Phishing au nom d'Amazon et fraude bancaire : cliquer est-ce une négligence grave ? Par Virginie Audinot, Avocat.
Le phishing usurpant l'identité de grandes plateformes commerciales comme Amazon constitue l'un des vecteurs les plus fréquents de fraude bancaire. Sa particularité tient à ce que la victime a elle-même communiqué ses données, en croyant interagir avec un service légitime.
Le phishing est une technique d'escroquerie qui consiste à tromper une victime pour lui soutirer des informations sensibles, comme des identifiants ou des coordonnées bancaires. Dans le cas d'un phishing usurpant l'identité d'Amazon, les escrocs envoient des emails frauduleux qui imitent parfaitement ceux de la plateforme, avec des liens vers des sites clonés. Ces emails utilisent des prétextes variés, comme une commande inhabituelle, une suspension de compte ou un remboursement en attente, pour inciter la victime à cliquer. Les victimes saisissent alors leurs identifiants et leurs coordonnées bancaires, permettant aux fraudeurs de réaliser des débits frauduleux, souvent fractionnés pour éviter les alertes automatiques. Ces opérations interviennent dans les heures qui suivent la capture des données. La jurisprudence récente montre que la négligence grave, qui pourrait exonérer la banque de son obligation de remboursement, ne se résume pas au simple fait d'avoir cliqué sur un lien frauduleux.
En France, le remboursement des opérations de paiement non autorisées est encadré par les articles L133-18 et suivants du Code monétaire et financier. Selon ces textes, toute opération non autorisée doit être remboursée sans délai par le prestataire de services de paiement (généralement la banque). Cependant, l'article L133-19 IV prévoit une exception : la banque peut refuser le remboursement si elle prouve que le client a agi de manière frauduleuse ou a commis une négligence grave en ne respectant pas ses obligations de sécurité, comme la protection de ses données bancaires. La charge de cette preuve incombe entièrement à la banque. L'article L133-23 précise que la simple utilisation enregistrée d'un instrument de paiement ne suffit pas à établir l'autorisation du payeur. La Cour de cassation a rappelé à plusieurs reprises que la banque doit démontrer l'absence de fraude ou de défaillance technique pour refuser un remboursement.
La négligence grave est un concept juridique qui désigne une faute particulièrement grave d'un client ayant conduit à une fraude. Selon la jurisprudence récente, notamment les arrêts de la Cour de cassation du 23 octobre 2024 et du 4 mars 2026, cette négligence ne peut pas être présumée simplement parce que la victime a répondu à un email frauduleux. Son appréciation se fait in concreto, c'est-à-dire en examinant les circonstances précises de chaque cas. Par exemple, la confiance accordée à un interlocuteur usurpant une identité officielle, comme un conseiller bancaire, ne constitue pas une négligence grave si l'usurpation est sophistiquée et difficile à détecter. De même, l'existence de mises en garde contractuelles ou de campagnes de sensibilisation de la banque peut être prise en compte, mais sans automatiquement entraîner une présomption de négligence grave.
Le phishing usurpant l'identité d'Amazon repose sur une sophistication croissante pour tromper les victimes. Les emails frauduleux reproduisent fidèlement la charte graphique d'Amazon, incluant logo, typographie et formules officielles, ce qui les rend difficiles à distinguer des communications légitimes. Les liens renvoient vers des faux sites dont l'interface est une copie quasi parfaite de la plateforme officielle. Les victimes y saisissent leurs identifiants et leurs coordonnées bancaires complètes, incluant numéro de carte, date d'expiration et cryptogramme. Ces données, bien que sensibles, figurent en clair sur toute carte bancaire et ne sont pas soumises à une obligation de confidentialité aussi stricte que le code PIN. Les débits frauduleux interviennent ensuite rapidement, souvent fractionnés pour contourner les alertes automatiques des banques.
Pour contester un refus de remboursement, les victimes de phishing Amazon peuvent s'appuyer sur plusieurs arguments. D'abord, la sophistication du procédé frauduleux peut rendre la détection de la supercherie objectivement impossible pour un consommateur ordinaire, ce qui exclut la négligence grave. Ensuite, la réactivité de la victime, comme un signalement immédiat à la banque, un dépôt de plainte rapide et la conservation des preuves, témoigne d'un comportement diligent. De plus, la nature des données captées (numéro de carte, date d'expiration, cryptogramme) ne relève pas d'une obligation de confidentialité aussi stricte que le code PIN, ce qui limite la portée de l'argument de négligence grave. Enfin, la validation d'un code de confirmation reçu par SMS ne constitue pas systématiquement une négligence grave si la victime a été trompée sur la légitimité de cette opération.
En cas de phishing, les victimes doivent agir rapidement pour maximiser leurs chances d'obtenir un remboursement. Il est essentiel de signaler sans délai la fraude à la banque, de faire opposition sur la carte bancaire concernée et de déposer plainte en identifiant clairement les opérations contestées. Toutes les preuves doivent être conservées, y compris l'email frauduleux et ses en-têtes. Le délai pour contester les opérations est de 13 mois à compter de la date du débit, conformément à l'article L133-24 du Code monétaire et financier. Pour les praticiens, l'enjeu est de démontrer, à l'aide de pièces concrètes, que les circonstances excluent la négligence grave. Cela inclut la production de l'email frauduleux, la documentation de la qualité de la reproduction et l'établissement de la chronologie du signalement.
Deux arrêts récents de la Cour de cassation éclairent l'appréciation de la négligence grave en matière de phishing. Le premier, rendu le 23 octobre 2024 (n° 23-16.267), a jugé que la confiance accordée à un interlocuteur usurpant une identité officielle ne constitue pas une négligence grave si l'usurpation est sophistiquée et difficile à détecter. Le second, du 4 mars 2026 (n° 24-19.588), a précisé que l'existence de mises en garde contractuelles ou de campagnes de sensibilisation de la banque peut être prise en compte dans l'appréciation de la négligence grave, sans pour autant en faire une présomption automatique. Ces décisions confirment que la négligence grave ne se présume pas et doit être évaluée au cas par cas, en fonction des circonstances spécifiques de chaque espèce.

