Singapour signale sa première fuite de données liée à l’IA après l’exposition de 95 000 adresses e-mail

La première fuite de données signalée à Singapour et liée à l’IA a exposé plus de 95 000 adresses e-mail de clients après le déploiement d’un code généré par l’IA sans tests suffisants.

Écrit par
Kezia Jungco
Kezia Jungco
Oct 5, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un employé du distributeur alimentaire singapourien Bee Cheng Hiang a utilisé une IA générative pour créer du code destiné à une campagne de marketing en masse, exposant les adresses e-mail de plus de 95 000 clients.

Cet incident est la première fuite de données liée à l’IA signalée à Singapour et notifiée à la Personal Data Protection Commission (PDPC). Le régulateur a déclaré que l’outil d’IA lui-même n’avait pas dysfonctionné. En revanche, le prompt de l’employé ne demandait pas à l’outil de masquer les adresses des destinataires, tandis que des tests insuffisants et l’absence de contrôle hiérarchique ont permis au code défectueux d’atteindre l’environnement de production.

Un code d’e-mail généré par l’IA expose 95 000 adresses

La fuite s’est produite le 25 avril, lorsque Bee Cheng Hiang a utilisé un programme généré avec l’aide d’un outil d’IA pour envoyer des e-mails marketing par lots d’environ 1 000 clients. Comme le prompt ne précisait pas que l’adresse e-mail de chaque destinataire devait rester masquée, les clients pouvaient voir les autres adresses incluses dans le même lot. L’entreprise a signalé la fuite à la PDPC deux jours plus tard.

The Straits Times a rapporté que la différence entre le code correct et le code défectueux tenait à la position de quelques crochets, ce qui modifiait la façon dont le programme gérait les destinataires. Plus de 95 000 adresses e-mail ont été exposées, bien qu’aucune autre information personnelle n’ait été concernée et que la PDPC n’ait trouvé aucun élément indiquant que les données avaient ensuite été utilisées à mauvais escient.

Point important, les données exposées n’ont pas été générées, traitées ou gérées par une IA. Le rôle de l’IA s’est limité à aider à rédiger le code à l’origine de la divulgation.

Les défaillances des tests ont compté autant que le prompt

L’employé a testé le programme avant son déploiement, mais s’est contenté d’examiner les journaux d’activité au lieu d’ouvrir un véritable e-mail de test pour vérifier comment les destinataires apparaissaient.

Bee Cheng Hiang s’est également appuyée sur un seul employé pour développer et tester le code, sans processus de contrôle hiérarchique ni politiques officielles encadrant l’utilisation de l’IA générative au travail. La PDPC a attribué l’incident à une erreur humaine lors du développement du code de distribution des e-mails, et non à une défaillance du système d’IA.

Selon AsiaOne, Bee Cheng Hiang a interrompu la distribution des e-mails en masse après avoir découvert le problème, corrigé le code et averti les clients concernés. L’entreprise a depuis instauré l’obligation de faire relire les communications e-mail en masse par au moins deux employés avant leur envoi.

Advertisement

Cette affaire montre pourquoi les équipes de sécurité doivent traiter le code généré par l’IA comme n’importe quel autre résultat logiciel non fiable. Un programme qui semble fonctionner peut tout de même exposer des données personnelles si les développeurs valident les journaux sans vérifier ce que les utilisateurs finaux recevront réellement.

Singapour renforce les contrôles autour du code généré par l’IA

La PDPC a accepté de Bee Cheng Hiang un engagement volontaire visant à améliorer sa conformité avec la loi singapourienne sur la protection des données personnelles. Cet engagement a été signé le 2 septembre 2026.

Bee Cheng Hiang mettra en place un cadre régissant l’utilisation de l’IA par les employés pour coder, notamment des contrôles techniques indépendants lorsque le code généré par l’IA traite des données personnelles. Parmi les autres mesures figurent des tests logiciels renforcés, des vérifications à l’aide de comptes fictifs, une procédure officielle de réponse aux fuites, la formation du personnel et des contrôles automatisés destinés à bloquer les e-mails contenant plusieurs adresses dans un même champ de destinataire.

La loi singapourienne PDPA prévoit des sanctions pouvant atteindre 1 million de dollars singapouriens ou 10 % du chiffre d’affaires annuel d’une organisation à Singapour, le montant le plus élevé étant retenu.

Bloomberg, citant The Straits Times, a rapporté que cette affaire constituait la première notification de fuite liée à l’IA reçue par le régulateur singapourien de la vie privée, et a précisé que Bee Cheng Hiang n’avait jamais utilisé l’IA dans ses activités avant l’incident.

Ce que cette fuite signifie pour les équipes de sécurité dans toute la région APAC

Le cas de Singapour est spécifique à sa loi PDPA, mais le problème de sécurité concerne largement plus d’une seule juridiction. 

Les entreprises de la région APAC qui autorisent leurs employés à utiliser l’IA générative pour coder, automatiser des tâches ou traiter des données doivent contrôler ce qui se passe après que l’IA a produit une réponse.

La PDPC a recommandé aux organisations de réaliser des analyses d’impact relatives à la protection des données avant d’utiliser des outils d’IA dans leurs processus métier. Les mesures correctives de Bee Cheng Hiang fournissent également une liste de contrôle pratique aux équipes de sécurité :

  • Exiger un contrôle indépendant du code généré par l’IA qui manipule des données personnelles.
  • Tester les résultats réels avec des comptes fictifs au lieu de s’appuyer uniquement sur les journaux.
  • Ajouter des protections automatisées qui bloquent les défaillances évidentes en matière de confidentialité avant le déploiement.
Advertisement

La fuite n’a nécessité ni attaque sophistiquée ni comportement inattendu d’un système d’IA. Une instruction manquante, des tests limités et l’absence d’une seconde vérification ont suffi à exposer des dizaines de milliers d’ adresses e-mail. Pour les organisations qui adoptent l’IA dans toute la région APAC, il reste essentiel de conserver une vérification humaine et des tests de sécurité dans le processus.

Pour découvrir une autre fuite récente de données d’e-mails, lisez comment la fuite de données de McKesson a exposé 6,4 millions d’adresses e-mail après une demande d’extorsion présumée de 55,2 millions de dollars US.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.