Innan du delar: AI-integritet kräver mer än ett löfte

Vad verkliga incidenter, regler för mänsklig granskning och den senaste forskningskontroversen avslöjar om behovet av integritet inbyggd i AI-infrastrukturen.

Innan du delar

Introduktion: samtalet håller på att bli ditt liv

Du öppnar en AI-assistent för att skriva ett svårt svar. Du klistrar in meddelandet, förklarar relationen och lägger till några detaljer som du inte har delat någon annanstans. En annan dag laddar du upp ett kontrakt, diskuterar en ofärdig idé eller kopplar din inkorg så att assistenten kan förstå vad som behöver din uppmärksamhet.

Inget av detta känns som att publicera något. Du ber om hjälp.

Ändå kan informationen passera genom infrastruktur, lagringssystem, granskningsprocesser och rättsliga skyldigheter som till stor del är osynliga från samtalsfönstret. En assistent kan kännas personlig långt innan hanteringen av dina data motsvarar den förväntningen.

Min ståndpunkt är enkel: AI-integritet bör inte bara bero på vad ett företag lovar att göra efter att ha tagit emot din information. Den bör också bero på vad dess system hindrar från att nå modellen över huvud taget. Policyer spelar roll. Men de behöver tekniska skydd bakom sig.

Jag tog fram den här artikeln med stöd från teamet på Dvina. Den granskar dokumenterade incidenter och nuvarande praxis i ChatGPT, Claude, Cursor, Perplexity, Manus, Meta’s Muse och Dvina. Syftet är att förklara varför integritet måste bli en central ingenjörsmässig prioritering när AI blir allt mer involverad i våra liv—och hur Dvina närmar sig det ansvaret.

Vad incidenterna säger oss

Oron är inte hypotetisk. Men olika typer av bevis visar olika problem. En bekräftad dataexponering, auktoriserad mänsklig granskning och en anklagelse om missbruk av forskning bör inte framställas som om de vore samma händelse.

ChatGPT:s exponering 2023: ett fel i själva systemet.

Den 20 mars 2023 gjorde en programvarubugg att vissa ChatGPT-användare kunde se titlar från en annan aktiv användares konversationshistorik. OpenAI uppgav att det första meddelandet i en nyskapad konversation också kan ha varit synligt under vissa omständigheter. Deras utredning identifierade möjlig exponering av betalningsrelaterad information för 1.2% av Plus-prenumeranter som var aktiva under en viss niotimmarsperiod. Fullständiga kortnummer exponerades inte. OpenAI åtgärdade buggen och meddelade berörda användare. 1

Lärdomen är inte att samma sårbarhet fortfarande är öppen. Den är att ett integritetsåtagande i sig inte kan hindra ett system från att lämna ut information till fel person. Isolering, åtkomstkontroller och mängden identifierbar information som finns tillgänglig att exponera spelar alla roll.

The New York Times-processen: radering mötte en rättslig skyldighet.

År 2025 stod OpenAI inför ett domstolsbeslut som krävde att data som annars skulle ha raderats måste bevaras. I uppdateringen från oktober stod det att den breda skyldigheten att bevara ny data på obestämd tid hade upphört den 26 september 2025, medan en begränsad historisk datamängd fortfarande omfattades av rättslig spärr. Det ursprungliga kravet på bevarande undantog vissa produkter och arrangemang med noll datalagring. 2

En senare utveckling måste läsas separat: i december 2025 rapporterade Reuters att en domare krävde att OpenAI skulle lämna ut 20 miljoner anonymiserade chattloggar i upphovsrättsmålet, avvisade företagets invändningar och stödde sig på avidentifiering och skyddsåtgärder. Detta var ett editionsföreläggande, inte en publicering av allas privata chattar på internet. 3

Tillsammans visar dessa händelser varför en inställning för radering inte avgör alla frågor om bevarad information. När en kopia väl finns kan skyldigheter utanför användarens kontroll påverka vad som händer med den. Att minska onödig lagring förändrar den exponeringen innan en tvist börjar.

Mänsklig granskning: åtkomst kan tillåtas utan att något intrång har skett.

OpenAI:s dokumentation för konsumenter tillåter uttryckligen begränsad åtkomst för behörig personal och tjänsteleverantörer för angivna ändamål, inklusive säkerhetsutredningar, support, rättsliga frågor och berättigad modellförbättring. Anthropics vägledning för konsumenter tillåter utsedd personal att granska konversationer för att upprätthålla användningspolicyer, med separat åtkomst kopplad till feedback som lämnats med samtycke. 4, 8

Detta är dokumenterade åtkomstvägar, inte rykten. De visar inte att anställda läser varje konversation. De visar däremot att ett chattgränssnitt som ser privat ut inte nödvändigtvis är en teknisk barriär mot leverantörens åtkomst.

Anthropics nuvarande dokumentation lägger till ett viktigt exempel från företagssidan. Dess utpekade Covered Models kräver 30 dagars lagring i vissa driftsättningar som tidigare använde noll datalagring, med kontrollerad mänsklig granskning och undantag. Regeln har gränser vad gäller modell, plattform och behörighet; det är inte en generell förändring för alla Claude-produkter. Konsumentplaner beskrivs som opåverkade eftersom dessa ytor redan lagrar in- och utdata. 9

Säkerhetsövervakning har ett legitimt syfte. Den tekniska utmaningen är att uppfylla det syftet samtidigt som den känsliga information som är tillgänglig för övervakningssystem och granskare minimeras. En säkerhetsmotivering får inte integritetsfrågan att försvinna.

Kontroversen inom matematiken: en olöst anklagelse, ett verkligt förtroendeproblem

Kontroversen i september 2026 kring OpenAI:s tillkännagivande om Navier–Stokes väckte en annan oro: vad händer när assistenten som hjälper till med privat forskning tillhör ett företag som bedriver egen forskning?

Tvisten gällde opublicerat matematiskt arbete och erkännande. Rapporteringen beskrev hur matematikerna Tristan Buckmaster och Levent Alpöge använde AI-verktyg i sitt arbete, och hur Buckmaster ifrågasatte om deras privata material hade bidragit till OpenAI:s resultat. 10

OpenAI bestrider den beskrivningen. I sitt publicerade svar säger företaget att varken dess forskare eller dess ombud såg parets arbete före publiceringen. I en uppdatering daterad den 10 september uppgav det vidare att en utredning hade uteslutit påverkan från Buckmasters Codex-prompter under de föregående två månaderna, även genom träning. Det tidsavgränsade uttalandet är mer specifikt än den tidigare beskrivningen i viss rapportering. 11

De offentliga redogörelserna är fortfarande omstridda. De källor som granskats här fastställer inte oberoende att OpenAI använde dessa privata konversationer för att ta fram sitt resultat.

Tvisten blottlägger ändå en fråga som förtjänar ett tydligt svar: när människor tar med ofärdigt arbete till AI, vad skyddar då informationsvärdet i det arbetet? Att ta bort en författares namn från ett bevis tar inte bort beviset. Att avidentifiera en kommersiell strategi gör inte strategin till allmän egendom.

Därför kräver stark integritet skydd för både identitet och innehåll. Användare bör kunna förstå om deras material kan hamna i arbetsflöden för träning, forskning, utvärdering eller granskning — och vilka tekniska kontroller som upprätthåller dessa gränser.

Fyra frågor som aldrig bör pressas ihop till en enda

Mycket av förvirringen kommer av att "privat" behandlas som en enda egenskap. I praktiken är det fyra separata frågor som avgör vad som händer med en konversation.

Träning: Kan innehållet bidra till att utveckla eller förbättra en modell? Ett undantag förändrar en tillåten användning av information. Det förändrar inte nödvändigtvis om informationen överfördes eller lagrades.

Åtkomst: Vilka system och personer kan granska den? Kryptering under överföring och lagring är viktig, men den hindrar inte automatiskt en behörig tjänst från att dekryptera innehåll för behandling eller granskning.

Lagring: Vad blir kvar, var och hur länge? Att ta bort en chatt från gränssnittet, radera produktionsposter, låta säkerhetskopior löpa ut och utesluta data från framtida träning är olika åtgärder.

Åtgärder: Vad kan en uppkopplad assistent läsa, ändra eller skicka? När den kan arbeta genom dina konton beror integriteten också på behörigheter och kontroller över utgående data.

En användbar jämförelse av integritet håller isär de frågorna. En betald prenumeration, en inställning för träning eller en etikett för privata uppgifter kan inte besvara alla fyra.

Hur tjänsterna skiljer sig åt

Tabellen nedan fokuserar på individuell användning om inte en annan omfattning anges. Den sammanfattar den granskade dokumentationen, inte resultaten av en oberoende säkerhetsgranskning.

Tjänst Inställning till träning Den separata gräns som behöver förstås
ChatGPT Individuellt innehåll kan användas för förbättring; kontroller utesluter nya konversationer och Codex-uppgifter. Temporary Chat är undantaget. 4, 5 Auktoriserad åtkomst och lagringstid är fortfarande separata frågor. Codex har också en separat träningsinställning för hela miljön.
Claude Förbättring av konsumentmodellen beror på användarens val; feedback och säkerhetsrelaterad användning har separata regler. Incognito är undantaget från allmän förbättring. 6 Undantag för granskning och lagringstid gäller fortfarande. Vissa kommersiella Covered Models har ytterligare krav på lagringstid. 79
Cursor Privacy Mode undantar kunddata från träning i Cursor och beskriver arrangemang där leverantörer inte lagrar data, med förbehåll för angivna undantag. 12 Förfrågningar passerar fortfarande genom Cursors backend. Utredningar av missbruk, cachelagring och modellspecifika meddelanden spelar roll.
Perplexity Insamling för träning av konsument-AI är aktiverad som standard, även på Pro och Max; användare kan välja bort detta framåt i tiden. 13 Att välja bort detta stoppar inte behandling för tjänstens drift eller rättslig efterlevnad. Enterprise-villkoren skiljer sig.
Manus Dokumentation för Team listar en möjlighet att välja bort träning; denna granskning kunde inte verifiera den definitiva regeln för träning i individuella planer. 15 Att individuella uppgifter är privata som standard beskriver delningssynlighet, inte en fullständig begränsning av leverantörens användning. 14
Meta’s Muse Dokumentation vid lansering beskriver träning på sanerade interaktionsdata som standard, med möjlighet att välja bort. 16 Att sanera före träning är inte samma sak som att maskera före inferens. Operatörsbegränsningarna vid lansering skiljer sig från den planerade Confidential VM.
Dvina Konversationer, filer, prompts och arbetsytedata används inte för att träna AI-modeller. 17, 18 Automatisk maskering hanterar en tidigare gräns: upptäckta personliga identifierare ersätts före modellbearbetning.

Detaljerna nedan förklarar var dessa skillnader blir viktiga i vardaglig användning.

ChatGPT och Claude: åtgärden du vidtar ändrar regeln.

OpenAI låter användare stänga av träning utan att ta bort vanlig chatthistorik. Temporary Chat ändrar hanteringen av en konversation ytterligare, men dokumentationen tillåter fortfarande granskning vid missbruk och beskriver en raderingsperiod på 30 dagar. Codex-användare bör också skilja mellan den kontoomfattande innehållsinställningen och dess separata inställning för hela miljön. 4, 5

Med Claude förtjänar feedback särskild uppmärksamhet. Anthropic säger att en tumme upp, tumme ner eller felrapport kan innebära att den relaterade konversationen lagras i upp till fem år och används för ändamål som inkluderar modellträning. Att aktivera allmän modellförbättring gör också att berättigat avidentifierat material kan finnas kvar i träningspipelines i upp till fem år. Det är inte samma regler som för vanlig radering av chattar. 6, 7

En person kan därför fatta flera integritetsbeslut inom en och samma produkt utan att inse att det rör sig om separata beslut. Produktdesign bör göra dessa skillnader tydliga vid användningstillfället.

Cursor och Perplexity: en produktetikett är inte en behandlingsgräns.

Cursors Privacy Mode ger meningsfulla begränsningar för träning och leverantörers lagringstid. Det gör inte editorn till en lösning som bara körs lokalt: Cursor säger att förfrågningar fortfarande går genom dess backend, även med en API-nyckel som användaren själv tillhandahåller. Dokumentationen beskriver också tillfällig krypterad cachelagring av filer och undantag kopplade till utredningar av missbruk eller särskilt angivna modeller. 12

Perplexity illustrerar en annan skillnad. Dess Free-, Pro- och Max-konton omfattas av konsumentkontroller för träning, där insamling är aktiverad som standard. Det publicerade valet att avstå gäller data som samlas in därefter, inte retroaktiv borttagning av tidigare träningsdata. Att köpa en personlig prenumeration gör det inte till ett Enterprise-konto. 13

I båda fallen är den relevanta frågan vad det valda läget och kontot förändrar — inte vad produktnamnet verkar antyda.

Manus och Muse: privata arbetsytor behöver fortfarande uttryckliga gränser.

Manus säger att individuella uppgifter är privata om de inte delas. Dokumentationen för Team förklarar också att ägare kan få åtkomst till innehåll i teamsessioner. Det här är användbara regler för synlighet, men de fastställer inte policyn för individuell träning. Den fullständiga integritetssidan för Manus kunde inte hämtas för denna granskning, så den frågan förblir overifierad i stället för att fyllas i utifrån en annan plan. 14, 15

Muses dokumentation vid lansering är ovanligt tydlig med skillnaden mellan operativa begränsningar och tekniskt förebyggande. Meta säger att Secure VM vid lansering begränsar personalens åtkomst genom policyer men inte förhindrar åtkomst när det behövs för att driva, stödja eller säkra tjänsten. En Confidential VM som är avsedd att kryptografiskt förhindra operatörsåtkomst beskrevs som kommande och under begränsad testning. Ett planerat skydd bör inte räknas som redan tillgängligt för alla. 16

Muse håller också verkliga autentiseringsuppgifter för anslutningar borta från sin huvudagent och lägger godkännanden för åtgärder under en separat behörighetsinstans. Det illustrerar en värdefull princip: en agent bör inte få en hemlighet eller en behörighet bara för att det kan vara bekvämt. 16

Flytta skyddet till punkten före exponering

Ett undantag från träning styr en användning av data. Maskering förändrar vilka data som är tillgängliga för behandling. Begränsad lagringstid minskar antalet kopior som finns kvar. Behörighetskontroller begränsar vad en agent kan göra. Dessa skydd kompletterar varandra, och det spelar roll i vilket skede vart och ett verkar.

Tänk på en illustrativ begäran: skriv ett uppföljningsmejl till en kund på en viss e-postadress. Modellen kan behöva syftet, tonen och relevanta åtaganden. Den behöver kanske inte kundens riktiga namn eller adress för att utforma meddelandet. Att ersätta sådana identifierare som upptäcks med platshållare före inferens minskar vad modellen får ta del av, samtidigt som uppgiftens användbara struktur bevaras.

Det skiljer sig från att skicka originaltexten och lova att ta bort identifierare före någon senare användning.

Samma princip sträcker sig bortom personliga identifierare. Konfidentiell forskning kräver kontroller över själva forskningsinnehållet; anslutna konton kräver snävt avgränsade behörigheter; lagrade poster kräver definierade lagringstider och verkställbara åtkomstbegränsningar. Maskering av identitet är en del av den utformningen, inte en ersättning för att skydda innehållet i en uppfinning eller ett dokument.

Det finns relevant arbete i hela branschen. OpenAI släppte ett lokalt körbart Privacy Filter i april 2026, och Metas dokumentation för Muse beskriver teknisk isolering och en starkare design för konfidentiell databehandling som är under utveckling. Dessa insatser stärker argumentet för att bygga in integritet i systemet. En verktygsrelease eller färdplan är dock inte i sig ett bevis på att varje konsumentsamtal redan får motsvarande skydd. 16, 19

Standarden bör vara det skydd en person får i den produkt de använder i dag.

Dvina: gör integritet till en del av den normala interaktionen

Dvina’s angreppssätt för in detta tidigare skydd i assistentupplevelsen. Dess dokumenterade design upptäcker känslig personlig information lokalt medan människor skriver eller laddar upp innehåll, krypterar upptäckta personuppgifter och ersätter dem med platshållare före modellbearbetning. Modellen arbetar med dessa platshållare i stället för de ursprungliga identifierare som upptäckts. 17, 18

Skillnaden är praktisk. En användare ska inte behöva avbryta varje uppgift för att manuellt ta bort namn och kontaktuppgifter, eller enbart förlita sig på ett löfte om vad som ska hända efter att modellen har tagit emot dem. Skyddet bör följa med interaktionen.

Dvina undantar också användarsamtal, filer, promptar och arbetsytedata från modellträning. Kombinationen är viktig: ett åtagande om ingen träning begränsar återanvändning, medan skydd före bearbetning begränsar den personliga information som över huvud taget exponeras för modellen. 17, 18

Andra lager stödjer detta angreppssätt. Dvina beskriver krypterad lagring av samtal, åtskillnad mellan lagrade meddelanden och användaridentitet samt data som lagras inom EU med skydd på GDPR-nivå. Var och en hanterar en annan del av processen i stället för att låta en enda träningsinställning bära hela bördan. 17, 18

Den tekniska skillnaden är precis: upptäckta personliga identifierare ersätts i modellens indata medan den omgivande uppgiften fortfarande är tillgänglig för bearbetning. Integritet blir en del av dataflödet, i stället för bara en inställning som användare måste komma ihåg att hantera.

För mig är detta den mer användbara riktningen för AI: att låta människor ta med meningsfull kontext in i sitt arbete samtidigt som systemet utformas för att avslöja mindre av deras identitet än uppgiften kräver.

Slutsats: integritet kommer att avgöra hur långt människor släpper in AI i sina liv

AI-assistenter blir mer användbara ju mer de förstår av våra omständigheter. Det skapar ett ansvar att skydda informationen bakom den förståelsen. Att be människor om större åtkomst samtidigt som man bara erbjuder ännu en inställningssida är inte ett tillräckligt svar.

Bevisläget pekar på flera skilda risker. Programvara kan exponera data mellan konton. Lagrade samtal kan bli föremål för rättsliga krav. Auktoriserad granskning kan förekomma utan ett säkerhetsintrång. Tvister om privat forskning kan undergräva förtroendet även när anklagelsen inte har fastställts oberoende.

Dessa risker kräver ingenjörsarbete, inte bara bättre formuleringar. Upptäckt av känsliga data, skydd före bearbetning, åtskillnad av identitet, begränsad lagringstid och verkställbara behörigheter bör få uthållig uppmärksamhet som grundläggande AI-säkerhetsförmågor. En assistents användbarhet och skyddet av dess användare måste utvecklas tillsammans.

Med Dvina hjälper vi till att leda den förskjutningen genom att göra skydd före modellbearbetning till en del av produktens grund. Ambitionen är inte att be om mer förtroende genom starkare påståenden. Den är att minska hur mycket förtroende som måste vila enbart på ett löfte.

Människor ska kunna söka hjälp, utveckla en idé och dela den kontext som behövs för att komma vidare utan att behandla varje samtal som ett potentiellt avstående från sin integritet. Att bygga det förtroendet är en av de viktigaste uppgifterna framöver för AI.

Källor och avgränsning

Källor granskade den 22 September 2026. Den här artikeln bygger på leverantörsdokumentation och attribuerad rapportering; den är inte en oberoende säkerhetsgranskning. Individuella abonnemang är den huvudsakliga jämförelseomfattningen. Kommersiella undantag, API-undantag och modellspecifika undantag identifieras separat. Avsnittet om matematik skiljer mellan rapporterade farhågor och OpenAI:s uppdaterade svar; inget av dem presenteras som ett oberoende fynd. Manus regel för träning i individuella abonnemang är fortfarande obekräftad eftersom dess fullständiga integritetspolicy inte kunde hämtas.

  1. OpenAI: redogörelse för ChatGPT-incidenten i mars 2023
  2. OpenAI: bevarandeordern 2025 och uppdateringen i oktober
  3. Reuters: beslutet i december 2025 om 20 miljoner anonymiserade loggar
  4. OpenAI: konsumentträning, behörig åtkomst och radering
  5. OpenAI: kontroller för ChatGPT, Codex och Temporary Chat
  6. Anthropic: konsumentträning, feedback och Incognito
  7. Anthropic: lagring och radering för konsumenter
  8. Anthropic: begränsningar för anställdas åtkomst och undantag
  9. Anthropic: lagringskrav för Covered Models och omfattning för driftsättning
  10. Andrew Cullen / The Conversation, återpublicerad av Singularity Hub: kontroversen inom matematiken
  11. OpenAI: tillkännagivandet om Navier–Stokes och uppdateringen av svaret den 10 september
  12. Cursor: lägen för dataanvändning, backend-bearbetning och undantag
  13. Perplexity: insamling av konsumentdata och skillnader för Enterprise
  14. Manus: synlighet för uppgifter för individer och Team
  15. Manus: abonnemangsfunktioner, inklusive undantag från träning för Team
  16. Meta: Muse-lanseringens arkitektur, träningspraxis och planer för Confidential VM
  17. Dvina: integritetspolicy
  18. Dvina: integritetsdesign och skydd vid förbearbetning
  19. OpenAI: lanseringen av Privacy Filter och avsedda användningsområden

Integritet hör hemma i grunden

Utforska Dvinas sätt att skydda personuppgifter innan modellen behandlar dem.

Upptäck mer

Vi samlar bara in den analysdata som krävs för att våra tjänster ska fungera smidigt.