Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Ex-salarié parti avec le fichier clients : faire constater la copie, la faire cesser et obtenir réparation en 2026

Un commercial démissionne, un chargé de clientèle négocie son départ, puis les résiliations pleuvent dans les semaines qui suivent. Les clients partis citent le nom de votre ancien salarié, désormais installé chez un concurrent ou à son compte, et vous découvrez dans les journaux informatiques des transferts massifs vers une adresse personnelle, un fichier Excel du portefeuille sauvegardé la veille du départ, des messages effacés de la messagerie professionnelle. La question qui se pose n’est pas seulement morale : ce fichier clients constitue un traitement de données personnelles dont votre entreprise répond, et sa copie par un salarié qui quitte l’entreprise enclenche à la fois le droit du travail, le règlement général sur la protection des données, le droit de la concurrence déloyale et, dans certains cas, le droit pénal.

Le réflexe fréquent consiste à accuser le vol et à réclamer des dommages et intérêts sans autre examen. La cour d’appel de Rennes vient de rappeler, dans un arrêt du 4 mars 2025 opposant un courtier en assurances à son ancien chargé de clientèle, que cette démarche échoue dès que la preuve du détournement effectif et de son lien avec les départs de clients fait défaut. Le salarié avait transféré vers sa messagerie personnelle un fichier Excel contenant l’ensemble des clients de son portefeuille, puis rejoint une agence concurrente ; la cour a pourtant confirmé le rejet de toutes les demandes de l’ancien employeur, faute de déloyauté démontrée. Cet article explique comment qualifier juridiquement la copie, comment la faire constater sans commettre soi-même une faute, et comment obtenir sa cessation et la réparation du préjudice réellement subi.

I. Qualifier la copie du fichier clients avant d’agir

Agir vite ne dispense pas de qualifier les faits. La copie d’un fichier clients par un salarié sur le départ peut relever de quatre régimes distincts, qui ne se cumulent pas automatiquement : la protection des données personnelles, l’obligation de loyauté du contrat de travail, la concurrence déloyale et la protection pénale des données. Tout dépend de ce qui a été copié, quand, et pour quel usage.

A. Le fichier clients, un traitement de données personnelles placé sous la responsabilité de l’employeur

Un fichier clients qui comporte des noms, adresses électroniques, numéros de téléphone ou historiques de contrats contient des données à caractère personnel au sens du règlement européen, c’est-à-dire « toute information se rapportant à une personne physique identifiée ou identifiable ». L’employeur qui constitue et exploite ce fichier en est le responsable du traitement : il détermine les finalités, c’est-à-dire le suivi commercial et l’exécution des contrats, et les moyens, c’est-à-dire le logiciel de gestion, les habilitations et les durées de conservation. Cette qualité ne se perd pas au départ du salarié. Elle impose à l’entreprise de respecter les principes du règlement, notamment le traitement « de manière licite, loyale et transparente au regard de la personne concernée », la limitation des finalités et la minimisation des données, et de mettre en oeuvre « des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ».

Concrètement, l’exploitation commerciale du fichier par l’entreprise repose le plus souvent sur l’exécution des contrats en cours et sur l’intérêt légitime à développer sa clientèle, « aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers », à condition que cet intérêt ne soit pas primé par les droits des personnes concernées. Lorsque les données sont ensuite utilisées pour de la prospection par voie électronique, la Commission nationale de l’informatique et des libertés rappelle que l’acquéreur ou le nouvel utilisateur du fichier doit démontrer le consentement des personnes concernées, comme l’expose sa page consacrée à la vente de fichiers clients. Un ex-salarié qui réutilise le fichier de son ancien employeur pour démarcher la clientèle depuis sa nouvelle structure se place exactement dans cette situation : il effectue un nouveau traitement, avec une nouvelle finalité, sans disposer en principe d’aucune base légale propre et sans avoir informé les personnes concernées.

Le fichier peut en outre relever du secret des affaires, mais à trois conditions cumulatives posées par le code de commerce : l’information ne doit pas être généralement connue ni aisément accessible, elle doit revêtir une valeur commerciale du fait de son caractère secret, et « Elle fait l’objet de la part de son détenteur légitime de mesures de protection raisonnables, compte tenu des circonstances, pour en conserver le caractère secret ». Une entreprise qui laisse le fichier en libre accès, sans habilitations, sans traçabilité et sans clause de confidentialité, s’expose à se voir répondre que son portefeuille ne constituait pas un secret protégé. La protection se prépare donc avant le litige : habilitations individualisées, journalisation des exports, clause de confidentialité dans le contrat de travail, charte informatique opposable et rappel écrit des interdictions au moment du départ.

Côté salarié, l’obligation de loyauté découle du contrat de travail lui-même et interdit, pendant son exécution, de concurrencer l’employeur ou de détourner ses moyens, y compris ses données. Après la rupture, cette obligation cesse, sauf clause de confidentialité ou clause de non-concurrence valable. La clause de confidentialité peut interdire durablement la divulgation des informations confidentielles sans contrepartie financière, tandis que la clause de non-concurrence, qui limite la liberté de travailler, n’est valable que si elle prévoit ensemble une limitation dans le temps, une limitation géographique et une contrepartie pécuniaire. L’analyse concurrente la plus lue sur ce sujet, publiée par un avocat en droit du travail sur le Village de la Justice, décrit précisément cet agencement entre loyauté légale pendant le contrat et clauses contractuelles après sa rupture, et souligne que l’employeur qui n’a stipulé aucune clause se prive d’un fondement contractuel après le départ. Cet éclairage doctrinal ne remplace pas les sources officielles, mais il confirme l’état du débat : sans clause, l’ancien employeur doit prouver une faute quasi délictuelle ou une violation d’un texte, ce qui est nettement plus exigeant.

B. Trois usages de la copie, trois régimes juridiques distincts

Le premier usage est la copie conservée pour se défendre devant le conseil de prud’hommes. La jurisprudence admet qu’un salarié produise en justice des documents de l’entreprise strictement nécessaires à sa défense, même obtenus pendant l’exécution du contrat. Dans l’affaire rennaise, le salarié avait transféré le fichier clients vers sa messagerie personnelle le 23 avril 2019, alors que la rupture conventionnelle envisagée n’avait pas abouti et que son licenciement n’est intervenu qu’en mai. La cour d’appel a estimé que ces envois montraient seulement, dans un contexte conflictuel, que l’intéressé entendait conserver une copie dans l’éventualité d’un litige prud’homal, rappelant que « les éléments professionnels qu’il récupéraient étaient uniquement destinés à sa défense en justice ». Elle en a déduit que le transfert, intervenu pendant l’exécution du contrat, ne prouvait pas la déloyauté et relevait de l’appréciation de la juridiction prud’homale. La leçon est double : la copie défensive reste strictement cantonnée aux documents nécessaires au procès en cours, et elle n’autorise jamais leur exploitation commerciale ultérieure.

Le deuxième usage est l’exploitation commerciale du fichier après le départ : démarchage systématique des clients copiés, alimentation du système du nouvel employeur, revente ou apport du fichier à une société créée par l’ex-salarié. C’est ici que se joue la concurrence déloyale, fondée sur « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Encore faut-il prouver la faute, c’est-à-dire le détournement effectif et son caractère déloyal, et pas seulement la détention d’une copie ou la concomitance entre le départ et des résiliations. Dans l’affaire rennaise, l’ancien employeur invoquait un constat d’huissier relevant des dizaines de messages échangés entre l’ex-salarié et d’anciens clients, ainsi que la présence de contrats rédigés par ses soins dans la nouvelle agence. La cour a jugé que ces échanges montraient un courtier répondant à des demandes de renseignements et accomplissant des démarches de résiliation à la demande des clients, sans établir qu’il se trouvait à l’initiative des sollicitations ni qu’il avait incité directement les clients à partir. Elle a ajouté que « Cette clientèle demeure libre de s’adresser au prestataire qu’elle estime le plus compétent ou répondant à ses besoins », et que la discrétion dont le salarié avait entouré ses démarches, comme la demande de ne pas faire apparaître ses coordonnées, s’expliquait par le conflit persistant sans suffire à caractériser la déloyauté. Le parasitisme allégué, tiré de la reprise de contrats d’assurance présentés comme un savoir-faire spécifique, a été écarté faute de démonstration d’une valeur ajoutée protégeable. L’employeur a donc été débouté de l’intégralité de ses demandes, à hauteur de plus de cent vingt mille euros en principal. Ce résultat illustre l’exigence centrale du contentieux : sans preuve d’un démarchage actif et déloyal, la perte de clientèle suivant le départ d’un salarié reste un risque d’entreprise que le droit ne répare pas.

Le troisième usage est la divulgation à un tiers non autorisé, qui peut engager la responsabilité pénale. L’article 226-22 du code pénal punit « de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir », de cinq ans d’emprisonnement et de 300 000 euros d’amende, lorsque la divulgation porte atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, avec une variante punie de trois ans et de 100 000 euros en cas d’imprudence ou de négligence. La poursuite ne peut toutefois être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit, ce qui suppose d’identifier précisément les personnes concernées et de recueillir leur position. En pratique, ce fondement vise les fichiers comportant des données sensibles ou intimes, plutôt qu’une simple liste de coordonnées professionnelles, mais il ne doit pas être négligé lorsque le fichier détourné contient des pièces d’identité, des données bancaires, des données de santé ou des appréciations sur la vie privée. La qualification pénale exige en outre de distinguer l’auteur matériel de la copie, le nouvel employeur qui l’exploite et les intermédiaires éventuels, car chacun répond de ses propres actes.

II. Faire constater, faire cesser et obtenir réparation

Une fois les faits qualifiés, l’entreprise doit agir dans un ordre qui protège ses intérêts sans créer de nouvelles violations. La précipitation produit des preuves inexploitables, des constats annulés et parfois une mise en cause de l’employeur lui-même pour atteinte aux droits du salarié ou manquement à la sécurité du traitement.

A. Geler la preuve et sécuriser le traitement sans commettre de faute

La première mesure consiste à préserver les traces : journaux de connexion et d’export, horodatages des transferts, volumes copiés, destinataires des envois, sauvegardes du poste restitué. Ces éléments doivent être collectés par des personnes habilitées, dans le respect des finalités déclarées des outils de journalisation, et conservés de manière à garantir leur intégrité pour une production ultérieure en justice. Parallèlement, l’entreprise doit révoquer sans délai les accès de la personne partie, changer les mots de passe partagés, vérifier les délégations de messagerie et les stockages synchronisés, et documenter chaque opération. Cette réaction relève directement de l’obligation de sécurité du règlement européen, et son absence pourra être reprochée à l’entreprise en cas de contrôle ou de plainte de clients démarchés.

La deuxième mesure concerne la preuve du détournement lui-même. Lorsque l’ex-salarié détient la copie sur ses propres équipements ou dans sa nouvelle entreprise, l’employeur ne peut pas s’y introduire par ses propres moyens : il doit saisir le juge. L’article 145 du code de procédure civile permet d’ordonner, « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige », des mesures d’instruction sur requête ou en référé, et c’est sur ce fondement que l’ancien employeur avait obtenu en 2021 un constat sur le poste et la messagerie de son ex-salarié. La requête doit décrire précisément les faits, les pièces et les lieux visés, sans procéder à une pêche généralisée dans la vie privée ou la correspondance de l’intéressé. Le constat est ensuite réalisé par un commissaire de justice, en présence si possible de l’intéressé, avec un procès-verbal détaillé des recherches par mots-clés, des fichiers ouverts et des copies effectuées. Dans l’affaire rennaise, ce constat, pourtant riche de centaines de pages de messages, n’a pas suffi à établir la déloyauté, ce qui montre que la quantité de pièces ne remplace jamais leur force probante : chaque message doit être analysé pour déterminer qui a pris l’initiative du contact et si le client a été incité ou a agi spontanément.

La troisième mesure porte sur les investigations internes visant le salarié encore présent ou récemment parti. L’employeur peut contrôler l’activité de ses salariés, mais « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché ». Concrètement, l’ouverture de la messagerie professionnelle, l’exploitation des journaux et l’audition du salarié doivent être justifiées, proportionnées et, autant que possible, contradictoires. Une preuve obtenue en violation des droits du salarié peut être écartée ou fragiliser l’ensemble du dossier, y compris devant le juge civil ou pénal. La mise en demeure adressée à l’ex-salarié, exigeant la restitution et la destruction des copies, la cessation de toute exploitation et la justification des traitements effectués, constitue à ce stade un acte utile : elle fige la date de connaissance des faits, interrompt toute bonne foi alléguée et servira de point de départ au chiffrage du préjudice.

La quatrième mesure relève du règlement européen lorsque l’exfiltration constitue une violation de données à caractère personnel, c’est-à-dire une atteinte à leur confidentialité. Le responsable du traitement doit alors notifier la violation à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Lorsque la violation est « susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique », l’entreprise doit en outre la communiquer aux personnes concernées dans les meilleurs délais, en des termes clairs et simples, avec la nature de l’incident, ses conséquences probables et les mesures prises. Dans le cas d’un fichier clients copié puis utilisé pour démarcher, l’information des clients s’impose d’autant plus que ceux-ci sont exposés à des sollicitations non sollicitées et à une perte de maîtrise de leurs données. L’entreprise documentera son analyse de risque, sa notification éventuelle et ses mesures correctives, car ces pièces seront examinées en cas de plainte ultérieure. Pour les lecteurs confrontés à l’exercice des droits par les personnes concernées, notre analyse consacrée au droit d’accès RGPD quand l’organisme ne répond pas, entre plainte CNIL, juge et réparation, détaille la méthode de réponse, les délais et les recours.

B. Faire cesser l’exploitation et chiffrer un préjudice réparable

La cessation de l’illicite passe d’abord par le juge civil. Sur le fondement de la concurrence déloyale, l’ancien employeur peut demander au tribunal judiciaire ou au tribunal de commerce, selon la qualité des parties, d’enjoindre sous astreinte la restitution et la destruction des copies, l’interdiction d’exploiter le fichier et la cessation du démarchage déloyal, ainsi que des dommages et intérêts. En cas d’urgence, le référé permet d’obtenir rapidement des mesures provisoires, à condition de démontrer le trouble manifestement illicite ou le risque de dommage imminent. Lorsque le fichier relève du secret des affaires et que les mesures de protection existaient, la loi spéciale offre des mesures dédiées, y compris la saisie et le rappel des supports. Lorsque les faits sont aussi poursuivis devant le conseil de prud’hommes, par exemple pour contester un licenciement ou réclamer des rappels de commissions, l’action en concurrence déloyale suit son cours devant le juge civil ou commercial, car les manquements du salarié pendant le contrat et les actes de concurrence après sa rupture relèvent de juges distincts, comme l’illustre la coexistence dans l’affaire rennaise d’un contentieux prud’homal toujours pendant et d’une action en concurrence déloyale devant le tribunal judiciaire.

Le chiffrage du préjudice conditionne l’issue du procès. La pratique réclame les marges perdues sur les contrats résiliés, le gain manqué sur les renouvellements attendus et le préjudice moral lié à la désorganisation. Chacun de ces postes doit être prouvé par des pièces : historique du portefeuille avant le départ, taux de résiliation comparé, attestations de clients, comptabilité analytique, coûts de reconstitution du fichier et de sécurisation. L’affaire rennaise montre l’écueil : plus de soixante-dix mille euros de pertes alléguées, cinquante mille euros de gain manqué et cinq mille euros de préjudice moral ont été rejetés parce que le lien entre la copie et les départs n’était pas établi et que les attestations versées par le salarié démontraient au contraire des départs spontanés motivés par la relation de confiance et, pour certains clients, par la baisse de qualité du service depuis son départ. Un demandeur qui se contente d’additionner les résiliations postérieures au départ, sans isoler les clients effectivement démarchés ni démontrer l’initiative déloyale, s’expose au même rejet.

Du côté des personnes concernées, c’est-à-dire des clients dont les données ont circulé, le droit à réparation obéit à une logique tout aussi stricte. L’article 82 du règlement ouvre à « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement » le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Mais la chambre sociale de la Cour de cassation, dans un arrêt du 24 juin 2026 rendu dans un litige opposant un salarié à une banque, a cassé une décision qui accordait cinq mille euros de dommages et intérêts au seul motif que la violation du règlement aurait nécessairement causé un préjudice, en rappelant que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». Le demandeur doit établir cumulativement la violation, le dommage matériel ou moral concrètement subi et le lien entre les deux, sans condition de gravité minimale mais sans présomption automatique. Pour l’entreprise dont le fichier a été détourné, l’enseignement est symétrique : ses propres clients pourront agir contre elle si sa sécurité était défaillante, et elle ne pourra se retourner contre l’ex-salarié ou le nouvel employeur qu’en prouvant faute, dommage et causalité. La documentation du préjudice, avec des pièces datées et chiffrées, prime donc sur l’incantation de la violation.

En pratique, un dossier solide combine quatre volets menés en parallèle : la sécurisation immédiate et la notification réglementaire, avec révocation des accès et analyse de risque documentée ; la preuve loyale, avec constat sur requête ciblé et mise en demeure circonstanciée ; l’action en cessation, avec référé si l’exploitation se poursuit ; et l’action indemnitaire, avec un chiffrage poste par poste adossé à la comptabilité et aux attestations. Le volet prud’homal, lorsqu’un licenciement pour faute a été prononcé pour les faits commis pendant le contrat, doit être articulé avec cohérence : les mêmes pièces serviront, mais les juges et les fondements diffèrent. Le volet pénal, enfin, reste une option ciblée : plainte pour les divulgations portant atteinte à la considération ou à la vie privée des personnes, ou pour l’accès et le maintien frauduleux dans le système lorsque les accès ont été détournés, en veillant à ne pas instrumentaliser la plainte pour contourner les exigences probatoires du procès civil.

Les entreprises gagneront aussi à tirer les conséquences organisationnelles de l’incident : restreindre les droits d’export aux fonctions qui en ont besoin, activer les alertes sur les volumes anormaux, cloisonner les portefeuilles par équipe, insérer des clauses de confidentialité et, pour les postes les plus exposés, des clauses de non-concurrence rémunérées, et formaliser une procédure de départ avec entretien, inventaire des supports, restitution attestée et rappel écrit des obligations post-contractuelles. Ces mesures, qui correspondent aux mesures de protection raisonnables exigées pour le secret des affaires et aux mesures de sécurité attendues par le règlement européen, feront la différence lors du prochain départ : elles transformeront une suspicion inexploitable en un dossier probant.

Un salarié qui quitte l’entreprise avec son fichier clients ne commet donc pas automatiquement une faute réparable, et l’employeur qui crie au vol sans preuve méthodique perd ses procès, comme l’arrêt rennais le démontre. La copie défensive strictement nécessaire au procès prud’homal reste admise, la clientèle reste libre de suivre le professionnel en qui elle a confiance, et seule l’exploitation déloyale démontrée, par des messages à l’initiative de l’ex-salarié, un démarchage systématique ou une réutilisation sans base légale des données personnelles, ouvre droit à cessation et à réparation. Dans ce contentieux où chaque message compte, la rigueur de la qualification, la loyauté de la preuve et la précision du chiffrage décident de l’issue bien plus sûrement que l’indignation.

Besoin d’un avis rapide sur votre dossier

Vous rencontrez une difficulté en numérique et données personnelles : faites examiner votre dossier par Maître Reda KOHEN, avocat au Barreau de Paris. Vous pouvez bénéficier d’une consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».