La situation
Le cabinet a signé il y a six mois une entente d'entreprise pour un outil d'IA juridique. Il y a eu un dîner de lancement, une séance de formation et une note de service. Les tableaux de bord d'adoption semblent sains. Puis un technicien juridique mentionne que la moitié du groupe de litige rédige encore ses courriels dans ChatGPT sur son téléphone, et un avocat avoue utiliser un compte personnel pour ses résumés parce que c'est plus rapide.
Rien de cela ne signifie que le déploiement a échoué. Cela signifie que le cabinet exploite maintenant deux environnements d'IA : celui qu'il a choisi et celui que ses gens ont choisi. C'est dans le second que des renseignements clients peuvent sortir sans laisser de trace.
Pourquoi les gens continuent d'utiliser l'outil non approuvé
- La familiarité. Bien des avocats ont commencé avec un assistant d'IA grand public avant que le cabinet n'achète quoi que ce soit. Les habitudes, les requêtes enregistrées et les réflexes sont là.
- La rapidité. Ouvrir un onglet sur un compte personnel prend quelques secondes. L'outil approuvé peut exiger une connexion distincte, un numéro de dossier ou un processus de téléversement de documents.
- Les comptes personnels sur des appareils personnels. Les téléphones et les portables à la maison échappent au réseau et à la gestion des appareils du cabinet, et un blocage réseau ne les atteint pas.
- Les lacunes fonctionnelles. Les outils d'IA juridique sont conçus pour le travail juridique. Pour tout le reste, le personnel se tourne vers un assistant généraliste : un courriel délicat à un client, une formule de tableur, une traduction, une reformulation rapide. Certaines de ces tâches contiennent quand même des données clients.
- Les lacunes d'accès. Dans certains cabinets, les licences vont d'abord aux avocats. Les adjoints, les techniciens et les stagiaires n'ont parfois aucun accès.
Ce schéma n'est pas propre au droit. Dans un sondage Gartner de 2026 mené auprès de plus de 12 000 employés et gestionnaires, 88 % des employés ayant accès à une IA d'entreprise utilisaient aussi des outils d'IA personnels pour des tâches professionnelles, souvent pour gagner du temps. Pour le contexte plus large, voir ce qu'est l'IA fantôme.
Ce que disent réellement les règles
Aucune règle d'un ordre professionnel de juristes au Canada ne nomme un produit d'IA précis ni n'oblige un cabinet à en acheter un. Les devoirs sont ceux que l'on connaît : confidentialité, compétence, supervision et franchise envers les clients.
La ressource du Barreau de l'Ontario sur l'IA générative et les obligations professionnelles conseille aux titulaires de permis d'examiner les conditions d'utilisation d'un outil, d'éviter d'entrer des renseignements clients confidentiels ou identifiants dans des systèmes dépourvus de mesures appropriées de confidentialité, de sécurité et de conservation, et de donner au personnel des consignes claires sur ce qui peut ou non y être entré. Elle assimile la supervision de l'utilisation de l'IA à celle d'un employé non titulaire de permis.
La liste de contrôle du Barreau pour élaborer une politique sur l'IA générative va plus loin sur cette situation précise. Elle demande aux cabinets de décider si les personnes peuvent utiliser des comptes personnels pour produire du travail, et suggère d'envisager de n'autoriser que les comptes créés avec l'adresse courriel et les identifiants de l'organisation. Elle demande aussi quels paramètres de confidentialité doivent être activés dans les outils autorisés. Ce sont des lignes directrices, pas des règles contraignantes, mais elles montrent ce à quoi un organisme de réglementation s'attend qu'un cabinet ait réfléchi.
Les outils d'entreprise sont généralement assortis de conditions d'entreprise. Par exemple, Microsoft indique que l'utilisation de Copilot par les organisations est couverte par son Data Protection Addendum et ses Product Terms, et que les requêtes et les réponses ne servent pas à entraîner les modèles de fondation. Les fournisseurs d'IA juridique publient leurs propres engagements ; lisez votre contrat plutôt que la page marketing. Aucune de ces conditions ne s'applique lorsque la même personne ouvre un compte personnel dans un autre onglet.
Pourquoi les politiques et les interdictions ne suffisent pas
Une politique qui dit « utilisez uniquement l'outil approuvé » est nécessaire. Elle n'est pas suffisante, parce qu'elle dépend de la mémoire de chaque personne au moment d'une échéance, sur un appareil que le cabinet ne gère peut-être pas. Le cabinet n'apprend qu'elle a été enfreinte que si quelqu'un le lui dit.
Bloquer les sites d'IA grand public sur le réseau du cabinet a une limite semblable. Cela coupe le chemin facile sur les portables gérés et repousse le reste vers les téléphones, où le cabinet ne voit rien. Nous l'expliquons plus en détail dans pourquoi interdire ChatGPT ne fonctionne pas.
Le fond du problème : le déploiement a déterminé quel outil le cabinet paie. Le risque, lui, tient aux données qui sortent, par n'importe quel outil ouvert.
À quoi ressemble un contrôle pratique
- Demander pourquoi. Menez un court sondage sans recherche de coupable, ou quelques conversations : quelles tâches poussent les gens vers d'autres outils ? Comblez les lacunes possibles dans l'outil approuvé et donnez un accès à ceux qui n'en ont pas.
- Fixer une règle claire sur les comptes personnels. Décidez si les comptes d'IA personnels peuvent servir au travail du cabinet, et pour quelles données. Inscrivez-le dans la politique en une phrase.
- Bien configurer l'outil approuvé. Activez les paramètres de confidentialité et de conservation offerts par le fournisseur, et documentez-les pour pouvoir répondre aux questionnaires des clients.
- Former sur les données, pas sur les marques. Enseignez quelles catégories ne vont jamais dans un outil non approuvé : noms et identifiants de clients, renseignements personnels, conditions de transactions et avis protégés par le secret professionnel.
- Prévoir un processus d'incident. Facilitez le signalement rapide d'une erreur. Voir quoi faire dans les 48 premières heures après qu'un dossier client a été collé dans ChatGPT.
- Mesurer l'écart dans le temps, pour savoir si l'outil approuvé gagne du terrain.
Sanitized Ai est une extension de navigateur qui fonctionne avec les principaux assistants d'IA, approuvés ou non. Lorsqu'une personne s'apprête à soumettre des identifiants de clients, des renseignements personnels ou des conditions de transaction, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Le moment de risque devient une courte leçon, sans retirer l'outil que la personne a choisi.
Pour le cabinet, les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) et ne voient jamais le contenu des requêtes. On voit ainsi où se concentre l'utilisation non approuvée et si elle diminue, ce qui constitue une preuve utile de mesures de protection raisonnables lorsqu'un client ou un assureur pose la question. Voyez comment l'outil s'applique aux cabinets d'avocats.