FR EN

Toute l'actualité du social

23.10.2024 21:26

Questionner la conformité RGPD de son SIRH

Votre SIRH respecte-t-il les obligations du règlement général sur la protection des données ?


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit Social, Les essentiels, Veille Juridique
22.03.2024 10:34

DEEP FAKES PORNOGRAPHIQUES : Que dit la loi ?

La diffusion de deepfakes pornographiques mettant en scène la chanteuse Taylor Swift à la fin du...


Cat: Droit de la Propriété Intellectuelle, Droit des Technologies Avancées, Droit Social, Veille Juridique
12.02.2024 16:49

Congés payés : Les règles d’acquisition ont changé !

Le Conseil constitutionnel s’est prononcé à son tour (2/2)


Cat: Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Hygiène, Santé et sécurité , Relations individuelles et contrat de travail, Les essentiels, Veille Juridique
10.01.2024 14:55

Droit social : Attention à la rédaction de l’avis d’inaptitude !

A la suite d’un avis d’inaptitude d’un salarié, l’employeur est dispensé de toute recherche de...


Cat: Droit Social, Contentieux prud'homal et licenciements , Hygiène, Santé et sécurité , Relations individuelles et contrat de travail, Veille Juridique
10.01.2024 10:39

Proposition d’un CDI à l’issue d’un CDD : une nouvelle formalité incombe aux employeurs

Depuis le 1er janvier 2024, une nouvelle procédure est en vigueur pour les employeurs souhaitant...


Cat: Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Gestion des départs négociés , Relations individuelles et contrat de travail, Veille Juridique
26.12.2023 16:23

Droit à la preuve face à la protection des données personnelles : peut-on tout utiliser comme moyen de preuve ?

Épisode 3 : La recherche de la vérité au prisme de la déloyauté de la preuve (3/3)


Cat: Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Relations individuelles et contrat de travail, Veille Juridique
25.12.2023 15:23

Droit à la preuve face à la protection des données personnelles : peut-on tout utiliser comme moyen de preuve ?

Épisode 2 : Production des bulletins de paie (2/3)


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Relations individuelles et contrat de travail, Veille Juridique
24.12.2023 10:22

Droit à la preuve face à la protection des données personnelles : peut-on tout utiliser comme moyen de preuve ?

Épisode 1 : Enregistrement vocal de l’employeur à son insu (1/3)


Cat: Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Relations individuelles et contrat de travail, Veille Juridique
voir les archives ->
< CLICK AND COLLECT : IL EST URGENT DE METTRE A JOUR LES CGV
23.12.2020 10:24 Il y a: 4 yrs
Categorie: Contrats commerciaux et CGV , Droit Social

Au nom de la preuve : le traitement illicite de données à caractère personnel ne fait pas obstacle à leur production en justice


Le 25 novembre dernier, la chambre sociale de la Cour de cassation a publié un arrêt PBRI par lequel elle rappelle la définition des données à caractère personnel tout en énonce une solution nouvelle relative au droit de la preuve1.

1. Piqûre de rappel : la collecte des adresses IP par l’exploitation du fichier de journalisation est un traitement de données à caractère personnel

La Cour de cassation rappelle que les adresses IP permettent, indirectement, l’identification de personnes physiques. Dès lors, leur collecte par l’exploitation du fichier de journalisation, constitue un traitement de données à caractère personnel2. En l’absence de déclaration préalable auprès de la CNIL comme le préconisait la Loi Informatique et Libertés dans sa rédaction antérieure3, ce traitement était illicite. 

NB : l’obligation de déclaration préalable auprès de la CNIL a disparue avec l’entrée en vigueur du RGPD4. Se pose en revanche la question de la nécessité ou pas de réaliser une analyse d’impact (AIPD) pour ce type de traitement. Ni la CNIL dans ses délibérations, ni le CEPD dans ses directrices n’apportent de réponse claire. Il convient dès lors de regarder, in concreto, si le traitement des adresses IP est « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques »5. Il est indispensable de mettre à jour le Registre des activités de traitement, notamment concernant les bases légales et les durées de conservation appliquées aux données des salariés. 

2. Nouveauté : les données à caractère personnel issues d’un traitement illicite peuvent être produites en justice

C’est avant tout sur ce point que l’arrêt du 25 novembre mérite sa publicité :   le caractère illicite du traitement ne s’oppose pas à la production en justice des données à caractère personnel comme élément de preuve. Cette possibilité est cependant soumise à la réunion de trois conditions : 

  • l’usage de la preuve ne doit pas porter atteinte au caractère équitable de la procédure dans son ensemble,
  • la production de la preuve doit être indispensable à l’exercice du droit à la preuve6,
  • l’atteinte à la vie privée7 de la personne dont les données sont traitées doit être proportionnée au but poursuivi. 

Cette solution tranche avec la position précédemment adoptée par la Cour de cassation qui écartait des débats les preuves obtenues au mépris de l’obligation de déclaration auprès de la CNIL8. Elle s’inscrit cependant dans la tendance actuelle par laquelle le juge est invité à opérer un savant contrôle de proportionnalité entre les droits des parties en présence. Si cette solution devrait rassurer les employeurs, elle ne doit pas faire oublier que seule une mise en conformité au RGPD, de manière dynamique et continue est gage de sécurité juridique.

En effet, le traitement illicite de données à caractère personnel fait encourir à son auteur des sanctions pénales9, civiles10 et administratives11 pouvant s’avérer particulièrement lourdes et peut servir d’effet de levier dans le cadre d’une procédure prudhommale.

 

 

 

1Cass. soc., 25 novembre 2020, n°17-19.523 
2Cass. civ. 1ère, 3 novembre 2016, n° 15-22.595
3Loi n°78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, ancien art. 32
4Le Règlement général sur la protection des données (RGPD) est entré en vigueur le 25 mai 2018.
5RGPD, art. 35.
6Convention de sauvegarde de droits de l’homme et des libertés fondamentales, art. 6
7Convention de sauvegarde de droits de l’homme et des libertés fondamentales, art. 8
8Cass. soc., 8 octobre 2014, n°13-14.991
9C.pénal, art. 226-18. Le traitement illicite de données à caractère personnel est puni de cinq ans d'emprisonnement et de 300 000 euros d'amende
10RGPD, art. 82. Toute personne dont les données ont été traitées de manière illicite a droit à la réparation de son préjudice.
11RGPD, art. 83. La CNIL peut prononcer une amende administrative dont le montant peut s’élever jusqu’à 20 millions d’euros ou dans le cas d’une entreprise jusqu’à 4 % du chiffre d’affaires annuel mondial.