Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Salarié qui copie vos fichiers sur clé USB, licenciement fondé sur vos données : extraction, droit à la preuve et sanction en 2026

Votre responsable découvre qu’un salarié a branché une clé USB personnelle sur son poste et copié des centaines de fichiers clients. De l’autre côté du bureau, un salarié licencié pour faute grave après avoir copié des documents se demande si ces copies pourront servir sa défense aux prud’hommes. Les deux situations relèvent du même carrefour : le droit des données personnelles, le contrat de travail et le droit de la preuve. D’un côté, l’employeur doit protéger ses traitements et peut sanctionner l’extraction ; de l’autre, chacun peut invoquer un droit à la preuve, mais seulement si la production des données copiées reste indispensable et strictement proportionnée au but poursuivi. Cet article expose d’abord quand la copie de fichiers par un salarié devient une faute, voire une infraction, puis comment le juge prud’homal et la Cour de cassation traitent ces preuves volées ou contestées, côté salarié comme côté employeur.

I. Copier les données de l’entreprise : une extraction qui engage trois responsabilités

A. Identifier le traitement, les rôles et le contrat avant de qualifier la copie

Tout commence par une cartographie simple. L’employeur qui stocke des fichiers clients, des plans de fabrication ou des relevés de géolocalisation est responsable du traitement de ces données. Les personnes concernées sont les clients, les prospects et les salariés eux-mêmes. Le salarié qui accède à ces fichiers dans le cadre de ses fonctions n’est ni responsable du traitement ni sous-traitant : il agit sous l’autorité du responsable, pour les seules finalités que celui-ci a définies. Le règlement européen sur la protection des données pose le cadre : les données doivent être traitées de façon licite, loyale et transparente, pour des finalités déterminées, et rester adéquates, pertinentes et limitées à ce qui est nécessaire au regard de ces finalités. Un salarié qui copie un fichier pour préparer un départ vers un concurrent, pour alimenter un dossier personnel ou pour transmettre des informations à un tiers sort de la finalité du traitement. Cette sortie de finalité constitue le premier manquement, avant même toute question de vol ou de faute grave.

Le contrat de travail fournit le deuxième repère. Il définit les fonctions, donc le périmètre des données auxquelles le salarié peut légitimement accéder. La charte informatique, le règlement intérieur et les habilitations individuelles précisent ce périmètre : messagerie professionnelle, répertoires partagés, applications métier, niveaux d’accès. Une salariée qui n’est pas chargée de la fabrication mais se connecte, sans autorisation, sur l’ordinateur de la dirigeante et sur celui d’une collègue pour récupérer des données sensibles auxquelles elle n’a pas accès commet un manquement direct à ses obligations. C’est exactement la configuration retenue par la chambre sociale le 25 septembre 2024 : la salariée avait copié de sa propre initiative, sur des clés USB lui appartenant, de nombreux fichiers en lien avec le processus de fabrication qu’elle avait l’intention d’emporter avec elle, alors qu’elle n’était pas en charge de la fabrication. La Cour de cassation a validé la faute grave (Soc., 25 septembre 2024, n° 23-13.992, publié au bulletin, texte intégral sur Légifrance).

Le troisième repère concerne la nature des informations copiées. Lorsque les fichiers répondent aux trois critères de l’article L. 151-1 du code de commerce — informations non généralement connues, revêtant une valeur commerciale du fait de leur secret et protégées par des mesures raisonnables — l’extraction touche au secret des affaires. Listes de clients prospectés, tarifs négociés, procédés de fabrication, codes sources : l’employeur qui chiffre ses postes, cloisonne ses accès et fait signer des engagements de confidentialité remplit la condition des mesures de protection raisonnables. À l’inverse, des documents laissés en libre accès, sans marquage ni restriction, seront plus difficilement qualifiés de secrets. Le salarié qui prépare sa défense doit donc distinguer les documents strictement nécessaires à la preuve de ses droits des gisements de données confidentielles dont la copie massive se retournera contre lui.

Le quatrième repère est pénal et doit être présenté sans exagération. Le vol est défini comme « la soustraction frauduleuse de la chose d’autrui ». Appliquée aux fichiers informatiques, cette définition suppose de démontrer une appropriation frauduleuse : la simple copie par un salarié qui disposait d’un accès régulier à ces fichiers ne suffit pas, à elle seule, à caractériser le vol, et l’employeur qui qualifie trop vite les faits s’expose à un classement sans suite. Selon les circonstances, d’autres qualifications entrent en jeu : l’extraction ou la reproduction frauduleuse de données d’un système, punie de cinq ans d’emprisonnement et de 150 000 euros d’amende, le détournement de données personnelles par une personne qui les détient à l’occasion de leur traitement, puni de cinq ans d’emprisonnement et de 300 000 euros d’amende, l’abus de confiance lorsque des biens remis pour un usage déterminé sont détournés, ou encore la révélation d’une information à caractère secret par son dépositaire, punie d’un an d’emprisonnement et de 15 000 euros d’amende. L’employeur qui brandit le mot « vol » dans une lettre de licenciement doit donc vérifier quelle qualification correspond réellement aux faits : accès sans habilitation, contournement d’une protection, copie massive, transmission à un tiers. Le salarié, de son côté, doit comprendre que copier des fichiers pour se défendre ne le met pas à l’abri d’une plainte si la copie dépasse ce que sa défense exigeait.

B. La riposte de l’entreprise : constater proprement, sanctionner et poursuivre

Face à une extraction suspectée, l’urgence commande de figer les faits sans commettre une seconde illicéité. Le réflexe le plus sûr consiste à faire constater par un commissaire de justice : inventaire des supports, horodatage des accès, capture des journaux de connexion, séquestre des clés USB. Le code de procédure civile permet d’ordonner avant tout procès, sur requête ou en référé, les mesures d’instruction légalement admissibles dès qu’existe « un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige ». Lorsque les pièces contiennent des secrets d’affaires, le juge peut ordonner d’office leur placement sous séquestre provisoire pour protéger le secret pendant l’instance, en application du mécanisme prévu à l’article R. 153-1 du code de commerce. Cette méthode présente un avantage décisif : dans l’affaire de la clé USB jugée en 2024, l’employeur avait mandaté un expert qui avait trié les contenus en présence d’un huissier, sans ouvrir les fichiers personnels, avant de ne transmettre que les données strictement professionnelles. C’est ce protocole qui a permis au juge de déclarer les pièces recevables.

Le deuxième réflexe consiste à couper les accès et à tracer l’incident dans le registre interne : qui a accédé à quoi, quand, avec quelles habilitations, vers quels supports. Si l’extraction révèle une faille de sécurité — comptes partagés, droits excessifs, postes non verrouillés — l’entreprise doit la corriger et documenter la correction. Lorsque l’incident constitue une violation de données personnelles au sens du règlement européen, la notification à la CNIL dans les soixante-douze heures et l’information des personnes concernées s’imposent si le risque pour leurs droits est avéré. Un salarié qui aspire un fichier de prospects pour le transmettre à un concurrent expose ces prospects : l’entreprise responsable du traitement ne peut pas se contenter de sanctionner en interne, elle doit évaluer le risque créé pour les tiers.

La procédure de départ mérite la même rigueur que la procédure d’embauche. Le jour du départ, l’employeur doit révoquer les habilitations applicatives, récupérer les supports amovibles professionnels, consigner l’état des restitutions sur un procès-verbal signé et rappeler par écrit l’obligation de confidentialité qui survit à la rupture pour les secrets d’affaires et les données personnelles traitées pendant la relation de travail. Les journaux d’accès des semaines précédant le départ doivent être sauvegardés avant toute purge, car c’est leur comparaison avec les volumes copiés qui établira, en cas de litige, le caractère massif ou ciblée de l’extraction. Les entreprises qui négligent cette étape découvrent trop tard que leurs sauvegardes ont écrasé les traces, et se retrouvent à plaider une faute grave sans pièces. Un kit de départ standardisé — checklist des comptes fermés, attestation de restitution, rappel des engagements — coûte moins cher qu’une expertise judiciaire ordonnée deux ans plus tard.

Vient ensuite la sanction disciplinaire. Tout licenciement pour motif personnel doit être justifié par une cause réelle et sérieuse. La copie non autorisée de fichiers sensibles, la connexion à des postes interdits et le risque de diffusion de données déclinés dans la lettre de licenciement caractérisent une faute grave lorsqu’ils rendent impossible le maintien du salarié dans l’entreprise, comme l’a retenu la cour d’appel approuvée en 2024. La lettre doit décrire des faits précis et vérifiables — dates de connexion, volumes copiés, nature des fichiers, absence d’habilitation — plutôt que des accusations générales de « vol » ou de « piratage ». Le salarié disposera ensuite de douze mois à compter de la notification de la rupture pour contester son licenciement, puisque « Toute action portant sur la rupture du contrat de travail se prescrit par douze mois ». L’employeur a donc intérêt à conserver l’intégralité du dossier de constat au moins pendant ce délai, et au-delà si une procédure pénale ou commerciale est engagée.

Enfin, l’entreprise peut agir sur le terrain concurrentiel et pénal. Lorsque l’ancien salarié a apporté des informations confidentielles à un concurrent, l’entreprise peut agir en concurrence déloyale : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », et l’appropriation d’informations confidentielles par un concurrent, y compris par l’intermédiaire d’un salarié, caractérise une faute dès lors que la confidentialité, l’appropriation et le dommage sont établis. L’action permet de demander l’interdiction de l’usage des informations et la réparation du préjudice. Sur le terrain pénal, une plainte pour extraction frauduleuse de données, détournement de finalité ou abus de confiance reste possible, à condition de viser la qualification exacte et de joindre les constats. Pour structurer durablement cette défense — contrats de sous-traitance, registre des traitements, habilitations, gestion des départs — l’accompagnement par une équipe dédiée au droit des affaires et aux contrats informatiques à Paris permet d’éviter que chaque départ ne se transforme en fuite de données. Le panorama des responsabilités entre donneur d’ordre et prestataire est détaillé dans l’analyse consacrée à la répartition des responsabilités en cas de violation de données dans le cloud.

II. Devant le juge, une preuve illicite n’est plus systématiquement écartée

A. Le revirement de 2023 : indispensable et strictement proportionnée

Pendant plus d’une décennie, la règle semblait simple : toute preuve obtenue à l’insu d’une personne, par manœuvre ou stratagème, était déclarée irrecevable dans un procès civil. L’assemblée plénière a renversé cette approche le 22 décembre 2023. Dans un litige où un employeur produisait des enregistrements clandestins d’entretiens pour établir une faute, la Cour a jugé que « l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats ». Le juge doit désormais, lorsque cela lui est demandé, mettre en balance le droit à la preuve et les droits antinomiques, et la production d’éléments portant atteinte à d’autres droits n’est justifiée qu’à condition d’être indispensable à l’exercice du droit à la preuve et strictement proportionnée au but poursuivi (Ass. plén., 22 décembre 2023, n° 20-20.648, publié au bulletin, cassation partielle avec renvoi devant la cour d’appel de Paris). Le visa réunit l’article 6, paragraphe 1, de la Convention européenne des droits de l’homme et l’article 9 du code de procédure civile, selon lequel il incombe à chaque partie de prouver les faits nécessaires au succès de sa prétention.

L’arrêt sur la clé USB du 25 septembre 2024 constitue la première grande application de ce revirement au contentieux des données du salarié. D’abord, la Cour pose le principe : « l’accès par l’employeur, hors la présence du salarié, aux fichiers contenus dans des clés USB personnelles, qui ne sont pas connectées à l’ordinateur professionnel, constitue une atteinte à la vie privée du salarié », en application de l’article L. 1121-1 du code du travail, selon lequel « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché ». Ensuite, elle applique le test : la cour d’appel avait constaté des raisons concrètes justifiant le contrôle — témoignages de collègues, impressions massives rangées dans un sac plastique — puis relevé que l’employeur s’était borné à produire les données strictement professionnelles après tri par expert en présence d’huissier, les fichiers personnels ayant été supprimés sans être ouverts. La production était donc indispensable et l’atteinte strictement proportionnée : pièces recevables, pourvoi rejeté.

Les enseignements pratiques sont directs. Pour l’employeur qui veut exploiter des fichiers récupérés, le protocole compte autant que le fond : raisons concrètes et documentées du contrôle, intervention d’un tiers (expert, commissaire de justice), tri séparant le professionnel du personnel, production limitée aux seules données utiles au grief. Pour le salarié qui veut produire des documents copiés dans l’entreprise, la symétrie joue : le juge appliquera le même test. Une copie ciblée de bulletins de paie, de relevés d’heures ou du courriel qui établit une discrimination a de bonnes chances de passer le contrôle ; l’aspiration intégrale d’une base clients ou d’un répertoire de recherche, sans lien avec le grief plaidé, sera écartée et pourra fonder une sanction disciplinaire ou des dommages-intérêts. Dans les deux cas, celui qui invoque le droit à la preuve doit démontrer qu’il ne disposait d’aucun autre moyen d’établir les faits : demander la communication des pièces, solliciter une mesure d’instruction, puis seulement produire la copie contestée.

B. Les limites : conversation privée, surveillance illicite et droits du salarié surveillé

Le droit à la preuve ne permet pas tout, et le second arrêt d’assemblée plénière du 22 décembre 2023 le démontre. Un salarié avait été licencié pour faute grave en raison de propos insultants tenus dans une conversation privée sur la messagerie de son compte Facebook personnel, resté ouvert sur son ordinateur professionnel et lu par son remplaçant pendant ses congés. La Cour de cassation a rejeté le pourvoi de l’employeur, mais sur un fondement qui dépasse la preuve : « Une conversation privée qui n’était pas destinée à être rendue publique ne pouvant constituer un manquement du salarié aux obligations découlant du contrat de travail, il en résulte que le licenciement, prononcé pour motif disciplinaire, est insusceptible d’être justifié », de sorte que le licenciement disciplinaire est insusceptible d’être justifié et que le moyen tiré du droit à la preuve devient inopérant (Ass. plén., 22 décembre 2023, n° 21-11.330, publié au bulletin, rejet). Autrement dit, avant même de discuter de la recevabilité des messages, encore faut-il que les faits établis puissent fonder une sanction : des propos privés, même injurieux envers un supérieur, échangés hors de tout cadre professionnel, ne caractérisent pas une faute disciplinaire.

La deuxième limite concerne les dispositifs de surveillance mis en place par l’employeur lui-même. Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. Cette information préalable est un préalable de licéité : badgeuse, logiciel de capture d’écran, journalisation des connexions, géolocalisation des véhicules, vidéosurveillance — tout moyen de contrôle doit être déclaré au salarié avant sa mise en service. S’y ajoute, dans les entreprises dotées d’un comité social et économique, l’obligation d’informer et de consulter ce comité avant de déployer des moyens de contrôle de l’activité des salariés (article L. 2312-38 du code du travail, texte intégral sur Légifrance). Un licenciement fondé sur des relevés issus d’un dispositif inconnu du salarié ou jamais soumis au comité fragilise toute la procédure : la preuve pourra être discutée sous l’angle du droit à la preuve, mais l’employeur s’expose aussi à une plainte devant la CNIL et à des dommages-intérêts pour non-respect de ses obligations.

La doctrine de la CNIL illustre concrètement ces bornes pour la géolocalisation des véhicules professionnels (recommandation et page officielle, La géolocalisation des véhicules des salariés). Seules certaines finalités sont admises — suivi et facturation d’une prestation de transport, sécurité des biens et des personnes, meilleure allocation des moyens, contrôle du respect des règles d’utilisation du véhicule — tandis que sont exclus le contrôle du respect des limitations de vitesse, le contrôle permanent d’un employé, la surveillance d’un salarié libre d’organiser ses déplacements ou le suivi des représentants du personnel dans leur mandat. L’accès aux données doit rester limité aux personnels habilités, et le salarié dispose d’un droit d’accès à ses propres relevés : la CNIL a déjà sanctionné un employeur qui refusait de fournir à un salarié la copie de ses données de géolocalisation. Le salarié géolocalisé ou filmé qui conteste son licenciement dispose donc d’un double levier : discuter la recevabilité et la proportionnalité de la preuve patronale devant les prud’hommes, et saisir la CNIL du dispositif lui-même.

Le salarié qui s’estime surveillé à son insu doit, de son côté, constituer son dossier avec méthode. D’abord, demander par écrit la communication des dispositifs de contrôle mis en œuvre, de leurs finalités et des destinataires des données, et conserver la réponse ou l’absence de réponse de l’employeur. Ensuite, saisir la CNIL en ligne en joignant le contrat de travail, la lettre de licenciement, les relevés contestés et la preuve de la demande préalable restée sans suite : la Commission instruit les plaintes relatives aux dispositifs de surveillance des salariés et peut contrôler l’entreprise, prononcer une mise en demeure puis une sanction. Enfin, porter la contestation devant le conseil de prud’hommes dans le délai de douze mois, en articulant les deux moyens dans l’ordre logique : l’irrégularité du dispositif de surveillance, puis, à titre subsidiaire, l’application du test de proportionnalité à chaque pièce contestée. Cette discipline probatoire évite l’écueil le plus fréquent, qui consiste à demander l’écartement en bloc de toutes les pièces patronales sans distinguer celles qui établissent réellement la faute de celles qui résultent d’une collecte excessive.

Reste la question de la réparation. le règlement européen ouvrant à toute personne ayant subi un dommage matériel ou moral du fait d’une violation le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Le salarié dont les données ont été collectées par un dispositif occulte, conservées au-delà du nécessaire ou diffusées à des destinataires non habilités peut demander réparation devant le juge judiciaire, en complément de la contestation de son licenciement. Symétriquement, l’employeur victime d’une extraction abusive peut réclamer la réparation de son préjudice commercial — détournement de clientèle, perte de secrets, coût de la remédiation — sur le fondement de la responsabilité civile et du secret des affaires. Chacun a droit au respect de sa vie privée, salarié comme dirigeant : c’est cet équilibre, et non la prime au plus rapide à copier, que le juge fait prévaloir.

En pratique, la conduite à tenir tient en quelques gestes datés et écrits. Côté entreprise : cartographier les traitements et les habilitations, informer chaque salarié des dispositifs avant leur activation, consulter le comité lorsqu’il existe, journaliser les accès, faire constater tout incident par commissaire de justice avec tri des données personnelles, motiver précisément la sanction et conserver le dossier au moins douze mois après la rupture. Côté salarié : ne copier que les documents strictement nécessaires à la défense d’un droit précis, demander d’abord leur communication par écrit, saisir le juge d’une demande de mesure d’instruction plutôt que d’aspirer des bases entières, refuser de transmettre à un tiers ou à un concurrent les fichiers emportés, et contester dans le délai de douze mois un licenciement fondé sur une surveillance non déclarée ou sur une conversation privée. Entre l’extraction fautive et la preuve recevable, la frontière passe par la nécessité et la mesure : celui qui la respecte fait pencher le juge ; celui qui la franchit s’expose à la faute grave, à la condamnation pénale et à la réparation.

Un dernier point mérite l’attention des deux parties : la conservation des preuves et la cohérence des écrits. L’employeur qui sanctionne puis détruit les journaux de connexion ou réattribue le poste sans préserver une image des supports se prive du dossier qui justifiait la faute grave ; le salarié qui produit des copies dont il ne peut expliquer ni l’origine ni la date affaiblit sa propre défense. De part et d’autre, chaque pièce versée aux débats doit être datée, sourcée et rattachée à un fait précis de la lettre de licenciement ou de la contestation. Les captures non horodatées, les fichiers renommés et les échanges sortis de leur contexte nourrissent les soupçons de manipulation et offrent au juge un motif commode pour écarter la pièce, même lorsque le droit à la preuve aurait pu la sauver. La rigueur documentaire n’est donc pas un formalisme : c’est elle qui transforme une extraction contestée en preuve recevable, ou une surveillance régulière en licenciement validé.

Besoin d’un avis rapide sur votre dossier

Vous êtes dirigeant et un salarié a copié vos fichiers, ou salarié et votre employeur exploite vos données pour vous licencier : obtenez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».