La situation
Un cabinet de 45 personnes n'a pas de service informatique. Un fournisseur de services gérés s'occupe des portables, de Microsoft 365, des sauvegardes et du pare-feu, selon un contrat mensuel. L'équipe d'approvisionnement d'un client envoie un questionnaire demandant comment le cabinet encadre l'utilisation de l'IA générative. L'associé directeur le transmet au fournisseur, qui répond qu'il peut bloquer des sites Web, mais que décider ce que les avocats peuvent faire avec l'information des clients relève du cabinet.
Les deux réponses sont raisonnables, et c'est précisément là que se trouve l'écart. Le fournisseur a l'accès technique, mais pas les obligations professionnelles. Le cabinet a les obligations, mais personne dont l'IA est le travail. Pendant ce temps, avocats, techniciens juridiques et adjoints utilisent déjà des outils d'IA, certains avec des comptes du cabinet, d'autres avec des comptes personnels.
Ce que disent réellement les règles
En Ontario, les obligations applicables sont les obligations générales du Code de déontologie du Barreau, et le Barreau a publié des indications sur leur application à l'IA générative. Les autres provinces ont des règles semblables en matière de compétence et de confidentialité; confirmez les détails auprès de votre propre ordre professionnel.
Compétence technologique. Le commentaire de la règle 3.1-2 indique qu'un avocat devrait comprendre et savoir utiliser la technologie pertinente pour sa pratique, y compris ses avantages et ses risques, en gardant à l'esprit l'obligation de protéger l'information confidentielle. Le commentaire est une indication d'interprétation rattachée à la règle, et non une règle distincte, mais il fixe les attentes. L'article sur la compétence technologique examine ce que cela signifie pour ChatGPT.
Confidentialité. La règle 3.3-1 exige de l'avocat qu'il garde strictement confidentielle l'information du client, sauf exception. La note de pratique du Barreau, Generative AI: Your professional obligations, suggère d'examiner les conditions d'utilisation d'un outil, de ne pas entrer d'information confidentielle ou identifiante de clients dans des outils sans mesures de protection adéquates, et de caviarder lorsque c'est possible.
Supervision. La règle 6.1-1 rend l'avocat responsable de sa pratique et de la supervision directe des non-juristes. La même note de pratique suggère de donner à tous les employés des lignes directrices claires sur l'usage permis de l'IA générative.
Politique. La liste de vérification du Barreau pour bâtir une politique suggère de désigner une personne ayant les connaissances et l'autorité voulues pour superviser la politique, de préciser quels outils sont permis et avec quels paramètres, et d'envisager de n'autoriser que les comptes créés avec les identifiants du cabinet. Aucune de ces indications ne confie ce travail à un fournisseur informatique.
Pourquoi les politiques et les interdictions ne suffisent pas
Un petit cabinet commence habituellement par diffuser une note de service. C'est nécessaire, mais le rapport Cost of a Data Breach 2025 d'IBM a établi que 63 % des organisations n'ont aucune politique de gouvernance de l'IA. Même lorsqu'il en existe une, une note de service n'atteint pas le moment où quelqu'un colle un document dans un robot conversationnel à 22 h. Demander au fournisseur de bloquer les sites d'IA échoue aussi en général : le personnel se tourne vers son téléphone et son portable personnel, et le cabinet perd le peu de visibilité qu'il avait. L'article sur les politiques d'IA qui stagnent décrit ce phénomène.
L'autre piège consiste à traiter l'IA comme un problème purement technique. Un fournisseur peut configurer un navigateur, mais il ne peut pas décider si un projet de mémoire peut aller dans un outil donné, et ce n'est pas à lui de lire des renseignements sur les dossiers des clients.
À quoi ressemble un contrôle pratique
- Attribuer la responsabilité. L'associé directeur est responsable de l'encadrement de l'IA et en rend compte aux associés. Un responsable des opérations ou un directeur de bureau le gère au quotidien et répond aux questions, comme le suggère la liste de vérification du Barreau.
- Rédiger une politique courte. Une ou deux pages : l'outil approuvé, l'information qui ne doit aller dans aucun autre outil (noms et identifiants de clients, communications privilégiées, renseignements financiers et personnels), la possibilité ou non d'utiliser des comptes personnels, et la personne à appeler après une erreur.
- Approuver un seul outil. Choisir un outil d'IA d'entreprise, examiner ses conditions sur la conservation et l'entraînement, configurer ses paramètres et créer des comptes du cabinet. Les gens utilisent ce qui est facile : rendez l'option approuvée facile.
- Poser des questions précises au fournisseur. Quels navigateurs et profils sont gérés ? Les extensions peuvent-elles être installées de force pour que les utilisateurs ne puissent pas les retirer ? Qu'est-ce que les politiques ne couvrent pas, par exemple les fenêtres de navigation privée, les navigateurs non gérés et les appareils personnels ? Comment le fournisseur rendra-t-il compte chaque mois de la couverture du déploiement ?
- Déployer des contrôles au niveau du navigateur au moyen de la gestion existante. La plupart des fournisseurs gèrent déjà Chrome et Edge au moyen d'Intune, de la stratégie de groupe ou de la console d'administration Google. Des stratégies de navigateur comme ExtensionInstallForcelist de Microsoft permettent à un administrateur d'installer une extension en mode silencieux sans que les utilisateurs puissent la désactiver. La part du fournisseur devient ainsi une tâche de configuration, et non un nouveau projet.
- Examiner un rapport mensuel. Le responsable des opérations examine les événements signalés et la couverture du déploiement, et soumet les tendances, pas les personnes, à l'associé directeur. Consignez les décisions pour que le cabinet puisse répondre au prochain questionnaire d'un client.
- Maintenir une procédure d'incident. Si de l'information client parvient à un outil non approuvé, l'avocat responsable doit le savoir le jour même. Le guide des 48 heures présente les étapes.
Sanitized Ai est une extension de navigateur pour Chrome, Edge et Firefox qui s'inscrit dans ce modèle. Le fournisseur la déploie au moyen de la gestion des navigateurs qu'il assure déjà. Lorsqu'une personne s'apprête à soumettre à un outil d'IA des noms de clients, des renseignements personnels, des données financières ou d'autres contenus sensibles, l'extension les caviarde ou les bloque avant la soumission et explique en langage clair ce qui a été signalé et pourquoi : c'est la formation promise par la politique, offerte au moment où elle compte.
Le responsable des opérations et l'associé directeur voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, quand), jamais le contenu des requêtes. Le cabinet dispose ainsi de registres prêts pour l'audit, qui attestent de mesures de protection raisonnables auprès des clients et des assureurs, sans que personne ne lise ce que les avocats ont tapé. Voyez comment cela s'inscrit dans les obligations d'un cabinet sur la page consacrée aux cabinets d'avocats.