que les enregistrements de la banque prouvent réellement, ce que vous avez dit à la banque et quand —, nous rédigeons la réclamation à la banque et, si elle refuse, nous portons l'affaire devant le tribunal. La consultation est payante, sur devis préalable, et personne ne peut promettre ce qu'un tribunal décidera. Les réclamations bancaires ne se ressemblent pas toutes : nos notes sur les clauses plancher et sur l'indice IRPH en traitent deux autres. Le service est décrit sur notre page de droit bancaire, et la page de contact indique les horaires des deux bureaux.
Questions fréquentes
La banque dit que les paiements ont été authentifiés avec mes identifiants. Est-ce la fin de l'histoire ?
Non. L'authentification prouve que les bons codes ont été utilisés, non que vous avez consenti. La loi dit que l'enregistrement de la banque ne suffit pas nécessairement à prouver l'autorisation (article 44.2), et le Tribunal suprême a jugé en avril 2025 que les paiements faits avec le mot de passe de l'utilisateur et le code SMS ne sont pas autorisés si l'utilisateur les conteste, sauf si la banque prouve la fraude ou la négligence grave.
De combien de temps est-ce que je dispose pour réclamer ?
Prévenez la banque le jour où vous vous en apercevez. La loi exige un signalement sans retard injustifié et fixe une limite extrême de treize mois à compter du débit ; un consommateur dispose ensuite d'un an à compter de la réclamation à la banque pour saisir le Banco de España. Attendre n'aide que l'autre partie.
J'ai cliqué sur le lien et tapé mon mot de passe. Était-ce une négligence grave ?
Pas en soi, d'après les arrêts lus pour cette note. La négligence grave signifie quelque chose de plus que la simple négligence et s'apprécie de manière restrictive ; les juridictions de Las Palmas et de Santa Cruz de Tenerife ont refusé de la retenir contre des clients trompés par un faux message de la banque et par un faux opérateur au téléphone, et ont regardé plutôt ce que les systèmes de la banque n'avaient pas repéré. Chaque affaire se juge sur ses propres faits.
Cela protège-t-il le compte de ma société ?
Presque pleinement si la société est une microentreprise : des règles décrites ici, son contrat ne peut modifier que le délai de treize mois. Le contrat d'une société plus grande peut en outre avoir écarté les règles sur la charge de la preuve et sur la responsabilité, et une fraude dans laquelle un employé a ordonné le virement se juge selon le droit commun des contrats, où l'imprudence de la société elle-même compte.
Le rapport du Banco de España lie-t-il la banque ?
Non. C'est un avis motivé qui devrait arriver dans les quatre mois ; la banque doit dire si elle l'accepte, et elle peut ne pas le faire. Un jugement est la seule décision qui oblige la banque à payer.
Information générale sur le droit espagnol en vigueur en octobre 2026 (Real Decreto-ley 19/2018, art. 34, 36, 41 à 46 et 69 ; règlement (UE) 260/2012, art. 5 quater ; Orden ECC/2502/2012), et non un conseil sur votre cas : la responsabilité d'une fraude dépend de ses faits et de ses dates exacts.
Cette note est une information générale, pas un conseil juridique. Pour votre situation concrète, faites-vous conseiller par un professionnel.
Vous vous demandez ce que cela signifie pour votre cas ?
Une première consultation sur place ou en visio, dans l’une de nos douze langues de travail.
Poursuivre la lecture
Qui garde le logement familial après un divorce en Espagne : usage, prêt immobilier et ce qui change quand un nouveau partenaire s'installe
Location d'hiver en Espagne après l'abrogation du décret d'octobre 2026 : le bail saisonnier est de retour, et ce qu'il faut y écrire