Un cabinet de courtage collecte des données particulièrement sensibles : coordonnées, santé, revenus, patrimoine, situation familiale. Le RGPD (Règlement Général sur la Protection des Données) impose un cadre strict à leur gestion. Les amendes CNIL peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires. Ce guide 2026 vous explique tout.
Le RGPD, c'est quoi exactement ?
Le Règlement Général sur la Protection des Données (RGPD ou GDPR) est le règlement européen 2016/679, entré en vigueur le 25 mai 2018. Il régit la collecte, le traitement, le stockage et la circulation des données personnelles de tous les résidents de l'Union européenne.
En France, il est complété par la loi Informatique et Libertés modifiée en 2018.
Pourquoi le RGPD concerne particulièrement les courtiers ?
Les cabinets de courtage sont doublement exposés :
- Volume de données : un cabinet actif gère souvent 500 à 5000 clients avec leurs données patrimoniales complètes
- Sensibilité des données : santé (assurance santé, prévoyance), revenus (assurance-vie), enfants (prévoyance familiale)
Ces données sont classées « sensibles » par le RGPD (art. 9), avec des règles renforcées.
Les 6 obligations concrètes du courtier RGPD
1. Le registre des traitements
Vous devez tenir à jour un registre écrit de tous les traitements de données que vous effectuez :
- Objet du traitement (souscription, gestion, prospection)
- Base légale (contrat, consentement, obligation légale)
- Types de données collectées
- Catégories de personnes concernées
- Destinataires (assureurs, sous-traitants)
- Durée de conservation
- Mesures de sécurité
La CNIL fournit un modèle gratuit.
2. L'information des personnes
Vous devez informer chaque client, au moment de la collecte :
- Qui vous êtes (identité + coordonnées)
- Pourquoi vous collectez ces données
- Sur quelle base légale
- Combien de temps vous les conservez
- Quels sont ses droits
- Comment il peut se plaindre à la CNIL
Concrètement, cela se fait via une mention d'information sur vos formulaires + une politique de confidentialité sur votre site web.
3. Le respect des droits des personnes
Vos clients disposent de 8 droits :
- Droit d'accès : obtenir copie des données que vous détenez
- Droit de rectification : corriger une donnée erronée
- Droit à l'effacement (« droit à l'oubli »)
- Droit à la limitation du traitement
- Droit à la portabilité
- Droit d'opposition
- Droit relatif au profilage automatisé
- Droit de porter réclamation à la CNIL
Vous devez répondre sous 1 mois maximum (prolongeable de 2 mois si complexe).
4. La sécurisation des données
Mesures techniques et organisationnelles obligatoires :
- Chiffrement des données en transit (HTTPS) et au repos
- Authentification forte pour accéder au CRM
- Sauvegardes régulières testées
- Journalisation des accès aux données sensibles
- Politique de mots de passe stricte
- Formation du personnel à la cybersécurité
5. La gestion des sous-traitants
Vos sous-traitants qui accèdent aux données (CRM, comptable, hébergeur, prestataire IT) doivent être :
- Sélectionnés selon leurs garanties RGPD
- Encadrés par un contrat de sous-traitance conforme (art. 28 RGPD)
- Contrôlés régulièrement
6. La notification des violations de données
En cas de violation de données (vol, piratage, fuite), vous devez :
- Notifier la CNIL sous 72h
- Informer les personnes concernées si risque élevé
- Documenter l'incident dans un registre dédié
Ai-je besoin d'un DPO (Délégué à la Protection des Données) ?
Le DPO est obligatoire si :
- Vous effectuez du suivi régulier à grande échelle (>100 000 personnes)
- Vous traitez des données sensibles à grande échelle (santé notamment)
Pour un cabinet de courtage avec <500 clients, ce n'est pas obligatoire mais fortement recommandé. Solutions :
- DPO interne (souvent le dirigeant en TPE)
- DPO externe mutualisé : ~1 500 à 3 000 €/an
- DPO en temps partagé : ~200 €/mois pour un accompagnement mensuel
Sanctions CNIL en 2026
Les amendes RGPD peuvent atteindre :
- 10 M€ ou 2% du CA annuel mondial pour manquements « procéduraux » (registre absent, information insuffisante)
- 20 M€ ou 4% du CA annuel mondial pour manquements « majeurs » (transfert illégal, traitement sans base légale)
Sanctions récentes contre des courtiers (2024-2025)
| Cabinet | Manquement | Amende CNIL |
|---|---|---|
| Grand courtier grossiste | Prospection sans consentement 200 K contacts | 2 M€ |
| Cabinet en ligne | Cookies non conformes | 150 000 € |
| Cabinet spécialisé santé | Fuite de données médicales | 800 000 € |
Plan d'action RGPD en 8 étapes
- Nommer un référent (DPO interne ou externe)
- Cartographier les traitements (registre)
- Vérifier la base légale de chaque traitement
- Rédiger les mentions d'information (site + formulaires)
- Mettre en place la sécurité technique (chiffrement, mots de passe, backup)
- Signer des accords de sous-traitance conformes
- Former le personnel aux bonnes pratiques
- Auditer annuellement la conformité
Focus : les cookies sur votre site web
Depuis 2020, la CNIL contrôle activement les cookies. Votre site doit :
- Afficher un bandeau de consentement conforme (accepter/refuser aussi visibles)
- Ne déposer aucun cookie non essentiel avant consentement
- Permettre de retirer le consentement facilement
- Documenter les preuves de consentement
Outils recommandés : Axeptio, Didomi, Cookiebot (à partir de ~10 €/mois).
Bonnes pratiques quotidiennes
- Ne jamais envoyer d'informations sensibles en clair par email (utiliser un envoi sécurisé)
- Ne pas stocker les mots de passe en Excel ou Post-it
- Utiliser un gestionnaire de mots de passe (1Password, Bitwarden)
- Activer l'authentification à deux facteurs partout
- Chiffrer les disques durs des ordinateurs professionnels
- Supprimer immédiatement les accès des salariés qui quittent le cabinet
FAQ RGPD courtier
Puis-je faire de la prospection commerciale par email ?
Uniquement avec le consentement préalable (opt-in) du destinataire, sauf pour les clients existants sur des produits similaires.
Combien de temps conserver les données clients ?
Pendant toute la durée du contrat + 5 ans (durée de prescription commerciale) + 10 ans (obligations comptables et LCB-FT).
Un client peut-il exiger la suppression totale de ses données ?
Oui pour la prospection. Non pour les données liées à un contrat en cours (obligation contractuelle) ou à conserver légalement (5-10 ans).
Dois-je faire une analyse d'impact (AIPD) ?
Obligatoire pour les traitements à risque élevé (santé, croisement massif de données). Recommandée sinon.
Ce qu'il faut retenir
Le RGPD n'est pas une option pour un cabinet de courtage. Registre des traitements, information des clients, sécurisation, respect des droits, notification des violations : les 6 obligations sont cumulables. Les amendes peuvent atteindre 20 M€. Prévoyez 1 500 à 3 000 €/an pour un DPO externe et un budget outils de ~500 €/an. C'est un investissement modeste face aux sanctions et à la perte de confiance client en cas de fuite.