数据处理协议(DPA)
最后更新:2026 年 8 月 28 日
1. 目的和范围
本数据处理协议(「DPA」)补充您与 Fluxon LLC(「处理方」)之间的服务条款,并适用于根据适用数据保护法律(包括 GDPR、CCPA、英国 GDPR、瑞士 FADP 等)处理个人数据的情况。
本 DPA 适用于 Fluxon LLC 代表您(「控制方」)通过 GateLLM 软件处理的所有个人数据。
GateLLM 是一款企业级大模型(LLM)网关软件。与传统的记录型 SaaS 不同,GateLLM 的核心功能是读取控制方输入的自由文本(prompt),并将其转发至控制方自行配置的下游模型厂商 API。本 DPA 专门针对这一数据流特征而设计,并逐类披露下游模型厂商的数据用途(见第 8 节)。
2. 定义
「个人数据」「处理」「控制方」「处理方」「数据主体」的含义与适用数据保护法律中的定义相同。
「适用数据保护法律」指适用于处理个人数据的所有法律,包括但不限于欧盟通用数据保护条例(GDPR)、英国通用数据保护条例(UK GDPR)、加州消费者隐私法(CCPA)、瑞士联邦数据保护法(FADP)等。
「子处理方」指由处理方聘请、代表控制方处理个人数据的任何第三方。
「下游模型厂商」指控制方通过 BYOK(自带密钥)方式在 GateLLM 中配置的大模型服务提供商(如 Anthropic、OpenAI、Google、智谱、阿里云、DeepSeek 等 100+ 厂商)。下游模型厂商的法律地位见第 8.2 节。
「Prompt」指控制方或其授权用户输入 GateLLM 的任意自由文本内容,包括可能包含个人数据的文本。
3. 控制方和处理方的角色
对于通过 GateLLM 处理的个人数据:
- 您(客户)是控制方,决定处理的目的和方式,包括选择启用哪些下游模型厂商、在哪些场景处理含个人数据的 prompt。
- Fluxon LLC 是处理方,根据您的指示处理个人数据。GateLLM 以全私有化部署方式运行在控制方自有或受控的基础设施(VPC / 本地数据中心)内,处理方不托管、不中转、不存储控制方的 prompt 或补全内容。
- 您负责确保您有权处理相关个人数据,并已获得所有必要的同意和授权,尤其是将个人数据转发至所选下游模型厂商的授权。
4. 处理的范围和目的
处理方将代表控制方处理个人数据,用于以下目的:
- 提供和维护 GateLLM 软件本身(许可证签发与校验)
- 管理账户和订阅(联系信息、许可证状态)
- 处理付款(由 Stripe 作为子处理方处理)
- 提供技术支持(控制方主动提交的支持请求内容)
- 遵守法律义务
处理的性质:GateLLM 运行时对 prompt 的处理为自动化处理、内存内转发与检索,完成后不在处理方系统中持久化(详见第 9 节)。许可证与账户层面的个人数据为存储与检索。
重要说明:GateLLM 运行时的 prompt / 补全数据流完全发生在控制方的基础设施内。处理方(Fluxon LLC)的运行时系统不接收、不存储、不中转这些数据。本 DPA 中「处理方处理 prompt 相关个人数据」的表述,是指 GateLLM 软件在控制方基础设施内代控制方执行的数据流,而非处理方作为独立实体接触该数据。
5. 处理的个人数据类型
处理方可能处理的个人数据类型分为两类:
- 账户与许可数据(处理方系统持有):联系信息(姓名、电子邮件地址、公司名称);账户信息(登录凭证、偏好设置);付款信息(由 Stripe 处理的账单信息);技术数据(IP 地址、浏览器信息、访问日志);使用数据(许可证使用情况与性能指标)。
- Prompt 相关数据(仅在控制方基础设施内流经 GateLLM 软件,处理方不持有):控制方或其用户输入的 prompt 内容;模型厂商返回的补全内容。这些数据可能包含控制方选择放入 prompt 中的个人数据。GateLLM 软件在转发后不在网关进程外持久化此类数据。
6. 数据主体的类别
本 DPA 涵盖的数据主体类别包括:
- 控制方的员工和代表(使用 GateLLM 的授权用户)
- 控制方的客户和最终用户(其数据可能出现在 prompt 中)
- 与控制方互动的其他个人(其信息可能被控制方在业务处理中作为 prompt 输入)
7. 处理方的义务(GDPR Art 28(3) 映射)
处理方根据 GDPR 第 28(3) 条承担以下义务:
- 仅根据控制方的书面指示处理个人数据,包括将 prompt 转发至控制方指定的下游模型厂商,除非法律要求另有处理(GDPR Art 28(3)(a))
- 确保处理个人数据的人员承诺保密或承担适当的保密义务(GDPR Art 28(3)(b))
- 实施适当的技术和组织措施保护个人数据(GDPR Art 28(3)(c);具体措施见第 9 节)
- 遵守有关子处理方的要求,包括事先特定或一般书面授权与通知(GDPR Art 28(3)(d);见第 8 节)
- 协助控制方履行其响应数据主体权利请求的义务(GDPR Art 28(3)(e);见第 12 节)
- 协助控制方履行 GDPR 第 32 条至第 36 条下的义务(安全、泄露通知、DPIA、事先咨询)(GDPR Art 28(3)(f))
- 在服务终止或控制方请求时删除或返还个人数据(GDPR Art 28(3)(g);见第 14 节)
- 提供必要的信息以证明遵守本 DPA,并允许审计(GDPR Art 28(3)(h);见第 13 节)
8. 子处理方与下游模型厂商
鉴于 GateLLM 的数据流特征,本节区分两类第三方:GateLLM 平台子处理方(由处理方为运营服务而聘请)与下游模型厂商(由控制方通过 BYOK 自行选择并配置)。
8.1 GateLLM 平台子处理方
控制方授权处理方聘请以下子处理方,用于 GateLLM 账户、许可与支持服务的运营(不涉及 prompt / 补全内容):
- Supabase Inc.:数据库存储和身份认证服务(账户、许可证)
- Stripe Inc.:支付处理服务(账单信息)
- Resend Inc.:电子邮件发送服务(通知与支持工单)
- Functional Software, Inc. (Sentry):错误监控 —— 用于诊断前端与后端错误。前端 Sentry 受 Cookie 同意门控,后端 Edge Functions 始终启用。可能处理错误堆栈、浏览器类型与 IP 地址。不处理 prompt 内容。
- Google LLC:Cookie 分析(处理在线标识符如 client ID 与设备/浏览器数据;IP 由 Google 收集后即丢弃、不落盘);数据传输至美国,依据 EU-US DPF(SCCs 兜底);留存期 2 个月。分析脚本在所有页面加载,但默认以 Google Consent Mode v2 的拒绝状态运行(不设置任何 Cookie、不生成持久 client ID,仅向 Google 发送不含标识符的匿名 ping);仅在用户通过同意横幅接受分析后,才升级为完整测量并设置分析 Cookie。
处理方将确保所有平台子处理方受书面协议约束,提供与本 DPA 相同水平的数据保护。完整与最新清单见 /subprocessors 页面。
8.2 下游模型厂商(BYOK,控制方自行选择)
GateLLM 通过 BYOK(自带密钥)机制接入 100+ 下游模型厂商。控制方使用自己的 API 密钥,将密钥配置在自有的 GateLLM 实例中;请求经控制方基础设施内的网关进程直达厂商官方 API,处理方不中转、不存储密钥(密钥仅存于网关进程内存,不落库)。
关键法律地位:下游模型厂商由控制方自行选择并直接对接。当控制方的 prompt 含个人数据并转发至某厂商时,该厂商与控制方之间的法律关系(是否构成独立控制方、联合控制方或处理方)由该厂商的数据处理条款与适用法律决定,控制方有责任单独评估并签署必要的协议(如厂商自身的 DPA)。处理方不为下游模型厂商的数据处理行为承担责任,但承诺在 /subprocessors 页面逐家披露各厂商的公开数据用途分类,协助控制方完成此项评估。
各下游模型厂商的数据用途分类(是否用于训练 / 是否保留 / 留存期),见 /subprocessors 页面的「下游模型厂商数据用途矩阵」。该矩阵基于厂商公开政策整理,控制方应在接入前独立核实。
无默认接入:GateLLM 不预置任何下游模型厂商连接。是否会使用某厂商、是否将含个人数据的 prompt 发往该厂商,完全由控制方配置的密钥决定,全程 opt-in。处理方不替控制方做此选择。
8.3 子处理方变更通知流程
处理方将就 GateLLM 平台子处理方的增加、更换或移除,提前通知控制方并给予反对机会:
- 通知渠道:通过 /subprocessors 页面的变更日志、以及控制方在账户中登记的联系邮箱。
- 通知时限:新子处理方上线前至少 30 天通知(涉及敏感数据传输的变更至少 90 天)。
- 反对窗口:控制方可在通知发布后 30 天内提出合理反对。若控制方反对且无法通过替代方案解决,控制方有权暂停相关处理或终止受影响的服务并按比例退款。
- 订阅机制:控制方可通过 security@gatellm.io 订阅子处理方变更邮件通知,确保不遗漏。
下游模型厂商的清单变更不由处理方决定(系控制方自行增删),不适用本通知流程;但处理方将在 /subprocessors 页面持续维护并更新厂商数据用途矩阵,供控制方参考。
9. 安全措施与技术承诺
处理方将实施和维护适当的技术和组织措施,以确保与风险相适应的安全水平,包括但不限于:
- 全私有化部署:GateLLM 软件运行在控制方自有或受控的基础设施(VPC / 本地数据中心)内,处理方不托管运行时实例。
- Prompt 不落库:控制方输入的 prompt 与模型返回的补全内容,经网关进程内存转发后,不在处理方系统中持久化。BYOK 密钥仅存于网关进程内存,不写入持久存储。
- 请求直达厂商:网关进程将请求直接发送至控制方配置的下游模型厂商官方 API,不经过处理方的任何中转服务器。
- 传输加密:所有外部通信使用 TLS 1.3;内部服务间通信使用 mTLS。
- 个人数据的伪匿名化和加密:静态数据(账户库)使用 AES-256 加密。
- 确保处理系统和设备的持续保密性、完整性、可用性和弹性。
- 在发生物理或技术事故时及时恢复个人数据的可用性和访问权限。
- 定期测试、评估和评价技术措施的有效性。
- 访问控制:基于角色的访问控制(RBAC),最小权限原则;SSO(OIDC:Azure AD / Okta / 通用 OIDC,另含 SAML 2.0 与 SCIM 2.0)集成。
- 审计留痕:所有管理操作和 API 调用记录审计日志,日志保留策略由控制方运维决定。
10. 数据泄露
如果处理方发现涉及控制方个人数据的安全漏洞,将在发现后 72 小时内通知控制方。
通知将包括:
- 漏洞的性质描述,包括受影响的数据主体的数量和类别
- 数据保护官或联系点的名称和联系方式
- 漏洞可能造成的后果
- 已采取或建议采取的措施,以减轻其不利影响
鉴于 GateLLM 运行时 prompt 数据流不经过处理方系统(见第 4 节重要说明),prompt 相关的数据泄露事件通常由控制方在其自有基础设施内直接感知与响应。处理方承诺在发现影响 GateLLM 软件本身的安全漏洞(如网关进程缺陷)时,按本节时效通知控制方。事故响应的完整流程见 /sla 页面。
11. 国际数据传输
如果处理方将控制方的个人数据传输到欧洲经济区(EEA)、英国或瑞士以外的国家,将确保通过以下机制之一提供适当保障:
- 欧盟委员会对该国家做出的充分性认定(Adequacy Decision)
- 欧盟委员会批准的标准合同条款(SCCs,2021/914 号决定)
- 英国国际数据传输协议(IDTA)或英国 SCCs 附录(针对英国 GDPR 下的传输)
- 瑞士联邦数据保护与信息专员(FDPIC)认可的保障措施(针对瑞士 FADP 下的传输)
- 经核准的有约束力的公司规则(BCRs)
处理方将确保平台子处理方遵守相同的数据传输要求。
下游模型厂商的跨境传输:控制方将 prompt 转发至位于 EEA / 英国 / 瑞士以外的模型厂商时,该传输由控制方直接发起并对接。控制方有责任确保与该厂商之间的传输具备适当保障(如厂商签署的 SCCs / IDTA,或厂商所在国获得充分性认定)。处理方在 /subprocessors 页面标注各厂商主要数据处理地域,协助控制方评估。
12. 数据主体的权利
处理方将在合理可行的范围内协助控制方履行其响应数据主体行使权利请求的义务,包括:
- 访问权
- 更正权
- 删除权(被遗忘权)
- 限制处理权
- 数据可携带权
- 反对权
- 与自动化决策相关的权利
处理方将在收到任何数据主体请求后 5 个工作日内通知控制方。
针对 prompt 中包含的个人数据:由于此类数据不存于处理方系统(见第 4 节),数据主体权利请求的响应需由控制方在其自有基础设施与下游模型厂商处直接处理。处理方提供必要的技术配合(如导出审计日志)协助控制方。
13. 审计和检查
控制方有权在合理的事先通知后,对处理方进行审计或检查,以验证处理方是否遵守本 DPA。审计应:
- 在正常工作时间进行
- 合理限制频率和范围(每年不超过一次,除非有重大违规证据)
- 不干扰处理方的正常业务运营
- 遵守保密义务
控制方可以聘请独立的第三方进行审计。处理方将提供其现有的合规材料作为证据,包括安全控制文档、软件物料清单(SBOM)与漏洞管理记录,并在合理范围内配合审计。
GateLLM 软件本身的审计:由于运行时实例部署在控制方基础设施内,控制方可直接审计其自有实例。处理方提供软件物料清单(SBOM)与架构文档供控制方进行安全评估。
14. 删除和返还数据
在服务终止或控制方请求时,处理方将:
- 删除所有账户与许可相关的个人数据,除非法律要求存储
- 以结构化、常用格式返还个人数据的副本
- 删除所有现有副本,除非法律要求保留
处理方将在删除或返还后 30 天内提供书面确认。
Prompt 相关数据:由于此类数据原本就不存于处理方系统,服务终止时无需由处理方执行删除;控制方在终止使用 GateLLM 时,应自行停止实例并清除其自有基础设施内的相关数据。处理方提供卸载与数据清除指引。
15. 责任
各方应根据适用数据保护法律承担其责任。
如果一方违反其在本 DPA 下的义务,应对由此造成的损害承担责任。责任限制应遵循服务条款中的规定,但不适用于故意不当行为或重大过失。
下游模型厂商责任:控制方将 prompt(含个人数据)转发至下游模型厂商所产生的数据保护责任,由控制方与该厂商之间的协议与适用法律界定,处理方不承担连带责任。处理方的责任仅限于其作为 GateLLM 软件提供方在账户与许可层面的处理义务。
16. 期限和终止
本 DPA 与服务条款同时生效,并在服务条款终止后继续有效,直至处理方删除或返还所有个人数据。
任何一方违反本 DPA 的重大条款,另一方有权终止本 DPA。
17. 管辖法律
本 DPA 受特拉华州法律管辖。因本 DPA 引起的任何争议将在特拉华州法院解决。
18. 联系与签署
GateLLM is a product of Fluxon LLC, a Delaware limited liability company.