Notícias sobre segurança e IA

Privacidade dos assistentes de IA · Por FireAI Security & Research Team · Publicado

Estudo do IMDEA Networks conclui que seis de nove clientes web de chatbots de IA transmitem títulos de conversas ou ligações a rastreadores de terceiros

Investigadores do IMDEA Networks relatam que nove assistentes de IA contactam empresas de publicidade ou de análise e que seis clientes web lhes transmitem títulos, ligações ou prompts.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Investigadores do IMDEA Networks, em Madrid, relatam que seis dos nove chatbots de IA mais populares expuseram o que os utilizadores escrevem a terceiros através de rastreadores de publicidade e de análise, noticiou o EUobserver a 1 de outubro de 2026. O artigo final, «Prompt like a Butterfly, Sting like a Tracker», foi aceite para publicação num fórum académico em Delft, em 2027 [1]. As conclusões dizem respeito ao que as pessoas escrevem nos assistentes sobre saúde, dinheiro e outros assuntos privados.

Contexto

Um rastreador é um fragmento de código de uma empresa de publicidade ou de análise que um sítio web ou uma aplicação carrega para medir e segmentar os seus utilizadores. O ponto de partida dos investigadores, nas palavras do próprio IMDEA Networks, é que, embora a interface de um chatbot «se assemelhe a uma conversa, por baixo funciona sobre infraestruturas técnicas semelhantes às do ecossistema web tradicional» [3]. Um produto conversacional também gera registos de cada troca, como um título de conversa gerado automaticamente e uma ligação permanente para a conversa, o que outras páginas web não fazem.

Parte do trabalho foi publicada em maio de 2026 num sítio do projeto chamado LeakyLM, que abrangeu o Perplexity, o Claude, o ChatGPT e o Grok [4]. Segundo o EUobserver, essa antevisão levou a autoridade espanhola de proteção de dados, a AEPD, a pedir que as conclusões preliminares fossem partilhadas com as suas congéneres europeias [1]. O artigo alarga agora a análise a nove serviços.

O que o artigo descreve

Os nove serviços são o ChatGPT, o Claude, o Grok, o DeepSeek, o Perplexity, o Gemini, o Microsoft Copilot, o Le Chat da Mistral e o Meta AI. Todas as experiências decorreram em Espanha em maio de 2026, com prompts relacionados com saúde, modelados num utilizador que pergunta sobre uma doença. Seis dos nove clientes web e três das oito aplicações Android entregaram a empresas externas URL de conversas, nomes de conversas gerados automaticamente, prompts ou capturas de ecrã, muitas vezes junto com identificadores persistentes do utilizador, noticiou o PPC Land a partir do artigo, a 5 de outubro [2].

Os exemplos dos investigadores mostram por que razão os títulos importam. Um prompt sobre os sintomas da doença de Parkinson em fase inicial tornou-se, no ChatGPT, o título «Early-stage Parkinson's Symptoms». Uma conversa no Grok chegou a sete serviços de publicidade e de análise, e só o Meta Pixel recolheu o identificador da conversa, o nome gerado, o URL completo, o identificador de partilha e o URL de partilha [2]. O Perplexity, segundo o artigo, transmite os endereços de email dos utilizadores, com hash, à empresa de análise Singular [2].

O cliente web do Claude, segundo o artigo, carrega uma configuração que reencaminha eventos dos utilizadores de servidor para servidor para onze serviços, entre os quais o Facebook, o LinkedIn, o TikTok, o Reddit e a Google; esse reencaminhamento só ocorreu depois de os cookies serem aceites, e os autores descrevem esses fluxos como invisíveis para os navegadores e impossíveis de bloquear por bloqueadores de anúncios [2]. Rejeitar os cookies não essenciais não pôs fim ao contacto com terceiros: o Perplexity, o DeepSeek, o Gemini, o Copilot, o ChatGPT e o Claude continuaram a ligar-se ao Google Ads nesse cenário [1] [2].

Quanto aos controlos de acesso, Narseo Vallina Rodríguez, do IMDEA Networks, afirmou em maio que «em alguns casos, controlos de acesso fracos ou inexistentes fazem com que a simples posse de uma ligação para uma conversa possa conceder acesso ao seu conteúdo» [3]. Os autores escrevem que a maioria das conclusões «reflete práticas intencionais ao nível do produto, e não vulnerabilidades de segurança exploráveis», e que o seu objetivo não é uma avaliação jurídica definitiva [2].

Implicações para os utilizadores de Mac

As medições foram feitas no Chrome, na web, e em telemóveis Android; os relatos não descrevem as aplicações de ambiente de trabalho para macOS, pelo que não se pode presumir que os resultados se apliquem a estas da mesma forma. Um utilizador de Mac que aceda a estes assistentes num navegador está na situação que o artigo mediu. A consequência prática que os investigadores retiram é que um título de conversa escrito pelo serviço pode resumir uma pergunta privada e que esse título pode viajar com um identificador, como um cookie ou um endereço de email com hash. Aniketh Girish, coautor, afirmou que «a maioria dos utilizadores não tem forma de saber que isto está a acontecer» e que recusar os cookies não essenciais «nem sempre é suficiente» [3].

Recomendações

  1. Rejeitar os cookies não essenciais em cada assistente utilizado na web; os investigadores indicam que isso reduz, mas não elimina, o contacto com terceiros [2].
  2. Verificar se as ligações de conversas partilhadas são públicas e revogar as que já não sejam necessárias, como o sítio LeakyLM aconselha para o Grok [4].
  3. Definir as conversas do Perplexity como privadas, quando essa opção existir [4].
  4. Evitar escrever nomes, diagnósticos ou números de conta num assistente na nuvem quando a resposta não depende deles.
  5. Preferir um assistente cujo modelo seja executado no Mac para notas e perguntas que devam permanecer privadas.

Relevância para o AISir e o FireAI

O AISir executa o Gemma, o Whisper e a sua voz no Mac. O áudio das conversas fica na memória e nunca é guardado, e o AISir não tem conta nem telemetria. As pesquisas na web são opcionais e estão desativadas por predefinição. O AISir não altera o que qualquer assistente na nuvem faz com as conversas que um utilizador lhe entrega, e o seu pequeno modelo local é menos capaz do que os grandes modelos na nuvem do estudo.

O FireAI, a firewall da HisnLabs para macOS, mostra que aplicações se ligam e a que empresas e domínios, e as regras por aplicação podem bloquear um domínio para uma aplicação, por exemplo um domínio de análise. O FireAI não consegue ver o reencaminhamento que um fornecedor faz a partir dos seus próprios servidores, não consegue ler o conteúdo de ligações cifradas e, num navegador, vê as ligações do navegador e não as de um separador.

Limitações

Este item baseia-se na cobertura da imprensa ao artigo e nas páginas do próprio IMDEA Networks; o artigo completo não foi revisto aqui. O PPC Land nota que a cópia do artigo traz um ano de publicação provisório e que dois valores sobre a rejeição de cookies não estão reconciliados nele [2]. As experiências decorreram em maio de 2026 em Espanha, e os fornecedores podem entretanto ter alterado os seus clientes; o PPC Land refere que a OpenAI atualizou a política de privacidade do ChatGPT a 15 de agosto de 2026 para mencionar o rastreamento por terceiros, sem que os autores possam confirmar uma relação [2]. O sítio LeakyLM regista que a xAI foi notificada a 17 de abril de 2026 e não indica qualquer resposta [4].

Para manter tarefas e notas de voz no Mac, transfira o AISir e experimente todas as funcionalidades gratuitamente durante 17 dias. O AISir é feito pela HisnLabs.

Fontes

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations