Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Clé USB oubliée, casier ou armoire ouverts sans vous : ce que l’employeur peut fouiller, quand votre présence est exigée et comment contester (2026)

De retour de congés, vous trouvez votre casier ouvert et votre cadenas sectionné. Ou bien, convoqué à un entretien préalable, vous découvrez sur la table des photos du contenu de vos tiroirs, des fichiers copiés depuis la clé USB restée branchée sur votre poste, parfois des objets dont vous ignoriez qu’ils avaient été inventoriés. Dans d’autres cas, c’est votre armoire de vestiaire qui a été visitée pendant un arrêt maladie, sans que personne ne vous ait prévenu. La question qui s’impose est toujours la même : votre employeur avait-il le droit d’ouvrir, de copier et d’inventorier, et que faire si la fouille s’est déroulée sans vous ?

Le droit français distingue soigneusement la surveillance de l’activité, comme la lecture de la messagerie ou l’enregistrement des appels, de la fouille des contenants et des supports, comme les tiroirs, les armoires, les vestiaires et les clés USB. La première obéit au régime général du contrôle de l’activité des salariés. La seconde ajoute une exigence propre : dès qu’un espace ou un support peut abriter des éléments de vie privée, son ouverture suppose en principe votre information préalable et votre présence, sauf urgence ou impératif de sécurité dûment justifié. Quand la fouille a lieu hors votre présence et sans motif légitime, les preuves qu’elle a produites peuvent être écartées par le juge, et le licenciement prononcé sur ce seul fondement peut être jugé sans cause réelle et sérieuse.

Cet article explique où passe la frontière, contenant par contenant : fichiers professionnels et personnels, clés USB et disques externes, casiers, armoires et vestiaires, sac et effets intimes. Il détaille ensuite la marche à suivre pour contester : figer les faits, exiger la copie de vos données, saisir la CNIL et faire écarter la preuve déloyale devant le juge prud’homal. Pour la lecture de votre messagerie par l’employeur, qui obéit à des règles voisines mais distinctes, vous pouvez également consulter notre analyse consacrée au salarié dont l’employeur lit les e-mails et fouille l’ordinateur.

I. Ouvrir, copier, inventorier : un régime plus strict que la simple surveillance

A. Trois verrous cumulatifs avant toute fouille : justification, consultation et information préalable

Le point de départ se trouve dans le code du travail. Aux termes de l’article L. 1121-1 du code du travail, « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » L’ouverture d’un casier, la copie du contenu d’une clé USB ou l’inventaire d’un bureau constituent des restrictions apportées aux droits du salarié. Elles doivent donc être justifiées par la nature de la tâche et rester proportionnées au but poursuivi. La fouille systématique de tous les tiroirs d’un service pour retrouver un document égaré, ou la copie intégrale de tous les supports présents dans un bureau à la recherche d’un éventuel manquement, échouent à ce filtre de proportionnalité, parce que des moyens moins intrusifs, comme demander au salarié d’ouvrir lui-même son casier, auraient permis d’atteindre le même objectif.

La CNIL, dans sa page consacrée au contrôle de l’activité des salariés, impose la même grille : le dispositif doit rester proportionné à l’objectif poursuivi, sans porter une atteinte excessive aux droits et libertés, en particulier le droit au respect de la vie privée. Les salariés soumis à d’autres formes de contrôle, comme ceux qui sont surveillés par keylogger ou webcam permanente en télétravail ou géolocalisés par leur employeur via leur véhicule ou leur téléphone, relèvent de la même logique de proportionnalité, mais la fouille des contenants ajoute une protection supplémentaire liée au lieu et au secret des effets personnels.

Deuxième verrou, la consultation des représentants du personnel. Aux termes de l’article L. 2312-38 du code du travail, « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Dans les entreprises d’au moins cinquante salariés, une procédure organisée de fouille des vestiaires ou de contrôle des supports amovibles ne peut donc être instaurée sans que le comité social et économique ait été informé et consulté avant la décision. En pratique, les modalités de fouille figurent le plus souvent dans le règlement intérieur, qui doit lui-même respecter la procédure d’élaboration et de consultation applicable. Une fouille menée en méconnaissance des garanties prévues par le règlement intérieur, comme l’information préalable ou la présence de témoins, sera jugée déloyale même si le règlement autorisait le principe du contrôle.

Troisième verrou, l’information individuelle et préalable du salarié. Aux termes de l’article L. 1222-4 du code du travail, « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » La CNIL précise que le dispositif doit être porté à la connaissance des personnes concernées avant sa mise en place, pour satisfaire aux obligations de loyauté et d’information qui pèsent sur l’employeur. Concrètement, le salarié doit savoir avant toute opération ce qui peut être ouvert, dans quelles circonstances, en présence de qui et pour quelles finalités. Une clause vague autorisant la direction à « procéder à toute vérification utile » ne suffit pas à couvrir l’ouverture d’un casier cadenassé pendant les congés du salarié.

Le règlement général sur la protection des données ajoute une couche d’exigences que l’employeur, responsable du traitement, ne peut ignorer. L’article 5 du règlement (UE) 2016/679 impose que les données soient traitées de façon licite, loyale et transparente vis-à-vis de la personne concernée, et qu’elles restent adéquates, pertinentes et limitées au strict nécessaire au regard de leurs finalités. L’inventaire photographié d’un tiroir entier, conservé pendant des mois sans finalité précise, viole cette exigence de minimisation. L’article 13 du même règlement oblige à informer chaque salarié de l’identité du responsable du traitement, des finalités poursuivies, de la base juridique, de la durée de conservation et de ses droits, dont le droit de réclamation auprès de la CNIL. L’article 88 du même règlement rappelle que les États membres peuvent prévoir, par la loi ou par des conventions collectives, des règles plus spécifiques protégeant les droits et libertés des salariés s’agissant de leurs données dans le cadre des relations de travail : c’est précisément ce que font les articles du code du travail cités plus haut, qui s’articulent avec le règlement européen au lieu de s’y substituer.

L’analyse d’impact relative à la protection des données, obligatoire lorsque le dispositif présente un risque élevé pour les droits et libertés, doit être menée avant la mise en service et réexaminée à chaque évolution de l’outil. Les durées de conservation doivent rester courtes et différenciées : les relevés d’une fouille n’ont pas vocation à être archivés pendant des années, et les copies de fichiers doivent être détruites dès que la finalité annoncée est atteinte, sauf contentieux en cours dûment documenté. Côté employeur, chaque opération de fouille devrait être tracée : date, motif, personnes présentes, périmètre exact de ce qui a été ouvert et copié. Cette traçabilité protège l’entreprise en cas de contestation et dissuade les initiatives individuelles de managers trop zélés.

B. Chaque contenant a sa règle : fichiers identifiés, clés USB, casiers, sac et téléphone personnel

Les fichiers et dossiers présents sur le poste de travail obéissent à une distinction constante de la jurisprudence : tout contenu expressément identifié comme personnel, par un dossier intitulé « personnel », une mention dans l’objet ou un classement équivalent, est interdit d’accès à l’employeur, qui ne peut en prendre connaissance sans violer le secret des correspondances et le droit au respect de la vie privée, pourtant dus au salarié même au temps et au lieu de travail. En revanche, les fichiers qui ne portent aucune mention de ce type sont présumés professionnels, et l’employeur peut les ouvrir, y compris hors la présence du salarié, pour les besoins de l’activité. D’où une règle d’hygiène élémentaire : marquer comme personnel ce qui relève de la vie privée, et éviter de faire transiter des informations intimes par les outils de l’entreprise. Pour le détail des règles propres à la messagerie, qui prolongent ce régime avec leurs particularités, le lecteur se reportera à notre étude sur le contrôle des e-mails et de l’ordinateur du salarié.

Les supports amovibles, clés USB, disques durs externes et cartes mémoire, prolongent cette logique avec une nuance importante tenant à leur caractère personnel. Une clé USB strictement personnelle, jamais branchée sur le matériel de l’entreprise, ne peut pas être explorée comme s’il s’agissait d’un dossier professionnel, même si elle a été oubliée sur le bureau. En revanche, dès lors que le support a été connecté aux ordinateurs de l’entreprise pour y copier des fichiers professionnels, son contenu non identifié comme personnel peut être consulté par l’employeur. C’est ce qu’a jugé la chambre sociale le 25 septembre 2024 en rejetant le pourvoi dirigé contre un arrêt qui avait admis des fichiers issus de clés USB découvertes dans le bureau d’une salariée et connectées aux ordinateurs de l’employeur (Cass. soc., 25 sept. 2024, n° 23-13.992). Dans tous les cas, l’ouverture des dossiers marqués comme personnels reste interdite, et la copie préventive de l’intégralité d’un support, sans tri ni motif précis, s’expose à la censure au titre de la proportionnalité.

Les casiers, armoires individuelles et vestiaires bénéficient de la protection la plus détaillée, précisée par une décision récente. Le 22 mai 2025, la cour d’appel de Chambéry a statué sur la fouille de deux vestiaires utilisés par une salariée et verrouillés par un cadenas, ouverts sans information préalable des salariés et hors sa présence, alors que les objets recherchés n’avaient aucun caractère dangereux et qu’aucune urgence ne justifiait cette façon de procéder (CA Chambéry, ch. soc., 22 mai 2025, n° 24/00164). La cour a relevé que le règlement intérieur de l’entreprise subordonnait l’ouverture des armoires à l’information préalable des salariés et n’autorisait l’ouverture en leur absence, en présence de deux témoins, que lorsque l’urgence ou la sécurité le commandaient, notamment en cas de présence probable de substances, d’objets ou de matériels dangereux, d’alcool ou de stupéfiants. Elle en a déduit que « La fouille a donc eu lieu en violation du droit des salariés à leur vie privée », dès qu’il était manifeste que l’un d’eux s’était approprié les vestiaires et qu’aucune information préalable n’avait été diffusée, et a décidé qu’« il convient d’écarter des débats les pièces 6-5, 6-7 et 10 ayant trait à cette fouille ». La leçon est nette : casier affecté à un salarié identifié, information préalable de l’intéressé, ouverture en sa présence et, à défaut, témoins et urgence caractérisée. Le fait que les casiers n’aient pas été formellement affectés à la salariée n’a pas sauvé l’employeur, dès lors qu’il était manifeste qu’elle se les était appropriés et qu’elle les avait cadenassés.

Le sac à main, les vêtements et les effets strictement personnels vont encore plus loin dans la protection. Leur fouille suppose l’accord du salarié et s’effectue en sa présence, sauf circonstances exceptionnelles liées à la sécurité. Un manager ne peut ni exiger l’ouverture d’un sac ni en déverser le contenu sur un bureau pour y chercher un bien de l’entreprise sans passer par cette garantie. Quant au téléphone personnel du salarié, même utilisé ponctuellement pour le travail, l’employeur ne peut ni exiger sa remise ni en explorer le contenu, ni y installer un logiciel de contrôle sans accord exprès et éclairé de l’intéressé. L’effacement à distance d’un téléphone personnel équipé d’un outil de gestion de l’entreprise, la copie de ses photos ou la lecture de ses messages privés constituent des atteintes caractérisées, qui cumulent les violations du code du travail, du règlement européen et, le cas échéant, du droit pénal.

L’interception et la divulgation des correspondances électroniques peuvent en effet relever du droit pénal. L’article 226-15 du code pénal punit d’un an d’emprisonnement et de 45 000 euros d’amende « le fait, commis de mauvaise foi, d’intercepter, de détourner, d’utiliser ou de divulguer des correspondances émises, transmises ou reçues par la voie électronique ou de procéder à l’installation d’appareils de nature à permettre la réalisation de telles interceptions ». L’ouverture méthodique de messages identifiés comme personnels, la pose d’un logiciel espion sur le poste d’un salarié ciblé ou la captation de ses identifiants pour lire ses échanges privés exposent leurs auteurs bien au-delà du seul contentieux prud’homal.

II. Contester la fouille et obtenir réparation : preuves, CNIL et juge prud’homal

A. Figer les faits, exiger la copie de vos données et saisir la CNIL

La première étape consiste à figer ce qui s’est passé. Notez la date et les circonstances exactes de la découverte : cadenas sectionné, tiroir forcé, convocation avec pièces issues de la fouille, collègue témoin. Photographiez l’état des lieux, conservez tout écrit : convocation à l’entretien préalable, lettre de licenciement, règlement intérieur en vigueur, échanges avec les ressources humaines. Demandez par écrit à l’employeur la date de la fouille, son motif, la liste des personnes présentes, l’inventaire exact de ce qui a été ouvert, copié ou saisi, et le fondement invoqué. En cas de refus de répondre, ce silence sera lui-même un élément du dossier. Sollicitez si possible des attestations de témoins, collègues présents ou représentants du personnel. Ces éléments serviront à la fois devant la CNIL et devant le conseil de prud’hommes.

La deuxième étape, trop souvent négligée, consiste à exercer votre droit d’accès. L’article 15 du règlement (UE) 2016/679 donne à toute personne le droit d’obtenir la confirmation que des données la concernant sont traitées et d’y accéder, et son paragraphe 3 prévoit que le responsable du traitement doit fournir une copie des données personnelles en cours de traitement. En 2025, la Cour de cassation a donné à ce droit une portée considérable dans le contentieux du travail. Dans un arrêt du 18 juin 2025, la chambre sociale a jugé que « les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle sont des données à caractère personnel », et que le salarié peut donc obtenir de son employeur aussi bien les métadonnées, comme l’horodatage et les destinataires, que le contenu des messages, sauf atteinte aux droits et libertés d’autrui (Cass. soc., 18 juin 2025, n° 23-19.022). L’employeur qui s’était borné à transmettre les documents contractuels, sans communiquer ni les métadonnées ni le contenu des courriels et sans invoquer aucun motif, a été condamné à des dommages et intérêts pour ce seul manquement. Transposée à la fouille, cette solution permet d’exiger la copie de tout ce qui a été collecté : inventaires, photographies des tiroirs, journaux de connexion de la clé USB, relevés d’ouverture des casiers. Adressez à l’employeur une demande écrite complète, fixez un délai raisonnable d’un mois et conservez la preuve de l’envoi.

La troisième étape est la plainte devant la CNIL, qui peut être déposée en ligne par toute personne estimant que ses données sont traitées en violation des règles. L’article 77 du règlement (UE) 2016/679 prévoit que toute personne concernée peut adresser une réclamation à l’autorité de contrôle, notamment celle de l’État de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée, lorsqu’elle estime que le traitement de ses données méconnaît le règlement. La plainte doit décrire précisément les faits, les dates, l’organisme concerné et les démarches déjà effectuées auprès de l’employeur, avec les pièces justificatives. La CNIL peut instruire, mettre en demeure l’organisme, prononcer des mesures correctrices et, pour les manquements les plus graves, des amendes administratives qui doivent être, selon l’article 83 du règlement (UE) 2016/679, « effectives, proportionnées et dissuasives ». La plainte CNIL et l’action prud’homale sont complémentaires : la première vise la conformité du dispositif et peut aboutir à sa modification ou à une sanction, la seconde vise la réparation de votre préjudice individuel et l’issue de votre licenciement. Rien n’interdit de mener les deux en parallèle, et la décision de la CNIL, si elle intervient, pourra éclairer le juge du fond, sans toutefois le lier. Le salarié conserve en outre la possibilité de signaler les faits à l’inspection du travail, compétente pour constater l’absence de consultation des représentants du personnel ou d’information préalable.

Côté employeur, la parade consiste à régulariser avant le litige plutôt qu’à justifier après coup. Vérifiez que chaque procédure de fouille figure au registre des traitements avec sa finalité, sa base juridique et sa durée de conservation. Faites précéder toute procédure organisée de la consultation du comité social et économique et d’une information écrite et précise des salariés, intégrée au règlement intérieur. Ne faites ouvrir un casier ou copier un support qu’en présence du salarié, après l’en avoir informé et lui avoir demandé de procéder lui-même à l’ouverture. En cas d’absence, ne passez outre qu’en cas d’urgence ou de risque avéré pour la sécurité, en présence de témoins dont un représentant du personnel, et dressez un procès-verbal détaillé. Formez les managers à ne jamais forcer un contenant cadenassé ni explorer un support personnel de leur propre initiative. Une fouille régulière produit des preuves utilisables ; une fouille irrégulière produit des preuves contestables et un risque de sanction.

B. Faire écarter la preuve déloyale devant les prud’hommes et obtenir réparation

Devant le conseil de prud’hommes, le salarié qui conteste son licenciement peut demander au juge d’écarter les preuves issues d’une fouille irrégulière. Pendant longtemps, la règle était sévère pour l’employeur : toute preuve obtenue de manière illicite ou déloyale était systématiquement rejetée. L’assemblée plénière de la Cour de cassation a assoupli cette solution le 22 décembre 2023, en jugeant que, lorsque le droit à la preuve entre en conflit avec d’autres droits, notamment le droit au respect de la vie privée, « il appartient au juge de mettre en balance les différents droits et intérêts en présence », le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits « à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi » (Ass. plén., 22 déc. 2023, n° 20-20.648). Concrètement, le juge procède en deux temps : il vérifie si la preuve a été obtenue de manière illicite ou déloyale, puis, dans l’affirmative, il met en balance le droit de l’employeur à prouver les faits reprochés et l’atteinte portée aux droits du salarié.

L’arrêt de la cour d’appel de Chambéry cité plus haut illustre l’application concrète de cette grille aux fouilles. Les juges ont d’abord constaté la déloyauté — ouverture sans information préalable et hors la présence de l’intéressée, sans urgence ni motif de sécurité — puis ont écarté des débats les pièces issues de la fouille, sans chercher à les sauver par la balance des intérêts, tant l’atteinte était caractérisée et tant l’employeur disposait d’autres moyens réguliers, à commencer par demander à la salariée d’ouvrir elle-même ses vestiaires. Cet exemple montre que la balance des intérêts ne constitue pas un blanc-seing : quand la fouille bafoue les garanties les plus élémentaires, l’écartement reste la sanction naturelle. À l’inverse, des relevés d’activité ciblés, précis et en lien direct avec les griefs ont davantage de chances d’être admis, comme l’a confirmé la chambre sociale le 22 janvier 2025 à propos de contrôles téléphoniques documentés de façon précise, détaillée et individualisée (Cass. soc., 22 janv. 2025, n° 22-15.793).

Si la preuve irrégulière est écartée et qu’il ne reste rien pour justifier la rupture, le licenciement est jugé sans cause réelle et sérieuse, avec les indemnités correspondantes. S’y ajoutent, le cas échéant, des dommages et intérêts propres à la violation des données personnelles. L’article 82 du règlement (UE) 2016/679 prévoit en effet que toute personne ayant subi un dommage matériel ou moral lié à une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant. L’arrêt du 18 juin 2025 cité plus haut en offre l’illustration : le refus de communiquer les données a, à lui seul, justifié des dommages et intérêts, indépendamment de l’issue du licenciement. En cas d’atteinte à l’intimité de la vie privée, l’article 9 du code civil rappelle que « Chacun a droit au respect de sa vie privée » et permet au juge de prescrire toute mesure propre à faire cesser l’atteinte, y compris en référé en cas d’urgence. Les délais pour agir devant le conseil de prud’hommes étant strictement encadrés, il est prudent de ne pas laisser passer les mois qui suivent la rupture ou la découverte de la fouille.

En définitive, la fouille au travail n’est ni interdite ni libre : elle est conditionnelle. L’employeur qui informe, consulte, prévoit la procédure dans son règlement intérieur, ouvre en présence du salarié et respecte les contenus personnels détient des preuves recevables. Le salarié dont le casier a été forcé sans information préalable, dont la clé USB personnelle a été explorée sans motif ou dont les effets intimes ont été inventoriés hors sa présence dispose d’un arsenal complet : droit d’accès et copie de ses données, plainte devant la CNIL, demande d’écartement de la preuve déloyale et réparation devant le juge. Dans ce contentieux, la bataille se gagne presque toujours en amont, sur la régularité de la fouille, bien avant le débat sur les faits reprochés.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».