Inscription ORIAS d’un courtier — Process

L’essentiel

L’inscription ORIAS est la condition sine qua non pour exercer légalement l’intermédiation en assurance en France. Tout courtier, mandataire, agent général ou CGP distribuant des produits d’assurance doit être inscrit au registre unique des intermédiaires avant toute activité commerciale — y compris avant de recevoir ou d’exploiter des leads. La responsabilité de cette conformité repose entièrement sur l’intermédiaire lui-même : ni la plateforme de leads, ni l’assureur ne peuvent s’y substituer. En cas de défaut d’inscription, les sanctions vont de l’interdiction d’exercer à des poursuites pénales pour exercice illégal de l’intermédiation en assurance.

Le cadre réglementaire applicable

RGPD : les articles fondamentaux pour le courtier

Le Règlement Général sur la Protection des Données (RGPD), entré en application en mai 2018, s’applique intégralement à toute activité de prospection commerciale impliquant des données personnelles de prospects ou de clients. Pour un courtier qui achète, reçoit ou exploite des leads d’assurance, plusieurs articles sont directement opérationnels.

L’article 5 pose les principes fondamentaux : les données doivent être collectées pour des finalités déterminées, explicites et légitimes. Utiliser un lead collecté pour une mutuelle TNS pour proposer une prévoyance dirigeant sans base juridique distincte constitue une violation de ce principe.

L’article 6 définit les bases légales du traitement. En prospection commerciale, la base légale dominante est le consentement (6.1.a) — mais l’intérêt légitime (6.1.f) peut s’appliquer dans certains cas B2B, sous conditions strictes et avec une analyse d’impact documentée.

Les articles 13 et 14 imposent l’information de la personne concernée au moment de la collecte (article 13) ou lorsque les données ne sont pas collectées directement auprès d’elle (article 14). Lorsque vous achetez un lead, c’est l’article 14 qui s’applique : vous devez informer le prospect de votre identité, de la finalité de votre traitement et de ses droits, dès le premier contact.

L’article 26 régit la responsabilité conjointe de traitement — point critique dans les relations courtier/plateforme de génération de leads (développé en section 4).

Loi Informatique et Libertés et spécificités françaises

La loi Informatique et Libertés (modifiée par l’ordonnance de 2018 pour transposer le RGPD) ajoute des dispositions spécifiques françaises. L’article 9 de la loi modifiée encadre la prospection politique, mais c’est surtout le régime de la prospection commerciale par voie électronique qui intéresse les courtiers : il relève conjointement du RGPD et de l’article L.34-5 du Code des postes et communications électroniques (CPCE), dit « opt-in email ». Toute prospection par email ou SMS vers un particulier exige un consentement préalable, explicite et traçable.

Position de la CNIL sur la prospection en assurance

La CNIL a publié plusieurs recommandations et mises en demeure ciblant explicitement les secteurs de l’assurance et de la banque. Sa doctrine constante : le consentement doit être libre, éclairé, spécifique et univoque. Les cases pré-cochées sont illicites. Les formulations ambiguës du type « En continuant, vous acceptez d’être contacté » ne constituent pas un consentement valide. La CNIL attend également que les responsables de traitement puissent prouver le consentement a posteriori — la charge de la preuve pèse sur le professionnel, pas sur le prospect.

Code des assurances : devoir de conseil et conservation

Le Code des assurances, notamment ses articles L.521-1 et suivants relatifs à l’intermédiation, impose au courtier un devoir de conseil documenté. Ce devoir suppose de conserver les données du prospect et du client pendant toute la durée nécessaire à la preuve de l’exécution de ce conseil. Cette exigence de conservation crée une tension avec le droit à l’effacement du RGPD : la conservation l’emporte sur l’effacement lorsqu’elle répond à une obligation légale, dans les limites prévues (voir section 5).

Le double opt-in RGPD : cœur de la conformité lead

Définition technique

Le double opt-in est un mécanisme de validation du consentement en deux étapes : l’utilisateur exprime son consentement sur un formulaire (première étape), puis confirme ce consentement via un lien cliquable envoyé sur son adresse email ou son numéro de mobile (deuxième étape). Le lead n’est considéré comme valide qu’après cette double confirmation.

Pourquoi le simple opt-in ne suffit plus

Le simple opt-in — une case cochée sur un formulaire, sans confirmation — présente plusieurs failles. Il ne garantit pas que l’adresse email appartient à la personne qui a rempli le formulaire. Il ne prouve pas que la case n’a pas été pré-cochée. Et surtout, il ne résiste pas à un contrôle CNIL : la CNIL exige une preuve positive du consentement, pas une simple absence d’opposition.

En assurance, où vous collectez des données de santé (mutuelle, prévoyance) ou des données financières (emprunteur, RC Pro), la rigueur de la preuve du consentement est encore plus critique. Ces catégories de données peuvent nécessiter un consentement explicite au sens de l’article 9 RGPD.

Éléments de preuve à conserver

Pour chaque lead reçu, les éléments de preuve suivants doivent être transmis par la plateforme et conservés dans votre CRM :

Élément de preuve Description Obligatoire
Horodatage de l’opt-in Date et heure exactes de la première validation Oui
Adresse IP IP du terminal au moment de la soumission Oui
URL de la page URL exacte du formulaire de collecte Oui
Texte exact du consentement Formulation précise affichée au moment de la validation Oui
Horodatage de confirmation Date/heure du clic sur le lien de confirmation (double opt-in) Oui
Identifiant unique du lead ID traçable de A à Z dans la chaîne de traitement Oui
Version du formulaire Pour prouver que la formulation était conforme à la date de collecte Recommandé

La responsabilité conjointe (article 26 RGPD)

Définition et enjeux

L’article 26 RGPD s’applique lorsque deux entités ou plus déterminent conjointement les finalités et les moyens d’un traitement de données. Dans la relation courtier/plateforme de génération de leads, cette configuration est fréquente : la plateforme collecte les données selon des finalités qui incluent explicitement leur transmission à un courtier identifié ou identifiable. Les deux parties sont responsables conjoints de traitement.

Répartition des responsabilités

La répartition typique entre une plateforme de leads conforme et un courtier :

Responsabilité Plateforme lead-gen Courtier
Collecte et preuve du consentement ✅ Principale
Information article 13 RGPD au moment de la collecte ✅ Principale
Information article 14 RGPD au premier contact courtier ✅ Principale
Sécurité de la transmission des données ✅ Partagée ✅ Partagée
Conservation et sécurité chez le courtier ✅ Principale
Traitement des droits des prospects ✅ Partagée ✅ Partagée
Suppression sur demande ✅ À transmettre ✅ À exécuter

Documentation contractuelle à exiger

Avant de commencer à recevoir des leads d’une plateforme, vous devez obtenir et conserver :

  • Un accord de responsabilité conjointe au sens de l’article 26 (ou un contrat de sous-traitance si la plateforme agit en tant que sous-traitant — à qualifier juridiquement selon l’architecture)
  • Les mentions d’information exactes affichées aux prospects au moment de la collecte
  • La politique de confidentialité de la plateforme, à jour, mentionnant votre catégorie de destinataires
  • Un registre des traitements mis à jour intégrant cette source de données (exigé par l’article 30 RGPD)

Les durées de conservation

La conservation des données en assurance est encadrée par une double contrainte : le RGPD impose la minimisation et la limitation dans le temps, tandis que le Code des assurances impose des durées minimales de conservation à des fins probatoires.

Type de donnée Durée recommandée Base légale
Prospect non signé, contacté 3 ans à compter du dernier contact Recommandation CNIL (prospection B2C)
Prospect non signé, jamais répondu 1 an maximum Principe de minimisation RGPD
Client signé (contrat en cours) Durée du contrat + 5 ans Code des assurances, art. L.114-1
Client signé (contrat résilié) 5 ans après résiliation Prescription de droit commun
Preuve de consentement opt-in Durée du traitement + 5 ans Article 7.1 RGPD (charge de la preuve)
Données de santé (mutuelle, prévoyance) Durée du contrat + 10 ans Code de la santé publique
Enregistrements téléphoniques 6 mois maximum (si utilisés à des fins probatoires) Recommandation CNIL

Les droits des prospects et clients

Droits applicables

Le RGPD reconnaît six droits principaux aux personnes concernées, tous opposables au courtier en sa qualité de responsable de traitement :

  • Droit d’accès (art. 15) : le prospect peut demander quelles données vous détenez sur lui
  • Droit de rectification (art. 16) : il peut corriger des informations inexactes
  • Droit à l’effacement (art. 17) : il peut demander la suppression, sous réserve des obligations légales de conservation
  • Droit d’opposition (art. 21) : il peut s’opposer à la prospection commerciale — droit absolu, sans condition
  • Droit à la limitation (art. 18) : il peut demander le gel du traitement pendant une contestation
  • Droit à la portabilité (art. 20) : il peut récupérer ses données dans un format structuré

Délais et procédure interne

Tout courtier doit disposer d’une procédure interne documentée pour traiter ces demandes. Le délai légal est 1 mois, prorogeable de 2 mois supplémentaires pour les demandes complexes (avec information de la personne dans le délai initial d’1 mois).

Concrètement, mettez en place :

  • Une adresse email dédiée (ex : rgpd@votre-cabinet.fr) mentionnée dans vos mentions légales et votre politique de confidentialité
  • Un registre des demandes horodaté
  • Un modèle de réponse type incluant la confirmation de suppression ou les données transmises
  • Une procédure de répercussion vers les plateformes de leads qui vous ont fourni les données concernées

En cas de contrôle CNIL

Documents à produire

La CNIL peut effectuer un contrôle sur place, sur pièces ou en ligne, sans préavis. Les documents à avoir prêts immédiatement :

  • Registre des activités de traitement (art. 30 RGPD) — obligatoire pour tout organisme traitant des données personnelles
  • Preuves de consentement pour chaque lead en base active
  • Contrats de responsabilité conjointe avec vos plateformes de leads
  • Politique de confidentialité accessible en ligne, à jour
  • Procédure de traitement des droits et registre des demandes reçues
  • Politique de sécurité des données (au moins un document synthétique)

Sanctions encourues

La CNIL dispose d’un arsenal de sanctions graduées :

  • Mise en demeure (publique ou non) avec délai de mise en conformité
  • Avertissement public — particulièrement redouté car il affecte la réputation professionnelle
  • Amende administrative : jusqu’à 20 millions d’euros ou 4% du chiffre d’affaires mondial pour les violations graves (art. 83 RGPD). Pour un cabinet de courtage, les montants constatés dans des contrôles sectoriels assurance se situent plutôt entre 15 000 et 250 000 € selon la gravité et la taille de la structure.
  • Interdiction de traitement : sanction la plus lourde opérationnellement — elle peut bloquer toute activité de prospection.

Bonnes pratiques préventives

Nommez un référent RGPD interne (ou DPO externalisé si votre volume de traitement le justifie). Faites un audit annuel de vos sources de leads et de vos contrats avec les plateformes. Testez vous-même vos formulaires de collecte. Et surtout : ne conservez jamais des leads sans preuve de consentement documentée.

Statut apporteur d’affaires vs intermédiaire ORIAS

Distinction réglementaire fondamentale

L’article L.521-1 du Code des assurances définit l’intermédiation en assurance comme toute activité consistant à présenter, proposer, aider à conclure ou conclure des contrats d’assurance. Cette activité est réservée aux personnes inscrites à l’ORIAS.

L’apporteur d’affaires, en revanche, se limite à mettre en relation un prospect avec un intermédiaire inscrit, sans présenter, expliquer ou comparer des garanties. Il ne touche pas à la relation contractuelle et n’exerce pas le devoir de conseil. C’est typiquement le rôle d’une plateforme de génération de leads comme LeadAssurance : elle collecte des intentions d’achat et les transmet à des courtiers ORIAS. Elle n’est pas intermédiaire en assurance — elle est apporteur d’affaires au sens strict.

Conséquences pour la chaîne lead-gen

Cette distinction a des implications concrètes :

  • La plateforme de leads n’a pas à être inscrite à l’ORIAS si elle se borne à apporter des contacts qualifiés sans formuler de recommandation produit
  • Le courtier ORIAS qui reçoit le lead reste entièrement responsable du devoir de conseil : il ne peut pas déléguer cette responsabilité à la plateforme
  • Toute communication de la plateforme qui ressemblerait à

Laisser un commentaire

3 847 leads distribués ce mois-ci
M
Nicolas
vient de s'inscrire