Aller au contenu
RGPD

Secteur réglementé : cabinets d'avocats

Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.

À vérifier#avocats#rgpd#securite#ai-actPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • Le secret professionnel de l'avocat est « d'ordre public, absolu, général et illimité dans le temps » ; il couvre toutes les pièces du dossier, le nom des clients et l'agenda, quel que soit le support. Textes : loi de 1971 art. 66-5, RIN art. 2, décret 2023-552 art. 4 (le décret 2005-790 est abrogé).
  • Le guide du CNB « Déontologie et IA » (avril 2026) désigne l'installation du LLM sur le système d'information du cabinet, avec RAG sécurisée, chiffrement AES-256 à clé détenue par le cabinet, journalisation et habilitations, comme le moyen d'éliminer les risques de souveraineté. C'est la description de la Box.
  • Conservation : 1 an en base active + 4 ans en archive après la fin de mission (référentiel CNB, art. 2225 C. civ.) : c'est un modèle fondé sur la prescription, pas une règle du RIN.
  • L'avocat reste responsable de tout ce qu'il produit avec l'IA ; aucune information n'est due aux magistrats ; le consentement du client est requis si ses données servent à entraîner une IA interne (le RAG sans entraînement n'est pas expressément visé : à valider).
  • HDS non applicable à notre lecture (à valider) ; secret des affaires : la Box aide à maintenir les « mesures de protection raisonnables ».

Secret professionnel et confidentialité

Conservation des dossiers

Positions du CNB et des ordres sur l'IA

Guide CNB « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)

Guide CNB 2024, Barreau de Paris, avocats aux Conseils

Traçabilité, responsabilité, validation humaine

Convergence de toutes les sources : l'avocat répond de ce qu'il produit, IA ou non. La Box doit donc :

  • citer systématiquement les passages sources (numéro de page, document) pour permettre la vérification ;
  • ne jamais présenter une jurisprudence ou un texte non présent dans les documents indexés comme une source vérifiée ; distinguer visuellement « extrait de vos documents » et « connaissance générale du modèle » ;
  • journaliser qui a demandé quoi, quand, sur quel dossier (sans conserver le contenu dans le journal de sécurité) ;
  • permettre la purge des conversations (recommandation CNB « suppression des prompts après réponse », à concilier avec l'utilité d'un historique court) ;
  • rendre la validation humaine incontournable : aucune action automatique (envoi, dépôt) depuis l'assistant.

Accès aux dossiers

Le secret est aussi interne : tous les membres du cabinet n'ont pas accès à tous les dossiers (conflits d'intérêts, murailles de Chine, dossiers sensibles d'un associé). La Box applique les permissions avant la recherche vectorielle : un utilisateur ne voit jamais un passage d'un dossier auquel il n'a pas droit, y compris dans les résultats intermédiaires. Voir permissions et ADR-003.

Fournisseurs d'IA externes : pourquoi la Box

Critère du CNBIA générative en ligne (cas général)Box IA
Lieu d'hébergement des données clientsSouvent hors France, parfois hors UELocaux du cabinet
Nationalité de l'hébergeur, lois extraterritorialesMajoritairement américaine selon le CNBCabinet lui-même
Hébergement du LLMChez le fournisseurSur le serveur du cabinet
Réutilisation pour l'entraînementÀ vérifier contractuellement, variableImpossible par construction
Accès des salariés du fournisseurPossible (support, modération)Prestataire encadré, journalisé, sans clé de chiffrement
Pseudonymisation obligatoire avant usageOui (CNB)Non nécessaire pour un traitement interne (interprétation)
Chiffrement au repos, clé au cabinetClé chez le fournisseurOui

HDS et données de santé dans les dossiers

Exigence déontologique → réponse technique de la Box

ExigenceSourceRéponse techniquePage
Secret sur toutes les pièces, noms de clients, agendaLoi 1971 66-5 ; RIN 2 ; décret 2023-552Tout sur site ; chiffrement au repos ; journaux sans contenu ; métadonnées protégéessécurité
Faire respecter le secret par toute personne qui coopèreRIN 2.3Contrat art. 28 + clause secret ; télémaintenance à la demande, journalisée ; clé au cabinetsous-traitance
LLM sur le SI du cabinet, modèle open sourceGuide CNB 2026Modèle open-weight exécuté localement (llama.cpp ou équivalent)inférence
RAG sécurisée, cloisonnementGuide CNB 2026Permissions par dossier avant la recherche ; index chiffrépermissions
AES-256 au repos, clé détenue par le cabinetGuide CNB 2026LUKS ; passphrase et clé de secours détenues par le cabinetsécurité
TLS en transitGuide CNB 2026Reverse proxy TLS ; VPN pour l'extérieurréseau
Journalisation incluant les personnes habilitéesGuide CNB 2026 ; CNIL 2021-122Journal de sécurité 6 à 12 mois ; sessions admin tracéesmonitoring
Habilitations strictesGuide CNB 2026Comptes nominatifs, MFA, rôlesidentité
Suppression des prompts après réponseGuide CNB 2026Historique court, purge à la demande, caches éphémèresdroits et effacement
Tests de sécurité réguliersGuide CNB 2026 ; CNILTests avant mise en service ; audit annuelchecklist
Mesures physiquesGuide CNB 2026Local fermé, onduleur, disque chiffrésécurité
Vérification humaine, responsabilité de l'avocatCNB, Ordre des avocats aux ConseilsCitations obligatoires ; aucune action automatique ; formationinterface
Charte d'usage, documentation des processusCNB ; Barreau de ParisCharte livrée ; registre ; AIPDregistre
Conservation 1 an actif + 4 ans archiveRéférentiel CNB ; art. 2225Index = base active ; archivage retire de l'index ; purge synchronedocuments
Données d'infractionsArt. 10 RGPD ; art. 46 LILFondement au registre ; indexation limitée aux dossiers actifsregistre
Pas d'information due aux magistrats ; information client à la discrétion de l'avocatGuide CNB 2026Mention IA dans l'interface ; note d'information client type fournieinterface

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1Loi n° 71-1130 du 31 décembre 1971, article 66-5 (secret professionnel de l'avocat)Documentation juridiqueFiabilité hauteLégifrance · publié version en vigueur depuis le 30 mars 2011 · consulté le 16 sept. 2026 · fiche source
  2. 2CNB — Règlement intérieur national (RIN), titre premier : des principes (art. 1 à 3)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié RIN consolidé (mise à jour 10 mars 2026) · consulté le 16 sept. 2026 · fiche source
  3. 3Décret n° 2023-552 du 30 juin 2023 portant code de déontologie des avocats, article 4Documentation juridiqueFiabilité hauteLégifrance · publié 30 juin 2023 (en vigueur le 3 juillet 2023) · consulté le 16 sept. 2026 · fiche source
  4. 4Décret n° 2005-790 du 12 juillet 2005, article 4 — ABROGÉ (déontologie des avocats)Documentation juridiqueFiabilité hauteLégifrance · publié 12 juillet 2005 (abrogé le 3 juillet 2023) · consulté le 16 sept. 2026 · fiche source
  5. 5Code civil, article 2225 — prescription de l'action contre les personnes ayant représenté ou assisté les parties en justiceDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 19 juin 2008 (loi n° 2008-561) · consulté le 16 sept. 2026 · fiche source
  6. 6CNB — Référentiel de durées de conservation des données et documents du cabinet (modèle RGPD)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié 2023 (PDF généré le 30 octobre 2025) · consulté le 16 sept. 2026 · fiche source
  7. 7CNB — RGPD : une foire aux questions pour aller plus loinDocumentation officielleFiabilité hauteConseil national des barreaux · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  8. 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
  9. 9CNB — Guide pratique : utilisation des systèmes d'intelligence artificielle générative (2024)Documentation officielleFiabilité hauteConseil national des barreaux · publié 2024 · consulté le 16 sept. 2026 · fiche source
  10. 10Barreau de Paris — Modèle de charte IA à disposition des cabinetsDocumentation officielleFiabilité hauteOrdre des avocats de Paris · publié 21 juillet 2026 · consulté le 16 sept. 2026 · fiche source
  11. 11Ordre des avocats aux Conseils — Recommandation n° 2026-01 relative à l'intelligence artificielleDocumentation officielleFiabilité hauteOrdre des avocats au Conseil d'État et à la Cour de cassation (collège de déontologie) · publié 2 avril 2026 · consulté le 16 sept. 2026 · fiche source
  12. 12Code de la santé publique, article L. 1111-8 — hébergement de données de santé (HDS)Documentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur (consultée le 16 septembre 2026) · consulté le 16 sept. 2026 · fiche source
  13. 13Code de commerce, article L. 151-1 — protection du secret des affaires (loi n° 2018-670)Documentation juridiqueFiabilité hauteLégifrance · publié 30 juillet 2018 · consulté le 16 sept. 2026 · fiche source
  14. 14Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractionsDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 1er juin 2019 · consulté le 16 sept. 2026 · fiche source
  15. 15CNIL — Questions-réponses sur l'utilisation d'un système d'IA générativeDocumentation officielleFiabilité hauteCNIL · publié 2024-07-18 · consulté le 16 sept. 2026 · fiche source
  16. 16Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
content/docs/gdpr/avocats.md2814 mots