Secret professionnel de l'avocat : cloud, messagerie, visio et IA
Le secret professionnel ne dépend pas du support : il protège un dossier sur un serveur distant comme dans une armoire fermée à clé. Chaque outil numérique du cabinet doit donc être choisi et utilisé en conséquence. Voici les textes, les points de contrôle par type d'outil et une liste de bonnes pratiques.
- Pour qui ?
- Avocats, collaborateurs et personnel des cabinets
- Fondements
- Art. 66-5 de la loi de 1971, art. 226-13 du code pénal, art. 2 du RIN
- Portée
- Consultations, correspondances, pièces, nom des clients, agenda, quel que soit le support
- Sanction pénale
- Un an d'emprisonnement et 15 000 € d'amende en cas de révélation
Les fondements du secret
Trois textes structurent l'obligation.
- L'article 66-5 de la loi du 31 décembre 1971. En toutes matières, dans le domaine du conseil comme dans celui de la défense, sont couvertes par le secret les consultations adressées par l'avocat à son client ou destinées à celui-ci, les correspondances entre le client et son avocat, entre l'avocat et ses confrères (sauf celles portant la mention « officielle »), les notes d'entretien et, plus généralement, toutes les pièces du dossier.
- L'article 226-13 du code pénal. La révélation d'une information à caractère secret par la personne qui en est dépositaire par état ou par profession est punie d'un an d'emprisonnement et de 15 000 € d'amende.
- L'article 2 du RIN. L'avocat est le confident nécessaire du client. Le secret est d'ordre public, général, absolu et illimité dans le temps. Il couvre aussi le nom des clients et l'agenda de l'avocat, et s'applique quels que soient les supports, matériels ou immatériels.
Ce dernier point règle la question numérique : un fichier dans le cloud, un message sur une application, une requête envoyée à une IA sont couverts au même titre qu'un dossier papier. L'avocat répond aussi du respect du secret par son personnel et par ceux qui travaillent avec lui.
Outil par outil : les points de contrôle
Stockage en ligne et logiciels SaaS
- Localisation connue des données et identité de l'hébergeur.
- Sous-traitants de l'éditeur, en particulier ceux situés hors de l'Union européenne ou soumis à des lois étrangères permettant un accès aux données.
- Chiffrement des données en transit et au repos ; gestion des clés.
- Double authentification et droits d'accès par utilisateur.
- Contrat conforme à l'article 28 du RGPD et clause de réversibilité.
Pour les besoins les plus sensibles, la qualification SecNumCloud délivrée par l'ANSSI est un repère : vérifiez sur le site de l'ANSSI le statut exact du service proposé (qualifié ou en cours de qualification).
Messagerie électronique
Le guide cybersécurité du CNB rappelle que la messagerie est une porte d'entrée fréquente des attaques. En pratique :
- vérifiez le contexte d'un message avant d'ouvrir une pièce jointe ou de cliquer sur un lien (expéditeur connu, contenu attendu, lien cohérent) ;
- ne communiquez pas de coordonnées bancaires par simple e-mail, et vérifiez par un autre canal tout changement de RIB ;
- transmettez les pièces sensibles par un espace de partage sécurisé plutôt qu'en pièce jointe ;
- activez le chiffrement des connexions.
Messageries instantanées et SMS
Aucun texte ne les interdit, mais elles posent trois questions : le chiffrement de bout en bout, la sauvegarde des conversations (souvent sur un service tiers) et le mélange entre usage personnel et professionnel sur un même téléphone. Réservez-les aux échanges logistiques et utilisez un appareil professionnel protégé.
Visioconférence
- Choisissez un service dont vous connaissez l'hébergement et les conditions d'enregistrement.
- Protégez chaque réunion (lien unique, salle d'attente, mot de passe).
- N'enregistrez pas un entretien sans nécessité et sans l'accord des participants.
- Vérifiez votre environnement : personne dans la pièce, écran non visible, casque en lieu public.
Intelligence artificielle
Le guide déontologique du CNB (avril 2026) demande de veiller à ne jamais communiquer de données relatives aux dossiers ou aux clients à des IA génératives, de pseudonymiser ou anonymiser les données, d'éviter les outils gratuits sans garanties de confidentialité et de limiter le contexte au strict nécessaire. Vérifiez aussi que l'éditeur ne réutilise pas vos requêtes pour entraîner ses modèles.
Hébergement de données de santé : HDS ou pas ?
L'article L. 1111-8 du code de la santé publique impose un hébergeur certifié pour les données de santé recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte des professionnels ou établissements qui les produisent, ou du patient lui-même.
Un cabinet d'avocats qui reçoit un dossier médical dans le cadre d'un litige (dommage corporel, responsabilité médicale, droit social) n'exerce pas une telle activité : la certification HDS n'est pas requise en principe. Ces pièces restent des données de santé, catégorie particulière de l'article 9 du RGPD, qui justifient un niveau de sécurité renforcé et des accès très restreints.
Chiffrement : le minimum
- Postes et téléphones : chiffrement du disque activé, verrouillage automatique.
- Supports amovibles : chiffrés, ou mieux, évités.
- Échanges : connexions chiffrées, partage de fichiers par espace sécurisé.
- Sauvegardes : chiffrées, avec la règle recommandée par le guide du CNB : trois copies, sur deux supports différents, dont une hors ligne.
- Mots de passe : longs, uniques, stockés dans un gestionnaire de mots de passe, avec double authentification dès que possible.
Sous-traitants et contrats
Tout prestataire qui accède aux données du cabinet (éditeur de logiciel, hébergeur, prestataire informatique, service de secrétariat) est un sous-traitant au sens du RGPD. L'article 28 impose que le contrat précise notamment :
- l'objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes ;
- l'obligation de n'agir que sur instructions documentées du cabinet ;
- l'engagement de confidentialité des personnes autorisées ;
- les mesures de sécurité (article 32) ;
- les conditions de recours à un autre sous-traitant, soumis à autorisation ;
- l'assistance du prestataire en cas de violation ou de demande d'une personne ;
- la suppression ou la restitution des données en fin de contrat ;
- la possibilité d'audits.
La CNIL publie des clauses contractuelles types. Ajoutez une clause spécifique rappelant que les données sont couvertes par le secret professionnel de l'avocat.
En cas d'incident
- Isoler. Déconnectez du réseau les appareils touchés.
- Documenter. Notez ce qui s'est passé, quand, quelles données sont concernées.
- Se faire assister. cybermalveillance.gouv.fr oriente vers des prestataires et donne les premiers réflexes.
- Notifier. Si des données personnelles sont touchées, notification à la CNIL dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes (RGPD, art. 33). Information des personnes concernées si le risque est élevé.
- Prévenir. Votre bâtonnier et votre assureur.
- Restaurer. À partir de sauvegardes vérifiées, après avoir corrigé la faille.
Checklist
- Inventaire des outils utilisés, y compris les applications personnelles employées pour le travail.
- Pour chaque prestataire : localisation des données, sous-traitants, chiffrement, contrat article 28, réversibilité.
- Double authentification sur la messagerie, le logiciel de gestion et le stockage en ligne.
- Chiffrement des disques, verrouillage automatique, appareils professionnels séparés.
- Espace sécurisé pour l'échange de pièces avec les clients.
- Règles écrites sur l'usage de l'IA : données autorisées, pseudonymisation, outils validés.
- Sauvegardes 3-2-1 testées régulièrement.
- Engagements de confidentialité signés par le personnel et les prestataires.
- Procédure d'incident connue de toute l'équipe.
- Sensibilisation régulière de l'équipe, en s'appuyant sur les guides du CNB et de l'ANSSI.
Le secret n'est pas seulement une obligation de se taire : c'est aussi une obligation de choisir des outils qui ne parlent pas à votre place.
Questions fréquentes
Puis-je stocker mes dossiers dans un service de cloud ?
Oui, à condition de choisir un prestataire qui offre des garanties suffisantes (localisation connue, chiffrement, contrôle des accès) et de signer un contrat conforme à l'article 28 du RGPD. Le secret s'applique quel que soit le support : c'est à l'avocat de vérifier ces garanties.
Mon hébergeur doit-il être certifié HDS ?
En principe non. La certification d'hébergeur de données de santé (article L. 1111-8 du code de la santé publique) vise l'hébergement de données de santé recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de ceux qui les produisent ou du patient. Un cabinet qui traite des pièces médicales dans un dossier n'est pas dans ce cas, mais ces données sont sensibles au sens du RGPD et exigent une sécurité renforcée.
Puis-je échanger avec un client par WhatsApp ou SMS ?
Aucun texte ne l'interdit en tant que tel, mais vous restez responsable de la confidentialité. Privilégiez un canal chiffré, sur un appareil professionnel protégé, et transmettez les documents par un espace sécurisé plutôt que par pièces jointes. Évitez les applications qui sauvegardent les échanges sur des services que vous ne maîtrisez pas.
Que faire en cas de piratage ou de perte d'un ordinateur ?
Isolez les appareils concernés, documentez l'incident et faites-vous assister, par exemple via cybermalveillance.gouv.fr. Si des données personnelles sont touchées, la violation doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance, sauf risque improbable pour les personnes. Informez votre bâtonnier et votre assureur.
Le secret s'applique-t-il à mon assistant ou à mon prestataire informatique ?
Vos salariés et prestataires doivent être tenus à la confidentialité par leur contrat. L'avocat doit veiller à ce que son personnel et toute personne qui coopère avec lui respectent le secret : limitez leurs accès au strict nécessaire et formalisez leurs engagements.
Sources
- Loi n° 71-1130 du 31 décembre 1971, article 66-5 — Légifrance — version en vigueur consultée le 28 septembre 2026
- Article 226-13 du code pénal — Légifrance — version en vigueur consultée le 28 septembre 2026
- Règlement intérieur national de la profession d'avocat (RIN), article 2 — CNB — version consolidée au 18 février 2026
- Article L. 1111-8 du code de la santé publique — Légifrance — version en vigueur consultée le 28 septembre 2026
- Règlement (UE) 2016/679 (RGPD), articles 28, 32 et 33 — EUR-Lex — consulté le 28 septembre 2026
- Travailler avec un sous-traitant — CNIL — consulté le 28 septembre 2026
- Guide pratique cybersécurité — CNB — 1re édition, octobre 2023
- Guide d'hygiène informatique — ANSSI — consulté le 28 septembre 2026
- Prestataires de services d'informatique en nuage (SecNumCloud) — ANSSI — consulté le 28 septembre 2026
- La déontologie et l'intelligence artificielle — CNB — 1re édition, avril 2026
Ce guide donne une information générale et ne remplace pas le conseil d'un avocat sur votre situation. Il est mis à jour lorsque les règles changent ; signalez-nous toute erreur via le formulaire de contact.