Boutiques de F&A, cabinets de droit des affaires et conseillers en transactions

Boutiques de F&A : l'équipe peut-elle soumettre les documents de la salle de données et ses résumés de vérification diligente à l'IA ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Seulement dans un outil que le cabinet a vérifié, et seulement si l'entente de confidentialité, le client et la loi le permettent. Les documents d'évaluation sont habituellement communiqués en vertu d'une entente qui limite qui peut les recevoir et à quelles fins, les renseignements personnels de la salle de données sont souvent communiqués en vertu d'une exception liée à la transaction, et une opération visant une société ouverte peut porter sur des faits importants non divulgués. Coller ces documents dans un compte d'IA personnel peut sortir de ces trois cadres.

La situation

Un mandat côté acheteur doit être signé dans deux semaines. La salle de données virtuelle contient 300 contrats clients, un registre du personnel avec les noms et les salaires, et des prévisions de la direction. On demande à un avocat junior un résumé des clauses de changement de contrôle pour le lendemain matin. Il télécharge un lot de contrats, ouvre ChatGPT dans un compte personnel et les téléverse avec sa demande. Le résumé est bon. Mais les contrats, les prévisions citées dans le courriel d'accompagnement et l'onglet du registre du personnel qu'il a oublié de retirer se trouvent maintenant chez un tiers qui n'est pas partie à l'entente de confidentialité.

Pour l'avocat, rien de tout cela ne paraît imprudent. Cela ressemble à une vérification diligente plus rapide. Pour le cabinet, trois questions distinctes se posent : le contrat, le droit des valeurs mobilières et la protection des renseignements personnels.

Ce que disent réellement les règles

L'entente de confidentialité

Chaque entente est différente, et la réponse commence donc par celle que votre client a signée. Sur le plan structurel, bien des ententes de confidentialité font trois choses qui comptent ici :

  • Elles limitent qui peut recevoir les documents d'évaluation, habituellement à des catégories de représentants comme les administrateurs, dirigeants, employés et conseillers professionnels, le destinataire répondant de leur conformité.
  • Elles limitent l'usage à l'évaluation ou à la négociation de la transaction.
  • Elles exigent la restitution ou la destruction des documents si l'opération n'a pas lieu, souvent avec une attestation.

Un fournisseur d'IA générative figure rarement parmi les représentants. Ses conditions peuvent permettre la conservation, la sous-traitance et, dans certains comptes grand public, l'entraînement des modèles, ce qui cadre mal avec une restriction d'usage et un engagement de destruction. Certaines ententes récentes traitent expressément des outils d'IA. Si la vôtre est muette, voyez-y une question à soulever, pas une permission.

Le droit des valeurs mobilières, lorsque la cible est une société ouverte

En Ontario, l'article 76 de la Loi sur les valeurs mobilières interdit à une personne ayant des rapports particuliers avec un émetteur d'informer quiconque d'un fait important ou d'un changement important non divulgué, sauf dans le cours nécessaire des affaires. Le paragraphe 76(3) applique une règle semblable à la personne qui envisage une offre publique d'achat ou une fusion, et la définition des rapports particuliers au paragraphe 76(5) vise les conseillers qui exercent une activité professionnelle pour ces parties.

L'Instruction générale 51-201 qualifie le cours nécessaire des affaires de question mixte de droit et de fait, et cite les conseillers juridiques, les conseillers financiers et les parties aux négociations parmi les destinataires généralement visés. Elle précise aussi qu'une entente de confidentialité ne crée pas d'exception distincte. Nous ne connaissons aucune indication des autorités de réglementation sur la question de savoir si soumettre de l'information non divulguée à un service d'IA revient à en informer une autre personne. Cette incertitude justifie de tenir cette information à l'écart des outils non vérifiés et de consulter un avocat en valeurs mobilières avant de se fier à un outil.

La protection des renseignements personnels

Les salles de données contiennent souvent des renseignements personnels. L'article 7.2 de la LPRPDE permet aux parties à une transaction commerciale éventuelle de les communiquer sans consentement seulement si le destinataire s'est engagé à ne les utiliser qu'à des fins liées à la transaction, à les protéger par des mesures adaptées à leur sensibilité et à les remettre ou les détruire si l'opération n'a pas lieu. La loi québécoise sur le secteur privé prévoit une règle comparable à l'article 18.4. Téléverser un registre du personnel dans un compte d'IA personnel se concilie mal avec ces engagements. Consultez notre aperçu de la LPRPDE.

Pour les avocats, tout cela s'ajoute au devoir professionnel de confidentialité, traité dans notre guide sur ce que dit le Barreau de l'Ontario au sujet de l'IA générative.

Pourquoi les politiques et les interdictions ne suffisent pas

Le travail transactionnel se fait sous la pression des échéances, et l'avocat qui travaille à minuit ne relit pas l'entente de confidentialité. Les contrôles de la salle de données, comme les filigranes et les limites de téléchargement, régissent la salle de données, pas ce qui arrive une fois le document ouvert sur un portable, à côté d'un onglet de navigateur. Une interdiction générale des outils d'IA pousse le même travail vers des comptes personnels, où le cabinet ne voit rien. LayerX rapportait en 2025 que 71 % des connexions à l'IA générative passent par des comptes personnels, non professionnels.

La communication est aussi irréversible. Une fois les documents d'évaluation soumis, ils ne peuvent pas être rappelés, et le cabinet pourrait devoir en aviser la partie divulgatrice en vertu de la clause d'avis de l'entente. Les acheteurs posent d'ailleurs la même question à leurs cibles, comme l'explique notre article sur les contrôles de l'IA en vérification diligente technique.

À quoi ressemble un contrôle pratique

  1. Lisez chaque entente de confidentialité sous l'angle de l'IA. Vérifiez la définition des représentants, la restriction d'usage, la clause de destruction et toute mention de l'IA. Lorsque votre client est la partie divulgatrice, envisagez de proposer une clause expresse sur l'IA.
  2. Désignez l'outil autorisé. Déterminez quel outil d'IA peut traiter les documents d'évaluation, selon quelles conditions contractuelles de conservation, d'entraînement et de confidentialité, et confirmez qu'il permet de respecter une obligation de destruction.
  3. Classez les données de la transaction. Les faits importants non divulgués, les renseignements personnels tirés de la salle de données et les conditions des contrats clients ne devraient jamais aller dans un outil non approuvé. Enseignez les requêtes abstraites, qui décrivent la clause plutôt que la contrepartie.
  4. Informez l'équipe au lancement du mandat. Cinq minutes sur ce que permettent l'entente de confidentialité et l'entente sur les renseignements personnels, avec la raison de chaque règle.
  5. Prévoyez une procédure d'incident. Si des documents aboutissent dans un outil non approuvé, le responsable de la transaction en est informé le jour même, le cabinet examine la clause d'avis de l'entente et une évaluation relative à la vie privée commence.
  6. Tenez un registre sur lequel vous pourrez vous appuyer au moment de signer une attestation de destruction ou de répondre aux questions d'un client.

Sanitized Ai est une extension de navigateur qui appuie les étapes 3 à 6 au moment du risque. Lorsqu'une personne s'apprête à soumettre à un assistant d'IA des conditions de transaction, des noms et identifiants de clients, des données financières ou des renseignements personnels, l'extension caviarde ou bloque le contenu sensible avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. C'est de la formation au moment de la requête, pas une note de service après coup, et cela évite que les données de la transaction deviennent assujetties aux conditions d'un fournisseur.

Les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) sans voir le contenu des requêtes. Ce registre peut aider à démontrer que le cabinet a pris des mesures de protection raisonnables lorsqu'un client ou une partie divulgatrice pose la question, sans remplacer l'avis d'un avocat en valeurs mobilières ou en protection des renseignements personnels. Voyez comment l'outil s'applique aux cabinets d'avocats.

Questions fréquentes

Un fournisseur d'IA fait-il partie de nos « représentants » au sens d'une entente de confidentialité type ?

Habituellement pas de façon expresse. Bien des ententes définissent les représentants comme les administrateurs, dirigeants, employés, conseillers professionnels ou sources de financement, et exigent que chaque destinataire soit informé de l'entente et tenu à la confidentialité. Lisez la définition de votre entente, et interrogez la partie divulgatrice si elle ne dit rien des outils d'IA.

Si l'outil d'IA promet la confidentialité, la question des valeurs mobilières est-elle réglée ?

Non. L'Instruction générale 51-201 précise qu'il n'existe aucune exception à l'interdiction de communiquer de l'information privilégiée pour les communications faites en vertu d'une entente de confidentialité. La seule exception vise la communication dans le cours nécessaire des affaires, une question de droit et de fait propre à chaque cas. Consultez un avocat en valeurs mobilières avant qu'un fait important non divulgué soit soumis à un outil d'IA.

Pouvons-nous utiliser les fonctions d'IA intégrées à notre salle de données virtuelle ?

Peut-être. Les questions restent les mêmes : ce que les conditions du fournisseur lui permettent de faire du contenu, si la partie divulgatrice a accepté cet usage, et si cet usage respecte l'entente de confidentialité et l'entente exigée par la loi sur la protection des renseignements personnels. Une fonction intégrée n'est pas automatiquement couverte par l'entente.

Cela s'applique-t-il aussi du côté vendeur ?

Oui. L'équipe du vendeur détient les renseignements confidentiels de son propre client, et souvent des renseignements personnels sur ses employés et ses clients, pendant qu'elle monte la salle de données et rédige les annexes de divulgation. Le devoir de confidentialité envers le client s'applique à chaque outil par lequel ces documents transitent.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin