Le groupe de cybercriminels ZeroBytes a revendiqué, à la fin du mois d’août 2026, une intrusion visant le service public numérique « Zéro Logement Vacant ». Plusieurs médias français ont rapporté que des données relatives à des propriétaires et à des logements pourraient avoir été extraites. À ce stade, le périmètre exact de l’incident, la nature de chaque donnée compromise et l’identité de toutes les personnes concernées ne peuvent pas être tenus pour définitivement établis sur la seule foi de cette revendication.
Cette prudence ne justifie pourtant pas l’inaction. Le service Zéro Logement Vacant aide les collectivités et leurs opérateurs à cibler les propriétaires de logements vacants ou de passoires énergétiques. Le ministère présente officiellement un outil donnant accès à des fiches détaillées sur les logements, leurs caractéristiques et leurs propriétaires. Une personne malveillante qui disposerait de données cohérentes sur un bien, son adresse et son propriétaire pourrait fabriquer un message crédible au nom d’une collectivité, des impôts, d’un diagnostiqueur, d’une agence immobilière ou d’un candidat locataire.
Le propriétaire doit donc distinguer deux questions. La première consiste à vérifier si un message reçu est authentique et à empêcher une fraude. La seconde concerne les démarches juridiques à entreprendre si ses données ont effectivement été divulguées, utilisées pour usurper son identité ou exploitées dans une fausse annonce immobilière. Les premières heures servent surtout à conserver les preuves et à fermer les accès ; le contentieux vient ensuite, sur un dossier documenté.
I. L’alerte Zéro Logement Vacant oblige le propriétaire à mesurer le risque sans confondre revendication et preuve
A. Les informations connues sur le service permettent d’identifier des scénarios de fraude immobilière crédibles
Zéro Logement Vacant n’est pas un annuaire public de propriétaires. Selon la présentation officielle des services numériques de l’aménagement, l’outil est destiné aux collectivités et à leurs opérateurs afin de repérer les logements vacants et de contacter leurs propriétaires. La base LOVAC qui l’alimente croise notamment des données fiscales et foncières. L’accès aux données détaillées par logement est réservé aux acteurs publics habilités et à certains prestataires intervenant pour eux.
Cette architecture explique l’intérêt que pourrait présenter l’incident pour des fraudeurs. Une adresse isolée ne suffit pas toujours à convaincre une victime. En revanche, un message qui cite correctement une commune, la nature d’un logement, une période de vacance, une caractéristique énergétique ou le nom du propriétaire paraît plus vraisemblable. Le destinataire peut alors croire à une démarche administrative réelle et cliquer sur un faux espace sécurisé.
Les principales menaces ne sont pas identiques et appellent des réactions différentes.
Premièrement, le hameçonnage peut prendre la forme d’un courriel ou d’un SMS invitant à « régulariser » la situation d’un logement vacant, à confirmer une déclaration d’occupation, à payer une taxe ou à déposer un diagnostic. Le lien conduit vers un faux site qui réclame un identifiant fiscal, un mot de passe, un relevé d’identité bancaire ou une copie de pièce d’identité.
Deuxièmement, les informations peuvent servir à une usurpation plus élaborée. Un fraudeur se présente comme le propriétaire du bien, publie une annonce de location, demande des dossiers complets à des candidats et réclame un dépôt avant toute visite. Le propriétaire réel découvre parfois les faits lorsque des victimes se présentent à l’adresse ou l’accusent d’avoir encaissé des fonds.
Troisièmement, l’auteur peut viser le compte de messagerie du propriétaire ou celui de son mandataire. Après avoir obtenu un mot de passe, il surveille les échanges avec une agence, un notaire, un syndic ou un artisan, puis substitue un faux relevé bancaire au moment d’un paiement. Il ne faut donc pas réduire le risque à la seule identité civile : une fraude immobilière utilise souvent la chronologie réelle d’une vente, de travaux ou d’une mise en location.
Quatrièmement, les données peuvent faciliter une prise de contact physique ou téléphonique. Un interlocuteur connaît le bien, prétend agir pour la mairie et demande une visite urgente. Aucun agent public sérieux ne doit être laissé entrer sur la seule présentation d’un message ou d’un badge photographié. Il faut rappeler l’organisme à partir d’un numéro trouvé sur son site officiel, jamais à partir du numéro fourni dans la sollicitation.
La revendication médiatisée ne prouve pas que chaque propriétaire de France est concerné. Elle ne permet pas davantage d’affirmer que toutes les données évoquées ont été copiées dans leur intégralité. En pratique, la conduite raisonnable consiste à traiter comme suspecte toute demande inhabituelle qui utilise des informations précises sur un logement vacant, sans céder à l’urgence créée par le message.
Le propriétaire peut vérifier l’authenticité d’une sollicitation en contrôlant cinq éléments : le domaine exact de l’expéditeur, l’adresse réelle du lien au survol, l’absence de demande de mot de passe ou de paiement immédiat, l’identité de l’organisme et la possibilité de confirmer la demande par un autre canal. Une faute d’orthographe est un indice, mais un message parfaitement rédigé peut être frauduleux.
La fiche de Cybermalveillance.gouv.fr sur les arnaques à la location immobilière insiste sur la conservation des captures, messages, relevés et justificatifs. Elle recommande également d’informer rapidement la banque lorsqu’un paiement ou des coordonnées bancaires sont en cause. Ces recommandations sont particulièrement adaptées à un propriétaire dont le bien ou l’identité ont été utilisés dans une fausse annonce.
Le droit pénal permet de qualifier séparément plusieurs étapes d’une attaque. L’article 323-1 du Code pénal dispose exactement : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Lorsque l’atteinte vise un système de données personnelles mis en œuvre par l’État, le même texte prévoit une aggravation des peines.
La Cour de cassation a précisé la portée de cette incrimination. Dans un arrêt publié au Bulletin, elle a jugé que constitue un maintien frauduleux le fait de rester dans un système après une introduction rendue possible par une défaillance technique, dès lors que l’auteur a constaté l’existence d’un contrôle d’accès. Elle ajoute que le téléchargement sans consentement de données que l’auteur sait protégées peut caractériser une soustraction frauduleuse : Cass. crim., 20 mai 2015, n° 14-81.336.
Une autre décision retient qu’une personne qui installe un dispositif d’espionnage des frappes afin d’intercepter des codes et d’accéder à des courriels commet l’infraction prévue par l’article 323-1. La formule de la Cour est directe : « se rend coupable […] la personne qui, sachant qu’elle n’y est pas autorisée, accède, à l’insu des victimes, à un système de traitement automatisé de données » : Cass. crim., 16 janvier 2018, n° 16-87.168.
Ces décisions ne permettent pas d’attribuer l’attaque actuelle à une personne déterminée. Elles indiquent seulement les qualifications susceptibles d’être examinées par les enquêteurs si l’intrusion et l’extraction sont établies. Le propriétaire victime n’a pas à mener lui-même cette démonstration technique ; il doit fournir les éléments concrets dont il dispose et préserver les traces.
B. La fuite potentielle crée surtout un risque de hameçonnage ciblé, d’usurpation et de fausse location
La fraude commence souvent après la fuite, lorsque les données sont utilisées. Un propriétaire doit donc surveiller les signaux faibles : demandes de réinitialisation qu’il n’a pas initiées, connexions depuis un appareil inconnu, messages d’une collectivité contenant un lien raccourci, appels de candidats locataires qu’il n’a jamais sollicités, création d’un compte à son nom ou modification inexpliquée d’un relevé bancaire.
Le premier objectif consiste à sécuriser les comptes qui pourraient permettre au fraudeur de poursuivre son action. Il faut changer le mot de passe du compte de messagerie depuis un appareil sain, déconnecter les sessions ouvertes, activer l’authentification multifacteur et vérifier les règles de transfert automatique. Un pirate peut en effet conserver l’accès grâce à une règle qui copie les courriels vers une autre adresse, même après un changement de mot de passe.
Le même contrôle doit être effectué sur les comptes utilisés pour la gestion immobilière : espace fiscal, plateforme de location, extranet du syndic, espace d’une agence, comptes de fournisseurs d’énergie et outils de signature électronique. Un mot de passe réutilisé doit être remplacé partout. Il faut éviter de cliquer sur le lien contenu dans un message d’alerte ; l’accès doit se faire en saisissant soi-même l’adresse officielle du service.
Si une copie de pièce d’identité, un RIB ou des informations bancaires ont été transmis, la surveillance doit être renforcée. La banque doit être informée sans attendre lorsqu’une opération est suspecte. Une opposition ou une procédure de rappel de fonds peut être urgente. Le propriétaire doit aussi rechercher si son bien apparaît dans une annonce qu’il n’a pas publiée, en utilisant l’adresse sans la diffuser davantage, des photographies connues et les principales caractéristiques du logement.
L’usurpation d’identité est définie de manière précise. Selon l’article 226-4-1 du Code pénal, est puni le fait « d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier » dans le but de troubler sa tranquillité, son honneur ou sa considération. La peine est également applicable lorsque les faits sont commis sur un réseau de communication au public en ligne.
Toute utilisation d’un nom n’est donc pas automatiquement une usurpation au sens pénal. Il faut caractériser l’usage de l’identité ou des données identifiantes et le but visé par le texte. Une fausse annonce immobilière peut aussi relever de l’escroquerie lorsque des manœuvres conduisent une victime à remettre de l’argent ou des documents.
L’article 313-1 du Code pénal définit l’escroquerie comme le fait, notamment par « l’usage d’un faux nom ou d’une fausse qualité » ou par des manœuvres frauduleuses, de tromper une personne afin de la déterminer à remettre des fonds, un bien ou à consentir un acte. Une fausse qualité d’agent public, de propriétaire, de gestionnaire ou de mandataire peut entrer dans ce schéma.
La collecte initiale des données peut elle-même constituer une infraction. L’article 226-18 du Code pénal énonce exactement : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. »
La Cour de cassation a donné une lecture large de la collecte. Elle juge que le fait d’identifier des adresses électroniques et de les utiliser pour envoyer des messages constitue une collecte, même sans enregistrement dans un fichier. Elle a également qualifié de déloyal le recueil, à l’insu des personnes, d’adresses personnelles accessibles sur l’espace public d’internet, car ce procédé faisait obstacle à leur droit d’opposition : Cass. crim., 14 mars 2006, n° 05-83.423.
La portée pratique est importante. Une donnée accessible ou obtenue à la suite d’une faille n’est pas librement réutilisable. L’auteur d’une campagne de phishing ne peut pas neutraliser la question de la collecte en soutenant qu’il n’a conservé l’information que quelques minutes ou qu’il l’a trouvée sur un espace techniquement accessible.
Le détournement de finalité fait l’objet d’un texte distinct. L’article 226-21 du Code pénal punit le détenteur de données qui les détourne de la finalité définie pour le traitement. Les informations détenues pour aider une collectivité à remettre un logement vacant sur le marché ne peuvent pas être utilisées pour prospecter, intimider, imiter une administration ou faciliter une opération frauduleuse.
La divulgation à un tiers non autorisé est visée par l’article 226-22 du Code pénal. Le texte réprime la communication, sans autorisation, de données dont la divulgation porterait atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée. Il prévoit aussi une peine lorsque la divulgation résulte d’une imprudence ou d’une négligence et précise, dans ces hypothèses, que la poursuite suppose une plainte de la victime, de son représentant ou de ses ayants droit.
La chambre criminelle a rappelé en 2026 que l’article 226-22 s’applique « tant aux traitements automatisés qu’aux traitements manuels ». Elle a cassé une décision qui n’avait pas recherché la nature du traitement concerné : Cass. crim., 13 janvier 2026, n° 25-80.474. L’origine informatique de l’incident ne dispense donc pas d’examiner les communications humaines, les exports et les réutilisations qui peuvent suivre.
Enfin, les obligations de sécurité ne concernent pas seulement l’auteur de l’attaque. L’article 226-17 du Code pénal sanctionne le fait de traiter des données personnelles « sans mettre en œuvre les mesures prescrites » notamment par l’article 32 du règlement général sur la protection des données. L’application de ce texte à une organisation déterminée exige toutefois une analyse des mesures réellement prises, de la cause de l’incident et de l’élément intentionnel. Une cyberattaque ne prouve pas à elle seule une faute du responsable de traitement.
II. Le propriétaire concerné doit construire immédiatement la preuve avant d’exercer ses droits et ses recours
A. Les premières démarches doivent sécuriser les comptes, figer les preuves et obtenir une information fiable
Une réponse efficace suit un ordre simple. La sécurité vient avant l’enquête personnelle. Si un compte est compromis, il faut fermer l’accès depuis un appareil sain, modifier les identifiants et prévenir les interlocuteurs susceptibles de recevoir un faux message. Ensuite seulement, le propriétaire rassemble les éléments sans altérer les fichiers ni multiplier les échanges avec l’auteur présumé.
Il convient de conserver le courriel original, et pas seulement une capture d’écran. Le fichier du message contient des en-têtes techniques utiles pour retracer les serveurs empruntés et l’adresse d’envoi. Le SMS doit être photographié avec le numéro, la date et l’heure. Les pages frauduleuses peuvent disparaître rapidement : une capture doit montrer l’adresse complète, le contenu, la date et, si possible, le certificat ou les informations du navigateur.
Pour une fausse annonce immobilière, le dossier doit comprendre l’URL, le nom de la plateforme, le numéro de l’annonce, les photographies, le prix, le texte, les coordonnées affichées et les échanges obtenus des personnes contactées. Le propriétaire peut demander le retrait de l’annonce à la plateforme, tout en conservant auparavant une copie fidèle. Si des victimes l’appellent, il doit recueillir leurs coordonnées avec leur accord et leur demander de conserver leurs propres échanges.
Une chronologie datée facilite toutes les démarches suivantes. Elle peut comporter : la date du premier message suspect, l’heure de la connexion inconnue, les comptes touchés, les mots de passe changés, les appels à la banque, les opérations contestées, les annonces repérées, les signalements effectués et les réponses reçues. Chaque poste de préjudice doit être documenté séparément.
Le propriétaire doit également interroger l’organisme responsable du traitement ou son délégué à la protection des données. Sa demande doit rester factuelle : ses données sont-elles concernées, quelles catégories d’informations ont été touchées, à quelle date, quelles conséquences sont envisagées et quelles mesures lui sont recommandées ? Il faut éviter d’envoyer spontanément une nouvelle copie intégrale de pièce d’identité à une adresse non vérifiée.
Le RGPD distingue les obligations du responsable de traitement et les droits de la personne concernée. La CNIL rappelle les règles de notification d’une violation : l’organisme doit documenter l’incident ; il doit notifier à la CNIL une violation présentant un risque pour les droits et libertés et informer les personnes lorsque le risque est élevé, sous réserve des exceptions prévues par le règlement. La notification à l’autorité doit, si possible, intervenir dans les soixante-douze heures après la constatation.
Ce délai de soixante-douze heures concerne l’organisme qui constate une violation, pas le particulier qui découvre un message suspect. Le propriétaire ne perd donc pas ses droits parce qu’il n’a pas saisi la CNIL en trois jours. En revanche, il a intérêt à agir rapidement afin que les traces techniques, bancaires et publicitaires soient encore disponibles.
La CNIL explique aussi comment déposer une plainte. Elle recommande de contacter d’abord l’organisme ou son DPO, de conserver la preuve de la demande et de joindre à la plainte les pièces utiles. Une plainte CNIL ne remplace pas une plainte pénale. Les deux démarches ont des objets différents : la première porte sur le respect des règles de protection des données ; la seconde vise la recherche et la poursuite d’une infraction.
Si une infraction est suspectée, les services de police et de gendarmerie sont tenus de recevoir la plainte. L’article 15-3 du Code de procédure pénale prévoit exactement que les officiers et agents de police judiciaire « sont tenus de recevoir les plaintes déposées par les victimes d’infractions à la loi pénale », y compris lorsque le service saisi est territorialement incompétent. Un récépissé doit être délivré et la victime peut demander une copie du procès-verbal.
La plainte doit exposer ce qui est certain et distinguer les hypothèses. Il ne faut pas affirmer que Zéro Logement Vacant est nécessairement l’origine d’une fraude particulière si aucun élément ne l’établit. Une formulation rigoureuse décrit le message reçu, les données qu’il contenait, les accès constatés, la fausse annonce ou la perte financière, puis indique que ces faits surviennent dans le contexte d’une revendication publique concernant le service.
Lorsque des fonds ont été transférés, la banque doit être contactée immédiatement, indépendamment de la plainte. Le propriétaire doit demander les modalités de contestation, de rappel du virement ou d’opposition. Le succès d’une récupération dépend du moyen de paiement, du délai écoulé et du parcours des fonds ; aucune démarche contentieuse ne remplace cette réaction bancaire immédiate.
Les signalements techniques peuvent compléter le dossier. Un message de phishing peut être signalé aux plateformes officielles et à l’opérateur concerné. Une fausse annonce doit être signalée au site qui l’héberge. Un contenu manifestement illicite peut aussi justifier un signalement aux autorités compétentes. Chaque confirmation reçue doit être archivée.
La preuve doit rester proportionnée. Il n’est pas utile de transmettre à tous les interlocuteurs le dossier complet du bien, l’avis d’imposition ou le titre de propriété. Au contraire, la minimisation limite une nouvelle exposition. La Cour de cassation impose elle-même au juge de veiller à l’occultation des données non indispensables lorsqu’une production en justice contient des informations personnelles de tiers : Cass. 2e civ., 3 octobre 2024, n° 21-20.979. Cette exigence doit inspirer le propriétaire lorsqu’il prépare ses pièces.
B. Les recours pénal, administratif et indemnitaire supposent d’identifier l’auteur, la faute et le préjudice prouvé
Trois voies peuvent se cumuler sans se confondre. La plainte pénale vise l’auteur de l’intrusion, de l’usurpation, de la collecte illicite ou de l’escroquerie. La réclamation devant la CNIL concerne le respect du RGPD par le responsable du traitement. L’action indemnitaire recherche la réparation d’un dommage matériel ou moral causé par une violation ou une faute.
Le propriétaire doit éviter une erreur fréquente : demander automatiquement des dommages-intérêts au seul motif qu’une violation a été annoncée. La Cour de cassation, dans un arrêt du 24 juin 2026 publié au Bulletin, rappelle que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». La personne doit établir la violation, un dommage matériel ou moral et le lien entre les deux.
Cette exigence n’impose pas un préjudice d’une gravité minimale. L’arrêt reprend la jurisprudence européenne selon laquelle le droit national ne peut pas subordonner la réparation du dommage moral à un seuil de gravité. En revanche, le dommage ne peut pas être seulement affirmé. Il doit être décrit et, autant que possible, prouvé.
Les préjudices matériels peuvent comprendre une somme détournée, des frais bancaires, le coût raisonnable de démarches de sécurisation, une perte de revenus directement causée par une indisponibilité, les dépenses rendues nécessaires par une fausse annonce ou les frais exposés pour restaurer un compte. Il faut conserver les factures, relevés et justificatifs, sans présumer que toutes les dépenses seront remboursées.
Le dommage moral peut résulter de l’utilisation effective de l’identité, de sollicitations répétées, de l’exposition d’informations privées ou d’une atteinte documentée à la réputation. Une inquiétude abstraite, détachée de tout élément concret, sera plus difficile à indemniser. Le journal des incidents, les plaintes de tiers, les messages reçus et les attestations peuvent démontrer la réalité et la durée des conséquences.
La responsabilité civile de droit commun repose sur la faute, le dommage et le lien causal. L’article 1240 du Code civil énonce : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Ce fondement peut être discuté selon l’identité de la personne recherchée et la nature de ses obligations, sans dispenser d’appliquer le régime spécial du RGPD lorsqu’il gouverne le traitement litigieux.
L’article 82 du RGPD prévoit une réparation du dommage causé par une violation du règlement. Le texte officiel du règlement européen distingue la responsabilité du responsable de traitement et celle du sous-traitant. L’action doit donc viser la bonne entité et expliquer son rôle. Le propriétaire ne peut pas choisir un défendeur uniquement parce que son nom apparaît dans la communication publique du service.
L’origine exacte de l’incident est centrale. Une attaque peut résulter d’une vulnérabilité chez le responsable, chez un sous-traitant, dans un compte d’utilisateur compromis ou dans un service interconnecté. L’analyse nécessite les notifications officielles, les réponses du DPO, les résultats de l’enquête et, si un contentieux est engagé, les mesures d’instruction utiles. Il serait prématuré d’attribuer une négligence précise sans ces éléments.
La conservation des données par l’organisme doit aussi respecter la finalité et la minimisation. Dans sa décision du 3 octobre 2024, la Cour de cassation rappelle que les données utilisées en justice doivent rester adéquates, pertinentes et strictement limitées à ce qui est indispensable. Ce raisonnement ne tranche pas l’incident Zéro Logement Vacant, mais il montre que la circulation de fichiers détaillés doit être justifiée, bornée et contrôlée.
Si le préjudice provient d’une fausse location, les candidats trompés ont leurs propres recours. Le propriétaire réel doit coopérer sans reconnaître une dette qui n’est pas la sienne. Il peut confirmer qu’il n’a pas publié l’annonce, transmettre la référence de sa plainte et demander à la plateforme de préserver les données du compte frauduleux pour les enquêteurs. Il ne doit pas collecter davantage de pièces d’identité auprès des victimes sous prétexte de les aider.
Si un notaire, une agence ou un syndic reçoit un faux RIB envoyé depuis une messagerie compromise, le dossier devient plus complexe. Il faut analyser les vérifications effectuées, la cohérence des instructions, les alertes disponibles et la chronologie. La faute d’un fraudeur n’exclut pas toujours toute discussion sur les obligations professionnelles ou bancaires, mais la responsabilité ne peut pas être déduite mécaniquement du seul détournement.
Une mise en demeure adressée au responsable du traitement ou à un autre intervenant doit demander des informations et préserver les droits sans formuler d’accusation non démontrée. Elle peut réclamer la confirmation des catégories de données concernées, les destinataires, la période, les mesures correctrices et les coordonnées du DPO. Si un dommage existe déjà, elle l’expose avec ses justificatifs et réserve la demande indemnitaire.
Le propriétaire a intérêt à classer son dossier en quatre ensembles : l’incident technique, l’usage frauduleux, les démarches entreprises et les préjudices. Cette organisation permet de ne pas confondre une donnée potentiellement exposée avec une utilisation prouvée. Elle facilite aussi le travail de la banque, des enquêteurs, de la CNIL et de l’avocat.
La stratégie dépend enfin du stade du dossier. Sans usage frauduleux constaté, la priorité reste la prévention, l’exercice des droits et la surveillance. Avec une fausse annonce ou une tentative de phishing ciblée, il faut préserver les preuves et signaler rapidement. En cas de débit, de contrat souscrit, de compte ouvert ou de dommage réputationnel, une plainte complète et une analyse indemnitaire deviennent nécessaires.
Conclusion
La revendication concernant Zéro Logement Vacant doit être traitée avec sérieux, mais sans transformer des informations encore incomplètes en certitudes. Le propriétaire n’a pas à démontrer lui-même l’origine technique de l’attaque. Il doit sécuriser ses comptes, vérifier toute sollicitation par un canal indépendant, préserver les courriels et les annonces, avertir sa banque si nécessaire et demander au responsable du traitement des informations précises.
Lorsque l’identité ou le bien ont été effectivement utilisés, la chronologie et les pièces deviennent déterminantes. Une plainte pénale, une réclamation CNIL et une demande d’indemnisation peuvent répondre à des objectifs complémentaires. La réparation suppose toutefois de prouver un dommage et son lien avec la violation ; l’annonce d’un incident ne suffit pas à elle seule.
Besoin d’un avis rapide sur votre dossier.
Vous avez reçu un courriel suspect relatif à un logement vacant, découvert une annonce publiée à votre nom ou constaté l’utilisation de vos données de propriétaire. Le cabinet vous propose une consultation téléphonique sous 48 heures avec Maître Reda KOHEN afin de qualifier les faits, organiser les preuves et déterminer les démarches utiles.
Appelez le cabinet au 06 46 60 58 22 ou transmettez les premiers éléments par le formulaire de contact.