FR EN

L'actualité sur les technologies avancées

17.08.2026 11:13

Fuite de données à la DGFIP : sept actions pour votre organisation cette semaine

La confirmation par Bercy d’une intrusion au système d’information des Finances publiques dépasse...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
09.08.2026 16:20

Démarchage téléphonique à partir du 11 août 2026 le possible et l’interdit

Démarchage téléphonique : ce qui change à partir du 11 août

Plus aucun appel commercial vers un consommateur sans consentement préalable. Fin de Bloctel, fin...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:35

Procédure simplifiée : 23 nouvelles sanctions de la CNIL depuis janvier 2026

Dans un bilan publié le 6 juillet 2026, la CNIL indique avoir prononcé, depuis janvier 2026, 23...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:29

IA générative : le CEPD encadre l'anonymisation et le moissonnage de données

Le 7 juillet 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:13

NIS2 : la transposition française tarde, mais l'anticipation s'impose

Le 8 juillet dernier, la Commission européenne a annoncé avoir saisi la Cour de justice européenne...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:02

Cyber Resilience Act : êtes-vous concerné par l’écheance du 11 septembre 2026 ?

Le règlement européen Cyber Resilience Act (CRA) vise à renforcer la cybersécurité des produits...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
27.07.2026 20:54

Publication du Digital Omnibus : quelles conséquences pour votre projet d'IA ?

Le Règlement (UE) 2026/1744 aussi appelé « Digital Omnibus » a été publié au Journal officiel de...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.06.2026 12:06

Pixels de suivi dans vos mails : assurez votre conformité avant le 14 juillet 2026

La CNIL vient de fixer le cadre applicable à l'utilisation des pixels de suivi intégrés dans les...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
voir les archives ->
< CLICK AND COLLECT : IL EST URGENT DE METTRE A JOUR LES CGV
23.12.2020 10:24 Il y a: 6 yrs
Categorie: Contrats commerciaux et CGV , Droit Social

Au nom de la preuve : le traitement illicite de données à caractère personnel ne fait pas obstacle à leur production en justice


Le 25 novembre dernier, la chambre sociale de la Cour de cassation a publié un arrêt PBRI par lequel elle rappelle la définition des données à caractère personnel tout en énonce une solution nouvelle relative au droit de la preuve1.

1. Piqûre de rappel : la collecte des adresses IP par l’exploitation du fichier de journalisation est un traitement de données à caractère personnel

La Cour de cassation rappelle que les adresses IP permettent, indirectement, l’identification de personnes physiques. Dès lors, leur collecte par l’exploitation du fichier de journalisation, constitue un traitement de données à caractère personnel2. En l’absence de déclaration préalable auprès de la CNIL comme le préconisait la Loi Informatique et Libertés dans sa rédaction antérieure3, ce traitement était illicite. 

NB : l’obligation de déclaration préalable auprès de la CNIL a disparue avec l’entrée en vigueur du RGPD4. Se pose en revanche la question de la nécessité ou pas de réaliser une analyse d’impact (AIPD) pour ce type de traitement. Ni la CNIL dans ses délibérations, ni le CEPD dans ses directrices n’apportent de réponse claire. Il convient dès lors de regarder, in concreto, si le traitement des adresses IP est « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques »5. Il est indispensable de mettre à jour le Registre des activités de traitement, notamment concernant les bases légales et les durées de conservation appliquées aux données des salariés. 

2. Nouveauté : les données à caractère personnel issues d’un traitement illicite peuvent être produites en justice

C’est avant tout sur ce point que l’arrêt du 25 novembre mérite sa publicité :   le caractère illicite du traitement ne s’oppose pas à la production en justice des données à caractère personnel comme élément de preuve. Cette possibilité est cependant soumise à la réunion de trois conditions : 

  • l’usage de la preuve ne doit pas porter atteinte au caractère équitable de la procédure dans son ensemble,
  • la production de la preuve doit être indispensable à l’exercice du droit à la preuve6,
  • l’atteinte à la vie privée7 de la personne dont les données sont traitées doit être proportionnée au but poursuivi. 

Cette solution tranche avec la position précédemment adoptée par la Cour de cassation qui écartait des débats les preuves obtenues au mépris de l’obligation de déclaration auprès de la CNIL8. Elle s’inscrit cependant dans la tendance actuelle par laquelle le juge est invité à opérer un savant contrôle de proportionnalité entre les droits des parties en présence. Si cette solution devrait rassurer les employeurs, elle ne doit pas faire oublier que seule une mise en conformité au RGPD, de manière dynamique et continue est gage de sécurité juridique.

En effet, le traitement illicite de données à caractère personnel fait encourir à son auteur des sanctions pénales9, civiles10 et administratives11 pouvant s’avérer particulièrement lourdes et peut servir d’effet de levier dans le cadre d’une procédure prudhommale.

 

 

 

1Cass. soc., 25 novembre 2020, n°17-19.523 
2Cass. civ. 1ère, 3 novembre 2016, n° 15-22.595
3Loi n°78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, ancien art. 32
4Le Règlement général sur la protection des données (RGPD) est entré en vigueur le 25 mai 2018.
5RGPD, art. 35.
6Convention de sauvegarde de droits de l’homme et des libertés fondamentales, art. 6
7Convention de sauvegarde de droits de l’homme et des libertés fondamentales, art. 8
8Cass. soc., 8 octobre 2014, n°13-14.991
9C.pénal, art. 226-18. Le traitement illicite de données à caractère personnel est puni de cinq ans d'emprisonnement et de 300 000 euros d'amende
10RGPD, art. 82. Toute personne dont les données ont été traitées de manière illicite a droit à la réparation de son préjudice.
11RGPD, art. 83. La CNIL peut prononcer une amende administrative dont le montant peut s’élever jusqu’à 20 millions d’euros ou dans le cas d’une entreprise jusqu’à 4 % du chiffre d’affaires annuel mondial.