Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

RGPD et syndic : responsabilités et accès aux dossiers

RGPD en copropriété : qualifier le rôle du syndic, organiser les accès aux pièces, sécuriser l'extranet et préparer le changement de mandat.

Le syndic reçoit une demande du conseil syndical, une autre d’un copropriétaire et une troisième d’un prestataire. Les documents peuvent se ressembler, mais les droits d’accès et les responsabilités diffèrent. Le RGPD doit être articulé avec les textes de la copropriété, sans servir à bloquer une communication légalement prévue.

Le syndic n’est pas toujours sous-traitant

La CNIL précise la répartition des responsabilités dans une copropriété : lorsque la loi ou le règlement oblige le syndic à collecter ou utiliser les données, il est responsable du traitement correspondant. Elle cite notamment la liste des copropriétaires et l’accès sécurisé aux documents. Pour les traitements résultant d’une décision du syndicat, il faut examiner qui détermine l’objectif et les moyens.

Il est donc incorrect d’imposer, pour toutes les opérations, un contrat de sous-traitance entre syndicat et syndic. Les Art. 4(7)/(8), 26(1) et 28(3) du RGPD conduisent à choisir le document adapté : répartition entre responsables conjoints, contrat sur instructions ou organisation entre responsables distincts.

Opération Analyse de départ Document à conserver
Liste des copropriétaires exigée par les textes Obligation propre du syndic Texte applicable et fiche de registre
Gestion des identifiants de l’extranet légal Obligation propre et organisation du service Règles d’accès et contrat de l’éditeur
Dispositif décidé par la copropriété Rôle de chaque acteur dans les décisions Qualification motivée et répartition des tâches
Prestation informatique sur instructions Traitement pour le compte du responsable Contrat Art. 28(3) adapté
Usage propre d’un professionnel externe Finalité et autonomie à examiner Conditions de transmission et responsabilités

La liste prévue par l’Art. 32 du décret du 17 mars 1967, modifié en décembre 2025, comporte notamment les copropriétaires, leurs lots, leur domicile et leur adresse électronique. Ces informations de gestion ne deviennent pas un fichier commercial librement réutilisable.

Distinguer les droits documentaires et le droit d’accès RGPD

L’Art. 21 de la loi du 10 juillet 1965 permet au conseil syndical de prendre connaissance et copie des pièces relatives à la gestion et à l’administration de la copropriété, dans les conditions du texte. Un refus global fondé sur le RGPD méconnaîtrait cette obligation.

Les droits d’un copropriétaire pris individuellement doivent être examinés selon les textes qui lui sont applicables. Un droit de consultation ne se confond pas toujours avec un droit de recevoir n’importe quelle copie. Par ailleurs, l’Art. 15 du RGPD porte sur les données de la personne concernée : il n’ouvre pas automatiquement tous les dossiers concernant les autres occupants.

Préparez une fiche de remise : identité et qualité du demandeur, fondement de l’accès, pièces concernées, modalités prévues et données étrangères au besoin. Lorsque certaines informations doivent être masquées, utilisez une occultation réellement protectrice des tiers, sans supprimer les éléments dont la communication est légalement requise.

Cloisonner l’extranet selon les destinataires

L’Art. 18 de la loi du 10 juillet 1965 impose au syndic professionnel de proposer un accès en ligne sécurisé, sauf décision contraire de l’assemblée générale dans les conditions prévues. Il distingue l’accès des copropriétaires et celui du conseil syndical selon les documents.

Traduisez cette distinction dans les profils de l’outil. Un compte ne doit pas ouvrir les documents d’une autre copropriété. Une vente de lot, un changement au conseil syndical et un départ de salarié doivent déclencher une revue des habilitations.

Contrôlez aussi les exports : un document correctement limité dans le portail peut ensuite être envoyé à une liste trop large. Le guide des liens de partage de données aide à vérifier destinataires, expiration et révocation.

Traiter impayés et caméras selon leur finalité

Les informations d’impayés ne relèvent pas, à elles seules, des catégories sensibles de l’Art. 9(1), mais leur divulgation peut porter préjudice. Communiquez les éléments prévus pour les comptes, le contrôle ou le recouvrement aux destinataires compétents ; n’affichez pas publiquement une liste de débiteurs pour exercer une pression. Un dossier de recouvrement n’a pas besoin de commentaires sur la vie privée sans rapport avec la créance.

Pour les caméras, vérifiez la décision de la copropriété, la nécessité, le champ filmé, les accès et l’information des occupants. Un portail donnant les images à tous les habitants ne constitue pas un contrôle d’accès proportionné. Les portes des logements et les espaces privés appellent une protection particulière.

Le régime dépend aussi de l’ouverture du lieu au public. Les règles CNIL de vidéoprotection prévoient une autorisation préfectorale pour les lieux relevant de ce régime ; il ne faut pas affirmer que toute partie commune y échappe. Fixez une durée correspondant au besoin, dans les limites applicables, plutôt qu’un mois systématique.

Organiser les durées, les droits et la fin de mandat

Classez séparément archives de la copropriété, justificatifs comptables, correspondances courantes, contentieux et journaux techniques. La fin d’un mandat ne permet pas de détruire les archives qui doivent être remises, ni de conserver toutes les copies pour un usage propre. Les accès historiques doivent être justifiés et restreints.

La fin du mandat impose aussi de préparer la circulation des dossiers. La procédure de transfert des données lors d’un changement de syndic propose un inventaire des pièces, des destinataires et des accès à reprendre ou fermer.

Désignez un interlocuteur pour les demandes RGPD et les incidents. Le syndic responsable répond pour ses traitements ; lorsqu’un autre acteur est responsable, l’organisation doit permettre de lui transmettre rapidement la demande. Vérifiez séparément les critères du DPO de l’Art. 37(1), sans déduire l’obligation d’un seul nombre de lots.

Qualifier une demande avant de préparer les fichiers

À la réception d’une demande, commencez par identifier la qualité dans laquelle la personne agit. Un copropriétaire peut être membre du conseil syndical et exercer, à une autre occasion, ses propres droits sur ses données personnelles. Son nom ne suffit donc pas à déterminer le régime de chaque demande.

Une fiche de traitement proposée peut relier chaque pièce à quatre informations : objet de la demande, qualité invoquée, texte permettant l’accès et modalité de remise. Si plusieurs fondements sont pertinents, examinez-les séparément. Évitez de forcer le demandeur à employer un vocabulaire juridique parfait lorsque son besoin est compréhensible ; demandez seulement les précisions réellement utiles.

Gardez également la date de réception. Pour une demande de droits RGPD, l’Art. 12(3) prévoit une réponse sans tarder et au plus tard dans un mois, avec une prolongation sous conditions. Pour les pièces demandées par le conseil syndical, l’Art. 21 de la loi de 1965 comporte son propre mécanisme de pénalités en cas d’absence de transmission au-delà d’un mois. Ces deux cadres ne doivent pas être fondus dans un délai interne unique autorisant à attendre.

Une même pièce peut répondre à des besoins différents

Dans un cas entièrement fictif, la résidence des Peupliers reçoit trois demandes sur une intervention d’entretien : le conseil syndical veut contrôler la dépense, un copropriétaire recherche les données le concernant et l’entreprise intervenante souhaite obtenir les coordonnées de tous les occupants. Aucune de ces demandes ne doit recevoir automatiquement le même dossier complet.

Pour le conseil syndical, le syndic examine les pièces relevant de ses droits de contrôle sans opposer une interdiction générale tirée du RGPD. Pour le copropriétaire exerçant son droit d’accès, il recherche ses données et examine les droits des tiers. Pour l’entreprise, il vérifie l’objet de la transmission et les coordonnées nécessaires à la mission ; le simple fait d’être fournisseur ne donne pas accès à tout le fichier.

L’exemple ne présume pas que chacune des transmissions demandées soit licite ou interdite. Les documents précis, la mission et le fondement invoqué restent à examiner. Il montre pourquoi une règle telle que « toute facture est confidentielle » ou « tout occupant peut recevoir toutes les pièces » produit des réponses inadaptées.

Préparer la remise et vérifier la version envoyée

Avant l’envoi, rapprochez le dossier préparé de la décision d’accès. Contrôlez l’immeuble concerné, la période et les destinataires. Si une copie doit être adaptée pour protéger des informations étrangères au droit exercé, conservez séparément l’original et la version destinée à la communication. La protection des tiers ne doit pas rendre illisible une donnée dont la remise est requise.

Vérifiez ensuite le fichier effectivement joint ou rendu accessible. Une pièce correctement préparée peut être remplacée par erreur par l’original ; un lien limité peut conduire vers un répertoire contenant d’autres dossiers. Le relevé de remise peut mentionner les documents transmis, la date, le canal et les éventuelles limites expliquées au demandeur.

Si un envoi a atteint un mauvais destinataire, faites examiner l’incident dans le circuit prévu, avec les faits connus et les mesures prises. Une demande de suppression au destinataire peut être utile, mais sa seule émission ne démontre pas que toutes les copies ont disparu et ne remplace pas l’analyse des obligations applicables.

Faire correspondre les accès à la situation actuelle

Pour l’extranet, rapprochez les profils techniques des événements connus : arrivée ou départ au conseil syndical, vente d’un lot, changement de gestionnaire et fin d’une prestation. Une ancienne qualité ne doit pas continuer à justifier des accès nouveaux. À l’inverse, retirer un accès ne dispense pas de répondre à un droit documentaire qui reste applicable.

Une revue proposée peut prendre quelques comptes représentatifs et comparer les droits prévus avec les documents effectivement accessibles, dans un cadre autorisé. Notez les catégories non examinées et les corrections attendues. Ce contrôle limité aide à repérer les écarts ; il ne vaut pas vérification exhaustive de toutes les copropriétés gérées ni démonstration automatique de conformité du logiciel.

Ce qu’il faut retenir

  • Qualifiez les rôles par traitement : le syndic peut être responsable de traitement.
  • Les droits documentaires de la copropriété restent applicables.
  • Paramétrez l’extranet selon l’immeuble, le rôle et la nature des pièces.
  • Préparez les remises, les durées et les accès avant la fin du mandat.

FAQ

Faut-il toujours une annexe Art. 28 entre syndic et syndicat ?

Seulement lorsqu’une véritable relation de sous-traitance existe pour les opérations concernées. Une qualification systématique du syndic comme sous-traitant est incorrecte.

Le RGPD permet-il de refuser toutes les pièces au conseil syndical ?

Non. Les droits prévus par l’Art. 21 doivent être respectés. La confidentialité s’organise dans les modalités de communication et l’usage des pièces, sans neutraliser l’obligation légale.

Tous les copropriétaires peuvent-ils voir les images du hall ?

Non. L’accès doit être limité aux personnes habilitées pour la finalité de sécurité et les incidents concernés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →