RGPD artisan : ce que la protection des données impose concrètement à un serrurier
Le RGPD s’applique à l’artisan dès qu’il note le nom, l’adresse ou le téléphone d’un client, sans seuil de taille. Pour un serrurier, cela tient en six points : un registre de ses fichiers, des clients informés, une pièce d’identité vue mais pas copiée, des durées de conservation fixées, une prospection conforme aux règles du canal utilisé, des données protégées sur le téléphone comme sur l’ordinateur.
Le RGPD artisan n’est pas une affaire de grandes entreprises. Un serrurier manipule chaque jour des données personnelles, et certaines sont plus délicates que celles d’un commerçant ordinaire : l’adresse d’un logement associée au fait que sa porte vient d’être ouverte, le code d’un digicode, la référence d’un organigramme de clés, la pièce d’identité présentée avant une ouverture. Le règlement européen sur la protection des données et la loi Informatique et Libertés s’appliquent à lui comme à tout professionnel. Ce guide traduit leurs exigences en gestes concrets, de l’appel du client à l’archivage de la facture, avec les règles de prospection en vigueur depuis le 11 août 2026.
RGPD et artisan : êtes-vous concerné ?
Oui, sans seuil. La CNIL l’écrit dans ses questions-réponses destinées aux TPE et PME : « le RGPD s’applique à tous les professionnels, quels que soient leur taille et secteur ». Les obligations sont modulées selon les risques, mais elles existent dès la première fiche client.
Une donnée personnelle est toute information qui se rattache à une personne identifiée ou identifiable. Pour un serrurier, la liste est plus longue qu’il n’y paraît :
- nom, téléphone, adresse e-mail et adresse d’intervention des clients particuliers ;
- nom et coordonnées professionnelles des gestionnaires de syndic, de bailleurs ou d’agences ;
- devis, bons d’intervention et factures nominatifs ;
- photos prises sur place, quand elles laissent identifier un lieu ou une personne ;
- codes d’accès, références de clés et de cartes de propriété rattachées à un client ;
- données des salariés, si vous employez ;
- position du véhicule, si vous utilisez un boîtier de géolocalisation.
Vous êtes le « responsable du traitement » de ces fichiers : c’est vous qui décidez pourquoi et comment ils sont tenus, et c’est vous qui répondez de leur conformité.
Le registre des traitements : obligatoire pour une petite entreprise
Le registre des activités de traitement, prévu par l’article 30 du RGPD, recense vos fichiers et ce que vous en faites. La CNIL précise que l’obligation de le tenir « concerne tous les organismes, publics comme privés et quelle que soit leur taille ». Les entreprises de moins de 250 salariés bénéficient d’une dérogation, mais elle ne couvre que des traitements occasionnels et sans risque. La gestion des clients, des prospects et des fournisseurs, la paie, la géolocalisation figurent expressément parmi ce qui doit être inscrit.
Pour une entreprise de serrurerie, le registre tient en quelques fiches :
| Traitement | Finalité | Données | Durée de conservation à fixer |
|---|---|---|---|
| Clients et interventions | Devis, exécution, facturation, suivi | Identité, adresse, téléphone, détail de la prestation | Durée de la relation, puis archivage des factures |
| Prospection | Démarcher syndics, agences, anciens clients | Coordonnées, historique des contacts, oppositions | Trois ans d’inactivité au plus |
| Fournisseurs et donneurs d’ordre | Commandes, contrats, paiements | Coordonnées des interlocuteurs | Durée de la relation, puis obligations comptables |
| Salariés | Paie, gestion du personnel | Identité, contrat, bulletins | Selon le code du travail |
| Géolocalisation des véhicules | Organisation des interventions | Positions horodatées | Courte, justifiée par l’usage |
Chaque fiche doit indiquer au moins la finalité, les catégories de personnes et de données, les destinataires, la durée de conservation et une description des mesures de sécurité. La CNIL met un modèle à disposition sur la même page.
Données clients de l’artisan : collecter le nécessaire, informer, protéger
La CNIL résume la règle de collecte en deux mots : « faites le tri ». Pour établir un devis et une facture, vous avez besoin de l’identité du client, de l’adresse d’intervention et d’un moyen de le joindre. La date de naissance, la profession ou la composition du foyer n’ont rien à faire dans votre fichier.
Le client doit savoir ce que vous faites de ses données. Une rubrique « Protection des données » dans vos conditions générales ou au verso du devis suffit : qui conserve les données, pourquoi, combien de temps, et comment exercer ses droits. Le choix d’un logiciel de devis et de facturation qui permet de supprimer et d’exporter une fiche facilite ces obligations ; les critères sont comparés dans l’article sur les logiciels de devis et facture.
La pièce d’identité vue, pas copiée
Avant une ouverture de porte, vous vérifiez l’identité de l’occupant. Rien ne vous oblige à en garder une copie, et la CNIL s’y oppose quand ce n’est pas nécessaire : dans sa fiche sur la relation client, elle écrit qu’« il n’est pas forcément utile de conserver la pièce justificative ou sa copie. Le fait de conserver l’information que la justification a été produite suffit ». Une photo de carte d’identité stockée dans le téléphone d’un technicien est une donnée que vous devrez justifier, protéger et effacer. Notez plutôt le type de pièce et la concordance avec l’adresse, comme le décrit l’article sur la vérification d’identité avant une ouverture de porte.
Les photos d’intervention
Photographier une serrure avant et après intervention protège en cas de litige ; c’est un usage légitime, à conserver avec le dossier. Les publier sur un site ou un réseau social est un autre usage. Retirez tout ce qui identifie le client ou son logement : visage, nom sur la boîte aux lettres, numéro de rue ou de porte, plaque d’immatriculation. À défaut, demandez son accord écrit.
Codes, clés et organigrammes
Un digicode, la référence d’une carte de propriété ou le plan d’un organigramme de clés associés à une adresse ouvrent littéralement un bâtiment. Ils ne sont pas des données « sensibles » au sens du RGPD, mais leur fuite exposerait vos clients à un cambriolage. Limitez qui y accède, ne les écrivez pas sur un bon d’intervention laissé dans le véhicule, et tenez-les à part du fichier commercial.
Durée de conservation des données clients : ce que dit la CNIL
Les données ne se gardent pas indéfiniment. La CNIL distingue la base active, utilisée au quotidien, l’archivage intermédiaire, réservé aux obligations légales et aux litiges, et la suppression (fiche sur les durées de conservation).
| Donnée | Durée | Fondement |
|---|---|---|
| Fiche client utilisée pour la relation et la prospection | Suppression après trois ans d’inactivité, à compter de la fin de la relation commerciale | Recommandation de la CNIL |
| Factures et données de facturation | Dix ans, en archive à accès restreint | Code de commerce, cité par la CNIL |
| Preuve du consentement d’un particulier à la prospection téléphonique | Au moins trois ans à compter de son recueil | Règles en vigueur depuis le 11 août 2026, selon la CNIL |
| Double des bulletins de paie | Cinq ans | Article L3243-4 du code du travail, cité par la CNIL |
| Copie de pièce d’identité | Aucune, sauf nécessité justifiée | Minimisation des données |
Pour les autres données, aucun texte ne fixe de durée : c’est à vous de la déterminer selon l’usage, puis de l’écrire au registre. Les obligations de conservation propres à la facture sont détaillées dans l’article sur les mentions obligatoires de la facture.
Prospection RGPD : syndics, agences et particuliers
Les règles dépendent de deux critères : le destinataire est-il un professionnel ou un particulier, et quel canal utilisez-vous ?
| Canal | Vers un professionnel (syndic, agence, bailleur) | Vers un particulier |
|---|---|---|
| E-mail, SMS | Possible si l’offre concerne sa profession ; information et opposition simple | Consentement préalable, sauf client existant pour des prestations similaires |
| Téléphone | Possible si l’objet est lié à sa profession ; information et opposition | Consentement préalable depuis le 11 août 2026, sauf contrat en cours |
| Courrier postal | Information et opposition | Information et opposition |
Pour les syndics et les gestionnaires d’immeubles, cible naturelle du serrurier, la prospection peut se fonder sur l’intérêt légitime « lorsque l’objet de la sollicitation est en rapport avec la profession de la personne démarchée », selon la fiche de la CNIL sur la prospection électronique. La CNIL rappelle que les adresses génériques du type contact@ ou info@ d’une société ne relèvent pas de ces règles. Chaque message doit identifier l’expéditeur et offrir un moyen simple de refuser les suivants. La démarche commerciale complète est développée dans l’article sur le travail avec les syndics.
Vers les particuliers, le téléphone a changé de régime. Depuis le 11 août 2026, l’article L223-1 du code de la consommation, issu de la loi du 30 juin 2025, interdit de démarcher un consommateur par téléphone sans son consentement préalable, sauf appel lié à un contrat en cours. Avec consentement, les appels ne sont permis que du lundi au vendredi, de 10 heures à 13 heures et de 14 heures à 20 heures (fiche de la CNIL sur la prospection téléphonique).
Le piège des fichiers achetés. La CNIL met en garde contre les bases de données vendues à bas prix sur internet : les données ne sont généralement « ni fiables ni recueillies dans des conditions légales ». En prospection, c’est vous qui devrez prouver que la personne a été informée, ou qu’elle a consenti.
Dernier point : les coordonnées d’un client transmis par un donneur d’ordre servent à l’intervention pour laquelle elles vous ont été communiquées, pas à alimenter votre propre fichier. Le contrat peut l’interdire expressément : chez KRONO, pendant le contrat de sous-traitance et douze mois après, le partenaire ne démarche pas pour son compte les clients que KRONO lui a présentés, comme l’indique la page du contrat de sous-traitance.
Sécurité : le téléphone perdu et la violation de données
Le fichier clients d’un serrurier vit souvent dans un téléphone, une messagerie et un logiciel en ligne. La CNIL a publié des règles essentielles de sécurité accessibles sans compétence technique :
- des mots de passe d’au moins 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux ;
- un gestionnaire de mots de passe ;
- la double authentification, en priorité sur la messagerie et les services en ligne ;
- la méfiance envers les messages qui pressent de cliquer ou demandent un changement de coordonnées bancaires ;
- des applications installées uniquement depuis les magasins officiels ;
- des mises à jour automatiques sur tous les appareils.
Si un téléphone contenant les fiches clients est perdu ou volé, ou si votre messagerie est piratée, il s’agit d’une violation de données. Selon les règles rappelées par la CNIL, vous devez la consigner dans un registre interne ; si elle présente un risque pour les personnes, la notifier à la CNIL au plus tôt et au plus tard dans les 72 heures ; si le risque est élevé, prévenir aussi les clients concernés. Un fichier de codes d’accès associés à des adresses relève vraisemblablement de cette dernière catégorie.
Les droits de vos clients et ce que risque l’artisan
Chaque client peut vous demander d’accéder à ses données, de les rectifier, de les effacer ou de s’opposer à la prospection. Vous devez répondre dans un délai d’un mois, sauf exceptions. Un effacement ne vous oblige pas à détruire une facture que la loi vous impose de conserver : il porte sur ce qui n’est plus nécessaire.
En cas de manquement, la CNIL dispose d’une procédure de sanction simplifiée adaptée aux dossiers simples : elle peut prononcer une amende d’un montant maximal de 20 000 euros pour une entreprise dont le chiffre d’affaires est inférieur à 50 millions d’euros, et enjoindre une mise en conformité sous astreinte. Le risque le plus courant pour un artisan reste pourtant la plainte d’un client démarché sans droit ou qui découvre une photo de sa porte en ligne.
Ce qu’il faut retenir
- Le RGPD s’applique à l’artisan dès le premier fichier client, quelle que soit la taille de l’entreprise, et la gestion des clients et prospects doit figurer au registre.
- Collectez le strict nécessaire, informez le client au devis, et notez qu’une pièce d’identité a été présentée sans en garder la copie.
- Supprimez les fiches inactives depuis trois ans, archivez les factures dix ans à part, et fixez par écrit les autres durées.
- Les syndics se démarchent par e-mail ou téléphone si l’offre concerne leur métier ; un particulier ne se démarche plus par téléphone sans son consentement depuis le 11 août 2026.
- Protégez téléphone et messagerie par la double authentification, et notifiez à la CNIL sous 72 heures toute violation qui présente un risque pour vos clients.
Questions fréquentes
Le RGPD s’applique-t-il à un artisan auto-entrepreneur ?
Oui. La CNIL rappelle que le RGPD s’applique à tous les professionnels, quels que soient leur taille et leur secteur. Un micro-entrepreneur qui conserve les coordonnées de ses clients, établit des devis nominatifs ou relance des prospects traite des données personnelles et en est responsable. Les obligations sont proportionnées aux risques, mais le registre, l’information des clients et la sécurité des données le concernent.
Combien de temps un artisan peut-il conserver les données de ses clients ?
Pour la relation commerciale et la prospection, la CNIL invite à supprimer les données après trois ans d’inactivité, à compter de la fin de la relation. Les factures, elles, se conservent dix ans au titre du code de commerce, dans une archive à accès restreint. Pour le reste, c’est à l’artisan de fixer une durée selon l’usage des données, et de l’écrire dans son registre.
Peut-on envoyer des e-mails de prospection à des syndics de copropriété ?
Oui, si le message concerne leur profession, ce qui est le cas d’une offre de serrurerie adressée à un gestionnaire d’immeubles. En prospection entre professionnels, la CNIL admet l’intérêt légitime : il faut informer la personne et lui permettre de s’opposer simplement à chaque envoi. Les adresses génériques de type contact@ ou info@ d’une société ne relèvent pas de ces règles.
Un serrurier doit-il tenir un registre RGPD ?
Oui. La dérogation prévue pour les entreprises de moins de 250 salariés ne vise que les traitements occasionnels sans risque ; la gestion des clients, des prospects et des fournisseurs est expressément citée par la CNIL comme un traitement à inscrire. Un registre de quelques fiches suffit à un serrurier : clients et devis, prospection, paie s’il emploie, géolocalisation s’il en utilise une.
Un artisan peut-il publier des photos de ses interventions ?
Oui, si rien ne permet d’identifier le client : ni visage, ni nom sur une boîte aux lettres, ni numéro de rue ou de porte, ni plaque d’immatriculation. Une photo qui identifie une personne est une donnée personnelle, et sa publication suppose en pratique l’accord de l’intéressé. Pour une porte blindée ou un cylindre haute sécurité, évitez aussi de montrer ce qui renseigne sur la protection d’un logement.
Sources
- CNIL — Appliquer le RGPD dans une TPE ou PME : les questions-réponses
- CNIL — Le registre des activités de traitement
- CNIL — RGPD en pratique : maîtrisez votre relation client
- CNIL — Les durées de conservation des données
- CNIL — Prospection commerciale par téléphone : quelles sont les règles ?
- CNIL — La prospection commerciale par courrier électronique, SMS-MMS et automate d’appel
- CNIL — La prospection commerciale par courrier postal
- CNIL — Sécurité des données : les règles essentielles (mise à jour le 19 juin 2026)
- CNIL — Violations de données personnelles : les règles à suivre
- CNIL — La procédure de sanction simplifiée
Article à visée informative, à jour à sa date de publication. Il ne remplace pas le conseil d’un expert-comptable, d’un assureur ou d’un juriste sur votre situation.