La situation
Un mandat côté acheteur doit être signé dans deux semaines. La salle de données virtuelle contient 300 contrats clients, un registre du personnel avec les noms et les salaires, et des prévisions de la direction. On demande à un avocat junior un résumé des clauses de changement de contrôle pour le lendemain matin. Il télécharge un lot de contrats, ouvre ChatGPT dans un compte personnel et les téléverse avec sa demande. Le résumé est bon. Mais les contrats, les prévisions citées dans le courriel d'accompagnement et l'onglet du registre du personnel qu'il a oublié de retirer se trouvent maintenant chez un tiers qui n'est pas partie à l'entente de confidentialité.
Pour l'avocat, rien de tout cela ne paraît imprudent. Cela ressemble à une vérification diligente plus rapide. Pour le cabinet, trois questions distinctes se posent : le contrat, le droit des valeurs mobilières et la protection des renseignements personnels.
Ce que disent réellement les règles
L'entente de confidentialité
Chaque entente est différente, et la réponse commence donc par celle que votre client a signée. Sur le plan structurel, bien des ententes de confidentialité font trois choses qui comptent ici :
- Elles limitent qui peut recevoir les documents d'évaluation, habituellement à des catégories de représentants comme les administrateurs, dirigeants, employés et conseillers professionnels, le destinataire répondant de leur conformité.
- Elles limitent l'usage à l'évaluation ou à la négociation de la transaction.
- Elles exigent la restitution ou la destruction des documents si l'opération n'a pas lieu, souvent avec une attestation.
Un fournisseur d'IA générative figure rarement parmi les représentants. Ses conditions peuvent permettre la conservation, la sous-traitance et, dans certains comptes grand public, l'entraînement des modèles, ce qui cadre mal avec une restriction d'usage et un engagement de destruction. Certaines ententes récentes traitent expressément des outils d'IA. Si la vôtre est muette, voyez-y une question à soulever, pas une permission.
Le droit des valeurs mobilières, lorsque la cible est une société ouverte
En Ontario, l'article 76 de la Loi sur les valeurs mobilières interdit à une personne ayant des rapports particuliers avec un émetteur d'informer quiconque d'un fait important ou d'un changement important non divulgué, sauf dans le cours nécessaire des affaires. Le paragraphe 76(3) applique une règle semblable à la personne qui envisage une offre publique d'achat ou une fusion, et la définition des rapports particuliers au paragraphe 76(5) vise les conseillers qui exercent une activité professionnelle pour ces parties.
L'Instruction générale 51-201 qualifie le cours nécessaire des affaires de question mixte de droit et de fait, et cite les conseillers juridiques, les conseillers financiers et les parties aux négociations parmi les destinataires généralement visés. Elle précise aussi qu'une entente de confidentialité ne crée pas d'exception distincte. Nous ne connaissons aucune indication des autorités de réglementation sur la question de savoir si soumettre de l'information non divulguée à un service d'IA revient à en informer une autre personne. Cette incertitude justifie de tenir cette information à l'écart des outils non vérifiés et de consulter un avocat en valeurs mobilières avant de se fier à un outil.
La protection des renseignements personnels
Les salles de données contiennent souvent des renseignements personnels. L'article 7.2 de la LPRPDE permet aux parties à une transaction commerciale éventuelle de les communiquer sans consentement seulement si le destinataire s'est engagé à ne les utiliser qu'à des fins liées à la transaction, à les protéger par des mesures adaptées à leur sensibilité et à les remettre ou les détruire si l'opération n'a pas lieu. La loi québécoise sur le secteur privé prévoit une règle comparable à l'article 18.4. Téléverser un registre du personnel dans un compte d'IA personnel se concilie mal avec ces engagements. Consultez notre aperçu de la LPRPDE.
Pour les avocats, tout cela s'ajoute au devoir professionnel de confidentialité, traité dans notre guide sur ce que dit le Barreau de l'Ontario au sujet de l'IA générative.
Pourquoi les politiques et les interdictions ne suffisent pas
Le travail transactionnel se fait sous la pression des échéances, et l'avocat qui travaille à minuit ne relit pas l'entente de confidentialité. Les contrôles de la salle de données, comme les filigranes et les limites de téléchargement, régissent la salle de données, pas ce qui arrive une fois le document ouvert sur un portable, à côté d'un onglet de navigateur. Une interdiction générale des outils d'IA pousse le même travail vers des comptes personnels, où le cabinet ne voit rien. LayerX rapportait en 2025 que 71 % des connexions à l'IA générative passent par des comptes personnels, non professionnels.
La communication est aussi irréversible. Une fois les documents d'évaluation soumis, ils ne peuvent pas être rappelés, et le cabinet pourrait devoir en aviser la partie divulgatrice en vertu de la clause d'avis de l'entente. Les acheteurs posent d'ailleurs la même question à leurs cibles, comme l'explique notre article sur les contrôles de l'IA en vérification diligente technique.
À quoi ressemble un contrôle pratique
- Lisez chaque entente de confidentialité sous l'angle de l'IA. Vérifiez la définition des représentants, la restriction d'usage, la clause de destruction et toute mention de l'IA. Lorsque votre client est la partie divulgatrice, envisagez de proposer une clause expresse sur l'IA.
- Désignez l'outil autorisé. Déterminez quel outil d'IA peut traiter les documents d'évaluation, selon quelles conditions contractuelles de conservation, d'entraînement et de confidentialité, et confirmez qu'il permet de respecter une obligation de destruction.
- Classez les données de la transaction. Les faits importants non divulgués, les renseignements personnels tirés de la salle de données et les conditions des contrats clients ne devraient jamais aller dans un outil non approuvé. Enseignez les requêtes abstraites, qui décrivent la clause plutôt que la contrepartie.
- Informez l'équipe au lancement du mandat. Cinq minutes sur ce que permettent l'entente de confidentialité et l'entente sur les renseignements personnels, avec la raison de chaque règle.
- Prévoyez une procédure d'incident. Si des documents aboutissent dans un outil non approuvé, le responsable de la transaction en est informé le jour même, le cabinet examine la clause d'avis de l'entente et une évaluation relative à la vie privée commence.
- Tenez un registre sur lequel vous pourrez vous appuyer au moment de signer une attestation de destruction ou de répondre aux questions d'un client.
Sanitized Ai est une extension de navigateur qui appuie les étapes 3 à 6 au moment du risque. Lorsqu'une personne s'apprête à soumettre à un assistant d'IA des conditions de transaction, des noms et identifiants de clients, des données financières ou des renseignements personnels, l'extension caviarde ou bloque le contenu sensible avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. C'est de la formation au moment de la requête, pas une note de service après coup, et cela évite que les données de la transaction deviennent assujetties aux conditions d'un fournisseur.
Les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) sans voir le contenu des requêtes. Ce registre peut aider à démontrer que le cabinet a pris des mesures de protection raisonnables lorsqu'un client ou une partie divulgatrice pose la question, sans remplacer l'avis d'un avocat en valeurs mobilières ou en protection des renseignements personnels. Voyez comment l'outil s'applique aux cabinets d'avocats.