Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD cabinet d'avocats : dossiers, secret et outils

Organisez la conformité du cabinet : secret professionnel, droits des tiers, conservation des dossiers, outils numériques et checklist pratique.

Un dossier d’avocat réunit des informations sur le client, ses interlocuteurs et parfois la partie adverse. Le secret professionnel impose de protéger ces échanges ; le RGPD oblige aussi à justifier les usages, les accès et la durée de conservation. La conformité doit donc suivre le cycle du dossier, de son ouverture à sa destruction ou à son archivage justifié.

Qualifier le rôle du cabinet

Dans une mission de conseil ou de représentation exercée avec autonomie, le cabinet est généralement responsable du traitement : il détermine les informations nécessaires à sa mission et leur utilisation. Ce n’est pas la simple existence d’un mandat rémunéré qui en fait un sous-traitant. La qualification dépend des décisions réellement prises, conformément à l’Art. 4(7) et (8). CNIL, critères de qualification.

Évitez toutefois l’affirmation « jamais sous-traitant » pour toutes les opérations imaginables. La FAQ du CNB évoque des activités de compilation ou de traitement strictement délimitées, tout en insistant sur l’indépendance professionnelle de l’avocat. Une prestation atypique doit être analysée dans ses faits et au regard des obligations déontologiques ; signer un DPA imposé par le client ne tranche pas cette question. CNB, FAQ RGPD, question 14.

Appliquer le secret professionnel sans effacer les autres règles

L’Art. 66-5 de la loi du 31 décembre 1971 couvre notamment les consultations, les échanges avec le client, certaines correspondances entre confrères, les notes d’entretien et les pièces du dossier. Cette protection doit être prise en compte dans les accès internes et les transmissions à des prestataires. Loi n° 71-1130, Art. 66-5.

Une information patrimoniale peut être très confidentielle sans relever des catégories particulières de l’Art. 9 : secret professionnel et données sensibles sont deux qualifications distinctes.

Pour chaque finalité, identifiez une base de l’Art. 6(1). L’Art. 6(1)(b) concerne les traitements nécessaires au contrat avec la personne concernée : une société cliente ne signe pas un contrat au nom de toutes les personnes citées dans ses pièces. L’intérêt légitime peut être examiné pour la défense des intérêts du client, avec une analyse de nécessité et de balance. Pour les catégories particulières nécessaires à un droit en justice, l’Art. 9(2)(f) peut s’appliquer en complément de la base de l’Art. 6(1). RGPD, Art. 6 et 9.

Pour les données relatives aux condamnations et infractions, l’Art. 46, 2° de la loi Informatique et Libertés autorise les auxiliaires de justice à les traiter pour les stricts besoins des missions confiées par la loi. Ce fondement n’autorise pas une réutilisation générale des dossiers pénaux. Loi Informatique et Libertés, Art. 46.

Organiser l’information et les demandes de droits

Informez le client sur les traitements le concernant selon les Art. 13(1) et 13(2) : finalités, bases, destinataires, durées, droits, contact et éventuels transferts. Pour les informations reçues indirectement, examinez l’Art. 14 et son exception de l’Art. 14(5)(d) lorsque les données doivent rester confidentielles en vertu du secret professionnel réglementé. RGPD, Art. 13 et 14.

L’exception d’information indirecte n’est pas une dispense générale de traiter toute demande d’accès. À réception d’une demande d’un client, d’un ancien collaborateur ou d’un tiers :

  1. Identifiez la personne, le périmètre et les traitements concernés.
  2. Recherchez les données, y compris dans les outils du cabinet.
  3. Distinguez les informations du demandeur, celles des tiers et les éléments couverts par le secret.
  4. Examinez une communication partielle ou des occultations avant un refus global.
  5. Motivez les restrictions applicables et consignez la décision sans divulguer le secret.

L’Art. 15(4) protège les droits et libertés d’autrui ; l’Art. 12(4) encadre l’information en cas d’inaction. Le droit d’accès porte sur les données et peut nécessiter la copie de documents pour les rendre intelligibles, mais ne constitue pas un droit automatique à l’intégralité du dossier adverse. Notre procédure de réponse au droit d’accès fournit un cadre pratique.

Définir la conservation par catégorie de dossier

L’Art. 2225 du Code civil prévoit cinq ans à compter de la fin de mission pour l’action en responsabilité contre les personnes ayant représenté ou assisté les parties en justice. Ce délai de prescription est un élément d’analyse de l’archivage probatoire ; ce n’est pas une règle universelle de destruction de tous les dossiers d’avocat cinq ans après leur clôture administrative. Code civil, Art. 2225.

Pour les documents fiscaux, l’Art. L102 B I du LPF prévoit en principe six ans selon les points de départ qu’il définit, avec des cas particuliers. La règle de dix ans du Code de commerce doit être examinée dans son champ, pas appliquée indistinctement à chaque mode d’exercice. LPF, L102 B, C. commerce, L123-22.

Attention au calendrier déjà adopté : la loi du 25 juin 2026 porte le délai fiscal concerné à dix ans pour les documents dont le délai de conservation expire après le 1er janvier 2027. La transition ne vise donc pas uniquement les pièces créées en 2027. Corrigez les règles de suppression programmées, selon leur périmètre. Loi 2026-534, Art. 36.

L’Art. 17(3)(e) permet de conserver les données nécessaires à la constatation, à l’exercice ou à la défense de droits en justice ; il ne justifie pas un archivage illimité « au cas où ». La politique doit désigner les pièces nécessaires, les accès restreints et une échéance de revue.

Encadrer les outils, l’IA et les réutilisations

Pour l’hébergement, la gestion documentaire ou le secrétariat externalisé, qualifiez chaque acteur et exigez les garanties de l’Art. 28 lorsque la relation relève de la sous-traitance. Vérifiez les accès de support, les destinataires ultérieurs, la suppression, les exports et les transferts. L’hébergement dans l’Union ne règle pas à lui seul les droits d’accès ou les finalités propres du fournisseur. RGPD, Art. 28(1)–28(4).

Le questionnaire d’évaluation d’un sous-traitant doit être complété par des preuves adaptées au service. Les logiciels de conversion de documents, de transcription ou d’IA peuvent recevoir des pièces aussi sensibles que le logiciel principal.

Avant d’utiliser un assistant d’IA, documentez la finalité, les données transmises, la rétention, les usages d’entraînement éventuels, les accès humains, les connecteurs et les transferts. La désactivation de l’entraînement ou le remplacement des noms ne résout pas tous ces points. Vérifiez les résultats avant leur utilisation professionnelle. L’AIPD dépend de la probabilité d’un risque élevé selon l’Art. 35(1), et non de la seule présence d’une fonction d’IA.

La réutilisation de dossiers pour former l’équipe doit être préparée séparément. La fiche dossier d’avocat utilisé en formation aide à examiner les identifiants, les détails de contexte et les destinataires.

Organiser les responsabilités internes

Le registre décrit les traitements réguliers sans recopier les dossiers. Attribuez les accès, les demandes de droits, les archives et les incidents à des responsables identifiés. Le nombre d’avocats ne décide pas, seul, de l’obligation de DPO.

La désignation d’un DPO obligatoire ou volontaire ne transfère pas la responsabilité du cabinet au délégué. Son indépendance et l’absence de conflit d’intérêts doivent être préservées. RGPD, Art. 30, 33–35 et 37–38.

Cas pratique : répondre à une partie adverse sans ouvrir le dossier

Scénario fictif. Un cabinet de quatre avocats représente une société dans un litige prud’homal. Le dossier contient les coordonnées d’Élodie, ancienne salariée, des échanges professionnels, des documents médicaux produits pour les besoins du litige et des consultations adressées au client. Élodie demande le 2 septembre l’accès à ses données et la suppression de « tout le dossier la concernant ».

L’associée chargée du dossier ne transmet pas cette demande au client pour qu’il décide seul d’y répondre. Le cabinet, responsable de ses traitements de défense, organise sa propre analyse. Il vérifie l’identité sans demander une pièce supplémentaire lorsque les éléments déjà disponibles suffisent, identifie les documents et consigne la date de réception.

Le contrat avec la société ne constitue pas le contrat d’Élodie : il ne suffit pas à retenir l’Art. 6(1)(b) pour ses données. Le cabinet documente ici l’intérêt légitime lié à la défense du client, la nécessité des informations et les limites d’utilisation. Pour les pièces médicales effectivement nécessaires au litige, il examine en complément l’Art. 9(2)(f). Les renseignements sans rapport avec la défense n’entrent pas dans le dossier par simple précaution.

La décision renseignée par catégorie

Élément Décision dans le scénario Justification et précaution
Coordonnées et références du litige Préparer une copie intelligible des données communicables Ne pas répondre seulement par une liste abstraite de catégories
Échanges contenant des données de tiers Examiner une extraction ou une copie avec occultations Préserver le sens des données d’Élodie sans révéler les informations protégées d’autrui
Consultation confidentielle au client Refuser sa remise intégrale après analyse du secret applicable Ne pas révéler la stratégie du client dans la motivation adressée à la demanderesse
Pièces médicales utiles au contentieux Maintenir une conservation limitée aux besoins de défense Art. 9(2)(f), accès restreint et réévaluation de la nécessité
Copies de travail inutiles Supprimer celles dont l’utilité a cessé Distinguer ces doublons des pièces nécessaires au dossier actif
Demande d’effacement global Ne pas effacer les éléments encore nécessaires aux droits en justice Motiver la limitation selon l’Art. 17(3)(e), sans conservation illimitée annoncée

Cette grille ne tranche pas à l’avance toutes les demandes d’un adversaire. L’avocate examine chaque élément protégé, les données communicables et les possibilités de conciliation. L’exception d’information indirecte de l’Art. 14(5)(d) n’est pas utilisée comme réponse automatique à la demande d’accès. RGPD, Art. 12, 14, 15 et 17.

L’erreur détectée avant l’envoi

L’assistante prépare une archive contenant les extraits retenus. Une avocate qui n’a pas réalisé l’export l’ouvre avant transmission et découvre une consultation confidentielle restée dans un sous-dossier. L’envoi est bloqué. Le cabinet corrige l’archive, contrôle ses pièces une par une et vérifie le destinataire ainsi que le canal de remise. Il ne se contente pas de supprimer le document de la liste visible dans le courriel.

Le 25 septembre, dans ce scénario, la réponse transmet les données retenues avec les informations pertinentes sur leur traitement. Elle distingue les limitations d’accès et le refus d’effacement des pièces nécessaires, en donne les motifs sans dévoiler le secret et indique les possibilités de réclamation et de recours. Cette réponse intervient dans le mois ; le recours à un associé pour relire n’aurait pas créé une prolongation automatique.

Si l’équipe ne parvient pas à séparer une information communicable d’un élément protégé, elle reprend l’analyse avec l’avocat responsable avant l’envoi. Elle documente la restriction précise et ne transforme pas cette difficulté en silence sur toute la demande. Si l’archive erronée avait déjà quitté le cabinet, il faudrait aussi traiter l’exposition comme un incident et apprécier les obligations des Art. 33 et 34.

En fin de mission, l’associée identifie les pièces probatoires, les originaux à restituer et les copies à retirer. La décision d’archivage précise l’objectif, les accès restreints et l’échéance de réévaluation. Une prescription encore ouverte ne justifie pas l’accès de tout le cabinet.

Ce qu’il faut retenir

  • Le cabinet est généralement responsable de ses traitements de conseil et de défense.
  • Secret professionnel, information et droit d’accès doivent être articulés précisément.
  • Cinq ans après la fin de mission n’est pas une règle universelle pour toutes les archives.
  • Les outils périphériques et l’IA doivent entrer dans la revue des prestataires.
  • Le nombre de collaborateurs ne suffit pas à déterminer l’obligation de DPO.

FAQ

Une partie adverse peut-elle exiger tout le dossier ?

Non. Une demande RGPD porte sur ses données et doit être examinée avec le secret professionnel et les droits d’autrui. Une réponse partielle peut être appropriée ; la qualité de partie adverse ne dispense pas d’analyser et de traiter la demande.

Le secret professionnel dispense-t-il de registre ?

Non. Les traitements réguliers du cabinet doivent être documentés selon l’Art. 30. Le registre décrit les catégories et les règles du traitement, sans recopier le contenu confidentiel des dossiers.

Peut-on conserver indéfiniment un dossier pour se protéger ?

La conservation probatoire doit être nécessaire, proportionnée et réévaluée. Définissez les pièces et les échéances selon la mission, les prescriptions et les éventuels litiges.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →