在您的机构采用 AI
当员工为机构工作登录个人或免费的 AI 账户时,没有人能控制服务对象信息是否被保留或用于训练供应商的模型。通过非营利组织项目正式采用 AI,能让您获得集中管理、默认不用您的内容进行训练的商业条款,以及一份签署的数据协议。
数一数账号,再列出要问供应商的问题
- 请大家依次说一说:工作中都用哪些AI工具、用的是谁的账号、费用由谁出。
- 把这些工具写到白板上,分成三栏:个人免费版、个人付费版、机构账号,再把曾经输入过服务对象信息的工具统统圈出来。
- 写出机构在跟任何供应商签约之前必须问的十个问题。把这份清单留下来。
被圈出来的这些工具里,机构真正签了协议的有几个?
- 个人或免费的登录对机构来说是不可见的。没有任何管理员设置过它的隐私选项,也没有人能看到输入了什么内容,或控制供应商保留数据的时长,因此机构无法回答服务对象的信息发生了什么。
- 在面向消费者的版本中,除非用户本人关闭了相关设置,否则供应商可能会使用人们输入的内容来改进其模型,而大多数人从未打开过这个设置。没有任何管理员能够为全体员工强制执行这一选择。
- 一个正式的机构账户能同时改变三件事:管理员为所有人一次性设定规则,付费的商业版默认不会用您的内容进行训练,并且您可以持有一份签署的数据协议。
- 截至 2026 年初,各主要工具都声明,其商业版、企业版和 API 版默认不用您的内容进行训练,托管工作区中的机构数据也不会被用于训练模型。在依赖这一点之前,请在供应商当前的页面上逐一核实。
- OpenAI、Anthropic、Google 和 Microsoft 的非营利组织项目为付费的机构版提供折扣,或者像 Google 那样,为符合条件的 501(c)(3) 组织免费提供配备 AI 功能的 Workspace,因此对于符合条件的非营利组织来说,更安全、更可控的选择同时也是更便宜的选择。
- 价格、折扣、模型名称和资格规则一直在变化,甚至同一家供应商自己的页面有时都会自相矛盾。把任何具体数字都当作需要在注册当天到供应商页面上重新核实的内容;保持稳定的是这套结构本身。
付费的机构版本来就设计为不用您的内容进行训练。Anthropic 声明,默认情况下,其商业产品的输入和输出不会被用于训练其模型(Anthropic Privacy Center, 2026)。Google 声明,机构在其托管工作区中的数据不会被用于训练或改进其模型,也不会用于广告定向(Google Workspace, 2026)。OpenAI 声明,默认情况下不会用商业版、企业版或 API 数据进行训练,并会为这些版本签署数据处理协议(data processing agreement)(OpenAI Enterprise Privacy, 2026)。这些都是供应商自己关于付费版本的最新声明,且会发生变化,因此在依赖某一条之前,请在现行页面上加以核实。
治理风险在于个人账户本身,而不仅仅是默认的训练设置。非营利组织技术方面的指南一致认为,面向消费者的生成式 AI 工具并非为存放敏感数据而设计,员工绝不应输入可识别身份的个人信息,机构需要一份经员工签署、且与现有数据安全规定保持一致的书面 AI 使用政策(TechSoup, 2023)。另一份面向非营利部门的指南补充说,在采用某个工具之前,应制定明确的数据和保留政策,明确谁可以使用 AI、哪些用途获得批准,并记录员工的同意(Independent Sector, 2024)。正式账户能让管理员而非每个员工掌控这些设置。
个人账户,还是正式的机构账户?
- 没有任何管理员设置过隐私选项,也没有人能看到输入了什么内容。
- 除非该用户本人选择退出,否则供应商可能会用输入内容来训练其模型。
- 一旦该员工离开,数据和记录也会随之流失。
- 您无法回答服务对象关于其自身信息的问题。
- 管理员将每位员工各自添加为一个席位,并为所有人一次性设定规则。
- 付费的商业版默认不会用您的内容进行训练。
- 您可以持有一份数据处理协议,以及针对健康数据的 BAA。
- 非营利组织项目让它享有折扣,某些版本甚至免费。
在您的机构采用 AI 的五个步骤
- 获取机构账户,而不是个人登录。作为机构,决定 AI 的使用通过一个有管理员负责、机构拥有的账户进行,员工不得把服务对象或项目数据输入个人或免费账户。
- 注册供应商的非营利组织项目。用您的 501(c)(3) 证明文件申请,并预留一个第三方核验环节。核实当前的资格要求,因为有些项目会排除政府部门、高等教育机构或医疗系统,而且规则会变化。
- 在真实数据进入之前,先以书面形式确认条款。阅读供应商当前的数据使用页面,确认您的版本默认不用您的内容进行训练,了解数据会被保留多久,并索取数据处理协议(如果您处理受保护的健康信息,还需索取 BAA)。
- 设置管理员控制项。请管理员关闭任何数据共享或模型改进选项,设定保留期限和访问权限,并使用任何数据防泄漏或访问限制功能,使敏感数据在机构层面得到保护,而不是留给每个用户自行把关。
- 把它写进您的可接受使用政策。写明员工可以使用哪个工具和账户,哪些内容可以输入、哪些不可以,个人账户不得用于机构数据,以及使用前须有人审核结果。让员工阅读并签署该政策。
各供应商的非营利组织项目
每家主要供应商都设有非营利组织项目,为其团队版或机构版提供折扣,由管理员把每位员工各自添加为一个席位,所有人在同一套规则下工作。资格会经过核验(通常通过 Goodstack 等合作方),价格和条款会变化,请打开项目页面进行确认。
OpenAI for Nonprofits 为符合条件的 501(c)(3) 组织提供 ChatGPT Business 和 Enterprise 折扣,通过 Goodstack 核验。管理员邀请员工成为成员;商业数据默认不会用于训练模型。
OpenAI for NonprofitsClaude for Nonprofits 为符合条件的非营利组织提供 Team 和 Enterprise 折扣,并增加了面向该部门的数据连接器。管理员逐个或批量添加成员;商业输入内容默认不会用于训练模型。
Claude for NonprofitsGoogle for Nonprofits 为符合条件的 501(c)(3) 组织免费提供含 Gemini 的 Workspace,通过 Goodstack 核验。管理员在管理控制台中添加员工;机构数据不会用于训练模型。
Google for Nonprofits从个人登录到机构账户
- 一家小型机构注意到,三名个案工作者一直各自使用自己的免费聊天机器人账户,其中一人还一直把服务对象的姓名粘贴进去,以加快写信速度。
- 主任意识到,没有人能看到输入了什么内容、供应商会保留多久,或者这些内容是否被用于训练模型,机构也无法告诉服务对象他们的信息发生了什么。
- 机构用其 501(c)(3) 文件申请加入某供应商的非营利组织项目,获得了一个机构账户,并以书面形式确认商业版不会用其内容进行训练,且可获得一份数据协议。
- 一名管理员关闭了数据共享功能,为所有人设定了保留期限和访问权限,并把该工具写进可接受使用政策:仅限这一账户、不含服务对象身份信息、每次输出都有人审核。
- 个案工作者不再使用个人账户。同样的工作仍在完成,但现在机构掌控着数据,也能够对此负责。
梳理现在谁在使用哪个账户
作为一个小组,列出您的员工目前已经在使用的 AI 工具,并说明每一个是个人或免费账户,还是机构账户。对于任何用于机构工作的个人或免费账户,记下可能输入过其中的信息类型。然后决定一件事:您的机构将统一转向哪一个机构账户,以及由谁负责注册非营利组织项目。
为您的政策起草账户规则
写出将纳入您可接受使用政策中、关于账户的那一段话。写明员工可以使用哪个机构拥有的工具,明确说明个人或免费账户绝不用于服务对象或项目数据,并写明获取访问权限该问谁。把它控制在几句话以内,让忙碌的人真正能够遵守,然后把它加入基本规则卡片。