Téléphone et ordinateur professionnels : mon employeur peut-il contrôler mes données privées ?

Un message privé sur le téléphone professionnel, un achat en ligne sur l’ordinateur de l’entreprise : votre responsable peut-il regarder ? L’appareil appartient certes à l’entreprise, mais vous conservez votre droit à la vie privée. Le but, l’étendue et la transparence du contrôle sont déterminants.

Illustration d’un ordinateur portable et d’un smartphone bleus avec une enveloppe fermée, un cadenas et une séparation bleu clair, symbolisant la vie privée sur les appareils professionnels.

En résumé

  • Les messages privés sont en principe protégés, même si l’utilisation privée de l’appareil professionnel est interdite.

  • La sécurité informatique et des vérifications ciblées en cas d’abus peuvent justifier des contrôles, mais pas une surveillance générale du comportement.

  • Consultez le règlement informatique, séparez les contenus privés et professionnels et demandez des renseignements sur les contrôles peu clairs.

Puis-je utiliser le téléphone professionnel à titre privé ?

L’employeur peut autoriser, limiter ou interdire cet usage. Consultez le contrat, le règlement informatique et les directives. Une pratique connue de l’entreprise et acceptée pendant une certaine durée peut indiquer une autorisation tacite. Il n’existe toutefois pas de règle générale selon laquelle « tout devient permis après quelques mois ». L’étendue et les circonstances de la tolérance comptent.

L’employeur peut-il lire mes e-mails ou discussions privés ?

En principe non. Selon le PFPDT, les messages signalés ou reconnaissables comme privés sont protégés même si leur utilisation est interdite par les règles internes, sous réserve d’autres intérêts légitimes. Une violation du règlement ne supprime pas la protection de la personnalité. Les discussions privées ne deviennent pas professionnelles du seul fait de leur stockage sur un téléphone d’entreprise.

Dans l’arrêt 4A_518/2020 du 25 août 2021, le Tribunal fédéral a confirmé une atteinte à la personnalité résultant de l’accès aux messages privés d’un salarié. L’existence d’un motif justificatif particulier doit être examinée dans le cas concret. « Jamais, quelles que soient les circonstances » serait donc trop absolu ; un droit général de lecture de l’employeur serait tout aussi erroné.

Qu’en est-il de l’historique de navigation et des journaux techniques ?

Il n’est pas permis de dresser, par simple curiosité, un portrait détaillé de votre navigation. L’art. 26 OLT 3 interdit les systèmes destinés à surveiller le comportement au travail. Des objectifs de sécurité ou d’organisation peuvent justifier des contrôles nécessaires et proportionnés.

Une analyse visant à contrer un logiciel malveillant se distingue de l’examen quotidien de tous les sites consultés. Des journaux contenant des adresses IP ou des identifiants peuvent constituer des données personnelles, même sans nom affiché. Une analyse pseudonymisée n’est pas une analyse anonyme.

Les contrôles doivent-ils toujours suivre trois étapes ?

Le PFPDT distingue les analyses anonymes, pseudonymisées et nominatives. Il faut choisir la forme appropriée qui porte le moins atteinte à la personnalité. Son guide admet l’analyse nominative en présence d’un soupçon concret d’abus ou lorsqu’une analyse non nominative révèle un abus. Une analyse pseudonymisée préalable n’est donc pas systématiquement obligatoire.

Cela ne donne pas carte blanche : le but, les motifs du soupçon, la période examinée et les droits d’accès doivent limiter les vérifications. Un soupçon n’autorise pas une fouille sans limites des contenus privés.

Quelles règles me protègent ?

L’art. 328 CO protège votre personnalité. L’art. 328b CO limite le traitement des données des salariés à celles qui concernent leur aptitude à remplir leur emploi ou sont nécessaires à l’exécution du contrat. Les principes de la loi sur la protection des données, notamment la proportionnalité et la finalité, s’y ajoutent.

L’entreprise doit en principe informer à l’avance des contrôles prévus. Un règlement informatique compréhensible devrait préciser l’utilisation autorisée, les données enregistrées, les buts des analyses, les personnes habilitées et la conservation. Votre signature ne rend pas automatiquement licite une surveillance disproportionnée.

Que se passe-t-il pendant une absence ou lors du départ ?

La correspondance professionnelle doit pouvoir être traitée si nécessaire. Cela ne justifie pas le transfert automatique et sans tri de toute la messagerie, messages privés compris. Prévoyez un remplacement et une réponse automatique indiquant les coordonnées de cette personne. Identifiez clairement les contenus privés et séparez-les dans la mesure autorisée.

Avant de rendre un appareil, convenez avec l’entreprise de la transmission des données professionnelles et du retrait des contenus privés. Ne supprimez pas de votre propre initiative des documents professionnels et ne réinitialisez pas un appareil géré sans accord.

Des données obtenues illicitement sont-elles toujours inutilisables au tribunal ?

Non. Selon l’art. 152 al. 2 CPC, un tribunal civil ne prend en considération les preuves obtenues illicitement que si l’intérêt à la manifestation de la vérité est prépondérant. Une pesée des intérêts est donc nécessaire. L’absence de règlement informatique ne crée pas automatiquement une interdiction d’utiliser la preuve ; inversement, son éventuelle utilisation ne rend pas licite après coup un contrôle illégal.

Comment réagir à un contrôle suspect ?

Conservez les indices concrets et demandez par écrit quelles données sont recueillies, analysées et conservées, et dans quel but. Vous pouvez en principe demander l’accès à vos données personnelles. Adressez-vous au service compétent pour la protection des données dans l’entreprise, à la représentation du personnel ou à un conseil juridique. L’inspection cantonale du travail peut également intervenir en matière de systèmes de surveillance illicites au travail.

En cas de soupçon d’infraction, les conditions d’une conservation des preuves doivent être examinées avec une attention particulière. Il ne s’agit pas d’une exception générale autorisant les enquêtes privées. Le caractère pénalement répréhensible d’un accès dépend de la manière de procéder. Cet article vise principalement les employeurs privés ; des règles supplémentaires peuvent s’appliquer aux employeurs publics.

Conseil JUSTIS Protection juridique
Séparez les contenus privés et clarifiez les contrôles

Lisez le règlement informatique avant d’utiliser les appareils professionnels à titre privé. Identifiez clairement les contenus privés autorisés et clarifiez les accès en cas d’absence ou de départ. Si vous soupçonnez un contrôle illicite, conservez les indices et demandez des renseignements par écrit.

Publié le 28 septembre 2026