A Taiyuan Chengming Technology Co. enviou uma carta à Beijing Zhipu Huazhang Technology Co. sobre alegações de que seu cliente ZCode carregou ativos de dados da empresa e segredos comerciais sem autorização. Segundo a PANews, a Chengming Technology afirmou que reservou o direito de buscar responsabilidade legal.

A Chengming Technology disse que a Zhipu se desculpou publicamente pelo problema envolvendo o ZCode que silenciosamente carregava dados do repositório local dos usuários e afirmou que corrigiu a falha, mas as próprias evidências dela mostraram que os uploads eram acionados automaticamente e ocorriam em lotes. A empresa disse que os dados iam além de trechos de código e incluíam código-fonte completo, arquitetura do sistema, histórico de controle de versão, senhas do banco de dados, credenciais de serviços em nuvem e informações pessoais de funcionários, excedendo o escopo descrito na política de privacidade da Zhipu.

A empresa também disse que detectou atividade de upload nas primeiras horas do dia em que a Zhipu emitiu sua desculpa pública, mesmo depois de o cliente ter sido atualizado para a versão 3.12.3 em 16 de setembro, e questionou se a correção foi eficaz. Além disso, afirmou que as requisições de rede da ZCode apontavam para uma entidade de Singapura, enquanto o contrato de prestação de serviços foi assinado pela Beijing Zhipu Huazhang, e pediu à Zhipu que explicasse a parte responsável e se os dados foram transferidos para o exterior ou armazenados fora da China.

A Chengming Technology pediu à Zhipu para responder por escrito até 10 de outubro, para interromper o processamento e excluir todos os dados enviados e dados derivados relacionados, caches e backups; fornecer uma lista completa do processamento; explicar para onde os dados foram, se foram compartilhados com terceiros, usados para treinamento de modelos ou transferidos através de fronteiras; divulgar como as chaves de criptografia foram armazenadas e fornecer logs completos de acesso, downloads e exportações; esclarecer o escopo da declaração anterior sobre destruição; emitir prova de exclusão; prometer não reenviar dados novamente sem autorização; conceder direitos de acesso, cópia e explicação para informações pessoais; designar um canal oficial de contato; explicar a entidade responsável e o status da transferência transfronteiriça de dados; e fornecer o texto de sua declaração de remediação publicada. Na época do relato, a Zhipu não havia respondido publicamente à carta.