多數人以為,只要沒有按下分享鍵,跟 ChatGPT、Claude 或 Gemini 講的每一句話都只留在自己與 AI 之間,刪掉對話等於銷毀了紀錄。2026 年 2 月,這個假設在美國一起證券暨電匯詐欺案裡被推翻。被告在收到大陪審團傳票、確認自己已成為調查對象後,未經律師指示就自行用 Claude 整理出數十份辯護策略文件,之後才拿給律師看並主張這些文件受保密特權保護。聯邦地區法官 Jed Rakoff 認定,這些文件從產生的那一刻起就不受律師與委託人保密特權保護——理由是 Claude 不是律師,而 Anthropic 的隱私權政策也讓使用者不具備「合理保密期待」,檢方因此得以調閱這批對話紀錄。
AI 聊天機器人洩漏隱私,並不是聳動的假設,而是已經在法院判決、企業內部事故與平台資料外洩事件裡不斷出現的真實風險。你在對話框裡打的每一句話,都可能先進到平台的訓練資料庫,再依政策保留一段時間,甚至在你完全不知情的狀況下被人工審查員讀過。
哪些內容一講出口就回不了頭、企業和個人各自又該怎麼防,是這篇要一項一項拆開講的重點。先從三大平台怎麼處理你的對話資料講起。
你的對話存在哪裡?OpenAI、Anthropic、Google 各自怎麼處理
按下送出鍵那一刻,對話內容就已經離開你的裝置,進到平台的系統裡,這是三大聊天機器人的共同起點,差別在於接下來資料會不會被拿去訓練模型、又保留多久。
ChatGPT 的免費版與 Plus 版,預設會把對話內容用來改善模型,除非使用者自己到設定裡關閉「為所有人改進模型」這個選項;ChatGPT Team、Enterprise 與透過 API 呼叫的用量,則預設不用來訓練。Anthropic 這邊的規則在 2025 年變動過一次:消費版的 Free、Pro、Max 方案,從 2025 年 8 月 28 日起改成需要使用者自己選擇是否加入訓練,原訂的選擇期限是 2025 年 10 月 8 日;Claude for Work、Team、Enterprise 與 API 不適用這套消費版政策,預設同樣不訓練。Gemini 系列應用程式則預設開啟「保留活動記錄」,部分對話內容會交由人工審查員檢視以改善服務,審查員裡也包含經過訓練的外部人力。

這不是危言聳聽。美國國家標準暨技術研究院(NIST)在 AI 風險管理框架的生成式 AI 增補版裡,就把資料隱私列為生成式 AI 十二大風險類別之一。
刪掉對話,不代表資料真的消失
「刪除」這兩個字,在三個平台身上代表的意思並不一樣,而且大多沒有你以為的那麼徹底。
按下刪除鍵,通常只是讓對話從你看得到的介面上消失,底層系統仍會基於安全與防濫用的需求,把資料另外保留一段時間。OpenAI 與 Anthropic 對沒有加入訓練的使用者,基礎保留期都是約 30 天;Gemini 的臨時對話,或是關閉「保留活動記錄」期間產生的對話,即使什麼都沒做,帳戶內仍會保留 72 小時。更難處理的,是已經被人看過或用過的資料。Gemini 的對話一旦被人工審查員檢視過,就算事後刪除活動記錄,那筆紀錄也不會一併消失,最長會保留 3 年;Claude 如果使用者選擇加入訓練,保留期會拉長到 5 年。Gemini 的一般活動記錄則是預設 18 個月自動刪除,可以自行調整成 3 個月、36 個月,或設定成永不刪除。而最難逆轉的一種情況是,對話一旦真的被拿去訓練進某一版模型,那筆資料就變成了模型參數的一部分,事後刪除帳號、退出訓練,都沒辦法把它從模型裡取出來。

法院已經把 AI 對話當呈堂證供
聊天紀錄會不會被攤在法庭上,已經是正在發生的事,前面提到的 Rakoff 裁定只是其中一起。
Claude 對話被法官認定不受律師保密特權保護
這起案子的被告是前 GWG Holdings 董事長 Bradley Heppner,他被控涉入證券暨電匯詐欺案。收到大陪審團傳票、確認自己已是調查對象後,他未經律師指示、自行用 Claude 整理出約三十份辯護策略文件,討論案情事實與法律論點該怎麼講,之後才把這些文件拿給律師看,並主張受保密特權保護。2026 年 2 月,聯邦地區法官 Jed Rakoff 認定,這批文件從產生當下就不受律師與委託人保密特權、也不受工作成果原則保護——理由有三:Claude 不是律師、無法構成受法律承認的信賴關係;Anthropic 的隱私權政策載明會蒐集並可能揭露使用者輸入內容給政府主管機關等第三方,使用者不具備合理保密期待;且 Heppner 是自行決定使用 Claude,並非受律師指示、也不是為了向 Claude 取得法律意見。Heppner 因此喪失保密特權,檢方得以調閱這批對話紀錄。同一天,美國密西根東區聯邦法院的另一起案件裡,一位治安法官卻做出相反的認定,把生成式 AI 定位成「工具而不是人」,判給一份用 ChatGPT 整理的訴訟資料工作成果保護。這代表 AI 對話在法律上該怎麼定位,目前仍在演變,並沒有統一答案。路透社的報導也提到,這起判決之後,已有十幾家美國大型律師事務所發出提醒客戶的聲明,警告不要把任何跟法律事務有關的內容講給公開版 AI 聽。法律敏感的內容,一旦講給 AI 聽,就可能被視為講給了第三方。
ChatGPT 分享按鈕的陷阱,讓對話一度被 Google 搜尋得到
2025 年 7 月發生的另一起事件,問題出在分享機制本身。ChatGPT 當時有一項實驗性功能,只要使用者點下分享鍵,再勾選讓這個連結可以被搜尋,對話內容就有機會被 Google 收錄進搜尋結果。TechCrunch 的報導指出,當時約有 4,500 筆分享連結已被收錄,報導引述的資安研究也顯示,另有約 10 萬筆對話遭第三方存檔或爬取,內容涵蓋姓名、電子郵件、履歷,甚至是情緒化的私人告白。根據 Fortune 的報導,OpenAI 在這件事被揭露後,幾個小時內就下架了這項功能。這起事件提醒一件常被忽略的事,分享給一個人看,跟公開給全世界看,常常只差一個不起眼的勾選。
這兩起事件的共同點,是出事的內容本身通常都不特別,多半是當下覺得沒什麼、順手就貼進對話框的東西。真正的分水嶺不在於你用哪一家的 AI,而在於哪些內容一送出去就再也收不回來。以下五類資訊,就是最典型的那一種,從最常被順手貼上的帳號密碼與驗證碼講起。

第一件事:帳號密碼與一次性驗證碼,永遠留給密碼管理工具
請 AI 幫忙登入某個網站,或是把手機收到的一次性驗證碼貼進對話框,是最危險的舉動之一。AI 聊天機器人不是保險箱,一旦把密碼或驗證碼打出去,就等於把鑰匙交給一扇沒有鎖的門。正當的服務也不會透過對話介面跟你要密碼或驗證碼,這正是判斷詐騙訊息的紅線之一,只要有人或有工具主動開口要這些資訊,合理的反應就是先起疑。
具體來說,密碼、PIN 碼,以及安全提示問題的答案(像是母親娘家姓、寵物的名字)都不該打進對話框;簡訊或 App 收到的一次性驗證碼也是同一類,就算只是想請 AI 判斷某則簡訊是不是詐騙,也該先把驗證碼本身遮掉再問。最後,別讓 AI 代替你登入任何網站,需要輸入帳密的步驟,永遠自己動手完成。
第二件事:身分證字號、護照號碼這類辨識資訊,別讓 AI 記住
身分證字號、護照或駕照號碼這類可以直接指認一個人的資訊,一旦你使用的平台發生資料外洩,就是被拿去冒用身分最直接的材料。不少人是在請 AI 幫忙填表單、潤飾履歷的時候,不小心把姓名、地址、電話、出生年月日整段一起貼上,自己都沒意識到已經把一整組足以指認身分的資訊交出去了。
資安研究人員在 2026 年 2 月發現的一起案例,足以說明這個風險有多實際。根據 Fox News 報導,AI 聊天 App「Chat & Ask AI」因為後端 Firebase 資料庫設定錯誤(安全規則被設成公開可讀),導致超過 2,500 萬名使用者、約 3 億筆訊息的完整對話紀錄可被外部任意存取。貼出去的個人資訊,一旦遇上這類平台端的資安漏洞,就會一起被牽連進去。所以身分證字號、護照號碼,以及姓名加地址加電話加生日這種組合,都不該整段貼給 AI;真的需要 AI 幫忙處理履歷或表單,先把這些辨識欄位拿掉或換成假資料,再貼上去問。
第三件事:銀行帳戶、信用卡與保單明細,一輸入就回不了頭
金融資訊是另一個常被低估的類別。常見的情境是,你想請 AI 幫忙看懂一張對帳單,或是一份理賠明細在講什麼,結果直接把整張截圖貼上去,連帳號、卡號都一起攤在對話框裡。比較安全的做法是只把真正需要問的數字或條款打出來,帳號、卡號能打碼就打碼,不需要的欄位乾脆不給。
會踩到這條線的,主要是信用卡卡號、銀行帳戶、投資帳戶、保單細節,以及加密貨幣的私鑰。這些資訊一旦輸入進對話框,就跟前面提到的訓練與保留機制綁在一起,不是關掉視窗就能收回。
第四件事:完整病歷與心理諮商內容,AI 不受醫療保密規範保護
不少人會把 AI 聊天機器人當成免費的心理諮商對象,或是拿來翻譯看不懂的病歷用語,但 AI 公司終究不是醫療院所,不受醫療機構那套保密義務約束。完整病歷、診斷證明,或是逐字打出來的諮商內容,一旦貼進對話框,就跟其他任何一句話一樣,可能被保留、被用來訓練、甚至被人工審查過。
比較安全的做法是只問通則性的健康問題,例如二十五到三十歲、有貧血狀況的女性適合哪些運動,而不是把整份病歷、診斷證明或心理諮商的逐字紀錄整段貼上去問。也要記得,AI 的回覆終究無法取代專業的醫療建議,遇到需要診斷或治療的狀況,還是得回到醫療院所。
第五件事:客戶資料、原始碼與職務機密,可能連工作都賠上
三星在 2023 年的案例,是這個風險最具體的示範。三星半導體與顯示器部門開放員工使用生成式 AI 工具之後,不到 20 天內就接連發生三起外洩事件:一名工程師把原始碼貼進 ChatGPT 請它幫忙除錯,另一起是把內部會議的錄音轉成文字後請 AI 整理成會議記錄,還有一起是把良率測試的序列資料拿去請 AI 協助最佳化。三星隨後全面禁用生成式 AI 工具。
這不是單一個案。Verizon《2025 年資料外洩調查報告》發現,在公司裝置上經常使用生成式 AI 的員工裡,有 72% 是用個人電子郵件帳號登入,只有一成左右走公司受管控的登入方式。這代表就算企業已經訂出使用政策,員工的實際行為未必跟得上,客戶個資、未發布的產品資訊、原始碼、會議記錄與商業策略,都可能透過這條沒被管控到的路徑流出去。
企業怎麼防範?政策、工具、教育缺一不可
上一段的調查結果說明一件事,光靠員工自律並不夠,企業得同時從政策、工具與教育三個方向下手,才補得住這個缺口。

先訂出「什麼能問、什麼不能問」的使用政策
行政院訂出的〈行政院及所屬機關(構)使用生成式 AI 參考指引〉,對公務機關的規定,是企業可以直接參考的模板,其中明訂承辦人不得向生成式 AI 提供涉及公務應保密、個人資料,以及尚未經機關同意公開的資訊。企業可以比照這個邏輯,自己訂出一份白名單與黑名單,清楚列出哪些資料類型、哪些工具可以用,哪些不行,不要把判斷全部丟給員工各自拿捏。
要用企業版帳號,不要只靠員工自律
企業版與個人免費版最根本的差異,在於資料訓練政策。ChatGPT 的 Business、Enterprise 版本與 API 呼叫,預設都不會用來訓練模型;Claude for Work,也就是 Team 與 Enterprise 版本,不適用消費版那套訓練政策;Microsoft 365 Copilot 的企業資料同樣不會被拿去訓練基礎模型,相關設定統一交由組織的 IT 管理員控管。
換句話說,與其只靠一句員工要小心,不如直接換成企業受控的帳號,讓資料保留與訓練政策回到企業自己的合約與設定裡,這比單純教育員工有效得多,畢竟前面提到的 Verizon 調查已經顯示,多數會用生成式 AI 處理公事的員工,其實是用個人帳號在登入。
留意「間接洩漏」,不只是員工自己打字才會出事
資安風險不只來自員工主動把資料貼進對話框,也包括提示注入攻擊。學術上已有研究專門分析這種攻擊路徑,說明當 AI 代理在瀏覽網頁、讀取檔案或處理郵件的時候,可能被埋在網頁或郵件裡的惡意指令誘導,把原本只該內部使用的對話內容偷偷回傳給攻擊者。這種攻擊完全不需要員工自己犯錯,問題出在 AI 代理本身被騙了。OpenAI 在 2026 年 2 月推出的 Lockdown Mode 與風險等級標示功能,也是為了因應這類風險而做的回應,顯示這個問題正持續演變、廠商也在積極補強防護。
企業要導入 AI 代理或瀏覽器功能之前,應該先比照美國網路安全暨基礎設施安全局(CISA)、國家安全局與聯邦調查局聯合發布的資安建議,做好資料分類與存取控管,而不是等出事之後才回頭處理。
個人可以怎麼自保?設定要調、習慣要改
企業有政策可以依循,個人能做的則是兩件事,把設定調對,把習慣改對。
先把「用來訓練模型」的開關關掉
三個平台各自都有關閉訓練的路徑。ChatGPT 是進入設定,點選資料控制,關閉為所有人改進模型這個選項;Claude 是進入設定裡的隱私頁面,關閉 Improve Claude for everyone;Gemini 則是進入其系列應用程式的活動記錄頁面,關閉保留功能,或是把自動刪除的期限調短。
但要提醒一件事,這個開關只擋得住未來的對話被拿去訓練,沒辦法把過去已經訓練進模型裡的舊資料撤回來。
敏感內容先去識別化,或乾脆用臨時對話
更實用的做法,是先把內容去識別化再問。把姓名、帳號、專案代號換成某客戶、某銀行這類代稱,或是用自己的話摘要情境,取代整段貼上原始內容。三個平台也都提供不會留在對話歷史裡的模式,像 ChatGPT 的 Temporary Chat、Claude 的 Incognito,或是關閉活動記錄期間使用 Gemini。
不過這些模式也不是完全不留痕跡。前面提過,Gemini 即使在這種狀態下,對話仍會在帳戶內保留 72 小時,供系統運作與安全監控使用。送出前先想兩秒,永遠比事後補救有用。
AI 公司的隱私權政策幾乎每一季都在調整,Anthropic 光是 2025 年 8 月就改過一次消費版的訓練規則;法院對於 AI 對話算不算私人筆記,判例也還在慢慢長出來,規則注定會一直變動。但 AI 聊天機器人洩漏隱私的風險不會因此消失,送出前多想兩秒、敏感的東西不打進對話框,這個習慣才是真正管用的防線。
