Ein KI-Chat fühlt sich anders an als eine gewöhnliche Website. Man schreibt über Krankheiten, Finanzen, Probleme im Beruf oder private Entscheidungen und erhält unmittelbar eine persönliche Antwort. Diese Gesprächssituation erzeugt den Eindruck eines geschützten Raums. Technisch sieht es dahinter jedoch teilweise sehr viel gewöhnlicher aus: Auch KI-Dienste verwenden Analyse-, Telemetrie- und Werbesysteme externer Anbieter. Forscher haben nun untersucht, welche Daten dabei tatsächlich fließen. Das Ergebnis ist relevant – muss aber differenziert betarchtet werden.
Neun KI-Dienste unter Beobachtung
Forscher des Madrider Instituts IMDEA Networks untersuchten ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Mistrals Le Chat und Meta AI.
Getestet wurden sämtliche Webversionen und acht Android-Apps. Gemini konnte auf Android nicht vollständig in die dynamische Analyse einbezogen werden.
Die Messungen fanden im Mai 2026 in Spanien statt. Die Forscher nutzten unterschiedliche Kontotypen, akzeptierten oder verweigerten nicht notwendige Cookies und zeichneten auf, welche Daten die Browser und Apps an externe Server übermittelten.
Dabei verwendeten sie bewusst sensible Gesprächsinhalte. Unter anderem simulierten sie Nutzer, die eine KI zu medizinischen Problemen befragen.
Die Untersuchung ist für die Proceedings on Privacy Enhancing Technologies 2027 angenommen. Erste Ergebnisse hatte das Team bereits im Mai veröffentlicht.
Der grundlegende Befund ist eindeutig: Jeder der neun untersuchten Dienste kommunizierte mit mindestens einem System, das die Forscher als Werbe- oder Trackingdienst einstufen.
Insgesamt registrierten sie 124 Drittanbieter-Domains von 44 Organisationen. 34 davon ordneten sie dem Bereich Advertising and Tracking Services zu.
Doch damit beginnt erst die interessante Frage.
Ein Tracker bedeutet noch nicht: Jemand liest den Chat
Denn unter dem Sammelbegriff landen sehr unterschiedliche Systeme.
Dazu gehören klassische Werbenetzwerke, aber auch Dienste für Fehlerdiagnose, technische Überwachung, Kundenservice und Nutzungsanalyse.
Datadog etwa hilft Unternehmen dabei, Anwendungen zu überwachen und Fehler oder Leistungsprobleme zu erkennen. Intercom bietet unter anderem Kundensupport- und Kommunikationssoftware an.
Die Forscher behandeln solche Dienste ebenso als Drittanbieter wie Google Analytics, Meta Pixel oder TikTok Analytics, sofern sie Daten außerhalb des eigentlichen KI-Dienstes verarbeiten.
Bei Google, Microsoft und Meta kommt eine weitere Besonderheit hinzu: Auch konzerneigene Werbe- oder Analysesysteme werden in der Studie methodisch als separate Trackingdienste gezählt.
Deshalb bedeutet die Aussage »alle neun KI-Dienste verwenden Tracker« noch nicht, dass alle neun vollständige Chats an Werbefirmen schicken.
Bei ChatGPT ging nicht der Prompt an Datadog
Für ChatGPT beobachteten die Forscher sowohl im Browser als auch in der Android-App Datenübertragungen an Datadog.
Übermittelt wurden dabei unter anderem eine eindeutige Kennung des Gesprächs sowie Nutzer-, Geräte- beziehungsweise Sitzungskennungen. Im Web beobachtete die Studie außerdem die Chatadresse.
Was die Forscher bei normalen ChatGPT-Unterhaltungen jedoch gerade nicht fanden, war die Übertragung des eigentlichen Prompts, eines automatisch erzeugten Chattitels oder eines Screenshots an Datadog.
Das ist ein entscheidender Unterschied.
Zudem waren normale ChatGPT-Unterhaltungen in den Tests zugriffsgeschützt. Wer lediglich die Adresse eines solchen Chats kannte, konnte ihn nicht unangemeldet öffnen.
Die Übermittlung einer Gesprächskennung kann aus Datenschutzsicht trotzdem problematisch sein, insbesondere wenn sie mit einer dauerhaften Nutzerkennung verbunden wird. Sie ist aber nicht dasselbe wie die Weitergabe des Gesprächsinhalts.
Die Aussage, ChatGPT verschicke normale Chats einfach an externe Werbefirmen, wird durch die Studie nicht gedeckt.
Ein automatisch erzeugter Titel kann erstaunlich viel verraten
Bei anderen Diensten reicht bereits etwas viel Kleineres aus. Viele KI-Assistenten erzeugen automatisch einen Titel für eine Unterhaltung. Aus einer Frage nach ersten Symptomen von Parkinson kann beispielsweise ein Titel wie »Frühe Parkinson-Symptome« entstehen.
Damit enthält eine wenige Wörter lange technische Information plötzlich einen erheblichen Teil des Gesprächskontexts. Bei Gemini beobachteten die Forscher, dass solche Chattitel an Google Analytics übertragen wurden.
Mistrals Le Chat leitete Titel im Test an Intercom weiter. Bei Grok gingen Titel sogar an mehrere Analyse- und Werbesysteme.
Gerade bei Gesundheits-, Finanz- oder Beziehungsfragen kann ein solcher Titel sensibler sein, als seine geringe Datenmenge vermuten lässt. Man muss nicht das gesamte Gespräch kennen, um etwas über dessen Thema zu erfahren.
Grok fällt deutlich aus der Reihe
Am stärksten war die Drittanbieter-Verflechtung bei Grok.
Im Browser fanden die Forscher sieben Systeme, die gleichzeitig Gesprächsinformationen und Nutzer- oder Trackingkennungen erhielten.
Darunter waren Google Ads und DoubleClick, Google Search, Google Tag Manager, Meta, TikTok und Twitter Analytics.
Bei normalen Gesprächen wurden je nach Dienst die Gesprächsadresse, eine eindeutige Gesprächskennung und der automatisch generierte Titel übertragen. Ein Teil dieser Übertragungen erfolgte allerdings erst, nachdem Nutzer nicht notwendige Cookies akzeptiert hatten. Besonders problematisch wurde es beim bewussten Teilen eines Grok-Chats.
Die Forscher beobachteten dort, dass Meta den zuletzt eingegebenen Prompt erhielt. An TikTok gingen sogar Chattitel, letzter Prompt und ein Screenshot des Gesprächs.
Damit handelt es sich nicht mehr nur um Metadaten. Es werden Teile des tatsächlichen Gesprächsinhalts übertragen.
Der Link konnte den ganzen Chat öffnen
Hinzu kam bei Grok ein zweites Problem. Normale Gesprächsadressen waren in den getesteten kostenlosen und kostenpflichtigen Konten so eingestellt, dass sie von jedem geöffnet werden konnten, der die Adresse kannte. Nutzer konnten diese öffentliche Zugänglichkeit zwar abschalten, sie war jedoch nicht grundsätzlich auf den Kontoinhaber beschränkt.
Das unterscheidet Grok deutlich von ChatGPT und Claude.
Die Forscher legten zusätzlich sogenannte Canary-Links in Unterhaltungen ab – spezielle Adressen, bei deren Aufruf registriert wird, dass jemand darauf zugegriffen hat.
Auf diese Weise konnten sie nachweisen, dass Gesprächsressourcen später tatsächlich von verteilter Drittanbieter-Infrastruktur aufgerufen wurden.
Noch am 10. September stellten sie nach eigenen Angaben fest, dass Grok weiterhin öffentlich zugängliche Permalinks verwendete. xAI wurde bereits im April über dieses Problem informiert.
Auch Cookies lösen das Problem nicht vollständig
Naheliegend wäre die Antwort: Dann eben alle nicht notwendigen Cookies ablehnen. Das hilft tatsächlich.
Bei Claude verschwanden dadurch beispielsweise mehrere zusätzliche Trackingwege. Meta Pixel, Datadog-Telemetrie und eine Weiterleitung an verschiedene Werbeplattformen wurden unter diesen Bedingungen nicht aktiviert.
Vollständig beendet wird die Kommunikation mit Dritten dadurch allerdings nicht. Bei vier der neun untersuchten kostenlosen Webdienste erfassten Drittanbieter auch nach Ablehnung nicht notwendiger Cookies weiterhin Daten.
ChatGPT, Claude, Gemini, Copilot, DeepSeek und Perplexity stellten in den Tests selbst nach Ablehnung Verbindungen zu Google-Ads-Infrastruktur her.
Ob eine solche Verbindung tatsächlich personenbezogene oder gesprächsbezogene Informationen enthält, ist dabei jeweils gesondert zu betrachten. Die bloße Kontaktaufnahme mit einer Domain beweist noch keinen Abfluss eines Prompts.
Bezahlen schützt überraschend wenig
Auch ein kostenpflichtiges Abonnement bedeutet nach der Studie nicht automatisch weniger Tracking.
Die Forscher verglichen kostenlose und Premiumkonten und fanden bei den eingebundenen Drittanbietern insgesamt kaum Unterschiede. Eine Ausnahme war die Android-App von Claude, bei der bestimmte Dienste nur im kostenlosen Konto auftauchten.
Grundsätzlich blieb die technische Tracking-Infrastruktur jedoch auch bei zahlenden Nutzern vorhanden.
Wenn ein kostenpflichtiges Geschäftsmodell also häufig mit der Erwartung verbunden wird, dass Nutzerdaten für den Anbieter wirtschaftlich weniger relevant werden - technisch zeigt die Untersuchung diese klare Trennung nicht.
Android ist nicht automatisch privater
Auch die App bietet keinen generellen Ausweg.
Im Gegenteil: Mobile Anwendungen besitzen Zugriff auf Gerätekennungen, Werbe-IDs und weitere Informationen, die eine Zuordnung zu einem Nutzer erleichtern können.
Drei der untersuchten Android-Apps übermittelten beispielsweise die Android Advertising ID an Drittanbieter.
Bei Grok gingen E-Mail-Adresse beziehungsweise gehashte E-Mail-Kennungen an TikTok und Twitter Analytics. Perplexity übermittelte eine E-Mail-Adresse an RevenueCat.
Gleichzeitig fanden die Forscher Gesprächsartefakte bei weniger mobilen als webbasierten Anwendungen: bei drei von acht Apps gegenüber sechs von neun Webdiensten.
Web und App besitzen damit unterschiedliche Datenschutzrisiken – eine Plattform war nicht durchgehend die bessere Wahl.
Die Studie beweist keinen Verkauf von Chat-Inhalten
Eine Grenze der Untersuchung ist besonders wichtig.
Auch über die weitere Nutzung sämtlicher Daten durch den jeweiligen Empfänger lässt sich daraus nicht automatisch eine Aussage ableiten.
Bei ChatGPT beispielsweise beobachtete die Studie eine Übermittlung von Kennungen an Datadog, nicht den Verkauf eines Prompts an einen Werbekunden.
OpenAI nennt in seiner europäischen Datenschutzerklärung ausdrücklich externe Dienstleister unter anderem für Cloud-Infrastruktur, Sicherheit und Webanalyse. Für Free- und Go-Nutzer kann das Unternehmen dort, wo Werbung angeboten wird, außerdem Daten zur Personalisierung und Erfolgsmessung von Anzeigen verwenden.
Auch hier gilt jedoch: Datenverarbeitung durch einen Dienstleister, Werbetracking und Verkauf personenbezogener Daten sind drei unterschiedliche Dinge.
Wer sie miteinander gleichsetzt, macht aus einem ernsthaften Datenschutzthema eine größere Behauptung, als die Untersuchung trägt.
Die Forscher sehen trotzdem ein grundsätzliches Problem
Denn der entscheidende Punkt ihrer Arbeit liegt tiefer.
Menschen behandeln KI-Assistenten nicht wie gewöhnliche Websites.
Sie erzählen ihnen Dinge.
Ein Nutzer gibt womöglich sein Gehalt ein, lässt einen Arbeitsvertrag analysieren, beschreibt medizinische Symptome oder diskutiert eine persönliche Krise.
Dadurch entsteht eine neue Art von Daten.
Nicht nur der Prompt kann sensibel sein. Auch ein Chattitel, eine Gesprächskennung, eine URL oder ein Screenshot kann Informationen darüber enthalten, womit sich ein Nutzer gerade beschäftigt. Und diese Artefakte treffen nun auf dieselbe Tracking-Infrastruktur, die das Internet seit Jahren für Analyse und Werbung verwendet.
Das ist die eigentliche Verschiebung.
Datenschützer sind bereits eingeschaltet
Das Forschungsteam meldete seine Ergebnisse im April an Datenschutzbehörden in der Europäischen Union und in Großbritannien. Die spanische Datenschutzbehörde AEPD griff die Untersuchung anschließend auf und wollte die Frage auf europäischer Ebene diskutieren lassen. Die Forscher prüfen insbesondere mögliche Konflikte mit der Datenschutz-Grundverordnung und der ePrivacy-Richtlinie.
Dabei geht es unter anderem um die Frage, ob Nutzer ausreichend darüber informiert werden, dass gesprächsbezogene Informationen an Dritte gelangen, welche Rechtsgrundlage dafür besteht und ob Einwilligungsmechanismen tatsächlich wirksam sind.
OpenAI aktualisierte im August seine Datenschutzinformationen und erwähnt dort inzwischen ausdrücklich Tracking- beziehungsweise Analysetechnologien von Drittanbietern. Die Forscher können nach eigener Aussage allerdings nicht beurteilen, ob ihre Untersuchung diese Änderung ausgelöst hat.
KI-Chats sind keine verschlossenen Tagebücher
Die Untersuchung liefert damit weder Entwarnung noch den Beleg für die maximal alarmistische Variante.
Nein, sämtliche großen KI-Dienste schicken nicht automatisch komplette Gespräche an Werbekonzerne.
Aber ebenso falsch wäre die Vorstellung, ein Chat finde technisch ausschließlich zwischen einem Nutzer und einem KI-Anbieter statt.
Analyse-, Support- und Werbesysteme gehören längst zur Infrastruktur vieler Dienste. Und bei einzelnen Anbietern gelangen Informationen nach außen, die weit über gewöhnliche Nutzungsstatistiken hinausgehen.
Die Unterschiede sind erheblich.
Am Ende bleibt die Erkenntnis: Ein Interface, das wie ein persönliches Gespräch aussieht, ist technisch noch lange kein vertrauliches Vier-Augen-Gespräch.
Stefanie S. Klief