RESSOURCES · CONFIDENTIALITÉ & GOUVERNANCE
IA et secret professionnel : ce que les cabinets d'avocats doivent vérifier avant d'utiliser l'IA
Le secret professionnel ne s'arrête pas au fichier original.
Lorsqu'une IA travaille avec un dossier, le cabinet doit aussi comprendre ce qui arrive aux prompts, aux index, aux données dérivées, aux historiques et aux accès — et qui demeure responsable du résultat produit.
L'intelligence artificielle peut accélérer la recherche, l'analyse et la rédaction. Mais lorsqu'elle travaille avec des dossiers clients ou du savoir interne, le choix du modèle ne suffit plus : l'architecture, les accès, la gouvernance et la validation professionnelle deviennent eux aussi déterminants.
L'adoption de l'intelligence artificielle dans les cabinets d'avocats ne transforme pas les obligations fondamentales de la profession. Elle ajoute plutôt une nouvelle couche de décisions technologiques et organisationnelles.
Une IA peut analyser un contrat, résumer un dossier ou proposer une rédaction en quelques secondes. Mais avant de lui permettre de travailler avec de l'information confidentielle, le cabinet doit comprendre ce qui arrive à cette information, où elle est traitée, qui peut y accéder, ce qui peut être conservé et comment les résultats seront validés.
L'enjeu n'est donc pas d'opposer innovation et responsabilité professionnelle. Il consiste à construire un environnement dans lequel les deux peuvent coexister.
Pourquoi cet enjeu est-il particulièrement important en 2026 ?
L'IA générative est passée en quelques années du statut de curiosité technologique à celui d'outil présent dans le quotidien professionnel : recherche, rédaction, révision, synthèse et analyse de volumes documentaires importants.
Le Barreau du Québec a annoncé le lancement, à compter du 1er avril 2026, d'une formation obligatoire pour tous les membres de l'Ordre : « Encadrer l'IA générative dans la pratique du droit : repères déontologiques et professionnels ». Selon l'avis aux membres, la formation est d'une durée de deux heures, offerte en ligne, et doit être suivie avant le 1er avril 2027. Les détails sont publiés dans l'avis aux membres du Barreau du Québec.
Cette évolution confirme une chose : l'utilisation de l'IA dans la pratique du droit n'est plus une question théorique. Elle est encadrée, documentée et discutée à l'échelle de la profession.
Pour un cabinet, cela déplace la discussion. La question n'est plus seulement de savoir si l'IA sera utilisée, mais de déterminer dans quelles conditions elle peut l'être avec des informations confiées par la clientèle.
Le secret professionnel interdit-il aux avocats d'utiliser l'IA ?
Non, l'utilisation de l'IA n'est pas en soi incompatible avec la pratique du droit. Le professionnel doit toutefois choisir et utiliser les outils d'une manière compatible avec ses obligations de confidentialité, de secret professionnel, de compétence, de jugement et de protection des informations qui lui sont confiées.
Le secret professionnel est un principe fondamental de la pratique. Il est notamment consacré à l'article 9 de la Charte des droits et libertés de la personne et repris dans les obligations déontologiques des avocats, notamment à l'article 61 du Code de déontologie des avocats.
Le Barreau du Québec aborde ces questions dans sa foire aux questions sur l'IA générative et dans son guide sur l'utilisation responsable de l'IA générative, qui insistent notamment sur la confidentialité, la vérification des résultats et le maintien du jugement professionnel.
En pratique, cinq dimensions reviennent constamment lorsqu'un cabinet évalue un usage de l'IA.
- la vérification : les résultats doivent être contrôlés avant d'être utilisés;
- la révision : un professionnel demeure responsable de la version finale du travail;
- la confidentialité : les informations transmises à l'outil doivent demeurer protégées;
- le jugement : l'analyse juridique ne se délègue pas à un outil;
- la responsabilité professionnelle : elle continue d'appartenir à l'avocat.
L'IA peut donc assister le travail juridique. Elle ne se substitue ni à l'avocat, ni à son jugement, ni à sa responsabilité.
Pourquoi la confidentialité d'une IA ne se résume-t-elle pas au document original ?
Parce qu'un usage d'IA produit beaucoup plus qu'une réponse. Il génère et fait circuler une série d'éléments techniques qui peuvent contenir de l'information sensible même lorsque le document d'origine reste, lui, bien protégé.
Un cabinet devrait donc examiner l'ensemble de ce qui est produit, transmis ou conservé autour d'une requête.
- les prompts, qui contiennent souvent des faits, des noms et une stratégie;
- les documents transmis en pièce jointe ou en contexte;
- les historiques de conversation et leur durée de conservation;
- les index de recherche construits à partir des documents;
- les données dérivées, comme les « embeddings » — des représentations numériques du contenu utilisées pour retrouver les passages pertinents;
- les journaux techniques et les traces d'utilisation;
- les caches temporaires;
- les accès administratifs à la plateforme;
- les accès du fournisseur et de ses sous-traitants;
- les règles de conservation et de suppression;
- les conditions de réutilisation des données, y compris pour l'entraînement;
- l'infrastructure sur laquelle tout cela est exécuté.
Protéger le fichier original ne suffit pas si des informations sensibles se retrouvent ensuite dans des prompts, des historiques, des index ou d'autres données dérivées.
Du point de vue de la gouvernance technologique, cela invite le cabinet à raisonner en périmètre plutôt qu'en documents : il ne s'agit pas seulement de savoir quel fichier a été envoyé, mais de comprendre ce que l'environnement retient, indexe et rend accessible.
Quelles informations un cabinet devrait-il protéger lorsqu'il utilise l'IA ?
Beaucoup plus que le nom du client. La sensibilité provient souvent de la combinaison des éléments plutôt que d'une seule donnée identifiante.
- l'identité du client et l'existence même du mandat;
- les faits du dossier;
- la stratégie et l'évaluation des risques;
- les correspondances;
- les opinions et analyses;
- les contrats et ententes;
- les expertises et rapports;
- les pièces et éléments de preuve;
- les renseignements personnels;
- l'information commerciale sensible des clients;
- le savoir institutionnel du cabinet;
- les prompts formulés par les professionnels;
- les résultats permettant, par déduction, de reconstituer un dossier.
Supprimer le nom du client ne rend pas automatiquement le contexte non sensible. Une chronologie précise, une clause inhabituelle, un montant, un secteur d'activité ou une combinaison de faits peuvent suffire à identifier une situation.
Anonymiser un dossier suffit-il avant de l'utiliser avec une IA ?
L'anonymisation ou la dépersonnalisation peut réduire certains risques, mais elle ne dispense pas le cabinet d'évaluer l'outil, les données réellement nécessaires, les conditions d'utilisation, le stockage, les accès et l'architecture de traitement.
La foire aux questions du Barreau du Québec mentionne l'anonymisation comme une précaution utile dans certains usages. Sur le plan de la gouvernance technologique, cela invite toutefois le cabinet à considérer l'anonymisation comme une mesure parmi d'autres, et non comme une autorisation générale.
Le principe de minimisation
La minimisation consiste à ne transmettre à l'outil que les informations nécessaires à la tâche demandée. Un extrait pertinent vaut souvent mieux qu'un dossier complet; une question précise vaut souvent mieux qu'un contexte exhaustif.
Un document anonymisé ne peut donc pas être considéré comme automatiquement transmissible à n'importe quelle solution d'IA : l'évaluation de l'outil et de son architecture demeure nécessaire.
Pourquoi faut-il savoir où l'IA traite les informations du cabinet ?
Parce que l'architecture du traitement permet de comprendre quels systèmes, infrastructures et tiers peuvent intervenir entre les informations du cabinet et le résultat produit par l'IA.
Traitement local
L'inférence et l'indexation s'exécutent sur une infrastructure située dans l'environnement du cabinet. Le périmètre technique est plus restreint, mais l'environnement doit être configuré, sécurisé et exploité correctement.
Traitement distant
Les informations sont transmises à une infrastructure exploitée par un tiers. Il faut alors comprendre les engagements de conservation, de réutilisation, d'accès et de localisation.
Traitement hybride
Certaines opérations s'exécutent localement, d'autres à distance. La distinction entre les deux périmètres doit être claire et documentée.
Stockage et dépendances
Le stockage des index, des historiques et des données dérivées peut suivre une logique différente de celle du calcul. Les dépendances externes nécessaires au fonctionnement quotidien méritent aussi d'être identifiées.
Cette question architecturale mérite un examen distinct. Pour aller plus loin : Comprendre la différence entre IA locale et IA cloud.
Que faut-il vérifier chez un fournisseur d'IA ?
Les engagements réels du fournisseur, formulés de façon vérifiable. Les questions suivantes permettent de structurer la discussion.
- 01Les données transmises sont-elles conservées ?
- 02Si oui, pendant combien de temps ?
- 03Peuvent-elles être réutilisées à d'autres fins ?
- 04Sont-elles utilisées pour l'entraînement de modèles ?
- 05Le personnel du fournisseur peut-il y accéder, et dans quelles circonstances ?
- 06Quels sous-traitants interviennent ou peuvent intervenir dans le traitement ?
- 07Le cabinet contrôle-t-il les paramètres de rétention ?
- 08Où le traitement est-il réellement exécuté ?
- 09Quels accès administratifs existent, et comment sont-ils journalisés ?
- 10Que devient l'ensemble des données dérivées : index, historiques, journaux ?
- 11Comment la suppression est-elle demandée, exécutée et confirmée ?
Il faut évaluer la configuration et les engagements réels de la solution utilisée, et non simplement son étiquette « cloud », « privée », « locale » ou « entreprise ».
Ces critères recoupent une évaluation plus large des solutions. Pour une grille structurée : 8 critères pour choisir une IA pour un cabinet d'avocats.
Faut-il informer un client lorsqu'un avocat utilise l'IA ?
Pas nécessairement dans tous les cas, mais la question doit être évaluée. La transparence envers la clientèle fait partie des principes de la profession, et l'information peut être nécessaire pour permettre un consentement éclairé lorsque l'usage a une incidence réelle sur le dossier.
Dans sa foire aux questions sur l'IA générative, le Barreau du Québec indique que la divulgation de l'utilisation de l'IA générative n'est pas toujours nécessaire et que chaque cas doit être évalué selon sa spécificité et ses implications, en tenant compte du jugement professionnel et des attentes raisonnables de la clientèle.
Plusieurs éléments influencent cette évaluation.
- la nature de l'usage : reformulation interne, analyse, rédaction d'un livrable;
- la sensibilité des informations concernées;
- l'importance de l'IA dans l'exécution de la tâche;
- les conséquences possibles pour le client;
- les attentes raisonnables du client;
- le contexte du mandat et les ententes applicables;
- la nécessité d'obtenir un consentement lorsque la situation le justifie.
Du point de vue de la gouvernance, il est souvent plus simple de définir à l'avance les catégories d'usages qui appellent une communication au client que de trancher au cas par cas dans l'urgence.
Qui demeure responsable lorsqu'une IA produit une erreur ?
L'utilisation d'une IA ne transfère pas le jugement professionnel à la machine. Les résultats doivent être vérifiés, révisés et validés avant d'être utilisés dans le travail juridique.
Les modes de défaillance de l'IA générative sont documentés et connus.
- les hallucinations : des affirmations formulées avec assurance mais inexactes;
- les références inexistantes, y compris des décisions ou des articles inventés;
- les erreurs factuelles dans les faits ou les montants;
- les sources obsolètes ou dépassées par une modification législative;
- les erreurs de contexte, lorsque le modèle applique un cadre inapproprié;
- les biais présents dans les données ou dans la formulation de la question;
- le raisonnement incomplet, qui omet une exception déterminante.
Une réponse convaincante n'est pas nécessairement une réponse exacte.
Sur le plan architectural, cela invite notamment le cabinet à privilégier des environnements où les réponses peuvent renvoyer aux documents sources utilisés, afin que la vérification soit possible en pratique et non seulement en principe.
Faut-il documenter l'utilisation de l'IA dans un dossier ?
Les sources institutionnelles invitent les professionnels à faire preuve de rigueur dans l'utilisation de l'IA générative et à conserver la maîtrise du travail produit. Le guide du Barreau du Québec présente des repères pratiques en ce sens.
Lorsque cela est pertinent pour le dossier ou pour les pratiques internes du cabinet, il peut être utile de conserver une trace des éléments suivants.
- les instructions données à l'outil;
- les données ou extraits utilisés;
- le contexte de la tâche;
- les raisons pour lesquelles l'IA a été utilisée;
- les résultats obtenus et la vérification effectuée.
Cette documentation relève d'abord d'une bonne pratique de gouvernance interne. Chaque cabinet doit établir ses propres exigences en fonction de son contexte et des sources institutionnelles applicables.
La responsabilité appartient-elle uniquement à l'avocat qui utilise l'IA ?
L'utilisation responsable de l'IA est aussi une question de gouvernance du cabinet. Les politiques, les accès, les outils autorisés, la formation et les mécanismes de contrôle peuvent réduire les usages improvisés et incohérents.
- les outils autorisés, et ceux qui ne le sont pas;
- les catégories de données permises ou interdites;
- les politiques internes et leur diffusion;
- les accès accordés aux ressources internes;
- la formation des professionnels et du personnel;
- la supervision des usages sensibles;
- les mécanismes de validation des livrables;
- la documentation des usages significatifs;
- la gestion des incidents.
En l'absence de cadre clair, les usages se déplacent souvent vers des outils personnels non approuvés — ce que l'on appelle le « Shadow AI ». Le risque n'est alors pas seulement technique : le cabinet perd la visibilité sur ce qui a été transmis, à quel outil et dans quelles conditions.
Une politique IA encadre les usages. Une architecture IA détermine où et comment les données sont réellement traitées. Un cabinet a besoin des deux.
10 vérifications avant de confier un dossier à une IA
Ces dix questions permettent de structurer une décision avant d'utiliser l'IA avec de l'information confidentielle.
- 01La tâche
L'IA est-elle appropriée pour cette tâche ?
- 02Les données
Quelles informations vont être utilisées ?
- 03La minimisation
Toutes ces informations sont-elles nécessaires ?
- 04L'anonymisation
Peuvent-elles être anonymisées ou dépersonnalisées ?
- 05Le traitement
Où sont-elles réellement traitées ?
- 06La conservation
Que devient l'information après la requête ?
- 07Les accès
Qui ou quels systèmes peuvent y accéder ?
- 08Le client
La transparence ou le consentement doivent-ils être évalués ?
- 09La validation
Comment le résultat et ses sources seront-ils vérifiés ?
- 10La gouvernance
L'utilisation respecte-t-elle les règles du cabinet ?
Cette checklist fournit un cadre de décision. Elle ne remplace pas l'analyse professionnelle applicable au dossier.
Voir comment BoxAI Station applique ces principes à son architecturePeut-on utiliser l'IA avec des dossiers juridiques confidentiels ?
Oui, mais la possibilité d'utiliser l'IA avec un dossier confidentiel dépend de l'outil, de l'architecture, des informations transmises, des accès, des conditions applicables et des mesures de gouvernance mises en place par le cabinet.
Autrement dit, la bonne question n'est pas seulement « puis-je utiliser l'IA ? », mais « dans quelles conditions puis-je l'utiliser avec ce dossier, ces informations et cette tâche ? »
Une architecture peut réduire certaines expositions; elle ne remplace ni le secret professionnel, ni les politiques internes, ni le jugement et la responsabilité du professionnel.
Quel rôle l'architecture peut-elle jouer dans une pratique responsable de l'IA ?
L'architecture ne détermine pas à elle seule si une utilisation est appropriée. Elle définit toutefois une partie importante du périmètre technique dans lequel les informations circulent, sont traitées et deviennent accessibles.
Pour un cabinet qui souhaite permettre à l'IA de travailler avec son savoir interne ou des dossiers confidentiels, l'architecture devient donc une décision de gouvernance, et pas uniquement une décision TI.
Comment BoxAI Station aborde-t-elle la confidentialité ?
BoxAI Station est une infrastructure d'intelligence artificielle juridique privée, locale et gérée destinée aux cabinets d'avocats, conçue pour exécuter le traitement documentaire privé dans leur environnement tout en conservant une distinction entre ce traitement et les recherches externes lorsque celles-ci sont nécessaires.
Cette approche ne remplace pas les décisions professionnelles du cabinet. Elle vise à rendre le périmètre technique plus lisible : ce qui est traité localement, ce qui relève d'une recherche externe, et ce qui demeure sous le contrôle du cabinet.
Ce qui distingue concrètement l'approche BoxAI Station
- 01
Les documents originaux demeurent dans les systèmes du cabinet
BoxAI Station n'a pas vocation à devenir leur dépôt principal.
- 02
Le traitement documentaire privé peut être exécuté localement
Notamment :
- modèles IA;
- inférence;
- OCR;
- RAG;
- analyse.
- 03
BoxAI OS constitue l'environnement professionnel
Il permet notamment :
- recherche;
- analyse;
- comparaison;
- chronologies;
- synthèse;
- rédaction;
- workflows.
- 04
Le savoir interne peut être exploité avec citations
Les réponses peuvent renvoyer aux documents sources autorisés.
- 05
Les accès sont structurés
Selon notamment :
- utilisateurs;
- groupes;
- dossiers;
- matières;
- clients;
- ressources autorisées.
- 06
La recherche externe est séparée
La recherche externe demeure distincte du traitement documentaire privé.
- 07
L'infrastructure est gérée
BoxAI prend notamment en charge :
- déploiement;
- configuration;
- formation;
- maintenance;
- évolution de modèles sélectionnés et testés.
- 08
L'environnement du cabinet est distinct de la Station elle-même
L'environnement BoxAI persistant du cabinet peut être conservé sur un stockage externe chiffré appartenant au cabinet, distinct du matériel de la Station. Il peut notamment contenir des bases de connaissances, des index, des utilisateurs, des accès et des paramètres.
La Station peut changer. Votre environnement BoxAI reste.
Vos documents restent chez vous. BoxAI vient à eux.
BoxAI Station n'est pas simplement…
Un chatbot juridique
Il s'agit d'un environnement IA professionnel plus large.
Un modèle d'IA
Les modèles constituent une composante de l'infrastructure.
Un serveur GPU à gérer soi-même
L'environnement est proposé comme une infrastructure gérée.
Un nouveau dépôt principal pour les dossiers
Les documents originaux demeurent dans les systèmes du cabinet.
BoxAI Station combine infrastructure locale, BoxAI OS, traitement documentaire privé, exploitation contrôlée du savoir interne et service géré.
Dans quels contextes BoxAI Station mérite-t-elle particulièrement d'être évaluée ?
BoxAI Station est particulièrement pertinente lorsqu'un cabinet souhaite donner à l'IA accès à des ressources internes ou confidentielles tout en conservant une maîtrise accrue de l'environnement dans lequel le traitement privé est exécuté.
- dossiers clients confidentiels;
- savoir institutionnel à exploiter;
- plusieurs professionnels avec des permissions différentes;
- volumes documentaires importants;
- besoin de citations vers les documents sources;
- workflows juridiques structurés;
- recherche actuelle nécessaire en complément;
- volonté d'utiliser une infrastructure locale sans devoir l'exploiter seul.
À l'inverse, un cabinet dont les usages se limitent à des tâches générales et publiques n'a pas nécessairement besoin d'une infrastructure privée dédiée.
Pour aller plus loin
- IA pour cabinets d'avocats — comment l'IA peut s'insérer dans la pratique.
- Confidentialité et architecture de sécurité de BoxAI — frontières d'environnement et gouvernance technique.
- IA locale ou IA cloud — la différence entre les deux architectures.
- 8 critères pour choisir une IA pour un cabinet d'avocats — grille d'évaluation des solutions.
- Shadow AI dans les cabinets d'avocats — comptes personnels, IA non autorisée et gouvernance.
- Cas d'usage de l'IA juridique — recherche, analyse et livrables sous supervision professionnelle.
Sources institutionnelles
- Barreau du Québec — Foire aux questions sur l'IA générative
- Barreau du Québec — Guide pratique pour une utilisation responsable de l'IA générative (PDF)
- Barreau du Québec — Avis aux membres : formation obligatoire « Encadrer l'IA générative dans la pratique du droit »
- Barreau du Québec — Section Intelligence artificielle générative
- Légis Québec — Charte des droits et libertés de la personne (RLRQ, c. C-12), art. 9
- Légis Québec — Code de déontologie des avocats (RLRQ, c. B-1, r. 3.1), art. 61
Le présent article fournit de l'information générale sur les enjeux entourant l'utilisation de l'IA dans les cabinets d'avocats. Il ne constitue pas un avis juridique ou déontologique. Les professionnels doivent évaluer leurs obligations selon leur situation et consulter les sources institutionnelles applicables.
Évaluez l'environnement IA de votre cabinet
Si votre cabinet souhaite permettre à l'intelligence artificielle de travailler avec des dossiers confidentiels ou son savoir interne, l'architecture de traitement, les accès et la gouvernance devraient faire partie de l'évaluation dès le départ.
Voir l'IA pour cabinets d'avocats