隐私政策

版本 1.3 · 生效日期 2026-09-22 · 适用服务:CityU Mail Pilot

一句话:你把学校邮箱的信自动转发到自己的私人邮箱,我们用只读方式读取其中的本校来信, 用大模型生成中文摘要,再用邮件发回给你。本页说明我们碰了哪些数据、放到哪里、留多久、你怎么删掉它。

1. 我们读取什么

数据用途
你注册的邮箱地址、密码(以哈希存储,不可逆)登录
你私人邮箱的 IMAP/SMTP 授权码只读收信、发回报告
调用大模型所需的 API key调用模型生成报告。在另行通知前默认用管理员提供的 key 并由管理员付费;你也可以换成自己的 key
联网搜索所需的 搜索 API key开启联网核实时调用搜索服务商。在另行通知前默认用管理员提供的搜索 key 并由管理员付费;你也可以换成自己的 key
你填写的学校邮箱、专业、年级、课程、关注方向让报告更相关
从你私人邮箱读到的本校发件域来信(默认 cityu.edu.hk)的元数据与正文生成报告
运行记录:下发状态、错误信息、token 用量、时间排错与用量统计
你自己上传的背景照片(如果上传了)只做界面背景。在你的浏览器里先缩小并重新编码,因此拍摄地点、设备型号、拍摄时间这些信息在离开你的设备之前就已经不存在;服务器也不解析图片内容,只验证它确实是一张 JPEG/PNG。带元数据的文件会被拒绝,不会被保存

2. 我们不读取什么

非本校发件域的邮件,正文根本不进数据库。我们只留一行记录:发件人、主题、时间和"已跳过"的原因,用于向你如实汇报过滤结果。

我们不修改你的邮箱。全程只读(IMAP BODY.PEEK[]):不标记已读、不删除、不移动、不改标签。

本服务没有任何遥测:不向作者或任何第三方上报使用情况。

3. 邮件正文去哪了(这一段最重要,请务必读)

生成报告时,邮件正文会通过加密连接发送给你自己选择的大模型服务商。

报告发出后,数据库中保存的邮件正文会被立即清空,只保留报告本身与元数据(发件人、主题、时间、状态)。

那之后你还想再看原信,可以点任务上的「看原信」:我们会用只读连接当场把你邮箱里的那一封读回来给你看, 服务器不留存——不写进数据库,也不写进日志,关掉就没了。 因为它读的是你邮箱里的原件,所以信如果已经被删除或移动,我们会直说取不到,而不会拿别的东西顶上。

同一个面板里的「翻译成中文」和「AI 总结」是按需的:你点一次,我们才把那一封的正文发给上面同一类大模型服务商一次 (同一批服务商、同一把 key:用管理员的 key 时记在管理员账下,用你自己的 key 时记在你名下)。 生成结果只显示给你看,不保存——不写数据库,也不写日志。不点,就什么都不发。

每日简报里的那段「综览」

每日简报本身是程序拼出来的清单:每封处理过的邮件占一行,不经过模型,所以不会有哪封被模型漏掉。 运营者可以额外开启一段模型写的综览(例如「三门课都有作业」)附在清单之外。 开启时,当天那封简报的正文(也就是你马上会收到的那份清单,其中包含主题与发件人) 会发给上面同一类大模型服务商;不会额外发送原始邮件正文——简报本来就是由报告整理出来的。 关闭时这一段不产生任何调用。这段综览是模型写的,可能与清单不符,一切以清单与原邮件为准。

运营者的「AI 运维助手」(只涉及运行状态,不涉及你的邮件)

运营者可以开启一个给自己用的运维助手:服务出故障时,它把系统运行状态交给模型, 让模型写一份排障建议,附在发给运营者的告警邮件里。这里说明它的数据边界:

4. 保留多久

数据保留期
本校来信正文报告发出后立即清空,不长期保存
本校来信正文(生成失败、等待重试的)保留至重试成功或你删除账号——重试需要原文
非本校来信正文从不存入
报告正文直到你删除账号
邮件元数据(发件人、主题、时间、状态)直到你删除账号
你点「处理好了」记下的任务状态直到你删除账号;随时可在「已处理」和「按天回看」里查看或恢复
邮箱授权码、API key直到你删除账号或更换
背景照片(如果上传了)直到你删除它、换一张,或删除账号。删账号时随账号一起删除,不会留下孤儿文件
账号最后一次活跃的时间(你最后一次打开应用是什么时候)直到你删除账号。只记「什么时候用过」,不记你看了哪一页、点了什么
数据库备份每日一份,按时间滚动保留:服务器上最近 7 天(同时至少保留 7 份、最多 60 份,先到哪个算哪个),期外自动删除

你随时可以在网页里导出删除你的数据(见第 6 节)。

5. 谁可以看到

6. 你的权利

权利怎么行使
查看登录网页,随时看到你的报告与全部设置
更正登录网页,随时修改
导出「报告与账户」→「导出我的数据」,下载一份 JSON
删除「报告与账户」→「删除账号」。会移除你的邮箱授权码、API key、报告、邮件记录与背景照片;不可恢复
联系我们yjc2377372052@outlook.com

账号删除后,其数据也会随备份的同一个滚动窗口自然消失(服务器上最近 7 天)。

7. 官网留言板(没注册也能写)

官网(/)上有一个留言板,不需要注册、不需要登录就能写。它和「注册账号」是两件事: 留言不等于注册,写留言不会给你建号,也不会替你填任何注册信息。

我们存什么做什么用保留多久
留言正文呈现在后台由运营者阅读;被选中的会匿名刊登在官网留言板上直到运营者或你要求删除
昵称(可选)刊登时署名;不填就写「一位同学」同上
邮箱(可选)只给运营者看,永不刊登,用来回你同上
你的 IP 地址的单向摘要(不是一个能反查的地址)限流与去重,防止有人刷屏与留言同时删除
提交时间显示与排序同上

8. 访问统计(谁来看过这个网站)

官网与应用的页面上有一个自己做的访问计数器,用来回答「有多少人看过」。它不加载任何第三方统计脚本、不用 cookie、不跨站跟踪你, 你在这里看到的内容也不会被拿去卖给谁。我们只记下面这些:

我们存什么做什么用保留多久
看的是哪个页面、什么时候数出「今天/本周有多少人看」最多 180 天,到期自动删除
来源站点的域名(例如 google.com知道访客是从哪儿点进来的同上
你的 IP 地址的单向摘要(与留言板同一套做法,不是一个能反查的地址)把「同一个人看了 5 次」算成 1 个人同上
从 IP 判断出的国家/城市让我们知道访客大致从哪里来同上
浏览器/系统的粗略类别,以及是不是机器人把扫描器与真人分开,网页兼容性也有用同上

9. 我们怎么保护它

诚实的说明:我们不能承诺绝对安全。我们能做的是尽可能少留:正文不在库里长期保存,非本校邮件不留正文。

10. 如果出了事

如果发生可能影响你的数据泄露,我们会通过你注册的邮箱通知你:发生了什么、影响了哪些数据、你应该做什么。我们会在确认后尽快通知,不会等到调查完全结束。

11. 未成年人

本服务面向大学生。如果你未满 18 岁,请先取得父母或监护人的同意再使用。

12. 政策的变更

本政策如有变更,会在本页更新并修改顶部的版本与日期。涉及你权利的重大变更会另发邮件通知。继续使用即视为接受更新后的政策。

13. 适用法律与依据

本服务由香港特别行政区的服务器提供,本政策按香港《个人资料(私隐)条例》(PDPO)的原则编写。

我们不给自己或你贴上「资料使用者/处理者」这类法定角色的标签。谁是、谁不是, 由事实与适用法律决定,不由本页自己宣布。宣布一个对自己有利的结论, 对你没有任何用处,反而可能让人误以为已经满足某项法律要求。下面只写事实。

我们按你的设置处理,不为你以外的目的使用。你可以在「报告与账户」里随时导出或删除你的全部数据。 在另行通知前默认用管理员提供的大模型与搜索 key 并由管理员付费;你也可以随时换成自己的 key, 那样调用就只在你自己的账号下(见第 1 节与第 3 节)。 若你位于欧盟或英国,我们按当地资料保护法对处理他人资料所要求的方式来对待这些数据。

需要一份正式的数据处理协议(DPA)时,按第 6 节「你的权利」那一行里的联系方式找我们。

13.1 与城大的关系:没有数据处理协议

本服务与香港城市大学(CityU)之间不存在任何数据处理协议(DPA),也不存在任何数据处理者与资料使用者之间的委托关系。 城大没有把任何个人资料交给我们处理,也没有委托我们做这件事。本服务不是学校的信息系统, 不接在学校网络或学校账号体系里,学校和它的人员都看不到也不经手这些数据。

这意味着:不要假定本服务处在一个学校安排的合规框架之下。数据只经过两个地方—— 你使用的这台服务器,和你自己选择的大模型服务商(第 3 节)。若你需要一份学校认可的 DPA, 本服务无法提供,也不代表学校提供。

本服务不是城大的官方服务:它由个人独立维护,未获城大授权、认可或委托。 「可以处理哪些邮件」的前提由你自己确认(见 服务条款 第 3 条), 我们不代你判断,也不因学校的规定对你或学校承担义务。