# 实验报告助手 隐私政策

- 文档版本：v1.0（2026-09-05 定稿）
- 生效日期：2026-09-05
- 适用范围：实验报告助手客户端软件及配套在线服务（以下称「本服务」）

> 本文档为正式生效版本。本文依据《中华人民共和国个人信息保护法》（下称 PIPL）第十七条等规定编写，数据分类与保存期限与项目冻结契约（docs/COM-CONTRACT.md）的数据库 8 表设计与日志设计一一对应。

---

## 1. 处理者身份与联系方式（PIPL 第 17 条）

- 服务名称：实验报告助手（Lab Report Assistant）
- 个人信息处理者：acemysickj（个人开发者）
- 联系方式：toby1354213976@163.com——用于个人信息查阅、复制、更正、删除、撤回同意、注销账号及投诉举报
- 服务器部署地：中华人民共和国境内（阿里云·深圳）

## 2. 我们收集哪些信息，以及目的与方式（PIPL 第 17 条）

**总则（核心口径）**：讲义/报告/图片不在本服务服务器持久化存储；使用 AI 功能时仅发送完成任务所需文本。

我们仅收集实现服务功能所必需的个人信息，按下列四类处理：

| 类别 | 内容 | 处理目的 | 处理方式 |
| --- | --- | --- | --- |
| A. 账号信息 | 邮箱（即用户名）、密码哈希（Argon2id 单向哈希，不存明文）、注册时间、注册告知勾选记录（所同意的政策版本与时间） | 注册、登录、身份识别、履行合规告知义务 | 注册/登录时提交，服务端验证后存储 |
| B. 登录会话与设备标识 | 会话令牌哈希、设备标识（device_id）、会话元数据（签发/替换/撤销/最后使用时间） | 维持登录状态、会话安全管理（含令牌轮换与复用检测）、异常登录排查 | 登录及会话刷新时自动生成并记录 |
| C. 交易与账务信息 | 额度余额、订单（购买档位与金额）、额度流水（充值/消费/返还）、退款记录 | 履行付费服务、对账、依法留存交易记录 | 支付与消费行为发生时由服务端记录 |
| D. 运行信息 | 请求标识（X-Request-Id）、AI 任务标识（jobId）与任务状态（运行中/已完成/失败/已返还）、幂等键、安全日志（时间戳、接口路径、状态码、异常摘要） | 服务运行监控、故障排查、防重复扣费、安全审计与风控 | 请求处理过程中自动记录 |

**关于您的内容文件**：您的讲义、报告草稿与图片由客户端在本地处理，不在本服务服务器持久化存储。模板解析、讲义检索等免费功能不产生内容文件的持久化存储；使用 AI 功能（如生成部分、生成图表）时，仅发送完成任务所需的必要文本（见第 4 节）。

## 3. 保存期限（与数据库 8 表及日志设计一一对应）

| 数据类别 | 对应存储 | 保存期限 |
| --- | --- | --- |
| A. 账号信息（邮箱、密码哈希、勾选记录） | users 表 | 至账号注销；注销时删除或匿名化（见第 8 节） |
| B. 登录会话与设备标识 | auth_sessions 表 | 登录凭证有效期最长 30 天；会话记录自最后活动起最长 90 天后删除 |
| C. 交易与账务信息（余额/订单/流水/退款） | accounts、orders、credit_ledger 表 | 依法留存：自交易完成之日起不少于三年；法律另有更长要求的，从其要求。注销后继续留存的部分与您的身份标识解绑（匿名化） |
| C-1. 在途额度预留（任务执行中的额度冻结） | credit_reservations 表 | 任务完成或退款后即核销；残留记录最长 7 天内清理 |
| D. AI 任务元数据（jobId、状态、关联扣费事实；不含请求正文） | ai_jobs 表 | 任务元数据最长保存 90 天；其中与账务关联的扣费/退款事实随账务记录依法留存 |
| D-1. 幂等键 | idempotency_keys 表 | 请求完成后最长 7 天内删除 |
| D-2. 安全与运行日志（请求 ID、状态码、异常摘要；不含请求正文） | Nginx 访问日志 / 应用日志 | 7–30 天滚动清除 |

**AI 请求正文：不持久化存储。**发送给 AI 服务的请求文本不写入应用日志、不写入数据库、不写入错误转储；Web 服务器（Nginx）不记录请求体，应用日志对请求正文脱敏。任务结束后，服务器上不存在可检索的请求正文副本。

保存期限届满或注销后，我们将删除相应个人信息，或对其进行匿名化处理使其不再关联到特定个人；依法必须留存的账务记录除外（留存期间与您的身份标识解绑）。

## 4. AI 服务与第三方披露（P-004 / P-005 / P-006）

为完成 AI 服务，请求中的必要文本会经服务器转发至 AI 服务提供商（DeepSeek），其按其适用条款与隐私政策处理。

就上述转发，请您了解：

- 我们仅发送完成任务所必需的文本，不发送也不持久化存储您的讲义、报告或图片文件。
- AI 服务提供商如何处理转发至其的文本（包括留存与训练等事项）适用其自身发布的服务条款与隐私政策；我们不代其作出任何额外承诺，具体请以 AI 服务提供商官方公开的政策为准。
- DeepSeek 官方隐私政策：<https://cdn.deepseek.com/policies/zh-CN/deepseek-privacy-policy.html>（仅为便于您查阅其原文而提供链接，不构成本服务对其隐私实践的任何额外承诺）。
- 我们调用 AI 服务使用的密钥为本服务专用密钥，仅存放于服务器运行环境，不与日常开发密钥混用，也不会向您或任何第三方泄露。
- 若 AI 任务失败，系统自动返还已扣减的额度，并将任务标记为「已返还」；该状态记录属于运行信息（不含请求正文）。

**BYOK（自带 API Key）模式**：如您在客户端选择「自己的 API Key」模式，请求将由您的设备使用您自己的密钥直接发送至 AI 服务提供商，不经本服务服务器转发，不消耗平台额度，您的密钥也不上传至本服务服务器。该模式下文本的处理适用您与 AI 服务提供商之间的约定。

## 5. 数据处理地域与跨境口径（P-008，单独成节）

- 本服务的服务器部署于中华人民共和国境内（阿里云·深圳）；当前生产架构下，AI 服务由 DeepSeek（境内可访问的 API 服务）提供。
- 按现有数据流设计，我们不向境外提供您的个人信息。
- 若未来引入境外组件（包括但不限于境外服务器、境外 AI 服务商、境外存储、境外日志或 CDN 服务），我们将依法重新进行跨境个人信息提供评估（PIPL 第 39 条及配套规定所要求的告知与同意等程序），并相应更新本政策后再实施。

## 6. 安全措施

- 密码使用 Argon2id 算法单向哈希存储，任何人员均无法查看明文。
- 全站 HTTPS 加密传输；服务器仅监听内网地址，经反向代理对外提供服务。
- 登录凭证采用短时访问令牌 + 轮换式刷新令牌；检测到刷新令牌复用时立即作废整个令牌族。
- AI 请求正文不持久化（见第 3、4 节）；网关不记录请求体，应用日志脱敏。
- 所有请求携带唯一请求标识（X-Request-Id）用于故障追踪，日志内容不含请求正文与敏感字段。
- 访问与操作权限遵循最小必要原则；数据库账号与密钥仅存放于服务器运行环境。

## 7. 您的权利与行使程序（PIPL 第 44～50 条）

您就您的个人信息享有下列权利：查阅、复制与转移（可携带）、更正与补充、删除、撤回同意、注销账号、要求对处理规则进行解释说明，以及投诉举报。

行使方式：

1. **应用内自助**：登录客户端后在「账号设置」中可查阅账号信息、注销账号。
2. **邮件（人工通道）**：发送邮件至toby1354213976@163.com，注明您的注册邮箱与诉求。账号数据的导出（复制）与转移（可携带）通过该邮箱申请，经身份核验后由我们处理；应用内自助导出为后续版本的改进计划，当前版本不提供客户端内自助导出。为保护账号安全，我们可能要求您完成身份核验（如确认注册信息或历史交易信息）。

我们在完成身份核验后 15 个工作日内响应您的请求；依法不能或无需满足的（如依法必须留存的账务记录的删除请求），我们将说明理由。

**撤回同意的后果**：本服务的账号与付费功能以您在注册时的同意为基础；撤回同意或注销账号后，我们将停止处理并删除您的个人信息（依法留存的账务记录除外），但您将无法继续使用需要账号的功能。

## 8. 注销账号与删除程序（P-007）

您可随时注销账号。注销执行数据删除：删除账号资料、登录会话与用户数据，保留交易必要的账务记录（与您的身份标识解绑后依法留存）。

完整机制（入口、核验、处理范围对照表、时限、重新注册）见《删除账号机制说明》（account-deletion.md）。概要：

- 入口：客户端「账号设置 → 注销账号」，或发送邮件至toby1354213976@163.com。
- 核验：登录状态 + 密码确认（或人工账号恢复路径，见第 7 节）。
- 结果：账号信息删除或匿名化；全部会话撤销；运行数据删除；账务记录依法留存并匿名化。

## 9. 未成年人

本服务面向高校学生与科研人员设计。若您未满 18 周岁，请在监护人阅读并同意本政策及《服务协议》后使用本服务；我们不会明知收集未成年人的个人信息而违反 PIPL 的强制性规定。若发现未成年人在未取得监护人同意的情况下使用付费功能，请通过toby1354213976@163.com联系我们。

## 10. 政策更新

本政策重大变更（如新增个人信息类别、新增第三方披露、数据处理地域变化）时，我们将在客户端显著位置或注册/登录页面公告，并更新文档版本与生效日期；依法需要重新取得同意的，将再次向您告知并等待您确认。

## 11. 联系与投诉

对本政策或个人信息处理有任何疑问、意见或投诉，请联系：toby1354213976@163.com。您还有权向履行个人信息保护职责的部门投诉、举报。
