跳转到主要内容
当你为排障打开请求日志捕获时,你就在存储提示词和响应正文 ——恰恰是隐私法规要求你保存不超过你所需时长的那种数据。 OrcaRouter 为此给你一个按工作区的单一旋钮:一个带合理默认值 和一个服务器执行的硬性上限的保留窗口,于是一个你忘记的捕获会 老化淘汰,而非永远累积。 本页讲解该旋钮如何工作,以及它如何系入擦除。关于更宽泛的证据 故事,请从 合规概览 开始。

1. 为什么 LLM 日志保留在网关上重要

请求日志捕获是选择性加入的,在你明确启用之前关闭,且门控 在一次记录的同意确认之后——因为打开它会持久化完整的提示词和 响应文本。一旦它开启,审计员所问的不是你是否记录,而是你 保存多久。一个 30 天的默认值保留一条有用的排障轨迹;一个 服务器执行的 180 天上限意味着任何客户端请求,无论被如何篡改, 都无法把正文保留过你的合规上限。
保留适用于被捕获的请求日志(选择性加入的提示词/响应正文)。 计量和计费记录,以及 签名报告 中描述的签名合规报告,遵循它们自己的生命周期——本页讲的是 被捕获日志的时钟。

2. 两个数字

默认:30 天

一个刚启用的捕获把正文保留 30 天。把保留字段留空,每个 工作区都继承这个值。

硬性最大值:180 天

服务器把任何请求的保留钳制到 180 天。请求更多,该值就被 静默地降到上限——这不是一个错误,而是一个上限。
硬性上限是 180 天:高于 180 的值封顶到 180,而 0(或未 设置)的值意味着继承默认值——它解析为 30 天。默认值和 实时上限可从公共状态载荷读取,于是一个设置面板可以渲染正确的 边界:
GET /api/status
响应携带 request_log_default_retention_daysrequest_log_max_retention_daysrequest_log_default_enabled ——你的控制台在显示输入框之前所读取的有效边界。

3. 设置保留(一个具体流程)

保留是一个工作区设置,从控制台的 Settings → Privacy 下 配置。任何成员都能阅读它;更改它需要工作区 Admin 角色。 控制台用你的会话驱动这条管理路由(一条 UserAuth 路由——不是 中继密钥),所以你永远不会把一个 sk-orca-... 密钥放进设置调用:
PUT /api/workspaces/:id/request-log-settings
Authorization: Bearer <your console session>

{
  "request_log_enabled": true,
  "request_log_retention_days": 60
}
服务器在这次调用上执行的几条规则:
request_log_enabled 是一个指针开关。省略它,存储的值就保持 不变;发送 true/false 来转换它。把捕获打开需要一次 当前、未撤销的同意确认——同意记录是服务端权威的,且永远不会 从客户端 JSON 读取。参见 同意
request_log_retention_days 是一个整天整数,钳制到 [1, 180]0 意味着”保留现有值”(或在下游继承系统默认); 200 变成 180
没有什么需要按计划运行。超过保留窗口的被捕获正文由网关移除; 你配置窗口,网关执行它。
风险最低的姿态是显而易见的那个:除非你正在主动排障,否则让 捕获保持关闭,而当你确实启用它时,设置仍能覆盖你调试循环的 最短保留。30 天默认值已经很保守。

4. 保留 vs. 擦除

保留在通常进程中老化淘汰被捕获的日志。擦除是用于数据主体 请求(DSAR)或账户关闭的按需路径——而它触及的比日志时钟更远:
触发窗口然后
超过保留的被捕获日志最多 180 天日志被移除
账户自助删除30 天宽限PII 清除 + 级联清理
一次自助删除立即软删除账户,并安排一次不可逆的 PII 清除在 30 天后进行。在那个宽限窗口期间,账户仍可恢复,其数据仍可 导出;一旦窗口关闭,清除就运行,且级联清理与该主体相关联的 请求日志、防护栏匹配、防火墙事件和智能体轨迹节点。因此, 被遗忘权不是一个单独的保留设置——它是一个更强的、由主体发起的 清理,凌驾于基于时间的窗口之上。
30 天删除宽限是一个恢复窗口,而非额外的日志保留。其中的 数据是软删除且可导出的,但它走在一条通往清除的单向路上。在 窗口关闭之前计划好导出。
完整的 DSAR 机制——宽限、清除,以及级联触及什么——参见 被遗忘权

5. 这如何满足一个框架

大多数隐私法规要求两个可证明的东西:一个已定义的保留期和 一条可运行的擦除路径。保留旋钮和删除级联恰好就是这两个 控制,而一个合规把它们映射进框架的证据,于是一份报告 可以读取它们的状态。安装一个包,同样的保留和擦除行为就在你的 就绪度视图中被引用——无需单独配置。

安装一个包

实体化一个框架的控制;保留和擦除是它所期望的隐私故事的一 部分。

框架

实时目录——GDPR、CCPA、HIPAA,以及钉定保留的区域隐私法规。

6. 这一切的归属

被遗忘权

自助删除、30 天宽限、PII 清除,以及清理级联。

同意

请求日志捕获打开之前所需的记录确认。

数据驻留

签名合规证据被存储和提供服务的位置——一个与保留分离的区域 控制。

责任共担

网关执行你设置的保留;选择窗口和擦除节奏仍归你。
OrcaRouter 上的保留是一个带默认值和硬性上限的诚实旋钮:仅在你 需要时启用捕获、把窗口保持得短,并让网关把正文老化淘汰——擦除 随时待命,应对某个主体要求你彻底忘记他们的那一刻。