L’essentiel
L’inscription ORIAS est la condition sine qua non pour exercer légalement l’intermédiation en assurance en France. Tout courtier, mandataire, agent général ou CGP distribuant des produits d’assurance doit être inscrit au registre unique des intermédiaires avant toute activité commerciale — y compris avant de recevoir ou d’exploiter des leads. La responsabilité de cette conformité repose entièrement sur l’intermédiaire lui-même : ni la plateforme de leads, ni l’assureur ne peuvent s’y substituer. En cas de défaut d’inscription, les sanctions vont de l’interdiction d’exercer à des poursuites pénales pour exercice illégal de l’intermédiation en assurance.
—
Le cadre réglementaire applicable
RGPD : les articles fondamentaux pour le courtier
Le Règlement Général sur la Protection des Données (RGPD), entré en application en mai 2018, s’applique intégralement à toute activité de prospection commerciale impliquant des données personnelles de prospects ou de clients. Pour un courtier qui achète, reçoit ou exploite des leads d’assurance, plusieurs articles sont directement opérationnels.
L’article 5 pose les principes fondamentaux : les données doivent être collectées pour des finalités déterminées, explicites et légitimes. Utiliser un lead collecté pour une mutuelle TNS pour proposer une prévoyance dirigeant sans base juridique distincte constitue une violation de ce principe.
L’article 6 définit les bases légales du traitement. En prospection commerciale, la base légale dominante est le consentement (6.1.a) — mais l’intérêt légitime (6.1.f) peut s’appliquer dans certains cas B2B, sous conditions strictes et avec une analyse d’impact documentée.
Les articles 13 et 14 imposent l’information de la personne concernée au moment de la collecte (article 13) ou lorsque les données ne sont pas collectées directement auprès d’elle (article 14). Lorsque vous achetez un lead, c’est l’article 14 qui s’applique : vous devez informer le prospect de votre identité, de la finalité de votre traitement et de ses droits, dès le premier contact.
L’article 26 régit la responsabilité conjointe de traitement — point critique dans les relations courtier/plateforme de génération de leads (développé en section 4).
Loi Informatique et Libertés et spécificités françaises
La loi Informatique et Libertés (modifiée par l’ordonnance de 2018 pour transposer le RGPD) ajoute des dispositions spécifiques françaises. L’article 9 de la loi modifiée encadre la prospection politique, mais c’est surtout le régime de la prospection commerciale par voie électronique qui intéresse les courtiers : il relève conjointement du RGPD et de l’article L.34-5 du Code des postes et communications électroniques (CPCE), dit « opt-in email ». Toute prospection par email ou SMS vers un particulier exige un consentement préalable, explicite et traçable.
Position de la CNIL sur la prospection en assurance
La CNIL a publié plusieurs recommandations et mises en demeure ciblant explicitement les secteurs de l’assurance et de la banque. Sa doctrine constante : le consentement doit être libre, éclairé, spécifique et univoque. Les cases pré-cochées sont illicites. Les formulations ambiguës du type « En continuant, vous acceptez d’être contacté » ne constituent pas un consentement valide. La CNIL attend également que les responsables de traitement puissent prouver le consentement a posteriori — la charge de la preuve pèse sur le professionnel, pas sur le prospect.
Code des assurances : devoir de conseil et conservation
Le Code des assurances, notamment ses articles L.521-1 et suivants relatifs à l’intermédiation, impose au courtier un devoir de conseil documenté. Ce devoir suppose de conserver les données du prospect et du client pendant toute la durée nécessaire à la preuve de l’exécution de ce conseil. Cette exigence de conservation crée une tension avec le droit à l’effacement du RGPD : la conservation l’emporte sur l’effacement lorsqu’elle répond à une obligation légale, dans les limites prévues (voir section 5).
—
Le double opt-in RGPD : cœur de la conformité lead
Définition technique
Le double opt-in est un mécanisme de validation du consentement en deux étapes : l’utilisateur exprime son consentement sur un formulaire (première étape), puis confirme ce consentement via un lien cliquable envoyé sur son adresse email ou son numéro de mobile (deuxième étape). Le lead n’est considéré comme valide qu’après cette double confirmation.
Pourquoi le simple opt-in ne suffit plus
Le simple opt-in — une case cochée sur un formulaire, sans confirmation — présente plusieurs failles. Il ne garantit pas que l’adresse email appartient à la personne qui a rempli le formulaire. Il ne prouve pas que la case n’a pas été pré-cochée. Et surtout, il ne résiste pas à un contrôle CNIL : la CNIL exige une preuve positive du consentement, pas une simple absence d’opposition.
En assurance, où vous collectez des données de santé (mutuelle, prévoyance) ou des données financières (emprunteur, RC Pro), la rigueur de la preuve du consentement est encore plus critique. Ces catégories de données peuvent nécessiter un consentement explicite au sens de l’article 9 RGPD.
Éléments de preuve à conserver
Pour chaque lead reçu, les éléments de preuve suivants doivent être transmis par la plateforme et conservés dans votre CRM :
| Élément de preuve | Description | Obligatoire |
|---|---|---|
| Horodatage de l’opt-in | Date et heure exactes de la première validation | Oui |
| Adresse IP | IP du terminal au moment de la soumission | Oui |
| URL de la page | URL exacte du formulaire de collecte | Oui |
| Texte exact du consentement | Formulation précise affichée au moment de la validation | Oui |
| Horodatage de confirmation | Date/heure du clic sur le lien de confirmation (double opt-in) | Oui |
| Identifiant unique du lead | ID traçable de A à Z dans la chaîne de traitement | Oui |
| Version du formulaire | Pour prouver que la formulation était conforme à la date de collecte | Recommandé |
—
La responsabilité conjointe (article 26 RGPD)
Définition et enjeux
L’article 26 RGPD s’applique lorsque deux entités ou plus déterminent conjointement les finalités et les moyens d’un traitement de données. Dans la relation courtier/plateforme de génération de leads, cette configuration est fréquente : la plateforme collecte les données selon des finalités qui incluent explicitement leur transmission à un courtier identifié ou identifiable. Les deux parties sont responsables conjoints de traitement.
Répartition des responsabilités
La répartition typique entre une plateforme de leads conforme et un courtier :
| Responsabilité | Plateforme lead-gen | Courtier |
|---|---|---|
| Collecte et preuve du consentement | ✅ Principale | — |
| Information article 13 RGPD au moment de la collecte | ✅ Principale | — |
| Information article 14 RGPD au premier contact courtier | — | ✅ Principale |
| Sécurité de la transmission des données | ✅ Partagée | ✅ Partagée |
| Conservation et sécurité chez le courtier | — | ✅ Principale |
| Traitement des droits des prospects | ✅ Partagée | ✅ Partagée |
| Suppression sur demande | ✅ À transmettre | ✅ À exécuter |
Documentation contractuelle à exiger
Avant de commencer à recevoir des leads d’une plateforme, vous devez obtenir et conserver :
- Un accord de responsabilité conjointe au sens de l’article 26 (ou un contrat de sous-traitance si la plateforme agit en tant que sous-traitant — à qualifier juridiquement selon l’architecture)
- Les mentions d’information exactes affichées aux prospects au moment de la collecte
- La politique de confidentialité de la plateforme, à jour, mentionnant votre catégorie de destinataires
- Un registre des traitements mis à jour intégrant cette source de données (exigé par l’article 30 RGPD)
—
Les durées de conservation
La conservation des données en assurance est encadrée par une double contrainte : le RGPD impose la minimisation et la limitation dans le temps, tandis que le Code des assurances impose des durées minimales de conservation à des fins probatoires.
| Type de donnée | Durée recommandée | Base légale |
|---|---|---|
| Prospect non signé, contacté | 3 ans à compter du dernier contact | Recommandation CNIL (prospection B2C) |
| Prospect non signé, jamais répondu | 1 an maximum | Principe de minimisation RGPD |
| Client signé (contrat en cours) | Durée du contrat + 5 ans | Code des assurances, art. L.114-1 |
| Client signé (contrat résilié) | 5 ans après résiliation | Prescription de droit commun |
| Preuve de consentement opt-in | Durée du traitement + 5 ans | Article 7.1 RGPD (charge de la preuve) |
| Données de santé (mutuelle, prévoyance) | Durée du contrat + 10 ans | Code de la santé publique |
| Enregistrements téléphoniques | 6 mois maximum (si utilisés à des fins probatoires) | Recommandation CNIL |
—
Les droits des prospects et clients
Droits applicables
Le RGPD reconnaît six droits principaux aux personnes concernées, tous opposables au courtier en sa qualité de responsable de traitement :
- Droit d’accès (art. 15) : le prospect peut demander quelles données vous détenez sur lui
- Droit de rectification (art. 16) : il peut corriger des informations inexactes
- Droit à l’effacement (art. 17) : il peut demander la suppression, sous réserve des obligations légales de conservation
- Droit d’opposition (art. 21) : il peut s’opposer à la prospection commerciale — droit absolu, sans condition
- Droit à la limitation (art. 18) : il peut demander le gel du traitement pendant une contestation
- Droit à la portabilité (art. 20) : il peut récupérer ses données dans un format structuré
Délais et procédure interne
Tout courtier doit disposer d’une procédure interne documentée pour traiter ces demandes. Le délai légal est 1 mois, prorogeable de 2 mois supplémentaires pour les demandes complexes (avec information de la personne dans le délai initial d’1 mois).
Concrètement, mettez en place :
- Une adresse email dédiée (ex : rgpd@votre-cabinet.fr) mentionnée dans vos mentions légales et votre politique de confidentialité
- Un registre des demandes horodaté
- Un modèle de réponse type incluant la confirmation de suppression ou les données transmises
- Une procédure de répercussion vers les plateformes de leads qui vous ont fourni les données concernées
—
En cas de contrôle CNIL
Documents à produire
La CNIL peut effectuer un contrôle sur place, sur pièces ou en ligne, sans préavis. Les documents à avoir prêts immédiatement :
- Registre des activités de traitement (art. 30 RGPD) — obligatoire pour tout organisme traitant des données personnelles
- Preuves de consentement pour chaque lead en base active
- Contrats de responsabilité conjointe avec vos plateformes de leads
- Politique de confidentialité accessible en ligne, à jour
- Procédure de traitement des droits et registre des demandes reçues
- Politique de sécurité des données (au moins un document synthétique)
Sanctions encourues
La CNIL dispose d’un arsenal de sanctions graduées :
- Mise en demeure (publique ou non) avec délai de mise en conformité
- Avertissement public — particulièrement redouté car il affecte la réputation professionnelle
- Amende administrative : jusqu’à 20 millions d’euros ou 4% du chiffre d’affaires mondial pour les violations graves (art. 83 RGPD). Pour un cabinet de courtage, les montants constatés dans des contrôles sectoriels assurance se situent plutôt entre 15 000 et 250 000 € selon la gravité et la taille de la structure.
- Interdiction de traitement : sanction la plus lourde opérationnellement — elle peut bloquer toute activité de prospection.
Bonnes pratiques préventives
Nommez un référent RGPD interne (ou DPO externalisé si votre volume de traitement le justifie). Faites un audit annuel de vos sources de leads et de vos contrats avec les plateformes. Testez vous-même vos formulaires de collecte. Et surtout : ne conservez jamais des leads sans preuve de consentement documentée.
—
Statut apporteur d’affaires vs intermédiaire ORIAS
Distinction réglementaire fondamentale
L’article L.521-1 du Code des assurances définit l’intermédiation en assurance comme toute activité consistant à présenter, proposer, aider à conclure ou conclure des contrats d’assurance. Cette activité est réservée aux personnes inscrites à l’ORIAS.
L’apporteur d’affaires, en revanche, se limite à mettre en relation un prospect avec un intermédiaire inscrit, sans présenter, expliquer ou comparer des garanties. Il ne touche pas à la relation contractuelle et n’exerce pas le devoir de conseil. C’est typiquement le rôle d’une plateforme de génération de leads comme LeadAssurance : elle collecte des intentions d’achat et les transmet à des courtiers ORIAS. Elle n’est pas intermédiaire en assurance — elle est apporteur d’affaires au sens strict.
Conséquences pour la chaîne lead-gen
Cette distinction a des implications concrètes :
- La plateforme de leads n’a pas à être inscrite à l’ORIAS si elle se borne à apporter des contacts qualifiés sans formuler de recommandation produit
- Le courtier ORIAS qui reçoit le lead reste entièrement responsable du devoir de conseil : il ne peut pas déléguer cette responsabilité à la plateforme
- Toute communication de la plateforme qui ressemblerait à