![]()
Yo llevo años tratando mis chats con la IA como si fueran una conversación privada: pregunto cosas, pegos logs de sistemas, pido ayuda con scripts, incluso cuento de la pega en términos vagos. Es la intuición natural, po: hablas con un asistente, no con un sitio web. Bueno, un equipo de investigación se tomó la talla de revisar eso con lupa y el resultado es incómodo: tus conversaciones con los chatbots ya están conectadas a la misma infraestructura de rastreo que te seguía en cualquier sitio web de mala muerte.
El estudio viene de IMDEA Networks, un instituto de investigación español, y analizó nueve servicios de IA conversacional famosos, tanto en web como en Android. Los números duros: identificaron 44 organizaciones de terceros metidas en esos servicios, y los nueve integraban al menos un servicio de publicidad o tracking. Pero lo que me dejó helado no fue el conteo, sino el detalle: 6 de 9 clientes web y 3 de 8 apps Android filtran títulos de conversaciones, prompts y hasta capturas de pantalla hacia terceros, muchas veces junto a identificadores persistentes que permiten atar todo a un mismo usuario.
Pongámoslo concreto, porque los ejemplos del paper son brutales. Gemini enviaba el título de tu conversación a Google Analytics. La app móvil de Claude emitía identificadores de organización y de conversación hacia Datadog. Y el que más me gustó para ilustrar el desastre: cuando compartes una conversación de Grok con un enlace, el pixel de Meta y el de TikTok reciben el identificador de la conversación, el título y el último prompt del usuario. TikTok incluso se lleva una captura del chat completo, en un caso con alguien consultando por el resultado de una biopsia. Eso no es telemetría genérica, es contenido de tu vida privada saliendo hacia plataformas de publicidad.
El detalle que nadie dice: el permalink sin cerradura
Otro hallazgo que casi nadie comenta: varios proveedores exponen los enlaces de conversaciones compartidas sin control de acceso. Si alguien captura la URL, cualquier persona puede leer la conversación completa, y los trackers hacen exactamente eso. Cada vez que compartes un chat por ahí, no estás compartiendo un pastebin amable, estás abriendo la puerta a todos los scripts de la página.
Ahora el dato que me hizo revisar mi propia configuración: los investigadores comprobaron que aceptar las cookies de terceros activa tracking extra. O sea, ese botón de «Aceptar todo» que aprietas sin mirar funciona igual en el chat de siempre que en cualquier otro sitio, pero lo que está en juego ahora es tu conversación, no tu historial de navegación. Y de paso confirmaron que pagar no te salva del todo: los niveles de suscripción cambian la superficie de tracking, pero no la eliminan.
Mi opinión, después de años montando agentes automatizados y viviendo de esto: el chiste de «los chatbots son confidenciales» murió oficialmente. La industria encontró la forma de monetizar el tier gratis, y la monetización clásica siempre fue el dato. La regla que uso desde hace rato y que ahora pasa de consejo a obligación: asume que cada prompt que escribes es público. No pegues credenciales, no pegues datos de clientes, no pegues nada que te daría vergüenza leer en un portal de noticias. Para trabajo serio con información sensible, el camino sigue siendo otro: modelos corriendo local, APIs con contratos de confidencialidad, y el chat de consumo solo para cosas triviales.
Lo irónico es que venía de leer sobre un agente de otra gran empresa que ignoraba los permisos del usuario por completo. Parece que la lección de 2026 es que la línea entre «asistente» y «espía comercial» se mueve según conviene al negocio, y nunca hacia donde te conviene a ti.
Fuente de inspiración: Prompt like a Butterfly, Sting like a Tracker: A Privacy Analysis of Web and Mobile Conversational AI Agents
