FAQ
Informations utiles
Foire aux questions
Vos questions d’ordre général, sur la protection des données, l’IA et le droit international.
- 1 - Questions générales
- 2 - Questions pratiques
- 3 - Pourquoi me choisir ?
- 4 - RGPD & Protection des données
- 5 - Intelligence Artificielle & IA Act
- 6 - Contrats informatiques & Cloud
- 7 - Marchés publics
- 8 - Gestion de crise cyber & Enquêtes
- 9 - Droit international
- 10 - Formations en droit du numérique
Questions générales
Pourquoi faire appel à un avocat en droit des nouvelles technologies ?
Le droit des nouvelles technologies est un domaine en constante évolution, avec des réglementations complexes telles que le RGPD et l’IA Act européen. Faire appel à un avocat vous permet de sécuriser juridiquement vos projets numériques, d’anticiper les risques de sanctions (jusqu’à 4% du chiffre d’affaires mondial pour le RGPD) et de transformer la conformité en avantage concurrentiel. Mon expertise vous aide à naviguer dans ces réglementations tout en préservant votre agilité opérationnelle.
Comment se déroule un premier rendez-vous ?
Le premier échange peut se faire par téléphone, visioconférence ou en présentiel à mon cabinet à Paris. Cette consultation me permet de comprendre votre situation, vos besoins et vos objectifs. Je vous présente ensuite une proposition d’intervention avec un devis personnalisé. Aucun engagement n’est pris avant la signature d’une convention d’honoraires.
Intervenez-vous partout en France et à l'international ?
Oui, j’interviens sur l’ensemble du territoire français et à l’international. Ma maîtrise de plusieurs langues (français, anglais, espagnol, arabe) me permet d’accompagner efficacement les entreprises dans leurs projets transfrontaliers.
Questions pratiques
Quels sont vos délais d'intervention ?
Je m’adapte à vos contraintes. Pour les urgences (gestion de crise cyber, notification CNIL), j’interviens sous 24 à 48h. Pour les missions de conseil ou d’audit, les délais varient selon la complexité et ma charge de travail. Je m’engage à vous donner une estimation réaliste dès notre premier échange.
Proposez-vous des formations pour mes équipes ?
Oui, je propose des formations sur mesure pour vos équipes : sensibilisation au RGPD, formation DPO, bonnes pratiques de cybersécurité, IA Act, contrats IT. Ces formations peuvent être réalisées en présentiel ou en distanciel, adaptées à votre secteur d’activité et à vos enjeux spécifiques.
Comment prendre rendez-vous ?
Vous pouvez me contacter par téléphone au 06 98 57 35 67 ou par e-mail à mtfeyl@tfeyl-avocat.com. Je vous réponds généralement sous 24 heures pour convenir d’un premier rendez-vous téléphonique ou en visioconférence.
Travaillez-vous avec des start-ups et des TPE ?
Oui, j’accompagne des entreprises de toutes tailles, des start-ups aux grands groupes. Je propose des formules adaptées aux budgets des jeunes entreprises, avec des forfaits ou des abonnements mensuels pour un accompagnement régulier sans engagement sur le long terme.
Pourquoi me choisir ?
Quelle est votre valeur ajoutée ?
Ma double compétence juridique et technique me permet de comprendre vos enjeux opérationnels et de vous proposer des solutions pragmatiques. Mon expérience en entreprise technologique, ma certification DPO et ma maîtrise de plusieurs langues font de moi une partenaire de confiance pour sécuriser vos projets numériques et votre développement international.
Publiez-vous des contenus sur ces sujets ?
Oui, j’ai publié un guide pratique sur la conformité au RGPD et à l’l’IA Act (disponible sur Amazon Kindle), j’anime un blog avec de la veille juridique quotidienne, des traductions de textes réglementaires et des tribunes d’experts invités sur les enjeux de la data.
RGPD & Protection des données
Mon entreprise est-elle concernée par le RGPD ?
Le RGPD s’applique à toute organisation, quelle que soit sa taille, dès lors qu’elle traite des données personnelles de résidents européens. Que vous soyez une TPE, une PME ou une grande entreprise, si vous collectez des e-mails, gérez des fichiers clients ou utilisez des outils numériques, vous êtes concerné. Je vous aide à évaluer votre niveau de conformité et à mettre en place les mesures nécessaires.
Qu'est-ce qu'un DPO et en ai-je besoin ?
Le Délégué à la Protection des Données (DPO) est le garant de la conformité au RGPD au sein de votre organisation. Sa désignation est obligatoire pour les autorités publiques, les organismes traitant des données sensibles à grande échelle, ou effectuant un suivi régulier et systématique des personnes. Pour les autres, elle est fortement recommandée. Je propose des prestations de DPO externalisé, adaptées à vos besoins et votre budget.
Combien coûte une mise en conformité au RGPD ?
Le coût d’une mise en conformité au RGPD varie selon la taille de votre entreprise, la complexité de vos traitements de données et votre niveau de maturité actuel. Je propose différentes formules : audit initial, accompagnement complet, ou DPO externalisé en forfait mensuel. Contactez-moi pour obtenir un devis personnalisé adapté à votre situation.
Que risque mon entreprise en cas de non-conformité au RGPD ?
Les sanctions peuvent être très lourdes : jusqu’à 20 millions d’euros ou 4% du chiffre d’affaires annuel mondial (le montant le plus élevé étant retenu). Au-delà des sanctions financières, une violation de données peut entraîner une perte de confiance de vos clients, une atteinte à votre réputation et des contentieux. La conformité RGPD est donc un investissement stratégique.
Combien de temps prend une mise en conformité au RGPD ?
La durée varie selon votre situation de départ. Un audit initial prend généralement de 2 à 5 jours. La mise en conformité complète peut s’étaler sur 3 à 12 mois selon la complexité de vos activités. Je vous propose un planning réaliste et adapté à vos contraintes opérationnelles, avec une approche par étapes pour des résultats rapides sur les points prioritaires.
Intelligence Artificielle & IA Act
Qu'est-ce que l'IA Act européen ?
L’IA Act est le premier règlement européen encadrant l’intelligence artificielle. Entré en vigueur en 2024, il classe les systèmes d’IA selon leur niveau de risque (inacceptable, élevé, limité, minimal) et impose des obligations proportionnées. Je vous accompagne pour identifier le niveau de risque de vos systèmes d’IA et mettre en place les mesures de conformité requises.
Mon entreprise utilise des outils d'IA : suis-je concerné ?
Oui, si vous développez, déployez ou utilisez des systèmes d’IA dans l’Union européenne. Cela inclut les chatbots, les systèmes de recommandation, les outils de recrutement automatisés, la reconnaissance faciale, etc. L’IA Act impose des obligations différentes selon que vous êtes fournisseur, déployeur ou utilisateur. Je vous aide à qualifier votre rôle et vos obligations.
Comment articuler le RGPD et l'IA Act ?
Le RGPD et l’IA Act sont complémentaires. Le RGPD protège les données personnelles, tandis que l’IA Act encadre les systèmes d’IA. Lorsque votre IA traite des données personnelles, vous devez respecter les deux réglementations. Mon expertise combinée sur ces deux textes vous permet d’avoir une approche cohérente et efficace de votre conformité.
Contrats informatiques & Cloud
Pourquoi faire relire mes contrats Cloud par un avocat ?
Les contrats Cloud (SaaS, IaaS, PaaS) contiennent souvent des clauses déséquilibrées : limitation de responsabilité du prestataire, localisation des données hors UE, absence de garantie de disponibilité, clauses de résiliation unilatérale. Je vous aide à identifier les risques, négocier des clauses protectrices et sécuriser vos données critiques.
Qu'est-ce qu'un contrat SaaS et comment le sécuriser ?
Un contrat SaaS (Software as a Service) vous donne accès à un logiciel hébergé dans le Cloud. Les points clés à sécuriser sont : la localisation des données, les garanties de disponibilité (SLA), la réversibilité (récupération de vos données), la conformité RGPD, la propriété intellectuelle et les conditions de résiliation. Je vous accompagne dans la négociation et la rédaction de ces clauses.
Que vérifier avant de signer un contrat avec un prestataire IT ?
Avant de signer, vérifiez : la description précise des prestations, les délais et modalités de livraison, le prix et les conditions de révision, les garanties et la responsabilité du prestataire, les clauses de propriété intellectuelle, les conditions de résiliation et la clause de confidentialité. Je réalise des audits de contrats IT pour identifier les risques et vous conseiller.
Marchés publics
Comment répondre à un marché public en tant qu'entreprise tech ?
Répondre à un marché public nécessite de respecter des règles strictes : compréhension du cahier des charges, constitution du dossier administratif, rédaction de l’offre technique et financière, respect des délais. Pour les marchés RGPD, IT ou IP, je vous accompagne dans la préparation de votre offre, la vérification de votre conformité et la sécurisation juridique de votre candidature.
Quelles sont les erreurs à éviter dans un marché public IT ?
Les erreurs fréquentes sont : un dossier administratif incomplet, une sous-estimation des exigences RGPD, des engagements contractuels irréalistes, une mauvaise compréhension des clauses de propriété intellectuelle, ou l’absence de vérification de la conformité de vos sous-traitants. Mon accompagnement vous évite ces pièges et maximise vos chances de succès.
Gestion de crise cyber & Enquêtes
Qu'est-ce qu'une violation de données au sens du RGPD et suis-je obligé de la déclarer ?
Une violation de données personnelles est définie à l’article 4(12) du RGPD comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données« .
Dès lors que vous êtes responsable de traitement ou sous-traitant, toute violation présentant un risque pour les droits et libertés des personnes doit être notifiée à la CNIL dans un délai de 72 heures après en avoir pris connaissance (article 33 RGPD). Si le risque est élevé, vous devez également en informer les personnes concernées sans délai injustifié (article 34 RGPD). L’absence de notification expose à des sanctions pouvant atteindre 20 millions d’euros ou 4% du chiffre d’affaires annuel mondial.
Quel est le délai pour notifier l'ANSSI en cas de cyberattaque dans le cadre de NIS 2 ?
La directive NIS 2, transposée en droit français, impose aux entités essentielles et importantes un régime de notification en trois étapes :
- Alerte précoce : dans les 24 heures suivant la prise de connaissance de l’incident significatif.
- Notification d’incident : dans les 72 heures, avec une évaluation initiale de l’incident (nature, impact, indicateurs de compromission).
- Rapport final : dans un délai d’un mois, avec une description complète, l’analyse des causes et les mesures de remédiation.
Le non-respect de ces obligations expose les entités essentielles à des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.
Dois-je payer la rançon en cas d'attaque par ransomware ?
Il n’existe pas d’obligation légale de payer une rançon, et les autorités françaises (ANSSI, CNIL, parquet) déconseillent fortement ce paiement, qui ne garantit pas la récupération des données et finance la criminalité organisée. Depuis la loi du 24 janvier 2023 (LOPMI), le paiement d’une rançon par une entreprise assurée est conditionné au dépôt d’une plainte dans un délai de 72 heures suivant la connaissance de l’attaque.
Mon rôle est de vous conseiller sur les implications juridiques d’un tel paiement (risque de violation des sanctions internationales si le groupe criminel est listé), de coordonner le dépôt de plainte dans les délais légaux, et de gérer simultanément les obligations de notification réglementaire.
Que faire dans les premières heures suivant la découverte d'une cyberattaque ?
Les premières heures sont déterminantes. Voici les actions prioritaires à mener en parallèle :
- Ne pas éteindre les systèmes compromis sans avis technique : cela détruirait des preuves forensiques essentielles.
- Isoler les systèmes affectés du reste du réseau pour contenir la propagation.
- Documenter et préserver les preuves : captures d’écran, logs, journaux d’événements.
- Contacter votre avocat pour qualifier l’incident et identifier vos obligations légales immédiates.
- Alerter votre assureur cyber si vous disposez d’une police.
- Ne pas communiquer publiquement avant d’avoir défini une stratégie de communication maîtrisée.
Je suis disponible pour une intervention d’urgence sous 24 à 48 heures.
Mon entreprise est victime d'une fuite de données par un employé. Que puis-je faire ?
Plusieurs actions juridiques complémentaires sont envisageables :
- Enquête interne sous secret professionnel pour identifier les faits, les données concernées et les personnes impliquées.
- Mesures conservatoires : préservation des preuves numériques (e-mails, logs d’accès, téléchargements), dans le respect du RGPD et du droit à la vie privée du salarié.
- Procédure disciplinaire pouvant aller jusqu’au licenciement pour faute grave, sous réserve du respect de la procédure contradictoire.
- Dépôt de plainte pénale pour abus de confiance (article 314-1 du Code pénal), violation du secret des affaires (loi du 30 juillet 2018), ou accès frauduleux à un système informatique (article 323-1 du Code pénal).
- Notification à la CNIL si des données personnelles ont été compromises dans le cadre de la fuite.
Mon prestataire informatique a subi une cyberattaque qui a compromis mes données. Qui est responsable ?
La responsabilité dépend du contrat qui vous lie à votre prestataire et des obligations légales applicables. En tant que responsable de traitement au sens du RGPD, vous restez juridiquement responsable des données personnelles traitées par votre sous-traitant, même si la compromission est survenue chez lui. Votre sous-traitant doit vous notifier sans délai indu de toute violation (article 28(3)(f) RGPD).
Mon intervention consiste à analyser les clauses contractuelles (SLA, clauses de responsabilité, garanties), à évaluer la responsabilité civile du prestataire, à gérer les notifications réglementaires et, si nécessaire, à engager une action en responsabilité contractuelle ou délictuelle.
Puis-je mener une enquête interne sans en informer les salariés concernés ?
La question est délicate et dépend de la nature de l’enquête et des moyens d’investigation utilisés. En règle générale, le RGPD impose une obligation de transparence envers les personnes dont les données sont traitées. Cependant, cette obligation peut être temporairement suspendue lorsque l’information préalable risquerait de compromettre les objectifs de l’enquête (article 23 RGPD, article 14(5)(b)).
La jurisprudence de la Cour de cassation admet la collecte de preuves à l’insu du salarié sous certaines conditions strictes (proportionnalité, légitimité, nécessité). Je vous conseille sur la stratégie d’enquête permettant de concilier efficacité de l’investigation et recevabilité des preuves devant les juridictions.
Comment se déroule une première consultation en cas d'urgence cyber ?
En cas d’urgence, je suis joignable par téléphone au +33 6 98 57 35 67 ou par e-mail à mtfeyl@tfeyl-avocat.com. La première consultation permet de qualifier l’incident, d’identifier les obligations légales immédiates et de définir un plan d’action prioritaire. Une intervention sur site est possible si nécessaire.
Droit international
Puis-je transférer des données hors de l'Union européenne ?
Oui, mais sous conditions strictes. Le RGPD encadre les transferts de données vers des pays tiers. Vous devez utiliser un mécanisme de transfert approprié : décision d’adéquation de la Commission européenne, clauses contractuelles types (CCT), règles d’entreprise contraignantes (BCR), ou dérogations spécifiques. Je vous aide à sécuriser vos transferts internationaux de données.
Comment sécuriser mes contrats internationaux ?
Les contrats internationaux nécessitent une attention particulière : choix de la loi applicable, clause de résolution des litiges (arbitrage ou juridiction), conformité aux réglementations locales, gestion des différences culturelles et linguistiques. Ma maîtrise de plusieurs langues et ma connaissance du droit international me permettent de sécuriser vos relations contractuelles à l’étranger.
Travaillez-vous avec des pays arabophones ?
Je vous conseille sur les spécificités juridiques locales, notamment sur les questions de convergence entre le RGPD et les législations locales sur la protection des données.
Formations en droit du numérique
Cette section répond aux questions les plus fréquemment posées sur les formations proposées par le cabinet TFEYL. Chaque module peut être adapté à vos besoins spécifiques, en présentiel ou à distance.
Questions générales sur les formations
À qui s'adressent vos formations ?
Mes formations s’adressent à un large public : directions juridiques, équipes conformité, responsables informatiques, DPO, chefs de projet digital, dirigeants de startups et de PME, ainsi qu’à toute personne souhaitant développer ses compétences en droit du numérique. Chaque module est conçu pour être accessible, qu’il s’agisse d’une initiation ou d’un approfondissement.
Sous quelle forme se déroulent les formations ?
Les formations peuvent être organisées en présentiel dans vos locaux ou à mon cabinet à Paris (18 rue de la Pépinière, 75008), ou bien en distanciel par visioconférence. Les formats varient selon vos besoins : session d’une demi-journée, journée complète, ou parcours modulaire sur plusieurs semaines. Chaque intervention est précédée d’un échange pour cadrer précisément vos attentes.
Les formations sont-elles certifiantes ?
Les formations dispensées par le cabinet TFEYL sont des formations professionnelles sur mesure. Elles ne délivrent pas de certification officielle, mais donnent lieu à une attestation de formation. Pour les formations éligibles au financement par les OPCO ou le CPF, je vous accompagne dans les démarches administratives correspondantes.
Combien de participants peut accueillir une session ?
Les sessions sont conçues pour des groupes de 5 à 20 participants afin de garantir une interaction de qualité et une pédagogie active. Pour les très petites équipes ou les besoins individuels, des sessions en format coaching sont également disponibles.
Proposez-vous des formations sur mesure ?
Oui, c’est même le cœur de mon approche. Chaque formation est construite à partir d’un audit préalable de vos besoins, de votre secteur d’activité et de votre niveau de maturité juridique. Les cas pratiques utilisés lors des sessions sont tirés de situations réelles propres à votre domaine.
Questions par module de formation
Qu'est-ce que le module "Fondamentaux du droit informatique" ?
Ce module pose les bases juridiques indispensables à tout projet numérique : qualification des actifs numériques, régimes de responsabilité, protection des logiciels et bases de données, encadrement des relations prestataires-clients. Il est idéal pour les équipes techniques ou commerciales qui souhaitent comprendre les enjeux juridiques de leurs activités sans formation juridique préalable.
À quoi sert le module "Analyse des modèles contractuels" ?
Ce module vous permet de décrypter et de négocier les contrats informatiques courants : contrats de développement, contrats de maintenance, contrats SaaS, contrats d’infogérance. Vous apprendrez à identifier les clauses à risque (limitation de responsabilité, réversibilité, niveaux de service) et à défendre vos intérêts dans les négociations.
Pourquoi se former aux CGV/CGU ?
Les Conditions Générales de Vente et d’Utilisation constituent le socle contractuel de toute activité en ligne. Une rédaction inadaptée expose l’entreprise à des risques de nullité, de litiges consommateurs et de sanctions réglementaires. Ce module vous apprend à rédiger des CGV/CGU claires, conformes au droit de la consommation et aux exigences du RGPD.
En quoi consiste la formation "Protection des données personnelles (RGPD)" ?
Cette formation couvre l’ensemble du cycle de conformité RGPD : identification des traitements, rédaction du registre des activités de traitement, gestion des droits des personnes, sécurité des données, et procédure de notification en cas de violation. Elle est adaptée aussi bien aux équipes opérationnelles qu’aux DPO en prise de fonction. À noter que les sanctions RGPD peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, ce qui rend la maîtrise de ce cadre indispensable.
Que couvre la formation sur l'Intelligence Artificielle (IA Act) ?
L’IA Act, premier règlement européen dédié à l’intelligence artificielle, est entré en vigueur en 2024. Cette formation vous aide à comprendre la classification des systèmes d’IA par niveau de risque (inacceptable, élevé, limité, minimal), à identifier vos obligations selon votre rôle (fournisseur, déployeur, utilisateur) et à anticiper les exigences de conformité à venir. Elle intègre également l’articulation avec le RGPD pour une approche globale.
Qu'est-ce que la formation "Cybersécurité (NIS 2)" apporte concrètement ?
La directive NIS 2, transposée en droit français, impose à un large éventail d’entités (entreprises essentielles et importantes dans 18 secteurs critiques) des obligations renforcées en matière de gouvernance de la cybersécurité, de gestion des risques et de notification des incidents. Cette formation vous permet de comprendre si votre organisation est concernée, quelles mesures mettre en place et comment structurer votre réponse aux incidents.
Pourquoi se former à l'accessibilité numérique (RGAA) ?
Le Référentiel Général d’Amélioration de l’Accessibilité (RGAA) impose aux organismes publics et à certaines entreprises privées de rendre leurs services numériques accessibles aux personnes en situation de handicap. Au-delà de l’obligation légale, l’accessibilité numérique représente un enjeu d’inclusion et d’image. Ce module vous présente les obligations, les critères techniques et les bonnes pratiques à mettre en œuvre.
En quoi consiste la formation sur la preuve électronique ?
Dans un contexte de contentieux ou d’enquête interne, la valeur probatoire des éléments numériques (emails, logs, captures d’écran, métadonnées) est soumise à des conditions strictes. Ce module vous apprend à identifier, collecter et conserver les preuves électroniques dans le respect des règles de droit, afin qu’elles soient recevables devant les juridictions françaises et internationales.
Financement et organisation
Comment financer une formation ?
Selon votre statut, plusieurs dispositifs peuvent être mobilisés : financement par votre OPCO (Opérateur de Compétences), utilisation du Compte Personnel de Formation (CPF), plan de développement des compétences de l’entreprise, ou financement direct. Je vous accompagne dans l’identification du dispositif le plus adapté à votre situation.
Quel est le délai pour organiser une session de formation ?
En règle générale, une session peut être organisée dans un délai de deux à quatre semaines à compter de la validation du programme. Pour les formations urgentes (par exemple, en amont d’un audit de conformité), je m’efforce de m’adapter à vos contraintes de calendrier.
Comment obtenir un devis ?
Vous pouvez me contacter directement par téléphone au +33 6 98 57 35 67 ou par email à mtfeyl@tfeyl-avocat.com. Je vous adresse un devis personnalisé sous 48 heures, tenant compte du nombre de participants, du format souhaité et des modules sélectionnés.

