„Ich wohne in München und verdiene rund 35.000 Euro netto im Jahr – wie hoch sollte meine Miete maximal sein?“ Ein Prompt, wie ihn vielleicht schon viele Menschen verwendet haben. Auf den ersten Blick wirkt das nach einem harmlosen Chat mit einer KI. Aber was passiert mit den Informationen die eine KI mit einem Prompt erhält?
Eine neue Studie [externer Link] zeigt, dass Chats mit einer KI alles andere als ein anonymes Gespräch sind. Forschende des spanischen IMDEA Networks Institute haben getestet, ob neun große KI-Chatbots Daten an Dritte weitergeben. Untersucht wurden im Mai dieses Jahres dafür ChatGPT, Claude, Gemini, Grok, Preplexity, DeepSeek, Microsoft Copilot, Mistral und Meta AI.
Es zeigte sich: Nicht nur die KI selbst verarbeitet diese Informationen. Je nach Dienst fließen Daten an Drittanbieter, also an Analyse- oder Trackingdienste. Darunter waren auch persönliche Informationen und teils ganze Gesprächsverläufe zu finden.
Diese Daten sind betroffen
Nicht bei jedem Chatbot werden die gleichen Informationen an Dritte weitergegeben. Die Studie zeigt aber, dass mehrere Anbieter „gesprächsbezogene Artefakte“ teilen – also Links zu Unterhaltungen, vollständige Prompts und sogar Screenshots. Viele Dienste erstellen automatisch einen kurzen Titel für einen Chat. Auch diese Chattitel werden teilweise an Dritte übermittelt.
🎧 Wie verändert KI unser Leben? Und welche KI-Programme sind in meinem Alltag wirklich wichtig? Antworten auf diese und weitere Fragen diskutieren Gregor Schmalzried, Marie Kilg und Fritz Espenlaub jede Woche in „Der KI-Podcast“ – dem Podcast von BR24 und SWR.
In einigen Fällen fließen diese Daten zusammen mit dauerhaften Nutzerkennungen. So können Dritte nicht nur sehen, worum es in dem Chat geht, sondern die Aktivitäten auch einer Person zuordnen. Besonders kritisch sind Permalinks, über die sich ein ganzer Chat öffnen lässt. Fünf der neun KI-Anbieter haben diese Permalinks mit Trackern geteilt. Sind die Links nicht ausreichend geschützt, kann ein Dritter problemlos das gesamte Gespräch lesen.
Entscheidend ist, ob die jeweilige Unterhaltung durch den Link tatsächlich ohne weitere Zugangskontrolle erreichbar ist. Bei Grok etwa waren Gesprächs-Links in der Untersuchung standardmäßig öffentlich zugänglich. Auch Gast-Chats bei Perplexity waren öffentlich. Bei anderen Anbietern war der Zugriff stärker eingeschränkt.
Sensible Informationen werden unbemerkt geteilt
Die Forschenden warnen davor, dass selbst paraphrasierte Chats einiges über eine Person verraten können. Drei der neun untersuchten Anbieter übermittelten automatisch erzeugte Chat-Zusammenfassungen an Drittanbieter: Gemini an Google Analytics, Grok an mehrere Tracking- und Werbedienste wie Meta und TikTok und Mistral an den Analysedienst Intercom.
Zum Beispiel waren das Fragen nach bestimmten Krankheitssymptomen, Gehalt oder Hypothek. Eine Zusammenfassung kann dann also Gesundheit, finanzielle Verhältnisse oder Wohnort indirekt preisgeben, selbst wenn der Empfänger nicht den detaillierten Chatverlauf bekommt.
Bei dem Chatbot Grok setzten die Forschenden in Tests sogenannte „Canary-URLs“ ein. Eine Art „Köder“-Link, die es melden, sobald man ihn anklickt. Die Forscher registrierten 70 Zugriffe von 70 unterschiedlichen IP-Adressen aus 14 Ländern und vier Kontinenten. Die Zugriffe erfolgten teilweise erst Stunden oder Tage nach dem ursprünglichen Chat.
Vorsicht vor vermeintlichem Schutz
Selbst wer Tracking vor der Verwendung eines Chatbots ablehnt, kann das nicht völlig verhindern. Laut der Studie blieben über 80 Prozent der Drittanbieter-Tracker aktiv, obwohl Tester „nicht notwendige Cookies“ abgelehnt hatten.
Auch die KI im Inkognito-Modus zu verwenden bietet nicht ausreichend Schutz. Denn Tracking muss nicht zwingend über Cookies funktionieren. Auch durch sogenannte Tracking-Pixel, eingebettete Software-Bausteine und serverseitige Weiterleitungen können Daten abgegriffen werden.
Wie Sie sich schützen können
Wer einen KI-Chatbot nutzt, sollte sich stets über die möglichen Folgen im Klaren sein. Geben Sie nur Informationen in eine KI ein, die Sie auch öffentlich über sich preisgeben würden. Seien Sie dabei besonders vorsichtig mit personenbezogenen Daten. Viele Eingaben in den Chatbot können indirekt etwas über Wohnort, Alter, Gesundheit, Finanzen und weitere Lebensumstände verraten. Klarnamen, Adresse, Telefonnummer, Gehalt, Kontodaten, Passwörter und vertrauliche Arbeitsunterlagen gehören nicht in einen Chat.
Zusätzlich ist es sinnvoll, Fragen zu anonymisieren. Statt: „Ich verdiene 35.000 Euro netto und wohne in München – wie hoch darf meine Miete sein?“ könnte man allgemeiner fragen: „Welche Faustregel gibt es in Deutschland für ein angemessenes Verhältnis zwischen Einkommen und Miete?“.
Außerdem lohnt es sich, Chatverläufe regelmäßig zu löschen und in den Einstellungen zu prüfen, ob sich die Nutzung eigener Daten für das Training des Modells deaktivieren lassen.

