Nouveaux associés directeurs de cabinets d'avocats et de propriété intellectuelle au Canada

Nouvel associé directeur : une liste de contrôle de 90 jours sur les risques liés à l'IA

Sources vérifiées le Sanitized Ai Team

La réponse courte

Consacrez les jours 1 à 30 à découvrir comment l'IA est réellement utilisée dans le cabinet, les jours 31 à 60 à décider d'une politique, des outils approuvés et des règles sur les données clients, et les jours 61 à 90 à mettre en place les contrôles et la formation, puis à recueillir la preuve qu'ils fonctionnent. Ancrez chaque étape dans les lignes directrices déjà publiées par votre ordre professionnel et dans ce que les clients et les assureurs commencent à demander.

La situation

Vous êtes devenu associé directeur ce mois-ci. Dans vos deux premières semaines, un client du secteur financier a envoyé une version à jour de ses lignes directrices pour avocats externes comportant une nouvelle section sur l'IA, le renouvellement de la cyberassurance du cabinet est arrivé avec des questions sur l'utilisation de l'IA, et un avocat a demandé s'il pouvait utiliser ChatGPT pour une première ébauche. Le cabinet dispose d'une note de deux paragraphes sur l'IA datant de l'an dernier. Personne ne sait trop qui l'a rédigée.

Le risque lié à l'IA dans un cabinet d'avocats n'est pas d'abord une question technologique. C'est une question de confidentialité, de secret professionnel, de supervision et de compétence, mise en jeu par des personnes qui utilisent déjà l'IA tous les jours. Un plan de 90 jours vous donne une réponse défendable pour les clients, les assureurs et vos propres associés.

Ce que disent réellement les règles

Aucun des ordres professionnels de juristes au Canada que nous avons examinés n'a créé de règle distincte sur l'IA. Les devoirs contraignants sont ceux qui existent déjà dans chaque code de déontologie. Ce que les organismes de réglementation ont publié, ce sont des lignes directrices sur la façon dont ces devoirs s'appliquent.

  • Ontario. La ressource du Barreau de l'Ontario sur l'IA générative et les obligations professionnelles passe en revue la compétence, la confidentialité, l'honnêteté et la franchise, la supervision, les honoraires et les devoirs envers les tribunaux. Elle conseille aux cabinets qui ont des employés d'élaborer des politiques d'utilisation appropriée, et sa liste de contrôle pour une politique énumère les questions auxquelles une politique doit répondre : quels outils, quels paramètres, quels renseignements peuvent être entrés, si les comptes personnels sont permis et quand les clients sont informés.
  • Colombie-Britannique. Les lignes directrices de la Law Society of BC sur l'IA générative suggèrent que les renseignements confidentiels du client, y compris tout ce qui permet de l'identifier, soient idéalement exclus de ce qui est fourni à un outil d'IA générative, le consentement pleinement éclairé du client servant d'option de repli. Elles rappellent aussi que les honoraires doivent demeurer justes et raisonnables lorsque l'IA fait gagner du temps, et que les règles sur la sécurité des dossiers s'appliquent toujours.
  • Québec. Le guide pratique du Barreau du Québec adopte une position ferme sur le secret professionnel. Il indique que le simple fait d'entrer des informations protégées par le secret professionnel dans un système ouvert, accessible au public, constitue une violation, même sans reproduction ni divulgation effective. Il recommande d'anonymiser les données avant usage, de ne pas utiliser l'outil lorsque c'est impossible, de documenter les requêtes et les résultats au dossier du client et de tenir les politiques internes à jour.

Confirmez l'application de ces lignes directrices à votre cabinet auprès des conseillers en pratique de votre ordre professionnel.

Pourquoi les politiques et les interdictions ne suffisent pas

La plupart des cabinets commencent et s'arrêtent à une note de politique. Une note fixe des attentes, mais elle ne peut pas vous dire si quelqu'un la respecte, et elle ne fait rien au moment où un avocat colle un document client dans un compte personnel. Une interdiction tend à repousser l'utilisation vers les téléphones personnels, où le cabinet ne voit rien.

Lorsqu'un client ou un assureur demande comment le risque lié à l'IA est géré, une politique seule est une réponse mince. Un plan de 90 jours devrait aboutir à quelque chose que vous pouvez montrer, pas seulement à quelque chose que vous avez écrit.

À quoi ressemble un contrôle pratique

Jours 1 à 30 : découvrir

  1. Désigner un responsable. Choisissez une personne qui a l'autorité de modifier la politique et les connaissances pour répondre aux questions.
  2. Inventorier les outils. Dressez la liste des outils d'IA approuvés, des fonctions d'IA activées dans les logiciels existants et des assistants grand public que les gens utilisent réellement. Demandez à votre fournisseur TI ce qu'il peut voir.
  3. Interroger directement les gens. Un court sondage sans recherche de coupable : quels outils, pour quelles tâches, avec quels comptes et sur quels appareils.
  4. Recueillir les exigences externes. Rassemblez les clauses sur l'IA des lignes directrices pour avocats externes, les questionnaires de sécurité récents et les questions de renouvellement de l'assureur. Voir comment respecter les clauses sur l'IA des lignes directrices pour avocats externes.
  5. Vérifier les incidents passés. Des renseignements clients ont-ils déjà été entrés dans un outil non approuvé ? Si oui, suivez le protocole d'incident de 48 heures.

Jours 31 à 60 : décider

  1. Rédiger ou réécrire la politique en utilisant les questions de la liste de contrôle ontarienne comme structure, quelle que soit votre province.
  2. Choisir les outils approuvés et leurs paramètres. Consignez les paramètres de confidentialité, de conservation et d'entraînement qui doivent être activés.
  3. Fixer la règle sur les comptes personnels en une phrase claire.
  4. Définir les données restreintes : noms et identifiants de clients, renseignements personnels, avis protégés par le secret professionnel, conditions de transactions et détails d'inventions non déposées.
  5. Décider de la divulgation aux clients et de la facturation. Quand les clients seront-ils informés, quand leur consentement est-il nécessaire, et comment le temps assisté par l'IA sera-t-il facturé ?
  6. Adopter un processus d'incident avec des personnes-ressources désignées pour votre conseiller en pratique, votre assureur et votre responsable de la protection des renseignements personnels.

Jours 61 à 90 : déployer et démontrer

  1. Former tout le monde, y compris les adjoints et les stagiaires, sur la politique et les catégories de données restreintes.
  2. Placer un contrôle au moment de la requête pour que la politique s'applique quand les gens sont occupés, pas seulement quand ils s'en souviennent.
  3. Mesurer. Suivez les événements signalés, les incidents et le taux de formation complétée.
  4. Faire rapport aux associés et préparer une réponse type aux questionnaires des clients, en vous inspirant de la façon de répondre au questionnaire de sécurité IA des clients.

Sanitized Ai est une extension de navigateur qui soutient l'étape 13. Lorsqu'une personne s'apprête à soumettre des identifiants de clients, des renseignements personnels ou des conditions de transaction à l'un des principaux assistants d'IA, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi, de sorte que la formation se fait sur le moment.

Les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais du contenu des requêtes. Au jour 90, vous avez ainsi la preuve pour les étapes 14 et 15 : un registre des soumissions risquées interceptées avant de quitter le cabinet, qui peut appuyer votre réponse à un client ou à un assureur sur la mise en place de mesures de protection raisonnables. Voyez comment l'outil s'applique aux cabinets d'avocats.

Questions fréquentes

Une règle d'un ordre professionnel exige-t-elle une politique sur l'IA ?

Nous ne connaissons aucune règle d'un ordre professionnel de juristes au Canada qui exige nommément une politique écrite sur l'IA. Le Barreau de l'Ontario, la Law Society of British Columbia et le Barreau du Québec ont chacun publié des lignes directrices qui rattachent l'utilisation de l'IA aux devoirs existants, comme la confidentialité, la compétence et la supervision, et les lignes directrices de l'Ontario et du Québec encouragent toutes deux les cabinets à adopter des politiques internes.

Qui devrait être responsable des risques liés à l'IA dans un cabinet de taille moyenne ?

Une personne désignée qui a l'autorité de modifier la politique et les connaissances pour répondre aux questions à son sujet. La liste de contrôle du Barreau de l'Ontario suggère de désigner un responsable qui répond aux questions, tient la politique à jour et la révise à intervalles réguliers. Dans bien des cabinets, il s'agit d'un associé qui travaille avec le directeur des opérations et le fournisseur TI externe.

Faut-il le consentement du client avant d'utiliser l'IA dans un dossier ?

Cela dépend de l'outil, des données et de la province. Les lignes directrices de l'Ontario lient la divulgation à des facteurs comme la façon dont l'outil est utilisé et son effet sur les intérêts ou les coûts du client. Le guide du Barreau du Québec recommande un consentement éclairé, formalisé par écrit, lorsque l'IA générative est utilisée dans le dossier d'un client. Fixez votre approche entre les jours 31 et 60 et appliquez-la de façon constante.

Quelles preuves les clients et les assureurs voudront-ils voir ?

Habituellement, une politique écrite, la liste des outils approuvés et de leur configuration, une preuve de formation, un processus d'incident et un registre montrant que la politique est respectée en pratique. Un registre des événements interceptés avant la soumission est plus convaincant qu'une politique seule.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Guides connexes

Pour aller plus loin