Skip to content
Conformité

La résidence des données UK GDPR pour l'assurance — expliquée

Exigences de résidence des données UK GDPR pour l'assurance — UK vs EU GDPR post-Brexit, où stocker les données de sinistres, décisions d'adéquation, évaluation de conformité fournisseur cloud.

15 avril 202612 min de lecture

Le Brexit a créé deux régimes de protection des données distincts : UK GDPR et EU GDPR. Pour les assureurs britanniques qui écrivent des affaires transfrontalières, opèrent des sinistres impliquant des ressortissants européens ou utilisent des fournisseurs cloud globaux, cette dualité crée une complexité opérationnelle que beaucoup sous-estiment.

Le paysage post-Brexit : UK GDPR et EU GDPR

UK GDPR est effectivement une copie de l'EU GDPR au moment du Brexit, mais les deux régimes divergent maintenant. L'ICO britannique interprète certaines dispositions différemment des autorités continentales, et l'UE et le Royaume-Uni maintiennent chacun leur propre régime de décisions d'adéquation.

Ce que « résidence des données » signifie sous UK GDPR

La résidence n'est pas juste « où sont les serveurs ». C'est où les données sont traitées, qui peut y accéder, et sous quelle juridiction les demandes légales tombent. Pour l'assurance, cela couvre : infrastructure primaire, sauvegardes, réplication, journaux, environnements de traitement AI, accès personnel du fournisseur.

Régime d'adéquation britannique actuel

Le Royaume-Uni maintient sa propre liste de pays adéquats. L'EU/EEE est adéquat pour transferts sortants britanniques. La décision d'adéquation UE→UK a été renouvelée mais reste soumise à révision — un changement de gouvernement ou une divergence réglementaire pourrait la remettre en jeu.

La relation contrôleur-processeur pour les plateformes de sinistres

Votre plateforme de sinistres est presque toujours processeur, avec vous comme contrôleur. Cela signifie : accord de traitement des données couvrant les exigences de l'Article 28 ; instructions documentées sur le traitement autorisé ; audits du fournisseur ; notification de violation en 72h ; assistance sur DSAR et effacement.

Catégories spéciales dans les sinistres santé et AT

Les données de santé, biométriques et de casier judiciaire relèvent de l'Article 9 avec exigences renforcées. Pour les portefeuilles santé et accidents du travail, cela impose des ségrégations d'accès plus strictes, journaux d'audit plus détaillés, et une base légale explicite documentée par catégorie de traitement.

Évaluer un fournisseur cloud

  • Résidence primaire — région UK ou UE (pas « multi-région» par défaut)
  • Ségrégation architecturale — pas juste une case cochée
  • Personnel avec accès aux données — nationalités, localisations, contrôles
  • Sous-traitants — chaîne complète documentée
  • Politique et durée de rétention des sauvegardes
  • Politique de journalisation — quels logs, où, combien de temps

Voir la page souveraineté EU et la page conformité UK.

Conclusion

La résidence des données n'est pas un problème IT c'est un problème opérationnel de conformité. Les assureurs qui traitent le sujet comme une case à cocher fournisseur découvrent lors de la première vraie enquête ICO à quel point la question est granulaire.

James ThorntonInsurance Operations Lead, UK & Ireland
James leads Regure’s UK and Ireland insurance practice, covering FCA Consumer Duty, Lloyd’s coverholder operations, bordereaux reporting, and the broker / MGA technology landscape across the London market.

Ready to modernize your claims operations?

Book a 20-minute demo and see how Regure automates the manual work holding back your team.

Book a Demo