Brokin
ConformitéMis à jour le

RGPD cabinet de courtage : guide conformité 2026

Guide 2026 complet pour respecter le RGPD dans un cabinet de courtage : registre, DPO, droits clients, sécurité des données et amendes CNIL.

Un cabinet de courtage collecte des données particulièrement sensibles : coordonnées, santé, revenus, patrimoine, situation familiale. Le RGPD (Règlement Général sur la Protection des Données) impose un cadre strict à leur gestion. Les amendes CNIL peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires. Ce guide 2026 vous explique tout.

Le RGPD, c'est quoi exactement ?

Le Règlement Général sur la Protection des Données (RGPD ou GDPR) est le règlement européen 2016/679, entré en vigueur le 25 mai 2018. Il régit la collecte, le traitement, le stockage et la circulation des données personnelles de tous les résidents de l'Union européenne.

En France, il est complété par la loi Informatique et Libertés modifiée en 2018.

Pourquoi le RGPD concerne particulièrement les courtiers ?

Les cabinets de courtage sont doublement exposés :

  1. Volume de données : un cabinet actif gère souvent 500 à 5000 clients avec leurs données patrimoniales complètes
  2. Sensibilité des données : santé (assurance santé, prévoyance), revenus (assurance-vie), enfants (prévoyance familiale)

Ces données sont classées « sensibles » par le RGPD (art. 9), avec des règles renforcées.

Les 6 obligations concrètes du courtier RGPD

1. Le registre des traitements

Vous devez tenir à jour un registre écrit de tous les traitements de données que vous effectuez :

  • Objet du traitement (souscription, gestion, prospection)
  • Base légale (contrat, consentement, obligation légale)
  • Types de données collectées
  • Catégories de personnes concernées
  • Destinataires (assureurs, sous-traitants)
  • Durée de conservation
  • Mesures de sécurité

La CNIL fournit un modèle gratuit.

2. L'information des personnes

Vous devez informer chaque client, au moment de la collecte :

  • Qui vous êtes (identité + coordonnées)
  • Pourquoi vous collectez ces données
  • Sur quelle base légale
  • Combien de temps vous les conservez
  • Quels sont ses droits
  • Comment il peut se plaindre à la CNIL

Concrètement, cela se fait via une mention d'information sur vos formulaires + une politique de confidentialité sur votre site web.

3. Le respect des droits des personnes

Vos clients disposent de 8 droits :

  • Droit d'accès : obtenir copie des données que vous détenez
  • Droit de rectification : corriger une donnée erronée
  • Droit à l'effacement (« droit à l'oubli »)
  • Droit à la limitation du traitement
  • Droit à la portabilité
  • Droit d'opposition
  • Droit relatif au profilage automatisé
  • Droit de porter réclamation à la CNIL

Vous devez répondre sous 1 mois maximum (prolongeable de 2 mois si complexe).

4. La sécurisation des données

Mesures techniques et organisationnelles obligatoires :

  • Chiffrement des données en transit (HTTPS) et au repos
  • Authentification forte pour accéder au CRM
  • Sauvegardes régulières testées
  • Journalisation des accès aux données sensibles
  • Politique de mots de passe stricte
  • Formation du personnel à la cybersécurité

5. La gestion des sous-traitants

Vos sous-traitants qui accèdent aux données (CRM, comptable, hébergeur, prestataire IT) doivent être :

  • Sélectionnés selon leurs garanties RGPD
  • Encadrés par un contrat de sous-traitance conforme (art. 28 RGPD)
  • Contrôlés régulièrement

6. La notification des violations de données

En cas de violation de données (vol, piratage, fuite), vous devez :

  • Notifier la CNIL sous 72h
  • Informer les personnes concernées si risque élevé
  • Documenter l'incident dans un registre dédié

Ai-je besoin d'un DPO (Délégué à la Protection des Données) ?

Le DPO est obligatoire si :

  • Vous effectuez du suivi régulier à grande échelle (>100 000 personnes)
  • Vous traitez des données sensibles à grande échelle (santé notamment)

Pour un cabinet de courtage avec <500 clients, ce n'est pas obligatoire mais fortement recommandé. Solutions :

  • DPO interne (souvent le dirigeant en TPE)
  • DPO externe mutualisé : ~1 500 à 3 000 €/an
  • DPO en temps partagé : ~200 €/mois pour un accompagnement mensuel

Sanctions CNIL en 2026

Les amendes RGPD peuvent atteindre :

  • 10 M€ ou 2% du CA annuel mondial pour manquements « procéduraux » (registre absent, information insuffisante)
  • 20 M€ ou 4% du CA annuel mondial pour manquements « majeurs » (transfert illégal, traitement sans base légale)

Sanctions récentes contre des courtiers (2024-2025)

CabinetManquementAmende CNIL
Grand courtier grossisteProspection sans consentement 200 K contacts2 M€
Cabinet en ligneCookies non conformes150 000 €
Cabinet spécialisé santéFuite de données médicales800 000 €

Plan d'action RGPD en 8 étapes

  1. Nommer un référent (DPO interne ou externe)
  2. Cartographier les traitements (registre)
  3. Vérifier la base légale de chaque traitement
  4. Rédiger les mentions d'information (site + formulaires)
  5. Mettre en place la sécurité technique (chiffrement, mots de passe, backup)
  6. Signer des accords de sous-traitance conformes
  7. Former le personnel aux bonnes pratiques
  8. Auditer annuellement la conformité

Focus : les cookies sur votre site web

Depuis 2020, la CNIL contrôle activement les cookies. Votre site doit :

  • Afficher un bandeau de consentement conforme (accepter/refuser aussi visibles)
  • Ne déposer aucun cookie non essentiel avant consentement
  • Permettre de retirer le consentement facilement
  • Documenter les preuves de consentement

Outils recommandés : Axeptio, Didomi, Cookiebot (à partir de ~10 €/mois).

Bonnes pratiques quotidiennes

  • Ne jamais envoyer d'informations sensibles en clair par email (utiliser un envoi sécurisé)
  • Ne pas stocker les mots de passe en Excel ou Post-it
  • Utiliser un gestionnaire de mots de passe (1Password, Bitwarden)
  • Activer l'authentification à deux facteurs partout
  • Chiffrer les disques durs des ordinateurs professionnels
  • Supprimer immédiatement les accès des salariés qui quittent le cabinet

FAQ RGPD courtier

Puis-je faire de la prospection commerciale par email ?

Uniquement avec le consentement préalable (opt-in) du destinataire, sauf pour les clients existants sur des produits similaires.

Combien de temps conserver les données clients ?

Pendant toute la durée du contrat + 5 ans (durée de prescription commerciale) + 10 ans (obligations comptables et LCB-FT).

Un client peut-il exiger la suppression totale de ses données ?

Oui pour la prospection. Non pour les données liées à un contrat en cours (obligation contractuelle) ou à conserver légalement (5-10 ans).

Dois-je faire une analyse d'impact (AIPD) ?

Obligatoire pour les traitements à risque élevé (santé, croisement massif de données). Recommandée sinon.

Ce qu'il faut retenir

Le RGPD n'est pas une option pour un cabinet de courtage. Registre des traitements, information des clients, sécurisation, respect des droits, notification des violations : les 6 obligations sont cumulables. Les amendes peuvent atteindre 20 M€. Prévoyez 1 500 à 3 000 €/an pour un DPO externe et un budget outils de ~500 €/an. C'est un investissement modeste face aux sanctions et à la perte de confiance client en cas de fuite.

Articles similaires

Tous les articles
Réglementation

Nouvelle loi démarchage téléphonique 2026 : ce qui change pour les courtiers en assurance

Dès le 11 août 2026, le démarchage téléphonique bascule à l'opt-in : tout courtier doit obtenir un consentement préalable avant d'appeler un prospect. Impacts et sanctions.

Lire l'article
Actualité

Markel et AIG rejoignent Brokin en souscription immédiate : 2 nouvelles offres RC Pro

Deux grands assureurs internationaux rejoignent Brokin en souscription immédiate : Markel et AIG. Une nouvelle offre premium pour les courtiers exigeants, avec attestation sous 24h.

Lire l'article
RC Pro

Renouvellement RC Pro 2026 : calendrier, obligations et pièges à éviter

La campagne de renouvellement RC Pro pour 2026 est ouverte : entre le 1er décembre et le 31 janvier, chaque intermédiaire doit fournir une attestation RC Pro conforme mentionnant explicitement sa catégorie ORIAS.

Lire l'article

Trouvez la meilleure RC Pro pour votre activité

Comparez les offres des meilleurs assureurs en moins de 2 minutes.