DDA 15

Matière du tronc commun

RGPD au cabinet d'assurance : registre, données de santé et durées de conservation

Un cabinet d'assurance traite des données personnelles à presque chaque geste : recueil des besoins, tarification, souscription, gestion des sinistres, réclamations. Le règlement général sur la protection des données lui impose d'identifier la base légale de chaque traitement, de tenir le registre prévu à son article 30, de fixer des durées de conservation par finalité et de les appliquer. Les données de santé relèvent en outre du régime renforcé de l'article 9, qui interdit leur traitement par principe et ne l'autorise que par exception : elles se cloisonnent, y compris à l'intérieur du cabinet.

Dans le parcours : module 03, Conformité, prévention des risques et déontologie, 3 h.

Le registre des traitements, et pourquoi l'exemption ne joue pas

L'article 30 du règlement dispense les organismes de moins de deux cent cinquante salariés de tenir un registre, mais assortit cette dispense de trois exceptions : le traitement n'est pas occasionnel, il comporte un risque pour les droits et libertés, ou il porte sur des catégories particulières de données.

Un cabinet d'assurance coche au moins la première, souvent la troisième. La gestion d'un portefeuille n'a rien d'occasionnel, et le traitement de données de santé en prévoyance, en santé ou en emprunteur relève des catégories particulières. En pratique, l'exemption ne s'applique presque jamais.

Le registre n'est pas un document de façade : il sert à savoir ce que l'on détient, pourquoi, pour combien de temps et avec qui on le partage. C'est aussi la première pièce demandée en cas de contrôle, et celle qui révèle immédiatement si le reste a été fait.

Les données de santé, à part du reste

Le questionnaire médical, un certificat, un compte rendu d'hospitalisation, une déclaration d'état de santé en assurance emprunteur : toutes ces pièces relèvent de l'article 9 du règlement. Leur traitement est interdit par principe et n'est permis que dans les cas limitativement prévus, au premier rang desquels le consentement explicite de la personne.

Le cloisonnement est la conséquence pratique de ce régime. Les personnes qui ont besoin d'accéder à ces données pour exercer leur mission y accèdent, les autres non, et cela se traduit par des droits d'accès distincts, pas par une consigne orale.

Le support papier n'échappe à rien. Un dossier médical laissé sur un bureau, une armoire non fermée, une corbeille non sécurisée sont des défauts de sécurité au même titre qu'un partage de fichiers mal configuré.

Conserver, puis purger

Une durée de conservation se fixe par finalité, et non pour l'ensemble d'un dossier. Un devis non transformé, un contrat en cours, un contrat résilié et un sinistre clos ne se conservent pas aussi longtemps, et la durée applicable tient compte des délais de prescription propres à l'assurance.

La purge doit exister ailleurs que dans la procédure. Une politique de conservation écrite mais jamais appliquée produit exactement l'effet inverse de celui recherché : elle documente le manquement.

La sous-traitance et les transferts se documentent également. Un outil de gestion hébergé par un tiers, un prestataire de relance, un service d'analyse : chacun est un sous-traitant, avec le contrat et les garanties que cela suppose.

La violation de données, et ses délais

Une violation de données n'est pas seulement une cyberattaque. Un courriel envoyé au mauvais destinataire, un dossier perdu, un accès resté ouvert à un ancien collaborateur en sont aussi.

Le règlement impose de notifier la violation à l'autorité de contrôle dans les meilleurs délais et, lorsque c'est possible, dans les soixante-douze heures, sauf si elle n'est pas susceptible d'engendrer un risque. Ce délai court à partir de la prise de connaissance, ce qui suppose que quelqu'un, dans le cabinet, soit en mesure de la constater.

Lorsque le risque pour les personnes est élevé, la communication à ces personnes s'ajoute à la notification. C'est là que le cloisonnement des données de santé montre sa valeur : il réduit l'ampleur d'une violation avant même qu'elle survienne.

Ce que vous savez faire à la sortie

  • Tenir le registre des traitements du cabinet et le maintenir à jour
  • Appliquer le régime renforcé des données de santé et cloisonner les accès
  • Fixer des durées de conservation par finalité, et les appliquer réellement
  • Réagir à une violation de données dans les délais prévus

Cette matière dans le parcours complet

Elle appartient au module 03, Conformité, prévention des risques et déontologie. Le parcours se suit entièrement à distance, en séquences consécutives ou non, et l'attestation est délivrée à la clôture du parcours, après contrôle du temps de connexion.

Quel parcours vous concerne ?

Les quinze heures sont les mêmes pour tout le monde, et le tronc commun de onze heures aussi. Ce qui se choisit, ce sont les quatre heures de spécialisation : prenez celle des produits que vous distribuez le plus.