Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Charte informatique : quel risque de licenciement ?

Charte informatique et licenciement : faute grave, preuve, règles opposables et formalités modifiées en mai 2026.

Le non-respect d’une charte informatique peut justifier une sanction, voire un licenciement pour faute grave. La présence d’une clause ne suffit toutefois pas : il faut vérifier la règle applicable, les faits reprochés, leur preuve et la gravité du manquement.

Cette analyse, publiée initialement en janvier 2012, revient sur l’arrêt du 5 juillet 2011 et sur les précautions à prendre aujourd’hui. Elle complète notre modèle de charte informatique.

L’arrêt du 5 juillet 2011 : un accès confidentiel partagé

Dans Cass. soc., 5 juillet 2011, n° 10-14.685, une salariée avait permis à un autre salarié non habilité d’utiliser son code d’accès pour télécharger des informations confidentielles, en méconnaissance de la charte informatique.

La Cour de cassation rejette son pourvoi : la cour d’appel pouvait retenir que ce comportement rendait impossible son maintien dans l’entreprise. L’absence de répétition n’excluait donc pas, dans cette affaire, une faute grave.

Cette solution ne signifie pas qu’une faute grave découle automatiquement de toute violation d’une charte. Il faut apprécier les faits concrets : nature des informations, droits du destinataire, connaissance de l’interdiction et circonstances de la transmission. Une règle de sécurité imprécise n’est pas équivalente à l’interdiction connue de transmettre un fichier confidentiel à une personne non habilitée.

Lire l’arrêt sans transformer les arguments en règles

Dans cette décision, la salariée invoquait notamment le caractère isolé des faits, son ancienneté et les circonstances de la demande formulée par un autre salarié. Ces arguments figurent dans le moyen du pourvoi. Ils ne constituent pas la réponse de la Cour, qui retient la mise à disposition d’un accès permettant le téléchargement d’informations confidentielles par une personne non habilitée.

Pour utiliser cet arrêt dans un dossier, préparez deux colonnes : les circonstances que vous connaissez et celles qui restent à établir. Le rapprochement avec une décision antérieure doit porter sur les faits décisifs, pas seulement sur l’expression « violation de la charte ». Un téléchargement autorisé, une erreur de destinataire et une transmission volontaire malgré une interdiction connue demandent des analyses différentes.

L’arrêt ne décrit pas un système de sanctions automatiques déclenché par une alerte informatique. Il ne dispense pas d’examiner la situation actuelle du salarié, les explications recueillies et les conditions de la procédure envisagée. La décision de sécurité immédiate et la qualification disciplinaire doivent chacune reposer sur leurs motifs.

Vérifier le contenu et l’adoption de la charte

Selon l’Art. L. 1321-5 du Code du travail, les documents comportant des obligations générales et permanentes dans les matières du règlement intérieur sont soumis à son régime. Lorsqu’un règlement intérieur existe, ils constituent des adjonctions à celui-ci. C’est le contenu du document qui compte, pas son intitulé « charte » ou « guide ».

Pour une charte relevant de ce régime, examinez les étapes suivantes :

Point à vérifier Élément à conserver
Règles licites et proportionnées Justification de chaque restriction au regard de l’Art. L. 1321-3
Avis préalable du CSE Version soumise et avis rendu, selon la situation de l’entreprise
Publicité des règles Version diffusée, canal accessible et date de diffusion
Entrée en vigueur Date respectant le délai d’un mois après la publicité prévu par l’Art. L. 1321-4
Information de l’inspection du travail Transmission du règlement et de l’avis du CSE

Le dépôt au greffe a été supprimé par la réforme de mai 2026. L’Art. L. 1321-4 dans sa version depuis le 28 mai 2026 ne prévoit plus cette formalité ; Service Public Entreprendre présente cette suppression. Pour un litige ancien, la régularité s’examine avec les règles applicables à l’époque.

La signature du salarié peut prouver une remise ; elle ne régularise pas à elle seule une clause illicite ou une procédure défaillante. Inversement, il serait excessif d’affirmer qu’en l’absence de charte toute faute devient impossible à sanctionner : d’autres obligations professionnelles peuvent être en cause.

Reconstituer la règle qui existait au moment des faits

Le dossier de charte peut être préparé avant tout incident. Conservez le texte complet, ses annexes, la date d’entrée en vigueur et les justificatifs des formalités applicables. Distinguez une version adoptée d’un projet transmis pour commentaires. Une nouvelle version placée sur l’intranet ne prouve pas que la même règle était opposable plusieurs mois auparavant.

Pour une obligation de confidentialité, recherchez ce qu’elle permet concrètement de comprendre : informations concernées, personnes habilitées, opérations autorisées et conduite à tenir lorsqu’une demande paraît inhabituelle. La formulation doit rester licite et proportionnée. Une instruction qui paraît simple pour l’administrateur peut être ambiguë pour une personne confrontée à deux demandes contradictoires.

Rapprochez les règles écrites des autorisations de travail effectivement données. Une habilitation technique permet une opération ; elle ne démontre pas toujours que cette opération était autorisée pour toute finalité. À l’inverse, une consigne métier peut révéler une incohérence à éclaircir avant de conclure au non-respect volontaire d’une interdiction.

Cette vérification ne consiste pas à réécrire rétroactivement la charte pour l’adapter aux faits reprochés. Si une lacune apparaît, documentez-la et préparez la correction pour l’avenir selon les formalités nécessaires. Gardez la version historique qui sert à examiner l’incident.

Préparer un dossier sans confondre incident et faute

Voici une fiche de qualification proposée aux équipes RH et sécurité :

  1. Décrire l’action observée et distinguer les faits établis des hypothèses.
  2. Identifier la règle effectivement applicable et sa version à la date des faits.
  3. Vérifier les droits d’accès, les consignes reçues et les éventuelles autorisations.
  4. Recueillir les explications du salarié dans le cadre de la procédure applicable.
  5. Examiner la gravité, les circonstances et la réponse envisagée avec l’équipe compétente.

Une alerte de prévention des fuites de données n’établit pas, à elle seule, une intention de divulgation. De même, un compte nominatif dans un journal ne dispense pas d’examiner une session partagée ou une compromission.

Préparer une note factuelle pour les équipes compétentes

La note suivante est une proposition d’organisation, et non un modèle de lettre de licenciement. Elle peut réunir le fait observé, les sources disponibles, la règle invoquée, les explications reçues et les questions encore ouvertes. Le destinataire doit pouvoir distinguer une conclusion de l’enquêteur d’une information directement établie par une pièce.

Pour un journal technique, indiquez le système, la période, les critères d’extraction et les limites d’attribution. Pour un courriel, conservez le contexte nécessaire à sa compréhension. Pour un témoignage, identifiez ce que la personne a effectivement observé. Une synthèse ne doit pas transformer trois informations incertaines en une certitude par simple accumulation.

Prévoyez une rubrique consacrée aux éléments qui contredisent l’hypothèse initiale : autorisation retrouvée, horaire incohérent, accès partagé ou champ du fichier différent de celui annoncé. Leur examen améliore la fiabilité du dossier. Le fait qu’un élément complique la conclusion ne justifie pas son omission.

Les équipes RH et juridiques examinent ensuite la qualification et la procédure à partir de ce dossier, avec les règles applicables à la situation. La note technique ne doit pas annoncer une sanction comme déjà décidée alors que les faits ou leurs explications restent à examiner.

La preuve et la surveillance restent encadrées

La collecte de données relatives au salarié par un dispositif doit avoir été portée préalablement à sa connaissance : c’est l’Art. L. 1222-4. Une clause générale de contrôle ne permet pas toute surveillance ni l’accès indifférencié aux communications privées.

Sur le terrain judiciaire, l’Assemblée plénière, 22 décembre 2023, n° 20-20.648, a précisé qu’une preuve illicite ou déloyale n’est pas nécessairement exclue d’un procès civil. Lorsque la question lui est soumise, le juge apprécie notamment son caractère indispensable et la stricte proportionnalité de l’atteinte aux autres droits. Une éventuelle admission en justice ne rend pas licite la collecte initiale.

Enfin, l’employeur doit traiter l’incident de sécurité lui-même : les mesures de l’article 32 du RGPD et la gestion des violations de données restent nécessaires selon leurs conditions. Une sanction disciplinaire ne remplace ni la correction des accès ni la prévention par la sensibilisation des équipes.

Limiter l’enquête et suivre les corrections

Avant de collecter de nouvelles données, définissez la question à résoudre et le périmètre nécessaire. Un incident portant sur un fichier ne justifie pas, par principe, l’examen de tous les échanges et de toute l’activité numérique d’un salarié. Documentez le dispositif utilisé, l’information préalable et les accès au dossier, en tenant compte des obligations applicables.

L’arrêt d’Assemblée plénière de 2023 appelle une appréciation judiciaire de la preuve ; il ne fournit pas une autorisation préalable de collecter sans limite. Une équipe ne peut donc pas promettre qu’une pièce sera admise au seul motif qu’elle semble utile. L’indispensabilité et la stricte proportionnalité demandent un examen des droits en présence et des circonstances du dossier.

Enfin, donnez une suite propre aux faiblesses de sécurité constatées : habilitation incohérente, consigne impraticable ou procédure de signalement mal comprise. Identifiez le responsable de chaque correction et les éléments qui permettront de vérifier son exécution. Conservez séparément la décision disciplinaire éventuelle et la preuve des mesures de sécurité réalisées. La clôture de l’un de ces dossiers ne démontre pas la résolution de l’autre.

Ce qu’il faut retenir

  • Un partage d’accès confidentiel peut constituer une faute grave ; aucun automatisme ne vaut pour tous les manquements.
  • Le régime d’adoption dépend du contenu de la charte et des textes applicables.
  • Le dépôt au greffe n’est plus une formalité prévue par l’Art. L. 1321-4 depuis mai 2026.
  • La régularité de la surveillance et l’admissibilité judiciaire d’une preuve sont deux questions distinctes.

FAQ

Une charte signée suffit-elle à justifier un licenciement ?

Non. Il faut examiner sa validité, les faits, les preuves, la procédure et la gravité du manquement. La signature ne détermine pas à elle seule la sanction.

Un seul manquement peut-il constituer une faute grave ?

Oui, selon ses circonstances. L’arrêt du 5 juillet 2011 l’illustre pour l’utilisation d’un accès afin de transmettre des informations confidentielles à une personne non habilitée.

Peut-on installer un contrôle caché pour obtenir une preuve ?

Le droit à la preuve ne constitue pas une permission générale de surveillance clandestine. Les obligations d’information, de nécessité et de proportionnalité doivent être respectées dès la conception du dispositif.

Recevez nos analyses sur les pratiques RH et le numérique.

Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →