Wer einer KI seine Gesundheitsprobleme, Geldsorgen oder interne Firmendaten anvertraut, dürfte ein Gespräch mit dem Anbieter erwarten. Doch Chatdaten können auch bei fremden Diensten landen. Heise berichtet über eine Untersuchung des IMDEA Networks Institute, die den Datenverkehr von neun bekannten KI-Diensten geprüft hat.
Untersucht wurden unter anderem ChatGPT, Claude, Gemini, Grok, DeepSeek, Perplexity, Mistral Le Chat, Meta AI und Microsoft Copilot. Die Forscher fanden bei jedem der neun Dienste mindestens einen eingebundenen Werbe- oder Trackingdienst. Insgesamt identifizierten sie 44 externe Organisationen. Das heißt nicht, dass jede davon ganze Chats erhält. Es zeigt aber, wie viele fremde Systeme an einer vermeintlich privaten Unterhaltung technisch beteiligt sein können.
Bei sechs der neun Webangebote und drei der acht untersuchten Android-Apps beobachteten die Forscher die Weitergabe von Daten, die aus Gesprächen stammen. Dazu zählen je nach Dienst Chatlinks, Titel, Eingaben oder Bildschirmaufnahmen. Teilweise gingen solche Informationen zusammen mit dauerhaften Nutzerkennungen an Dritte. Ein Chattitel wie „Kündigung wegen Krankheit“ kann bereits mehr verraten als ein gewöhnlicher Klick auf eine Internetseite.
Besonders heikel sind Links zu Gesprächen. Wenn ein Anbieter solche Links an externe Dienste übermittelt und der Chat hinter dem Link ohne Zugriffssperre abrufbar ist, kann aus einem technischen Verweis der Zugang zum gesamten Gespräch werden. Die Forscher beschreiben solche Fälle. Sie weisen damit eine konkrete Sicherheitslücke nach, nicht den pauschalen Verkauf aller Chatverläufe durch sämtliche KI-Anbieter.
Auch die Schaltfläche „Nicht notwendige Cookies ablehnen“ liefert laut Untersuchung keinen vollständigen Schutz: 80,8 Prozent der erfassten Drittanbieter-Tracker blieben in den Tests aktiv. Ein kostenpflichtiger Zugang änderte an den beobachteten Trackingmustern weitgehend nichts. Wer für einen KI-Dienst bezahlt, kauft damit also nicht automatisch ein vertrauliches Gespräch.
F-NEWS hatte bereits berichtet, dass externe Auftragnehmer persönliche ChatGPT-Gespräche prüfen können. Das ist ein anderer Datenweg als die jetzt untersuchte Weitergabe an Tracker, aber für Nutzer zählt dasselbe praktische Problem: Vertrauliche Inhalte verlassen den Kreis, den sie beim Tippen vor Augen haben. Auch unser Bericht über OpenAIs Testfälle mit ins Netz geladenen Dateien zeigt, wie schnell aus einer Eingabe eine unerwartete Datenbewegung werden kann.
Die Untersuchung ist bislang eine nicht begutachtete Vorabveröffentlichung und betrifft die getesteten Verbraucherangebote, nicht sämtliche Unternehmensversionen. Schon der belegte Befund reicht dennoch für eine einfache Konsequenz: Patientenakten, Ausweiskopien, Zugangsdaten und vertrauliche Geschäftsunterlagen gehören nicht unbesehen in einen KI-Chat. Ein privater Gedanke wird durch das Chatfenster nicht privat.







Schreibe einen Kommentar