目錄
8 月 24 日,r/Notion 出現一則很具體的提問:工作區裡有一頁放著個人資料與不希望被 AI 翻到的內容,但平常又習慣用 Notion AI 問「工作區裡哪一頁提過 X」,因為時間久了真的記不得東西放在哪。問題因此變成,有沒有辦法留下全工作區 AI 搜尋的便利,同時指定某一頁永遠不要進入 Notion AI 的搜尋結果?目前的答案是:Notion 內建的 Enterprise Search 與個人 Notion Agent,官方沒有提供「Exclude this page from AI」這種永久的頁面層級排除設定。 Reddit 上的使用者得到的也是相同答案,目前最常見的替代方式是拆工作區,或每次搜尋時主動縮小 Scope。
不過,這裡不能進一步推論成「Notion 的權限架構天生做不到單頁 AI 控制」,因為 2026 年的 Notion 已經同時存在兩種完全不同的 AI 權限模型。平常使用的 Notion Agent 會跟著使用者本人的 Permission 運作,能看到的內容基本上就是使用者自己原本能看的內容;Custom Agents 則有自己的獨立 Permission,新建立的 Agent 預設沒有整個工作區存取權,建立者必須明確指定它可以讀哪些 Page、Database 與外部工具。換句話說,Notion 技術上已經能做到「AI 只看指定內容」,只是這套 Allowlist 控制目前沒有變成一般 Enterprise Search 裡的一個「永遠不要搜尋這一頁」按鈕。
這個差別很重要,因為現在真正該問的已經不只是「Private Page 會不會被 AI 看到」,而是目前使用的是哪一種 AI、它採用誰的權限,以及資料到底需不需要留在這個 Workspace 裡。
Notion AI的權限模型保護的是「使用者原本沒有權限看的內容」
Notion Agent以使用者本人權限運作,所以自己的Private Page仍在可讀範圍
Notion 官方對一般 Notion Agent 的說法很直接:Agent 擁有和目前使用者相同的權限,如果某份內容本人看不到,Agent 也看不到;反過來說,只要本人有權讀取,Notion Agent 原則上就可以在需要 Context 時使用。Enterprise Search 也採相同方向,搜尋時會按照目前查詢者的 Access Rights 過濾結果,Connected Apps 的資料同樣會依原服務的 Permission 執行,不會因為使用 AI 就突然取得原本沒有的權限。
這套設計主要解決的是團隊裡的橫向資料洩漏。例如某名成員本來沒有薪資 Database 的權限,就不能靠 Enterprise Search 問一句「公司最高薪的人是誰」繞過 Permission;Slack Connector 也是一樣,AI 只能搜尋目前使用者原本能存取的頻道、Private Channel 或 Direct Message。
但同一條規則碰到個人 Private Page 時,就會變成 r/Notion 發帖者遇到的問題:頁面之所以是 Private,只是因為沒有分享給其他一般成員,並不代表頁面擁有者自己失去存取權,而 Notion Agent 正是跟著本人權限運作,所以沒有另一層「本人可以看、本人使用的 AI 不准看」的 Content Exclusion Policy。
Private區和「AI不可讀」不是同一件事
Private控制分享對象,不是AI搜尋的Opt-out設定
Notion 的 Private Section 解決的是 Page Sharing。頁面放進 Private 後,其他一般成員不會因此取得權限,但目前官方沒有另外提供一個 Metadata,讓頁面同時標記成「使用者本人可看,但 Notion AI 永遠不能拿來回答問題」。Enterprise Search 能做的是正向指定 Scope,例如只查某個 Page、Teamspace、Workspace 或特定 Connected App,而不是在搜尋整個 Workspace 的同時,再建立一份永久的 Page-level Exclusion List。
| 控制方式 | 回答的問題 | 目前Notion支援狀況 |
| Page Permission | 哪些人可以讀、改這一頁? | 支援 |
| Private Section | 這一頁是否只留給目前使用者? | 支援 |
| Enterprise Search Scope | 這一次搜尋要查哪些來源? | 支援 |
| Custom Agent Access | 這個Agent可以讀哪些Page、Database與工具? | 支援 |
| Built-in AI Page Exclusion | 本人可讀,但內建Notion AI永遠不能使用這一頁? | 目前沒有官方設定 |
還要再補一個比 AI 更容易被忽略的風險:如果 Private Page 是放在公司管理的 Workspace 裡,它也不能等同私人保險箱。Notion 官方明確提醒,以雇主或組織提供的帳號使用 Workspace 時,Workspace Owner 可能有權存取其中的資料,包括 Private Pages;在 Enterprise Workspace 裡,Workspace Owner 也具有 Content Search、Retention 與其他管理能力。真正屬於私人生活的敏感內容,因此不適合只因為側邊欄寫著 Private 就放心放進公司 Workspace。
Enterprise Search可以縮小範圍,但這不是永久排除
每次搜尋可以指定Page或Teamspace,避免一開始就搜尋整個Workspace
如果需求只是平常搜尋工作資料時不希望碰到私人筆記,目前最直接的做法其實不是完全放棄 AI,而是改變搜尋習慣。Enterprise Search 預設可以查詢 Workspace、Connected Apps 與 Web,但使用者可以從 All sources 改變 Scope,只搜尋 Notion Workspace、單一 Connected App,也能進一步指定某個 Page 或 Teamspace;另外也可以使用 Add context 或直接 @mention Page、Teamspace 與 Person,讓這次 Query 從指定範圍找資料。
這種做法比「請不要參考私人頁面」寫進 Prompt 更可靠,因為 Scope 本身就是 Retrieval 的設定,而不是要求模型自己記住一條自然語言規則。如果平常查的都是公司資料,可以把搜尋習慣改成先選工作用 Teamspace,再開始提問;只要私人頁不在選定的 Scope 裡,這一次搜尋就不需要從整個 Workspace 找候選內容。
限制也很清楚:這是每次查詢的 Scope 控制,不是永久的 Negative Exclusion。下一次重新使用 All sources 或整個 Workspace,私人 Page 仍然可能重新回到可搜尋範圍。
Custom Agents反而已經能做到更嚴格的內容隔離
一般Notion Agent跟著本人權限,Custom Agent則有自己的Permission
如果工作上大量依賴 Agent,又不希望它碰整個 Workspace,Custom Agents 目前比一般 Notion Agent 更適合做資料邊界。Notion 官方說明,新建立的 Custom Agent 預設不會自動繼承建立者全部的 Workspace 權限,必須從 Tools and access 明確加入它可以使用的 Pages、Databases 與 Connected Apps,也可以保持 none 或只提供很小的一組資料來源。
例如建立一個「工作知識搜尋 Agent」,只讓它讀 Projects、Clients、Meeting Notes 和公司 Wiki,不要把私人 Journal 或 Personal Database 加進去。之後即使建立者本人有權閱讀私人 Page,這個 Custom Agent 仍然沒有那份資源的 Permission,因為它使用的是自己的 Access List,而不是建立者完整權限。
這點也直接推翻「Notion 架構上不可能讓 AI 排除部分頁面」的推論。比較準確的說法應該是:Notion 已經在 Custom Agents 做出 Allowlist 式資料權限,但尚未把相同粒度提供給一般 Notion Agent/Enterprise Search 作為永久 Page Exclusion。
2026年更值得注意的是Agent,不只是搜尋結果會不會翻到私人筆記
Private Data、Untrusted Content與External Actions放在一起,風險才會真正升高
Simon Willison 在 2025 年提出的「Lethal Trifecta」把 Agent 風險拆成三個條件:能接觸 Private Data、會讀取 Untrusted Content,而且有辦法向外部系統傳送資訊。如果一套 Agent 同時擁有三者,Prompt Injection 就可能從「模型回答了一句怪話」變成資料外流或真實操作。
這個框架到了 2026 年的 Notion 已經很具體。Notion Agent 能使用 Workspace Context,Connected Slack 後可以搜尋 Channel、Private Channel 與 Direct Messages,也能代表使用者 Post Message 或 Reply Thread;Gmail Connection 還能搜尋、整理、Draft 與 Send Email,而 Custom Agents 可以連接 Slack、Web、Calendar、Mail 與外部 MCP Server。
Notion 自己現在也把 Prompt Injection 列成正式安全議題,官方文件舉的例子就是一份外部文件裡藏著惡意指令,引導 AI 忽略原本要求並嘗試取得可存取的資料。Notion 因此建議對敏感 Workflow 採用最小權限、限制第三方 Connection、對非 Read-only Tool 開啟 Human Confirmation,並謹慎處理外部文件、網址與其他不可信內容。
所以 r/Notion 那個問題真正需要分成兩個風險等級。如果只是使用 Enterprise Search 搜尋自己的 Workspace,私人 Page 偶爾被自己搜出來,主要是搜尋邊界與使用體驗問題;如果 Agent 同時讀得到私人內容,又連上 Slack、Gmail、Web 或外部 MCP Tool,這時就應該開始用真正的 Access Control 管理,而不是只靠「請不要讀某頁」這種 Prompt。
Notion目前其實已經提供一些Agent安全控制
Web Access可以關閉,外部工具則應盡量採最小權限
Custom Agent 可以直接關掉 Web access,讓 Agent 只使用 Notion 與已設定的 Apps;Notion 的一般 AI 設定也提供 Enable web search for workspace 與 Require confirmation for web requests,Workspace Owner 可以要求 AI 在前往外部網站前先取得確認。
Custom Agents 另外會在取得 Private Notion Pages、Email、Calendar 或第三方 Integration 時顯示敏感資源警告,意外產生原始 Prompt 沒出現的外部 URL 時也會要求確認。Notion 自己的安全建議則是,外部工具沒有必要寫入資料時就保持 Read-only,真的需要 Side Effect 時再開 Write Permission,而且 Agent 能讀的 Workspace 範圍越聚焦越好。
這些機制不能讓 Prompt Injection 消失,但比單純在 Agent Instruction 裡寫一句「永遠不要洩漏私人資料」可靠得多,因為真正的安全邊界應該盡可能建立在 Permission 與 Tool Access,而不是只靠模型遵守文字指令。
私人資料到底該怎麼隔離?四種做法的效果不一樣
真正不希望工作區AI搜尋到的資料,最乾淨的做法仍然是拆Workspace
如果目標很明確,就是工作用 Workspace 的 Enterprise Search 永遠不需要碰到這批私人資料,那麼另開一個 Personal Workspace 仍然是目前最乾淨的 Notion 內部做法。Notion Account 可以同時加入多個 Workspaces,而 Enterprise Search 處理的是目前所在 Workspace 與其 Connected Apps;把私人 Journal、個人紀錄與工作 Knowledge Base 分開,等於讓兩邊從資料容器本身就不重疊。
但這個做法解決的是工作 Workspace 的 AI 不會把另一個 Workspace 當作搜尋來源,不是「Notion 公司從此完全無法處理這些資料」。如果內容敏感到連 SaaS Provider 本身都不希望持有,另一個 Notion Workspace 並不是足夠的安全邊界,應該改用真正符合資料敏感度需求的工具。
另外,如果目前使用的是公司 Enterprise Workspace,私人生活資料更適合直接搬到個人帳號/個人 Workspace,而不是只從 Teamspace 拖進同一個 Workspace 的 Private 區。Notion 官方已經明確提醒,組織管理的 Workspace Owner 在特定情況下可能存取私人頁面。
工作用Agent改成Custom Agent,只授權真正需要的資料
如果不想失去 AI 搜尋,第二種做法不是把整個 Notion AI 關掉,而是把固定工作流程移到 Custom Agent,建立一份很清楚的資料 Allowlist。例如研究 Agent 只讀 Research Database,Project Agent 只讀 Projects、Decisions 與 Meeting Notes,敏感的 Personal Pages 從來不加入 Agent Access。
這是目前最接近「私人 Page 對 AI 隱形」的原生做法,只是控制對象是某一個 Custom Agent,不是把那張 Page 一次設定成對所有 Notion AI 永久不可見。
臨時使用Enterprise Search時,先指定Scope再問
平常只是偶爾需要「幫忙找出那份去年寫過的筆記」,可以直接利用 Enterprise Search 的 Scope,不必每一次都從 All sources 開始。工作問題限定工作 Teamspace、客戶問題限定 Client Page、Slack 問題只選 Slack,都能把不相關資料排除在這次 Retrieval 之外。
這種方法成本最低,但它是使用習慣,不是安全政策;只要下一次又改回整個 Workspace,私人內容仍然在本人可搜尋的 Permission 裡。
密碼、身分證號與金融憑證不要把Notion當成密碼管理器
Notion 公開的 Security Practices 顯示 Customer Data 在靜態儲存時使用 AES-256 加密,傳輸則使用 TLS 1.2 或以上;這些都是標準的 SaaS Security Controls,但不能因此把一般 Workspace 當成專用 Password Vault。尤其公司管理的 Workspace 還可能存在 Admin Access、Retention 與 Content Search,真正的密碼、Recovery Codes、API Secrets、Private Keys 或金融登入資訊,更適合交給專門的 Password Manager 或 Secrets Manager。
如果 Notion 裡確實需要留下索引,可以只記「憑證存於哪個 Vault/Entry」,不要把 Secret 本身貼進 Page。這樣需要工作 Context 時仍然找得到位置,搜尋或 Agent 讀到的卻不是實際密鑰。
可以完全關掉Notion AI嗎?要看Workspace方案與管理權限
原稿提到「到 Settings 的個人設定直接把 AI 全部關掉」,這部分需要拿掉。Notion 目前不是所有一般 Member、所有方案都有一個 Personal AI Kill Switch;官方公開的完整 Workspace-level Notion AI disable control 主要是 Enterprise 管理功能,而且與 Workspace Admin/Verified Domain 等企業設定有關。一般 Workspace Owner 在各方案可以控制 Web Search 等 AI 選項,但不能把它描述成每名使用者都能從個人帳號設定一鍵關掉所有 Notion AI。
因此,個人想保留 Notion 但避免某一批內容被內建 AI 搜尋時,實際可用的手段仍然是分 Workspace、縮小 Search Scope,或改用具備獨立 Permission 的 Custom Agent,而不是期待一個目前不存在的個人總開關。
四種做法怎麼選?
| 做法 | 隔離效果 | 主要代價 | 適合情況 |
| 私人內容移到另一Workspace | 對目前工作Workspace搜尋最乾淨 | 失去跨Workspace搜尋與部分關聯便利 | 私人與工作內容邊界明確 |
| Custom Agent白名單 | 對特定Agent控制很強 | 需要另外設定Agent與Access | 固定AI工作流程 |
| Enterprise Search限縮Scope | 單次搜尋有效 | 每次都要注意Scope | 日常臨時搜尋 |
| 敏感資料留在專用Vault | 真正降低Secret暴露 | 查資料多一步 | 密碼、API Key、Recovery Code等 |
如果只是擔心私人 Journal 偶爾出現在 AI Search,先把工作搜尋 Scope 固定在工作 Page/Teamspace,通常已經足夠;如果工作區裡真的放了不希望任何工作 Agent 接觸的私人資料,拆 Workspace 會更乾淨;如果是 Password、API Secret 或高度敏感身份資料,問題就已經不是 Notion AI 的 Search Setting,而是這些東西原本就不適合和一般 Knowledge Base 放在同一個安全層級。
Notion私人頁與AI搜尋真正的問題,是Permission和AI Scope現在還不是同一件事
r/Notion 那則提問真正抓到的產品缺口,是 Notion 目前把「人可以看什麼」做得很細,但一般 Notion Agent/Enterprise Search 還沒有一個對稱的「本人可以看、本人使用的 AI 永遠不要看這頁」設定。Private Section、Page Permission 與 AI Search Scope 看起來都在管理「可見性」,實際控制的是不同層次。
不過,2026 年的產品現況也比單純說「做不到」更複雜,因為 Custom Agents 已經證明 Notion 可以讓 Agent 擁有獨立於使用者的資料 Permission,也能只開放指定 Pages、Databases 與 Connections。真正缺的不是技術上完全沒有資料邊界,而是這種細粒度控制還沒有被套進每天使用的全域 AI Search。
所以目前比較實際的做法,是先替資料分級,再決定使用哪一種邊界。普通工作筆記可以讓 Enterprise Search 處理;固定 Agent 採最小權限;真正私人內容和公司 Workspace 分開;密碼與 Secrets 則離開一般知識庫。這幾層分開之後,比單純期待一個「不要給 AI 看」的 Toggle 更容易知道每一份資料現在到底暴露在哪裡。
常見FAQ
Notion AI可以設定某一頁永遠不要被搜尋嗎?
目前 Notion 官方沒有提供一般 Notion Agent 或 Enterprise Search 的 Page-level AI Exclusion,也就是沒有一個「本人仍可讀,但所有內建 AI 永遠忽略這頁」的永久開關。Enterprise Search 可以針對每次 Query 縮小 Scope,Custom Agent 則可以只授權特定 Pages/Databases,但兩者都不是全域的單頁 Opt-out。
把頁面移到Private區後,Notion AI還可能讀到嗎?
對頁面擁有者本人使用的 Notion Agent 而言,Private 並不代表 AI 不可讀,因為一般 Notion Agent 和使用者本人採相同 Permission,只要本人可以存取,Agent 原則上也具備相同內容權限。Private 主要限制的是其他使用者,而不是替本人建立第二層 AI Exclusion。
公司Notion裡的Private Page連管理員也看不到嗎?
不能這樣假設。Notion 官方提醒,使用雇主或組織管理的帳號/Workspace 時,Workspace Owner 可能可以存取其中資料,包括 Private Pages;Enterprise 還有 Content Search、Retention 等管理能力,因此真正私人的生活資料不適合只依賴公司 Workspace 裡的 Private Section。
Custom Agent可以排除私人頁嗎?
可以用另一種方式做到。Custom Agent 不會自動繼承建立者全部權限,新 Agent 預設只存取明確授權給它的 Pages、Databases 與 Connected Apps,因此只要從未把私人 Page 加進 Agent Access,就可以讓該 Agent 沒有權限讀它。這是 Allowlist,而不是在私人 Page 上設定全域 AI Blacklist。
Enterprise Search限定某個Teamspace後,私人頁還會被搜尋嗎?
當 Query 的 Scope 明確限制到特定 Page 或 Teamspace 時,Enterprise Search 會依指定的 Scope 搜尋,而不是從全部可用來源開始,因此可以用來避免這次 Query 搜索整個 Workspace;但這項設定不會永久改變私人 Page 的 AI 權限,下一次使用全 Workspace Scope 時仍可能重新納入。
Notion會拿Workspace內容訓練AI模型嗎?
Notion 官方表示,不會使用 Customer Data 訓練 Notion 或第三方供應商的 AI Models,並與 AI Providers 以契約限制相關用途;但資料是否被模型供應商暫時保留、保留多久,仍會依方案與特定模型有所差異,因此「不拿來訓練」和「完全沒有任何處理或留存」仍然是兩件不同的事。
Notion Agent真的有Prompt Injection風險嗎?
Notion 自己已經把 Prompt Injection 列為 Agent 的正式 Security Risk,官方說明也直接提到 AI 可能讀到外部文件、網站或其他不可信內容中的惡意指令,因此建議採最小權限、限制外部工具、對非 Read-only Actions 使用 Human Confirmation,並審慎處理不可信的文件與 Links。