BNBU.ME Privacy Policy

BNBU.ME 隐私政策

本隐私政策说明非官方应用“BNBU.ME”如何处理、存储、共享和保护用户信息。请在使用本应用前仔细阅读本政策。

适用应用 BNBU.ME
最后更新 2026年9月17日

1. 我们处理哪些信息

  • 账户信息:你在应用内主动输入的 BNBU / iSpace 用户名和密码,以及由用户 ID 推导的学校邮箱地址。
  • 身份与校园信息:登录后从学校平台获取的用户 ID、姓名、课程、时间线、作业、论坛、课表、门户资料和相关学习内容。
  • 邮件信息:邮件标签页采用延迟加载;首次打开该标签页后,应用才按需连接当前应用版本在构建时配置的邮件服务,并处理文件夹、地址、主题、正文、状态、草稿和附件。
  • 会话信息:为保持登录状态和网页镜像功能正常运行而生成或同步的访问令牌、Cookie 和会话数据。
  • 朵朵校园墙:当你主动打开“朵朵校园墙”时,应用会在独立的持久化受控网页视图中加载朵朵网页版及其 API、图片和静态资源。微信授权登录产生的 `ddtk` 令牌由朵朵网页自行保存在该网页会话的本地存储中;BNBU.ME 不读取、导出或上传该令牌、帖子、评论、私信或朵朵账号资料。朵朵登录图是微信小程序码而非标准二维码;为改善同机登录体验,应用只在登录弹窗可见时于设备内存中捕获当前小程序码。你点击“保存并打开微信”后,应用会把该图片写入系统相册并打开微信,供你在扫一扫中从相册选择识别;图片不会上传到开发者服务或写入应用日志。
  • 文件、图片与相机:当你主动从小U的“资源库、相机、照片、文件”入口或其他应用功能选择内容,用于提交作业、交给小U分析、下载、打开或分享时,应用会访问对应内容。相机和照片权限只在你选择相应入口后由系统请求。
  • 提醒与本地安排:启用 DDL 提醒、维护本地 TA 日程或确认小U提出的提醒时,应用会处理课程、作业标题、截止时间、通知标题与正文、通知计划和你录入的 TA 安排。小U提醒只在确认后的当前设备本地创建。
  • 设备与网络元数据:应用会设置 User-Agent,并处理网络状态、请求时间、协议和错误等完成网络请求所需的技术信息;你连接的服务端和网络中间方还可观察连接的源 IP 地址。
  • 校园导航信息:校园导航页面会直接加载由开发者服务托管的高德 JS API 地图画布,并把学校全名与当前楼宇名称用于高德 POI 搜索。你点击“标记地点”后,应用会从该次地图点击取得经纬度,并把地点名称、备注和坐标按学校账号的散列键保存在本机普通应用偏好中,不上传或跨设备同步;备注不会进入地图 JavaScript 或高德请求。地图使用独立临时零 Cookie 会话,不发送学校密码、学校 Cookie 或本地账号标识。
  • eCard 与生物识别保护:Android/iOS 手机和平板的 eCard 默认在本机处理统一门户姓名、学院、性别、同源学生照片、MIS 学号、宿舍位置和只编码学号的二维码;除下一项由你单次确认的 Apple Wallet 导出外,不向开发者服务发送这些资料,也不发送给小U、小组件或 App 的 Apple Watch 快照。iPhone/iPad 的 Face ID 或 Touch ID 保护只调用系统认证并在本机保存开关状态,应用不读取、保存或上传面容与指纹模板。
  • Apple Wallet 信息卡:仅在 iPhone 上由你主动选择添加并对本次导出单独确认后,应用才通过受保护的 HTTPS 签发接口临时发送 eCard 照片、中英文姓名、学号、学院、学生身份和性别,生成带签名的信息卡,再交由 Apple 系统界面让你决定是否添加。二维码只编码学号;不发送学校密码、Moodle token、学校 Cookie、邮箱凭据或宿舍资料。接受本隐私政策或登录不等于同意导出,不会定期上传或补传历史资料。信息卡是当次资料的快照,不会自动更新,不提供 NFC、门禁或支付能力,也不作为学校签发的身份凭证。
  • 小组件、Apple Watch 与实时活动:iPhone/macOS 小组件、配对 Apple Watch 和 iPhone 灵动岛/锁屏实时活动只接收本机生成的精简课程与 DDL 快照,可能包含课程名称、代码、教师、教室、起止时间、DDL 标题、课程名和截止时间。快照不包含学校密码、token、Cookie、姓名、学号、邮件或附件;实时活动不上传 push token。
  • 登录页的复选框表示你已阅读并接受本隐私政策,是手动登录的前置条件。接受政策并成功登录后,应用按下一项说明固定登记设备与前台活跃状态;其他功能仍遵循各自的主动操作与确认边界。
  • 设备与前台活跃状态:接受本政策并成功登录后,应用在每台设备固定登记学校邮箱、匿名实体设备标识、平台、App版本和政策版本,并仅在App处于前台时每两分钟发送heartbeat;退到后台、退出账号或结束进程后停止。当前版本不提供使用状态共享开关。匿名设备标识用于同一设备卸载重装后的去重和设备令牌轮换:Android发送系统应用范围标识的SHA-256,Apple与桌面端使用安全存储中的随机值,服务端进一步保存带pepper的HMAC;应用不读取或上传明文硬件序列号、IMEI或MAC地址。恢复出厂设置、切换系统用户或发布签名变化可能建立新的设备身份。
  • 账号习惯与个人安排:接受本政策并成功登录后,新版本会自动同步同账号的个人日程和TA(名称、地点、时间、重复及适用周、课程绑定),课程个人显示名、隐藏与排列顺序,iSpace筛选排序和阅读视图,课表显示方式,邮箱筛选排序、签名与雷达分类规则,主题、语言与外观选择,通知提醒节奏和学业整理提示词。应用不提供多端同步开启或关闭开关。同步只包含上述个人选择和安排,以及版本、来源、合并和删除所需的有限技术信息;不把整份学校课表、课程资料、邮件正文、邮件附件、学校或邮箱凭据纳入账号习惯快照。系统权限、下载目录、窗口尺寸及其他设备专属状态留在本机。
  • 教师评价信息:1.2.5 起政教评价暂时关闭,客户端隐藏评价区域,服务端停止用户端相关读取、发布和修改,小U不再查询教师评价汇总;教师公开资料照常展示。此前主动提交的课堂体验、正文、课程匹配证据及历史星级保留在后台,不会因停用自动删除。既有课堂体验维度不改写为星级。
  • ME生活与评价:地点分类、名称、图片、介绍、开放或营业时间及核对后的位置由管理员维护;浏览公开地点不会上传你的当前位置。1.2.5 起每名用户对每个地点分别保存一份1至5星评分和至多一条主评论,可另发回复及标记“有用”。点击星级立即提交,汇总按10分制展示;不写评论也计入评分,不产生空评论。星级修改间隔为24小时,主评论修改、删除和重新发布无该时间限制。请求包含地点或评论标识、内容、匿名选择、版本与操作标识,并使用独立远端设备身份鉴权。旧版1.2.3/4评价入口返回空数据且禁止提交,旧数据保留。选择公开身份发布时,应用从iSpace读取姓名与头像,并将姓名及经缩小处理的头像同步至开发者服务,用于公开展示;选择匿名时展示全站固定的随机匿名名和生成头像,其他用户不能通过公开接口取得该匿名身份对应的邮箱、学校账号或公开身份标识。匿名内容仍与服务端账号关联,受限管理员可进行治理。默认头像和匿名头像使用多样的生成图案。在“我的—个性化”选择图片并确认方形裁剪后,应用通过学校官方接口更新iSpace头像;学校未开放相关接口时会提示不可用。学校密码、Moodle token和Cookie不随评价或头像资料同步至开发者服务。具有治理权限的管理员可审核、精选、隐藏或恢复评论,并按全局、模块、分类或地点设置审核后公开、评论只读、隐藏公开评论及全面关闭;评分读写另行控制。隐藏评论不会因作者编辑或重新发布自动恢复公开。分享海报只包含当时仍允许公开的信息,二维码指向官网下载页;已保存或转发的图片无法远程撤回。评论软删除保留后台记录;用户级完整删除会级联删除该用户的评分、评论、互动与资料,生产备份按周期过期。
  • 小U AI信息:应用使用同一独立设备身份提供AI额度、请求鉴权和同账号加密对话同步,并按相应功能处理学校邮箱、匿名设备标识、平台、App版本与数据处理版本;前台活跃状态按“设备与前台活跃状态”一项独立运行,不以是否使用小U为开关。小U问答会先保存在本机,再同步为同一学校邮箱账号各设备共享的版本化加密快照。你可在输入区选择 Low 或 High 思考强度,该偏好按账号保存在设备普通应用沙盒。你主动发送普通文本问题后,应用先发送本次输入、该会话最近最多 10 条问答、所选思考强度,以及客户端当时允许的工具和动作名称。AI Agent 会在服务端总时限、步骤与 token 上限内按需请求客户端工具,每批最多 4 个;客户端只执行名称、参数和来源均通过 allowlist 校验的工具,并把对应的最小必要限量严格上下文返回给 Agent 继续生成。上下文可能包括仅含专业代码、专业名称和年级的受限学业资料,以及课程、课程教师、章节、活动与课件文件元数据、DDL、未来 7 天课表、邮件摘要、当前邮件正文摘录、学校活动、TA 课程和当前页面信息;专业上下文不包含姓名、学号或账号。服务端还可查询受限的 BNBU 官方目录与网页内容,并从已同步的公开教师档案中按专业官方单位、研究倾向、明确指导学生经历、明确通讯作者记录和官网近三年成果、项目或动态记录返回带栏目摘录的候选或完整导师摘要。课程目录上下文有数量和大小上限,基础目录不包含课件文件正文、下载URL、Moodle token或Cookie;你提出内容读取需求时,受限工具可继续读取允许范围内的实际正文,并标明完整、部分或不可用状态。你主动添加图片或常见文本附件时,附件只随对应请求临时发送,最多 3 个、单个图片 5 MB、单个文本 256 KB、总计 8 MB,问答历史只记录附件文件名。从小U资源库添加 ZIP 时,只发送资源名称、来源、大小和有限文件名摘要组成的文本引用,不上传 ZIP 正文,AI 不能据此声称已读取压缩包内部内容。
  • 邮件雷达信息:只有你单独同意邮件雷达后,应用才会在选择的 7、30 或 60 天范围内读取有界邮件头,并对待分析邮件使用 PEEK 语义获取主题、正文和最多 3 个允许分析的附件。单封邮件合并为一次专用小U请求;学校邮箱密码、Cookie 和长期登录令牌不会发送到开发者服务。分析结果、处理状态和少量待确认记忆候选保存在本机与账号级加密快照中,邮件正文与附件不写入普通小U历史或 MemoryCore L0。
  • 只有问题明确询问当前位置或附近信息时,应用才会请求系统定位权限,并为该次请求读取经纬度、精度和观测时间;应用不为小U后台持续定位。小U不会读取或发送学校密码、Moodle token、Cookie、邮箱登录凭据、学校 SSO 会话、设备 bearer token 或管理员 token。应用还会处理每个用户的 AI token 月度额度、独立 credit balance、reservation 和实际用量记录,但这些记录不包含对话正文。

2. 我们如何使用这些信息

  • 通过当前应用版本在构建或部署时配置的服务端点完成认证,并访问 BNBU / iSpace 的课程、作业、论坛、文件、课表和门户资料。
  • 在你打开邮件标签页后,按需收取、搜索、发送、删除和恢复邮件,以及下载或打开附件。
  • 应用会定期尝试将已更改的邮件草稿保存到当前版本配置的 IMAP 服务器 Drafts 邮箱;尚未点击“发送”的草稿内容也会因此传输至该服务器,网络或服务器错误可能导致自动保存失败。
  • 在设备系统安全存储中保存登录凭据,以便在你下次打开应用时恢复登录状态。
  • 在你主动发起操作时上传作业文本或附件、下载和分享文件、打开学校网页。
  • 在你授权后安排 DDL 通知;Android 在系统支持并允许时使用精确闹钟,并根据通知组件保存的待处理计划,在设备重启或应用更新后重新安排提醒。
  • 在你接受本政策并成功登录后,用于识别同一学校邮箱的应用用户、建立独立设备身份、支持后续多设备设置服务,并在受限管理后台显示登记用户与最近活跃摘要;“在线”仅表示最近五分钟收到前台心跳,不代表持续定位或后台监控。
  • 政教评价停用期间,不公开展示或向小U提供评价、课堂体验分布、样本数与历史星级;后台保留原始数据和治理记录。既有教师公开资料查询不受影响。ME生活的公开评论按用户选择展示iSpace姓名头像或固定匿名身份,不公开学校邮箱、设备信息及内部用户标识;仅评分不展示空评论。
  • 邮件雷达只在独立同意有效时分析当前范围内的新邮件,生成摘要、优先级、截止时间、后续变化和下一步建议;暂停、缩小范围或撤回同意不会删除已经生成的雷达记录,撤回后停止新的分析。用户主动“标记完成”前,雷达读取不会改变原邮件已读状态。
  • 在你主动发送小U请求后,AI Agent 可按当前问题和所选思考强度多轮请求客户端声明的限量工具;客户端每次只读取被明确请求且本轮允许的最小必要信息,用于整理邮件、学校活动、DDL、今日安排、课程教师、章节与课件清单,并提出受控动作或下一步选择。High 思考强度遇到跨轮次课程资料打包时,会重新读取对应课程目录,并语义区分演示文稿、课件 PDF、普通文档、媒体和压缩包。界面只显示实际工具读取与续接阶段,不展示或伪造 AI 的隐藏思维过程。小U可显示 1 至 4 个具体建议并固定追加“其他”,这些建议只供你选择下一轮输入,不作为隐藏推理。小U还可从对话中提出最多 3 条长期记忆建议;每条建议会显示在回复内,供你保存、先编辑或忽略。建议的内容与待处理、已保存或已忽略状态会随加密对话历史同步,只有你点击保存后,内容才会进入独立的加密记忆快照并在后续相关对话中使用。学校事实、教师资料、临时任务、短期安排、第三方隐私、敏感属性、凭据、链接、系统指令和操作授权不会作为记忆建议。邮件、在线文本作业、TA 课和本地提醒在执行前都会显示结构化预览;只有你明确确认后,应用才会执行。上传、删除和课程资料打包等其他副作用也不得由 AI 自动执行;确认课程资料打包后,应用会在设备端从 iSpace 同源下载所选文件,按章节和活动整理并流式生成 ZIP,文件正文和登录 Cookie 不会发送给小U服务端。
  • 当你要求给课程教师发送邮件时,小U可从自动选择的课程上下文读取教师姓名,并访问 BNBU 官方公开教师目录查询公开邮箱;只有唯一精确匹配的官方邮箱才可进入预览,收件人还必须属于 BNBU 官方域名。提交作业时,应用会再次核对当前会话中对应 Timeline 项、重新读取作业详情,并只允许提交仍可编辑且支持在线文本的作业。
  • 保障应用正常运行,并提升稳定性与兼容性。

3. 信息存储、保留与安全

  • Apple Wallet 签发仅在服务端内存中处理卡片资料、移除照片 EXIF 并生成签名文件,不把照片、卡片正文或生成的卡包写入数据库、持久队列、文件缓存或业务日志;必要的设备认证和短时限流元数据仍按相应服务规则处理。签发私钥只保存在受限服务端,不下发到 App。添加后的钱包副本由 Apple Wallet 保存,可能按你的 Apple 账户与系统设置同步,由 Apple 的服务规则及隐私政策管理。
  • 用户名和密码以单条凭据记录保存在设备系统安全存储中:Android 使用加密存储,iOS 使用 Keychain。iOS Keychain 项可能在卸载应用后继续保留,并在重新安装后仍可被应用读取,直至成功退出登录、手动清除或重置相关系统数据。
  • 从旧版本升级时,原先位于普通应用偏好存储或旧安全存储键中的凭据会先迁移到新的安全记录,再持续尝试清除旧副本。退出登录会先写入禁止自动恢复的持久标记,再删除凭据;若清理未完整完成,应用不会把残留旧副本当作有效登录自动恢复。
  • 访问令牌和 Cookie 主要保留在应用运行内存及系统网页会话中。iSpace、Portal 和 MIS 的网页登录操作带有本地会话代次;退出登录后晚到的网络响应不能重新写入 Cookie 或恢复网页会话。为文件链接附加令牌,或把 Cookie 显式交给下载、打开和分享功能时,应用会核对目标是否与相应服务同源;跨来源重定向不会继续携带 Cookie,HTTPS 下载也不会降级到 HTTP。HTML 邮件中的外部 HTTP(S) 链接会交给系统浏览器,不会继承邮件视图中的应用会话。
  • 当你在 App 内打开 Portal 或 MIS 时,应用会在设备端使用系统安全存储中的学校凭据建立 SSO 会话;密码不会进入网页 URL、HTML、JavaScript、原生 WebView 创建参数或开发者服务。应用只把对目标主机有效且未过期的 Cookie 注入对应网页会话,并将可用于父域的 Cookie 收窄为目标主机的 host-only Cookie,同时保留 Secure、HttpOnly、SameSite、路径和到期属性;如果多个 Cookie 在收窄后成为相同身份,应用会优先保留目标主机 Cookie,避免不确定覆盖。
  • Portal/MIS 网页的初始地址、主页面导航以及系统 WebView 提供回调的子页面和子资源请求,只允许对应配置的精确 HTTPS 来源。公开 BNBU 页面只允许 `bnbu.edu.cn` 及其子域的 HTTPS 地址,不注入学校 SSO Cookie;本隐私政策只允许当前应用配置的精确 HTTPS 来源。iOS 使用独立的非持久网页数据存储和内容规则;Android 系统 WebView 支持隔离 Profile 时使用独立 Profile,不支持时会在临时页面加载前清理平台默认 Cookie 和网页存储,再注入当前页面会话,这可能影响同时打开的其他网页。两端均关闭第三方 Cookie、混合内容和文件访问,并在退出登录时等待未完成的 Cookie 写入后清理活动网页会话;Android 系统 WebView 不保证子资源重定向的后续地址再次触发应用拦截回调,因此旧 Android WebView 环境的逐跳重定向检查、隔离与并存页面仍受系统组件能力限制。
  • 朵朵校园墙使用与学校 SSO 分离的持久化网页会话:主页面只允许配置的朵朵精确 HTTPS 来源,API、图片和静态资源域名只能作为子资源加载。由于朵朵部分图片地址仍使用 HTTP,应用只会在精确朵朵页面内将明确配置的 `img.uboxs.net` 图片地址升级为 HTTPS,不会开放其他混合内容。支持独立 WebView Profile 的 Android 系统组件会为朵朵使用固定的独立 Profile;iOS 使用独立于学校临时会话的默认持久网页存储。若 Android 系统 WebView 不支持独立 Profile,朵朵可能回退到平台默认网页存储,隔离程度会受系统组件能力限制。退出学校账号不会自动删除朵朵登录状态;你可在朵朵页面菜单中单独清除其本地存储、缓存和适用 Cookie。
  • 校园导航中的自定义地点保存在设备普通应用偏好中,按规范化学校账号的散列键隔离,最多 50 个;用户可逐项编辑或删除,退出登录后继续保留,并随清除应用数据或卸载删除。
  • 邮件内容按需从邮件服务器加载;打开详情时只获取正文和附件结构,附件内容在你主动点击后按对应 MIME part 下载,已有安全缓存可直接复用而不再次连接邮件服务器。成功自动保存的草稿由当前版本配置的邮件服务器按照其规则保留。邮件操作按顺序执行,并使用邮箱文件夹、UIDVALIDITY 和 UID 核对消息身份,减少文件夹切换或服务器重建邮箱索引时误操作其他邮件的风险。
  • 用于预览或交给其他应用打开的邮件附件会先写入 Android 或 iOS 系统缓存目录。课程资料 ZIP 生成时先使用应用缓存,完成后会复制到应用 Documents 沙盒中的小U资源库;资源库按规范化账号的散列目录隔离,最多 100 项、单项 512 MB、总计 2 GB,并在课程页面和小U侧边栏提供打开或引用入口。资源不会因系统清理缓存而丢失,但会随清除应用数据或卸载删除。其他主动下载的课程或网页文件会保存到 Android 公共 Downloads 目录或 iOS 应用 Documents 目录;下载文件名可能取自服务器响应,应用会过滤路径和控制字符,并拒绝把意外返回的登录 HTML 当作目标文件保存。
  • 分享远程文件时,Android 和 iOS 都会在应用缓存的独立随机目录中建立临时副本。iOS 会在分享完成、取消或展示失败后清理对应目录;Android 会在展示失败时清理,并在后续分享时清理超过 24 小时的旧目录。邮件附件缓存、尚未到期的 Android 分享缓存和主动下载文件不会仅因退出登录而立即删除;Android 公共 Downloads 中的文件通常也不会因卸载应用而删除。
  • 个人日程、TA、课程定制与账号习惯按账号隔离,并在退出登录后保留供同一账号使用。部分原有业务数据和缓存仍使用普通本地存储;账号习惯仓库与同步恢复记录使用设备端加密,密钥保存在系统安全存储。服务端同步快照按账号使用应用层静态加密,不属于端到端加密。离线修改先保存在设备,联网后自动合并;新设备未修改的默认值不会主动覆盖已有云端选择。升级旧关闭或待删除同步状态时,不继续执行旧云端删除请求,实际本地业务内容保留。旧版本的设备全局TA偏好键仍按原规则移除且不迁移到当前账号,以避免跨账号暴露;这些功能不应用于保存密码或其他敏感内容。
  • 课程、课表、通知偏好和功能所需信息也可能在设备本地缓存。学校密码、Moodle token、Cookie、邮箱登录凭据和学校 SSO 会话不会通过开发者服务传输。邮件正文、课程内容或位置只有在客户端根据你本次问题判断为必要时,才会以限量严格格式临时传输;位置不会加入不涉及位置的问题。
  • iPhone/macOS 小组件与 Apple Watch 的精简课表、DDL 快照保存在与当前签名身份匹配的 App Group 或手表本机缓存中,退出学校账号后清除。iPhone/iPad 生物识别保护只在普通本机偏好中保存开关布尔值;认证过程和生物特征由操作系统处理。
  • 邮件雷达记录与处理状态按账号保存在本机,并同步为账号级应用层加密快照;暂停、缩小范围或撤回同意时保留已经分析的记录。邮件正文与附件只在单封分析期间限量处理,不写入雷达快照;远端请求账本只保存避免跨设备重复处理所需的稳定身份、状态和用量信息。
  • 小U问答历史按账号隔离,并使用设备端加密存储;设备密钥位于系统安全存储中。历史在需要跨设备同步时以加密快照合并到同一远端账号,服务端保存密文、版本与必要元数据;记忆建议的待处理、已保存或已忽略状态随历史保存。普通附件和由用户主动附加的邮件引用遵循各自的最小化读取与加密存储边界,不包含学校密码、token或Cookie。用户可在账户与安全中清空小U历史,相关操作会处理本机与已同步快照,并保留有界的会话删除标记,避免旧设备再次上传已删除会话;删除标记随远端账号完整删除清理。为维持有界Agent执行、恢复与幂等,服务端短时保存受保护的请求状态;临时工具上下文不写入普通业务日志,额度侧保存预留、实际用量和账本。AI Provider为生成回复临时处理所需输入,其具体数据保留规则取决于生产环境选用的Provider。
  • 小U长期记忆使用部署在开发者服务内部网络中的 TencentDB Agent Memory 记忆组件。每次成功问答会按固定 Team、Agent、用户 UUID 和会话 UUID 隔离写入 L0 对话层,并由同一生产 AI provider 异步提取 L1 原子记忆、L2 场景和 L3 Persona。新提取的 L1 只会作为待确认建议;只有你保存且仍存在于独立加密记忆快照中的条目,才会在后续相关问题中被召回。单次最多召回 5 条、合计 4,000 字符;记忆组件不可用时不会阻断主回答。批准清单继续使用应用层加密并跨设备同步;记忆组件自身的 SQLite 和 L2/L3 文件未做应用层内容加密,依赖服务端内部网络、主机、数据卷和备份访问控制保护。L0/L1 最长保留 180 天,L2/L3 保留到更新、成功自助删除或服务终止;开发者构建关闭该组件默认的 L0/L1 JSONL 冗余明文镜像。
  • 设备身份建立后,设备 bearer token 只保存在设备系统安全存储,服务端仅保存其 HMAC 摘要;学校邮箱在服务端数据库中使用独立密钥进行应用层加密,邮箱查重身份和随机安装标识仅保存带服务端 pepper 的 HMAC。学校邮箱和设备记录保留到相关功能关闭且不再需要共享身份、成功删除、主动请求删除或服务终止;如果未来经单独说明后接入允许的操作记录,其默认最长保留期为 180 天。为证明管理访问而产生的管理审计日志保持 append-only。
  • 历史教师评价继续按用户与教师保留,停用不改写课堂体验与旧星级,也不自动删除。ME生活评分、评论、回复及互动在服务端与用户关联,使用版本校验避免多设备静默覆盖;匿名身份同样受账号级治理约束。管理员隐藏改变公开可见性,原内容保留;主评论删除后可重新发布,既有回复关系继续保留。数据保留到适用的远端完整删除、协助删除或服务终止;治理审计保留管理员、时间、操作类型、原因和匿名user UUID,不保存学校凭据或设备bearer token。
  • 当前邮箱由客户端在学校平台登录成功后根据用户 ID 推导并上报,服务端尚未通过学校 OIDC/OAuth 独立验证,因此后台会标记为“客户端自报”。正式学校身份对接后,本政策将再次更新。
  • 我们会采取合理措施保护信息安全,但互联网传输、第三方服务和本地设备存储无法保证绝对安全。

4. 信息共享、服务端点与第三方服务

  • 主动添加 Apple Wallet 时,BNBU.ME 签发服务按上述最小范围临时处理资料;你在系统界面确认添加后,信息卡交给 Apple Wallet。此操作不授权将 eCard 资料用于小U、广告或其他统计,也不授权后台持续读取或刷新学校身份信息。
  • 本应用不会出售个人信息,不以内置广告方式变现,也不集成第三方广告或独立分析追踪 SDK。
  • 为实现核心功能,应用会直接与当前版本在构建或部署时配置的 BNBU SSO、MIS、统一门户、iSpace/Moodle 及相关资源端点交互。具体数据接收方取决于该版本的配置;配置指向其他服务时,相关信息会发送给该服务。学校密码、Moodle token、Cookie、邮箱登录凭据和学校 SSO 会话不会发送给开发者运营的服务。
  • 邮件通过当前版本配置的 IMAP/SMTP 服务处理。默认构建配置可能使用腾讯企业邮箱端点,但实际邮件服务提供方取决于学校部署和该版本的配置,并非所有账户都必然由腾讯处理。
  • 应用不会主动查询你的公网 IP;但学校平台、邮件服务器、文件服务、操作系统网络组件及网络服务提供商可在连接过程中观察或记录源 IP 地址、应用设置的 User-Agent、请求时间、协议、连接状态和其他基础网络元数据。
  • BNBU 官网、Portal、MIS 和本隐私政策从应用内入口打开时,会使用 App 内受控网页视图。HTML 邮件中的外部 HTTP(S) 链接仍交给系统浏览器;当你主动下载、分享或把文件交给其他应用打开时,相关内容会按照你的操作交给 Android、Apple 系统能力或你选择的目标应用。
  • “朵朵校园墙”由第三方朵朵校友圈提供,页面内容、账号、社区互动及其数据处理遵循朵朵自己的服务条款和隐私政策。应用会直接连接当前构建配置的 `www.duoduo.link` 及完成页面所需的受限朵朵 API、图片和静态资源端点;当你点击“保存并打开微信”时,当前小程序码会写入系统相册并由系统打开微信,后续识别和授权由微信与朵朵处理。BNBU.ME 不代表朵朵运营方,也不把学校密码、学校 Cookie 或开发者服务身份发送给朵朵。
  • “高德地图”由高德软件有限公司提供。进入校园导航页面后,应用会在独立临时 WebView 中加载由开发者服务托管的高德 JS API 地图画布,并连接高德、AutoNavi 与阿里地图静态资源端点;当前楼宇搜索词会发送给高德 POI 搜索。你主动标记的地点名称和坐标只注入本机地图画布用于绘制,备注不会注入;地图及网络服务提供方仍可能观察地图视窗、源 IP、User-Agent、请求时间和协议等完成地图显示所需的信息。Web Key 会进入网页,安全密钥只保存在开发者服务环境变量并由固定目标代理附加。相关处理遵循高德自己的服务条款与隐私政策;BNBU.ME 不向地图会话注入学校 Cookie、账号标识或地点备注。
  • 设备与前台活跃状态、账号习惯与个人安排在接受本政策并登录后按上述范围自动传输;其他可选功能和ME生活评价仅在你使用相应功能或主动保存评价后,向开发者运营的HTTPS服务发送本政策第1节列明的有限信息。具有用户目录权限的受限管理员可查看学校邮箱和活跃摘要;每次查看都会写入 append-only 管理审计。AI 额度管理员只能调整额度,不能通过该权限查看 prompt、response、邮件正文或课程上下文。政教评价停用期间,具有教师评价治理权限的管理员仍可查看历史评价全文、课堂体验、历史评价原值、课程匹配、作者学校邮箱和隐藏状态,用于社区治理;该角色可隐藏或恢复单条评价,并按 0 至 365 天限制用户新增或修改评价。查看及每次治理操作均写入 append-only 审计。
  • 小U与邮件雷达请求由开发者服务按照受限运营路由转发给当前业务配置的 OpenAI-compatible AI provider。普通文本首次调用临时处理你本次输入、当前会话最近最多 10 条历史、所选 Low / High 思考强度及可用工具/动作名称;后续调用还会临时处理完成本轮回答所需的已选严格工具结果。邮件雷达只把单封邮件的有界正文与允许附件合并为对应业务的一次分析请求。Provider 也可基于本轮内容返回最多 3 条待确认记忆建议;成功普通回答还可能由内部记忆组件通过受保护的服务端桥接再次交给同一 Provider,用于提取或归纳 L1-L3 记忆。应用会过滤已有内容和不符合边界的建议,并且不会在用户确认前把候选写入独立加密记忆快照或用于后续回答。开发者服务使用加密续接或耐久请求账本维持同一轮 Agent 状态,绑定用户、设备、会话与稳定请求 ID;服务端不把工具结果或临时上下文写入普通业务日志。对话本身另按上一节所述保存为用户可清空的加密跨设备历史快照。Pydantic AI 在开发者服务内用于编排工具,TencentDB Agent Memory 在开发者服务内部署,二者不构成额外的外部数据接收方;provider API key 只保存在服务端,不会发送给客户端。运营方应选择隐私条款合适的 provider,但你仍应避免在小U输入或附件中填写密码、token、Cookie、身份证件、银行卡或其他不必要的敏感信息。
  • 当你请求查询课程教师公开联系方式时,开发者服务会把相关教师姓名作为查询词发送到 BNBU 官方教师目录;服务端只允许访问 `bnbu.edu.cn` 及其子域的 HTTPS 地址,并限制重定向、超时和响应大小。
  • 学校如需使用后台,应限定授权人员与用途,不得将用户目录权限扩展为无日志的任意查询。除上述实现功能所必需的直接交互、上述账号基础服务、你选择使用的可选功能及依法必须披露的情形外,应用不会主动将个人信息发送给无关第三方。

5. 邮件内容、文件与系统权限

  • HTML 邮件在受限视图中展示:应用会阻止脚本、表单和远程资源加载;邮件中的外部 HTTP(S) 链接会交给系统浏览器打开,而不是在携带应用会话的邮件视图中访问。
  • 相册和文件访问仅在你主动选择图片或文件用于上传、提交、导入、下载、打开或分享时使用。Android 6 至 9 在把文件写入公共 Downloads 目录前会请求旧版存储权限;Android 10 及以上通过系统媒体存储接口发布下载,不请求该旧版权限。
  • 通知权限仅在你启用 DDL 提醒后用于安排和展示通知;Android 还可能使用精确闹钟能力及设备启动事件,以按时触发并在重启后恢复提醒。
  • iPhone/iPad 生物识别权限只在你主动开启或关闭 App 保护时调用系统 Face ID 或 Touch ID;小组件、Apple Watch 和实时活动只使用已写入本机共享容器的精简快照,不读取学校凭据或邮件。
  • 定位权限只在你向小U明确询问当前位置或附近信息时请求并读取一次位置;应用不因此启动后台持续定位,也不会把位置用于使用状态共享。
  • 应用不会在未经你主动触发或未启用对应功能的情况下批量读取你的照片、文件、邮件内容或位置。

6. 退出登录、数据删除与用户权利

  • Apple Wallet 中的信息卡是你主动添加的独立副本。退出 BNBU.ME、卸载应用或删除 BNBU.ME 远端账号不会自动移除该副本;如不再需要,请在 Apple Wallet 中移除,并按 Apple 的设置管理其他已同步设备上的副本。
  • 本应用本身不提供独立注册账户;你使用的是学校平台或所配置服务的账户。
  • 退出登录时,应用会先撤销内存中的登录状态,并等待安全存储中的凭据删除、DDL 提醒停用与通知取消及原生网页会话清理完成。应用会停止并销毁活动官网 WebView;Android 还会尽力清理隔离 Profile(系统支持时)、WebStorage、默认 Cookie、缓存、表单和 HTTP Auth,iOS 会清理活动非持久网页存储及默认存储。底层删除可能失败;应用会报告清理未完整完成,但报告可能是概括性的,因此该过程属于尽力清理,而不是对每一份副本的绝对删除保证。网页数据清理范围也受操作系统和系统 WebView 版本限制。
  • 退出登录会清除小组件快照并通知配对 Apple Watch 清除缓存;退出登录不会主动删除邮件附件缓存、主动下载到 iOS Documents 或 Android 公共 Downloads 的文件、小U资源库、邮件服务器上的邮件或草稿、学校平台数据、按账号保存的个人日程、TA、课程定制与账号习惯、小U本地历史、邮件雷达记录、加密跨设备历史或服务端会话。分享缓存按上一节所述在分享结束、失败或超过保留时间时清理,而不是依赖退出登录;小U历史可在其历史抽屉中清空,并同步会话删除标记与剩余快照,资源库项目可在资源库逐项删除,其余数据可在对应服务、文件管理器或设备设置中继续管理。
  • 卸载应用通常会删除应用沙盒和缓存,但 Android 公共 Downloads 文件可能继续保留,iOS Keychain 凭据也可能继续保留;iOS 应用 Documents 目录通常随应用容器一并删除,具体结果受操作系统和备份恢复机制影响。
  • 退出学校账号会停止本机账号习惯同步与前台heartbeat并执行学校会话清理,不会自动删除已发表的教师或地标评价,也不会自动退出朵朵校园墙。账户与安全中的停用小U用于停止新的AI请求;清空小U历史与远端用户级完整删除是各自独立的操作。朵朵登录状态可在朵朵页面单独清理。退出账号、停用某一功能和卸载应用均不能被理解为已经完成远端全部数据删除;如需完整删除,可按本节说明提出请求或使用适用的独立删除流程。
  • 当相关远端功能均不再需要设备身份时,应用会使用独立设备 token 请求删除该学校邮箱对应的远端用户、设备、教师与地标评价、加密小U历史、记忆与邮件雷达快照、个人日程及TA与课程定制和账号习惯的加密同步快照、AI 用量账本和操作记录。服务端会先按用户隔离维度清理记忆组件中的 L0、L1、L2 和 L3;只有该步骤与主数据库删除均成功后,应用才删除本机远端设备 token。任一步骤失败都会返回失败并提示重试,不会把尚未完成的删除显示为成功。在删除成功前,既有远端数据可能继续保留;生产备份副本按备份周期逐步过期。若同一学校邮箱在另一台设备上仍然同意某项远端功能,或之后再次开启,设备可能重新登记相同邮箱。
  • 管理审计日志不会随自助删除一起删除,其中只保留证明管理操作所需的管理员、时间、操作类型、必要的评价治理原因和匿名 user UUID,不保留已删除邮箱的明文、评价全文或设备 bearer token。数据库备份中的历史副本会按照生产备份周期逐步过期。
  • 如需删除学校平台账户、邮件或服务器上的课程相关数据,请联系对应学校、邮件服务或平台管理方处理。对于可选开发者服务,你也可以通过本页底部邮箱请求查询、更正或协助删除;邮箱目前属于客户端自报信息,更正身份验证方式可能需要后续学校身份系统支持。
  • 如对本应用处理个人信息的方式有疑问,或希望获得协助,请通过本页底部邮箱联系我们。

7. 未成年人说明

本应用主要面向有权限访问 BNBU / iSpace 平台的用户提供服务,不针对儿童单独设计,也不会主动以儿童为对象收集个人信息。

8. 政策更新

我们可能根据应用功能变化、合规要求或运营安排更新本隐私政策。更新后的版本将发布在本页面,并以上方“最后更新”日期为准。

9. 联系方式

如果你对本隐私政策或数据处理方式有任何问题,请联系:

电子邮箱: v530026091@mail.bnbu.edu.cn