Accueil › Blog › Guide CNB sur l'IA

Guide du CNB sur l'intelligence artificielle : les recommandations, point par point

Le Conseil national des barreaux a adopté en mars 2026 un guide pratique, « La déontologie et l'intelligence artificielle ». Son principe : aucune donnée de dossier ou de client dans une IA générative. Voici ses recommandations, avec les numéros de page, et comment les appliquer au cabinet.

Publié le · 9 min de lecture

Le guide du CNB en 5 points

  1. Rien qui identifie un client ou un dossier ne doit être confié à une IA générative (p. 15).
  2. Pseudonymiser ou anonymiser systématiquement avant toute requête, et limiter le contexte au strict nécessaire (p. 18).
  3. Se méfier des recoupements. Croisés, un montant ou un nom de projet interne peuvent permettre de reconnaître un client (p. 20). Et la pseudonymisation ne couvre pas toutes les tâches (p. 17).
  4. Se former et vérifier chaque résultat avant de l'utiliser ou de le transmettre (p. 24 et 28).
  5. Choisir des outils aux garanties vérifiables, et informer le client au cas par cas, toujours s'il pose la question (p. 26 et 36).

Quel guide, adopté quand ?

Cet article s'appuie sur deux guides pratiques du CNB. Le premier, « Utilisation des systèmes d'intelligence artificielle générative », vient de son groupe de travail Intelligence artificielle (1re édition, septembre 2024) : fonctionnement des modèles, risques, rédaction des requêtes.

Le second, « La déontologie et l'intelligence artificielle », élaboré par la commission des règles et usages, a été adopté lors de l'assemblée générale des 12 et 13 mars 2026 et annoncé le 17 mars. Le livret publié porte la mention de 1re édition, avril 2026 ; la liste des guides pratiques du CNB le date du 13 mai 2026. Sauf mention contraire, les pages citées renvoient à ce guide de 2026.

Secret professionnel : rien qui identifie le client

Le guide rattache l'exigence à l'article 66-5 de la loi du 31 décembre 1971 et à l'article 2 du RIN (p. 15). Selon l'article 66-5, « toutes les pièces du dossier sont couvertes par le secret professionnel ».

Une requête transmet les données à l'entreprise qui exploite l'IA, « dans la majorité des cas » américaine. Elle les conserve et s'en sert parfois pour améliorer ses modèles (p. 14). D'où le principe : « ne jamais communiquer des données relatives à ses dossiers ou à ses clients à des intelligences artificielles génératives » (p. 15). Sont exclus de toute requête :

Le contexte se limite aux données « strictement nécessaires pour accomplir la tâche » (p. 16).

Pseudonymiser ou anonymiser avant toute requête

« La solution réside dans la pseudonymisation ou l'anonymisation des données », écrit le guide (p. 16), qui reprend les définitions de la CNIL.

Pseudonymiser

C'est remplacer les données directement identifiantes par des données indirectement identifiantes, comme un alias ou un numéro séquentiel (p. 5). L'opération reste réversible. Exemples du guide : « remplacer les noms des clients par des initiales fictives (type X ou Y) ou une suite complexe de caractères », ou une adresse par une ville ou une région (p. 16).

Anonymiser

C'est rendre toute identification impossible, en pratique et de manière irréversible (p. 17). La démarche proposée : supprimer les identifiants directs et les valeurs rares, ne garder que l'utile, réduire la précision, par exemple l'année de naissance au lieu de la date (p. 17-18).

Exemple du guide : avant de confier des contrats à une IA, le cabinet « pseudonymise ou anonymise les parties (noms, adresses, numéros de téléphone) » (p. 20). Voir aussi la différence entre anonymisation et pseudonymisation selon le RGPD.

Les limites : réidentification et tâches exclues

Retirer les noms ne suffit pas : « il faut supprimer tout risque de réidentification » (p. 15). Un client peut être reconnu par croisement de données, même pseudonymisées ou anonymisées. Les exemples du guide : « montants, noms de projets donnés en interne, façon de rédiger un contrat » (p. 20).

Autre limite : « À ce jour, la pseudonymisation ne s'applique pas à toutes les tâches qu'une IAG pourrait effectuer. » (p. 17). Exemple : le compte rendu en direct d'un rendez-vous client. Le guide mentionne ici les systèmes d'IA fermés, développés par des cabinets (p. 17).

En pratique, chaque copie se relit en entier, comme pour anonymiser un jugement ou des pièces de procédure.

Compétence : se former et tout vérifier

La compétence impose de maîtriser ses outils et leurs limites, et d'évaluer la pertinence de leurs résultats (p. 24). « Il est primordial de se former à interroger l'IA. » Le CNB propose une formation en ligne gratuite, SKILIA (p. 25).

La diligence impose de tout vérifier : l'avocat « doit relire, contrôler et valider chaque contenu généré avant de l'utiliser ou de le transmettre à un client ou à une juridiction » (p. 28). À défaut, il s'expose à engager sa responsabilité civile et à des poursuites disciplinaires. Le guide cite quatre décisions françaises, de décembre 2025 à février 2026, relevant des références de jurisprudence introuvables ou inexistantes, ou une requête manifestement rédigée à l'aide d'une IA (p. 28-29). Le guide de 2024 le disait déjà : « vous devenez un vérificateur et un validateur du résultat généré par l'IAG » (p. 33). Enfin, l'IA générative « ne doit jamais se substituer à l'avocat » (p. 30).

Choisir et encadrer ses outils

Le guide préconise les IA juridiques des legaltechs et des grands éditeurs, « dont les bases de données sont plus fiables » (p. 25). Ses critères :

Au-delà, le guide ne retient que deux moyens d'éliminer les risques de souveraineté : « l'anonymisation ou la pseudonymisation préalable des données », ou un modèle installé sur les systèmes du cabinet (p. 26). Comparer les garanties des éditeurs est, selon lui, une obligation au titre de l'article 28 du RGPD, qui n'autorise que des sous-traitants présentant des « garanties suffisantes » (p. 27). Le même raisonnement vaut pour l'outil qui pseudonymise : voir anonymiser en ligne ou en local.

Enfin, l'avocat vérifie que les conditions d'utilisation ne permettent pas au fournisseur de s'approprier ce qui lui est confié (p. 29), et que les données ne risquent pas d'être réutilisées dans d'autres dossiers (p. 30).

Informer le client, l'équipe et le juge

Le guide n'impose pas d'informer systématiquement le client : « C'est à l'avocat de décider s'il informe son client de l'utilisation d'outils d'IA pour traiter un dossier » (p. 34). Deux exceptions : le client qui interroge l'avocat sur ses pratiques doit être informé (p. 36) ; si ses données servent à entraîner une IA interne au cabinet, son consentement doit être obtenu (p. 34).

Sa clause type pour la convention d'honoraires se termine ainsi : « Aucune information confidentielle ou sensible ne sera transmise à un outil ne présentant pas des garanties suffisantes de confidentialité. » (p. 35).

Au cabinet : une charte d'usage de l'IA et des processus documentés (p. 36). Devant le juge, « aucune information spécifique n'a à être donnée à la juridiction » (p. 36). Les honoraires doivent tenir compte, de manière équilibrée et transparente, du temps gagné et du coût des outils (p. 40).

Du guide au cabinet : ce qu'il faut faire

Ce que recommande le guideComment l'appliquer au cabinet
Aucune donnée de dossier ou de client dans une IA (p. 15).N'envoyer que des copies pseudonymisées et relues.
Pseudonymiser ou anonymiser systématiquement (p. 18).Des étiquettes stables, identiques dans toutes les pièces : l'IA suit qui fait quoi.
Limiter le contexte au strict nécessaire (p. 18).Ne joindre que les pièces utiles à la tâche.
Se méfier des recoupements (p. 20).Relire chaque copie face à l'original ; masquer montants, numéros de RG et détails rares.
Vérifier chaque résultat (p. 28).Contrôler chaque référence dans une base officielle.
Choisir des outils aux garanties vérifiables et les tester (p. 26-27).Vérifier hébergement, non-réutilisation et contrat de sous-traitance ; tester sur un dossier fictif.
Adopter une charte d'usage (p. 36).Lister outils autorisés, données interdites et étapes de relecture.
Informer dans la convention d'honoraires (p. 35).Adapter la clause type du guide.

Pseudonymiser un dossier avant l'IA

La méthode manuelle convient à un document court (voir anonymiser un document avant ChatGPT ou Claude), beaucoup moins à un dossier entier.

AnonymFiles est une application de bureau conçue pour cette étape, bientôt disponible pour Mac (puce Apple) et Windows. Elle lit les PDF texte, les fichiers Word (.docx), .txt et .md. Elle détecte les noms de personnes, organisations, adresses, e-mails, téléphones (format français), IBAN (neuf pays européens), dates privées et numéros d'identifiant, et les remplace par des étiquettes stables comme [PERSONNE_1] : une même personne garde la même étiquette dans toutes les pièces. Les montants et autres passages se masquent à la main, d'un clic, à la relecture. Chaque pièce se relit à côté de l'original, et rien n'est exporté sans validation : aucune détection n'est parfaite.

À l'export, le contenu masqué est réellement supprimé, les métadonnées et annotations sont retirées, et la copie d'un Word sort en texte (Markdown), sans mise en page, images, commentaires ni suivi des modifications. La table de correspondance reste sur l'ordinateur, jamais dans l'export : elle sert à réinjecter les vrais noms dans la réponse texte de l'IA (pas encore dans un Word ou un PDF). L'application fonctionne sans compte, sans télémétrie ni vérification de licence. Sur Mac, les modèles sont inclus : aucune connexion. Sur Windows, ils se téléchargent une seule fois, au premier traitement, sans texte de document (voir ce que l'application ne fait pas). Les scans ne sont pas encore lus. Pour la profession : anonymiser les dossiers d'un cabinet d'avocats.

Ce que le guide ne dit pas

Questions fréquentes

Le guide du CNB interdit-il ChatGPT aux avocats ?

Non, il n'interdit aucun outil nommément. Il interdit de communiquer à une IA générative des données relatives aux dossiers ou aux clients, et demande de pseudonymiser ou d'anonymiser systématiquement avant toute utilisation. Les IA gratuites qui ne garantissent pas le secret sont à utiliser avec la plus grande prudence.

Quand le guide du CNB sur l'IA a-t-il été adopté ?

Lors de l'assemblée générale du CNB des 12 et 13 mars 2026 ; le CNB l'a annoncé le 17 mars. Le livret publié porte la mention de 1re édition, avril 2026.

La pseudonymisation suffit-elle à protéger le secret professionnel ?

Pas à elle seule. Le guide rappelle qu'un client peut être reconnu par croisement de données (montants, noms de projets internes, façon de rédiger un contrat) et que la pseudonymisation ne s'applique pas à toutes les tâches. Chaque copie doit être relue.

Faut-il informer le client de l'usage de l'IA ?

Le guide laisse la décision à l'avocat, selon le contexte, la nature du dossier et les attentes du client. Il faut l'informer s'il interroge l'avocat sur ses pratiques, et obtenir son consentement si ses données servent à entraîner une IA interne au cabinet.

Faut-il signaler au juge qu'un écrit a été préparé avec une IA ?

Non, selon le guide : aucune information spécifique n'a à être donnée à la juridiction. En contrepartie, l'avocat doit avoir vérifié, relu et corrigé ce que l'IA a produit.