简短的答案
Whizi把你的账户、对话、文件和生成的媒体存储在Cloudflare上,使用的是Workers、D1、R2和Durable Objects。身份验证和账户管理由Clerk提供,网站支付处理由Stripe负责,图像生成任务及其输出由fal.ai处理。
Whizi及其服务提供商可能在你所在国家以外的地方处理信息,包括加拿大和美国。在需要的情况下,Whizi会为跨境传输采取适当的合同或法律保障措施。
| 数据 | 存放位置 | 保留多久 |
|---|---|---|
| 对话和消息 | Cloudflare,运行同步聊天的技术栈上 | 只要账户保持活跃就会保留,除非你删除内容或删除账户 |
| 上传的附件 | Cloudflare R2对象存储 | 设置为最长30天后过期 |
| 生成的媒体 | Cloudflare R2对象存储 | 设置为最长30天后过期 |
| 已固定的项目文件 | Cloudflare,随项目一起保存 | 存储至被删除为止,不会过期 |
| 已保存的记忆 | Cloudflare,随账户一起保存 | 保留至被删除为止 |
| 权益和使用状态 | Cloudflare,随账户一起保存 | 只要账户存在就会保留 |
| 登录身份 | Clerk | 账户删除后移除 |
| 银行卡信息 | Stripe,用于网站支付 | Whizi不存储完整的银行卡号 |
| 手机上的最近聊天 | 设备上的本地缓存,最多40条对话 | 通过应用内删除流程、清除应用存储或卸载应用来清除 |
| 已删除的数据库记录 | Cloudflare D1的时间点恢复历史 | 最长30天后失效 |
隐私政策中列出的服务提供商
隐私政策列出了Whizi用来运行服务的提供商。以下这些会接触到存储内容或账户状态:
- Clerk:用于身份验证和账户管理。
- Cloudflare Workers、D1、R2和Durable Objects:用于托管、同步聊天、媒体、账户状态、使用限额、报告,以及安全和运营方面的处理。
- OpenRouter及其调用的模型提供商:用于AI提示词、回复、附件、搜索上下文、转录、语音以及相关的模型处理。
- fal.ai:用于图像生成提示词、任务和生成的媒体。
- Stripe:用于网站支付处理。
- Expo:用于可选的事务性推送通知投递。
其中有两项会在出问题时体现在产品里。当R2写入没有返回对象时,会触发Media could not be stored.,这说明是存储层出了问题,而不是模型;当针对Clerk JWKS的令牌验证抛出异常时,会返回HTTP 401 unauthorized,即Invalid or expired session token.。
分类别看保留期限
该政策承诺的是一个上限,而不是一个固定寿命。上传的附件和生成的媒体“被设置为最长30天后过期,你本人或账户删除过程也可能提前删除它们”。Whizi的共享媒体常量目前把这个上限设定为30天,所以30天是一个对象被设置存活的最长时间,而不是它保证能达到的年龄。
可观察到的结果是一个具体的拒绝提示,而不是一张损坏的图片。超过保留期限的对象会返回HTTP 404 media_expired的Media has expired.,而当媒体ID对调用者完全无法解析时,会返回HTTP 404 media_not_found的Media not found.。生成的图片通过带签名的URL提供,所以旧对话里的链接从来都不是永久地址。
有两个容易被忽略的保留期实情:
- 已固定的项目文件不会过期。 它们的字节会一直存储到被删除为止,这和聊天附件不同,因为固定文件需要跟随项目里的每一轮对话。
- 手机会保留自己的一份副本。 移动应用可能会在已登录或访客设备上保留最多40条最近对话的本地缓存。这个缓存不是单独的云端备份,通过成功的应用内删除流程、清除应用存储或卸载应用即可清除。
安全和运营日志没有公开的保留天数。它们只在合理需要的范围内保留,用于运行和保护服务、调查事件、防止欺诈或滥用、解决争议,或遵守法律。
服务提供商在回复之后可能缓存什么
OpenRouter及其调用的AI或媒体提供商可能会临时缓存提示词或回复的部分内容,以支持多轮对话、降低延迟、提供提示词缓存、防止滥用,或运行其自身服务。缓存时长、保留方式以及任何由提供商控制的用途,因提供商和端点而异。
Whizi并不代表所有提供商都遵循相同的保留期限,也不代表存在一个通用的零数据保留设置,也不声称能立即移除某个已经生成的提供商缓存。具体哪条消息会发送给哪个提供商,记录在Whizi如何处理你的数据中。
过期订阅会保留什么
取消和删除是两种不同的操作,只有其中一种会移除数据。取消会停止扣费,并在付费期结束时终止访问权限,而账户及其内容会保留下来。只要账户保持活跃,账户信息和同步的聊天记录通常都会被保留,除非你删除特定内容或删除账户,这也是为什么之后重新订阅是一次延续,而不是从零开始。
变化的是订阅层级,而不是存储:一个降级到免费层级的账户,其账户记录、聊天记录、媒体和已保存的记忆会原样保留。该层级对应的限额和提示信息记录在订阅未激活中。
有一条保留规则对你有利:Whizi不会仅仅因为需要保留付款记录,就保留已删除的聊天内容或已上传、已生成的媒体。支付处理商可能会出于法律或其合规义务,单独保留交易、收据、税务、欺诈或拒付争议相关的记录一段时间,Whizi也可能在法律或运营需要时,保留有限的账户、交易、安全、税务、欺诈防范或争议相关记录。
取消订阅本身的时间规则,以及在哪里操作,记录在账单与取消订阅中。
获取一份副本,或彻底移除全部数据
这两条路径都记录在相邻的页面上:导出聊天记录和文件包含导出内容,Whizi如何处理你的数据包含账户删除部分,逐项列出会被移除的内容以及删除后仍会留下的内容。
- 存储运行在Cloudflare Workers、D1、R2和Durable Objects上
- 登录用Clerk,网站支付用Stripe,图像生成用fal.ai
- 处理可能发生在你所在国家以外的地方,包括加拿大和美国
- 附件和生成的媒体被设置为最长30天后过期
- 已固定的项目文件会存储至被删除为止,不会过期
- 手机可能在本地缓存最多40条最近对话,这不是云端备份
- 取消订阅会保留账户及其内容,只有删除才会移除它们
常见问题
Whizi的对话实际存储在哪里?
在Cloudflare上。隐私政策列出Cloudflare Workers、D1、R2和Durable Objects作为用于托管、同步聊天、媒体、账户状态、使用限额、报告,以及安全和运营处理的提供商。附件和生成的媒体具体存放在R2对象存储中,这也是为什么写入失败会显示为Media could not be stored.。
我能选择我的Whizi数据存储在哪个国家吗?
隐私政策没有做出任何数据驻留承诺。它写明Whizi及其服务提供商可能在你所在国家以外的地方处理信息,包括加拿大和美国,并且在需要的情况下,Whizi会为跨境传输采取适当的合同或法律保障措施。
一张较旧的Whizi聊天记录里的图片打不开了,发生了什么?
很可能是它的保留期限已经过了。生成的图片通过带签名的URL提供,而不是永久地址,所以旧对话里的链接可能会失效,请求会返回HTTP 404 media_expired的Media has expired.,而不是返回图片本身。
如果我取消订阅,会丢失聊天记录吗?
不会。取消会停止扣费,并在付费期结束时终止访问权限,而账户及其内容会保留下来,所以之后重新订阅会从你离开的地方继续。只要账户保持活跃,账户信息和同步的聊天记录通常都会被保留。移除数据是另一种操作,也就是账户删除,Whizi不会仅仅因为需要保留付款记录,就保留已删除的聊天内容或媒体。
如果我从未创建账户,我的数据存储在哪里?
存储在同一个地方,归属于一个匿名的、绑定设备的访客身份。在移动应用里创建账户是可选的,不注册也可以继续使用,无需姓名或邮箱。访客凭证保存在设备上,Whizi会存储一个单向派生的标识符,以便识别该访客身份、同步数据、验证订阅权益,并在之后将这些数据关联到某个账户。