Aller au contenu

Obligations et assurances

RGPD artisan : ce que la protection des données impose concrètement à un serrurier

Le RGPD s’applique à l’artisan dès qu’il note le nom, l’adresse ou le téléphone d’un client, sans seuil de taille. Pour un serrurier, cela tient en six points : un registre de ses fichiers, des clients informés, une pièce d’identité vue mais pas copiée, des durées de conservation fixées, une prospection conforme aux règles du canal utilisé, des données protégées sur le téléphone comme sur l’ordinateur.

Le RGPD artisan n’est pas une affaire de grandes entreprises. Un serrurier manipule chaque jour des données personnelles, et certaines sont plus délicates que celles d’un commerçant ordinaire : l’adresse d’un logement associée au fait que sa porte vient d’être ouverte, le code d’un digicode, la référence d’un organigramme de clés, la pièce d’identité présentée avant une ouverture. Le règlement européen sur la protection des données et la loi Informatique et Libertés s’appliquent à lui comme à tout professionnel. Ce guide traduit leurs exigences en gestes concrets, de l’appel du client à l’archivage de la facture, avec les règles de prospection en vigueur depuis le 11 août 2026.

RGPD et artisan : êtes-vous concerné ?

Oui, sans seuil. La CNIL l’écrit dans ses questions-réponses destinées aux TPE et PME : « le RGPD s’applique à tous les professionnels, quels que soient leur taille et secteur ». Les obligations sont modulées selon les risques, mais elles existent dès la première fiche client.

Une donnée personnelle est toute information qui se rattache à une personne identifiée ou identifiable. Pour un serrurier, la liste est plus longue qu’il n’y paraît :

  • nom, téléphone, adresse e-mail et adresse d’intervention des clients particuliers ;
  • nom et coordonnées professionnelles des gestionnaires de syndic, de bailleurs ou d’agences ;
  • devis, bons d’intervention et factures nominatifs ;
  • photos prises sur place, quand elles laissent identifier un lieu ou une personne ;
  • codes d’accès, références de clés et de cartes de propriété rattachées à un client ;
  • données des salariés, si vous employez ;
  • position du véhicule, si vous utilisez un boîtier de géolocalisation.

Vous êtes le « responsable du traitement » de ces fichiers : c’est vous qui décidez pourquoi et comment ils sont tenus, et c’est vous qui répondez de leur conformité.

Le registre des traitements : obligatoire pour une petite entreprise

Le registre des activités de traitement, prévu par l’article 30 du RGPD, recense vos fichiers et ce que vous en faites. La CNIL précise que l’obligation de le tenir « concerne tous les organismes, publics comme privés et quelle que soit leur taille ». Les entreprises de moins de 250 salariés bénéficient d’une dérogation, mais elle ne couvre que des traitements occasionnels et sans risque. La gestion des clients, des prospects et des fournisseurs, la paie, la géolocalisation figurent expressément parmi ce qui doit être inscrit.

Pour une entreprise de serrurerie, le registre tient en quelques fiches :

Traitement Finalité Données Durée de conservation à fixer
Clients et interventions Devis, exécution, facturation, suivi Identité, adresse, téléphone, détail de la prestation Durée de la relation, puis archivage des factures
Prospection Démarcher syndics, agences, anciens clients Coordonnées, historique des contacts, oppositions Trois ans d’inactivité au plus
Fournisseurs et donneurs d’ordre Commandes, contrats, paiements Coordonnées des interlocuteurs Durée de la relation, puis obligations comptables
Salariés Paie, gestion du personnel Identité, contrat, bulletins Selon le code du travail
Géolocalisation des véhicules Organisation des interventions Positions horodatées Courte, justifiée par l’usage

Chaque fiche doit indiquer au moins la finalité, les catégories de personnes et de données, les destinataires, la durée de conservation et une description des mesures de sécurité. La CNIL met un modèle à disposition sur la même page.

Données clients de l’artisan : collecter le nécessaire, informer, protéger

La CNIL résume la règle de collecte en deux mots : « faites le tri ». Pour établir un devis et une facture, vous avez besoin de l’identité du client, de l’adresse d’intervention et d’un moyen de le joindre. La date de naissance, la profession ou la composition du foyer n’ont rien à faire dans votre fichier.

Le client doit savoir ce que vous faites de ses données. Une rubrique « Protection des données » dans vos conditions générales ou au verso du devis suffit : qui conserve les données, pourquoi, combien de temps, et comment exercer ses droits. Le choix d’un logiciel de devis et de facturation qui permet de supprimer et d’exporter une fiche facilite ces obligations ; les critères sont comparés dans l’article sur les logiciels de devis et facture.

La pièce d’identité vue, pas copiée

Avant une ouverture de porte, vous vérifiez l’identité de l’occupant. Rien ne vous oblige à en garder une copie, et la CNIL s’y oppose quand ce n’est pas nécessaire : dans sa fiche sur la relation client, elle écrit qu’« il n’est pas forcément utile de conserver la pièce justificative ou sa copie. Le fait de conserver l’information que la justification a été produite suffit ». Une photo de carte d’identité stockée dans le téléphone d’un technicien est une donnée que vous devrez justifier, protéger et effacer. Notez plutôt le type de pièce et la concordance avec l’adresse, comme le décrit l’article sur la vérification d’identité avant une ouverture de porte.

Les photos d’intervention

Photographier une serrure avant et après intervention protège en cas de litige ; c’est un usage légitime, à conserver avec le dossier. Les publier sur un site ou un réseau social est un autre usage. Retirez tout ce qui identifie le client ou son logement : visage, nom sur la boîte aux lettres, numéro de rue ou de porte, plaque d’immatriculation. À défaut, demandez son accord écrit.

Codes, clés et organigrammes

Un digicode, la référence d’une carte de propriété ou le plan d’un organigramme de clés associés à une adresse ouvrent littéralement un bâtiment. Ils ne sont pas des données « sensibles » au sens du RGPD, mais leur fuite exposerait vos clients à un cambriolage. Limitez qui y accède, ne les écrivez pas sur un bon d’intervention laissé dans le véhicule, et tenez-les à part du fichier commercial.

Durée de conservation des données clients : ce que dit la CNIL

Les données ne se gardent pas indéfiniment. La CNIL distingue la base active, utilisée au quotidien, l’archivage intermédiaire, réservé aux obligations légales et aux litiges, et la suppression (fiche sur les durées de conservation).

Donnée Durée Fondement
Fiche client utilisée pour la relation et la prospection Suppression après trois ans d’inactivité, à compter de la fin de la relation commerciale Recommandation de la CNIL
Factures et données de facturation Dix ans, en archive à accès restreint Code de commerce, cité par la CNIL
Preuve du consentement d’un particulier à la prospection téléphonique Au moins trois ans à compter de son recueil Règles en vigueur depuis le 11 août 2026, selon la CNIL
Double des bulletins de paie Cinq ans Article L3243-4 du code du travail, cité par la CNIL
Copie de pièce d’identité Aucune, sauf nécessité justifiée Minimisation des données

Pour les autres données, aucun texte ne fixe de durée : c’est à vous de la déterminer selon l’usage, puis de l’écrire au registre. Les obligations de conservation propres à la facture sont détaillées dans l’article sur les mentions obligatoires de la facture.

Prospection RGPD : syndics, agences et particuliers

Les règles dépendent de deux critères : le destinataire est-il un professionnel ou un particulier, et quel canal utilisez-vous ?

Canal Vers un professionnel (syndic, agence, bailleur) Vers un particulier
E-mail, SMS Possible si l’offre concerne sa profession ; information et opposition simple Consentement préalable, sauf client existant pour des prestations similaires
Téléphone Possible si l’objet est lié à sa profession ; information et opposition Consentement préalable depuis le 11 août 2026, sauf contrat en cours
Courrier postal Information et opposition Information et opposition

Pour les syndics et les gestionnaires d’immeubles, cible naturelle du serrurier, la prospection peut se fonder sur l’intérêt légitime « lorsque l’objet de la sollicitation est en rapport avec la profession de la personne démarchée », selon la fiche de la CNIL sur la prospection électronique. La CNIL rappelle que les adresses génériques du type contact@ ou info@ d’une société ne relèvent pas de ces règles. Chaque message doit identifier l’expéditeur et offrir un moyen simple de refuser les suivants. La démarche commerciale complète est développée dans l’article sur le travail avec les syndics.

Vers les particuliers, le téléphone a changé de régime. Depuis le 11 août 2026, l’article L223-1 du code de la consommation, issu de la loi du 30 juin 2025, interdit de démarcher un consommateur par téléphone sans son consentement préalable, sauf appel lié à un contrat en cours. Avec consentement, les appels ne sont permis que du lundi au vendredi, de 10 heures à 13 heures et de 14 heures à 20 heures (fiche de la CNIL sur la prospection téléphonique).

Le piège des fichiers achetés. La CNIL met en garde contre les bases de données vendues à bas prix sur internet : les données ne sont généralement « ni fiables ni recueillies dans des conditions légales ». En prospection, c’est vous qui devrez prouver que la personne a été informée, ou qu’elle a consenti.

Dernier point : les coordonnées d’un client transmis par un donneur d’ordre servent à l’intervention pour laquelle elles vous ont été communiquées, pas à alimenter votre propre fichier. Le contrat peut l’interdire expressément : chez KRONO, pendant le contrat de sous-traitance et douze mois après, le partenaire ne démarche pas pour son compte les clients que KRONO lui a présentés, comme l’indique la page du contrat de sous-traitance.

Sécurité : le téléphone perdu et la violation de données

Le fichier clients d’un serrurier vit souvent dans un téléphone, une messagerie et un logiciel en ligne. La CNIL a publié des règles essentielles de sécurité accessibles sans compétence technique :

  1. des mots de passe d’au moins 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux ;
  2. un gestionnaire de mots de passe ;
  3. la double authentification, en priorité sur la messagerie et les services en ligne ;
  4. la méfiance envers les messages qui pressent de cliquer ou demandent un changement de coordonnées bancaires ;
  5. des applications installées uniquement depuis les magasins officiels ;
  6. des mises à jour automatiques sur tous les appareils.

Si un téléphone contenant les fiches clients est perdu ou volé, ou si votre messagerie est piratée, il s’agit d’une violation de données. Selon les règles rappelées par la CNIL, vous devez la consigner dans un registre interne ; si elle présente un risque pour les personnes, la notifier à la CNIL au plus tôt et au plus tard dans les 72 heures ; si le risque est élevé, prévenir aussi les clients concernés. Un fichier de codes d’accès associés à des adresses relève vraisemblablement de cette dernière catégorie.

Les droits de vos clients et ce que risque l’artisan

Chaque client peut vous demander d’accéder à ses données, de les rectifier, de les effacer ou de s’opposer à la prospection. Vous devez répondre dans un délai d’un mois, sauf exceptions. Un effacement ne vous oblige pas à détruire une facture que la loi vous impose de conserver : il porte sur ce qui n’est plus nécessaire.

En cas de manquement, la CNIL dispose d’une procédure de sanction simplifiée adaptée aux dossiers simples : elle peut prononcer une amende d’un montant maximal de 20 000 euros pour une entreprise dont le chiffre d’affaires est inférieur à 50 millions d’euros, et enjoindre une mise en conformité sous astreinte. Le risque le plus courant pour un artisan reste pourtant la plainte d’un client démarché sans droit ou qui découvre une photo de sa porte en ligne.

Ce qu’il faut retenir

  • Le RGPD s’applique à l’artisan dès le premier fichier client, quelle que soit la taille de l’entreprise, et la gestion des clients et prospects doit figurer au registre.
  • Collectez le strict nécessaire, informez le client au devis, et notez qu’une pièce d’identité a été présentée sans en garder la copie.
  • Supprimez les fiches inactives depuis trois ans, archivez les factures dix ans à part, et fixez par écrit les autres durées.
  • Les syndics se démarchent par e-mail ou téléphone si l’offre concerne leur métier ; un particulier ne se démarche plus par téléphone sans son consentement depuis le 11 août 2026.
  • Protégez téléphone et messagerie par la double authentification, et notifiez à la CNIL sous 72 heures toute violation qui présente un risque pour vos clients.

Questions fréquentes

Le RGPD s’applique-t-il à un artisan auto-entrepreneur ?

Oui. La CNIL rappelle que le RGPD s’applique à tous les professionnels, quels que soient leur taille et leur secteur. Un micro-entrepreneur qui conserve les coordonnées de ses clients, établit des devis nominatifs ou relance des prospects traite des données personnelles et en est responsable. Les obligations sont proportionnées aux risques, mais le registre, l’information des clients et la sécurité des données le concernent.

Combien de temps un artisan peut-il conserver les données de ses clients ?

Pour la relation commerciale et la prospection, la CNIL invite à supprimer les données après trois ans d’inactivité, à compter de la fin de la relation. Les factures, elles, se conservent dix ans au titre du code de commerce, dans une archive à accès restreint. Pour le reste, c’est à l’artisan de fixer une durée selon l’usage des données, et de l’écrire dans son registre.

Peut-on envoyer des e-mails de prospection à des syndics de copropriété ?

Oui, si le message concerne leur profession, ce qui est le cas d’une offre de serrurerie adressée à un gestionnaire d’immeubles. En prospection entre professionnels, la CNIL admet l’intérêt légitime : il faut informer la personne et lui permettre de s’opposer simplement à chaque envoi. Les adresses génériques de type contact@ ou info@ d’une société ne relèvent pas de ces règles.

Un serrurier doit-il tenir un registre RGPD ?

Oui. La dérogation prévue pour les entreprises de moins de 250 salariés ne vise que les traitements occasionnels sans risque ; la gestion des clients, des prospects et des fournisseurs est expressément citée par la CNIL comme un traitement à inscrire. Un registre de quelques fiches suffit à un serrurier : clients et devis, prospection, paie s’il emploie, géolocalisation s’il en utilise une.

Un artisan peut-il publier des photos de ses interventions ?

Oui, si rien ne permet d’identifier le client : ni visage, ni nom sur une boîte aux lettres, ni numéro de rue ou de porte, ni plaque d’immatriculation. Une photo qui identifie une personne est une donnée personnelle, et sa publication suppose en pratique l’accord de l’intéressé. Pour une porte blindée ou un cylindre haute sécurité, évitez aussi de montrer ce qui renseigne sur la protection d’un logement.

Sources

Article à visée informative, à jour à sa date de publication. Il ne remplace pas le conseil d’un expert-comptable, d’un assureur ou d’un juriste sur votre situation.

Rejoindre le réseau

Vous êtes serrurier et voulez plus d’interventions ?

KRONO confie des dépannages à des serruriers indépendants, en sous-traitance ou en apport d’affaires. Les conditions sont publiées sur ce site.