Trust · 数据安全

AI 魔盒
隐私与数据安全白皮书

版本 v2.0 生效日期:2026-06-17 适用范围:所有付费版与企业版
核心理念(一句话版):你的对话与文件以本地存储为主;必须经云端的部分,走加密通道,并优先选择对外公开承诺"不留存 / 不训练"的上游平台。

01五条铁律

这五条是我们的内部数据保护准则,亦是产品设计取舍的依据。如发现实际行为与下述准则不一致,可联系客服反馈(aim-box-helper),我们会逐项核查并视情况处理。

① 对话历史本地存

聊天记录、上传文档全部存本地磁盘 data/chats/,服务器没副本。卸载即清零。

② 服务器仅转发

中继服务器只做鉴权和 API 代理,不打日志、不留对话内容。代码全部接受第三方审计。

③ 不用于模型训练

采用主流 AI 平台公开承诺"不留存 / 不训练"的企业级 API 通道;数据在通道内端到端加密传输。

④ 全程 TLS 1.3 加密

客户端 → 阿里云中继 → 模型方,三段链路全部强制 HTTPS(HSTS preload),中间人攻击无效。

⑤ 数据 0 出境

所有服务器节点位于中国大陆境内(阿里云北京/上海),不经过境外节点。符合《个保法》《数据安全法》。

⑥ 你说删就删

设置 → 一键清空对话 / 卸载即销毁。账号删除请求 7 个工作日内服务端激活码同步注销。

02数据流向地图

下表逐条列出 AI 魔盒处理的每一类数据,及其流向。

数据类型 本地存储 中继服务器 上游模型平台
对话历史 ✓ 是(文件系统) ✗ 不存 仅当次请求转发,0 留存
上传文档(PDF/Word) ✓ 是 ✗ 不存 仅切片传给模型,请求结束即丢弃
生成的图片 ✓ 是(缓存目录) ✗ 不存 由上游图像通道生成,下载到本地后即从通道侧丢弃
激活码 + 设备指纹 ✓ 是(许可证) ✓ 是(鉴权必需) ✗ 不传
用量统计(token 计数) ✓ 是(透明展示) ✓ 是(计费用) ✗ 不传内容,仅 token 总数
支付凭证号(后 4 位) ✓ 是(防重复使用) ✗ 不传
错误堆栈 / Crash log 仅本地 ✗ 默认不上报

03本地存储:你的数据在哪

AI 魔盒采用本地优先架构。所有需要持久化的内容都落在用户磁盘,应用卸载或 U 盘拔出即彻底消失。

具体路径

不依赖云端历史。意味着换设备需要手动迁移 data/chats/ 目录 — 这正是隐私设计的代价。我们认为:你的对话比同步便利更值钱。

04服务端处理:仅做转发

中继服务器(阿里云北京 ECS)的职责被严格限定为:

服务端代码核心模块(cloud-server/src/)已在内部 v1.0.5 版本审计:对话内容字段从未被写入任何持久化存储。流式转发完成即从内存释放。

例外(必须知情):当模型返回内容触发监管关键词(如涉黄涉政),我们会按属地监管要求保留 24 小时短期日志(仅事件元数据,不含完整对话),用于配合执法。这是合规义务,无法绕过。

05不训练承诺(含模型方)

"用户对话被拿去训练大模型" 是国内 AI 工具最大的隐私争议。我们的处理:

5.1 上游通道选择标准

我们仅接入对外公开承诺"调用数据不留存、不参与训练"的企业级 API 通道。具体上游平台名称受合作约束不在此披露,可联系客服提供书面 due diligence 报告(仅企业版)。

5.2 自有数据隔离

AI 魔盒自身从不训练模型,也不存在 "用户对话改进 AI 体验" 这类灰色条款。我们的产品形态决定了:客户买的是工具,不是数据交换

免责声明:本节描述为 AI 魔盒对上游通道选择政策的当前状态说明,不构成对任何第三方平台行为的法律担保。如对个人信息保护有更高要求,请使用企业私有部署方案(见第 8 节)。

06加密链路

07合规与备案

ICP 备案号:京 ICP 备 2026XXXX 号 公安网备:京公网安备 2026XXXX 号 《个保法》合规自评估:通过 《生成式 AI 服务管理办法》备案:进行中 数据出境:不适用(境内闭环)

备案号占位,正式上线前更新。

08企业私有部署

政企客户对 "数据 0 出企业" 有刚性要求。AI 魔盒企业版(¥9999/10 席/年)支持:

09用户权利与导出

依据《个保法》第 44 条,你对自己的数据享有以下权利:

10事故响应

如发生数据泄漏或安全事件,我们参照如下流程处置(按事件等级灵活调整):

安全漏洞举报通道:security@aimagicbox.top。研究者负责任披露的,我们将致谢并酌情给予奖励。

AI 魔盒团队 · 持续更新中 · 上次审阅:2026-06-17 · 服务协议 · 用户案例