Modèle de politique d’utilisation de l’IA pour un cabinet d’avocats au Québec : que doit-elle contenir ?
Par Macéo, de Proventis ·
En bref
Une politique d’utilisation de l’IA pour un cabinet québécois tient en dix articles : objet et portée, outils autorisés, données permises et interdites, vérification et journal de validation, information du client, supervision, honoraires, incidents, formation et révision annuelle. Chaque article indique son fondement : le Code de déontologie des avocats, tel que le lit le guide du Barreau sur l’IA générative, la Loi 25 ou une recommandation de ce guide. Le modèle ci-dessous, prêt à adapter, comprend un registre des outils et deux variantes selon la taille du cabinet.
Pourquoi un modèle québécois, et comment s’en servir ?
Les modèles de politique (ou de charte) d’utilisation de l’IA pour cabinets publiés en français viennent pour l’instant d’Europe, par exemple la charte que le Barreau de Bruxelles francophone (Ordre français des avocats du barreau de Bruxelles) a proposée à ses membres en mars 2026. Leur structure est utile, mais leurs fondements ne s’appliquent pas ici. Au Québec, une politique sérieuse s’appuie sur trois choses : le Code de déontologie des avocats, la lecture qu’en fait le guide du Barreau sur l’IA générative, et la Loi sur la protection des renseignements personnels dans le secteur privé, modifiée par la Loi 25 (les articles cités plus bas sous « Loi 25 » sont ceux de cette loi).
Le modèle qui suit compte dix articles. Sous chacun, une ligne « Fondement » indique la règle qui le justifie : c’est elle qui permet d’expliquer la politique à l’équipe et de l’adapter sans en perdre le sens. Les passages entre crochets [ ] sont à remplir par le cabinet. Le texte est à adapter à votre pratique, à vos outils et à votre taille : deux variantes figurent à la fin. Pour le détail de chaque obligation du guide, voir le guide du Barreau, obligation par obligation.
Le modèle de politique d’utilisation de l’IA, article par article
Article 1. Objet et portée
La présente politique encadre l’utilisation des outils d’intelligence artificielle générative au sein de [nom du cabinet]. Elle s’applique aux associés, aux avocats, aux stagiaires, aux adjointes et techniciennes juridiques, au personnel administratif et à toute personne qui travaille sur les dossiers du cabinet, au bureau comme à distance. L’IA est un outil d’appoint : elle ne remplace jamais le jugement professionnel de l’avocat, qui demeure responsable de tout travail remis au client ou déposé au tribunal.
Fondement : Code de déontologie, art. 20 et 22 (diligence, prudence, qualité), cités par le guide du Barreau.
Article 2. Outils autorisés
Seuls les outils inscrits au registre de l’annexe A peuvent servir au travail du cabinet, dans la version et avec les réglages qui y sont indiqués. Les comptes sont créés et administrés par le cabinet ; l’usage d’un compte personnel ou d’une version gratuite pour un dossier est interdit. Tout nouvel outil est évalué par [le responsable désigné], qui consulte dès le début le responsable de la protection des renseignements personnels, avant son inscription : conditions d’utilisation, sort des données saisies, lieu d’hébergement, contrat écrit avec le fournisseur.
Fondement : Code de déontologie, art. 21 (la compétence inclut les technologies de l’information utilisées) ; Loi 25, art. 3.3 (évaluation des facteurs relatifs à la vie privée pour tout projet d’acquisition, de développement ou de refonte d’un système d’information impliquant des renseignements personnels, en consultant le responsable de la protection des renseignements personnels dès le début du projet), art. 18.3 (mandat ou contrat écrit avec le fournisseur à qui des renseignements personnels sont confiés) et art. 17 (évaluation et entente écrite avant toute communication hors du Québec).
Article 3. Données permises et interdites
Il est interdit de saisir dans un outil non inscrit au registre, ou inscrit comme non autorisé pour les dossiers, tout renseignement protégé par le secret professionnel, tout renseignement confidentiel ou tout renseignement personnel. Dans un outil inscrit, l’utilisateur limite les données à ce qui est strictement nécessaire à la tâche et respecte la colonne « Données permises » du registre. Lorsque le registre l’exige, les documents sont anonymisés avant d’être soumis : noms, adresses, numéros de dossier, mais aussi les détails qui permettraient une identification indirecte (lieu précis, titre d’emploi). Si l’anonymisation est impossible, l’outil n’est pas utilisé.
Fondement : Charte des droits et libertés de la personne, art. 9, Loi sur le Barreau, art. 131, et Code des professions, art. 60.4 (secret professionnel) ; Code de déontologie, art. 60 et suivants (confidentialité), tous cités par le guide ; Loi 25, art. 10 (mesures de sécurité). Le guide du Barreau précise que le simple fait d’entrer des informations protégées par le secret professionnel dans un système ouvert (accessible au public, dont les données ne sont pas stockées en interne) constitue une violation, même sans reproduction ou divulgation effectives.
Article 4. Vérification et journal de validation
Tout contenu produit avec l’IA est traité comme une ébauche. Avant tout envoi ou dépôt, l’avocat responsable vérifie les faits, les citations, la jurisprudence et la législation dans des sources faisant autorité, et s’assure que le contenu ne comporte pas de biais discriminatoire. Le journal de validation, versé au dossier, consigne : l’outil utilisé, la requête (prompt) et les documents fournis, le résultat obtenu, les corrections apportées et le nom de la personne qui a validé. Lorsque l’outil permet d’exporter la conversation, l’exportation versée au dossier tient lieu de journal pour l’outil, la requête et le résultat ; l’avocat y ajoute une ligne sur les corrections apportées et sa validation. Le journal est conservé avec le dossier pendant au moins sept ans après la fermeture de celui-ci. Lorsqu’un tribunal l’exige, la déclaration relative au contenu généré par l’IA est faite selon les exigences de ce tribunal.
Fondement : Code de déontologie, art. 20 et 22 ; art. 4.1 (non-discrimination) ; art. 111 et 116 (soutenir l’autorité des tribunaux, ne pas les induire en erreur) et art. 132 (collaboration avec les autres avocats), que le guide regroupe sous les obligations liées aux tribunaux ; durée de conservation selon le guide, qui renvoie au Règlement sur la comptabilité et les normes d’exercice professionnel des avocats.
Article 5. Information et consentement du client
Dès l’ouverture du dossier, ou avant le premier usage dans un dossier déjà ouvert, l’avocat informe le client de l’usage prévu de l’IA, de ses avantages, de ses risques et des mesures prises pour protéger ses renseignements. Lorsque l’usage touche des renseignements confidentiels, le consentement éclairé du client est obtenu par écrit, au moyen de la clause [référence de la clause type du cabinet]. Le client peut refuser ; son refus est noté au dossier et respecté. Les contenus générés par l’IA que le client transmet lui-même sont validés par l’avocat avant d’être intégrés au dossier.
Fondement : Code de déontologie, art. 23, 26, 28, 37 et 38 (confiance, communication, transparence), cités par le guide, qui recommande un consentement « formalisé par écrit ». Le détail de la démarche est expliqué dans informer le client et obtenir son consentement.
Article 6. Supervision des employés et des stagiaires
Les adjointes, techniciennes juridiques et stagiaires n’utilisent l’IA que pour les usages que le registre leur ouvre. Tout travail produit avec l’IA par ces personnes est révisé par un avocat avant de sortir du cabinet. L’avocat qui exerce une autorité sur un autre avocat s’assure que celui-ci dispose des outils autorisés et des consignes qui lui permettent de respecter ses obligations professionnelles et la présente politique.
Fondement : Code de déontologie, art. 5 et 35, cités par le guide ; art. 6 (autorité sur un autre avocat) et art. 61 (protection des renseignements confidentiels par les personnes qui coopèrent avec l’avocat).
Article 7. Honoraires et IA
Lorsque le mandat est facturé à l’heure, le temps facturé est le temps réellement consacré au dossier : préparation des données, rédaction des requêtes soumises à l’outil, révision et mise en forme du résultat. Le cabinet ne facture pas le temps que la tâche aurait pris sans l’IA. Les ententes d’honoraires précisent l’usage des outils d’IA et ses effets sur la facturation, y compris le temps de validation des contenus fournis par le client. Le coût des licences d’IA est [traité comme un frais général du cabinet / refacturé comme débours selon l’entente d’honoraires]. Pour un mandat à forfait, l’entente indique si l’usage de l’IA modifie le montant convenu.
Fondement : Code de déontologie, art. 99, 101 et 102 (information sur les modalités financières, honoraires justes et raisonnables), cités par le guide, selon lequel les honoraires ne devraient pas être calculés en fonction du temps qu’aurait pris la tâche sans l’IA, mais du temps réellement investi.
Article 8. Incidents
Toute saisie de renseignements dans un outil non autorisé, tout accès non autorisé ou toute fuite liée à un outil d’IA est signalé sans délai à [responsable de la protection des renseignements personnels]. Celui-ci prend les mesures pour limiter le préjudice, évalue le risque de préjudice sérieux, avise au besoin la Commission d’accès à l’information et les personnes concernées, puis inscrit l’incident au registre des incidents de confidentialité. Il vérifie aussi les démarches applicables auprès du Fonds d’assurance responsabilité professionnelle du Barreau du Québec et, le cas échéant, de l’assureur en cybersécurité du cabinet.
Fondement : Loi 25, art. 3.1 (responsable de la protection des renseignements personnels), 3.5 à 3.7 (incident, évaluation du risque, avis) et 3.8 (registre). Le guide du Barreau signale que la police du Fonds excluait les réclamations découlant d’un bris de confidentialité et qu’elle a été modifiée le 1er avril 2026. Dans la police en vigueur (éd. 04-2026), l’alinéa visant « tout bris de confidentialité » ne figure plus dans l’exclusion m) de l’article 2.04, qui vise toujours notamment l’accès illicite à un « actif informationnel » et l’ingénierie sociale ; la définition de ces actifs (art. 1.15) inclut désormais les plateformes technologiques, « dont celles basées sur l’intelligence artificielle ». Pour savoir si un incident donné est couvert, il faut s’adresser au Fonds. Les obligations du cabinet au regard de la Loi 25 sont détaillées dans Loi 25 et outils d’IA.
Article 9. Formation
Avant de recevoir un accès, chaque utilisateur suit la formation interne du cabinet sur les outils inscrits au registre et sur la présente politique. Chaque avocat suit aussi la formation obligatoire du Barreau « Encadrer l’IA générative dans la pratique du droit : repères déontologiques et professionnels » (2 heures, à suivre avant le 1er avril 2027) et conserve son attestation.
Fondement : Code de déontologie, art. 21 ; avis aux membres du Barreau du 1er avril 2026. Voir la formation obligatoire du Barreau sur l’IA.
Article 10. Révision et respect de la politique
La politique et son registre sont révisés au moins une fois par année, et chaque fois qu’un outil change de façon importante, qu’un incident survient ou que le Barreau ou un tribunal publie une nouvelle directive. Chaque révision est datée et communiquée à toute l’équipe. Chaque utilisateur confirme par écrit en avoir pris connaissance, et [le responsable désigné] conserve ces confirmations. Un manquement à la politique est traité selon [la procédure interne du cabinet] et, s’il touche des renseignements confidentiels ou personnels, selon l’article 8.
Fondement : le guide du Barreau recommande de réviser régulièrement les politiques internes pour suivre l’évolution des technologies et des obligations.
Annexe A : le registre des outils
Le registre est la pièce qui rend la politique applicable. Une ligne par outil, mise à jour à chaque changement.
| Outil et version | Usages permis | Données permises | Réglages exigés | Validé par, le |
|---|---|---|---|---|
| [Assistant généraliste, version professionnelle administrée par le cabinet] | Rédaction, résumé, correction de ton | [Confidentielles, avec consentement du client] | Comptes nominatifs, entraînement sur les données exclu par contrat ou par réglage, historique conservé | [Nom, date] |
| [Assistant intégré à la suite bureautique] | Recherche dans les courriels et documents du cabinet | [Selon les droits d’accès existants] | Droits d’accès revus avant l’activation | [Nom, date] |
| [Outil grand public, version gratuite] | Veille générale sans lien avec un dossier, ou aucun usage | Aucune donnée de client ni du cabinet | Sans objet : outil non autorisé pour les dossiers | [Nom, date de la décision] |
Quelle variante selon la taille du cabinet ?
| Élément | Cabinet de 1 à 3 avocats | Cabinet de 10 à 50 avocats |
|---|---|---|
| Responsable | L’associé ayant la plus haute autorité, responsable par défaut de la protection des renseignements personnels (Loi 25, art. 3.1) | Un responsable désigné par écrit, appuyé d’un comité (associé, gestionnaire, TI, une adjointe) |
| Articles | 1 à 5 et 8 complets ; 6, 7, 9 et 10 en une phrase chacun | Les dix articles, plus une procédure d’ajout d’outil |
| Registre | Deux ou trois lignes | Une ligne par outil et par équipe de pratique |
| Journal de validation | Une note au dossier | Gabarit commun, vérifié lors des revues de dossiers |
| Révision | Annuelle | Annuelle, plus un point au comité chaque trimestre |
Entre 4 et 9 avocats, partez de la variante allégée et reprenez deux éléments de la seconde : un responsable désigné par écrit et une procédure d’ajout d’outil. Le comité devient utile dès que plusieurs équipes de pratique utilisent des outils différents.
Le petit cabinet gagne à garder une politique de deux pages que tout le monde relit. Une politique écrite est d’ailleurs l’un des éléments du niveau 1, avec la version professionnelle de l’outil, le consentement du client et la vérification systématique, dans les 4 niveaux de l’IA en cabinet. Le moyen cabinet a surtout besoin de rôles clairs : qui autorise un outil, qui forme, qui reçoit les incidents, et comment chaque équipe adapte le registre à sa pratique.
Questions fréquentes
Une politique écrite sur l’IA est-elle obligatoire pour un cabinet d’avocats ?
Aucun texte n’exige un document intitulé « politique IA ». Le guide du Barreau recommande toutefois de créer ou de mettre à jour les politiques internes pour y inclure des directives propres à l’IA générative. Et l’article 3.2 de la Loi sur la protection des renseignements personnels dans le secteur privé, modifiée par la Loi 25, oblige toute entreprise à se doter de politiques et de pratiques encadrant sa gouvernance des renseignements personnels : dès que l’IA traite ces renseignements, elle entre dans ce cadre.
Qui approuve la politique au cabinet ?
La personne ayant la plus haute autorité au cabinet exerce par défaut la fonction de responsable de la protection des renseignements personnels, qu’elle peut déléguer par écrit (Loi 25, art. 3.1). Les politiques de gouvernance des renseignements personnels doivent être approuvées par ce responsable (art. 3.2). Si la fonction a été déléguée, rien n’empêche l’associé directeur de signer aussi la politique.
Que faire si un employé a collé un document client dans un outil non autorisé ?
Si le document contenait des renseignements personnels, l’événement peut constituer un incident de confidentialité au sens de l’article 3.6 de la Loi 25. Le cabinet doit alors prendre les mesures raisonnables pour diminuer le risque de préjudice, évaluer ce risque en consultant le responsable de la protection des renseignements personnels et, si le risque de préjudice est sérieux, aviser avec diligence la Commission d’accès à l’information et les personnes concernées (art. 3.5 et 3.7). L’événement est inscrit au registre des incidents de confidentialité (art. 3.8), dont un règlement du gouvernement précise la teneur. Si le document était protégé par le secret professionnel, le guide du Barreau rappelle que sa simple saisie dans un système ouvert constitue déjà une violation : l’article 8 du modèle prévoit alors aussi de vérifier les démarches auprès du Fonds d’assurance.
Peut-on reprendre tel quel le modèle de charte du Barreau de Bruxelles francophone ?
Le modèle belge diffusé en mars 2026 offre une bonne structure (principes, outils autorisés, vérification, responsabilité), mais il renvoie à la déontologie belge et au droit européen des données. Au Québec, les fondements sont le Code de déontologie des avocats, la Loi 25 et les avis des tribunaux québécois. Il faut donc réécrire les renvois, pas seulement traduire les termes.
Sources
- Barreau du Québec, L’intelligence artificielle générative : guide pratique pour une utilisation responsable (2e édition), 2e édition 2025, mise à jour en 2026, consulté le 4 octobre 2026
- Code de déontologie des avocats, RLRQ c. B-1, r. 3.1 (LégisQuébec)
- Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c. P-39.1 (LégisQuébec)
- Fonds d’assurance responsabilité professionnelle du Barreau du Québec, Police d’assurance 2026-2027 (éd. 04-2026), art. 1.15 et 2.04, et tableau des modifications à la police, en vigueur le 1er avril 2026, consulté le 4 octobre 2026
- Barreau du Québec, avis aux membres : nouvelle formation obligatoire « Encadrer l’IA générative dans la pratique du droit : repères déontologiques et professionnels », 1er avril 2026
- Ordre français des avocats du barreau de Bruxelles, Charte d’utilisation responsable des outils d’intelligence artificielle (modèle proposé aux cabinets), mars 2026
- Karim Daoud, La Tribune (AVOCATS.BE), Usage de l’intelligence artificielle par les avocats : cadre, pratiques et risques
Les textes officiels cités priment : vérifiez toujours la version en vigueur.