Een privacyanalyse van IMDEA Networks vond bij geteste AI-chatdiensten contact met advertentie- en trackingpartijen en blootstelling van gespreksfragmenten zoals titels, prompts, screenshots of links, al deelt niet elke aanbieder complete chathistories. Professionals met gevoelige informatie moeten daarom per AI-product, accounttype en instelling de feitelijke dataflows verifiëren voordat ze iets invoeren.
Onderzoekers van IMDEA Networks publiceerden op 22 september 2026 een systematische privacyanalyse van negen prominente AI-chatdiensten, waaronder ChatGPT, Gemini en Claude van Anthropic. Met statische en dynamische analyse van web- en mobiele versies stelden zij vast dat bij een deel van de geteste diensten gegevens naar externe advertentie- en trackingdiensten gingen, dat persistente identificatoren koppeling aan een persoon mogelijk maakten, en dat in sommige gevallen gesprekslinks publiek vindbaar waren.
De studie is de aanleiding voor dit stuk, maar de precisie telt. De onderzoekers rapporteren blootstelling van gespreksfragmenten — titels, prompts, screenshots of links — in geteste implementaties. Dat is iets anders dan de stelling dat elke aanbieder complete chathistories aan vreemde adverteerders doorgeeft. Die bredere claim wordt door het bewijs niet gedragen.
Wat stelde de IMDEA-studie precies vast over AI-chatdiensten en derden?
IMDEA Networks vond dat AI-chatinterfaces in de praktijk verbonden zijn met een omliggend ecosysteem van advertentie- en trackinginfrastructuur, en dat daarbij afgeleide gespreksgegevens kunnen weglekken. Het gaat om titels, prompts, screenshots en in sommige gevallen openbaar toegankelijke gesprekslinks, plus identificatoren waarmee gedrag aan een gebruiker te koppelen is. De onderzoekers beschrijven waargenomen dataflows, niet elke mogelijke flow bij elke aanbieder.
Belangrijk is wat de studie niet aantoont: dat elk getest platform integrale gesprekken deelt met niet-gerelateerde derden. De bevinding is specifieker en daarmee bruikbaarder — het laat zien dat het dienstlabel "AI-assistent" niets zegt over wat er feitelijk naar buiten gaat.
Wat bevestigen de policies van Google en OpenAI zelf over toegang door derden?
De aanbieders beschrijven in hun eigen documentatie een andere, eveneens relevante route: geautoriseerde toegang door medewerkers, leveranciers en reviewers. Dat is iets anders dan tracking, maar het betekent wel dat gespreksinhoud de directe gebruiker-aanbiederrelatie kan verlaten.
- Google stelt in de Gemini Apps Privacy Hub dat een deel van de Gemini-gesprekken wordt beoordeeld door menselijke reviewers, inclusief getrainde reviewers van Googles dienstverleners, voor verbetering en kwaliteit. Dit geldt voor een subset, niet voor alle chats.
- OpenAI beschrijft in de EU Privacy Policy dat het gebruikersinhoud zoals prompts en uploads verzamelt en persoonsgegevens kan delen met leveranciers en dienstverleners voor onder meer hosting, veiligheid, support, analytics en betalingen. Dat is een door OpenAI beschreven verwerkingsrelatie en geen bewijs dat complete chathistories routinematig aan niet-gerelateerde adverteerders worden verstrekt.
- OpenAI stelt in de enterprise-documentatie dat toegang tot enterprisegesprekken beperkt is tot geautoriseerd personeel en gespecialiseerde contractanten voor misbruikcontrole — een striktere regeling dan bij consumentenproducten.
- Volgens de documentatie over datacontrols in ChatGPT kan het hele bijbehorende gesprek voor modeltraining worden gebruikt zodra een gebruiker feedback indient. Gebruikersacties en instellingen veranderen dus de verwerking.
Onze analyse: de kern van het verhaal is het verschil tussen deze twee werelden. De studie rapporteert waargenomen trackinggedrag en derde-partijcontacten die niet hetzelfde zijn als de geautoriseerde verwerking die providers in hun officiële documentatie beschrijven; de policies beschrijven die geautoriseerde verwerking. Beide routes bestaan naast elkaar, en geen van beide volgt uit het dienstlabel.
Wat betekent dit nieuws voor bestuurders, juristen en CISO's die gevoelige informatie verwerken?
Onze analyse: omdat de IMDEA-studie laat zien dat gespreksfragmenten via tracking kunnen weglekken bij geteste diensten, loopt elke organisatie die cliëntdossiers, patiëntgegevens of bedrijfsgeheimen in een algemene AI-chat zet het risico dat afgeleide gegevens bij derden belanden; daarom moet de CISO per gebruikt AI-product de uitgaande verbindingen en identificatoren laten testen onder de werkelijke accountinstellingen, niet onder een demo-account. Omdat Google bevestigt dat een subset van Gemini-chats door dienstverleners wordt beoordeeld en OpenAI leveranciersdeling beschrijft, is menselijke toegang geen theoretisch risico; daarom moet de verwerkingsverantwoordelijke in een verwerkersovereenkomst vastleggen welke reviewers of contractanten inhoud mogen zien en onder welke voorwaarden, voordat gevoelig werk start. Omdat ChatGPT bij feedback het volledige gesprek voor training kan gebruiken, verandert één klik van een medewerker de verwerking van de hele conversatie; daarom hoort in het AI-beleid een expliciete instructie over feedbackknoppen, geschiedenis en traininginstellingen, afgedwongen via technische configuratie waar dat kan. Omdat dezelfde aanbieder voor enterprise een striktere toegangsregeling beschrijft dan voor consumentenproducten, is "wij gebruiken ChatGPT" geen zinvolle risico-uitspraak; daarom moet de jurist bij elke inkoop het exacte producttier, accounttype en contract benoemen in plaats van de merknaam.
Hoe controleer ik per AI-dienst welke data naar derden gaat?
Vertrouw niet op het label, maar breng de werkelijke dataflows in kaart. De volgende stappen volgen rechtstreeks uit de bevindingen van IMDEA Networks en de aanbiederspolicies.
- Inventariseer elk AI-product én accounttier dat in uw organisatie wordt gebruikt, inclusief gratis- en privé-accounts; zie ook privé-AI-gebruik op het werk zichtbaar maken.
- Breng prompts, titels, screenshots, gesprekslinks, feedback en metadata apart in kaart, want de studie laat zien dat juist afgeleide fragmenten weglekken.
- Test de dienst onder de relevante toestemmings- en accountinstellingen en inspecteer of identificatoren koppeling aan een persoon toelaten.
- Verifieer of leveranciers, contractanten of reviewers inhoud kunnen inzien, en leg dat vast — koppel dit aan de AVG-eisen bij generatieve AI in de workflow.
- Verbied gevoelig materiaal waar de aanbieder geen voldoende specifieke, verifieerbare beschrijving van de dataflow geeft; waarom een dienstlabel geen bewijs van veiligheid is geldt hier onverkort.
Wie dit structureel wil borgen, vindt in het themahub over AI-privacy en AVG verdere uitwerking. De conclusie blijft nuchter: de nieuwswaarde zit niet in paniek over "AI deelt alles", maar in de vaststelling dat AI-chatinterfaces gespreksgegevens kunnen blootstellen via tracking én via dienstverlenersrelaties — en dat alleen verificatie per dienst, tier en instelling uitwijst wat er in uw geval werkelijk gebeurt.
Bronnen en referenties
Bronnen: Het artikel steunt op de privacyanalyse van IMDEA Networks en op de officiële privacy- en datadocumentatie van Google en OpenAI.