Couper l’accès informatique : pourquoi ce geste logique devient un piège juridique en arrêt maladie

La scène est classique. Un salarié part en arrêt maladie prolongé, et le dirigeant se demande s’il peut couper son accès informatique. La réponse semble évidente : c’est mon entreprise, mon matériel, mes données. Mais le droit français est plus subtil qu’il n’y paraît. Voici pourquoi une coupure brutale, aussi logique soit-elle, peut vous coûter cher aux prud’hommes.

Le piège numéro 1 que je vois dans mes audits : la violation de la suspension du contrat de travail

Pendant l’arrêt maladie, le contrat est suspendu. Vous devez cesser de donner des directives. Couper l’accès paraît financièrement raisonnable, mais juridiquement, c’est une autre paire de manches. Si vous désactivez un compte parce que le salarié est malade, vous modifiez unilatéralement son contrat de travail.

Mon conseil : ne touchez jamais à la boîte mail sans un prétexte lié à la sécurité informatique, jamais à la sanction. Le risque ? Payer des dommages et intérêts pour exécution déloyale du contrat. Dans ma pratique, j’ai vu des chefs d’entreprise débourser plus de 8 000 € pour un simple clic malheureux.

Le second piège : le droit à la déconnexion et la surveillance cachée (RGPD)

Vous pensez empêcher le salarié de travailler ailleurs. Lui vous accusera de fouiller ses données privées. Si vous accédez à sa messagerie pour « voir ses clients » sans cadre défini, vous violez le RGPD. Une boîte mail professionnelle reste un fichier nominatif, même après plusieurs mois d’absence.

La conséquence concrète : une amende CNIL possible, et une nullité de la procédure de licenciement si vous vous appuyez sur des preuves obtenues irrégulièrement. Autant dire que votre belle stratégie de surveillance peut se retourner contre vous.

La seule vraie question : que protégez-vous ? Votre outil de travail ou vos données clientèles ?

Avant de couper quoi que ce soit, posez-vous la question dans le bon ordre. Que voulez-vous vraiment protéger ? Le poste de travail lui-même, ou les données stratégiques de l’entreprise ? La réponse change toute la méthode.

Le distinguo crucial entre le poste informatique et l’accès aux systèmes de gestion

Le poste de travail est un outil de stockage. Les systèmes de gestion (CRM, comptabilité, serveurs métiers) sont le cœur de votre activité. Un salarié en arrêt maladie prolongé ne devrait plus avoir accès aux serveurs métiers, mais couper son identité Active Directory est une tout autre affaire.

Mon protocole : ne coupez pas son identité, retirez son accès aux serveurs métiers. Et avant toute désactivation, vérifiez votre SSO (Authentification unique) avant toute désactivation. Si tout passe par un portail unique, vous pouvez neutraliser les applications sensibles sans toucher au compte principal.

Élément Poste de travail Systèmes de gestion
Exemple Word, Excel, fichiers locaux CRM, comptabilité, serveurs, VPN
Risque si coupure Modification unilatérale du contrat Protection légitime des données
Action recommandée Récupérer le matériel physiquement Retirer les licences et accès distants

L’angle mort du télétravail : récupérer le matériel, pas bloquer le compte

Un salarié en arrêt maladie prolongé conserve souvent le matériel de l’entreprise. Le danger ? L’employeur doit prouver qu’il n’y a pas eu de récupération frauduleuse de fichiers. Si vous bloquez le PC à distance, vous risquez de perdre des preuves pour un futur contentieux prud’homal.

La solution terrain : organiser une récupération physique du PC portable. Et si vous suspectez un travail dissimulé, la préservation des preuves de travail dissimulé passe par la copie forensique, pas par la coupure. Faites intervenir un expert avant toute action.

Le plan d’action « gel opérationnel » en 3 étapes (ma méthode concrète)

Étape 1 : la vérification légale de votre contrat de travail et de votre charte informatique

Vous devez avoir un document signé autorisant la suspension d’accès en cas de nécessité de sécurité. Sans charte informatique, vous êtes nu juridiquement. Vérifiez aussi la clause de remise de matériel en cas d’arrêt.

L’action immédiate : fixer une réunion RH pour vérifier la date de la dernière charte signée. Si elle date de plus de deux ans, faites-la mettre à jour dès le retour du salarié.

Étape 2 : la notification écrite (le formalisme qui fait gagner les procès)

Ne passez pas un coup de fil. Envoyez un email copié à vos RH. Le contexte doit être clair : « Dans le cadre de la sécurité de nos données, l’accès au réseau est neutralisé temporairement. »

Le mot interdit : « sanction », « contrôle », « absence ». Vous ne punissez pas, vous protégez. Ma formulation préférée : « Afin de garantir l’intégrité du réseau pendant la suspension de votre contrat de travail. »

Étape 3 : l’implémentation technique « soft-block » (la spécificité des pros)

Désactiver le compte Active Directory ? Non, trop brutal et trop visible. La pratique recommandée : modifier la phrase de passe du compte de service, mettre en place un transfert automatique d’emails avec message d’absence, et créer une redirection vers un collègue en indiquant que le salarié est en arrêt maladie.

L’erreur fatale : supprimer le compte au lieu de le suspendre. Un compte supprimé détruit les preuves de harcèlement ou de concurrence. Et il est quasi impossible de restaurer proprement les données associées.

Le cas épineux : que faire si vous découvrez que le salarié travaille ailleurs (concurrence) ?

La tentation de la coupure pour « piéger » le salarié (ne faites pas ça)

Vous surveillez sa localisation sur l’ordinateur professionnel via Teams, vous le voyez connecté. La tentation est forte de couper l’accès immédiatement pour le « piéger ». Ne le faites pas. Couper l’accès révèle votre surveillance en continu, ce qui est strictement encadré.

Ma méthode : capturez des preuves licites par un huissier informatique. Couper l’accès immédiat compromet toute la procédure. Le vrai levier : l’employeur doit prouver une activité concurrente réelle et une intention de nuire. Sans preuve solide, vous perdez devant les prud’hommes.

La gestion des données clients et la protection de votre fonds de commerce

Pendant l’arrêt, le salarié reste en contact avec ses clients si vous ne coupez rien. La bonne pratique : le standard automatique doit orienter les clients vers un manager. Un transfert d’appel se règle en moins de 5 minutes sur un IPBX.

L’action prioritaire : retirer la licence CRM, pas la boîte mail. Sans CRM, votre fichier client est protégé. Le salarié conserve une messagerie résiduelle, mais il ne peut plus extraire les données stratégiques.

Ma checklist du consultant : les 5 points à valider avant de couper quoi que ce soit

La checklist terrain (à afficher au mur)

  • Avez-vous informé le salarié par écrit ?
  • Avez-vous une charte informatique signée et à jour ?
  • Avez-vous retiré l’accès aux logiciels de gestion (compta, CRM) ?
  • Avez-vous neutralisé les périphériques qui contiennent des données (NAS, serveur local) ?
  • Avez-vous désigné un tiers pour trier les emails entrants ?

Mon avertissement final : le droit vous autorise à protéger votre outil, mais jamais à punir un homme malade. La distinction se joue ici. Sécurisez le système, préservez l’humain, et documentez chaque action. C’est comme ça que vous gagnerez en justice.