Zu Geek Stuff

KI-Chats und Datentracker: Welche Gesprächsdaten laut Studie weitergegeben werden

KI · Neuigkeiten · 06. Okt. 2026 · 5 Min. Lesezeit

Eine Untersuchung von neun KI-Diensten zeigt, wie Gesprächslinks, Chattitel und teilweise Inhalte an Analyse- und Trackingdienste gelangen. Die Befunde betreffen auch bekannte Anbieter, unterscheiden sich aber erheblich nach Plattform, Einstellung und Art der Daten.

Was die Forscher tatsächlich untersucht haben

Ein vertrauliches Gesprächsgefühl ist noch keine technische Vertraulichkeit. Ein Team um das IMDEA Networks Institute hat untersucht, welche Daten beim Einsatz großer KI-Chatbots die jeweilige Oberfläche verlassen. Die Arbeit „Prompt like a Butterfly, Sting like a Tracker“ untersucht ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Mistrals Le Chat und Meta AI.

Die Messungen fanden im Mai 2026 in Spanien statt. Die Forscher analysierten Browserzugriffe und Android-Anwendungen mit unterschiedlichen Kontotypen und Cookie-Einstellungen. Die Ergebnisse sind damit eine Momentaufnahme der getesteten Konfigurationen. Erste Teilbefunde hatte IMDEA bereits am 6. Mai vorgestellt; Mitautor Jorge García Herrero erläuterte die umfangreichere Arbeit am 21. September. Nach seiner Angabe wurde sie für die Fachpublikation PoPETs 2027 angenommen.

Die Untersuchung fand bei sechs der neun Webangebote und drei untersuchten Android-Anwendungen Weitergaben von gesprächsbezogenen Daten. Dazu zählen Links, Kennungen, Titel, Eingaben oder Screenshots. Diese Aufzählung bedeutet ausdrücklich nicht, dass jeder betroffene Dienst sämtliche genannten Daten übermittelt.

Ein Chatlink ist noch kein offener Chat

Fünf Webangebote gaben Gesprächslinks oder zugehörige Kennungen weiter. Solche Adressen verraten zunächst, dass eine bestimmte Unterhaltung existiert. Ob der Empfänger sie vollständig lesen kann, hängt von der Zugangskontrolle ab. Ein nur für den Kontoinhaber erreichbarer Verlauf bleibt etwas anderes als eine ohne Anmeldung abrufbare Unterhaltung.

Für ChatGPT dokumentiert die Studie beispielsweise Gesprächskennungen und Chatlinks beim Analysedienst Datadog. Bei Claude erscheinen unter anderem Gesprächslinks und E-Mail-Adressen beim Kundendienstanbieter Intercom. In der Gemini-Weboberfläche beobachteten die Forscher Chattitel bei Google Analytics. Die Studie zählt auch konzernzugehörige Analyse- und Werbedienste zu ihrem untersuchten Trackingumfeld. „Drittanbieter“ bedeutet hier deshalb nicht durchgehend ein konzernfremdes Unternehmen.

Schon ein Titel kann sensibel sein. Eine automatisch erzeugte Überschrift kann das Thema einer gesundheitlichen, beruflichen oder finanziellen Frage verdichten. Treffen solche Angaben mit dauerhaften Nutzerkennungen zusammen, lassen sich Gesprächsinformationen einer Person oder einem wiederkehrenden Profil zuordnen. Dafür muss niemand den vollständigen Verlauf erhalten.

Bei Grok ging es auch um Gesprächsinhalte

Besonders weitreichende Beobachtungen betreffen Grok. In den untersuchten Einstellungen waren Gesprächslinks kostenloser und zahlender Konten standardmäßig öffentlich erreichbar. Nutzer konnten dies über eine Einstellung einschränken. Beim ausdrücklichen Teilen von Gesprächen beobachtete das Team zudem die Übertragung von Eingabetext an Meta und TikTok sowie von Gesprächsscreenshots an TikTok.

Um spätere Zugriffe zu erkennen, platzierten die Forscher spezielle Testlinks in Unterhaltungen und Dokumenten. Bei Grok registrierten sie 70 Aktivierungen aus 14 Ländern, teils erst Stunden oder Tage nach der Eingabe. Das stützt den Befund späterer automatisierter Zugriffe auf gesprächsbezogene Ressourcen. Es beweist weder, dass Menschen sämtliche Unterhaltungen lasen, noch, dass jeder Zugriff einem bestimmten Werbeunternehmen zugeordnet werden kann.

Öffentlich geteilte Chats verdienen deshalb besondere Aufmerksamkeit. Wer einen Gesprächslink weitergibt, sollte ihn wie eine Veröffentlichung behandeln und vorher prüfen, welche persönlichen Angaben und Dokumentinhalte darüber erreichbar werden.

Warum Bezahlen und Cookies ablehnen nicht alles lösen

Das Ablehnen nicht notwendiger Cookies reduzierte bestimmte Datenflüsse, beseitigte sie aber nicht vollständig. Bei Claude verhinderte es in den Tests beispielsweise zusätzliche Übertragungen an Werbedienste. Zugleich fanden die Forscher in mehreren Angeboten weiterhin Trackingaktivität. Zwischen kostenlosen und kostenpflichtigen Verbraucherkonten beobachteten sie insgesamt keine klaren Unterschiede bei der Datenerfassung durch eingebundene Drittdienste.

Ein Abo ist damit für sich genommen kein nachgewiesener Schutz gegen dieses Tracking. Ebenso wenig ist ein ausgeschaltetes Modelltraining automatisch eine Aussage über Analysedienste, Kundendienstsysteme oder öffentliche Freigabelinks. Diese Datenwege müssen getrennt geprüft werden.

Die Grenzen gehören zur Nachricht

Die Arbeit ist kein Beleg für die pauschale Behauptung, alle Anbieter verkauften vollständige private Chatverläufe an Werbekunden. Die Autoren unterscheiden Datenarten, Zugriffsbedingungen und technische Empfänger. Eingebundene Dienstleister können auch Betriebs-, Sicherheits- oder Zahlungsfunktionen erfüllen. Ihre bloße Anwesenheit beweist keinen bestimmten Werbezweck.

Unternehmens- und Behördenangebote waren nicht Gegenstand der Untersuchung. Auch iOS-Apps, native Desktopprogramme und Sprachoberflächen sind damit nicht automatisch bewertet. Für die Gemini-Android-App gelang keine entsprechende Aufzeichnung des Datenverkehrs. Die Untersuchung erlaubt außerdem keinen vollständigen Blick auf die spätere Verarbeitung innerhalb fremder Server.

Aus den Messungen lässt sich somit nicht ableiten, dass jede heute installierte App unverändert dasselbe Verhalten zeigt. Umgekehrt beweist ein in einem Test nicht beobachteter Abfluss keine vollständige Vertraulichkeit. Auch die rechtliche Einordnung der Autoren ersetzt keine abschließende Entscheidung einer Aufsichtsbehörde oder eines Gerichts.

Was sich daraus für den Alltag ableiten lässt

Als praktische Konsequenz empfiehlt sich, besonders vertrauliche Angaben vor dem Absenden zu entfernen und öffentliche Freigabelinks sparsam zu verwenden. Nicht notwendige Cookies abzulehnen bleibt sinnvoll, selbst wenn es keine vollständige Abschirmung schafft. Wer beruflich mit Kunden-, Personal- oder Gesundheitsdaten arbeitet, sollte sich auf ausdrücklich geprüfte und dafür freigegebene Lösungen stützen, statt Datenschutz aus einem bezahlten Privatabo abzuleiten.

Die offene Frage an die Anbieter ist konkret: Welche Gesprächsdaten erhalten welche Dienste, zu welchem Zweck und unter welchen Einstellungen? Eine verständliche Antwort darauf gehört dorthin, wo Menschen ihre Informationen eingeben. Die freundliche Chatoberfläche allein liefert sie nicht.

00:00 / 00:00