Вступ: розмова стає вашим життям
Ви відкриваєте AI-асистента, щоб написати складну відповідь. Ви вставляєте повідомлення, пояснюєте суть стосунків і додаєте кілька деталей, якими більше ніде не ділилися. Іншого дня ви завантажуєте контракт, обговорюєте незавершену ідею або підключаєте свою пошту, щоб асистент зрозумів, що потребує вашої уваги.
Жодна з цих дій не відчувається як публікація. Ви просто просите про допомогу.
І все ж ця інформація може проходити через інфраструктуру, системи зберігання, процеси перевірки та юридичні зобов’язання, які майже не видно з вікна розмови. Асистент може здаватися особистим задовго до того, як поводження з вашими даними почне відповідати цьому очікуванню.
Моя позиція проста: конфіденційність в AI не повинна залежати лише від того, що компанія обіцяє робити після отримання вашої інформації. Вона також має залежати від того, що її системи не дозволяють потрапити до моделі взагалі. Політики важливі. Але за ними мають стояти технічні засоби захисту.
Я підготував цю статтю за підтримки команди Dvina. У ній розглядаються задокументовані інциденти та поточні практики в ChatGPT, Claude, Cursor, Perplexity, Manus, Meta’s Muse і Dvina. Мета — пояснити, чому конфіденційність має стати центральним інженерним пріоритетом у міру того, як AI дедалі глибше входить у наше життя, — і як Dvina підходить до цієї відповідальності.
Що говорять нам ці інциденти
Це занепокоєння не є гіпотетичним. Але різні типи доказів вказують на різні проблеми. Підтверджений витік даних, дозволена людська перевірка та звинувачення у неналежному використанні досліджень не слід подавати так, ніби це одна й та сама подія.
Витік у ChatGPT у 2023 році: збій у самій системі.
20 March 2023 програмна помилка дозволила деяким користувачам ChatGPT бачити назви розмов з історії іншого активного користувача. OpenAI повідомила, що за певних обставин також могло бути видно перше повідомлення в щойно створеній розмові. Її розслідування виявило можливий витік платіжної інформації для 1.2% підписників Plus, які були активні протягом певного дев’ятигодинного періоду. Повні номери карток не були розкриті. OpenAI виправила помилку та повідомила постраждалих користувачів. 1
Висновок не в тому, що ця сама вразливість досі лишається відкритою. А в тому, що саме по собі зобов’язання щодо конфіденційності не може запобігти тому, щоб система повернула інформацію не тій людині. Значення мають ізоляція, перевірки доступу та обсяг ідентифікованої інформації, яка взагалі доступна для витоку.
Судовий спір із The New York Times: видалення зіткнулося з юридичним обов’язком.
У 2025 році OpenAI зіткнулася з судовим приписом, який вимагав зберігати дані, що інакше були б видалені. В оновленні за жовтень компанія повідомила, що широкий обов’язок безстроково зберігати нові дані завершився 26 September 2025, тоді як обмежений історичний набір залишився під юридичним утриманням. Початкова вимога щодо збереження не поширювалася на певні продукти та домовленості про нульове збереження даних. 2
Окремо слід читати пізніший розвиток подій: у December 2025 Reuters повідомило, що суддя зобов’язав OpenAI надати 20 мільйонів анонімізованих журналів чатів у справі про авторське право, відхиливши її заперечення та спираючись на деідентифікацію й захисні запобіжники. Це був припис у межах процедури розкриття доказів, а не публікація чиїхось приватних чатів у відкритому інтернеті. 3
Разом ці події показують, чому налаштування видалення не знімає всіх питань щодо збереженої інформації. Щойно копія існує, на те, що з нею відбувається, можуть впливати зобов’язання, які не залежать від користувача. Скорочення непотрібного зберігання зменшує цю вразливість ще до початку спору.
Людська перевірка: доступ може бути дозволений і без порушення.
У споживчій документації OpenAI прямо дозволяється обмежений доступ для уповноваженого персоналу та постачальників послуг для визначених цілей, зокрема розслідувань безпеки, підтримки, юридичних питань і допустимого вдосконалення моделей. Споживчі настанови Anthropic дозволяють призначеним співробітникам переглядати розмови для забезпечення дотримання політик використання, а окремий доступ пов’язаний із відгуками, наданими за згодою. 4, 8
Це задокументовані шляхи доступу, а не чутки. Вони не доводять, що працівники читають кожну розмову. Але вони доводять, що інтерфейс чату, який виглядає приватним, не обов’язково є технічною перешкодою для доступу з боку постачальника.
Поточна документація Anthropic додає важливий приклад із бізнес-боку. Її визначені Covered Models вимагають 30-денного зберігання в певних розгортаннях, які раніше використовували нульове збереження даних, із контрольованою людською перевіркою та винятками. Це правило має межі за моделлю, платформою та критеріями відповідності; це не загальна зміна для кожного продукту Claude. Споживчі плани описуються як такі, яких це не зачіпає, оскільки на цих поверхнях уже зберігаються вхідні та вихідні дані. 9
Моніторинг безпеки має легітимну мету. Інженерний виклик полягає в тому, щоб досягти цієї мети, водночас мінімізуючи обсяг чутливої інформації, доступної системам моніторингу та рецензентам. Обґрунтування безпекою не прибирає питання приватності.
Математична суперечка: невирішене звинувачення, реальна проблема довіри
Суперечка у September 2026 навколо оголошення OpenAI про Navier–Stokes порушила інше занепокоєння: що відбувається, коли помічник, який допомагає з приватними дослідженнями, належить компанії, що сама проводить дослідження?
Суперечка стосувалася неопублікованої математичної роботи та визнання авторства. У повідомленнях ішлося про те, що математики Tristan Buckmaster і Levent Alpöge використовували AI-інструменти у своїй роботі, а Buckmaster ставив під сумнів, чи не сприяли їхні приватні матеріали результату OpenAI. 10
OpenAI заперечує цю версію. У своїй опублікованій відповіді компанія заявляє, що ні її дослідники, ні її агенти не бачили роботу цієї пари до публікації. В оновленні від 10 September вона також зазначила, що розслідування виключило будь-який вплив підказок Buckmaster у Codex протягом попередніх двох місяців, зокрема через навчання. Це обмежене в часі твердження є конкретнішим, ніж ранніша версія в деяких публікаціях. 11
Публічні версії подій і далі залишаються предметом спору. Розглянуті тут джерела не встановлюють незалежно, що OpenAI використала ті приватні розмови для отримання свого результату.
Попри це, суперечка висвітлює питання, на яке варто дати чітку відповідь: коли люди приносять до AI незавершену роботу, що захищає інформаційну цінність цієї роботи? Видалення імені автора з доведення не видаляє саме доведення. Деідентифікація комерційної стратегії не робить цю стратегію суспільним надбанням.
Саме тому сильний захист приватності потребує захисту і для ідентичності, і для змісту. Користувачі повинні мати змогу розуміти, чи може їхній матеріал потрапити в процеси навчання, дослідження, оцінювання або перевірки — і які технічні засоби контролю забезпечують ці межі.
Чотири питання, які ніколи не слід зводити до одного
Значна частина плутанини виникає через те, що «приватне» сприймають як одну-єдину властивість. Насправді ж те, що відбувається з розмовою, визначають чотири окремі питання.
Навчання: Чи може вміст допомагати розробляти або вдосконалювати модель? Відмова від участі змінює один із дозволених способів використання інформації. Але це не обов’язково змінює те, чи була інформація передана або збережена.
Доступ: Які системи та люди можуть її переглядати? Шифрування під час передавання та зберігання важливе, але воно не автоматично заважає авторизованому сервісу розшифровувати вміст для обробки або перевірки.
Зберігання: Що залишається, де і як довго? Видалення чату з інтерфейсу, видалення робочих записів, завершення строку зберігання резервних копій і виключення даних із майбутнього навчання — це різні операції.
Дії: Що підключений асистент може читати, змінювати або надсилати? Коли він може працювати через ваші облікові записи, приватність також залежить від дозволів і контролю над вихідними даними.
Корисне порівняння приватності тримає ці питання окремо. Платна підписка, перемикач навчання або позначка приватного завдання не можуть дати відповідь на всі чотири.
Як порівнюються сервіси
Таблиця нижче зосереджена на індивідуальному використанні, якщо не вказано інший масштаб. Вона узагальнює переглянуту документацію, а не результати незалежного аудиту безпеки.
| Сервіс | Позиція щодо навчання | Окрема межа, яку потрібно розуміти |
|---|---|---|
| ChatGPT | Індивідуальний контент може використовуватися для вдосконалення; елементи керування виключають нові розмови та завдання Codex. Temporary Chat виключено. 4, 5 | Авторизований доступ і зберігання даних залишаються окремими питаннями. Codex також має окреме налаштування навчання для повного середовища. |
| Claude | Поліпшення споживчої моделі залежить від вибору користувача; для відгуків і використання, пов’язаного з безпекою, діють окремі правила. Incognito виключено із загального вдосконалення. 6 | Винятки для перевірки та зберігання даних усе ще застосовуються. Для певних комерційних Covered Models є додаткові вимоги до зберігання. 7–9 |
| Cursor | Privacy Mode виключає дані клієнта з навчання Cursor і описує домовленості про незберігання даних провайдерами, з урахуванням зазначених винятків. 12 | Запити все одно проходять через бекенд Cursor. Мають значення розслідування зловживань, кешування та повідомлення, специфічні для моделей. |
| Perplexity | Збір даних для навчання споживчого AI увімкнено за замовчуванням, зокрема в Pro і Max; користувачі можуть відмовитися на майбутнє. 13 | Відмова не зупиняє обробку для роботи сервісу або дотримання юридичних вимог. Умови для Enterprise відрізняються. |
| Manus | У документації для Team вказано можливість відмови від навчання; цей огляд не зміг перевірити остаточне правило щодо навчання для індивідуального плану. 15 | Те, що індивідуальні завдання є приватними за замовчуванням, описує видимість спільного доступу, а не повне обмеження на використання провайдером. 14 |
| Meta’s Muse | У документації на момент запуску описано навчання на очищених interaction data за замовчуванням із можливістю відмови. 16 | Очищення перед навчанням — не те саме, що маскування перед inference. Обмеження для операторів на момент запуску відрізняються від запланованої Confidential VM. |
| Dvina | Розмови, файли, промпти та дані робочого простору не використовуються для навчання AI-моделей. 17, 18 | Автоматичне маскування стосується більш ранньої межі: виявлені персональні ідентифікатори замінюються до обробки моделлю. |
Наведені нижче деталі пояснюють, де ці відмінності стають важливими в повсякденному використанні.
ChatGPT і Claude: дія, яку ви виконуєте, змінює правило.
OpenAI дозволяє користувачам вимикати навчання, не видаляючи звичайну історію чатів. Temporary Chat ще більше змінює порядок обробки розмови, але його документація все одно допускає перевірку на зловживання та описує 30-денний період видалення. Користувачам Codex також слід розрізняти загальне для облікового запису налаштування контенту та його окреме налаштування для повного середовища. 4, 5
У випадку з Claude на відгуки варто звернути особливу увагу. Anthropic каже, що позначка thumbs-up, thumbs-down або bug report може передбачати зберігання пов’язаної розмови до п’яти років і її використання для цілей, зокрема навчання моделі. Увімкнення загального вдосконалення моделі також дозволяє, щоб придатні деідентифіковані матеріали залишалися в конвеєрах навчання до п’яти років. Це не ті самі правила, що й для звичайного видалення чатів. 6, 7
Отже, людина може ухвалювати кілька рішень щодо приватності в межах одного продукту, не усвідомлюючи, що це окремі рішення. Дизайн продукту має чітко показувати ці відмінності в момент використання.
Cursor і Perplexity: позначка продукту — це не межа обробки.
Privacy Mode у Cursor запроваджує змістовні обмеження щодо навчання та зберігання даних провайдерами. Він не робить редактор лише локальним: Cursor каже, що запити все одно проходять через його бекенд, навіть із API key, наданим користувачем. У документації також описано тимчасове зашифроване кешування файлів і винятки, пов’язані з розслідуваннями зловживань або визначеними моделями. 12
Perplexity ілюструє іншу відмінність. Його облікові записи Free, Pro і Max підпадають під споживчі механізми контролю навчання, причому збір даних увімкнено за замовчуванням. Опублікована можливість відмови стосується даних, зібраних надалі, а не ретроактивного видалення раніше використаних для навчання даних. Купівля персональної підписки не робить обліковий запис Enterprise. 13
В обох випадках важливе питання полягає в тому, що саме змінюють вибраний режим і тип облікового запису, а не в тому, що, здається, має на увазі назва продукту.
Manus і Muse: приватним робочим просторам усе одно потрібні чіткі межі.
Manus каже, що індивідуальні завдання є приватними, якщо ними не поділилися. Його документація для Team також пояснює, що власники можуть отримувати доступ до вмісту командних сесій. Це корисні правила видимості, але вони не встановлюють політику навчання для індивідуального використання. Повну сторінку приватності Manus не вдалося отримати для цього огляду, тому це питання залишається неперевіреним, а не заповнюється даними з іншого плану. 14, 15
Документація Muse на момент запуску незвично прямо пояснює різницю між операційними обмеженнями та технічним запобіганням. Meta каже, що Secure VM на момент запуску обмежує доступ співробітників за допомогою політик, але не запобігає доступу, коли він потрібен для роботи, підтримки або захисту сервісу. Confidential VM, яка має криптографічно запобігати доступу операторів, була описана як така, що з’явиться пізніше і проходить обмежене тестування. Запланований захист не слід вважати вже доступним для всіх. 16
Muse також не передає справжні connector credentials своєму основному агенту й розміщує погодження дій під окремим permission authority. Це ілюструє цінний принцип: агент не повинен отримувати секрет або дозвіл лише тому, що це може бути зручно. 16
Перенесіть захист у точку до розкриття
Виключення з навчання регулює один зі способів використання даних. Маскування змінює дані, доступні для обробки. Обмежене зберігання зменшує кількість копій, що залишаються. Контроль дозволів обмежує те, що агент може робити. Ці засоби захисту доповнюють один одного, і має значення, на якому етапі працює кожен із них.
Розгляньмо показовий запит: написати follow-up клієнту на певну електронну адресу. Моделі можуть знадобитися мета, тон і відповідні зобов’язання. Але для складання повідомлення їй може не знадобитися справжнє ім’я чи адреса клієнта. Якщо перед обробкою замінити виявлені ідентифікатори на плейсхолдери, це зменшує обсяг даних, які отримує модель, водночас зберігаючи корисну структуру завдання.
Це відрізняється від надсилання оригінального тексту з обіцянкою видалити ідентифікатори перед якимось подальшим використанням.
Той самий принцип поширюється не лише на персональні ідентифікатори. Конфіденційні дослідження потребують контролю над самим дослідницьким вмістом; під’єднані акаунти потребують вузько обмежених дозволів; збережені записи потребують визначених строків зберігання та примусових обмежень доступу. Маскування ідентичності — лише один компонент такого дизайну, а не заміна захисту суті винаходу чи документа.
У галузі вже є релевантні напрацювання. OpenAI у квітні 2026 року випустила Privacy Filter, який можна запускати локально, а документація Meta щодо Muse описує технічну ізоляцію та сильнішу архітектуру confidential computing, що перебуває в розробці. Ці зусилля підкріплюють аргумент на користь того, щоб вбудовувати приватність у саму систему. Однак випуск інструмента чи дорожня карта самі по собі не є доказом того, що кожна розмова споживача вже отримує відповідний захист. 16, 19
Стандартом має бути той захист, який людина отримує в продукті, яким користується сьогодні.
Dvina: зробити приватність частиною звичайної взаємодії
Підхід Dvina переносить цей ранній захист безпосередньо в досвід взаємодії з асистентом. Згідно з описом її архітектури, система локально виявляє чутливу персональну інформацію, коли люди вводять текст або завантажують контент, шифрує виявлені персональні дані та підставляє плейсхолдери ще до обробки моделлю. Модель працює з цими плейсхолдерами, а не з оригінальними виявленими ідентифікаторами. 17, 18
Різниця тут практична. Користувач не повинен щоразу переривати роботу, щоб вручну видаляти імена та контактні дані, або покладатися лише на обіцянку про те, що станеться після того, як модель їх отримає. Захист має супроводжувати саму взаємодію.
Dvina також виключає розмови користувачів, файли, промпти та дані робочого простору з навчання моделей. Це поєднання має значення: зобов’язання не використовувати дані для навчання обмежує повторне використання, тоді як захист на етапі попередньої обробки зменшує обсяг персональної інформації, яку модель узагалі отримує. 17, 18
Цей підхід підтримують і інші шари. Dvina описує зашифроване зберігання розмов, розділення між збереженими повідомленнями та ідентичністю користувача, а також розміщення даних у ЄС із захистом на рівні GDPR. Кожен із цих елементів охоплює окрему частину процесу обробки, замість того щоб покладати весь тягар на одну лише настройку навчання. 17, 18
Технічна відмінність тут точна: виявлені персональні ідентифікатори замінюються у вхідних даних для моделі, тоді як контекст самого завдання залишається доступним для обробки. Приватність стає частиною потоку даних, а не лише налаштуванням, про яке користувачі мають не забути подбати.
На мій погляд, це корисніший напрям для AI: дати людям змогу приносити у свою роботу змістовний контекст, водночас проєктуючи систему так, щоб вона розкривала менше їхньої ідентичності, ніж вимагає саме завдання.
Висновок: приватність визначить, наскільки далеко люди впустять AI у своє життя
AI-асистенти стають кориснішими, коли краще розуміють наші обставини. Це створює відповідальність захищати інформацію, що стоїть за таким розумінням. Просити людей про ширший доступ, пропонуючи натомість лише ще одну сторінку налаштувань, — недостатня відповідь.
Наявні дані вказують на кілька окремих ризиків. Програмне забезпечення може розкривати дані між акаунтами. Збережені розмови можуть стати предметом юридичних вимог. Авторизований перегляд може існувати й без порушення безпеки. Суперечки навколо приватних досліджень можуть підривати довіру, навіть якщо звинувачення не було незалежно підтверджене.
Ці ризики потребують інженерної роботи, а не лише кращих формулювань. Виявлення чутливих даних, захист на етапі попередньої обробки, розділення ідентичності, обмежене зберігання та примусово виконувані дозволи мають отримувати постійну увагу як базові можливості безпеки AI. Корисність асистента та захист його користувача мають розвиватися разом.
З Dvina ми допомагаємо очолити цей зсув, роблячи захист до обробки моделлю частиною фундаменту продукту. Амбіція полягає не в тому, щоб просити більшої довіри за рахунок сильніших заяв. Вона в тому, щоб зменшити, яка частка довіри взагалі має спиратися лише на обіцянку.
Люди повинні мати змогу звертатися по допомогу, розвивати ідею та ділитися контекстом, потрібним для руху вперед, не сприймаючи кожну розмову як потенційну відмову від своєї приватності. Формування такої впевненості — одне з найважливіших завдань, що стоять перед AI.
Джерела та межі огляду
Джерела переглянуто 22 September 2026. Ця стаття спирається на документацію постачальників і атрибутовані публікації; вона не є незалежним аудитом безпеки. Основною сферою порівняння є індивідуальні плани. Комерційні, API- та модельно-специфічні винятки позначено окремо. У розділі про математику розмежовано повідомлені занепокоєння та оновлену відповідь OpenAI; жодне з них не подається як незалежний висновок. Правило Manus щодо навчання в індивідуальному плані залишається неперевіреним, оскільки повну політику приватності отримати не вдалося.
- OpenAI: розкриття інформації про інцидент із ChatGPT у березні 2023 року
- OpenAI: припис про збереження даних у 2025 році та оновлення за жовтень
- Reuters: наказ від грудня 2025 року щодо 20 мільйонів анонімізованих логів
- OpenAI: навчання на споживчих даних, авторизований доступ і видалення
- OpenAI: елементи керування для ChatGPT, Codex і Temporary Chat
- Anthropic: навчання на споживчих даних, зворотний зв’язок та Incognito
- Anthropic: зберігання та видалення споживчих даних
- Anthropic: обмеження доступу для працівників і винятки
- Anthropic: вимоги до зберігання для Covered Models і сфера розгортання
- Andrew Cullen / The Conversation, передруковано Singularity Hub: суперечка навколо математики
- OpenAI: оголошення щодо Navier–Stokes і оновлення відповіді від 10 вересня
- Cursor: режими використання даних, обробка на бекенді та винятки
- Perplexity: збір споживчих даних і відмінності Enterprise
- Manus: видимість завдань для індивідуальних користувачів і Team
- Manus: можливості планів, зокрема відмова Team від використання для навчання
- Meta: архітектура запуску Muse, практики навчання та плани щодо Confidential VM
- Dvina: політика конфіденційності
- Dvina: дизайн конфіденційності та захист на етапі попередньої обробки
- OpenAI: реліз Privacy Filter і передбачувані способи використання
