Aller au contenu principal

RGPD & DONNÉES · PARIS

Avocat RGPD pour les entreprises

Le cabinet accompagne les PME et les ETI pour auditer leurs pratiques, corriger les écarts et rendre leur conformité démontrable. Selon votre besoin, le cabinet établit un plan d’action et prépare les documents adaptés à votre activité.

Premier échange pour comprendre votre besoin. Mission et honoraires convenus par écrit avant de commencer.

situations urgentes

Violation de données et contrôle CNIL

72 heures

Violation de données

Intrusion, rançongiciel, fuite de fichiers ou envoi erroné : le responsable de traitement doit informer la CNIL dans un délai très court lorsque l’incident présente un risque pour les personnes concernées.

Le cabinet qualifie les faits, arbitre la notification, rédige les communications et documente la décision. Il travaille en étroite collaboration avec vos équipes techniques et, lorsque l’incident l’exige, avec le volet cybersécurité du dossier.

Contacter un avocat après une violation

procédure en cours

Contrôle ou procédure CNIL

Questionnaire écrit, contrôle sur place, contrôle sur pièces ou mise en demeure : chaque réponse écrite devient une pièce du dossier et détermine la suite de la procédure.

Le cabinet élabore les réponses, encadre les échanges et assure la défense de l’entreprise devant la formation restreinte de la CNIL si la procédure se poursuit.

Être assisté face à la CNIL

votre situation

Dans quelle situation êtes-vous ?

Un projet à sécuriser, un écart à corriger ou une procédure en cours : accédez à l’accompagnement qui vous concerne.

  • Vous devez vous mettre en conformité

    Votre activité traite des données personnelles sans documentation formalisée.

    Votre activité traite des données personnelles sans documentation formalisée. Vous voulez savoir où vous en êtes et par quoi commencer.

    Voir comment se déroule la mise en conformité
  • Vos prestataires ne sont pas encadrés

    Vos sous-traitants traitent vos données sans clauses suffisantes, alors que clients et assureur exigent ces garanties.

    Vos outils et vos sous-traitants traitent vos données sans clauses suffisantes. Vos clients ou votre assureur réclament ces garanties.

    Voir comment encadrer vos sous-traitants
  • Vous lancez un produit ou un outil d’intelligence artificielle

    Le nouveau service doit intégrer la protection des données dès sa conception, avant que les choix techniques soient arrêtés.

    Un nouveau service doit intégrer la protection des données dès sa conception. Les choix techniques sont actuellement en cours d’arbitrage.

    Voir comment intégrer la protection des données
  • Vous préparez une acquisition ou une levée de fonds

    L’acquéreur ou l’investisseur examinera votre conformité ; les écarts peuvent peser sur l’évaluation, les garanties ou les conditions de l’opération.

    Un examen de votre conformité sera effectué par l’acquéreur ou l’investisseur. Les écarts identifiés peuvent influencer l’évaluation du risque, les garanties ou les conditions de l’opération.

    Voir comment rendre votre conformité démontrable
  • Un accompagnement RGPD dans la durée

    Un avocat identifié suit vos questions, contrats et projets ; le cabinet peut être désigné délégué à la protection des données.

    Un avocat identifié suit vos questions, vos contrats et l’évolution de vos projets, en lien avec vos équipes. Lorsque les conditions sont réunies, la fonction de délégué à la protection des données peut être assurée par le cabinet.

    Découvrir l’accompagnement par abonnement

notre méthode

Mise en conformité avec le RGPD : cartographier, organiser, encadrer et documenter

Le cabinet s’appuie sur vos pratiques réelles, hiérarchise les écarts selon le niveau de risque, puis structure la conformité en quatre étapes — jusqu’à une documentation prête à être démontrée.

  1. Cartographier

    Savoir ce que vous traitez — et pourquoi

    Cartographie des traitements, registre Art. 30 avec base légale documentée, identification des AIPD nécessaires.

  2. Organiser

    Répartir les rôles et les responsabilités

    DPO interne ou externe, politiques internes, procédures de réponse aux droits des personnes, comités de suivi.

  3. Encadrer

    Maîtriser votre exposition contractuelle et technique

    Contrats sous-traitants Art. 28, clauses négociées, transferts hors UE (CCT, BCR), mesures de sécurité Art. 32 et protection des données dès la conception (privacy by design, Art. 25).

  4. Documenter

    Être prêt à démontrer, à tout moment

    Procédures de violation et de notification CNIL, traçabilité des décisions, documentation tenue à jour en vue d’un contrôle.

livrables

Ce que vous recevez

À chaque mission correspondent des documents précis, rattachés à votre activité. En voici des exemples illustratifs, sans aucune donnée réelle.

Exemples illustratifs · aucune donnée réelle

LAZARÈGUE AVOCATSRegistre Art.30
Registre des activités de traitement
Version auditée · Mai 2026 · Confidentiel
Traitement
Finalité
Base légale
Risque
CRM prospects
Prospection B2B
Intérêt légitime ✓
Faible
Newsletter
Marketing
Consentement ✓
Moyen
RH — salariés
Gestion paie
Obligation légale ✓
Élevé
Analytics web
Audience
⚠ manquante
Élevé
⚠ Point critique : Le traitement analytics web est dépourvu de base légale valide. Écart exposant l’entreprise à une procédure de la CNIL (réf. SAN-2021-023).
Faire le point sur votre conformité

Premier échange pour comprendre votre besoin. Mission et honoraires convenus par écrit avant de commencer.

sur le terrain

Les situations les plus fréquentes

Les situations les plus fréquentes — et ce qui se passe concrètement quand elles ne sont pas anticipées.

l’équipe

Les intervenants sur vos dossiers RGPD

Sarah Hinderer, avocate aux barreaux de Paris et de Montréal
AvocateSarah HindererAvocate aux barreaux de Paris et de Montréal.Données personnelles et intelligence artificielle.
Alexandre Lazarègue, avocat au barreau de Paris
AvocatAlexandre LazarègueAvocat au barreau de Paris.Analyse juridique et conduite de la mission.
Khalid Sookia, consultant technique en cybersécurité
Consultant technique en cybersécuritéKhalid SookiaExamen des faits techniques, des outils et des mesures de sécurité.

pourquoi le cabinet

Pourquoi confier votre conformité RGPD au cabinet

  • Le RGPD, pratique fondatrice du cabinet

    Créé en 2016, l’année de l’adoption du règlement, le cabinet accompagne les entreprises depuis avant son entrée en application.

  • Avocats et experts techniques, une même équipe

    Les flux de données et les mesures de sécurité sont examinés sur le terrain, et non sur les seules déclarations des prestataires.

  • Du conseil à la procédure

    L’équipe qui documente la conformité est celle qui défend l’entreprise en cas de violation, de contrôle ou de procédure devant la CNIL.

Secteurs accompagnés

  • Banque
  • Immobilier commercial
  • Santé et IA
  • Mobilité
  • Industrie automobile
  • Construction

cas clients

Mises en conformité conduites par le cabinet

Banque

Une banque devait concilier le RGPD avec ses propres obligations réglementaires.

La difficulté

Lutte contre le blanchiment, secret bancaire, conservation des opérations sur titres : le droit bancaire impose de garder des données que le RGPD commande de limiter.

La solution

Pour chaque traitement, le cabinet a déterminé la base légale applicable et arrêté des durées de conservation justifiées texte par texte, puis mis à niveau l’information des clients et les contrats des prestataires.

Chaque durée de conservation repose sur une obligation identifiée et peut être justifiée en cas de contrôle.

Immobilier commercial

Un groupe mesurait la fréquentation de ses centres commerciaux, et chaque filiale avait ses propres pratiques.

La difficulté

Selon la technique employée, la mesure de fréquentation peut suivre des personnes identifiables à leur insu. Entre la foncière, le gestionnaire mandaté et les prestataires, personne ne savait qui était responsable du traitement.

La solution

Le cabinet a qualifié le rôle de chacun (responsable, responsable conjoint, sous-traitant) et imposé l’anonymisation ou l’agrégation des données de fréquentation avant toute exploitation, dans des contrats harmonisés pour tout le groupe.

Les responsabilités sont réparties par contrat, et les visiteurs ne sont plus identifiables.

Santé et intelligence artificielle

Une entreprise de santé analysait le visage des patients pour établir un diagnostic.

La difficulté

Données de santé, traitement algorithmique, patients parfois vulnérables : ce cumul impose une analyse d’impact et un encadrement strict de l’hébergement des données et des études menées pour entraîner l’algorithme.

La solution

Le cabinet a conduit l’analyse d’impact, encadré les études avec les établissements de santé partenaires, organisé un hébergement conforme et rédigé une information compréhensible pour les patients.

De l’étude clinique au déploiement, chaque étape repose sur un fondement documenté.

Industrie automobile

Un équipementier implanté dans de nombreux pays faisait circuler des données hors de l’Union européenne.

La difficulté

L’invalidation du Privacy Shield par la Cour de justice, en juillet 2020, avait privé de base juridique une partie des transferts vers les États-Unis.

La solution

Le cabinet a cartographié les flux entre sites et filiales, identifié ceux qui n’étaient plus couverts, puis mis en place les clauses contractuelles types et les mesures complémentaires, pays par pays.

Chaque transfert hors de l’Union repose sur un instrument valide, et les autres écarts sont traités selon une feuille de route priorisée.

honoraires

Combien coûte l’intervention d’un avocat RGPD ?

Le premier échange permet de comprendre votre activité, votre besoin et son urgence. Avant de commencer, la mission, les documents à préparer et les honoraires sont définis par écrit.

En cas d’urgence (violation, procédure CNIL), les modalités sont convenues dès le premier échange.

PÉRIMÈTRE DÉLIMITÉ

Forfait

Audit, documentation, contrats

DANS LA DURÉE

Abonnement

Mise en conformité avec feuille de route, DPO externalisé

Ce qui fait varier le prix

  • Le nombre et la sensibilité des traitements
  • Le nombre d’outils et de prestataires à examiner
  • L’existence de transferts hors Union européenne
  • L’état de la documentation déjà en place
  • Le degré d’urgence de la situation

accompagnements spécialisés

Prolongements de la mission

  • DPO externalisé

    Une fonction de délégué à la protection des données assurée par le cabinet, au forfait et dans la durée.

    Échanger sur le DPO externalisé
  • M&A Tech et due diligence

    L’examen de la conformité dans les opérations d’acquisition, de cession et de levée de fonds.

    Découvrir le M&A Tech
  • AI Act et projets d’intelligence artificielle

    L’articulation entre le règlement sur l’intelligence artificielle et la protection des données.

    Découvrir l’AI Act

questions fréquentes

Questions fréquentes sur l’accompagnement RGPD

Deux sujets voisins sont traités à part : l’usage des outils d’intelligence artificielle par les salariés et le recours aux solutions hébergées par des fournisseurs américains.

contact

Parlons de votre situation

Le cabinet intervient pour un audit, pour un projet en cours, pour une violation de données ou pour un contrôle de la CNIL. Le premier échange permet d’évaluer l’urgence de la situation et de définir le périmètre.

Échanger avec un avocat

Premier échange pour comprendre votre besoin. Mission et honoraires convenus par écrit avant de commencer.