L’essentiel
Le RGPD pour un courtier en assurance n’est pas une formalité administrative : c’est une obligation opérationnelle qui conditionne la légalité de toute votre démarche de prospection. Dès lors que vous achetez des leads, exploitez un fichier de contacts ou relancez un prospect par email ou téléphone, vous traitez des données personnelles au sens du règlement européen. Vous êtes co-responsable de traitement — parfois solidairement avec votre fournisseur de leads. Les sanctions de la CNIL vont de la mise en demeure publiée à des amendes pouvant atteindre 4 % du chiffre d’affaires mondial ou 20 millions d’euros. Ce guide vous donne le cadre complet pour sécuriser vos pratiques.
—
Le cadre réglementaire applicable
Le RGPD : les articles clés pour votre activité
Le Règlement Général sur la Protection des Données (UE 2016/679, applicable depuis mai 2018) s’applique à tout traitement de données de personnes physiques domiciliées en Union européenne. En tant que courtier, vous êtes concerné à chaque étape de votre pipeline commercial.
Les articles structurants à connaître :
- Article 5 — Principes de licéité, loyauté, minimisation des données, limitation de la durée de conservation. Vous ne collectez que ce qui est nécessaire. Vous ne conservez pas indéfiniment.
- Article 6 — Bases légales du traitement. En prospection, la base légale est soit le consentement explicite (opt-in documenté), soit l’intérêt légitime (pour les prospects professionnels, sous conditions strictes).
- Article 7 — Conditions du consentement. Il doit être libre, éclairé, spécifique et univoque. La charge de la preuve repose sur le responsable de traitement — c’est vous.
- Articles 13 et 14 — Information des personnes. Que vous collectiez directement ou via un fournisseur de leads, le prospect doit avoir été informé de l’identité du responsable de traitement, de la finalité, de la durée de conservation et de ses droits.
- Article 26 — Responsabilité conjointe. Lorsque deux acteurs déterminent conjointement les finalités et moyens d’un traitement, ils sont co-responsables. Un accord documenté est obligatoire.
La loi Informatique et Libertés et les spécificités françaises
La loi n° 78-17 du 6 janvier 1978, modifiée pour intégrer le RGPD, ajoute des dispositions françaises. En matière de prospection commerciale par voie électronique, l’article L.34-5 du Code des postes et communications électroniques impose le consentement préalable pour les personnes physiques (règle opt-in). Pour les professionnels contactés dans le cadre de leur activité, la règle de l’intérêt légitime peut s’appliquer — mais uniquement si le produit proposé est en lien direct avec leur fonction.
Un courtier en RC Pro qui contacte un dirigeant de TPE sur son email professionnel pour lui proposer une assurance décennale peut invoquer l’intérêt légitime. Un courtier qui prospecte la même personne pour une mutuelle senior ne le peut pas : la corrélation produit-fonction n’existe pas.
Position de la CNIL sur la prospection commerciale en assurance
La CNIL a publié plusieurs délibérations et mises en demeure concernant le secteur de l’assurance et de la comparaison en ligne. Sa doctrine constante : le consentement doit être granulaire (le prospect doit avoir consenti spécifiquement à être contacté par des courtiers en assurance, pas seulement à recevoir une newsletter générique), et traçable (preuve horodatée, adresse IP, texte exact de la case cochée).
Elle a également rappelé que la revente de données à des tiers sans mention explicite au moment de la collecte est illicite, même si les CGU du site source le permettent techniquement.
Code des assurances : devoir de conseil et conservation
Le Code des assurances ajoute une couche sectorielle. Votre devoir de conseil (articles L.520-1 et suivants) impose de documenter les échanges avec vos prospects et clients : besoins recueillis, solutions proposées, motivations de la recommandation. Ces documents constituent des données personnelles soumises au RGPD. La DDA (Directive Distribution d’Assurances, transposée en droit français en 2018) renforce cette obligation de traçabilité.
—
Le double opt-in : le standard de preuve exigible
Définition technique
Le double opt-in est un mécanisme en deux étapes : le prospect coche une case de consentement sur un formulaire (première confirmation), puis valide son adresse email via un lien cliqué dans un email de confirmation (deuxième confirmation). Ce n’est que lorsque ce second clic est enregistré que le consentement est réputé acquis.
Pourquoi le simple opt-in ne suffit plus
Un simple opt-in (case cochée sur formulaire) peut être falsifié, rempli par erreur ou automatisé. Le double opt-in apporte la preuve que la personne avait accès à l’adresse email utilisée et a confirmé activement son intention. En cas de contrôle CNIL ou de plainte d’un prospect, c’est cette preuve en deux étapes qui est opposable.
Le simple opt-in reste légalement insuffisant pour justifier une prospection commerciale intensive par email ou téléphone en B2C.
Éléments de preuve à conserver
| Élément | Contenu à tracer | Format recommandé |
|---|---|---|
| Date et heure | Horodatage précis (UTC) du 1er et 2e consentement | Log serveur |
| Adresse IP | IP au moment du formulaire | Base de données |
| URL de collecte | Page exacte sur laquelle le formulaire était présent | String enregistrée |
| Texte exact de la case | Libellé complet de la mention de consentement | Snapshot ou log |
| ID unique du consentement | Identifiant traçable lié au profil prospect | Clé base de données |
| Email de confirmation | Contenu et objet de l’email de validation | Archive |
| Clic de validation | Horodatage et IP du clic sur le lien de confirmation | Log serveur |
Ces éléments doivent être conservés pendant toute la durée de l’exploitation du lead, et au minimum pendant la durée légale de prescription applicable (5 ans en matière civile).
—
La responsabilité conjointe (article 26 RGPD)
Définition et implications pratiques
Lorsqu’un fournisseur de leads collecte le consentement d’un prospect et vous le vend, vous devenez co-responsable du traitement dès lors que vous exploitez ces données à des fins commerciales. L’article 26 du RGPD impose que cette co-responsabilité soit documentée par un accord écrit précisant qui fait quoi, qui répond aux demandes des personnes concernées, et qui conserve quoi.
Répartition typique entre plateforme lead-gen et courtier
| Responsabilité | Fournisseur de leads | Courtier acheteur |
|---|---|---|
| Collecte et documentation du consentement | ✅ Principal responsable | ✅ Vérification à l’achat |
| Information initiale (articles 13/14) | ✅ Mention sur formulaire | Secondaire |
| Exploitation commerciale (appel, email) | ❌ | ✅ Principal responsable |
| Réponse aux droits d’accès/suppression | Partagée selon accord | Partagée selon accord |
| Conservation de la preuve d’opt-in | ✅ + copie transmise | ✅ Archive locale |
| Sécurité des données transmises | ✅ Transmission sécurisée | ✅ Stockage CRM sécurisé |
Documentation contractuelle à exiger
Avant d’acheter votre premier lead, exigez de votre fournisseur :
- Un accord de co-responsabilité de traitement (ou une convention d’apporteur avec clause RGPD détaillée)
- La preuve de consentement transmise à chaque lead (sous forme de log, de certificat ou de données structurées)
- La politique de confidentialité du site de collecte, mentionnant explicitement la transmission à des courtiers en assurance
- L’engagement de suppression sur demande du prospect
Un fournisseur incapable de produire ces documents en 48 heures expose votre cabinet à un risque direct.
—
Les durées de conservation
| Type de donnée | Durée recommandée | Base réglementaire |
|---|---|---|
| Prospect non signé (lead non converti) | 3 ans maximum après dernier contact | Recommandation CNIL |
| Client signé — contrat en cours | Durée du contrat + 5 ans | Code des assurances / prescription civile |
| Client signé — après résiliation | 5 ans après la fin du contrat | Délai de prescription légale |
| Preuve d’opt-in (consentement documenté) | Durée d’exploitation + 5 ans | Article 7.1 RGPD |
| Documents de conseil (DDA) | 5 ans minimum | Article R.521-3 Code des assurances |
| Données de sinistres | Selon prescription spécifique | Code des assurances |
Point d’attention critique : la durée de conservation d’un prospect non converti est souvent négligée. Conserver indéfiniment un fichier de leads non aboutis sans procédure de purge automatique est une infraction caractérisée. Vos outils CRM doivent intégrer des règles d’archivage ou de suppression automatique.
—
Les droits des prospects et clients
Les droits à maîtriser opérationnellement
- Droit d’accès (article 15) : le prospect peut demander quelles données vous détenez sur lui et dans quel but.
- Droit de rectification (article 16) : toute information inexacte doit être corrigée dans votre CRM sous 1 mois.
- Droit à l’effacement (article 17) : le « droit à l’oubli » s’applique, sauf obligation légale de conservation (contrat en cours, litige).
- Droit d’opposition (article 21) : tout prospect peut s’opposer à la prospection commerciale. Cette demande est impérative et sans délai.
- Droit à la portabilité (article 20) : applicable uniquement aux données fournies par la personne elle-même, dans un format lisible.
Procédure interne à mettre en place
Désignez un point de contact RGPD identifié dans votre cabinet, même si vous n’avez pas l’obligation légale de nommer un DPO (les PME en dessous de certains seuils ne sont pas obligées, mais c’est recommandé). Créez une adresse email dédiée (ex : rgpd@votrecabinet.fr) mentionnée dans votre politique de confidentialité.
Délai légal de réponse : 1 mois, extensible à 3 mois pour les demandes complexes avec notification dans le premier mois.
—
En cas de contrôle CNIL
Documents à produire immédiatement
- Registre des traitements (obligatoire pour toute organisation traitant des données personnelles)
- Accord de co-responsabilité avec vos fournisseurs de leads
- Preuves de consentement archivées pour chaque prospect contacté
- Politique de confidentialité de votre site et de vos formulaires
- Procédure interne de gestion des droits et journal des demandes traitées
Sanctions encourues
La CNIL dispose d’un arsenal gradué : avertissement, mise en demeure (souvent publiée publiquement), injonction de mise en conformité, et amende administrative. Pour les manquements graves au consentement ou à la sécurité des données : jusqu’à 20 millions d’euros ou 4 % du CA mondial (le montant le plus élevé s’applique).
Les sanctions publiées (dites « publiques ») ont un impact réputationnel direct, particulièrement destructeur pour un cabinet dont la crédibilité repose sur la confiance.
Bonnes pratiques préventives
- Effectuez un audit annuel de votre registre de traitements
- Vérifiez la conformité de vos fournisseurs de leads avant tout achat
- Documentez chaque demande de droit reçue et traitée
- Testez régulièrement votre procédure de suppression dans votre CRM
—
Statut apporteur d’affaires vs intermédiaire ORIAS
Distinction réglementaire
L’article L.521-1 du Code des assurances définit l’intermédiation en assurance. Seuls les professionnels inscrits à l’ORIAS (Organisme pour le Registre des Intermédiaires en Assurance) peuvent exercer cette activité à titre habituel. Un apporteur d’affaires, au sens strict, se limite à mettre en relation sans participer à la rédaction ou à la conclusion du contrat — et sans percevoir de commission d’intermédiation directe.
Conséquences pour la chaîne lead-gen
Un fournisseur de leads qui se borne à collecter un consentement et à vous transmettre des coordonnées qualifiées n’est pas un intermédiaire en assurance : il est apporteur d’affaires. C’est vous, courtier ou mandataire inscrit à l’ORIAS, qui êtes l’intermédiaire responsable du devoir de conseil et de la relation contractuelle avec le prospect.
Cette distinction a une implication RGPD directe : le fournisseur de leads est responsable de la collecte du consentement, vous êtes responsable de l’exploitation commerciale. Les deux responsabilités sont distinctes mais liées contractuellement.
Articulation avec le devoir de conseil
Votre devoir de conseil (DDA) commence dès le premier contact avec le prospect, y compris si ce contact est issu d’un lead acheté. Le fait d’avoir acquis le lead auprès d’un tiers ne dégage pas votre responsabilité de recueillir les besoins, de documenter votre analyse et de proposer la solution adaptée.
—
FAQ — Conformité RGPD et leads en assurance
Un lead acheté sans preuve de double opt-in peut-il être utilisé ?
Non, ou très difficilement de manière sécurisée. En l’absence de preuve de consentement documentée, vous ne pouvez pas démontrer la légalité du traitement en cas de contrôle. Refusez tout fournisseur incapable de transmettre les logs de consentement.
Dois-je nommer un DPO dans mon cabinet de courtage ?
L’obligation légale de nommer un DPO ne s’impose qu’aux organisations traitant des données à grande échelle ou des données sensibles de façon systématique. Un cabinet de taille modeste n’est pas obligé, mais désigner un référent RGPD interne est fortement recommandé pour structurer vos pratiques.
Puis-je relancer un prospect par SMS ?
Oui,