Aller au contenu principal

Guide de fond · RGPD

RGPD : tenir le registre des traitements du cabinet d'avocats

Ce que l'article 30 impose, les traitements courants d'un cabinet, les données sensibles et pénales, les sous-traitants et un modèle de fiche à recopier.

Mis à jour le 13 min de lectureGuide gratuit, lisible en entier
Dans ce guide11

En bref

Un cabinet d'avocats doit tenir un registre de ses activités de traitement : l'exemption prévue pour les structures de moins de 250 salariés ne joue pas lorsque le traitement n'est pas occasionnel ou porte sur des données sensibles ou pénales, ce qui est le cas des dossiers de clients. L'article 30 du RGPD fixe son contenu : pour chaque traitement, les finalités, les personnes et les données concernées, les destinataires, les transferts hors de l'Union, les délais d'effacement et les mesures de sécurité.

Points clés

  • Le registre recense chaque traitement du cabinet : dossiers des clients, facturation et comptabilité, lutte contre le blanchiment, consultations à distance, outils d'IA, site et prise de rendez-vous, personnel.
  • Chaque fiche reprend les mentions de l'article 30 : finalités, catégories de personnes et de données, destinataires, transferts, délais d'effacement, mesures de sécurité.
  • Les dossiers contiennent des données relatives aux infractions : la loi Informatique et Libertés autorise les auxiliaires de justice à les traiter pour les stricts besoins de leurs missions.
  • Chaque prestataire qui traite des données de clients est un sous-traitant, lié par un contrat conforme à l'article 28 du RGPD.
  • La CNIL publie un modèle de registre simplifié ; le guide RGPD de la profession d'avocat fournit un registre type et un référentiel des durées de conservation.

Un registre obligatoire pour un cabinet

L'article 30 du RGPD impose à chaque responsable du traitement de tenir un registre des activités de traitement effectuées sous sa responsabilité. Le registre se tient par écrit, y compris sous forme électronique, et se met à la disposition de la CNIL sur demande : il ne lui est pas envoyé.

Le même article exempte les entreprises de moins de 250 salariés, sauf si le traitement est susceptible de comporter un risque pour les droits des personnes, s'il n'est pas occasionnel, ou s'il porte sur des catégories particulières de données (santé, par exemple) ou sur des données relatives aux condamnations et aux infractions. La gestion des dossiers d'un cabinet n'est jamais occasionnelle et contient souvent de telles données : l'exemption ne s'applique pas. La CNIL rappelle d'ailleurs que le registre concerne tout organisme qui traite des données de manière régulière.

Le registre est aussi un outil de travail : c'est en le remplissant que l'on découvre un prestataire sans contrat, une durée de conservation jamais fixée ou un tableur de clients oublié sur un poste.

Ce que contient une fiche

Une fiche par traitement, avec les mentions de l'article 30, paragraphe 1, du RGPD.

  • Responsable du traitement

    Ce qu'on écrit pour un cabinet
    Le cabinet (ou l'avocat exerçant seul), ses coordonnées, et celles du délégué à la protection des données s'il en a désigné un.
  • Finalités

    Ce qu'on écrit pour un cabinet
    Pourquoi le traitement existe : exécuter les missions confiées, facturer, respecter une obligation légale.
  • Personnes et données

    Ce qu'on écrit pour un cabinet
    Qui est concerné (clients, parties adverses, témoins, salariés) et quelles catégories de données (identité, coordonnées, pièces, données de santé ou relatives aux infractions).
  • Destinataires

    Ce qu'on écrit pour un cabinet
    Qui reçoit les données : juridictions, confrères, experts, expert-comptable, prestataires techniques.
  • Transferts hors de l'Union

    Ce qu'on écrit pour un cabinet
    Les pays tiers destinataires et les garanties prévues, ou l'absence de transfert.
  • Délais d'effacement

    Ce qu'on écrit pour un cabinet
    Dans la mesure du possible, la durée de conservation de chaque catégorie de données.
  • Mesures de sécurité

    Ce qu'on écrit pour un cabinet
    Une description générale des mesures techniques et organisationnelles prévues à l'article 32.

Les traitements courants d'un cabinet

La liste qui suit couvre les traitements que l'on retrouve dans la plupart des cabinets. Elle se complète de ceux qui vous sont propres ; le registre type annexé au guide RGPD de la profession d'avocat en donne une version détaillée.

Gestion des dossiers et des clients

  • Finalité : l'exécution des missions confiées (conseil, rédaction d'actes, assistance et représentation).
  • Personnes : clients, parties adverses, témoins et tiers cités dans les dossiers.
  • Données : identité, coordonnées, pièces du dossier, et selon les matières des données de santé, de vie familiale ou relatives aux infractions.
  • Destinataires : juridictions, confrères, commissaires de justice, experts, et les prestataires techniques du cabinet.

Facturation, encaissement et comptabilité

  • Finalité : facturer, encaisser et tenir la comptabilité du cabinet.
  • Données : identité et coordonnées du client payeur, montants, dates et références des paiements.
  • Destinataires : expert-comptable, administration fiscale, plateforme agréée de facturation électronique, prestataire de paiement.

Lutte contre le blanchiment

  • Pour les missions qui entrent dans le champ des obligations de vigilance : identification du client et du bénéficiaire effectif, justificatifs recueillis.
  • Traitement fondé sur une obligation légale, à tenir séparément de la gestion ordinaire des dossiers.

Consultations à distance

  • Outil de visioconférence, salle d'attente, messagerie, documents partagés, et le cas échéant enregistrements et transcriptions.
  • Le fournisseur est un sous-traitant : son nom, le lieu d'hébergement et le contrat figurent dans la fiche.
  • Durée de conservation des enregistrements et des transcriptions fixée par écrit.

Outils d'intelligence artificielle

  • Outils de recherche, de rédaction ou de compte rendu qui reçoivent des données de clients : un traitement à part entière, avec son fournisseur et ses garanties.
  • Préciser ce qui peut être saisi (données pseudonymisées ou non) et si le fournisseur réutilise les données.

Site internet, prise de rendez-vous et prospection

  • Formulaires de contact, page de réservation, lettre d'information, et la gestion des personnes qui ont demandé à la recevoir.

Personnel du cabinet

  • Salariés, collaborateurs et stagiaires : gestion administrative, paie, accès aux outils.

Données sensibles et données pénales

L'article 9 du RGPD interdit en principe le traitement des catégories particulières de données (santé, opinions, vie sexuelle, par exemple), sauf exceptions, parmi lesquelles le traitement nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice. L'article 10 réserve le traitement des données relatives aux condamnations pénales et aux infractions aux cas prévus par le droit de l'Union ou d'un État membre.

En droit français, l'article 46 de la loi du 6 janvier 1978 autorise les auxiliaires de justice à traiter ces données pour les stricts besoins de l'exercice des missions qui leur sont confiées par la loi. Le registre le mentionne, et les mesures de sécurité suivent : accès limité aux personnes qui travaillent sur le dossier, chiffrement, journalisation des consultations.

Les sous-traitants

Tout prestataire qui traite des données pour le compte du cabinet est un sous-traitant : hébergeur, éditeur du logiciel de cabinet, outil de visioconférence, prestataire de paiement, fournisseur d'IA. L'article 28 du RGPD impose un contrat qui fixe l'objet et la durée du traitement, la nature et la finalité, les catégories de données et de personnes, les obligations de sécurité, le sort des données à la fin du contrat et le recours à d'autres sous-traitants.

Dans le registre, chaque fiche nomme les sous-traitants du traitement, le pays où les données sont traitées et la date du contrat. Le guide du sous-traitant publié par la CNIL détaille les clauses attendues.

Les durées de conservation

Le principe de limitation de la conservation (article 5, paragraphe 1, e, du RGPD) interdit de garder les données plus longtemps que nécessaire au regard des finalités. Pour un cabinet, la durée se fixe par catégorie : dossier en cours, archives après clôture, pièces comptables, données de prospection.

Le guide RGPD de la profession d'avocat, publié par le CNB dans une deuxième édition en mai 2023, annexe un référentiel des durées de conservation des données et documents du cabinet : c'est la base à reprendre dans le registre, plutôt qu'une durée choisie au jugé. Une durée n'a de valeur que si la suppression est programmée et effectuée.

Un modèle de fiche à recopier

Exemple pour les consultations à distance, à adapter à vos outils.

  • Traitement

    Exemple
    Consultations par visioconférence et échanges avec les clients avant et après le rendez-vous.
  • Finalités

    Exemple
    Tenir les consultations à distance, échanger les pièces, préparer le compte rendu.
  • Personnes

    Exemple
    Clients et, le cas échéant, les autres participants admis dans la salle.
  • Données

    Exemple
    Identité, coordonnées, contenu des échanges, pièces partagées ; enregistrement et transcription seulement avec l'accord de chaque participant.
  • Destinataires

    Exemple
    Avocats et collaborateurs en charge du dossier ; l'éditeur de l'outil, sous-traitant.
  • Transferts hors de l'Union

    Exemple
    Aucun si l'outil héberge les données dans l'Union européenne ; sinon, le pays et la garantie prévue.
  • Délais d'effacement

    Exemple
    Enregistrements et transcriptions : la durée fixée par le cabinet ; comptes rendus : la durée du dossier.
  • Sécurité

    Exemple
    Salle d'attente et admission par l'avocat, chiffrement en transit et au repos, accès nominatifs, journalisation.

La check-list du registre

  • Lister les traitements du cabinet en partant des outils : logiciel de cabinet, messagerie, visio, paiement, comptabilité, site, IA.
  • Ouvrir une fiche par traitement avec les sept mentions de l'article 30.
  • Identifier les données sensibles et pénales, et les mesures de sécurité renforcées qu'elles appellent.
  • Lister les sous-traitants de chaque traitement, avec le pays de traitement et la date du contrat conforme à l'article 28.
  • Reprendre les durées de conservation du référentiel de la profession et programmer les suppressions.
  • Vérifier l'information des personnes : clauses de la convention d'honoraires, page du site, mentions des formulaires.
  • Désigner qui tient le registre et le mettre à jour à chaque nouvel outil ou nouvelle finalité.
  • Relire le registre au moins une fois par an, et le dater.

Questions fréquentes

Un avocat qui exerce seul doit-il tenir un registre ?
Oui. L'exemption de l'article 30 pour les structures de moins de 250 salariés ne s'applique pas aux traitements qui ne sont pas occasionnels ou qui portent sur des données sensibles ou relatives aux infractions, ce qui est le cas de la gestion des dossiers.
Le registre doit-il être envoyé à la CNIL ?
Non. Il se tient par écrit, y compris sous forme électronique, et se met à la disposition de la CNIL sur sa demande (article 30 du RGPD).
Faut-il inscrire l'outil de visioconférence au registre ?
Oui : les consultations à distance sont un traitement de données, et l'éditeur de l'outil est un sous-traitant qui doit être lié au cabinet par un contrat conforme à l'article 28. Une fiche dédiée ou une rubrique de la fiche des dossiers en rend compte.
Où trouver un modèle de registre ?
La CNIL publie un modèle de registre simplifié, et le guide RGPD de la profession d'avocat, publié par le CNB, annexe un registre type des activités de traitement et un référentiel des durées de conservation.

Sources

Les textes et publications sur lesquels s'appuie ce guide, vérifiés le 23 septembre 2026.

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7

Recevoir les prochains guides

Un email quand paraît un nouveau guide ou un nouvel article. Vous vous désinscrivez depuis n'importe quel envoi.

Visio-Avocats

Consultez à distance sans exposer le secret professionnel.

Chaque client patiente en salle d'attente jusqu'à ce que vous l'admettiez, les flux sont chiffrés, les données hébergées à Francfort, et rien n'est enregistré sans l'accord de chaque participant. Le registre des traitements et la liste des sous-traitants sont publiés.

Rien n'est prélevé avant l'ouverture, le 1ᵉʳ octobre 2026, et la réservation peut être annulée d'ici là.