KI und Datenschutz: Systematische Weitergabe sensibler Nutzerdaten und ihre Implikationen für die digitale Privatsphäre
Die systematische Erfassung und Weitergabe von Nutzerdaten durch KI-Anbieter
Eine umfassende Studie des IMDEA Networks Institute hat detailliert dokumentiert, wie führende KI-Anbieter wie ChatGPT, Claude und Gemini Nutzerdaten an eine Vielzahl von Drittparteien weiterleiten. Die Untersuchung, die neun der prominentesten KI-Dienste analysierte, offenbart ein besorgniserregendes Ausmaß an Datenweitergabe. Sämtliche untersuchten Anbieter übermitteln nicht nur Metadaten, sondern ermöglichen in einigen Fällen sogar den Zugriff auf vollständige Chatverläufe. Diese Praxis wirft grundlegende Fragen hinsichtlich des Datenschutzes und der informationellen Selbstbestimmung auf.
Sensible Daten und ihre kommerzielle Verwertung
Die Studie zeigt auf, dass die Weitergabe von Nutzerdaten weit über die bloße Übermittlung technischer Metadaten hinausgeht. Fünf der neun KI-Anbieter teilen Permalinks zu Chatverläufen mit externen Trackern. Diese Links erlauben es den Drittfirmen, potenziell auf die gesamten Gespräche der Nutzer zuzugreifen, sofern keine spezifischen Zugangsbeschränkungen implementiert sind. Besonders problematisch ist die Weitergabe automatisch generierter Zusammenfassungen der Chats, die bei etwa einem Drittel der Anbieter erfolgt. Diese Zusammenfassungen enthalten oft hochsensible Informationen, wie medizinische Anfragen oder finanzielle Details, und bieten damit tiefgreifende Einblicke in das Privatleben der Nutzer.
Technische Validierung und empirische Nachweise
Um die tatsächliche Nutzung der weitergegebenen Daten nachzuweisen, setzten die Forscher Canary URLs ein – digitale Fallen, die bei jedem Zugriff durch Drittanbieter ein Signal auslösen. Bei mehreren KI-Diensten wurde der Canary bereits im Moment der Datenweitergabe aktiviert. Besonders aufschlussreich ist der Fall des Anbieters Grok: Hier wurde die Canary-URL auch nach der initialen Weitergabe noch mehrfach ausgelöst, was auf wiederholte Zugriffe durch externe Parteien hindeutet. Diese Erkenntnis unterstreicht, dass die weitergegebenen Daten nicht nur theoretisch, sondern tatsächlich genutzt werden.
Die Studie analysiert auch die begrenzten Kontrollmöglichkeiten der Nutzer. Selbst wenn diese nicht notwendige Cookies ablehnen, bleiben über 80 Prozent der Tracker aktiv. Zudem zeigt sich, dass kostenpflichtige Abonnements kaum einen Einfluss auf das Tracking-Verhalten haben. Nutzer sowohl kostenloser als auch Premium-Dienste werden von weitgehend identischen Drittanbietern überwacht. Die Forscher identifizierten insgesamt 44 verschiedene Tracking- oder Werbe-Drittanbieter, wobei Google-Tracker am häufigsten vertreten waren, gefolgt von bekannten Datensammlern wie Meta und Sentry.
Rechtliche und ethische Implikationen
Die Ergebnisse der Studie haben weitreichende Konsequenzen für die rechtliche und ethische Bewertung von KI-Diensten. Die systematische Weitergabe sensibler Nutzerdaten ohne wirksame Widerspruchsmöglichkeiten steht im Widerspruch zu den Prinzipien der Datensparsamkeit und der informierten Einwilligung, wie sie etwa in der europäischen Datenschutz-Grundverordnung (DSGVO) verankert sind. Die Tatsache, dass selbst der Inkognito-Modus von Browsern keine Anonymität gewährleistet, unterstreicht die Notwendigkeit einer kritischen Überprüfung der bestehenden Datenschutzpraktiken. Die Studie liefert damit eine fundierte Grundlage für die Diskussion über die Notwendigkeit strengerer Regulierungen und transparenterer Datenverarbeitungspraktiken im KI-Sektor.