隐私政策

最后更新:

本政策说明你使用 xbapi(以下称“我们”)的网站、控制台和 API 时,我们收集哪些数据、如何使用、与谁共享,以及你可以做哪些选择。

1. 我们收集的数据

  • 账号数据。你用 Google 登录时,我们获得你的邮箱地址、名字和 Google 账号标识。我们接触不到你的 Google 密码。
  • 登录会话。会话标识、创建与过期时间,以及浏览器的 User-Agent 字符串。
  • API 密钥。我们只保存每个密钥的哈希值和用于展示的前几位字符。完整密钥只在创建时显示一次,之后无法找回。
  • 任务数据。你提交的参数(提示词、图片地址及其他模型输入)、你设置的回调地址、任务状态、错误信息和生成的结果文件。
  • 账单记录。credits 余额,以及每一笔充值、扣费和退款的金额与时间。
  • 技术日志。由托管服务商记录的请求元数据,如 IP 地址、时间和错误详情。

2. 数据用途

  • 让你登录并保持登录状态。
  • 校验 API 请求,执行你提交的任务。
  • 预扣、结算和退还 credits,并向你展示用量记录。
  • 向你提供的地址投递回调。
  • 排查故障、防止滥用、保障服务安全。
  • 就账号、账单或政策变更与你联系。

我们不出售你的数据,也不用你的任务输入或生成结果训练模型。

3. 与谁共享

我们只与运行服务所必需的服务商共享数据:

  • Google,用于登录。
  • Cloudflare,托管我们的应用、数据库、文件存储和日志。
  • 模型服务商。任务输入会发送给运行你所选模型的上游服务商,对方只拿到生成结果所需的内容,拿不到你的账号信息。各服务商按其自身条款处理输入。

法律要求时,或为保护用户与服务的权利和安全,我们也可能披露数据。

4. 保存期限

  • 结果文件在任务创建 30 天后删除。需要长期保留的内容,请在此之前转存到你自己的存储。
  • 登录会话 30 天后过期,退出登录时立即失效。
  • 账号、API 密钥、任务和账单记录在账号存续期间保留。你要求注销账号时我们会删除这些数据,但依法或出于会计需要必须保留的账单记录除外。
  • 托管日志按托管服务商设定的期限保存。

5. Cookie

我们只使用网站运行必需的 Cookie,不使用广告或跨站追踪 Cookie。

  • 会话 Cookie(HttpOnly,30 天),用于保持控制台登录状态。
  • 短时有效的 state Cookie,用于保护 Google 登录流程。
  • 语言与主题偏好 Cookie(1 年)。

6. 你的选择与权利

你可以在控制台查看任务、API 密钥和交易流水,并随时吊销任意 API 密钥。

如需获取数据副本、更正数据或注销账号,请发邮件至 support@xbaiapi.com,我们会在 30 天内答复。根据你所在地的法律,你可能还享有其他权利,例如反对特定处理,或向数据保护机构投诉。

7. 安全

所有流量都通过 HTTPS 传输。API 密钥只以哈希形式保存,会话 Cookie 带有 HttpOnly 和 Secure 标记。没有系统能做到绝对安全:请妥善保管 API 密钥,怀疑泄露时立即吊销。

8. 跨境处理

我们的服务商在多个国家和地区运营基础设施,你的数据可能在你所在国家或地区以外被处理。

9. 未成年人

本服务不面向 16 岁以下的未成年人,我们不会有意收集他们的数据。如果你认为有未成年人向我们提供了数据,请联系我们,我们会删除。

10. 政策变更

政策变更时我们会更新页首日期。重大变更会在生效前通过邮件或控制台通知你。

11. 联系我们

关于本政策或你的数据的问题:support@xbaiapi.com。