Votre employeur vous annonce que la base des empreintes digitales ou des visages utilisés pour entrer dans les locaux a été piratée, ou vous apprenez par la presse que l’éditeur de la pointeuse biométrique a subi une intrusion. Des milliers de gabarits d’empreintes, avec les noms, matricules et horaires associés, circulent peut-être déjà. Contrairement à un mot de passe, une empreinte volée ne se change pas : elle vous identifiera toute votre vie. Cette irréversibilité explique pourquoi la fuite d’une base biométrique n’est pas un incident informatique ordinaire. Elle déclenche des obligations rapides pour l’employeur, ouvre des recours précis pour les salariés et expose l’entreprise et son prestataire à des sanctions lourdes.
Le droit applicable part d’un constat simple, formulé par la Commission nationale de l’informatique et des libertés (CNIL) : les données biométriques permettent à tout moment l’identification d’une personne à partir d’une réalité biologique qui lui est propre, qui dure dans le temps et dont elle ne peut se défaire. Quand un mot de passe est compromis, on le remplace ; quand une empreinte est compromise, elle continuera d’identifier son titulaire pendant toute son existence. C’est pour cette raison que le règlement européen sur la protection des données range la biométrie parmi les données sensibles, dont le traitement est en principe interdit sauf exception, et que la CNIL impose aux employeurs un cadre contraignant pour tout contrôle d’accès biométrique sur les lieux de travail. Quand la base fuit malgré tout, chaque manquement antérieur, analyse d’impact bâclée, stockage centralisé injustifié, durées dépassées, devient une pièce du dossier de la victime.
I. Pourquoi le vol d’empreintes de salariés est une violation d’une gravité particulière
Toutes les fuites de données ne se valent pas. La perte d’une liste de diffusion n’a rien à voir avec le vol d’une base d’empreintes couplée aux identités et aux horaires de présence. Comprendre cette différence permet de mesurer ce que l’employeur aurait dû empêcher et ce que le salarié peut exiger après coup.
A. Des données irréversibles, stockées parfois en base centralisée
Un dispositif biométrique ne conserve en principe ni la photo du doigt ni l’image du visage, mais un modèle mathématique dérivé qu’on appelle gabarit, calculé de façon à empêcher la reconstitution de la caractéristique d’origine. La délibération de la CNIL qui encadre la biométrie au travail définit ainsi le gabarit comme le résultat du traitement de l’enregistrement brut par un algorithme qui rend impossible la reconstitution de la caractéristique. En théorie, le vol d’un gabarit serait donc moins grave que le vol d’une photo. En pratique, trois nuances changent tout. D’abord, le gabarit reste une donnée biométrique, sensible, qui permet une identification unique et durable. Ensuite, les bases volées contiennent rarement le seul gabarit : elles associent l’empreinte au nom, au prénom, au matricule, parfois à la photographie et aux journaux d’accès, ce qui reconstitue une identité complète et traçable. Enfin, la recherche en sécurité montre que des gabarits peuvent dans certains cas servir à fabriquer des leurres capables de tromper des capteurs, de sorte que le risque ne se limite pas à l’usurpation d’identité administrative.
Le mode de stockage aggrave ou limite ce risque. La CNIL distingue trois situations : le stockage sur un support individuel détenu par la personne, comme un badge à puce, sans copie chez l’employeur ; le stockage chez l’employeur sous forme chiffrée, inexploitable sans un secret détenu par la personne, comme un code ; et le stockage chez l’employeur sous forme directement exploitable, dans une base centralisée. La page de la CNIL sur le contrôle d’accès biométrique rappelle que le stockage sur support individuel doit être privilégié et que les autres modes restent exceptionnels, réservés à des contextes étayés comme les centrales nucléaires, les blocs opératoires ou les chambres blanches. Or la plupart des bases piratées sont des bases centralisées du troisième type, installées à l’entrée de bureaux ordinaires sans justification particulière. Quand une telle base fuit, l’employeur devra expliquer pourquoi il n’avait pas retenu le stockage sur badge individuel, et cette explication manquante pèsera dans l’appréciation de sa responsabilité.
Le code du travail fournit le cadre général de cette appréciation : « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » (art. L1121-1 c. trav.). Conserver les empreintes de tout le personnel dans une base centralisée pour ouvrir une porte de bureau ordinaire satisfait rarement ce test de nécessité et de proportionnalité. Et quand cette base est volée, la disproportion initiale éclaire la faute : l’entreprise a exposé des données irréversibles sans besoin démontré.
B. Ce que l’employeur aurait dû garantir avant la fuite
Une violation ne surgit jamais dans le vide : elle révèle l’état des mesures de protection. Le cadre applicable aux dispositifs biométriques impose à l’employeur une série de garanties dont l’absence, découverte après la fuite, constitue autant de manquements.
La première garantie est la sécurité technique et organisationnelle. Le règlement type de la CNIL exige le chiffrement des gabarits avec des algorithmes conformes à l’état de l’art, le cloisonnement des données, l’interdiction de tout accès externe à la donnée biométrique, des matériels et logiciels réservés et suivis, des canaux chiffrés, et un contrôle annuel de ces mesures. Si l’enquête montre que les gabarits étaient stockés en clair, que les clés de chiffrement n’avaient jamais été changées, que le terminal de lecture était accessible depuis internet ou que les correctifs de l’éditeur n’étaient pas appliqués, l’employeur répondra de ces négligences. Le droit pénal sanctionne d’ailleurs de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (art. 226-16 c. pén.). La mention de la négligence vise directement les failles de sécurité non corrigées.
La deuxième garantie est la minimisation des données et des durées. Les images brutes, photo du doigt ou du visage, ne peuvent servir qu’au calcul du gabarit et ne peuvent pas être conservées. Les gabarits eux-mêmes ne peuvent être gardés que pendant la durée d’habilitation de la personne et doivent être supprimés quand elle perd ses habilitations ou quitte l’entreprise. Les journaux d’accès ne peuvent rester en base active plus de six mois glissants. Après une fuite, le salarié peut donc demander depuis quand ses données étaient conservées : une base qui contient encore les empreintes d’anciens partis depuis deux ans, ou des images brutes jamais effacées, révèle un manquement aux durées qui aggrave la violation.
La troisième garantie est l’information préalable. Le code du travail dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » (art. L1222-4 c. trav.). Beaucoup de salariés découvrent l’existence même du traitement biométrique le jour où on leur annonce sa fuite : aucune notice ne leur avait été remise avant l’enrôlement, le comité social et économique n’avait jamais été consulté, alors que le comité doit être informé et consulté avant toute mise en place d’un moyen de contrôle de l’activité des salariés (art. L2312-38 c. trav.), et aucune analyse d’impact n’avait été réalisée. La Cour de cassation a déjà censuré un dispositif de surveillance des salariés déclaré à la CNIL pour la sécurité des locaux sans mention de sa finalité de contrôle du personnel, avec une information donnée après l’installation (Cass. soc., 10 novembre 2021, n° 20-12.263, décision consultable ici). La Cour de cassation juge que les adresses IP permettant d’identifier indirectement une personne constituent des données personnelles dont la collecte est soumise aux formalités préalables (Cass. soc., 25 novembre 2020, n° 17-19.523, décision consultable ici). Le même raisonnement vaut à plus forte raison pour des empreintes digitales, données sensibles au régime plus strict : une base biométrique clandestine ou à moitié déclarée, découverte à l’occasion d’une fuite, démontre par là même son irrégularité d’origine.
La quatrième garantie concerne le partage des rôles avec le prestataire. Quand la pointeuse est fournie et hébergée par un éditeur, celui-ci agit comme sous-traitant de l’employeur. Le contrat qui les lie doit encadrer la sécurité, les notifications entre eux et le sort des données en fin de contrat. Le salarié victime peut exiger de savoir qui héberge la base, où elle est stockée et quelles instructions de sécurité l’employeur avait données. Si l’éditeur a tardé à alerter son client, ou si aucun contrat de sous-traitance n’encadrait la prestation, la chaîne des responsabilités s’en trouve éclairée. Les règles applicables quand un prestataire informatique est piraté et que l’activité de l’entreprise est bloquée montrent comment articuler mise en demeure, audit et réparation entre le client et son fournisseur ; la fuite d’une base biométrique appelle la même rigueur, avec un enjeu renforcé par le caractère sensible des données.
II. Employeur piraté : les 72 heures qui suivent et vos actions de victime
Une fois la violation connue, le temps joue contre les victimes : les données volées peuvent être exploitées vite, et les traces techniques s’effacent. Le droit impose donc à l’employeur une réaction en trois temps, et offre au salarié des leviers parallèles qu’il doit activer sans attendre.
A. Ce que l’employeur doit faire : contenir, notifier, informer
Dès qu’il prend connaissance de l’intrusion, l’employeur doit d’abord contenir la fuite : isoler le système compromis, révoquer les accès suspects, changer les secrets et clés, vérifier si les gabarits volés étaient chiffrés et exploitables, et s’assurer avec son prestataire que la porte dérobée est refermée. Cette phase technique conditionne tout le reste, car l’exploitabilité réelle des données volées détermine le niveau de risque pour les personnes.
Vient ensuite la notification à la CNIL. La page de la CNIL dédiée à la notification des violations indique que toute violation présentant un risque pour les droits et libertés doit être notifiée, et que la notification initiale doit intervenir si possible dans les 72 heures après la constatation, avec explication du retard en cas de dépassement. S’agissant d’empreintes centralisées associées à des identités, le risque est presque toujours caractérisé, de sorte que l’absence de notification dans ce délai constitue en soi un manquement. Le salarié peut interroger l’employeur : la violation a-t-elle été notifiée, à quelle date, sous quel numéro ? Le silence ou les réponses évasives sur ce point alimenteront une plainte.
Quand le risque pour les personnes est élevé, l’employeur doit aussi informer directement chaque salarié concerné, en termes clairs, sur la nature de la fuite, ses conséquences probables et les mesures prises ou proposées. Pour des empreintes volées en clair avec les identités, cette information individuelle s’impose dans la plupart des cas. Si l’employeur se retranche derrière le chiffrement pour ne pas informer, le salarié peut exiger la preuve de ce chiffrement et de son état de l’art : un chiffrement allégué sans politique de gestion des clés documentée ne convainc ni la CNIL ni le juge. Et si l’information exigerait des efforts disproportionnés, une communication publique équivalente doit permettre à chacun d’être averti aussi efficacement.
L’employeur doit enfin documenter l’incident en interne : faits, effets, mesures correctrices. Cette documentation, que la CNIL peut exiger lors d’un contrôle, servira de référence pour apprécier la diligence de l’entreprise. Parallèlement, l’éditeur de la solution, en tant que sous-traitant, doit alerter l’employeur dans les meilleurs délais après avoir découvert l’intrusion sur ses propres systèmes. Un éditeur qui dissimule une intrusion pendant des semaines expose son client à notifier hors délai et engage sa propre responsabilité contractuelle et réglementaire. Pour le salarié, deux questions écrites éclairent cette chaîne : où la base est-elle hébergée et par qui, et quel contrat encadre la sécurité et les alertes entre l’employeur et l’hébergeur. Si l’hébergeur se trouve hors de l’Union européenne, le transfert des empreintes aurait dû être encadré par des garanties spécifiques, et leur absence constitue un manquement de plus. Le salarié peut aussi saisir le délégué à la protection des données de l’entreprise, lorsqu’il en existe un, dont les coordonnées doivent figurer dans l’information qui lui a été remise : ce délégué conseille l’employeur en interne et constitue un interlocuteur utile avant toute plainte, car son silence ou son absence renseignent sur la maturité du dispositif. Quand l’entreprise n’a ni délégué identifiable, ni registre des traitements à présenter, ni analyse d’impact à produire, la fuite apparaît pour ce qu’elle est : l’aboutissement prévisible d’un traitement monté sans méthode, sur des données qui ne pardonnent aucune légèreté.
B. Vos actions de victime : exiger, signaler, obtenir réparation
Le salarié n’a pas à attendre que l’employeur organise la réponse. Cinq démarches, menées dans l’ordre, protègent ses droits et construisent son dossier.
D’abord, demander par écrit la désactivation du dispositif compromis et l’effacement de ses données. Tant que la faille n’est pas résorbée, exiger un retour au badge ou au mot de passe, solution que le cadre applicable impose de toute façon de prévoir comme secours. Demander aussi la suppression de ses gabarits de la base compromise et de ses sauvegardes, ainsi que l’arrêt de toute nouvelle collecte jusqu’à la remise en conformité. Ce courrier, envoyé par un moyen daté, oblige l’employeur à répondre : le droit européen lui impose de traiter les demandes relatives aux droits d’accès, d’effacement et d’opposition dans les meilleurs délais et en tout état de cause sous un mois, avec une prolongation possible de deux mois en cas de complexité. Passé ce délai sans réponse complète, le silence devient un grief supplémentaire.
Ensuite, exercer son droit d’accès pour comprendre l’étendue de l’exposition : quelles données détenait l’employeur, depuis quand, où étaient-elles stockées, qui y avait accès, quels destinataires les recevaient, et si elles figuraient parmi les données exfiltrées. La réponse, ou son absence, éclaire la suite : un salarié qui découvre à cette occasion que ses empreintes étaient conservées depuis son embauche pour un simple contrôle d’entrée, ou que ses données ont été transmises à un hébergeur dont il ignorait l’existence, tient des manquements caractérisés.
Puis saisir la CNIL par une plainte individuelle, en joignant le courrier adressé à l’employeur, sa réponse ou la preuve de son silence, et tout élément sur la fuite : message d’annonce de l’entreprise, article de presse, capture du message des pirates. La plainte d’un particulier peut être déposée en ligne auprès de la CNIL, dont la page dédiée aux plaintes décrit la démarche. La Commission peut contrôler l’organisme, le mettre en demeure de se conformer, puis sanctionner. Le Conseil d’État a jugé que la formation restreinte de la CNIL peut sanctionner sans mise en demeure préalable lorsque le manquement n’est plus susceptible d’être régularisé, comme un défaut de sécurité déjà corrigé mais dont la sanction reste justifiée, et que le montant doit rester proportionné à la gravité (CE, 17 avril 2019, n° 423559, décision consultable ici). Dans cette affaire, une association sanctionnée de 75 000 euros pour un défaut de sécurité ayant exposé des données personnelles a vu son recours rejeté. Une base centralisée d’empreintes stockée sans chiffrement conforme et conservée au-delà des durées expose à des sanctions nettement plus lourdes, d’autant que le caractère sensible des données et le nombre de personnes concernées aggravent l’appréciation.
La quatrième démarche est pénale dans les cas graves. Outre la négligence punie par l’article 226-16 du code pénal, le détournement de finalité et l’accès frauduleux aux systèmes relèvent d’incriminations que le salarié peut signaler au procureur de la République par une plainte avec constitution de partie civile s’il a subi un préjudice. Cette voie avance lentement et ne doit pas faire attendre les autres : elle se conçoit en complément, quand l’employeur a dissimulé la fuite, refusé de notifier ou maintenu le dispositif compromis en service. Lorsque l’employeur est une société, celle-ci répond pénalement dans les conditions prévues pour la responsabilité pénale des personnes morales, outre l’amende et les peines complémentaires encourues pour ces infractions.
La cinquième démarche est la réparation du préjudice devant le juge. Le droit européen reconnaît à toute personne ayant subi un dommage matériel ou moral du fait d’une violation des règles de protection des données le droit d’en obtenir réparation auprès du responsable du traitement ou de son sous-traitant. Le salarié peut ainsi demander des dommages-intérêts pour l’angoisse liée à l’exposition irréversible de son empreinte, le temps passé à faire valoir ses droits, les démarches de protection engagées et, le cas échéant, les conséquences d’une usurpation d’identité. Le juge apprécie le montant au vu des pièces : ancienneté de la conservation, sensibilité des données, nombre de manquements, attitude de l’employeur après la découverte. À ce fondement européen s’ajoute le droit interne : « Chacun a droit au respect de sa vie privée. » (art. 9 c. civ.), et le juge peut ordonner toute mesure propre à faire cesser l’atteinte, comme la désactivation du dispositif ou la suppression des gabarits. Cette action en réparation peut être portée devant le juge judiciaire, ensemble avec la contestation d’une sanction liée au refus du dispositif, ou séparément. Elle ne se confond pas avec la plainte CNIL, qui sanctionne l’organisme sans indemniser la victime : les deux voies se complètent.
En pratique, le dossier solide repose sur six pièces : le message annonçant la fuite ou la preuve de sa connaissance, le courrier de désactivation et d’effacement avec sa preuve d’envoi, la demande d’accès et la réponse reçue, les documents montrant l’ancienneté et les modalités du dispositif, la preuve de la notification à la CNIL ou de son absence, et tout justificatif du préjudice, temps passé, frais engagés, attestations sur l’anxiété subie. Avec ce dossier, le salarié saisit la CNIL puis le juge si l’effacement est refusé ou si la réparation est contestée. Agir vite compte double : cela limite l’exploitation des données volées et cela fige les manquements avant que l’employeur ne régularise en catimini.
Conclusion
Le vol d’une base d’empreintes de salariés n’est pas un simple incident technique : c’est l’exposition irréversible de données sensibles, qui engage la responsabilité de celui qui les a centralisées sans nécessité démontrée. L’employeur aurait dû privilégier le stockage individuel, chiffrer les gabarits selon l’état de l’art, limiter les durées, informer chaque salarié avant l’enrôlement, consulter les élus et analyser les risques en amont. Après la fuite, il doit contenir l’intrusion, notifier la CNIL si possible sous 72 heures, informer les salariés quand le risque est élevé et documenter l’ensemble. Le salarié, de son côté, exige par écrit la désactivation et l’effacement, exerce son droit d’accès, saisit la CNIL puis, au besoin, le juge pénal et le juge civil pour faire cesser l’atteinte et obtenir réparation. Documenter chaque étape et conserver chaque écrit : face à des données qui ne se changeront jamais, la rigueur du dossier fait la force de la victime.
Besoin d’un avis rapide sur votre dossier
Vos empreintes ou votre visage ont été exposés par le piratage de votre employeur ou de sa pointeuse, ou on vous impose un dispositif biométrique sans explication ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les démarches adaptées : courrier d’effacement, plainte CNIL, signalement pénal, demande de réparation.
Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Pour transmettre vos pièces et obtenir un avis sur votre dossier : formulaire de contact.