Votre employeur lit par-dessus votre épaule : badges, messageries internes et télétravail surveillé

Retour au blog
3 octobre 202612 min de lecture

Introduction : huit heures par jour dans un environnement instrumenté

Vous badgez à 8 h 47. Le système d'accès enregistre l'heure, la porte, et l'identifiant de votre carte. Votre ordinateur professionnel se connecte au réseau : le serveur garde l'adresse IP, l'heure d'ouverture de session, le nom de la machine. Votre messagerie interne affiche un petit point vert qui signale à toute l'entreprise que vous êtes « disponible ». À midi, la cantine débite votre badge. L'après-midi, vous ouvrez trois onglets personnels pendant une réunion ennuyeuse — le proxy les note. À 18 h 12, vous vous déconnectez du VPN depuis votre domicile.

Fin de journée : une trentaine de systèmes différents détiennent chacun un fragment horodaté de vos huit dernières heures. Personne ne vous a « espionné ». Chaque brique répond à une finalité légitime : sécurité des locaux, facturation de la restauration, lutte contre les intrusions informatiques, continuité de service. Mises bout à bout, elles produisent pourtant quelque chose qui ressemble beaucoup à un journal de bord de votre existence.

Main tenant un smartphone affichant l'écran de connexion Instagram avec champs identifiant et mot de passe

Le droit français n'est pas muet sur le sujet, loin de là. L'article L1121-1 du Code du travail impose que toute restriction aux libertés individuelles soit justifiée par la nature de la tâche et proportionnée au but recherché. La CNIL a publié de nombreuses recommandations sur la cybersurveillance des salariés, le contrôle d'accès biométrique et les dispositifs de géolocalisation des véhicules professionnels. La jurisprudence de la Cour de cassation, depuis le célèbre arrêt Nikon de 2001, protège le secret des correspondances privées du salarié même sur le matériel de l'entreprise.

Ce guide ne vous invite pas à la défiance envers votre employeur. Il explique ce qui est collecté, par quel canal, ce que la loi permet et interdit, et quels gestes simples rétablissent une frontière nette entre ce qui appartient à l'entreprise et ce qui n'appartient qu'à vous.


Partie 1 — Les six canaux de collecte d'une journée de travail

Canal 1 — Le contrôle d'accès physique

Badge magnétique, carte sans contact, code, parfois empreinte ou reconnaissance de la main. Chaque passage génère un enregistrement : identifiant, horodatage, point d'accès. L'entreprise peut ainsi reconstituer vos heures d'arrivée, de départ, vos pauses, les étages où vous circulez.

La CNIL admet ces dispositifs pour la sécurité des locaux et, séparément, pour le décompte du temps de travail — mais pas pour n'importe quoi. Deux points de vigilance :

  • La finalité doit être annoncée. Un badge installé « pour la sécurité » ne peut pas servir en douce à sanctionner cinq minutes de retard. La CNIL rappelle régulièrement le principe de limitation des finalités (article 5 du RGPD).
  • La biométrie est très encadrée. Empreinte, réseau veineux ou contour de la main relèvent de l'article 9 du RGPD. Le gabarit doit en principe rester sous le contrôle exclusif du salarié (par exemple sur une carte qu'il conserve), et un dispositif alternatif doit exister.

Canal 2 — Le poste de travail et le réseau

Votre ordinateur professionnel produit des journaux techniques : ouvertures de session, logiciels lancés, volumes transférés, périphériques USB branchés. Le pare-feu et le proxy conservent l'historique des domaines consultés. L'antivirus et les outils de sécurité dits « EDR » remontent des événements en continu.

C'est licite, à condition que ce soit documenté et proportionné. La CNIL considère qu'un employeur peut tracer la navigation pour des raisons de sécurité et pour vérifier l'absence d'abus, mais pas mettre en place une surveillance individuelle permanente sans justification particulière.

Canal 3 — La messagerie et les outils collaboratifs

Courriels, messagerie instantanée interne, agendas partagés, documents collaboratifs : tout est stocké côté entreprise, souvent chez un prestataire cloud. S'y ajoutent des métadonnées rarement conscientisées :

DonnéeCe qu'elle révèle
Statut de présence (vert/absent)Vos horaires réels, vos pauses
Horodatage des messagesTravail le soir, le week-end, la nuit
Historique des versions d'un documentQui a écrit quoi, et quand
Agenda (même « privé »)Rendez-vous médicaux, entretiens
Journaux de visioconférenceDurée, participants, parfois enregistrement

Canal 4 — Le télétravail

Depuis le domicile, deux choses changent. D'abord, la connexion passe par un VPN d'entreprise : horaires de connexion et de déconnexion deviennent un indicateur d'activité facile à exploiter. Ensuite, la frontière physique disparaît : la caméra de votre ordinateur professionnel regarde votre salon, le micro entend votre famille.

La CNIL a été explicite pendant la généralisation du télétravail : les dispositifs de surveillance permanente (webcam allumée en continu, captures d'écran périodiques, enregistrement des frappes clavier) sont disproportionnés, sauf circonstances très exceptionnelles. Un salarié n'a pas à justifier chaque minute devant un objectif.

Canal 5 — Les véhicules et les terminaux mobiles

Voiture de service géolocalisée, smartphone professionnel avec solution de gestion de flotte (MDM), application de pointage sur mobile. La CNIL encadre strictement la géolocalisation professionnelle : interdiction de suivre un salarié en dehors du temps de travail, obligation de prévoir un dispositif de désactivation pendant les pauses et les trajets personnels autorisés.

Canal 6 — Les outils d'« analytics RH »

Dernière couche, la plus récente : tableaux de bord qui agrègent les indicateurs des outils précédents pour produire des scores de « collaboration », d'« engagement » ou de « productivité ». Lorsque ces scores deviennent individuels et nominatifs, on sort du pilotage collectif pour entrer dans la notation automatisée — un terrain où l'article 22 du RGPD, sur les décisions individuelles automatisées, devient directement pertinent.

Caméra de vidéosurveillance fixée au-dessus d'une route avec des voitures circulant en arrière-plan flou


Partie 2 — Ce que votre employeur peut faire, et ce qu'il ne peut pas

Trois conditions cumulatives

Tout dispositif de surveillance au travail doit réunir :

  1. Une finalité légitime et précise. « Améliorer la performance » n'est pas une finalité, c'est une intention.
  2. La proportionnalité (article L1121-1 du Code du travail). Le moyen le moins intrusif doit être privilégié.
  3. La transparence. Information individuelle des salariés, consultation du comité social et économique (article L2312-38 du Code du travail), inscription au registre des traitements, et analyse d'impact (AIPD) pour les dispositifs à risque.

Un dispositif de surveillance dont le salarié n'a pas été informé est en principe inopposable : la preuve obtenue par un moyen clandestin a longtemps été écartée par les juges, et reste très fragile même depuis l'assouplissement jurisprudentiel sur la preuve déloyale.

La frontière du « personnel »

La règle issue de l'arrêt Nikon et affinée depuis est simple dans son principe :

  • Un fichier ou un courriel identifié comme personnel (dossier « Personnel », objet explicite) ne peut pas être ouvert par l'employeur hors de votre présence, sauf risque ou événement particulier.
  • À l'inverse, tout ce qui n'est pas marqué est présumé professionnel et peut être consulté. C'est l'erreur la plus fréquente : croire qu'un message privé reste privé parce qu'il est privé par nature. Il ne l'est que s'il est identifié comme tel.
  • La Cour européenne des droits de l'homme, dans l'affaire Bărbulescu c. Roumanie (2017), a ajouté une exigence d'information préalable claire sur l'étendue de la surveillance des communications.

Ce qui est clairement illicite

  • Écoute ou enregistrement permanent des conversations.
  • Caméra braquée en continu sur un poste de travail nominatif, ou installée dans les locaux sociaux, vestiaires, sanitaires.
  • Keyloggers (enregistreurs de frappe) généralisés : la CNIL les a qualifiés de dispositifs ne pouvant se justifier que dans des cas exceptionnels de sécurité.
  • Lecture des messageries personnelles du salarié, y compris ouvertes sur le poste professionnel.
  • Géolocalisation hors temps de travail.

Partie 3 — Dix gestes concrets pour cloisonner

1. Ne jamais mélanger les contenants

C'est la règle mère. Pas de compte personnel sur l'ordinateur professionnel, pas de dossier d'entreprise sur votre machine personnelle. Si vous travaillez beaucoup à la maison, un ordinateur portable reconditionné d'occasion dédié au personnel coûte moins cher qu'un contentieux et règle 80 % du problème.

2. Marquer explicitement ce qui est privé

Créez un dossier PERSONNEL dans votre messagerie professionnelle si vous n'avez pas le choix de l'utiliser, et préfixez l'objet des rares messages privés par « Personnel ». Ce marquage a une valeur juridique réelle.

3. Réserver le téléphone professionnel au professionnel

Le smartphone de l'entreprise est souvent sous MDM : l'administrateur peut y imposer des règles, inventorier les applications, parfois effacer l'appareil à distance. N'y installez ni votre messagerie personnelle, ni vos photos de famille. Si vous ne voulez pas porter deux appareils, un téléphone double SIM permet au moins de séparer les lignes sans mélanger les comptes.

4. Couper la caméra quand elle ne sert pas

Un cache webcam adhésif à quelques euros rend tout doute inutile, y compris face à un logiciel mal configuré. Pour le micro, un casque filaire avec interrupteur matériel vaut mieux qu'un bouton logiciel.

5. Traiter le wifi domestique comme un périmètre à part

En télétravail, le VPN de l'entreprise peut, selon sa configuration, faire remonter l'ensemble de votre trafic — y compris personnel — vers le réseau de l'employeur. Vérifiez si le « split tunneling » est activé. À défaut, naviguez en personnel depuis un autre appareil. Un routeur wifi avec réseau invité permet d'isoler le poste professionnel du reste du foyer.

6. Verrouiller physiquement, pas seulement logiciellement

Dans un bureau partagé ou un espace de coworking, un filtre de confidentialité pour écran empêche la lecture latérale. Simple, non négociable quand vous manipulez des données sensibles ou consultez un document personnel en pause.

7. Lire votre charte informatique — vraiment

Elle existe presque toujours et elle est opposable. Elle précise la durée de conservation des journaux, qui y accède, ce qui est toléré en usage personnel. C'est votre meilleure source d'information, et souvent la plus facile à obtenir.

8. Exercer votre droit d'accès

Le RGPD s'applique pleinement à la relation de travail. Vous pouvez demander à votre employeur la copie des données vous concernant : historiques de badge, journaux de connexion, évaluations, enregistrements de géolocalisation. Adressez la demande par écrit au délégué à la protection des données (DPO). Le délai de réponse est d'un mois. En cas de silence, la plainte se dépose en ligne auprès de la CNIL.

9. Passer par les représentants du personnel

Un dispositif qui vous semble disproportionné relève typiquement du comité social et économique, qui doit être consulté avant toute mise en place. Un signalement collectif pèse beaucoup plus qu'une contestation individuelle, et vous protège mieux.

10. Garder les démarches sensibles hors du périmètre professionnel

Candidature ailleurs, consultation d'un syndicat, rendez-vous médical, situation familiale difficile : rien de tout cela n'a à passer par les outils de l'entreprise. Utilisez votre connexion personnelle, votre adresse personnelle, votre téléphone personnel. Pour prévenir un contact sans exposer votre numéro — un rendez-vous à déplacer, un message à faire passer discrètement — un envoi de SMS anonyme depuis un navigateur règle le besoin sans créer de trace dans votre téléphonie professionnelle.

Homme en bonnet et sweat à capuche devant un ordinateur dans une pièce sombre éclairée en bleu


Partie 4 — Les trois situations qui tournent mal

La preuve découverte « par hasard »

Un employeur consulte un dossier non marqué, y trouve des éléments personnels, et s'en sert. Le contentieux est fréquent et son issue dépend presque entièrement d'un détail : le fichier était-il identifié comme personnel ? D'où l'importance du marquage, geste de dix secondes.

Le licenciement fondé sur des journaux de connexion

Les historiques de navigation ou de badge servent régulièrement de fondement à des sanctions. Ils sont recevables s'ils ont été collectés dans un cadre déclaré et proportionné. Si le dispositif n'avait pas été porté à la connaissance des salariés ni soumis au CSE, sa valeur probante est très discutable — un point à soulever immédiatement avec un conseil juridique. Un guide pratique du droit du travail actualisé permet de vérifier soi-même les bases avant tout rendez-vous.

Le départ de l'entreprise

À la fin du contrat, votre compte est désactivé et vos messages archivés. Si vous avez laissé des contenus personnels dans la messagerie, l'agenda ou le cloud professionnel, ils partent avec. Prévoyez donc, un mois avant votre départ, une revue systématique : agenda, dossiers personnels, contacts privés, documents partagés, applications liées à votre compte professionnel.


Conclusion : la discrétion n'est pas de la dissimulation

Il n'y a rien de suspect à vouloir que son employeur ignore le nom de son médecin, l'existence d'une candidature ailleurs ou le contenu d'une conversation avec son conjoint. Le droit du travail français et le RGPD partent du même principe : le salarié reste une personne, et le pouvoir de direction s'arrête là où commence sa vie privée.

Ce que ce guide propose tient en une phrase : séparer les contenants, marquer ce qui est privé, lire ce que l'entreprise déclare collecter, et exercer les droits que le RGPD vous donne. Rien d'illégal, rien de conflictuel, aucune dissimulation. Juste une frontière, tracée volontairement, là où personne ne l'avait tracée pour vous.

Pour aller plus loin : les fiches de la CNIL sur le travail et les données personnelles, le guide « Télétravail » de l'ANSSI pour les aspects sécurité, et les pages du ministère du Travail sur le contrôle de l'activité des salariés.

#Vie privée#Confidentialité#RGPD#CNIL#Cadre légal#Sécurité

Sur le même thème

// SMS anonyme · Numéro masqué · Vers la France

Envoyez votre message, gardez l'anonymat

Votre numéro reste masqué, aucune inscription, aucune trace. Rédigez, confirmez, et votre SMS part de façon totalement anonyme.

Envoyer un SMS anonyme