Analyses
Mise à jour : septembre 2026

Gouvernance IA pour avocats et services professionnels

Un cadre pratique de gouvernance IA pour les équipes face à des travaux confidentiels, à des décisions réglementées et à une responsabilité professionnelle.

9 min de lecture

Information générale, et non un conseil juridique. État du droit au . Avertissement des mentions légales

Statut de relecture : l’examen juridique et linguistique par une personne nommément désignée est en attente.

Dans cet article

Une avocate colle une note confidentielle concernant un client dans un service d’IA non autorisé. Cet exemple illustratif soulève des questions de divulgation, d’accès et de secret professionnel. Il ne permet pas de conclure à une infraction sans examiner les faits et le droit applicable.

Un cadre de gouvernance utile permet de répondre à ces questions avant l’utilisation d’un outil. L’approche ci-dessous s’adresse aux petites équipes de conseil. Son déroulement est une aide à la planification, pas une certification de conformité ni un calendrier validé empiriquement.

Partir des obligations professionnelles suisses

Les lignes directrices de la Fédération Suisse des Avocats sur l’IA, dans leur version de février 2025, recommandent des règles internes, un examen attentif des données saisies et une vérification indépendante et critique des résultats. Elles constituent un guide. Les obligations juridiques découlent de la législation et des règles professionnelles applicables. Le guide s’abstient volontairement de recommander des produits précis.

Il décrit trois configurations possibles : une exploitation dans le réseau du cabinet sans sortie de données ; une externalisation évaluée au regard du guide FSA sur l’externalisation et le cloud ; ou un accord et une déclaration de renonciation d’une clientèle informée, dans la mesure où ils sont juridiquement valables. Aucune ne dispense automatiquement du respect de la protection des données, de la confidentialité ou des droits de tiers. Une installation locale exige aussi des contrôles d’accès, une exploitation sûre et la vérification des connexions externes.

Deux lois ancrent cette obligation. Selon l’article 13 LLCA, l’avocat relevant du champ d’application de la loi (art. 2 LLCA) est soumis au secret professionnel pour toutes les affaires qui lui sont confiées par ses clients dans l’exercice de sa profession, sans limite de temps et à l’égard des tiers, et il veille à ce que ses auxiliaires le respectent. L’article 321 du Code pénal suisse protège les secrets professionnels selon ses conditions. Aucune de ces dispositions ne fait de toute utilisation de l’IA une infraction ou un manquement professionnel ; une phrase générale dans la lettre de mission n’autorise pas non plus toute divulgation. Identifiez les informations, les destinataires, la finalité et les autorisations nécessaires pour l’usage prévu.

Le guide du CCBE sur l’utilisation de l’IA générative par les avocats, daté du 2 octobre 2025 et publié sur la page IA de la FSA, est lui aussi un guide et non du droit contraignant. Il recommande de ne saisir aucune donnée personnelle, confidentielle ou autre relative au client dans un outil d’IA générative sans garanties appropriées, de vérifier les résultats lorsque l’usage l’exige et d’être transparent envers le client lorsqu’un client informé pourrait raisonnablement s’y opposer ou émettre des réserves.

Ancrages juridiques (CH/UE)

Suisse : LLCA, art. 13 (secret professionnel) ; Code pénal, art. 321 (violation du secret professionnel) ; LPD, art. 7 (protection des données dès la conception et par défaut), art. 9 (sous-traitance), art. 16 (communication de données à l’étranger), art. 21 (décision individuelle automatisée) et art. 22 (analyse d’impact relative à la protection des données personnelles).

UE, lorsque le cabinet entre dans le champ d’application : RGPD, article 22 (décisions automatisées) et article 28 (sous-traitance) ; règlement sur l’IA, article 4 (maîtrise de l’IA) et article 26, paragraphe 2 (contrôle humain par les déployeurs de systèmes à haut risque, à partir du 2 décembre 2027 pour les systèmes de l’annexe III).

Examiner chaque fournisseur et chaque usage

Un hébergement suisse et un certificat de sécurité peuvent constituer des éléments utiles. Ils n’établissent pas la licéité d’un traitement particulier. Appliquez les mêmes critères à un produit suisse spécialisé et à un assistant généraliste.

Faites défiler horizontalement pour voir toutes les colonnes.

Élément à documenterQuestion à résoudre
Finalité et responsabilitéQuelle tâche est autorisée, et qui peut l’arrêter ?
Données et accèsQuelles informations sur les clients, le personnel ou des tiers atteignent quels destinataires ?
Chaîne de traitementOù ont lieu l’inférence, l’assistance, la journalisation et les sauvegardes ? Quels sous-traitants ont accès ?
Contrat et paramètresLa réutilisation pour l’entraînement, la conservation, l’effacement et les changements sont-ils encadrés ?
Preuves et sortieQue peut-on vérifier, et comment poursuivre le travail après la résiliation ?

Examinez la chaîne de traitement réelle plutôt que d’interdire par principe toute sous-traitance ultérieure. Évaluez-la au regard du secret professionnel, du droit applicable en matière de protection des données et du contrat. Les questions importantes non résolues devraient limiter l’autorisation. Un score d’achat numérique ne remplace pas cet examen.

La recherche apporte une structure, pas une garantie : le cadre d’audit interne proposé par Raji et ses collègues en 2020 relie les décisions du cycle de vie à une piste d’audit. Il propose une méthode ; il ne démontre pas qu’une liste précise empêche les manquements dans les cabinets.

Définir les règles de travail

Inventoriez les outils fournis par le cabinet et les usages professionnels individuels. Ada Studio recommande d’autoriser une tâche et un périmètre de données à la fois, avec une personne désignée qui peut arrêter l’usage, plutôt qu’un produit entier pour toute finalité. Des statuts utiles sont : autorisé sous conditions documentées, preuves attendues et usage restreint dans l’attente d’un examen.

La politique d’utilisation devrait répondre à des questions concrètes : quelles informations saisir, quels résultats vérifier à la source, qui traite une incertitude et comment signaler un incident ? Rendez les règles principales compréhensibles et les procédures détaillées faciles à trouver. Le nombre de pages ne prouve pas qu’une politique sera comprise ou suivie.

Les personnes qualifiées devraient vérifier les propositions juridiques importantes et les citations dans les sources originales. Demander au même modèle si sa réponse est correcte n’est pas une vérification indépendante. Recherchez aussi les omissions et les acquiescements trompeurs.

Le guide FSA mentionne de possibles obligations d’information liées aux conditions du fournisseur ou à l’attente légitime d’une exécution strictement personnelle du mandat. Examinez le mandat et les règles applicables. Une explication utile décrit le rôle réel de l’IA et les modalités de contrôle. Elle ne remplace pas un consentement spécifique ou une autorisation de divulgation requis.

  1. Étape 1

    Inventaire

    Consigner les outils, tâches, flux de données et responsabilités.

  2. Étape 2

    Évaluation

    Résoudre les questions de confidentialité, de fournisseur et de droit avant l’autorisation.

  3. Étape 3

    Politique et formation

    Pratiquer les tâches permises, les vérifications, l’escalade et la solution de repli.

  4. Étape 4

    Réexamen

    Réévaluer les contrôles à partir des incidents, échantillons et changements de traitement.

Relier la formation aux tâches

Formez le personnel aux tâches autorisées et donnez-lui l’occasion de démontrer les vérifications requises. Une feuille de présence prouve une participation, pas à elle seule une compétence. Accordez assez de temps et d’autorité à la personne responsable ; une durée trimestrielle fixe n’est pas étayée empiriquement.

Lorsque le règlement européen sur l’IA s’applique, son article 4 concerne la maîtrise de l’IA. Du 2 février 2025 au 26 juillet 2026, il obligeait les fournisseurs et les déployeurs à prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA de leur personnel et des autres personnes s’occupant pour leur compte des systèmes d’IA. Depuis le 27 juillet 2026, tel que modifié par le règlement (UE) 2026/1744, il exige des mesures pour favoriser le développement de la maîtrise de l’IA, sans obligation de garantir un niveau précis pour une personne. Pour les systèmes à haut risque, l’article 26, paragraphe 2, imposera aux déployeurs, à partir du 2 décembre 2027 pour les systèmes de l’annexe III, de confier le contrôle humain à des personnes physiques disposant des compétences, de la formation et de l’autorité nécessaires, ainsi que du soutien nécessaire. La portée territoriale, la finalité et le rôle de l’opérateur doivent être examinés séparément.

Selon le règlement sur l’IA consolidé, articles 111 et 113, les obligations pertinentes concernant les systèmes à haut risque de l’annexe III s’appliquent à partir du 2 décembre 2027, et les obligations correspondantes liées aux produits à partir du 2 août 2028, sous réserve des transitions applicables. La transparence de l’article 50 et la maîtrise de l’IA ont des calendriers distincts. Une politique générale de gouvernance ne satisfait pas automatiquement ces obligations particulières.

Suivre l’évolution réglementaire suisse

Le 12 février 2025, le Conseil fédéral s’est prononcé en faveur de la ratification de la Convention du Conseil de l’Europe sur l’IA, dont le champ d’application concerne en premier lieu des acteurs étatiques, et a chargé le DFJP d’élaborer d’ici fin 2026 un projet de consultation (communiqué du Conseil fédéral). La Suisse a signé la Convention en mars 2025. La page de l’Office fédéral de la justice, consultée le 26 septembre 2026, indique toujours fin 2026 comme échéance du projet de consultation. Jusqu’à l’adoption de nouvelles règles, le secret professionnel et la LPD restent les règles suisses centrales pour l’usage de l’IA par un cabinet ; le PFPDT confirme que la LPD s’applique directement aux traitements de données fondés sur l’IA.

Conserver les décisions et leurs évolutions

Le NIST AI RMF peut aider à organiser les responsabilités et l’examen des risques. L’alignement sur un cadre ou une certification de système de management n’établit pas le respect de toutes les lois. Réutilisez les dossiers pertinents de confidentialité et de sécurité, puis complétez les lacunes propres à l’IA.

Liste pour la discussion de gouvernance

0/6

Point clé

Un cadre utile relie l’usage autorisé à ses limites de données, à ses preuves, à sa vérification et à son circuit d’escalade. La documentation contribue à la diligence professionnelle ; sa portée juridique dépend des faits et des obligations applicables.

Besoin d’un processus de gouvernance utilisable ? Contactez-moi pour discuter des outils, responsabilités et besoins de vérification de votre équipe.

Clarifier les décisions et responsabilités en IA

Relier métiers, RH, IT et risques par des responsabilités et des revues claires.

Vous pourriez aussi aimer

Besoin d’une base plus claire pour une décision IA ?

Commencez par un échange ciblé sur un cas d’usage IA réel, un blocage de processus, un besoin de formation ou une lacune de gouvernance.