Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

RGPD courtier : dossiers, santé et prospection

Courtiers en assurance : qualifiez les rôles, protégez les données de santé et adaptez la prospection aux règles applicables en 2026.

Un courtier ne peut pas traiter de la même manière une demande de devis, un questionnaire médical, une pièce de vigilance et une liste de prospects. Chaque usage appelle une justification, des destinataires et une durée propres. Les évolutions de 2026 rendent particulièrement nécessaire la distinction entre remboursement de soins, sélection du risque et démarchage.

Décrire le dossier avant de choisir une base légale

Partez du parcours réel : demande, comparaison, conseil, proposition, souscription, suivi et éventuel sinistre. Pour chaque étape, notez les données nécessaires et les acteurs qui les reçoivent. Le devoir de conseil n’autorise pas une collecte illimitée ni l’envoi du dossier complet à tous les partenaires.

L’ACPR rappelle les obligations d’information et de conseil des distributeurs, notamment dans sa communication sur la distribution d’assurance emprunteur. Elles doivent être traduites en demandes précises, proportionnées au contrat recherché.

Distinguez les mesures précontractuelles demandées par la personne, les obligations légales effectivement applicables, la gestion d’un contentieux et la prospection. Une même fiche client peut servir plusieurs traitements sans que tous reposent sur le contrat. L’Art. 6(1)(b) ne couvre que les opérations nécessaires au contrat avec la personne ou aux démarches prises à sa demande ; l’Art. 6(1)(c) exige une obligation identifiable. Source : chapitre II du RGPD.

Courtier, assureur et comparateur : qualifier chaque opération

La profession de courtier ne détermine pas à elle seule tous les rôles. Le cabinet peut décider des finalités et moyens de sa gestion de clientèle, puis exécuter une opération précisément déléguée pour un autre acteur. Il faut examiner les décisions réelles, et non seulement le nom du contrat commercial.

Un assureur, un comparateur et un vendeur de contacts ne sont donc pas automatiquement les sous-traitants du cabinet. Vérifiez qui décide des usages, des destinataires et de la conservation. Pour une véritable sous-traitance, le questionnaire de contrôle du prestataire aide à préparer l’encadrement prévu par l’Art. 28.

Données de santé : distinguer souscription et remboursement

Le traitement d’une donnée de santé requiert une base de l’Art. 6 et une exception de l’Art. 9(2). Le consentement explicite n’est pas l’unique exception prévue par le RGPD ; il ne faut pas non plus supposer que le simple besoin commercial suffit à justifier le traitement.

Depuis le 27 juin 2026, les Art. L. 135-1 à L. 135-5 du Code des assurances encadrent certains traitements par les entreprises d’assurance pour la couverture des frais de maladie, maternité ou accident. Les finalités visées concernent notamment le remboursement, le contrôle contractuel et la défense des droits. Le dispositif prévoit des habilitations strictes et un stockage dans l’Espace économique européen. Il ne donne pas au courtier une autorisation générale d’utiliser les diagnostics pour sélectionner un risque ou alimenter son CRM. L’article 21 exclut les finalités commerciales, tarifaires, d’évaluation des risques ou de segmentation pour les données traitées dans ce cadre. Sources : section du Code des assurances et article 21 de la loi du 25 juin 2026.

Si le cabinet intervient dans une gestion déléguée, qualifiez sa mission, ses instructions et les garanties applicables. Le guide RGPD et mutuelles explique le régime voisin des organismes mutualistes. N’étendez pas un régime de remboursement de soins à la souscription d’un autre produit.

En assurance emprunteur, vérifiez d’abord si un questionnaire médical peut être demandé. L’Art. L. 113-2-1 interdit certaines demandes d’information de santé ou d’examen lorsque les conditions sont réunies, dont une part assurée de l’encours cumulé ne dépassant pas 200 000 euros par assuré et un remboursement intervenant avant le soixantième anniversaire. Ce n’est pas un plafond apprécié seulement sur le nouveau prêt : texte applicable.

Réduire les accès et les transmissions

Évitez de joindre les pièces médicales au dossier commercial accessible à toute l’équipe. Identifiez les personnes habilitées, le canal de transmission, les copies de travail et les exports. Lorsque la procédure permet une transmission directe au service médical compétent, ne créez pas inutilement un exemplaire supplémentaire au cabinet.

Pour les opérations soumises à vigilance LCB-FT, documentez le champ d’assujettissement et les justificatifs exigés. Le guide KYC et RGPD aide à distinguer vérification nécessaire et collecte excessive. L’Art. L. 561-12 prévoit notamment cinq ans après la fin de la relation pour certains documents de vigilance et cinq ans après leur exécution pour les opérations ; il ne fixe pas une durée unique de tout dossier d’assurance. Source : Code monétaire et financier.

Prospection : vérifier le canal et la preuve

Depuis le 11 août 2026, l’Art. L. 223-1 du Code de la consommation pose le principe du consentement préalable au démarchage téléphonique du consommateur. Il prévoit une exception encadrée pour certaines sollicitations liées à un contrat en cours. La preuve du consentement incombe au professionnel : article applicable.

Une vérification Bloctel ou la présence du numéro dans un formulaire ne suffit donc pas à établir, à elle seule, la permission d’appeler. Les règles particulières à la distribution d’assurance doivent également être examinées. Pour le courrier électronique et le SMS, appliquez le régime du canal, les conditions de collecte et les possibilités d’opposition décrites dans le guide sur la prospection commerciale.

Définir des durées et une gouvernance adaptées

Séparez devis abandonné, contrat actif, preuve du conseil, sinistre, pièces médicales et vigilance. Les prescriptions propres à l’assurance ne constituent pas automatiquement une durée de conservation pour toutes ces données. Documentez le texte ou le besoin de preuve, le point de départ et les accès en archivage.

La désignation obligatoire d’un DPO s’apprécie notamment au regard des activités de base, du suivi régulier et systématique à grande échelle et du traitement à grande échelle de données relevant des Art. 9 ou 10. Quelques dossiers médicaux ou un seuil arbitraire de clients ne suffisent pas à conclure. L’AIPD dépend également des risques et des listes applicables. Source : Art. 35 et 37 du RGPD.

Ce qu’il faut retenir

  • Distinguez conseil, souscription, gestion de soins et prospection.
  • Le régime sanitaire de 2026 ne permet pas un usage commercial général des données de santé.
  • Les rôles des partenaires et les durées doivent suivre les opérations réelles.
  • Le démarchage téléphonique du consommateur exige désormais de vérifier le consentement préalable ou une exception applicable.

FAQ

Le courtier peut-il conserver toutes les pièces reçues ?

Non. La réception d’une pièce ne démontre pas sa nécessité pour tous les usages. Il faut définir qui peut la consulter, pourquoi et pendant combien de temps.

Le consentement permet-il de demander un questionnaire médical interdit ?

Non. Le consentement RGPD ne neutralise pas une interdiction sectorielle. Vérifiez d’abord les conditions de l’Art. L. 113-2-1 pour le prêt concerné.

Le cabinet est-il toujours sous-traitant de l’assureur ?

Non. Les responsabilités se qualifient opération par opération selon les finalités et moyens effectivement déterminés. Un mandat commercial ne suffit pas à établir une qualification RGPD unique.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →