Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Zéro Logement Vacant hors ligne : que faire si les données de votre bien sont exposées ?

Depuis le 30 août 2026, le site Zéro Logement Vacant est inaccessible. Le 31 août, Batiactu, avec l’AFP, a relayé la revendication d’une attaque par le groupe ZeroBytes contre cet outil public. Cette revendication n’a pas, à la date de rédaction, été confirmée officiellement par le ministère et l’indisponibilité du site ne suffit pas, à elle seule, à prouver une exfiltration. Pour un propriétaire qui n’a jamais ouvert de compte, la question reste pourtant urgente : son nom et l’adresse de son bien peuvent-ils figurer dans les données utilisées par le service, quels risques faut-il prévenir et quels droits peut-il exercer ? La réponse passe par une distinction entre les faits établis, les données fiscales ou foncières à l’origine des traitements, les obligations de sécurité et les recours contre une utilisation frauduleuse. Cette analyse expose les gestes à accomplir immédiatement, la manière de conserver les preuves, la demande à adresser au responsable du traitement, la plainte à déposer en cas d’usurpation et les conditions d’une indemnisation. Elle précise aussi les précautions utiles pour une vente, une succession ou une gestion locative à Paris et en Île-de-France.

I. Zéro Logement Vacant hors ligne : que sait-on et quelles données concernent les propriétaires ?

A. Une indisponibilité et une revendication ne suffisent pas à établir une fuite

Le premier réflexe consiste à séparer trois événements qui ne produisent pas les mêmes effets juridiques. Le premier est l’indisponibilité du site. Le second est la revendication publiée par un groupe se présentant comme l’auteur d’une intrusion. Le troisième serait une violation de données personnelles effectivement établie, avec un périmètre identifié, une analyse des risques et une information des personnes concernées. À ce stade, ces trois éléments ne peuvent pas être confondus.

Le tableau de statut officiel de Zéro Logement Vacant était accessible le 2 septembre 2026, mais affichait les services de la plateforme comme désactivés. Le site vitrine et plusieurs anciennes pages du service renvoyaient de leur côté une erreur 404 lors du contrôle réalisé avec Playwright. Ce constat établit une interruption ou une désactivation visible depuis Internet. Il ne permet pas de savoir si une base a été copiée, si une sauvegarde a été atteinte, si des comptes ont été compromis ou si une mesure préventive a été prise par l’opérateur.

Le 31 août 2026, l’article de presse déjà cité a rapporté qu’un groupe de cybercriminels revendiquait l’attaque et évoquait un nombre très important d’enregistrements. Le ministère n’y confirmait pas l’intrusion. Les chiffres circulant sur des forums, les captures d’écran, les échantillons proposés à la vente ou les messages attribués à un groupe ne sont pas, en eux-mêmes, une notification officielle. Ils peuvent être incomplets, falsifiés, mélanger plusieurs sources ou contenir des données obtenues antérieurement. Il serait dangereux de les télécharger, de les republier ou de les transmettre pour « vérifier » si une personne y apparaît.

Le règlement général sur la protection des données définit la violation au point 12 de son article 4 comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel […] ou l’accès non autorisé à de telles données ». Une interruption de disponibilité peut donc relever d’un incident de sécurité, mais une fuite suppose d’examiner également la confidentialité et l’intégrité des données. Le responsable du traitement doit établir les faits, les conséquences et les mesures prises, même lorsque l’analyse n’aboutit finalement pas à une notification aux personnes.

Cette distinction protège les propriétaires contre deux erreurs. La première serait de considérer que rien ne s’est passé tant qu’aucun communiqué ne confirme l’incident. La seconde serait d’annoncer comme certain que chaque nom, date de naissance, adresse ou numéro de téléphone a été dérobé. La conduite prudente est intermédiaire : prendre immédiatement les mesures qui ne présentent aucun risque, conserver les éléments datés et attendre une information authentifiée pour attribuer à la plateforme une donnée précise.

Le droit pénal permet de qualifier plusieurs comportements, mais la qualification dépend des actes prouvés. L’article 323-1 du Code pénal réprime le fait « d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données ». Lorsque l’accès a entraîné une extraction, une reproduction ou une transmission frauduleuse, l’article 323-3 du Code pénal vise notamment le fait « d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient ». Ces textes concernent d’abord l’auteur de l’atteinte au système ; ils ne règlent pas à eux seuls le droit à réparation du propriétaire dont les données auraient été exposées.

La jurisprudence rappelle que l’accès doit être apprécié dans son contexte. Dans son arrêt du 12 juillet 2016, pourvoi n° 16-82.455, la chambre criminelle de la Cour de cassation a examiné un site en cours de construction et a retenu, dans les motifs reproduits par la décision, qu’« il ressort clairement des éléments de la cause que les sites Demowagram et Diversimmo […] constituent bien un système de traitement automatisé de données ». Le fait qu’un service soit en maintenance, partiellement désactivé ou encore en développement ne le rend donc pas automatiquement dépourvu de protection pénale.

Dans son arrêt du 5 avril 2022, pourvoi n° 21-83.590, la Cour de cassation a censuré une décision civile après avoir relevé qu’un prévenu avait créé « un compte au nom d’un tiers pour réactiver le sien, dissimulant ainsi sciemment son action aux autres utilisateurs du STAD ». Cette décision montre l’importance des journaux de connexion, des dates de désactivation, des comptes utilisés et de la chronologie technique. Pour le propriétaire, cela signifie que la capture d’un courriel ou d’un message ne remplace pas la conservation des preuves détenues par l’opérateur : date de l’incident, adresse IP, comptes concernés, copie des données et mesures de confinement.

La prudence vaut aussi lorsque la personne estime que des données ont été copiées. Dans un arrêt du 5 juin 2024, pourvoi n° 22-86.361, la chambre criminelle a refusé de retenir une qualification voisine dans un dossier où « la preuve d’un détournement de données n’a pas été apportée ». La leçon n’est pas qu’une extraction serait impossible à prouver. Elle rappelle que l’enquête doit relier un accès, une action sur le système, un fichier ou un ensemble de données identifiable et un comportement frauduleux. Une personne touchée par un hameçonnage doit donc préserver le message et son contexte, sans déduire automatiquement que le premier incident médiatisé en est la source.

Si un propriétaire reçoit un message frauduleux qui reprend son nom et l’adresse de son bien, il doit conserver l’original, les en-têtes du courriel lorsqu’il en dispose, le numéro appelant, l’URL et l’heure de réception. Il ne faut pas répondre à l’auteur pour obtenir des explications, ni lui envoyer une copie de pièce d’identité. La démonstration utile porte sur l’usage des informations, la tentative d’obtenir de l’argent ou un document, le lien proposé et le dommage créé. Le lien entre la fuite alléguée et le message devra ensuite être établi, non supposé.

Une plainte pénale peut être déposée même si l’auteur de l’intrusion n’est pas identifié. L’article 15-3 du Code de procédure pénale prévoit que les officiers et agents de police judiciaire sont tenus de recevoir les plaintes, y compris lorsque le service saisi n’est pas territorialement compétent. Le dépôt donne lieu à un procès-verbal et à la délivrance immédiate d’un récépissé. Cette règle est utile à la victime qui doit dater sa démarche et conserver la référence de la plainte pour sa banque, son assureur, son notaire ou le responsable du traitement.

Sur le terrain de la protection des données, l’article 102 de la loi Informatique et Libertés rend applicables aux traitements relevant de son titre les articles 31, 33 et 34 du RGPD. Le texte de l’article 102 de la loi n° 78-17 du 6 janvier 1978 rappelle ainsi le lien entre la violation, la notification à la CNIL et l’information des personnes lorsqu’un risque élevé existe. Le délai de soixante-douze heures vise la notification à l’autorité de contrôle à compter de la connaissance de la violation lorsque celle-ci est susceptible d’engendrer un risque ; il ne constitue pas un délai au terme duquel les droits de la victime disparaissent.

Le responsable doit communiquer aux personnes concernées une information compréhensible si le risque est élevé. Elle doit décrire la nature de la violation, les conséquences possibles, les coordonnées utiles et les mesures prises. Tant que cette information n’est pas publiée, le propriétaire doit éviter les sites qui prétendent rechercher son nom dans des fichiers volés. La CNIL indique elle-même qu’elle ne peut pas confirmer à une personne la présence de ses données dans le fichier d’une violation et déconseille les services qui proposent cette vérification.

B. Pourquoi un propriétaire peut apparaître sans avoir créé de compte

Zéro Logement Vacant n’est pas seulement un espace personnel ouvert par les propriétaires. Le service a été conçu pour permettre aux collectivités, aux services de l’État, à l’Agence nationale de l’habitat et à certains partenaires habilités d’identifier des logements vacants, de qualifier les situations et de contacter les propriétaires. L’absence de compte créé par un propriétaire ne suffit donc pas à exclure que des informations le concernant aient été importées dans une base de travail.

Le jeu de données LOVAC publié sur data.gouv.fr indique que le traitement est fondé sur le fichier 1767Biscom de la DGFiP, croisé avec les Fichiers fonciers et d’autres référentiels. La même fiche précise que les données détaillées par logement et l’accès gratuit à Zéro Logement Vacant sont réservés à des catégories d’acteurs autorisés, pour connaître la vacance et prendre contact avec les propriétaires. Cette architecture explique pourquoi une personne peut être concernée sans avoir demandé à utiliser la plateforme.

Le texte légal permet de mesurer la sensibilité des informations. L’article L. 135 B du Livre des procédures fiscales prévoit, pour la liste des logements vacants transmise à certaines personnes publiques, des données comprenant notamment « l’adresse, la nature, la valeur locative, la première année de vacance du local, le nom et l’adresse de son propriétaire ». Cette disposition ne prouve pas qu’une copie déterminée de la base a été consultée par un tiers. Elle montre en revanche qu’un fichier de vacance peut relier une personne physique à une adresse, à une caractéristique du bien et à une situation fiscale ou d’occupation.

Le même article encadre l’utilisation de ces informations. Il prévoit que les données transmises aux collectivités sont couvertes par le secret professionnel, soumises à la loi Informatique et Libertés et utilisées dans le respect d’obligations de discrétion et de sécurité. Ces garanties ne transforment pas le fichier en information publique librement réutilisable. La décision de la Commission d’accès aux documents administratifs référencée 20227488, publiée sur data.gouv.fr, a d’ailleurs rappelé que certaines informations sur les propriétaires et les logements vacants relèvent de la vie privée et doivent être occultées avant une diffusion publique.

Il faut également distinguer la donnée d’origine et les enrichissements réalisés ensuite. Une base peut contenir une adresse postale transmise par l’administration, une qualification de vacance calculée à partir d’une déclaration ancienne, puis une note ajoutée par une collectivité après un échange avec le propriétaire. Le propriétaire qui conteste une mention « logement vacant » ne demande pas nécessairement la même correction que celui qui craint la divulgation de son numéro de téléphone. Dans le premier cas, la priorité peut être la rectification de l’information ; dans le second, elle concerne la limitation des accès, la sécurité et la notification d’une violation.

Les données peuvent aussi être inexactes. La fiche officielle de LOVAC publiée sur data.gouv.fr avertit que le changement de méthode lié à Gérer mes biens immobiliers a créé des ruptures de série et que les données fiscales ne décrivent pas toujours la réalité du terrain. Un logement occupé, en travaux, proposé à la vente, bloqué par une succession ou rendu inhabitable peut encore apparaître comme vacant selon la date d’observation. Cette erreur n’est pas neutre : elle peut conduire à une relance administrative injustifiée, à un ciblage commercial ou à un message frauduleux qui semble crédible.

Le règlement européen considère comme donnée personnelle toute information se rapportant à une personne physique identifiée ou identifiable. Une adresse de logement prise isolément peut parfois concerner un immeuble collectif ou une personne morale. Reliée au nom d’un propriétaire, à une date de naissance, à un téléphone, à une adresse courriel ou à un droit de propriété, elle entre clairement dans une analyse de données personnelles. La qualification doit toutefois être faite à partir du fichier réel, de ses champs et de la possibilité d’identifier une personne, non à partir d’une rumeur sur son contenu.

Les acteurs susceptibles d’intervenir ne sont pas interchangeables. La DGFiP peut être à l’origine d’une information fiscale ; le Cerema peut produire ou documenter une donnée foncière ; la Direction générale de l’aménagement, du logement et de la nature peut fournir l’environnement du service ; une collectivité peut utiliser et enrichir les informations dans le cadre d’une politique locale. Le responsable du traitement et le sous-traitant doivent être identifiés pour chaque opération. La présence d’un nom dans une base issue de plusieurs fichiers ne permet pas, sans examen, de désigner l’un de ces acteurs comme seul responsable d’une éventuelle fuite.

La loi nationale impose en tout état de cause une sécurité appropriée. L’article 4, 6°, de la loi n° 78-17 exige que les données soient « traitées de façon à garantir une sécurité appropriée des données à caractère personnel », notamment contre l’accès de personnes non autorisées, au moyen de mesures techniques ou organisationnelles adaptées. Ce standard n’impose pas un risque zéro. Il impose une organisation cohérente avec la nature des données, le nombre de personnes concernées, les accès nécessaires, les sauvegardes, la traçabilité et les menaces prévisibles.

Le propriétaire peut donc demander des explications sans prétendre que la base entière doit être supprimée. Il peut demander quelle entité traite ses données, pour quelle finalité, à partir de quelle source, pendant combien de temps, avec quels destinataires et quelles mesures ont été prises après l’incident. Il peut aussi signaler une erreur factuelle : logement vendu, logement occupé, indivision modifiée, décès du propriétaire, changement d’adresse, travaux ou impossibilité matérielle de louer. La réponse doit distinguer le traitement de lutte contre la vacance, le fichier fiscal source et les obligations légales de conservation.

Si l’information porte sur un bien détenu en indivision ou par une société, la personne qui écrit doit préciser sa qualité. Un indivisaire ne dispose pas nécessairement des mêmes droits qu’un gérant de société ou qu’un héritier. Après un décès, les héritiers doivent joindre les justificatifs strictement nécessaires pour faire mettre à jour une fiche et éviter d’envoyer au hasard un acte complet contenant d’autres données familiales. Cette précaution réduit le risque de créer une nouvelle copie de documents sensibles dans une chaîne de courriels.

Enfin, la fermeture de la plateforme ne suspend pas nécessairement les traitements opérés dans les fichiers sources ou les sauvegardes. Une page hors ligne ne signifie pas que toutes les données ont disparu. Elle ne donne pas non plus au propriétaire un droit général de récupérer un fichier de victimes. Le bon objectif est d’obtenir une réponse documentée et de faire corriger ou limiter le traitement qui le concerne, tout en laissant aux autorités compétentes le soin d’établir le périmètre de l’incident.

II. Que faire si vous pensez que votre identité ou votre bien est concerné ?

A. Sécuriser les preuves, les comptes et les actes immobiliers

Les premières mesures doivent être prises sans attendre une notification individuelle, mais elles doivent rester proportionnées. Une personne qui n’a jamais eu de compte Zéro Logement Vacant n’a pas de mot de passe ZLV à réinitialiser. Elle doit en revanche considérer que l’association entre son identité et son patrimoine peut rendre les messages frauduleux plus convaincants. Le risque immédiat est souvent l’ingénierie sociale : un interlocuteur connaît le nom du propriétaire, son adresse, un logement vacant ou une échéance fiscale et utilise cette information pour demander une signature, un virement ou une copie de document.

La première étape consiste à constituer un dossier chronologique. Enregistrez l’adresse exacte des pages consultées, la date et l’heure, les messages officiels, les courriels reçus, les SMS, les numéros de téléphone, les captures d’écran, les pièces jointes et les relevés bancaires concernés. Conservez les fichiers originaux lorsque cela est possible et travaillez sur une copie. Ne recadrez pas la capture au point de supprimer l’expéditeur, l’URL, le fuseau horaire ou l’objet du message. Pour un courriel, exportez le message et ses en-têtes si votre service le permet.

La deuxième étape consiste à ne pas aggraver la diffusion. Ne cliquez pas sur un lien envoyé pour « vérifier » votre présence dans une base. Ne téléchargez pas d’échantillon présenté comme provenant d’un groupe criminel. Ne publiez pas de nom, d’adresse, de date de naissance ou de numéro de téléphone aperçu sur un forum, même pour alerter d’autres victimes. Transmettez plutôt l’URL et la capture aux autorités, au responsable du traitement ou à un conseil qui pourra les conserver dans un cadre maîtrisé. La CNIL et les services publics déconseillent les sites qui demandent de saisir son identité dans un fichier de fuite.

La troisième étape concerne les comptes prioritaires. Changez les mots de passe réutilisés pour la messagerie, l’espace fiscal, la banque, le compte du syndic, l’agence de gestion, le notaire ou toute plateforme contenant des documents immobiliers. Utilisez un mot de passe différent pour chaque service et activez l’authentification multifacteur lorsqu’elle est proposée par le service officiel. Commencez par la messagerie : une personne qui contrôle cette boîte peut réinitialiser d’autres comptes, intercepter une demande de coordonnées bancaires ou imiter une conversation déjà engagée.

Si le propriétaire détient un bien loué ou en vente, il doit prévenir les personnes qui interviennent dans l’opération sans leur transmettre de nouvelles données inutiles. Prévenez le notaire, l’agence, le gestionnaire et, si nécessaire, la banque que toute modification d’un compte bénéficiaire ou d’une instruction de paiement doit être confirmée par un appel effectué sur un numéro déjà connu. Un courriel qui cite le nom du bien, le montant d’un loyer ou la date d’une signature ne prouve pas l’identité de son auteur. La double vérification doit être réalisée hors de la chaîne de message suspecte.

La vigilance doit être renforcée pour les actes immobiliers. Une fausse demande peut prendre la forme d’un mandat de vente, d’un compromis à signer, d’une facture de travaux, d’un changement de RIB du syndic, d’un remboursement de taxe ou d’une proposition d’achat urgente. Le propriétaire doit vérifier le document auprès du professionnel, rappeler le standard officiel, vérifier l’adresse du site en la saisissant lui-même et suspendre la signature en cas de pression. Il ne doit jamais fournir une pièce d’identité ou un relevé bancaire à un interlocuteur qui vient de démontrer qu’il connaît déjà des éléments privés.

Si un paiement non autorisé apparaît, prévenez la banque immédiatement et demandez la conservation des traces de l’opération. L’article L. 133-24 du Code monétaire et financier impose de signaler une opération non autorisée « sans tarder » et fixe, en principe, une limite de treize mois à compter du débit pour un utilisateur personne physique agissant à des fins non professionnelles. Cette limite ne justifie jamais d’attendre : plus la banque est alertée vite, plus elle peut tenter de bloquer un virement, contester un prélèvement ou sécuriser le compte.

En cas d’utilisation de données pour se faire passer pour le propriétaire, l’article 226-4-1 du Code pénal réprime le fait d’usurper l’identité d’un tiers ou de faire usage de données permettant de l’identifier pour troubler sa tranquillité ou porter atteinte à son honneur ou à sa considération. Le texte prévoit aussi cette infraction lorsqu’elle est commise en ligne. Il n’est pas nécessaire d’attendre qu’un acte de vente soit signé pour déposer plainte : un faux mandat, une demande de fonds, une démarche bancaire ou une correspondance usurpant une identité peut constituer un élément à remettre aux enquêteurs.

Si des données personnelles ont été collectées par un moyen frauduleux, déloyal ou illicite, l’article 226-18 du Code pénal peut également être discuté selon les faits. Si le message tend à tromper la victime pour lui faire remettre des fonds, un bien, un service ou un acte, l’article 313-1 du Code pénal définit l’escroquerie par l’usage d’un faux nom, d’une fausse qualité, l’abus d’une qualité vraie ou des manœuvres frauduleuses. La qualification finale appartient aux enquêteurs et au parquet ; la victime doit décrire les faits sans choisir elle-même une qualification qui ne correspondrait pas à son dossier.

La plainte doit réunir les éléments qui montrent le lien entre le message et le bien. Joignez le courriel original, la capture de l’annonce, le numéro de téléphone, la date, le document demandé, le montant, le compte destinataire, le nom du professionnel imité et la preuve de votre véritable relation avec le notaire, l’agence, le bailleur ou la banque. Si une personne a remis une copie de pièce d’identité, elle doit préciser à qui, quand, par quel canal et pour quelle finalité. Si elle n’a rien remis, elle doit aussi le dire : la tentative et la pression peuvent être importantes même sans perte financière.

Le récépissé de plainte doit être conservé dans un emplacement séparé de la messagerie éventuellement exposée. Le propriétaire peut le transmettre à la banque, à l’assureur, au notaire ou au responsable du traitement lorsque cela est utile, en masquant les éléments concernant des tiers. Si plusieurs membres d’une famille sont concernés, chacun doit conserver son propre dossier. Une plainte commune ou une action collective peut être envisagée ultérieurement, mais elle ne remplace pas la conservation individualisée des dommages et des preuves.

Les droits patrimoniaux doivent aussi être surveillés. Si un propriétaire apprend qu’un tiers a tenté de louer, vendre, hypothéquer ou faire visiter son bien en son nom, il doit demander aux professionnels concernés de geler la démarche et de conserver les pièces. Il peut solliciter son notaire pour vérifier les actes en préparation et les modalités de contrôle de l’identité. Il doit éviter d’envoyer en retour un dossier complet de propriété à la personne qui l’a contacté. Une réponse officielle et limitée, adressée au professionnel authentifié, suffit généralement pour signaler le risque.

À Paris et en Île-de-France, la densité des transactions, des locations meublées et des copropriétés augmente le nombre d’intervenants susceptibles d’être imités. Pour un appartement à Paris, dans les Hauts-de-Seine, en Seine-Saint-Denis, dans le Val-de-Marne ou dans un autre département francilien, les mêmes réflexes s’appliquent : contact direct avec le notaire ou le syndic, confirmation indépendante du RIB, conservation de l’état daté ou du compromis, et plainte dans le commissariat ou la brigade de son choix. L’article 15-3 ne réserve pas la plainte au lieu de situation du bien.

Le propriétaire doit enfin surveiller les délais sans se laisser enfermer dans une urgence artificielle. Une personne qui appelle en annonçant une dernière chance de payer une taxe, de récupérer un logement ou de signer une vente peut chercher à empêcher la vérification. Le temps de raccrocher, de consulter son espace fiscal officiel, de rappeler le notaire et de demander un écrit est un temps de sécurité. Il vaut mieux manquer une occasion prétendument urgente que valider une instruction bancaire créée à partir de données volées.

B. Exercer ses droits contre le responsable du traitement et agir à Paris ou en Île-de-France

Lorsque le propriétaire veut savoir si ses données sont traitées, il doit adresser une demande au responsable du traitement identifié dans la notice officielle, les mentions légales ou la réponse de l’administration. Une demande envoyée à une adresse récupérée sur un forum peut elle-même exposer des informations. Utilisez le site institutionnel, un formulaire officiel ou les coordonnées du délégué à la protection des données lorsqu’elles sont publiées. Si la plateforme est indisponible, conservez la preuve de l’indisponibilité et recherchez les coordonnées sur une page administrative de référence ou dans le jeu de données officiel qui décrit le service.

La demande doit rester précise. Elle peut porter sur la confirmation que des données concernant la personne sont ou non traitées, les catégories de données, la finalité, la base juridique, la source, les destinataires ou catégories de destinataires, la durée de conservation, les mesures prises après l’incident et la date à laquelle une violation a été détectée. Si la personne a reçu une notification, elle peut demander la nature des données concernées, les risques identifiés, les mesures de protection et les coordonnées de l’interlocuteur chargé de l’incident.

Le droit d’accès est relayé par l’article 49 de la loi Informatique et Libertés, qui dispose que « le droit d’accès de la personne concernée s’exerce dans les conditions prévues à l’article 15 du règlement (UE) 2016/679 ». En cas de risque de dissimulation ou de disparition des données, ce même article prévoit que le juge compétent peut ordonner, y compris en référé, des mesures destinées à éviter cette disparition. Cette possibilité n’autorise pas une personne à se procurer elle-même une base : elle justifie, dans un dossier documenté, de solliciter une mesure de conservation ou de communication adaptée.

La personne peut demander la rectification d’une mention inexacte. L’article 50 de la loi n° 78-17 prévoit que « le droit de rectification s’exerce dans les conditions prévues à l’article 16 du règlement (UE) 2016/679 ». Il faut joindre le minimum nécessaire pour établir l’erreur : par exemple une attestation d’occupation, un acte de vente expurgé des informations inutiles, un justificatif de travaux ou une preuve de changement d’adresse. Une copie complète d’un acte notarié, d’un livret de famille ou d’un avis d’imposition peut contenir des données qui ne sont pas nécessaires à la correction.

Le droit à l’effacement n’est pas automatique. L’article 51 de la loi Informatique et Libertés renvoie à l’article 17 du RGPD et prévoit notamment qu’en cas d’absence de réponse ou de non-exécution dans un délai d’un mois, la personne peut saisir la CNIL dans les conditions du texte. Un traitement fondé sur une obligation légale, une mission d’intérêt public ou la nécessité de conserver une preuve peut justifier un refus ou une limitation. La demande doit donc distinguer ce qui est devenu inutile, ce qui est faux, ce qui doit être masqué et ce qui doit être conservé pour une finalité déterminée.

La limitation peut être plus adaptée que l’effacement lorsqu’une contestation est en cours. L’article 53 de la loi n° 78-17 renvoie au droit à la limitation prévu par l’article 18 du RGPD. Si l’exactitude d’une donnée est contestée, la personne peut demander que l’utilisation soit suspendue ou bornée le temps de la vérification. Cette demande est utile lorsqu’un logement est présenté à tort comme vacant, lorsqu’un propriétaire est associé à une adresse ancienne ou lorsqu’une note ajoutée par un utilisateur crée un risque de relance, de démarchage ou d’erreur fiscale.

La transparence est également exigée lorsque les données n’ont pas été recueillies directement auprès de la personne. L’article 104 de la loi Informatique et Libertés impose de mettre à disposition l’identité du responsable, les coordonnées du délégué à la protection des données lorsqu’il existe, les finalités, le droit de réclamation auprès de la CNIL et l’existence des droits d’accès, de rectification, d’effacement ou de limitation. Il demande aussi, dans les cas particuliers, la base juridique, la durée de conservation, les destinataires et « des informations complémentaires, en particulier lorsque les données à caractère personnel sont collectées à l’insu de la personne concernée ».

Pour les traitements relevant d’un régime particulier de l’administration, les modalités d’accès peuvent être adaptées. L’article 52 de la loi n° 78-17 prévoit notamment, pour certains traitements mis en œuvre par des administrations chargées de contrôler ou recouvrer des impositions, que les droits s’exercent dans les conditions de l’article 118 lorsqu’une restriction a été prévue par l’acte instituant le traitement. Cette disposition ne permet pas à un opérateur de refuser indistinctement toute réponse à un propriétaire : elle impose d’identifier le traitement concerné, la base du refus et la voie de recours applicable.

Une lettre utile peut être rédigée de la manière suivante, en l’adaptant aux faits : « Je vous demande de confirmer si des données me concernant sont traitées dans le cadre de Zéro Logement Vacant, de m’indiquer les catégories de données, leur source, les finalités, la base juridique, les destinataires, la durée de conservation et les mesures prises après l’incident signalé depuis le 30 août 2026. Je demande également la rectification de la mention suivante, la limitation de son utilisation pendant la vérification et la confirmation de la transmission de ces corrections aux destinataires concernés. » Ajoutez l’adresse du bien ou l’identifiant de la fiche seulement par un canal officiel et après vérification de l’identité du destinataire.

La demande doit être datée et envoyée par un moyen permettant de prouver sa réception. Une réponse peut être demandée sous un mois pour les droits concernés, sous réserve des prolongations ou exceptions prévues par le RGPD. Le responsable doit expliquer un refus, une limitation ou une impossibilité de confirmer la présence d’une donnée. L’absence de réponse n’est pas une preuve de fuite ; elle ouvre en revanche une étape de réclamation. Le propriétaire doit conserver la demande, l’accusé de réception, la réponse, les relances et les pièces transmises.

La CNIL peut être saisie si le responsable ne répond pas, si la rectification n’est pas effectuée, si l’information donnée est insuffisante ou si les mesures de sécurité paraissent inadaptées. La page officielle de plainte de la CNIL demande une description complète et les échanges avec l’organisme. La CNIL peut enquêter et prendre des mesures correctrices ; elle ne remplace pas le juge pour établir tous les dommages individuels et fixer une indemnisation. Il est donc préférable de saisir la CNIL avec un dossier propre, sans exagération ni données de tiers inutiles.

La réparation suppose un dommage et un lien de causalité. L’article 82, paragraphe 1, du RGPD prévoit que « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». La Cour de cassation, chambre sociale, dans son arrêt du 24 juin 2026, pourvoi n° 24-22.792, a rappelé que la violation du RGPD « n’ouvre pas, à elle seule, droit à réparation ». Le demandeur doit donc établir l’incident ou le manquement, le dommage concret et le lien entre les deux.

Un dommage matériel peut résulter de frais de sécurisation, de frais bancaires non remboursés, d’une perte liée à une fraude, de démarches nécessaires pour restaurer une identité ou d’une transaction immobilière retardée lorsque ces conséquences sont prouvées. Un dommage moral peut être invoqué lorsque l’exposition ou l’utilisation illicite a créé une atteinte personnelle démontrable : peur persistante liée à des appels ciblés, perte de contrôle sur des informations patrimoniales, atteinte à la réputation ou démarches imposées pour rétablir une situation. La simple crainte abstraite, non reliée à un fait et non étayée, ne garantit pas une indemnité.

Le propriétaire doit donc quantifier son dossier. Conservez les factures, les courriers de banque, les frais de déplacement, les attestations, les certificats médicaux lorsqu’ils sont pertinents, les preuves d’un refus de crédit ou d’un report de vente, les échanges avec le notaire et les copies des annonces ou mandats frauduleux. Une chronologie permet de relier la date de l’alerte, le contenu des données potentiellement exposées, la première tentative reçue et le dommage subi. Sans ce lien, une demande fondée uniquement sur la gravité médiatique de l’incident risque d’être rejetée ou fortement discutée.

Le choix du défendeur dépendra de l’analyse du traitement. Plusieurs responsables ou sous-traitants peuvent intervenir, mais leur responsabilité n’est pas présumée de la même manière. Il faut examiner qui a décidé la finalité, qui a fourni les données, qui les a importées, qui a défini les accès, qui assurait la sécurité et qui a reçu ou enrichi la fiche. L’article 82 du RGPD organise la responsabilité du responsable et du sous-traitant, tandis que l’article 1240 du Code civil pose le principe général selon lequel « tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’article 1240 du Code civil ne dispense pas de démontrer la faute, le dommage et le lien causal dans le cadre qui lui est applicable.

La négligence ou l’imprudence peuvent aussi être discutées lorsque la sécurité n’a pas été adaptée aux risques. L’article 1241 du Code civil dispose que « chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence ». Une action ne doit toutefois pas transformer une faille alléguée en faute certaine avant l’établissement des faits techniques. Les journaux, les audits, la notification officielle, la réponse au droit d’accès et les constatations de l’autorité de contrôle peuvent être déterminants.

À Paris et en Île-de-France, aucun droit particulier ne permet à un propriétaire de contourner cette analyse parce que le logement se situe dans la capitale ou dans une commune francilienne. La localisation peut en revanche multiplier les conséquences pratiques : copropriété avec plusieurs intervenants, vente rapide, location meublée, logement vacant pendant une succession, patrimoine détenu par une SCI ou échanges fréquents avec des administrations. Dans une demande, indiquez le département, la commune, la qualité du demandeur et la nature du droit sur le bien. Pour un bien parisien, joignez si nécessaire un justificatif limité à l’adresse concernée et masquez les références d’autres immeubles.

La juridiction compétente dépendra de la nature du traitement et de l’identité du responsable. Un traitement mis en œuvre par une personne publique dans l’exercice d’une mission administrative peut relever du juge administratif ; un litige contre un acteur privé ou une demande d’indemnisation fondée sur un traitement privé peut relever du juge judiciaire. Cette répartition ne doit pas être déduite du seul nom de la plateforme. Elle doit être vérifiée à partir de l’acte, de la convention, de la notice et des faits. Une consultation préalable est particulièrement utile lorsqu’une vente, une succession ou une procédure de copropriété est déjà engagée.

La demande de droits et la plainte pénale peuvent être menées en parallèle. La première cherche à obtenir une information, une correction ou une limitation auprès du responsable. La seconde porte sur une intrusion, une extraction, un usage frauduleux, une usurpation ou une escroquerie. La saisine de la CNIL peut ensuite documenter un manquement de sécurité ou de transparence. Ces démarches n’ont pas le même objet et l’une ne suspend pas nécessairement les délais de l’autre. Conservez les mêmes pièces, mais adaptez la présentation à chaque interlocuteur.

Une action collective peut être envisagée si un groupe de personnes placées dans une situation similaire subit un dommage causé par un manquement de même nature. Elle n’efface pas la nécessité de prouver, pour chaque propriétaire, la situation, le traitement, le dommage et le lien causal. Une personne qui a reçu un faux courriel et payé une somme ne se trouve pas dans la même situation que celle dont une fiche comporte une adresse ancienne sans autre conséquence. Le regroupement des dossiers peut faciliter l’établissement d’un incident commun, mais il ne permet pas d’inventer un dommage identique pour tous.

Lorsque le responsable répond qu’il ne peut pas confirmer la présence des données, demandez au minimum que cette réponse précise la raison juridique ou technique, le périmètre de la recherche, les catégories de sources consultées, l’existence d’une violation notifiée et le point de contact de l’incident. Une réponse prudente n’est pas nécessairement un refus. Elle peut résulter d’une enquête en cours, d’une impossibilité de distinguer plusieurs sources ou d’une restriction prévue par la loi. Elle doit cependant permettre à la personne de comprendre quelle voie lui reste ouverte.

Le propriétaire qui a reçu une notification doit la lire intégralement, y compris les annexes et les mesures recommandées. Il doit vérifier si la notification concerne seulement un compte utilisateur, une base de travail, une source fiscale, des données enrichies par une collectivité ou plusieurs systèmes. Les gestes de sécurité ne sont pas les mêmes lorsque seuls un courriel et un identifiant sont concernés ou lorsque l’information associe identité, adresse de propriété et coordonnées téléphoniques. En cas de contradiction entre une notification et un article de presse, demandez une confirmation à l’organisme par un canal officiel.

La recherche d’une indemnisation ne doit pas conduire à contacter les auteurs de la revendication ou à acheter un échantillon. Un tel achat peut contribuer à la diffusion de données de tiers, exposer l’acheteur à une enquête et compromettre l’authenticité de la preuve. La meilleure preuve est celle qui peut être expliquée : qui l’a reçue, par quel canal, à quelle date, dans quelles conditions, sans modification et sans nouvelle diffusion. Cette méthode protège la victime et les personnes qui figureraient éventuellement dans un fichier.

Un accompagnement juridique peut être utile lorsque le bien est déjà au cœur d’une opération. Le professionnel examinera la qualité du demandeur, la source des données, les personnes responsables, la demande de droits, la plainte, le risque d’usurpation et la stratégie de conservation des pièces. Pour une SCI, un usufruit, une indivision, une succession ou une vente en cours, il faut aussi éviter qu’une mesure de sécurité crée une incohérence entre les documents remis au notaire, à la banque et au gestionnaire. La protection des données doit se coordonner avec la protection du patrimoine immobilier.

Conclusion

L’indisponibilité de Zéro Logement Vacant depuis le 30 août 2026 et la revendication d’une intrusion justifient des mesures immédiates, mais elles ne permettent pas encore d’affirmer quelles données auraient été copiées ni quelles personnes seraient concernées. Un propriétaire sans compte peut néanmoins figurer dans une base de logements vacants parce que les informations sont importées de sources fiscales ou foncières et utilisées par des acteurs publics habilités. Il doit éviter les sites de vérification non officiels, sécuriser sa messagerie et ses comptes, prévenir son notaire ou sa banque de tout risque d’usurpation et conserver chaque élément daté.

La demande adressée au responsable du traitement doit rechercher la source, la finalité, les catégories de données, les destinataires, la durée de conservation, les mesures prises et l’existence d’une notification. Elle peut demander l’accès, la rectification ou la limitation, sans supposer que l’effacement d’une donnée légalement conservée soit automatique. Si une fraude, une tentative d’escroquerie ou une usurpation intervient, la plainte doit être déposée rapidement avec les preuves. Une réparation peut être demandée lorsque le dommage matériel ou moral et son lien avec le manquement sont établis. La situation d’un bien à Paris ou en Île-de-France appelle les mêmes règles, avec une vigilance accrue sur les signatures, les RIB, les mandats et les échanges avec les professionnels de l’immobilier.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous analysons les messages reçus, les pièces disponibles, le risque d’usurpation et les démarches à engager.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet. Pour un dossier situé à Paris ou en Île-de-France, indiquez si le bien est vendu, loué, détenu en indivision ou concerné par une succession.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».