Toutes les actualités
Jurisprudence 21 août 2026 5 min

Des données réelles de salariés dans le logiciel en test : ce que vaut la perte de contrôle

La Cour fédérale du travail allemande accorde deux cents euros pour les champs transférés au-delà de la liste convenue. Et confirme qu'une réponse tardive à l'article 15, à elle seule, n'indemnise rien

TL;DR pour le DPO

Deux arrêts de la même chambre allemande tracent la frontière : la perte de contrôle sur des données communiquées sans base légale est un dommage réparable, même minime ; le retard à répondre à une demande d'accès, non. Qui migre un logiciel de gestion du personnel n'a qu'une chose à écrire : pourquoi des données fictives ne suffisaient pas.

L'affaire

Un employeur allemand, membre d'un groupe dont la société mère est aux États-Unis, prépare le passage à un système unique de gestion du personnel dans le cloud. Entre le 24 avril et le 18 mai 2017, il charge les données de ses salariés depuis son propre logiciel vers un espace de la société mère, afin d'alimenter le nouveau système en test. Le 3 juillet 2017, il signe avec le comité d'entreprise un accord de tolérance énumérant exactement les champs transférables à des fins de test : matricule, nom, prénom, date d'embauche, date d'entrée dans le groupe, lieu de travail, société, téléphone et courriel professionnels. Neuf éléments. Ont également été transférés le salaire, l'adresse privée, la date de naissance, la situation de famille, le numéro de sécurité sociale et le numéro fiscal.

Le test avec des données réelles n'est pas interdit

"Le traitement de données à caractère personnel aux fins de tester un nouveau logiciel de gestion du personnel peut être justifié par l'intérêt légitime de l'employeur au sens de l'article 6, paragraphe 1, premier alinéa, point f), à condition que des données fictives dépersonnalisées ne suffisent pas à atteindre la finalité du test."
— Cour fédérale du travail allemande, sommaire de l'arrêt du 8 mai 2025 (8 AZR 209/21)

C'est le point que presque tous les comptes rendus ont sauté. La Cour n'a pas dit que les données réelles en environnement de test sont interdites : elle a dit que l'excédent n'était pas nécessaire. Et elle l'a tiré de l'accord lui-même : si les parties ont arrêté que neuf champs suffisaient pour tester, elles ont écrit noir sur blanc que le dixième ne l'était pas. L'employeur s'était déjà privé lui-même de l'argument de la nécessité.

Deux cents euros, et comment ils ont été calculés

L'article 82 exige trois conditions cumulatives : une violation, un dommage — y compris moral — et un lien de causalité entre les deux. Ici, le dommage est la perte de contrôle sur les données, qui compte même brève, dès lors que la personne concernée l'établit. Le montant reflète la sensibilité des données — sous le seuil de l'article 9 —, le cercle des destinataires, plus large mais limité au groupe, et la durée de la perte de contrôle. La gravité de la faute n'a pas compté : l'article 82 a une fonction compensatoire, et la Cour a exclu toute majoration au titre de l'intention.

Le retard sur l'accès, en revanche, ne paie pas

Dans l'arrêt du 20 février 2025 (8 AZR 61/24), la même chambre a rejeté la demande fondée sur une réponse tardive à l'article 15 : le retard ne produit pas en soi une perte de contrôle, seulement un report de l'information. Le désagrément ou un état émotionnel négatif ne suffisent pas ; il faut une crainte concrète d'usage abusif, contrôlable par le juge. La distinction mérite d'être expliquée aux clients avant la première demande : le droit d'accès reste pleinement exigible et les autorités le sanctionnent — la décision norvégienne de janvier le montre bien — mais la réparation individuelle suit une voie différente et plus étroite.

L'accord d'entreprise n'abaisse pas le niveau du RGPD

Un enseignement qui dépasse largement l'Allemagne, partout où la négociation collective entre dans le traitement des données des salariés. La Cour a laissé inappliqué le § 26, paragraphe 1, de la loi fédérale allemande sur la protection des données parce qu'il ne satisfait pas à l'article 88 : une règle nationale du travail ne vaut comme disposition plus spécifique que si elle ajoute des mesures appropriées et particulières protégeant la dignité humaine et les droits fondamentaux, non si elle répète le règlement. À défaut, le traitement dans la relation de travail est régi directement par le RGPD.

Que faire maintenant, concrètement

1) Pour chaque migration d'un logiciel de gestion du personnel, rédigez une note indiquant si des données fictives suffisent et, sinon, pourquoi : c'est cette note qui vous défend, pas l'accord ; 2) traitez le transfert vers la société mère comme une communication à un tiers, non comme un déplacement interne ; 3) la liste des champs convenue devient le plafond : la dépasser exclut la nécessité avant même toute mise en balance ; 4) vérifiez que les procédures de réponse à l'article 15 respectent le délai d'un mois indépendamment de la réparation : la sanction de l'autorité et l'action individuelle sont deux risques distincts.

Source officielle:Cour fédérale du travail allemande — arrêt du 8 mai 2025, 8 AZR 209/21 (ECLI:DE:BAG:2025:080525.U.8AZR209.21.0) ; arrêt du 20 février 2025, 8 AZR 61/24 ; Cour de justice de l'UE, 19 décembre 2024, C-65/23 (K GmbH)

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Jurisprudence
7i criteri di bilanciamento CEDU

On n'efface pas l'article, on efface le nom

Le 5 août 2026, la CNIL a précisé les contours d'un droit souvent exercé et mal compris. À l'égard d'un organe de presse, l'opposition et l'effacement restent applicables, l'accès et la rectification non. Et le refus doit être motivé concrètement : six formules générales sont désignées comme non recevables.

05 août 2026Nouveau 4 min
Jurisprudence
3condizioni cumulative del test

L'intérêt légitime n'est pas la base juridique de repli

Dans l'affaire C-621/22, la Cour de justice a jugé qu'un intérêt commercial peut constituer un intérêt légitime au sens de l'article 6, paragraphe 1, sous f). Beaucoup n'ont lu que cette ligne. Le reste de l'arrêt rappelle que les conditions restent au nombre de trois et cumulatives, et que la troisième - la mise en balance avec les attentes raisonnables de la personne concernée - est celle sur laquelle l'affaire a été perdue. Pour le DPO, la conséquence est pratique : l'intérêt légitime n'existe que s'il est écrit quelque part.

12 août 2026Nouveau 6 min
Jurisprudence
3elementi da provare, cumulativi

L'indemnisation du dommage RGPD : ce que doit prouver celui qui réclame

Les amendes des autorités font les titres ; les actions civiles font le chiffre d'affaires des avocats. Depuis 2023, la Cour de justice a précisé que l'indemnisation au titre de l'article 82 exige trois éléments cumulatifs - violation, dommage, lien de causalité - sans aucun seuil de gravité. Elle a aussi jugé que la crainte fondée que ses données soient tombées entre de mauvaises mains constitue déjà un préjudice moral. Pour le responsable, le terrain de jeu change : non plus la gravité, mais la preuve des mesures adoptées.

11 août 2026Nouveau 7 min