Security & Compliance

数据安全与合规

你的数据归你所有。本页说明我们如何保管它、谁能碰到它、以及什么时候删除它。

生效日期:2026 年 8 月 12 日  |  更新日期:2026 年 9 月 2 日  |  版本:v1.1

一句话承诺:客户数据的所有权始终属于客户;我们不将客户业务数据用于模型训练;我们仅在为提供服务所必需的最小范围内处理数据,并在服务终止后按约定删除。

一、数据的分类与归属

数据类型说明归属与用途
客户业务数据您通过接口提交的请求内容(提示词、上下文、文件)及模型返回的结果归您所有。仅用于完成本次调用与您明确开启的功能(如缓存),不用于模型训练
账户与联系信息企业名称、联系人、邮箱、开票信息等用于账户管理、结算与服务通知,处理规则见《隐私政策》
调用元数据时间、模型、通道、耗时、token 数、状态码、密钥标识用于计费、排障、容量规划与安全审计。不含请求正文
安全日志登录、密钥变更、异常访问等操作记录用于安全审计与依法配合监管

二、我们不做什么

若您委托我们进行模型微调等确需使用您数据的服务,该使用范围、数据边界与销毁方式将在单独的书面合同中约定,不适用本条的默认承诺。

三、传输与存储安全

四、访问控制

五、数据保留与删除

数据类型默认保留期限到期处理
请求与响应正文默认不持久化;仅在您开启响应缓存时按您设定的缓存有效期暂存缓存到期自动清除
调用元数据与账单明细按会计与税务法规要求保存,通常不少于 5 年到期后删除或匿名化
安全与操作日志不少于 6 个月(依《网络安全法》第二十一条)到期后删除
账户与联系信息账户存续期间及终止后 6 个月到期后删除或匿名化

服务终止后,您可在 30 个自然日内申请导出您的数据;逾期或您明确要求提前删除的,我们在核实身份后 15 个工作日内完成删除,法律法规要求继续保存的除外。您也可随时通过 custom@3bing.net 行使查阅、更正、删除等权利,详见《隐私政策》第六条。

六、第三方与子处理者

为提供服务,我们会将必要的数据传输给下列类型的第三方。我们与其签署包含保密与数据保护义务的协议,并要求其处理范围不超出为我们提供服务所必需。

类型处理的数据目的
模型服务提供方您的请求内容与返回结果完成模型推理调用。国内业务使用国内主流模型服务;出海业务使用国际主流模型服务,按业务所在地法规与厂商条款开通
云计算与主机服务商服务运行所需的全部数据(加密存储)提供计算、存储与网络基础设施
支付与开票机构交易金额、订单号、开票信息完成支付结算与发票开具。我们不接触您的银行卡号与支付密码
监控与告警服务调用元数据、系统指标服务可用性监控与故障告警

完整的第三方共享清单见《隐私政策》附录二。清单变更时我们会同步更新该页面。

七、数据出境

面向国内业务的数据默认在中国境内存储与处理。仅当您的业务本身为出海业务、且您明确选择使用境外部署的服务时,相关数据才会传输至境外;此种情形下我们会与您书面确认数据出境的范围、目的与接收方,并按《个人信息保护法》及数据出境相关规定履行必要的评估、认证或标准合同等程序。未经您确认,我们不会将您的国内业务数据传输至境外。

八、安全事件响应

  1. 发现与定级:通过监控告警与人工巡检发现异常,按影响范围与数据敏感度定级;
  2. 遏制与恢复:第一时间隔离受影响组件、阻断攻击路径,并恢复服务;
  3. 通知:发生或可能发生个人信息泄露、篡改、丢失的,我们将在 72 小时内通过邮件或电话通知受影响客户,并按法律要求向主管部门报告;
  4. 复盘:事件闭环后输出书面复盘报告,说明原因、影响范围、已采取措施与后续改进项,受影响客户可索取;
  5. 补偿:因事件导致服务不可用的,按《退款政策》第五条的口径处理。

九、漏洞报告

如果您发现本站或我们服务中的安全漏洞,请发送邮件至 custom@3bing.net,主题注明"安全漏洞报告",并提供复现步骤与影响说明。我们承诺:1 个工作日内确认收到,5 个工作日内给出初步评估结论,并在修复后向您反馈。请勿在漏洞修复前公开披露,也请勿在测试中破坏数据、影响其他用户或获取超出验证所需的信息——遵循这些原则的善意报告,我们不会追究责任。

十、合规依据

面向出海业务与有跨境合规要求的客户,我们的安全与隐私体系另行对标下列国际标准框架。需要先说清楚:除标注"持续遵循"者外,以下均为我们据以建设内部控制的框架依据,尚未取得对应的第三方审计证书。把"对标"写成"已认证"对双方都没有好处——客户尽调时一查即穿,失去的信任远大于那一行字换来的印象。

标准框架我们据此做了什么当前状态
ISO/IEC 27001
信息安全管理体系
按控制项建立资产分级、风险评估与变更管理流程;密钥集中托管不落代码库,访问按最小权限分配并留存操作审计日志(见第四节)对标建设中
未取证
ISO/IEC 27701
隐私信息管理体系
按隐私扩展要求界定个人信息的收集范围、处理目的、保留期限与删除路径,即第一节与第五节的口径对标建设中
未取证
SOC 2
信任服务准则
围绕安全性、可用性与保密性设计内部控制;可用性口径对应《退款政策》第五条的补偿分档表对标建设中
未取证
GDPR
通用数据保护条例
为出海业务提供数据主体权利响应路径,跨境传输前与客户书面确认范围、目的与接收方(见第七节)持续遵循
网络安全等级保护 2.0业务系统部署于已完成等保备案的公有云基础设施之上,继承其物理环境与网络层的合规能力依托云服务商

基础设施层面,我们是 AWS Partner Network 注册合作伙伴,以及阿里云与腾讯云的注册合作伙伴;出海业务依托 AWS 交付,国内业务在阿里云与腾讯云之间双栈可选。合作伙伴身份可在各云厂商的伙伴目录中核对。

本站已完成 ICP 备案(渝ICP备2025067444号-1)。企业客户如需签署数据处理协议(DPA)、保密协议(NDA)或索取安全问卷答复,请联系 custom@3bing.net

十一、联系我们

数据安全与合规咨询
运营主体:三饼智能(3bing.net)
ICP 备案号:渝ICP备2025067444号-1
电子邮箱:custom@3bing.net
受理时间:工作日 9:30–18:30(北京时间),1 个工作日内回复。