Un employé du distributeur alimentaire singapourien Bee Cheng Hiang a utilisé une IA générative pour créer du code destiné à une campagne de marketing en masse, exposant les adresses e-mail de plus de 95 000 clients.
Cet incident est la première fuite de données liée à l’IA signalée à Singapour et notifiée à la Personal Data Protection Commission (PDPC). Le régulateur a déclaré que l’outil d’IA lui-même n’avait pas dysfonctionné. En revanche, le prompt de l’employé ne demandait pas à l’outil de masquer les adresses des destinataires, tandis que des tests insuffisants et l’absence de contrôle hiérarchique ont permis au code défectueux d’atteindre l’environnement de production.
Un code d’e-mail généré par l’IA expose 95 000 adresses
La fuite s’est produite le 25 avril, lorsque Bee Cheng Hiang a utilisé un programme généré avec l’aide d’un outil d’IA pour envoyer des e-mails marketing par lots d’environ 1 000 clients. Comme le prompt ne précisait pas que l’adresse e-mail de chaque destinataire devait rester masquée, les clients pouvaient voir les autres adresses incluses dans le même lot. L’entreprise a signalé la fuite à la PDPC deux jours plus tard.
The Straits Times a rapporté que la différence entre le code correct et le code défectueux tenait à la position de quelques crochets, ce qui modifiait la façon dont le programme gérait les destinataires. Plus de 95 000 adresses e-mail ont été exposées, bien qu’aucune autre information personnelle n’ait été concernée et que la PDPC n’ait trouvé aucun élément indiquant que les données avaient ensuite été utilisées à mauvais escient.
Point important, les données exposées n’ont pas été générées, traitées ou gérées par une IA. Le rôle de l’IA s’est limité à aider à rédiger le code à l’origine de la divulgation.
Les défaillances des tests ont compté autant que le prompt
L’employé a testé le programme avant son déploiement, mais s’est contenté d’examiner les journaux d’activité au lieu d’ouvrir un véritable e-mail de test pour vérifier comment les destinataires apparaissaient.
Bee Cheng Hiang s’est également appuyée sur un seul employé pour développer et tester le code, sans processus de contrôle hiérarchique ni politiques officielles encadrant l’utilisation de l’IA générative au travail. La PDPC a attribué l’incident à une erreur humaine lors du développement du code de distribution des e-mails, et non à une défaillance du système d’IA.
Selon AsiaOne, Bee Cheng Hiang a interrompu la distribution des e-mails en masse après avoir découvert le problème, corrigé le code et averti les clients concernés. L’entreprise a depuis instauré l’obligation de faire relire les communications e-mail en masse par au moins deux employés avant leur envoi.
Cette affaire montre pourquoi les équipes de sécurité doivent traiter le code généré par l’IA comme n’importe quel autre résultat logiciel non fiable. Un programme qui semble fonctionner peut tout de même exposer des données personnelles si les développeurs valident les journaux sans vérifier ce que les utilisateurs finaux recevront réellement.
Singapour renforce les contrôles autour du code généré par l’IA
La PDPC a accepté de Bee Cheng Hiang un engagement volontaire visant à améliorer sa conformité avec la loi singapourienne sur la protection des données personnelles. Cet engagement a été signé le 2 septembre 2026.
Bee Cheng Hiang mettra en place un cadre régissant l’utilisation de l’IA par les employés pour coder, notamment des contrôles techniques indépendants lorsque le code généré par l’IA traite des données personnelles. Parmi les autres mesures figurent des tests logiciels renforcés, des vérifications à l’aide de comptes fictifs, une procédure officielle de réponse aux fuites, la formation du personnel et des contrôles automatisés destinés à bloquer les e-mails contenant plusieurs adresses dans un même champ de destinataire.
La loi singapourienne PDPA prévoit des sanctions pouvant atteindre 1 million de dollars singapouriens ou 10 % du chiffre d’affaires annuel d’une organisation à Singapour, le montant le plus élevé étant retenu.
Bloomberg, citant The Straits Times, a rapporté que cette affaire constituait la première notification de fuite liée à l’IA reçue par le régulateur singapourien de la vie privée, et a précisé que Bee Cheng Hiang n’avait jamais utilisé l’IA dans ses activités avant l’incident.
Ce que cette fuite signifie pour les équipes de sécurité dans toute la région APAC
Le cas de Singapour est spécifique à sa loi PDPA, mais le problème de sécurité concerne largement plus d’une seule juridiction.
Les entreprises de la région APAC qui autorisent leurs employés à utiliser l’IA générative pour coder, automatiser des tâches ou traiter des données doivent contrôler ce qui se passe après que l’IA a produit une réponse.
La PDPC a recommandé aux organisations de réaliser des analyses d’impact relatives à la protection des données avant d’utiliser des outils d’IA dans leurs processus métier. Les mesures correctives de Bee Cheng Hiang fournissent également une liste de contrôle pratique aux équipes de sécurité :
- Exiger un contrôle indépendant du code généré par l’IA qui manipule des données personnelles.
- Tester les résultats réels avec des comptes fictifs au lieu de s’appuyer uniquement sur les journaux.
- Ajouter des protections automatisées qui bloquent les défaillances évidentes en matière de confidentialité avant le déploiement.
La fuite n’a nécessité ni attaque sophistiquée ni comportement inattendu d’un système d’IA. Une instruction manquante, des tests limités et l’absence d’une seconde vérification ont suffi à exposer des dizaines de milliers d’ adresses e-mail. Pour les organisations qui adoptent l’IA dans toute la région APAC, il reste essentiel de conserver une vérification humaine et des tests de sécurité dans le processus.
Pour découvrir une autre fuite récente de données d’e-mails, lisez comment la fuite de données de McKesson a exposé 6,4 millions d’adresses e-mail après une demande d’extorsion présumée de 55,2 millions de dollars US.





