Les petites amies IA stockent-elles tes données ? Enquête confidentialité (2026)
Les petites amies IA stockent-elles tes données ? Oui : Candy.ai, Replika, Joi, Kupid gardent conversations, images, voix, métadonnées.
Je lis des politiques de confidentialité de petite amie IA pour gagner ma vie. C'était pas le plan au départ ; le métier a glissé là-dedans. Pour noter 9 applis sur nos 8 critères, faut que je lise correctement la politique de confidentialité de chacune, et je te le dis tout de suite : personne d'autre dans ce milieu fait ça, y compris les sites d'avis affiliés des applis elles-mêmes. Ces politiques sont écrites pour qu'on les lise pas, et le temps de lecture, c'est tout le piège. La politique de confidentialité de Candy.ai, au moment où j'écris, fait 8 900 mots. Je l'ai lue à 23 h un jeudi soir, parce que c'est l'heure où les voisins d'à côté arrêtent enfin, et ça m'a pris 40 minutes. La plupart des lecteurs passeront jamais ces 40 minutes. Alors cette page, c'est ce que ces 40 minutes te rapportent.
Les petites amies IA stockent-elles les données ?
Oui. Toutes les applis de petite amie IA grand public (Candy.ai, Replika, Joi, Kupid, Lovescape, GirlfriendGPT) stockent les conversations, les images générées, les identifiants de compte et les métadonnées d'appareil sur des serveurs dans le cloud. L'équipe Privacy Not Included de Mozilla a passé en revue 11 chatbots romantiques de référence et en a noté 10 sur 11 comme échouant aux standards de confidentialité de base, les 11 collectant plus de données personnelles que nécessaire au fonctionnement du service.
La réponse courte est gênante, mais unanime dans tous les audits que j'ai lus. La réponse longue compte davantage, parce que *ce qu'*une appli stocke, où ça vit, et qui peut en demander une copie à l'opérateur, ce sont trois questions distinctes, et les politiques s'alignent presque jamais comme les utilisateurs l'imaginent. Le modèle sur ton écran a besoin de chaque mot que tu as tapé pour répondre intelligemment au suivant. Donc les mots vivent quelque part, sur un serveur, indexés sur un compte que tu as créé. Pareil que Gmail, pareil que Slack, pareil que tous les autres produits cloud que tu utilises. La différence, c'est ce qu'il y a dans ces mots. Les trucs que tu balances en sexto dans un jeu de rôle du vendredi soir, c'est pas ceux que tu mets dans un mail pro.
Honnêtement, les applis qui stockent les données sont pas le problème. Le problème, c'est les applis qui mentent dessus. Lis les 12 sections suivantes avec ce cadre en tête.
Quelles données de conversation les applis de petite amie IA stockent-elles ?
Huit catégories : les conversations complètes (dans les deux sens, brouillons et corrections compris), les images générées et tous les selfies que tu envoies, les enregistrements vocaux, la configuration du perso (nom, type de corps, kinks, histoire), l'identifiant de compte et l'e-mail, les données de facturation, les jetons d'authentification, et les métadonnées comportementales. La plupart des applis gardent aussi des données déduites (tags d'humeur, scores d'attachement, profils de kink) tirées de tes messages et réutilisées pour le ciblage pub et la personnalisation.
Le tableau ci-dessous résume ce que j'ai observé dans les politiques de confidentialité des 17 plateformes de notre panel de test. La « rétention typique » est la réponse la plus fréquente ; il y a des cas atypiques dans les deux sens, avec notre dossier Candy.ai au long du côté des plus transparents, et les pires qui ne donnent aucune durée chiffrée du tout.
La ligne des données déduites, dans ce tableau, c'est celle que la plupart des utilisateurs ratent. Le tag d'humeur accolé à une session où tu as emmené un perso loin dans un kink précis, il disparaît pas quand tu supprimes le message. Il est lié à ton identifiant de compte, et il oriente quels prompts le modèle te ressort à la session suivante. C'est pour ça que les utilisateurs qui reviennent ont si souvent l'impression que l'appli « les connaît », même après une vague de suppression. Dernière vérification : 2026.
Combien de temps les applis de petite amie IA gardent-elles mes données ?
La durée de conservation varie beaucoup. Replika confirme que les conversations sont gardées toute la vie du compte. Candy.ai publie un vrai tableau de rétention chiffré (3 ans le compte, 10 ans le financier, 30 jours les journaux). La plupart des concurrents s'en tiennent à un flou « aussi longtemps que nécessaire », ce qui est en soi un signal d'alerte au regard de l'article 5(1)(e) du RGPD que les régulateurs UE pointent régulièrement.
Quand une politique de confidentialité dit « aussi longtemps que nécessaire à la fourniture du service », traduis ça par « indéfiniment, sauf si on change d'avis ». Si tu veux un vrai plafond sur la durée de vie de tes données, le seul mécanisme fiable, c'est ta propre demande de suppression, et même celle-là déclenche la traîne de sauvegarde de 30 à 180 jours qu'on voit trois sections plus bas. Les signaux honnêtes dans une clause de rétention, ce sont des chiffres : « 3 ans », « 12 mois », « 30 jours ». Les signaux malhonnêtes, ce sont des formules fuyantes : « selon les besoins », « à des fins commerciales légitimes », « pour respecter nos obligations ». Même longueur de politique, intention opposée de l'opérateur.
Le tableau de Candy.ai est le plus clair que j'aie lu dans la catégorie, ce qui explique aussi qu'il décroche 8,5/10 en confidentialité et conformité sur notre page de notation. Il est pas généreux. Il est juste précis. La précision, c'est la barre.
Les conversations de petite amie IA sont-elles chiffrées ?
En transit, oui : TLS 1.2 ou 1.3 est universel dans les applis de petite amie IA grand public. Au repos, la plupart des applis chiffrent la base mais gardent les clés, ce qui veut dire que leur personnel et toute réquisition judiciaire valide peuvent accéder au texte en clair. Le vrai chiffrement de bout en bout, où toi seul détiens la clé de déchiffrement, est quasi absent de cette catégorie.
L'Electronic Frontier Foundation documente depuis des années la différence entre « chiffré » et « chiffré de bout en bout » [Source: Surveillance Self-Defense : cours accéléré sur le chiffrement · verified 2026-06-04]. Sur les chatbots IA, l'écart est structurel plutôt que négligent. Le modèle sur le serveur doit lire ton texte en clair pour générer une réponse, donc la donnée est déchiffrée au moins une fois côté serveur avant même de te parvenir. C'est pas un bug ; c'est comme ça que marchent les modèles de langage hébergés dans le cloud. Tout éditeur qui vend « chat chiffré de bout en bout avec notre IA » emploie le terme à la légère. Pareil qu'un resto qui se vante d'une « préparation sans contact » pendant qu'un chef dresse quand même ton assiette.
Puis-je supprimer l'historique de conversation de ma petite amie IA ?
En général oui, avec des réserves. L'article 17 du RGPD et le §1798.105 du CCPA donnent un droit à la suppression, et la plupart des applis offrent un bouton de suppression intégré. Les bandes de sauvegarde, les jeux d'entraînement et les copies sous conservation légale persistent souvent 30 à 180 jours après la suppression visible côté utilisateur. Exporte toujours d'abord (article 20 du RGPD), supprime ensuite, puis demande une confirmation écrite citant la date complète d'effacement.
La séquence concrète que je déroule sur chaque appli que je lâche : j'exporte d'abord les données (la plupart des applis le permettent au titre du droit à la portabilité de l'article 20 du RGPD), je supprime dans l'appli, puis j'écris au délégué à la protection des données publié pour demander confirmation que les sauvegardes sont bien purgées. Je garde chaque réponse dans un dossier dédié. Tu peux en avoir besoin plus tard si une fuite fait ressortir des données anciennes : le fil d'e-mails, c'est ce qui te donne qualité à agir dans toute plainte qui suit auprès d'un régulateur. La traîne de sauvegarde de 30 à 180 jours est pas malveillante ; c'est comme ça que fonctionnent les systèmes de stockage cloud, et tout opérateur qui te dit qu'il efface instantanément, soit il ment, soit il fait tourner une infra qui perd des données quand un truc lâche.
Les applis de petite amie IA vendent-elles mes données aux annonceurs ?
Peu vendent le contenu brut des conversations, mais la plupart partagent les métadonnées avec des partenaires pub et analytics. Mozilla a relevé que 73 % des applis IA romantiques partagent des données avec des tiers à des fins pub, et que 45 % laissent des traceurs lire des infos que les utilisateurs considéreraient comme sensibles [Source: Pew Research Center, confiance du public envers l'IA : préoccupations vie privée et comportements · verified 2026-06-04]. « On ne vend pas » coexiste souvent avec « on partage » au sens plus étroit de la définition légale du CCPA.
Le piège, c'est la définition légale. Au titre du CCPA et du CPRA, « vente » veut dire un échange contre une contrepartie monétaire ou de valeur [Source: California Consumer Privacy Act de 2018, Cal. Civ. Code §1798.100 et suiv. · verified 2026-06-04]. La plupart des relations ad-tech sont montées en « partage » à la place, ce qui jusqu'en 2023 échappait aux mêmes règles de divulgation. Lis le lien « Ne pas vendre ni partager mes informations personnelles » dans le pied de page de l'appli. S'il propose deux refus (vente + partage), c'est qu'il en fallait deux. S'il en propose un seul, tu as une réponse partielle à une question en deux parties.
Je vais être franche. La plupart des testeurs de ce milieu lisent pas ces pieds de page. Ils citent « on ne vend pas » comme si ça réglait l'affaire. Ça la règle pas. Ce que l'équipe marketing peut techniquement dire de bonne foi, c'est pas la même chose que ce que l'équipe data fait vraiment.
Qu'arrive-t-il à mes données de petite amie IA si l'appli ferme ?
Les politiques de confidentialité autorisent en général l'opérateur à transférer tes données à un repreneur lors d'une fusion ou, en cas de faillite, à les traiter comme un actif cessible. La fuite Ashley Madison de 2015 et la faillite Genesis de 2023 ont toutes deux montré que les régulateurs peinent à protéger les utilisateurs à ce stade. Exporte et supprime avant qu'une rumeur de fermeture se confirme. Une fois un processus de vente ouvert, tu n'as plus la main.
C'est le scénario que la plupart des utilisateurs sous-estiment. Une boîte rentable en qui tu avais confiance l'an dernier peut devenir l'actif d'un créancier deux ans plus tard, et l'archive de conversation que tu as bâtie sur 18 mois d'échanges intimes peut changer de mains sans qu'on te prévienne. Traite les données d'un compagnon IA comme tu traiterais celles d'une appli de rencontre : pars du principe d'une exposition à terme, limite ce que tu y mets, et sache où est le bouton d'export avant d'en avoir besoin.
Comment lire une politique de confidentialité de petite amie IA en 5 minutes ?
Cherche six termes dans le document : « rétention », « tiers », « vendre », « vente », « entraînement » et « autorités ». Lis le paragraphe autour de chaque occurrence. Si « rétention » ne renvoie aucune durée chiffrée, ou si « entraînement » confirme que tes messages améliorent le modèle, traite les deux comme des risques sérieux. La lecture forensique complète prend 30 à 60 minutes ; le scan en six termes couvre environ 80 % de l'info qui compte pour décider.
ProPublica et l'EFF publient toutes deux des guides de lecture plus longs ; le scan en six termes ci-dessus, c'est la vérif minimale viable avant de t'inscrire. Je l'utilise moi-même sur chaque plateforme que je teste, et je fais la lecture complète de 40 minutes seulement quand une appli est en passe d'entrer dans notre liste recommandée. Si tu as juste 5 minutes par appli et que tu en filtres 4 avant d'en choisir une, ça fait 20 minutes bien dépensées. Si tu passes zéro minute et que tu cliques juste sur « inscription », c'est un choix aussi. Un moins bon.
Que veut dire le chiffrement de bout en bout pour les petites amies IA ?
Le chiffrement de bout en bout veut dire que seuls les terminaux (ton appareil, et celui d'un éventuel destinataire) peuvent lire le contenu du message. Pour un chatbot IA, le modèle lui-même doit lire ton texte en clair pour générer une réponse, ce qui rend le vrai chiffrement de bout en bout techniquement incompatible avec une inférence LLM hébergée dans le cloud. Tout éditeur qui vend « chat chiffré de bout en bout avec notre IA » emploie le terme à la légère.
Une poignée de projets de recherche livrent des modèles 100 % locaux qui tournent sur l'appareil. Ceux-là peuvent offrir un vrai chiffrement de bout en bout parce que rien ne quitte ta machine. C'est pas les applis vers lesquelles le gros des utilisateurs s'inscrit, parce que l'inférence sur l'appareil veut dire un modèle plus petit, plus lent, moins cohérent, sans génération d'images et sans voix. Le compromis est réel et tu devrais savoir de quel côté tu te trouves avant de t'inscrire à quoi que ce soit qui promet à la fois la confidentialité et la finition du produit. En général c'est l'un ou l'autre.
Les applis de petite amie IA sont-elles conformes au RGPD ?
La plupart revendiquent la conformité ; peu la démontrent. Le Garante italien a interdit Replika en février 2023 pour traitement de données de mineurs sans base légale et a infligé une amende de 5 M€ à Luka Inc. en avril 2025 [Source: Autorité italienne de protection des données (Garante), Provvedimento Replika · verified 2026-06-04]. Les utilisateurs UE ont plus de droits sur le papier que les utilisateurs US au titre du RGPD, mais l'application est réactive : les failles de conformité se découvrent en général après une fuite ou la plainte d'un journaliste, pas avant.
Si tu es dans l'UE, l'implication concrète, c'est que tu as un levier. Une plainte bien argumentée au Garante (Italie), à la CNIL (France) ou à l'AEPD (Espagne) est prise au sérieux et peut forcer des changements opérationnels. J'ai vu ce scénario se dérouler trois fois depuis 2023, et le schéma est le même à chaque fois : un chercheur publie, un journaliste amplifie, une autorité ouvre une enquête, l'opérateur soit corrige le problème, soit paie l'amende. Lent mais réel. La version US de cette histoire, c'est surtout des accords avec les procureurs d'État qui prennent plus de temps et coûtent moins cher, ce qui est un signal en soi.
C'était quoi, la fuite MyLovely.ai ?
En avril 2026, Have I Been Pwned a confirmé une fuite MyLovely.ai exposant 106 362 comptes dans un jeu de données de 2,1 Go, dont des logs de conversation, des e-mails et environ 70 000 chaînes de prompt liées à des identifiants d'utilisateur [Source: Have I Been Pwned, entrée de fuite sensible MyLovely.ai · verified 2026-06-04]. L'incident colle à un schéma récurrent de stockage cloud mal configuré dans toute la catégorie compagnon IA, la même cause racine que plusieurs fuites de 2023 à 2025 dans ce secteur.
Je traite MyLovely.ai pas comme un cas isolé, mais comme un événement de base. La mauvaise configuration du cloud est le mode de fuite dominant dans cette catégorie, ce qui explique exactement pourquoi les conseils concrets de protection s'appuient sur ce que tu peux contrôler côté client plutôt que sur ce que tu dois faire confiance à l'éditeur de protéger. Notre page compagnon sur la confidentialité et les données des compagnons IA couvre ce que les plateformes collectent ; celle-ci couvre ce que tu peux y faire. La liste de surveillance des fuites suit aussi les nouveaux incidents au fil de leur apparition, et elle est mise à jour honnêtement, pas sur un rythme marketing.
Quels droits à la vie privée ai-je au titre du CCPA ?
Les résidents de Californie ont cinq droits de base au titre du CCPA et du CPRA : le droit de savoir ce qui est collecté, le droit de le supprimer, le droit de le corriger, le droit de refuser la vente ou le partage, et le droit de limiter l'usage des données sensibles. La plupart des applis de petite amie IA publient un lien « Ne pas vendre ni partager » dans leur pied de page. Utilise-le dès le premier jour, pas une fois que tu as un an d'historique de conversation à protéger.
Les droits façon CCPA ont depuis été repris sous une forme modifiée par la Virginie (VCDPA), le Colorado (CPA), le Connecticut (CTDPA), l'Utah (UCPA) et plusieurs autres. Si tu vis dans l'un de ces États, le même mode d'emploi s'applique : trouve le formulaire de demande de droits, envoie-le, garde la réponse. Le refus existe parce qu'il faut bien que quelqu'un appuie sur le bouton. L'état par défaut, c'est l'opérateur qui collecte tout jusqu'à ce que tu dises le contraire.
Comment déposer une plainte vie privée contre une appli de petite amie IA ?
Les résidents UE déposent auprès de leur autorité nationale de protection des données (le Garante italien et la CNIL française ont été les plus actifs sur les chatbots IA). Les résidents de Californie déposent auprès de la California Privacy Protection Agency ou du procureur général de l'État. Écris toujours d'abord au délégué à la protection des données de l'appli et attends le délai légal (30 jours RGPD, 45 jours CCPA) ; les régulateurs attendent cette étape par écrit avant d'ouvrir un dossier.
L'e-mail du délégué à la protection des données est dans le pied de page de la politique de confidentialité 95 % du temps. Objet : « Demande de suppression article 17 » (UE) ou « Demande de suppression CCPA §1798.105 » (CA). Corps : e-mail du compte, date de création du compte si tu t'en souviens, une demande claire de confirmation d'effacement complet sur le stockage principal + les sauvegardes + les jeux d'entraînement. Note l'horodatage de ton envoi. Si l'opérateur rate le délai légal, tu as qualité à agir. S'il répond et confirme, tu as une trace écrite. Les deux issues te servent. Dernière vérification : 2026.
Sources et lectures complémentaires
[Source: *Provvedimento Replika* · verified 2025-04-10] [Source: *Règlement général sur la protection des données (Règlement (UE) 2016/679), articles 5, 17, 20* · verified 2016-04-27] [Source: *California Consumer Privacy Act de 2018, Cal. Civ. Code §1798.100 et suiv.* · verified 2018-06-28] [Source: *Surveillance Self-Defense : cours accéléré sur le chiffrement* · verified 2024-09-18] [Source: *Fuite sensible MyLovely.ai, 106 362 comptes* · verified 2026-04-08] [Source: *Confiance du public envers l'IA : préoccupations vie privée et comportements* · verified 2025-08-05]Citer cette page (APA)
Joly, A. (2026). Les petites amies IA stockent-elles tes données ? Enquête confidentialité. bestgirlfriend.ai. https://bestgirlfriend.ai/fr/securite/ia-compagne-stockage-donnees
Questions fréquentes
Les petites amies IA stockent-elles les données ?
Oui. Toutes les applis de petite amie IA grand public (Candy.ai, Replika, Joi, Kupid, Lovescape, GirlfriendGPT) stockent les conversations, les images générées, les identifiants de compte et les métadonnées d'appareil sur des serveurs dans le cloud. L'équipe Privacy Not Included de Mozilla a noté 10 chatbots romantiques sur 11 comme échouant à ses standards de sécurité minimaux.
Quelles données de conversation les applis de petite amie IA stockent-elles ?
Huit catégories : les conversations, les images générées et les envois, les enregistrements vocaux, la configuration du perso, l'identifiant de compte et l'e-mail, les données de facturation, les jetons d'authentification, et les métadonnées comportementales. Les données déduites (tags d'humeur, profils de kink, scores d'attachement) sont aussi gardées et réutilisées pour la personnalisation et le ciblage pub.
Combien de temps les applis de petite amie IA gardent-elles mes données ?
Ça varie. Replika garde les conversations toute la vie du compte. Candy.ai publie un tableau de rétention chiffré (3 ans le compte, 10 ans le financier, 30 jours les journaux). La plupart des concurrents s'en tiennent à un flou « aussi longtemps que nécessaire », ce qui est en soi un signal d'alerte au regard de l'article 5(1)(e) du RGPD.
Les conversations de petite amie IA sont-elles chiffrées ?
En transit, oui (TLS 1.2+). Au repos, la base est chiffrée mais l'éditeur garde les clés, donc le personnel et les autorités peuvent accéder au texte en clair. Le vrai chiffrement de bout en bout est quasi absent : le modèle lui-même doit lire ton texte pour répondre.
Puis-je supprimer l'historique de conversation de ma petite amie IA ?
Oui au titre de l'article 17 du RGPD et du §1798.105 du CCPA, mais les sauvegardes et les jeux d'entraînement persistent souvent 30 à 180 jours après la suppression visible. Exporte toujours d'abord, supprime ensuite, puis demande une confirmation écrite de la date complète d'effacement.
Les applis de petite amie IA vendent-elles mes données aux annonceurs ?
Peu vendent les conversations brutes. Mozilla a trouvé que 73 % partagent des données avec des tiers pub ; 45 % laissent des traceurs lire des infos sensibles. La définition de « vente » du CCPA est plus étroite que l'usage courant, donc « on ne vend pas » coexiste souvent avec un partage massif.
Qu'arrive-t-il à mes données de petite amie IA si l'appli ferme ?
Les politiques de confidentialité autorisent en général le transfert à un repreneur lors d'une fusion, ou la vente en cas de faillite. Exporte et supprime avant qu'une rumeur de fermeture se confirme. Une fois un processus de vente ouvert, l'utilisateur n'a plus la main.
Comment lire une politique de confidentialité de petite amie IA en 5 minutes ?
Cherche six termes : rétention, tiers, vendre, vente, entraînement, autorités. Lis le paragraphe autour de chacun. Une rétention floue ou un entraînement sur tes messages sont des risques sérieux qui méritent une seconde lecture.
Que veut dire le chiffrement de bout en bout pour les petites amies IA ?
Ça veut dire que seuls les terminaux peuvent lire le contenu. L'IA doit lire ton texte en clair pour répondre, donc le vrai chiffrement de bout en bout est techniquement incompatible avec une inférence LLM dans le cloud. Traite avec méfiance toute promesse de chiffrement de bout en bout sur une appli hébergée dans le cloud.
Les applis de petite amie IA sont-elles conformes au RGPD ?
La plupart revendiquent la conformité ; peu la démontrent. Le Garante italien a interdit Replika en 2023 et a infligé une amende de 5 M€ à Luka Inc. en avril 2025. L'application UE est réactive, pas préventive.
C'était quoi, la fuite MyLovely.ai ?
Fuite d'avril 2026 confirmée par Have I Been Pwned : 106 362 comptes exposés (e-mails, logs de conversation, et environ 70 000 chaînes de prompt liées à des identifiants d'utilisateur) dans un jeu de données de 2,1 Go. Un schéma dans la catégorie compagnon IA, pas une anomalie.
Quels droits à la vie privée ai-je au titre du CCPA ?
Droit de savoir, de supprimer, de corriger, de refuser la vente ou le partage, et de limiter l'usage des données personnelles sensibles. Utilise le lien « Ne pas vendre ni partager » dans le pied de page de l'appli dès le premier jour.
Comment déposer une plainte vie privée contre une appli de petite amie IA ?
Écris d'abord au délégué à la protection des données de l'appli ; sans résolution sous 30 jours (RGPD) ou 45 jours (CCPA), dépose auprès du Garante italien, de la CNIL française ou de la California Privacy Protection Agency selon ta résidence.