RGPD
Fiche de registre type : assistant IA interne avec RAG
Fiche prête à copier dans le registre des activités de traitement du cabinet (modèle CNIL), pour le traitement « assistant IA local + RAG ».
L'essentiel
- Le registre est obligatoire pour la Box malgré la taille du cabinet : la dérogation « moins de 250 salariés » ne s'applique pas aux traitements non occasionnels ni à ceux portant sur des données sensibles ou d'infractions.
- Une fiche par traitement : celle ci-dessous couvre l'assistant IA et son index RAG ; la journalisation de sécurité et l'administration technique y sont des sous-finalités.
- Les champs suivent le modèle simplifié de la CNIL ; les valeurs proposées sont des propositions à relire par le cabinet et son conseil.
- Transferts hors UE : aucun. Destinataire externe : le prestataire de maintenance, sous contrat art. 28.
Faits juridiques vérifiés
Fiche type (à copier)
Remplacer les champs entre crochets. Les mentions « proposé » indiquent un choix technique par défaut de la Box, modifiable.
Identification
| Champ | Valeur |
|---|---|
| Nom du traitement | Assistant IA interne (LLM local + recherche documentaire RAG) |
| Référence | [T-xx] |
| Responsable du traitement | [Dénomination du cabinet, adresse, représentant] |
| DPO / référent RGPD | [Nom, contact] ou « pas de DPO désigné ; référent : … » |
| Date de création de la fiche | [date] |
| Date de mise à jour | [date] |
Finalités
| Finalité | Détail |
|---|---|
| Finalité principale | Assistance à la recherche, à la synthèse et à la rédaction à partir des documents internes du cabinet, par un modèle de langage exécuté sur un serveur du cabinet |
| Sous-finalité 1 | Sécurité et traçabilité : journalisation des accès et des opérations (auteur, horodatage, action, référence) |
| Sous-finalité 2 | Administration technique : gestion des comptes, habilitations, maintenance |
| Finalités exclues | Entraînement ou ajustement d'un modèle sur les données du cabinet ; évaluation ou surveillance des salariés ; profilage des clients ; toute finalité commerciale |
Base légale
| Élément | Valeur proposée |
|---|---|
| Base légale principale | Intérêt légitime du cabinet (art. 6.1.f) : efficacité et qualité du travail juridique ; alternative : exécution du mandat client (art. 6.1.b) — à trancher avec un juriste |
| Réutilisation des dossiers | Test de compatibilité art. 6.4 documenté (finalité compatible : même contexte, données déjà détenues, garanties de sécurité renforcées) |
| Données sensibles | Art. 9.2.f : traitement nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice |
| Infractions et condamnations | Art. 10 RGPD et art. 46 LIL 2° (auxiliaires de justice, « stricts besoins » de la mission) et 3° 4 |
| Journalisation | Intérêt légitime (sécurité) ; recommandation CNIL 2021-122 5 |
Catégories de personnes concernées
- Clients du cabinet (personnes physiques ; dirigeants et salariés des clients personnes morales).
- Parties adverses, témoins, tiers cités dans les dossiers.
- Avocats, collaborateurs et salariés du cabinet (utilisateurs de l'outil).
- Personnel du prestataire de maintenance (comptes administrateurs nominatifs).
Catégories de données
| Catégorie | Contenu | Emplacements dans la Box |
|---|---|---|
| Contenu des dossiers | Identité, coordonnées, situation personnelle, familiale, patrimoniale, professionnelle ; correspondances ; pièces | Documents sources, chunks, embeddings, extraits dans les réponses |
| Données sensibles (art. 9) | Selon les matières : santé, vie sexuelle, opinions syndicales ou politiques, origine, religion | Idem |
| Infractions (art. 10) | Procédures pénales, condamnations, plaintes | Idem |
| Métadonnées documentaires | Nom de fichier, dossier, auteur, dates, droits d'accès | Index, base de permissions |
| Requêtes et réponses | Questions posées, réponses générées, sources citées | Historique de conversation, caches |
| Journaux | Identifiant utilisateur, horodatage, action, référence du document ou du dossier consulté, adresse IP interne | Journal de sécurité |
| Comptes | Identifiants, rôles, habilitations, facteurs d'authentification | Annuaire / SSO |
Destinataires
| Destinataire | Accès | Cadre |
|---|---|---|
| Utilisateurs habilités du cabinet | Limité aux dossiers autorisés par les permissions | Charte d'usage, information sur la journalisation |
| Prestataire d'installation et de maintenance | Accès administrateur nominatif, à la demande, journalisé ; pas d'accès au contenu des dossiers sauf instruction écrite | Contrat art. 28, clause secret professionnel |
| Hébergeur des sauvegardes hors site (si retenu) | Copies chiffrées, clé détenue par le cabinet | Contrat art. 28 |
| Fournisseur de modèle, fournisseur de cloud, API externe | Aucun | Architecture sur site |
Transferts hors Union européenne
Aucun. Serveur situé dans les locaux du cabinet ; sauvegardes hors site (si retenues) hébergées en France ou dans l'UE.
Durées de conservation
| Donnée | Durée proposée | Fondement |
|---|---|---|
| Index (chunks, embeddings) | Identique au document source ; suppression synchrone lors de l'archivage ou de la suppression du dossier | Art. 5.1.e ; alignement sur le référentiel du cabinet |
| Documents sources | Durée du dossier selon le référentiel du cabinet (modèle CNB : 1 an en base active après la fin de la mission, puis 4 ans en archive intermédiaire) 6 | Art. 2225 C. civ. |
| Historique des conversations | [30 à 90 jours] (valeur par défaut à fixer), suppression à la demande de l'utilisateur | Minimisation |
| Caches | Purge automatique à court terme ([24 h]) | Minimisation |
| Journaux de sécurité | 6 mois à 1 an, sauf incident ou contentieux | Délibération CNIL 2021-122 |
| Sauvegardes | Rotation documentée ([x] jours / [y] semaines) ; les données supprimées disparaissent à l'expiration de la rotation | Art. 32 ; procédure de restauration |
| Comptes et habilitations | Durée de la relation de travail ou de prestation, puis désactivation immédiate | Art. 5.1.e |
Mesures de sécurité
Description générale, à détailler dans l'AIPD et la checklist d'installation :
- Serveur physique dans les locaux du cabinet ; local fermé ; onduleur.
- Chiffrement du stockage au repos (AES-256, clé détenue par le cabinet), conforme au guide CNB 8.
- Chiffrement des flux (TLS) ; accès distant uniquement par VPN avec authentification forte.
- Authentification des utilisateurs : mots de passe conformes à la délibération 2022-100 7 ou MFA / passkeys ; comptes nominatifs.
- Habilitations par rôle et par dossier appliquées avant la recherche documentaire.
- Journalisation des opérations et des interventions administrateur, journaux protégés en intégrité.
- Télémaintenance à la demande, limitée dans le temps, journalisée ; main courante des interventions.
- Sauvegardes chiffrées, testées ; procédure de restauration.
- Mises à jour de sécurité ; inventaire logiciel.
- Procédure de gestion des violations (notification CNIL sous 72 h) et d'exercice des droits.
- Charte d'usage et formation des utilisateurs ; validation humaine systématique des sorties.
Liens
- AIPD : analyse d'impact.
- Contrat de sous-traitance : sous-traitance.
- Procédure droits des personnes : droits et effacement.
Recommandations officielles utilisées
Interprétations
Sources
- 1Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
- 2CNIL — Le registre des activités de traitement (et modèle simplifié)Documentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 3CNIL — Questions-réponses sur l'utilisation d'un système d'IA générativeDocumentation officielleFiabilité hauteCNIL · publié 2024-07-18 · consulté le 16 sept. 2026 · fiche source
- 4Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractionsDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 1er juin 2019 · consulté le 16 sept. 2026 · fiche source
- 5CNIL — Délibération n° 2021-122 du 14 octobre 2021 (recommandation relative à la journalisation)Documentation juridiqueFiabilité hauteCNIL / Légifrance · publié 2021-10-14 · consulté le 16 sept. 2026 · fiche source
- 6CNB — Référentiel de durées de conservation des données et documents du cabinet (modèle RGPD)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié 2023 (PDF généré le 30 octobre 2025) · consulté le 16 sept. 2026 · fiche source
- 7Délibération CNIL n° 2022-100 — recommandation relative aux mots de passeDocumentation juridiqueFiabilité hauteCNIL / Légifrance · publié 21 juillet 2022 · consulté le 16 sept. 2026 · fiche source
- 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source