Fondamentaux7 min de lecture

L'IA peut-elle deviner vos informations personnelles à partir de ce que vous écrivez ?

Oui : les grands modèles d'IA devinent lieu, âge, sexe ou revenu à partir de votre style d'écriture, sans nom ni identifiant. L'ETH Zurich le prouve.

Par Pierre de ONYRI
Vos données vous inquiètent ? Anonymisez-les avant l'IA

Oui. Une IA peut deviner vos informations personnelles à partir de ce que vous écrivez. Pas besoin de votre nom. Pas besoin de votre adresse. Le modèle lit votre texte et en déduit votre lieu, votre âge, votre sexe ou votre revenu. Des chercheurs de l'ETH Zurich l'ont prouvé. Sur des posts publics, leurs modèles ont deviné juste dans la plupart des cas. C'est pourquoi retirer un nom ne protège pas grand-chose.

Ce que la recherche de l'ETH Zurich a trouvé

Une équipe de l'ETH Zurich a publié une étude marquante. Elle s'appelle « Beyond Memorization: Violating Privacy Via Inference with Large Language Models ». Les auteurs sont Robin Staab, Mark Vero, Mislav Balunović et Martin Vechev, du SRI Lab. Le papier est sorti en octobre 2023. Il a été présenté à ICLR 2024, une grande conférence de recherche en IA.

Leur constat est simple et fort. Les grands modèles de langage lisent un texte ordinaire et en déduisent des attributs personnels. Le lieu où vous vivez. Votre revenu. Votre sexe. Et d'autres traits encore. Le modèle n'a pas mémorisé ces faits. Il les infère, c'est-à-dire qu'il les déduit à partir d'indices dans vos mots.

Pour tester, les chercheurs ont utilisé de vrais profils Reddit. Les résultats sont nets. Les modèles ont atteint environ 85 % de précision au premier essai. Autrement dit, leur première réponse était souvent la bonne. Et environ 95 % de précision sur les trois premières réponses. La bonne réponse était donc presque toujours parmi les trois premières.

Comment le modèle devine sans identifiant

Un identifiant direct, c'est un nom, un e-mail, un numéro. Un quasi-identifiant, c'est un indice indirect. Pris seul, il ne dit rien. Mais plusieurs indices, mis bout à bout, suffisent à vous reconnaître. C'est là que le modèle est fort.

Il lit votre style d'écriture. Il repère vos tournures. Il note vos centres d'intérêt. Il capte une référence à une ville, à une école, à un métier. Il voit les sujets qui reviennent. Chacun de ces signaux est faible. Mais le modèle les combine. Et le total suffit à déduire qui vous êtes.

Le pire, c'est le coût. Faire ce travail à la main prendrait des heures à des humains. Le modèle, lui, va vite et pour presque rien. Les chercheurs parlent d'un coût environ 100 fois plus faible et d'une vitesse environ 240 fois plus rapide qu'un humain. Résultat : profiler des gens en masse devient possible et bon marché.

Schéma en deux temps : en haut, un texte sans nom mais plein d'indices indirects (ambre) part vers une loupe d'IA qui reconstruit une fiche de profil (lieu, âge, revenu) ; en bas, un texte anonymisé ne laisse voir que des jetons (cobalt) avec une coche — l'IA ne peut plus rien reconstruire.
D'après l'étude « Beyond Memorization » de l'ETH Zurich (SRI Lab, ICLR 2024) et l'analyse de The Decoder sur la désanonymisation à grande échelle.

Pourquoi retirer le nom ne suffit pas

Beaucoup pensent qu'anonymiser, c'est retirer le nom. C'est faux. La même équipe de l'ETH Zurich a testé les défenses classiques. Elle a essayé l'anonymisation de texte, qui consiste à effacer les identifiants évidents. Elle a aussi essayé l'alignement du modèle, un réglage censé le rendre plus prudent.

Le verdict est clair. Ces défenses ne suffisent pas aujourd'hui contre l'inférence. Effacer un nom n'empêche pas le modèle de deviner qui vous êtes. Les indices indirects restent dans le texte. Et le modèle sait les lire.

Une étude de suivi va plus loin encore. Menée par l'ETH Zurich avec Anthropic, elle décrit une désanonymisation à grande échelle. Un système automatisé relie des comptes sous pseudonyme à de vraies identités. Le coût ? Environ un à quatre dollars par profil. Le temps ? Quelques minutes. Dans un test, il a relié environ deux tiers des profils, avec un taux de faux positifs proche de dix pour cent. La ré-identification à grande échelle n'est plus de la science-fiction.

Vous pensezLa réalité (recherche ETH Zurich)
« Sans mon nom, je suis anonyme »Le modèle devine lieu, âge, sexe ou revenu à partir du style seul
« Il faudrait un identifiant pour me reconnaître »Des indices indirects combinés suffisent (quasi-identifiants)
« Effacer les noms rend le texte sûr »L'anonymisation naïve ne protège pas contre l'inférence
« Profiler des gens coûte cher »Environ 100× moins cher et 240× plus rapide qu'un humain
L'inférence change la donne : le risque tient aux indices, pas aux seuls identifiants.

La parade : envoyer moins, retirer les indices

La leçon est directe. Puisque le modèle devine à partir d'indices, il faut réduire les indices. Deux réflexes suffisent. D'abord, envoyez moins de texte à l'IA. Ensuite, retirez les quasi-identifiants, pas seulement les identifiants directs. Chaque détail perso en moins réduit le risque d'être profilé.

  • N'envoyez que le strict nécessaire — pas tout le contexte.
  • Retirez les indices indirects : ville, métier, école, âge, revenu.
  • Ne comptez pas sur « j'ai enlevé le nom » — ça ne suffit pas.
  • Rappelez-vous : chaque petit détail en plus augmente le risque.
  1. 1Repérez les identifiants directs ET les indices indirects.
  2. 2Remplacez-les par des jetons réversibles côté navigateur.
  3. 3Envoyez seulement le texte anonymisé à l'IA.
  4. 4Restaurez les vraies valeurs dans la réponse, en local.

C'est le rôle d'ONYRI Sanitize. Le moteur repère les données sensibles et les remplace par des jetons réversibles avant l'envoi. La détection et le mapping restent dans votre navigateur. Seul un texte anonymisé atteint le modèle. Moins il y a d'indices dans ce texte, moins l'IA peut deviner. Vous coupez la matière première de l'inférence à la source.

Questions fréquentes

L'IA peut-elle deviner mes informations personnelles à partir de ce que j'écris ?
Oui. Une étude de l'ETH Zurich (« Beyond Memorization », présentée à ICLR 2024) montre que les grands modèles déduisent des attributs comme le lieu, l'âge, le sexe ou le revenu à partir du seul style et des indices d'un texte. Sur des profils Reddit, ils ont atteint environ 85 % de précision au premier essai. Retirer votre nom ne les arrête pas.
Enlever mon nom d'un texte suffit-il à me rendre anonyme ?
Non. La même équipe de l'ETH Zurich a montré que l'anonymisation naïve ne protège pas contre l'inférence. Le modèle lit des quasi-identifiants : style d'écriture, ville, métier, centres d'intérêt. Il les combine pour vous reconnaître. Il faut donc retirer ces indices indirects, pas seulement le nom.
Comment réduire le risque que l'IA me profile ?
Envoyez moins de texte et retirez les quasi-identifiants avant l'envoi. Un moteur d'anonymisation remplace identifiants directs et indices indirects par des jetons réversibles côté navigateur ; seul le texte anonymisé atteint le modèle, qui n'a alors plus assez de signal pour deviner.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

À lire aussi