Incidents

Fuite de données et ChatGPT : les cas connus et comment s’en protéger

Les incidents publics autour de ChatGPT sont peu nombreux mais instructifs : la plupart viennent d’usages, pas d’une attaque. Retour sur les cas documentés, sources à l’appui, et sur les mesures qui en découlent.

Publié le Mis à jour le 6 min de lecturePar la rédaction Tacite-IA

Sommaire
  1. Fuite de données et ChatGPT : de quoi parle-t-on ?
  2. Les cas connus, de 2023 à 2025
  3. Les chiffres publiés
  4. Ce que ces cas ont en commun
  5. En cas d’incident : les obligations de l’entreprise
  6. Comment se protéger d’une fuite de données
  7. Questions fréquentes
  8. Sources

« Fuite de données ChatGPT » est une recherche fréquente, souvent après un titre de presse. Mais derrière l’expression se cachent des situations très différentes : un bogue chez l’éditeur, un salarié qui colle un document confidentiel, des identifiants volés sur un ordinateur infecté, une option de partage mal comprise. Voici les cas documentés, sources à l’appui, et ce qu’ils enseignent pour une entreprise.

Fuite de données et ChatGPT : de quoi parle-t-on ?

Le RGPD définit la violation de données personnelles comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données ou l’accès non autorisé à celles-ci (article 4).7 Appliquée à l’IA générative, cette définition recouvre trois familles de situations :

  • Un incident chez l’éditeur, comme un bogue technique ;
  • Un usage interne non maîtrisé : des données envoyées à un service qui n’aurait pas dû les recevoir ;
  • Une compromission du compte : un tiers accède à l’historique d’un utilisateur.

Les cas connus, de 2023 à 2025

La frise ci-dessous retient uniquement des événements documentés par l’éditeur lui-même ou par des médias reconnus.

  1. 20 mars 2023Un bogue expose des titres de conversationsUn bogue dans une bibliothèque open source permet à certains utilisateurs de voir les titres de conversations d’autres utilisateurs actifs. OpenAI indique que des informations de paiement de 1,2 % des abonnés ChatGPT Plus actifs pendant une fenêtre de neuf heures ont pu être exposées, sans numéro de carte complet.1
  2. Avril 2023Samsung : du code et une réunion collés dans ChatGPTSelon la presse, trois employés ont saisi du code source à vérifier, du code à optimiser et l’enregistrement d’une réunion pour en tirer un compte rendu.2
  3. Mai 2023Samsung restreint les outils d’IA générativeL’entreprise limite temporairement leur usage sur les appareils qu’elle fournit.3
  4. 20 juin 2023Des identifiants ChatGPT dans des journaux de logiciels malveillantsGroup-IB recense 101 134 appareils infectés par des logiciels voleurs d’informations sur lesquels des identifiants ChatGPT étaient enregistrés, entre juin 2022 et mai 2023.4
  5. 30 juillet 2025Des conversations partagées apparaissent dans GoogleFast Company révèle que près de 4 500 conversations ChatGPT partagées ressortent dans les résultats d’une recherche Google.5
  6. 31 juillet 2025OpenAI retire l’option « rendre découvrable »Son responsable de la sécurité parle d’une expérience de courte durée qui offrait trop d’occasions de partager involontairement des informations, et annonce le retrait du contenu indexé.6
Incidents documentés liés à ChatGPT (sources 1 à 6). Les couleurs distinguent les incidents techniques (bleu), les usages (orange) et les mesures prises (vert).

Le bogue du 20 mars 2023

OpenAI a publié un compte rendu détaillé : un bogue dans une bibliothèque open source a permis à certains utilisateurs de voir les titres de l’historique d’un autre utilisateur actif. Des informations liées au paiement de 1,2 % des abonnés ChatGPT Plus actifs pendant une fenêtre de neuf heures ont pu être visibles ; l’éditeur précise que les numéros de carte complets n’ont jamais été exposés.1 C’est le seul cas de cette liste qui relève d’une défaillance technique du service.

Samsung, avril et mai 2023

Le cas le plus cité. D’après des informations de presse, un employé a demandé à ChatGPT de vérifier du code source de base de données, un autre a sollicité une optimisation de code, et un troisième a transmis l’enregistrement d’une réunion pour en obtenir le compte rendu.2 Samsung a ensuite restreint temporairement l’usage des outils d’IA générative sur les appareils de l’entreprise.3 Aucun piratage ici : des salariés ont utilisé un outil pratique, sans cadre sur les données.

Les identifiants volés, juin 2023

Group-IB a recensé 101 134 appareils infectés par des logiciels voleurs d’informations sur lesquels des identifiants ChatGPT étaient enregistrés, entre juin 2022 et mai 2023.4 Le service n’est pas en cause : ce sont les ordinateurs des utilisateurs qui ont été compromis. Mais la conséquence est concrète, puisque quiconque se connecte avec ces identifiants accède à l’historique des conversations, et donc à tout ce qui y a été collé.

Les conversations partagées indexées, juillet 2025

ChatGPT permettait de créer un lien de partage public vers une conversation, avec une option pour la rendre découvrable par les moteurs de recherche. Fast Company a montré que près de 4 500 conversations ressortaient dans Google.5 Dès le lendemain, OpenAI a retiré l’option, jugeant qu’elle offrait trop d’occasions de partager involontairement des informations, et a annoncé travailler au retrait du contenu indexé.6

Les chiffres publiés

1,2 %
des abonnés Plus actifs concernés
Fenêtre de 9 heures, mars 2023 (OpenAI).
101 134
appareils infectés avec des identifiants ChatGPT
Juin 2022 à mai 2023 (Group-IB).
Env. 4 500
conversations partagées trouvées dans Google
Juillet 2025 (Fast Company).
Chiffres publiés par OpenAI, Group-IB et Fast Company (sources 1, 4 et 5).

Ce que ces cas ont en commun

Sur les cas recensés, un seul relève d’une défaillance du service. Les autres tiennent à des usages : des documents confidentiels collés sans réflexion, une option de partage public mal comprise, des identifiants stockés sur des ordinateurs infectés. Le point commun : la donnée n’aurait pas dû se trouver là.

Les offres professionnelles réduisent une partie du risque : OpenAI indique par exemple que les données de ChatGPT Business et Enterprise ne servent pas à l’entraînement par défaut et sont chiffrées au repos et en transit.9 Mais aucun contrat n’empêche un salarié de coller un fichier client dans le mauvais outil, ni de partager un lien public. C’est pourquoi l’ANSSI recommande d’adopter une posture de prudence lors du déploiement de l’IA générative.11

En cas d’incident : les obligations de l’entreprise

Si des données personnelles ont été transmises à un service non autorisé, l’entreprise doit évaluer la situation. Lorsqu’une violation présente un risque pour les droits et libertés des personnes, le RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance (article 33).7 Si le risque est élevé, les personnes concernées doivent aussi être informées (article 34).7 Toute violation est en outre consignée dans un registre interne (article 33, paragraphe 5).7

Lorsque l’entreprise utilise une offre professionnelle, l’éditeur agit en principe comme sous-traitant. Le RGPD impose alors au sous-traitant de notifier au responsable de traitement toute violation dans les meilleurs délais après en avoir pris connaissance (article 33, paragraphe 2).7 Avec un compte personnel utilisé par un salarié, ce lien contractuel n’existe pas : l’entreprise ne sera pas informée par l’éditeur, et ne découvrira souvent l’incident que par hasard.

D’où l’intérêt d’une règle simple dans la charte : tout salarié qui a saisi une donnée sensible par erreur le signale immédiatement, sans crainte, pour que l’entreprise puisse agir dans les délais.

Comment se protéger d’une fuite de données

  1. Utiliser des comptes professionnels sous contrat, plutôt que des comptes personnels.
  2. Écrire une charte qui liste les données à ne jamais saisir, comme le recommande la CNIL.8
  3. Encadrer le partage. Rappeler qu’un lien de partage rend la conversation accessible à quiconque l’obtient.
  4. Protéger les comptes : authentification forte, postes à jour et antivirus, pour limiter le vol d’identifiants.
  5. Régler la conservation. Sur un compte individuel, les conversations temporaires ne servent pas à l’entraînement et sont conservées au plus 30 jours selon OpenAI.10
  6. Anonymiser avant l’envoi. C’est la seule mesure qui protège aussi contre les erreurs humaines.
extrait-crm.csvVersion anonymisée

nom ; email ; téléphone ; montant

Lucie Moreau[NOM_1] ; l.moreau@exemple.fr[EMAIL_1] ; 06 98 76 54 32[TÉL_1] ; 1 240 €

Paul Girard[NOM_2] ; p.girard@exemple.fr[EMAIL_2] ; 07 11 22 33 44[TÉL_2] ; 860 €

6 données remplacées sur le poste
Un extrait de fichier client anonymisé avant l’envoi : l’assistant peut toujours calculer, trier ou résumer, sans recevoir les identités. Données fictives.

Pour l’anonymisation, des outils installés sur le poste peuvent repérer les données sensibles dans les messages et les fichiers avant leur envoi. Tacite-IA en fait partie : l’analyse se fait localement, sans IA, dans Chrome, Edge et les assistants de code. Les applications de bureau, comme ChatGPT pour ordinateur, restent hors de son périmètre : la charte et la formation y gardent tout leur rôle.

Questions fréquentes

Un compte ChatGPT piraté expose-t-il mes conversations ?

Oui : une personne qui se connecte avec des identifiants volés accède à l’historique du compte. Group-IB a recensé plus de 100 000 appareils infectés sur lesquels des identifiants ChatGPT étaient enregistrés entre juin 2022 et mai 2023. Une authentification forte et des postes protégés limitent ce risque.

Y a-t-il déjà eu des fuites de données avec ChatGPT ?

Oui, plusieurs cas sont documentés : un bogue en mars 2023 qui a exposé des titres de conversations et des informations de paiement d’une partie des abonnés Plus, les données internes saisies par des employés de Samsung en avril 2023, et l’indexation par Google de conversations partagées publiquement en juillet 2025.

Que s’est-il passé chez Samsung avec ChatGPT ?

Selon la presse, trois employés ont saisi dans ChatGPT du code source et l’enregistrement d’une réunion. Samsung a ensuite restreint temporairement l’usage des outils d’IA générative sur les appareils de l’entreprise, en mai 2023.

Mes conversations ChatGPT partagées sont-elles visibles sur Google ?

OpenAI a retiré le 31 juillet 2025 l’option qui permettait de rendre une conversation partagée découvrable par les moteurs de recherche, et annoncé travailler au retrait du contenu indexé. Un lien de partage reste toutefois accessible à toute personne qui l’obtient.

Que faire si un salarié a collé des données clients dans ChatGPT ?

Évaluer rapidement la situation : quelles données, combien de personnes, quel compte. Si la violation présente un risque pour les personnes, le RGPD impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, et de la consigner dans le registre des violations.

Sources

  1. March 20 ChatGPT outage: Here’s what happened. OpenAI. Consulté le 5 octobre 2026.
  2. Three Samsung employees reportedly leaked sensitive data to ChatGPT. Engadget, 7 avril 2023. Consulté le 5 octobre 2026.
  3. Samsung bans use of generative AI tools like ChatGPT after April internal data leak. TechCrunch, 2 mai 2023. Consulté le 5 octobre 2026.
  4. Group-IB discovers 100K+ compromised ChatGPT accounts on dark web marketplaces. Group-IB, 20 juin 2023. Consulté le 5 octobre 2026.
  5. Exclusive: Google is indexing ChatGPT conversations…. Fast Company, 30 juillet 2025. Consulté le 5 octobre 2026.
  6. OpenAI kills “short-lived experiment” where ChatGPT chats could be found on Google. Malwarebytes, 1er août 2025 (reprend la déclaration du responsable de la sécurité d’OpenAI du 31 juillet 2025). Consulté le 5 octobre 2026.
  7. Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
  8. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
  9. Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
  10. Data controls in ChatGPT. OpenAI Help Center. Consulté le 5 octobre 2026.
  11. Recommandations de sécurité pour un système d’IA générative. ANSSI, 29 avril 2024. Consulté le 5 octobre 2026.
Une mesure parmi d’autres

Encadrer l’usage, sans freiner vos équipes

Tacite-IA repère les données sensibles dans les messages et les fichiers avant leur envoi aux assistants IA dans Chrome et Edge, ainsi que dans les assistants de code (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analyse se fait à 100 % sur le poste, sans IA, avec une console d’administration et un mode audit. Les applications de bureau (ChatGPT pour ordinateur, onglet Chat de Claude Desktop, Copilot de Windows) ne sont pas couvertes.

6 € HT par utilisateur et par mois en annuel, 8 € HT en mensuel. Essai de 3 mois.

À lire aussi