Des chercheurs d’IMDEA Networks, à Madrid, indiquent que six des neuf chatbots IA les plus utilisés ont exposé à des tiers, par l’intermédiaire de traceurs publicitaires et d’analyse, ce que saisissent les utilisateurs, a rapporté EUobserver le 1er octobre 2026. L’article final, « Prompt like a Butterfly, Sting like a Tracker », a été accepté pour publication dans un forum universitaire à Delft en 2027 [1]. Les résultats concernent ce que les gens écrivent aux assistants sur leur santé, leur argent et d’autres sujets privés.
Contexte
Un traceur est un morceau de code d’une société de publicité ou d’analyse qu’un site web ou une application charge pour mesurer et cibler ses utilisateurs. Le point de départ des chercheurs, selon les termes d’IMDEA Networks, est que, si l’interface d’un chatbot « ressemble à une conversation, elle repose en réalité sur des infrastructures techniques semblables à celles de l’écosystème web traditionnel » [3]. Un produit conversationnel génère en outre des enregistrements sur chaque échange, comme un titre de discussion produit automatiquement et un lien permanent vers la conversation, ce que les autres pages web ne font pas.
Une partie du travail a été publiée en mai 2026 sur un site de projet intitulé LeakyLM, qui couvrait Perplexity, Claude, ChatGPT et Grok [4]. Selon EUobserver, cet aperçu a conduit l’autorité espagnole de protection des données, l’AEPD, à demander que les conclusions préliminaires soient partagées avec ses homologues européens [1]. L’article étend désormais l’analyse à neuf services.
Ce que décrit l’article
Les neuf services sont ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat de Mistral et Meta AI. Toutes les expériences ont été menées en Espagne en mai 2026, avec des requêtes de santé modélisées sur un utilisateur qui s’informe sur une affection médicale. Six des neuf clients web et trois des huit applications Android ont remis à des sociétés extérieures des adresses de conversation, des noms de conversation générés automatiquement, des requêtes ou des captures d’écran, souvent accompagnés d’identifiants d’utilisateur persistants, a rapporté PPC Land à partir de l’article le 5 octobre [2].
Les exemples des chercheurs montrent pourquoi les titres comptent. Une requête sur les symptômes de la maladie de Parkinson à un stade précoce est devenue, dans ChatGPT, le titre « Early-stage Parkinson's Symptoms ». Une conversation Grok a atteint sept services de publicité et d’analyse, et le seul Meta Pixel a collecté l’identifiant de conversation, le nom généré, l’URL complète, l’identifiant de partage et l’URL de partage [2]. Selon l’article, Perplexity transmet les adresses e-mail hachées des utilisateurs à la société d’analyse Singular [2].
Le client web de Claude, indique l’article, charge une configuration qui transmet les événements des utilisateurs de serveur à serveur vers onze services, dont Facebook, LinkedIn, TikTok, Reddit et Google ; cette transmission n’a eu lieu qu’après l’acceptation des cookies, et les auteurs décrivent ces flux comme invisibles pour les navigateurs et impossibles à bloquer par les bloqueurs de publicités [2]. Le refus des cookies non essentiels n’a pas mis fin aux contacts avec des tiers : Perplexity, DeepSeek, Gemini, Copilot, ChatGPT et Claude se connectaient encore à Google Ads dans ce scénario [1] [2].
Sur les contrôles d’accès, Narseo Vallina Rodríguez, d’IMDEA Networks, a déclaré en mai que « dans certains cas, des contrôles d’accès faibles ou inexistants signifient que le simple fait de posséder un lien vers une conversation peut donner accès à son contenu » [3]. Les auteurs écrivent que la plupart des constats « reflètent des pratiques délibérées au niveau du produit plutôt que des vulnérabilités de sécurité exploitables », et que leur objectif n’est pas de rendre une évaluation juridique définitive [2].
Conséquences pour les utilisateurs de Mac
Les mesures ont été prises dans Chrome sur le web et sur des téléphones Android ; les comptes rendus ne décrivent pas les applications de bureau macOS, de sorte que l’on ne peut pas supposer que les résultats s’y appliquent de la même façon. Un utilisateur de Mac qui accède à ces assistants dans un navigateur se trouve dans la situation mesurée par l’article. La conséquence pratique que tirent les chercheurs est qu’un titre de discussion écrit par le service peut résumer une question privée, et que ce titre peut voyager avec un identifiant tel qu’un cookie ou une adresse e-mail hachée. Aniketh Girish, coauteur, a déclaré que « la plupart des utilisateurs n’ont aucun moyen de savoir que cela se produit » et que refuser les cookies non essentiels « n’est pas toujours suffisant » [3].
Recommandations
- Refuser les cookies non essentiels dans chaque assistant utilisé sur le web ; les chercheurs indiquent que cela réduit les contacts avec des tiers sans y mettre fin [2].
- Vérifier si les liens de conversation partagés sont publics et révoquer ceux dont on n’a plus besoin, comme le conseille le site LeakyLM pour Grok [4].
- Passer les conversations Perplexity en mode privé lorsque cette option existe [4].
- Éviter d’écrire noms, diagnostics ou numéros de compte dans un assistant en ligne lorsque la réponse n’en dépend pas.
- Préférer un assistant dont le modèle s’exécute sur le Mac pour les notes et les questions qui doivent rester privées.
Pertinence pour AISir et FireAI
AISir exécute Gemma, Whisper et sa voix sur le Mac. L’audio des conversations reste en mémoire et n’est jamais enregistré, et AISir n’a ni compte ni télémétrie. Les recherches web sont facultatives et désactivées par défaut. AISir ne change rien à ce que fait un assistant en ligne des conversations que lui confie l’utilisateur, et son petit modèle local est moins performant que les grands modèles en ligne de l’étude.
FireAI, le pare-feu de HisnLabs pour macOS, montre quelles applications se connectent, et à quelles sociétés et à quels domaines, et les règles par application peuvent bloquer un domaine pour une application, par exemple un domaine d’analyse. FireAI ne voit pas les transmissions qu’un fournisseur effectue depuis ses propres serveurs, il ne peut pas lire le contenu des connexions chiffrées, et dans un navigateur il voit les connexions du navigateur plutôt que celles d’un seul onglet.
Limites
Cet article s’appuie sur la presse qui a couvert l’étude et sur les pages d’IMDEA Networks ; l’article complet n’a pas été examiné ici. PPC Land relève que la copie de l’article porte une année de publication provisoire et que deux chiffres sur le refus des cookies n’y sont pas rapprochés [2]. Les expériences ont eu lieu en mai 2026 en Espagne, et les fournisseurs ont pu modifier leurs clients depuis ; PPC Land rapporte qu’OpenAI a mis à jour la politique de confidentialité de ChatGPT le 15 août 2026 pour mentionner le suivi par des tiers, sans que les auteurs puissent confirmer un lien [2]. Le site LeakyLM indique que xAI a été prévenue le 17 avril 2026 et ne mentionne aucune réponse [4].
Pour garder tâches et notes vocales sur le Mac, téléchargez AISir et essayez toutes ses fonctions gratuitement pendant 17 jours. AISir est développé par HisnLabs.