Les fichiers d’une entreprise regorgent de données personnelles, coordonnées des salariés et de leurs proches, historiques clients, journaux de connexion, géolocalisation des véhicules, enregistrements de vidéosurveillance. Chacun de ces fichiers a été constitué pour une finalité précise. L’usage de ces données à d’autres fins, par le dirigeant, un cadre ou un préposé, expose l’entreprise à quatre risques cumulatifs, administratif devant la CNIL, pénal, civil et prud’homal. La chambre criminelle a rappelé la vigueur du dispositif répressif par un arrêt publié au Bulletin du 13 janvier 2026, et la CNIL a ouvert l’année 2026 par une série de sanctions visant notamment la surveillance des salariés.
La présente analyse, générale et sans lien avec un dossier particulier, expose ce que l’entreprise peut faire des données qu’elle détient (I), les risques concrets d’un usage détourné (II) et la démarche de mise en conformité (III). Elle complète l’analyse détaillée publiée par le cabinet sur le versant du particulier : le délit de détournement de finalité des données personnelles et les recours de la personne concernée.
I. Ce que l’entreprise peut faire des données qu’elle détient
Le règlement général sur la protection des données impose que les données soient collectées pour des finalités déterminées, explicites et légitimes, et ne soient pas traitées ultérieurement d’une manière incompatible avec ces finalités. Chaque traitement doit reposer sur une base légale, exécution du contrat de travail, obligation légale, intérêt légitime dûment pesé, ou consentement. La personne concernée doit être informée, dès la collecte, des finalités et des destinataires.
La jurisprudence sociale montre à quoi ressemble un dispositif conforme. À propos de l’application de suivi d’activité des pilotes d’une compagnie aérienne, la chambre sociale a relevé que les salariés « avaient été informés préalablement de l’existence de ce traitement automatisé des données à caractère personnel, de sa finalité, des destinataires des données collectées et de leurs droits d’accès, de rectification et de suppression », que l’application ne comportait aucune donnée disciplinaire et qu’aucun rapprochement n’était opéré avec les dossiers de carrière. Elle en a déduit « l’absence de détournement de la finalité déclarée de l’application » (Cass. soc., 13 juin 2018, n° 16-25.301, publié au Bulletin, disponible ici : https://www.courdecassation.fr/decision/5fca8d607a23107fe4b166be).
Trois enseignements se dégagent pour l’entreprise. La finalité de chaque fichier doit être définie et documentée avant la collecte. L’information des salariés et des clients doit être effective et traçable. Les usages doivent être cloisonnés, un fichier d’exploitation ne nourrit pas la gestion disciplinaire, une fiche de contact d’urgence ne sert qu’en cas d’urgence, un historique client ne sert pas à identifier l’auteur d’un avis en ligne.
II. Les quatre risques d’un usage détourné
A. Le risque CNIL
Le manquement au principe de limitation des finalités expose l’entreprise aux amendes administratives de l’article 83 du RGPD, qui peuvent atteindre vingt millions d’euros ou quatre pour cent du chiffre d’affaires annuel mondial. La pratique récente de la CNIL montre que le risque n’est pas théorique. L’autorité a prononcé vingt-trois sanctions au titre de sa procédure simplifiée depuis janvier 2026, visant notamment des entreprises ayant filmé leurs salariés en continu (source : https://www.cnil.fr/fr/23-nouvelles-sanctions-simplifiees), et a sanctionné France Travail de cinq millions d’euros le 22 janvier 2026 pour défaut de sécurité des données (source : https://www.cnil.fr/fr/violation-de-donnees-sanction-5millions-france-travail). La procédure simplifiée permet de sanctionner rapidement, sur dossier, les manquements courants des PME, ce qui a déplacé le risque vers les entreprises de toute taille.
B. Le risque pénal, pour l’auteur et pour la personne morale
L’article 226-21 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait, par toute personne détentrice de données à caractère personnel, de les détourner de leur finalité. L’article 226-22 punit des mêmes peines la divulgation, à un tiers sans qualité, de données dont la révélation porte atteinte à la considération ou à l’intimité de la vie privée de l’intéressé. La chambre criminelle a précisé que le premier texte suppose un traitement automatisé, tandis que le second « est applicable tant aux traitements automatisés qu’aux traitements manuels » (Cass. crim., 13 janvier 2026, n° 25-80.474, publié au Bulletin, disponible ici : https://www.courdecassation.fr/decision/6965e5becdc6046d471b4ab6).
Ces délits peuvent être reprochés à la personne physique qui commet le détournement, un dirigeant, un cadre, un préposé indiscret. La responsabilité pénale de la personne morale peut s’y ajouter, dans les conditions de l’article 121-2 du code pénal, pour les infractions commises pour son compte par ses organes ou représentants, l’amende encourue étant alors portée au quintuple en application de l’article 131-38 du même code. L’entreprise répond ainsi potentiellement d’une amende de 1,5 million d’euros pour un détournement de finalité commis par sa direction.
C. Le risque civil
L’article 82 du RGPD ouvre à toute personne lésée un droit à réparation du dommage matériel ou moral contre le responsable du traitement. L’article 9 du code civil permet en outre au juge, au besoin en référé, de prescrire toutes mesures propres à faire cesser une atteinte à la vie privée. Le salarié dont les coordonnées personnelles ou familiales ont été utilisées hors cadre, le client dont le dossier a été consulté sans nécessité, disposent ainsi d’une action indemnitaire directe contre l’entreprise, distincte de la réclamation CNIL.
D. Le risque prud’homal, l’arme qui se retourne
Le détournement de finalité prive l’employeur des preuves qu’il croyait détenir. La chambre sociale juge qu’« un système de géolocalisation ne peut être utilisé par l’employeur pour d’autres finalités que celles qui ont été déclarées auprès de la Commission nationale de l’informatique et des libertés, et portées à la connaissance des salariés » et a censuré un licenciement fondé sur des données de géolocalisation détournées de leur finalité déclarée, le moyen de preuve étant illicite (Cass. soc., 14 février 2024, n° 21-19.802, disponible ici : https://www.courdecassation.fr/decision/65cc66108bbd7c000881f679).
L’entreprise doit également anticiper l’hypothèse inverse, celle où un juge lui ordonne de communiquer des données de ses salariés. La chambre sociale admet la communication de bulletins de paie de collègues à la salariée qui allègue une inégalité de traitement, à la condition que la communication soit indispensable à l’exercice du droit à la preuve et proportionnée, avec occultation des données non nécessaires (Cass. soc., 8 mars 2023, n° 21-12.492, publié au Bulletin, disponible ici : https://www.courdecassation.fr/decision/64085bce66b1bafb02f11fb0). La protection des données n’est donc ni un droit absolu opposable au juge, ni un blanc-seing pour les usages internes.
III. Mettre l’entreprise en conformité
La démarche de conformité tient en quelques chantiers concrets. Cartographier les traitements et tenir le registre prévu par l’article 30 du RGPD, en y consignant pour chaque fichier sa finalité, sa base légale, ses destinataires et sa durée de conservation. Réexaminer les fiches de renseignements des salariés, les contacts d’urgence n’ont qu’une finalité de sécurité et ne doivent être accessibles qu’aux personnes habilitées, pour ce seul usage. Encadrer les données sensibles, l’état de santé, les données des clients patients pour les professions réglementées, qui relèvent de l’article 9 du RGPD et d’un régime renforcé.
Former les équipes constitue le second pilier. La plupart des détournements ne procèdent pas d’une politique d’entreprise mais d’une initiative individuelle, un cadre qui consulte un fichier par curiosité, un préposé qui communique une adresse à un tiers, un dirigeant qui utilise une donnée RH dans un différend personnel. L’entreprise limite son exposition en habilitant strictement les accès, en journalisant les consultations des fichiers sensibles et en rappelant par une charte que l’usage des données est limité aux finalités professionnelles déclarées.
Le troisième pilier est contractuel. Les contrats avec les sous-traitants doivent comporter les garanties de l’article 28 du RGPD, et les clauses de confidentialité des contrats de travail doivent viser expressément les données personnelles des clients et des collègues. Le cabinet accompagne les entreprises dans la rédaction de leurs contrats commerciaux et dans leur contentieux commercial à Paris et en Île-de-France.
Reste la gestion de l’incident révélé. Lorsqu’un usage détourné est découvert, un salarié qui a consulté un fichier sans motif, une donnée communiquée à un tiers, une réutilisation commerciale d’un fichier collecté à une autre fin, l’entreprise doit documenter les faits sans délai, journaux d’accès, messages, périmètre des données concernées. Si l’incident constitue une violation de données au sens de l’article 33 du RGPD, une notification à la CNIL s’impose en principe dans les soixante-douze heures, et une information des personnes concernées peut être due lorsque le risque est élevé. Le traitement disciplinaire de l’auteur mérite une attention particulière, la sanction doit reposer sur des éléments recueillis loyalement, faute de quoi l’entreprise s’exposerait au grief symétrique de celui qu’elle entend sanctionner.
La position à l’égard de la personne lésée se prépare également. Une réponse rapide, l’effacement des données détournées, la preuve des mesures correctrices prises, pèsent favorablement dans l’appréciation de la CNIL comme dans la négociation indemnitaire. À l’inverse, la minimisation de l’incident ou l’absence de réponse à une demande d’accès nourrissent la réclamation et aggravent le dossier. L’entreprise a intérêt à faire arbitrer très tôt, avec son conseil, ce qui relève de la régularisation amiable et ce qui doit être contesté.
Conclusion
L’usage détourné des données détenues par l’entreprise n’est pas une simple négligence de conformité. Il expose l’auteur à cinq ans d’emprisonnement, la personne morale à une amende quintuplée, l’entreprise aux sanctions de la CNIL et à des dommages-intérêts, et il fragilise les licenciements fondés sur des preuves détournées. Le dirigeant prudent traite la question en amont, par la cartographie des fichiers, l’habilitation des accès et la formation des équipes, et fait auditer sans délai tout incident révélé, la responsabilité du dirigeant pouvant être recherchée à titre personnel. L’analyse complète des textes, des peines et des recours de la personne concernée figure dans notre article principal : détournement de finalité des données personnelles, le délit et les recours.
Références
Textes. Articles 226-21, 226-22 et 121-2 du code pénal (https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417981, https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417982, https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417204). Article 9 du code civil (https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006419288). Article L. 1121-1 du code du travail (https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006900785). Règlement (UE) 2016/679 (RGPD), articles 5, 6, 9, 28, 30, 82 et 83.
Jurisprudence. Cass. crim., 13 janvier 2026, n° 25-80.474, publié au Bulletin (https://www.courdecassation.fr/decision/6965e5becdc6046d471b4ab6). Cass. soc., 14 février 2024, n° 21-19.802 (https://www.courdecassation.fr/decision/65cc66108bbd7c000881f679). Cass. soc., 8 mars 2023, n° 21-12.492, publié au Bulletin (https://www.courdecassation.fr/decision/64085bce66b1bafb02f11fb0). Cass. soc., 13 juin 2018, n° 16-25.301, publié au Bulletin (https://www.courdecassation.fr/decision/5fca8d607a23107fe4b166be).
Sources institutionnelles. CNIL, vingt-trois sanctions en procédure simplifiée depuis janvier 2026 (https://www.cnil.fr/fr/23-nouvelles-sanctions-simplifiees). CNIL, sanction de cinq millions d’euros contre France Travail (https://www.cnil.fr/fr/violation-de-donnees-sanction-5millions-france-travail). CNIL, travail et données personnelles (https://www.cnil.fr/fr/thematiques/travail-et-donnees-personnelles).
Besoin d’un avis rapide sur votre dossier
Votre entreprise s’interroge sur la conformité de ses fichiers, ou fait face à une réclamation, un contrôle ou une plainte relative aux données personnelles. Le cabinet vous propose une consultation téléphonique sous 48 heures avec un avocat, à Paris et en Île-de-France.
Appelez le 06 46 60 58 22 ou écrivez-nous via le formulaire de contact du cabinet.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.