OpenAI API 資料會被訓練嗎?企業資料隱私與合規完整解析
OpenAI API 資料會被訓練嗎?企業資料隱私與合規完整解析

OpenAI API 傳的資料會被訓練嗎?預設不會。本文拆解 OpenAI API 資料隱私與合規:API 與 ChatGPT 的差異、30 天保留與零資料保留(ZDR)、DPA 與資料落地,以及金融醫療在台灣導入前該確認的重點。

把公司文件、客戶對話送進 OpenAI API,主管最先問的往往是「這些資料會不會外流、會不會被拿去訓練」。先給答案:透過 OpenAI API 傳送的資料,預設不會用於訓練模型(官方自 2023 年 3 月起的政策),但這不代表什麼都不用管,資料保存、落地、稽核與產業法規仍要逐項確認。這篇文章帶你看懂 OpenAI API 的資料隱私條款,釐清它和 ChatGPT 消費級版本的差異,並整理金融、醫療在台灣導入前該補的功課。想先掌握整體導入方式,可先參考〈OpenAI API 企業怎麼用?4 種導入方式選型指南〉。

30 秒看結論

  • OpenAI API 傳入的資料,預設不用於訓練模型(2023 年 3 月起),除非企業主動選擇加入
  • 但預設仍會保留最多 30 天供濫用監控後刪除(部分有狀態端點另計);要讓合格端點零保留得另外申請 ZDR
  • ZDR 需 OpenAI 事先核准,且有狀態端點(如 Assistants、Batch、向量儲存)並不適用
  • 金融業另要對到金管會 AI 指引、醫療要對到個資法特種個資規範,資料落地與去識別化是關鍵

先講結論:API 資料預設不用於訓練,但要看懂條款

OpenAI 官方明載,透過 API 平台傳送的資料(2023 年 3 月 1 日之後)預設不會用於訓練模型,除非企業明確選擇加入。條款也寫明:在法律允許範圍內,你保有輸入內容的權利,也擁有模型的輸出結果。

需要留意的是「例外」與「保留」。例外是指企業若透過 API 資訊主頁主動開啟資料分享或回饋機制,OpenAI 才可能用這些資料改善模型,屬於選擇加入(opt-in)而非預設;保留則是另一回事,不訓練不代表用完立刻刪除。企業仍要主動確認沒有誤開分享選項,別只看一句「預設不訓練」就放心。

API 與 ChatGPT 的資料處理差異(企業最常混淆處)

企業最常見的誤解,是把「用 ChatGPT 網頁版貼公司機密」和「用 API 串接」混為一談,兩者的資料政策其實不同。消費級的 ChatGPT 個人版(免費與 Plus),預設會用使用者的對話內容來改善模型,除非手動關閉;而 API 與企業版方案,預設就不會拿你的資料訓練。

這個差異直接影響風險判斷:員工私下把客戶名單貼進 ChatGPT 網頁版,和公司用 API 串接內部系統,適用完全不同的資料規則。下表整理關鍵差異:

面向消費級 ChatGPT(免費/Plus)OpenAI API/企業版
預設是否用於訓練會(需手動關閉)不會(除非主動加入)
輸入輸出所有權依使用條款企業保有
資料保留控制有限可設定,符合資格可申請零保留
可否簽署 DPA
適合場景個人生產力企業系統整合、正式導入

所以正式導入應該把資料治理建立在 API 或企業版方案上,而不是放任員工用個人帳號的 ChatGPT 處理公司機密。

企業合規四面向:訓練用途、資料保存、資料落地、稽核

企業導入 OpenAI API 的合規四面向示意圖

導入前的合規盡職調查可以拆成四個面向,每個面向都有 OpenAI 對應的控制項可以確認。

訓練用途:如前所述,API 預設不訓練,只要確認沒有主動開啟資料分享即可。

資料保存:API 的輸入與輸出預設最多保留 30 天,用於提供服務與辨識濫用,之後刪除(法律另有要求者除外);不過部分有狀態端點(如 Assistants、向量儲存)會依功能生命週期另行保留。符合資格的企業可申請零資料保留(Zero Data Retention,ZDR),讓合格端點的內容在處理後不進入這類留存,申請方式後面實務做法會再說明。

資料落地:OpenAI 提供資料駐留(data residency),符合資格的客戶可在美國、歐洲、日本、新加坡、南韓等約十個地區儲存靜態敏感內容,API 客戶也可在支援的端點指定美國或歐洲作為資料處理地區。要留意的是,這份清單目前並不包含台灣,有資料落地在地化需求的企業,通常要另外規劃部署架構。

稽核:OpenAI 具備 SOC 2 Type 2、ISO/IEC 27001 等多項國際認證;部分企業方案或符合資格的客戶還可使用稽核記錄與企業金鑰管理(EKM),讓資安團隊檢視存取行為、自控加密金鑰。

金融、醫療等受監理產業的額外考量

上面四個面向涵蓋了最核心的技術與契約控制項,但是否足夠仍要看資料類型與用途;金融、醫療這類受監理產業,還要另外對到主管機關的規範。

金融業在台灣要參照金管會發布的《金融業運用人工智慧(AI)指引》,其六項核心原則為:

  • 建立治理及問責機制
  • 重視公平性及以人為本的價值觀
  • 保護隱私及客戶權益
  • 確保系統穩健性與安全性
  • 落實透明性與可解釋性
  • 促進永續發展

第三方服務與委外管理則是落實上述原則時的重要治理事項。實務上,金融機構應依使用情境與風險,對生成式 AI 的產出建立適當的人為監督與覆核,涉及重大客戶權益或高風險決策時,不宜僅憑模型輸出自動作成決定

醫療與涉及健康資訊的場景,在台灣要先注意個資法對病歷、醫療、健康檢查等特種個資的特別規範,以及相關醫療法規;若使用情境確實受美國 HIPAA 規範,符合資格的企業可再向 OpenAI 確認業務夥伴協議(BAA)。至於跨境傳輸,個資法設有規範、主管機關得視情況限制;若營運涉及歐盟(例如在歐盟提供服務或處理當地使用者資料),還需評估 GDPR,這時就 API 客戶內容而言,OpenAI 依 DPA 承擔資料處理者義務,但企業自身的合規責任仍要另外落實。

降低風險的實務做法:DPA、資料保留、落地與去識別化

確認完合規面向後,以下四步是多數企業導入前會實際執行的動作,可依產業與法遵要求調整順序。

簽署 DPA(資料處理附錄)

OpenAI 提供標準 DPA,透過線上表單即可簽署,涵蓋 GDPR 等隱私法遵所需的資料處理者義務。有歐盟資料主體或內部法遵要求的企業,這一步通常是基本盤。

設定資料保留或申請 ZDR

先確認預設的 30 天保留是否符合需求,如需零保留,向 OpenAI 業務或客戶團隊提出申請並取得事先核准。要注意 ZDR 並非全部端點都支援,聊天完成、回應、嵌入等無狀態端點適用,但 Assistants、對話串、批次處理、向量儲存、檔案等有狀態端點並不適用。

選擇落地方案

對資料處理地區有要求時,可透過 API 的資料駐留設定指定區域;若需要更貼近自家雲環境或特定區域部署,Azure OpenAI 是常見的落地做法之一(須另行確認 Azure 區域、模型供應與資料處理條款,且不代表能在台灣境內處理所有資料),詳細差異可參考〈Azure OpenAI 與 OpenAI API 差在哪〉。

導入前做去識別化與最小揭露

資料送進 API 前,先去除或遮罩非必要的個人識別資訊,只傳達成任務所需的最小內容。這一步和 OpenAI 開了哪些控制無關,卻是企業最能自己掌握的風險控管。

OpenAI API 資料落地與部署方案的決策路徑示意圖

這四步是基礎控制清單,可依資料類型與用途決定做到哪個程度,高度受監理的產業通常還要加上內部治理、委外審查與持續監控,光做完這四步不等於完成合規

常見問題 FAQ

OpenAI API 傳的資料會被拿去訓練模型嗎?

預設不會。除非企業主動選擇分享資料或提交回饋,否則 2023 年 3 月 1 日之後透過 API 平台傳送的內容不會用於訓練模型。關鍵是別和消費級 ChatGPT 搞混,後者個人版預設會用對話改善模型、要手動關閉;企業只要確認沒開啟 API 的資料分享或回饋機制,傳入內容就不會進入訓練。

Zero Data Retention(ZDR,零資料保留)怎麼申請?

ZDR 不是後台開關,需要 OpenAI 事先核准:企業要有符合資格的使用情境,透過業務或客戶團隊申請,核准後套用在組織層級。適用範圍要留意,聊天完成、回應、嵌入等無狀態端點可申請,Assistants、對話串、批次、向量儲存、檔案等有狀態端點不適用;ZDR 也只涵蓋 API,不含 ChatGPT 網頁版對話。

OpenAI API 的資料隱私跟台灣個資法、GDPR 有什麼關係?

三者管的層面不同。台灣個資法規範個人資料的蒐集、處理與跨境傳輸,企業把資料送到境外的 AI 服務時要留意跨境傳輸規範;GDPR 則在營運涉及歐盟時適用(例如在歐盟提供服務或處理當地使用者資料),就 API 客戶內容而言,OpenAI 以資料處理者角色透過 DPA 協助企業符合;金融業另有金管會 AI 指引這層專門規範。三層不是互斥,受監理產業往往要同時對到。

企業可以跟 OpenAI 簽 DPA(資料處理附錄)嗎?

可以。OpenAI 提供標準的資料處理附錄,企業透過官方線上表單即可簽署,涵蓋 GDPR 等隱私法規對資料處理者的要求;但簽了 DPA 不等於企業就完成 GDPR 合規,自身作為控制者的義務仍要落實。醫療或涉及受保護健康資訊的場景,另可視情況簽署業務夥伴協議(BAA)以支援 HIPAA。

結論:把合規做在導入前面

資料隱私與合規的重點,是把訓練用途、資料保存、落地與稽核四個面向逐一確認、開好設定,受監理產業再補上主管機關的要求。這些功課做在導入前,遠比上線後出事再補救省力。下一步,先盤點你要送進 API 的資料屬於什麼敏感等級,再決定要簽哪張文件、開哪些控制。若卡在採購與付款環節,可參考〈AI API 統一發票怎麼開?台灣企業採購與報帳指南〉。

需要有人協助評估合規需求與部署選項,也歡迎與勤英科技的團隊聊聊,實際方案仍應由企業法務、法遵與資安單位共同確認。

資料來源

OpenAI OpenAI API 資安