Vous avez passé plusieurs entretiens, les retours étaient bons, puis le silence. Un contact en interne vous glisse que le recruteur a « regardé vos réseaux » : photos de vacances, opinions partagées, vie familiale, une ancienne publication qui date de dix ans. Vous n’aviez jamais été informé de cette recherche et vous n’aviez rien communiqué de tout cela dans votre dossier de candidature. La question se pose aussitôt : un employeur a-t-il le droit d’aller fouiller votre Facebook, votre Instagram ou votre LinkedIn pour décider de votre embauche, et que faire quand cette fouille a pesé dans le refus ?
La réponse tient en deux temps. D’abord, le droit français encadre strictement ce que le recruteur peut collecter : seules les informations qui présentent un lien direct et nécessaire avec le poste sont admises, et toute méthode de recrutement doit être portée à la connaissance du candidat avant sa mise en oeuvre. Ensuite, quand ces limites sont franchies, le candidat n’est pas démuni : accès au dossier, effacement, opposition, plainte devant la CNIL et action en réparation devant le juge forment une chaîne de recours complète. Encore faut-il agir vite, avec les bons courriers et les bonnes preuves, car les données des candidats ne se conservent pas indéfiniment et les traces numériques s’effacent avec le temps.
Cet article décrit d’abord ce que le recruteur peut regarder et ce qui lui est interdit, puis la méthode concrète pour contester, faire effacer et obtenir réparation.
I. Ce que le recruteur peut regarder sur vous, et ce qui lui est interdit
Le recrutement n’est pas une zone de non-droit numérique. Le Code du travail et le règlement général sur la protection des données, dit RGPD, s’appliquent dès le premier CV reçu, que l’employeur recrute seul ou avec un cabinet extérieur et un logiciel de tri.
A. Seules les informations liées au poste, annoncées à l’avance
Le Code du travail pose une règle de pertinence stricte : « Les informations demandées, sous quelque forme que ce soit, au candidat à un emploi ne peuvent avoir comme finalité que d’apprécier sa capacité à occuper l’emploi proposé ou ses aptitudes professionnelles » (article L1221-6 du Code du travail). La même disposition ajoute que ces informations doivent présenter un lien direct et nécessaire avec l’emploi proposé ou avec l’évaluation des aptitudes professionnelles. Autrement dit, tout ce qui relève de la vie privée sans rapport avec le poste — opinions politiques ou religieuses, vie amoureuse, loisirs, état de santé, situation familiale — ne peut pas fonder une décision de recrutement, même si le recruteur l’a découvert en ligne.
Cette exigence de pertinence est doublée d’une obligation de transparence. Le législateur impose que « Le candidat à un emploi est expressément informé, préalablement à leur mise en oeuvre, des méthodes et techniques d’aide au recrutement utilisées à son égard » (article L1221-8 du Code du travail). Le même article précise que « Les méthodes et techniques d’aide au recrutement ou d’évaluation des candidats à un emploi doivent être pertinentes au regard de la finalité poursuivie ». La consultation systématique de vos profils sur les réseaux sociaux, le recours à un moteur de recherche sur votre nom ou l’utilisation d’un logiciel qui aspire vos publications constituent des méthodes de recrutement au sens de ce texte : elles doivent donc vous être annoncées avant d’être employées, et leurs résultats restent confidentiels. Un recruteur qui épluche vos comptes dans votre dos, sans vous en avoir informé, méconnaît cette obligation, même si les informations étaient visibles en ligne. Le Code du travail le dit sans détour : « Aucune information concernant personnellement un candidat à un emploi ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » (article L1221-9 du Code du travail). La fouille de vos réseaux entre dans ce « dispositif » dès qu’elle est organisée — recherche sur votre nom, suivi discret de vos comptes, extraction par un logiciel : si elle ne vous a pas été annoncée avant, la collecte elle-même est illicite, indépendamment de l’usage ensuite fait des informations. Symétriquement, le législateur pousse à l’examen neutre des candidatures : les informations écrites que vous communiquez « peuvent être examinées dans des conditions préservant son anonymat » (article L1221-7 du Code du travail). L’employeur modèle anonymise ; celui qui vous « googlise » fait l’inverse.
Pour les salariés déjà en poste, le Code du travail retient la même logique : « Les informations demandées, sous quelque forme que ce soit, à un salarié ne peuvent avoir comme finalité que d’apprécier ses aptitudes professionnelles » (article L1222-2 du Code du travail). La cohérence est totale : du premier contact jusqu’à l’exécution du contrat, la collecte est bornée par le lien avec l’activité professionnelle.
Concrètement, LinkedIn n’est pas traité comme Facebook ou Instagram. Un profil LinkedIn que vous avez rendu public pour chercher un emploi décrit votre parcours professionnel : sa consultation par un recruteur, dès lors qu’elle reste centrée sur vos compétences et que vous en êtes informé, pose rarement difficulté. À l’inverse, vos comptes personnels racontent votre vie privée : les éplucher pour y chercher des motifs de refus — une grossesse annoncée, une maladie évoquée, une religion pratiquée, des opinions exprimées — sort du cadre légal. La frontière ne passe donc pas entre « public » et « privé » au sens des paramètres de confidentialité, mais entre ce qui sert à apprécier vos aptitudes et tout le reste.
La Cour de cassation a déjà eu à trancher des litiges nés de Facebook dans la relation de travail, et ses arrêts éclairent cette distinction. Dans un arrêt du 30 septembre 2020, la chambre sociale a jugé que le droit à la preuve peut justifier la production en justice d’éléments extraits du compte Facebook d’un salarié, même portant atteinte à sa vie privée, « à la condition que cette production soit indispensable à l’exercice de ce droit et que l’atteinte soit proportionnée au but poursuivi » (Cass. soc., 30 sept. 2020, n° 19-12.058). Dans cette affaire, le licenciement d’une salariée qui avait publié la photographie d’une collection confidentielle a été maintenu. L’enseignement pour le candidat est double : d’un côté, même des publications à accès restreint peuvent, dans ces conditions strictes, être produites devant un juge ; de l’autre, cette exception accordée au droit à la preuve ne donne aucun blanc-seing au recruteur pour écarter une candidature parce qu’une photo révèle une origine, une religion ou une vie familiale. La production en justice, indispensable et proportionnée, n’a rien à voir avec la fouille d’embauche.
B. Une collecte déloyale de données personnelles, même quand tout est « public »
Tout ce que le recruteur apprend sur vous en ligne constitue un traitement de données personnelles soumis au RGPD. Le règlement européen s’applique dès qu’une information identifie, directement ou indirectement, une personne physique, ce qui inclut votre nom, votre photo, vos publications et les recoupements entre plusieurs comptes. Le fait que vous ayez vous-même mis ces éléments en ligne ne retire rien : le RGPD protège aussi les données « publiques », et il impose au contraire des garanties renforcées quand la personne n’a pas fourni elle-même ses données.
Le premier principe applicable est celui de la loyauté. L’article 5 du RGPD dispose que les données doivent être « traitées de manière licite, loyale et transparente au regard de la personne concernée » (article 5 du règlement (UE) 2016/679). Une collecte réalisée dans le dos du candidat, sans information préalable, puis utilisée pour motiver un refus, heurte frontalement cette loyauté. Le même article 5 exige la minimisation — des données « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités » — ainsi que la limitation de la conservation. Aspirer l’intégralité d’un profil Facebook pour un poste de comptable, conserver des captures d’écran de votre vie privée dans un dossier partagé du service des ressources humaines ou transmettre ces éléments au manager opérationnel sans filtre viole ces trois principes à la fois.
Le deuxième verrou est la base légale. Tout traitement doit reposer sur l’un des fondements énumérés par l’article 6 du RGPD : consentement, exécution de mesures précontractuelles, obligation légale, intérêt légitime notamment (article 6 du règlement (UE) 2016/679). En matière de recrutement, l’employeur invoque le plus souvent les mesures précontractuelles ou son intérêt légitime. Mais un intérêt légitime ne permet pas tout : il doit être mis en balance avec vos droits, et la collecte clandestine de votre vie privée échoue à ce test. Quant au consentement demandé au candidat — une case « j’accepte que vous consultiez mes réseaux sociaux » — il n’est valable que s’il est libre, spécifique et éclairé, ce qui est douteux quand le refus risque de compromettre l’embauche. Le déséquilibre des rapports entre un candidat et un recruteur fragilise structurellement ce fondement.
Le troisième verrou est l’information due quand les données ne viennent pas de vous. Lorsque le recruteur collecte des informations auprès de tiers — vos réseaux, un moteur de recherche, un ancien employeur démarché sans votre accord — l’article 14 du RGPD lui impose de vous informer, dans un délai d’un mois au plus tard, de son identité, des catégories de données obtenues, des finalités poursuivies, de vos droits et de votre droit de réclamation auprès de la CNIL (article 14 du règlement (UE) 2016/679). En pratique, les recruteurs qui pratiquent le « sourcing sauvage » n’adressent jamais cette information. Cette omission constitue une violation autonome, distincte du caractère excessif de la collecte, et elle se prouve simplement : aucune mention dans l’offre, aucun courriel d’information, aucune politique de confidentialité du recrutement ne vous a été communiquée.
Un point mérite une vigilance particulière : les données sensibles. Si la fouille a révélé votre état de santé, votre handicap, vos opinions politiques, vos convictions religieuses ou votre orientation sexuelle, le traitement entre dans le champ de l’article 9 du RGPD, qui pose un principe d’interdiction sauf exceptions étroites (article 9 du règlement (UE) 2016/679). Un recruteur n’a quasiment jamais de fondement pour traiter de telles données au stade de l’embauche. Quand le refus fait suite à la découverte d’une grossesse, d’une maladie chronique ou d’une appartenance syndicale visible en ligne, le litige bascule en outre vers la discrimination à l’embauche, qui obéit à ses propres règles de preuve et de sanction. Le Code du travail interdit en effet qu’« Aucune personne ne peut être écartée d’une procédure de recrutement » pour l’un des motifs protégés qu’il énumère — origine, sexe, situation de famille, grossesse, opinions, convictions religieuses, état de santé ou handicap notamment (article L1132-1 du Code du travail). Sans aller jusqu’à la discrimination caractérisée, la simple détention de ces données dans votre dossier de candidature est déjà fautive.
Enfin, la durée de conservation est strictement bornée. La CNIL indique qu’un recruteur peut conserver vos données même si vous n’obtenez pas le poste, mais seulement à condition de vous en avoir informé et d’avoir obtenu votre accord ; le dossier peut alors être conservé deux ans après votre dernier contact avec le recruteur, ou plus longtemps si vous avez donné votre accord formel (CNIL, Recrutement : un employeur peut-il conserver mon dossier ?). Deux ans après le dernier échange, sans accord exprès de votre part pour une durée plus longue, le dossier — CV, lettre, notes d’entretien, mais aussi captures de vos réseaux et résultats de recherches en ligne — doit être supprimé. La CNIL le répète aux petites entreprises : en cas d’issue négative, alimenter un « vivier » avec votre CV n’est possible que si vous en êtes informé et pour deux ans en principe (CNIL, Recrutement et données personnelles dans les TPE/PME). Passé ce délai, toute conservation, toute réutilisation pour un autre poste et toute transmission à une autre société du groupe sans votre accord sont illicites.
II. Contester, faire effacer et obtenir réparation
Face à une fouille illégale, l’erreur serait d’en rester à la colère ou à un message téléphonique sans trace. La méthode qui produit des résultats suit un ordre précis : d’abord exiger de savoir et d’effacer, en constituant des preuves écrites, puis saisir l’autorité et le juge si l’employeur fait la sourde oreille.
A. Exiger l’accès, l’effacement et la fin de la surveillance numérique
La première démarche consiste à demander au recruteur ce qu’il détient sur vous. L’article 15 du RGPD vous donne un droit d’accès : vous pouvez obtenir la confirmation que des données vous concernant sont traitées, la copie de ces données et des informations sur les finalités, les catégories, les destinataires et la durée de conservation (article 15 du règlement (UE) 2016/679). Votre courrier doit viser large : dossier de candidature, notes d’entretien, grilles d’évaluation, résultats de recherches sur votre nom, captures de vos profils, échanges internes vous concernant, liste des personnes qui ont reçu ces éléments. Si un cabinet de recrutement ou un logiciel de sourcing est intervenu, demandez aussi l’identité de ces acteurs et les contrats qui les lient à l’employeur : vous êtes en droit de savoir qui a vu quoi.
La deuxième démarche est la demande d’effacement. L’article 17 du RGPD ouvre ce droit notamment quand les données « ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées », quand vous retirez votre consentement, quand vous vous opposez au traitement ou quand le traitement est illicite (article 17 du règlement (UE) 2016/679). La CNIL rappelle que vous pouvez demander à un organisme l’effacement des données qu’il détient sur vous, notamment quand elles ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées (CNIL, Le droit à l’effacement). Des captures de votre vie privée collectées sans information préalable, sans lien avec le poste et conservées après le refus remplissent ces conditions plusieurs fois. Exigez l’effacement de l’ensemble : dossier, copies, sauvegardes accessibles, extractions transmises au cabinet extérieur.
La troisième démarche est l’opposition, qui joue pour l’avenir. L’article 21 du RGPD vous permet de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l’intérêt légitime, et le responsable doit cesser sauf motif légitime impérieux (article 21 du règlement (UE) 2016/679). Concrètement : interdiction de vous « suivre » en ligne, de conserver votre profil dans un vivier, de vous recontacter pour d’autres postes à partir des données collectées. Si vous aviez donné un accord pour une conservation en vivier, retirez-le par écrit : le retrait vaut pour l’avenir et oblige à supprimer, sauf autre fondement que l’employeur devra démontrer.
Quelques règles pratiques conditionnent le succès. Écrivez au responsable du traitement — l’entreprise qui recrute — et, si vous le connaissez, au délégué à la protection des données dont les coordonnées doivent figurer dans l’information qui aurait dû vous être délivrée. Envoyez vos demandes par un canal qui laisse une trace datée : lettre recommandée avec accusé de réception ou courriel avec accusé, conservé avec ses pièces jointes. Le responsable dispose en principe d’un mois pour répondre ; passé ce délai sans réponse complète, le silence vaut refus et ouvre la voie de la plainte. Conservez tout : l’offre d’emploi, vos échanges, les dates des entretiens, le nom des interlocuteurs, la phrase par laquelle on vous a révélé la fouille, et toute trace publique de la collecte — par exemple un message du recruteur qui mentionne vos publications. Ne publiez pas ces éléments en ligne et ne les déformez pas : le juge apprécie la loyauté des deux parties.
Un cas fréquent mérite un traitement à part : le recrutement externalisé. Quand un cabinet ou une plateforme logicielle — ce que les professionnels appellent un ATS, logiciel de suivi des candidatures — trie les CV, aspire des profils et note les candidats, les rôles doivent être clarifiés. En principe, l’employeur reste responsable du traitement et le prestataire n’agit que comme sous-traitant, avec un contrat écrit qui encadre finalités, durées, sécurité et sort des données en fin de mission (article 28 du règlement (UE) 2016/679). Vos demandes d’accès et d’effacement doivent donc être adressées à l’employeur, qui les répercute à son sous-traitant, et l’employeur ne peut pas se défausser en accusant son logiciel. Pour comprendre finement cette répartition des responsabilités entre donneur d’ordre et prestataire, la lecture de notre analyse dédiée est utile : qui répond des données personnelles dans un outil de recrutement externalisé en cloud. Si le prestataire a agi hors instruction — par exemple en enrichissant votre profil avec des données achetées à un courtier — sa responsabilité propre peut être engagée aux côtés de celle de l’employeur.
B. Saisir la CNIL et le juge, chiffrer le préjudice
Si l’employeur ne répond pas, répond à côté ou refuse d’effacer, la plainte devant la CNIL devient l’arme principale. L’article 77 du RGPD donne à toute personne le droit d’introduire une réclamation auprès de l’autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle (article 77 du règlement (UE) 2016/679). En France, la plainte se dépose en ligne sur le site de la CNIL, après avoir exercé vos droits auprès de l’organisme : joignez vos courriers, les réponses reçues et tout élément prouvant la collecte — une recrue ne peut pas saisir utilement la CNIL les mains vides. La CNIL peut contrôler l’entreprise, la mettre en demeure de se conformer, prononcer une injonction avec astreinte et infliger une amende administrative, dont le montant tient notamment à la nature, à la gravité et à la durée de la violation (articles 58 et 83 du règlement (UE) 2016/679). Pour un candidat, l’objectif réaliste de la plainte n’est pas l’amende en soi, mais la mise en demeure d’effacer et la constitution d’un constat officiel de la violation, qui pèsera lourd devant le juge de la réparation.
L’action en réparation obéit à des règles que la Cour de cassation vient de rappeler avec netteté. L’article 82 du RGPD dispose que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (article 82 du règlement (UE) 2016/679). Dans un arrêt du 24 juin 2026, la chambre sociale a précisé, en reprenant la jurisprudence de la Cour de justice de l’Union européenne, que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », mais aussi qu’« il s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité » (Cass. soc., 24 juin 2026, n° 24-22.792). Traduction concrète : vous devez démontrer un préjudice réel — anxiété, sentiment d’humiliation, perte d’une chance d’être embauché, démarches imposées, diffusion interne de votre vie privée — mais le juge ne peut pas vous débouter au seul motif que ce préjudice serait « trop léger ». Le montant, lui, se fixe selon les règles nationales de la réparation, dans le respect de l’effectivité du droit européen. Ces règles nationales sont établies : « Chacun a droit au respect de sa vie privée » et le juge peut ordonner toute mesure propre à faire cesser l’atteinte (article 9 du Code civil), tandis que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du Code civil).
Devant quel juge agir ? Le candidat éconduit n’est pas un salarié : le contentieux de la protection des données relève du tribunal judiciaire, l’article 79 du RGPD ouvrant à toute personne un recours juridictionnel effectif contre le responsable du traitement ou le sous-traitant (article 79 du règlement (UE) 2016/679). Vous pouvez y demander l’effacement sous astreinte, la cessation de la collecte et des dommages et intérêts. Si des indices sérieux rattachent le refus à un motif discriminatoire — par exemple un courriel interne qui commente votre grossesse, votre handicap ou vos opinions — d’autres voies s’ouvrent en parallèle, au pénal et devant le juge prud’homal pour la discrimination à l’embauche, avec l’aide du Défenseur des droits : parlez-en à votre conseil avant de choisir, car les stratégies de preuve diffèrent. Dans tous les cas, agissez dans des délais raisonnables : plus le temps passe, plus l’employeur prétend que les données ont été supprimées « dans le cadre de la purge normale » et plus il devient difficile de prouver ce qu’il a vu.
Le chiffrage du préjudice mérite d’être construit pièce par pièce. Le préjudice moral se documente : récit circonstancié et daté, attestations de proches sur votre état, échanges montrant l’humiliation ressentie quand votre vie privée a été commentée en entretien. La perte d’une chance s’établit par le stade atteint dans le processus — un refus après trois entretiens et une promesse orale ne vaut pas un refus sur CV — et par les rémunérations perdues ou le temps passé. Les frais exposés — déplacements, constats, courriers recommandés — se conservent avec justificatifs. Enfin, la gravité de la violation majore l’indemnisation en pratique : collecte massive et systématique, données sensibles, diffusion à plusieurs destinataires, absence totale d’information, conservation au-delà de deux ans, mépris opposé à vos demandes. Un dossier qui empile ces circonstances n’a rien d’un dossier « léger » au sens où l’entendent les juges.
Reste la question que tout candidat se pose : faut-il vraiment aller au procès, ou la négociation suffit-elle ? L’expérience montre qu’une mise en demeure précise — qui cite les textes, décrit les manquements un par un, fixe un délai d’un mois pour l’accès complet et l’effacement attesté, et annonce la plainte CNIL et l’action judiciaire — obtient souvent l’effacement et parfois une indemnisation amiable, car l’entreprise mesure le risque d’un contrôle. Mais n’échangez jamais votre silence contre une somme sans écrit : toute transaction doit être rédigée, préciser l’effacement effectif avec attestation, et rappeler l’interdiction de conserver une copie « au cas où ». Et si l’employeur efface tout sans répondre sur le fond, conservez vos preuves de la violation antérieure : l’effacement tardif répare pour l’avenir, il n’efface pas le préjudice déjà subi.
Conclusion
Un recruteur ne peut pas transformer vos réseaux sociaux en casier de recrutement. Seules les informations qui présentent un lien direct et nécessaire avec le poste peuvent être collectées, et toute méthode d’investigation doit vous être annoncée avant d’être employée. La collecte clandestine de votre vie privée, l’absence d’information sur les recherches menées sous votre nom et la conservation de votre dossier au-delà de deux ans sans votre accord forment des violations caractérisées, qui ouvrent l’accès, l’effacement, l’opposition, la plainte devant la CNIL et la réparation devant le tribunal judiciaire. La jurisprudence récente confirme que le préjudice moral se répare sans seuil de gravité, à condition d’être démontré : documentez chaque étape, écrivez, datez, conservez. C’est ce dossier écrit qui transforme un sentiment d’injustice en condamnation.
Besoin d’un avis rapide sur votre dossier
Vous êtes candidat et un recruteur a fouillé vos réseaux sociaux sans vous prévenir, ou conserve votre dossier malgré vos demandes d’effacement. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la stratégie : accès, effacement, plainte CNIL et réparation.
Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.