Faux QR code sur un parcmètre : que faire, et la banque me remboursera-t-elle ?
Le petit montant payé sur la fausse page et les débits qui suivent ne relèvent pas du même régime. Le premier, vous l’avez autorisé ; les seconds, non, et la banque doit les rembourser au plus tard le jour ouvrable suivant votre signalement.
La rédaction d’ExpliquePublié le 1 octobre 202614 min de lectureRelu par la rédaction
En bref
Faites opposition sur la carte tout de suite. Ensuite, séparez deux choses. Le paiement que vous avez vous-même validé sur la fausse page est une opération autorisée au sens du code monétaire et financier : aucun texte n’oblige la banque à le rembourser. Tout débit passé ensuite avec les numéros capturés, sans vous, est une opération non autorisée : la banque doit le rembourser au plus tard à la fin du premier jour ouvrable suivant votre signalement, frais compris, et c’est à elle de prouver une éventuelle négligence grave. Contestez par écrit, signalez sur Perceval, déposez plainte, signalez l’adresse du site.
Sommaire
Faites opposition sur la carte maintenant. Ensuite, retenez une distinction qui décide de tout votre dossier : les quelques euros que vous avez payés sur la fausse page et les débits que les fraudeurs passeront demain avec vos numéros ne relèvent pas du même régime. Les premiers, vous les avez autorisés. Les seconds, non, et la banque doit vous les rembourser au plus tard à la fin du premier jour ouvrable suivant votre signalement.
La scène est banale. Un autocollant carré sur l’horodateur, une page aux couleurs de la ville, une heure choisie, puis votre numéro de carte, sa date et son cryptogramme. La page affiche « paiement accepté » et rien d’autre. Deux jours plus tard, le relevé montre 2,40 € chez un marchand au nom inconnu, puis 289 € en ligne.
Ce que l’autocollant a vraiment pris : un numéro de carte complet, pas seulement 2,40 €#
Un QR code n’est qu’une adresse web imprimée sous forme d’image. Cybermalveillance.gouv.fr le définit comme une image codifiée contenant des informations, « comme un lien qui peut rediriger l’utilisateur sur un site ». Celui qui a collé le sien sur l’horodateur ne touche pas à l’appareil : il détourne simplement le chemin entre votre téléphone et une page de paiement qu’il contrôle.
Comme dans les faux SMS de colis à 1,99 €, la somme demandée sert de prétexte à la saisie des données qui ont de la valeur : le numéro de carte en entier, sa date de validité, le cryptogramme, et souvent un numéro de téléphone, une adresse électronique ou une plaque d’immatriculation demandés « pour le reçu ». Avec ces éléments, un fraudeur peut payer à distance chez tous les marchands qui n’exigent pas d’authentification forte, ou tenter de l’obtenir de vous par un autre canal.
Cet autre canal peut être le téléphone : un numéro de carte associé à votre mobile prépare l’appel d’un faux service de sécurité de votre banque, scénario décrit dans l’arnaque au faux conseiller bancaire. Pour les jours qui viennent, aucun appel entrant ne doit vous faire valider quoi que ce soit.
Deux opérations, deux régimes : autorisée d’un côté, non autorisée de l’autre#
Le droit des paiements ne demande pas si vous avez été trompé. Il demande si vous avez consenti. L’article L. 133-6 du code monétaire et financier le dit en une ligne : « Une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. » Tout le régime protecteur des articles L. 133-18 et L. 133-19 ne s’applique qu’aux opérations non autorisées, celles auxquelles vous n’avez pas consenti.
Le paiement de stationnement sur la fausse page est une opération que vous avez voulue et validée. Le bénéficiaire n’était pas celui que vous croyiez, mais c’est vous qui avez saisi la carte et lancé le paiement. Aucun texte n’oblige la banque à vous rendre cette somme. Vous pouvez la signaler, et la banque peut tenter une procédure de rétrofacturation auprès du réseau de cartes, mais c’est une procédure des réseaux, pas un droit que la loi vous donne.
Les débits passés ensuite avec les numéros capturés sont d’une autre nature. Vous n’y avez pas consenti, vous ne les avez pas lancés, vous ne connaissiez ni le marchand ni le montant. Ce sont des opérations non autorisées, et leur remboursement est un droit, détaillé dans les règles du remboursement des paiements frauduleux.
Opération
Qualification
Ce que dit le code
Ce que vous obtenez
Le paiement de stationnement validé sur la fausse page
Autorisée
Consentement donné à l’exécution (L. 133-6)
Aucun droit au remboursement ; rétrofacturation éventuelle, à la discrétion des réseaux de cartes
Un achat en ligne passé plus tard avec vos numéros, sans vous
Non autorisée
Remboursement au plus tard à la fin du premier jour ouvrable suivant (L. 133-18)
Le montant, plus le rétablissement du compte : agios et frais compris
Le même achat passé sans que la banque exige d’authentification forte
Remboursement intégral, même si la banque invoque une négligence
Un paiement que vous validez dans l’application à la demande d’un faux conseiller
Autorisée en principe, discutée selon les circonstances
Consentement donné, même sous l’effet d’une tromperie
Le terrain devient celui de la vigilance de la banque : dossier beaucoup plus difficile
La dernière ligne explique pourquoi l’opposition passe avant tout : tant que la carte vit, les fraudeurs ont intérêt à vous faire valider vous-même une opération. Une carte bloquée ne se valide plus.
Le remboursement immédiat, et les intérêts majorés que la banque doit si elle traîne#
Selon l’article L. 133-18 du code monétaire et financier, en cas d’opération non autorisée signalée par l’utilisateur, la banque rembourse le montant « immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Elle rétablit ensuite le compte « dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu », ce qui inclut les frais et agios déclenchés par la fraude.
Une seule exception existe : la banque peut ne pas rembourser si elle a « de bonnes raisons de soupçonner une fraude de l’utilisateur » et si elle communique ces raisons par écrit à la Banque de France. Ce n’est pas un soupçon de négligence, mais de fraude de votre part, déclaré au régulateur.
Le point que presque personne ne cite figure dans le même article, dans sa version en vigueur depuis le 18 août 2022. Si la banque manque à cette obligation, les sommes dues produisent des intérêts majorés :
au taux légal majoré de cinq points dès le manquement ;
au taux légal majoré de dix points au-delà de sept jours de retard ;
au taux légal majoré de quinze points au-delà de trente jours de retard.
La banque qui vous répond « l’enquête prendra un mois » vous annonce donc un manquement assorti d’une pénalité légale. Citez ces trois paliers dans votre courrier.
La franchise de 50 € et la négligence grave : ce que la banque peut vous opposer, et ce qu’elle doit prouver#
Deux arguments reviennent dans les refus. Le premier est la franchise de 50 €. L’article L. 133-19 la limite aux opérations « consécutive[s] à la perte ou au vol de l’instrument de paiement », réalisées avant votre opposition. Votre carte n’a été ni perdue ni volée : elle est dans votre portefeuille. Le même article ajoute que votre responsabilité n’est pas engagée lorsque l’opération a été effectuée en détournant, à votre insu, l’instrument de paiement ou les données qui lui sont liées. Des numéros capturés sur une fausse page puis utilisés sans vous entrent dans ce cas.
Le second argument est la négligence grave. Le paragraphe IV de l’article L. 133-19 met à votre charge toutes les pertes si vous avez manqué « intentionnellement ou par négligence grave » à vos obligations de protection de vos données de sécurité. La banque soutiendra qu’on ne saisit pas sa carte sur une page ouverte par un autocollant.
Trois règles limitent cet argument. D’abord, c’est à la banque de prouver : l’article L. 133-23 précise que l’utilisation de la carte, telle qu’elle l’a enregistrée, « ne suffit pas nécessairement en tant que telle » à prouver la négligence grave, et que la banque « fournit des éléments » pour la démontrer. Ensuite, si elle n’a pas exigé d’authentification forte pour l’opération contestée, le paragraphe V du même article L. 133-19 vous exonère de toute conséquence financière, sauf agissement frauduleux de votre part. Enfin, le signalement rapide compte : l’obligation dont le manquement peut vous être reproché inclut celle d’informer la banque sans tarder.
Ce que recouvre l’authentification forte, et comment savoir si elle a été exigée, est expliqué dans le fonctionnement de l’authentification forte des paiements. Demandez-le par écrit à la banque pour chaque opération contestée : la réponse décide souvent du dossier.
Les gestes, dans l’ordre : bloquer, contester par écrit, signaler, porter plainte#
L’opposition arrête de nouveaux débits, le courrier fait courir le délai de remboursement, Perceval et la plainte documentent le dossier.
La plainte n’est pas une condition du remboursement : aucun article ne la lui subordonne, et la banque ne peut pas exiger que vous l’ayez déposée avant de recréditer. Elle reste utile. Cybermalveillance.gouv.fr rappelle les infractions que les enquêteurs peuvent retenir : l’escroquerie (article 313-1 du code pénal, cinq ans d’emprisonnement et 375 000 € d’amende), l’accès frauduleux à un système (article 323-1, trois ans et 100 000 €), et l’usurpation d’identité (article 226-4-1, un an et 15 000 €). Les victimes peuvent être accompagnées gratuitement par une association France Victimes au 116 006, et conseillées par la plateforme Info Escroqueries au 0 805 805 817.
Si vous avez saisi d’autres informations sur la fausse page, comme une adresse électronique ou un mot de passe d’un compte de stationnement, traitez-les comme exposées. La démarche est celle décrite pour les données personnelles qui ont fuité : ce qui se remplace se remplace, le reste se surveille.
Treize mois pour contester, mais la vitesse fait le dossier#
L’article L. 133-24 fixe le délai maximal : vous signalez une opération non autorisée « sans tarder » et au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion. Service-public.fr indique un délai de 70 jours lorsque la fraude a eu lieu hors de l’Espace économique européen. Vérifiez donc le pays du bénéficiaire sur chaque ligne du relevé.
Ces délais sont des plafonds, pas une marge. La même fiche de service-public.fr prévient que si vous avez fait opposition tardivement, votre banque peut refuser de vous rembourser.
Chaque nouvelle ligne inconnue qui apparaît après l’opposition se conteste de la même manière, dans le même fil de messagerie sécurisée, pour garder une chronologie.
Les cinq supports du « quishing » recensés par Cybermalveillance.gouv.fr#
L’hameçonnage par QR code porte un nom, le « quishing ». Cybermalveillance.gouv.fr indique que les QR codes frauduleux ont commencé à s’inviter régulièrement dans l’actualité nationale de l’hameçonnage en 2023, et en cite les supports. Le parcmètre n’en est qu’un.
Support cité
Où il apparaît
Ce que le QR code cherche à obtenir
Le chemin sûr
Faux avis de contravention
Au domicile ou sur le pare-brise de véhicules stationnés, dans plusieurs villes de France
Un paiement d’amende, donc une carte
Le site public de paiement des amendes, atteint en tapant vous-même son adresse
Faux avis de passage de La Poste
Dans les boîtes aux lettres
Des frais de livraison ou des coordonnées
Le site ou l’application du transporteur, ouvert par vos propres moyens
Faux QR code sur un parcmètre
Collé sur l’horodateur
Le numéro de carte complet
Le clavier de l’horodateur, ou l’application de stationnement déjà installée
Faux QR code sur une borne de recharge électrique
Collé sur la borne
Le numéro de carte complet
Le terminal de la borne, le badge ou l’application de votre opérateur de recharge
Faux QR code de confirmation de connexion Office365
Dans un courriel
L’identifiant et le mot de passe du compte professionnel
La page de connexion habituelle, ouverte depuis un favori
Cybermalveillance.gouv.fr signale aussi un usage inverse : de faux messages d’infraction pédopornographique contiennent parfois un QR code qui renvoie sur le vrai site de la gendarmerie, pour renforcer leur apparence officielle. Un QR code authentique dans un message ne prouve donc rien sur le message lui-même. Le fonctionnement de ces mises en scène est décrit dans l’anatomie d’un hameçonnage.
« Relativement mineure, mais réelle » : pourquoi l’autocollant reste une arnaque de proximité#
Ni explosion, ni curiosité sans importance. Pour Cybermalveillance.gouv.fr, la menace des QR codes malveillants « reste encore relativement mineure », mais « n’en demeure pas moins réelle », et son développement « reste toutefois encore marginal ».
Le raisonnement est économique. Envoyé par courriel, un QR code paraît incongru, puisqu’il faut un second appareil pour le scanner. Distribué physiquement, sur des pare-brise ou des horodateurs, il ne peut atteindre qu’un nombre limité de victimes, rapporte peu au regard de l’effort, et expose son auteur à un risque important d’être identifié et interpellé. C’est une raison de plus pour porter plainte : un autocollant a été posé par quelqu’un, à un endroit précis, et votre plainte en donne la localisation.
Lire l’adresse avant d’ouvrir : ce que l’appareil photo vous montre déjà#
Le QR code cache l’adresse. Selon Cybermalveillance.gouv.fr, la menace joue sur la difficulté à identifier des liens frauduleux, « a fortiori lorsqu’ils sont masqués par un QR code qui n’est pas immédiatement lisible ». Sa consigne : en vérifier la vraisemblance avant de suivre le lien, et s’abstenir de l’ouvrir au moindre doute.
Concrètement, l’appareil photo du téléphone affiche l’adresse décodée avant de l’ouvrir, en petit et souvent tronquée. Avant de toucher l’aperçu, lisez le nom de domaine, c’est-à-dire les deux étiquettes qui précèdent la première barre oblique après https://, en partant de la droite. La méthode complète, avec les pièges des tirets et des sous-domaines, est détaillée dans la lecture d’une URL de droite à gauche.
Un domaine qui contient le nom de la ville suivi d’un tiret et d’un mot comme « paiement » ou « parking » n’appartient pas pour autant à la ville.
Un raccourcisseur d’adresse, quelques caractères aléatoires sur un domaine de service, ne montre rien : traitez-le comme un refus de vous dire où vous allez.
Le cadenas du navigateur ne prouve rien sur le propriétaire du site, point développé dans l’explication du cadenas HTTPS.
Avant même de scanner, regardez l’objet. Un autocollant posé sur la façade d’un horodateur, aux bords décollés, légèrement de travers, ou collé par-dessus une autre inscription, est un signal suffisant.
Pourquoi le paiement officiel n’a jamais besoin d’un autocollant#
Un QR code ne fait qu’une chose : vous éviter de taper une adresse. Il ne donne accès à aucun moyen de paiement que l’horodateur, le panneau de zone ou une application déjà installée ne vous offrent pas.
L’horodateur se paie sur l’horodateur, par son clavier et son lecteur de carte. Le paiement par téléphone passe par une application de stationnement que vous avez installée depuis le magasin officiel, comme le recommande l’installation d’un logiciel sans se faire piéger, dans laquelle vous saisissez le numéro de zone ou d’horodateur affiché sur place. Aucun des deux ne suppose de scanner quoi que ce soit, ni ne vous demande de taper votre numéro de carte sur une page web ouverte depuis la rue.
Même si un QR code faisait partie de l’équipement d’origine, un autocollant posé par-dessus ne s’en distinguerait pas à l’œil. Le seul réflexe qui tient ne demande aucune expertise : ne jamais arriver sur une page de paiement par un code trouvé dans l’espace public, quel que soit son aspect. C’est la règle du canal indépendant, celle que l’on applique déjà aux liens reçus par SMS.
Le régime décrit ici est celui du consommateur, personne physique agissant pour des besoins non professionnels. L’article L. 133-24 permet aux autres utilisateurs, entreprises et professionnels, de convenir avec leur banque d’un délai de contestation différent : un artisan qui a payé avec la carte de son entreprise doit relire sa convention de compte.
Il vise aussi la carte bancaire. Si la fausse page vous a fait saisir des identifiants de banque en ligne, puis qu’un virement a été émis, le raisonnement change : un virement que vous avez validé vous-même ne se récupère presque jamais, et les dix secondes qui suffisent à le faire partir sont décrites dans le virement instantané face aux arnaques.
Devant chaque ligne de votre relevé, une seule question compte : ai-je lancé et validé cette opération moi-même ? Si oui, comme le paiement sur la fausse page, elle est autorisée, et rien ne vous est dû. Si non, c’est une opération non autorisée : remboursement au plus tard à la fin du premier jour ouvrable suivant votre signalement, frais compris, intérêts majorés en cas de retard, et la preuve d’une négligence grave à la charge de la banque. Pour entraîner le réflexe qui aurait évité l’autocollant, le test de reconnaissance d’une arnaque propose huit cas à trancher.
Questions fréquentes
La banque peut-elle refuser de me rembourser parce que j’ai moi-même saisi ma carte sur le faux site ?
Elle peut refuser le paiement de stationnement que vous avez validé, qui est une opération autorisée. Pour les débits passés ensuite sans vous, elle ne peut refuser qu’en invoquant une négligence grave, et l’article L. 133-23 du code monétaire et financier lui impose d’en fournir les éléments de preuve : l’enregistrement de l’opération ne suffit pas nécessairement. Si elle n’a pas exigé d’authentification forte pour ces débits, vous ne supportez aucune conséquence financière, sauf agissement frauduleux de votre part. Exigez un refus motivé par écrit.
J’ai seulement scanné le QR code, sans rien saisir. Suis-je en danger ?
Ouvrir une page ne transmet pas votre numéro de carte : il faut le saisir. Cybermalveillance.gouv.fr signale toutefois qu’un QR code malveillant peut aussi faire télécharger un virus. Si rien n’a été installé et rien saisi, fermez la page et signalez son adresse à Phishing Initiative. Si un fichier d’application a été téléchargé puis installé, suivez la méthode de nettoyage d’un appareil.
Vais-je recevoir un forfait post-stationnement alors que j’ai payé ?
C’est possible, car l’argent est parti chez le fraudeur et non chez l’opérateur de stationnement de la commune : pour elle, la place n’a pas été payée. Conservez la photo de l’autocollant, la capture de la page, votre relevé et le récépissé de plainte, et joignez-les à toute contestation adressée à la commune. Prévenez aussi la mairie de la présence de l’autocollant, pour qu’il soit retiré avant d’autres victimes.
Combien de temps ai-je pour contester les débits frauduleux ?
L’article L. 133-24 du code monétaire et financier fixe treize mois après la date de débit pour signaler une opération non autorisée, sous peine de forclusion. Service-public.fr indique un délai de 70 jours lorsque la fraude a eu lieu hors de l’Espace économique européen. Ces délais sont des plafonds : le texte demande de signaler « sans tarder », et la même fiche prévient qu’une opposition tardive peut conduire la banque à refuser le remboursement.
Le QR code renvoyait vers un site en https avec un cadenas. Ce n’était pas un gage de sérieux ?
Non. Le cadenas prouve que la connexion entre votre téléphone et le serveur est chiffrée, pas que ce serveur appartient à la commune ou à l’opérateur de stationnement. Un faux site obtient un certificat aussi facilement qu’un vrai. Seul le nom de domaine dit à qui vous parlez, ce que détaille l’explication du cadenas HTTPS.
Cybermalveillance.gouv.frQue faire en cas de phishing ou hameçonnage ? (mis à jour le 07/05/2026)Opposition immédiate, conservation des preuves, plainte, signalements à Signal Spam, au 33700 et à Phishing Initiative, 116 006, Info Escroqueries, infractions des articles 313-1, 323-1 et 226-4-1 du code pénal.
LégifranceCode monétaire et financier, article L. 133-19Franchise de 50 € limitée à la perte ou au vol, absence de responsabilité en cas de détournement des données à l’insu du payeur, négligence grave, absence d’authentification forte.
service-public.frFraude à la carte bancaire (vérifié le 13 février 2026)Serveur interbancaire d’opposition, signalement Perceval et ses conditions, remboursement par la banque, délai de 70 jours hors Espace économique européen.
Les liens ci-dessus renvoient vers les textes et les organismes cités. Les dates de consultation sont celles de la dernière relecture, le 1 octobre 2026.
Un hameçonnage réussi n’a ni faute d’orthographe ni cadenas manquant. Il a un prétexte pris dans votre calendrier, un nom de domaine bien choisi, et un relais qui capte jusqu’à votre code à usage unique.
10 min de lecture · mis à jour le 13 septembre 2026
L’appel affiche le numéro de votre banque, l’interlocuteur connaît vos dernières opérations et vous demande de sécuriser votre compte. Voici le scénario complet, la faille qu’il exploite et ce que dit le droit.
10 min de lecture · mis à jour le 13 septembre 2026
Votre numéro n’a pas eu besoin de fuiter, le faux message peut s’afficher dans la conversation de votre banque, et les 1,99 € réclamés ne sont pas l’objectif. Les vrais indices, et la suite après un clic.
10 min de lecture · mis à jour le 13 septembre 2026