Le sujet dérange, raison de plus pour l'examiner calmement. Des entreprises proposent ce qu'on appelle l'IA mémorielle, ou « deadbots » : elles reconstituent la voix, les formulations et les habitudes de conversation de personnes décédées à partir de leurs données numériques (messages, mails, enregistrements audio, historiques de discussion). Le résultat est un avatar conversationnel censé « prolonger » la présence d'un défunt pour ses proches. En mai 2024, des chercheurs de l'université de Cambridge ont appelé à des garde-fous : consentement de la personne dont les données sont utilisées, avertissement clair que l'on parle à une IA, possibilité d'arrêter le service. C'est un cas limite. Mais il pose une question qui concerne aussi les PME qui utilisent les données de leurs clients, collaborateurs ou partenaires : à partir de quand une donnée devient-elle trop sensible pour être confiée à un système d'IA sans cadre préalable ?
Pourquoi ce cas extrême concerne les PME
On pourrait ranger l'IA mémorielle parmi les dérives réservées à quelques start-up. Ce serait une erreur d'analyse. Techniquement, ces services font la même chose, à plus grande échelle, que des outils que les PME déploient couramment : ils ingèrent des données personnelles, repèrent des habitudes de comportement ou de langage, et restituent le tout sous forme de conversation ou de recommandation.
Un assistant alimenté par les échanges mails d'une équipe commerciale. Un outil RH nourri des comptes rendus d'entretiens annuels. Un outil de scoring client construit sur l'historique des échanges avec le support. Ces projets sont courants, et ils sont souvent lancés sans que la direction ait formalisé ce qui est acceptable et ce qui ne l'est pas.
Entre l'IA mémorielle et ces usages, la différence est de degré plus que de nature.
Ce que la gouvernance de l'IA signifie pour une PME
Le terme « gouvernance de l'IA » évoque les comités d'éthique des multinationales et des chartes de douze pages que personne ne lit. Pour une PME, il s'agit de bien moins que cela.
La gouvernance se résume à trois questions, à poser avant tout déploiement sur des données qui concernent des personnes :
- Sur quelle base légale ces données sont-elles utilisées de cette façon (consentement, contrat, intérêt légitime), et les personnes concernées en sont-elles informées ?
- Quelle décision ce système va-t-il influencer, et qui en porte la responsabilité si le résultat est erroné ou préjudiciable ?
- Où ces données sont-elles stockées, par qui, et sous quelle juridiction ?
Ces questions paraissent basiques. Elles sont pourtant rarement posées au départ. L'enthousiasme pour une solution précède souvent la réflexion sur les données qu'elle va utiliser : on choisit l'outil, on l'intègre, et on découvre plus tard qu'il traite des données dont certains salariés ou clients n'avaient pas connaissance.
Le cadre RGPD et la souveraineté des données ne sont pas une formalité administrative. C'est le premier filtre pour décider quelle donnée peut légitimement alimenter quel système.
Les données des collaborateurs : l'angle mort
Quand on parle de risques liés à l'IA, les dirigeants pensent d'abord aux données clients. C'est logique : la relation client est visible, encadrée, et un incident a des conséquences immédiates. Les données des collaborateurs présentent pourtant un risque comparable, bien moins anticipé.
Prenons un cas fictif. Une PME industrielle déploie un outil d'IA pour analyser les performances individuelles à partir des données de son ERP et de son outil de tickets interne. L'objectif de départ est légitime : repérer les goulots d'étranglement. Mais si l'outil produit des scores individuels qui influencent des décisions RH, sans que les salariés en soient informés, sans consultation des représentants du personnel lorsqu'elle est requise, et sans critères vérifiables, l'entreprise s'expose à un risque juridique et social bien supérieur au bénéfice attendu. Le règlement européen sur l'IA classe d'ailleurs les systèmes utilisés pour évaluer ou gérer les salariés parmi les systèmes à haut risque de son annexe III.
L'IA mémorielle pousse cette logique à l'extrême : elle reproduit une personne dans sa totalité, y compris après sa mort. La modélisation d'un collaborateur à partir de ses données de travail pose la même question de fond : jusqu'où une organisation peut-elle réduire une personne à ses données, et avec quelles garanties pour elle ?
Définir les garde-fous avant de choisir l'outil
L'ordre habituel d'un projet d'IA en PME est le suivant : identification du besoin, choix de l'outil, déploiement, puis ajustements. Les garde-fous arrivent, quand ils arrivent, pendant les ajustements, donc trop tard.
L'ordre qui réduit vraiment les risques est différent. Il commence par la cartographie des données : leur nature, leur sensibilité, les personnes concernées. Il passe ensuite par la définition écrite de ce que le système a le droit de faire avec ces données, et de ce qu'il ne doit pas faire. Le choix de l'outil vient ensuite, contraint par ce périmètre.
Cette séquence n'est pas plus lente. Elle évite des reprises coûteuses et des incidents qui peuvent détruire la confiance en interne, voire exposer l'entreprise à des sanctions ou à des contentieux. Le calcul du coût réel d'un projet d'IA en PME doit intégrer ce risque de reprise.
Un outil simple aide à tenir cette séquence : une note courte, validée par la direction avant tout paramétrage, qui fixe ce que le système peut recevoir comme données, ce qu'il peut produire, et qui contrôle les résultats. Ce n'est pas un audit de conformité complet, mais un outil de décision.
Ce que l'IA mémorielle dit de la maturité du marché
L'apparition de services capables de recréer des défunts montre un marché qui avance plus vite que les règles censées l'encadrer. Les outils sont disponibles, les usages se multiplient, et les garde-fous arrivent en retard. Ce décalage ne concerne pas que les start-up de la mémoire numérique : il touche l'ensemble des usages de l'IA.
Pour les PME, ce décalage n'est pas une protection. Le RGPD s'applique déjà pleinement. Le règlement européen sur l'IA est entré en application par étapes : les pratiques interdites le sont depuis le 2 février 2025, les obligations des modèles à usage général s'appliquent depuis le 2 août 2025, et celles des systèmes à haut risque de l'annexe III (dont les usages RH) s'appliqueront à partir du 2 décembre 2027. Les autorités de contrôle, en France comme en Europe, renforcent leurs compétences sur ces sujets.
La vraie différence ne se fait pas entre les entreprises qui utilisent l'IA et celles qui ne l'utilisent pas, mais entre celles qui ont décidé à l'avance de ce qu'elles acceptent d'en faire et celles qui le découvriront sous la contrainte.
Par où commencer dans une PME
- Recensez les outils d'IA en place ou en projet qui traitent des données de personnes (clients, salariés, candidats).
- Pour chacun, répondez par écrit aux trois questions ci-dessus : base légale et information, décision influencée et responsable, lieu de stockage.
- Pour tout outil qui influence une décision sur une personne (RH, scoring), prévoyez une validation humaine et vérifiez s'il relève du haut risque au sens du règlement européen sur l'IA.
Notre page conseil stratégique décrit comment cadrer cette gouvernance. Pour un premier point sur vos usages, vous pouvez demander un diagnostic gratuit.
Article rédigé par Loïc Mabilon, cofondateur de Lumivi.






