信任

安全是基础设施的一部分。从模型推理到数据存储,安全策略被写入 VAST 的每一层系统。

公司与信任基础

VAST AI Inc. 对产品、研究与全部用户数据承担明确责任。信任不是声明,而是可验证的系统行为。

公司主体与品牌关系

北京三启科技有限公司(VAST AI Inc.)是 VAST 产品与全部用户数据的责任主体。

法律主体 — 北京三启科技有限公司(VAST AI Inc.)

注册地 — 中国北京市

消费者产品 — Tripo(tripo3d.ai)— VAST 旗下 3D 生成产品线

开发者产品 — Tripo API(developers.tripo3d.ai)— 企业与开发者接入

研究方向 — Project Eden — VAST 世界模型长期研究项目

数据控制者 — VAST AI Inc. 对全部用户数据负有数据控制者责任(企业 DPA 可另行约定)

使命与信任承诺

我们以公开、可审计的承诺约束产品和组织。

你的数据属于你,未获明确许可不用于模型训练。

安全控制内建于基础设施,无法通过绕过界面来绕过。

安全事件发生时,我们会在 72 小时内主动通知,不等媒体曝光。

认证与合规进度公开,不隐瞒或夸大。

信息安全总体介绍

四层独立防护避免单点失效:网络、应用、服务与数据。

多层防御 — 网络层 DDoS 防护 → 应用层 WAF → 服务层零信任 IAM → 数据层 KMS 加密,四层独立防护无单点失效

持续监控 — 24/7 SIEM 集中日志分析,平均告警响应 < 5 分钟;所有员工生产环境操作写入不可篡改审计日志

第三方验证 — 年度独立渗透测试,报告摘要向企业客户开放;DAST / SAST 集成 CI/CD,高危漏洞 24h 内修复

隐私与数据治理

从收集到删除,每一种数据都有明确用途、保留周期与权利边界。

数据生命周期管理

从收集、使用、存储到删除,数据均按明确用途和最小化原则处理。

账户数据 — 注册时收集;用于身份认证与通知;账户注销后 30 天内完全清除

API 请求与响应 — 处理完成后 30 天删除;操作日志保留 90 天用于安全审计;企业 DPA 可约定更短周期

支付信息 — 通过 PCI-DSS Level 1 合规处理商 Stripe 处理;VAST 不存储完整卡号或 CVV

使用行为数据 — 匿名化后用于产品分析,无法关联至个人;可在账户设置中选择退出

用户内容与素材处理

用户上传素材默认不用于模型训练;AI 生成 3D 模型存储于用户账户空间。

用户上传素材 — 免费层保留 90 天/付费层保留 180 天;企业 API 处理完成后 30 天删除;默认不用于模型训练

AI 生成 3D 模型 — 账户注销后随之删除;下载至本地后,本地副本完全归用户所有,不受 VAST 管辖

企业数据与个人数据保护

企业数据与消费者数据相互隔离;企业数据默认在合同约定区域处理。

企业 vs 消费者 — 逻辑隔离 + 存储隔离,互不可见,互不影响

多租户 API — 请求上下文严格隔离,无跨租户访问路径

企业数据出境 — 默认在合同约定区域内处理,不跨境流动

训练使用政策

默认不使用上传内容或生成输出训练或微调模型;企业 API 数据不进入训练管线。

消费者可明确加入数据贡献计划,并随时退出。贡献数据使用前经过人工审核与去标识化。

数据存储与第三方服务

不同用户群体的数据按所在地和合同约定存储与处理。

中国大陆用户 — 阿里云(华北 / 华东)— PIPL 本地化要求

全球用户 — AWS(新加坡 / 美西)— 就近路由

企业 API 客户 — 按合同约定区域 — DPA 可指定

隐私政策与相关协议

隐私政策、DPA 与 Cookie 政策按对应产品和客户范围提供。

隐私权利与请求

用户可访问、删除、更正、退出及导出自己的数据。

访问权 — 随时导出全部账户数据(JSON / ZIP)

删除权 — 72 小时内完成账户及关联数据删除

更正权 — 更正个人信息,即时生效

退出权 — 退出数据贡献计划,不影响服务

可携带权 — 机器可读格式导出,支持迁移

隐私政策 — 本站,全部用户服务条款 — 本站,全部用户数据处理协议 — compliance@vastai3d.comCookie 政策 — tripo3d.ai/cookies隐私请求 — privacy@vastai3d.com

信息安全与基础设施

加密、身份、供应链、灾备和事件响应共同构成可持续的安全基线。

加密与数据保护

所有用户上传文件、生成模型及账户数据采用 AES-256 静态加密;API 端点、Studio Web 及内部服务通信全链路强制 TLS 1.3。

密钥管理 — KMS 独立管理,密钥与数据不共存

协议降级 — 不支持

身份与访问控制

生产环境访问遵循基于身份的最小权限原则。

员工访问 — MFA + 硬件密钥双因素认证

审计 — 所有操作写入不可篡改日志

供应链安全 — SCA 扫描全部第三方依赖;SBOM 季度更新;关键依赖版本锁定并签名验证;供应商安全问卷年度评审

业务连续性与灾备

每日全量备份与多区域冗余确保单区域故障不影响服务。

备份与灾难恢复 — 用户数据每日全量备份;备份存储与主库物理隔离

RPO — ≤ 24h

RTO — ≤ 4h

恢复演练 — 每季度执行恢复演练,结果归档

多区域冗余 — 单区域故障不影响服务可用性,流量自动切换至健康区域

漏洞与安全事件管理

高危漏洞 24 小时内完成修复验证;事件确认后 72 小时内通知受影响企业客户。

渗透测试 — 每年委托独立第三方安全机构执行全范围渗透测试;持续 DAST/SAST 集成 CI/CD

安全事件响应 — 事件确认后 72 小时内通知受影响企业客户;向监管机构提交符合 GDPR Art.33 及 PIPL 相关条款的通知

根因报告 — 30 天内发布根因分析报告并公开摘要

服务可用性

状态页面实时展示各服务健康状态、历史事件及计划维护。

SLA 目标 — 99.9% 消费者产品 / 99.95% 企业 API;超出 SLA 的停机向企业客户提供服务积分补偿

状态监控页面 — status.tripo3d.ai — 无需登录即可访问

漏洞披露 — security@vastai3d.com状态页 — status.tripo3d.ai

AI 治理与内容安全

能力增长必须与安全验证同步,模型发布前完成红队测试与能力评估。

透明度与责任原则

每次主要模型版本发布前完成红队测试和能力评估,未通过者不发布;发布说明公开已知局限与适用场景,生成资产嵌入不可见 C2PA 数字水印。

API 标识 — AI-Generated: true

透明度报告 — 年度发布公开摘要

内容安全与平台治理

以下内容在所有 VAST 产品及 API 端点均被禁止,并通过模型级过滤器和后处理分类器双重拦截;违规请求记录在案并向相关主管机关报告。

非自愿亲密图像(NCII)及相关 3D 资产

儿童性虐待素材(CSAM)

大规模杀伤性武器功能性组件

生物特征大规模监控资产

专用于身份欺诈的仿冒资产

未成年人保护

VAST 产品不面向 13 岁以下用户开放注册(部分司法管辖区适用更高年龄限制)。13–17 岁用户须经监护人同意;涉及未成年人形象的生成请求接受额外审查。

CSAM — 立即删除并向 NCMEC 报告

企业 API — 客户须承诺不将 API 用于未经监护同意的未成年人场景

IP、版权与商业使用

用户保留输入所有权;付费层与 API 输出归用户或调用方所有,可按许可商用。

用户输入(上传文件)— 用户保留所有权;VAST 仅获得处理所需的有限许可,不延伸至商业使用或训练

付费层输出 — 用户所有,可用于商业目的(包含于订阅许可证)

免费层输出 — 须标注「Created with Tripo」,不可商用;升级付费层解锁商业许可

API 输出 — 归调用方所有,适用 API 服务条款中的商业许可条款,企业 DPA 可另行约定

投诉、下架与申诉

版权投诉 72 小时内确认,5 个工作日内初审;核实后 24 小时内下架。

提交版权投诉 — copyright@vastai3d.com — 附权利归属证明和侵权内容 URL

下架流程 — 核实侵权后 24 小时内下架,通知内容发布者并告知理由

申诉 — appeal@vastai3d.com — 附权利说明,10 个工作日内回复

内容安全投诉 — safety@vastai3d.com — 24 小时内响应

法律协议与客户合同

全部协议提供中英双语版本,企业客户可通过合规团队签署定制 DPA。

基础服务协议

服务条款、API 服务条款与可接受使用政策覆盖全部产品入口。

服务条款 — Tripo Studio — 2024-09

API 服务条款 — 开发者 / 企业 — 2024-09

AUP — 全部产品 — 2024-11

隐私与数据协议

隐私政策、Cookie 政策、DPA 与子处理方列表按适用范围持续更新。

隐私政策 — 全部用户 — 2024-11

Cookie 政策 — Web 产品 — 2024-09

DPA — 企业客户 — 可签署 — 2024-10

子处理方 — 企业客户 — 按季度更新

版权与内容协议

AI 生成内容许可、DMCA 与内容安全政策明确输出权利和平台治理流程。

AI 生成内容许可 — 全部用户 — 2024-09

版权投诉与 DMCA — 全部产品 — 2024-06

内容安全政策 — 全部产品 — 2024-11

定制条款 — compliance@vastai3d.com — 5 个工作日安排对接

供应商、认证与合规

我们公开关键子处理方、认证状态与区域合规框架,并按季度更新。

供应商与合作方治理

子处理方列表按季度更新,变更提前 14 天通知。所有供应商须签署行为准则并接受年度安全问卷评审;影响 VAST 数据的安全事件须在 24 小时内通知。

Amazon Web Services (AWS) — 云基础设施、对象存储、CDN · 全球(不含中国)· 基础设施

阿里云 (Aliyun) — 中国境内数据存储与计算 · 中国境内 · 基础设施

Cloudflare — CDN、DDoS 防护、边缘计算 · 全球 · 网络安全

Stripe — 消费者支付处理(PCI-DSS Level 1)· 全球 · 支付

SendGrid / Twilio — 事务性邮件发送 · 美国 · 通信

Sentry — 应用错误监控(匿名化)· 美国 · 可观测性

安全与隐私认证

算法备案、模型备案、GDPR、PIPL 与 CCPA 合规已完成;SOC 2 Type II 与 ISO 27001 进行中,CSA STAR 计划中。

网信办算法备案 — 已完成 · 算法安全评估,全球首家完成双备案的 3D 生成 AI 企业

网信办模型备案 — 已完成 · 符合《生成式人工智能服务管理暂行办法》全部要求

GDPR / PIPL / CCPA — 已完成 · 含数据主体权利、数据本地化、处理告知、删除权与不出售声明

SOC 2 Type II — 进行中 · 覆盖 API 生产环境的安全性、可用性、保密性

ISO 27001 — 进行中 · 覆盖北京研发中心及全球云基础设施

CSA STAR — 计划中 · 计划 IPO 前完成

贸易与区域合规

中国、欧盟、美国及全球企业客户适用不同但可验证的合规框架。

中国 — PIPL · 算法备案 · 模型备案 · 数据出境安全评估 — 合规

欧盟 — GDPR · EU AI Act(评估中)· 数据本地化要求 — 合规

美国 · 加州 — CCPA · 出口管制(EAR)· 制裁筛查 — 合规

全球企业 — DPA · 标准合同条款(SCC)· 跨境传输机制 — 可签署

法律与监管联系

专项团队直接处理安全、隐私、版权、合规与监管事务。

专项联系邮箱

请按事项使用对应渠道,以获得明确的服务时效。

安全漏洞披露 — security@vastai3d.com — 72h 确认,高危 4h

企业合规 & DPA — compliance@vastai3d.com — 5 个工作日安排对接

隐私 & 数据主体权利 — privacy@vastai3d.com — GDPR / PIPL

版权投诉 & DMCA — copyright@vastai3d.com — 侵权下架 · 申诉

内容安全投诉 — safety@vastai3d.com — 24h 响应

监管机构 & 法务 — legal@vastai3d.com — 法律顾问专线

负责任披露计划

VAST 欢迎安全研究人员负责任地披露影响 Tripo Studio、Tripo API 或 VAST 基础设施的问题。我们承诺 72 小时内确认响应,不对善意研究行为采取法律行动。

范围内 — tripo3d.ai · API 端点 · 账户权限漏洞 · 数据泄露

范围外 — 社会工程 · 物理攻击 · 第三方服务 · DoS

监管与法律声明

VAST 已依据 GDPR 与 PIPL 指定相应负责人,并配合所在地监管机构调查。

数据保护官(DPO)— 依据 GDPR Article 37 指定,可通过 privacy@vastai3d.com 联系

欧盟代表 — 依据 GDPR Article 27 在欧盟境内设有授权代表,企业客户可通过合规邮箱获取联系方式

中国个人信息保护 — 依据 PIPL 设立个人信息保护负责人,境内用户数据处理受中国法律管辖

监管机构投诉权 — 用户有权向所在地监管机构(如中国网信办、欧盟 DPA)提出投诉,VAST 将配合调查

security@vastai3d.comcompliance@vastai3d.comprivacy@vastai3d.comcopyright@vastai3d.comsafety@vastai3d.comlegal@vastai3d.com