RGPD courtier : dossiers, santé et prospection
Courtiers en assurance : qualifiez les rôles, protégez les données de santé et adaptez la prospection aux règles applicables en 2026.
- Décrire le dossier avant de choisir une base légale
- Courtier, assureur et comparateur : qualifier chaque opération
- Données de santé : distinguer souscription et remboursement
- Réduire les accès et les transmissions
- Prospection : vérifier le canal et la preuve
- Définir des durées et une gouvernance adaptées
- Ce qu’il faut retenir
- FAQ
Un courtier ne peut pas traiter de la même manière une demande de devis, un questionnaire médical, une pièce de vigilance et une liste de prospects. Chaque usage appelle une justification, des destinataires et une durée propres. Les évolutions de 2026 rendent particulièrement nécessaire la distinction entre remboursement de soins, sélection du risque et démarchage.
Décrire le dossier avant de choisir une base légale
Partez du parcours réel : demande, comparaison, conseil, proposition, souscription, suivi et éventuel sinistre. Pour chaque étape, notez les données nécessaires et les acteurs qui les reçoivent. Le devoir de conseil n’autorise pas une collecte illimitée ni l’envoi du dossier complet à tous les partenaires.
L’ACPR rappelle les obligations d’information et de conseil des distributeurs, notamment dans sa communication sur la distribution d’assurance emprunteur. Elles doivent être traduites en demandes précises, proportionnées au contrat recherché.
Distinguez les mesures précontractuelles demandées par la personne, les obligations légales effectivement applicables, la gestion d’un contentieux et la prospection. Une même fiche client peut servir plusieurs traitements sans que tous reposent sur le contrat. L’Art. 6(1)(b) ne couvre que les opérations nécessaires au contrat avec la personne ou aux démarches prises à sa demande ; l’Art. 6(1)(c) exige une obligation identifiable. Source : chapitre II du RGPD.
Courtier, assureur et comparateur : qualifier chaque opération
La profession de courtier ne détermine pas à elle seule tous les rôles. Le cabinet peut décider des finalités et moyens de sa gestion de clientèle, puis exécuter une opération précisément déléguée pour un autre acteur. Il faut examiner les décisions réelles, et non seulement le nom du contrat commercial.
Un assureur, un comparateur et un vendeur de contacts ne sont donc pas automatiquement les sous-traitants du cabinet. Vérifiez qui décide des usages, des destinataires et de la conservation. Pour une véritable sous-traitance, le questionnaire de contrôle du prestataire aide à préparer l’encadrement prévu par l’Art. 28.
Données de santé : distinguer souscription et remboursement
Le traitement d’une donnée de santé requiert une base de l’Art. 6 et une exception de l’Art. 9(2). Le consentement explicite n’est pas l’unique exception prévue par le RGPD ; il ne faut pas non plus supposer que le simple besoin commercial suffit à justifier le traitement.
Depuis le 27 juin 2026, les Art. L. 135-1 à L. 135-5 du Code des assurances encadrent certains traitements par les entreprises d’assurance pour la couverture des frais de maladie, maternité ou accident. Les finalités visées concernent notamment le remboursement, le contrôle contractuel et la défense des droits. Le dispositif prévoit des habilitations strictes et un stockage dans l’Espace économique européen. Il ne donne pas au courtier une autorisation générale d’utiliser les diagnostics pour sélectionner un risque ou alimenter son CRM. L’article 21 exclut les finalités commerciales, tarifaires, d’évaluation des risques ou de segmentation pour les données traitées dans ce cadre. Sources : section du Code des assurances et article 21 de la loi du 25 juin 2026.
Si le cabinet intervient dans une gestion déléguée, qualifiez sa mission, ses instructions et les garanties applicables. Le guide RGPD et mutuelles explique le régime voisin des organismes mutualistes. N’étendez pas un régime de remboursement de soins à la souscription d’un autre produit.
En assurance emprunteur, vérifiez d’abord si un questionnaire médical peut être demandé. L’Art. L. 113-2-1 interdit certaines demandes d’information de santé ou d’examen lorsque les conditions sont réunies, dont une part assurée de l’encours cumulé ne dépassant pas 200 000 euros par assuré et un remboursement intervenant avant le soixantième anniversaire. Ce n’est pas un plafond apprécié seulement sur le nouveau prêt : texte applicable.
Réduire les accès et les transmissions
Évitez de joindre les pièces médicales au dossier commercial accessible à toute l’équipe. Identifiez les personnes habilitées, le canal de transmission, les copies de travail et les exports. Lorsque la procédure permet une transmission directe au service médical compétent, ne créez pas inutilement un exemplaire supplémentaire au cabinet.
Pour les opérations soumises à vigilance LCB-FT, documentez le champ d’assujettissement et les justificatifs exigés. Le guide KYC et RGPD aide à distinguer vérification nécessaire et collecte excessive. L’Art. L. 561-12 prévoit notamment cinq ans après la fin de la relation pour certains documents de vigilance et cinq ans après leur exécution pour les opérations ; il ne fixe pas une durée unique de tout dossier d’assurance. Source : Code monétaire et financier.
Prospection : vérifier le canal et la preuve
Depuis le 11 août 2026, l’Art. L. 223-1 du Code de la consommation pose le principe du consentement préalable au démarchage téléphonique du consommateur. Il prévoit une exception encadrée pour certaines sollicitations liées à un contrat en cours. La preuve du consentement incombe au professionnel : article applicable.
Une vérification Bloctel ou la présence du numéro dans un formulaire ne suffit donc pas à établir, à elle seule, la permission d’appeler. Les règles particulières à la distribution d’assurance doivent également être examinées. Pour le courrier électronique et le SMS, appliquez le régime du canal, les conditions de collecte et les possibilités d’opposition décrites dans le guide sur la prospection commerciale.
Définir des durées et une gouvernance adaptées
Séparez devis abandonné, contrat actif, preuve du conseil, sinistre, pièces médicales et vigilance. Les prescriptions propres à l’assurance ne constituent pas automatiquement une durée de conservation pour toutes ces données. Documentez le texte ou le besoin de preuve, le point de départ et les accès en archivage.
La désignation obligatoire d’un DPO s’apprécie notamment au regard des activités de base, du suivi régulier et systématique à grande échelle et du traitement à grande échelle de données relevant des Art. 9 ou 10. Quelques dossiers médicaux ou un seuil arbitraire de clients ne suffisent pas à conclure. L’AIPD dépend également des risques et des listes applicables. Source : Art. 35 et 37 du RGPD.
Ce qu’il faut retenir
- Distinguez conseil, souscription, gestion de soins et prospection.
- Le régime sanitaire de 2026 ne permet pas un usage commercial général des données de santé.
- Les rôles des partenaires et les durées doivent suivre les opérations réelles.
- Le démarchage téléphonique du consommateur exige désormais de vérifier le consentement préalable ou une exception applicable.
FAQ
Le courtier peut-il conserver toutes les pièces reçues ?
Non. La réception d’une pièce ne démontre pas sa nécessité pour tous les usages. Il faut définir qui peut la consulter, pourquoi et pendant combien de temps.
Le consentement permet-il de demander un questionnaire médical interdit ?
Non. Le consentement RGPD ne neutralise pas une interdiction sectorielle. Vérifiez d’abord les conditions de l’Art. L. 113-2-1 pour le prêt concerné.
Le cabinet est-il toujours sous-traitant de l’assureur ?
Non. Les responsabilités se qualifient opération par opération selon les finalités et moyens effectivement déterminés. Un mandat commercial ne suffit pas à établir une qualification RGPD unique.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.