conformite10 octobre 2026· Par Salah Belkenchir

RGPD conciergerie 2026 : gérer les données voyageurs légalement

RGPD conciergerie 2026 : gérer les données voyageurs légalement

Tu reçois chaque semaine des copies de passeports, des numéros de carte bancaire, des adresses e-mail et des numéros de téléphone. Tu les stockes dans un Google Drive partagé, dans une messagerie Airbnb ou dans un simple fichier Excel. Et personne ne t'a jamais demandé de justifier comment tu gères tout ça.

C'est exactement là que le problème commence. En 2026, le Règlement Général sur la Protection des Données (RGPD) s'applique à toutes les entités qui traitent des données personnelles — y compris les conciergeries de location courte durée, même les plus petites. Une plainte d'un voyageur mécontent, un contrôle CNIL ou un simple audit peut suffire à déclencher une procédure. Les sanctions peuvent aller jusqu'à 4 % du chiffre d'affaires annuel mondial ou 20 millions d'euros, selon le montant le plus élevé.

Une question revient souvent lors de nos échanges avec les conciergeries : "On reçoit les données des voyageurs via Airbnb, c'est donc Airbnb qui est responsable, non ?" C'est la réponse de Salah Belkenchir, juriste et fondateur de HostLegal : non. Dès que tu collectes, copies, transmets ou stockes une donnée personnelle d'un voyageur — même pour faire un check-in — tu es co-responsable de traitement, parfois responsable principal. Le RGPD ne se préoccupe pas de savoir quelle plateforme t'a transmis l'information.


Une conciergerie est-elle vraiment concernée par le RGPD ?

Réponse directe : Oui, sans exception. Toute conciergerie qui collecte ou traite des données personnelles de voyageurs est soumise au RGPD, quelle que soit sa taille ou son statut juridique.

Le RGPD s'applique à tout "responsable de traitement" ou "sous-traitant" qui traite des données personnelles dans le cadre d'une activité professionnelle. Or, une conciergerie traite systématiquement des données personnelles :

  • Identité des voyageurs : nom, prénom, date de naissance, nationalité, numéro de pièce d'identité ou de passeport
  • Coordonnées : numéro de téléphone, adresse e-mail, adresse postale
  • Données financières : informations de paiement, caution, remboursements
  • Données comportementales : avis laissés, historique de réservations, incidents signalés
  • Données sensibles potentielles : dans certains cas, données relatives à la santé (accessibilité PMR) ou à la religion (régimes alimentaires communiqués spontanément)

La taille de ta structure ne change rien à l'obligation de conformité. Une conciergerie gérée par une seule personne qui traite des données de voyageurs est aussi concernée qu'un grand groupe hôtelier. Ce qui change, en revanche, c'est l'étendue des obligations formelles.


Quelle est la différence entre responsable de traitement et sous-traitant pour une conciergerie ?

Réponse directe : Cela dépend de qui décide pourquoi et comment les données sont traitées. Une conciergerie est souvent les deux à la fois, selon les opérations concernées.

Cette distinction est fondamentale parce qu'elle détermine tes obligations et ta responsabilité en cas de manquement.

Responsable de traitement : tu décides des finalités (pourquoi tu collectes les données) et des moyens (comment tu les traites). C'est toi quand tu crées ta propre base de contacts voyageurs pour leur envoyer une newsletter, quand tu archives les passeports pour tes propres besoins de sécurité, ou quand tu choisis ton logiciel de gestion.

Sous-traitant : tu traites des données pour le compte d'un autre responsable, sur ses instructions. C'est toi quand tu collectes les données d'un voyageur pour le compte du propriétaire bailleur, ou quand tu utilises un outil tiers (type PMS ou channel manager) pour centraliser les réservations.

En pratique, une conciergerie est presque toujours responsable de traitement pour la gestion de ses propres opérations, et parfois sous-traitant du propriétaire ou de la plateforme pour certaines opérations spécifiques.

La CNIL rappelle que "le responsable de traitement est la personne qui détermine les finalités et les moyens du traitement de données à caractère personnel."

Cette qualification influe directement sur les obligations contractuelles. Si tu es sous-traitant d'un propriétaire, tu dois signer avec lui un contrat de sous-traitance RGPD (article 28 du RGPD) qui précise tes obligations. C'est une pièce que quasiment aucune conciergerie n'a en portefeuille en 2026.


Quelles données personnelles de voyageurs une conciergerie a-t-elle le droit de collecter ?

Réponse directe : Uniquement celles qui sont nécessaires à l'exécution de la prestation. Le RGPD impose le principe de minimisation des données : on ne collecte que ce dont on a besoin.

C'est l'un des points où les conciergeries accumulent le plus d'erreurs sans le savoir. Voici une grille de lecture simple :

Type de donnéeLégitimité de la collecteBase légale applicableDurée de conservation recommandée
Nom prénom e-mailNécessaire à la réservationExécution du contrat3 ans après la dernière interaction
Copie de pièce d'identitéJustifiée pour la sécurité du logementIntérêt légitime6 mois après le séjour (sauf litige)
Numéro de carte bancaireUniquement pour la cautionExécution du contratSuppression immédiate après autorisation
Données de santé (allergie PMR)Uniquement si indispensable au séjourConsentement expliciteDurée du séjour uniquement
Historique de comportementAutorisé si proportionnéIntérêt légitime3 ans maximum
Photo du voyageurTrès rarement justifiableConsentement expliciteNon recommandé

L'erreur la plus fréquente observée sur le terrain : conserver les copies de passeports indéfiniment dans un Google Drive partagé avec plusieurs collaborateurs, sans aucune restriction d'accès ni procédure de suppression. C'est une violation du principe de minimisation et de limitation de la durée de conservation — deux manquements distincts.


Quelles sont les bases légales que peut invoquer une conciergerie pour traiter des données voyageurs ?

Réponse directe : Le RGPD en prévoit six. En location courte durée, trois sont réellement utilisables par les conciergeries.

Les six bases légales du RGPD sont : consentement, exécution d'un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, et intérêt légitime.

Pour une conciergerie, les trois bases pertinentes sont :

1. Exécution du contrat (art. 6.1.b RGPD)

C'est la base principale. Tu traites les données du voyageur parce que c'est nécessaire pour exécuter la prestation : organiser le check-in, remettre les clés, communiquer les informations pratiques. Pas besoin de consentement supplémentaire pour ces traitements.

2. Intérêt légitime (art. 6.1.f RGPD)

Utilisable pour des finalités comme la prévention des dégradations, la gestion des litiges ou la sécurité du logement. Attention : l'intérêt légitime doit être documenté dans ton registre de traitement ET ne pas primer sur les droits fondamentaux du voyageur. C'est une base qui peut être contestée.

3. Obligation légale (art. 6.1.c RGPD)

Si une réglementation t'impose de collecter certaines données (ex : fichier de police dans certains hébergements touristiques), c'est cette base que tu invoques.

Ce que tu ne peux pas faire : invoquer le consentement comme base légale principale pour des données nécessaires à l'exécution du contrat. Si tu demandes au voyageur "d'accepter" que tu traites son nom et son e-mail pour qu'il puisse séjourner dans l'appartement, ce consentement n'est pas libre — il n'est donc pas valide juridiquement.


Comment informer les voyageurs de leurs droits RGPD en location courte durée ?

Réponse directe : Via une politique de confidentialité accessible avant ou au moment de la réservation, et éventuellement dans le livret d'accueil numérique.

L'obligation d'information est l'une des plus concrètes du RGPD (articles 13 et 14). Elle implique que chaque voyageur dont tu traites les données soit informé :

  • De l'identité du responsable de traitement (toi, en tant que conciergerie)
  • Des finalités et bases légales du traitement
  • De la durée de conservation des données
  • De ses droits : accès, rectification, effacement, opposition, portabilité, limitation
  • Des destinataires des données (propriétaire, prestataires, plateformes)
  • De l'existence d'éventuels transferts hors UE (si tu utilises des outils américains non certifiés)

En pratique, comment le faire ?

  • Intégrer une politique de confidentialité dans ton contrat de séjour ou dans tes confirmations de réservation automatisées
  • Ajouter un lien vers ta politique de confidentialité dans chaque e-mail de bienvenue
  • Mentionner les droits dans ton livret d'accueil numérique (Notion, Hostfully, etc.)
  • Si tu utilises un PMS ou channel manager, vérifier que l'outil n'est pas lui-même en infraction (transferts vers des serveurs hors UE non couverts par des garanties adéquates)

L'erreur terrain la plus courante : croire que la politique de confidentialité d'Airbnb couvre aussi la conciergerie. Non. Airbnb couvre ses propres traitements. Les tiens t'appartiennent et relèvent de ta propre documentation.


Quelles obligations documentaires le RGPD impose-t-il à une conciergerie ?

Réponse directe : Principalement le registre des activités de traitement — obligatoire pour les structures de plus de 250 salariés, fortement recommandé pour toutes les autres.

L'article 30 du RGPD impose aux organisations de plus de 250 salariés de tenir un registre des activités de traitement. Pour une conciergerie de taille standard, ce n'est donc pas formellement obligatoire — mais la CNIL recommande à toutes les organisations, quelle que soit leur taille, de le tenir.

En pratique, ce registre doit recenser pour chaque traitement :

  • Le nom et la finalité du traitement
  • Les catégories de personnes concernées et de données traitées
  • Les destinataires des données
  • Les délais de suppression prévus
  • Les mesures de sécurité mises en place

Ce que le registre permet concrètement : en cas de contrôle CNIL ou de plainte d'un voyageur, tu peux démontrer que ta démarche est sérieuse. L'absence totale de registre est perçue comme un signal négatif fort par la CNIL, même si elle n'est pas automatiquement sanctionnable pour les petites structures.

Autres obligations documentaires :

  • Contrat de sous-traitance RGPD (art. 28) avec chaque prestataire qui accède aux données (photographe, agent de ménage ayant accès aux messages des voyageurs, etc.)
  • Politique de confidentialité accessible aux voyageurs
  • Procédure de réponse aux droits (délai max : 1 mois pour répondre à une demande d'accès ou d'effacement)
  • Procédure de notification des violations (délai max : 72 heures pour notifier la CNIL en cas de fuite de données)

Airbnb, Booking, les PMS : qui est responsable des données dans la chaîne de traitement ?

Réponse directe : Chaque acteur est responsable de ses propres traitements. La plateforme, le PMS et la conciergerie sont des responsables distincts — parfois co-responsables pour certaines opérations partagées.

C'est le point le plus complexe à comprendre pour les conciergeries, et le plus mal géré.

Airbnb est responsable de traitement pour tout ce qui concerne la gestion de la plateforme : création de compte, traitement des paiements, gestion des avis. Quand Airbnb te transmet les données d'un voyageur via sa messagerie ou ses API, cette transmission est encadrée par les Conditions Générales qu'Airbnb impose aux hôtes — conditions qui ne couvrent pas les traitements que tu effectues toi-même en dehors de la plateforme.

Le PMS ou channel manager que tu utilises (Lodgify, Smoobu, Guesty, etc.) est en principe ton sous-traitant — ce qui signifie qu'il doit t'avoir signé un Data Processing Agreement (DPA) et que tu dois avoir vérifié sa conformité RGPD. En pratique, ces DPA existent dans les conditions des outils mais sont rarement vérifiés par les conciergeries.

Le propriétaire bailleur : quand tu transmets des données voyageurs au propriétaire (pour ses déclarations fiscales, pour l'informer d'un incident), tu réalises une transmission de données. Cette transmission doit être encadrée et mentionnée dans ta politique de confidentialité.

Ce qui crée un risque réel : exporter une liste de voyageurs avec leurs coordonnées depuis un PMS pour l'envoyer par e-mail non chiffré à un propriétaire. C'est une transmission non sécurisée de données personnelles — potentiellement une violation de données à notifier à la CNIL dans les 72 heures si elle est susceptible de créer un risque pour les personnes.

Pour aller plus loin sur la structuration contractuelle entre conciergerie et propriétaire, consulte notre article sur le mandat de gestion vs contrat de prestation de services.


Quels sont les risques concrets pour une conciergerie non conforme au RGPD en 2026 ?

Réponse directe : Des sanctions financières pouvant atteindre 20 millions d'euros ou 4 % du CA annuel, mais surtout des sanctions reputationnelles et des plaintes de voyageurs qui arrivent sans prévenir.

Pour une conciergerie, les risques sont graduels :

Niveau 1 — Plainte individuelle d'un voyageur

Un voyageur demande à accéder à ses données ou demande leur suppression. Tu ne réponds pas dans le délai d'un mois. Il saisit la CNIL. La CNIL ouvre une instruction. C'est le scénario le plus fréquent.

Niveau 2 — Mise en demeure CNIL

Suite à une plainte ou un contrôle, la CNIL t'adresse une mise en demeure de te mettre en conformité dans un délai fixé. Si tu te conformes, la procédure s'arrête là. Si tu ne te conformes pas, la sanction suit.

Niveau 3 — Sanction financière

Pour les structures de petite taille, la CNIL a prononcé des amendes entre 10 000 € et 250 000 € dans des secteurs comparables à la location courte durée. Le montant est proportionnel à la gravité du manquement, aux données concernées et à la bonne foi démontrée.

Niveau 4 — Impact contractuel

Un propriétaire qui découvre que tu as mal géré les données de ses voyageurs peut invoquer une faute dans l'exécution de la prestation pour résilier le contrat ou réclamer des dommages-intérêts. Pour comprendre les implications contractuelles, consulte notre article sur les clauses de requalification du contrat de conciergerie.

Le risque immédiat le plus sous-estimé : les violations de données. Un Google Drive avec des copies de passeports qui se retrouve accessible publiquement par erreur de paramétrage. Un e-mail de confirmation envoyé à la mauvaise adresse avec les données d'un autre voyageur. Ces incidents, même involontaires, doivent être notifiés à la CNIL sous 72 heures — et la quasi-totalité des conciergeries ne le sait pas.


Comment mettre en place une conformité RGPD minimale et efficace pour une conciergerie ?

Réponse directe : En quatre étapes concrètes : cartographier les données collectées, définir les bases légales, rédiger les documents obligatoires, et sécuriser les accès et les suppressions.

Voici le plan d'action minimal pour une conciergerie professionnelle en 2026 :

Étape 1 — Cartographie des données (1 à 2 heures)

Liste tous les endroits où tu collectes des données voyageurs : messagerie Airbnb, formulaire de check-in, livret d'accueil, e-mails, PMS, Google Drive, WhatsApp. Pour chaque source, note quelles données transitent et qui y a accès.

Étape 2 — Tri et minimisation

Pour chaque catégorie de données, pose-toi la question : est-ce vraiment nécessaire à la prestation ? Les copies de passeports systématiques, par exemple, ne sont pas toujours nécessaires — parfois un simple nom et numéro de réservation suffisent.

Étape 3 — Documentation

Rédige ou adapte :

  • Ta politique de confidentialité (modèles disponibles sur le site de la CNIL)
  • Ton registre de traitement (tableur simple suffit)
  • Un contrat de sous-traitance RGPD avec tes prestataires clés
  • Une procédure interne pour répondre aux droits des voyageurs

Étape 4 — Sécurisation technique

  • Restreindre les accès au Google Drive (principe du moindre privilège)
  • Chiffrer les échanges sensibles
  • Mettre en place des suppressions automatiques après les délais fixés
  • Utiliser des outils conformes RGPD (ou vérifier les DPA des outils que tu utilises déjà)

Cette démarche ne prend pas des semaines. Elle peut être mise en place en une demi-journée de travail structuré pour une conciergerie de taille standard. Ce qui prend du temps, c'est de la maintenir dans la durée — c'est là que la rigueur organisationnelle fait la différence.

Pour compléter ta mise en conformité globale, consulte aussi notre article sur les 5 obligations légales que 90 % des conciergeries ignorent en 2026 — le RGPD n'y est pas le seul sujet.


Questions fréquentes

Une conciergerie Airbnb qui reçoit des données via la messagerie de la plateforme doit-elle quand même rédiger sa propre politique de confidentialité ?+

Oui, sans condition. La politique de confidentialité d'Airbnb couvre uniquement les traitements effectués par Airbnb. Dès que la conciergerie copie, archive, transmet ou utilise ces données en dehors de la plateforme (par exemple pour envoyer un e-mail de bienvenue personnalisé ou archiver le contact dans son propre CRM), elle devient responsable de traitement de ces opérations et doit informer les voyageurs en conséquence.

Combien de temps une conciergerie peut-elle conserver les copies de pièces d'identité des voyageurs ?+

Il n'existe pas de durée légale imposée spécifiquement pour les conciergeries de location courte durée. Le RGPD impose de ne conserver les données que le temps nécessaire à la finalité du traitement. En pratique, la CNIL recommande une durée de 6 mois après le séjour pour les documents d'identité, sauf si un litige est en cours — auquel cas la conservation est justifiée jusqu'à sa résolution et pendant le délai de prescription applicable (5 ans pour les actions en responsabilité contractuelle, conformément à l'article 2224 du Code civil).

Une conciergerie qui gère des données voyageurs via WhatsApp et un Google Drive non sécurisé est-elle en infraction RGPD ?+

Probablement oui, sur plusieurs points. WhatsApp Business est utilisable mais impose une analyse du transfert de données vers des serveurs Meta hors UE. Un Google Drive partagé sans restriction d'accès viole le principe de sécurité des données (art. 32 RGPD) : l'accès aux données doit être limité aux personnes qui en ont strictement besoin. Une violation de données depuis un Drive mal configuré peut déclencher une obligation de notification à la CNIL sous 72 heures.

Un propriétaire peut-il demander à sa conciergerie de lui transmettre toutes les données des voyageurs ? Est-ce légal ?+

Le propriétaire peut légitimement avoir besoin de certaines données (notamment pour ses obligations déclaratives fiscales). Mais cette transmission doit être encadrée : mentionnée dans la politique de confidentialité adressée aux voyageurs, sécurisée (pas d'envoi par e-mail non chiffré d'une liste de passeports), et proportionnée aux besoins réels du propriétaire. Une transmission systématique et non encadrée de toutes les données voyageurs au propriétaire est une pratique à risque sur le plan RGPD.

La CNIL peut-elle contrôler une petite conciergerie qui gère seulement 5 appartements ?+

Oui. La taille de la structure ne confère aucune immunité. La CNIL peut être saisie par n'importe quel voyageur qui estime que ses données ont été mal gérées, et elle est tenue d'instruire les plaintes quel que soit le volume d'activité de la conciergerie contrôlée. En pratique, les contrôles spontanés sur les petites structures sont rares — mais les plaintes individuelles, elles, arrivent sans prévenir.

Une conciergerie qui utilise un logiciel américain (Guesty, Hostaway, etc.) viole-t-elle le RGPD en transférant des données hors UE ?+

Pas automatiquement. Ces transferts sont légaux s'ils sont encadrés par des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, ou si le pays de destination bénéficie d'une décision d'adéquation. La plupart des grands éditeurs SaaS américains proposent un Data Processing Agreement (DPA) incluant les CCT. La conciergerie doit vérifier que ce DPA existe et a été signé — ou est applicable par défaut dans les conditions du logiciel.

Un voyageur qui demande la suppression de ses données a-t-il toujours raison ? Peut-on refuser ?+

Le droit à l'effacement (art. 17 RGPD) n'est pas absolu. Une conciergerie peut refuser de supprimer des données si leur conservation est nécessaire pour l'exécution d'une obligation légale ou pour la constatation, l'exercice ou la défense de droits en justice. Concrètement : si un litige avec le voyageur est en cours, ou si tu dois conserver les données pour tes obligations fiscales ou comptables, tu peux refuser — à condition de le justifier par écrit au voyageur dans le délai d'un mois.

En résumé

  • Le RGPD s'applique à toutes les conciergeries dès qu'elles collectent des données personnelles de voyageurs, quelle que soit leur taille ou leur statut juridique.
  • Une conciergerie est généralement responsable de traitement pour ses propres opérations — la politique de confidentialité d'Airbnb ne couvre pas ses traitements propres.
  • Les bases légales utilisables en location courte durée sont principalement l'exécution du contrat, l'intérêt légitime et l'obligation légale — le consentement est rarement la bonne base pour des données nécessaires à la prestation.
  • Les données voyageurs (pièces d'identité, coordonnées, données financières) ne peuvent être conservées que le temps nécessaire à la finalité du traitement — une suppression systématique après 6 mois post-séjour est une bonne pratique de référence.
  • Les violations de données (Drive mal paramétré, e-mail envoyé à la mauvaise adresse) doivent être notifiées à la CNIL sous 72 heures — obligation méconnue de la quasi-totalité des conciergeries.
  • La conformité RGPD minimale passe par quatre étapes : cartographie des données, minimisation, documentation (politique de confidentialité + registre), et sécurisation des accès et suppressions.
  • HostLegal accompagne les conciergeries dans leur conformité globale — RGPD inclus — en structurant leur cadre juridique opérationnel, notamment via la délégation de carte G qui sécurise l'ensemble de la relation contractuelle avec les propriétaires.
  • Tu gères des appartements pour le compte de propriétaires et tu n'as pas encore structuré ta conformité juridique ? La carte G n'est pas le seul sujet — mais c'est souvent le point de départ. Vérifie ton éligibilité en 2 minutes et découvre comment HostLegal sécurise ton activité de A à Z.

Délégation de carte G avec HostLegal

HostLegal met sa carte G à disposition de ta conciergerie. Tu exerces en règle, même sans carte professionnelle en propre. Premier mois offert.

Commencer maintenant →

Continuer la lecture