OpenAIのZDR発表、ChatGPT企業利用で確認したいデータ保持と安全監視
OpenAIは2026年8月19日、Zero Data Retentionと安全監視を両立させるPrivate Safety Processingをプレビューしました。
Zero Data Retentionは、対象となるAPI顧客のプロンプトとモデル応答をリクエスト処理後に保持しない考え方です。
OpenAIは企業顧客データを明示的なオプトインなしにモデル学習へ使わない方針も示しています。
企業の現場では、学習利用、データ保持、安全監視、社員の入力ルールを分けて説明できる状態が求められます。
本記事では、OpenAIの発表を基に、ChatGPT企業利用で確認したいデータ管理の要点を整理します。
目次
- ・OpenAIのZDR発表で何が変わるのか
- ・企業利用で分けたい三つのデータ論点
- ・Private Safety Processingの見方
- ・ChatGPT BusinessやEnterprise利用者が確認する点
- ・社内ルールに落とす時の実務手順
- ・まとめ:ZDRは許可判断ではなく設計判断です
OpenAIのZDR発表で何が変わるのか
OpenAIが示した変化は、ZDRを安全監視の弱体化として扱わず、より高度な監視設計と組み合わせようとしている点です。
重大なAI安全リスクは、単発のやり取りだけでは見えず、関連する複数のやり取りで兆候が明確になる場合があります。
AIエージェントが長い作業を担うほど、途中で利用者の意図から外れて動き続けるような場面も確認対象になります。
会社側は、AI会社が学習しないかだけでなく、何を保持し、誰が見られ、リスク検知がどう動くかを確認する必要があります。

企業利用で分けたい三つのデータ論点
ChatGPT企業利用で最初に分けたい論点は、学習利用、保持期間、安全監視です。
学習利用
OpenAIは、ChatGPT Business、ChatGPT Enterprise、API Platformなどのビジネス向け製品について、入力や出力をデフォルトでモデル学習へ使わないと説明しています。
個人向けChatGPTは利用者設定によって扱いが変わるため、会社は業務データを入れる先を承認済み環境へ寄せる必要があります。
データ保持
モデル学習に使わない方針と、サービス提供や不正利用対策のために一定期間保持する扱いは別です。
OpenAIの企業向け説明では、APIの入力と出力が原則として最大30日保持される場合があり、条件を満たす顧客はZDRを申請できます。
会社の説明資料では、「学習されない」と「保持されない」を同じ意味として書かず、契約プランと利用機能ごとに分けて記録します。
安全監視
ZDRは監視をなくす仕組みではありません。
OpenAIの発表では、顧客コンテンツの中身を担当者へ見せず、活動タイプを示す限定的な安全シグナルで判断する設計が示されました。
安全監視の有無だけでなく、誰が何を見られるか、会社がアラートをどう調べるかまで確認する必要があります。

Private Safety Processingの見方
Private Safety Processingは、関連する複数やり取りから危険な兆候を自動検知する構想です。
顧客コンテンツは顧客管理インフラに置く案と、OpenAI提供ストレージへ置きながら顧客管理キーで暗号化する案が説明されています。
OpenAI側に渡る情報は、活動タイプを示す限定シグナルに絞られると説明されています。
顧客が正当な利用を説明したい場合や調査を支援したい場合は、顧客側の判断で関連情報を共有する流れになります。
OpenAIは、早期顧客とテスト中であり、9月に展開と技術ホワイトペーパー共有を予定するとしています。
会社は発表をすぐ運用ルールへ写すより、契約、保持設定、ログ、例外対応、問い合わせ窓口を確認する段階として扱う方が現実的です。

ChatGPT BusinessやEnterprise利用者が確認する点
発表の中心はZDR対象API顧客ですが、ChatGPT企業利用者にも確認点があります。
ChatGPT BusinessやChatGPT Enterpriseでは、個人向けアカウントと違い、ビジネス向けのデータ保護、管理者機能、アクセス管理が前提になります。
OpenAIはビジネスデータについて、暗号化、保持管理、アクセス管理、コンプライアンス対応を説明しています。
ただし、会社が使う製品、契約、管理設定、接続先ツールによって、実際のリスク管理は変わります。
社員が個人アカウントに顧客情報や未公開資料を入れる運用は、会社が保持や監査を説明しにくくなります。
社内利用を進めるなら、承認済みアカウント、入力禁止情報、ログ確認、問い合わせ窓口を先に示します。
社内ルールに落とす時の実務手順
実務では、ZDRという単語を覚えるより、業務データの扱いを説明できる資料へ落とす方が役立ちます。
利用範囲を決める
会社は、営業資料、議事録、顧客問い合わせ、採用文書、社内規程など、AIに入れてよい情報と避ける情報を分類します。
個人情報、契約交渉、未公開財務情報、認証情報、第三者から預かった資料は、入力禁止または承認制にします。
保持と監査を説明できる状態にする
管理者は、契約プラン、データ保持設定、監査ログ、接続アプリ、例外発生時の連絡先を一覧にします。
一覧化すると、法務、情シス、現場責任者が同じ前提で利用可否を判断できます。
個人利用を業務データから切り離す
シャドーAIを避けるには、社員に禁止事項だけを伝える運用では足りません。
会社が承認済みツール、利用ガイド、質問先を用意すると、社員は業務データを個人アカウントへ入れる必要が減ります。
新機能が出るたびにルールを作り直すより、入力情報の分類、承認、ログ確認、棚卸しを定例化します。

まとめ:ZDRは許可判断ではなく設計判断です
OpenAIのZDR発表は、企業AI利用が「学習に使われるか」だけでは判断できない段階へ進んでいる流れを示しています。
ChatGPT企業利用では、学習利用、保持期間、安全監視、社員の入力ルールを同じ資料で説明できる状態が大切です。
要点を整理します。
- ・ZDRは対象顧客や対象機能が限られるため、契約と機能ごとの確認が必要です。
- ・学習利用なし、保持期間、監視方式は別の論点として整理します。
- ・承認済みアカウントと入力禁止情報を明確にし、個人利用へ業務データが流れない運用を作ります。