Marketplace
MarketplaceMobil mega-meny för innehåll, tjänster och konto.

Huvudspår

Köp & säljAnnonserBoendeBostadObjektObjektBe om prisOffertFöretagsregisterFöretagLånBanklånLokaltHittaKarriärJobbDestinationerResorCoinsKryptoDiskussionForumKunskapWiki
AI-nyheter

OpenAI inför Zero Data Retention – vad betyder ZDR för företagsdata?

Digital säkerhet och dataskydd i företagsmiljö, som illustration till OpenAI Zero Data Retention och företagsdata
OpenAI Zero Data Retention och företagsdataIllustrationsbild, AI-genererad – inte ett dokumentärt fotografi från den aktuella händelsen.Bildkälla:funtap | Magnific | Magnific premiumLicens

OpenAI inför Zero Data Retention – vad betyder ZDR för företagsdata?

Den 19 augusti 2026 presenterade OpenAI ett utökat erbjudande för Zero Data Retention, ZDR, för berättigade API-kunder som använder avancerade modeller. Löftet är tydligt: efter att en begäran har behandlats ska OpenAI inte behålla kundens prompt eller modellens svar inom ZDR-konfigurationen.

För företag med känslig kod, juridiska dokument eller annan konfidentiell information kan ZDR minska en viktig del av leverantörsrisken. Men Zero Data Retention betyder inte att hela AI-lösningen automatiskt blir GDPR-kompatibel eller att ingen data behandlas. Organisationen behöver fortfarande förstå identitet, loggar, verktyg, egna lagringssystem och eventuella undantag.

Zero Data Retention i korthet

FrågaOpenAI:s besked
Vad innebär ZDR?Prompt och modellsvar behålls inte efter att begäran behandlats för berättigade API-kunder
Kan OpenAI-personal läsa kundinnehållet?Inte inom ZDR, med ett snävt beskrivet undantag för juridiska krav och CSAM-hantering
Tränas modeller på Enterprise-data?Inte om kunden inte uttryckligen väljer att delta
Var finns kundinnehållet i ZDR-deployments?OpenAI säger att det stannar på infrastruktur kunden kontrollerar
Ny säkerhetsfunktionPrivate Safety Processing för mönster över relaterade interaktioner utan personalåtkomst till underliggande innehåll

Vad betyder Zero Data Retention egentligen?

I en vanlig molntjänst kan leverantören behöva behålla vissa loggar eller innehåll under en period för support, säkerhet eller missbruksdetektion.

ZDR försöker förändra detta för själva kundinnehållet. När API-anropet är färdigbehandlat ska prompten och svaret inte finnas kvar hos OpenAI enligt ZDR-löftet för den berättigade konfigurationen.

Det är särskilt relevant för arbetsflöden som:

  • kodgranskning
  • dokumentanalys
  • avtalsarbete
  • intern research
  • företagshemligheter
  • reglerade branscher

ZDR bör ändå ses som en del av en säkerhetsarkitektur, inte som hela arkitekturen.

Enterprise-data används inte för träning som standard

OpenAI uppger att data från Enterprise-kunder inte används för att träna modeller om kunden inte aktivt väljer att delta.

Det är en viktig skillnad mot vissa konsumentinställningar där användaren kan ha andra val för modellförbättring.

Företag bör ändå dokumentera:

  1. vilken produkt och plan som används
  2. vilka workspace-inställningar som gäller
  3. om någon opt-in för modellförbättring har gjorts
  4. vilka API-projekt som omfattas av ZDR
  5. om tredjepartsverktyg sparar samma data någon annanstans

Kundens egen infrastruktur kan fortfarande lagra data

ZDR betyder inte att prompten försvinner överallt. Företagets egen applikation kan fortfarande ha:

  • webbserverloggar
  • databasposter
  • observability-system
  • supportverktyg
  • prompt- och svarshistorik
  • proxyloggar
  • SIEM
  • backup

Om målet är verklig dataminimering måste hela kedjan granskas.

Ett vanligt misstag är att aktivera ZDR hos modellleverantören samtidigt som applikationen själv skriver hela prompten till en permanent loggtjänst.

Vad är Private Safety Processing?

OpenAI presenterade samtidigt Private Safety Processing i preview. Bakgrunden är att vissa riskmönster endast blir synliga över flera relaterade interaktioner.

Traditionell ZDR-kompatibel säkerhetsgranskning kan bedöma varje anrop separat. Private Safety Processing är enligt OpenAI utformat för att upptäcka mönster över relaterade interaktioner utan att ge OpenAI-personal åtkomst till själva innehållet.

Det är en tekniskt viktig balans:

  • starkare missbruksdetektion
  • fortsatt dataminimering
  • ingen vanlig personalåtkomst till underliggande kundtext

Företag bör följa hur previewn utvecklas och vilka tekniska och avtalsmässiga villkor som gäller före produktionsanvändning.

ZDR och GDPR

Zero Data Retention kan stödja principer som dataminimering och lagringsbegränsning, men det ersätter inte GDPR-bedömningen.

Organisationen behöver fortfarande fastställa:

  • rättslig grund
  • ändamål
  • personuppgiftsbiträdesrelation
  • dataöverföringar
  • säkerhetsåtgärder
  • vilka registrerade som informeras
  • hur rättigheter hanteras
  • om en konsekvensbedömning, DPIA, behövs

Om personuppgifter skickas till en modell sker fortfarande en behandling även om leverantören inte behåller innehållet efter anropet.

ZDR jämfört med vanlig retention

OmrådeZDRVanlig molnkonfiguration
Kundprompt efter behandlat anropSka inte behållasKan omfattas av retention enligt produktvillkor
ModellsvarSka inte behållasKan lagras beroende på tjänst och inställning
Träning av Enterprise-dataNej utan opt-inEnterprise ska inte tränas på som standard
Supportmöjlighet på rådataMer begränsadKan vara större beroende på retention
Kundens egna loggarKundens ansvarKundens ansvar

Vem kan få ZDR?

OpenAI beskriver ZDR som ett erbjudande för eligible API customers. Det innebär att företag inte bör anta att varje privat ChatGPT-konto eller varje API-projekt automatiskt har samma retentionmodell.

Kontrollera den faktiska deploymenten och avtalet.

Frågor till leverantören:

  1. Är vårt projekt godkänt för ZDR?
  2. Vilka modeller och verktyg omfattas?
  3. Finns funktioner som inte är ZDR-kompatibla?
  4. Hur hanteras sökning, filer och computer use?
  5. Vilka metadata kan behållas även när innehåll inte gör det?
  6. Hur dokumenteras incidenter och juridiska undantag?

Verktyg kan skapa nya datakopior

En modellagent kan använda externa verktyg som:

  • webbsökning
  • CRM
  • e-post
  • filsystem
  • databas
  • tredjeparts-API

Även om själva modellleverantören har ZDR kan ett verktyg spara information.

Exempel: en agent läser ett konfidentiellt avtal och skriver en sammanfattning till ett projektverktyg. OpenAI behåller inte prompten, men sammanfattningen ligger permanent i projektverktyget.

Datakartan måste därför omfatta hela agentflödet.

Kod och företagshemligheter

ZDR kan vara attraktivt för utvecklingsteam som vill använda frontiermodeller på privata repositories.

Men innan kod skickas bör teamet kontrollera:

  • repositoryts informationsklassning
  • licenser
  • kundkod
  • secrets och `.env`-filer
  • om agenten har nätverksåtkomst
  • om terminalkommandon loggas
  • hur genererad kod sparas

Ta alltid bort permanenta credentials från modellens arbetsmiljö.

Logga metadata i stället för rådata när möjligt

För felsökning behöver företag ofta observability. Ett mer integritetsvänligt upplägg är att logga:

  • request-ID
  • modellversion
  • svarstid
  • tokenmängd
  • felkod
  • verktygsanrop
  • säkerhetsklassning

utan att automatiskt lagra hela prompten och svaret.

Vid behov kan ett särskilt, tidsbegränsat felsökningsläge användas med godkännande och tydlig retention.

ZDR och support

När leverantören inte behåller råinnehåll blir efterhandsfelsökning svårare. Företaget behöver därför själv kunna reproducera fel med säkra testfall.

Spara inte kundens hemliga prompt bara för att support kan behöva den senare. Skapa hellre:

  • syntetiskt exempel
  • anonymiserad reproduktion
  • strukturerad felmetadata
  • lokal krypterad incidentlogg med begränsad åtkomst när det verkligen krävs

Svenska företag – checklista

Innan ZDR används som säkerhetsargument bör företaget verifiera:

  • skriftligt stöd för ZDR i den egna deploymenten
  • DPA och avtalsvillkor
  • eventuell internationell överföring
  • vilka verktyg som omfattas
  • egna loggar och observability
  • backup och supportdata
  • behörighetsstyrning
  • incidentprocess
  • om personuppgifter verkligen behöver skickas

Vanliga frågor

Vad betyder Zero Data Retention?

För berättigade API-kunder innebär det enligt OpenAI att prompt och modellsvar inte behålls efter att anropet har behandlats.

Används ZDR-data för träning?

OpenAI säger att Enterprise-kunddata inte används för modellträning utan uttryckligt opt-in.

Är ChatGPT automatiskt ZDR?

Nej. ZDR beskrivs för berättigade API-kunder och specifika deployments. Kontrollera produkt, konto och avtal.

Gör ZDR tjänsten GDPR-kompatibel automatiskt?

Nej. GDPR omfattar hela behandlingen, rättslig grund, leverantörer, säkerhet och registrerades rättigheter.

Kan företaget själv lagra promptarna?

Tekniskt ja, men då försvinner en del av nyttan med ZDR. Dataminimera och sätt tydlig retention även i egna system.

Sammanfattning

OpenAI:s Zero Data Retention minskar en viktig risk för företag som använder avancerade modeller på känsliga arbetsflöden: leverantören ska inte behålla prompt och svar efter behandlingen i en ZDR-konfiguration.

Men ZDR är inte samma sak som ”ingen data finns”. Företagets egna loggar, connected tools, databaser och integrationspartner kan fortfarande skapa kopior. Säker AI kräver därför en fullständig datakarta och inte bara en inställning hos modellleverantören.

Faktaunderlag: OpenAI, ”Offering Zero Data Retention for frontier models”, publicerad 19 augusti 2026.

Dela artikeln

Tipsa någon som kan ha nytta av den.

Kommentarer

Kommentarer

Diskutera artikeln i tråden nedan.

Inga omdömen ännu0 omdömen
Fortsätt diskussionen i ForumEn gemensam tråd skapas för artikeln. Har du redan konto kan du logga in och fortsätta direkt.
Diskutera i Forum
Lägg till kommentar

Kommentaren granskas innan den publiceras.

Ditt omdöme