Une fuite de donnees via ChatGPT ne ressemble pas a un piratage classique : elle survient generalement lors d'un usage tout a fait ordinaire, sans intention malveillante, ce qui la rend difficile a anticiper et a detecter avec les outils de securite traditionnels.
Trois scenarios frequents
- Un commercial colle un extrait de fichier client (noms, emails, historique d'achats) pour generer un message de relance personnalise.
- Un developpeur colle un extrait de code contenant une cle API ou un identifiant de connexion pour obtenir de l'aide au debogage.
- Un salarie des ressources humaines colle le contenu d'un CV ou d'un dossier de candidature pour en obtenir un resume ou une premiere evaluation.
Pourquoi ces fuites restent invisibles
Contrairement a un incident de securite classique, ces echanges ne declenchent aucune alerte : ils passent par un navigateur web standard, souvent sur un compte personnel non recense par la DSI. Sans outil de visibilite dedie, l'entreprise ne peut ni mesurer l'ampleur du phenomene, ni savoir quelles donnees ont ete exposees en cas de question ulterieure (audit, controle, client inquiet).
Ce qui aggrave le risque
L'usage de comptes personnels plutot que professionnels, ou les conditions de traitement des donnees peuvent differer sensiblement. L'absence de charte d'usage clarifiant ce qui peut ou non etre envoye. Et l'utilisation d'extensions ou de plugins tiers connectes a un outil d'IA generative, qui ajoutent un intermediaire supplementaire dans le traitement des donnees.
Les mesures qui reduisent concretement le risque
Fournir un acces officiel a l'IA generative via des comptes professionnels, plutot que de laisser les salaries se tourner vers des comptes personnels non geres. Mettre en place une detection automatique des donnees sensibles avant leur envoi, via un proxy IA comme CoffreIA, qui masque les informations a risque et conserve un journal d'audit complet, quel que soit le fournisseur choisi (OpenAI ou Mistral AI).