DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

ChatGPT, OpenAI et 8 autres assistants IA suivent secrètement les données des utilisateurs qui devraient rester privées

ParEnacy MapakameEnacy Mapakame 3 min de lecture
ChatGPT, OpenAI et 8 autres assistants IA suivent secrètement les données des utilisateurs qui devraient rester privées
  • Des assistants de navigation par IA ont été découverts en train de capturer des données sensibles des utilisateurs sur des sites privés.
  • Neuf outils sur dix testés ont envoyé des données vers leurs propres serveurs ou ceux de tiers.
  • Seul Perplexity AI a passé les tests de confidentialité des chercheurs sans transmettre ces informations.

 

Les assistants IA intégrés aux navigateurs web, y compris ChatGPT, récupèrent des informations personnelles sensibles sur des sites que beaucoup de gens considèrent comme privés, selon une nouvelle recherche menée par des équipes au Royaume-Uni et en Italie.

Les chercheurs ont examiné dix navigateurs et extensions populaires alimentés par l’IA, dont ChatGPT d’OpenAI, Microsoft Copilot et Merlin AI pour Google Chrome, et les ont soumis à des tests sur des sites web ouverts et des portails protégés par mot de passe, tels que le système de dossiers de santé d’une université.

Les sites privés ont exposé des informations à ChatGPT et à des outils similaires

Les résultats de l’étude ont été choquants. Ils ont révélé que neuf des dix outils ont collecté et envoyé des données privées, y compris des antécédents médicaux, des détails bancaires, des relevés académiques, ainsi que des numéros de sécurité sociale.

Perplexity AI a été le seul outil qui n’a pas semblé collecter de telles données.

« Ces assistants ont un niveau d’accès à notre activité en ligne sans précédent », a déclaré Anna Maria Mandalari, auteure principale de l’étude et maître de conférences à University College London.

« Ils rendent les choses plus rapides et plus faciles, mais nos preuves montrent que cela se fait parfois au détriment de la vie privée, et dans certains cas, peut enfreindre la loi ».

Mandalari.

Pour réaliser les tests, l’équipe a imité la navigation quotidienne, les achats en ligne, la consultation des résultats médicaux, la connexion aux comptes bancaires, puis a posé des questions de suivi aux assistants : « Quelle était la raison de la dernière visite médicale ? »

En interceptant et en décryptant les données circulant entre le navigateur de l’utilisateur, les serveurs de l’entreprise d’IA et les traceurs tiers, les chercheurs ont constaté que certains assistants collectaient et transmettaient toujours le contenu intégral des pages provenant de sites supposés sécurisés.

En ce qui concerne Merlin, les chercheurs ont découvert une combinaison de données sensibles incluant des dossiers de santé, des détails bancaires, des résultats d’examens et les numéros de sécurité sociale des contribuables.

Les assistants IA de Peers Sider et TinaMind ont été vus envoyant les invites de l’utilisateur à Google Analytics, ainsi qu’en identifiant des informations essentielles comme les adresses IP. Ces données pourraient être utilisées pour la publicité ciblée et le suivi inter-sites.

Selon les chercheurs, d’autres assistants comme Copilot et Monica conservaient discrètement l’intégralité des journaux de conversation dans le navigateur même après la fin des sessions.

Lorsqu’il était accédé via certaines intégrations de navigateur, ChatGPT d’OpenAI profilait les utilisateurs en fonction de leur âge perçu, de leur niveau de revenu, de leur genre et de leurs intérêts, puis adaptait ses réponses en conséquence.

« Il n’existe tout simplement aucun moyen clair pour les utilisateurs de savoir où ces informations atterrissent une fois qu’elles ont été collectées », a mis en garde Mandalari.

Récemment, le PDG d’OpenAI, Sam Altman, a mis en garde les utilisateurs contre les préoccupations en matière de confidentialité, leur conseillant d’être prudents lors de l’utilisation de chatbots comme ChatGPT à certaines fins, car ils ne disposent pas des mêmes garanties de confidentialité que celles offertes par un vrai médecin ou avocat, par exemple.

Les outils d’IA enfreindraient-ils les lois ?

La recherche a été menée aux États-Unis, mais l’équipe a conclu que certains assistants IA étaient probablement en violation des lois américaines et européennes en matière de protection des données. Aux États-Unis, certains cas semblaient violer les règles protégeant les informations médicales, tandis qu’en Europe, les résultats suggéraient des violations potentielles du Règlement général sur la protection des données (RGPD), qui impose des limites strictes au stockage et au partage des données personnelles.

Même lorsque les entreprises publient des avis de confidentialité, les petits caractères peuvent être surprenants. La politique de Merlin dans l’UE et au Royaume-Uni, par exemple, liste les noms, les coordonnées, les identifiants de connexion, les historiques de transactions, les informations de paiement et toute saisie tapée comme des données qu’elle peut collecter. Elle indique que cela peut être utilisé pour la personnalisation, le support client ou la conformité légale.

Sider fait des divulgations similaires, ajoutant que les données des utilisateurs peuvent être analysées pour obtenir des « informations » ou pour aider au développement de nouveaux services. Elle cite Google, Cloudflare et Microsoft comme destinataires potentiels des données, tout en assurant que les partenaires sont liés par des contrats pour protéger les informations personnelles.

Les propres conditions d’OpenAI confirment que les données des utilisateurs du Royaume-Uni et de l’UE sont stockées en dehors de ces régions, bien que l’entreprise affirme que les droits des utilisateurs ne sont pas affectés.

« Ces produits sont présentés comme rendant l’utilisation du web plus rapide et plus intelligente », a-t-elle déclaré. « Mais ce qui se passe sous le capot est souvent un enregistrement détaillé de votre vie privée en ligne ».

Avec le resserrement des règles de protection des données par les régulateurs et la course des entreprises technologiques pour intégrer l’IA dans tous les recoins d’Internet, la surveillance de ces outils est susceptible de s’intensifier.

Pour l’instant, les chercheurs recommandent la prudence. Bien que Perplexity AI ait évité les pièges en matière de confidentialité lors de leurs tests, la plupart des autres ne l’ont pas fait. « Si vous laissez une IA voir tout ce que vous faites en ligne », a déclaré Mandalari, « vous devriez supposer que quelque part, d’une manière ou d’une autre, ces informations sont stockées, et peut-être même partagées ».

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

Partager cet article
Enacy Mapakame

Enacy Mapakame

Enacy Mapakame est journaliste avec plus de 10 ans d'expérience dans les actualités économiques et financières. Elle couvre les marchés capitalistiques et les technologies émergentes – le métavers, l'IA et la cryptomonnaie. Enacy détient un diplôme de licence (BSc) en études médiatiques et sociales avec mention.

PLUS D'ACTUALITÉS…