重要なのは、分析することと、内容を保持することは別だという点です。OpenAIの説明では、システムは安全性の目的で関連する活動を分析しますが、基礎となるプロンプトやモデルの回答が、通常の運用でOpenAIの担当者に公開される設計ではありません。
ZDR環境では、顧客データについて主に次の構成が想定されています。
OpenAIの説明によれば、検知時に送られるのは、どの種類の活動が問題になったのかを示す範囲の狭いアラートです。システム図では、出力は会話そのものではなく、アラートのカテゴリーと深刻度として示されています。
流れを整理すると、次のようになります。
なお、現時点ではあくまでプレビューです。企業が導入を判断する際には、検知のしきい値、誤検知への対応、アラートの具体的な項目、異議申し立ての手順などが重要になります。OpenAIは、2026年9月により広い提供を開始し、技術ホワイトペーパーを公開する計画を示しています。
安全性フラグが立ったからといって、OpenAIの担当者が自動的に会話を読めるようになるわけではありません。OpenAIは、説明されているZDR構成では顧客コンテンツを保持せず、OpenAI側のストレージを使う構成でも顧客が管理する復号鍵を担当者が持たないと説明しています。
つまり、通常時には次のような分離が成立します。
この方式は、プロバイダーが機密情報そのものを扱う量を抑えつつ、単独のリクエストだけでは見逃しやすい長期的・協調的な悪用を把握しようとするものです。
OpenAIは、Glean、Databricks、Abridge、Microsoftを、Private Safety Processingの設計やテストに協力する顧客として挙げています。 別の報道でも、MicrosoftとDatabricksが初期のテスト顧客として紹介されています。
Anthropicは、対象となる「Covered Models」について異なる選択をしています。同社の文書によれば、対象モデルに送信したプロンプトと、モデルが生成した回答は、安全性の取り組みを目的に30日間保持されます。対象にはMythosクラスのモデルが含まれ、管理された人によるレビューも行われます。
両社の違いは、次のように整理できます。
どちらが優れているかというより、両社は異なるリスクの扱い方を選んでいます。OpenAIはプロバイダーによるコンテンツアクセスの最小化を重視し、Anthropicは一定期間の保存によって、より直接的な調査可能性を確保する考え方です。
金融機関、医療機関、法律事務所では、プロンプトに財務情報、医療情報、法的秘匿特権の対象となる内容、顧客機密、社内の研究データなどが含まれる可能性があります。
そのため、AIプロバイダーが入力や出力を保持し、場合によっては人がレビューできるかどうかは、次のような実務に影響します。
もっとも、Anthropicの30日間保持が直ちに違法・不適合になるわけでも、OpenAIのZDRだけでコンプライアンスが保証されるわけでもありません。重要なのは、組織の契約・規制上の義務と、各社の実際の保存・アクセス・レビュー条件を照合することです。
企業が確認すべきポイントは、例えば以下です。
Private Safety Processingが示すのは、AIの安全性が単に「危険なリクエストをブロックできるか」という問題にとどまらないということです。モデルが長時間にわたる自律的な作業を担うほど、プロバイダーは複数のやり取りを横断して悪用を検知する必要があります。一方で、企業は機密データをプロバイダー側に残したくありません。
OpenAIはその解決策として、顧客管理のインフラ、または顧客管理の鍵で保護されたデータを基盤に、自動システムが関連する活動のパターンを分析し、プロバイダーには狭い範囲のリスク分類だけを送る構想を示しています。
最終的な判断は、扱うデータの機密性、必要な調査可能性、プロバイダーへのアクセス許容度、契約や規制上の要件によって変わります。OpenAIが予定する技術ホワイトペーパーと提供範囲の拡大によって、実運用でのデータフロー、検知精度、誤検知時の対応がどこまで明確になるかが注目されます。