AI Act : ce que le règlement européen sur l'IA impose aux cabinets d'avocats
Le règlement européen sur l'intelligence artificielle s'applique par étapes depuis 2025, et son calendrier a été modifié en juillet 2026. Un cabinet qui utilise des outils d'IA est « déployeur » au sens du texte. Voici ce qui s'applique déjà, ce qui a été reporté, et ce qu'il faut faire.
- Texte
- Règlement (UE) 2024/1689, modifié par le règlement (UE) 2026/1744 « omnibus numérique sur l'IA »
- Déjà applicable
- Pratiques interdites et maîtrise de l'IA (2 février 2025), transparence (2 août 2026)
- Reporté
- Systèmes à haut risque de l'annexe III au 2 décembre 2027, ceux de l'annexe I au 2 août 2028
- Pour un cabinet
- Former, informer, inventorier les outils, vérifier les usages à haut risque
Le cabinet, « déployeur » au sens de l'AI Act
Le règlement (UE) 2024/1689, appelé AI Act, distingue principalement deux rôles :
- le fournisseur, qui développe un système d'IA et le met sur le marché : l'éditeur du logiciel ;
- le déployeur, qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel.
Un cabinet qui utilise un assistant de rédaction, un outil de recherche juridique, un agent conversationnel sur son site ou un agent vocal au téléphone est déployeur. Ses obligations dépendent du niveau de risque de chaque usage, et du calendrier.
Le calendrier, tel que modifié en 2026
Le règlement est entré en vigueur le 1er août 2024 et s'applique par étapes (article 113). Ce calendrier a été modifié par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA ». Proposé par la Commission le 19 novembre 2025, il a fait l'objet d'un accord politique le 7 mai 2026, a été publié au Journal officiel de l'Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026. Ce n'est donc plus un projet.
| Date | Ce qui s'applique |
|---|---|
| 2 février 2025 | Pratiques interdites (article 5) et maîtrise de l'IA (article 4) |
| 2 août 2025 | Règles sur les modèles d'IA à usage général, gouvernance, régime des sanctions |
| 2 août 2026 | Application générale, dont les obligations de transparence (article 50) |
| 2 décembre 2026 | Fin du délai accordé pour le marquage des contenus générés par les systèmes mis sur le marché avant le 2 août 2026 (article 50, paragraphe 2) |
| 2 décembre 2027 | Systèmes à haut risque de l'annexe III (au lieu du 2 août 2026) |
| 2 août 2028 | Systèmes à haut risque de l'annexe I, intégrés à des produits réglementés (au lieu du 2 août 2027) |
L'omnibus a aussi reformulé l'article 4 et ajouté deux pratiques interdites (voir ci-dessous).
Maîtrise de l'IA (article 4)
Fournisseurs et déployeurs doivent veiller au niveau de connaissance de l'IA de leur personnel et des personnes qui utilisent les systèmes pour leur compte. Depuis l'omnibus, le texte est formulé comme une obligation de prendre des mesures pour favoriser la maîtrise de l'IA, plutôt que de garantir un niveau donné.
Concrètement, pour un cabinet : une formation adaptée à chaque outil utilisé, des règles écrites d'usage (données autorisées, vérification des résultats, sources à contrôler) et une trace de ces actions.
Transparence (article 50)
Depuis le 2 août 2026 :
- Les systèmes destinés à interagir directement avec des personnes (agent conversationnel sur le site, agent vocal au standard) doivent être conçus pour que ces personnes sachent qu'elles échangent avec une IA, sauf si c'est évident (article 50, paragraphe 1). L'obligation vise le fournisseur, mais le cabinet choisit le message d'accueil : il doit annoncer l'IA dès le premier échange (paragraphe 5).
- Le déployeur qui publie des images, sons ou vidéos constituant un « hypertrucage » doit indiquer qu'ils ont été générés ou manipulés par IA (paragraphe 4).
- Le déployeur qui publie un texte généré par IA pour informer le public sur des questions d'intérêt public doit le signaler, sauf si le texte a fait l'objet d'un contrôle humain et qu'une personne en assume la responsabilité éditoriale (paragraphe 4). Un article relu et assumé par un avocat relève de cette exception.
Voir aussi notre article sur l'accueil téléphonique du cabinet.
Systèmes à haut risque : ce qui est visé, ce qui ne l'est pas
L'administration de la justice
Le point 8 a) de l'annexe III vise les systèmes destinés à être utilisés par une autorité judiciaire ou en son nom pour l'aider à rechercher et interpréter les faits et le droit et à appliquer la loi à des faits concrets, ou utilisés de manière similaire dans les modes alternatifs de règlement des litiges.
Ce qui en découle pour un cabinet :
- Non visés, en principe : les outils de recherche juridique, d'aide à la rédaction, de synthèse de pièces ou de gestion utilisés par l'avocat pour ses propres dossiers. L'avocat n'est pas une autorité judiciaire et n'agit pas en son nom.
- À examiner : l'usage d'un système d'IA par un avocat qui intervient comme arbitre ou médiateur pour aider à trancher ou résoudre le litige, qui peut correspondre à l'usage « similaire » dans les modes alternatifs.
Même pour un système listé à l'annexe III, l'article 6, paragraphe 3, écarte le haut risque lorsque le système accomplit une tâche procédurale étroite, améliore le résultat d'une activité humaine déjà réalisée, ou effectue une tâche préparatoire, sans influencer substantiellement la décision.
Le cabinet employeur
Le point 4 de l'annexe III vise l'emploi : systèmes de recrutement, de tri des candidatures, ou de décision sur les relations de travail (promotion, répartition des tâches, évaluation). Un cabinet qui utiliserait un tel outil pour ses collaborateurs ou salariés serait déployeur d'un système à haut risque. Ses obligations (article 26) s'appliqueront à partir du 2 décembre 2027 : utilisation conforme à la notice, contrôle humain par des personnes compétentes, surveillance du fonctionnement, conservation des journaux, information des salariés et des personnes concernées.
Les pratiques interdites
Depuis le 2 février 2025, l'article 5 interdit notamment :
- les techniques de manipulation ou l'exploitation des vulnérabilités causant un préjudice important ;
- la notation sociale ;
- l'évaluation du risque qu'une personne commette une infraction sur le seul fondement du profilage ;
- la constitution de bases de reconnaissance faciale par moissonnage non ciblé d'images ;
- la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, sauf raisons médicales ou de sécurité ;
- la catégorisation biométrique visant à déduire des données sensibles ;
- l'identification biométrique à distance en temps réel à des fins répressives, sauf exceptions.
L'omnibus y a ajouté la génération de contenus intimes non consentis visant une personne identifiable et de contenus pédopornographiques.
Aucun outil courant de cabinet n'a vocation à relever de ces interdictions. Le point à surveiller est la reconnaissance des émotions : un outil qui analyserait l'état émotionnel des collaborateurs serait interdit.
Les sanctions
L'article 99 fixe des plafonds d'amende :
| Manquement | Plafond |
|---|---|
| Pratiques interdites | 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial |
| Autres obligations (dont déployeurs et transparence) | 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial |
| Informations inexactes fournies aux autorités | 7,5 millions d'euros ou 1 % du chiffre d'affaires annuel mondial |
Le montant le plus élevé s'applique en principe ; pour les PME, c'est le plus faible des deux.
L'articulation avec le RGPD et la déontologie
L'AI Act s'ajoute au RGPD, il ne le remplace pas. Un outil d'IA qui traite des données de clients doit figurer au registre des traitements et faire l'objet d'un contrat de sous-traitance (RGPD en cabinet d'avocat).
Le secret professionnel reste la contrainte principale. Le CNB a publié en septembre 2024 un guide pratique sur l'utilisation des systèmes d'IA générative, puis adopté le 17 mars 2026 un guide déontologique sur l'usage de ces outils : secret et données, compétence et vérification, information du client et honoraires.
Plan d'action
- Inventorier les outils. Listez les systèmes d'IA utilisés au cabinet, y compris ceux intégrés à des logiciels existants, avec leur usage et les données traitées.
- Qualifier chaque usage. Interdit, haut risque (emploi, arbitrage ou médiation), transparence (agent conversationnel ou vocal, contenus publiés) ou sans obligation spécifique.
- Former. Organisez une formation par outil et rédigez une charte d'usage : ce qu'on peut y saisir, ce qu'il faut vérifier, qui valide.
- Informer. Vérifiez que chaque agent conversationnel ou vocal annonce l'IA dès le premier échange.
- Contractualiser. Obtenez des fournisseurs leur documentation, le lieu d'hébergement, l'usage fait de vos données et un contrat conforme à l'article 28 du RGPD.
- Anticiper le 2 décembre 2027. Si un outil de recrutement ou d'évaluation du personnel est utilisé ou envisagé, préparez dès maintenant le contrôle humain et l'information des salariés.
- Réviser chaque année. Les outils et les textes évoluent : mettez l'inventaire à jour et suivez les publications de la Commission, de la CNIL et du CNB.
Questions fréquentes
Le calendrier de l'AI Act a-t-il été modifié ?
Oui. Le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », publié au Journal officiel de l'Union le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, a reporté les obligations des systèmes à haut risque : au 2 décembre 2027 pour ceux de l'annexe III et au 2 août 2028 pour ceux de l'annexe I. Il ne s'agit plus d'une proposition : le texte est adopté et en vigueur.
Un outil de recherche juridique par IA est-il à haut risque ?
En principe non, pour un cabinet. L'annexe III vise, en matière de justice, les systèmes destinés à être utilisés par une autorité judiciaire ou en son nom pour l'aider à rechercher et interpréter les faits et le droit et à appliquer la loi, ou utilisés de manière similaire dans les modes alternatifs de règlement des litiges. Un outil utilisé par un avocat pour préparer ses dossiers n'entre pas dans cette description.
Un cabinet peut-il être concerné par le haut risque ?
Oui, en tant qu'employeur. L'annexe III vise notamment les systèmes utilisés pour le recrutement, la sélection des candidatures ou les décisions sur les relations de travail. Un cabinet qui utiliserait un tel outil serait un déployeur de système à haut risque, avec des obligations applicables à partir du 2 décembre 2027.
Faut-il informer les clients que l'on utilise l'IA ?
L'article 50, paragraphe 1, de l'AI Act vise le fournisseur : un système destiné à interagir directement avec des personnes, comme un agent conversationnel ou vocal, doit être conçu pour qu'elles sachent qu'elles échangent avec une IA. Le cabinet déployeur doit s'assurer que ces personnes en sont effectivement informées. Pour un usage interne, par exemple l'aide à la rédaction, le guide déontologique du CNB de 2026 laisse l'information du client à l'appréciation de l'avocat, sauf si le client la demande ou si ses données servent à entraîner un outil ; il impose en revanche une vérification humaine des productions.
Quelles sanctions en cas de manquement ?
Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres obligations, dont celles des déployeurs et de transparence. Pour les PME, c'est le plus faible des deux montants qui s'applique (article 99).
Sources
- Règlement (UE) 2024/1689 sur l'intelligence artificielle — EUR-Lex — JOUE du 12 juillet 2024 ; articles 3, 4, 5, 6, 26, 50, 99, 113 et annexe III
- Règlement (UE) 2026/1744 du 8 juillet 2026 « omnibus numérique sur l'IA » — EUR-Lex — JOUE du 24 juillet 2026, en vigueur le 27 juillet 2026
- AI Act — Cadre réglementaire de l'IA — Commission européenne — consulté le 28 septembre 2026
- Utilisation des systèmes d'intelligence artificielle générative, guide pratique — CNB — septembre 2024
- Guides pratiques — CNB — dont le guide déontologique sur l'IA générative adopté le 17 mars 2026
Ce guide donne une information générale et ne remplace pas le conseil d'un avocat sur votre situation. Il est mis à jour lorsque les règles changent ; signalez-nous toute erreur via le formulaire de contact.