Violation du RGPD : pas de préjudice automatique

En l'espèce

Un salarié, recruté en 2010 comme analyste quantitatif dans une banque, est licencié pour faute. Au dernier état de la relation contractuelle, il exerce comme analyste en stratégies algorithmiques.

L’employeur lui reproche plusieurs comportements. D’abord, le salarié aurait délibérément échoué à plusieurs campagnes internes de sensibilisation au phishing. Il aurait notamment saisi des propos injurieux lors de ces campagnes.

Ensuite, l’employeur lui reproche d’avoir falsifié les résultats d’un concours interne. Il lui reproche également d’avoir installé plusieurs logiciels non autorisés sur son poste de travail.

Avec l’aide de son avocat droit du travail, le salarié saisit le conseil de prud’hommes le 20 septembre 2019. Il conteste alors son licenciement.

Le salarié soutient que certaines preuves produites par l’employeur résultent d’un traitement de ses données personnelles. Selon lui, ce traitement méconnaît les dispositions du RGPD, le Règlement général sur la protection des données. Il sollicite donc une indemnisation au titre du préjudice qu’il estime avoir subi.

Dans un arrêt du 30 octobre 2024, la cour d’appel de Paris condamne l’employeur. Elle lui ordonne de verser 5 000 euros au salarié à titre de dommages et intérêts pour exécution déloyale du contrat de travail.

La cour d’appel retient en effet que l’employeur a manqué aux dispositions du RGPD. Selon elle, cette violation a nécessairement causé un préjudice au salarié.

L’employeur conteste cette condamnation et se pourvoit en cassation. Il soutient que le salarié doit justifier d’un préjudice particulier.

Selon l’employeur, les juges doivent rejeter la demande de dommages et intérêts si le salarié ne prouve pas ce préjudice. En l’espèce, il estime que le salarié ne démontre, dans ses écritures, ni l’existence ni l’étendue de son préjudice.

Quelques rappels

Qu'est-ce que le RGPD ?

Le règlement général sur la protection des données (RGPD) constitue le principal cadre européen en matière de protection des données personnelles.

Entré en application le 25 mai 2018, il harmonise les règles applicables au traitement des données à caractère personnel au sein de l’Union européenne. Il complète ainsi la loi française « Informatique et Libertés » de 1978, qui a été actualisée par la loi du 20 juin 2018.

Le RGPD poursuit, à ce titre, trois objectifs principaux : Tout d’abord, il vise à renforcer les droits des personnes sur leurs données personnelles. Ensuite, il tend à responsabiliser les acteurs qui collectent et traitent ces données. Enfin, il entend renforcer l’efficacité de la régulation grâce à une coopération accrue entre les autorités européennes chargées de la protection des données.

Le RGPD, étant un texte européen, trouve vocation à s’appliquer lorsque :

  • Le traitement des données est effectué par une entreprise ou un sous-traitant établi dans l’Union européenne, même si le traitement est réalisé en dehors de l’UE.
  • Les personnes concernées se trouvent dans l’UE et que le traitement est lié :
    • à l’offre de biens ou de services ;
    • ou au suivi de leur comportement, notamment sur Internet.
  • Le traitement est effectué par un organisme situé hors de l’UE, mais dans un lieu où le droit d’un État membre de l’UE s’applique en vertu du droit international.

Définitions relatives au RGPD

Donnée à caractère personnel

Toute information se rapportant à une personne physique identifiée ou identifiable. Une personne physique peut être identifiée soit directement (par un nom et prénom), soit indirectement (par un numéro de téléphone, une adresse postale, un numéro de sécurité sociale).

Traitement de données personnelles

Toute opération portant sur de telles données, quel que soit le procédé utilisé. Il s’agit notamment de la collecte, l’enregistrement, la conservation, l’effacement, etc. des données personnelles.

L'incidence du RGPD sur le droit du travail

Les nouvelles technologies constituent, pour l’employeur, de nouveaux moyens de contrôle et de surveillance des salariés. L’utilisation de ces derniers est soumise à l’information préalable des salariés (article L.1121-1 et L.1222-4 du Code du travail). À défaut, le mode de preuve constituerait une preuve illicite obtenue par l’employeur (Cass. soc., 20 novembre 1991, n° 88-43.120 ; Cass. soc., 22 mai 1995, n° 93-44.078).

Par ailleurs, grâce au RGPD, les salariés bénéficient de droits consacrés et protégés dans le traitement de leurs données à caractère personnel. Divers droits sont visés notamment :

  • Droit d’accès permettant au salarié, actuel ou ancien de l’entreprise, de demander l’accès à ses données, aux finalités de traitement, à leur durée de conservation… ;
  • Droit de rectification si des données sont inexactes ;
  • Droit d’opposition si le salarié conteste la légitimité des finalités poursuivies ;
  • Droit à l’effacement des données, dans une certaine limite ;
  • Droit à la portabilité, permettant au salarié de récupérer une partie des données afin de la réutiliser.

La Jurisprudence antérieure sur la réparation du préjudice

L’article 82 paragraphe 1 du RGPD prévoit que :

« toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi »

Si l’article affirme qu’un dommage résultant d’une violation du RGPD doit être réparé, il demeure vague sur l’automaticité ou non de cette réparation.

Afin pallier ce doute, la Cour de justice de l’Union européenne (CJUE) a apporté des réponses dans deux arrêts.

Premièrement, dans un arrêt du 4 mai 2023, la Cour de justice a jugé que cet article 82 §1 du RGPD doit être interprété en ce sens que la simple violation des dispositions du règlement est insuffisante pour conférer un droit à réparation (CJUE 4-5-2023 aff. C/300-21, Österreichische Post).

Secondement, la Cour a précisé que le droit à réparation prévu par cet article, remplit une fonction compensatoire et non punitive. Autrement dit, il a pour finalité de réparer intégralement le préjudice subi et non à réprimer le responsable du traitement (CJUE 25-4-2024 aff. C 687/21, MediaMarktSaturn Hagen-Iserlohn GmbH).

 

La question posée à la chambre sociale de la Cour de cassation était donc de savoir si : 

La violation des dispositions du RGPD entraîne-t-elle nécessairement un préjudice réparable ?

Un arrêt de cassation

Réponse de la Cour de cassation

La chambre sociale de la Cour de cassation casse l’arrêt d’appel en ce qu’elle a condamné l’employeur à verser au salarié la somme de 5 000 € à titre de dommages et intérêts pour exécution déloyale du contrat. Et ce, du fait que le non-respect des dispositions du RGPD a nécessairement causé un préjudice au salarié.

En effet, au visa de l’article 82 paragraphe 1 du RGPD, la Haute juridiction affirme que :

« la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation »

Elle ajoute qu’il appartenait à la cour d’appel d’apprécier si le salarié établissait que la violation de ce règlement qu’elle avait constatée avait causé au salarié un dommage matériel ou moral.