Le mercredi 2 septembre 2026, selon l’avis publié sur son site, snexi.fr a fait l’objet d’une cyberattaque ayant entraîné une violation de données à caractère personnel. Snexi, prestataire d’états des lieux et de diagnostics immobiliers du groupe Arche Immobilier, l’indique dans l’avis publié sur sa page diagnostics : des noms, prénoms, adresses e-mail, adresses postales et numéros de téléphone peuvent être concernés selon les profils ; aucune donnée financière, bancaire ou sensible n’est détenue dans cet environnement selon l’entreprise, qui déclare avoir notifié la CNIL et poursuivre les investigations. La Nouvelle République, le 8 septembre 2026, situe l’entreprise à Tours, avec vingt collaborateurs et 17 millions d’euros de chiffre d’affaires déclaré en 2025. Cyberattaque.org, le 7 septembre, rappelle qu’elle se présente comme un acteur national, avec plus de 1,1 million d’états des lieux, 1,5 million de diagnostics et environ 750 opérateurs partenaires.
La réponse utile n’est pas d’attendre un communiqué définitif. Elle consiste à cartographier qui, dans la chaîne, est responsable de traitement, qui détient les états des lieux et les diagnostics, qui doit informer bailleurs et locataires, et comment continuer ou sortir sans rompre brutalement. Réserves : l’avis d’entreprise ne donne ni volume de personnes, ni point d’entrée technique, ni qualification juridique des rôles ; FrenchBreaches décrit des échantillons plus larges (propriétaires, locataires, gestionnaires, experts, logements), que Snexi n’a pas repris tels quels. Les textes cités sont ceux consultés le 9 septembre 2026 ; les arrêts ont été lus en entier sur Judilibre. Chaque contrat déplace les curseurs. Ce qui suit est une carte des décisions, pas une promesse de résultat.
I. La carte de la crise : le prestataire, les opérateurs, les agences et les gestionnaires
A. Ce que les faits publics permettent de tenir, et ce qu’ils ne permettent pas
Snexi n’est pas un logiciel anonyme. Sur la page « Diagnostics immobiliers obligatoires », consultée le 9 septembre 2026, l’entreprise se présente comme un tiers de confiance qui sélectionne le diagnostiqueur, coordonne les interventions et contrôle délais et tarifs, pour des ventes, des locations et la gestion de portefeuilles. Le même site propose des états des lieux, des chiffrages de dégradations et un accompagnement à la livraison dans le neuf. L’outil n’est donc pas un accessoire : c’est le canal par lequel des agences, des administrateurs de biens et des diagnostiqueurs indépendants font circuler des identités, des adresses et des rendez-vous.
L’avis d’incident, affiché en bas de cette page, est daté par l’entreprise du mercredi 2 septembre 2026. Le texte, lu le 9 septembre, est précis sur ce qu’il affirme et sur ce qu’il ne dit pas. Snexi indique que les données potentiellement compromises peuvent être, selon les profils, le nom, le prénom, l’adresse email, l’adresse postale et le numéro de téléphone. Elle ajoute qu’elle ne dispose d’aucune donnée financière, bancaire ou sensible. Elle déclare avoir sécurisé ses systèmes, avoir notifié l’autorité de contrôle (la CNIL), et poursuivre les investigations afin de déterminer précisément la nature des données susceptibles d’avoir été compromises, ainsi que les personnes potentiellement concernées. Une adresse dédiée, [email protected], est ouverte. L’entreprise invite à la vigilance face aux messages ou appels suspects. Rien, dans cet avis, ne chiffre les personnes, n’identifie un rançongiciel, ni ne dit si l’attaque a touché un hébergeur, un compte administrateur ou un partenaire.
La Nouvelle République, dans un article d’Alexandre Métivier publié le 8 septembre 2026 à 14 h 29 et mis à jour à 16 h 58, confirme que l’information est donnée par un message qui s’affiche en entrant sur le site. Le journal rappelle l’appartenance au groupe Arche Immobilier, présidé par Philippe Briand, et les ordres de grandeur d’effectif et de chiffre d’affaires. Ces éléments décrivent une entreprise de taille intermédiaire, pas une infraction. Ils servent à mesurer l’échelle : un incident sur un coordinateur national n’est pas l’incident d’un diagnostiqueur isolé.
Cyberattaque.org, le 7 septembre 2026 à 14 h 27, reprend l’avis et ajoute le positionnement commercial : plus de 1,1 million d’états des lieux, 1,5 million de diagnostics, environ 750 opérateurs partenaires, création en 2013. Ces chiffres viennent de la présentation de l’entreprise, pas d’un audit. Ils expliquent pourquoi des agences et des gestionnaires, qui n’ont jamais « piraté » personne, se retrouvent exposés : ils ont délégué une partie de la collecte à un prestataire unique.
FrenchBreaches, dans une alerte datée du 7 septembre 2026, indique avoir contacté Snexi après analyse d’échantillons, et avoir obtenu confirmation que les données examinées provenaient de cet incident. L’article distingue ensuite ce que l’entreprise communique (identité et coordonnées) et ce que les échantillons faisaient apparaître : informations sur des propriétaires, locataires, gestionnaires, experts, donneurs d’ordre, logements et rendez-vous. La même source ajoute que des données faisant référence à Citya ont été vues, et que Snexi a répondu qu’il ne s’agissait pas d’une fuite distincte des systèmes Citya, mais de l’incident Snexi. Cette précision compte : un réseau d’administration de biens peut être client du prestataire sans que son propre système d’information ait été forcé. Elle ne permet pas, en revanche, de tenir pour confirmé par Snexi le contenu exact des échantillons. Tant que l’entreprise n’a pas clos ses investigations, la carte des données doit rester à deux niveaux : ce qui est avoué, et ce qui est décrit par un tiers.
Trois limites s’imposent. Premièrement, l’absence de volume n’est pas une absence de risque : un nom, un téléphone, une adresse et le contexte d’un état des lieux suffisent à fabriquer un SMS de « remise de clés » ou un e-mail de « diagnostic à signer ». Deuxièmement, « pas de donnée sensible » au sens de l’avis d’entreprise n’interdit pas qu’un logement, un rendez-vous ou un donneur d’ordre figurent dans les fichiers ; cela signifie seulement que Snexi, dans sa communication du moment, écarte RIB, cartes et données de santé. Troisièmement, rien n’établit, à ce stade, une faute pénale d’un salarié, une défaillance d’un sous-traitant technique nommé, ni l’étendue des copies. Un article ne peut pas trancher ce que les investigations n’ont pas tranché.
B. Qui détient quelle preuve, et qui est responsable de quoi
Le règlement (UE) 2016/679 ne part pas de l’étiquette « prestataire ». Il part de qui décide. L’article 4 du règlement définit le responsable du traitement comme la personne, l’autorité, le service ou l’organisme qui, seul ou conjointement, détermine les finalités et les moyens du traitement, et le sous-traitant comme celui qui traite des données pour le compte de ce responsable. La même disposition définit la violation comme une atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données personnelles ou l’accès non autorisé à de telles données. Un nom associé à un appartement et à un rendez-vous d’état des lieux entre dans cette définition, même sans RIB.
Dans une chaîne Snexi, au moins quatre acteurs professionnels peuvent se superposer. L’agence ou l’administrateur de biens qui mandate l’état des lieux ou le diagnostic détermine souvent la finalité (constituer le dossier de location, de vente ou de gestion). Snexi, qui « pilote la mission de bout en bout » selon sa propre page, peut être sous-traitant de cette agence, responsable de son propre fichier d’opérateurs, ou les deux selon les traitements. L’opérateur partenaire, diagnostiqueur certifié ou opérateur d’état des lieux, traite des données sur place et les remonte. Le bailleur professionnel, le syndic ou le promoteur qui a commandé la mission peut, lui aussi, être responsable de son fichier locataires. L’article 28 du règlement impose au responsable de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes, et d’encadrer le traitement par un contrat qui lie le sous-traitant, définit l’objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées. Si ce contrat n’existe pas, ou s’il se réduit à des conditions générales de vente, le premier document à sortir n’est pas un communiqué : c’est le dossier contractuel.
La sécurité n’est pas l’affaire du seul piraté. L’article 32 du règlement met à la charge du responsable et du sous-traitant les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, y compris, selon les besoins, la pseudonymisation et le chiffrement, ainsi que des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes. Un prestataire qui coordonne 750 opérateurs sans journaliser les accès, sans cloisonner les portefeuilles, ou sans pouvoir dire quels clients sont dans le périmètre, n’est pas dans la même situation qu’un prestataire qui produit ces éléments. Inversement, une agence qui a versé dans l’outil des pièces inutiles (pièces d’identité, RIB de locataires, commentaires sur des contentieux) a élargi le risque au-delà de ce que Snexi déclare détenir.
Le contrat de prestation reste la loi des parties. L’article 1103 du code civil dispose : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » L’article 1104 ajoute que les contrats « doivent être négociés, formés et exécutés de bonne foi ». Cette bonne foi, d’ordre public, commande d’informer le cocontractant d’un incident qui paralyse l’outil métier, pas seulement les personnes concernées au titre du règlement. La cour d’appel d’Aix-en-Provence, dans un arrêt du 27 mars 2025 (RG 21/01817), a retenu qu’une agence immobilière privée d’accès à Internet et à son outil professionnel après une prestation Orange subissait une inexécution imputable au prestataire. Après avoir cité l’article 1231-1 du code civil, la cour a jugé « établi que cette coupure de service est entièrement imputable à la société Orange qui a manqué à son obligation d’information ». L’espèce n’est pas une cyberattaque ; elle montre qu’un outil métier indisponible ou mal paramétré n’est pas un désagrément privé, c’est une inexécution dont l’agence peut demander réparation, dans la limite de ce qu’elle prouve.
Les preuves ne sont pas toutes au même endroit. Snexi détient, si l’architecture est celle qu’elle décrit, les journaux d’accès, les tickets, la copie de la notification CNIL, la liste des portefeuilles hébergés. L’agence ou le gestionnaire détient le mandat, le contrat de prestation, les instructions de mission, les adresses e-mail utilisées pour recevoir les rapports, et souvent une copie locale des états des lieux. L’opérateur partenaire détient sa certification, son assurance, le rapport qu’il a signé, et parfois un second outil. Le bailleur professionnel ou le syndic détient le bail, l’état des lieux de l’article 1730 du code civil (« S’il a été fait un état des lieux entre le bailleur et le preneur, celui-ci doit rendre la chose telle qu’il l’a reçue, suivant cet état »), et le dossier de diagnostic technique. L’article 1353 du code civil rappelle que « Celui qui réclame l’exécution d’une obligation doit la prouver ». L’article 1366 donne à l’écrit électronique « la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ». Exporter aujourd’hui les rapports encore accessibles, avec horodatage, n’est pas de la panique : c’est de la conservation. Attendre que l’interface se ferme, c’est perdre le support.
Le diagnostic immobilier n’est pas un accessoire marketing. L’article L. 271-4 du code de la construction et de l’habitation, dans sa version en vigueur au 9 septembre 2026, impose qu’« En cas de vente de tout ou partie d’un immeuble bâti, un dossier de diagnostic technique, fourni par le vendeur, est annexé à la promesse de vente ou, à défaut de promesse, à l’acte authentique de vente ». L’article L. 271-6 du même code exige que ces documents soient « établis par une personne présentant des garanties de compétence et disposant d’une organisation et de moyens appropriés », tenue de « souscrire une assurance permettant de couvrir les conséquences d’un engagement de sa responsabilité en raison de ses interventions », sans lien de nature à porter atteinte à son impartialité. La cour d’appel de Pau, le 13 mai 2025 (RG 23/03280), a appliqué l’article L. 271-4 et condamné in solidum un diagnostiqueur et son assureur à des dommages-intérêts « pour perte de chance de négocier le bien immobilier à un prix moindre, en raison des diagnostics erronés ». Un incident chez le coordinateur n’efface ni l’obligation de produire un DDT, ni la responsabilité propre du diagnostiqueur signataire. Il impose de savoir si le rapport existe encore, s’il a fuité, et qui le réémet.
Citya, dans cette carte, n’est pas un deuxième piraté déclaré. C’est, selon la réponse de Snexi rapportée par FrenchBreaches, un client dont des biens ou des opérations apparaissaient dans l’incident du prestataire. Pour un administrateur de biens, la question n’est donc pas « notre serveur a-t-il été ouvert ? » en premier. Elle est : nos mandants, nos locataires et nos diagnostiqueurs ont-ils été versés dans l’outil Snexi, avec quelles pièces, et qui, de nous ou du prestataire, a déterminé cette finalité ? La réponse se lit dans le contrat et dans les flux réels, pas dans un titre de presse.
II. Les décisions à prendre, et celles à ne pas improviser
A. Notifier, sécuriser les dossiers, continuer l’exploitation
La première décision n’est pas de changer de prestataire le soir même. Elle est d’arrêter d’alimenter la faille et de documenter. Concrètement : interdire aux collaborateurs de renvoyer des pièces d’identité ou des RIB vers une adresse qui « relance le diagnostic » ; figer une copie des contrats, des conditions de sous-traitance, des derniers rapports téléchargeables et des e-mails d’incident ; ouvrir un registre interne (date de connaissance, personnes informées, mesures). L’article 33, paragraphe 5, du règlement impose au responsable de documenter toute violation, en indiquant les faits, ses effets et les mesures prises pour y remédier. Cette documentation n’est pas un luxe d’avocat : c’est ce que la CNIL et, plus tard, un juge, demanderont.
La notification à la CNIL n’est pas un réflexe unique, centralisé chez Snexi. L’article 33 du règlement impose au responsable de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le paragraphe 2 ajoute que le sous-traitant notifie au responsable toute violation dans les meilleurs délais après en avoir pris connaissance. Snexi déclare avoir notifié la CNIL. Cela ne dit pas si elle l’a fait en qualité de responsable de son propre fichier, ni si chaque agence cliente, si elle est responsable de son traitement, a encore une obligation propre. La page de téléservice de la CNIL réserve ce service aux responsables de traitement et prévoit une notification initiale dans les 72 heures si possible, puis une notification complémentaire. Une agence qui se découvre responsable ne peut pas se cacher derrière l’avis du prestataire. Une agence qui n’est que cliente d’un traitement dont Snexi est seul responsable n’a pas à notifier deux fois le même fichier. Le contrat et les flux tranchent ; l’incertitude se tranche par écrit, pas par hypothèse.
L’information des personnes suit une autre barre. L’article 34 du règlement n’oblige à communiquer la violation à la personne concernée que lorsqu’elle est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique. Un fichier de noms et de téléphones, dans un contexte d’état des lieux, peut permettre un hameçonnage ciblé. Ce n’est pas automatiquement un « risque élevé » au sens du texte, surtout si Snexi écarte les données financières. Ce n’est pas non plus un risque nul. Les exceptions de l’article 34, paragraphe 3, (chiffrement, mesures ultérieures, efforts disproportionnés remplacés par une communication publique) doivent être vérifiées, pas invoquées par confort. En pratique, un gestionnaire qui a les coordonnées de ses locataires a souvent intérêt à les prévenir lui-même, brièvement, sans recopier des données inutiles, et à leur indiquer de ne pas cliquer sur un lien de « mise à jour de dossier ». Cette information de prudence n’équivaut pas à la communication formelle de l’article 34, mais elle réduit le phishing pendant que le responsable qualifie le risque.
Continuer l’exploitation n’est pas continuer comme si de rien n’était. Les ventes et les locations ne s’arrêtent pas. L’article L. 271-4 reste applicable : sans DDT, le vendeur s’expose, selon les documents manquants, à ne plus pouvoir s’exonérer de la garantie des vices cachés correspondante, ou à une action en résolution ou en diminution du prix. Les états des lieux de l’article 1730 continuent d’être le support de restitution du logement. La décision raisonnable, pour une agence, est donc souvent : geler les nouveaux versements de pièces non indispensables dans l’outil ; exiger de Snexi, par écrit, le périmètre, les journaux, le statut de la notification et un plan de continuité ; basculer, mission par mission, vers un opérateur qui remet le rapport par un canal maîtrisé ; conserver les rapports déjà émis. Ce n’est pas une rupture. C’est une exécution de bonne foi, au sens de l’article 1104, pendant un incident.
Les opérateurs partenaires ont une décision distincte. S’ils n’ont fait que recevoir des missions via Snexi, ils doivent demander si leurs propres coordonnées et celles des occupants qu’ils ont saisis sont dans le périmètre, et s’ils doivent informer leur assureur de responsabilité civile professionnelle. L’article L. 271-6 les oblige à cette assurance pour les diagnostics visés. Un sinistre « données » n’est pas automatiquement un sinistre « diagnostic erroné ». Il faut lire la police, pas présumer. S’ils ont copié des bases locales, ils peuvent être responsables de leur propre traitement. S’ils n’ont rien copié, ils restent exposés au phishing qui usurpe leur nom. Dans les deux cas, un message unique, factuel, aux donneurs d’ordre habituels, vaut mieux qu’un silence qui laisse le premier SMS frauduleux occuper le terrain.
La force majeure n’efface pas le calendrier. L’article 1218 du code civil réserve la force majeure à « un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées ». Une cyberattaque n’est plus, en 2026, un événement inouï pour un coordinateur numérique national. Elle peut, selon les faits, échapper au contrôle du débiteur ; elle ne dispense pas de « mesures appropriées » de sécurité, de sauvegarde et d’information. Snexi ne l’invoque d’ailleurs pas dans l’avis lu. Un client qui voudrait s’en prévaloir pour ne plus payer, ou un prestataire qui voudrait s’en prévaloir pour ne plus livrer, devrait d’abord coller aux trois conditions du texte, pas au vocabulaire de la crise.
B. Recours, sortie encadrée et réparation
Le droit des contrats offre une panoplie, pas un bouton unique. L’article 1217 du code civil permet à la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, de « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », de poursuivre l’exécution forcée, d’obtenir une réduction du prix, de provoquer la résolution, et de « demander réparation des conséquences de l’inexécution ». Les sanctions non incompatibles peuvent être cumulées. Suspendre un paiement de prestation non fournie n’est pas la même chose que rompre le flux de missions d’un partenaire de dix ans. L’article 1224 ajoute que la résolution résulte « soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». « Suffisamment grave » se prouve. Un avis d’incident, sans durée d’indisponibilité ni perte de rapports, ne suffit pas à lui seul.
L’article 1193 du code civil rappelle que « Les contrats ne peuvent être modifiés ou révoqués que du consentement mutuel des parties, ou pour les causes que la loi autorise ». Changer d’outil en silence, transférer un portefeuille vers un concurrent sans regarder le préavis, ou exiger du diagnostiqueur qu’il travaille gratuitement « le temps que ça se tasse », ce n’est pas de la gestion de crise, c’est une modification unilatérale. L’article 1231-1, déjà cité, ouvre des dommages et intérêts pour inexécution ou retard, sauf force majeure. C’est le texte qu’a appliqué la cour d’Aix-en-Provence à l’agence privée de son outil. Il s’applique dans les deux sens : le prestataire qui ne rétablit pas un service promis, et le client qui refuse sans cause une mission due.
La rupture brutale est le piège le plus coûteux de cette carte. L’article L. 442-1, II, du code de commerce, dans sa rédaction en vigueur au 20 août 2026, engage la responsabilité de celui qui, exerçant des activités de production, de distribution ou de services, rompt « brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». Le même II précise que ces dispositions « ne font pas obstacle à la faculté de résiliation sans préavis, en cas d’inexécution par l’autre partie de ses obligations ou en cas de force majeure ». Un incident de sécurité n’est pas, par lui-même, cette inexécution grave. Il peut le devenir si le prestataire ne notifie pas, ne sécurise pas, ne permet plus d’accéder aux rapports, ou laisse le phishing se nourrir de ses fichiers. Il ne l’est pas si l’avis est publié, la CNIL saisie, et un canal de continuité ouvert. La Cour de cassation, chambre commerciale, le 4 septembre 2024 (pourvoi n° 23-10.446), a rappelé que l’ancien article L. 442-6, I, 5°, devenu L. 442-1, II, « s’applique à toute relation commerciale établie, que celle-ci porte sur la fourniture d’un produit ou une prestation de service ». Un contrat de coordination d’états des lieux n’échappe pas au texte sous prétexte qu’il s’agit de services.
La cour d’appel de Paris, le 13 septembre 2024 (RG 22/04675), a débouté un prestataire informatique qui se plaignait d’une rupture brutale après avoir, en réalité, pris lui-même l’initiative de résilier. La cour a écrit : « Force est de constater qu’en fin de compte, la société Eliops a pris elle-même l’initiative de résilier le contrat. » Elle a ajouté : « La Cour estime, en conséquence, qu’aucune rupture brutale de la relation commerciale, même partielle, n’est caractérisée. » La leçon, pour une agence tentée de claquer la porte, et pour un diagnostiqueur tenté de quitter le réseau Snexi du jour au lendemain, est symétrique : celui qui rompt écrit l’histoire. Un préavis écrit, calé sur la durée réelle de la relation, avec un motif précis (absence de garanties article 28, impossibilité d’obtenir le périmètre, indisponibilité des rapports), protège mieux qu’un e-mail de colère. Un accompagnement en droit des affaires à Paris sert précisément à caler ce préavis, le contrat de sous-traitance et la preuve, pas à dramatiser l’incident.
La responsabilité extra-contractuelle reste un filet, pas le chemin principal. L’article 1240 du code civil dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Un locataire phishé, un acquéreur dont l’adresse a servi à une fausse convocation, un diagnostiqueur dont le nom a été usurpé, peuvent avoir un préjudice distinct du contrat d’agence. Encore faut-il une faute, un dommage et un lien. L’avis Snexi, qui écarte les données financières, réduit certains scénarios ; il n’interdit pas un préjudice d’hameçonnage. L’article 82 du règlement ouvre par ailleurs un droit à réparation du préjudice matériel ou moral résultant d’une violation du règlement. Ces voies se cumulent mal avec une action mal ciblée : assigner Snexi, l’agence et le diagnostiqueur « pour voir », sans pièce, c’est exposer des dépens.
Le devoir précontractuel d’information de l’article 1112-1 du code civil n’est pas le bon outil pour l’avenir des missions déjà confiées. Il pèse sur « Celle des parties qui connaît une information dont l’importance est déterminante pour le consentement de l’autre ». Il peut, en revanche, colorer un renouvellement : un coordinateur qui, après le 2 septembre 2026, ferait souscrire de nouveaux portefeuilles sans dire l’incident, s’exposerait à ce devoir, que « Les parties ne peuvent ni limiter, ni exclure ». La cour d’Aix l’a cité, même si elle a surtout sanctionné l’inexécution. Pour les contrats en cours, c’est l’article 1104, pas l’article 1112-1, qui commande de parler.
Les pièces à préparer, pour un avocat comme pour un assureur, tiennent en une chemise. Côté client professionnel : contrat et avenants, éventuel accord de sous-traitance au sens de l’article 28, bon de commande des missions en cours, copies des rapports, captures de l’avis Snexi avec date de consultation, e-mails à [email protected], liste des personnes du portefeuille potentiellement exposées, chronologie des appels suspects. Côté opérateur partenaire : certification, attestation d’assurance, rapports signés, preuve de ce qui a été saisi dans l’outil et de ce qui est resté local. Côté Snexi, si l’on est en face d’elle : journaux, copie de la notification CNIL, périmètre, mesures de l’article 32, délai de rétablissement. Sans ces pièces, le débat glisse vers la rumeur. Avec elles, on peut décider de rester, de suspendre, de notifier, ou de sortir avec préavis.
Rien dans les sources publiques n’autorise à conclure que les diagnostics déjà annexés aux promesses sont faux, que Citya a été piratée, ni que les RIB des locataires circulent. Rien n’autorise non plus à conclure que le risque est clos parce que l’avis d’entreprise est rassurant. La décision juste, au 9 septembre 2026, est une décision de preuve : qualifier les rôles, figer les supports, informer sans surjouer, et ne rompre qu’avec un écrit qui tiendra devant l’article L. 442-1.
Besoin d’un avis rapide sur votre dossier
Si vous êtes agence, administrateur de biens, diagnostiqueur partenaire ou donneur d’ordre confronté à l’incident Snexi ou à un outil d’états des lieux indisponible, Maître Reda KOHEN, avocat au Barreau de Paris, peut examiner votre situation : consultation téléphonique en 48 heures avec un avocat du cabinet, au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en joignant le contrat de prestation, les derniers rapports et la chronologie des informations reçues.