RGPD
Secteur réglementé : cabinets d'avocats
Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.
L'essentiel
- Le secret professionnel de l'avocat est « d'ordre public, absolu, général et illimité dans le temps » ; il couvre toutes les pièces du dossier, le nom des clients et l'agenda, quel que soit le support. Textes : loi de 1971 art. 66-5, RIN art. 2, décret 2023-552 art. 4 (le décret 2005-790 est abrogé).
- Le guide du CNB « Déontologie et IA » (avril 2026) désigne l'installation du LLM sur le système d'information du cabinet, avec RAG sécurisée, chiffrement AES-256 à clé détenue par le cabinet, journalisation et habilitations, comme le moyen d'éliminer les risques de souveraineté. C'est la description de la Box.
- Conservation : 1 an en base active + 4 ans en archive après la fin de mission (référentiel CNB, art. 2225 C. civ.) : c'est un modèle fondé sur la prescription, pas une règle du RIN.
- L'avocat reste responsable de tout ce qu'il produit avec l'IA ; aucune information n'est due aux magistrats ; le consentement du client est requis si ses données servent à entraîner une IA interne (le RAG sans entraînement n'est pas expressément visé : à valider).
- HDS non applicable à notre lecture (à valider) ; secret des affaires : la Box aide à maintenir les « mesures de protection raisonnables ».
Secret professionnel et confidentialité
Conservation des dossiers
Positions du CNB et des ordres sur l'IA
Guide CNB « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)
Guide CNB 2024, Barreau de Paris, avocats aux Conseils
Traçabilité, responsabilité, validation humaine
Convergence de toutes les sources : l'avocat répond de ce qu'il produit, IA ou non. La Box doit donc :
- citer systématiquement les passages sources (numéro de page, document) pour permettre la vérification ;
- ne jamais présenter une jurisprudence ou un texte non présent dans les documents indexés comme une source vérifiée ; distinguer visuellement « extrait de vos documents » et « connaissance générale du modèle » ;
- journaliser qui a demandé quoi, quand, sur quel dossier (sans conserver le contenu dans le journal de sécurité) ;
- permettre la purge des conversations (recommandation CNB « suppression des prompts après réponse », à concilier avec l'utilité d'un historique court) ;
- rendre la validation humaine incontournable : aucune action automatique (envoi, dépôt) depuis l'assistant.
Accès aux dossiers
Le secret est aussi interne : tous les membres du cabinet n'ont pas accès à tous les dossiers (conflits d'intérêts, murailles de Chine, dossiers sensibles d'un associé). La Box applique les permissions avant la recherche vectorielle : un utilisateur ne voit jamais un passage d'un dossier auquel il n'a pas droit, y compris dans les résultats intermédiaires. Voir permissions et ADR-003.
Fournisseurs d'IA externes : pourquoi la Box
| Critère du CNB | IA générative en ligne (cas général) | Box IA |
|---|---|---|
| Lieu d'hébergement des données clients | Souvent hors France, parfois hors UE | Locaux du cabinet |
| Nationalité de l'hébergeur, lois extraterritoriales | Majoritairement américaine selon le CNB | Cabinet lui-même |
| Hébergement du LLM | Chez le fournisseur | Sur le serveur du cabinet |
| Réutilisation pour l'entraînement | À vérifier contractuellement, variable | Impossible par construction |
| Accès des salariés du fournisseur | Possible (support, modération) | Prestataire encadré, journalisé, sans clé de chiffrement |
| Pseudonymisation obligatoire avant usage | Oui (CNB) | Non nécessaire pour un traitement interne (interprétation) |
| Chiffrement au repos, clé au cabinet | Clé chez le fournisseur | Oui |
HDS et données de santé dans les dossiers
Exigence déontologique → réponse technique de la Box
| Exigence | Source | Réponse technique | Page |
|---|---|---|---|
| Secret sur toutes les pièces, noms de clients, agenda | Loi 1971 66-5 ; RIN 2 ; décret 2023-552 | Tout sur site ; chiffrement au repos ; journaux sans contenu ; métadonnées protégées | sécurité |
| Faire respecter le secret par toute personne qui coopère | RIN 2.3 | Contrat art. 28 + clause secret ; télémaintenance à la demande, journalisée ; clé au cabinet | sous-traitance |
| LLM sur le SI du cabinet, modèle open source | Guide CNB 2026 | Modèle open-weight exécuté localement (llama.cpp ou équivalent) | inférence |
| RAG sécurisée, cloisonnement | Guide CNB 2026 | Permissions par dossier avant la recherche ; index chiffré | permissions |
| AES-256 au repos, clé détenue par le cabinet | Guide CNB 2026 | LUKS ; passphrase et clé de secours détenues par le cabinet | sécurité |
| TLS en transit | Guide CNB 2026 | Reverse proxy TLS ; VPN pour l'extérieur | réseau |
| Journalisation incluant les personnes habilitées | Guide CNB 2026 ; CNIL 2021-122 | Journal de sécurité 6 à 12 mois ; sessions admin tracées | monitoring |
| Habilitations strictes | Guide CNB 2026 | Comptes nominatifs, MFA, rôles | identité |
| Suppression des prompts après réponse | Guide CNB 2026 | Historique court, purge à la demande, caches éphémères | droits et effacement |
| Tests de sécurité réguliers | Guide CNB 2026 ; CNIL | Tests avant mise en service ; audit annuel | checklist |
| Mesures physiques | Guide CNB 2026 | Local fermé, onduleur, disque chiffré | sécurité |
| Vérification humaine, responsabilité de l'avocat | CNB, Ordre des avocats aux Conseils | Citations obligatoires ; aucune action automatique ; formation | interface |
| Charte d'usage, documentation des processus | CNB ; Barreau de Paris | Charte livrée ; registre ; AIPD | registre |
| Conservation 1 an actif + 4 ans archive | Référentiel CNB ; art. 2225 | Index = base active ; archivage retire de l'index ; purge synchrone | documents |
| Données d'infractions | Art. 10 RGPD ; art. 46 LIL | Fondement au registre ; indexation limitée aux dossiers actifs | registre |
| Pas d'information due aux magistrats ; information client à la discrétion de l'avocat | Guide CNB 2026 | Mention IA dans l'interface ; note d'information client type fournie | interface |
Questions ouvertes
- Q-009Quel modèle principal pour le cabinet d'avocats ?HauteOuverte
- Q-010Une AIPD est-elle obligatoire pour un cabinet qui déploie la Box ?MoyenneOuverte
Ce qu'il reste à tester
- Comparer la qualité en français des modèles candidatsgpt-oss-120b et Mistral Small 4 produisent un français juridique jugé acceptable par un avocat dans plus de 80 % des cas ; Qwen3-30B-A3B est nettement en retrait sur la rédaction mais équivalent sur la synthèse avec passages fournis ; les modèles de 7 à 22 Md (Lucie, EuroLLM) ne suffisent pas pour l'assistant principal. Le taux d'hallucination de citations est le critère discriminant.À tester
- Rédiger l'AIPD du cabinet pilote avec l'outil PIA de la CNILL'architecture de la Box (sur site, permissions avant recherche, chiffrement à clé détenue par le cabinet, journalisation 6 à 12 mois, télémaintenance encadrée) permet de conclure une AIPD sans risque résiduel élevé, donc sans consultation préalable de la CNIL (art. 36).À tester
- Test de fuite de permissions du RAG (« l'avocat B ne voit jamais A »)Avec un filtre dossier_id calculé côté serveur et imposé par le moteur (RLS PostgreSQL ou JWT Qdrant), aucun chunk ni aucune réponse ne contient un canari hors de la portée de l'utilisateur, même lorsque la barrière applicative est désactivée.À tester
- Faire valider l'analyse juridique de la section RGPD par un avocatLes interprétations de la section RGPD (base légale 6.1.f, AIPD fortement recommandée, prestataire sous-traitant, RAG non assimilé à un entraînement, assistant interne non haut risque, HDS non applicable) seront confirmées pour l'essentiel ; les corrections porteront sur la formulation des arguments commerciaux et le contenu des clauses.À tester
Sources
- 1Loi n° 71-1130 du 31 décembre 1971, article 66-5 (secret professionnel de l'avocat)Documentation juridiqueFiabilité hauteLégifrance · publié version en vigueur depuis le 30 mars 2011 · consulté le 16 sept. 2026 · fiche source
- 2CNB — Règlement intérieur national (RIN), titre premier : des principes (art. 1 à 3)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié RIN consolidé (mise à jour 10 mars 2026) · consulté le 16 sept. 2026 · fiche source
- 3Décret n° 2023-552 du 30 juin 2023 portant code de déontologie des avocats, article 4Documentation juridiqueFiabilité hauteLégifrance · publié 30 juin 2023 (en vigueur le 3 juillet 2023) · consulté le 16 sept. 2026 · fiche source
- 4Décret n° 2005-790 du 12 juillet 2005, article 4 — ABROGÉ (déontologie des avocats)Documentation juridiqueFiabilité hauteLégifrance · publié 12 juillet 2005 (abrogé le 3 juillet 2023) · consulté le 16 sept. 2026 · fiche source
- 5Code civil, article 2225 — prescription de l'action contre les personnes ayant représenté ou assisté les parties en justiceDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 19 juin 2008 (loi n° 2008-561) · consulté le 16 sept. 2026 · fiche source
- 6CNB — Référentiel de durées de conservation des données et documents du cabinet (modèle RGPD)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié 2023 (PDF généré le 30 octobre 2025) · consulté le 16 sept. 2026 · fiche source
- 7CNB — RGPD : une foire aux questions pour aller plus loinDocumentation officielleFiabilité hauteConseil national des barreaux · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
- 9CNB — Guide pratique : utilisation des systèmes d'intelligence artificielle générative (2024)Documentation officielleFiabilité hauteConseil national des barreaux · publié 2024 · consulté le 16 sept. 2026 · fiche source
- 10Barreau de Paris — Modèle de charte IA à disposition des cabinetsDocumentation officielleFiabilité hauteOrdre des avocats de Paris · publié 21 juillet 2026 · consulté le 16 sept. 2026 · fiche source
- 11Ordre des avocats aux Conseils — Recommandation n° 2026-01 relative à l'intelligence artificielleDocumentation officielleFiabilité hauteOrdre des avocats au Conseil d'État et à la Cour de cassation (collège de déontologie) · publié 2 avril 2026 · consulté le 16 sept. 2026 · fiche source
- 12Code de la santé publique, article L. 1111-8 — hébergement de données de santé (HDS)Documentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur (consultée le 16 septembre 2026) · consulté le 16 sept. 2026 · fiche source
- 13Code de commerce, article L. 151-1 — protection du secret des affaires (loi n° 2018-670)Documentation juridiqueFiabilité hauteLégifrance · publié 30 juillet 2018 · consulté le 16 sept. 2026 · fiche source
- 14Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractionsDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 1er juin 2019 · consulté le 16 sept. 2026 · fiche source
- 15CNIL — Questions-réponses sur l'utilisation d'un système d'IA générativeDocumentation officielleFiabilité hauteCNIL · publié 2024-07-18 · consulté le 16 sept. 2026 · fiche source
- 16Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source