Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre employeur lit vos e-mails professionnels ou vos messages Slack et Teams : contester la surveillance, saisir la CNIL et le juge, obtenir réparation (2026)

Vous découvrez que votre employeur a ouvert vos e-mails professionnels, lu vos messages sur Slack ou Teams, ou utilisé le contenu de votre messagerie pour vous sanctionner. La stupéfaction domine : ces échanges vous semblaient privés, certains relevaient de votre vie personnelle, d’autres de conversations syndicales ou de démarches de recherche d’emploi. La question qui suit est directe : l’employeur avait-il le droit de lire ces messages, et que faire si cette lecture débouche sur un avertissement, une mise à pied ou un licenciement ? La réponse tient en deux temps. D’un côté, l’employeur dispose d’un pouvoir de contrôle sur les outils qu’il met à disposition, et les messages qui ne sont pas identifiés comme personnels sont présumés professionnels. De l’autre, ce pouvoir est étroitement encadré : information préalable du salarié, finalité déterminée, proportionnalité de l’accès, respect du secret des correspondances personnelles, et règles du droit des données personnelles. Quand l’employeur franchit ces limites, le salarié dispose de leviers concrets : demander l’accès à ses données et leur effacement, saisir l’autorité de contrôle, contester la sanction devant le conseil de prud’hommes et réclamer réparation du préjudice subi. Cet article décrit ces règles et ces recours à partir des textes et des décisions vérifiés applicables en 2026.

I. Lire vos messages professionnels : un pouvoir de l’employeur strictement encadré

A. Les messages présumés professionnels et les messages personnels protégés par le secret

Le point de départ est une règle pratique énoncée par la Commission nationale de l’informatique et des libertés : un message envoyé ou reçu depuis la messagerie professionnelle est présumé professionnel, sauf marquage explicite comme personnel, par exemple via l’objet du message ou un classement dans un dossier dédié (page de la CNIL sur l’accès de l’employeur à la messagerie professionnelle). Concrètement, un courriel sans mention particulière, rangé dans la boîte de réception ou dans un dossier de travail, peut être ouvert par l’employeur dans l’exercice de son pouvoir de direction, sans que cette ouverture constitue par principe une atteinte à votre vie privée. Cette présomption joue aussi pour les messages échangés sur les outils collaboratifs mis en place par l’entreprise, comme Slack, Teams ou Google Chat, dès lors qu’ils servent à l’activité professionnelle et qu’aucun marquage ne les désigne comme privés.

La contrepartie est nette : un message identifié comme personnel relève de la correspondance privée, dont l’employeur doit respecter le secret (même page de la CNIL). Le marquage compte donc énormément : un message signalé comme personnel, dans son objet ou par son classement dans un dossier réservé, bénéficie de cette protection. L’employeur qui l’ouvre malgré ce marquage s’expose à une violation du secret des correspondances. Le code pénal punit ainsi le fait « d’en prendre frauduleusement connaissance, est puni d’un an d’emprisonnement et de 45 000 euros d’amende », lorsque l’atteinte est commise de mauvaise foi et porte sur des correspondances émises, transmises ou reçues par la voie électronique. La qualification pénale suppose la mauvaise foi et une prise de connaissance frauduleuse, ce qui se discute au cas par cas, mais le risque existe lorsque l’employeur ouvre sciemment un dossier marqué comme personnel pour y chercher des éléments à charge.

Cette distinction entre messages présumés professionnels et messages personnels commande votre premier réflexe : vérifiez comment vos messages étaient identifiés au moment de l’accès. Si les messages utilisés contre vous portaient la mention « Personnel » ou figuraient dans un répertoire personnel, l’ouverture est en principe fautive et son exploitation devant le juge fragilisée. Si aucun marquage ne les distinguait, l’accès était en principe possible, et le débat se déplace vers les conditions de la surveillance : aviez-vous été informé du dispositif, la lecture poursuivait-elle une finalité légitime, et l’atteinte à vos droits reste-t-elle proportionnée au but recherché ? Ce second examen est souvent décisif, car beaucoup de contrôles échouent sur l’information préalable ou sur la proportionnalité.

Le même raisonnement vaut pour les messages instantanés. Un canal Slack ou Teams dédié à un projet, un fil de discussion avec un client ou un supérieur, sans indication de confidentialité personnelle, relève de la sphère professionnelle et peut être consulté par l’employeur. En revanche, des messages privés échangés avec un représentant du personnel, un médecin ou un proche depuis l’outil professionnel, clairement identifiés comme personnels, conservent la protection de la correspondance privée. La nature de l’outil ne change pas la règle : ce qui compte, c’est l’identification du message et le respect des conditions de contrôle décrites ci-après.

B. Information préalable, finalité légitime et proportionnalité : les trois conditions du contrôle

Le pouvoir de direction de l’employeur ne s’exerce pas sans limite sur les personnes. Le code du travail énonce que « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » Toute lecture de la messagerie qui restreint le droit au respect de la vie privée doit donc être justifiée par la tâche et proportionnée à l’objectif poursuivi. Un accès systématique et permanent à l’ensemble des messages, sans motif précis, pour surveiller l’activité ou traquer les opinions des salariés, ne satisfait pas ce test. Un accès ciblé, motivé par un soupçon documenté de manquement, un audit de sécurité après un incident, ou la continuité du service pendant une absence, a davantage de chances d’être admis, à condition que l’employeur n’aille pas au-delà de ce que la finalité exige.

La deuxième condition est l’information préalable. Le code du travail dispose qu’ « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » L’employeur doit donc avoir porté à votre connaissance le dispositif de contrôle avant de l’utiliser : charte informatique, note de service, règlement intérieur, ou information individuelle précisant que la messagerie peut être consultée, dans quels cas et selon quelles modalités. Le règlement intérieur, de son côté, ne peut contenir que des dispositions justifiées et proportionnées, et les restrictions aux libertés qu’il organise doivent respecter ce cadre. Si aucune information ne vous a été donnée sur la possibilité d’un accès à votre messagerie, la collecte est irrégulière, et les éléments ainsi obtenus sont fragiles devant le juge. Vérifiez donc les documents qui vous ont été remis à l’embauche et ceux affichés ou notifiés depuis : charte informatique signée ou non, règlement intérieur et ses avenants, notes sur la cybersécurité, mentions dans le contrat de travail. L’absence de ces documents, ou leur remise postérieure au contrôle, constitue un argument central de contestation.

La troisième condition tient au droit des données personnelles. L’accès à votre messagerie est un traitement de données à caractère personnel, soumis au règlement général sur la protection des données. Le règlement européen impose les principes de licéité, de loyauté et de transparence, ainsi que la minimisation des données, qui doivent rester adéquates, pertinentes et limitées au nécessaire au regard des finalités. L’employeur doit disposer d’une base légale, le plus souvent son intérêt légitime à diriger l’entreprise et à assurer la sécurité des systèmes, et le traitement n’est licite que si l’une des conditions prévues est remplie, parmi lesquelles le consentement, l’exécution du contrat, l’obligation légale ou l’intérêt légitime. Surtout, il doit limiter sa lecture à ce qui est nécessaire : ouvrir trois ans d’archives pour vérifier un incident précis, lire les messages syndicaux ou médicaux d’un salarié, ou passer au crible l’intégralité d’une boîte sans motif précis méconnaît la minimisation. La Commission rappelle d’ailleurs que l’appréciation de la régularité et de la proportionnalité de l’accès de l’employeur à la messagerie relève des tribunaux en cas de litige (page de la CNIL). Autrement dit, le juge prud’homal contrôle concrètement si l’employeur est resté dans les limites de la finalité annoncée et n’a pas porté une atteinte excessive à vos droits.

La jurisprudence récente illustre ce contrôle de proportionnalité appliqué aux dispositifs de surveillance au travail. La chambre sociale a ainsi approuvé une cour d’appel qui avait admis des preuves issues d’un système de vidéoprotection après avoir constaté que les données avaient été collectées pour des finalités déterminées et légitimes, à savoir la sécurité des personnes et des biens, traitées de façon compatible avec ces finalités, et que le salarié avait été informé des finalités du dispositif et de son droit d’accès aux enregistrements le concernant (Cour de cassation, chambre sociale, 21 mai 2025, pourvoi n° 22-19.925). Transposée à la messagerie, la leçon est claire : finalité documentée, information effective du salarié sur le dispositif et sur ses droits, usage limité à la finalité. Quand l’un de ces maillons manque, l’accès peut être jugé irrégulier et la sanction qui s’appuie dessus contestée.

Un dernier point mérite l’attention : la liberté d’expression du salarié. Critiquer l’organisation, discuter des conditions de travail avec des collègues ou soutenir un contentieux prud’homal ne constitue pas en soi une faute, et la chambre sociale a rappelé que seule la caractérisation d’un abus, par des termes injurieux, diffamatoires ou excessifs, permet de sanctionner des propos critiques (Cour de cassation, chambre sociale, 11 décembre 2024, pourvoi n° 23-20.716). Si votre employeur a lu des échanges critiques sur Slack ou par e-mail puis vous a sanctionné pour leur seul contenu désapprobateur, sans abus caractérisé, la sanction est discutable indépendamment même de la régularité de l’accès. Distinguez donc toujours, dans votre contestation, le moyen tiré de l’accès irrégulier et celui tiré de l’absence de faute : les deux se cumulent utilement.

II. Contester la lecture abusive : démarches, preuves et réparation

A. Demander vos données, saisir l’autorité de contrôle et contester la sanction devant le juge

Face à une lecture que vous estimez abusive, agissez sur trois fronts complémentaires : vos droits sur vos données, la plainte devant l’autorité de contrôle, et la contestation de la sanction devant le juge du contrat de travail. Ces voies ne s’excluent pas et se renforcent mutuellement.

Commencez par exercer votre droit d’accès. Le règlement européen ouvre à toute personne concernée un droit d’obtenir du responsable du traitement la confirmation de l’existence d’un traitement et l’accès aux données ainsi qu’à plusieurs informations, parmi lesquelles les finalités, les catégories de données, les destinataires, la durée de conservation et l’existence du droit de demander l’effacement ou de s’opposer. Adressez à votre employeur une demande écrite précisant que vous sollicitez la copie des données issues de votre messagerie et des outils collaboratifs, les finalités de l’accès, sa base légale, les destinataires internes auxquels les messages ont été transmis, et la durée de conservation appliquée. La Commission détaille les modalités pratiques de ce droit d’accès des salariés à leurs données et aux courriels professionnels (page de la CNIL consacrée au droit d’accès des salariés). Pour approfondir la méthode pas à pas de cette demande de copie, ce guide expliquant comment exiger la copie de vos données personnelles décrit les mentions à faire figurer et la conduite à tenir en cas de refus. Conservez la preuve de l’envoi et de la réponse : un refus, une réponse incomplète ou tardive nourrit la suite de vos démarches.

Exercez ensuite, selon votre situation, votre droit à l’effacement et votre droit d’opposition. Le texte européen ouvre l’effacement notamment lorsque les données ne sont plus nécessaires au regard des finalités de leur collecte, et vise l’hypothèse où la personne s’oppose au traitement sans motif légitime impérieux contraire. Le droit d’opposition permet à toute personne de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement fondé sur l’intérêt légitime, l’employeur devant alors cesser le traitement sauf motifs légitimes et impérieux qui prévalent ou besoin lié à la défense de droits en justice. Concrètement, demandez la suppression des copies de messages personnels conservées sans nécessité, et opposez-vous à la poursuite d’une surveillance systématique de votre messagerie. Si l’employeur invoque la défense d’un contentieux en cours pour conserver certaines pièces, le débat portera sur la stricte nécessité de cette conservation et sur son périmètre : conserver trois messages utiles au litige n’autorise pas à garder trois années d’archives.

La deuxième voie est la réclamation devant l’autorité de contrôle. Le règlement garantit à toute personne qui s’estime victime d’une violation le droit d’introduire une réclamation auprès d’une autorité de contrôle, notamment celle de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée. En France, cette autorité est la CNIL, et la plainte en ligne fait partie des démarches les plus recherchées par les justiciables, avec un volume soutenu de requêtes. Joignez à votre plainte la chronologie des faits, la copie de votre demande d’accès et de la réponse reçue, les documents d’information dont vous disposiez ou non, et les captures montrant le marquage personnel de vos messages. Précisez ce que vous demandez : rappel à l’ordre, mise en demeure de se conformer, limitation du traitement. Gardez à l’esprit la répartition des rôles rappelée par la Commission : elle traite la protection de vos données, tandis que l’appréciation de la régularité de l’accès au regard du contrat de travail relève des tribunaux. Les deux démarches se complètent : la plainte documente le manquement au droit des données, et le juge prud’homal en tire les conséquences sur la sanction.

Par ailleurs, anticipez la sortie de l’entreprise. À la fin du contrat, l’employeur ferme généralement le compte de messagerie et réattribue parfois l’adresse à un successeur, ce qui expose vos messages personnels restés dans la boîte à des regards tiers. Avant votre départ, triez vos messages, transférez ce qui vous appartient vers un support personnel lorsque le règlement intérieur l’autorise, et demandez par écrit la date de fermeture du compte ainsi que la suppression des copies de messages personnels conservées sans nécessité. La Commission recommande d’ailleurs à l’employeur d’avertir le salarié de la date de fermeture afin qu’il puisse faire le tri et transférer ses messages. Après votre départ, si l’employeur conserve ou utilise encore le contenu de votre ancienne messagerie, exigez qu’il justifie la finalité et la base légale de cette conservation, et renouvelez au besoin votre demande d’effacement et votre opposition. Ces échanges écrits, datés et conservés, complètent utilement votre dossier si le litige se poursuit devant le juge.

La troisième voie est la contestation de la sanction devant le conseil de prud’hommes. Si la lecture des messages a conduit à un avertissement, une mise à pied, une rétrogradation ou un licenciement, contestez l’acte par écrit puis saisissez la juridiction, sans attendre, car les délais en matière prud’homale sont courts et l’inaction fragilise les demandes. Vos moyens articulent le droit du travail et le droit des données : absence d’information préalable sur le dispositif, finalité illégitime ou floue, accès disproportionné, ouverture de messages personnels couverts par le secret, et, le cas échéant, absence de faute même à lire les messages. À Paris et en Île-de-France, où siègent de nombreuses directions et où les outils collaboratifs sont omniprésents, préparez un dossier adapté au ressort : relevé précis des messages concernés avec leur marquage, charte informatique applicable dans l’établissement, échanges avec la hiérarchie sur la surveillance, et éléments montrant l’ampleur réelle de la lecture. Si vous êtes encore en poste, demandez aussi au juge de faire cesser la surveillance litigieuse et d’ordonner la suppression des copies irrégulièrement conservées, en plus de l’annulation de la sanction.

B. Prouver l’abus, écarter les pièces adverses et chiffrer le préjudice réparable

Le procès prud’homal se gagne sur la preuve, et la matière des messages lus obéit à des règles de loyauté strictes. Le code de procédure civile pose que « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. » L’employeur doit donc établir la faute qu’il vous reproche par des preuves recueillies et produites loyalement. L’assemblée plénière de la Cour de cassation a fixé en 2023 le cadre applicable aux preuves illicites ou déloyales dans un procès civil : « Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi. » Demandez expressément au juge ce contrôle de proportionnalité : l’employeur disposait-il d’un autre moyen de prouver les faits, la production des messages était-elle indispensable, et l’atteinte à votre vie privée reste-t-elle strictement proportionnée ? Des messages personnels ouverts sans nécessité, ou une pêche aux preuves dans des années d’archives pour étayer un grief mince, échouent à ce test.

De votre côté, constituez un dossier de preuve propre et daté. Conservez les convocations, la notification de sanction, la lettre de licenciement et les pièces que l’employeur vous a communiquées, en relevant les références exactes des messages cités. Capturez l’état de votre messagerie montrant le marquage de vos messages comme personnels et leur classement dans le répertoire dédié, avec les dates visibles. Rassemblez la charte informatique, le règlement intérieur, les notes de service et tout écrit prouvant que vous n’aviez pas été informé du dispositif, ou au contraire ce qui vous avait été annoncé. Notez les noms des personnes ayant eu accès à vos messages et les circonstances dans lesquelles vous l’avez appris. Si des collègues ont subi la même lecture, leurs attestations circonstanciées renforcent la démonstration d’une pratique systématique. Évitez rigoureusement de répondre par des procédés déloyaux : n’enregistrez pas clandestinement vos interlocuteurs, ne piratez aucun compte, ne copiez pas des données de l’entreprise sans droit. Vos propres preuves doivent passer le même test de loyauté que celles de l’employeur, et le juge écarte sans hésiter les stratagèmes.

Sur le terrain des données, la présentation des obligations des organismes en matière de protection des données rappelle que tout responsable de traitement doit respecter les principes du règlement européen, tenir compte des droits des personnes et sécuriser les données traitées. Un employeur qui laisse circuler librement vos messages dans l’entreprise, qui transmet leur contenu à des personnes sans besoin d’en connaître, ou qui conserve des archives sans mesure de sécurité adaptée, méconnaît aussi ces obligations. Relevez précisément les destinataires internes des messages, les failles de confidentialité constatées et les conservations excessives : ces éléments nourrissent à la fois votre plainte devant l’autorité de contrôle et votre demande de réparation devant le juge.

Le préjudice né d’une lecture abusive se répare. Le règlement européen ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation le droit d’en obtenir réparation auprès du responsable du traitement ou du sous-traitant. Documentez chaque poste : perte de salaire liée à la sanction, atteinte à la réputation professionnelle si les messages ont circulé dans l’entreprise, anxiété et troubles du sommeil attestés médicalement, temps consacré aux démarches. Joignez bulletins de paie avant et après, certificats médicaux, attestations de proches ou de collègues, et justificatifs de frais. Devant le juge prud’homal, sollicitez l’annulation de la sanction, le rappel des salaires retenus, la remise de bulletins conformes, et des dommages et intérêts au titre du manquement au droit des données et de l’atteinte à la vie privée, en distinguant ces chefs de ceux liés à la rupture si un licenciement est en jeu. Si l’ouverture de messages personnels caractérise une violation du secret des correspondances commise de mauvaise foi, un dépôt de plainte pénale reste envisageable, en mesurant avec réalisme ses chances et son articulation avec le procès prud’homal. Enfin, tirez les conséquences pour l’avenir : marquez systématiquement vos messages privés comme personnels, par l’objet et par le classement dans le répertoire dédié, et évitez autant que possible l’outil professionnel pour les échanges relevant de votre vie privée, de votre santé ou de vos démarches syndicales et juridictionnelles.

En définitive, l’employeur peut contrôler l’usage professionnel de la messagerie et des outils collaboratifs, mais il doit informer au préalable, poursuivre une finalité légitime et rester proportionné, sans jamais ouvrir les messages identifiés comme personnels. Quand ces garde-fous cèdent, le salarié n’est pas démuni : accès à ses données et effacement, réclamation devant l’autorité de contrôle, contestation de la sanction devant le juge prud’homal avec contrôle de la loyauté des preuves, et réparation du dommage matériel et moral. La clé du succès tient à la méthode : agir vite, écrire à l’employeur, conserver chaque preuve de façon loyale, et demander expressément au juge de mettre en balance le droit à la preuve de l’employeur et vos droits fondamentaux.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».