La situation
Dans un cabinet montréalais de 30 avocats, une avocate doit envoyer une mise en demeure avant la fin de la journée. Elle colle son projet dans ChatGPT pour en resserrer le style. Le texte contient le nom de la cliente, celui de la partie adverse, le montant réclamé et les faits reprochés. Au même moment, une technicienne juridique fait traduire en anglais une convention d'actionnaires pour un client ontarien. Personne n'a l'impression de communiquer quoi que ce soit.
L'associé directeur, qui vient de s'inscrire à la nouvelle formation obligatoire du Barreau sur l'IA générative, se pose la question que tout le cabinet devrait se poser : que permettent réellement le Barreau et le secret professionnel, et comment le prouver si un client le demande?
Ce que disent réellement les règles
Le guide pratique et la formation obligatoire
Le 25 octobre 2024, le Barreau du Québec a publié L'intelligence artificielle générative : Guide pratique pour une utilisation responsable, depuis réédité. Le Barreau y encourage l'usage de l'IA générative, mais recommande de ne l'utiliser que si l'on peut en gérer efficacement les risques. Une foire aux questions et une boîte à outils le complètent. Depuis le 1er avril 2026, une formation obligatoire de deux heures doit être suivie par tous les membres avant le 1er avril 2027.
Le guide et la FAQ sont des lignes directrices. Les obligations contraignantes se trouvent dans la loi et le Code de déontologie, que le guide rattache à chaque bonne pratique.
Le secret professionnel et la confidentialité
L'article 9 de la Charte des droits et libertés de la personne garantit à chacun le droit au respect du secret professionnel, et l'article 60.4 du Code des professions oblige tout professionnel à le respecter. Le Code de déontologie des avocats précise, à l'article 60, que l'avocat assure la confidentialité de tous les renseignements relatifs aux affaires de son client et, à l'article 61, qu'il prend les moyens raisonnables pour que toute personne qui coopère avec lui, ainsi que son cabinet, protège ces renseignements.
Le guide adopte une position nette. Il affirme que le simple fait d'entrer des renseignements protégés par le secret professionnel dans un système ouvert, c'est-à-dire accessible au public et dont les données ne sont pas conservées à l'interne, constitue une violation, même sans reproduction ou divulgation effective. Il recommande d'anonymiser avant toute saisie, en évitant aussi les détails indirects comme les titres de postes ou les lieux précis, de limiter les données au strict nécessaire et, si l'anonymisation est impossible, de ne pas utiliser l'outil.
La compétence et la supervision
L'article 21 du Code de déontologie inclut, depuis 2020, les connaissances et habiletés relatives aux technologies de l'information utilisées par l'avocat. Le guide en conclut qu'il faut comprendre chaque outil, ses limites et ses conditions avant de s'en servir. L'article 35 rend l'avocat responsable du mandat et l'oblige à superviser adéquatement le travail de toute personne qui collabore à son exécution, et l'article 5 l'oblige à prendre les moyens raisonnables pour que ses collaborateurs respectent les règles. Selon la FAQ, cette supervision s'étend à l'usage des outils d'IA par l'avocat et par son équipe.
La Loi 25
Le cabinet est aussi une entreprise au sens de la loi sur le secteur privé. L'article 10 exige des mesures de sécurité raisonnables, et l'article 17 impose une évaluation des facteurs relatifs à la vie privée avant de communiquer un renseignement personnel à l'extérieur du Québec, suivie d'une entente écrite. Une requête contenant le nom d'un client, envoyée à un outil exploité hors du Québec, entre dans ce cadre. Notre article sur la Loi 25 et les requêtes d'IA et notre page sur la Loi 25 (Québec) détaillent ce régime.
Les tribunaux
Le 24 octobre 2023, la Cour supérieure a publié un avis à la communauté juridique et au public sur l'intégrité des observations présentées aux tribunaux lorsque des grands modèles de langage sont utilisés, appelant à la prudence et à un contrôle humain rigoureux des sources citées. La Cour du Québec et la Cour d'appel ont aussi publié des avis sur l'utilisation de l'IA.
Pourquoi les politiques et les interdictions ne suffisent pas
Une politique qui dit « anonymisez avant de saisir » repose sur une hypothèse fragile : que chaque personne repère, sous pression, chaque identifiant direct et indirect d'un texte de trois pages. Le guide lui-même rappelle qu'un titre de poste ou un lieu peut suffire à identifier quelqu'un.
Interdire l'outil ne règle pas davantage le problème. L'usage se déplace vers les téléphones et les comptes personnels, hors de toute supervision. Selon LayerX (2025), 71 % des connexions à l'IA générative passent par des comptes personnels plutôt que par des comptes d'entreprise. Et selon la lecture du Barreau, la violation est consommée au moment de la saisie : il n'y a rien à corriger après coup. Une fois soumis, le contenu ne peut pas être rappelé et devient assujetti aux conditions du fournisseur, qui peuvent permettre la conservation, le traitement par des sous-traitants et, parfois, l'entraînement des modèles.
À quoi ressemble un contrôle pratique
Le guide du Barreau propose lui-même la plupart des éléments d'un programme :
- Adopter une politique interne sur l'IA générative. Outils autorisés, comptes du cabinet obligatoires, données qui ne doivent jamais être saisies : noms et identifiants de clients, faits du dossier, conditions de transactions, renseignements personnels.
- Évaluer chaque outil. Lire les conditions d'utilisation, vérifier la conservation et la réutilisation des données, et réaliser l'évaluation prévue à l'article 17 lorsque des renseignements personnels peuvent être communiqués hors du Québec.
- Anonymiser et minimiser, ou s'abstenir. Si l'anonymisation est impossible, l'outil public n'est pas une option.
- Encadrer la communication avec les clients. Expliquer l'usage de l'IA, ses avantages et ses risques, et consigner le consentement éclairé lorsque la situation le justifie.
- Former toute l'équipe. La formation obligatoire vise les avocats; les techniciennes juridiques, adjoints et stagiaires ont aussi besoin de repères concrets.
- Prévoir un plan de réponse aux incidents. Le guide et la FAQ recommandent de réagir vite, d'informer les clients et de tout documenter; évaluez aussi vos obligations en vertu de la Loi 25 avec votre responsable de la protection des renseignements personnels.
- Vérifier les sources séparément. Les références citées devant un tribunal se vérifient dans des sources fiables, par un avocat.
Pour la suite à donner quand un dossier a déjà été collé dans un outil public, consultez notre guide sur les 48 heures qui suivent.
Sanitized Ai est une extension de navigateur qui agit aux étapes 1, 3 et 5, au moment exact où le risque se concrétise. Lorsqu'une personne colle ou téléverse dans un assistant d'IA des noms et identifiants de clients, des renseignements personnels ou des conditions de transactions, l'extension détecte ces données et les caviarde ou bloque l'envoi avant la soumission. Elle explique ensuite à la personne, en langage clair, ce qui a été signalé et pourquoi. La couverture s'étend aux principaux assistants d'IA et continue de s'élargir.
Les administrateurs disposent d'un tableau de bord des événements signalés (quel outil, quel type de données, quelle règle, quand) qui n'affiche jamais le contenu des requêtes. Ce registre, prêt pour l'audit, peut contribuer à démontrer les moyens raisonnables qu'exige l'article 61, sans que personne au cabinet ne lise de contenu protégé par le secret professionnel. L'extension ne vérifie ni les citations ni l'exactitude juridique. Validez votre démarche auprès du Barreau ou de votre conseiller juridique, et voyez comment elle s'intègre au travail d'un cabinet sur notre page consacrée aux cabinets d'avocats.