Исследователи IMDEA Networks в Мадриде сообщают, что шесть из девяти самых популярных ИИ-чат-ботов передавали данные, которые вводят пользователи, третьим сторонам через рекламные и аналитические трекеры, сообщило 1 октября 2026 года издание EUobserver. Итоговая статья «Prompt like a Butterfly, Sting like a Tracker» принята к публикации на научной площадке в Делфте в 2027 году [1]. Выводы касаются того, что люди пишут ассистентам о здоровье, деньгах и других личных вопросах.
Предыстория
Трекер — это фрагмент кода рекламной или аналитической компании, который сайт или приложение загружает, чтобы измерять и таргетировать своих пользователей. Исходная посылка исследователей, по словам самой IMDEA Networks, состоит в том, что интерфейс чат-бота «напоминает разговор, но под ним работает техническая инфраструктура, схожая с инфраструктурой традиционной веб-экосистемы» [3]. Кроме того, диалоговый продукт создаёт записи о каждом обмене, например автоматически сформированное название чата и постоянную ссылку на диалог, чего нет на других веб-страницах.
Часть работы была опубликована в мае 2026 года на проектном сайте LeakyLM, где рассматривались Perplexity, Claude, ChatGPT и Grok [4]. По данным EUobserver, эта предварительная публикация побудила испанский орган по защите данных AEPD попросить передать предварительные выводы его европейским коллегам [1]. Теперь в статье анализ распространён на девять сервисов.
Что описано в статье
Девять сервисов — ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat от Mistral и Meta AI. Все эксперименты проводились в Испании в мае 2026 года с запросами о здоровье, смоделированными на пользователе, спрашивающем о медицинском состоянии. Шесть из девяти веб-клиентов и три из восьми Android-приложений передавали внешним компаниям URL диалогов, автоматически созданные названия диалогов, запросы или снимки экрана, нередко вместе с постоянными идентификаторами пользователя, сообщил PPC Land со ссылкой на статью 5 октября [2].
Примеры исследователей показывают, почему важны названия. Запрос о симптомах ранней стадии болезни Паркинсона превратился в ChatGPT в название «Early-stage Parkinson's Symptoms». Один диалог в Grok дошёл до семи рекламных и аналитических сервисов, а один только Meta Pixel собрал идентификатор диалога, сформированное название, полный URL, идентификатор публикации и ссылку на неё [2]. Perplexity, согласно статье, передаёт хешированные адреса электронной почты пользователей аналитической компании Singular [2].
Веб-клиент Claude, как говорится в статье, загружает конфигурацию, которая пересылает пользовательские события с сервера на сервер одиннадцати сервисам, среди них Facebook, LinkedIn, TikTok, Reddit и Google; эта пересылка происходила только после согласия на cookie, и авторы описывают такие потоки как невидимые для браузеров и не блокируемые блокировщиками рекламы [2]. Отказ от необязательных cookie не прекращал контактов со сторонними сервисами: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT и Claude и в этом случае подключались к Google Ads [1] [2].
Что касается контроля доступа, Нарсео Вальина Родригес из IMDEA Networks заявил в мае, что «в ряде случаев слабый или отсутствующий контроль доступа означает, что одной ссылки на диалог достаточно, чтобы получить доступ к его содержимому» [3]. Авторы пишут, что большинство выводов «отражают намеренные практики на уровне продукта, а не уязвимости, которыми можно воспользоваться», и что их цель не в окончательной правовой оценке [2].
Что это значит для пользователей Mac
Измерения проводились в Chrome в вебе и на телефонах Android; в отчётах настольные приложения macOS не описаны, поэтому нельзя считать, что результаты применимы к ним так же. Пользователь Mac, который обращается к этим ассистентам через браузер, находится в ситуации, которую измеряла статья. Практический вывод исследователей: название чата, написанное сервисом, может кратко пересказывать личный вопрос, и это название может передаваться вместе с идентификатором, например cookie или хешированным адресом электронной почты. Аникет Гириш, соавтор, сказал, что «у большинства пользователей нет возможности узнать, что это происходит» и что отказ от необязательных cookie «не всегда достаточен» [3].
Рекомендации
- Отклоняйте необязательные cookie в каждом ассистенте, которым вы пользуетесь в вебе; по данным исследователей, это сокращает, но не прекращает контакты со сторонними сервисами [2].
- Проверьте, открыты ли ссылки на опубликованные диалоги, и отзовите ссылки, которые больше не нужны, как советует сайт LeakyLM для Grok [4].
- Сделайте диалоги в Perplexity приватными там, где есть такая возможность [4].
- Не вписывайте имена, диагнозы и номера счетов в облачный ассистент, если ответ от них не зависит.
- Для заметок и вопросов, которые должны остаться приватными, отдавайте предпочтение ассистенту, модель которого работает на Mac.
Отношение к AISir и FireAI
AISir запускает Gemma, Whisper и свой голос на Mac. Звук разговора остаётся в памяти и никогда не сохраняется, а у AISir нет учётной записи и телеметрии. Поиск в интернете необязателен и по умолчанию выключен. AISir не меняет того, что любой облачный ассистент делает с передаваемыми ему диалогами, а его небольшая модель на устройстве уступает по возможностям крупным облачным моделям из исследования.
FireAI, брандмауэр HisnLabs для macOS, показывает, какие приложения подключаются и к каким компаниям и доменам, а правила для отдельных приложений позволяют заблокировать один домен для одного приложения, например аналитический. FireAI не видит пересылку, которую провайдер выполняет со своих серверов, не может читать содержимое зашифрованных соединений, а в браузере видит соединения браузера, а не отдельной вкладки.
Ограничения
Этот материал опирается на освещение статьи в прессе и на собственные страницы IMDEA Networks; полный текст статьи здесь не рассматривался. PPC Land отмечает, что в экземпляре статьи указан условный год публикации и что две цифры об отказе от cookie в ней не согласованы [2]. Эксперименты проводились в мае 2026 года в Испании, и с тех пор провайдеры могли изменить свои клиенты; PPC Land сообщает, что 15 августа 2026 года OpenAI обновила политику конфиденциальности ChatGPT, упомянув отслеживание третьими сторонами, причём авторы не смогли подтвердить связь [2]. Сайт LeakyLM фиксирует, что xAI была уведомлена 17 апреля 2026 года, и не указывает ответа [4].
Чтобы хранить задачи и голосовые заметки на Mac, скачайте AISir и пользуйтесь всеми функциями бесплатно 17 дней. AISir создан HisnLabs.