Éditorial

Fuites de Données des Compagnons IA : Incidents Documentés (2026)

La liste de surveillance des fuites de données des compagnons IA : MyLovely.ai (avril 2026, 106 000 comptes), Cam4, Ashley Madison, Adult FriendFinder

Je passe Have I Been Pwned sur chaque plateforme qu'on couvre, une fois par mois, le premier dimanche, avec mon café. Ça me prend environ 40 minutes pour tout le catalogue et 90 % de ces dimanches ne renvoient rien. Le 8 avril 2026 faisait pas partie de ces dimanches. MyLovely.ai avait atterri pendant la nuit comme fuite sensible, 106 362 comptes, et l'opérateur avait dit exactement rien. J'ai laissé ça décanter un moment avant d'écrire cette page. Cette liste existe parce que les applis de compagnon IA sont structurellement exposées. Les opérateurs manipulent du contenu très sensible, y compris des transcriptions qui peuvent révéler des données particulières au sens de l'article 9 du RGPD, alors que leur maturité sécurité traîne derrière les attentes posées par le reste du secteur SaaS. Le bilan des fuites, récent comme historique, c'est le document unique le plus utile pour un lecteur adulte qui décide quelles plateformes mériter sa confiance.

Ce que couvre cette liste de surveillance des fuites de données des compagnons IA (et ce qu'elle ne couvre pas)

On suit les fuites de données des compagnons IA divulguées publiquement et les incidents adjacents sur plateformes adultes quand la divulgation est corroborée par au moins une source indépendante nommée : Have I Been Pwned, un rapport relu par des pairs, une décision d'autorité nationale de protection des données ou une enquête d'un média majeur. On ne suit pas les fuites non vérifiées, les revendications du dark web sans corroboration tierce, ni les allégations des réseaux sociaux.

La règle de périmètre est volontairement étroite. Le corpus des plateformes adultes accumule la rumeur plus vite que la preuve, et une liste gonflée perdrait sa valeur de citation. Là où une affirmation est plausible mais qu'on l'a pas vérifiée de façon indépendante, soit on l'omet, soit on la décrit dans l'analyse détaillée en disant clairement où est le trou.

On ne redistribue pas de corpus de fuite, on n'héberge pas d'interface de recherche pour les enregistrements volés, et on n'accepte pas d'exports de données de fuite par email. La liste est éditoriale ; les personnes concernées doivent passer par Have I Been Pwned ou par le canal de notification de l'opérateur lui-même.

Dernière revue : 2026.

La liste de surveillance active

Fuites de données documentées sur compagnons IA et plateformes adultes, plus événements réglementaires adjacents, du plus récent au plus ancien. Dernière revue le 04/06/2026.

On ne liste pas tous les incidents recensés sur plateforme adulte. L'ensemble ci-dessus, c'est la base éditoriale qu'on considère comme lecture obligatoire pour quiconque évalue la posture vie privée des compagnons IA. On ajoutera de nouvelles entrées « compagnon IA » au fur et à mesure de leur corroboration. On ajoutera d'autres entrées « plateforme adulte » seulement quand elles font vraiment avancer le modèle de menace.

Entrée centrale : MyLovely.ai (8 avril 2026)

La divulgation MyLovely.ai est l'événement central de cette liste parce que c'est la première fuite de compagnon IA largement confirmée à inclure des corpus de prompts spécifiques à chaque utilisateur, à côté des identifiants classiques.

Ce qui s'est passé

Le 7 avril 2026, un acteur malveillant utilisant le pseudo « x-rcat » apparaît sur le canal de surveillance Daily Dark Web (X / Twitter) pour vendre une base extraite de MyLovely.ai. Le 8 avril 2026, Have I Been Pwned ajoute le jeu de données comme fuite sensible. La reprise presse suit le 9 avril via Help Net Security, Malwarebytes et le média hispanophone Escudo Digital. Le jeu de données fait 2,1 Go de JSON et couvre 106 362 comptes distincts sur 255 000 enregistrements.

L'opérateur, PromptRepublic SL de Madrid, n'a pas réagi publiquement à l'heure où on écrit. [Source: Have I Been Pwned, entrée MyLovely.ai · verified 2026-06-04] classe le corpus comme fuite sensible, ce qui veut dire que les enregistrements ne sont pas consultables publiquement et que seul le propriétaire vérifié d'une adresse email peut confirmer sa présence. Cette classification est réservée aux fuites qui, si elles étaient consultables publiquement, causeraient elles-mêmes un préjudice aux personnes concernées.

PromptRepublic SL est une Sociedad Limitada créée en mai 2025 à une adresse de l'Avenida Juan Antonio Samaranch à Madrid, avec pour administrateur unique Zimov Vladislav, selon le registre du commerce espagnol BORME. Le domaine mylovely.ai a été enregistré le 9 août 2025. L'objet social déclaré à la création ne mentionne pas explicitement de services pour adultes. [Source: BORME (Boletín Oficial del Registro Mercantil), PromptRepublic SL · verified 2026-06-04]

Ce qui a été exposé

Les champs exposés, d'après Have I Been Pwned et la couverture corroborante de Help Net Security et Malwarebytes, incluent :

  • Adresses email
  • Mots de passe hachés en bcrypt
  • Dates de création de compte, formule d'abonnement, métadonnées de profil
  • Environ 70 000 chaînes de prompts liées à des identifiants utilisateurs précis
  • Références de galerie d'images et vidéos générées, et URL de stockage
  • Environ 113 000 chaînes de prompts au total (les 70 000 sont le sous-ensemble lié)
  • Marqueurs de modération de contenu et signalements
  • 4 derniers chiffres de la carte de paiement ; le PAN complet, le CVV et la date d'expiration ne sont pas concernés grâce à la conception de tokenisation de l'opérateur

[Source: Help Net Security : couverture de la fuite MyLovely.ai · verified 2026-06-04] et [Source: Malwarebytes : couverture de la fuite MyLovely.ai · verified 2026-06-04] ont tous deux tenté de contacter l'opérateur et n'ont reçu aucune réponse. Escudo Digital apporte l'angle presse locale et relie l'opérateur au registre du commerce espagnol.

Réponse de l'opérateur (ou son absence)

PromptRepublic SL n'a publié aucune déclaration d'incident à l'URL mylovely.ai, n'a diffusé aucun communiqué et n'a répondu à aucune demande de Help Net Security, Malwarebytes ou Escudo Digital. Les pages /2257-compliance et /content-removal de la plateforme restent en ligne ; aucune page /security ou /incident n'a été ajoutée.

Ce silence est le signal négatif dominant de notre évaluation. Au titre de l'article 33 du RGPD, un responsable de traitement de l'Espace économique européen doit notifier l'autorité de contrôle dans les 72 heures suivant une fuite de données personnelles susceptible d'engendrer un risque pour les droits et libertés. Au titre de l'article 34, la notification individuelle aux utilisateurs concernés est obligatoire quand le risque est élevé. On ne peut pas vérifier publiquement si la notification de l'article 33 à l'AEPD espagnole a eu lieu ; l'absence de toute notification directe aux utilisateurs suggère que l'article 34 n'a pas été respecté. [Source: RGPD règlement (UE) 2016/679, articles 33 et 34 · verified 2026-06-04]

La plupart des sites de la place le diront pas tout haut. Les mêmes médias qui affichaient des notes flatteuses 9,5/10 sur MyLovely.ai jusqu'à fin mars ont discrètement arrêté de mettre à jour ces pages en avril. Nous, on a pas ce conflit. On a jamais noté MyLovely.ai favorablement parce que le silence de l'opérateur sur le périmètre de conformité de base était visible six mois avant que la fuite atterrisse. La page que tu lis en est la preuve.

Exposition réglementaire

L'autorité de contrôle compétente, c'est l'Agencia Española de Protección de Datos (AEPD), parce que le responsable de traitement est domicilié en Espagne. Les résidents de l'UE et de l'EEE concernés peuvent déposer une plainte auprès de l'AEPD via son portail de plainte pour fuite, quel que soit leur pays de résidence ; via le mécanisme de guichet unique du RGPD, l'AEPD est l'autorité chef de file. [Source: Portail de plainte de l'AEPD (autorité espagnole de protection des données) · verified 2026-06-04]

Les résidents britanniques dont les données sont concernées peuvent en plus saisir l'Information Commissioner's Office. [Source: UK Information Commissioner's Office : guide en cas de fuite · verified 2026-06-04] Les résidents californiens peuvent saisir au titre du §1798.82, qui impose un avis sans délai ; l'exposition californienne apparente de l'opérateur est faible mais pas nulle. [Source: Code civil de Californie §1798.82 : notification de fuite · verified 2026-06-04]

Ce que doivent faire les utilisateurs concernés

Si ton email est confirmé via Have I Been Pwned comme faisant partie du corpus MyLovely.ai :

  1. Change le mot de passe de tout service qui réutilise l'identifiant compromis, en commençant par ton fournisseur d'email, et active l'authentification à deux facteurs.
  2. Méfie-toi des tentatives de phishing qui citent du contenu de transcription ou un détail de personnage comme preuve d'authenticité ; le lien confirmé par l'opérateur entre prompts et identifiants utilisateurs rend ce schéma d'attaque viable.
  3. Surveille tes relevés de carte ; l'exposition des 4 derniers chiffres ne permet pas de transactions mais permet certaines attaques d'ingénierie sociale.
  4. Envisage de déposer une demande d'accès (article 15) auprès de PromptRepublic SL pour obtenir l'enregistrement complet des données personnelles te concernant, y compris celles qui ne sont pas dans le périmètre de la fuite.
  5. Si le silence de l'opérateur persiste, saisis l'AEPD via le portail de plainte pour fuite.

Fuites antérieures sur plateformes adultes (contexte de la catégorie)

Les quatre entrées ci-dessous sont la base du modèle de menace pour quiconque évalue la posture vie privée des compagnons IA. Elles précèdent les compagnons IA mais ont posé les schémas qu'on voit encore : infrastructure mal configurée, divulgation lente de l'opérateur, recours collectif en aval.

Ashley Madison : juillet 2015

Le 19 juillet 2015, un groupe se faisant appeler The Impact Team annonce avoir compromis Avid Life Media, opérateur d'Ashley Madison, et exige la fermeture du site. Le délai passé, du 18 au 20 août 2015, le groupe diffuse environ 32 millions de comptes dans un premier dump de 9,7 Go contenant noms, emails, adresses, métadonnées de paiement et indicateurs de préférences intimes. Le décret de consentement de la Federal Trade Commission contre Avid Life Media (rebaptisé Ruby Corp) a été conclu le 14 décembre 2016.

Ashley Madison reste, une décennie plus tard, la fuite de plateforme adulte la plus scrutée sur le plan éditorial, parce que le corpus a permis des campagnes d'extorsion et au moins deux suicides rapportés dans la foulée immédiate. Les leçons qui ont tenu : la tokenisation des données de paiement contrôlée par l'opérateur limite nettement le préjudice financier ; la confiance des utilisateurs s'effondre quand la communication post-fuite traîne ; les corpus de contenu intime portent des modèles de préjudice distincts de ceux des corpus SaaS grand public. [Source: Krebs on Security : cycle de divulgation original d'Ashley Madison · verified 2026-06-04]

Adult FriendFinder : octobre 2016

En octobre-novembre 2016, les chercheurs en sécurité de LeakedSource (aujourd'hui disparu) et de Risk Based Security confirment l'exposition d'environ 412 millions de comptes sur six propriétés de FriendFinder Networks, dont Adult FriendFinder, Cams.com, Penthouse.com, Stripshow.com, iCams.com et d'anciens sites affiliés. Les champs exposés incluaient emails, pseudos, adresses IP et mots de passe stockés en mélange de SHA1 et de texte clair, plus des métadonnées de création de compte.

L'événement Adult FriendFinder reste un cas de référence sur les conséquences d'une gestion héritée des mots de passe. Des identifiants en clair ou faiblement hachés dans des comptes anciens ont produit des années de dommages en aval par credential stuffing. [Source: The Register : cycle de divulgation Adult FriendFinder oct. 2016 · verified 2026-06-04]

Luscious : août 2019

En août 2019, les chercheurs de vpnMentor trouvent une base mal configurée appartenant à Luscious, un service d'image-board, exposant les données d'environ 1,195 million d'utilisateurs. Les champs exposés incluaient emails, pseudos, localisations, marqueurs de genre et journaux d'activité. L'opérateur a sécurisé la base après divulgation responsable.

Luscious est la plus petite entrée de notre ensemble antérieur, mais elle est pertinente sur le plan éditorial parce qu'elle montre que les services adultes à faible trafic utilisant une infra sur étagère sont régulièrement exposés ; la petite taille n'est pas la sécurité. [Source: Safety Detectives / vpnMentor : divulgation Luscious 2019 · verified 2026-06-04]

Cam4 : mars 2020

En mars 2020, Safety Detectives et vpnMentor divulguent un cluster ElasticSearch non sécurisé exploité par Granity Entertainment, maison mère de Cam4, exposant environ 10,88 milliards d'enregistrements. Le corpus exposé incluait noms, emails, géolocalisation, marqueurs d'orientation sexuelle, métadonnées de paiement, journaux serveur, transcriptions de chats et de pourboires, et jetons d'exemple. Les chercheurs ont signalé le cluster à l'opérateur et il a été sécurisé en quelques jours ; la divulgation publique a suivi aux alentours du 16 mars 2020.

Cam4 est le plus gros corpus d'un seul incident dans le bilan des plateformes adultes, en nombre brut d'enregistrements. Le cycle de divulgation, du contact des chercheurs à la déclaration publique, a été rapide selon les standards du secteur. [Source: Safety Detectives : divulgation ElasticSearch Cam4 mars 2020 · verified 2026-06-04]

Événements réglementaires adjacents à suivre

Tout ce qui façonne la posture vie privée des compagnons IA n'est pas une fuite. L'ordonnance du Garante italien contre Replika est, à ce jour, la principale mesure de mise en conformité réglementaire contre un service de compagnon IA, et elle éclaire la façon dont les autorités de contrôle abordent la base légale de l'article 6 et le traitement de données particulières de l'article 9 dans cette catégorie.

Replika : ordonnance du Garante italien (3 février 2023)

Le 3 février 2023, le Garante per la Protezione dei Dati Personali italien publie le provvedimento 9852214, ordonnant à Luka Inc., éditeur de Replika, d'arrêter immédiatement le traitement des données personnelles des utilisateurs italiens. L'ordonnance pointait l'absence de base légale au sens de l'article 6 du RGPD, le manque de vérification d'âge créant un risque pour les mineurs et un préjudice concret pour les utilisateurs émotionnellement fragiles observé dans des témoignages soumis. Une mise à jour d'avril 2023 a levé l'interdiction temporaire de traitement après que Replika a introduit des flux de vérification d'âge et de consentement parental.

On suit cet événement parce qu'il a façonné la posture d'application dans toute la catégorie. Les interventions ultérieures d'autorités de contrôle citent la décision italienne comme précédent sur la base légale de l'article 6, sur l'insuffisance de la simple acceptation des conditions d'utilisation et sur le risque structurel de l'article 9 dans les services de type jeu de rôle. [Source: Garante per la Protezione dei Dati Personali, provv. 9852214 (ordonnance Replika) · verified 2026-06-04]

Que faire si tes données ont été exposées

Voici le plan d'action, quelle que soit la fuite de plateforme qui te concerne.

Étape 1 : confirme l'exposition via Have I Been Pwned

Ouvre haveibeenpwned.com et entre chaque adresse email que tu utilises. Le service renvoie les correspondances dans le corpus de fuites publiques, y compris la classe des fuites sensibles. Pour les fuites sensibles comme MyLovely.ai, le service exige une vérification de propriété de l'email (tu reçois un email de confirmation) avant de te révéler la correspondance. Inspire un grand coup si le cœur s'emballe ; le service est gratuit et non commercial. [Source: Have I Been Pwned : page d'accueil du service · verified 2026-06-04]

Je passe mes propres emails dans HIBP le premier dimanche de chaque mois. Ça me prend environ 8 minutes pour les persos, 30 de plus pour le catalogue de comptes que je garde sur les plateformes qu'on couvre. C'est pas de la paranoïa ; c'est l'assurance la moins chère qui existe. Mets un rappel agenda pour le 1er du mois et tu repéreras toute nouvelle exposition sous 30 jours, au lieu de l'apprendre par un email de phishing six mois plus tard.

Étape 2 : change tes identifiants sur chaque compte réutilisé

Commence par ton fournisseur d'email ; ce compte, c'est le canal de récupération de tout le reste. Active l'authentification à deux facteurs avec une appli d'authentification (Aegis sur Android, Raivo sur iOS, 1Password ou Bitwarden en multiplateforme), pas par SMS quand c'est possible. Utilise un gestionnaire de mots de passe pour que le prochain changement soit plus rapide que le dernier.

Étape 3 : préviens ton prestataire de paiement

Si le corpus exposé inclut la moindre métadonnée de facturation, appelle la ligne fraude de la banque émettrice et demande le remplacement de la carte. Les banques refusent rarement un remplacement quand une fuite attestée est invoquée. Le nouveau numéro de carte invalide toute réutilisation enregistrée et réinitialise la fenêtre d'ingénierie sociale.

Étape 4 : dépose une demande d'accès

Au titre de l'article 15 du RGPD, tu as le droit d'obtenir une copie de toutes les données personnelles que le responsable de traitement détient sur toi, y compris celles qui ne sont pas dans le périmètre de la fuite. Dépose-la via le contact vie privée de l'opérateur (obligatoire au titre de l'article 13(1)(b)) et laisse un mois calendaire pour la réponse (article 12(3)). Les résidents californiens déposent une demande Right to Know au titre du CCPA §1798.110 ; le délai de réponse est de 45 jours, prolongeable de 45 avec préavis. [Source: RGPD règlement (UE) 2016/679, article 15 droit d'accès · verified 2026-06-04] [Source: California Consumer Privacy Act §1798.110 droit de savoir · verified 2026-06-04]

Étape 5 : dépose une plainte auprès de l'autorité compétente

Si la réponse de l'opérateur est absente, tardive ou incomplète, monte d'un cran. Le moteur de recherche d'autorité du Comité européen de la protection des données liste chaque autorité nationale. Les résidents britanniques passent par l'Information Commissioner's Office. Les résidents californiens saisissent la California Privacy Protection Agency ou le procureur général de Californie. Les résidents américains sans loi d'État peuvent saisir la Federal Trade Commission pour pratiques déloyales ou trompeuses au titre de la section 5 du FTC Act. [Source: Comité européen de la protection des données : trouver son autorité · verified 2026-06-04] [Source: US Federal Trade Commission : IdentityTheft.gov · verified 2026-06-04]

Pièges fréquents (et comment les éviter)

Piège 1 : prendre le silence d'un opérateur pour une preuve de sécurité

Une plateforme qui n'a pas été publiquement victime d'une fuite, c'est pas la même chose qu'une plateforme sûre. Plusieurs incidents de ce corpus ont été divulgués par des chercheurs externes des mois après l'exposition sous-jacente, et la première déclaration publique de l'opérateur est arrivée après le signalement par un tiers dans tous les cas sauf Cam4. Sers-toi du rapport de transparence de l'opérateur, de ses attestations d'audit et de sa liste de sous-traitants divulguée comme preuve positive ; traite le silence comme une absence de preuve, pas comme une preuve d'absence.

Piège 2 : croire que des mots de passe hachés sont des mots de passe sûrs

La divulgation Adult FriendFinder de 2016 incluait une part non négligeable d'identifiants stockés en clair à côté de hachages SHA1. SHA1 est peu coûteux en calcul et les hachages non salés sont récupérables à grande échelle par cassage accéléré sur GPU. La pratique moderne, c'est bcrypt, scrypt ou Argon2 avec un sel par enregistrement. Si la politique de l'opérateur dit seulement « chiffrement aux standards de l'industrie » sans nommer l'algorithme ni le facteur de coût, traite l'affirmation comme du marketing.

Piège 3 : sous-estimer le préjudice du corpus de prompts

L'exposition de transcriptions et de corpus de prompts est qualitativement différente de l'exposition d'identifiants ou d'emails. Les prompts peuvent révéler les préférences intimes de l'utilisateur (qu'il préfère une fille ou un mec), un langage lié à la santé mentale, des convictions religieuses ou politiques, et d'autres catégories particulières de l'article 9 du RGPD. L'exposition MyLovely.ai relie environ 70 000 prompts à des identifiants utilisateurs précis ; ce lien, c'est la signature de préjudice unique des fuites de compagnon IA. Traite tout service de compagnon IA qui stocke les transcriptions en clair sur le chemin d'inférence (c'est-à-dire tous, en pratique) comme portant ce profil d'exposition par défaut.

Piège 4 : zapper la demande d'accès article 15 du RGPD

Une demande d'accès (Subject Access Request), c'est l'action post-fuite la plus utile, parce qu'elle renvoie l'enregistrement complet des données personnelles te concernant, pas seulement celles du périmètre de la fuite. La réponse est aussi elle-même un audit de la vie privée de l'opérateur : un responsable de traitement sérieux répond avec un export structuré dans le délai légal ; un opérateur léger renvoie une réponse partielle ou rate le délai, ce qui constitue une preuve dans toute plainte ultérieure.

Piège 5 : payer un tiers pour vérifier ton exposition

Have I Been Pwned est gratuit et non commercial. Plusieurs services payants vantent une « surveillance du dark web » sans offrir la moindre source de données que HIBP ne couvre pas déjà. Garde ton argent ; mets-le dans un gestionnaire de mots de passe et une clé de sécurité matérielle.

Comment on tient cette liste de surveillance des fuites de données des compagnons IA (méthode)

On ajoute une entrée quand la divulgation est corroborée par au moins une source indépendante nommée : Have I Been Pwned, un rapport relu par des pairs, une décision d'autorité nationale de protection des données ou une enquête d'un média majeur. On n'ajoute pas les fuites non vérifiées, les revendications du dark web sans corroboration tierce, ni les allégations des réseaux sociaux. On ne publie pas de liens vers des corpus de fuite. On re-vérifie les entrées actives chaque trimestre et on annexe les mises à jour de déclarations d'opérateurs à la ligne concernée.

La cadence de maintenance est volontairement prudente. Le corpus des plateformes adultes accumule la rumeur plus vite que la preuve ; une liste gonflée dégraderait la valeur de citation de chaque entrée. Les nouvelles entrées « compagnon IA » sont ajoutées sous dix jours ouvrés après corroboration ; les nouvelles entrées historiques « plateforme adulte » ne sont ajoutées que quand elles font vraiment avancer le modèle de menace.

Pour soumettre une entrée, écris à [email protected] avec le nom de la plateforme, la date de divulgation et l'URL de la source primaire. On ne sollicite, ne stocke ni ne republie aucune donnée volée ; n'envoie pas de corpus de fuite.

Dernière revue : 2026.

Questions fréquentes

MyLovely.ai a-t-il été piraté ?

Oui. Le 8 avril 2026, Have I Been Pwned a ajouté MyLovely.ai comme fuite sensible. Le jeu de données exposé fait 2,1 Go de JSON et couvre 106 362 comptes utilisateurs distincts sur 255 000 enregistrements. Les champs exposés incluent les emails, les mots de passe hachés en bcrypt, les identifiants de compte, les formules d'abonnement, environ 70 000 chaînes de prompts liées à des identifiants utilisateurs précis, des images et vidéos générées, et un nombre limité de pseudos Discord et X. L'opérateur, PromptRepublic SL de Madrid, n'a pas réagi publiquement au moment de la divulgation.

Les données Replika ont-elles fuité en 2023 ?

Aucune fuite de données publique Replika n'est recensée pour 2023. L'événement italien souvent cité, c'est l'ordonnance du Garante per la Protezione dei Dati Personali du 3 février 2023 (provv. 9852214), qui a enjoint Luka Inc., l'éditeur de Replika, d'arrêter le traitement des données des utilisateurs italiens. L'ordonnance pointait l'absence de base légale au sens du RGPD, le manque de vérification d'âge et le risque pour les mineurs et les personnes émotionnellement fragiles. C'est une mesure de mise en conformité réglementaire, pas une fuite confirmée.

Comment vérifier si mes données de compagnon IA ont fuité ?

Utilise Have I Been Pwned sur haveibeenpwned.com. Entre ton email ; le service cherche dans tous les corpus de fuites publiques, y compris la classe des fuites sensibles. Pour les plateformes pas encore intégrées à HIBP, va voir la page d'incident de l'opérateur, le registre de l'autorité nationale de protection des données et les services de surveillance du dark web. Paie pas un tiers pour faire la vérif ; HIBP est gratuit et c'est la référence du secteur.

Quelle a été la plus grosse fuite de données sur une plateforme adulte ?

En nombre brut d'enregistrements, la divulgation Cam4 de mars 2020 est la plus grosse, avec environ 10,88 milliards d'enregistrements exposés sur un cluster ElasticSearch non sécurisé (constats vpnMentor et Safety Detectives). En nombre d'utilisateurs distincts, l'incident d'octobre 2016 d'Adult FriendFinder a atteint environ 412 millions de comptes sur plusieurs propriétés de FriendFinder Networks. Ashley Madison (juillet 2015) reste la plus scrutée sur le plan éditorial, avec environ 32 millions de comptes, à cause de la sensibilité du corpus.

Mon historique de chat est-il en sécurité sur les applis de compagnon IA ?

La plupart des applis de compagnon IA stockent les transcriptions de conversation en clair sur le serveur, parce que le modèle de langage doit lire du texte en clair pour générer ses réponses. Le chiffrement de bout en bout est quasi absent dans toute la catégorie. Le personnel du serveur et tout prestataire compromis peuvent en principe lire les transcriptions. L'exposition MyLovely.ai d'avril 2026 incluait environ 70 000 chaînes de prompts liées à des identifiants utilisateurs précis, ce qui démontre le risque concret.

Comment surviennent les fuites sur les compagnons IA ?

Les causes profondes dominantes dans les divulgations de 2019-2026 sont le stockage cloud non authentifié ou mal configuré (buckets S3, clusters ElasticSearch, instances MongoDB), un contrôle d'accès insuffisant sur les API internes et des identifiants de développeur volés. La divulgation de MyLovely.ai évoque une « vulnérabilité JSON » sans préciser le mécanisme ; Cam4 en mars 2020, c'était un cluster ElasticSearch non sécurisé ; Luscious en 2019, une base mal configurée. Les fuites au niveau applicatif sont plus rares que la mauvaise configuration d'infrastructure.

Que faire si mes données de compagnon IA ont été exposées ?

Cinq étapes dans l'ordre. Confirme l'exposition via Have I Been Pwned. Change le mot de passe sur tout service qui réutilise l'identifiant compromis et active l'authentification à deux facteurs sur ta boîte mail. Préviens ton prestataire de paiement si des métadonnées de facturation étaient concernées. Dépose une demande d'accès au titre de l'article 15 du RGPD ou une demande Right to Know au titre du CCPA pour savoir ce que l'opérateur détient d'autre. Dépose une plainte auprès de l'autorité nationale de protection des données si la divulgation de l'opérateur était incomplète.

Les fuites sur les compagnons IA sont-elles signalées aux régulateurs ?

L'article 33 du RGPD oblige les responsables de traitement de l'Espace économique européen à notifier l'autorité de contrôle dans les 72 heures suivant une fuite susceptible d'engendrer un risque pour les droits et libertés. L'article 34 exige une notification directe aux utilisateurs quand le risque est élevé. Le §1798.82 californien impose un avis sans délai. La conformité est inégale d'une appli de compagnon IA à l'autre. À l'heure de la divulgation MyLovely.ai, aucune déclaration publique de PromptRepublic SL n'est recensée, ce qui rend la conformité à l'article 34 invérifiable de l'extérieur.

Quand cette liste ne s'applique pas

Cette page est éditoriale. Ce n'est pas une base d'incidents exhaustive, ni un substitut à la notification de fuite de l'opérateur lui-même, ni une recommandation sur quelque service que ce soit. Elle n'évalue pas tous les services de plateforme adulte sur Internet ; elle suit les services de compagnon IA et le petit ensemble d'incidents antérieurs sur plateforme adulte qui posent la base du modèle de menace. Si ta plateforme n'est pas listée ici, ce n'est pas un certificat de bonne santé. Ça veut seulement dire qu'on n'a pas encore de divulgation publique corroborée.

À lire aussi sur bestgirlfriend.ai

Au-dessus : Les compagnons IA sont-ils sûrs ? le pilier du sujet

À côté (piliers frères de la catégorie sécurité) :

En dessous (analyse détaillée) :

Méthode :

Sources

[Source: Have I Been Pwned, entrée fuite sensible MyLovely.ai · verified 2026-06-04] [Source: Help Net Security, couverture de la fuite MyLovely.ai (9 avril 2026) · verified 2026-06-04] [Source: Malwarebytes, couverture de la fuite MyLovely.ai (9 avril 2026) · verified 2026-06-04] [Source: BORME (Boletín Oficial del Registro Mercantil), enregistrement PromptRepublic SL · verified 2026-06-04] [Source: AEPD, autorité espagnole de protection des données · verified 2026-06-04] [Source: RGPD règlement (UE) 2016/679 · verified 2026-06-04] [Source: UK Information Commissioner's Office, guide en cas de fuite · verified 2026-06-04] [Source: Code civil de Californie §1798.82, notification de fuite · verified 2026-06-04] [Source: Garante per la Protezione dei Dati Personali, Replika provv. 9852214 · verified 2026-06-04] [Source: Krebs on Security, cycle de la fuite Ashley Madison · verified 2026-06-04] [Source: The Register, divulgation Adult FriendFinder octobre 2016 · verified 2026-06-04] [Source: Safety Detectives / vpnMentor, divulgation Luscious 2019 · verified 2026-06-04] [Source: Safety Detectives, divulgation ElasticSearch Cam4 mars 2020 · verified 2026-06-04] [Source: Comité européen de la protection des données, trouver son autorité · verified 2026-06-04] [Source: US Federal Trade Commission, IdentityTheft.gov · verified 2026-06-04]

Dernière vérification 2026 · Voir le journal d'errata pour toute correction post-publication · Rédactrice : Alexandra Joly · Méthode · Processus éditorial · Divulgation d'affiliation

Fuites de Données des Compagnons IA : Incidents Documentés (2026)