Aller au contenu
Source

CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)

ConfirméePublié le 16 sept. 2026Mis à jour le 16 sept. 2026À revérifier le 15 déc. 2026
Organisation
Conseil national des barreaux (Commission des règles et usages)
Type
Documentation juridique
Fiabilité
Fiabilité haute
Publié
avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026)
Consulté le
16 septembre 2026
Sujets
avocats, cnb, secret-professionnel, ia-generative, souverainete

Citée par 13 page(s)

Règlement IA (AI Act) et Omnibus 2026 : ce qui s'applique à la BoxRGPD · Calendrier après le règlement 2026/1744, qualification de la Box (déployeur, usage général, non haut risque à notre lecture), obligations pratiques et points à suivre.Secteur réglementé : cabinets d'avocatsRGPD · Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.Fiche de registre type : assistant IA interne avec RAGRGPD · Fiche prête à copier dans le registre des activités de traitement du cabinet (modèle CNIL), pour le traitement « assistant IA local + RAG ».Sous-traitance : le prestataire de la BoxRGPD · Le prestataire qui installe et maintient la Box est sous-traitant (art. 28) : clauses obligatoires, télémaintenance encadrée, sauvegarde hors site, trame de clauses.Produit : Box IA Entreprise (nom temporaire)Produit · Proposition de valeur, cible, promesse, différenciation et périmètre par version du produit envisagé ; tout est hypothèse de travail jusqu'au premier pilote.Template de proposition commercialeProduit · Structure type d'une proposition commerciale Box IA, section par section, avec objectif, contenu attendu, variables entre crochets et pièges à éviter.Accès administrateur du prestataireSécurité · Comment le prestataire installe et maintient la Box à distance sans devenir un risque : accès nominatif, MFA, VPN, ouverture à la demande, journal des interventions, séparation des rôles, contrat.Incidents de sécuritéSécurité · Procédure d'incident (détection, confinement, éradication, restauration, notification CNIL 72 h et personnes), scénarios types, suppression sécurisée des données en fin de contrat et fin de vie des disques.Sécurité : vue d'ensembleSécurité · Principes, carte des mesures par couche et état des décisions pour protéger une Box qui héberge des documents couverts par le secret professionnel.Modèle de menaceSécurité · Actifs, acteurs, scénarios et frontières de confiance de la Box, avec les risques propres au RAG et au LLM (OWASP Top 10 LLM 2025).Vision : pourquoi la Box IAVision · Un serveur d'IA privé, installé chez le client, qui assiste une petite équipe sur ses propres documents sans qu'aucune donnée ne quitte l'entreprise.Cabinet d'avocats de 5 à 10 personnesCas d'usage · Cas d'usage de référence : un assistant IA local qui recherche, résume et rédige sur les dossiers du cabinet, dans le respect strict du secret professionnel et du cloisonnement par dossier.Faire valider l'analyse juridique de la section RGPD par un avocatExpérimentation · Soumettre à un avocat spécialisé (données personnelles et déontologie) les interprétations de la section RGPD et obtenir un avis écrit sur les points marqués « à valider ».

Ce que dit la source

Guide déontologique du CNB sur l'usage de l'IA générative par les avocats. Il interdit de transmettre à une IA générative tierce des informations couvertes par le secret professionnel (nom des clients, pièces, stratégie), recommande la pseudonymisation, la vérification humaine systématique, une charte d'usage interne et des critères de souveraineté (hébergement en France ou UE, absence de réutilisation des données pour l'entraînement). Il désigne « l'installation du LLM sur les propres systèmes d'information du cabinet (par exemple à partir d'un modèle open source comme Llama ou Mistral AI) » comme l'une des seules manières d'éliminer les risques de souveraineté, et liste des mesures de sécurité : chiffrement en transit et au repos avec clé détenue par le cabinet, RAG cloisonnée, journalisation, habilitations strictes, tests de sécurité réguliers.

Ce qu'on en retient

Un LLM local avec RAG sur site correspond à l'architecture que le CNB présente comme la plus sûre. Le consentement du client est exigé pour l'entraînement d'un système interne ; le cas du RAG sans entraînement n'est pas expressément traité.

Limites

Le guide vise d'abord les IA génératives « ouvertes » (cloud). Les décisions de justice citées n'ont pas été vérifiées sur Légifrance. À faire valider par un juriste.

content/sources/cnb-guide-deontologie-ia-2026.md204 mots