AI 监管

AI Agent 隐私:prompt 之外的九条数据通道

AI Agent 隐私:prompt 之外的九条数据通道

一次看起来普通的 Agent 任务,在 prompt 之外还会打开九条数据通道。举个例子:一位客户成功经理要在 Cowork 里为 20 个重点客户准备季度复盘,浏览器里装了 Claude in Chrome。Agent 从管理后台导出用量,通过 Gmail 连接器调出邮件,读取本地的续约表,再用 computer use(让模型直接操作电脑)控制桌面上的 CRM 客户端。经理还通过模型上下文协议(MCP,Agent 调用外部工具的通用协议)接了一个第三方 CRM 服务器,装了一个生成幻灯片的技能,让 Cowork 记住报告格式,并把任务设成每周一自动运行。

computer use 要 Pro 或 Max 套餐才能用,所以这些都跑在一个 Max 个人账号上,适用消费者条款,没有数据处理协议(DPA),属于第三部分说的影子 AI。下文默认值如未注明企业版,均指个人版。每一份数据各走各的路,留存期也各不相同,而多数隐私政策只把 prompt 写清楚了。

政府安全机构已经注意到了。2026 年 5 月,美国网络安全和基础设施安全局(CISA)与澳大利亚网络安全中心等机构联合发布了 Careful Adoption of Agentic AI Services。文件指出,把 prompt、组织数据和工具凭据汇集在一起,“会让 Agent 系统成为对恶意行为者极具吸引力的目标”。

核心要点

  • Claude Cowork 让我们看清一次 Agent 任务会暴露什么:prompt 之外还有九条数据通道,从截图、登录会话到记忆、MCP 工具和定时运行。企业版开启 Compliance API(Anthropic 的审计导出接口)后,Cowork 会话记录(包括本地会话)默认留存 6 年,且无法经该 API 删除。
  • 浏览器 Agent 用的是你的身份。在我们对比的 11 款通用 Agent 和 Agent 浏览器里,8 款可以直接用你浏览器里的登录会话,10 款把截图或页面内容发给厂商。
  • 个人版的条款会跟着员工进公司。这 11 款里有 8 款默认用个人版数据训练(Gemini Spark 不开训练就不能用)。Gemini Spark、Opera Neon、Dola 和 Kimi 没有企业版。
  • 企业 Agent 能碰到的可能比用户本人多。在我们对比的 12 个企业 Agent 平台里,7 个允许 Agent 以调用者以外的身份运行,7 个默认调用其他公司的模型或服务。
  • 模型厂商的 DPA 管到 MCP 服务器为止。Anthropic、OpenAI 和微软都把第三方 MCP 服务器划在 DPA 之外,因为服务器由客户自己选;OpenAI 的欧盟数据驻留也在数据发往 MCP 服务器时止步。

本文是”AI 供应链的隐私合规”系列的第四篇,第三篇讲的是编码 Agent。这一篇讲通用 Agent、Agent 浏览器和企业 Agent 平台,只看数据流和默认值,不讨论 prompt 注入,以 2026 年 9 月 22 日公开的文档为准。

分析依据:本文基于厂商公开的文档、隐私政策、应用商店隐私标签和媒体报道,没有抓包验证。文档写的和实际流量未必一致(第三篇有过例子),我们会实测这些数据流,另文发布结果。

第一部分:一次 Cowork 任务打开了哪些数据通道?

九条通道里,三条从员工的设备出发,三条在任务结束后继续留存数据或继续运行,三条连到外部服务。Anthropic 给 Cowork 写的文档比别家详细,正好当地图,用来核对第二部分的产品。

在本地跑还是在云端跑? 两种都有,好几条通道都跟这个区别有关。云端会话(仍是 beta)在 Anthropic 的服务器上处理文件和代码,Pro、Max 和团队版默认用云端,企业版要由所有者开启。本地会话的代码在电脑上的隔离虚拟机里运行,部分流量直接从这台电脑发出。

一次 Cowork 任务的数据流:屏幕截图,以及 Chrome 扩展读取的页面内容,送到 Anthropic 的模型和对话记录(通道 1);Chrome 扩展和内置浏览器使用设备上的登录会话(通道 2);已连接文件夹里的文件经中转连接进入云端沙箱(通道 3);云端沙箱运行会话和定时任务(通道 6),并经出站代理访问公网网站(通道 9);连接器中转服务持有令牌,调用 SaaS 应用(通道 7)和远程 MCP 服务器(通道 8);账号存储里有会话记录、文件和记忆(通道 4),企业版开启 Compliance API 后还有本地会话记录,并提供给公司自己的管理工具;设备上的客户端把诊断数据发给 Anthropic 及其日志和错误追踪服务商(通道 5);本地会话里,虚拟机里的代码和本地 MCP 服务器直接从设备连出(通道 8)。

通道采集的数据去向留存
1 截图与页面内容屏幕和标签页上的任何可见内容,包括登录后才能看到的页面和他人的数据Anthropic随对话
2 登录会话已登录网站的会话与 Cookie留在设备上持续留存
3 本地文件已连接文件夹里的文档和表格Anthropic随对话
4 记忆Claude 记下的用户角色、项目和工作背景Anthropic删除对话后仍留存
5 诊断数据与反馈设备、使用情况、IP 位置、日志与崩溃报告;反馈时的整段对话Anthropic 及其服务商反馈最多 5 年
6 定时运行以上任意数据,运行时无人在场Anthropic随对话
7 连接的账号邮件、日历、云盘文件、CRM 记录Anthropic 与 SaaS 应用随对话
8 工具与 MCP模型写进参数的上下文、工具返回结果第三方按对方政策
9 交给网站的数据表单输入、搜索词、你的个人信息第三方按对方政策

取值说明:“随对话”表示数据跟对话一起留存。个人版删除的对话 30 天内从后端清除;如果开了”帮助改进模型”的设置,去标识化后最多留存 5 年。

哪三条通道从员工的设备出发?

1. 截图与页面内容。 computer use 会截取你的屏幕和你授权的应用。Anthropic 写明,Claude “能看到你屏幕上或这些应用里的任何信息,包括属于你或他人的个人数据、敏感文件或私密信息”。一条关于另一个客户的 Slack 消息预览,也可能进到截图里。在 Chrome 里,Claude 能看到需要登录才能访问的页面,它截的图会”成为对话的一部分”。

2. 登录会话。 Claude in Chrome 直接用你浏览器里的登录会话,流量也从你的电脑发出。在 Cowork 内置浏览器里登录过的网站,这台电脑上以后的会话都保持登录。

3. 本地文件。 云端会话经 Claude Desktop 读取已连接的文件夹,续约表”在 Anthropic 的服务器上处理,而不是留在设备上”。终端检测与响应(EDR)工具看不到本地虚拟机内部,也看不到云端会话。

哪三条通道在任务结束后继续留存或运行?

4. 记忆。 云端 Cowork 会话和聊天共用一套记忆,本地会话不用记忆。“对话过期或被删除时,相关的记忆条目不会被删除”,不过成员可以逐条删除记忆。Pro 和 Max 默认开启记忆,团队版和企业版默认关闭。

5. 诊断数据与反馈。 Claude Code 的数据使用文档写明,用量指标会发送”给 Anthropic 和第三方日志服务”,错误报告发送”给第三方错误追踪服务”。Claude Desktop 部署在第三方云上时,这两家是 Sentry 和 Datadog,崩溃报告不含 prompt 和回复内容。隐私政策还列了设备与使用数据,包括时区和由 IP 推断的位置,还可能收集”出错时提供的任何通信或内容”。点一次赞或踩,整段对话最多留存 5 年。第三篇还发现,旧版 Claude Code 接第三方代理时,会在系统 prompt 里标记时区是不是上海或乌鲁木齐。

6. 定时运行。 定时任务在云端运行,“即使你的电脑处于睡眠状态或 Claude Desktop 已关闭”也照常执行,连接器和技能都能用。要用本地文件的任务只能在本地运行,所以每周一读续约表的那次任务,电脑得开着。

哪三条通道连到外部服务?

7. 连接的账号。 Gmail、云盘和 CRM 的连接器调用都在服务端完成:“在 Cowork 里,连接器通过 Anthropic 的云端访问外部服务,而不是通过你的本地网络”,本地会话也一样。

8. 工具、插件与 MCP。 下一节单独讲。

9. 交给网站的数据。 Agent 以你的身份操作,填的表单和你的个人信息都交给了对方网站,按对方政策处理。云端会话经出站代理上网,只能访问白名单里的地址,但这项设置管不到网页抓取、联网搜索、MCP 服务器和 Claude in Chrome。本地会话中,虚拟机里的代码和本地 MCP 服务器直接从员工电脑连出;网页抓取在哪里发起,Anthropic 的几份文档说法不一。

MCP 服务器和技能把数据带到哪里?

每接一个 MCP 服务器,就多一个数据接收方,而模型厂商的 DPA 管不到它。(自定义连接器是按 URL 接入的远程 MCP 服务器;技能是一组 Agent 可以直接执行的说明和脚本;插件把技能和 MCP 服务器打成一个包。)

  • 参数由模型来写。 按 MCP 规范,一次工具调用带的是工具名和参数,参数由模型根据对话内容填写。规范的总览也写明,“MCP 本身无法在协议层面强制执行这些安全原则”。
  • 远程和本地 MCP 的流量从不同的地方发出。 自定义连接器”从 Anthropic 的服务器发起连接,而不是从你电脑的网络接口发起”,公司的出站管控看不到这些流量。插件自带的本地 MCP 服务器在设备上运行,拥有用户的权限。
  • 技能能执行代码,扫描覆盖有限。 技能和插件扫描只有企业版能用,2026 年 10 月 2 日之前默认关闭,之后对没改过这项设置的组织默认开启。启用了零留存(ZDR)、客户管理的密钥或 HIPAA(美国医疗隐私法)配置的组织用不了,MCP 服务器也不在扫描范围内。
  • 其他厂商也划在同一处。 OpenAI 的 API 文档写明,数据一发往 MCP 服务器,欧盟数据驻留就不再适用;微软则写明你要”为自己访问的工具和资源负责”。

管理员能看到什么、能删掉什么?

  • 开启 Compliance API,本地会话记录也会留在 Anthropic 的服务器上。 根据 Compliance API 文档,“是否采集本地会话,取决于组织是否开启 Compliance API”。会话记录默认留存 6 年。组织若设了有限留存期,本地会话按该期限;云端会话可由用户删除。会话记录里没有截图、思考内容和 MCP 配置。
  • 管理员能读,但不能通过 API 删除。 “会话接口是只读的”。
  • 员工电脑上还有一份明文副本。 本地会话记录是员工电脑上的明文文件,工具读过的内容都在里面,比如 .env 文件里的密钥。管理员”无法集中管理或删除”本地的 Cowork 历史;Claude Code 默认也不限制 Desktop 和 Cowork 会话记录的留存期,除非用托管设置 cleanupPeriodDays 或 desktopSessionCleanupPeriodDays 设了期限。

第二部分:各家的默认值和风险有什么不同?

其他厂商的 Agent 打开的是同样的九条通道,只是文档更少,默认值也差别很大。

通用 Agent 和 Agent 浏览器有什么不同?

11 款通用 Agent 与 Agent 浏览器对比图:个人版默认训练、截图或页面内容上云、用你的登录会话、截图与对话默认留存、企业版、数据位置。Gemini Spark 必须开启训练;Claude in Chrome 截图留存至删除,Opera Neon 留存 365 天;大多数可以用你浏览器的登录会话,ChatGPT 云端浏览器和 Dola 用厂商托管的浏览器,Kimi 不明确;Gemini Spark、Opera Neon、Dola、Kimi 没有企业版;Kimi 的数据位置涉及中国。

取值说明:Opt-out 表示厂商默认用数据训练、用户可以关闭,Required 表示不能关掉训练。Until deleted 表示截图随对话留存至删除。企业版一栏里,Partial 表示有团队版但没有公开的 DPA,Preview 表示企业版还在预览阶段。Global 表示不承诺区域。

  • 留存期各不相同。 ChatGPT agent 已下线,由 ChatGPT Work 及其云端浏览器接替,旧版在对话删除后 90 天内清除截图;Edge 的 Browse with Copilot 最多把截图留存 30 天,Opera Neon 把输入和输出留存 365 天。
  • 训练开关放在不同的地方。 Gemini Spark 必须开启”保留活动记录”(Keep Activity)才能用,这些记录会用于模型训练和人工审阅,审阅过的对话最多留存 3 年。ChatGPT、Claude 和 Comet 个人版的数据默认用于训练,除非用户关闭。
  • 有些 Agent 在你不在场时运行。 Google 提醒,如果 Spark 的定时任务在你离线时运行,“你可能无法阻止 Gemini 执行意料之外的操作”。

四款产品和中国有关联。Kimi 的 kimi.com 隐私政策由北京的月之暗面发布,写明数据存储在中国;面向海外的 kimi.ai 由新加坡公司运营。字节跳动旗下的 Dola 在隐私政策的巴西部分写明,会”在我们的企业集团内全球范围”共享个人数据。Manus 的母公司在北京成立,2026 年 4 月,中国监管机构否决了 Meta 对它的收购。Opera 由昆仑万维控股,但我们没有找到 Neon 在中国处理数据的证据。

Claude 企业版合同能管到哪里?

即使签了 Claude 企业版合同,也有几处管不到。Cowork 和 Claude in Chrome 都不支持零留存;Cowork 目前也不在 Anthropic 的 HIPAA 业务伙伴协议(BAA,HIPAA 要求医疗数据服务商签的协议)范围内。从 2026 年 9 月 10 日起,Claude in Chrome 和 Cowork 内置浏览器默认开启,除非管理员之前已经关掉。“仅限美国推理”只决定推理在哪里运行,连接器和数据存储不受它约束。

企业 Agent 平台用谁的权限,数据发往哪里?

12 个企业 Agent 平台对比图:默认训练、Agent 用谁的权限、默认调用厂商外的模型或服务、对话与 Agent 记录默认留存、数据驻留。ServiceNow 默认共享数据,Slack 的非生成式模型默认用客户数据训练;Copilot Studio、Salesforce Agentforce、ServiceNow、Amazon Quick、ChatGPT Enterprise、Notion AI、Glean 的 Agent 可以不用调用者本人的权限;Microsoft Copilot、Copilot Studio、Agentforce、ServiceNow、Notion AI、Atlassian Rovo、Glean 默认会调用其他公司的模型或服务,Gemini Enterprise 不明确;Claude Enterprise 默认留存对话直到删除,另有五个平台没有公布默认留存期。

取值说明:权限一栏,User 只用调用者本人的权限,Agent 还可用 Agent 自己的用户记录,Maker 用制作者的凭据,Service 用服务账号,Shared 用共享连接。“默认调用厂商外的模型或服务”指其他公司的模型服务、搜索服务或溢出到的另一家云,即使对方是子数据处理者或启用了零留存也算。Gemini Enterprise 默认的联网建立依据(grounding)因区域而异,用 Google 搜索建立依据时不受其数据驻留控制,所以标为 Unclear。Until deleted 表示留存至删除,除非管理员设了期限;留存为 Unclear 表示没有公布默认值。Ephemeral 表示 Slack 不保存摘要和搜索回答,它的 Opt-out 只针对非生成式模型。数据驻留指存储的数据放在哪里,Multi 表示有多个区域可选。

默认路由容易被忽略。 在欧盟、欧洲自由贸易联盟(EFTA)和英国以外,Microsoft Copilot 对大多数商业租户默认启用 Anthropic 模型,Anthropic 是微软的子数据处理者,受微软 DPA 约束。欧盟、EFTA 和英国境内 2026 年 3 月 25 日之后创建的租户,Word、Excel 和 PowerPoint 里也默认启用 Anthropic 模型,数据在欧盟数据边界之外处理。Copilot 的联网搜索查询发往必应,微软在这部分是独立的数据控制者,不受 DPA 约束。ServiceNow 在高峰期把请求分流到 Microsoft Azure,Atlassian Rovo 会调用 OpenAI、Anthropic 和 Google 的模型。

Agent 用谁的身份,决定了它能看到什么。 CISA 建议把每个 Agent 都做成”独立的主体”,所以独立身份本身不是问题,问题是这个身份的访问范围超出了调用者。在 Copilot Studio 里,制作者可以给工具挂上自己的凭据;Salesforce 给服务类 Agent 分配独立的用户记录;Notion 的自定义 Agent 有独立的权限;Amazon Quick 的工作流使用服务凭据。

训练默认值也不一样。 ServiceNow 默认把客户数据共享给自己的 AI 和数据产品,要在每个实例上分别退出;Slack 的非生成式模型默认用客户数据训练,要由所有者申请退出;Salesforce 的条款允许以匿名、汇总的方式使用客户数据。

已经发生过哪些事件?

  • Asana MCP:据 BleepingComputer 报道,一个逻辑缺陷可能让约 1,000 家客户的数据在租户之间互相暴露,持续了一个多月。
  • postmark-mcp:据 Koi 披露,一个冒充 Postmark 的 MCP 包从 1.0.16 版开始,把经它发出的每封邮件复制一份,发到攻击者控制的地址。
  • Salesloft Drift:据 The Hacker News 报道,攻击者用这款 AI 聊天 Agent 持有的 Salesforce OAuth 令牌导出客户数据,可能受影响的组织超过 700 家。

第三部分:员工用 Agent,公司该管住什么?

Cowork、Claude in Chrome 和 Copilot 是员工的效率工具,不是业务系统,却能碰到 CRM 记录、邮件和文件,所以首先要问每个 Agent 能碰到什么、能做什么。我们读了三类材料。安全机构有 CISA 等机构、英国国家网络安全中心(NCSC)和法国国家信息系统安全局(ANSSI);数据保护机构有英国信息专员办公室(ICO)、法国国家信息与自由委员会(CNIL)、荷兰数据保护局(AP)和汉堡州数据保护与信息自由专员;第三类是厂商的管理文档。它们的建议集中在下面几项控制上。几家安全机构都没提零留存。CISA 的立场走得最远:“组织只应把 Agent 用于低风险、不涉及敏感信息的任务。”

员工用 Agent,公司该管住什么:定下可用的工具和数据;限制 Agent 能接触的范围(通道 1、2、3、7);密钥不进 Agent 的上下文(通道 3、8);不可逆操作要人工批准(通道 6、9);管住 MCP 服务器、技能和扩展的供应链(通道 8);记录日志、准备响应(通道 5);涉及个人数据时合同是前提(厂商持有的所有通道)。每项列出落地做法和提出建议的机构或厂商。

  • 定下能用哪些工具、哪些数据,并给员工配公司账号。 NCSC 认为影子 AI 会一直存在,目标”应当是降低风险”。配了公司账号也要管数据:Harmonic Security 2025 年的数据里,个人免费账号只占敏感信息外流的 16.9%。
  • 限制 Agent 能接触的范围。 ICO 写明,组织”不应仅仅因为信息将来可能有用,就让 Agent 系统访问它”。Agent 会通过连接器、文件夹和截图把个人数据带进来,所以这是管住个人数据最直接的手段,也管得住源代码:Netskope 发现,源代码占生成式 AI 数据策略违规的近一半。
  • 密钥不进 Agent 的上下文。 ANSSI 要求密码和 API 密钥绝不能输入面向公众的生成式 AI 服务,CISA 建议改用短期凭据。GitGuardian 在 GitHub 公开仓库的 MCP 配置文件里找到 24,008 个密钥。
  • 不可逆操作要人工批准。 NCSC 建议事先定好 Agent “什么时候应当停下来请人批准”。我们还建议定时任务不碰敏感文件、不做写操作,比如例子里每周一的那次任务。
  • 管住供应链。 MCP 服务器、技能和浏览器扩展都以用户的权限运行。除了 postmark-mcp,研究人员还在 ClawHub 上发现了 341 个恶意技能;在 BragJack 研究演示里,一个扩展就劫持了五款浏览器和扩展里的 AI Agent,包括 Claude in Chrome。对 MCP 服务器、技能和扩展实行白名单,并锁定版本。
  • 记录日志,准备响应。 把 Agent 活动接入安全信息与事件管理(SIEM)系统,日志本身也要保护,因为 Cowork 的 OpenTelemetry(OTel)导出默认包含 prompt 全文。荷兰数据保护局写明,按 GDPR,违反公司规定把个人数据输入聊天机器人就构成数据泄露,很多情况下必须上报。

涉及个人数据时,合同是前提。 GDPR 和美国各州隐私法都要求签处理者或服务商合同,但合同管不住 Agent 能碰到什么。合同要和上述控制一起核对,先查会改变数据流向的默认值,比如 Claude 企业版 9 月 10 日起默认开启的浏览器功能、Copilot 默认启用的 Anthropic 模型。

常见问题

浏览器 Agent 会看到我登录过的网站吗?

大多数浏览器 Agent 可以直接用你已经登录的会话。Claude in Chrome、Edge 的 Browse with Copilot、Comet、Gemini in Chrome 和 OpenAI 的 Chrome 扩展都在你自己的浏览器里操作;ChatGPT 云端浏览器和 Dola 由厂商托管。给 Agent 单独建一个不登录敏感账号的浏览器配置文件,能限制它碰到的范围。

管理员能读取、删除 Cowork 会话记录吗?

企业版管理员可以通过 Compliance API 读取 Cowork 会话记录,但不能通过它删除;默认留存 6 年,本地会话按组织设定的有限留存期。员工电脑上的明文副本默认不限留存期,除非用托管的清理设置加上期限。

员工能用个人账号的 Claude 或 ChatGPT 处理工作吗?

员工不应该用个人的 Claude 或 ChatGPT 账号处理工作数据:个人版适用消费者条款,没有 DPA,训练开关在员工自己手里,公司也拿不到日志。应当给员工配接入单点登录的公司账号,并明确列出哪些数据不能输入。

发给 MCP 服务器的数据,厂商的 DPA 管不管?

模型厂商的 DPA 不覆盖第三方 MCP 服务器,这是设计使然,因为服务器由客户自己选。已签约 SaaS 厂商的官方 MCP 服务器,核对现有 DPA 是否覆盖这个接口;其他远程服务器当作新供应商来审核、签合同,涉及欧盟数据时做传输影响评估;本地服务器则要审查代码。

Microsoft Copilot 会把数据发给 Anthropic 吗?

Microsoft Copilot 默认可能把数据发给 Anthropic:在欧盟、EFTA 和英国以外,大多数商业租户默认启用 Anthropic 模型,Anthropic 是微软的子数据处理者。欧盟、EFTA 和英国境内 2026 年 3 月 25 日之后创建的租户,Word、Excel 和 PowerPoint 里也默认启用。管理员可以关闭这项功能,或只对特定用户组开放。

主要来源:Anthropic Cowork 架构说明、团队版与企业版的 Cowork、安全使用 Claude in Chrome、在 Cowork 里使用 computer use、Compliance API 会话记录、Claude Code 数据使用、Claude Code 本地文件、隐私政策;MCP 规范;微软 Anthropic 作为子数据处理者;OpenAI 连接器与 MCP;Google Gemini Spark。图中其他厂商的对比依据各家截至 2026 年 9 月 22 日的隐私政策和帮助文档。

本文是从工程和合规角度对厂商条款的梳理,不构成法律意见。相关阅读:AI 数据链路合规地图、13 家大模型 API 隐私尽调、AI 编码 Agent 隐私:别信那个开关。

相关阅读

© 2026 Kaamel Inc. All rights reserved.