Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre ex-salarié garde les accès et copie les fichiers clients : révoquer, prouver, notifier et faire condamner en 2026

Un commercial quitte votre entreprise un vendredi soir. Le lundi matin, son compte Microsoft 365 répond encore, sa boîte mail reste accessible depuis son téléphone personnel et personne n’a changé le mot de passe du dossier partagé où dort votre fichier clients. Trois semaines plus tard, deux de vos meilleurs comptes signent chez son nouvel employeur avec des propositions qui reprennent vos tarifs au centime près. Ce scénario n’a rien d’exceptionnel : la plupart des fuites de données vers un ex-salarié ne viennent pas d’un piratage sophistiqué mais d’accès simplement jamais révoqués et de copies réalisées dans les derniers jours du contrat. Pour l’entreprise, l’urgence est triple : fermer les accès, constituer des preuves recevables et choisir les bonnes procédures, car chaque démarche mal ordonnée peut ruiner la suivante. Une plainte pénale déposée sans journaux d’accès, une notification à la Commission nationale de l’informatique et des libertés envoyée hors délai ou une filature informatique montée sans information préalable des salariés fragilisent le dossier au lieu de le renforcer. Cet article décrit la méthode complète : révoquer et tracer dans les premières heures, qualifier les faits au pénal, au civil et au regard du règlement général sur la protection des données, prouver sans violer la loyauté de la preuve, puis agir devant la Commission et devant les juges.

I. Fermer les accès et qualifier les faits sans tarder

A. Révoquer les habilitations, tracer les copies et sécuriser le système

Le premier réflexe doit être technique et se joue dans les heures qui suivent le départ. Tout compte nominatif de l’ex-salarié doit être désactivé : messagerie, accès VPN, outils collaboratifs, logiciels métiers, badges et, point souvent oublié, les accès conservés sur son téléphone personnel lorsque l’entreprise tolère l’usage d’équipements personnels. Les comptes génériques ou partagés dont il connaissait les identifiants doivent voir leurs mots de passe renouvelés. Les droits administrateurs qu’il détenait appellent une vérification renforcée : un administrateur réseau ou système qui conserve un accès peut créer des comptes fantômes, extraire des bases entières ou altérer les journaux, comme l’illustre une affaire où un administrateur s’était maintenu dans la messagerie de son dirigeant et avait été condamné pour maintien frauduleux, la Cour de cassation rejetant son pourvoi le 2 septembre 2025 Cass. crim., 2 sept. 2025, n° 24-83.605 (texte intégral).

Cette révocation immédiate n’est pas seulement du bon sens informatique, c’est une obligation juridique. Le règlement européen impose au responsable du traitement et à son sous-traitant de mettre en œuvre des mesures techniques et organisationnelles adaptées au risque, compte tenu de la nature et des finalités des traitements (sécurité du traitement, chapitre IV du règlement sur le site de la CNIL). Conserver des comptes actifs d’anciens salariés, sans revue périodique des habilitations, constitue précisément le type de manquement que la Commission sanctionne lors de ses contrôles, à côté des mots de passe faibles et de l’absence de journalisation. Les entreprises qui ont déjà structuré leur preuve de sécurité face à la CNIL avec des habilitations suivies, une authentification renforcée et des journaux d’accès abordent ce contentieux en position nettement plus solide.

En parallèle de la coupure, il faut photographier la situation : extraire et préserver les journaux de connexion et d’accès aux fichiers des dernières semaines, identifier les volumes copiés, les transferts vers des adresses personnelles et les connexions postérieures à la date de sortie. Ces journaux serviront deux fois : à mesurer si une violation de données personnelles doit être notifiée et à prouver le détournement devant les juges. Toute extraction doit être réalisée par des personnes habilitées, avec un constat d’huissier ou un procès-verbal de constat informatique lorsque c’est possible, et les supports doivent être conservés intacts. Enfin, le registre des traitements et la documentation de sécurité gagnent à être mis à jour dès ce stade : départ enregistré, habilitations retirées, mesures correctives datées. En cas de contrôle ultérieur, cette traçabilité montre une réaction diligente plutôt qu’une négligence prolongée. Sur le plan contractuel, anticipez dès l’embauche : une clause de restitution des matériels, supports et accès à la sortie, une clause de confidentialité couvrant le fichier clients et, pour les postes exposés, une clause de non-concurrence rémunérée et limitée dans le temps et l’espace, permettent d’agir vite sans improviser. Faites signer au départ un procès-verbal de restitution, listing des comptes clôturés, matériels rendus et supports détruits ou restitués, avec attestation que le salarié ne conserve aucune copie. Ce document, modeste en apparence, vaut souvent plus que des mois d’enquête : il fige la date de fin des autorisations, ce qui facilite la qualification pénale de tout accès postérieur, et il prive l’ex-salarié de l’argument du double resté « par oubli ». Enfin, briefez l’encadrement : ni représailles, ni contact maladroit avec le nouvel employeur, ni tentative d’accès « pour vérifier » avec les anciens codes, car chaque faux pas alimente la défense adverse.

B. Qualifier les faits : accès frauduleux, extraction de données, secret des affaires et détournement de clientèle

Une fois les accès coupés et les traces préservées, l’entreprise doit qualifier juridiquement ce qui s’est passé, car de cette qualification dépendent les procédures ouvertes. Premier terrain, le pénal informatique. L’article 323-1 du code pénal punit « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données » (source officielle) de trois ans d’emprisonnement et de 100 000 euros d’amende. Un ex-salarié qui se connecte après son départ avec des identifiants non révoqués se maintient frauduleusement dans le système, même s’il en connaissait légitimement les codes pendant le contrat : l’autorisation a pris fin avec la relation de travail. L’arrêt criminel du 2 septembre 2025 cité plus haut l’établit nettement pour un administrateur réseau condamné à trois mois d’emprisonnement avec sursis, avec 10 000 euros de préjudice moral reconnu au dirigeant pour la perte de confiance subie Cass. crim., 2 sept. 2025, n° 24-83.605 (texte intégral). Lorsque l’ex-salarié ne se contente pas de consulter mais copie, transfère ou supprime des fichiers, l’article 323-3 vise « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient » (source officielle), puni de cinq ans d’emprisonnement et de 150 000 euros d’amende. Extraire le fichier clients vers une clé personnelle ou une adresse externe entre dans ce texte. Selon les circonstances, d’autres qualifications s’ajoutent : l’abus de confiance, défini comme « le fait par une personne de détourner, au préjudice d’autrui, des fonds, des valeurs ou un bien quelconque qui lui ont été remis et qu’elle a acceptés à charge de les rendre, de les représenter ou d’en faire un usage déterminé » (source officielle), lorsque le matériel ou les supports confiés sont détournés de leur usage, et le vol pour le matériel lui-même.

Deuxième terrain, le secret des affaires et la concurrence déloyale. Le fichier clients peut relever du secret des affaires, mais à des conditions strictes que beaucoup d’entreprises surestiment. L’article L. 151-1 du code de commerce ne protège que « toute information répondant aux critères suivants » (source officielle) : information non généralement connue ni aisément accessible, valeur commerciale liée à son secret, et mesures de protection raisonnables prises par le détenteur. Deux décisions récentes montrent l’exigence des juges. Le 4 mars 2025, la cour d’appel de Rennes a débouté un cabinet de courtage qui accusait un ancien salarié de parasitisme : les contrats d’assurance litigieux étaient des contrats communs, sans valeur ajoutée tirée d’un savoir-faire particulier, et la présence de documents dans les répertoires du concurrent ne suffisait pas à caractériser le détournement CA Rennes, 4 mars 2025, RG 23/06821 (texte intégral). Le 11 décembre 2024, la cour d’appel de Paris a confirmé un jugement qui constatait l’absence de concurrence déloyale et déboutait la société demanderesse de plus de 4 millions d’euros de dommages et intérêts réclamés pour détournement de clientèle CA Paris, 11 déc. 2024, RG 22/12730 (texte intégral). La leçon est directe : sans fichier structuré et enrichi, sans accès restreints documentés et sans preuve de la captation, l’action en concurrence déloyale échoue. À l’inverse, quand le secret est établi, son obtention est illicite dès lors qu’elle résulte « D’un accès non autorisé à tout document, objet, matériau, substance ou fichier numérique qui contient le secret ou dont il peut être déduit, ou bien d’une appropriation ou d’une copie non autorisée de ces éléments » (source officielle). La responsabilité civile de l’ex-salarié et, le cas échéant, de son nouvel employeur peut alors être recherchée sur le fondement de l’article 1240 du code civil, selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (source officielle).

Troisième terrain, souvent négligé, le droit des données personnelles lui-même. Le fichier clients contient des données de personnes physiques, et sa copie par un ex-salarié constitue un traitement non autorisé. L’entreprise, responsable du traitement, doit en tirer les conséquences en matière de sécurité et de notification, comme on le verra, et les personnes concernées dont les données ont circulé disposent du droit d’obtenir réparation de leur préjudice auprès du responsable du traitement ou du sous-traitant (droit à réparation, chapitre VIII du règlement sur le site de la CNIL) en cas de violation du règlement. Autrement dit, l’affaire ne se joue pas seulement entre l’ancien employeur et l’ancien salarié : les clients fichés peuvent eux-mêmes agir s’ils subissent un démarchage ou une exposition de leurs données. Cette triangulation explique pourquoi la réaction doit être documentée dès le premier jour, y compris à l’égard des personnes concernées.

II. Prouver sans se faire piéger, puis agir dans le bon ordre

A. Constituer une preuve loyale et recevable, y compris par des moyens techniques

Le contentieux du fichier clients détourné se gagne ou se perd sur la preuve. Or l’employeur qui surveille ses salariés sans respecter les règles voit ses pièces écartées, parfois avec des dommages et intérêts à la clé pour le salarié. Deux obligations préalables encadrent toute surveillance. D’abord, « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance » (source officielle) : chaque salarié doit avoir été informé des dispositifs de contrôle, journalisation des accès, vidéosurveillance, supervision des transferts, avant leur mise en œuvre, typiquement par le règlement intérieur et une note d’information. Ensuite, « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés » (source officielle) : dans les entreprises dotées d’un comité social et économique, l’outil de traçage doit lui avoir été soumis avant installation. Un journal d’accès issu d’un dispositif clandestin ou jamais présenté au comité expose l’employeur à l’irrecevabilité de sa meilleure pièce.

La jurisprudence récente a toutefois assoupli le sort des preuves imparfaites, sans dispenser de ces préalables. Réunie en assemblée plénière le 22 décembre 2023, la Cour de cassation a consacré un droit à la preuve permettant de déclarer recevable une preuve illicite lorsque cette preuve est indispensable au succès de la prétention de celui qui s’en prévaut et que l’atteinte portée aux droits antinomiques est strictement proportionnée au but poursuivi, censurant une cour d’appel qui avait écarté des enregistrements clandestins sans ce contrôle Ass. plén., 22 déc. 2023, n° 20-20.648 (texte intégral). La chambre sociale applique ce test au cas par cas : le 14 février 2024, elle a admis des images de vidéosurveillance parce que le visionnage avait été limité dans le temps, après des recherches infructueuses, par la seule dirigeante, dans un contexte de disparitions de stocks, la cour d’appel ayant mis en balance de manière circonstanciée la vie privée de la salariée et le droit de l’employeur à protéger ses biens Cass. soc., 14 fév. 2024, n° 22-23.073 (texte intégral). Transposé au fichier clients, ce raisonnement autorise l’exploitation ciblée des journaux : extraction limitée à la période suspecte et aux comptes concernés, réalisée par une personne habilitée, pour le seul but d’établir le détournement. En revanche, ratisser des années de messagerie ou lire le contenu des courriels personnels ferait basculer la balance vers la disproportion.

L’outil procédural le plus efficace reste l’ordonnance sur requête, qui permet de faire constater le détournement chez l’ex-salarié ou son nouvel employeur par huissier assisté d’un expert informatique, avec copie des supports et inventaire des fichiers. Les analyses concurrentes les plus lues sur le sujet recommandent elles-mêmes cette « perquisition privée » sous contrôle du juge comme voie d’accès à la preuve, après avoir rappelé les clauses de confidentialité et de non-concurrence : ce que le présent article y ajoute, c’est tout le volet sécurité et données personnelles, révocation des habilitations, qualification pénale et notification à la Commission, que les analyses classiques de concurrence déloyale ne traitent pas. Concrètement, la requête doit décrire précisément les indices, les fichiers recherchés par leur nature et leur période, et les lieux visés, sans pêche exploratoire. Le constat dressé dans ce cadre, contradictoirement discuté ensuite, constitue une preuve loyale par excellence. À l’inverse, se connecter avec les anciens identifiants du salarié pour fouiller sa boîte, installer un logiciel espion sur son poste restitué ou interroger son nouvel employeur sous un faux prétexte produirait des preuves illicites dont la recevabilité resterait incertaine malgré l’assouplissement de 2023, avec un risque pénal pour l’employeur.

B. Notifier la violation, saisir la Commission et articuler les actions civile, pénale et prud’homale

La copie du fichier clients par un ex-salarié constitue une violation de données personnelles au sens du règlement dès lors que des données de clients personnes physiques ont quitté le système sans autorisation. Le responsable du traitement doit alors appliquer l’article 33 : En cas de violation, le responsable du traitement notifie l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance (notification des violations, chapitre IV du règlement sur le site de la CNIL). La Commission résume ainsi la règle sur son site : la notification intervient au plus tôt, et au plus tard 72 heures après que le responsable du traitement en a pris connaissance (règles à suivre publiées par la Commission). Le point de départ court à la prise de connaissance de la violation, c’est-à-dire au moment où les journaux ou le constat établissent la copie, pas à la date du départ du salarié. Si le délai est dépassé, la notification doit expliquer les motifs du retard, et elle s’effectue via le téléservice de notification de la Commission (accès direct), avec une notification initiale puis complémentaire. Lorsque la fuite est susceptible d’engendrer un risque élevé pour les clients, par exemple des données bancaires, de santé ou des identifiants exposés, le responsable du traitement avertit la personne concernée dans les meilleurs délais, en des termes clairs et simples (communication aux personnes concernées, chapitre IV du règlement sur le site de la CNIL), en termes clairs et simples. Le contenu du fichier copié détermine donc directement l’ampleur des obligations : un annuaire professionnel basique n’appelle pas la même réponse qu’une base enrichie de données sensibles. Les entreprises qui maîtrisent déjà la notification à 72 heures et l’information des personnes exécutent cette séquence sans improviser.

Parallèlement, l’entreprise peut déposer plainte auprès de la Commission contre l’utilisation détournée, et les clients concernés peuvent eux-mêmes se plaindre. Mais il faut calibrer les attentes : la Commission dispose d’un pouvoir d’appréciation des suites à donner et n’est pas tenue de sanctionner chaque plainte. Le 20 décembre 2023, le Conseil d’État a rejeté le recours d’un plaignant qui demandait l’annulation du rejet implicite de sa plainte et une injonction de sanctionner (CE, 20 déc. 2023, n° 471469). La plainte reste utile pour faire constater le manquement et obtenir des mesures correctrices, y compris l’injonction faite au nouvel employeur de supprimer les données indûment détenues, mais elle ne remplace pas l’action judiciaire en réparation. Quant aux sanctions que la Commission peut prononcer contre un responsable négligent, elles sont contrôlées par le juge administratif : le 22 juillet 2022, le Conseil d’État a ramené de 3 000 à 2 500 euros l’amende infligée à un particulier responsable de traitement, tout en ordonnant la publication anonymisée de sa décision (CE, 22 juil. 2022, n° 449694). Pour une entreprise, les montants en jeu sont sans commune mesure, ce qui renforce l’intérêt d’une documentation de sécurité irréprochable dès l’offboarding.

L’articulation des actions se décide en fonction des preuves réunies. La voie pénale, plainte pour accès et maintien frauduleux, extraction de données et, le cas échéant, abus de confiance, permet de bénéficier de l’enquête des services spécialisés et fait pression sur l’ex-salarié, avec constitution de partie civile pour obtenir réparation. La voie civile et commerciale vise l’indemnisation du détournement de clientèle et la cessation de l’illicite, référé pour faire interdire l’usage du fichier, action au fond sur la concurrence déloyale et le secret des affaires. La voie prud’homale entre en jeu si le détournement est découvert pendant le préavis ou s’il fonde une retenue sur solde de tout compte contestée, avec le risque symétrique que l’ex-salarié invoque une surveillance dissimulée. Dans tous les cas, le principe de minimisation irrigue le dossier : le règlement exige des données traitées de façon licite, loyale et transparente (principes relatifs au traitement, chapitre II du règlement sur le site de la CNIL), et un employeur qui aurait lui-même conservé des données clients au-delà du nécessaire ou sans base légale affaiblit sa position. À Paris et en Île-de-France, où siègent la Commission et la plupart des juridictions saisies de ces litiges, les délais pratiques comptent : dépôt de la requête aux fins de constat dans les jours qui suivent la découverte, notification à la Commission dans les 72 heures de la prise de connaissance, plainte pénale avec les journaux en annexe. Préparez dès le constat la liste des pièces : registre des traitements, politique d’habilitations datée, preuves de l’information des salariés et de la consultation du comité, journaux horodatés, constats d’huissier, échanges avec le nouvel employeur.

Conclusion

En définitive, l’ex-salarié qui part avec le fichier clients n’est dangereux que si l’entreprise l’y autorise par négligence : comptes laissés ouverts, copies jamais tracées, preuves bricolées après coup. Une révocation méthodique le jour du départ, des journaux exploités avec loyauté, une notification à la Commission dans les délais et des actions judiciaires ordonnées transforment une fuite subie en dossier offensif. Les décisions citées montrent que les juges sanctionnent les comportements établis, y compris au pénal, mais ne pardonnent ni les dossiers vides ni les fichiers dont le secret n’a jamais été organisé. Sécuriser l’offboarding avant le prochain départ reste l’investissement le plus rentable : revue des habilitations, clauses de confidentialité et de non-concurrence adaptées au poste, procédure de restitution du matériel et des accès, et formation des managers aux premières heures qui suivent une sortie. Les directions qui traitent chaque départ comme un mini-incident de sécurité, avec une check-list datée et signée, réduisent à la fois le risque de fuite et le coût d’un contentieux : les pièces existent déjà quand le litige naît. Et lorsque la fuite est avérée malgré ces précautions, le dossier constitué en 72 heures permet d’agir vite sur tous les fronts, pénal, civil et administratif, sans offrir à la partie adverse le cadeau d’une preuve écartée ou d’une notification omise.

Besoin d’un avis rapide sur votre dossier

Votre ex-salarié a conservé des accès ou copié vos fichiers clients et vous voulez réagir sans perdre vos preuves. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la marche à suivre : révocation, constat, notification et actions. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».