Whizi把我的数据存在哪里?服务器、保留期限,以及过期订阅会留下什么

快速解答

Whizi把你的账户、对话、文件和生成的媒体存储在Cloudflare上,使用的是Workers、D1、R2和Durable Objects。登录由Clerk提供,网站支付由Stripe处理,图像生成由fal.ai处理。处理过程可能发生在你所在国家以外的地方,包括加拿大和美国。附件和生成的媒体被设置为最长30天后过期。

简短的答案

Whizi把你的账户、对话、文件和生成的媒体存储在Cloudflare上,使用的是Workers、D1、R2和Durable Objects。身份验证和账户管理由Clerk提供,网站支付处理由Stripe负责,图像生成任务及其输出由fal.ai处理。

Whizi及其服务提供商可能在你所在国家以外的地方处理信息,包括加拿大和美国。在需要的情况下,Whizi会为跨境传输采取适当的合同或法律保障措施。

数据存放位置保留多久
对话和消息Cloudflare,运行同步聊天的技术栈上只要账户保持活跃就会保留,除非你删除内容或删除账户
上传的附件Cloudflare R2对象存储设置为最长30天后过期
生成的媒体Cloudflare R2对象存储设置为最长30天后过期
已固定的项目文件Cloudflare,随项目一起保存存储至被删除为止,不会过期
已保存的记忆Cloudflare,随账户一起保存保留至被删除为止
权益和使用状态Cloudflare,随账户一起保存只要账户存在就会保留
登录身份Clerk账户删除后移除
银行卡信息Stripe,用于网站支付Whizi不存储完整的银行卡号
手机上的最近聊天设备上的本地缓存,最多40条对话通过应用内删除流程、清除应用存储或卸载应用来清除
已删除的数据库记录Cloudflare D1的时间点恢复历史最长30天后失效

隐私政策中列出的服务提供商

隐私政策列出了Whizi用来运行服务的提供商。以下这些会接触到存储内容或账户状态:

  • Clerk:用于身份验证和账户管理。
  • Cloudflare Workers、D1、R2和Durable Objects:用于托管、同步聊天、媒体、账户状态、使用限额、报告,以及安全和运营方面的处理。
  • OpenRouter及其调用的模型提供商:用于AI提示词、回复、附件、搜索上下文、转录、语音以及相关的模型处理。
  • fal.ai:用于图像生成提示词、任务和生成的媒体。
  • Stripe:用于网站支付处理。
  • Expo:用于可选的事务性推送通知投递。

其中有两项会在出问题时体现在产品里。当R2写入没有返回对象时,会触发Media could not be stored.,这说明是存储层出了问题,而不是模型;当针对Clerk JWKS的令牌验证抛出异常时,会返回HTTP 401 unauthorized,即Invalid or expired session token.

分类别看保留期限

该政策承诺的是一个上限,而不是一个固定寿命。上传的附件和生成的媒体“被设置为最长30天后过期,你本人或账户删除过程也可能提前删除它们”。Whizi的共享媒体常量目前把这个上限设定为30天,所以30天是一个对象被设置存活的最长时间,而不是它保证能达到的年龄。

可观察到的结果是一个具体的拒绝提示,而不是一张损坏的图片。超过保留期限的对象会返回HTTP 404 media_expiredMedia has expired.,而当媒体ID对调用者完全无法解析时,会返回HTTP 404 media_not_foundMedia not found.。生成的图片通过带签名的URL提供,所以旧对话里的链接从来都不是永久地址。

有两个容易被忽略的保留期实情:

  • 已固定的项目文件不会过期。 它们的字节会一直存储到被删除为止,这和聊天附件不同,因为固定文件需要跟随项目里的每一轮对话。
  • 手机会保留自己的一份副本。 移动应用可能会在已登录或访客设备上保留最多40条最近对话的本地缓存。这个缓存不是单独的云端备份,通过成功的应用内删除流程、清除应用存储或卸载应用即可清除。

安全和运营日志没有公开的保留天数。它们只在合理需要的范围内保留,用于运行和保护服务、调查事件、防止欺诈或滥用、解决争议,或遵守法律。

服务提供商在回复之后可能缓存什么

OpenRouter及其调用的AI或媒体提供商可能会临时缓存提示词或回复的部分内容,以支持多轮对话、降低延迟、提供提示词缓存、防止滥用,或运行其自身服务。缓存时长、保留方式以及任何由提供商控制的用途,因提供商和端点而异。

Whizi并不代表所有提供商都遵循相同的保留期限,也不代表存在一个通用的零数据保留设置,也不声称能立即移除某个已经生成的提供商缓存。具体哪条消息会发送给哪个提供商,记录在Whizi如何处理你的数据中。

过期订阅会保留什么

取消和删除是两种不同的操作,只有其中一种会移除数据。取消会停止扣费,并在付费期结束时终止访问权限,而账户及其内容会保留下来。只要账户保持活跃,账户信息和同步的聊天记录通常都会被保留,除非你删除特定内容或删除账户,这也是为什么之后重新订阅是一次延续,而不是从零开始。

变化的是订阅层级,而不是存储:一个降级到免费层级的账户,其账户记录、聊天记录、媒体和已保存的记忆会原样保留。该层级对应的限额和提示信息记录在订阅未激活中。

有一条保留规则对你有利:Whizi不会仅仅因为需要保留付款记录,就保留已删除的聊天内容或已上传、已生成的媒体。支付处理商可能会出于法律或其合规义务,单独保留交易、收据、税务、欺诈或拒付争议相关的记录一段时间,Whizi也可能在法律或运营需要时,保留有限的账户、交易、安全、税务、欺诈防范或争议相关记录。

取消订阅本身的时间规则,以及在哪里操作,记录在账单与取消订阅中。

获取一份副本,或彻底移除全部数据

这两条路径都记录在相邻的页面上:导出聊天记录和文件包含导出内容,Whizi如何处理你的数据包含账户删除部分,逐项列出会被移除的内容以及删除后仍会留下的内容。

操作清单
  • 存储运行在Cloudflare Workers、D1、R2和Durable Objects上
  • 登录用Clerk,网站支付用Stripe,图像生成用fal.ai
  • 处理可能发生在你所在国家以外的地方,包括加拿大和美国
  • 附件和生成的媒体被设置为最长30天后过期
  • 已固定的项目文件会存储至被删除为止,不会过期
  • 手机可能在本地缓存最多40条最近对话,这不是云端备份
  • 取消订阅会保留账户及其内容,只有删除才会移除它们

常见问题

Whizi的对话实际存储在哪里?

在Cloudflare上。隐私政策列出Cloudflare Workers、D1、R2和Durable Objects作为用于托管、同步聊天、媒体、账户状态、使用限额、报告,以及安全和运营处理的提供商。附件和生成的媒体具体存放在R2对象存储中,这也是为什么写入失败会显示为Media could not be stored.

我能选择我的Whizi数据存储在哪个国家吗?

隐私政策没有做出任何数据驻留承诺。它写明Whizi及其服务提供商可能在你所在国家以外的地方处理信息,包括加拿大和美国,并且在需要的情况下,Whizi会为跨境传输采取适当的合同或法律保障措施。

一张较旧的Whizi聊天记录里的图片打不开了,发生了什么?

很可能是它的保留期限已经过了。生成的图片通过带签名的URL提供,而不是永久地址,所以旧对话里的链接可能会失效,请求会返回HTTP 404 media_expiredMedia has expired.,而不是返回图片本身。

如果我取消订阅,会丢失聊天记录吗?

不会。取消会停止扣费,并在付费期结束时终止访问权限,而账户及其内容会保留下来,所以之后重新订阅会从你离开的地方继续。只要账户保持活跃,账户信息和同步的聊天记录通常都会被保留。移除数据是另一种操作,也就是账户删除,Whizi不会仅仅因为需要保留付款记录,就保留已删除的聊天内容或媒体。

如果我从未创建账户,我的数据存储在哪里?

存储在同一个地方,归属于一个匿名的、绑定设备的访客身份。在移动应用里创建账户是可选的,不注册也可以继续使用,无需姓名或邮箱。访客凭证保存在设备上,Whizi会存储一个单向派生的标识符,以便识别该访客身份、同步数据、验证订阅权益,并在之后将这些数据关联到某个账户。