Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Pointeuse à empreinte ou reconnaissance faciale imposée au travail : refuser, contester, saisir la CNIL et les prud’hommes en 2026

Votre employeur annonce l’installation d’une pointeuse à empreinte digitale, ou pire d’un système de reconnaissance faciale à l’entrée des locaux. Vous devez désormais poser le doigt ou présenter votre visage pour pointer, ouvrir une porte ou déverrouiller un poste. Vous vous demandez si vous pouvez refuser, si ce dispositif est légal et ce qui se passe si vous le contestez. La réponse tient en une phrase : la biométrie au travail est en principe interdite, et l’employeur ne peut l’imposer qu’après avoir démontré qu’aucune solution moins intrusive ne suffit, en respectant un cadre précis fixé par le règlement général sur la protection des données, la loi du 6 janvier 1978 et la Commission nationale de l’informatique et des libertés. Quand ce cadre n’est pas respecté, le salarié dispose de leviers concrets : refus, exercice de ses droits, plainte devant la CNIL et action devant le conseil de prud’hommes. L’employeur, lui, s’expose à des sanctions lourdes, comme l’a rappelé le Conseil d’État le 23 décembre 2025 en matière de surveillance des salariés. Cet article décrit pas à pas les conditions de licéité, les démarches de contestation et les sanctions encourues, à jour des textes et des décisions rendus publics.

I. Ce que votre employeur doit démontrer avant d’imposer l’empreinte ou le visage

Avant d’exiger de ses salariés qu’ils se soumettent à un dispositif biométrique, l’employeur doit franchir une série d’obstacles juridiques cumulatifs. Ces exigences protègent le salarié, mais elles cadrent aussi l’action de l’employeur de bonne foi qui cherche un contrôle d’accès fiable pour des locaux réellement sensibles.

A. Une interdiction de principe : la biométrie n’est pas un simple badge

Les données biométriques appartiennent à une catégorie à part. Le règlement européen les range parmi les données dites sensibles : [l’article 9 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2#Article9) vise la biométrie servant à identifier une personne de manière unique et pose que son traitement est en principe interdit. Cette interdiction ne peut être levée que dans des cas limitativement énumérés, parmi lesquels le consentement explicite de la personne ou la nécessité prévue par le droit du travail assorti de garanties appropriées. Or, dans la relation de travail, le consentement du salarié est presque toujours vicié par le lien de subordination : un salarié qui craint pour son poste ne consent pas librement. La CNIL l’exprime sans détour sur sa page consacrée au contrôle d’accès biométrique sur les lieux de travail : à la différence d’un badge ou d’un mot de passe, il n’est pas possible de se défaire d’une caractéristique biométrique ni de la modifier, et le détournement d’une telle donnée peut avoir des conséquences graves pour les droits et libertés des personnes. L’empreinte ou le visage ne se révoquent pas comme un badge perdu : une fois compromis, le gabarit biométrique expose la personne durablement.

De cette nature particulière découle un test de nécessité strict. La CNIL impose à l’employeur de vérifier que le traitement biométrique est nécessaire, avec un test couperet en trois branches : si un simple badge suffit, le recours à la biométrie doit être écarté ; il en va de même si le dispositif ne répond qu’à un besoin de confort, ou si les locaux et outils protégés ne présentent pas une sensibilité particulière. Autrement dit, pointer les horaires d’une équipe administrative ou fluidifier l’ouverture d’un open space ne justifie jamais une pointeuse à empreinte : un badge, un code ou une pointeuse classique suffit. Seule la protection de zones, d’équipements ou de données véritablement sensibles — salle serveurs, laboratoire, coffre, locaux soumis à une réglementation de sécurité — peut ouvrir la discussion, et encore faut-il documenter pourquoi les moyens ordinaires sont insuffisants.

Ce test de nécessité prolonge deux principes généraux. D’abord, [l’article 5 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2#Article5) exige que les données restent adéquates, pertinentes et limitées au strict nécessaire au regard des finalités poursuivies, ce que le texte appelle la minimisation des données. Ensuite, le droit du travail français pose une règle propre : l’article L1121-1 du code du travail dispose que « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » La biométrie imposée à des salariés constitue une restriction apportée à leurs droits : elle doit donc être justifiée par la nature exacte de la tâche et proportionnée au but affiché. Une pointeuse à reconnaissance faciale généralisée à l’ensemble du personnel pour mesurer le temps de présence échoue presque toujours à ce double examen, car la mesure du temps de travail ne requiert ni l’empreinte ni le visage de quiconque.

Le juge administratif applique la même grille aux dispositifs de surveillance des salariés. Dans sa décision du 23 décembre 2025 relative à la société Amazon France Logistique (Conseil d’État, 10e-9e chambres réunies, 23 décembre 2025, n° 492830), rendue sur recours contre une délibération de la formation restreinte de la CNIL, le Conseil d’État a examiné un système de suivi des indicateurs de productivité des salariés d’entrepôts. La CNIL avait relevé un système établissant « une surveillance continue des délais, de l’ordre de la seconde, associés à chacune des actions des salariés », allant « au-delà des attentes raisonnables » de ces derniers, et en avait déduit que le traitement « excèderait ce qui est nécessaire aux fins des intérêts légitimes » de l’entreprise. Le Conseil d’État a confirmé l’analyse sur le fond — manquements au principe de minimisation et à l’obligation d’information — tout en ramenant l’amende de 32 à 15 millions d’euros. L’enseignement vaut pour la biométrie : même lorsque la finalité poursuivie par l’employeur est légitime, un dispositif qui capte en continu des données corporelles des salariés pour un simple besoin de gestion excède ce qui est nécessaire et porte une atteinte excessive à leur vie privée.

Enfin, le cadre français ajoute une pièce contraignante : le règlement type de la CNIL. L’article 8 de la loi n° 78-17 du 6 janvier 1978 prévoit que la Commission « établit et publie des règlements types en vue d’assurer la sécurité des systèmes de traitement de données à caractère personnel et de régir les traitements de données biométriques, génétiques et de santé ». Sur ce fondement, la CNIL a publié le 28 mars 2019 un règlement type « biométrie sur les lieux de travail », qui précise les obligations des employeurs pour les contrôles d’accès aux espaces, aux applications et aux outils de travail. Ce texte revêt un caractère contraignant : les organismes qui mettent en œuvre de tels traitements sont tenus d’en respecter les indications. Un employeur qui déploie une pointeuse biométrique sans se conformer au règlement type se place d’emblée en situation de manquement, avant même tout examen de proportionnalité.

B. Trois verrous préalables : nécessité documentée, gabarit maîtrisé, instances et analyse d’impact

Quand la nécessité du recours à la biométrie est établie — hypothèse étroite, réservée aux accès réellement sensibles — l’employeur doit encore satisfaire trois séries d’obligations préalables. Chacune constitue un motif autonome de contestation pour le salarié si elle fait défaut.

Le premier verrou tient au gabarit biométrique, c’est-à-dire au modèle mathématique extrait de l’empreinte ou du visage et stocké pour comparaison. La CNIL n’autorise pas l’employeur à centraliser ces gabarits dans une base librement exploitable. Elle impose de confier en priorité le support du gabarit au salarié lui-même, par exemple sur un badge individuel ou une carte qu’il conserve : c’est le stockage dit de type 1. Si ce support individuel est impossible, l’employeur doit associer au gabarit stocké en base un secret confié à la personne, sans lequel le gabarit reste illisible — le type 2. Le stockage sous maîtrise exclusive de l’employeur, en base centrale, n’est admis qu’en dernier recours, lorsqu’aucune des deux premières options n’est envisageable compte tenu du contexte, et il doit alors être justifié. En pratique, une pointeuse qui enrôle l’empreinte de tous les salariés dans un serveur central sans leur remettre aucun support ni secret, sans démonstration d’impossibilité des solutions moins intrusives, méconnaît directement le règlement type.

Le deuxième verrou est documentaire et consultatif. L’employeur doit justifier par écrit le besoin, préciser et justifier le choix des caractéristiques du dispositif et démontrer la nécessité du recours à la biométrie. Il doit faire réaliser avant tout déploiement une analyse d’impact sur la protection des données : cette analyse est du reste exigée par [l’article 35 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4#Article35), selon lequel lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, le responsable doit réaliser, avant tout déploiement, une analyse d’impact sur la protection des données. La biométrie des salariés, traitement de données sensibles à grande échelle au moyen de technologies nouvelles, entre typiquement dans ce champ. À cela s’ajoute l’obligation d’informer ou de consulter les représentants du personnel : l’article L2312-38 du code du travail prévoit que « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Une pointeuse biométrique qui enregistre les heures d’arrivée et de départ constitue un tel moyen de contrôle : le comité social et économique doit donc être informé et consulté avant la décision, et pas après l’installation. L’absence de cette consultation entache la régularité du dispositif et fragilise toutes les mesures prises sur son fondement.

Le troisième verrou est l’information individuelle de chaque salarié. L’article L1222-4 du code du travail dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » L’employeur doit donc notifier à chaque salarié, avant toute collecte, l’existence du dispositif, sa finalité, les données traitées, la durée de conservation, les destinataires et les droits dont il dispose. Le règlement européen complète ce devoir par les articles 12 et 13 du règlement (UE) 2016/679, relatifs à l’information des personnes concernées. Un salarié enrôlé à la hâte, sans note d’information préalable, sans mention de ses droits d’accès, de rectification, d’effacement et d’opposition, est fondé à contester toute collecte le concernant. Dans l’affaire Amazon précitée, le Conseil d’État a d’ailleurs confirmé des manquements aux obligations d’information découlant des articles 12 et 13 du règlement, preuve que ces griefs pèsent aussi lourd que ceux tirés de la minimisation.

Reste la question de la base légale. [L’article 6 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2#Article6) n’autorise un traitement que si au moins une condition est remplie, notamment son intérêt légitime, sauf si les intérêts ou les libertés et droits fondamentaux du salarié priment sur cet intérêt. Pour la biométrie, cette base ne suffit pas à elle seule : il faut en outre l’une des exceptions à l’interdiction de l’article 9, par exemple la nécessité prévue par le droit du travail avec garanties appropriées. Le consentement, souvent invoqué par les employeurs qui font signer une « autorisation », ne résiste pas à l’examen dès lors que le refus expose le salarié à une sanction ou à une mise à l’écart : le déséquilibre des pouvoirs prive ce consentement de son caractère libre. L’employeur avisé construit donc son dispositif sur l’intérêt légitime documenté et les garanties du règlement type, jamais sur de simples signatures arrachées à l’embauche ou en réunion d’équipe.

II. Refuser, contester et obtenir réparation quand le dispositif est irrégulier

Face à une pointeuse à empreinte ou à une caméra de reconnaissance faciale déployée sans respecter le cadre décrit, le salarié n’est pas démuni. Plusieurs actions peuvent être menées en parallèle : le refus individuel, l’exercice des droits, la plainte devant la CNIL et le recours prud’homal. Symétriquement, l’employeur s’expose à des sanctions administratives et à l’inutilité probatoire de son dispositif.

A. Les armes du salarié : refus, droits, plainte CNIL et prud’hommes

Le premier réflexe consiste à ne pas subir en silence. Le salarié peut refuser de se soumettre à un dispositif biométrique irrégulier, par écrit, en visant précisément les manquements : absence de nécessité démontrée alors qu’un badge suffirait, absence d’information préalable, absence de consultation du comité social et économique, absence d’analyse d’impact, stockage centralisé du gabarit sans justification. Ce courrier doit être factuel et daté, adressé à l’employeur avec copie conservée, et peut utilement inviter l’employeur à proposer une modalité alternative de contrôle des horaires ou d’accès. Un salarié ne peut être sanctionné pour avoir refusé un dispositif illicite : une sanction disciplinaire, une mise à pied ou un licenciement fondé sur ce seul refus serait contestable devant le conseil de prud’hommes, d’autant que l’employeur aurait alors à justifier une mesure portant sur un traitement dont il n’établit pas la licéité. La prudence commande toutefois de ne pas se contenter d’un refus oral : c’est l’écrit qui permettra ensuite de démontrer la chronologie et les motifs invoqués.

Le deuxième levier est l’exercice des droits prévus par le règlement européen. Le salarié peut demander l’accès à l’ensemble des données détenues sur lui — gabarit, journaux de pointage, historiques d’accès —, exiger la rectification des données inexactes, solliciter l’effacement du gabarit biométrique lorsque le traitement est illicite, et s’opposer au traitement pour des raisons tenant à sa situation particulière. Ces demandes s’adressent au responsable du traitement, généralement l’employeur ou le prestataire désigné dans la notice d’information, et doivent recevoir une réponse dans un délai d’un mois. L’absence de réponse, ou une réponse évasive, constitue un manquement supplémentaire que la CNIL pourra relever. Le salarié conserve copie de ses demandes et des réponses reçues : ces pièces alimenteront l’éventuelle plainte et le dossier prud’homal.

Le troisième levier est la plainte devant la CNIL. [L’article 77 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8#Article77) ouvre à tout salarié concerné le droit de déposer une réclamation, c’est-à-dire une plainte, devant l’autorité de contrôle, en particulier celle de son lieu de travail, si elle estime que le traitement de ses données viole le règlement. Symétriquement, l’article 8 de la loi n° 78-17 du 6 janvier 1978 charge la Commission de traiter « les réclamations, pétitions et plaintes » et d’en informer l’auteur. Concrètement, le salarié dépose sa plainte en ligne sur le site de la CNIL en joignant le courrier de refus, la notice d’information s’il en a reçu une, ses demandes de droits restées sans réponse, et toute preuve du dispositif — photographies de la pointeuse, captures du logiciel, attestations de collègues. La plainte doit décrire avec précision les faits : date d’installation, catégories de données collectées, personnes concernées, absence de consultation des représentants du personnel. La CNIL peut alors diligenter un contrôle, adresser une mise en demeure à l’employeur, puis saisir sa formation restreinte en vue d’une sanction. Pour les situations comparables de surveillance au travail, notamment le traçage informatique des salariés, les démarches probatoires et les recours se combinent de la même façon : notre dossier consacré aux salariés surveillés sur leur ordinateur, entre keylogger, captures d’écran et contestation devant la CNIL et les prud’hommes détaille cette articulation entre preuve, plainte et juge.

Le quatrième levier est le conseil de prud’hommes. [L’article 79 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8#Article79) garantit à tout salarié dont les droits ont été méconnus la possibilité d’agir devant le juge pour les faire respecter. Devant le juge prud’homal, le salarié peut demander l’interdiction du dispositif, la suppression des données, des dommages et intérêts en réparation du préjudice subi et, le cas échéant, la nullité d’une sanction disciplinaire fondée sur des données illicitement collectées. [L’article 82 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8#Article82) fonde l’action indemnitaire : toute victime d’un dommage matériel ou moral causé par une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant. Le préjudice moral — sentiment d’être surveillé en permanence dans son propre corps, crainte d’un détournement de l’empreinte ou du visage — est ici particulièrement caractérisé, car la biométrie touche à l’intégrité de la personne. Le salarié devra chiffrer sa demande avec mesure et la documenter : attestations, certificats, échanges avec l’employeur, chronologie des faits.

Un point de procédure mérite une attention particulière : le sort probatoire des données issues du dispositif. L’employeur tentera souvent de justifier une sanction disciplinaire par les journaux de la pointeuse ou les images du contrôle d’accès. La Cour de cassation n’écarte plus automatiquement les preuves illicites en matière prud’homale, mais elle impose un contrôle de proportionnalité strict. Dans son arrêt du 14 février 2024, pourvoi n° 22-23.073, la chambre sociale a jugé que le juge doit mettre en balance le droit du salarié au respect de sa vie privée et le droit de l’employeur au bon fonctionnement de l’entreprise : « Enfin le juge doit apprécier le caractère proportionné de l’atteinte ainsi portée à la vie personnelle au regard du but poursuivi. » En l’espèce, la cour d’appel avait pu déclarer recevables des images de vidéosurveillance parce que le visionnage avait été limité dans le temps, circonscrit à une suspicion précise de vols après des recherches infructueuses, et réalisé par la seule dirigeante : « la production des données personnelles issues du système de vidéosurveillance était indispensable à l’exercice du droit à la preuve de l’employeur et proportionnée au but poursuivi, de sorte que les pièces litigieuses étaient recevables ». Transposé à la biométrie, cet enseignement est à double tranchant : un dispositif biométrique déployé en continu, sans soupçon précis, sans limitation dans le temps et sans consultation préalable, satisfait rarement au test d’indispensabilité et de proportionnalité. Le salarié contestera donc la recevabilité des pièces issues du dispositif en démontrant son caractère systématique, l’absence de nécessité et l’existence d’alternatives moins intrusives. Dans un arrêt du 8 mars 2023, pourvoi n° 21-17.802, la même chambre a du reste sanctionné une cour d’appel qui n’avait pas suffisamment motivé son appréciation de la proportionnalité d’une vidéosurveillance permanente du lieu de travail, rappelant que l’atteinte à la vie privée doit être justifiée par la nature de la tâche et proportionnée au but recherché.

B. Ce que risque l’employeur : amende CNIL, injonction et mise en conformité

Du côté de l’employeur, la méconnaissance du cadre expose à des sanctions administratives dont les montants ont atteint des niveaux dissuasifs. [L’article 83 du règlement (UE) 2016/679]](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8#Article83) exige des amendes à la fois efficaces, calibrées sur la nature, la gravité et la durée de la violation, et suffisamment dissuasives, du nombre de personnes affectées et du niveau de dommage subi. Pour un traitement de données biométriques, catégorie sensible par nature, touchant l’ensemble du personnel et souvent durable, ces critères jouent systématiquement en défaveur de l’entreprise. La formation restreinte de la CNIL peut prononcer des amendes administratives pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, assorties d’injonctions de mise en conformité sous astreinte et d’une publication de la sanction. La publication, qui identifie l’entreprise pendant deux ans, cause fréquemment un préjudice réputationnel supérieur au montant de l’amende, notamment dans les secteurs où la confiance des clients et des candidats est déterminante.

L’affaire Amazon illustre concrètement cette mécanique. Après un contrôle, la formation restreinte avait prononcé le 27 décembre 2023 une amende de 32 millions d’euros contre la société pour un système de surveillance des salariés excessif, retenant des manquements au principe de minimisation, aux obligations d’information et à la sécurité, et avait ordonné la publication de sa délibération. Sur recours de la société, le Conseil d’État a confirmé les manquements tout en ramenant l’amende à 15 millions d’euros par sa décision du 23 décembre 2025, n° 492830. Trois enseignements s’en dégagent pour tout employeur. Premièrement, la légitimité de la finalité — gérer les stocks, organiser le travail, sécuriser les locaux — ne sauve pas un dispositif disproportionné : la CNIL puis le juge vérifient ce qui est strictement nécessaire. Deuxièmement, la conservation des données fait l’objet d’un contrôle propre : conserver l’ensemble des indicateurs individuels pendant 31 jours pour du conseil ou de l’accompagnement a été jugé excessif, et la même sévérité s’appliquera à des gabarits biométriques ou des journaux de pointage conservés au-delà du strict besoin. Troisièmement, le défaut d’information des salariés constitue un manquement autonome, sanctionné indépendamment du fond : informer avant de collecter n’est pas une formalité, c’est une condition de licéité.

Au-delà de l’amende, l’employeur irrégulier doit remettre son dispositif en conformité sous la menace de l’astreinte : démonter la pointeuse biométrique ou la remplacer par un badge, effacer les gabarits et les historiques illicitement constitués, informer et consulter le comité social et économique, réaliser l’analyse d’impact, rédiger la notice d’information et inscrire le traitement au registre. Chacune de ces mesures a un coût opérationnel et organisationnel, sans compter le contentieux prud’homal parallèle et les demandes indemnitaires fondées sur l’article 82 du règlement. L’employeur qui découvre le risque à l’occasion d’une plainte a intérêt à régulariser sans attendre : la coopération avec la CNIL, la cessation rapide du traitement litigieux et la démonstration d’une nouvelle conformité sont prises en compte dans le quantum de la sanction, comme le rappelle l’article 83 du règlement qui invite à considérer les mesures prises pour atténuer le dommage et le degré de coopération avec l’autorité de contrôle.

Pour l’employeur qui envisage aujourd’hui un dispositif biométrique, la feuille de route se résume donc en cinq étapes : démontrer par écrit qu’aucune solution moins intrusive ne permet d’atteindre l’objectif de sécurité ; choisir un stockage du gabarit sous maîtrise de la personne, à défaut sous secret partagé, et ne recourir à la base centrale qu’en dernier ressort motivé ; réaliser l’analyse d’impact avant tout déploiement ; informer et consulter le comité social et économique avant la décision ; informer individuellement chaque salarié avant toute collecte, en lui indiquant ses droits et leurs modalités d’exercice. Le non-respect d’une seule de ces étapes suffit à vicier l’ensemble et à ouvrir la voie aux actions décrites.

En définitive, la pointeuse à empreinte et la reconnaissance faciale ne sont ni interdites dans l’absolu ni libres d’accès : elles sont enfermées dans un régime d’exception dont l’employeur doit rapporter chaque condition. Le salarié qui se voit imposer un tel dispositif sans explication ni garantie dispose d’un parcours de contestation balisé — refus écrit, exercice des droits, plainte CNIL, prud’hommes — et la jurisprudence récente montre que les juges, judiciaire comme administratif, contrôlent concrètement la nécessité et la proportionnalité des outils de surveillance. Dans ce contentieux technique où chaque pièce compte, l’accompagnement par un avocat permet de qualifier le dispositif, de constituer le dossier de preuves et d’articuler les actions au bon rythme.

Besoin d’un avis rapide sur votre dossier

Vous êtes confronté à une pointeuse biométrique ou à un contrôle d’accès par reconnaissance faciale dans votre entreprise et vous souhaitez un avis sur votre dossier en numérique et données personnelles. Le cabinet Kohen Avocats propose une consultation téléphonique en 48 heures avec Maître Reda KOHEN, avocat au Barreau de Paris. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact pour exposer votre situation et préparer vos démarches.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».