Vous êtes convoqué par votre employeur. Sur la table, des captures de votre messagerie, des extraits de vos conversations Teams, parfois des messages échangés avec un proche depuis votre poste de travail. Première question qui vient à l’esprit : avait-il le droit de lire tout cela ? La réponse n’est ni un oui ni un non systématiques. L’employeur dispose d’un pouvoir de contrôle sur l’activité de ses salariés, mais ce pouvoir est enfermé dans un cadre strict : justification et proportionnalité du dispositif, information préalable du salarié, consultation des représentants du personnel et respect des règles de protection des données personnelles. Quand l’un de ces verrous manque, la surveillance devient excessive et les preuves qu’elle a produites peuvent être écartées par le juge prud’homal. Dans certains cas, le licenciement prononcé sur ce fondement est même nul. Cet article explique où passe la frontière entre contrôle légitime et cybersurveillance abusive, quels textes et quelles décisions protègent le salarié, et comment réagir concrètement, côté salarié comme côté employeur, quand la surveillance dérape.
I. Contrôler les salariés : un droit encadré par trois verrous cumulatifs
A. Justification, information et consultation : les conditions préalables à toute surveillance
Le point de départ se trouve dans le code du travail. Aux termes de l’article L. 1121-1 du code du travail, « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » Toute technique de contrôle de l’activité des salariés constitue une restriction apportée à leurs droits. Elle doit donc passer deux filtres : être justifiée par la nature de la tâche et rester proportionnée au but poursuivi. Un enregistreur de frappes clavier installé en continu, une lecture systématique de l’ensemble des messages ou une vidéosurveillance permanente du poste de travail échouent presque toujours à ce second filtre, parce qu’ils placent le salarié sous une surveillance constante pour un objectif que des moyens moins intrusifs auraient permis d’atteindre. La CNIL, dans sa page consacrée au contrôle de l’activité des personnes employées, pose exactement ces trois exigences : justification et proportionnalité du dispositif, consultation des représentants du personnel, puis information des personnes concernées.
Le deuxième verrou est l’information préalable du salarié. L’article L. 1222-4 du code du travail dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Concrètement, l’employeur doit avoir informé chaque salarié, avant toute collecte, de l’existence du dispositif de contrôle, de ses finalités et de ses modalités. Cette information passe le plus souvent par la charte informatique annexée au règlement intérieur, par une note de service ou par un avenant, mais elle doit être individuelle et préalable. Un dispositif clandestin, ou simplement jamais notifié, vicie à la racine tout ce qu’il produit : les informations recueillies grâce à lui ont été collectées en violation d’une interdiction légale expresse.
Le troisième verrou est la consultation des représentants du personnel. Aux termes de l’article L. 2312-38 du code du travail, « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Cette obligation vaut même lorsque le dispositif n’avait pas été conçu à l’origine pour surveiller les salariés. La Cour de cassation l’a rappelé dans un arrêt du 10 novembre 2021 : saisie d’un licenciement fondé sur des enregistrements issus d’un système de vidéosurveillance installé dans une pharmacie, elle a cassé en toutes ses dispositions l’arrêt d’appel qui avait admis ces preuves sans que le comité d’entreprise ait été consulté au préalable, alors que le salarié soutenait que l’employeur doit informer et consulter les représentants du personnel pour tout dispositif permettant un contrôle de l’activité, quand bien même ce dispositif n’aurait pas été exclusivement destiné, à l’origine, à opérer un tel contrôle (Cass. soc., 10 nov. 2021, n° 20-12.263). Statuant sur renvoi après cette cassation, la cour d’appel de renvoi a suivi la même ligne, ce que la chambre sociale a ensuite validé (Cass. soc., 14 fév. 2024, n° 22-23.073). Pour l’employeur, la leçon est directe : tout outil capable de tracer l’activité, caméra, badgeuse, logiciel de supervision, messagerie archivée, doit passer devant le comité social et économique avant sa mise en œuvre, faute de quoi les preuves qu’il génère sont fragilisées.
À ces trois verrous du droit du travail s’ajoute le règlement général sur la protection des données. L’employeur qui surveille ses salariés est un responsable de traitement. Il doit traiter les données personnelles de ses salariés dans le respect des principes du règlement européen sur la protection des données, que la CNIL présente dans sa page consacrée au règlement européen : licéité, loyauté et transparence, limitation des finalités, minimisation des données, exactitude et limitation de la conservation. Il doit surtout disposer d’une base légale pour chaque traitement, parmi celles que la CNIL détaille dans son dossier sur les bases légales. En pratique, trois fondements sont envisageables : l’exécution du contrat de travail, le respect d’une obligation légale et les intérêts légitimes de l’employeur, ce dernier supposant de mettre en balance l’intérêt de l’entreprise et les droits et libertés fondamentaux des salariés. Le consentement du salarié, en raison du lien de subordination, ne constitue quasiment jamais un fondement valable pour une surveillance décidée par l’employeur. Enfin, le règlement européen confie aux États membres le soin de préciser, par la loi ou par des conventions collectives, les règles applicables aux données des salariés dans les relations de travail. Les articles L. 1121-1, L. 1222-4 et L. 2312-38 du code du travail sont précisément ces règles nationales plus spécifiques : droit européen et droit français disent la même chose. Pour l’employeur, cette articulation a une conséquence documentaire directe : chaque dispositif de surveillance doit figurer dans le registre des traitements avec sa finalité, sa base légale et sa durée de conservation, et les salariés doivent être informés de leurs droits d’accès, de rectification et d’opposition. Une surveillance qui n’apparaît nulle part dans cette documentation est, aux yeux du juge comme de la CNIL, une surveillance présumée irrégulière.
B. Les messages personnels du salarié : un sanctuaire que l’employeur ne peut pas utiliser pour sanctionner
Même lorsque le dispositif de contrôle est régulier, il existe une limite que l’employeur ne peut jamais franchir : le contenu des correspondances personnelles du salarié. Le principe est posé par l’article 9 du code civil : « Chacun a droit au respect de sa vie privée. » La chambre sociale de la Cour de cassation en a tiré toutes les conséquences dans un arrêt du 25 septembre 2024, qui constitue aujourd’hui la référence sur la cybersurveillance des messageries. Elle y affirme : « D’abord, il résulte des articles 8 de la Convention de sauvegarde des droits de l’homme et des libertés fondamentales, 9 du code civil et L. 1121-1 du code du travail que le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée. Celle-ci implique en particulier le secret des correspondances. » (Cass. soc., 25 sept. 2024, n° 23-11.860). Puis elle verrouille l’interdiction : « L’employeur ne peut dès lors, sans violation de cette liberté fondamentale, utiliser le contenu des messages personnels émis par le salarié et reçus par lui grâce à un outil informatique mis à sa disposition pour son travail, pour le sanctionner. » Le fait que les messages aient transité par l’outil professionnel ne change donc rien : dès lors qu’ils sont personnels, leur contenu est inutilisable à des fins disciplinaires.
Les faits de cette affaire méritent d’être connus parce qu’ils ressemblent à beaucoup de dossiers courants. Un salarié avait été licencié pour faute grave, notamment en raison de propos échangés lors d’une conversation privée avec trois personnes au moyen de la messagerie professionnelle installée sur son ordinateur de travail, dans un cadre strictement privé et sans rapport avec l’activité professionnelle. La Cour de cassation a approuvé la cour d’appel d’avoir prononcé la nullité du licenciement, au motif que « Le caractère illicite du motif du licenciement fondé, même en partie, sur le contenu de messages personnels émis par le salarié grâce à un outil informatique mis à sa disposition pour son travail, en violation du droit au respect de l’intimité de sa vie privée, liberté fondamentale, entraîne à lui seul la nullité du licenciement » (Cass. soc., 25 sept. 2024, n° 23-11.860). Trois précisions sont capitales. D’abord, il suffit que le motif tiré des messages personnels ait fondé le licenciement « même en partie » : l’employeur ne se sauve pas en ajoutant d’autres griefs à côté. Ensuite, la sanction n’est pas seulement un licenciement sans cause réelle et sérieuse, c’est une nullité, avec les conséquences indemnitaires et le droit à réintégration qui s’y attachent. Enfin, la protection joue même quand le salarié a utilisé l’outil mis à sa disposition par l’entreprise : ce qui compte, c’est le caractère personnel des messages, pas le tuyau par lequel ils sont passés.
En pratique, le salarié qui veut protéger sa sphère privée doit identifier clairement ce qui est personnel : objet du message, dossier intitulé « personnel » ou « privé », conversation sans lien avec l’activité. Symétriquement, l’employeur qui découvre des éléments troublants dans la messagerie d’un salarié doit d’abord se demander si les messages en cause sont professionnels ou personnels avant de les verser à un dossier disciplinaire. Sur le versant probatoire de cette question, le droit d’accès du salarié à ses propres données, y compris celles contenues dans sa messagerie professionnelle, obéit à des règles distinctes expliquées dans notre analyse consacrée au droit d’accès RGPD du salarié à sa messagerie professionnelle : savoir ce que l’employeur doit communiquer quand le salarié exerce son droit d’accès, ce n’est pas la même question que de savoir ce que l’employeur a le droit de contrôler et d’utiliser pour sanctionner.
II. La surveillance a dérapé : les recours du salarié et les réflexes de l’employeur
A. Documenter le manquement, exiger la transparence et saisir la CNIL
Le salarié qui découvre qu’il a été surveillé à son insu, ou qui se voit opposer en entretien disciplinaire des captures d’écran, des relevés de connexion ou des écoutes dont il ignorait l’existence, doit d’abord figer les faits. Conserver la lettre de convocation à l’entretien préalable, noter la date à laquelle le dispositif a été découvert, garder copie des échanges où l’employeur révèle la surveillance, identifier les témoins : ce dossier factuel servira devant les prud’hommes comme devant la CNIL. Ensuite, le salarié doit exiger de l’employeur la transparence que la loi impose à ce dernier : quel dispositif a collecté ces informations, depuis quand fonctionne-t-il, où est l’information préalable qui aurait dû lui être délivrée en application de l’article L. 1222-4, où est la consultation du comité social et économique exigée par l’article L. 2312-38, quelles finalités et quelles durées de conservation figurent dans la charte informatique et dans le registre des traitements. Chaque réponse manquante est une brique du dossier. L’exercice du droit d’accès aux données personnelles permet d’obtenir la copie concrète de ce que l’employeur détient sur le salarié, selon les modalités décrites dans notre analyse consacrée au droit d’accès RGPD du salarié à sa messagerie professionnelle. Lorsque la surveillance passe par des caméras, les règles spécifiques de la vidéosurveillance au travail et l’usage de ces images comme preuve devant les prud’hommes sont détaillées dans notre article sur la contestation d’une vidéosurveillance abusive sur le lieu de travail.
Le recours devant la CNIL constitue la deuxième voie. Tout salarié peut adresser une plainte à la Commission lorsque l’organisme qui l’emploie ne respecte pas ses obligations : surveillance disproportionnée, absence d’information, conservation excessive des journaux de connexion, refus de donner suite à une demande d’accès ou d’opposition. La plainte doit décrire les faits avec précision, identifier l’employeur et joindre les pièces qui établissent la surveillance et les démarches préalables effectuées auprès de l’entreprise. La CNIL peut alors contrôler l’organisme, le mettre en demeure de se mettre en conformité et, en cas de manquements persistants, prononcer des sanctions qui, depuis l’entrée en application du RGPD, peuvent atteindre des montants considérables. Pour l’entreprise mise en cause, une plainte CNIL n’est jamais anodine : elle déclenche un contrôle dont les conclusions serviront ensuite devant le juge prud’homal si le salarié conteste aussi son licenciement. C’est pourquoi l’employeur avisé traite sérieusement toute réclamation interne sur la surveillance, avant qu’elle ne devienne une plainte.
Côté employeur, la découverte d’un litige sur la cybersurveillance doit déclencher un audit immédiat : la charte informatique existe-t-elle, a-t-elle été portée à la connaissance de chaque salarié et annexée au règlement intérieur, le comité social et économique a-t-il été informé et consulté avant la mise en route de chaque outil de traçage, les finalités de chaque traitement sont-elles documentées dans le registre, les durées de conservation des journaux, des enregistrements et des sauvegardes sont-elles limitées au strict nécessaire, les habilitations d’accès aux données de surveillance sont-elles restreintes aux seules personnes qui en ont besoin. Lorsque la surveillance est susceptible d’engendrer un risque élevé pour les droits des salariés, une analyse d’impact relative à la protection des données doit être menée avant de déployer le dispositif. Et lorsqu’un contrôle révèle que des messages personnels ont été lus ou utilisés, l’employeur doit mesurer le risque de nullité du licenciement envisagé plutôt que de foncer vers la sanction.
B. Faire écarter la preuve illicite aux prud’hommes et obtenir réparation
Devant le conseil de prud’hommes, la contestation d’une preuve issue d’une surveillance irrégulière suit une méthode en deux temps. Premier temps : démontrer que le dispositif lui-même est illicite. Trois moyens s’offrent au salarié, qui correspondent aux trois verrous. Le dispositif n’a jamais été porté à sa connaissance, en violation de l’article L. 1222-4 : les informations qu’il a produites ne pouvaient pas être collectées. Le comité social et économique n’a ni été informé ni consulté avant sa mise en œuvre, en violation de l’article L. 2312-38 : c’est le terrain de l’arrêt du 10 novembre 2021, où la Cour de cassation a cassé l’arrêt qui avait validé des enregistrements de vidéosurveillance obtenus sans consultation préalable des représentants du personnel. Le dispositif est disproportionné au but poursuivi, en violation de l’article L. 1121-1 et du principe de minimisation du RGPD : une surveillance permanente et indifférenciée pour un objectif ponctuel de vérification ne passe pas ce filtre. Chacun de ces moyens, s’il prospère, prive l’employeur de la preuve sur laquelle il fondait la sanction.
Second temps : même si l’employeur soutient que la preuve, bien que déloyale dans son obtention, devrait rester aux débats, le salarié dispose du nouveau régime fixé par l’Assemblée plénière de la Cour de cassation le 22 décembre 2023. Jusqu’alors, une preuve obtenue de manière déloyale était systématiquement écartée. Désormais, « dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats » (Ass. plén., 22 déc. 2023, n° 20-20.648). Le juge doit, lorsque cela lui est demandé, vérifier que la preuve a pu être discutée contradictoirement, puis mettre en balance le droit à la preuve de celui qui la produit et les droits antinomiques en présence : « le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi ». Concrètement, le salarié doit donc expressément demander au juge ce contrôle de proportionnalité et démontrer que la production des captures, des écoutes ou des relevés n’était ni indispensable à l’employeur ni strictement proportionnée, par exemple parce que l’employeur disposait d’autres moyens de prouver les faits allégués ou parce que la surveillance a aspiré des pans entiers de vie privée sans lien avec le litige. L’adversaire ne peut plus se contenter de verser aux débats tout ce que sa surveillance a récolté : chaque pièce contestée doit passer le test de l’indispensable et du strictement proportionné.
Lorsque la sanction disciplinaire repose, même partiellement, sur le contenu de messages personnels, l’enjeu dépasse l’écartement d’une pièce : c’est la nullité du licenciement qui est encourue, comme l’a jugé la chambre sociale le 25 septembre 2024. Un licenciement nul ouvre droit à réintégration si le salarié la demande, ou à une indemnisation renforcée s’il préfère quitter l’entreprise. Au-delà du terrain disciplinaire, le salarié victime d’une atteinte à son intimité dispose de l’action de droit commun de l’article 9 du code civil, dont le second alinéa prévoit que « Les juges peuvent, sans préjudice de la réparation du dommage subi, prescrire toutes mesures, telles que séquestre, saisie et autres, propres à empêcher ou faire cesser une atteinte à l’intimité de la vie privée : ces mesures peuvent, s’il y a urgence, être ordonnées en référé » (article 9 du code civil). Faire cesser la surveillance, ordonner la suppression des données irrégulièrement collectées et obtenir réparation du préjudice : ces trois objectifs peuvent être poursuivis ensemble, devant le juge prud’homal pour la rupture du contrat et devant le juge judiciaire pour l’atteinte à la vie privée, sans oublier la voie de la plainte CNIL qui documente utilement les manquements de l’employeur.
La cybersurveillance des salariés obéit donc à une logique simple : l’employeur peut contrôler l’activité professionnelle, mais seulement avec des outils justifiés, proportionnés, annoncés aux salariés, soumis aux représentants du personnel et conformes au RGPD, et jamais en exploitant le contenu des correspondances personnelles pour sanctionner. Chaque maillon manquant fragilise la preuve et expose l’entreprise à la sanction du juge comme à celle de la CNIL. Pour le salarié convoqué sur la foi de captures d’écran ou de relevés suspects, le réflexe utile tient en trois gestes : exiger la preuve que le dispositif était régulier, exercer ses droits d’accès et d’opposition pour figer ce que l’employeur détient, puis contester la preuve devant les prud’hommes en demandant expressément le contrôle de proportionnalité. Pour l’employeur, la régularisation passe par le chemin inverse : documenter, informer, consulter, limiter la collecte au nécessaire et tenir les messages personnels à l’écart de tout dossier disciplinaire.
Besoin d’un avis rapide sur votre dossier
Vous êtes surveillé par votre employeur ou vous devez sécuriser un dispositif de contrôle de l’activité dans votre entreprise. Maître Reda KOHEN, avocat au Barreau de Paris, vous répond sur votre dossier en numérique et données personnelles. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet pour une consultation téléphonique en 48 heures avec un avocat du cabinet.