Décision de référence : cc • N° 87-83.429 • 1987-11-03 • Consulter la décision →
Imaginez : vous êtes propriétaire à Parentis-en-Born et vous gérez vous-même la location de votre appartement. Pour suivre les loyers, vous avez créé un petit fichier Excel avec les noms, adresses et numéros de téléphone de vos locataires. Un outil bien pratique, pensez-vous. Mais saviez-vous que ce simple tableau peut tomber sous le coup de la loi Informatique et Libertés ? La question que se pose chaque propriétaire est : jusqu'où va la protection des données personnelles ? La réponse se trouve dans une décision fondatrice de la Cour de cassation du 3 novembre 1987, qui a posé une définition large des "informations nominatives" : "les informations qui permettent, sous quelque forme que ce soit, directement ou non, l'identification des personnes physiques auxquelles elles s'appliquent." Une définition qui, près de 40 ans plus tard, reste la clé de voûte de notre droit des données.
Les faits : une histoire comme il en arrive chaque jour
En 1986, une personne est poursuivie devant le tribunal correctionnel pour avoir mis en œuvre un traitement automatisé d'informations nominatives sans effectuer la déclaration préalable obligatoire auprès de la Commission nationale de l'informatique et des libertés (CNIL). undefined elle avait créé un fichier informatique contenant des données personnelles sans avoir respecté les formalités prévues par la loi du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. L'affaire arrive devant la Cour de cassation, non pas sur le fond de la culpabilité, mais sur une question de droit préalable : le juge doit-il renvoyer une question prioritaire de constitutionnalité ? La Cour dit non, estimant que l'infraction est matériellement constituée dès lors qu'il y a eu traitement sans déclaration. Mais l'essentiel est ailleurs : dans cette décision, la Cour rappelle ce qu'est une information nominative. À l'époque, le débat était vif : fallait-il une identification directe (nom + prénom) ou suffisait-il que l'information puisse, par recoupement, identifier une personne ? La Cour tranche : même indirectement, dès lors que l'identification est possible, l'information est nominative. undefined, un numéro de téléphone, une adresse IP, un numéro de compte bancaire peuvent être des données personnelles, même sans le nom. Cette décision a eu un retentissement considérable, car elle a donné aux juges et aux citoyens une grille de lecture large pour protéger la vie privée.
Le raisonnement de la juridiction — décortiqué
La Cour de cassation s'appuie sur l'article 4 de la loi du 6 janvier 1978, qui définit les informations nominatives. Elle précise que le caractère nominatif ne dépend pas du support (papier, informatique) ni du fait que l'information soit directement associée à un nom. L'essentiel est qu'elle "permette" l'identification. Les juges utilisent le verbe "permettre" dans un sens large : il suffit que l'information puisse, par un raisonnement ou un recoupement, conduire à une personne physique. Ce raisonnement est novateur car il anticipe les technologies futures. En 1987, on ne parlait pas encore d'ADN, de reconnaissance faciale ou de géolocalisation. Pourtant, la définition donnée par la Cour englobe déjà ces techniques. La Cour confirme ainsi une interprétation extensive, protectrice des citoyens. Les arguments de la défense — qui tentait de limiter la notion aux seules données directement identifiantes — sont rejetés. Cette décision n'est ni une confirmation ni un revirement : c'est une décision de principe, la première à donner une définition aussi claire. Elle a été reprise depuis par le Règlement général sur la protection des données (RGPD) en 2016, qui parle de "donnée à caractère personnel" avec la même logique. undefined, c'est que cette décision a influencé la jurisprudence européenne.
Ce que ça change pour vous — concrètement
Si vous êtes propriétaire bailleur à Mimizan et que vous gérez vos locations via un logiciel ou un simple fichier Excel, vous détenez des données nominatives : nom, adresse, téléphone, RIB, montant du loyer. Vous devez respecter la loi : informer vos locataires, déclarer votre traitement à la CNIL si nécessaire (ou désigner un délégué à la protection des données), et sécuriser ces informations. En cas de fuite ou d'utilisation abusive, vous pouvez être poursuivi pénalement. Pour un locataire, cette décision vous protège : si votre bailleur collecte des données sans votre consentement ou les utilise à d'autres fins (par exemple, pour vous envoyer des publicités), vous pouvez porter plainte. Pour un acquéreur, lors d'une vente, le notaire traite vos données personnelles ; il doit respecter les mêmes règles. undefined, j'ai rencontré des dossiers où un propriétaire avait affiché sur un site internet les noms et adresses de ses locataires pour les dénoncer comme mauvais payeurs. C'est une violation caractérisée de la loi, passible d'une amende pouvant aller jusqu'à 300 000 € et de 5 ans d'emprisonnement. Autre exemple : un syndic de copropriété qui diffuse la liste des copropriétaires avec leurs soldes impayés dans la boîte aux lettres de tous. Là encore, c'est interdit. Si vous êtes dans cette situation, vous devez exiger le retrait immédiat et pouvez saisir la CNIL. Les délais pour agir sont de 5 ans à compter de la découverte des faits.
Quatre conseils pour éviter ce type de litige
- Déclarez vos traitements de données à la CNIL : si vous utilisez un fichier clients, un logiciel de gestion locative ou un site internet, vérifiez si vous devez faire une déclaration normale ou simplifiée. La plupart des petites structures peuvent utiliser le formulaire en ligne gratuit.
- Informez clairement les personnes concernées : lors de la signature d'un bail ou d'un compromis de vente, remettez une notice d'information précisant quelles données vous collectez, pourquoi, et pendant combien de temps vous les conservez. C'est une obligation légale.
- Sécurisez vos accès : protégez vos fichiers par mot de passe, ne les laissez pas sur un ordinateur partagé, et ne les transmettez pas par email non sécurisé. En cas de vol d'ordinateur, vous pourriez être tenu responsable.
- Ne conservez pas les données plus longtemps que nécessaire : après la fin d'un bail, vous devez supprimer les données de votre locataire (sauf celles exigées par la comptabilité, qui peuvent être conservées 10 ans). Un fichier vieux de 20 ans avec d'anciens locataires est une bombe à retardement.
Besoin d'un conseil personnalisé ? Contactez Maître Zakine — première consultation 30 min à 45€.
Approfondissement : jurisprudence connexe et évolutions
Avant 1987, la définition d'information nominative était floue. Une décision antérieure du Conseil d'État (1982) avait adopté une vision plus restrictive, exigeant une identification directe. La Cour de cassation, en 1987, a choisi la voie large, suivie depuis par la CJUE (Cour de justice de l'Union européenne) dans l'arrêt Google Spain de 2014 (droit au déréférencement). La tendance est donc à l'extension de la protection. Le RGPD, entré en vigueur en 2018, a repris cette définition quasi mot pour mot. Pour l'avenir, on peut s'attendre à ce que les tribunaux continuent d'interpréter largement la notion, notamment avec l'essor de l'intelligence artificielle et de la biométrie. Les propriétaires et professionnels de l'immobilier doivent donc être vigilants : une photo de votre locataire, son empreinte digitale pour ouvrir la porte, ou même son comportement de paiement analysé par un algorithme, sont des données personnelles.
Points clés à retenir
- Qu'est-ce qu'une information nominative ? Toute donnée qui permet d'identifier une personne, directement (nom) ou indirectement (adresse IP, numéro de téléphone, plaque d'immatriculation).
- Quand dois-je déclarer un fichier ? Dès que vous collectez des données personnelles de façon automatisée (informatique) ou non (papier) pour un usage professionnel. Les particuliers qui tiennent un fichier pour leur usage domestique (carnet d'adresses personnel) sont exemptés, mais attention à ne pas dépasser cet usage.
- Quels sont les risques ? Une amende pouvant aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les entreprises (RGPD), et des poursuites pénales (amende de 300 000 € et 5 ans de prison).
- Comment savoir si je suis en règle ? Posez-vous trois questions : 1) Les personnes sont-elles informées ? 2) Les données sont-elles sécurisées ? 3) Sont-elles conservées pas trop longtemps ? Si vous avez un doute, consultez le site de la CNIL ou un avocat.
- Que faire en cas de violation ? Contactez la CNIL (plainte en ligne) et votre avocat. Si vous êtes victime, vous pouvez demander des dommages et intérêts pour le préjudice subi.
Vous vous retrouvez dans une situation similaire ? Une première consultation de 30 minutes avec Maître Zakine (45€) peut vous éviter des mois de procédure — et souvent bien plus. Prendre rendez-vous →

