Aller au contenu
Normalex
← Tous les guides

Rédiger la politique d'IA du cabinet

Ce que le barreau, l'AI Act et le RGPD demandent à l'avocat qui utilise l'intelligence artificielle, et comment l'écrire dans une politique que tout le cabinet peut suivre.

Mis à jour le 7 octobre 2026

Politique d'utilisation de l'IA du cabinet

L'essentiel

  • L'usage de l'IA n'est ni interdit ni obligatoire. Les lignes directrices de l'OVB et d'AVOCATS.BE (janvier 2025) appliquent la déontologie existante : pseudonymiser, ne jamais introduire d'information secrète hors d'un environnement fermé, vérifier que les sources citées existent, rester responsable du résultat.
  • Ces lignes directrices n'imposent pas de politique écrite, et il n'existe pas d'obligation générale d'informer le client de l'usage de l'IA.
  • Depuis le 27 juillet 2026, l'art. 4 de l'AI Act, remplacé par le règlement (UE) 2026/1744, demande au cabinet de prendre des mesures pour soutenir la littératie en IA de son personnel, sans niveau garanti.
  • Le secret professionnel relève depuis le 1er septembre 2026 de l'art. 352 du nouveau Code pénal (ancien art. 458).
  • Chaque outil d'IA qui traite des données personnelles est un traitement à inscrire au registre RGPD, avec un contrat de sous-traitance et, le plus souvent, une analyse d'impact avant la première utilisation.

La politique d'utilisation de l'IA rédige ces règles clause par clause, chacune avec sa source, et un résumé d'une page pour le personnel.

Ce que disent les lignes directrices du barreau

Les lignes directrices ont été rédigées en commun par l'OVB et AVOCATS.BE et publiées en janvier 2025. Elles ne créent pas de règle déontologique propre à l'IA : elles appliquent l'art. 455 du Code judiciaire (dignité, probité, délicatesse) et les codes de déontologie. Elles demandent à l'avocat :

  1. de connaître les bases de l'IA et des grands modèles de langage ;
  2. de lire les conditions d'utilisation de l'outil, notamment sur l'entraînement, le transfert et la conservation des données, leur réutilisation par le fournisseur, le lieu du traitement, le caractère ouvert ou fermé du système, la responsabilité du fournisseur et la propriété intellectuelle ;
  3. de vérifier le résultat, et en particulier que la législation, la doctrine et la jurisprudence citées existent ;
  4. de pseudonymiser les données personnelles avant de les introduire ;
  5. lorsque des données personnelles sont indispensables, d'être transparent et de disposer d'une base légale ;
  6. de ne jamais introduire de document ou d'information couverts par le secret professionnel ou une obligation de confidentialité, sauf certitude absolue d'un environnement fermé offrant des garanties suffisantes ;
  7. d'informer l'utilisateur d'un agent conversationnel qu'il échange avec un système automatisé.

L'avocat reste toujours le responsable final du résultat. Les lignes directrices ne traitent ni de la facturation, ni de la formation au-delà de la connaissance des bases, ni de l'encadrement du personnel : c'est le rôle d'une politique de cabinet. Les chartes modèles de l'OFABB (mars 2026) et du barreau de Paris (juillet 2026) proposent une structure : outils autorisés, données, vérification, signalement interne, formation, incidents, contrôle, adoption.

L'AI Act pour un cabinet d'avocats

Le cabinet qui utilise un outil d'IA dans son activité en est le déployeur. Quatre règles le concernent :

  • Littératie en IA (art. 4). Depuis le 27 juillet 2026, le déployeur prend des mesures pour soutenir le développement de la littératie en IA de son personnel et des personnes qui agissent pour lui. La Commission européenne précise qu'aucun certificat n'est requis : un relevé interne des formations suffit, et le personnel qui utilise un agent conversationnel doit connaître ses risques, dont les hallucinations.
  • Pratiques interdites (art. 5). Depuis le 2 février 2025, l'IA ne peut pas servir à déduire les émotions d'une personne sur le lieu de travail, sauf pour des raisons médicales ou de sécurité.
  • Transparence (art. 50). Depuis le 2 août 2026, les personnes qui utilisent un agent conversationnel sont informées qu'elles échangent avec une IA ; les images, sons et vidéos générés sont signalés ; un texte généré publié sur des questions d'intérêt public l'est aussi, sauf relecture humaine sous la responsabilité éditoriale du cabinet.
  • Haut risque (annexe III et art. 26). Le recrutement et l'évaluation du personnel, et l'IA utilisée pour trancher en arbitrage, sont des usages à haut risque. Les obligations du déployeur s'appliquent à partir du 2 décembre 2027. Les outils de recherche et de rédaction de l'avocat d'une partie ne relèvent pas de cette catégorie.

Le secret professionnel et l'environnement fermé

Les lignes directrices posent la règle la plus stricte : aucune information secrète dans un outil d'IA, sauf certitude absolue que l'outil fonctionne dans un environnement fermé offrant des garanties suffisantes, par exemple dans le périmètre informatique du cabinet, sans partage vers l'extérieur. La violation du secret professionnel est punie par l'art. 352 du Code pénal.

Un service en ligne professionnel, couvert par un contrat de sous-traitance, sans entraînement ni conservation des requêtes, sans accès du personnel du fournisseur et hébergé dans l'Union, offre des garanties importantes. Qu'il suffise à constituer un environnement fermé n'est pas tranché. La prudence commande de ne retenir par défaut que les outils installés chez le cabinet ou dans une infrastructure qu'il contrôle, et de faire de toute autre solution une décision expresse et motivée.

Dans tous les cas, la pseudonymisation réduit le risque : retirer ou remplacer les noms, les adresses, les numéros et les détails identifiants avant l'envoi. Localex le fait dans le navigateur, sur l'appareil.

La protection des données : registre, contrat, analyse d'impact

L'avocat qui choisit les données et la finalité est le responsable du traitement ; le fournisseur de l'outil est en principe son sous-traitant. Il en découle quatre tâches :

  • inscrire chaque outil au registre des activités de traitement (art. 30 du RGPD), avec ses finalités, ses données, ses destinataires, ses transferts et sa conservation ;
  • conclure un contrat de sous-traitance (art. 28) qui limite l'usage des données aux instructions du cabinet ;
  • vérifier les transferts hors de l'Espace économique européen (art. 44 à 46) et privilégier un stockage dans l'Union ;
  • examiner si une analyse d'impact est requise (art. 35). Elle n'est pas automatiquement obligatoire pour un cabinet, mais le guide de l'APD considère que deux critères l'appellent dans la plupart des cas. L'IA générative appliquée à des dossiers contenant des données de santé, pénales ou familiales en réunit souvent deux.

Le registre des outils d'IA consigne les garanties de chaque outil et signale les points à vérifier ; l'analyse d'impact d'un outil d'IA examine le besoin d'une AIPD et la prépare.

Écrire la politique en douze rubriques

  1. Champ d'application : qui est tenu (associés, collaborateurs, stagiaires, personnel, prestataires).
  2. Principes : liberté d'utilisation, jugement professionnel, propriété intellectuelle.
  3. Outils autorisés : liste tenue par un référent IA, examen des conditions, outils exclus, réexamen au moins annuel.
  4. Données et secret professionnel : environnement fermé, pseudonymisation, données admises selon le niveau de l'outil, séparation des dossiers.
  5. Vérification : existence des sources citées, relecture par un avocat, pas de reprise sans contrôle, signalement interne du travail assisté par l'IA.
  6. Transparence : information du client, instructions du client, agent conversationnel, contenus publiés.
  7. Responsabilité de l'avocat.
  8. Formation et littératie en IA.
  9. Sécurité : comptes professionnels, authentification multifacteur, appareils.
  10. Incidents : signalement au référent, violation de données notifiée à l'APD dans les 72 heures.
  11. Protection des données : registre, AIPD, contrat de sous-traitance, transferts, licéité du modèle.
  12. Contrôle, adoption et révision : contrôles, manquements, prise de connaissance, révision.

Erreurs fréquentes et points ouverts

  • Croire qu'il faut informer chaque client de l'usage de l'IA. Ce n'est pas une obligation générale ; la déclaration de confidentialité décrit les traitements.
  • Oublier les fonctions d'IA intégrées aux logiciels de traduction, de traitement de texte ou de lecture de PDF : ce sont des outils comme les autres.
  • Reprendre une jurisprudence citée par l'IA sans la vérifier. La cour d'appel d'Anvers a accordé une indemnité de procédure majorée face à des conclusions rédigées par l'IA qui rendaient la procédure chaotique (25 mars 2026, 2025AR774).
  • Points ouverts : le jour exact d'adoption des lignes directrices n'est pas confirmé ; l'autorité belge de surveillance de l'AI Act n'était pas encore désignée en août 2026 ; aucune règle ne fixe la facturation du travail assisté par l'IA.

Les outils assistent l'avocat, qui reste responsable de la politique adoptée et de son application.

Sources

Modèle d'aide rédigé selon les sources citées. À relire et adapter par l'avocat ; il ne constitue ni un avis ni une garantie de conformité.