# Protection des données pour les cabinets d'avocats – Secret professionnel × LPD

> Protection des données en étude d'avocats : secret professionnel et droit d'accès LPD, communication à l'étranger, cloud et violations de données.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-pour-les-cabinets-davocats-secret-professionnel-nlpd/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le cabinet d'avocats suisse opère sur le plan de la protection des données à un carrefour inhabituel : le secret professionnel de l'avocat selon l'art. 13 LLCA et l'art. 321 CP est l'un des secrets professionnels les plus anciens et les mieux protégés du droit suisse – tandis que la LPD accorde simultanément un droit d'accès (art. 25 LPD) dont la portée peut entrer en conflit avec la protection du secret. S'y ajoutent des données de clients parfois très sensibles (défense pénale, fusions-acquisitions, droit de la famille, arbitrage), des exigences d'ediscovery transfrontalières, la réalité de l'hébergement cloud et des attentes réglementaires croissantes en matière de cybersécurité. Diriger un cabinet en 2026 sans une base solide en matière de protection et de sécurité des données expose à des plaintes disciplinaires, à des conséquences relatives à la FINMA pour les mandats bancaires et à une perte de confiance des clients.

Cet article clarifie :

- Le champ de tension entre secret professionnel et droit d'accès selon la LPD
- La portée de l'obligation d'information et de documentation
- L'ediscovery et la transmission transfrontalière de données
- L'hébergement cloud des dossiers mandats : conditions juridiques et techniques
- Des mesures techniques et organisationnelles pratiques et un plan de mise en œuvre réaliste

## Le secret professionnel en droit suisse

Le secret professionnel de l'avocat est ancré à plusieurs niveaux : l'art. 13 LLCA oblige les avocates et avocats, sans limite de temps ni de matière, à garder le silence sur tout ce qui leur a été confié dans l'exercice de leur profession ; l'art. 321 CP érige la violation en infraction pénale (sur plainte, jusqu'à 3 ans de privation de liberté) ; l'art. 264a al. 1 lit. d CPC et l'art. 171 al. 1 CPP confèrent le droit de refuser de témoigner. La correspondance entre l'avocat et son client est protégée contre la saisie par l'art. 248 CPP (mise sous scellés) et l'art. 246 CPC.

Quatre aspects revêtent une importance particulière en pratique en 2026 : Premièrement, l'identité du client est elle aussi protégée par le secret – la liste des clients est en elle-même sensible. Deuxièmement, l'obligation de discrétion s'applique non seulement à l'avocat personnellement, mais à l'ensemble du cabinet et à tous les auxiliaires (secrétariat, prestataire informatique, fournisseur cloud, service de destruction de documents) – leur engagement doit obligatoirement inclure une obligation explicite de respecter le secret. Troisièmement, la levée du secret n'est possible que par le client lui-même ou par l'autorité de surveillance du barreau. Quatrièmement, le secret entre régulièrement en conflit avec les obligations de renseignement envers les autorités fiscales (art. 127 LIFD en lien avec le secret professionnel), les autorités pénales (protection selon l'art. 264a CPP) et les tribunaux étrangers (subpoenas) – chaque demande doit être examinée au cas par cas et en principe refusée.

## Les points de friction avec la LPD

La LPD s'applique au traitement des données personnelles au sein du cabinet comme pour toute autre entreprise. Quatre points de friction avec le secret professionnel méritent attention :

1. **Droit d'accès (art. 25 LPD)** : Une partie adverse peut demander, sur la base de l'art. 25 LPD, quelles données la concernant sont traitées par le cabinet. L'exercice de ce droit est souvent motivé par des considérations tactiques. La doctrine dominante et la pratique admettent le refus de renseigner dans la mesure où le secret professionnel est en jeu (art. 26 al. 2 lit. b LPD : intérêts prépondérants de tiers). Le refus doit être motivé, sans toutefois en dévoiler le détail.
2. **Obligation d'information (art. 19 LPD)** : Le cabinet doit informer les clients de manière transparente sur le traitement de leurs données – y compris les sous-traitants, les lieux d'hébergement cloud et les durées de conservation. Une déclaration de protection des données clients rédigée par écrit fait partie du contrat de mandat.
3. **Registre des activités de traitement (art. 12 LPD)** : Les cabinets sont tenus de tenir ce registre en raison du traitement régulier de données personnelles particulièrement sensibles, indépendamment de leur taille.
4. **Notification des violations de données (art. 24 LPD)** : En cas de violation de la sécurité présentant un risque élevé, le PFPDT doit être informé – là encore en préservant les intérêts liés au secret, idéalement sous forme pseudonymisée ou agrégée.

## Ediscovery et transmission transfrontalière de données

Les cabinets suisses sont confrontés de plus en plus à des ordonnances d'ediscovery issues de procédures américaines (FRCP 26), de procédures de disclosure anglaises ou de tribunaux européens. Entrent alors en conflit le secret professionnel, le droit pénal suisse (art. 271 CP : actes exécutés sans droit pour un État étranger) et la LPD (art. 16-17 LPD : communication à l'étranger uniquement sous conditions strictes). La remise directe de documents de clients à une autorité judiciaire ou d'enquête étrangère sans passer par l'entraide judiciaire est punissable.

La séquence correcte est la suivante : 1. Examen immédiat du statut de l'acteur demandeur (partie privée ou autorité), 2. Voie de l'entraide judiciaire via l'Office fédéral de la justice (OFJ) pour les demandes émanant d'autorités, 3. Consultation du client et – si nécessaire – autorisation judiciaire selon l'art. 271 ch. 1 CP pour les procédures de disclosure entre parties privées, 4. Examen du secret document par document avant toute remise, 5. Pseudonymisation des données de tiers, 6. Remise ordonnée avec enregistrement des preuves. Concrètement, les cabinets ont besoin d'un manuel d'ediscovery, d'un système de gestion documentaire avec une logique de privilege granulaire et d'un flux de travail contrôlé pour l'autorisation selon l'art. 271 CP. De nombreux cabinets suisses gèrent cela parallèlement à leurs propres *data rooms* ou via des prestataires suisses spécialisés.

## Hébergement cloud des dossiers mandats

L'hébergement cloud des données clients est majoritairement accepté en 2026, mais soumis à des conditions strictes. Le PFPDT a précisé dans plusieurs explications (notamment sur M365 dans l'administration) : le traitement de données sensibles – et les données de mandats le sont par définition – dans le cloud est licite si les mesures techniques et organisationnelles garantissent techniquement la protection du secret, si le fournisseur cloud est intégré contractuellement comme auxiliaire selon l'art. 321 ch. 1 CP, et si le transfert international de données repose sur une base juridique valable.

Concrètement, les barreaux cantonaux (Zurich, Genève, Berne notamment) tolèrent l'informatique de cabinet hébergée dans le cloud si les conditions suivantes sont remplies : centre de données situé en Suisse ou dans l'UE/EEE ; transparence sur les sous-traitants avec droit de veto du cabinet ; chiffrement au repos avec clé contrôlée par le client (BYOK ou HYOK) pour les mandats particulièrement sensibles ; authentification sécurisée avec MFA résistante au phishing (FIDO2/WebAuthn) ; accès basé sur les rôles avec besoin d'en connaître par mandat ; journaux d'audit complets ; obligation contractuelle de respecter le secret professionnel avec conséquences juridiques en cas de violation ; information préalable du client lorsque les mandats sont particulièrement sensibles (procédures pénales, arbitrages impliquant des personnes politiquement exposées, fusions-acquisitions avant annonce). Microsoft 365, Google Workspace, des solutions suisses spécialisées comme Tocario, Winjur, Bratschi-Connect et des fournisseurs cloud purement suisses peuvent répondre aux exigences selon leur configuration. La prudence s'impose avec les solutions de sauvegarde centrées sur les États-Unis sans résidence des données dans l'UE et avec les plateformes d'examen de documents hébergées exclusivement aux États-Unis.

## Mesures techniques et organisationnelles

Les cabinets d'avocats suisses sont de plus en plus ciblés en 2026 – non seulement par des ransomwares opportunistes, mais aussi par des compromissions ciblées visant des mandats spécifiques. Les mesures techniques et organisationnelles suivantes sont incontournables selon les standards du marché :

- **MFA résistante au phishing** sur tous les comptes (clés de sécurité FIDO2 plutôt que SMS-OTP).
- **EDR/XDR** sur tous les endpoints, avec triage 24h/7 par une équipe interne ou via MDR.
- **Séparation des mandats** : séparation technique entre mandats et clients dans les systèmes de dossiers, droits d'accès basés sur le besoin d'en connaître, vérification automatisée des conflits d'intérêts.
- **Classification** : classification à trois niveaux (public, interne au mandat, strictement confidentiel) avec règles de traitement correspondantes (impression, envoi, conservation).
- **Messagerie sécurisée** : TLS obligatoire, S/MIME ou pièces jointes chiffrées pour la correspondance strictement confidentielle, règles claires pour la transmission externe.
- **Impression et appareils mobiles** : impression sécurisée (follow-me print), MDM pour tous les appareils mobiles, effacement à distance en cas de perte.
- **Sauvegarde et reprise après sinistre** : sauvegardes quotidiennes avec copie hors site, test de restauration mensuel, plan de reprise testé en cas de ransomware (RTO inférieur à 24 heures pour les mandats critiques).
- **Sensibilisation et exercices** : formation obligatoire annuelle, campagnes de phishing simulées, exercice de simulation de crise « données clients volées » avec la direction.

## Violation de données au sein du cabinet

Une violation de données dans un cabinet d'avocats – par exemple un ransomware avec exfiltration de données, un envoi de courriel erroné à la partie adverse, le vol d'un ordinateur portable à l'aéroport – déclenche simultanément plusieurs obligations : notification au PFPDT selon la LPD (art. 24 LPD), information des clients (art. 24 al. 3 LPD), notification à l'autorité de surveillance du barreau (selon le droit cantonal applicable), éventuellement plainte pénale pour violation du secret professionnel par des tiers, et pour les mandats en lien avec la FINMA, information du client sur la chaîne de notification correspondante.

Sur le plan opérationnel, le flux de travail suivant est recommandé : 1. Confinement immédiat (blocage du compte, isolation du système, rappel du courriel), 2. Sécurisation des preuves à des fins judiciaires par un tiers spécialisé, 3. Évaluation des risques par mandat (quels mandats sont concernés, quelle est leur sensibilité, quels clients sont particulièrement exposés politiquement ou réglementairement), 4. Stratégie de communication avec la direction, gestion de crise et barreau, 5. Notification au PFPDT en préservant le secret par pseudonymisation dans la mesure du possible, 6. Notification individuelle des clients concernés avec description claire de l'incident et des mesures prises, 7. Plainte pénale contre les auteurs, 8. Retour d'expérience et adaptation des mesures techniques et organisationnelles, documentés. Une chaîne bien rodée vaut ici plus que n'importe quelle assurance – elle détermine si le cabinet survivra à l'incident.

## Comment SIDD vous accompagne

SIDD conseille les cabinets d'avocats suisses de toutes tailles – du cabinet individuel aux grandes firmes d'affaires internationales – en tant que conseiller externe en protection des données et CISO. Notre équipe combine une expertise juridique (Dr. iur. avec spécialisation en droit suisse et européen de la protection des données) et une compétence opérationnelle en sécurité. Nous fournissons le registre des activités de traitement, la déclaration de protection des données clients, des modèles de contrats de sous-traitance pour les fournisseurs cloud et sous-traitants, un manuel d'ediscovery avec le flux de travail selon l'art. 271 CP, ainsi qu'un plan de gestion des violations de données coordonné avec votre barreau. Notre [mandat DPO pour les cabinets](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) est adapté à la réalité du secret professionnel. Pour l'organisation parallèle de la sécurité, de nombreux cabinets combinent le mandat DPO avec un [mandat CISO externe](https://www.sidd.swiss/fr/services/ciso-externe), une [certification ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) (de plus en plus exigée par les grands clients) et un [test d'intrusion (pentest)](https://www.sidd.swiss/fr/services/test-intrusion) régulier du système informatique du cabinet. Contactez-nous via [notre formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis) confidentielle – le conseil est bien entendu couvert par un NDA et dans le respect du secret professionnel mutuel.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
