AI 对话系统的记忆与隐私设计
分析 ChatGPT 等 AI 角色如何记忆用户信息及隐私控制机制。用户可查看、编辑或删除存储的记忆,而非保存原始消息。
分析 ChatGPT 等 AI 角色如何记忆用户信息及隐私控制机制。用户可查看、编辑或删除存储的记忆,而非保存原始消息。
角色“记住”用户的能力越强,一个问题就越无法回避:它究竟记住了什么,这些数据又流向了哪里。对于 ChatGPT,这个答案已有明确文档说明:“已保存的记忆”是从对话中提取的事实,而不是原始消息;用户可以在 Settings > Personalization > Memory 中逐条查看、编辑或删除这些内容(OpenAI Help Center,核验于 2026 年 7 月 18 日)。如果你正在为儿童、家庭助理或成年用户开发 AI 角色聊天机器人,却无法在上线前对自己的产品给出同样准确的回答,那就说明启用长期记忆并非出于实际需要,而只是惯性使然。
本文的立场明确且可验证:只有在长期记忆的用途、具体数据集合以及可执行的删除流程都已确定时,启用它才是合理的。缺少这三个条件中的任何一个,记忆就不是收益,而是一笔尚未偿还的隐私债务:这是一个你没有认真设计、最终却必须为之负责的功能。
接下来,我们将分析记忆为什么会扩大产品的责任范围,如何理解三种常见产品形态的实际数据保留窗口,以及“形态、数据、记忆、控制”矩阵能够和不能够保证什么。
记忆确实能带来产品价值:一个记得用户名和昨天谈话内容的角色,可以给出更准确的回答,也能让用户保持更长时间的关注。否认这一点毫无意义,而大多数关于记忆的讨论,也恰恰停留在“这不是很方便吗”的层面。
真正需要审视的不是它的好处,而是隐藏在其下的默认假设:角色记得越多,产品就越好。一旦启用记忆,增加的就不只是一项设置,而是一个被存储的用户档案:它由从用户身上提取的事实组成,保存在服务器上,参与生成之后的每一次回答,而且必须有人能够根据请求将其展示、修正和删除。ChatGPT 的机制清楚地体现了这一点:如果用户只是关闭记忆功能,系统将不再创建新的事实,但已经保存的事实仍会保留,直到用户手动删除;出于调试和安全目的,OpenAI 还可能将已删除记录的日志保留最多 30 天(OpenAI Help Center,核验于 2026 年 7 月 18 日)。“关闭”和“删除”是两种不同的操作,会产生不同的后果。在设计基于 AI 的聊天机器人时混淆二者,是早期阶段的典型错误。
如果你正在为儿童开发此类产品,或为成年用户开发 AI 助理聊天机器人,结论都是一样的:记忆是一项责任,而不是界面上的装饰。承担这项责任之前,必须先绘制数据地图。
数据地图由四个书面答案构成,而且必须在产品首次加入个性化功能之前准备好。该产品形态默认收集哪些数据?其中哪些数据会转化为长期记忆?由谁通过什么方式删除?同意将数据用于训练是否会改变数据保留期限?
以 ChatGPT 为例,它具有两种不同的数据保留模式。“Saved memories”是从对话中提取的事实,而不是原始消息;用户可以在 Settings > Personalization > Memory 中逐条查看、编辑或删除,也可以清空整个部分(OpenAI Help Center,核验于 2026 年 7 月 18 日)。同一产品还提供 temporary chat:该模式不会创建记忆,不会出现在历史记录中,也不会用于模型训练(同一帮助文档)。这两种模式之间的区别不在界面,而在于对话结束后会留下多少数据。
点击界面中的“删除”按钮与服务器实际擦除数据是两个不同的事件,而且每种产品形态从前者过渡到后者的规则也各不相同。
Claude 的记忆同样保存经过分类和提取的事实与偏好,而不是完整的对话转录;“incognito”模式明确排除在记忆之外,用户可以在 Settings > Memory 中查看、编辑和删除记录(Claude Help Center,Anthropic,核验于 2026 年 7 月 18 日)。对话保留期限独立于记忆本身:默认情况下,用户删除对话后,Anthropic 仍会将数据保留最多 30 天;但如果用户同意将数据用于训练,去标识化的数据可能保留最多 5 年;被自动安全系统标记的对话最多保留 2 年,分类器评估结果最多保留 7 年(Anthropic Privacy Center,核验于 2026 年 7 月 18 日)。一个训练同意选项,就会将数据保留周期从一个月延长到数年。
Character.AI 的表述对用户而言更值得警惕。其隐私政策将保留期限定义为“满足处理目的所需的时长”,具体期限取决于处理目的和用户选择(Character.AI Help Center,核验于 2026 年 7 月 18 日)。这里存在一个实际陷阱:通过个人资料页面删除账号本身并不会擦除服务器上的数据;要做到这一点,还需要通过 privacy request 表单单独提交并确认请求。此外,公开发布并进入“Popular”类别的角色,即使其创建者删除了自己的数据,也可能继续保持可访问状态。
对这三种产品形态而言,总体结论相同:删除按钮控制的是用户能够看到什么,但并不总能控制服务端还保留了什么。评估一种产品形态时,不应只看它有没有删除按钮,而应看它是否提供了有文档说明的完整擦除路径。
现在将前面的观察整理成一个工具。这个矩阵是我自行构建的,并非摘录自任何一方的政策:它以产品形态为对象,沿四个维度进行拆解——它会接触哪些数据、默认启用了什么记忆、是否存在有效的控制与删除机制,以及请求在物理上会被发送到哪里。它的价值不在于给出“好”或“坏”的评价,而在于让多余的长期记忆在产品上线前就暴露出来,而不是等到用户投诉之后。
否决标准很简单:如果某种产品形态对应的行无法在“删除”列中填写具体流程,也无法在“为何需要记忆”列中写出清晰理由,那么它就不适合需要隐私保护的任务。此时应当关闭记忆,并接受个性化程度降低的代价。
最后一行最为坦诚。当团队决定根据自身需求创建神经网络聊天机器人,或者在自己的后端上搭建 API 聊天机器人时,没有任何供应商会赠送一套现成的删除政策:它必须由开发者亲自设计。无论如何提升对话便利性,随之而来的数据责任都与大型服务提供商承担的责任相同。
矩阵回答的是是否应该启用记忆。除此之外,还需要检查哪些输入消息会创建长期记录,以及其中会有多少个人信息信号进入用户档案。对此,可以使用回归夹具:准备一组形式上贴近真实场景的用户请求,并为每项输入标注它携带了什么信号,以及该信号是否应该沉淀到用户档案中。这是一种用于检验具体实现的方法,而不是来自资料来源的事实,任何机器人开发者都可以自行构建。
第一组输入携带了不应转化为长期记录的信号。“学生 AI 聊天机器人”暴露了用户身份,并且可能透露年龄。“AI 交易机器人”则会带出金融背景。这两种情况都更适合完全不创建记忆,而不是让记忆“以防万一”保存多余事实。
第二组用于测试路由以及对平台或模型的识别能力,同时避免不必要的记忆:“下载俄语 AI 聊天机器人”表明用户期待本地客户端;“VK 中的 AI 聊天机器人”点明了平台;“ChatGPT DeepSeek 聊天机器人”在口语化标签中混淆了 ChatGPT 和 DeepSeek;“AI 聊天机器人 2.5 Max”则使用简短昵称指代模型版本,而不是供应商的官方名称。这里的测试目标是确认机器人能够正确路由请求,但不会把用户对哪种模型感兴趣作为个人事实保存下来。
第三组是对照组,完全不包含个人信号,但这里同样值得逐条分析每一种表述,而不是把它们合并成一个列表。“聊天机器人 神经网络”只是用口语化的说法指出了产品类型,没有透露提问者是谁。“聊天机器人 AI 人工智能”连续三次重复同一个术语——用户是在 уточ明所使用的技术,而不是提供自己的个人信息。“用于生成文本的神经网络机器人”描述的是工具的功能,即生成文本,而不是请求者的话题或身份。“神经网络机器人编写文本”只是换一种说法重新描述了相同的功能,同样与任何具体个人无关。“聊天机器人 神经网络回答”描述的是预期的回答形式,而不是用户问题的内容。“聊天机器人 AI 回答问题”指出了服务的用途——回答问题——却没有包含问题本身的任何细节。“带神经网络的机器人 回答”看起来像上一种表述中的笔误,携带的个人信号同样为零。“提供回答的神经网络机器人”只是把同样的三个词换了一个顺序,也不包含个人信号。如果测试固件显示,系统针对这八种表述中的任何一种仍会创建长期记录,那就是误报:请求中没有个人数据,系统却创建了记忆。这样的测试会缩小真正需要记忆的信息范围,而不是扩大它。
矩阵可以帮助判断是否应该启用记忆。另一个独立的问题是:当角色或机器人调用外部模型时,用户的文本在物理上被发送到了哪里。对于正在构建企业 AI 聊天机器人或 AI 聊天支持机器人的团队来说,这个问题与记忆配置同样重要,只不过它属于传输层,而不是存储层。
如果客户端支持 OpenAI 协议,那么连接兼容的提供商只需更改 base_url 和密钥;实际支持的模型和端点仍然受提供商当前目录的限制。实践中,这意味着同一个 AI assistant API 可以通过另一条链路发出请求,而无需重写机器人逻辑;你的机器人 AI API、IDE 插件,或采用 OpenAI 或 Anthropic 兼容端点的 AI 智能体,也可以用同样的方式接入。
from openai import OpenAI
client = OpenAI(api_key="PROVOD_KEY", base_url="https://api.provod.ai/v1")
resp = client.chat.completions.create(
model="claude-opus-4-8",
messages=[{"role": "user", "content": "ии чат бот для бизнеса: без долговременной памяти"}],
)
provod.ai 就是这样一家兼容提供商:通过兼容 OpenAI 和 Anthropic SDK 的端点,统一访问平台目录中提供的模型。对于本文主题,还有一个细节很重要:provod.ai 的俄罗斯安全链路会在请求发送至外部模型之前,对直接个人标识符进行脱敏;如果客户侧的数据处理流程设计正确,它还支持按照俄罗斯《第 152-FZ 号联邦法》要求构建的流程。这属于传输控制,而不是对角色隐私的保证:如果你自己启用了长期记忆,并将敏感事实存入其中,那么输入端的脱敏并不能消除你自己的存储;这条链路也无法取代实施工作或你这一侧的自有基础设施——请求仍然会被发送给外部模型,只是其中的直接标识符有所减少。
对于构建企业 AI 聊天机器人的团队来说也是如此:兼容 API 可以节省集成时间,但不会免除你设计角色自身记忆策略的责任——数据地图中的这一部分并不由提供商负责。
flowchart LR
U[Пользователь] --> B[Твой бот]
B --> C[Маскирование идентификаторов]
C --> M[Внешняя модель]
B -. решение разработчика .-> P[(Долговременная память)]
年龄和敏感数据不能作为普通格式直接纳入通用矩阵:它们需要单独评估,而在这类场景中,“默认启用记忆”尤其危险。
不迟于 2025 年 11 月 25 日,Character.AI 取消了对经验证未满 18 岁用户开放的自由 AI 聊天功能(此前曾设置每天两小时的过渡性限制);直接对话被视频、故事和直播等结构化创作形式取代,同时引入了更严格的年龄验证和供父母使用的 “Parental Insights” 工具(Character.AI blog,核查于 2026 年 7 月 18 日)。从这个角度来看,“Telegram 中面向 18+ 用户的 AI 角色聊天机器人”并不是隐私问题的解决方案,它只是另一个年龄类别,同样有自己的存储规则,也需要单独检查。
OpenAI 的家长控制采用了不同的机制,但方向一致:父母将自己的账户与青少年账户关联后,可以完全关闭青少年账户的记忆;此时 ChatGPT 将停止存储新的事实,并在 30 天内删除已有事实。只要账户仍处于关联状态,青少年就无法覆盖这项设置(OpenAI Help Center,核查于 2026 年 7 月 18 日)。
这并不是个别公司的抽象谨慎。2025 年 9 月,FTC 对陪伴型产品启动了正式的 6(b) 调查,向 Alphabet/Google、Character.AI、Meta/Instagram、OpenAI、Snap 和 xAI 发出了具有强制效力的信息请求,并提出了具体问题:各家公司如何使用和共享对话中的个人数据,如何创建和审批 AI 角色,以及如何降低未成年人面临的风险(Federal Trade Commission,核查于 2026 年 7 月 18 日)。这是一项调查,而不是判决,也不代表已经认定存在违规行为,但其信号非常明确:角色记忆实践正受到积极监管,今天看似正常的产品机制,半年后可能就需要重新审视。
矩阵是一种数据最小化工具,而不是法律意见,也不是安全保证。它可以帮助你在上线前发现多余的记忆,但无法验证具体实现。
第一个限制:关于某种模式的声明不等于隐私保证。temporary chat 中的数据不会用于训练,这是产品文档所描述的行为,但不能证明你自己的实现没有在本地记录任何内容。把其他产品政策中的一句话当作自己的保证,与在未定义数据范围和删除流程的情况下启用记忆一样,都是错误的做法。
第二个限制与方法本身有关:矩阵会建议采用数据传输量更少的形式,这是应用该方法的预期结果和假设,而不是对某个具体产品已经得到证明的事实。如果未经检查,矩阵无法知道你的具体实现会产生哪些风险:数据地图可以在上线前画好,但只有审计才能发现你自己的日志中是否存在泄漏。
第三:这里列出的任何事实都不构成关于 COPPA、GDPR 或特定司法管辖区数据处理同意年龄的法律建议。年龄验证机制、具体日期,以及不同套餐中的记忆可用性都可能快速变化;这里的套餐细节只是为了说明“不同形式具有不同的默认记忆设置”这一普遍模式,而不是一份永久有效的规格说明。
一个以卢布结算的统一余额,可以取代与多家海外服务分别结算:法人客户可获得合同、账单和结算文件,团队则可以使用统一 API。
一个目录中包含最新的文本和媒体模型:OpenAI 的 GPT、Anthropic 的 Claude、Google 的 Gemini、xAI 的 Grok,以及 DeepSeek、Qwen、GLM、Kimi 和 MiniMax;图像模型包括 Nano Banana 2 Pro 和 GPT Image;视频模型包括 Seedance、Kling、Veo 和 Google Omni 的最新版本。此外,还提供用于 reasoning、搜索、文档、嵌入、音乐和音频的模型。
与提供商 1:1 的价格意味着 provod.ai 的最低加价为零:平台不会提高官方的 token 和生成费用。
计算你的 AI 场景成本:注册表单 · 模型价格 · 符合 152-FZ 要求的数据保护 · 企业信息与文件
记忆是否总是有害于隐私?不是。如果有明确的理由、定义清晰的数据范围,以及真正可用的删除路径,那么启用记忆就是合理的。问题不在于记忆本身,而在于缺少这三个条件时仍默认启用记忆。
temporary chat 与单纯关闭记忆有什么区别?关闭记忆会停止创建新的事实,但旧事实仍会保留,直到手动删除;temporary chat 则完全不会创建记忆或历史记录(OpenAI Help Center,核查于 2026 年 7 月 18 日)。对于同一项任务,这意味着更少的数据量。
删除账户足以清除数据吗?并不总是。对于 Character.AI,仅删除个人资料不会清除服务器上的数据:还需要单独提交 privacy request,而且公开角色可能仍然可以访问(Character.AI Help Center,核查于 2026 年 7 月 18 日)。
同意将数据用于训练会改变保留期限吗?会。Anthropic 的默认规则是在删除对话后最多保留 30 天,但如果用户同意将数据用于训练,去标识化后的数据最长可能保留 5 年(Anthropic Privacy Center,核查于 2026 年 7 月 18 日)。
把它单独考虑,与整体矩阵分开,并且默认不使用长期记忆:这是受到积极监管关注和规则快速变化的领域。
根据四个问题制作数据地图,通过测试框架运行现实请求,并分别标记年龄和财务信号。填充矩阵,并删除那些「删除」列为空的格式。接受这个决定的成本:在没有证明必要性和有效控制的地方,减少个性化。
选择格式不是关于哪个供应商对用户了解得更多,而是关于为特定任务所需的最小必要数据传输。「聊天机器人 AI 实施」这个问题通常从选择模型开始,但更正确的做法是从这个地图开始:你对数据的责任在哪里结束,供应商的责任在哪里开始。
根据数据地图检查你的格式。如果需要为你自己的智能体选择模型的兼容路由,可以使用 provod.ai:记忆仍然是你的决定,而不是服务保证。
OpenAI Help Center, Memory FAQ, 2026 年 7 月 18 日查证。
OpenAI Help Center, Parental controls on ChatGPT FAQ, 2026 年 7 月 18 日查证。
Character.AI Help Center, Privacy Policy, 2026 年 7 月 18 日查证。
Character.AI blog, 18 岁以下用户聊天限制声明, 2026 年 7 月 18 日查证。
Anthropic (Claude) Help Center, 记忆和上下文, 2026 年 7 月 18 日查证。
Anthropic Privacy Center, 数据保留期限, 2026 年 7 月 18 日查证。
Federal Trade Commission, 启动伴侣聊天机器人 6(b) 调查, 2025 年 9 月, 2026 年 7 月 18 日查证。