Chatboty wyciekają dane: jak agenci AI kradną nasze rozmowy
Prywatność, która nie istnieje
W kwietniu 2025 roku użytkownicy chińskiej platformy Weibo odkryli, że wyszukiwarka wspierana przez sztuczną inteligencję może ujawniać prywatne informacje z postów użytkowników, w tym rzekomo usunięte lub ograniczone treści. Incydent wywołał panikę i dyskusję o granicach prywatności w erze systemów RAG (Retrieval-Augmented Generation). Według raportu opublikowanego na platformie arXiv w październiku 2025 roku, problem jest systemowy i dotyczy wszystkich dużych modeli językowych.
Badacze zidentyfikowali pięć odrębnych kategorii incydentów związanych z prywatnością w ekosystemach LLM: bezpośredni wyciek danych treningowych, wyciek poprzez rozmowy z chatbotem (w wyniku naruszeń dostawcy lub niejasnych polityk prywatności), pośredni wyciek kontekstu przez autonomicznych agentów i prompt injection, ataki inferencyjne, w których model odgaduje wrażliwe atrybuty z pozornie niewinnych danych, oraz agregację rozproszonych informacji publicznych w celu stworzenia profilu osoby.
Te odkrycia podważają powszechne przekonanie, że głównym zagrożeniem prywatności w LLM jest zapamiętywanie danych treningowych. Analiza 1322 artykułów naukowych opublikowanych na czołowych konferencjach w latach 2016–2025 pokazała, że zaledwie 8% prac poświęconych jest pośrednim atakom inferencyjnym i agregacyjnym — czyli tym, które mają największy wpływ na rzeczywiste naruszenia prywatności.
Agenci AI jako nowa powierzchnia ataku
Wprowadzenie agentów AI — systemów, które autonomicznie wykonują zadania w imieniu użytkownika — radykalnie zwiększyło ryzyko. Agenci potrzebują dostępu do wielu źródeł danych: skrzynek e-mail, kalendarzy, systemów płatności, baz CRM, historii przeglądarki. Każdy z tych punktów styku to potencjalna droga wycieku.
Badacze z arXiv wskazują konkretne scenariusze. Prompt injection — wstrzyknięcie złośliwych instrukcji w treści, które agent przetwarza — może spowodować, że model zacznie kodować wykradzione dane w ukrytych kanałach: w odpowiedziach URL, w snippetach kodu, w metadanych obrazów. Inny scenariusz to ataki inference: model może odgadnąć lokalizację, zawód, pochodzenie etniczne czy status socjoekonomiczny użytkownika na podstawie pozornie niewinnych informacji.
Szczególnie niepokojący jest trend z wiosny 2025 roku, kiedy użytkownicy mediów społecznościowych zaczęli masowo przesyłać zdjęcia (zdjęcia z baru, ulicy, wnętrz) do modeli ChatGPT o3 i o4-mini, które zaskakująco trafnie identyfikowały lokalizacje. W wątku na Hacker News uczestnicy opisywali tę funkcję jako „surrealistyczną, dystopijną i rozrywkową” — ale też wskazywali na realne ryzyko doxxingu i stalkingu.
Memorandum, które zmieniło dyskusję
W lipcu 2025 roku grupa sygnalistów z OpenAI wystosowała listę zarzutów wobec własnej firmy, twierdząc, że działania firmy naruszają przepisy ochrony danych i standardy etyczne. Choć szczegóły sprawy są nadal przedmiotem postępowań, sama lista zwróciła uwagę na problem braku przejrzystości w zarządzaniu danymi użytkowników przez firmy AI.
Europejska Rada Ochrony Danych (EDPB) opublikowała w kwietniu 2025 roku dokument „AI Privacy Risks and Mitigations in LLMs”, który identyfikuje ryzyka prywatności na każdym etapie cyklu życia modelu — od zbierania danych, przez trening, po wdrożenie. Dokument podkreśla, że tradycyjne ramy ochrony danych, w tym RODO, mogą nie wystarczać do ochrony przed nowymi zagrożeniami związanymi z inferencją i agregacją.
Co można zrobić
Eksperci zalecają kilka praktycznych kroków. Po pierwsze, unikać udostępniania wrażliwych danych w rozmowach z chatbotami — traktować je jak korespondencję, która może zostać ujawniona. Po drugie, regularnie przeglądać i usuwać historię czatów w systemach takich jak ChatGPT, Claude czy Gemini. Po trzecie, korzystać z opcji „nie wykorzystuj moich danych do treningu”, choć badania pokazują, że ta deklaracja nie zawsze jest skutecznie egzekwowana.
Na poziomie systemowym organizacje wdrażające agentów AI powinny stosować zasadę minimalizacji danych: agent powinien mieć dostęp tylko do tych zasobów, które są absolutnie niezbędne do wykonania konkretnego zadania. Ważne jest też monitorowanie nietypowych wzorców aktywności — np. agenta, który nagle zaczyna eksportować dane lub wysyłać zapytania do zewnętrznych serwerów.
Walka z wyciekami danych w erze AI to nie jest kwestia jednorazowego rozwiązania technicznego. To ciągły proces wymagający świadomości użytkowników, odpowiedzialności dostawców i skutecznego nadzoru regulacyjnego. Każda rozmowa z chatbotem, każde zdjęcie przesłane do modelu wizji, każdy prompt wpisany w okno dialogowe — to potencjalny punkt wycieku, który zostanie z nami na długo po zakończeniu sesji.
Artykuł oparty na badaniach naukowych opublikowanych w 2025 roku, w tym raporcie arXiv 2510.01645 „Beyond Memorization: The Privacy Risks of LLM-Powered Systems” oraz dokumencie EDPB „AI Privacy Risks and Mitigations in LLMs” z kwietnia 2025.