安全与合规

*最后更新:2026 年 3 月 14 日*

CallStack AI Labs Co., Ltd. 致力于提供安全、合规且值得信赖的 AI 编排平台。本文档概述了我们的安全实践、合规态势与可接受使用政策。

公司信息

法律实体CallStack AI Labs Co., Ltd.
地址Unit 401, Level 4, Core E, Cyberport 3, 100 Cyberport Road
城市香港
邮编999077
国家/地区中国香港特别行政区

安全架构

数据保护

  • 🔐 传输加密 — 所有 API 流量通过 TLS 1.3 加密
  • 🔐 静态加密 — 敏感配置数据使用 AES-256 加密
  • 🔐 不留存数据 — 不存储提示词内容或模型输出
  • 🔐 最小日志 — 仅保留请求元数据(时间戳、Token 数量)用于计费
  • 🔐 不用于训练 — 客户数据绝不会用于模型训练或改进

访问控制

  • API Key 全生命周期管理,支持轮换与过期设置
  • 基于角色的访问控制(RBAC),实现团队管理
  • 通过 SAML 2.0 与 OIDC 集成 SSO 单点登录(企业版)
  • IP 白名单,实现网络层访问控制

基础设施安全

  • 部署于企业级云基础设施
  • 定期第三方渗透测试
  • CI/CD 流水线中自动化漏洞扫描
  • 边缘节点 DDoS 防护与 WAF

负责任的 AI

青柠AI 完全遵循 Microsoft、Google 和 Anthropic 提出的负责任 AI 原则。

内容安全

我们执行多层内容安全管控:

  1. 平台级过滤 — 为所有路由请求集成 Azure Content Safety
  2. 自定义过滤库 — 组织专属的敏感内容规则与关键词过滤列表,用于二次审核
  3. 输出审核 — 生成后内容复核,拦截有害输出
  4. PII 脱敏 — 在数据到达模型服务商之前,自动检测并遮蔽个人身份信息

使用监控

  • 实时监控滥用模式与异常使用
  • 内容安全违规自动告警
  • 可按团队、项目和模型配置治理策略

禁止用途

以下行为在本平台上严格禁止:

  • 🚫 生成违法、有害、暴力或仇恨内容
  • 🚫 开发恶意软件、利用漏洞或网络攻击工具
  • 🚫 欺诈、钓鱼、社会工程或虚假信息传播
  • 🚫 侵犯知识产权或个人隐私
  • 🚫 生成儿童性虐待材料或非自愿亲密影像
  • 🚫 未经授权的系统访问或平台滥用
  • 🚫 任何违反适用法律法规的活动

执行措施

严重程度处理措施
轻微违规警告并提供整改指引
中度违规临时暂停 API 访问权限
严重违规永久终止账户
违法行为终止账户并移交相关部门

隐私

我们收集的数据

数据类型用途保留期限
账户信息(邮箱)账户管理账户存续期间
API 请求元数据计费与分析90 天
付款记录财务对账依法律要求

我们不收集的数据

  • ❌ 提示词内容或对话历史
  • ❌ 模型生成的输出内容
  • ❌ 客户业务数据或专有信息

服务级别协议

指标入门版专业版企业版
可用性99.5%99.9%99.95%
响应时间48 小时12 小时4 小时
事件升级邮件邮件 + 在线专属通道

合规认证

青柠AI 遵循以下合规标准:

  • SOC 2 Type II — 安全性、可用性与机密性(进行中)
  • GDPR — 欧盟数据保护条例合规
  • Microsoft 负责任 AI — 符合 Microsoft AI 原则与内容政策

免责声明

  • 青柠AI 作为编排与治理层,不对上游模型服务商生成的内容承担责任
  • AI 模型输出可能包含错误,客户有责任对关键信息进行验证
  • 因不可抗力或上游服务商中断导致的服务中断不在 SLA 覆盖范围内

联系方式

如有安全、合规或隐私相关咨询:

  • 🏢 CallStack AI Labs Co., Ltd.
  • 📍 Unit 401, Level 4, Core E, Cyberport 3, 100 Cyberport Road, Hong Kong SAR
  • 📮 999077
  • 📧 [email protected]
  • 🌐 callaiapi.com