L’affaire Piaggio illustre de manière particulièrement évidente comment, face aux mêmes faits, des appréciations profondément différentes peuvent coexister selon la perspective adoptée. Par une décision du 13 juin 2026, le Tribunal de Pise a jugé légitime le contrôle effectué sur la boîte de messagerie professionnelle d’une salariée, confirmant ainsi son licenciement prononcé par l’employeur. Quelques jours plus tard, l’Autorité italienne de protection des données personnelles (Garante per la protezione dei dati personali) a, au contraire, critiqué les modalités de gestion et de conservation de la messagerie électronique de l’entreprise, infligeant à Piaggio une amende de 460 000 euros. Au cœur de l’affaire se trouvaient notamment plusieurs courriels acquis dans le cadre d’une enquête interne concernant deux salariés licenciés en 2023, ainsi qu’un système de conservation des messages et des journaux de connexion (logs) jugé non conforme aux principes applicables en matière de protection des données à caractère personnel.
À première vue, les deux décisions semblent inconciliables. En réalité, cette divergence met en lumière un aspect souvent sous-estimé : la légalité d’un contrôle du point de vue du droit du travail ne coïncide pas nécessairement avec la licéité du traitement des données à caractère personnel ayant permis ce contrôle.
En l’espèce, le Tribunal de Pise a mis en avant la nature de la messagerie électronique professionnelle en tant qu’outil de travail au sens de l’article 4, alinéa 2, du Statut des travailleurs italien, considérant comme légitime un contrôle ciblé effectué sur la base d’un soupçon fondé de comportement illicite et destiné à protéger les actifs de l’entreprise ainsi que l’obligation de loyauté du salarié. Dans cette perspective, l’analyse du juge s’est concentrée sur l’utilisation des éléments recueillis comme moyens de preuve et sur la proportionnalité du contrôle par rapport aux faits reprochés.
L’Autorité italienne de protection des données a adopté une approche différente. Elle ne s’est pas limitée à examiner l’accès ponctuel aux courriels, mais a analysé l’ensemble du système de gestion de la messagerie électronique professionnelle, en se concentrant sur la conservation, la collecte et la consultation ultérieure des données. En particulier, elle a critiqué le fait que l’entreprise conservait les courriels des salariés pendant toute la durée de la relation de travail ainsi que pendant les cinq années suivant sa cessation, permettant ainsi une reconstitution rétrospective de leurs activités. Selon l’Autorité, ainsi que selon la Cour de cassation, les « contrôles défensifs au sens strict » ne peuvent porter que sur des données collectées après l’apparition d’un soupçon fondé d’infraction. Or, en l’espèce, une partie des courriels utilisés avait été collectée et conservée bien avant l’émergence de ce soupçon.
Sans entrer ici dans le fond des deux procédures, il convient de souligner que cette affaire démontre que l’analyse de la légalité des contrôles de la messagerie électronique professionnelle ne peut se limiter au seul moment de l’accès aux informations. Elle doit s’étendre à l’ensemble du cycle de traitement des données, en incluant les modalités de collecte, de conservation et de consultation ultérieure des informations.
Les décisions du Tribunal de Pise et de l’Autorité de protection des données semblent en effet refléter des niveaux d’analyse différents. Alors que le juge du travail a concentré son examen sur la légitimité du contrôle et sur l’utilisation des éléments recueillis à des fins disciplinaires, l’Autorité a évalué le traitement dans son ensemble, en accordant une attention particulière à la licéité de la conservation des données et à la compatibilité des modalités de gestion avec les principes du RGPD.
Dans ce contexte, certains aspects organisationnels et documentaires revêtent une importance particulière, notamment la définition des politiques d’utilisation des outils professionnels, la détermination appropriée des durées de conservation, la transparence des informations fournies aux salariés ainsi que l’encadrement des contrôles pouvant être réalisés au moyen des outils de travail. Bien que ces questions relèvent traditionnellement de la conformité en matière de protection des données, elles influencent de plus en plus fréquemment la gestion des procédures disciplinaires et des enquêtes internes.
Cette affaire confirme l’interaction croissante entre le droit du travail et le droit de la protection des données personnelles. Les évaluations menées par le juge du travail et par l’autorité de contrôle poursuivent des objectifs distincts et reposent sur des critères qui ne coïncident pas nécessairement. Dès lors, la conformité d’une activité au regard d’un cadre juridique ne garantit pas automatiquement sa conformité au regard de l’autre. C’est pourquoi les processus d’entreprise relatifs aux outils informatiques et aux contrôles exercés sur les salariés nécessitent aujourd’hui une approche intégrée, capable de concilier les besoins de protection de l’organisation, les garanties prévues par le Statut des travailleurs et les obligations découlant de la législation en matière de protection des données personnelles.
