RGPD et AI Act : guide de conformité du cabinet d'avocats
Le cabinet d'avocats traite chaque jour des données personnelles, souvent sensibles, et utilise de plus en plus d'outils d'intelligence artificielle. Deux règlements européens encadrent ces pratiques : le RGPD et le règlement sur l'intelligence artificielle, modifié en juillet 2026. Ce livre blanc fait le point sur les obligations concrètes du cabinet et fournit une charte interne d'usage de l'IA.
- Pour qui ?
- Avocats et cabinets de toute taille, responsables de traitement et déployeurs de systèmes d'IA
- RGPD
- Registre, bases légales, durées de conservation, information, contrats de sous-traitance, sécurité, violations
- AI Act
- Maîtrise de l'IA (art. 4), transparence (art. 50, depuis le 2 août 2026), pratiques interdites (art. 5)
- À retenir en 2026
- Règlement (UE) 2026/1744 en vigueur depuis le 27 juillet 2026 : haut risque reporté au 2 décembre 2027 (annexe III)
- Le cabinet est responsable des traitements de données de ses clients, des parties adverses, de ses salariés et de ses prospects ; il doit tenir un registre des traitements.
- Le secret professionnel et le RGPD se complètent : le RGPD prévoit lui-même des aménagements, par exemple pour l'information des personnes lorsque les données doivent rester confidentielles.
- Les durées de conservation se fixent au regard des prescriptions et obligations légales, notamment la prescription de cinq ans de l'action en responsabilité contre l'avocat.
- Un cabinet qui utilise des outils d'IA est « déployeur » au sens de l'AI Act : il doit favoriser la maîtrise de l'IA par son personnel et respecter les obligations de transparence.
- Le règlement (UE) 2026/1744, publié le 24 juillet 2026, a reporté les obligations relatives aux systèmes à haut risque et assoupli l'obligation de maîtrise de l'IA.
- Le volet RGPD de l'« omnibus numérique » n'est, à la date de ce document, qu'une proposition en cours de discussion : les règles actuelles du RGPD s'appliquent.
- Une charte interne d'usage de l'IA, courte et appliquée, est l'outil le plus direct pour protéger le secret et démontrer la conformité.
Le cabinet d'avocats est un gros consommateur de données personnelles. Il recueille l'identité et la situation de ses clients, des informations sur les parties adverses et les témoins, des pièces médicales, familiales, patrimoniales ou pénales. Il emploie des salariés, reçoit des candidatures, entretient des relations avec des prospects. Et, depuis peu, il confie une partie de ces informations à des outils d'intelligence artificielle.
Deux règlements européens s'appliquent à ces activités. Le RGPD (règlement (UE) 2016/679) encadre tout traitement de données personnelles. Le règlement sur l'intelligence artificielle, dit AI Act ou RIA (règlement (UE) 2024/1689), encadre la mise sur le marché et l'utilisation des systèmes d'IA. Tous deux se combinent avec le secret professionnel de l'avocat.
Ce livre blanc est organisé en six chapitres : les fondamentaux du RGPD au cabinet, les sous-traitants et la sécurité, l'articulation avec le secret professionnel, l'AI Act et son calendrier modifié en 2026, une charte interne d'usage de l'IA, puis les check-lists. Un plan d'action conclut le document.
Point d'actualité au 28 septembre 2026. Le volet IA de l'« omnibus numérique » a été adopté : c'est le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et entré en vigueur le 27 juillet 2026. Le volet relatif au RGPD, proposé par la Commission le 19 novembre 2025 (procédure 2025/0360(COD)), est toujours en discussion : il ne modifie pas le droit applicable à ce jour.
1. Les fondamentaux du RGPD au cabinet
Le cabinet, responsable de traitement
Le cabinet, ou l'avocat qui exerce seul, est responsable de traitement : il détermine pourquoi et comment les données sont traitées. Il doit être en mesure de démontrer qu'il respecte le règlement (principe de responsabilité, article 5, paragraphe 2).
Les traitements typiques d'un cabinet sont les suivants :
- gestion des dossiers clients et des procédures ;
- gestion de la relation client : prise de rendez-vous, correspondance, facturation, recouvrement ;
- obligations de lutte contre le blanchiment et le financement du terrorisme (vigilance, identification) ;
- gestion du personnel et des recrutements ;
- prospection et communication : lettre d'information, site internet, annuaires ;
- sécurité : contrôle d'accès, journalisation, éventuellement vidéosurveillance ;
- outils de travail : messagerie, stockage, logiciels de gestion, outils d'IA.
Le registre des traitements (article 30)
L'article 30 impose de tenir un registre des activités de traitement. La dérogation prévue pour les organisations de moins de 250 personnes ne s'applique pas lorsque le traitement n'est pas occasionnel ou porte sur des données sensibles ou relatives aux condamnations et infractions. La gestion des dossiers d'un cabinet remplit ces conditions : le guide RGPD du Conseil national des barreaux (CNB, 2e édition, mai 2023) considère que les cabinets sont concernés, leurs traitements étant pérennes et portant souvent sur des catégories particulières de données.
Pour chaque traitement, le registre indique notamment : la finalité, les catégories de personnes et de données, les destinataires, les transferts hors de l'Union européenne, les durées de conservation et une description générale des mesures de sécurité.
Les bases légales (article 6)
Chaque traitement doit reposer sur l'une des six bases légales de l'article 6. Pour un cabinet, les plus fréquentes sont les suivantes.
| Traitement | Base légale habituelle |
|---|---|
| Gestion des dossiers et de la relation avec le client | Exécution du contrat ou de mesures précontractuelles |
| Obligations de lutte contre le blanchiment | Obligation légale |
| Gestion du personnel (paie, déclarations) | Obligation légale et exécution du contrat de travail |
| Données relatives aux parties adverses et aux tiers | Intérêt légitime (défense des intérêts du client), dans le cadre de la mission |
| Lettre d'information aux clients | Intérêt légitime ou consentement selon les cas |
| Prospection par courriel de personnes qui ne sont pas clientes | Consentement en principe |
Les données sensibles et les données d'infraction
Les données de santé, d'opinions, d'orientation sexuelle ou d'appartenance syndicale sont des catégories particulières (article 9). Leur traitement est en principe interdit, sauf exceptions. L'article 9, paragraphe 2, point f, vise le traitement « nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice », qui couvre une grande partie de l'activité contentieuse.
Les données relatives aux condamnations pénales et aux infractions relèvent de l'article 10 du RGPD. En droit français, l'article 46 de la loi Informatique et Libertés du 6 janvier 1978 autorise notamment les auxiliaires de justice à les traiter pour les stricts besoins de l'exercice des missions qui leur sont confiées par la loi.
Les durées de conservation
Les données ne peuvent être conservées que pendant la durée nécessaire à la finalité, puis archivées si une obligation ou un besoin de preuve le justifie, et enfin supprimées. Le guide du CNB rappelle que l'avocat doit toujours pouvoir justifier la conservation au-delà d'une durée fixée, et que la décision dépend notamment des délais de prescription des actions possibles.
| Données | Repère | Fondement |
|---|---|---|
| Dossiers clients après la fin de la mission | Au moins 5 ans | Prescription de l'action en responsabilité contre les personnes ayant représenté ou assisté les parties en justice (art. 2225 du code civil) |
| Documents de vigilance anti-blanchiment | 5 ans à compter de la fin de la relation d'affaires | Art. L. 561-12 du code monétaire et financier |
| Pièces justificatives fiscales | 6 ans | Art. L. 102 B du livre des procédures fiscales |
| Prospects n'ayant pas donné suite | 3 ans à compter du dernier contact | Recommandation de la CNIL |
| Candidats non retenus | 2 ans après le dernier contact, sauf opposition | Recommandation de la CNIL |
Ces repères doivent être adaptés à chaque traitement et consignés dans le registre. Pour les dossiers contentieux, tenez compte de la nature du litige et des voies de recours encore ouvertes.
L'information des personnes (articles 13 et 14)
Les personnes dont les données sont collectées doivent être informées : identité du responsable, finalités, base légale, destinataires, durée de conservation, droits et possibilité de saisir la CNIL. Pour les clients, cette information trouve naturellement sa place dans la convention d'honoraires ou un document annexé ; pour les visiteurs du site, dans la politique de confidentialité.
L'analyse d'impact (AIPD, article 35)
Une analyse d'impact est obligatoire lorsqu'un traitement est susceptible d'engendrer un risque élevé. La CNIL a publié une liste des traitements pour lesquels elle n'est pas requise. L'exercice individuel de la profession d'avocat figure dans cette liste, pour les traitements de gestion des clients, y compris lorsqu'ils comportent des données sensibles.
Pour les structures d'exercice plus importantes, ou pour des traitements nouveaux (un outil d'IA qui analyse des dossiers en masse, par exemple), l'obligation doit être évaluée au regard des critères de risque : données sensibles, grande échelle, usage innovant, personnes vulnérables, croisement de données.
Le délégué à la protection des données
La désignation d'un délégué (DPO) est obligatoire dans les cas prévus à l'article 37, notamment en cas de traitement à grande échelle de données sensibles. Le considérant 91 du RGPD précise que le traitement des données de clients par un avocat exerçant à titre individuel n'est pas réputé être à grande échelle. Pour les cabinets plus importants, le guide du CNB indique que la désignation est obligatoire dans certaines situations et fortement recommandée dans d'autres.
2. Sous-traitants, sécurité et violations de données
Les sous-traitants (article 28)
Tout prestataire qui traite des données pour le compte du cabinet est un sous-traitant : hébergeur de messagerie, éditeur de logiciel en ligne, prestataire informatique, outil de prise de rendez-vous, service de transcription, outil d'IA. L'article 28 impose de ne recourir qu'à des sous-traitants offrant des garanties suffisantes, et de conclure un contrat qui prévoit au minimum :
- le traitement uniquement sur instruction documentée du cabinet ;
- la confidentialité des personnes autorisées à traiter les données ;
- les mesures de sécurité de l'article 32 ;
- l'encadrement du recours à d'autres sous-traitants ;
- l'aide au cabinet pour répondre aux demandes d'exercice des droits et en cas de violation ;
- la suppression ou la restitution des données en fin de contrat ;
- la mise à disposition des informations nécessaires pour démontrer la conformité, y compris par des audits.
Si les données sont transférées hors de l'Union européenne, le chapitre V du RGPD s'applique : décision d'adéquation, clauses contractuelles types ou autre garantie appropriée.
La sécurité (article 32)
Le cabinet met en œuvre des mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque. L'article 32 cite notamment le chiffrement, la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, la capacité à rétablir les données après un incident et le test régulier des mesures. Le livre blanc Cybersécurité et secret professionnel détaille ces mesures.
Les violations de données (articles 33 et 34)
| Étape | Obligation |
|---|---|
| Toute violation | Documentation interne : nature, personnes et données concernées, conséquences probables, mesures prises |
| Violation présentant un risque | Notification à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance |
| Violation présentant un risque élevé | Information des personnes concernées dans les meilleurs délais |
La CNIL admet une notification en deux temps, initiale puis complémentaire, et indique que la notification tardive doit expliquer le retard. Le téléservice est accessible sur notifications.cnil.fr.
3. RGPD et secret professionnel : comment les articuler
Le secret professionnel de l'avocat couvre, selon l'article 66-5 de la loi du 31 décembre 1971, « en toutes matières, que ce soit dans le domaine du conseil ou dans celui de la défense », les consultations, les correspondances, les notes d'entretien et « toutes les pièces du dossier ». Le RGPD n'écarte pas ce secret ; il prévoit plusieurs points de jonction.
L'information des tiers au dossier
Le cabinet collecte souvent des données sur des personnes qui ne sont pas ses clients : partie adverse, témoins, salariés d'une société cliente. Il ne les recueille pas auprès d'elles : l'article 14 s'applique. Son paragraphe 5, point d, dispense de l'obligation d'information lorsque les données « doivent rester confidentielles en vertu d'une obligation de secret professionnel réglementée par le droit de l'Union ou le droit d'un État membre ». Le cabinet n'a donc pas à informer la partie adverse du traitement de ses données dans le dossier de son client.
Les demandes d'accès
Une personne peut demander l'accès aux données qui la concernent (article 15). Le droit d'accès ne doit pas porter atteinte aux droits et libertés d'autrui (article 15, paragraphe 4), ce qui inclut les intérêts du client et le secret qui les protège. Chaque demande doit être examinée : identifiez le demandeur, déterminez ce qui relève du secret professionnel, répondez dans le délai d'un mois (prolongeable dans les conditions de l'article 12) en motivant un refus éventuel.
Les contrôles
Le secret professionnel doit être pris en compte lors d'un contrôle de la CNIL. En pratique, préparez-vous à démontrer votre conformité (registre, contrats, mesures de sécurité, procédures) sans avoir à communiquer le contenu des dossiers, et associez l'ordre si une question de secret se pose.
Les outils numériques et l'IA
C'est sur les outils que les deux régimes se rejoignent le plus. Confier un dossier à un prestataire, humain ou logiciel, suppose des garanties de confidentialité compatibles avec le secret, et un contrat conforme à l'article 28. Le guide sur la déontologie et l'intelligence artificielle adopté par le CNB le 17 mars 2026 insiste sur ces deux exigences, ainsi que sur l'information du client et la vérification des contenus produits.
| Question | Réponse RGPD | Réponse déontologique |
|---|---|---|
| Puis-je utiliser un service en ligne pour les dossiers ? | Oui, avec un contrat article 28 et des garanties de sécurité | Oui, si la confidentialité est effectivement assurée |
| Dois-je informer la partie adverse ? | Non, dispense de l'article 14.5.d | Le secret interdit de divulguer le dossier |
| Puis-je conserver un dossier indéfiniment ? | Non, durée justifiée par la finalité puis archivage | Conservation utile à la défense de l'avocat en cas de mise en cause |
| Puis-je soumettre un dossier à un outil d'IA ? | Oui, si l'outil est encadré (sous-traitance, sécurité, transferts) | Seulement si le secret est garanti ; vérification humaine obligatoire du résultat |
4. L'AI Act : ce qui s'applique à un cabinet d'avocats
Le cabinet, « déployeur »
L'AI Act distingue principalement les fournisseurs, qui développent un système d'IA et le mettent sur le marché, et les déployeurs, qui l'utilisent sous leur propre autorité dans un cadre professionnel. Un cabinet qui utilise un outil de recherche, de rédaction, de transcription, de tri de courriels ou un agent vocal fourni par un éditeur est déployeur. S'il développe lui-même un outil et le met à disposition de ses clients sous son nom, il peut devenir fournisseur, avec des obligations plus lourdes.
Le calendrier, tel que modifié en 2026
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, avec une application progressive. Le règlement (UE) 2026/1744 a modifié ce calendrier.
| Date | Ce qui s'applique | Statut au 28 septembre 2026 |
|---|---|---|
| 2 février 2025 | Pratiques interdites (art. 5) et maîtrise de l'IA (art. 4) | En vigueur |
| 2 août 2025 | Règles applicables aux modèles d'IA à usage général | En vigueur |
| 27 juillet 2026 | Entrée en vigueur du règlement (UE) 2026/1744 (omnibus IA) | En vigueur |
| 2 août 2026 | Application générale, dont les obligations de transparence (art. 50) ; gouvernance et contrôle par les autorités | En vigueur |
| 2 décembre 2026 | Application de l'interdiction liée au matériel pédocriminel ajoutée par l'omnibus | À venir |
| 2 décembre 2027 | Obligations relatives aux systèmes à haut risque de l'annexe III (dont emploi et recrutement) | Reporté par le règlement 2026/1744 |
| 2 août 2028 | Obligations relatives aux systèmes à haut risque intégrés à des produits réglementés (annexe I) | Reporté par le règlement 2026/1744 |
Avant l'omnibus, les obligations relatives aux systèmes à haut risque de l'annexe III devaient s'appliquer le 2 août 2026. Les documents rédigés avant juillet 2026 peuvent donc mentionner cette date, désormais dépassée.
Obligation n° 1 : la maîtrise de l'IA (article 4)
Dans sa rédaction initiale, l'article 4 imposait aux fournisseurs et déployeurs de prendre des mesures pour garantir un niveau suffisant de maîtrise de l'IA de leur personnel. Depuis le règlement 2026/1744, ils doivent prendre des mesures pour favoriser le développement de cette maîtrise chez leur personnel et les autres personnes qui utilisent les systèmes d'IA pour leur compte, en tenant compte de leurs connaissances techniques, de leur expérience, de leur formation et du contexte d'utilisation.
L'obligation est assouplie, mais elle demeure. Pour un cabinet, elle se traduit concrètement par :
- une information de chaque utilisateur sur le fonctionnement et les limites des outils utilisés (erreurs, références inventées, biais) ;
- des règles d'usage écrites (voir la charte au chapitre 5) ;
- une formation adaptée au rôle : l'avocat qui produit un acte n'a pas les mêmes besoins que l'assistante qui trie les courriels ;
- une trace de ces actions, utile pour démontrer la démarche.
Obligation n° 2 : la transparence (article 50)
Depuis le 2 août 2026, l'article 50 impose des obligations de transparence. Certaines pèsent sur les fournisseurs : par exemple, les systèmes destinés à interagir avec des personnes doivent être conçus pour que celles-ci sachent qu'elles échangent avec une IA, sauf si c'est évident. D'autres pèsent sur les déployeurs :
- un déployeur qui génère ou manipule des images, sons ou vidéos constituant un hypertrucage (deepfake) doit indiquer que le contenu a été généré ou manipulé artificiellement ;
- un déployeur qui publie un texte généré ou manipulé par IA pour informer le public sur des questions d'intérêt public doit le signaler, sauf si le texte a fait l'objet d'une relecture humaine ou d'un contrôle éditorial et qu'une personne en assume la responsabilité éditoriale ;
- un déployeur d'un système de reconnaissance des émotions ou de catégorisation biométrique doit informer les personnes exposées.
Pour un cabinet, les situations les plus courantes sont un agent conversationnel ou vocal qui répond aux clients (vérifiez que l'outil annonce qu'il s'agit d'une IA et que vos messages d'accueil le disent clairement), et la publication de contenus (articles, visuels) produits avec l'IA.
Obligation n° 3 : ne pas recourir aux pratiques interdites (article 5)
L'article 5 interdit certaines pratiques, applicables à tous : techniques subliminales ou manipulatrices causant un préjudice important, exploitation des vulnérabilités liées à l'âge, au handicap ou à la situation sociale, notation sociale, évaluation du risque qu'une personne commette une infraction sur la seule base de son profilage, constitution de bases de reconnaissance faciale par moissonnage non ciblé, reconnaissance des émotions sur le lieu de travail et dans l'enseignement (sauf raisons médicales ou de sécurité), catégorisation biométrique déduisant des données sensibles, identification biométrique à distance en temps réel dans l'espace public à des fins répressives (sauf exceptions). Le règlement 2026/1744 y ajoute des interdictions visant la génération de contenus intimes non consentis et de matériel pédocriminel.
Ces pratiques sont éloignées de l'activité d'un cabinet. Un point mérite toutefois l'attention : un outil qui prétendrait analyser les émotions de salariés ou de candidats du cabinet relèverait de l'interdiction de la reconnaissance des émotions sur le lieu de travail.
Les systèmes à haut risque : ce qui peut concerner un cabinet
L'annexe III liste les domaines où un système d'IA est à haut risque. Deux méritent l'attention d'un cabinet :
- Emploi et gestion du personnel : un outil qui trie des candidatures ou évalue des collaborateurs est à haut risque. Le cabinet qui l'utilise sera soumis aux obligations des déployeurs (utilisation conforme à la notice, contrôle humain, surveillance, conservation des journaux, information des personnes concernées) à partir du 2 décembre 2027.
- Administration de la justice : sont visés les systèmes destinés à être utilisés par une autorité judiciaire, ou pour son compte, pour l'aider à rechercher et interpréter les faits et le droit et à appliquer la loi, ainsi que les usages similaires dans les modes alternatifs de règlement des litiges. Un outil de recherche juridique utilisé par un avocat pour ses propres dossiers n'entre pas, en principe, dans cette définition ; la qualification doit cependant être vérifiée outil par outil.
Les sanctions
L'article 99 fixe des plafonds d'amendes : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres obligations, avec des modulations pour les PME.
5. Modèle de charte interne d'usage de l'IA
Le modèle ci-dessous est à adapter à la taille et à l'organisation du cabinet. Il vise à la fois la protection du secret, la conformité au RGPD et la mise en œuvre de l'article 4 de l'AI Act. Il gagne à tenir sur deux pages et à être signé par chaque utilisateur.
Article 1 — Objet et champ
La présente charte fixe les règles d'utilisation des outils d'intelligence artificielle par les avocats, collaborateurs, salariés, stagiaires et prestataires du cabinet [nom], quel que soit l'appareil utilisé.
Article 2 — Outils autorisés
Seuls les outils figurant sur la liste tenue par [nom du référent] peuvent être utilisés pour l'activité du cabinet. Un outil n'est inscrit sur la liste qu'après vérification : contrat conforme à l'article 28 du RGPD, localisation et sécurité des données, absence de réutilisation des données pour l'entraînement sans accord, conditions de confidentialité compatibles avec le secret professionnel. Toute demande d'ajout est adressée au référent.
Article 3 — Données autorisées selon l'outil
| Catégorie d'outil | Données autorisées |
|---|---|
| Outil grand public non validé | Aucune donnée de client ni information couverte par le secret ; uniquement des questions générales ou des textes publics |
| Outil validé, sans garanties renforcées | Données anonymisées ou pseudonymisées, sans éléments permettant d'identifier le client ou le dossier |
| Outil validé avec garanties de confidentialité et contrat adapté | Données de dossier dans la limite du nécessaire à la tâche |
Article 4 — Vérification humaine
Tout contenu produit avec l'aide d'un outil d'IA est relu et vérifié par la personne qui l'utilise avant tout usage : exactitude des faits, existence et teneur des textes et décisions cités, cohérence avec le dossier. L'avocat qui signe ou transmet un acte en assume l'entière responsabilité.
Article 5 — Transparence envers les clients et les tiers
Le cabinet informe ses clients de l'usage d'outils d'IA dans le traitement de leurs dossiers, selon les modalités définies dans la convention d'honoraires. Les agents conversationnels ou vocaux du cabinet indiquent clairement qu'ils sont des systèmes d'IA. Les contenus publiés par le cabinet et générés par IA sont signalés lorsque l'article 50 de l'AI Act l'exige.
Article 6 — Usages interdits
Sont interdits : la saisie d'informations couvertes par le secret dans un outil non validé ; l'utilisation de comptes personnels pour l'activité du cabinet ; toute pratique interdite par l'article 5 de l'AI Act ; l'utilisation d'un outil pour évaluer ou trier des candidats ou des salariés sans décision préalable de [instance ou associé responsable].
Article 7 — Formation
Chaque utilisateur reçoit, à son arrivée puis régulièrement, une information sur le fonctionnement et les limites des outils autorisés et sur la présente charte. Les actions de formation sont consignées.
Article 8 — Incidents
Toute saisie erronée de données dans un outil non autorisé, tout résultat anormal ou toute suspicion de fuite est signalé sans délai au référent, qui apprécie la nécessité d'une notification à la CNIL dans le délai de 72 heures prévu par l'article 33 du RGPD.
Article 9 — Référent et révision
[Nom] est le référent IA du cabinet. La charte et la liste des outils sont revues au moins une fois par an et à chaque évolution réglementaire significative.
Pour approfondir les usages de l'IA au cabinet, voyez le livre blanc L'IA au cabinet d'avocats en 2026 et l'article AI Act : ce que les avocats doivent savoir.
6. Check-lists de conformité
RGPD
- [ ] Le registre des traitements est tenu et à jour (dossiers clients, anti-blanchiment, personnel, recrutement, prospection, site internet, outils).
- [ ] Chaque traitement a une base légale identifiée.
- [ ] Les durées de conservation sont fixées, justifiées et appliquées, y compris l'archivage et la suppression.
- [ ] L'information des clients figure dans la convention d'honoraires ou un document annexé.
- [ ] Le site internet comporte une politique de confidentialité et respecte les règles sur les traceurs.
- [ ] Les contrats avec les sous-traitants sont conformes à l'article 28.
- [ ] Les transferts hors UE sont identifiés et encadrés.
- [ ] Une procédure de réponse aux demandes d'exercice des droits existe, avec examen du secret professionnel.
- [ ] Le besoin d'une AIPD et d'un DPO a été évalué et la conclusion documentée.
- [ ] Les mesures de sécurité de l'article 32 sont en place et testées.
- [ ] Une procédure de gestion des violations et un registre des violations existent.
AI Act
- [ ] La liste des outils d'IA utilisés au cabinet est établie.
- [ ] Le rôle du cabinet est qualifié pour chaque outil (déployeur ou fournisseur).
- [ ] Aucun outil ne relève d'une pratique interdite.
- [ ] Les outils de recrutement ou d'évaluation du personnel sont identifiés en vue du 2 décembre 2027.
- [ ] Les agents conversationnels et vocaux annoncent qu'ils sont des IA.
- [ ] Les contenus publiés générés par IA sont contrôlés et, si nécessaire, signalés.
- [ ] Les utilisateurs ont reçu une information sur les outils et leurs limites ; la démarche est consignée.
- [ ] La charte interne d'usage de l'IA est adoptée et signée.
Veille réglementaire
- [ ] Suivre l'avancement du volet RGPD de l'omnibus numérique (procédure 2025/0360(COD)).
- [ ] Suivre les lignes directrices de la Commission européenne sur l'AI Act et les publications de la CNIL.
- [ ] Suivre les travaux du CNB sur la déontologie et l'IA.
Plan d'action
- Ce mois-ci : faire l'inventaire. Listez les traitements de données du cabinet et tous les outils numériques utilisés, en particulier les outils d'IA, y compris ceux utilisés individuellement sans validation. Pour chacun, notez le prestataire, les données concernées et le lieu d'hébergement.
- Dans le trimestre : mettre le socle RGPD à jour. Complétez le registre, fixez les durées de conservation à l'aide du tableau du chapitre 1, vérifiez les contrats de sous-traitance, intégrez l'information des clients dans la convention d'honoraires.
- Dans le trimestre : encadrer l'IA. Adoptez la charte du chapitre 5, établissez la liste des outils autorisés, informez et formez les utilisateurs, et vérifiez la transparence des agents conversationnels ou vocaux.
- Dans le semestre : préparer l'incident. Écrivez la procédure de gestion des violations et ouvrez le registre des violations. Reportez-vous au livre blanc Cybersécurité et secret professionnel.
- Avant le 2 décembre 2027 : traiter les outils à haut risque. Si le cabinet utilise un outil d'IA pour le recrutement ou l'évaluation du personnel, préparez les obligations du déployeur ou renoncez à cet usage.
- Chaque année : réviser. Mettez à jour le registre, la liste des outils et la charte, et vérifiez l'état des textes : l'omnibus a déjà modifié l'AI Act en 2026, et le RGPD pourrait l'être à son tour.
Lorsque vous évaluez un outil, y compris ceux de la suite Lexia, appliquez les critères de l'article 2 de la charte : contrat, localisation, sécurité, confidentialité. La suite comprend notamment Lexia Secure, un coffre-fort chiffré de secrets professionnels, et des modules d'assistance (Lexia Mail pour le tri et la rédaction d'e-mails, Lexia Assistant, Lexia Voix pour l'accueil téléphonique). Pour en savoir plus, consultez la présentation destinée aux avocats ou demandez une démonstration.
Questions fréquentes
Un avocat exerçant seul doit-il tenir un registre des traitements ?
En pratique, oui. L'article 30 du RGPD prévoit une dérogation pour les structures de moins de 250 personnes, mais elle ne joue pas lorsque le traitement est régulier ou porte sur des données sensibles ou relatives aux infractions, ce qui est le cas de la gestion des dossiers d'un cabinet. Le guide RGPD du CNB considère que les cabinets sont concernés.
Le cabinet doit-il désigner un délégué à la protection des données ?
Pas systématiquement. La désignation est obligatoire notamment en cas de traitement à grande échelle de données sensibles, et le considérant 91 du RGPD précise que le traitement des données de clients par un avocat exerçant à titre individuel n'est pas réputé à grande échelle. Pour une structure plus importante, la question doit être examinée au cas par cas.
L'AI Act interdit-il d'utiliser ChatGPT ou un outil équivalent au cabinet ?
Non. L'AI Act n'interdit pas les outils d'IA générative ; il interdit certaines pratiques précises et impose des obligations graduées. Les limites viennent surtout du secret professionnel et du RGPD : ne confiez pas de données de clients à un outil sans contrat adapté ni garanties de confidentialité, et vérifiez toujours les résultats.
L'omnibus numérique a-t-il modifié l'AI Act ?
Oui pour son volet IA : le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026, reporte les obligations sur les systèmes à haut risque et assouplit l'article 4. En revanche, les modifications proposées du RGPD (procédure 2025/0360(COD)) n'étaient pas adoptées à la date de rédaction.
Sources
- Règlement (UE) 2016/679 (RGPD) — EUR-Lex — consulté le 28 septembre 2026
- Règlement (UE) 2024/1689 sur l'intelligence artificielle — EUR-Lex — consulté le 28 septembre 2026
- Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant le règlement (UE) 2024/1689 — EUR-Lex — JO du 24 juillet 2026, en vigueur le 27 juillet 2026
- Cadre réglementaire sur l'IA — Commission européenne — page mise à jour le 3 août 2026
- Guide pratique RGPD à destination des avocats, 2e édition — CNB — édition de mai 2023
- Le CNB adopte un guide sur la déontologie et l'intelligence artificielle — CNB — guide adopté le 17 mars 2026
- Liste des traitements pour lesquels une AIPD n'est pas requise — CNIL — page du 9 octobre 2019, consultée le 28 septembre 2026
- Les durées de conservation des données — CNIL — consulté le 28 septembre 2026
- Notifier une violation de données personnelles — CNIL — consulté le 28 septembre 2026
- Loi n° 71-1130 du 31 décembre 1971, article 66-5 — Légifrance — consulté le 28 septembre 2026
Ce guide donne une information générale et ne remplace pas le conseil d'un avocat sur votre situation. Il est mis à jour lorsque les règles changent ; signalez-nous toute erreur via le formulaire de contact.