分享之前:AI 私隱不能只靠一句承諾

真實事件、人工審閱規則,以及最新研究爭議,揭示了為何 AI 基礎設施必須內建私隱保護。

分享之前

引言:對話正逐漸變成你的人生

你打開一個 AI 助手,想幫自己寫一封難以回覆的訊息。你貼上原文,解釋彼此的關係,再補充一些你未曾在其他地方透露的細節。另一天,你上傳一份合約、討論一個尚未完成的想法,或連接你的收件箱,讓助手理解哪些事情需要你留意。

這些行為都不像是在公開發佈。你只是在尋求幫助。

然而,這些資訊可能會流經基礎設施、儲存系統、審閱流程,以及法律義務,而這一切從對話視窗中大多無從察覺。助手給人的感覺可以很早就變得很私人,但它處理你資料的方式,未必已經符合這種期待。

我的立場很簡單:AI 私隱不應只取決於公司在收到你的資訊後承諾會怎樣做,也應取決於其系統一開始就能阻止哪些資料到達模型。 政策固然重要,但背後必須有技術保護作支撐。

這篇文章是在 Dvina 團隊支援下完成的。文中檢視了 ChatGPT、Claude、Cursor、Perplexity、Manus、Meta 的 Muse,以及 Dvina 的已記錄事件與現行做法。目的在於說明:隨着 AI 越來越深入我們的生活,私隱必須成為核心工程優先事項——以及 Dvina 正如何承擔這份責任。

這些事件告訴了我們甚麼

這種憂慮並非假設性的。但不同類型的證據,揭示的是不同問題。已確認的資料外洩、獲授權的人工作審閱,以及關於研究濫用的指控,不應被表述成彷彿是同一件事。

ChatGPT 在 2023 年的資料外洩:系統本身的失誤。

2023 年 3 月 20 日,一個軟件漏洞令部分 ChatGPT 用戶看見另一名活躍用戶對話紀錄中的標題。OpenAI 表示,在某些情況下,新建立對話的第一則訊息也可能曾經可見。其調查指出,在某個特定九小時時段內活躍的 Plus 訂閱者中,有 1.2% 的付款相關資料可能曾被曝光。完整信用卡號碼並未外洩。OpenAI 已修補該漏洞,並通知受影響用戶。1

重點不在於同一個漏洞是否仍然存在,而在於:單靠私隱承諾,本身無法阻止系統把資訊回傳給錯誤的人。隔離機制、存取檢查,以及可被曝光的可識別資訊數量,全都很重要。

《紐約時報》訴訟:刪除要求遇上法律義務。

到 2025 年,OpenAI 面對法院命令,須保存原本會被刪除的資料。其 10 月更新指出,對新資料作無限期保存的廣泛義務已於 2025 年 9 月 26 日結束,而一組有限的歷史資料仍受法律保全令約束。最初的保存要求不包括某些產品及零資料保留安排。2

其後的發展須分開理解:路透社於 2025 年 12 月報道,法官在版權案件中要求 OpenAI 交出 2,000 萬份匿名化聊天紀錄,駁回其反對意見,並依賴去識別化及保護性保障措施。這是一項證據開示命令,並非把所有人的私人對話公開到互聯網上。3

綜合來看,這些事件說明了為何單靠刪除設定,並不能解決所有關於資料保留的問題。一旦副本已經存在,使用者無法控制的外部義務就可能影響其後續處理方式。在爭議開始之前,減少不必要的保留,便能先降低這種暴露風險。

人工審閱:即使沒有資料外洩,也可能容許存取。

OpenAI 的消費者文件明確容許獲授權人員及服務供應商在特定目的下有限度存取資料,包括安全調查、支援、法律事務,以及符合資格的模型改進。Anthropic 的消費者指引則容許指定員工為執行使用政策而審閱對話;另有與已同意回饋相關的獨立存取安排。4, 8

這些都是有文件記載的存取途徑,不是傳聞。它們並不表示員工會閱讀每一段對話;但它們確實表明,看似私密的聊天介面,未必在技術上構成阻止供應商存取的屏障。

Anthropic 目前的文件還補充了一個重要的商業端例子。其指定的 Covered Models 在某些先前採用零資料保留的部署中,要求保留 30 天,並設有受控的人工作審閱及例外情況。這項規則受模型、平台及資格條件限制;並非對所有 Claude 產品一刀切的改動。文件稱消費者方案不受影響,因為那些介面本來就會保留輸入與輸出。9

安全監察有其正當目的。工程上的挑戰,是在達成該目的的同時,盡量減少監察系統及審閱人員可接觸到的敏感資訊。安全上的理由,並不會令私隱問題憑空消失。

數學爭議:尚未解決的指控,真實存在的信任問題

2026 年 9 月圍繞 OpenAI 的 Navier–Stokes 公告所引發的爭議,提出了另一種憂慮:當協助私人研究的助手,屬於一家本身也在進行研究的公司時,會發生甚麼事?

爭議涉及尚未發表的數學工作及署名歸屬。報道指出,數學家 Tristan Buckmaster 與 Levent Alpöge 在其工作中使用 AI 工具,而 Buckmaster 質疑他們的私人材料是否曾對 OpenAI 的成果有所貢獻。10

OpenAI 對此說法提出異議。其已發表的回應稱,在發表前,其研究人員及其代理人均未曾看過該二人的工作。在一則日期為 9 月 10 日的更新中,OpenAI 進一步表示,調查已排除 Buckmaster 在此前兩個月內的 Codex prompts 對結果造成任何影響,包括透過訓練產生的影響。這項有時間範圍限制的陳述,比部分報道中較早的說法更為具體。11

公開說法至今仍有爭議。本文檢視的資料來源,並不能獨立證明 OpenAI 曾利用那些私人對話來產生其成果。

儘管如此,這場爭議仍揭示了一個值得清楚回答的問題:當人們把尚未完成的工作交給 AI 時,甚麼在保護該工作的資訊價值? 從證明中移除作者姓名,並不等於移除了證明本身。把商業策略去識別化,也不代表該策略就成了公共財產。

正因如此,強而有力的私隱保障,必須同時保護身分與內容。使用者應能清楚了解,他們的材料是否可能進入訓練、研究、評估或審閱流程——以及有哪些技術控制措施在執行這些邊界。

四個絕不應混為一談的問題

很多混亂都源於把「私密」視為單一屬性。實際上,對話會如何被處理,取決於四個彼此分開的問題。

訓練: 內容能否用來協助開發或改進模型?選擇退出會改變某種被允許的資訊用途,但未必會改變該資訊是否已被傳輸或儲存。

存取: 哪些系統和人員可以查看它?傳輸中及儲存中的加密固然重要,但這並不會自動阻止獲授權的服務為了處理或審閱而解密內容。

保留: 甚麼會被保留下來、保留在哪裏、以及保留多久?從介面移除聊天、刪除生產紀錄、讓備份到期,以及把資料排除於未來訓練之外,都是不同的操作。

操作: 已連接的助理可以讀取、修改或傳送甚麼?一旦它能透過你的帳戶執行工作,私隱亦取決於權限設定,以及對外發送資料的控制。

一個有用的私隱比較,會把這些問題分開來看。付費訂閱、訓練開關,或私人任務標籤,都不足以回答全部四個問題。

服務如何比較

下表聚焦於個人使用,除非另有說明適用範圍。它總結的是已審閱的文件內容,而不是獨立安全審計的結果。

服務 訓練立場 需要另外理解的邊界
ChatGPT 個人內容可用於改進;控制項會排除新的對話及 Codex 任務。Temporary Chat 不包括在內。4, 5 已授權存取與保留仍是另外的問題。Codex 亦有一個獨立的完整環境訓練設定。
Claude 消費者模型改進取決於用戶選擇;回饋及與安全相關的用途有另外的規則。Incognito 不包括在一般改進之內。6 審查與保留的例外情況仍然適用。某些商業 Covered Models 另有額外保留要求。79
Cursor Privacy Mode 會把客戶資料排除於 Cursor 訓練之外,並說明供應商不保留資料的安排,但受列明例外情況所限。12 請求仍會經過 Cursor 的後端。濫用調查、快取,以及特定模型通知都很重要。
Perplexity 消費者 AI 訓練資料收集預設為啟用,包括 Pro 和 Max;用戶可就未來資料選擇退出。13 選擇退出不會停止為服務營運或法律合規而進行的處理。Enterprise 條款不同。
Manus Team 文件列出可選擇退出訓練;本次審查無法核實個人方案的最終訓練規則。15 個人任務預設為私人,描述的是分享可見性,而不是對供應商使用的完整限制。14
Meta’s Muse 推出文件說明,預設會以經淨化的互動資料作訓練,並提供退出選項。16 訓練前的淨化,並不等同推理前的遮罩。推出時的操作員限制,亦不同於計劃中的 Confidential VM。
Dvina 對話、檔案、提示詞及工作區資料不會用於訓練 AI 模型。17, 18 自動遮罩處理的是更早的一道邊界:偵測到的個人識別資料會在模型處理前先被替換。

以下細節說明,這些區分在日常使用中會在甚麼地方變得重要。

ChatGPT 與 Claude:你採取的動作會改變適用規則。

OpenAI 讓用戶可關閉訓練,而無須移除一般聊天記錄。Temporary Chat 會進一步改變對話的處理方式,但其文件仍容許進行濫用審查,並說明有 30 天刪除期。Codex 用戶亦應區分帳戶層級的內容設定,與其獨立的完整環境設定。4, 5

對 Claude 而言,回饋尤其值得留意。Anthropic 表示,按讚、倒讚或錯誤回報,可能涉及把相關對話儲存最多五年,並用於包括模型訓練在內的用途。啟用一般模型改進,亦容許合資格的去識別化資料在訓練流程中保留最多五年。這些規則與一般聊天刪除並不相同。6, 7

因此,一個人可能會在同一產品內作出數個私隱決定,卻沒有意識到那是彼此分開的決定。產品設計應在使用當下清楚說明這些差異。

Cursor 與 Perplexity:產品標籤不等於處理邊界。

Cursor 的 Privacy Mode 對訓練及供應商保留資料提供了有意義的限制。但這並不代表編輯器只在本機運作:Cursor 表示,即使用戶提供自己的 API key,請求仍會經過其後端。其文件亦說明了暫時性的加密檔案快取,以及與濫用調查或指定模型相關的例外情況。12

Perplexity 展示的是另一種區分。其 Free、Pro 及 Max 帳戶都受消費者訓練控制所規管,而資料收集預設為啟用。已公布的退出機制適用於之後收集的資料,而不是追溯移除較早前已用於訓練的資料。購買個人訂閱,並不會令帳戶變成 Enterprise 帳戶。13

在這兩種情況下,相關問題都是所選模式與帳戶究竟改變了甚麼——而不是產品名稱表面上似乎暗示了甚麼。

Manus 與 Muse:私人工作區仍需要明確邊界。

Manus 表示,個人任務除非被分享,否則屬私人。其 Team 文件亦說明,擁有者可以存取團隊工作階段內容。這些都是有用的可見性規則,但它們並未確立個人訓練政策。本次審查無法取得完整的 Manus 私隱頁面,因此這個問題仍屬未核實,而不是以其他方案的內容來補上。14, 15

Muse 的推出文件對操作限制與技術性防止之間的差異,說明得異常清楚。Meta 表示,推出時的 Secure VM 透過政策限制員工存取,但在營運、支援或保護服務有需要時,並不會阻止存取。原本打算以密碼學方式防止操作員存取的 Confidential VM,則被描述為即將推出,且仍在有限測試中。計劃中的保護措施,不應被當作已經向所有人提供。16

Muse 亦會把真正的連接器憑證與其主要代理隔離,並把操作批准交由獨立的權限機構處理。這說明了一個有價值的原則:不應只因為可能方便,就把秘密或權限交給代理。16

把保護前移到暴露之前的節點

排除訓練,規管的是資料的一種用途。遮罩,改變的是可供處理的資料。限制保留,減少的是仍然存在的副本。權限控制,限制的是代理可以做甚麼。這些保護彼此互補,而各自在哪一個階段發揮作用,十分重要。

不妨看一個具體例子:向某個特定電郵地址的客戶撰寫一封跟進郵件。模型可能需要知道目的、語氣,以及相關承諾;但未必需要客戶的真實姓名或地址,亦能起草這封訊息。在推理前先把偵測到的識別資料替換成佔位符,可以在保留任務有用結構的同時,減少模型接收到的資訊。

這與直接傳送原文,並承諾在之後某個使用階段才移除識別資料,是兩回事。

同一原則不只適用於個人識別資料。機密研究需要對研究內容本身設置控制;已連接帳戶需要權限範圍嚴格收窄;保留紀錄需要明確的保存期限和可執行的存取限制。身份遮蔽只是這套設計中的一個組成部分,不能取代對發明或文件實質內容的保護。

業界已有相關工作。OpenAI 在 2026 年 4 月發布了可於本機運行的 Privacy Filter,而 Meta 的 Muse 文件則描述了技術隔離,以及一套仍在開發中的、更強的機密運算設計。這些努力支持了把私隱保護工程化、納入系統之中的論點。不過,工具的發布或路線圖本身,並不能證明每一段消費者對話現在都已獲得相應保護。16, 19

標準應該是:一個人在今天正在使用的產品中,實際獲得了甚麼保護。

Dvina:讓私隱成為日常互動的一部分

Dvina 的做法,是把這種更早期的保護帶進助理體驗之中。根據其已記錄的設計,系統會在人們輸入或上載內容時,於本機偵測敏感個人資訊,將偵測到的個人資料加密,並在模型處理前以佔位符替代。模型處理的是這些佔位符,而不是原本偵測到的識別資料。17, 18

差異體現在實際使用上。使用者不應該為了每一項任務都中斷流程,手動刪除姓名和聯絡資料;也不應只能依賴一個承諾,寄望模型收到資料之後才會如何處理。保護應該伴隨互動本身。

Dvina 亦不會把用戶對話、檔案、提示詞及工作區資料用於模型訓練。這個組合很重要:不作訓練的承諾限制了再利用,而前處理保護則從一開始就減少暴露給模型的個人資訊。17, 18

還有其他層面支撐這種做法。Dvina 提到對話儲存會加密、已儲存訊息與用戶身份分離,以及資料由歐盟託管並具備 GDPR 級別保護。這些措施各自處理資料處理流程中的不同環節,而不是把全部負擔都壓在單一的訓練偏好設定上。17, 18

這個技術上的區別非常明確:在模型輸入中,偵測到的個人識別資料會被替換,而周邊任務內容仍可供處理。私隱因而成為資料流的一部分,而不再只是使用者必須記得自行管理的一項偏好設定。

對我而言,這才是 AI 更有用的方向:讓人們能把有意義的脈絡帶進工作之中,同時把系統設計成只披露完成任務所需、而非更多的身份資訊。

結論:私隱將決定人們願意讓 AI 走進生活多深

AI 助理愈了解我們所處的情境,就會變得愈有用。這也帶來一項責任:保護支撐這種理解的資訊。要求人們開放更多存取權,卻只提供另一個設定頁面,並不是充分的答案。

現有證據指向幾類彼此不同的風險。軟件可能會令資料在帳戶之間外洩。已儲存的對話可能會受到法律要求調取。即使沒有發生安全事故,也可能存在經授權的審查。即使指控尚未獲得獨立證實,圍繞私人研究的爭議仍可能削弱信任。

這些風險需要工程上的投入,而不只是更好的措辭。敏感資料偵測、前處理保護、身份分離、有限保留,以及可執行的權限控制,都應作為 AI 安全的基礎能力而持續受到重視。助理的實用性與對使用者的保護,必須同步推進。

在 Dvina,我們正透過把模型處理前的保護做成產品基礎的一部分,協助推動這種轉變。 目標不是靠更強的宣稱來要求更多信任,而是減少有多少信任必須只建立在承諾之上。

人們應該能夠尋求協助、發展想法,並分享推動事情向前所需的脈絡,而不必把每一次對話都視為可能交出自己私隱的一次讓步。建立這種信心,是 AI 未來最重要的任務之一。

資料來源與範圍

資料來源於 2026 年 9 月 22 日查閱。本文參考供應商文件及具署名報道;並非獨立安全審計。比較範圍主要涵蓋個人方案。商業、API 及特定模型的例外情況會另行標示。數學部分區分了已報道的疑慮與 OpenAI 更新後的回應;兩者均不構成獨立結論。由於未能取得 Manus 的完整私隱政策,其個人方案的訓練規則仍未獲核實。

  1. OpenAI:披露 2023 年 3 月 ChatGPT 事故的說明
  2. OpenAI:2025 年保存令及 10 月更新
  3. Reuters:2025 年 12 月有關 2,000 萬筆匿名化日誌的命令
  4. OpenAI:消費者訓練、授權存取與刪除
  5. OpenAI:ChatGPT、Codex 與 Temporary Chat 控制項
  6. Anthropic:消費者訓練、回饋與 Incognito
  7. Anthropic:消費者資料保留與刪除
  8. Anthropic:員工存取限制與例外情況
  9. Anthropic:Covered Models 的資料保留要求與部署範圍
  10. Andrew Cullen / The Conversation,經 Singularity Hub 轉載:數學爭議
  11. OpenAI:Navier–Stokes 公告及 9 月 10 日回應更新
  12. Cursor:資料使用模式、後端處理與例外情況
  13. Perplexity:消費者資料收集與 Enterprise 的區別
  14. Manus:個人與 Team 任務可見性
  15. Manus:方案功能,包括 Team 訓練退出選項
  16. Meta:Muse 的推出架構、訓練做法與 Confidential VM 計劃
  17. Dvina:私隱政策
  18. Dvina:私隱設計與預處理保護措施
  19. OpenAI:Privacy Filter 發布及其預期用途

私隱應該建基於底層

了解 Dvina 如何在模型處理之前保護個人資料。

探索更多


我們只會收集確保服務順暢運作所需的分析資料。