貼進 AI 的資料留多久?OpenAI 官方公告:不留存、不訓練、沒人看,是三件不同的事

OpenAI 在 2026 年 8 月 19 日公告了一套叫 Zero Data Retention(零資料保留)的做法,順便預告了一個叫 Private Safety Processing 的新機制。這篇不談規格,只做一件事:把「不留存」「不拿去訓練」「沒有人看得到」這三個常常被混在一起講的承諾拆開,然後告訴你,用一般 ChatGPT 帳號的你,今天能按哪幾個開關。

貼進 AI 的資料,它留多久?OpenAI 官方公告拆解

先講清楚:這則公告是誰發的、講了什麼

發布者是 OpenAI 官方,時間是 2026 年 8 月 19 日,標題叫〈Offering Zero Data Retention for frontier models〉。開頭第一句話講得很直白:Zero Data Retention 給符合資格的 API 客戶一個明確的承諾——請求處理完之後,OpenAI 不保留他們的提示與模型回覆。

同一段還接了兩句:客戶內容「不會提供給 OpenAI 人員審閱」,而企業客戶的資料「除非客戶明確選擇加入,否則不會用來訓練我們的模型」。

三句話,三個承諾。它們長得很像,但講的是三件不同的事——這是這整篇文章的重點,等一下會拆。

OpenAI 8/19 官方公告的三個重點
把官方公告的第一段拆成三句人話(本站自製資訊圖)
OpenAI 官方公告標題卡:Offering Zero Data Retention for frontier models
圖/OpenAI 官方公告〈Offering Zero Data Retention for frontier models〉(來源

為什麼要特地發這則公告?因為「不留存」跟「顧安全」本來就打架

這才是這則公告真正有意思的地方。OpenAI 自己在文章裡承認了一個矛盾。

它說,最嚴重的 AI 安全風險「不一定會出現在單一一次互動裡」,很多時候要把好幾次互動放在一起看,惡意的意圖才會浮出來。它舉的例子很具體:有人反覆試探你的防護機制、有人用好幾個帳號分頭進行、有人把威脅包裝成「我只是在做研究」。

還有一種是 AI 代理(agent)自己出問題:一個任務跑很久,中途它偏離了你原本的意圖,「你叫它停了,它還在動」。

問題來了。要看出這些,就得把多次互動留著、拼起來看。可是 ZDR 的整個賣點就是「不留」。這兩件事天生互相矛盾。

OpenAI 在文章裡也點名了業界現況:近期有些前沿模型的部署,是「要求客戶允許 AI 供應商保留敏感內容來做安全監測」的。而對很多組織來說,這種要求「跟他們自己的資安義務、或是對服務對象的承諾相衝突」。翻成白話就是:你叫金融業、醫療業把客戶資料留在你那裡才給用,他們法遵那關就過不了。

三件事,真的不一樣

這裡是我覺得最值得記起來的一段。你以後看任何一家 AI 廠商講隱私,都可以拿這三個問題去對:

  • 不留存:資料根本沒有被存下來。處理完就沒了。
  • 不訓練:資料可能有被存著(例如留在你的對話紀錄裡),只是不拿去練模型。
  • 沒人看:不會有活生生的人去審閱這些內容。這跟前面兩件都不同——資料可以既被存著、又不拿去訓練,但仍然可能被人工審閱。

你會發現,一句「我們不會拿你的資料去訓練」,其實只回答了三個問題裡的一個。剩下兩個它沒說。

不留存、不訓練、沒人看,是三件不同的事
下次看到廠商的隱私承諾,拿這三題去對(本站自製資訊圖)

OpenAI 的解法:機器看得到,人看不到

面對「要監測就得留、要隱私就不能留」這個死結,OpenAI 這次預告的答案叫 Private Safety Processing,目前還在早期客戶測試階段。

它的核心動作

原本 ZDR 相容的安全系統,是「一次互動一次互動分開評估」的。Private Safety Processing 做的事,是讓自動化系統能夠跨多次相關的互動去看模式——但全程不讓 OpenAI 的人接觸到底層內容。

資料放哪裡

官方寫了兩種情境。一種是 ZDR 部署:客戶內容留在「客戶自己控制的基礎設施」上。另一種是他們正在開發的選項:內容存在 OpenAI 的設施,但用「客戶自己掌握的金鑰」加密——而且官方明講,OpenAI 人員手上沒有那些金鑰的副本,所以打不開。

出事的時候會發生什麼

當系統識別出風險,OpenAI 收到的是一個「範圍很窄的訊號」,只講活動的類型,用來判斷要不要處置。官方特別加了一句:就算被標記了,OpenAI 人員一樣拿不到客戶內容。

那客戶怎麼申訴?用自己系統裡的資料去查警示跟處置紀錄;如果想申訴、想澄清那其實是合法用途、或想協助調查,就「由客戶自己選擇」要分享哪些資訊給 OpenAI。

一句話收:把「誰有資格看內容」跟「誰需要知道有沒有出事」這兩件事切開。機器負責看,人只拿到一個燈號。

但這跟你有關嗎?先講一個掃興的事實

ZDR 是給「符合資格的 API 客戶」的,不是給你我用網頁版 ChatGPT 的人。這點要先講清楚,不要看到新聞就以為自己被保護了。

OpenAI 的隱私權政策裡有一句更直接:這份政策「不適用於我們代表商業服務客戶處理的內容,例如 API」——那部分是走客戶合約,跟一般使用者條款是兩套。

那一般帳號能做什麼?官方說明中心的 Data Controls 說明(最近一次更新就在幾天前)寫了幾件你今天就能做的事:

  • 關掉「用我的對話改進模型」:路徑是點頭像 → 設定 → 資料控制,把「Improve the model for everyone」關掉。官方寫得很清楚:關掉之後,對話「仍然會留在你的紀錄裡,但不會被用來訓練 ChatGPT」。這是典型的「不訓練,但有留存」。
  • 敏感的東西改用暫時對話:官方寫暫時對話「會在 30 天後從我們的系統中刪除」,不用來訓練、不進聊天紀錄、不產生記憶。但它同時老實寫了一句——這些對話「可能會被審閱,但僅限於監測濫用」。所以是「不訓練、會刪除,但不是完全沒人看」。
  • 想自己決定資料保留多久?那得換方案。官方的企業隱私頁面把這條列在承諾裡:你可以控制資料保留多久,適用對象寫的是 ChatGPT Enterprise、ChatGPT for Healthcare、ChatGPT Edu。個人版沒有這個開關。

另外,這個訓練開關是跟著帳號走的,官方確認網頁跟手機會同步,而且隨時可以改、沒有限制。

一般帳號今天就能做的 3 件事
不用等企業方案,這三件事現在就能設(本站自製資訊圖)

我在教育訓練現場,最常被問的就是這一題

我平常的工作是做教育訓練,帶企業內部同仁認識 AI、把工具導進日常工作。每一場課,只要開放發問,一定會有人舉手問同一句:「那我把公司的東西貼進去,會怎麼樣?」

以前我只能回答「原廠說不會拿去訓練」。現在我會多問他一句:你在意的是它會不會被拿去訓練,還是在意它會不會被留著、被人看到?因為這三件事的答案不一樣,能按的開關也不一樣。

這跟我在 AI Agent 課程最後一定會講的三條底線,其實是同一件事。那三條是這樣的:

  • 盡量走半自動。還沒完全駕馭它之前,別讓它在沒經過允許的情況下直接刪檔。我教的做法是叫它把檔案先移到「待刪除」資料夾,再寫一份說明講清楚為什麼要刪,最後那個決定由你來按。
  • 限制它的活動範圍。它確實有能力控制你整臺電腦,但你不必讓它這樣做。做什麼專案就開一個資料夾,讓它只在那個資料夾裡面跑。
  • 不裝來路不明的工具。我自己只裝很老牌的(像下載影片用的 yt-dlp)、或大廠開源的(像微軟的 Playwright),別人隨手放在 GitHub 上的程式碼我不會拿來跑。

你發現了嗎,這三條講的全部是「行為的控制權」,而 ZDR 這則公告講的是「資料的控制權」。同一個問題的兩面。而且問法一模一樣:不是問「這個 AI 強不強」,是問「它做不到、或出事的時候,我有沒有辦法接手」。

套用前,有幾點要注意

  • Private Safety Processing 還沒上線。官方寫的是目前在早期客戶測試中,計畫在 9 月開始推出,並同步發表技術白皮書。現在看到的是預告,不是已經在跑的東西。
  • ZDR 有資格門檻。官方用的字是「符合資格的 API 客戶」(eligible API customers),不是所有 API 用戶自動享有。
  • 「不訓練」在企業方案是預設值,但有例外。官方企業隱私頁面寫的是「預設不會用你的商業資料訓練模型」,但如果你明確選擇加入分享(例如透過官方的意見回饋機制),那分享的資料就可能被用來訓練。
  • 關掉訓練不等於沒人看。前面提過的暫時對話那句話值得再看一次:不用來訓練,但仍可能為了監測濫用而被審閱。
  • 這是 OpenAI 的做法,不是全業界的標準。你用的其他 AI 服務怎麼處理,要各自去看它自己的條款,不能直接套。

小結

這則公告表面上是一則面向企業客戶的技術公告,但它真正有價值的地方是逼我們把話講精確。

「我們很重視你的隱私」是一句廢話。「處理完不留存」「不拿去訓練」「不給人工審閱」才是三個可以驗證的承諾。你要問的是它給了哪幾個,而不是它有沒有講得很好聽。

然後回頭看看你自己的帳號:訓練開關關了嗎?要貼敏感東西的時候,有沒有換到暫時對話?這兩件事花不到一分鐘,但它是你目前真的能掌握的那一部分。


本文整理改寫自:

留言