IA et Avocats – Épisode 6 sur 20
Le 13 mai 2025, une magistrate fédérale de New York a enjoint à OpenAI de conserver l’ensemble des journaux de sortie de ChatGPT, y compris ceux que les utilisateurs avaient effacés et ceux que des règles de protection des données commandaient de supprimer. L’injonction a tenu jusqu’au 9 octobre 2025. Aucun des utilisateurs concernés n’était partie au litige.
Les articles précédents ont porté sur ce que le modèle produit. Reste ce qu’il reçoit. Toute requête quitte le cabinet, transite par des serveurs et y demeure selon des règles que l’avocat n’écrit pas. Que devient l’article 66-5 de la loi du 31 décembre 1971 lorsque la pièce du dossier passe par une infrastructure dont le cabinet ne maîtrise ni le lieu ni le droit applicable ?
Ce que la requête transmet
Le droit positif est bref et sans réserve. L’article 66-5 dispose que, dans le domaine du conseil comme dans celui de la défense, consultations, correspondances, notes d’entretien et « toutes les pièces du dossier sont couvertes par le secret professionnel ». L’article 226-13 du code pénal punit la révélation d’une information à caractère secret d’un an d’emprisonnement et de 15 000 euros d’amende. Le secret n’appartient pas à l’avocat : l’article 2 du règlement intérieur national en fait le gardien d’un principe d’ordre public.
Le fait technique est aussi simple que la règle. Toute requête transmet des données à l’entreprise qui exploite le système, le plus souvent américaine ; ces données sont conservées, traitées, parfois utilisées pour améliorer le modèle. Le Conseil national des barreaux en tire une prescription sans nuance : ne jamais communiquer à une intelligence artificielle générative de données relatives aux dossiers ou aux clients. Sont visés le nom du client, les informations
La pseudonymisation et son point de rupture
Prise à la lettre, elle interdirait tout usage. Le guide indique donc une méthode : pseudonymiser, c’est-à-dire remplacer les données directement identifiantes par des alias, ou anonymiser, opération irréversible.
Il est vrai que le procédé suffit à faire relire une clause ou reformuler un paragraphe. Encore faut-il qu’il porte sur ce qui identifie : un montant, le nom interne d’un projet, une manière de rédiger un contrat désignent parfois un client mieux que son nom, risque de réidentification par croisement que le guide relève. Il concède surtout une limite de champ : la technique ne s’applique pas à toutes les tâches, et le compte rendu en direct d’un rendez-vous la met en échec. La contradiction est structurelle. L’outil sert d’autant mieux que le dossier lui est exposé, et protège d’autant mieux qu’il l’est moins.
L’hébergement, la nationalité, et ce que le contrat ne peut pas
Le Conseil retient quatre critères de souveraineté, par ordre de priorité : le lieu d’hébergement des données du client, la nationalité de l’entreprise détenant les serveurs, le lieu d’hébergement du modèle de langage, la nationalité de l’entreprise qui l’héberge. Le deuxième commande les trois autres. Le CLOUD Act du 23 mars 2018, qui modifie le Stored Communications Act de 1986, autorise les autorités des États-Unis à exiger la communication de données détenues par un fournisseur soumis au droit américain, où qu’elles soient stockées. Un centre de données installé en France n’y fait pas obstacle si l’opérateur relève de ce droit.
Restent les garanties contractuelles. Tous les éditeurs audités par le Conseil affirment ne pas réutiliser les données pour entraîner leurs modèles ; le guide observe que l’affirmation n’est ni prouvable ni vérifiable. L’ordonnance new-yorkaise ajoute un enseignement : ce qui a fait céder la politique de confidentialité d’un éditeur n’était pas une enquête pénale, mais une mesure d’instruction dans un procès civil entre tiers. Deux voies seulement ferment le risque, et le guide les nomme : l’anonymisation préalable, ou l’installation d’un modèle ouvert sur les systèmes du cabinet.
Le RGPD fait du choix de l’outil un acte juridique
Le cabinet est responsable du traitement. L’article 28, paragraphe 1, du règlement (UE) 2016/679 lui interdit de recourir à un sous-traitant dépourvu de garanties suffisantes quant aux mesures techniques et organisationnelles. Comparer les offres n’est donc pas une précaution de gestion : le Conseil y voit une obligation. S’y ajoutent la minimisation, la conservation limitée, le chiffrement en transit et au repos, la maîtrise de la clé.
La profession passe ainsi du principe à la méthode. Le conseil de l’ordre du barreau de Paris a adopté, le 19 mai 2026, un rapport stratégique intitulé « Vers un barreau souverain », puis, le 21 juillet 2026, un modèle de charte d’utilisation de l’IA ouvert aux cabinets parisiens. Ce modèle n’est pas contraignant : il vaut par ce qu’il oblige à écrire.
Le secret n’a pas changé de définition ; il a changé de lieu. Le guide du Conseil, qui s’appuie sur celui du CCBE d’octobre 2025, ne crée aucun droit spécial, comme le relevait l’article précédent : il applique des obligations anciennes à une infrastructure nouvelle. Il est permis de penser que la difficulté ne se réglera ni par la clause ni par la certification, mais par une décision d’architecture : ce que le cabinet accepte de faire sortir, et ce qu’il garde chez lui. La question n’est plus de savoir si l’avocat peut utiliser ces outils. Elle est de savoir quelle part de son dossier il consent à ne plus détenir.
Le prochain article portera sur le devoir de supervision, et sur l’unique produit fini du cabinet : la signature de l’avocat.
Sources de l’article : Loi n° 71-1130 du 31 décembre 1971, article 66-5 (version en vigueur depuis le 30 mars 2011) : en cliquant-ici
Code pénal, article 226-13 (version en vigueur depuis le 1er janvier 2002) : en cliquant-ici
Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD), article 28, paragraphe 1.
Conseil national des barreaux, commission des règles et usages, La déontologie et l’intelligence artificielle, guide pratique, 1re édition, avril 2026, adopté par l’assemblée générale des 12 et 13 mars 2026 : voir la source
CCBE, Guide sur l’utilisation de l’intelligence artificielle générative par les avocats, 2 octobre 2025 : voir la source
The New York Times Company v. Microsoft Corp. et al., S.D.N.Y., n° 1:23-cv-11195, ordonnance du 13 mai 2025 (Magistrate Judge Ona T. Wang) : voir la source
J. Chen, « OpenAI no longer has to preserve all of its ChatGPT data, with some exceptions », Engadget, 11 octobre 2025 (levée de l’ordonnance par décision du 9 octobre 2025) : voir la source
Clarifying Lawful Overseas Use of Data Act (CLOUD Act), 23 mars 2018, inséré dans le Consolidated Appropriations Act, 2018, modifiant le Stored Communications Act de 1986, 18 U.S.C. §§ 2701-2713.
Barreau de Paris, Vers un barreau souverain, rapport stratégique adopté par le conseil de l’ordre le 19 mai 2026 : voir la source
Barreau de Paris, modèle de charte d’utilisation de l’intelligence artificielle, adopté par le conseil de l’ordre le 21 juillet 2026 : voir la source
Cet article fait partie d’une série intitulée
IA et Avocats
À travers cette série, Thierry Wickers essaye de décrypter, de façon claire et accessible, les mécanismes de l’IA générative et leurs implications concrètes pour la profession d’avocat.
Auteur de l’article
Thierry Wickers
Avocat associé à Elige Bordeaux
0 commentaires