ApiFlux 隐私政策
版本:v0.1
最后更新:2026-07-16
适用网站:https://apiflux.ai/
重要说明:本政策说明 ApiFlux 已确定的资料处理规则,不构成面向任何用户的法律意见。
资料控制者与关键设置
- 资料控制者/运营主体:NovaSpan LLC
- 公司类型及注册地:Wyoming limited liability company, United States
- 注册及邮寄地址:30 N Gould St Ste R, Sheridan, WY 82801, United States
- 隐私联系:https://apiflux.ai/contact(注明“Privacy Request”)
- 资料保护官/欧盟或英国代表:目前未任命;隐私事项由 NovaSpan LLC 直接处理
- Cookie 与分析:仅使用登录、会话、安全、语言和主题等必要技术;目前不使用跨网站定向广告 Cookie
- 身份验证:由 ApiFlux 账户系统处理;如登录页面显示第三方登录选项,只有用户主动选择时才向该供应商传输必要认证信息
- 上游模型/API:根据用户选择和路由策略,可能包括 OpenAI、Anthropic、Google Gemini、AWS Bedrock、Microsoft Azure OpenAI、Mistral、Cohere、Hugging Face、Groq 及其他在模型页面标示的管道
- 基础设施及网络安全:Cloudflare 提供网络传输、CDN 和安全防护;其他云托管、数据库、记录、邮箱及客服供应商按提供服务所需处理资料
- 支付:由结账页面显示的第三方支付处理商直接处理支付凭证;ApiFlux 接收交易标识、金额、币种和状态,不保存完整卡号
- 主要资料保存地区:美国;上游模型和基础设施供应商可能在其全球运营地区处理请求
- 提示词/回应:默认仅为完成请求进行瞬时处理,不持久保存完整内容;用户主动启用提示词记录功能时保存 30 天,也可提前删除
- 具体保留期限:见第 7 节
1. 适用范围与角色
本隐私政策说明 NovaSpan LLC(“ApiFlux”“我们”)在用户造访 ApiFlux 网站、创建账户、充值、创建 API Key、调用 API、使用控制台或联系我们时,如何收集、使用、披露、保存和保护个人信息。
对于账户、付款、网站造访、安全和服务运营资料,我们通常作为资料控制者或依法承担相应决定处理目的和方式的角色。对于企业客户通过 API 提交、并由其决定处理目的和方式的个人信息,我们可能作为处理者或服务供应商;双方可另行签署资料处理协议(DPA)。企业客户负责向其最终用户提供所需通知并取得合法处理依据。
本政策不适用于第三方独立运营的网站、模型或服务。第三方如何处理资料受其自身政策约束。
2. 我们收集的信息
我们可能收集以下信息:
2.1 账户与身份信息
- 用户名、邮箱、密码的杂凑值、验证状态;
- 组织、团队、角色、权限、语言和偏好设置;
- 登录方式、双因素验证、Passkey 或第三方登录标识;
- 在风险控制或企业采购中依法需要的身份或公司验证信息。
2.2 付款与额度信息
- 订单号、充值金额、币种、余额、兑换码使用情况和账单记录;
- 支付状态、交易 ID、支付渠道、退款、拒付和风险控管结果;
- 开立发票、税务或账单联系信息。
完整卡片或钱包凭证由结账页面显示的支付服务供应商直接处理;ApiFlux 不保存完整卡号或支付账户密码。
2.3 API、用量与技术信息
- API Key 标识或前后缀、请求 ID、请求时间、模型和上游渠道;
- 输入/输出 Token、缓存用量、费用、延迟、错误码、重试、路由和容错切换结果;
- IP 地址、User-Agent、设备、浏览器、操作系统、网络和大致地理位置;
- 登录、操作、策略变更、审计、安全、诊断和系统事件记录。
2.4 用户内容
用户通过 ApiFlux 提交或接收的提示词、消息、上下文、参数、文件、图像、音频、代码、工具调用、模型响应和其他内容。
ApiFlux 默认不持久保存完整提示词、回应或附件,仅为完成实时转发、内容安全、安全检测、故障排查和计费而进行瞬时处理。用户或组织管理员主动启用提示词记录功能时,完整提示词和回应保存 30 天,之后从线上系统删除;用户可在到期前通过可用的控制台功能或隐私请求要求提前删除。为完成正在进行的安全调查或法律保全,我们可能仅对相关记录延长保存期限。
2.5 网站与支持信息
- Cookie、本地存储、页面浏览、来源页面、互动和效能资料;
- 用户通过联系表单、邮箱、工单、聊天或其他管道提交的姓名、联系方式、消息、附件和沟通记录;
- 调查、反馈、推荐活动或市场沟通信息。
3. 信息来源
我们直接从用户、用户所属组织、用户设备和 API 请求中收集信息;也可能从身份验证、支付、防诈、云基础设施、记录监控、上游模型/API 服务供应商、推荐计划或公开来源获得必要信息。
如果用户向我们提供他人的个人信息,用户应确保有权这样做,并已履行适用的告知和授权义务。
4. 使用目的与法律依据
我们可能将信息用于:
- 建立和管理账户、认证身份、管理角色权限及 API Key;
- 接收、路由和传回 API 请求,执行模型选择、容错切换、限额和策略;
- 计算 Token 用量和费用,处理充值、兑换、账单、退款和拒付;
- 提供调用记录、成本、延迟、错误、审计和可观测性功能;
- 维护、调试、分析和改进服务质量、效能和用户体验;
- 回复咨询、提供技术支持及发送服务或安全通知;
- 发现、防止和调查滥用、欺诈、攻击、凭证泄露、违规内容和安全事件;
- 遵守法律、税务、会计、制裁、出口管制、监管、司法程序和上游服务要求;
- 在获得同意或法律允许时发送产品、活动或行销信息。
在适用法律要求说明法律依据时,我们依赖履行合约、遵守法律义务、保护用户及平台安全的合法利益、用户同意,以及适用法律认可的其他依据。用户可撤回基于同意的处理,但不影响撤回前处理的合法性。
我们不会使用 API 用户内容训练 ApiFlux 自有的通用 AI 模型,也不会为广告画像而人工审查用户内容。仅在用户提出支持请求、发生安全事件、法律要求或用户明确授权时,获授权人员才可在最小必要范围内查看相关内容。上游服务供应商是否将内容用于训练受具体管道条款和账户配置约束;ApiFlux 将在商业上合理可行的范围内优先使用不将 API 内容用于训练的企业或 API 资料条款,但用户仍应在提交敏感内容前核对所选模型管道。
5. 信息共享与披露
我们可能向以下接收方披露必要信息:
- 上游模型、API、云平台和路由渠道,用于处理用户选择或路由到的模型请求;
- 身份验证、托管、数据库、存储、CDN、网络、安全、防诈、记录和监控服务供应商;
- 支付、开立发票、会计、税务、邮箱、客服和分析服务供应商;
- 用户所属组织的管理员或获授权成员;
- 专业顾问、审计机构、保险机构和潜在交易方;
- 法律、监管、法院、执法机构,或为保护 ApiFlux、用户和公众权利与安全而需要的其他主体。
当前主要处理方类别包括:Cloudflare(网络、CDN 和安全);用户实际选择或路由到的模型/API 服务供应商;结账页面显示的支付处理商;以及为认证、托管、数据库、记录、邮箱和客户支持提供服务的供应商。我们要求处理方仅按合约和我们的指示处理必要资料;独立决定处理目的的上游模型或支付服务供应商可能作为独立控制者适用其自身政策。
我们不出售个人信息,也不为跨情境行为广告“共享”个人信息。目前没有需要设置“Do Not Sell or Share My Personal Information”退出链接的活动。如果该做法发生变化,我们会先更新本政策并提供法律要求的退出机制,包括识别适用的 Global Privacy Control 信号。
6. 国际与跨境传输
ApiFlux 的主要账户、计费和服务运营资料保存在美国。ApiFlux、Cloudflare、支付处理商以及上游模型/API 服务供应商可能在用户所在国家或地区以外,包括其全球基础设施所在地区处理信息。用户选择的模型和路由渠道会影响实际处理地点。
如适用法律要求,我们将采用充分性决定、标准合约条款、资料传输协议、合约和安全评估等合法机制,并采取适当技术和组织措施。用户应注意,选择特定上游模型或管道可能影响资料处理地区。
7. 资料保留
我们仅在提供服务、计费、维护安全、履行法律义务及处理争议所需的期间保留信息,之后删除、匿名化或依法隔离。计划采用的具体期限如下:
- 账户及组织资料:账户存续期间;账户关闭后 30 天内从线上系统删除,但法律或争议所需的资料除外
- 登录、安全和审计记录:180 天
- 订单、充值、付款及税务记录:交易后 7 年
- API 用量、Token、费用及请求元数据:180 天;与税务或账单争议有关的汇总记录可保留 7 年
- 完整提示词、回应及附件:默认不持久保存;用户启用提示词记录时保存 30 天
- 客服和申诉记录:请求关闭后 3 年
- 安全事件记录:事件关闭后 3 年,重大事件可在诉讼时效或监管要求期间保留
- 必要 Cookie 和本地保存:会话期间或最长 12 个月,取决于登录、语言和安全功能
- 备份:滚动保留 30 天,并在正常备份覆盖周期内删除
在存在未决争议、欺诈、安全事件、法律保全或监管要求时,我们可能延长必要资料的保留期限。
8. Cookie 与类似技术
我们使用必要 Cookie 和本地保存来维持登录会话、账户安全、语言、主题和服务功能,期限为当前会话或最长 12 个月。Cloudflare 也可能设置短期安全 Cookie,用于识别异常流量和保护网站。目前我们不使用跨网站定向广告 Cookie,也不通过 Cookie 出售或共享个人信息。如未来引入非必要分析或行销 Cookie,我们会先更新本政策,并在适用地区提供同意和撤回工具。
在法律要求的地区,我们会在设置非必要 Cookie 前取得同意。用户可通过 Cookie 设置、浏览器或设备设置进行管理;禁用必要技术可能导致部分功能不可用。
9. 信息安全
我们采取与风险相适应的技术和组织措施,例如传输加密、访问控制、最小权限、密钥管理、记录审计、安全监控、备份、漏洞管理和事件回应。企业功能或具体认证仅在网站或合约明确说明时适用。
任何系统都无法保证绝对安全。用户应使用唯一强密码、启用可用的双因素验证、限制 API Key 权限、定期轮换凭证,并避免在提示词、记录或支持请求中发送密码、私钥、完整 API Key、卡片信息或无必要的敏感资料。
如发现安全问题,请通过 https://apiflux.ai/contact 联系我们,并在主旨或消息开头注明“Security”。
10. 用户权利与选择
根据用户所在地法律,用户可能有权:
- 访问或取得个人信息副本;
- 更正不准确或不完整的信息;
- 删除个人信息;
- 限制或反对某些处理;
- 取得可携带的资料;
- 撤回同意或退出行销信息;
- 就自动化决定请求说明或人工复核(如适用);
- 向主管资料保护机构申诉;
- 不因行使隐私权而受到法律禁止的歧视性待遇。
用户可通过 https://apiflux.ai/contact 提交请求,并注明“Privacy Request”。为保护账户,我们可能验证身份和权限。我们通常在 30 天内回复;如适用法律允许延期,我们会说明原因。部分请求可能因账单、税务、安全、防诈、法律保全或他人权利而受到限制。
企业客户最终用户如请求处理由企业客户控制的资料,通常应先联系该企业客户;我们将依合约协助其处理请求。
11. 未成年人
服务不面向未满 18 岁的未成年人,我们不会故意收集其个人信息。如认为未成年人提供了信息,请通过 https://apiflux.ai/contact 联系我们并注明“Minor Privacy”。
12. 政策更新
我们可因产品、法律、供应商或运营变化更新本政策,并在页面标明更新时间。对处理方式产生重大影响的变更,我们会在合理可行时通过网站、控制台或注册邮箱进行通知;法律要求时会重新取得同意。
13. 联系我们
- 资料控制者/运营主体:NovaSpan LLC
- 地址:30 N Gould St Ste R, Sheridan, WY 82801, United States
- 隐私请求:https://apiflux.ai/contact(注明“Privacy Request”)
- 安全事件:https://apiflux.ai/contact(注明“Security”)
- 资料保护官/欧盟或英国代表:目前未任命;所有隐私事项由 NovaSpan LLC 直接受理