HaiRoute 隐私政策
最后更新:2026-07-02
生效日期:2026-07-02
资料使用者:LDCY TECH HK LIMITED / 香港靈動創意科技資訊有限公司
版本状态:发布版本
语言
本隐私政策以英文和中文编制。两个文本均拟具有法律效力。如英文文本与中文文本之间存在不一致、歧义或冲突,除非 HaiRoute 书面明确另有说明,以英文文本为准。
1. 引言
本隐私政策说明 LDCY TECH HK LIMITED / 香港靈動創意科技資訊有限公司("HaiRoute"、"我们")如何就 HaiRoute 网站、控制台、API、统一模型网关、路由服务、用量监控、企业管理、支持及相关服务("服务")收集、持有、处理、使用、披露、转移和保护个人资料。
HaiRoute 面向符合服务协议资格要求、位于中国大陆以外的客户,包括个人客户、企业客户、开发者和组织。个人客户须年满十八(18)周岁。本服务不向位于、设立于、通常居住于中国大陆或从中国大陆访问服务的任何个人或实体提供,且不得由其使用或为其利益使用。本服务并非面向儿童。在本隐私政策中,"儿童"指任何未满十八(18)周岁的个人,或根据适用于该个人的法律被视为未成年人的任何年龄更大的个人。
本隐私政策不适用于非 HaiRoute 控制的第三方模型提供方、基础设施提供方、集成或服务的隐私实践。本隐私政策应与 HaiRoute 服务协议以及在适用情况下的数据处理协议("DPA")一并阅读。
2. 我们是谁及我们的角色
就 HaiRoute 为自身业务目的收集和使用的个人资料,例如账户管理、网站运营、账单管理、安全、客户支持、营销沟通和法律合规,LDCY TECH HK LIMITED 根据香港《个人资料(私隐)条例》(第 486 章)("PDPO")作为资料使用者。
对于客户或代表客户通过服务提交的客户 API 数据,客户通常决定处理目的和方式。HaiRoute 通常作为代表客户处理该等数据的数据处理者或服务提供方,受服务协议、本隐私政策和 DPA 约束。
在安全、反欺诈、滥用检测、计费、法律请求、合规、服务完整性和权利执行所必要的范围内,HaiRoute 也可作为独立资料使用者处理有限信息。
3. 本政策涵盖的数据
本隐私政策涵盖:
- 账户数据:关于客户组织、管理员、授权用户和联系人信息。
- 服务元数据:因使用服务而生成的技术、用量、路由、账单、安全和审计记录。
- 客户 API 数据:提交至 API、通过 API 处理或通过 API 返回的 prompt、输入、对话消息、文件、图片、音频、completion、输出、训练材料、微调材料、评估材料及其他内容。
- 支持数据:在支持工单、电子邮件、电话、聊天信息、文档请求和反馈中提供的信息。
- 网站、Cookie 和分析数据:通过我们的网站、控制台、cookie、像素和分析工具收集的信息。
- 安全与维权数据:用于保护服务、调查滥用和执行法律权利的日志、记录、证据和技术信号。
4. 我们收集的信息
我们可能收集以下类别的信息:
- 账户和组织信息:姓名、企业邮箱、公司名称、职位、角色、部门、组织设置、账单联系人、法律联系人和支持联系人。
- 认证和访问信息:登录记录、密码或认证方式元数据、API Key 标识、token 标识、权限设置、管理员操作、IP 地址、设备标识和会话信息。
- 用量和账单元数据:时间戳、模型标识、Provider 标识、端点、token 数、请求数、延迟、区域、路由、状态码、错误码、费用、账户余额、使用额度、发票记录、订阅或计划信息和预算事件。
- 客户 API 数据:通过服务处理的 prompt、文件、对话消息、输入、输出、训练或微调材料及相关日志,受下文所述七(7)日滚动留存立场及例外约束。
- 支持和沟通信息:你在联系我们时提供的信息、附件、截图、日志或其他信息。
- 网站和分析数据:浏览器类型、操作系统、来源页面、浏览页面、停留时间、cookie、偏好以及从 IP 地址推断的大致位置。
- 安全与维权信息:滥用信号、异常评分、速率限制事件、疑似抓取指标、疑似模型抽取或蒸馏指标、内容政策标记、Provider 阻断、调查记录和法律保全记录。
我们可能直接从你、你的授权用户、使用你 API Key 的系统、Provider、服务提供商、安全工具、公开来源或参与调查滥用或执行法律权利的第三方处接收信息。
5. Prompt、Completion 与客户 API 数据
HaiRoute 的默认运营配置是在处理后以滚动方式保留客户 API 数据最长七(7)日,包括相关 prompt 正文、completion 正文、对话记录、文件、输出、通过服务提交的训练或微调材料及相关日志。该滚动留存用于检查是否存在不合理、滥用、违法或被禁止的使用;检测和调查欺诈、安全事件、抓取、未经授权蒸馏、模型抽取、输出滥用或欠费;解决账单、路由、Provider 和支持问题;保留并追溯相关责任;以及执行服务协议和上游条款。
七(7)日滚动期限届满后,客户 API 数据将在日常流程中自动覆盖、删除或去标识化,除非适用下列例外。HaiRoute 可另行保留计费、安全、路由、性能、审计、反欺诈、滥用检测、客户支持、合规和执行所必要的服务元数据。
以下情况可能适用例外:
- 客户启用日志、调试、缓存、回放、评估、数据集、微调、分析或类似功能;
- 客户或授权用户在支持请求或与 HaiRoute 的其他沟通中包含 prompt、输出、文件或日志;
- HaiRoute 合理认为为安全、滥用检测、反欺诈、欠费、拒付、法律合规、Provider 请求、服务完整性、责任追溯或权利执行,有必要保存相关信息;
- HaiRoute 合理怀疑存在未经授权蒸馏、模型抽取、抓取、为复制目的进行基准测试、输出滥用、侵权或其他违反服务协议或上游条款的行为;
- 法律、法院命令、仲裁庭、监管机构、执法机关或有效法律程序要求留存;或
- 为提供和保护服务,在技术上有必要进行临时处理、排队、重试、缓存、备份、遥测或运营日志记录。
如适用例外,HaiRoute 可为相关目的在合理必要期限内生成、保存、审查、留存和披露相关客户 API 数据、服务元数据及相关证据,包括调查、执行、法律保全、争议解决、仲裁、诉讼、监管回应和适用时效期间,但须遵守 PDPO 及其他适用法律。
除本隐私政策、服务协议、DPA、客户配置、上游条款或适用法律所述情形外,HaiRoute 不会出售、出租或为无关商业目的明知披露客户 API 数据或客户隐私数据。HaiRoute 不为第三方广告披露客户 API 数据。
6. 我们如何使用信息
我们为以下目的使用信息:
- 提供、运营、路由、维护、监控和改进服务;
- 认证用户,管理账户、API Key、权限、组织和安全设置;
- 将输入路由至 Provider 并返回输出;
- 计算用量、扣减账户余额或使用额度、开具发票、收取费用和解决账单争议;
- 检测、预防和响应安全事件、欺诈、滥用、抓取、未经授权蒸馏、模型抽取、输出滥用、欠费以及违反我们的条款或上游条款的行为;
- 保存证据,确立、行使或抗辩法律权利,并开展调查、仲裁、诉讼、监管回应或执行行动;
- 提供客户支持、排障、技术通知和服务沟通;
- 分析服务性能、可靠性、延迟、成本、路由质量和汇总用量趋势;
- 遵守法律、监管、会计、税务、审计、制裁、出口管制和公司义务,包括资格和地域限制核查;以及
- 在法律和用户偏好允许的情况下发送产品、安全、管理或营销沟通。
如欧盟《通用数据保护条例》、英国《通用数据保护条例》或类似法律适用,我们的法律依据可能包括履行合同、按你的请求在订立合同前采取措施、为提供、保护、改进和执行服务所具有的合法利益、遵守法律义务、在需要时取得同意,以及确立、行使或抗辩法律请求。
7. 训练与产品改进
HaiRoute 默认不使用客户 API 数据训练 AI 模型或创建模型改进数据集。
为免疑义,HaiRoute 为安全、滥用检测、服务完整性、账单、支持、责任追溯和执行目的对客户 API 数据进行七(7)日滚动留存,并不构成客户同意 HaiRoute 使用该等数据训练 AI 模型或创建模型改进数据集。
仅在客户明确选择加入或签署单独书面协议的情况下,HaiRoute 方可将客户 API 数据用于训练、微调、评估数据集、模型改进数据集或类似目的。任何选择加入将说明相关范围、目的、数据类别和可用控制项。除非单独书面协议另有规定,客户可通过可用控制项或书面通知撤回选择加入同意,撤回仅向未来生效。
HaiRoute 可使用不识别客户或任何个人的汇总或去标识化服务元数据分析和改进服务,包括路由质量、延迟、可靠性、价格、容量规划和安全。
8. 第三方 Provider
服务会将客户 API 数据路由至客户选择、通过客户配置选择或由 HaiRoute 路由逻辑根据客户启用设置选择的第三方 Provider。Provider 可能根据其自身条款和政策处理、留存、记录、训练、转移或以其他方式处理数据。
HaiRoute 不控制所有 Provider 实践。客户负责在使用某一模型前审阅上游条款和隐私或数据政策,并负责根据客户的数据敏感度、行业、司法辖区、保密需求、地区要求和合规义务选择合适的 Provider。如 HaiRoute 提供受支持 Provider 清单及其数据政策链接,该清单仅为便利提供,可能不时变化。
客户通过 HaiRoute 使用某一 Provider,即授权 HaiRoute 在路由请求、返回输出、计费用量、排障、执行 Provider 要求和提供服务所必要的范围内,向该 Provider 披露客户 API 数据及相关服务元数据。
9. Cookie 与分析
我们可能使用 cookie、本地存储、像素、SDK 和类似技术,用于认证、会话管理、安全、反欺诈、偏好、分析、产品改进和沟通。
部分 cookie 对服务运行是必要的。其他 cookie 或分析技术可在可用情况下通过浏览器设置、控制台设置或同意工具进行控制。禁用某些 cookie 可能影响可用性或功能。
我们可能使用分析工具了解网站和控制台使用情况、诊断问题、改进性能和衡量沟通效果。除非客户通过相关功能或支持互动提供 prompt 或 completion 正文,我们不会使用分析工具有意收集该等正文。
我们当前的 Cookie 部署情况见 Cookie 政策。截至生效日,除非 Cookie 政策已更新且已提供任何必要的同意机制,HaiRoute 不会在在线服务中部署性能或分析 Cookie、营销或广告 Cookie,或第三方分析、广告、机器人管理或客服聊天 Cookie。
10. 我们如何共享信息
我们可能向以下对象披露信息:
- Provider,用于路由请求、返回输出、排障、遵守上游条款和执行限制;
- 服务提供商和子处理者,包括云托管、数据库、认证、安全、监控、分析、客户支持、电子邮件、账单管理、专业顾问和业务运营供应商;
- 客户组织内的管理员和授权用户,按照账户权限披露;
- 监管机构、执法机关、法院、仲裁庭、政府机关、相对方、Provider 或顾问,如我们认为披露为法律合规、执行、争议解决、安全、反欺诈或保护权利所要求或适当;
- 合并、收购、融资、重组、资产出售、尽职调查或类似公司交易的相关方;以及
- 按客户指示、同意或方向披露给其他人员。
除本隐私政策(包括上文第 5 项所述的公司交易情形)、服务协议、DPA、客户配置、上游条款或适用法律所述情形外,我们不出售或出租客户 API 数据,也不为第三方广告或无关商业目的披露客户 API 数据。
11. 留存与删除
除非法律、法律程序、合同、审计、会计、税务、安全、争议解决或执行需要要求或允许更长期限,我们仅在实现本隐私政策所述目的合理必要的期限内保留个人资料。
当前留存安排如下:
- 账户数据和账单管理记录:账户期间及账户关闭后最长七(7)年,如为会计、税务、审计、法律或争议目的合理必要。
- 服务元数据:最长二十四(24)个月,除非为安全、滥用预防、账单争议、法律请求或合规合理需要更长期限。
- 客户 API 数据,包括 prompt 正文、completion 正文、对话记录、文件、输出以及通过服务提交的训练或微调材料:处理后滚动留存最长七(7)日,随后在日常流程中自动覆盖、删除或去标识化,除非适用第 5 条例外。
- 客户启用的日志、调试记录、回放数据或评估数据集:按客户选择的留存期限;如未选择,则为三十(30)天,除非提前删除或因法律、安全或执行原因需要更长留存。
- 安全与维权数据:在调查、预防、记录、执行、提起或抗辩与涉嫌或实际滥用相关的请求所合理必要的期限内留存,包括未经授权蒸馏、模型抽取、抓取、欺诈、欠费、安全事件或违法,并可留存至适用时效期间。
- 备份:按照备份周期处理,通常在九十(90)天内覆盖或删除,除非因安全、连续性或法律原因保存。
客户可请求删除某些账户数据或客户 API 数据。如为法律合规、账单、审计、安全、反欺诈、争议解决、证据保存、权利执行、备份或合法业务目的要求或允许留存,我们可拒绝、延迟或限制删除。
12. 查阅、更正与地区隐私权利
根据 PDPO,个人可能有权请求查阅和改正 HaiRoute 持有的其个人资料。请求可发送至 privacy@hairoute.ai。
在回应前,我们可能需要验证你的身份和权限。在法律允许的情况下,我们可就资料查阅请求收取合理费用。在 PDPO 或其他适用法律允许的情况下,我们可拒绝或限制请求,包括请求涉及他人资料、保密信息、法律特权、安全、反欺诈、执行、证据保存或由客户控制的数据。
如请求涉及由客户控制的客户 API 数据,除非适用法律另有要求,我们可将请求转交该客户或按客户指示处理。
根据你所在地区及适用法律,你还可能享有其他权利,例如删除、可携带、限制处理、反对处理、撤回同意、申诉,或退出直接营销、出售、共享、定向广告或某些画像的权利。如该等权利适用,你可通过 privacy@hairoute.ai 行使。我们不出售客户 API 数据,也不为第三方广告披露客户 API 数据。
如欧盟 GDPR 或英国 GDPR 适用于我们对你个人资料的处理,你还可能有权向有管辖权的监管机构投诉。我们建议你先联系我们,以便我们及时处理你的问题。
13. 安全措施
我们维护旨在保护个人资料免受未经授权或意外访问、处理、删除、丢失或使用的管理、技术和组织措施。在适用情况下,该等措施可能包括:
- 使用 TLS 1.2 或更高版本进行传输加密;
- 对存储的敏感数据使用行业标准加密或同等保障措施;
- 访问控制、最小权限、基于角色的权限和管理控制;
- API Key 控制、凭证管理、轮换和撤销功能;
- 日志、监控、异常检测、滥用检测和安全告警;
- 网络、基础设施和应用安全控制;
- 员工和承包商保密义务;
- 子处理者尽职调查和合同控制;
- 备份、连续性和事件响应流程;以及
- 在可用情况下提供 SSO、IP 白名单、Provider 白名单或黑名单、预算、速率限制、PII 检测或 prompt injection 防护等可选控制。
任何传输或存储方式都不可能完全安全。客户负责保护其自身系统、应用、凭证、API Key 和终端用户数据。
14. 数据事件
如 HaiRoute 知悉其系统中发生涉及未经授权访问或披露、丢失、变更或销毁个人资料的已确认安全事件,HaiRoute 将根据具体情况采取其认为适当的措施调查、遏制和补救该事件。
如适用法律要求,或 HaiRoute 合理认为该事件可能对受影响客户或个人造成重大不利影响,HaiRoute 将在无不当延迟的情况下通知受影响客户,并提供合理可得信息以帮助客户履行其自身义务。通知不构成承认过错或责任。
15. 跨境传输
HaiRoute 位于香港,但服务旨在将请求路由至全球 Provider 和基础设施。根据客户选择的 Provider、路由设置、区域、云基础设施、支持安排和服务提供商,个人资料可能被转移至香港以外地点、在香港以外地点存储、从香港以外地点访问或在香港以外地点处理。
客户授权 HaiRoute 为提供服务所必要进行该等传输。客户负责评估所选 Provider、区域或路由是否符合客户自身法律、监管、合同、保密和数据驻留义务。
HaiRoute 委任服务提供商或子处理者时,将使用合同或其他合理措施保护个人资料,并考虑处理性质和适用法律。
如 GDPR、英国 GDPR 或类似跨境传输规则适用,HaiRoute 将依赖适用的合法传输机制,例如充分性认定、标准合同条款、英国国际数据传输协议或附录、客户批准的 Provider 路由选择、在适当情况下取得的明确同意,或适用法律允许的其他机制。
16. 直接营销与沟通
我们可能发送服务所必要或重要的管理、安全、账单和服务沟通。只要你维持账户,该等沟通不可选择退出。
在法律允许或取得必要同意的情况下,我们可能发送营销或产品沟通。根据 PDPO,未采取法律要求的同意或退出步骤,我们不会将你的个人资料用于直接营销。你可通过退订机制或联系我们选择退出营销沟通。退出营销不影响管理、安全、账单或服务沟通。
17. 服务对象、资格与未成年人
如我们的服务协议所述,服务面向位于中国大陆以外的客户,包括个人客户、企业客户、开发者和组织。个人客户须年满十八(18)周岁。本服务不向中国大陆境内人士提供。本服务并非面向儿童,HaiRoute 不会明知而向作为账户持有人或直接客户的儿童招揽、收集或处理其个人资料。
如我们知悉儿童未经适当授权创建账户或直接向 HaiRoute 提供个人资料,我们可删除相关账户或数据、限制访问,并采取法律要求或允许的其他措施。
除非客户已根据适用法律、上游条款及客户自身政策取得所有必要授权、通知、同意、年龄门槛、父母或监护人批准、保障措施和合法基础,客户不得明知而通过服务提交未成年人或儿童的个人资料。客户自行负责其自身应用、终端用户和用户生成内容,包括与未成年人或儿童有关的任何隐私义务。
18. 第三方网站和服务
服务可能包含指向第三方网站、文档、API、模型、工具或服务的链接、集成或路由。HaiRoute 不控制也不负责第三方的隐私、安全或数据实践。客户应在使用前审阅适用的第三方政策。
19. 本政策变更
我们可能不时更新本隐私政策。我们将标明更新日期,并可通过电子邮件、控制台通知、网站公告或其他合理方式就重大变更提供额外通知。在更新后政策生效日期后继续使用服务,意味着更新后政策适用于未来处理。
20. 联系我们
如需提出隐私请求、查阅或改正请求、投诉或问题,请联系:
LDCY TECH HK LIMITED / 香港靈動創意科技資訊有限公司
隐私邮箱:privacy@hairoute.ai
法律邮箱:legal@hairoute.ai