AI安全、版权与合规

AI 会泄露隐私吗?个人数据分类、设置与误传补救指南

AI隐私保护不能只看“隐私模式”。本文用四级数据分类、最小化与脱敏、账号和连接器核对、个人信息保护法边界,以及误传后的凭据轮换、删除、通知和复盘流程,说明哪些数据可以上传、哪些应停止。

AI提示词从输入、账户与租户、模型和工具到日志保留训练删除的数据边界图
本页目录
  1. 先区分:隐私、保密、数据安全不是一回事
  2. 第一步:把准备上传的数据分成四级
  3. 第二步:上传前做“最小化 + 脱敏”,不是只删姓名
  4. 第三步:核对账号、历史、训练、记忆和连接器
  5. “隐私模式”究竟能保护什么?
  6. 个人使用 AI 的 60 秒检查清单
  7. 四个最容易造成误判的场景
  8. 组织使用 AI:要把控制放在数据进入模型之前
  9. 误传敏感信息后怎么处理
  10. 常见问题
  11. 关闭“用于训练”后,可以上传公司机密吗?
  12. 把姓名换成“用户 A”就算匿名化吗?
  13. AI 能自动替我保护隐私吗?
  14. 临时聊天或删除对话后,数据一定消失了吗?
  15. 哪些情况下应该直接不用云端 AI?
  16. 资料来源与复核边界

直接答案:AI 会不会泄露隐私,不能只看有没有“隐私模式”。提示词、文件、图片、语音、屏幕内容和连接器数据,可能经过账户、云端模型、日志、安全审查、第三方工具与保留系统。普通用户最有效的顺序是:先给数据分级 → 删除不必要字段 → 用占位符替换身份和业务标识 → 确认个人或组织账号的数据政策 → 关闭不需要的训练、记忆、历史与连接器 → 再上传最小片段。身份证、金融账户、医疗健康、生物识别、未成年人信息、密码、API 密钥、未公开合同与客户资料,不应因为开启临时对话就直接交给消费级 AI。

如果已经误传:先停止继续扩散,立即撤销共享链接;密码、令牌或密钥要先轮换,不能只删除对话;随后删除会话和附件、联系组织管理员或平台支持、记录时间与范围,并按所在单位制度和适用法律判断是否需要通知相关人员或主管部门。本文面向中国大陆中文用户,提供个人使用和一般团队协作的操作框架,不构成针对具体事件的法律意见。

旧稿纠错:旧版把“读隐私政策、设置复杂密码、使用隐私工具”当作完整答案,也把 AI 训练、存储和共享写成所有产品都相同;同意图旧稿还把“隐私模式”描述为一种统一技术,并虚构企业部署测试经历。现实中,各产品、账号类型、地区、连接器与管理策略的数据边界不同。本次依据中国法律法规、NIST、OWASP 与厂商公开说明,重建为可核验的数据分类、设置核对、脱敏和误传补救流程。资料复核日期:2026 年 7 月 23 日。
AI提示词从输入、账户与租户、模型和工具到日志保留训练删除的数据边界图
“没有出现在聊天历史”不等于数据没有经过其他处理环节。先看完整数据路径,再决定能否上传。图:兰塞 AI 编辑部原创。

先区分:隐私、保密、数据安全不是一回事

隐私关注个人是否能理解并控制与自己有关的信息如何被处理;保密关注信息是否只向获准的人或系统开放;数据安全则包括防止未授权访问、篡改、丢失和不可用。一个 AI 服务可以采用传输加密,却仍可能按其政策保留对话;也可能承诺不使用企业提示词训练基础模型,但组织管理员仍能依据权限、审计或保留策略处理记录。因此,“有加密”“不训练”“临时对话”“本地部署”都只是控制的一部分,不能单独推出“绝对安全”。

常见说法 它最多能说明什么 仍要核对什么
传输和静态数据已加密 降低传输途中或存储介质被直接读取的风险 谁持有密钥、谁有权限、日志和备份保存多久
不用于训练 特定范围的数据不用于改进某些模型 是否仍用于安全审查、滥用检测、支持、反馈或第三方动作
临时/隐私对话 通常不进入普通历史、记忆或训练流程 安全保留期、人工访问、附件、连接器与第三方规则
本地运行 模型推理可能在设备或自有环境完成 遥测、更新、插件、云端搜索、备份、恶意软件与账号权限
已匿名 声称数据不能识别个人 是否只是去姓名;组合字段、自由文本和外部数据能否重新识别

中国《个人信息保护法》把个人信息定义为与已识别或可识别自然人有关的各种信息,不包括匿名化处理后的信息;处理包括收集、存储、使用、加工、传输、提供、公开和删除等环节。法律要求明确合理目的、与目的直接相关、对个人权益影响最小,并把收集范围限制在实现目的的最小范围。可直接查看中国人大网公布的《个人信息保护法》全文

第一步:把准备上传的数据分成四级

不要等到打开聊天框才临时判断。个人可用下面的四级表;组织应以已有的数据分类和保密制度为准。只要无法确认一组信息能否识别个人、是否属于客户或单位资产,就按更高一级处理。表中的“允许”也不代表可以忽略版权、商业秘密、合同限制或他人同意。

公开、内部、机密和敏感四级AI上传数据分类与处理动作图
分类的目的不是贴标签,而是决定“可直接用、需脱敏、仅限受控环境,还是停止上传”。图:兰塞 AI 编辑部原创。
级别 典型内容 消费级 AI 组织批准环境
公开 已公开公告、自有公开文章、公开产品说明 确认有权使用后可上传必要片段 可用,但仍应记录来源和版本
内部 一般会议草稿、未公开排期、普通流程材料 优先脱敏;工作材料不用个人账号 按组织政策、租户和保留设置处理
机密 源代码、客户名单、投标文件、合同、报价、未发布财务信息 默认不上传 仅在合同、权限、审计、保留和退出机制均获批时使用
敏感个人信息 生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹及不满十四周岁未成年人信息 默认停止;不要以“临时对话”为放行理由 需特定目的、充分必要性、严格措施,并满足适用法律与内部审批
安全凭据 密码、验证码、私钥、API Key、Cookie、会话令牌、恢复码 禁止上传 也不应进入普通提示词;应使用专用密钥管理和受控调试流程

《个人信息保护法》第二十八条列举敏感个人信息,并规定只有在具有特定目的、充分必要性并采取严格保护措施时方可处理;第二十九条规定,基于同意处理敏感个人信息时应取得单独同意。平台提供了开关,并不等于你已经取得文件中所有人的同意,也不等于满足单位对商业秘密、医疗、金融或未成年人数据的额外要求。

第二步:上传前做“最小化 + 脱敏”,不是只删姓名

最小化先问“完成这个任务最少需要什么”,脱敏再问“剩余字段是否还能单独或组合识别人”。例如总结投诉记录,通常不需要姓名、手机号、订单号、精确地址和完整原话;可以先在本地提取问题类型、时间范围和已去标识的必要段落。若模型只需改写语气,就不要上传整份客户档案。若必须分析表格,可先删除无关列、把日期降为月份、把精确地点改为区域,并把人名、公司名、项目名替换成稳定占位符。

原始内容 风险 更安全的输入方式 仍需注意
“张三,手机号 138…,患有……” 身份与医疗信息直接关联 “患者 A,年龄段 40~49,症状摘要……” 罕见病、地点与职业组合仍可能重新识别
完整劳动合同 身份证、地址、薪酬、签名和商业条款 只摘录待解释的条款,名称和金额用占位符 法律结论仍应由专业人员核验
生产环境报错日志 令牌、邮箱、IP、数据库路径可能混入 先用规则扫描并替换秘密值,只保留最小错误片段 堆栈、查询参数和截图也可能泄密
客户会议录音 声音、生物特征、第三方信息和商业秘密 取得授权后,在获批工具中转写;或本地生成脱敏摘要 自动转写结果和原始音频的保留策略可能不同
学生作业与成绩 未成年人信息、评价和可识别文本 去除身份字段,按学校批准流程提供最小片段 不能把通用聊天账号当作正式学生档案系统

OWASP 把个人可识别信息、财务信息、健康记录、商业机密、安全凭据和法律文件列为大模型应用可能泄露的敏感信息,并强调仅靠系统提示词限制输出不可靠,可能被提示注入绕过。应用侧应做数据清理、访问控制和明确的数据使用政策。参见 OWASP LLM02:2025 Sensitive Information Disclosure

第三步:核对账号、历史、训练、记忆和连接器

同一个产品的个人账号、工作账号、教育账号、API 和企业租户可能使用不同条款与设置。先确认页面右上角的账号,再查当前产品帮助中心;不要把某个套餐的“不训练”承诺套用到另一个入口。若公司已经提供受管账号,应避免为了方便把工作文件发到个人账号。连接邮件、网盘、日历、代码仓库或浏览器后,AI 可能读取比单次上传更大的范围,也可能把结果发往外部动作服务。

检查项 要找的证据 不能作出的推论
账号类型 个人、工作/学校、企业租户或 API 的明确标识 “公司邮箱登录”不自动等于企业数据保护
训练/改进设置 当前账号是否允许用内容改进模型,反馈是否另行处理 关闭训练不等于零保留或零安全审查
历史与记忆 是否保存对话、是否跨会话引用、如何关闭与删除 删除侧栏记录不必然同步删除所有备份或第三方副本
临时对话 是否进入历史、是否训练、最长保留期和例外 “临时”不等于请求从未到达云端
连接器与动作 访问范围、授权主体、第三方接收者、撤销方法 主平台的删除操作不必然删除第三方已接收的数据
组织管理 管理员日志、DLP、敏感度标签、保留、审计和导出能力 企业功能也不能替代最小权限和人工审批

产品设置会变化,下面只展示“为什么必须查当前说明”,不是跨产品隐私排名:

  • OpenAI 的 Temporary Chat FAQ说明,临时对话不进入历史、不创建记忆、不用于改进模型,但出于安全目的仍可能保留副本最长 30 天;如果 GPT 使用第三方动作,接收方可能保留更久。
  • Google Gemini Apps Privacy Hub说明,临时聊天和关闭 Keep Activity 后的聊天仍会因服务与保护用途保留一定时间;连接应用收到的数据适用各自政策,删除 Gemini 活动不自动删除其他应用收到的数据。
  • Claude 关于消费账户敏感数据与访问的帮助按产品和用户选择解释数据处理;使用前应再核对自己是消费账户、团队还是企业入口。
  • Microsoft 365 Copilot 企业数据保护说明列出提示词和响应的企业条款、租户隔离、权限、敏感度标签、保留与审计边界;这不等于个人 Copilot 入口拥有完全相同的控制。

如果你正在几款中文或海外工具之间选择,可先看本站的豆包、腾讯元宝、千问功能与隐私核对方法Perplexity、秘塔与 DeepSeek 引用和隐私对比以及DeepSeek 与 OpenAI 模型、API、价格和隐私指南。这些页面提供复现方法,不把一次设置截图当成永久承诺。

“隐私模式”究竟能保护什么?

“隐私模式”不是统一标准。它可能指临时聊天、不进入历史、关闭模型改进、关闭记忆、设备端处理、企业租户隔离,或浏览器的无痕窗口。浏览器无痕模式主要减少本机历史和 Cookie 留存,并不会让网站、网络管理员或云端服务看不到请求;模型产品的临时聊天则通常改变产品侧的历史、训练或保留规则。两者不能互相替代。

模式或控制 可能降低的风险 通常没有自动解决的问题
关闭聊天历史 侧栏或跨设备历史暴露 安全日志、法定保留、反馈、第三方动作
关闭模型改进/训练 内容被用于改进特定模型 提供回答、安全检测、账户日志与支持访问
关闭记忆 跨会话个性化引用 当前会话、已上传文件和其他历史数据
临时聊天 普通历史、记忆和训练中的一部分路径 短期安全保留、连接器、分享链接和第三方接收
本地模型 把推理内容发送给远程模型 本机恶意软件、云备份、插件、遥测、更新与多人权限
企业租户 个人账号混用、缺少组织策略与审计 错误授权、过度连接、内部滥用和不必要的数据上传

需要处理高敏资料时,不要只比较一个开关,应从部署与责任边界选择方案。本站的本地部署、云端 API 与混合架构决策指南解释了本地并非绝对安全、云端也不等于必然泄露,真正差别在于谁控制基础设施、模型、日志、密钥、更新和审计。

个人使用 AI 的 60 秒检查清单

  1. 任务能否不用真实数据完成?先用合成样例、占位符或公开资料验证提示词。
  2. 是否包含他人的信息?你能公开自己的信息,不代表可以替同事、客户、学生或患者同意。
  3. 是否混入凭据?扫描密码、密钥、令牌、Cookie、连接字符串、身份证号和银行卡号。
  4. 账号是否正确?工作任务用组织批准入口,不用个人免费账号绕过策略。
  5. 是否只上传最小片段?一段报错不要附整库日志;解释条款不要上传整份带签名合同。
  6. 历史、训练、记忆如何设置?按当前帮助中心逐项核对,不凭旧教程或产品印象。
  7. 连接器是否必要?不用就断开;需要时只授权最小文件夹、库或时间范围。
  8. 输出会去哪里?下载、分享、复制到工单或再次发送,都会形成新的数据副本。
你要做的任务 推荐输入 不要输入 完成后
润色公开文案 已公开或确认可公开的正文 未发布价格、客户名称和内部批注 核对事实、版权和生成标识要求
排查代码错误 最小可复现代码、脱敏堆栈与模拟配置 生产密钥、真实用户记录、完整私库 轮换测试凭据,人工审查建议代码
总结会议 获授权的脱敏转写和明确议题 未告知参与者的录音、客户秘密 限制分享范围并按制度删除中间文件
理解医疗或法律材料 去身份的必要条款或一般问题 完整病历、身份证、签名与联系方式 由合格专业人员核验,不据此作高影响决定
分析表格 删去无关列、聚合或假名化的小样本 完整客户库、工资表、学生名册 检查导出文件和聊天链接是否仍含原值

四个最容易造成误判的场景

第一,截图比文字更容易“夹带”信息。截图可能同时包含浏览器标签、头像、邮箱、通知、订单号、文件路径和定位信息。裁掉明显姓名并不够,上传前应在本地放大检查四角、任务栏、地址栏、图片元数据和被遮挡区域;需要说明界面问题时,优先重建一个不含真实账号的示例图。

第二,公开信息不等于可以无限组合。个人在网页上公开过公司、职位和城市,不代表可以把这些字段与联系方式、行踪、健康状况或模型推断结果重新拼接。处理已公开个人信息仍要考虑合理范围、个人明确拒绝和对个人权益的影响;“网上能搜到”不是跳过目的和必要性的通行证。

第三,模型回答中出现个人信息,不代表信息一定来自训练集。它可能来自当前上下文、连接器、联网检索、共享项目、缓存或模型编造。不要用继续追问真实身份的方法验证来源;先保存最小证据、停止公开传播、检查当前会话和工具权限,再通过平台的纠错、删除或投诉入口处理。模型说“我记得你”也不能作为后台真实留存机制的证据。

第四,自动化会放大一次错误。聊天中误贴一段资料,影响可能局限于一个会话;但智能体若连接邮件、网盘、CRM、工单和外发动作,一次错误授权可能触发读取、生成、发送和长期记录。自动化上线前应设置只读试运行、允许列表、金额或外发审批、执行日志、超时和一键撤销,并把高敏数据排除在默认检索范围之外。

组织使用 AI:要把控制放在数据进入模型之前

仅发一封“不要泄密”的通知不够。组织需要定义允许、限制和禁止任务,提供经采购与安全评审的账号,配置单点登录、最小权限、DLP、日志和保留策略,并给员工可用的脱敏工具和升级通道。若工具接入邮件、网盘、客户系统或代码仓库,还应测试权限继承、提示注入、输出泄露和撤销连接后的残留范围。

中国《生成式人工智能服务管理暂行办法》第七条要求训练数据涉及个人信息时取得个人同意或符合其他法定情形;第九条要求提供者依法承担个人信息处理者责任;第十一条要求依法保护用户输入与使用记录,不得收集非必要个人信息、不得非法留存可识别使用者身份的输入和记录,也不得非法向他人提供,并依法处理查阅、复制、更正、补充和删除请求。可查看中国网信网公布的办法全文

控制层 最低证据 上线前测试 责任角色
用途与数据分级 允许/限制/禁止任务清单,数据分类映射 用真实工作样例判断是否能被正确分流 业务、法务/合规、数据负责人
供应商与合同 数据用途、保留、子处理者、跨境、退出与事件条款 核对实际产品、地区、账号和文档是否一致 采购、法务、安全
身份与权限 SSO、MFA、角色、最小权限、离职回收 普通用户能否访问不应看到的文件或连接器 IT 与系统所有者
输入输出防护 敏感数据检测、脱敏、上传限制、输出过滤 混入身份证、密钥和提示注入时如何阻断与告警 安全、工程、业务审核人
日志与保留 记录范围、访问审批、保留期、删除和导出流程 能否定位一次误传并证明处置结果 安全运营、隐私负责人
监测与申诉 事件响应、用户反馈、纠错和暂停机制 高影响错误发生时能否人工接管和停止使用 业务所有者、客服、合规

NIST Privacy Framework把隐私风险管理作为组织构建产品和服务的一套自愿工具;NIST 生成式 AI 风险管理框架配置文件进一步建议对数据与内容流做测试评价、检测输出中的个人或敏感信息、记录第三方模型及其适配方式,并建立事件响应和持续复核。这些框架不是中国法律替代品,但可用于补齐“谁负责、如何测试、留下什么证据”的执行层。

在高影响场景中,隐私控制还要与准确性、偏差和人工复核一起设计。例如招聘资料不应直接进入个人聊天账号;可结合本站的AI 招聘与人才筛选证据链指南。医疗或健康数据尤其敏感,产品说明、用途边界和专业复核应优先,可参考Perplexity Health 医疗问答与数据边界说明。更广泛的滥用、提示注入和信息泄露风险见生成式 AI 风险与防护清单

误传敏感信息后怎么处理

误把敏感信息发送给AI后停止扩散、轮换凭据、删除申诉和评估通知的响应流程
删除对话不能让已暴露的密码或密钥恢复安全;不同数据类型的第一动作不同。图:兰塞 AI 编辑部原创。
  1. 停止扩散:不要继续让模型“确认你看到了什么”;撤销公开分享链接,暂停相关连接器或自动化。
  2. 先处置可被立即滥用的凭据:轮换密码、API Key、数据库密钥和令牌,撤销会话,检查异常访问。只删除聊天不足以消除凭据风险。
  3. 删除可控制的副本:删除对话、上传文件、记忆和公开链接;检查垃圾箱、项目空间、团队共享和第三方动作。记录平台提示的处理状态,不声称已经“全网彻底删除”。
  4. 升级给正确角色:工作数据通知组织管理员、安全或隐私负责人;涉及他人敏感信息时,不要私下掩盖。
  5. 确认范围:记录时间、账号、产品、文件、数据主体、分享对象、连接器、是否发送反馈,以及可能的下游接收者。
  6. 评估通知与补救:依据数据类型、影响、法律和合同要求判断是否通知个人、客户或主管部门,并持续监测账号盗用、诈骗或其他后果。
误传内容 第一动作 第二动作 不要只做什么
密码、密钥、令牌 立即轮换或吊销 查访问日志、撤销会话、更新依赖系统 不要只删除聊天
身份证、银行卡、医疗信息 停止共享并升级响应 确认接收与保留范围,评估通知和监测 不要继续上传更多原件作“核对”
客户合同或商业秘密 通知所有者、安全和法务 撤销链接、确认第三方动作、评估合同义务 不要自行认定“没被训练就没事”
公开资料 确认是否确为公开且有权使用 检查是否混入批注、元数据或未公开附件 不要只看文件名判断敏感性
他人照片、录音或聊天 停止继续处理和分享 删除副本、联系相关人员或组织负责人 不要把自己的同意代替他人的同意

常见问题

关闭“用于训练”后,可以上传公司机密吗?

不能据此放行。还要核对账号和合同、保留、安全审查、管理员访问、子处理者、跨境、连接器、删除、审计与组织政策。公司机密应默认进入批准的受控流程,而不是个人消费账号。

把姓名换成“用户 A”就算匿名化吗?

通常不能直接认定。年龄、单位、职位、精确地点、罕见事件、自由文本和时间戳组合后仍可能识别人。去标识或假名化降低风险,但与不可复原的匿名化不是同一概念。

AI 能自动替我保护隐私吗?

AI 可以辅助发现身份证号、密钥、异常访问或敏感文本,但可能漏报、误报,也会受到上下文、图片、压缩文件和提示注入影响。它应作为数据防泄漏、权限、日志和人工审批的一层,不是唯一守门人。旧稿把 AI 描述为会“持续进化、主动预测并自动加密一切”的智能守护者,缺少适用条件,本次已撤回。

临时聊天或删除对话后,数据一定消失了吗?

不能一概而论。厂商可能为安全、合规或服务运行保留有限副本,第三方动作、连接应用、组织日志和已生成的分享链接也可能有独立规则。应以当前账号对应的帮助中心、合同和管理员配置为准。

哪些情况下应该直接不用云端 AI?

当数据属于安全凭据、未获授权的敏感个人信息、受严格保密或行业限制的资料,而你无法确认合法依据、合同、访问、保留、删除和事件响应时,应停止上传。可改用合成数据、本地离线工具、经过审批的专用环境,或让专业人员在原系统内处理。

资料来源与复核边界

本文优先采用一手法规、标准机构和产品帮助文件。除前述来源外,还参考了NIST AI Resource Center英国 ICO 的 AI 与数据保护指南以及CISA 的设备数据保护指导。国外框架用于解释风险管理方法,不替代中国法律或用户所在司法辖区的要求。

编辑复核与纠错记录:本文由兰塞 AI 编辑流程于 2026 年 7 月 23 日复核。旧稿删除无来源的泛化承诺、站点自我宣传和“所有 AI 都按同一方式处理数据”的表述;同意图页面统一到本 URL。本文不声称使用任何平台即能消除隐私风险,也不把产品当前设置写成永久不变的承诺。本站的来源、更新与纠错原则见关于本站与编辑规范