Actualités sécurité et IA

IA et secret professionnel · Par FireAI Security & Research Team · Publié

La loi SB 574 de Californie interdit aux avocats de saisir des informations confidentielles de clients dans des outils d’IA dont l’accès n’est pas restreint

Signée le 30 septembre 2026, la SB 574 fixe dès 2027 des obligations aux avocats californiens utilisant l’IA générative : confidentialité, vérification des résultats et déclaration.

A balance scale and the PrivateAI mascot, next to the words “Client secrets stay out of open AI tools.”

Le gouverneur de Californie Gavin Newsom a signé le projet de loi du Sénat 574 le 30 septembre 2026, que Bloomberg Law décrit comme la première loi du pays encadrant l’usage de l’IA générative par les avocats [1]. La loi entre en vigueur le 1er janvier 2027 et fixe des obligations en matière de confidentialité, de vérification des résultats de l’IA, de déclaration aux juridictions et de citations [2]. Sa règle de confidentialité transforme en obligation professionnelle la question de la destination des informations d’un client lorsqu’un outil d’IA les traite.

Contexte

Des juridictions américaines ont eu à connaître d’actes de procédure contenant des citations inventées ou mal comprises par des outils d’IA ; Bloomberg Law note que, dans les deux mois précédant la signature, des tribunaux fédéraux ont averti ou sanctionné des avocats dans des affaires de discrimination, de faillite et du ministère de la Justice [1]. Les avocats sont en outre tenus à des obligations de confidentialité envers leurs clients. Un service d’IA généraliste traite ce qu’il reçoit sur les serveurs de son fournisseur, selon les conditions de ce dernier, ce qui fait de la gestion des données de l’outil une question pour l’avocat.

Ce que prévoit la loi

Le nouvel article 6068.1 du Business and Professions Code prévoit qu’un avocat « ne doit pas déléguer l’exercice du droit » à l’IA générative [2]. Selon Holland & Knight, le même article interdit à l’avocat de saisir des informations confidentielles, non publiques ou permettant d’identifier une personne dans un système d’IA générative, sauf si l’accès est restreint à l’avocat et aux personnes autorisées qui sont elles-mêmes soumises à des obligations de confidentialité. Le texte cité par Bloomberg Law admet les outils « restreints à l’avocat et aux personnes autorisées par lui, tenues de protéger la confidentialité » [1] [2].

Les avocats doivent prendre des mesures raisonnables pour vérifier les résultats de l’IA, y compris les citations de jurisprudence et de textes législatifs. Une modification de l’article 128.7 du Code of Civil Procedure interdit que les actes déposés devant une juridiction californienne contiennent une citation que l’avocat responsable n’a pas vérifiée personnellement. Les avocats qui recourent à l’IA générative doivent déclarer cet usage à la juridiction « pour tous les documents soumis au tribunal » [2]. Les arbitres ne peuvent pas déléguer leur pouvoir de décision à des outils d’IA ni s’appuyer sur des informations générées par l’IA sans les révéler aux parties [1].

Holland & Knight écrit que la disposition sur la confidentialité rend les pratiques de traitement des données d’un système d’IA pertinentes au regard de la déontologie et « peut exclure certains outils d’IA grand public disponibles publiquement ». Le cabinet recommande aux avocats, avant le 1er janvier 2027, d’examiner les paramètres et les fonctions de sécurité de leurs systèmes d’IA, de définir les saisies autorisées, d’établir des protocoles de revue et de vérification des citations, et de décider des modalités de déclaration aux juridictions [2].

Conséquences pour les cabinets d’avocats

La loi s’applique aux avocats exerçant en Californie. Pour eux, le choix de l’outil d’IA entre dans l’analyse de la confidentialité : avant de saisir des documents de clients, l’avocat doit disposer d’une base pour conclure que l’accès y est restreint comme l’exige la loi. Holland & Knight signale des questions ouvertes, notamment ce qui constitue une délégation de l’exercice du droit et quel degré d’intervention de l’IA déclenche l’obligation de déclaration à la juridiction. Les avocats d’ailleurs ne sont pas liés par la SB 574, mais ils se posent la même question pratique au regard de leurs propres règles professionnelles : qui, hormis l’avocat, peut accéder à ce qui est saisi dans l’outil.

Recommandations

  1. Dresser la liste des outils d’IA utilisés au sein du cabinet et, pour chacun, indiquer où documents et requêtes sont traités et qui peut y accéder.
  2. Définir quelles catégories d’informations de clients peuvent être saisies dans quel outil, comme le suggère Holland & Knight.
  3. Vérifier personnellement chaque citation avant dépôt, quelle qu’en soit la source.
  4. Préparer une pratique de déclaration pour les actes déposés rédigés avec l’IA générative avant le 1er janvier 2027.
  5. Demander conseil à un confrère ou à l’ordre des avocats sur les dispositions que la loi laisse indéfinies.

Pertinence pour PrivateAI

PrivateAI 1.0.0 exécute son modèle d’IA, Gemma 4 E2B, sur le Mac, sans repli vers le cloud et sans télémétrie, et ses journaux ne contiennent jamais le texte des documents. Il ne se connecte à internet que pour télécharger le modèle une seule fois, pour les vérifications de licence et de mises à jour, et pour ouvrir une page de paiement, et aucun de ces usages n’envoie un document, une requête ou un résultat. Il vérifie chaque montant, date et référence d’un résultat par rapport à l’original selon des règles fixes, et marque chaque résultat comme un brouillon que le professionnel doit contrôler. HisnLabs ne prétend pas que l’usage de PrivateAI satisfait la SB 574 ou toute autre règle : il appartient à l’avocat d’apprécier si un outil répond à la restriction d’accès prévue par la loi. L’achat de PrivateAI n’est pas encore ouvert.

Limites

Cet article s’appuie sur le compte rendu de Bloomberg Law et sur l’alerte clients de Holland & Knight, et non sur le texte définitif du projet de loi, qui n’a pas été examiné ici [1] [2]. Holland & Knight relève un possible problème de rédaction dans la modification de l’article 128.7 et des termes non définis tels que « déléguer », que les juridictions ou le législateur pourront préciser [2]. L’application de la règle de confidentialité à des produits particuliers dépendra d’une interprétation qui n’existe pas encore.

Pour travailler sur des documents de clients avec un modèle d’IA qui s’exécute sur le Mac, téléchargez PrivateAI et essayez toutes ses fonctions gratuitement pendant 17 jours. PrivateAI est développé par HisnLabs.

Sources

  1. Bloomberg Law, 30 September 2026 (updated 1 October): Newsom Signs First-of-Its-Kind Bill Governing Lawyer AI Use
  2. Holland & Knight, 1 October 2026: California Enacts Rules Governing Lawyers’ Use of Generative AI