0. Verdict en cinq secondes : l'histoire est peut-être inventée, les sorties existent
Un récit anonyme raconte une catastrophe : une personne aurait transmis à plusieurs services d'IA son CV, des données de santé, des disputes familiales et des documents professionnels confidentiels. Des échanges seraient ensuite apparus sur internet, déclenchant une série de problèmes.[1]
Aucune preuve indépendante ne confirme cette succession précise d'événements. Il faut traiter ce texte comme un récit non vérifié, pas comme une affaire établie. En revanche, confondre conversation privée et contenu susceptible d'être partagé ou publié est un vrai problème à anticiper.
Le monstre n'est pas une IA qui récite votre CV à minuit. C'est une sortie de données restée ouverte. Même si vous verrouillez toutes vos portes, l'entreprise qui détient vos informations peut subir une attaque. Ce film d'horreur compte bien trop de méchants.
1. Une histoire anonyme n'est pas un incident prouvé
Dans le récit, le personnage utilise plusieurs IA pour corriger des textes et demander conseil. Il y place aussi des informations sur des tiers et des documents soumis au secret professionnel. Il croit que désactiver l'entraînement suffit, jusqu'à ce qu'un autre service rende prétendument les échanges publics. S'ensuivent difficultés de recrutement, enquête interne, conflit familial et risque d'indemnisation.[1]
C'est le buffet à volonté des catastrophes. Mais aucun fournisseur vérifiable, aucune preuve indépendante de la fuite ni document attestant les sanctions n'est fourni. Les références à d'anciennes fonctions de cache des moteurs de recherche doivent également être distinguées des fonctions actuelles.
« Ça semble inventé » et « ce mécanisme est impossible » sont deux affirmations différentes.
2. Entraînement, confidentialité, lien partagé et transfert sont quatre réglages différents
- Amélioration du modèle : sur les comptes personnels concernés, il est possible d'empêcher que les nouvelles conversations ChatGPT servent à améliorer les modèles. Cela ne supprime pas les liens de partage existants.[2]
- Conversation ordinaire : une discussion classique dans ChatGPT ne devient pas automatiquement une page publique ni un résultat Google.
- Lien partagé : avec un compte personnel, quiconque possède le lien peut voir le contenu partagé. Ne pas être destiné à l'indexation ne signifie pas être privé.[3]
- Autres services : envoyer des données à une autre IA, une application connectée ou un site public soumet ces données aux règles et droits du destinataire. Le réglage d'une entreprise ne commande pas une autre entreprise.
« Ne cuisine pas ces aliments », « ferme le réfrigérateur » et « distribue-les dans la rue » sont trois consignes différentes. Fermer le frigo à clé tout en distribuant ses papiers d'identité sur le palier n'aide pas beaucoup.
3. Les informations s'échappent par plusieurs portes
Un lien peut être transféré. Les paramètres de visibilité d'un petit service peuvent passer inaperçus. Du contenu privé peut finir dans un article ou un dépôt de code public. Des captures, pièces jointes, journaux d'activité ou anciennes versions peuvent garder des secrets. Le prestataire ou son sous-traitant peut être victime d'une attaque ou d'une erreur de configuration.
Un dépôt privé GitHub limite l'accès au dépôt, mais ne rend pas automatiquement privé le site public construit à partir de son contenu.[6] Préparer un colis dans un entrepôt fermé puis l'ouvrir en vitrine n'est pas une faute de la serrure.
Il faut distinguer saisie, conservation, partage, publication et prestataires plutôt que chercher un seul coupable.
4. Renommer tout le monde « Personne A » n'est pas une protection magique
Masquer un nom, une adresse exacte et un numéro de téléphone réduit les risques. Mais une profession rare, une ville, une date et un événement singulier peuvent ensemble permettre de reconnaître quelqu'un. L'anonymisation ne se résume pas à remplacer un prénom.
On ne décide pas seul d'envoyer les données de proches ou de collègues à un service extérieur. Renommer un client « Société A » ne transforme pas un plan technique confidentiel en document librement transmissible. Vérifiez les règles et autorisations professionnelles.
Mots de passe, clés d'accès, numéros de documents d'identité et textes confidentiels exigent encore plus de précautions. L'IA peut réécrire une phrase, pas prendre à votre place les engagements de confidentialité.
5. L'absence de résultat de recherche ne prouve pas l'absence de fuite
Chercher son nom sans rien trouver est rassurant, mais ce n'est pas un audit complet. Des pages peuvent ne pas être indexées, des informations circuler en privé ou apparaître sous d'autres mots.
À l'inverse, affirmer qu'« une information indexée ne s'efface jamais » est excessif. Google accepte, sous conditions, les demandes de retrait de certaines informations personnelles sensibles de ses résultats. Cela ne supprime toutefois pas le contenu du site d'origine.[4]
Un responsable de site peut retirer la page, restreindre l'accès ou demander la non-indexation. La non-indexation n'est pas une serrure : connaître l'adresse peut suffire pour accéder à la page.[5]
6. L'injustice : vous gardez le silence, mais votre prestataire se fait pirater
Même sans publier d'informations personnelles, il faut se faire livrer, payer, communiquer et effectuer des démarches. Des organisations conservent donc des renseignements.
Le NIST américain souligne que les fuites de données peuvent entraîner des dommages financiers, réputationnels et juridiques.[7] Vous pouvez fermer votre bouche, pas installer une fermeture éclair sur tous les serveurs de vos fournisseurs. Si sept organismes perdent chacun une pièce, on finit par assembler le pire puzzle du monde. Sans cadeau à la fin.
Cela ne justifie pas pour autant de laisser ouvertes les portes que vous contrôlez.
7. Conservez l'IA, protégez trois points de passage
Avant de saisir : le vrai nom et l'adresse précise sont-ils indispensables ? Une fourchette ou un exemple fictif suffirait-il ? Le transfert de secrets professionnels ou de données d'autrui est-il autorisé ?
Avant de partager : inspectez toute la conversation accessible, pas seulement la dernière réponse. Vérifiez les messages antérieurs, titres, images et pièces jointes. Arrêter l'entraînement ne révoque pas les liens.[3]
Avant de publier : examinez l'article final, le code, les images, leurs descriptions et les anciennes versions. Les contrôles automatiques détectent des chaînes évidentes ; une personne doit vérifier si des détails combinés révèlent l'identité. Regardez ensuite la page vraiment publiée.
La liberté de consulter une IA n'est pas l'autorisation de diffuser la consultation au monde entier. Une salle de consultation et une scène ne devraient pas partager le même interrupteur.
8. En cas de fuite avérée, l'ordre des actions compte
- Repérez le contenu ou le lien exposé, demandez la suppression ou la restriction et conservez les seules preuves nécessaires en lieu sûr.
- Révoquez les clés compromises, changez les mots de passe concernés, évitez de les réutiliser et activez l'authentification multifacteur. Cela protège les comptes, mais n'efface pas une adresse déjà révélée.[8]
- Traitez séparément le site d'origine et le retrait des résultats de recherche.[4]
- Si des proches, clients ou secrets professionnels sont concernés, avertissez rapidement les personnes et services officiels appropriés.
- Surveillez les messages suspects et les activités inhabituelles sans prendre une rumeur pour un incident confirmé.
Si la clé a été volée, se fâcher contre le moteur de recherche ne changera pas la serrure.
9. Conclusion : il faut surveiller les sorties, pas se condamner au silence
Le récit anonyme n'est pas une preuve que l'IA détruit des vies. Discussion privée, entraînement du modèle, lien partagé, publication et stockage par des entreprises sont des opérations distinctes.
Fermez les sorties dont vous êtes responsable. Face aux fuites chez les prestataires, utilisez des mots de passe uniques, une authentification renforcée et un plan de réponse. Appliquez des limites plus strictes aux secrets professionnels et aux données des autres.
Cesser d'utiliser l'IA ne fera pas disparaître les pirates. Mais les attaques contre les autres ne justifient pas de laisser sa propre porte grande ouverte.
Profitez des outils utiles. Verrouillez les sorties. Et demandez aux dépositaires de vos données de faire leur part.
Références (8)
- [1] Récit anonyme (non vérifié)
- [2] OpenAI : réglages d'amélioration des modèles
- [3] OpenAI : liens de partage
- [4] Google : retrait de données personnelles des résultats
- [5] Google : empêcher l'indexation
- [6] GitHub : dépôts publics et privés
- [7] NIST : protection contre les fuites de données
- [8] CISA : conseils de sécurité en ligne



