1. Introduzione
La presente Informativa sulla privacy spiega come OPENSTART TECHNOLOGY LIMITED ("noi", "il nostro") raccoglie, utilizza, conserva, condivide e protegge i tuoi dati personali e quali diritti puoi esercitare. "Piattaforma" indica il sito web di InOneAPI, la console di amministrazione e i servizi API.
Forniamo esclusivamente funzionalità di piattaforma, come l'accesso ai modelli, l'instradamento intelligente, la misurazione e fatturazione e l'osservabilità. Non sviluppiamo grandi modelli e non siamo la parte che eroga effettivamente i servizi di modello. L'inferenza dei modelli che richiami tramite la Piattaforma è eseguita da provider di modelli terzi, e quel trattamento è disciplinato dalle politiche di ciascun provider, che la presente informativa non può sostituire.
Usando la Piattaforma dichiari di aver letto e compreso questa informativa. La presente informativa si applica al tuo account, alla console di amministrazione e alle tue chiamate API, nella lingua che hai selezionato alla registrazione.
2. Informazioni che raccogliamo
Informazioni dell'account
- Il tuo indirizzo email, il nome (facoltativo), la lingua preferita dell'account e lo stato dell'account.
- Se ti registri con l'email, conserviamo la password solo come hash con salt e ad alta intensità di memoria. Non conserviamo mai password in testo chiaro.
- Se accedi con Google o GitHub, quel provider condivide dettagli come il suo identificativo di account, il tuo indirizzo email e la tua immagine del profilo dopo che hai concesso il permesso, e noi li conserviamo nelle nostre tabelle di account. Non colleghiamo mai automaticamente, in base all'indirizzo email, account creati con metodi di accesso diversi.
Sessioni e credenziali
- Registri di sessione di accesso (identificativo di sessione, scadenza, ora dell'ultima attività, User-Agent), usati per mantenerti connesso e per le verifiche di sicurezza.
- I token monouso per la verifica dell'email, il ripristino della password e operazioni simili sono conservati solo come hash.
- Configurazioni delle API Key, come identificativo della chiave, nome, progetto di appartenenza, ambito di modelli consentiti, budget e limiti di frequenza. Per proteggere le credenziali conserviamo solo il digest della chiave usato per la verifica e il prefisso di visualizzazione necessario a identificare la chiave.
Informazioni di workspace e progetto
Dettagli di configurazione di workspace, progetti, membri, ruoli dei membri e sottochiavi, come i loro nomi, gli indirizzi email di invito, i limiti di budget e gli elenchi di modelli consentiti.
Informazioni di fatturazione
- Valuta del portafoglio, saldo, ordini di ricarica, transazioni di pagamento, fatture e registri di utilizzo.
- Quando paghi tramite Stripe, il provider di pagamenti gestisce in modo autonomo il tuo account di pagamento e le tue informazioni di transazione. Riceviamo solo il numero d'ordine, l'importo, la valuta e lo stato della transazione necessari per accreditare il tuo portafoglio, e non raccogliamo né conserviamo il numero della tua carta o la tua password di pagamento.
Metadati di utilizzo e diagnostica
Per autenticare, fatturare, instradare e diagnosticare le richieste, la Piattaforma registra metadati a livello di richiesta, ad esempio: ora della richiesta, codice di stato, latenza e tempo al primo token, identificativo del modello, il canale del provider effettivamente usato, numero di tentativi, conteggi dei token di input, di output e in cache, costo, X-Gateway-Trace-ID e ogni identificativo di attribuzione dell'applicazione dichiarato negli header della richiesta.
Contenuti che carichi
La cronologia delle conversazioni del Playground, gli allegati e i materiali che carichi tramite l'interfaccia dei file sono dati di business che scegli di conservare. Gli allegati restano in un object storage privato, e gli URL di accesso firmati vengono generati solo dopo che hai eseguito l'accesso e solo per contenuti la cui verifica di proprietà è stata superata.
Informazioni di dispositivo e di log
Tipo e versione del browser, tipo e versione del sistema operativo, indirizzo IP, orari di accesso e percorsi delle pagine, e pattern di traffico anomalo. Usiamo queste informazioni per la protezione della sicurezza, la diagnostica degli errori e la pianificazione della capacità, e non le colleghiamo mai a profili pubblicitari.
3. Cosa non conserviamo
La Piattaforma applica in modo costante la zero registrazione dei contenuti. È la nostra modalità operativa standard, non un'impostazione opzionale:
- Il testo dei prompt, il testo delle risposte dei modelli e i frammenti di contenuto trasmessi in streaming non vengono mai scritti nei database dei log delle richieste.
- Il contenuto viene soltanto inoltrato, trasmesso e contato in token nella memoria del gateway.
- I metadati non sono contenuto. I dati di utilizzo e di diagnostica a livello di richiesta descritti sopra non includono il testo del prompt né quello della risposta.
Le eccezioni che dobbiamo spiegare: per fornire il supporto tecnico che hai esplicitamente richiesto, per gestire i feedback che invii volontariamente o per indagare su condotte illecite o abusi sospetti, potremmo trattare informazioni aggiuntive nella misura minima necessaria, e ti comunicheremo la base e l'ambito di quel trattamento.
4. Come usiamo le informazioni
- Per fornire, mantenere e migliorare funzionalità come account, instradamento, fatturazione, console ed esperienza online.
- Per eseguire l'autenticazione dell'identità, il mantenimento delle sessioni e la verifica delle credenziali.
- Per effettuare la misurazione a livello di richiesta, la generazione delle fatture, gli addebiti sul saldo e la riconciliazione.
- Per rilevare traffico anomalo, raffiche di tentativi, chiavi API divulgate e abusi, e per applicare circuit breaking attivo e avvisi.
- Per far rispettare i permessi, i budget e le restrizioni sui modelli che configuri per progetti, membri e sottochiavi.
- Per inviarti avvisi di servizio, promemoria di fatturazione e allarmi di sicurezza.
- Per soddisfare requisiti legali, contabili e di revisione, e per rispondere alle richieste di esercizio dei tuoi diritti.
5. Condivisione, trattamento per conto incaricato e comunicazione
Non vendiamo i tuoi dati personali e non li condividiamo per finalità pubblicitarie. Condividiamo informazioni o affidiamo il trattamento solo nelle situazioni seguenti:
- Provider di modelli: il contenuto della richiesta deve essere inviato al provider che esegue l'inferenza perché venga generato un risultato. I provider differiscono per conservazione, area geografica e politiche di conformità, quindi leggi i loro termini prima di scegliere un modello e un canale.
- Provider di infrastruttura cloud: database ospitati, object storage, server e servizi di rete, che trattano i dati solo sulla base delle nostre istruzioni per far funzionare il servizio.
- Provider di pagamenti: le ricariche e le transazioni avvengono tramite Stripe; il provider restituisce a noi le informazioni sull'esito necessarie per accreditare il tuo portafoglio.
- Servizi di accesso e di notifica: Google e GitHub forniscono l'accesso di terze parti, e il nostro provider di email invia i messaggi di verifica, ripristino e notifica.
- Canali di avviso per il traffico anomalo: avvisi inviati agli amministratori su WeChat o email secondo la tua configurazione.
- Obblighi di legge: comunicazione quando richiesta dalla legge, quando autorità giudiziarie o amministrative presentano una richiesta in conformità alla legge, o quando necessario a tutelare i diritti e gli interessi legittimi nostri o tuoi. Ti avviseremo in anticipo o con tempestività nella misura consentita.
- Operazioni di trasferimento d'azienda: in caso di fusione, acquisizione o trasferimento di assets, richiederemo al subentrante di restare vincolato alla presente informativa, e ti avviseremo nella misura in cui ti riguarda.
6. Dove conserviamo i dati e trasferimenti oltre confine
I dati di business principali sono conservati in ambienti cloud situati in Cina. Ogni account ha una sola valuta di fatturazione, fissata alla registrazione e ricaricata tramite Stripe; le transazioni di pagamento sono quindi elaborate da provider di pagamenti al di fuori della Cina. Quando accedi con Google o GitHub, anche il provider corrispondente tratta le tue informazioni di autorizzazione al di fuori della Cina.
In questi scenari di trasferimento oltre confine inviamo solo le informazioni minime necessarie per la finalità, e tuteliamo la sicurezza del trasferimento e della conservazione con misure contrattuali e tecniche. Le aree in cui i provider di modelli upstream trattano i dati sono disciplinate dalle loro politiche.
7. Periodi di conservazione
- Account, workspace, progetti, configurazione delle chiavi e portafogli: conservati finché l'account esiste; dopo la chiusura dell'account conserviamo i registri che la legge impone.
- Registri di sessione: invalidati immediatamente alla scadenza o quando esegui la disconnessione, e revocabili in qualsiasi momento.
- Registri di utilizzo e di fatturazione: conservati per i periodi di legge necessari a soddisfare i requisiti contabili, fiscali e di risoluzione delle controversie.
- Allegati e cronologia del Playground: gestiti in base alle tue stesse azioni di salvataggio o eliminazione. Una volta eliminato un file, non può più essere usato per nuove richieste, ma non possiamo recuperare il contenuto già inviato a un provider.
- Token di verifica e di ripristino dell'email: di breve durata, e invalidati immediatamente all'uso o alla scadenza.
Quando il periodo di conservazione termina, oppure quando richiedi l'eliminazione e non si applica un obbligo legale di conservazione, cancelliamo i dati o li rendiamo anonimi.
8. Misure di sicurezza
- Le password sono conservate come hash con salt e ad alta intensità di memoria. Le sessioni sono registri revocabili nel database, consegnate tramite cookie HttpOnly firmati.
- I token di verifica e di ripristino sono conservati solo come valori hash. L'autorizzazione OAuth usa PKCE e la verifica dello state.
- I segreti del server, le credenziali di autenticazione e le credenziali di pagamento sono custoditi solo in variabili d'ambiente lato server. Non ricevono mai il prefisso
NEXT_PUBLIC_e non vengono mai inviati al browser. - Il database applica policy di sicurezza a livello di riga che limitano la visibilità per utente e per progetto. Il server verifica la proprietà prima di elaborare allegati o richieste.
- Gli oggetti caricati sono conservati in bucket privati e raggiunti tramite un dominio custom firmato e ristretto.
- L'accesso interno segue il principio del minimo privilegio e i requisiti di revisione, e gli accessi anomali possono essere rilevati e bloccati.
Nessun ambiente di internet è assolutamente sicuro. In caso di incidente di sicurezza che coinvolga i dati personali, ti notifieremo l'incidente, il suo probabile impatto, le misure che abbiamo adottato e le raccomandazioni di rimedio come richiesto dalla legge, e conserveremo i registri di come è stato gestito.
9. I tuoi diritti
Puoi fare tu stesso quanto segue nella console di amministrazione: vedere e correggere il profilo del tuo account, gestire progetti e membri, creare e revocare chiavi API, impostare budget e restrizioni sui modelli, eliminare conversazioni e allegati del Playground ed esportare i dettagli di utilizzo e fatturazione.
Hai inoltre il diritto di accedere, copiare, correggere o eliminare i tuoi dati personali, di revocare il consenso che hai precedentemente prestato, o di richiedere la chiusura dell'account. Contatta OPENSTART TECHNOLOGY LIMITED all'indirizzo support@inoneapi.ai indicando il diritto che vuoi esercitare. Per proteggere la sicurezza del tuo account potremmo prima verificare la tua identità e poi rispondere entro un tempo ragionevole. La chiusura dell'account non ti libera dagli obblighi di pagamento maturati mentre l'account era aperto, e i registri che devono essere conservati per legge continueranno a esserlo per il loro periodo di conservazione.
10. Cookie e tecnologie simili
La Piattaforma usa solo cookie necessari a mantenerla in funzione. Non pubblichiamo pubblicità e non eseguiamo tracciamenti comportamentali tra siti:
ioa_session: ti mantiene connesso. È un cookie richiesto dalla sessione, è firmato ed è leggibile solo dal server.ioa_oauth_stateeioa_oauth_verifier: impediscono la falsificazione delle richieste durante l'accesso di terze parti, e scadono al completamento del flusso.
Puoi bloccare questi cookie nelle impostazioni dei cookie del tuo browser, ma non potrai più eseguire l'accesso né usare la console. La preferenza di lingua è mantenuta dal prefisso di lingua nell'indirizzo, e cambiare lingua non modifica mai la valuta del tuo account.
11. Decisioni automatizzate
L'instradamento intelligente seleziona un percorso tra i più canali di provider disponibili per lo stesso modello, in base a metriche di qualità del servizio come prezzo, latenza, produttività, tasso di errore e disponibilità. Si tratta di una pianificazione tecnica delle risorse di servizio; non costituisce profilazione delle persone né decisioni che incidano in modo significativo sui tuoi diritti. Il rilevamento del traffico anomalo può attivare limiti di frequenza o circuit breaking. Se non sei d'accordo con una simile misura, puoi presentare obiezione e chiedere una revisione umana usando i recapiti della sezione 9.
12. Minori
La Piattaforma è destinata a utenti business e ad adulti con piena capacità civile, e non è rivolta ai bambini sotto i 14 anni. Se sei un minore, leggi questa informativa con il tuo esercente la responsabilità genitoriale e usa la Piattaforma solo con il suo consenso. Non raccogliamo consapevolmente dati personali di minori e, se dovessimo rilevare tali informazioni, le elimineremo il prima possibile.
13. Modifiche alla presente informativa
Potremmo aggiornare questa informativa quando cambiano le funzionalità, i requisiti legali o i requisiti operativi. Le modifiche sostanziali ti saranno comunicate tramite avvisi sul sito, email o un rilievo in pagina, e l'informativa aggiornata si applica dalla data di efficacia indicata in pagina. Se non accetti le modifiche, dovresti smettere di usare la Piattaforma e richiedere la chiusura dell'account.
14. Contattaci
- Soggetto che opera la piattaforma: OPENSTART TECHNOLOGY LIMITED
- Email: support@inoneapi.ai
- Indirizzo postale: disponibile su richiesta via email
Se hai domande su questa informativa, sui tuoi dati personali o su come i provider terzi trattino i dati, contattaci. Le domande sul trattamento dei dati di un modello specifico di solito vanno rivolte anche a quel provider.