ApiFlux 隐私政策
版本: v0.2
最后更新: 2026-08-19
适用网站: https://apiflux.ai/
重要说明:本隐私政策描述 ApiFlux 当前预期采用的数据处理实践,不构成法律意见。
资料控制者与关键设置
- 账户、网站、支付、安全和服务运营数据的控制者及运营主体:NovaSpan LLC
- 公司类型及注册地:Wyoming limited liability company, United States
- 注册及邮寄地址:30 N Gould St Ste R, Sheridan, WY 82801, United States
- 隐私请求:[email protected],主旨开头注明
Privacy Request(隐私请求) - 安全报告:[email protected],主旨开头注明
Security Report(安全报告)或Urgent Security(紧急安全事项) - 一般支持:[email protected]
- 企业与合作洽询:[email protected]
- 资料保护官/欧盟或英国代表:目前未任命;除另有单独书面约定外,隐私事项由 NovaSpan LLC 直接处理
- 账户、计费和服务运营数据的主要保存地区:美国
- 上游模型和基础设施供应商可能在其全球运营地区处理信息,具体取决于所选模型、路由、供应商和配置
- 默认不保存完整提示词、回应和附件。可选的提示词记录功能可将完整内容保留最长 30 天,并受下文规则约束。
1. 适用范围与角色
本隐私政策说明 NovaSpan LLC(“ApiFlux”“我们”)在用户访问 ApiFlux 网站、创建账户、登录、充值、创建或使用 API Key、调用 API、使用控制台、加入团队、联系支持或与相关服务交互时,如何收集、使用、披露、保存和保护个人信息。
对于账户、支付、网站访问、安全、滥用防范和服务运营数据,NovaSpan LLC 通常作为控制者或就处理目的和方式承担相应决定角色的主体。
对于通过企业客户的应用程序或 API 集成提交的个人信息,企业客户可能决定处理的目的和方式,ApiFlux 可能作为处理者或服务供应商。双方可另行签署资料处理协议(DPA)。企业客户负责提供所需通知、取得所需许可,并为其最终用户处理建立合法依据。
本政策不约束独立运营的第三方网站、模型、API、支付服务供应商、身份服务供应商、云服务供应商或其他服务。它们的处理受其自身通知和条款约束。
2. 我们收集的信息
2.1 账户与身份信息
我们可能收集:
- 姓名、用户名、邮箱、密码哈希值、验证状态和账户标识符;
- 组织、团队、角色、权限、语言和偏好设置;
- 登录方式、双因素验证、Passkey、设备和第三方登录标识符;
- 出于账户安全、风险控制、合规或企业签约所需的身份、公司验证、税务或采购信息;
- 通过支持、账单、隐私、法律或安全渠道提交的沟通内容和信息。
2.2 支付、余额与额度信息
我们可能收集:
- 订单号、充值金额、币种、余额、额度、兑换码使用情况和账单记录;
- 支付状态、交易 ID、支付渠道、退款、拒付和风险控制结果;
- 发票、税务、组织和账单联系信息;
- 在相关功能可用时的推荐、推广、佣金、提现和验证信息。
完整卡号、钱包凭证和支付账户密码由结账页面显示的支付服务供应商处理。ApiFlux 不会有意保存完整卡号或支付账户密码。
2.3 API、用量与技术信息
我们可能收集:
- API Key 标识符或非机密前缀/后缀、请求 ID、请求时间、模型、协议和上游渠道;
- 输入和输出 Token 数量、缓存用量、费用、延迟、错误码、重试、路由和容错切换结果;
- IP 地址、User-Agent、设备、浏览器、操作系统、网络信息和大致地理位置;
- 登录、操作、策略变更、审计、安全、诊断和系统事件日志;
- 用量限额、限流事件、滥用信号、风险决定和账户状态。
2.4 用户内容
用户内容包括通过 ApiFlux 提交或接收的提示词、消息、上下文、参数、文件、图像、音频、代码、工具调用、模型响应和其他内容。
ApiFlux 默认不保存完整提示词、回应或附件。它们可能被瞬时处理,用于:
- 将请求转发至所选或路由到的模型渠道;
- 返回响应;
- 执行内容安全、滥用防范、欺诈防范和安全检查;
- 排查请求故障或安全事件;
- 计算用量和费用;
- 提供用户请求的支持功能。
如果用户或组织管理员主动启用提示词记录功能,完整提示词和回应可能保存最长 30 天,并可通过可用的控制台功能或经核准的隐私请求提前删除。在合理必要范围内,我们可能为正在进行的安全调查、欺诈调查、法律保全、争议或法律义务将有限的内容或证据保留更长时间。
我们不会使用 API 用户内容训练 ApiFlux 自有的通用 AI 模型。上游供应商是否将内容用于训练,取决于所选供应商、模型渠道、账户配置和适用的上游条款。用户在发送敏感内容前必须核对所选渠道。
2.5 网站与支持信息
我们可能收集:
- 用于登录会话、安全、语言、主题和服务运营的必要 Cookie 和本地存储;
- 页面访问、来源页面、互动、浏览器信息和性能信息;
- 通过邮箱、支持、账单、隐私、法律、安全或其他渠道提交的姓名、联系方式、消息、附件和往来沟通记录;
- 调查、反馈、推荐、联盟或营销沟通信息。
3. 信息来源
我们从以下来源收集信息:
- 用户及用户所属组织;
- 用户的设备、浏览器、网络,以及对网站、控制台和 API 的使用;
- 身份验证、支付、防诈、云基础设施、日志、监控、邮箱、支持和安全服务供应商;
- 参与请求处理的上游模型、API 和路由服务供应商;
- 推荐、联盟、企业或商业合作伙伴;
- 出于安全、防诈、企业验证或合规所必需的公开来源。
如果用户提供他人的个人信息,用户必须有权提供,并且必须已履行所需告知或取得所需授权。
4. 使用目的与法律依据
我们可能将信息用于:
- 创建和管理账户、认证用户,以及管理角色、权限和 API Key;
- 接收、路由和返回 API 请求,并执行模型选择、容错切换、限额和策略;
- 计算 Token 用量和费用,处理充值、兑换、账单、退款和拒付;
- 提供请求日志、成本、延迟、错误、审计和可观测性功能;
- 维护、调试、分析和改进服务质量、性能、可靠性和用户体验;
- 回应支持、账单、隐私、法律和安全请求;
- 发现、防止和调查滥用、欺诈、攻击、凭证泄露、违禁内容和安全事件;
- 遵守法律、税务、会计、制裁、出口管制、监管、司法和上游服务要求;
- 在法律允许时(如法律要求则在取得同意后)发送产品、活动或营销信息。
根据适用法律和具体情境,我们的法律依据可能包括履行合同、遵守法律义务、运营和保护服务的合法利益、同意,以及适用法律认可的其他合法依据。
在我们依赖同意的情形下,用户可就未来的处理撤回同意。撤回不影响撤回前合法进行的处理,并可能导致某些功能不可用。
5. 信息共享与披露
我们可能向以下接收方披露必要信息:
- 处理所选或路由到的请求的模型、API、云平台、路由及其他上游服务;
- 身份验证、托管、数据库、存储、CDN、网络、安全、防诈、日志和监控服务供应商;
- 支付、开票、会计、税务、邮箱、客户支持和通信服务供应商;
- 用户所属组织或团队的管理员及获授权成员;
- 受适当保密义务约束的专业顾问、审计机构、保险机构、融资或交易相关方及服务供应商;
- 在为遵守法律、保护权利与安全或回应合法要求而合理必要时的法院、监管机构、执法机构或其他主体。
当前主要供应商类别可能包括:提供网络、CDN 和安全服务的 Cloudflare;用户实际选择或路由到的模型或 API 服务供应商;结账页面显示的支付处理商;以及提供身份验证、托管、数据库、日志、邮箱和客户支持的供应商。
某些上游服务或支付服务供应商可能独立决定其自身的处理目的,并可能作为独立控制者适用其自身的通知和条款。
我们不出售个人信息。我们目前不为跨情境行为广告共享个人信息。如该情况发生变化,我们将更新本政策并提供法律要求的通知和选择。
6. 国际传输与处理地点
ApiFlux 的主要账户、计费和服务运营数据保存在美国。ApiFlux、Cloudflare、支付处理商和上游服务可能在用户所在国家或地区以外处理信息,包括其全球基础设施运营所在的地区。
所选模型和路由渠道会影响实际处理地点和适用的供应商条款。在适用法律要求时,我们将采用适当的传输机制和保障措施,可能包括充分性决定、标准合同条款、数据传输协议、合同保护和安全评估。
7. 资料保留
我们仅在为提供服务、向用户计费、维护安全、履行法律义务、解决争议、防范欺诈或执行协议所合理需要的期间保留信息。在信息不再需要时,我们可能删除、匿名化或隔离信息,但须遵守法律、安全、备份和争议方面的要求。
计划采用的保留期限如下:
- 账户及组织记录:账户存续期间;账户关闭后通常在 30 天内从线上系统删除,但法律或争议所需的信息除外;
- 登录、安全和审计日志:180 天;
- 订单、充值、支付、税务及会计记录:交易后 7 年,法律要求更长时按更长期限保留;
- API 用量、Token、费用及请求元数据:180 天;与税务、账单或争议相关的汇总记录可保留更长时间;
- 完整提示词、回应及附件:默认不保存;启用提示词记录时保存最长 30 天;
- 客户支持和投诉记录:请求关闭后 3 年;
- 安全事件记录:事件关闭后 3 年,出于法律、安全或监管目的所必需时可保留更长时间;
- 必要 Cookie 和本地存储:会话期间或最长 12 个月,取决于登录、语言和安全功能;
- 备份:滚动保留 30 天,并通过正常备份覆盖周期删除。
在为未决争议、欺诈事项、安全事件、法律保全、监管要求或法律主张的行使或抗辩所必需时,我们可能延长保留期限。
8. Cookie 与类似技术
我们使用必要 Cookie 和本地存储来维持登录会话、账户安全、语言、主题和服务运营。Cloudflare 或其他安全服务供应商可能设置短期安全 Cookie,用于识别异常流量和保护网站。
我们目前不使用跨网站定向广告 Cookie。如未来引入非必要的分析或营销 Cookie,我们会更新本政策,并在法律要求时取得同意或提供控制手段。
禁用必要技术可能导致无法登录或部分功能不可用。
9. 信息安全
我们采取与风险相适应的技术和组织措施,包括传输加密、访问控制、最小权限、密钥管理、审计日志、安全监控、备份、漏洞管理和事件响应。
任何系统都无法保证绝对安全。用户应使用唯一强密码、启用可用的双因素验证或 Passkey、限制 API Key 权限、轮换凭证,并避免在提示词、日志或支持请求中发送密码、私钥、完整 API Key、卡片信息或非必要的敏感数据。
如需报告安全问题,请发送邮件至 [email protected],并在主旨开头注明 Security Report(安全报告)或 Urgent Security(紧急安全事项)。请勿包含完整 API Key、密码、私钥或支付凭证。
10. 用户权利与选择
根据用户所在地法律,用户可能有权:
- 访问或取得个人信息副本;
- 更正不准确或不完整的信息;
- 删除个人信息;
- 限制或反对某些处理;
- 取得可携带的数据;
- 撤回同意或退出营销沟通;
- 就自动化决定请求说明或人工复核(如适用);
- 向主管资料保护机构申诉;
- 行使隐私权而不受非法歧视。
请发送邮件至 [email protected] 提交请求,并在主旨开头注明 Privacy Request(隐私请求)。为保护账户和他人,我们可能验证身份和权限。我们通常在 30 天内回复,如有法律允许的延期会说明原因。
请求可能因账单、税务、安全、防诈、法律保全、第三方权利或其他法律要求而受到限制。对于由企业客户控制的数据,企业客户的最终用户通常应先联系该企业客户。我们将按合同和适用法律的要求协助该企业客户。
11. 未成年人
服务不面向未满 18 岁的任何人,我们不会故意收集儿童的个人信息。如认为未成年人提供了信息,请发送邮件至 [email protected],在主旨开头注明 Minor Privacy(未成年人隐私),并仅提供定位该账户所需的最少信息。
12. 政策更新
我们可能因产品、法律、供应商、模型渠道、安全实践或运营的变化更新本政策,并在页面标明更新日期。对于对处理产生重大影响的变更,我们会在合理可行时通过网站、控制台或注册邮箱通知用户,并在法律要求时重新取得同意。
13. 联系我们
- 控制者及运营主体:NovaSpan LLC
- 地址:30 N Gould St Ste R, Sheridan, WY 82801, United States
- 隐私请求:[email protected],主旨前缀
Privacy Request(隐私请求) - 安全事件:[email protected],主旨前缀
Security Report(安全报告)或Urgent Security(紧急安全事项) - 一般支持:[email protected]
- 企业与合作洽询:[email protected]
- 正式法律通知:[email protected],主旨前缀
Legal Notice(法律通知),并同时邮寄至 NovaSpan LLC, c/o Registered Agents Inc., 30 N Gould St Ste R, Sheridan, WY 82801, United States
请勿通过邮件发送完整 API Key、密码、私钥、卡号、CVV 码或无关的敏感信息。
Copyright 2026 NovaSpan LLC. All rights reserved.