Une clé USB, un envoi vers une messagerie personnelle, un dossier synchronisé à domicile : quelques minutes suffisent pour emporter des années de savoir-faire. Le moment le plus risqué est connu de tous : les semaines qui précèdent un départ.
Ce qui part, et comment
Les données visées sont celles qui donnent un avantage immédiat à un concurrent : fichiers clients et prospects, conditions tarifaires et marges, réponses aux appels d'offres, plans, procédés, mais aussi données sur les salariés.
- L'envoi de fichiers vers une messagerie personnelle.
- La copie sur une clé USB, un disque externe ou un service de stockage en ligne personnel.
- L'export massif depuis le logiciel de gestion de la relation client.
- La photographie d'écrans ou de documents.
- Des accès conservés après le départ, faute de désactivation des comptes.
Un risque concentré autour des départs
Démission pour rejoindre un concurrent, projet de création d'entreprise, licenciement conflictuel : la majorité des captations se produit pendant le préavis ou juste avant l'annonce. Les motivations varient, de la préparation d'une activité concurrente à la constitution d'un « fonds documentaire » personnel.
Invoquer sa défense ne couvre pas tout. La jurisprudence admet qu'un salarié produise des documents de l'entreprise lorsqu'ils sont strictement nécessaires à l'exercice des droits de sa défense dans un litige avec son employeur. En dehors de ce cadre, la justification tombe, comme le montre l'arrêt de 2017 évoqué plus bas.
Les signaux d'alerte
- Des volumes inhabituels d'exports, d'impressions ou d'envois vers l'extérieur.
- Des consultations de dossiers sans lien avec les missions de la personne.
- L'usage de supports amovibles là où il n'est pas habituel.
- Une activité informatique en dehors des horaires, surtout après l'annonce d'un départ.
- Des retards ou des réticences à restituer le matériel et les accès.
Prévenir : rendre la protection démontrable
La protection juridique dépend de la protection pratique. Une information n'est protégée au titre du secret des affaires (article L151-1 du code de commerce) que si son détenteur a pris des mesures de protection raisonnables pour en préserver le caractère confidentiel. Sans ces mesures, l'entreprise aura du mal à faire valoir ses droits.
- Identifier les informations sensibles et limiter leur accès à ceux qui en ont besoin.
- Faire signer une charte informatique et des engagements de confidentialité explicites.
- Encadrer les supports amovibles, les envois externes et le stockage en ligne personnel.
- Conserver des journaux d'activité, dans le respect de l'information préalable des salariés.
- Organiser chaque départ : désactivation des accès le jour même, restitution du matériel, rappel écrit des obligations de confidentialité.
Réagir sans compromettre la preuve
Face à un soupçon, la précipitation est la première erreur. Il faut d'abord préserver les journaux et le matériel concerné, faire constater les éléments utiles par un commissaire de justice, puis seulement agir. Une preuve recueillie de manière déloyale, par exemple en consultant la messagerie personnelle du salarié, peut fragiliser toute la procédure.
Lorsque des données personnelles sont en jeu, la captation peut constituer une violation de données au sens du RGPD : elle doit alors être notifiée à la CNIL dans les 72 heures suivant sa découverte, sauf si elle est peu susceptible d'engendrer un risque pour les personnes concernées.
Ce que dit le droit
Plusieurs qualifications pénales peuvent s'appliquer. Le vol (article 311-1 du code pénal, puni de trois ans d'emprisonnement et 45 000 euros d'amende par l'article 311-3) peut porter sur des fichiers reproduits. L'abus de confiance (article 314-1) sanctionne le détournement de données confiées pour un usage professionnel. Extraire, reproduire ou transmettre frauduleusement les données d'un système d'information est puni de cinq ans et 150 000 euros (article 323-3).
Sur le plan civil, l'atteinte au secret des affaires ouvre droit à des mesures pour la faire cesser et à réparation, et le nouvel employeur qui exploite les informations peut être poursuivi pour concurrence déloyale.
Questions fréquentes
Non, sauf autorisation. Copier des fichiers confidentiels mis à sa disposition pour un usage professionnel, afin de les utiliser à titre personnel, peut constituer un abus de confiance ou un vol, comme l'a jugé la Cour de cassation. Seule la production de documents strictement nécessaires à sa défense dans un litige avec l'employeur est admise.
Oui, cela peut l'être. La Cour de cassation retient le vol ou l'abus de confiance pour la reproduction de fichiers, même lorsque l'entreprise conserve les originaux.
En prenant des mesures raisonnables de confidentialité : identification des informations sensibles, accès limités, engagements de confidentialité, encadrement des copies et des envois. Sans ces mesures, la protection de l'article L151-1 du code de commerce ne s'applique pas.
Préserver les journaux et le matériel, faire constater les éléments utiles par un commissaire de justice, éviter toute investigation déloyale, notifier la CNIL sous 72 heures si des données personnelles sont exposées à un risque, puis engager les actions civiles ou pénales adaptées.
Sources
- Légifrance, Cour de cassation, chambre criminelle, 22 octobre 2014, n° 13-82.630
- Légifrance, Cour de cassation, chambre criminelle, 28 juin 2017, n° 16-81.113
- Code pénal, article 323-3 (Légifrance)
- Code pénal, article 311-1 (Légifrance)
- Code de commerce, article L151-1 (Légifrance)
- CNIL, « Notifier une violation de données personnelles »
Article d'information, fondé sur les sources citées à la date de publication. Il ne constitue pas un avis juridique ; chaque situation appelle une analyse des faits.


