Protection des données dans la gestion immobilière
Introduction
Les gérants immobiliers traitent dans chaque mandat des données personnelles d'une grande sensibilité : renseignements sur la solvabilité et extraits du registre des poursuites des candidats locataires, fiches de salaire, composition familiale, éventuellement titres de séjour, puis historique des paiements de loyer, listes de défauts, correspondance avec les autorités et images issues de la vidéosurveillance de l'immeuble. Avec la loi révisée sur la protection des données (LPD), en vigueur depuis le 1er septembre 2023, les exigences applicables aux gérants, aux entreprises de concierge et aux administrations de coopératives se sont considérablement précisées. Parallèlement, le droit du bail (art. 253 ss CO), la protection civile de la personnalité (art. 28 CC) et la protection des données se recoupent en permanence.
Cet article fournit une vue d'ensemble pratique. Il traite :
- de la collecte licite de données dans la procédure de candidature et dans la relation de bail (art. 6 LPD, proportionnalité) ;
- des renseignements sur la solvabilité et les poursuites, des données ZEK/CRIF et du risque de discrimination ;
- de la vidéosurveillance dans les cages d'escalier, les ascenseurs, les parkings souterrains et les entrées (art. 28 CC, fiche d'information du PFPDT) ;
- de la sous-traitance avec des prestataires externes (conciergerie, nettoyage, logiciel de gestion immobilière) ;
- des obligations d'information envers les locataires (art. 19 LPD) ;
- de la conservation et de la suppression des données après la fin du bail.
Le public cible est constitué des directeurs et directrices de régies immobilières, des responsables de portefeuille de propriétaires institutionnels et des comités de coopératives d'habitation qui souhaitent mettre en conformité leurs processus tout en préservant l'efficacité opérationnelle.
Cadre juridique pour la gestion immobilière
Les régies immobilières de droit privé sont soumises à la LPD en tant que responsables du traitement au sens de l'art. 5 lit. j LPD. Elles déterminent les finalités et les moyens du traitement – généralement pour le compte du propriétaire, qui reste lui-même responsable du traitement. Il en résulte soit une relation de sous-traitance selon l'art. 9 LPD (lorsque le propriétaire définit précisément la manière dont les données doivent être traitées), soit une responsabilité conjointe. Les deux configurations doivent être réglées contractuellement ; les contrats standards de l'USPI ou de la CPC sont souvent insuffisants sur le plan de la protection des données et doivent être complétés.
Pour les régies immobilières de droit public (p. ex. gestions cantonales de biens immobiliers, bailleurs communaux), la loi cantonale sur l'information et la protection des données applicable (LPD ZH, LCPD BE, LPrD BS, etc.) s'applique en sus. Les coopératives d'habitation sont des responsables du traitement de droit privé et relèvent de la LPD.
Des liens existent avec le Code des obligations (art. 253-274g CO droit du bail, notamment l'obligation de tenue correcte des comptes liés au bail), avec l'autorité de conciliation paritaire (art. 200 CPC en lien avec le droit cantonal), avec la loi sur le blanchiment d'argent pour certaines activités d'intermédiaire et avec la loi contre la concurrence déloyale (LCD), lorsque des adresses sont transmises à des fins marketing, par exemple.
Pour les structures de propriété transfrontalières (caisses de pension étrangères, fonds immobiliers allemands), le RGPD peut s'appliquer en sus dès que des données sont transmises à des entités dans l'UE. Il convient alors d'examiner la nécessité d'un Représentant UE selon l'art. 27 RGPD.
Collecte de données auprès des candidats locataires
La phase la plus délicate est la vérification des candidats. Les personnes intéressées par une location remplissent des formulaires de candidature qui dépassent souvent largement ce qui est proportionné. La référence est l'art. 6 al. 2 LPD (proportionnalité) ainsi que la finalité « conclusion et exécution du contrat » selon l'art. 31 al. 2 lit. a LPD. Il en découle que : dans un premier temps – avant la décision de sélection – seules peuvent être collectées les données strictement nécessaires à l'évaluation de la solvabilité et du besoin en garantie locative.
Une approche en deux étapes est pratiquement adaptée. Étape 1 (tous les candidats) : nom, adresse, courriel, numéro de téléphone, nombre de personnes entrant dans le logement, date d'emménagement souhaitée, profession à grands traits. Étape 2 (uniquement les personnes présélectionnées, avec consentement) : fiches de salaire ou documents fiscaux, extrait récent du registre des poursuites (au maximum trois mois), référence de la régie précédente.
Ne sont généralement pas autorisés : la confession, l'état civil avec détails sur la relation, les opinions politiques, une photo, la nationalité sous forme détaillée, les projets de famille, les grossesses passées, les antécédents judiciaires sans lien concret. Ces données sont en partie particulièrement sensibles (art. 5 lit. c LPD) et leur traitement requiert une justification particulière, qui n'est presque jamais disponible dans le contexte locatif. Les champs non autorisés dans le formulaire de candidature conduisent rapidement à des plaintes auprès du PFPDT et à des dommages réputationnels dans les médias locaux.
Il est également important de veiller à la conservation des dossiers de candidature des personnes non retenues : ceux-ci doivent être détruits au plus tard trois mois après la conclusion du bail, sauf en cas de litige juridique imminent.
Renseignements sur la solvabilité et les poursuites
L'obtention d'un extrait du registre des poursuites selon l'art. 8a LP est une pratique courante et admissible selon la LPD, à condition que la personne le soumette elle-même ou y consente explicitement. Les services de renseignement sur la solvabilité comme CRIF, Intrum, Deltavista ou Creditreform fournissent en outre des scores agrégés. Cette demande de renseignement repose sur l'intérêt légitime du bailleur (art. 31 al. 1 LPD) – mais elle n'est proportionnée que si (1) la personne candidate est préalablement informée de manière transparente, (2) le score n'est pas le seul critère de décision et (3) l'information sur la provenance des données est documentée au moment de la conclusion du bail.
Les décisions individuelles automatisées sans évaluation humaine relèvent de l'art. 21 LPD : si une candidature est refusée uniquement sur la base d'un score algorithmique, la personne doit en être informée et se voir offrir la possibilité de s'exprimer. En pratique, nous recommandons de toujours utiliser les valeurs de score uniquement comme un élément parmi d'autres, à côté du revenu, des antécédents et de l'impression personnelle, et de consigner le principe du double regard dans le processus interne.
Les risques de discrimination sont réels : si les critères de sélection se rattachent indirectement à la nationalité, la religion ou l'état civil, outre la protection des données, le droit de la personnalité (art. 28 CC) et – pour les logements publics – l'interdiction de la discrimination (art. 8 Cst.) peuvent être activés. Une matrice de sélection documentée avec des critères objectifs (solvabilité, taille du ménage adaptée à la surface du logement, fiabilité contractuelle) protège à la fois les candidats et la régie.
Vidéosurveillance dans les parties communes
Les caméras dans les entrées, parkings souterrains, ascenseurs, locaux à déchets et espaces extérieurs sont standard dans de nombreux immeubles. Du point de vue de la protection des données, il s'agit d'un traitement de données personnelles particulièrement intrusif, car les locataires, visiteurs et livreurs peuvent difficilement échapper à la captation. La référence est l'art. 6 LPD (proportionnalité, finalité) ainsi que la fiche d'information du PFPDT « Vidéosurveillance par des particuliers » dans sa version à jour.
Les étapes de vérification suivantes doivent être documentées avant toute installation :
- Finalité (p. ex. protection contre le vandalisme suite à plusieurs incidents concrets, sécurité dans le parking souterrain) – un vague « sentiment de sécurité » ne suffit pas ;
- Des mesures moins intrusives (meilleur éclairage, contrôle d'accès par badge, mesures organisationnelles) ont été examinées et s'avèrent insuffisantes ;
- Plan des caméras avec angles de captation, excluant les portes de logements, les espaces intérieurs, les boîtes aux lettres individuelles des locataires et les voies publiques adjacentes ;
- Panneaux d'information mentionnant la finalité, le responsable et les coordonnées de contact au début de chaque zone surveillée (art. 19 LPD) ;
- Durée de conservation en règle générale de 72 heures au maximum, avec routine de suppression vérifiable ;
- Droits d'accès uniquement pour des personnes définies (gérant, police sur décision judiciaire) ;
- Information de l'assemblée des copropriétaires ou des locataires.
Pour une surveillance particulièrement intrusive – par exemple audio, reconnaissance faciale ou enregistrement permanent dans des espaces semi-publics – une analyse d'impact sur la protection des données selon l'art. 22 LPD doit être réalisée et, en cas de risque résiduel élevé, soumise au PFPDT pour consultation.
Sous-traitance et chaîne de prestataires
Une régie immobilière moderne travaille avec toute une chaîne de prestataires externes : logiciel de gestion immobilière (p. ex. hébergé dans le cloud), partenaires de recouvrement, conciergerie externe, entreprises de nettoyage, services de conciergerie, fournisseurs de systèmes de fermeture, prestataires de décomptes de charges de chauffage, éventuellement outils de présélection des candidats assistés par IA. Chacun de ces prestataires qui traite des données personnelles pour le compte de la régie est sous-traitant au sens de l'art. 9 LPD.
Un contrat de sous-traitance est nécessaire avec au minimum les éléments suivants : description du traitement, catégories de données, mesures de sécurité selon l'art. 8 LPD, réglementation des sous-traitants en cascade, obligations d'assistance pour les droits des personnes concernées et les violations de données, obligations de suppression et de restitution à la fin du contrat, droits d'audit. Pour les fournisseurs dont le siège ou le traitement des données est en dehors de la Suisse et de l'UE, un examen de transfert selon les art. 16 s. LPD est en plus requis – en pratique via des clauses contractuelles types plus une évaluation de l'impact du transfert.
Souvent sous-estimé : les entreprises de conciergerie qui effectuent des états des lieux voient des sphères de vie très personnelles. Les entreprises de nettoyage ont accès à des pièces contenant de la correspondance et des documents. Ces personnes doivent être liées par écrit à la confidentialité (art. 4 OPDo), et la régie doit être en mesure de prouver, en cas d'audit, qui a eu accès à quels locaux et à quel moment. Pour les systèmes de fermeture électroniques, la journalisation des accès est elle-même pertinente pour la protection des données et doit être assortie de délais de conservation clairs (généralement 30 à 90 jours).
Obligations d'information, accès et suppression
L'art. 19 LPD exige une information appropriée de toutes les personnes dont les données sont traitées. Dans la gestion immobilière, cela signifie concrètement : une notice de protection des données compréhensible sur le site web de la régie, une notice supplémentaire dans le formulaire de candidature pour les locataires potentiels, et une troisième notice dans le contrat de bail ou en annexe, décrivant le traitement en cours pendant la relation de bail (décompte de charges et de frais accessoires, réparations, sinistres, procédure de relance, conciliation et procédures judiciaires).
Les demandes d'accès selon l'art. 25 LPD doivent être traitées gratuitement dans un délai de 30 jours. En cas de litige – par exemple sur des signalements de défauts ou des motifs de résiliation – les locataires exercent de plus en plus ce droit de manière stratégique. La régie doit être en mesure de retrouver toutes les données stockées concernant une personne à travers le système de gestion immobilière, l'archive des courriels, le dossier papier et les enregistrements vidéo, et de les mettre à disposition sous forme lisible. Les motifs de refus ou de limitation (art. 26 LPD, p. ex. intérêts prépondérants de tiers) doivent être explicitement motivés.
Après la fin du bail, la conservation s'applique : les pièces comptables doivent être conservées dix ans selon l'art. 958f CO ; les documents de garantie de loyer jusqu'à leur libération ; la correspondance généralement aussi longtemps que les créances résultant du bail peuvent se prescrire (en règle générale dix ans selon l'art. 127 CO). Ensuite, les données doivent être supprimées ou anonymisées de manière fiable. Une routine de suppression documentée incluant un journal de suppression est obligatoire – d'une part pour satisfaire à l'art. 6 al. 4 LPD, d'autre part pour se défendre contre d'éventuelles réclamations ultérieures.
Comment SIDD vous accompagne
SIDD accompagne les régies immobilières, les propriétaires institutionnels et les coopératives d'habitation dans l'ensemble de la pratique du droit de la protection des données : de l'analyse initiale des formulaires de candidature, contrats de bail et règlements d'immeuble existants, en passant par la conception d'un registre des activités de traitement selon l'art. 12 LPD, jusqu'à l'accompagnement de demandes d'accès concrètes ou de violations de données. Nous mettons à disposition des conseillers et conseillères externes en protection des données selon l'art. 10 LPD, vérifions votre vidéosurveillance au regard de la fiche d'information du PFPDT et assistons dans la négociation de contrats de sous-traitance avec vos fournisseurs de logiciels de gestion immobilière.
Concrètement, nous combinons trois packages de prestations : un conseiller externe en protection des données Suisse comme interlocuteur interne et externe, un atelier de protection des données pour vos équipes de gestion, dans lequel la procédure de candidature, la vidéosurveillance et les obligations d'information sont entraînées de manière pratique, ainsi qu'un test d'intrusion (pentest) de votre logiciel de gestion si nécessaire. Écrivez-nous via le formulaire de contact ou demandez une offre concrète pour votre portefeuille immobilier.
