Neuigkeiten zu Sicherheit und KI

Privatsphäre bei KI-Assistenten · Von FireAI Security & Research Team · Veröffentlicht

IMDEA-Networks-Studie: Sechs von neun KI-Chatbot-Webclients geben Gesprächstitel oder Links an Tracker von Drittanbietern weiter

Forschende von IMDEA Networks berichten, dass neun KI-Assistenten Werbe- oder Analysefirmen kontaktieren und sechs Webclients Chattitel, Links oder Prompts an sie weitergeben.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Forschende von IMDEA Networks in Madrid berichten, dass sechs der neun beliebtesten KI-Chatbots Eingaben ihrer Nutzer über Werbe- und Analyse-Tracker an Dritte weitergaben, wie EUobserver am 1. Oktober 2026 meldete. Die endgültige Studie mit dem Titel „Prompt like a Butterfly, Sting like a Tracker“ wurde zur Veröffentlichung auf einer wissenschaftlichen Konferenz in Delft im Jahr 2027 angenommen [1]. Die Ergebnisse betreffen das, was Menschen Assistenten über Gesundheit, Geld und andere private Angelegenheiten schreiben.

Hintergrund

Ein Tracker ist ein Codebaustein eines Werbe- oder Analyseunternehmens, den eine Website oder App lädt, um ihre Nutzer zu messen und gezielt anzusprechen. Der Ausgangspunkt der Forschenden lautet in den Worten von IMDEA Networks, dass die Oberfläche eines Chatbots zwar „einem Gespräch ähnelt“, dahinter aber „technische Infrastrukturen wie im herkömmlichen Web-Ökosystem“ arbeiten [3]. Ein Gesprächsprodukt erzeugt außerdem Datensätze zu jedem Austausch, etwa einen automatisch generierten Chattitel und einen dauerhaften Link zur Unterhaltung, die andere Webseiten nicht haben.

Ein Teil der Arbeit wurde im Mai 2026 auf der Projektseite LeakyLM veröffentlicht, die Perplexity, Claude, ChatGPT und Grok abdeckte [4]. Laut EUobserver veranlasste diese Vorabveröffentlichung die spanische Datenschutzbehörde AEPD, darum zu bitten, die vorläufigen Ergebnisse mit ihren europäischen Partnerbehörden zu teilen [1]. Die Studie erweitert die Analyse nun auf neun Dienste.

Was die Studie beschreibt

Die neun Dienste sind ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat von Mistral und Meta AI. Alle Experimente liefen im Mai 2026 in Spanien, mit gesundheitsbezogenen Prompts, die einen Nutzer nachbildeten, der nach einer Erkrankung fragt. Sechs der neun Webclients und drei der acht Android-Apps übergaben Gesprächs-URLs, automatisch erzeugte Gesprächsnamen, Prompts oder Screenshots an externe Firmen, oft zusammen mit dauerhaften Nutzerkennungen, berichtete PPC Land am 5. Oktober unter Berufung auf die Studie [2].

Die Beispiele der Forschenden zeigen, warum Titel wichtig sind. Ein Prompt zu den Symptomen von Parkinson im Frühstadium wurde in ChatGPT zum Titel „Early-stage Parkinson's Symptoms“. Ein Grok-Gespräch erreichte sieben Werbe- und Analysedienste, und allein der Meta Pixel erfasste die Gesprächs-ID, den erzeugten Namen, die vollständige URL, die Freigabe-ID und die Freigabe-URL [2]. Perplexity übermittelt der Studie zufolge gehashte E-Mail-Adressen der Nutzer an das Analyseunternehmen Singular [2].

Der Webclient von Claude lädt laut Studie eine Konfiguration, die Nutzerereignisse von Server zu Server an elf Dienste weiterleitet, darunter Facebook, LinkedIn, TikTok, Reddit und Google; diese Weiterleitung geschah nur, nachdem Cookies akzeptiert worden waren, und die Autoren beschreiben solche Datenflüsse als für Browser unsichtbar und von Werbeblockern nicht blockierbar [2]. Das Ablehnen nicht notwendiger Cookies beendete den Kontakt zu Dritten nicht: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT und Claude verbanden sich in diesem Szenario weiterhin mit Google Ads [1] [2].

Zu den Zugriffskontrollen sagte Narseo Vallina Rodríguez von IMDEA Networks im Mai, dass „schwache oder fehlende Zugriffskontrollen in manchen Fällen bedeuten, dass allein der Besitz eines Links zu einem Gespräch Zugang zu dessen Inhalt gewähren kann“ [3]. Die Autoren schreiben, die meisten Ergebnisse „spiegeln beabsichtigte Praktiken auf Produktebene wider und keine ausnutzbaren Sicherheitslücken“, und ihr Ziel sei keine abschließende rechtliche Bewertung [2].

Folgen für Mac-Nutzer

Die Messungen wurden in Chrome im Web und auf Android-Telefonen vorgenommen; die Berichte beschreiben die macOS-Desktop-Apps nicht, daher lässt sich nicht annehmen, dass die Ergebnisse dort in gleicher Weise gelten. Ein Mac-Nutzer, der diese Assistenten im Browser aufruft, befindet sich in der Lage, die die Studie gemessen hat. Die praktische Folgerung der Forschenden lautet, dass ein vom Dienst verfasster Chattitel eine private Frage zusammenfassen kann und dass dieser Titel zusammen mit einer Kennung wie einem Cookie oder einer gehashten E-Mail-Adresse übertragen werden kann. Aniketh Girish, ein Mitautor, sagte, „die meisten Nutzer können nicht wissen, dass dies geschieht“, und das Ablehnen nicht notwendiger Cookies „reicht nicht immer aus“ [3].

Empfehlungen

  1. Lehnen Sie in jedem im Web genutzten Assistenten nicht notwendige Cookies ab; die Forschenden berichten, dass dies den Kontakt zu Dritten verringert, aber nicht beendet [2].
  2. Prüfen Sie, ob geteilte Gesprächslinks öffentlich sind, und widerrufen Sie Links, die nicht mehr gebraucht werden, wie es die LeakyLM-Seite für Grok empfiehlt [4].
  3. Stellen Sie Perplexity-Gespräche auf privat, sofern diese Option besteht [4].
  4. Vermeiden Sie es, Namen, Diagnosen oder Kontonummern in einen Cloud-Assistenten zu schreiben, wenn die Antwort nicht von ihnen abhängt.
  5. Bevorzugen Sie für Notizen und Fragen, die privat bleiben sollen, einen Assistenten, dessen Modell auf dem Mac läuft.

Bezug zu AISir und FireAI

AISir führt Gemma, Whisper und seine Stimme auf dem Mac aus. Gesprächsaudio bleibt im Arbeitsspeicher und wird nie gespeichert; AISir hat kein Konto und keine Telemetrie. Webabfragen sind optional und standardmäßig deaktiviert. AISir ändert nichts daran, was ein Cloud-Assistent mit den Gesprächen macht, die ein Nutzer ihm anvertraut, und sein kleines Modell auf dem Gerät ist weniger leistungsfähig als die großen Cloud-Modelle der Studie.

FireAI, die HisnLabs-Firewall für macOS, zeigt, welche Apps sich mit welchen Unternehmen und Domains verbinden, und App-Regeln können für eine App eine Domain sperren, zum Beispiel eine Analyse-Domain. FireAI kann Weiterleitungen nicht sehen, die ein Anbieter von seinen eigenen Servern aus vornimmt, es kann den Inhalt verschlüsselter Verbindungen nicht lesen, und in einem Browser sieht es die Verbindungen des Browsers, nicht die eines einzelnen Tabs.

Einschränkungen

Dieser Beitrag stützt sich auf die Presseberichte zur Studie und auf die eigenen Seiten von IMDEA Networks; die vollständige Studie wurde hier nicht geprüft. PPC Land merkt an, dass die Fassung der Studie ein Platzhalter-Veröffentlichungsjahr trägt und dass zwei Zahlen zur Cookie-Ablehnung darin nicht in Einklang gebracht sind [2]. Die Experimente liefen im Mai 2026 in Spanien, und Anbieter können ihre Clients seither geändert haben; PPC Land berichtet, dass OpenAI die Datenschutzerklärung von ChatGPT am 15. August 2026 um einen Hinweis auf Tracking durch Dritte ergänzt hat, ohne dass die Autoren einen Zusammenhang bestätigen konnten [2]. Die LeakyLM-Seite vermerkt, dass xAI am 17. April 2026 benachrichtigt wurde, und führt keine Antwort auf [4].

Um Aufgaben und Sprachnotizen auf dem Mac zu behalten, laden Sie AISir herunter und testen Sie alle Funktionen 17 Tage kostenlos. AISir wird von HisnLabs entwickelt.

Quellen

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations