Un preprint de investigadores de IMDEA Networks informa de que los nueve chatbots de consumo analizados contactaron con al menos un servicio de seguimiento o publicidad de terceros en las configuraciones probadas. También registró datos relacionados con conversaciones en algunos clientes web y Android: seis de nueve clientes web y tres de ocho para Android. Las pruebas se realizaron en España en mayo de 2026 y abarcaron ChatGPT, Claude, Grok, DeepSeek, Perplexity, Gemini, Microsoft Copilot, Le Chat y Meta AI.
Qué datos relacionados con conversaciones aparecieron
Los investigadores observaron artefactos como identificadores y URL de conversaciones, títulos, mensajes y capturas de pantalla. El recuento varía según la plataforma; no equivale a que todos los servicios enviaran conversaciones completas.
| Plataforma | Clientes con divulgaciones de artefactos relacionados con conversaciones | Clientes probados |
| Web | 6 | 9 |
| Android | 3 | 8 |
El cliente de Gemini para Android forma parte de los ocho casos en los que los investigadores no pudieron extraer trazas. En el uso web, cinco clientes transmitieron a terceros URL o identificadores de conversación en los flujos medidos: tres lo hicieron por defecto y en dos se observó después de aceptar cookies no esenciales. En las pruebas de Android no se registró el envío de URL de conversaciones.
Seguimiento, enlaces compartidos y acceso posterior
El contacto con rastreadores, la transmisión de datos de una conversación durante el uso y la creación de un enlace público son vías distintas. Los investigadores comprobaron que los servicios probados permitían generar enlaces compartidos que podían abrirse sin autenticación. Esa observación se refiere a conversaciones que el usuario comparte mediante esa función.
El resultado más específico del ensayo de acceso posterior fue el de Grok. Para comprobar si se volvían a solicitar determinadas URL, los investigadores insertaron en chats direcciones canarias instrumentadas, diseñadas para registrar cada activación. El estudio contabilizó 70 activaciones posteriores, procedentes de 70 direcciones IP, 48 sistemas autónomos y 14 países repartidos en cuatro continentes. La recuperación repetida que describen se observó en Grok.
Qué cambiaron las cookies y el tipo de cuenta
Rechazar las cookies no esenciales redujo algunos flujos, pero el 80,8 % de los rastreadores de terceros seguía activo en las configuraciones web medidas. Por tanto, esa opción no eliminó el seguimiento observado en las pruebas.
Las cuentas gratuitas y prémium mostraron infraestructuras de seguimiento en gran medida similares en las configuraciones de consumo analizadas. La excepción registrada fue el cliente Android de Claude: Intercom y Sentry aparecieron en la cuenta gratuita, pero no en la prémium. El estudio no incluyó cuentas empresariales ni gubernamentales.
Para limitar la información que puede quedar expuesta, puedes evitar introducir datos sensibles y revisar antes de crear un enlace público qué conversación vas a compartir. Esas medidas pueden reducir ciertas exposiciones, mientras que rechazar cookies no esenciales no desactiva por sí solo los rastreadores observados.