发布前法律文件 · DRAFT
隐私声明(发布草案)
本页仅按中国大陆公开检索模式拟定,不能在运营主体、联系方式、数据存储地区和权利请求渠道补齐前作为正式隐私政策使用。当前部署应保持公开检索模式,不启用案件持久化,不面向境外市场。
1. 运营主体与联系方式
运营主体法定名称:[待填写];注册地址:[待填写];隐私/数据保护联系人:[待填写];权利请求邮箱:[待填写];送达地址:[待填写]。未补齐前,网站不应对外承诺商业服务、账户服务或正式数据主体权利处理时限。
2. 当前实际处理范围
公开检索页面接收姓名、ORCID、论文题名、DOI、PMID、arXiv、机构、期刊和事件标识等检索条件。姓名、机构、职业关联信息和可关联到个人的公开资料可能属于个人信息;请勿输入身份证件、护照、社会安全号码、金融、健康、未成年人、生物识别或其他敏感信息。
当前结果页使用浏览器会话存储保存检索条件和结果,地址栏只保留随机 token。公开检索接口不再把用户检索条件写入服务器查询缓存或 Crossref 持久化表。
3. 外部数据源与跨境传输
检索可能调用 Retraction Watch、Crossref、Europe PMC 和 PubPeer。姓名、题名、机构等条件可能作为查询参数发送给 Crossref 或 Europe PMC;PubPeer 主要接收 DOI 查询。外部服务由各自运营方控制,运营方、服务器位置、日志和保留期限必须在正式上线前逐一核实并在此更新。
已核实的边界是:Crossref 的一般元数据可供复用,但 API 仍要求合理标识、缓存和退避,Event Data 还要遵守每条记录附带的许可证;Europe PMC 支持通过 API 使用开放内容和元数据,但文章全文通常仍受版权或具体开放许可约束,并禁止对非开放内容进行自动批量下载;PubPeer 条款限制自动抓取、建立可搜索数据库及商业用途。公开可见不等于已取得复制、聚合、商业化或再分发许可,正式上线前仍需逐一留存来源许可、条款版本和调用设计依据。
4. 私有案件模式(当前默认关闭)
案件、报告、证据、人工复核和图谱接口只有在部署明确配置管理员邮箱并启用身份认证后才开放;未配置时返回 503。若未来启用,Cloudflare D1 将保存案件对象、证据、复核备注和审计记录,具体控制者/处理者角色、存储地区、供应商、访问权限、保留期限和删除机制必须由正式隐私政策及数据处理协议确定。
5. 分析与技术日志
产品分析默认关闭。只有用户在数据偏好中明确同意后,浏览器才会发送随机会话标识、页面路径、语言、归类后的渠道(直接访问、搜索、AI 引用、社交或普通引荐)、允许列表内的产品步骤和耗时;原始 referrer 不会上传。拒绝不会影响必要功能,启用“请勿跟踪”时也不会发送。产品事件不包含姓名、检索词、DOI、ORCID、IP 地址或自由文本,并按 90 天保留策略清理。用户可通过页面右下角“数据偏好”随时撤回同意。Nginx 安全访问日志与 Cloudflare 网络日志独立于产品分析,用于运行和安全排障;服务商侧字段和期限仍需按实际配置核实。
6. 目的、法律依据与最小化
正式版本必须按目标市场明确列出处理目的、法律依据或同意机制、数据类别、必要性、接收方、跨境安排、保存期限和拒绝后果。不得因为信息来自公开网页,就推定可以无限制抓取、画像、出售或用于重大个人决定。
7. 个人权利与更正机制
在适用法律下,个人可能有权请求知情、访问、复制、删除、更正、限制处理、反对、撤回同意、解释自动化处理或获取数据副本。请求渠道、身份核验、例外、响应期限和申诉机关必须由运营主体补齐;当前网站尚未提供有效的权利请求邮箱,因此不应宣称已完成合规受理。
8. 中国大陆专项事项
运营方应评估《个人信息保护法》《数据安全法》《网络安全法》《未成年人保护法》及相关配套规则,落实合法、正当、必要、诚信、公开透明、质量和安全原则,并根据实际处理活动完成告知、同意、敏感个人信息、个人权利、保存期限、个人信息保护影响评估、事件处置和合规审计等工作。当前产品禁止用于就业、征信、健康、儿童或其他对个人权益有重大影响的场景,也不向境外市场提供服务。
9. 安全事件与变更
运营方应建立最小权限、强认证、加密、访问日志、备份、删除、供应商管理、误匹配纠正和安全事件响应流程。发生错误、未经授权访问或疑似泄露时,应停止传播、保全证据,并依适用法律通知、补救和报告。隐私声明应保留版本、更新时间和历史版本;重大变化时应重新告知或取得同意。
10. 生效条件
本草案只有在补齐真实运营主体、联系方式、数据流、存储地区、供应商、权利请求流程、保留期限和适用法律审查后,才能替换为正式版本。正式版本应与服务条款、免责声明、数据处理协议和实际代码保持一致。