Úvod: konverzace se stává vaším životem
Otevřete AI asistenta, abyste napsali obtížnou odpověď. Vložíte zprávu, vysvětlíte vztah a přidáte několik detailů, které jste nikde jinde nesdíleli. Jindy nahrajete smlouvu, proberete nedokončený nápad nebo připojíte svou e-mailovou schránku, aby asistent pochopil, čemu je potřeba věnovat pozornost.
Žádný z těchto kroků nepůsobí jako zveřejnění. Jen žádáte o pomoc.
Přesto mohou tyto informace procházet infrastrukturou, úložnými systémy, procesy kontroly i právními povinnostmi, které jsou z okna konverzace z velké části neviditelné. Asistent může působit osobně dávno předtím, než způsob nakládání s vašimi daty tomuto očekávání skutečně odpovídá.
Můj postoj je jednoduchý: soukromí v AI by nemělo záviset jen na tom, co firma slíbí udělat poté, co vaše informace obdrží. Mělo by záviset také na tom, čemu její systémy vůbec zabrání dostat se k modelu. Zásady jsou důležité. Musí za nimi ale stát technická ochrana.
Tento článek jsem připravil s podporou týmu Dvina. Zkoumá zdokumentované incidenty a současné postupy napříč ChatGPT, Claude, Cursor, Perplexity, Manus, Meta’s Muse a Dvina. Cílem je vysvětlit, proč se soukromí musí stát ústřední inženýrskou prioritou s tím, jak se AI stále více zapojuje do našich životů — a jak k této odpovědnosti přistupuje Dvina.
Co nám incidenty říkají
Obavy nejsou hypotetické. Různé typy důkazů ale ukazují na různé problémy. Potvrzený únik dat, autorizovaná lidská kontrola a obvinění ze zneužití výzkumu by se neměly podávat tak, jako by šlo o tutéž událost.
Únik u ChatGPT v roce 2023: selhání samotného systému.
Dne 20. března 2023 umožnila softwarová chyba některým uživatelům ChatGPT vidět názvy konverzací jiného aktivního uživatele v historii. OpenAI uvedla, že za určitých okolností mohla být viditelná také první zpráva nově vytvořené konverzace. Její vyšetřování identifikovalo možné zpřístupnění informací souvisejících s platbami u 1,2 % předplatitelů Plus, kteří byli aktivní během konkrétního devítihodinového období. Úplná čísla karet zpřístupněna nebyla. OpenAI chybu opravila a dotčené uživatele informovala. 1
Poučení nespočívá v tom, že by stejná zranitelnost zůstávala otevřená. Jde o to, že závazek k ochraně soukromí sám o sobě nemůže zabránit tomu, aby systém vrátil informace nesprávné osobě. Záleží na izolaci, kontrolách přístupu i na tom, kolik identifikovatelných informací je vůbec k dispozici k odhalení.
Spor s The New York Times: mazání narazilo na právní povinnost.
V roce 2025 čelila OpenAI soudnímu příkazu, který vyžadoval uchování dat, jež by jinak byla smazána. Její říjnová aktualizace uvedla, že široká povinnost uchovávat nová data na neurčito skončila 26. září 2025, zatímco omezený historický soubor zůstal předmětem právního zadržení. Původní požadavek na uchování se nevztahoval na některé produkty a režimy zero-data-retention. 2
Pozdější vývoj je třeba číst odděleně: v prosinci 2025 Reuters informoval, že soudce v autorskoprávním sporu nařídil OpenAI předložit 20 milionů anonymizovaných záznamů chatů, zamítl její námitky a opřel se o deidentifikaci a ochranná opatření. Šlo o příkaz k předložení důkazů, nikoli o zveřejnění soukromých chatů všech lidí na internetu. 3
Tyto události společně ukazují, proč nastavení mazání neřeší všechny otázky kolem uchovávaných informací. Jakmile kopie existuje, mohou to, co se s ní stane, ovlivnit povinnosti mimo kontrolu uživatele. Omezení zbytečného uchovávání tuto expozici mění ještě předtím, než spor vůbec začne.
Lidská kontrola: přístup může být povolen i bez narušení bezpečnosti.
Spotřebitelská dokumentace OpenAI výslovně umožňuje omezený přístup oprávněným pracovníkům a poskytovatelům služeb pro stanovené účely, včetně bezpečnostních šetření, podpory, právních záležitostí a způsobilého zlepšování modelu. Spotřebitelské pokyny Anthropic umožňují určeným zaměstnancům kontrolovat konverzace za účelem vymáhání zásad používání, přičemž samostatný přístup je spojen se zpětnou vazbou poskytnutou se souhlasem. 4, 8
Jde o zdokumentované cesty přístupu, ne o fámy. Neprokazují, že zaměstnanci čtou každou konverzaci. Prokazují však, že chatové rozhraní, které působí soukromě, nemusí být nutně technickou překážkou proti přístupu poskytovatele.
Současná dokumentace Anthropic přidává důležitý příklad z podnikové sféry. Její vybrané Covered Models vyžadují v některých nasazeních, která dříve používala zero data retention, 30denní uchovávání, s řízenou lidskou kontrolou a výjimkami. Toto pravidlo má hranice podle modelu, platformy a způsobilosti; nejde o plošnou změnu pro každý produkt Claude. U spotřebitelských plánů se uvádí, že zůstávají beze změny, protože tato rozhraní už vstupy a výstupy uchovávají. 9
Bezpečnostní monitoring má legitimní účel. Inženýrskou výzvou je tento účel naplnit a zároveň minimalizovat množství citlivých informací dostupných monitorovacím systémům a kontrolujícím osobám. Bezpečnostní odůvodnění neznamená, že otázka soukromí mizí.
Kontroverze kolem matematiky: nevyřešené obvinění, skutečný problém důvěry
Kontroverze ze září 2026 kolem oznámení OpenAI o Navier–Stokesových rovnicích otevřela jinou obavu: co se stane, když asistent pomáhající se soukromým výzkumem patří společnosti, která sama provádí výzkum?
Spor se týkal nepublikované matematické práce a uznání zásluh. Zpravodajství popsalo, že matematici Tristan Buckmaster a Levent Alpöge při své práci používali AI nástroje a že Buckmaster zpochybnil, zda jejich soukromé materiály nepřispěly k výsledku OpenAI. 10
OpenAI tento popis zpochybňuje. Ve své zveřejněné reakci uvádí, že ani její výzkumníci, ani její zástupci neviděli práci této dvojice před zveřejněním. V aktualizaci datované 10 September dále uvedla, že vyšetřování vyloučilo jakýkoli vliv Buckmasterových promptů v Codexu během předchozích dvou měsíců, a to i prostřednictvím trénování. Toto časově omezené tvrzení je konkrétnější než dřívější popis v některých zprávách. 11
Veřejné popisy zůstávají sporné. Zdroje posouzené zde samostatně neprokazují, že OpenAI použila tyto soukromé konverzace k vytvoření svého výsledku.
Spor přesto odhaluje otázku, na kterou stojí za to jasně odpovědět: když lidé přinášejí do AI nedokončenou práci, co chrání informační hodnotu této práce? Odstranění jména autora z důkazu neodstraní samotný důkaz. Deidentifikace obchodní strategie z ní nedělá veřejný majetek.
Proto silné soukromí potřebuje ochranu identity i obsahu. Uživatelé by měli být schopni pochopit, zda jejich materiál může vstoupit do pracovních toků pro trénování, výzkum, vyhodnocování nebo kontrolu — a jaké technické mechanismy tyto hranice vynucují.
Čtyři otázky, které by se nikdy neměly slévat v jednu
Velká část zmatku pramení z toho, že se s „private“ zachází jako s jedinou vlastností. V praxi o tom, co se s konverzací stane, rozhodují čtyři oddělené otázky.
Trénování: Může obsah pomoci při vývoji nebo zlepšování modelu? Odhlášení mění jeden povolený způsob použití informací. Nemusí však nutně měnit to, zda byly informace přeneseny nebo uloženy.
Přístup: Které systémy a lidé si jej mohou prohlížet? Šifrování během přenosu a ukládání je důležité, ale automaticky nebrání oprávněné službě obsah dešifrovat za účelem zpracování nebo kontroly.
Uchovávání: Co zůstává, kde a jak dlouho? Odstranění chatu z rozhraní, smazání provozních záznamů, vypršení záloh a vyloučení dat z budoucího trénování jsou různé operace.
Akce: Co může připojený asistent číst, měnit nebo odesílat? Jakmile může pracovat napříč vašimi účty, soukromí závisí také na oprávněních a kontrolách nad odchozími daty.
Užitečné srovnání soukromí tyto otázky odděluje. Placené předplatné, přepínač pro trénování nebo označení soukromého úkolu nemohou odpovědět na všechny čtyři.
Jak se služby srovnávají
Níže uvedená tabulka se zaměřuje na individuální použití, pokud není uveden jiný rozsah. Shrnuje přezkoumanou dokumentaci, nikoli výsledky nezávislého bezpečnostního auditu.
| Služba | Přístup k trénování | Samostatná hranice, které je třeba rozumět |
|---|---|---|
| ChatGPT | Obsah jednotlivců může být použit ke zlepšování; ovládací prvky vylučují nové konverzace a úlohy Codex. Temporary Chat je vyloučen. 4, 5 | Autorizovaný přístup a uchovávání zůstávají samostatnou otázkou. Codex má také odlišné nastavení trénování pro celé prostředí. |
| Claude | Zlepšování spotřebitelského modelu závisí na volbě uživatele; zpětná vazba a použití související s bezpečností mají samostatná pravidla. Incognito je vyloučeno z obecného zlepšování. 6 | Výjimky pro kontrolu a uchovávání se stále uplatňují. Některé komerční Covered Models mají další požadavky na uchovávání. 7–9 |
| Cursor | Privacy Mode vylučuje zákaznická data z trénování Cursoru a popisuje ujednání o neuchovávání u poskytovatelů, s výhradou uvedených výjimek. 12 | Požadavky stále procházejí backendem Cursoru. Důležité jsou šetření zneužití, ukládání do mezipaměti a upozornění specifická pro model. |
| Perplexity | Sběr dat pro trénování spotřebitelské AI je ve výchozím nastavení zapnutý, včetně Pro a Max; uživatelé se mohou do budoucna odhlásit. 13 | Odhlášení nezastavuje zpracování pro provoz služby ani pro plnění právních povinností. Podmínky pro Enterprise se liší. |
| Manus | Dokumentace pro Team uvádí možnost odhlášení z trénování; tento přehled nemohl ověřit definitivní pravidlo trénování pro individuální plán. 15 | To, že jsou individuální úkoly ve výchozím nastavení soukromé, popisuje viditelnost sdílení, nikoli úplné omezení použití poskytovatelem. 14 |
| Meta’s Muse | Dokumentace k uvedení popisuje ve výchozím nastavení trénování na sanitizovaných datech interakcí s možností odhlášení. 16 | Sanitizace před trénováním není totéž jako maskování před inferencí. Omezení operátora při spuštění se liší od plánovaného Confidential VM. |
| Dvina | Konverzace, soubory, prompty a data pracovního prostoru se nepoužívají k trénování AI modelů. 17, 18 | Automatické maskování řeší dřívější hranici: zjištěné osobní identifikátory jsou nahrazeny ještě před zpracováním modelem. |
Níže uvedené podrobnosti vysvětlují, kde se tato rozlišení stávají důležitými při každodenním používání.
ChatGPT a Claude: pravidlo se mění podle toho, jakou akci provedete.
OpenAI umožňuje uživatelům vypnout trénování, aniž by odstranili běžnou historii chatu. Temporary Chat dále mění způsob nakládání s konverzací, ale jeho dokumentace stále připouští kontrolu zneužití a popisuje 30denní lhůtu pro smazání. Uživatelé Codexu by také měli rozlišovat mezi nastavením obsahu pro celý účet a jeho samostatným nastavením pro celé prostředí. 4, 5
U Claude si zvláštní pozornost zaslouží zpětná vazba. Anthropic uvádí, že palec nahoru, palec dolů nebo hlášení chyby může zahrnovat uložení související konverzace až na pět let a její použití pro účely včetně trénování modelu. Zapnutí obecného zlepšování modelu také umožňuje, aby způsobilý deidentifikovaný materiál zůstal v trénovacích pipeline až pět let. To nejsou stejná pravidla jako u běžného mazání chatu. 6, 7
Člověk tak může v rámci jednoho produktu učinit několik rozhodnutí o soukromí, aniž by si uvědomil, že jde o samostatná rozhodnutí. Návrh produktu by měl tyto rozdíly jasně ukazovat přímo v místě použití.
Cursor a Perplexity: označení produktu není hranicí zpracování.
Privacy Mode v Cursoru poskytuje smysluplná omezení pro trénování a uchovávání u poskytovatelů. Nedělá však z editoru řešení pouze lokální: Cursor uvádí, že požadavky stále putují přes jeho backend, a to i s API klíčem dodaným uživatelem. Jeho dokumentace také popisuje dočasné šifrované ukládání souborů do mezipaměti a výjimky spojené se šetřením zneužití nebo určenými modely. 12
Perplexity ilustruje jiné rozlišení. Jeho účty Free, Pro a Max spadají pod spotřebitelské kontroly trénování, přičemž sběr je ve výchozím nastavení zapnutý. Zveřejněná možnost odhlášení se vztahuje na následně shromažďovaná data, nikoli na zpětné odstranění dřívějších trénovacích dat. Koupě osobního předplatného z něj nedělá účet Enterprise. 13
V obou případech je podstatná otázka, co mění zvolený režim a typ účtu — ne to, co se zdá naznačovat název produktu.
Manus a Muse: soukromé pracovní prostory stále potřebují výslovně vymezené hranice.
Manus uvádí, že individuální úkoly jsou soukromé, pokud nejsou sdíleny. Jeho dokumentace pro Team také vysvětluje, že vlastníci mohou přistupovat k obsahu týmových relací. To jsou užitečná pravidla viditelnosti, ale neurčují individuální politiku trénování. Úplnou stránku ochrany soukromí Manus se pro tento přehled nepodařilo načíst, takže tato otázka zůstává neověřená, místo aby byla doplněna z jiného plánu. 14, 15
Dokumentace k uvedení Muse je neobvykle explicitní v rozlišení mezi provozními omezeními a technickým zabráněním přístupu. Meta uvádí, že Secure VM při spuštění omezuje přístup zaměstnanců pomocí zásad, ale nebrání přístupu, když je potřeba k provozu, podpoře nebo zabezpečení služby. Confidential VM, které má kryptograficky zabránit přístupu operátora, bylo popsáno jako připravované a v omezeném testování. Plánovaná ochrana by se neměla započítávat, jako by už byla dostupná všem. 16
Muse také drží skutečné přihlašovací údaje konektorů mimo svého hlavního agenta a schvalování akcí svěřuje samostatné autoritě oprávnění. To ilustruje cenný princip: agent by neměl dostat tajný údaj ani oprávnění jen proto, že by to mohlo být pohodlné. 16
Přesuňte ochranu do bodu před vystavením
Vyloučení z trénování upravuje jedno použití dat. Maskování mění data dostupná ke zpracování. Omezené uchovávání snižuje počet kopií, které zůstávají. Kontroly oprávnění omezují, co může agent dělat. Tyto ochrany se vzájemně doplňují a záleží na tom, v jaké fázi každá z nich působí.
Uvažujme názorný požadavek: napsat následný e-mail klientovi na konkrétní e-mailovou adresu. Model může potřebovat účel, tón a relevantní závazky. K sepsání zprávy ale nemusí potřebovat skutečné jméno ani adresu klienta. Nahrazení těchto rozpoznaných identifikátorů zástupnými symboly ještě před inferencí omezuje, co model obdrží, a zároveň zachovává užitečnou strukturu úkolu.
To se liší od situace, kdy odešlete původní text a slíbíte, že identifikátory odstraníte až před nějakým pozdějším použitím.
Stejný princip platí i mimo osobní identifikátory. Důvěrný výzkum vyžaduje kontrolu nad samotným obsahem výzkumu; propojené účty potřebují úzce vymezená oprávnění; uchovávané záznamy potřebují jasně stanovenou dobu životnosti a vymahatelná omezení přístupu. Maskování identity je jednou součástí tohoto návrhu, nikoli náhradou za ochranu podstaty vynálezu nebo dokumentu.
Relevantní práce v tomto směru probíhá napříč celým odvětvím. OpenAI v dubnu 2026 vydala lokálně spustitelný Privacy Filter a dokumentace Meta k Muse popisuje technickou izolaci a silnější návrh důvěrných výpočtů, který je ve vývoji. Tyto snahy podporují argument, že soukromí má být zabudováno do systému. Samotné vydání nástroje nebo roadmapa však ještě nejsou důkazem, že každá konverzace spotřebitele už odpovídající ochranu skutečně dostává. 16, 19
Standardem by měla být ochrana, kterou člověk dostává v produktu, který dnes používá.
Dvina: udělat ze soukromí běžnou součást interakce
Přístup Dvina přináší tuto dřívější ochranu přímo do práce s asistentem. Její zdokumentovaný návrh lokálně rozpoznává citlivé osobní údaje ve chvíli, kdy lidé píší nebo nahrávají obsah, zjištěná osobní data šifruje a před zpracováním modelem je nahrazuje zástupnými symboly. Model pak pracuje s těmito zástupnými symboly namísto původních rozpoznaných identifikátorů. 17, 18
Rozdíl je praktický. Uživatel by neměl být nucen přerušovat každý úkol kvůli ručnímu odstraňování jmen a kontaktních údajů ani spoléhat jen na příslib, co se stane poté, co je model obdrží. Ochrana by měla být součástí samotné interakce.
Dvina také vylučuje uživatelské konverzace, soubory, prompty a data pracovního prostoru z trénování modelů. Tato kombinace je důležitá: závazek netrénovat omezuje další využití, zatímco ochrana před zpracováním omezuje osobní informace, které jsou modelu vůbec vystaveny. 17, 18
Tento přístup podporují i další vrstvy. Dvina popisuje šifrované ukládání konverzací, oddělení mezi uloženými zprávami a identitou uživatele a data hostovaná v EU s ochranou na úrovni GDPR. Každá z těchto vrstev řeší jinou část procesu nakládání s daty, místo aby se celá zátěž přenášela na jediné nastavení trénování. 17, 18
Technické rozlišení je přesné: rozpoznané osobní identifikátory jsou v modelovém vstupu nahrazeny, zatímco okolní zadání zůstává k dispozici pro zpracování. Soukromí se tak stává součástí toku dat, místo aby šlo jen o nastavení, které si uživatelé musí pamatovat a spravovat.
Pro mě je to užitečnější směr pro AI: umožnit lidem přinášet do práce smysluplný kontext a zároveň navrhnout systém tak, aby odhaloval méně jejich identity, než úkol skutečně vyžaduje.
Závěr: soukromí rozhodne o tom, jak daleko lidé pustí AI do svých životů
AI asistenti jsou užitečnější, čím lépe rozumějí našim okolnostem. To vytváří odpovědnost chránit informace, na nichž toto porozumění stojí. Žádat po lidech větší přístup a nabídnout jim za to jen další stránku s nastavením není dostatečná odpověď.
Dostupné důkazy ukazují na několik odlišných rizik. Software může odhalit data napříč účty. Uložené konverzace se mohou stát předmětem právních požadavků. Oprávněná kontrola může existovat i bez narušení bezpečnosti. Spory o soukromý výzkum mohou podkopat důvěru, i když tvrzení nebylo nezávisle potvrzeno.
Tato rizika vyžadují technickou práci, ne jen lepší formulace. Rozpoznávání citlivých dat, ochrana před zpracováním, oddělení identity, omezená doba uchovávání a vymahatelná oprávnění by měly dostávat soustavnou pozornost jako základní schopnosti bezpečné AI. Užitečnost asistenta a ochrana jeho uživatele se musí rozvíjet společně.
S Dvina pomáháme tuto změnu vést tím, že ochranu před zpracováním modelem stavíme do samotných základů produktu. Cílem není žádat o větší důvěru prostřednictvím silnějších tvrzení. Cílem je snížit, jak velká část důvěry musí stát jen na samotném příslibu.
Lidé by měli mít možnost hledat pomoc, rozvíjet nápad a sdílet kontext potřebný k posunu vpřed, aniž by každou konverzaci museli vnímat jako možné vzdání se svého soukromí. Vybudovat tuto důvěru je jedním z nejdůležitějších úkolů, které má AI před sebou.
Zdroje a rozsah
Zdroje byly posouzeny dne 22 September 2026. Tento článek vychází z dokumentace poskytovatelů a z atribuovaného zpravodajství; nejde o nezávislý bezpečnostní audit. Hlavním rozsahem srovnání jsou individuální tarify. Výjimky pro komerční použití, API a konkrétní modely jsou označeny samostatně. Část o matematice rozlišuje mezi uváděnými obavami a aktualizovanou reakcí OpenAI; ani jedno není prezentováno jako nezávislé zjištění. Pravidlo Manus pro trénování v individuálním tarifu zůstává neověřené, protože se nepodařilo získat jeho úplné zásady ochrany soukromí.
- OpenAI: zveřejnění incidentu ChatGPT z března 2023
- OpenAI: příkaz k uchování dat z roku 2025 a říjnová aktualizace
- Reuters: prosincové nařízení z roku 2025 týkající se 20 milionů anonymizovaných logů
- OpenAI: trénování na spotřebitelských datech, autorizovaný přístup a mazání
- OpenAI: ovládací prvky pro ChatGPT, Codex a Temporary Chat
- Anthropic: trénování na spotřebitelských datech, zpětná vazba a Incognito
- Anthropic: uchovávání a mazání spotřebitelských dat
- Anthropic: omezení přístupu zaměstnanců a výjimky
- Anthropic: požadavky na uchovávání dat pro Covered Models a rozsah nasazení
- Andrew Cullen / The Conversation, převzato Singularity Hub: spor kolem matematiky
- OpenAI: oznámení o Navier–Stokes a aktualizace reakce z 10. září
- Cursor: režimy využití dat, backendové zpracování a výjimky
- Perplexity: sběr spotřebitelských dat a odlišnosti Enterprise
- Manus: viditelnost úloh pro jednotlivce a Team
- Manus: funkce tarifů, včetně vypnutí trénování pro Team
- Meta: architektura spuštění Muse, postupy trénování a plány na Confidential VM
- Dvina: zásady ochrany soukromí
- Dvina: návrh ochrany soukromí a ochrany při předzpracování
- OpenAI: vydání Privacy Filter a zamýšlené použití
