Protection des données – Assurance & Courtage

8 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

Les assureurs et courtiers d'assurance en Suisse évoluent depuis l'entrée en vigueur de la LPD en 2023 et la révision de la LCA (en vigueur depuis le 1er janvier 2022) dans un corset de conformité nettement plus étroit. Ils traitent des données personnelles particulièrement sensibles (données de santé et de sinistres, données biométriques lors de l'identification, profils socio-économiques), effectuent du profilage pour les décisions tarifaires et d'acceptation, coopèrent avec des réassureurs dans l'UE et outre-mer, et sont étroitement encadrés par la FINMA via la LSA, l'OSA et les circulaires. En 2026, la complexité s'est encore accrue avec l'AI Act européen et les attentes de la FINMA en matière de risques liés aux modèles. Tout assureur ou courtier sans une gouvernance rigoureuse en matière de protection des données et des modèles risque des mesures FINMA, des amendes LPD, ainsi que des pertes de réputation et de valeur de marché.

Ce que vous retirez de cet article :

  • L'interface LCA/LSA – LPD et sa hiérarchie
  • Données sinistres, données de santé, demandes et vérification des risques
  • Profilage et IA dans l'acceptation/tarification sous LPD et AI Act européen
  • Surveillance FINMA, LCA, circulaire 2023/1 sur la résilience opérationnelle
  • Flux de données entre courtier, assureur et réassureur
  • Mesures techniques et organisationnelles concrètes et plan d'action priorisé

Cadre juridique et hiérarchie des normes

Les assureurs en Suisse sont soumis principalement à la loi sur la surveillance des assurances (LSA), à l'ordonnance sur la surveillance des assurances (OSA) et aux circulaires FINMA (circ. 2017/2 Gouvernance d'entreprise assureurs, circ. 2018/3 Externalisation, circ. 2023/1 Risques opérationnels, circ. 2024/4 sur les TIC resp. le futur régime FINMA sur la résilience opérationnelle). La relation contractuelle entre l'assureur et le preneur d'assurance est régie par la loi sur le contrat d'assurance (LCA). Les intermédiaires sont en outre soumis à la loi sur les intermédiaires d'assurance (LCA-int., en vigueur depuis le 1er janvier 2024), qui réglemente l'enregistrement, la formation continue et les obligations de conduite.

La LPD s'applique à tous les traitements de données personnelles de manière parallèle et subsidiaire. Là où la LCA/LSA/LCA-int. prévoient des obligations spécifiques – p. ex. obligation de déclaration du proposant (art. 4 LCA), obligations de conservation, obligations d'information envers le preneur d'assurance (art. 3 LCA) – celles-ci prévalent en partie comme droit spécial. Le droit d'accès de la LPD (art. 25 LPD) reste cependant intact, tout comme l'obligation de signalement en cas de violation de données (art. 24 LPD). En cas de lien avec l'UE (établissement, principe du marché cible), le RGPD s'ajoute avec ses propres seuils, obligations et amendes. Pour les assureurs avec une proportion significative d'assurés UE, un modèle de conformité intégré est indispensable.

Données de demande, de risque et de sinistres

Les assureurs traitent tout au long de la chaîne de valeur plusieurs types de données avec des niveaux de sensibilité différents :

  1. Données de demande : identité, adresse, date de naissance, profession, questions de santé (pour les assurances vie/maladie/accidents), caractéristiques de risque (lieu de résidence, catégorie de véhicule, sinistres antérieurs). La collecte est justifiée par la préparation du contrat (art. 31 al. 1 let. a LPD) ; l'obligation de déclaration du proposant (art. 4 LCA) légitime également les questions de santé détaillées. Conservation : structurée contractuellement et légalement, souvent 10 ans après la fin du contrat.
  2. Données contractuelles : police, primes, paiements, communications. Conservation selon le CO et la LSA.
  3. Données de sinistres : déclarations, expertises, rapports médicaux, rapports de police/garages, documentation photo/vidéo, éventuellement détectives privés (avec un seuil juridique élevé, position restrictive du PFPDT). Traitement hautement sensible ; accès étroitement documenté, sur la base du besoin d'en connaître.
  4. Données de profil : pour les décisions tarifaires et d'acceptation, pour la détection des fraudes, pour la vente croisée. Le profilage est particulièrement délicat au regard du droit de la protection des données.

L'information des personnes concernées doit intervenir par couches et par phases : le proposant lors du dépôt de la demande, les assurés à chaque nouvelle finalité de traitement, les tiers (p. ex. les victimes d'un sinistre) le plus tôt possible. Les violations de données impliquant des données de sinistres ou de santé nécessitent presque toujours une notification au PFPDT et, en règle générale, l'information des personnes concernées.

Profilage et IA dans l'acceptation et la tarification

Les assureurs recourent de plus en plus à des modèles statistiques et à l'IA dans l'acceptation, la tarification, la vérification des sinistres et la détection des fraudes. Du point de vue du droit de la protection des données et du droit de l'IA, au moins quatre régimes doivent être pris en compte :

  • Définition du profilage selon la LPD : art. 5 let. f LPD ; lors de l'évaluation approfondie d'aspects essentiels (tarif, acceptation, prestation en cas de sinistre), il est qualifié de « profilage à risque élevé » (art. 5 let. g) – analyse d'impact requise selon l'art. 22 LPD.
  • Décision individuelle automatisée : l'art. 21 LPD protège les personnes concernées contre des décisions exclusivement automatisées ayant des effets juridiques ; les assureurs doivent s'assurer qu'une intervention humaine a lieu ou que les conditions (consentement, nécessité à l'exécution du contrat, base légale) sont remplies, avec information et droit d'être entendu.
  • AI Act européen : l'assurance vie et maladie est classifiée à l'annexe III comme à haut risque ; les assureurs suisses ayant des activités dans l'UE doivent respecter les obligations pour les systèmes à haut risque (système de gestion des risques, gouvernance des données, documentation, supervision, robustesse, cybersécurité, transparence).
  • Attentes de la FINMA : concernant le risque de modèle (gouvernance des modèles, validation, surveillance) – précisées dans les dialogues de surveillance et les futures circulaires.

Concrètement, cela signifie que chaque système d'IA/de modèle doit disposer d'un inventaire de modèles, d'une analyse d'impact par cas d'utilisation avec tests de biais, d'un versionnage, d'une surveillance du dérive et de l'équité, d'une composante humaine dans la boucle pour les décisions à fort impact, et d'une explication transparente à l'assuré. Une « boîte noire » sans validation humaine n'est plus défendable en 2026.

FINMA, LSA et résilience opérationnelle

Les assureurs sont sous surveillance FINMA ; les exigences prudentielles influencent considérablement la protection des données et la sécurité de l'information :

  • Externalisation (circ. 2018/3) : PMS, traitement des sinistres, comptabilité, informatique, cloud – toute externalisation impliquant une fonction essentielle nécessite un inventaire, un contrat, un droit d'audit, un plan de sortie.
  • Résilience opérationnelle (circ. 2023/1) : identification des fonctions critiques, valeurs de tolérance aux interruptions, analyses de scénarios, rétablissement – comprend également le reporting et la planification de la continuité des activités.
  • Notification d'incident cyber : parallèlement à la notification LPD au PFPDT et à la notification OFCS/NCSC selon l'art. 74b ISN, la FINMA doit être informée dans les 24 heures dès qu'un incident cyber menace la continuité de l'activité assurée.
  • Gouvernance d'entreprise : responsabilités au sein du conseil d'administration et de la direction générale pour les risques TIC et de protection des données, avec reporting mesurable au conseil d'administration.
  • LCA-int. pour les intermédiaires : depuis 2024, les courtiers doivent être enregistrés, suivre une formation continue et respecter des obligations de conduite envers les assurés – ce qui inclut une information transparente sur les flux de données entre le courtier et l'assureur.

Plusieurs normes ISO s'imbriquent : ISO/IEC 27001:2022 pour le SMSI, ISO/IEC 27701 pour le système de management des informations relatives à la vie privée, ISO/IEC 22301 pour la continuité des activités, ISO/IEC 42001 (système de management de l'IA) de plus en plus pour la gouvernance des modèles.

Flux de données courtier – assureur – réassureur

Dans la chaîne de distribution typique, les données personnelles font l'objet de multiples transferts : demande du client au courtier, du courtier à l'assureur, de l'assureur au réassureur (souvent dans l'UE ou au Royaume-Uni), de l'assureur aux experts médicaux, aux experts en véhicules, à la police et aux autorités. Du point de vue de la protection des données, trois questions centrales se posent :

  1. Répartition des rôles : qui est responsable du traitement, qui est sous-traitant, qui est coresponsable ? Les courtiers sont souvent des responsables indépendants pour le conseil aux clients et deviennent sous-traitants pour des tâches spécifiques de l'assureur. Le réassureur est généralement un responsable indépendant pour la prise en charge du risque. Les rôles doivent être clairement définis contractuellement.
  2. Contrats de sous-traitance : l'art. 9 LPD (resp. l'art. 28 RGPD) exige des contrats de sous-traitance avec des mesures techniques et organisationnelles claires, une liste de sous-traitants, des droits d'audit, le retour/la suppression des données.
  3. Transferts internationaux : vers les réassureurs dans l'UE/EEE (reconnaissance de l'adéquation) sans problème ; vers le Royaume-Uni, les Bermudes, les États-Unis : clauses contractuelles types et analyse d'impact du transfert nécessaires. Pour les assureurs suisses avec réassureurs américains, un choix de mécanisme vérifié (Swiss-U.S. DPF, SCC plus TIA) est la norme.

L'information des clients doit refléter ces flux de données de manière transparente : quelles données vont à qui, dans quel but, avec quelle base légale. Une déclaration de protection des données concise par couches (Layered Privacy Notice) avec renvois à des informations plus détaillées est la bonne pratique en 2026.

Mesures techniques et organisationnelles

Les assureurs et les grands courtiers devraient avoir atteint en 2026 au minimum le niveau de MTO suivant :

  • SMSI selon ISO/IEC 27001:2022, idéalement certifié ; complété par ISO/IEC 27701 pour le PIMS et ISO/IEC 22301 pour le BCMS.
  • Gouvernance des modèles : inventaire, analyse d'impact par cas d'utilisation IA, surveillance du dérive et de l'équité, versionnage des modèles, humain dans la boucle, validation par une fonction indépendante.
  • Architecture d'identité : MFA résistant au phishing, gestion des accès privilégiés, accès juste-à-temps aux données de sinistres, révisions mensuelles des comptes privilégiés.
  • Détection et réponse : SOC 24h/7j ou MDR, cas d'utilisation mappés sur ATT&CK, ingénierie de détection selon programme de maturité.
  • Résilience : RTO/RPO documentés par fonction critique, tests de reprise trimestriels, exercices de gestion de crise cyber incluant la notification aux autorités de surveillance.
  • Fonction de protection des données : conseiller en protection des données désigné (CPD) selon l'art. 10 LPD, dans les grandes compagnies d'assurance généralement délégué à la protection des données (DPD) selon l'art. 37 RGPD ; reporting indépendant de la direction générale, doté d'une équipe et d'un budget.
  • Disponibilité pour les audits : ISAE 3402 type II pour les fonctions externalisées, entretiens de surveillance FINMA annuels, inventaire des risques documenté.

Comment SIDD accompagne votre organisation

SIDD accompagne les assureurs suisses, les intermédiaires et les prestataires informatiques du secteur de l'assurance dans la protection des données, la conformité FINMA, le SMSI et la gouvernance des modèles. Notre équipe combine une expertise en protection des données suisse et européenne (Dr. iur.), la qualification de Lead Auditeur ISO 27001, une expérience antérieure à la FINMA et une pratique opérationnelle de la sécurité. Nous fournissons le registre des activités de traitement, des modèles de contrats de sous-traitance pour les chaînes courtier-assureur-réassureur, des analyses d'impact pour les modèles d'acceptation et de sinistres, des modèles de reporting FINMA, un plan de gestion des crises cyber et des violations de données coordonné avec l'OFCS, le PFPDT et la FINMA. Notre mandat de conseiller en protection des données est régulièrement combiné avec un mandat DPD RGPD pour les configurations de filiales ou de succursales dans l'UE. Pour le renforcement de la sécurité et de la résilience, nous proposons des implémentations ISO 27001, des mandats RSSI externes et des tests d'intrusion (pentests) selon la méthodologie TIBER-EU/TLPT. Contactez-nous via notre formulaire de contact ou demandez une offre confidentielle.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Protection des données – Assurance & Courtage

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Protection des données pour assureurs et courtiers : données de proposition et de sinistre, profilage et IA dans la tarification, exigences FINMA et flux.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.