AIチャットのCookieバナーで「拒否」を押せば、会話の情報はどこにも出ていかない、と思っていませんか? スペインの研究機関IMDEA Networksらが9つのAIチャットを調べた論文では、Webの無料プランで拒否を選んだあとも、4つのサービスで外部の事業者への送信が続いていました。同意バナーを作る側の目で、拒否ボタンが止めるものと止めないものを分けて、今日できる確認までまとめます。
AIチャットの会話は、どこに渡っていたのか?
対象はChatGPT、Claude、Gemini、Grokなど9つで、測定は2026年5月にスペインで行われました。9月に公開された論文の版では、Webの9つ中6つ、Androidアプリの8つ中3つで、会話にまつわる情報が外部に送られていました。
その中身は、会話の全文とは少し違うんですよね。中心は会話ごとの番号(会話ID)、会話ページのURL、AIが自動で付ける題名で、一部では入力した文章やスクリーンショットまで含まれていました。
「ChatGPTの会話は広告会社に渡っているのか」が気になっている方もいると思います。論文の表で見る限り、ChatGPTのWeb版が会話IDと会話URLを送っていた先は、Datadogという監視ツールの1社だけでした。不具合や表示の遅れを見張るための仕組みで、広告を配信する会社とは役割が違います。
広告の事業者にまで会話URLと題名が渡っていたのは、xAIのGrokです。Cookieに同意した場合、Meta、TikTok、X、Googleの広告・計測ツール計7つが、同じ会話URLと題名を受け取っていました。
Cookieの拒否ボタンは、何を止めて何を止めないのか?
同意バナーの裏側では、タグ(外部のツールを読み込む短いコード)を「必須」「分析」「広告」のような区分に分けています。拒否が押されたら、必須以外を読み込まない。基本の仕組みはこれだけなので、止まるかどうかは、そのツールがどの区分に入っているかで決まります。
止まるのは、同意のあとにだけ動く広告タグ
Grokの7つの送信先は、どれも同意したときにだけ動いていました。拒否を選べば、会話URLと題名の送信は止まります。
Claudeは、拒否するとMeta Pixel、Datadogへの送信、Anthropicのサーバーから11の広告・計測先への転送が止まりました。この転送は自社のドメインを経由してサーバーどうしで行われ、広告ブロッカーからは見えません。ブロッカーで防げない送信でも、同意の選択なら止められたわけです。
止まらないのは、必須扱いの送信先
ChatGPT、Claude、Gemini、Perplexityの4つは、拒否したあとも会話にまつわる情報を送っていました。ChatGPTとPerplexityはDatadogへ、ClaudeはIntercomという問い合わせ用ツールへ、会話IDや会話URLを送っています。GeminiはGoogle Analyticsへ会話の題名を送っていました。論文全体では、拒否したあとも外部のトラッカーの80.8%が動き続けています。
監視ツールや問い合わせ用のチャットは、止めるとサービスの運用に響くので、作る側は必須の区分に入れがちなんですよね。各社の区分までは論文に書かれていないため、ここは私の見立てです。
アプリには拒否ボタンそのものがない
Androidアプリには、同意バナーにあたる仕組みがありませんでした。利用規約とプライバシーポリシーに同意すれば使い始められ、送信は選択と関係なく起きています。ChatGPTとClaudeのアプリは会話IDをDatadogへ、Perplexityのアプリは入力した文章をWingifyというA/Bテストのツールへ送っていました。
AIチャット6つ、送り先と拒否の効き方
送信が見つかったWeb版の6つを、論文の表をもとに1枚にまとめました。
DeepSeek、Copilot、Meta AIも外部のツールを組み込んではいましたが、会話にまつわる情報の送信は観測されていません。なおGeminiの送り先はGoogle自身のツールで、論文は同じ会社の広告・分析部門も外部として数えています。
あなたが毎日開いているのは、この表のどの行でしょうか? その行の右端だけ読めば足ります。
AIチャットの題名にも、機密は出る
多くのAIチャットは最初の質問から題名を自動で付けますが、これが中身の要約としてかなり具体的なんですよね。論文の例では「年収8万5,000ドル(約1,275万円)で、ニューヨークの住宅ローンはいくら組めるか」という質問に、Grokは年収の額と28万〜35万ドル(約4,200万〜5,250万円)という借入の目安を題名に入れていました。ChatGPTの題名は「ニューヨークの住宅ローンの目安」程度で、同じ質問でも出方はサービスで違います。
題名が外部に渡っていたのはGemini、Grok、Mistralの3つで、送り先の9つのうち8つは同意したときだけ動いていました。拒否しても止まらなかったのは、GeminiのGoogle Analyticsです。
最初の一文に、社名や金額、病名を書いていませんか? 機密を含む相談は、最初の一文を一般的な聞き方にして、固有の情報は2通目以降に回すのが現実的だと考えています。
共有リンクを消すなら、別のブラウザで確かめるまで
調べた9つはどれも会話を共有でき、共有した会話はログインなしで誰でも読めました。共有ページには外部の事業者が計9つ入っていて、Grokの共有ページではTikTokが会話のスクリーンショットを、MetaとTikTokが直近の入力文を受け取っています。
共有ページのタグは、開いた人のブラウザで動きます。作った本人が拒否を選んでいても、開いた人が同意すれば動く作りになるはず、と私は考えています。共有リンクは、自分のCookieの選択が届かない場所に置いたもの、と扱うのが安全です。
共有はどのサービスでも、あとから取り消せます。Claudeは公式ヘルプで、設定のPrivacyにあるShared chatsの「Manage」から一覧を開き、「Unshare」で取り消す手順を案内しています。ほかのサービスも、設定やヘルプで共有リンクの管理項目を探してみてください。画面の表記はサービスや時期で変わります。
Grokは無料・有料プランの会話URLが、共有しなくても初期状態で「URLを知る人なら誰でも読める」設定でした。Perplexityはゲストの会話が常に公開で、非公開にする選択肢がありません。
作った覚えのない共有リンク、残っていませんか? 消したあとは、ログインしていない別のブラウザで元のURLを開き、会話が表示されないことを確かめてください。ただ、すでに誰かがコピーした文章までは戻りません。
AIチャットの会話、読まれたとまで言えるのか?
論文は、開かれると通知が届く罠のURLを会話に仕込んで確かめています。外部からのアクセスが確認できたのはGrokだけで、70のIPアドレス、14か国から計70回開かれ、65.7%は米国からでした。ほかのサービスでは外部から読まれた証拠は出ていませんが、論文は見えていないだけの可能性も残しています。
外部の事業者がいることが広告目的の送信を意味するとは限らない、とも論文は断っています。測定は5月時点のもので、その後OpenAIは8月15日にプライバシーポリシーで外部のトラッカーを明記しました。Grokの会話URLは、9月10日の時点でも公開のままだったとされています。
拒否ボタンは押す価値があります。GrokとClaudeでは、広告に向かう送信が実際に止まりました。ただ、必須扱いの送信とアプリには届かないので、機密を含む会話は、題名に出る最初の一文と共有リンクの扱いで守るのが現実的だと考えています。
まずは自分のアカウントで、共有リンクの一覧を開いてみてください。
コメント
ログイン か 会員登録 するとコメントできます