Taiyuan Chengming Technology Co. a adressé une lettre à Beijing Zhipu Huazhang Technology Co. au sujet d’allégations selon lesquelles son client ZCode aurait téléversé, sans autorisation, des actifs de données de l’entreprise et des secrets commerciaux. D’après PANews, Chengming Technology a indiqué avoir réservé le droit d’engager des poursuites pour responsabilité légale.

Chengming Technology a déclaré que Zhipu s’est publiquement excusé au sujet du problème lié au fait que ZCode téléversait silencieusement les données du dépôt local des utilisateurs. L’entreprise a indiqué avoir résolu le problème, mais ses propres éléments de preuve montrent que les téléversements étaient déclenchés automatiquement et qu’ils se produisaient par lots. Elle a affirmé que les données allaient au-delà d’extraits de code et comprenaient un code source complet, l’architecture du système, l’historique du contrôle de version, des mots de passe de base de données, des identifiants de services cloud et des informations personnelles d’employés, dépassant le périmètre décrit dans la politique de confidentialité de Zhipu.

L’entreprise a également déclaré avoir détecté une activité de téléversement dans les premières heures de la journée où Zhipu a présenté son excuse publique, et ce même après que le client ait été mis à jour vers la version 3.12.3 le 16 septembre, tout en remettant en question l’efficacité de la correction. Elle a en outre indiqué que les requêtes réseau de ZCode pointaient vers une entité à Singapour, alors que le contrat de service avait été signé par Beijing Zhipu Huazhang, et a demandé à Zhipu d’expliquer la partie responsable et si les données étaient transférées à l’étranger ou stockées en dehors de la Chine.

Chengming Technology a demandé à Zhipu de répondre par écrit avant le 10 octobre, d’arrêter tout traitement et de supprimer l’ensemble des données téléversées ainsi que toutes les données dérivées, caches et sauvegardes associées ; fournir une liste complète des traitements ; expliquer où les données sont allées, si elles ont été partagées avec des tiers, utilisées pour l’entraînement du modèle ou transférées à l’étranger ; divulguer comment les clés de chiffrement ont été stockées et fournir des journaux complets des accès, téléchargements et exportations ; clarifier la portée de sa déclaration antérieure concernant la destruction ; fournir une preuve de suppression ; s’engager à ne plus téléverser de données sans autorisation à l’avenir ; accorder des droits d’accès, de copie et d’explication concernant les informations personnelles ; désigner un canal officiel de contact ; expliquer l’entité responsable et le statut du transfert transfrontalier des données ; et fournir le texte de son communiqué de remédiation publié. Au moment du signalement, Zhipu n’avait pas encore répondu publiquement à la lettre.