AI-Pay 隱私政策
版本 2026-10-08|AI-Pay 服務|隱私與資料權利聯絡:contact@coswic.ai
本服務目前為邀請制 Beta 測試。系統可能發生功能異常、服務中斷或資料遺失;不建議上傳敏感或重要資料,請自行保留備份。測試版風險告知不取代必要的資料安全措施,也不減少本政策所述的資料保護義務。
這份政策說明 AI-Pay 蒐集哪些資料、為什麼蒐集、給了誰、保存多久,以及你的權利。AI-Pay 不將你的 AI 請求內容用於自己的模型訓練、出售或廣告;上游服務的處理方式另見第三、五條。
本政策涵蓋 AI-Pay 帳號、Dashboard/Console、授權服務、API、SDK 與 CLI 與我們之間的資料處理。AI-Pay 處理帳號、授權、計費及服務運作資料;第三方 App 自行蒐集的資料及其用途,請另查閱該 App 的隱私政策。
本次更新重點:更完整說明金流商回傳的付款資料、錯誤診斷片段、假名識別碼與加密的範圍,並區分 15 分鐘重放有效期與實際刪除時間,揭露目前尚無自動刪除的紀錄類型。你可依第九條查詢、更正或提出刪除等資料權利請求。
二、我們蒐集什麼
| 類別 | 內容 | 來源 |
|---|---|---|
| 帳號與登入資料 | email、顯示名稱、內部帳號識別碼;使用 Google 登入時的 Google 識別碼;使用密碼登入時的密碼雜湊;登入與撤銷狀態 | 你提供、Google 提供及系統產生 |
| 授權資料 | 你授權了哪些 App、授權範圍(scope)、花費上限、同意時間、展示過的費率與同意內容及其版本或指紋 | 你在授權畫面的操作與系統產生 |
| 地區自報 | 你自報的國家/地區與美國州代碼、申報時間,以及申報當下的 IP 位址,供地區規則、稅務管轄及申報證據判定使用;自報地區不代表資料只在該地區處理 | 你在 Dashboard 或授權畫面自報;IP 由系統記錄 |
| 條款同意紀錄 | 你明示同意的服務條款版本與同意時間;頁面更新本身不代表你已同意新版條款 | 你在 Dashboard 或授權畫面送出時 |
| 用量與帳務 | 每筆請求的時間、模型、App、授權與帳號關聯、token 數、金額與分帳、請求及重送識別碼、請求指紋、結果狀態與上游診斷資訊 | 系統及上游服務產生;內容處理另見第三條 |
| 付款資料 | 訂單金額、狀態、交易識別碼、手續費、退款與爭議紀錄,以及金流商回傳的付款事件。事件可能包含付款人的姓名、email、地址、電話、付款工具類型或卡號末四碼,依金流商實際回傳欄位而定 | Stripe/PayPal;完整卡號、安全碼及 PayPal 登入憑證由金流商的付款頁面蒐集,不透過 AI-Pay 表單蒐集 |
| 開發者資料 | App 名稱、發布者名稱、網站與隱私政策連結、redirect URI、收費設定、收款帳戶識別碼與連結狀態;登入 CLI 時回報的框架、套件管理器、產生的檔案名稱、測試收據編號、CLI 版本與執行狀態 | 你的 Console 輸入、CLI 操作與金流商 |
| 技術、安全與稽核紀錄 | IP 位址、User-Agent、帳號與請求識別碼、操作路徑、時間、結果、錯誤與管理操作紀錄,用於安全、限流、故障調查及爭議查核 | 系統產生 |
一般帳號註冊不要求政府身分證件或生物特徵;你自行提交的內容可能包含個人或敏感資料,請僅提交你有權提供且完成請求所需的資料。金流商可能依其規則直接要求身分驗證。我們不在 AI-Pay 內建立廣告用的行為剖析。
三、你的 prompt 與回應
- AI-Pay 在處理請求時會在記憶體中處理你的輸入與模型回應,並將請求內容傳送給 OpenRouter 及實際執行模型的供應商;這不是端對端加密或 AI-Pay 無法接觸明文的服務。
- 上游保留與訓練政策依供應商、端點、路由及帳戶設定而異。模型識別碼的品牌前綴不一定就是實際託管供應商,
owned_by也不是完整收件者或資料落地地區清單。可參閱 OpenRouter 資料蒐集說明與供應商資料政策;AI-Pay 不作所有上游均零保留或不訓練的承諾。 - 一般請求不將完整 prompt 或回應本文寫入用量帳本。請求帶有
Replay-Key時,AI-Pay 以該金鑰衍生的金鑰加密回應,保存供重放的密文。預設重放有效期為 15 分鐘;到期停止提供重放,並由背景工作分批刪除密文。這不代表所有資料副本在第 15 分鐘同時清除,備份與歸檔政策見第八條。 Replay-Key由呼叫端提供,會送到 AI-Pay 供本次加密或重放解密使用;不寫入膠囊儲存。只有膠囊密文而沒有相應金鑰,無法透過正常重放流程還原回應;呼叫端仍須保護金鑰。- 為辨識重送,我們保存與授權關聯的請求雜湊指紋(HMAC),不用它保存原文;指紋及假名識別碼仍可能與帳號關聯,並非匿名資料。
- 錯誤診斷是例外:上游回傳的錯誤訊息節錄可能寫入用量或故障紀錄,而上游訊息可能包含其回傳的內容片段。請勿在請求或支援訊息中放入不必要的敏感資料。這些紀錄的保存另見第八條。
四、用途與法律依據
下表說明資料處理目的與相應依據;其中 GDPR 的法律用語在該法律適用時使用。依賴法律義務的處理,以對該項資料及用途確實適用的義務為限;依賴正當利益時,須考量你的權利與合理期待。接受服務條款不等於概括同意所有個人資料用途。
| 用途 | 相應依據(依適用法律) |
|---|---|
| 提供服務:驗證身分、執行授權、呼叫模型、扣款、出具收據 | 履行契約所必要的處理 |
| 記帳、對帳、稅務與稽核 | 適用的法定保存或申報義務;其餘為正確記帳與處理爭議的正當利益 |
| 地區規則判定與保存條款同意證據 | 依法必須判定地區時的法律義務;提供服務所必要的契約處理,以及保存契約證據的正當利益 |
| 安全、防詐欺、限流與濫用偵測 | 保護帳號、使用者資金及服務安全的正當利益 |
| 服務通知與重要變更告知 | 履行契約;法律要求通知時為法律義務 |
| 除錯、串接狀態呈現與品質改善 | 維持服務可靠性與支援使用者的正當利益;使用資料範圍見第二、三條 |
提供帳號、授權及付款所必要的資料,才能使用相應功能;未提供時可能無法登入、授權或付款。若某項處理依賴你的同意,你可撤回該同意,不影響撤回前的合法處理。pilot 階段不寄送行銷信。
六、第三方 App 拿得到什麼
- App 取得該 App 專屬的假名識別碼。同一使用者在不同 App 的識別碼不同,可減少直接比對;若你向 App 提供相同 email 或其他資訊,App 仍可能辨識或關聯你,不能保證完全不可比對。
- 透過 AI-Pay 登入提供的 email 或顯示名稱,取決於你授權的
email/profile範圍。 - AI-Pay 不向 App 提供你的完整錢包餘額、其他 App 的授權與用量。開發者可查閱自家 App 的用量、金額、請求及授權識別碼等紀錄;這些識別碼可能與 App 自有紀錄連結。
- App 通常會處理你在其中輸入的內容及收到的回應;它也可能自行蒐集帳號或其他資料。AI-Pay 的 Console 不提供完整 prompt 或回應本文給開發者,並不代表 App 本身接觸不到內容。
- App 應說明自己的資料用途及隱私政策。你可在 Dashboard 撤銷授權,阻止其繼續建立新的授權用量;撤銷不會自動刪除 App 已取得的資料,也不能撤回已送至上游的請求。
八、保存多久
下表說明目前的保存與清理方式。沒有自動刪除期限的類別會持續留存,帳號停用或 App 刪除不會自動清除它們。這不限制你依法提出刪除或限制處理請求;個別保留範圍須考量服務是否仍在提供、交易是否完成、退款或爭議是否仍在處理,以及適用的法定保存或證據保全要求。
| 資料 | 保存與清理方式 |
|---|---|
| 加密重放膠囊 | 預設 15 分鐘內可重放;到期停止重放,由背景工作分批刪除。實際清理可能晚於有效期,備份副本另依下列方式處理 |
| 帳號、授權、地區自報與條款同意紀錄 | 隨帳號/授權保存;目前未設完整的帳號刪除後自動清理流程,因此可能在帳號停用後繼續留存。刪除及保留例外須人工處理 |
| 用量、帳本、付款事件與財務稽核 | 目前沒有自動刪除期限,持續保存,包含用量中的診斷資訊及金流回傳資料。是否仍須保留個人資料,依交易查核、退款/爭議及適用法律的必要範圍判斷 |
| CLI 串接回報與管理操作稽核 | 目前沒有自動刪除期限,持續保存;刪除 App 不會連帶刪除這些紀錄 |
| 應用程式操作日誌與技術指標 | 資料庫操作日誌預設依 14 天及 2 GiB 容量上限清理,容量上限可能使資料更早刪除;技術指標依相應清理工作處理。容器日誌依容量輪替;入口及其他安全紀錄依各自設定保存,沒有適用於全部日誌的同一固定日數。背景清理並非到點同步清除 |
| 登入裝置紀錄與同意畫面展示紀錄 | 登入或再次展示時順帶清理符合條件的舊紀錄;cookie 或畫面有效期屆滿,不等於相關資料列當時即刪除 |
| 備份與歸檔 | 資料庫備份與財務流水帳歸檔有獨立的保存與清理方式,可能在主要資料刪除後繼續留存;目前沒有涵蓋全部副本的統一固定清除期限 |
完整帳號及個人資料刪除目前需要人工處理,沒有一鍵完整刪除功能。你可依第九條提出請求,要求說明個別資料的保存原因、適用期間及可刪除範圍;我們依適用法律處理,並在無法全部刪除時說明理由。停用帳號或撤銷授權本身不等於資料已刪除。
九、你的權利
依適用法律,你可能享有查閱、更正、刪除、限制處理、反對處理及資料可攜的權利。你可以:
- 在 Dashboard 查看授權、用量與交易紀錄,並撤銷 App 授權;
- 以 contact@coswic.ai 提出資料權利請求。Beta 測試階段由人工受理,可能需要合理的身分核實;我們依適用法律期限答覆,並在依法延長或無法全部滿足時說明理由;
- 在處理以同意為依據時撤回同意,或依法反對基於正當利益的處理;
- 向適用的資料保護主管機關申訴;例如在歐洲經濟區或英國向所在地主管機關提出。
完整個人資料匯出與刪除目前並非自助功能。對第三方 App 或自行決定處理目的的服務商所持資料,也可能需要向該對象提出請求。
十、安全措施
- 正式服務對外連線使用 TLS;身分驗證 session cookie 設有
HttpOnly、Secure與SameSite等保護,介面偏好 cookie 的差異見第七條。 - 服務採資料庫角色及權限限制,並保護帳本分錄與已結算的關鍵財務欄位;用量狀態與其他可變資料會依合法流程更新,不承諾所有資料在任何情況均不可修改。
- 重放密文與金鑰的處理及限制見第三條;加密保存不代表 AI-Pay 從未處理明文。
- 密碼以慢雜湊演算法保存;完整卡號及安全碼在金流商付款頁面輸入,AI-Pay 接收的交易資料見第二條。
- 沒有任何系統是絕對安全的。發生個人資料事故時,我們會評估風險,並在適用法律要求的情形與期限內通知受影響者及主管機關。
十一、跨境傳輸
AI-Pay、雲端服務商、金流商及模型供應商可能在你所在國家以外處理資料,包括美國。自報地區或選擇某個模型,不構成資料所在地限制或特定區域處理承諾。
跨境資料傳輸須符合適用法律;法律要求特定傳輸依據或保障時,該項傳輸須具備相應條件。你可透過第一條的聯絡方式,查詢與你使用的服務有關的處理地點、收件者及適用的資料傳輸安排。本政策不保證每項服務均採用相同傳輸機制。
十二、兒童
本服務提供予達到所在地可獨立締約年齡、並符合所選模型年齡與地區限制的使用者。若你認為不符合資格的未成年人向我們提供了個人資料,請透過第一條的聯絡方式通知我們。我們會查核並限制不符合資格的使用,依適用法律處理資料刪除;仍有法定保存義務的交易紀錄,依第八條處理。
十三、變更與聯絡
本政策若有實質變更,我們會依變更性質及適用法律,在生效前以顯著方式告知,並在需要時取得同意。任何問題、請求或申訴,請聯絡 contact@coswic.ai。
本版更新日期:2026-10-08。你可透過上述聯絡方式索取相關歷史版本及變更資訊。