Avocats, cabinets et directions juridiques au Québec

Un avocat québécois peut-il utiliser ChatGPT? Le Barreau du Québec, le secret professionnel et l'IA générative

Sources vérifiées le Sanitized Ai Team

La réponse courte

Oui : le Barreau du Québec encourage une utilisation encadrée de l'IA générative, mais le secret professionnel ne laisse aucune marge d'approximation. Selon son guide pratique, le simple fait d'entrer des renseignements protégés par le secret professionnel dans un système ouvert, comme un outil d'IA grand public, constitue une violation, même sans reproduction ni divulgation effective. Concrètement, il faut anonymiser, limiter les données au strict nécessaire, renoncer à l'outil lorsque l'anonymisation est impossible, et superviser l'usage qu'en fait toute l'équipe.

La situation

Dans un cabinet montréalais de 30 avocats, une avocate doit envoyer une mise en demeure avant la fin de la journée. Elle colle son projet dans ChatGPT pour en resserrer le style. Le texte contient le nom de la cliente, celui de la partie adverse, le montant réclamé et les faits reprochés. Au même moment, une technicienne juridique fait traduire en anglais une convention d'actionnaires pour un client ontarien. Personne n'a l'impression de communiquer quoi que ce soit.

L'associé directeur, qui vient de s'inscrire à la nouvelle formation obligatoire du Barreau sur l'IA générative, se pose la question que tout le cabinet devrait se poser : que permettent réellement le Barreau et le secret professionnel, et comment le prouver si un client le demande?

Ce que disent réellement les règles

Le guide pratique et la formation obligatoire

Le 25 octobre 2024, le Barreau du Québec a publié L'intelligence artificielle générative : Guide pratique pour une utilisation responsable, depuis réédité. Le Barreau y encourage l'usage de l'IA générative, mais recommande de ne l'utiliser que si l'on peut en gérer efficacement les risques. Une foire aux questions et une boîte à outils le complètent. Depuis le 1er avril 2026, une formation obligatoire de deux heures doit être suivie par tous les membres avant le 1er avril 2027.

Le guide et la FAQ sont des lignes directrices. Les obligations contraignantes se trouvent dans la loi et le Code de déontologie, que le guide rattache à chaque bonne pratique.

Le secret professionnel et la confidentialité

L'article 9 de la Charte des droits et libertés de la personne garantit à chacun le droit au respect du secret professionnel, et l'article 60.4 du Code des professions oblige tout professionnel à le respecter. Le Code de déontologie des avocats précise, à l'article 60, que l'avocat assure la confidentialité de tous les renseignements relatifs aux affaires de son client et, à l'article 61, qu'il prend les moyens raisonnables pour que toute personne qui coopère avec lui, ainsi que son cabinet, protège ces renseignements.

Le guide adopte une position nette. Il affirme que le simple fait d'entrer des renseignements protégés par le secret professionnel dans un système ouvert, c'est-à-dire accessible au public et dont les données ne sont pas conservées à l'interne, constitue une violation, même sans reproduction ou divulgation effective. Il recommande d'anonymiser avant toute saisie, en évitant aussi les détails indirects comme les titres de postes ou les lieux précis, de limiter les données au strict nécessaire et, si l'anonymisation est impossible, de ne pas utiliser l'outil.

La compétence et la supervision

L'article 21 du Code de déontologie inclut, depuis 2020, les connaissances et habiletés relatives aux technologies de l'information utilisées par l'avocat. Le guide en conclut qu'il faut comprendre chaque outil, ses limites et ses conditions avant de s'en servir. L'article 35 rend l'avocat responsable du mandat et l'oblige à superviser adéquatement le travail de toute personne qui collabore à son exécution, et l'article 5 l'oblige à prendre les moyens raisonnables pour que ses collaborateurs respectent les règles. Selon la FAQ, cette supervision s'étend à l'usage des outils d'IA par l'avocat et par son équipe.

La Loi 25

Le cabinet est aussi une entreprise au sens de la loi sur le secteur privé. L'article 10 exige des mesures de sécurité raisonnables, et l'article 17 impose une évaluation des facteurs relatifs à la vie privée avant de communiquer un renseignement personnel à l'extérieur du Québec, suivie d'une entente écrite. Une requête contenant le nom d'un client, envoyée à un outil exploité hors du Québec, entre dans ce cadre. Notre article sur la Loi 25 et les requêtes d'IA et notre page sur la Loi 25 (Québec) détaillent ce régime.

Les tribunaux

Le 24 octobre 2023, la Cour supérieure a publié un avis à la communauté juridique et au public sur l'intégrité des observations présentées aux tribunaux lorsque des grands modèles de langage sont utilisés, appelant à la prudence et à un contrôle humain rigoureux des sources citées. La Cour du Québec et la Cour d'appel ont aussi publié des avis sur l'utilisation de l'IA.

Pourquoi les politiques et les interdictions ne suffisent pas

Une politique qui dit « anonymisez avant de saisir » repose sur une hypothèse fragile : que chaque personne repère, sous pression, chaque identifiant direct et indirect d'un texte de trois pages. Le guide lui-même rappelle qu'un titre de poste ou un lieu peut suffire à identifier quelqu'un.

Interdire l'outil ne règle pas davantage le problème. L'usage se déplace vers les téléphones et les comptes personnels, hors de toute supervision. Selon LayerX (2025), 71 % des connexions à l'IA générative passent par des comptes personnels plutôt que par des comptes d'entreprise. Et selon la lecture du Barreau, la violation est consommée au moment de la saisie : il n'y a rien à corriger après coup. Une fois soumis, le contenu ne peut pas être rappelé et devient assujetti aux conditions du fournisseur, qui peuvent permettre la conservation, le traitement par des sous-traitants et, parfois, l'entraînement des modèles.

À quoi ressemble un contrôle pratique

Le guide du Barreau propose lui-même la plupart des éléments d'un programme :

  1. Adopter une politique interne sur l'IA générative. Outils autorisés, comptes du cabinet obligatoires, données qui ne doivent jamais être saisies : noms et identifiants de clients, faits du dossier, conditions de transactions, renseignements personnels.
  2. Évaluer chaque outil. Lire les conditions d'utilisation, vérifier la conservation et la réutilisation des données, et réaliser l'évaluation prévue à l'article 17 lorsque des renseignements personnels peuvent être communiqués hors du Québec.
  3. Anonymiser et minimiser, ou s'abstenir. Si l'anonymisation est impossible, l'outil public n'est pas une option.
  4. Encadrer la communication avec les clients. Expliquer l'usage de l'IA, ses avantages et ses risques, et consigner le consentement éclairé lorsque la situation le justifie.
  5. Former toute l'équipe. La formation obligatoire vise les avocats; les techniciennes juridiques, adjoints et stagiaires ont aussi besoin de repères concrets.
  6. Prévoir un plan de réponse aux incidents. Le guide et la FAQ recommandent de réagir vite, d'informer les clients et de tout documenter; évaluez aussi vos obligations en vertu de la Loi 25 avec votre responsable de la protection des renseignements personnels.
  7. Vérifier les sources séparément. Les références citées devant un tribunal se vérifient dans des sources fiables, par un avocat.

Pour la suite à donner quand un dossier a déjà été collé dans un outil public, consultez notre guide sur les 48 heures qui suivent.

Sanitized Ai est une extension de navigateur qui agit aux étapes 1, 3 et 5, au moment exact où le risque se concrétise. Lorsqu'une personne colle ou téléverse dans un assistant d'IA des noms et identifiants de clients, des renseignements personnels ou des conditions de transactions, l'extension détecte ces données et les caviarde ou bloque l'envoi avant la soumission. Elle explique ensuite à la personne, en langage clair, ce qui a été signalé et pourquoi. La couverture s'étend aux principaux assistants d'IA et continue de s'élargir.

Les administrateurs disposent d'un tableau de bord des événements signalés (quel outil, quel type de données, quelle règle, quand) qui n'affiche jamais le contenu des requêtes. Ce registre, prêt pour l'audit, peut contribuer à démontrer les moyens raisonnables qu'exige l'article 61, sans que personne au cabinet ne lise de contenu protégé par le secret professionnel. L'extension ne vérifie ni les citations ni l'exactitude juridique. Validez votre démarche auprès du Barreau ou de votre conseiller juridique, et voyez comment elle s'intègre au travail d'un cabinet sur notre page consacrée aux cabinets d'avocats.

Questions fréquentes

Le Barreau du Québec interdit-il ChatGPT?

Non. Le Barreau encourage l'utilisation de l'IA générative lorsqu'elle améliore le travail des avocats, mais son guide la déconseille si l'on n'est pas en mesure d'en gérer efficacement les risques.

La formation sur l'IA générative est-elle obligatoire?

Oui. Depuis le 1er avril 2026, tous les membres du Barreau doivent suivre la formation en ligne de deux heures intitulée Encadrer l'IA générative dans la pratique du droit : repères déontologiques et professionnels, avant le 1er avril 2027. Elle compte dans les trois heures obligatoires en éthique et déontologie ou en pratique professionnelle.

Dois-je obtenir le consentement de mon client avant d'utiliser l'IA générative?

Le guide du Barreau recommande, comme bonne pratique, d'obtenir un consentement éclairé formalisé par écrit lorsque l'IA est utilisée dans le dossier d'un client. La foire aux questions précise que la divulgation n'est pas toujours nécessaire et que chaque situation s'évalue selon ses particularités. Le consentement ne remplace pas l'anonymisation : si celle-ci est impossible, le guide recommande de ne pas utiliser l'outil.

La Loi 25 s'applique-t-elle aux requêtes envoyées à un outil d'IA?

Lorsqu'une requête contient des renseignements personnels, la soumettre à un fournisseur externe est une communication de ces renseignements. Si elle se fait à l'extérieur du Québec, l'article 17 de la loi sur le secteur privé exige au préalable une évaluation des facteurs relatifs à la vie privée et une entente écrite. Validez l'analyse avec votre responsable de la protection des renseignements personnels.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin