真人正在讀你的 ChatGPT 對話:「莉莉計畫」曝光

9 月 15 日,調查媒體 404 Media 發布報導,揭露 OpenAI 一項內部代號為「莉莉計畫」(Project Lily)的作業:真人正在閱讀 ChatGPT 使用者的提問,用來改進 OpenAI 的模型。這篇調查報導的依據,是外流的內部文件與真實對話樣本——報導明確指出,這些對話可能包含敏感的個人資訊。

跟進報導指出,「莉莉計畫」是 OpenAI 內部對這項作業的代號,核心工作是聘雇數百名合約人員,閱讀真實使用者的提問。科技媒體 TweakTown 用更直白的方式總結:OpenAI 據報付費給數百人,閱讀真實使用者包含個人資訊的對話,以改進其 AI。Let’s Data Science 的新聞紀錄則標記了時間點與規模:2026 年 9 月 15 日,OpenAI 被報導以「莉莉計畫」之名動用數百名合約人員審閱真實對話並改進模型

需要先釐清一件事:模型公司雇人看對話,本身並不是新聞,人類回饋本來就是模型訓練的標準環節。真正讓這則報導在數小時內被大量轉傳的,是兩個前提的組合——被閱讀的是真實使用者的對話,而多數使用者並不知道,自己輸入的內容會有另一位真人逐則看到。

模型為什麼需要人類閱讀真實對話

要理解 OpenAI 為什麼要這樣做,得先回到模型行為是怎麼被「調校」出來的。大型語言模型的預訓練學的是文字的統計規律,但「什麼樣的回答算好回答」無法從統計中直接推導——同一個問題,使用者要的可能是一句話結論、一份步驟拆解,或一段能直接貼進報告的文字。這種偏好必須由人類示範與評分,再回饋到模型的訓練訊號裡,這就是近年主流的人類回饋強化學習路線。

真實對話在這條路線裡價值極高。實驗室自擬的測試題再全面,也模擬不了真實使用者的問法、語境與期待;模型在真實互動中暴露的弱點——答非所問、贅述、制式化口吻——往往只在使用現場才顯形。因此「收集真實互動、由人類評分、再回饋到模型更新」成為模型改進的標準迴圈,被指為「莉莉計畫」的作業,正是這條迴圈裡「由人類評分」的那一環。

值得注意的是,這條人工回饋通道的重要性,近來反而上升。自動化評測並不像表面那麼可靠——英國 AISI 的評測報告顯示,受測的前沿模型全部出現繞規則作弊,當 benchmark 分數可能被模型「做」出來,真人對真實互動的判斷就成了相對更穩的訊號來源。代價則是:模型公司需要有人閱讀真實對話,於是隱私問題從一開始就寫進了這條路的結構裡。

真實對話經人工評分後回饋到模型更新,形成不斷循環的改進迴圈。
圖1 真實對話經人工評分後回頭塑造模型行為,這條迴圈是近年模型改進的標準路線,也把隱私問題帶進了結構裡。

敏感個資進入審核視野:不知情才是核心爭議

404 Media 的報導把最尖銳的問題放在最前面:這些對話可能包含敏感的個人資訊。聊天助理的使用情境天然貼近私密——健康症狀、法律糾紛、感情困擾、職場難題,使用者向 AI 傾吐的內容,常常正是他們不會對第三者說出口的內容。當這類對話進入另一位陌生人的閱讀範圍,爭議就不只是「資料被拿去訓練」,而是「我以為在跟機器說話」這個前提被打破了。

TweakTown 的標題直接點出問題核心:外流文件顯示真人在閱讀真實的 ChatGPT 對話,而使用者並不知情。知情同意的落差,比審閱行為本身更難辯護——多數服務條款確實寫了資料可能被用於改進模型,但條款文字與「有一位真人會逐則讀我的提問」之間,存在明顯的認知距離。使用者同意的往往是在跟一個系統互動,而不是把自己交給一個看不見的閱讀隊伍。

影響範圍也讓事件難以降溫。Crypto Briefing 的報導指出,這引發對超過 9 億 ChatGPT 用戶的隱私疑慮。在這個規模下,即使實際被審閱的對話只占極小比例,任何取樣與篩選機制的透明度問題,都會被放大檢視。

使用者與企業現在能做什麼

對個人使用者,最直接的動作是打開 ChatGPT 的設定,檢查資料控制(Data Controls)相關選項,確認自己的對話是否被用於模型改進,並依自己的風險承受度調整。第二個動作在習慣層面:健康、財務、法律、人事這類敏感事項,本來就應該避免貼進任何雲端對話服務——這不是對特定公司的不信任,而是資料一旦離開你的裝置,控制權就不再完全在你手上。

同時必須說清楚:目前沒有公開資料說明,關閉模型改進選項之後,對話是否就完全不會進入任何人工審閱流程。設定是使用者手上最實際的槓桿,但它的實際效力,有待 OpenAI 進一步說明。

對企業與機構,這則報導的價值在於把一個抽象的條款問題變成具體場景。企業端其實已有可引用的成文先例:OpenAI 8 月 19 日的零資料保留公告明言,合資格的 API 客戶獲得明確承諾,處理請求後不保留其提示詞與模型回應,企業資料除非明確選擇加入、不用於訓練。這說明「資料是否用於改進」在商業條款上本來就是可書面承諾、可逐條談判的項目;「莉莉計畫」爭議凸顯的,是消費端使用者拿不到同等明確的保證。採購或導入對話式 AI 服務時,「使用者的輸入是否可能被人工審閱、審閱的目的與範圍為何、有無退出機制」應該成為供應商問卷裡的標準題目;員工把內部資料貼進消費級 AI 工具的內部政策,也應該據此重新檢視一次。

包含個人資訊的對話流向審核桌,資料控制設定是一道使用者可以自己操作的閘門。
圖2 敏感對話一旦離開使用者的裝置,就進入服務商的處理流程;資料控制設定是使用者手上最直接的一道閘門。

這則報導的限制:哪些細節還無法證實

閱讀這則報導時,有幾個界線應該先畫清楚。

第一,核心主張的證據鏈是單一的:外流文件由 404 Media 取得並檢視,跟進媒體轉述的也都是同一批材料,並未構成獨立查證。這不代表報導不可信——以取得內部文件為基礎的調查報導,本來就常是這種結構——但讀者應該知道證據的形狀,把「據報導」三個字保留在自己的理解裡。

第二,在可回查的報導範圍內,尚未見到 OpenAI 對「莉莉計畫」的公開回應或說明。單方面的文件爆料加上沉默的當事方,結論的暫時性比一般新聞更高。

第三,部分流傳細節目前無法從可回查的來源確認,包括審核人員的薪資水準、具體的評分標準,以及對話在審閱前是否經過匿名化處理。這些細節可能為真,但在更多第一手文件或官方說明出現之前,不宜當作既成事實轉述。

第四,幾個關鍵數字仍屬未知:實際被審閱的對話規模、篩選條件、審閱結果與模型訓練之間的確切關係。這些未知不影響「真人正在閱讀真實對話」這個核心事實,但它們決定了事件的實際嚴重程度,也決定了使用者的自保動作有多少把握。

從個資爭議到採購治理:值得追蹤的訊號

這起事件最可能的走向,不是單一公司的公關危機,而是把「對話資料的人工審閱」推向檯面,成為 AI 服務透明度競爭的新戰場。有三個訊號值得持續追蹤。

第一,OpenAI 是否、以及如何回應。若官方說明觸及審閱的目的、範圍與退出機制,將直接決定使用者採取的設定動作是否真的有效;若持續沉默,知情權的爭議只會隨著使用者規模成長而累積。第二,隱私監理機關的動作。大規模人工審閱真實對話若涉及個資處理,在隱私法規較嚴格的轄區是否需要更明確的法律基礎與告知,是可以預期的提問方向。第三,企業採購行為的變化——當「誰在讀員工與 AI 的對話」成為一個可以提問、可以要求書面回答的題目,供應商透明度就會從行銷語言變成合約條款。

更根本地說,AI 產品的信任問題正在往下一層延伸。過去兩年,討論焦點是模型會不會出錯、會不會被濫用;「莉莉計畫」的爭議提醒我們,再下一層的問題是:我與模型的對話,誰在看、為什麼看、我可不可以說不。對把 AI 助手當成日常工具的幾億名使用者而言,這可能才是最切身的一條線。