RESSOURCES · CONFIDENTIALITÉ & GOUVERNANCE
Shadow AI dans les cabinets d'avocats : quand l'IA échappe à la gouvernance du cabinet
Le risque IA le plus difficile à gouverner est celui que le cabinet ne voit pas.
des professionnels de cabinets d'avocats interrogés dans le Future of Professionals Report 2026 de Thomson Reuters déclarent utiliser des outils d'IA que leur organisation n'a pas autorisés.
Source : Thomson Reuters Institute, Future of Professionals Report 2026 — LegalIl suffit de quelques secondes.
Un professionnel ouvre un compte personnel d'IA générative. Il copie quelques paragraphes d'un dossier pour les résumer. Il téléverse un contrat. Il demande une reformulation. Il fournit suffisamment de contexte pour obtenir une réponse vraiment utile.
L'IA fonctionne. Le professionnel gagne du temps.
Mais le cabinet peut alors perdre une chose essentielle : la maîtrise de l'environnement dans lequel cette information est traitée.
Quel outil a été utilisé? Sous quel type de compte? Quels paramètres de données étaient activés? L'information est-elle conservée? Peut-elle être réutilisée? Quels tiers interviennent? Le cabinet possède-t-il une trace de cette utilisation?
Lorsque l'IA est utilisée hors des outils et des processus approuvés par l'organisation, on parle de Shadow AI — ou IA fantôme.
Le Shadow AI ne signifie pas nécessairement qu'une fuite de données a eu lieu. Il signifie d'abord que l'utilisation de l'IA se déroule en dehors du périmètre de gouvernance prévu par l'organisation.
Le problème n'est donc pas que les avocats utilisent l'IA. Il commence lorsque le cabinet ne sait plus quelle IA ils utilisent, avec quelles données et dans quel environnement.
Qu'est-ce que le Shadow AI ?
Le Shadow AI désigne l'utilisation d'outils, de comptes, de modèles ou de fonctionnalités d'intelligence artificielle sans l'approbation, la connaissance ou la gouvernance formelle de l'organisation.
Il ne s'agit pas nécessairement d'un usage malveillant. Dans la majorité des cas observés, il s'agit d'un professionnel qui cherche simplement à travailler plus vite avec les moyens à sa disposition.
À quoi ressemble concrètement le Shadow AI ?
- un compte ChatGPT personnel;
- un autre agent conversationnel utilisé avec un compte personnel;
- une extension de navigateur intégrant une fonction d'IA;
- un outil de transcription de réunions;
- une application de résumé automatique;
- une plateforme IA non approuvée par le cabinet;
- une connexion personnelle à un service pourtant approuvé pour un autre usage;
- un logiciel déjà utilisé dont une fonctionnalité IA a été activée sans gouvernance.
Un produit connu n'est pas automatiquement un produit approuvé dans le contexte d'un dossier client. La notoriété d'un outil ne dit rien du type de compte utilisé, des paramètres actifs, ni des engagements applicables au traitement des informations transmises.
Le Shadow AI est-il réellement répandu dans les cabinets d'avocats ?
Oui, les données récentes indiquent qu'il s'agit d'une réalité mesurée. Dans le Future of Professionals Report 2026 consacré aux cabinets d'avocats de Thomson Reuters, 34 % des professionnels de cabinets d'avocats interrogés déclarent utiliser des outils d'IA que leur organisation n'a pas autorisés.
Thomson Reuters présente cet usage comme un risque que les cabinets ne peuvent pas pleinement voir ni contrôler : ce qui n'est pas déclaré ne peut être ni évalué, ni encadré, ni documenté.
Cette utilisation s'inscrit dans une adoption générale qui progresse
Selon le 2026 AI in Professional Services Report de Thomson Reuters, 41 % des cabinets d'avocats interrogés déclarent déjà utiliser l'IA générative, contre 28 % en 2025.
Ces deux résultats proviennent d'études distinctes, réalisées auprès de populations différentes. Ils ne doivent pas être additionnés ni fusionnés. Lus côte à côte, ils décrivent néanmoins une même dynamique : l'adoption de l'IA progresse rapidement, et une partie de cette adoption se déroule en dehors du périmètre approuvé.
Précision de lecture : l'étude de Thomson Reuters porte sur des professionnels de cabinets d'avocats (law firm professionals), une population qui comprend des avocats mais aussi d'autres rôles professionnels au sein des cabinets. Le résultat ne doit pas être présenté comme « 34 % des avocats ».
Que montrent les données canadiennes récentes ?
Le Threat Labs Report — Canada 2026 de Netskope observe l'usage réel de l'IA générative dans des organisations canadiennes. Trois résultats méritent d'être retenus.
- l'utilisation de l'IA générative est observée dans 92 % des organisations canadiennes étudiées;
- l'utilisation d'applications d'IA générative personnelles est passée de 62 % à 36 % sur un an;
- l'utilisation de solutions d'IA générative gérées par les organisations est passée de 41 % à 71 %.
Ces données concernent des organisations canadiennes de différents secteurs; elles ne constituent pas une statistique propre aux cabinets d'avocats.
Lecture BoxAI : elles illustrent néanmoins une tendance importante. Les organisations cherchent progressivement à déplacer l'usage de l'IA des comptes personnels vers des environnements qu'elles peuvent réellement administrer. Cette interprétation est la nôtre et n'est pas une conclusion de Netskope.
Pourquoi un compte IA personnel change-t-il la gouvernance des données ?
Parce que le compte est le point où s'appliquent les paramètres, les engagements et les contrôles. Lorsqu'un professionnel utilise un compte personnel pour une tâche professionnelle, l'organisation ne contrôle pas directement les éléments qui déterminent le traitement de l'information.
- le type d'abonnement retenu;
- les paramètres de données activés;
- l'historique des conversations;
- les fonctions de mémoire;
- les durées de rétention;
- les connexions à d'autres services;
- les applications et extensions associées;
- les procédures de suppression;
- les paramètres relatifs à l'entraînement des modèles;
- l'identité réelle rattachée au compte;
- l'évolution de ces paramètres dans le temps;
- le mélange possible entre usages personnels et professionnels.
Cela ne signifie pas que toutes les plateformes grand public offrent les mêmes conditions ni les mêmes garanties : les politiques varient d'un fournisseur à l'autre et évoluent. Le point demeure structurel : ce que le cabinet ne peut pas administrer, il ne peut pas non plus démontrer.
Cette question rejoint directement celle du choix d'architecture, abordée dans notre analyse IA locale ou IA cloud.
Un compte ChatGPT personnel est-il différent d'un compte d'entreprise ?
Oui, et cet exemple documenté illustre bien pourquoi le type de compte fait partie de la gouvernance. Selon la documentation d'OpenAI sur l'utilisation des données pour l'amélioration des modèles :
- dans les espaces personnels ChatGPT Free, Plus et Pro, le partage des données pour l'amélioration des modèles est activé par défaut;
- l'utilisateur peut le désactiver dans les contrôles de données;
- les nouvelles conversations ne sont alors plus utilisées pour entraîner les modèles;
- ChatGPT Business, Enterprise, Edu et l'API ne sont pas utilisés par défaut pour entraîner les modèles à partir des entrées et sorties.
Cet exemple ne signifie pas qu'un compte personnel est automatiquement non sécuritaire, ni qu'un compte d'entreprise convient automatiquement à tous les dossiers. Il montre plutôt pourquoi le type de compte, ses paramètres et les engagements applicables font partie de la gouvernance.
Il illustre aussi une difficulté pratique : ces paramètres se trouvent du côté de l'utilisateur. Un cabinet qui ne connaît ni le compte ni les réglages actifs ne peut pas vérifier ce qui s'applique réellement à l'information transmise.
Pourquoi le Shadow AI est-il particulièrement sensible dans un cabinet d'avocats ?
Parce que l'information traitée est protégée par le secret professionnel et que la responsabilité de cette protection demeure celle du professionnel, quel que soit l'outil utilisé.
Le Barreau du Québec, dans son guide L'intelligence artificielle générative : Guide pratique pour une utilisation responsable, demande une grande prudence à l'égard du secret professionnel, de la confidentialité, des renseignements personnels, de la réutilisation des données, de l'accès par des tiers et des usages qui échappent au contrôle du professionnel.
Le Guide indique également que le simple fait d'introduire de l'information protégée par le secret professionnel dans un système ouvert, selon la définition qu'il utilise, peut constituer une violation même sans reproduction ou divulgation effective.
Il précise par ailleurs que les systèmes en circuit fermé, développés et déployés dans une organisation et conservant les données à l'interne, réduisent ces risques. Le Guide parle de réduction des risques, et non de leur élimination.
Nous n'abordons ici que le lien entre Shadow AI et gouvernance. Pour l'analyse complète des obligations, voir Comprendre les enjeux de secret professionnel et de confidentialité liés à l'IA.
Comment auditer un outil dont le cabinet ignore l'existence ?
C'est la question centrale du Shadow AI. Les bonnes pratiques proposées par le Guide du Barreau du Québec supposent toutes une visibilité préalable sur les outils réellement utilisés.
- l'évaluation des outils avant leur utilisation;
- la compréhension des conditions d'utilisation;
- l'anonymisation ou la dépersonnalisation lorsque cela est possible;
- la minimisation des données transmises;
- l'adoption de politiques internes spécifiques à l'IA;
- les audits et la surveillance des outils utilisés;
- un plan de réponse aux incidents;
- la supervision professionnelle des usages.
Un outil non déclaré échappe à chacune de ces étapes. Le Shadow AI ne crée donc pas seulement un risque de confidentialité : il rend inopérants les mécanismes de contrôle que le cabinet a mis en place de bonne foi.
Une politique IA suffit-elle à régler le problème ?
Non, mais elle demeure indispensable. Une politique claire définit les usages autorisés, les catégories d'information admissibles et les responsabilités. Sans elle, aucune gouvernance n'est possible.
Elle ne produit toutefois ses effets que si elle est accompagnée d'outils approuvés réellement utiles, de formation, de processus réalistes et d'un environnement suffisamment performant pour le travail quotidien.
Le Future of Professionals Report 2026 de Thomson Reuters apporte ici un éclairage utile : 24 % des professionnels de cabinets d'avocats interrogés déclarent qu'ils refuseraient catégoriquement une offre d'emploi ne donnant pas accès à des outils d'IA de niveau professionnel.
Lecture BoxAI : l'IA est en train de devenir un outil de travail attendu. Une stratégie fondée exclusivement sur l'interdiction risque donc de laisser intact le besoin qui pousse les professionnels vers des solutions personnelles.
Le meilleur antidote au Shadow AI n'est pas l'absence d'IA. C'est une IA que les professionnels ont réellement intérêt à utiliser dans le cadre approuvé du cabinet.
Le Shadow AI concerne-t-il seulement les documents téléversés ?
Non. Une information confidentielle peut être transmise à une IA sans qu'un fichier complet soit téléversé.
- la copie d'un courriel;
- quelques paragraphes d'un contrat;
- les faits d'un litige;
- une stratégie de dossier;
- des noms de parties;
- une chronologie;
- une note interne;
- une opinion en préparation;
- des données financières;
- des renseignements personnels;
- le contenu d'une rencontre;
- un extrait suffisamment détaillé pour identifier un dossier.
Un dossier n'a pas besoin d'être téléversé au complet pour que de l'information du dossier soit transmise à un service externe.
Que montrent les données sur les incidents liés au Shadow AI ?
Dans l'étude 2025 d'IBM et du Ponemon Institute, le Cost of a Data Breach Report, portant sur 600 organisations ayant subi des violations de données, une organisation sur cinq a signalé une violation liée au Shadow AI.
Les organisations présentant un niveau élevé de Shadow AI ont enregistré en moyenne environ 670 000 $ US de coûts de violation supplémentaires par rapport aux organisations présentant peu ou pas de Shadow AI.
Ces résultats proviennent d'un échantillon d'organisations ayant déjà subi des violations de données. Ils ne signifient pas qu'une entreprise sur cinq, dans l'ensemble de l'économie, subira une violation causée par le Shadow AI.
Lue avec cette précaution, la donnée reste instructive : lorsqu'un incident survient dans une organisation où l'IA est utilisée hors gouvernance, le coût observé tend à être plus élevé, notamment parce que la portée de l'exposition est plus difficile à reconstituer.
Que peut réellement contrôler un cabinet ?
Le tableau ci-dessous ne compare pas des produits. Il décrit ce qu'un cabinet peut chercher à contrôler selon que l'IA est utilisée dans un cadre personnel non gouverné ou dans un environnement organisationnel géré.
| Ce qu'un cabinet peut chercher à contrôler | Usage personnel non gouverné | Environnement organisationnel géré |
|---|---|---|
| Outil approuvé | Choisi par l'utilisateur | Défini par le cabinet |
| Compte administré | Compte individuel | Comptes gérés par l'organisation |
| Identité des utilisateurs | Généralement inconnue du cabinet | Connue et attribuée |
| Paramètres de données | Réglés par l'utilisateur | Définis au niveau de l'environnement |
| Politiques applicables | Difficiles à vérifier | Rattachées à l'environnement approuvé |
| Accès aux ressources | Hors du cadre du cabinet | Selon les permissions établies |
| Gestion des données | Peu visible | Encadrée par l'organisation |
| Formation | Aucune garantie | Peut être organisée |
| Maintenance | À la charge du fournisseur grand public | Planifiée pour l'environnement |
| Processus de réponse | Difficile à déclencher | Peut être prévu à l'avance |
| Gouvernance d'ensemble | Partielle ou absente | Documentée et révisable |
Ce tableau décrit des capacités possibles, pas une garantie. Un environnement organisationnel ne possède pas automatiquement toutes ces caractéristiques : elles doivent être configurées, documentées et maintenues.
Les critères d'évaluation d'un environnement approuvé sont détaillés dans notre guide Quelle IA choisir pour un cabinet d'avocats.
Reprendre le contrôle signifie-t-il surveiller toutes les conversations ?
Non. Une gouvernance IA efficace ne consiste pas nécessairement à lire les conversations des professionnels. Elle consiste d'abord à définir les outils autorisés, les accès, les ressources disponibles, les règles de traitement et les responsabilités.
La distinction est importante pour un cabinet : gouverner l'environnement n'équivaut pas à surveiller chaque professionnel.
- gouverner l'environnement, c'est décider où l'IA s'exécute, avec quelles ressources et selon quelles permissions;
- surveiller chaque professionnel, c'est observer le contenu de son travail quotidien.
La première approche protège l'information sans transformer la relation de confiance interne. La seconde produit rarement l'adhésion nécessaire à une adoption durable. Les principes retenus par BoxAI sont détaillés sur la page Sécurité et gouvernance.
Comment détecter un risque de Shadow AI dans votre cabinet ?
Dix questions permettent d'établir rapidement un premier diagnostic interne, sans audit technique préalable.
- 01Quels outils d'IA sont officiellement autorisés dans le cabinet?
- 02Les professionnels disposent-ils réellement d'un outil approuvé suffisamment performant?
- 03Des comptes personnels sont-ils utilisés pour des tâches professionnelles?
- 04Quelles catégories d'information peuvent être utilisées avec l'IA?
- 05Les utilisateurs connaissent-ils les différences entre comptes personnels et professionnels?
- 06Qui détermine les paramètres de données des outils utilisés?
- 07Les outils intégrés aux navigateurs et aux applications sont-ils inclus dans la politique?
- 08Existe-t-il une procédure pour faire approuver un nouvel outil?
- 09Les professionnels sont-ils formés sur le secret professionnel et l'IA?
- 10Le cabinet sait-il quoi faire si de l'information confidentielle a été envoyée vers un outil non approuvé?
Une politique IA efficace doit être suffisamment claire pour être comprise, suffisamment réaliste pour être respectée et accompagnée d'outils suffisamment utiles pour être adoptés.
Comment réduire le Shadow AI sans freiner l'adoption de l'IA ?
L'objectif ne devrait pas être de forcer les professionnels à choisir entre productivité et gouvernance. Il devrait être de leur fournir un environnement approuvé qui répond suffisamment bien à leurs besoins pour rendre les contournements inutiles.
En pratique, cela suppose trois conditions simultanées : un cadre écrit, un environnement réellement utilisable et un accompagnement dans la durée.
- un cadre écrit : politique, catégories d'information, procédure d'approbation, réponse aux incidents;
- un environnement utilisable : des tâches réelles, des résultats exploitables, une performance acceptable;
- un accompagnement : formation, points de contact, mise à jour des règles à mesure que les usages évoluent.
C'est précisément la combinaison que BoxAI Station cherche à rendre possible pour les cabinets. Le contexte propre à la pratique du droit est présenté sur notre page environnement IA pour avocats et cabinets d'avocats.
Comment BoxAI Station répond-elle au problème du Shadow AI ?
BoxAI Station propose au cabinet un environnement IA juridique privé, local et géré dans lequel les professionnels peuvent utiliser l'IA pour des tâches réelles sans devoir se tourner systématiquement vers des comptes personnels externes.
Un environnement approuvé
Une infrastructure commune est déployée pour le cabinet, ce qui donne un point de référence clair : l'IA du cabinet est celle qui s'exécute dans cet environnement.
Un traitement documentaire privé et local
Les modèles, l'inférence, la reconnaissance de caractères, la recherche augmentée par les documents et l'analyse peuvent être exécutés localement. Les documents originaux demeurent dans les systèmes du cabinet. L'architecture complète est décrite sur la page Solution BoxAI.
BoxAI OS, pour les tâches réelles
Les utilisateurs disposent d'une interface professionnelle conçue pour le travail quotidien plutôt que pour la démonstration.
- recherche;
- analyse;
- contrats;
- chronologies;
- mémos;
- rédaction;
- synthèse;
- comparaison;
- traitement documentaire.
Savoir interne et accès
Les ressources autorisées peuvent être interrogées avec des citations vers les documents sources. L'environnement permet de gérer les utilisateurs, les groupes, les ressources et les permissions.
Recherche actuelle et infrastructure gérée
La recherche externe demeure distincte du traitement documentaire privé. BoxAI prend en charge le déploiement, la configuration, la formation, la maintenance et l'évolution de l'environnement. Le matériel est présenté sur la page BoxAI Station.
BoxAI Station ne cherche pas seulement à bloquer les outils personnels. Elle vise à donner aux professionnels une alternative suffisamment complète pour qu'ils puissent réellement travailler dans l'environnement approuvé du cabinet.
Prise de position BoxAI : le meilleur contrôle est souvent celui que l'utilisateur n'a aucune raison de contourner.
Vous voulez aller plus loin?
Transformez ces questions en un diagnostic personnalisé et obtenez immédiatement votre Indice BoxAI de contrôle IA.
8 questions · environ 90 secondes
Le Shadow AI révèle une réalité simple : lorsqu'une organisation ne choisit pas l'environnement dans lequel son IA sera utilisée, ses utilisateurs peuvent finir par le choisir à sa place.
La réponse n'est pas moins d'IA. C'est plus de gouvernance — dans un environnement que les professionnels veulent réellement utiliser.
Un environnement approuvé que les professionnels ont intérêt à utiliser
BoxAI Station déploie dans le cabinet un environnement IA juridique privé, local et géré : traitement documentaire local, interface professionnelle, gestion des utilisateurs et des permissions, recherche externe distincte du traitement privé, et infrastructure prise en charge de bout en bout.
Sources et méthodologie
Chaque donnée citée dans cet article provient d'une étude identifiable. Les populations étudiées diffèrent d'une source à l'autre et ne doivent pas être confondues.
Thomson Reuters Institute · 2026
Future of Professionals Report 2026 — Actionable insights for law firm leaders
Professionnels de cabinets d'avocats interrogés (law firm professionals). Utilisé pour les données sur les outils d'IA non autorisés (34 %) et sur les attentes en matière d'outils professionnels (24 %).
Consulter la sourceThomson Reuters Institute · 2026
2026 AI in Professional Services Report
Enquête multisectorielle auprès de professionnels des services juridiques, fiscaux, comptables et du secteur public. Utilisé uniquement pour l'adoption déclarée de l'IA générative par les cabinets d'avocats interrogés (41 % en 2026 contre 28 % en 2025).
Consulter la sourceNetskope Threat Labs · 2026
Threat Labs Report — Canada 2026
Organisations canadiennes de différents secteurs observées par télémétrie. Ne constitue pas une statistique propre aux cabinets d'avocats.
Consulter la sourceIBM et Ponemon Institute · 2025
Cost of a Data Breach Report 2025
600 organisations ayant subi une violation de données. Les résultats décrivent cet échantillon et ne sont pas généralisables à l'ensemble de l'économie.
Consulter la sourceBarreau du Québec · Guide en vigueur
L'intelligence artificielle générative : Guide pratique pour une utilisation responsable
Cadre déontologique et bonnes pratiques : secret professionnel, systèmes ouverts, systèmes en circuit fermé, politiques internes, audits, supervision.
Consulter la sourceOpenAI · Documentation consultée en 2026
How your data is used to improve model performance (contrôles de données)
Documentation officielle du fournisseur concernant le traitement différencié des espaces personnels et des offres Business, Enterprise, Edu et API.
Consulter la source
Ce texte propose une lecture technologique et organisationnelle. Il ne constitue ni un avis juridique, ni un avis de conformité, ni une interprétation officielle des positions du Barreau du Québec.
Votre cabinet sait-il réellement quelles IA travaillent déjà avec ses données ?
Si les professionnels veulent utiliser l'IA, la question n'est plus seulement de savoir s'il faut l'autoriser. Il faut décider dans quel environnement elle peut travailler, avec quelles données, selon quels accès et sous quelle gouvernance.
Voir l'architecture BoxAI