Aller au contenu
Legiscope
Menu
Data Privacy

RGPD courtiers en assurance : guide conformité 2026

RGPD des courtiers en assurance : rôles, devis, assureurs, données de santé, leads, durées et obligations de prospection en 2026.

En bref. Le courtier d’assurance traite des données pour conseiller, obtenir des offres, placer un contrat et suivre éventuellement un sinistre. Il est généralement responsable des traitements liés à son contrat de courtage ; l’assureur décide de ceux nécessaires à l’exécution du contrat d’assurance. Les autres configurations se qualifient selon les décisions réelles de chacun. Données de santé, leads, démarchage et conservation demandent des analyses distinctes, sans « durée assurance » ou obligation HDS uniforme.

La CNIL consacre plusieurs fiches au secteur de l’assurance, notamment aux rôles, bases légales, données de santé, droits et durées. Ce guide suit le parcours d’un cabinet de courtage et explique les décisions à documenter avant de transmettre des données à un assureur ou à un prestataire. L’immatriculation professionnelle, la distribution d’assurance et les obligations de vigilance s’ajoutent au RGPD ; elles ne remplacent pas la qualification des traitements.

1. Décrire les traitements d’un parcours de courtage

Un parcours commence parfois avec une publicité ou un comparateur, puis une demande de devis, une analyse des besoins, des consultations d’assureurs, un choix de produit, la conclusion d’un contrat et le suivi du client. Chaque étape peut impliquer des personnes et données différentes. Le registre des traitements doit distinguer, par exemple, prospects sans contrat, clients du cabinet, assurés, bénéficiaires et personnes impliquées dans un sinistre. Une base clients unique ne signifie pas une finalité unique.

Pour chaque étape, notez qui collecte la donnée, pourquoi, quels assureurs ou experts y accèdent, la base juridique, le délai de conservation et la personne qui répond aux droits. Évaluez aussi les journaux de consultation et les outils de tarification : ils peuvent révéler des informations sur une personne même lorsqu’aucune police n’est souscrite. La transmission d’un devis à plusieurs assureurs doit être expliquée à la personne, avec une description assez précise des destinataires ou de leurs catégories.

Exemple hypothétique : un courtier reçoit une demande d’assurance habitation et sollicite trois assureurs. Il transmet la surface, l’adresse du risque et des informations nécessaires à la tarification ; il n’envoie pas le dossier complet de crédit du client. Il garde la trace des assureurs consultés, des dates de transmission et de l’offre retenue. Si aucun contrat n’est conclu, le cabinet applique la règle de conservation des prospects, pas celle des contrats conclus.

2. Qualifier courtier, assureur, mandataire et fournisseur

La fiche de qualification de la CNIL indique qu’un courtier est généralement responsable pour les traitements relatifs au contrat de courtage et qu’un assureur est responsable pour l’exécution du contrat d’assurance. Un mandataire d’assurance qui traite des données dans le cadre du mandat de l’assureur peut agir comme sous-traitant. La responsabilité conjointe suppose une détermination commune des finalités et moyens essentiels ; elle ne résulte pas automatiquement d’un partenariat commercial ou d’un échange de données.

Pour une prestation technique, examinez qui peut fixer les finalités. Un CRM hébergeant les dossiers selon les instructions du courtier relève souvent de la sous-traitance pour cette opération ; les clauses de l’article 28 doivent alors décrire les instructions et garanties. L’assureur recevant un dossier pour accepter un risque agit généralement pour ses propres finalités. Un accord de partage de données entre responsables distincts clarifie information, sécurité et réponse aux droits, sans être artificiellement appelé DPA. Si les parties fixent vraiment ensemble un traitement, documentez les responsabilités selon l’article 26. La comparaison entre articles 28 et 26 aide à choisir le bon instrument.

Exemple hypothétique : le courtier choisit les prospects à appeler et les assureurs à consulter, puis chaque assureur tarifie selon ses propres règles. Le courtier et les assureurs ont des traitements distincts, même si les données circulent. En revanche, si deux acteurs conçoivent ensemble un fichier commun de scoring et décident conjointement qui y entre et comment il est exploité, la responsabilité conjointe mérite examen. Les intitulés des contrats ne suffisent pas : conservez les décisions et le fonctionnement concret.

3. Choisir les bases légales du devis et du contrat

La CNIL distingue les grandes finalités d’assurance : passation, gestion et exécution du contrat d’un côté, prospection de l’autre. Des mesures précontractuelles prises à la demande de la personne peuvent justifier les données objectivement nécessaires à un devis. Une clause dans un formulaire ne rend pas toute collecte « nécessaire au contrat ». Le courtier doit expliquer pourquoi une information est utile à la comparaison des offres et si tous les assureurs consultés doivent la recevoir.

Pour le contrat conclu, distinguez les pièces de conseil du courtier, la police gérée par l’assureur, la facturation et les obligations réglementaires propres à chacun. Un traitement anti-fraude ou d’analyse commerciale demande sa propre justification. Une même finalité ne devrait pas recevoir plusieurs bases légales interchangeables simplement pour éviter une contestation. Lorsque l’intérêt légitime est retenu, décrivez l’intérêt poursuivi, la nécessité et les attentes raisonnables de la personne ; lorsqu’une obligation légale est invoquée, identifiez le texte applicable.

La minimisation est essentielle pour les données de santé et le numéro d’inscription au répertoire. La fiche CNIL sur ces catégories demande d’examiner les données nécessaires à chaque produit. Un courtier IARD n’a pas besoin de dossiers médicaux pour un devis habitation ordinaire. Une question de santé utilisée pour l’assurance emprunteur ne doit pas être réutilisée pour une campagne commerciale ou affichée à l’ensemble des conseillers.

4. Données de santé : deux justifications, des accès limités

Une donnée de santé relève de l’article 9 du RGPD. Il faut à la fois une base de l’article 6 et une condition qui lève l’interdiction de l’article 9, avec les garanties propres au contexte. Le consentement explicite peut être pertinent dans certaines opérations, mais il n’est pas l’unique réponse sectorielle. La CNIL rappelle cette complémentarité. Pour certaines complémentaires santé, elle a examiné des fondements spécifiques pour la liquidation des prestations ; on ne peut pas les transposer automatiquement au courtier qui collecte un questionnaire d’emprunteur.

Exemple hypothétique : un courtier prépare une assurance emprunteur. Il distingue les informations administratives nécessaires au dossier et le questionnaire de santé, définit qui peut lire chacun et vérifie si l’assureur ou un service médical doit recevoir directement certaines réponses. Le conseiller commercial n’a pas automatiquement besoin de connaître chaque diagnostic. La preuve à conserver inclut la notice, la base et la condition de l’article 9 retenues, les destinataires et les contrôles d’accès.

L’hébergement certifié HDS ne s’impose pas du seul fait qu’un courtier traite des données concernant la santé. L’Agence du numérique en santé précise le champ : l’obligation vise le service d’hébergement de données recueillies à l’occasion d’activités de prévention, diagnostic, soins ou suivi social et médico-social, pour le compte des acteurs ou personnes visés ; les conditions sont cumulatives. Un dossier d’assurance doit être examiné selon l’origine des données et le service fourni. Même hors de ce champ, le courtier reste tenu d’assurer une sécurité adaptée et de vérifier ses fournisseurs.

5. Prospection, leads et comparateurs

Un lead acheté n’est pas un consentement garanti. Identifiez le collecteur initial, le formulaire montré, les partenaires désignés, le canal autorisé, la date de collecte et tout retrait. La CNIL a précisé en 2026 les règles de transmission à des partenaires. Lorsque le partenaire veut envoyer des e-mails ou SMS commerciaux à des particuliers, la preuve doit couvrir la transmission et la prospection pertinente. Un contrat par lequel le comparateur garantit abstraitement « des leads conformes » ne remplace pas les preuves individuelles.

Depuis le 11 août 2026, la loi du 30 juin 2025 encadre les appels commerciaux aux consommateurs par un principe d’interdiction assorti d’exceptions, notamment le consentement préalable et certains appels relatifs à un contrat en cours. Un courtier qui rappelle une personne ayant demandé un devis doit qualifier précisément l’appel, son objet et la preuve disponible ; il ne peut présumer que toute case « être recontacté » autorise n’importe quelle offre d’un partenaire. Les e-mails professionnels suivent une analyse différente. Le guide de prospection détaille les canaux.

Exemple hypothétique : un comparateur affiche quatre assureurs partenaires et une case non précochée pour recevoir leurs appels. Le courtier demande le texte exact et la liste des partenaires au moment du choix. Si le comparateur a changé la liste un mois plus tard, la nouvelle version ne prouve pas que le courtier était couvert lors de la collecte antérieure. Le courtier tient aussi compte d’une opposition reçue directement par lui.

6. Sinistres, fraude et profilage

Un sinistre peut faire intervenir assuré, victime, témoin, expert, réparateur, médecin-conseil et assureur. Définissez quelles pièces le courtier doit réellement conserver pour conseiller ou suivre le dossier. L’assureur peut avoir des obligations et finalités distinctes. Une photo de véhicule révélant une plaque, une expertise avec adresse privée ou un rapport médical n’appellent pas les mêmes accès. Limitez les copies locales et sécurisez les échanges avec l’expert ou l’assureur.

Un outil de détection de fraude peut produire une alerte qui mérite vérification avant toute décision défavorable. La CNIL donne des repères de conservation propres aux alertes fraude. Documentez les données d’entrée, les personnes qui examinent l’alerte, la qualité des informations et le sort des faux positifs. Un score automatique ne doit pas devenir une décision opaque affectant une personne sans l’analyse des règles sur les décisions individuelles automatisées. La fiche sur l’article 22 du RGPD permet d’examiner le rôle réel d’une intervention humaine.

Exemple hypothétique : un modèle signale une fréquence de sinistres inhabituelle. Le gestionnaire vérifie les doublons, les explications liées à un événement climatique et les erreurs de saisie avant de transmettre le cas à une équipe habilitée. Le cabinet conserve la décision et ses raisons sans partager le score avec tous les assureurs consultés pour d’autres produits. Cette revue limite le risque qu’une donnée erronée suive durablement la personne.

7. Durées de conservation par finalité

La fiche sectorielle de la CNIL distingue les prospects sans contrat, les dossiers contractuels et les alertes fraude. Elle évoque, pour la prospection sans contrat, une limite de trois ans à compter de la collecte ou du dernier contact émanant du prospect. Certaines données nécessaires à la défense de droits peuvent répondre à une autre durée, et les contrats d’assurance ont des prescriptions spécifiques. Une durée unique « cinq ans pour tous les contrats » ou « trente ans pour toute l’assurance-vie » est donc trompeuse.

Écrivez une grille indiquant catégorie de données, finalité, point de départ de la durée, base juridique, archivage et événement de purge. Un devis refusé, une police active, un sinistre clos et une facture ne vivent pas dans le même espace ni selon la même échéance. Les prescriptions du droit des assurances peuvent conditionner certaines conservations ; vérifiez la situation du produit et la personne qui aurait à défendre un droit. Le guide des durées de conservation expose la différence entre base active et archive intermédiaire.

Pour la lutte contre le blanchiment et le financement du terrorisme, vérifiez si votre activité relève exactement du champ actuel de l’article L. 561-2 du code monétaire et financier. Les intermédiaires d’assurance y figurent avec une exception pour certains acteurs agissant sous l’entière responsabilité d’un organisme ou courtier. Les obligations et les durées des pièces de vigilance doivent être recherchées dans les dispositions applicables au cas, au lieu d’annoncer « dix ans pour tout KYC ». Le dossier de vigilance ne doit pas servir automatiquement à prospecter.

8. Information, droits et sous-traitants

La notice de devis doit rendre compréhensibles les responsabilités respectives du courtier et des assureurs destinataires, les finalités, les bases, les durées ou critères, les droits et les contacts. La CNIL détaille les droits et le profilage en assurance. Quand une demande d’accès arrive, déterminez si elle vise les notes de conseil du courtier, les données de police de l’assureur ou les deux. Orientez la personne sans la renvoyer indéfiniment entre partenaires ; coordonnez la réponse selon les responsabilités établies.

Les fournisseurs techniques doivent être audités sur les accès, la sécurité et la restitution des données. Pour un véritable sous-traitant, l’article 28 prévoit un contrat ; pour un responsable distinct, il faut une répartition claire des finalités et des informations à fournir. Une revue des sous-traitants devrait vérifier les sous-traitants ultérieurs et les transferts. Un certificat commercial ou l’étiquette « CRM assurance » ne dispense pas d’examiner le service acheté.

Un cabinet peut tester sa capacité à retrouver, pour un dossier fictif, le formulaire de collecte, les assureurs effectivement consultés, la version de la notice, les choix de prospection, les accès aux données de santé et la date de purge prévue. Ce test révèle si les décisions écrites correspondent au parcours réel. Il est plus utile qu’une liste de sanctions anonymes attribuées sans décision officielle à des courtiers inconnus.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

RGPD assurance 2026 : données de santé, durées, courtiers + sanctions

Une compagnie d'assurance ou un courtier conforme au RGPD traite les données de santé (questionnaires médicaux) comme des données sensibles de l'article 9, cale ses durées de conservation sur la…

4 juillet 2026
02Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
03Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026
04Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction…

23 mai 2026
05Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
06Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026
07Data Privacy

RGPD avocats et secret professionnel : guide 2026

En bref. Un cabinet d'avocats doit respecter à la fois le RGPD et le secret professionnel. Le secret protège les pièces et échanges couverts par l'article 66-5 de la loi du 31 décembre 1971 ; il…

3 juin 2026
08Data Privacy

RGPD Belgique : guide conformité APD et loi 2018

En une phrase. Le RGPD s'applique directement en Belgique. La loi du 30 juillet 2018 le complète sur des points nationaux et l'Autorité de protection des données (APD, ou GBA en néerlandais) en…

23 mai 2026