Réglementation

Une conciergerie est-elle soumise au RGPD ? Vos obligations pour les données de vos clients

Oui, le RGPD s'applique à toute conciergerie depuis le 25 mai 2018. Un registre des traitements, la minimisation de la collecte, l'information des voyageurs et propriétaires, le consentement des cookies : le socle de la CNIL, les sanctions de 20 millions d'euros ou 4% du chiffre d'affaires, et les 87 sanctions prononcées en 2024.

16 septembre 20268 min de lecturePar Margot
RGPDdonnées personnellesCNILcookiesconsentementconciergerie

Oui, une conciergerie est soumise au RGPD, quelle que soit sa taille. Le règlement s'applique depuis le 25 mai 2018 à toute entreprise qui traite des données personnelles, le confirme Service-Public dans sa fiche F24270. Votre conformité se joue sur des vérifications simples, à faire avant le prochain mandat plutôt qu'après le premier litige.

Une conciergerie manipule plus de données personnelles qu'une grande partie des petites entreprises : identité, adresses et relevés d'identité bancaire de chaque propriétaire, nom, coordonnées et pièces d'identité de chaque voyageur. La CNIL traite chaque année des centaines de plaintes sur ces sujets. Prendre deux heures pour cadrer vos traitements vous protège, et devient un argument quand un propriétaire compare vos garanties.

Combien de données personnelles une conciergerie manipule-t-elle ?

Le RGPD couvre tout ce qui permet d'identifier une personne : un nom, un numéro de téléphone, une adresse, une adresse IP, une pièce d'identité. Une conciergerie en croise plusieurs catégories dans une même journée. Les données des propriétaires pour le mandat et les reversements de revenus. Les données des voyageurs pour la réservation, l'état des lieux et les incidents. Les données de contact du site pour répondre aux demandes de devis. Les données de connexion si une mesure d'audience est installée.

Le fichier de vos voyageurs est le plus sensible : en cas de perte, vous tenez la pièce d'identité et le moyen de paiement d'inconnus. Le RGPD ne vous dit pas de ne pas collecter ces données, il vous dit de savoir pourquoi vous les gardez et comment vous les protégez. Chaque action doit avoir une finalité que vous pouvez nommer.

Quelles obligations concrètes à respecter ?

La CNIL recommande un socle de quatre actions, dans l'ordre. Tenir un registre des traitements : un document qui liste chaque donnée collectée, sa finalité, sa durée de conservation et qui y accède. Minimiser la collecte : ne prendre que ce qui est strictement nécessaire et mettre en place des mécanismes d'effacement. Informer les personnes de l'usage de leurs données. Sécuriser le traitement par des mots de passe robustes et le chiffrement des échanges.

À ces obligations s'ajoute l'information directe : la fiche F24270 de Service-Public rappelle que la mention des données personnelles doit accompagner tout formulaire de collecte. Un formulaire de contact sans texte expliquant à quoi servent les données, c'est un manquement que vous corrigez en vingt minutes. La durée de conservation aussi se règle : garder une copie de pièce d'identité de voyageur au-delà du besoin est un risque inutile.

Les cookies de votre site de conciergerie sont-ils concernés ?

Oui. Toute mesure d'audience, traceur publicitaire ou outil de partage installé sur votre site doit recueillir le consentement du visiteur, sauf s'il est strictement nécessaire au fonctionnement. Le refus doit être aussi simple que l'acceptation, aucune case cachée, aucun détour. En 2024, la CNIL a sanctionné 11 organismes qui avaient rendu le mécanisme de refus plus complexe que celui d'acceptation.

La bonne nouvelle pour une conciergerie : un site vitrine sobre, sans régie publicitaire ni traceur inutile, réduit le périmètre du consentement. Une mesure d'audience simple reste possible si elle est annoncée et soumise à l'accord. Avant de multiplier les outils de statistiques, vérifiez lesquels déposent réellement un cookie, c'est sur cette liste que portera votre conformité.

Faut-il nommer un délégué à la protection des données ?

Non, dans la majorité des cas. Le délégué est obligatoire pour les organismes publics et pour les structures dont l'activité repose sur un traitement à grande échelle ou une surveillance régulière, le précise la CNIL. Une conciergerie classique traite les données de ses mandats sans atteindre ce seuil.

L'absence de délégué ne vous décharge de rien : la conciergerie reste le responsable de traitement, celle qui répond des données qu'elle stocke. C'est elle que la CNIL interroge en cas de plainte, c'est elle qui répond aux demandes d'accès, d'effacement ou de portabilité d'un voyageur ou d'un propriétaire qui l'exige.

Quels risques si vous ne cadrez pas vos données ?

Le plafond fixé par le règlement atteint 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, et ces sanctions peuvent être rendues publiques. Pour une conciergerie, la procédure simplifiée plafonne à 20 000 euros, et c'est elle qui s'applique dans la plupart des petites structures.

Les chiffres donnent le rythme de l'action publique : 87 sanctions prononcées en 2024 pour 55 212 400 euros d'amendes cumulées, et des amendes totalisant 486 839 500 euros en 2025 (bilan de la CNIL). Les manquements les plus sanctionnés touchent les droits des personnes, la sécurité des données et les cookies. Aucun de ces sujets n'est hors de portée d'une conciergerie de quelques mandats.

Par quoi commencer, concrètement ?

Une heure suffit pour le principal. Listez sur une page vos traitements : données des propriétaires, des voyageurs, formulaires du site, mesure d'audience. Pour chacun, notez la finalité et une durée de conservation. Vérifiez que chaque formulaire du site annonce son usage. Sécurisez vos accès par des mots de passe forts et ne gardez aucune pièce d'identité au-delà du besoin.

Cette base documentée devient un atout de mandat : devant un propriétaire qui vous compare à une autre conciergerie, pouvoir dire que vos traitements sont répertoriés et sécurisés change la conversation. Votre site doit le montrer, une page ou une mention lisible vaut mieux qu'une conformité invisible.

Pour aller plus loin

La coordination des données et des contrats se joue dans les clauses qui protègent votre mandat. L'effet de cette rigueur sur la décision d'un client se lit dans ce qu'un propriétaire vérifie sur votre site, et la façon d'en faire un système est détaillée dans comment les conciergeries qui grandissent s'organisent. Le hub des pages locales complète la lecture par zone.

Sources

  • Service-Public, fiche F24270, obligations en matière de protection des données personnelles (RGPD) : entreprendre.service-public.gouv.fr
  • CNIL, définition et plafond des sanctions (20 millions d'euros ou 4% du chiffre d'affaires annuel mondial) : cnil.fr
  • CNIL, bilan 2024 de l'action de la CNIL : 87 sanctions et 55 212 400 euros d'amendes cumulées, 11 organismes sanctionnés pour les cookies : cnil.fr
  • CNIL, bilan des amendes 2025 : 486 839 500 euros : cnil.fr
  • Économie, RGPD, mode d'emploi, entrée en application le 25 mai 2018 et socle de quatre actions : economie.gouv.fr
  • Règlement (UE) 2016/679 relatif à la protection des personnes physiques : legifrance.gouv.fr

Dernière revue : 16 septembre 2026. Les montants et nombres cités proviennent des bilans de la CNIL pour 2024 et 2025 et de la fiche F24270 de Service-Public consultés le 16 septembre 2026. Le RGPD évolue : vérifiez les règles applicables avant de les annoncer à un propriétaire. Cet article est informatif et ne remplace pas un conseil juridique.

Montrez à vos propriétaires que vous maîtrisez la gestion de leurs données.

Demander un devis