1ᵉʳ mois offert sur tous les abonnementsAller au contenu
Conformité·9 min de lecture

RGPD du courtier en assurance : les obligations à tenir

Registre, information des clients, durées de conservation, droits, sécurité, prospection : les obligations RGPD d'un cabinet de courtage, expliquées simplement.

Un cabinet de courtage traite des données personnelles toute la journée : identité, coordonnées, situation familiale et professionnelle, revenus, patrimoine, parfois des informations liées à la santé. Le règlement général sur la protection des données (RGPD) s'applique pleinement, quelle que soit la taille du cabinet. Ce guide présente les obligations essentielles et la façon de les tenir au quotidien. Il reste général : pour une question précise, la CNIL publie des fiches pratiques et votre association professionnelle peut vous orienter.

Le RGPD s'applique-t-il à un courtier indépendant ?

Oui. Le RGPD s'applique à toute entité qui traite des données personnelles dans un cadre professionnel, y compris un courtier qui exerce seul. Pour les traitements qu'il mène pour son propre compte (prospection, gestion de sa clientèle, conseil), le cabinet est responsable de traitement : c'est à lui de prouver sa conformité, pas à l'éditeur de son logiciel.

Le logiciel, l'hébergeur ou la solution de signature électronique sont en général des sous-traitants. Un contrat doit encadrer ce qu'ils font des données (article 28 du RGPD).

Qu'est-ce que le registre des traitements ?

Le registre décrit chaque traitement de données du cabinet : sa finalité, les catégories de données et de personnes concernées, les destinataires, les durées de conservation, les mesures de sécurité et les éventuels transferts hors de l'Union (article 30). Pour un cabinet de courtage, on y retrouve typiquement la prospection, la gestion des clients et des contrats, la gestion des sinistres, la lutte contre le blanchiment et la gestion du personnel.

C'est le premier document demandé en cas de contrôle. Il n'a pas besoin d'être complexe, mais il doit être exact et tenu à jour.

Quelles informations donner aux clients et aux prospects ?

Toute personne dont vous collectez les données doit savoir qui les traite, pourquoi, sur quelle base légale, pendant combien de temps, à qui elles sont transmises (assureurs, partenaires) et comment exercer ses droits (articles 13 et 14). Quand les données ne viennent pas de la personne elle-même, par exemple un fichier de prospection, l'information doit lui être donnée au plus tard lors du premier contact.

En pratique, une mention d'information claire dans vos formulaires, dans vos documents d'entrée en relation et dans vos emails de prospection couvre l'essentiel.

Combien de temps peut-on conserver les données ?

Le principe est simple : pas plus longtemps que nécessaire à la finalité. Les données d'un client peuvent être conservées pendant la relation contractuelle, puis archivées pendant les délais de prescription applicables ou les durées imposées par d'autres textes, comme les obligations de lutte contre le blanchiment. Les données d'un prospect qui n'a jamais donné suite doivent, elles, être supprimées au bout d'un délai raisonnable ; la CNIL retient en général trois ans après le dernier contact émanant du prospect.

La difficulté n'est pas de fixer ces durées, mais de les appliquer. Une règle de purge qui dépend de la mémoire de chacun n'est jamais appliquée. Elle doit être automatisée dans l'outil.

Comment répondre aux demandes d'accès ou d'effacement ?

Toute personne peut demander à accéder à ses données, les faire rectifier, s'opposer à la prospection, demander leur effacement ou leur portabilité (articles 15 à 22). Vous devez répondre dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. L'effacement a des limites : vous pouvez conserver ce que la loi vous oblige à garder, comme les pièces de conformité d'un contrat.

Pour répondre dans les délais, il faut pouvoir retrouver toutes les données d'une personne en un endroit et les exporter. C'est simple avec un CRM centralisé, très difficile quand les informations sont éparpillées entre tableurs, boîtes mail et dossiers partagés.

Quelles règles pour les données de santé ?

Les données de santé font partie des catégories particulières de données (article 9), dont le traitement est en principe interdit sauf exceptions, par exemple le consentement explicite de la personne. Un courtier en a rarement besoin : les questionnaires médicaux de prévoyance ou d'assurance emprunteur sont en général traités par l'assureur. Évitez de les recueillir et, a fortiori, de les noter dans un champ libre. Voir aussi notre guide CRM mutuelle santé et prévoyance.

Quelles règles pour la prospection ?

Envers les particuliers, la prospection par email ou SMS suppose en principe un consentement préalable, sauf pour des produits analogues proposés à un client existant. Le démarchage téléphonique est encadré par le Code de la consommation et le Code des assurances, et la législation évolue vers le consentement préalable : vérifiez les textes en vigueur. Envers les professionnels, la prospection par email est possible si le message est en rapport avec leur activité, avec un droit d'opposition simple.

Dans tous les cas, conservez la preuve de l'origine des données et du consentement lorsqu'il est requis. Notre guide Courtier en assurance : comment trouver des clients aborde les autres canaux d'acquisition.

Comment sécuriser les données du cabinet ?

  • Des accès personnels, jamais partagés, avec des droits limités à ce dont chacun a besoin.
  • Un cloisonnement strict : un commercial ne voit pas tout le portefeuille, et un cabinet ne voit jamais les données d'un autre.
  • Un journal des accès et des actions, pour savoir qui a consulté ou modifié quoi.
  • Des échanges chiffrés et un hébergement chez des prestataires engagés contractuellement au respect du RGPD.
  • Une procédure en cas de violation de données : la CNIL doit être notifiée dans les 72 heures lorsque la violation présente un risque pour les personnes (article 33).

Comment KREDEX aide-t-il à tenir ces obligations ?

KREDEX est édité par un cabinet de courtage soumis aux mêmes règles que ses clients. Chaque cabinet dispose d'un espace isolé, avec plusieurs niveaux de permissions, des journaux d'audit et des fonctions RGPD avancées. Le détail est sur la page Fonctionnalités et dans notre politique de confidentialité. Pour l'ensemble des obligations réglementaires du cabinet, lisez aussi Conformité du cabinet : ORIAS, RGPD et devoir de conseil, et pour comparer les outils, notre comparatif et nos tarifs.

Questions fréquentes

Un courtier doit-il désigner un délégué à la protection des données ?

Pas systématiquement. La désignation d'un DPO est obligatoire dans certains cas, notamment en cas de traitement à grande échelle de catégories particulières de données. Un petit cabinet n'y est souvent pas tenu, mais doit tout de même tenir son registre et respecter les autres obligations.

Combien de temps garder les données d'un prospect ?

La CNIL retient en général trois ans à compter du dernier contact émanant du prospect. Au-delà, les données doivent être supprimées ou anonymisées, sauf nouvelle interaction.

Dans quel délai répondre à une demande d'accès ?

Un mois à compter de la réception de la demande, prolongeable de deux mois pour les demandes complexes ou nombreuses, à condition d'en informer la personne.

Le logiciel CRM est-il responsable de la conformité RGPD du cabinet ?

Non. Le cabinet reste responsable de traitement. L'éditeur du logiciel est en général sous-traitant : il doit offrir des garanties de sécurité, encadrées par un contrat, et des outils qui facilitent la conformité.

Rédigé par Kevin Jarmoune, fondateur de KREDEX et courtier en assurance. Pour aller plus loin : les fonctionnalités de KREDEX, les tarifs et le comparatif avec les autres CRM.

Passez de la théorie à la pratique.

Voyez comment KREDEX s'applique à votre cabinet — démo de 30 min, sans engagement.

Réserver une démo