OpenAI Project Lily: mennesker leser ChatGPT – filteret kan glippe
404 Media dokumenterer 14. september at OpenAI betaler kontraktører for å lese ekte ChatGPT-samtaler. Det interne navnet er Project Lily. Målet er ikke sikkerhetsflagg. Det er å trene modellen til å svare mindre robotaktig, mindre smiskende og mer som et verktøy.
Joseph Cox skriver at utgangspunktet er lekket intern materiell og faktiske brukerprompter. The Decoder og The Next Web har gått gjennom funnene. Brukernavn vises ikke. Hele samtalen kan likevel ligge åpen for et menneske. OpenAI innrømmer at Privacy Filter kan gjøre feil.
For en norsk CIO er skillet enkelt. ChatGPT Enterprise, Business og Edu trenes ikke på innhold som standard. Det som lekker inn i Lily, er privat ChatGPT. Der er «Improve the model for everyone» på som standard.
Hva kontraktørene faktisk gjør
The Decoder skriver at det dreier seg om hundrevis av kontraktører. De rekrutteres via Crossing Hurdles og betales via Mercor. En nordamerikansk reviewer sa til 404 Media at timelønnen er over 50 dollar.
Tom's Guide, som bygger på de samme dokumentene, beskriver arbeidsflyten: les brukerens prompt, oppsummer intensjonen, vurder fire mulige ChatGPT-svar på en skala fra 1 til 7. Reviewerne skal straffe «AI-speak»: hakemerke-emojier, klikkagn på slutten, rotete formatering. De skal også stoppe antropomorfisering. Setninger som «som kokk liker jeg å …» er forbudt.
The Decoder skriver at oppdraget er å redusere overdreven smisking og menneskelignende oppførsel. En reviewer sa at han ikke trodde brukerne visste at mennesker leste samtalene. Enkelte prompter ba ChatGPT om å holde innholdet privat. Det hjalp ikke.
Dette er atskilt fra de offentlig omtalte sikkerhetskontrollene der chatter flagges for skade. Lily er kvalitetstrening på vanlige samtaler.
Hva som følger med inn i dashbordet
Reviewerne ser ikke brukernavn. The Next Web skriver at dashbordet likevel kan vise et «user memories summary» over prompten. Der kan det stå hva personen har brukt ChatGPT til tidligere, og grovt hvor i verden vedkommende kan befinne seg.
Samtalene skal gjennom et automatisk Privacy Filter først. OpenAI lanserte filteret som åpen vektfil i april 2026, med Apache 2.0-lisens. Selskapet sier selv at modellen kan bomme: uvanlige identifikatorer, tvetydig personlig kontekst, og under-redigering når konteksten er tynn. 404 Media skriver at sensitiv informasjon likevel kan nå et menneske.
The Next Web spurte OpenAI hvor selskapet forteller brukerne at mennesker kan lese chatene. Selskapet svarte ikke før publisering. Etterpå pekte det på en hjelpeside.
OpenAI er tydelig på opt-out. I ChatGPT under Innstillinger, Data Controls, kan du slå av «Improve the model for everyone». Da brukes ikke nye samtaler til trening. Gammel historikk er allerede inne. Temporary Chat brukes ikke til trening, ifølge selskapet. Tommel opp eller ned kan likevel sende hele samtalen inn igjen, selv etter opt-out.
Hva det betyr for norske styrer
Første spørsmål er skygge-IT. Ansatte limer kundeutkast, lønnsnotater, helsedetaljer og styrepapirer inn i privat ChatGPT fordi det er raskere enn å vente på en tenant. Da er det ikke OpenAIs Enterprise-løfte som gjelder. Da gjelder forbrukerinnstillingen som står på som standard.
Andre spørsmål er personvernforordningen. The Next Web minner om at EU-domstolen i fjor høst slo fast at informasjonsplikten ligger hos den som samler inn dataene, og at den ikke faller bort fordi mottakeren «ikke kan identifisere» personen. Anonymt brukernavn er ikke det samme som at samtalen er uten personopplysninger. Et minnesammendrag med sted og tidligere temaer kan være nok.
Tredje spørsmål er leverandørlinjen. Hvis virksomheten har ChatGPT Enterprise, er trening av som standard. Det fjerner ikke risikoen for at noen logger inn med Plus på telefonen. Be IT om å måle hvor mange som bruker forbruker-ChatGPT mot interne dokumenter. Sett DLP på utklipp til chat.gpt.com. Gjør Enterprise eller Azure/Bedrock til den eneste godkjente flaten.
Fjerde spørsmål er DPIA. Hvis ChatGPT brukes på personopplysninger, skal det stå i behandlingsprotokollen hvem som kan lese innholdet. «Modellen trenes» er én setning. «Hundrevis av kontraktører hos en underleverandør kan lese hele samtalen, pluss et minnesammendrag» er en annen. Be OpenAI om underleverandørliste, geografi for review og hva som skjer når filteret glipper.
Femte spørsmål er styrets språk. Dette er ikke et argument for å stenge all generativ AI. Det er et argument for å slutte å late som at privat ChatGPT er «samme produkt» som Enterprise. MAI-regelsettet hos Microsoft, evaluator-løftet hos Anthropic og Lilys menneskelige review hos OpenAI er tre ulike kontrollregimer. Bland dem, og DPIA-en lyver.
Slå av trening på egne kontoer i dag. Flytt jobbflaten til en tenant der trening er av som standard. Spør OpenAI skriftlig hvor menneskelig review er beskrevet for sluttbruker, og om minnesammendrag inngår. Det er styrespørsmålet. Resten er produktcopy.
Kilder og medier
Primærkilde: 404 Media, Joseph Cox, «Inside ‘Project Lily’: The Humans Reading Your ChatGPT Chats», 14. september 2026: https://www.404media.co/inside-project-lily-the-humans-reading-your-chatgpt-chats/
The Decoder, «OpenAI has hundreds of contract workers reading your ChatGPT conversations», 14. september 2026: https://the-decoder.com/openai-has-hundreds-of-contract-workers-reading-your-chatgpt-conversations/
The Next Web, «Hundreds of contractors are reportedly reading real ChatGPT conversations», 14. september 2026: https://thenextweb.com/news/chatgpt-human-reviewers-gdpr
OpenAI Help Center, «How your data is used to improve model performance»: https://help.openai.com/en/articles/5722486-how-your-data-is-used-to-improve-model-performance
OpenAI, «Introducing OpenAI Privacy Filter», 22. april 2026: https://openai.com/index/introducing-openai-privacy-filter/
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.