Notícias sobre segurança e IA

Privacidade dos assistentes de IA · Por FireAI Security & Research Team · Publicado

Estudo do IMDEA Networks conclui que seis de nove clientes web de chatbots de IA transmitem títulos de conversas ou links a rastreadores de terceiros

Pesquisadores do IMDEA Networks relatam que nove assistentes de IA entram em contato com empresas de publicidade ou de análise e que seis clientes web lhes transmitem títulos, ligações ou prompts.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Pesquisadores do IMDEA Networks, em Madrid, relatam que seis dos nove chatbots de IA mais populares expuseram o que os usuários escrevem a terceiros através de rastreadores de publicidade e de análise, noticiou o EUobserver em 1º de outubro de 2026. O artigo final, “Prompt like a Butterfly, Sting like a Tracker”, foi aceite para publicação num fórum académico em Delft, em 2027 [1]. As conclusões dizem respeito ao que as pessoas escrevem nos assistentes sobre saúde, dinheiro e outros assuntos privados.

Contexto

Um rastreador é um fragmento de código de uma empresa de publicidade ou de análise que um site ou um aplicativo carrega para medir e segmentar os seus usuários. O ponto de partida dos pesquisadores, nas palavras do próprio IMDEA Networks, é que, embora a interface de um chatbot “se assemelhe a uma conversa, por baixo funciona sobre infraestruturas técnicas semelhantes às do ecossistema web tradicional” [3]. Um produto conversacional também gera registros de cada troca, como um título de conversa gerado automaticamente e um link permanente para a conversa, o que outras páginas web não fazem.

Parte do trabalho foi publicada em maio de 2026 num site do projeto chamado LeakyLM, que abrangeu o Perplexity, o Claude, o ChatGPT e o Grok [4]. Segundo o EUobserver, essa prévia levou a autoridade espanhola de proteção de dados, a AEPD, a pedir que as conclusões preliminares fossem compartilhadas com as suas congêneres europeias [1]. O artigo amplia agora a análise a nove serviços.

O que o artigo descreve

Os nove serviços são o ChatGPT, o Claude, o Grok, o DeepSeek, o Perplexity, o Gemini, o Microsoft Copilot, o Le Chat da Mistral e o Meta AI. Todas as experiências decorreram na Espanha em maio de 2026, com prompts relacionados com saúde, modelados num usuário que pergunta sobre uma doença. Seis dos nove clientes web e três dos oito aplicativos Android entregaram a empresas externas URL de conversas, nomes de conversas gerados automaticamente, prompts ou capturas de tela, muitas vezes junto com identificadores persistentes do usuário, noticiou o PPC Land a partir do artigo, em 5 de outubro [2].

Os exemplos dos pesquisadores mostram por que razão os títulos importam. Um prompt sobre os sintomas da doença de Parkinson em fase inicial tornou-se, no ChatGPT, o título “Early-stage Parkinson's Symptoms”. Uma conversa no Grok chegou a sete serviços de publicidade e de análise, e só o Meta Pixel recolheu o identificador da conversa, o nome gerado, o URL completo, o identificador de compartilhamento e o URL de compartilhamento [2]. O Perplexity, segundo o artigo, transmite os endereços de email dos usuários, com hash, à empresa de análise Singular [2].

O cliente web do Claude, segundo o artigo, carrega uma configuração que reencaminha eventos dos usuários de servidor para servidor para onze serviços, entre os quais o Facebook, o LinkedIn, o TikTok, o Reddit e a Google; esse reencaminhamento só ocorreu depois de os cookies serem aceites, e os autores descrevem esses fluxos como invisíveis para os navegadores e impossíveis de bloquear por bloqueadores de anúncios [2]. Rejeitar os cookies não essenciais não pôs fim ao contato com terceiros: o Perplexity, o DeepSeek, o Gemini, o Copilot, o ChatGPT e o Claude continuaram a se conectar ao Google Ads nesse cenário [1] [2].

Quanto aos controlos de acesso, Narseo Vallina Rodríguez, do IMDEA Networks, afirmou em maio que “em alguns casos, controlos de acesso fracos ou inexistentes fazem com que a simples posse de um link para uma conversa possa conceder acesso ao seu conteúdo” [3]. Os autores escrevem que a maioria das conclusões “reflete práticas intencionais ao nível do produto, e não vulnerabilidades de segurança exploráveis”, e que o seu objetivo não é uma avaliação jurídica definitiva [2].

Implicações para os usuários de Mac

As medições foram feitas no Chrome, na web, e em celulares Android; os relatos não descrevem os aplicativos de ambiente de trabalho para macOS, pelo que não se pode presumir que os resultados se apliquem a estas da mesma forma. Um usuário de Mac que aceda a estes assistentes num navegador está na situação que o artigo mediu. A consequência prática que os pesquisadores retiram é que um título de conversa escrito pelo serviço pode resumir uma pergunta privada e que esse título pode viajar com um identificador, como um cookie ou um endereço de email com hash. Aniketh Girish, coautor, afirmou que “a maioria dos usuários não tem forma de saber que isto está acontecendo” e que recusar os cookies não essenciais “nem sempre é suficiente” [3].

Recomendações

  1. Rejeitar os cookies não essenciais em cada assistente usado na web; os pesquisadores indicam que isso reduz, mas não elimina, o contato com terceiros [2].
  2. Verificar se os links de conversas compartilhadas são públicas e revogar as que já não sejam necessárias, como o site LeakyLM aconselha para o Grok [4].
  3. Definir as conversas do Perplexity como privadas, quando essa opção existir [4].
  4. Evitar digitar nomes, diagnósticos ou números de conta em um assistente na nuvem quando a resposta não depende deles.
  5. Preferir um assistente cujo modelo seja executado no Mac para notas e perguntas que devam permanecer privadas.

Relevância para o AISir e o FireAI

O AISir executa o Gemma, o Whisper e a sua voz no Mac. O áudio das conversas fica na memória e nunca é guardado, e o AISir não tem conta nem telemetria. As pesquisas na web são opcionais e estão desativadas por padrão. O AISir não altera o que qualquer assistente na nuvem faz com as conversas que um usuário lhe entrega, e o seu pequeno modelo local é menos capaz do que os grandes modelos na nuvem do estudo.

O FireAI, a firewall da HisnLabs para macOS, mostra que aplicativos se conectam e a que empresas e domínios, e as regras por aplicativo podem bloquear um domínio para um aplicativo, por exemplo um domínio de análise. O FireAI não consegue ver o reencaminhamento que um provedor faz a partir dos seus próprios servidores, não consegue ler o conteúdo de conexões criptografadas e, num navegador, vê as conexões do navegador e não as de um separador.

Limitações

Este item baseia-se na cobertura da imprensa ao artigo e nas páginas do próprio IMDEA Networks; o artigo completo não foi revisto aqui. O PPC Land nota que a cópia do artigo traz um ano de publicação provisório e que dois valores sobre a rejeição de cookies não estão reconciliados nele [2]. As experiências decorreram em maio de 2026 na Espanha, e os provedores podem entretanto ter alterado os seus clientes; o PPC Land refere que a OpenAI atualizou a política de privacidade do ChatGPT em 15 de agosto de 2026 para mencionar o rastreamento por terceiros, sem que os autores possam confirmar uma relação [2]. O site LeakyLM regista que a xAI foi notificada em 17 de abril de 2026 e não indica qualquer resposta [4].

Para manter tarefas e notas de voz no Mac, baixe o AISir e experimente todas as funcionalidades gratuitamente durante 17 dias. O AISir é feito pela HisnLabs.

Fontes

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations