Мир ИИ

OpenAI и Anthropic разошлись в хранении промптов

OpenAI и Anthropic разошлись в хранении промптов

19 августа OpenAI выпустила превью Private Safety Processing — системы, которая ищет злоупотребления в связанных запросах, не давая сотрудникам компании читать содержимое. Смысл заявления в одной фразе из анонса: некоторые недавние развёртывания топовых моделей потребовали от клиентов разрешить провайдеру хранить чувствительный контент ради надзора за безопасностью, и OpenAI хочет этого избежать. Конкурента OpenAI не называет, но описание совпадает с политикой Anthropic: Claude Fable 5 и Mythos 5 с 9 июня 2026 года объявлены Covered Models, для них включено хранение минимум на 30 дней, а zero data retention недоступен на всех площадках сразу. Разбираем, что именно поменялось, чем отличаются режимы хранения у OpenAI, Anthropic и Google, и что из этого реально касается разработчика, который подключает модель через API.

Что именно объявила OpenAI 19 августа

OpenAI показала превью Private Safety Processing и одновременно подтвердила, что не собирается отказываться от zero data retention для новых моделей. В анонсе ZDR описан как обещание из трёх частей: промпты и ответы не сохраняются после обработки запроса, содержимое недоступно сотрудникам OpenAI для просмотра, данные корпоративных клиентов не идут на обучение без явного согласия.

Проблема, ради которой всё затевалось, сформулирована честно. Самые серьёзные риски не видны в одном обращении. Они проявляются, когда несколько запросов смотрят вместе: кто-то методично прощупывает защиту, координирует действия через разные аккаунты, маскирует угрозу под рутинное исследование. Отдельная строчка — про агентов: система может разойтись с намерением пользователя и продолжить действовать после команды остановиться. Существующие ZDR-совместимые системы безопасности оценивают каждое взаимодействие по отдельности и такое просто не видят.

Дата у обещания есть: раскатку Private Safety Processing и технический документ OpenAI планирует на сентябрь 2026 года. Сейчас режим тестируют с ранними клиентами, среди названных в анонсе компаний — Glean, Databricks, Abridge и Microsoft.

Как Private Safety Processing работает без доступа к переписке

Автоматика читает содержимое, люди — нет. Содержимое при этом может лежать в двух местах: на инфраструктуре, которой управляет сам клиент, — это классическое ZDR-развёртывание, — либо в хранилище OpenAI, но зашифрованным ключами клиента, копии которых у OpenAI нет.

Дальше автоматика работает поверх этого содержимого и ищет паттерны в связанных обращениях. Когда риск найден, наверх уходит узкий сигнал: какого типа активность зафиксирована. Самой переписки в нём нет. По этому сигналу и решают, нужны ли санкции. Доступа к содержимому сотрудники не получают даже у помеченного трафика. Расследовать инцидент клиент может у себя, а если хочет оспорить решение или подтвердить легитимность работы — сам решает, чем поделиться.

Одно исключение прописано отдельно. Оно продиктовано законом: изображения, помеченные как возможные материалы с сексуализированным насилием над детьми, сохраняются для ручного разбора и обязательной отчётности даже в ZDR-развёртывании.

Что хранит OpenAI по умолчанию, если ZDR не оформлен

По умолчанию — тридцать дней. В документации по контролю данных это называется логами мониторинга злоупотреблений: они содержат в том числе промпты и ответы плюс производные метаданные вроде выводов классификаторов, и создаются для всех функций платформы.

Убрать оттуда своё содержимое можно двумя режимами, и оба требуют предварительного одобрения OpenAI и принятия дополнительных требований:

РежимЧто делаетКак включается
Modified Abuse Monitoringисключает содержимое клиента из логов злоупотреблений по всем эндпоинтам, платформа работает в полном объёмеодобрение OpenAI, обращение в отдел продаж
Zero Data Retentionто же самое плюс меняет поведение эндпоинтоводобрение OpenAI, обращение в отдел продаж

Второй режим стоит разобрать подробнее, потому что он ломает привычный код. При включённом ZDR параметр store для /v1/responses и /v1/chat/completions всегда трактуется как false, даже если запрос явно ставит true. То есть серверная история переписки перестаёт существовать: состояние диалога придётся держать у себя. Эндпоинты, помеченные в таблице вендора как неподходящие под ZDR, всё равно могут сохранять состояние приложения.

После одобрения режим настраивается на двух уровнях — организации и отдельного проекта. Проект наследует настройку организации, ставит свою или отключает контроль вовсе.

Почему Claude Fable 5 требует хранения данных 30 дней

Потому что Anthropic присвоила ей статус Covered Model. Формулировка вендора: модель, чьи способности в разработке ПО, агентных сценариях, научных рассуждениях или кибербезопасности заметно превосходят предыдущие поколения и создают повышенный риск при злоупотреблении. И главное объяснение: некоторые формы злоупотребления обнаруживаются только на множестве запросов, поэтому нужны защитные механизмы, работающие над сохранённым окном истории, а не над одним обращением.

Сейчас в списке две модели, обе назначены 9 июня 2026 года: Claude Mythos 5 в ограниченном доступе для одобренных партнёров и Claude Fable 5 в общем доступе. Про её появление в нашем каталоге и цену мы писали в материале Fable 5 появилась в каталоге.

Правила для Covered Models такие:

  1. Промпты и ответы хранятся не меньше 30 дней, потом удаляются автоматически — если только они не попали под расследование безопасности или не должны храниться по закону.
  2. Zero data retention недоступен там, где Covered Models вообще можно вызвать: ни в рабочих пространствах, ни в организациях Claude Enterprise, ни на сторонних платформах.
  3. Политика следует за моделью и действует на каждой площадке, где модель предлагается, включая сторонние облака.
  4. Сохранённые данные разбирает автоматика, ищущая вредоносное содержимое.
  5. Клиенты, у которых ZDR оформлен, могут продолжать пользоваться прежними моделями Claude на своих настройках.

Проверять статус конкретной модели каталога перед подключением всё равно нужно в живой выдаче GET /v1/models: у Fable 5 он на 20 августа не открыт, а публичный контракт мы разбирали в статье про чтение полей биллинга.

Какую ошибку вернёт API, если хранение не включено

Ровно одну, и она документирована. Запрос к Claude Fable 5 из организации, чья конфигурация хранения не соответствует требованию, возвращает 400 invalid_request_error:

{
  "type": "error",
  "error": {
    "type": "invalid_request_error",
    "message": "In order to access this model, your organization or workspace must have data retention enabled."
  }
}

Это тот же класс отказов, который стоит закладывать в обработку заранее, — мы собирали их в разборе отказов маршрута. Ошибка приходит до генерации. Лечится она одним способом — сменой настройки организации; повтор запроса не поможет.

Есть и обратная сторона, о которой редко думают. Даже при оформленном ZDR Anthropic может сохранить данные там, где этого требует закон или где сработали автоматические системы доверия и безопасности: в таком случае входы и выходы хранятся до двух лет. Разница между обычным сроком и сроком по флагу — 30 дней против 730, больше чем в 24 раза. «Нулевое хранение» описывает нормальный трафик. Помеченный живёт по другим правилам.

Отдельная мелочь, которая ломает фронтенд: при ZDR-договорённостях Anthropic не поддерживает CORS. Запросы из браузера придётся заворачивать через свой бэкенд-прокси.

Как хранит данные Google в платном и бесплатном Gemini API

По-разному, и разница проходит ровно по факту оплаты. В условиях Gemini API, действующих с 23 марта 2026 года, платные сервисы описаны так: Google не использует ваши промпты, системные инструкции, кэшированное содержимое и файлы для улучшения своих продуктов, но логирует промпты и ответы «в течение ограниченного периода времени» ради обнаружения нарушений Prohibited Use Policy и обязательных юридических раскрытий. Конкретного числа дней в условиях нет — и выдумывать его вместо Google мы не будем.

Бесплатная квота устроена принципиально иначе. Содержимое и ответы идут на развитие продуктов и технологий машинного обучения Google, а рецензенты-люди могут читать, размечать и обрабатывать ваш ввод и вывод. Google при этом отвязывает данные от аккаунта, API-ключа и Cloud-проекта. В самих условиях стоит прямая рекомендация не отправлять в бесплатные сервисы чувствительную, конфиденциальную или персональную информацию.

Одно исключение стоит запомнить: для Европейской экономической зоны, Швейцарии и Великобритании условия платных сервисов применяются ко всем сервисам, даже к бесплатным.

Сколько хранят промпты OpenAI, Anthropic и Google

Дольше всех и без права отказаться — Anthropic на своих Covered Models: минимум 30 дней принудительно. У OpenAI те же 30 дней, но их можно снять договором. Google срок не публикует вовсе. Сводка по документации вендоров на 20 августа 2026 года:

ВендорПо умолчаниюЕсть ли режим без храненияИсключения
OpenAIлоги мониторинга злоупотреблений до 30 днейZDR и Modified Abuse Monitoring, оба по предварительному одобрениюизображения с подозрением на CSAM хранятся всегда
Anthropic, обычные моделисодержимое не хранится по умолчаниюZDR по договору, включается на каждую организацию отдельнопомеченный трафик — до 2 лет; Console и Playground не покрыты
Anthropic, Covered Modelsне меньше 30 дней принудительнонет ни на одной площадкезапрос без включённого хранения падает с 400
Google, платный Gemini APIлогирование «ограниченный период», без обученияв условиях не описандля ЕЭЗ, Швейцарии и Великобритании платные условия шире
Google, бесплатная квотасодержимое идёт на развитие продуктовнетввод и вывод могут читать люди-рецензенты

Видно главное расхождение. OpenAI пытается решить задачу надзора технически, чтобы не менять обещание клиенту. Anthropic решила её административно: у самых сильных моделей обещание просто отозвано. Кто прав, покажет сентябрь, когда выйдет технический документ по Private Safety Processing.

Что это меняет для разработчика, который берёт модель через API

Три практических следствия, и они не зависят от того, где вы покупаете доступ.

Первое: режим хранения принадлежит модели, а не посреднику. Anthropic пишет это дословно — политика следует за моделью и действует везде, где модель предлагается, включая сторонние облачные платформы. Значит, ответ на вопрос «хранятся ли мои промпты» лежит в документации разработчика модели, под конкретным именем модели. Общие слова про приватность на него не отвечают.

Второе: ZDR оформляется договором между организацией и вендором. Галочки в личном кабинете для него нет. И у OpenAI, и у Anthropic он идёт через отдел продаж, требует одобрения и включается на конкретную организацию. Разработчик, который берёт ключ и начинает слать запросы, по умолчанию работает в режиме «логи хранятся» — независимо от маршрута.

Третье: у нас в каталоге на 20 августа 2026 года 41 позиция, и семейства в ней разные — Claude, GPT, Gemini, GLM, Grok, GPT-OSS, Kimi, Qwen плюс генераторы изображений. Это значит, что политика хранения у соседних строк одного списка отличается: выбирая между Gemini и Claude по цене из таблицы рублёвых ставок, вы заодно выбираете и режим обращения с данными. Как с вашими данными работает сам KeyDealer, описано в политике конфиденциальности.

Что можно сделать на своей стороне уже сегодня

Пока вендоры договариваются между собой, контролировать можно ровно одно — что уходит в запрос. Порядок действий, который работает без всяких договоров:

  1. Разделите трафик по чувствительности. Персональные данные, медицинские записи, договоры и внутренние документы — один контур, остальное — другой. Смешивать их в одном ключе значит применять ко всему потоку самый строгий режим.
  2. Вырезайте лишнее до отправки. Имена, телефоны, номера договоров, адреса чаще всего не нужны модели для задачи и легко заменяются плейсхолдерами на стороне вашего кода.
  3. Не кладите чувствительное в схемы. У Anthropic скомпилированные JSON-схемы для структурированных выводов и инструментов с strict: true кэшируются отдельно от содержимого сообщений и не получают тех же защит — это касается имён свойств, значений enum и const, регулярных выражений в pattern.
  4. Заведите отдельный ключ на проект и поставьте ему лимит. Это одновременно и про деньги, и про радиус поражения при утечке — логика та же, что в разборе прав ИИ-агента.
  5. Считайте, что помеченный запрос живёт дольше остальных. Два года у Anthropic — это официальный потолок для трафика, который зацепила автоматика, и он не зависит от вашего договора.
  6. Перечитывайте условия после релиза сильной модели. Именно на новых поколениях правила меняются: Fable 5 получила статус Covered Model в день выхода, а не через год эксплуатации.

Заводится всё это за первый час работы. Обычно заводят в тот день, когда служба безопасности заказчика впервые спрашивает, где лежат промпты, — и тогда уже поздно. Ключ к API с оплатой в рублях и доступом ко всем семействам каталога получается на странице входа — дальше режим хранения выбираете вы сами: выбором модели и тем, что кладёте в запрос.

Частые вопросы

Что такое zero data retention в API?

Это договорной режим, при котором провайдер не сохраняет ваши промпты и ответы модели после того, как запрос обработан. У OpenAI и Anthropic он включается не кнопкой в настройках, а отдельным одобрением для организации: у OpenAI через отдел продаж и с принятием дополнительных требований, у Anthropic — через аккаунт-команду и по каждой организации отдельно.

Правда ли, что при ZDR не хранится вообще ничего?

Нет. У OpenAI изображения, помеченные автоматикой как возможный CSAM, сохраняются для ручного разбора и передачи по закону даже в ZDR-развёртывании. У Anthropic помеченный трафик может храниться до двух лет независимо от договорённостей. Оба исключения написаны в документации вендоров прямым текстом.

Почему Claude Fable 5 нельзя использовать без хранения данных?

Anthropic 9 июня 2026 года объявила Fable 5 и Mythos 5 Covered Models — моделями, чьи способности требуют надзора не над одним запросом, а над окном истории. Для них включено хранение не меньше 30 дней на всех площадках, а ZDR недоступен. Запрос из организации без включённого хранения возвращает 400 invalid_request_error.

Сколько хранит промпты Google в Gemini API?

Точного срока Google не публикует. В условиях Gemini API сказано, что для платных сервисов промпты и ответы не используются для улучшения продуктов, но логируются «в течение ограниченного периода» ради контроля Prohibited Use Policy и юридических требований. Для бесплатной квоты условия другие: содержимое идёт на развитие продуктов Google, и его могут читать люди-рецензенты.

Что такое Private Safety Processing?

Система, которую OpenAI показала 19 августа 2026 года в режиме превью. Автоматика ищет опасные паттерны не в одном запросе, а в связанных, при этом сотрудники OpenAI доступа к содержимому не получают: при срабатывании наверх уходит узкий сигнал о типе активности. Хранить содержимое можно у себя или у OpenAI под ключами шифрования клиента. Выкатывать обещают с сентября, тогда же выйдет технический документ.

Хранятся ли мои промпты, если я обращаюсь к модели через посредника?

По умолчанию да. Zero data retention у OpenAI и у Anthropic — это договорной режим конкретной организации с вендором, оформленный через отдел продаж и одобренный вендором; сам по себе он ни к кому не переходит. Плюс политика Covered Models у Anthropic следует за моделью и действует на каждой площадке, где модель предлагается, включая сторонние облака.

Как узнать, какая политика хранения действует у конкретной модели каталога KeyDealer?

Политика хранения принадлежит разработчику модели и действует на всех площадках, где модель предлагается, — Anthropic формулирует это дословно. Поэтому смотреть надо документацию вендора по конкретной модели, а состав и статус каталога — в живой выдаче GET /v1/models. Как KeyDealer работает с вашими данными, описано в политике конфиденциальности на сайте.

Источники