ZDR(ゼロデータ保持)とは — 「保存しない」の3つの落とし穴

用語説明 第7回。2026年9月25日に中国AIへ「Amazon Bedrock 経由のデータ取扱い」を追記したとき、読者から「ZDRって書いてあるけど、じゃあずっと保存されないの?」という質問が来ました。答えは「いいえ」です。 このページは、そこで出てきた ZDR(ゼロデータ保持)とZOA(ゼロオペレーターアクセス)を、ベンダー固有の話ではなく業界共通の用語として独立させたものです。 一次情報は各社の公式ドキュメントだけ。5社の入手方法と、実際に公開されている保持必須モデルの例外リストまで並べます。

ZDR(ゼロデータ保持)=「保存しない」。ただし「既定で保存しない」であって、「常時有効」ではありません。

AWSは公式ドキュメントで “uses a zero data retention (ZDR) data security model. This means that by default, Amazon Bedrock does not store model inputs or outputs.” と書いています。“by default”の2語がすべてです。① 保持が必要なモデルの例外リストがあり、② 保証が欲しければ明示指定が要り、③ 「保存しない」と「担当者が見られない」「学習に使わない」は別の話——この3点でつまずきます。

● 最終更新:  |  方針: 各社の公式ドキュメントで逐語を確認できた内容のみ掲載。「一般にこう言われている」は書きません

3語で覚える — 「既定・例外・明示」

ZDR の混乱は、ほぼこの3語に集約できます。長い説明を覚える必要はありません。

① 既定

ふつうは保存しない。これが既定のデータセキュリティモデルです。「毎回保存されている」と思い込むと、逆に過剰な対策になります。

② 例外

保存が必要なモデルがある。不正利用検知のため、一部のモデルは最大30日保持されます。範囲はモデルごとに違い、「分類器がフラグを立てた通信のみ」(BedrockのOpenAI系)から「全通信+AWSの担当者による人間レビューの可能性」(Claude Fable 5系)まで幅があります。モデル単位で決まります。

③ 明示

保証が要るなら、こちらから指定する。「既定だから大丈夫」ではなく、設定値や契約で明示して初めて保証になります。

📝 たとえ話(技術的な定義ではありません)

避難の標語と同じで、覚えられる短さにしないと現場では使えません。「押さない・駆けない・しゃべらない」に相当するのが、上の「既定・例外・明示」です。 ただし標語は記憶の道具であって定義ではありません。実際の契約では、各社の公式ドキュメントの文面が正になります。

図: ZDR は「③ 保存する」の話

ZDRとZOAの守備範囲 入力を送る、処理する、保存する、の3段階を示した図。ZOAは処理の段階で事業者の担当者が中身を見られないことを指し、ZDRは保存の段階で既定では保存しないことを指す。学習に使わないことは別の条項である。 ① 送る プロンプトとファイルを 事業者に送信する ここは利用者の操作 ② 処理する モデルが推論する ZOA の守備範囲 事業者の担当者は見られない ③ 保存する ディスクに残るか ZDR の守備範囲 既定では保存しない 別の条項(ZDR とは独立): 「学習に使わない」 「保存しない」=ZDR、「担当者が見られない」=ZOA、「学習に使わない」=訓練利用の制限。 3つは別々の約束で、片方が片方を保証しません。 例外: 不正利用検知のため一部モデルは最大30日保持(範囲はモデルごとに異なる)

← 横にスクロールできます(幅の狭い画面)

当サイト作成。3つの概念の守備範囲を示した整理図で、各社の実際の実装を示すものではありません。

いちばん多い誤解 — 「保存しない」「見られない」「学習に使わない」は別物

ZDR = ゼロデータ保持(Zero Data Retention)

保存しない、の話

リクエストとレスポンスを保存(at rest で保持)しないこと。AWSの逐語は「by default, Amazon Bedrock does not store model inputs or outputs」。処理の途中でメモリ上を通ることは、当然あります。

ZOA = ゼロオペレーターアクセス(Zero Operator Access)

見られない、の話

事業者の人間(オペレーター)が中身にアクセスできないこと。AWSの逐語は「no operators of the service can access model input or output」。「保存しない」と「見られない」は別の軸です。逆に、ZDR を契約していても「機械による不正利用チェック」は動き続けます(Anthropicは「still retains User Safety classifier results」と明記)。

「学習に使わない」

訓練利用の話

送ったデータをモデルの訓練・改善に使わないこと。これはAPIの既定であることが多く、ZDR とは独立しています。AWSは「will not use any inputs to or outputs from Amazon Bedrock to train ...」、Googleは「Google won't use your data to train or fine-tune any AI/ML models without your prior permission or instruction」と公式に明記しています。ZDR が無くても訓練には使われないことが多い、という点が混乱の元です。

💡 なぜ「保存」が起きるのか

理由はほぼ不正利用(abuse)の検知です。1件ずつ見ても分からない攻撃(分散した脱獄の試行など)は、一定期間ためてから比較しないと見つかりません。だから「安全性のためだけに、限られた期間だけ保持する」という例外が生まれます。 これが「保持必須モデル」の正体です。ただし保持される範囲はモデルごとに異なり、分類器がフラグを立てた通信のみのことも、全通信のこともあり、AWSの担当者による人間レビューが付く場合もあります。このページの後半で、実際に公開されている例外リストを並べます。

5社の ZDR — 「既定」か「審査制」かで全然ちがう

同じ「ZDR」でも、何もしなくても効く(既定)のか、申請して承認されないと効かないのかが違います。公式ドキュメントの記述だけで表にしました。

事業者既定の保持ZDR の入手方法効かない範囲(公式に明記)
Amazon Bedrock 公式が「既定で保存しない」と明記(ZOA/ZDRデータセキュリティモデル) 既定。ただし保証が要るなら保持モードを none に明示指定(アカウント単位/プロジェクト単位、リージョンごと)。新規アカウントの既定は inherit(上位スコープに従う) 保持必須モデル(下の例外リスト)。Enterprise Frontier Safeguards の対象顧客は 2026年12月31日までが ZDR
OpenAI 不正利用監視ログを最大30日。Responses API は応答状態も30日が既定(store が既定 true) 審査制。「Zero Data Retention または Modified Abuse Monitoring の承認」を得た顧客のみ(既定では効かない) エンドポイント単位で対象/対象外がある。ZDR 有効時は store が常に false 扱い(true をリクエストしても無視)
Anthropic 既定では会話コンテンツを保持しない(公式逐語「Conversation content ... is not retained by default」)。例外は Covered Models(30日保持)。訓練には既定で使わない 申請制・組織単位(担当窓口経由)。公式に「ZDR is available on request」=セルフサービスのトグルは無い Claude Console(playground含む)/Claude Teams・Enterprise のチャットUI/Claude for Excel/Claude Managed Agents(セッションを消すまで保持)/Covered Models。ZDR でも安全分類器の結果は保持
Google Cloud
(Gemini)
不正利用検知のためプロンプトと応答を一定期間ログ(有償サービス) 利用者側の作業が必要。公式に「To achieve zero data retention, customers must take specific actions」。① 不正利用ログの除外 ② データキャッシュの無効化 ③ store=false の明示 Grounding with Google Search/Maps は無効化する方法が無いと公式明記。Gemini Developer API については「保証された ZDR や企業向け契約が必要なら Vertex AI を使え」と公式が案内
Microsoft Foundry
(Azure OpenAI)
不正利用監視のため、フラグが立ったプロンプトと応答をサンプルして人間レビュー用データストアに保持することがある 審査制(modified abuse monitoring の承認)。公式の逐語は「If the customer has been approved for modified abuse monitoring ... the data storage and human review process described above is not performed」 承認後も自動レビューは継続(逐語「However, automated review may still be conducted」)。Files・vector store・Stored Completions などのステートフル機能は別途保存される

※ 出典: 各社の公式ドキュメント(下の出典一覧)。「効かない範囲」は当サイトの整理で、原文の列挙を要約したものです。原文は必ず各リンク先で確認してください。

例外リスト — 実際に公開されている「保持必須モデル」

ここが本ページの核心です。ZDR は契約したかどうかではなく、モデル単位でも決まります。不正利用検知のため保持が必須のモデルは、ZDR の対象外になります。保持される範囲はモデルごとに異なり、フラグ付き通信のみ/全通信、AWSの担当者による人間レビューの有無まで幅があります。

提供元保持が必要なモデル実際に起きること
Amazon
Bedrock
OpenAI GPT-6 Astra / GPT-5.4 / GPT-5.5 / GPT-5.6 Sol・Terra・Luna / Daybreak Red: GPT-5.6 Cyber / Daybreak Blue: GPT-5.6 Sol
Anthropic Claude Fable 5 / Fable 5.1
OpenAI系は分類器がフラグを立てた通信のみ最大30日保持(適格な顧客は AWS アカウントチーム経由で完全な ZDR を申請可能)。
Claude Fable 5 / 5.1 は全通信を最大30日保持、フラグ付きはAWS の担当者による人間レビューの可能性あり(保持モード aws_review が必須)
Anthropic
(直販・他クラウド)
Covered Models: Claude Fable 5.1 / Mythos 5.1 / Fable 5 / Mythos 5 逐語「These models require 30-day data retention and are not available under ZDR unless expressly authorized by Anthropic.」=ZDR 契約があっても、そのワークスペースだけ保持を有効化する必要がある(他のワークスペースは ZDR のまま)

📌 2026年9月27日時点で、例外リストに入っていないモデル

Bedrock の例外リストを当日に実取得して全文確認した範囲では、Kimi K3 と MiMo-V2.6 は含まれていません(=Bedrock 経由では保持必須の条件が課されていない)。 ただしリストは追記されます。新しいフロンティアモデルが追加されたときにここが更新されるので、契約前と導入後に一度ずつ公式ページを見るのが安全です。

実務チェック — よくある6つの質問

「ZDR対応」と書いてあれば、保存されないと考えていい?
いいえ。「対応」は「その設定を選べる」の意味であることが多く、既定で有効とは限りません。OpenAI・Anthropic・Microsoft は審査制または申請制、Google は利用者側の作業が必須です。設定値と契約の両方を確認してください。
「保存しない」なら、担当者が中身を読むこともない?
別の話です。保存しない=ZDR、担当者が読めない=ZOA。ZDR は「ディスクに残さない」約束で、処理中のアクセスを禁じるものではありません。両方を確認する必要があります。
「学習に使わない」と ZDR はどちらが強い?
比べられません。守っている対象が違います。「学習に使わない」は訓練利用の制限、「ZDR」は保存の制限です。多くのAPIでは訓練利用の制限は既定で付いていますが、保存は別枠で残ります。
ZDR を有効にすると、どのモデルが使えなくなる?
保持必須モデル(例外リスト)だけです。Anthropic の場合、Covered Models を使うにはそのワークスペースだけ保持を有効化します(他のワークスペースは ZDR のまま)。Bedrock の例では none では使えず aws_review が必要、という形で現れます。
ZDR を有効にしたのに、データが残っていると言われた。なぜ?
3つの候補があります。① ステートフル機能を使っている(応答の保存、ファイルAPI、ベクターストア、エージェントのセッションなどは設計上保存される)、② キャッシュが残っている(Googleはメモリ上のキャッシュを24時間保持。これは「ZDRに違反しない」と公式に説明)、③ 安全分類器の結果が保持される(Anthropicは明記)。ZDR が覆うのは「不正利用監視のための保存」だけと考えると整理できます。
設定したつもりで効いていない、という事故は起きる?
起きます。設定はリージョン単位・アカウント単位で、上位スコープに従う inherit が既定だからです(Bedrock)。APIキーを別リージョンで使う、別プロジェクトを追加する、といった操作で「設定した範囲の外」が出ます。導入時と、構成を変えたときに実際に1リクエスト投げて確認するのが確実です。

出典一覧(すべて2026年9月27日確認)

関連: 用語説明 一覧 · 中国AI(Bedrock 経由のデータ取扱いを追記) · ハーネス(第3回) · ベンチマークとは(第5回) · ベンチマークを運営している組織(第6回) · データの4要件(第8回・続編) · ZOA(第9回) · no-training(第10回) · データレジデンシー(第11回) · プロンプトキャッシュ(第2回)

⚠️ この記事の限界

  • 内容は2026年9月27日時点で各社の公式ドキュメントに書かれていたことです。保持ポリシーと例外リストは予告なく更新されます。
  • 「効かない範囲」「3語で覚える」は当サイトの整理であり、各社の公式な分類ではありません。契約判断は必ず原文と契約書で行ってください。
  • 本ページは法務・コンプライアンス上の助言ではありません。規制対応の判断は専門家にご確認ください。
  • 当サイトは特定プロバイダーと提携していません。