Matière du tronc commun
RGPD au cabinet d'assurance : registre, données de santé et durées de conservation
Un cabinet d'assurance traite des données personnelles à presque chaque geste : recueil des besoins, tarification, souscription, gestion des sinistres, réclamations. Le règlement général sur la protection des données lui impose d'identifier la base légale de chaque traitement, de tenir le registre prévu à son article 30, de fixer des durées de conservation par finalité et de les appliquer. Les données de santé relèvent en outre du régime renforcé de l'article 9, qui interdit leur traitement par principe et ne l'autorise que par exception : elles se cloisonnent, y compris à l'intérieur du cabinet.
Dans le parcours : module 03, Conformité, prévention des risques et déontologie, 3 h.
Le registre des traitements, et pourquoi l'exemption ne joue pas
L'article 30 du règlement dispense les organismes de moins de deux cent cinquante salariés de tenir un registre, mais assortit cette dispense de trois exceptions : le traitement n'est pas occasionnel, il comporte un risque pour les droits et libertés, ou il porte sur des catégories particulières de données.
Un cabinet d'assurance coche au moins la première, souvent la troisième. La gestion d'un portefeuille n'a rien d'occasionnel, et le traitement de données de santé en prévoyance, en santé ou en emprunteur relève des catégories particulières. En pratique, l'exemption ne s'applique presque jamais.
Le registre n'est pas un document de façade : il sert à savoir ce que l'on détient, pourquoi, pour combien de temps et avec qui on le partage. C'est aussi la première pièce demandée en cas de contrôle, et celle qui révèle immédiatement si le reste a été fait.
Les données de santé, à part du reste
Le questionnaire médical, un certificat, un compte rendu d'hospitalisation, une déclaration d'état de santé en assurance emprunteur : toutes ces pièces relèvent de l'article 9 du règlement. Leur traitement est interdit par principe et n'est permis que dans les cas limitativement prévus, au premier rang desquels le consentement explicite de la personne.
Le cloisonnement est la conséquence pratique de ce régime. Les personnes qui ont besoin d'accéder à ces données pour exercer leur mission y accèdent, les autres non, et cela se traduit par des droits d'accès distincts, pas par une consigne orale.
Le support papier n'échappe à rien. Un dossier médical laissé sur un bureau, une armoire non fermée, une corbeille non sécurisée sont des défauts de sécurité au même titre qu'un partage de fichiers mal configuré.
Conserver, puis purger
Une durée de conservation se fixe par finalité, et non pour l'ensemble d'un dossier. Un devis non transformé, un contrat en cours, un contrat résilié et un sinistre clos ne se conservent pas aussi longtemps, et la durée applicable tient compte des délais de prescription propres à l'assurance.
La purge doit exister ailleurs que dans la procédure. Une politique de conservation écrite mais jamais appliquée produit exactement l'effet inverse de celui recherché : elle documente le manquement.
La sous-traitance et les transferts se documentent également. Un outil de gestion hébergé par un tiers, un prestataire de relance, un service d'analyse : chacun est un sous-traitant, avec le contrat et les garanties que cela suppose.
La violation de données, et ses délais
Une violation de données n'est pas seulement une cyberattaque. Un courriel envoyé au mauvais destinataire, un dossier perdu, un accès resté ouvert à un ancien collaborateur en sont aussi.
Le règlement impose de notifier la violation à l'autorité de contrôle dans les meilleurs délais et, lorsque c'est possible, dans les soixante-douze heures, sauf si elle n'est pas susceptible d'engendrer un risque. Ce délai court à partir de la prise de connaissance, ce qui suppose que quelqu'un, dans le cabinet, soit en mesure de la constater.
Lorsque le risque pour les personnes est élevé, la communication à ces personnes s'ajoute à la notification. C'est là que le cloisonnement des données de santé montre sa valeur : il réduit l'ampleur d'une violation avant même qu'elle survienne.
Ce que vous savez faire à la sortie
- Tenir le registre des traitements du cabinet et le maintenir à jour
- Appliquer le régime renforcé des données de santé et cloisonner les accès
- Fixer des durées de conservation par finalité, et les appliquer réellement
- Réagir à une violation de données dans les délais prévus
Cette matière dans le parcours complet
Elle appartient au module 03, Conformité, prévention des risques et déontologie. Le parcours se suit entièrement à distance, en séquences consécutives ou non, et l'attestation est délivrée à la clôture du parcours, après contrôle du temps de connexion.
Les autres matières
- Statut ORIAS : les quatre catégories d'intermédiaire et leurs conditions d'exercice
- Devoir de conseil : les trois niveaux, et la preuve qui va avec
- Lutte contre le blanchiment : vigilance, soupçon et déclaration à Tracfin
- Vente à distance et démarchage téléphonique en assurance
- Gouvernance et surveillance des produits : ce que le distributeur doit tenir
- Information précontractuelle : document d'entrée en relation, IPID et DIC
- Réclamations et médiation : délais, circuit et exploitation
- Intelligence artificielle et cybersécurité au cabinet d'assurance
Selon votre situation d'exercice
- Collaborateur d'agence générale d'assurance
- Mandataire en réseau d'assurance
- Conseiller bancaire distribuant de l'assurance
- Gestionnaire de contrats en back office
- Salarié en contact direct avec la clientèle
- Dirigeant et mandataire social d'un cabinet
- Combien d'heures de formation DDA faut-il faire par an ?
- Qui est soumis aux quinze heures de formation DDA ?
- Que se passe-t-il si je n'ai pas fait mes quinze heures ?
- La formation DDA en ligne est-elle valable ?
Quel parcours vous concerne ?
Les quinze heures sont les mêmes pour tout le monde, et le tronc commun de onze heures aussi. Ce qui se choisit, ce sont les quatre heures de spécialisation : prenez celle des produits que vous distribuez le plus.
- IARDFormation DDA 15h Dommages5 modules · 139 € net de taxeEn savoir plus
- PersonnesFormation DDA 15h Prévoyance5 modules · 139 € net de taxeEn savoir plus
- ÉpargneFormation DDA 15h Vie5 modules · 139 € net de taxeEn savoir plus
- EmprunteurFormation DDA 15h Emprunteur5 modules · 139 € net de taxeEn savoir plus
