Logo Ailance Alt TM
Logo Ailance Alt TM

Excès de collaborateurs : quand le collaborateur devient responsable (du RGPD)

Un excès de la part d'un collaborateur peut avoir des conséquences non seulement sur le plan du droit du travail - le collaborateur doit s'attendre à une amende en cas d'infraction au RGPD.

Un agent de police qui effectue une recherche dans une base de données sans raison de service doit-il être considéré comme responsable au sens du RGPD (RGPD) ? Le tribunal régional supérieur de Stuttgart s'est penché en détail sur cette question - et est parvenu à une conclusion sans équivoque. Pourquoi un excès de collaborateurs peut coûter vraiment cher.

Un agent de police utilise le système d'information de la police à des fins privées

Le site concernés Les officiers de police ont accès au système d'information de la police "POLAS" au poste de police. Ce système est utilisé pour stocker et consulter les données à caractère personnel des suspects, des personnes mises en cause et d'autres personnes pertinentes dans le cadre d'enquêtes policières.

Le 2 mars 2021, vers 1 h 41, le fonctionnaire a utilisé son ordinateur de service pour consulter des informations concernant un ancien collègue qui se trouvait alors en détention provisoire. Ce faisant, le fonctionnaire n’agissait pas dans le cadre de ses fonctions, mais par intérêt personnel, ce dont il avait pleinement conscience. Selon les conclusions du tribunal d'instance, le fonctionnaire avait, sans motif professionnel, recherché de manière ciblée des données personnelles et pénalement pertinentes concernant son collègue.

L'incident a été découvert par des mécanismes de contrôle internes, à la suite de quoi le service compétent a ouvert une enquête. Par la suite, l'agent a été condamné par le tribunal d'instance de Stuttgart pour infraction intentionnelle et illégale. Traitement données à caractère personnel conformément à l'art. 83, al. 1, 2, 5, let. a RGPD a été condamné à une amende de 1 500 euros. L'agent de police a fait appel de cette décision.

Conseil de lecture : Risques liés à la protection des données pour les données de base des clients

Excès de collaborateurs : le collaborateur comme responsable

La Cour d'appel de Stuttgart s'est penchée en détail sur la question de savoir si un agent de police qui consulte des données de son propre chef peut être considéré comme responsable au sens de l RGPD peut être considéré comme un problème.

La cour a tout d'abord constaté que le fonctionnaire avait, en toute connaissance de cause et de son plein gré, effectué une recherche dans une base de données qui ne relevait pas de ses fonctions officielles. À cet égard, la Cour d'appel a souligné que le fonctionnaire avait outrepassé ses pouvoirs officiels et s'était ainsi écarté de son rôle professionnel. Le fonctionnaire aurait ainsi agi en dehors du contrôle administratif. Sa consultation ne relèverait donc pas du domaine de responsabilité de la police dans le cadre de ses fonctions.

Le Sénat s'est appuyé à cet égard sur ce qu'on appelle la “ théorie de l'excès de zèle des salariés ”. Celle-ci stipule que les salariés qui agissent de leur propre chef et sans avoir reçu d'instructions données à caractère personnel traiter, de manière autonome Responsable au sens de l'article 4, point 7 RGPD s'appliquent. Le tribunal a souligné que, dans de tels cas, la responsabilité individuelle résulte du fait que l'employé décide de son propre chef de la finalité et des moyens de la Traitement décide.

La Cour d'appel de Stuttgart a suivi les conclusions de l'avocat général. Lignes directrices du Comité européen de la protection des données (EDSA). Celles-ci stipulent que les employés doivent être considérés comme Responsable s'appliquent lorsqu'ils données à caractère personnel à des fins privées et sans instructions de service.

Les juges ont rejeté l'idée qu'il fallait une réglementation spéciale pour les agressions commises par des employés, rappelant que la responsabilité de tels actes découle directement de la RGPD n'a pas été respectée. L'agent de police ne pouvait pas non plus se prévaloir d'une dérogation privilégiée, car ses actes n'étaient ni imputables à l'employeur ni couverts par des instructions de service.

L'OLG a estimé que l'amende de 1.500 euros était appropriée et dissuasive. Le fonctionnaire avait notamment agi intentionnellement et en méconnaissance consciente de ses obligations. En conclusion, le tribunal a souligné l'importance de sanctions cohérentes en cas de violation de la protection des données, afin de garantir la protection des données prévue à l'article 83, paragraphe 1, de la loi sur la protection des données. RGPD l'effet dissuasif requis.

Amende suite à un excès commis par un employé

La décision de la Cour d'appel de Stuttgart le montre clairement : les violations de la protection des données ne doivent pas nécessairement être imputées exclusivement à une institution ou à une entreprise. Elles peuvent également engager la responsabilité individuelle des salariés. En particulier, les salariés qui, de leur propre initiative et sans motif professionnel, données à caractère personnel Ils ont accès à ces informations, agissent, selon le tribunal, sous leur propre responsabilité et peuvent être tenus directement pour responsables.

Dans sa décision, le tribunal a expressément confirmé la théorie dite de "l'excès du collaborateur". Selon cette conception juridique, un collaborateur qui se déplace consciemment et délibérément en dehors de ses tâches professionnelles sort de l'obligation d'obéissance à son employeur et devient lui-même responsable au sens de l'article 4, point 7, de la loi sur la protection des données. RGPD. Cette classification a pour conséquence que Personnes concernées en cas d'infraction, ils ne doivent pas seulement s'attendre à des conséquences disciplinaires ou professionnelles, mais peuvent également être poursuivis en justice pour infraction à la loi.

La décision de la Cour d'appel de Stuttgart apporte ainsi des éclaircissements sur la question de la responsabilité en cas de violations de la protection des données commises par des particuliers et montre que les violations de la législation sur la protection des données ne peuvent être imputées uniquement à l'organisation en tant que responsable être assumée. Pour les entreprises et les administrations, cela signifie qu'elles doivent former et sensibiliser encore davantage leurs collaborateurs en matière de protection des données, car l'imputation d'une faute à des individus peut entraîner des conséquences financières et juridiques considérables.

L'imposition d'une amende de 1 500 euros souligne en outre l'effet dissuasif que les violations de la protection des données peuvent avoir, y compris sur les particuliers Responsable doivent avoir. Ainsi, l'intention de la RGPDLa Commission européenne a mis en œuvre de manière cohérente le principe de proportionnalité, qui consiste à sanctionner efficacement les violations de la protection des données et à créer un effet dissuasif.

Recommandations pratiques

Dans ce contexte, les organisations devraient envisager les mesures suivantes :

  1. Formation et sensibilisation: Il est essentiel d'organiser régulièrement des formations à l'intention des collaborateurs sur la législation relative à la protection des données et sur les conséquences d'un traitement illicite des données.
  2. Mesures techniques et organisationnelles: L'accès aux bases de données sensibles doit être strictement réglementé et documenté. Des mesures techniques, telles que des mécanismes de journalisation et des contrôles d'accès, peuvent contribuer à empêcher toute consultation non autorisée des données.
  3. Politiques internes et mécanismes de contrôle : Des directives internes claires sur le traitement des données et un contrôle efficace du respect de ces directives sont indispensables.

La décision du tribunal régional supérieur de Stuttgart souligne la nécessité de sanctionner systématiquement les violations de la protection des données afin de garantir la protection des données prévue à l'article 83, paragraphe 1, de la loi sur la protection des données. RGPD de mettre en œuvre l'exigence de sanctions "effectives, proportionnées et dissuasives" inscrite dans la loi.

Source : Décision du tribunal régional supérieur de Stuttgart du 25.02.2025 (2 ORbs 16 Ss 336/24)

Notre conseil : Ailance™ établit de nouvelles normes en matière de gestion intégrée des risques et s'adapte très facilement aux besoins de votre entreprise. Contactez-nous et nous vous montrerons tout ce qu'il est possible de faire avec Ailance™.
☎️ +49 (228) 926165-100
📧  paris@2b-advice.com

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Excès de collaborateurs : quand le collaborateur devient responsable (du RGPD)