- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Professional secrecy rules in national law
- Directive (EU) 2015/849 for AML-regulated clients
- Regulation (EU) 2022/2554 — DORA where clients are financial entities
Qui doit le désigner
Fournisseurs de logiciels situés en dehors de l'Union servant des cabinets d'avocats, des comptables et des sociétés de conseil dans l'UE. Les données des clients dans ces secteurs sont couvertes par des règles de secret professionnel qui s'ajoutent au RGPD et sont souvent plus strictes en matière de divulgation et de localisation.
Seuils et exemptions
Pas de seuil. Les obligations de secret professionnel s'appliquent indépendamment de la taille du cabinet.
Ce qui doit figurer sur l’étiquette
Non physique. Le représentant dans l'avis de confidentialité et dans les conditions de traitement, ainsi que les informations sur la localisation des données et les sous-traitants dont le cabinet a besoin pour ses propres obligations professionnelles.
Champs des marketplaces
Les barreaux et les organismes professionnels dans plusieurs États membres ont émis des recommandations restreignant le stockage cloud des dossiers clients en dehors de l'Union, ce qui fonctionne comme une condition d'accès au marché.
Documents à conserver
Article 30(2) enregistrements, Article 28 termes abordant explicitement le secret professionnel et la confidentialité, la désignation de l'article 27, liste des sous-traitants avec droits de notification, évaluation d'impact sur le transfert, documentation sur le chiffrement et le contrôle d'accès, et droits d'audit.
Normes et essais
Les certifications de sécurité et les tests de pénétration sont attendus par les acheteurs professionnels, et certains barreaux exigent des garanties spécifiques concernant l'accès des pays tiers.
Exigences linguistiques
Documentation dans la langue de la juridiction du cabinet.
À partir de quand
Le représentant avant le début du traitement.
Durée de conservation
La conservation des dossiers clients suit des règles professionnelles, souvent dix ans ou plus, que les conditions de traitement doivent prendre en compte plutôt que de remplacer.
En cas de manquement
Amendes du RGPD, et séparément sanctions professionnelles contre le cabinet pour violation du secret, ce qui rend les cabinets extrêmement prudents dans leurs achats.
Qui contrôle
Autorités de protection des données et organismes de réglementation professionnelle.
Où se situe la limite
Le secret professionnel n'est pas la même chose que la protection des données et peut être plus strict : certains barreaux interdisent le stockage des dossiers clients là où une autorité étrangère pourrait contraindre à la divulgation, ce qu'aucun accord de traitement ne peut remédier.
Les questions qu’on nous pose
- Le secret professionnel est-il couvert par notre accord de traitement ?
- Pas automatiquement. C'est une obligation distincte du cabinet en vertu du droit national, et les termes doivent aborder explicitement la confidentialité et l'accès.
- L'hébergement dans l'UE satisfait-il aux recommandations des barreaux ?
- Souvent, c'est nécessaire mais pas suffisant, car la préoccupation concerne l'accès contraint par les autorités dans la juridiction d'origine du fournisseur.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom