Sechs von neun großen KI-Chatdiensten übermitteln im Browser Gesprächsdaten an Dritte: Chattitel, Links zu Unterhaltungen und im Fall von Grok sogar Screenshots. Forscher der spanischen Einrichtung IMDEA Networks untersuchten dafür im Mai 2026 ChatGPT, Claude, Gemini, Grok, Perplexity, Copilot, Mistral, DeepSeek und Meta AI.[1] Unter den Empfängern finden sich Meta, TikTok und Googles Werbenetzwerk.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Die Forscher stellten jedem Dienst Fragen zu einer Erkrankung und protokollierten jede Anfrage, die Browser und Android-App dabei verließ. Für Unternehmen zählt vor allem ein Befund: Die automatisch erzeugten Chattitel verraten das Thema einer Unterhaltung, und die Tracker verknüpfen diese Titel mit Werbe-Cookies, Nutzerkennungen oder E-Mail-Adressen.

Das Wichtigste in Kürze

  • Sechs von neun Web-Oberflächen und drei von acht Android-Apps gaben Chattitel, Chat-Links, Prompts oder Screenshots an Drittdienste weiter.
  • Grok schickte Chat-Links samt Titel an sieben Werbe- und Analysedienste, darunter Meta, TikTok und Google Ads.
  • Nach dem Ablehnen aller nicht notwendigen Cookies blieben 80,8 % der Drittdienste aktiv.
  • Die spanische Datenschutzbehörde AEPD hat die Studie an den Europäischen Datenschutzausschuss weitergeleitet.

Welche Gesprächsdaten landen bei den Trackern?

Orange Sprechblase mit Flugzeug und Anhänger mit der Aufschrift „Weitergeleitet“
Chat-Links und deren Inhalte werden von fünf Web-Oberflächen an neun Tracking-Dienste weitergeleitet, darunter Meta, TikTok und Googles DoubleClick

Am häufigsten wandern die Chat-Links ab. Fünf Web-Oberflächen schickten die Adresse einer Unterhaltung oder deren Kennung an insgesamt neun Tracking-Dienste. Drei Anbieter reichten zusätzlich die Chattitel weiter, die den Inhalt in wenigen Worten zusammenfassen. Zu den Empfängern dieser Titel zählten Meta, TikTok und Googles Werbedienst DoubleClick; meist flossen die Titel erst nach der Zustimmung zu allen Cookies.[1]

Grok geht am weitesten: Beim Teilen einer Unterhaltung erhielt TikTok einen Screenshot des Chats, Meta und TikTok bekamen den letzten Prompt im Wortlaut. Über einen serverseitig betriebenen Google Tag Manager leitet xAI Chat-Link und Titel direkt an die Conversions API von Meta und die Events API von TikTok weiter, zusammen mit den Werbe-Cookies beider Konzerne.[1] Diese Übertragung läuft von Server zu Server; kein Browser zeigt sie an, kein Werbeblocker hält sie auf.

Schwer wiegt der Datenfluss, weil die Links bei Grok öffentlich sind. Unterhaltungen in den Tarifen Free und Premium kann standardmäßig jeder abrufen, der die Adresse kennt; Nutzer müssen diese Freigabe selbst abschalten. Die Forscher versteckten Köder-Links in Chats und hochgeladenen Dateien und zählten danach 70 Zugriffe von 70 verschiedenen IP-Adressen aus 14 Ländern, teils noch Tage später. Eine offizielle Antwort von xAI auf ihre Meldung vom 17. April lag bei Abschluss der Studie nicht vor, und am 10. September waren die Grok-Links weiterhin öffentlich.[1]

Warum schützt das Ablehnen der Cookies so wenig?

Der Cookie-Banner steuert nur einen Teil der Datenflüsse. Perplexity, DeepSeek, Gemini, Copilot, ChatGPT und Claude verbanden sich auch nach einem Klick auf „Alle ablehnen“ mit Google Ads. Die meisten Android-Apps zeigen keinen Cookie-Dialog; dort genügt die Zustimmung zu den Nutzungsbedingungen. Ein bezahltes Abo ändert laut Studie fast nichts an den eingebundenen Diensten.[1]

Nach einer Zustimmung setzt Anthropic bei Claude ein Verfahren ein, das Shopbetreiber als serverseitiges Tracking kennen. Das Unternehmen lädt das Analysewerkzeug Segment über die eigene Domain a-cdn.anthropic.com und leitet Nutzerereignisse von dort an elf Werbeplattformen weiter, darunter Facebook, LinkedIn, TikTok und Reddit. Lehnen Nutzer die Cookies ab, unterbleiben Meta Pixel, diese Weiterleitung und die Übertragungen an den Monitoring-Dienst Datadog.[1] Die Forscher fanden bei allen neun Anbietern Skripte, die Schnittstellen für einen digitalen Fingerabdruck aufrufen; ob die Dienste diese Technik tatsächlich einsetzen, belegt die Studie nicht.

Wohin KI-Chatdienste Gesprächsdaten schicken
Messungen von IMDEA Networks an neun Diensten, Web und Android, Mai 2026
6 von 9
Web-Oberflächen gaben Chattitel, Chat-Links, Prompts oder Screenshots an Drittdienste weiter
80,8 %
der Drittdienste blieben aktiv, nachdem die Forscher alle nicht notwendigen Cookies abgelehnt hatten
34 von 44
eingebundenen Drittfirmen betreiben Werbe-, Analyse- oder Tracking-Dienste
70
Zugriffe auf Köder-Links aus Grok-Chats, von IP-Adressen in 14 Ländern

Welcher Dienst im Web was an wen übermittelte

DienstEmpfänger (Auswahl)Übermittelte DatenAuch nach Ablehnung der Cookies?
GrokMeta, TikTok, Google Ads, DoubleClick, X-AnalyticsChat-Link, Chattitel; beim Teilen auch Prompt und Screenshotnein, nur nach Zustimmung
ClaudeDatadog, IntercomChat-Kennung, Chat-Link, Nutzer-ID, E-Mail-Adresseteilweise
ChatGPTDatadogChat-Kennung, Chat-Link, Nutzer-IDja
PerplexityDatadogChat-Kennung, Chat-Link, Nutzer-ID, E-Mail-Adresseja
GeminiGoogle AnalyticsChattitelja
MistralIntercomChat-Link, Chattitel, Nutzer-ID, E-Mail-AdresseZustimmung ist Pflicht

Was sagt das europäische Datenschutzrecht dazu?

Die spanische Datenschutzbehörde AEPD reichte die Vorabfassung der Studie am 27. Mai an den Europäischen Datenschutzausschuss weiter und regte an, das Thema in dessen Plenarsitzung am 8. und 9. Juni zu behandeln. Wegen des One-Stop-Shop-Verfahrens der DSGVO will die Behörde die Ergebnisse gemeinsam mit den übrigen europäischen Aufsichten bewerten.[2]

In Deutschland verlangt § 25 TDDDG eine Einwilligung, bevor ein Dienst Informationen auf dem Gerät speichert oder dort ausliest. Ausgenommen ist nur, was für den gewünschten Dienst unbedingt erforderlich ist.[3] Werbe-Cookies fallen nicht unter diese Ausnahme. Heikler noch sind die Inhalte: Fragen zu Krankheiten berühren Gesundheitsdaten, für die Artikel 9 DSGVO besonders strenge Regeln vorsieht. In den USA geht die Handelsaufsicht FTC gegen solche Datenflüsse vor, etwa mit ihrer Klage gegen den Telemedizin-Anbieter Hims & Hers, der Gesundheitsdaten an Meta und Snap weitergegeben haben soll.

Ein Chattitel verrät über einen Menschen mehr als hundert Seitenaufrufe. Solange KI-Anbieter ihr Chatfenster wie eine Landingpage vermessen, gehören Kundendaten nicht in einen kostenlosen Chatbot.

— Markus Seyfferth, Chefredakteur Dr. Web

Was sollten Unternehmen jetzt prüfen?

Die Studie betrifft Unternehmen in zwei Rollen. Als Nutzer tippen Ihre Beschäftigten womöglich Kunden- oder Personaldaten in kostenlose Chatfenster. OpenAI baut parallel ein Werbegeschäft in ChatGPT auf und verknüpft über einen Werbe-Collector bereits das Surfverhalten auf fremden Shops mit dem Konto.

Als Betreiber eines eigenen Chatbots haften Sie mit. Nach dem EuGH-Urteil Fashion ID ist ein Website-Betreiber für das Erheben und Übermitteln der Besucherdaten mitverantwortlich, sobald er ein fremdes Plugin einbindet, das diese Daten an den Plugin-Anbieter schickt.[4]

  • Legen Sie fest, welche KI-Tarife für vertrauliche Daten freigegeben sind. Die Studie hat Firmen- und Behördentarife nicht untersucht. Lassen Sie sich deshalb schriftlich bestätigen, dass dort keine Werbe-Tracker laufen.
  • Untersagen Sie das Teilen von Chats über öffentliche Links und schalten Sie bei Grok die standardmäßige Sichtbarkeit ab.
  • Prüfen Sie Ihren eigenen Support-Bot im Netzwerk-Tab der Entwicklertools: Chat-Adressen und Seitentitel gehören nicht in Meta Pixel, TikTok-Pixel oder den Google Tag Manager.
  • Testen Sie Ihren Cookie-Banner: Nach einem Klick auf „Ablehnen“ darf kein Werbedienst mehr laden.

Weitere Analysen zu Datenschutz und KI-Anbietern finden Sie in der KI-Rubrik von Dr. Web und im Cybersecurity-Glossar.

Quellen

[1] IMDEA Networks (Oliveira, Sanchez, De Santa Olalla Gómez u. a.): „Prompt like a Butterfly, Sting like a Tracker: A Privacy Analysis of Web and Mobile Conversational AI Agents“, Studie, September 2026 (PDF)

[2] AEPD: „La Agencia promueve ante las autoridades europeas de protección de datos que se estudie si algunos sistemas de IA permiten a terceros acceder a las conversaciones“, 27. Mai 2026

[3] Bundesministerium der Justiz: „§ 25 TDDDG: Schutz der Privatsphäre bei Endeinrichtungen“

[4] Gerichtshof der Europäischen Union: „Rechtssache C-40/17, Fashion ID“, Urteil vom 29. Juli 2019

Mehr Newshunger?

4,3 23 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?