六家 MaaS 平台的
ZDR 判定
企业把数据交给 MaaS 平台之前,真正要确认的是:发过去的 prompt 和模型返回的内容,事后还在不在平台手里。六家平台都写了「不用于训练」,可这句话答不了这个问题。答得了的是零数据留存(ZDR),也就是请求处理完就把输入输出丢掉,不写进任何持久存储。
选 ZDR 而不是「不用于训练」,是因为条款可以改、可以被重新解释,也可能被一纸法院命令推翻,而不存在的数据交不出去。这份审计按 ZDR 把六家分成四档。
六家唯一能横着比的,是数据有没有被存下来
「不用于训练」「不供人工查看」「不会长期保存」说的不是同一件事。每家平台都在自己的产品和合同框架里把话说圆了,横着比就比不动。能横向比较的只剩一个问题:一次请求结束后,发给模型的 prompt 和模型返回的 completion,有没有进入存储。
ZDR 指零数据留存,英文全称是 zero data retention。判断一次请求能否达到 ZDR,要分三层查。厂商侧看模型提供方存不存,平台侧看云平台自己存不存,工具侧看 Cursor 这类夹在客户与模型之间的中间层存不存。任意一层留存,端到端 ZDR 就不成立。
| 平台 | 评级 | 达到 ZDR 的条件 | 最好能到哪 | 剩余不可消除项 |
|---|---|---|---|---|
| Amazon Bedrock | A | 默认零留存。账号设的留存模式是上限,allowed_modes 含 none 的模型在任何模式下都按零留存跑 |
6 个模型例外:5 个 OpenAI 模型走申请(C),Fable 5 与 Mythos 5 两侧口径不一致 | CSAM 命中;Claude Code 与 computer use 的元数据告知;未显式设 none 时的 store=true 与 Batch API |
| Google Gemini Enterprise Agent Platform |
A / C 按合同身份分叉 |
签 GCMA 默认豁免 prompt 日志(A);GCP 服务条款自助客户默认记 90 天,需申请(C) | GCMA + 避开 Advanced AI + 不用两项 Grounding + 用 cacheConfig 关内存缓存 |
用了 Grounding 就关不掉:Search 3 天、不含输出、可换 Web Grounding;Maps 30 天、含输出、无替代 |
| Microsoft Foundry | C 准入实际关闭 |
获批 modified abuse monitoring 后,存储与人工审阅都不执行 | 自助购买客户实际落 D:官方写明目前无法成为 managed customer | 在线自动审查仍跑;获批后可能被要求重开人工审阅;预览功能另有口径 |
| Cursor | B | 开 Privacy Mode,与所有模型提供方维持 ZDR 协议;Enterprise 默认开 | 非 ZDR 模型分两支:仅被标注,或需管理员为工作区开启 | 临时文件缓存;代码库索引;风险分类器命中后的调查留存 |
| BytePlus ModelArk | B → D | 内容预过滤可逐个推理端点关闭,180 天挂在「命中过滤器」上 | 关掉后已公开的留存路径不适用,但 baseline 策略的留存口径未公布 | baseline 内容安全策略;无零留存承诺 |
| 阿里云国际站 Model Studio |
D 无法判定 |
无公开路径 | 条款与文档均未公布平台侧默认留存窗口,也无零留存产品承诺 | 全部未知项;条款另允许为合规与执法目的向政府机构及「其他适当第三方」披露 |
Azure 与阿里云国际站在本表中都标为「未公布」,而不是「不留存」。「未公布」表示公开材料不足以给出天数;「不留存」则是一项结论。审计中,两者不能互换。
六家各自的最佳状态与剩余项
接下来逐家看六家平台。评级依据不只是留存几天,还要看能不能验证、门槛卡在哪一层。每家都要说明能达到的最佳状态,以及无论怎么配置都无法消除的部分。
Amazon Bedrock · A
Bedrock 默认不留存。账号可以设置留存模式。这个模式定的是上限:客户最多能接受留存到什么程度。它不决定每次请求实际怎么处理。模型如果支持零留存,无论账号采用哪种模式,请求都按零留存处理。
这条规则不只靠合同确认,还能逐个模型验证。GET /v1/models 返回的 data_retention 包含三个字段:当前模式 mode、模式来源 source、模型允许的模式 allowed_modes。文档对判断规则只写了一句。
allowed_modes 缺 none 的 8 个 model id,对应 6 个模型按这套规则核对,缺 none 的 6 个模型与滥用检测文档点名的清单完全一致:GPT-5.4、GPT-5.5、GPT-5.6 Sol、GPT-5.6 Terra、GPT-5.6 Luna、Claude Fable 5。
其中,前五个 OpenAI 模型落在 C。滥用监控的分类器会检查输入输出是否违反使用政策,命中的内容最长留 30 天。零留存要按账号、按模型申请。获批之后,none 才会出现在 allowed_modes 里。
Fable 5 与 Mythos 5 属于另一种情况:默认强制把数据共享给 Anthropic。数据留存文档也把 Mythos 5 列入强制共享范围,两份文档合起来涉及 7 个模型。
判断这两个模型时,需要并列看 AWS 和 Anthropic 两侧的文档,因为两边指向相反。
数据留存文档还说明,ZDR 按账号与模型逐个评估,还需要与模型提供方协调。两份文件的口径不一致,实际适用以签署的文本为准。
还有几项留存不受留存模式控制。儿童性虐待材料(CSAM)命中后可能被留存。调用方打开 store=true,或者使用 Batch API 这类必须存数据才能运行的接口,同样会产生留存。
CSAM 留存来自内容处理义务。store=true 和 Batch API 的留存来自接口本身的工作方式。只凭模型支持 none,无法推断整条调用链已经零留存。
Google Gemini Enterprise Agent Platform · A / C
Google 的评级取决于客户签了什么合同。GCMA 是企业与 Google 单独协商的主协议,自助注册适用 GCP 服务条款。这两种身份的默认状态不同。
受 GCMA 约束的企业客户,默认豁免滥用监控的 prompt 日志,因此落在 A。
走 GCP 服务条款的自助客户默认会被记录。常规滥用监控的 prompt 日志最长保存 90 天,退出需要提交申请,因此落在 C。
合同身份只是第一层。即便客户有资格退出,所用功能仍会改变结果。Grounding with Google Search 会让模型结合 Google 搜索结果作答。这项功能的日志最长保存 3 天,保存的是与客户及最终用户去关联的查询和上下文,不含生成结果,用途仅限于调试支撑这项功能的系统。这一项没有关闭开关。
把合同和功能放在一起,最佳状态需要同时满足这几件事:签 GCMA、避开 Advanced AI 类模型、不用 Grounding with Google Search 与 Grounding with Google Maps。Search 可以换成 Web Grounding for Enterprise,Maps 官方没有提供替代方案。
缓存还要单独看。Gemini 自家模型的内存缓存默认开启,但它不算无法消除的留存。官方口径是它不违反零留存,而且可以按项目用 cacheConfig 关闭。这属于需要主动完成的前置配置。
Microsoft Foundry · C,准入实际关闭
客户获批 modified abuse monitoring,也就是修改后的滥用监控后,平台不再执行滥用监控中的数据存储,也不再人工审阅。这已经很接近 ZDR,但 Azure 没有公布滥用监控留存的具体天数。
问题出在准入资格。只有 managed customer 或合格项目下的客户才能申请。managed customer 指由微软客户团队直接管理的客户。另一份官方文档却写了一句方向相反的话。
没有现成资格的自助购买客户无法申请,C 因此落回 D。不过,这项裁定有一层限定:那句话出现在修改内容过滤的语境中,滥用监控页没有复述。
两条申请路径使用同一个身份门槛。因此,这项裁定是根据同一门槛作出的推断,不是滥用监控页的原话。
即使申请获批,也不是所有审查都会停止。在线自动审查仍会运行,预览功能另有一套隐私和滥用监控口径。系统发现严重或反复滥用时,还可能要求客户重新开启带人工审阅的监控。
Cursor · B
开启 Privacy Mode 后,Cursor 不会把客户数据用于训练,并与所有模型提供方维持 ZDR 协议。Enterprise 版默认开启这一模式。
不在 ZDR 协议范围内的模型分为两条路径。具体能得到哪一层保护,取决于模型落在哪条路径。
其中一条路径需要管理员显式开启。这和 Bedrock 把不符合留存模式的模型标为不可用,采用的是同一种控制方式。另一条路径只会标注模型,不会阻断调用。
Privacy Mode 也不会消除所有处理路径。为降低延迟而产生的临时文件缓存、代码库索引,以及风险分类器命中后的调查留存,都需要单独核对。
BytePlus ModelArk · B → D
初步判断是 B,继续核查后则回到 D。内容预过滤会在模型处理前后检查风险内容。客户可以逐个推理端点关闭这项功能。创建端点时,预过滤默认开启,之后也可以修改。数据处理文档把 180 天挂在命中过滤器这个条件上。
关闭预过滤后,这条已经公开的留存路径便不再适用。但预过滤文档还写了另一句话。
公开材料没有说明基线内容安全策略是否留存数据,也没有说明留存多久。平台同样没有给出零留存产品承诺。因此,端到端 ZDR 无法验证。
阿里云国际站 Model Studio · D
Model Studio 的评级是 D。这里的 D 表示无法判定,并非已经证明达不到。国际站产品条款和产品隐私说明都没有公布平台侧默认的推理数据留存窗口,也没有零留存产品承诺。
这不代表平台不留存,也不代表平台会留存。现有公开材料不足以支持任何一边的判断。
留存窗口对比:报告中出现过的每一个数字
退出留存的路径:六家分别卡在哪一层
Google 在图中出现两次,因为客户签署 GCMA 和 GCP 服务条款时,评级会走向不同分支。Azure 的「需审批」对自助购买客户实际不可用。官方文档明确写着,这类客户目前无法成为 managed customer。
一、可测性。六家平台中,只有 Bedrock 把平台自身的模型级留存规则放进可读的 API 字段。其余五家只能通过合同文本或控制台字段间接确认。相比留存天数,这项差距更关键。
二、「达不到」分为两种情况。一种是明确不支持,另一种是无法验证。无法验证更难向监管说明,因为企业连自己处于什么状态都无法测出。
三、真正的门槛是合同身份,不是技术设置。Google 的评级取决于客户签署的是 GCMA 还是 GCP 服务条款。Azure 则取决于客户是否属于 managed customer。同一技术平台上的两家企业,默认隐私状态可能完全不同。
四、退出资格普遍可以撤销。即使客户已经取得退出资格,这类安排一般仍保留收回资格的空间。
「不用于训练」可以完全为真,同时平台仍在保存数据
六家平台都承诺,不会用客户数据训练模型。这些承诺通常是真的,但「训练」覆盖的范围往往比表面上窄。以下三层解释空间都有一手条款支撑。
第一层:训练的是哪类模型
Slack 的隐私原则把模型分成两类。生成式模型负责生成文字等内容,大语言模型属于这一类。预测式模型负责打分、排序和推荐,例如表情建议、频道推荐和搜索排序。
Slack 的原文先说明了这一层区别。
不用客户数据开发生成式 AI 模型,与使用消息、内容和文件开发预测式模型,可以同时成立。两类模型的同意机制也不对称。生成式模型采用 opt-in,只有客户主动同意才会生效。
预测式模型采用 opt-out,默认生效,客户需要主动退出。Slack 在 2024-05-17 引发争议的做法是,不提供控制台开关,而是要求组织所有者向指定邮箱发送邮件,并填写指定主题行。两种机制表面上都允许客户选择,但实际操作的起点并不相同。
第二层:训练与产品改进分开约定
模型类别之外,条款还会把训练与产品改进分开处理。Zoom 现行条款生效于 2023-08-11,其中明确排除了使用通信类内容训练 AI 模型:
但在同一份条款里,Zoom 仍保留了使用聚合匿名数据的权利:
去标识化会删除或替换能够指向具体个人的信息。经过这类处理并汇总的数据,可以用于分析、开发、改进、支持和运营服务。服务对象还包括其他无关客户,而且协议终止后仍然适用。
两段条款并不冲突。Zoom 把通信「内容」与聚合数据划成了不同类别。
第三层:条款会变,也会分层生效
训练与产品改进的边界并非固定不变。Anthropic 在 2025-08-28 更新消费者条款。用户一旦同意将数据用于训练,相关留存期限便从 30 天延长到 5 年。现有用户必须在 2025-10-08 前完成选择,才能继续使用服务。
这项变更只适用于消费者层。官方说明明确排除了商业服务:
因此,审计不能只写「Anthropic 的政策」。还必须说明政策具体适用于消费者服务、商业服务、API,还是经第三方云平台发起的调用。关闭训练设置也只影响未来数据,已经进入训练流程的数据不能撤回。
同一道命令下,删除承诺失效,不存在仍然成立
诉讼中,法院可以用保全令要求一方停止销毁潜在证据,即使这一方原本有义务删除这些数据。NYT v. OpenAI 的时间线中,每一步都有法院文书或官方公告为证。这也是本报告只认 ZDR 的直接证据。
2025-05-13 · 保全令签发
在 25-md-3143 (SHS) (OTW) 案中,Magistrate Judge Ona T. Wang 要求 OpenAI 保存并隔离全部原本会被删除的 output log。
这道命令覆盖两类本应删除的数据:用户主动删除的数据,以及隐私法规要求删除的数据。两种删除要求同时失效。
2025-05-16 · 复议被驳
法院明确知道,保全要求可能与 OpenAI 对用户承担的合同义务冲突,但仍维持原令。
2025-05-27 · Enterprise 与 Edu 排除
这道命令影响 ChatGPT Free、Plus、Pro、Team,以及没有 ZDR 协议的 API 客户。OpenAI 于 2025-06-05 发布说明页,披露法院已在庭审中澄清:Enterprise 被排除,Edu 同样不受影响。
ZDR 端点:命令碰不到它
还有一类客户不受影响:使用 ZDR 端点的 API 客户。OpenAI 给出的理由很直接。
同一道命令下,依赖后续删除的数据可以被要求继续保存。对于从未进入持久存储的数据,则没有可供保全的对象。
2025-09-26 · 义务结束,但仍有残留
这项保全义务持续约四个半月。
到 2025-10-22,情况再次变化。OpenAI 在当天更新的说明页中表示,30 天删除机制已经恢复,但仍会保存 2025 年 4 月至 9 月的部分历史用户数据。欧洲经济区、瑞士和英国的对话不在继续保全的范围内。
2025-11-07 · 判令交出 2000 万条
保全并不是终点。法院随后判令 OpenAI 向原告交付 2000 万条去标识化消费者 ChatGPT 日志,截止时间为 2025-11-14 或完成去标识化后 7 日内。
OpenAI 已为去标识化投入「两个半月」,法院仍认定其理由不足。
OpenAI 于 2025-11-12 请求复议并中止执行,随后被驳回。去掉个人标识会改变数据形态,但不会让数据退出诉讼证据的范围。
不是单一厂商的问题
同一份判决还援引 Concord Music Group v. Anthropic。该案中的 Anthropic 也被判向原告全量交付 500 万条样本。
两案的共同点不在厂商,而在数据已经存在,并且能够被纳入保全与强制披露。
条款可以修改,可以被重新解释,也可能在法院命令面前失效。但不存在的数据交不出去。ZDR 不是更严格的隐私偏好,而是唯一在第三方强制力面前仍然成立的状态。
这些条款会变化,每条判断都锚定具体版本
本文的每条判断,都只对应下表列出的版本。页面改版后结论可能失效,需要重新核对。审计过程中已经出现过一次这种情况:一份记录 Grounding 留存口径的文档页整体失效,内容也与现行页面不一致。
被审条款与文档的版本时点
| 平台 | 依据文件 | 页面标注日期 | 抓取日 |
|---|---|---|---|
| Amazon Bedrock | AWS 服务条款 §50(含 §50.12.2) | 2026-07-17 | 2026-07-26 |
| Amazon Bedrock | Data retention / Abuse detection 用户指南 | 无公开版本标注 | 2026-07-26 |
| Amazon Bedrock | Enforce zero data retention(AWS 安全博客) | 2026-07-07 | 2026-07-26 |
| Amazon Bedrock | GET /v1/models 实测(us-east-1,55 个模型) | 不适用 | 2026-07-27 |
| Microsoft Foundry | Limited access | ms.date 2023-11-03(页面显示 Last updated on 2026-05-19 UTC) | 2026-07-26 |
| Microsoft Foundry | Data privacy(modified abuse monitoring 出处) | ms.date 2026-05-18 | 2026-07-26 |
| Microsoft Foundry | Abuse monitoring | ms.date 2026-05-13 | 2026-07-26 |
| Microsoft Foundry | Configure content filters(「无法成为 managed customer」出处) | Last updated 2026-02-27 | 2026-07-26 |
| Google Agent Platform | Abuse monitoring | Last updated 2026-07-23 | 2026-07-26 |
| Google Agent Platform | Zero data retention(Grounding 与内存缓存条款所在页) | Last updated 2026-07-23 | 2026-07-27 |
| Advanced AI Safety Addendum | Last modified 2026-06-17 | 2026-07-26 | |
| Service Specific Terms(Grounding 第 20 节) | Last modified 2026-07-16 | 2026-07-27 | |
| 阿里云国际站 | International Website Product Terms v3.8.0 | 2026-05-29 | 2026-07-26 |
| 阿里云国际站 | Membership Agreement(本文引用 /id/ 路径) | Last Updated 2025-09-25(同文 /en/ 路径标 2026-05-12,引用的 §4.1、§5.2 两版逐字一致) | 2026-07-26 |
| 阿里云国际站 | Model Studio 帮助中心文档 | 无公开版本标注 | 2026-07-26 |
| BytePlus ModelArk | Data Processing / Content Pre-filter | Last updated 2026-07-05 | 2026-07-26 |
| Cursor | Data use | Last updated 2026-07-15 | 2026-07-26 |
| Anthropic | Data retention practices for Covered Models | 无公开版本标注(帮助中心仅显示相对时间) | 2026-07-26 |
| Anthropic | Covered Models(「不提供零留存」出处) | 无公开版本标注(同上) | 2026-07-26 |
外部事件时间线
本图用于支撑第 3、4 节的论证。标 [第三方] 的三条依据来自当时的媒体报道,不是一手条款快照,因此不作为条款依据。
| 日期 | 事件 | 依据性质 |
|---|---|---|
| 2023-03 | Zoom 条款加入 product and service development 含 AI 训练措辞 | [第三方] 媒体报道 |
| 2023-08-07 ~ 08-11 | Zoom 连续改稿补入需客户同意的表述 | [第三方] 媒体报道 |
| 2023-08-11 | Zoom 现行条款生效日,保留 Aggregated Anonymous Data 条款 | [官方] |
| 2024-05-17 | Slack 默认用客户消息训练预测式模型引发争议 | [第三方] 媒体报道 |
| 2025-01-22 | 法院首次讨论 OpenAI 删除 output log,驳回全量保全请求 | [法院文书] |
| 2025-05-13 | 保全令签发,覆盖用户主动删除与隐私法规要求删除的数据 | [法院文书] |
| 2025-05-16 | OpenAI 复议被驳 | [法院文书] |
| 2025-05-27 | 庭上澄清 ChatGPT Enterprise 排除在保全范围外 | [官方] |
| 2025-06-05 | OpenAI 发布说明页,确认 ZDR API 不受影响 | [官方] |
| 2025-08-28 | Anthropic 改消费者条款,留存 30 天延至 5 年 | [官方] |
| 2025-09-26 | 保全义务结束 | [官方] |
| 2025-10-08 | Anthropic 消费者完成选择的截止日 | [官方] |
| 2025-10-22 | OpenAI 更新说明页:恢复 30 天删除,4 至 9 月部分数据仍保留 | [官方] |
| 2025-11-07 | 判令交出 2000 万条去标识化消费者日志 | [法院文书] |
| 2025-11-12 | OpenAI 请求复议并中止执行,随后被驳 | [法院文书] |
| 2026-07-26 / 27 | 本文条款抓取与 API 实测日 | 本文 |
本文判断依据的条款原文摘录
以下保留英文原句,一字未改,便于交叉核对。完整清单共 61 条,这里只列出本文各节论点直接依赖的部分。
| 来源 | 英文原句 |
|---|---|
| AWS · abuse-detection | Amazon Bedrock uses a zero data retention (ZDR) data security model. This means that by default, Amazon Bedrock does not store model inputs or outputs. |
| AWS · data-retention | If a model's allowed_modes includes none, we won't persist anything. |
| AWS · 安全博客 | Models that support zero data retention will still operate with zero retention regardless of your account-level setting. |
| AWS · abuse-detection | For these models, eligible customers may request full ZDR through their AWS account team. |
| AWS · data-retention | Setting store=false does not guarantee zero data retention. |
| AWS · 安全博客 | We may store and review flagged content to determine if it is CSAM for reporting purposes, even when mode is none. |
| Anthropic · Covered Models | zero data retention is not available in workspaces, Claude Enterprise organizations, or third-party platforms (e.g., Azure Subscriptions) where Covered Models can be accessed |
| Google · abuse-monitoring | customers with a Google Cloud Master Agreement are exempt from prompt logging for this abuse monitoring by default |
| Google · zero-data-retention | Google collects and stores logs, which contains the following Customer Data: queries derived from End User prompts and contextual information that Customer may provide along with the prompts that are not associated with any Customer or its End Users for up to three (3) days |
| Google · zero-data-retention | Google stores prompts and contextual information that customers may provide, and generated output for thirty (30) days for the purposes of creating grounded results |
| Google · zero-data-retention | There is no way to disable the storage of this information if you use Grounding with Google Search. |
| Azure · data-privacy | If the customer has been approved for modified abuse monitoring..., the data storage and human review process described above is not performed. |
| Azure · content-filters | At this time, it is not possible to become a managed customer. |
| Cursor · data-use | Non-ZDR models will be designated as such or require an admin to opt-in to enable the model for your workspace. |
| BytePlus · data processing | input and output triggered by the filter are retained for 180 days in Malaysia |
| BytePlus · content pre-filter | even if you disable this feature, our services still maintain baseline content safety policies |
| 法院文书 · 保全令 2025-05-13 | whether such data might be deleted at a user’s request or because of “numerous privacy laws and regulations” that might require OpenAI to do so |
| OpenAI · 官方说明页 | You are not impacted. If you are a business customer that uses our Zero Data Retention (ZDR) API, we never retain the prompts you send or the answers we return. Because it is not stored, this court order doesn’t affect that data. |
| 法院文书 · 产出令 2025-11-07 | OpenAI has failed to explain how its consumers’ privacy rights are not adequately protected by: (1) the existing protective order in this multidistrict litigation or (2) OpenAI’s exhaustive de-identification of all of the 20 million Consumer ChatGPT Logs. |
| Slack · Privacy Principles | We do not develop generative AI models using Customer Data. To develop predictive models for features such as emoji and channel recommendations, our systems analyze Customer Data (e.g. messages, content, and files) submitted to Slack |
| Zoom · Terms of Service | Zoom may use the Aggregated Anonymous Data in accordance with applicable Law, including to analyze, develop, improve, support, and operate the Services and Software provided to you or other unrelated customers, during and after the term of this Agreement |
| Anthropic · 消费者条款更新 | They do not apply to services under our Commercial Terms, including Claude for Work, Claude for Government, Claude for Education, or API use, including via third parties such as Amazon Bedrock and Google Cloud’s Vertex AI. |