Que s'est-il passé avec la fuite de données du jouet IA Bondu ?
Début 2026, des chercheurs en sécurité ont découvert qu'une peluche connectée à l'IA appelée Bondu avait exposé plus de 50 000 transcriptions de conversations d'enfants via une console web accessible avec une simple connexion Gmail. Les données exposées incluaient, selon les rapports, les prénoms des enfants, leurs dates de naissance, des détails familiaux, et des résumés détaillés de ce que les enfants avaient confié au jouet — le genre de choses, comme l'a formulé un chercheur, « qu'un enfant de 5 ans confie à une peluche parce qu'il lui fait totalement confiance ».
Les chercheurs Joseph Thacker et Joel Margolis ont découvert la faille après qu'un voisin leur a demandé si le jouet était sûr, et Bondu a retiré la console exposée en quelques minutes après avoir été alerté, selon les comptes rendus de l'incident. Mais l'épisode a soulevé une question plus large pour les parents que le simple bug d'une entreprise : que devient réellement une conversation d'enfant avec un jouet IA, et qui peut y avoir accès ?
Pourquoi les chercheurs en sécurité disent-ils que cela pourrait arriver à d'autres jouets IA ?
Le problème de fond n'était pas un piratage sophistiqué — c'est qu'une entreprise de jouets avait construit un système stockant des journaux de conversation détaillés et identifiables d'enfants, sans le sécuriser correctement. Tout jouet IA qui enregistre, retranscrit et stocke les conversations d'enfants dans le cloud porte une version de ce même risque, car ces données doivent bien être stockées quelque part, et ce « quelque part » n'est sûr que dans la mesure des pratiques d'ingénierie de l'entreprise ce jour-là.
Un rapport de l'association de défense des consommateurs PIRG a par ailleurs signalé que de nombreux jouets chatbots IA peuvent être amenés, via certaines formulations, à produire des réponses inadaptées à l'âge de l'enfant, et près de 3 parents sur 4 interrogés se disent inquiets qu'un jouet IA dise à leur enfant quelque chose « d'inapproprié, de faux ou de dangereux ». L'exposition de données et la sécurité du contenu sont deux risques distincts, mais l'affaire Bondu a mis les deux sous le feu des projecteurs en même temps.
Que font les législateurs pour la sécurité des jouets IA en ce moment ?
En janvier 2026, les sénatrices et sénateur américains Maria Cantwell, Amy Klobuchar et Ed Markey ont envoyé une lettre exhortant la Consumer Product Safety Commission à traiter les risques que l'IA pose dans les jouets pour enfants, y compris la collecte de données et la manière dont certains jouets sont conçus pour se comporter comme un « ami » plutôt que comme un outil. La CPSC a répondu en février 2026 en précisant que son mandat traditionnel couvre les risques de blessure physique, et non les préjudices mentaux, émotionnels ou liés aux données — laissant un vide réglementaire que certains États américains ont commencé à combler, comme la loi sur la sécurité des jouets IA du Maryland.
Par ailleurs, la sénatrice Maggie Hassan a directement interpellé une entreprise de jouets après la fuite Bondu, soulignant qu'il ne s'agit plus d'une préoccupation théorique pour les régulateurs, mais d'une conversation active et continue sur les normes auxquelles les fabricants de jouets IA devraient être tenus.
Quelles questions les parents devraient-ils vraiment poser avant d'acheter un jouet IA ?
Avant d'acheter, il vaut la peine d'obtenir des réponses claires à quelques questions concrètes : le jouet a-t-il une caméra ou uniquement un microphone, nécessite-t-il un abonnement susceptible de faire évoluer les pratiques de données plus tard, l'entreprise vend-elle ou partage-t-elle les données de conversation avec des tiers, et un parent peut-il voir et contrôler les sujets que le jouet est autorisé à aborder ? Un jouet qui ne peut pas répondre clairement à ces questions demande beaucoup de confiance en retour de très peu de transparence.
Il vaut aussi la peine de vérifier si l'entreprise publie ses certifications plutôt que de simplement affirmer être conforme. Les jouets vendus dans l'UE et aux États-Unis doivent respecter des normes de sécurité comme le CE, l'EN71 et le CPSIA, et les fabricants sérieux les listent ouvertement plutôt que de laisser les parents les croire sur parole. Retrouvez la liste complète à vérifier sur notre page sécurité et certifications, et nous avons aussi détaillé ce que signifie vraiment la « confidentialité dès la conception » pour un jouet IA.
Comment Ted&Co répond-il aux risques spécifiques soulevés par l'affaire Bondu ?
Ted, l'ours en peluche connecté à l'IA de Ted&Co, est conçu sans caméra — il écoute et parle uniquement, donc il n'y a aucun flux vidéo à exposer dès le départ. C'est un achat unique sans abonnement, ce qui supprime toute incitation à élargir la collecte de données pour justifier des frais récurrents, et Ted&Co ne vend ni ne partage les données des enfants avec des tiers.
Les parents disposent aussi d'un contrôle direct via l'application compagnon, en choisissant la langue, les sujets que Ted peut ou ne peut pas aborder, et le ton des conversations — le même type de contrôle parental que les régulateurs demandent aux fabricants de jouets IA d'intégrer par défaut. Nous détaillons davantage ce fonctionnement dans comment les parents peuvent contrôler ce dont parle le compagnon IA de leur enfant. Rien de tout cela ne rend un jouet IA totalement sans risque, mais cela signifie qu'il n'existe ni archive vidéo dans le cloud ni console de chat cachée qu'une faille comme celle de Bondu pourrait exposer dès le départ.
Questions fréquentes
Ted&Co a-t-il été touché par la fuite Bondu ?
Non — Bondu est une entreprise distincte et sans lien avec Ted&Co. Nous évoquons cet incident car il constitue une étude de cas concrète et utile sur ce qu'il faut vérifier avant d'acheter n'importe quel jouet IA, Ted compris.
Les jouets IA ont-ils besoin d'une connexion Wi-Fi pour fonctionner, et cela crée-t-il un risque ?
La plupart des jouets IA conversationnels, y compris Ted, ont besoin du Wi-Fi pour traiter la conversation en temps réel. Le risque ne vient pas de la connexion elle-même, mais de ce que l'entreprise fait des données qui y transitent — c'est pourquoi la politique de données et les pratiques de stockage comptent plus que la connectivité.
Comment vérifier si les certifications de sécurité d'un jouet sont réelles ?
Recherchez des noms de certification précis (CE, RED, EN71, CPSIA, FCC Part 15, etc.) plutôt que des affirmations vagues comme « sûr pour les enfants », et vérifiez si l'entreprise les liste sur une page dédiée plutôt que seulement dans ses textes marketing.
Un jouet IA peut-il être totalement sans risque ?
Aucun produit connecté à internet ne peut garantir un risque zéro. L'objectif réaliste est de minimiser ce qui est collecté dès le départ (pas de caméra, pas de revente, pas de rétention inutile) et de donner aux parents un contrôle visible sur le reste.