Votre employeur remplace la badgeuse par une pointeuse à empreinte digitale, un lecteur de paume ou une reconnaissance du visage, et vous demande de poser le doigt ou de passer devant la caméra pour entrer, pointer ou déjeuner. Vous hésitez, vous refusez, puis on vous menace d’une sanction, d’un blocage d’accès ou d’une retenue pour retard non pointé. La question devient immédiate et pratique : peut-on vous imposer ce relevé biologique, comment le refuser sans faute, comment faire désactiver le dispositif et comment obtenir réparation si vos données ont déjà été collectées.
La réponse tient en une règle simple, mais exigeante. Les données biométriques qui permettent d’identifier une personne de manière unique sont des données sensibles, en principe interdites de traitement. Sur le lieu de travail, la Commission nationale de l’informatique et des libertés rappelle que tout dispositif de biométrie sur le lieu de travail doit respecter la loi et le RGPD. Le contrôle des horaires par empreinte n’est pas un accès sécurisé. Il est en général disproportionné. Le contrôle d’accès par biométrie n’est admis que pour protéger des zones, des applications ou des outils qui présentent un risque ou une sensibilité particulière, avec information préalable, consultation des représentants du personnel, analyse d’impact et alternative non biométrique. Quand ces conditions manquent, le salarié peut refuser, saisir la CNIL, demander la suppression et agir aux prud’hommes pour faire écarter la preuve et indemniser le préjudice.
Ce dossier suit le chemin d’un salarié confronté à une pointeuse biométrique : qualifier le traitement, vérifier les conditions de licéité, refuser proprement, saisir la CNIL, puis porter le litige devant le juge du travail et, si besoin, sur le terrain pénal et indemnitaire.
I. Une pointeuse à empreinte n’est pas une badgeuse comme une autre
A. Des données sensibles en principe interdites, sauf exception étroite
La biométrie n’est pas un simple moyen de pointage. La CNIL définit la biométrie comme l’ensemble des techniques informatiques qui identifient une personne à partir de ses caractéristiques physiques, biologiques ou comportementales, telles que les empreintes digitales, l’iris, la voix, le visage ou la démarche. Le gabarit enregistré à partir de l’empreinte ne retient que des points distinctifs, puis chaque passage compare le doigt posé au gabarit de référence. À la différence d’un badge ou d’un mot de passe, le support est le corps lui-même. Il ne se révoque pas, ne s’oublie pas, ne se change pas. Sa compromission expose durablement la personne.
Le droit européen en tire une conséquence forte. Le règlement (UE) 2016/679 dispose que « Le traitement des données à caractère personnel qui révèle l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d’identifier une personne physique de manière unique, des données concernant la santé ou des données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique sont interdits ». L’interdiction ne cède que devant des exceptions limitatives. En matière de travail, l’exception la plus discutée figure au même article : le traitement nécessaire à l’exécution d’obligations ou à l’exercice de droits en droit du travail, quand il est autorisé par le droit de l’Union, le droit national ou une convention collective prévoyant des garanties appropriées.
Le consentement du salarié ne sauve pas, à lui seul, une pointeuse généralisée. Le même règlement exige que « la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques ». Sur le lieu de travail, le déséquilibre hiérarchique rend ce consentement fragile. La personne qui signe sous la menace d’un refus d’accès, d’une sanction ou d’une dégradation de planning ne consent pas librement. Le Conseil d’État l’a déjà jugé pour le dispositif d’identification par reconnaissance faciale Alicem, dans une affaire où l’association La Quadrature du Net contestait un traitement d’État : le recueil du consentement adossé à l’usage exclusif d’un service public ne valait pas consentement libre quand l’usager n’avait pas d’alternative réelle (Conseil d’État, 4 novembre 2020, n° 432656). La leçon vaut pour l’entreprise : une case cochée sous pression hiérarchique ne régularise pas une biométrie disproportionnée.
La CNIL a donc publié un cadre contraignant : son règlement type sur la biométrie sur les lieux de travail détaille les obligations des employeurs qui veulent recourir à des dispositifs biométriques pour contrôler les accès aux espaces, aux applications et aux outils de travail. Ce règlement type distingue le contrôle d’accès à des locaux ou outils sensibles, qui peut justifier la biométrie sous conditions, du contrôle des horaires de l’ensemble du personnel, qui ne la justifie en général pas. Une pointeuse à empreinte installée à l’entrée principale pour enregistrer les arrivées et les départs de tous les salariés relève de la seconde catégorie. Elle capte une donnée invariable pour une finalité que le badge, la carte, le code ou le contrôle visuel remplit déjà. Elle échoue au test de nécessité.
Le précédent est ancien et net. Dans une délibération du 6 septembre 2018, la formation restreinte de la CNIL a sanctionné d’une amende de 10 000 euros une société de télésurveillance qui avait maintenu un pointage biométrique par empreinte pour contrôler les horaires, après un contrôle de 2016 et des échanges restés sans mise en conformité complète. Le commentaire doctrinal de l’époque soulignait que les données biométriques relevaient d’un régime particulièrement protecteur et que, sauf circonstances exceptionnelles, elles ne pouvaient pas servir à contrôler les horaires. Sous le RGPD, applicable depuis le 25 mai 2018, la logique d’autorisation préalable a disparu au profit de la responsabilisation, mais l’interdiction de principe des données sensibles demeure. Le contrôle des horaires par empreinte reste l’exemple type du dispositif à proscrire.
Concrètement, avant tout débat sur les formulaires remis, le salarié doit qualifier le dispositif : s’agit-il d’ouvrir une zone à risque, un local sécurisé, une application sensible, ou de pointer les heures de toute l’équipe. Dans le premier cas, la discussion porte sur les garanties. Dans le second, le principe est le refus de la biométrie, avec demande d’un moyen alternatif.
B. Quand l’accès sensible peut justifier la biométrie, des conditions cumulatives strictes
Certains accès peuvent justifier la biométrie : salle serveurs, zone de recherche sensible, coffre, pharmacie hospitalière, application manipulant des données critiques. Le règlement type de la CNIL admet ces usages, mais il impose un faisceau de conditions cumulatives. L’absence d’une seule fragilise tout le traitement.
La première condition est la proportionnalité au but et à la tâche. Le code du travail dispose que « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché ». Une biométrie qui verrouille l’accès à l’ensemble des bureaux, à la cantine ou au parking ne passe pas ce test. Une biométrie qui protège un local dont l’intrusion ferait courir un risque avéré pour les biens, les données ou la sécurité peut le passer, à condition de démontrer qu’aucun moyen moins intrusif ne suffit. L’actualité contentieuse de la surveillance au travail confirme cette sévérité. Dans l’affaire Amazon France Logistique, la CNIL avait prononcé le 27 décembre 2023 une amende de 32 millions d’euros pour un système de suivi de l’activité des salariés jugé excessif. Par décision du 23 décembre 2025, n° 492830, le Conseil d’État a maintenu le principe de la sanction tout en la ramenant à 15 millions d’euros. Le message reste lisible pour l’employeur : un dispositif de contrôle permanent et intrusif, même adossé à des impératifs de performance, est censuré quand il dépasse la mesure.
La deuxième condition est l’information préalable individuelle. Le même code dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». Le salarié doit savoir avant toute collecte : finalité exacte, base juridique, durée de conservation du gabarit, destinataires, droits d’accès, de rectification, d’effacement et d’opposition, coordonnées du délégué à la protection des données, voie de réclamation à la CNIL. Une affiche posée le jour de l’activation, un avenant glissé dans le livret d’accueil sans explication, ou une information donnée après l’enrôlement ne satisfont pas cette exigence. La preuve de l’information pèse sur l’employeur.
La troisième condition est la consultation des représentants du personnel. Le code du travail prévoit que « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés ». Le comité social et économique doit aussi être informé, avant leur introduction, sur les traitements automatisés de gestion du personnel. Un employeur qui installe la pointeuse pendant les congés, sans avis du comité, entache la procédure. L’irrégularité n’efface pas automatiquement le dispositif, mais elle pèse dans l’appréciation du juge et de la CNIL.
La quatrième condition est la minimisation et la sécurité. Le règlement européen exige que les données soient « traitées de manière licite, loyale et transparente au regard de la personne concernée (licéité, loyauté, transparence) », collectées pour des finalités déterminées et limitées au nécessaire. Pour la biométrie, cela signifie : gabarit chiffré plutôt qu’image brute quand c’est possible, stockage sur support individuel sécurisé plutôt que base centrale quand l’architecture le permet, durées courtes alignées sur la présence dans l’entreprise, suppression à la sortie, journalisation des accès, habilitations restreintes, chiffrement et traçabilité. La CNIL insiste sur ce point : à la différence du badge, la caractéristique biométrique ne se remplace pas, donc sa compromission a des conséquences graves. Un fichier d’empreintes conservé sans limite, accessible à plusieurs prestataires sans traçabilité, contrevient à la minimisation.
La cinquième condition est l’analyse d’impact quand le risque est élevé. Le même règlement prévoit que « Lorsqu’un type de traitement, en particulier par le recours à de nouvelles technologies, et compte tenu de la nature, de la portée, du contexte et des finalités du traitement, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l’impact des opérations de traitement envisagées sur la protection des données à caractère personnel ». Une biométrie déployée sur des centaines de salariés, avec base centrale et interconnexion à la paie, entre dans ce champ. L’analyse doit décrire les finalités, démontrer la nécessité, évaluer les risques pour les salariés et prévoir les mesures correctrices, après avis du délégué à la protection des données quand il existe. Son absence n’est pas une simple maladresse documentaire. Elle révèle que l’employeur n’a pas mesuré l’intrusion.
Enfin, l’employeur doit offrir une alternative réelle. Le salarié qui refuse l’enrôlement biométrique pour des motifs tenant à la protection de ses données, à sa santé ou à sa liberté de conscience ne peut pas être privé d’accès à son poste ni sanctionné pour ce seul refus, quand un badge ou un code remplit la même fonction d’ouverture. Proposer l’alternative seulement après la plainte, ou la réserver aux visiteurs, ne suffit pas. L’alternative doit exister dès la conception, sans surcoût ni stigmatisation pour le salarié.
Le salarié qui reçoit une note annonçant la pointeuse doit donc demander par écrit : la finalité exacte, la base juridique invoquée, l’avis du comité social et économique, la notice d’information individuelle, l’analyse d’impact, la durée de conservation du gabarit, le lieu de stockage et l’alternative non biométrique. Les réponses, ou leur absence, feront la matière du recours.
II. Refuser la pointeuse, la faire désactiver et obtenir réparation
A. Refuser sans faute, saisir la CNIL et exiger la suppression
Refuser de poser son doigt n’est pas un acte d’insubordination quand le dispositif est illicite ou disproportionné. Le refus doit cependant être écrit, calme et documenté. Le salarié indique qu’il conteste la nécessité du relevé biométrique pour le pointage des horaires, qu’il demande le maintien d’un moyen alternatif et qu’il sollicite la notice d’information, l’avis du comité et l’analyse d’impact. Il conserve la note de service, les courriels, les photos de la pointeuse, les plannings et tout avertissement reçu. S’il est convoqué à un entretien disciplinaire pour ce motif, il s’y présente avec les pièces et, si possible, assisté.
L’employeur ne peut pas transformer ce refus en faute pour imposer l’enrôlement. Une sanction prononcée pour le seul refus d’un traitement biométrique illicite encourt l’annulation devant le conseil de prud’hommes. Une retenue sur salaire pour des retards établis uniquement par la pointeuse contestée est fragile. Une mise à pied pour avoir utilisé le badge alors que la direction exigeait l’empreinte est disproportionnée. Le juge du travail applique ici deux grilles : la régularité du traitement de données et la proportionnalité disciplinaire. Quand la première s’effondre, la seconde suit souvent.
La plainte à la CNIL est l’arme centrale. Elle se dépose en ligne, avec l’identité du salarié, celle de l’employeur, la description du dispositif, les dates, les documents reçus et les démarches déjà faites. La CNIL peut contrôler sur place, mettre en demeure, prononcer une injonction de mise en conformité sous astreinte et sanctionner. La délibération du 6 septembre 2018 citée plus haut montre la gradation : contrôle en 2016, échanges, persistance, puis amende et publicité. Depuis le RGPD, les montants peuvent atteindre des niveaux dissuasifs, comme l’illustre l’affaire Amazon, même ramenée à 15 millions d’euros par le Conseil d’État. Pour un salarié, viser d’abord la mise en demeure et l’injonction de désactivation est souvent plus rapide et plus utile que la seule sanction pécuniaire, qui profite au Trésor et non à la victime.
La demande d’effacement accompagne la plainte. Le salarié écrit au responsable du traitement et au délégué à la protection des données pour exiger la suppression du gabarit, la destruction de l’enrôlement et la cessation de toute nouvelle collecte, avec attestation écrite. Il demande aussi la liste des destinataires auxquels le gabarit a été transmis, afin d’étendre la suppression. Sans réponse dans un délai d’un mois, prolongeable une fois en cas de complexité, la saisine de la CNIL s’en trouve renforcée. Si l’employeur prétend conserver l’empreinte pour prouver les horaires en cas de litige, le salarié oppose la minimisation : la preuve des horaires se fait par d’autres moyens, sans conserver une donnée corporelle.
Le cas du visiteur, de l’intérimaire ou du prestataire extérieur mérite une mention. Ces personnes ne sont pas soumises au pouvoir disciplinaire de l’entreprise d’accueil, mais elles peuvent se voir imposer un passage biométrique à l’entrée du site. Elles disposent des mêmes droits d’information, d’opposition et d’effacement. L’entreprise d’accueil, responsable du traitement du contrôle d’accès, doit prévoir un parcours visiteur sans biométrie.
Pour les lecteurs déjà enrôlés qui craignent une sanction en se retirant du système, la méthode consiste à ne pas arracher le dispositif ni refuser toute mesure du temps de travail, mais à exiger par écrit la bascule vers le badge, à continuer de pointer par ce moyen et à saisir rapidement la CNIL et, si besoin, le juge des référés prud’homal pour faire ordonner la désactivation sous astreinte. La fermeté écrite vaut mieux que le bras de fer physique devant la pointeuse.
Les décisions de justice rendues en matière de géolocalisation et de surveillance des salariés éclairent ce contentieux, même quand elles ne portent pas sur l’empreinte. La chambre sociale a censuré des licenciements appuyés sur des dispositifs de contrôle disproportionnés ou dissimulés, et les cours d’appel vérifient la finalité, l’information et la proportionnalité avant d’admettre la preuve (Cour de cassation, chambre sociale, 8 mars 2023, n° 21-12.492 ; cour d’appel de Lyon, chambre sociale A, 26 février 2025, RG n° 21/04941). Le raisonnement se transpose à la pointeuse biométrique : un moyen de preuve issu d’un traitement illicite est écarté, et la sanction qui repose uniquement sur lui s’effondre.
Pour suivre un dossier comparable de surveillance permanente au travail, voir notre analyse des caméras qui filment le poste en continu et des moyens de les contester : contester une vidéosurveillance permanente au poste de travail et faire écarter les images illicites.
B. Porter le litige aux prud’hommes, au pénal et sur le terrain indemnitaire
Devant le conseil de prud’hommes, le salarié demande l’annulation de la sanction, la remise en état et des dommages et intérêts. L’argumentaire tient en quatre temps : qualification du gabarit en donnée biométrique sensible, absence d’exception applicable au contrôle généralisé des horaires, manquements cumulés à l’information, à la consultation et à l’analyse d’impact, et absence d’alternative. Il sollicite l’écartement des pièces issues du traitement illicite : relevés de la pointeuse, tableaux d’heures générés à partir de l’empreinte, attestations qui s’y réfèrent exclusivement. Il produit en miroir ses propres preuves licites : badge, courriels d’arrivée, témoignages, plannings, relevés de transport. Quand l’employeur ne démontre le retard ou l’absence que par la pointeuse, le doute profite au salarié.
L’indemnisation suit le droit commun du préjudice et le régime propre au RGPD. Le règlement européen dispose que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Le salarié chiffre le matériel, comme la retenue salariale injustifiée ou la prime perdue, et le moral, comme l’atteinte à la vie privée, l’anxiété liée à la conservation d’une donnée corporelle, la stigmatisation après un refus. Il joint l’attestation de suppression obtenue ou refusée, la mise en demeure de la CNIL s’il l’a obtenue, et tout élément sur la durée de conservation et la diffusion du gabarit. Les juges apprécient souverainement, mais une biométrie imposée à tout un effectif pour pointer les horaires, sans base ni garanties, caractérise une faute qui ouvre droit à réparation.
Le volet pénal ne doit pas être oublié quand l’employeur persiste après mise en demeure ou déploie le système à grande échelle sans formalités. Le code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi ». D’autres incriminations du chapitre des atteintes aux droits de la personne peuvent entrer en jeu selon les faits, notamment en cas de collecte déloyale, de détournement de finalité ou d’atteinte à la vie privée. La plainte pénale se prépare avec les mêmes pièces que la plainte CNIL, plus l’historique des mises en demeure ignorées. Elle n’est pas systématique, mais elle pèse dans les dossiers où l’employeur assume l’illicite.
Le sort des données après le départ de l’entreprise mérite une vigilance particulière. Le gabarit doit être supprimé quand le salarié quitte l’effectif, sans conservation par prudence pour un éventuel litige futur. L’employeur qui conserve les empreintes des anciens salariés pour se prémunir d’une contestation d’horaires méconnaît la limitation de durée. L’ancien salarié peut exercer ses droits par courrier, puis saisir la CNIL. La même exigence vaut en cas de changement de prestataire de pointage : le contrat de sous-traitance doit prévoir la restitution puis la suppression, sans copie résiduelle.
Reste la question des dispositifs mixtes, de plus en plus fréquents : pointeuse avec badge et option empreinte, tablette avec code et reconnaissance faciale en arrière-plan, application mobile avec géolocalisation couplée au selfie. Le salarié doit exiger la désactivation effective de la couche biométrique, pas seulement son contournement apparent. Une option dite facultative qui reste activée par défaut, qui se réactive à chaque mise à jour ou qui conditionne l’accès aux fonctions essentielles n’est pas une alternative. L’analyse d’impact, quand elle existe, doit décrire ces couches et leur paramétrage. À défaut, la CNIL et le juge retiennent la version la plus intrusive du traitement réellement déployé.
En pratique, le calendrier recommandé est resserré : dès l’annonce, demande écrite d’information et d’alternative ; en cas de refus ou de silence, plainte CNIL avec pièces et demande d’effacement au responsable ; en cas de sanction, contestation prud’homale rapide avec demande d’écartement des preuves illicites ; en cas de persistance à grande échelle, signalement circonstancié et, si les faits le justifient, plainte pénale. Chaque étape alimente la suivante. La conservation des écrits fait la force du dossier.
Conclusion
Refuser une pointeuse à empreinte généralisée n’est ni un refus du contrôle des horaires ni une faute. La biométrie d’identification unique reste interdite par principe, et le pointage quotidien de toute une équipe ne constitue pas l’accès sensible qui pourrait la justifier. Quand l’employeur maintient le dispositif sans information préalable, sans avis du comité, sans analyse d’impact et sans alternative, le salarié dispose d’un chemin gradué : refus écrit, demande d’effacement, plainte à la CNIL pour obtenir la désactivation, puis action aux prud’hommes pour annuler la sanction, écarter les relevés illicites et indemniser le préjudice. Les sanctions prononcées par la CNIL, de la délibération de 2018 à l’affaire Amazon ramenée à 15 millions d’euros par le Conseil d’État, montrent que la disproportion se paie. Le bon réflexe reste d’écrire tôt, de conserver chaque pièce et d’exiger un badge ou un code qui pointe aussi bien, sans livrer son corps.
Besoin d’un avis rapide sur votre dossier
Pour un avis sur votre dossier en numérique et données personnelles, Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.