RGPD et preuve illicite : ce que le juge peut utiliser

La CJUE précise que le RGPD n'interdit pas d'utiliser une preuve issue d'un traitement illicite, à condition que le juge respecte lui-même le règlement.

Faisceau de fibres optiques bleues en gros plan

La CJUE précise que le RGPD n'interdit pas d'utiliser une preuve issue d'un traitement illicite, à condition que le juge respecte lui-même le règlement.

Introduction

Une preuve collectée en violation du RGPD peut-elle malgré tout être utilisée devant un tribunal ? La Cour de justice de l’Union européenne a apporté une réponse nuancée à cette question, qui engage la responsabilité du juge lui-même dans le traitement qu’il fait des données produites.

Les faits à l’origine de la décision

Une entreprise poursuivait un ancien salarié pour revente de biens professionnels sur une plateforme de vente en ligne. Elle a présenté comme preuve des données extraites du compte privé du salarié, obtenues via l’accès à l’historique de navigation d’un ordinateur professionnel et à des identifiants stockés sur le serveur de l’entreprise. Cette collecte constituait très probablement une violation du RGPD.

Le principe posé par la CJUE

Dans son arrêt du 18 juin 2026, la Cour de justice de l’Union européenne a jugé que le RGPD n’interdit pas, de manière générale et absolue, aux juges d’utiliser des données issues d’un traitement antérieurement illicite. Le juge lui-même doit cependant respecter le règlement lors de son propre traitement de ces données, en disposant d’une base légale appropriée et en respectant le principe de minimisation.

Les conséquences pratiques de cette décision

Le juge ne peut donc pas écarter une preuve au seul motif qu’elle provient d’une collecte illicite. Le traitement judiciaire de ces données trouve sa propre base légale dans l’obligation de statuer équitablement sur le litige. Une anonymisation partielle ou totale doit néanmoins être envisagée si les données ne sont pas strictement nécessaires à la décision à rendre.

La vigilance requise lors de la publication du jugement

Des mesures de pseudonymisation doivent être appliquées lors de la publication de la décision elle-même, afin de limiter la diffusion de données personnelles qui ne seraient pas strictement indispensables à la compréhension du jugement rendu.

Ce que cette décision change pour les entreprises

Cette clarification ne dispense pas les entreprises de respecter le RGPD lors de la collecte de preuves, mais elle limite le risque qu’une preuve pertinente soit purement et simplement écartée en raison d’un vice dans sa collecte initiale.

Sécuriser la collecte de preuves numériques

Anticiper la conformité RGPD de toute collecte de preuves, tout en connaissant les marges de manœuvre laissées au juge en cas de vice constaté, permet d’aborder un contentieux avec plus de sérénité. Notre expertise en droit du numérique accompagne cette anticipation.

En résumé

  • Le RGPD n’interdit pas de manière absolue au juge d’utiliser une preuve issue d’une collecte illicite.
  • Le juge doit néanmoins respecter lui-même le RGPD dans le traitement qu’il fait de ces données.
  • Une anonymisation partielle des données peut être requise si elles ne sont pas strictement nécessaires.
  • La publication du jugement doit s’accompagner de mesures de pseudonymisation appropriées.

Questions fréquentes

Un juge peut-il toujours écarter une preuve issue d'une collecte de données illicite ?
Non, selon la CJUE, le RGPD n'interdit pas de manière générale et absolue au juge d'utiliser des données issues d'un traitement antérieurement illicite. Le juge ne peut donc écarter une preuve au seul motif de son origine litigieuse.
Quelles obligations pèsent alors sur le juge lui-même ?
Le juge doit respecter le RGPD lors de son propre traitement des données produites en preuve, en disposant d'une base légale appropriée, en respectant le principe de minimisation, et en envisageant une anonymisation partielle ou totale si nécessaire.
Quelles précautions doivent entourer la publication du jugement ?
Des mesures de pseudonymisation doivent être appliquées lors de la publication de la décision, afin de limiter la diffusion des données personnelles qui ne seraient pas strictement nécessaires à la compréhension du jugement rendu.

Une question sur ce sujet ?

Réservez un entretien de découverte de 20 minutes, gratuit et sans engagement.

Prendre rendez-vous

Articles associés

Autres analyses juridiques du cabinet

Sommet d'une tour vitrée au dessin triangulaire se découpant sur un ciel bleu
intelligence artificielle

AI Act : ce qui change (vraiment) en 2026

Report des obligations à haut risque, nouvelles interdictions, autorités françaises encore en discussion : le paquet Digital Omnibus rebat les cartes du calendrier européen sur l'intelligence artificielle.

Lire la suite

Faisceaux de lumière dorée traversant une forme abstraite sombre
droit du numérique

Data Act : comment mettre votre entreprise en conformité

Le Data Act impose l'accès et le partage des données des objets connectés. Calendrier d'application, entreprises concernées et sanctions en cas de manquement.

Lire la suite

Sommet de montagne émergeant de la brume
intelligence artificielle

IA agentique : vers un droit des infrastructures autonomes

Au-delà des contrats, l'IA agentique interroge la traçabilité des responsabilités et le droit de la concurrence. Régulation applicable et mutations à anticiper.

Lire la suite

Faisceau de fibres optiques bleues en gros plan
droit du numérique

Droit d'accès aux données : gérer une demande abusive

Le RGPD garantit un droit d'accès quasi sans condition, mais permet d'écarter les demandes manifestement abusives. Critères et recommandations.

Lire la suite

Échange professionnel dans un bureau

Une décision importante mérite plus qu'une réponse.

Échangeons sur votre situation, vos objectifs et les risques à anticiper. Vous repartirez avec une vision claire des options qui s'offrent à vous.