1适用范围
- 1.1
本政策适用于你使用 agiplan.dev 网站、控制台与 API 服务时,我们对你个人信息的处理。运营主体为本政策项下的个人信息处理者。
- 1.2
本政策不适用于上游模型供应商对其自身服务的数据处理。你的请求最终会到达某家上游供应商,其处理规则见第 6 条与该供应商自己的政策。
2我们收集什么
- 2.1
账户信息:邮箱地址、登录凭据的不可逆摘要、账户创建时间、所在地声明。没有第三方账户标识——第三方登录还没有做,所以这类数据我们一条都没有。
- 2.2
交易信息:订单、支付渠道回执、发票抬头与税号(仅在你申请开票时)、余额账本记录。退款场景下还包括实名验证信息。
- 2.3
用量元数据:调用时间、目标能力组与模型标识、输入与输出 token 数、折算后的 CU、耗时、是否发生灾备切换、HTTP 状态码、追踪号。
- 2.4
技术日志:访问 IP、User-Agent、API 密钥标识(不含密钥本身)。用于反滥用与故障排查。
3我们不收集什么
- 3.1
请求正文与响应正文不写入任何持久存储。 你发给模型的提示词、上下文、附件内容,以及模型返回的内容,不进入我们的日志、数据库或对象存储。
- 3.2
一处例外,写在这里而不是藏在别处。 `/v1/responses` 提供 `previous_response_id`,让你不必每轮重传完整上下文;用到这个参数时,我们必须在服务端保存该会话的消息内容才能续接。这部分内容存在我们的数据库里,最长 5 小时,到期由定时任务删除。不使用该参数时不产生这项存储,`/v1/chat/completions` 与 `/v1/messages` 两个端点也不产生。我们把这份状态放在自己这边而不是上游,是为了让灾备切换对你透明——代价就是这 5 小时,所以我们把它写清楚。
- 3.3
这不是「保留很短时间」,也不是「加密后保留」,而是不写。上一条列出的用量元数据里没有任何一项包含内容本身。
- 3.4
我们不使用 Cookie 或类似技术进行跨站追踪,不接入第三方广告或用户行为分析 SDK。控制台仅使用维持登录状态所必需的会话 Cookie。
4为什么我们能做到不收集
- 4.1
网关在转发时以流式方式处理请求体与响应体:数据经过内存缓冲区送往上游、再送回你,中途没有一处代码把它交给存储层。计量所需的 token 数由上游的用量字段或本地分词器给出,不需要保留原文。
- 4.2
这带来一个我们接受的代价:出问题时我们无法回看你的请求内容。你报障时我们只能凭追踪号看到元数据。我们认为这个代价值得——一个「必要时可以调出你内容」的系统,和一个「调不出」的系统,安全性差别是本质的。
- 4.3
如果你希望我们协助排查某次具体调用,需要你主动提供该次请求的内容。我们不会、也无法从历史中取出。
5我们如何使用这些信息
- 5.1
提供服务:路由请求、计量额度、生成账单、维持登录。
- 5.2
保障安全:识别异常调用模式、防止密钥滥用与配额绕过。相关判断依据均为元数据(见第 8 条)。
- 5.3
履行法定义务:税务、财务与账簿留存要求。
- 5.4
服务通知:额度预警、故障通告、条款变更。营销类邮件需要你单独同意,且可随时退订。
- 5.5
我们不将你的任何信息用于模型训练或微调,不出售、不出租、不以任何形式向数据经纪方提供。 这一条同时是《服务承诺》中的合同义务。
6我们与谁共享
- 6.1
上游模型供应商:你的请求正文必须发送给你所选择的模型对应的供应商,否则无法完成推理。我们通过 API 通道传输,并在技术条件允许时启用供应商提供的零留存或不训练选项。控制台内标注了每个模型当前的上游归属。
- 6.2
支付渠道:订单金额与订单号。我们不接触你的银行卡号或支付账户凭据。
- 6.3
基础设施服务商:云计算与数据库托管方。它们以受托处理者身份提供设施,受合同约束,不得访问业务数据用于自身目的。
- 6.4
司法与监管机关:在收到具有法律效力的要求时。我们会核验要求的合法性与范围,仅提供确被要求的最小范围数据,并在法律不禁止告知的前提下通知你。我们将在透明度报告中披露此类要求的数量。
- 6.5
以上是全部类别。没有第四类接收方。
7跨境传输
- 7.1
服务面向全球用户,部分上游供应商位于中国大陆境外。当你选择境外供应商提供的模型时,你的请求内容会传输至该供应商所在地。
- 7.2
中国大陆用户仅可使用标注为「境内可用」的模型(见《服务条款》第 4 条),此类模型的推理在境内完成。
- 7.3
账户信息与交易信息存储于服务所在地的数据库。涉及跨境传输的,我们按适用法律完成必要的评估与告知义务。
8留存期限
- 8.1
请求与响应正文:不留存。唯一例外是使用 `previous_response_id` 时的 Responses 会话状态,见下一条。
- 8.2
Responses 会话状态:仅在你使用 `previous_response_id` 时产生,最长 5 小时,到期自动删除。
- 8.3
技术日志:30 天后自动删除。
- 8.4
用量元数据:账户存续期间保留,供你查询与对账。注销后按第 10 条处理。
- 8.5
交易与账本记录:依据财务与税务法规自记账之日起保留 10 年。
- 8.6
账户信息:账户存续期间保留,注销后 30 天内删除。
9你的权利
- 9.1
查询与导出:控制台内可随时导出你的用量明细与账单,格式为 CSV 与 JSON。无需申请、无需等待。
- 9.2
更正:账户信息可在控制台内自行修改。
- 9.3
删除与注销:见下一条。
- 9.4
撤回同意:可随时关闭营销通知、关闭按量续用、吊销 API 密钥。
- 9.5
投诉:若你认为我们的处理不当,联系 privacy@agiplan.dev。我们在 15 个工作日内答复。你也有权向监管机关投诉。
10注销账户会发生什么
- 10.1
先说状态:自助注销入口还没有做出来。 下面写的是注销将要按什么规则执行,不是你今天在控制台里点得到的按钮。在做出来之前,要求删除请发邮件到 support@agiplan.dev,我们按同样的规则人工处理;做出来之后这句话会去掉。
- 10.2
会被彻底删除的:邮箱、登录凭据、所在地声明、发票抬头与实名信息、全部 API 密钥、技术日志。执行时限为 30 天内,完成后我们发出删除确认。
- 10.3
不会被删除、但会与你解除关联的:交易记录、余额账本、用量计量记录。
- 10.4
为什么:这三类记录在我们的数据库里是只可追加、不可修改、不可删除的——这不是懒于实现删除,而是账本可信的前提。一个能被删改的账本,在对账争议中不具备任何证明力;我们自己也无法通过修改历史来掩盖计费错误。同样的规则对我们和对你都生效。
- 10.5
解除关联具体是什么意思:这些记录中的用户标识被替换为不可逆的匿名标识,邮箱等直接标识字段被清空。处理完成后,这些记录里不再有任何能指回你的信息,我们自己也无法把它们重新关联到你。
- 10.6
我们本可以在这里写一句「注销后我们会删除您的全部数据」——大多数同类政策都是这么写的。但那与我们的实现不符。我们宁可把这一条写清楚,也不想给一个做不到的承诺。
- 10.7
「解除关联」需要改动只可追加的账本表,那是一次需要谨慎设计的变更——不会为了赶进度而放宽那三张表的规则。
11数据安全
- 11.1
传输层全程 TLS。数据库位于私有网络,不对公网开放。
- 11.2
API 密钥以 SHA-256 摘要存储,明文仅在创建时展示一次,此后我们自己也无法还原。密钥支持轮换,轮换时旧密钥有 24 小时宽限期,避免你在切换过程中断线。
- 11.3
登录凭据等低熵秘密使用 argon2id 加盐哈希存储。两类秘密采用不同算法是刻意的:高熵的密钥需要可在常数时间内查表校验,低熵的口令需要抗暴力破解。
- 11.4
内部访问遵循最小权限原则,涉及用户数据的操作写入不可修改的审计日志。
12安全事件
- 12.1
若发生可能影响你个人信息的安全事件,我们在确认后 72 小时内主动通知受影响用户,说明事件性质、可能影响、已采取的措施与你可以采取的措施。
- 12.2
影响面超过全体用户 1% 的事件,我们在 30 天内公开署名的事后复盘,包含时间线与改进项。
- 12.3
我们不会以「未发现证据表明数据被滥用」为由推迟通知。
13未成年人
- 13.1
本服务不面向 14 周岁以下的儿童。若我们发现误收了儿童个人信息,将立即删除。
- 13.2
14 至 18 周岁的用户应在监护人同意下使用本服务。
14政策变更
- 14.1
本政策的变更在页面顶部标注更新日期。
- 14.2
涉及扩大信息收集范围、增加共享接收方或延长留存期限的实质性变更,我们提前 30 个自然日以邮件通知,并在生效前允许你注销并按未使用比例退款。
- 14.3
我们保留本政策的完整历史版本,可公开查阅。
隐私相关问题联系 privacy@agiplan.dev。这份政策为草案,上线前需经执业律师审阅。