DDA 15

RGPD en cabinet d'assurance : santé, durées, registre

Registre, base légale par finalité, données de santé sous exception, durées et purge réelle : le RGPD appliqué au cabinet de courtage, point par point.

· 17 min de lecture · Par Franck CHABEN

Un cabinet d'assurance applique le RGPD en quatre gestes : tenir un registre des traitements avec une base légale par finalité, traiter les données de santé seulement sous l'une des exceptions de l'article 9, fixer une durée de conservation par finalité et purger réellement, encadrer ses prestataires et savoir notifier une violation dans les 72 heures.

Voici une situation que l'on rencontre souvent. Dans un cabinet de courtage de huit personnes, les questionnaires médicaux des dossiers emprunteur sont enregistrés dans le dossier client partagé, accessible à toute l'équipe commerciale, et y restent sans limite de temps. Personne n'a mal agi : c'est simplement l'organisation par défaut de l'outil. Cet article vous aide à la corriger, sans jargon et sans alarmisme.

Il appartient à notre série sur le tronc commun de la formation continue, dont la pièce centrale reste le devoir de conseil en assurance : le recueil des besoins, justement, est l'un des premiers traitements de données du cabinet.

Le RGPD s'applique-t-il vraiment à un petit cabinet ?

Oui, sans exception de taille. Le règlement (UE) 2016/679, applicable depuis le 25 mai 2018, vise tout traitement de données personnelles, quelle que soit la taille de l'entreprise. Un cabinet d'une personne qui tient un fichier clients est responsable de traitement.

La seule dérogation liée à la taille concerne le registre, et elle ne joue presque jamais pour un intermédiaire d'assurance. Nous y revenons plus bas.

Quelle base légale pour chaque traitement ?

L'article 6, paragraphe 1, du RGPD offre six bases légales : le consentement, l'exécution d'un contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public et l'intérêt légitime. Vous n'en choisissez pas une pour le cabinet : vous en retenez une par finalité, et elles ne se cumulent pas.

La CNIL a publié le 16 juillet 2021 une fiche sur les grands traitements du secteur de l'assurance et leurs bases légales. Elle règle l'essentiel de vos questions :

Finalité Base légale retenue par la CNIL Article du RGPD
Étude des besoins, proposition de contrats, appréciation du risque, tarification Exécution du contrat ou de mesures précontractuelles 6.1.b
Gestion des contrats et des clients, exécution des garanties, réclamations, contentieux Exécution du contrat 6.1.b
Lutte contre le blanchiment et le financement du terrorisme, sanctions économiques Obligation légale 6.1.c
Lutte contre la fraude, prévention, fidélisation, qualité de service Intérêt légitime 6.1.f
Prospection commerciale par voie électronique Consentement 6.1.a

Une conséquence mérite d'être connue : un client ne peut pas s'opposer à vos mesures de vigilance LCB-FT en invoquant le RGPD, puisqu'elles reposent sur une obligation légale.

Autre point à surveiller : le fichier de prospects acheté. Vous héritez de la situation du vendeur. Exigez la trace du recueil du consentement, c'est-à-dire le formulaire, la date et le contenu exact de la mention. Une clause affirmant que « les données sont conformes au RGPD » ne constitue pas une preuve.

Faut-il tenir un registre des traitements ?

Oui. L'article 30 du RGPD impose au responsable de traitement de tenir un registre des activités de traitement. Il comporte notamment :

  • le nom et les coordonnées du responsable ;
  • les finalités du traitement ;
  • les catégories de personnes concernées et de données ;
  • les catégories de destinataires ;
  • les transferts vers un pays hors de l'Union, le cas échéant ;
  • les délais prévus pour l'effacement, dans la mesure du possible ;
  • une description générale des mesures de sécurité, dans la mesure du possible.

Pourquoi la dérogation des 250 salariés ne vous concerne pas

L'article 30, paragraphe 5, dispense du registre les entreprises de moins de 250 employés, sauf si le traitement n'est pas occasionnel, s'il comporte un risque pour les droits et libertés des personnes, ou s'il porte sur des catégories particulières de données, dont les données de santé.

Une seule de ces exceptions suffit. Or la gestion clients d'un cabinet est permanente, et l'activité santé, prévoyance ou emprunteur mobilise des données de santé. La dérogation ne joue donc pas.

Deux casquettes, deux registres

Si vous gérez des contrats par délégation d'un assureur, vous agissez aussi pour le compte d'un autre. L'article 30, paragraphe 2, impose alors un second registre, celui du sous-traitant, au contenu distinct. La CNIL propose sur son site un modèle de registre simplifié, utile pour démarrer.

Comment traiter les données de santé ?

C'est le point le plus sensible pour un cabinet qui distribue de la santé, de la prévoyance ou de l'assurance emprunteur.

Le principe est l'interdiction

L'article 9, paragraphe 1, du RGPD interdit de traiter les données concernant la santé, au même titre que les données génétiques, biométriques, l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l'appartenance syndicale et la vie ou l'orientation sexuelles. Vous ne travaillez donc pas sous autorisation, mais sous exception, et une exception se démontre.

Les exceptions utilisables en assurance

L'article 9, paragraphe 2, en prévoit dix. Deux comptent vraiment ici, et la CNIL en a précisé l'usage dans ses fiches du 16 juillet 2021 :

  • l'article 9.2.b, relatif à la protection sociale, couvre les contrats relevant de ce domaine, comme la complémentaire santé, la prévoyance collective ou la retraite supplémentaire ;
  • l'article 9.2.a, le consentement explicite, permet notamment le traitement de données de santé dans des contrats ne relevant pas de la protection sociale, tels que l'assurance emprunteur ou la prévoyance individuelle.

Deux autres points sont utiles à connaître. L'article 9.2.f, relatif à la constatation, à l'exercice ou à la défense d'un droit en justice, n'est mobilisable que dans certaines conditions. L'article 9.2.h, relatif aux soins, est réservé par l'article 9.3 aux professionnels soumis au secret professionnel : un courtier ne peut pas s'en prévaloir.

« Explicite » n'est pas une case pré-cochée

Le consentement explicite suppose un acte positif, spécifique à la santé, distinct de l'acceptation générale des conditions, documenté, et retirable aussi facilement qu'il a été donné. Une phrase noyée dans les conditions générales ne remplit pas ces conditions.

Où se cachent les données de santé

Une donnée de santé est toute information qui révèle un état de santé, présent, passé ou futur. On la trouve souvent là où on ne l'attend pas :

  • dans un champ de commentaire libre : « arrêt de travail en cours » ;
  • dans l'objet d'un courriel : « dossier de M. X, suite infarctus » ;
  • dans un tableau de production : « exclusion dorsale ».

La règle pratique est simple : l'existence d'une surprime ou d'une exclusion n'est pas une donnée de santé, son motif médical en est une.

Trois mesures de cloisonnement

Pour les données de santé, trois décisions règlent l'essentiel :

  1. des habilitations nominatives, limitées aux personnes qui en ont réellement besoin ;
  2. un espace de stockage séparé, avec une journalisation des accès ;
  3. un circuit d'acheminement réservé vers le service médical de l'assureur, jamais une boîte générique.

Ajoutez la minimisation : une donnée de santé dans un fichier commercial n'a pas lieu d'être. Dans les dossiers emprunteur, l'idéal reste que le questionnaire soit rempli par le client seul et transmis directement à l'assureur, comme le prévoit la convention AERAS, que nous détaillons dans notre article sur l'accompagnement d'un emprunteur à risque aggravé.

À retenir

  • Une base légale par finalité, jamais deux : la grille de la CNIL du 16 juillet 2021 couvre l'essentiel des traitements d'un cabinet.
  • La dérogation au registre des moins de 250 salariés ne joue pas pour un cabinet d'assurance.
  • Les données de santé sont interdites par principe ; en emprunteur et prévoyance individuelle, l'exception est le consentement explicite.
  • Une durée de conservation n'existe que si la purge est réellement déclenchée.
  • Une violation se notifie dans les meilleurs délais et, si possible, 72 heures au plus tard.

Ces réflexes font partie du tronc commun de la formation continue des distributeurs. Valider mes 15 h obligatoires.

Combien de temps conserver les données ?

Une donnée n'a pas une vie, elle en a trois : la base active, l'archivage intermédiaire à accès restreint, puis la suppression. Purger, c'est faire passer la donnée d'un étage à l'autre au bon moment. Le principe vient de l'article 5, paragraphe 1, e) du RGPD, la limitation de la conservation.

Les repères de la CNIL pour l'assurance

La fiche de la CNIL du 16 juillet 2021 sur les durées de conservation dans le secteur de l'assurance donne des repères précis :

  • prospect qui n'est pas devenu client : trois ans à compter de la collecte ou du dernier contact émanant du prospect. Au terme de ce délai, vous pouvez le recontacter pour savoir s'il souhaite continuer à recevoir vos offres ; sans réponse positive, les données sont supprimées ou archivées ;
  • défense d'un droit en justice : cinq ans au maximum à compter de la collecte ou du dernier contact ;
  • client : la fiche ne fixe pas de durée unique, elle renvoie aux délais de prescription susceptibles de s'appliquer lorsqu'un contrat est conclu ;
  • assurance vie : trente ans à compter du décès de l'assuré, pour l'action du bénéficiaire.

Les durées issues d'autres textes

Plusieurs durées légales s'ajoutent à ces repères :

Document ou donnée Durée Point de départ Texte
Actions dérivant d'un contrat d'assurance, cas général 2 ans Événement qui y donne naissance C. assur., art. L. 114-1
Assurance vie, bénéficiaire distinct du souscripteur 10 ans, butoir de 30 ans Décès de l'assuré pour le butoir C. assur., art. L. 114-1
Pièces d'identification et de vigilance LCB-FT 5 ans Cessation de la relation d'affaires CMF, art. L. 561-12
Pièces relatives aux opérations LCB-FT 5 ans Exécution de l'opération CMF, art. L. 561-12
Enregistrements des appels avant conclusion d'un contrat 2 ans Communication téléphonique C. assur., art. L. 112-2-2, IV

La prescription n'est pas une durée de conservation en base active

C'est la confusion la plus coûteuse. La prescription justifie un archivage intermédiaire à accès restreint. Elle n'autorise pas à laisser trente ans de données en base active, consultables par toute l'équipe commerciale.

Et après un refus de souscription ?

Nous n'avons pas identifié de position publiée de la CNIL sur la durée de conservation des données de santé après un refus de souscription. En l'absence de doctrine, une conduite prudente consiste à appliquer la durée la plus courte compatible avec la seule finalité restante, la défense d'un droit en justice, à retirer la donnée de santé du dossier commercial dès la notification du refus, à ne conserver que la trace de la décision, et à écrire ce raisonnement dans la colonne « délais d'effacement » du registre.

Le tableau sans purge ne convainc personne

La plupart des outils de gestion archivent sans jamais supprimer. Une durée écrite mais jamais exécutée ne vaut pas grand-chose en contrôle. Demandez par écrit à votre éditeur ce que fait l'outil à l'échéance, et gardez la trace de chaque purge effectuée.

Comment encadrer vos prestataires ?

Éditeur de logiciel, hébergeur, plateforme de signature, gestionnaire délégué : dès que vous confiez des données à un prestataire, l'article 28 du RGPD impose un contrat qui prévoit notamment :

  1. le traitement sur instruction documentée du responsable ;
  2. la confidentialité des personnes autorisées à traiter les données ;
  3. les mesures de sécurité de l'article 32 ;
  4. le respect des conditions de recours à un autre sous-traitant ;
  5. l'assistance pour l'exercice des droits des personnes ;
  6. l'assistance pour la sécurité, les violations et les analyses d'impact ;
  7. la suppression ou la restitution des données à la fin de la prestation ;
  8. la mise à disposition des informations nécessaires et la possibilité d'audits.

Le sous-traitant ne peut pas recruter un autre sous-traitant sans votre autorisation écrite préalable, et il reste pleinement responsable devant vous. La clause la plus souvent absente des contrats d'éditeur est celle de la restitution en fin de prestation. Posez la question avant de signer : que devient votre portefeuille chez un prestataire que vous quittez ?

Les transferts hors de l'Union

Si un prestataire traite des données hors de l'Union européenne, il faut un fondement prévu au chapitre V du RGPD. Pour les États-Unis, la décision d'adéquation (UE) 2023/1795 du 10 juillet 2023, dite Data Privacy Framework, ne couvre que les organisations américaines effectivement certifiées : vérifiez la certification de votre prestataire. À défaut, des clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 peuvent être utilisées.

Que faire en cas de violation de données ?

Une messagerie piratée, un ordinateur portable volé, un courriel envoyé au mauvais destinataire avec des pièces d'identité : ce sont des violations de données personnelles. Trois décisions s'enchaînent.

1. Notifier la CNIL

L'article 33 du RGPD impose au responsable de traitement de notifier la violation à l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Au-delà de 72 heures, la notification est accompagnée des motifs du retard.

Le texte admet un nombre approximatif de personnes et d'enregistrements concernés, et une notification échelonnée. N'attendez donc pas un chiffre exact pour notifier. La CNIL propose un téléservice de notification.

2. Informer les personnes, si le risque est élevé

L'article 34 impose d'informer les personnes concernées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Des données de santé ou des pièces d'identité exposées relèvent souvent de ce cas.

3. Documenter, dans tous les cas

L'article 33, paragraphe 5, impose de documenter toute violation, y compris celles qui ne sont pas notifiées : faits, effets, mesures prises. Un registre interne des violations remplit cette fonction.

Si vous êtes sous-traitant

Lorsque vous gérez des contrats pour le compte d'un assureur, vous êtes souvent sous-traitant. L'article 33, paragraphe 2, vous impose alors de notifier la violation au responsable de traitement, dans les meilleurs délais, et non directement à la CNIL. Identifiez votre rôle avant de choisir le destinataire.

Une compromission de messagerie est aussi la porte d'entrée de la fraude au changement de coordonnées bancaires, que nous traitons dans notre article sur la fraude au changement de RIB.

Faut-il désigner un délégué à la protection des données ?

L'article 37, paragraphe 1, c) du RGPD impose de désigner un délégué lorsque les activités de base consistent en un traitement à grande échelle de catégories particulières de données, dont les données de santé.

Le règlement ne définit pas la grande échelle par un chiffre. Les lignes directrices du groupe de l'article 29 sur les délégués à la protection des données raisonnent par faisceau d'indices : nombre de personnes concernées, volume et variété des données, durée ou permanence du traitement, étendue géographique. Elles citent parmi les exemples de traitement à grande échelle le traitement de données de clients par une compagnie d'assurance dans le cadre de son activité habituelle.

Pour un cabinet fortement positionné en santé ou en emprunteur, la question mérite donc un examen écrit, daté, et versé au dossier de conformité. Pour les autres, la désignation reste possible à titre volontaire.

Quelles sanctions, et quelle posture adopter ?

L'article 83 du RGPD prévoit deux plafonds d'amende administrative. Un registre absent ou incomplet relève du paragraphe 4 : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Une base légale erronée, un consentement invalide ou un manquement aux principes relèvent du paragraphe 5 : jusqu'à 20 millions d'euros ou 4 %.

Ces plafonds ne disent rien du montant prononcé dans un cas donné : la CNIL tient compte de la gravité, de la durée, de la coopération et des mesures prises. La prospection commerciale est un terrain régulier de sanctions : la CNIL a par exemple prononcé le 15 mai 2025 une amende de 900 000 euros à l'encontre de la société Solocal Marketing Services, notamment pour des manquements relatifs au consentement en prospection électronique.

La bonne posture est donc celle d'un cabinet qui peut montrer ses pièces : registre à jour, bases légales justifiées, données de santé cloisonnées, durées écrites et purges tracées, contrats de sous-traitance conformes, procédure de violation prête.

Un plan de mise en conformité en six étapes

  1. Recenser les traitements : prospection, recueil des besoins, souscription, gestion, sinistres, réclamations, LCB-FT, paie si vous avez des salariés.
  2. Remplir le registre avec une base légale par finalité, en vous appuyant sur la grille de la CNIL.
  3. Cloisonner les données de santé : habilitations, stockage séparé, circuit d'envoi réservé.
  4. Écrire le tableau des durées par finalité et programmer la purge avec votre éditeur.
  5. Relire les contrats de vos prestataires au regard de l'article 28.
  6. Préparer la procédure de violation : qui décide, qui notifie, avec quel modèle, et le registre interne.

Aucune de ces étapes n'exige un budget important. Elles exigent surtout d'être faites une fois, datées, puis relues chaque année.

Questions fréquentes

Un courtier en assurance doit-il tenir un registre RGPD ?

Oui. L'article 30 du RGPD impose un registre des activités de traitement. La dérogation pour les entreprises de moins de 250 employés ne joue pas lorsque le traitement n'est pas occasionnel ou porte sur des données de santé, ce qui est le cas de la gestion clients d'un cabinet. Si vous gérez des contrats pour un assureur, un second registre de sous-traitant s'ajoute.

Quelle base légale pour traiter les données de santé en assurance emprunteur ?

Les données de santé sont interdites par principe par l'article 9 du RGPD. Selon la fiche de la CNIL du 16 juillet 2021, le consentement explicite de l'article 9.2.a permet notamment leur traitement dans les contrats ne relevant pas de la protection sociale, comme l'assurance emprunteur ou la prévoyance individuelle. Ce consentement doit être spécifique, documenté et retirable.

Combien de temps conserver les données d'un prospect ?

La CNIL retient trois ans à compter de la collecte ou du dernier contact émanant du prospect qui n'est pas devenu client. Au terme de ce délai, vous pouvez lui demander s'il souhaite continuer à recevoir vos offres. Sans réponse positive, les données sont supprimées ou archivées. Pour la seule défense d'un droit en justice, la durée maximale est de cinq ans.

Combien de temps conserver un dossier client en assurance ?

Il n'existe pas de durée unique. La CNIL renvoie aux délais de prescription applicables : deux ans en principe selon l'article L. 114-1 du code des assurances, dix ans en assurance vie lorsque le bénéficiaire est distinct du souscripteur, avec un butoir de trente ans à compter du décès. Les pièces LCB-FT se conservent cinq ans selon l'article L. 561-12 du code monétaire et financier.

Dans quel délai notifier une violation de données à la CNIL ?

L'article 33 du RGPD impose une notification dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf absence de risque pour les personnes. Au-delà, la notification précise les motifs du retard. Si vous agissez comme sous-traitant d'un assureur, vous notifiez la violation à l'assureur, responsable de traitement, et non à la CNIL.

Un client peut-il refuser les vérifications LCB-FT au nom du RGPD ?

Non. La CNIL rattache la lutte contre le blanchiment et le financement du terrorisme à la base légale de l'obligation légale, prévue à l'article 6.1.c du RGPD. Le client ne peut donc pas s'opposer à ce traitement. Vous restez en revanche tenu de l'informer, de limiter les données aux besoins de la vigilance et de les conserver pendant la durée légale.

Un cabinet de courtage doit-il nommer un DPO ?

L'article 37 du RGPD impose un délégué lorsque l'activité de base consiste en un traitement à grande échelle de données sensibles, dont la santé. Aucun seuil chiffré n'est fixé : les lignes directrices européennes raisonnent par faisceau d'indices. Un cabinet très présent en santé ou en emprunteur doit donc analyser la question par écrit ; les autres peuvent en désigner un volontairement.

Sources

Pour aller plus loin, notre module RGPD appliqué au cabinet reprend ces points sur des cas pratiques. Le parcours de 15 heures est proposé à 139 euros en tarif direct ; les possibilités de prise en charge selon votre statut figurent sur la page financement, sous réserve d'acceptation par le financeur. Valider mes 15 h obligatoires.

Article rédigé par Franck CHABEN, mis à jour le 19 septembre 2026.

Prêt à valider vos 15 heures de formation DDA ?

Le parcours se suit entièrement à distance, en séquences consécutives ou non. L'attestation est délivrée à la clôture du parcours, après contrôle du temps de connexion, avec son relevé de connexion horodaté.

Articles liés

Tronc commun

Rémunération du courtier : commissions, honoraires, transparence

Le courtier annonce avant la souscription la nature de sa rémunération : commission, honoraire, autre avantage ou combinaison, et le montant de tout honoraire.

· 15 min de lecture

Lire l'article
Réglementation

Recommandations ACPR : la liste utile au distributeur

Trois recommandations ACPR de 2024 structurent la distribution : gouvernance produit, réclamations, recueil des besoins. La liste utile et leur portée exacte.

· 16 min de lecture

Lire l'article
Spécialités

PER individuel : conseiller l'entrée et la sortie

PER individuel : déduire ou non les versements, cas de déblocage, sortie en capital ou en rente, fiscalité et transmission. La méthode de conseil pas à pas.

· 16 min de lecture

Lire l'article
Financement

Formation DDA : charge déductible et traitement comptable

Vos 15 heures DDA sont une charge déductible : frais généraux pour une société ou un BIC, dépense professionnelle pour un BNC. La méthode, statut par statut.

· 15 min de lecture

Lire l'article
Financement

Subrogation ou remboursement : qui avance les frais ?

AGEFICE et FIF PL remboursent après la formation : vous avancez les frais. Chez l'OPCO Atlas, la subrogation cesse le 1er octobre 2026, sauf exceptions.

· 15 min de lecture

Lire l'article
Tronc commun

Vente à distance d'assurance : information et renonciation

Vente d'assurance à distance : informations à remettre avant la conclusion, renonciation de 14 jours ou 30 jours en vie, point de départ et preuve à garder.

· 15 min de lecture

Lire l'article
Tronc commun

Signature électronique : quel niveau eIDAS pour un contrat ?

Signature simple, avancée ou qualifiée : ce que dit le règlement eIDAS, ce que chaque niveau prouve, et comment le choisir selon l'enjeu de chaque acte.

· 15 min de lecture

Lire l'article
Tronc commun

Réclamations en assurance : délais, registre et médiation

Une réclamation se reconnaît au mécontentement : accusé sous 10 jours ouvrables, réponse sous 2 mois, trace écrite et médiateur mentionné dans chaque réponse.

· 16 min de lecture

Lire l'article