Caja fuerte de clientes soberana. En tu WordPress. Instalado en 3 minutos.

Noticias

Artículo 66-5 y caja fuerte digital: lo que todo bufete de abogados debe saber antes de su próxima auditoría de la Orden

Por Dragan Stamenkovic Actualizado el 6 min de lecture
Article 66-5 et coffre numérique : ce que tout cabinet d'avocat doit savoir avant son prochain audit Ordre

En resumen: el Conseil National des Barreaux actualizó en 2026 su recomendación sobre la digitalización de expedientes de clientes. El artículo 66-5 de la ley de 1971 sigue siendo la base, pero se le añaden siete obligaciones prácticas, y varias de ellas son auditadas durante la revisión del Colegio de Abogados. A continuación, le detallamos cuáles son y cómo un coffre-fort (caja fuerte digital) instalado en su propio servidor responde a ellas sin bloquear su despacho con un proveedor extranjero.

Usted espera su auditoría del Colegio de Abogados dentro de seis meses. Sabe que deberá explicar cómo protege el secreto profesional en los documentos que sus clientes le envían, ya sea por correo electrónico, WhatsApp o en la unidad compartida que finalmente decidió habilitar el año pasado. La idea le inquieta. Y tiene razón: el criterio del auditor ya no es el mismo que en 2019.

Desde la última actualización de la recomendación del CNB sobre la digitalización, los auditores disponen de una lista clara de puntos a verificar. La mayoría derivan directamente del artículo 66-5 de la ley del 31 de diciembre de 1971, que establece el secreto como absoluto, general e ilimitado en el tiempo. El resto proviene del RGPD, del RIN y de la jurisprudencia acumulada sobre filtraciones desde 2020. Hagamos un repaso.

Play Pause
Play Pause
/
Unmute Mute
Settings Playback Accessibility
Announcements
Keyboard Animations
Enter Fullscreen Exit Fullscreen
ClientVault ES

Lo que dice exactamente el artículo 66-5

El artículo 66-5 protege «todas las comunicaciones intercambiadas entre el cliente y su abogado, y entre el abogado y sus colegas», con la excepción de aquellas que lleven la mención «oficial». El texto extiende esta protección a «las notas de las entrevistas y, de manera más general, a todos los documentos del expediente». El término documento es amplio a propósito: abarca el PDF que le envió su cliente, el escaneo que usted realizó en el despacho, la nota que tomó tras la entrevista y la hoja de cálculo de cronología que construyó para preparar los argumentos finales.

La consecuencia es clara: en cuanto uno de estos objetos sale de su perímetro controlado —su bandeja de entrada de Gmail, un Drive compartido con su pasante, una transferencia de WeTransfer—, el secreto ya no está formalmente protegido. El Tribunal de Casación lo ha recordado en varias ocasiones: la materialización digital no elimina la obligación, sino que la traslada a quien elige la herramienta.

sudespacho.com/clientes/regul
Caso DUPONT vs SCI Beaulieu · Alegato
Etapa 4/7 · Documentos · 71% oponible
Documentos validados
12
+3 esta semana
Etapas oponibles
5 / 7
71% oponible
Auditoría con sello horario
milisegundo
PDF
Conclusiones defensor.pdf · 3,2 MB
hace 1 h
VALIDADO
PDF
Mandato ad litem firmado.pdf · 412 KB
hace 6 h
VALIDADO
DOC
Auditoría sello horario alegato.docx · 244 KB
pendiente
PENDIENTE

Las 7 obligaciones prácticas que evalúa el auditor

1. La trazabilidad de los accesos

El auditor quiere poder reconstruir quién, dentro del despacho, ha accedido a un expediente determinado, en qué fecha y desde qué equipo. Un Drive compartido que solo registra la apertura de un archivo no es suficiente. Es necesario un registro de auditoría cuya integridad pueda demostrar; es decir, que nadie pueda modificarlo a posteriori, ni siquiera usted.

2. La separación por expediente

El compartimentado es una exigencia explícita. Los documentos de un expediente no deben estar accesibles para un colaborador que no esté trabajando en él. En un Drive estructurado por carpetas, todo el mundo ve todo por defecto. En una caja fuerte digital que aplica el principio de menor privilegio, el acceso es explícito, expediente por expediente.

3. El sellado de tiempo oponible de la recepción

Cuando un cliente deposita un documento, usted debe poder demostrar en qué fecha fue recibido, no enviado. La marca de tiempo de un correo en Gmail puede ser impugnada, ya que depende del servidor de mensajería. Un documento depositado en una caja fuerte que le pertenece y que registra la fecha de recepción en su registro inmutable posee un valor probatorio mucho mayor.

4. El almacenamiento cifrado en reposo

No solo el cifrado en tránsito (TLS), sino el cifrado cuando el archivo reside en el disco. La mayoría de los servicios de almacenamiento en la nube para el público general no cifran por cliente. Un entorno de seguridad profesional debe cifrar al menos por carpeta, idealmente con una clave bajo su control exclusivo.

5. La prueba de purga al finalizar el expediente

El RGPD impone un periodo de conservación limitado. Al cerrar un expediente, usted debe poder demostrar que los documentos fueron eliminados —o archivados de una forma que respete la finalidad original. Una solución en la nube que conserva todo indefinidamente no cumple con la normativa.

6. La resistencia a la requisición extranjera

Si sus archivos residen en una plataforma estadounidense —como TaxDome, HoneyBook, SuiteDash o Notion—, son accesibles mediante una solicitud bajo el Cloud Act, sin que usted sea informado. El secreto profesional francés no prevalece sobre una requisición estadounidense. Para un despacho penalista o de asuntos sensibles, esto es inaceptable.

7. La portabilidad real de los datos

El RGPD otorga al cliente el derecho a la portabilidad. El abogado debe poder, previa solicitud, restituir los documentos de un expediente en un formato legible. Muchos servicios SaaS hacen que esta operación sea tan lenta o deficiente que resulta disuasoria. Un entorno de seguridad instalado en su propia infraestructura exporta un archivo ZIP en segundos.

Article 66-5 et coffre numérique : ce que tout cabinet d'avocat doit savoir avant son prochain audit Ordre

Por qué un entorno de seguridad instalado en su propia infraestructura cumple los siete requisitos de una sola vez

La lógica es sencilla. Cuando la caja fuerte funciona en su WordPress, alojado en OVH, Scaleway o Infomaniak, usted tiene el control del código, del servidor y de la jurisdicción. La trazabilidad, la separación, el sellado de tiempo y el cifrado se convierten en parámetros que usted controla. La resistencia a la requisición extranjera es mecánica: ningún proveedor externo tiene acceso.

Es exactamente la promesa de Client Vault Pro: un plugin de WordPress que usted instala, del cual sigue siendo propietario, que cubre las siete obligaciones de la auditoría sin que tenga que lidiar con un proveedor SaaS extranjero. Usted mantiene el control, sus clientes permanecen protegidos.

Lo que puede hacer desde este mes

No necesita esperar a la auditoría para avanzar. Tres acciones, en este orden. Uno: realice un inventario honesto. Enumere dónde residen hoy los documentos de sus diez últimos expedientes. Probablemente se sorprenderá. Dos: identifique su punto crítico más expuesto, generalmente el documento recibido por WhatsApp o por correo electrónico no cifrado. Tres: elija un canal soberano para el próximo expediente que abra. No todos, solo el siguiente. Notará la diferencia en la trazabilidad desde la primera semana.

El día de la auditoría, usted querrá poder responder sin vacilar a las siete preguntas. La mejor forma de prepararse es no esperar hasta el último día.

Has leído, ahora pruébalo

Todos los métodos de este blog, ya integrados en Client Vault.

Demo en línea, sin cita previa, sin presión comercial. Explora Solo y Pro a tu ritmo. Compra firme tras confirmar el pedido.