Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Preuve déloyale, vidéosurveillance, géolocalisation : ce que le revirement du 22 décembre 2023 change pour le dirigeant qui cède son entreprise

Introduction

L’arrêt rendu par l’assemblée plénière de la Cour de cassation le 22 décembre 2023 a rebattu les cartes du contentieux prud’homal. La preuve déloyale n’est plus, par principe, écartée des débats. Elle entre dans une balance, sous le contrôle de proportionnalité du juge[1]. La chambre sociale a confirmé la solution dès le 17 janvier 2024[2], la première chambre civile le 4 mars 2026[3].

Le dirigeant qui prépare une cession de fonds ou de titres ne peut pas regarder ce revirement comme une affaire interne au cabinet d’avocats du salarié. Il en est l’un des destinataires directs. Tous les dispositifs de contrôle qu’il a mis en place — vidéosurveillance, géolocalisation, contrôle des connexions internet, badgeage — produisent désormais des éléments qui peuvent être versés aux débats devant un conseil de prud’hommes, même quand le dispositif est lui-même illicite ou déloyal. Inversement, ces mêmes dispositifs, s’ils sont irréguliers, exposent l’acquéreur à un passif social potentiellement massif que la due diligence doit identifier.

Le présent article reprend, du point de vue du dirigeant et du candidat à l’acquisition, les conséquences pratiques du revirement sur l’audit social préalable, la rédaction de la garantie d’actif et de passif, la sécurisation des dispositifs RH et la cartographie des risques pénaux et RGPD résiduels.

I. Rappel du nouveau cadre civil

L’assemblée plénière a posé, le 22 décembre 2023, une règle unifiée pour tous les procès civils, prud’homaux compris :

« Dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats. Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi. »[4]

Le test est en deux temps. La pièce doit être indispensable au succès de la prétention. L’atteinte aux droits antinomiques (vie privée, secret des correspondances, droit à l’image, protection des données personnelles) doit être strictement proportionnée au but poursuivi.

La chambre sociale a, dans son premier arrêt d’application, écarté une pièce déloyale au motif qu’elle n’était pas indispensable, le salarié disposant d’autres éléments suffisants pour étayer ses demandes[5]. La première chambre civile a confirmé en mars 2026 qu’un enregistrement partiel et inexploitable, lui non plus, n’était pas indispensable au droit à la preuve[6]. La règle est claire : la déloyauté n’est plus rédhibitoire, mais la rigueur du juge sur le caractère indispensable et la proportionnalité reste entière.

Le dirigeant qui pensait pouvoir compter sur l’éviction automatique des pièces sensibles produites par un salarié — enregistrement clandestin d’un entretien, capture d’écran d’un mail interne, extrait d’un échange instantané sur un outil collaboratif — doit désormais se préparer à un débat au fond sur la recevabilité.

II. Le nouveau risque social : des dispositifs de contrôle qui produisent des pièces utilisables

A. La vidéosurveillance non déclarée et la géolocalisation hors cadre

La chambre sociale a, dès 2018, posé la rigueur du contrôle de licéité des dispositifs de géolocalisation. Au visa de l’article L. 1121-1 du Code du travail :

« Selon l’article L. 1121-1 du code du travail, nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. L’utilisation d’un système de géolocalisation pour assurer le contrôle de la durée du travail, laquelle n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût-il moins efficace que la géolocalisation, n’est pas justifiée lorsque le salarié dispose d’une liberté dans l’organisation de son travail. »[7]

Un dispositif installé en dehors de ce cadre était autrefois purement et simplement écarté en cas de litige. Il l’est désormais beaucoup moins systématiquement : la pièce peut être admise dans le cadre du double test. Mais la pièce, alors, est aussi la preuve que l’entreprise a déployé un dispositif illicite. Elle nourrit le contentieux qu’elle prétend résoudre.

L’article L. 1222-4 du Code du travail rappelle l’exigence d’information :

« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. »[8]

Et l’article L. 2312-38 fixe l’obligation de consultation du comité social et économique préalablement à la mise en œuvre d’un moyen permettant un contrôle de l’activité des salariés. L’absence d’information individuelle et de consultation du CSE constitue un manquement caractérisé. Le revirement de décembre 2023 ne le fait pas disparaître ; il déplace le contentieux du terrain de la recevabilité à celui de la responsabilité.

B. Charte informatique, contrôle des connexions et messagerie

L’employeur qui contrôle la navigation internet d’un salarié, ses connexions, ses échanges sur une messagerie professionnelle, doit articuler ce contrôle avec le règlement intérieur, la charte informatique annexée et la base légale du traitement au sens de l’article 6 du RGPD. À défaut, l’entreprise s’expose à un double risque. Un risque probatoire d’abord : les pièces extraites peuvent être contestées en application du double test. Un risque administratif ensuite : la CNIL peut sanctionner le manquement aux obligations d’information et de minimisation des données.

La sécurisation suppose une documentation à la fois technique et juridique. La charte informatique doit être signée et opposable. Les dispositifs de contrôle doivent figurer au registre des traitements. Les durées de conservation doivent être précisées et justifiées.

C. L’enquête interne, l’audit RH et leur portée probatoire

Quand un soupçon de manquement grave naît dans l’entreprise (vol, harcèlement sexuel, fuite de données, abus de biens sociaux), le dirigeant ouvre généralement une enquête interne. La portée probatoire des éléments recueillis dans ce cadre dépend désormais elle aussi du nouveau test.

Un témoignage recueilli sans avoir prévenu le salarié visé, une capture d’écran d’un échange entre collègues, un fichier journal extrait d’un serveur sans information préalable, peuvent être versés aux débats. Le juge prud’homal vérifiera, s’il en est requis, le caractère indispensable et la proportionnalité. Les principes posés par notre étude approfondie de la preuve déloyale devant le conseil de prud’hommes et de la jurisprudence 2024-2026 fixent la grille d’analyse[9]. La portée probatoire d’une enquête interne se mesure aujourd’hui aussi à sa robustesse procédurale.

III. La due diligence sociale à l’épreuve du revirement

A. Identifier les dispositifs de contrôle en place

L’audit social préalable à une cession de fonds ou de titres doit, depuis 2024, comporter un volet dédié aux dispositifs de contrôle des salariés. La data room sociale recense traditionnellement les contrats de travail, les conventions collectives, les conventions de forfait, les accords d’entreprise. Elle doit aussi inclure :

– la liste des dispositifs de vidéosurveillance, leur localisation, leur date d’installation, leur déclaration éventuelle à la CNIL et les conditions de consultation du CSE ; – la liste des dispositifs de géolocalisation, leur finalité affichée, les catégories de salariés concernés, l’évaluation préalable de proportionnalité ; – la charte informatique, son régime d’opposabilité, ses mentions sur le contrôle des connexions et des messageries ; – les registres de traitement au sens du RGPD ; – les procès-verbaux du CSE relatifs aux dispositifs de contrôle ; – les analyses d’impact réalisées en application des articles 35 et 36 du RGPD ; – les éventuelles mises en demeure ou sanctions de la CNIL ; – les contentieux prud’homaux ou pénaux en cours mettant en jeu des éléments de preuve issus de ces dispositifs.

L’enjeu n’est pas seulement de constater l’existence des dispositifs. Il est de mesurer si leur production probatoire dans un litige individuel ou collectif est susceptible de nourrir un passif social ou pénal au sens de la garantie d’actif et de passif.

Notre étude de l’audit des contrats à temps partiel et de la due diligence sociale en cession d’entreprise explicite la méthodologie de l’audit. Le volet « modes de contrôle » s’inscrit dans la même logique. Il cartographie les zones de fragilité et chiffre le passif latent.

B. La garantie d’actif et de passif (GAP)

La clause de garantie d’actif et de passif doit, depuis 2024, traiter spécifiquement les conséquences du revirement du 22 décembre 2023. Trois rédactions méritent d’être affinées.

D’abord, la déclaration du cédant sur la conformité des dispositifs de contrôle. Le cédant garantit la consultation effective du CSE, l’information individuelle des salariés, la déclaration des traitements à la CNIL le cas échéant, la conformité de la durée de conservation des données.

Ensuite, la clause de garantie spécifique au contentieux prud’homal en lien avec des modes de preuve sensibles. Elle couvre, pour une durée généralement alignée sur la prescription quinquennale ou décennale, les condamnations prononcées au profit de salariés produisant des éléments issus de dispositifs de l’entreprise (rappel d’heures supplémentaires fondé sur un enregistrement clandestin, dommages-intérêts pour harcèlement moral fondés sur une captation d’entretien, prise d’acte produisant les effets d’un licenciement sans cause réelle et sérieuse en raison de manquements probatoirement établis par des moyens sensibles).

Enfin, l’exclusion de la garantie pour les dispositifs maintenus ou installés par l’acquéreur postérieurement à la cession. La garantie ne doit couvrir que les manquements antérieurs au transfert. Une clause précise de répartition temporelle et matérielle évite les contestations en garantie.

Notre étude consacrée au co-emploi dans les groupes de sociétés et à la due diligence sociale traite, dans le même esprit, des hypothèses où le périmètre de l’audit déborde la cible immédiate.

C. Le contentieux résiduel et les actions URSSAF / CNIL

L’admissibilité élargie des preuves au procès civil ne purge pas l’exposition pénale et administrative. La captation d’une conversation à l’insu d’un interlocuteur peut être constitutive d’une atteinte à l’intimité de la vie privée au sens de l’article 226-1 du Code pénal. La diffusion d’images obtenues sans consentement entre dans le champ de l’article 226-2. La CNIL peut sanctionner les manquements au RGPD par des amendes administratives substantielles.

Le bilan de la due diligence sociale intègre donc trois plans : passif prud’homal (rappels de salaire, dommages-intérêts, indemnités), passif URSSAF (cotisations sur les heures supplémentaires reconstituées), passif pénal et CNIL.

IV. Sécuriser en amont les dispositifs RH et la charte informatique

A. Conformité des dispositifs de contrôle

La sécurisation passe par une revue complète des dispositifs en place, à conduire idéalement six à douze mois avant la cession.

La revue doit porter sur cinq points : la base légale du traitement au sens de l’article 6 du RGPD ; l’information individuelle du salarié au sens de l’article L. 1222-4 du Code du travail ; la consultation préalable du CSE au sens de l’article L. 2312-38 ; la durée de conservation des données ; la traçabilité des opérations de contrôle (qui a accès aux flux, dans quelles conditions, sous quel encadrement).

À chaque manquement identifié, une action corrective est définie : déclaration tardive régularisée, information complémentaire diffusée, consultation du CSE organisée, mention ajoutée au règlement intérieur, charte informatique mise à jour et redistribuée pour signature. Les preuves matérielles de la régularisation sont conservées dans la data room.

B. Charte informatique et règlement intérieur

La charte informatique reste le pivot du contrôle des usages numériques. Sa rédaction doit articuler quatre éléments. La typologie des dispositifs de contrôle (logs de connexion, contrôle de la messagerie, archivage des communications). Les finalités du contrôle (sécurité informatique, lutte contre la fuite de données, contrôle disciplinaire). Les modalités d’accès aux données par l’employeur (information préalable, présence du salarié, exclusion des messages identifiés comme personnels). Les durées de conservation et les modalités de purge.

L’opposabilité de la charte au salarié suppose qu’elle soit annexée au règlement intérieur dans les conditions prévues à l’article L. 1321-4 du Code du travail, ou qu’elle soit signée individuellement et que les modifications soient portées à la connaissance du salarié. Une charte non opposable ne couvre rien.

C. Procédures disciplinaires et licenciements

Quand un manquement grave est révélé par un dispositif de contrôle, la procédure disciplinaire doit être conduite dans le respect strict des articles L. 1331-1 et suivants du Code du travail. La notification de la sanction repose sur des éléments vérifiables, présentés au salarié dans le respect du contradictoire. Les pièces issues d’un dispositif de contrôle doivent être versées au dossier disciplinaire dans une forme exploitable et limitée au strict nécessaire.

L’audit préalable à la cession vérifie la solidité des procédures disciplinaires récentes (généralement, sur les trois à cinq dernières années) et identifie les contentieux en cours ou en germe qui peuvent prospérer du fait du revirement.

V. Points de vigilance pour le cabinet d’avocats en droit des affaires

L’avocat conseil du cédant comme l’avocat de l’acquéreur intègrent désormais le revirement de l’assemblée plénière dans leur grille de lecture. Quatre points méritent une attention particulière.

Le premier point est la cartographie des dispositifs. Elle conditionne la rédaction des déclarations du cédant et l’étendue de la garantie. L’absence de cartographie complète expose à des découvertes post-cession qui se traduisent par des appels en garantie ou des contestations sur le prix.

Le deuxième point est la valorisation du passif social latent. Le revirement augmente la probabilité d’admission de pièces produites par les salariés au soutien de demandes de rappel de salaire, d’indemnités pour licenciement abusif ou de dommages-intérêts pour harcèlement. Cette probabilité doit être traduite en provisions ou en clauses d’earn-out négatif.

Le troisième point est la coordination avec le volet RGPD. Le cabinet d’avocats travaille en lien étroit avec le DPO ou le délégué externalisé. La conformité RGPD n’est plus seulement une affaire administrative ; elle conditionne la recevabilité des pièces dans un contentieux ultérieur.

Le quatrième point est la coordination avec le volet pénal. Les pratiques d’espionnage informatique, de vidéosurveillance dissimulée ou de captation sont susceptibles de qualifications pénales lourdes. Le cabinet d’avocats en droit des affaires articule sa pratique avec le pénaliste, en particulier sur les pratiques antérieures à la cession susceptibles de réactiver une responsabilité du dirigeant historique.

Notre page expertise consacrée à la due diligence juridique détaille la méthodologie de l’audit. Notre page consacrée à la garantie d’actif et de passif précise les clauses qui couvrent le risque social. Le contentieux prud’homal post-cession et la défense du salarié comme du nouvel employeur relèvent du cabinet en droit social à Paris, avec lequel la coordination est étroite. Pour les hypothèses les plus sensibles, notamment celles qui concernent un dirigeant exposé à un risque pénal en raison des pratiques de contrôle révélées par le revirement, la grille d’analyse complète figure dans notre étude consacrée à la preuve déloyale devant le conseil de prud’hommes.

Conclusion

Le revirement du 22 décembre 2023 a déplacé un curseur essentiel. Il ne dispense personne de respecter la loi. Il fait peser, au contraire, un coût plus visible sur l’entreprise qui contourne les obligations d’information du salarié, de consultation du CSE et de minimisation des données.

Pour le dirigeant qui prépare une cession, la cartographie des dispositifs de contrôle est devenue un volet à part entière de la due diligence sociale. Elle nourrit la garantie d’actif et de passif. Elle conditionne la valorisation. Elle articule trois plans — prud’homal, URSSAF, pénal et RGPD — qu’aucun pan ne peut désormais ignorer.

Pour le candidat à l’acquisition, la grille du contrôle de proportionnalité ouvre des voies probatoires nouvelles si un contentieux survient après l’opération. Elle invite à examiner soigneusement, en data room, la conformité des modes de contrôle hérités. Elle légitime des clauses de garantie ciblées et chiffrées sur ce risque.

Le revirement n’est pas une opportunité de relâcher la vigilance. C’est l’inverse. La porte de la recevabilité s’est ouverte ; la rigueur du test s’est, elle, accrue.

Besoin d’un avis sur la due diligence sociale de votre cession

Le cabinet Kohen Avocats accompagne dirigeants et acquéreurs dans la sécurisation des opérations de cession, de fusion et d’acquisition à Paris et en Île-de-France. La due diligence sociale, la rédaction des déclarations du cédant et de la garantie d’actif et de passif, la coordination avec le volet RGPD et pénal font partie de notre pratique quotidienne.

Téléphone : 01 47 03 64 49 Formulaire de contact

Références

[1] Cass. ass. plén., 22 décembre 2023, n° 20-20.648, publié au Bulletin et au Rapport annuel : courdecassation.fr.

[2] Cass. soc., 17 janvier 2024, n° 22-17.474, publié au Bulletin : courdecassation.fr.

[3] Cass. 1re civ., 4 mars 2026, n° 25-17.582, publié au Bulletin : courdecassation.fr.

[4] Cass. ass. plén., 22 décembre 2023, n° 20-20.648, § 12.

[5] Cass. soc., 17 janvier 2024, n° 22-17.474, § 8.

[6] Cass. 1re civ., 4 mars 2026, n° 25-17.582, § 8.

[7] Cass. soc., 19 décembre 2018, n° 17-14.631, publié au Bulletin : courdecassation.fr.

[8] Article L. 1222-4 du Code du travail : Légifrance.

[9] Analyse du cabinet : La preuve obtenue de façon déloyale devant le conseil de prud’hommes : revirement du 22 décembre 2023 et jurisprudence 2024-2026.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».