Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Signalement interne et enquête interne visant un salarié : collecte, droits de la personne mise en cause, CNIL et juge en 2026

Vous venez d’apprendre qu’un signalement interne vous met en cause, ou vous devez traiter un signalement reçu dans votre entreprise et vous ne savez pas jusqu’où aller. Qui peut être informé, quelles données peuvent être collectées, combien de temps les conserver, et comment utiliser le rapport sans perdre le procès qui suivra. Depuis la loi du 21 mars 2022 qui a élargi la protection des lanceurs d’alerte et le décret du 3 octobre 2022 qui a précisé les procédures de recueil et de traitement, le moindre écart se paie : une enquête déloyale voit ses preuves écartées aux prud’hommes, une conservation excessive expose à une plainte devant la CNIL, et une information bâclée fragilise la sanction. La Cour de cassation a fixé en 2021 puis en 2025 les conditions dans lesquelles une enquête interne peut servir de preuve, et la CNIL a détaillé dans son référentiel les durées et les droits applicables. Cet article explique, pas à pas, le cadre du signalement et de l’enquête sous l’angle des données personnelles, les droits concrets de la personne visée, et les recours des deux côtés, avec les textes et les décisions à l’appui.

I. Que peut faire l’employeur après un signalement visant un salarié

A. Mettre en place un canal conforme et limiter la collecte au strict nécessaire

Toute entreprise d’au moins cinquante salariés doit disposer d’une procédure interne de recueil et de traitement des signalements, en application de la loi n° 2022-401 du 21 mars 2022 visant à améliorer la protection des lanceurs d’alerte, qui a modifié les articles 6 et 8 de la loi n° 2016-1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique, et dont les modalités sont précisées par le décret n° 2022-1284 du 3 octobre 2022 relatif aux procédures de recueil et de traitement des signalements. Le canal doit être écrit, communiqué au personnel, et désigner un référent ou un service chargé du traitement. Les groupes peuvent mutualiser le dispositif, mais chaque entité reste responsable des décisions prises à partir des signalements qui la concernent. Le règlement intérieur et, le cas échéant, la charte éthique doivent décrire la procédure, car le salarié mis en cause comme le lanceur doivent pouvoir la connaître avant tout litige.

Le traitement des données issues du canal relève du règlement (UE) 2016/679 du 27 avril 2016, dit RGPD. L’employeur, responsable du traitement, doit respecter le principe selon lequel les données sont « traitées de manière licite, loyale et transparente au regard de la personne concernée (licéité, loyauté, transparence) ». La base légale est le plus souvent l’obligation légale, pour les organismes soumis à l’obligation de procédure interne, ou l’intérêt légitime pour les autres, au sens de l’article 6 du même règlement, qui énumère limitativement les cas où un traitement est licite. Le consentement du salarié n’est pas la bonne base : dans la relation de travail, il n’est pas libre, et la CNIL l’écarte pour ces dispositifs. La finalité doit rester la gestion des alertes, à l’exclusion de toute autre utilisation, notamment l’évaluation générale des salariés ou la surveillance permanente de l’activité.

La minimisation conditionne tout le reste. Ne peuvent être collectées que les données strictement nécessaires à la vérification des faits signalés : identité du lanceur et des personnes visées, faits décrits, pièces transmises, comptes rendus d’audition. Les données dites sensibles, au sens de l’article 9 du RGPD, qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ou qui concernent la santé, la vie sexuelle ou l’orientation sexuelle, ainsi que les données relatives aux condamnations pénales et aux infractions, ne peuvent être collectées que si elles sont indispensables à l’instruction du signalement et avec des garanties renforcées. En pratique, le référent doit trier dès la réception : écarter les pièces sans rapport avec les faits, ne pas copier l’intégralité d’une boîte mail quand seuls quelques messages comptent, et documenter ce tri. La confidentialité de l’identité du lanceur est une obligation légale : aucun élément permettant de l’identifier ne peut être divulgué sans son consentement, sauf à l’autorité judiciaire. Cette garantie vaut aussi pour les personnes qui facilitent le signalement et pour les tiers mentionnés.

Le prestataire extérieur chargé de recueillir les signalements ou de mener les auditions, cabinet d’avocats, auditeur ou plateforme logicielle, agit comme sous-traitant au sens de l’article 28 du RGPD. Le contrat doit prévoir l’objet et la durée du traitement, la nature et la finalité des données, les catégories de personnes concernées, l’obligation de ne traiter que sur instruction documentée, la confidentialité des personnes autorisées, les mesures de sécurité, l’assistance pour répondre aux droits des personnes, la restitution ou la suppression des données au terme de la prestation, et l’information sur tout changement de sous-traitant ultérieur. Le référentiel de la CNIL relatif aux alertes professionnelles, adopté le 18 juillet 2019 et présenté sur la page de la CNIL consacrée à la mise à jour du référentiel alertes professionnelles, exige du contrat qu’il impose au prestataire de n’utiliser les données qu’aux fins de la gestion des alertes, d’en assurer la confidentialité et de détruire ou restituer les supports au terme de la mission. L’hébergement des données doit être localisé et sécurisé, avec chiffrement, journalisation des accès et cloisonnement entre le canal d’alerte et les autres systèmes d’information. Un prestataire qui réutiliserait les données pour son propre compte ou qui les hébergerait hors d’un cadre de transfert licite engagerait sa responsabilité et celle de l’employeur donneur d’ordre.

B. Mener l’enquête sans déloyauté pour conserver une preuve utilisable aux prud’hommes

L’enquête interne n’est pas une mesure de surveillance de l’activité des salariés. La chambre sociale de la Cour de cassation a cassé le 17 mars 2021, dans un arrêt publié au Bulletin sous le numéro 18-25.597, au motif « alors qu’une enquête effectuée au sein d’une entreprise à la suite de la dénonciation de faits de harcèlement moral n’est pas soumise aux dispositions de l’article L. 1222-4 du code du travail et ne constitue pas une preuve déloyale comme issue d’un procédé clandestin de surveillance de l’activité du salarié ». L’article visé dispose : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Autrement dit, l’employeur n’a pas à informer par avance le salarié mis en cause de chaque audition de témoins diligentée après un signalement, et l’absence d’audition préalable de ce salarié pendant la phase d’investigation ne rend pas le rapport illicite par elle-même. La solution protège les enquêtes déclenchées par une dénonciation de harcèlement : exiger une information préalable du mis en cause paralyserait le recueil des témoignages.

Cette tolérance a des limites strictes, rappelées par la même jurisprudence et par le principe général du droit du travail selon lequel « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » L’enquête doit rester objective, contradictoire au stade de la procédure disciplinaire, et proportionnée. Les auditions doivent être menées par des personnes impartiales, avec compte rendu soumis à relecture des témoins. Le salarié mis en cause doit être entendu avant toute sanction, recevoir communication des griefs précis retenus contre lui, et pouvoir répondre, avec l’assistance d’un représentant du personnel s’il s’agit d’un entretien préalable. L’employeur ne peut pas utiliser un stratagème, provoquer des aveux par la menace, capter des conversations à l’insu des participants, ni exploiter des fichiers obtenus en violation du secret des correspondances. La consultation des mails professionnels du salarié doit respecter les règles propres à la messagerie au travail : information préalable sur la possibilité de contrôle, respect du marquage personnel, présence du salarié ou information lors de l’ouverture d’un message identifié comme personnel. Les investigations informatiques, extraction de journaux de connexion ou de fichiers, doivent être ciblées sur les faits en cause et tracées.

La Cour de cassation a précisé le 18 juin 2025, dans son arrêt numéro 23-19.022 publié au Bulletin, qu’en cas de licenciement motivé par des faits de harcèlement, les juges du fond doivent apprécier la preuve produite par l’employeur dans son ensemble. La motivation retient qu’il leur appartient « d’en apprécier la valeur probante, au regard le cas échéant des autres éléments de preuve produits par les parties », dès lors qu’aucune investigation illicite n’a été menée. Concrètement, un rapport d’enquête versé de manière incomplète, sans les comptes rendus d’audition, sans les pièces citées, ou rédigé par un enquêteur qui a pris parti, sera jugé insuffisamment probant, même s’il n’est pas illicite. À l’inverse, un rapport complet, méthodique, corroboré par des attestations régulières, des écrits et des éléments objectifs, peut emporter la conviction des juges. L’employeur doit donc verser l’intégralité de l’enquête aux débats, identifier les témoins entendus dans des conditions permettant le contradictoire, et ne pas se contenter d’une synthèse. Le salarié qui conteste la sanction doit, de son côté, critiquer précisément la méthode : partialité de l’enquêteur, questions orientées, refus d’entendre ses témoins, pièces manquantes, conclusions qui dépassent les constatations. Le juge prud’homal écarte les preuves obtenues par un procédé déloyal ou illicite et apprécie librement les autres, sans être lié par les conclusions du rapport.

II. Quels droits pour la personne mise en cause et quels recours effectifs

A. Être informée, accéder au dossier, rectifier, effacer et limiter la conservation

La personne visée par un signalement dispose de l’ensemble des droits reconnus par le RGPD, avec un aménagement propre aux alertes pour préserver l’enquête. Le responsable du traitement doit l’informer de l’existence du dispositif avant toute mise en cause, par une notice accessible, puis l’informer individuellement après l’émission d’une alerte la concernant. Le référentiel de la CNIL relatif aux alertes professionnelles, adopté le 18 juillet 2019, prévoit une information individuelle de la personne visée, témoin, victime ou auteur présumé, dans un délai raisonnable d’un mois au plus après l’émission de l’alerte. L’information porte sur l’identité du responsable, les finalités, la base légale, les destinataires, la durée de conservation, les droits et le droit d’introduire une réclamation auprès de la CNIL. Elle ne révèle jamais l’identité du lanceur. L’information individuelle peut être différée, sur le fondement de l’article 14, paragraphe 5, point b, du RGPD, lorsqu’elle risquerait de compromettre gravement la réalisation des objectifs du traitement, c’est-à-dire de faire échec aux vérifications en cours. Ce report doit rester temporaire et documenté : dès que les auditions décisives sont réalisées, l’information doit intervenir, et au plus tard avant toute décision défavorable à la personne visée.

Le droit d’accès permet à la personne visée d’obtenir la confirmation que des données la concernant sont traitées, une copie de ces données et des informations sur les finalités, les catégories, les destinataires et la durée de conservation, en vertu de l’article 15 du RGPD. Pendant la phase active des vérifications, l’accès peut être encadré pour protéger la confidentialité du lanceur et des témoins : les passages permettant d’identifier le lanceur sont occultés, et la communication peut être retardée si elle compromet l’enquête. Une fois les vérifications closes, l’accès doit être complet, sous réserve du secret dû au lanceur. Le salarié peut demander la rectification des données inexactes, par exemple un compte rendu d’audition qui déforme ses propos, et compléter par sa propre version. Il peut demander l’effacement, sur le fondement de l’article 17 du même règlement, lorsque les données ne sont plus nécessaires, lorsque le traitement était illicite, ou lorsqu’il s’oppose au traitement et qu’il n’existe pas de motif légitime impérieux. Il peut s’opposer au traitement pour des raisons tenant à sa situation particulière et demander la limitation pendant l’examen de sa demande. L’employeur doit répondre dans un délai d’un mois, éventuellement prolongé de deux mois pour les demandes complexes, et motiver tout refus. Le silence ou la réponse évasive expose à une plainte devant la CNIL et à une demande judiciaire d’injonction sous astreinte.

La conservation des données d’alerte obéit à des durées courtes, distinctes de la conservation du dossier disciplinaire. Le référentiel de la CNIL distingue trois situations. Les données relatives à une alerte considérée comme n’entrant pas dans le champ du dispositif sont détruites sans délai ou anonymisées. Lorsqu’aucune suite n’est donnée à une alerte qui entrait dans le champ, le même référentiel prévoit la destruction ou l’anonymisation des données dans les deux mois de la clôture des vérifications. Lorsqu’une procédure disciplinaire ou judiciaire est engagée, les données peuvent être conservées jusqu’au terme de la procédure et à l’extinction des voies de recours, puis archivées avec un accès restreint pour les seuls besoins de la défense en justice. Le dossier disciplinaire lui-même suit les durées propres aux documents de gestion du personnel, avec purge des sanctions anciennes. Conserver pendant des années un signalement classé sans suite dans le dossier du salarié, le réutiliser pour refuser une promotion ou le diffuser à des managers étrangers au traitement, caractérise un manquement à la minimisation et à la limitation de la conservation. Le Conseil d’État a déjà eu à contrôler la réponse de la CNIL à une plainte relative à la conservation de données sensibles par un employeur public, dans sa décision du 21 juin 2018 numéro 414139, consultable à l’adresse officielle du Conseil d’État pour la décision 414139, rappelant que la clôture d’une plainte par la CNIL peut être contestée devant le juge administratif et que la conservation doit reposer sur une base précise.

Pour agir, la personne visée doit d’abord écrire au référent alerte ou au délégué à la protection des données, en demandant l’information complète, la copie des données la concernant, et, le cas échéant, la rectification ou l’effacement, avec un inventaire précis des pièces demandées. En l’absence de réponse satisfaisante, elle peut saisir la CNIL par une plainte en ligne, en joignant les échanges et les preuves de la conservation excessive. La CNIL peut instruire, mettre en demeure et sanctionner, et sa décision de clôture peut faire l’objet d’un recours devant le Conseil d’État. Devant le juge judiciaire, le salarié peut demander au président du tribunal judiciaire ou au conseil de prud’hommes, selon la nature du litige, la communication sous astreinte des données, l’effacement, et des dommages et intérêts sur le fondement de l’article 82 du RGPD pour le préjudice résultant de la violation, le Code civil rappelant que « Chacun a droit au respect de sa vie privée. » Si une sanction disciplinaire a été prononcée à partir d’une enquête déloyale ou de données conservées abusivement, il peut en demander l’annulation et contester le licenciement. Pour préparer ces démarches, la méthode d’accès au dossier décrite dans notre article consacré au droit d’obtenir la copie de votre dossier RH et de vos courriels reste directement applicable : demande écrite ciblée, relance, saisine de la CNIL, puis demande d’injonction sous astreinte devant le juge.

B. Sécuriser le dispositif côté employeur et articuler CNIL, prud’hommes et pénal

Un dispositif d’alerte qui respecte les données personnelles suppose un registre, une analyse d’impact dans les cas à risque, une information des représentants du personnel et des mesures de sécurité vérifiables. Le registre des activités de traitement, prévu à l’article 30 du RGPD, doit décrire le traitement d’alerte : finalités, catégories de données et de personnes, destinataires, durées, mesures de sécurité, transferts éventuels. L’analyse d’impact relative à la protection des données, prévue à l’article 35 du même règlement, s’impose lorsque le dispositif présente un risque élevé, notamment en cas d’évaluation systématique, de collecte de données sensibles à grande échelle ou de surveillance des salariés. Elle doit décrire les opérations, apprécier la nécessité et la proportionnalité, identifier les risques pour les droits des personnes et prévoir les mesures pour les traiter, avec l’avis du délégué à la protection des données. Le comité social et économique doit être informé et consulté avant la mise en place du dispositif, car « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Le règlement intérieur doit également être mis à jour. L’absence de consultation n’annule pas automatiquement la procédure, mais elle expose à un contentieux et fragilise la position de l’employeur devant le juge.

La sécurité du canal doit être démontrée, pas seulement affirmée. L’article 32 du RGPD impose des mesures adaptées au risque : chiffrement des échanges et du stockage, authentification forte des référents, habilitations limitées, journalisation des consultations, cloisonnement avec la messagerie ordinaire, sauvegardes testées, et procédure de gestion des violations de données. Toute violation susceptible d’engendrer un risque pour les droits des personnes, par exemple l’accès illégitime au dossier d’alerte par un manager non habilité ou l’exfiltration des signalements, doit être notifiée à la CNIL dans les soixante-douze heures et, en cas de risque élevé, communiquée aux personnes concernées. Le contrat avec l’éditeur de la plateforme d’alerte doit garantir l’hébergement, la réversibilité et la suppression effective en fin de contrat, avec attestation. Les journaux de connexion au canal doivent eux-mêmes respecter des durées courtes et ne pas servir à surveiller les lanceurs. En cas de contrôle de la CNIL, l’employeur doit produire le registre, l’analyse d’impact, la notice d’information, les contrats de sous-traitance, les habilitations et les preuves de purge. Une documentation complète permet de répondre à la mise en demeure et d’éviter la sanction ; une documentation lacunaire transforme un simple signalement en constat de non-conformité générale.

L’articulation avec le contentieux disciplinaire et pénal exige de la rigueur dès l’ouverture de l’enquête. Côté employeur, le rapport doit distinguer les faits constatés, les témoignages et l’appréciation, citer les pièces, mentionner les personnes entendues et celles qui ont refusé de l’être, et formuler des conclusions prudentes. La sanction éventuelle doit reposer sur des griefs précis et matériellement vérifiables, dans le respect du délai légal : « Aucun fait fautif ne peut donner lieu à lui seul à l’engagement de poursuites disciplinaires au-delà d’un délai de deux mois à compter du jour où l’employeur en a eu connaissance, à moins que ce fait ait donné lieu dans le même délai à l’exercice de poursuites pénales. » Le licenciement fondé sur des faits de harcèlement doit s’appuyer sur des éléments caractérisant la répétition ou la gravité, et l’enquête interne n’en est qu’un élément parmi d’autres. Côté salarié mis en cause, la contestation doit combiner le terrain des données et celui du fond : demander l’accès et la purge, contester la loyauté de l’enquête, critiquer la valeur probante du rapport au regard des autres pièces, et démontrer la disproportion de la sanction. Le signalement abusif ou mensonger expose son auteur à une sanction disciplinaire et, s’il est fait de mauvaise foi avec l’intention de nuire, à des poursuites pour dénonciation calomnieuse. Le lanceur de bonne foi, en revanche, bénéficie de la protection légale contre les représailles, y compris l’interdiction des mesures de rétorsion liées aux données, comme l’inscription sur une liste interne ou la diffusion de l’alerte à des personnes non autorisées.

Conclusion

Un signalement interne ne donne pas à l’employeur un droit illimité d’investigation, et il ne laisse pas la personne mise en cause sans recours. Le canal doit reposer sur une base légale claire, une collecte limitée aux faits en cause, une confidentialité absolue de l’identité du lanceur et un contrat de sous-traitance complet. L’enquête doit être impartiale, contradictoire avant sanction et documentée de manière à convaincre le juge, dans l’esprit des arrêts rendus en 2021 et 2025 sur la loyauté et la valeur probante des investigations internes. La personne visée doit être informée dans un délai qui ne dépasse pas un mois, pouvoir accéder à son dossier, obtenir la rectification et l’effacement, et voir les signalements sans suite détruits ou anonymisés dans les deux mois de la clôture des vérifications. En cas de blocage, la plainte devant la CNIL et l’action devant le juge, prud’homal pour la sanction, judiciaire pour l’injonction et la réparation, administratif contre la décision de la CNIL, offrent des voies complémentaires. La méthode gagnante, des deux côtés, tient en trois réflexes : écrire précisément, conserver les preuves de chaque étape, et ne jamais confondre la gestion de l’alerte avec le jugement définitif sur les faits.

Besoin d’un avis rapide sur votre dossier

Vous êtes visé par un signalement interne ou vous devez traiter une alerte dans votre entreprise et sécuriser vos données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la conduite à tenir. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».