Vos extensions de navigateur pourraient vendre vos conversations avec des chatbots IA

Vous avez probablement lu la politique de confidentialité de votre chatbot IA, ou au moins parcouru. Vous n'avez presque certainement pas lu la politique de confidentialité de l'extension VPN gratuite dans la barre d'outils de votre navigateur — et selon la société de sécurité Koi Security, c'est exactement cette faille où les conversations IA de 8 millions d'utilisateurs ont fini par être vendues.
Ce que Koi Security a réellement découvert
L'extension responsable de la majeure partie de l'exposition est Urban VPN Proxy, qui comptait plus de 6 millions d'utilisateurs et portait, ironiquement, le badge «Featured» de Google en tant qu'outil de confidentialité fiable. Après une mise à jour silencieuse en juillet 2025, l'extension a commencé à intercepter le trafic réseau d'au moins huit grandes plateformes IA — ChatGPT, Claude, Gemini, Microsoft Copilot, Perplexity, DeepSeek, Grok et Meta AI.
Le détail crucial est que ce n'était pas une fonctionnalité optionnelle enfouie dans un menu de paramètres. La collecte était activée par un indicateur codé en dur sans aucun interrupteur visible pour que l'utilisateur la désactive. Le résumé de Koi sur le contenu exposé est sans détour : «questions médicales, détails financiers, code propriétaire, dilemmes personnels, tout, vendu.»
Pourquoi cela compte plus qu'une fuite de données typique
La plupart des incidents de confidentialité impliquent des données que vous avez sciemment remises à une entreprise. Les conversations de chatbots IA sont différentes par nature : les gens tapent régulièrement dans ChatGPT ou Claude des choses qu'ils ne mettraient jamais dans un formulaire web, précisément parce que l'interaction semble privée et jetable.
Le schéma plus large dans lequel cela s'inscrit
Ce n'est pas un incident isolé mais un symptôme de la désinvolture avec laquelle les données de conversation IA sont déjà traitées. Neuf des dix chatbots IA les plus utilisés utilisent les conversations pour entraîner leurs modèles par défaut.
Que faire concrètement
Auditez vos extensions de navigateur, en particulier tout ce qui est présenté comme un VPN gratuit, un bloqueur de publicités ou un outil de «confidentialité». Considérez que tout ce qui est tapé dans un chatbot IA n'est privé que dans la mesure du logiciel le moins fiable qui s'exécute dans cet onglet de navigateur.