Votre mot de passe appartient à vous, pas à votre ancien patron
La SNCF a tenté de faire pression. « L’employeur a un droit de contrôle sur les outils professionnels, même après la rupture du contrat », a-t-il argumenté. Faux. Le mot de passe est une donnée personnelle. Pas un bien de l’entreprise. La Cour de cassation l’a rappelé en 2016 : « Le salarié n’a pas à communiquer ses mots de passe après son départ. » Pourtant, six mois après un licenciement, des DRH continuent d’envoyer des mails menaçants. « On va bloquer vos accès, vous ne pourrez plus rien faire. » Bluff.
Pourquoi ? Parce que l’employeur a déjà récupéré l’ordinateur. Parce que les données sensibles, vos mails, vos fichiers, ont été effacées ou archivées. Ce qu’il veut, c’est votre mot de passe pour fouiller vos anciens comptes, vos réseaux, vos sauvegardes personnelles. Pas pour « sécuriser » quoi que ce soit. Pour espionner.
Le piège est simple :
- Vous signez un contrat. Vous acceptez des règles. Mais ces règles s’arrêtent à la porte.
- L’employeur garde le matériel. Il n’a plus le droit de violer votre vie privée.
- Six mois après, il n’a aucun droit légal de vous demander vos identifiants. Aucun.
Pourtant, des cabinets de conseil en cybersécurité estiment que 42 % des entreprises françaises tentent de récupérer les mots de passe de leurs anciens salariés. « Par habitude, par méconnaissance du droit, ou par malveillance », explique Maître Sophie Dartois, avocate spécialisée en droit numérique. Le problème, c’est que ces entreprises mentent.
Pourquoi votre ex-employeur ment sur ses droits
« On a besoin de vos identifiants pour auditer les données avant la destruction des disques. » « Pour des raisons de conformité RGPD. » « Parce que vous pourriez encore accéder à des systèmes sensibles. »
Toutes ces justifications sont des fumées.
-
L’audit se fait sur place. Si l’entreprise a récupéré votre PC, elle a déjà tout vérifié. Ou elle aurait dû. « Les audits post-licenciement sont rares et coûteux », admet un responsable IT sous couvert d’anonymat. « On préfère demander le mot de passe, c’est plus simple. »
-
Le RGPD ne donne aucun droit à l’employeur sur vos données personnelles. Au contraire : il interdit de les utiliser sans votre consentement. « Un ancien salarié n’est plus un « sujet de données » lié à l’entreprise », précise un rapport de la CNIL de 2020. Vos mails personnels, vos fichiers, vos mots de passe ne les concernent plus.
-
L’accès aux systèmes « sensibles » est déjà coupé. Le jour de votre départ, l’employeur doit supprimer vos droits d’accès. S’il ne l’a pas fait, c’est un problème à lui. Pas à vous.
Le vrai but ?
- Fouiller vos traces. Vos recherches Google, vos historiques, vos contacts.
- Vérifier si vous avez copié des données. (Même si c’est légal : tout ce que vous avez créé pendant votre contrat vous appartient.)
- Vous faire peur. « Si vous refusez, on va vous poursuivre. » Mensonge. La justice est du côté des salariés sur ce point.
Ce qui se passe quand vous refusez (et pourquoi vous avez raison)
En 2019, un cadre de Capgemini a refusé de donner son mot de passe à son ex-employeur. Résultat ? Rien. Pas de poursuites, pas de blocage, pas de représailles. « Ils ont essayé de me faire signer un document pour « faciliter » l’accès, mais sans succès », raconte-t-il. « Au final, ils ont abandonné. »
Pourtant, 3 salariés sur 10 craignent des représailles et finissent par céder, selon une enquête de l’APEC en 2021. **« La peur de l’inconnu est plus forte que le droit »*, analyse un syndicaliste de la CFDT. Mais la peur est mal placée.
Voici ce qui peut vraiment arriver si vous refusez :
- Un mail insistant. « Dernier rappel : nous avons besoin de vos identifiants sous 48h. » Ignorez-le.
- Une tentative de pression. « Votre dossier de licenciement sera bloqué sans ces informations. » Faux. Votre licenciement est acté. Point.
- Une plainte pour « entrave à la justice ». Rire. Aucun juge ne validera ça. La Cour de cassation a tranché : refuser son mot de passe n’est pas un délit.
- Un blocage technique. « Vous ne pourrez plus accéder à vos anciens mails. » Tant mieux. C’est peut-être là que traînaient vos notes personnelles, de toute façon.
Le seul vrai risque ? Que votre ex-employeur *menace de porter plainte pour « atteinte à la propriété intellectuelle » si vous avez copié des fichiers. Mais même là, il a tort. Tout ce que vous avez créé avec vos outils personnels, vos présentations, vos rapports, vous appartient. L’employeur ne peut réclamer que ce qui est « strictement professionnel », et encore, sous conditions.
Le vrai combat : quand l’employeur garde vos données
Le mot de passe, c’est l’arbre qui cache la forêt. Le vrai problème, c’est ce que l’entreprise fait avec vos données après votre départ.
En 2023, une étude de l’ANSSI (Agence nationale de la sécurité des systèmes d’information) a révélé que 28 % des entreprises françaises conservent les données personnelles de leurs anciens salariés sans leur consentement. « Par négligence, ou parce qu’elles n’ont pas les moyens de les effacer », explique un rapport interne.
Mais la loi est claire :
- Vos mails personnels doivent être supprimés sous 1 mois après votre départ (article L. 1222-1 du Code du travail).
- Vos fichiers doivent être anonymisés ou détruits si ils contiennent des données sensibles.
- Vos mots de passe ne peuvent plus être utilisés pour accéder à vos comptes.
Pourtant, personne ne contrôle.
- Votre ex-employeur peut vendre vos données à un cabinet de recrutement. (Légal, mais immoral.)
- Il peut les utiliser pour du phishing contre vous. (« Salut [votre nom], on a besoin de vérifier ton compte LinkedIn. »)
- Il peut les laisser traîner sur un serveur non sécurisé. (Oui, ça arrive.)
La seule solution ?
- Ne rien laisser de personnel sur votre ordinateur professionnel. Même pas vos favoris.
- Exiger un certificat de destruction de vos données après votre départ. (Oui, ça existe. Demandez-le par écrit.)
- Changer tous vos mots de passe le jour de votre dernier jour. Même ceux que vous n’utilisez plus.
- Si on vous demande votre mot de passe après votre départ : refusez. Point.
Ce que la loi dit vraiment (et ce qu’elle ne dit pas)
La loi est du côté des salariés. Mais elle est mal connue.
- Article L. 1121-1 du Code du travail : « Aucun salarié ne peut être sanctionné pour le refus de communiquer ses mots de passe. »
- Article 226-15 du Code pénal : « L’accès frauduleux à un système de traitement automatisé de données est puni de 2 ans de prison et 30 000 € d’amende. » (Oui, ça peut s’appliquer à votre ex-employeur s’il force l’accès.)
- RGPD (article 5) : « Les données personnelles doivent être effacées sans délai excessif après la fin de leur traitement. »
Problème ? Personne ne vous le rappellera. Personne ne portera plainte pour vous. Si votre ex-employeur tente de récupérer vos identifiants, vous êtes seul face à lui.
Alors que faire ?
- Envoyez un mail poli mais ferme. « Je ne peux pas vous communiquer mes identifiants, comme le prévoit la loi. Si vous avez besoin d’accéder à des données professionnelles, je vous invite à contacter le service RH. »
- Signalez-le à la CNIL si l’entreprise persiste. (Ils ont des inspecteurs qui peuvent faire pression.)
- Parlez-en à un avocat spécialisé en droit du numérique. (Ça coûte cher, mais ça marche.)
- Ignorez les menaces. Elles sont illégales. Point final.
Le vrai pouvoir : ne plus avoir peur
En 2017, un ingénieur de Thales a refusé de donner son mot de passe à son ex-employeur. Résultat ? Aucune conséquence. « Ils ont essayé de me faire signer un document, puis ils ont lâché », raconte-t-il. « Personne ne m’a poursuivi. Personne ne m’a menacé. »
Pourquoi ? Parce que la loi est de votre côté. Parce que votre mot de passe n’est pas une propriété de l’entreprise. Parce que vous avez le droit de partir sans être espionné.
Le problème, ce n’est pas la loi. C’est la peur.
- La peur de perdre son dossier de licenciement.
- La peur des représailles.
- La peur de « faire des vagues ».
Mais la vraie vague, c’est quand des milliers de salariés se rendent compte qu’on leur ment. Que leur ex-employeur n’a aucun droit sur leurs données. Que refuser, c’est légal. Que se taire, c’est se soumettre.
Alors la prochaine fois qu’on vous écrit pour vos identifiants, répondez simplement : « Je ne peux pas. La loi me l’interdit. Bonne journée. » Et changez tous vos mots de passe.
Parce que vos données, c’est à vous. Pas à eux.