Messagerie professionnelle : jusqu’où l’employeur peut-il consulter les courriels de ses salariés ?

L’usage de la messagerie professionnelle confronte directement les prérogatives de l’employeur aux droits fondamentaux du salarié. Si les courriels émis ou reçus au moyen de l’outil professionnel sont, en principe, présumés avoir un caractère professionnel, leur consultation, leur conservation et leur utilisation à des fins disciplinaires ou probatoires demeurent strictement encadrées. Les décisions rendues en 2025 et 2026 confirment la nécessité d’articuler cette présomption avec le respect de la vie privée, le secret des correspondances, le droit à la preuve et les exigences issues du RGPD. Elles invitent ainsi à préciser les conditions dans lesquelles l’employeur peut accéder aux messages du salarié et les mobiliser dans le cadre de la relation de travail.
La messagerie électronique professionnelle est devenue l’un des principaux lieux de conservation de la mémoire de l’entreprise. Instructions hiérarchiques, échanges commerciaux, alertes internes, appréciations sur les collaborateurs, documents confidentiels : une part considérable de la relation de travail transite désormais par e-mail.
Cette réalité soulève une difficulté juridique particulière. La boîte mail est fournie par l’entreprise et destinée au travail, mais elle demeure utilisée par une personne qui conserve, même dans l’entreprise, son droit au respect de la vie privée et au secret de ses correspondances.
La jurisprudence a construit progressivement un équilibre entre ces deux impératifs. Les décisions rendues depuis 2023, et plus particulièrement en 2025 et 2026, permettent aujourd’hui d’en préciser les contours : présomption de caractère professionnel, protection des messages personnels, droit d’accès du salarié au titre du RGPD, utilisation disciplinaire des courriels, recevabilité de preuves issues de messageries privées et règles applicables lors du départ du salarié.
Six principes à connaître sur les mails professionnels
- Les messages envoyés ou reçus depuis la messagerie professionnelle sont, en principe, présumés professionnels lorsqu’ils ne sont pas clairement identifiés comme personnels ou privés.
- L’employeur peut accéder aux éléments professionnels pour les besoins de l’entreprise, mais ce pouvoir n’autorise pas une surveillance générale et permanente des salariés.
- Les messages portant une mention telle que « Personnel » ou « Privé » bénéficient d’une protection renforcée au titre de la vie privée et du secret des correspondances.
- Depuis l’arrêt du 18 juin 2025, les courriels professionnels constituent des données à caractère personnel : le salarié peut donc exercer son droit d’accès à leur contenu et à leurs métadonnées.
- Un message professionnel peut être utilisé dans une procédure disciplinaire. La Cour de cassation l’a encore confirmé le 14 janvier 2026 pour des échanges entre collègues en rapport avec l’activité professionnelle.
- La recevabilité d’un courriel comme preuve et la licéité de la manière dont il a été obtenu constituent deux questions distinctes.
Pourquoi la messagerie professionnelle pose-t-elle une difficulté juridique particulière ?
La difficulté vient de la nature hybride de l’outil.
D’un côté, l’adresse électronique est créée par l’employeur. Les serveurs, licences, dispositifs de sauvegarde et moyens informatiques appartiennent ou sont administrés par l’entreprise. Celle-ci doit pouvoir assurer la continuité de son activité et retrouver les informations nécessaires au fonctionnement de ses services. De l’autre, le salarié ne perd pas ses libertés fondamentales lorsqu’il franchit la porte de l’entreprise. L’article 9 du Code civil garantit le respect de la vie privée. L’article 8 de la Convention européenne des droits de l’homme protège également la vie privée et la correspondance. En droit du travail, l’article L. 1121-1 du Code du travail pose une règle particulièrement importante : les restrictions apportées aux droits des personnes et aux libertés individuelles et collectives doivent être justifiées par la nature de la tâche à accomplir et proportionnées au but recherché.
C’est à partir de ces principes que la jurisprudence a élaboré le régime aujourd’hui applicable aux courriels professionnels.
L’arrêt Nikon demeure le point de départ
L’arrêt Nikon du 2 octobre 2001 reste la décision emblématique en matière de vie privée au travail. La Cour de cassation y affirme que le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée, laquelle implique notamment le secret des correspondances. Cette protection demeure applicable lorsque l’employeur a interdit l’utilisation personnelle des outils informatiques. L’apport de Nikon est donc fondamental : le pouvoir de direction de l’entreprise ne permet pas de supprimer toute sphère privée au travail. Mais l’arrêt ne signifie pas pour autant que tous les documents présents sur l’ordinateur professionnel sont personnels. La jurisprudence ultérieure a progressivement construit une présomption de caractère professionnel.
Un courriel envoyé depuis la messagerie de l’entreprise est-il professionnel ?
En principe, oui, lorsqu’aucun élément ne permet de l’identifier comme personnel. Cette présomption répond à une nécessité pratique. L’entreprise doit pouvoir accéder à un devis envoyé à un client, une commande, un échange avec un fournisseur ou un document indispensable au traitement d’un dossier, même lorsque le salarié concerné est absent. Il serait matériellement difficile de soumettre chaque consultation à l’autorisation du titulaire de la boîte. Cette présomption n’est toutefois pas irréfragable. Un message clairement identifié comme personnel relève d’un régime différent.
Comment qualifier les principaux types de messages ?
|
Situation |
Qualification probable |
Possibilité d’accès de l’employeur |
|---|---|---|
|
Mail concernant un client ou un dossier professionnel |
Professionnel |
Oui, en principe |
|
Mail professionnel sans mention particulière |
Présumé professionnel |
Oui, en principe |
|
Mail portant la mention « Personnel » |
Personnel |
Accès fortement encadré |
|
Mail portant la mention « Privé » |
Personnel |
Accès fortement encadré |
|
Dossier « Mes documents » |
Pas automatiquement personnel |
Présomption professionnelle susceptible de s’appliquer |
|
Échange avec un collègue concernant l’entreprise |
Potentiellement professionnel |
Oui selon son contenu et son contexte |
|
Message provenant d’une messagerie personnelle |
Personnel |
Protection particulièrement forte |
Comment un salarié peut-il identifier un message personnel ?
La méthode la plus sûre consiste à employer une qualification explicite. Les mentions « Personnel » ou « Privé » permettent d’indiquer clairement que le message ne relève pas de l’activité professionnelle. La jurisprudence refuse en revanche de donner automatiquement cette portée à des intitulés ambigus. La Cour de cassation a ainsi jugé qu’un dossier intitulé « Mes documents » ne pouvait pas être considéré comme personnel du seul fait de cette appellation. La solution est pragmatique : l’employeur doit pouvoir identifier le caractère privé de l’élément avant d’avoir à prendre connaissance de son contenu. Pour cette raison, la frontière entre vie privée et activité professionnelle dépend en grande partie de la manière dont le salarié organise ses données.
L’employeur peut-il ouvrir un message marqué « Personnel » ?
Les conditions sont sensiblement plus strictes. La jurisprudence prévoit que les fichiers identifiés comme personnels ne peuvent, en principe, être ouverts qu’en présence du salarié ou après que celui-ci a été dûment appelé. Une exception existe néanmoins en cas de risque ou d’événement particulier. L’existence de cette exception ne doit pas conduire à banaliser l’accès.
Une suspicion sérieuse de fuite de données, un incident informatique ou une menace immédiate pour le système d’information peuvent, selon les circonstances, constituer un événement particulier. Une simple curiosité managériale ou la volonté de contrôler le comportement d’un salarié ne sauraient recevoir la même qualification. Il est donc recommandé que l’entreprise conserve une trace du motif ayant justifié l’accès exceptionnel.
Un échange entre collègues peut-il rester professionnel ?
C’est précisément l’une des questions sur lesquelles la Cour de cassation s’est prononcée en 2026. Dans une décision du 14 janvier 2026, une salariée contestait l’utilisation de messages échangés avec un collègue. Certains comportaient des propos insultants et dénigrants envers des supérieurs hiérarchiques. Elle soutenait que les conversations étaient privées et n’étaient pas destinées à être rendues publiques.
La chambre sociale écarte cet argument. Elle relève que les messages avaient été échangés au moyen d’un outil informatique fourni par l’employeur, qu’ils provenaient de la messagerie professionnelle et que leur contenu était en rapport avec l’activité professionnelle. La Cour en déduit qu’ils bénéficiaient d’une présomption de caractère professionnel et ne revêtaient pas un caractère privé, peu important qu’ils n’aient pas été destinés à être rendus publics.
Cette décision fournit un enseignement pratique essentiel : un message n’est pas privé simplement parce que son auteur pense s’adresser confidentiellement à un collègue. Le support et le contenu de l’échange restent déterminants.
L’employeur peut-il sanctionner un salarié en raison du contenu de ses mails ?
Le caractère professionnel du message permet son utilisation dans une procédure disciplinaire, mais ne suffit pas, à lui seul, à rendre toute sanction légitime. Il faut ensuite examiner le contenu des propos. Le salarié dispose d’une liberté d’expression dans et hors de l’entreprise. Des critiques adressées à la hiérarchie ne constituent donc pas automatiquement une faute. Les juges prennent notamment en considération :
- les termes employés ;
- leur caractère injurieux ou excessif ;
- le contexte ;
- le nombre de destinataires ;
- les fonctions du salarié ;
- la portée des propos ;
- leurs conséquences dans l’entreprise.
Dans l’arrêt du 14 janvier 2026, la Cour relève précisément le caractère injurieux et dénigrant de certains messages et considère la mesure disciplinaire proportionnée au regard du contexte.
Deux étapes doivent donc être distinguées : l’employeur avait-il le droit d’utiliser le message ? Puis : son contenu caractérise-t-il effectivement une faute susceptible de justifier la sanction prononcée ?
L’entreprise peut-elle mettre en place une surveillance des e-mails ?
Oui, mais le contrôle doit être encadré. Il faut distinguer la consultation ponctuelle d’un courrier professionnel de la mise en place d’un dispositif permettant de contrôler systématiquement l’activité numérique des salariés. La seconde hypothèse entraîne des obligations beaucoup plus importantes.
La CNIL rappelle notamment que les dispositifs de contrôle doivent être justifiés par la nature des tâches et proportionnés au but poursuivi. Elle souligne également les obligations relatives à l’information des salariés et à la consultation des représentants du personnel.
Le principe est simple : la technologie disponible ne détermine pas ce que l’employeur est juridiquement autorisé à faire.
Quelles finalités peuvent justifier un contrôle ?
Plusieurs intérêts de l’entreprise peuvent légitimement justifier certaines mesures :
- protection du système d’information ;
- prévention des fuites de données ;
- lutte contre les logiciels malveillants ;
- continuité de l’activité ;
- protection des secrets d’affaires ;
- détection de comportements frauduleux ;
- recherche d’éléments nécessaires à une enquête interne.
La finalité doit néanmoins être précise. Une formulation générale telle qu’« assurer le bon fonctionnement de l’entreprise » peut être insuffisante pour justifier un dispositif particulièrement intrusif. Il faut également s’interroger sur l’existence de solutions moins attentatoires aux droits des salariés.
Pourquoi la proportionnalité est-elle devenue centrale ?
Parce qu’un intérêt légitime de l’entreprise ne permet pas nécessairement d’utiliser n’importe quelle méthode.
Prenons une entreprise confrontée à un risque de fuite de données confidentielles. Elle peut légitimement renforcer la sécurité de ses systèmes et surveiller certains flux. Cela ne signifie pas nécessairement qu’elle puisse enregistrer chaque frappe du clavier (dispositif dit keylogger), capturer en permanence l’écran de tous les collaborateurs et analyser automatiquement toutes leurs conversations. Le moyen doit être proportionné au risque. La CNIL indique précisément qu’une surveillance constante est en principe excessive et mentionne notamment les difficultés posées par les keyloggers.
Cette approche impose donc de raisonner en trois temps : identifier le risque, définir les données réellement nécessaires, puis choisir le moyen le moins intrusif permettant de l’atteindre.
Les salariés doivent-ils être informés ?
Oui, lorsqu’un dispositif permet de collecter des informations concernant personnellement les salariés. L’article L. 1222-4 du Code du travail prévoit qu’aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été préalablement porté à sa connaissance. Cette exigence se combine avec les obligations d’information issues du RGPD. Le salarié doit notamment pouvoir connaître :
- la finalité du dispositif ;
- les catégories de données collectées ;
- la base juridique ;
- les destinataires ;
- la durée de conservation ;
- l’existence de ses droits.
La charte informatique constitue souvent un support approprié, à condition qu’elle corresponde réellement aux outils utilisés. Une formule générale rédigée plusieurs années auparavant ne suffit pas nécessairement à couvrir l’installation ultérieure d’un logiciel beaucoup plus intrusif.
Le CSE doit-il être consulté ?
La consultation du comité social et économique doit être envisagée avant la mise en œuvre des moyens ou techniques permettant un contrôle de l’activité des salariés lorsque les dispositions du Code du travail l’imposent. Dans les entreprises concernées, l’article L. 2312-38 du Code du travail constitue un texte central. Le sujet ne peut donc pas être traité uniquement entre la direction informatique et le fournisseur du logiciel.
Un projet de surveillance informatique peut relever simultanément du droit du travail, du droit de la protection des données, du dialogue social et de la cybersécurité.
Pourquoi l’arrêt du 18 juin 2025 a-t-il profondément modifié le sujet ?
Parce que la Cour de cassation ne s’est plus seulement demandé ce que l’employeur pouvait lire. Elle s’est intéressée à ce que le salarié pouvait lui-même demander à l’entreprise. Dans l’arrêt du 18 juin 2025, la chambre sociale juge que les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle constituent des données à caractère personnel. La Cour en déduit que le salarié peut exercer le droit d’accès prévu par l’article 15 du RGPD.
Cette qualification peut paraître logique : un e-mail comporte une adresse, un expéditeur, des destinataires, un contenu et des informations permettant d’identifier son auteur. La portée pratique de la solution est néanmoins considérable.
Le salarié peut-il demander une copie de ses courriels professionnels ?
Oui, la Cour de cassation considère que le droit d’accès peut porter sur les courriels professionnels eux-mêmes. L’entreprise doit être en mesure de communiquer non seulement certaines métadonnées, mais également le contenu des messages concernés, sous réserve des droits et libertés d’autrui. Un employeur ne peut donc pas répondre systématiquement : « La messagerie appartient à l’entreprise, vous n’y avez plus accès ». Le support professionnel et la qualification de donnée personnelle coexistent. Cette solution impose aux entreprises de disposer d’une procédure de traitement des demandes d’accès.
Le salarié peut-il obtenir absolument tous les mails de sa boîte ?
Non, le droit d’accès porte sur les données personnelles concernant le demandeur. Il doit également être concilié avec les droits et libertés des tiers. Une messagerie professionnelle peut contenir :
- des données relatives à d’autres salariés ;
- des secrets d’affaires ;
- des informations concernant des clients ;
- des données confidentielles ;
- des avis juridiques ;
- des échanges étrangers à la personne exerçant son droit.
L’entreprise doit donc analyser la demande et peut être amenée à occulter certaines informations. L’existence de données de tiers ne permet toutefois pas nécessairement de rejeter l’intégralité de la demande. La difficulté consiste précisément à trouver le juste équilibre.
Dans quel délai faut-il répondre au salarié ?
Le RGPD prévoit, en principe, une réponse dans un délai d’un mois. Lorsque la complexité ou le nombre de demandes le justifie, ce délai peut être prolongé dans les conditions prévues par le règlement. Pour une entreprise, le principal problème peut devenir technique.
Que se passe-t-il lorsque la boîte a été supprimée deux jours après le départ du collaborateur ? Les sauvegardes sont-elles encore disponibles ? Les messages peuvent-ils être recherchés par période ou correspondant ? Comment isoler les données relatives au salarié ? Comment protéger les tiers ?
Ces questions devraient être anticipées dans la politique interne de conservation.
Que devient la boîte mail lorsqu’un salarié quitte l’entreprise ?
La fermeture du compte doit être organisée. Plusieurs intérêts doivent être conciliés :
- assurer la continuité du service ;
- préserver les documents professionnels nécessaires ;
- protéger les correspondances privées ;
- informer les correspondants ;
- respecter les durées de conservation ;
- préserver d’éventuelles preuves en cas de litige.
La redirection permanente et silencieuse d’une adresse nominative vers le compte du successeur présente notamment des difficultés. Le correspondant peut penser qu’il continue de s’adresser à la personne initiale alors que son message est désormais lu par un tiers.
Une solution plus transparente consiste généralement à mettre en place, pendant une période appropriée, un message automatique indiquant le départ du salarié et l’adresse du nouveau contact.
Le salarié peut-il effacer tous ses mails avant son départ ?
La réponse est plus subtile qu’il n’y paraît. Une décision de la cour administrative d’appel de Versailles du 3 février 2026 concernait une salariée protégée ayant supprimé l’intégralité de ses courriels professionnels avant son départ. La juridiction relève notamment qu’aucune règle interne ne lui interdisait cette suppression ni ne définissait un protocole de conservation. Elle retient également que l’employeur n’établissait pas suffisamment le préjudice invoqué. La décision ne reconnaît évidemment aucun droit général à détruire les données professionnelles.
Elle rappelle cependant qu’une entreprise qui entend sanctionner la suppression de courriels doit être capable de caractériser précisément l’obligation méconnue et les conséquences du comportement reproché.
Départ du salarié : quelle politique adopter ?
|
Situation |
Risque |
Bonne pratique |
|---|---|---|
|
Suppression immédiate de la boîte |
Perte de données et difficulté RGPD |
Organiser la fermeture selon une procédure définie |
|
Conservation sans limite |
Risque au regard du RGPD |
Fixer des durées justifiées |
|
Redirection invisible longue |
Atteinte aux droits des correspondants |
Préférer un message automatique |
|
Suppression par le salarié |
Difficulté disciplinaire |
Prévoir des règles internes de conservation |
|
Contentieux en cours |
Destruction de preuves |
Préserver de façon ciblée les éléments nécessaires |
|
Demande d’accès RGPD |
Incapacité à répondre |
Maintenir une capacité d’extraction adaptée |
Une charte informatique peut-elle éviter ces difficultés ?
Elle ne les élimine pas, mais elle réduit considérablement l’incertitude. Une charte correctement rédigée devrait notamment préciser :
- les usages personnels tolérés ;
- la manière d’identifier un élément privé ;
- les modalités d’accès aux messageries en cas d’absence ;
- les dispositifs de sécurité et de contrôle utilisés ;
- les règles de conservation ;
- la gestion des comptes lors du départ ;
- les habilitations des administrateurs ;
- la traçabilité des accès exceptionnels.
La décision de la CAA de Versailles du 3 février 2026 montre précisément l’intérêt d’avoir défini en amont les obligations applicables à la conservation des courriels. Une entreprise ne devrait pas attendre un licenciement ou un incident informatique pour décider de ce qu’un salarié est autorisé à supprimer.
Les courriels peuvent-ils servir de preuve aux prud’hommes ?
Oui, le courriel est devenu une pièce courante des dossiers prud’homaux. Il peut établir une consigne, une modification des fonctions, une surcharge de travail, un désaccord, un objectif, une alerte ou encore la chronologie d’une procédure disciplinaire.
La question est relativement simple lorsque le message professionnel a été obtenu régulièrement. Elle devient plus complexe lorsque la preuve est issue de la vie privée ou a été recueillie de manière déloyale.
La preuve déloyale est-elle toujours exclue ?
Non, l’arrêt rendu par l’assemblée plénière de la Cour de cassation le 22 décembre 2023 a profondément modifié le droit de la preuve civile.
La Cour abandonne l’exclusion systématique de toute preuve obtenue ou produite de manière déloyale. Le juge doit mettre en balance le droit à la preuve et les autres droits en présence. La production d’un élément portant atteinte à un autre droit peut être admise lorsqu’elle est indispensable à l’exercice du droit à la preuve et que l’atteinte est strictement proportionnée au but poursuivi. Ce contrôle implique donc de s’interroger sur la nécessité réelle de la pièce et l’ampleur de l’atteinte qu’elle entraîne.
Même un mail provenant d’une messagerie personnelle peut-il être produit ?
Dans des circonstances particulières, oui.
Dans un arrêt du 26 février 2025, la chambre sociale s’est prononcée sur la production par l’employeur de messages provenant de la messagerie personnelle d’un salarié. Les éléments concernaient notamment des démarches préparatoires au rachat d’une société concurrente et la transmission d’informations confidentielles. La production portait nécessairement atteinte à la vie privée. Elle a néanmoins été admise au regard du droit à la preuve et de la proportionnalité de l’atteinte.
L’arrêt ne permet évidemment pas à l’employeur d’explorer librement une boîte privée. Il confirme au contraire l’importance d’une production ciblée et strictement nécessaire.
Une preuve recevable signifie-t-elle que la surveillance était licite ?
Non, c’est probablement l’une des distinctions les plus importantes de la matière. Le droit de la preuve répond à la question : « Le juge peut-il examiner cette pièce ? ». Le droit du travail et le RGPD répondent à une autre question : « L’entreprise pouvait-elle collecter cette information de cette manière ? ».
Une preuve peut, dans certaines circonstances, être admise au procès alors même que son mode de collecte a méconnu une autre règle. L’admission de la pièce ne fait donc pas disparaître automatiquement les autres risques encourus par l’entreprise.
Le salarié peut-il conserver des courriels pour préparer sa défense ?
Le même raisonnement de nécessité et de proportionnalité doit guider le salarié. Un collaborateur qui pense être prochainement licencié peut être tenté de transférer l’intégralité de sa boîte vers son adresse personnelle. Une telle pratique est dangereuse. Des courriels ciblés peuvent être indispensables pour établir :
- une instruction ;
- une alerte ;
- une pression ;
- une modification des responsabilités ;
- des objectifs irréalisables ;
- une discrimination ;
- une situation de harcèlement ;
- la chronologie d’un licenciement.
Mais la conservation de pièces utiles à la défense ne doit pas devenir une extraction massive de fichiers clients, secrets commerciaux ou documents sans rapport avec le litige. Plus la collecte est large, plus la justification par le droit à la preuve devient délicate.
Que faire lorsqu’un salarié est absent ?
La meilleure solution consiste souvent à ne pas avoir besoin d’ouvrir sa boîte personnelle professionnelle. L’entreprise peut organiser la continuité de son activité grâce à :
- des adresses fonctionnelles ;
- des dossiers partagés ;
- des délégations ;
- des réponses automatiques ;
- une procédure d’accès exceptionnel.
Une boîte [email protected] est, par exemple, plus adaptée à la gestion collective des commandes qu’une adresse exclusivement nominative. Lorsque l’accès à la boîte d’un salarié absent devient néanmoins nécessaire, son périmètre doit correspondre au besoin identifié. Rechercher un bon de commande précis n’est pas équivalent à parcourir plusieurs années de correspondance.
Le secret des correspondances expose-t-il l’employeur à un risque pénal ?
Il peut exister. L’article 226-15 du Code pénal protège notamment les correspondances. Il serait toutefois excessif d’affirmer que toute consultation irrégulière d’un message personnel constitue automatiquement l’infraction prévue par ce texte. Les éléments constitutifs de l’infraction doivent être réunis.
L’analyse pénale dépend donc notamment des circonstances dans lesquelles le message a été consulté et de l’élément intentionnel. Sur le terrain du droit du travail et de la protection de la vie privée, une irrégularité peut également produire des effets indépendamment de toute poursuite pénale.
Une analyse d’impact relative à la protection des données est-elle nécessaire avant de surveiller les messageries ?
Pas systématiquement. L’article 35 du RGPD impose une analyse d’impact relative à la protection des données (AIPD) lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Un antivirus classique ou une protection antispam ne conduisent pas automatiquement à une telle analyse.
À l’inverse, un dispositif combinant surveillance systématique, analyse détaillée des communications, profilage individuel ou collecte massive peut justifier une analyse beaucoup plus approfondie. La technologie utilisée, l’échelle du traitement, les finalités et le niveau d’intrusion doivent être examinés concrètement.
Quelle méthode devrait suivre une entreprise avant d’accéder à une boîte mail ?
Une grille en sept questions permet de sécuriser l’analyse.
1. Quel est le support ? Messagerie professionnelle ou compte personnel ?
2. Le message est–il identifié comme privé ? Une mention explicite modifie fortement le régime applicable.
3. Quel est son contenu ? Le message concerne-t-il réellement l’activité professionnelle ?
4. Quel est l’objectif de l’accès ? Continuité du service, cybersécurité, enquête interne, preuve ?
5. Existe–t–il un moyen moins intrusif ? L’accès à l’intégralité de la boîte est-il vraiment nécessaire ?
6. Le contrôle était–il annoncé ? Cette question est essentielle lorsqu’un dispositif technique de surveillance est en cause.
7. Comment l’information sera–t–elle utilisée ? Une consultation destinée à retrouver un dossier et une extraction destinée à justifier un licenciement n’ont pas exactement les mêmes enjeux.
La politique de messagerie devient un sujet de gouvernance
Le traitement de la messagerie professionnelle ne peut désormais plus être abandonné aux seuls administrateurs informatiques. Les décisions prises ont des conséquences :
- en droit du travail ;
- en protection des données ;
- en droit de la preuve ;
- en droit disciplinaire ;
- en cybersécurité ;
- parfois en droit pénal.
Une politique cohérente suppose donc une coordination entre les ressources humaines, la direction juridique, le délégué à la protection des données, la direction informatique et les représentants du personnel lorsque leur consultation est requise.
Ce que les décisions 2025 et 2026 changent réellement
Deux évolutions méritent particulièrement d’être retenues.
La première concerne le salarié. Depuis l’arrêt du 18 juin 2025, il ne peut plus être considéré comme totalement étranger aux données contenues dans sa boîte professionnelle après la rupture de son contrat. Les messages qu’il a émis ou reçus peuvent constituer des données personnelles dont il peut obtenir communication.
La seconde concerne l’employeur. L’arrêt du 14 janvier 2026 confirme la force de la présomption professionnelle : un échange avec un collègue n’est pas nécessairement privé parce qu’il n’était pas destiné à être diffusé. Lorsqu’il provient de la messagerie professionnelle et concerne l’activité, il peut être utilisé à l’appui d’une procédure disciplinaire.
La décision de la CAA de Versailles du 3 février 2026 ajoute une troisième dimension : l’entreprise doit également être cohérente avec ses propres règles. Elle peut difficilement reprocher au salarié la méconnaissance d’une politique de conservation qu’elle n’a jamais clairement définie.
En définitive, qui peut lire quoi ?
La recherche d’une règle universelle serait trompeuse. La messagerie professionnelle ne constitue ni une zone privée inaccessible à l’employeur, ni un espace dans lequel celui-ci disposerait d’un droit absolu de lecture. Le raisonnement doit être effectué message par message et finalité par finalité.
Quatre critères dominent désormais la matière : la qualification professionnelle ou personnelle de l’échange, la finalité de l’accès, la transparence du dispositif de contrôle et la proportionnalité de l’atteinte aux droits du salarié. À cela s’ajoute désormais un cinquième enjeu : la protection des données personnelles.
Une même boîte mail doit donc être appréhendée simultanément comme un outil de travail, un ensemble de données personnelles, une possible source de correspondances privées et un support potentiel de preuve. C’est cette pluralité de qualifications qui explique la richesse du contentieux et rend indispensable l’existence de règles internes précises.
Référence : AJU018x7