Message ME. Shanming Technology Co., Ltd. de Taiyuan a adressé une lettre à Beijing Zhipu Huazhang Technology Co., Ltd., pour lui formuler diverses demandes concernant le fait que son client ZCode aurait, selon des soupçons, téléversé sans autorisation des actifs de données de l’entreprise et des secrets commerciaux. La société Shanming a également réservé ses droits de poursuites judiciaires. Shanming indique que bien que Zhipu ait présenté des excuses publiques pour “le téléversement silencieux, depuis le dépôt local de l’utilisateur, via ZCode” et ait affirmé avoir corrigé le problème, après une collecte de preuves indépendante, elle a constaté que le téléversement était déclenché automatiquement et se produisait en masse, et qu’il ne s’agissait pas seulement d’“extraits de code”. Au contraire, les fichiers complets comprenaient l’intégralité du code source du projet, l’architecture du système, l’historique de contrôle de version, les mots de passe des bases de données, les justificatifs d’identification des services cloud et les informations personnelles des employés, dépassant largement le périmètre de collecte tel que déclaré dans sa (politique de confidentialité). En outre, bien que le client ZCode ait été mis à jour au 16 septembre vers la version 3.12.3, Zhipu a continué de détecter des téléversements dans la nuit du jour même où il a présenté ses excuses publiques ; Shanming remet donc en question l’efficacité réelle de la “correction”. Par ailleurs, les requêtes réseau du client ZCode pointent vers une entité basée à Singapour, tandis que l’entité signataire du service est Beijing Zhipu Huazhang ; il est demandé d’expliquer le responsable de la présente téléversement, ainsi que s’il y a eu transfert transfrontalier des données ou stockage à l’étranger. Shanming exige que Zhipu fournisse, par écrit, une réponse avant le 10 octobre et accomplisse les éléments suivants : cesser immédiatement le traitement et supprimer intégralement toutes les données téléversées ainsi que les données dérivées correspondantes, les données en cache et les sauvegardes ; fournir une liste complète de la situation de traitement ; indiquer la destination des données, si elles ont été partagées avec des tiers, si elles ont été utilisées pour l’entraînement de modèles et si des transferts transfrontaliers ont eu lieu ; préciser le mode de conservation des clés de chiffrement et fournir les journaux d’opérations complets indiquant toutes les actions d’accès, de téléchargement et d’exportation des données ; préciser la portée exacte du “destruction” mentionné dans les réponses publiques précédentes ; fournir un certificat attestant l’achèvement de la suppression ; s’engager par écrit à ne plus téléverser de données sans autorisation ; fournir, conformément à la loi, une explication relative à la consultation, la copie et la compréhension des informations personnelles ; désigner un canal officiel de liaison ; expliquer le responsable et la situation du transfert de données à l’étranger ; fournir le texte original des explications d’amélioration déjà publiées. À ce jour, Zhipu n’a pas fourni de réponse publique à la lettre ci-dessus. Pour aller plus loin : Suivi de l’affaire de vol de code par Zhipu ZCode : qui audite le comportement des agents ? (source : ME)