Comprendre ses droits. Savoir comment agir.
Défense des
consommateurs
Numérique et e-commerce

Hameçonnage par SMS, e-mail ou appel, que faire si vous avez cliqué ou donné vos coordonnées bancaires

Mis à jour octobre 2026 Textes vérifiés le 10 octobre 2026

Rédigé par .

L'essentiel
  • L'hameçonnage consiste à se faire passer, par SMS, e-mail ou appel, pour une banque, une administration, un transporteur ou l'Assurance Maladie afin d'obtenir vos données personnelles ou bancaires, ce qui peut relever de l'escroquerie (article 313-1 du Code pénal). Dès que vous avez connaissance d'une utilisation non autorisée de votre instrument de paiement ou des données qui lui sont liées, vous en informez sans tarder votre banque aux fins de blocage (article L133-17 du Code monétaire et financier), et vous signalez l'opération non autorisée au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion, sauf si la banque ne vous a pas fourni ni mis à disposition les informations sur l'opération (article L133-24).
  • Pour une opération non autorisée, la banque ou le prestataire de paiement qui tient votre compte doit en principe rembourser immédiatement et au plus tard à la fin du premier jour ouvrable suivant, sauf si elle a de bonnes raisons de soupçonner une fraude de votre part et si elle communique ces raisons par écrit à la Banque de France (article L133-18). Elle peut opposer la négligence grave (article L133-19, IV), mais c'est à elle d'en fournir la preuve, l'enregistrement de l'opération ne suffisant pas nécessairement (article L133-23), et la Cour de cassation a jugé le 28 mars 2018 (n° 16-20.018) que communiquer ses données de sécurité en réponse à un courriel comportant des indices permettant à un utilisateur normalement attentif de douter de sa provenance constitue une négligence grave, ce qui dépend des circonstances de chaque dossier. Cette décision, rendue sur des faits plus anciens, ne dispense pas la banque de prouver la négligence grave, et un refus peut être contesté par réclamation écrite puis devant le médiateur.
  • Signalez les SMS et les appels sur la plateforme 33700, les courriels sur Signal Spam, déposez plainte et conservez toutes les preuves. En cas de refus de remboursement, adressez une réclamation écrite à votre banque, puis saisissez le médiateur (articles L316-1 du Code monétaire et financier et L612-1 du Code de la consommation).

L'hameçonnage, un message ou un appel qui usurpe une identité de confiance

En bref. L'hameçonnage consiste à vous tromper en se faisant passer pour un organisme que vous connaissez, afin d'obtenir vos données personnelles ou bancaires. Il passe par le SMS, l'e-mail ou l'appel téléphonique.

Selon la fiche réflexe de Cybermalveillance.gouv.fr, mise à jour le 7 mai 2026, l'hameçonnage, ou phishing, est un SMS ou un courriel frauduleux destiné à tromper la victime pour l'inciter à communiquer des données personnelles ou bancaires, en usurpant l'identité d'un organisme digne de confiance. Selon justice.fr, dont la page a été mise à jour le 10 avril 2026, le phishing recourt à des courriels ou à des SMS alarmistes contenant des liens cliquables, et le vishing à des appels téléphoniques frauduleux.

Les organismes dont l'identité est reprise sont eux-mêmes victimes de cette usurpation. Cybermalveillance cite, parmi les identités usurpées, des banques, des opérateurs de télécommunication, des fournisseurs d'énergie, des systèmes de paiement, des réseaux sociaux, des sites de vente en ligne, des administrations comme les impôts et la sécurité sociale, des services de stockage en ligne et des sociétés de livraison (article mis à jour le 9 juin 2026). Cet article ne vise aucune entreprise ni aucune administration en particulier.

Il présente les signes qui doivent alerter, les gestes à accomplir si vous avez cliqué ou communiqué des données, les signalements possibles et les règles de remboursement par la banque. Pour le détail du régime bancaire, voyez nos articles sur le paiement frauduleux par carte bancaire et sur le virement frauduleux par manipulation. L'arnaque au compte formation par appel d'un faux conseiller et le faux site de vente en ligne qui encaisse une commande jamais livrée font chacun l'objet d'un article distinct.

Comment reconnaître un SMS, un e-mail ou un appel d'hameçonnage

En bref. Aucun signe n'est infaillible. Les sources officielles relèvent plusieurs indices, dont une demande d'identifiants ou de coordonnées bancaires par message ou par téléphone.

  • Une demande de données sensibles. Selon justice.fr, les administrations et les grandes plateformes ne demandent pas, lors d'un contact que vous n'avez pas sollicité, de renseignements sensibles par message ou par téléphone. Les messages sont souvent alarmistes ou promettent un remboursement pour vous inciter à cliquer, d'après la page de l'Institut national de la consommation consultée.
  • Un contact d'un service dont vous n'êtes pas client. Justice.fr relève ce cas parmi les indices, avec une adresse d'expéditeur ou un numéro suspect.
  • Des fautes d'orthographe, de grammaire ou de syntaxe, ou une formule impersonnelle du type « cher client » (Cybermalveillance, 9 juin 2026).
  • Une adresse d'expéditeur dont le nom de domaine, après le signe @, n'est pas celui de l'organisme. Un organisme légitime utilise son domaine officiel (Cybermalveillance, 9 juin 2026).
  • Un lien dont la destination diffère de l'adresse officielle. Cybermalveillance conseille de positionner le curseur sur le lien sans cliquer, et relève qu'un seul caractère peut différer.

L'adresse affichée peut elle-même être falsifiée. La CNIL le relève dans une page ancienne, publiée le 29 juin 2015, qui recommande de vérifier un message par un autre moyen de contact que celui qu'il propose. L'absence de faute ou d'indice visible ne prouve donc pas qu'un message soit légitime.

Banque, administration, transporteur, Assurance Maladie, ce que disent les sources

En bref. Chaque organisme usurpé a ses règles de contact. Seules les pages de Cybermalveillance et de l'Assurance Maladie que nous avons lues les détaillent, pour la banque et pour l'Assurance Maladie.

  • Une banque. Selon Cybermalveillance (article mis à jour le 17 mars 2026), une banque ne devrait jamais vous envoyer un message contenant un lien direct vers la page de connexion à votre compte, et elle ne vous demande jamais par message ou par téléphone de lui communiquer directement vos identifiants, votre mot de passe, votre code secret ou toute autre information confidentielle. En cas de doute, joignez votre conseiller par un moyen de contact que vous connaissez déjà.
  • L'Assurance Maladie. Selon sa page de prévention, mise à jour le 19 janvier 2026, elle ne demande jamais vos identifiants de connexion au compte ameli, notamment le mot de passe, ni d'informations médicales, ni vos coordonnées bancaires complètes ou votre numéro de carte bancaire. Les courriels authentiques proviennent d'adresses se terminant par @app.assurance-maladie.fr, @assurance-maladie.fr, @info.ameli.fr ou @ameli.fr, et ses SMS proviennent du numéro 38 663 en commençant par « ASSURANCE MALADIE ». Pour accéder à votre compte, saisissez vous-même l'adresse dans votre navigateur plutôt que de suivre un lien reçu.
  • Une administration. Les sources lues convergent sur le principe selon lequel une administration ne réclame pas, lors d'un contact non sollicité, de données sensibles par message ou par téléphone. Nous n'avons pas lu, pour cet article, de page propre à chaque administration, et nous ne reprenons donc pas leurs règles de contact respectives.
  • Un transporteur ou une société de livraison. Cybermalveillance cite ces sociétés parmi les identités usurpées, sans que les pages lues détaillent de règle propre. À notre lecture, les mêmes réflexes s'appliquent, notamment ne pas saisir de coordonnées bancaires depuis un lien reçu par SMS et saisir vous-même l'adresse du site du transporteur dans votre navigateur.

Les réflexes avant de répondre ou de cliquer

En bref. Ne communiquez rien par message ou par téléphone, vérifiez le lien et l'adresse, et contactez directement l'organisme en cas de doute.

  • ne partagez jamais d'informations sensibles par message ou par appel téléphonique (Cybermalveillance, 7 mai 2026) ;
  • vérifiez le lien avant de cliquer et contrôlez l'adresse exacte du site dans votre navigateur ;
  • en cas de doute, contactez directement l'organisme concerné, par un canal que vous avez vous-même choisi ;
  • utilisez un mot de passe différent et complexe pour chaque service, et activez la double authentification lorsqu'elle existe ;
  • vérifiez régulièrement les accès à vos comptes, notamment les dates et heures de connexion ;
  • la CNIL invite aussi à alerter les personnes vulnérables de votre entourage, comme les personnes âgées ou peu à l'aise avec internet (page publiée le 18 mars 2024).

Que faire si vous avez cliqué, saisi vos identifiants ou donné vos coordonnées bancaires

En bref. Si des données de paiement ont été communiquées, faites bloquer votre carte sans attendre. Changez ensuite vos mots de passe, conservez les preuves, déposez plainte et signalez les faits.

  1. Faites bloquer votre carte ou votre instrument de paiement, ce que l'on appelle couramment une opposition, auprès de votre banque si vous avez communiqué des données de paiement ou constaté des opérations suspectes. Le Code monétaire et financier prévoit que l'utilisateur qui a connaissance d'une utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées en informe sans tarder son prestataire ou l'entité désignée par celui-ci aux fins de blocage (article L133-17). Après cette information, le payeur ne supporte aucune conséquence financière résultant de l'utilisation de l'instrument ou de l'utilisation détournée des données qui lui sont liées, sauf agissement frauduleux de sa part (article L133-20). Pour une carte, service-public.gouv.fr (page mise à jour le 13 février 2026) indique que vous pouvez contacter votre banque ou le serveur interbancaire d'opposition au 0 892 705 705, ouvert 24 heures sur 24 et 7 jours sur 7, et conserver le numéro d'enregistrement remis. Si votre banque ne met pas à votre disposition de moyens appropriés pour l'informer aux fins de blocage, vous ne supportez aucune conséquence financière, sauf agissement frauduleux de votre part (article L133-19, III), d'où l'intérêt de noter l'heure et le moyen de contact que vous avez essayés.
  2. Changez immédiatement les mots de passe que vous avez communiqués, sur le service concerné et sur tous les autres où vous utilisiez le même (Cybermalveillance, 7 mai 2026).
  3. Conservez les preuves, à savoir le message reçu, les captures d'écran, l'adresse du site, le numéro d'appel, les dates et les montants.
  4. Examinez vos comptes (relevés bancaires, historique de connexion) pour repérer toute opération ou tout accès que vous ne reconnaissez pas.
  5. Déposez plainte et signalez les faits comme indiqué ci-dessous.
  6. Si vous avez transmis une copie de pièce d'identité, de carte Vitale ou de justificatif de domicile, signalez-le dans votre plainte et prévenez toutes vos banques, car la Banque de France recommande, en cas d'usurpation d'identité, de déposer plainte le plus tôt possible puis de prévenir sa banque, toutes ses banques si besoin.
  7. Contactez l'organisme dont l'identité a été usurpée si vous avez communiqué des identifiants de son service. La page de l'Assurance Maladie indique par exemple d'appeler le 3646 pour fermer temporairement un compte ameli dont les identifiants ont été compromis.

Les sources que nous avons lues ne décrivent pas de procédure distincte pour un simple clic sur un lien sans saisie de données. À notre lecture, l'ampleur des mesures à prendre dépend de ce que vous avez effectivement communiqué.

Où signaler un SMS, un e-mail, un appel ou un site d'hameçonnage

En bref. Plusieurs plateformes gratuites existent, chacune pour un canal différent. Un signalement n'est ni une plainte ni une demande de remboursement.

  • 33700, pour les SMS et les appels. Selon Cybermalveillance, les SMS se signalent au 33700, gratuitement. Selon 33700.fr, il est possible de signaler un SMS ou un appel par formulaire en ligne ou par capture d'écran, ou de transférer le SMS, et les signalements sont envoyés chaque jour aux opérateurs de télécommunication. La plateforme a été créée par des opérateurs mobiles, des associations d'opérateurs et des associations professionnelles.
  • Signal Spam, pour les courriels. Cybermalveillance recommande de signaler à Signal Spam les messages douteux, et la CNIL de ne pas y répondre. La CNIL présente cette plateforme comme travaillant avec des professionnels de l'internet et des pouvoirs publics (page publiée le 25 janvier 2016).
  • Phishing Initiative, pour une adresse de site d'hameçonnage. Cybermalveillance, justice.fr et l'Institut national de la consommation la citent pour signaler un site. Les pages lues indiquent des adresses internet différentes pour ce service, retrouvez-le depuis le site de Cybermalveillance.
  • Pharos, plateforme officielle de signalement du ministère de l'Intérieur, accessible sur internet-signalement.gouv.fr. Cybermalveillance la cite dans son article sur l'hameçonnage bancaire (mis à jour le 17 mars 2026), et l'Assurance Maladie y renvoie pour les courriels frauduleux. La CNIL indique, dans la page ancienne citée plus haut, que les signalements sont traités par un service de police judiciaire spécialisé et peuvent donner lieu à des enquêtes par l'intermédiaire du parquet.
  • 17Cyber, service d'assistance en ligne proposé conjointement par la Police nationale, la Gendarmerie nationale et Cybermalveillance.gouv.fr. Son site décrit un diagnostic interactif, des recommandations selon le problème rencontré, le signalement d'escroqueries en ligne et une aide au dépôt de plainte. L'Institut national de la consommation invite à y signaler les tentatives de fraude (page du 23 mai 2025).
  • Perceval, pour une fraude à la carte bancaire sur internet. Selon service-public.gouv.fr (page mise à jour le 13 février 2026), ce service s'adresse aux victimes dont les coordonnées de carte ont servi à des achats en ligne que vous n'avez pas effectués, alors que la carte reste en votre possession et qu'elle a été bloquée. Il ne constitue pas un dépôt de plainte.
  • Info Escroqueries, 0 805 805 817, numéro gratuit du ministère de l'Intérieur, ouvert du lundi au vendredi de 9h à 18h30 selon Cybermalveillance, pour être conseillé. France Victimes, 116 006, est un numéro gratuit d'aide aux victimes, accessible sept jours sur sept selon Cybermalveillance.

Porter plainte après un hameçonnage

En bref. Vous pouvez déposer plainte dans un commissariat ou une gendarmerie, ou écrire au procureur de la République. La plainte est utile pour vos démarches, sans garantir de résultat.

Selon justice.fr (page mise à jour le 10 avril 2026), vous pouvez déposer plainte auprès d'un commissariat de police ou d'une brigade de gendarmerie, qui sont obligés d'enregistrer la plainte, ou écrire au procureur de la République du tribunal judiciaire compétent. La plainte comporte notamment votre état civil, le récit détaillé des faits, l'identité de l'auteur si vous la connaissez, l'estimation de votre préjudice et vos preuves. L'Institut national de la consommation mentionne aussi la pré-plainte en ligne (page du 23 mai 2025).

Plusieurs qualifications pénales peuvent entrer en jeu selon les faits. L'escroquerie est le fait, notamment par l'usage d'une fausse qualité ou par l'emploi de manœuvres frauduleuses, de tromper une personne et de la déterminer ainsi à remettre des fonds, des valeurs ou un bien quelconque, et elle est punie de cinq ans d'emprisonnement et de 375 000 euros d'amende (article 313-1 du Code pénal). Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d'emprisonnement et de 300 000 euros d'amende (article 226-18 du Code pénal). Cybermalveillance liste d'autres infractions possibles. La qualification retenue appartient aux autorités de poursuite et au juge.

Votre banque peut vous demander une copie du dépôt de plainte dans le cadre de votre demande de remboursement. Service-public.gouv.fr évoque d'ailleurs le récépissé de signalement ou de plainte comme pièce à fournir à la banque pour une fraude à la carte.

Être remboursé par sa banque, ce que prévoit le Code monétaire et financier

En bref. Tout dépend de la nature de l'opération. Une opération que vous n'avez pas autorisée doit en principe être remboursée immédiatement. Une opération que vous avez validée vous-même relève d'une analyse différente.

Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution (article L133-6). Dans une affaire d'hameçonnage, les situations varient, et les sources lues ne permettent pas de ranger automatiquement un dossier dans l'une ou l'autre.

  • Le fraudeur a utilisé vos données sans que vous validiez l'opération. L'opération peut être traitée comme non autorisée. La responsabilité du payeur n'est pas engagée si l'opération a été effectuée en détournant, à son insu, l'instrument de paiement ou les données qui lui sont liées (article L133-19, II). La question de savoir si le fait d'avoir saisi vous-même vos données sur une fausse page entre dans ce cas dépend des faits, et nous n'avons lu aucun texte ni aucune source officielle qui la tranche de façon générale.
  • Vous avez vous-même validé l'opération, par exemple en confirmant un paiement ou un virement dans votre application ou avec un code, sous la pression d'un faux conseiller. Le consentement donné emporte en principe la qualification d'opération autorisée (article L133-6), ce qui rend le remboursement moins automatique. Notre article sur le virement frauduleux par manipulation détaille ce cas.
  • L'authentification forte n'a pas été exigée. Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l'opération non autorisée a été effectuée sans que sa banque exige une authentification forte (article L133-19, V), prévue notamment lorsque le payeur initie une opération de paiement électronique (article L133-44, I).

Pour une opération non autorisée signalée dans les conditions de l'article L133-24, la banque rembourse le montant de l'opération immédiatement après avoir pris connaissance de l'opération ou après en avoir été informée, et au plus tard à la fin du premier jour ouvrable suivant. Elle peut s'y soustraire seulement si elle a de bonnes raisons de soupçonner une fraude de l'utilisateur et si elle communique ces raisons par écrit à la Banque de France, (article L133-18). Lorsqu'elle rembourse, elle rétablit, le cas échéant, le compte débité dans l'état où il se serait trouvé sans l'opération (même article). Un jour ouvrable est un jour au cours duquel le prestataire de paiement du payeur ou celui du bénéficiaire exerce une activité permettant d'exécuter des opérations de paiement (article L133-4), ce qui diffère du jour ouvrable du droit du travail. En cas de manquement, les sommes dues produisent intérêt au taux légal majoré de cinq points, de dix points au-delà de sept jours de retard et de quinze points au-delà de trente jours de retard (article L133-18).

Le délai pour signaler l'opération est de treize mois suivant la date de débit, sous peine de forclusion, à moins que la banque ne vous ait pas fourni ou mis à disposition les informations relatives à l'opération. Il faut la signaler sans tarder, les treize mois étant un maximum et non un délai confortable (article L133-24). Pour une personne physique agissant pour des besoins non professionnels, les parties ne peuvent pas convenir d'un délai différent (même article).

La négligence grave, que la banque peut invoquer mais doit prouver

En bref. La banque peut opposer que vous avez manqué par négligence grave à vos obligations de sécurité. C'est à elle d'en apporter la preuve, et l'appréciation dépend des circonstances.

Le payeur supporte toutes les pertes occasionnées par des opérations non autorisées si elles résultent d'un agissement frauduleux de sa part, ou s'il n'a pas satisfait intentionnellement ou par négligence grave aux obligations de l'article L133-16, prendre toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées, et de l'article L133-17, informer sans tarder sa banque (article L133-19, IV). Selon l'Institut national de la consommation (page du 23 mai 2025), les banques peuvent refuser le remboursement en invoquant cette négligence grave.

Lorsque vous niez avoir autorisé une opération exécutée, c'est à la banque de prouver que l'opération a été authentifiée, dûment enregistrée et comptabilisée et qu'elle n'a pas été affectée par une déficience technique ou autre. L'utilisation de l'instrument de paiement telle qu'enregistrée par la banque ne suffit pas nécessairement à prouver que l'opération a été autorisée ou que vous avez manqué par négligence grave à vos obligations, et la banque fournit des éléments afin de prouver la fraude ou la négligence grave (article L133-23). La charge de la preuve pèse donc sur elle.

Les textes que nous avons lus ne définissent pas la négligence grave. À notre lecture, l'exception de l'article L133-18 vise le soupçon de fraude de l'utilisateur, tandis que la négligence grave relève de l'article L133-19, IV, qui répartit la perte, et nous n'avons lu aucune source qui précise comment les deux textes s'articulent en pratique. Une banque ne peut pas se borner à affirmer que vous avez été imprudent, et vous pouvez lui demander par écrit les éléments sur lesquels elle fonde sa position.

Si la banque refuse, les recours possibles

En bref. Écrivez d'abord à votre banque. Vous pouvez ensuite saisir gratuitement le médiateur, puis le tribunal.

  1. La réclamation écrite à la banque. Les prestataires de services de paiement mettent en place des procédures de traitement des réclamations et répondent dans les meilleurs délais et au plus tard dans les quinze jours ouvrables suivant la réception de la réclamation. Dans des situations exceptionnelles, une réponse d'attente motivée est envoyée, et la réponse définitive intervient au plus tard trente-cinq jours ouvrables après la réception (article L133-45). Notre article sur la mise en demeure par lettre recommandée présente la forme d'un courrier.
  2. La médiation. Tout consommateur a droit de recourir gratuitement à un médiateur pour un litige qui l'oppose à un établissement de crédit ou de paiement, relatif aux services fournis (article L316-1 du Code monétaire et financier et article L612-1 du Code de la consommation). Le médiateur ne peut examiner le litige si vous ne justifiez pas avoir tenté de le résoudre par une réclamation écrite auprès du professionnel, ou si vous le saisissez plus d'un an après cette réclamation (article L612-2). Notre article sur la médiation de la consommation détaille la démarche.
  3. Le tribunal. Les actions personnelles se prescrivent par cinq ans à compter du jour où le titulaire d'un droit a connu ou aurait dû connaître les faits lui permettant de l'exercer (article 2224 du Code civil). Ce délai est distinct des treize mois de l'article L133-24, qui concernent le signalement à la banque. Selon service-public.gouv.fr, la juridiction compétente dépend du montant du litige. Nos articles sur la conciliation obligatoire avant le tribunal et sur la procédure simplifiée pour un petit litige présentent ces étapes.

La protection de vos données, le rôle de la CNIL

En bref. La CNIL conseille de changer vos mots de passe et de rester vigilant après une fuite ou un vol de données. Elle traite des plaintes relatives au non-respect de la protection des données personnelles, et vous devez d'abord vous adresser à l'organisme concerné.

Dans son guide publié le 18 mars 2024 sur les fuites et vols de données, la CNIL recommande de saisir vous-même les adresses officielles dans votre navigateur plutôt que de suivre un lien suspect, de choisir des mots de passe solides et différents pour chaque service, de les modifier en priorité sur les comptes essentiels (messagerie, banque, impôts), d'utiliser un gestionnaire de mots de passe et la double authentification, et en cas d'usurpation d'identité de déposer plainte et de contacter vos banques.

Sa page sur les plaintes en ligne présente la CNIL comme traitant des violations de la réglementation sur la protection des données personnelles, et indique qu'avant de la saisir il faut tenter de régler le problème directement avec l'organisme responsable du traitement de vos données. Nous n'avons lu aucune source indiquant que la CNIL puisse rembourser une victime d'hameçonnage ou poursuivre un fraudeur anonyme. Si un organisme que vous connaissez a laissé fuiter vos données, notre article sur la violation de données personnelles présente les recours.

Jurisprudence

En bref. La Cour de cassation a jugé en 2018 que communiquer ses données de sécurité en réponse à un courriel douteux peut constituer une négligence grave. Cette décision ne s'applique pas à toute victime.

Dans un arrêt du 28 mars 2018 (Cour de cassation, chambre commerciale, pourvoi n° 16-20.018), un client avait reçu des courriels reproduisant le logo de sa banque et lui demandant de remplir un « certificat de sécurité », et il avait communiqué des codes d'accès, identifiants et mots de passe ainsi que sa carte de clés personnelle. Des paiements par carte et un virement avaient ensuite été contestés. La Cour de cassation rappelle qu'il incombe à la banque, en application des articles L133-19, IV et L133-23 du Code monétaire et financier, de rapporter la preuve que l'utilisateur qui nie avoir autorisé une opération a agi frauduleusement ou n'a pas satisfait intentionnellement ou par négligence grave à ses obligations. Elle juge ensuite que manque par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l'utilisateur qui communique les données personnelles de ce dispositif en réponse à un courriel contenant des indices permettant à un utilisateur normalement attentif de douter de sa provenance. Elle casse l'arrêt de la cour d'appel d'Amiens du 19 avril 2016 et renvoie les parties devant la cour d'appel de Rouen, dont nous n'avons pas lu la décision.

Cette décision repose sur la présence d'indices de nature à éveiller le doute d'un utilisateur normalement attentif, et elle rappelle que la preuve incombe à la banque. Elle n'affirme pas que toute communication de données en réponse à un message d'hameçonnage constitue une négligence grave, et elle ne tranche pas le cas d'un message sans indice apparent ou d'un appel téléphonique. Nous avons lu le texte de cet arrêt tel que reproduit par le site d'un cabinet d'avocats, et recoupé ses références avec un second site juridique. Nous n'avons pas relu pour cet article d'autre décision de justice, et nous n'en citons donc pas d'autre.

Les démarches concrètes

  • ne répondez pas, ne communiquez aucune donnée sensible par message ou par téléphone, et vérifiez l'adresse du site avant toute saisie ;
  • si vous avez communiqué des données de paiement, faites bloquer votre carte sans tarder en informant votre banque (article L133-17), et conservez le numéro d'enregistrement ;
  • changez immédiatement les mots de passe communiqués, ainsi que ceux que vous réutilisiez ;
  • conservez les messages, captures d'écran, adresses de sites, numéros d'appel, dates et montants ;
  • contestez par écrit chaque opération non reconnue, avec sa date et son montant, au plus tard dans les treize mois suivant le débit (article L133-24) ;
  • si vous contestez avoir autorisé l'opération, demandez le remboursement en rappelant le délai de l'article L133-18, la banque pouvant soutenir que vous avez validé vous-même l'opération (article L133-6), et demandez par écrit les éléments qui fonderaient une éventuelle négligence grave (article L133-23) ;
  • signalez les SMS et les appels au 33700, les courriels à Signal Spam, les sites à Phishing Initiative, et les faits à Pharos ou à 17Cyber ;
  • déposez plainte auprès d'un commissariat ou d'une gendarmerie, ou écrivez au procureur de la République, et gardez une copie ;
  • en cas de refus ou de silence, adressez une réclamation écrite à la banque, puis saisissez le médiateur dans l'année suivant cette réclamation ;
  • contactez Info Escroqueries au 0 805 805 817 ou France Victimes au 116 006 pour être orienté, et si vos ressources sont limitées, renseignez-vous sur l'aide juridictionnelle, qui dépend de ces ressources, avant d'engager une action en justice.

Ce que cet article ne couvre pas

Cet article présente les règles générales et les démarches décrites par les sources officielles lues le 10 octobre 2026, à savoir les pages de Cybermalveillance.gouv.fr, de justice.fr, de service-public.gouv.fr, de l'Assurance Maladie, de la CNIL, de 33700.fr, de 17Cyber et de l'Institut national de la consommation, dont les dates de mise à jour sont indiquées dans le texte et dans la liste des sources. Les pages du site de la DGCCRF n'ont pas été consultées. Il ne traite ni de l'hameçonnage visant les entreprises, ni de la fraude au virement par faux conseiller bancaire au-delà du renvoi à notre article dédié, ni des litiges avec un organisme dont vous auriez réellement reçu un message. Chaque situation dépend des faits, notamment de ce que vous avez saisi, validé et du moment où vous avez agi, et nous ne pouvons apprécier aucun dossier individuel. Les règles décrites visent un prestataire de paiement soumis au droit français, et un prestataire établi hors de l'Union européenne peut relever d'autres règles. Les numéros et plateformes peuvent évoluer, reportez-vous aux pages officielles. Cet article est rédigé avec l'assistance d'une intelligence artificielle, à partir des textes cités, et ne comporte pas d'illustration.

Questions fréquentes

J'ai cliqué sur un lien dans un SMS, que dois-je faire en premier ? Les sources officielles lues ne décrivent pas de procédure distincte pour un simple clic. Si vous avez saisi des identifiants, changez immédiatement les mots de passe concernés, et si vous avez communiqué des données de paiement, informez sans tarder votre banque aux fins de blocage (article L133-17 du Code monétaire et financier). Conservez le message et les captures d'écran.
J'ai donné mes coordonnées bancaires à un faux conseiller, comment faire opposition ? Contactez votre banque ou, pour une carte, le serveur interbancaire d'opposition au 0 892 705 705, ouvert 24 heures sur 24 et 7 jours sur 7 selon service-public.gouv.fr (page mise à jour le 13 février 2026), et conservez le numéro d'enregistrement remis. Après cette information, le payeur ne supporte aucune conséquence financière résultant de l'utilisation détournée des données, sauf agissement frauduleux de sa part (article L133-20).
Ma banque doit-elle me rembourser après un hameçonnage ? Pour une opération non autorisée signalée dans les conditions de l'article L133-24, la banque doit en principe rembourser immédiatement et au plus tard à la fin du premier jour ouvrable suivant, sauf si elle a de bonnes raisons de soupçonner une fraude de votre part et si elle communique ces raisons par écrit à la Banque de France (article L133-18). Si vous avez validé vous-même l'opération, l'analyse est différente et le remboursement n'est pas automatique.
La banque peut-elle refuser en invoquant ma négligence grave ? Elle peut l'invoquer (article L133-19, IV), mais c'est à elle de fournir les éléments prouvant la fraude ou la négligence grave, l'enregistrement de l'opération ne suffisant pas nécessairement (article L133-23). L'appréciation dépend des circonstances, et la Cour de cassation a jugé le 28 mars 2018 (n° 16-20.018) qu'une communication de données en réponse à un courriel comportant des indices de nature à faire douter un utilisateur normalement attentif constitue une négligence grave. Cette décision ne dispense pas la banque de prouver la négligence grave, et un refus peut être contesté par réclamation écrite puis devant le médiateur.
Dans quel délai contester une opération frauduleuse ? Sans tarder, et au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion, sauf si la banque ne vous a pas fourni ou mis à disposition les informations relatives à l'opération (article L133-24). Les treize mois sont un maximum, et agir rapidement facilite vos démarches.
Où signaler un SMS ou un appel frauduleux ? Sur la plateforme 33700, par formulaire en ligne ou en transférant le SMS, selon 33700.fr. Cybermalveillance indique que le signalement des SMS est gratuit. Pour les courriels, utilisez Signal Spam, et pour les faits, Pharos ou 17Cyber. Un signalement n'est ni une plainte ni une demande de remboursement.
Faut-il déposer plainte pour être remboursé ? Aucun des articles du Code monétaire et financier lus ne conditionne le remboursement à une plainte. Votre banque peut toutefois vous en demander une copie, et justice.fr comme Cybermalveillance invitent à déposer plainte auprès d'un commissariat, d'une gendarmerie ou du procureur de la République.
Que faire si la banque refuse ou ne répond pas ? Adressez-lui une réclamation écrite, à laquelle elle doit répondre dans les meilleurs délais et au plus tard dans les quinze jours ouvrables (article L133-45). Vous pouvez ensuite saisir gratuitement le médiateur (articles L316-1 du Code monétaire et financier et L612-1 du Code de la consommation), dans l'année suivant la réclamation écrite (article L612-2), puis le tribunal.
La CNIL peut-elle m'aider après un hameçonnage ? La CNIL traite des plaintes relatives au non-respect de la protection des données personnelles, et il faut d'abord s'adresser à l'organisme concerné. Nous n'avons lu aucune source indiquant qu'elle rembourse une victime ou poursuit un fraudeur anonyme. Elle publie en revanche des conseils, comme changer ses mots de passe et saisir soi-même les adresses officielles.

Voir aussi

Rédaction assistée par intelligence artificielle sous supervision éditoriale.