数据保护
最后更新:2026年7月16日
1. 我们的角色与承诺
聚恒AI引擎是一个 AI 模型聚合与中转服务平台。作为数据处理中间方,我们连接用户与上游 AI 模型供应商(如 OpenAI、Anthropic、Google 等)。在这个角色中,我们承担着保护用户数据安全的关键责任。
我们承诺:
- 最小化收集:仅收集服务运行所必需的数据,不收集无关信息
- 透明化处理:明确告知数据流向、用途和保留期限
- 最高标准保护:对所有用户数据实施企业级安全防护
- 用户掌控权:您可以随时查阅、导出或删除您的数据
2. 数据生命周期管理
我们遵循严格的数据生命周期管理原则,确保数据在每个环节都受到充分保护。
2.1 数据收集(最小化原则)
我们仅收集以下服务必需数据:
- 账户信息:邮箱地址(用于注册验证和通知)、密码(Argon2id 哈希存储)
- 调用日志:API 请求时间、模型名称、Token 用量、状态码(用于计费和排障)
- 支付记录:充值金额、订单编号、支付方式(用于财务对账)
- 技术信息:IP 地址、User-Agent(用于安全防护和速率限制)
我们不收集用户浏览行为、个人偏好、设备指纹等非必要数据;不使用追踪 Cookie 或广告网络。
2.2 数据传输(全链路加密)
- 用户 ↔ 平台:TLS 1.3 全站加密,禁用 TLS 1.0/1.1
- 平台 ↔ 上游 AI 供应商:TLS 1.2+ 加密传输
- 平台内部:数据库连接强制 TLS,应用间通信走内网加密
- API Key 仅通过 HTTPS response body 传递一次,不出现于 URL 参数或日志
2.3 数据存储(分级加密)
我们根据数据敏感程度实施 4 级分类保护:
| 分级 | 数据类型 | 加密方式 | 访问控制 |
|---|---|---|---|
| L3 核心机密 | API Key 明文、上游 API Key、加密密钥 | AES-256-GCM,独立密钥管理 | 仅后端解密使用,不写入日志,不进入前端 |
| L2 敏感 | 密码哈希、邮箱、手机号、充值记录 | Argon2id 密码哈希;AES-256 传输加密 | 用户本人 + 已授权管理员,含审计日志 |
| L1 个人 | 昵称、头像、调用日志(含 prompt) | 数据库访问控制 | 用户本人 + 管理员(审计记录) |
| L0 公开 | 模型列表、定价、文档 | — | 公开访问 |
所有数据存储于阿里云中国大陆节点,数据库每日全量备份 + WAL 连续归档,备份文件 AES-256 加密后同步至异地存储。
2.4 数据处理(作为中转)
作为 AI 模型中转平台,您通过 API 发送的提示词(prompt)和接收的模型响应内容,在我们系统中的处理如下:
- 转发:您的 prompt 内容被转发至您所请求的目标模型供应商(如 OpenAI、Anthropic 等)以完成模型调用
- 不用于训练:我们不会将用户的 prompt 或模型响应用于任何 AI 模型训练或微调
- 不用于分析:我们不会对用户 prompt 内容进行数据分析、用户画像或商业挖掘
- 不存储敏感内容:调用日志中的 prompt 和响应内容在 90 天后自动清除
- 可选脱敏:您可以通过账户设置开启调用日志脱敏,开启后日志中将不保留 prompt 和响应原文
2.5 数据保留与删除
- 调用日志:保留 90 天,到期自动清除
- 审计日志:保留至少 1 年
- 支付记录:按财税法规保留至少 3 年
- 账户数据:账户存续期间保留;账户删除后 30 天冷静期 → 永久清除
3. API Key 安全
API Key 是访问平台服务的核心凭证,我们实施了全生命周期安全保护:
3.1 生成与存储
- 使用
crypto.randomBytes(32)生成高强度密钥(非 Math.random) - AES-256-GCM 加密存储,密钥存环境变量
KEY_ENCRYPTION_KEY - SHA-256 哈希索引用于快速查找,原始 Key 不落数据库
- 创建后仅展示一次,关闭后不可再次查看
3.2 使用与保护
- 列表中仅显示前缀和后缀(如
sk_v1_aB3x...z) - 所有日志中 API Key 自动脱敏为
sk_***{后4位} - 支持 Key 级 RPM/TPM 速率限制和 IP 白名单绑定
- 支持设置有效期(1天/30天/90天/永久),到期自动禁用
- 异常检测:单 Key 调用量突增 300% → 自动降速 + 通知用户
- 泄露响应:即时吊销 + 自动生成新 Key + 邮件确认
4. 基础设施安全
- 网络防护:全站 HTTPS + HSTS + CORS 白名单 + DDoS 防护(阿里云 WAF)
- 主机加固:最小端口暴露(仅 80/443)、fail2ban 防暴力破解、禁用 root 远程登录
- 应用安全:WAF 规则(SQL注入/XSS/命令注入)、请求体大小限制(≤10MB)、安全响应头(CSP/X-Frame-Options/HSTS)
- 数据库安全:应用账号仅拥有必要 CRUD 权限,无 DDL/DROP;所有查询强制带 user_id 过滤;读写分离
- 备份策略:每日全量备份 + WAL 连续归档,异地存储,AES-256 加密,每季度恢复演练
5. 安全监控与应急响应
- 实时监控:暴力破解检测、异常调用检测、余额异常告警、内容违规监测、支付异常告警、服务可用性监控
- 操作审计:管理员全量操作日志(谁 + 何时 + 做了什么 + 结果 + IP),append-only 不可篡改
- 应急响应:安全事件分级响应机制,重大事件即时通知受影响用户
- 漏洞披露:如发现安全漏洞,请发送至 support@stdyllm.com,我们将在 48 小时内确认并启动修复
6. 合规体系
我们的数据保护实践严格遵循以下法律法规:
| 法律法规 | 核心要求 | 我们的措施 |
|---|---|---|
| 《个人信息保护法》 | 最小收集、明确同意、删除权、数据可携权 | 隐私政策 + 账户数据导出 + 账户删除 + Cookie 最小化 |
| 《网络安全法》 | 用户实名、日志留存、安全评估 | 邮箱验证 + 日志保留 6 个月以上 + 定期安全评估 |
| 《数据安全法》 | 数据分类分级、风险评估、数据安全审查 | L0-L3 四级数据分类 + 年度安全评估 + 访问审计 |
| GDPR(欧盟) | 数据可携、被遗忘权、数据处理协议 | 数据导出 + 账户删除 + 企业版 DPA(按需签署) |
7. 第三方数据共享
我们不向任何第三方出售用户数据。仅在以下必要情形中,数据会被传输至第三方:
- 上游 AI 供应商:您的 prompt 内容将被转发至您所选择的模型供应商以完成调用。各供应商的隐私政策请参阅其官方网站
- 支付服务商:支付宝、微信支付处理充值交易——我们不会接触您的银行卡信息
- 法律要求:依法向政府部门、司法机关提供必要信息
对于企业版客户,我们可按需签署数据处理协议(DPA),明确双方在数据处理中的权利义务。请联系 support@stdyllm.com 获取 DPA 模板。
8. 您的数据权利
- 查阅权:随时在控制台查看您的账户信息和使用记录
- 导出权:请求完整数据导出(JSON/CSV),72 小时内处理
- 更正权:在控制台修改昵称等个人信息
- 删除权:在控制台发起账户删除 → 30 天冷静期(可取消)→ 永久删除
- 限制处理权:开启日志脱敏后,系统不保留 prompt 和响应原文
- 投诉权:向监管机构投诉
9. 联系我们
如对本数据保护声明有任何疑问,或需要行使您的数据权利,请通过以下方式联系:
- 邮箱:support@stdyllm.com
- 网址:www.stdyllm.com
- ICP 备案号:苏ICP备2026046596号-1