OpenAIが、企業向けのゼロデータ保持(ZDR)を続けたまま不正利用を検知する新しい仕組み「Private Safety Processing」を予告しました。1回のやり取りだけを見るのではなく、複数のやり取りをまたいで危険な兆候を拾う設計で、それでいて社内の人間は中身を読めないとしています。提供開始は2026年9月、同時に技術的な内容をまとめたホワイトペーパーも公開される予定です。

1回だけを見ていると取りこぼすもの

今のZDR対応の安全機構は、届いたやり取りを1件ずつ判定します。OpenAIはここに限界があると説明しています。深刻なリスクほど、単発のやり取りには現れにくいという理屈です。

想定されているのは、たとえば安全機構の反応を何度も試して穴を探す動き、複数のアカウントに分散して同じ目的を追う動き、そして有害な意図を通常の調査のように見せかける動きです。エージェント特有の失敗も挙げられています。ユーザーの意図から少しずつ外れていき、止めるように言われた後も動き続けるという振る舞いです。

OpenAIの担当者は記者向けの説明で、具体例を示しています。ある会話で自社ソフトウェアの弱点について尋ね、別の会話でリモートアクセスの方法と、それを検知できるセキュリティ製品について尋ねる。1件ずつ読めばどちらも普通の調査に見えますが、並べて読むとサイバー攻撃の準備として立ち上がってくる、という例です。1件ずつの判定では、この並べ替えができません。

預かったまま、誰も読まない

では、どうやって中身を見ずに複数回にまたがる判定をするのか。ここが今回の中身です。

ZDR構成では、顧客のやり取りは顧客側が管理する環境に置かれます。OpenAIはこれに加えて、もう1つの置き場所を用意しようとしています。データはOpenAI側のインフラに置くものの、暗号化の鍵は顧客だけが持つという形です。OpenAIの社員は鍵の複製を持たないため、置いてあっても開けられません。

判定そのものは自動処理が担当します。何かを検知したとき、OpenAIに渡るのは活動の種類を示す限定的なシグナルだけで、元のプロンプトや応答は付いてきません。OpenAIはそのシグナルを見て対処するかどうかを決めますが、社員が中身を開くことはできない、という説明です。

顧客側は、通知を受けたら自分たちの環境で調査します。処分に納得できない場合や、悪用の調査に協力したい場合に限り、自らの判断で内容を提出することもできます。

Anthropicは逆側の答えを出した

同じ課題に対して、Anthropicは正反対の結論を出しています。同社は最も高性能なモデル群を対象に、プロンプトと出力を30日間保持することを必須にしました。契約でゼロ保持を前提にしていた顧客にも例外はありません。

Anthropicはこの方針が顧客に歓迎されないことを認めたうえで、複数のリクエストにまたがる攻撃を捉えるには保持が欠かせないと説明しています。同社は年内に、保持先を顧客自身のクラウドにできる仕組みを用意する見込みです。

問題の見立ては両社でほぼ一致しています。危険な振る舞いは1件の中ではなく、複数件の関係のほうに現れる。分かれたのは処方箋のほうで、Anthropicは保持することで見つけようとし、OpenAIは保持しないまま見つける方法を探しています。企業がどちらの前提を受け入れられるかは、扱っているデータの性質でかなり変わってきそうです。

対象になるところ、ならないところ

Private Safety Processingが向いているのは、対象となる法人向けプランとAPIの顧客です。個人向けのChatGPTには適用されません。無料版、Plus、Go、Proのデータ設定はこれまでと変わらず、そもそもZDR自体がこれらのプランの仕組みではありません。

もう1つ、発表の脚注に例外が明記されています。児童性的虐待に関わる可能性のある画像については、米国の法令上の報告義務があるため、ZDR構成であっても該当画像を保持し、人の確認と当局への報告に使います。この扱いは従来と同じです。

初期の顧客とともに試験運用が始まっており、開発の過程で意見を寄せた企業としてGleanとAbridgeの名前が挙がっています。GleanのCISOは、学習に使わないという約束とZDRがあるからこそ、OpenAIのモデルの上に自社製品を作れると述べています。試験対象にはMicrosoftやDatabricksも含まれると報じられています。

検証できるのは9月から

現時点で公開されているのは方針と概要までで、技術的な詳細はまだ外に出ていません。中身を読まずに複数回のやり取りの関係だけを追う、という主張が実際にどう成立しているのかは、9月のホワイトペーパーを待つしかない状態です。

とくに欧州の企業にとっては、この資料の読み込みが実務に直結します。提供側にデータを保持させる形は、GDPRや医療・金融分野の規制のもとでは承認を取りにくく、その領域こそOpenAIが顧客層として想定しているところだからです。データの置き場所を売り文句にする欧州のスタートアップが増えているのも、同じ事情の裏返しと言えます。

OpenAIにとっては、安全側の動きが続いた1カ月の締めくくりでもあります。同社は8月に、次期モデルが重大なサイバーリスクに該当する可能性があるとして開発の一部を停止したことを明らかにしていました。リスクの評価を厳しくすればするほど、そのために何を見る必要があるのかという問いが残ります。Private Safety Processingは、その問いに対して「見ずに済ませる」という答えを出そうとする試みです。

まとめ

OpenAIは、ゼロデータ保持を維持したまま複数のやり取りをまたいで不正利用を検知する「Private Safety Processing」を2026年9月から提供します。判定は自動処理が行い、OpenAIに渡るのは活動の種類を示すシグナルだけで、社員がプロンプトや応答を読むことはできません。データをOpenAI側に置きつつ鍵は顧客が持つ選択肢も用意されます。30日間の保持を必須にしたAnthropicとは対照的な方針で、その実効性を判断できるのは同じ9月に出るホワイトペーパー以降になります。