Avocats

    RGPD et IA en cabinet d'avocats : les 6 points à vérifier

    Avant d'utiliser un outil d'IA avec des données personnelles, un cabinet d'avocats doit vérifier six points : la base légale du traitement, le statut de l'éditeur comme sous-traitant, le lieu d'hébergement et les transferts hors Union européenne, l'inscription au registre des traitements, la durée de conservation et l'information des clients. Le RGPD s'ajoute au secret professionnel, il ne le remplace pas.

    ÉL

    Émilie Legoff

    Fondatrice de NIKITA

    20 octobre 2026•6 min

    Le cabinet d'avocats est responsable de traitement pour les données de ses clients, de leurs adversaires et des tiers cités dans les dossiers. Dès qu'un outil d'IA traite ces données, le règlement général sur la protection des données s'applique pleinement. Voici les six vérifications à mener avant tout déploiement.

    1. Identifier la base légale

    Le traitement des données d'un dossier repose en général sur l'exécution du contrat avec le client ou sur l'intérêt légitime du cabinet. Utiliser l'IA pour traiter ces données doit rester compatible avec la finalité initiale : défendre ou conseiller le client.

    2. Qualifier l'éditeur de l'outil

    L'éditeur d'un outil d'IA qui traite vos données pour votre compte est un sous-traitant au sens de l'article 28 du RGPD. Un contrat de sous-traitance doit donc exister, avec des garanties de confidentialité, de sécurité et d'effacement. Les versions grand public gratuites n'offrent généralement pas ce cadre.

    3. Contrôler l'hébergement et les transferts

    Un transfert de données hors de l'Union européenne doit être encadré. Privilégier un hébergement européen simplifie considérablement la conformité. C'est l'un des arguments des solutions souveraines, que nous présentons dans notre article sur l'IA souveraine pour les avocats.

    4. Mettre à jour le registre des traitements

    Chaque nouvel usage de l'IA impliquant des données personnelles doit apparaître dans le registre du cabinet : finalité, catégories de données, destinataires, durée de conservation, mesures de sécurité.

    5. Fixer une durée de conservation

    Les historiques de conversation conservent parfois des extraits de dossiers pendant des mois. Paramétrez l'outil pour limiter cette conservation, et désactivez l'historique quand il n'est pas utile.

    6. Informer les clients

    La lettre de mission ou la politique de confidentialité du cabinet peut mentionner l'usage d'outils d'IA dans le traitement des dossiers. La transparence renforce la confiance.

    RGPD et secret professionnel : deux obligations cumulatives

    Un outil conforme au RGPD n'est pas automatiquement compatible avec le secret professionnel. Les deux grilles doivent être appliquées ensemble : voir notre article sur le secret professionnel et ChatGPT. La CNIL publie des recommandations régulières sur l'IA qui aident à documenter ces choix.

    Passer de la théorie à la pratique

    Ces règles s'apprennent mieux sur des cas concrets du cabinet. Notre formation IA pour avocats homologuée CNB consacre un module entier à la confidentialité et à la conformité. Pour la méthode générale, lisez aussi notre guide sur où vont vos données dans ChatGPT au travail.

    Questions fréquentes

    Non. Il impose un cadre : un contrat avec l'éditeur, des garanties sur l'hébergement et la sécurité, une durée de conservation limitée et une information des personnes concernées. Sans ces garanties, aucune donnée personnelle ne doit être saisie.

    Continuer la lecture

    Tous les articles →
    Et maintenant ?

    Prêt à passer à l'action ?

    Nous accompagnons les entreprises dans leur transformation IA, de la formation des équipes au déploiement opérationnel.

    Parlez à notre assistant IA