← 回首页

隐私政策

这份政策说明我们收集什么、不收集什么、为什么能做到不收集,以及注销账户时哪些记录会留下——最后一条我们写得比通行做法更直白。

最后更新
2026-08-14
状态
草案 · 尚未生效,上线前需经执业律师审阅

1适用范围

  1. 1.1

    本政策适用于你使用 agiplan.dev 网站、控制台与 API 服务时,我们对你个人信息的处理。运营主体为本政策项下的个人信息处理者。

  2. 1.2

    本政策不适用于上游模型供应商对其自身服务的数据处理。你的请求最终会到达某家上游供应商,其处理规则见第 6 条与该供应商自己的政策。

2我们收集什么

  1. 2.1

    账户信息:邮箱地址、登录凭据的不可逆摘要、账户创建时间、所在地声明。没有第三方账户标识——第三方登录还没有做,所以这类数据我们一条都没有。

  2. 2.2

    交易信息:订单、支付渠道回执、发票抬头与税号(仅在你申请开票时)、余额账本记录。退款场景下还包括实名验证信息。

  3. 2.3

    用量元数据:调用时间、目标能力组与模型标识、输入与输出 token 数、折算后的 CU、耗时、是否发生灾备切换、HTTP 状态码、追踪号。

  4. 2.4

    技术日志:访问 IP、User-Agent、API 密钥标识(不含密钥本身)。用于反滥用与故障排查。

3我们不收集什么

  1. 3.1

    请求正文与响应正文不写入任何持久存储。 你发给模型的提示词、上下文、附件内容,以及模型返回的内容,不进入我们的日志、数据库或对象存储。

  2. 3.2

    一处例外,写在这里而不是藏在别处。 `/v1/responses` 提供 `previous_response_id`,让你不必每轮重传完整上下文;用到这个参数时,我们必须在服务端保存该会话的消息内容才能续接。这部分内容存在我们的数据库里,最长 5 小时,到期由定时任务删除。不使用该参数时不产生这项存储,`/v1/chat/completions` 与 `/v1/messages` 两个端点也不产生。我们把这份状态放在自己这边而不是上游,是为了让灾备切换对你透明——代价就是这 5 小时,所以我们把它写清楚。

  3. 3.3

    这不是「保留很短时间」,也不是「加密后保留」,而是不写。上一条列出的用量元数据里没有任何一项包含内容本身。

  4. 3.4

    我们不使用 Cookie 或类似技术进行跨站追踪,不接入第三方广告或用户行为分析 SDK。控制台仅使用维持登录状态所必需的会话 Cookie。

4为什么我们能做到不收集

  1. 4.1

    网关在转发时以流式方式处理请求体与响应体:数据经过内存缓冲区送往上游、再送回你,中途没有一处代码把它交给存储层。计量所需的 token 数由上游的用量字段或本地分词器给出,不需要保留原文。

  2. 4.2

    这带来一个我们接受的代价:出问题时我们无法回看你的请求内容。你报障时我们只能凭追踪号看到元数据。我们认为这个代价值得——一个「必要时可以调出你内容」的系统,和一个「调不出」的系统,安全性差别是本质的。

  3. 4.3

    如果你希望我们协助排查某次具体调用,需要你主动提供该次请求的内容。我们不会、也无法从历史中取出。

5我们如何使用这些信息

  1. 5.1

    提供服务:路由请求、计量额度、生成账单、维持登录。

  2. 5.2

    保障安全:识别异常调用模式、防止密钥滥用与配额绕过。相关判断依据均为元数据(见第 8 条)。

  3. 5.3

    履行法定义务:税务、财务与账簿留存要求。

  4. 5.4

    服务通知:额度预警、故障通告、条款变更。营销类邮件需要你单独同意,且可随时退订。

  5. 5.5

    我们不将你的任何信息用于模型训练或微调,不出售、不出租、不以任何形式向数据经纪方提供。 这一条同时是《服务承诺》中的合同义务。

6我们与谁共享

  1. 6.1

    上游模型供应商:你的请求正文必须发送给你所选择的模型对应的供应商,否则无法完成推理。我们通过 API 通道传输,并在技术条件允许时启用供应商提供的零留存或不训练选项。控制台内标注了每个模型当前的上游归属。

  2. 6.2

    支付渠道:订单金额与订单号。我们不接触你的银行卡号或支付账户凭据。

  3. 6.3

    基础设施服务商:云计算与数据库托管方。它们以受托处理者身份提供设施,受合同约束,不得访问业务数据用于自身目的。

  4. 6.4

    司法与监管机关:在收到具有法律效力的要求时。我们会核验要求的合法性与范围,仅提供确被要求的最小范围数据,并在法律不禁止告知的前提下通知你。我们将在透明度报告中披露此类要求的数量。

  5. 6.5

    以上是全部类别。没有第四类接收方。

7跨境传输

  1. 7.1

    服务面向全球用户,部分上游供应商位于中国大陆境外。当你选择境外供应商提供的模型时,你的请求内容会传输至该供应商所在地。

  2. 7.2

    中国大陆用户仅可使用标注为「境内可用」的模型(见《服务条款》第 4 条),此类模型的推理在境内完成。

  3. 7.3

    账户信息与交易信息存储于服务所在地的数据库。涉及跨境传输的,我们按适用法律完成必要的评估与告知义务。

8留存期限

  1. 8.1

    请求与响应正文:不留存。唯一例外是使用 `previous_response_id` 时的 Responses 会话状态,见下一条。

  2. 8.2

    Responses 会话状态:仅在你使用 `previous_response_id` 时产生,最长 5 小时,到期自动删除。

  3. 8.3

    技术日志:30 天后自动删除。

  4. 8.4

    用量元数据:账户存续期间保留,供你查询与对账。注销后按第 10 条处理。

  5. 8.5

    交易与账本记录:依据财务与税务法规自记账之日起保留 10 年。

  6. 8.6

    账户信息:账户存续期间保留,注销后 30 天内删除。

9你的权利

  1. 9.1

    查询与导出:控制台内可随时导出你的用量明细与账单,格式为 CSV 与 JSON。无需申请、无需等待。

  2. 9.2

    更正:账户信息可在控制台内自行修改。

  3. 9.3

    删除与注销:见下一条。

  4. 9.4

    撤回同意:可随时关闭营销通知、关闭按量续用、吊销 API 密钥。

  5. 9.5

    投诉:若你认为我们的处理不当,联系 privacy@agiplan.dev。我们在 15 个工作日内答复。你也有权向监管机关投诉。

10注销账户会发生什么

  1. 10.1

    先说状态:自助注销入口还没有做出来。 下面写的是注销将要按什么规则执行,不是你今天在控制台里点得到的按钮。在做出来之前,要求删除请发邮件到 support@agiplan.dev,我们按同样的规则人工处理;做出来之后这句话会去掉。

  2. 10.2

    会被彻底删除的:邮箱、登录凭据、所在地声明、发票抬头与实名信息、全部 API 密钥、技术日志。执行时限为 30 天内,完成后我们发出删除确认。

  3. 10.3

    不会被删除、但会与你解除关联的:交易记录、余额账本、用量计量记录。

  4. 10.4

    为什么:这三类记录在我们的数据库里是只可追加、不可修改、不可删除的——这不是懒于实现删除,而是账本可信的前提。一个能被删改的账本,在对账争议中不具备任何证明力;我们自己也无法通过修改历史来掩盖计费错误。同样的规则对我们和对你都生效。

  5. 10.5

    解除关联具体是什么意思:这些记录中的用户标识被替换为不可逆的匿名标识,邮箱等直接标识字段被清空。处理完成后,这些记录里不再有任何能指回你的信息,我们自己也无法把它们重新关联到你。

  6. 10.6

    我们本可以在这里写一句「注销后我们会删除您的全部数据」——大多数同类政策都是这么写的。但那与我们的实现不符。我们宁可把这一条写清楚,也不想给一个做不到的承诺。

  7. 10.7

    「解除关联」需要改动只可追加的账本表,那是一次需要谨慎设计的变更——不会为了赶进度而放宽那三张表的规则。

11数据安全

  1. 11.1

    传输层全程 TLS。数据库位于私有网络,不对公网开放。

  2. 11.2

    API 密钥以 SHA-256 摘要存储,明文仅在创建时展示一次,此后我们自己也无法还原。密钥支持轮换,轮换时旧密钥有 24 小时宽限期,避免你在切换过程中断线。

  3. 11.3

    登录凭据等低熵秘密使用 argon2id 加盐哈希存储。两类秘密采用不同算法是刻意的:高熵的密钥需要可在常数时间内查表校验,低熵的口令需要抗暴力破解。

  4. 11.4

    内部访问遵循最小权限原则,涉及用户数据的操作写入不可修改的审计日志。

12安全事件

  1. 12.1

    若发生可能影响你个人信息的安全事件,我们在确认后 72 小时内主动通知受影响用户,说明事件性质、可能影响、已采取的措施与你可以采取的措施。

  2. 12.2

    影响面超过全体用户 1% 的事件,我们在 30 天内公开署名的事后复盘,包含时间线与改进项。

  3. 12.3

    我们不会以「未发现证据表明数据被滥用」为由推迟通知。

13未成年人

  1. 13.1

    本服务不面向 14 周岁以下的儿童。若我们发现误收了儿童个人信息,将立即删除。

  2. 13.2

    14 至 18 周岁的用户应在监护人同意下使用本服务。

14政策变更

  1. 14.1

    本政策的变更在页面顶部标注更新日期。

  2. 14.2

    涉及扩大信息收集范围、增加共享接收方或延长留存期限的实质性变更,我们提前 30 个自然日以邮件通知,并在生效前允许你注销并按未使用比例退款。

  3. 14.3

    我们保留本政策的完整历史版本,可公开查阅。

隐私相关问题联系 privacy@agiplan.dev。这份政策为草案,上线前需经执业律师审阅。