Le syndic de copropriété manipule au quotidien des données personnelles sensibles : identité des copropriétaires, coordonnées, situation financière, impayés, etc. Dans la plupart des cas, il agit pour le compte du syndicat des copropriétaires. Cette relation lui confère un statut particulier au regard du RGPD : celui de processeur, également appelé sous-traitant. Quelles obligations en découlent ? Cet article détaille les règles à respecter pour rester en conformité.
Qu'est-ce qu'un processeur au sens du RGPD ?
Le terme processeur vient de l'anglais processor. Le RGPD utilise en français l'expression « sous-traitant ». Un processeur est une personne physique ou morale qui traite des données à caractère personnel pour le compte d'un responsable de traitement.
Le responsable de traitement détermine les finalités et les moyens du traitement. Le processeur exécute, quant à lui, les instructions documentées du responsable. Il ne décide pas de pourquoi ni de comment les données sont traitées.
Dans une copropriété, le syndicat des copropriétaires est considéré comme le responsable de traitement. Le syndic, en qualité de mandataire, agit comme processeur lorsqu'il traite des données pour le compte du syndicat. Il doit donc respecter les obligations spécifiques de l'article 28 du RGPD.
Le syndic est-il toujours un processeur ?
Il faut distinguer deux situations. Lorsque le syndic gère ses propres fichiers clients, par exemple sa comptabilité interne ou sa prospection commerciale, il est responsable de traitement. En revanche, dès qu'il traite des données pour le compte du syndicat des copropriétaires, il devient processeur.
Cette double casquette est fréquente. Le syndic est processeur pour les traitements liés à la gestion courante de la copropriété : tenue du registre des copropriétaires, recouvrement des charges, gestion des contrats, suivi des travaux, etc.
Le statut de processeur implique des obligations renforcées, même si le syndic reste un professionnel de l'immobilier tenu à des obligations déontologiques.
| Rôle | Qui décide ? | Exemple en copropriété |
|---|---|---|
| Responsable de traitement | Détermine les finalités et les moyens | Le syndicat des copropriétaires |
| Processeur (sous-traitant) | Agit sur instruction documentée | Le syndic pour la gestion de la copropriété |
Les données personnelles traitées par le syndic
Pour comprendre les obligations du processeur, il faut identifier les données concernées. Le syndic traite notamment :
- l'état civil et l'identité : nom, prénom, date de naissance ;
- les coordonnées : adresse, téléphone, e-mail ;
- les données financières : RIB, relevés de comptes, soldes de charges ;
- les données relatives au logement : lot, tantièmes, occupation ;
- les données de suivi : impayés, contentieux, procédures.
Ces informations sont collectées pour l'exécution du mandat de syndic. Le processeur ne peut pas les réutiliser à d'autres fins sans instruction du responsable de traitement.
Le contrat de sous-traitance : une obligation clé
Le RGPD impose un contrat écrit entre le responsable de traitement et le processeur. Ce contrat doit encadrer le traitement et garantir le respect des droits des personnes concernées.
Ce contrat doit notamment préciser :
- l'objet et la durée du traitement ;
- la nature et la finalité du traitement ;
- le type de données traitées ;
- les catégories de personnes concernées ;
- les obligations du processeur en matière de sécurité et de confidentialité ;
- les conditions de recours à un sous-traitant ultérieur ;
- le sort des données en fin de contrat.
Le syndic doit donc vérifier que son mandat ou un contrat annexe contient bien ces mentions. En l'absence de contrat, le syndic s'expose à des sanctions.
Le registre des activités de traitement
Le processeur doit tenir un registre des activités de traitement effectuées pour le compte du responsable. Ce registre mentionne :
- le nom du responsable de traitement ;
- les catégories de traitements ;
- les catégories de données ;
- les destinataires ;
- les transferts hors Union européenne ;
- les mesures de sécurité.
Pour un syndic, ce registre peut couvrir plusieurs copropriétés. Il doit être tenu à jour et disponible sur demande de la CNIL.
La sécurité des données : mesures techniques et organisationnelles
Le processeur doit mettre en œuvre des mesures appropriées pour protéger les données. Cela inclut :
- le chiffrement des données ;
- la gestion des accès ;
- la sauvegarde régulière ;
- la traçabilité des opérations ;
- la formation du personnel.
Le syndic doit également veiller à ce que toute personne habilitée à traiter les données soit soumise à une obligation de confidentialité. Les salariés du syndic doivent être informés des règles de protection des données.
Analyse d'impact et délégué à la protection des données
Certains traitements présentent un risque élevé pour les droits des personnes. Dans ce cas, le processeur doit aider le responsable de traitement à réaliser une analyse d'impact relative à la protection des données (AIPD). Le syndic peut être sollicité pour fournir des informations sur les traitements et les mesures de sécurité.
La désignation d'un délégué à la protection des données (DPO) n'est pas automatique. Elle devient obligatoire si le traitement est effectué à grande échelle ou si le noyau d'activité du responsable implique un suivi régulier et systématique. Le syndic doit toutefois être en mesure de justifier de l'absence de DPO si la situation ne l'exige pas.
Les droits des copropriétaires
Les copropriétaires sont des personnes concernées. Ils disposent de droits qu'ils peuvent exercer directement auprès du syndicat ou du syndic en tant que processeur.
Le processeur doit assister le responsable de traitement pour répondre aux demandes. Ces droits sont :
- le droit d'accès ;
- le droit de rectification ;
- le droit à l'effacement ;
- le droit à la limitation du traitement ;
- le droit à la portabilité ;
- le droit d'opposition.
Le syndic doit transmettre les demandes au syndicat et mettre en œuvre les mesures nécessaires dans les délais légaux.
Notification des violations de données
En cas de violation de données personnelles, le processeur doit notifier le responsable de traitement dans les meilleurs délais. Cette notification doit permettre au responsable d'informer la CNIL et les personnes concernées si nécessaire.
Le processeur ne notifie pas directement la CNIL, sauf s'il est lui-même responsable de traitement pour d'autres opérations. Il doit toutefois documenter toutes les violations, y compris celles qui n'ont pas été notifiées.
Le recours à des sous-traitants ultérieurs
Le syndic peut faire appel à des prestataires techniques : éditeur de logiciel, hébergeur, expert-comptable. Ces prestataires sont des sous-traitants ultérieurs. Le processeur doit obtenir l'autorisation écrite du responsable de traitement avant de les recruter.
Le syndic doit également s'assurer que ces sous-traitants respectent les mêmes obligations de protection des données. Une chaîne de sous-traitance non maîtrisée peut engager la responsabilité du syndic.
Durée de conservation des données
Le processeur ne doit pas conserver les données plus longtemps que nécessaire. La durée est fixée par le responsable de traitement ou par la loi. Pour les données de copropriété, certaines durées sont imposées par la réglementation, notamment en matière comptable.
Le syndic doit mettre en place une politique de purge des données obsolètes. Cette politique doit être documentée et appliquée lors des clôtures d'exercice ou des départs de copropriétaires.
La fin du contrat de syndic
À l'issue du mandat, le processeur doit restituer ou supprimer les données personnelles, selon les instructions du responsable. Le syndic ne peut pas conserver les données pour son propre usage sans base légale.
Cette obligation est souvent négligée lors des changements de syndic. Il est essentiel de prévoir la transmission des données au nouveau syndic dans des conditions sécurisées.
Tableau récapitulatif des obligations du processeur
| Obligation | Action concrète pour le syndic |
|---|---|
| Contrat de sous-traitance | Signer un contrat conforme à l'article 28 du RGPD |
| Instructions documentées | Traiter uniquement selon les instructions du syndicat |
| Registre des activités | Tenir un registre à jour pour chaque copropriété |
| Sécurité des données | Mettre en place des mesures techniques et organisationnelles |
| Notification des violations | Signaler toute violation au responsable sans délai |
| Fin de contrat | Restituer ou supprimer les données selon les instructions |
Quelles sanctions en cas de non-respect ?
Le non-respect des obligations du processeur peut entraîner des sanctions administratives : avertissement, mise en demeure, amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, selon la nature de la violation.
Le syndic peut aussi voir sa responsabilité civile engagée par le syndicat des copropriétaires en cas de préjudice.
Questions fréquentes sur le syndic en tant que processeur
Le syndic est-il un responsable de traitement ou un processeur ?
Le syndic est responsable de traitement pour ses propres activités, comme la gestion de son cabinet. Il est processeur lorsqu'il traite des données pour le compte du syndicat des copropriétaires.
Faut-il un contrat de sous-traitance avec le syndicat ?
Oui, le RGPD impose un contrat écrit. Le contrat de syndic peut intégrer ces mentions.
Le syndic doit-il déclarer ses traitements à la CNIL ?
Non, la déclaration préalable n'est plus obligatoire. Le registre des activités remplace cette formalité.
Que faire en cas de piratage des données ?
Le processeur doit informer le responsable de traitement sans délai. Le responsable décide ensuite de la notification à la CNIL et aux personnes concernées.
Le syndic peut-il utiliser un logiciel en ligne pour gérer la copropriété ?
Oui, à condition que l'éditeur soit un sous-traitant ultérieur autorisé et que des garanties de sécurité soient prévues.
L'essentiel à retenir
- Le syndic est processeur pour le compte du syndicat des copropriétaires.
- Un contrat de sous-traitance doit encadrer le traitement des données.
- Le registre des activités et les mesures de sécurité sont obligatoires.
- En cas de violation, le processeur notifie le responsable de traitement.
- Les droits des copropriétaires doivent être respectés à chaque étape.
