我把公司机密合同传进ChatGPT了 现在要怎么办 急

前天下午在公司整理客户续约合同,顺手把PDF拖进ChatGPT想让它帮我做个摘要。当时就我一个人在工位,也没想太多。 今天领导突然问起那份合同的事,我才反应过来——那里面写了分成比例、违约金条款,还有对方报价,都算商业机密吧。我越想越慌,我们公司就二十多个人,真出这种事我肯定要负责任的。 现在想问问,这种事还有补救办法吗?我能不能找ChatGPT那边要求删除?网上查了一下说法不一,有的说数据会被拿去训练,有的说可以申请删除,但不知道具体怎么操作。还有我是不是得主动跟领导坦白,...

Viewed 0

前天下午在公司整理客户续约合同,顺手把PDF拖进ChatGPT想让它帮我做个摘要。当时就我一个人在工位,也没想太多。

今天领导突然问起那份合同的事,我才反应过来——那里面写了分成比例、违约金条款,还有对方报价,都算商业机密吧。我越想越慌,我们公司就二十多个人,真出这种事我肯定要负责任的。

现在想问问,这种事还有补救办法吗?我能不能找ChatGPT那边要求删除?网上查了一下说法不一,有的说数据会被拿去训练,有的说可以申请删除,但不知道具体怎么操作。还有我是不是得主动跟领导坦白,还是先自己查清楚再说?急死了。

2 Answers

这属于“分情况可以,但当前存在较高风险”的场景:把含分成比例、违约金、报价等商业机密直接上传到公开版 ChatGPT/第三方大模型,存在被服务商留存、内部可见或用于模型改进/故障排查的可能。短期内外泄概率不一定高,但合规上已构成“未授权对外提供机密”。当下建议两件事并行:立刻在使用渠道里关闭“数据用于改进/训练”、提交数据删除/账户清除申请;同时及时向直属领导与信息安全/法务报告,走公司应急与备案流程,以免二次风险扩大。

把公司机密合同传进 ChatGPT 的风险机制与边界

  • 数据留存与访问路径
    • 服务器侧会存储对话或文件一段时间用于服务交付与故障排查,工程师在特定流程下可能可见。这一条在大多数 AI 服务条款里都存在表述,强依赖你使用的是哪一版、哪些隐私开关。
  • 训练与改进使用
    • 公开面向个人用户的免费/标准版,默认可能“参与模型改进”开关为开;企业版/团队版通常承诺不用于训练,但要以你实际购买的版本与开关为准。
  • 对外扩散概率
    • 短期被动泄露概率通常不高,但一旦进入日志/标注/调试环节,理论上存在少量人员可接触的可能;且你已对第三方“披露”了未签 NDA 的机密,合规与合同义务层面已触碰红线。

权威合规参考:数据外泄举报与处置可参考国家网信办发布的总体要求与事件上报思路,可在公司内对照梳理风险边界与上报路径 https://www.cac.gov.cn/

立即可执行的补救动作(按优先级)

  1. 在同一账户与同一端关闭数据用于训练/改进
    • 若是网页端/APP 端,进入隐私或数据控制页,找到“允许用于模型改进/训练/分析”的开关并关闭。
  2. 立刻提交数据删除或账户数据擦除请求
    • 使用服务商提供的“删除特定会话/文件”与“导出与删除我的数据/Erase data/Account deletion”路径,提交删除你上传的会话与附件,并保留受理编号与回执截图。
  3. 不再上传任何相关材料
    • 暂停把该合同及衍生内容继续输入任意第三方 AI;后续如需处理,改走本地脱敏或公司内网模型。
  4. 公司内报告与止损
    • 向直属领导与信息安全/法务书面报告:说明时间线、文件范围、涉及要点(分成比例/违约金/报价)、使用渠道与账号、已采取的删除与关闭训练操作、当前评估的外泄概率与潜在影响面。
    • 同时请求法务评估对客户保密义务的影响及是否需对客户告知/补救。
  5. 本地与浏览器侧清理
    • 清理浏览器缓存与下载临时文件、登出相关会话;若通过插件/第三方聚合工具上传,同步在该工具内删除并撤销授权(OAuth 授权页移除)。

如涉及消费者个人信息或潜在数据安全事件,内部还可参考工信部与网信部门对数据安全事件报告与应急的原则要求,必要时咨询主管部门公开指引 https://www.miit.gov.cn/

不同场景的判断:免费/个人版 vs 团队/企业版

  • 个人免费/标准订阅
    • 风险更高:默认可能参与改进;对话与附件保留期较长;支持工单删除但不一定保证所有备份即时清除。
    • 处置要点:关闭训练开关、删除会话与附件、提交账户数据擦除工单、保留受理号。
  • 团队版/企业版(官方声明“数据不用于训练”)
    • 风险相对低:服务端承诺隔离;通常提供更明确的数据控制选项与审计。
    • 处置要点:仍需删除含密会话与文件,导出审计日志,通知管理员核验数据策略是否正确生效。
  • 第三方聚合/插件类工具
    • 风险最高:多一层服务商,数据同时流向中间商与大模型;不少聚合工具无企业级合规承诺。
    • 处置要点:在聚合方与模型方“双端”删除;撤销 API/账号授权;评估是否触发对客户或监管的告知义务。

安全做法 vs 不安全做法(后续如何改)

维度 安全做法 不安全做法
文件内容 先脱敏:去掉客户名、价格、比例、违约金、条款编号等,改为笼统描述 原文整份合同直传
使用环境 公司内网部署/企业版模型/本地离线处理 个人免费版/不明第三方聚合
账号与权限 公司统一采购、管理员可控、关闭训练开关 个人账号、默认开关未知
工作流 先抽象问题再贴最小必要片段 让模型直接阅读整份 PDF 并保存
留痕 定期清理会话与附件、开启数据最小化 永久保留聊天记录与文件

如果一定要向模型求助,如何把风险降到最低

  1. 改“全文上传”为“结构提问”:先总结你要提炼的要点,再让模型给出提纲或模板。
  2. 脱敏处理三步走
    • 替换识别性信息:客户名→“A 公司”、价格和比例→区间或占位符(如 X%、¥Y)。
    • 去除条款编号与特定日期,改用“违约条款”“补偿机制”等泛化表达。
    • 仅贴必要片段,不贴整段或整份。
  3. 使用受控环境
    • 优先使用公司已批准的企业版/私有化/本地推理;若必须用公网模型,确保训练开关关闭,并在会后立即删除会话与附件。
  4. 最终稿回填
    • 只让模型产出“模板/提纲/注意点”,不要让其生成可直接外发的最终合同文本;最终内容在内网编辑器本地完成。

和领导沟通要点与顺序

  • 先报事实与动作,再谈影响评估
    • 事实:时间、文件名与范围、平台与账号、上传方式(拖拽 PDF)、是否分享/外发。
    • 已做动作:关闭训练、删除会话与文件、提交擦除申请(附受理编号)、账号已暂停使用。
    • 影响面:涉及的条款类型(价格/比例/违约金)、潜在触及的客户与合同数量、目前未发现对外扩散迹象。
  • 请求支持
    • 需要法务给出对外沟通口径、是否通知客户、是否调整正在进行的谈判。
    • 需要信息安全确认是否将其作为内部事件备案与后评估。
  • 承诺改进
    • 提交后续整改清单:工具白名单、脱敏模板、审批与培训。

可对外/对平台的数据删除与申诉路径提示

  • 平台内路径
    • 账户设置里查找“数据控制/Data Controls”“导出与删除/Export & Delete”“会话与文件管理”。逐条删除含密会话与附件,提交“删除我的全部数据/Erase my data”请求。
    • 确认关闭“用于改进/训练”的相关勾选项,截图存档。
  • 工单/客服
    • 通过产品内“帮助/Help/Support”提交“隐私与数据删除”工单,说明:时间点、文件名称/大小、用途为“误上传机密”、请求删除并从可能的备份中清除;索要工单编号与回执邮件。
  • 补充外部合规路径

最后的关键点:现在就做“关训练开关+删除+工单擦除”,并同步公司内报告备案。技术上删除不保证即时清除所有备份,但形成正式受理记录,能显著降低二次暴露与合规风险;而及时对内上报,能把潜在客户与合同风险控制在最小范围。

我能理解你现在慌,这种事换谁碰上都得懵。不过说句实话,现在纠结ChatGPT那边怎么删,还不如先想想怎么跟公司开口。

如果你们用的是个人免费版,说实话数据怎么处理你根本控制不了,网上那些说能申请删除的流程我看了下也五花八门。但如果是企业版还好一点,后台有管理员审计功能,能看到谁传了什么,还能设置数据不参与训练。

赶紧跟领导坦白吧,别自己硬扛着查。二十多个人的公司,老板更在意的是你有没有第一时间上报,而不是等着他自己发现。拖得越久才越说不清。万一真要被追究,主动报告和被发现性质完全不一样。