AI-Pay. 隱私政策

AI-Pay 隱私政策

版本 2026-10-08|AI-Pay 服務|隱私與資料權利聯絡:contact@coswic.ai

本服務目前為邀請制 Beta 測試。系統可能發生功能異常、服務中斷或資料遺失;不建議上傳敏感或重要資料,請自行保留備份。測試版風險告知不取代必要的資料安全措施,也不減少本政策所述的資料保護義務。

這份政策說明 AI-Pay 蒐集哪些資料、為什麼蒐集、給了誰、保存多久,以及你的權利。AI-Pay 不將你的 AI 請求內容用於自己的模型訓練、出售或廣告;上游服務的處理方式另見第三、五條。

本政策涵蓋 AI-Pay 帳號、Dashboard/Console、授權服務、API、SDK 與 CLI 與我們之間的資料處理。AI-Pay 處理帳號、授權、計費及服務運作資料;第三方 App 自行蒐集的資料及其用途,請另查閱該 App 的隱私政策。

本次更新重點:更完整說明金流商回傳的付款資料、錯誤診斷片段、假名識別碼與加密的範圍,並區分 15 分鐘重放有效期與實際刪除時間,揭露目前尚無自動刪除的紀錄類型。你可依第九條查詢、更正或提出刪除等資料權利請求。

二、我們蒐集什麼

類別內容來源
帳號與登入資料email、顯示名稱、內部帳號識別碼;使用 Google 登入時的 Google 識別碼;使用密碼登入時的密碼雜湊;登入與撤銷狀態你提供、Google 提供及系統產生
授權資料你授權了哪些 App、授權範圍(scope)、花費上限、同意時間、展示過的費率與同意內容及其版本或指紋你在授權畫面的操作與系統產生
地區自報你自報的國家/地區與美國州代碼、申報時間,以及申報當下的 IP 位址,供地區規則、稅務管轄及申報證據判定使用;自報地區不代表資料只在該地區處理你在 Dashboard 或授權畫面自報;IP 由系統記錄
條款同意紀錄你明示同意的服務條款版本與同意時間;頁面更新本身不代表你已同意新版條款你在 Dashboard 或授權畫面送出時
用量與帳務每筆請求的時間、模型、App、授權與帳號關聯、token 數、金額與分帳、請求及重送識別碼、請求指紋、結果狀態與上游診斷資訊系統及上游服務產生;內容處理另見第三條
付款資料訂單金額、狀態、交易識別碼、手續費、退款與爭議紀錄,以及金流商回傳的付款事件。事件可能包含付款人的姓名、email、地址、電話、付款工具類型或卡號末四碼,依金流商實際回傳欄位而定Stripe/PayPal;完整卡號、安全碼及 PayPal 登入憑證由金流商的付款頁面蒐集,不透過 AI-Pay 表單蒐集
開發者資料App 名稱、發布者名稱、網站與隱私政策連結、redirect URI、收費設定、收款帳戶識別碼與連結狀態;登入 CLI 時回報的框架、套件管理器、產生的檔案名稱、測試收據編號、CLI 版本與執行狀態你的 Console 輸入、CLI 操作與金流商
技術、安全與稽核紀錄IP 位址、User-Agent、帳號與請求識別碼、操作路徑、時間、結果、錯誤與管理操作紀錄,用於安全、限流、故障調查及爭議查核系統產生

一般帳號註冊不要求政府身分證件或生物特徵;你自行提交的內容可能包含個人或敏感資料,請僅提交你有權提供且完成請求所需的資料。金流商可能依其規則直接要求身分驗證。我們不在 AI-Pay 內建立廣告用的行為剖析。

三、你的 prompt 與回應

  • AI-Pay 在處理請求時會在記憶體中處理你的輸入與模型回應,並將請求內容傳送給 OpenRouter 及實際執行模型的供應商;這不是端對端加密或 AI-Pay 無法接觸明文的服務。
  • 上游保留與訓練政策依供應商、端點、路由及帳戶設定而異。模型識別碼的品牌前綴不一定就是實際託管供應商,owned_by 也不是完整收件者或資料落地地區清單。可參閱 OpenRouter 資料蒐集說明與供應商資料政策;AI-Pay 不作所有上游均零保留或不訓練的承諾。
  • 一般請求不將完整 prompt 或回應本文寫入用量帳本。請求帶有 Replay-Key 時,AI-Pay 以該金鑰衍生的金鑰加密回應,保存供重放的密文。預設重放有效期為 15 分鐘;到期停止提供重放,並由背景工作分批刪除密文。這不代表所有資料副本在第 15 分鐘同時清除,備份與歸檔政策見第八條。
  • Replay-Key 由呼叫端提供,會送到 AI-Pay 供本次加密或重放解密使用;不寫入膠囊儲存。只有膠囊密文而沒有相應金鑰,無法透過正常重放流程還原回應;呼叫端仍須保護金鑰。
  • 為辨識重送,我們保存與授權關聯的請求雜湊指紋(HMAC),不用它保存原文;指紋及假名識別碼仍可能與帳號關聯,並非匿名資料。
  • 錯誤診斷是例外:上游回傳的錯誤訊息節錄可能寫入用量或故障紀錄,而上游訊息可能包含其回傳的內容片段。請勿在請求或支援訊息中放入不必要的敏感資料。這些紀錄的保存另見第八條。

四、用途與法律依據

下表說明資料處理目的與相應依據;其中 GDPR 的法律用語在該法律適用時使用。依賴法律義務的處理,以對該項資料及用途確實適用的義務為限;依賴正當利益時,須考量你的權利與合理期待。接受服務條款不等於概括同意所有個人資料用途。

用途相應依據(依適用法律)
提供服務:驗證身分、執行授權、呼叫模型、扣款、出具收據履行契約所必要的處理
記帳、對帳、稅務與稽核適用的法定保存或申報義務;其餘為正確記帳與處理爭議的正當利益
地區規則判定與保存條款同意證據依法必須判定地區時的法律義務;提供服務所必要的契約處理,以及保存契約證據的正當利益
安全、防詐欺、限流與濫用偵測保護帳號、使用者資金及服務安全的正當利益
服務通知與重要變更告知履行契約;法律要求通知時為法律義務
除錯、串接狀態呈現與品質改善維持服務可靠性與支援使用者的正當利益;使用資料範圍見第二、三條

提供帳號、授權及付款所必要的資料,才能使用相應功能;未提供時可能無法登入、授權或付款。若某項處理依賴你的同意,你可撤回該同意,不影響撤回前的合法處理。pilot 階段不寄送行銷信。

五、我們把資料給誰

對象目的取得什麼
Google你選擇的 Google 登入登入驗證與相關裝置、連線及流程資訊;按下「使用 Google 登入」後才前往 Google 或載入其登入元件
Stripe付款、退款、爭議及啟用時的開發者收款訂單金額、幣別、email、付款及收款所需資料;付款工具與身分驗證資料由 Stripe 的頁面直接蒐集
PayPal付款、退款與爭議處理訂單金額、幣別及交易資訊;你的 PayPal 帳號與付款工具資料在 PayPal 網域蒐集
OpenRouter 與實際模型供應商執行 AI 請求及其服務運作請求內容、參數、用量與請求相關資料;我們向 OpenRouter 傳送穩定的授權識別碼。AI-Pay 可將它連回授權及帳號,因此不是匿名資料;不另將帳號 email 加入模型請求,但你送出的內容本身可能包含身分資訊
雲端服務商(AWS)主機、資料庫、備份與歸檔託管託管相應服務資料;處理地點可能在你所在國家以外,詳見第十一條
主管機關/執法機關適用法律要求依適用法律所要求的資料範圍

第三方 App 的資料接收另見第六條。我們不出售個人資料,也不與資料經紀商交換資料。Google、金流商及上游服務可能依其自身服務目的與政策另行處理資料;你可透過第一條的聯絡方式查詢與你的服務有關的收件者及資料處理安排。

六、第三方 App 拿得到什麼

  • App 取得該 App 專屬的假名識別碼。同一使用者在不同 App 的識別碼不同,可減少直接比對;若你向 App 提供相同 email 或其他資訊,App 仍可能辨識或關聯你,不能保證完全不可比對。
  • 透過 AI-Pay 登入提供的 email 或顯示名稱,取決於你授權的 email/profile 範圍。
  • AI-Pay 不向 App 提供你的完整錢包餘額、其他 App 的授權與用量。開發者可查閱自家 App 的用量、金額、請求及授權識別碼等紀錄;這些識別碼可能與 App 自有紀錄連結。
  • App 通常會處理你在其中輸入的內容及收到的回應;它也可能自行蒐集帳號或其他資料。AI-Pay 的 Console 不提供完整 prompt 或回應本文給開發者,並不代表 App 本身接觸不到內容。
  • App 應說明自己的資料用途及隱私政策。你可在 Dashboard 撤銷授權,阻止其繼續建立新的授權用量;撤銷不會自動刪除 App 已取得的資料,也不能撤回已送至上游的請求。

七、Cookie 與本機儲存

我們使用 cookie 與瀏覽器儲存支援登入、安全、流程狀態及介面偏好,未在 AI-Pay 自有頁面配置廣告追蹤 cookie。Google 與金流商的頁面可能使用自己的 cookie,依其政策處理。AI-Pay 的一般表單以來源標頭防護跨站請求,授權伺服器也可能使用流程防偽 cookie。

名稱用途存續
aipay_gatepilot 邀請門禁,共用通行憑證;涵蓋主網域與授權子網域,設有 HttpOnly/Secure30 天
aipay_userDashboard/Console 登入 session閒置 1 小時失效;自登入起最長 12 小時
aipay_session第三方 App 授權流程期間的登入狀態10 分鐘;流程操作可能重新設定
aipay_oauth_remember勾選「記住我」時記住登入身分;授權仍有帳號確認與同意步驟,「使用其他帳號」會清除7 天
aipay.locale語言偏好(中文/英文);語言切換、帶語言參數的連結或既有偏好同步時設定,前端可讀寫,非 HttpOnly1 年
aipay_google_login/aipay_google_oauthGoogle 登入進行中的防偽狀態與一次性驗證材料;HttpOnly10 分鐘
aipay_shell首屏顯示提示,值為 dash/dash-dev/setup,記住應顯示儀表板、開發者工作空間或帳戶設定;不含直接身分識別碼,前端可讀寫,非 HttpOnly最長 12 小時;登出或系統偵測登入失效時清除
授權伺服器的 oauth2_*授權網域上的防偽、登入及流程狀態由授權伺服器設定到期時間,流程操作可能重新設定;可在瀏覽器的 cookie 詳細資訊中查看及清除

瀏覽器本機儲存(localStorage/sessionStorage)

AI-Pay 的網頁程式會讀寫下列資料以執行介面與流程;表單、付款及授權操作仍會將相應資料送至服務。這些儲存不放完整卡號、安全碼或登入密碼,但包含付款意圖及一次性驗證材料:

  • sessionStorage(通常在關閉分頁時清除,瀏覽器還原工作階段可能影響存續):選中的 App、分頁、設定精靈步驟、出金功能狀態快取、儲值意圖的金額、付款方式與重送識別碼,以及授權畫面的勾選、上限與地區選擇。各流程也會在完成或登出時清除相應資料。
  • localStorage:語言、側欄、文件提示與開發者工作空間偏好,未設定統一自動到期;Console「驗證 OAuth 流程」的 PKCE 驗證碼與 state 在驗證頁讀取後刪除,若流程未完成可能留存至清除網站資料。

你可透過瀏覽器設定清除 cookie 與網站資料;這可能使你登出、清除偏好或中斷尚未完成的流程。清除瀏覽器資料不會刪除伺服器端帳號與交易紀錄。

AI-Pay CLI(在你自己的機器上)

CLI 將開發者管理登入的 token、帳號識別及連線設定保存在本機:可用時採作業系統 keychain,Windows 採使用者範圍的 DPAPI 加密檔;備援或指定檔案模式時採權限受限的明文檔。預設位置在使用者設定目錄,CLI 不主動寫入專案;自訂設定目錄時應自行避免放入專案或版本控制。

專案內另有 .aipay/project.json 連結檔及 .env.local 公開設定。登入、管理與測試命令會向服務傳送完成操作所需的驗證與請求資料;登入 CLI 後的串接回報包含第二條所列狀態資料,不上傳整份專案或原始碼。aipay logout 清除本機憑證並嘗試向授權伺服器撤銷;若離線或撤銷失敗,須在 Dashboard「已連接 App」撤銷「AI-Pay CLI」。

八、保存多久

下表說明目前的保存與清理方式。沒有自動刪除期限的類別會持續留存,帳號停用或 App 刪除不會自動清除它們。這不限制你依法提出刪除或限制處理請求;個別保留範圍須考量服務是否仍在提供、交易是否完成、退款或爭議是否仍在處理,以及適用的法定保存或證據保全要求。

資料保存與清理方式
加密重放膠囊預設 15 分鐘內可重放;到期停止重放,由背景工作分批刪除。實際清理可能晚於有效期,備份副本另依下列方式處理
帳號、授權、地區自報與條款同意紀錄隨帳號/授權保存;目前未設完整的帳號刪除後自動清理流程,因此可能在帳號停用後繼續留存。刪除及保留例外須人工處理
用量、帳本、付款事件與財務稽核目前沒有自動刪除期限,持續保存,包含用量中的診斷資訊及金流回傳資料。是否仍須保留個人資料,依交易查核、退款/爭議及適用法律的必要範圍判斷
CLI 串接回報與管理操作稽核目前沒有自動刪除期限,持續保存;刪除 App 不會連帶刪除這些紀錄
應用程式操作日誌與技術指標資料庫操作日誌預設依 14 天及 2 GiB 容量上限清理,容量上限可能使資料更早刪除;技術指標依相應清理工作處理。容器日誌依容量輪替;入口及其他安全紀錄依各自設定保存,沒有適用於全部日誌的同一固定日數。背景清理並非到點同步清除
登入裝置紀錄與同意畫面展示紀錄登入或再次展示時順帶清理符合條件的舊紀錄;cookie 或畫面有效期屆滿,不等於相關資料列當時即刪除
備份與歸檔資料庫備份與財務流水帳歸檔有獨立的保存與清理方式,可能在主要資料刪除後繼續留存;目前沒有涵蓋全部副本的統一固定清除期限

完整帳號及個人資料刪除目前需要人工處理,沒有一鍵完整刪除功能。你可依第九條提出請求,要求說明個別資料的保存原因、適用期間及可刪除範圍;我們依適用法律處理,並在無法全部刪除時說明理由。停用帳號或撤銷授權本身不等於資料已刪除。

九、你的權利

依適用法律,你可能享有查閱、更正、刪除、限制處理、反對處理及資料可攜的權利。你可以:

  • 在 Dashboard 查看授權、用量與交易紀錄,並撤銷 App 授權;
  • 以 contact@coswic.ai 提出資料權利請求。Beta 測試階段由人工受理,可能需要合理的身分核實;我們依適用法律期限答覆,並在依法延長或無法全部滿足時說明理由;
  • 在處理以同意為依據時撤回同意,或依法反對基於正當利益的處理;
  • 向適用的資料保護主管機關申訴;例如在歐洲經濟區或英國向所在地主管機關提出。

完整個人資料匯出與刪除目前並非自助功能。對第三方 App 或自行決定處理目的的服務商所持資料,也可能需要向該對象提出請求。

十、安全措施

  • 正式服務對外連線使用 TLS;身分驗證 session cookie 設有 HttpOnly、Secure 與 SameSite 等保護,介面偏好 cookie 的差異見第七條。
  • 服務採資料庫角色及權限限制,並保護帳本分錄與已結算的關鍵財務欄位;用量狀態與其他可變資料會依合法流程更新,不承諾所有資料在任何情況均不可修改。
  • 重放密文與金鑰的處理及限制見第三條;加密保存不代表 AI-Pay 從未處理明文。
  • 密碼以慢雜湊演算法保存;完整卡號及安全碼在金流商付款頁面輸入,AI-Pay 接收的交易資料見第二條。
  • 沒有任何系統是絕對安全的。發生個人資料事故時,我們會評估風險,並在適用法律要求的情形與期限內通知受影響者及主管機關。

十一、跨境傳輸

AI-Pay、雲端服務商、金流商及模型供應商可能在你所在國家以外處理資料,包括美國。自報地區或選擇某個模型,不構成資料所在地限制或特定區域處理承諾。

跨境資料傳輸須符合適用法律;法律要求特定傳輸依據或保障時,該項傳輸須具備相應條件。你可透過第一條的聯絡方式,查詢與你使用的服務有關的處理地點、收件者及適用的資料傳輸安排。本政策不保證每項服務均採用相同傳輸機制。

十二、兒童

本服務提供予達到所在地可獨立締約年齡、並符合所選模型年齡與地區限制的使用者。若你認為不符合資格的未成年人向我們提供了個人資料,請透過第一條的聯絡方式通知我們。我們會查核並限制不符合資格的使用,依適用法律處理資料刪除;仍有法定保存義務的交易紀錄,依第八條處理。

十三、變更與聯絡

本政策若有實質變更,我們會依變更性質及適用法律,在生效前以顯著方式告知,並在需要時取得同意。任何問題、請求或申訴,請聯絡 contact@coswic.ai。

本版更新日期:2026-10-08。你可透過上述聯絡方式索取相關歷史版本及變更資訊。