Zero Data Retention không có nghĩa mọi tính năng AI đều ngừng lưu dữ liệu

Zero Data Retention (ZDR) trong các API AI thường có nghĩa nhà cung cấp không lưu prompt và phản hồi ở trạng thái lưu trữ sau khi xử lý xong yêu cầu thuộc phạm vi được phê duyệt. Nó không tự động xóa mọi dữ liệu mà grounding, tệp tải lên, cache, phiên hội thoại hoặc hệ thống tuân thủ tạo ra.
Do đó, nhãn ZDR ở cấp tài khoản chưa đủ để kết luận toàn bộ ứng dụng không còn bản lưu. Phạm vi thực tế phụ thuộc vào organization hoặc project được bật ZDR, model và endpoint được dùng, tính năng đi kèm, loại dữ liệu phát sinh và ngoại lệ trong hợp đồng.
ZDR khác với cam kết không dùng dữ liệu để huấn luyện
Không huấn luyện giới hạn mục đích sử dụng dữ liệu; không lưu giữ giới hạn việc dữ liệu có tiếp tục tồn tại sau xử lý hay không. Một nhà cung cấp có thể không dùng nội dung khách hàng để cải thiện mô hình nhưng vẫn giữ dữ liệu trong thời gian nhất định để cung cấp một tính năng có trạng thái, xử lý lạm dụng hoặc thực hiện nghĩa vụ pháp lý.
Cũng cần phân biệt nội dung với dấu vết vận hành. Prompt và phản hồi có thể bị loại bỏ trong khi metadata đã khử định danh, sự kiện quản trị, thông tin thanh toán hoặc tài nguyên do khách hàng chủ động tạo vẫn tuân theo vòng đời khác. Vì thế, câu hỏi đúng không chỉ là “có ZDR hay không” mà còn là “ZDR áp dụng cho dữ liệu nào, trong sản phẩm nào và đến ranh giới nào”.
Bảng kiểm phạm vi của ba API

- OpenAI API: với khách hàng API đủ điều kiện, cam kết ZDR của OpenAI nêu rằng prompt và phản hồi của mô hình không được giữ lại sau khi yêu cầu được xử lý, còn dữ liệu doanh nghiệp không được dùng để huấn luyện nếu khách hàng không chủ động đồng ý. Ngoại lệ được công bố là hình ảnh bị gắn cờ có khả năng chứa tài liệu lạm dụng tình dục trẻ em vẫn có thể được giữ để kiểm tra thủ công và báo cáo theo luật.
- Gemini Developer API: tài liệu ZDR của Google yêu cầu dự án Paid Services được phê duyệt và đặt điều kiện riêng cho từng tính năng. Grounding với Google Search hoặc Google Maps giữ prompt, ngữ cảnh và nội dung tạo ra trong 30 ngày, không có tùy chọn tắt lưu; Interactions API phải đặt store thành false; Live API có thể giữ trạng thái đến 24 giờ khi cấu hình khôi phục phiên; tệp tồn tại đến khi bị xóa hoặc hết hạn, còn explicit context cache tồn tại theo TTL do khách hàng đặt.
- Claude API: ma trận lưu giữ của Anthropic cho biết ZDR được bật riêng cho từng organization và chỉ bao phủ các tính năng đủ điều kiện. Batch processing, Files API, code execution và Managed Agents không thuộc phạm vi ZDR; Activity Feed giữ dữ liệu trong sáu năm, còn nội dung chat, tệp và dự án trên claude.ai tuân theo chính sách lưu giữ của tổ chức thay vì thỏa thuận ZDR dành cho API.
Ba mô hình này không thể được so sánh chỉ bằng một nhãn chung. OpenAI mô tả cam kết đối với nội dung yêu cầu đủ điều kiện; Gemini chỉ rõ những cấu hình phải tắt hoặc tránh; Claude công bố ma trận theo endpoint và tính năng. Hồ sơ đánh giá cần ghi lại phiên bản hợp đồng và cấu hình thực tế, không chỉ tên gói dịch vụ.
Năm đường vẫn có thể tạo bản lưu

Grounding chuyển dữ liệu sang quy trình tạo kết quả dựa trên dịch vụ tìm kiếm hoặc bản đồ. Nếu quy trình đó có thời hạn lưu riêng, ZDR của lần suy luận cơ bản không thay thế điều khoản ấy.
Tệp tải lên thường là tài nguyên độc lập. Gửi tài liệu trực tiếp trong một yêu cầu không nhất thiết giống tải tài liệu lên File API để tái sử dụng; cách thứ hai cần lưu trữ, thời hạn hết hạn và quyền xóa riêng.
Cache cũng phải được phân loại. Cache trong RAM, explicit context cache do khách hàng tạo, dấu vân tay mật mã và schema được biên dịch có thể chứa dữ liệu khác nhau, tồn tại trong thời gian khác nhau và nhận mức bảo vệ khác với prompt nguyên văn.
Trạng thái hội thoại xuất hiện khi API phải nhớ lịch sử để tiếp tục phiên, nối lại kết nối hoặc hoàn thành tác vụ bất đồng bộ. Một tính năng cần trạng thái không thể được coi là không lưu chỉ vì endpoint suy luận cơ bản đủ điều kiện ZDR.
Nhật ký tuân thủ và an toàn có thể ghi nhận người dùng, hành động, thời điểm hoặc tín hiệu rủi ro mà không giữ nguyên văn cuộc trò chuyện. Những bản ghi này vẫn là dữ liệu cần được đưa vào hồ sơ xử lý, với mục đích, quyền truy cập và thời hạn lưu cụ thể.
Ranh giới API không kéo dài sang mọi sản phẩm và bên thứ ba
Thỏa thuận cho API không mặc nhiên áp dụng cho giao diện trò chuyện, playground, công cụ quản trị hoặc sản phẩm tiêu dùng của cùng nhà cung cấp. Tương tự, một tệp do ứng dụng lưu trong cơ sở dữ liệu của chính doanh nghiệp không được xóa chỉ vì bản sao gửi đến mô hình thuộc ZDR.
Công cụ bên thứ ba là một ranh giới khác. Khi agent gọi dịch vụ tìm kiếm, kho dữ liệu, hệ thống hỗ trợ khách hàng hoặc nền tảng đám mây, mỗi bên có thể nhận URL, tham số, nội dung hoặc metadata và áp dụng chính sách riêng. Kết luận về ZDR chỉ hợp lệ khi sơ đồ luồng dữ liệu chỉ ra bên xử lý nào nhận loại dữ liệu nào.
Vì vậy, “không còn prompt tại nhà cung cấp mô hình” là kết luận hẹp hơn “không còn bản lưu trong hệ thống”. Phát biểu thứ hai chỉ đúng khi tệp, cache, phiên, log, kho dữ liệu của khách hàng và dịch vụ tích hợp đều đáp ứng cùng yêu cầu.
Câu hỏi cần chốt trong hợp đồng và thiết kế

Trước khi xử lý dữ liệu nhạy cảm, đội kỹ thuật, an ninh và pháp chế nên yêu cầu câu trả lời bằng văn bản cho các điểm sau:
- ZDR áp dụng cho pháp nhân, organization, project, workspace, model và endpoint nào?
- Cam kết bao phủ prompt, phản hồi, tệp, metadata nhận dạng, dữ liệu công cụ và kết quả grounding đến đâu?
- Tính năng nào không đủ điều kiện, và API có chặn yêu cầu hay vẫn xử lý theo chính sách lưu giữ riêng?
- Mỗi tệp, cache, phiên, batch, container và nhật ký có TTL bao lâu; ai được xóa và có cách xác minh việc xóa hay không?
- Dữ liệu bị gắn cờ, legal hold, báo cáo bắt buộc và yêu cầu điều tra chịu ngoại lệ nào?
- Nhà thầu phụ hoặc công cụ bên thứ ba nào nhận dữ liệu, và cam kết ZDR có tiếp tục áp dụng sau ranh giới đó không?
- Cam kết không huấn luyện có độc lập với thời hạn lưu, quyền truy cập của nhân sự và mục đích kiểm thử hay không?
Mẫu yêu cầu có thể viết: “Vui lòng xác nhận trong phụ lục hợp đồng các organization, endpoint, model và tính năng thuộc ZDR; liệt kê từng loại dữ liệu còn được lưu, nơi lưu, mục đích, TTL, quyền truy cập, ngoại lệ pháp lý và cơ chế xóa hoặc kiểm chứng.” Một cấu hình chỉ có thể được coi là không tạo bản lưu khi từng thành phần trên toàn bộ đường đi đều đáp ứng điều kiện đó.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.