Przejdź do treści głównej
OpenAI

19 sierpnia 2026

FirmaBezpieczeństwo

Zasady nieprzechowywanie danych w przypadku modeli pionierskich

Zapowiedź Prywatnego przetwarzania na potrzeby bezpieczeństwa, które wzmacnia zabezpieczenia obejmujące wiele interakcji i pozostaje zgodne z zasadami nieprzechowywania danych.

Ładowanie…

Nieprzechowywanie danych daje uprawnionym klientom API jasną gwarancję: po przetworzeniu żądania OpenAI nie przechowuje ich poleceń ani odpowiedzi modelu. Personel OpenAI nie ma dostępu do treści klientów w celu ich weryfikacji1, a dane klientów korporacyjnych nie są używane do trenowania naszych modeli, chyba że klienci wyraźnie wyrażą na to zgodę.

Gdy modele realizują dłuższe i bardziej złożone zadania, niektóre poważne zagrożenia mogą ujawniać się dopiero w wielu interakcjach. Obecne systemy bezpieczeństwa zgodne z zasadami nieprzechowywania danych oceniają każdą interakcję oddzielnie. Dziś prezentujemy wstępną wersję Prywatnego przetwarzania na potrzeby bezpieczeństwa, które ma wykrywać wzorce w powiązanych interakcjach bez udostępniania personelowi OpenAI treści będących ich podstawą.

We wdrożeniach zgodnych z zasadami nieprzechowywania danych treści klientów pozostają w kontrolowanej przez nich infrastrukturze. Opracowujemy również opcję przechowywania treści w infrastrukturze OpenAI, z szyfrowaniem za pomocą kluczy kontrolowanych przez klienta. W obu przypadkach zautomatyzowane systemy mogą wykrywać potencjalne nadużycia i przekazywać ograniczone sygnały dotyczące bezpieczeństwa bez ujawniania personelowi OpenAI poleceń źródłowych ani odpowiedzi.

Dlaczego systemy bezpieczeństwa muszą się rozwijać?

Najpoważniejsze zagrożenia związane z bezpieczeństwem AI nie zawsze są widoczne w pojedynczej interakcji. Potencjalnie szkodliwe zamiary często stają się jasne dopiero po łącznej analizie wielu interakcji. Podobne zagrożenia mogą wystąpić, gdy sprawcy wielokrotnie testują zabezpieczenia, koordynują działania między kontami lub przedstawiają zagrożenia jako rutynowe badania. Zagrożenia mogą też rozwijać się w toku zadania realizowanego przez agenta — na przykład gdy system zaczyna działać niezgodnie z zamiarem użytkownika i kontynuuje pracę mimo polecenia jej przerwania.

W miarę jak systemy AI podejmują się dłuższych i bardziej złożonych zadań, ten szerszy kontekst nabiera coraz większego znaczenia dla odróżniania uprawnionych działań od nadużyć oraz zapewnienia, że agenty AI nie wykraczają poza przyznane im uprawnienia.

Niektóre niedawne wdrożenia pionierskich modeli wymagały od klientów zezwolenia dostawcy AI na przechowywanie treści wrażliwych w celu monitorowania bezpieczeństwa. W przypadku wielu organizacji takie wymagania są sprzeczne z ich obowiązkami w zakresie bezpieczeństwa lub zobowiązaniami wobec osób, którym służą.

Prywatne przetwarzanie na potrzeby bezpieczeństwa zaprojektowano tak, abyśmy mogli nadal zachować zgodność z zasadami nieprzechowywania danych.

Jak działa Prywatne przetwarzanie na potrzeby bezpieczeństwa?

Prywatne przetwarzanie na potrzeby bezpieczeństwa opiera się na automatycznych zabezpieczeniach stosowanych już we wdrożeniach zgodnych z zasadami nieprzechowywania danych i innych rozwiązaniach. Obecne systemy bezpieczeństwa zgodne z ZDR oceniają interakcje oddzielnie. Prywatne przetwarzanie na potrzeby bezpieczeństwa rozszerza te zabezpieczenia na powiązane interakcje, umożliwiając automatycznym systemom wykrywanie wzorców bez udostępniania personelowi OpenAI przechowywanych treści klientów.

Prywatne przetwarzanie na potrzeby bezpieczeństwa wykorzystuje treści klienta niezależnie od miejsca ich przechowywania — w infrastrukturze kontrolowanej przez klienta (wdrożenia zgodne z zasadami nieprzechowywania danych) lub w magazynie udostępnionym przez OpenAI. W przypadku magazynu udostępnionego przez OpenAI treści klienta są szyfrowane za pomocą kluczy pozostających pod jego kontrolą. Personel OpenAI nie ma kopii tych kluczy, dlatego nie może uzyskać dostępu do treści będących podstawą analizy.

Po wykryciu zagrożenia OpenAI otrzymuje ściśle określony sygnał wskazujący rodzaj danej aktywności, podobnie jak w obecnie stosowanych systemach bezpieczeństwa. Na podstawie tego sygnału można ustalić, czy konieczne jest podjęcie działań egzekwujących zasady. Personel OpenAI nie uzyskuje dostępu do treści klienta nawet po ich oznaczeniu.

Klienci mogą badać alerty i decyzje o egzekwowaniu zasad na podstawie informacji dostępnych w ich własnych systemach. Jeśli chcą złożyć odwołanie, wyjaśnić uprawnione działania lub wesprzeć dochodzenie dotyczące potwierdzonego nadużycia, mogą zdecydować się na przekazanie OpenAI odpowiednich informacji.

Prywatne przetwarzanie na potrzeby bezpieczeństwa jest obecnie testowane u pierwszych klientów. Udostępniamy tę zapowiedź już teraz, ponieważ klienci wyraźnie mówią nam, że wraz ze wzrostem możliwości systemów AI potrzebują przewidywalnych zasad ochrony swoich treści.

Schemat kontroli dostępu do treści przedstawiający żądanie API trafiające do systemu Prywatnego przetwarzania na potrzeby bezpieczeństwa, z szyfrowanym magazynem danych kontrolowanym przez klienta i automatyczną weryfikacją bezpieczeństwa. Klienci otrzymują pełne alerty i mogą udostępniać treści OpenAI; w przeciwnym razie OpenAI widzi tylko kategorię i poziom ważności alertu, bez treści klienta.

Prywatność i bezpieczeństwo tworzone z myślą o klientach i wspólnie z nimi

Naszą misją jest dopilnowanie, aby ogólna sztuczna inteligencja przynosiła korzyści całej ludzkości. Współpraca z klientami i partnerami ma kluczowe znaczenie dla sposobu, w jaki tworzymy skuteczne zabezpieczenia. Jak jasno wynika z naszych zasad, żadne laboratorium AI nie jest w stanie samodzielnie przeciwdziałać nowym zagrożeniom. Prywatne przetwarzanie na potrzeby bezpieczeństwa odzwierciedla to podejście i jest kształtowane przez klientów z różnych branż i regionów oraz firmy różnej wielkości.

Organizacje, z którymi współpracujemy, przetwarzają jedne z najbardziej wrażliwych informacji w swoich sektorach, w tym dokumentację finansową, dane medyczne, poufne plany biznesowe i zastrzeżone wyniki badań. Ochrona tych informacji jest niezbędna do spełnienia wymogów regulacyjnych, utrzymania zaufania klientów i zachowania przewagi konkurencyjnej.

Ich opinie pomagają nam tworzyć skuteczniejsze zabezpieczenia, a zarazem pozostawiać ich informacje pod ich kontrolą.

„Wdrażanie AI w przedsiębiorstwach zależy wyłącznie od zachowania przez klientów kontroli nad danymi, bez ich bezpośredniego ani pośredniego wykorzystywania poza wybraną usługą. Zobowiązanie OpenAI do niewykorzystywania danych do trenowania oraz nieprzechowywania ich dają firmie Glean pewność potrzebną do tworzenia rozwiązań z OpenAI. W miarę rozwoju możliwości modeli OpenAI pokazuje, że bezpieczeństwo może się zwiększać bez naruszania prywatności i kontroli, na których opiera się zaufanie przedsiębiorstw”.

—Sunil Agrawal, dyrektor ds. bezpieczeństwa informacji w Glean

Będziemy nadal współpracować z klientami nad technicznymi i operacyjnymi szczegółami naszego podejścia. We wrześniu planujemy rozpocząć wdrażanie Prywatnego przetwarzania na potrzeby bezpieczeństwa i opublikować dokumentację techniczną. Będziemy na bieżąco informować klientów na każdym etapie: z wyprzedzeniem przekazywać aktualności, wyjaśniać ich znaczenie dla dotychczasowych zobowiązań oraz zapewniać czas i wsparcie potrzebne do planowania.

Autor

OpenAI
  1. 1

    Podobnie jak inni dostawcy pionierskich modeli OpenAI ma prawny obowiązek(otwiera nowe okno) zgłaszania treści, które mogą przedstawiać wykorzystywanie seksualne dzieci (CSAM). Obrazy oznaczone jako potencjalne CSAM będą nadal przechowywane na potrzeby ręcznej weryfikacji i zgłaszania, nawet we wdrożeniach z nieprzechowywaniem danych, tak jak ma to miejsce obecnie.