Cyberattaque : dans quels cas la responsabilité civile professionnelle de l’agent immobilier peut-elle être engagée ?
Sommaire
- Quels sont les risques cyber propres au secteur de l’immobilier ?
- Responsabilité concernant les cyberattaques : exemples de mises en cause RCP
- Quelles sont vos obligations en cas de cyberattaque au sein de votre agence immobilière ?
- Quels sont les risques en cas de non-respect des obligations RGPD ?
- Cybersécurité : quels moyens de prévention mettre en place ?
- En résumé
Vol de données, usurpation d’identité… les professionnels de l’immobilier ne sont pas à l’abri des risques numériques liés aux cyberattaques. Dans quels cas leur responsabilité civile professionnelle peut-elle être engagée ? Comment bien se protéger ? Explications.
Quels sont les risques cyber propres au secteur de l’immobilier ?
Le site Cybermalveillance.gouv.fr a recensé 51 formes de cyberattaques prises en charge par son dispositif d’assistance en ligne 17Cyber.
Dans le secteur de l’immobilier, les cyber-risques les plus courants sont notamment :
• le piratage de compte en ligne ou de compte bancaire,
• le piratage d’un SI (système informatique),
• l’hameçonnage (aussi connu sous le nom de « phishing »),
• les rançongiciels (ou « ransomware »),
• les spams (électroniques ou téléphoniques),
• l’arnaque au président,
• l’arnaque au faux support technique,
• le déni de service,
• l’usurpation d’identité professionnelle par un site Internet frauduleux,
• la violation de données,
• les virus,
• la fraude aux faux virements (FOVI), etc.
Pourquoi le secteur immobilier est-il visé par les hackers ?
Plusieurs raisons permettent d’expliquer pourquoi le secteur de l’immobilier est si exposé aux cybermenaces, notamment :
• la détention de données personnelles des clients,
• les échanges de flux financiers,
• le manque de sensibilisation et de formation des collaborateurs,
• l’absence de protection cyber,
• l’absence d’une procédure précise en cas de cyberattaque, etc.
Les agences immobilières sont des cibles de choix pour les pirates informatiques qui peuvent récupérer des données clients, précieuses à la revente, ou obtenir des fonds facilement.
Responsabilité concernant les cyberattaques : exemples de mises en cause RCP
Parce que les risques de mises en cause de votre responsabilité civile professionnelle (RCP) sont multiples, voici trois exemples en fonction de votre activité.
Exemple de cas pour l’activité de Transaction
Les faits : les cybercriminels adressent depuis une adresse e-mail quasiment identique à celle du notaire, un RIB falsifié qui est transféré, sans contrôle, par l’agent immobilier aux acquéreurs pour le versement du séquestre. Les acquéreurs confiants sur la demande (du fait qu’elle provienne de l’adresse usuelle de l’agence immobilière) versent la somme de 36 000 euros sur le RIB indiqué.
La responsabilité civile professionnelle de l’agent immobilier est engagée car il a manqué à son devoir de vigilance et a relayé un faux RIB entraînant un préjudice financier.
Exemple de cas pour l’activité de Gestion
Les faits : dans le cadre de son mandat de gestion, l’agent immobilier perçoit chaque mois pour le compte de ses mandants, les loyers qu’il lui appartient de reverser à ces derniers. En juillet 2021, l’agent immobilier reçoit une demande de modification de RIB de la part de ses mandants (d’une adresse à leur nom mais différente de celle utilisée habituellement). L’agent immobilier reverse le loyer de juillet sur ce nouveau RIB.
Début août, les mandants indiquent à l’agent immobilier ne pas avoir perçu le loyer de juillet. Après vérification, il s’avère que l’e-mail de demande de modification du RIB ne provenait pas de ses mandants. Les bailleurs demandent donc à l’agent immobilier de leur reverser la somme détournée, soit plus de 5 000 euros.
Là aussi, la responsabilité civile professionnelle de l’agent immobilier est engagée car il est dépositaire des fonds appartenant à ses mandants. À ce titre, il doit faire preuve d’une vigilance renforcée, en effectuant des contrôles pour authentifier la demande avant d’effectuer le virement.
Exemple de cas pour l’activité de Syndic
Les faits : un syndic de copropriété est victime d’une escroquerie. Un individu se faisant passer pour un technicien de la banque a contacté la comptable et lui a demandé de revalider les virements qu’elle avait fait concernant la gestion des copropriétés. En tout, 11 virements d’un montant total de 404,170 euros sont effectués en faveur du cybercriminel.
La responsabilité civile professionnelle du syndic est engagée par faute ou négligence : manque de contrôle avant validation des virements, défaillance des procédures internes de sécurité, formation insuffisante des collaborateurs et absence de double vérification ou validation auprès de la banque.
Quelles sont vos obligations en cas de cyberattaque au sein de votre agence immobilière ?
Face aux cyberattaques et en cas de violation de données, votre agence immobilière est soumise à différentes obligations liées au RGPD (règlement général sur la protection des données) et à la loi Informatique et Libertés.
Article 32 du RGPD : l’obligation de sécuriser les données
L’article 32 du RGPD sur la sécurité du traitement vous impose de mettre en œuvre « les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. »
Ces mesures peuvent être notamment :
• le chiffrement des données,
• la sauvegarde régulière,
• le contrôle des accès,
• des tests réguliers des mesures de sécurité,
• des moyens pour rétablir rapidement les données après un cyber-incident, etc.
En effet, en cas de cyberattaque, l’agence immobilière reste responsable. Pourquoi ? Parce qu’elle doit assurer la sécurité des données qu’elle traite au quotidien. Elle a une obligation de moyens, c’est-à-dire qu’elle doit pouvoir démontrer que toutes les mesures nécessaires ont été prises pour protéger les données des clients ou des fournisseurs.
« L’agent immobilier qui n’a pas pris toutes les mesures nécessaires à sécuriser les données clients qu’il détient peut voir sa responsabilité recherchée par exemple par un mandant qui se serait fait dérober des données personnelles chez l’agent immobilier, données qui ensuite auraient été utilisées frauduleusement à ses dépens. »
Maître Cyril Sabatié, Cabinet LBVS Avocats Associés, spécialiste en droit immobilier.
Article 33 du RGPD : l’obligation de notifier la CNIL
L’article 33 du RGPD porte lui sur la notification à l’autorité de contrôle d’une violation de données à caractère personnel. Autrement dit, en cas d’attaque cyber, vous devez alerter l’autorité compétente, à savoir : la CNIL (Commission nationale de l’informatique et des libertés).
En cas de violation de données à caractère personnel, vous devez notifier la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. »
Vous devez également documenter l’incident dans la mesure du possible : décrire la nature de la violation de données, le nombre approximatif de personnes touchées, les mesures prises face à cette cyberattaque, etc.
Article 34 du RGPD : l’obligation d’informer les clients
L’article 34 du RGPD (Communication à la personne concernée d’une violation de données à caractère personnel) vous impose d’informer vos clients.
Si la violation de données « est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique », comme le vol de coordonnées bancaires, de pièce d’identité ou l’usurpation d’identité, vous devez l’informer dans les meilleurs délais « en des termes clairs et simples. »
Quels sont les risques en cas de non-respect des obligations RGPD ?
En cas de non-respect des obligations RGPD, vous vous exposez à :
1. Des sanctions administratives : des amendes pouvant aller jusqu’à 4 % de votre chiffre d’affaires annuel mondial, selon la nature et la gravité des violations.
2. Des sanctions civiles : comme des dommages et intérêts à verser aux victimes.
3. Des sanctions pénales : prévues par le Code pénal et par la loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés).
Cybersécurité : quels moyens de prévention mettre en place ?
Parce que les TPE et les PME sont des cibles plus faciles d’accès pour les hackers, il est important de protéger votre agence immobilière des cybermalveillances.
Pour vous protéger efficacement, il existe un certain nombre de règles à mettre en place et de commandements à respecter.
Formation et sensibilisation des équipes, utilisation de mots de passe robustes à usage unique, mises à jour des équipements et sauvegardes des données régulières, installation d’un anti-virus ou encore utilisation d’un VPN en télétravail sont les bases de la cybersécurité.
L’assurance cybersécurité : pour aller plus loin
En complément de ces bonnes pratiques, vous pouvez souscrire une assurance cyber. Ce contrat a deux fonctions :
1. Protéger les données de vos clients et partenaires.
2. Assurer la continuité de votre activité.
Vous ne savez pas chez qui la souscrire ? GALIAN-SMABTP, l’assureur de référence des professionnels de l’immobilier, propose une assurance Cybersécurité pensée pour vos activités d’agent immobilier, d’administrateur de biens et de syndic de copropriété.
En résumé
Quelle est la responsabilité juridique des entreprises face à la cybersécurité ?
En matière de cybersécurité, les entreprises ont l’obligation de mettre en œuvre des mesures de sécurité adaptées afin de protéger leurs systèmes d’information et les données traitées. En cas de manquement, leur responsabilité civile, contractuelle ou réglementaire peut être engagée, notamment si une faille de sécurité entraîne un préjudice pour leurs clients ou leurs partenaires.
Quelles sont les obligations en cas de cyberattaque ?
En cas de cyberattaque, l’entreprise a l’obligation de contenir l’incident, de préserver les preuves et d’évaluer son impact. Si des données personnelles sont concernées, le RGPD impose une notification à la CNIL dans les 72 heures suivant l’incident, si la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes physiques (article 33 du RGPD). L’entreprise doit aussi informer les personnes concernées lorsque le risque est élevé.
Quelles sont les 4 phases d’une cyberattaque ?
En premier lieu, le cybercriminel va effectuer une phase de reconnaissance afin d’identifier sa potentielle victime. Il va ensuite s’introduire dans le système informatique de l’entreprise ciblée. La phase 3 consiste à capturer et exploiter les données, les accès administrateur, etc. Enfin, la dernière phase consiste à dissimuler toutes traces de son passage.