Arnaque à l’ouverture de crédit: qui paie l’addition?

Avec l’arrivée du numérique et des technologies informatiques, de plus en plus d’arnaques visent les consommateurs, notamment dans le domaine de l’octroi de crédit. Les techniques de fraude sont de plus en plus affinées et laissent les particuliers démunis face aux conséquences qui découlent d’une usurpation de leurs données. De plus en plus de services de médiation de dettes sont confrontés à des dossiers comparables à celui soumis par Jean qui a subi une fraude à la signature électronique.

 Le 22 juillet 2025, Jean n’en revient pas. Il n’a jamais contracté de crédit et, pourtant, il a reçu un courriel de la société Achetetout, une institution spécialisée dans le crédit à la consommation, qui le félicite pour son ouverture de crédit de 2.500 € et son premier achat de 2.468 € sur le site internet de Canalmarkt, dont la livraison est prévue ce jour-là. Elle l’informe que sa carte de crédit lui parviendra prochainement. Jean devra donc commencer le remboursement via une première mensualité minimum de 117,02 €.

Jean signale immédiatement par courriel à Achetetout qu’il n’a jamais contracté ce crédit et lui précise d’ailleurs qu’il n’a rien acheté à Canalmarkt. Il exige donc l’annulation du contrat et qu’aucune somme ne lui soit réclamée.

Achetetout transmet le contrat de crédit conclu à distance le 21 juillet, maintient que Jean l’a bien conclu via l’application Itsme, qu’elle présente comme hautement sécurisée. Ainsi, Achetetout indique que si Jean n’a pas cru signer le contrat, il a tout de même commis une négligence grave puisqu’il a permis à un tiers d’utiliser l’application Itsme au moyen de ses données. Selon Achetetout, le contrat est valable et Jean doit payer le capital emprunté majoré des intérêts rémunératoires et du coût de la carte de crédit.

Jean est désemparé. Il se souvient avoir utilisé cette application le 21 juillet, non pour la conclusion d’un contrat, mais uniquement parce qu’il avait reçu un appel d’Itsme l’invitant à se connecter afin de mettre à jour ses données. Il a ouvert l’application et cliqué sur l’icône demandée. Il sait désormais qu’il a fait l’objet d’une fraude.

Quels mécanismes économiques sont concernés?

 En réalité, plusieurs opérations ont lieu et deux contrats sont conclus le 21 juillet[1]. Dans le cadre d’une demande d’achat de biens auprès de Canalmarkt, Jean valide son mode de paiement: il peut payer immédiatement, de manière échelonnée ou au moyen d’une ouverture de crédit (les deux derniers modes de paiement nécessitent la validation du prêteur pour entraîner la conclusion du contrat d’achat). S’il opte pour l’ouverture de crédit, Jean doit formuler une demande de crédit auprès d’Achetetout (elle a eu lieu à 10 h 29); le contrat est signé par Jean à 10 h 32 et par Achetetout à 10 h 37.

Après la conclusion du contrat de crédit qui a pris moins de 10 minutes, le contrat d’achat est alors immédiatement conclu via l’utilisation de la nouvelle carte de crédit par signature électronique sur le site de Canalmarkt (un ordre de paiement est établi par Achetetout et signé par Jean à 10 h 33).

Que va-t-il se passer si Jean ne rembourse pas le crédit?

 Le Code de droit économique (ci-après: «CDE») encadre tant le crédit que le service de paiement. Même si Jean sait qu’il a fait l’objet d’une fraude, aucun mécanisme de suspension automatique du crédit n’est prévu par la loi. Jean devra payer tout ce qui est réclamé dans le cadre du crédit tant que la société Achetetout ou un juge n’aura pas annulé le contrat de crédit.

De plus, le crédit est repris dans le volet positif de la Centrale des crédits aux particuliers («CCP»). En cas de défaut de paiement, le crédit passera obligatoirement dans le volet négatif. Si Jean veut conclure un nouveau contrat de crédit à la consommation pour l’achat d’un véhicule par exemple, il ne pourra pas le faire puisque l’endettement non remboursé est supérieur à 1.000 €[2], et ce même s’il dispose d’une solvabilité suffisante et qu’il a introduit une procédure judiciaire pour contester le crédit litigieux.

De plus, Achetetout dispose d’une cession de rémunération et autres créances[3] à son profit. Si Jean ne paie pas, Achetetout pourra mettre en œuvre cette cession, notamment, auprès de l’employeur de Jean pour ses revenus cessibles et/ou auprès du SPF Finances pour ses remboursements d’impôt.

Jean doit-il se tourner contre Canalmarkt ou Achetetout?

 Canalmarkt propose au client d’acheter ses produits par le biais d’une «Mastercard Canalmarkt». Néanmoins, il s’agit d’une ouverture de crédit soumise à la seule acceptation d’Achetetout, peu importe la dénomination de l’ouverture de crédit. C’est Achetetout qui l’octroie et qui doit donc respecter toutes les obligations qui lui incombent en tant que prêteur, puis en tant que de prestataire d’un service de paiement.

L’adresse de livraison qui diffère du lieu de domicile de Jean n’aura aucune incidence sur la validité du contrat d’achat et celle du contrat de crédit: l’acheteur peut choisir le lieu de la livraison et l’emprunteur peut financer un bien acheté par une autre personne.

Certes, Jean conteste cet achat, mais il conteste surtout avoir contracté le crédit pour financer cet achat et, de ce fait, être l’acheteur. À cette fin, il pourra uniquement contester, auprès d’Achetetout, l’octroi du crédit et le paiement réalisé.

Jean doit-il résilier le contrat?

 La résiliation du contrat n’aura d’effet que pour l’avenir, elle n’entraînera pas son annulation. Pire, Jean perdra le bénéfice du paiement échelonné (mensualité minimum calculée par rapport au montant prélevé sur la réserve de 2.500 € mise à disposition).

Le contrat de crédit a été conclu à distance et Jean pourrait donc faire valoir son droit de rétractation. Cependant, dans ce cas aussi, les sommes empruntées devront être remboursées.

Dans les deux cas, si Jean ne paie pas, il se verra réclamer aussi des frais et intérêts en raison du retard de paiement sur la base des conditions générales et sera fiché dans le volet négatif de la CCP.

Que peut-il faire? Dans un premier temps, Jean doit déposer une plainte à la police et contacter son assurance «protection juridique». S’il ne dispose pas d’une telle assurance ou si cette dernière refuse d’intervenir sur la base d’une cause d’exclusion avérée, il devra prendre contact avec Achetetout pour réitérer sa contestation de l’octroi du crédit, tout en lui transmettant la copie du P-V de police.

Quels éléments Jean soulève-t-il dans sa nouvelle correspondance à Achetetout?

 Jean met en cause les deux interventions d’Achetetout dans le cadre du contrat d’ouverture de crédit: en tant que prêteur (dans le cadre de la conclusion du contrat de crédit), mais également en tant que prestataire d’un service de paiement (utilisation de la carte de crédit ou de la signature électronique pour l’achat). Le contrat de crédit comprend d’ailleurs un volet «crédit» (avec les conditions générales y relatives), mais également un volet «service de paiement» (avec les conditions particulières relatives à une carte de crédit).

Jean indique que toutes les opérations auprès d’Achetetout résultent d’une usurpation d’identité par le biais d’une fraude qu’il a subie, alors qu’il n’a commis aucune négligence grave en partageant son code Itsme. Achetetout refuse la contestation en mentionnant que l’application Itsme est reconnue légalement comme un moyen d’identification au niveau de garantie «élevé». Puisque Itsme répond aux exigences de sécurité les plus élevées du droit européen, il ne fait aucun doute que c’est Jean qui s’est identifié dans Itsme. Jean a donc commis une négligence grave en ayant donné ses codes d’identification à un tiers. Achetetout indique également que lors de la demande d’identification via Itsme, Jean a été informé qu’il s’agissait d’une signature pour un contrat de crédit puisqu’il y était affiché «Achetetout Ouverture Mastercard», ce qui témoigne d’un manque manifeste de vigilance. Achetetout indique que l’octroi du crédit est antérieur au paiement, mais sans plus de précision.

Qu’en est-il si on analyse le contrat de crédit?

 Achetetout doit vérifier l’identité de Jean[4] et obtenir sa signature sur le contrat de crédit[5]. Ces deux obligations ont été remplies via, d’une part, la signature électronique de la demande de crédit et, d’autre part, la signature électronique du contrat de crédit.

Concernant la vérification d’identité, nous relevons que la loi impose qu’elle soit effectuée sur la base d’un document d’identité (transmission d’une photographie par mail au prêteur ou via la carte d’identité électronique), mais les données reprises sur Itsme semblent suffire puisqu’elles sont celles du registre national et sont communiquées au prêteur.

Dans les deux cas, Jean peut faire valoir l’usurpation d’identité puisqu’il y a eu fraude lors des signatures électroniques via Itsme[6]. La signature électronique via Itsme est, en principe, «qualifiée»[7] et offre le niveau de sécurité d’authentification le plus élevé[8]. Néanmoins, la société Itsme reconnaît qu’une fraude peut se produire, sans toutefois que ce soit l’application elle-même qui soit piratée[9]. Dans le cas de Jean: un tiers se fait passer pour un agent de la société Itsme afin de pousser le consommateur à utiliser l’application pour valider une opération que ce tiers est en train de réaliser. Jean doit lui-même prouver qu’il n’a pas agi par négligence grave. C’est ce qu’il fera en produisant le message reçu ou le numéro utilisé par le fraudeur pour l’appeler, afin d’étayer le caractère crédible de la sollicitation pour un consommateur moyen.

Outre cette fraude à la signature électronique, Jean met en évidence qu’Achetetout aurait dû se rendre compte rapidement qu’il n’était pas à l’origine de la demande. Selon la copie de la demande de crédit, Jean percevrait un revenu mensuel net de 3.066 € en vertu d’un contrat d’intérim chez Judith Kro. Il serait, en outre, marié et propriétaire immobilier sans crédit hypothécaire. Jean n’était pas encore client d’Achetetout. Sur la base de la jurisprudence, Jean indique alors que le CDE impose à Achetetout[10] la demande d’informations et des pièces probantes, puis de les examiner lors de l’évaluation rigoureuse de solvabilité[11] (par ex.: fiches de paie, preuve du mariage et titre de propriété). Achetetout mentionne, erronément, qu’elle ne doit pas obtenir de tels justificatifs. Si elle avait procédé correctement, Achetetout aurait remarqué que les données à caractère personnel ne correspondent pas à la situation de Jean (il ne possède aucun bien immobilier et il n’existe aucune entreprise au nom de Judith Kro à la Banque-Carrefour des entreprises).

Dans ce cas, Jean n’a pas consenti au contrat de crédit[12] puisque son identité a été usurpée, il n’est pas tenu par le contrat auquel il n’est pas partie[13]. Néanmoins, c’est à Jean de prouver l’usurpation d’identité et le fait qu’il n’a commis aucune négligence grave. Cette démarche est plus complexe que la mise en cause de la responsabilité d’Achetetout dans le cadre du service de paiement.

Quid de l’analyse de ce premier paiement de 2.468 € réalisé avec le crédit?

 Contrairement au cadre juridique du contrat de crédit à la consommation qui ne prévoit aucune responsabilité spécifique pour le prêteur en cas de fraude commise par un tiers, les dispositions légales relatives au service de paiement prévoient un régime particulier. Dans le cadre d’un service de paiement, certaines obligations incombent à l’utilisateur du service de paiement[14]. Jean doit notamment prendre toutes les mesures raisonnables afin de préserver la sécurité de la carte de crédit ou de l’application bancaire et de ses données de sécurité personnalisées (le code de sa carte ou l’identification via Itsme). En outre, en cas de détournement ou de toute utilisation non autorisée de son instrument de paiement, Jean doit en informer Achetetout sans délai.

En cas de paiement non autorisé par Jean, le CDE prévoit explicitement un cadre de «correction» et de responsabilité d’Achetetout. Tout d’abord, Achetetout doit prouver que l’opération a été authentifiée et n’a pas été affectée par une déficience technique. L’opération étant correctement authentifiée via Itsme[15], Jean ne le conteste pas. Une autre obligation, distincte de la première, s’y ajoute: peu importe que l’opération soit authentifiée et enregistrée, Achetetout doit prouver que l’opération a été autorisée par Jean ou que, s’il ne l’a pas autorisée, il a violé une de ses obligations (préservation de ses données de sécurité) en commettant une négligence grave lors du détournement du moyen de paiement[16].

Concernant la «correction», Achetetout, qui a été informée rapidement par Jean, doit rétablir le compte de paiement débité, sauf si elle soupçonne une fraude dans le chef de Jean et en a communiqué les raisons au SPF Économie. Or, dans le cas présent, Achetetout ne reproche pas à Jean une fraude, mais une négligence grave et l’ouverture de crédit doit donc être zérotée.

En termes de responsabilité, le texte de loi[17] ne fait pas de distinction selon que l’authentification de l’opération a été forte ou non: Jean ne supporte aucune perte si son instrument de paiement a été détourné et qu’il ne pouvait pas détecter ce détournement. C’est Achetetout qui doit en supporter la responsabilité, et donc les pertes financières, sauf si Jean a commis une négligence grave.

Dans un tel cas de figure, c’est Achetetout qui doit prouver que Jean a commis une négligence grave[18]. La loi indique qu’est notamment considéré comme une négligence grave, le fait pour Jean de noter ses données de sécurité personnalisées, comme son numéro d’identification personnel ou tout autre code, sous une forme aisément reconnaissable, et notamment sur l’instrument de paiement ou sur un objet ou un document conservé par Jean avec l’instrument de paiement[19]. On peut également mentionner que la négligence grave résulte de la communication verbale d’un code de vérification Itsme au fraudeur si le texte du SMS du fraudeur mentionne clairement que le code contenu dans le message est destiné à donner son consentement à un contrat de crédit[20].

Selon Achetetout, la sécurité de l’authentification est très forte via Itsme et, donc, l’opération a nécessairement eu lieu parce que Jean a fait preuve d’une négligence grave en transmettant ses données à un tiers. Or, il s’agit d’une présomption qui n’est pas admise[21]. D’ailleurs, le texte de loi est clair: l’utilisation, par exemple, de l’instrument de paiement et du code secret ne permet pas automatiquement de conclure à une négligence grave[22].

Jean a prouvé qu’il avait utilisé Itsme uniquement à la suite d’un message qu’il croyait venir d’un collaborateur d’Itsme. C’est donc à Achetetout de prouver que ce message était tellement grossier que Jean n’aurait pas pu y croire, ce qui est impossible en l’espèce vu la technicité utilisée par le fraudeur. En outre, sur l’application Itsme, l’avertissement indiquant que l’opération concerne la conclusion d’un contrat de crédit n’est pas aussi clair qu’Achetetout le prétend. De plus, en consultant le site internet de l’Ombudsfin, on se rend compte que le collège d’experts a déjà rendu un avis sur un cas similaire[23]. Jean n’est donc pas le seul à avoir fait l’objet d’une telle fraude et Achetetout n’a pas pris les mesures nécessaires pour prévenir de telles arnaques résultant des nouvelles procédures d’achat sur le site de Canalmarkt.

Jean ayant averti directement Achetetout de l’opération non autorisée, Achetetout doit donc zéroter son ouverture de crédit et faire supprimer le fichage négatif à la CCP[24]. Jean résiliera ensuite immédiatement le contrat de crédit.

Malgré ces arguments, Achetetout maintient sa position. Que faire?

 Jean porte plainte auprès de l’Ombudsfin[25] qui révèle que plusieurs dossiers similaires lui ont été communiqués. Il note que, sur la base de son expérience, il sait que Jean a communiqué au fraudeur un code de sécurité nécessaire pour finaliser l’ouverture, mais il estime que ce SMS était formulé de manière peu claire et ne permettait pas de comprendre que le code de sécurité qu’il contenait servait à conclure un contrat de crédit.

L’Ombudsfin poursuit en indiquant qu’Achetetout n’a pas respecté ses obligations légales: elle n’a pas procédé à la moindre vérification des informations communiquées lors de la demande de crédit et n’a pas procédé à l’évaluation rigoureuse de la solvabilité de Jean. Il estime que l’ouverture de crédit doit être annulée et qu’Achetetout ne peut réclamer à Jean la restitution du montant utilisé.

Faisant fi de l’avis non contraignant de l’Ombudsfin, Achetetout maintient encore sa position. Nous conseillons à Jean d’introduire une procédure judiciaire et de contester tant le contrat de crédit que le service de paiement, en se fondant prioritairement sur une usurpation d’identité prenant la forme d’une fraude à la signature électronique. Puisque la conclusion du contrat et l’ordre de paiement résultent tous deux d’une même fraude, reconnue dans le cadre du service de paiement sans qu’une négligence grave soit imputée à Jean, cette fraude devrait, en principe, également être reconnue dans le cadre du contrat de crédit.

Arnaud Galloy, juriste au GILS (centre de référence aux SMD de la province de Liège)

[1] Jean estime qu’il ne s’agit pas d’un «crédit lié» puisque l’ouverture de crédit peut permettre de financer, par la suite, d’autres biens, même auprès d’autres vendeurs.

[2] Art. VII.77 CDE.

[3] La cession de rémunération est signée par Jean à 10 h 34.

[4] VII.76 CDE.

[5] VII.78 CDE.

[6] VII.78, § 2, CDE et Règlement eIDAS.

[7] Nous ne rentrons pas ici dans la distinction entre la signature qualifiée et celle qui ne l’est pas.

[8] L’«authentification» est définie comme le processus de vérification de l’identité d’un utilisateur ou de la validité de l’utilisation d’un instrument de paiement.

[9] https://www.itsme-id.com/fr-be/blog/louche.

[10] VII.69 CDE.

[11] VII.77 CDE.

[12] 5.30, § 2 du Code civil.

[13] J.P. Bastogne-Neufchâteau, 2 juin 2009, Ann. Créd., 2009, p. 209. Selon l’avis du 20 mai 2025 du Collège d’experts disponible sur le site Internet de l’Ombudsfin, dès lors que la victime de la fraude n’a rien reçu et n’a pas commis de négligence grave, elle ne peut être tenue à restitution en cas d’annulation du contrat.

[14] VII.38 CDE.

[15] VII.42, §1er CDE.

[16] VII.42, §2 et VII. 44 CDE.

[17] VII.44 CDE.

[18] VII.44, §4 CDE.

[19] VII.44 §4 CDE; Ch. repr., projet de loi du 4 juin 2018, sess. 2017-2018, n° 3131/001, p. 45.

[20] Avis du 20 mai 2025 précité.

[21] Ch. repr., projet de loi du 30 nov. 2009, sess. 2008-2009, 2179/001, p. 66.

[22] VII.42, §2 CDE.

[23] Avis du 10 mai 2025 précité.

[24] VII.44, §1er CDE.

[25] Dossier de l’Ombudsfin n°«FIN2026-2184», inédit.