草案,仅供内测:正式文本尚待法务审定,标【待确认】处还没有最终结论。
ShenaAI 隐私政策
运营主体:徐州全聚来商贸有限公司(统一社会信用代码 91320303MA1XWFE03W)。联系方式:business@shenaai.cc【待确认:是否设专门的个人信息保护联系人】。
一、我们收集哪些信息,为什么收集
| 信息 | 何时收集 | 用途 | 说明 |
|---|---|---|---|
| 手机号 | 用手机号登录或注册时 | 验证身份、登录、二次验证 | 不保存手机号明文,只保存经密钥哈希的标识和遮盖形式(如 138****8000) |
| 短信验证码 | 登录、二次验证时 | 确认是你本人 | 只保存哈希,5 分钟有效,用一次即作废 |
| 同意记录 | 勾选同意本政策和用户协议时 | 证明你同意过哪个版本 | 文档名、版本、时间、经哈希的 IP |
| 登录会话与设备信息 | 登录后 | 保持登录、管理已登录设备 | 浏览器类型和操作系统、登录与最近活动时间、经哈希的 IP。会话最长 30 天,空闲 7 天失效 |
| 微信标识(如启用) | 绑定微信时 | 扫码登录 | 只保存经密钥哈希的标识,不保存头像和昵称 |
| 企业单点登录信息(如你的企业启用) | 用企业账号登录时 | 登录企业空间 | 保存经密钥哈希的企业账号标识,以及企业身份系统提供的显示名(最多 20 字)。邮箱只用于核对是否属于企业允许的域名,不保存 |
| 你的提问 | 在对话框提问时 | 检索资料、生成回答 | 直接提问:审计记录里只保存问题的哈希。使用"研读任务/导出笔记"或"定时任务"时,会保存问题原文和生成的笔记 |
| 你导入的书稿 | 在"伴读"里导入 txt/md/docx 时 | 让你在书内阅读、检索和问答 | 保存全文(切分为章节段落)、你填写的书名、作者和权属依据,以及导入者标识。只在你导入时所在的空间内可见 |
| 写作项目 | 使用长文写作功能时 | 保存你的写作进度 | 保存标题、章节、每一版正文。只有你本人可见 |
| 表达偏好 | 你在设置里选择时 | 调整回答的表达方式 | 只保存你选的选项(如"中学生""分步骤"),可随时清除 |
| 记忆(背景说明) | 你在"记忆"页写下时 | 让回答更贴合你的情况 | 最多 20 条、每条 200 字以内,由你自己写;启用的条目会随提问交给大模型服务商,标明"不是证据";可随时停用或删除 |
| 目标与计划 | 你创建目标时 | 在后台按步骤运行研读任务 | 保存目标名称、想达成什么、计划步骤;"想达成什么"会作为背景随每个步骤交给大模型服务商 |
| 站内通知 | 后台任务完成或失败、需要你批准、举报有结果时 | 提醒你 | 只存标题和简短说明,不存回答正文;每人保留最近 200 条;每类提醒都可以关掉 |
| 投诉举报 | 你提交举报时 | 受理和处理举报,满足法规要求 | 保存举报类型、原因、你的说明,以及你勾选附上的那条回答和提问;处理结果你可以在"我的举报"里看到 |
| 数据 API 密钥与用量 | 创建 API 密钥并调用时 | 鉴权、限速、配额 | 只保存密钥的哈希和末几位;用量按天记录接口名、调用次数和返回条数,不记录查询内容 |
| 工作空间与成员信息 | 创建或加入企业空间时 | 权限控制 | 空间名称、你的角色、邀请记录 |
| 操作审计记录 | 登录、导出、成员变更等操作时 | 安全审计、排查问题 | 操作类型、时间、操作者标识,不含提问原文;审计记录有防篡改校验 |
| 服务器日志 | 每次请求 | 运行监控、排错、按法律要求留存 | 只记接口路径模板、状态码、耗时和请求编号,不记 IP、不记提问内容;按天保存 190 天 |
我们不会收集:身份证件号、通讯录、位置、麦克风或相机数据。除企业单点登录的显示名外,不收集姓名。【待确认:若后续有付费功能,需补充支付与发票所需信息】
二、我们如何使用你的信息
只用于:提供登录与账号安全、提供检索和问答服务、保障系统安全(限频、防刷、发现异常登录)、满足法律法规要求。不用于广告投放,不出售你的信息,不用你的提问、任务、笔记或书稿训练模型【待确认:与模型服务商的协议是否同样排除训练,需核对】。
三、我们会向哪些第三方提供信息
| 第三方 | 提供什么 | 目的 |
|---|---|---|
| 短信服务商(阿里云短信服务)【待确认】 | 你输入的手机号和验证码 | 发送验证码短信 |
| 大模型服务商(首发只用一家,名称待定:通义千问或 DeepSeek)【待确认:服务商名称、数据处理地点、是否用于训练】 | 你的问题,以及检索到的相关原文片段;在书内提问时还包括你导入的书稿片段;你启用的记忆条目和目标说明 | 生成回答。请不要在提问中写入你不希望被第三方处理的个人敏感信息 |
| 行为验证码服务商(如启用)【待确认服务商】 | 验证令牌和你的 IP 地址 | 防止批量注册和刷短信 |
| 企业身份提供方(如你的企业启用单点登录) | 登录跳转中的授权码和一次性校验值 | 由你所在企业的身份系统确认你的身份 |
| 微信开放平台(如启用) | 授权过程中的授权码 | 微信扫码登录 |
除上述外,未经你同意或法律法规要求,我们不会向第三方提供你的个人信息。
四、Cookie 与本地存储
登录后设置一个会话 Cookie:HttpOnly(网页脚本读取不到)、SameSite=Strict、HTTPS 下带 Secure,只用于保持登录。网页的离线缓存只保存页面文件,不保存个人信息;界面主题等少量偏好保存在浏览器本地。
五、我们如何保护你的信息
手机号、验证码、会话令牌、邀请令牌、API 密钥都以哈希形式存储,会话令牌只在发放时出现一次;高风险操作(移除成员、转移所有权、批准导出企业数据、导出个人数据、注销账号)需要短信二次验证;短信发送有多维度限频和每日总量上限;调用外部服务的子进程拿不到系统密钥。没有任何系统能保证绝对安全,如发生个人信息安全事件,我们将按法律法规要求告知你并报告监管部门。【待确认:事件响应流程与时限】
六、你的权利
- 查看与管理:在"账号设置"里查看已登录设备,可随时让某个设备退出。
- 导出:在"账号设置"里导出你的数据(需要短信二次验证),内容包括账号资料、同意记录、会话、偏好、定时任务、任务与笔记、导入过的书(书名、作者、权属依据等元数据)、写作项目、你提交过的举报、记忆条目、目标与计划和站内通知。
- 更正:昵称默认为遮盖的手机号,目前不支持修改其他资料。
- 删除:可以随时删除某个已结束的任务及其笔记、删除导入的书、清除表达偏好和记忆、删除目标。
- 注销:在"账号设置 → 注销"申请,有 15 天冷静期,期间可随时取消。冷静期结束后,系统会:退出所有设备;删除手机号、微信、企业账号的绑定标识;删除你的个人空间及其中的任务、笔记、定时任务、表达偏好、记忆、目标、导入的书和数据 API 密钥,以及你的全部站内通知;删除你的全部写作项目;你提交过的举报作为处理记录保留,但不再关联到你,附带的回答片段会删除。你在企业空间里留下的工作内容(包括导入的书)属于该空间,会保留,但不再显示是你创建或导入的。如果你是某个企业空间唯一的负责人,需要先转移所有权。
- 撤回同意:可以通过注销账号撤回。其他请求请发邮件到 business@shenaai.cc,我们将在【待确认:15 个工作日】内回复。
七、保存期限
| 数据 | 期限 |
|---|---|
| 会话 | 最长 30 天,空闲 7 天失效;退出登录立即作废 |
| 验证码与限频记录 | 验证码 5 分钟;限频计数最多保留 2 天 |
| 同意记录 | 账号存续期间及注销后【待确认:法律要求的保留期】 |
| 审计记录 | 【待确认:网络日志的法定最短留存期限】;注销后其中的操作者标识会被匿名化 |
| 服务器日志 | 190 天(《网络安全法》要求不少于六个月),之后自动删除【待确认:留存内容是否需要包含 IP 等可追溯信息】 |
| 个人空间的任务、笔记、书稿,以及写作项目 | 直到你删除或注销生效 |
| 投诉举报记录 | 作为处理凭证保留【待确认:保留期限】;注销后不再关联到你 |
| 备份 | 备份里的副本按备份轮换周期覆盖【待确认:轮换周期,建议 14 天】;注销后在下一轮覆盖前仍可能存在于备份中 |
八、未成年人
【待确认:本服务是否面向未成年人;若允许 14 周岁以下使用,需要监护人同意机制。当前系统没有年龄校验。】
九、本政策的变更
重大变更时我们会升级版本号并要求你重新同意。
十、AI 生成内容说明
本服务的回答由人工智能生成,已按规定做标识。回答仅供传统文化研究参考,不构成医疗、法律、投资等专业意见,不作为人生重大决策的唯一依据。系统会把回答里能逐字对应原文的句子标为"可核对",把模型自己的解读单独标为"AI 解读"。
生成自 docs/legal/隐私政策_草案v2.md