記事一覧

NVIDIA がフロンティアモデルを制限した後、ZDR は結局何を証明したのか

从 Fable 的 30 天留存,到 OpenAI、Anthropic 的隐私承诺,企业真正需要审查的不是口号,而是数据边界

このメッセージは、単なる製品選択、つまり「NVIDIA が Claude や GPT を使わず、自社開発の Nemotron に切り替えた」という話として読まれやすい。しかし、より正確に読むと、最強モデルが安全防御のためにリクエストやセッションを横断してデータを保持する必要が出てきたことで、企業はようやく「学習に使用しない」と「ベンダー側に保持させない」がまったく同じ話ではないということに気づいたということだ。

2026 年 9 月 15 日時点で、公に報じられている内容から支持できる結論も、そこまで劇的なものではない。エヌビディアは、Anthropic の Fable を感度の低いタスクに限定し、機密性の高い社内サプライチェーンプロジェクトでは Nemotron を使用していると報じられている。OpenAI についても、より大きなエンタープライズ顧客の審査リストに含まれていると報じられているが、エヌビディアが「Anthropic と OpenAI のフロンティアモデルを全面的に禁止した」という正式な通知を公に公開してはいない。本当 に問うべきは、これまでも各社が ZDR を証明するために何を用いてきたのか、そしてその証明がなぜ新世代のフロンティアモデルの前では十分でなくなりつつあるのか、という点である。

この記事の目次

これは、NVIDIA が 2 つのモデルの提供を全面的に停止するというものではない

9月14日、The Informationは、Nvidia、Palantir、Booz Allen Hamiltonなどの企業が、データおよび知的財産のリスクを理由に、AnthropicやOpenAIの最先端モデルの使用を制限または再評価していると報じた。このニュースはReutersが後に転載した。The Informationのオリジナル記事は購読制限があるため、公開されているReutersの転載は、すべての詳細を企業発表とみなすのではなく、出来事の枠組みを確認するためにより適している。Reutersの転載

報道を分解すると、証拠の強度は均一ではありません。

対象 公開報道や資料に基づく動き どう読み取るべきか
Nvidia Fable は感度の低いタスクに限定され、サプライチェーン監視などの機密性の高い社内プロジェクトでは Nemotron が使用される これは報道で示された具体的な動きであり、すべての Anthropic や OpenAI モデルを正式に禁止した発表に相当するものではない
Palantir 報道によれば、自社のソフトウェアを通じて Fable を開放するか検討する条件として、Anthropic に撤回不可な ZDR を提供するよう要求 これは顧客とプラットフォーム側の交渉上の要求であり、Anthropic がすでに提供した一般的な約束ではない
Booz Allen Hamilton 報道によれば、機密性の高いサイバーセキュリティ業務での従業員による Fable の使用を禁止 これは機密性の高いシナリオに対して単一企業が定めた内部ルールである
Anthropic Fable 5、Fable 5.1、Mythos 5、Mythos 5.1 などの Covered Models は、デフォルトで少なくとも 30 日間データを保持することを要求 これは Anthropic 自身が公開している製品およびデータポリシーであり、報道にある各企業の反応と直接関連している
OpenAI ロイター通信によって、企業顧客が懸念を持つ別のモデルサプライヤーとして言及されている。同時に、最先端モデル向けの ZDR と Private Safety Processing のプレビューを提供中 現時点で、Nvidia が OpenAI に対して Fable と同様の具体的な使用制限を行ったことを示す公開証拠はない

したがって、「NvidiaがAnthropicとOpenAIを制限する」という文章は、少なくとも二つの層に分けて理解する必要があります。第一層は、メディア報道で語られている企業リスク審査であり、第二層は、Nvidiaがすでに公に確認している製品および社内導入のアクションです。この二層を混同してしまうと、「報道によれば」「交渉中」「すでに実施済み」が同一の事実として誤って記述されてしまいます。

これは単純な反Anthropicの動きでもない。エヌビディアは2025年11月にAnthropicおよびMicrosoftとの戦略的提携を発表しており、エヌビディアは関連する投資アレンジメントにも参加していた。Anthropicが公表した提携情報が示すように、商業的関係とデータの境界は別問題である。供給業者はパートナーであり得て、機微なデータはその取扱いに預けられなくてよい。

転換点は、Fable の 30 日間

この出来事のタイムラインは、見出しよりも雄弁に物語っています。

時間 何が起きたか 企業のデータ境界への影響
2025-11-18 NVIDIA、Microsoft、Anthropic が戦略的協業を発表 チップ、クラウド、モデル間に深い商業的関係があることを示しており、後年のデータ制限を商業陣営の切り替えとして解釈してはならない
2026-04-23 NVIDIA は、1万人以上の従業員が GPT-5.5 Codex を先行利用していると発表。承認済みクラウド VM 上で稼働し、各従業員が専用 VM を占有し、本番権限は読み取り専用で ZDR ポリシーによって制約される 外部の最前線モデルであっても企業内への導入は不可能ではない。重要なのは呼び出しアーキテクチャ、権限、監査の境界であり、これらの詳細は依然として NVIDIA 自身の公開声明に依拠する
2026-06-09 Anthropic が Fable 5、Mythos 5 を発表し、Covered Models に対して全トラフィックを最低 30 日間保持する要件を導入 従来交渉可能だった ZDR は、もはや最前線モデルを自動的にはカバーしない。「デフォルトで学習に使用しない」と「リクエストが保持されない」が明確に分離された
2026-08-19 OpenAI が最前線モデル向け ZDR プランを公開し、Private Safety Processing をプレビュー OpenAI は生コンテンツを開示せずにインタラクション横断の安全シグナルを識別することを目指しているが、本稿執筆時点で完全な技術白書は依然として今後の公開資料として計画中である
2026-09-01 Anthropic が Enterprise Frontier Safeguards を発表し、安全シグナルを顧客自身のクラウドストレージに格納し、鍵、権限、監査を顧客が管理する方式を提案 解決の方向は「ベンダーが残さないという約束」から「ベンダーに生の保管場所がない」へ移行したが、この仕組みは段階的ロールアウトと適格性制限の中にある
2026-09-10 NVIDIA と Palantir が、NVIDIA 自社の運用から Nemotron を主権サプライチェーンインテリジェンスに活用すると発表 自社モデル、プライベートデータ、オンプレミスまたは管理されたクラウド展開を同一のガバナンス境界内に統合できるが、その代償としてモデルの運用とセキュリティ責任が企業自身に戻る
2026-09-14 関連企業が、ZDR の取消可能性や最前線モデルが安全データを保持する必要があるかについて集中的に報道される ZDR は単なる API オプションから、モデルアクセスとサプライチェーンガバナンスの問題へと変貌した

ここで最も重要なのは 6 月 9 日です。Anthropic による Fable 5 と Mythos 5 に関する説明では、複数回にわたる悪用、リクエストをまたいだ関連付け、Best-of-N ジャイルブレイク、データ恐喝といったリスクに対し、単一のリクエストだけを見ていては不十分であるため、複雑化する新しい攻撃を検知し防御するために、プロンプトと出力を 30 日間保持する必要があるとしています。Anthropic による Fable、Mythos アクセスポリシーの説明

この 30 日間は「モデルのトレーニングに拿去使う」ことを意味しません。Anthropic は公式に、Covered Models の保存は新しい Claude モデルやその他の安全以外の用途のトレーニング目的ではないと説明しています。デフォルトでは、これらの会話を人間が直接読むこともできず、制御されたトラスト&セーフティのフローがトリガーされた場合にのみレビューされる可能性があり、アクセスは記録されます。Anthropic の Covered Models データ保存に関する説明

しかし、企業にとってリスクの問題は変わりました。生データが学習コーパスになるかどうかは一つの問題ですが、ベンダーが今後30日間それを保持し、関連付けし、セキュリティインシデントの際に取得できるかどうかが別問題です。企業が「取り消せないZDR(Zero Data Retention)」を求めるのは、まさに後者の問題に対応するためです。

まず「4つのデータ不触」を分ける

ベンダーのプライバシーポリシーページでは、複数の異なる保証が一つのエンタープライズ向けプランにまとめられていることが多く、読者はそれらを「データセキュリティ」という言葉一つに要約しがちです。しかし、実際には少なくとも4つの異なる問題が存在します。

約束 回答する問い 回答しない問い
学習に使用しない 顧客のプロンプトと出力がモデル重みの改善に使われるか ベンダーがログを保持するか、セキュリティ分析を行うか、例外時にセキュリティチームがアクセスできるか
ZDR 合意された組織、モデル、エンドポイント、製品において、リクエストと応答がサーバー側に永続化されるか メタデータ、不正利用監視の結果、分類器の信号、キャッシュ、ファイル、セッション状態、および法的な例外が存在するか
人間のアクセスなし モデルベンダーのチームメンバーが顧客の生の会話を直接開けるか 自動化されたシステムがデータを処理したか;フラグ付きのセキュリティ、違法、不正利用イベントに特別なプロセスが適用されるか
顧客管理ストレージ 生データ、鍵、監査記録が顧客自身のクラウドまたはデータセンターに管理されているか モデルサービスが引き続きデータを処理するか;顧客が実際にこのインフラを実行、監査、引き受ける能力を持っているか

OpenAI のプラットフォームドキュメントはこれらの違いを率直に説明しています。API データはデフォルトで学習には使用されませんが、乱用監視のためのログは通常最大 30 日間保持されます。対象となる組織は ZDR を申請することができ、そうすれば顧客コンテンツは乱用監視ログに入りません。ただし、エンドポイントによって異なるアプリケーションステータスとストレージルールがあります。/v1/responses/v1/chat/completions は ZDR のもとでは保存されない扱いになりますが、スレッド、ベクトルストア、ファイル、その他のステートフルな機能は自動的に同じ扱いを受けるわけではありません。OpenAI プラットフォームデータ制御ドキュメント

Anthropic の対応も同様ですが、最前線の Covered Models によって例外がより目立つものになっています。条件を満たす API 組織は ZDR を申請でき、標準的な API は通常 30 日以内に入力・出力を自動的に削除します。ただし、Fable 5/5.1 および Mythos 5/5.1 はデフォルトで少なくとも 30 日間の保持を要求し、顧客が特別な手配を得ない限りそのように扱われます。Anthropic API データ保持に関するドキュメント Anthropic の ZDR 適用範囲に関する説明

したがって、ZDR は文脈から切り離されたモデルの属性ではなく、条件付きのサービス契約および技術構成です。誰の組織か、どの API か、どのモデルか、状態を持つかどうか、安全上または法的な例外をトリガーするかどうかは、すべて明示的に記述されなければなりません。

各社はこれまで ZDR をどのように「証明」してきたか

厳密に言えば、ベンダーはこれまで「サーバー上のどのバイトも決してディスクに書き込まれていない」という数学的証明を提供してきたわけではありません。提供しているのは、検証可能で監査可能、かつ説明責任を果たせる証跡の連鎖です。企業は通常、以下のいくつかのレイヤーに従って検証を行います。

エビデンス層 典型的な資料 証明可能な範囲 直接導けない結論
契約書と法的文書 DPA、商業条件、ZDR または Modified Abuse Monitoring 契約、保持期間、再委託先リスト、法的例外、監査権 ベンダーがデータの用途、保持、監査協力についてどのような義務を負っているか 契約書だけでは、すべてのリクエストが約定どおりに実行されたと証明することはできない
製品とアカウント構成 組織レベルまたはプロジェクトレベルの ZDR スイッチ、承認状態、エンドポイントの資格、store=false、データ保持コンソール 特定の顧客、特定のプロジェクト、特定の呼び出し経路が現在どのルールに従っているか あるエンドポイントの状態をファイル、スレッド、キャッシュ、エージェントメモリに拡張することはできない
サービス側の技術実装 ステートレス推論、自動削除 TTL、アクセス制御、鍵の分離、人的読み取り承認、改ざん不可アクセスログ 合意されたサービス経路におけるデータの流れ、誰が閲覧できるか、いつ削除されるか ベンダーのすべての内部システム、バックアップ、安全分類器にいかなる例外もないと証明することはできない
クラウドプラットフォーム境界 顧客自身のストレージ、顧客管理鍵、プライベートネットワーク、分離仮想マシン、読み取り専用本番権限 生データと操作権が顧客境界内に留まるように努められているか 顧客側にも、設定ミス、鍵管理、モデル運用、内部権限漏洩のリスクがある
独立監査と運用エビデンス SOC 2 Type II、ISO 認証、監査報告書、アクセスログ、削除記録、顧客スポットチェック、年度監査権 統制設計と一定期間における運用有効性 監査はサンプリングと期間に基づく保証であり、将来のすべての呼び出しに対する恒久的な裏付けではない

これこそが、これまで各社がZDRを「証明」してきた基本的な手法です。顧客に宣伝文句を信じさせるのではなく、契約、構成、アーキテクチャ、ログ、そして第三者監査の間の一致関係を顧客に手渡します。いずれかの層が欠けていれば、約束は単なるマーケティングの言葉にとどまる可能性があります。

Anthropic:組織レベルのプロトコルと製品資格表

Anthropic のこれまでの ZDR の最も理解しやすい範囲は、承認された商用 API 組織を対象としたものです。入力と出力はレスポンス返却後に静的ストレージに保持されず、安全分類器の結果および法的・悪用・危害関連の例外は別途扱われます。顧客は組織設定でデータ保持期間を確認できますが、これはすべての製品に自動的に ZDR が適用されることを意味するものではありません。

Fable 5 はこの境界を公然と切り裂きました。Covered Models の 30 日保存要件は通常の ZDR 期待よりも優先され、Anthropic はこれを明確にフロンティアモデルの安全防御ニーズに起因するものと位置づけました。後に導入された Enterprise Frontier Safeguards は、安全シグナルを顧客自身の S3、Azure Blob、Google Cloud ストレージに渡し、顧客が鍵、アクセスポリシー、監査ログを管理できるようにすることを試みています。Enterprise Frontier Safeguards 発表

この新しいプランの方向性は価値があるが、すでに広く実現されている ZDR として前もって書き留めておくことはできない。公式の説明では段階的に展開され、条件を満たす顧客に適用されるものであり、プランが用意できるようになるまで、一部の顧客には一時的に Fable の ZDR 取り決めが提供されるが、Anthropic は不正利用リスクに応じて取り決めを調整または撤回する権利を留保している。報道で言われている「不可逆的」というのは、まさにこのガバナンスの隙間を突いたものだ。

OpenAI:デフォルトでは学習を行わず、30日間の不正使用ログ、そしてエンドポイント単位の例外

OpenAI の API に関する企業向けの方針は、長らく次の 3 つの柱を中心にお伝えしています。商用 API のデータはデフォルトで学習には利用されないこと、不正利用監視のログは通常最大 30 日間のみ保持されること、そして条件を満たすお客様は ZDR(Zero Data Retention)や Modified Abuse Monitoring を申請できることです。さらに、企業は DPA(データ処理契約)やデータ処理条項、SOC 2 Type II レポート、ISO 認証などの資料を通じて、ベンダーのセキュリティ統制と監査体制を確認することができます。OpenAI セキュリティ・プライバシーに関する説明 OpenAI データ処理附則

本当に問題になりやすいのはエンドポイントです。チャット補完とレスポンスインターフェースを ZDR で処理できるからといって、会話、スレッド、ベクトルストア、ファイル、エージェントの状態が保存されないわけではありません。OpenAI が最近公開したフロンティアモデル向け ZDR ソリューションには、Private Safety Processing も追加されました。これは、顧客が管理するインフラ上、または将来的には顧客が鍵を管理するストレージ上で、インタラクション横断の安全シグナルを抽出し、OpenAI のチームメンバーが生のコンテンツを見ないようにすることを目指しています。OpenAI によるフロンティアモデル ZDR に関する説明

ただし、本記事の執筆時点において、Private Safety Processing はまだプレビュー段階の方向性であり、技術ホワイトペーパーは 2026 年 9 月の公開が予定されています。これは OpenAI が解決しようとしている矛盾を示してはくれますが、企業にとって受入検査の代わりになるものではありません。企業が必要としているのは、最終的なエンドポイントのリスト、データフロー、例外ルール、そして独立して検証できる運用上の証跡です。

クラウドプラットフォーム:「証明」を実行可能なパターンにする

AWS Bedrock のアプローチはエンジニアリングの検収に近い。データ保持モードを nonedefaultaws_reviewprovider_data_share に分類している。none は AWS がリクエストとレスポンスを永続化せず、モデルプロバイダーとも共有しないことを意味する。さらに重要なのは、store=false だけでは自動的にゼロ保持が保証されるわけではなく、モデルが許容される保持モードに応じて利用可能かどうかが決まることである。現在の Fable 5/5.1 は特定のレビューモードが必要であり、厳格な nonedefault の下では直接利用できない可能性がある。AWS Bedrock データ保持モード

Google のドキュメントでも、顧客自身がログの処理、グラウンディングの検索、Maps データ、セッションキャッシュなどの例外を管理することが求められています。Microsoft は Modified Abuse Monitoring を提供し、高感度なシナリオでは人手による確認を減らしますが、その一方で、これにより不正利用の検出能力が低下することを認めています。Google Agent Platform ZDR の説明 Microsoft Foundry 不正利用監視の説明

これらの例は、ある一つの事実を共通して示しています。信頼できる ZDR(Zero Data Retention)は「ウェブ上に緑のスイッチがある」というものではなく、条件を满たさない場合にシステムが呼び出しを拒否したり、能力を縮小したり、例外を明確に開示したりできるかどうかということです。モデルを厳格な非保存モードから除外できるかどうかは、供給者が「デフォルトでは学習に使用しない」と述べるよりも、真の証明に近い場合が多いです。

最先端モデルが古い回答を絶体絶命の窮地に追い込む理由

従来の API におけるセキュリティの前提は非常にシンプルでした。クライアントがリクエストを送信し、モデルが結果を返し、プラットフォームが短時間のうちに悪用検出を行い、コンテンツを削除する、というものです。この前提は単発の質問応答であればまだ成り立ちますが、最先端のモデルはますます、ファイルを読み続け、ツールを呼び出し、コードを実行し、コンテキストを維持するエージェントのような存在になりつつあります。攻撃者ももはや単一の脱獄プロンプトを送るだけでなく、一見普通のリクエストを多数組み合わせながら、徐々に権限を取得し、境界を探り、その結果を組み立てるようになっています。

AnthropicによるFableの30日間保持に関する説明は、本質的に次のようなものだ。すなわち、要求をまたぐシグナルを一切保持しなければ、こうしたパターンを特定することは難しい、というのが本質的な主張である。OpenAIのPrivate Safety Processingは、別の回答を提示している。すなわち、安全システムは「リスクが発生した」ことを識別できるが、顧客の元のコンテンツにはできる限り触れないようにする、というものだ。どちらのアプローチも、同じ事実を認めている。最先端モデルの安全性モニタリングにはより多くのコンテキストが必要だが、企業のプライバシー要件は、そのコンテキストがモデル提供者の手に無制限に戻ることを許さない、という事実である。

NVIDIA が機微なサプライチェーンのデータを Nemotron に移すことで解決しようとしているのは、「Nemotron が必ず Claude や GPT より賢い」ということではなく、信頼境界が異なるという点である。NVIDIA と Palantir が公開したソリューションは、独自データ、モデルの重み推論サービスを同じ管理された環境内に配置できることを強調している。NVIDIA 自体の技術解説でも、サプライチェーンの意思決定と結果が Nemotron の事後学習に利用されることが示されている。NVIDIA と Palantir のサプライチェーンに関する発表 Nemotron と Palantir Foundry によるサプライチェーン専門知識の体系化に関する NVIDIA の技術解説

コストも一緒に移管される。企業はもはやベンダーを審査するだけでなく、モデルの更新、レッドチームテスト、権限の階層化、ログの保存、障害復旧、セキュリティインシデント対応まで自ら責任を負う必要がある。所谓「自社製AIの方が安全」という表現は、より正確に言えば「生データが自社管理の境界外に出さなくて済む」となる。安全性はモデルの名前に「自社」という二文字が入っているからといって自動的に高まるわけではない。

企業が今まさに問うべき6つの問い

ZDR を調達条件として扱う場合、「ZDR はサポートしていますか?」という質問よりも、以下の 6 つの質問のほうがはるかに有用です。

  • 具体的にどの経路をカバーしているのか? 組織、プロジェクト、リージョン、クラウドプラットフォーム、モデルバージョン、API エンドポイントを明記し、Agent、ファイル、スレッド、ベクトルデータベース、セッションの記憶を含むかどうかを明確にする。
  • 実際に何を保持するのか? プロンプト、出力、リクエストメタデータ、分類器の結果、キャッシュ、バックアップ、エラーログ、課金記録をそれぞれ列挙し、「データ」という総称は受け入れない。
  • 誰がアクセスできるのか? モデル提供者、クラウドの中間層、下請け業者、自動セキュリティシステム、人間のレビュアーを区別し、アクセス承認、最短保持期間、エクスポート可能な監査ログの提供を求める。
  • セキュリティと法的例外とは何か? 濫用、違法コンテンツ、児童の安全、法的保全面、サービス障害時に ZDR が停止されるかどうか、誰が判断し、顧客がいつ知らされるかを質問する。
  • ポリシーを一方的に変更できるのか? モデルアップグレード、リスクレベルの変更、新しいセキュリティポリシーが自動的に保持期間を変更するかどうかに重点を置く。「取り消し不可」は営業の口約束ではなく、契約と通知期間に明記されなければならない。
  • 条件を満たさない場合はどうなるのか? 理想的なシステムはデフォルトの保持期間に密かにフォールバックするのではなく、Bedrock の厳格モードのように呼び出しを拒否するか、現在のモデルが ZDR に準拠していない旨を顧客に明確に伝えるものである。

この NVIDIA に関するニュースを振り返ると、本当の矛盾は「チップを購入する企業がなぜ最も強力なモデルを使用しないのか」ではなく、「モデルサプライヤーが安全のためにデータを必要とするとき、だれが依然として拒否と監査の権限を持ち続けるのか」という点にある。NVIDIA は 4 月に GPT-5.5 Codex を用いた方案(ソリューション)を公開紹介した。承認されたクラウド仮想マシン、専用環境、読み取り専用の本番権限、完全な監査、そして同社を主張する ZDR ポリシーである。この事例の価値は、一つのスローガンを証明したことではなく、外部モデルを観察可能な呼び出しアーキテクチャの中に組み込んだ点にある。

従来の ZDR(ゼロデータ保持)は主に「顧客のデータは学習に使用されるのか」という問いに答えていました。現在、企業が答えなければならないのは、より難しくより具体的な問いです。すなわち、ベンダーがデータを見られるのか、どのくらいの期間保持できるのか、セキュリティチームがデータを取り出せるのか、モデルがアップグレードされた後にルールが変更されるのか、紛争が発生した際に顧客が独立した証拠を提出できるのか、といったことです。

したがって、ZDR は決してスコープ外の「痕跡を一切残さない」という絶対的な証明ではなく、契約、設定、アーキテクチャ、監査、そして例外管理によって構成される統制面(コントロールプレーン)である。 frontier モデルが強力になるほど、この証拠の鎖をサプライヤー側の一言だけに頼ることはできなくなる。

参考資料

写作附记

元のプロンプト

$blog-writer 出来事の経緯を詳細に整理する。消息称英伟达内部では Anthropic と OpenAI のフロンティアモデルの使用を制限し、機密データについては自社製 AI を使用するようにしているとのことだが、かつては各社はどのように ZDR を証明していたのか。

目次

コメント

この位置までスクロールするとコメントを読み込みます。