哪些信息不该直接发给 AI?普通人的隐私分级法

你让 AI 帮你改一封邮件、总结一份会议记录,或者整理一张家庭清单。按下“发送”之前,有一个问题值得先问:这段内容真的适合交给我正在使用的这个 AI 服务吗?

判断这件事,不能只靠“我觉得这个工具很安全”,也不能只靠“我已经把名字打码了”。更实用的做法,是先看信息本身的敏感程度、有没有别人的数据、单位是否允许,以及这个工具是不是经过批准的使用环境。

本文给你一套三级分级法。它不是法律或合规结论,而是一套日常的安全检查习惯。

先说结论

准备把内容交给 AI 之前,可以先分成三类:

  1. 可公开:本来已经公开、没有保密义务,也不包含不应外传的第三方信息。
  2. 需最小化处理:任务允许使用 AI,但原材料包含不必要的个人或业务细节;先删掉不需要的信息,再按规则做脱敏或替换。
  3. 不要交给通用外部 AI:密码、验证码、API key、密钥等凭证;高度敏感的身份、财务、医疗信息;单位明确禁止外发的资料;以及你没有权利分享的第三方机密或隐私。

最重要的一条是:单位、学校、组织或合同的明确规则优先。 如果规则说这类数据不能交给外部 AI,打码并不会自动产生新的授权。

第一级:可公开——先确认“真的可以公开”

“可公开”不是“看起来没什么大不了”。

比较稳妥的判断标准是:

  • 内容已经由有权发布的人正式公开;
  • 你没有对它承担保密义务;
  • 里面没有夹带他人的联系方式、账号、私人对话等非公开信息;
  • 即使这段内容被别人看到,也不会产生你没有预期的隐私或业务暴露。

例如,你自己已经公开发布、且不含第三方敏感信息的文章,可以用于改写语气或整理摘要。

但“发过朋友圈”“已经过时”“网上好像能搜到”都不能自动等同于安全。家庭照片、旧文档、历史地址等信息即使看起来普通,也可能仍然包含个人信息。

第二级:需最小化处理——不是“打码后什么都能发”

有些任务本身允许使用 AI,但原材料里混进了许多完成任务并不需要的信息。这时可以先做两件事:

第一,最小化。 能不提供的就不提供。比如只需要润色一段表达,就没有必要上传整份合同;只需要整理会议结构,就没有必要附上客户手机号。

第二,在允许的前提下做脱敏或替换。 例如:

  • 人名改成“客户 A”
  • 不需要的具体金额直接删除,或改成任务真正需要的区间
  • 内部项目名改成无识别意义的代号
  • 截图裁掉账号、文件名、水印和无关区域

这里要记住一个边界:脱敏可以降低某些隐私风险,但不等于风险归零。 去掉直接标识后,剩余信息有时仍可能通过上下文重新关联到具体的人或事件。NIST 关于去标识化的公开指南也把“再识别风险”作为需要评估的问题。

因此,不要问“我打码了吗”,而要问:“完成这个任务最少需要哪些信息?这些信息即使组合起来,会不会仍然暴露不该暴露的人或事?”

第三级:不要交给通用外部 AI

下面这些内容,普通用户不应该直接粘贴到通用外部 AI 对话里:

  • 密码、PIN、验证码、一次性登录码
  • API key、token、私钥、恢复码等访问凭证
  • 完整银行卡安全信息
  • 高度敏感的身份证件材料
  • 未经适当授权的医疗、财务、员工或学生隐私资料
  • 未公开商业机密、客户机密、合同限制披露的信息
  • 单位明文禁止上传到外部 AI 的材料
  • 你没有权利分享的其他人的私人聊天、文档或照片

这里故意用了“通用外部 AI”这个说法。现实中,有些组织会部署经过审批、具备专门数据控制措施的内部或企业环境。能不能在这些环境处理某类数据,要看具体组织政策、合同、系统设置和授权,而不是由本文一句话决定。

所以更稳妥的日常规则不是“任何 AI 都绝对不能处理敏感数据”,而是:没有明确授权时,不要把高敏感数据交给普通外部 AI 服务。

发之前 10 秒:问自己 4 个问题

每次准备发送前,快速过一遍:

  1. 我有权把这段内容交给这个工具吗?
  2. 完成任务真的需要这些具体信息吗?能不能删得更多?
  3. 这里有没有凭证、高敏感个人信息、商业机密或别人的隐私?
  4. 单位、学校、组织或合同有没有更严格的规定?

只要第 1 或第 4 个问题答不清楚,就先别发。去查规则或问真正负责的人,通常比“先发了再说”更省事。

一个具体例子

假设你想让 AI 帮你把客户会议记录整理成待办。

原记录里有客户姓名、手机号、报价、内部项目代号和会议结论。

更稳妥的流程不是直接上传,然后再问 AI “有没有风险”,而是:

  1. 先确认单位是否允许用当前 AI 工具处理这类会议材料;
  2. 如果不允许,到这里就停止;
  3. 如果允许,只保留完成“整理待办”真正需要的内容;
  4. 删除手机号等无关个人信息,把允许处理但不需要真实名称的字段替换成代号;
  5. 拿到结果后,再由你核对负责人、截止时间和事实是否来自原记录。

这套流程的重点是先有权限,再最小化,再处理。顺序不能反过来。

AI 能做什么 / 不能替你做什么

AI 能做:

  • 帮你把已经获准处理的材料进一步整理;
  • 提醒一段文字里可能存在姓名、号码、账号等敏感字段;
  • 帮你设计一个“最小必要信息”的模板。

AI 不能替你做:

  • 决定你是否有权上传某份单位资料;
  • 替代公司安全、法务、合规或学校政策;
  • 保证脱敏后的信息绝对无法再识别;
  • 给某个服务盖上“绝对安全”的章。

今天就可以试一下

回想你最近准备发给 AI 的一段内容,不必真的上传。只做一次纸面检查:

  • 哪些信息是完成任务真正需要的?
  • 哪些可以直接删掉?
  • 哪些属于别人或单位的数据?
  • 这个工具和这个使用场景是否被允许?

如果最后发现“我其实只需要其中三句话”,那就是这套分级法最有价值的地方:少交一点数据,本身就是一种安全能力。

保护隐私不是找到一个“永远不会出问题”的工具,而是建立一个稳定顺序:先确认权限,再最小化数据,再选择合适的工具和环境,最后才按下发送。