SerenotaireL’offre notariale de LTC GroupDemander une démonstration

RGPD et conformité8 min de lecture

Choisir un logiciel métier sans se mettre en faute : la grille de lecture RGPD

Localisation, sous-traitance, accord article 28, réversibilité : les neuf questions à poser à un éditeur avant de signer, et les réponses à exiger de lui.

Cyrille LiétardCofondateur de LTC Group

Quand une étude confie ses dossiers à un logiciel métier, elle ne délègue pas sa responsabilité : elle reste responsable du traitement, et l’éditeur devient son sous-traitant. L’article 28.1 du RGPD lui impose de ne retenir qu’un sous-traitant présentant des « garanties suffisantes ». Autrement dit : le jour où l’Autorité de protection des données pose une question, c’est le notaire qui répond, pas l’éditeur. Voici les neuf questions à poser avant de signer, ce qu’une bonne réponse contient, et le signal qui doit faire reculer.

Cette grille vaut pour n’importe quel logiciel qui touche à des données de clients — logiciel notarial, plateforme de signature, outil de gestion documentaire, assistant conversationnel. Elle est écrite pour être utilisée telle quelle, y compris face à un éditeur que nous ne connaissons pas.

Pourquoi le choix du logiciel engage personnellement l’étude

Le RGPD répartit les rôles de manière asymétrique. L’étude détermine les finalités et les moyens du traitement : elle est responsable de traitement. Le prestataire traite pour son compte et sur ses instructions : il est sous-traitant, au sens de l’article 4(8). Cette qualification n’est pas une étiquette administrative, elle produit trois conséquences très concrètes.

  • L’article 24 oblige l’étude à pouvoir démontrer la conformité de ses traitements. Une déclaration de l’éditeur ne suffit pas : il faut une pièce écrite au dossier.
  • L’article 28.1 lui interdit de choisir un sous-traitant qui n’offre pas de garanties suffisantes. Le choix lui-même est un acte soumis au contrôle.
  • L’article 82 ouvre une responsabilité solidaire en cas de dommage : la personne concernée peut agir contre l’un ou l’autre, à charge pour eux de se retourner ensuite.

À cela s’ajoute, pour le notariat, le secret professionnel de l’article 458 du Code pénal, qui ne se dilue pas dans un contrat de service. Un prestataire techniquement irréprochable mais juridiquement mal encadré reste un risque propre à l’étude.

Où les données sont-elles traitées, et par quelle société ?

Première question, et la plus mal traitée dans les documentations commerciales : quelle personne morale traite les données, dans quel pays se trouvent les serveurs, et sous quel droit tombe la société mère ? Les trois réponses sont indépendantes.

Un hébergement situé dans l’Union européenne ne neutralise pas, à lui seul, une législation extraterritoriale applicable au groupe qui exploite l’infrastructure. Une réponse sérieuse dit à la fois la localisation physique des traitements, l’identité de l’entité contractante, et la façon dont le risque d’accès par une autorité d’un pays tiers est traité — pas seulement qu’il est « faible ».

Signal d’alarme : « nos serveurs sont en Europe » sans autre précision, ou un refus de nommer l’entité contractante figurant au contrat.

Y a-t-il des transferts hors de l’Espace économique européen ?

Les articles 44 et suivants encadrent tout transfert hors EEE. Attention au piège de vocabulaire : un « transfert » ne suppose pas un déménagement de données. Un accès à distance depuis un pays tiers — une équipe de support, une astreinte de nuit, un administrateur système — en est un.

Demandez donc : y a-t-il des transferts ? Sur quelle base juridique — décision d’adéquation, clauses contractuelles types (SCC 2021/914), règles d’entreprise contraignantes ? Une analyse d’impact des transferts a-t-elle été menée, et peut-on la lire ? Et surtout : le support technique accède-t-il aux données de production, depuis où, et avec quelle traçabilité ?

Signal d’alarme : la réponse ne distingue pas le stockage de l’accès.

L’accord article 28 tient-il vraiment ses huit obligations ?

L’accord de sous-traitance — le DPA — n’est pas une formalité annexe : c’est le document que l’Autorité demandera en premier. L’article 28.3 en fixe le contenu minimal. Relisez-le avec la liste sous les yeux et cochez.

Ce qu’exige l’article 28.3 La question à poser
Objet, durée, nature et finalité du traitement Le document décrit-il nos traitements, ou un modèle générique ?
Instructions documentées du responsable L’éditeur s’engage-t-il à ne traiter que sur instruction ?
Confidentialité des personnes autorisées Qui, nommément, accède aux données, et sous quel engagement ?
Mesures de sécurité de l’article 32 Sont-elles annexées et opposables, ou renvoyées à un site web modifiable ?
Recours à des sous-traitants ultérieurs Autorisation préalable, liste annexée, droit d’objection
Assistance pour les droits des personnes Dans quel délai, à quel prix, sous quelle forme ?
Assistance pour les articles 32 à 36 Notification des violations, dans les délais légaux, avec quel contenu ?
Sort des données en fin de contrat Restitution ou suppression, au choix du responsable
Mise à disposition des informations, audits L’étude peut-elle auditer, ou seulement lire un questionnaire ?

Trois pièges reviennent souvent. Un DPA qui se réserve un droit d’usage des données « à des fins d’amélioration du service » : c’est un traitement pour compte propre, il sort du régime de la sous-traitance. Un DPA qui renvoie les mesures de sécurité vers une page web que l’éditeur peut modifier seul : la garantie contractuelle s’évapore. Un DPA qui plafonne la responsabilité à trois mois d’abonnement : la disproportion avec l’enjeu se voit à l’œil nu.

Combien de sous-traitants derrière le vôtre, et lesquels ?

L’article 28.2 impose une autorisation, et l’article 28.4 fait peser sur l’éditeur les manquements de ceux qu’il emploie. La chaîne compte donc autant que le premier maillon : hébergeur, sauvegarde, envoi de courriels, support externalisé, moteur de recherche, service d’intelligence artificielle.

Une réponse acceptable donne un nombre, une liste annexée au contrat, une notification préalable de tout changement et un délai d’objection. Une liste « disponible sur demande » est acceptable si la demande aboutit avant la signature ; elle ne l’est pas si elle reste une promesse.

Signal d’alarme : l’éditeur ignore combien de sous-traitants il emploie.

Que voit un modèle d’intelligence artificielle, et où tourne-t-il ?

Dès qu’un logiciel comporte une fonction d’assistance rédactionnelle ou de recherche, une question nouvelle s’ajoute : le texte de l’acte, les noms des parties, les montants sortent-ils vers un fournisseur tiers ? Si oui, ce fournisseur est un sous-traitant ultérieur, il doit figurer à l’annexe et être couvert par l’accord.

Trois précisions à exiger : la donnée envoyée est-elle réduite ou masquée avant l’appel ? Le fournisseur conserve-t-il les requêtes, et combien de temps ? Les données servent-elles à entraîner un modèle — la réponse doit être écrite, pas orale. Et rappelez-vous que masquer un nom ne rend pas la donnée anonyme : une donnée pseudonymisée reste une donnée à caractère personnel au sens du considérant 26.

Vos dossiers sont-ils cloisonnés de ceux des autres études ?

La plupart des logiciels métier sont mutualisés : plusieurs clients partagent la même base de données. Ce n’est pas un défaut en soi, à condition de savoir où le cloisonnement est appliqué. S’il repose uniquement sur le code applicatif — une condition dans une requête — une erreur de programmation suffit à exposer les dossiers d’un confrère. S’il est appliqué par la base de données elle-même, l’erreur ne suffit plus.

Posez la question dans ces termes : le cloisonnement est-il appliqué dans le moteur de base de données, ou dans l’application ? Et : une instance dédiée est-elle possible pour une étude qui l’exige ?

Chiffrement, journal d’audit : que pourrez-vous prouver ?

Le chiffrement se vérifie en trois points, pas un : en transit, au repos, et la détention des clés. Un prestataire qui chiffre les sauvegardes avec une clé qu’il détient seul protège l’étude d’un vol de disque, pas d’un accès interne. Demandez qui détient les clés et qui peut les utiliser.

Le journal d’audit est l’autre pièce maîtresse, et la plus négligée. Le jour où l’étude doit établir qui a consulté un dossier, elle a besoin d’un journal inaltérable, exportable, et conservé assez longtemps. Trois questions suffisent : consigne-t-il les lectures ou seulement les modifications ? Peut-on l’exporter dans un format lisible sans l’outil ? Un administrateur de l’éditeur peut-il l’effacer ?

Signal d’alarme : un journal consultable seulement à l’écran, sans export.

Le jour où vous partez, que devient votre matière ?

C’est la question qui se pose le moins souvent avant la signature, et qui coûte le plus cher ensuite. La réversibilité se contractualise en quatre lignes.

  1. Format : les dossiers, les actes et les pièces sortent dans un format ouvert et documenté, pas dans un export propriétaire illisible ailleurs.
  2. Périmètre : l’export comprend-il les métadonnées, l’historique, le journal d’audit, les liens entre pièces et dossiers ?
  3. Délai et coût : combien de jours, à quel prix ? Un export facturé au temps passé, sans plafond, est une porte fermée.
  4. Suppression : dans quel délai après la fin du contrat, sauvegardes comprises, et avec quelle attestation écrite ?

Le devoir de conservation du notaire ne s’éteint pas avec l’abonnement. Un contrat qui ne prévoit rien laisse l’étude choisir entre payer et perdre.

La grille, en une page

Question Ce qu’une bonne réponse contient
Qui traite, où, sous quel droit ? Entité contractante, pays des traitements, droit applicable au groupe
Transferts hors EEE ? Base juridique nommée, accès du support inclus dans l’analyse
Accord article 28 ? Les huit obligations, mesures de sécurité annexées et opposables
Sous-traitants ultérieurs ? Nombre, liste annexée, notification préalable, droit d’objection
Intelligence artificielle ? Réduction des données avant l’appel, non-rétention, non-entraînement, par écrit
Cloisonnement ? Appliqué par la base de données, option d’instance dédiée
Chiffrement ? En transit, au repos, détention des clés explicitée
Journal d’audit ? Inaltérable, lectures consignées, export de preuve
Fin de contrat ? Format ouvert, périmètre complet, délai chiffré, attestation de suppression

Imprimez-la, envoyez-la telle quelle par courriel, et gardez les réponses écrites. Une réponse écrite mal argumentée vaut mieux qu’une réponse orale rassurante : elle se verse au dossier de conformité, et c’est ce dossier que l’Autorité lira.

Ce que nous répondons, nous, à ces neuf questions

Nous avons conçu Nota en partant de cette grille plutôt que de la subir. Les traitements ont lieu dans l’Union européenne, le cloisonnement par étude est appliqué dans la base de données et non dans le code applicatif, le journal d’audit est inaltérable et s’exporte comme preuve, et la chaîne de sous-traitance compte trois sous-traitants exactement, tous européens, nommables sur demande. Le détail des mesures figure sur la page souveraineté et sur la page confiance, qui publie aussi l’évaluation externe de notre dossier de conformité. Notre accord de sous-traitance est lisible avant tout rendez-vous.

Si vous préférez voir avant de lire, la présentation de Nota montre les modules à l’écran, la foire aux questions répond aux objections frontales, l’accompagnement décrit la mise en route et les tarifs sont publics.


Une demi-heure suffit pour poser ces neuf questions. Nous y répondons en partage d’écran, dossier de conformité ouvert, sans engagement. Demander une démonstration.

À lire ensuite

Voir Nota travailler sur un vrai dossier ?

Une démonstration dure une heure : un dossier complet, du premier contact à la clôture. Vous parlez d’abord, nous montrons ensuite.

Demander une démonstrationTous les articles