Secret professionnel et IA, ce qu'un cabinet peut transmettre

Secret professionnel et IA : les règles des métiers réglementés

Secret professionnel et IA, ce qu'un cabinet peut transmettre

Sur le terrain du secret professionnel et IA, une particularité change tout : le manquement est constitué par la transmission elle-même, sans qu’il soit besoin d’une fuite ni d’un dommage. Un avocat, un médecin ou un expert-comptable qui colle un dossier identifiable dans un outil en ligne a déjà commis l’acte reproché, même si personne n’en saura jamais rien et même si le prestataire est irréprochable. C’est ce qui rend le sujet plus exigeant que la simple conformité au RGPD, et c’est aussi ce qui permet de le régler simplement, une fois la bonne ligne de partage posée.

Cet article fait partie de notre guide sur l’IA et le droit.

Réponse courte : un professionnel soumis au secret peut-il utiliser l’IA ? Oui, et les ordres professionnels le reconnaissent expressément. La ligne est nette : poser une question juridique, médicale ou comptable abstraite ne viole pas le secret. Transmettre des éléments permettant d’identifier le client, le patient ou le dossier le viole, sauf à passer par un système fermé dédié au cabinet. Entre les deux, l’anonymisation doit être réelle, pas cosmétique.

En bref

  • La transmission suffit : le manquement au secret n’attend ni fuite ni préjudice.
  • La question abstraite est licite : interroger l’IA sur un point de droit ou une pratique ne pose pas de difficulté.
  • L’élément identifiant est la frontière, et elle ne se limite pas au nom.
  • Un ordre professionnel l’a écrit noir sur blanc en avril 2026, et la formulation vaut bien au-delà de sa profession.
  • Trois niveaux de solution existent, du plus simple au plus lourd, et ils se combinent.
  • Le client doit être informé si l’outil conserve les données transmises.
  • La responsabilité reste entière : le professionnel répond de ses écrits, IA ou pas.
  • Pour outiller vos équipes sans exposer vos dossiers, notre formation à l’IA pour les professions réglementées part de vos pratiques.

Secret professionnel et IA : pourquoi le RGPD ne suffit pas

Sur la question du secret professionnel et IA, les deux corps de règles se cumulent, et beaucoup de professionnels ne retiennent que le RGPD, pourtant le moins contraignant des deux dans leur situation.

Le RGPD raisonne en risque. Il demande une base légale, une information, des garanties, une durée. La violation se constate le plus souvent par ses effets : une fuite, un traitement sans fondement, un droit non respecté.

Le secret professionnel raisonne en acte. L’article 226-13 du Code pénal réprime la révélation d’une information à caractère secret par une personne qui en est dépositaire. La révélation à un tiers non autorisé constitue l’infraction, indépendamment de tout dommage.

La conséquence pratique, qui surprend. Un prestataire peut être parfaitement conforme au RGPD, hébergé en France, certifié, avec un accord de traitement irréprochable, et rester un tiers non autorisé au sens du secret. La conformité de l’outil ne vaut pas autorisation de lui confier un dossier identifiable.

Ce que cela ne veut pas dire. Que l’IA est interdite à ces professions. Les ordres professionnels disent l’inverse, à condition de savoir où passe la ligne.

La distinction qui règle la plupart des cas

Le Collège de déontologie des avocats au Conseil d’État et à la Cour de cassation a publié le 2 avril 2026 une recommandation consacrée à l’intelligence artificielle. Sa formulation est la plus claire dont on dispose aujourd’hui, et son raisonnement vaut bien au-delà de la profession concernée.

Ce qui ne viole pas le secret. Demander à une IA une analyse abstraite. Un point de droit, une méthode, une explication, une structure de raisonnement, un modèle de rédaction. Rien de tout cela n’expose quoi que ce soit.

Ce qui le viole. Transmettre à une IA ouverte des données non anonymisées permettant d’identifier le client ou le dossier.

L’exception prévue. Les systèmes fermés dédiés exclusivement au cabinet, pour lesquels la logique change puisque l’information ne sort pas.

Pourquoi cette distinction est opérationnelle. Elle transforme une question anxiogène en réflexe simple. Avant de saisir quoi que ce soit : est-ce que je pose une question, ou est-ce que je confie un dossier ? La première est libre, la seconde suppose un dispositif.

Le piège dans lequel on tombe. Croire qu’on pose une question abstraite alors qu’on décrit un cas. « Un client qui a signé tel type de contrat avec telle société le mois dernier, dans tel secteur, peut-il… » n’est plus une question abstraite : la combinaison des éléments désigne le dossier.

Trois niveaux, du plus simple au plus lourd 1. La question abstraite point de droit, méthode, explication, modèle de rédaction aucun dispositif requis 2. Le cas anonymisé tout élément de recoupement retiré, pas seulement le nom offre d’organisation 3. Le dossier identifiable pièces réelles, noms, montants, dates système fermé uniquement

Ce que la règle donne, profession par profession

Avocats. Le Conseil national des barreaux a adopté en mars 2026 un guide déontologique structurant l’usage de l’IA autour de six axes, du choix de l’outil à l’incidence sur les honoraires. Notre article sur l’usage de l’IA par les juristes et les avocats le détaille, avec les outils du marché français.

Professions de santé. Le secret médical est parmi les plus protégés, et une contrainte technique s’y ajoute : les données de santé à caractère personnel relèvent d’un régime d’hébergement spécifique, prévu par l’article L1111-8 du Code de la santé publique, qui impose le recours à un hébergeur certifié. Un outil d’IA grand public n’entre pas dans ce cadre. Pour un médecin, la question abstraite reste ouverte, le cas identifiable suppose un dispositif conforme.

Experts-comptables et commissaires aux comptes. Le secret couvre l’ensemble des informations recueillies dans le cadre de la mission. Les éléments les plus sensibles y sont souvent les plus anodins en apparence : un chiffre d’affaires, une marge, un nom de client final. Un jeu de données comptables collé pour obtenir une analyse expose tout le dossier.

Notaires. La difficulté tient à la nature des actes : états civils, patrimoines, situations familiales. L’anonymisation y est particulièrement délicate, puisque la structure même d’une succession peut identifier la famille concernée.

Banque, assurance et gestion de patrimoine. Le secret bancaire et les obligations sectorielles produisent des effets comparables, avec une sensibilité supplémentaire sur les données financières et les éléments relevant de la lutte contre le blanchiment.

Le point commun. Dans toutes ces professions, la faute ne vient presque jamais d’une intention de contourner la règle. Elle vient d’un geste ordinaire, coller un document pour gagner du temps, accompli sans que personne ait dit où était la limite.

Secret professionnel et IA : l’anonymisation qui tient vraiment

L’anonymisation suffisante au titre du RGPD ne l’est pas nécessairement au titre du secret, parce que le cercle des personnes susceptibles de reconnaître le dossier est plus étroit et mieux informé.

Ce qui ne suffit pas. Retirer le nom. Remplacer par des initiales. Écrire « mon client » ou « le patient ». Si la combinaison des éléments restants permet de reconstituer, la transmission reste fautive.

Les éléments qui trahissent un dossier, et qu’on oublie le plus souvent : le secteur d’activité conjugué à une taille d’entreprise, une date d’audience ou d’intervention, un montant inhabituel, une configuration familiale, une pathologie rare, le nom d’un tiers au dossier.

La méthode qui fonctionne. Transposer plutôt que masquer. Changer le secteur, l’ordre de grandeur des montants, les dates, la composition. Vous conservez la structure du problème, qui est ce dont l’IA a besoin, et vous supprimez ce qui permet de remonter.

Le test à appliquer. Un confrère qui connaît un peu le dossier pourrait-il le reconnaître à la lecture de ce que vous vous apprêtez à saisir ? Si oui, ce n’est pas anonymisé.

La pseudonymisation ne suffit pas non plus. Remplacer un nom par un code, en conservant la correspondance au cabinet, reste une transmission d’informations rattachables. C’est une mesure utile, pas une solution.

Secret professionnel et IA : les trois niveaux de dispositif

Niveau 1, l’usage libre. Questions abstraites, recherche documentaire, aide à la rédaction sur des textes ne comportant aucun élément de dossier. Aucun dispositif particulier n’est nécessaire, y compris sur un compte personnel. C’est déjà une part considérable de l’usage quotidien.

Niveau 2, l’offre d’organisation. Compte professionnel avec accord de traitement, hébergement dans l’Union, historique désactivé, comptes nominatifs. Ce niveau permet le travail sur des cas anonymisés et sur des documents de travail internes. Notre article sur le RGPD et ChatGPT détaille ce que ce cadre apporte et ce qu’il ne couvre pas.

Niveau 3, le système fermé. Modèle déployé sur une infrastructure maîtrisée par le cabinet, ou solution sectorielle dont le contrat prévoit explicitement le traitement de données couvertes par le secret. C’est le seul niveau qui permet de travailler sur des dossiers identifiables, et le seul que les recommandations professionnelles citent comme exception.

Comment choisir. Regardez ce que vous voulez vraiment faire. La majorité des gains de temps d’un cabinet se situent au niveau 1 et au niveau 2, sur la recherche, la structuration et la rédaction. Le niveau 3 se justifie quand l’analyse de pièces réelles est le cœur du besoin, et il suppose un budget et une décision d’équipement.

Évaluer une solution sectorielle qui promet le secret professionnel et IA

Des éditeurs proposent des outils conçus pour les cabinets, en annonçant qu’ils permettent de traiter des dossiers réels. Certains tiennent cette promesse, d’autres la formulent habilement. Voici ce qu’il faut leur demander, par écrit.

1. Le contrat mentionne-t-il expressément le secret professionnel ? Un accord de traitement conforme au RGPD ne suffit pas, puisque le secret pose une question différente. Cherchez une clause qui traite explicitement des informations couvertes par le secret.

2. Quel modèle est appelé, et où ? Beaucoup de solutions sectorielles sont des interfaces qui appellent un modèle tiers. Demandez lequel, dans quelle région, et si le prestataire figure dans la liste des sous-traitants ultérieurs.

3. Les contenus sont-ils conservés, et combien de temps ? Y compris pour le support technique, qui est le canal par lequel des données réapparaissent le plus souvent.

4. Qui peut accéder aux contenus côté éditeur ? Une réponse sérieuse décrit un dispositif, pas une intention.

5. Que se passe-t-il à la fin du contrat ? Restitution, effacement, délai, preuve de l’effacement.

Le signal qui doit alerter. Un éditeur qui répond à ces questions par la conformité au RGPD et la localisation de l’hébergement n’a pas compris la question qu’on lui pose, ou fait semblant. Ce sont deux motifs équivalents de prudence.

Le réflexe qui vaut pour tous les cas. Faites relire la clause par le conseil habituel du cabinet. Le coût est sans commune mesure avec celui d’un manquement, et c’est exactement le genre de vérification que les ordres attendent au titre du choix de l’outil.

Informer le client, et quand

La recommandation du 2 avril 2026 pose une obligation que peu de cabinets appliquent : si l’outil conserve les données personnelles transmises, le client doit en être informé préalablement.

Ce que cela implique concrètement. Une mention dans la lettre de mission ou les conditions d’intervention, indiquant le recours à des outils d’IA, leur périmètre et le traitement des données. Quelques lignes suffisent, à condition qu’elles soient exactes.

Ce qu’il ne faut pas écrire. Une formule générale qui autoriserait tout. L’information doit correspondre à votre pratique réelle, faute de quoi elle se retourne contre vous.

L’effet secondaire bénéfique. Rédiger cette mention oblige à trancher en interne ce qu’on fait et ce qu’on ne fait pas. Beaucoup de cabinets découvrent à ce moment que leurs pratiques divergent d’un collaborateur à l’autre.

Secret professionnel et IA : la responsabilité ne se partage pas

C’est le point sur lequel toutes les recommandations professionnelles convergent, et il mérite d’être dit sans nuance.

Le professionnel reste seul responsable de ses écrits et de leur contenu, qu’il ait eu recours ou non à l’IA. Le résultat produit doit être vérifié et contrôlé, pour la qualité de la prestation comme pour écarter les biais et les affirmations inventées.

Ce que cela signifie en pratique. Une référence jurisprudentielle, un article de code, un chiffre, une date produits par un outil se vérifient à la source avant d’entrer dans un acte. Notre article sur les hallucinations de l’IA et la vérification des réponses donne la méthode.

Le risque réputationnel dépasse le risque disciplinaire. Une citation inventée dans une écriture, un chiffre erroné dans un rapport, et c’est la crédibilité du cabinet qui est atteinte, bien avant qu’une instance s’en saisisse.

Sur le plan réglementaire. L’article 4 de l’AI Act, dans sa version modifiée par le règlement « Digital Omnibus » en vigueur depuis le 27 juillet 2026, demande aux organisations qui utilisent l’IA de prendre des mesures pour développer la maîtrise de l’IA de leur personnel. Pour un cabinet, cela recouvre exactement ce que traite cet article : savoir ce qu’on peut transmettre et ce qu’on doit vérifier. Notre accompagnement des cabinets sur l’usage encadré de l’IA construit ces règles avec les équipes qui les appliqueront.

Un dossier a été transmis : la marche à suivre

La situation est plus fréquente qu’on ne l’admet, et la réaction compte autant que l’incident.

1. Constatez précisément. Quoi, par qui, sur quel outil, quel compte, à quelle date, et si l’historique était actif. Un constat vague empêche toute décision proportionnée.

2. Reprenez la main sur le compte. Suppression des conversations concernées, vérification du réglage de réutilisation des échanges, et vérification de ce que la suppression emporte réellement selon l’offre souscrite.

3. Qualifiez, et écrivez la qualification. Y a-t-il eu révélation à un tiers non autorisé ? La réponse dépend du contrat et du paramétrage. Ce raisonnement doit être conduit et daté, même s’il conclut à l’absence de manquement.

4. Regardez si des obligations parallèles se déclenchent. Violation de données au sens du RGPD et délai de notification, information du client, et selon la profession, déclaration à l’assureur de responsabilité civile professionnelle. Ces obligations ne se superposent pas automatiquement : chacune a son propre seuil.

5. Ne traitez pas la personne, traitez la règle. Si quelqu’un a collé un dossier, c’est que rien ne le lui interdisait clairement. La sanction individuelle sans règle écrite garantit surtout que le prochain incident ne remontera pas.

6. Fixez la limite par écrit dans la foulée. C’est le moment où une règle est acceptée sans discussion, parce que le cas concret vient d’être vu par tout le monde.

Peut-on utiliser ChatGPT quand on est soumis au secret professionnel ?

Oui, pour les questions abstraites : un point de droit, une méthode, une structure de rédaction, une explication. Les ordres professionnels le reconnaissent expressément. La limite se situe à la transmission d’éléments permettant d’identifier le client ou le dossier, qui suppose soit une anonymisation réelle et une offre d’organisation, soit un système fermé dédié au cabinet.

L’anonymisation suffit-elle à lever le secret ?

Elle le permet si elle est réelle. Retirer le nom ne suffit pas : le secteur, une date, un montant inhabituel ou une configuration familiale peuvent identifier le dossier pour qui le connaît un peu. La méthode la plus sûre consiste à transposer, c’est-à-dire à changer les éléments de contexte en conservant la structure du problème, plutôt qu’à masquer.

Un outil hébergé en France règle-t-il la question ?

Non, et c’est le malentendu le plus fréquent. L’hébergement en France et la conformité au RGPD règlent la question des données personnelles. Le secret professionnel pose une question différente : le prestataire reste un tiers non autorisé, et la transmission d’un élément couvert par le secret constitue le manquement, indépendamment de la qualité de l’hébergeur.

Que dit la déontologie des professions réglementées sur le secret professionnel et IA ?

Les ordres professionnels ont commencé à publier des textes dédiés. Le Conseil national des barreaux a adopté un guide en mars 2026, et le Collège de déontologie des avocats aux Conseils une recommandation le 2 avril 2026. Leur structure est convergente : usage autorisé, interdiction de transmettre des données identifiantes à une IA ouverte, vérification obligatoire des résultats, information du client, responsabilité entière du professionnel.

Un médecin peut-il utiliser l’IA pour un compte rendu ?

Pour structurer un compte rendu à partir d’éléments non identifiants, ou pour améliorer une rédaction, oui. Dès qu’il s’agit de données de santé rattachables à un patient, le régime d’hébergement prévu par le Code de la santé publique impose un prestataire certifié, ce qu’un outil grand public n’est pas. Les solutions sectorielles conçues pour cet usage existent et relèvent du troisième niveau.

Faut-il informer ses clients de l’usage de l’IA ?

Si l’outil conserve les données transmises, oui, et préalablement. Une mention dans la lettre de mission suffit, à condition qu’elle décrive votre pratique réelle plutôt qu’une autorisation générale. L’exercice a un effet utile : il oblige à trancher en interne ce qui est permis, souvent la première fois que la question est posée clairement.

Que risque-t-on concrètement ?

Trois choses de nature différente, et qui ne se compensent pas. Une sanction disciplinaire de votre ordre. Une responsabilité pénale au titre de l’article 226-13 du Code pénal, l’infraction étant constituée par la révélation elle-même. Et une mise en cause de votre responsabilité professionnelle par le client. Le risque le plus probable reste toutefois réputationnel.

Un système fermé est-il indispensable pour un petit cabinet ?

Rarement. L’essentiel des gains de temps se situe sur les questions abstraites et sur le travail à partir de cas transposés, qui ne demandent qu’un compte professionnel correctement paramétré. Le système fermé se justifie quand l’analyse de pièces réelles constitue le cœur du besoin, ce qui suppose un budget et une décision d’équipement à part entière.

Au final

La relation entre secret professionnel et IA se joue sur une distinction que les textes déontologiques récents ont enfin formulée clairement : poser une question n’est pas confier un dossier. La première est libre et couvre déjà la plus grande part des usages utiles à un cabinet. La seconde suppose un dispositif, et le choix de ce dispositif dépend de ce que vous voulez réellement faire, pas du niveau d’inquiétude ambiant. Ce qui expose un cabinet n’est presque jamais une décision mal prise, c’est l’absence de décision : personne n’a dit où était la limite, alors chacun l’a placée où il a pu. Pour poser cette limite avec vos équipes et la rendre applicable, notre parcours IA générative adapté aux métiers soumis au secret, certifié Qualiopi et finançable par votre OPCO, part de vos dossiers types et de votre déontologie.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *