Veille
Actance - 6 Octobre 2026

Données confidentielles de l’entreprise - Les leviers de prévention et d’action de l’employeur

Dans notre brève en date du 11 septembre 2026, nous revenions sur un arrêt récemment rendu par la chambre commerciale de la Cour de cassation (Cass. com., 2 septembre 2026, n° 25-12.718 F-B), concernant la présence sur l’ordinateur professionnel d’un salarié d’informations confidentielles appartenant à son ancien employeur. Cette seule présence permet en effet de caractériser l’appropriation illicite de ces informations par le nouvel employeur. Dans la continuité de cette décision, Gaëlle Kermarec et Louis Le Merle, avocats au sein d’Actance Avocats, reviennent sur les moyens d’action dont dispose un employeur pour prévenir en amont ou réagir en aval, à la suite d’un vol de données confidentielles par des collaborateurs internes à la société.

1) En amont, miser sur une culture de sécurité interne

Pour éviter une fuite de données confidentielles en dehors des murs de l’entreprise, le plus efficace est souvent de prévoir en amont des processus qui permettent de sécuriser ces données.

Sur ce point, la Direction Générale de la Sécurité Intérieure (DGSI) liste pour les entreprises un ensemble de mesures qu’il peut être pertinent de mettre en place pour renforcer la protection des données sensibles et prévenir des risques de vol interne, notamment :

  • Répertorier les données en fonction de leur niveau de sensibilité, en identifiant les données considérées comme sensibles pour l’entreprise et en adaptant leur stockage en fonction de leur niveau de sensibilité.
  • Hiérarchiser les accès informatiques au sein de la société en fonction du profil et des fonctions des salariés, en limitant l’accès aux données aux besoins précis de chaque salarié.
  • Adopter une politique de sécurité des données informatiques, et veiller à son application effective. A ce titre, les entreprises peuvent mettre en place des règles strictes de sécurité informatique afin de limiter l’exfiltration de données : interdiction d’envoyer des informations sensibles à des comptes de messagerie personnels, interdiction d’utiliser des dispositifs de stockage externes (comme les clés USB, les disques durs externes, etc.).
  • Surveiller le comportement des utilisateurs sur le réseau de l’entreprise en mettant en place des outils permettant notamment d’identifier les salariés ayant accédé à certains types de données ou fichiers, de déterminer le nombre de fois où un utilisateur a essayé d’accéder à des dossiers, etc.
  • En cas de départ d’un salarié, il est primordial de disposer d’une politique claire en matière de conservation des comptes et des données et de s’assurer que celui-ci a restitué l’ensemble de ses clés d’accès et matériels voire de changer systématiquement les mots de passe des comptes partagés.

2) En aval, constituer des preuves

En cas de fuite de données confidentielles avérée, l’entreprise peut mettre en place un certain nombre de mesures qui viseront à éviter l’aggravation de la situation et à recueillir de premiers éléments de preuve à faire valoir en cas de contentieux devant la justice.

A ce titre, il est recommandé de :

  • Réaliser des captures d’écran de l’historique des connexions ;
  • Extraire et sceller les journaux (messagerie, proxy, DLP, serveurs de fichiers, ports USB, cloud) couvrant la période utile, en faisant appel à un commissaire de justice pour garantir l’intégrité de ces éléments ;
  • Déposer plainte auprès des services de police ou de gendarmerie, ou directement auprès du procureur de la République.

Plus généralement, il sera préconisé de rassembler tous les éléments de preuve et de contexte qui seront ensuite transmis à l’autorité judiciaire lors du dépôt de plainte. Il convient notamment de prendre note de la date et de l’heure des faits, du nom de la personne à l’origine de l’infraction, et de décrire précisément l’évènement et le préjudice subi.

Également, il peut être pertinent de sommer l’ancien salarié de restituer et de supprimer les données concernées, par le biais d’une mise en demeure avec courrier recommandé.

Dans l’hypothèse où le vol de données confidentielles porterait en tout ou partie sur des données à caractère personnel, l’entreprise devra également en avertir la CNIL, dans un délai maximal de 72 heures à compter de la connaissance de la violation, en précisant : la nature de la violation, les catégories et le nombre approximatif des personnes et d’enregistrements concernés, les conséquences probables de la violation, les mesures prises pour remédier à la violation…

3) Les moyens d’action de l’employeur vis-à-vis du salarié et/ou de son nouvel employeur

L’employeur victime d’un vol ou d’une appropriation de données confidentielles dispose d’un ensemble gradué et cumulable de voies de droit, articulant des mesures probatoires préalables, des sanctions disciplinaires, des actions en responsabilité civile, commerciale et prud’homale, ainsi que des poursuites pénales dirigées tant contre le salarié (actuel ou ancien) que contre le nouvel employeur « bénéficiaire ».

Avant toute action au fond, la mise en œuvre de mesures d’instruction in futurum constitue un préalable stratégique pour figer les preuves numériques, notamment :

  • Les saisies et constats sur requête sur le fondement de l’article 145 du code de procédure civile : cette mesure, non contradictoire, est souvent utile et justifiée par l’effet de surprise indispensable pour éviter la suppression, l’altération ou la dissimulation de fichiers informatiques par le salarié ou le concurrent (CA Paris, 12 juin 2015, n° 12/22529) ;
  • Les mesures conservatoires d’urgence : le juge des référés peut ordonner sous astreinte la restitution de matériels, la suppression de copies ou l’interdiction provisoire d’exploiter les données illicites afin de prévenir un dommage imminent ou de faire cesser un trouble manifestement illicite.

Lorsque le salarié fait encore partie des effectifs au moment de la découverte des faits, son employeur est en droit de le sanctionner disciplinairement voire de le licencier si celui-ci a procédé à une copie, un transfert sur une messagerie personnelle ou à une soustraction de fichiers confidentiels (fichiers clients, bases de données tarifaires, logiciels internes). Ce type de faits est susceptible de constituer un manquement direct à son obligation de loyauté voire une faute lourde lorsque l’employeur rapporte la preuve que la soustraction a été opérée dans l’intention de nuire à l’entreprise, notamment pour favoriser un concurrent direct (CA Douai, 28 mai 2010, n° 09/03160).

A l’inverse, il a pu être considéré qu’était sans cause réelle et sérieuse le licenciement prononcé à l’égard d’une salariée qui avait transféré un courriel de sa messagerie professionnelle vers son adresse électronique personnelle, dès lors qu’aucun élément ne permettait de lui imputer une transmission de ces données confidentielles à des personnes extérieures à l’entreprise. De plus, la Cour relevait qu’au vu de l’importante ancienneté de la salariée et de l’absence de toute sanction ou rappel à ses obligations antérieurement à la procédure de licenciement, la faute grave n’était pas constituée (Cass soc, 9 avril 2025, n° 24-12.055).

Sur le plan pénal, l’employeur victime a tout intérêt à déposer une plainte, étant précisé que les faits sont susceptibles de caractériser diverses infractions (vol de données informatiques, abus de confiance, atteinte à un système de traitement automatisé de données).

Vis-à-vis du nouvel employeur du salarié, la récente décision de la Cour de cassation mentionnée précédemment (Cass. com., 2 septembre 2026, n° 25-12.718) fournit une base jurisprudentielle pour agir sur le terrain de la concurrence déloyale : la seule détention, sur l’ordinateur professionnel du salarié, d’informations confidentielles appartenant à son ancien employeur, caractérise l’appropriation de ces informations par le nouvel employeur (et ce même si le salarié n’était lié par aucune clause de non-concurrence).

Cette solution s’inscrit dans une jurisprudence constante selon laquelle la seule détention d’informations confidentielles apportées par un ancien salarié constitue un acte de concurrence déloyale.

En pratique, il peut être utile d’informer le nouvel employeur de la récupération de données sensibles par le salarié afin de le sensibiliser sur le fait qu’il doit veiller à ce que son nouveau salarié n’utilise pas ces données dans l’exercice de ses nouvelles fonctions.

En cas de préjudice important, des actions judiciaires complémentaires peuvent enfin être engagées à l’encontre du nouvel employeur concurrent (action en concurrence déloyale et parasitisme, action au titre du secret des affaires, recel).