Avocats
Cloud Act, RGPD, AI Act : trois couches à superposer
Pour votre cabinet, la conformité IA ne se résume pas au RGPD. Cloud Act et AI Act ajoutent deux couches distinctes.
Trois textes, trois questions différentes
Le RGPD répond à : où partent mes données, et qui les voit ? Le Cloud Act américain répond à : qui d'autre peut exiger l'accès à ces données, y compris hors d'Europe ? L'AI Act répond à : quelle catégorie de risque mon outil représente-t-il. Confondre les trois est l'erreur la plus fréquente. Une IA peut être conforme au RGPD, hébergée chez un fournisseur européen, et rester exposée au Cloud Act parce que l'éditeur reste soumis à la juridiction américaine [2].
Couche 1 : Le RGPD
Le RGPD s'applique à tout traitement de données personnelles. L'avocat est responsable de traitement. Il signe avec son sous-traitant un accord conforme à l'article 28 du RGPD. En cas de violation, la notification à la CNIL est obligatoire sous 72 heures, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes concernées (article 33). Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
Un outil d'IA conforme au RGPD peut rester exposé au Cloud Act, et un outil souverain peut trahir le secret professionnel selon l'usage.
Couche 2 : Le Cloud Act
Le Cloud Act américain de 2018 permet aux autorités des États-Unis d'exiger l'accès aux données stockées par des entreprises américaines, y compris sur des serveurs européens [4]. Un datacenter à Paris exploité par un éditeur américain reste dans le champ de la loi américaine [2]. La qualification d'infrastructure cloud la plus exigeante délivrée par l'ANSSI est un cadre de référence pour les usages qui cherchent à échapper aux lois non européennes. Elle porte sur l'infrastructure : elle ne couvre ni l'agent d'IA ni le modèle qui l'anime.
Couche 3 : L'AI Act
Le règlement européen sur l'IA, le règlement (UE) 2024/1689, est entré en vigueur le 1er août 2024 et s'applique de manière échelonnée. L'article 4, qui demande aux organisations de veiller à un niveau suffisant de maîtrise de l'IA, est devenu une obligation de moyens le 27 juillet 2026 : le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026, l'a précisé. Les règles de transparence de l'article 50 s'appliquent depuis le 2 août 2026 pour les systèmes concernés. Les obligations liées aux systèmes à haut risque de l'annexe III sont, elles, reportées au 2 décembre 2027.
Le risque concret et la posture Neoria
L'avocat qui colle dans une IA publique gratuite les faits d'un dossier, même sans mentionner les noms, prend le risque de divulguer des informations couvertes par le secret professionnel, dans des conditions incompatibles avec ses obligations [4]. Trois questions à poser à votre prestataire : qui est l'éditeur et sous quelle juridiction tombe-t-il ? Vos données servent-elles à entraîner un modèle, et cet engagement est-il inscrit au contrat ou relégué dans une case d'opt-out des conditions générales ? Pouvez-vous me fournir un rapport d'audit ? Sans réponse claire, votre DPO a un signal d'alerte [4].
Le Barreau de Paris pose le principe dans sa charte du 21 juillet 2026 : « aucune donnée confidentielle ne peut être transmise sans garanties suffisantes » [3]. La charte précise elle-même qu'elle est dépourvue de caractère obligatoire. Chez Neoria, l'hébergement et les fournisseurs de modèles retenus pour votre cabinet sont écrits dans votre contrat ; les modalités exactes, attestation de l'hébergeur et périmètre compris, sont communiquées sur demande. Pour chaque dossier, nous documentons ce que l'agent a produit et ce que vous avez validé.
Sources
À lire aussi
6 min de lecture
Guide CNB sur l'IA : ce qu'il recommande à votre cabinet
6 min de lecture
Hallucinations : ce que dit la jurisprudence française
Depuis le blog