Vous êtes convoqué à un entretien préalable. Sur le bureau, des captures de vos conversations Teams, des extraits de vos messages Slack, parfois des courriels que vous pensiez privés. Votre employeur a lu vos échanges et s’apprête à les utiliser contre vous : avertissement, mise à pied, licenciement pour faute. Cette scène, devenue banale avec la généralisation du travail hybride et des messageries instantanées, obéit pourtant à des règles strictes. L’employeur dispose d’un pouvoir de direction et peut contrôler l’activité de ses salariés, mais ce pouvoir s’arrête là où commence votre vie privée : même au temps et au lieu de travail, vous conservez un droit au respect de l’intimité de votre vie privée, qui comprend le secret de vos correspondances. Lorsque l’employeur franchit cette limite, la sanction qu’il prononce peut être annulée, les messages écartés des débats et votre préjudice réparé. Encore faut-il réagir vite, avec les bons fondements et les bonnes pièces. Ce décryptage explique ce que votre employeur a le droit de lire, à quelles conditions un contrôle reste régulier, puis comment contester une lecture abusive devant la CNIL et le conseil de prud’hommes, avec les arrêts rendus en 2024 et 2025 et les textes applicables en 2026.
I. Vos messages lus par votre employeur : ce qu’il peut ouvrir et ce qui lui est interdit
A. Messages personnels, dossier intitulé personnel et conversations privées : le secret qui protège le salarié même sur l’outil de travail
Le principe est constant : il résulte des articles 8 de la Convention de sauvegarde des droits de l’homme et des libertés fondamentales, 9 du code civil et L. 1121-1 du code du travail que le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée. Celle-ci implique en particulier le secret des correspondances. L’employeur ne peut dès lors, sans violation de cette liberté fondamentale, utiliser le contenu des messages personnels émis par le salarié et reçus par lui grâce à un outil informatique mis à sa disposition pour son travail, pour le sanctionner (Cass. soc., 25 sept. 2024, n° 23-11.860). La formule mérite d’être relue mot à mot : même sur l’outil fourni par l’entreprise, le contenu personnel reste couvert par le secret, et son utilisation disciplinaire viole une liberté fondamentale. La charte informatique qui restreint l’usage privé ne transforme pas vos messages privés en messages professionnels accessibles.
La CNIL applique la même grille avec une présomption claire : tout message envoyé ou reçu depuis votre messagerie professionnelle est supposé avoir un caractère professionnel, sauf s’il est clairement identifié comme étant personnel, par exemple avec l’indication Personnel ou Privé en objet, ou classé dans un répertoire Personnel. Un message identifié comme personnel est considéré comme une correspondance privée et votre employeur doit en respecter le secret (CNIL, Messagerie professionnelle : mon employeur peut-il y accéder ?). La violation du secret des correspondances électroniques est en outre une infraction pénale : le fait, commis de mauvaise foi, d’intercepter, de détourner, d’utiliser ou de divulguer des correspondances émises, transmises ou reçues par la voie électronique est puni d’un an d’emprisonnement et de 45 000 euros d’amende (article 226-15 du code pénal). Identifiez donc systématiquement vos échanges privés et rangez-les dans un dossier dédié : ce marquage fait basculer la présomption en votre faveur.
Le 25 septembre 2024, la chambre sociale a approuvé la nullité du licenciement d’un salarié sanctionné pour des propos échangés lors d’une conversation privée avec trois personnes au moyen de la messagerie professionnelle installée sur son ordinateur professionnel, dans un cadre strictement privé sans rapport avec l’activité professionnelle, en relevant que cette conversation de nature privée n’était pas destinée à être rendue publique et ne constituait pas un manquement du salarié aux obligations découlant de son contrat de travail (Cass. soc., 25 sept. 2024, n° 23-11.860). Le caractère illicite du motif du licenciement fondé, même en partie, sur le contenu de messages personnels émis par le salarié grâce à un outil informatique mis à sa disposition pour son travail, en violation du droit au respect de l’intimité de sa vie privée, liberté fondamentale, entraîne à lui seul la nullité du licenciement.
Concrètement, trois repères permettent de qualifier vos échanges. D’abord, tout fichier, dossier ou conversation que vous avez identifié comme personnel est présumé personnel : un dossier intitulé personnel sur le disque dur, une conversation Teams marquée comme privée, des messages Slack échangés en direct avec un proche sur des sujets familiaux ou de santé. L’employeur qui ouvre un dossier ainsi identifié sans votre présence commet une violation du secret des correspondances, comme dans l’affaire Nikon où la découverte avait eu lieu dans un fichier intitulé personnel. Ensuite, une conversation tenue sur la messagerie professionnelle peut rester privée par son contenu et son cercle : trois collègues qui échangent sur leur vie familiale via Teams, sans rapport avec l’activité de l’entreprise, tiennent une conversation privée même si le support est professionnel, selon l’arrêt du 25 septembre 2024. Enfin, la messagerie personnelle reste hors d’atteinte : l’employeur ne peut ni exiger vos mots de passe personnels, ni fouiller votre téléphone personnel, ni exploiter des courriels personnels transférés par erreur sur la boîte professionnelle pour vous sanctionner. À l’inverse, les messages professionnels, c’est-à-dire ceux qui se rapportent à l’activité de l’entreprise et ne portent aucune marque de confidentialité privée, peuvent être ouverts par l’employeur dans l’exercice de son pouvoir de contrôle, sous réserve des conditions de régularité exposées ci-après. La frontière ne dépend donc ni du support ni du lieu, mais de la nature personnelle ou professionnelle de l’échange, appréciée message par message.
B. Information préalable, consultation du CSE et proportionnalité : les trois verrous qui conditionnent tout contrôle régulier
Même pour les messages professionnels, l’employeur ne peut pas lire à sa guise. Le contrôle de la messagerie est un traitement de données personnelles dont l’employeur est responsable, et trois verrous cumulatifs conditionnent sa régularité. Le premier verrou est l’information préalable du salarié. L’article L. 1222-4 du code du travail dispose qu’aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. Concrètement, l’employeur doit vous avoir informé, avant toute lecture, de l’existence du dispositif de contrôle, de sa finalité et de ses modalités : charte informatique remise contre signature, note de service, avenant ou règlement intérieur porté à votre connaissance. Une lecture clandestine de votre boîte ou une extraction Teams organisée dans votre dos, sans information préalable, vicie le contrôle à sa racine. Cette exigence rejoint la transparence imposée par le règlement général sur la protection des données, qui exige que les données soient traitées de manière licite, loyale et transparente au regard de la personne concernée (article 5, paragraphe 1, du règlement (UE) 2016/679). Si vous n’avez jamais été informé d’un contrôle de la messagerie, exigez la preuve écrite et datée de cette information : son absence constitue déjà un premier moyen de contestation.
Le deuxième verrou est la consultation des représentants du personnel. L’article L. 2312-38 du code du travail prévoit que le comité social et économique est informé et consulté, préalablement à la décision de mise en oeuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. Un logiciel de journalisation des messages, une solution d’archivage systématique des conversations Teams ou Slack, un outil d’analyse sémantique des courriels : tous ces dispositifs doivent être soumis au CSE avant leur déploiement. Le défaut de consultation rend le dispositif illicite et prive l’employeur du droit d’utiliser les informations ainsi collectées. Dans les entreprises de moins de onze salariés sans CSE, ce verrou ne s’applique pas, mais les deux autres demeurent intégralement.
Le troisième verrou est la proportionnalité, contrôlée à la fois par le juge du travail et par la CNIL. L’article L. 1121-1 du code du travail dispose que nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. Le règlement européen ajoute que les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées, et que tout traitement n’est licite que s’il repose sur l’une des bases prévues, notamment la nécessité d’exécuter le contrat ou les intérêts légitimes de l’employeur mis en balance avec vos droits (articles 5 et 6 du règlement (UE) 2016/679), sachant que les États peuvent prévoir des règles plus spécifiques dans le cadre des relations de travail (article 88 du même règlement). La CNIL applique ces principes avec fermeté : le dispositif doit être nécessaire à l’objectif et l’employeur doit s’assurer qu’il n’existe pas de moyen moins intrusif, la surveillance constante est en général excessive, et un logiciel qui enregistre l’ensemble des frappes au clavier pour surveiller un salarié en télétravail est disproportionné car il ne permet pas de distinguer les informations professionnelles et personnelles (CNIL, Le contrôle de l’activité des personnes employées). Transposé à la messagerie, ce raisonnement condamne la lecture intégrale et permanente de tous vos messages : l’employeur doit cibler, limiter dans le temps et justifier. La Cour de cassation raisonne de même pour la géolocalisation, admise seulement lorsque le contrôle ne peut pas être fait par un autre moyen, fût-il moins efficace (Cass. soc., 19 déc. 2018, n° 17-14.631). Une extraction massive de plusieurs mois de conversations pour vérifier un retard ponctuel, ou une fouille systématique après un signalement vague, échoue à ce test.
Identifiez enfin les acteurs et le contrat en cause, car ils déterminent vos recours. Votre employeur est le responsable du traitement. Microsoft pour Teams, Salesforce pour Slack ou l’hébergeur de votre messagerie sont ses sous-traitants : ils n’agissent que sur ses instructions et ne peuvent pas décider seuls d’ouvrir vos messages. Le contrat qui lie l’employeur à ces prestataires doit encadrer la sécurité, les durées de conservation et les transferts éventuels de données hors de l’Union européenne. Cette cartographie reste distincte de deux autres terrains à ne pas confondre : vos obligations contractuelles envers l’employeur, comme le devoir de loyauté ou la confidentialité, qui relèvent du contrat de travail et non du droit des données, et les régimes de cybersécurité applicables aux entreprises, qui protègent les systèmes contre les attaques mais ne créent pas, à eux seuls, un droit pour l’employeur de lire vos messages. Si l’on vous reproche à la fois une faute et une violation de la charte, exigez que chaque grief soit rattaché à son fondement exact.
II. Votre employeur a lu vos messages et vous sanctionne : comment contester et obtenir réparation
A. Les quatre réflexes immédiats : verrouiller les preuves, exercer votre droit d’accès, saisir la CNIL et porter le litige aux prud’hommes
Premier réflexe : figez la situation par écrit et conservez tout. Demandez à l’employeur, par courriel avec accusé de réception, la liste exacte des messages utilisés contre vous, leur date, leur support et la personne qui les a extraits. Notez qui vous a convoqué, ce qui vous a été montré et les propos tenus. Sauvegardez vos propres copies des échanges concernés, la charte informatique qui vous a été remise, vos bulletins de paie et toute preuve de l’absence d’information préalable. N’effacez rien et ne modifiez aucun paramètre : la suppression de messages après une convocation peut être interprétée contre vous, tandis que des captures datées et complètes, replacées dans leur contexte, permettent au juge de vérifier la nature personnelle ou professionnelle de chaque extrait. Si l’employeur refuse de vous répondre, ce silence documenté servira votre dossier.
Deuxième réflexe : exercez votre droit d’accès. Le règlement européen vous donne le droit d’obtenir du responsable du traitement la confirmation que des données vous concernant sont traitées et d’en recevoir une copie, avec les finalités, les destinataires et la durée de conservation. Adressez à votre employeur, ou à son délégué à la protection des données si l’entreprise en a désigné un, une demande d’accès visant l’ensemble des messages et journaux de connexion collectés à partir de votre compte Teams, Slack ou de votre boîte professionnelle, ainsi que les destinataires internes auxquels ils ont été transmis. La Cour de cassation a récemment renforcé ce levier en reconnaissant au salarié un droit d’accès à ses courriels professionnels détenus par l’employeur, ce qui fait de l’article 15 un outil offensif autant que défensif. Pour une présentation complète de cette démarche, vous pouvez consulter notre décryptage consacré à l’exercice du droit d’accès face à l’organisme qui ne répond pas. L’employeur doit répondre en principe sous un mois ; son silence ou son refus ouvre la voie du recours devant la CNIL et du juge.
Troisième réflexe : saisissez la CNIL pour ce qui relève de ses pouvoirs, et le juge pour le reste. La plainte en ligne permet de dénoncer une collecte sans information préalable, une conservation excessive, un refus de droit d’accès ou un défaut de sécurité. En revanche, s’agissant de la messagerie elle-même, la CNIL prévient qu’en cas de litige, il appartient aux tribunaux d’apprécier la régularité et la proportionnalité de l’accès par votre employeur à la messagerie, et qu’elle n’est pas compétente sur ce point (CNIL, Messagerie professionnelle : mon employeur peut-il y accéder ?). Autrement dit : CNIL pour vos droits et la conformité du traitement, conseil de prud’hommes pour l’annulation de la sanction et l’écartement des messages. La CNIL peut contrôler l’entreprise, la mettre en demeure de se conformer et prononcer des sanctions, dont des amendes administratives dont le montant maximal atteint 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial pour les violations les plus graves (article 83 du règlement (UE) 2016/679). La Commission rappelle qu’elle contrôle et sanctionne régulièrement des organismes qui procèdent à des contrôles illicites de l’activité du personnel (CNIL, Le contrôle de l’activité des personnes employées). La plainte CNIL ne vous indemnise pas directement, mais elle pèse dans le rapport de force : une mise en demeure ou une sanction rend très difficile pour l’employeur de défendre la régularité de sa lecture devant les prud’hommes. Pensez aussi à signaler les faits à l’inspection du travail, compétente pour les atteintes aux droits des personnes dans l’entreprise.
Quatrième réflexe : contestez la sanction devant le conseil de prud’hommes. Si la sanction repose, même en partie, sur des messages personnels lus en violation du secret des correspondances, demandez la nullité du licenciement : le caractère illicite du motif fondé sur de tels messages entraîne à lui seul la nullité, comme l’ont jugé les arrêts du 25 septembre 2024 et du 26 février 2025. Or la nullité pour violation d’une liberté fondamentale échappe au barème Macron : lorsque le salarié ne demande pas sa réintégration ou que celle-ci est impossible, le juge lui octroie une indemnité qui ne peut être inférieure aux salaires des six derniers mois (article L. 1235-3-1 du code du travail). Pour un avertissement ou une mise à pied disciplinaire fondés sur une lecture illicite, demandez l’annulation de la sanction et la suppression de toute mention au dossier. Agissez dans les délais : douze mois à compter de la notification pour contester un licenciement, deux mois pour une sanction disciplinaire autre que le licenciement. À Paris et en Île-de-France, le conseil de prud’hommes de Paris statue à un rythme soutenu sur ces contentieux de la surveillance numérique ; préparez un dossier trié message par message, avec pour chacun la qualification personnelle ou professionnelle revendiquée, la preuve de l’absence d’information ou de consultation du CSE, et la démonstration du caractère disproportionné de l’extraction. Cette méthode, plus que les affirmations générales, emporte la conviction du bureau de jugement.
B. La bataille de la preuve et la réparation : faire écarter les messages illicites et chiffrer votre préjudice
L’employeur soutiendra que ses preuves sont recevables parce qu’elles sont nécessaires à sa défense. Depuis les arrêts d’assemblée plénière du 22 décembre 2023, le juge civil ne rejette plus automatiquement une preuve illicite ou déloyale : lorsque le droit à la preuve entre en conflit avec d’autres droits, notamment le droit au respect de la vie privée, le juge met en balance les droits en présence, et le droit à la preuve peut justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi (Cass., ass. plén., 22 déc. 2023, n° 20-20.648). Ce test à deux branches structure désormais tous les débats. L’indispensabilité signifie que l’employeur ne disposait d’aucun autre moyen de prouver les faits : s’il pouvait établir la faute par des journaux de connexion anonymisés, des témoignages, des relevés d’activité ou un contrôle ciblé et annoncé, la production du contenu de vos messages n’était pas indispensable. La proportionnalité stricte signifie que l’atteinte reste limitée au nécessaire : une extraction de trois ans de conversations pour prouver un manquement daté, ou la divulgation à tout un service de vos échanges familiaux, échoue à ce test. Surtout, ce régime de la preuve déloyale ne neutralise pas la protection des messages personnels : les arrêts de 2024 et 2025 jugent que l’utilisation du contenu des messages personnels pour sanctionner viole une liberté fondamentale et entraîne la nullité du licenciement, sans passer par la balance. Plaidez les deux étages dans cet ordre : nullité pour violation d’une liberté fondamentale sur les messages personnels, puis, à titre subsidiaire, irrecevabilité des autres extraits faute d’indispensabilité et de proportionnalité stricte. Et préparez-vous à la réplique de l’employeur, car la balance peut parfois pencher de son côté : le 26 février 2025, la chambre sociale a admis la production par un employeur de courriels dont il n’était pas contesté qu’ils provenaient de la messagerie personnelle du salarié, tout en jugeant que cette production constituait une atteinte à la vie privée du salarié. La Cour a estimé que le droit à la preuve peut justifier la production d’éléments portant atteinte à la vie privée à la condition que cette production soit indispensable à l’exercice de ce droit et que l’atteinte soit proportionnée au but poursuivi, et elle a relevé que l’employeur établissait par ces courriels la préparation en secret du rachat d’un concurrent avec transmission d’informations confidentielles (Cass. soc., 26 fév. 2025, n° 22-18.179). Moralité : face à une déloyauté caractérisée et documentée, le juge peut laisser passer la production. Votre contestation doit donc démontrer concrètement que l’employeur disposait d’autres preuves et que la fouille allait au-delà du litige réel, au lieu d’invoquer la vie privée de manière abstraite.
La réparation suit trois voies cumulables. La première est l’indemnisation prud’homale : nullité du licenciement avec indemnité plancher de six mois de salaire, ou annulation de la sanction disciplinaire avec dommages et intérêts pour le préjudice moral et professionnel subi. La deuxième est l’action en réparation fondée sur le règlement européen : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi (article 82, paragraphe 1, du règlement (UE) 2016/679). L’anxiété liée à la surveillance, l’atteinte à la réputation interne, la perte de chance professionnelle ouvrent droit à réparation dès lors que la violation est établie, sans qu’il soit besoin de démontrer une faute distincte de l’employeur. La troisième est la protection civile de la vie privée : chacun a droit au respect de sa vie privée, et les juges peuvent prescrire toutes mesures propres à empêcher ou faire cesser une atteinte à l’intimité de la vie privée, y compris en référé en cas d’urgence (article 9 du code civil). En pratique, demandez au juge d’ordonner la suppression des copies illicites, d’interdire leur réutilisation dans d’autres procédures et de condamner l’employeur à vous indemniser. Chiffrez chaque chef de préjudice avec des pièces : certificats médicaux pour l’anxiété, attestations pour la réputation, bulletins de paie pour la perte de revenus. N’oubliez pas les intérêts et la capitalisation, ni l’article 700 du code de procédure civile pour vos frais d’avocat.
Deux erreurs fréquentes doivent être évitées. La première consiste à invoquer pêle-mêle la diffamation, l’atteinte à l’e-réputation ou le droit d’auteur sur vos écrits : ces régimes obéissent à d’autres conditions et diluent votre argumentaire. Restez sur le triptyque secret des correspondances, contrôle illicite de l’activité et violation du règlement européen, qui porte la nullité et la réparation. La seconde consiste à produire vous-même des messages obtenus de manière déloyale, par exemple en piratant la boîte d’un collègue pour prouver un complot : vous subiriez alors le test de l’assemblée plénière à votre détriment. Faites établir les constats par huissier, utilisez votre droit d’accès et laissez le juge ordonner la communication des pièces.
Conclusion
Votre employeur peut contrôler votre travail, pas lire votre vie. Les messages personnels, la conversation privée entre collègues et la messagerie personnelle restent protégés par le secret des correspondances, même sur l’ordinateur ou le compte Teams fourni par l’entreprise, et leur utilisation pour vous sanctionner entraîne la nullité du licenciement. Tout contrôle des messages professionnels doit avoir été annoncé à l’avance, soumis au CSE et strictement proportionné à un but précis, faute de quoi les preuves tombent et la CNIL peut sanctionner. Face à une convocation appuyée sur vos échanges, figez les preuves, exercez votre droit d’accès, saisissez la CNIL et portez la sanction devant les prud’hommes dans les délais, en plaidant la nullité puis l’irrecevabilité des extraits. La jurisprudence de 2024 et 2025 donne au salarié des armes solides : utilisez-les avec méthode, message par message, pièce par pièce.
Besoin d’un avis rapide sur votre dossier
Vous faites l’objet d’un contrôle de votre messagerie ou d’une sanction fondée sur vos messages en matière de numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour un avis rapide sur votre dossier. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.