隐私政策

政策生效日期:2026 年 8 月 31 日 · 产品事实更新:2026 年 9 月 7 日 · 版本 v1.4 · 适用于 Pala 官网、Pala 浏览器版与 Pala 桌面客户端

先说结论

本隐私政策(“本政策”)说明 史雨轩(“我们”)在你使用 Pala 官网(szqunxing.com)、Pala 浏览器版(app.szqunxing.com)与 Pala 桌面客户端(合称“本服务”)时,如何收集、使用、存储和共享个人资料,以及你享有的权利。

请在使用本服务前仔细阅读。使用本服务即表示你同意本政策。政策发生重大变更时,我们会按第 15 节的方式通知你。

1. 我们是谁

本服务的经营者与联络方式如下。就香港《个人资料(私隐)条例》(第 486 章,“PDPO”)而言,我们就你本人的账号资料是资料使用者;就你录入的学生资料,你是资料使用者、我们是受你委托的资料处理者——这一区分很重要,详见第 3 节。

2. 本政策的适用范围

本服务由三个部分组成,它们的数据处理方式差别很大,请分别理解:

部分运行与存储位置我们能接触到的数据
Pala 官网
szqunxing.com
我们租用的香港服务器上的一个静态文件目录 页面本身不收集任何信息;托管服务器按网络服务惯例写入的访问日志
Pala 浏览器版
app.szqunxing.com
同一台香港服务器;你的教学数据存放在该服务器的数据库里 你的登录邮箱、你录入的全部教学与学生数据、你与 AI 助理的对话、AI 用量记录
Pala 桌面客户端 同一台香港服务器(账号云端,自 0.3.0 起);本机另留一份加密缓存供离线使用 与浏览器版同一账号下的同一份数据;0.2.x 本机形态的数据已在首次登录时归档为本机文件(不进账号、不上传)

浏览器版与桌面客户端同处内测阶段;桌面安装包在官网公开下载。

本政策不适用于第三方各自的处理行为——包括模型供应商、嵌入向量供应商、联网搜索服务、邮件与支付服务商(名单见第 8 节),也不适用于本站可能链接到的其他网站。

3. 一个前提:谁是资料使用者,我们持有什么

浏览器版时,你建立的学生档案、课堂速记与学情证据、课次与备课记录、教学包页面正文、知识库笔记,保存在我们租用的香港服务器上的一个数据库文件里。全部账号共用同一个数据库文件,按账号标识分区,没有「一位老师一个库文件」的物理隔离。其中少数字段做了加密,其余为明文;解密所需的主密钥与数据库放在同一台服务器上,由服务进程直接读取。

也就是说:我们持有这些数据,也具备读取它们的技术能力。我们不会用「我们看不到」来搪塞你——我们能看到,我们承诺的是不去做本政策未列明的事。

由此产生的定性,对你很重要:

还有一处定性上的限定请一并了解:就存储、以及按你的操作处理这两件事而言,我们是受你委托的处理者;但有几项处理方式是由我们决定而不是由你逐次指示的——把哪几家供应商纳入可选范围、失败后按什么顺序回退给下一家、以及页面与笔记保存后自动做语义向量化(见 7.4)。就这几项,责任在我们。这一段是事实说明,最终的法律定性以适用法律与我们后续的法务复核为准。

我们为降低你的合规风险所做的产品设计:

关于「昵称」这一栏,请注意:产品里没有学生姓名字段,但昵称栏在技术上不限制你填什么——数据库只校验它非空,名单批量导入时这一列的标签写的就是「昵称(姓名)」。如果你把学生真名填进去,它会以明文存放、进入索引与检索,并在你点击生成时随请求发给模型供应商。建议只填代号或简称。

4. 我们实际收集的信息

4.1 你在产品里提供的(浏览器版)

4.2 你在产品之外提供的

4.3 我们自动记录的

记录内容不包含
应用服务器请求日志 时间、HTTP 状态码、请求方法、请求路径(含查询串)——应用接口不通过查询串传业务数据 不含 IP 地址,不含请求体内容
登录与限流记录 你的邮箱、设备安装标识、IP 的不可逆摘要;验证码与续期凭证的哈希 不存原始 IP;数据库里不存验证码与凭证明文,只存哈希
AI 用量与供应商成本记录 发生时间、用途、模型供应商、模型名、输入与输出的 token 数、按维护的价目表计算或估算的费用、币种、估算或未知标记、成功或失败等尝试状态,以及这次调用关联的任务、单元或对象类型与 id(例如某个知识点、某次助理会话;语义检索则记为「搜索词」类型、不存搜索词本身) 不含你输入的内容,也不含模型回复正文
审计记录 登录成功、续期凭证被重放而拒绝、删除学生时的删除回执;订单、点数发放、预留、结算及支付事件另有对应账务记录 不记录你翻了哪些页面、点了什么
官网访问日志 由托管服务器按网络服务惯例写入(此类日志通常包含 IP、时间、请求路径与浏览器标识) 官网页面本身不加载任何外部资源,也不向任何服务器发起请求

日志脱敏的实际机制(比「一律脱敏」要弱,请照实理解)。保存失败时,服务器会打印一条该次写操作的参数摘要。脱敏是按写操作类型的清单做的:对涉及私人正文的那些写操作(建立与修改学生、记录学情证据、页面与笔记、课次与课时包、改稿提案、掌握情况覆写、题库与练习单等),摘要里的学生昵称、教学偏好、风险备注、标题与正文、备注、覆写理由会被替换成「[略]」,只留下 id;不在这份清单里的写操作(例如修改你自己的称呼、新建课程或知识点这类你自著的名称),失败时其第一个参数会被截取前 200 字原样写进日志。另有一处例外:资料入库成功时,服务器日志会原样记录该份资料的标题(这是你自己给资料起的名字,不是学生数据)。

桌面客户端的日志留在你的电脑上。桌面端按天写一份运行日志到本机日志目录,保留 14 天后自动删除;这些日志不会发送给我们;桌面端不含崩溃上报,但会自动检查更新:新版本后台下载、退出应用时自动安装,更新源为本站下载目录,更新失败不影响使用。脱敏机制同样要照实说:日志里以结构化对象形式记录的内容,会按字段名把学生昵称、教学偏好、风险备注、速记与证据正文、标题与正文、口令与密钥等替换成「[略]」;而以纯文本消息形式记录的内容不经过这道替换,靠写日志的代码自己保证不带这些内容(现有打点是运行参数、耗时与错误文本)。

4.4 我们不收集的

以下项目并非只是「我们承诺不看」,而是产品在技术上就没有这些通道

5. 我们如何使用这些信息

用途涉及的信息依据
提供与维护服务:存储你的教学数据、在你的设备之间同步你录入的教学与学生数据履行合约
按你的操作生成教学内容、做语义检索与联网搜索相关学生上下文与正文(见第 7 节)履行合约(由你的操作触发)
账号登录与安全:识别账号、防止验证码被盗刷、识别凭证被盗用邮箱摘要、设备标识与 IP 的摘要履行合约/正当利益
额度控制与账单AI 用量记录履行合约
故障排查、安全防护与防范滥用服务器日志正当利益
回应咨询、处理问题与投诉邮件与支持往来履行合约/正当利益
账单处理与交易争议交易信息履行合约
发送服务通知(计费、安全、政策变更)联络信息正当利益
遵守法律与监管要求视具体要求而定法律义务

上表的一处限定:表里「你录入的教学与学生数据」一行的依据写的是「履行合约」,指的是我们与你之间的服务合约。就学生本人的资料而言,按第 3 节的定性,采集与使用的依据来自你(教师)作为资料使用者的判断与你取得的同意,不是由我们另行主张。

我们不会将你的资料用于本政策未列明的用途;如需将资料用于新用途,我们会事先取得你的同意。

学生的「掌握情况」是系统自动算出来的,不是你逐条填的,请知悉。每个「学生 × 知识点」的掌握状态(未评估/初步/基本/稳定)由该分区的课堂证据自动推导:证据少于 3 条只给到「初步」;3 条及以上按正确率划档(不低于 80% 为稳定、50%–80% 为基本、低于 50% 为初步),另算一个统计置信度。这个自动结论会显示在学情面板、参与前置卡点的判定,并在你点击生成时随请求发给模型供应商(见 7.2)。

你可以覆写它:产品内可以为某个知识点手动指定掌握档位并写下覆写理由,之后读取时以你的覆写为准(覆写理由是加密存放的字段之一)。如果你不认同系统给出的判断,请直接覆写,不要让它原样发出去。

关于训练:我们不会用你的输入内容训练或微调模型。我们自己不训练也不微调任何模型,产品里也不存在任何训练或数据导出管线。全仓对外发起的网络调用共六类,全部在第 7、8 节列明:模型生成、嵌入向量、联网搜索、网页抓取、验证码邮件投递,以及付费功能启用后的支付结账。至于你所调用的模型供应商在其侧如何处理请求内容,由各供应商的条款决定,我们不能代其承诺,见第 7 节。

6. Cookie 与本地存储

6.1 官网

官网不使用任何 Cookie,也不使用 localStorage、sessionStorage 或任何形式的本地存储标识。我们不投放广告、不做用户画像、不进行跨站追踪。

类型用途官网是否使用
严格必要型维持登录、核心功能否(官网无登录功能;应用的登录凭证不放 Cookie,见 6.2)
功能型语言偏好、个性化设置
分析型使用统计、产品优化否(未接入任何分析工具)
营销型定向广告与效果衡量

因此官网没有 Cookie 管理中心——没有可供管理的对象。你无需做任何设置,也不会看到 Cookie 同意弹窗。下载页会在你的浏览器里读一次浏览器标识,用于判断该显示 Windows 版还是 macOS 版的下载卡;这个判断完全在你的设备上完成,结果不发送给我们,也不做保存。

6.2 应用(浏览器版)

应用同样不使用 Cookie,但会在你浏览器的本地存储里保存下列内容(键名统一以 nv3_ 开头)。这份清单列的是主要项目,不是穷尽枚举:

在公用电脑上使用后请务必退出登录。点「退出登录」会清掉本机保存的登录凭证,并尽力通知服务器吊销这台设备的会话与续期凭证。「尽力」是照实说:这个通知是发出去就不等结果的,如果当时断网或请求失败,本地照样登出,但服务器上那条续期凭证会一直有效到 30 天到期为止。请在网络正常时退出登录。

另外,本机那份教学数据副本不会随退出登录一并清除,需要在侧边栏「帮助」里的「数据」区点「清空全部本地数据」主动清除(这一项不在「设置」里)。注销账号成功后,应用会自动删除本机所有 nv3_ 开头的本地数据。

服务器只保存续期凭证的哈希值。续期凭证每次换新,如果旧凭证被再次使用(典型的凭证被盗迹象),该设备的整条会话链会被立即吊销,需要重新登录。

7. AI 功能与数据流向

这是本服务中教学内容离开你可控范围、到达第三方的环节,我们把它逐条说清楚。

7.1 请求从哪里发出(两种形态不同)

7.2 备课生成的请求里包含哪些学生信息

本节只讲你点「生成」时发出的备课请求;AI 助理走的是另一条路,带出去的内容更多,见 7.5。备课生成的请求中,与学生有关的内容逐项是:

备课生成的请求中不含你的账号信息(邮箱、账号 id)。学生一栏只有系统里的「昵称」字段——系统本身没有真实姓名列,你在昵称里填什么,就会随请求发出什么。

请特别注意:教学偏好与课堂速记在数据库里虽然是加密存放的,但组装生成请求时会被解密成明文写进提示词发给模型供应商。加密保护的是存放环节,不是发送环节。

7.3 一次「生成」不是一次调用

一次备课按你选中的讲法分别请求模型;完整五法可能产生多次独立请求,失败或格式不合格时会回退到下一家。当前任务流程每种讲法最多尝试两次,完整五法合计最多十次供应商尝试,也可能因取消、额度或配置问题更早停止。走了备用模型的结果会标注「本次由备用模型生成」。同一讲法的内容可能先后发送给不同供应商。没有配置密钥的条目不会实际发出请求。

产品内置的模型供应商共 8 家:深度求索 DeepSeek、智谱 GLM、Kimi(月之暗面)、通义千问(阿里云百炼)、火山方舟(豆包)、MiniMax、OpenAI、Anthropic。产品实际请求的接口地址依次是 api.deepseek.comopen.bigmodel.cnapi.moonshot.cndashscope.aliyuncs.comark.cn-beijing.volces.comapi.minimaxi.com(前六家由中国公司运营),以及 api.openai.comapi.anthropic.com(后两家由美国公司运营)。这意味着你的内容可能被送到香港以外,包括美国。各家自己的服务器实际设在哪里由供应商决定,我们不代为断言。具体哪一家接到你的请求,由该档位的回退链与当时哪一家先成功决定;浏览器版下老师不能自行增删或改排这份名单(见 7.6)。

资料摘要与知识点提取是固定任务。系统读取你已授权的指定版本全文,按最多 10,000 字符分单元独立处理并保留引用位置;后续单元不携带前面单元的全部对话历史。执行时重新检查资料版本和模型处理授权,撤回授权后不会继续下一单元。结果先保存为待审阅草稿,知识点提案需教师确认后才入库。

7.4 除生成之外,还有三类会出网的调用

接收方分别是:嵌入向量供应商(前两条)、联网搜索服务、以及被抓取的那个网站。

与生成一样:浏览器版下这几条通道都由我们的服务器代为发起,供应商与目标网站看到的是我们服务器的地址;桌面客户端下由你本机的进程发起。

7.5 与 AI 助理的对话

本节描述预览模式下的自由 AI 助理。正式按点模式尚未开放自由对话、页面改稿与联网搜索;资料摘要和知识点提取按前述固定任务处理。

使用助理对话时,每问一轮都会把当前会话的历史记录连同助理取回的资料一起发给模型供应商。历史超过长度阈值时,系统会先自行调用一次模型把较早的部分折叠成摘要(这次折叠本身也是一次对外调用),此后发出去的是「摘要 + 最近几轮」,不再是逐字全量转录。

其中「读取学生学情」这一步会一次性带上该生的基本信息、教学偏好、系统内部的学生 id 与知识点 id、全部知识点掌握状态与置信度,以及最近 20 条课堂证据(含速记原文)。请注意这比备课生成那条路带出去的多:备课生成只取最近 3 条证据,也不带内部 id。

浏览器版下,生成出来的教学包会先保存到服务器,供客户端领取。助理对话完整转录加密保存;固定任务的输入快照、单元结果与失败诊断也独立加密保存。任务输入可能包含指定版本资料全文,或五法所需的知识点、学生上下文与有效偏好。领取并整理成页面、笔记或其他教学记录后,内容会按对应数据表的方式保存,并非所有副本都加密,见 9.2。

7.6 API 密钥保存在哪里

此外还有「自定义模型端点」这项功能,但它只对桌面客户端的使用者、以及浏览器版的实例属主开放:添加、删除、排序与连通性测试这几个接口走的是上面同一道门禁,浏览器版的普通老师账号一律被拒绝。在可以使用它的形态下,服务器地址由你自己填写,系统只校验它是 http/https、不带账号口令、不带查询串,随后生成请求就会按你填写的地址发出——请自行确认该地址可信。

自定义模型仅供预览使用,正式按点任务会在整个回退链中排除它们;没有可用平台模型时会拒绝执行,不用自定义模型兜底。当前密钥由实例属主管理,不是每位云端老师独立配置、独立结算的自带密钥服务。

还有一点与「用谁的密钥」有关:运维在服务器环境变量里设定的供应商密钥优先级高于界面里配置的密钥。也就是说即使某个账号配了自己的密钥,只要环境变量里为同一家供应商设了密钥,实际发出请求时用的是后者。

7.7 供应商侧的处理,我们不代为承诺

如上文所述,我们自己不训练、不微调模型,也不会把你的输入用于训练。但各模型供应商、嵌入向量供应商与搜索服务在其侧如何保留请求内容、保留多久、是否用于训练,由它们各自的条款决定,我们不能代其作出承诺。如果你对此有顾虑,请在使用前阅读所选供应商的条款;产品的其余功能(档案、速记、排课、学情面板、导出)不依赖 AI 生成。

8. 共享与披露

我们不出售你的个人资料,包括美国《加州消费者隐私法》(CCPA)所定义的“出售”或“共享”。除下列情形外,我们不会把你的教学数据提供给第三方:

9. 数据安全

9.1 我们做了什么

9.2 这些保护的边界(请一并了解)

为免误解,以下几项我们没有在本政策中作出承诺,因为我们目前无法核实或无法保证:服务器磁盘是否启用整盘加密、数据库快照是否有异地备份及由谁保管、以及各第三方供应商对你内容的保留期与训练政策。等我们能够核实并作出可靠承诺时,会更新本页。

关于安全事件通知,请连同它的现状一起读。如发生影响你权益的安全事件,我们承诺在知悉后尽快以电子邮件通知受影响用户,并按适用法律的要求通报主管机构;通知里会尽可能载明涉及的信息种类、事件原因与可能的影响、我们已采取的措施、你可以采取的措施,以及联络方式。

需要照实说明的是:这是一项运营承诺,目前还没有对应的技术通道。产品里唯一已落地的邮件出口只用于发送六位登录验证码,没有面向全体或部分用户的群发能力,产品内也没有公告位。真发生事件时我们会以人工方式逐一发信;在通知通道建成之前,我们不写具体的小时数时限,以免作出无法证明能履行的承诺。请注意:没有任何系统能保证绝对安全。

10. 保留期限

先说最重要的一条,并且要分开说:你录入的教学与学生数据,没有「到了时间就自动删除」这回事。服务端没有定时清理任务,也没有按时间自动删除教学数据的逻辑。它们会一直保留,直到你自己删除或注销账号。反过来,你触发的删除是即时硬删除,不设冷静期、不设回收期、不可撤销。

但产品里确实存在几处按时间或份数自动清理的机制,它们清的都不是教学数据本体,而是日志与备份文件:桌面客户端的运行日志保留 14 天、桌面客户端的自动备份按最近 7 份加最近 4 周轮换、每个页面的版本快照只留最近 3 份。下表逐行列明。此外,你的删除动作不会追溯改写已经生成的备份或快照文件——无论是你自己电脑上的桌面备份,还是服务器上运维可能留有的数据库快照。

数据类型保留期限期满或删除时如何处理
你的教学与学生数据(浏览器版)一直保留,直到你删除或注销删除学生 = 连同该生的学情证据、课次、练习单、授权记录一并从数据库删除;注销 = 把你在所有数据表里的行清零。两者都当场给你一份逐表删除计数的回执
你的教学与学生数据(桌面客户端,0.3.0 起)同浏览器版:保存在你的账号云端(香港服务器),本机保留一份加密缓存供离线使用;本机缓存可在设置「同步」页随时清除,清除前会先同步或生成加密恢复包
页面回收站一直保留,可随时还原只有你亲自点「彻底删除」才真正从数据库删除
页面版本快照每个页面只保留最近 3 份更早的自动删除
资料版本全文、任务输入与结果随资料与账号保留,没有因点数或任务到期自动清除的机制学生永久删除会清空与该学生编号关联的任务输入和全部结果;账号注销会清理该账号的全文、任务及单元记录
产品内订单、点数与成本台账随账号保留学生删除保留时间、点数与成本等账务事实;账号注销则清理该账号的订单、任务、点数、成本及关联支付事件
登录记录、AI 用量记录、审计记录随账号保留(无按时间的定期清理任务)注销账号时一并删除
登录限流计数随账号保留(无按时间的定期清理任务)注销时删除的是按邮箱计的那一维;按设备标识与按 IP 计的两维(各自只存不可逆摘要,不存原值)留在库里,随限流时间窗被覆盖,不随注销删除
应用服务器请求日志不含 IP 与请求内容;落盘位置与保留期由服务器配置决定,本政策不作具体期限承诺
官网访问日志同上,本政策不作具体期限承诺
服务器上的数据库快照运维为事故恢复可能在服务器上保留数据库快照文件。注销与删除改的是数据库里的当前数据,不会改写此前已生成的快照文件——你的数据会在那些快照里继续存在。这类快照是否在做、多久一份、留几份、留多久,由服务器上的运维配置决定,不在产品代码里,本政策不作具体期限承诺。快照不含加密主密钥
桌面客户端的自动备份(若你开启)最近 7 份,另加最近 4 周每周 1 份超出的自动删除。你在应用里删掉的数据、以及你注销后,都不会去改写已经生成的备份文件,这些数据可能仍留在里面(自动备份最长约 4 周;你手动导出的备份文件则一直留着)。文件都在你自己的电脑上,可自行删除
桌面客户端的运行日志14 天自动删除
邮件与支持往来保留至处理完毕后不再需要时;你也可以来信要求我们删除。这些邮件在第三方邮箱里,删除靠人工执行,没有自动清理流程,因此本政策不承诺一个具体的月数
交易凭证的既有保留政策按适用税务与商业法规要求,通常 7 年删除或归档。此处不是产品数据库的自动保留机制:产品内账号记录按上表在注销时清理;支付处理商持有的记录不由本服务的注销接口删除
内测报名联络信息至内测结束或你要求删除时删除

点数用尽或专业权益到期不会删除你的已有数据。当前预览中的五法、自由对话、语义索引与查询、联网搜索仍受原有周期额度与日花费上限约束;正式按点模式分别检查点数、任务预算与专业权益,语义索引和查询需专业权益、当前不另扣点。自由 AI 对话、页面改稿及联网搜索尚未开放为正式按点服务。库内全文检索、学情看板、已有内容查看与分项导出不因此扣点,权益到期后仍可查看和导出内容。

11. 你的权利

根据 PDPO 第 18、22 条及附表 1 第 6 原则,你有权查阅我们持有的关于你的个人资料,并要求更正不准确之处。我们会在收到请求后 40 天内答复(PDPO 法定期限)。若你身处欧洲经济区、英国或加州,我们同样按下表尊重你的相应权利:

权利说明在 Pala 里怎么实现
查阅权获取我们持有的你的个人资料副本登录后即可查看你录入的全部内容;其他资料可来信索取
更正权更正不准确或不完整的资料教学数据可在产品内直接修改;账户里可修改称呼,登录邮箱产品内无法更改
删除权在符合条件时要求删除「设置 → 我的账户 → 注销并删除全部数据」即时硬删除并给出回执;也可单独永久删除某个学生
限制处理权在特定情形下暂停处理来信提出
可携权以机器可读格式获取你的资料见下方说明
反对权反对基于正当利益的处理或营销来信提出
撤回同意权撤回此前给出的同意,不影响撤回前的处理效力来信提出;如涉及全部数据,可直接注销

关于导出:你可以自行带走的是按内容分项的文件——学情汇总与单个学生学情证据的 Excel、页面的 Markdown、教案与练习单的 Word/PDF、用量争议清单 CSV,以及删除时的 JSON 回执。桌面客户端可以在产品内自行做整库加密备份与恢复,那份文件只含你自己电脑上的数据。浏览器版另有一个整库加密备份接口,但它导出的是本服务器上全部账号的数据,属于运营手段而不是面向单个老师的导出途径,我们不把它算作你行使可携权的方式;它的访问范围正在收紧,现状见 9.2。

任务数据的删除边界:永久删除学生时,同一事务会关闭与该学生编号关联的任务、释放未结算点数并清空任务输入及全部生成结果,仅保留时间、点数与成本等账务事实。晚到回调可以记录已发生的供应商费用,但不能写回已清除的学生内容。此项账务保留仅针对学生删除;账号注销会清理该账号在产品数据库中的任务、订单、点数与成本记录。已生成的备份、快照以及支付处理商持有的记录不由该操作改写。

关于删除,请注意三点:一、删除学生不会删除你自己写在页面或笔记里提到该学生的文字,需要你自行修改;二、浏览器版的注销必须联网完成,断网时会直接失败并提示,不会「先记下来以后再删」(桌面客户端的删除是本机操作,断网也能执行);三、删除与注销都不会去改写已经生成的备份或快照文件,见第 10 节。

行使上述权利请发邮件至 yuxuanasher@outlook.com。我们可能需要先核实你的身份。你也有权向香港个人资料私隐专员公署(PCPD)或你所在地的资料保护机构投诉。

12. 营销通信与退订

我们目前不发送任何营销推广信息。你留下的联系方式仅用于内测资格发放、服务通知与回应你的咨询。

如果将来我们希望发送产品动态或推广内容,我们会事先取得你的明确同意,并在每一次发送中提供一键退订入口。你也可以随时发邮件至 yuxuanasher@outlook.com 要求停止接收。

退订营销信息不影响服务必要通知的发送,例如计费提醒、安全警告与本政策的变更通知——这类通知与营销无关,只要你还在使用本服务就会继续发送。

13. 未成年人信息

本服务面向年满 18 周岁的教师用户,我们不面向未成年人提供服务,也不会主动向未成年人收集个人资料。

我们理解你录入的学生很可能是未成年人。如第 3 节所述:你是这些资料的资料使用者,我们按你的指示存储与处理;就此取得家长或监护人的同意,属于你的责任。使用浏览器版时,这些资料存放在我们位于香港的服务器上,我们持有它们。

我们在产品设计上做了三件事来降低这一风险:

「不留尾巴」有一个必须说清的限度:上面删的是数据库里的当前数据。它不会去改写此前已经生成的备份或快照文件——你自己电脑上的桌面备份文件,以及服务器上运维可能保留的数据库快照,里面仍可能含有已删除学生的数据。这些文件各按自己的规则轮换,本政策不承诺一个具体的期限。详见第 10 节。

如果你认为有未成年人直接向我们提供了个人资料,请立即联系我们,我们会尽快删除。

14. 跨境数据传输

浏览器版的服务器与数据库位于香港。如果你从中国内地或其他地区使用浏览器版,你录入的教学与学生数据会传输至香港并存放在那里;你访问官网产生的访问日志同样存放在香港。请在使用前确认这一安排符合你所在地区、所在机构对学生资料的要求。

桌面客户端(0.3.0 起)的教学数据经账号同步至香港服务器,与浏览器版相同;本机缓存不再是唯一副本。

此外,以下情形会把内容发往香港以外:

如果你不希望学生相关信息发往模型供应商,请不要使用 AI 生成、AI 助理与语义检索功能——档案、速记、排课、学情面板、库内全文检索与分项导出不依赖它们。请一并注意:语义索引的向量化是页面或笔记保存后自动发生的,不需要你点击(见 7.4)。

15. 政策变更

我们可能不时更新本政策。发生重大变更时,我们会在生效日前至少 15 天通过电子邮件通知你,并更新本页顶部的生效日期与版本号。变更生效后继续使用本服务,视为接受修订后的政策。

请连同现状一起读:上面这条邮件通知是一项运营承诺,目前没有对应的技术通道——产品里唯一已落地的邮件出口只用于发送六位登录验证码,没有面向全体或部分用户的群发能力,产品内也没有公告位。在通知通道建成之前,唯一确定会发生的是本页顶部的版本号与生效日期被更新;邮件通知我们会以人工方式发出。如果你在意政策变更,建议不定期回看本页。

16. 第三方链接

本服务可能包含指向第三方网站或服务的链接。本政策仅适用于我们直接收集的资料,我们不对第三方的隐私做法负责,建议你在使用前查阅其隐私政策。

17. 联系我们

对本政策有任何疑问、投诉,或希望行使你的权利,请联系:

本政策为一般性说明,不构成法律意见。我们建议在你的目标市场由具备资质的法律专业人士审阅。