Прежде чем делиться: конфиденциальности в ИИ нужно больше, чем обещание

Что реальные инциденты, правила проверки людьми и недавний спор вокруг исследований говорят о необходимости встраивать конфиденциальность в инфраструктуру ИИ.

Прежде чем делиться

Введение: разговор становится вашей жизнью

Вы открываете ИИ-помощника, чтобы написать непростой ответ. Вставляете сообщение, объясняете суть отношений и добавляете несколько деталей, которыми больше нигде не делились. В другой день вы загружаете контракт, обсуждаете незавершённую идею или подключаете свою почту, чтобы помощник понял, что требует вашего внимания.

Ни одно из этих действий не ощущается как публикация. Вы просто просите о помощи.

И всё же эта информация может проходить через инфраструктуру, системы хранения, процессы проверки и юридические обязательства, которые почти не видны из окна диалога. Помощник может казаться личным задолго до того, как обращение с вашими данными начнёт соответствовать этому ощущению.

Моя позиция проста: конфиденциальность в ИИ не должна зависеть только от того, что компания обещает сделать после получения вашей информации. Она должна зависеть и от того, что её системы не позволяют этим данным вообще попасть в модель. Политики важны. Но за ними должны стоять технические меры защиты.

Я подготовил эту статью при поддержке команды Dvina. В ней рассматриваются задокументированные инциденты и текущие практики в ChatGPT, Claude, Cursor, Perplexity, Manus, Muse от Meta и Dvina. Цель — объяснить, почему конфиденциальность должна стать центральным инженерным приоритетом по мере того, как ИИ всё глубже входит в нашу жизнь, — и как Dvina подходит к этой ответственности.

Что говорят нам эти инциденты

Повод для беспокойства не гипотетический. Но разные виды доказательств указывают на разные проблемы. Подтверждённую утечку данных, санкционированную проверку человеком и обвинение в неправомерном использовании исследований не следует представлять так, будто это одно и то же событие.

Утечка в ChatGPT в 2023 году: сбой в самой системе.

20 марта 2023 года программная ошибка позволила некоторым пользователям ChatGPT видеть заголовки из истории разговоров другого активного пользователя. OpenAI сообщила, что при определённых обстоятельствах могло быть видно и первое сообщение в только что созданном разговоре. В ходе расследования компания выявила возможную утечку платёжной информации у 1.2% подписчиков Plus, активных в течение определённого девятичасового периода. Полные номера карт раскрыты не были. OpenAI исправила ошибку и уведомила затронутых пользователей. 1

Вывод не в том, что та же уязвимость всё ещё остаётся открытой. Вывод в том, что само по себе обязательство по защите конфиденциальности не может предотвратить ситуацию, когда система возвращает информацию не тому человеку. Имеют значение изоляция, проверки доступа и объём идентифицируемой информации, доступной для раскрытия.

Судебное разбирательство с The New York Times: удаление столкнулось с юридическим обязательством.

В 2025 году OpenAI столкнулась с судебным предписанием, требующим сохранять данные, которые в противном случае были бы удалены. В октябрьском обновлении компания сообщила, что широкая обязанность бессрочно сохранять новые данные прекратилась 26 сентября 2025 года, тогда как ограниченный исторический набор данных остался под юридическим удержанием. Изначальное требование о сохранении не распространялось на некоторые продукты и режимы с нулевым хранением данных. 2

Более позднее развитие событий следует рассматривать отдельно: в декабре 2025 года Reuters сообщило, что судья обязал OpenAI предоставить 20 миллионов анонимизированных журналов чатов по делу об авторском праве, отклонив возражения компании и сославшись на деидентификацию и защитные меры. Это было предписание в рамках раскрытия доказательств, а не публикация всех чьих-либо личных чатов в интернете. 3

Вместе эти события показывают, почему настройка удаления не снимает всех вопросов о сохраняемой информации. Как только копия существует, обязательства, находящиеся вне контроля пользователя, могут повлиять на то, что с ней произойдет. Сокращение ненужного хранения уменьшает эту уязвимость еще до начала спора.

Проверка человеком: доступ может быть разрешен и без нарушения.

Пользовательская документация OpenAI прямо допускает ограниченный доступ со стороны уполномоченного персонала и поставщиков услуг для определенных целей, включая расследования в области безопасности, поддержку, юридические вопросы и допустимое улучшение моделей. Руководство Anthropic для потребителей допускает, что назначенные сотрудники могут просматривать разговоры для обеспечения соблюдения правил использования, при этом отдельный доступ связан с обратной связью, предоставленной с согласия пользователя. 4, 8

Это задокументированные пути доступа, а не слухи. Они не доказывают, что сотрудники читают каждый разговор. Но они показывают, что интерфейс чата, выглядящий приватным, не обязательно является техническим барьером для доступа со стороны провайдера.

Текущая документация Anthropic добавляет важный пример со стороны бизнеса. Для ее обозначенных Covered Models в некоторых развертываниях, где ранее использовалось нулевое хранение данных, теперь требуется 30-дневное хранение, с контролируемой проверкой человеком и исключениями. Это правило имеет границы по моделям, платформам и критериям применимости; это не повсеместное изменение для всех продуктов Claude. Потребительские тарифы описываются как не затронутые, поскольку на этих поверхностях уже сохраняются входные и выходные данные. 9

Мониторинг безопасности преследует легитимную цель. Инженерная задача состоит в том, чтобы достигать этой цели, одновременно минимизируя объем чувствительной информации, доступной системам мониторинга и проверяющим. Обоснование безопасностью не устраняет вопрос о приватности.

Спор вокруг математики: неразрешенное обвинение, реальная проблема доверия

Спор сентября 2026 года вокруг объявления OpenAI о Navier–Stokes поднял другую проблему: что происходит, когда помощник, который помогает с частными исследованиями, принадлежит компании, ведущей собственные исследования?

Спор касался неопубликованной математической работы и вопроса об авторстве заслуг. В публикациях описывалось, как математики Tristan Buckmaster и Levent Alpöge использовали AI-инструменты в своей работе, а Buckmaster задавался вопросом, не поспособствовали ли их частные материалы результату OpenAI. 10

OpenAI оспаривает эту версию. В опубликованном ответе компания заявляет, что ни ее исследователи, ни ее представители не видели работу этой пары до публикации. В обновлении от 10 сентября она также сообщила, что расследование исключило какое-либо влияние подсказок Buckmaster в Codex за предшествующие два месяца, в том числе через обучение. Это ограниченное по времени заявление более конкретно, чем более ранняя версия в некоторых публикациях. 11

Публичные версии событий по-прежнему остаются предметом спора. Рассмотренные здесь источники не подтверждают независимо, что OpenAI использовала эти частные разговоры для получения своего результата.

Тем не менее спор высвечивает вопрос, на который стоит дать ясный ответ: когда люди приносят в AI незавершенную работу, что защищает информационную ценность этой работы? Удаление имени автора из доказательства не удаляет само доказательство. Деидентификация коммерческой стратегии не делает эту стратегию общественным достоянием.

Именно поэтому сильная приватность требует защиты и личности, и содержания. Пользователи должны иметь возможность понимать, может ли их материал попасть в процессы обучения, исследований, оценки или проверки — и какие технические меры обеспечивают соблюдение этих границ.

Четыре вопроса, которые никогда не следует сводить к одному

Значительная часть путаницы возникает из-за того, что «приватность» рассматривают как единое свойство. На практике то, что происходит с разговором, определяют четыре отдельных вопроса.

Обучение: Может ли содержимое использоваться для разработки или улучшения модели? Отказ от участия меняет один из допустимых способов использования информации. Но он не обязательно меняет то, была ли информация передана или сохранена.

Доступ: Какие системы и люди могут его просматривать? Шифрование при передаче и хранении важно, но оно не предотвращает автоматически ситуацию, когда авторизованный сервис расшифровывает содержимое для обработки или проверки.

Хранение: Что остается, где и как долго? Удаление чата из интерфейса, удаление записей из производственной среды, истечение срока хранения резервных копий и исключение данных из будущего обучения — это разные операции.

Действия: что подключённый ассистент может читать, изменять или отправлять? Как только он получает возможность работать через ваши аккаунты, приватность начинает зависеть и от разрешений, и от контроля над исходящими данными.

Полезное сравнение приватности держит эти вопросы раздельно. Платная подписка, переключатель обучения или метка приватной задачи не могут дать ответ на все четыре вопроса сразу.

Как сравниваются сервисы

Таблица ниже посвящена индивидуальному использованию, если не указан иной охват. Она суммирует изученную документацию, а не результаты независимого аудита безопасности.

Сервис Позиция по обучению Отдельная граница, которую важно понимать
ChatGPT Индивидуальный контент может использоваться для улучшения; элементы управления исключают новые разговоры и задачи Codex. Temporary Chat исключён. 4, 5 Авторизованный доступ и хранение данных остаются отдельными вопросами. У Codex также есть отдельная настройка обучения для полной среды.
Claude Улучшение потребительской модели зависит от выбора пользователя; для обратной связи и использования, связанного с безопасностью, действуют отдельные правила. Incognito исключён из общего улучшения. 6 Исключения для проверки и хранения данных всё равно применяются. Для некоторых коммерческих Covered Models действуют дополнительные требования к хранению. 79
Cursor Privacy Mode исключает данные клиента из обучения Cursor и описывает договорённости с провайдерами об отсутствии хранения, с оговорёнными исключениями. 12 Запросы всё равно проходят через backend Cursor. Имеют значение расследования злоупотреблений, кэширование и уведомления, зависящие от модели.
Perplexity Сбор данных для обучения потребительского AI включён по умолчанию, в том числе в Pro и Max; пользователи могут отказаться на будущее. 13 Отказ не прекращает обработку для работы сервиса или соблюдения закона. Условия Enterprise отличаются.
Manus В документации Team указан отказ от обучения; в рамках этого обзора не удалось подтвердить окончательное правило обучения для индивидуального плана. 15 То, что индивидуальные задачи по умолчанию приватны, описывает видимость при совместном доступе, а не полное ограничение на использование со стороны провайдера. 14
Meta’s Muse В документации к запуску описано обучение на очищенных данных взаимодействия по умолчанию с возможностью отказа. 16 Очистка перед обучением — не то же самое, что маскирование перед инференсом. Ограничения для операторов на этапе запуска отличаются от запланированной Confidential VM.
Dvina Разговоры, файлы, промпты и данные рабочего пространства не используются для обучения AI-моделей. 17, 18 Автоматическое маскирование решает более раннюю границу: обнаруженные персональные идентификаторы заменяются до обработки моделью.

Подробности ниже объясняют, где эти различия становятся важны в повседневном использовании.

ChatGPT и Claude: правило меняется в зависимости от того, что именно вы делаете.

OpenAI позволяет пользователям отключать обучение, не удаляя обычную историю чатов. Temporary Chat ещё сильнее меняет порядок обработки разговора, но документация всё равно допускает проверку на злоупотребления и описывает 30-дневный срок удаления. Пользователям Codex также следует различать общую для аккаунта настройку контента и отдельную настройку для полной среды. 4, 5

В случае Claude особого внимания заслуживает обратная связь. Anthropic сообщает, что отметка thumbs-up, thumbs-down или сообщение об ошибке могут включать хранение связанного разговора до пяти лет и его использование в целях, включая обучение модели. Включение общего улучшения модели также позволяет подходящим деидентифицированным материалам оставаться в конвейерах обучения до пяти лет. Это не те же правила, что обычное удаление чата. 6, 7

Поэтому человек может принять несколько решений о приватности внутри одного продукта, не осознавая, что это отдельные решения. Дизайн продукта должен ясно показывать эти различия в момент использования.

Cursor и Perplexity: ярлык продукта — не граница обработки.

Privacy Mode в Cursor вводит значимые ограничения на обучение и хранение данных провайдерами. Но он не делает редактор полностью локальным: Cursor сообщает, что запросы всё равно проходят через его backend, даже при использовании API-ключа, предоставленного пользователем. В документации также описаны временное зашифрованное кэширование файлов и исключения, связанные с расследованиями злоупотреблений или назначенными моделями. 12

Perplexity показывает другое различие. Его аккаунты Free, Pro и Max подпадают под потребительские настройки обучения, где сбор данных включён по умолчанию. Опубликованный отказ применяется к данным, собранным после этого, а не к ретроактивному удалению ранее использованных для обучения данных. Покупка личной подписки не делает аккаунт Enterprise. 13

В обоих случаях важен вопрос о том, что меняют выбранный режим и тип аккаунта, а не о том, что, как может показаться, подразумевает название продукта.

Manus и Muse: приватным рабочим пространствам всё равно нужны явные границы.

Manus сообщает, что индивидуальные задачи приватны, если ими не поделились. В документации Team также объясняется, что владельцы могут получать доступ к содержимому командных сессий. Это полезные правила видимости, но они не устанавливают политику обучения для индивидуального использования. Полную страницу Manus о приватности не удалось получить для этого обзора, поэтому этот вопрос остаётся неподтверждённым, а не заполняется по аналогии с другим планом. 14, 15

Документация Muse к запуску необычно прямо объясняет разницу между операционными ограничениями и техническим предотвращением доступа. Meta сообщает, что Secure VM на этапе запуска ограничивает доступ сотрудников с помощью политик, но не предотвращает доступ, когда он нужен для эксплуатации, поддержки или защиты сервиса. Confidential VM, которая должна криптографически предотвращать доступ операторов, была описана как будущая функция и находилась на ограниченном тестировании. Запланированную защиту не следует считать уже доступной всем. 16

Muse также не передаёт реальные учётные данные коннекторов своему основному агенту и выносит подтверждение действий в отдельный контур разрешений. Это иллюстрирует важный принцип: агент не должен получать секрет или разрешение только потому, что так может быть удобнее. 16

Перенесите защиту в точку до раскрытия данных

Исключение из обучения регулирует один из способов использования данных. Маскирование меняет данные, доступные для обработки. Ограниченное хранение сокращает число сохраняющихся копий. Контроль разрешений ограничивает то, что агент может делать. Эти меры защиты дополняют друг друга, и важно, на каком этапе действует каждая из них.

Рассмотрим наглядный пример запроса: написать follow-up клиенту на конкретный адрес электронной почты. Модели могут понадобиться цель сообщения, тон и соответствующие обязательства. Но для составления текста ей может не требоваться настоящее имя клиента или его адрес. Если до инференса заменить обнаруженные идентификаторы на плейсхолдеры, это сократит объем данных, которые получает модель, сохранив при этом полезную структуру задачи.

Это отличается от отправки исходного текста с обещанием удалить идентификаторы перед каким-то последующим использованием.

Тот же принцип распространяется не только на персональные идентификаторы. Конфиденциальные исследования требуют контроля над самим исследовательским содержанием; подключенные аккаунты — узко ограниченных разрешений; хранимые записи — определенных сроков хранения и обеспечиваемых ограничений доступа. Маскирование личности — лишь один компонент такой архитектуры, а не замена защите сути изобретения или документа.

В отрасли уже ведется релевантная работа. OpenAI в апреле 2026 года выпустила локально запускаемый Privacy Filter, а в документации Meta по Muse описаны техническая изоляция и более сильная архитектура confidential computing, находящаяся в разработке. Эти усилия подтверждают необходимость встраивать приватность в саму систему. Однако выпуск инструмента или публикация roadmap сами по себе не доказывают, что каждая пользовательская беседа уже получает соответствующую защиту. 16, 19

Стандартом должна быть та защита, которую человек получает в продукте, которым пользуется сегодня.

Dvina: сделать приватность частью обычного взаимодействия

Подход Dvina переносит эту более раннюю защиту непосредственно в работу с ассистентом. Согласно описанной архитектуре, система локально обнаруживает чувствительную персональную информацию, пока человек печатает или загружает контент, шифрует обнаруженные персональные данные и подставляет плейсхолдеры до обработки моделью. Модель работает с этими плейсхолдерами, а не с исходными обнаруженными идентификаторами. 17, 18

Разница здесь практическая. Пользователю не должно приходиться прерывать каждую задачу, чтобы вручную удалять имена и контактные данные, или полагаться только на обещание о том, что произойдет после того, как модель их получит. Защита должна сопровождать само взаимодействие.

Dvina также исключает пользовательские разговоры, файлы, prompts и данные рабочего пространства из обучения моделей. Это сочетание важно: обязательство не использовать данные для обучения ограничивает их повторное использование, а защита на этапе предварительной обработки изначально сокращает объем персональной информации, раскрываемой модели. 17, 18

Этот подход поддерживают и другие уровни защиты. Dvina описывает зашифрованное хранение разговоров, разделение между сохраненными сообщениями и личностью пользователя, а также размещение данных в ЕС с защитой на уровне GDPR. Каждый из этих элементов закрывает свою часть процесса обработки, вместо того чтобы возлагать всю нагрузку на одну настройку, связанную с обучением. 17, 18

Техническое различие здесь точное: обнаруженные персональные идентификаторы заменяются во входных данных модели, тогда как окружающий контекст задачи остается доступным для обработки. Приватность становится частью потока данных, а не просто настройкой, о которой пользователи должны не забывать.

На мой взгляд, это более полезное направление для ИИ: позволить людям приносить в работу значимый контекст, одновременно проектируя систему так, чтобы она раскрывала о них меньше, чем требует сама задача.

Заключение: приватность определит, насколько далеко люди впустят ИИ в свою жизнь

ИИ-ассистенты становятся полезнее по мере того, как лучше понимают обстоятельства нашей жизни. Это создает обязанность защищать информацию, стоящую за этим пониманием. Просить у людей большего доступа, предлагая взамен лишь еще одну страницу настроек, — недостаточный ответ.

Имеющиеся данные указывают на несколько различных рисков. Программное обеспечение может раскрывать данные между аккаунтами. Сохраненные разговоры могут стать предметом юридических требований. Авторизованный просмотр возможен и без нарушения безопасности. Споры вокруг частных исследований могут подрывать доверие, даже если обвинение не было независимо подтверждено.

Эти риски требуют инженерной работы, а не просто более удачных формулировок. Обнаружение чувствительных данных, защита на этапе предварительной обработки, разделение личности, ограниченное хранение и обеспечиваемые разрешения должны получать постоянное внимание как базовые возможности безопасности ИИ. Полезность ассистента и защита его пользователя должны развиваться вместе.

С Dvina мы помогаем возглавить этот сдвиг, делая защиту до обработки моделью частью фундамента продукта. Цель не в том, чтобы просить о большем доверии за счет более сильных заявлений. Цель — сократить ту долю доверия, которая должна опираться только на обещание.

Люди должны иметь возможность обращаться за помощью, развивать идею и делиться контекстом, необходимым для движения вперед, не воспринимая каждый разговор как потенциальный отказ от своей приватности. Формирование этой уверенности — одна из важнейших задач, стоящих перед ИИ.

Источники и рамки анализа

Источники изучены 22 September 2026. Эта статья опирается на документацию поставщиков и атрибутированные публикации; она не является независимым аудитом безопасности. Основная рамка сравнения — индивидуальные тарифы. Коммерческие, API- и модельно-специфические исключения указаны отдельно. В разделе о математике разграничиваются описанные опасения и обновленный ответ OpenAI; ни то ни другое не представлено как независимый вывод. Правило Manus об обучении на индивидуальном тарифе остается непроверенным, поскольку не удалось получить доступ к его полной политике конфиденциальности.

  1. OpenAI: раскрытие информации об инциденте с ChatGPT в марте 2023 года
  2. OpenAI: предписание о сохранении данных в 2025 году и обновление за октябрь
  3. Reuters: постановление от декабря 2025 года, касающееся 20 миллионов анонимизированных логов
  4. OpenAI: обучение на потребительских данных, авторизованный доступ и удаление
  5. OpenAI: элементы управления ChatGPT, Codex и Temporary Chat
  6. Anthropic: обучение на потребительских данных, обратная связь и Incognito
  7. Anthropic: сроки хранения и удаление потребительских данных
  8. Anthropic: ограничения доступа для сотрудников и исключения
  9. Anthropic: требования к хранению данных для Covered Models и область применения при развертывании
  10. Andrew Cullen / The Conversation, перепечатано Singularity Hub: математический спор
  11. OpenAI: анонс по Navier–Stokes и обновление ответа от 10 сентября
  12. Cursor: режимы использования данных, обработка на бэкенде и исключения
  13. Perplexity: сбор потребительских данных и различия для Enterprise
  14. Manus: видимость задач для индивидуальных пользователей и Team
  15. Manus: функции тарифных планов, включая отказ Team от обучения моделей
  16. Meta: архитектура запуска Muse, практики обучения и планы по Confidential VM
  17. Dvina: политика конфиденциальности
  18. Dvina: архитектура приватности и защита на этапе предварительной обработки
  19. OpenAI: выпуск Privacy Filter и предполагаемые сценарии использования

Конфиденциальность должна быть в основе

Узнайте, как Dvina защищает персональную информацию ещё до обработки моделью.

Больше материалов

Мы собираем только аналитические данные, необходимые для бесперебойной работы наших сервисов.