Aller au contenu
RGPD

Fiche de registre type : assistant IA interne avec RAG

Fiche prête à copier dans le registre des activités de traitement du cabinet (modèle CNIL), pour le traitement « assistant IA local + RAG ».

À vérifier#rgpd#avocatsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026

L'essentiel

  • Le registre est obligatoire pour la Box malgré la taille du cabinet : la dérogation « moins de 250 salariés » ne s'applique pas aux traitements non occasionnels ni à ceux portant sur des données sensibles ou d'infractions.
  • Une fiche par traitement : celle ci-dessous couvre l'assistant IA et son index RAG ; la journalisation de sécurité et l'administration technique y sont des sous-finalités.
  • Les champs suivent le modèle simplifié de la CNIL ; les valeurs proposées sont des propositions à relire par le cabinet et son conseil.
  • Transferts hors UE : aucun. Destinataire externe : le prestataire de maintenance, sous contrat art. 28.

Faits juridiques vérifiés

Fiche type (à copier)

Remplacer les champs entre crochets. Les mentions « proposé » indiquent un choix technique par défaut de la Box, modifiable.

Identification

ChampValeur
Nom du traitementAssistant IA interne (LLM local + recherche documentaire RAG)
Référence[T-xx]
Responsable du traitement[Dénomination du cabinet, adresse, représentant]
DPO / référent RGPD[Nom, contact] ou « pas de DPO désigné ; référent : … »
Date de création de la fiche[date]
Date de mise à jour[date]

Finalités

FinalitéDétail
Finalité principaleAssistance à la recherche, à la synthèse et à la rédaction à partir des documents internes du cabinet, par un modèle de langage exécuté sur un serveur du cabinet
Sous-finalité 1Sécurité et traçabilité : journalisation des accès et des opérations (auteur, horodatage, action, référence)
Sous-finalité 2Administration technique : gestion des comptes, habilitations, maintenance
Finalités excluesEntraînement ou ajustement d'un modèle sur les données du cabinet ; évaluation ou surveillance des salariés ; profilage des clients ; toute finalité commerciale

Base légale

ÉlémentValeur proposée
Base légale principaleIntérêt légitime du cabinet (art. 6.1.f) : efficacité et qualité du travail juridique ; alternative : exécution du mandat client (art. 6.1.b) — à trancher avec un juriste
Réutilisation des dossiersTest de compatibilité art. 6.4 documenté (finalité compatible : même contexte, données déjà détenues, garanties de sécurité renforcées)
Données sensiblesArt. 9.2.f : traitement nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice
Infractions et condamnationsArt. 10 RGPD et art. 46 LIL 2° (auxiliaires de justice, « stricts besoins » de la mission) et 3° 4
JournalisationIntérêt légitime (sécurité) ; recommandation CNIL 2021-122 5

Catégories de personnes concernées

  • Clients du cabinet (personnes physiques ; dirigeants et salariés des clients personnes morales).
  • Parties adverses, témoins, tiers cités dans les dossiers.
  • Avocats, collaborateurs et salariés du cabinet (utilisateurs de l'outil).
  • Personnel du prestataire de maintenance (comptes administrateurs nominatifs).

Catégories de données

CatégorieContenuEmplacements dans la Box
Contenu des dossiersIdentité, coordonnées, situation personnelle, familiale, patrimoniale, professionnelle ; correspondances ; piècesDocuments sources, chunks, embeddings, extraits dans les réponses
Données sensibles (art. 9)Selon les matières : santé, vie sexuelle, opinions syndicales ou politiques, origine, religionIdem
Infractions (art. 10)Procédures pénales, condamnations, plaintesIdem
Métadonnées documentairesNom de fichier, dossier, auteur, dates, droits d'accèsIndex, base de permissions
Requêtes et réponsesQuestions posées, réponses générées, sources citéesHistorique de conversation, caches
JournauxIdentifiant utilisateur, horodatage, action, référence du document ou du dossier consulté, adresse IP interneJournal de sécurité
ComptesIdentifiants, rôles, habilitations, facteurs d'authentificationAnnuaire / SSO

Destinataires

DestinataireAccèsCadre
Utilisateurs habilités du cabinetLimité aux dossiers autorisés par les permissionsCharte d'usage, information sur la journalisation
Prestataire d'installation et de maintenanceAccès administrateur nominatif, à la demande, journalisé ; pas d'accès au contenu des dossiers sauf instruction écriteContrat art. 28, clause secret professionnel
Hébergeur des sauvegardes hors site (si retenu)Copies chiffrées, clé détenue par le cabinetContrat art. 28
Fournisseur de modèle, fournisseur de cloud, API externeAucunArchitecture sur site

Transferts hors Union européenne

Aucun. Serveur situé dans les locaux du cabinet ; sauvegardes hors site (si retenues) hébergées en France ou dans l'UE.

Durées de conservation

DonnéeDurée proposéeFondement
Index (chunks, embeddings)Identique au document source ; suppression synchrone lors de l'archivage ou de la suppression du dossierArt. 5.1.e ; alignement sur le référentiel du cabinet
Documents sourcesDurée du dossier selon le référentiel du cabinet (modèle CNB : 1 an en base active après la fin de la mission, puis 4 ans en archive intermédiaire) 6Art. 2225 C. civ.
Historique des conversations[30 à 90 jours] (valeur par défaut à fixer), suppression à la demande de l'utilisateurMinimisation
CachesPurge automatique à court terme ([24 h])Minimisation
Journaux de sécurité6 mois à 1 an, sauf incident ou contentieuxDélibération CNIL 2021-122
SauvegardesRotation documentée ([x] jours / [y] semaines) ; les données supprimées disparaissent à l'expiration de la rotationArt. 32 ; procédure de restauration
Comptes et habilitationsDurée de la relation de travail ou de prestation, puis désactivation immédiateArt. 5.1.e

Mesures de sécurité

Description générale, à détailler dans l'AIPD et la checklist d'installation :

  • Serveur physique dans les locaux du cabinet ; local fermé ; onduleur.
  • Chiffrement du stockage au repos (AES-256, clé détenue par le cabinet), conforme au guide CNB 8.
  • Chiffrement des flux (TLS) ; accès distant uniquement par VPN avec authentification forte.
  • Authentification des utilisateurs : mots de passe conformes à la délibération 2022-100 7 ou MFA / passkeys ; comptes nominatifs.
  • Habilitations par rôle et par dossier appliquées avant la recherche documentaire.
  • Journalisation des opérations et des interventions administrateur, journaux protégés en intégrité.
  • Télémaintenance à la demande, limitée dans le temps, journalisée ; main courante des interventions.
  • Sauvegardes chiffrées, testées ; procédure de restauration.
  • Mises à jour de sécurité ; inventaire logiciel.
  • Procédure de gestion des violations (notification CNIL sous 72 h) et d'exercice des droits.
  • Charte d'usage et formation des utilisateurs ; validation humaine systématique des sorties.

Liens

Recommandations officielles utilisées

Interprétations

Sources

  1. 1Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
  2. 2CNIL — Le registre des activités de traitement (et modèle simplifié)Documentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  3. 3CNIL — Questions-réponses sur l'utilisation d'un système d'IA générativeDocumentation officielleFiabilité hauteCNIL · publié 2024-07-18 · consulté le 16 sept. 2026 · fiche source
  4. 4Loi n° 78-17 (Informatique et Libertés), article 46 — données d'infractionsDocumentation juridiqueFiabilité hauteLégifrance · publié Version en vigueur depuis le 1er juin 2019 · consulté le 16 sept. 2026 · fiche source
  5. 5CNIL — Délibération n° 2021-122 du 14 octobre 2021 (recommandation relative à la journalisation)Documentation juridiqueFiabilité hauteCNIL / Légifrance · publié 2021-10-14 · consulté le 16 sept. 2026 · fiche source
  6. 6CNB — Référentiel de durées de conservation des données et documents du cabinet (modèle RGPD)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié 2023 (PDF généré le 30 octobre 2025) · consulté le 16 sept. 2026 · fiche source
  7. 7Délibération CNIL n° 2022-100 — recommandation relative aux mots de passeDocumentation juridiqueFiabilité hauteCNIL / Légifrance · publié 21 juillet 2022 · consulté le 16 sept. 2026 · fiche source
  8. 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
content/docs/gdpr/registre.md1351 mots