RGPD en cabinet d'avocat : ce que vous devez faire
Un cabinet d'avocat traite chaque jour des données personnelles, souvent sensibles : santé, situation familiale, infractions. Il en est presque toujours le responsable. Voici les obligations du RGPD appliquées à la pratique du cabinet, et la façon de les concilier avec le secret professionnel.
- Qui est responsable ?
- Le cabinet, dans la quasi-totalité des cas
- Registre
- Obligatoire pour les cabinets, quelle que soit leur taille
- Violation de données
- Notification à la CNIL dans les 72 heures si elle présente un risque
- Secret professionnel
- Il limite l'information des parties adverses et certaines demandes d'accès
Le cabinet, responsable de traitement
Le responsable de traitement est celui qui détermine pourquoi et comment les données sont traitées. Le guide pratique du CNB sur le RGPD (2e édition, mai 2023, relue par la CNIL) le souligne : l'avocat agit avec une grande indépendance et il est quasi systématiquement responsable de traitement, pour ses dossiers comme pour la gestion du cabinet (personnel, comptabilité, prospects, site internet).
Conséquence : c'est au cabinet de démontrer sa conformité. Les prestataires (éditeur de logiciel, hébergeur, secrétariat externalisé) sont ses sous-traitants.
Le registre des traitements
L'article 30 du RGPD impose de tenir un registre des activités de traitement. L'exemption partielle prévue pour les organismes de moins de 250 salariés ne s'applique pas aux traitements non occasionnels ou portant sur des données sensibles ou relatives aux infractions (article 30.5). Un cabinet est dans ce cas : le registre est obligatoire, quelle que soit la taille du cabinet.
Pour chaque traitement, il indique notamment la finalité, les catégories de personnes et de données, les destinataires, les transferts hors de l'Union, les durées de conservation et les mesures de sécurité. La CNIL propose un modèle sur son site.
Traitements habituels d'un cabinet :
- gestion des dossiers clients (conseil et contentieux) ;
- gestion des prospects et des rendez-vous ;
- vérification des conflits d'intérêts ;
- obligations de vigilance au titre de la lutte contre le blanchiment ;
- facturation et comptabilité ;
- gestion du personnel ;
- site internet et newsletter ;
- téléphonie et, le cas échéant, enregistrement des appels.
Les bases légales
Chaque traitement doit reposer sur l'une des bases de l'article 6 du RGPD.
| Traitement | Base légale habituelle |
|---|---|
| Dossiers clients | Exécution du contrat (la convention d'honoraires) |
| Identification du client (lutte contre le blanchiment) | Obligation légale |
| Facturation, comptabilité | Obligation légale |
| Données des parties adverses et des tiers | Intérêt légitime du cabinet et de son client |
| Prospects, rendez-vous | Mesures précontractuelles ou intérêt légitime |
| Newsletter | Consentement, en principe |
Les données sensibles (santé, opinions, vie sexuelle, etc.) ne peuvent être traitées que dans les cas de l'article 9 du RGPD ; pour un avocat, le cas pertinent est le traitement nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice (article 9.2 f). Les données relatives aux infractions relèvent de l'article 10 du RGPD et de la loi Informatique et Libertés, qui autorise leur traitement par les auxiliaires de justice pour les stricts besoins de leurs missions.
Les durées de conservation
Le RGPD ne donne pas de durée chiffrée : le cabinet fixe une durée proportionnée à chaque finalité et la justifie. Repères utiles :
- Dossiers clients : l'action en responsabilité contre l'avocat se prescrit par cinq ans à compter de la fin de sa mission pour la représentation et l'assistance en justice (article 2225 du Code civil). Pour le conseil et la rédaction d'actes, c'est le délai de droit commun de l'article 2224 qui s'applique : cinq ans à compter du jour où le client a connu ou aurait dû connaître les faits. C'est le repère le plus souvent retenu pour la conservation en archives.
- Documents d'identification collectés au titre de la lutte contre le blanchiment : cinq ans à compter de la fin de la relation d'affaires (Code monétaire et financier).
- Pièces comptables : délais légaux comptables et fiscaux.
- Prospects sans suite : une durée courte, sauf la trace minimale utile à la détection des conflits d'intérêts.
Distinguez la base active (dossiers en cours) des archives, dont l'accès doit être restreint.
L'information des clients
Les articles 13 et 14 du RGPD imposent d'informer les personnes : identité du cabinet, finalités, bases légales, destinataires, durées, droits, droit d'introduire une réclamation auprès de la CNIL. Le guide du CNB propose de le faire par une clause de la convention d'honoraires, une page du site ou une notice remise au client.
Pour les parties adverses, l'article 14.5 d) du RGPD dispense d'information lorsque les données doivent rester confidentielles au titre du secret professionnel.
La sécurité
L'article 32 du RGPD impose des mesures adaptées au risque. Pour un cabinet, cette exigence rejoint le secret professionnel, que l'avocat doit faire respecter par son personnel et par toute personne qui coopère avec lui (article 2.3 du RIN). Priorités :
- comptes nominatifs, mots de passe robustes et authentification à deux facteurs ;
- chiffrement des postes, des supports et des sauvegardes ;
- sauvegardes régulières, testées, dont une copie hors ligne ;
- mises à jour des systèmes et logiciels ;
- messagerie et échanges de fichiers sécurisés pour les pièces sensibles ;
- droits d'accès limités aux personnes qui en ont besoin ;
- procédure de départ d'un collaborateur (révocation des accès).
Les sous-traitants
Chaque prestataire qui traite des données pour le compte du cabinet doit être lié par un contrat conforme à l'article 28 du RGPD : objet et durée, nature des données, instructions documentées, confidentialité, sécurité, aide au respect des droits, sort des données en fin de contrat, recours à d'autres sous-traitants, audits. Le guide du CNB fournit un modèle de clauses.
Vérifiez aussi où sont hébergées les données. Un transfert hors de l'Union européenne n'est possible qu'avec les garanties prévues par le RGPD.
Les violations de données
Perte d'un ordinateur, rançongiciel, e-mail envoyé au mauvais destinataire : ce sont des violations de données.
- Documentez toutes les violations dans un registre interne : faits, effets, mesures prises (article 33.5).
- Notifiez la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, lorsque la violation présente un risque pour les personnes (article 33). La CNIL accepte une notification en deux temps : une première dans le délai, puis un complément.
- Informez les personnes concernées en cas de risque élevé (article 34), sauf exceptions, par exemple lorsque les données étaient chiffrées. Le guide du CNB invite à organiser cette information sans porter atteinte au secret professionnel.
Prévoyez à l'avance qui décide, qui notifie et avec quel prestataire informatique.
Les droits des personnes et le secret professionnel
Accès, rectification, effacement, limitation, opposition, portabilité : le cabinet répond dans un délai d'un mois, prolongeable de deux mois si la demande est complexe (article 12.3).
Le secret professionnel encadre ces droits. Selon le guide du CNB, l'avocat n'est pas tenu de répondre à une demande émanant de la partie adverse ou d'un salarié de son client, et ne peut pas commenter l'existence même de la relation avec un client. Un client, lui, peut accéder à ses propres données, dans la limite des droits des tiers.
L'effacement ne s'impose pas lorsque la conservation est nécessaire à une obligation légale ou à la constatation, à l'exercice ou à la défense de droits en justice (article 17.3).
Ressources
- CNB : guide pratique « Les avocats et le RGPD », 2e édition (mai 2023), avec modèles, et page « RGPD : le CNB vous accompagne ».
- CNIL : modèle de registre, formulaire de notification des violations, guide de la sécurité des données personnelles.
Checklist
- Tenir le registre des traitements et le mettre à jour à chaque nouvel outil.
- Fixer et documenter une durée de conservation par traitement.
- Informer les clients (convention, site, notice) et les prospects (formulaire).
- Signer un contrat conforme à l'article 28 avec chaque prestataire.
- Vérifier l'hébergement et les transferts hors Union européenne.
- Mettre en place les mesures de sécurité prioritaires.
- Préparer une procédure de violation de données (délai de 72 heures).
- Préparer une procédure de réponse aux demandes de droits, tenant compte du secret professionnel.
- Examiner la question du délégué à la protection des données.
- Former les collaborateurs et le personnel.
Les outils d'IA ajoutent des obligations propres : voir notre article sur l'AI Act pour les avocats.
Questions fréquentes
Un avocat individuel doit-il tenir un registre des traitements ?
Oui. L'exemption partielle prévue pour les structures de moins de 250 salariés ne joue pas lorsque les traitements portent sur des données sensibles ou relatives aux infractions, ou ne sont pas occasionnels (article 30.5 du RGPD). C'est le cas de la gestion des dossiers d'un cabinet. Le guide du CNB en déduit que tous les cabinets doivent tenir un registre.
Faut-il informer la partie adverse que l'on traite ses données ?
Non. L'article 14.5 d) du RGPD dispense d'informer la personne lorsque les données doivent rester confidentielles au titre d'une obligation de secret professionnel. Informer l'adversaire de l'existence du dossier pourrait nuire aux intérêts du client.
Que répondre à la partie adverse qui exerce son droit d'accès ?
Le guide pratique du CNB indique que l'avocat n'est pas tenu de répondre à une demande émanant de la partie adverse, et qu'il ne peut pas commenter l'existence même d'une relation avec un client. En revanche, un client qui demande l'accès à ses propres données doit obtenir une réponse, en principe dans un délai d'un mois.
Le cabinet doit-il désigner un délégué à la protection des données ?
La désignation est obligatoire lorsque l'activité de base consiste en un traitement à grande échelle de données sensibles ou relatives aux infractions. Le considérant 91 du RGPD précise que le traitement des données de clients par un avocat exerçant à titre individuel n'est pas considéré comme étant à grande échelle. Pour un cabinet plus important, l'analyse doit être faite au cas par cas ; la désignation reste possible dans tous les cas.
Combien de temps conserver un dossier client ?
Le RGPD ne fixe pas de durée : elle dépend de la finalité. Pour un dossier, la référence est souvent la prescription de l'action en responsabilité contre l'avocat : cinq ans à compter de la fin de sa mission pour la représentation et l'assistance en justice (article 2225 du Code civil), cinq ans à compter de la connaissance des faits pour le conseil et la rédaction d'actes (article 2224). D'autres durées s'appliquent aux pièces comptables et aux documents d'identification collectés au titre de la lutte contre le blanchiment.
Sources
- Les avocats et le RGPD, guide pratique (2e édition) — CNB — édition de mai 2023, CNB, barreau de Paris et Conférence des bâtonniers, relue par la CNIL
- Règlement (UE) 2016/679 (RGPD) — EUR-Lex — articles 5 à 10, 12 à 15, 28, 30, 32 à 34, 37 ; considérant 91
- Le registre des activités de traitement — CNIL — page consultée le 28 septembre 2026
- Notifier une violation de données personnelles — CNIL — page consultée le 28 septembre 2026
- RGPD : le CNB vous accompagne — CNB — ressources de la profession
- Règlement intérieur national de la profession d'avocat (RIN), version consolidée — CNB — version consolidée à jour du 18 février 2026 (article 2)
Ce guide donne une information générale et ne remplace pas le conseil d'un avocat sur votre situation. Il est mis à jour lorsque les règles changent ; signalez-nous toute erreur via le formulaire de contact.