+150 XP

Piloter l'IA sans mettre en jeu la confiance des clients ni la confidentialité

Une associée d'un cabinet d'avocats de taille moyenne décrivait un jour son scénario cauchemar : un collaborateur téléverse un protocole de fusion dans un chatbot IA gratuit pour « accélérer » une première lecture. Le document finit par entraîner un modèle public. Le client ne le découvre jamais, jusqu'au jour où il l'apprend, des années plus tard, lors d'une procédure de discovery dans un contentieux. Ce n'est plus une hypothèse. C'est pourquoi la plupart des cabinets de services professionnels, en 2026, mènent encore leurs pilotes IA en chambre close avant de laisser un outil approcher un vrai dossier client.

Cette leçon montre comment concevoir ce pilote en chambre close pour un cas d'usage de due diligence, étape par étape, sans geler l'innovation et sans parier sur la confiance du client.

Pourquoi la due diligence est le bon terrain de pilote

La due diligence, l'examen approfondi des contrats, des états financiers et des passifs d'une cible avant une opération, une fusion ou un audit, est un premier pilote IA fréquent dans les cabinets d'avocats, les réseaux d'audit et les cabinets de conseil. Elle est attractive pour trois raisons :

  • Volume documentaire élevé : des centaines ou des milliers de contrats, idéal pour l'extraction et la synthèse assistées par IA.
  • Schémas répétitifs : clauses de changement de contrôle, indemnités, cas de résiliation, une structure similaire d'un deal à l'autre.
  • Périmètre circonscrit : c'est un chantier distinct, pas l'ensemble de la relation client, donc les erreurs sont plus faciles à isoler.

Des outils comme Harvey, Luminance et Kira Systems (désormais intégré à Litera) sont largement utilisés en due diligence juridique. En audit et en conseil, la même logique s'applique à l'abstraction de contrats ou à la revue des risques fournisseurs. Rien de tout cela ne change le risque de fond : ces outils ingèrent des documents confidentiels.

La structure du pilote par phases

Phase 0 : uniquement des dossiers clos anonymisés

Avant de toucher à la moindre donnée client vivante, constituez un jeu de test à partir de dossiers clos et anonymisés, des missions déjà achevées par le cabinet, dont les noms de clients, les contreparties, les valeurs de transaction et les éléments identifiants ont été retirés ou remplacés.

L'anonymisation, ici, va plus loin que la suppression d'un nom de société. Elle comprend :

  • La suppression des dates qui permettraient d'identifier l'opération via des registres publics.
  • Le remplacement des montants et pourcentages par des fourchettes fictives.
  • Le nettoyage des métadonnées (auteurs des fichiers, horodatages, modifications suivies).

Cette phase répond à une seule question : l'outil réalise-t-il la tâche, tout simplement, avant même de se demander s'il est sûr avec des données réelles.

Phase 1 : garde-fous définis avant le début des tests

Avant même le chargement des données de la Phase 0, l'équipe pilote doit verrouiller :

  1. Localisation et durée de conservation des données : où le fournisseur traite-t-il et stocke-t-il les données, et pendant combien de temps ? Sous le RGPD européen (Règlement général sur la protection des données), et pour les cabinets américains sous les lois de confidentialité des États et les règles déontologiques de secret professionnel (par ex. l'ABA Model Rule 1.6 pour les avocats), la réponse doit être écrite, pas supposée.
  2. Clause de non-entraînement : confirmation contractuelle que le fournisseur n'utilisera pas les données du cabinet ou de ses clients pour entraîner des modèles servant à d'autres clients. C'est standard dans les contrats entreprise de Harvey, de l'offre entreprise d'OpenAI et de Microsoft Azure OpenAI, mais cela doit être vérifié, et non déduit des pages marketing.
  3. Points de contrôle human-in-the-loop : chaque output de l'IA (une clause signalée, une synthèse de risque) est revu par un professionnel qualifié avant d'atterrir dans un dossier de travail ou un livrable.
  4. Liste de contrôle des accès : nommer précisément qui, dans l'équipe pilote, peut utiliser l'outil et sur quel corpus documentaire. Pas d'accès ouvert.
  5. Kill switch : une procédure documentée pour désactiver immédiatement l'outil si une fuite de données, un schéma d'hallucination ou une faille chez le fournisseur est détecté.

Rien d'exotique là-dedans. Cela reprend la manière dont les cabinets encadrent déjà l'externalisation vers des prestataires tiers, appliquée ici au logiciel.

Phase 2 : données synthétiques et données proches du réel, expurgées

Une fois les données historiques anonymisées validées en Phase 0, l'étape suivante consiste à tester sur des documents synthétiques : des contrats générés pour ressembler à de vraies structures d'opérations mais sans aucune partie réelle. Cela permet de vérifier le comportement de l'outil sur des cas limites (formulations de clauses inhabituelles, contrats en langue étrangère, PDF scannés) sans aucune exposition en matière de confidentialité.

Phase 3 : pilote réel limité, avec le consentement du client

Ce n'est qu'après la réussite des Phases 0 à 2 qu'un dossier client réel entre en jeu, et uniquement :

  • Avec le consentement éclairé du client (beaucoup de lettres de mission comportent désormais une clause d'usage de l'IA).
  • Sur un seul dossier à faible enjeu d'abord, pas sur une fusion à un milliard de dollars en cours.
  • Avec des outputs traités comme un projet soumis à revue humaine, jamais comme le livrable final.

Certains cabinets, dont plusieurs réseaux d'audit du Big Four, mentionnent désormais l'usage d'outils d'IA directement dans les lettres de mission, dans le prolongement des orientations d'organismes comme l'AICPA (American Institute of CPAs) sur la technologie dans le contrôle qualité en audit.

Évaluer le pilote : ce que « succès » veut dire concrètement

Évitez de juger un pilote uniquement sur la vitesse. Mesurez sur quatre dimensions :

DimensionExemple de métrique
Exactitude% de clauses correctement signalées vs. baseline revue par un humain
Temps gagnéHeures pour 100 contrats revus, avec IA vs. manuellement
Type d'erreurFaux négatifs (risque manqué) pondérés plus lourdement que les faux positifs
Impact sur la confianceRetours clients, disposition à consentir à un usage futur de l'IA

Un exemple chiffré simple : si un collaborateur senior revoit 100 contrats manuellement en 40 heures estimées (un benchmark souvent cité en due diligence, pas une règle fixe), et qu'une première passe assistée par IA ramène la revue initiale à 15 heures, avec un humain vérifiant les clauses signalées en 10 heures de plus, cela donne 25 heures au lieu de 40, soit une réduction de 37,5 % du temps. Ce chiffre ne compte que si l'exactitude sur les clauses à haut risque (changement de contrôle, plafonds de responsabilité) se maintient au niveau de la baseline manuelle ou au-dessus. Une revue plus rapide qui laisse passer une clause d'indemnité n'est pas un gain, c'est un risque.

Vérification des acquis

1. Pourquoi la due diligence est-elle souvent choisie comme premier cas d'usage de pilote IA dans les cabinets de services professionnels ?

2. Quel est le risque de fond illustré par le collaborateur qui téléverse un protocole de fusion dans un chatbot IA gratuit ?

3. Dans la structure de pilote par phases, quel est l'objectif de commencer par la Phase 0 avec des dossiers clos anonymisés ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes sur ce qui fait de la due diligence un périmètre de pilote « circonscrit ».

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur l'anonymisation correcte des dossiers passés pour un pilote IA.

Sélectionnez toutes les réponses correctes.

Ce qui déraille le plus souvent

  • Sauter la Phase 0 : sous la pression d'une opération, les équipes passent directement aux données réelles parce que « on est en retard ». C'est la défaillance de gouvernance la plus citée dans les enquêtes sur l'adoption de l'IA en services professionnels.
  • Prendre les affirmations des fournisseurs au pied de la lettre : « conforme SOC 2 » (un standard d'audit de sécurité courant) ne signifie pas automatiquement non-entraînement ou suppression complète des données. Lisez l'avenant de traitement des données lui-même.
  • Absence de clause d'extinction sur les données du pilote : les jeux de test anonymisés traînent indéfiniment sur des disques partagés. Fixez une date de suppression au lancement du pilote.
  • Traiter la revue humaine comme une formalité : si les relecteurs valident mécaniquement les outputs de l'IA pour tenir les délais, le contrôle human-in-the-loop est du théâtre, pas une garantie.

🎬 [VIDEO: "How Law Firms Are Using AI for Due Diligence" - youtube.com - chercher des tables rondes récentes de conférences legal-tech (par ex. Legalweek ou sessions ILTA) traitant de déploiements réels d'IA en due diligence et des critères de sélection des fournisseurs]

Un garde-fou technique minimal : contrôle de rédaction expurgée

Même un scan automatisé basique avant téléversement détecte les fuites évidentes. Un simple contrôle par correspondance de motifs (illustratif, pas de niveau production) :

python
import re

PII_PATTERNS = {
    "email": r"[\w\.-]+@[\w\.-]+\.\w+",
    "dollar_amount": r"\$\s?\d[\d,]*(\.\d{2})?",
    "phone": r"\(?\d{3}\)?[-.\s]?\d{3}[-.\s]?\d{4}",
}

def flag_sensitive(text):
    findings = {}
    for label, pattern in PII_PATTERNS.items():
        matches = re.findall(pattern, text)
        if matches:
            findings[label] = len(matches)
    return findings

Ceci ne remplace pas une revue juridique ni de véritables outils d'anonymisation, c'est un fil de détection de première passe avant qu'un document n'atteigne les tests de Phase 0.

Points clés

  • Ne testez jamais un outil d'IA de due diligence sur des données client réelles en premier. Commencez par des dossiers historiques anonymisés, puis des données synthétiques, puis un pilote réel limité avec le consentement du client.
  • Définissez les garde-fous (localisation des données, clauses de non-entraînement, revue humaine, contrôle des accès, kill switch) par écrit avant le début de la Phase 0, pas après l'incident.
  • Jugez les pilotes sur l'exactitude et le type d'erreur, pas seulement sur la vitesse. Une clause à haut risque manquée pèse plus lourd que les heures gagnées.
  • Les certifications de sécurité des fournisseurs (comme SOC 2) sont nécessaires mais pas suffisantes. Vérifiez explicitement les conditions d'entraînement et de conservation des données.
  • Traitez la revue human-in-the-loop comme un contrôle réel, pas comme une formalité, sinon toute la structure de garde-fous s'effondre sous la pression des délais.