Politique de protection des données personnelles

Dernière mise à jour : 2 juillet 2026 — Version 3.4

GIVA REGROUPEMENT ASSURANCES (« GIVA », « nous ») accorde une importance essentielle à la protection de vos données personnelles, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« loi Informatique et Libertés »).

La présente politique explique quelles données nous traitons, pourquoi, sur quelle base juridique, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits. Elle complète les Mentions légales et les Conditions Générales d’UtilisationCGU »).

1. Responsable du traitement et répartition des rôles

Le responsable des traitements réalisés via giva.fr (le « Site ») et dans le cadre du service de regroupement d’assurances et de mise en relation (le « Service ») est GIVA REGROUPEMENT ASSURANCES, société par actions simplifiée (SAS) au capital de 60 000 €, immatriculée au RCS de Versailles sous le n° 914 749 403, dont le siège est situé 95 avenue du Maréchal Foch, 78400 Chatou, représentée par son Président. GIVA est mandataire d’intermédiaire d’assurance (ORIAS n° 23000467, www.orias.fr) et exerce pour le compte d’agents généraux d’assurance mandants ; elle est soumise au contrôle de l’ACPR.

La chaîne de traitement fait intervenir plusieurs acteurs. Les rôles se répartissent ainsi :

A. GIVA est responsable de traitement pour les opérations dont elle détermine les finalités et les moyens essentiels, notamment : le fonctionnement et la sécurité du Site, la création et la gestion des comptes, la collecte des contrats et des informations que vous nous transmettez, l’analyse de vos contrats et des devis, le recueil de vos exigences et besoins, la formulation d’un conseil et de recommandations, l’orientation vers un Agent mandant, la mise en relation, le suivi de la relation avec vous, la gestion des réclamations qui la concernent et le suivi de sa rémunération.

B. L’Agent mandant ou l’entreprise d’assurance est responsable de traitement lorsqu’un dossier lui est transmis pour l’établissement d’un devis, la souscription, la gestion ou le suivi d’un contrat ou d’un sinistre, ainsi que pour les traitements qui lui incombent en propre (notamment lutte contre le blanchiment et le financement du terrorisme et lutte contre la fraude). Ces traitements relèvent de sa politique de confidentialité, qui vous est communiquée.

C. GIVA intervient en qualité de sous-traitant (article 28 du RGPD) lorsqu’elle accomplit une opération exclusivement pour le compte et sur les instructions documentées d’un Agent mandant ou d’une entreprise d’assurance, sans en déterminer les finalités ni les moyens essentiels. Ces opérations sont alors encadrées par un accord de sous-traitance conforme à l’article 28 du RGPD.

2. Contact — Protection des données

Pour toute question relative à vos données ou pour exercer vos droits :

  • par e-mail : confidentialite@giva.fr ;

  • par courrier : GIVA REGROUPEMENT ASSURANCES — Protection des données — 1 Parvis de la Défense, La Grande Arche, 92800 Puteaux.

Un point de contact dédié à la protection des données est joignable aux coordonnées ci-dessus.

3. Données que nous traitons

Selon votre parcours et les fonctionnalités que vous utilisez, nous sommes susceptibles de traiter :

  • identification et contact : civilité, nom, prénom, adresse postale, adresse e-mail, numéro de téléphone ;

  • copie d’une pièce d’identité, le cas échéant, aux seules fins de constitution et de transmission de votre dossier à l’Agent mandant ;

  • coordonnées bancaires (RIB), le cas échéant, pour la constitution et la transmission de votre dossier de souscription ;

  • données de compte et de connexion : identifiants, journaux de connexion, historique d’activité sur le Service ;

  • documents que vous déposez (contrats en vigueur, justificatifs — par ex., pour l’assurance auto, certificat d’immatriculation (carte grise), permis de conduire, relevé d’information) et leurs métadonnées ;

  • données relatives à vos contrats et à votre besoin d’assurance : garanties, cotisations, caractéristiques du risque, éléments de situation utiles (foyer, situation familiale et professionnelle) ;

  • résultats de l’analyse de vos contrats : équivalences de couverture, estimation d’économies à couverture équivalente ;

  • historique de vos échanges dans le cadre du Service (e-mails, appels téléphoniques et SMS liés à votre demande, au suivi du dossier, à la collecte des documents et à la mise en relation) ainsi que de vos consentements et oppositions ;

  • données de navigation : adresse IP, cookies et traceurs (voir article 12).

Collecte auprès de vos assureurs actuels (mandat). Si vous le souhaitez, vous pouvez nous confier un mandat spécifique nous autorisant à exercer, en votre nom et pour votre compte, votre droit d’accès (article 15 du RGPD) et, lorsque ses conditions sont réunies, votre droit à la portabilité (article 20 du RGPD) auprès de vos assureurs actuels, afin d’obtenir vos pièces contractuelles (conditions particulières et générales, avis d’échéance, relevé de sinistralité, avenants, et le cas échéant fiche standardisée et tableau d’amortissement en assurance emprunteur). Ces documents nous sont transmis à l’adresse dédiée contact@giva.fr. Ce mandat est facultatif, limité à cette finalité et révocable à tout moment.

Données relatives à des tiers. Votre dossier peut comporter des données concernant d’autres personnes (bénéficiaires, membres de votre foyer, autres assurés — conjoint, enfants ou personnes à charge, ou, pour un besoin professionnel, des salariés). Vous ne nous les transmettez que si vous êtes autorisé à le faire et vous vous engagez à informer ces personnes du traitement de leurs données par GIVA (voir CGU, article 6, et l’information sur l’origine des données à l’article 10.3 ci-dessous). Lorsque GIVA dispose des coordonnées de ces personnes et que leur information ne représente pas un effort disproportionné, elle les informe elle-même du traitement, conformément à l’article 14 du RGPD ; à défaut, cette information vous est remise afin que vous la leur transmettiez (article 14.5 du RGPD).

Mineurs. Le Service est réservé aux personnes majeures et capables (voir CGU, article 4). Les données relatives à des mineurs ne sont traitées qu’en qualité de bénéficiaires ou de membres du foyer, telles que communiquées par un adulte responsable, et ne sont jamais collectées directement auprès d’eux.

Caractère obligatoire ou facultatif des données. Les données nécessaires à la création de votre compte, à l’analyse de votre dossier et à la mise en relation avec un Agent mandant conditionnent la fourniture du Service : à défaut, GIVA peut ne pas être en mesure de traiter votre demande. Les autres données sont facultatives et signalées comme telles dans les formulaires (article 13.2.e du RGPD).

Cette liste reflète les traitements réellement mis en œuvre et est tenue à jour dans notre registre des traitements. GIVA ne demande pas de données médicales dans son propre parcours (voir article 5).

4. Finalités et bases légales

A. Traitements dont GIVA est responsable

FinalitéBase légale (RGPD)Fonctionnement et sécurité du Site, mesure d’audienceIntérêt légitime (art. 6.1.f) — assurer le bon fonctionnement et la sécurité du Site ; consentement pour les traceurs non essentiels (art. 82 de la loi n° 78-17)Création de compte, gestion de vos demandes, recueil de vos besoins, analyse de vos contrats, conseil et recommandation, orientation et mise en relation avec un Agent mandantExécution du Service et mesures précontractuelles prises à votre demande (art. 6.1.b)Collecte de vos documents auprès de vos assureurs actuels (exercice, en votre nom, de votre droit d’accès et, le cas échéant, de portabilité — via un mandat spécifique, facultatif et révocable)Exécution du Service / mesures précontractuelles (art. 6.1.b)Constitution et transmission de votre dossier de souscription (pièce d’identité et, le cas échéant, RIB)Exécution du Service / mesures précontractuelles (art. 6.1.b)Envoi d’e-mails et de SMS nécessaires au traitement de la demande, au suivi du dossier, à la collecte des documents et à la mise en relationExécution du Service (art. 6.1.b)Traitement des données de bénéficiaires ou de membres du foyer que vous nous transmettez (tiers, non parties au Service)Intérêt légitime (art. 6.1.f) : analyse du besoin d’assurance du foyer, sous réserve de minimisation et de l’information prévue à l’art. 14Prospection commerciale par voie électronique (particuliers)Consentement (art. 6.1.a ; art. L.34-5 CPCE)Prospection électronique auprès de professionnels, lorsque le message est en rapport avec leur activité professionnelleIntérêt légitime (art. 6.1.f) — développement de notre activité auprès des professionnels —, avec information préalable et droit d’oppositionAmélioration de nos services, statistiquesIntérêt légitime (art. 6.1.f) — amélioration et développement de nos servicesGestion des réclamations, suivi de la relation et de la rémunération de GIVA, obligations comptablesExécution du Service / intérêt légitime (défense de nos droits, bonne gestion de la relation) / obligation légale (art. 6.1.b/f/c)

GIVA n’utilise pas les SMS à des fins de prospection commerciale.

B. Traitements réalisés pour le compte des Agents mandants et des assureurs

Pour l’établissement des devis, la souscription, la gestion et le suivi des contrats et des sinistres, ainsi que pour la lutte contre le blanchiment et le financement du terrorisme (LCB-FT) et la lutte contre la fraude, le responsable de traitement est l’Agent mandant ou l’entreprise d’assurance. Ces traitements relèvent de leur politique de confidentialité, qui vous est communiquée. Les obligations de LCB-FT et de lutte contre la fraude sont mises en œuvre par l’Agent mandant et l’entreprise d’assurance, sous leur responsabilité ; le rôle éventuel de GIVA à ce titre est déterminé selon sa qualification exacte au regard de l’article L.561-2 du Code monétaire et financier.

5. Données de profil de risque et absence de données médicales

Pour certaines demandes (notamment l’assurance emprunteur), les informations que vous renseignez incluent des éléments de profil de risque (par exemple votre situation professionnelle ou votre statut fumeur/non-fumeur), nécessaires à l’orientation et à une tarification exacte. Elles sont traitées au titre des mesures précontractuelles (art. 6.1.b), jamais à des fins de prospection.

GIVA ne demande pas d’informations médicales (pathologies, antécédents, traitements, examens) : un éventuel questionnaire de santé est renseigné directement auprès de l’entreprise d’assurance ou de l’Agent mandant, sans transiter par GIVA. Si un document que vous nous transmettez comporte des mentions de santé (surprime, exclusion médicale), GIVA ne les exploite pas, en restreint l’accès et le supprime dans les meilleurs délais, sauf obligation légale justifiant temporairement sa conservation ; il en va de même lors de tout traitement automatisé (lecture automatique de documents).

6. Destinataires des données

Vos données sont destinées aux services habilités de GIVA et, selon les cas, aux catégories de destinataires suivantes :

  • les Agents mandants de GIVA (agents généraux d’assurance) — notamment l’agence de rattachement MMA Marseille Sainte Anne (M. Lionel Belougou, ORIAS n° 07025479) — et les entreprises d’assurance concernées ;

  • nos sous-traitants (article 28 du RGPD) : hébergement du site vitrine par Framer B.V. (Pays-Bas, Union européenne) et hébergement de l’application et des données en France par Microsoft Azure (région France Central, entité contractante Microsoft Ireland Operations Limited) ; et, selon les cas, des prestataires d’e-mailing, de SMS, de téléphonie, d’automatisation, de signature électronique, de mesure d’audience et d’analyse de navigation (notamment Google Tag Manager et Microsoft Clarity, États-Unis) et de support ;

  • les autorités et organismes légalement habilités (ACPR, autorités judiciaires, administration fiscale).

Vos données sont transmises aux Agents mandants et aux entreprises d’assurance dans le seul but d’analyser votre besoin, d’établir des devis et de préparer une éventuelle souscription. Elles ne sont ni vendues, ni louées, ni transmises à des tiers à des fins de prospection commerciale. La liste de nos sous-traitants et les garanties associées est disponible sur demande.

7. Hébergement et transferts hors Union européenne

Site vitrine. Le site vitrine giva.fr est édité et hébergé au moyen de la plateforme Framer (Framer B.V., Pays-Bas — Union européenne). Il sert uniquement à la présentation de nos services et à la navigation : aucune donnée de votre dossier n’y est stockée (seuls des cookies ou traceurs de navigation sont susceptibles d’y être déposés — voir article 12).

Application et stockage des données. L’application (étude des économies et espace client, sur le sous-domaine go.giva.fr), votre compte et l’ensemble des données de votre dossier (informations que vous renseignez, documents déposés, pièce d’identité, contrats, devis…) sont hébergés et stockés en France, sur Microsoft Azure (région France Central, entité contractante Microsoft Ireland Operations Limited), dans des centres de données certifiés ISO/IEC 27001.

Certains outils tiers auxquels nous recourons (e-mailing, SMS, téléphonie, automatisation, signature électronique, mesure d’audience, support…) peuvent impliquer des traitements ou des accès depuis un autre pays de l’Union européenne ou, de manière encadrée, depuis un pays tiers. Dans ce dernier cas, GIVA s’assure de l’existence d’une décision d’adéquation de la Commission européenne (par exemple le Data Privacy Framework pour un prestataire établi aux États-Unis et certifié) ou, à défaut, encadre le transfert par les clauses contractuelles types (article 46 du RGPD), complétées le cas échéant par des mesures supplémentaires (chiffrement, dispositif « EU Data Boundary ») et par une analyse d’impact du transfert. La liste des prestataires concernés, les lieux de traitement, le mécanisme applicable et une copie des garanties peuvent être obtenus sur demande (article 13.1.f du RGPD).

8. Durées de conservation

Donnée / traitementDurée de conservationProspect / demande sans suite3 ans à compter de votre dernier contactDonnées de compte et de suivi de la relationDurée de la relation, puis archivage intermédiaire pour les besoins probatoires ci-dessousPreuve du conseil, du recueil des besoins et de la mise en relation5 ans à compter de la fin de la relation (art. 2224 du Code civil)Justificatifs comptables et de rémunération10 ans (art. L.123-22 du Code de commerce)Copie de pièce d’identitéLe temps strictement nécessaire à la constitution et à la transmission du dossier, puis suppressionCoordonnées bancaires (RIB)Le temps strictement nécessaire à la constitution et à la transmission du dossier de souscription, puis suppressionDocuments contractuels collectés et devis (contrats en vigueur, pièces obtenues auprès de vos assureurs, devis)Durée de la relation, puis archivage à titre de preuve du conseil (5 ans) ; supprimés ou anonymisés au-delàPreuve de l’acceptation des CGU et des consentements/oppositionsDurée de la relation, puis 5 ans à titre de preuveCookies de mesure d’audience (le cas échéant)Traceur ≤ 13 mois ; informations collectées ≤ 25 moisChoix relatif aux cookies (consentement ou refus)Environ 6 moisSouscription, gestion des contrats et des sinistres, LCB-FT, fraudeConservation par l’Agent mandant / l’entreprise d’assurance (voir leur politique)

Ces durées sont fondées sur les recommandations de la CNIL et les obligations légales applicables. Les données relatives au contrat d’assurance lui-même sont conservées par l’Agent mandant ou l’entreprise d’assurance selon leurs propres durées, susceptibles d’être plus longues (notamment les délais de prescription en assurance, pouvant aller jusqu’à 2, 5, 10 ans, voire davantage pour certaines garanties de personnes). À l’issue des durées applicables, vos données sont supprimées ou anonymisées.

9. Sécurité et violations de données

Conformément à l’article 32 du RGPD, GIVA met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement (en transit via TLS et au repos), gestion des habilitations selon le principe du moindre privilège, journalisation, sauvegardes, hébergement certifié ISO/IEC 27001 et sensibilisation des collaborateurs.

Lorsqu’une violation de données est susceptible d’engendrer un risque pour vos droits et libertés, GIVA la notifie à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures. Lorsque cette violation est susceptible d’engendrer un risque élevé, GIVA en informe également les personnes concernées (articles 33 et 34 du RGPD).

10. Vos droits, exercice, origine des données et réclamation

10.1 Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants : accès, rectification, effacement, limitation du traitement, portabilité (pour les données traitées sur la base de votre consentement ou de l’exécution du Service, par un procédé automatisé), opposition à la prospection commerciale à tout moment, et droit de vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime (art. 21.1). Vous pouvez retirer votre consentement à tout moment, sans que cela remette en cause la licéité des traitements effectués avant ce retrait (art. 7.3), et définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi n° 78-17). Vous disposez enfin du droit d’introduire une réclamation auprès de la CNIL (art. 77 ; voir 10.4).

10.2 Modalités d’exercice

Adressez votre demande à confidentialite@giva.fr ou par courrier à GIVA REGROUPEMENT ASSURANCES — Protection des données — 1 Parvis de la Défense, La Grande Arche, 92800 Puteaux. Un justificatif d’identité peut vous être demandé en cas de doute raisonnable sur votre identité. Nous répondons dans un délai d’un (1) mois, prorogeable de deux mois si la demande est complexe ou nombreuse ; nous vous en informons alors.

10.3 Origine des données (collecte indirecte)

Certaines données peuvent nous être transmises par un Agent mandant ou un partenaire, ou provenir de sources accessibles au public. Lorsque votre dossier comporte des données relatives à des tiers (bénéficiaires, membres du foyer, autres assurés), celles-ci nous sont communiquées par le souscripteur et relèvent des catégories décrites à l’article 3. Lorsque nous n’avons pas collecté vos données directement auprès de vous, nous vous en informons dans un délai raisonnable et au plus tard un mois après leur obtention, ou lors de notre première communication avec vous si elle intervient avant, ou au plus tard lors de leur première communication à un destinataire (article 14 du RGPD).

10.4 Réclamation auprès de la CNIL

Vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

11. Absence de décision automatisée et de profilage

GIVA ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative (article 22 du RGPD). L’analyse de vos contrats et l’orientation vers un Agent mandant comportent une intervention humaine réelle, et l’acceptation du risque, la tarification définitive et la conclusion du contrat relèvent de l’Agent mandant et de l’entreprise d’assurance.

L’estimation d’économies que nous pouvons vous présenter résulte d’un calcul de comparaison fondé sur les prix moyens du marché constatés pour un produit d’assurance donné, à couverture équivalente, sans évaluation des spécificités individuelles de votre situation. Elle indique un ordre de grandeur d’économie possible et ne constitue pas un profilage au sens de l’article 4.4 du RGPD.

Si GIVA venait à mettre en œuvre un dispositif automatisé d’évaluation, de classement, de scoring ou d’orientation susceptible de constituer un profilage ou une décision automatisée, la présente politique serait mise à jour au préalable et, le cas échéant, une analyse d’impact relative à la protection des données (AIPD, article 35 du RGPD) serait conduite.

12. Cookies et autres traceurs

Lors de votre première visite, un bandeau de consentement recueille votre choix. Les cookies strictement nécessaires au fonctionnement et à la sécurité du Site ne requièrent pas votre accord ; les autres traceurs ne sont déposés qu’après votre consentement.

Le site giva.fr recourt notamment à Google Tag Manager (gestion des balises, Google) et à Microsoft Clarity (mesure d’audience et analyse de navigation par enregistrement de sessions, Microsoft). Ces outils déposent des traceurs soumis à votre consentement et peuvent impliquer un transfert vers Google et Microsoft aux États-Unis, encadré par la décision d’adéquation « EU-US Data Privacy Framework ».

Le refus est aussi simple que l’acceptation, la simple poursuite de la navigation ne vaut pas consentement, et vous pouvez modifier vos choix à tout moment via le lien « Gérer mes cookies » en bas de page. Le détail des traceurs réellement déposés (nom, finalité, émetteur, durée) est présenté dans l’outil de gestion du consentement et dans le tableau des cookies accessible depuis ce lien.

13. Modification de la présente politique

GIVA peut modifier la présente politique pour refléter les évolutions légales, réglementaires ou de ses traitements. La version applicable est celle publiée sur le Site à la date de votre consultation. Les modifications substantielles sont portées à votre connaissance par tout moyen approprié.

GIVA REGROUPEMENT ASSURANCES — SAS au capital de 60 000 € — RCS Versailles 914 749 403 — Mandataire d’intermédiaire d’assurance, ORIAS n° 23000467 (www.orias.fr). Contact protection des données : confidentialite@giva.fr.

Politique de protection des données personnelles

Dernière mise à jour : 2 juillet 2026 — Version 3.4

GIVA REGROUPEMENT ASSURANCES (« GIVA », « nous ») accorde une importance essentielle à la protection de vos données personnelles, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« loi Informatique et Libertés »).

La présente politique explique quelles données nous traitons, pourquoi, sur quelle base juridique, avec qui nous les partageons, combien de temps nous les conservons et quels sont vos droits. Elle complète les Mentions légales et les Conditions Générales d’UtilisationCGU »).

1. Responsable du traitement et répartition des rôles

Le responsable des traitements réalisés via giva.fr (le « Site ») et dans le cadre du service de regroupement d’assurances et de mise en relation (le « Service ») est GIVA REGROUPEMENT ASSURANCES, société par actions simplifiée (SAS) au capital de 60 000 €, immatriculée au RCS de Versailles sous le n° 914 749 403, dont le siège est situé 95 avenue du Maréchal Foch, 78400 Chatou, représentée par son Président. GIVA est mandataire d’intermédiaire d’assurance (ORIAS n° 23000467, www.orias.fr) et exerce pour le compte d’agents généraux d’assurance mandants ; elle est soumise au contrôle de l’ACPR.

La chaîne de traitement fait intervenir plusieurs acteurs. Les rôles se répartissent ainsi :

A. GIVA est responsable de traitement pour les opérations dont elle détermine les finalités et les moyens essentiels, notamment : le fonctionnement et la sécurité du Site, la création et la gestion des comptes, la collecte des contrats et des informations que vous nous transmettez, l’analyse de vos contrats et des devis, le recueil de vos exigences et besoins, la formulation d’un conseil et de recommandations, l’orientation vers un Agent mandant, la mise en relation, le suivi de la relation avec vous, la gestion des réclamations qui la concernent et le suivi de sa rémunération.

B. L’Agent mandant ou l’entreprise d’assurance est responsable de traitement lorsqu’un dossier lui est transmis pour l’établissement d’un devis, la souscription, la gestion ou le suivi d’un contrat ou d’un sinistre, ainsi que pour les traitements qui lui incombent en propre (notamment lutte contre le blanchiment et le financement du terrorisme et lutte contre la fraude). Ces traitements relèvent de sa politique de confidentialité, qui vous est communiquée.

C. GIVA intervient en qualité de sous-traitant (article 28 du RGPD) lorsqu’elle accomplit une opération exclusivement pour le compte et sur les instructions documentées d’un Agent mandant ou d’une entreprise d’assurance, sans en déterminer les finalités ni les moyens essentiels. Ces opérations sont alors encadrées par un accord de sous-traitance conforme à l’article 28 du RGPD.

2. Contact — Protection des données

Pour toute question relative à vos données ou pour exercer vos droits :

  • par e-mail : confidentialite@giva.fr ;

  • par courrier : GIVA REGROUPEMENT ASSURANCES — Protection des données — 1 Parvis de la Défense, La Grande Arche, 92800 Puteaux.

Un point de contact dédié à la protection des données est joignable aux coordonnées ci-dessus.

3. Données que nous traitons

Selon votre parcours et les fonctionnalités que vous utilisez, nous sommes susceptibles de traiter :

  • identification et contact : civilité, nom, prénom, adresse postale, adresse e-mail, numéro de téléphone ;

  • copie d’une pièce d’identité, le cas échéant, aux seules fins de constitution et de transmission de votre dossier à l’Agent mandant ;

  • coordonnées bancaires (RIB), le cas échéant, pour la constitution et la transmission de votre dossier de souscription ;

  • données de compte et de connexion : identifiants, journaux de connexion, historique d’activité sur le Service ;

  • documents que vous déposez (contrats en vigueur, justificatifs — par ex., pour l’assurance auto, certificat d’immatriculation (carte grise), permis de conduire, relevé d’information) et leurs métadonnées ;

  • données relatives à vos contrats et à votre besoin d’assurance : garanties, cotisations, caractéristiques du risque, éléments de situation utiles (foyer, situation familiale et professionnelle) ;

  • résultats de l’analyse de vos contrats : équivalences de couverture, estimation d’économies à couverture équivalente ;

  • historique de vos échanges dans le cadre du Service (e-mails, appels téléphoniques et SMS liés à votre demande, au suivi du dossier, à la collecte des documents et à la mise en relation) ainsi que de vos consentements et oppositions ;

  • données de navigation : adresse IP, cookies et traceurs (voir article 12).

Collecte auprès de vos assureurs actuels (mandat). Si vous le souhaitez, vous pouvez nous confier un mandat spécifique nous autorisant à exercer, en votre nom et pour votre compte, votre droit d’accès (article 15 du RGPD) et, lorsque ses conditions sont réunies, votre droit à la portabilité (article 20 du RGPD) auprès de vos assureurs actuels, afin d’obtenir vos pièces contractuelles (conditions particulières et générales, avis d’échéance, relevé de sinistralité, avenants, et le cas échéant fiche standardisée et tableau d’amortissement en assurance emprunteur). Ces documents nous sont transmis à l’adresse dédiée contact@giva.fr. Ce mandat est facultatif, limité à cette finalité et révocable à tout moment.

Données relatives à des tiers. Votre dossier peut comporter des données concernant d’autres personnes (bénéficiaires, membres de votre foyer, autres assurés — conjoint, enfants ou personnes à charge, ou, pour un besoin professionnel, des salariés). Vous ne nous les transmettez que si vous êtes autorisé à le faire et vous vous engagez à informer ces personnes du traitement de leurs données par GIVA (voir CGU, article 6, et l’information sur l’origine des données à l’article 10.3 ci-dessous). Lorsque GIVA dispose des coordonnées de ces personnes et que leur information ne représente pas un effort disproportionné, elle les informe elle-même du traitement, conformément à l’article 14 du RGPD ; à défaut, cette information vous est remise afin que vous la leur transmettiez (article 14.5 du RGPD).

Mineurs. Le Service est réservé aux personnes majeures et capables (voir CGU, article 4). Les données relatives à des mineurs ne sont traitées qu’en qualité de bénéficiaires ou de membres du foyer, telles que communiquées par un adulte responsable, et ne sont jamais collectées directement auprès d’eux.

Caractère obligatoire ou facultatif des données. Les données nécessaires à la création de votre compte, à l’analyse de votre dossier et à la mise en relation avec un Agent mandant conditionnent la fourniture du Service : à défaut, GIVA peut ne pas être en mesure de traiter votre demande. Les autres données sont facultatives et signalées comme telles dans les formulaires (article 13.2.e du RGPD).

Cette liste reflète les traitements réellement mis en œuvre et est tenue à jour dans notre registre des traitements. GIVA ne demande pas de données médicales dans son propre parcours (voir article 5).

4. Finalités et bases légales

A. Traitements dont GIVA est responsable

FinalitéBase légale (RGPD)Fonctionnement et sécurité du Site, mesure d’audienceIntérêt légitime (art. 6.1.f) — assurer le bon fonctionnement et la sécurité du Site ; consentement pour les traceurs non essentiels (art. 82 de la loi n° 78-17)Création de compte, gestion de vos demandes, recueil de vos besoins, analyse de vos contrats, conseil et recommandation, orientation et mise en relation avec un Agent mandantExécution du Service et mesures précontractuelles prises à votre demande (art. 6.1.b)Collecte de vos documents auprès de vos assureurs actuels (exercice, en votre nom, de votre droit d’accès et, le cas échéant, de portabilité — via un mandat spécifique, facultatif et révocable)Exécution du Service / mesures précontractuelles (art. 6.1.b)Constitution et transmission de votre dossier de souscription (pièce d’identité et, le cas échéant, RIB)Exécution du Service / mesures précontractuelles (art. 6.1.b)Envoi d’e-mails et de SMS nécessaires au traitement de la demande, au suivi du dossier, à la collecte des documents et à la mise en relationExécution du Service (art. 6.1.b)Traitement des données de bénéficiaires ou de membres du foyer que vous nous transmettez (tiers, non parties au Service)Intérêt légitime (art. 6.1.f) : analyse du besoin d’assurance du foyer, sous réserve de minimisation et de l’information prévue à l’art. 14Prospection commerciale par voie électronique (particuliers)Consentement (art. 6.1.a ; art. L.34-5 CPCE)Prospection électronique auprès de professionnels, lorsque le message est en rapport avec leur activité professionnelleIntérêt légitime (art. 6.1.f) — développement de notre activité auprès des professionnels —, avec information préalable et droit d’oppositionAmélioration de nos services, statistiquesIntérêt légitime (art. 6.1.f) — amélioration et développement de nos servicesGestion des réclamations, suivi de la relation et de la rémunération de GIVA, obligations comptablesExécution du Service / intérêt légitime (défense de nos droits, bonne gestion de la relation) / obligation légale (art. 6.1.b/f/c)

GIVA n’utilise pas les SMS à des fins de prospection commerciale.

B. Traitements réalisés pour le compte des Agents mandants et des assureurs

Pour l’établissement des devis, la souscription, la gestion et le suivi des contrats et des sinistres, ainsi que pour la lutte contre le blanchiment et le financement du terrorisme (LCB-FT) et la lutte contre la fraude, le responsable de traitement est l’Agent mandant ou l’entreprise d’assurance. Ces traitements relèvent de leur politique de confidentialité, qui vous est communiquée. Les obligations de LCB-FT et de lutte contre la fraude sont mises en œuvre par l’Agent mandant et l’entreprise d’assurance, sous leur responsabilité ; le rôle éventuel de GIVA à ce titre est déterminé selon sa qualification exacte au regard de l’article L.561-2 du Code monétaire et financier.

5. Données de profil de risque et absence de données médicales

Pour certaines demandes (notamment l’assurance emprunteur), les informations que vous renseignez incluent des éléments de profil de risque (par exemple votre situation professionnelle ou votre statut fumeur/non-fumeur), nécessaires à l’orientation et à une tarification exacte. Elles sont traitées au titre des mesures précontractuelles (art. 6.1.b), jamais à des fins de prospection.

GIVA ne demande pas d’informations médicales (pathologies, antécédents, traitements, examens) : un éventuel questionnaire de santé est renseigné directement auprès de l’entreprise d’assurance ou de l’Agent mandant, sans transiter par GIVA. Si un document que vous nous transmettez comporte des mentions de santé (surprime, exclusion médicale), GIVA ne les exploite pas, en restreint l’accès et le supprime dans les meilleurs délais, sauf obligation légale justifiant temporairement sa conservation ; il en va de même lors de tout traitement automatisé (lecture automatique de documents).

6. Destinataires des données

Vos données sont destinées aux services habilités de GIVA et, selon les cas, aux catégories de destinataires suivantes :

  • les Agents mandants de GIVA (agents généraux d’assurance) — notamment l’agence de rattachement MMA Marseille Sainte Anne (M. Lionel Belougou, ORIAS n° 07025479) — et les entreprises d’assurance concernées ;

  • nos sous-traitants (article 28 du RGPD) : hébergement du site vitrine par Framer B.V. (Pays-Bas, Union européenne) et hébergement de l’application et des données en France par Microsoft Azure (région France Central, entité contractante Microsoft Ireland Operations Limited) ; et, selon les cas, des prestataires d’e-mailing, de SMS, de téléphonie, d’automatisation, de signature électronique, de mesure d’audience et d’analyse de navigation (notamment Google Tag Manager et Microsoft Clarity, États-Unis) et de support ;

  • les autorités et organismes légalement habilités (ACPR, autorités judiciaires, administration fiscale).

Vos données sont transmises aux Agents mandants et aux entreprises d’assurance dans le seul but d’analyser votre besoin, d’établir des devis et de préparer une éventuelle souscription. Elles ne sont ni vendues, ni louées, ni transmises à des tiers à des fins de prospection commerciale. La liste de nos sous-traitants et les garanties associées est disponible sur demande.

7. Hébergement et transferts hors Union européenne

Site vitrine. Le site vitrine giva.fr est édité et hébergé au moyen de la plateforme Framer (Framer B.V., Pays-Bas — Union européenne). Il sert uniquement à la présentation de nos services et à la navigation : aucune donnée de votre dossier n’y est stockée (seuls des cookies ou traceurs de navigation sont susceptibles d’y être déposés — voir article 12).

Application et stockage des données. L’application (étude des économies et espace client, sur le sous-domaine go.giva.fr), votre compte et l’ensemble des données de votre dossier (informations que vous renseignez, documents déposés, pièce d’identité, contrats, devis…) sont hébergés et stockés en France, sur Microsoft Azure (région France Central, entité contractante Microsoft Ireland Operations Limited), dans des centres de données certifiés ISO/IEC 27001.

Certains outils tiers auxquels nous recourons (e-mailing, SMS, téléphonie, automatisation, signature électronique, mesure d’audience, support…) peuvent impliquer des traitements ou des accès depuis un autre pays de l’Union européenne ou, de manière encadrée, depuis un pays tiers. Dans ce dernier cas, GIVA s’assure de l’existence d’une décision d’adéquation de la Commission européenne (par exemple le Data Privacy Framework pour un prestataire établi aux États-Unis et certifié) ou, à défaut, encadre le transfert par les clauses contractuelles types (article 46 du RGPD), complétées le cas échéant par des mesures supplémentaires (chiffrement, dispositif « EU Data Boundary ») et par une analyse d’impact du transfert. La liste des prestataires concernés, les lieux de traitement, le mécanisme applicable et une copie des garanties peuvent être obtenus sur demande (article 13.1.f du RGPD).

8. Durées de conservation

Donnée / traitementDurée de conservationProspect / demande sans suite3 ans à compter de votre dernier contactDonnées de compte et de suivi de la relationDurée de la relation, puis archivage intermédiaire pour les besoins probatoires ci-dessousPreuve du conseil, du recueil des besoins et de la mise en relation5 ans à compter de la fin de la relation (art. 2224 du Code civil)Justificatifs comptables et de rémunération10 ans (art. L.123-22 du Code de commerce)Copie de pièce d’identitéLe temps strictement nécessaire à la constitution et à la transmission du dossier, puis suppressionCoordonnées bancaires (RIB)Le temps strictement nécessaire à la constitution et à la transmission du dossier de souscription, puis suppressionDocuments contractuels collectés et devis (contrats en vigueur, pièces obtenues auprès de vos assureurs, devis)Durée de la relation, puis archivage à titre de preuve du conseil (5 ans) ; supprimés ou anonymisés au-delàPreuve de l’acceptation des CGU et des consentements/oppositionsDurée de la relation, puis 5 ans à titre de preuveCookies de mesure d’audience (le cas échéant)Traceur ≤ 13 mois ; informations collectées ≤ 25 moisChoix relatif aux cookies (consentement ou refus)Environ 6 moisSouscription, gestion des contrats et des sinistres, LCB-FT, fraudeConservation par l’Agent mandant / l’entreprise d’assurance (voir leur politique)

Ces durées sont fondées sur les recommandations de la CNIL et les obligations légales applicables. Les données relatives au contrat d’assurance lui-même sont conservées par l’Agent mandant ou l’entreprise d’assurance selon leurs propres durées, susceptibles d’être plus longues (notamment les délais de prescription en assurance, pouvant aller jusqu’à 2, 5, 10 ans, voire davantage pour certaines garanties de personnes). À l’issue des durées applicables, vos données sont supprimées ou anonymisées.

9. Sécurité et violations de données

Conformément à l’article 32 du RGPD, GIVA met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement (en transit via TLS et au repos), gestion des habilitations selon le principe du moindre privilège, journalisation, sauvegardes, hébergement certifié ISO/IEC 27001 et sensibilisation des collaborateurs.

Lorsqu’une violation de données est susceptible d’engendrer un risque pour vos droits et libertés, GIVA la notifie à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures. Lorsque cette violation est susceptible d’engendrer un risque élevé, GIVA en informe également les personnes concernées (articles 33 et 34 du RGPD).

10. Vos droits, exercice, origine des données et réclamation

10.1 Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants : accès, rectification, effacement, limitation du traitement, portabilité (pour les données traitées sur la base de votre consentement ou de l’exécution du Service, par un procédé automatisé), opposition à la prospection commerciale à tout moment, et droit de vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime (art. 21.1). Vous pouvez retirer votre consentement à tout moment, sans que cela remette en cause la licéité des traitements effectués avant ce retrait (art. 7.3), et définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi n° 78-17). Vous disposez enfin du droit d’introduire une réclamation auprès de la CNIL (art. 77 ; voir 10.4).

10.2 Modalités d’exercice

Adressez votre demande à confidentialite@giva.fr ou par courrier à GIVA REGROUPEMENT ASSURANCES — Protection des données — 1 Parvis de la Défense, La Grande Arche, 92800 Puteaux. Un justificatif d’identité peut vous être demandé en cas de doute raisonnable sur votre identité. Nous répondons dans un délai d’un (1) mois, prorogeable de deux mois si la demande est complexe ou nombreuse ; nous vous en informons alors.

10.3 Origine des données (collecte indirecte)

Certaines données peuvent nous être transmises par un Agent mandant ou un partenaire, ou provenir de sources accessibles au public. Lorsque votre dossier comporte des données relatives à des tiers (bénéficiaires, membres du foyer, autres assurés), celles-ci nous sont communiquées par le souscripteur et relèvent des catégories décrites à l’article 3. Lorsque nous n’avons pas collecté vos données directement auprès de vous, nous vous en informons dans un délai raisonnable et au plus tard un mois après leur obtention, ou lors de notre première communication avec vous si elle intervient avant, ou au plus tard lors de leur première communication à un destinataire (article 14 du RGPD).

10.4 Réclamation auprès de la CNIL

Vous pouvez introduire une réclamation auprès de la Commission Nationale de l’Informatique et des Libertés — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

11. Absence de décision automatisée et de profilage

GIVA ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative (article 22 du RGPD). L’analyse de vos contrats et l’orientation vers un Agent mandant comportent une intervention humaine réelle, et l’acceptation du risque, la tarification définitive et la conclusion du contrat relèvent de l’Agent mandant et de l’entreprise d’assurance.

L’estimation d’économies que nous pouvons vous présenter résulte d’un calcul de comparaison fondé sur les prix moyens du marché constatés pour un produit d’assurance donné, à couverture équivalente, sans évaluation des spécificités individuelles de votre situation. Elle indique un ordre de grandeur d’économie possible et ne constitue pas un profilage au sens de l’article 4.4 du RGPD.

Si GIVA venait à mettre en œuvre un dispositif automatisé d’évaluation, de classement, de scoring ou d’orientation susceptible de constituer un profilage ou une décision automatisée, la présente politique serait mise à jour au préalable et, le cas échéant, une analyse d’impact relative à la protection des données (AIPD, article 35 du RGPD) serait conduite.

12. Cookies et autres traceurs

Lors de votre première visite, un bandeau de consentement recueille votre choix. Les cookies strictement nécessaires au fonctionnement et à la sécurité du Site ne requièrent pas votre accord ; les autres traceurs ne sont déposés qu’après votre consentement.

Le site giva.fr recourt notamment à Google Tag Manager (gestion des balises, Google) et à Microsoft Clarity (mesure d’audience et analyse de navigation par enregistrement de sessions, Microsoft). Ces outils déposent des traceurs soumis à votre consentement et peuvent impliquer un transfert vers Google et Microsoft aux États-Unis, encadré par la décision d’adéquation « EU-US Data Privacy Framework ».

Le refus est aussi simple que l’acceptation, la simple poursuite de la navigation ne vaut pas consentement, et vous pouvez modifier vos choix à tout moment via le lien « Gérer mes cookies » en bas de page. Le détail des traceurs réellement déposés (nom, finalité, émetteur, durée) est présenté dans l’outil de gestion du consentement et dans le tableau des cookies accessible depuis ce lien.

13. Modification de la présente politique

GIVA peut modifier la présente politique pour refléter les évolutions légales, réglementaires ou de ses traitements. La version applicable est celle publiée sur le Site à la date de votre consultation. Les modifications substantielles sont portées à votre connaissance par tout moyen approprié.

GIVA REGROUPEMENT ASSURANCES — SAS au capital de 60 000 € — RCS Versailles 914 749 403 — Mandataire d’intermédiaire d’assurance, ORIAS n° 23000467 (www.orias.fr). Contact protection des données : confidentialite@giva.fr.