Régulation IA

AI Act & cabinets d'avocats : classification, obligations et calendrier 2026-2027.

Publié le 24 août 2026·14 min de lecture·Par Maxime Plasse
En bref

L'AI Act est entré en application par étapes depuis l'été 2024. Le 2 août 2026 a fait basculer un pan entier du dispositif : les obligations relatives aux systèmes d'IA à haut risque (chapitre III), les règles de gouvernance et le régime de sanctions sont désormais pleinement en vigueur. Un cabinet d'avocats, qu'il utilise déjà ChatGPT au quotidien ou pas encore, se retrouve face à une question désormais concrète : qu'est-ce que ce règlement m'impose et par où commencer ?

Cet article fait le point sur ce qui s'applique aujourd'hui à un cabinet, ce qui reste à venir d'ici août 2027, et surtout ce qui — dans les faits — change quelque chose au fonctionnement d'un cabinet. Nous nous appuyons sur le texte du règlement, les orientations du Bureau de l'IA (AI Office) de la Commission européenne, les recommandations de la CNIL et les positions publiées par le CNB et plusieurs barreaux.

Ce qu'est l'AI Act et à qui il s'adresse

Le règlement (UE) 2024/1689 du 13 juin 2024, dit « AI Act », est le premier cadre juridique horizontal au monde consacré aux systèmes d'intelligence artificielle. Il n'a pas vocation à créer un régime sectoriel — il s'applique à tous les secteurs — et repose sur une approche par les risques.

Le champ d'application territorial

L'AI Act s'applique aux systèmes d'IA mis sur le marché, mis en service ou utilisés dans l'Union européenne, ainsi qu'à ceux dont l'output est utilisé dans l'UE, même si le fournisseur est établi hors UE (article 2). Concrètement : un cabinet français qui utilise ChatGPT (fournisseur américain) est soumis au règlement en tant que déployeur, et OpenAI est soumis au règlement en tant que fournisseur pour la partie UE de son activité.

Les acteurs visés

Le règlement distingue plusieurs rôles, avec des obligations différentes :

La qualification de déployeur emporte des obligations réelles mais bornées. Un cabinet qui utilise un LLM grand public n'a pas les mêmes obligations que l'éditeur qui l'a mis sur le marché.

L'approche par les risques : quatre niveaux

Le règlement classe les usages de l'IA en quatre catégories, du plus au moins régulé :

NiveauNatureRégimeExemples pour un cabinet
InacceptableInterdit (art. 5)Prohibition pureNotation sociale, manipulation cognitive, exploitation des vulnérabilités — sans objet en cabinet
Haut risqueAutorisé sous conditions strictes (chap. III)Documentation, conformité, contrôle humain, journalisation, marquage CETri de CV en recrutement (annexe III.4)
Risque limitéTransparence (art. 50)Information des personnes exposéesChatbot sur le site du cabinet, voicebot d'accueil, contenu synthétique
Risque minimalLibreAucune obligation spécifique (mais RGPD, secret pro, RIN s'appliquent)Rédaction assistée, résumé, traduction, recherche jurisprudentielle

Une lecture rapide : la majorité des usages IA rencontrés dans un cabinet aujourd'hui relève du risque minimal ou limité. La conformité AI Act pour un cabinet moyen se joue en pratique sur trois points : littératie IA, transparence sur les canaux publics, et vigilance sur les usages RH.

Le calendrier d'application, étape par étape

L'AI Act est entré en vigueur le 1er août 2024. Ses dispositions ne s'appliquent pas toutes en même temps :

DateCe qui devient applicableCe que ça change pour un cabinet
2 février 2025Interdictions (art. 5) + obligation de littératie IA (art. 4)Charte + formation du personnel deviennent exigibles
2 août 2025Règles GPAI (modèles à usage général), gouvernance, autorités nationales, sanctionsRégime des éditeurs de LLM ; premières sanctions théoriques
2 août 2026Chapitre III (systèmes à haut risque hors annexe I), obligations des déployeurs, transparence (art. 50)Régime plein pour les usages RH à haut risque et les chatbots publics
2 août 2027Application complète, y compris haut risque intégré à des produits (annexe I)Régime cible atteint

Nous sommes donc, en 2026, dans une phase où l'essentiel du dispositif est déjà applicable : littératie IA depuis 18 mois, transparence des chatbots et régime des systèmes à haut risque depuis quelques semaines.

Un cabinet est-il vraiment concerné ?

Réponse courte : oui, dans la quasi-totalité des cas, mais avec un régime allégé. La question utile n'est pas « concerné ou pas ? » mais « par quelles obligations précisément ? »

Le cas typique : déployeur d'un ou plusieurs LLM

Un cabinet qui utilise ChatGPT, Claude, Copilot, Mistral, ou une IA juridique dédiée (Doctrine AI, Lexis+ AI, Predictice, Ordalie…) est déployeur au sens du règlement. Les obligations qui pèsent sur lui dépendent du niveau de risque de l'usage, pas du modèle en tant que tel.

Utiliser un même modèle pour deux usages différents peut relever de deux régimes différents : le même Claude qui aide à rédiger des conclusions (risque minimal) peut, s'il est intégré dans un chatbot public du cabinet, basculer en risque limité (transparence).

Cas rares : cabinet fournisseur

Un cabinet devient fournisseur si (a) il développe un système d'IA et le met sur le marché sous son nom, ou (b) il modifie substantiellement un système existant (fine-tuning au-delà d'un simple usage). Cas rare — mais qui commence à se voir dans certains cabinets qui bâtissent des assistants internes hautement personnalisés. Les obligations sont alors substantiellement plus lourdes (documentation technique, gestion des risques, conformité à valider avec un juriste spécialisé).

Le régime de la littératie IA (art. 4)

L'article 4 est probablement l'obligation la plus universelle : elle s'applique à tous les fournisseurs et déployeurs, quel que soit le niveau de risque des systèmes qu'ils utilisent, et elle est en vigueur depuis le 2 février 2025.

Le texte, dans sa version française, dispose que les fournisseurs et les déployeurs « prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de littératie de l'IA de leur personnel et des autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA en leur nom ». La rédaction est volontairement souple : proportionnalité au contexte, à la taille, à la nature de l'activité.

Ce que cela signifie en pratique pour un cabinet

Il n'existe pas de norme précise à respecter. La lecture prudente consiste à formaliser trois choses :

La sanction directe pour manquement à l'article 4 est modeste (jusqu'à 7,5 M€ ou 1 % du CA — plafond peu réaliste pour un cabinet), mais un défaut de littératie devient un facteur aggravant en cas d'incident : hallucination transmise à un client, fuite via prompt, violation du secret par mauvais usage.

Point pratique. Une charte IA d'une page et un module de formation annuel suffisent pour la plupart des cabinets. Pas besoin d'un dispositif industriel. L'important est que le document existe, soit à jour et couvre les usages effectifs. À défaut, le premier incident IA transformera la question en dossier disciplinaire.

L'obligation de transparence (art. 50)

L'article 50 impose des obligations de transparence dans quatre situations, dont deux concernent directement les cabinets qui exposent leurs clients à des systèmes d'IA :

Chatbot ou assistant conversationnel exposé aux clients (art. 50.1)

Tout système d'IA destiné à interagir directement avec des personnes physiques doit être conçu pour que la personne sache qu'elle interagit avec une IA. Concrètement, pour un cabinet qui déploie un chatbot sur son site :

Cette obligation s'applique aussi aux voicebots (accueil téléphonique automatisé), dont l'usage se développe dans certains cabinets moyens.

Contenus synthétiques et deepfakes (art. 50.3 et 50.4)

Les fournisseurs de systèmes générant des contenus synthétiques (image, audio, vidéo, texte) doivent marquer ces contenus dans un format lisible par machine. Les déployeurs — donc les cabinets qui publient ou diffusent ces contenus — doivent, pour les deepfakes et les textes d'intérêt public, en divulguer le caractère artificiel. Peu de cabinets sont exposés à ce cas, mais un cabinet qui utilise une image générée par IA pour un article LinkedIn ou son site doit signaler cette provenance.

Le cas du haut risque : recrutement et RH

L'annexe III du règlement liste les systèmes à haut risque. Un point concerne directement les cabinets qui embauchent : le 4.a vise les systèmes d'IA destinés à être utilisés pour « le recrutement ou la sélection de personnes physiques, notamment pour publier des offres d'emploi ciblées, analyser et filtrer les candidatures, et évaluer les candidats ».

Un cabinet qui utilise un outil d'IA pour trier automatiquement les CV reçus ou évaluer des candidats devient déployeur d'un système à haut risque. Les obligations qui en découlent (chapitre III, section 3) sont substantielles :

Ces obligations se cumulent avec celles du RGPD relatives aux décisions individuelles automatisées (article 22 du RGPD) et à l'information des candidats. Pour un cabinet qui recrute occasionnellement quelques collaborateurs par an, la voie la plus simple reste souvent de ne pas laisser un système IA opérer un filtrage automatisé : l'IA peut aider à structurer un entretien, préparer des questions, résumer un CV — sans jamais rejeter automatiquement.

Le cas spécial de l'annexe III.8 : IA et administration de la justice

Le point 8 de l'annexe III classe en haut risque les systèmes d'IA destinés à être utilisés « par une autorité judiciaire ou pour son compte pour aider une autorité judiciaire à rechercher et à interpréter les faits et le droit, et à appliquer le droit à un ensemble concret de faits ».

La lecture prudente, aujourd'hui partagée par la doctrine, est que ce point vise les autorités judiciaires elles-mêmes — les juridictions, les greffes, les procureurs — et non l'usage privé d'une IA par un avocat pour préparer ses conclusions, sa recherche ou sa plaidoirie. Un avocat qui utilise une IA juridique reste dans le régime du risque minimal ou limité selon le canal d'exposition. Ce point continue de faire l'objet de discussions doctrinales, mais aucune position officielle ne l'étend aujourd'hui à l'exercice libéral de l'avocat.

L'articulation avec le RGPD, le secret professionnel et le RIN

L'AI Act ne remplace ni le RGPD, ni le secret professionnel de l'avocat, ni les règles du RIN. Il s'y superpose. En pratique, l'usage d'une IA sur des données de dossier soulève simultanément :

RégimeCe qu'il regardeCe qu'il impose spécifiquement
AI ActLe système d'IA lui-même et son usageLittératie, transparence, régime haut risque
RGPDLes données personnelles traitéesBase légale, information, sécurité, DPA article 28, décisions individuelles automatisées (art. 22)
Secret professionnelLes informations couvertes par le secretAucune divulgation à un tiers non tenu au secret ; contrat obligatoire
RIN (CNB)La conformité déontologique de l'exercicePrudence, diligence, secret, publicité maîtrisée

Pour un cabinet, la voie pratique est de traiter les quatre régimes ensemble dans une même charte et un même contrôle. Voir notre article dédié secret professionnel & outils numériques et le guide RGPD.

Sanctions et autorités

L'article 99 pose trois plafonds de sanctions administratives :

Ces plafonds sont, en pratique, calibrés pour les grands acteurs : le règlement prévoit expressément une proportionnalité renforcée pour les PME et les jeunes entreprises (art. 99.6). Pour un cabinet, le risque n'est pas tant l'amende maximale que la sanction disciplinaire, la responsabilité civile en cas de dommage, et l'atteinte réputationnelle.

En France, plusieurs autorités interviennent selon les cas : la CNIL (données personnelles, articulation avec l'article 22 RGPD), la DGCCRF (protection des consommateurs), et — pour le secteur juridique — le bâtonnier au titre du contrôle déontologique. Le Bureau de l'IA (AI Office) de la Commission européenne joue un rôle de supervision au niveau UE, notamment sur les modèles GPAI.

Checklist opérationnelle pour un cabinet en 2026

Voici la trame que nous observons chez les cabinets pilotes qui ont pris le sujet au sérieux, dans un ordre pragmatique :

  1. Cartographier les IA utilisées — quels outils, par qui, pour quels usages, avec quelles données. Un tableau à tenir à jour.
  2. Classer chaque usage par niveau de risque — minimal, limité, haut risque. Documenter la classification.
  3. Écrire une charte IA — outils autorisés, données interdites (identifiantes sur IA grand public), rappel du secret professionnel et de l'article 226-13 du Code pénal.
  4. Former le personnel — session annuelle, incluant associés, collaborateurs, secrétariat, alternants. Trace écrite (feuille de présence, support).
  5. Traiter les usages RH — s'assurer qu'aucun outil IA n'opère un filtrage ou une évaluation automatisée de candidats sans contrôle humain effectif.
  6. Vérifier les canaux publics — chatbot site, voicebot, contenus générés : appliquer l'article 50.
  7. Auditer les CGU des fournisseurs — non-entraînement, résidence UE, DPA article 28, clause de confidentialité couvrant le secret professionnel.
  8. Anticiper le recueil des logs — pour tout usage à haut risque (au minimum recrutement), conserver ce qui doit l'être.
  9. Prévoir la révision annuelle — le paysage évolue vite, la charte et la classification doivent être revues au moins une fois par an.
  10. Documenter les décisions — au moins une note écrite pour chaque outil déployé, actualisée en fonction des évolutions réglementaires et des positions du CNB.

Ce que porte, ou pas, un logiciel métier

La conformité AI Act n'est pas quelque chose qu'un logiciel métier peut assumer à la place du cabinet — c'est fondamentalement une responsabilité du déployeur. En revanche, un bon logiciel métier peut réduire la charge sur trois plans :

Le reste — charte, formation, cartographie, classification des usages en dehors du logiciel métier — reste à la main du cabinet. Voir aussi notre panorama IA pour cabinets d'avocats.

Ce qu'il faut retenir

L'AI Act n'est pas un texte spécifiquement pensé pour les avocats. Il crée un régime horizontal, gradué par les risques, qui touche un cabinet à la fois moins et plus qu'on ne le pense : moins, parce que la plupart des usages courants relèvent du risque minimal et n'appellent pas d'obligation lourde ; plus, parce que la littératie IA est désormais une obligation légale, que la transparence des chatbots est exigible dès qu'un client interagit avec une IA du cabinet, et que le recrutement mérite une attention particulière.

La bonne nouvelle est que les mesures utiles sont proportionnées : une charte, une formation, une cartographie, un audit des CGU des fournisseurs. Il ne s'agit pas d'installer un dispositif industriel. Il s'agit d'écrire noir sur blanc ce qui est déjà, pour la plupart des cabinets, une pratique implicite — et de la revoir chaque année.

Un logiciel métier compatible AI Act, par défaut.

DPA conforme article 28 RGPD, clause secret professionnel, non-entraînement des modèles sur les données du cabinet, résidence UE : les fonctionnalités IA de Kler sont pensées pour respecter le cadre européen sans arbitrage complexe.

Questions fréquentes

Un cabinet d'avocats est-il concerné par l'AI Act ?

Oui, en règle générale comme déployeur (utilisateur) d'un ou plusieurs systèmes d'IA. Les obligations sont graduées par niveau de risque. Pour un cabinet, cela veut dire : cartographier les usages, classer chaque cas, respecter l'obligation de littératie IA (article 4) applicable depuis février 2025, appliquer la transparence (article 50) pour les canaux publics — chatbot notamment — et traiter avec attention les rares cas de haut risque, principalement en recrutement (annexe III.4).

Quels usages IA sont classés à haut risque en cabinet ?

La plupart des usages courants (rédaction assistée, résumé, recherche jurisprudentielle) relèvent du risque minimal ou limité. Deux cas peuvent basculer en haut risque : le tri automatisé de CV en recrutement (annexe III.4), et le développement d'un système destiné à assister une autorité judiciaire (annexe III.8, qui vise les fournisseurs et non l'usage privé par un avocat).

Qu'impose l'obligation d'AI literacy de l'article 4 ?

Applicable depuis le 2 février 2025, elle impose aux déployeurs de garantir un niveau suffisant de littératie IA du personnel. Pour un cabinet, cela se traduit par une charte IA écrite, une formation annuelle (associés, collaborateurs, secrétariat, alternants) et, selon la taille, un référent IA. Pas de norme précise : la mesure doit être proportionnée à l'usage.

Que dit l'AI Act sur les chatbots publiés par les cabinets ?

L'article 50.1 impose que tout système d'IA destiné à interagir directement avec des personnes physiques signale clairement son caractère automatisé. En pratique : mention dès l'ouverture (« assistant automatisé, pas un avocat »), rappel des limites, articulation avec les règles CNB sur la publicité et la sollicitation. Vaut également pour les voicebots téléphoniques.

Quelles sont les sanctions ?

Trois paliers (article 99) : jusqu'à 35 M€ ou 7 % du CA mondial pour les interdictions de l'article 5 ; jusqu'à 15 M€ ou 3 % du CA pour les autres violations importantes ; jusqu'à 7,5 M€ ou 1 % du CA pour la communication d'informations inexactes. Proportionnalité renforcée pour les PME (art. 99.6). Pour un cabinet, le risque effectif se joue plus sur le disciplinaire et la responsabilité civile que sur l'amende plafond.

L'AI Act remplace-t-il le RGPD ?

Non. Les deux règlements se cumulent. Le RGPD encadre les données personnelles. L'AI Act encadre les systèmes d'IA sous un angle sécurité et droits fondamentaux. Un cabinet doit respecter les deux textes en même temps, plus le secret professionnel et le RIN.

Sources et références

Cet article a vocation pédagogique et ne constitue pas un avis juridique. La lecture définitive du règlement dans un contexte donné doit être conduite au regard du texte, des lignes directrices du Bureau de l'IA et, le cas échéant, de la position du bâtonnier compétent.

MP
Maxime Plasse
Fondateur de Kler

Maxime conçoit Kler avec des cabinets d'avocats pilotes pour résoudre les frictions opérationnelles du quotidien : gestion des dossiers, interventions, facturation électronique, conventions et pilotage. Articles co-rédigés à partir des retours terrain.

LinkedIn →

À lire aussi