Secret des affaires et RGPD : protéger sans tout refuser
Secret des affaires, droit d’accès RGPD et algorithmes : critères, protections, exceptions et portée de l’arrêt C-203/22.
- Les trois conditions du secret des affaires
- Obtention illicite, recherche indépendante et exceptions
- Secret des affaires et droit d’accès RGPD
- Réagir à une divulgation sans multiplier les copies
- Construire une protection utilisable par les équipes
- Préparer une demande d’accès dès la conception du traitement
- Préparer les pièces d’un conflit sans exposer davantage le secret
- Ce qu’il faut retenir
- FAQ
Un fichier clients peut contenir des données personnelles et relever du secret des affaires. Ces qualifications répondent à des conditions différentes : le RGPD protège les personnes, tandis que le secret des affaires protège certaines informations contre leur obtention, utilisation ou divulgation illicites.
Pour un DPO ou un RSSI, l’enjeu est double : documenter les protections réelles et éviter qu’une mention « confidentiel » serve à écarter indistinctement les droits des personnes.
Les trois conditions du secret des affaires
L’Art. L. 151-1 du Code de commerce exige cumulativement que l’information ne soit pas généralement connue ou aisément accessible dans le milieu concerné, qu’elle tire une valeur commerciale effective ou potentielle de son caractère secret et qu’elle fasse l’objet de mesures de protection raisonnables compte tenu des circonstances.
Une liste de clients, un algorithme ou un plan commercial ne remplit pas automatiquement ces conditions. Un nom de fichier et une clause standard ne suffisent pas à démontrer pourquoi l’information est secrète ni comment elle est protégée.
Voici une grille de qualification proposée pour chaque ensemble d’informations :
| Question | Preuve à réunir |
|---|---|
| Que protège-t-on précisément ? | Description de l’information ou de l’assemblage, version et propriétaire opérationnel |
| Pourquoi n’est-elle pas accessible dans le secteur ? | Analyse des publications et des destinataires autorisés |
| Quelle valeur vient du secret ? | Avantage commercial identifié, sans estimation financière inventée |
| Quelles protections fonctionnent réellement ? | Habilitations, restrictions de partage, engagement des destinataires et contrôles |
| Que contient-elle sur des personnes ? | Catégories de données, finalités, base légale et durées |
Les clauses de confidentialité contribuent au dispositif ; elles doivent correspondre aux accès effectivement accordés. Les mesures de sécurité RGPD répondent parallèlement au risque pour les personnes, selon les Art. 24(1) et 32(1)–(2).
Obtention illicite, recherche indépendante et exceptions
Les Art. L. 151-3 à L. 151-9 doivent être lus ensemble. Une découverte indépendante peut être licite. L’observation ou le test d’un produit accessible au public ou licitement détenu est également prévu, sous la réserve contractuelle inscrite à l’Art. L. 151-3, 2°.
L’accès ou la copie non autorisés et les comportements déloyaux sont visés par l’Art. L. 151-4. Mais le secret n’est pas opposable dans les hypothèses prévues par la loi, notamment certains contrôles d’autorités, la liberté d’information, les alertes protégées et les droits des salariés ou de leurs représentants. Ces exceptions ont leurs conditions : elles ne doivent ni être supprimées par une politique interne ni être transformées en autorisation générale de divulgation.
L’exercice du droit à l’information des salariés relève notamment de l’Art. L. 151-9, et non de l’Art. L. 151-3. Cette distinction évite de mélanger obtention licite générale et exception applicable dans une instance relative au secret.
Secret des affaires et droit d’accès RGPD
Le secret des affaires ne permet pas de répondre « algorithme confidentiel » à toute demande d’explication. Dans CJUE, 27 février 2025, C-203/22, Dun & Bradstreet Austria, la Cour précise l’Art. 15(1)(h) du RGPD : pour les décisions automatisées concernées, la personne doit pouvoir comprendre les procédures et principes effectivement appliqués à ses données afin d’obtenir le résultat.
Lorsque le responsable considère que les informations à communiquer sont protégées par le secret ou concernent des tiers, il doit les fournir à l’autorité de contrôle ou au juge compétent, qui met en balance les droits en cause. Les points 67 à 76 excluent une règle de refus systématique fondée sur le secret. Notre guide du droit d’accès complète la préparation d’une réponse.
Une procédure interne utile prévoit donc un examen documenté : information demandée, secret précisément invoqué, possibilités de communication adaptées et transmission à l’autorité ou au juge compétent lorsqu’il faut arbitrer le conflit. Une explication vague et identique pour tous ne démontre pas la compréhension du résultat individuel.
Réagir à une divulgation sans multiplier les copies
Préservez les traces, limitez les destinataires du dossier et faites qualifier séparément l’atteinte au secret, l’éventuelle infraction et la violation de données personnelles. La prévention des fuites doit elle-même rester proportionnée ; un dispositif de surveillance ne devient pas licite au seul motif qu’il protège des informations commerciales.
L’Art. L. 153-1 permet au juge civil ou commercial d’adapter la communication des pièces et les débats pour protéger le secret, sans méconnaître les droits de la défense. Il ne crée pas un mécanisme général réservant les pièces aux seuls avocats et experts.
Si des données personnelles sont compromises, appliquez aussi la procédure de gestion de violation. Une action relative au secret ne remplace pas les obligations des Art. 33 et 34 du RGPD.
Construire une protection utilisable par les équipes
Commencez par un périmètre limité : informations de négociation, travaux de recherche ou paramètres commerciaux dont la divulgation aurait une conséquence identifiée. Une classification qui place tous les documents au niveau maximal finit par ne plus aider les salariés à décider ce qu’ils peuvent transmettre. Pour chaque ensemble retenu, indiquez le détenteur, les utilisateurs autorisés, les usages permis et la personne capable d’autoriser un partage supplémentaire.
La protection doit suivre les copies. Un dossier peut être correctement restreint dans l’application principale tout en circulant dans un export, une pièce jointe ou un espace de projet ouvert. Examinez donc les moments où l’information sort de son emplacement habituel : intervention d’un consultant, démonstration commerciale, travail à distance ou changement de fonction. Cette démarche ne suppose pas de surveiller toutes les communications ; elle consiste à vérifier les circuits où un partage est effectivement nécessaire.
Lors d’un départ ou d’une fin de mission, rapprochez les habilitations retirées, les documents confiés et les obligations qui subsistent. Une attestation de restitution ne démontre pas techniquement la disparition de chaque copie ; elle complète les éléments disponibles. Les copies conservées pour une obligation légale ou un litige doivent faire l’objet d’une analyse spécifique, avec accès limité et durée justifiée.
Exemple fictif : un fichier de négociation partagé
La société fictive Sureau confie à un consultant un tableau contenant des contacts professionnels, des remises envisagées et des commentaires de négociation. Le contrat porte une clause de confidentialité, mais un lien de téléchargement fonctionne sans restriction de destinataire.
La première décision consiste à revoir le canal de partage et les accès nécessaires. La seconde porte sur les données personnelles : chaque commentaire est-il utile à la mission, exact et compatible avec la finalité annoncée ? La troisième concerne le secret : quelles informations tirent leur valeur de leur confidentialité et quelles protections peut-on démontrer ? La clause ne répond pas seule à ces trois questions.
Dans cet exemple, aucun téléchargement par un tiers n’est établi. La personne chargée du dossier doit préserver cette incertitude dans son compte rendu, recueillir les traces disponibles et évaluer l’exposition. Affirmer une fuite certaine ou, inversement, l’absence de tout risque sans vérification fausserait la décision.
Préparer une demande d’accès dès la conception du traitement
Un dossier d’accès sera plus facile à instruire si les équipes savent retrouver les données et les traitements réellement appliqués à une personne. Prévoyez des références permettant de rapprocher la demande, la période concernée, les informations utilisées et les résultats conservés. La documentation doit correspondre à la version du système qui a fonctionné à cette date, sans être remplacée silencieusement par celle de la version actuelle.
La répartition interne peut être simple : le métier explique l’utilisation du résultat, l’équipe technique retrouve les éléments pertinents, la fonction juridique examine les protections invoquées et le responsable de traitement arrête la réponse. Le DPO conseille et contrôle dans son rôle ; sa consultation ne transfère pas la responsabilité de la décision.
Séparez dans votre dossier de travail les données du demandeur, les informations sur le traitement et les éléments concernant d’autres personnes. Ce tri ne détermine pas à lui seul ce qui doit être communiqué : il permet d’examiner précisément une restriction proposée. Une occultation doit préserver le sens de l’information transmise ; un document rendu incompréhensible ne devient pas satisfaisant parce qu’il a été envoyé.
Pour un outil fourni par un tiers, vérifiez avant sa mise en service que le contrat et les moyens disponibles permettent cette instruction. Une clause qui qualifie indistinctement toute documentation de confidentielle crée une difficulté pratique prévisible. Organisez la coopération nécessaire, notamment lorsque le fournisseur doit retrouver une ancienne version ou expliquer un traitement particulier, sans promettre au demandeur une réponse que personne n’est capable de préparer.
Préparer les pièces d’un conflit sans exposer davantage le secret
Si un litige devient nécessaire, constituez un inventaire ciblé : information prétendument protégée, raisons de la qualification, mesures antérieures de protection, faits contestés et pièces correspondantes. Un dossier daté facilite la distinction entre les protections qui existaient avant l’incident et celles adoptées ensuite. Il ne faut pas présenter les secondes comme la preuve rétrospective des premières.
L’Art. L. 153-1 permet plusieurs adaptations que le juge apprécie. Préparez donc, avec le conseil chargé du dossier, une proposition concrète : passages concernés, version complète protégée et, si cela est pertinent, version partielle ou résumé dont la portée peut être comprise. La procédure choisie doit préserver les droits de la défense ; l’entreprise ne peut pas imposer seule à toutes les parties ses propres modalités de confidentialité.
Conservez aussi la liste des destinataires autorisés et la justification de chaque communication. Un dossier contentieux peut lui-même réunir des données personnelles et des secrets de tiers. La recherche d’une preuve utile ne dispense pas d’examiner sa collecte, son étendue et les conditions de sa transmission. Le résultat attendu est une décision argumentée sur les informations nécessaires, plutôt qu’une accumulation de documents marqués « secret ».
Ce qu’il faut retenir
- Une information commerciale n’est protégée que si les trois conditions légales sont réunies.
- Les protections contractuelles, techniques et organisationnelles doivent être démontrables.
- Le secret des affaires ne justifie pas un refus général du droit d’accès ou des explications exigées.
- Les voies de recours et les notifications doivent être qualifiées séparément.
FAQ
Une base clients est-elle automatiquement un secret des affaires ?
Non. Son caractère secret, sa valeur liée au secret et les mesures raisonnables de protection doivent être établis. Le RGPD s’applique par ailleurs aux données personnelles qu’elle contient.
Une certification de sécurité suffit-elle à établir la protection ?
Elle peut contribuer aux éléments du dossier selon son périmètre. Elle ne prouve pas à elle seule les trois critères de l’Art. L. 151-1 pour chaque information.
Peut-on refuser toute explication d’un score confidentiel ?
Non. L’arrêt C-203/22 impose une articulation concrète des droits et une mise en balance par l’autorité ou le juge compétent lorsque des informations protégées sont en cause.
Recevez nos analyses sur les données et la conformité.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.