hubris
Базовые концепции
БАЗОВЫЕ КОНЦЕПЦИИ

Конфиденциальность

Что Hubris хранит и не хранит о ваших запросах. Передача данных провайдерам моделей.

Hubris работает по принципу минимального хранения данных. Содержимое ваших запросов (messages, tools, input) никогда не записывается на сервере и не используется для обучения моделей.

Что мы НЕ храним

  • Тексты ваших сообщений (messages[*].content).
  • Системные промпты.
  • Описание инструментов (tools[*].function.parameters).
  • Содержимое ответов от моделей.
  • Изображения, аудио, файлы (когда поддержим мультимодальные эндпоинты).

Эти данные проходят через наш сервер исключительно в момент передачи запроса провайдеру и не сохраняются ни в логах, ни в БД.

Что мы храним

В таблице usage_logs для каждого запроса:

  • ID пользователя и API-ключа (для биллинга).
  • ID модели (для отчётности).
  • Число входных и выходных токенов (для биллинга).
  • Стоимость в копейках.
  • Латентность ответа.
  • Статус (успех / ошибка / тайм-аут).
  • Текст ошибки (если была), без содержимого запроса.

Этого достаточно для биллинга, аналитики и поддержки. Содержимое разговоров мы не видим — даже наша команда не имеет к нему доступа.

Передача данных провайдерам моделей

Чтобы модель ответила на ваш запрос, его содержимое физически передаётся провайдеру модели (Anthropic, OpenAI, Google и т. д.). Передача происходит по защищённому соединению (TLS).

Каждый провайдер имеет собственную политику обработки данных:

  • Большинство не используют API-данные для обучения по умолчанию.
  • Многие хранят логи 30 дней для безопасности и контроля злоупотреблений.
  • Часть провайдеров предоставляет режим Zero Data Retention за дополнительную плату или на enterprise-тарифе — на момент 2026-05 Hubris это не пробрасывает; следите за обновлениями.

По умолчанию Hubris исключает из маршрутизации провайдеров, которые обучаются на содержимом запросов: если у модели несколько провайдеров, запрос уйдёт только к тем, кто на данных не обучается.

Исключение — модели, у которых все провайдеры используют запросы для обучения (обычно экспериментальные модели, доступные только у самого разработчика). Такие модели остаются в каталоге, но их карточка помечена предупреждением «Провайдер обучается на данных» — не отправляйте в них персональные данные и конфиденциальную информацию.

Техническая оговорка: при транскрибации аудио файлом (multipart-формат OpenAI SDK) передать провайдеру признак исключения на уровне запроса невозможно — для этого формата ориентируйтесь на пометку на карточке модели; у моделей без пометки провайдеры на данных не обучаются. Транскрибация в JSON-формате (input_audio) защищена наравне с остальными запросами.

Полный перечень провайдеров и юридическая обвязка — на странице Политика конфиденциальности, раздел 8.

Логи на стороне Hubris

Сервер Hubris пишет два класса логов:

  1. Метаданные запросов (выше): хранятся в БД usage_logs, доступны вам в /usage.
  2. Сервисные логи (Pino → systemd journal): только метаданные — req_id, userId, keyId, modelId, токены, статусы. Никакого содержимого. Хранятся 30 дней, доступ есть у нашей DevOps-команды для отладки инцидентов.

Файлы, изображения и аудио

Генерация изображений и видео, транскрибация и озвучка работают по тем же правилам, что и текстовые запросы: содержимое (промпт, картинка на вход, аудиофайл) передаётся провайдеру модели по защищённому соединению и не записывается в наши логи.

Разница только в том, где остаётся результат:

  • Через API (/v1/images, /v1/videos, /v1/audio/*) — результат отдаётся вам в ответе и у нас не сохраняется.
  • Через студии в личном кабинете — сгенерированные изображения и видео сохраняются в вашу личную галерею, чтобы вы могли к ним вернуться. Их видите только вы; удалить можно там же. Автосохранение отключается в настройках галереи — тогда результат отдаётся только в ответе.

Входные файлы (картинки для распознавания, аудио для транскрибации) не сохраняются ни в одном из режимов.

GDPR / 152-ФЗ

Hubris соответствует требованиям 152-ФЗ для обработки персональных данных. Полная политика — на странице /legal/privacy. Кратко:

  • Юр. лицо: ИП Романкова А. В. (ИНН и реквизиты — там же).
  • Персональные данные собираются только для биллинга (email, при необходимости — банковские реквизиты для возврата).
  • Согласие на обработку даётся через акцепт оферты при регистрации.
  • Удаление аккаунта по запросу на support@hubris.pw — все данные стираются в течение 30 дней.

Если у вас высокие требования

Если ваши данные регулируются (медицинские, финансовые, гос. тайна) — напишите на support@hubris.pw. Мы обсудим:

  • Какие провайдеры подходят под ваше регулирование.
  • Возможен ли self-hosted режим (отдельный inference на вашем железе).
  • Дополнительные гарантии в DPA.

Что дальше

Обновлено: