uttapen

حریم خصوصی — چه چیزی ذخیره می‌شود

gateway محتوای prompt و پاسخ API را ذخیره نمی‌کند؛ فهرست دقیق متادیتای ثبت‌شده، استثنای چت داشبورد، مسیر ترافیک تا provider و توصیه‌ها برای دادهٔ حساس.

به‌روزرسانی: ۱۶ شهریور ۱۴۰۵

این صفحه تعهد فنی ماست، نه متن حقوقی. متن حقوقی در سیاست حریم خصوصی و شرایط استفاده است؛ اگر جایی با هم اختلاف داشتند، متن حقوقی ملاک است. اینجا دقیقاً می‌گوییم در مسیر API چه چیزی ثبت می‌شود و چه چیزی نه.

ذخیره نمی‌شود

متن prompt و پاسخ در مسیر API هرگز ذخیره نمی‌شود. نه در دیتابیس، نه در لاگ، نه در کش. gateway بدنهٔ درخواست را می‌خواند تا مدل، پارامترها و طول تقریبی را بداند، آن را به provider می‌فرستد، پاسخ را همان لحظه به تو رله می‌کند و بعد از پایان درخواست هیچ نسخه‌ای از محتوا در حافظه یا دیسک نمی‌ماند. این شامل تصویر، فایل، آرگومان‌های tool call و متن استدلال هم می‌شود.

لاگ‌های سرور ساخت‌یافته‌اند و فقط فیلدهای فهرست زیر را دارند. اگر روزی برای رفع اشکال به محتوای یک درخواست نیاز باشد، باید خودت آن را برای ما بفرستی؛ ما نمی‌توانیم بازیابی‌اش کنیم.

ذخیره می‌شود (متادیتا)

برای هر درخواست یک ردیف با این فیلدها ثبت می‌شود و در داشبورد ← مصرف به خودت نشان داده می‌شود:

فیلدچرا
شناسهٔ درخواست (X-Uttapen-Request-Id)پیگیری خطا و تطبیق با کیف پول
شناسهٔ کاربر و کلیدصورتحساب و سقف ماهانه
مدل، endpoint، استریم بودنگزارش مصرف
تعداد توکن ورودی، خروجی، استدلال، کش‌شدهصورتحساب
مبلغ رزرو، مبلغ نهایی به تومان، وضعیت (held، settled، released، reconciling)صورتحساب
زمان شروع، زمان تا اولین بایت، مدتکیفیت سرویس
کد خطا (اگر بود)رفع اشکال
IP کلاینتضد سوءاستفاده
شناسهٔ generation نزد providerتطبیق مصرف در قطع اتصال

این ردیف‌ها به کیف پول و دفتر حساب (ledger) وصل‌اند و برای دفاع از صورتحساب نگه داشته می‌شوند. حذف حساب کاربری، ردیف‌ها را از هویت تو جدا می‌کند ولی مبالغ در دفتر حساب می‌مانند (الزام حسابداری).

استثنا: چت داخل داشبورد

چت داشبورد و Playground ابزار جانبی برای تست مدل‌ها هستند. تاریخچهٔ گفتگو در هر دو دادهٔ خودِ توست و ذخیره می‌شود تا بتوانی به آن برگردی؛ فایل‌هایی که در چت آپلود می‌کنی هم همین‌طور. هر گفتگو را می‌توانی جداگانه حذف کنی و با حذف حساب، همهٔ گفتگوها و فایل‌ها پاک می‌شوند. برای عنوان‌گذاری خودکار گفتگو، اولین پیام به یک مدل ارزان فرستاده می‌شود؛ خروجی آن فقط به‌عنوان عنوان گفتگو ذخیره می‌شود.

اگر نمی‌خواهی محتوایی ذخیره شود، از API استفاده کن نه از چت.

مسیر ترافیک

درخواست تو با TLS به سرور یوتاپن در ایران می‌رسد. gateway کلید تو را با کلید حساب خودمان نزد provider جایگزین می‌کند، هدرهای شناسایی‌کنندهٔ تو (IP، cookie، X-Forwarded-*) را حذف می‌کند و درخواست را از طریق یک relay بی‌حالت خارج از ایران به provider می‌فرستد. relay فقط عبور می‌دهد: هیچ داده، کلید یا لاگ محتوایی روی آن نیست. provider درخواست را از IP relay می‌بیند، نه از IP تو، و هیچ اطلاعی از هویت تو ندارد. پاسخ از همان مسیر برمی‌گردد. تأخیر این مسیر حدود ۱۰۰ میلی‌ثانیه است.

نتیجه: از دید provider، همهٔ کاربران یوتاپن یک مشتری هستند. از دید تو، یوتاپن محتوا را نمی‌بیند و نگه نمی‌دارد.

سیاست provider مقصد

محتوای درخواست به provider مدل (OpenAI، Anthropic، Google و دیگران از طریق واسط تجمیع‌کننده) می‌رسد و سیاست حفظ دادهٔ آن‌ها روی آن اعمال می‌شود. providerهای بزرگ برای ترافیک API معمولاً محتوا را برای آموزش استفاده نمی‌کنند و بعد از مدت کوتاهی برای ضدسوءاستفاده حذف می‌کنند، ولی این تعهد آن‌هاست نه ما. برای دادهٔ حساس:

  • اطلاعات شناسایی شخصی (نام، کد ملی، شماره) را قبل از ارسال حذف یا جایگزین کن؛ بعد از پاسخ برگردان.
  • providerهایی را انتخاب کن که سیاست حفظ دادهٔ صریح دارند؛ در صفحهٔ هر مدل به provider اشاره شده.
  • برای سازمان‌هایی که الزام قانونی دارند، مدل‌های متن‌باز روی زیرساخت خودشان گزینهٔ درست است، نه هیچ API ابری.

کلید و حساب

  • کلید API فقط به‌صورت hash ذخیره می‌شود؛ خودمان هم نمی‌توانیم کلید کامل را ببینیم.
  • شماره موبایل برای ورود و اطلاع‌رسانی‌های حساب (رسید شارژ، هشدار موجودی) استفاده می‌شود؛ به provider یا شخص ثالث داده نمی‌شود.
  • پرداخت‌ها از طریق زیبال است؛ اطلاعات کارت هیچ‌وقت به سرور ما نمی‌رسد.
  • حذف حساب با درخواست از پشتیبانی انجام می‌شود؛ داده‌های شناسایی، کلیدها، گفتگوها و فایل‌ها حذف می‌شوند و فقط ردیف‌های حسابداری بدون هویت می‌مانند.