Cession d’un cabinet de courtage : quelles données clients peuvent légalement suivre ?
Il n’existe pas de texte intitulé « cession d’un cabinet de courtage ». Il en existe trois qui se croisent, et un quatrième qu’on leur attribue à tort. Le RGPD fixe la question à se poser : sur quelle base légale chaque donnée change-t-elle de mains, et la nouvelle finalité est-elle compatible avec celle de la collecte (article 6, paragraphes 1 et 4) ? La CNIL, dans une page du 5 décembre 2022 consacrée à la vente de fichiers clients, pose une condition de départ — « seuls les fichiers qui ont été constitués dès le départ dans le respect de la réglementation peuvent faire l’objet d’une vente » — et met à la charge de l’acquéreur une information des personnes « au plus tard, dans un délai d’un mois », qui doit comporter la source des données. Le code de commerce impose la publicité de la vente d’un fonds de commerce dans la quinzaine (article L. 141-12), et le code des assurances impose au repreneur d’être immatriculé (article L. 512-1). En revanche, l’article L. 324-1 du code des assurances ne concerne pas les courtiers : il vise le transfert de portefeuille entre entreprises d’assurance.
Trois textes qui se croisent, et un qui ne vous concerne pas
Quand un cabinet change de mains, trois questions se posent en même temps et se mélangent : que vend-on, à qui a-t-on le droit de le vendre, et que deviennent les données des clients. Elles relèvent de textes différents, que la plupart des pages traitent comme s’il n’y en avait qu’un.
Commençons par écarter le faux ami. L’article L. 324-1 du code des assurances figure dans un chapitre intitulé « Transfert de portefeuille », ce qui en fait la référence la plus citée de travers. Sa première phrase dit à qui il s’adresse : « Les entreprises d’assurance françaises et leurs succursales mentionnées au 1° de l’article L. 310-2 […] peuvent être autorisées, dans les conditions définies au présent article, à transférer tout ou partie de leur portefeuille de contrats […] ». Ce sont les assureurs, pas les intermédiaires : un courtier qui cède son cabinet ne transfère pas un portefeuille au sens de ce texte, il cède une activité et des données.
Le point de départ : un fichier ne se cède pas parce qu’il existe
La CNIL a consacré à la question une page publiée le 5 décembre 2022, intitulée « Vente de fichiers clients : la CNIL rappelle les règles ». Elle traite d’un cas précis — la vente d’un fichier qui permettra à l’acquéreur de démarcher les personnes — et elle commence par une condition qui ne se rattrape pas après coup.
CNIL, 5 décembre 2022 : « Tout d’abord, seuls les fichiers qui ont été constitués dès le départ dans le respect de la réglementation peuvent faire l’objet d’une vente. »
Lisez ce que cette phrase dit, et ce qu’elle ne dit pas. Elle pose une condition de licéité de la vente ; elle ne prononce aucune nullité, et ne dit pas ce qu’il advient d’un fichier irrégulier une fois cédé. Beaucoup de résumés effacent la nuance : la page publie une condition, pas une sanction.
Une seconde limite mérite attention, parce qu’elle est contre-intuitive dans un cabinet où l’on garde tout : « Les données des clients qui ne sont conservées qu’à des fins administratives (comptabilité, contentieux, etc.) ne devront pas être transmises. » Autrement dit, la boîte à archives n’est pas le fichier.
La base légale : ce que le RGPD demande de vérifier, pas ce qu’il permet d’avance
Le RGPD ne dit nulle part qu’une cession d’entreprise emporte transfert des données. Il pose une méthode : identifier, pour chaque traitement, une base légale parmi les six de l’article 6, paragraphe 1. Deux sont réalistes ici. L’exécution du contrat : « le traitement est nécessaire à l’exécution d’un contrat auquel la personne concernée est partie ou à l’exécution de mesures précontractuelles prises à la demande de celle-ci ». Et l’intérêt légitime, jamais acquis d’avance puisqu’il cède « à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée ».
Et lorsque la donnée va servir à autre chose que ce pour quoi elle a été recueillie, l’article 6, paragraphe 4, fournit la grille de compatibilité : il faut tenir compte de « l’existence éventuelle d’un lien entre les finalités pour lesquelles les données à caractère personnel ont été collectées et les finalités du traitement ultérieur envisagé », du contexte de la collecte, de la nature des données, des conséquences possibles pour les personnes et de « l’existence de garanties appropriées, qui peuvent comprendre le chiffrement ou la pseudonymisation ».
Traduit en langage de cabinet : la donnée nécessaire pour gérer un contrat en cours et celle qui servira à prospecter un ancien client ne servent pas la même finalité, donc ne se traitent pas pareil. Le premier tri n’est pas technique, il est fonctionnel.
Ce qui ne suit pas sans tri : opposés, prospects, données dormantes
La page de la CNIL est explicite sur la première catégorie : « Les données des clients qui se sont opposés à leur transmission à des fins de prospection par voie postale ou téléphonique et ceux qui n’ont pas consenti à la transmission des données à des fins de prospection par voie électronique devront être supprimées du fichier avant que celui-ci ne soit transmis à l’acquéreur. » Le RGPD porte le même droit d’opposition à son article 21, dont le paragraphe 3 ne laisse aucune marge : « Lorsque la personne concernée s’oppose au traitement à des fins de prospection, les données à caractère personnel ne sont plus traitées à ces fins. »
La seconde catégorie est celle des données dormantes. La CNIL rappelle sur la même page que les données utilisées à des fins de prospection commerciale « peuvent être conservées pendant la relation commerciale, puis, sauf exception, pour une durée de 3 ans à compter de la fin de cette relation commerciale ». Une cession est le pire moment pour découvrir qu’un fichier n’a jamais été purgé. Les durées applicables à un cabinet, texte par texte, font l’objet d’un article dédié sur ce site.
Enfin, la sécurité du transfert est une obligation, pas une précaution : « Les conditions de transmission et de remise des données entre le vendeur et l’acquéreur devront s’effectuer de façon à garantir la sécurité et la confidentialité des données. » Un export non chiffré déposé sur un partage grand public n’y répond pas.
Qui informe, quand, et ce que l’information doit contenir
C’est le point le plus souvent inversé. L’information d’un mois qui circule dans les résumés n’est pas une obligation générale du cédant : c’est celle de l’acquéreur. La CNIL écrit qu’« il devra informer les personnes, dès que possible (notamment lors du 1er contact avec la personne concernée) et, au plus tard, dans un délai d’un mois sauf si les personnes ont déjà reçu les informations nécessaires », et que « Cette information devra notamment comporter la source des données, c’est-à-dire le nom de la société à l’origine de la vente du fichier client. »
Cette obligation est celle de l’article 14 du RGPD, celui qui s’applique lorsque les données n’ont pas été collectées auprès de la personne concernée. Son paragraphe 3 fixe trois échéances, et c’est la plus proche qui l’emporte : « dans un délai raisonnable après avoir obtenu les données à caractère personnel, mais ne dépassant pas un mois » ; « au plus tard au moment de la première communication » si les données servent à communiquer avec la personne ; « au plus tard lorsque les données à caractère personnel sont communiquées pour la première fois » à un autre destinataire. Et son paragraphe 2 exige d’indiquer « la source d’où proviennent les données à caractère personnel ».
Côté cédant, le texte pertinent est l’article 13, paragraphe 3 : « Lorsqu’il a l’intention d’effectuer un traitement ultérieur des données à caractère personnel pour une finalité autre que celle pour laquelle les données à caractère personnel ont été collectées, le responsable du traitement fournit au préalable à la personne concernée des informations au sujet de cette autre finalité […]. » Au préalable : avant, pas après. Si votre politique de confidentialité n’a jamais mentionné de destinataire au sens de l’article 13, paragraphe 1, point e), c’est ici que cela se voit.
Ce que le repreneur doit être, et ce que la cession doit publier
Deux exigences purement françaises complètent le tableau, et elles sont simples. La première tient à la qualité du repreneur : l’article L. 512-1 du code des assurances prévoit que les intermédiaires « doivent être immatriculés sur un registre unique des intermédiaires, qui est librement accessible au public ». Le registre est tenu par l’ORIAS, il est public, et la vérification prend une minute.
La seconde tient à la publicité. Lorsque la cession porte sur un fonds de commerce, l’article L. 141-12 du code de commerce impose qu’elle soit, « dans la quinzaine de sa date, publiée à la diligence de l’acquéreur sur un support habilité à recevoir des annonces légales dans le département dans lequel le fonds est exploité et sous forme d’extrait ou d’avis au Bulletin officiel des annonces civiles et commerciales ». Précision qui évite un contresens : si l’opération porte sur les titres de la société et non sur le fonds, ce n’est pas ce texte qui s’applique. La qualification de l’opération n’est pas de notre ressort, et elle se tranche avec votre conseil.
Les cinq ans de LCB-FT : ce que le texte dit, et ce qu’il ne dit pas
Un cabinet de courtage conserve des pièces au titre de la lutte contre le blanchiment. L’article L. 561-12 du code monétaire et financier prévoit que les personnes assujetties « conservent pendant cinq ans à compter de la clôture de leurs comptes ou de la cessation de leurs relations avec eux les documents et informations, quel qu’en soit le support, relatifs à leurs relations d’affaires ou clients occasionnels, ainsi qu’aux mesures de vigilance mises en œuvre ».
Ce que ce texte ne dit pas, il faut le dire aussi : il n’indique pas ce que devient cette obligation lorsque l’activité change de mains. Elle est écrite pour la personne assujettie qui a noué la relation d’affaires ; le texte ne la transfère pas au repreneur et ne libère pas le cédant. La question se règle donc dans l’acte, avec votre conseil, pas dans une interprétation d’article.
Même prudence sur un point que beaucoup traitent comme une évidence : aucun des textes lus ici ne traite du sort des mandats confiés par les compagnies. La question existe, mais elle est contractuelle : elle se lit dans vos conventions, pas dans le code.
Ce que le cédant doit pouvoir produire, le jour où on le lui demande
Tout ce qui précède suppose deux capacités très concrètes : savoir ce que l’on traite, c’est-à-dire tenir son registre des traitements, et pouvoir sortir ses données, complètes et lisibles, sans dépendre de la bonne volonté d’un éditeur. Elles se construisent des années avant une cession, et se constatent en quelques heures le jour venu.
C’est aussi de cela que dépend la valeur d’un portefeuille. Un fichier dont personne ne sait dire d’où viennent les données, qui s’y est opposé et ce qui aurait dû être purgé n’est pas un actif prêt à céder : c’est une remise en ordre que l’acquéreur verra, et tiendra pour un risque.
Ce que fait ACTUAL DATA
Côté registre, la page produit publie ce qui est outillé : « registre des traitements de l’article 30, demandes des personnes, registre des violations, et une procédure d’effacement outillée. Un registre aligné sur le référentiel sectoriel de la CNIL s’importe en un clic, puis se complète avec vos informations. » La limite est publiée juste après : « Le registre n’arrive pas pré-rempli à votre nom ». Un registre reste une déclaration du cabinet, pas un accessoire du logiciel.
Côté sortie, la règle est écrite noir sur blanc : « Un export complet et exploitable est remis sur demande à tout moment, et systématiquement en cas de résiliation. Vient ensuite une période transitoire de trente jours calendaires au plus, qui court à compter du terme du préavis et pendant laquelle le service est maintenu, puis une période de récupération d’au moins trente jours calendaires qui débute à la fin de cette période transitoire. » Dans le produit : « Un export en un clic produit une archive contenant vos clients et vos contrats en CSV, avec un manifeste qui indique ce qu’elle contient ; les pièces de la gestion documentaire se récupèrent depuis chaque fiche. » L’opération n’est pas anodine et elle est tracée : « L’export est réservé aux comptes qui en ont la capacité et l’opération est tracée dans le journal d’audit : on sait qui a extrait le portefeuille, et quand. »
Côté entrée, la reprise d’un portefeuille existant se fait à partir des exports du logiciel précédent, avec un compte rendu qui « indique le nom du fichier, son empreinte, qui a lancé l’import, le nombre de lignes lues, celles qui ont écrit en base, celles qui ne l’ont pas fait — et pour chacune de ces dernières, son motif ». Deux détails comptent dans une reprise après cession : « Les coordonnées bancaires ne sont jamais conservées : la lecture note seulement que la ligne en portait une, sans garder la valeur », et si les exports manquent, « votre éditeur actuel est tenu de vous restituer vos données — demandez-les par écrit ».
Ce que ça change, concrètement, lundi matin
- Faites l’inventaire avant de discuter du prix : ce que contient votre base, depuis quand, et sur quelle base légale — l’article 6 du RGPD se lit traitement par traitement.
- Purgez ce qui aurait dû l’être : la CNIL rappelle les 3 ans après la fin de la relation commerciale pour les données de prospection.
- Sortez du périmètre cédé les oppositions à la prospection : la cession ne remet pas ce compteur à zéro.
- Ne transmettez pas ce qui n’est gardé que pour l’administratif : comptabilité et contentieux ne font pas partie du fichier vendu, selon la page de la CNIL.
- Vérifiez l’immatriculation du repreneur au registre unique des intermédiaires : elle est publique.
- Prévoyez qui informe les personnes, quand, et avec quel texte — l’acquéreur au plus tard sous un mois, en indiquant la source des données.
- Si l’opération porte sur un fonds de commerce, prévoyez la publicité dans la quinzaine : annonce légale dans le département et avis au Bulletin officiel des annonces civiles et commerciales.
- Traitez le sort des pièces LCB-FT et des mandats des compagnies dans l’acte : aucun des textes cités ici ne le règle à votre place.
Transparence : ACTUAL DATA est un logiciel destiné aux cabinets de courtage, édité par un cabinet en exercice. Nous vendons donc un outil qui touche directement au sujet de cet article — registre, export, reprise de portefeuille — et vous devez le lire en le sachant. C’est aussi pourquoi chaque texte est cité avec son numéro et sa date, et pourquoi ce que les textes ne disent pas est signalé comme tel.
Sources, toutes consultées le 16 septembre 2026 : CNIL, « Vente de fichiers clients : la CNIL rappelle les règles », page publiée le 5 décembre 2022 ; règlement (UE) 2016/679 (RGPD), articles 6, 13, 14 et 21, dans le texte servi par la CNIL ; articles L. 512-1 et L. 324-1 du code des assurances ; article L. 141-12 du code de commerce ; article L. 561-12 du code monétaire et financier, sur legifrance.gouv.fr. Faits produit relevés le même jour sur les pages publiées « Sécurité et souveraineté des données », « Le logiciel de courtage ACTUAL DATA » et « Migrer depuis Assur3D ». Cet article présente le texte applicable ; il ne constitue pas une consultation juridique sur votre situation, et les questions de qualification — nature de l’opération, sort des mandats, sort des obligations de conservation — se tranchent avec votre conseil.
Questions fréquentes
Peut-on vendre le fichier clients d’un cabinet de courtage ?+
La CNIL ne l’interdit pas, mais elle y met une condition de départ : « seuls les fichiers qui ont été constitués dès le départ dans le respect de la réglementation peuvent faire l’objet d’une vente » (page du 5 décembre 2022). Le vendeur doit en retirer les données des personnes qui se sont opposées à la transmission à des fins de prospection postale ou téléphonique, et celles qui n’ont pas consenti à la transmission pour la prospection électronique. Les données conservées uniquement à des fins administratives, comptabilité ou contentieux, « ne devront pas être transmises ».
Les données des prospects suivent-elles la cession d’un cabinet ?+
Pas automatiquement. La question se règle en deux temps : la durée de conservation d’abord — la CNIL écrit que ces données « peuvent être conservées pendant la relation commerciale, puis, sauf exception, pour une durée de 3 ans à compter de la fin de cette relation commerciale » — et la base légale ensuite, l’article 6 du RGPD s’appréciant par finalité. Un prospect qui s’est opposé à la prospection ne peut plus être démarché, et l’article 21, paragraphe 3, du RGPD est sans nuance sur ce point.
Faut-il informer les clients de la cession d’un cabinet de courtage ?+
Les textes lus mettent l’information principale à la charge de l’acquéreur : la CNIL écrit qu’il devra informer les personnes « dès que possible » et « au plus tard, dans un délai d’un mois », en indiquant « la source des données, c’est-à-dire le nom de la société à l’origine de la vente du fichier client ». Côté cédant, l’article 13, paragraphe 3, du RGPD impose de fournir « au préalable » une information lorsque les données vont être traitées pour une finalité autre que celle de leur collecte.
Dans quel délai le repreneur doit-il informer les clients repris ?+
Au plus tard un mois, et parfois plus tôt. L’article 14, paragraphe 3, du RGPD prévoit trois échéances : « dans un délai raisonnable après avoir obtenu les données à caractère personnel, mais ne dépassant pas un mois » ; au plus tard au moment de la première communication avec la personne si les données servent à la contacter ; et au plus tard lors de la première communication à un autre destinataire. La plus proche s’impose. L’information doit comporter « la source d’où proviennent les données à caractère personnel ».
Le repreneur d’un portefeuille de courtage doit-il être immatriculé à l’ORIAS ?+
L’article L. 512-1 du code des assurances prévoit que les intermédiaires d’assurance ou de réassurance et les intermédiaires à titre accessoire « doivent être immatriculés sur un registre unique des intermédiaires, qui est librement accessible au public ». Ce registre est tenu par l’ORIAS, et la consultation est libre : vérifier l’immatriculation d’un repreneur avant de signer ne coûte rien. Le même article exclut de cette obligation les personnes physiques salariées d’un intermédiaire.
La cession d’un cabinet de courtage doit-elle être publiée ?+
Si elle porte sur un fonds de commerce, oui. L’article L. 141-12 du code de commerce impose que toute vente ou cession de fonds de commerce soit, « dans la quinzaine de sa date, publiée à la diligence de l’acquéreur sur un support habilité à recevoir des annonces légales dans le département dans lequel le fonds est exploité et sous forme d’extrait ou d’avis au Bulletin officiel des annonces civiles et commerciales ». Si l’opération porte sur les titres de la société, ce n’est pas ce texte qui s’applique : la qualification se tranche avec votre conseil.
Que deviennent les cinq ans de conservation LCB-FT après une cession ?+
Le texte ne le dit pas. L’article L. 561-12 du code monétaire et financier impose aux personnes assujetties de conserver « pendant cinq ans à compter de la clôture de leurs comptes ou de la cessation de leurs relations avec eux » les documents relatifs à leurs relations d’affaires et aux mesures de vigilance mises en œuvre. Il est écrit pour la personne qui a noué la relation ; il ne prévoit ni transfert de l’obligation au repreneur, ni libération du cédant. C’est une question à régler dans l’acte de cession, avec un conseil.
Quelles données un cabinet doit-il pouvoir extraire de son logiciel avant de céder ?+
Au minimum : les clients et les contrats dans un format réutilisable, les pièces de la gestion documentaire, et le registre des traitements qui dit ce qui est traité et pourquoi. Chez ACTUAL DATA, la règle publiée est la suivante : « Un export complet et exploitable est remis sur demande à tout moment, et systématiquement en cas de résiliation. » L’export « produit une archive contenant vos clients et vos contrats en CSV, avec un manifeste qui indique ce qu’elle contient », et l’opération « est tracée dans le journal d’audit ». Si votre éditeur actuel ne propose pas d’export, il « est tenu de vous restituer vos données — demandez-les par écrit ».
Par Nicolas Prévost — courtier en assurance à Douai, fondateur d’ACTUAL DATA. Il exerce au sein d’ACTUALASSURANCES, cabinet de courtage inscrit à l’ORIAS (n° 10.058.401), et a écrit ACTUAL DATA pour son propre cabinet avant de l’ouvrir à d’autres. Ce qu’il décrit ici, il s’en sert le lendemain matin.
Rédigé avec des outils d’IA à partir de sources officielles lues le jour même, chaque citation vérifiée, relu avant publication — Nicolas Prévost en assume le contenu. Comment nous écrivons →
Mis à jour le 17 septembre 2026.
Voir ACTUAL DATA sur votre portefeuille
30 minutes de démonstration, sans engagement.
Réserver ma démo