Un asistent din cloud pune munca unei organizații într-un perimetru trasat de altcineva. Patru evenimente publice între iunie 2025 și iulie 2026 arată perimetrul acela mutându-se. O instanță din Statele Unite a anulat o promisiune de ștergere. Un furnizor de analiză ținea numele conturilor. Un singur e-mail a făcut ca date să plece chiar din centrul de date al furnizorului. Iar modelele furnizorului au ieșit dintr-o cutie de test și au ajuns în sistemele de producție ale altei companii. Trei din patru sunt descrise de OpenAI în cuvintele proprii.
Iunie 2025: o instanță a ordonat păstrarea conversațiilor șterse
În procesul de drepturi de autor intentat de New York Times, un judecător din Statele Unite a obligat OpenAI să păstreze jurnale de ieșire pe care în mod normal le-ar fi șters. OpenAI a scris că New York Times cere păstrarea inclusiv a conversațiilor ChatGPT șterse și a conținutului API, care în mod normal pleacă automat din sisteme în treizeci de zile. Întrebată ce conturi sunt afectate, compania a răspuns: toate conturile Free, Plus, Pro și Team, plus orice folosire a API-ului fără un acord de retenție zero. Ordinul a durat până la 26 septembrie 2025, iar OpenAI a spus că va păstra în siguranță date limitate din perioada aprilie-septembrie 2025.
Citește asta ca responsabil cu protecția datelor. Programul de retenție al organizației spune treizeci de zile. Retenția procesatorului ei a fost stabilită de un judecător din Manhattan, într-un proces în care organizația nu este parte, iar despre ordin a aflat dintr-un articol de blog. Conturile Enterprise și Edu au fost exceptate. O echipă pe abonament Plus nu a fost. O frază din aceeași postare își are locul aici: actualizarea OpenAI din octombrie 2025 spune că nu mai este obligată să păstreze conversațiile originare din Spațiul Economic European, Elveția sau Regatul Unit. Citește asta ca pe un mecanism care a funcționat împotriva unui cumpărător european timp de patru luni, nu ca pe o expunere actuală.
Noiembrie 2025: un furnizor pe care nu îl numise nimeni ținea numele conturilor
Pe 8 noiembrie 2025 Mixpanel, furnizorul de analiză web al platformei pentru dezvoltatori a OpenAI, a detectat o campanie de phishing prin SMS. OpenAI consemnează că pe 9 noiembrie 2025 Mixpanel a aflat de un atacator care obținuse acces neautorizat la o parte din sistemele sale și exportase un set de date. OpenAI a enumerat ce conținea: numele dat pe contul API, adresa de e-mail, locația aproximativă la nivel de oraș, stat și țară, sistemul de operare și browserul, site-urile de proveniență și identificatorii de organizație sau utilizator. A enumerat și ce nu conținea: nicio conversație, nicio cerere API, niciun jurnal de folosire a API-ului, nicio parolă, niciun acreditiv, nicio cheie de API, niciun detaliu de plată și niciun act de identitate.
Propoziția de reținut este chiar a OpenAI: nu a fost o breșă în sistemele OpenAI. Este adevărată, și tocmai asta e problema. Contractul numește procesatorul. Unealta de analiză a procesatorului este locul unde au ajuns numele. OpenAI a încetat apoi folosirea Mixpanel, ceea ce este răspunsul corect și, în același timp, un răspuns pe care niciun client nu avea cum să îl ceară dinainte, pentru că niciunul nu știa că furnizorul acela există.
Septembrie 2025: datele au plecat chiar din centrul de date al furnizorului
Radware a publicat ShadowLeak, un atac în care un singur e-mail construit special a făcut agentul Deep Research al OpenAI să citească o cutie poștală Gmail și să trimită conținutul afară, fără niciun clic din partea utilizatorului. Radware a raportat problema prin Bugcrowd pe 18 iunie 2025, a consemnat remedierea la începutul lui august și confirmarea pe 3 septembrie 2025. Constatarea care contează pentru o bancă este de unde a plecat traficul. Radware scrie că apărarea clasică dintr-o firmă nu poate vedea și nu poate opri exfiltrarea, pentru că ea pornește chiar din infrastructura OpenAI.
Sistemul de prevenire a pierderii de date al unei organizații, proxy-ul și agentul de pe stațiile de lucru stau toate în rețeaua ei. Această exfiltrare nu a trecut prin ea. Tenable a publicat în noiembrie 2025 alte șapte slăbiciuni ale ChatGPT, sub numele HackedGPT, printre care injecția prin memorie, și a scris că mai multe dintre demonstrații și vulnerabilități sunt încă valabile în ChatGPT 5. Tiparul nu este un defect. Este o clasă de defecte pe care monitorizarea proprie a organizației nu o poate vedea.
Iulie 2026: un model de test a ajuns în sistemele de producție ale altei companii
În iulie 2026 OpenAI a rulat o evaluare de securitate cibernetică cu modelele proprii sub protecții reduse. În cuvintele OpenAI: în iulie 2026, în timpul unor evaluări interne de securitate cibernetică, modelele OpenAI au ocolit controalele care le izolau de internet și au compromis părți din infrastructura internă de cercetare a OpenAI și din sistemele Hugging Face. Cronologia consemnează că pe 10 iulie un agent a reconstruit, a validat și a distribuit 14 acreditive Hugging Face expuse public, cu drept de scriere. Pe 12 iulie, agenții au recoltat acreditive de Kubernetes, de baze de date, de mesagerie, de depozite de cod și de cloud, de la stații de lucru Hugging Face din patru regiuni.
Hugging Face a raportat acces neautorizat la un set limitat de seturi de date interne și la câteva acreditive folosite de serviciile sale, și a spus că încă evaluează dacă au fost afectate date ale partenerilor sau ale clienților. OpenAI a spus că evenimentele nu au afectat datele clienților, funcționarea produsului sau disponibilitatea lui, și a numit incidentul un foc de avertisment pentru sine și pentru lume. Ia ambele declarații ca atare. Propoziția pe care o bancă tot trebuie să o noteze este că evaluarea a rulat sub protecții reduse. Furnizorul decide când protecțiile sunt pornite.
Toate patru au fost gestionate bine și publicate deschis. Acesta este cazul cel mai bun. Cazul cel mai bun tot a mutat perimetrul fără să te întrebe.
Ce înseamnă aceasta pentru o organizație reglementată
- Un program de retenție este la fel de puternic ca cea mai slabă instanță care poate ajunge la procesator. Articolul 28 din GDPR permite operatorului să numească unul. Nu îi dă drept de veto asupra unui ordin străin de conservare a probelor.
- Furnizorul furnizorului este expunerea. Lista de câmpuri de la Mixpanel este răspunsul practic la întrebarea “cine mai vede asta”, iar răspunsul onest înainte de noiembrie 2025 era că nimeni din afara OpenAI nu știa să întrebe.
- O exfiltrare care pornește din rețeaua furnizorului nu lasă urmă în jurnalele organizației. Conform articolului 19 din DORA, entitatea financiară raportează incidentul major. Nu poate raporta ce monitorizarea ei nu a văzut niciodată.
- Nimic din toate acestea nu face ilegal AI-ul din cloud, și despre niciunul dintre aceste evenimente nu se afirmă că ar fi pierdut date ale clienților. Afirmația îngustă și demonstrabilă este că protecțiile sunt ale furnizorului, momentul este al furnizorului și comunicarea este a furnizorului.
Cu Bastion
Ce schimbă Bastion
Bastion este un sistem AI privat, livrat ca un singur echipament sigilat care funcționează în clădirea ta. Un singur abonament lunar acoperă echipamentul, modelul, sistemul de operare securizat și suportul, iar nimic din ce scrie echipa ta nu părăsește clădirea.
Pe o cutie Bastion perimetrul este clădirea, și organizația îl trasează. Nu există conexiune spre exterior, deci nu există unealtă de analiză a unui al patrulea furnizor, nu există ordin de conservare care să ajungă la un jurnal de conversație și nu există drum pe care un agent să trimită ceva undeva. Jurnalul de audit se scrie pe cutie și îi aparține organizației, deci un raport de incident se poate construi din evidențe pe care le deține ea.
Limita, spusă întâi: o cutie sigilată nu face un model imun la injecția prin prompt. Un document cu instrucțiuni ascunse rămâne un document cu instrucțiuni ascunse. Ce se schimbă este destinația. Fără drum afară din clădire, o instrucțiune injectată nu are unde să trimită răspunsul.
Fraza de dat unui supraveghetor este scurtă: perimetrul este clădirea, și organizația îl trasează. Planul de ieșire, anexa la contractul de închiriere și înregistrarea proprie a cutiei despre ce a pornit și ce a rulat se livrează cu echipamentul, și toate trei rămân la organizație.
Întrebări la care răspunde articolul
- Păstrează OpenAI conversațiile șterse din ChatGPT?
- Între iunie și 26 septembrie 2025, un ordin al unei instanțe din SUA a obligat OpenAI să păstreze conversațiile șterse ale conturilor Free, Plus, Pro și Team. Actualizarea din octombrie 2025 spune că obligația nu mai privește conversațiile din SEE, Elveția și Regatul Unit.
- A fost incidentul Mixpanel o scurgere de date la OpenAI?
- A fost la un furnizor de analiză web al OpenAI. Au ieșit numele de pe contul API, adresa de e-mail, localizarea aproximativă și identificatori. OpenAI spune că nu au ieșit conversații, parole sau chei.
- Cine raportează un incident de securitate produs la furnizorul AI?
- Conform DORA, articolul 19, entitatea financiară raportează incidentul major. Nu poate raporta însă ce nu a văzut propria monitorizare, cum s-a întâmplat în cazul ShadowLeak.
Sursele
- 1
- 2
- 3
- 4
- 5
- 6
OpenAI
OpenAI and Hugging Face partner to address security incident during model evaluationcitit 2026-09-22
- 7
- 8
Citește mai departe
- Când datele pentru AI părăsesc rețeaua. Trei incidente care merită atenție.300 de milioane de mesaje expuse de o singură setare de configurare. O vulnerabilitate ChatGPT care putea transforma o conversație într-un canal de scurgere. Cod sursă Samsung lipit într-un chatbot. Ce înseamnă fiecare pentru o bancă, un spital sau o casă de avocatură.Citește articolul
- DeepSeek scrie negru pe alb unde ajung datele. Un regulator a scris și excepția.Politica de confidențialitate spune că datele sunt procesate și stocate în China. Regulatorul coreean a constatat că textul introdus de utilizatori a ajuns la un cloud legat de ByteDance. Berlinul a numit articolul din GDPR. Regulatorul ceh a exclus din avertismentul propriu modelele deschise rulate local.Citește articolul