Investigadores de IMDEA Networks, en Madrid, afirman que seis de los nueve chatbots de IA más populares expusieron lo que escriben los usuarios a terceros mediante rastreadores de publicidad y analítica, según informó EUobserver el 1 de octubre de 2026. El artículo definitivo, «Prompt like a Butterfly, Sting like a Tracker», ha sido aceptado para su publicación en un foro académico celebrado en Delft en 2027 [1]. Los hallazgos se refieren a lo que las personas escriben en los asistentes sobre salud, dinero y otros asuntos privados.
Contexto
Un rastreador es un fragmento de código de una empresa de publicidad o analítica que un sitio web o una aplicación carga para medir y segmentar a sus usuarios. El punto de partida de los investigadores, en palabras de IMDEA Networks, es que, aunque la interfaz de un chatbot «parece una conversación, por debajo funciona sobre infraestructuras técnicas similares a las del ecosistema web tradicional» [3]. Además, un producto conversacional genera registros de cada intercambio, como un título de chat generado automáticamente y un enlace permanente a la conversación, algo que otras páginas web no hacen.
Parte del trabajo se publicó en mayo de 2026 en un sitio de proyecto llamado LeakyLM, que abarcaba Perplexity, Claude, ChatGPT y Grok [4]. Según EUobserver, ese avance llevó a la autoridad de protección de datos de España, la AEPD, a pedir que se compartieran los resultados preliminares con sus homólogas europeas [1]. El artículo amplía ahora el análisis a nueve servicios.
Qué describe el artículo
Los nueve servicios son ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat de Mistral y Meta AI. Todos los experimentos se realizaron en España en mayo de 2026, con prompts relacionados con la salud, modelados sobre un usuario que pregunta por una enfermedad. Seis de los nueve clientes web y tres de las ocho apps de Android entregaron a empresas externas direcciones de conversaciones, nombres de conversación generados automáticamente, prompts o capturas de pantalla, a menudo junto a identificadores persistentes de usuario, según PPC Land, que se basó en el artículo el 5 de octubre [2].
Los ejemplos de los investigadores muestran por qué importan los títulos. Un prompt sobre los síntomas del párkinson en fase inicial se convirtió en el título «Early-stage Parkinson's Symptoms» en ChatGPT. Una conversación de Grok llegó a siete servicios de publicidad y analítica, y solo Meta Pixel recogió el identificador de la conversación, el nombre generado, la URL completa, el identificador de uso compartido y la URL de uso compartido [2]. Perplexity, según el artículo, transmite las direcciones de correo electrónico de los usuarios, con hash, a la empresa de analítica Singular [2].
El cliente web de Claude, indica el artículo, carga una configuración que reenvía eventos de usuario de servidor a servidor a once servicios, entre ellos Facebook, LinkedIn, TikTok, Reddit y Google; ese reenvío solo se producía tras aceptar las cookies, y los autores describen estos flujos como invisibles para los navegadores e imposibles de bloquear con bloqueadores de anuncios [2]. Rechazar las cookies no esenciales no puso fin al contacto con terceros: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT y Claude seguían conectándose a Google Ads en ese escenario [1] [2].
Sobre los controles de acceso, Narseo Vallina Rodríguez, de IMDEA Networks, afirmó en mayo que «en algunos casos, unos controles de acceso débiles o inexistentes hacen que basta con tener un enlace a una conversación para acceder a su contenido» [3]. Los autores escriben que la mayoría de los hallazgos «reflejan prácticas intencionadas a nivel de producto y no vulnerabilidades de seguridad explotables», y que su objetivo no es una valoración jurídica definitiva [2].
Implicaciones para los usuarios de Mac
Las mediciones se hicieron en Chrome, en la web, y en teléfonos Android; los informes no describen las aplicaciones de escritorio de macOS, de modo que no puede darse por hecho que los resultados se apliquen a ellas del mismo modo. Un usuario de Mac que accede a estos asistentes desde un navegador se encuentra en la situación que midió el artículo. La consecuencia práctica que extraen los investigadores es que un título de chat redactado por el servicio puede resumir una pregunta privada, y que ese título puede viajar con un identificador, como una cookie o una dirección de correo con hash. Aniketh Girish, coautor, dijo que «la mayoría de los usuarios no tiene forma de saber que esto ocurre» y que rechazar las cookies no esenciales «no siempre es suficiente» [3].
Recomendaciones
- Rechazar las cookies no esenciales en cada asistente que se use en la web; los investigadores indican que esto reduce el contacto con terceros, pero no lo elimina [2].
- Comprobar si los enlaces de conversaciones compartidas son públicos y revocar los que ya no hagan falta, como aconseja el sitio de LeakyLM para Grok [4].
- Configurar las conversaciones de Perplexity como privadas cuando exista esa opción [4].
- Evitar escribir nombres, diagnósticos o números de cuenta en un asistente en la nube cuando la respuesta no dependa de ellos.
- Preferir un asistente cuyo modelo se ejecute en el Mac para notas y preguntas que deban seguir siendo privadas.
Relevancia para AISir y FireAI
AISir ejecuta Gemma, Whisper y su voz en el Mac. El audio de las conversaciones permanece en memoria y nunca se guarda, y AISir no tiene cuenta ni telemetría. Las consultas web son opcionales y están desactivadas por defecto. AISir no cambia lo que un asistente en la nube hace con las conversaciones que un usuario le entrega, y su pequeño modelo local es menos capaz que los grandes modelos en la nube del estudio.
FireAI, el firewall de HisnLabs para macOS, muestra qué apps se conectan y con qué empresas y dominios, y las reglas por app pueden bloquear un dominio para una app, por ejemplo un dominio de analítica. FireAI no puede ver el reenvío que un proveedor hace desde sus propios servidores, no puede leer el contenido de las conexiones cifradas y, en un navegador, ve las conexiones del navegador y no las de una pestaña concreta.
Limitaciones
Esta noticia se basa en la cobertura de prensa del artículo y en las propias páginas de IMDEA Networks; aquí no se revisó el artículo completo. PPC Land señala que la copia del artículo lleva un año de publicación provisional y que dos cifras sobre el rechazo de cookies no están conciliadas en él [2]. Los experimentos se realizaron en mayo de 2026 en España y los proveedores pueden haber cambiado sus clientes desde entonces; PPC Land informa de que OpenAI actualizó el 15 de agosto de 2026 la política de privacidad de ChatGPT para mencionar el rastreo por terceros, sin que los autores pudieran confirmar una relación [2]. El sitio de LeakyLM registra que se notificó a xAI el 17 de abril de 2026 y no menciona ninguna respuesta [4].
Para mantener las tareas y las notas de voz en el Mac, descargue AISir y pruebe todas sus funciones gratis durante 17 días. AISir está hecho por HisnLabs.