{"id":15396,"date":"2025-05-16T14:54:24","date_gmt":"2025-05-16T12:54:24","guid":{"rendered":"https:\/\/www.poggi-avocats.com\/?p=15396"},"modified":"2025-05-16T14:54:25","modified_gmt":"2025-05-16T12:54:25","slug":"comment-on-the-court-of-cassation-ruling-of-9-april-2025-does-collecting-an-employees-ip-address-require-their-consent","status":"publish","type":"post","link":"https:\/\/www.poggi-avocats.com\/en\/commentaire-sur-larret-de-la-cour-de-cassation-du-9-avril-2025-collecter-une-adresse-ip-dun-employe-necessite-t-il-son-consentement","title":{"rendered":"Comment on the Court of Cassation ruling of 9 April 2025: does collecting an employee's IP address require their consent?"},"content":{"rendered":"\n<p><strong>Un arr\u00eat r\u00e9cent de la chambre sociale de la Cour de cassation du 9 avril 2025, se pronon\u00e7ant sur la lic\u00e9it\u00e9 de l\u2019exploitation par l\u2019employeur des logs de journalisation d\u2019un salari\u00e9 pour fonder son licenciement, inqui\u00e8te la communaut\u00e9 des RSSI et des DSI<\/strong> (pourvoi 23-13.159, In\u00e9dit).<\/p>\n\n\n\n<p>Le Monde Informatique s\u2019en est fait l\u2019\u00e9cho en titrant \u00ab&nbsp;<em>Collecter une adresse IP d\u2019un employ\u00e9 n\u00e9cessite son consentement<\/em>&nbsp;\u00bb.<\/p>\n\n\n\n<p>Quel enseignement faut-il tirer de cette d\u00e9cision&nbsp;?<\/p>\n\n\n\n<p>Invoquant les dispositions de l\u2019article 6 \u00a7 1 du RGPD, la Cour \u00e9crit que le traitement n\u2019est licite que si, et dans la mesure o\u00f9, au moins une des conditions suivantes est remplie, notamment :<\/p>\n\n\n\n<ol style=\"list-style-type:lower-alpha\" class=\"wp-block-list\">\n<li>la personne concern\u00e9e a consenti au traitement de ses donn\u00e9es \u00e0 caract\u00e8re personnel pour une ou plusieurs finalit\u00e9s sp\u00e9cifiques.<\/li>\n<\/ol>\n\n\n\n<p>Cette r\u00e9f\u00e9rence \u00e0 la loi est parcellaire.<\/p>\n\n\n\n<p>Rappelons qu\u2019en vertu de l\u2019article du RGPD pr\u00e9cit\u00e9, il n\u2019existe pas une seule mais six bases l\u00e9gales permettant de collecter les donn\u00e9es \u00e0 caract\u00e8re personnel&nbsp;: le consentement, le contrat, l\u2019obligation l\u00e9gale, la mission d\u2019int\u00e9r\u00eat public, l\u2019int\u00e9r\u00eat l\u00e9gitime, la sauvegarde des int\u00e9r\u00eats vitaux.<\/p>\n\n\n\n<p>La Cour poursuit son arr\u00eat en rappelant qu\u2019\u00ab&nbsp;<em>Il en r\u00e9sulte que les adresses IP, qui permettent d\u2019identifier indirectement une personne physique, sont des donn\u00e9es \u00e0 caract\u00e8re personnel, au sens de l\u2019article 4 du RGPD&nbsp;\u00bb<\/em><\/p>\n\n\n\n<p>Cette question ne fait pas d\u00e9bat et avait d\u00e9j\u00e0 \u00e9t\u00e9 tranch\u00e9e par la Chambre sociale de la Cour de cassation (25 novembre 2020 &#8211; pourvoi n\u00b017-19.523) en ligne avec la position prise par la CNIL dans une note du 6 janvier 2016.<\/p>\n\n\n\n<p>La Cour conclut <em>\u00ab&nbsp;de sorte que leur collecte par l\u2019exploitation du fichier de journalisation constitue un traitement de donn\u00e9es \u00e0 caract\u00e8re personnel qui n\u2019est licite que si la personne concern\u00e9e y a consenti<\/em>&nbsp;\u00bb.<\/p>\n\n\n\n<p>Le syllogisme interroge.<\/p>\n\n\n\n<p>D\u2019abord, ce n\u2019est pas \u00e0 la Cour Supr\u00eame de d\u00e9terminer la base l\u00e9gale d\u2019un traitement. C\u2019est une pr\u00e9rogative et une responsabilit\u00e9 du responsable de traitement au regard de chacune des finalit\u00e9s du traitement, sous le contr\u00f4le, a posteriori, de la CNIL (en France) dont les d\u00e9cisions peuvent faire l\u2019objet d\u2019un recours.<\/p>\n\n\n\n<p>Ensuite, le \u00ab&nbsp;consentement&nbsp;\u00bb implique qu\u2019il doit \u00eatre libre, sp\u00e9cifique, \u00e9clair\u00e9 et univoque (articles 4 &amp; 7 du RGPD). Cela signifie que la personne concern\u00e9e dispose d\u2019un contr\u00f4le sur ses donn\u00e9es et doit \u00eatre en mesure&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>de comprendre le traitement qui sera fait de ses donn\u00e9es\u00a0;<\/li>\n\n\n\n<li>de choisir sans contrainte d\u2019accepter ou non ce traitement\u00a0;<\/li>\n\n\n\n<li>de changer d\u2019avis librement.<\/li>\n<\/ul>\n\n\n\n<p>Dans sa D\u00e9lib\u00e9ration n\u00b02022-126 du 23 mai 2022 portant adoption d&rsquo;un r\u00e9f\u00e9rentiel relatif aux traitements de donn\u00e9es \u00e0 caract\u00e8re personnel mis en \u0153uvre aux fins de gestion du personnel, la CNIL a reconnu que l\u2019employeur ne peut pas retenir le consentement comme base l\u00e9gale.<\/p>\n\n\n\n<p>La raison est que les employ\u00e9s ne sont que tr\u00e8s rarement en mesure de donner, de refuser ou de r\u00e9voquer librement leur consentement, \u00e9tant donn\u00e9 la d\u00e9pendance qui d\u00e9coule de la relation employeur\/employ\u00e9.<\/p>\n\n\n\n<p>Enfin, la CNIL a d\u00e9j\u00e0 donn\u00e9 son avis sur le traitement de la journalisation des logs au sein des entreprises, \u00e0 l\u2019oppos\u00e9 de la position prise par la Cour de cassation.<\/p>\n\n\n\n<p>Dans sa D\u00e9lib\u00e9ration n\u00b0 2021-122 du 14 octobre 2021, la CNIL donne la d\u00e9finition de la journalisation qui sont \u00ab&nbsp;<em>des dispositifs qui permettent d\u2019assurer une tra\u00e7abilit\u00e9 des acc\u00e8s et des actions des diff\u00e9rents utilisateurs habilit\u00e9s \u00e0 acc\u00e9der aux syst\u00e8mes d\u2019information (et donc aux traitements de donn\u00e9es \u00e0 caract\u00e8re personnel que sont susceptibles de constituer ces syst\u00e8mes)&nbsp;\u00bb.<\/em><\/p>\n\n\n\n<p>Si elle fait valoir que la conservation de ces donn\u00e9es de tra\u00e7abilit\u00e9 est d\u2019abord justifi\u00e9e par l\u2019objectif de s\u00e9curisation du traitement, elle reconnait que \u00ab&nbsp;<em>Ces donn\u00e9es peuvent \u00e9galement servir ex post lorsqu\u2019une violation de donn\u00e9es (notamment par consultation, transmission ou usage ill\u00e9gaux des donn\u00e9es) est constat\u00e9e et que le responsable de traitement cherche \u00e0 en \u00e9tablir la responsabilit\u00e9<\/em>&nbsp;\u00bb.<\/p>\n\n\n\n<p>La contrepartie est l\u2019obligation qui p\u00e8se sur l\u2019employeur d\u2019informer les utilisateurs habilit\u00e9s \u00e0 acc\u00e9der au traitement de la mise en place du dispositif de journalisation, de la nature des donn\u00e9es collect\u00e9es et de la dur\u00e9e de conservation de ces derni\u00e8res. Elle fournit un exemple de la fa\u00e7on dont l\u2019information peut \u00eatre r\u00e9alis\u00e9e <em>via <\/em>des mentions d\u2019information pr\u00e9sent\u00e9es au moment de l\u2019authentification lors de l\u2019acc\u00e8s au traitement.<\/p>\n\n\n\n<p>En conclusion, la d\u00e9cision du 9 avril 2025 de la chambre sociale de la Cour de cassation est incompr\u00e9hensible.<\/p>\n\n\n\n<p>L\u2019arr\u00eat de la Cour d\u2019appel d\u2019Agen cass\u00e9 par la Cour de cassation t\u00e9moigne que les notions de RGPD \u00e9taient d\u00e9j\u00e0 mal ma\u00eetris\u00e9es.<\/p>\n\n\n\n<p>Sur la notion de donn\u00e9es \u00e0 caract\u00e8re personnelle la Cour d\u2019appel a mal motiv\u00e9 sa d\u00e9cision en mentionnant qu\u2019\u00ab&nbsp;<em>une adresse IP de classe B qui correspond \u00e0 une adresse de r\u00e9seau local [qui] n\u2019identifie que des p\u00e9riph\u00e9riques dans le r\u00e9seau local et non une personne physique<\/em>&nbsp;\u00bb. Elle n\u2019a pas appliqu\u00e9 le RGPD en d\u00e9clarant qu\u2019\u00ab&nbsp;<em>aucune d\u00e9claration \u00e0 la CNIL n\u2019\u00e9tant exig\u00e9e<\/em>&nbsp;\u00bb, sans aborder la question de la base l\u00e9gale du traitement.<\/p>\n\n\n\n<p>Il convient de noter que la d\u00e9cision de la Cour de cassation du 9 avril 2025 n\u2019a pas \u00e9t\u00e9 publi\u00e9e au bulletin, ce qui n\u2019en fait pas un arr\u00eat de principe. Elle cr\u00e9e une ins\u00e9curit\u00e9 juridique que l\u2019Assembl\u00e9e Pl\u00e9ni\u00e8re devra rectifier. A moins que la CJUE ne soit saisie de la question. A la suite de cette cassation, l\u2019affaire sera rejug\u00e9e par la Cour d\u2019appel de Pau.<\/p>\n\n\n\n<p>D\u2019un point de vue op\u00e9rationnelle, notre conseil aux entreprises est de v\u00e9rifier si leur charte informatique est \u00e0 jour, ainsi que la fa\u00e7on dont elles informent leurs salari\u00e9s sur le contr\u00f4le individuel de leur activit\u00e9 et leur process de recherche et d\u2019utilisation de la preuve num\u00e9rique. La charte informatique reste une documentation \u00e0 privil\u00e9gier et doit \u00eatre r\u00e9dig\u00e9e en collaboration avec la DSI, la RSSI, le DPO et la Direction des Ressources Humaines. Dans cette affaire, la charte informatique de l\u2019employeur datait de 2015 et n\u2019avait pas \u00e9t\u00e9 mise \u00e0 jour.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>A recent ruling by the Labour Division of the French Supreme Court on 9 April 2025, concerning the legality of an employer's use of an employee's logs as a basis for dismissal, is causing concern among CISOs and CIOs (Appeal 23-13.159, Unpublished). Le Monde Informatique echoed this concern with a headline ... <a title=\"Comment on the Court of Cassation ruling of 9 April 2025: does collecting an employee&#039;s IP address require their consent?\" class=\"read-more\" href=\"https:\/\/www.poggi-avocats.com\/en\/commentaire-sur-larret-de-la-cour-de-cassation-du-9-avril-2025-collecter-une-adresse-ip-dun-employe-necessite-t-il-son-consentement\" aria-label=\"Read more about Commentary on the Court of Cassation ruling of 9 April 2025: does collecting an employee&#039;s IP address require their consent?\">Read more<\/a><\/p>","protected":false},"author":4,"featured_media":10239,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"none","_seopress_titles_title":"Commentaire sur l'arr\u00eat de la Cour de Cassation du 9 avril 2025 : collecter une adresse IP d\u2019un employ\u00e9 n\u00e9cessite-t-il son consentement ?","_seopress_titles_desc":"Un arr\u00eat r\u00e9cent de la chambre sociale de la Cour de cassation du 9 avril 2025, se pronon\u00e7ant sur la lic\u00e9it\u00e9 de l\u2019exploitation par l\u2019employeur des logs de journalisation d\u2019un salari\u00e9 pour fonder son licenciement, inqui\u00e8te la communaut\u00e9 des RSSI et des DSI (pourvoi 23-13.159, In\u00e9dit).","_seopress_robots_index":"","footnotes":""},"categories":[1],"tags":[61,46,63,62],"class_list":["post-15396","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites","tag-adresse-ip-dun-employe","tag-donnees-personnelles","tag-licenciement-pour-faute","tag-preuve"],"brizy_media":[],"_links":{"self":[{"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/posts\/15396","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/comments?post=15396"}],"version-history":[{"count":1,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/posts\/15396\/revisions"}],"predecessor-version":[{"id":15399,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/posts\/15396\/revisions\/15399"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/media\/10239"}],"wp:attachment":[{"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/media?parent=15396"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/categories?post=15396"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.poggi-avocats.com\/en\/wp-json\/wp\/v2\/tags?post=15396"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}