
OpenAI 於 2026 年 8 月 19 日宣布,符合條件的 API 客戶可以在 Zero Data Retention(ZDR)情境下預覽 Private Safety Processing。這次更新的重點,不是把 ZDR 變成另一個模型功能,而是嘗試處理一個企業 AI 很現實的矛盾:系統需要看見安全風險,但客戶又不希望模型提示詞和回覆被平台保存或由平台人員閱讀。
OpenAI 對 ZDR 的說明是,合資格客戶的 prompts 和 model responses 在 request 完成後不會由 OpenAI 保留,亦不會提供給 OpenAI 人員查看;企業資料也不會用於訓練,除非客戶主動選擇加入。這些是 OpenAI 對產品和資料處理方式的官方描述,實際是否符合資格仍要看帳戶、合約與 API 設定。
Private Safety Processing 的做法,是在客戶控制的基礎設施內運行,或使用由客戶控制密鑰加密的 OpenAI 儲存空間。自動化系統只回傳狹窄的安全訊號,並不把 prompts 或 responses 暴露給 OpenAI 人員;OpenAI 表示,即使系統標記互動,也不會因此讓人員看到原文。這種設計把「安全判斷」和「閱讀客戶內容」拆成兩個不同權限層。
為甚麼需要跨互動訊號?OpenAI 指出,有些風險不會出現在單一 request,而是藏在多輪互動、連續任務或長時間運作的 Agent 流程裡。官方舉的例子包括使用者要求 Agent 停止後,Agent 仍然繼續執行。若每一次互動都被完全切開,系統可能只看見一個普通 request,卻看不見整段流程逐步偏離的訊號。
這對 AI workflow 團隊的啟示,是資料最小化不一定等於完全放棄安全遙測。比較成熟的設計,可能是把原始內容留在客戶控制範圍內,只把完成安全判斷所需的狹窄結果送出,再由企業自己的 policy、人工審查和事件流程決定下一步。這一段是根據公告作出的架構解讀,不代表 Private Safety Processing 已經證明可以涵蓋所有安全風險。
OpenAI 表示,這項能力已和早期客戶測試,技術白皮書及更廣泛 rollout 計劃在 9 月公布。因此目前仍應把它視為預覽中的產品能力,而不是一項獨立的合規保證。企業要確認 retention、key management、資料區域、可見 metadata、告警處理和人工介入等條款,不能只看 ZDR 這個名稱。
公告也保留了一項重要例外:即使在 ZDR 下,被標記的潛在 CSAM 圖像仍可能為了人工審查和依法報告而保留。這表示「不保留一般 prompts 和 responses」與「任何內容在任何情況都不會保存」不是同一件事。對高風險流程而言,例外、法律義務和升級路徑都應該在部署前寫清楚。
Private Safety Processing 的價值,最後不只在於多一個 privacy label,而在於它把企業 Agent 的安全問題推向更精細的邊界:平台可以否在不取得原始內容的情況下,提供足夠的安全訊號?這個答案仍要等白皮書、實際設定和獨立驗證,但方向已經由「保留或不保留」變成「保留甚麼、誰能看見、訊號如何被治理」。



