Article du 26 septembre 2026, destiné aux dirigeants de cabinets de courtage qui travaillent avec un grossiste ; textes cités à cette date.
Le RGPD fait du cabinet de courtage le responsable de traitement des données personnelles de ses prospects et clients : il tient un registre des traitements (article 30), qualifie par écrit chaque grossiste ou assureur, conclut le contrat (article 28) ou l'accord (article 26) en cas de sous-traitance ou de coresponsabilité, et aligne sa conservation sur les durées CNIL.
Pourquoi le RGPD pèse-t-il plus lourd dans un cabinet de courtage qu'ailleurs ?
Un cabinet de courtage manipule des données que peu de TPE voient passer : questionnaires de santé en prévoyance, emprunteur ou santé, relevés d'information en auto, NIR, coordonnées bancaires, parfois des condamnations pour les risques aggravés. Données de santé et données d'infractions relèvent des régimes renforcés des articles 9 (catégories particulières) et 10 (infractions) du RGPD : conditions de licéité propres (en pratique, le consentement explicite pour un questionnaire de santé) et sécurité accrue.
Deuxième particularité : la chaîne. Un même dossier circule entre le cabinet, un ou plusieurs grossistes, l'assureur porteur du risque, parfois un co-courtier ou un délégataire, et chaque maillon doit savoir à quel titre il détient la donnée. Le règlement DORA ne règle pas ce point : il organise la résilience du système d'information (voir DORA pour le courtier), le RGPD la licéité du traitement, l'information des personnes et la durée de vie de la donnée ; les deux ne se recoupent que sur la sécurité (article 32).
Qui est responsable de traitement entre l'assureur, le grossiste et le courtier ?
L'article 4 du RGPD distingue le responsable de traitement, qui détermine les finalités et les moyens, du sous-traitant, qui traite des données pour le compte du responsable ; deux acteurs qui décident ensemble sont responsables conjoints (article 26). La CNIL insiste : la qualification ne dépend pas d'un choix contractuel mais des faits, c'est-à-dire de qui décide du pourquoi et des moyens essentiels (données, durée, destinataires), non de qui fournit l'outil.
Pour l'assurance, la CNIL a publié le 16 juillet 2021 une fiche de qualification des acteurs, détaillée dans le guide actualisant le pack de conformité assurance de juillet 2021, élaboré par France Assureurs, le CTIP, la FNMF et Planète CSCA en association avec les services de la CNIL :
| Acteur et situation | Qualification usuelle | Ce que disent le guide et la fiche CNIL |
|---|---|---|
| Courtier, pour ses actes de courtage (prospection, conseil, étude du risque, placement, suivi de clientèle, assistance sinistre, LCB-FT, réclamations) | Responsable de traitement | « Le courtier est le responsable du traitement » (guide) |
| Courtier et assureur qui co-conçoivent un produit | Responsables conjoints possibles | Coresponsables « s'ils déterminent conjointement la finalité et les moyens essentiels du traitement » (fiche CNIL) |
| Délégataire de gestion (courtier ou grossiste) avec autonomie limitée : processus et outils de l'assureur, par exemple un extranet | Sous-traitant de l'assureur | Son expertise « n'est pas prépondérante dans le traitement réalisé » (guide) |
| Délégataire de gestion avec autonomie importante : produits et processus définis par lui, marque prépondérante | Responsables conjoints avec l'assureur | Analyse « traitement par traitement » (guide) |
| Agent général sous mandat, mandataire d'assurance | Sous-traitant de l'assureur | Il traite les données « en qualité de mandataire de l'assureur » (fiche CNIL) |
Trois conséquences pour un cabinet qui travaille avec un grossiste :
- Vous restez responsable de traitement pour tout ce qui précède et entoure le placement : prospection, fiche conseil DDA, questionnaire, fichier client des renouvellements. Le grossiste ne porte pas votre conformité.
- Le grossiste n'est pas votre sous-traitant par défaut. Lorsqu'il tarifie, souscrit ou gère sous délégation, il agit pour l'assureur. Entre cabinet et grossiste, la relation habituelle est une transmission entre deux responsables de traitement, chacun pour sa portion, ce qui impose d'informer la personne des destinataires.
- La marque blanche et l'API changent l'analyse. « Qui décide des données collectées, de leur durée et de leurs destinataires ? » se tranche par écrit, formulaire par formulaire. Voir API et marque blanche pour les trois modèles d'intégration, et le co-courtage pour deux cabinets sur une même affaire.
Quelles clauses RGPD vérifier dans la convention avec votre grossiste ?
Si le grossiste (ou vous-même) agit comme sous-traitant pour une portion du traitement, l'article 28 impose un contrat écrit. Le responsable « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes » (article 28.1) ; le contrat peut s'appuyer sur les clauses contractuelles types de la Commission européenne (décision 2021/915). L'article 28.3 liste huit clauses obligatoires :
| Clause (article 28.3) | Contenu | Question à poser au grossiste |
|---|---|---|
| a) Instructions documentées | Traitement sur instruction documentée du responsable | Instructions annexées à la convention ? |
| b) Confidentialité | Personnes autorisées tenues à la confidentialité | Engagement signé par vos gestionnaires et prestataires ? |
| c) Sécurité (article 32) | Mesures techniques et organisationnelles adaptées | Chiffrement, authentification, journalisation de l'extranet ? |
| d) Sous-traitants ultérieurs | Autorisation écrite préalable et notification des changements (article 28.2) | Hébergeurs, éditeurs et pays de localisation ? |
| e) Aide aux droits des personnes | Assistance pour les demandes d'accès, de rectification, d'effacement | Quel canal, quel délai interne ? |
| f) Aide aux obligations des articles 32 à 36 | Sécurité, notification des violations, analyse d'impact | Procédure de notification d'incident ? |
| g) Sort des données en fin de contrat | Suppression ou restitution, au choix du responsable | Sort de vos fichiers si le code est fermé ? |
| h) Audit | Informations prouvant la conformité, audits et inspections | Rapport d'audit ou certification disponibles ? |
La CNIL ajoute qu'un sous-traitant ne peut réutiliser les données pour son propre compte que si c'est « compatible avec le traitement initial et que le responsable du traitement lui en a donné l'autorisation écrite » : un grossiste ne prospecte pas vos clients à partir de vos devis, sauf convention et mention d'information en ce sens.
Si les deux parties sont responsables conjoints (co-conception, marque blanche avec décisions partagées), l'article 26 leur impose de définir « de manière transparente leurs obligations respectives » par voie d'accord, notamment qui informe les personnes et qui répond aux demandes ; les personnes peuvent exercer leurs droits contre n'importe lequel des responsables.
Posez ces questions à l'étape 3 de l'ouverture de code et pensez à la sortie : la rupture de code règle le sort du portefeuille, la clause g) celui des données.
Le registre des activités de traitement : modèle pour un cabinet de courtage
L'article 30 impose un registre. L'exemption des structures de moins de 250 salariés ne couvre que les traitements occasionnels : un traitement régulier (gestion clients, paie) ou portant sur la santé ou les infractions doit y figurer. La CNIL fournit un modèle de registre au format tableur. Chaque fiche indique finalité, catégories de personnes, de données et de destinataires, transferts hors UE, durées de conservation et mesures de sécurité. Trame pour un cabinet, à adapter :
| Fiche du registre | Base légale | Données typiques | Destinataires | Conservation |
|---|---|---|---|---|
| Prospection et devis | Intérêt légitime (B2B) ou consentement (B2C électronique) | Identité, coordonnées, besoin, éléments de tarification | Grossistes et assureurs sollicités | 3 ans après le dernier contact |
| Conseil et placement | Mesures précontractuelles et contrat ; obligation légale (DDA) | Situation, exigences et besoins, fiche conseil, justificatifs | Grossiste, assureur porteur | Durée du contrat plus prescription |
| Questionnaires de santé | Consentement explicite (article 9) | Données de santé | Service médical de l'assureur, via le grossiste | Voir durées vie et emprunteur |
| Gestion du portefeuille, sinistres, réclamations | Exécution du contrat ; obligation légale | Contrat, avenants, quittances, sinistres, courriers | Assureur, grossiste, experts, médiateur | Durée du contrat plus prescription |
| LCB-FT | Obligation légale (CMF, L. 561-2 et suivants) | Pièce d'identité, justificatifs, profil de risque | Tracfin (déclaration de soupçon ; droit de communication) | 5 ans après la fin de la relation |
| Site web, formulaires, traceurs | Consentement (traceurs) ou intérêt légitime | Navigation, formulaire de contact | Hébergeur, outil de mesure d'audience | Recommandation CNIL traceurs |
Ce registre se tient à côté du registre des prestataires TIC de DORA (article 28 du règlement 2022/2554), qui recense les prestataires numériques du cabinet et leur criticité ; voir le registre des prestataires ICT critiques exigé par DORA pour ne pas les confondre.
Combien de temps conserver les données ? Le calendrier CNIL du secteur
La CNIL rappelle qu'une donnée ne peut pas être conservée indéfiniment et distingue trois phases : base active (le temps de la finalité), archivage intermédiaire (obligation légale ou intérêt administratif, accès restreint) et archivage définitif, exceptionnel. Les durées ci-dessous viennent de la fiche CNIL dédiée à l'assurance et du guide France Assureurs / CNIL ; les référentiels CNIL ne sont pas contraignants, mais un cabinet qui s'en écarte doit pouvoir justifier et documenter son choix.
| Données | Durée usuelle | Point de départ | Fondement |
|---|---|---|---|
| Prospect sans contrat conclu | 3 ans | Collecte ou dernier contact émanant du prospect (un clic dans un e-mail compte, l'ouverture d'un e-mail non) | Référentiel CNIL gestion commerciale, repris par le guide France Assureurs / CNIL |
| Données de santé d'un prospect sans contrat | 5 ans maximum (2 en base active, 3 en archivage) | Collecte ou dernier contact | Guide France Assureurs / CNIL |
| Pièces LCB-FT (identité, justificatifs, vigilance) | 5 ans | Fin de la relation d'affaires ou exécution de l'opération | Article L. 561-12 CMF |
| Pièces comptables (quittances, preuves de paiement) | 10 ans | Clôture de l'exercice | Article L. 123-22 du Code de commerce |
| Contrats dommages (hors cas particuliers) | 10 ans | Clôture du sinistre ou résiliation | Guide France Assureurs / CNIL |
| RC en base réclamation / en base fait dommageable | 12 ans / 22 ans | Résiliation du contrat | Guide France Assureurs / CNIL (10 ans comptables ou 20 ans de prescription civile, plus 2 ans) |
| Assurance vie | 30 ans | Rachat total, résiliation ou décès | Guide France Assureurs / CNIL ; article L. 114-1 (30 ans à compter du décès) |
| Emprunteur ; prévoyance | 10 ans | Fin des engagements ; paiement de la prestation ou résiliation | Guide France Assureurs / CNIL |
La prescription de l'article L. 114-1 (deux ans pour les actions dérivant du contrat ; dix ans en assurance vie lorsque le bénéficiaire est distinct du souscripteur et en assurance accidents lorsque les bénéficiaires sont les ayants droit de l'assuré décédé ; trente ans au plus après le décès en assurance vie) fonde ces durées : « durée du contrat plus prescription » s'applique quand aucune ligne ne correspond. Ces durées valent pour vos copies, même si l'assureur conserve le dossier de son côté. Pièces du devoir de conseil : voir la check-list DDA ; pièces KYC : le guide LCB-FT.
Quels droits vos assurés peuvent-ils exercer, et qui doit répondre ?
Six droits : accès, rectification, effacement, limitation, opposition et portabilité. La fiche CNIL sur les droits des personnes en assurance précise que la portabilité vise les données fournies par la personne, non les « données déduites ou dérivées » comme un profil de risque, et que les décisions automatisées (tarification, refus) relèvent de l'article 22. L'exercice est gratuit ; la réponse intervient sous un mois, prolongeable de deux mois pour les demandes complexes (article 12). Procédure à écrire dans le cabinet :
- Accuser réception et vérifier l'identité du demandeur sans exiger plus de pièces que nécessaire.
- Qualifier : traitements de courtage (vous répondez) ou gestion du contrat par l'assureur ou son délégataire (vous transmettez et en informez le demandeur).
- Solliciter le grossiste lorsqu'il détient une copie, par le canal fixé à la clause e) de l'article 28 ou dans l'accord de l'article 26.
- Répondre dans le mois, par écrit, et consigner la demande dans un journal des droits.
Modèle de mention d'information pour un cabinet de courtage
L'article 13 impose d'informer la personne, au moment de la collecte, de l'identité du responsable, des finalités et de la base légale, du caractère obligatoire ou facultatif des réponses, des destinataires, de la durée de conservation, de ses droits, du point de contact et du droit de saisir la CNIL. La CNIL recommande une information en plusieurs niveaux : mention courte sur le formulaire, politique complète accessible par lien. Lorsque la donnée vous arrive d'un tiers (co-courtier, grossiste, apporteur), l'information est due au plus tard dans le mois (article 14). Mention courte, à adapter :
Les données recueillies dans ce formulaire sont traitées par dénomination du cabinet, courtier en assurance immatriculé à l'ORIAS sous le n° numéro, responsable de traitement, pour établir des devis, vous conseiller et placer votre contrat auprès d'assureurs. Les réponses signalées par un astérisque sont nécessaires à l'étude de votre demande. Elles sont transmises aux courtiers grossistes et assureurs sollicités pour la tarification et la souscription, et conservées trois ans après notre dernier contact si aucun contrat n'est conclu, sinon pendant la durée du contrat augmentée des délais de prescription. Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, à exercer auprès de adresse e-mail dédiée. Vous pouvez introduire une réclamation auprès de la CNIL. Politique complète : lien.
Pour un questionnaire de santé, ajoutez un bloc spécifique : consentement explicite, finalité (appréciation du risque par l'assureur), destinataires (service médical de l'assureur), durée.
Violation de données : ce qui reste à votre charge
Le responsable de traitement notifie la CNIL dans les 72 heures lorsqu'une violation présente un risque pour les personnes (article 33) et informe celles-ci si le risque est élevé (article 34) ; le sous-traitant notifie le responsable sans retard. Votre convention doit fixer qui prévient qui et sous quel délai, sinon les 72 heures s'écoulent avant que vous soyez informé. La gestion de l'incident cyber lui-même (détection, qualification, notification à l'autorité de contrôle) relève de DORA : voir la procédure d'incident cyber du cabinet de courtage.
Check-list de mise en conformité en dix points
- Registre des traitements tenu et daté, incluant données de santé et infractions
- Qualification écrite (responsable, conjoint, sous-traitant) pour chaque grossiste, assureur et prestataire
- Convention lue à l'aune des huit clauses de l'article 28.3, ou accord de l'article 26
- Liste des sous-traitants ultérieurs de vos partenaires et localisation des données
- Calendrier de conservation appliqué à vos propres copies, purge ou archivage tracé
- Mention d'information en plusieurs niveaux sur chaque formulaire, papier, web et marque blanche
- Consentement explicite collecté et conservé pour les questionnaires de santé
- Procédure d'exercice des droits et journal des demandes
- Procédure de violation : qui notifie, qui décide, délai de remontée du grossiste
- Référent RGPD désigné (le délégué n'est obligatoire que dans les cas de l'article 37)
Comment Tutassûr s'inscrit dans cette chaîne
Tutassûr est courtier grossiste en assurance, immatriculé à l'ORIAS sous le n° 22001730 et soumis au contrôle de l'ACPR. Ses gammes sont accessibles par extranet, API et marque blanche : trois flux à cartographier dans votre registre (saisie, transmission automatisée, collecte sur votre site). L'ouverture de code se fait en ligne sur parcours-odc.tutassur.fr en quatre étapes ; la troisième, la signature de la convention de partenariat, est le moment de poser les questions du tableau des clauses et de qualifier chaque flux. Sans exclusivité ni minimum de production, le registre peut être mis à jour avant la première affaire. Voir aussi les sept critères d'évaluation d'un extranet et, pour l'équipe, les formations DDA de Tutassur Academy dans le cadre des 15 heures de formation continue.
À lire aussi
- DORA pour le courtier : la cybersécurité du cabinet de courtage en 5 piliers
- LCB-FT en courtage : ce que vous devez vraiment faire
- DDA et devoir de conseil : la check-list opérationnelle
- API et marque blanche : intégrer la souscription dans votre site
- Devenir partenaire Tutassûr et glossaire du courtage
Vous êtes courtier ? Rejoignez le réseau Tutassur
Ouvrez votre code en ligne en 4 étapes, sans minimum de production pour démarrer : extranet, API et marque blanche, formations DDA via Tutassur Academy.
Article d'information générale, qui ne constitue pas un conseil juridique. Les qualifications RGPD s'apprécient traitement par traitement et les durées citées (CNIL, guide France Assureurs / CNIL de juillet 2021) peuvent évoluer : pour votre situation, rapprochez-vous de la CNIL ou d'un conseil spécialisé.
Questions fréquentes
Un cabinet de courtage de moins de 250 salariés doit-il tenir un registre des traitements ?
Oui en pratique. L'exemption de l'article 30 ne vise que les traitements occasionnels. La gestion des clients est régulière et les questionnaires de santé ou les antécédents d'infractions sont des données sensibles : ces traitements doivent figurer au registre quelle que soit la taille du cabinet. La CNIL propose un modèle de registre au format tableur, suffisant pour un cabinet.
Le courtier grossiste est-il le sous-traitant du cabinet de courtage ?
Rarement. Le courtier est responsable de traitement pour ses actes de courtage ; le grossiste agit le plus souvent pour l'assureur, comme sous-traitant ou responsable conjoint selon son autonomie. Entre cabinet et grossiste, la relation habituelle est une transmission entre deux responsables de traitement. La marque blanche ou l'API peuvent modifier l'analyse : elle se fait traitement par traitement et s'écrit dans la convention.
Combien de temps un courtier peut-il conserver les données d'un prospect ?
Trois ans à compter de la collecte ou du dernier contact émanant du prospect, selon le référentiel CNIL de gestion commerciale repris pour l'assurance. Un clic dans un e-mail compte comme contact, l'ouverture d'un e-mail non. Au terme du délai, le cabinet peut demander si la personne souhaite encore être sollicitée ; sans réponse positive, les données sont supprimées. Les données de santé d'un prospect sont limitées à cinq ans.
Quelles clauses RGPD doit contenir la convention avec un grossiste ?
Si l'une des parties agit comme sous-traitant, l'article 28.3 impose huit clauses : instructions documentées, confidentialité, sécurité, encadrement des sous-traitants ultérieurs, aide à l'exercice des droits, aide aux obligations de sécurité et de notification, sort des données en fin de contrat, audit. Si les parties sont responsables conjoints, un accord au titre de l'article 26 répartit l'information des personnes et la réponse aux demandes.
Qui répond à une demande d'accès quand le dossier est chez l'assureur ?
Chaque responsable répond pour sa portion. Le cabinet répond sur ses traitements de courtage (fiche conseil, prospection, portefeuille) et transmet à l'assureur ou à son délégataire la partie relative à la gestion du contrat, en informant le demandeur. Le délai est d'un mois, prolongeable de deux mois pour les demandes complexes. En responsabilité conjointe, la personne peut s'adresser à n'importe lequel des responsables.
Faut-il un délégué à la protection des données dans un cabinet de courtage ?
Pas systématiquement. L'article 37 rend le délégué obligatoire pour les organismes publics et pour ceux dont l'activité de base implique un suivi régulier et systématique à grande échelle ou un traitement à grande échelle de données sensibles. Un cabinet de taille modeste n'y entre généralement pas, mais il doit désigner un référent identifié, qui figure sur les mentions d'information et répond aux demandes.