隐私政策
本政策说明「AI Mate Space」(以下简称「本平台」)在租户管理员、租户用户及访客使用本平台服务时,如何收集、使用、存储、共享和保护你的个人信息,以及你享有的权利。
本政策适用于本平台控制台、OpenAI 兼容 API、MCP 网关及相关的管理端与前端入口。本政策不适用于你通过本平台接入的第三方模型供应商或 MCP 服务--此类第三方对其自身的数据处理行为独立承担责任,请参阅其各自的隐私政策。
本平台区分两种部署模式:SaaS 模式(由平台运营方托管,多租户共享)与 Private 模式(由你方自行部署,单租户或有限租户使用)。本政策默认按 SaaS 模式描述;Private 模式下数据由部署方自行掌控,本政策中由平台运营方承担的职责改由部署方承担。
政策更新
本平台可能不时更新本政策。更新后的政策自其在控制台或文档站发布之日起生效。涉及实质性变更(如新增数据处理场景、新增共享接收方)时,本平台将在控制台公告或通过站内通知告知。
- 继续使用服务即视为你同意更新后的政策
- 你如不同意更新后的政策,应停止使用服务并按本政策「你的权利」章节申请删除账号数据
我们收集哪些信息
本平台仅收集为提供服务所必需的信息,按以下类别处理。
1. 账号与身份信息
| 场景 | 收集内容 |
|---|---|
| 租户注册 | 租户名称、管理员邮箱、密码(仅以哈希形式存储) |
| 用户管理 | 用户名、邮箱、显示名、角色(管理员/普通用户)、状态 |
| 登录与认证 | 登录时间、IP 地址、User-Agent、登录失败记录 |
密码使用单向哈希存储,本平台无法还原明文。
2. 凭证与配置信息
为调用上游模型与外部服务,本平台需存储你配置的以下凭证。所有凭证均以加密形式存入数据库,API 响应中不返回明文,仅返回是否已配置的布尔标记。
| 凭证类型 | 用途 | 存储方式 |
|---|---|---|
| 模型供应商 API Key | 调用上游模型服务 | 加密存储 |
| S3 / 兼容存储 SecretKey | 文件上传与下载 | 加密存储,不可通过界面清空 |
| MCP Server 鉴权信息 | 调用上游 MCP 工具 | 加密存储 |
| 通知渠道密钥(Webhook Secret、机器人 Token 等) | 发送通知 | 加密存储 |
| 用户 API Key | 用户调用 OpenAI 兼容接口 | 仅存 key_hash(SHA-256)与 key_prefix,使用恒定时间比较 |
用户 API Key 历史版本曾同时保留明文字段,已标记弃用并处于过渡期;根治方案需走平台变更提案。在此之前,本平台如实告知该字段的存在,并承诺不新增使用场景。
3. 使用与内容数据
| 数据类别 | 说明 |
|---|---|
| 对话消息 | 用户与智能体的对话内容、系统提示词、工具调用入参与返回 |
| 调用日志 | OpenAI 兼容接口与 MCP 网关的调用记录、耗时、状态码 |
| Token 统计 | 按模型、按用户、按智能体的 prompt/completion token 用量 |
| 操作审计 | 管理员对模型、智能体、用户、配置等资源的增删改操作 |
| 安全事件 | 触发禁止模式、PII 检测、客户端准入拒绝、鉴权失败等事件 |
| 工单 | 你方提交的工单内容、附件与处理记录 |
| 计费数据 | 充值订单、消费流水、账单、发票信息 |
对话消息的保留期限由租户管理员在「系统设置 -> 会话合规配置 -> 消息保留天数」中设定,0 表示永不过期。
4. 内容安全处理
租户管理员可配置以下内容安全策略,本平台将按配置对消息内容进行处理:
| 策略 | 效果 |
|---|---|
| 脱敏规则 | 对匹配正则的内容做脱敏处理(仅展示或展示+保存均脱敏) |
| 禁止模式 | 命中后记录安全事件,可能阻断请求 |
| PII 检测 | 自动检测敏感个人信息,仅审计不阻断 |
脱敏与禁止模式由租户管理员负责配置合理性。本平台对正则规则的安全性与复杂度做基础校验。
我们如何使用信息
本平台将收集的信息用于:
- 提供服务:处理对话请求、调用上游模型与 MCP 工具、记录用量与计费
- 账号管理:身份验证、权限控制、会话管理、客户端准入
- 运营保障:监控服务稳定性、排查故障、生成统计报表
- 安全合规:审计操作行为、检测异常与威胁、留存安全事件
- 客户支持:处理工单、回应用户咨询
- 服务改进:分析使用趋势以优化产品(仅使用聚合或匿名化数据)
本平台不会将你的对话内容用于训练任何模型。
我们如何存储与保护信息
数据存储位置
- SaaS 模式:数据存储于本平台运营方所部署的数据库与文件系统中
- Private 模式:数据存储于你方自行部署的数据库与文件系统中
- 自定义 S3 存储:租户管理员可配置自己的 S3 兼容存储作为文件存储后端,文件类数据将存储于该自定义存储
数据保留
| 数据类型 | 保留策略 |
|---|---|
| 对话消息 | 按租户配置的「消息保留天数」,0 = 永不过期 |
| 审计日志 | 长期保留,直至租户注销或依法定要求删除 |
| 安全事件 | 至少保留 180 天 |
| 计费数据 | 按法律法规要求的最低年限保留 |
| API Key 哈希 | 直至用户或管理员删除该 Key |
安全措施
本平台采取以下安全措施:
- 凭证保护:所有 API Key、密钥、SecretKey 均加密或哈希存储,API 响应不返回明文
- 传输加密:所有 API 调用强制使用 HTTPS
- 认证机制:双 Token(access_token + refresh_token),密码或角色变更时即时吊销旧 Token
- 客户端准入:租户管理员可配置客户端白名单,空列表 = 全部拒绝
- 租户隔离:所有业务查询默认按租户过滤,跨租户访问需显式豁免并审计
- SSRF 防护:SaaS 模式下,对 MCP 上游与 Webhook 地址拒绝内网/回环/链路本地地址
- 操作审计:管理员关键操作全程记录,审计与业务操作在同一事务内原子提交
- 部署模式隔离:SaaS 模式下租户管理员不可编辑可执行代码;Private 模式下可编辑
我们如何共享信息
本平台在以下情形下可能共享你的信息:
1. 为提供服务必需的共享
| 共享对象 | 共享内容 | 说明 |
|---|---|---|
| 上游模型供应商 | 对话消息、系统提示词、工具调用入参 | 调用模型的必需数据,由供应商按其自身政策处理 |
| 上游 MCP Server | 工具调用入参与返回 | 你方主动注册的 MCP 服务,本平台仅做转发 |
| 通知渠道服务商 | 通知内容、接收方信息 | 你方主动配置的通知渠道(如企业微信、钉钉) |
| 支付服务商 | 订单金额、订单号、签名 | 仅传递支付必需信息;金额以平台订单为准,不取回调参数 |
2. 法律要求的共享
在以下情形下,本平台可能依法向有权机关共享:
- 应法律法规要求
- 应政府主管部门的合法要求
- 为保护本平台、用户或公众的合法权益
- 涉及违法犯罪行为的调查与处理
3. 业务转让
如本平台发生合并、收购、资产转让等业务变更,你的信息可能作为业务资产转让。本平台将确保受让方继续按本政策保护你的信息,并依法告知你变更情况。
本平台不会向任何第三方出售你的个人信息。
Cookie 与 Token
本平台控制台不使用第三方跟踪类 Cookie。本平台使用以下机制维持会话:
| 机制 | 用途 |
|---|---|
| access_token | 2 小时有效期,调用所有管理接口的认证凭证 |
| refresh_token | 7 天有效期,用于获取新的 access_token |
每次重新登录会生成新的 jti 并写入数据库,旧的 refresh_token 立即失效。不存在「多设备同时在线」(除非共用同一份 Token)。
你的权利
依据相关法律法规,你享有以下权利:
| 权利 | 行使方式 |
|---|---|
| 知情与访问 | 通过控制台查看你的账号信息、对话记录、操作审计 |
| 更正 | 通过控制台或联系平台管理员更正你的个人信息 |
| 删除 | 联系平台管理员删除账号及关联数据(依法须保留的除外) |
| 数据导出 | 联系平台管理员导出你的对话记录、用量数据 |
| 撤回授权 | 停止使用服务并申请删除数据 |
| 账号注销 | 联系平台管理员注销账号 |
行使上述权利时,本平台可能要求你提供身份验证信息以保障账号安全。依法或为保障交易安全须保留的数据,本平台将继续保留但不再用于日常服务。
未成年人
本平台面向企业用户与专业使用者,不面向未成年人。如果你是未成年人,请在监护人陪同下阅读本政策并使用服务,且应在监护人同意后提交个人信息。
本平台发现未成年人在未经监护人同意的情况下使用服务时,将尝试删除相关信息。
跨境数据传输
- SaaS 模式:如本平台运营方部署于境外,或调用的上游模型供应商位于境外,你的对话内容等数据可能跨境传输至该等地区。本平台将依法履行跨境数据传输的相关义务
- Private 模式:数据由你方自行部署,跨境传输风险由你方自行评估
- 上游模型供应商:你方主动接入的模型供应商可能位于境外,本平台对供应商所在地的数据处理不承担责任,请你在接入前审阅供应商的隐私政策
第三方链接
本平台可能包含指向第三方服务的链接(如模型供应商文档、MCP Server 官网)。本平台对第三方服务的数据处理行为不承担责任。你访问第三方服务时,请审阅其各自的隐私政策。
联系我们
如你对本政策有任何疑问、建议或投诉,可通过以下方式联系本平台:
- 通过控制台提交工单
- 通过控制台「系统设置」中配置的通知渠道联系平台管理员
Private 模式下,请直接联系你方的部署方或平台管理员。