Trust Center

Раскрытие информации о безопасности и соответствии для корпоративных закупок. Каждое утверждение сопровождается статусом проверки и датой пересмотра.

Последняя проверка
Область применения
Шлюз RouteAPI и собственная инфраструктура
На этой странице
Данные клиентов не используются для обучения Реализовано

Охватывает шлюз RouteAPI и уровень маршрутизации. Проверено 2026-09-10.

Нулевое хранение содержимого запросов Реализовано

Логирование тела запросов отключено по умолчанию; инженерная проверка завершена.

SOC 2 / ISO 27001 В процессе

На рассмотрении; мы не заявляем о сертификации до появления отчётов. DPA доступно уже сейчас.

Поток данных

Выберите любой шаг, чтобы увидеть, какие данные он обрабатывает, сохраняются ли эти данные, как долго они хранятся и в каком регионе находятся. Шаги, обозначенные пунктиром, находятся вне нашего контроля — содержимое запросов покидает нашу инфраструктуру в тот момент, когда достигает выбранного вами провайдера.

Под контролем RouteAPIВне нашего контроля, применяются политики третьих сторон

Выполняет аутентификацию, проверяет квоту, выбирает канал и передаёт запрос вышестоящему провайдеру.

Регион
Гонконг
Цель обработки
Аутентификация, контроль квот, маршрутизация, учёт для биллинга
Последняя проверка
2026-09-10
Промпты и выходные данные моделиСодержимое запросовТолько в памяти
Пользователь, модель, расход токенов, стоимостьБизнес-метаданныеХранится для биллинга и сверки
request_id, код состояния, задержкаОперационные метаданные30 дней

Логирование тела запросов реализовано как настраиваемая возможность и отключено по умолчанию. Нулевое хранение не публикуется как установленный факт до утверждения инженерной проверки и аудита производственной конфигурации.

Обработка и хранение данных

Мы отделяем содержимое запросов от бизнес-метаданных и операционных метаданных, поскольку для них действуют разные правила хранения. То, что мы не сохраняем содержимое запросов, не означает, что мы не храним никаких данных вообще — записи о тарификации и аудите сохраняются.

ДанныеХранениеРегионСтатус
Промпты, выходные данные модели, загруженные файлыСодержимое запросов·Логирование тела запросов отключено по умолчанию, инженерная проверка завершена.Не сохраняетсяГонконгРеализовано
Записи биллинга и потребленияБизнес-метаданныеХранится для биллинга, сверки и аудитаГонконгРеализовано
Журналы запросов (только метаданные)Операционные метаданные30 днейГонконгРеализовано
События аудита административных действийОперационные метаданныеХранится для аудита безопасностиГонконгРеализовано
Резервные копии базы данныхБизнес-метаданные·Резервные копии хранятся в зашифрованном виде; устаревшие копии удаляются автоматически, восстановление доступно только уполномоченным операторам.Ежедневное автоматическое резервное копирование, скользящее окно 30 днейГонконгРеализовано

Политики данных провайдеров

То, что RouteAPI не обучает модели на ваших данных, не распространяется на провайдеров вышестоящего уровня. Каждая политика ниже привязана к конкретному продукту или типу аккаунта, поскольку политика провайдера для одного продукта часто не применяется к остальным. Каналы, которые мы не проверяли, отображаются как «Не проверено», а не скрываются.

ПоставщикПолитика обученияХранениеРегион обработкиИсточник
OpenAIAPI-платформа (не потребительские продукты)Не используется для обучения30 дней, затем удаляетсяСША и другие регионыПолитика ↗
AnthropicClaude API (коммерческие условия)Не используется для обученияНе сохраняется; журналы хранятся кратко для мониторинга злоупотребленийСША и другие регионыПолитика ↗
GoogleGemini API / Vertex AI — различается по продуктамНе используется для обученияЗависит от продукта и уровня; Vertex AI корпоративный: не сохраняетсяЗависит от конфигурации; поддерживает региональное хранение данныхПолитика ↗
AWS BedrockBedrock runtimeНе используется для обученияAWS не сохраняет; зависит от базового поставщика моделиЗависит от настроенного региона AWSПолитика ↗
Azure OpenAI ServiceAzure OpenAI Service (корпоративный)Не используется для обучения30 дней, затем удаляетсяЗависит от настроенного региона AzureПолитика ↗
Z.aiПлатформа Z.aiНе используется для обученияНе сохраняется; журналы хранятся только для мониторинга безопасностиСингапурПолитика ↗
Alibaba CloudDashScope / Bailian (корпоративный)Не используется для обученияНе сохраняется; корпоративная версия не записывает запросыМатериковый Китай (несколько регионов)Политика ↗

Безопасность платформы

Реализованные, находящиеся в процессе и не реализованные меры контроля перечислены вместе. Мы предпочитаем, чтобы вы видели точную картину, а не отобранную — пункты со отметкой «Ожидает проверки» сверяются с продуктивной средой, прежде чем мы опишем их как выполненные.

Организационная безопасность

3
Журналирование аудитаРеализовано

Административные действия с высоким риском записываются с идентификаторами исполнителя, арендатора и запроса. Срок хранения и область доступа документируются.

Проверено 2026-09-10

Тестирование на проникновениеНе реализовано

Тестирование на проникновение третьей стороной не проводилось. Мы опубликуем область и дату проверки, как только она будет завершена.

Ожидает проверки

Реагирование на инцидентыРеализовано

Налажены контакт по вопросам безопасности и внутренний путь эскалации, охватывающие границы уведомлений и записи об инцидентах.

Проверено 2026-09-10

Управление доступом

4
АутентификацияРеализовано

Доступны подтверждение по электронной почте, вход через OAuth и поддержка passkey/MFA. Обязательность MFA для внутренних администраторов уточняется.

Проверено 2026-09-10

Управление доступомРеализовано

Роли обычных пользователей, администраторов, эксплуатации и арендаторов разделены, авторизация проверяется на стороне сервера.

Проверено 2026-09-10

Обработка ключей APIРеализовано

Ключи можно создавать, ограничивать по области действия и отзывать в консоли. Ключи пользователей и ключи вышестоящих провайдеров хранятся на стороне сервера с ограниченным доступом.

Проверено 2026-09-10

Периодическая проверка прав доступаРеализовано

Внедрён регулярный цикл проверки принципа наименьших привилегий с назначенным ответственным; права администраторов и эксплуатации проверяются периодически.

Проверено 2026-09-10

Безопасность данных

2
Шифрование при передаче (TLS 1.3)Реализовано

Соединения «клиент — шлюз» и «шлюз — провайдер» используют HTTPS с TLS 1.3 (минимум TLS 1.2). На публичных конечных точках включён HSTS.

Проверено 2026-09-10

Шифрование при хранении (AES-256)Реализовано

Тома базы данных и резервных копий шифруются при хранении облачным провайдером с использованием AES-256. Отдельные конфиденциальные значения конфигурации получают дополнительный уровень шифрования AES-256-GCM на уровне приложения.

Клиенты API и учётные данные вышестоящих провайдеров хранятся на стороне сервера с ограниченным доступом и не шифруются дополнительно на уровне приложения. Учётные данные провайдеров могут быть раскрыты только корневой ролью платформы при условии усиленной проверки, ограничения скорости и записи в аудит.

Проверено 2026-09-10

Безопасность инфраструктуры

5
Предотвращение злоупотребленийРеализовано

На этапах регистрации и входа доступны проверка Turnstile и ограничение частоты запросов.

Проверено 2026-09-10

ДоступностьРеализовано

Два узла в Гонконге с повторными попытками по каналам, fallback и проверками работоспособности. Это высокая доступность в пределах одного региона, а не межрегиональное аварийное восстановление.

Проверено 2026-09-10

Управление уязвимостями и обновлениямиВ процессе

Сканирование зависимостей и базовых образов находится в процессе внедрения, с определением уровней критичности и сроков устранения.

Ожидает проверки

CDN / WAFВ процессе

В настоящее время перед сервисом не установлены CDN или WAF. Их подключение добавит субобработчика и изменит поток данных.

Ожидает проверки

Резервное копирование и аварийное восстановлениеРеализовано

Ежедневное автоматическое резервное копирование в Гонконге со скользящим окном 30 дней; копии хранятся в зашифрованном виде, восстановление доступно только уполномоченным операторам. Восстановление в пределах региона — межрегиональное аварийное восстановление не заявляется.

Проверено 2026-09-10

Субобработчики

Субобработчик — это третья сторона, которой мы передаём данные для работы сервиса. Запись, получающая содержимое ваших запросов, отмечена в таблице — как правило, именно она больше всего интересует корпоративных ревьюеров.

КомпанияНазначениеРасположениеСодержимое запросов
OpenAI, Anthropic, Google, AWS Bedrock, Azure и другие настроенные каналыВышестоящие поставщики ИИВывод моделиВыбирается вамиЗависит от провайдера и каналаПолучает
Alibaba Cloud (Гонконг)Облачная инфраструктураБаза данных, кэш, журналы, резервные копииВсегда активенГонконгНет
StripeПлатежиПлатежи картой, подписки, вебхукиНастраиваетсяСША / ЕвропаНет
PayPalПлатежиАльтернативный платёжный канал, вебхукиНастраиваетсяВ соответствии с регионом PayPalНет
SMTP-провайдерТранзакционная электронная почтаПодтверждение аккаунта, сброс пароля, уведомленияНастраиваетсяВ соответствии с SMTP-провайдеромНет
Google Tag ManagerВеб-аналитикаАналитика сайта и атрибуция конверсийВсегда активенГлобальноНет
Cloudflare TurnstileПредотвращение злоупотребленийПроверка на человека при регистрации и входеНастраиваетсяГлобальная CDNНет
GoogleИдентификация (OAuth)Вход через сторонние сервисыНастраиваетсяВ соответствии с провайдером OAuthНет

Мы уведомим клиентов о добавлении или замене субобработчиков. Срок уведомления и период для возражений закреплены в DPA (соглашении об обработке данных).

Соответствие требованиям и корпоративные документы

Мы указываем статус сертификации ровно так, как он есть. SOC 2 и ISO 27001 находятся на стадии заявки и не выданы; DPA доступен уже сегодня. Мы не будем называть себя сертифицированными до того, как отчёт будет получен.

Сертификации и соглашения

SOC 2На рассмотрении. Отчёт SOC 2 не выдан. SOC 2 — это аттестационный отчёт аудиторской фирмы, а не сертификат.В процессе
ISO 27001На рассмотрении. Сертификат не выдан.В процессе
DPAДоступно. Мы можем заключить соглашение об обработке данных, охватывающее объём обработки, субобработчиков и процесс подписания.Реализовано
Penetration test reportТестирование на проникновение третьей стороной не проводилось. Мы опубликуем область и дату проверки, как только она будет завершена.Не реализовано

SOC 2 — это отчёт о независимой оценке, выпускаемый аудиторской фирмой, а не сертификат. Мы опубликуем тип отчёта и область его охвата, как только он будет получен.

Материалы для корпоративных клиентов

Предоставляются по запросу. Документы передаются в рамках процедуры рассмотрения, а не через публичную загрузку.

Или запросить весь комплект сразуЗапросить весь комплект

Ограничения по поставщикам и каналам

Корпоративные клиенты могут запросить ограничение трафика до определённого набора поставщиков и каналов. Это предоставляется как политика маршрутизации, привязанная к вашей учётной записи, а не как переключатель физических узлов.

Ограничения на уровне региона и политики переключения отказоустойчивости для отдельных клиентов в настоящее время недоступны. Если ваша проверка требует любого из этого, свяжитесь с нами — мы объясним, что возможно, а что нет, прежде чем вы что-либо подтвердите.

Часто задаваемые вопросы

Храните ли вы мои промпты и выходные данные моделей?

Нет. RouteAPI не сохраняет ваши промпты, выходные данные моделей и загруженные файлы после завершения запроса. Содержимое запроса находится в памяти только на время, необходимое для аутентификации, маршрутизации и проксирования запроса.

Мы сохраняем метаданные, необходимые для тарификации и диагностики: используемую модель, количество токенов, стоимость, идентификатор запроса, статус и метку времени. То, что мы не храним содержимое запросов, не означает, что мы не храним никаких данных вообще.

Содержимое ваших запросов отправляется выбранному вами вышестоящему провайдеру, и применяется его собственная политика хранения — см. таблицу политик провайдеров выше.

Обучаете ли вы модели на данных клиентов?

RouteAPI не обучает собственные модели на данных клиентов. Это не распространяется на вышестоящих провайдеров — ваш запрос отправляется выбранному вами провайдеру, и применяются его политики обучения и хранения. См. таблицу политик провайдеров выше.

Где обрабатываются и хранятся мои данные?

Шлюз, база данных, кэш, журналы и резервные копии находятся в Гонконге. Содержимое запросов дополнительно передаётся выбранному вами вышестоящему провайдеру, который может обрабатывать его в другом регионе. Развёртывание в Гонконге не означает, что вся цепочка остаётся в Гонконге.

Есть ли у вас сертификация SOC 2 или ISO 27001?

Пока нет. Оба находятся на рассмотрении, и ни один не выдан. Мы не будем называть себя сертифицированными или соответствующими требованиям до появления отчёта или сертификата. DPA доступно уже сейчас.

Что происходит с моими данными при удалении аккаунта?

Удаление аккаунта удаляет ваш профиль и учётные данные в течение 30 дней. Это включает:

  • Информацию об аккаунте и учётные данные для аутентификации
  • API-ключи и токены доступа
  • Журналы использования и метаданные запросов, связанные с вашим аккаунтом

Записи биллинга (пополнения, списания, возвраты) хранятся 5 лет в соответствии с налоговым и бухгалтерским законодательством Сингапура, затем удаляются. Эти записи содержат суммы и даты транзакций, но не содержимое ваших вызовов API.

Содержимое запросов и ответов (промпты, дополнения, загруженные файлы) не сохраняется шлюзом при нормальной работе. Мы не храним содержимое ваших вызовов API.

Для экспорта данных свяжитесь с нами по адресу support@routeapi.ai перед удалением аккаунта.

Нужен ответ на анкету по безопасности или DPA?

Материалы для корпоративной проверки предоставляются через процесс рассмотрения. Напишите на security@routeapi.ai — мы обычно отвечаем в течение одного рабочего дня.

Написать команде безопасности