OpenAI 在 2026 年 7 月 9 日更新 ChatGPT Sites Terms,并发布 ChatGPT Sites Data Processing Addendum。前者适用于用 OpenAI 服务创建、发布和维护网站或 Web 应用,后者专门说明已发布站点收集个人数据时,OpenAI 如何处理这些数据。12
这期要看的不是「又多了一个建站功能」,而是 AI 从对话框走向可公开访问的网站之后,隐私责任会多出一层:访客登录、上传、留言、Cookie 和设备信息,都可能成为站点数据链路的一部分。
图集要点
- ChatGPT Sites Terms 写明,ChatGPT Sites 指用户用相关服务创建、发布和维护的网站或 Web 应用;网站内容包括创建者放上去的文本、图片、音频、代码,也包括站点用户或访客提供的内容与个人信息。1
- 条款把责任说得很直:创建者要对自己的 ChatGPT Site、网站内容、终端用户以及他们提交的内容负责,OpenAI 也说明其运营该服务并不代表审核、认可或背书这些站点。1
- 站点一旦收集个人数据,创建者就是这些 Hosted Data 的数据控制者;如果启用登录、允许上传或发布内容、使用 Cookie 或类似技术,就要给终端用户提供透明说明、权限控制、必要同意和合规隐私政策。1
- DPA 的边界也值得注意:OpenAI 在托管、维护和支持已发布 ChatGPT Site 时,会作为数据处理者处理 Hosted Data;但这份 DPA 不适用于用户用 ChatGPT 创建或编辑站点时输入的提示词、文件和对话内容。2
- DPA 把 Hosted Data 的范围列得很具体,包括终端用户在站点中提供的文本、图片、视频或其他上传内容,也包括使用站点产生的日志数据、使用数据、设备信息,以及 Cookie 或类似技术收集的数据。2
- 高敏感信息不能按普通留言区处理。ChatGPT Sites Terms 明确要求站点不得创建、接收、维护、传输或处理 HIPAA Privacy Rule 下的受保护健康信息,也不得处理支付卡数据或 PCI DSS 管辖的信息。1
- 对企业来说,风险不只在「员工把资料发给聊天机器人」。当 AI 建站、表单、登录、上传和自动化工作流连在一起,客户资料、合同、代码、病历摘要、财务文件都有可能从一次输入变成持续收集和托管的数据资产。
- 公开资料称,AI 加密平台采用全链路加密和密态计算方案,可将用户输入在本地加密后参与传输、计算、推理和结果返回;其会话记录、上传文件和知识库内容也可用密文存储于服务端,密钥由用户本地持有。34
- 所以这期的收束不是让企业回到「少传一点、删快一点」的操作清单。更关键的是先分清:哪些数据只是普通站点互动,哪些数据一旦明文进入 AI 服务端、日志、托管存储和第三方组件,就需要本地加密、密态推理、密态存储、本地密钥或私域部署来继续压缩明文暴露面。
图集顺序
- 封面:ChatGPT Sites,访客数据谁负责
- 建站不只是聊天:登录、上传、Cookie 都可能进入数据链路
- 谁是数据控制者:创建者管告知和授权,OpenAI 管托管和支持
- 高敏感数据别裸跑:从条款禁区到 AI 加密平台机制收束
小红书发布文案
ChatGPT Sites 这类 AI 建站能力,真正需要企业盯住的,不只是「能不能快速做出一个网页」。
更要看:网页发布以后,访客的数据谁负责?
OpenAI 在 7 月 9 日更新 ChatGPT Sites Terms,并发布对应的数据处理附录。条款适用于用 OpenAI 服务创建、发布和维护网站或 Web 应用;数据处理附录则说明,如果已发布的 ChatGPT Site 收集个人数据,OpenAI 会如何处理这部分数据。12
一个很关键的变化是,AI 不再只停在对话框里。
当它变成一个可访问的网站,访客可能会登录账号、上传文件、留言、留下设备信息,甚至被 Cookie 或类似技术记录使用数据。DPA 里把 Hosted Data 的范围写得很具体:终端用户提供的文本、图片、视频和其他上传内容,日志数据、使用数据、设备信息,都可能进入托管数据范围。2
责任边界也很清楚。
如果站点收集个人数据,创建者就是数据控制者。也就是说,透明告知、权限控制、用户同意、Cookie 合规、隐私政策,不会因为「这个站点是 AI 帮我做的」就自动消失。1
OpenAI 在这条链路里的角色,则是为已发布站点托管、维护和支持 Hosted Data 的数据处理者。DPA 还特别说明,这份附录不适用于用户用 ChatGPT 创建或编辑站点时输入的提示词、文件和对话内容。2
这就把企业常见误区拆开了:
- 建站阶段的提示词和文件,是一条数据链路。
- 站点发布后的访客数据,是另一条数据链路。
- 如果站点接收客户资料、合同、代码、病历摘要或付款相关信息,风险会明显变高。
条款也划了红线:ChatGPT Sites 不得处理 HIPAA 规则下的受保护健康信息,也不得处理支付卡数据或 PCI DSS 管辖的信息。1
企业真正要问的是:这些数据是否有必要以明文进入服务端、日志、托管存储和第三方组件?
所以,AI 建站的隐私问题不是一句「注意合规」就能盖住。
普通互动可以靠告知、同意、留存和删除机制管住。高敏感业务数据则要继续往前追问:明文能不能少暴露,推理和存储能不能进入加密或密态边界。
你觉得 AI 建站里最容易被忽略的是哪一步:登录、上传、Cookie,还是后端托管?
#AI 隐私观察 #ChatGPTSites #OpenAI #AI 建站 #数据安全 #个人信息保护 #企业数据合规 #AI 加密平台 #密态计算 #密态推理 #全链路加密 #小红书科技科普




Comments
Sign in to comment.