Le contexte.
En août 2023, face à l’augmentation des vols dans ses réserves, la Samaritaine SAS a installé de nouvelles caméras camouflées en détecteurs de fumée avec capacité d’enregistrement sonore.
Découvertes par des salariés, elles ont été retirées en septembre 2023.
La CNIL a été alertée par un article de presse du 25 novembre 2023, puis saisie d’une plainte. Un contrôle a été rapidement diligenté.
A la suite de ce contrôle, la formation restreinte de la CNIL a sanctionné la société pour plusieurs manquements au RGPD. S’appuyant sur la jurisprudence de la CEDH, elle a rappelé qu’un employeur peut installer des caméras cachées uniquement dans des circonstances exceptionnelles et en préservant l’équilibre entre protection des biens et respect de la vie privée des salariés.
Les manquements sanctionnés.
Un manquement à l’obligation de traiter les données de manière loyale et au principe de responsabilité [1].
La formation restreinte de la CNIL a rappelé que les caméras filmant les salariés doivent être visibles. Des exceptions sont possibles dans des circonstances exceptionnelles, mais le responsable doit analyser la conformité au RGPD et pouvoir la justifier.
Bien que la société concernée ait pu prouver l’existence de vols et le caractère temporaire du dispositif, elle n’a pas en revanche été à même de démontrer avoir procédé à une analyse préalable de conformité, ni avoir documenté l’installation temporaire : le dispositif n’apparaissait ni dans son registre des traitements, ni dans son analyse d’impact.
La déléguée à la protection des données n’a pas été informée du projet.
Un manquement à l’obligation de collecter des données adéquates, pertinentes et non excessives [2].
Les caméras enregistraient des conversations personnelles entre salariés, ce que la formation restreinte a jugé excessif et contraire au principe de minimisation [3].
Un manquement à l’obligation d’associer le délégué à la protection des données [4].
La déléguée n’a été informée que plusieurs semaines après l’installation, alors qu’elle aurait pu alerter sur les moyens de limiter les risques pour la protection des données des salariés.


