Aller au contenu
Normalex
← Tous les guides

Le RGPD au cabinet d'avocats : registre, informations, demandes et violations

Ce que le RGPD et la loi belge demandent à un cabinet d'avocats, dans l'ordre où il les rencontre, avec les règles propres à la profession : secret professionnel, prévention du blanchiment, données pénales.

Mis à jour le 7 octobre 2026

Registre des traitements RGPD du cabinet

L'essentiel

  • Un registre, toujours. Tout cabinet tient un registre écrit de ses activités de traitement (art. 30 du RGPD). L'exemption des organisations de moins de 250 personnes ne vaut pas : les traitements d'un cabinet ne sont pas occasionnels et portent sur des données sensibles et pénales.
  • Informer dès l'accueil. Les clients reçoivent une déclaration de confidentialité lors de la collecte, avec la convention d'honoraires (art. 13). Les parties adverses et les autres tiers relèvent de l'art. 14 et de ses exceptions liées au secret professionnel.
  • Répondre en un mois. Une demande d'accès ou d'un autre droit reçoit une réponse au plus tard un mois après sa réception, prolongeable de deux mois (art. 12.3).
  • 72 heures pour une violation. Une violation de données est notifiée à l'APD dans les 72 heures, week-end compris, sauf si elle n'est pas susceptible d'engendrer un risque (art. 33). Toutes sont inscrites au registre des violations.
  • L'IA demande une analyse. Avant d'utiliser un outil d'IA générative sur des dossiers, une analyse d'impact est en pratique nécessaire.

Le registre des activités de traitement part des traitements habituels d'un cabinet, préremplis avec leur base légale et leur source.

Le registre des activités de traitement

Le registre indique le responsable du traitement et ses coordonnées, les finalités, les catégories de personnes concernées et de données, les destinataires, les transferts hors de l'Espace économique européen, les durées de conservation et une description des mesures de sécurité (art. 30.1). Il est tenu par écrit, y compris sous forme électronique, et communiqué à l'APD sur demande.

Pour un cabinet, les activités typiques sont les dossiers des clients, les parties adverses et les tiers des dossiers, l'accueil et la vérification des conflits d'intérêts, la prévention du blanchiment, la facturation et la comptabilité, le personnel, le site web et l'informatique. S'y ajoutent selon le cas la lettre d'information, la vidéosurveillance, les outils d'IA, l'aide juridique de deuxième ligne ou les mandats de curateur et de médiateur.

Deux règles belges complètent le RGPD. Pour les données de santé et les données pénales, le cabinet tient une liste des catégories de personnes qui y ont accès, avec leur fonction et le fondement de leur confidentialité (loi du 30 juillet 2018, art. 9 et 10, § 2). Et les avocats peuvent traiter des données pénales pour autant que la défense de leurs clients l'exige (art. 10, § 1er, 2°).

Les durées de conservation ont chacune leur source. Le dossier du client se garde cinq ans après la fin du mandat : l'ancien Code civil décharge alors l'avocat de sa responsabilité et de la conservation des pièces (art. 2276bis). Les données réunies pour la prévention du blanchiment se conservent dix ans à compter de la fin de la relation d'affaires, puis s'effacent (loi du 18 septembre 2017, art. 60 et 62). La comptabilité se garde sept ans (Code de droit économique, art. III.86 et III.88), les images de vidéosurveillance un mois au plus. Pour le recrutement, les journaux ou le formulaire de contact, aucune règle légale n'a été trouvée : le cabinet fixe la durée et la note.

Informer les clients et les tiers

Le client est informé lors de la collecte, donc dès l'accueil (art. 13) : identité du cabinet, contact pour la protection des données, finalités et bases légales, destinataires, transferts, conservation, droits et réclamation auprès de l'APD. Pour un cabinet qui traite des dossiers soumis à la loi anti-blanchiment, la déclaration contient aussi l'avertissement général dû avant la relation d'affaires (loi du 18 septembre 2017, art. 64, § 3) et indique que les droits sont limités pour ces traitements (art. 65). Gardez la preuve : une clause dans la convention d'honoraires renvoie à la déclaration jointe et à sa version.

Pour les parties adverses et les autres personnes citées dans un dossier, l'art. 14 s'applique. Le cabinet ne les informe pas individuellement lorsque la loi prévoit l'obtention des données ou que celles-ci doivent rester confidentielles en vertu du secret professionnel (art. 14.5.c et d) ; une déclaration publiée sur son site rend alors les informations publiques. L'OVB recommande des déclarations par public et un renvoi depuis chaque page du site. Le secret professionnel figure depuis le 1er septembre 2026 à l'art. 352 du nouveau Code pénal (anciennement art. 458).

Les déclarations de confidentialité se construisent à partir de vos réponses, pour les clients, les tiers et le site web, dans la langue de votre choix.

Répondre aux demandes des personnes concernées

Le délai court du jour où la demande parvient au cabinet, même si personne ne l'a encore lue. Il se calcule selon le règlement 1182/71 : le jour de la réception n'est pas compté, le délai expire à la même date du mois suivant ou, à défaut, le dernier jour du mois, et un dernier jour qui tombe un samedi, un dimanche ou un jour férié légal belge passe au jour ouvrable suivant. Une demande reçue le samedi 31 janvier 2026 reçoit ainsi une réponse au plus tard le lundi 2 mars 2026.

Trois règles reviennent souvent. Un doute sur l'identité permet de demander des informations, jamais de refuser sans avoir demandé (art. 12.6). La première copie est gratuite, même si la demande sert un litige (CJUE, C-307/22). Et le secret professionnel ne peut pas être opposé au client qui demande ses propres données. Pour une partie adverse, l'OVB admet un refus portant sur les données reçues du client, sans confirmer qu'elles existent ; aucune décision de l'APD n'a été trouvée sur ce cas, qui reste une décision de l'avocat. Pour les dossiers anti-blanchiment, les droits sont entièrement limités par la loi.

Les demandes des personnes concernées donnent l'échéance, chaque étape du calcul et les courriers de réponse.

Les violations de données : 72 heures

Les 72 heures courent du moment où le cabinet a une certitude raisonnable que des données personnelles sont touchées. Elles comprennent les week-ends et les jours fériés, sans report au jour ouvrable suivant, et se comptent en heures réelles, même pendant le changement d'heure. La perte de confidentialité de données couvertes par le secret professionnel est un dommage que le RGPD cite expressément : la perte d'un ordinateur non chiffré contenant des dossiers mène en principe à une notification et à l'information des clients. Un appareil fortement chiffré, dont la clé est restée en sécurité, ne demande en principe qu'une fiche au registre.

Le formulaire de l'APD a deux parties : la partie 1 dans les 72 heures, possible sans compte d'entreprise, et la partie 2 dans les 21 jours civils. L'outil violation de données calcule la fin des 72 heures, propose un niveau de risque et prépare la fiche du registre et les projets de notification.

Les outils d'IA et l'analyse d'impact

Chaque outil d'IA utilisé sur des dossiers est une activité du registre, avec son fournisseur, son hébergement et ses réglages de conservation, et la déclaration de confidentialité le mentionne. L'IA générative compte comme un usage innovant ; utilisée sur des données sensibles, elle réunit en général deux critères de la liste WP248 que l'APD applique, ce qui appelle une analyse d'impact. L'analyse d'impact d'un outil d'IA en prépare le document.

Un délégué à la protection des données n'est en principe pas obligatoire pour un avocat seul ni pour un cabinet de taille petite ou moyenne : le considérant 91 du RGPD précise que les données des clients d'un avocat individuel ne sont pas traitées à grande échelle.

Ce que la décision 99/2026 enseigne

Le 8 mai 2026, la Chambre Contentieuse de l'APD s'est prononcée sur un cabinet d'avocats. Elle a constaté que le cabinet n'avait jamais informé ses clients et que sa convention d'honoraires ne contenait aucune clause sur les données. Elle a aussi constaté que la demande d'accès d'une ancienne cliente avait été écartée pour une identité « non prouvée » sans demande de preuve, que des frais avaient été réclamés pour une demande qui n'était pas abusive, et que le secret professionnel avait été invoqué contre la cliente elle-même. Le cabinet a dû répondre à la demande dans le mois. Les outils de Normalex en tirent les leçons : une déclaration remise à l'accueil avec sa version, une demande d'identification avant tout refus, la gratuité de la première copie et le rappel que le secret protège le client.

Sources

Modèle d'aide rédigé selon les sources citées. À relire et adapter par l'avocat ; il ne constitue ni un avis ni une garantie de conformité.