Votre responsable vous demande d’installer WhatsApp sur votre téléphone personnel, d’ajouter les clients dans vos contacts et de répondre le soir. Ou vous dirigez une TPE et découvrez qu’un salarié a envoyé des dossiers, des pièces d’identité ou un fichier clients dans un groupe « pour aller plus vite ». Dans les deux cas, la question n’est pas de savoir si l’application est pratique. Elle est de savoir qui traite quelles données, sur quel fondement, avec quelles garanties, et ce qui se passe si la CNIL, un client ou le conseil de prud’hommes s’en mêle.
Le numéro, le nom, les messages, les fichiers et souvent le carnet de contacts sont des données à caractère personnel. L’entreprise qui utilise l’application pour relancer des clients ou transmettre des pièces reste responsable de ce traitement, même si le service est « gratuit » et même si le téléphone appartient au salarié. Le règlement (UE) 2016/679 n’interdit pas toute messagerie instantanée. Il impose une base légale, une minimisation, une sécurité adaptée, un cadre avec le prestataire et, le cas échéant, des règles de transfert hors de l’Union. Le code du travail y ajoute l’information du salarié, la consultation du CSE lorsque le dispositif permet un contrôle, et le respect de la vie privée, y compris au travail.
Les pages du cabinet sur Meta et WhatsApp portent sur le droit de la concurrence, pas sur ce contentieux. Ici, l’enjeu est concret : peut-on imposer l’application, que faire des données clients déjà parties, qui peut lire les messages, et comment limiter une mise en demeure ou une sanction.
I. Imposer WhatsApp et y faire transiter des données : ce que le droit permet, et ce qu’il bloque
A. L’entreprise reste responsable du traitement, même si l’outil est gratuit
Dès qu’une entreprise décide d’utiliser WhatsApp pour échanger avec des clients, des prospects, des prestataires ou des salariés, elle détermine les finalités et les moyens essentiels de ce traitement. Elle en est responsable. L’article 24 du RGPD lui impose de mettre en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au règlement. Ce devoir de documentation n’est pas un accessoire : sans registre, sans analyse des flux, sans preuve d’information des personnes, l’entreprise ne démontre rien le jour d’un contrôle.
La licéité se joue d’abord à l’article 6. Le traitement n’est licite que si, et dans la mesure où, au moins une des conditions suivantes est remplie. Pour un usage interne de coordination, l’intérêt légitime ou l’exécution du contrat de travail peuvent être discutés. Pour des messages de prospection adressés à des personnes physiques, le consentement est souvent le seul fondement sérieux, et il doit rester libre, spécifique, éclairé et univoque, comme le rappelle la CNIL sur les bases légales. Un client qui donne son numéro « pour le rendez-vous » n’a pas, par là même, accepté d’entrer dans un groupe commercial, ni d’être relancé le dimanche. L’article 5 exige en outre que les données soient traitées de manière licite, loyale et transparente au regard de la personne concernée et limitées à ce qui est nécessaire. Extraire tout le carnet d’adresses du téléphone d’un salarié pour alimenter WhatsApp, conserver des conversations sans durée définie, ou y déposer des pièces d’identité « au cas où », heurte cette minimisation.
Le rôle de Meta doit être qualifié avec précision, sans le réduire à un prestataire docile. Lorsqu’un traitement est effectué pour le compte du responsable, l’article 28 est net : celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes et le traitement est régi par un contrat qui fixe l’objet, la durée, la nature et les instructions. Sur l’application grand public, l’entreprise n’a en pratique pas la maîtrise de ces clauses. Meta fixe les conditions du service, traite aussi pour ses propres finalités, et l’utilisateur accepte des règles qu’il ne négocie pas. Le CEPD a d’ailleurs adopté des décisions contraignantes concernant Facebook, Instagram et WhatsApp, portant notamment, pour WhatsApp, sur la licéité du traitement aux fins d’amélioration des services. Cette affaire vise Meta comme responsable de ses propres traitements, pas l’entreprise cliente. Elle montre toutefois que l’application n’est pas un tuyau neutre.
La distinction entre l’application consommateur, WhatsApp Business et une interface professionnelle de type API n’est pas cosmétique. Une offre professionnelle peut s’accompagner d’un contrat de sous-traitance et d’un paramétrage. Cela ne dispense pas de vérifier le contrat, les sous-traitants ultérieurs, les localisations et les instructions. En l’absence d’acte juridique conforme à l’article 28, alors que Meta traite pour le compte de l’entreprise, le responsable n’a pas « uniquement » choisi un sous-traitant présentant des garanties suffisantes. Présenter l’application comme « chiffrée de bout en bout » ne clôt pas le débat : le chiffrement du contenu, lorsqu’il existe, ne couvre pas les métadonnées, les contacts, les sauvegardes sur un cloud personnel, ni les fichiers une fois téléchargés sur le téléphone.
S’y ajoute le chapitre V. L’article 44 du RGPD pose que le transfert vers un pays tiers ne peut avoir lieu que si les conditions de ce chapitre sont respectées, de manière à ce que le niveau de protection des personnes physiques garanti par le règlement ne soit pas compromis. Meta est un groupe américain. Même lorsque le contrat est signé avec une entité irlandaise, des accès, des supports ou des sous-traitants peuvent se situer hors de l’Union. L’entreprise qui utilise WhatsApp pour des dossiers clients doit donc identifier les flux et les encadrer, comme pour tout transfert de données hors de l’Union via un SaaS ou un cloud. Affirmer que « tout est en Europe » sans document est un risque, pas une preuve.
La sécurité relève de l’article 32 : le responsable et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, parmi lesquelles le chiffrement, la confidentialité, la résilience et des tests. Un téléphone personnel sans politique de code, sans séparation des comptes, sans procédure de perte ou de départ du salarié, avec des conversations clients mélangées aux messages familiaux, n’offre pas ce niveau. Le risque n’est pas théorique : un téléphone volé, un compte piraté, un salarié qui quitte l’entreprise en emportant le groupe, ou une sauvegarde automatique vers un cloud personnel, peuvent constituer une violation de données. L’article 33 impose alors de notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf absence de risque pour les personnes. Le délai court à la connaissance de la violation, pas à la fin de l’enquête interne.
En pratique, avant d’imposer WhatsApp, l’entreprise doit donc répondre à des questions banales et rarement posées : quelles catégories de personnes (clients, salariés, sous-traitants) ? quelles données (numéros, messages, photos, pièces) ? quelle finalité précise ? quelle base de l’article 6 ? qui est destinataire, y compris Meta ? où les données vont-elles ? combien de temps ? comment exercer un droit d’accès ou d’effacement sur un fil de discussion ? Si ces réponses ne tiennent pas, l’outil n’est pas prêt, quel que soit le gain de temps.
B. Côté salariés : information, CSE, proportionnalité et secret des correspondances
Le pouvoir de direction n’autorise pas n’importe quel outil, ni n’importe quel contrôle. L’article L. 1121-1 du code du travail dispose : «Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché.» Imposer l’installation de WhatsApp sur le téléphone personnel, l’usage du numéro privé comme ligne professionnelle et la disponibilité permanente est une restriction. Elle doit être justifiée par la tâche — par exemple une équipe mobile sans autre moyen fourni — et proportionnée. Fournir un téléphone professionnel et une messagerie professionnelle est, dans bien des organisations, un moyen moins intrusif. La CNIL, dans sa fiche du 9 juillet 2026 sur le contrôle de l’activité des personnes employées, rappelle que l’employeur peut encadrer l’usage des équipements, mais que ce pouvoir ne peut pas être exercé de manière excessive. Elle pose trois conditions cumulatives pour un dispositif de contrôle : justification et proportionnalité, information des instances représentatives selon les règles en vigueur, information des salariés.
L’information individuelle n’est pas un e-mail vague. L’article L. 1222-4 du code du travail est limpide : «Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance.» Un groupe WhatsApp que l’employeur lit, dont il extrait des captures pour un entretien préalable, ou qu’il utilise pour mesurer les horaires de réponse, est un dispositif de collecte. S’il n’a pas été présenté comme tel — finalité, données, destinataires, durée — la collecte heurte ce texte. La CNIL articule la même exigence avec le RGPD : le salarié doit savoir qu’il est contrôlé, par quel moyen et pour quoi.
Lorsque l’entreprise est dotée d’un CSE, l’article L. 2312-38 du code du travail ajoute une consultation préalable. «Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés.» Un groupe WhatsApp managérial, une consigne de tout faire transiter par l’application, ou une supervision des accusés de lecture peuvent constituer un tel moyen. Consulter après coup, une fois les captures versées au dossier disciplinaire, ne répare pas le défaut. L’absence de CSE dans les plus petites structures ne fait pas disparaître L. 1121-1 ni L. 1222-4.
Le téléphone personnel change la nature du problème. Ce n’est plus seulement l’usage d’un outil fourni par l’employeur, que la jurisprudence traite souvent comme présumé professionnel. C’est l’intrusion dans un appareil qui mélange vie privée, photos de famille, applications bancaires et, désormais, dossiers clients. L’article 9 du code civil pose que «Chacun a droit au respect de sa vie privée.». La chambre sociale en tire une ligne constante, publiée au Bulletin. Dans l’arrêt du 25 septembre 2024, n° 23-11.860, elle énonce qu’il résulte des articles 8 de la Convention EDH, 9 du code civil et L. 1121-1 que «le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée. Celle-ci implique en particulier le secret des correspondances». L’employeur ne peut, «sans violation de cette liberté fondamentale, utiliser le contenu des messages personnels émis par le salarié et reçus par lui grâce à un outil informatique mis à sa disposition pour son travail, pour le sanctionner». A fortiori, lire le WhatsApp personnel, hors cadre et hors information, n’est pas un simple écart de charte informatique.
La CNIL le dit pour la messagerie professionnelle : tout message envoyé ou reçu depuis cette messagerie est présumé avoir un caractère professionnel, sauf s’il est clairement identifié comme personnel ; un message ainsi identifié est considéré comme une correspondance privée et l’employeur doit en respecter le secret. La violation du secret des correspondances est une infraction pénale. L’article 226-15 du code pénal punit d’un an d’emprisonnement et de 45 000 euros d’amende le fait, commis de mauvaise foi, d’ouvrir ou de prendre frauduleusement connaissance de correspondances, et des mêmes peines le fait d’intercepter, d’utiliser ou de divulguer des correspondances émises par voie électronique. Tous les accès de l’employeur ne sont pas pénalement qualifiables : l’élément de mauvaise foi et la nature de correspondance privée doivent être caractérisés. La CNIL ajoute qu’en cas de litige, il appartient aux tribunaux d’apprécier la régularité et la proportionnalité de l’accès et qu’elle n’est pas compétente sur ce point. Le salarié qui veut faire écarter une preuve ou obtenir la nullité d’un licenciement s’adresse donc au juge, pas seulement à la plainte CNIL.
La charte informatique et le règlement intérieur peuvent encadrer l’usage. Ils ne créent pas un blanc-seing. Dans l’arrêt du 6 mars 2024, n° 22-11.016, également publié au Bulletin, la chambre sociale rappelle que «Le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée.» et qu’«un motif tiré de la vie personnelle du salarié ne peut justifier, en principe, un licenciement disciplinaire, sauf s’il constitue un manquement de l’intéressé à une obligation découlant de son contrat de travail». Des messages privés, connus de l’employeur par accident, sans incidence démontrée sur l’emploi, ne fondent pas la faute. Inversement, tout ce qui circule sur un outil professionnel n’est pas privé par le seul souhait du salarié.
C’est le point de bascule de l’arrêt du 11 décembre 2024, n° 23-20.716, publié au Bulletin. Des SMS envoyés avec le téléphone portable professionnel, contenant des propos critiques et dénigrants en lien avec l’activité, «bénéficiaient d’une présomption de caractère professionnel» et «ne revêtaient pas un caractère privé» ; ils pouvaient être retenus au soutien d’une procédure disciplinaire, «peu important que ces échanges ne fussent pas destinés à être rendus publiques». La leçon, pour WhatsApp, est de qualifier l’outil et le contenu, pas de se cacher derrière le nom de l’application. Un groupe créé par l’employeur, sur un téléphone fourni, pour organiser le travail, n’est pas le même objet qu’une conversation familiale. Un groupe mixte, installé sur le téléphone personnel, sans consigne claire, est le cas le plus fragile : l’employeur y voit de l’activité, le salarié y voit sa vie privée, et le client y voit ses données.
La fiche CNIL sur le contrôle d’Internet et de la messagerie complète le tableau. L’employeur peut contrôler pour la sécurité des réseaux et pour limiter les abus, mais il ne peut pas recevoir en copie automatique tous les messages écrits ou reçus par ses employés, car c’est excessif. Les « keyloggers » sont illicites sauf circonstance exceptionnelle de sécurité. Les courriels ont par défaut un caractère professionnel, mais le salarié a droit au secret de ses correspondances privées. Transposer ces limites à WhatsApp conduit à refuser la surveillance généralisée des conversations, la conservation illimitée et l’accès clandestin. Une consigne d’usage, une messagerie professionnelle identifiée, une interdiction des dossiers clients sur l’application grand public et une alternative réelle sont plus solides qu’une capture d’écran prise à l’insu du salarié.
II. Régulariser, prouver et réagir : fuite, contrôle, licenciement et recours
A. Sortir du « on a toujours fait comme ça » : inventaire, alternative, contrat et notification
La première mesure n’est pas un communiqué. C’est un état des lieux : qui utilise WhatsApp, sur quel terminal, pour quelles finalités, avec quelles catégories de personnes, depuis quand, avec ou sans consigne écrite. Sans cet inventaire, l’article 24 ne peut pas être démontré. Il faut distinguer les fils internes, les fils clients, les groupes mixtes, les comptes personnels et, s’il en existe, un compte Business. Il faut aussi repérer les fichiers encore stockés sur les téléphones, les sauvegardes iCloud ou Google, et les salariés déjà partis qui restent administrateurs d’un groupe.
Tant que des données clients ou des données de salariés circulent sur l’application grand public sans contrat d’article 28, sans information des personnes et sans maîtrise des destinataires, le traitement reste exposé. La régularisation utile consiste souvent à basculer vers une messagerie professionnelle dont l’entreprise maîtrise les comptes, les habilitations, les durées et la restitution en fin de contrat, puis à arrêter l’usage de WhatsApp pour les dossiers. Ce basculement n’est pas qu’informatique : il faut informer les clients du nouveau canal, récupérer ou faire effacer les copies, documenter la date d’arrêt, et traiter le départ des salariés (retrait des groupes, révocation des droits, consigne de suppression). Un prestataire qui refuse tout contrat de sous-traitance ou tout audit n’est pas un détail commercial ; c’est un obstacle à l’article 28.
Si l’entreprise choisit malgré tout une offre professionnelle de messagerie instantanée, le contrat doit coller à l’article 28 : instructions documentées, confidentialité, assistance pour les droits des personnes, suppression ou restitution en fin de prestation, information sur les sous-traitants ultérieurs, et encadrement des transferts. L’article 44 reste applicable. Les clauses marketing d’« Europe » ne remplacent pas l’identification des destinataires. Sur ce point, le raisonnement rejoint celui déjà exposé pour un prestataire SaaS qui transfère des données aux États-Unis : sans mécanisme du chapitre V, le transfert n’est pas un accident, c’est un manquement.
Côté personnel, la régularisation passe par les trois verrous de la fiche CNIL du 9 juillet 2026 et par les textes du code du travail. Il faut une finalité écrite (organisation des interventions, pas le contrôle des opinions), un outil proportionné, l’information des salariés au sens de L. 1222-4, la consultation du CSE au sens de L. 2312-38 lorsqu’un contrôle de l’activité est en jeu, et une charte qui dit ce qui est professionnel, ce qui peut être personnel, et ce qui est interdit (données de santé, pièces d’identité, fichiers clients complets). Imposer le téléphone personnel alors qu’un équipement professionnel peut être fourni devra être expliqué. Refuser toute alternative, tout en lisant les conversations, cumule les griefs : proportionnalité, information, secret des correspondances.
La conservation doit être bornée. Garder cinq ans de groupes WhatsApp « pour mémoire » n’est pas une durée nécessaire. Les durées se calent sur la finalité (suivi de commande, garantie, litige) puis sur un archivage distinct, pas sur le fil de discussion infini. Les droits des personnes — accès, rectification, effacement, opposition — doivent pouvoir s’exercer. Un client qui demande la copie de ses échanges ou la suppression de son numéro ne peut pas se voir répondre que « c’est dans le téléphone de Martin ». L’employeur qui reçoit une demande d’accès d’un salarié sur les données le concernant, y compris des extraits de messagerie, doit instruire cette demande dans le cadre du RGPD, comme le détaille l’article du cabinet sur le droit d’accès du salarié à sa messagerie professionnelle.
Si une fuite est découverte — téléphone perdu, compte pris de contrôle, groupe transféré à un tiers, fichier clients exporté — il faut qualifier la violation, évaluer le risque, et, le cas échéant, notifier. L’article 33 ne pardonne pas l’attente « le temps de voir ». La notification n’est pas une aveu de faute pénale ; c’est une obligation autonome. L’information des personnes s’ajoute lorsque le risque est élevé. Parallèlement, il faut figer les preuves (constat, journaux, liste des participants), limiter la casse (changement des accès, message aux clients concernés) et ne pas aggraver en republissant les données « pour vérifier ». Le contentieux de la cybersurveillance sur messagerie et écran, déjà traité pour les e-mails et la surveillance d’écran, se retrouve ici avec une difficulté de plus : l’outil n’est souvent pas celui de l’entreprise.
Un contrôle CNIL s’appuiera sur le registre, les contrats, l’information des personnes, les durées, la sécurité et, s’il y a eu incident, sur la notification. Répondre « tout le monde utilise WhatsApp » n’est pas un moyen. Produire une charte non appliquée, un contrat introuvable et des groupes encore actifs après le départ de salariés donne le contraire de l’accountability de l’article 24. La mise en demeure vise souvent la mise en conformité sous délai ; la sanction administrative, sur le fondement de l’article 83, vient ensuite si rien n’est corrigé ou si le manquement est grave. Le quantum n’est jamais promis à l’avance : il dépend notamment de la nature des données, du nombre de personnes, de la durée, de la coopération et des mesures prises.
B. Recours du salarié, du client et de l’entreprise : juge, CNIL et preuve
Le salarié qui se voit imposer WhatsApp sur son téléphone personnel, ou dont les conversations ont été lues, a plusieurs leviers, qui ne se valent pas. Devant l’employeur, il peut demander l’alternative professionnelle, refuser de mélanger ses contacts privés et les fichiers clients, et exiger l’information prévue par L. 1222-4. Ce refus n’est pas un droit magique de désobéissance : encore faut-il que la consigne soit disproportionnée ou illicite. Un refus de transmettre des dossiers clients via une application non maîtrisée, alors qu’un canal professionnel existe, se défend mieux qu’un refus pur et simple de toute communication. Devant le CSE, la question du contrôle de l’activité peut être portée au titre de L. 2312-38. Devant la CNIL, la plainte vise le traitement des données (finalité, information, sécurité, sous-traitance, durées), pas, à elle seule, la validité d’un licenciement. Devant le conseil de prud’hommes, le débat porte sur l’exécution du contrat, le harcèlement parfois allégué, la proportionnalité de L. 1121-1 et la preuve.
La chambre sociale a durci le sort des messages personnels utilisés pour sanctionner. Dans l’arrêt n° 23-11.860 du 25 septembre 2024, «Le caractère illicite du motif du licenciement fondé, même en partie, sur le contenu de messages personnels émis par le salarié grâce à un outil informatique mis à sa disposition pour son travail, en violation du droit au respect de l’intimité de sa vie privée, liberté fondamentale, entraîne à lui seul la nullité du licenciement.». L’espèce concernait une conversation privée via la messagerie professionnelle, «sans rapport avec l’activité professionnelle». La nullité n’est donc pas réservée à un cas d’école : il suffit que le motif disciplinaire repose, même en partie, sur ces messages personnels. À l’inverse, l’arrêt n° 23-20.716 du 11 décembre 2024 montre qu’un échange lié au travail, envoyé avec le téléphone professionnel, n’est pas privé du seul fait qu’il n’était pas destiné à être public. Qualifier trop vite un groupe WhatsApp de « privé » ou de « professionnel » est donc une erreur de stratégie, des deux côtés.
Le client, lui, n’a que faire du débat interne. Il peut demander l’accès, la rectification, l’effacement, l’opposition à une prospection, et la preuve de la base légale. Il peut saisir la CNIL. Il peut aussi agir en réparation sur le fondement de l’article 82 du RGPD s’il subit un dommage du traitement illicite — usurpation, démarchage massif, diffusion d’une pièce, anxiété liée à une fuite — sans que la plainte administrative soit un préalable obligatoire. L’entreprise qui a laissé un salarié utiliser son WhatsApp personnel reste exposée : elle a choisi, ou laissé faire, le canal. Le salarié qui a exfiltré des fichiers vers son application personnelle expose aussi l’organisation, et peut commettre une faute distincte. Ces deux responsabilités ne s’annulent pas.
L’entreprise attaquée au prud’hommes sur des captures WhatsApp doit d’abord retracer le mode de preuve : qui a capturé, sur quel téléphone, avec quelle information préalable, en présence ou non du salarié, avec quel périmètre. Un accès clandestin au téléphone personnel, hors toute procédure, se rapproche de l’atteinte à la vie privée plus que du contrôle d’un outil professionnel. Même une preuve illicite n’est plus automatiquement écartée dans le procès civil, la chambre sociale l’a dit dans d’autres contentieux de supports personnels ; encore faut-il une mise en balance, une nécessité et une proportionnalité strictes. Mieux vaut, en amont, ne pas construire le dossier disciplinaire sur un fil mixte lu à l’insu de l’intéressé.
Côté pénal, l’article 226-15 n’est pas un argument d’audience prud’homale comme un autre. Il suppose la mauvaise foi et une correspondance. Il peut toutefois éclairer la gravité d’un accès aux conversations privées. Le secret des correspondances et le RGPD ne se confondent pas : l’un protège le secret d’un échange, l’autre encadre tout traitement de données identifiantes, y compris les métadonnées et les listes de contacts. Un employeur peut violer le second sans réaliser le premier, par exemple en important massivement des numéros sans information. Un salarié peut, à l’inverse, invoquer le premier alors que le message était professionnel.
Enfin, la géographie du litige suit les règles ordinaires. La CNIL est l’autorité de contrôle française pour un responsable établi en France. Le conseil de prud’hommes compétent est celui du lieu de travail, pas un forum choisi pour la communication. Un client peut agir là où le responsable est établi ou, selon les règles de procédure, devant la juridiction de son domicile lorsque les textes le permettent. Rien dans WhatsApp ne crée une compétence spéciale « numérique ». Les délais, eux, ne se calculent pas à la légère : délai de notification de l’article 33, délai de réponse aux droits des personnes, délai de contestation d’un licenciement, délai de prescription de l’action civile. Chaque action a son horloge. Les confondre, c’est perdre le recours.
La ligne utile, pour l’entreprise comme pour le salarié, est donc de séparer trois dossiers que l’application mélange. Premier dossier : les données des clients et la conformité du canal (base légale, contrat, transferts, sécurité, droits). Deuxième : les données et la vie privée des salariés (information, CSE, proportionnalité, secret des correspondances). Troisième : la preuve et la sanction (qualification privé/professionnel, nullité éventuelle, recevabilité). Traiter les trois avec le même argument — « c’est WhatsApp » — ne convainc ni la CNIL ni le juge.
En synthèse, WhatsApp au travail n’est pas interdit par une circulaire unique. Il devient un traitement à haut risque dès qu’il sert de canal clients sur des téléphones personnels, sans contrat, sans information et sans maîtrise des accès. L’employeur qui l’impose sans alternative, qui lit les fils et qui s’en sert pour licencier s’expose à la nullité lorsque les messages sont personnels, et à un contrôle de données lorsqu’il n’a pas les garanties des articles 5, 6, 24, 28, 32 et 44. Le salarié n’est pas démuni, mais il doit choisir le bon juge et le bon texte. Le client, lui, peut exiger que ses numéros et ses pièces sortent d’un canal que l’entreprise ne maîtrise pas. La régularisation commence par arrêter le mélange des usages, documenter, basculer vers un outil professionnel et, s’il y a eu incident, notifier plutôt que taire.
Besoin d’un avis rapide sur votre dossier
L’employeur vous impose WhatsApp sur votre téléphone personnel, des données clients circulent dans des groupes non maîtrisés, ou des captures de conversations sont versées à un dossier disciplinaire ? Le cabinet examine votre dossier en numérique et données personnelles : qualification du traitement, rôles, base légale, secret des correspondances, preuve et recours.
Maître Reda KOHEN, avocat au Barreau de Paris, vous répond. Contactez le cabinet au 06 46 60 58 22 ou via le formulaire de contact du cabinet.