# 桃李智翼助学平台隐私说明

版本：1.0（2026-09-01）

本说明适用于桃李智翼助学平台当前 Windows 单机版，用于说明软件在本机保存哪些数据、
哪些操作可能连接外部服务，以及用户可以如何管理数据。本说明不是学校内部数据制度、
第三方模型服务商政策或适用法律义务的替代品。

## 一、产品的数据边界

桃李智翼是本地数据优先的单机工作台，当前不提供桃李智翼账号、多人权限体系、云同步
或后台遥测服务。核心业务数据默认由当前 Windows 用户的电脑保存和处理。

软件可能处理的内容包括：

- 教师名单、任教关系、课表、值班、考务、实际课时和绩效资料；
- 班级、学生姓名或学号、成绩、座位及考试分析；
- 用户导入的 Word、Excel、PowerPoint、PDF、图片和教学资料；
- 用户创建的题目、待办、知识库条目、模板、导出文件和本机操作记录；
- 模型服务商、模型名称、API Key 配置状态及本机用量记录。

用户和学校应只导入工作所必需、且有权处理的数据；不应把无关的身份证号、联系方式、
健康信息或其他敏感信息放入提示词、备注或教学材料。

## 二、本机存储位置

未设置自定义目录时，业务数据通常保存在当前 Windows 用户的
`%APPDATA%\TaoLiZhiYi`。设置 `TAOLI_DATA_DIR` 后，数据库、附件、运行设置、用量记录、
备份和日志会写入所指定的绝对路径。用户另存的 Excel、PPT、Word 等导出文件位于用户
自己选择的位置，不一定在数据目录内。

本地数据可能包括明文数据库和文档附件；软件不等同于磁盘加密产品。能够登录同一
Windows 账号或读取数据目录的人，可能接触其中内容。学校电脑应使用独立 Windows
账号、适当的文件权限和设备加密，并避免多人共用同一系统账号。

卸载应用程序默认保留业务数据，防止误删数据库、附件和备份。卸载、重装或换电脑前，
应先创建并验证完整备份。当前版本没有覆盖全部业务数据的一键彻底清除；如需彻底删除，
应先关闭应用，在确认不再需要恢复后手工删除实际数据目录，并检查自定义数据目录、另存
的导出文件和外部备份。设置页的用量重置不等于清除全部业务数据。备份中的旧数据不会因
删除当前记录而自动消失，需要按学校的数据保留制度另行清理。

## 三、API Key

桌面版对用户通过设置页保存的模型 API Key 使用 Windows 当前用户保护机制保存。通过
环境变量提供的密钥由 Windows 或运行环境管理，软件不会自动把它转存为受保护的设置。
密钥用于向用户选定的模型服务商进行身份验证，不作为提示词正文发送，也不应出现在
日志、导出文件或软件内创建的数据库备份、完整业务备份中。设置页保存的密钥通常不能
跨 Windows 账号或电脑直接迁移，换机后需要重新填写。

任何可以控制当前 Windows 用户会话的程序仍可能对本机数据构成风险。用户不应在共享
账号、来源不明的电脑或不受信的远程控制环境中保存密钥，也不应把 API Key 粘贴到小翼
对话、题目、备注或文档中。

## 四、联网与第三方服务

大多数资料整理、数据库、课表、成绩、导出和备份操作在本机完成。以下场景可能联网：

1. **云端模型。** 用户配置 DeepSeek、千问、智谱、OpenAI、小米 MiMo 等云端服务并
   明确执行相关 AI 功能时，软件会把当前界面说明的用户输入、必要任务上下文或经用户
   确认的资料片段发送给所选服务商，并使用 API Key 完成鉴权。服务商如何记录、使用或
   留存请求，以其自身条款和隐私政策为准。不要发送完整花名册、正式成绩表、身份证号
   或其他非必要个人信息。
2. **本机模型。** 选择 Ollama 时，请求通常发送到用户配置的本机服务；Ollama 本身安装
   的模型、插件或网络行为由用户自行管理。
3. **外部资料和官网链接。** 用户主动导入网址、打开服务商充值页、下载页或其他外部
   资源时，会由相应网站接收正常的网络请求。软件不应把 API Key 或教学数据附加到官网
   链接中。
4. **运行环境。** 目标电脑缺少 Microsoft WebView2 时，安装程序可能从 Microsoft 下载
   运行环境。该请求不用于上传桃李智翼业务数据库。

当前版本没有桃李智翼自建的云端业务数据库或跨设备同步。若后续版本新增此类能力，应
在启用前另行说明数据接收方、目的、范围和保留方式。

## 五、通知、剪贴板与待办

用户启用消息待办相关功能后，软件可能在 Windows 允许的范围内读取符合页面条件的通知
预览文字，或在用户触发快捷键、点击读取按钮时读取一次剪贴板。不同微信版本可能不向
Windows 暴露通知正文；软件不应通过读取微信数据库、注入聊天进程或自动发送消息来绕过
这一限制。

启用自动监听后，符合聊天标题白名单的新通知会自动保存为本机“待确认消息”，并可能
进入完整备份；它不会自动转为待办，转为待办仍需用户逐条确认。通过快捷键或按钮读取
的剪贴板文字只生成当前预览，确认创建前不写入数据库。只有当用户随后明确使用云端 AI
功能时，相应输入才可能按第四条发送给所选模型服务商。处理含学生或教师个人信息的通知
前，应先删去与任务无关的内容。

## 六、备份、日志与发布资产

完整备份可能包含数据库、附件、通知正文和其他本机业务资料，应按正式教育数据保护，
不得上传到公开网盘、公共代码仓库或无授权的第三方服务。软件内创建的数据库备份和完整
业务备份不包含 API Key，但仍可能包含大量教师和学生信息。手工复制整个数据目录或执行
系统级磁盘备份时，可能连同 `runtime_settings.json` 中受 Windows 当前用户保护的密文一起
复制；该密文仍不是可公开文件，通常也不能在另一台电脑或另一 Windows 用户下解密。

本机日志和操作记录用于启动、故障诊断及安全确认。用户向他人提供日志前应先检查其中
是否包含本机路径、文件名或业务上下文。官方安装包和代码仓库不应包含用户的 API Key、
数据库、备份、教师正式数据、学生信息或私有学校材料。

## 七、用户与学校的责任

软件面向教师和学校工作人员，不直接面向未成年人收集数据。录入学生信息的用户或学校
应确认具有相应职责和处理依据，遵守内部授权、最小必要、访问控制、保留期限和对外发送
要求。软件中的“教导处”“年级事务”等入口只是单机功能分类，不代表已经实施账号权限、
审批流或部门间数据隔离。

AI 生成内容、OCR、表格识别、排课、成绩、绩效和考务结果均可能出错。正式使用、公布或
据此作出决定前，必须由有权限的人员核对原始材料和结果。

## 八、变更与联系

功能、数据流或第三方服务发生实质变化时，本说明应随版本更新。版本对应的实际能力和
已知限制以官方发布说明为准。如需提出隐私、数据删除或授权问题，请通过官方发布渠道
公布的联系方式联系维护者。
