Sécurité

Protection des données des compagnons IA : le guide (2026)

Ce que les applis de compagnon IA collectent, gardent et partagent. Tes droits RGPD, CCPA, LGPD, la fuite MyLovely, le ban Replika.

Je lis des politiques de confidentialité de compagnon IA pour gagner ma vie, et je te le dis d'entrée : ces politiques sont écrites pour ne pas être lues. Celle de Candy.ai fait dans les 8 900 mots ; celle de Replika tourne autour de 7 200 ; celle de Joi flotte vers 6 000. Les lire correctement toutes les trois m'a pris un long dimanche après-midi le mois dernier, un café costaud et un carnet. La plupart des gens passeront jamais ces heures-là. Cette page, c'est ce que ces heures te rapportent sur la protection des données des compagnons IA, condensé en un truc que tu peux vraiment utiliser avant de t'inscrire où que ce soit.

Quelles données les applis de compagnon IA collectent-elles ?

Les applis de compagnon IA collectent en général huit catégories de données : historiques de conversation, images générées, enregistrements vocaux, configuration du personnage, identifiants de compte, jetons de facturation, métadonnées d'authentification et télémétrie comportementale. Le périmètre exact varie selon la plateforme et il est déclaré dans chaque politique de confidentialité, au titre des catégories exigées par l'article 13(1)(c) du RGPD et le §1798.100(b) du CCPA. La protection des données des compagnons IA s'étale sur les huit.

La catégorie la plus sensible, c'est le corpus des historiques. Contrairement à un historique de recherche, un historique de plusieurs mois avec un compagnon IA concentre des confidences intimes : statut relationnel, préférences sexuelles, santé mentale, conflits familiaux, et (quand la voix est activée) des échantillons vocaux biométriques de qualité diagnostique. Les chercheurs de Privacy Not Included de la Mozilla Foundation ont collé leur étiquette d'avertissement Privacy Not Included aux 11 chatbots IA romantiques audités, dans leur revue de février 2024 [Source: Mozilla Foundation, Privacy Not Included : chatbots IA romantiques · verified 2026-06-04]. C'est pas une coquille. Onze sur onze.

La configuration du personnage a l'air anodine (un nom, une couleur de cheveux, une tenue), mais combinée aux historiques, elle produit une empreinte comportementale qui survit à la suppression du compte si le JSON du personnage est gardé pour l'analytics. Ce que tu balances dans un jeu de rôle du vendredi soir, c'est pas ce que tu mets dans un e-mail de boulot ; la couche de stockage, elle, s'en fout de la différence.

Catégories de données collectées en général par les applis de compagnon IA et fenêtres de rétention observées

Dernière vérification : 2026.

Combien de temps les applis de compagnon IA gardent-elles les conversations ?

La rétention va de la session seule à indéfinie, la plupart des plateformes gardant les historiques pendant toute la vie du compte actif plus une fenêtre de suppression douce de 30 à 365 jours avant l'effacement définitif. Les sauvegardes peuvent persister 6 à 12 mois au-delà de cette fenêtre. Les embeddings dé-identifiés utilisés pour améliorer le modèle peuvent être gardés indéfiniment, sauf si un refus est exercé.

Une clause de rétention est obligatoire au titre de l'article 13(2)(a) du RGPD, mais le « aussi longtemps que nécessaire » habituel ne dit rien de précis. Les lignes directrices 05/2020 du Comité européen de la protection des données sur le consentement exigent que la durée de rétention soit « déterminée ou déterminable » [Source: Comité européen de la protection des données, lignes directrices 05/2020 sur le consentement · verified 2026-06-04]. La plupart des politiques de compagnon IA ratent cette barre dans l'esprit. Toute politique qui ne nomme pas un nombre de mois ou d'années, traite-la comme un drapeau rouge.

Franchement, l'écart entre les politiques qui nomment des chiffres et celles qui noient le poisson, c'est le plus gros signal de la catégorie. Candy.ai publie un vrai tableau (3 ans le compte, 10 ans le financier, 30 jours les journaux). Joi donne surtout des chiffres. Replika dit carrément « pour la durée de vie du compte ». La moitié basse du secteur te sert « nous conservons les données autant que nécessaire à des fins commerciales légitimes », ce qui se traduit par « indéfiniment, sauf si on change d'avis ».

Les conversations avec un compagnon IA sont-elles chiffrées ?

Quasi toutes les applis de compagnon IA chiffrent le trafic en transit avec du TLS 1.2 ou 1.3, et la plupart chiffrent les données au repos avec de l'AES-256 par enveloppe. Le chiffrement de bout en bout (où seul l'utilisateur détient les clés) est quasi absent parce que le chemin d'inférence du LLM doit lire le texte en clair pour générer les réponses. Le personnel du serveur, les agents support et tout prestataire compromis peuvent en principe lire les historiques.

L'Electronic Frontier Foundation documente depuis des années la différence entre « chiffré » et « chiffré de bout en bout » [Source: Electronic Frontier Foundation, Surveillance Self-Defense : End-to-End Encryption · verified 2026-06-04]. Sur les applis de compagnon IA, l'écart est structurel plutôt que par négligence. Le modèle sur le serveur a besoin de lire ton texte en clair pour générer une réponse, donc la donnée est déchiffrée au moins une fois côté serveur avant même de t'arriver. C'est pas un bug ; c'est comme ça que marchent les modèles de langage hébergés dans le cloud. Tout prestataire qui te vend « du chiffrement de bout en bout avec notre IA » utilise le terme à la louche. Pareil qu'un resto qui clame « préparation sans contact » alors qu'un chef dresse quand même ton assiette.

Les applis de compagnon IA partagent-elles les données avec des tiers ?

Oui. Les catégories standard de sous-traitants incluent l'hébergement cloud (AWS, Google Cloud, Azure), les prestataires de paiement (Stripe, Epoch, CCBill, Segpay), l'analytics (Mixpanel, Amplitude, PostHog), la surveillance des erreurs (Sentry, Datadog), les identifiants publicitaires (pixels Google, Meta, TikTok), et les fournisseurs d'API LLM (OpenAI, Anthropic, Mistral). Certaines plateformes partagent aussi avec des affiliés marketing. La liste complète est exigée au titre de l'article 13(1)(e) du RGPD.

Le rapport How Americans View Data Privacy du Pew Research Center a trouvé que 73 % des Américains disent avoir peu ou pas de contrôle sur les données que les entreprises collectent, et 67 % disent comprendre peu ou rien de ce que ces entreprises en font [Source: Pew Research Center, How Americans View Data Privacy · verified 2026-06-04]. Les chiffres montent quand la catégorie de données est intime. Un audit indépendant de la liste des sous-traitants d'un compagnon IA, c'est le geste pré-inscription le plus utile que tu peux faire en cinq minutes chrono. Cherche la page « sous-traitants » ou le tableau dans la politique ; s'il y a aucune liste, c'est déjà la réponse.

Je peux supprimer mon historique de conversation avec un compagnon IA ?

La plupart des applis de compagnon IA sérieuses permettent de supprimer dans l'appli des messages isolés, des historiques complets et le compte entier. La suppression du compte lance en général une fenêtre de suppression douce de 30 à 90 jours pendant laquelle la donnée est récupérable, suivie de l'effacement définitif. Les bandes de sauvegarde peuvent persister 6 à 12 mois. Au titre de l'article 17 du RGPD et du §1798.105 du CCPA, la suppression est un droit légal avec des délais de réponse formels.

Mises en garde pratiques : les demandes de suppression via le bouton dans l'appli ne déclenchent pas toujours l'effacement des embeddings d'amélioration du modèle ou des lignes d'analytics dé-identifiées. L'article 17(1)(a) à (f) liste six motifs d'effacement ; si tu exerces ce droit, cite le motif pertinent (en général « plus nécessaire » ou « consentement retiré ») pour éviter qu'on te renvoie dans les cordes. La séquence que je déroule sur chaque appli que je lâche, c'est la même que j'ai documentée dans notre article complémentaire sur le stockage des données par les petites amies IA : exporter d'abord, supprimer ensuite, envoyer un e-mail au délégué à la protection des données publié pour demander la confirmation d'une purge complète, garder la réponse dans un dossier dédié. Tu pourrais en avoir besoin plus tard.

Dernière vérification : 2026.

C'est quoi la fuite MyLovely.ai ?

En avril 2026, Have I Been Pwned a confirmé une fuite chez MyLovely.ai exposant 106 362 comptes, dont des journaux de conversation, des e-mails et environ 70 000 chaînes de prompt liées à des identifiants utilisateurs. L'incident colle à un schéma récurrent de stockage cloud mal configuré dans le secteur du compagnon IA, la même cause racine que plusieurs fuites de 2023 à 2025 dans cette catégorie. La chronologie complète est sur notre liste de surveillance des fuites de données.

Je traite MyLovely.ai pas comme une exception mais comme un événement de base. La mauvaise configuration du cloud est le mode de fuite dominant dans cette catégorie, ce qui est exactement pourquoi les conseils de durcissement concrets s'appuient sur ce que tu peux contrôler côté client (mots de passe forts et uniques, double authentification sur l'e-mail de récupération, alias e-mail dédié par compte, aucune réutilisation de carte bancaire) plutôt que sur ce que tu dois faire confiance au prestataire de protéger [Source: Have I Been Pwned, fiche de fuite sensible MyLovely.ai (avril 2026, 106 362 comptes) · verified 2026-06-04]. Les utilisateurs touchés devraient changer leur mot de passe sur tout service qui réutilise l'identifiant compromis, activer la double authentification sur leur e-mail, et rester vigilants au hameçonnage qui cite du contenu d'historique comme preuve d'authenticité.

C'était quoi le ban italien de Replika en 2023 ?

Le 3 février 2023, la Garante italienne a ordonné à l'éditeur de Replika, Luka Inc., d'arrêter immédiatement de traiter les données personnelles des utilisateurs italiens. La Garante a pointé l'absence de base légale au titre de l'article 6 du RGPD, le manque de vérification d'âge (avec risque pour les mineurs), et un préjudice concret pour les utilisateurs émotionnellement fragiles, observé dans des témoignages. En avril 2025, la Garante a infligé une amende de 5 millions d'euros à Luka Inc. après une enquête de suivi.

La décision de la Garante est l'action réglementaire la plus citée contre une appli de compagnon IA à ce jour et c'est une lecture obligatoire pour qui évalue ce secteur [Source: Autorité italienne de protection des données (Garante), Provvedimento Replika et amende 2025 · verified 2026-06-04]. Une mise à jour ultérieure d'avril 2023 a levé le ban temporaire de traitement après que Replika a introduit la vérification d'âge et des parcours de consentement parental, mais les questions juridiques de fond sur la base légale et le traitement des catégories particulières de l'article 9 ont pris deux ans de plus et une amende pour être tranchées. L'escalade de 2025 te dit que l'application du droit de l'UE sur cette catégorie est réelle, pas symbolique.

Comment je lis une politique de confidentialité de compagnon IA ?

Ouvre la politique de confidentialité et utilise Ctrl+F (ou Cmd+F) pour chercher cinq mots-clés dans l'ordre : « rétention », « tiers » ou « sous-traitant », « marketing », « entraînement » et « chiffrement ». Pour chacun, lis le paragraphe autour et note si la formulation est précise (mois, noms de prestataires, noms d'algorithmes) ou floue (« aussi longtemps que nécessaire », « partenaires de confiance », « aux normes du secteur »). Du flou sur l'un des cinq points est un drapeau rouge.

Le scan en cinq termes couvre peut-être 80 % du signal décisif dans une politique de confidentialité de compagnon IA typique. Un audit de second passage cherche : (1) une formulation explicite de vente ou de partage de données au titre du §1798.140(ad) du CCPA ; (2) les mécanismes de transfert transfrontalier (clauses contractuelles types, décision d'adéquation, ou règles d'entreprise contraignantes au titre du chapitre V du RGPD) ; (3) le délégué à la protection des données ou l'e-mail de contact confidentialité au titre de l'article 13(1)(b) ; (4) la base légale au titre de l'article 6 (consentement, contrat, intérêt légitime) ; et (5) une base légale distincte au titre de l'article 9 si le service est à caractère sexuel ou centré sur le jeu de rôle. La plupart des testeurs du secteur font aucune de ces vérifs. Ils citent la page marketing et appellent ça un avis. Le scan en cinq termes, c'est le plancher ; l'audit en profondeur, c'est le plafond.

Dernière vérification : 2026.

Quels sont mes droits RGPD avec les applis de compagnon IA ?

Si tu résides dans l'UE, au Royaume-Uni ou dans l'EEE, les articles 15 à 22 du RGPD te donnent le droit d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), de portabilité (art. 20) et d'opposition (art. 21). Le responsable doit répondre dans un délai d'un mois civil au titre de l'article 12(3), extensible à trois mois pour les demandes complexes avec préavis. Fais la demande via le contact confidentialité de l'appli ou ton autorité nationale de protection des données.

L'article 15 (accès) est le premier geste le plus utile. Une demande d'accès renvoie une copie de toutes les données personnelles que le responsable détient sur toi, dont les historiques, le JSON du personnage et les journaux comportementaux [Source: Règlement général sur la protection des données (règlement UE 2016/679), articles 5, 6, 9, 12-22 · verified 2026-06-04]. Le résultat d'une demande au titre de l'article 15 est en soi un audit de confidentialité de la plateforme : tu vois ce qu'ils ont vraiment sur toi, pas ce que leur marketing prétend. Les résidents britanniques exercent les mêmes droits au titre du UK GDPR et du Data Protection Act 2018.

Droits des personnes concernées, texte applicable et délais de réponse légaux

Quels sont mes droits CCPA ?

Les résidents californiens ont cinq droits fondamentaux au titre du CCPA tel que modifié par le CPRA (en vigueur depuis le 1er janvier 2023) : le droit de savoir quelles informations personnelles sont collectées, utilisées, partagées ou vendues (§1798.110) ; le droit de supprimer (§1798.105) ; le droit de corriger (§1798.106) ; le droit de refuser la vente ou le partage (§1798.120) ; et le droit de limiter l'usage et la divulgation des informations personnelles sensibles (§1798.121). Les entreprises doivent répondre sous 45 jours, extensible de 45 jours supplémentaires avec préavis.

Les informations personnelles sensibles au titre du §1798.140(ae) du CPRA incluent explicitement « le contenu du courrier, des e-mails et des messages texte d'un consommateur, sauf si l'entreprise est le destinataire prévu de la communication » [Source: California Consumer Privacy Act of 2018, Cal. Civ. Code §1798.100 et seq. · verified 2026-06-04]. Les historiques de compagnon IA sont sans doute des messages texte où l'IA est une partie ; l'application de la loi est contestée, et la Californie ne l'a pas encore tranché proprement devant un tribunal. Le régulateur de l'État est l'interprète qui fait autorité au moment où j'écris.

Les applis de compagnon IA vendent-elles mes données ?

Au titre du §1798.140(ad) du CCPA, « vendre » signifie toute divulgation contre une contrepartie monétaire ou de valeur. Plusieurs applis de compagnon IA rentrent dans cette définition parce qu'elles partagent des identifiants d'appareil et des données comportementales avec des régies publicitaires, en échange d'une capacité de ciblage. Le lien « Ne pas vendre ni partager mes informations personnelles » est obligatoire sur toute page d'accueil d'une entreprise qui dépasse le seuil du CCPA.

Que les historiques eux-mêmes soient « vendus », c'est rare dans cette catégorie ; le schéma le plus courant, c'est le partage de la télémétrie comportementale (durée de session, pages vues, conversions) reliée à des identifiants publicitaires. La distinction compte juridiquement mais pas toujours en pratique : un adversaire déterminé à la ré-identification peut recorréler des identifiants d'appareil aux titulaires de compte. Je vais être directe. La plupart des testeurs du secteur citent « nous ne vendons pas » comme si ça réglait l'affaire. Ça ne règle rien. Le « nous ne vendons pas » cohabite souvent avec un « partage » massif au sens juridique plus étroit. Lis le lien en pied de page. S'il propose deux refus (vente + partage), c'est qu'il en fallait deux. S'il n'en propose qu'un, tu n'as qu'une demi-réponse.

Que deviennent mes données si l'appli de compagnon IA ferme ?

Les politiques de confidentialité précisent rarement le sort des données après une fermeture. Au mieux : l'opérateur supprime toutes les données personnelles dans les délais promis par la politique, prévient les utilisateurs et publie une attestation de suppression. Au pire : la base devient un actif de la faillite et est vendue à un repreneur qui n'est pas forcément lié par la politique d'origine. Les principes du RGPD (articles 5(1)(b) et 5(1)(e)) et le CCPA ne lient pas toujours un liquidateur en liquidation.

La fuite Ashley Madison de 2015 et l'exposition des dossiers qui a suivi restent l'histoire qui sert de leçon pour les services à données sensibles en difficulté financière. La faillite Genesis de 2023 a montré la même dynamique à plus petite échelle. Une boîte rentable à qui tu faisais confiance l'an dernier peut devenir l'actif d'un créancier dans deux ans, et l'archive de conversation que tu as bâtie sur 18 mois d'échanges intimes peut changer de mains sans qu'on te prévienne jamais. Traite les données d'un compagnon IA comme tu traiterais celles d'une appli de rencontre : pars du principe qu'elles finiront exposées, limite ce que tu y mets, et sache où se trouve le bouton d'export avant d'en avoir besoin.

Les catégories sensibles de l'article 9 RGPD sont-elles déductibles des conversations ?

Oui. Les historiques de compagnon IA peuvent révéler l'orientation sexuelle, les croyances religieuses, les opinions politiques, la santé mentale et physique, et (quand la voix est collectée) des données biométriques. Tout ça relève des catégories particulières de l'article 9(1) du RGPD et exige un consentement explicite au titre de l'article 9(2)(a) ou d'une autre base légale listée. En pratique, les politiques des compagnons IA structurent rarement le consentement de l'article 9 correctement, ce qui expose les opérateurs à un risque d'application du droit.

Les lignes directrices sur le consentement du groupe de travail Article 29 (WP259) exigent que le consentement de l'article 9 soit « explicite », c'est-à-dire que l'utilisateur donne une déclaration affirmative claire, distincte de l'acceptation générale des conditions [Source: Groupe de travail Article 29 sur la protection des données, lignes directrices sur le consentement WP259 rév.01 · verified 2026-06-04]. Une seule case à cocher qui couvre à la fois les données générales et les catégories particulières ne tient pas le standard. C'est l'un des vecteurs d'application les plus nets dont disposent les régulateurs quand ils veulent ouvrir une enquête, et l'un des trous de conformité les plus négligés dans le secteur du compagnon IA.

Comment les données des compagnons IA sont-elles sécurisées au repos ?

La pratique standard, c'est le chiffrement AES-256 avec chiffrement par enveloppe (clés de données par enregistrement, enveloppées par des clés maîtresses par client, détenues dans un module matériel de sécurité ou un KMS). La plupart des politiques disent « chiffrement aux normes du secteur » sans détailler les spécifics. Sans rapports d'audit publiés tels que SOC 2 Type II, ISO 27001, ou des attestations PCI-DSS, les promesses de chiffrement restent du marketing invérifiable.

Traite l'absence de page d'audit publique comme une information, pas comme une accusation ; beaucoup de petits opérateurs n'ont pas les moyens du cycle d'audit. Traite la promesse d'un audit sans lettre téléchargeable comme un drapeau rouge. Le rapport SOC 2 téléchargeable (ne serait-ce que le résumé exécutif Type II) est la preuve que l'audit a eu lieu ; le badge sur la page d'accueil, non. J'ai demandé leur rapport à cinq opérateurs du secteur. Deux me l'ont envoyé sous 48 heures. Trois n'ont jamais répondu. Tire-en ce que tu veux.

Le chiffrement de bout en bout, ça veut dire quoi ici ?

Le chiffrement de bout en bout veut dire que seuls l'expéditeur et le destinataire prévu détiennent les clés de déchiffrement ; le serveur qui transmet le message ne peut pas lire le texte en clair. Dans une conversation IA, le moteur d'inférence du LLM est un destinataire prévu et doit lire le texte en clair pour générer une réponse. Résultat : les plateformes de compagnon IA ne peuvent pas offrir de vrai chiffrement de bout en bout sur le chemin conversationnel. Toute promesse marketing de « conversation IA chiffrée de bout en bout » mérite un regard sceptique.

Une exception nuancée : une appli pourrait chiffrer de bout en bout la conversation entre les appareils des utilisateurs tout en faisant tourner le LLM localement sur l'appareil de l'utilisateur. Au moment où j'écris, aucun service de compagnon IA grand public ne fait tourner le LLM côté client à une qualité de production. Les applis à LLM local existent mais ne sont pas dans la même catégorie de produit. Le compromis est réel et tu devrais comprendre de quel côté tu te trouves avant de t'inscrire à quoi que ce soit qui promet à la fois confidentialité et finition produit. En général, c'est l'un ou l'autre.

Comment je dépose une plainte sur la confidentialité ?

Contacte d'abord le délégué à la protection des données ou l'e-mail confidentialité de l'appli ; ce contact est obligatoire au titre de l'article 13(1)(b) du RGPD et il est en général publié dans la politique de confidentialité. Laisse 30 jours pour une réponse. Si la réponse est insatisfaisante ou absente, escalade vers l'autorité de contrôle : les résidents de l'UE vers leur autorité nationale de protection des données ; les résidents californiens vers la California Privacy Protection Agency ou le procureur général de Californie ; les résidents britanniques vers l'Information Commissioner's Office (ICO) ; les résidents canadiens vers le Commissariat à la protection de la vie privée (OPC).

Pour les utilisateurs de l'UE, le Comité européen de la protection des données liste toutes les autorités nationales, et les plus actives sur l'application du droit aux compagnons IA sont la Garante italienne (ban Replika + amende 2025) et la CNIL française. Pour les utilisateurs US sans loi d'État, l'assistant de plainte de la FTC accepte les plaintes au titre de la section 5 du FTC Act pour pratiques déloyales ou trompeuses, y compris les fausses déclarations sur la confidentialité. Objet du premier e-mail au délégué : « demande d'effacement article 17 » (UE) ou « demande de suppression CCPA §1798.105 » (CA). Corps : e-mail du compte, date de création du compte, demande claire de confirmation d'une purge complète sur le stockage principal + les sauvegardes + les jeux de données d'entraînement. Garde l'horodatage. Si l'opérateur rate le délai légal, tu as un point d'appui. Dernière vérification : 2026.

Sources et lectures complémentaires

[Source: *Romantic AI Chatbots: Privacy Not Included audit* · verified 2024-02-14] [Source: *How Americans View Data Privacy* · verified 2023-06-27] [Source: *Surveillance Self-Defense: End-to-End Encryption* · verified 2024-09-18] [Source: *Provvedimento Replika et amende 2025* · verified 2025-04-10] [Source: *Lignes directrices 05/2020 sur le consentement au titre du règlement 2016/679* · verified 2020-05-04] [Source: *Règlement général sur la protection des données (règlement UE 2016/679), articles 5, 6, 9, 12, 13, 15-22, 25, 32, 33-34* · verified 2016-04-27] [Source: *California Consumer Privacy Act of 2018, Cal. Civ. Code §1798.100 et seq.* · verified 2018-06-28] [Source: *MyLovely.ai Sensitive Breach, 106 362 comptes* · verified 2026-04-08]

Citer cette page (APA)

Joly, A. (2026). Protection des données et confidentialité des compagnons IA : un guide indépendant. bestgirlfriend.ai. https://bestgirlfriend.ai/fr/securite/ia-compagne-confidentialite-donnees

Questions fréquentes

Quelles données les applis de compagnon IA collectent-elles ?

Huit catégories : historiques de conversation, enregistrements vocaux, images générées, configuration du personnage, identifiants de compte, jetons de facturation, IP et empreinte d'appareil, et télémétrie comportementale. La liste exacte dépend de la politique de confidentialité de chaque appli et n'est pas standardisée dans le secteur.

Combien de temps les applis de compagnon IA gardent-elles les conversations ?

La rétention va de la session seule (rare) à indéfinie (courant). La plupart des applis gardent les historiques pendant toute la vie du compte actif plus 30 à 365 jours après suppression, pour les sauvegardes, la fraude et les obligations légales. Certaines gardent indéfiniment des embeddings dé-identifiés pour entraîner le modèle, sauf si tu refuses.

Les conversations avec un compagnon IA sont-elles chiffrées ?

La plupart des applis utilisent du TLS en transit et de l'AES-256 au repos, mais très peu offrent un chiffrement de bout en bout. Le personnel du serveur et tout prestataire compromis peuvent lire les historiques en clair. Aucune plateforme de compagnon IA grand public ne documente un chiffrement de bout en bout pour le contenu des conversations, parce que le modèle lui-même doit lire ton texte pour répondre.

Les applis de compagnon IA partagent-elles les données avec des tiers ?

Oui. Les sous-traitants courants incluent l'hébergement cloud (AWS, Google Cloud), le paiement (Stripe, Epoch, CCBill), l'analytics (Mixpanel, Amplitude), les identifiants publicitaires, et les fournisseurs d'API LLM (OpenAI, Anthropic, Mistral). Certaines applis partagent aussi avec des partenaires marketing. La liste complète est dans la politique de confidentialité au titre de l'article 13(1)(e) du RGPD.

Je peux supprimer mon historique de conversation avec un compagnon IA ?

La plupart des applis autorisent la suppression du compte, ce qui déclenche une fenêtre de suppression douce de 30 à 90 jours avant l'effacement définitif. Les sauvegardes peuvent persister 6 à 12 mois. L'article 17 du RGPD (droit à l'effacement) et le droit de suppression CCPA s'appliquent si tu résides dans l'UE, au Royaume-Uni ou en Californie ; fais la demande via le portail confidentialité ou l'e-mail du délégué.

C'est quoi la fuite MyLovely.ai ?

En avril 2026, Have I Been Pwned a confirmé une fuite chez MyLovely.ai exposant 106 362 comptes, dont des journaux de conversation, des e-mails et environ 70 000 chaînes de prompt liées à des identifiants utilisateurs. L'incident colle à un schéma récurrent de stockage cloud mal configuré dans le secteur du compagnon IA, pas une anomalie.

C'était quoi le ban italien de Replika en 2023 ?

Le 3 février 2023, la Garante italienne a ordonné à Replika d'arrêter de traiter les données des utilisateurs italiens, en pointant l'absence de base légale au titre du RGPD, le manque de vérification d'âge et le risque pour les mineurs. En avril 2025, la Garante a infligé une amende de 5 millions d'euros à Luka Inc. après une enquête de suivi.

Comment je lis une politique de confidentialité de compagnon IA ?

Ouvre la politique de confidentialité et cherche cinq termes : rétention, tiers ou sous-traitant, marketing, entraînement, chiffrement. Lis le paragraphe autour de chaque occurrence. Du flou sur l'un des cinq points est un drapeau rouge qui mérite un second passage.

Quels sont mes droits RGPD avec les applis de compagnon IA ?

Si tu résides dans l'UE, au Royaume-Uni ou dans l'EEE, les articles 15 à 22 du RGPD te donnent l'accès, la rectification, l'effacement, la limitation, la portabilité et l'opposition. Le responsable doit répondre dans un délai d'un mois civil (extensible à trois pour les cas complexes) au titre de l'article 12(3). Fais la demande via le contact confidentialité de l'appli ou ton autorité nationale.

Quels sont mes droits CCPA ?

Les résidents californiens ont le droit de savoir, le droit de supprimer, le droit de corriger, le droit de refuser la vente ou le partage, et le droit de limiter l'usage des informations personnelles sensibles, au titre du CCPA tel que modifié par le CPRA. Les entreprises doivent répondre sous 45 jours, extensible de 45 jours supplémentaires avec préavis.

Les applis de compagnon IA vendent-elles mes données ?

« Vendre » a un sens juridique étroit au titre du CCPA (toute divulgation contre une contrepartie monétaire ou de valeur). Plusieurs applis de compagnon IA rentrent dans la définition parce qu'elles partagent des identifiants d'appareil et des données comportementales avec des régies publicitaires. Le lien « Ne pas vendre ni partager » est obligatoire en Californie.

Que deviennent mes données si l'appli de compagnon IA ferme ?

Les politiques de confidentialité précisent rarement le sort des données après une fermeture. Au mieux : le liquidateur supprime toutes les données personnelles dans les délais promis. Au pire : la base est vendue avec les actifs de la faillite. Le RGPD et le CCPA ne lient pas toujours un liquidateur en liquidation ; exporte avant qu'une rumeur de fermeture ne se concrétise.

Les catégories sensibles de l'article 9 RGPD sont-elles déductibles des conversations ?

Oui. Les historiques de jeu de rôle peuvent révéler l'orientation sexuelle, les croyances religieuses, les opinions politiques, la santé mentale et la voix biométrique, qui sont toutes des catégories particulières au titre de l'article 9 du RGPD. Le traitement exige un consentement explicite au titre de l'article 9(2)(a) et est rarement structuré correctement dans ce secteur.

Comment les données des compagnons IA sont-elles sécurisées au repos ?

La pratique standard, c'est l'AES-256 avec chiffrement par enveloppe et clés par client, mais la plupart des politiques s'arrêtent à « chiffrement aux normes du secteur » sans détail. Sans audits publiés (SOC 2 Type II, ISO 27001), l'affirmation est invérifiable.

Le chiffrement de bout en bout, ça veut dire quoi ici ?

Le chiffrement de bout en bout veut dire que seuls l'expéditeur et le destinataire détiennent les clés de déchiffrement ; le serveur ne peut pas lire le contenu. Quasi aucune plateforme de compagnon IA n'offre un vrai chiffrement de bout en bout parce que l'inférence du LLM doit lire le texte en clair pour générer les réponses. Examine avec scepticisme les promesses de chiffrement de bout en bout sur les applis hébergées dans le cloud.

Comment je dépose une plainte sur la confidentialité ?

Contacte d'abord le délégué à la protection des données ou l'e-mail confidentialité de l'appli (obligatoire au titre de l'article 13 du RGPD). Laisse 30 jours. Si rien ne bouge, escalade : les utilisateurs de l'UE vers leur autorité nationale ; la Californie vers la CPPA ; le Royaume-Uni vers l'ICO ; le Canada vers l'OPC.

À lire aussi sur bestgirlfriend.ai

Vers le parent : Les compagnons IA sont-ils sûrs ?

À côté (piliers thématiques voisins dans la section sécurité) :

Vers le bas (approfondissements qui découlent de ce pilier) :

Protection des données des compagnons IA : le guide (2026)