Säkerhet & AI-nyheter

Integritet i AI-assistenter · Av FireAI Security & Research Team · Publicerad

IMDEA Networks-studie: sex av nio AI-chattbotars webbklienter skickar konversationstitlar eller länkar till spårare från tredje part

Forskare vid IMDEA Networks rapporterar att nio AI-assistenter kontaktar reklam- eller analysföretag och att sex webbklienter lämnar över chattitlar, länkar eller prompter till dem.

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

Forskare vid IMDEA Networks i Madrid rapporterar att sex av de nio mest populära AI-chattbotarna exponerade användarnas inmatning för tredje part via reklam- och analysspårare, enligt EUobserver den 1 oktober 2026. Den slutliga studien, ”Prompt like a Butterfly, Sting like a Tracker”, har antagits för publicering vid ett akademiskt forum i Delft 2027 [1]. Resultaten gäller det som människor skriver till assistenter om hälsa, pengar och andra privata frågor.

Bakgrund

En spårare är en kodbit från ett reklam- eller analysföretag som en webbplats eller app läser in för att mäta och rikta sig mot sina användare. Forskarnas utgångspunkt är, med IMDEA Networks egna ord, att en chattbots gränssnitt visserligen ”liknar en konversation” men att den under ytan bygger på ”tekniska infrastrukturer som liknar den traditionella webbens” [3]. En konversationstjänst skapar dessutom uppgifter om varje utbyte, till exempel en automatiskt genererad chattitel och en permanent länk till samtalet, vilket andra webbsidor inte gör.

En del av arbetet publicerades i maj 2026 på projektsajten LeakyLM, som omfattade Perplexity, Claude, ChatGPT och Grok [4]. Enligt EUobserver ledde den förhandsvisningen till att Spaniens dataskyddsmyndighet AEPD bad om att de preliminära resultaten skulle delas med dess europeiska motsvarigheter [1]. Studien utvidgar nu analysen till nio tjänster.

Vad studien beskriver

De nio tjänsterna är ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Mistrals Le Chat och Meta AI. Alla experiment genomfördes i Spanien i maj 2026, med hälsorelaterade prompter utformade efter en användare som frågar om ett medicinskt tillstånd. Sex av de nio webbklienterna och tre av de åtta Android-apparna lämnade över konversations-URL:er, automatiskt genererade konversationsnamn, prompter eller skärmbilder till externa företag, ofta tillsammans med beständiga användaridentifierare, rapporterade PPC Land utifrån studien den 5 oktober [2].

Forskarnas exempel visar varför titlar spelar roll. En prompt om symptomen vid Parkinsons sjukdom i tidigt skede blev titeln ”Early-stage Parkinson's Symptoms” i ChatGPT. Ett Grok-samtal nådde sju reklam- och analystjänster, och enbart Meta Pixel samlade in konversations-ID, det genererade namnet, hela URL:en, delnings-ID och delnings-URL:en [2]. Perplexity skickar enligt studien användarnas hashade e-postadresser till analysföretaget Singular [2].

Claudes webbklient läser enligt studien in en konfiguration som vidarebefordrar användarhändelser från server till server till elva tjänster, bland dem Facebook, LinkedIn, TikTok, Reddit och Google; den vidarebefordran skedde först efter att cookies hade godkänts, och författarna beskriver sådana flöden som osynliga för webbläsare och omöjliga för annonsblockerare att blockera [2]. Att neka icke nödvändiga cookies satte inte stopp för kontakten med tredje part: Perplexity, DeepSeek, Gemini, Copilot, ChatGPT och Claude anslöt ändå till Google Ads i det scenariot [1] [2].

Om åtkomstkontroller sade Narseo Vallina Rodríguez vid IMDEA Networks i maj att ”i vissa fall innebär svaga eller obefintliga åtkomstkontroller att enbart en länk till en konversation kan ge åtkomst till dess innehåll” [3]. Författarna skriver att de flesta resultaten ”speglar avsiktliga metoder på produktnivå snarare än sårbarheter som går att utnyttja” och att deras mål inte är en slutgiltig juridisk bedömning [2].

Konsekvenser för Mac-användare

Mätningarna gjordes i Chrome på webben och på Android-telefoner; rapporterna beskriver inte macOS-apparna, så resultaten kan inte antas gälla där på samma sätt. En Mac-användare som når dessa assistenter i en webbläsare befinner sig i den situation som studien mätte. Den praktiska slutsats forskarna drar är att en chattitel som tjänsten skriver kan sammanfatta en privat fråga, och att titeln kan skickas tillsammans med en identifierare som en cookie eller en hashad e-postadress. Aniketh Girish, medförfattare, sade att ”de flesta användare har inget sätt att veta att detta sker” och att nekade icke nödvändiga cookies ”inte alltid räcker” [3].

Rekommendationer

  1. Neka icke nödvändiga cookies i varje assistent som används på webben; forskarna rapporterar att det minskar, men inte avslutar, kontakten med tredje part [2].
  2. Kontrollera om delade konversationslänkar är offentliga och återkalla länkar som inte längre behövs, vilket LeakyLM-sajten råder till för Grok [4].
  3. Ställ in Perplexity-konversationer som privata där det alternativet finns [4].
  4. Undvik att skriva namn, diagnoser eller kontonummer i en molnassistent när svaret inte beror på dem.
  5. Föredra en assistent vars modell körs på Macen för anteckningar och frågor som ska förbli privata.

Relevans för AISir och FireAI

AISir kör Gemma, Whisper och sin röst på Macen. Konversationsljud stannar i minnet och sparas aldrig, och AISir har inget konto och ingen telemetri. Webbsökningar är valfria och avstängda som standard. AISir ändrar inte vad en molnassistent gör med de konversationer en användare ger den, och dess lilla modell på enheten är mindre kapabel än de stora molnmodellerna i studien.

FireAI, HisnLabs brandvägg för macOS, visar vilka appar som ansluter och till vilka företag och domäner, och regler per app kan blockera en domän för en app, till exempel en analysdomän. FireAI kan inte se vidarebefordran som en leverantör gör från sina egna servrar, kan inte läsa innehållet i krypterade anslutningar och ser i en webbläsare webbläsarens anslutningar snarare än en enskild flik.

Begränsningar

Den här notisen bygger på pressens rapportering om studien och på IMDEA Networks egna sidor; hela studien har inte granskats här. PPC Land anmärker att studiens exemplar har ett platshållarår som publiceringsår och att två siffror om nekade cookies inte stämmer överens i den [2]. Experimenten genomfördes i Spanien i maj 2026, och leverantörer kan ha ändrat sina klienter sedan dess; PPC Land rapporterar att OpenAI den 15 augusti 2026 uppdaterade ChatGPT:s integritetspolicy med en hänvisning till spårning från tredje part, utan att författarna kunde bekräfta något samband [2]. LeakyLM-sajten anger att xAI underrättades den 17 april 2026 och redovisar inget svar [4].

Om du vill ha kvar uppgifter och röstanteckningar på Macen kan du ladda ned AISir och prova alla funktioner gratis i 17 dagar. AISir görs av HisnLabs.

Källor

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations