Mailatio

RGPD et IA au cabinet : les documents à exiger avant de signer.

Brancher une IA sur le courrier d'un cabinet, c'est confier à un sous-traitant un traitement de données personnelles, souvent sensibles. Le RGPD encadre précisément cette situation, et un éditeur sérieux doit pouvoir produire trois documents avant la signature.

1. L'accord de sous-traitance (article 28)

C'est le document central : il définit ce que le prestataire a le droit de faire avec les données du cabinet, les mesures de sécurité, la durée de conservation, le sort des données à la fin du contrat et les conditions d'audit. Sans accord de sous-traitance signé, le cabinet est en faute, pas seulement l'éditeur.

2. Le registre des traitements (article 30)

L'éditeur doit décrire les traitements qu'il opère pour votre compte : quelles données, quelles finalités, quels destinataires, quelles durées. Ce registre alimente le vôtre : le cabinet reste responsable de traitement et doit tenir son propre registre.

3. L'analyse d'impact (article 35)

Le courrier d'un cabinet contient des données couvertes par le secret professionnel, souvent des données de santé, pénales ou financières. Un traitement automatisé à grande échelle de ces catégories justifie une analyse d'impact relative à la protection des données (AIPD). Demandez-la : sa qualité en dit long sur le sérieux de l'éditeur.

Les questions qui fâchent, à poser quand même

Chez Mailatio, ces trois documents sont remis à la signature, l'hébergement est en Union européenne et les données des cabinets n'entraînent jamais de modèles.

Qui est responsable, qui est sous-traitant

Le cabinet est responsable de traitement. L'éditeur est sous-traitant. Ce n'est pas une nuance de vocabulaire : c'est le cabinet qui répond devant la CNIL, devant ses clients et devant son ordre, y compris pour ce qu'un prestataire a mal fait.

La conséquence pratique est simple. Un éditeur qui répond à la demande d'accord de sous-traitance en envoyant sa politique de confidentialité n'a pas compris la question, et c'est en soi une réponse.

Les clauses à lire en priorité dans l'accord de l'article 28

L'accord fait souvent une quinzaine de pages. Huit points méritent d'être lus mot à mot.

Les sous-traitants ultérieurs, le point le plus souvent négligé

Un outil d'IA repose presque toujours sur d'autres prestataires : un hébergeur, un fournisseur de modèles, parfois des outils de supervision. Ce sont eux qui déterminent où vont réellement les données du cabinet.

Demandez la liste nominative, pas une catégorie. Demandez ensuite le mécanisme d'information préalable en cas de changement, et le droit d'opposition qui l'accompagne. Un éditeur qui se réserve le droit d'ajouter un sous-traitant sans vous prévenir vous demande une signature en blanc.

Les transferts hors Union européenne

Si un maillon de la chaîne est hors de l'Union, le transfert doit reposer sur une base juridique du chapitre V du règlement : décision d'adéquation, ou clauses contractuelles types accompagnées d'une analyse d'impact du transfert.

Pour du courrier couvert par le secret professionnel, la solution la plus simple reste qu'il n'y ait aucun transfert à justifier. C'est aussi la seule qui ne dépende pas de la stabilité d'une décision d'adéquation.

Conservation, restitution, effacement

Trois questions, trois réponses chiffrées attendues :

  1. Combien de temps l'éditeur conserve-t-il les emails et les pièces qu'il a traités, et pour quelle raison.
  2. Que reste-t-il chez lui après la résiliation, et sous quel délai le reste disparaît-il.
  3. Sous quel format les données sortent-elles, si le cabinet demande la restitution plutôt que l'effacement.

Un outil qui classe dans le logiciel métier du cabinet part avec un avantage sur ce point : le travail déjà fait est chez le cabinet, pas chez l'éditeur, et la question de la restitution perd l'essentiel de son enjeu.

Les droits des personnes, et la violation de données

Répondre à une demande d'accès ou d'effacement

Un client, un adversaire ou un tiers peut exercer ses droits auprès du cabinet. C'est au cabinet d'y répondre, et au sous-traitant de l'y aider. Demandez comment, concrètement : par quel canal, sous quel délai, avec quel niveau de détail.

La notification d'une violation

En cas de violation de données, le responsable de traitement — le cabinet — dispose de soixante-douze heures pour notifier la CNIL. Le sous-traitant, lui, doit alerter le cabinet « dans les meilleurs délais ». Cette formule ne veut rien dire : demandez un engagement chiffré, en heures, écrit dans l'accord.

Questions fréquentes

Le cabinet ou l'éditeur est-il responsable du traitement ? +

Le cabinet est responsable de traitement, l'éditeur est sous-traitant. C'est le cabinet qui répond devant la CNIL, devant ses clients et devant son ordre, y compris pour ce qu'un prestataire a mal fait.

Quels documents faut-il exiger avant de signer ? +

L'accord de sous-traitance de l'article 28, le registre des traitements de l'article 30 et l'analyse d'impact de l'article 35, plus un engagement écrit de non-entraînement des modèles sur les données du cabinet. Une politique de confidentialité ne remplace aucun des trois.

Une analyse d'impact est-elle vraiment nécessaire ? +

Le courrier d'un cabinet contient des données couvertes par le secret professionnel, souvent de santé, pénales ou financières. Un traitement automatisé à grande échelle de ces catégories justifie une analyse d'impact, et sa qualité en dit long sur le sérieux de l'éditeur.

Comment vérifier où vont réellement les données ? +

En demandant la liste nominative des sous-traitants ultérieurs — hébergeur, fournisseur de modèles, outils de supervision — et non une simple catégorie. Ce sont eux qui déterminent la localisation réelle des données.

Que se passe-t-il en cas de violation de données ? +

Le cabinet, responsable de traitement, dispose de soixante-douze heures pour notifier la CNIL. Le sous-traitant doit l'alerter dans les meilleurs délais : exigez que cette formule soit remplacée par un engagement chiffré en heures dans l'accord.

●À lire ensuite

Secret professionnel et IA : la grille du déontologue →

Ce qui est acceptable, ce qui ne l'est pas, et la ligne rouge de l'entraînement des modèles.

Organiser la boîte mail du cabinet : la méthode →

Arrêter de stocker dans la boîte : conventions de nommage, tri quotidien, automatisation.

La boîte contact@ : ne plus rien perdre →

Le maillon faible de la plupart des cabinets, et les trois règles qui le sauvent.

Le pack RGPD complet, remis à la signature.