« Fuite de données ChatGPT » est une recherche fréquente, souvent après un titre de presse. Mais derrière l’expression se cachent des situations très différentes : un bogue chez l’éditeur, un salarié qui colle un document confidentiel, des identifiants volés sur un ordinateur infecté, une option de partage mal comprise. Voici les cas documentés, sources à l’appui, et ce qu’ils enseignent pour une entreprise.
Fuite de données et ChatGPT : de quoi parle-t-on ?
Le RGPD définit la violation de données personnelles comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données ou l’accès non autorisé à celles-ci (article 4).7 Appliquée à l’IA générative, cette définition recouvre trois familles de situations :
- Un incident chez l’éditeur, comme un bogue technique ;
- Un usage interne non maîtrisé : des données envoyées à un service qui n’aurait pas dû les recevoir ;
- Une compromission du compte : un tiers accède à l’historique d’un utilisateur.
Les cas connus, de 2023 à 2025
La frise ci-dessous retient uniquement des événements documentés par l’éditeur lui-même ou par des médias reconnus.
- 20 mars 2023Un bogue expose des titres de conversationsUn bogue dans une bibliothèque open source permet à certains utilisateurs de voir les titres de conversations d’autres utilisateurs actifs. OpenAI indique que des informations de paiement de 1,2 % des abonnés ChatGPT Plus actifs pendant une fenêtre de neuf heures ont pu être exposées, sans numéro de carte complet.1
- Avril 2023Samsung : du code et une réunion collés dans ChatGPTSelon la presse, trois employés ont saisi du code source à vérifier, du code à optimiser et l’enregistrement d’une réunion pour en tirer un compte rendu.2
- Mai 2023Samsung restreint les outils d’IA générativeL’entreprise limite temporairement leur usage sur les appareils qu’elle fournit.3
- 20 juin 2023Des identifiants ChatGPT dans des journaux de logiciels malveillantsGroup-IB recense 101 134 appareils infectés par des logiciels voleurs d’informations sur lesquels des identifiants ChatGPT étaient enregistrés, entre juin 2022 et mai 2023.4
- 30 juillet 2025Des conversations partagées apparaissent dans GoogleFast Company révèle que près de 4 500 conversations ChatGPT partagées ressortent dans les résultats d’une recherche Google.5
- 31 juillet 2025OpenAI retire l’option « rendre découvrable »Son responsable de la sécurité parle d’une expérience de courte durée qui offrait trop d’occasions de partager involontairement des informations, et annonce le retrait du contenu indexé.6
Le bogue du 20 mars 2023
OpenAI a publié un compte rendu détaillé : un bogue dans une bibliothèque open source a permis à certains utilisateurs de voir les titres de l’historique d’un autre utilisateur actif. Des informations liées au paiement de 1,2 % des abonnés ChatGPT Plus actifs pendant une fenêtre de neuf heures ont pu être visibles ; l’éditeur précise que les numéros de carte complets n’ont jamais été exposés.1 C’est le seul cas de cette liste qui relève d’une défaillance technique du service.
Samsung, avril et mai 2023
Le cas le plus cité. D’après des informations de presse, un employé a demandé à ChatGPT de vérifier du code source de base de données, un autre a sollicité une optimisation de code, et un troisième a transmis l’enregistrement d’une réunion pour en obtenir le compte rendu.2 Samsung a ensuite restreint temporairement l’usage des outils d’IA générative sur les appareils de l’entreprise.3 Aucun piratage ici : des salariés ont utilisé un outil pratique, sans cadre sur les données.
Les identifiants volés, juin 2023
Group-IB a recensé 101 134 appareils infectés par des logiciels voleurs d’informations sur lesquels des identifiants ChatGPT étaient enregistrés, entre juin 2022 et mai 2023.4 Le service n’est pas en cause : ce sont les ordinateurs des utilisateurs qui ont été compromis. Mais la conséquence est concrète, puisque quiconque se connecte avec ces identifiants accède à l’historique des conversations, et donc à tout ce qui y a été collé.
Les conversations partagées indexées, juillet 2025
ChatGPT permettait de créer un lien de partage public vers une conversation, avec une option pour la rendre découvrable par les moteurs de recherche. Fast Company a montré que près de 4 500 conversations ressortaient dans Google.5 Dès le lendemain, OpenAI a retiré l’option, jugeant qu’elle offrait trop d’occasions de partager involontairement des informations, et a annoncé travailler au retrait du contenu indexé.6
Les chiffres publiés
Ce que ces cas ont en commun
Sur les cas recensés, un seul relève d’une défaillance du service. Les autres tiennent à des usages : des documents confidentiels collés sans réflexion, une option de partage public mal comprise, des identifiants stockés sur des ordinateurs infectés. Le point commun : la donnée n’aurait pas dû se trouver là.
Les offres professionnelles réduisent une partie du risque : OpenAI indique par exemple que les données de ChatGPT Business et Enterprise ne servent pas à l’entraînement par défaut et sont chiffrées au repos et en transit.9 Mais aucun contrat n’empêche un salarié de coller un fichier client dans le mauvais outil, ni de partager un lien public. C’est pourquoi l’ANSSI recommande d’adopter une posture de prudence lors du déploiement de l’IA générative.11
En cas d’incident : les obligations de l’entreprise
Si des données personnelles ont été transmises à un service non autorisé, l’entreprise doit évaluer la situation. Lorsqu’une violation présente un risque pour les droits et libertés des personnes, le RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance (article 33).7 Si le risque est élevé, les personnes concernées doivent aussi être informées (article 34).7 Toute violation est en outre consignée dans un registre interne (article 33, paragraphe 5).7
Lorsque l’entreprise utilise une offre professionnelle, l’éditeur agit en principe comme sous-traitant. Le RGPD impose alors au sous-traitant de notifier au responsable de traitement toute violation dans les meilleurs délais après en avoir pris connaissance (article 33, paragraphe 2).7 Avec un compte personnel utilisé par un salarié, ce lien contractuel n’existe pas : l’entreprise ne sera pas informée par l’éditeur, et ne découvrira souvent l’incident que par hasard.
D’où l’intérêt d’une règle simple dans la charte : tout salarié qui a saisi une donnée sensible par erreur le signale immédiatement, sans crainte, pour que l’entreprise puisse agir dans les délais.
Comment se protéger d’une fuite de données
- Utiliser des comptes professionnels sous contrat, plutôt que des comptes personnels.
- Écrire une charte qui liste les données à ne jamais saisir, comme le recommande la CNIL.8
- Encadrer le partage. Rappeler qu’un lien de partage rend la conversation accessible à quiconque l’obtient.
- Protéger les comptes : authentification forte, postes à jour et antivirus, pour limiter le vol d’identifiants.
- Régler la conservation. Sur un compte individuel, les conversations temporaires ne servent pas à l’entraînement et sont conservées au plus 30 jours selon OpenAI.10
- Anonymiser avant l’envoi. C’est la seule mesure qui protège aussi contre les erreurs humaines.
nom ; email ; téléphone ; montant
Lucie Moreau[NOM_1] ; l.moreau@exemple.fr[EMAIL_1] ; 06 98 76 54 32[TÉL_1] ; 1 240 €
Paul Girard[NOM_2] ; p.girard@exemple.fr[EMAIL_2] ; 07 11 22 33 44[TÉL_2] ; 860 €
Pour l’anonymisation, des outils installés sur le poste peuvent repérer les données sensibles dans les messages et les fichiers avant leur envoi. Tacite-IA en fait partie : l’analyse se fait localement, sans IA, dans Chrome, Edge et les assistants de code. Les applications de bureau, comme ChatGPT pour ordinateur, restent hors de son périmètre : la charte et la formation y gardent tout leur rôle.
Questions fréquentes
Un compte ChatGPT piraté expose-t-il mes conversations ?
Oui : une personne qui se connecte avec des identifiants volés accède à l’historique du compte. Group-IB a recensé plus de 100 000 appareils infectés sur lesquels des identifiants ChatGPT étaient enregistrés entre juin 2022 et mai 2023. Une authentification forte et des postes protégés limitent ce risque.
Y a-t-il déjà eu des fuites de données avec ChatGPT ?
Oui, plusieurs cas sont documentés : un bogue en mars 2023 qui a exposé des titres de conversations et des informations de paiement d’une partie des abonnés Plus, les données internes saisies par des employés de Samsung en avril 2023, et l’indexation par Google de conversations partagées publiquement en juillet 2025.
Que s’est-il passé chez Samsung avec ChatGPT ?
Selon la presse, trois employés ont saisi dans ChatGPT du code source et l’enregistrement d’une réunion. Samsung a ensuite restreint temporairement l’usage des outils d’IA générative sur les appareils de l’entreprise, en mai 2023.
Mes conversations ChatGPT partagées sont-elles visibles sur Google ?
OpenAI a retiré le 31 juillet 2025 l’option qui permettait de rendre une conversation partagée découvrable par les moteurs de recherche, et annoncé travailler au retrait du contenu indexé. Un lien de partage reste toutefois accessible à toute personne qui l’obtient.
Que faire si un salarié a collé des données clients dans ChatGPT ?
Évaluer rapidement la situation : quelles données, combien de personnes, quel compte. Si la violation présente un risque pour les personnes, le RGPD impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, et de la consigner dans le registre des violations.
Sources
- March 20 ChatGPT outage: Here’s what happened. OpenAI. Consulté le 5 octobre 2026.
- Three Samsung employees reportedly leaked sensitive data to ChatGPT. Engadget, 7 avril 2023. Consulté le 5 octobre 2026.
- Samsung bans use of generative AI tools like ChatGPT after April internal data leak. TechCrunch, 2 mai 2023. Consulté le 5 octobre 2026.
- Group-IB discovers 100K+ compromised ChatGPT accounts on dark web marketplaces. Group-IB, 20 juin 2023. Consulté le 5 octobre 2026.
- Exclusive: Google is indexing ChatGPT conversations…. Fast Company, 30 juillet 2025. Consulté le 5 octobre 2026.
- OpenAI kills “short-lived experiment” where ChatGPT chats could be found on Google. Malwarebytes, 1er août 2025 (reprend la déclaration du responsable de la sécurité d’OpenAI du 31 juillet 2025). Consulté le 5 octobre 2026.
- Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
- Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
- Data controls in ChatGPT. OpenAI Help Center. Consulté le 5 octobre 2026.
- Recommandations de sécurité pour un système d’IA générative. ANSSI, 29 avril 2024. Consulté le 5 octobre 2026.
ChatGPT est une marque d’OpenAI, Copilot de Microsoft, Claude d’Anthropic, Gemini de Google. Tacite-IA n’est affilié à aucun de ces éditeurs. Article informatif, qui ne constitue pas un conseil juridique.