Un matin, un e-mail arrive. L'objet commence par « Information importante concernant la sécurité de votre compte ».
Vous l'ouvrez, et une question vous traverse immédiatement l'esprit : qu'est-ce que j'ai raconté à cet assistant, ces derniers mois ?
Ce scénario n'a rien d'imaginaire. OpenAI cherche en ce moment à mesurer l'ampleur d'une fuite de données d'utilisateurs, révélée en même temps que ses incidents de sécurité. Ce ne sera ni la première ni la dernière entreprise à devoir envoyer ce genre de message. Autant savoir quoi faire.
Pourquoi c'est plus sensible qu'ailleurs
Une fuite chez un site de vente en ligne expose votre adresse et vos commandes. Désagréable, mais limité.
Un assistant, lui, reçoit vos questions. Et on lui en pose beaucoup, souvent très personnelles : un souci de santé, une lettre de réclamation, un problème d'argent, un conflit au travail, un document professionnel collé pour qu'il le résume. Mis bout à bout, ces échanges en disent parfois plus sur vous qu'un journal intime.
Les cinq réflexes, dans l'ordre
1. Vérifiez que le message est authentique. Une fausse alerte de fuite est l'une des arnaques les plus classiques qui soient. Ne cliquez sur aucun lien. Allez vous-même sur le site ou l'application, et cherchez l'information dans votre compte ou dans les annonces officielles.
2. Lisez ce qui a fuité, précisément. Une adresse e-mail, des conversations, des moyens de paiement ? La suite dépend entièrement de la réponse.
3. Changez votre mot de passe. Et partout où vous utilisiez le même, car c'est le premier réflexe des pirates : essayer ailleurs le mot de passe qu'ils ont récupéré.
4. Activez la double vérification. Le code reçu sur votre téléphone en plus du mot de passe. Même si quelqu'un connaît votre mot de passe, il ne pourra pas entrer.
5. Méfiez-vous des messages trop bien renseignés. Dans les semaines qui suivent, un e-mail ou un SMS qui mentionne des détails précis vous concernant peut sembler légitime. C'est précisément ce que permettent des données volées. Doublez votre prudence.
Si vous y aviez mis des documents de travail
C'est le cas qu'on oublie le plus souvent. Si vous avez collé dans un assistant des documents de votre employeur, des données de clients ou des informations confidentielles, prévenez votre responsable ou le service informatique. Ce n'est pas agréable, mais c'est bien pire s'ils l'apprennent autrement.
Vos droits
En Europe, la loi est de votre côté. Une entreprise qui subit une fuite de données personnelles doit la signaler à l'autorité de protection des données dans les 72 heures. Si la fuite présente un risque élevé pour vous, elle doit aussi vous prévenir directement.
En France, vous pouvez déposer une réclamation auprès de la CNIL si vous estimez que vos données n'ont pas été correctement protégées, ou que vous n'avez pas été informé comme il le fallait.
Un numéro de carte bancaire. Un mot de passe, même « juste pour qu'il le vérifie ». Un numéro de sécurité sociale ou la photo d'une pièce d'identité. Les documents confidentiels de votre employeur. Et les informations médicales d'un proche, qui n'a jamais donné son accord pour qu'elles circulent. Pour tout le reste, allez dans les réglages : la plupart des services permettent d'effacer l'historique et de refuser que vos conversations servent à améliorer leurs modèles.
Ce qu'on retient
Un assistant, c'est un confident très pratique. Mais c'est un confident qui tient un registre de tout ce que vous lui dites.
Écrivez-lui comme si ce registre pouvait, un jour, tomber entre d'autres mains. La plupart du temps, ça n'arrivera pas. Et si ça arrive, vous serez content de ne pas y avoir laissé ce qui compte vraiment. Pour régler tout ça dès maintenant, notre article sur la gratuité de ChatGPT explique où trouver les bons réglages.