Associés directeurs, directeurs des opérations et responsables TI en cabinet d'avocats

Nous avons déployé Harvey, CoCounsel ou Copilot, et le personnel utilise encore ChatGPT

Sources vérifiées le Sanitized Ai Team

La réponse courte

C'est normal, et un outil approuvé ne suffit pas à y mettre fin. Les gens continuent d'utiliser l'IA qu'ils connaissent déjà parce qu'elle est rapide, familière, accessible sur leur téléphone et parfois meilleure pour une tâche donnée que l'outil approuvé. Pour combler l'écart, trouvez quelles tâches poussent les gens ailleurs, fixez une règle claire sur les comptes personnels et ajoutez un contrôle au moment de la requête qui intercepte les données clients avant qu'elles n'atteignent un outil que le cabinet n'a pas approuvé.

La situation

Le cabinet a signé il y a six mois une entente d'entreprise pour un outil d'IA juridique. Il y a eu un dîner de lancement, une séance de formation et une note de service. Les tableaux de bord d'adoption semblent sains. Puis un technicien juridique mentionne que la moitié du groupe de litige rédige encore ses courriels dans ChatGPT sur son téléphone, et un avocat avoue utiliser un compte personnel pour ses résumés parce que c'est plus rapide.

Rien de cela ne signifie que le déploiement a échoué. Cela signifie que le cabinet exploite maintenant deux environnements d'IA : celui qu'il a choisi et celui que ses gens ont choisi. C'est dans le second que des renseignements clients peuvent sortir sans laisser de trace.

Pourquoi les gens continuent d'utiliser l'outil non approuvé

  • La familiarité. Bien des avocats ont commencé avec un assistant d'IA grand public avant que le cabinet n'achète quoi que ce soit. Les habitudes, les requêtes enregistrées et les réflexes sont là.
  • La rapidité. Ouvrir un onglet sur un compte personnel prend quelques secondes. L'outil approuvé peut exiger une connexion distincte, un numéro de dossier ou un processus de téléversement de documents.
  • Les comptes personnels sur des appareils personnels. Les téléphones et les portables à la maison échappent au réseau et à la gestion des appareils du cabinet, et un blocage réseau ne les atteint pas.
  • Les lacunes fonctionnelles. Les outils d'IA juridique sont conçus pour le travail juridique. Pour tout le reste, le personnel se tourne vers un assistant généraliste : un courriel délicat à un client, une formule de tableur, une traduction, une reformulation rapide. Certaines de ces tâches contiennent quand même des données clients.
  • Les lacunes d'accès. Dans certains cabinets, les licences vont d'abord aux avocats. Les adjoints, les techniciens et les stagiaires n'ont parfois aucun accès.

Ce schéma n'est pas propre au droit. Dans un sondage Gartner de 2026 mené auprès de plus de 12 000 employés et gestionnaires, 88 % des employés ayant accès à une IA d'entreprise utilisaient aussi des outils d'IA personnels pour des tâches professionnelles, souvent pour gagner du temps. Pour le contexte plus large, voir ce qu'est l'IA fantôme.

Ce que disent réellement les règles

Aucune règle d'un ordre professionnel de juristes au Canada ne nomme un produit d'IA précis ni n'oblige un cabinet à en acheter un. Les devoirs sont ceux que l'on connaît : confidentialité, compétence, supervision et franchise envers les clients.

La ressource du Barreau de l'Ontario sur l'IA générative et les obligations professionnelles conseille aux titulaires de permis d'examiner les conditions d'utilisation d'un outil, d'éviter d'entrer des renseignements clients confidentiels ou identifiants dans des systèmes dépourvus de mesures appropriées de confidentialité, de sécurité et de conservation, et de donner au personnel des consignes claires sur ce qui peut ou non y être entré. Elle assimile la supervision de l'utilisation de l'IA à celle d'un employé non titulaire de permis.

La liste de contrôle du Barreau pour élaborer une politique sur l'IA générative va plus loin sur cette situation précise. Elle demande aux cabinets de décider si les personnes peuvent utiliser des comptes personnels pour produire du travail, et suggère d'envisager de n'autoriser que les comptes créés avec l'adresse courriel et les identifiants de l'organisation. Elle demande aussi quels paramètres de confidentialité doivent être activés dans les outils autorisés. Ce sont des lignes directrices, pas des règles contraignantes, mais elles montrent ce à quoi un organisme de réglementation s'attend qu'un cabinet ait réfléchi.

Les outils d'entreprise sont généralement assortis de conditions d'entreprise. Par exemple, Microsoft indique que l'utilisation de Copilot par les organisations est couverte par son Data Protection Addendum et ses Product Terms, et que les requêtes et les réponses ne servent pas à entraîner les modèles de fondation. Les fournisseurs d'IA juridique publient leurs propres engagements ; lisez votre contrat plutôt que la page marketing. Aucune de ces conditions ne s'applique lorsque la même personne ouvre un compte personnel dans un autre onglet.

Pourquoi les politiques et les interdictions ne suffisent pas

Une politique qui dit « utilisez uniquement l'outil approuvé » est nécessaire. Elle n'est pas suffisante, parce qu'elle dépend de la mémoire de chaque personne au moment d'une échéance, sur un appareil que le cabinet ne gère peut-être pas. Le cabinet n'apprend qu'elle a été enfreinte que si quelqu'un le lui dit.

Bloquer les sites d'IA grand public sur le réseau du cabinet a une limite semblable. Cela coupe le chemin facile sur les portables gérés et repousse le reste vers les téléphones, où le cabinet ne voit rien. Nous l'expliquons plus en détail dans pourquoi interdire ChatGPT ne fonctionne pas.

Le fond du problème : le déploiement a déterminé quel outil le cabinet paie. Le risque, lui, tient aux données qui sortent, par n'importe quel outil ouvert.

À quoi ressemble un contrôle pratique

  1. Demander pourquoi. Menez un court sondage sans recherche de coupable, ou quelques conversations : quelles tâches poussent les gens vers d'autres outils ? Comblez les lacunes possibles dans l'outil approuvé et donnez un accès à ceux qui n'en ont pas.
  2. Fixer une règle claire sur les comptes personnels. Décidez si les comptes d'IA personnels peuvent servir au travail du cabinet, et pour quelles données. Inscrivez-le dans la politique en une phrase.
  3. Bien configurer l'outil approuvé. Activez les paramètres de confidentialité et de conservation offerts par le fournisseur, et documentez-les pour pouvoir répondre aux questionnaires des clients.
  4. Former sur les données, pas sur les marques. Enseignez quelles catégories ne vont jamais dans un outil non approuvé : noms et identifiants de clients, renseignements personnels, conditions de transactions et avis protégés par le secret professionnel.
  5. Prévoir un processus d'incident. Facilitez le signalement rapide d'une erreur. Voir quoi faire dans les 48 premières heures après qu'un dossier client a été collé dans ChatGPT.
  6. Mesurer l'écart dans le temps, pour savoir si l'outil approuvé gagne du terrain.

Sanitized Ai est une extension de navigateur qui fonctionne avec les principaux assistants d'IA, approuvés ou non. Lorsqu'une personne s'apprête à soumettre des identifiants de clients, des renseignements personnels ou des conditions de transaction, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Le moment de risque devient une courte leçon, sans retirer l'outil que la personne a choisi.

Pour le cabinet, les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) et ne voient jamais le contenu des requêtes. On voit ainsi où se concentre l'utilisation non approuvée et si elle diminue, ce qui constitue une preuve utile de mesures de protection raisonnables lorsqu'un client ou un assureur pose la question. Voyez comment l'outil s'applique aux cabinets d'avocats.

Questions fréquentes

Avons-nous gaspillé notre argent sur l'outil d'IA juridique d'entreprise ?

Non. Un outil approuvé assorti de conditions d'entreprise donne au personnel une option par défaut plus sûre et donne au cabinet des engagements contractuels qu'il peut invoquer. L'erreur est de croire que le déploiement met fin à l'utilisation non approuvée. Il la réduit, et l'utilisation restante a besoin de son propre contrôle.

Devrions-nous bloquer ChatGPT sur le réseau du cabinet ?

Le blocage tend à déplacer l'utilisation vers les téléphones personnels et les portables à la maison, où le cabinet ne voit plus rien. La plupart des cabinets obtiennent de meilleurs résultats avec une règle claire sur les comptes personnels, un outil approuvé bien soutenu et un contrôle qui arrête les données clients au moment de la requête, quel que soit l'assistant d'IA ouvert.

Le Barreau de l'Ontario dit-il quelque chose sur les comptes d'IA personnels ?

Sa liste de contrôle pour élaborer une politique sur l'IA générative demande aux cabinets de décider si le personnel peut utiliser des comptes personnels pour le travail et suggère d'envisager de n'autoriser que les comptes créés avec l'adresse courriel et les identifiants du cabinet. Il s'agit de lignes directrices, pas d'une règle, mais c'est un repère utile.

Microsoft Copilot est-il sûr pour les renseignements clients ?

Microsoft indique que l'utilisation de Copilot par les organisations est couverte par son Data Protection Addendum et ses Product Terms, et que les requêtes et les réponses ne servent pas à entraîner les modèles de fondation. La pertinence pour un dossier donné dépend tout de même de votre licence, de votre configuration et des instructions du client : confirmez auprès de votre fournisseur TI et, au besoin, du client.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Guides connexes

Pour aller plus loin