Par KONÉ Péléni Jonathan Aimé, Docteur en droit privé de l’école de droit de l’Université Toulouse Capitole. Unité de recherche : Centre de Droit des Affaires. Spécialiste du droit bancaire, droit des services financiers, droit du crédit et de la consommation.,
Résumé
Le présent article examine le régime de responsabilité applicable aux fraudes au mobile money dans l’espace UEMOA. Après avoir exposé le cadre réglementaire de la BCEAO, il analyse les principales typologies de fraudes et démontre que l’émetteur de monnaie électronique demeure, en principe, responsable des opérations réalisées par ses distributeurs et agents, en vertu d’une responsabilité d’ordre public qu’aucune clause contractuelle ne peut écarter. Il discute les conditions d’exonération, en particulier la notion de négligence grave et la charge de la preuve qui pèse sur le prestataire, ainsi que les voies de recours ouvertes aux victimes, avant de formuler des recommandations destinées aux régulateurs, aux opérateurs et aux utilisateurs. L’analyse s’appuie notamment sur les données les plus récentes publiées par la BCEAO ainsi que sur la jurisprudence française rendue en matière de SIM swap, dont les solutions, sans être transposables telles quelles dans l’espace UEMOA, éclairent utilement le débat sur le partage de la responsabilité entre opérateurs de télécommunications et établissements financiers.
Introduction
Le développement des services de monnaie électronique constitue l’une des réussites les plus marquantes de l’inclusion financière en Afrique de l’Ouest. Dans les huit États membres de l’Union Économique et Monétaire Ouest Africaine (Bénin, Burkina Faso, Côte d’Ivoire, Guinée-Bissau, Mali, Niger, Sénégal et Togo), le mobile money a permis à des millions de personnes auparavant exclues du système bancaire traditionnel d’accéder à des services de paiement, de transfert et d’épargne.
Selon les données les plus récentes publiées par la Banque Centrale des États de l’Afrique de l’Ouest (BCEAO), au 31 décembre 2024, l’Union comptait soixante-neuf initiatives d’émission de monnaie électronique, réparties entre cinquante-deux établissements bancaires, quatorze établissements de monnaie électronique (EME) agréés, deux Trésors publics nationaux et une institution de microfinance[1]. Le nombre de comptes de monnaie électronique a, pour sa part, progressé de 18,99 % sur la même période, passant de 209 millions en 2023 à 248 millions à fin 2024[2]. La Côte d’Ivoire, en particulier, s’est imposée en 2024 comme le premier marché du mobile money de l’Union en valeur de transactions, devançant désormais le Sénégal[3], ce qui témoigne de l’ancrage désormais central de cet instrument de paiement dans l’économie régionale, et rend d’autant plus pressante la question de la sécurité juridique qui l’entoure.
Cette expansion spectaculaire s’accompagne toutefois d’une recrudescence préoccupante des fraudes. Arnaques par faux dépôts, usurpation de codes OTP, SIM swap, account takeover, fraudes d’agents distributeurs : les typologies se multiplient et les victimes se heurtent régulièrement au refus des opérateurs de procéder au remboursement. Dans la quasi-totalité des cas, l’opérateur ou la banque invoque la divulgation du code PIN par le client ou le fait que celui-ci a formellement validé l’opération. Or, la seule circonstance qu’une opération ait techniquement abouti, fût-elle assortie d’une authentification dite « forte », ne dit rien du caractère libre et éclairé du consentement du client, ainsi que le rappellera plus loin la jurisprudence comparée.
La question centrale est donc celle de la répartition de la responsabilité entre le client, l’opérateur technique et l’émetteur de monnaie électronique. Dans quelle mesure le cadre juridique de l’UEMOA permet-il d’engager la responsabilité de l’émetteur ou de l’opérateur en cas de fraude ? Et jusqu’où le renvoi à la négligence du client peut-il légitimement exonérer un prestataire qui, par construction, maîtrise l’architecture technique et les moyens de contrôle du risque ?
Pour y répondre, nous examinerons successivement le cadre juridique applicable (I), la typologie des fraudes (II) et le régime de responsabilité de l’opérateur et de la banque (III).
I. Le cadre juridique de la monnaie électronique et des services de paiement dans l’UEMOA
Le droit de la monnaie électronique et des services de paiement dans l’UEMOA repose sur un ensemble de textes adoptés par la BCEAO. Ces textes ont pour ambition de concilier le développement de l’innovation financière avec la protection des utilisateurs et la stabilité du système de paiement.
A. Les textes fondateurs de la BCEAO
Adoptée le 21 mai 2015, l’Instruction n°008-05-2015 demeure le texte de référence en matière d’émission et de distribution de monnaie électronique. Son article premier définit la monnaie électronique comme une valeur monétaire représentant une créance sur l’établissement émetteur, stockée sous forme électronique, émise sans délai contre remise de fonds d’un montant au moins équivalent, et acceptée comme moyen de paiement par des personnes autres que l’émetteur[4]. Le même article distingue avec soin trois catégories d’intervenants dont la confusion nourrit, en pratique, une grande partie du contentieux : l’établissement émetteur, le distributeur, personne physique ou morale inscrite au Registre du Commerce et du Crédit Mobilier assurant, en exécution d’un contrat, la commercialisation des services liés à la monnaie électronique et l’opérateur technique, structure qui fournit à l’émetteur les moyens matériels et logiciels de traitement des opérations sans être elle-même émettrice[5].
L’Instruction fixe les conditions d’agrément des établissements de monnaie électronique, les règles de gouvernance, les obligations prudentielles et les modalités de protection des fonds des clients (cantonnement). Elle pose surtout, dès son article 4, un principe structurant : les établissements émetteurs peuvent conclure des accords de partenariat avec un ou plusieurs opérateurs techniques, mais l’activité de ces derniers doit se limiter au traitement technique ou à la distribution, sous la responsabilité de l’émetteur, et « la responsabilité de l’émission de monnaie électronique ne peut être externalisée auprès d’un opérateur technique »[6]. Ce verrou contractuel, antérieur de neuf ans à l’Instruction de 2024, est le socle sur lequel repose l’ensemble du régime de responsabilité analysé dans la troisième partie de cette étude.
L’article 18 consacre ensuite le principe cardinal du dispositif : « Nonobstant toute clause contraire, les établissements émetteurs demeurent responsables, à l’égard de leurs clients et des tiers, des opérations réalisées par leurs distributeurs, dans le cadre de la fourniture de services pour lesquels ils ont été mandatés. » Ils sont en outre responsables de l’intégrité, de la fiabilité, de la sécurité, de la confidentialité et de la traçabilité des transactions réalisées par chacun de leurs distributeurs[7]. Cette disposition est d’ordre public. Elle empêche l’émetteur de se défausser contractuellement sur l’agent distributeur ou sur le partenaire technique pour échapper à sa responsabilité à l’égard du client.
Le dispositif de protection ne se limite pas à cette clause de responsabilité : l’article 29 impose que le contrat conclu avec chaque client énonce expressément que l’établissement émetteur est responsable, vis-à-vis du client, du bon dénouement des opérations réalisées par le distributeur, et précise les modalités de contestation et de remboursement[8]. L’article 30 oblige, quant à lui, l’émetteur à mettre en place un dispositif de réception et de traitement des réclamations, accessible en permanence et engageant l’établissement sur un délai de traitement[9], tandis que l’article 35 fixe à trois jours ouvrés au maximum le délai de remboursement des unités de monnaie électronique non utilisées et précise que, lorsque le remboursement est effectué par un distributeur, l’émetteur assume l’entière responsabilité du bon déroulement de l’opération[10]. Ces obligations procédurales, souvent négligées par la pratique contentieuse au profit du seul article 18, constituent pourtant un levier efficace pour la victime : le non-respect du délai de traitement des réclamations ou du délai de remboursement caractérise, en lui-même, un manquement distinct de l’établissement émetteur.
Publiée le 23 janvier 2024 et entrée en vigueur, après prorogation de la période transitoire, le 1er mai 2025[11], l’Instruction n°001-01-2024 unifie le régime applicable aux prestataires de services de paiement (banques, établissements financiers de crédit, établissements de paiement, institutions de microfinance et établissements de monnaie électronique).
Elle introduit plusieurs innovations importantes :
• la notion d’authentification forte, définie comme la procédure visant à renforcer la vérification de l’identité de l’utilisateur ou la validité de l’utilisation d’un instrument de paiement, par la combinaison d’au moins deux des trois éléments suivants : une connaissance propre à l’utilisateur (mot de passe, code secret), la possession d’un support (téléphone, carte à puce) et une caractéristique personnelle (biométrie)[12] ;
• l’obligation, pour certains établissements, de souscrire une assurance responsabilité civile professionnelle ou de présenter une garantie financière couvrant les pertes liées à un accès non autorisé ou frauduleux, ou à des opérations de paiement non autorisées ;
• l’immatriculation obligatoire, auprès de la BCEAO, des agents de services de paiement, personnes physiques ou morales mandatées par l’établissement de paiement, avec un délai d’instruction de trente jours et une possibilité de retrait de l’inscription en cas de soupçon de blanchiment ou de financement du terrorisme[13] ;
• et, surtout, la responsabilité pleine et entière de l’établissement de paiement pour les actes de ses agents, formulée en des termes qui font directement écho à l’article 18 de l’Instruction de 2015 : « Nonobstant toute clause contraire, l’établissement de paiement demeure pleinement responsable, vis-à-vis des tiers, des actes effectués en son nom et pour son compte par le ou les agents de services de paiement qu’il mandate »[14].
Ces dispositions renforcent sensiblement le dispositif de protection des utilisateurs et clarifient la chaîne de responsabilité. La reprise, dans l’Instruction de 2024, de la formule « nonobstant toute clause contraire » déjà employée par l’article 18 de l’Instruction de 2015 n’est pas un hasard rédactionnel : elle traduit la volonté du régulateur de consolider, texte après texte, un principe désormais transversal à l’ensemble des services de paiement de l’Union, quel que soit le statut du prestataire.
B. Les acteurs et leur statut
L’émetteur est soit une banque (dans le modèle de partenariat banque-opérateur), soit un établissement de monnaie électronique agréé par la BCEAO. C’est lui qui porte la responsabilité principale à l’égard du client. Il est tenu de cantonner les fonds reçus en contrepartie de la monnaie électronique émise, de garantir la sécurité des systèmes et d’assurer le traitement des réclamations.
Sur les soixante-neuf initiatives recensées à fin 2024, les banques restent largement majoritaires (cinquante-deux), loin devant les établissements de monnaie électronique agréés (quatorze)[15]. La BCEAO a par ailleurs durci ses exigences de conformité permanente : trois établissements de monnaie électronique, la Compagnie Financière de Paiement, Small World Financial Africa et Africa Digital Finance ont vu leur agrément retiré au cours de la période récente pour non-respect des conditions d’exercice[16]. Ce mouvement illustre une supervision prudentielle vigilante, mais il ne dispense nullement l’émetteur, quel qu’en soit le statut, de sa responsabilité d’ordre public envers ses clients tant qu’il demeure en activité : le retrait d’agrément est un instrument de police administrative, non une cause d’exonération de la responsabilité civile déjà engagée.
L’émetteur demeure le débiteur principal du client, même lorsque les opérations sont réalisées par des distributeurs ou des agents. Cette responsabilité d’ordre public constitue l’un des piliers de la protection des utilisateurs de mobile money dans l’UEMOA.
L’opérateur technique (souvent une filiale d’un opérateur de téléphonie mobile) et les distributeurs (agents physiques) agissent sous la responsabilité de l’émetteur. Leur activité est, par définition réglementaire, limitée au traitement technique de la monnaie électronique ou à sa distribution, « sans être elle-même émetteur de monnaie électronique »[17]. La BCEAO a rappelé à plusieurs reprises que les sociétés de télécommunication ne peuvent elles-mêmes émettre de la monnaie électronique ; elles doivent créer une filiale dédiée ou conclure un partenariat avec un émetteur agréé.
Depuis l’Instruction n°001-01-2024, les agents de services de paiement sont des personnes physiques ou morales immatriculées auprès de la BCEAO. L’établissement de paiement demeure pleinement responsable des actes effectués en son nom par ces agents, conformément à l’article 39 précité.
II. La typologie des fraudes au mobile money
La compréhension des modes opératoires des fraudeurs est indispensable pour apprécier correctement le régime de responsabilité applicable. Les fraudes au mobile money dans la zone UEMOA se répartissent en deux grandes catégories.
A. Les fraudes par ingénierie sociale
Ces fraudes, de loin les plus répandues, reposent sur la manipulation psychologique de la victime plutôt que sur une faille technique pure. Elles exploitent la confiance, l’urgence et le manque d’information des utilisateurs. Le régulateur régional et l’industrie s’accordent à considérer qu’elles constituent, à l’échelle du continent, le vecteur de fraude le plus fréquent en volume, précisément parce qu’elles contournent les dispositifs techniques de sécurité en s’attaquant directement au facteur humain[18].
Le faux dépôt constitue l’une des arnaques les plus fréquentes. Le fraudeur contacte la victime en prétendant avoir effectué par erreur un dépôt sur son compte mobile money. Il demande à la victime de « renvoyer » la somme afin de corriger l’erreur. La victime, croyant agir de bonne foi, transfère ses propres fonds. Or, aucun dépôt n’a jamais eu lieu ; le message de confirmation apparent est le plus souvent un montage (faux SMS, capture d’écran falsifiée) ne correspondant à aucune écriture réelle sur le compte de l’émetteur.
L’arnaque au code OTP ou PIN repose sur un mécanisme différent. Le fraudeur se fait passer pour un agent de l’opérateur ou un conseiller technique. Sous un prétexte d’urgence (blocage imminent du compte, vérification de sécurité), il obtient le code PIN ou le code OTP reçu par SMS. Une fois en possession de ces données, il prend le contrôle du compte et vide le solde. Dans certains cas, le PIN est même modifié, privant la victime de tout accès à son portefeuille. Cette dernière circonstance, le changement du PIN par le fraudeur mérite d’être soulignée : elle démontre que l’émetteur dispose techniquement des moyens de détecter une telle opération, puisqu’un changement de code suivi, dans un intervalle très bref, de retraits massifs constitue précisément le type de signal faible qu’un dispositif de surveillance des transactions en temps réel est censé détecter.
Selon les données de la BCEAO et de la GSMA, ces formes d’ingénierie sociale représentent une part très significative des cas signalés dans la région[19].
Une variante sophistiquée consiste à usurper l’identité de l’opérateur ou de la banque par spoofing téléphonique (affichage d’un numéro officiel) ou par des messages imitant parfaitement les communications légitimes. La victime est ainsi convaincue de dialoguer avec un interlocuteur authentique.
Cette technique est particulièrement efficace car elle contourne la méfiance naturelle de l’utilisateur. Elle pose des questions spécifiques de responsabilité, notamment lorsque l’opérateur de téléphonie n’a pas mis en place de mécanismes de détection ou d’interruption des appels provenant de numéros sensibles (numéros de banques ou d’opérateurs). La jurisprudence française récente, examinée en troisième partie, a d’ailleurs commencé à explorer cette responsabilité propre de l’opérateur télécom lorsque celui-ci a facilité, par sa négligence, la mise en œuvre du spoofing ou du SIM swap.
B. Les fraudes techniques et internes
Le SIM swap (ou portabilité frauduleuse) consiste pour le fraudeur à obtenir un duplicata de la carte SIM de la victime auprès de l’opérateur de téléphonie, généralement en usant de documents falsifiés ou de complicité interne. Une fois la ligne basculée, il intercepte les codes OTP et prend le contrôle du compte mobile money et, le cas échéant, des comptes bancaires liés. La jurisprudence française a précisément décrit ce mécanisme en trois temps : collecte des données personnelles de la victime, obtention frauduleuse d’un duplicata de carte SIM auprès de l’opérateur, puis interception de l’ensemble des communications – appels, SMS et codes d’authentification destinées à la victime[20]. Cette description, bien qu’issue d’un contentieux français, transpose fidèlement le schéma opératoire observé dans l’espace UEMOA.
L’account takeover désigne la prise de contrôle du compte mobile money de la victime, parfois malgré des refus explicites de celle-ci ou en l’absence de mécanismes de détection d’anomalies. L’absence de période de quarantaine, de seuils d’alerte paramétrés ou de détection de comportements inhabituels (transfert de la quasi-totalité du solde vers un destinataire inconnu) caractérise souvent ces cas.
Certaines études ont également mis en évidence des faiblesses dans le développement des applications de mobile money dans la zone UEMOA, avec des problèmes de sécurité introduits dès la phase de développement[21], ce qui déplace, dans ces hypothèses, une part du risque vers la conception même du système d’information de l’émetteur ou de son prestataire technique — et donc, indirectement, vers l’obligation de sécurité que l’article 7 de l’Instruction n°008-05-2015 met à la charge de l’établissement émetteur[22].
Ces fraudes impliquent des personnes disposant d’un accès légitime aux systèmes ou aux flux de fonds. Elles concernent principalement :
• les détournements par des agents distributeurs (non-reversement de dépôts, inventaires falsifiés, utilisation frauduleuse de cartes SIM marchandes) ;
• les fraudes d’initiés (employés ou anciens employés disposant d’accès privilégiés aux systèmes d’information de l’émetteur ou de l’opérateur technique).
Dans ces hypothèses, la responsabilité de l’émetteur est particulièrement engagée en raison du principe de responsabilité pour les actes des distributeurs et agents, l’article 18 de l’Instruction n°008-05-2015 ne distinguant pas selon que le distributeur ait agi par négligence, par erreur ou par malveillance délibérée.
III. La responsabilité de l’opérateur et de la banque
Le régime de responsabilité applicable aux fraudes au mobile money dans l’UEMOA s’articule autour de plusieurs principes tirés des Instructions de la BCEAO et, subsidiairement, du droit commun des obligations.
A. Le principe de responsabilité de l’émetteur
L’article 18 de l’Instruction n°008-05-2015 et l’article 39 de l’Instruction n°001-01-2024 consacrent une responsabilité d’ordre public de l’émetteur. Cette responsabilité ne peut être écartée par une clause contractuelle. Elle couvre l’intégrité, la fiabilité, la sécurité, la confidentialité et la traçabilité des opérations réalisées par les distributeurs et agents.
En pratique, cela signifie que lorsqu’un agent distributeur détourne des fonds ou lorsqu’une faille dans le réseau de distribution permet une fraude, l’émetteur reste le débiteur principal du client. Le client n’a pas à rechercher la responsabilité personnelle de l’agent ; il peut s’adresser directement à l’émetteur. Cette solution rejoint, dans son économie générale, celle retenue par la Directive n°01/2023/CM/UEMOA relative à la protection des consommateurs de crédit, dont l’un des apports est précisément de renforcer les obligations d’information et de diligence pesant sur le prestataire au bénéfice du consommateur, même si son champ d’application est centré sur le crédit à la consommation plutôt que sur la monnaie électronique[23]. Cette responsabilité pleine et entière a été réaffirmée et précisée par l’Instruction de 2024, qui étend le principe aux agents de services de paiement.
Le régime applicable s’inspire des principes internationaux de protection des utilisateurs de services de paiement. Il convient de distinguer deux situations :
Lorsque le client n’a pas consenti à l’opération, le principe devrait être le remboursement par le prestataire. L’émetteur ne peut s’exonérer qu’en prouvant que le client a agi frauduleusement ou a commis une négligence grave. La charge de la preuve de la négligence grave pèse en principe sur le prestataire. Ce principe est essentiel pour éviter que le simple fait que l’opération ait abouti ne suffise à exonérer l’émetteur. La jurisprudence française, rendue dans un cadre juridique certes distinct (transposition de la directive européenne sur les services de paiement) mais fondé sur une logique de protection du consommateur transposable à l’UEMOA, a récemment rappelé avec netteté que « la validation technique d’une opération, fût-elle assortie d’une authentification forte, ne suffit pas à établir que l’opération a été librement et consciemment autorisée par le client »[24]. Une telle solution, si elle venait à être reprise par les juridictions de l’Union ou, mieux, consacrée par une interprétation officielle de la BCEAO, priverait d’effet la pratique consistant, pour l’émetteur, à opposer systématiquement la seule authentification réussie de l’opération pour refuser tout remboursement[25].
Lorsque le client a formellement validé l’opération (ingénierie sociale réussie), la responsabilité du prestataire ne peut être engagée que sur le fondement d’un manquement à son devoir de vigilance : anomalies apparentes non détectées, absence de contrôles en temps réel, seuils inhabituels non paramétrés. La notion de négligence grave du client doit alors s’apprécier strictement. Elle ne saurait se réduire à la seule communication du code PIN ou à la validation formelle de l’opération. Il appartient au prestataire de démontrer que le client a agi avec une imprudence caractérisée, incompatible avec les diligences attendues d’un utilisateur normalement prudent et diligent, compte tenu notamment des informations et des alertes dont il disposait.
B. Les limites et la responsabilité de l’opérateur de téléphonie
L’émetteur peut s’exonérer, en tout ou en partie, en démontrant :
• une négligence grave du client : communication du code PIN à un tiers en connaissance de cause, validation d’opérations malgré des indices clairs de fraude, non-respect des consignes de sécurité élémentaires ;
• un cas de force majeure, défini comme un événement extérieur, imprévisible et insurmontable.
En revanche, le simple fait que le client ait « validé » une opération ne suffit pas, à lui seul, à exonérer l’émetteur lorsqu’il existait des anomalies flagrantes que le système de contrôle interne aurait dû détecter. De même, l’absence de mécanismes de détection d’anomalies ou de quarantaine peut caractériser un manquement à l’obligation de sécurité. La jurisprudence française illustre également, en creux, les limites de la négligence du client comme cause d’exonération : dans une affaire où le titulaire de la ligne avait tardé plus d’un mois, après le vol de son téléphone, pour alerter son opérateur, le tribunal a débouté le client de son action contre la banque, faute de signalement immédiat auprès de l’opérateur télécom permettant de bloquer la carte SIM détournée[26]. A contrario, ce précédent confirme que la réactivité de la victime et non la seule validation apparente de l’opération demeure le critère décisif d’appréciation de la négligence grave, ce qui devrait inspirer, dans l’UEMOA, une lecture stricte de la notion au bénéfice des victimes ayant réagi promptement.
Lorsque la fraude implique un SIM swap ou une faille dans la gestion de la ligne téléphonique, la responsabilité de l’opérateur de téléphonie peut être recherchée à côté de celle de l’émetteur. Le fondement réside dans un manquement à ses obligations de sécurité et de contrôle d’identité lors de la délivrance d’une carte SIM ou d’une portabilité.
La jurisprudence française récente a franchi un pas supplémentaire en la matière. Par un jugement du 25 novembre 2025, le Tribunal judiciaire de Paris a reconnu la responsabilité solidaire de l’opérateur téléphonique et de la banque dans une affaire où une cliente, victime d’un SIM swap lui ayant coûté près de 17 000 euros, avait pourtant signalé l’usurpation de sa ligne dès les premiers instants[27]. La banque, condamnée à rembourser l’intégralité des sommes détournées faute d’avoir démontré avoir pris les mesures nécessaires après avoir été alertée par sa cliente, a obtenu gain de cause dans son appel en garantie dirigé contre l’opérateur de téléphonie, ce dernier ayant procédé au transfert de la ligne vers une nouvelle carte SIM sans vérification suffisante de l’identité du demandeur ; le tribunal a mis à la charge de l’opérateur la moitié de la condamnation[28].
Ces solutions, bien que non directement applicables dans l’UEMOA, illustrent une tendance à la répartition de la responsabilité le long de la chaîne technique et contractuelle ayant permis la fraude, sur le fondement de l’action en garantie que la banque peut exercer contre l’opérateur négligent, y compris en dehors de tout lien contractuel entre eux, dès lors que le manquement de l’opérateur a directement contribué au dommage subi par le client[29].
Dans l’UEMOA, cette piste de responsabilité reste encore peu explorée par les juridictions, mais elle trouve un fondement solide dans les obligations générales de sécurité incombant aux opérateurs de communications électroniques, ainsi que, indirectement, dans l’article 7 de l’Instruction n°008-05-2015, qui étend l’exigence d’audits de sécurité à l’opérateur technique partenaire de l’émetteur lorsque celui-ci externalise son dispositif technique. Rien n’interdit, sur ce fondement, à un émetteur condamné envers son client d’appeler en garantie l’opérateur de téléphonie dont la négligence dans la délivrance d’un duplicata de SIM a permis la fraude, schéma qui reproduit, sur le terrain contractuel et quasi délictuel de l’UEMOA, celui consacré par le juge parisien.
Conclusion
Le cadre réglementaire de la BCEAO, notamment à travers les Instructions n°008-05-2015 et n°001-01-2024, pose des principes clairs de responsabilité de l’émetteur de monnaie électronique à l’égard de ses clients et des tiers. La responsabilité pour les actes des distributeurs et agents est d’ordre public et ne peut être contractuellement écartée ; elle est en outre doublée d’obligations procédurales précises dispositif de réclamations, délai de remboursement de trois jours ouvrés, mention contractuelle expresse de la responsabilité de l’émetteur qui offrent à la victime des leviers d’action souvent sous-exploités.
Pourtant, dans la pratique, les victimes de fraudes au mobile money se heurtent encore trop souvent à des refus de remboursement fondés sur la seule communication du code PIN ou sur la validation formelle de l’opération. Un rééquilibrage s’impose, dans un contexte où le nombre de comptes de monnaie électronique dans l’Union a franchi le seuil des 248 millions et continue de croître à un rythme proche de 19 % par an, ce qui démultiplie mécaniquement l’exposition des utilisateurs au risque de fraude. Ce rééquilibrage doit reposer sur une application stricte des textes existants, un renforcement des obligations de vigilance et de détection d’anomalies des prestataires, une clarification, le cas échéant par voie d’avis interprétatif de la BCEAO, de la notion de négligence grave et de la charge de la preuve qui l’accompagne, ainsi qu’une meilleure information des utilisateurs.
L’exemple de la jurisprudence française en matière de SIM swap invite en outre à ne pas cantonner la réflexion à la seule relation entre l’émetteur et son client : l’implication croissante des opérateurs de télécommunications dans la chaîne de sécurisation des transactions justifie qu’une responsabilité spécifique, y compris sur le terrain de l’action en garantie, leur soit plus systématiquement recherchée par les émetteurs eux-mêmes.
L’inclusion financière ne saurait se construire durablement sans une protection effective des utilisateurs contre les fraudes. C’est à cette condition que le mobile money continuera de jouer son rôle décisif dans le développement économique et social de l’UEMOA.
Bibliographie
Textes officiels
BCEAO, Instruction n°008-05-2015 du 21 mai 2015 régissant les conditions et modalités d’exercice des activités des émetteurs de monnaie électronique dans les États membres de l’UMOA.
BCEAO, Instruction n°001-01-2024 du 23 janvier 2024 relative aux services de paiement dans l’Union Monétaire Ouest Africaine.
BCEAO, Avis n°003-09-2024 du 25 septembre 2024 portant prorogation de la période transitoire de mise en conformité à l’Instruction n°001-01-2024 ; Avis n°004-03-2025 relatif à la fin de cette période transitoire.
Loi uniforme relative à la répression des infractions en matière de chèque, de carte bancaire et d’autres instruments et procédés électroniques de paiement (2011).
Commission Bancaire de l’UMOA, Circulaire n°002-2020/CB/C relative au traitement des réclamations des clients.
Directive n°01/2023/CM/UEMOA relative à la protection du consommateur de crédit dans l’Union.
BCEAO, Rapport annuel sur l’évolution des services financiers numériques dans l’UEMOA au titre de l’année 2024, Dakar, janvier 2026.
Doctrine et rapports
GSMA, Mobile Money Fraud Typologies and Mitigation Strategies, mai 2024.
BCEAO, Risques des services financiers numériques et amélioration de la protection des consommateurs (document de travail), 2023.
Security Assessment of Mobile Banking Apps in West African Economic and Monetary Union, 2024 (prépublication).
YouVerify, Real-Time Fraud Detection for Mobile Money in Ivory Coast: A Compliance Guide 2026.
KONÉ (J. A. P.), « La protection du consommateur de crédit dans la directive UEMOA n°01/2023/CM/UEMOA : un dispositif en trompe-l’œil », Village de la Justice, 20 juillet 2026.
Jurisprudence comparative (à titre illustratif)
Tribunal judiciaire de Paris, juge de la mise en état, 30 avril 2024, RG n°23/09531 (description du mécanisme du SIM swap).
Tribunal judiciaire de Paris, 25 novembre 2025, n°23/09531 (SIM swap — responsabilité solidaire de la banque et de l’opérateur, appel en garantie).
Tribunal judiciaire de Paris, 24 juin 2025, n°22/12428 (SIM swap — client débouté pour signalement tardif à l’opérateur).
Cass. ass. plén., 13 janvier 2020, n°17-19.963 (action délictuelle d’un tiers fondée sur un manquement contractuel).
Sites institutionnels
Banque Centrale des États de l’Afrique de l’Ouest : https://www.bceao.int
Commission Bancaire de l’UMOA : https://www.cb-umoa.org
[1]BCEAO, Rapport annuel sur l’évolution des services financiers numériques dans l’UEMOA au titre de l’année 2024, Dakar, janvier 2026, chiffres clés.
[2]BCEAO, Rapport annuel sur l’évolution des services financiers numériques dans l’UEMOA au titre de l’année 2024, préc., p. 11 et s.
[3]BCEAO, Rapport annuel sur l’évolution des services financiers numériques dans l’UEMOA au titre de l’année 2024, préc. Voir également, pour un commentaire, Financial Afrik, 2 septembre 2026.
[4]BCEAO, Instruction n°008-05-2015 du 21 mai 2015 régissant les conditions et modalités d’exercice des activités des émetteurs de monnaie électronique dans les États membres de l’UMOA, art. 1, 16°.
[5]BCEAO, Instruction n°008-05-2015, préc., art. 1, 8° et 18°.
[6]BCEAO, Instruction n°008-05-2015, préc., art. 4, al. 3.
[7]BCEAO, Instruction n°008-05-2015, préc., art. 18, al. 3.
[8]BCEAO, Instruction n°008-05-2015, préc., art. 29.
[9]BCEAO, Instruction n°008-05-2015, préc., art. 30.
[10]BCEAO, Instruction n°008-05-2015, préc., art. 35.
[11]BCEAO, Avis n°003-09-2024 du 25 septembre 2024 portant prorogation de la période transitoire de mise en conformité aux dispositions de l’Instruction n°001-01-2024 ; BCEAO, Avis n°004-03-2025 relatif à la fin de la période transitoire.
[12]BCEAO, Instruction n°001-01-2024 du 23 janvier 2024 relative aux services de paiement dans l’Union Monétaire Ouest Africaine, art. 1er, définitions, « Authentification forte ».
[13]BCEAO, Instruction n°001-01-2024, préc., dispositions relatives à l’immatriculation des agents de services de paiement.
[14]BCEAO, Instruction n°001-01-2024, préc., art. 39.
[15]BCEAO, Rapport annuel sur l’évolution des services financiers numériques dans l’UEMOA au titre de l’année 2024, préc.
[16]Droit Médias Finance, « UEMOA-Fintech 2024 : les enseignements juridiques du rapport annuel de la BCEAO sur les services financiers numériques dans l’Union », commentant BCEAO, Rapport annuel précité.
[17]BCEAO, Instruction n°008-05-2015, préc., art. 1, 18°.
[18]GSMA, Mobile Money Fraud Typologies and Mitigation Strategies, mai 2024.
[19]BCEAO, Risques des services financiers numériques et amélioration de la protection des consommateurs (document de travail), 2023 ; GSMA, Mobile Money Fraud Typologies and Mitigation Strategies, préc.
[20]V. l’ordonnance du juge de la mise en état, Tribunal judiciaire de Paris, 30 avril 2024, RG n°23/09531, décrivant le mécanisme du SIM swap dans une affaire ultérieurement jugée au fond le 25 novembre 2025.
[21]Security Assessment of Mobile Banking Apps in West African Economic and Monetary Union, 2024 (prépublication).
[22]BCEAO, Instruction n°008-05-2015, préc., art. 7, qui impose notamment de préserver l’intégrité des messages, de maintenir la confidentialité des informations et de garantir l’authenticité des transactions, sous peine d’audits périodiques obligatoires.
[23]Directive n°01/2023/CM/UEMOA relative à la protection du consommateur de crédit dans l’Union. Sur les limites de ce dispositif, l’auteur renvoie à sa propre étude, « La protection du consommateur de crédit dans la directive UEMOA n°01/2023/CM/UEMOA : un dispositif en trompe-l’œil », Village de la Justice, 20 juillet 2026.
[24]Tribunal judiciaire de Paris, 25 novembre 2025, n°23/09531. V. le commentaire de V. Audinot, « SIM swap et fraude bancaire : quand l’opérateur téléphonique et la banque sont solidairement responsables », Village de la Justice.
[25]En ce sens, la jurisprudence française relative aux services de paiement (transposition de la directive 2015/2366/UE) exige que le prestataire démontre non seulement l’authentification de l’opération, mais encore que le client a agi avec une imprudence caractérisée, incompatible avec les diligences attendues d’un utilisateur normalement prudent.
[26]Tribunal judiciaire de Paris, 24 juin 2025, n°22/12428 (le client, ayant tardé plus d’un mois à signaler la perte du signal mobile et l’absence de démarche auprès de son opérateur, a été débouté de sa demande de remboursement dirigée contre son établissement bancaire).
[27]Tribunal judiciaire de Paris, 25 novembre 2025, n°23/09531 ; V. Audinot, art. préc., Village de la Justice.
[28]Le tribunal a retenu que la simple connaissance, par le fraudeur, du code RIO (relevé d’identité opérateur) ne suffisait pas à démontrer que la cliente avait elle-même communiqué ce code, écartant ainsi l’argument de l’opérateur tiré de la sécurité apparente du processus de portabilité.
[29]Sur ce fondement quasi-délictuel de l’action de la banque contre l’opérateur tiers au contrat bancaire, V. Cass. ass. plén., 13 janvier 2020, n°17-19.963, selon lequel un tiers à un contrat peut invoquer, sur le fondement de la responsabilité délictuelle, un manquement contractuel dès lors que ce manquement lui a causé un dommage.

