-10% na wszystko w kinetyka.pldo 30.09, 23:59•PIZZASZWECJA• plany AI: Cursor, Gemini, Higgsfield w ułamku ceny Odbierz rabatkinetyka.pl →
Przejdź do treści
Artykuły

OpenAI Private Intelligence: ZDR, PSP i RODO dla firm

Zero Data Retention z Private Safety Processing i zapowiedź Private Inference. Jak to działa, kto może skorzystać i co to znaczy dla RODO i AI Act.

6 min czytania
OpenAI Private Intelligence: ZDR, PSP i RODO dla firm

👁 119 przeczytań

OpenAI Private Intelligence to nowa oferta dla firm ogłoszona na DevDay 2026: zero przechowywania danych po stronie OpenAI (Zero Data Retention) połączone z automatyczną kontrolą bezpieczeństwa bez udziału ludzi (Private Safety Processing), a jesienią także Private Inference, czyli ochrona danych w trakcie samego przetwarzania. Wyjaśniam, jak to działa technicznie, kto może z tego skorzystać i co to może znaczyć dla polskiej firmy w kontekście RODO i AI Act. Część o prawie to moja analiza, a nie porada prawna.

W skrócie

Private Intelligence to na dziś ZDR z Private Safety Processing w API. Treści objęte kontrolą trafiają zaszyfrowane do Twojego magazynu w chmurze (AWS, Azure albo Google Cloud) na 30 dni, a analizuje je automat w odizolowanym sprzętowo środowisku, do którego ludzie z OpenAI nie mają dostępu. Działa tylko dla organizacji już zatwierdzonych do ZDR, a Private Inference ma być w podglądzie „tej jesieni”. Dla RODO to realnie mniej danych u OpenAI i więcej kontroli po Twojej stronie, ale nie zwalnia z obowiązków administratora. AI Act dotyczy Cię tak samo jak wcześniej.

30 dniczas przechowywania zaszyfrowanych rekordów u klienta
2warstwy szyfrowania (HPKE i EKM)
0dostępu pracowników OpenAI do treści w PSP
3chmury do wyboru: AWS, Azure, GCP

Co OpenAI ogłosiło

W podsumowaniu DevDay 2026 (29 września) OpenAI opisuje Private Intelligence jako sposób, żeby firmy korzystały z najmocniejszych modeli z większą pewnością, że ich dane są chronione. Sam Altman mówił na scenie, według relacji CNBC, że ZDR z Private Safety Processing daje bezpieczeństwo modeli „bez przechowywania treści na naszych serwerach”, a Private Inference ma zapewnić prywatność w momencie przetwarzania. Nad projektem OpenAI pracowało m.in. z Cisco, Databricks i Snowflake. Na razie nie ma cennika ani otwartych zapisów: firmy zgłaszają zainteresowanie przez formularz. Resztę nowości z wieczoru opisuję w relacji na żywo z OpenAI DevDay 2026.

Jak działa ZDR z Private Safety Processing

Domyślnie API OpenAI przechowuje logi monitoringu nadużyć do 30 dni. Zero Data Retention wyłącza z nich treści klienta, ale wymaga wcześniejszej zgody OpenAI. Private Safety Processing (PSP) ma pogodzić dwie rzeczy: kontrolę nadużyć i brak przechowywania treści u OpenAI. Dokumentacja opiera PSP na trzech zasadach:

  1. Klient kontroluje treść. Zapisy trafiają do magazynu klienta (S3, Azure Blob albo Google Cloud Storage), a OpenAI trzyma tylko indeks z metadanymi i odnośnikiem.
  2. Brak przeglądu przez ludzi. Treść odszyfrowuje wyłącznie Safety Review Runtime, czyli sprzętowo poświadczone środowisko bez dostępu dla ludzi. Na zewnątrz wychodzą tylko ograniczone sygnały bezpieczeństwa i metadane.
  3. Przechowywanie tylko dla bezpieczeństwa. Treści nie mogą służyć do trenowania modeli ani trafić do innych zespołów OpenAI czy partnerów.

Nie każda rozmowa jest zapisywana. Rekord powstaje, gdy wskaże go klasyfikator bezpieczeństwa albo zatwierdzona polityka próbkowania, i według OpenAI samo wskazanie nie oznacza naruszenia zasad. Każdy rekord jest szyfrowany dwa razy: kluczem OpenAI (HPKE) dla środowiska kontroli i Twoim kluczem w Enterprise Key Management (EKM). Cofnięcie autoryzacji EKM blokuje odszyfrowanie, ale nie usuwa rekordów i nie cofa wykonanej analizy.

Kto może z tego skorzystać

WymógCo mówi dokumentacja
Zgoda na ZDRPSP ustawiają w konsoli organizacje już zatwierdzone do Zero Data Retention. Pozostałe przechodzą ścieżkę kwalifikacji przez dział sprzedaży.
ZakresPSP włącza się dla projektu i obejmuje cały ruch API w tym projekcie
Magazynwłasny bucket lub kontener w regionie zgodnym z rezydencją danych projektu (Azure: region w USA lub UE)
Retencjareguła cyklu życia: rekordy trzymasz co najmniej 30 dni, nie krócej
Obowiązkiutrzymanie dostępu do magazynu i kluczy, naprawa konfiguracji po powiadomieniu, reakcja na sygnały o zagrożeniach

Dwie ważne granice. Po pierwsze, Agents API według dokumentacji nie obsługuje ZDR i trzyma dane tylko w USA, więc agenci z computer use nie są objęci tą ochroną. Po drugie, OpenAI zastrzega sobie prawo, żeby dla konkretnego klienta wyłączyć ZDR dla wybranych modeli (z pisemnym uprzedzeniem). Wtedy treść jest przechowywana zaszyfrowana u OpenAI bez przeglądu przez ludzi, chyba że wymaga go prawo. W osobnym trybie „Safety Retention” (też z uprzedzeniem) przy poważnym ryzyku OpenAI może zatrzymać treść i przejrzeć ją ręcznie.

Private Inference ma łączyć przetwarzanie poufne (confidential computing) ze „ścisłymi, weryfikowalnymi kontrolami”. Na 29 września OpenAI nie opublikowało dokumentacji technicznej, więc nie wiem, na jakim sprzęcie ma działać ani jak będzie można to zweryfikować.

RODO: co to zmienia dla polskiej firmy

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

To nie jest porada prawna. Poniżej moja analiza na podstawie dokumentacji OpenAI. Przed wdrożeniem skonsultuj ją z inspektorem ochrony danych albo prawnikiem.

  • Minimalizacja i retencja (art. 5 RODO). PSP realnie zmniejsza ilość treści przechowywanej u OpenAI. Za to przez 30 dni zaszyfrowane rekordy leżą w Twoim magazynie, więc powinny się znaleźć w rejestrze czynności przetwarzania i polityce retencji.
  • Kontrola kluczy. Z EKM dostęp do rekordów zależy od Twojego klucza. To argument w ocenie skutków (DPIA), ale dokumentacja wprost mówi, że cofnięcie klucza nie usuwa danych.
  • Transfer poza EOG. PSP nie przenosi samego przetwarzania do Europy. Służy do tego rezydencja danych w UE (eu.api.openai.com, EOG i Szwajcaria), która według dokumentacji wymaga ZDR, zmodyfikowanego monitoringu nadużyć albo jednego z trybów PSP i kosztuje 10% więcej dla modeli wydanych od 5 marca 2026. GPT-6.1 Sol, GPT-6 Sol i GPT-6 Luna działają z rezydencją w UE w trybach Standard, Flex i Batch. Tryb Fast nie działa z rezydencją w UE, a Ultrafast działa tylko w USA.
  • Rola OpenAI. OpenAI nadal przetwarza dane przy generowaniu odpowiedzi. Umowa powierzenia (DPA) i podstawa prawna przetwarzania to wciąż Twoja odpowiedzialność.

Dla porównania: tego samego dnia pisałem, że podwykonawcy Microsoftu ręcznie oceniają obrazy z Copilota. PSP ma wykluczyć taki ludzki przegląd treści klientów, ale tylko w API i tylko dla firm z ZDR.

AI Act: co się nie zmienia

Private Intelligence dotyczy ochrony danych, a nie klasyfikacji ryzyka. Obowiązki z AI Act zależą od tego, do czego używasz modelu, a nie od tego, gdzie leżą logi. Z mojego przewodnika po AI Act: obowiązki dostawców modeli ogólnego przeznaczenia spoczywają na OpenAI, a firma, która używa modelu, jest podmiotem stosującym. Od 2 sierpnia 2026 obowiązują wymogi przejrzystości (informowanie, że ktoś rozmawia z AI). Polska KRiBSI może kontrolować i karać od 28 października 2026. Wymogi dla systemów wysokiego ryzyka, np. AI w rekrutacji, zaczną obowiązywać 2 grudnia 2027.

To moja opinia: dla firm z branż regulowanych PSP i EKM ułatwią rozmowę z działem bezpieczeństwa i audytorem, bo pokazują, kto trzyma klucz. Nie zastąpią jednak DPIA ani dokumentacji wymaganej przez AI Act.

Najczęstsze pytania

Ile kosztuje OpenAI Private Intelligence?

OpenAI nie podało cennika. Firmy zgłaszają zainteresowanie przez formularz na openai.com. Rezydencja danych w UE jest droższa o 10% dla nowszych modeli.

Czy Private Safety Processing działa w ChatGPT Enterprise?

Dokumentacja opisuje PSP dla API i projektów w konsoli OpenAI. Nie znalazłem informacji o ChatGPT Enterprise.

Czy ZDR z PSP wystarczy, żeby spełnić RODO?

Nie sam w sobie. Zmniejsza ilość danych u OpenAI, ale obowiązki administratora, umowa powierzenia i ewentualny transfer poza EOG zostają po stronie firmy. To nie jest porada prawna.

Kiedy będzie Private Inference?

OpenAI zapowiada podgląd „tej jesieni”. 29 września 2026 nie było daty ani dokumentacji.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.
// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

ADMINISTRATOR

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Cursor Pro+ 99 zł/mc Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›