
公司用 ChatGPT、Claude 會唔會交出商業機密?Karp 指控要拆開睇
企業版預設唔攞內容訓練,但保存期、cache 同部署位置各有條件
公司拎客戶合約、未公開程式碼或者內部預測餵入 AI,啲資料之後去咗邊,確實要問清楚。TechNews 科技新報報道,Palantir CEO Alex Karp 接受 CNBC 訪問時,指控閉源 AI 公司收住 token 費之餘,仲叫企業交出推動業務嘅 IP。不過,呢個講法將模型訓練、短期保存、cache 同企業有冇控制權撈埋一齊,逐樣拆開之後,情況冇佢講到咁單一。
Karp 有商業立場,但佢問啱咗幾條問題
Palantir 自己賣企業 AI 應用層,亦同 NVIDIA 推廣可由機構掌控嘅開放模型基建。企業減少依賴 OpenAI、Anthropic 呢類閉源 API,Palantir 自然有生意可做,所以 Karp 嘅批評唔可以當中立分析。不過,佢追問資料由邊個擁有、prompt 有冇留底、cache 放喺邊、供應商可唔可以接觸內容,全部都係公司簽 AI 合約前應該查清楚嘅項目。

圖片:Anthropic
「唔用嚟訓練」同「完全冇保存」係兩回事
OpenAI 官方列明,ChatGPT Business、Enterprise 同 API 嘅商業資料,預設唔會用嚟訓練模型;Anthropic 對 Claude for Work 同 API 都有相近承諾,除非客戶主動選擇加入、提交回饋,或者另有安排。照現有公開政策睇,Karp 話企業一用閉源模型就會交出 IP,講得太盡。不過,公司要確保員工用緊受商業條款保障嘅帳戶;有人貪方便用私人帳戶貼入文件,企業版合約同管理設定就幫唔到手。
資料唔用嚟訓練,仍然可能因濫用監察、產品功能或者法例要求而短暫保存。OpenAI API 嘅濫用監察 log 預設可保留客戶內容最多 30 日,合資格機構可以申請 Zero Data Retention;不過部分 endpoint 同功能仍會保存 application state,而 extended prompt caching 更唔支援零資料保存。Anthropic API 一般會喺 30 日內刪除輸入同輸出,Claude for Work 呢類可延續對話嘅產品則會保留聊天記錄,實際期限要睇產品設定同合約。

圖片:Palantir
Prompt cache 都要放入資料盤點
Prompt cache 嘅用途係避免每次重算相同內容,可以慳 token 同加快回應,唔代表供應商攞咗內容訓練下一代模型。不過,cache 始終牽涉資料喺某個位置留低一段時間。公司要問清楚保存形式、期限、地區、加密方式、邊類員工可以接觸,同刪除要求會點處理。法律文件、病人資料、客戶名單同未公開程式碼,唔應該靠一句「唔會用作訓練」就直接放行。
私隱專員公署 2025 年發出員工使用生成式 AI 指引清單,建議機構列明准用工具、用途、可輸入資料種類同分量、保存政策、獲准使用嘅員工,同事故通報安排。實際執行可以由資料分級做起:指定公司帳戶,封鎖未批准工具,輸入前移除個人資料同客戶識別資料,再記錄邊個系統將內容送去邊個供應商。專業服務公司同開發團隊尤其要處理客戶合約、保密責任同程式碼授權限制。
開放權重同自建模型冇自動安全保證
市場成日將 open-source、open-weight 同自建部署混埋講。開放權重通常代表模型參數可以下載,但程式碼、訓練資料同授權未必全部公開;如果公司仍然經第三方雲端 endpoint 使用,資料一樣會離開自己環境。將模型放入自家 VPC 或內部 server,資料路徑會短啲,控制亦多啲,但存取權限、log、保安更新、備份同模型供應鏈風險,全部變成公司自己負責。冇人管理嘅內部模型,一樣可以漏資料。
蒸餾爭議同企業 prompt 私隱要分開處理
Karp 認為中國 AI 公司蒸餾美國模型無可厚非,理由係大型模型本身都吸收咗大量外部內容。蒸餾確實係常見技術,模型開發商亦會用自家大型模型教細模型;爭議落喺有冇違反服務條款、繞過地區限制或者大量抽取競爭對手輸出。Anthropic 今年聲稱 DeepSeek、Moonshot 同 MiniMax 曾經用大量假帳戶抽取 Claude 能力,但呢啲係 Anthropic 提出嘅指控,相關合約、版權同政策問題仍有爭議,唔宜寫成已經有司法定論。
公司揀 AI 工具時,可以要求供應商逐項交代訓練用途、保存期、cache、資料地區、分判商、人手存取、刪除流程、離場後資料處理,同 Zero Data Retention 有咩功能限制。供應商答唔清楚,就先用匿名或者合成資料做試行,唔好直接拎客戶檔案同 production 程式碼試運氣。
參考來源
- TechNews 科技新報 — Karp:中國 AI 蒸餾無可厚非 批閉源模型迫企業交 IP — original report
- OpenAI:API 資料控制及保存政策 — 核對 API 訓練用途、30 日濫用監察、Zero Data Retention 同 prompt caching 限制。
- OpenAI:商業資料私隱說明 — 核對商業產品預設唔用客戶內容訓練模型,以及加密同保存控制。
- Anthropic:商業產品資料會唔會用作訓練 — 核對 Claude 商業產品預設訓練政策同提交回饋嘅例外。
- Anthropic:商業資料保存期限 — 核對 Anthropic API 30 日期限,同 Claude for Work 聊天記錄保存安排。
- Anthropic:偵測及阻止模型蒸餾攻擊 — 核對 Anthropic 對中國 AI 公司提出嘅蒸餾指控,並保留指控性質。
- 私隱專員公署:員工使用生成式 AI 指引清單 — 核對機構應訂明准用工具、資料種類、保存政策、權限同事故通報安排。
- Palantir Open Model Engine — 了解 Palantir 推廣開放模型、企業資料控制同應用層方案嘅商業背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







