Droit des Affaires

RGPD avocat : les obligations concrètes du cabinet

11 min de lecture
RGPD avocat : les obligations concrètes du cabinet

Un cabinet d’avocat traite des données personnelles dès le premier dossier : il en est le responsable de traitement. Le RGPD lui impose un registre, une information claire du client, des mesures de sécurité proportionnées et la notification des violations. Le secret professionnel ne le dispense de rien, il en module seulement l’application.

Le cabinet d’avocat, responsable de ses traitements

Le RGPD ne réserve pas ses obligations aux grandes entreprises. Toute structure qui exploite des données personnelles entre dans son champ, quel que soit son effectif. Un cabinet individuel et un cabinet international relèvent du même texte, avec des exigences calibrées sur le risque réel.

L’avocat occupe la position de responsable de traitement : il décide des finalités et des moyens. Cette qualité engage sa responsabilité devant la Commission nationale de l’informatique et des libertés, y compris quand la gestion technique est confiée à un prestataire. Le choix d’un logiciel métier ne transfère pas la responsabilité, il la répartit.

Les traitements courants d’un petit cabinet

La cartographie surprend souvent par sa longueur. Un cabinet de deux ou trois personnes met en œuvre, sans décision formelle, une série de traitements distincts.

  • La gestion des dossiers clients, avec les pièces communiquées par le client et par les tiers.
  • La comptabilité, la facturation et le suivi des honoraires.
  • La messagerie, la téléphonie et l’agenda partagé.
  • La prospection et l’envoi d’une lettre d’information juridique.
  • Le recrutement de collaborateurs, de stagiaires et de personnel administratif.
  • La gestion du personnel salarié, paie comprise.
  • Le contrôle des accès aux locaux et, le cas échéant, la vidéoprotection.

Les dossiers concentrent l’essentiel du risque. Un contentieux pénal, un divorce ou une affaire prud’homale contiennent des données personnelles sensibles au sens du RGPD : santé, condamnations, vie privée, appartenance syndicale. Leur présence relève le niveau d’exigence attendu sur la sécurité comme sur la documentation.

Choisir la bonne base légale

Chaque traitement repose sur une base légale identifiée avant la collecte, et une seule. Quatre fondements couvrent la quasi-totalité des cas au cabinet.

  • L’exécution du contrat pour la gestion du dossier et l’application de la convention d’honoraires.
  • L’obligation légale pour la conservation comptable et les diligences de vigilance.
  • L’intérêt légitime pour la sécurité des systèmes et le suivi des contacts professionnels.
  • Le consentement pour une lettre d’information adressée à des personnes qui ne sont pas clientes.

L’erreur fréquente consiste à invoquer le consentement partout. Un client qui confie son dossier n’a pas à consentir au traitement de ses données : ce traitement découle du mandat lui-même. Réserver le consentement à la prospection évite une contradiction que le premier contrôle relèvera.

Ce travail se mène plus vite au moment de l’installation qu’après quinze ans d’exercice. Les autres obligations qui pèsent sur une création de structure sont réunies dans notre guide pour ouvrir un cabinet d’avocat.

Main verrouillant une armoire à dossiers dans un cabinet

Le registre des traitements et l’information du client

L’article 30 du RGPD impose un registre des traitements au responsable comme au sous-traitant. L’exemption prévue pour les organisations de moins de deux cent cinquante employés cesse de s’appliquer dès que le traitement n’est pas occasionnel, qu’il présente un risque pour les droits et libertés des personnes ou qu’il porte sur des données sensibles ou des condamnations pénales. Un cabinet d’avocat réunit ces trois hypothèses : le registre reste obligatoire.

Chaque fiche décrit un traitement et rien d’autre. Le contenu attendu tient en quelques lignes.

  • Le nom et les coordonnées du responsable et, le cas échéant, du délégué.
  • La finalité poursuivie, formulée en termes concrets.
  • Les catégories de personnes concernées et de données traitées.
  • Les destinataires internes et externes.
  • Les transferts hors Union européenne et leur encadrement.
  • La durée de conservation prévue.
  • Une description générale des mesures de sécurité.

La CNIL diffuse un modèle de registre simplifié, conçu pour les structures de petite taille. Le remplir prend une demi-journée dans un cabinet de trois personnes, et il sert ensuite de fil conducteur : durées de conservation, mentions d’information et contrats de sous-traitance en découlent.

Les durées de conservation méritent une décision écrite, traitement par traitement. Le dossier se conserve le temps utile à la défense du client, puis à la couverture de la responsabilité professionnelle. Une candidature non retenue n’a pas à dormir indéfiniment dans une boîte aux lettres.

L’information des personnes se joue à deux endroits : la convention d’honoraires et le site du cabinet. Les articles 13 et 14 du RGPD listent ce qui doit y figurer, à savoir l’identité du responsable, les finalités, la base légale, les destinataires, la durée de conservation, les droits des personnes et la faculté de réclamation auprès de la CNIL. Une clause d’une ligne renvoyant au respect de la réglementation ne remplit pas cette fonction. Les clients entreprises se heurtent au même sujet dans leurs propres documents contractuels, question traitée dans notre guide pour rédiger des CGV conformes.

Sécuriser les données : les mesures techniques du cabinet

L’article 32 du RGPD exige des mesures adaptées au risque, sans prescrire de produit. La disponibilité des dossiers dépend du matériel qui les porte. Le cabinet qui prépare son installation ou renouvelle son parc gagne à équiper son cabinet en informatique par l’intermédiaire de son prestataire ou d’un distributeur professionnel plutôt qu’en rayon grand public : postes, stockage réseau, câblage et onduleurs relèvent alors de gammes documentées, cohérentes entre elles et suivies dans le temps. Un acteur comme Azenn Connect, spécialisé en infrastructure réseau, audiovisuel, sécurité et informatique, travaille sur compte professionnel et fournit les intégrateurs et les entreprises, pas les particuliers.

Le détail du texte mérite une lecture attentive : pseudonymisation ou chiffrement, confidentialité, intégrité, disponibilité et résilience des systèmes, capacité à restaurer les données après un incident, tests réguliers d’efficacité. Aucune liste de courses, donc. Un raisonnement documenté, puis des preuves.

Détail d’un poste de travail avec clé de sécurité physique

Le poste de travail et les accès

Le premier périmètre à verrouiller reste celui que chacun manipule tous les jours.

  • Un compte nominatif par utilisateur, un mot de passe robuste et une authentification à plusieurs facteurs sur les accès distants.
  • Le chiffrement des disques des ordinateurs portables et des supports amovibles.
  • Un verrouillage automatique de session, complété par un filtre de confidentialité pour les déplacements.
  • Des habilitations limitées aux dossiers utiles, secrétariat et collaborateurs compris.
  • Des mises à jour appliquées sans délai au système et au logiciel métier.

La messagerie reste le point faible le plus fréquent. Un envoi à la mauvaise adresse suffit à constituer une violation portant sur des informations couvertes par le secret. Les pièces volumineuses circulent mieux par un espace de dépôt protégé que par pièce jointe, et les échanges avec les juridictions passent par le réseau privé virtuel des avocats.

Sauvegarde, continuité et locaux

Le guide de la sécurité des données personnelles de la CNIL, édition 2024, consacre des fiches distinctes à la sauvegarde, à la protection du réseau informatique, à la protection des locaux, à l’encadrement de la maintenance et à la continuité d’activité. Ces volets se traduisent en décisions matérielles très concrètes.

  • Une sauvegarde automatique et chiffrée, dont une copie quitte les locaux du cabinet.
  • Un test de restauration réel, au moins une fois par an, consigné par écrit.
  • Un réseau câblé pour les postes de travail et un accès sans fil distinct pour les visiteurs.
  • Un onduleur sur le serveur, le stockage réseau et les postes sensibles, pour absorber les coupures.
  • Une armoire fermant à clé pour les dossiers papier et les supports de sauvegarde.
  • Un contrat de maintenance qui encadre l’intervention du prestataire et la fin de vie du matériel.

La sortie d’un équipement compte autant que son achat. Un ordinateur remplacé, un photocopieur repris par le loueur ou un disque en panne emportent des dossiers entiers si personne n’a effacé les supports. Exigez une attestation d’effacement ou de destruction à chaque mouvement de parc, et classez-la avec le registre.

Secret professionnel et RGPD : deux logiques à articuler

Le secret professionnel de l’avocat, posé par la loi du 31 décembre 1971 et sanctionné par le code pénal, couvre les consultations, les correspondances et les pièces du dossier. Le RGPD organise pour sa part la transparence des traitements et les droits des personnes. Les deux corps de règles ne se contredisent pas : le premier restreint la diffusion, le second encadre le traitement.

Le droit d’accès à l’épreuve du secret

Le droit d’accès oblige le cabinet à communiquer à une personne les données qui la concernent. La CNIL retient un délai de réponse d’un mois, porté à trois mois lorsque la demande se révèle complexe, avec explication à la clé. La difficulté surgit quand le demandeur est la partie adverse, ou un tiers simplement cité dans un dossier.

Le droit d’accès porte sur les données du demandeur, pas sur le dossier entier ni sur les données d’autrui : la CNIL le formule sans ambiguïté. Le cabinet répond donc par extraction ciblée, en écartant les éléments couverts par le secret et les informations relatives à d’autres personnes. Tracez la demande, la réponse et son motif. Cette traçabilité pèse lourd lors d’un contrôle.

Salle de réunion vide d’un cabinet d’avocat

Le secret suit ensuite les données jusque chez les prestataires. Logiciel métier hébergé, sauvegarde externalisée, dictée numérique, transcription automatique, service de signature électronique : chacun traite des données pour le compte du cabinet. L’article 28 du RGPD exige un contrat écrit qui fixe les instructions du responsable, la confidentialité du personnel, les mesures de sécurité, l’autorisation préalable de tout sous-traitant ultérieur, l’assistance en cas d’exercice des droits, le sort des données à la fin du service et l’accès aux documents d’audit. La lecture de ces contrats mobilise les mêmes réflexes que ceux décrits dans notre guide des clauses essentielles des contrats commerciaux.

La localisation de l’hébergement mérite une question écrite au fournisseur. Un transfert hors Union européenne appelle un encadrement spécifique, que peu de cabinets ont les moyens de documenter seuls. Choisir un hébergement situé dans l’Union simplifie le registre autant que la démonstration de conformité.

Le site du cabinet appelle le même examen : formulaire de contact, mesure d’audience, traceurs éventuels, hébergement des demandes reçues. Ces points croisent les règles déontologiques de communication détaillées dans notre article sur le référencement d’un avocat.

Les outils d’intelligence artificielle générative posent le même problème sous une forme nouvelle : chaque requête contenant des éléments de dossier quitte le cabinet. Les usages réalistes et leurs limites déontologiques sont examinés dans notre article sur l’intelligence artificielle au quotidien des avocats.

Violation de données, notification et sanctions

Une violation de données couvre la perte, l’altération, la divulgation ou l’accès non autorisé, que l’origine soit accidentelle ou malveillante. Un portable volé dans une voiture, un courriel adressé au mauvais destinataire, un rançongiciel qui chiffre le serveur : trois violations, trois séries d’obligations.

L’article 33 du RGPD impose au responsable de traitement de notifier la violation à la CNIL dans les meilleurs délais, l’autorité retenant une cible de soixante-douze heures lorsque celle-ci peut être tenue. L’article 34 ajoute l’information des personnes concernées quand la violation présente un risque élevé pour leurs droits et libertés. Un incident portant sur des dossiers couverts par le secret atteint ce seuil sans difficulté.

Toute violation se documente, même celle qui ne se notifie pas. La CNIL attend une trace écrite mentionnant la nature de l’incident, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou prévues. Ce registre interne des violations se tient à côté du registre des traitements, dans le même classeur.

Couloir de cabinet avec bibliothèque juridique

Les premières heures décident du reste. Une procédure courte, écrite à froid et affichée près des postes, vaut mieux qu’une improvisation un vendredi soir.

  • Consigner l’heure de détection et les premières constatations.
  • Isoler le poste ou le serveur touché en préservant les traces techniques.
  • Prévenir le prestataire informatique et, selon la gravité, le bâtonnier.
  • Évaluer le risque pour les personnes avant de rédiger la notification.
  • Déposer plainte lorsque l’incident caractérise une infraction.

Le barème de l’article 83 du RGPD distingue deux plafonds. Dix millions d’euros ou deux pour cent du chiffre d’affaires annuel mondial pour les manquements aux obligations de sécurité et de documentation, vingt millions d’euros ou quatre pour cent pour les atteintes aux principes du traitement et aux droits des personnes, le montant le plus élevé étant retenu. Ces plafonds visent des groupes internationaux, pas un cabinet de trois personnes. Le risque réel se situe ailleurs : mise en demeure rendue publique, poursuite disciplinaire, action en responsabilité du client dont le dossier a fuité.

Les mesures de sécurité et la documentation gagnent à s’appuyer sur les ressources existantes. La CNIL publie un modèle de registre, un guide de la sécurité des données personnelles et une méthode de mise en conformité par étapes. Le Conseil national des barreaux diffuse de son côté un guide pratique destiné aux cabinets, une foire aux questions, des modèles de conventions conformes au RGPD et une formation en ligne.

Prochaine étape : ouvrez le modèle de registre de la CNIL et décrivez vos cinq traitements principaux. Confrontez chaque fiche à trois questions simples, à savoir qui accède aux données, où elles sont sauvegardées et qui les traite pour votre compte. Les écarts apparaissent immédiatement, et ils se corrigent par ordre de risque décroissant.