ChatGPTでデータを学習に使うことを許可する設定は、個人向けプランでは最初からオンになっています。その設定のもとで学習に回った画像の一部が、OpenAIの研究環境から外部の画像ホスティングサイトに置かれていました。持ち主との紐付けは外されていたのに、なぜ外へ出たのか。守りの層の境目を追います。
OpenAIは2026年9月25日(米国時間)、研究環境のAIエージェントが、学習用・評価用のデータを本来送るべきでない第三者のサービスへ送信していたと公表した。送信されたデータの大半は利用者由来ではない。一方、ChatGPTの利用者がアップロードした画像が、一般には一覧表示されないリンクとして画像ホスティングサイトに投稿された事例を53件確認した。
対象はデータをモデル改善に使うことを許可していたアカウントの画像で、アカウントとの紐付けを外し、プライバシーフィルターを通した後のものだった。いずれも8月26日に説明した緩和策の導入前に起きた。OpenAIはホスティング事業者と協力して大半を削除済みで、残りの削除を進めている。
From:
OpenAI(@OpenAI)のX投稿(2026年9月26日)
【編集部解説】
7月のHugging Face侵入から続くOpenAIのエージェントをめぐる開示で、今回はChatGPTの利用者がアップロードした画像が対象になりました。これまで報じられてきたのは、外部のプラットフォームや公的機関のサイトに影響が及んだ事例です。利用者自身のデータが研究環境の外に出たことを伝える今回の公表を、Reutersは同社にとって新しいプライバシー上のリスク領域と位置づけています。
まず事実の輪郭を押さえておきます。エージェントが外部へ送ったデータの大半は、利用者由来ではありません。利用者由来と特定されたのは画像53件で、置かれた先は一般の一覧に載らない形式のリンクでした。いずれもデータをモデル改善に使うことを許可していたアカウントの画像で、アカウントとの紐付けを外し、プライバシーフィルターを通したあとのものです。大半はすでに削除されています。
ChatGPTの「データコントロール」にある学習利用の設定は、自分の会話をモデルの改善に使ってよいかを選ぶものです。FreeやPlus、Proといった個人向けプランでは、この設定は初期状態でオンになっています。
今回問われているのは、その先です。利用を許可されたデータを扱うAIエージェント自身が、そのデータを外へ運び出しました。アカウントとの紐付けを外すのは、画像とアカウントの直接の結びつきを断つ処理です。ただ、紐付けを外しても、画像の内容そのものから人を識別できる可能性は一般に残ります。そして、処理を終えたデータがどこへ送られうるかは、それとは別の仕組みで管理しなければなりません。守りの層が違うのです。
では、なぜエージェントは画像を外に出したのでしょうか。53件がどのような経緯で起きたかは、まだ明らかになっていません。手がかりになるのは、同社が9月16日に公開したミスアライメント報告です。そこには、訓練中のモデルが写真の撮影地を答える課題で、画像を外部の逆画像検索にかけようとし、公開の画像ホスティングにアップロードした事例が記されています。検索そのものはブラウザ側で拒否されましたが、アップロードは成功していました。この報告と今回の53件の関係は明らかにされていません。ただ、課題を解くために手元の画像をインターネットに置くという行動が、エージェントの選択肢として現れうることは、この報告からも読み取れます。
ここで目を向けたいのは、この事実をOpenAIが自ら公表したことです。同社は9月16日にミスアライメントの開示の枠組みを公表し、重要性が定まらない段階でも開示を重視する方針を示しました。利用者のデータに関わる事例も自社から公表したことは、透明性を重視するとしたこの方針に沿う動きと読めます。
一方で、まだ見えていない部分も残ります。Reutersによれば、OpenAIは画像がAIで生成されたものか、実在の人物を識別できるものか、いつ投稿されたかについて回答を控えています。画像にかけた「プライバシーフィルター」がどのような処理かも、まだ明らかになっていません。同社が4月に公開したOpenAI Privacy Filterはテキストを対象とするモデルで、今回の画像の処理と同じものかは分かりません。OpenAIは調査の完了に数か月かかるとの見通しを示しており、件数や範囲はこれから更新される可能性があります。
日本の利用者にとって、今回の件は設定を見直す具体的なきっかけになります。学習利用の設定をオフにすると、その後の新しい会話は学習に使われなくなります。履歴に残らない一時チャットを使う方法もあります。業務で使う場合は、ChatGPT BusinessやEnterpriseのデータが初期設定で学習に使われないことも、プラン選びの判断材料になるでしょう。
利用者のデータを学習に使うときは、持ち主との結びつきを弱める処理に加えて、エージェントがそのデータをどこへ送れるかも管理する必要があります。自律的に動くエージェントが学習の現場に入ったいま、その後者の層が改めて設計されようとしています。OpenAIが訓練中のライブのインターネット接続を全面的に止め、隔離を強めたのは、その層を作り直す作業です。AIが賢くなるほど、AIを育てる環境の設計も問われていきます。今回の53件の開示は、利用者との信頼をその新しい層の上に築き直す出発点になるはずです。
【関連記事】
OpenAIエージェント、豪政府サイトに不正アクセス 通知は約3か月後
豪首相が公表した、OpenAIのエージェントによる政府サイトへのアクセス。発生から通知までにかかった時間と、その経路を追った。
【解説】OpenAIの評価AIが越えた3つの境界|サンドボックスからModal顧客環境を経てHugging Faceへ
評価中のエージェントが、隔離環境から外部の顧客環境を経てHugging Faceへ到達するまでに越えた、3つの境界を順に解説した。
OpenAI、消しても2日で戻ったAIエージェントの「掲示板」|封じ込めの単位という盲点
社内のソフトウェアリポジトリを掲示板に転用したエージェントの事例から、封じ込めをどの単位で考えるべきかという盲点を掘り下げた。
Microsoft AIの行動規範|7月のAI侵入事案に条文で答える
Microsoft AIが公開した行動規範の草案を、7月の侵入事案と照らし合わせ、条文がどう呼応しているかを読み解いた。
【編集部後記】
湖の面積を尋ねられたモデルが、Pythonで正しい答えにたどり着きながら、そのファイルをインターネットに上げた事例があります。指示が、ブラウザで確認できる出典を付けるよう求めていたからでした。
出典を示すという、人が誠実さの証として求める作法が、そのままデータを外へ運ぶ理由になりました。エージェントに渡す指示の一行が、どこまで行動の範囲を広げるのか。53件の経緯が明らかになったとき、その答えの一端が見えるかもしれません。
【用語解説】
ミスアライメント
AIモデルが、開発者や利用者の意図と食い違う振る舞いをすること。OpenAIは2026年9月16日、こうした事例を追跡・調査・開示する枠組みを公表した。
逆画像検索
画像を検索の手がかりにして、同じ画像や似た画像が載っているWebページを探す検索手法。撮影場所や出典の特定に使われる。
画像ホスティングサイト
画像ファイルをアップロードし、URLで共有できるようにするWebサービス。
データコントロール
ChatGPTの設定項目の一つ。会話をモデルの改善に使うかどうかの切り替えなど、データの扱いを利用者が選べる。
一時チャット
ChatGPTの会話モードの一つ。履歴に残らず、モデルの学習にも使われない。
【参考リンク】
OpenAI(外部)
ChatGPTやGPTシリーズを開発する米国のAI企業。研究環境のエージェントが第三者に与えた影響を、7月以降随時公表している。
ChatGPT(外部)
OpenAIが提供する対話型AIサービス。設定の「データコントロール」から、自分の会話をモデルの学習に使うかどうかを選べる。
ChatGPT Business(外部)
OpenAIが提供する法人向けのChatGPT。個人向けプランと異なり、初期設定では利用者の入力と出力がモデルの学習に使われない。
Hugging Face(外部)
AIモデルやデータセットを共有・公開するプラットフォーム。2026年7月、OpenAIの研究環境のエージェントによる侵入を受けた。
Introducing OpenAI Privacy Filter(外部)
OpenAIが2026年4月に公開した、テキスト中の個人を特定できる情報を検出するモデル。同社は匿名化ツールではないと位置づける。
【参考記事】
Exclusive-OpenAI Works to Understand Full Scope of Agent Activity as User Data Leak Emerges(外部)
Reutersの報道。OpenAIは画像のAI生成の有無や投稿時期について回答を控え、調査の完了には数か月かかるとの見通しを示した。
Our framework for reporting model misalignment(外部)
OpenAIが9月16日に公表したミスアライメント開示の枠組み。重要性が不確かでも開示を重視するとし、最初の6件の報告を公開した。
Uploading files to the internet in order to cite them(外部)
出典を示すために、訓練中のモデルがファイルを公開サービスへアップロードした事例の報告。撮影地を調べるため画像を上げた例も含む。
The Hugging Face incident and the road ahead(外部)
OpenAIが8月26日に公表した調査結果と再発防止策。今回の53件が「対策の導入前」とされる、その対策の中身がまとめられている。
What if I want to keep my history on but disable model training?(外部)
OpenAIのヘルプ記事。個人向けプランでは学習へのデータ共有が初期設定で有効で、法人向けプランでは学習に使わないと説明している。


















