En avril 2026, RELX — maison mère de LexisNexis — a annoncé l'acquisition de Doctrine, le principal moteur de recherche juridique français. Depuis, une question revient dans les barreaux : mes données sont-elles soumises au Cloud Act américain ? Voici ce que tout avocat français doit savoir pour protéger ses clients.
1. Le rachat de Doctrine par RELX/LexisNexis — ce qui change concrètement
Doctrine était une entreprise française, fondée à Paris, hébergeant ses données en Europe. Depuis son acquisition par RELX Group — groupe britannique coté aux États-Unis, maison mère de LexisNexis —, la chaîne de contrôle a changé. RELX est soumis à la juridiction américaine, notamment au CLOUD Act (Clarifying Lawful Overseas Use of Data Act) de 2018.
Concrètement, le Cloud Act autorise les autorités américaines à exiger d'une entreprise américaine — ou d'une filiale d'un groupe américain — la communication de données stockées n'importe où dans le monde, y compris en Europe, sans passer par les voies d'entraide judiciaire internationale habituelles.
Le CNB (Conseil National des Barreaux) a rappelé dans son
guide pratique 2025 que les affirmations de non-réutilisation des données par les prestataires cloud ne sont « ni prouvables ni vérifiables ». La seule protection absolue reste le self-hosted ou la pseudonymisation avant envoi.
2. Ce que dit le CNB — et pourquoi la pseudonymisation ne suffit pas toujours
Le CNB a publié en janvier 2025 son guide pratique sur l'IA générative. Points clés :
- Les IA généralistes (ChatGPT, Gemini, Copilot) présentent un biais Common Law documenté — elles ont été entraînées majoritairement sur du droit anglo-saxon
- La pseudonymisation est recommandée mais doit être vérifiable — une promesse contractuelle d'un prestataire cloud n'est pas suffisante
- Le CNB recommande explicitement les solutions self-hosted ou les solutions dont la pseudonymisation est réalisée avant tout envoi vers un serveur externe
C'est exactement le principe de LexPrivacy : les données ne quittent jamais la machine de l'avocat sous forme identifiante. Le serveur — qu'il soit en France ou ailleurs — ne reçoit que des tokens.
3. Tableau de risque — où se situent vos outils actuels
Risque élevé — ChatGPT, Copilot, Gemini : données envoyées vers des serveurs américains, soumis au Cloud Act, sans pseudonymisation automatique.
Risque moyen — Doctrine (post-RELX), Ordalie : hébergement EU déclaré, mais groupe soumis à juridiction US ou promesse contractuelle non vérifiable.
Risque faible — LegisBox Cloud : pseudonymisation LexPrivacy avant tout traitement, hébergement Scaleway Paris, aucune donnée identifiante transmise au modèle.
Risque nul — LegisBox Cabinet : données 100% dans vos locaux, aucune connexion externe requise, vérifiable physiquement.
4. Ce que vous devez faire maintenant
- Auditer les outils IA utilisés dans votre cabinet — y compris par les collaborateurs (81% des professionnels du droit utilisent désormais ces outils selon l'Observatoire CNB 2025)
- Vérifier que chaque prestataire IA dispose d'un DPA (Data Processing Agreement) conforme RGPD art. 28
- Mettre en place une pseudonymisation vérifiable avant tout envoi vers un serveur externe
- Documenter vos choix techniques pour pouvoir démontrer votre diligence en cas de contrôle ou de litige
LegisBox — l'IA juridique sans risque Cloud Act
Pseudonymisation locale, hébergement France, vérifiable physiquement. Essai gratuit, sans engagement.
Essayer gratuitement →