Säljer appar för AI-flickvän din data?

Integritet och säkerhet

Sällan på det sätt folk föreställer sig - ingen auktionerar ut chattloggar per gigabyte. Den verkliga exponeringen är tystare: spårare för reklam, klausuler om partner och närstående bolag och policyer som förbehåller sig rättigheter som appen kanske aldrig använder men aldrig avstår från.

Vi kan få provision för länkarna på den här sidan. Det påverkar aldrig ett betyg.

Ställ frågan i ett forum och du får två tvärsäkra svar: ”givetvis säljer de allt” och ”det vore olagligt”. Båda har fel, och glappet mellan dem är där den användbara informationen finns.

”Att sälja” omfattar tre olika saker

Att sälja innehållet i dina chattar. Att lämna över samtalsloggar till en tredje part mot betalning är sällsynt, skulle vara juridiskt riskabelt på de flesta marknader och skulle bli en rubrik samma dag det läckte. Aktörerna förnekar det högljutt, och det finns inga offentliga belägg för att en etablerad kompanjonapp gör det.

Att dela användningsdata med annonsörer. Det här är det vanliga. Reklam- och analyskod inbyggd i en app eller webbplats - ett utvecklingspaket, eller ”SDK” - rapporterar vad du gör, när och på vilken enhet. Enligt Kaliforniens integritetslag räknas det som att ”dela” när personuppgifter lämnas till andra för beteendebaserad reklam över flera tjänster, och att byta ut dem mot något av värde kan räknas som en ”försäljning”. Så en app kan sanningsenligt säga att den aldrig sålt dina samtal och ändå sälja dig, i juridisk mening.

Att lämna data vidare till tjänsteleverantörer. Bolaget som driver servrarna, modellleverantören som genererar svaren, betalningsbolaget som debiterar ditt kort. De överföringarna behövs för att produkten ska fungera och är ingen försäljning, men de är fortfarande kopior av din data i någon annans system.

Det finns en fjärde väg som folk glömmer: ett ägarbyte. Nästan varje policy säger att din data överförs till en köpare om verksamheten säljs. Kompanjonappen Soulmate bytte ägare strax innan den lades ned 2023 - se när din AI-kompanjon förändras över en natt.

Vad den enda systematiska granskningen visade

I februari 2024 granskade Mozilla Foundation 11 romantiska AI-chattbotar för sin guide Privacy Not Included, bland dem Replika, Chai och EVA AI. Tillsammans hade de uppskattningsvis 100 miljoner nedladdningar på Google Play. Alla fick Mozillas varningsetikett för integritet.

Stapeldiagram över Mozillas resultat 2024 för 11 romantiska AI-chattbotar: 10 av 11 kan dela eller sälja personuppgifter, 10 av 11 uppfyllde inte minimikraven för säkerhet, 73 procent sa ingenting om hur de hanterar sårbarheter, 64 procent sa ingenting tydligt om kryptering, 54 procent lät inte användare radera personuppgifter, omkring 45 procent tillät svaga lösenord

Andel av de 11 apparna Mozilla granskade i februari 2024 som uppfyllde varje fynd. Källa: Mozilla Foundation, Privacy Not Included.

Spårarsiffrorna var det mest slående. Mozilla räknade i genomsnitt 2 663 spårare under första användningsminuten över apparna - ett genomsnitt som drogs upp kraftigt av en app, Romantic AI, som utlöste 24 354 på en enda minut. Näst högst var EVA AI, som utlöste 955.

Två förbehåll innan du drar slutsatser. Det var en ögonblicksbild från början av 2024, och policyer ändras. Och flera appar som dominerar kategorin i dag fanns inte med i urvalet. Granskningens värde ligger mindre i domarna över enskilda appar än i vad den visar om kategorins standardlägen.

Så läser du en integritetspolicy för att få svaret

Du behöver inte läsa hela. Sök efter en handfull fraser och läs stycket runt varje.

Om policyn sägerDet betyder oftastVärt att oroa sig för?
”We do not sell your personal information”Ingen försäljning i snäv mening. Kontrollera ”share” separatBara om ”share” också förekommer
”Advertising partners”, ”targeted advertising”Spårare bygger en annonsprofil av din användningJa - välj bort där det går
”Our affiliates”Andra bolag under samma ägare, ibland många apparBeror på vem ägaren är
”To improve our services”, ”train”Dina samtal kan användas för att träna modellerJa - leta efter ett sätt att välja bort
”Merger, acquisition or sale of assets”En köpare får din data om bolaget säljsStandard, men kom ihåg det
”Where we believe disclosure is necessary”Utlämnande till myndigheter utan domstolsbeslutJa, om inget snävare sägs

En länk i sidfoten som heter ”Do Not Sell or Share My Personal Information” eller ”Your Privacy Choices” är en användbar signal i sig. Kalifornien kräver den av företag som säljer eller delar personuppgifter, så dess närvaro är ett medgivande att viss delning sker - och en knapp för att stoppa den.

En kontroll på fem minuter som du kan göra i kväll

  1. Sök i policyn efter sell, share, advertis, train och affiliate. Fem sökningar, fem stycken.
  2. Titta på butikernas etiketter. Apples avsnitt ”Data Used to Track You” och Google Plays avsnitt ”Data safety” fylls i av utvecklaren, så de är påståenden snarare än granskningar - men en app som medger spårning där blir inte bättre i praktiken.
  3. Slå på Global Privacy Control i webbläsaren om du använder webbversionen. Kaliforniens regler kräver att företag behandlar den signalen som ett val bort från försäljning och delning.
  4. Avvisa spårningsfrågan på iPhone och återställ ditt reklam-ID på Android.
  5. Lägg märke till om appen visar annonser. Gör den det är din uppmärksamhet och din data en del av hur den betalar sina räkningar - se hur AI-kompanjonappar tjänar pengar.

Där lagen hjälper, och där den tar slut

I Sverige gäller EU:s dataskyddsförordning (GDPR), och tillsynsmyndigheten är Integritetsskyddsmyndigheten (IMY). Du har rätt att få veta vilka uppgifter bolaget har om dig (artikel 15) och att få dem raderade (artikel 17). Vänd dig först till bolaget; svaret ska komma utan onödigt dröjsmål och senast inom en månad, med möjlighet till förlängning. IMY kan inte radera uppgifter åt dig, men om bolaget inte svarar eller nekar kan du lämna ett klagomål via IMY:s e-tjänst. Klagomålet blir en offentlig handling, och bolaget får en kopia. IMY har också vägledning om generativ AI (”GDPR vid användning av generativ AI”, februari 2025) som i första hand riktar sig till offentlig sektor men som myndigheten säger även kan vägleda privata aktörer: rättslig grund, så lite personuppgifter som möjligt i prompter och särskild grund för hälsodata. Jag har inte hittat någon åtgärd från IMY mot en AI-kompanjonapp. Regelverket används ändå av tillsynsmyndigheter: Italien dömde ut 5 miljoner euro i böter mot Replikas operatör 2025, delvis för en integritetspolicy som inte förklarade vad bolaget gjorde med användarnas data.

I USA har Kalifornien och en växande lista delstater med heltäckande integritetslagar liknande rättigheter. De nya delstatslagarna om AI-kompanjoner, som beskrivs i AI-kompanjonlagar i USA, fokuserar på upplysning och krishantering och säger lite om data. Det huvudsakliga undantaget är snävt: Utahs lag om chattbotar för psykisk hälsa förbjuder dem att sälja eller dela användarnas hälsouppgifter och att rikta annonser utifrån vad användarna skriver.

Det ärliga svaret

De flesta kompanjonappar säljer inte dina samtal. Många låter reklam- och analysbolag se hur du använder dem, och nästan alla behåller rätten att göra mer än de gör i dag. Skillnaden mellan en noggrann app och en vårdslös syns i policyn och inställningarna, och det tar fem minuter att hitta den. Det är fem minuter väl använda innan du skriver något du inte vill ha i någon annans databas - och våra fyra integritetskontroller täcker resten.

Vanliga frågor

Säljer Replika min data?

Replika säger att de aldrig har sålt användardata och aldrig har stött reklam. Mozillas granskning 2024 kritiserade appen för att dela beteendedata och tillåta svaga lösenord. Båda påståendena kan vara sanna samtidigt: att dela användningsdata med analys- eller marknadsföringspartner är inte detsamma som att sälja samtal. Läs den aktuella policyn i stället för någon av rubrikerna.

Kan jag hindra en app från att dela min data?

Delvis. Använd länken ”Do Not Sell or Share” om appen har en, slå på Global Privacy Control i webbläsaren, avvisa spårningsfrågor på mobilen och stäng av modellträning om inställningen finns. Att radera kontot stoppar framtida insamling men raderar inte alltid det som redan delats.

Är en betalapp säkrare än en gratisapp?

Inte automatiskt, men incitamenten är bättre. En app som finansieras av prenumerationer har mindre anledning att ha reklamspårare än en som finansieras av annonser. Det är policyn, inte priset, som säger dig hur det ligger till.