RGPD courtier en assurance : obligations, registre

 

Réponse rapide

Un courtier ou un agent d'assurance traite des données personnelles comme responsable de traitement : il informe l'assuré dès la collecte (articles 13 et 14 du RGPD), tient un registre de ses activités (article 30), encadre ses sous-traitants par contrat écrit (article 28) et protège les données de santé relevant de l'article 9.

 

Mis à jour le 5 octobre 2026.

 

Au 5 octobre 2026, un intermédiaire immatriculé à l'ORIAS est responsable de traitement pour les finalités qu'il détermine seul : prospection, dossier de souscription, gestion de son portefeuille. Pour d'autres flux, il ne l'est pas seul : la compagnie mandante poursuit ses propres finalités, les délégataires et les experts interviennent sous contrat. Cette qualification variable commande le reste — mention d'information, contenu du registre, contrat à signer. Le socle documentaire attendu d'une structure de moins de 250 salariés est décrit dans les deux documents de base attendus d'une TPE-PME en protection des données. Cette page traite ce qui est propre au courtage : données de santé, fraude, vigilance LCB-FT et durées de conservation.

 

Quelles obligations RGPD s'imposent à un agent ou un courtier en assurance ?

L'intermédiaire d'assurance n'échappe à aucune obligation du responsable de traitement, et en cumule deux propres à son activité.

Trois obligations structurent la conformité d'un courtier en assurance : informer l'assuré dès la collecte au titre des articles 13 et 14 du RGPD, encadrer les données de santé relevant de l'article 9, contractualiser chaque sous-traitant selon l'article 28. Intermédiaire mandaté, le courtier reste responsable de traitement pour ses propres finalités.

 

ObligationCe que fait le cabinetRéférence
Information des personnesMention au moment du devis, notice accessible, information spécifique quand les données viennent d'un tiersArt. 12, 13 et 14 du RGPD
Données de santéIdentifie la dérogation mobilisée, cloisonne les accès, apprécie le besoin d'analyse d'impactArt. 4.15, 9 et 35 du RGPD
Sous-traitanceSigne un contrat écrit avec chaque prestataire qui traite pour son compteArt. 28.3 et 32 du RGPD
DocumentationTient le registre de ses activités et le présente à la CNIL sur demandeArt. 30 du RGPD

 

Informer l'assuré et le prospect dès la collecte des données

L'article 13 du RGPD régit la collecte directe : devis en ligne, questionnaire de souscription, rendez-vous en agence. L'article 14 régit la collecte indirecte — données reçues d'un comparateur, d'un apporteur d'affaires ou de la compagnie mandante — et impose une information dans un délai raisonnable, au plus tard un mois après l'obtention des données (article 14.3). C'est l'obligation la plus souvent oubliée en courtage : le cabinet informe celui qui remplit le formulaire, rarement le prospect dont il a reçu la fiche. Deux supports suffisent : une mention intégrée au parcours de collecte et une notice accessible en permanence, portant l'identité du responsable, les finalités, la base légale, les destinataires, la durée de conservation et les droits.

Données de santé : régime de l'article 9 du RGPD et besoin d'une analyse d'impact (AIPD)

L'article 9.1 interdit par principe le traitement des données concernant la santé ; l'article 9.2 ouvre des dérogations, dont le consentement explicite de la personne (9.2.a). La définition figure à l'article 4.15. Un questionnaire médical de prévoyance, un arrêt de travail transmis pour un sinistre, une déclaration d'antécédents relèvent de ce régime : leur présence neutralise la dispense de registre prévue au 30.5 et pèse sur l'appréciation du risque.

 


AIPD
: analyse d'impact relative à la protection des données, imposée par l'article 35 du RGPD lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées.

 

Dans notre méthode d'estimation, c'est en partie la criticité des données traitées qui fait apparaître des analyses d'impact, pas la taille du cabinet. Les traitements de santé conduits à des fins de recherche scientifique obéissent à des règles distinctes.

Compagnie mandante, délégataires, prestataires : ce qu'exige l'article 28

L'article 28.3 impose un contrat écrit avec chaque prestataire qui traite des données pour le compte du cabinet. Ce que le courtier doit y exiger :

  • Instructions documentées : le prestataire ne traite les données que sur instruction écrite du cabinet.
  • Confidentialité et sécurité : engagement des personnes habilitées et mesures techniques de l'article 32.
  • Sous-traitance ultérieure : aucun prestataire de second rang sans autorisation préalable.
  • Assistance : aide aux demandes de droits, aux violations et aux analyses d'impact.
  • Sort des données : restitution ou suppression en fin de prestation, et éléments nécessaires aux audits.

Tous les tiers ne sont pas des sous-traitants : les lignes directrices 07/2020 du Comité européen de la protection des données rappellent que la qualification s'apprécie traitement par traitement. Quand le courtier agit pour le compte d'une compagnie, c'est le registre du sous-traitant de l'article 30.2 qui s'applique à lui.

 

Pourquoi le registre des traitements est-il obligatoire pour un cabinet de courtage ?

La dispense prévue pour les petites structures ne protège quasiment aucun cabinet de courtage.

L'article 30 du RGPD impose à tout responsable de traitement de tenir un registre écrit de ses activités, sous forme électronique ou papier, et de le mettre à la disposition de la CNIL sur demande (30.4). La dispense du 30.5 pour les organismes de moins de 250 salariés tombe dès que le traitement n'est pas occasionnel ou porte sur des données de l'article 9.

  • Souscription en santé et prévoyance : le traitement de données de santé fait tomber la dispense à lui seul.
  • Gestion du portefeuille : un traitement permanent et systématique n'est jamais « occasionnel ».
  • Contrôle de l'autorité : le registre est la première pièce réclamée, et la seule qui prouve la cartographie.

Le modèle de registre publié par la CNIL fixe la granularité attendue : une fiche par activité de traitement, pas une fiche par logiciel. Un registre repris d'un prédécesseur ne se prend jamais pour acquis : nous le vérifions, le rationalisons, et signalons par écrit ce qui manque.

 

Quels traitements inscrire au registre : finalité, base légale, durée de conservation

Cinq traitements structurent l'activité d'un cabinet de courtage, et chacun appelle une base légale différente.

Prospection, souscription, gestion des sinistres, lutte contre la fraude et vigilance LCB-FT : chacun exige une finalité déterminée, une base légale distincte — exécution du contrat, obligation légale, intérêt légitime — et une durée de conservation adossée à une source nommée, jamais arrondie au jugé.

 

TraitementFinalitéBase légaleDurée et son origine
Prospection commercialeOffres et relances adressées aux prospects et clientsIntérêt légitime (art. 6.1.f) ; consentement (6.1.a) pour la prospection électronique de prospectsÀ vérifier à la source (référentiel CNIL applicable)
Souscription et gestion des contratsÉtude du besoin, tarification, émission et vie du contratExécution du contrat (6.1.b) ; obligation légale (6.1.c) pour le devoir de conseilArchivage motivé par la prescription de l'article L. 114-1 du code des assurances ; durée exacte à vérifier à la source
Gestion des sinistresDéclaration, instruction, évaluation, indemnisationExécution du contrat (6.1.b) ; dérogation de l'article 9.2 pour les données de santéÀ vérifier à la source
Lutte contre la fraudeDétection et traitement des anomalies déclarativesIntérêt légitime (6.1.f), avec mise en balance documentéeÀ vérifier à la source ; inscription bornée par écrit
Vigilance LCB-FTIdentification du client, connaissance de la relation d'affaires, déclaration de soupçonObligation légale (6.1.c)Fixée par le code monétaire et financier ; à relever à la source

 

Aucune durée n'est publiée ici sans texte d'appui : la cellule reste en attente plutôt que d'être estimée. Le guide professionnel de France Assureurs actualisant le Pack de conformité Assurance (2022) donne les usages du secteur : document de place, non opposable comme une délibération de la CNIL. La prescription de l'article L. 114-1 du code des assurances, elle, est un texte : une durée d'archivage se motive par un délai de prescription ou une obligation comptable.

Lutte contre la fraude à l'assurance : un traitement à encadrer et à tracer

La détection de la fraude repose sur l'intérêt légitime de l'article 6.1.f, ce qui impose trois écrits : la mise en balance entre l'intérêt du cabinet et les droits des personnes, les critères objectifs déclenchant l'inscription d'un dossier, et la durée maximale de cette inscription. Deux durées cohabitent sans se confondre : celle du dossier de gestion et celle de l'inscription sur un dispositif de détection, nécessairement plus courte. Le droit d'opposition s'exerce contre un traitement fondé sur l'intérêt légitime : prévoyez qui l'instruit et sous quel délai.

Obligations de vigilance LCB-FT : un traitement imposé à l'intermédiaire

Le courtier assujetti aux obligations de vigilance du code monétaire et financier collecte des pièces d'identité, vérifie l'origine des fonds et conserve ces éléments parce que la loi le lui ordonne : la base légale est l'obligation légale (article 6.1.c du RGPD), jamais le consentement. Trois conséquences pour le registre : les données de vigilance sont cloisonnées et accessibles aux seules personnes habilitées ; elles ne servent à aucune autre finalité — ni scoring commercial, ni prospection — en application de l'article 5.1.b ; leur durée de conservation suit le texte sectoriel, à relever dans sa version en vigueur.

 

Comment rédiger le registre des traitements d'un courtier, étape par étape ?

Six étapes suffisent, à condition de partir des services du cabinet et non des logiciels.

L'article 30.1 du RGPD fixe les mentions minimales du registre : finalités, catégories de personnes et de données, destinataires, transferts, délais d'effacement envisagés et description générale des mesures de sécurité.

  1. Recensez service par service : commercial, gestion, sinistres, comptabilité, et les traitements internes du cabinet, dont les traitements de ressources humaines et leurs bases légales.
  2. Formulez la finalité : une phrase concrète et vérifiable, jamais « améliorer le service ».
  3. Listez les catégories : personnes concernées d'un côté, données de l'autre, en isolant celles de l'article 9.
  4. Qualifiez la base légale : traitement par traitement ; un courtier raisonne en contrat et intérêt légitime quand une collectivité territoriale invoque surtout la mission d'intérêt public.
  5. Fixez la durée et sa source : le texte, l'article, l'année de la version consultée.
  6. Identifiez destinataires et sous-traitants : puis décrivez les mesures de sécurité en vous appuyant sur le guide d'hygiène informatique de l'ANSSI.

 

Comment justifier l'origine de chaque durée de conservation et tenir le registre à jour ?

Une durée qui ne cite pas sa source est une durée indéfendable en contrôle.

Trois origines sont admises pour une durée : un délai légal (prescription du code des assurances, obligation comptable ou fiscale), une durée fixée par un référentiel ou une délibération de la CNIL, ou une analyse de nécessité documentée par le responsable de traitement. Ajoutez au registre une colonne de justification : intitulé du texte, article, année de la version consultée. Une case laissée en « à vérifier à la source » vaut mieux qu'une durée arrondie.

Le registre se révise au moins deux fois par an, et à chaque événement : nouveau produit distribué, changement de prestataire, reprise de portefeuille, publication de la CNIL applicable à l'assurance. Cette revue suppose un pilote désigné ; les cas dans lesquels la désignation d'un délégué devient obligatoire relèvent d'une analyse distincte.

 


Un mandat annuel produit le registre des activités de traitement tenu à jour, les registres des violations et des demandes d'exercice des droits, les procédures (droits, violation, contrôle CNIL, sous-traitance, transferts, information des personnes), la notice RGPD, la charte informatique et un rapport annuel bâti sur les huit axes d'évaluation de la CNIL. La première année commence toujours par un audit : inventaire des traitements service par service, rapport et plan d'action priorisé. La mission se pilote dans IZIRO, licences refacturées séparément. Le contrat fixe au cabinet 10 jours ouvrés pour transmettre ou valider un document et 5 jours ouvrés pour répondre au délégué. Au 7 septembre 2026, sur nos mandats à engagement annuel, tous secteurs confondus, le volume médian s'établit à 7,5 jours par an (premier quartile 4,75, troisième quartile 12,5). Depuis 2020, plus de 150 organismes ont été accompagnés jusqu'à la conformité (cumul arrêté à septembre 2026). C'est l'audit qui fixe le volume de jours d'une mise en conformité RGPD d'un cabinet de courtage.

IZIRO

Le logiciel RGPD du DPO

Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.

Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.

En savoir plus

Pour partager cet article sur les réseaux sociaux
L'ORIAS ou l'ACPR contrôlent-ils la conformité RGPD d'un cabinet de courtage ?

Non. L'immatriculation à l'ORIAS vérifie les conditions d'exercice de l'intermédiaire (honorabilité, capacité professionnelle, assurance de responsabilité civile), pas la protection des données. Le contrôle du RGPD relève de la CNIL, qui peut demander le registre des traitements à tout moment : l'article 30.4 du RGPD impose de le mettre à disposition de l'autorité sur demande. Concrètement, tenez un registre exportable et à jour, et conservez la trace de ses révisions : c'est la première pièce réclamée en contrôle.

Combien de temps garder les pièces d'un dossier de lutte contre la fraude à l'assurance ?

Distinguez deux durées : celle du dossier de gestion (contrat, sinistre) et celle de l'inscription sur un dispositif de détection de fraude, qui doit être plus courte et bornée par écrit. La base légale est l'intérêt légitime : documentez l'analyse de mise en balance et les critères d'inscription, et prévoyez une purge automatique à l'échéance. Les durées chiffrées applicables au secteur sont à relever dans le pack de conformité Assurance de la CNIL plutôt qu'estimées.

Faut-il un contrat de sous-traitance avec la compagnie mandante à qui je transmets les données de mes assurés ?

Rarement. La compagnie qui définit ses propres finalités (souscription, indemnisation, obligations légales) est responsable de traitement distinct : il n'y a pas de contrat article 28 à signer, mais le flux doit être tracé dans votre registre et porté à la connaissance des personnes au titre de l'information. Si vous définissez conjointement les finalités et moyens d'un traitement (campagne commune, plateforme partagée), l'article 26 impose un accord écrit définissant qui répond aux droits. Qualifiez le rôle traitement par traitement, pas globalement.

Que devient le registre des traitements lors d'une reprise ou d'une cession de portefeuille ?

Il ne se transfère pas tel quel. Le repreneur devient responsable de traitement et doit intégrer les traitements repris dans son propre registre, avec ses finalités, ses bases légales et ses durées. Les personnes doivent être informées de ce changement : lorsque les données ne sont pas collectées auprès d'elles, l'article 14 du RGPD impose une information dans un délai raisonnable, au plus tard un mois. Profitez de la reprise pour purger les données hors durée et requalifier la base légale des contacts de prospection.

Puis-je prospecter par téléphone des assurés issus d'un fichier acheté ?

Pas sans contrôles préalables. Vérifiez l'origine du fichier et la base légale invoquée par le cédant, informez les personnes de la source des données lors du premier contact (article 14 du RGPD), et filtrez les numéros inscrits sur la liste d'opposition au démarchage téléphonique prévue par le code de la consommation. Les restrictions propres au démarchage téléphonique en assurance (jours, horaires, conditions de conclusion à distance) sont à relever dans leur texte en vigueur. Conservez la preuve des filtrages effectués.

Je souhaite réserver un appel !