TendancesIAPME Réserver un audit IA

AI Act cabinet d'avocat : obligations après le 2 août 2026

AI Act cabinet d'avocat 2026 : article 50 chatbot, registre conformité, secret professionnel et guide CNB expliqués. Roadmap 90 jours après le 2 août 2026.

Par Sophie Irles · ·
AI ActCabinet d'avocatSecret professionnelConformitéCNBArticle 50

À jour au 15 août 2026. Le 2 août 2026 est passé. Si vous êtes associé gérant d’un cabinet de 15 collaborateurs, vous avez lu trois articles contradictoires cet été : l’un annonçant un tsunami réglementaire, l’autre expliquant que “tout est reporté” par le Digital Omnibus, le troisième vendant un outil de conformité à 12 000 € par an. Aucun des trois n’est utile pour ce que vous devez faire cette semaine.

Voici ce que les textes disent vraiment, et ce qui reste à documenter avant fin novembre 2026.

TL;DR

Ce que le 2 août 2026 a réellement déclenché pour un cabinet d’avocats

Le 2 août 2026 est la date d’activation d’un sous-ensemble précis de l’AI Act, pas d’une entrée en vigueur globale. Le Règlement UE 2024/1689 n’est pas entré en application d’un bloc. Le Digital Omnibus, dont l’accord Council-Parlement de 2026 est analysé par le cabinet Gibson Dunn, a explicitement repoussé le reste : Annexe III (systèmes à haut risque stand-alone) au 2 décembre 2027, Annexe I (produits régulés) au 2 août 2028 [source: https://www.gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/].

Ce qui reste dû au 2 août 2026, sans changement, c’est l’article 50. Il porte la transparence des systèmes qui interagissent avec des personnes physiques, des deepfakes, des contenus générés d’intérêt public. Le FAQ officiel de la Commission européenne confirme le calendrier, avec une grâce de quatre mois pour marquer les systèmes déjà en service (jusqu’au 2 décembre 2026) [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. Le cabinet Cooley confirme la même lecture : article 50 activé le 2 août 2026, applicable aux fournisseurs et aux déployeurs [source: https://www.cooley.com/news/insight/2026/2026-08-03-eu-ai-act-transparency-obligations-take-effect-2-august-2026].

Les sanctions ne sont pas symboliques. Elles plafonnent à 15 M€ ou 3 % du chiffre d’affaires mondial de l’exercice précédent, le montant le plus élevé étant retenu [source: https://www.cooley.com/news/insight/2026/2026-08-03-eu-ai-act-transparency-obligations-take-effect-2-august-2026]. Pour un cabinet français à 8 M€ de chiffre d’affaires, le plafond effectif reste 15 M€, mais l’AI Office privilégiera la coopération sur les premiers dossiers.

La vraie exposition, pour un cabinet 10-50, ce n’est pas l’amende. C’est le signalement déontologique auprès du bâtonnier et l’atteinte réputationnelle si un client réalise que son échange initial avec le “chargé d’accueil” du site était en fait un chatbot non déclaré.

Contexte chiffré. Selon le rapport Wolters Kluwer “Avocats et Juristes face au futur 2026” mené sur 810 professionnels du droit, près de 80 % utilisent quotidiennement un outil d’IA et 62 % économisent entre 6 % et 20 % de leur temps hebdomadaire [source: https://www.village-justice.com/articles/rapport-avocats-juristes-face-futur-2026-ancre-durablement-dans-pratique,56971.html].

Côté France, l’enquête Village de la Justice de février 2026 chiffre à 47 % la part des avocats qui déclarent ne plus pouvoir se passer de l’IA, et 69 % réclament plus d’information et de formation [source: https://www.village-justice.com/articles/avocats-juristes-utilisation-intelligence-artificielle]. L’usage a précédé le cadre. Le 2 août 2026 clôt cette phase.

Fournisseur ou déployeur : où votre cabinet se situe

Cette qualification est la première à trancher, parce que 90 % de vos obligations en dépendent. Le Règlement UE 2024/1689 distingue deux rôles.

Fournisseur (provider) : entité qui développe un système d’IA et le met à disposition sur le marché sous son nom ou sa marque. C’est OpenAI pour ChatGPT, Anthropic pour Claude, Microsoft pour Copilot, Harvey AI pour Harvey, Lefebvre Dalloz pour Genia.

Déployeur (deployer) : entité qui utilise, sous sa propre autorité, un système d’IA fourni par un tiers, dans un contexte professionnel [source: https://artificialintelligenceact.eu/article/26/]. C’est votre cabinet, dans la quasi-totalité des cas.

SituationRôle AI ActObligations principales
Cabinet abonné à ChatGPT Enterprise, Harvey AI, Doctrine, Lexis+ AIDéployeurArticles 26 et 50, articulation article 66-5 et guide CNB
Cabinet qui installe un chatbot d’accueil (Botpress, Intercom, Crisp) sur son siteDéployeur du chatbot ; le fournisseur est l’éditeurArticle 50 (information dès la première interaction)
Cabinet qui fine-tune un modèle open-source (Mistral, Llama) sur ses dossiers et le partage entre bureauxDéployeur (usage interne)Articles 26 et 50, plus obligations de gouvernance des données
Cabinet qui commercialise un outil IA à d’autres cabinets sous sa marqueFournisseurRégime fournisseur complet

La bascule vers le statut “fournisseur” est rare et rarement accidentelle. La confusion vient souvent des éditeurs de logiciels de conformité, qui parlent “d’obligations fournisseur” pour vendre plus de prestations. Vérifiez le contrat de licence. Si votre cabinet est utilisateur professionnel d’un service SaaS, il est déployeur.

Côté déployeur, l’article 26 ne s’applique dans sa version pleine qu’aux systèmes à haut risque, dont l’Annexe III est repoussée au 2 décembre 2027 [source: https://www.gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/]. Deux exigences sont à anticiper dès aujourd’hui : la supervision humaine confiée à des personnes ayant la compétence, la formation et l’autorité nécessaires, et la conservation des journaux automatiquement générés pendant au moins six mois [source: https://artificialintelligenceact.eu/article/26/]. Ce sont des réflexes à installer avant que la contrainte devienne opposable.

Article 50 : transparence chatbot, notes IA-assistées, contenus générés

L’article 50 impose trois obligations distinctes de transparence. Il faut les traiter séparément, parce que les obligations ne portent ni sur la même personne, ni sur le même moment.

Un, l’interaction directe. Si un système IA converse avec une personne physique, cette personne doit être informée dès le début de la première interaction, de manière claire et distinguable, sauf si le caractère IA est évident au vu du contexte [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. Un chatbot de triage sur votre site (Botpress, Intercom, Crisp), un “chargé d’accueil” 24/7 qui répond aux questions des visiteurs, un formulaire de contact génératif : tous concernés.

Formulation type qui passe : “Vous discutez avec un assistant automatique du cabinet. Il ne remplace pas un avocat et ne peut prendre aucun engagement pour le cabinet. Les échanges ne sont pas confidentiels au sens du secret professionnel tant qu’un avocat n’a pas repris la conversation.”

Cette formulation résout le conflit apparent avec l’article 66-5 de la loi de 1971. Le secret professionnel couvre les consultations et correspondances entre le client et son avocat [source: https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000023780802]. Un chatbot n’est ni l’un ni l’autre tant que l’échange n’a pas été repris par un avocat. Le dire explicitement en préambule protège le cabinet et clarifie l’attente du visiteur.

Deux, les deepfakes. Tout contenu image, son ou vidéo manipulé ou généré par IA qui présente une ressemblance avec des personnes, lieux ou événements existants doit être étiqueté de manière humainement perceptible [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. Peu pertinent pour un cabinet, sauf s’il produit des supports de communication avec des voix ou visages synthétiques (avatars vidéo LinkedIn, doublage IA).

Trois, les textes générés d’intérêt public. Un texte publié pour informer le public sur des sujets d’intérêt général doit indiquer qu’il est généré par IA, sauf si un humain a effectué une revue éditoriale substantielle et engage sa responsabilité [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. Une note de blog du cabinet relue et validée par l’associé sort du régime. Un post LinkedIn généré en un clic par ChatGPT et publié tel quel, non.

Le rôle du déployeur, tel que le cabinet Cooley le décrit, consiste à informer la personne exposée [source: https://www.cooley.com/news/insight/2026/2026-08-03-eu-ai-act-transparency-obligations-take-effect-2-august-2026]. Le rôle du fournisseur consiste à intégrer le marquage machine-readable (C2PA, watermarking) et les mécanismes de détection. Votre cabinet n’a donc pas à produire techniquement le filigrane, mais il doit s’assurer que son fournisseur le fait, et le tracer dans son registre.

Secret professionnel (article 66-5) et guide CNB mars 2026 : la double articulation

L’articulation entre l’article 66-5 de la loi de 1971 et le guide CNB de mars 2026 est le point que la SERP traite mal. Deux régimes s’empilent, et il faut les tenir ensemble. Le socle RGPD reste sous-jacent, et le croisement avec le Cloud Act mérite d’être traité à part pour un cabinet exposé à des fournisseurs sous droit américain.

D’un côté, l’article 66-5 dispose : “En toutes matières, que ce soit dans le domaine du conseil ou dans celui de la défense, les consultations adressées par un avocat à son client ou destinées à celui-ci, les correspondances échangées entre le client et son avocat […] sont couvertes par le secret professionnel.” [source: https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000023780802] Le texte couvre aussi les notes d’entretien et toutes les pièces du dossier. Seules les correspondances confraternelles portant la mention “officielle” en sortent.

De l’autre, le guide déontologique CNB “La déontologie et l’intelligence artificielle” adopté les 12-13 mars 2026 [source: https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle]. Ce guide est le premier cadre déontologique explicite français sur l’IA générative. Il pose que l’IA n’est tolérée que de manière ponctuelle et encadrée, et que l’avocat doit conserver la maîtrise intellectuelle et la responsabilité de son travail.

Le Village de la Justice a publié une lecture détaillée du guide qui recense huit enjeux : secret professionnel, RGPD, compétence, diligence et prudence, conscience et indépendance, conflits d’intérêt, information du client (magistrat et collaborateur inclus), fixation équilibrée d’honoraires [source: https://www.village-justice.com/articles/deontologie-des-avocats-guide-cnb,56753.html]. La recommandation centrale est explicite : ne jamais transmettre d’informations couvertes par le secret professionnel à une IA générative. La grille de vérification proposée par le guide CNB porte sur trois axes : localisation des données client, nationalité du propriétaire du serveur, localisation d’hébergement du LLM.

Traduction opérationnelle. Un avocat peut utiliser ChatGPT Enterprise pour rédiger un mémorandum sur une question de droit générique, chercher une jurisprudence, préparer un plan. Il ne peut pas y coller le nom du client, la substance du dossier, les faits identifiables, sans avoir arbitré, par écrit, dans son registre, que le fournisseur ne retient pas les données, ne les entraîne pas, et que l’hébergement respecte le RGPD.

La charte modèle du Barreau de Paris adoptée le 21 juillet 2026 s’articule explicitement avec le RIN, le RIBP, le RGPD et l’AI Act [source: https://www.avocatparis.org/le-barreau-de-paris-adopte-un-modele-de-charte-disposition-des-cabinets]. Elle n’est pas contraignante. Elle sert de référence déontologique adaptable, publiée douze jours avant l’entrée en vigueur de l’article 50. Utilisée comme base, elle fait gagner deux semaines de rédaction à un cabinet de 15 à 50 personnes.

La trame de registre de conformité AI Act, prête à copier

Un registre de conformité AI Act est un tableur à huit colonnes qui documente chaque système IA utilisé par le cabinet. Aucune ressource du top 10 SERP ne livre un modèle exploitable pour un cabinet 10-50. Voici la trame minimale, à copier dans un tableur (Google Sheets, Excel), une ligne par outil réellement utilisé. La logique est la même que pour le registre RGPD article 30 déjà tenu dans le cabinet, et beaucoup de cabinets choisiront de tenir les deux dans un même classeur avec un onglet dédié.

OutilFournisseurCas d’usageClassification risque (Art. 6)Obligations Art. 26Obligations Art. 50Cadrage secret pro (Art. 66-5)Point CNB (8 enjeux)
ChatGPT EnterpriseOpenAI IrelandRédaction mémorandum, recherche juridique génériqueNon haut risqueSupervision humaine, journaux 6 mois recommandésS/O sauf publication de contenus IAAnonymisation obligatoire des données client, aucune pièce du dossier téléverséeCompétence + information client + indépendance
Chatbot d’accueil site (Botpress, Intercom, Crisp)Éditeur du chatbotTriage première demande visiteursNon haut risqueSupervision humaine à la repriseBandeau visible dès l’ouverture, formulation type article 50Échange non couvert par le secret tant qu’aucun avocat n’a reprisInformation + transparence
Microsoft Copilot M365Microsoft IrelandRésumés, brouillons emails internesNon haut risqueJournaux fournisseurS/O sauf publicationTenant M365 dédié, DPA vérifié, pas de dossier sensibleRGPD + secret professionnel
Doctrine ou Lexis+ AIDoctrine SAS / LexisNexisRecherche jurisprudence et doctrineNon haut risqueVérification systématique des référencesS/OBase juridique publique, pas d’exposition clientCompétence + diligence
Harvey AIHarvey Inc.Analyse contractuelle, due diligenceNon haut risqueSupervision humaine, journal des promptsS/O sauf livrable publicDPA entreprise, hébergement UE à vérifierCompétence + secret professionnel

Ajoutez une colonne “Statut” (à décider, en cours, validé, interdit) et une colonne “Prochaine revue” avec une date. Le registre n’est pas figé : il vit à chaque nouvel abonnement, chaque changement de version majeure, chaque incident.

Les journaux techniques des systèmes qui basculeraient un jour en haut risque doivent être conservés au moins six mois selon l’article 26 [source: https://artificialintelligenceact.eu/article/26/]. Anticipez la rétention chez le fournisseur : votre DPA (Data Processing Agreement) doit prévoir l’accès et la portabilité, les clauses IA spécifiques étant à négocier séparément.

Roadmap 90 jours de rattrapage après le 2 août 2026

Une roadmap 90 jours est le calendrier minimal pour arriver au 2 décembre 2026 (fin de la grâce watermarking) avec un socle défendable. Découpage réaliste pour un cabinet de 15 à 50 personnes qui démarre mi-août 2026.

J+30 (mi-septembre 2026). Cartographier tous les outils IA effectivement utilisés, y compris les extensions navigateur et les abonnements individuels payés sur note de frais. Dans deux tiers des cabinets, cet inventaire révèle trois à cinq outils que l’associé gérant ignorait.

Remplir les cinq à huit premières lignes du registre. Rédiger un projet de charte interne en partant de la charte modèle du Barreau de Paris [source: https://www.avocatparis.org/le-barreau-de-paris-adopte-un-modele-de-charte-disposition-des-cabinets], désigner un référent IA (souvent un associé sensibilisé et un collaborateur senior en binôme).

J+60 (mi-octobre 2026). Mettre en conformité les points d’exposition article 50. Bandeau chatbot avec formulation type, mention IA sur les publications éditoriales sans revue humaine substantielle, revue des supports marketing générés.

Envoyer une note d’information aux clients récurrents sur la politique IA du cabinet. Revoir chaque DPA fournisseur (OpenAI Ireland, Microsoft Ireland, Harvey Inc., LexisNexis) pour vérifier engagement de non-entraînement, localisation, durée de rétention, portabilité.

J+90 (mi-novembre 2026). Formation des collaborateurs. Le plan national CNB × Lefebvre Dalloz sur la plateforme Skilia Avocats est gratuit jusqu’au 31 décembre 2027 et valide jusqu’à 4 heures de formation continue [source: https://cnb.avocat.fr/actualite/le-cnb-et-lefebvre-dalloz-lancent-un-plan-national-de-formation-a-l-intelligence-artificielle-pour-les-avocats-et-eleves-avocats]. Deux mois après lancement, 10 000 avocats sur une cible de 78 000 étaient inscrits. C’est le vecteur naturel : rendez-le obligatoire dans le cabinet, avec preuve de complétion.

Ouvrez un journal des incidents (prompt qui a fuité une donnée, hallucination détectée, sortie inutilisable). Faites tourner le registre, en revue trimestrielle.

À l’issue de ces 90 jours, le cabinet dispose d’un dossier cohérent : registre à jour, charte diffusée et signée, référent nommé, DPA revus, information client faite, formation tracée sur Skilia Avocats. C’est ce qu’un ordre ou un régulateur regardera si un incident survient.

Ce que vous pouvez faire cette semaine

Ouvrez un tableur (Google Sheets ou Excel). Copiez les huit colonnes de la trame de registre plus haut. Remplissez trois lignes avec les trois outils IA les plus utilisés dans le cabinet cette semaine (par exemple : ChatGPT Enterprise, Microsoft Copilot, Doctrine). Envoyez le fichier à l’associé qui suit la conformité, avec en objet : “Registre AI Act, version 0”. C’est votre point zéro. Le reste s’y accroche.

Quelle est la première ligne que vous avez du mal à qualifier ? La difficulté à répondre est souvent le vrai signal opérationnel.

Questions fréquentes

Un avocat peut-il utiliser ChatGPT sans violer le secret professionnel ?
Non sur la version publique gratuite avec des données clients identifiables. Le guide déontologique du Conseil national des barreaux (CNB) adopté les 12-13 mars 2026 recommande explicitement de ne jamais transmettre d'informations couvertes par le secret professionnel à une IA générative [source: https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle]. Sur une offre entreprise (ChatGPT Enterprise, Claude Enterprise, Copilot M365) avec engagement contractuel de non-entraînement et hébergement contrôlé, l'usage devient acceptable dossier par dossier, avec anonymisation systématique des pièces.
Un cabinet d'avocats est-il fournisseur ou déployeur au sens de l'AI Act ?
Déployeur, dans la quasi-totalité des cas. Un cabinet devient fournisseur uniquement s'il entraîne ou fine-tune un modèle et le met à disposition sur le marché sous son nom. Utiliser Harvey, Doctrine, Lexis+ AI, ChatGPT Enterprise ou Microsoft Copilot ne fait pas d'un cabinet un fournisseur au sens de l'AI Act [source: https://artificialintelligenceact.eu/article/26/].
L'article 50 concerne-t-il un simple chatbot d'accueil sur le site du cabinet ?
Oui. Dès qu'un système IA interagit directement avec une personne physique, l'utilisateur doit être informé dès le début de la première interaction, de manière claire et distinguable, qu'il parle à une IA [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. La sanction plafonne à 15 M€ ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu [source: https://www.cooley.com/news/insight/2026/2026-08-03-eu-ai-act-transparency-obligations-take-effect-2-august-2026].
Faut-il informer le client quand une note est assistée par IA ?
L'article 50 de l'AI Act ne l'impose que pour les contenus IA d'intérêt public sans revue éditoriale humaine substantielle [source: https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act]. Une note interne relue et validée par l'avocat sort de ce périmètre. Le guide CNB de mars 2026 recommande la transparence avec le client sur les modalités d'usage : la question relève autant de la déontologie que de l'AI Act [source: https://www.village-justice.com/articles/deontologie-des-avocats-guide-cnb,56753.html].
Que contient le guide déontologique du CNB de mars 2026 ?
Le guide CNB adopté les 12-13 mars 2026 articule huit exigences : secret professionnel, RGPD, compétence, diligence et prudence, conscience et indépendance, conflits d'intérêt, information du client, fixation équilibrée des honoraires [source: https://www.village-justice.com/articles/deontologie-des-avocats-guide-cnb,56753.html]. Il pose une règle centrale : ne jamais transmettre à une IA générative des informations couvertes par le secret. Il fournit une grille de vérification à trois axes (localisation des données, nationalité du propriétaire du serveur, localisation d'hébergement du LLM).
Comment tenir un registre AI Act dans un cabinet de 15 personnes ?
Un tableur suffit. Huit colonnes : outil, fournisseur, cas d'usage, classification de risque au sens de l'article 6, obligations article 26, obligations article 50, articulation avec l'article 66-5 sur le secret professionnel, point CNB. Une ligne par outil réellement utilisé, mis à jour à chaque nouvel abonnement ou changement de version. Les journaux techniques doivent être conservés au moins six mois pour les systèmes classés à haut risque [source: https://artificialintelligenceact.eu/article/26/].

Partager cet article

Couverture indépendante de l'IA pour les services pro PME : pas de hype, juste du signal.

Plus d'articles →