Le secret professionnel de l’avocat n’est pas une clause de confort. C’est un pilier de l’État de droit, absolu et d’ordre public. Il couvre l’ensemble des échanges entre l’avocat et son client : consultations, correspondances, pièces, notes. Le violer expose à des sanctions disciplinaires et pénales.

Et pourtant, dans la quasi-totalité des cabinets que j’ai audités, ces échanges — parmi les plus sensibles qui soient — transitent par Gmail ou Microsoft 365. Des serveurs opérés par des sociétés de droit américain. La question mérite d’être posée frontalement : le secret professionnel est-il réellement compatible avec une messagerie grand public ?

Ce que couvre le secret professionnel

Rappelons l’étendue de l’obligation. Le secret professionnel de l’avocat, tel que le consacrent la loi de 1971 et le Règlement Intérieur National (RIN), est général, absolu et illimité dans le temps. Il porte sur tout ce que l’avocat apprend dans l’exercice de sa profession, et couvre explicitement les correspondances entre l’avocat et son client.

L’avocat doit donc s’assurer que ces correspondances restent confidentielles — y compris dans leur support technique. Or un email n’est pas qu’un contenu : c’est un flux qui passe par des serveurs, est stocké quelque part, et relève d’une juridiction.

Le problème n’est pas le chiffrement, c’est la juridiction

On m’objecte souvent : « Gmail chiffre les communications, donc c’est sécurisé. » C’est confondre deux problèmes distincts.

Le chiffrement en transit (TLS) protège l’email contre l’interception par un tiers pendant son trajet. C’est nécessaire, mais insuffisant. Car sur les serveurs de Google ou de Microsoft, le contenu est accessible en clair au fournisseur — c’est lui qui détient les clés. Le vrai enjeu n’est pas l’interception par un pirate ; c’est l’accès légal aux données par une autorité étrangère.

Comme je l’ai détaillé dans un article précédent sur le Cloud Act et le FISA 702, deux lois américaines permettent aux autorités des États-Unis d’accéder aux données détenues par un fournisseur américain, où qu’elles soient stockées — datacenter européen inclus — et, dans le cas du FISA 702, sans que la personne visée en soit informée.

Traduit pour un cabinet : un échange avocat-client protégé par le secret professionnel, hébergé chez Google ou Microsoft, est juridiquement accessible à une autorité étrangère, sans notification et sans recours pratique. Le secret professionnel est une obligation de droit français ; il n’est pas opposable au droit américain qui s’applique au fournisseur.

« Ça reste théorique »

Peut-être qu’aucune autorité étrangère ne lira jamais les dossiers de votre cabinet. La probabilité est sans doute faible pour la plupart des affaires. Mais le raisonnement déontologique ne fonctionne pas en probabilité — il fonctionne en obligation de moyens.

La question que posera un jour un client, un confrère, ou une instance ordinale n’est pas « quelqu’un a-t-il effectivement lu le dossier ? ». Elle est : « avez-vous mis en œuvre les moyens raisonnables pour garantir la confidentialité ? » Confier des correspondances couvertes par le secret à un fournisseur dont on sait qu’il est légalement contraignable par une autorité étrangère, alors qu’il existe des alternatives françaises, devient de plus en plus difficile à défendre.

Ajoutons la dimension RGPD : un cabinet est responsable de traitement des données de ses clients. Les transferts vers des fournisseurs américains restent juridiquement fragiles (arrêt Schrems II, réserves persistantes de la CNIL et du CEPD), Data Privacy Framework ou pas.

Les fausses solutions

Avant de conclure, écartons les demi-mesures que je vois souvent proposées :

Solution envisagéePourquoi elle ne suffit pas
« On active le chiffrement TLS »Protège le transit, pas l’accès du fournisseur au contenu
« On prend l’offre entreprise de Microsoft, hébergée en Europe »La localisation ne change rien : le fournisseur reste soumis au Cloud Act
« On chiffre manuellement les pièces jointes sensibles »Ingérable au quotidien, et ne couvre pas le corps des emails
« On a signé le Data Privacy Framework »Ne neutralise pas l’accès des autorités US à des fins de renseignement

Toutes ces solutions traitent le symptôme (l’interception) sans traiter la cause (la juridiction du fournisseur).

La vraie solution : une messagerie hors juridiction américaine

La seule réponse structurelle est de confier la messagerie du cabinet à un fournisseur qui n’est soumis à aucune juridiction extra-européenne — pas une filiale européenne d’un groupe américain, mais une société européenne de bout en bout, sans maillon américain dans sa chaîne technique ni contractuelle.

C’est précisément le cas d’usage pour lequel Missivio a été pensé. Pour un cabinet d’avocats, cela signifie concrètement :

  • Hébergement 100 % en France, sans filiale ni sous-traitant américain dans la chaîne. Le droit américain ne s’applique pas à vos correspondances.
  • Clause anti-Cloud Act écrite dans nos CGV : engagement contractuel opposable, pas argument marketing.
  • Conformité RGPD native, cohérente avec votre statut de responsable de traitement.
  • Protocoles standards (IMAP, SMTP, CalDAV, CardDAV) : vos avocats gardent leurs logiciels habituels, la bascule est transparente.
  • Migration assistée incluse, garantie zéro perte : vous ne perdez aucun historique de dossier.
  • Un interlocuteur unique : chez Missivio, vous parlez au fondateur, pas à un support de niveau 1 externalisé. Pour un cabinet, cette confidentialité de la relation compte autant que la technique.

Missivio ne remplace pas votre suite bureautique complète. On fait du mail, du calendrier, des contacts — et on le fait pour que vos communications restent sous votre contrôle juridique. Pour un cabinet, c’est exactement le périmètre qui pose problème aujourd’hui.


Si vous dirigez un cabinet et que la question du secret professionnel de votre messagerie vous a déjà traversé l’esprit, prenons 20 minutes. On regarde ensemble où transitent réellement vos correspondances avec vos clients — et ce qu’il faudrait pour les mettre en conformité avec votre obligation déontologique.

Alexis DELAPORTE, fondateur de Missivio