DeepSeek 的隐私政策写明,当用户创建账户、输入内容、直接联系 DeepSeek 或使用服务时,DeepSeek 可能收集多类个人数据,包括账户信息、用户输入或上传的内容、聊天记录、联系信息、设备与网络信息、使用日志、IP 地址以及大致位置信息等。
对 AI 聊天工具来说,真正需要警惕的不只是注册邮箱或 IP 地址,而是你输入到对话框里的内容。Prompt、文档片段、代码、客户信息、合同条款、项目资料、会议纪要,都可能比账号信息更敏感。既然 DeepSeek 的政策将“用户输入”纳入可能收集的数据范围,就不应把聊天框当作一个绝对私密的保险柜。
DeepSeek 还表示,个人数据可用于运营、提供、开发和改进服务,并会在实现隐私政策所列目的所需的期间内保留。 因此,一个实用原则是:如果某段信息被保存、处理或外泄会带来麻烦,就不要输入。
DeepSeek 的隐私政策称,个人数据可能被其直接在中国收集、处理和存储。 NPR 也报道称,按照公司条款,DeepSeek 从美国用户收集的数据会发送到位于中国的服务器;报道还提到,国际监管机构已经对 DeepSeek 如何使用数据提出疑问。
这并不等于可以直接推定数据一定会被滥用。但在隐私和合规评估中,数据在哪里处理、由谁运营、适用怎样的管辖环境,都是重要因素。对企业法务、金融、医疗、公共机构或任何有严格数据要求的团队来说,这一点尤其不能轻描淡写。
除了隐私政策本身,外部安全研究也提出了一些值得关注的技术风险。Krebs on Security 引述 NowSecure 对 DeepSeek iOS 应用的分析称,该应用曾关闭 App Transport Security,传输部分未加密的设备数据,并使用已经过时的 3DES 算法,且密钥被硬编码在应用中。
Krebs 还引述 Wiz 的研究称,DeepSeek 曾暴露一个可公开访问的数据库,其中包含超过一百万行日志,包括聊天记录、API secrets 和后端信息;据该报告,DeepSeek 在收到通知后进行了修复。
这些问题并不意味着 DeepSeek 的所有使用方式在任何时候都必然危险。但如果你的问题是“它能不能用来处理敏感数据”,这些信号已经足够说明:不应把它视为企业级高安全数据处理环境。
不能只看“用了 DeepSeek”这个名字来判断。DeepSeek 明确说明,其隐私政策不覆盖开发者使用 DeepSeek 开放平台服务搭建的下游系统或应用中,对终端用户个人信息的处理规则。
换句话说,如果你是在某个第三方 App、网页工具或企业插件里使用 DeepSeek,安全性还取决于这个中间应用:它收集什么、存在哪里、与谁共享、保留多久、如何加密、是否有审计和删除机制。此时应阅读第三方应用自己的隐私政策和服务条款,而不是只看 DeepSeek 的政策。
如果你仍想试用 DeepSeek,可以按下面的清单减少暴露面:
DeepSeek 可以用于公开信息、学习探索和低风险测试;但对需要保密或合规的数据,目前可见资料不足以支持把它当作高安全、企业级的敏感数据处理工具。
最稳妥的做法很简单:不要把不愿被保存、分析或外泄的信息交给聊天框。