隐私政策
一句话:你把学校邮箱的信自动转发到自己的私人邮箱,我们用只读方式读取其中的本校来信, 用大模型生成中文摘要,再用邮件发回给你。本页说明我们碰了哪些数据、放到哪里、留多久、你怎么删掉它。
1. 我们读取什么
| 数据 | 用途 |
|---|---|
| 你注册的邮箱地址、密码(以哈希存储,不可逆) | 登录 |
| 你私人邮箱的 IMAP/SMTP 授权码 | 只读收信、发回报告 |
| 调用大模型所需的 API key | 调用模型生成报告。在另行通知前默认用管理员提供的 key 并由管理员付费;你也可以换成自己的 key |
| 联网搜索所需的 搜索 API key | 开启联网核实时调用搜索服务商。在另行通知前默认用管理员提供的搜索 key 并由管理员付费;你也可以换成自己的 key |
| 你填写的学校邮箱、专业、年级、课程、关注方向 | 让报告更相关 |
从你私人邮箱读到的本校发件域来信(默认 cityu.edu.hk)的元数据与正文 | 生成报告 |
| 运行记录:下发状态、错误信息、token 用量、时间 | 排错与用量统计 |
| 你自己上传的背景照片(如果上传了) | 只做界面背景。在你的浏览器里先缩小并重新编码,因此拍摄地点、设备型号、拍摄时间这些信息在离开你的设备之前就已经不存在;服务器也不解析图片内容,只验证它确实是一张 JPEG/PNG。带元数据的文件会被拒绝,不会被保存 |
2. 我们不读取什么
非本校发件域的邮件,正文根本不进数据库。我们只留一行记录:发件人、主题、时间和"已跳过"的原因,用于向你如实汇报过滤结果。
我们不修改你的邮箱。全程只读(IMAP BODY.PEEK[]):不标记已读、不删除、不移动、不改标签。
本服务没有任何遥测:不向作者或任何第三方上报使用情况。
3. 邮件正文去哪了(这一段最重要,请务必读)
生成报告时,邮件正文会通过加密连接发送给你自己选择的大模型服务商。
- 在另行通知前默认使用管理员提供的大模型 API key,费用由管理员承担,你不必自己准备 key,也不必付任何费用。
- 你也可以换成自己的 API key:在「AI 模型」里填上即可,此后费用由你直接付给服务商,调用记录也只在你自己的账号下。
- 两种选择的数据流向不同:用管理员的 key 时,服务商是把"收到过你的邮件正文"记在管理员账号下的;用你自己的 key 时则记在你名下。请按你的接受程度选择。
- 联网核实另算一笔:开启后,从邮件主题提取的检索词会发给搜索服务商(豆包);用管理员提供的搜索 key 时,这些查询记录同样落在管理员账号下,换成自己的搜索 key 就只在你名下。
- 该服务商受其自己的隐私政策约束,其服务器可能位于中国内地或其他司法管辖区。
- 我们不控制它对数据的处理,也不能替你保证它不将数据用于训练。
- 本服务支持的服务商以你实际选择的为准,目前包括:DeepSeek、OpenAI、火山方舟(豆包)。
- 建议:不要用它处理你无法接受外传的内容。
报告发出后,数据库中保存的邮件正文会被立即清空,只保留报告本身与元数据(发件人、主题、时间、状态)。
那之后你还想再看原信,可以点任务上的「看原信」:我们会用只读连接当场把你邮箱里的那一封读回来给你看, 服务器不留存——不写进数据库,也不写进日志,关掉就没了。 因为它读的是你邮箱里的原件,所以信如果已经被删除或移动,我们会直说取不到,而不会拿别的东西顶上。
同一个面板里的「翻译成中文」和「AI 总结」是按需的:你点一次,我们才把那一封的正文发给上面同一类大模型服务商一次 (同一批服务商、同一把 key:用管理员的 key 时记在管理员账下,用你自己的 key 时记在你名下)。 生成结果只显示给你看,不保存——不写数据库,也不写日志。不点,就什么都不发。
每日简报里的那段「综览」
每日简报本身是程序拼出来的清单:每封处理过的邮件占一行,不经过模型,所以不会有哪封被模型漏掉。 运营者可以额外开启一段模型写的综览(例如「三门课都有作业」)附在清单之外。 开启时,当天那封简报的正文(也就是你马上会收到的那份清单,其中包含主题与发件人) 会发给上面同一类大模型服务商;不会额外发送原始邮件正文——简报本来就是由报告整理出来的。 关闭时这一段不产生任何调用。这段综览是模型写的,可能与清单不符,一切以清单与原邮件为准。
运营者的「AI 运维助手」(只涉及运行状态,不涉及你的邮件)
运营者可以开启一个给自己用的运维助手:服务出故障时,它把系统运行状态交给模型, 让模型写一份排障建议,附在发给运营者的告警邮件里。这里说明它的数据边界:
- 它拿到的只有计数、状态、时间、耗时和错误代码(例如「某账号排队 3 封、上次收信 40 分钟前」), 以及按账号 id 而不是邮箱地址标识的对象。
- 它不会拿到邮件正文、邮件主题、发件人或你的邮箱地址——这与运营者在后台看不到正文是同一条边界。
- 这些运行状态会发给上面同一类大模型服务商,因此同样受该服务商自己的隐私政策约束。
- 该助手只能读、只能写分析文字:它没有任何执行动作的能力,也不能指定收件人。
- 它由运营者开启或关闭,关闭时不产生任何调用。
4. 保留多久
| 数据 | 保留期 |
|---|---|
| 本校来信正文 | 报告发出后立即清空,不长期保存 |
| 本校来信正文(生成失败、等待重试的) | 保留至重试成功或你删除账号——重试需要原文 |
| 非本校来信正文 | 从不存入 |
| 报告正文 | 直到你删除账号 |
| 邮件元数据(发件人、主题、时间、状态) | 直到你删除账号 |
| 你点「处理好了」记下的任务状态 | 直到你删除账号;随时可在「已处理」和「按天回看」里查看或恢复 |
| 邮箱授权码、API key | 直到你删除账号或更换 |
| 背景照片(如果上传了) | 直到你删除它、换一张,或删除账号。删账号时随账号一起删除,不会留下孤儿文件 |
| 账号最后一次活跃的时间(你最后一次打开应用是什么时候) | 直到你删除账号。只记「什么时候用过」,不记你看了哪一页、点了什么 |
| 数据库备份 | 每日一份,按时间滚动保留:服务器上最近 7 天(同时至少保留 7 份、最多 60 份,先到哪个算哪个),期外自动删除 |
你随时可以在网页里导出或删除你的数据(见第 6 节)。
5. 谁可以看到
- 只有自动化程序读取你的邮件。运营者不查看用户邮件正文。
- 运营者能在管理后台看到元数据(哪个账号、什么时候、多少封、成功与否、错误信息),看不到正文。
- 运营者还能看到账号最后一次活跃的时间(用于判断「你还没配好」那封提醒有没有被看到)。它只记「什么时候用过」,不记你看了哪一页、点了什么。
- 大模型服务商(见第 3 节)。用管理员提供的 key 时,服务商把该调用记在管理员账号下——运营者本人仍然不查看正文;换成你自己的 key 之后,调用记录就只在你名下。
- 除此之外,我们不向任何第三方提供你的数据,也不用于广告、画像或训练。
- 背景照片只有你自己能看到:下发接口要求登录,并且只返回请求者本人的那张,没有公开地址可以猜。运营者看不到它,别人也看不到。
6. 你的权利
| 权利 | 怎么行使 |
|---|---|
| 查看 | 登录网页,随时看到你的报告与全部设置 |
| 更正 | 登录网页,随时修改 |
| 导出 | 「报告与账户」→「导出我的数据」,下载一份 JSON |
| 删除 | 「报告与账户」→「删除账号」。会移除你的邮箱授权码、API key、报告、邮件记录与背景照片;不可恢复 |
| 联系我们 | yjc2377372052@outlook.com |
账号删除后,其数据也会随备份的同一个滚动窗口自然消失(服务器上最近 7 天)。
7. 官网留言板(没注册也能写)
官网(/)上有一个留言板,不需要注册、不需要登录就能写。它和「注册账号」是两件事:
留言不等于注册,写留言不会给你建号,也不会替你填任何注册信息。
| 我们存什么 | 做什么用 | 保留多久 |
|---|---|---|
| 留言正文 | 呈现在后台由运营者阅读;被选中的会匿名刊登在官网留言板上 | 直到运营者或你要求删除 |
| 昵称(可选) | 刊登时署名;不填就写「一位同学」 | 同上 |
| 邮箱(可选) | 只给运营者看,永不刊登,用来回你 | 同上 |
| 你的 IP 地址的单向摘要(不是一个能反查的地址) | 限流与去重,防止有人刷屏 | 与留言同时删除 |
| 提交时间 | 显示与排序 | 同上 |
- 默认不公开:写下的内容只有运营者看得到,刊登必须由人点一次。所以原则上不会有垃圾、广告或别人的隐私出现在这一页。
- 刊登时只显示昵称与正文,不显示邮箱、不显示时间以外的任何信息。
- 留言里最多 2 个链接;超过会被拒绝,不会被截断。
- 想删掉自己写过的那条:用留言时留的邮箱yjc2377372052@outlook.com">联系我们,或直接在留言里说。你留了邮箱我们才找得到你。
- 这一页看到的所有留言都是纯文本——我们不会把留言当成网页代码执行。
8. 访问统计(谁来看过这个网站)
官网与应用的页面上有一个自己做的访问计数器,用来回答「有多少人看过」。它不加载任何第三方统计脚本、不用 cookie、不跨站跟踪你, 你在这里看到的内容也不会被拿去卖给谁。我们只记下面这些:
| 我们存什么 | 做什么用 | 保留多久 |
|---|---|---|
| 看的是哪个页面、什么时候 | 数出「今天/本周有多少人看」 | 最多 180 天,到期自动删除 |
来源站点的域名(例如 google.com) | 知道访客是从哪儿点进来的 | 同上 |
| 你的 IP 地址的单向摘要(与留言板同一套做法,不是一个能反查的地址) | 把「同一个人看了 5 次」算成 1 个人 | 同上 |
| 从 IP 判断出的国家/城市 | 让我们知道访客大致从哪里来 | 同上 |
| 浏览器/系统的粗略类别,以及是不是机器人 | 把扫描器与真人分开,网页兼容性也有用 | 同上 |
- 你的 IP 地址本身不写进数据库。库里只有那把单向摘要,事后无法还原成地址;它也不会被复制进每日备份(备份里同样只有摘要)。
- 后台「最近访问」里能看到完整 IP,但那一份只存在服务器内存里:服务一重启就没了,也从不落盘。
- 来源网址只保留域名:搜索关键词不会被记录(那属于搜的人,不属于我们)。
- 你的浏览器如果发了
DNT: 1或Sec-GPC: 1,这一条访问完全不记。 - 「有多少人」是估算:同一个网络(比如宿舍、教学楼)下的人可能算成一个,手机切换网络可能算成两个。我们宁可说清楚,也不给一个看起来很确定的假数字。
- 国家/城市来自离线的 DB-IP Lite 数据库(CC BY 4.0),查询不经过任何第三方服务器——你的地址不会被发出去问。
- 服务器自身的 nginx 访问日志仍会按运维需要保留(排查故障用),它不在这个统计库里,并按系统默认的日志滚动被删除。
9. 我们怎么保护它
- 邮箱授权码与 API key 使用 AES-256-GCM 信封加密,并按用户与用途隔离(一个用户的密文无法用另一个用户的上下文解开)。
- 全程 HTTPS,证书自动续期并有到期告警。
- 密码只存哈希;会话令牌同样只存哈希,改密码会吊销全部会话。
- 忘记密码没有自助找回:我们没有第二个能验证「你是你」的渠道给你发重置链接(发到那个邮箱里,就等于把只读的邮箱变成了登录凭据),所以这件事由运营者人工处理——他会替你设一个临时密码并告诉你怎么登录。他看不到你的旧密码(库里只有哈希),但在他把临时密码交给你、你登录后改掉它之前,他会短暂地知道这个临时密码;这一步会留在后台的操作记录里。
- 数据库与配置在服务器上权限收紧(
0600),备份同样。备份按时间滚动保留(服务器上最近 7 天),期外自动删除。 - 备份可能被复制到服务器之外(由运营者配置的异地存储,用于磁盘损坏时可恢复)。异地副本里没有主密钥:数据库中的邮箱授权码与 API key 仍是密文,没有运营者保管的那把密钥就无法解开。异地副本同样受上面的滚动窗口限制。
诚实的说明:我们不能承诺绝对安全。我们能做的是尽可能少留:正文不在库里长期保存,非本校邮件不留正文。
10. 如果出了事
如果发生可能影响你的数据泄露,我们会通过你注册的邮箱通知你:发生了什么、影响了哪些数据、你应该做什么。我们会在确认后尽快通知,不会等到调查完全结束。
11. 未成年人
本服务面向大学生。如果你未满 18 岁,请先取得父母或监护人的同意再使用。
12. 政策的变更
本政策如有变更,会在本页更新并修改顶部的版本与日期。涉及你权利的重大变更会另发邮件通知。继续使用即视为接受更新后的政策。
13. 适用法律与依据
本服务由香港特别行政区的服务器提供,本政策按香港《个人资料(私隐)条例》(PDPO)的原则编写。
我们不给自己或你贴上「资料使用者/处理者」这类法定角色的标签。谁是、谁不是, 由事实与适用法律决定,不由本页自己宣布。宣布一个对自己有利的结论, 对你没有任何用处,反而可能让人误以为已经满足某项法律要求。下面只写事实。
我们按你的设置处理,不为你以外的目的使用。你可以在「报告与账户」里随时导出或删除你的全部数据。 在另行通知前默认用管理员提供的大模型与搜索 key 并由管理员付费;你也可以随时换成自己的 key, 那样调用就只在你自己的账号下(见第 1 节与第 3 节)。 若你位于欧盟或英国,我们按当地资料保护法对处理他人资料所要求的方式来对待这些数据。
需要一份正式的数据处理协议(DPA)时,按第 6 节「你的权利」那一行里的联系方式找我们。
13.1 与城大的关系:没有数据处理协议
本服务与香港城市大学(CityU)之间不存在任何数据处理协议(DPA),也不存在任何数据处理者与资料使用者之间的委托关系。 城大没有把任何个人资料交给我们处理,也没有委托我们做这件事。本服务不是学校的信息系统, 不接在学校网络或学校账号体系里,学校和它的人员都看不到也不经手这些数据。
这意味着:不要假定本服务处在一个学校安排的合规框架之下。数据只经过两个地方—— 你使用的这台服务器,和你自己选择的大模型服务商(第 3 节)。若你需要一份学校认可的 DPA, 本服务无法提供,也不代表学校提供。
本服务不是城大的官方服务:它由个人独立维护,未获城大授权、认可或委托。 「可以处理哪些邮件」的前提由你自己确认(见 服务条款 第 3 条), 我们不代你判断,也不因学校的规定对你或学校承担义务。