隐私政策
说明 OriginFlow 在账户、API 请求、用量、交易与支持场景中如何处理信息,以及用户可行使的权利。
1. 适用范围与角色
本模板适用于 OriginFlow(中文品牌:千川太初)网站、控制台、API 与相关支持服务。正式版本应说明千川太初科技有限公司在各处理场景中作为个人信息处理者、受托处理者或共同处理者的具体角色。
企业客户通过 API 提交的内容可能包含其终端用户信息。企业客户应确保具备合法处理依据,并向终端用户提供必要告知。
2. 可能处理的信息
- 账户资料:账户邮箱、组织名称、成员角色及认证状态;在邮件验证能力启用前,平台不会把邮箱视为已经验证。
- 安全资料:密码的加盐单向校验值、登录会话摘要、API Key 摘要、最近认证活动时间与关键操作审计记录;平台不保存明文密码,完整 API Key 仅在创建时展示。
- 服务与诊断资料:请求时间、模型标识、Token 数、延迟、状态码、错误类别、网络与设备安全信号。
- 请求内容:仅为完成模型转发、响应交付、安全审查或客户明确启用的日志功能而处理;正式上线前必须确定默认留存策略并在产品中保持一致。
- 交易资料:若启用充值、订阅、退款或发票功能,处理订单号、金额、币种、支付状态及开票必要信息;完整银行卡等敏感支付凭据应由合规支付机构处理。
- 支持资料:用户主动提交的工单、问题描述与沟通记录。
3. 处理目的与依据
信息仅用于提供和改进服务、认证与授权、计量计费、故障排查、反欺诈与滥用防控、客户支持以及履行适用法律义务。正式版本应按实际运营地区列明合同履行、法定义务、同意或其他适用处理依据。
不得将企业 API 请求内容默认用于训练千川太初自有模型,除非客户另行明确选择并获得充分说明。
4. 共享与上游模型
为完成用户选择的模型请求,必要内容可能被转发给相应模型供应商。正式上线前应在模型详情或供应商清单中公开实际接入方、处理地区、用途和适用条款。
还可能向云基础设施、支付、邮件、风控或客户支持服务商提供实现其受托服务所必需的最少信息,并通过合同、安全评估与访问控制进行约束。不得出售个人信息。
5. 留存与安全
不同数据应采用经批准的留存期限:账户和订单资料按合同及法定义务保留,安全审计与用量记录按风险和争议处理需要保留,请求正文按产品中明确展示的最短必要期限处理。到期后应删除或匿名化,但法律要求或争议保全除外。
平台应采用传输加密、密钥摘要存储、最小权限、环境隔离、审计日志、备份恢复与安全事件响应措施。任何措施都不能保证绝对安全,正式版本不得作无条件安全承诺。
6. 权利与请求
在适用法律允许的范围内,用户可请求访问、更正、复制、删除或限制处理个人信息,也可撤回基于同意的授权、注销账户或提出投诉。平台应在验证请求人身份后,于法定期限内处理并记录结果。
涉及企业客户终端用户的请求,可能需要转交相应企业客户协同处理。
7. 跨境、未成年人及变更
若实际服务涉及跨境传输,应在上线前完成数据流梳理、必要评估或合同安排,并向用户说明目的地与保障措施。平台不应主动面向未达到适用地区最低同意年龄的未成年人提供服务。
重大政策变更应通过站内通知或经验证的联系渠道提前告知,并保留历史版本与生效日期。