17 septembre 202611 min de lecture

Un courtier est-il responsable de traitement ou sous-traitant au sens du RGPD ?

En bref

Les deux qualifications se lisent à l’article 4 du RGPD : est responsable du traitement celui « qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement » ; est sous-traitant celui « qui traite des données à caractère personnel pour le compte du responsable du traitement ». Pour le courtage, la CNIL a tranché le cas général dans une fiche du 16 juillet 2021 : « un courtier est généralement responsable de traitement pour les traitements qui ont trait aux contrats de courtage ». Deux réserves sont dans la phrase : « généralement », et le périmètre — les traitements liés aux contrats de courtage, pas le cabinet en bloc. La qualification suit les faits, pas le contrat : l’article 28, paragraphe 10, du RGPD prévoit qu’un sous-traitant qui détermine les finalités « est considéré comme un responsable du traitement pour ce qui concerne ce traitement ». En délégation de gestion, la CNIL ne tranche pas : la responsabilité conjointe suppose « une autonomie suffisante pour les actes qui lui sont délégués », sinon le délégataire « sera généralement le sous-traitant de l’assureur », et « une appréciation au cas par cas est requise ».

Deux définitions, et presque tout en découle

La question revient à chaque audit, à chaque contrat d’assureur, à chaque demande d’un client qui veut ses données : votre cabinet est-il responsable de traitement, ou sous-traitant ? Elle n’est pas théorique. De la réponse dépendent votre registre, vos mentions d’information, la forme de vos contrats avec vos partenaires, et la personne à qui un assuré doit s’adresser pour exercer ses droits.

Le RGPD pose les deux définitions à son article 4, l’une après l’autre, dans le texte servi par la CNIL.

RGPD, article 4, point 7) : le responsable du traitement est « la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ».
RGPD, article 4, point 8) : le sous-traitant est « la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement ».

Tout tient dans deux verbes. Qui détermine, et pour le compte de qui. Ce ne sont pas des étiquettes que l’on choisit : ce sont des constats que l’on fait, à partir de ce qui se passe réellement dans le cabinet.

Ce que la CNIL écrit du courtier

La CNIL a publié le 16 juillet 2021 une fiche consacrée à ce sujet précis, « La qualification des acteurs du secteur de l’assurance au regard du RGPD ». Elle commence par poser le principe de méthode.

CNIL, 16 juillet 2021 : « Si une analyse au cas par cas est toujours nécessaire afin de qualifier un responsable de traitement, certaines situations laissent peu de doutes. »

Et elle donne, comme premier exemple, le cas du courtier.

CNIL, 16 juillet 2021 : « un courtier est généralement responsable de traitement pour les traitements qui ont trait aux contrats de courtage ». Et, dans le même souffle : « un assureur est responsable des traitements relatifs à l’exécution d’un contrat d’assurance ou d’assistance ».

Deux mots méritent d’être lus lentement. D’abord « généralement » : la CNIL ne dit pas « toujours », et sa phrase précédente impose l’analyse au cas par cas. Et « qui ont trait aux contrats de courtage » : la qualification est donnée pour un périmètre — vos traitements de courtage —, pas pour votre cabinet en bloc. Un même cabinet peut donc être responsable de traitement pour son activité de courtage et sous-traitant pour autre chose.

L’agent général : la démonstration que la qualification suit les faits

Le passage le plus instructif de la fiche n’est pas celui qui concerne le courtier, c’est celui qui concerne l’agent général. La CNIL y montre qu’un même professionnel change de qualification selon ce qu’il fait, et selon ce qu’il dit au client.

CNIL, 16 juillet 2021 : « c’est également le cas de l’agent général lorsqu’il traite les données en qualité de mandataire de l’assureur. Il sera en revanche responsable de traitement s’il ne se présente pas en qualité de mandataire de l’assureur et traite les données pour son propre compte, à l’image d’un courtier dans le cadre d’un contrat de courtage avec la personne concernée. »

La même mécanique joue pour l’expert : « Il peut être qualifié de sous-traitant si ses missions sont fortement encadrées. S’il jouit d’une certaine autonomie quant à la détermination de la finalité et des moyens du traitement, il pourra être qualifié de responsable de traitement. » Ce n’est donc ni le métier, ni l’intitulé du contrat, ni la case cochée dans un questionnaire qui décide : ce sont l’autonomie réelle et le compte pour lequel on agit.

La CNIL ajoute un avertissement que les cabinets rencontrent souvent en lisant leurs conventions : « Les qualifications juridiques du RGPD se font indépendamment des autres qualifications possibles prévues par d’autres réglementations. » Elle cite l’exemple de la sous-traitance au sens de Solvabilité 2 et conclut : « Ces notions concurrentes ne doivent pas être confondues. » Être qualifié de sous-traitant dans une convention prudentielle ne vous rend pas sous-traitant au sens du RGPD.

La délégation de gestion : la zone que la CNIL ne tranche pas

Reste le cas qui intéresse le plus les cabinets qui gèrent pour le compte d’un assureur. La CNIL l’aborde, et elle ne le tranche pas.

CNIL, 16 juillet 2021 : la responsabilité conjointe peut être retenue entre un assureur et son délégataire, notamment lorsqu’il s’agit d’un courtier, « à condition toutefois que ce dernier dispose d’une autonomie suffisante pour les actes qui lui sont délégués ». Et : « Dans le cas contraire, le délégataire sera généralement le sous-traitant de l’assureur. En tout état de cause, une appréciation au cas par cas est requise. »

Autrement dit : selon l’autonomie que votre délégation vous laisse réellement, la même activité relève de la responsabilité conjointe ou de la sous-traitance. La CNIL ne donne pas de seuil. Nous n’en inventerons pas un : la fiche dit « une appréciation au cas par cas est requise », et c’est exactement ce qu’elle dit.

La responsabilité conjointe n’est d’ailleurs pas un entre-deux confortable. Le RGPD lui consacre son article 26, qui impose un accord et en rend les grandes lignes opposables.

RGPD, article 26, paragraphe 1 : « Lorsque deux responsables du traitement ou plus déterminent conjointement les finalités et les moyens du traitement, ils sont les responsables conjoints du traitement. » Cet accord définit notamment leurs obligations respectives « quant à la communication des informations visées aux articles 13 et 14 », et « Les grandes lignes de l’accord sont mises à la disposition de la personne concernée. »

Et le paragraphe 3 ferme la porte à l’idée qu’un accord entre professionnels puisse réduire les droits de l’assuré : « Indépendamment des termes de l’accord visé au paragraphe 1, la personne concernée peut exercer les droits que lui confère le présent règlement à l’égard de et contre chacun des responsables du traitement. » Un client peut donc s’adresser à vous, même si votre accord prévoit que c’est l’assureur qui répond.

La CNIL indique aussi ce qui, à l’inverse, ne fait pas une responsabilité conjointe : « chaque assureur peut être considéré comme responsable de traitement distinct pour le traitement concernant sa part de couverture du risque dans le cadre d’une convention de coassurance », et réassureur et assureur sont « généralement responsables de traitement distincts » dans un contrat de réassurance. La co-conception d’un produit, en revanche, « peut être un indice d’une situation de responsabilité conjointe » — un indice, pas une preuve.

Ce que la qualification change, concrètement, dans un cabinet

La réponse n’est pas un point de doctrine : elle décide de quatre choses très matérielles.

  • Votre registre. L’article 30 distingue deux registres qui n’ont ni le même auteur ni le même contenu : le responsable du traitement tient « un registre des activités de traitement effectuées sous leur responsabilité », avec les finalités, les catégories de personnes et de données, les destinataires, les durées ; le sous-traitant tient « un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement ». Si vous êtes responsable de traitement pour votre courtage, c’est le premier qui vous concerne.
  • L’information des personnes. Elle est réglée par les articles 13 et 14 du RGPD, que nous n’avons pas ouverts pour cet article ; ce que nous avons lu, c’est l’article 26 : en responsabilité conjointe, les responsables définissent entre eux qui assure « la communication des informations visées aux articles 13 et 14 ». Un cabinet responsable de traitement ne peut donc pas tenir pour acquis que la notice de l’assureur le couvre : la question se pose, et sa réponse s’écrit.
  • Vos contrats. Dès que quelqu’un traite des données pour votre compte — un éditeur de logiciel, un prestataire de numérisation, un centre d’appels —, l’article 28 exige un contrat écrit dont il énumère le contenu, et son paragraphe 9 précise que cet acte « se présente sous une forme écrite, y compris en format électronique ».
  • Les demandes des personnes. En responsabilité conjointe, l’article 26, paragraphe 3, permet à la personne concernée de s’adresser « à l’égard de et contre chacun des responsables du traitement ». Savoir qui répond, et sous quel délai, se règle avant la première demande, pas pendant.

Sur le registre, une précision utile aux petites structures, parce qu’elle est souvent lue à moitié. L’article 30, paragraphe 5, prévoit bien une exception, mais assortie de trois réserves : les obligations de registre « ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10 ». Trois « sauf si » qu’il faut lire l’un après l’autre — dont le caractère occasionnel du traitement, et la présence de données relevant de l’article 9. La fiche de la CNIL lue ici ne tranche pas votre cas : elle ne parle pas du registre.

Votre logiciel : l’éditeur est votre sous-traitant

Le cas le plus fréquent, et le plus simple, est celui du logiciel de gestion hébergé. Le cabinet décide pourquoi et comment il traite les données de ses clients ; l’éditeur les héberge et les traite pour lui, sur instruction. La définition de l’article 4, point 8), s’applique telle quelle, et l’article 28 s’applique à leur contrat.

Nous sommes dans cette situation, et notre accord de sous-traitance le dit dans ces termes : « Le Cabinet détermine les finalités et les moyens du traitement des données de ses clients : il en est le responsable de traitement. L’Éditeur traite ces données uniquement pour fournir la plateforme, sur instruction du Cabinet. L’Éditeur n’utilise ces données à aucune fin propre, ne les cède à aucun tiers et ne les exploite pas pour entraîner des modèles d’intelligence artificielle. »

C’est le sens d’une phrase de l’article 28, paragraphe 3, point a) : le sous-traitant « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement ». Un éditeur qui déciderait seul de nouvelles finalités — exploiter vos données pour son compte, par exemple — ne resterait pas sous-traitant.

Le paragraphe qu’on ne lit jamais : l’article 28, point 10

Le RGPD prévoit en effet ce qui arrive quand un sous-traitant sort de son rôle, et la conséquence est automatique.

RGPD, article 28, paragraphe 10 : « Sans préjudice des articles 82, 83 et 84, si, en violation du présent règlement, un sous-traitant détermine les finalités et les moyens du traitement, il est considéré comme un responsable du traitement pour ce qui concerne ce traitement. »

Ce paragraphe dit deux choses. La première : le titre qu’un contrat vous donne ne vous protège pas si les faits le démentent. La seconde, qui intéresse directement un cabinet : si un prestataire commence à traiter vos données pour ses propres finalités, il devient responsable de traitement pour ce traitement-là — ce qui ne vous décharge de rien pour le vôtre, mais donne un fondement à l’exigence que vous poserez dans le contrat.

Ce que ça change, concrètement, lundi matin

  • Listez vos traitements, pas vos partenaires : la qualification se donne traitement par traitement. Votre gestion de portefeuille, votre prospection, votre gestion pour le compte d’un assureur ne se qualifient pas forcément de la même façon.
  • Pour chacun, posez les deux questions de l’article 4 : qui décide des finalités et des moyens, et pour le compte de qui les données sont-elles traitées ? Écrivez la réponse et la raison.
  • Relisez vos conventions de délégation avec la phrase de la CNIL en tête : l’autonomie réelle sur les actes délégués est le critère, et « une appréciation au cas par cas est requise ».
  • Ne recopiez pas la qualification d’une convention prudentielle : la CNIL rappelle que ces notions « ne doivent pas être confondues ».
  • Vérifiez qu’un accord au sens de l’article 28 existe avec chaque prestataire qui traite des données pour vous — éditeur de logiciel en premier —, et qu’il est écrit.
  • Et si un cas résiste — une délégation, une co-conception, un partage de fichier —, tranchez-le avec votre conseil : c’est exactement le cas de figure où la CNIL renvoie à l’analyse au cas par cas.

Transparence : ACTUAL DATA est un logiciel de gestion destiné aux cabinets de courtage, édité par un cabinet en exercice. Nous sommes donc nous-mêmes sous-traitant des cabinets qui nous font confiance, et partie prenante du sujet traité ici. C’est pourquoi chaque texte est cité avec sa source et sa date : vous pouvez tout relire sans nous.

Sources, toutes consultées le 17 septembre 2026 : CNIL, « La qualification des acteurs du secteur de l’assurance au regard du RGPD », page publiée le 16 juillet 2021 ; règlement (UE) 2016/679 (RGPD), article 4, points 7) et 8), articles 26, 28 et 30, dans le texte servi par la CNIL ; CNIL, page de définition « sous-traitant ». Faits produit relevés le même jour sur notre page publiée /accord-sous-traitance d’actualdata.fr. Les articles 13 et 14 du RGPD ne sont pas ouverts ici : ils ne sont désignés que par les numéros que leur donne l’article 26. Cet article présente des textes applicables et une méthode de qualification ; il ne constitue pas une consultation juridique sur votre situation, et les cas que la CNIL renvoie à l’appréciation au cas par cas se tranchent avec votre conseil.

Questions fréquentes

Un courtier en assurance est-il responsable de traitement ou sous-traitant ?+

Pour son activité de courtage, la CNIL écrit, dans sa fiche du 16 juillet 2021, qu’« un courtier est généralement responsable de traitement pour les traitements qui ont trait aux contrats de courtage ». Deux réserves sont dans la phrase même : « généralement », et un périmètre limité aux traitements liés aux contrats de courtage. La même fiche pose le principe de méthode : « Si une analyse au cas par cas est toujours nécessaire afin de qualifier un responsable de traitement, certaines situations laissent peu de doutes. » Un même cabinet peut donc être responsable de traitement pour une activité et sous-traitant pour une autre.

Quelle est la différence entre responsable de traitement et sous-traitant ?+

Elle tient à deux verbes, à l’article 4 du RGPD. Le responsable du traitement est celui « qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ». Le sous-traitant est celui « qui traite des données à caractère personnel pour le compte du responsable du traitement ». La première qualification appartient à qui décide, la seconde à qui exécute sur instruction. Ce sont des constats de fait, pas des étiquettes contractuelles.

Un contrat peut-il décider qu’un cabinet est sous-traitant ?+

Le contrat documente la qualification, il ne la crée pas. Le RGPD prévoit même l’hypothèse inverse à son article 28, paragraphe 10 : « si, en violation du présent règlement, un sous-traitant détermine les finalités et les moyens du traitement, il est considéré comme un responsable du traitement pour ce qui concerne ce traitement ». La qualification suit donc ce qui se passe réellement, et c’est aussi le sens de l’exemple de l’agent général donné par la CNIL, qui change de qualification selon qu’il agit ou non en qualité de mandataire de l’assureur.

Un cabinet en délégation de gestion est-il sous-traitant de l’assureur ?+

La CNIL ne tranche pas ce cas. Sa fiche du 16 juillet 2021 indique que la responsabilité conjointe peut être retenue entre un assureur et son délégataire, notamment un courtier, « à condition toutefois que ce dernier dispose d’une autonomie suffisante pour les actes qui lui sont délégués », et que « Dans le cas contraire, le délégataire sera généralement le sous-traitant de l’assureur. En tout état de cause, une appréciation au cas par cas est requise. » Il n’existe donc pas de réponse générale : elle dépend de l’autonomie réelle que la délégation vous laisse.

La qualification RGPD est-elle la même que celle de Solvabilité 2 ?+

Non, et la CNIL le signale expressément : « Les qualifications juridiques du RGPD se font indépendamment des autres qualifications possibles prévues par d’autres réglementations. » Elle prend précisément l’exemple de la notion de sous-traitance utilisée par la réglementation Solvabilité 2 et conclut : « Ces notions concurrentes ne doivent pas être confondues. » Être désigné comme sous-traitant dans une convention prudentielle ne vous rend pas sous-traitant au sens du RGPD.

Un petit cabinet doit-il tenir un registre des traitements ?+

L’article 30, paragraphe 5, du RGPD prévoit que les obligations de registre « ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés », mais il assortit cette exception de trois réserves, introduites par « sauf si » : un traitement susceptible de comporter un risque pour les droits et libertés des personnes, un traitement qui « n’est pas occasionnel », ou un traitement portant « notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1 », ou sur des données relatives à des condamnations pénales et à des infractions. Ces trois réserves se lisent l’une après l’autre, appliquées à vos traitements réels. La fiche CNIL citée ici ne traite pas du registre, et nous ne tranchons pas votre cas.

Mon éditeur de logiciel est-il mon sous-traitant au sens du RGPD ?+

Dans le montage habituel, oui : le cabinet décide des finalités et des moyens du traitement des données de ses clients, l’éditeur les traite pour lui, sur instruction. C’est ce que dit notre propre accord de sous-traitance : « Le Cabinet détermine les finalités et les moyens du traitement des données de ses clients : il en est le responsable de traitement. L’Éditeur traite ces données uniquement pour fournir la plateforme, sur instruction du Cabinet. » Ce qui rend cette qualification exacte, ce n’est pas la phrase : c’est que l’éditeur ne traite les données « que sur instruction documentée du responsable du traitement », selon les termes de l’article 28, paragraphe 3, point a).

Qui doit informer les clients : le cabinet ou l’assureur ?+

Celui qui est responsable du traitement pour le traitement concerné. En responsabilité conjointe, l’article 26 du RGPD impose aux responsables de définir leurs obligations respectives « quant à la communication des informations visées aux articles 13 et 14 », par voie d’accord dont « Les grandes lignes […] sont mises à la disposition de la personne concernée ». Et quoi qu’il en soit de cet accord, son paragraphe 3 permet à la personne d’exercer ses droits « à l’égard de et contre chacun des responsables du traitement » : un client peut donc s’adresser à vous.

Par Nicolas Prévost — courtier en assurance à Douai, fondateur d’ACTUAL DATA. Il exerce au sein d’ACTUALASSURANCES, cabinet de courtage inscrit à l’ORIAS (n° 10.058.401), et a écrit ACTUAL DATA pour son propre cabinet avant de l’ouvrir à d’autres. Ce qu’il décrit ici, il s’en sert le lendemain matin.

Rédigé avec des outils d’IA à partir de sources officielles lues le jour même, chaque citation vérifiée, relu avant publication — Nicolas Prévost en assume le contenu. Comment nous écrivons →

Mis à jour le 17 septembre 2026.

Voir ACTUAL DATA sur votre portefeuille

30 minutes de démonstration, sans engagement.

Réserver ma démo