Cabinets d'avocats : sécuriser la collecte de documents
Un processus pratique pour recevoir les documents autorisés, limiter les accès et transférer les archives requises vers le dossier.
Un cabinet d'avocats doit traiter la collecte comme un transfert contrôlé vers le dossier, pas comme un nouvel endroit où conserver celui-ci. Demandez des documents définis par un canal approuvé, limitez la consultation à l'équipe chargée de l'affaire, transférez les archives requises vers le logiciel du cabinet ou son système documentaire, puis supprimez le dépôt temporaire.
Ce processus peut convenir à une collecte client ordinaire lorsque le service autorise les documents. Par défaut, il ne convient pas aux pièces d'une affaire pénale, aux données de mineurs, aux justificatifs de santé ou à d'autres catégories restreintes.
Choisissez la destination avant de demander un fichier
Chaque demande doit indiquer la tâche concernée et la destination finale du document. Une formule large comme "envoyez toute la correspondance utile" encourage les clients à déposer plus que ce dont l'avocat a besoin et oblige l'équipe de collecte à tout classer plus tard.
Utilisez une carte de collecte par dossier :
| Élément collecté | Finalité | Personne chargée du contrôle | Destination approuvée | Fin de la copie temporaire |
|---|---|---|---|---|
| Convention ou document d'engagement | Confirmer le périmètre et le pouvoir convenus | Avocat responsable ou équipe d'ouverture | Dossier d'ouverture de l'affaire | Après transfert approuvé |
| Document de société | Confirmer un fait social nommé pour l'affaire | Avocat ou juriste désigné | Dossier ou note issue du registre vérifié | Après contrôle et transfert requis |
| Contrat ou correspondance | Conseiller sur la question indiquée | Équipe chargée de l'affaire | Système de gestion documentaire | Après import et vérification du classement |
| Justificatif d'identité | Accomplir une étape de connaissance du client définie séparément | Équipe conformité autorisée | Système approuvé de vérification ou de conformité | Dès la fin du contrôle et de la création du document requis |
| Preuve fournie par un tiers | Évaluer une question et une source définies | Avocat nommé | Dossier avec note sur la source et la provenance | Après transfert approuvé |
Ajoutez les lignes propres à chaque affaire au lieu de considérer ce tableau comme une liste universelle. Confirmez si le cabinet a besoin du document entier, de certaines pages, d'un original ou seulement d'un fait vérifié. La collecte ne doit jamais être l'unique copie d'un document à préserver.
Expliquez au client l'usage du lien
La demande doit identifier le cabinet et l'affaire de façon reconnaissable pour le client, tout en laissant les faits sensibles hors de l'objet de l'e-mail. Expliquez :
- Le fichier ou les pages exacts demandés
- La finalité de la demande
- L'équipe ou le rôle autorisé à les consulter
- Les formats acceptés et l'échéance
- Le délai de suppression prévu pour la copie temporaire
- L'emplacement des informations de confidentialité du cabinet
- Les catégories qui ne doivent pas utiliser ce canal
- La personne à contacter en cas de doute
Ne demandez pas au client d'insérer dans le nom de fichier un litige, un diagnostic, une infraction alléguée ou le montant d'une opération. Le reçu ne doit énumérer ni noms de fichiers ni contenu.
Notre modèle général de demande de documents peut être adapté à une affaire. Vérifiez la version finale au regard de la convention du cabinet et des obligations professionnelles locales.
Adaptez le canal à l'affaire
L'e-mail peut convenir à certains échanges ordinaires entre avocat et client, alors qu'un document ou une affaire exige davantage de précautions. La réponse dépend de la sensibilité, des instructions du client, des menaces connues, des obligations contractuelles et des règles de la profession.
L'avis formel 477R de l'American Bar Association indique que les avocats peuvent généralement communiquer par Internet après avoir pris des mesures raisonnables contre les accès involontaires ou non autorisés, mais que les informations, l'accord ou la loi peuvent exiger des précautions renforcées. Cet avis interprète les règles modèles américaines de l'ABA, pas celles de toutes les juridictions.
Les recommandations de la Solicitors Regulation Authority sur la confidentialité expliquent les obligations des cabinets qu'elle réglemente et renvoient vers des recommandations de sécurité pour l'évaluation des services cloud. Utilisez les règles de la juridiction du cabinet.
Un portail peut éviter les pièces jointes de travail dans les boîtes personnelles et permettre le retrait d'un accès actif. Il ne décide pas si l'avocat respecte ses obligations de confidentialité, de secret professionnel, de communication de pièces ou de préservation.
Séparez l'accès au dossier de l'ancienneté dans le cabinet
Un associé extérieur à l'affaire n'a pas besoin d'accéder automatiquement à ses documents. Une personne chargée de la facturation peut avoir besoin du numéro du dossier sans voir le dépôt. Un juriste temporaire peut avoir besoin d'un accès limité dans le temps.
Utilisez des comptes nommés et attribuez les accès selon la tâche. Distinguez :
- La consultation des pages déposées
- L'impression ou le téléchargement d'un original
- La modification de la date de suppression
- La suppression d'un dépôt
- L'invitation ou le retrait des membres de l'espace
Lorsque le logiciel ne propose qu'une consultation à l'échelle de tout l'espace, limitez les membres au plus petit groupe qui intervient sur ces affaires. Ne créez aucun identifiant partagé "contentieux" ou "collecte". Réexaminez les accès après les départs, la clôture d'une affaire et une suspicion de compromission. Notre liste du moindre privilège présente le processus complet.
Vérifiez l'identité par une mesure séparée
Un portail de dépôt ne vérifie pas l'identité du client. La possession d'un lien ou l'accès à une boîte mail ne prouve pas qui est l'expéditeur. La copie d'une pièce d'identité ne prouve ni son authenticité ni son appartenance à la personne qui utilise la page.
La connaissance du client, les contrôles de conflits, de pouvoir, de signature et d'origine des fonds ont chacun besoin d'un processus approuvé. Un portail peut recevoir un élément autorisé, mais n'accomplit pas le contrôle. Vérifiez les nouvelles coordonnées de paiement par un canal fiable distinct.
Vérifiez le contenu avant de choisir ce canal
Les affaires juridiques contiennent couramment des données qu'un service généraliste n'accepte pas. Un dossier familial peut contenir des données de mineurs. Une affaire sociale ou de dommage corporel peut contenir des informations de santé. Les dossiers pénaux et réglementaires peuvent contenir des allégations ou condamnations. Les contrôles d'identité peuvent utiliser une comparaison biométrique. Une liasse peut aussi contenir des mots de passe, clés privées ou données complètes de carte bancaire.
Sunset Docs n'autorise pas les données concernant des mineurs, relatives aux condamnations pénales, relevant de catégories particulières, biométriques utilisées pour identifier une personne de manière unique, les données complètes de carte bancaire, les identifiants ou les secrets sans accord écrit distinct. N'utilisez pas l'espace standard pour ces éléments. Choisissez un système et un contrat approuvés pour la catégorie, ou demandez un document autorisé plus ciblé lorsque les exigences professionnelles et légales le permettent.
Cette restriction s'applique même si le cabinet dispose d'un motif licite pour détenir les informations. La licéité au niveau du cabinet ne modifie pas les catégories qu'un sous-traitant a accepté de traiter.
Avant d'adopter un portail, utilisez notre liste d'évaluation en 15 questions pour contrôler les catégories, les prestataires, les accès et la suppression.
Préservez le secret et les preuves hors du portail
Le secret professionnel applicable à une communication ou un document dépend des faits et du droit concerné. Une mention "confidentiel" ou "secret professionnel" ne tranche pas la question, et l'utilisation d'un portail ne crée pas ce secret.
L'avocat responsable doit décider de ce qui entre dans le dossier, de la manière dont la source est consignée et de la nécessité de préserver les métadonnées ou le format original. Un aperçu rendu peut ne pas conserver tous les éléments nécessaires à la preuve ou à la communication.
Lorsque l'original est requis, transférez-le directement vers le système approuvé, confirmez le transfert et retirez la copie de travail locale. Ne téléchargez pas tous les dépôts au motif qu'une affaire pourrait exiger un original.
Les recommandations du NIST sur l'échange de fichiers signalent les différents risques liés au chiffrement, au stockage par un tiers et à l'altération. Évaluez le transfert, le traitement temporaire et le système final du dossier.
Clôturez la collecte dans l'administration du dossier
Utilisez cette vérification finale :
- Confirmez que le dépôt correspond à la demande et à l'affaire.
- Refusez ou isolez les fichiers inattendus selon la procédure du cabinet.
- Consignez la source, la date et la personne chargée du contrôle lorsque cela est requis.
- Transférez le document requis vers le système documentaire ou le logiciel du cabinet.
- Confirmez que la copie officielle est complète et lisible.
- Retirez les téléchargements exceptionnels des dossiers locaux et partagés.
- Supprimez la copie active de collecte ou ne modifiez pas sa date documentée.
- Ne conservez que les informations minimales d'audit que le cabinet a jugées nécessaires.
Ne supprimez aucun élément soumis à une obligation de préservation ou à une suspension légale. Le cabinet doit d'abord le transférer dans son système d'archives contrôlé et y appliquer la suspension. Un service de dépôt temporaire n'est ni un dépôt de conservation légale ni une archive permanente.
Sunset Docs programme la suppression de chaque dépôt autorisé et permet une suppression anticipée. Son mode consultation seule évite de transmettre le fichier original au navigateur pendant le contrôle ordinaire, mais n'empêche ni captures d'écran, ni photographies, ni impressions, ni transcriptions. L'analyse antimalware et la validation réduisent le risque sans prouver l'authenticité ou détecter tous les fichiers dangereux. La page Sécurité décrit ces mesures et limites.
Un modèle de demande client
Merci de déposer le document suivant pour {référence du dossier} depuis notre page de collecte :
{upload_link}
Nous avons besoin de {document ou pages exacts} afin de {finalité précise de l'affaire}. {Rôle ou équipe chargée de l'affaire} le consultera. Merci de le transmettre avant le {date} au format {formats}.
La suppression de la copie temporaire de collecte est programmée {délai}. Tout document qui doit entrer dans le dossier sera transféré vers notre système approuvé conformément à la politique de conservation et aux informations de confidentialité du cabinet disponibles ici : {lien}.
N'utilisez pas ce lien pour des informations de santé, des données de mineurs, des pièces pénales, une identification biométrique, des données complètes de carte bancaire, des mots de passe ou des clés secrètes. Contactez {contact du cabinet} pour obtenir un canal approuvé si le document contient l'une de ces catégories.
Questions fréquentes
Un portail sécurisé rend-il un document couvert par le secret professionnel ?
Non. Le secret dépend de la communication, de la finalité, des parties et du droit applicable. Un portail est un outil de transfert et de consultation, pas une qualification juridique.
Un cabinet peut-il envoyer le même lien à tous ses clients ?
Une page stable du cabinet peut être utile, mais chaque demande doit toujours préciser la finalité de l'affaire, les documents autorisés, les personnes chargées du contrôle et le délai de suppression. Vérifiez que le modèle d'accès du service sépare suffisamment les affaires pour le cabinet.
Le personnel d'assistance peut-il consulter tous les nouveaux dépôts ?
Seulement si sa tâche attribuée exige de voir le contenu. Le tri à la réception peut souvent s'appuyer sur le statut du dépôt ou la référence du dossier sans ouvrir chaque fichier.
Le reçu de dépôt prouve-t-il l'identité de l'expéditeur ?
Non. Il consigne qu'un dépôt a été effectué par le canal disponible. Il n'établit à lui seul ni l'identité, ni le pouvoir, ni l'authenticité, ni la chaîne de conservation.
Sunset Docs peut-il conserver tout le dossier de l'affaire ?
Non. Il s'agit d'un outil de collecte temporaire, pas d'un système de gestion documentaire, d'une sauvegarde, d'un dépôt de preuves, d'une plateforme de conservation légale ou d'une archive permanente. Les documents requis doivent être transférés vers le système approuvé du cabinet avant leur expiration.
Que faire si un client dépose par erreur des informations interdites ?
Arrêtez la consultation ordinaire, restreignez les autres accès, suivez les procédures du cabinet et du prestataire, et évitez toute nouvelle copie. Contactez le prestataire par son canal d'assistance ou de confidentialité approuvé sans renvoyer le document par e-mail. Le cabinet doit demander un conseil juridique ou professionnel lorsque les circonstances l'exigent.