ChatGPT, OpenAI e altri 8 assistenti AI tracciano segretamente i dati degli utenti che dovrebbero rimanere privati

- Gli assistenti browser basati su AI sono stati trovati a catturare dati sensibili degli utenti da siti web privati.
- Nove su dieci strumenti testati hanno inviato dati ai propri server o a quelli di terze parti.
- Solo Perplexity AI ha superato i controlli sulla privacy dei ricercatori senza inviare tali informazioni.
Gli assistenti AI integrati nei browser web, tra cui ChatGPT, stanno raccogliendo informazioni personali sensibili da siti che molte persone assumono essere privati, secondo una nuova ricerca condotta da team nel Regno Unito e in Italia.
I ricercatori hanno esaminato dieci browser ed estensioni popolari abilitati all'IA, tra cui ChatGPT di OpenAI, Microsoft Copilot e Merlin AI per Google Chrome, e li hanno sottoposti a test sia su siti web aperti che su portali protetti da password, come il sistema di cartelle cliniche di un'università.
I siti privati hanno esposto le informazioni a ChatGPT e ad altri strumenti simili
I risultati dello studio sono stati scioccanti. Questi hanno rivelato che nove dei dieci strumenti hanno prelevato e inviato dati privati, tra cui cartelle cliniche, dettagli bancari, trascrizioni accademiche, nonché numeri di previdenza sociale.
Perplexity AI è stato l'unico strumento che non sembra aver raccolto tali dati.
“Questi assistenti hanno un livello di accesso alla nostra attività online senza precedenti,” ha dichiarato Anna Maria Mandalari, autrice principale dello studio e assistente professore presso l'University College London.
“Rendono le cose più veloci e facili, ma le nostre evidenze mostrano che a volte questo avviene a scapito della privacy e, in alcuni casi, potrebbe violare la legge.”
Mandalari.
Per eseguire i test, il team ha simulato la navigazione quotidiana, gli acquisti online, il controllo dei risultati medici, l'accesso ai conti bancari e poi ha posto agli assistenti domande di follow-up come: Qual era il motivo della visita medica più recente?
Interceptando e decodificando i dati in movimento tra il browser dell'utente, i server dell'azienda di IA e i tracker di terze parti, i ricercatori hanno scoperto che alcuni assistenti continuavano a raccogliere e trasmettere il contenuto completo della pagina da siti presumibilmente sicuri.
Per quanto riguarda Merlin, i ricercatori hanno scoperto una miscela di dati sensibili che include cartelle cliniche, dettagli bancari, risultati degli esami e numeri di sicurezza sociale dei contribuenti.
L'assistente AI di Peers Sider e TinaMind sono stati visti inviare prompt degli utenti a Google Analytics, oltre a identificare informazioni essenziali come gli indirizzi IP. Questi dati potrebbero essere utilizzati per la pubblicità mirata e il tracciamento cross-site.
Secondo i ricercatori, altri assistenti come Copilot e Monica mantenevano silenziosamente i registri completi delle chat nel browser anche dopo la fine delle sessioni.
Quando accessibile tramite determinate integrazioni del browser, ChatGPT di OpenAI profilava gli utenti in base alla loro età percepita, livello di reddito, genere e interessi, adattando di conseguenza le sue risposte.
“Non esiste un modo chiaro per gli utenti di sapere dove finiscono queste informazioni una volta che sono state raccolte,” ha avvertito Mandalari.
Recentemente, il CEO di OpenAI Sam Altman ha avvertito gli utenti riguardo alle preoccupazioni sulla privacy, dicendo che dovrebbero essere cauti nell'utilizzo di chatbot come ChatGPT per determinati scopi, poiché non offrono alcune tutele sulla privacy come quelle di un medico o un avvocato, per esempio.
Gli strumenti AI potrebbero violare le leggi?
La ricerca è stata condotta negli Stati Uniti, ma il team ha concluso che alcuni assistenti AI erano probabilmente in violazione sia delle leggi sulla privacy americane che europee. Negli Stati Uniti, alcuni casi sembravano violare le norme che proteggono le informazioni mediche, mentre nell'UE i risultati suggerivano potenziali violazioni del Regolamento Generale sulla Protezione dei Dati (GDPR), che impone limiti rigorosi alla conservazione e alla condivisione dei dati personali.
Anche dove le aziende pubblicano avvisi sulla privacy, i dettagli possono essere sconvolgenti. La politica dell'UE e del Regno Unito di Merlin, ad esempio, elenca nomi, dettagli di contatto, credenziali di accesso, registri delle transazioni, informazioni di pagamento e qualsiasi input digitato come dati che potrebbe raccogliere. Afferma che ciò potrebbe essere utilizzato per la personalizzazione, il supporto clienti o la conformità legale.
Sider fa dichiarazioni simili, aggiungendo che i dati degli utenti possono essere analizzati per “approfondimenti” o per aiutare a sviluppare nuovi servizi. Elenca Google, Cloudflare e Microsoft come possibili destinatari dei dati, assicurando che i partner sono vincolati da contratti per salvaguardare le informazioni personali.
I termini stessi di OpenAI confermano che i dati degli utenti del Regno Unito e dell'UE sono memorizzati al di fuori di quelle regioni, sebbene l'azienda affermi che i diritti degli utenti non siano influenzati.
“Questi prodotti sono presentati come strumenti che rendono l'uso del web più veloce e intelligente,” ha detto. “Ma ciò che accade sotto il cofano è spesso una registrazione dettagliata della tua vita privata online.”
Con i regolatori che stringono le norme sulla protezione dei dati e le aziende tecnologiche che si affrettano a integrare l'IA in ogni angolo di internet, l'esame di questi strumenti è probabile che cresca.
Per ora, i ricercatori raccomandano cautela. Sebbene Perplexity AI abbia evitato le insidie sulla privacy nei loro test, la maggior parte degli altri no. “Se permetti a un'IA di vedere tutto ciò che fai online,” ha detto Mandalari, “dovresti assumere che da qualche parte, in qualche modo, quelle informazioni vengano memorizzate e forse anche condivise.”
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Enacy Mapakame
Enacy Mapakame è una giornalista con oltre 10 anni di esperienza nel settore delle notizie finanziarie e aziendali. Si occupa di mercati dei capitali e tecnologie emergenti: metaverso, intelligenza artificiale e criptovalute. Enacy è laureata con onori in Media and Society Studies.















