Brokin
RC Pro

Fuite de données chez un courtier : qui paie ? Ce que couvre (et ne couvre pas) votre RC Pro

Marché cyber-assurance à 1,1 Md€ en 2025, ransomware = 45 % des incidents, coût moyen 130 à 466 k€. Après une fuite chez un courtier, trois fronts s'ouvrent en parallèle (CNIL, article 82 RGPD, ACPR) et la RC Pro classique ne couvre pratiquement rien.

Le marché français de la cyber-assurance a dépassé le milliard d'euros de primes en 2025. Le coût moyen d'une cyberattaque contre une PME est estimé entre 130 000 et 466 000 euros selon les sources, et 45 % des incidents déclarés sont des ransomwares. Les attaques visant les TPE et PME françaises ont progressé de plus de 30 % entre 2024 et 2025. Les cabinets de courtage, qui manipulent au quotidien des données personnelles sensibles (identités, RIB, données de santé pour la prévoyance, historiques sinistres), sont une cible privilégiée.

Or la plupart des courtiers pensent, à tort, que leur RC Pro suffit à couvrir une violation de données. C'est faux dans la quasi-totalité des cas. Ce guide décrypte les trois fronts qui s'ouvrent après une fuite, ce que votre RC Pro couvre réellement, et pourquoi l'ajout d'une extension cyber est devenu indispensable en 2026.

Les trois fronts qui s'ouvrent après une violation de données

Quand un cabinet de courtage subit une fuite, une exfiltration ou un ransomware avec vol de données, trois responsabilités distinctes s'enclenchent en parallèle. Chacune peut engager des montants significatifs, et elles se cumulent.

Front 1 : la sanction administrative CNIL

Le RGPD prévoit deux plafonds de sanctions selon la gravité du manquement :

  • Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les manquements dits « de premier rang » : défaut de notification à la CNIL dans les 72 heures, non-respect des droits des personnes concernées.
  • Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les manquements les plus graves : absence de base légale, non-respect des principes fondamentaux, défaut de sécurité au sens de l'article 32 RGPD.

Ces plafonds ne sont pas théoriques. La CNIL a déjà sanctionné un courtier en assurances à hauteur de 180 000 euros sur le fondement de l'article 32 RGPD, pour des failles de sécurité ayant permis un accès non autorisé aux données de ses utilisateurs, avec publication de la décision. Plus récemment, en mai 2025, la CNIL a infligé 900 000 euros à SOLOCAL MARKETING SERVICES pour sollicitation de prospects sans consentement et transmission de leurs données à des partenaires sans base légale valable.

La règle des 72 heures est particulièrement piégeuse. Toute violation présentant un risque pour les personnes doit être notifiée à la CNIL dans les 72 heures suivant la découverte, week-ends et jours fériés inclus. Un simple oubli de notification peut, à lui seul, déclencher une amende jusqu'à 10 M€ ou 2 % du CA mondial. Pour un cabinet de courtage moyen, cela peut représenter plusieurs centaines de milliers d'euros pour un seul manquement procédural.

Front 2 : les actions civiles des clients (article 82 RGPD)

C'est le front le plus sous-estimé, et probablement le plus dangereux financièrement à moyen terme.

L'article 82 du RGPD permet à toute personne ayant subi un dommage matériel ou moral du fait d'une violation du règlement de demander réparation au responsable du traitement. Longtemps, les juges français exigeaient la démonstration d'un préjudice concret. Ce n'est plus le cas.

Dans son arrêt du 4 septembre 2025, la Cour de justice de l'Union européenne a consacré une notion autonome et extensive du « préjudice moral » au sens de l'article 82. Dans la continuité de son arrêt Österreichische Post (17 janvier 2024), la Cour juge que la simple « perte de contrôle » sur ses données constitue un dommage réparable, indépendamment de tout seuil de gravité. Le Tribunal judiciaire de Paris a déjà accordé une indemnisation au titre du dommage moral consécutif à une fuite de données.

Traduction concrète pour un cabinet de courtage : après une fuite, chaque client concerné peut théoriquement demander une indemnisation sans avoir à prouver un préjudice concret. Si votre base compte 5 000 clients et qu'un cabinet d'avocats organise une action groupée à 300 € par personne, on parle d'un risque de 1,5 million d'euros sur ce seul front, en plus de la sanction CNIL et des frais de gestion de crise.

Front 3 : la supervision ACPR et la réputation professionnelle

Un incident majeur attire mécaniquement l'attention de l'ACPR sur la gouvernance et le dispositif de contrôle interne du cabinet. L'article R. 512-13 du Code des assurances impose aux intermédiaires de mettre en œuvre une organisation adaptée à la nature et à l'importance de leur activité. Une fuite significative signale que cette organisation est défaillante, ce qui peut déclencher un contrôle plus large.

Au-delà de la supervision, les conséquences réputationnelles sont directes : perte de mandats de compagnies, retrait de conventions bancaires, référencement dégradé auprès des grands comptes, difficulté à souscrire une future RC Pro (les assureurs interrogent systématiquement les antécédents), et perte mesurable de clientèle dans les 12 mois qui suivent l'incident.

Ce que votre RC Pro couvre réellement (spoiler : moins que vous ne pensez)

La RC Pro courtier classique est conçue pour couvrir la faute professionnelle dans l'exercice de l'intermédiation : mauvais conseil, erreur de placement, défaut d'information au client, oubli d'une déclaration importante. En théorie, une négligence caractérisée dans le traitement d'un dossier client peut ouvrir droit à mobilisation de la RC Pro, y compris si cette négligence a facilité une fuite.

Mais la quasi-totalité des contrats RC Pro standards intègre une clause d'exclusion cyber explicite. Le libellé type ressemble à ceci :

« Sont exclus tous dommages immatériels résultant directement ou indirectement de l'utilisation d'outils informatiques, en ce compris les virus, les cyberattaques, les violations de données et les interruptions de service d'origine électronique. »

Cette clause vide de sa substance la couverture RC Pro dès qu'un incident implique un système informatique, ce qui est toujours le cas pour une fuite de données moderne. Les assureurs justifient cette exclusion par la nature spécifique du risque cyber : agrégation, corrélation avec d'autres sinistres, difficulté d'évaluation actuarielle, expertise dédiée requise pour la gestion.

La checklist à passer sur votre contrat RC Pro actuel

Avant tout renouvellement, vérifiez précisément les points suivants dans vos conditions générales et particulières :

  • Extension « atteinte aux données personnelles » : présente ou absente ? Si présente, sous quel plafond ?
  • Libellé de l'exclusion cyber : formulation générale (qui exclut tout) ou exclusion pointue portant sur certains sinistres seulement ?
  • Frais de notification CNIL : couverts au titre des frais de défense ou à votre charge ?
  • Frais d'expertise forensic : couverts ou hors garantie ?
  • Franchise applicable en cas d'incident cyber : montant et modalités de déclenchement
  • Territorialité : la garantie joue-t-elle si l'attaquant est identifié hors UE ?
  • Prescription et délai de déclaration : combien de temps pour déclarer après la découverte ?

Dans 9 cas sur 10, l'audit d'un contrat RC Pro courtier standard révèle une couverture cyber inexistante ou dérisoire (souvent un plafond de 10 000 à 25 000 €, sans commune mesure avec le coût réel d'un incident).

La cyber-assurance en complément : le vrai filet

Pour combler le trou de couverture laissé par la RC Pro, une extension cyber sur la RC Pro ou une police cyber dédiée est aujourd'hui la seule protection réaliste.

Ce que couvre une cyber-assurance courtage

  • Investigation forensic : intervention d'experts pour identifier l'attaque, contenir la propagation, préserver les preuves
  • Notification CNIL et personnes concernées : frais de préparation du dossier de notification, envoi des courriers aux clients
  • Gestion de crise et communication : cabinet spécialisé, gestion médias, communication clients et partenaires
  • Pertes d'exploitation : compensation du chiffre d'affaires perdu pendant l'arrêt d'activité
  • Frais de reconstitution de données : restauration des bases, rachat de licences, reformatage
  • Frais de défense devant la CNIL et devant les juridictions civiles
  • Responsabilité civile cyber : dommages-intérêts prononcés au bénéfice des personnes concernées (article 82 RGPD)
  • Rançon : dans certains contrats et sous conditions (validation préalable de l'assureur, respect des sanctions internationales)

Combien ça coûte pour un cabinet de courtage

Les tarifs varient fortement selon la taille du cabinet, la nature des données traitées, le chiffre d'affaires et le niveau de sécurité déjà en place (MFA, sauvegardes, EDR, formation collaborateurs). À titre indicatif, un cabinet jusqu'à 5 salariés avec des mesures de sécurité de base peut trouver une extension cyber sur RC Pro à partir de quelques centaines d'euros par an, pour un plafond de 100 000 à 500 000 €. Une police cyber dédiée avec un plafond de plusieurs millions d'euros démarre plutôt à 1 500 à 3 000 € par an selon le profil, montant qui croît vite avec le CA et la sensibilité des données traitées.

À rapporter au coût moyen d'un incident cyber PME en France, situé entre 130 000 € (médiane des sinistres déclarés) et 466 000 € (estimation intégrant pertes d'exploitation et remédiation complète), l'arbitrage économique est rapide.

Le paradoxe du courtier en assurance

C'est l'ironie du métier. Les cabinets de courtage passent leurs journées à conseiller leurs clients sur la RC Pro, la protection juridique, la multirisque professionnelle et de plus en plus la cyber-assurance. Mais quand il s'agit de leur propre couverture, la même rigueur d'audit n'est pas toujours appliquée. Le tarif d'appel d'une RC Pro courtier à 35 € par mois fait passer les questions cyber au second plan, jusqu'à l'incident.

Pour un cabinet établi, l'exercice à faire tient en trois questions :

  1. Combien de dossiers clients avons-nous en base, et quel type de données personnelles y figurent (identité, RIB, santé, sinistres) ?
  2. Notre RC Pro actuelle contient-elle une extension cyber, et sous quel plafond exact ?
  3. En cas d'incident majeur, avons-nous les moyens financiers de couvrir en propre les frais de notification, forensic et défense CNIL, plus les indemnisations civiles potentielles au titre de l'article 82 RGPD ?

Si la réponse à la troisième question n'est pas un « oui » sans hésitation, il est temps de revisiter votre contrat.

Comment Brokin peut vous aider

Brokin est un comparateur de RC Pro pour intermédiaires ORIAS, conçu par des courtiers pour des courtiers. Sur les contrats que nous plaçons, une extension cyber peut être ajoutée en option sur certaines RC Pro, avec des plafonds adaptés à la réalité du risque courtage.

Notre approche :

  • Audit de votre contrat RC Pro actuel et identification des zones non couvertes en cyber
  • Comparaison des extensions cyber disponibles chez nos assureurs partenaires
  • Devis d'une police cyber dédiée si votre volume et votre exposition le justifient
  • Accompagnement personnalisé : sur ces sujets, aucun formulaire de deux minutes ne remplace un échange métier

Envie de savoir où vous en êtes ? Demandez un audit gratuit de votre RC Pro et de votre exposition cyber. On regarde ensemble ce qui joue, ce qui ne joue pas, et ce qu'il faudrait ajouter pour dormir tranquille.

Pour aller plus loin, consultez aussi notre article dédié aux cabinets avec succursales et structures de groupe, où les enjeux RGPD se cumulent avec les questions de territorialité.

Articles similaires

Tous les articles
Conformité

Contrôle ACPR courtier : la checklist des 15 points à préparer avant l'inspection (édition 2026)

20 millions d'euros d'amende contre la Société Générale en mai 2026, radiation d'une association pro impactant 1 600 intermédiaires, enquête LCB-FT annuelle en hausse de 26 % : le contrôle ACPR n'est plus une hypothèse d'école. Le pack documentaire complet à préparer, les 5 points où l'ACPR pique le plus, et le sujet Protection Juridique que 80 % des cabinets sous-estiment.

Lire l'article
Réglementation

Loi démarchage téléphonique du 11 août 2026 : ce qui change pour les courtiers en assurance

Fin de Bloctel, opt-in généralisé, sanctions administratives jusqu'à 375 k€, nullité automatique des contrats conclus en violation, alerte ACPR sur les centres d'appels hors EEE : le 11 août 2026 rebat toutes les cartes de la prospection courtage. Décryptage et impact sur votre RC Pro.

Lire l'article
RC Pro

RC Pro courtier avec succursales : pourquoi une assurance classique ne suffit pas

Établissements secondaires en France, succursale UE, hors EEE, structure de groupe : votre RC Pro classique ne vous couvre probablement pas. Décryptage des 4 configurations et des solutions adaptées.

Lire l'article

Trouvez la meilleure RC Pro pour votre activité

Comparez les offres des meilleurs assureurs en moins de 2 minutes.