Votre employeur vient d’installer une pointeuse à empreinte digitale et vous demande de poser votre doigt sur le lecteur chaque matin, ou il remplace les badges par des badgeuses qui prennent votre photographie à chaque passage. Vous vous demandez si vous pouvez refuser sans risquer une sanction, et ce que deviennent ces images de votre visage ou de vos doigts une fois enregistrées. La question n’est pas théorique : la Commission nationale de l’informatique et des libertés a déjà mis en demeure plusieurs employeurs qui photographiaient leurs salariés pour contrôler leurs horaires, et les juges encadrent strictement ces dispositifs.
La réponse tient en trois idées. D’abord, la biométrie au travail est interdite par principe : le règlement général sur la protection des données range les données biométriques servant à identifier une personne de manière unique parmi les données sensibles dont le traitement « sont interdits », sauf exceptions étroites. Ensuite, même un simple badge est un traitement de données personnelles soumis à des conditions cumulatives de proportionnalité, de consultation des représentants du personnel et d’information préalable, rappelées par la CNIL dans une fiche du 9 juillet 2026. Enfin, si le dispositif est illicite, vous disposez d’un chemin gradué : exercer vos droits auprès de l’employeur, saisir la CNIL, puis le juge pour faire cesser l’atteinte et obtenir réparation.
Cet article détaille chaque étape avec les textes applicables, les décisions rendues et les pièces à réunir.
I. Ce que votre employeur peut vous imposer pour contrôler vos horaires
A. La pointeuse biométrique : interdite par principe, admise seulement si le badge ne suffit pas
Vos empreintes digitales, votre visage ou votre voix ne sont pas des données comme les autres. Le règlement européen range les données biométriques utilisées pour identifier une personne de manière unique parmi les catégories de données dont le traitement est interdit par principe (texte du règlement, chapitre 2). Cette interdiction peut être levée dans des cas limités, notamment en cas de consentement explicite donné pour une ou plusieurs finalités spécifiques. Mais dans la relation de travail, ce consentement est fragile : le lien de subordination fait douter de sa liberté, et la CNIL comme les juges exigent bien davantage qu’une simple case cochée.
Côté français, la CNIL a publié le 28 mars 2019 un règlement type consacré au contrôle d’accès biométrique sur les lieux de travail, qui « revêt un caractère contraignant » pour les organismes. La logique est simple et elle vous protège directement : avant toute empreinte, l’employeur doit vérifier que le traitement est nécessaire, et quand un simple système de badge suffit, la biométrie doit être écartée au profit de cette solution moins intrusive. Le confort de gestion, la modernité du système ou la lutte contre de simples oublis de badge ne justifient pas la collecte de vos données corporelles. Seule la protection de locaux, d’applications ou d’outils véritablement sensibles peut ouvrir la discussion, par exemple une zone de recherche, un centre de données ou des matériels dangereux.
Quand la nécessité est établie, le choix technique n’est pas libre non plus. Le règlement type impose de privilégier un stockage des gabarits sur un support détenu par la seule personne concernée, comme une carte individuelle, c’est-à-dire un stockage dit de type 1. Si ce stockage individuel est impossible, l’employeur doit chiffrer le gabarit conservé en base avec un secret remis à la personne, sans lequel il reste illisible. Le stockage centralisé en clair sous la seule maîtrise de l’employeur n’est admis qu’en dernier recours, quand le contexte l’impose. Dans tous les cas, l’employeur doit réaliser une analyse d’impact relative à la protection des données, justifier par écrit le choix du dispositif et respecter l’ensemble du règlement type.
Le droit du travail ajoute un filtre que l’employeur ne peut pas contourner. L’article L. 1121-1 du code du travail dispose : « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » La Cour de cassation en a tiré une règle concrète pour les dispositifs de suivi : dans un arrêt de formation mixte publié au Bulletin le 18 mars 2026, la chambre sociale juge qu’« Il en résulte que l’utilisation d’un système de géolocalisation pour assurer le contrôle de la durée du travail n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût-il moins efficace, et n’est pas justifié lorsque le salarié dispose d’une liberté dans l’organisation de son travail » (Cass. soc., 18 mars 2026, n° 24-18.976), qui statue sur renvoi après la cassation du 19 décembre 2018 posant déjà cette exigence pour la géolocalisation des salariés. Le raisonnement vaut pour la pointeuse biométrique : si un badge ou un autre moyen permet de mesurer le temps de travail, fût-il moins efficace, l’empreinte n’est pas justifiée. Le même arrêt rappelle d’ailleurs que l’employeur reste tenu de mesurer la durée du travail de chaque salarié par un système objectif et fiable, en s’appuyant sur la jurisprudence de la Cour de justice de l’Union européenne du 14 mai 2019 (CCOO, C-55/18). L’obligation de compter les heures ne donne donc pas carte blanche sur les moyens : elle impose au contraire de choisir le moyen le moins intrusif.
La CNIL a synthétisé ces exigences le 9 juillet 2026 dans une fiche qui s’applique à tous les dispositifs de contrôle de l’activité, badgeuses et pointeuses comprises : trois conditions cumulatives « s’imposent à l’employeur ». Premièrement, la justification et la proportionnalité : le dispositif doit être nécessaire à l’objectif, sans moyen moins intrusif équivalent, et une surveillance constante est en général excessive. Deuxièmement, la consultation des représentants du personnel avant toute mise en oeuvre. Troisièmement, l’information préalable des salariés, pour satisfaire aux obligations de loyauté et de transparence. La CNIL ajoute une règle que tout salarié contestataire doit retenir : c’est à l’employeur de démontrer qu’il respecte ces conditions. C’est donc à lui de détailler son analyse de nécessité, le cycle de vie des données et les mesures prises pour vos droits, et non à vous de démontrer l’illicéité dans le vide.
Deux obligations procédurales méritent une attention particulière parce que leur oubli rend le dispositif vulnérable. Dans les entreprises d’au moins cinquante salariés, la consultation préalable du comité est obligatoire : « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés ». Une pointeuse installée sans cette consultation préalable est illicite dans sa mise en oeuvre, et la CNIL cite elle-même « l’installation d’une badgeuse » sans consultation du CSE parmi ses exemples de mise en oeuvre illicite. Par ailleurs, chaque salarié doit être informé individuellement avant l’activation : finalités du traitement, données collectées, durées de conservation, destinataires, droits d’accès, d’opposition et d’effacement, et coordonnées du délégué à la protection des données quand il existe. Sans cette information, les données collectées le sont de manière déloyale.
B. Le badge et la badgeuse : licites par principe, mais encadrés et souvent excessifs en pratique
Le badge classique, la carte ou le code qui enregistre vos entrées et vos sorties, reste le moyen de référence : c’est précisément parce qu’il existe que la biométrie est presque toujours écartée pour le simple contrôle des horaires. Mais « moins intrusif » ne veut pas dire libre. Chaque badgeage crée un traitement de données personnelles soumis au principe de minimisation : les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire. Conserver l’historique détaillé de vos passages pendant des années, croiser les badgeages avec d’autres fichiers ou utiliser les données de pointage pour une surveillance permanente dépasse en général ce cadre.
L’affaire des badgeuses avec photographie l’illustre nettement. Après des contrôles, la CNIL a constaté que les photographies collectées par ces badgeuses n’étaient quasiment jamais consultées pour contrôler les horaires et qu’aucune procédure contentieuse n’était engagée sur la base de ces images : la collecte massive de photographies ne servait donc à rien d’utile. Elle a en conséquence mis les organismes concernés en demeure de rendre leurs dispositifs de contrôle des horaires conformes au règlement dans un délai de trois mois (mises en demeure badgeuses photo). Si votre badge prend votre photo à chaque passage, demandez-vous, et demandez à votre employeur, qui regarde réellement ces images, pour quelle décision précise, et pendant combien de temps elles sont gardées. L’absence de réponse précise est déjà un indice d’excès.
Les durées de conservation forment le deuxième point de contrôle. La CNIL a publié le 2 avril 2026 un référentiel dédié aux durées de conservation des données de ressources humaines : les données de gestion des temps et des horaires ne peuvent pas être conservées indéfiniment dans un fichier actif, puis doivent être archivées ou supprimées selon un calendrier documenté. Exigez ce calendrier. Un employeur qui conserve cinq ans d’historique de badgeages « au cas où » ne respecte pas la minimisation. De même, l’accès aux données doit être restreint aux personnes qui en ont besoin pour leurs missions : votre manager direct et le service paie, par exemple, mais pas l’ensemble de l’encadrement ni le prestataire informatique au-delà de la maintenance strictement nécessaire.
Le troisième point de contrôle concerne le contrat qui se cache derrière la pointeuse. La plupart des systèmes de badgeage et de biométrie sont fournis, hébergés ou maintenus par un prestataire : c’est alors un sous-traitant au sens du règlement, et l’article 28 du texte européen impose un contrat écrit qui encadre ses interventions. Ce contrat doit prévoir que le prestataire n’agit que sur instruction de l’employeur, sécurise les données, aide à répondre aux demandes des salariés et restitue ou supprime les données en fin de contrat. Si votre employeur est incapable de produire ce contrat ou de dire où sont hébergées vos données de pointage, la chaîne de conformité est rompue. C’est aussi le moment de faire auditer le contrat qui lie votre employeur à son prestataire de pointage et de badgeage : clauses de sous-traitance, sécurité, réversibilité et sort des données à la résiliation conditionnent directement vos droits.
II. Contester le dispositif et obtenir réparation
A. Exercer vos droits, puis saisir la CNIL et l’inspection du travail
Ne commencez pas par la confrontation orale : commencez par l’écrit, car chaque étape construit la preuve de la suivante. Adressez à votre employeur une demande d’exercice de vos droits : droit d’accès à l’ensemble des données détenues sur vous par le dispositif (historique de badgeages, photographies, gabarits), information sur les finalités, les bases légales, les durées et les destinataires, et, lorsque le traitement est illicite, demande d’effacement et d’opposition. Faites cette demande par un canal qui laisse une trace, lettre recommandée ou courriel conservé, et gardez-en copie. L’employeur doit vous répondre dans un délai d’un mois. Son silence ou son refus vague servira ensuite devant la CNIL et devant le juge.
En parallèle, réunissez les preuves du dispositif : photographiez la pointeuse et ses mentions affichées, conservez la note de service qui l’impose, les échanges avec la hiérarchie, les plannings et bulletins de paie qui montrent que vos horaires pouvaient être suivis autrement, et tout document établissant l’absence de consultation du CSE ou d’information individuelle. Si des collègues sont concernés, leurs attestations rédigées dans les formes peuvent corroborer les faits, notamment sur l’absence d’information ou sur l’usage réel des données. N’installez rien vous-même pour espionner le système et ne copiez pas de fichiers de l’entreprise : vos preuves doivent rester loyales pour être utilisées sans débat.
Si l’employeur maintient le dispositif, saisissez la CNIL par une plainte en ligne, en joignant votre demande de droits restée sans réponse et vos pièces. La CNIL reçoit les réclamations relatives aux traitements de données personnelles et informe leurs auteurs des suites données. Le Conseil d’État contrôle cette étape : dans une décision du 21 juin 2018, il a précisé les conditions dans lesquelles la présidente de la CNIL peut clore une plainte après mise en demeure du responsable du traitement, et le requérant peut contester cette clôture devant le juge administratif (CE, 21 juin 2018, n° 416505). Concrètement, la CNIL peut contrôler l’entreprise, adresser une mise en demeure publique ou non, puis saisir sa formation restreinte qui prononce des sanctions : rappel à l’ordre, injonction avec astreinte, amende administrative et publication de la décision.
Ces sanctions sont réelles et le juge administratif les valide. Le 19 novembre 2024, le Conseil d’État a examiné le recours d’une société de fret condamnée par la CNIL à « une amende administrative de 200 000 euros » pour des manquements au principe de minimisation des données, au recueil du consentement pour des données sensibles, à l’interdiction de traiter des données relatives aux infractions et à l’obligation de coopérer avec la Commission (CE, 19 novembre 2024, n° 489462, SAF Logistics). L’enseignement dépasse le cas d’espèce : la collecte excessive de données de salariés, l’absence de base légale pour des données sensibles et le défaut de coopération aggravent la sanction. Pour votre dossier, cela veut dire qu’une pointeuse biométrique déployée sans nécessité, des photographies de badgeage jamais exploitées et un employeur qui ne répond ni à vous ni à la CNIL cumulent les facteurs que la formation restreinte sanctionne le plus sévèrement.
Pensez aussi à l’inspection du travail, compétente pour les conditions de mise en oeuvre des dispositifs de contrôle dans l’entreprise et pour le dialogue social autour du CSE. Un signalement documenté peut déclencher une intervention rapide, utile quand la pointeuse conditionne chaque jour votre accès au poste. Et si les faits sont susceptibles de constituer une infraction pénale, par exemple un traitement de données biométriques mis en oeuvre en violation des obligations légales, un dépôt de plainte auprès des services de police ou du procureur de la République reste possible : le code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi ». La voie pénale ne remplace pas la CNIL ni le juge prud’homal, mais elle pèse dans les dossiers où l’employeur a délibérément ignoré les règles.
B. Porter le litige devant le juge et chiffrer votre réparation
Le juge compétent pour votre litige individuel est en principe le conseil de prud’hommes : contestation d’une sanction prononcée pour refus de pointer, demande de dommages et intérêts pour surveillance illicite, ou demande de remise en conformité sous astreinte. Vous pouvez agir pendant la relation de travail, sans attendre un licenciement, quand le dispositif porte atteinte à vos droits. Le règlement européen vous ouvre en outre un recours juridictionnel effectif contre le responsable du traitement ou son sous-traitant, parallèlement à la réclamation devant l’autorité de contrôle. La plainte devant la CNIL et l’action devant le juge peuvent donc avancer ensemble, et la décision de sanction de la CNIL, quand elle existe, renforce votre dossier sans le conditionner.
Anticipez la bataille sur les preuves, car l’employeur produira vos données de pointage pour justifier une sanction ou un licenciement. Si ces données ont été collectées par un dispositif illicite, demandez au juge de les écarter : un moyen de contrôle déloyal ou non déclaré ne peut pas servir contre vous. Mais préparez aussi l’hypothèse inverse, celle où c’est vous qui devez produire une preuve sensible pour établir vos droits. L’assemblée plénière de la Cour de cassation a fixé le 22 décembre 2023 le mode d’emploi : « l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats. Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi » (Ass. plén., 22 décembre 2023, n° 20-20.648). Concrètement, une photographie de la pointeuse prise pour démontrer son existence, indispensable à votre contestation et strictement proportionnée, n’a rien à voir avec la captation massive et continue de vos données biométriques par l’employeur.
La réparation, enfin, se chiffre sur plusieurs postes. Le règlement européen ouvre à toute personne qui subit un dommage matériel ou moral du fait d’une violation du texte le droit d’en obtenir réparation auprès du responsable du traitement ou du sous-traitant (recours et responsabilité, chapitre 8). Le responsable du traitement, c’est votre employeur, qui détermine les finalités et les moyens ; le sous-traitant, c’est le prestataire de la pointeuse, responsable quand il a méconnu ses propres obligations ou agi hors des instructions licites. Le préjudice moral couvre l’anxiété liée à la surveillance permanente, l’atteinte à la vie privée et la perte de maîtrise de vos données corporelles : documentez-le par un récit précis, des attestations et, si besoin, un suivi médical. Le préjudice matériel couvre les sanctions injustifiées, les retenues sur salaire adossées à des pointages illicites et les frais engagés pour faire valoir vos droits. Devant le juge, articulez chaque poste avec une pièce : sans chiffrage documenté, même une violation établie se solde par une réparation symbolique.
Conclusion
Une pointeuse biométrique imposée pour le simple contrôle des horaires est illicite dans la grande majorité des cas : le badge suffit, et quand le badge suffit, la biométrie est exclue. Même le badge, avec ou sans photographie, doit respecter la minimisation, des durées limitées, une information préalable et, dans les entreprises d’au moins cinquante salariés, la consultation du CSE. Face à un dispositif contestable, la méthode qui paie est l’écrit et la gradation : demande de droits documentée, plainte devant la CNIL, signalement à l’inspection du travail si nécessaire, puis action devant le juge pour faire cesser l’atteinte et obtenir réparation de vos préjudices matériel et moral. Les sanctions prononcées contre des employeurs qui collectaient trop de données montrent que les autorités ne traitent pas ces dossiers comme de simples différends techniques : elles y voient une atteinte aux libertés des salariés. Constituez votre dossier dès les premiers jours, avant que les données ne soient effacées ou que le dispositif ne soit « régularisé » après coup.
Besoin d’un avis rapide sur votre dossier
Vous êtes salarié et votre employeur vous impose une pointeuse biométrique, un badge avec photographie ou un dispositif de pointage que vous estimez excessif. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique s’il est possible de contester le dispositif, de saisir la CNIL et de demander réparation. Consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.