Associés directeurs, avocats-conseils et responsables des risques en cabinet d'avocats

Lignes directrices pour avocats externes avec clauses sur l'IA : comment s'y conformer

Sources vérifiées le Sanitized Ai Team

La réponse courte

Les clauses sur l'IA des lignes directrices pour avocats externes demandent généralement les mêmes choses : un avis ou un consentement avant d'utiliser l'IA dans les dossiers du client, aucune information confidentielle du client dans les outils d'IA publics, aucun entraînement sur les données du client, une facturation équitable du travail assisté par l'IA et la divulgation des outils utilisés par le cabinet. Pour s'y conformer, consignez les conditions de chaque client, associez chaque obligation à un contrôle et à une preuve, et assurez-vous que la règle s'applique au moment de la requête, pas seulement dans une note de service.

La situation

Un client de longue date envoie la mise à jour annuelle de ses lignes directrices pour avocats externes. Après les règles de facturation se trouve une nouvelle section sur l'intelligence artificielle. Le cabinet ne doit pas utiliser l'IA générative dans les dossiers du client sans approbation écrite préalable, ne doit entrer aucune information confidentielle du client dans un outil d'IA accessible au public, doit s'assurer qu'aucun fournisseur n'entraîne ses modèles sur les données du client et doit indiquer tout outil d'IA utilisé pour réaliser le travail. L'associé responsable de la relation signe l'accusé de réception. Personne n'en informe les avocats.

Le schéma est facile à reconnaître. La clause est facile à signer et difficile à respecter, parce que l'utilisation de l'IA se fait une requête à la fois, sur de nombreux appareils, par des personnes qui n'ont jamais lu les lignes directrices.

Ce que ces clauses exigent habituellement

La formulation varie, mais les sections sur l'IA reposent généralement sur les mêmes éléments :

  • Un avis ou un consentement préalable avant d'utiliser l'IA dans les dossiers du client, parfois par dossier, parfois par outil.
  • Aucune information confidentielle dans les outils publics : aucune donnée client dans les assistants d'IA grand public ni dans un outil sans conditions d'entreprise.
  • Aucun entraînement sur les données du client, et parfois des limites à la conservation par le fournisseur d'IA.
  • Des outils approuvés seulement, souvent avec l'obligation d'énumérer les outils et leurs fournisseurs.
  • Une révision humaine des résultats de l'IA par un avocat responsable.
  • Des règles de facturation : ne pas facturer le temps épargné par l'outil, ne pas facturer l'apprentissage d'un outil, ou traiter les coûts d'IA comme des frais généraux sauf entente contraire.
  • La divulgation et la collaboration : indiquer au client quels outils ont été utilisés, signaler promptement les incidents et répondre aux demandes d'audit ou aux questionnaires.
  • L'application en cascade : les mêmes obligations visent les avocats contractuels, les agents et les autres fournisseurs de services dont le cabinet retient les services.

Ce que disent réellement les règles

Les lignes directrices du client forment une couche contractuelle qui s'ajoute à vos devoirs professionnels, et elles peuvent être plus strictes que votre ordre professionnel. Les organismes de réglementation canadiens ont publié des lignes directrices, pas des règles propres à l'IA, et ces lignes directrices concordent avec la plupart de ces clauses.

La ressource du Barreau de l'Ontario sur l'IA générative et les obligations professionnelles déconseille d'entrer des renseignements clients confidentiels ou identifiants dans des outils dépourvus de mesures appropriées de confidentialité, de sécurité et de conservation. Elle rattache la divulgation aux clients au devoir d'honnêteté et de franchise, et précise que tout coût d'IA refacturé comme débours doit être juste, raisonnable, divulgué en temps opportun et facturé au coût réel.

Les lignes directrices de la Law Society of BC suggèrent d'exclure des outils d'IA les renseignements permettant d'identifier le client et, lorsque ce n'est pas possible, d'envisager le consentement pleinement éclairé du client. Elles invitent aussi les cabinets à réfléchir à l'évolution de la facturation lorsque l'IA fait gagner du temps. Le guide pratique du Barreau du Québec recommande un consentement éclairé, formalisé par écrit, lorsque l'IA générative est utilisée dans les dossiers des clients.

Les clients ayant des activités aux États-Unis peuvent rédiger leurs lignes directrices en tenant compte des orientations éthiques américaines. L'opinion formelle 512 de l'American Bar Association, publiée le 29 juillet 2024, applique à l'IA générative les règles types sur la compétence, la confidentialité, la communication et les honoraires. Elle estime que les avocats peuvent facturer le temps passé à entrer de l'information dans un outil et à réviser le résultat, mais, dans la plupart des cas, pas le temps consacré à apprendre à s'en servir. Pour les cabinets canadiens, c'est un élément de contexte, pas une règle contraignante.

Rien de ceci ne constitue un avis juridique. Lisez le libellé réel de chaque client et confirmez votre approche auprès de vos conseillers en pratique et, au besoin, du client.

Pourquoi les politiques et les interdictions ne suffisent pas

Une politique d'IA à l'échelle du cabinet correspond rarement à la clause de chaque client. Un client permet les outils d'entreprise approuvés, un autre exige un consentement écrit par dossier, un troisième interdit carrément l'IA générative. Les avocats ne peuvent pas garder cette matrice en tête en rédigeant à minuit.

Le problème le plus difficile est la preuve. Lorsque le questionnaire ou l'audit du client demande si ses renseignements ont déjà été entrés dans un outil d'IA public, une politique vous permet de dire ce qui aurait dû se passer. Elle ne vous permet pas de dire ce qui s'est réellement passé. Nous expliquons à quoi ressemble une réponse crédible dans répondre au questionnaire client sur la sécurité de l'IA.

À quoi ressemble un contrôle pratique

  1. Tenir un registre des clauses. Pour chaque client ayant des conditions sur l'IA, consignez ce qui est permis, ce qui exige un consentement, les outils approuvés et la règle de facturation. Rattachez-le au dossier du client dans votre logiciel de gestion de cabinet.
  2. Associer chaque obligation à un contrôle et à une preuve. Par exemple, « aucune information confidentielle dans les outils publics » correspond à un contrôle technique au moment de la requête et à un registre de ce qu'il a intercepté.
  3. Signaler les dossiers visés à l'ouverture, pour que toute l'équipe connaisse la règle du client dès le premier jour.
  4. Tenir un inventaire des outils avec les conditions de chaque fournisseur en matière de données, de conservation et d'entraînement, prêt pour les demandes de divulgation.
  5. Créer des codes de facturation pour le travail assisté par l'IA qui respectent les conditions de chaque client.
  6. Former l'équipe sur les catégories de données plutôt que sur les marques : noms et identifiants de clients, renseignements personnels, conditions de transactions et avis protégés par le secret professionnel.
  7. Signaler les incidents selon l'échéancier du client. Les lignes directrices peuvent fixer leurs propres délais d'avis. Alignez votre processus d'incident sur ceux-ci et consultez la liste de contrôle de 90 jours de l'associé directeur pour bâtir ce processus.

Sanitized Ai est une extension de navigateur qui donne un contrôle concret à une clause centrale, soit aucune information confidentielle du client dans les outils d'IA publics. Lorsqu'une personne s'apprête à soumettre des noms de clients, des identifiants, des renseignements personnels ou des conditions de transaction à l'un des principaux assistants d'IA, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi.

Les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) et ne voient jamais le contenu des requêtes. Le cabinet dispose ainsi de registres prêts pour l'audit qui appuient ses réponses lorsqu'un client demande comment ses lignes directrices sont respectées en pratique. Voyez comment l'outil s'applique aux cabinets d'avocats.

Questions fréquentes

Pouvons-nous accepter une clause qui interdit toute IA générative dans les dossiers du client ?

Oui, mais seulement si vous pouvez réellement vous y conformer. Cela suppose de savoir lesquels de vos outils approuvés comportent des fonctions d'IA, d'en informer toute l'équipe du dossier et de disposer d'un moyen d'intercepter l'utilisation d'assistants d'IA avec les renseignements de ce client. Si vous ne pouvez pas respecter une interdiction générale, négociez plutôt un régime d'avis et de consentement au lieu de signer en espérant que tout ira bien.

La promesse d'un fournisseur de ne pas entraîner ses modèles sur nos données suffit-elle à respecter une clause d'interdiction d'entraînement ?

Elle couvre l'outil approuvé, selon le contrat que vous avez signé. Elle ne couvre pas un compte personnel que quelqu'un ouvre dans un autre onglet du navigateur. Les clients se soucient habituellement de l'endroit où leurs renseignements sont allés, pas seulement de l'outil sous licence du cabinet.

Comment facturer le travail assisté par l'IA en vertu de ces lignes directrices ?

Suivez d'abord les conditions du client. Les lignes directrices du Barreau de l'Ontario indiquent que tout coût d'IA refacturé comme débours doit être juste, raisonnable, divulgué en temps opportun et facturé au coût réel. Aux États-Unis, l'opinion formelle 512 de l'ABA estime que les avocats peuvent facturer le temps passé à utiliser un outil d'IA et à réviser le résultat, mais, dans la plupart des cas, pas le temps consacré à apprendre à s'en servir.

Les ordres professionnels canadiens exigent-ils le consentement du client avant d'utiliser l'IA ?

Pas de façon générale. Les lignes directrices de l'Ontario lient la divulgation à des facteurs comme la façon dont l'outil est utilisé et son effet sur les intérêts ou les coûts du client, celles de la Colombie-Britannique voient le consentement comme la voie à suivre lorsque les renseignements du client ne peuvent pas être retirés, et le guide du Barreau du Québec recommande un consentement éclairé écrit. Les lignes directrices d'un client peuvent exiger davantage que votre ordre professionnel.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Guides connexes

Pour aller plus loin