安全与合规
*最后更新:2026 年 3 月 14 日*
CallStack AI Labs Co., Ltd. 致力于提供安全、合规且值得信赖的 AI 编排平台。本文档概述了我们的安全实践、合规态势与可接受使用政策。
公司信息
| 法律实体 | CallStack AI Labs Co., Ltd. |
| 地址 | Unit 401, Level 4, Core E, Cyberport 3, 100 Cyberport Road |
| 城市 | 香港 |
| 邮编 | 999077 |
| 国家/地区 | 中国香港特别行政区 |
安全架构
数据保护
- 🔐 传输加密 — 所有 API 流量通过 TLS 1.3 加密
- 🔐 静态加密 — 敏感配置数据使用 AES-256 加密
- 🔐 不留存数据 — 不存储提示词内容或模型输出
- 🔐 最小日志 — 仅保留请求元数据(时间戳、Token 数量)用于计费
- 🔐 不用于训练 — 客户数据绝不会用于模型训练或改进
访问控制
- API Key 全生命周期管理,支持轮换与过期设置
- 基于角色的访问控制(RBAC),实现团队管理
- 通过 SAML 2.0 与 OIDC 集成 SSO 单点登录(企业版)
- IP 白名单,实现网络层访问控制
基础设施安全
- 部署于企业级云基础设施
- 定期第三方渗透测试
- CI/CD 流水线中自动化漏洞扫描
- 边缘节点 DDoS 防护与 WAF
负责任的 AI
青柠AI 完全遵循 Microsoft、Google 和 Anthropic 提出的负责任 AI 原则。
内容安全
我们执行多层内容安全管控:
- 平台级过滤 — 为所有路由请求集成 Azure Content Safety
- 自定义过滤库 — 组织专属的敏感内容规则与关键词过滤列表,用于二次审核
- 输出审核 — 生成后内容复核,拦截有害输出
- PII 脱敏 — 在数据到达模型服务商之前,自动检测并遮蔽个人身份信息
使用监控
- 实时监控滥用模式与异常使用
- 内容安全违规自动告警
- 可按团队、项目和模型配置治理策略
禁止用途
以下行为在本平台上严格禁止:
- 🚫 生成违法、有害、暴力或仇恨内容
- 🚫 开发恶意软件、利用漏洞或网络攻击工具
- 🚫 欺诈、钓鱼、社会工程或虚假信息传播
- 🚫 侵犯知识产权或个人隐私
- 🚫 生成儿童性虐待材料或非自愿亲密影像
- 🚫 未经授权的系统访问或平台滥用
- 🚫 任何违反适用法律法规的活动
执行措施
| 严重程度 | 处理措施 |
|---|---|
| 轻微违规 | 警告并提供整改指引 |
| 中度违规 | 临时暂停 API 访问权限 |
| 严重违规 | 永久终止账户 |
| 违法行为 | 终止账户并移交相关部门 |
隐私
我们收集的数据
| 数据类型 | 用途 | 保留期限 |
|---|---|---|
| 账户信息(邮箱) | 账户管理 | 账户存续期间 |
| API 请求元数据 | 计费与分析 | 90 天 |
| 付款记录 | 财务对账 | 依法律要求 |
我们不收集的数据
- ❌ 提示词内容或对话历史
- ❌ 模型生成的输出内容
- ❌ 客户业务数据或专有信息
服务级别协议
| 指标 | 入门版 | 专业版 | 企业版 |
|---|---|---|---|
| 可用性 | 99.5% | 99.9% | 99.95% |
| 响应时间 | 48 小时 | 12 小时 | 4 小时 |
| 事件升级 | 邮件 | 邮件 + 在线 | 专属通道 |
合规认证
青柠AI 遵循以下合规标准:
- SOC 2 Type II — 安全性、可用性与机密性(进行中)
- GDPR — 欧盟数据保护条例合规
- Microsoft 负责任 AI — 符合 Microsoft AI 原则与内容政策
免责声明
- 青柠AI 作为编排与治理层,不对上游模型服务商生成的内容承担责任
- AI 模型输出可能包含错误,客户有责任对关键信息进行验证
- 因不可抗力或上游服务商中断导致的服务中断不在 SLA 覆盖范围内
联系方式
如有安全、合规或隐私相关咨询:
- 🏢 CallStack AI Labs Co., Ltd.
- 📍 Unit 401, Level 4, Core E, Cyberport 3, 100 Cyberport Road, Hong Kong SAR
- 📮 999077
- 📧 [email protected]
- 🌐 callaiapi.com