Du schilderst einer künstlichen Intelligenz gesundheitliche Beschwerden, fragst nach einer finanziell schwierigen Situation oder lässt einen persönlichen Brief formulieren. Vielleicht erzählst du dem Chatbot dabei mehr, als du einer fremden Person erzählen würdest. Schließlich sitzt niemand sichtbar daneben. Es gibt nur ein Eingabefeld, eine Antwort und das Gefühl, eine Unterhaltung mit einer Maschine zu führen.
Doch was passiert im Hintergrund, während du schreibst? Eine wissenschaftliche Untersuchung des spanischen Forschungsinstituts IMDEA Networks zeigt, dass bei mehreren bekannten KI-Diensten Informationen aus Unterhaltungen an zusätzliche Analyse- und Trackingdienste übertragen werden. Manchmal sind das technische Kennungen, manchmal automatisch erzeugte Gesprächstitel. In bestimmten Fällen können auch Teile eines Gesprächs oder ganze Chatverläufe für Dritte zugänglich werden.
Das Forschungsteam untersuchte im Mai 2026 insgesamt neun KI-Angebote, darunter ChatGPT, Claude, Gemini und Grok. Bei sechs der neun Webversionen sowie drei von acht auswertbaren Android-Anwendungen wurden Übertragungen gesprächsbezogener Daten beobachtet. Insgesamt identifizierten die Forschenden Verbindungen zu 44 Drittorganisationen, von denen sie 34 dem Bereich Werbung und Tracking zuordneten. Die Unterschiede zwischen den einzelnen Anbietern waren allerdings erheblich.
Wenn schon der Titel eines Gesprächs zu viel verrät
Um das Problem zu verstehen, muss man wissen, wie viele Internetseiten funktionieren. Sie verwenden zusätzliche technische Dienste, um Fehler zu erkennen, die Nutzung auszuwerten oder Werbung zu messen. Diese Programme stammen häufig von anderen Unternehmen und können Informationen über den Besuch einer Website erhalten. Bei einem gewöhnlichen Online-Shop erfahren solche Dienste möglicherweise, welche Produktseite jemand geöffnet hat.
Bei einem KI-Chatbot kann das deutlich persönlicher werden. Viele Anbieter vergeben ihren Unterhaltungen automatisch einen Titel. Wer nach Beschwerden im Zusammenhang mit Parkinson fragt, könnte beispielsweise einen Chattitel erhalten, der genau dieses Gesundheitsthema nennt. Auch eine Frage zur Finanzierung einer Wohnung lässt sich in wenigen Worten zusammenfassen. Schon der Titel verrät möglicherweise etwas über Interessen oder die Lebenssituation einer Person.
Die Studie dokumentiert, dass solche automatisch erzeugten Titel bei drei untersuchten Webangeboten an Analyse- oder Trackingdienste übertragen wurden: bei Gemini an Google Analytics, bei Mistral an Intercom und bei Grok an mehrere Werbe- und Analysesysteme, darunter Dienste von Meta und TikTok. Dabei ist eine Unterscheidung wichtig: Ein extern eingebundener technischer Dienst muss nicht zwangsläufig zu einem fremden Konzern gehören. Google Analytics beispielsweise gehört ebenso zu Google wie Gemini.
Was die Forschenden bei den einzelnen Chatbots fanden
Die folgende Übersicht zeigt die im Mai 2026 beobachteten Übertragungen von gesprächsbezogenen Informationen. Sie beschreibt die untersuchten technischen Abläufe und ist keine allgemeine Bewertung, welcher Chatbot sicher oder unsicher ist.
| KI-Dienst | Webversion | Android-App |
|---|---|---|
| ChatGPT | Gesprächslink und Kennungen an Datadog | Gesprächskennung an Datadog |
| Claude | Gesprächskennungen und Links an Datadog beziehungsweise Intercom | Gesprächs- und Freigabekennungen an Datadog |
| Gemini | Automatisch erzeugte Gesprächstitel an Google Analytics | Keine auswertbaren Messdaten |
| Grok | Gesprächslinks und Titel an mehrere Trackingdienste; bei geteilten Gesprächen zusätzlich Eingaben und Screenshots | Keine vergleichbaren Gesprächsdatenflüsse nachgewiesen |
| Perplexity | Gesprächskennungen und Links an Datadog | Eine Nutzereingabe an Wingify |
| Mistral (Le Chat) | Gesprächslink und Titel an Intercom | Keine entsprechenden Datenflüsse beobachtet |
| DeepSeek | Keine entsprechenden Datenflüsse beobachtet | Keine entsprechenden Datenflüsse beobachtet |
| Microsoft Copilot | Keine entsprechenden Datenflüsse beobachtet | Keine entsprechenden Datenflüsse beobachtet |
| Meta AI | Keine entsprechenden Datenflüsse beobachtet | Keine entsprechenden Datenflüsse beobachtet |
Bei Gemini konnten die Forschenden den Datenverkehr der Android-App technisch nicht ausreichend erfassen. Deshalb wurden nur acht der neun Android-Anwendungen in die entsprechende Auswertung aufgenommen. Und auch dort, wo keine gesprächsbezogenen Übertragungen festgestellt wurden, bedeutet das nicht, dass überhaupt keine Trackingtechnik vorhanden war. Die Studie fand bei allen neun Angeboten mindestens einen entsprechenden technischen Drittanbieter.
Bei Grok konnten Gesprächslinks besonders weitreichende Folgen haben
Ein Gesprächslink ist zunächst nur eine Internetadresse, die zu einer bestimmten Unterhaltung gehört. Entscheidend ist, ob jemand diese Adresse öffnen kann, ohne sich vorher als berechtigte Person anzumelden. Manche KI-Dienste schützen ihre normalen Gespräche durch eine solche Zugangskontrolle. Andere lassen bestimmte Unterhaltungen bereits dann anzeigen, wenn jemand den passenden Link kennt.
Bei Grok stellten die Forschenden fest, dass reguläre Gesprächslinks in den untersuchten kostenlosen und kostenpflichtigen Webversionen standardmäßig ohne Anmeldung abrufbar waren. Nutzer konnten diese öffentliche Erreichbarkeit über entsprechende Einstellungen einschränken. Bei Perplexity waren Unterhaltungen im Gastmodus ebenfalls öffentlich erreichbar. Diese Beobachtungen betreffen die damals getesteten Versionen und dürfen nicht ungeprüft als aktueller technischer Zustand aller Dienste verstanden werden.
Hinzu kam bei Grok ein weiterer Befund. Wenn ein bereits geteiltes Gespräch geöffnet wurde, erhielten Meta und TikTok laut Studie Teile der Unterhaltung, darunter die letzte Nutzereingabe. An TikTok wurde in den Tests außerdem eine Bildvorschau mit Gesprächsinhalten übertragen. Hier ging es also tatsächlich um Text beziehungsweise einen Screenshot aus dem Chat und nicht bloß um eine technische Kennung.
Die Forschenden bauten außerdem spezielle Kontrolllinks in Testunterhaltungen ein. Solche Links lösen eine registrierbare Anfrage aus, wenn sie später aufgerufen werden. Bei Grok beobachtete das Team 70 entsprechende Zugriffe von unterschiedlichen IP-Adressen aus 14 Ländern. Manche erfolgten erst Stunden oder Tage nach der ursprünglichen Eingabe. Welche konkreten Personen oder Systeme die einzelnen Zugriffe auslösten, ließ sich damit allerdings nicht zweifelsfrei bestimmen.
Was bedeutet die Untersuchung für ChatGPT?
Auch ChatGPT gehört zu den Diensten, bei denen gesprächsbezogene Datenübertragungen nachgewiesen wurden. Das Forschungsteam beobachtete in der Webversion, dass Gesprächskennungen und die zugehörigen URLs an Datadog übermittelt wurden. In der Android-App wurden ebenfalls Gesprächskennungen an diesen technischen Dienst gesendet. Datadog bietet unter anderem Funktionen zur Überwachung von Software und zur Erkennung von Fehlern an.
In der Untersuchung wurde bei ChatGPT keine allgemeine Übertragung vollständiger privater Gesprächsverläufe, eingegebener Fragen oder automatisch erzeugter Chattitel an Werbeunternehmen dokumentiert. Normale ChatGPT-Unterhaltungen waren in den Zugriffstests zudem auf ihre jeweiligen Besitzer beschränkt, solange sie nicht ausdrücklich freigegeben wurden. Die erfassten Kennungen sind dennoch datenschutzrelevant, weil sie einzelne Unterhaltungen technisch identifizierbar machen können.
OpenAI führt Datadog auch in seiner Cookie-Richtlinie vom 7. Oktober 2026 als Dienst für Fehlermeldungen an. In einer weiteren Information über externe Werbepartner erklärt das Unternehmen, Gesprächsinhalte und hochgeladene Dokumente nicht für Werbung auf fremden Websites an diese Marketingpartner weiterzugeben. Diese Aussage betrifft einen anderen Verwendungszweck als die in der Studie beobachtete technische Übertragung an Datadog. Beides muss getrennt betrachtet werden.
Warum das Ablehnen von Cookies keinen vollständigen Schutz bietet
Viele Menschen wählen auf einer Website bewusst die Einstellung, dass nur notwendige Cookies verwendet werden dürfen. Das kann durchaus helfen. Die Forschenden konnten beobachten, dass bei bestimmten KI-Diensten nach einer Ablehnung weniger Trackingkomponenten aktiviert wurden. Bei anderen Diensten blieben jedoch zahlreiche Verbindungen bestehen.
Über alle untersuchten Konfigurationen hinweg waren laut Studie 80,8 Prozent der erfassten Drittanbieter-Tracker auch dann noch aktiv, wenn nicht notwendige Cookies abgelehnt wurden. Diese Zahl bedeutet ausdrücklich nicht, dass 80,8 Prozent der Gespräche an Werbefirmen übermittelt wurden. Sie beschreibt die weiterhin aktiven Trackingverbindungen. Welche Informationen darüber tatsächlich flossen und für welchen Zweck sie verarbeitet wurden, war jeweils gesondert zu bewerten.
Auch ein kostenpflichtiges Abonnement bot in den Tests keine generell deutlich bessere Abschirmung gegenüber solchen technischen Diensten. Ebenso wenig garantiert der private Browsermodus vollständige Vertraulichkeit, denn bestimmte Datenflüsse funktionieren ohne gewöhnliche Tracking-Cookies. Ob einzelne Vorgänge gegen Datenschutzrecht verstoßen, lässt sich aus den technischen Beobachtungen allein nicht abschließend beurteilen. Dafür wären unter anderem die jeweiligen Vertragsverhältnisse und Rechtsgrundlagen zu prüfen.
Was du bei persönlichen KI-Gesprächen beachten solltest
Wer einen Chatbot verwendet, sollte zunächst überlegen, welche Informationen für die gewünschte Antwort wirklich notwendig sind. Bei einer Frage zur Haushaltsplanung muss beispielsweise nicht die vollständige Adresse samt echtem Namen und sämtlichen Kontodaten angegeben werden. Für eine allgemeine Erklärung genügt oft eine ungefähre finanzielle Situation. Auch persönliche Dokumente lassen sich häufig vor dem Hochladen um Namen oder andere identifizierende Angaben bereinigen.
Besonders vorsichtig sollte man bei Passwörtern, Zugangsdaten, medizinischen Befunden und vertraulichen Arbeitsunterlagen sein. Unternehmen und Organisationen müssen zusätzlich berücksichtigen, ob sie Informationen anderer Personen überhaupt an einen KI-Dienst übermitteln dürfen. Das gilt beispielsweise für Kundenunterlagen, interne Recherchedokumente oder sensible personenbezogene Hinweise.
Wer Chatverläufe über einen Link weitergeben möchte, sollte vorher prüfen, ob damit möglicherweise das gesamte Gespräch öffentlich abrufbar wird. Bereits erstellte Freigabelinks lassen sich bei vielen Diensten wieder deaktivieren. Der Grok-Betreiber beschreibt dafür beispielsweise eine Verwaltung unter grok.com/share-links. Einstellungen zur Verwendung von Gesprächen für das KI-Training sollte man ebenfalls überprüfen. Solche Trainingseinstellungen sind allerdings nicht mit den Einstellungen für Tracking oder öffentlich geteilte Unterhaltungen gleichzusetzen.
Was die Studie belegt und was noch offen ist
Die technischen Untersuchungen fanden im Mai 2026 in Spanien statt. Sie umfassten ausgewählte Gesprächssituationen, Kontotypen und Datenschutzeinstellungen. Geschäftskundenangebote, eigenständige Desktopprogramme und längere Gesprächsverläufe mit dauerhaft gespeicherten Informationen wurden nicht systematisch untersucht. Die Ergebnisse beschreiben daher konkrete Beobachtungen und keine vollständige Bestandsaufnahme sämtlicher KI-Dienste im Oktober 2026.
Das wissenschaftliche Manuskript ist seit September 2026 öffentlich zugänglich. IMDEA Networks führt die Arbeit bereits für eine wissenschaftliche Veranstaltung im Juli 2027. Die vorliegende PDF-Fassung enthält allerdings noch Platzhalter für Angaben zur endgültigen Fachveröffentlichung. Die Forschenden dokumentieren außerdem, dass sie betroffene Stellen informiert haben. Eine vollständige aktuelle Neubewertung aller Anbieter liegt damit noch nicht vor.
Für Nutzerinnen und Nutzer bleibt eine nachvollziehbare Erkenntnis: Eine Unterhaltung mit künstlicher Intelligenz kann zusätzliche technische Systeme einbeziehen, die im Chatfenster selbst nicht sichtbar sind. Wie viel diese Systeme erfahren, hängt stark vom jeweiligen Anbieter und den gewählten Funktionen ab. Gerade bei sehr persönlichen Informationen lohnt es sich deshalb, vor dem Absenden genauer hinzuschauen.
Quellen
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
