隐私政策
先说结论
- 两种形态,两套答案。用浏览器版(
app.szqunxing.com)时,你的学生档案、课堂速记、备课与笔记存放在我们租用的香港服务器上;用桌面客户端(0.3.0 起)时,数据同样保存在你的账号云端,本机保留一份加密缓存供离线使用;0.2.x 内测版为本机形态,升级后首次登录会把旧版本机数据导出成文件留在你电脑的数据目录里(不进账号、不上传),之后以账号云端为准。本页凡两者不同之处都会分开说明。 - 浏览器版下我们持有你的数据,也能读取它。少数敏感字段做了加密,但解密密钥与数据库在同一台服务器上。所以我们向你承诺的是不做什么——不用于训练、不出售、不用于本政策未列明的用途——而不是声称技术上做不到。
- 官网不使用 Cookie,没有任何统计脚本,也不加载任何外部资源。应用同样不使用 Cookie;登录凭证与一份教学数据副本存在你浏览器的本地存储里,见第 6 节。
- AI 会把学生上下文发给模型供应商。浏览器版由我们的服务器代为发出,我们在传输链路之内;桌面客户端由你的电脑直接发出。请求里包含学生昵称与课堂速记原文,详见第 7 节。
- 删除是真删。删除学生与注销账号都是即时硬删除、不设冷静期、不可撤销。你录入的教学与学生数据没有按时间自动清理的机制,会一直留着直到你自己删;但日志、备份与快照这类衍生文件各按自己的规则轮换(桌面运行日志 14 天、桌面自动备份按份数与周数、页面版本快照每页 3 份),而且你的删除动作不会追溯改写已经生成的备份或快照文件。见第 10 节。
本隐私政策(“本政策”)说明 史雨轩(“我们”)在你使用 Pala 官网(szqunxing.com)、Pala 浏览器版(app.szqunxing.com)与 Pala 桌面客户端(合称“本服务”)时,如何收集、使用、存储和共享个人资料,以及你享有的权利。
请在使用本服务前仔细阅读。使用本服务即表示你同意本政策。政策发生重大变更时,我们会按第 15 节的方式通知你。
1. 我们是谁
本服务的经营者与联络方式如下。就香港《个人资料(私隐)条例》(第 486 章,“PDPO”)而言,我们就你本人的账号资料是资料使用者;就你录入的学生资料,你是资料使用者、我们是受你委托的资料处理者——这一区分很重要,详见第 3 节。
- 法定名称:史雨轩(个体经营者)
- 隐私联络邮箱:yuxuanasher@outlook.com
- 资料保护主任(DPO):不适用(经营规模未达设立门槛,隐私事务由上述邮箱直接处理)
2. 本政策的适用范围
本服务由三个部分组成,它们的数据处理方式差别很大,请分别理解:
| 部分 | 运行与存储位置 | 我们能接触到的数据 |
|---|---|---|
Pala 官网szqunxing.com |
我们租用的香港服务器上的一个静态文件目录 | 页面本身不收集任何信息;托管服务器按网络服务惯例写入的访问日志 |
Pala 浏览器版app.szqunxing.com |
同一台香港服务器;你的教学数据存放在该服务器的数据库里 | 你的登录邮箱、你录入的全部教学与学生数据、你与 AI 助理的对话、AI 用量记录 |
| Pala 桌面客户端 | 同一台香港服务器(账号云端,自 0.3.0 起);本机另留一份加密缓存供离线使用 | 与浏览器版同一账号下的同一份数据;0.2.x 本机形态的数据已在首次登录时归档为本机文件(不进账号、不上传) |
浏览器版与桌面客户端同处内测阶段;桌面安装包在官网公开下载。
本政策不适用于第三方各自的处理行为——包括模型供应商、嵌入向量供应商、联网搜索服务、邮件与支付服务商(名单见第 8 节),也不适用于本站可能链接到的其他网站。
3. 一个前提:谁是资料使用者,我们持有什么
用浏览器版时,你建立的学生档案、课堂速记与学情证据、课次与备课记录、教学包页面正文、知识库笔记,保存在我们租用的香港服务器上的一个数据库文件里。全部账号共用同一个数据库文件,按账号标识分区,没有「一位老师一个库文件」的物理隔离。其中少数字段做了加密,其余为明文;解密所需的主密钥与数据库放在同一台服务器上,由服务进程直接读取。
也就是说:我们持有这些数据,也具备读取它们的技术能力。我们不会用「我们看不到」来搪塞你——我们能看到,我们承诺的是不去做本政策未列明的事。
由此产生的定性,对你很重要:
- 学生个人资料:你(教师)是资料使用者,我们是资料处理者。采集哪些学生、录入什么、用于什么目的,由你决定;我们按你的指示存储与处理。取得学生本人或其家长/监护人的必要同意,仍然是你的责任。
- 你本人的账号资料:我们是资料使用者。包括你的登录邮箱、称呼、登录与用量记录。
- 桌面客户端:数据只在你的电脑上。桌面端不启动任何网络服务端口,也不注册登录接口,不与我们的服务器同步教学数据。相应地,我们没有这些数据的副本,也不为你做备份——备份要你自己做,产品内提供了整库加密备份与恢复功能。
还有一处定性上的限定请一并了解:就存储、以及按你的操作处理这两件事而言,我们是受你委托的处理者;但有几项处理方式是由我们决定而不是由你逐次指示的——把哪几家供应商纳入可选范围、失败后按什么顺序回退给下一家、以及页面与笔记保存后自动做语义向量化(见 7.4)。就这几项,责任在我们。这一段是事实说明,最终的法律定性以适用法律与我们后续的法务复核为准。
我们为降低你的合规风险所做的产品设计:
- 最小采集。学生档案里没有真实姓名、家长联系方式、身份证件这些字段——数据表本身就没有这些列,接口也用白名单挡住任何额外字段。新建学生的表单只有六项:昵称、年级、教材版本、当前水平、教学偏好、风险备注。
- 建档前必须取得授权。建立学生档案前需勾选授权声明,不勾选就建不了档;系统会同时写下一条授权记录,载明采集了哪几类数据、用途为云端存储,有效期自建档起 365 天(产品内目前没有续期入口)。这条记录在日常使用中不能改写内容,也不能被单独删除,只能被标记为「已撤销」;但你删除该学生或注销账号时,它会随之一并删除(见第 10、13 节)。
- 字段级加密。学生教学偏好与风险备注、课堂速记正文与附注、掌握情况的老师覆写理由、课次备注、登录邮箱、AI 对话正文、用量申诉备注,以及独立保存的资料版本全文、任务输入快照、单元结果与失败诊断,以 AES-256-GCM 加密存放。这不是整库加密;页面和笔记等内容及检索索引的边界见第 9 节。
关于「昵称」这一栏,请注意:产品里没有学生姓名字段,但昵称栏在技术上不限制你填什么——数据库只校验它非空,名单批量导入时这一列的标签写的就是「昵称(姓名)」。如果你把学生真名填进去,它会以明文存放、进入索引与检索,并在你点击生成时随请求发给模型供应商。建议只填代号或简称。
4. 我们实际收集的信息
4.1 你在产品里提供的(浏览器版)
- 登录邮箱。登录只有一条路径:填邮箱、收 6 位验证码、验证通过即进入;没有密码,也没有微信/Google 等第三方账号登录。服务器把邮箱加密存入数据库,同时另存一份不可逆摘要用于识别同一邮箱、限流与查账号。产品内可以修改你的称呼,但无法更改登录邮箱。
- 你录入的教学数据。学生档案(昵称、年级、教材版本、当前水平、教学偏好、风险备注,与第 3 节的六项一致)、课堂速记与学情证据、知识点掌握状态、课次与备课记录、教学包页面正文、知识库笔记、课程与知识点、AI 生成产物,以及你与 AI 助理的对话正文。
- 你导入的资料。成绩表、讲义、教材等文件在你的浏览器本机解析,原件字节不上传;你确认保留的内容才提交到服务器。成绩导入只提交「学生 × 知识点 × 对错」,不导入分数列。资料导入会提交你确认保留的全文文本块、标题位置等信息与原件哈希;全文按账号、资料、版本独立加密保存,检索片段另行存放。旧资料只有片段或索引而没有独立全文时,需要重新导入才能执行全文摘要或提取。
- 产品不接收照片。服务端全部接口只收 JSON。除整库备份文件(以 base64 编码随 JSON 提交,用于备份的解包校验与恢复,见 9.2)外,没有其他文件或图片上传通道;拍照识题/OCR 功能尚未落地。
4.2 你在产品之外提供的
- 内测报名与联络信息:你通过微信扫码添加我们时,我们会看到你的微信昵称与你主动告知的信息(如任教科目、联系方式)。
- 邮件与支持往来:你发送给我们的邮件内容、附件及其中包含的信息。
- 订单与交易信息:产品已支持按账号保存商品、订单金额、点数、有效期、支付状态与回调事件。当前默认预览不扣备课点,付款入口尚未开放。付款开放后,服务器确定商品价格与权益,并把订单、商品、金额、货币和买家邮箱等字段提交给 Waffo Pancake 托管收银台;卡号不经过我们的服务器。收到已验签回调后,按订单发放或调整权益,重复回调不重复发放。
4.3 我们自动记录的
| 记录 | 内容 | 不包含 |
|---|---|---|
| 应用服务器请求日志 | 时间、HTTP 状态码、请求方法、请求路径(含查询串)——应用接口不通过查询串传业务数据 | 不含 IP 地址,不含请求体内容 |
| 登录与限流记录 | 你的邮箱、设备安装标识、IP 的不可逆摘要;验证码与续期凭证的哈希 | 不存原始 IP;数据库里不存验证码与凭证明文,只存哈希 |
| AI 用量与供应商成本记录 | 发生时间、用途、模型供应商、模型名、输入与输出的 token 数、按维护的价目表计算或估算的费用、币种、估算或未知标记、成功或失败等尝试状态,以及这次调用关联的任务、单元或对象类型与 id(例如某个知识点、某次助理会话;语义检索则记为「搜索词」类型、不存搜索词本身) | 不含你输入的内容,也不含模型回复正文 |
| 审计记录 | 登录成功、续期凭证被重放而拒绝、删除学生时的删除回执;订单、点数发放、预留、结算及支付事件另有对应账务记录 | 不记录你翻了哪些页面、点了什么 |
| 官网访问日志 | 由托管服务器按网络服务惯例写入(此类日志通常包含 IP、时间、请求路径与浏览器标识) | 官网页面本身不加载任何外部资源,也不向任何服务器发起请求 |
日志脱敏的实际机制(比「一律脱敏」要弱,请照实理解)。保存失败时,服务器会打印一条该次写操作的参数摘要。脱敏是按写操作类型的清单做的:对涉及私人正文的那些写操作(建立与修改学生、记录学情证据、页面与笔记、课次与课时包、改稿提案、掌握情况覆写、题库与练习单等),摘要里的学生昵称、教学偏好、风险备注、标题与正文、备注、覆写理由会被替换成「[略]」,只留下 id;不在这份清单里的写操作(例如修改你自己的称呼、新建课程或知识点这类你自著的名称),失败时其第一个参数会被截取前 200 字原样写进日志。另有一处例外:资料入库成功时,服务器日志会原样记录该份资料的标题(这是你自己给资料起的名字,不是学生数据)。
桌面客户端的日志留在你的电脑上。桌面端按天写一份运行日志到本机日志目录,保留 14 天后自动删除;这些日志不会发送给我们;桌面端不含崩溃上报,但会自动检查更新:新版本后台下载、退出应用时自动安装,更新源为本站下载目录,更新失败不影响使用。脱敏机制同样要照实说:日志里以结构化对象形式记录的内容,会按字段名把学生昵称、教学偏好、风险备注、速记与证据正文、标题与正文、口令与密钥等替换成「[略]」;而以纯文本消息形式记录的内容不经过这道替换,靠写日志的代码自己保证不带这些内容(现有打点是运行参数、耗时与错误文本)。
4.4 我们不收集的
以下项目并非只是「我们承诺不看」,而是产品在技术上就没有这些通道:
- 官网不使用任何 Cookie,不使用浏览器本地存储,没有任何表单,也不加载任何第三方统计、广告、字体或 CDN 资源——页面对外部服务器零请求。
- 应用不含任何统计、埋点或行为分析脚本。应用页面用内容安全策略把「脚本只能来自应用自身、禁止表单外发」写死在页面里;仓库内另有一份可复跑的出站通道审计脚本,逐文件清点全部可能的出站方式,并断言界面层的网络请求全部指向应用自己的
/api/路径。需要说明的是:这个脚本是单独手动运行的,不在每次自动化测试里跑,它的原本用途也是核查桌面形态下教学数据不出站,不是浏览器版的常态门禁。 - 应用不使用 Cookie(服务端不下发任何 Cookie)。登录凭证与本地缓存存在浏览器本地存储里,见第 6 节。
- 我们不申请定位、摄像头、麦克风或系统通知权限;不注册后台常驻脚本(Service Worker),不使用 IndexedDB。
- 我们不提供第三方账号登录,因此不获取你的社交资料;也不收集你的通讯录。
- 我们不收集学生的真实姓名、身份证件、照片、家长联系方式——产品里没有这些字段(关于昵称栏的提醒见第 3 节)。
5. 我们如何使用这些信息
| 用途 | 涉及的信息 | 依据 |
|---|---|---|
| 提供与维护服务:存储你的教学数据、在你的设备之间同步 | 你录入的教学与学生数据 | 履行合约 |
| 按你的操作生成教学内容、做语义检索与联网搜索 | 相关学生上下文与正文(见第 7 节) | 履行合约(由你的操作触发) |
| 账号登录与安全:识别账号、防止验证码被盗刷、识别凭证被盗用 | 邮箱摘要、设备标识与 IP 的摘要 | 履行合约/正当利益 |
| 额度控制与账单 | AI 用量记录 | 履行合约 |
| 故障排查、安全防护与防范滥用 | 服务器日志 | 正当利益 |
| 回应咨询、处理问题与投诉 | 邮件与支持往来 | 履行合约/正当利益 |
| 账单处理与交易争议 | 交易信息 | 履行合约 |
| 发送服务通知(计费、安全、政策变更) | 联络信息 | 正当利益 |
| 遵守法律与监管要求 | 视具体要求而定 | 法律义务 |
上表的一处限定:表里「你录入的教学与学生数据」一行的依据写的是「履行合约」,指的是我们与你之间的服务合约。就学生本人的资料而言,按第 3 节的定性,采集与使用的依据来自你(教师)作为资料使用者的判断与你取得的同意,不是由我们另行主张。
我们不会将你的资料用于本政策未列明的用途;如需将资料用于新用途,我们会事先取得你的同意。
学生的「掌握情况」是系统自动算出来的,不是你逐条填的,请知悉。每个「学生 × 知识点」的掌握状态(未评估/初步/基本/稳定)由该分区的课堂证据自动推导:证据少于 3 条只给到「初步」;3 条及以上按正确率划档(不低于 80% 为稳定、50%–80% 为基本、低于 50% 为初步),另算一个统计置信度。这个自动结论会显示在学情面板、参与前置卡点的判定,并在你点击生成时随请求发给模型供应商(见 7.2)。
你可以覆写它:产品内可以为某个知识点手动指定掌握档位并写下覆写理由,之后读取时以你的覆写为准(覆写理由是加密存放的字段之一)。如果你不认同系统给出的判断,请直接覆写,不要让它原样发出去。
关于训练:我们不会用你的输入内容训练或微调模型。我们自己不训练也不微调任何模型,产品里也不存在任何训练或数据导出管线。全仓对外发起的网络调用共六类,全部在第 7、8 节列明:模型生成、嵌入向量、联网搜索、网页抓取、验证码邮件投递,以及付费功能启用后的支付结账。至于你所调用的模型供应商在其侧如何处理请求内容,由各供应商的条款决定,我们不能代其承诺,见第 7 节。
6. Cookie 与本地存储
6.1 官网
官网不使用任何 Cookie,也不使用 localStorage、sessionStorage 或任何形式的本地存储标识。我们不投放广告、不做用户画像、不进行跨站追踪。
| 类型 | 用途 | 官网是否使用 |
|---|---|---|
| 严格必要型 | 维持登录、核心功能 | 否(官网无登录功能;应用的登录凭证不放 Cookie,见 6.2) |
| 功能型 | 语言偏好、个性化设置 | 否 |
| 分析型 | 使用统计、产品优化 | 否(未接入任何分析工具) |
| 营销型 | 定向广告与效果衡量 | 否 |
因此官网没有 Cookie 管理中心——没有可供管理的对象。你无需做任何设置,也不会看到 Cookie 同意弹窗。下载页会在你的浏览器里读一次浏览器标识,用于判断该显示 Windows 版还是 macOS 版的下载卡;这个判断完全在你的设备上完成,结果不发送给我们,也不做保存。
6.2 应用(浏览器版)
应用同样不使用 Cookie,但会在你浏览器的本地存储里保存下列内容(键名统一以 nv3_ 开头)。这份清单列的是主要项目,不是穷尽枚举:
- 登录后的访问凭证(15 分钟到期)与续期凭证(30 天到期)、你的显示称呼与登录邮箱;
- 已同步到工作区的教学数据副本,格式为未加密的普通 JSON——它既是断网时的降级后备,也是联网时的本地缓存,每次保存都会写一份;
- 离线期间尚未上传的改动队列;
- 首次启动生成的安装标识(用于登录限流,不含任何个人信息,也不写进 Cookie);
- 副驾对话与页面的对应关系、副驾最近若干次首答耗时的毫秒数;
- 若干工作暂存:笔记的本地备份副本、待补语义索引的清单、知识点抽取的中间结果、界面外壳状态。
在公用电脑上使用后请务必退出登录。点「退出登录」会清掉本机保存的登录凭证,并尽力通知服务器吊销这台设备的会话与续期凭证。「尽力」是照实说:这个通知是发出去就不等结果的,如果当时断网或请求失败,本地照样登出,但服务器上那条续期凭证会一直有效到 30 天到期为止。请在网络正常时退出登录。
另外,本机那份教学数据副本不会随退出登录一并清除,需要在侧边栏「帮助」里的「数据」区点「清空全部本地数据」主动清除(这一项不在「设置」里)。注销账号成功后,应用会自动删除本机所有 nv3_ 开头的本地数据。
服务器只保存续期凭证的哈希值。续期凭证每次换新,如果旧凭证被再次使用(典型的凭证被盗迹象),该设备的整条会话链会被立即吊销,需要重新登录。
7. AI 功能与数据流向
这是本服务中教学内容离开你可控范围、到达第三方的环节,我们把它逐条说清楚。
7.1 请求从哪里发出(两种形态不同)
- 浏览器版:由我们的服务器代发。你点「生成」时,浏览器只把知识点和学生的 id 发给我们的服务器;由我们的服务器读取数据库、组装提示词、再带着密钥把请求发给模型供应商。我们在这条传输链路之内,供应商看到的是我们服务器发出的请求。
- 桌面客户端:由你的电脑直接发出。桌面端把同一份服务端逻辑装在你自己的电脑里,生成请求从你的电脑直接发往模型供应商,不经过我们的服务器。
7.2 备课生成的请求里包含哪些学生信息
本节只讲你点「生成」时发出的备课请求;AI 助理走的是另一条路,带出去的内容更多,见 7.5。备课生成的请求中,与学生有关的内容逐项是:
- 学生昵称、年级、当前水平(基础薄弱/中等/学有余力)、教材版本、教学偏好;
- 最近 3 条课堂表现:会/模糊/不会/答错,加错因名称,以及你写的速记原文;
- 未过关的前置知识点名称与掌握状态;关联知识点,以及递进链卡点的近期错因名称与次数。
备课生成的请求中不含你的账号信息(邮箱、账号 id)。学生一栏只有系统里的「昵称」字段——系统本身没有真实姓名列,你在昵称里填什么,就会随请求发出什么。
请特别注意:教学偏好与课堂速记在数据库里虽然是加密存放的,但组装生成请求时会被解密成明文写进提示词发给模型供应商。加密保护的是存放环节,不是发送环节。
7.3 一次「生成」不是一次调用
一次备课按你选中的讲法分别请求模型;完整五法可能产生多次独立请求,失败或格式不合格时会回退到下一家。当前任务流程每种讲法最多尝试两次,完整五法合计最多十次供应商尝试,也可能因取消、额度或配置问题更早停止。走了备用模型的结果会标注「本次由备用模型生成」。同一讲法的内容可能先后发送给不同供应商。没有配置密钥的条目不会实际发出请求。
产品内置的模型供应商共 8 家:深度求索 DeepSeek、智谱 GLM、Kimi(月之暗面)、通义千问(阿里云百炼)、火山方舟(豆包)、MiniMax、OpenAI、Anthropic。产品实际请求的接口地址依次是 api.deepseek.com、open.bigmodel.cn、api.moonshot.cn、dashscope.aliyuncs.com、ark.cn-beijing.volces.com、api.minimaxi.com(前六家由中国公司运营),以及 api.openai.com、api.anthropic.com(后两家由美国公司运营)。这意味着你的内容可能被送到香港以外,包括美国。各家自己的服务器实际设在哪里由供应商决定,我们不代为断言。具体哪一家接到你的请求,由该档位的回退链与当时哪一家先成功决定;浏览器版下老师不能自行增删或改排这份名单(见 7.6)。
资料摘要与知识点提取是固定任务。系统读取你已授权的指定版本全文,按最多 10,000 字符分单元独立处理并保留引用位置;后续单元不携带前面单元的全部对话历史。执行时重新检查资料版本和模型处理授权,撤回授权后不会继续下一单元。结果先保存为待审阅草稿,知识点提案需教师确认后才入库。
7.4 除生成之外,还有三类会出网的调用
接收方分别是:嵌入向量供应商(前两条)、联网搜索服务、以及被抓取的那个网站。
- 语义索引的向量化(不需要你逐次点击)。页面或笔记保存后约 5 秒、以及资料入库时,正文会被切块送到嵌入向量供应商(智谱或阿里云百炼)转换成向量,用于语义搜索。
- 语义检索时,你键入的搜索词本身也会发出去。每做一次语义检索,你输入的关键词(最长 500 字)会被送到同一家嵌入向量供应商做向量化。这一条值得单独提醒:搜索词里常常带学生的名字或代号。如果不希望搜索词出网,请用库内全文检索。
- 联网搜索(需要你勾选并点击)。由第三方搜索服务「博查」(
api.bochaai.com)提供,你勾选并点击的关键词(最长 30 字)会发送给它。 - 网页抓取(由 AI 助理发起)。AI 助理在部分会话里带有一个「抓取网页」的工具;产品内也有老师侧的「抓取所选网页」入口。浏览器版下这次抓取由我们的服务器发出,目标网站收到的是我们服务器的访问,不是你的;抓回的正文会进入你的资料库,随后按上面第一条被切块向量化再次出网。这条通道有硬性约束:抓取的网址必须逐字出现在你本人在该会话里发过的消息里(助理不能自己拼凑、猜测或改写网址,也不能抓它自己刚抓回来的页面里出现的链接),单次会话最多抓 6 次、最多 3 个不同站点,只走 http/https,不跟随跳转,单页最多读 2MB。但要说清楚的是:在这些网址之中具体抓哪一个、什么时候抓,是由模型决定的,不是由你逐次点击的。
与生成一样:浏览器版下这几条通道都由我们的服务器代为发起,供应商与目标网站看到的是我们服务器的地址;桌面客户端下由你本机的进程发起。
7.5 与 AI 助理的对话
本节描述预览模式下的自由 AI 助理。正式按点模式尚未开放自由对话、页面改稿与联网搜索;资料摘要和知识点提取按前述固定任务处理。
使用助理对话时,每问一轮都会把当前会话的历史记录连同助理取回的资料一起发给模型供应商。历史超过长度阈值时,系统会先自行调用一次模型把较早的部分折叠成摘要(这次折叠本身也是一次对外调用),此后发出去的是「摘要 + 最近几轮」,不再是逐字全量转录。
其中「读取学生学情」这一步会一次性带上该生的基本信息、教学偏好、系统内部的学生 id 与知识点 id、全部知识点掌握状态与置信度,以及最近 20 条课堂证据(含速记原文)。请注意这比备课生成那条路带出去的多:备课生成只取最近 3 条证据,也不带内部 id。
浏览器版下,生成出来的教学包会先保存到服务器,供客户端领取。助理对话完整转录加密保存;固定任务的输入快照、单元结果与失败诊断也独立加密保存。任务输入可能包含指定版本资料全文,或五法所需的知识点、学生上下文与有效偏好。领取并整理成页面、笔记或其他教学记录后,内容会按对应数据表的方式保存,并非所有副本都加密,见 9.2。
7.6 API 密钥保存在哪里
- 浏览器版:密钥保存在我们的服务器上。模型供应商密钥是整个实例共用一份,存在服务器上的一个明文 JSON 文件里,不按老师账号分开保存。程序创建这个文件时会把权限收紧到仅属主可读写(目录 0700、文件 0600);但生产服务器上这个文件最终落在哪个路径、发布流程跑完之后权限是什么,取决于部署配置,仓库里核实不到,因此本政策不对生产环境的实际权限下断言。普通老师账号不能配置自己的密钥——密钥相关接口只对实例属主(运营方账号)开放,其他账号一律被拒绝。因此「自带密钥=浏览器直连供应商、不经过我们」在浏览器版并不成立。
- 桌面客户端:密钥保存在你本机的数据目录下。存放形式是明文 JSON 文件,只靠文件权限保护(Windows 上权限设置能力有限),并没有交给操作系统的凭据保管机制加密。
- 两种形态相同的一点:密钥只单向流动。保存之后没有任何接口能把密钥明文读回来,界面上只显示「前三位…后四位」的指纹。
此外还有「自定义模型端点」这项功能,但它只对桌面客户端的使用者、以及浏览器版的实例属主开放:添加、删除、排序与连通性测试这几个接口走的是上面同一道门禁,浏览器版的普通老师账号一律被拒绝。在可以使用它的形态下,服务器地址由你自己填写,系统只校验它是 http/https、不带账号口令、不带查询串,随后生成请求就会按你填写的地址发出——请自行确认该地址可信。
自定义模型仅供预览使用,正式按点任务会在整个回退链中排除它们;没有可用平台模型时会拒绝执行,不用自定义模型兜底。当前密钥由实例属主管理,不是每位云端老师独立配置、独立结算的自带密钥服务。
还有一点与「用谁的密钥」有关:运维在服务器环境变量里设定的供应商密钥优先级高于界面里配置的密钥。也就是说即使某个账号配了自己的密钥,只要环境变量里为同一家供应商设了密钥,实际发出请求时用的是后者。
7.7 供应商侧的处理,我们不代为承诺
如上文所述,我们自己不训练、不微调模型,也不会把你的输入用于训练。但各模型供应商、嵌入向量供应商与搜索服务在其侧如何保留请求内容、保留多久、是否用于训练,由它们各自的条款决定,我们不能代其作出承诺。如果你对此有顾虑,请在使用前阅读所选供应商的条款;产品的其余功能(档案、速记、排课、学情面板、导出)不依赖 AI 生成。
8. 共享与披露
我们不出售你的个人资料,包括美国《加州消费者隐私法》(CCPA)所定义的“出售”或“共享”。除下列情形外,我们不会把你的教学数据提供给第三方:
- 云主机托管:官网与应用运行在腾讯云位于香港的同一台轻量应用服务器上,浏览器版的数据库文件也存放在这台机器上。我们没有使用外部托管的数据库服务。
- 模型供应商:共 8 家(名单见 7.3)。浏览器版下由我们的服务器代为发送,桌面客户端下由你的电脑直接发送。
- 嵌入向量供应商:智谱、阿里云百炼,用于语义检索的向量化(见 7.4)。
- 联网搜索服务:博查,仅在你勾选并点击时接收你选择的关键词。
- 被抓取的网站:使用 AI 助理的网页抓取功能时(网址须由你在会话里给出),浏览器版下由我们的服务器去访问该网站,对方会收到一次来自我方服务器的请求。我们不向对方发送你的账号信息或教学数据,只发送该网址本身;抓回的正文进入你的资料库。见 7.4。
- 邮件投递:登录验证码邮件通过第三方邮件服务商投递(产品中已实现的投递通道为 Resend),你的邮箱地址与验证码会随请求提交给它。
- 支付处理商:付费功能启用后,支付由 Waffo Pancake 的托管收银台处理,卡号不经过我们的服务器。
- 我们的联系邮箱:我们对外使用的是一个
outlook.com邮箱,因此你发给我们的邮件内容会经过微软的邮件服务。 - 法律要求:在法律、法院命令或合法监管要求下必须披露时。我们会在法律允许的范围内尽量事先告知你。
- 业务转让:如发生合并、收购或资产转让,我们会提前通知,并要求承接方继续遵守不低于本政策的保护标准。
- 取得你的同意后:用于其他任何目的。
9. 数据安全
9.1 我们做了什么
- 传输:应用域名强制 HTTPS,80 端口一律跳转到 HTTPS,每次发布都会实测该跳转。应用进程只监听服务器本机回环地址,不直接对外暴露。
- 页面:应用页面自身以内容安全策略写死「脚本只能来自应用自身、禁止表单外发」,即使有人想往页面里塞第三方脚本,浏览器也会拒绝加载。
- 字段级加密:第 3 节列出的敏感字段、独立资料全文与任务输入和结果等使用 AES-256-GCM(256 位密钥、带完整性校验),密文带版本前缀;校验不通过会报错,不会把乱码当作可用内容。
- 密钥保管:桌面客户端的主密钥由操作系统凭据保护机制(Windows DPAPI/macOS 钥匙串)加密后落在本机;如果系统密钥库不可用,程序会拒绝启动并说明原因,绝不会悄悄改用明文存储。主密钥丢失或不匹配时程序同样拒绝启动,不会自动换一把新密钥继续跑——这也意味着密钥一旦丢失且无备份,已加密字段将永久无法读取。
- 身份校验:浏览器版所有需要身份的接口都必须带有效的登录凭证,身份取自凭证本身,请求里自称是谁不作数。
- 日志脱敏:见 4.3。
9.2 这些保护的边界(请一并了解)
- 数据库整体没有加密。数据库文件仍是普通文件。第 3 节列出的字段、独立保存的资料版本全文、任务输入快照和单元结果等为密文;学生昵称、年级、教材版本、当前水平、页面与笔记正文、课程与知识点、页面版本快照和检索用资料片段仍可为明文,全文检索索引中的正文也未加密。生成物的加密任务副本不意味着领取后的页面、笔记或其他教学记录副本也加密。
- 浏览器版的加密主密钥就在同一台服务器上,是一个普通文件,不放进任何系统密钥库或硬件模块(生产上它的实际路径与权限由部署配置决定,本政策不对此下断言,理由见 7.6)。能登录该服务器并有相应权限的人可以读到它。字段加密防的是「数据库文件被单独拿走」,防不了「整台服务器被拿下」。
- 浏览器版本地缓存未加密。存在你浏览器里的那份教学数据副本是未加密的普通 JSON,见 6.2。
- 没有设备管理界面。产品里没有「查看并管理我已登录设备」的功能,会话只能通过在该设备上退出登录、等待凭证到期,或注销账号来终止;而退出登录时向服务器发的吊销通知是尽力而为的,见 6.2。
- 云端整库备份接口仅限运营方使用。浏览器版的整库加密备份文件包含本服务器上全部账号的数据,因此它本来就不该是一项面向单个老师的功能:这组接口已收紧为仅实例属主(运营方)可用,在线恢复入口已下架(2026-08-27 刀1 起随代码上线)。桌面客户端的整库备份只涉及你本机的数据,不受此影响。
- 桌面客户端的模型密钥没有交给系统密钥库。它是本机数据目录下的明文 JSON 文件,只靠文件权限保护(见 7.6);这与 9.1 里说的桌面「加密主密钥」由系统凭据保护机制保管不是一回事,请不要把两者混为一谈。
为免误解,以下几项我们没有在本政策中作出承诺,因为我们目前无法核实或无法保证:服务器磁盘是否启用整盘加密、数据库快照是否有异地备份及由谁保管、以及各第三方供应商对你内容的保留期与训练政策。等我们能够核实并作出可靠承诺时,会更新本页。
关于安全事件通知,请连同它的现状一起读。如发生影响你权益的安全事件,我们承诺在知悉后尽快以电子邮件通知受影响用户,并按适用法律的要求通报主管机构;通知里会尽可能载明涉及的信息种类、事件原因与可能的影响、我们已采取的措施、你可以采取的措施,以及联络方式。
需要照实说明的是:这是一项运营承诺,目前还没有对应的技术通道。产品里唯一已落地的邮件出口只用于发送六位登录验证码,没有面向全体或部分用户的群发能力,产品内也没有公告位。真发生事件时我们会以人工方式逐一发信;在通知通道建成之前,我们不写具体的小时数时限,以免作出无法证明能履行的承诺。请注意:没有任何系统能保证绝对安全。
10. 保留期限
先说最重要的一条,并且要分开说:你录入的教学与学生数据,没有「到了时间就自动删除」这回事。服务端没有定时清理任务,也没有按时间自动删除教学数据的逻辑。它们会一直保留,直到你自己删除或注销账号。反过来,你触发的删除是即时硬删除,不设冷静期、不设回收期、不可撤销。
但产品里确实存在几处按时间或份数自动清理的机制,它们清的都不是教学数据本体,而是日志与备份文件:桌面客户端的运行日志保留 14 天、桌面客户端的自动备份按最近 7 份加最近 4 周轮换、每个页面的版本快照只留最近 3 份。下表逐行列明。此外,你的删除动作不会追溯改写已经生成的备份或快照文件——无论是你自己电脑上的桌面备份,还是服务器上运维可能留有的数据库快照。
| 数据类型 | 保留期限 | 期满或删除时如何处理 |
|---|---|---|
| 你的教学与学生数据(浏览器版) | 一直保留,直到你删除或注销 | 删除学生 = 连同该生的学情证据、课次、练习单、授权记录一并从数据库删除;注销 = 把你在所有数据表里的行清零。两者都当场给你一份逐表删除计数的回执 |
| 你的教学与学生数据(桌面客户端,0.3.0 起) | 同浏览器版:保存在你的账号云端(香港服务器),本机保留一份加密缓存供离线使用;本机缓存可在设置「同步」页随时清除,清除前会先同步或生成加密恢复包 | |
| 页面回收站 | 一直保留,可随时还原 | 只有你亲自点「彻底删除」才真正从数据库删除 |
| 页面版本快照 | 每个页面只保留最近 3 份 | 更早的自动删除 |
| 资料版本全文、任务输入与结果 | 随资料与账号保留,没有因点数或任务到期自动清除的机制 | 学生永久删除会清空与该学生编号关联的任务输入和全部结果;账号注销会清理该账号的全文、任务及单元记录 |
| 产品内订单、点数与成本台账 | 随账号保留 | 学生删除保留时间、点数与成本等账务事实;账号注销则清理该账号的订单、任务、点数、成本及关联支付事件 |
| 登录记录、AI 用量记录、审计记录 | 随账号保留(无按时间的定期清理任务) | 注销账号时一并删除 |
| 登录限流计数 | 随账号保留(无按时间的定期清理任务) | 注销时删除的是按邮箱计的那一维;按设备标识与按 IP 计的两维(各自只存不可逆摘要,不存原值)留在库里,随限流时间窗被覆盖,不随注销删除 |
| 应用服务器请求日志 | 不含 IP 与请求内容;落盘位置与保留期由服务器配置决定,本政策不作具体期限承诺 | |
| 官网访问日志 | 同上,本政策不作具体期限承诺 | |
| 服务器上的数据库快照 | 运维为事故恢复可能在服务器上保留数据库快照文件。注销与删除改的是数据库里的当前数据,不会改写此前已生成的快照文件——你的数据会在那些快照里继续存在。这类快照是否在做、多久一份、留几份、留多久,由服务器上的运维配置决定,不在产品代码里,本政策不作具体期限承诺。快照不含加密主密钥 | |
| 桌面客户端的自动备份(若你开启) | 最近 7 份,另加最近 4 周每周 1 份 | 超出的自动删除。你在应用里删掉的数据、以及你注销后,都不会去改写已经生成的备份文件,这些数据可能仍留在里面(自动备份最长约 4 周;你手动导出的备份文件则一直留着)。文件都在你自己的电脑上,可自行删除 |
| 桌面客户端的运行日志 | 14 天 | 自动删除 |
| 邮件与支持往来 | 保留至处理完毕后不再需要时;你也可以来信要求我们删除。这些邮件在第三方邮箱里,删除靠人工执行,没有自动清理流程,因此本政策不承诺一个具体的月数 | |
| 交易凭证的既有保留政策 | 按适用税务与商业法规要求,通常 7 年 | 删除或归档。此处不是产品数据库的自动保留机制:产品内账号记录按上表在注销时清理;支付处理商持有的记录不由本服务的注销接口删除 |
| 内测报名联络信息 | 至内测结束或你要求删除时 | 删除 |
点数用尽或专业权益到期不会删除你的已有数据。当前预览中的五法、自由对话、语义索引与查询、联网搜索仍受原有周期额度与日花费上限约束;正式按点模式分别检查点数、任务预算与专业权益,语义索引和查询需专业权益、当前不另扣点。自由 AI 对话、页面改稿及联网搜索尚未开放为正式按点服务。库内全文检索、学情看板、已有内容查看与分项导出不因此扣点,权益到期后仍可查看和导出内容。
11. 你的权利
根据 PDPO 第 18、22 条及附表 1 第 6 原则,你有权查阅我们持有的关于你的个人资料,并要求更正不准确之处。我们会在收到请求后 40 天内答复(PDPO 法定期限)。若你身处欧洲经济区、英国或加州,我们同样按下表尊重你的相应权利:
| 权利 | 说明 | 在 Pala 里怎么实现 |
|---|---|---|
| 查阅权 | 获取我们持有的你的个人资料副本 | 登录后即可查看你录入的全部内容;其他资料可来信索取 |
| 更正权 | 更正不准确或不完整的资料 | 教学数据可在产品内直接修改;账户里可修改称呼,登录邮箱产品内无法更改 |
| 删除权 | 在符合条件时要求删除 | 「设置 → 我的账户 → 注销并删除全部数据」即时硬删除并给出回执;也可单独永久删除某个学生 |
| 限制处理权 | 在特定情形下暂停处理 | 来信提出 |
| 可携权 | 以机器可读格式获取你的资料 | 见下方说明 |
| 反对权 | 反对基于正当利益的处理或营销 | 来信提出 |
| 撤回同意权 | 撤回此前给出的同意,不影响撤回前的处理效力 | 来信提出;如涉及全部数据,可直接注销 |
关于导出:你可以自行带走的是按内容分项的文件——学情汇总与单个学生学情证据的 Excel、页面的 Markdown、教案与练习单的 Word/PDF、用量争议清单 CSV,以及删除时的 JSON 回执。桌面客户端可以在产品内自行做整库加密备份与恢复,那份文件只含你自己电脑上的数据。浏览器版另有一个整库加密备份接口,但它导出的是本服务器上全部账号的数据,属于运营手段而不是面向单个老师的导出途径,我们不把它算作你行使可携权的方式;它的访问范围正在收紧,现状见 9.2。
任务数据的删除边界:永久删除学生时,同一事务会关闭与该学生编号关联的任务、释放未结算点数并清空任务输入及全部生成结果,仅保留时间、点数与成本等账务事实。晚到回调可以记录已发生的供应商费用,但不能写回已清除的学生内容。此项账务保留仅针对学生删除;账号注销会清理该账号在产品数据库中的任务、订单、点数与成本记录。已生成的备份、快照以及支付处理商持有的记录不由该操作改写。
关于删除,请注意三点:一、删除学生不会删除你自己写在页面或笔记里提到该学生的文字,需要你自行修改;二、浏览器版的注销必须联网完成,断网时会直接失败并提示,不会「先记下来以后再删」(桌面客户端的删除是本机操作,断网也能执行);三、删除与注销都不会去改写已经生成的备份或快照文件,见第 10 节。
行使上述权利请发邮件至 yuxuanasher@outlook.com。我们可能需要先核实你的身份。你也有权向香港个人资料私隐专员公署(PCPD)或你所在地的资料保护机构投诉。
12. 营销通信与退订
我们目前不发送任何营销推广信息。你留下的联系方式仅用于内测资格发放、服务通知与回应你的咨询。
如果将来我们希望发送产品动态或推广内容,我们会事先取得你的明确同意,并在每一次发送中提供一键退订入口。你也可以随时发邮件至 yuxuanasher@outlook.com 要求停止接收。
退订营销信息不影响服务必要通知的发送,例如计费提醒、安全警告与本政策的变更通知——这类通知与营销无关,只要你还在使用本服务就会继续发送。
13. 未成年人信息
本服务面向年满 18 周岁的教师用户,我们不面向未成年人提供服务,也不会主动向未成年人收集个人资料。
我们理解你录入的学生很可能是未成年人。如第 3 节所述:你是这些资料的资料使用者,我们按你的指示存储与处理;就此取得家长或监护人的同意,属于你的责任。使用浏览器版时,这些资料存放在我们位于香港的服务器上,我们持有它们。
我们在产品设计上做了三件事来降低这一风险:
- 最小采集:产品里没有学生真实姓名、身份证件、照片、家长联系方式的字段(关于昵称栏的提醒见第 3 节)。
- 建档必须先取得授权:建档前需勾选授权声明,系统写下一条内容不可改写、不可单独删除的授权记录(细则见第 3 节)。
- 删除不做软删保留期:「永久删除」某个学生时,其档案、课堂证据与批注、掌握状态与状态变更记录、证据复盘轨迹、课次、课时包、练习单及其题目、班组成员关系与授权记录,会在一个事务里一次性从数据库删除,不设恢复期,并给你一份逐表计数的回执。
「不留尾巴」有一个必须说清的限度:上面删的是数据库里的当前数据。它不会去改写此前已经生成的备份或快照文件——你自己电脑上的桌面备份文件,以及服务器上运维可能保留的数据库快照,里面仍可能含有已删除学生的数据。这些文件各按自己的规则轮换,本政策不承诺一个具体的期限。详见第 10 节。
如果你认为有未成年人直接向我们提供了个人资料,请立即联系我们,我们会尽快删除。
14. 跨境数据传输
浏览器版的服务器与数据库位于香港。如果你从中国内地或其他地区使用浏览器版,你录入的教学与学生数据会传输至香港并存放在那里;你访问官网产生的访问日志同样存放在香港。请在使用前确认这一安排符合你所在地区、所在机构对学生资料的要求。
桌面客户端(0.3.0 起)的教学数据经账号同步至香港服务器,与浏览器版相同;本机缓存不再是唯一副本。
此外,以下情形会把内容发往香港以外:
- 你使用 AI 生成、语义索引与语义检索、或联网搜索时,相关内容会发往对应的模型/嵌入/搜索服务供应商(浏览器版由我们的服务器代发,桌面客户端由你的电脑直发)。这些供应商没有一家是香港的:八家模型供应商里有六家由中国公司运营、两家(OpenAI、Anthropic)由美国公司运营,接口地址逐个列在 7.3;两家嵌入向量供应商(智谱、阿里云百炼)与联网搜索服务(博查)由中国公司运营。也就是说,一次生成、检索或搜索都可能把相关内容送出香港;
- 使用 AI 助理的网页抓取功能时,我们的服务器会去访问你在会话里给出的那个网址,该网站可能位于任何国家/地区;
- 登录验证码邮件的投递会把你的邮箱地址与验证码提交给邮件服务商;
- 你发给我们的邮件会经过微软的邮件服务。
如果你不希望学生相关信息发往模型供应商,请不要使用 AI 生成、AI 助理与语义检索功能——档案、速记、排课、学情面板、库内全文检索与分项导出不依赖它们。请一并注意:语义索引的向量化是页面或笔记保存后自动发生的,不需要你点击(见 7.4)。
15. 政策变更
我们可能不时更新本政策。发生重大变更时,我们会在生效日前至少 15 天通过电子邮件通知你,并更新本页顶部的生效日期与版本号。变更生效后继续使用本服务,视为接受修订后的政策。
请连同现状一起读:上面这条邮件通知是一项运营承诺,目前没有对应的技术通道——产品里唯一已落地的邮件出口只用于发送六位登录验证码,没有面向全体或部分用户的群发能力,产品内也没有公告位。在通知通道建成之前,唯一确定会发生的是本页顶部的版本号与生效日期被更新;邮件通知我们会以人工方式发出。如果你在意政策变更,建议不定期回看本页。
16. 第三方链接
本服务可能包含指向第三方网站或服务的链接。本政策仅适用于我们直接收集的资料,我们不对第三方的隐私做法负责,建议你在使用前查阅其隐私政策。
17. 联系我们
对本政策有任何疑问、投诉,或希望行使你的权利,请联系:
- 邮箱:yuxuanasher@outlook.com(隐私、客服、注销与法务事务统一由此邮箱处理)
- 回复时限:资料查阅或更正请求 40 天内答复(PDPO 法定期限);一般查询我们以 2 个工作日内回复为目标——这是一项运营承诺,我们目前是人工收信、没有工单系统,请以法定期限为准
- 经营者:史雨轩(个体经营者)
本政策为一般性说明,不构成法律意见。我们建议在你的目标市场由具备资质的法律专业人士审阅。
© 2026 Pala · szqunxing.com · 服务条款 · 本页最后更新:2026 年 9 月 7 日(产品事实)