Un jugement du tribunal régional supérieur (Oberlandesgericht - OLG) de Munich montre les conséquences fatales que peut avoir la transmission d'e-mails professionnels sur le compte e-mail privé : Le tribunal a confirmé le licenciement sans préavis d'un membre du conseil d'administration pour violation grave de l'obligation de confidentialité. RGPD.
Licenciement sans préavis suite à la transmission d'e-mails confidentiels
L'arrêt rendu par la Cour d'appel de Munich le 31 juillet 2024 (réf. 5 HK O 14476/21) porte sur la révocation et le licenciement extraordinaire sans préavis d'un membre du directoire d'une ancienne société anonyme (AG), qui a depuis été transformée en société à responsabilité limitée (GmbH). Le demandeur, un ancien membre du directoire, a intenté une action contre sa révocation et la résiliation de son contrat de travail au sein du directoire.
L'affaire portait principalement sur le transfert, par ce membre du directoire, de courriels confidentiels de l'entreprise vers son compte GMX privé.
Une violation grave du RGPD justifie un licenciement sans préavis
Le tribunal a estimé que la transmission répétée d'informations confidentielles sur le compte de messagerie privé du plaignant constituait une violation grave des droits de la défense. Violation aux règles de protection des données, notamment au règlement général sur la protection des données (RGPD), a constitué une faute grave. Ces violations constituaient un motif grave de licenciement sans préavis en vertu de l'article 626 du BGB.
„ Il convenait de prendre en compte, au détriment du demandeur, le fait que les e-mails transmis contenaient des données extrêmement sensibles (barèmes de commissions, fiches de paie et décomptes de commissions, Conformité-des faits, des différends entre les membres du directoire de la partie défenderesse) auxquels Confidentialité la partie défenderesse avait un intérêt très élevé et qui ne se rapportait pas seulement à la relation entre les parties, mais qui, en outre, concernait également la relation entre la partie défenderesse et la partie requérante. Troisième ), qui pouvaient supposer que leurs données ne se retrouveraient pas sur des comptes de messagerie privés comme celui du plaignant", explique le tribunal régional supérieur de Munich.
Même si les données ne sont pas transmises à des personnes non autorisées Troisième le tribunal a considéré qu'il s'agissait d'une violation grave de l'obligation de diligence prévue par l'article 93, paragraphe 1, de la loi sur les sociétés anonymes, qui se traduisait notamment par le non-respect des règles de protection des données. Le plaignant avait utilisé son adresse électronique privée dans CC à neuf reprises au moins, sans demander les autorisations correspondantes.
Conseil de lecture : Arrêt de la CJUE concernant les amendes au titre du RGPD : quelle marge d'appréciation dispose une autorité de protection des données ?
À la suite de l'arrêt de la Cour d'appel : conséquences pour les entreprises
La décision de la Cour d'appel de Munich a des conséquences importantes pour les entreprises, en particulier pour leurs membres du directoire, leurs dirigeants et leurs membres du conseil de surveillance :
- Respect strict des RGPD:
Les entreprises doivent s'assurer que les conseils d'administration et les gérants respectent les RGPD respecter strictement. La transmission non autorisée de données personnelles, notamment d'informations confidentielles sur l'entreprise, peut constituer un motif de licenciement important. Les conseils d'administration sont tenus de prendre les mesures appropriées pour garantir le respect des règles de protection des données au sein de leur entreprise. - Responsabilité des organes de surveillance :
Les conseils de surveillance et les assemblées générales doivent agir rapidement en cas de motif de licenciement et veiller à ce que l’organe collégial soit convoqué sans délai. Tout retard risque d’entraîner l’expiration du délai de deux semaines prévu à l’article 626, paragraphe 2, du Code civil allemand (BGB), ce qui pourrait compromettre la validité d’une révocation sans préavis. - Directives internes sur la Sécurité des données:
Les entreprises devraient élaborer des directives internes régissant clairement le traitement des données sensibles. Cela implique notamment de définir des sanctions en cas d'infraction. Ces directives devraient faire l'objet d'une communication régulière et s'accompagner de formations. - Évaluation du principe de proportionnalité en cas de licenciement :
Le tribunal a une nouvelle fois confirmé que, même si un membre du directoire a exercé ses fonctions avec succès pendant de nombreuses années, un manquement grave à ses obligations peut justifier un licenciement sans préavis lorsque la confiance de l'entreprise envers le directoire est rompue. Cela montre qu'il est nécessaire de procéder à une mise en balance minutieuse des intérêts, en accordant une importance particulière à la gravité du manquement aux obligations.
Les membres du directoire doivent eux aussi se conformer au RGPD
L'arrêt de la Cour d'appel de Munich montre clairement que le Protection des données joue désormais également un rôle central pour les membres du directoire. Les entreprises ont tout intérêt à établir des directives claires concernant le traitement des données confidentielles et à veiller rigoureusement à leur respect. Pour les membres du directoire et les dirigeants, cela signifie que les violations de la protection des données peuvent entraîner des conséquences personnelles et professionnelles considérables, pouvant aller jusqu'au licenciement sans préavis.
Source : Cour d'appel de Munich, arrêt définitif du 31 juillet 2024 – 7 U 351/23 e





