Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Avocat : choisir un dossier de démonstration anonymisé

Formation au cabinet d'avocat : choisissez les extraits utiles, contrôlez les recoupements et préservez le secret avant de diffuser un cas.

Un dossier intéressant peut servir à expliquer une méthode aux collaborateurs. Retirer le nom du client ne suffit pas toujours : une chronologie, un montant ou un secteur rare peuvent rendre l’affaire immédiatement reconnaissable. Le support pédagogique doit être choisi en fonction du public, du secret professionnel et du risque de recoupement.

Ne pas confondre anonymisation et autorisation de divulguer

Le RIN, Art. 2.1 et 2.2, protège largement le secret professionnel de l’avocat, notamment les consultations, pièces et informations recueillies dans son activité. L’Art. 2.3 impose également de le faire respecter par les personnes qui coopèrent avec le cabinet. Source : Conseil national des barreaux, RIN, Art. 2.

Le contrôle RGPD ne remplace donc pas l’analyse déontologique. Un support peut concerner une société et ne pas contenir de donnée personnelle identifiable, tout en révélant une information couverte par le secret.

Le guide RGPD des cabinets d’avocats présente le cadre général. Pour une formation, le premier livrable doit être une fiche de choix : objectif pédagogique, public, type de support et validations nécessaires.

Choisir la forme la moins exposante qui reste utile

Objectif pédagogique Support à privilégier selon le besoin
Apprendre une méthode de classement Dossier entièrement fictif
Expliquer une clause Extrait reconstruit sans faits identifiants inutiles
Étudier une difficulté de procédure Chronologie reformulée, limitée aux étapes utiles
Travailler sur une décision publique Source publique vérifiée, sans ajout de confidences du dossier
Analyser un dossier en cours au sein de l’équipe compétente Cadre de travail interne et accès justifiés, distinct d’un support réutilisable

Une séance réservée à l’équipe effectivement chargée d’une affaire n’a pas le même périmètre qu’une formation destinée à tout le cabinet ou à un organisme extérieur. Le passage d’un public à l’autre exige une nouvelle décision.

Contrôler ce qui permet de reconnaître les personnes

La CNIL distingue notamment les risques d’individualisation, de corrélation et d’inférence dans l’évaluation de l’anonymisation. La suppression des identifiants directs ne suffit pas à conclure. Source : CNIL, anonymisation.

Examinez les dates exactes, lieux, professions rares, montants, noms des fichiers, signatures, commentaires et métadonnées. Regardez aussi ce que les participants connaissent déjà. Dans un petit secteur, un événement unique peut rendre le client évident.

Exemple hypothétique. Un cabinet prépare un cas sur une négociation récente. Même avec les parties renommées, la combinaison du montant et du calendrier révèle l’opération. Le formateur conserve la difficulté juridique mais reconstruit les faits sans maintenir ces détails identifiants.

La pseudonymisation reste un traitement de données personnelles lorsque l’identification demeure possible. Le support doit alors respecter notamment les Art. 5(1), 6(1) et, selon son contenu, 9 ou 10 du RGPD. Source : RGPD.

Vérifier le fichier réellement distribué

Masquer visuellement un passage dans une présentation ne garantit pas son retrait du document. Vérifiez les couches de texte, commentaires, révisions, pièces incorporées et propriétés. Un extrait copié peut également conserver un lien vers un espace du client.

Préparez une version pédagogique séparée du dossier professionnel. N’effectuez pas les modifications dans l’original et ne distribuez pas un lien donnant accès aux versions antérieures. Conservez une trace succincte de la validation et de la version diffusée.

Si un outil externe aide à reformuler le cas, analysez d’abord ce qui lui est transmis, son rôle et ses garanties. Le fait de demander « anonymise ce dossier » ne protège pas les données déjà envoyées à l’outil.

Encadrer la séance et la réutilisation

Définissez les destinataires, le téléchargement éventuel et l’enregistrement. Un support préparé pour une salle fermée ne doit pas se retrouver automatiquement dans une bibliothèque ouverte à d’autres intervenants.

Les questions orales peuvent réintroduire les identités supprimées. Prévoyez une consigne au formateur et aux participants pour que la discussion reste dans le périmètre validé. Le secret professionnel ne disparaît pas parce que l’échange est informel.

Pour une formation à l’utilisation d’un logiciel, une démonstration sur des données fictives évite souvent de reprendre un dossier client. Elle doit toutefois rester cohérente avec la fonctionnalité enseignée, afin que la protection des données ne rende pas l’exercice incompréhensible.

Ce qu’il faut retenir

  • Vérifiez séparément secret professionnel et protection des données.
  • Préférez un cas reconstruit lorsque les faits réels ne sont pas nécessaires.
  • Contrôlez le fichier final, le public et la réutilisation du support.

FAQ

Remplacer les noms par des lettres suffit-il ?

Non. Les autres faits et les connaissances du public peuvent permettre de reconnaître l’affaire ou les personnes.

Une décision publique autorise-t-elle à raconter tout le dossier ?

Non. La publicité d’une décision n’autorise pas à ajouter des confidences ou pièces couvertes par le secret.

Un accord du client règle-t-il toutes les questions ?

Il ne faut pas le traiter comme une dérogation générale au secret professionnel ou aux droits des autres personnes. L’analyse déontologique reste nécessaire.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →