Dans le contexte actuel de digitalisation des activités immobilières, la gestion des données personnelles et leur sécurisation revêtent une importance majeure. La Commission Nationale de l’Informatique et des Libertés (CNIL) a mis à disposition un référentiel destiné aux professionnels de l’immobilier pour les aider à se conformer à la réglementation complexe relative à la protection des données personnelles. Nous avons simplifié et décortiqué ce référentiel pour vous permettre de comprendre comment l’appliquer de manière efficace au sein de votre agence immobilière.
Ce référentiel s’adresse aux agences immobilières et plus précisément :
Il s’adresse notamment :
Ce référentiel ne s’applique pas à la gestion d’un patrimoine immobilier à caractère social. Il en va de même pour les traitements de données personnelles dans le cadre de locations saisonnières.
C’est un outil qui a pour objectif d’aider les professionnels de la gestion locative qui traitent des données personnelles à se mettre en conformité avec la réglementation relative à la protection des données à caractère personnel.
Ce référentiel n’a pas de valeur contraignante. C’est une aide, une sorte de guide dédié aux professionnels.
Le traitement de données personnelles doit :
Pour faire simple, vous ne pouvez traiter des données immobilières que si cela est justifié par votre activité. Pour comprendre si ces données sont vraiment nécessaires, il suffit de vous poser cette question : à quoi servent des données dans le cadre de mon activité ?
Les traitements relatifs à la gestion locative, qui sont nécessaires et justifiés, permettent généralement de :
Si vous traitez des données qui ne répondent pas strictement à un objectif lié à votre activité professionnelle, vous devez généralement alors obtenir le consentement des personnes concernées (c’est le cas, par exemple, pour l’envoi de newsletters promotionnelles).
Concrètement, maintenant que vous savez que votre traitement est justifié (ou non) dans le cadre de votre activité, vous devez définir sur quoi repose la légalité de ce traitement.
Prenons un exemple : dans le cadre du suivi du paiement des loyers, des charges et des dépôts de garantie, je gère des données d’identité, bancaires et des adresses e-mail.
Plusieurs bases légales existent pour justifier les traitements de données immobilières et personnelles, comme par exemple, le consentement (notamment nécessaire dans le cadre de communications promotionnelles).
Pour vous aider à savoir quelle base légale justifie chacun de vos traitements de données immobilières, nous vous avons reproduit un tableau issu du référentiel de la CNIL ci-dessous :
Ces principes paraissent complexes de prime abord. Mais la logique derrière est en réalité assez simple à comprendre. Cela signifie simplement que vous devez conserver seulement les données personnelles nécessaires.
Voici quelques exemples concrets pour vous aider à mieux comprendre ces principes fondamentaux du RGPD :
Pour vous aider à savoir quelles pièces vous pouvez recueillir et à quel stade, nous vous avons reproduit ci-dessous le tableau du référentiel de la CNIL :
Vous devez éviter de collecter et traiter certaines données considérées comme sensibles. Voici une liste des principales données que vous ne devez pas collecter, hors cas exceptionnels prévus par la loi :
Vous devez choisir les personnes habilitées à en connaître :
Il est recommandé de stocker (par exemple, en cas de stockage sur un Cloud) les données au sein de l’Union européenne. À défaut, d’autres règles doivent être appliquées (décision d’adéquation, BCR, etc.).
Les données personnelles doivent toujours être conservées par les gestionnaires locatifs pour une durée déterminée et proportionnelle à leur utilité.
Voici ci-dessous un tableau récapitulatif des durées de conservation selon le type de données :
Les personnes doivent être directement informées au moment où les données sont collectées. Afin que les informations soient aisément accessibles, il est recommandé qu’une politique de confidentialité reprenant l’ensemble des mentions exigées à l’article 13 du RGPD soit :
Les agences doivent respecter les droits des individus dont elles traitent les données. Cela comprend notamment les droits d’accéder à leurs données, de les rectifier, de les supprimer et de s’opposer à leur traitement.
Si vous recevez, par exemple, une demande de suppression de données d’un locataire, vous devez en principe y faire droit. Vous devez indiquer une adresse e-mail ou un formulaire où les locataires peuvent exercer leurs droits sur votre site internet.
De leur collecte à leur suppression, vous devez garantir la sécurité des données, notamment pour éviter qu’elles ne soient “volées” par des personnes mal intentionnées.
Nous vous avons reproduit ci-dessous les recommandations du référentiel de la CNIL pour vous aider à savoir comment procéder :
Dans le cadre de la gestion locative, il est en principe nécessaire de réaliser une analyse d’impact lorsque les critères suivants sont remplis :
Pour réaliser une étude d’impact, référez-vous aux outils méthodologiques proposés par la CNIL sur son site web.
La protection des données immobilières est un enjeu de taille dans le domaine de la gestion locative. Pourtant, de nombreux professionnels ne sont pas encore aux normes et s’exposent à des sanctions (qui peuvent être très lourdes !). Le référentiel de la CNIL offre des directives sur lesquelles les professionnels de l’immobilier doivent s’appuyer pour se conformer à la réglementation en vigueur. Bien comprendre et mettre en application ces recommandations, c’est assurer non seulement la sécurité des données personnelles que vous traitez, mais aussi la confiance de vos clients et partenaires. Gardez en tête que les obligations RGPD qui pèsent sur les gestionnaires immobiliers vont continuer de s’alourdir du fait de la numérisation croissante des données au sein des agences immobilières et des nouveaux outils qui se développent (par exemple, le jumeau numérique). Plus vous vous y mettrez tard, plus l’effort à fournir pour vous mettre en conformité sera grand.
Article rédigé avec Héloïse Fougeray