Ertuğ & Partners
Blog
23 sept. 20262026 Q3

Sur le nouveau guide de la KVKK destiné aux avocats : les dimensions juridiques et pratiques de la qualité de responsable du traitement, de l'usage de l'intelligence artificielle et des transferts de données à l'étranger

KVKKProfession d'AvocatIA

Le « Guide d'application relatif à la protection des données personnelles dans les activités professionnelles des avocats », élaboré par l'Autorité de protection des données personnelles (KVKK) avec les avis et contributions de l'Union des barreaux de Turquie, a été rendu public le 22 septembre 2026. Dans cet article, je m'efforcerai d'examiner les principaux constats de ce guide de 158 pages ainsi que les questions qu'il n'aborde pas, à mon sens, de manière suffisante.

Le guide a été élaboré à la suite du protocole de coopération signé le 14 décembre 2022 entre l'Autorité et l'Union des barreaux de Turquie, ainsi que de la manifestation « La position des avocats au regard de la loi sur la protection des données personnelles » organisée par les deux institutions le 26 septembre 2023 ; pour autant que j'aie pu le vérifier, il s'agit du premier document d'ensemble de l'Autorité consacré spécifiquement à la profession d'avocat. Peu avant sa publication, le 28 août 2026, la Commission du droit de l'informatique et des technologies de l'Union des barreaux de Turquie (TBB) a publié un « Guide de recommandations sur l'usage de l'intelligence artificielle par les avocats ». Sauf indication contraire, le terme « guide » désigne dans le présent article le guide de l'Autorité, et l'expression « guide de la TBB » le guide de l'Union des barreaux de Turquie consacré à l'intelligence artificielle.

Il convient de préciser d'emblée que le guide n'est ni une loi, ni un règlement, ni une décision de principe du Conseil de protection des données personnelles ; il constitue une interprétation de la législation et des décisions du Conseil appliquées à la profession d'avocat. Il n'en est pas moins important, car il indique les critères que le Conseil retiendra dans l'examen des plaintes visant des avocats.

L'avocat, responsable du traitement

Selon le guide, lorsqu'une plainte est portée devant le Conseil, les avocats soutiennent le plus souvent, en premier lieu, que leur activité ne relève pas du champ de la loi (p. 22). Le guide écarte cet argument (p. 21-26). L'exception prévue à l'article 28/1-d de la loi ne vise que les actes d'enquête, de poursuite, de jugement et d'exécution des autorités judiciaires et d'exécution ; or l'avocat, bien qu'élément constitutif de la défense, n'est pas une autorité judiciaire.

Toujours selon le guide, la convention d'honoraires n'est pas non plus un contrat de traitement de données. Son obligation principale est la fourniture d'une assistance juridique ; le traitement des données personnelles n'est qu'une obligation accessoire servant à l'exécution de celle-ci. C'est l'avocat, et non le client, qui détermine quelles données sont traitées et à quelle fin : l'avocat est donc, en principe, responsable du traitement (p. 36-49).

La dispense d'inscription au VERBİS (le registre des responsables du traitement), accordée par la décision n° 2018/32 du Conseil, demeure en vigueur. Le guide relève que cette dispense a été comprise en pratique comme signifiant que les avocats n'auraient aucune obligation au titre de la loi, et souligne qu'elle ne concerne que l'obligation d'inscription au registre (p. 132). Les obligations d'information, de sécurité des données, de conservation et de destruction, ainsi que celle de répondre aux demandes des personnes concernées dans un délai maximal de 30 jours, s'appliquent également aux avocats.

Les avocats exerçant ensemble au sein d'un même cabinet

En vertu de l'article 44 de la loi sur la profession d'avocat, les avocats peuvent exercer ensemble leur activité professionnelle au sein d'un cabinet commun dépourvu de personnalité juridique. Le guide distingue cette organisation de la société d'avocats (p. 50-53). Chacun des avocats exerçant sous une dénomination telle que « Cabinet d'avocats A et B » est un responsable du traitement distinct pour les traitements relatifs à ses propres clients. Dans une société d'avocats dotée de la personnalité juridique, le responsable du traitement pour les activités menées au nom de la société est la société elle-même.

La question que le guide laisse sans réponse concerne les ressources partagées par les avocats exerçant ensemble. Selon le guide, les salariés du cabinet font partie de l'organisation du responsable du traitement et ne sont donc pas des sous-traitants distincts (p. 60-62). On ignore toutefois dans l'organisation de quel avocat doit être placée une secrétaire commune qui traite les données des clients de plusieurs avocats. La même incertitude se pose pour les serveurs de fichiers communs, les espaces de stockage en nuage et un abonnement à un outil d'intelligence artificielle ouvert au nom de l'un des avocats ; dans ce cas, un seul avocat est partie au contrat conclu avec le prestataire, alors que les données sont téléversées par plusieurs. La loi ne contient aucune disposition sur la responsabilité conjointe du traitement, et le guide n'aborde pas davantage la question. En l'état, il serait opportun que les avocats exerçant ensemble fixent leurs responsabilités quant à l'usage des ressources communes dans un accord écrit.

L'usage des outils d'intelligence artificielle générative

L'une des parties les plus remarquables du guide concerne les outils d'intelligence artificielle générative (p. 120-122, 145-146). Le guide cite nommément ChatGPT, Claude et Gemini et précise que le téléversement dans ces outils de dossiers de clients, de pièces de procédure ou de documents contenant des données personnelles ne peut être considéré comme une simple demande d'assistance technique ou une recherche juridique. Si le prestataire ou ses serveurs sont situés à l'étranger, cette opération peut constituer un transfert à l'étranger au sens de l'article 9 de la loi ; même si le prestataire est établi en Turquie, un transfert interne au sens de l'article 8 peut être en cause.

Les garanties appropriées pour les transferts à l'étranger

Aux termes de l'article 9, modifié en 2024 par la loi n° 7499, les données personnelles peuvent être transférées à l'étranger lorsque l'une des conditions de traitement prévues aux articles 5 et 6 est remplie et qu'une décision d'adéquation a été rendue par le Conseil pour le pays de destination. À défaut de décision d'adéquation, outre l'existence d'une condition de traitement et la possibilité pour la personne concernée d'exercer ses droits et de disposer de voies de recours effectives dans le pays de destination, l'une des garanties appropriées suivantes doit être fournie (art. 9/4) :

a) un accord, n'ayant pas le caractère d'un traité international, conclu entre des institutions publiques ou des organisations internationales à l'étranger et des institutions publiques ou des organisations professionnelles ayant le statut d'institution publique en Turquie, assorti de l'autorisation du transfert par le Conseil,

b) des règles d'entreprise contraignantes, approuvées par le Conseil, auxquelles sont tenues les sociétés d'un groupe d'entreprises exerçant une activité économique commune,

c) un contrat type publié par le Conseil,

d) un engagement écrit comportant des stipulations assurant une protection adéquate, assorti de l'autorisation du transfert par le Conseil.

Le contrat type doit être notifié à l'Autorité dans un délai de 5 jours ouvrables à compter de sa signature (art. 9/5). En l'absence de décision d'adéquation et de garanties appropriées, seuls les transferts présentant un caractère occasionnel peuvent se fonder sur les exceptions énumérées au sixième alinéa de l'article 9.

Pour l'avocat exerçant à titre individuel, ces garanties n'ont qu'une portée très limitée. L'accord visé au point a) ne concerne, du côté étranger, que les institutions publiques et les organisations internationales ; il ne peut donc s'appliquer à une relation avec une entreprise d'intelligence artificielle. Les règles d'entreprise contraignantes sont propres aux transferts au sein d'un groupe de sociétés. La voie de l'engagement écrit exige en outre une autorisation du Conseil. Reste le contrat type, qui doit également être signé par le prestataire ; or l'avocat qui souscrit un abonnement mensuel n'a pas en face de lui un interlocuteur avec lequel négocier, mais des conditions d'utilisation à accepter telles quelles. Il ne paraît pas davantage possible de qualifier d'occasionnel un usage répété chaque jour. Dans ces conditions, il est difficile de trouver, au regard de l'article 9, un fondement au téléversement habituel de dossiers de clients contenant des données personnelles dans un outil d'intelligence artificielle établi à l'étranger.

Les prestataires établis en Turquie

Le choix d'un prestataire établi en Turquie ne règle pas non plus le problème à lui seul. Comme le relève le guide, il faut alors apprécier séparément, au titre de l'article 8, le fondement juridique du transfert, sa finalité, les catégories de données transférées et sa proportionnalité (p. 121). Il convient en outre de garder à l'esprit qu'une part importante des outils proposés en Turquie peut reposer sur des modèles développés à l'étranger ou sur une infrastructure en nuage située à l'étranger. Ce que l'avocat sait de la sortie effective des données du territoire, de l'identité des sous-traitants ultérieurs, de la durée de conservation des données et des mesures de sécurité appliquées se limite le plus souvent aux déclarations du prestataire lui-même. Le fait que le prestataire soit établi en Turquie ne signifie pas que ces questions aient reçu une réponse.

Les mesures préconisées par le guide

Le guide n'interdit pas l'usage de l'intelligence artificielle ; il préconise plutôt les mesures suivantes (p. 146) : masquer ou anonymiser les données personnelles dans toute la mesure du possible, éviter de téléverser des catégories particulières de données personnelles, ne partager que les données minimales nécessaires à la finalité poursuivie, examiner les politiques de l'outil en matière de conservation des données, d'entraînement des modèles, d'examen humain, de sous-traitants ultérieurs et de sécurité, et fixer des règles internes au cabinet sur l'usage de ces outils.

Il faut mentionner ici un point que le guide n'aborde pas. Le fait que le prestataire n'utilise pas les données pour l'entraînement de ses modèles ne rend pas le transfert licite. Le paramètre relatif à l'entraînement des modèles est un choix quant aux finalités d'utilisation des données ; l'article 9, lui, exige un fondement juridique et des garanties pour le transfert.

L'approche du guide de la TBB

L'usage de l'intelligence artificielle est traité de manière bien plus détaillée et dans un cadre plus strict dans le guide de l'Union des barreaux de Turquie. Le guide de la TBB répartit les usages en quatre catégories, à savoir l'usage auxiliaire libre, l'usage limité et contrôlé, l'usage soumis à des garanties particulières et l'usage interdit, selon des critères tels que le type de données, l'incidence sur le client, le caractère ouvert ou fermé de l'outil et la probabilité d'un transfert à l'étranger (guide de la TBB, p. 14-16). En conséquence, les données de clients non anonymisées, le contenu des dossiers judiciaires ou d'exécution, les informations relatives aux parties, les preuves et les catégories particulières de données personnelles ne doivent pas être saisis dans des outils accessibles au public ou dont les garanties contractuelles sont insuffisantes ; dans les dossiers relevant notamment du droit pénal, du droit de la famille, du droit des mineurs, du droit de la santé et du droit des étrangers, les outils de type système ouvert ne doivent pas être utilisés du tout (p. 16).

Le guide de la TBB est tout aussi clair s'agissant des transferts à l'étranger : il relève que, dans les services de modèles de langage fondés sur le nuage, les données sont le plus souvent traitées sur des infrastructures situées à l'étranger, et souligne que des entrées contenant des données personnelles ne peuvent être utilisées sans examen préalable de l'existence d'une décision d'adéquation, de garanties appropriées ou d'un cas de transfert occasionnel (p. 22). Le guide de la TBB comporte en outre un modèle de clause de politique interne au cabinet, un modèle de clause pouvant être ajoutée à la convention d'honoraires, des questions d'examen à adresser aux prestataires ainsi que des développements sur l'assurance de responsabilité civile professionnelle (p. 34-40). S'agissant des modalités pratiques de l'usage de l'intelligence artificielle, on peut dire que le guide de la TBB complète dans une large mesure celui de l'Autorité.

Les mesures envisageables en vue de l'anonymisation

Selon l'article 3/1-b de la loi, l'anonymisation consiste à rendre les données personnelles impossibles à rattacher, en aucune circonstance, à une personne physique identifiée ou identifiable, même par recoupement avec d'autres données. Au regard de cette définition, la seule suppression des noms figurant dans un document ne suffit pas. Le guide de la TBB souligne lui aussi que l'anonymisation ne se réduit pas à la suppression des nom, prénom et numéro d'identité, et que la date des faits, le lieu, le montant, la dénomination sociale, la nature du litige et les faits singuliers peuvent également rendre une personne identifiable (guide de la TBB, p. 21, 32). Pour un document destiné à être envoyé à un outil d'intelligence artificielle, il convient d'examiner au minimum les points suivants :

  • Suppression des identifiants directs : nom et prénom, numéro d'identité national, adresse, numéro de téléphone, adresse électronique, IBAN et numéros de compte, plaque d'immatriculation, données du registre foncier et numéros de rôle.
  • Généralisation des identifiants indirects : utiliser le mois ou l'année au lieu des dates exactes, la région au lieu de la province et du district, le secteur au lieu de la dénomination sociale, et des fourchettes au lieu des montants exacts. Les particularités d'une affaire pouvant elles aussi rendre une personne identifiable, les détails inutiles à l'examen doivent être retirés du texte.
  • Recours à des désignations fonctionnelles : désigner les parties par « Demandeur », « Défendeur », « Témoin 1 », etc. Tant que l'avocat conserve la possibilité de faire le lien avec les identités réelles, cette méthode ne constitue toutefois, à elle seule, qu'une pseudonymisation et non une anonymisation. On ne peut parler d'anonymisation que si, combinée aux autres mesures, elle aboutit à un résultat où l'identité ne peut plus être rétablie de quelque manière que ce soit.
  • Nettoyage technique du document : supprimer les données incorporées telles que les informations d'auteur et d'organisation dans les propriétés du fichier, les modifications suivies et les commentaires ; retirer les signatures, cachets et photographies des documents numérisés. Le fait de placer un rectangle noir sur un texte dans un PDF ne supprimant pas le texte sous-jacent, le caviardage doit être effectué avec un outil qui supprime réellement le texte.
  • Envoi de la seule partie nécessaire : transmettre la partie à examiner plutôt que l'intégralité du dossier.
  • Aucun envoi de catégories particulières de données personnelles : données de santé, condamnations pénales, appartenance syndicale, etc.
  • Contrôle des outils de masquage automatique : si de tels outils sont utilisés, leur résultat doit impérativement être vérifié avant l'envoi.
  • Les techniques décrites dans le guide de l'Autorité relatif à l'effacement, à la destruction ou à l'anonymisation des données personnelles, telles que la suppression de variables, la généralisation, le codage des valeurs extrêmes et la suppression régionale, seront également utiles dans ce cadre.

    À mon sens, les voies envisageables en pratique sont les suivantes : anonymiser le document de la manière décrite ci-dessus avant de l'envoyer à l'outil, travailler dans le cadre d'un contrat d'entreprise offrant une garantie de transfert conforme à l'article 9, ou utiliser un modèle fonctionnant localement sur l'infrastructure propre de l'avocat, sans que les données ne quittent le territoire.

    Les canaux de communication absents du guide

    Le fait que le guide cite nommément des outils d'intelligence artificielle rend visible une question qu'il n'aborde pas. Le guide ne mentionne à aucun moment WhatsApp, Gmail, Hotmail ou les services de stockage en nuage. Or chacun sait qu'une part importante de la communication professionnelle passe par ces canaux, tandis que l'usage d'une messagerie rattachée au nom de domaine du cabinet reste limité.

    Téléverser un document d'un client dans un service d'intelligence artificielle situé à l'étranger et le transmettre par un service de messagerie électronique ou instantanée reposant sur l'infrastructure d'un prestataire étranger soulèvent, au regard du transfert de données personnelles à l'étranger, des questions juridiques comparables, même si leurs conditions techniques et contractuelles diffèrent. Des éléments tels que la possibilité pour le prestataire d'accéder au contenu, le chiffrement de bout en bout, les paramètres de sauvegarde ou l'utilisation de la version personnelle ou professionnelle du service peuvent influer sur le résultat de l'analyse ; aucune de ces questions n'est toutefois traitée dans le guide.

    Si le guide formule un constat pertinent à propos des outils d'intelligence artificielle, il reste muet sur les canaux de communication dans lesquels des questions comparables se posent de façon bien plus répandue. Le guide de la TBB, dont le champ se limite aux outils d'intelligence artificielle, ne contient pas davantage d'analyse de ces canaux.

    Exemples tirés des décisions du Conseil

    Le guide fait état de plusieurs décisions du Conseil rendues à l'égard d'avocats. En voici quelques-unes :

  • une amende administrative de 50 000 TRY infligée à un avocat ayant communiqué par SMS une information relative à une dette à un proche du débiteur (2019/166),
  • une amende administrative de 50 000 TRY infligée à un avocat ayant envoyé un SMS à un numéro dont il savait qu'il appartenait à un proche de la personne concernée (2021/111),
  • une amende administrative infligée à un avocat ayant obtenu, sans fondement certain, les numéros de téléphone des proches et collègues du débiteur (2020/429),
  • une amende administrative infligée à un avocat ayant obtenu un extrait de casier judiciaire en se fondant sur l'article 2 de la loi sur la profession d'avocat (2021/1111).
  • En cas de manquement aux obligations relatives à la sécurité des données, l'amende administrative applicable en 2026 est comprise entre 256 357 TRY et 17 092 242 TRY (p. 144).

    Recommandations pratiques

    À partir des constats du guide, voici quelques points auxquels les avocats doivent être attentifs en pratique :

    Consentement explicite. Selon le guide, il ne faut pas recourir au consentement explicite lorsqu'une autre condition de traitement existe, car cela peut induire la personne concernée en erreur et constituer ainsi une violation de la loi et du principe de bonne foi (p. 74-75). Le guide illustre ce constat par l'exemple d'un client à qui l'on fait signer, avec la convention d'honoraires, un formulaire type de consentement explicite, la prestation étant subordonnée à ce consentement. Les données du client étant traitées pour la conclusion ou l'exécution du contrat, et celles de la partie adverse le plus souvent sur le fondement de l'établissement, de l'exercice ou de la protection d'un droit, aucun consentement explicite distinct n'est requis pour ces activités lorsque la condition de traitement pertinente est remplie. L'obligation d'information et, le cas échéant, les obligations relatives au transfert des données demeurent néanmoins.

    Il convient à ce stade de relever une différence entre les deux guides. Le guide de la TBB recommande, lorsque des données de clients, le contenu de dossiers ou des catégories particulières de données sont traités au moyen d'outils d'intelligence artificielle, d'informer le client et de mettre en œuvre « si nécessaire, un mécanisme de consentement explicite ou d'accord » (guide de la TBB, p. 27). À mon sens, cet accord doit s'entendre comme l'accord éclairé du client, dans le cadre des règles déontologiques, sur les modalités d'exécution de la prestation. S'il était conçu comme un consentement explicite au sens de la loi sur la protection des données personnelles, il pourrait entrer en contradiction avec le guide de l'Autorité, selon lequel il ne faut pas recourir au consentement explicite lorsqu'une autre condition de traitement existe. Il ne faut toutefois pas perdre de vue que le consentement explicite conserve une place propre en matière de transferts à l'étranger, au titre de l'article 9/6-a, où il est limité aux transferts occasionnels.

    Source des données. Le guide relève qu'une part importante des plaintes adressées au Conseil porte sur la demande de savoir comment les données personnelles ont été obtenues, et que les avocats sont souvent dans l'incapacité d'en justifier (p. 136). Il est donc important de consigner si les données proviennent du client, du dossier, de l'UYAP (le système national d'information judiciaire) ou d'une source accessible au public.

    Logiciels de recherche. En application de la décision de principe n° 2019/308 du Conseil, des sanctions administratives seront prononcées contre les utilisateurs de logiciels permettant d'interroger, à partir de données obtenues illicitement, l'identité et les coordonnées de personnes, et les faits seront signalés au parquet (p. 106-107).

    Conservation et destruction. Aux termes de l'article 39 de la loi sur la profession d'avocat, l'avocat est tenu de conserver les pièces qui lui ont été remises pendant 3 ans à compter de la fin du mandat ; si le client a été invité par écrit à les reprendre, cette obligation prend fin 3 mois après cette notification. Le guide admet également, lorsqu'une créance d'honoraires existe, une conservation de 5 ans sur le fondement de l'article 147 du Code turc des obligations (p. 127-128). En cas de rejet d'une demande d'effacement, le motif du refus et la durée de conservation des données doivent être clairement communiqués à la personne concernée (p. 134).

    Violation de données. À partir de l'exemple d'un dossier perdu au retour du palais de justice, le guide explique que la perte de dossiers physiques peut elle aussi constituer une violation de données, auquel cas le Conseil doit en être notifié dans un délai de 72 heures (p. 140-141).

    Coordonnées. Les demandes des personnes concernées étant le plus souvent adressées au moyen des coordonnées figurant sur le site internet de l'avocat ou au tableau du barreau, ces informations doivent être tenues à jour (p. 137).

    Conclusion

    Le guide de l'Autorité expose de manière détaillée les obligations des avocats en matière de protection des données personnelles. S'agissant de l'usage de l'intelligence artificielle, le guide de la TBB, avec sa classification fondée sur les risques, ses modèles de clauses de politique interne et de contrat et ses questions d'examen des prestataires, a largement fixé les standards de la profession. Aucun des deux guides n'aborde cependant le fait que l'analyse du transfert à l'étranger menée pour les outils d'intelligence artificielle soulève des questions comparables pour les services de messagerie électronique, de messagerie instantanée et de stockage en nuage que les avocats utilisent au quotidien. Aucune précision n'est non plus apportée quant aux ressources partagées par les avocats exerçant ensemble. La question de savoir comment ces obligations peuvent être remplies dans le cadre de l'infrastructure numérique existante, en particulier par les avocats exerçant à titre individuel et les petits cabinets, reste elle aussi largement sans réponse. De fait, la mise en place des garanties appropriées prévues à l'article 9 soulève de sérieuses difficultés pratiques, notamment pour les avocats individuels soumis à des conditions d'abonnement standard.

    C'est pourquoi la question ne saurait être laissée aux seuls efforts individuels de mise en conformité des avocats. Il serait opportun que le rôle normatif assumé par l'Union des barreaux de Turquie en matière d'intelligence artificielle soit étendu aux canaux de communication et de partage de documents que les avocats utilisent au quotidien. Les barreaux et l'Union des barreaux de Turquie, en coopération avec l'Autorité, devraient également jouer un rôle dans le développement d'infrastructures sécurisées de communication et de partage de documents adaptées aux besoins de la profession, ainsi que dans la mise en place, avec les prestataires, de mécanismes licites de transfert de données. Le guide de l'Autorité est lui-même le fruit d'une telle coopération.

    Rappeler à l'avocat ses obligations est important ; créer les conditions lui permettant de les remplir l'est tout autant.

    Me Mehmet Kemal Ertuğ, avocat

    Sources : Autorité de protection des données personnelles, Guide d'application relatif à la protection des données personnelles dans les activités professionnelles des avocats (Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi), Publications de la KVKK n° 115, Ankara 2026 ; Union des barreaux de Turquie, Commission du droit de l'informatique et des technologies, Guide de recommandations sur l'usage de l'intelligence artificielle par les avocats (Avukatlar İçin Yapay Zekâ Kullanımı Tavsiye Rehberi), 2026. Sauf indication contraire, les numéros de page renvoient au guide de l'Autorité. Le présent article est rédigé à titre informatif et ne constitue pas un avis juridique.

    Dernière mise à jour : 23 septembre 2026.