Réponse directe : dans un cabinet de courtage, le RGPD se pilote moins par une vérification annuelle isolée que par des contrôles courts intégrés aux outils utilisés chaque jour. Il faut savoir quelles données entrent dans le CRM, la messagerie, la GED ou un service externe, qui peut y accéder, combien de temps elles restent disponibles, comment traiter une demande de droit et qui alerter en cas d’incident. Le registre décrit le cadre ; les routines et leurs traces montrent qu’il fonctionne.
Ce guide s’adresse au dirigeant, au référent conformité et au responsable des opérations. Il ne promet pas une conformité automatique : chaque traitement, chaque contrat et chaque risque doivent être appréciés dans leur contexte. En revanche, il donne une méthode praticable pour repérer les écarts avant qu’ils ne deviennent des habitudes.
Professionnels du courtage
courtage rgpd points vigilance outils quotidien — Évaluez les conséquences concrètes pour votre cabinet.

Commencer par les flux réellement utilisés
Un contrôle utile part d’une action concrète : recevoir une pièce jointe, créer une fiche prospect, partager un dossier, exporter une liste ou ouvrir un accès à un prestataire. Pour chaque action, posez quatre questions : quelle est la finalité, quelles données sont nécessaires, où sont-elles copiées et qui en devient destinataire ? Cette approche évite un registre déconnecté de la production.
Le principe de minimisation impose de ne collecter que les données adéquates, pertinentes et nécessaires à la finalité. Dans un cabinet, cela conduit par exemple à distinguer les informations utiles à la prise de contact de celles nécessaires à l’étude d’un risque. Un champ disponible dans un logiciel n’est pas, à lui seul, une raison de le remplir. Lorsqu’une nouvelle donnée paraît utile, documentez le besoin avant de généraliser la collecte.
Le registre des activités de traitement fournit ensuite une vue d’ensemble : finalités, catégories de personnes et de données, destinataires, durées et mesures de sécurité. Il doit refléter les pratiques réelles. Une revue ciblée après l’ajout d’un formulaire, d’une intégration ou d’un prestataire est souvent plus efficace qu’une mise à jour repoussée à la fin de l’année.
Transformer le RGPD en contrôles par outil
| Outil ou situation | Contrôle court | Trace à conserver | Signal d’alerte |
|---|---|---|---|
| CRM | Vérifier finalité, champs nécessaires, profils d’accès et règles de purge | Fiche de traitement, matrice d’habilitation, journal de purge | Champs libres remplis sans consigne ou comptes d’anciens collaborateurs |
| Messagerie | Limiter les destinataires, liens publics et pièces jointes dupliquées | Règle interne et procédure de signalement | Transfert vers une boîte personnelle ou mauvais destinataire |
| GED | Contrôler classement, droits, partage et suppression | Profils d’accès et revue des dossiers partagés | Lien accessible sans authentification ou arborescence commune trop large |
| Formulaire | Comparer les champs demandés au besoin annoncé | Version de la mention d’information et test du parcours | Collecte obligatoire d’une donnée sans utilité démontrée |
| Prestataire ou SaaS | Qualifier les rôles, le contrat, les flux, la sécurité et les sous-traitants ultérieurs | Contrat, annexe de traitement et décision de validation | Usage réel différent du périmètre contractuel |
Cette grille complète la démarche de conformité intégrée au quotidien du courtage. Elle ne remplace ni l’analyse juridique ni la politique de sécurité du cabinet. Elle aide surtout à attribuer chaque vérification à une personne et à produire une preuve proportionnée.
1. Examiner les habilitations au fil des mouvements d’équipe
La CNIL recommande de limiter les accès aux données strictement nécessaires aux missions, de faire valider les demandes d’habilitation et de retirer rapidement les permissions devenues inutiles. Le contrôle quotidien n’est donc pas de relire toute la matrice : il consiste à raccorder les arrivées, changements de fonction, absences longues et départs à une procédure d’accès.
Dans un cabinet, nommez un propriétaire de l’accès pour chaque outil. Lorsqu’une personne change de portefeuille, la question n’est pas seulement « peut-elle se connecter ? », mais « voit-elle encore des dossiers dont elle n’a plus besoin ? ». Une revue régulière plus large reste nécessaire ; la CNIL indique qu’elle doit être réalisée au moins annuellement. Pour la documentation, la méthode proposée dans le guide sur la GED en cabinet de courtage aide à relier arborescence et habilitations.
2. Définir des durées et rendre la purge observable
Les données personnelles ne peuvent pas être conservées indéfiniment. La durée doit être déterminée en fonction de la finalité, tout en tenant compte des obligations légales ou d’un besoin de preuve applicable au dossier. Cela interdit les réponses universelles du type « tout garder dix ans ». Les catégories et les objectifs doivent être distingués.
La routine consiste à repérer les données arrivées à échéance, à vérifier le résultat d’une purge automatique ou à organiser une revue manuelle. Conservez une trace de l’exécution, sans recréer un fichier nominatif inutile. Les sauvegardes doivent elles aussi être encadrées : la CNIL recommande des copies régulières, protégées et testées, dont au moins une sauvegarde hors ligne. Une suppression dans l’outil de production ne signifie donc pas nécessairement une disparition instantanée de chaque sauvegarde ; le cycle de rétention doit être documenté.

3. Organiser la réception des demandes de droits
Une demande peut arriver par l’adresse de contact, à un gestionnaire, sur un réseau social ou par courrier. La première protection contre l’oubli est une consigne simple : reconnaître la demande, la transmettre au référent et dater sa réception. Pour une demande d’accès, la CNIL rappelle un délai de réponse d’un mois dans le cas général, avec une prolongation possible de deux mois si la complexité ou le nombre de demandes le justifie, à condition d’en informer la personne dans le premier mois.
La vérification d’identité doit être proportionnée. La CNIL indique qu’une pièce d’identité ne doit pas être demandée automatiquement, mais seulement lorsqu’un doute raisonnable le justifie. Le traitement doit aussi protéger les droits des tiers. Préparez un circuit qui permette d’identifier les systèmes concernés, de rechercher les données, de relire la réponse, de masquer si nécessaire des informations relatives à d’autres personnes et d’enregistrer la décision.
Professionnels du courtage
courtage rgpd points vigilance outils quotidien — Mettez ces contrôles en regard de vos dossiers et de vos pratiques.
4. Traiter un incident comme un processus, pas comme un email
Une violation de données peut concerner la confidentialité, l’intégrité ou la disponibilité : envoi au mauvais destinataire, compte compromis, fichier modifié, perte d’un équipement ou indisponibilité après une attaque. L’équipe doit savoir à qui signaler l’événement sans attendre d’avoir établi seule sa gravité.
Le responsable du traitement documente les violations. Lorsqu’une violation présente un risque pour les droits et libertés, la CNIL doit être notifiée au plus tôt et, si possible, dans les 72 heures après en avoir pris connaissance. Si le risque est élevé, l’information des personnes peut également être requise. Ces décisions doivent être prises par les personnes compétentes à partir des faits : données touchées, volume, protections, destinataires, conséquences possibles et mesures engagées.
Un formulaire interne court peut recueillir l’heure de découverte, le système concerné, la nature des données, les premières mesures et le point de contact. Il ne doit pas retarder l’alerte. Testez le circuit avec un scénario fictif, puis corrigez les coordonnées obsolètes ou les responsabilités ambiguës.
5. Encadrer les prestataires et les nouveaux outils
Un service de signature, une GED, un CRM, un hébergeur ou un outil d’automatisation peut traiter des données pour le compte du cabinet. La CNIL demande de retenir un sous-traitant offrant des garanties suffisantes et d’encadrer notamment l’objet, la durée, la finalité et les obligations de sécurité dans un contrat conforme à l’article 28 du RGPD. Le contrôle ne s’arrête pas à la signature : les fonctionnalités, les flux et les sous-traitants ultérieurs peuvent évoluer.
Avant d’activer une nouvelle intégration, comparez le périmètre réel au contrat et au registre. Pour un service externe, le dossier sur les données qu’un courtier peut transmettre à un outil détaille les questions de rôles, de flux et de minimisation. Lorsqu’une fonctionnalité d’IA intervient, ajoutez les contrôles préalables avant de traiter des dossiers clients. L’enjeu quotidien reste le même : empêcher qu’un essai limité devienne silencieusement un traitement généralisé.
La checklist de quinze minutes
- Un nouvel outil, formulaire ou connecteur a-t-il été activé ?
- Des données nouvelles sont-elles collectées, copiées ou exportées ?
- La finalité et la nécessité de chaque donnée sont-elles explicites ?
- Une arrivée, une mobilité ou un départ impose-t-il de modifier des accès ?
- Un partage public ou un destinataire inhabituel apparaît-il dans la GED ou la messagerie ?
- Une purge ou une sauvegarde attendue a-t-elle échoué ?
- Une demande de droit a-t-elle été reçue sur un canal non centralisé ?
- Un incident de confidentialité, d’intégrité ou de disponibilité a-t-il été signalé ?
- Un fournisseur a-t-il modifié ses conditions, ses flux ou ses sous-traitants ?
- La décision, le responsable et la prochaine échéance sont-ils tracés ?
La fréquence de cette checklist doit suivre le rythme du cabinet. Les contrôles liés aux événements — départ, nouvel outil, incident — sont immédiats. Les revues de fond suivent un calendrier défini. Un tableau de suivi peut contenir le contrôle, le responsable, la preuve attendue, la date et l’écart à traiter, sans y recopier des données clients.

Ce que le tableau de bord doit montrer
Évitez un score unique de « conformité ». Il masque les différences entre un contrôle réalisé, un écart ouvert et un risque accepté. Préférez quelques états observables : demandes de droits en cours et échéances, incidents à qualifier, habilitations à retirer, traitements à mettre à jour, purges en erreur et contrats fournisseurs à revoir.
La preuve doit rester proportionnée. Une capture contenant des données clients peut créer un risque supplémentaire. Selon le contrôle, un journal technique, une validation datée, une version de procédure ou un résultat agrégé suffit. Le référent conformité vérifie la cohérence ; le propriétaire de l’outil reste responsable de l’exécution opérationnelle.
Plan d’action en quatre semaines
- Semaine 1 : listez les outils et les cinq flux les plus fréquents, puis rapprochez-les du registre.
- Semaine 2 : attribuez les accès, purges, demandes de droits, incidents et fournisseurs à des responsables nommés.
- Semaine 3 : testez un départ de collaborateur, une demande d’accès et un incident fictif ; notez les délais et les zones d’incertitude.
- Semaine 4 : corrigez un nombre limité d’écarts prioritaires et fixez la prochaine revue.
Cette démarche ne remplace pas le conseil d’un DPO ou d’un professionnel du droit lorsque le cas le nécessite. Elle donne au cabinet une base vérifiable pour poser les bonnes questions et éviter que la conformité dépende de la mémoire d’une seule personne.
À retenir
Le RGPD devient praticable lorsqu’il est rattaché aux gestes du cabinet : ouvrir un accès, collecter une donnée, partager un document, répondre à une personne, gérer un incident ou valider un fournisseur. Pour chaque geste, définissez une règle, un responsable, une preuve et un déclencheur de revue. Commencez par les flux les plus fréquents et les données les plus sensibles, puis élargissez sans transformer la méthode en bureaucratie.
Professionnels du courtage
courtage rgpd points vigilance outils quotidien — Passez de cette analyse à un plan d'action adapté à votre cabinet.
Questions fréquentes
Faut-il tenir le registre RGPD logiciel par logiciel ?
Non. Le registre décrit les activités de traitement selon leur finalité, et non selon le logiciel utilisé. Un même CRM peut intervenir dans plusieurs activités. Pour piloter les contrôles au quotidien, associez ensuite chaque traitement aux outils, aux personnes habilitées et aux prestataires concernés. Voir la méthode de la CNIL pour le registre.
Que faire quand un client demande l’accès à ses données ?
Enregistrez la demande, repérez les traitements et les équipes concernés, vérifiez l’identité lorsque cela est nécessaire, puis coordonnez une réponse traçable. Évitez d’envoyer automatiquement une copie brute de tous les dossiers : la réponse doit être préparée selon le périmètre de la demande et les droits des autres personnes. Consulter le guide de la CNIL sur le droit d’accès.
Toute fuite de données doit-elle être notifiée ?
La décision dépend de l’analyse de la violation et de ses risques. Dès la découverte d’un incident, documentez les faits, limitez ses effets, identifiez les données et les personnes potentiellement concernées, puis appliquez la procédure de décision prévue par le cabinet. La CNIL décrit les critères et les démarches de notification.
Sources
- CNIL, Le registre des activités de traitement.
- CNIL, Minimiser les données collectées.
- CNIL, Sécurité : gérer les habilitations.
- CNIL, Les durées de conservation des données.
- CNIL, Professionnels : répondre à une demande de droit d’accès.
- CNIL, Violations de données personnelles : les règles à suivre.
- CNIL, Sécurité : gérer la sous-traitance.
- CNIL, Guide de la sécurité des données personnelles.














