KI-Chats geben Gesprächsdaten an Tracker weiter

IMDEA Networks hat neun KI-Chatdienste untersucht. Sechs geben im Browser Gesprächs-URLs, Titel oder Prompts an Werbe- und Analysedienste weiter.

6 Min. Lesezeit

Wer mit einem KI-Assistenten spricht, geht meist davon aus, dass das Gespräch zwischen ihm und dem Anbieter bleibt. Eine Studie des Madrider Forschungsinstituts IMDEA Networks zeigt, dass das bei den meisten großen Diensten nicht stimmt. Untersucht wurden ChatGPT, Claude, Gemini, Microsoft Copilot, Grok, DeepSeek, Perplexity, Mistral Le Chat und Meta AI, jeweils im Browser und, wo es sie gibt, als Android-App.

Das Ergebnis: Jeder der neun Dienste bindet mindestens einen Werbe- oder Tracking-Dienst ein, insgesamt tauchen 44 Drittfirmen auf. Sechs der neun Web-Oberflächen und drei der acht Android-Apps geben dabei nicht nur Klickdaten weiter, sondern Dinge, die direkt aus dem Gespräch stammen.

Erste Ergebnisse hatten die Forschenden bereits am 04.05.2026 auf der Projektseite LeakyLM veröffentlicht, damals zu ChatGPT, Claude, Grok und Perplexity. Das jetzt verfügbare Manuskript vom 16.09.2026 erweitert das auf neun Dienste und ergänzt eine Einordnung nach DSGVO und ePrivacy-Richtlinie. Das PDF trägt noch Platzhalter statt Jahrgang und DOI. Ob es schon begutachtet ist, geht daraus nicht hervor.

Was da abfließt

Die Studie nennt diese Daten "Gesprächsartefakte": Dinge, die erst durch das Gespräch entstehen und deshalb etwas über seinen Inhalt verraten.

ArtefaktWarum es heikel istBefund
Gesprächs-URLFührt direkt zum Chat, bei manchen Diensten ohne Login lesbar5 Web-Oberflächen an 9 Tracker, 3 davon schon ohne Cookie-Zustimmung
GesprächstitelDie KI fasst das Thema zusammen, etwa eine Diagnose oder eine Kündigung3 Web-Oberflächen an 9 Drittfirmen, darunter Meta, TikTok und Doubleclick
Prompt und ScreenshotWörtlicher Gesprächsinhaltbei Grok beim Teilen eines Chats an Meta und TikTok
Gesprächs-IDReicht, um die URL wiederherzustellenChatGPT und Claude im Web an Datadog

Richtig unangenehm wird das, wenn die Daten zusammen mit einer dauerhaften Kennung reisen. Genau das kam vor: Meta-Cookies, TikTok-Cookies, gehashte E-Mail-Adressen und auf Android die Werbe-ID. Damit lässt sich ein Chat einem bestehenden Werbeprofil zuordnen. Gehashte Adressen klingen anonym, sind es aber nicht, weil jede Werbeplattform den Hash einer bekannten Adresse selbst ausrechnen kann.

Die Anbieter im Einzelnen

Zwischen den Anbietern liegen Welten.

Grok ist der Ausreißer. Gesprächs-Links sind standardmäßig öffentlich lesbar, abschalten muss man das selbst. Über einen serverseitigen Google Tag Manager gehen Gesprächs-URL und Titel an Metas und TikToks Schnittstellen, am Browser vorbei und damit auch an jedem Werbeblocker. In Gesprächen platzierte Test-Links wurden über Stunden bis Tage 70-mal aufgerufen, von 70 IP-Adressen in 14 Ländern. xAI wurde am 17.04.2026 informiert und hat laut Studie bis heute nicht geantwortet, am 10.09.2026 waren die Links weiterhin öffentlich.

Perplexity schickt gehashte E-Mail-Adressen an den Marketing-Dienst Singular und macht Gespräche von Nutzern ohne Konto grundsätzlich öffentlich. Die Weitergabe der Gesprächs-URL an Meta hat Perplexity am 03.04.2026 eingestellt, möglicherweise wegen einer Sammelklage in den USA. Test-Links in Gesprächen rief Perplexity wiederholt ab, auch wenn der Prompt das ausdrücklich untersagte.

Claude leitet nach Zustimmung zu allen Cookies Ereignisse serverseitig an elf Werbeplattformen weiter, darunter Facebook, LinkedIn, TikTok, Reddit und Google. Das läuft über eine Anthropic-eigene Domain und ist damit für Werbeblocker unsichtbar. Wer die Cookies ablehnt, verhindert das laut Studie: Meta-Pixel, Datadog-Telemetrie und die Weiterleitung blieben dann aus. Die Android-App schickt Standortkoordinaten und die Geräte-ID an den Betrugserkennungsdienst Sift Science.

ChatGPT gibt im Web die Gesprächs-ID an Datadog. Zum ChatGPT-Werbetracking hatten wir im September ein eigenes Stück; die Studie untersucht einen anderen Pfad. OpenAI hat am 15.08.2026 seine Datenschutzrichtlinie um einen Hinweis auf Drittanbieter-Tracker ergänzt. Ob das mit der Studie zusammenhängt, lassen die Forschenden offen.

Bei Copilot fällt die Android-Werbe-ID an den Dienst Adjust auf, bei Meta AI die Android-Geräte-ID an Metas eigene Server.

Zwei Annahmen, auf die sich viele verlassen, halten nur teilweise. Die Cookie-Ablehnung hilft, aber nicht überall: Bei vier der neun Dienste sammeln Tracker auch nach "Ablehnen" weiter Daten. Und zwischen kostenlosen und bezahlten Konten fanden die Forschenden keinen klaren Unterschied. Wer für Plus oder Pro zahlt, kauft sich damit nicht automatisch aus dem Tracking heraus.

Dazu kommt das Teilen: Bei allen neun Diensten sind geteilte Gespräche ohne Login abrufbar, und auf den Teilen-Seiten laufen insgesamt neun Drittfirmen mit, die damit das ganze Gespräch sehen. Dass geteilte Chats nicht privat sind, hatte schon der Fall der Claude-Chats in der Google-Suche im Juli gezeigt.

Behörden sind informiert

Die Forschenden haben ihre Befunde am 13.04.2026 an Datenschutzbehörden in der EU und in Großbritannien gemeldet. Die spanische Aufsicht AEPD hat die Arbeit am 27.05.2026 zitiert und darum gebeten, das Thema in eine Plenarsitzung des Europäischen Datenschutzausschusses am 06.06.2026 zu heben. Was daraus geworden ist, steht nicht in der Studie. Eine eigene rechtliche Bewertung trifft sie ausdrücklich nicht, sie benennt Spannungsfelder: Tracking-Pixel und dauerhafte Kennungen brauchen nach Art. 5 Abs. 3 ePrivacy-Richtlinie eine vorherige Einwilligung, und das gilt nach Auffassung des EDSA auch dann, wenn ein Skript im Browser die Daten an eine serverseitige Schnittstelle schickt.

Was das für Teams heißt

Wichtig für die Einordnung: Enterprise-Tarife hat die Studie bewusst ausgeklammert. Die Befunde betreffen die Konsumenten-Oberflächen, also Free- und Plus/Pro-Konten. Genau dort landet aber, was im Team außerhalb der offiziellen Tools passiert.

  1. Private Konten für dienstliche Chats ausschließen. Das war schon aus Trainings- und AVV-Gründen die Regel. Jetzt kommt ein weiterer Grund dazu: Schon der automatisch erzeugte Titel eines Chats kann an Werbenetzwerke gehen.
  2. Teilen-Links als öffentlich behandeln. Keine Kundendaten, keine internen Details in Chats, die geteilt werden. Alte Links regelmäßig widerrufen, das bieten alle Dienste an.
  3. Cookies ablehnen, aber nicht darauf verlassen. Bei Claude verhindert die Ablehnung laut Studie die Weiterleitung, bei vier Diensten reicht sie nicht. Werbeblocker helfen gegen serverseitige Weiterleitung gar nicht.
  4. Grok für Arbeit meiden. Öffentliche Links als Standard und keine Reaktion auf die Meldung sind für den Dienstgebrauch ein Ausschlusskriterium.

Wie ihr KI-Tools grundsätzlich DSGVO-sauber aufstellt, steht in DSGVO und KI-Tools: Was Teams wissen müssen.

Quellen4