Une direction juridique peut gagner du temps grâce à une Legaltech, puis en perdre davantage si l’outil produit des réponses imprécises, expose des données sensibles ou reste inutilisé. Le sujet n’est donc pas d’adopter l’intelligence artificielle par principe, mais de déterminer pour quels usages, avec quelles garanties et sous quel contrôle humain elle peut être pertinente. Toutes les solutions ne présentent ni les mêmes bénéfices ni les mêmes risques. Cet article aide les décideurs à distinguer automatisation et IA générative, à choisir des cas d’usage pertinents, à organiser la gouvernance et à identifier les compétences nécessaires pour conduire la transformation sans fragiliser la sécurité juridique.
Legaltech, automatisation et IA générative : trois notions à ne pas confondre
Le terme Legaltech ne possède pas, en France, une définition réglementaire unique. Il désigne généralement les technologies appliquées à la production, à l’organisation ou à la diffusion de services juridiques. Un outil de signature électronique, une base de connaissances, un logiciel de gestion des contrats, un portail de demandes ou une solution de suivi des contentieux peuvent donc appartenir à cette catégorie sans nécessairement utiliser l’intelligence artificielle.
L’automatisation repose souvent sur des règles définies à l’avance. Un questionnaire peut, par exemple, sélectionner les clauses d’un modèle selon les réponses fournies. L’intelligence artificielle couvre des systèmes plus variés, capables notamment de classer, de rechercher ou de rapprocher. L’IA générative produit un contenu nouveau à partir d’une instruction et d’un contexte. Elle peut résumer un contrat ou proposer une rédaction, mais sa réponse demeure probabiliste.
Cette distinction conditionne l’évaluation. Un modèle documentaire doit être contrôlé sur ses règles, ses modèles et ses accès. Une IA générative exige aussi de vérifier les sources, l’exactitude et la confidentialité des entrées. Toutes les Legaltech ne doivent donc pas être évaluées comme des outils d’IA.
Quels usages juridiques faut-il réellement outiller ?
La technologie crée rarement de la valeur par sa seule présence. Avant de comparer des solutions, la direction juridique doit identifier un problème suffisamment fréquent, mesurable et stable. La CNIL recommande elle aussi de partir d’un besoin concret, plutôt que de déployer une IA générative sans finalité précise.
Un cas d’usage pertinent peut concerner la réception des demandes, la recherche dans une documentation interne, la préparation d’un premier projet, l’extraction d’informations contractuelles ou la production d’un reporting. L’objectif doit être formulé sans promettre un gain automatique. Un résumé plus rapide n’est utile que s’il est suffisamment fiable, relu par la bonne personne et intégré au circuit de décision.
| Cas d’usage | Bénéfice recherché | Point de vigilance | Contrôle humain attendu |
|---|---|---|---|
| Portail de demandes juridiques | Qualifier et orienter les sollicitations | Mauvaise catégorisation d’une demande sensible | Validation des règles de tri et possibilité d’escalade |
| Recherche dans les contrats ou avis internes | Retrouver plus rapidement une clause ou une position | Corpus incomplet, réponse sans source ou document obsolète | Consultation de la pièce d’origine et vérification de sa date |
| Génération d’un premier projet | Accélérer la préparation d’un document | Clause inadaptée au droit applicable ou au contexte | Relecture juridique avant diffusion ou signature |
| Extraction de données contractuelles | Alimenter un échéancier ou un tableau de suivi | Confusion entre date de signature, prise d’effet et renouvellement | Contrôle par échantillon puis validation des données critiques |
| Veille et synthèse | Réduire le temps de lecture initial | Omission d’une exception ou référence inventée | Retour systématique au texte officiel |
| Reporting juridique | Consolider volumes, délais ou risques | Indicateur mal défini ou données hétérogènes | Documentation des définitions et revue périodique |
Le meilleur premier projet n’est pas nécessairement le plus spectaculaire. Une tâche répétitive, documentée et réversible offre généralement un terrain d’apprentissage plus maîtrisable qu’un usage directement associé à une décision importante.
Ce que l’AI Act change pour les directions juridiques en 2026
Le cadre européen n’interdit pas l’utilisation courante de l’intelligence artificielle. Il organise des obligations proportionnées aux usages et aux risques. Selon le calendrier officiel de la Commission européenne, le règlement européen sur l’IA est entré en vigueur le 1er août 2024 et est devenu largement applicable le 2 août 2026. Certaines dispositions ont commencé à produire leurs effets plus tôt.
L’article 4 du règlement (UE) 2024/1689 demande aux fournisseurs et aux déployeurs de prendre des mesures afin d’assurer, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA chez les personnes qui utilisent ces systèmes pour leur compte. Cette obligation s’applique depuis le 2 février 2025. Elle ne se résume pas à apprendre à rédiger un prompt. Le niveau attendu dépend des connaissances des personnes, du contexte d’utilisation et des individus susceptibles d’être affectés.
La direction juridique doit également éviter de classer un outil en se fondant uniquement sur son nom commercial. Le niveau de risque dépend de sa finalité et des conditions concrètes d’utilisation. Un assistant qui reformule une note interne n’est pas placé dans la même situation qu’un système intervenant dans une décision concernant l’emploi, l’accès à un service essentiel ou un autre domaine sensible.
Le calendrier des systèmes à haut risque mérite une attention particulière. Le règlement modificatif UE 2026/1744 du 8 juillet 2026 a modifié celui du texte initial. La Commission indique désormais que les règles concernant les cas à haut risque de l’annexe III, notamment certains systèmes utilisés dans l’emploi, s’appliqueront à compter du 2 décembre 2027. Cette échéance future ne dispense pas d’anticiper la cartographie, la documentation et les responsabilités, mais elle ne doit pas être présentée comme une obligation déjà pleinement applicable en octobre 2026.
Données, confidentialité et cybersécurité : où se situe le risque ?
Un outil juridique manipule fréquemment des contrats, des litiges, des données relatives aux salariés, des stratégies commerciales ou des informations couvertes par des engagements de confidentialité. Le premier risque n’est donc pas seulement une réponse juridiquement fausse. Il peut provenir de l’information transmise au système, de sa conservation, de sa réutilisation par le fournisseur ou de son transfert vers une infrastructure située hors de l’Union européenne.
Dans ses questions-réponses sur l’utilisation de l’IA générative, la CNIL distingue les solutions sur site, les infrastructures cloud et l’accès par API. Lorsque des données personnelles ou une documentation sensible sont fournies au système, elle estime généralement plus opportun et plus sécurisé d’envisager une solution sur site. Elle reconnaît toutefois le coût de ce choix et précise qu’une infrastructure externe peut être utilisée si les responsabilités, les accès, les transferts et la sécurité sont correctement encadrés.
L’analyse doit porter sur le fonctionnement réel de la solution. La direction juridique, le DPO, l’informatique, la sécurité et les achats doivent déterminer quelles données sont admises, si les requêtes sont conservées ou réutilisées, quels sous-traitants interviennent et comment les informations peuvent être supprimées.
L’ANSSI recommande une posture prudente lors de l’intégration d’une IA générative dans le système d’information. Son guide porte spécifiquement sur l’architecture et la sécurité, et non sur la qualité juridique des réponses, la vie privée ou la propriété intellectuelle. Il complète donc l’analyse de la CNIL sans la remplacer.
Le secret professionnel appelle enfin une distinction de périmètre. Dans son guide déontologique publié en mars 2026, le Conseil national des barreaux rappelle aux avocats leurs obligations de secret, de prudence, de compétence et d’indépendance. Ces règles concernent la profession d’avocat et ne doivent pas être transposées indistinctement à tous les juristes d’entreprise. Ces derniers doivent néanmoins protéger les données personnelles, le secret des affaires, les informations contractuellement confidentielles et les droits de leur employeur.
Les risques que la charte d’utilisation doit rendre concrets
Une charte utile ne se contente pas d’indiquer que l’IA doit être utilisée « de manière responsable ». Elle traduit les risques en décisions compréhensibles : outils autorisés, données interdites, validations nécessaires, personnes à contacter et procédure en cas d’incident.
| Risque | Exemple dans une activité juridique | Réponse organisationnelle possible |
|---|---|---|
| Réponse inexacte ou référence inventée | Une jurisprudence inexistante est intégrée à une note | Obligation de revenir à la source officielle et validation par un juriste compétent |
| Divulgation d’informations | Un contrat non anonymisé est envoyé à un service grand public | Blocage de l’outil, règles de classification et environnement approuvé |
| Biais d’automatisation | L’utilisateur accepte une analyse parce qu’elle paraît structurée | Formation au doute, traçabilité de la revue et droit de contester la sortie |
| Corpus obsolète | L’assistant s’appuie sur une politique interne remplacée | Gestion des versions, responsable du corpus et date visible des documents |
| Dépendance au fournisseur | Une fonctionnalité critique disparaît ou change de prix | Clauses de réversibilité, export des données et solution de continuité |
| Atteinte aux droits de tiers | Le contenu généré reprend un texte protégé | Vérification de provenance et règles de réutilisation des sorties |
La CNIL recommande d’encadrer les usages autorisés et interdits, de former les utilisateurs et de ne jamais reprendre une sortie telle quelle. Elle attire également l’attention sur le biais d’automatisation, c’est-à-dire la tendance à accorder une confiance excessive à la proposition du système. Pour une direction juridique, le contrôle humain doit donc être attribué à une personne disposant du niveau de compétence et de l’autorité nécessaires pour corriger ou refuser le résultat.
Comment choisir une Legaltech sans commencer par le catalogue de fonctionnalités ?
Le choix doit partir du processus et des données, puis remonter vers l’outil. Acheter une solution avant d’avoir clarifié les modèles, les données et la validation risque de numériser les incohérences existantes.
Il faut d’abord décrire le travail actuel, ses données, sa décision et ses points d’échec, puis distinguer ce qui peut être standardisé de ce qui exige un jugement juridique. Les exigences techniques, contractuelles et réglementaires précèdent ainsi la comparaison des solutions.
| Dimension de sélection | Questions à poser avant la contractualisation |
|---|---|
| Finalité | Quel problème précis l’outil doit-il résoudre et comment vérifier le résultat ? |
| Données | Quelles informations entrent dans le système, où sont-elles hébergées et combien de temps sont-elles conservées ? |
| Réutilisation | Les requêtes, documents ou corrections peuvent-ils servir à entraîner le modèle ? |
| Qualité | Les réponses indiquent-elles leurs sources, leurs limites et la version du corpus ? |
| Sécurité | Quels contrôles d’accès, journaux, tests et mécanismes de notification sont prévus ? |
| Contrat | Comment sont réparties les responsabilités, les obligations d’assistance et les conditions de réversibilité ? |
| Pilotage | Qui administre la solution, traite les incidents et décide des évolutions ? |
Un pilote doit comparer la solution à une situation de référence. Les critères peuvent porter sur le taux de réponses nécessitant une correction, la capacité à retrouver la source, la durée réellement consacrée à la vérification, les incidents et l’adoption par les utilisateurs. Aucun seuil universel fiable n’a été identifié pour déclarer une Legaltech suffisamment performante. Les seuils doivent être fixés selon la criticité du cas d’usage.
Quelles compétences renforcer dans la direction juridique ?
La transformation ne suppose pas que chaque juriste devienne développeur ou spécialiste des modèles. Elle exige en revanche une culture commune et quelques compétences plus approfondies, distribuées entre le juridique, la donnée, la sécurité, les achats et la conduite de projet.
La maîtrise de l’IA prévue par l’article 4 de l’AI Act doit être contextualisée. Une personne utilisant un assistant pour reformuler un texte n’a pas besoin du même niveau qu’un responsable sélectionnant un système, paramétrant un corpus documentaire ou validant un usage susceptible d’affecter des personnes.
| Compétence | Capacité observable attendue |
|---|---|
| Cadrage d’un cas d’usage | Formuler le problème, les utilisateurs, les données, le résultat attendu et les limites |
| Contrôle juridique | Vérifier la règle applicable, la source, la date et les exceptions avant de valider une sortie |
| Culture des données | Identifier les données personnelles, confidentielles ou stratégiques et appliquer les règles de partage |
| Compréhension des modèles | Expliquer les limites d’une réponse probabiliste, les biais possibles et le rôle du corpus |
| Évaluation d’un fournisseur | Interroger l’hébergement, la réutilisation des données, la sécurité, les sous-traitants et la réversibilité |
| Conduite du changement | Associer les utilisateurs, documenter les pratiques et traiter les résistances sans imposer un outil inadapté |
| Mesure | Définir des indicateurs reliés au cas d’usage et distinguer rapidité, qualité, adoption et réduction du risque |
La compétence centrale reste la capacité à articuler le droit, le processus et la technologie. Une excellente maîtrise réglementaire ne suffit pas à transformer une difficulté quotidienne en cahier des charges. Réciproquement, une solution techniquement élégante peut ignorer les responsabilités ou la validation requise.
La répartition de ces compétences dépend de l’organisation. L’article consacré à la structuration d’une direction juridique traite précisément de l’organigramme, des Legal Operations et du dimensionnement. Ici, l’enjeu n’est pas de créer un poste type, mais de s’assurer que chaque projet possède un responsable métier, un interlocuteur technique, une validation relative aux données et une autorité capable d’arbitrer les risques.
Une feuille de route de déploiement en trois séquences
Une trajectoire progressive permet de produire des preuves avant d’étendre l’usage. Les durées ci-dessous constituent une méthode de travail proposée, non une norme réglementaire ni une garantie de résultat.
| Séquence indicative | Décisions à prendre | Livrable attendu |
|---|---|---|
| Jours 1 à 30 | Inventorier les outils déjà utilisés, choisir un cas d’usage, qualifier les données et désigner les responsables | Fiche de cas d’usage et cartographie initiale des risques |
| Jours 31 à 60 | Tester un corpus limité, comparer plusieurs scénarios, auditer les clauses du fournisseur et préparer la charte | Rapport de pilote, critères d’acceptation et règles d’utilisation |
| Jours 61 à 90 | Former les utilisateurs, ouvrir progressivement les accès, suivre les anomalies et organiser la revue | Décision de déploiement, plan de contrôle et calendrier de réévaluation |
Le passage à l’échelle doit rester conditionné à la qualité observée. Si le pilote impose une relecture plus longue que le travail initial ou si les sources ne peuvent pas être vérifiées, la bonne décision peut être de modifier le cas d’usage, de changer d’outil ou de suspendre le projet. Renoncer à une technologie mal adaptée constitue aussi une décision de gouvernance.
Faut-il former, recruter ou mobiliser une expertise externe ?
La formation est généralement la première réponse lorsque l’entreprise possède déjà les compétences juridiques et cherche à sécuriser des usages courants. Elle doit porter sur le fonctionnement de l’outil, les données admises, les erreurs possibles, les validations et les procédures d’alerte. Une sensibilisation générique ne suffit pas pour les personnes qui sélectionnent, paramètrent ou administrent la solution.
Un besoin de recrutement peut apparaître lorsque la transformation représente une activité durable, que plusieurs projets doivent être coordonnés ou qu’aucune personne ne peut assumer la responsabilité opérationnelle. La décision doit partir des résultats attendus et des compétences manquantes, non d’un intitulé à la mode. Selon le contexte, l’écart peut être comblé par un juriste déjà présent, un profil de gestion de projet, une compétence data ou un spécialiste de la transformation.
Une expertise externe est pertinente pour une mission délimitée : audit de sécurité, analyse d’impact, sélection contractuelle, intégration technique ou accompagnement du changement. Elle ne doit pas rendre l’entreprise dépendante d’un prestataire pour comprendre son propre processus ou contrôler ses risques.
Lorsque l’écart de compétences conduit à créer ou renforcer durablement un poste, un accompagnement spécialisé peut aider l’entreprise à distinguer expertise juridique, conduite de projet et maîtrise technologique. La page consacrée au recrutement de profils juridiques et fiscaux présente ce périmètre.
Décider à partir du risque, pas de la promesse technologique
Une Legaltech ne remplace ni la responsabilité du décideur ni la compétence du juriste. La priorité consiste à choisir un cas d’usage concret, attribuer la validation, protéger les informations et mesurer la qualité réelle. L’entreprise peut alors arbitrer entre extension, correction ou arrêt, sans refuser toute innovation ni adopter un outil uniquement parce que ses réponses paraissent convaincantes.