Catégories: Insights, Practice · News

Tag: GDPR, Privacy


1 Oct 2026

E-mail professionnelle et contrôles défensifs : quand le RGPD et le droit du travail ne coïncident pas

L’affaire Piaggio illustre de manière particulièrement évidente comment, face aux mêmes faits, des appréciations profondément différentes peuvent coexister selon la perspective adoptée. Par une décision du 13 juin 2026, le Tribunal de Pise a jugé légitime le contrôle effectué sur la boîte de messagerie professionnelle d’une salariée, confirmant ainsi son licenciement prononcé par l’employeur. Quelques jours plus tard, l’Autorité italienne de protection des données personnelles (Garante per la protezione dei dati personali) a, au contraire, critiqué les modalités de gestion et de conservation de la messagerie électronique de l’entreprise, infligeant à Piaggio une amende de 460 000 euros. Au cœur de l’affaire se trouvaient notamment plusieurs courriels acquis dans le cadre d’une enquête interne concernant deux salariés licenciés en 2023, ainsi qu’un système de conservation des messages et des journaux de connexion (logs) jugé non conforme aux principes applicables en matière de protection des données à caractère personnel.

À première vue, les deux décisions semblent inconciliables. En réalité, cette divergence met en lumière un aspect souvent sous-estimé : la légalité d’un contrôle du point de vue du droit du travail ne coïncide pas nécessairement avec la licéité du traitement des données à caractère personnel ayant permis ce contrôle.

En l’espèce, le Tribunal de Pise a mis en avant la nature de la messagerie électronique professionnelle en tant qu’outil de travail au sens de l’article 4, alinéa 2, du Statut des travailleurs italien, considérant comme légitime un contrôle ciblé effectué sur la base d’un soupçon fondé de comportement illicite et destiné à protéger les actifs de l’entreprise ainsi que l’obligation de loyauté du salarié. Dans cette perspective, l’analyse du juge s’est concentrée sur l’utilisation des éléments recueillis comme moyens de preuve et sur la proportionnalité du contrôle par rapport aux faits reprochés.

L’Autorité italienne de protection des données a adopté une approche différente. Elle ne s’est pas limitée à examiner l’accès ponctuel aux courriels, mais a analysé l’ensemble du système de gestion de la messagerie électronique professionnelle, en se concentrant sur la conservation, la collecte et la consultation ultérieure des données. En particulier, elle a critiqué le fait que l’entreprise conservait les courriels des salariés pendant toute la durée de la relation de travail ainsi que pendant les cinq années suivant sa cessation, permettant ainsi une reconstitution rétrospective de leurs activités. Selon l’Autorité, ainsi que selon la Cour de cassation, les « contrôles défensifs au sens strict » ne peuvent porter que sur des données collectées après l’apparition d’un soupçon fondé d’infraction. Or, en l’espèce, une partie des courriels utilisés avait été collectée et conservée bien avant l’émergence de ce soupçon.

Sans entrer ici dans le fond des deux procédures, il convient de souligner que cette affaire démontre que l’analyse de la légalité des contrôles de la messagerie électronique professionnelle ne peut se limiter au seul moment de l’accès aux informations. Elle doit s’étendre à l’ensemble du cycle de traitement des données, en incluant les modalités de collecte, de conservation et de consultation ultérieure des informations.

Les décisions du Tribunal de Pise et de l’Autorité de protection des données semblent en effet refléter des niveaux d’analyse différents. Alors que le juge du travail a concentré son examen sur la légitimité du contrôle et sur l’utilisation des éléments recueillis à des fins disciplinaires, l’Autorité a évalué le traitement dans son ensemble, en accordant une attention particulière à la licéité de la conservation des données et à la compatibilité des modalités de gestion avec les principes du RGPD.

Dans ce contexte, certains aspects organisationnels et documentaires revêtent une importance particulière, notamment la définition des politiques d’utilisation des outils professionnels, la détermination appropriée des durées de conservation, la transparence des informations fournies aux salariés ainsi que l’encadrement des contrôles pouvant être réalisés au moyen des outils de travail. Bien que ces questions relèvent traditionnellement de la conformité en matière de protection des données, elles influencent de plus en plus fréquemment la gestion des procédures disciplinaires et des enquêtes internes.

Cette affaire confirme l’interaction croissante entre le droit du travail et le droit de la protection des données personnelles. Les évaluations menées par le juge du travail et par l’autorité de contrôle poursuivent des objectifs distincts et reposent sur des critères qui ne coïncident pas nécessairement. Dès lors, la conformité d’une activité au regard d’un cadre juridique ne garantit pas automatiquement sa conformité au regard de l’autre. C’est pourquoi les processus d’entreprise relatifs aux outils informatiques et aux contrôles exercés sur les salariés nécessitent aujourd’hui une approche intégrée, capable de concilier les besoins de protection de l’organisation, les garanties prévues par le Statut des travailleurs et les obligations découlant de la législation en matière de protection des données personnelles.

Inscrivez-vous à notre lettre d’information

Contacts

Vous avez besoin d'informations ? Écrivez-nous et notre équipe d'experts vous répondra dans les plus brefs délais.

Remplissez le formulaire

Autres nouveautés et insights

1 Oct 2026

NASpI et réintégration : le choix du salarié entraîne la perte de l’allocation

Sommaire La Cour de cassation, par son récent arrêt n° 24981 du 3 septembre 2026, a jugé que, lorsqu’un licenciement est annulé avec ordre de réintégration en application…

1 Oct 2026

Saviez-vous que… un témoignage rendu en justice peut avoir une portée disciplinaire et, dans les cas les plus graves, justifier un licenciement ?

La Cour de cassation italienne, section Travail, par son ordonnance n° 25687 du 22 septembre 2026, s’est prononcée sur la portée disciplinaire des déclarations faites par un salarié…

29 Sep 2026

Shadow AI en entreprise : comment maîtriser les risques, les données et la sécurité (Agenda digitale, 29 Septembre 2026 – Vittorio De Luca et Martina De Angeli)

La diffusion d’outils d’intelligence artificielle utilisés sans autorisation de l’entreprise expose les organisations à des risques liés aux données personnelles, aux informations confidentielles, au savoir-faire et à la…

24 Sep 2026

Le concept de « territoire » dans le cadre de la clause de non-concurrence (Top24 Lavoro Ai – Il Sole 24 Ore, 24 September 2026 – Vittorio De Luca et Alessandro Ferrari)

Les problématiques d’interprétation à la lumière de la jurisprudence la plus récente en matière de nullité de la clause de non-concurrence pour imprécision de la limitation territoriale Par…

16 Sep 2026

Le saviez-vous… La violation répétée des procédures internes de l’entreprise peut justifier le licenciement du responsable d’un point de vente ?

La Cour de cassation, chambre sociale, par l’ordonnance n° 25231 du 11 septembre 2026, a confirmé la légalité du licenciement pour faute grave prononcé à l’encontre d’une responsable…

1 Sep 2026

Suppression de fichiers de l’entreprise sur l’ordinateur : licenciement justifié même en l’absence de preuve d’un préjudice

L’affaire trouve son origine dans le licenciement disciplinaire d’une salariée occupant des fonctions de secrétariat général qui, à l’occasion de la restitution de son ordinateur professionnel à la…