# 隐私政策

**版本：2026-09-22**

本政策说明本站收集什么、存在哪里、保留多久、如何删除。请按你实际的部署形态阅读对应部分——首页「方法与口径」会显示当前实例是**本机部署**还是**联网部署**。

## 1. 两种部署形态

| | 本机部署（默认） | 联网部署 |
|---|---|---|
| 监听地址 | `127.0.0.1`，仅本机可访问 | 由部署方配置 `ONCOFORGE_HOST` |
| 数据流向 | 不离开这台机器 | 经网络传输至部署方服务器 |
| 适用条款 | 第 2–6 节 | 第 2–7 节全部 |

界面上任何「只在本机处理」的表述**仅在本机部署下显示**。联网部署由部署方作为数据处理者承担相应责任，并应在此文件中补充主体名称、联系方式与投诉渠道。

## 2. 我们收集什么

**患者门户（无需注册）**
- 知识检索：查询词用于本次检索，**不与你的身份、账号或会话关联**。
  能够正常作答的问题不留存；**答不出来的问题会保留问题原文**并可能转给人工处理，详见第 3.2 节。
- 确诊后导航：你选择的癌种、分期、检测结果、既往治疗与困扰，全部为选择题，**不写入磁盘**。
- 临床试验匹配：用你已填的上述选项构造检索式发往 ClinicalTrials.gov，**不携带任何可识别你的信息**，也不留存。
- 按癌种查药、最新研究进展：只读取本机已抓取好的数据，不记录你查了什么。
- 留言板提问：**保留问题原文并公开显示**（审核通过后）。不记录你的账号、IP 或会话，因此我们无法确认某条留言是谁发的，**你也无法要求删除自己的留言**——请勿在其中写入任何可识别身份的信息。含身份证号、手机号、住院号、邮箱或社交账号的提交会被直接拒绝。

**患者账号（自愿注册，用于订阅通知）**
- 手机号：**加密存储**，另存不可逆摘要用于登录与去重。仅在发送通知时解开。
- 昵称：**可以是化名**，我们不要求也不核对真实姓名。
- 性别、年龄段：加密存储。年龄**按段记录**，不记出生日期。
- 关注的癌种与靶点：**明文存储**——新药获批时要用它做匹配，若加密则每次匹配都要
  解开全部档案，暴露面反而更大。
- 分期、指标取值、既往治疗、你上传的化验单与病理报告：**加密存储**。
- **不收集**：真实姓名、身份证号、住址、住院号、就诊机构、位置、设备指纹。
- 保留期 **730 天**，按最后一次活跃计算；到期自动清除。你也可以随时删除账号——
  **是真删，不是标记删除**，记录从文件中移除，会话立即失效。
- 处理这些信息前会请你**单独同意**《敏感个人信息处理单独同意书》与《人类遗传资源
  与生物安全合规承诺书》。未签署时我们不会存储任何健康信息。
- 详见《[个人信息保护影响评估](PIA-PATIENT-ACCOUNTS.md)》。

**科研工作台（需注册）**
- 账号信息：姓名、所属机构、邮箱、密码（仅存 scrypt 派生值与盐，不存明文）。
- 用途承诺：你填写的研究用途说明、同意的声明版本与时间、注册时的来源地址。
- 任务数据：你提交的样本编号、组织类型、基因变异列表，以及分析结果与报告。
- 运行元数据：任务时间、耗时、算力档位、引擎版本、随机种子、实际执行的命令行。
- 审计日志：注册、登录、令牌签发、任务提交与删除、账号状态变更等事件，**不含原始变异内容**。

## 3. 基因变异数据的性质

肿瘤基因变异属于**敏感个人信息**，在中国还可能涉及人类遗传资源管理的相关要求。因此：

- 请**不要**上传姓名、身份证号、住院号、联系方式等可直接识别个人的字段；样本编号请使用你自己的内部编号。
- 提交前请确认你已获得所在机构与相关法规允许的处理授权。
- 系统不主动向任何第三方发送你的变异数据。可选的 ToolUniverse 集成只执行本机的工具目录检索（`tu find`），**不会把你的变异或患者问题送入外部工具**。
- 本站有多个功能会主动访问外部网络（见第 3.1 节）。这些请求**不含你的变异数据、账号或身份信息**。

### 3.1 本站会主动访问哪些外部服务

下列功能由**服务端**发起对外请求。你的浏览器只与本站通信，这些服务看不到本站的读者。

| 功能 | 访问对象 | 触发方式 | 是否携带用户数据 |
|---|---|---|---|
| 最新研究进展 | 21 个公开信息源 | 定时（默认 30 分钟） | 否 |
| 机器翻译 | MyMemory 翻译接口 | 抓取后自动 | 否，只发送公开的标题与摘要 |
| 按癌种查药 | 美国国家癌症研究所 NCI | 每日 | 否 |
| 各国获批核对 | FDA、EMA、Health Canada | 每日 | 否，只发送药物通用名 |
| 引用链接检查 | 本站引用过的各机构页面 | 每日 | 否 |
| 临床试验检索与匹配 | ClinicalTrials.gov | 你点击查询时 | 否，只发送癌种、分期、标志物等**选项标识**，不含自由文本 |
| 科研工具台 | 13 个公开研究数据库 | 登录用户查询时 | 否，只发送你输入的检索式（基因名、化合物名等） |
| 答不上来的问题转人工 | 站点维护邮箱 | 问答无法作答时 | **是**，见第 3.2 节 |

除最后一项外，以上请求都不含任何可识别你的信息。设置 `ONCOFORGE_NEWS=off` 可一次性关闭全部自动抓取；`ONCOFORGE_APPROVALS=off`、`ONCOFORGE_REVIEW=off`、`ONCOFORGE_TRANSLATE=off` 可分别关闭。

**这些服务器位于境外**（美国、欧盟、加拿大等）。由于请求中不含个人信息，不构成个人信息出境；但第 3.2 节的邮件转发是例外，涉及你输入的内容离境。

#### 最新研究进展的抓取细节

服务端按固定间隔向 `data/news/sources.json` 列出的公开信息源发起请求，把标题、摘要与链接存到本机。

- 这些请求**由服务端按时钟发起，与是谁在浏览无关**：不携带你的账号、变异数据、检索词、Cookie 或浏览器指纹，也不会因为你打开页面而多发一次。
- 浏览器只向本站请求已抓取好的结果；**信息源的服务器看不到本站的读者**，只能看到运行本站那台机器的 IP 与固定的 `User-Agent`。
- 只有登录账号可以手动触发「立即刷新」，且有频次限制；该操作会记入审计日志（账号 ID 与条目数，不含内容）。
- 部署方若不希望本机对外发起任何请求，设置环境变量 `ONCOFORGE_NEWS=off` 即可完全关闭该功能，站点其余部分不受影响。

### 3.2 答不上来的问题会转给人工

知识问答答不出来时，**你输入的问题原文**会被记录，并在配置了邮件服务的部署中转发到站点维护邮箱，由人工查看是否应当补进知识库。

- 转发的内容**只有问题本身、未作答的原因和时间**。不含你的 IP、账号、会话、浏览记录或任何设备信息——这些从一开始就没有进入这条链路。
- **涉及个人病情的提问不会被转发。** 这类问题本站按设计拒答；转给别人既回答不了，又会把你的健康信息送出去。页面上会明确说明这一点。
- 提问框上方常驻提示：不要在问题里写姓名、电话或住院号。
- 问题保留在本机队列中（`.runtime/questions.json`，最多 500 条），管理员处理后标记状态。
- 部署方未配置 SMTP 时，问题只留在本机队列，不会外发。`ONCOFORGE_SUPPORT_EMAIL` 可更改接收邮箱。
- **管理员可以在管理端看到这个队列**，包括你输入的问题原文、被问的次数与时间。
- **跨境提示**：若部署方配置的接收邮箱由境外服务商提供（如 Outlook、Gmail），你输入的问题原文会随邮件传输至境外。这是本站唯一可能导致用户输入内容出境的环节。不希望如此的，请不要使用知识问答，或由部署方改用境内邮箱服务。

如果你不希望问题被转发，可以不使用知识问答；确诊后导航与按癌种查药都不会记录或外发任何内容。留言板的内容不外发，但**会公开显示在本站上**。

## 4. 存在哪里，保留多久

| 数据 | 位置 | 保留 |
|---|---|---|
| 账号与用途承诺 | `.runtime/users.json` | 账号存续期间 |
| 会话 | `.runtime/sessions.json` | 12 小时后过期 |
| 任务索引 | `.runtime/jobs.json` | 直到你删除该任务 |
| 变异快照、结果、报告 | `.runtime/jobs/<任务编号>/` | 直到你删除该任务 |
| 研究进展条目与日报存档 | `.runtime/news/` | 条目在库 45 天，日报存档长期保留；均为公开信息，不含个人数据 |
| 答不上来的问题 | `.runtime/questions.json` | 最多 500 条，仅问题原文与时间，不含身份信息 |
| 药物各国获批核对结果 | `.runtime/knowledge/approvals.json` | 每日重建；公开监管信息，不含个人数据 |
| 按癌种药物清单 | `.runtime/knowledge/pharmacopeia.json` | 每日重建；公开信息，不含个人数据 |
| 引用链接检查结果 | `.runtime/knowledge/link-checks.json` | 每日重建；不含个人数据 |
| 知识复核签署记录 | `.runtime/knowledge/reviews.json` | 最近 2000 条；**含复核人姓名或邮箱**，属管理员的个人信息 |
| 研究进展中文译文缓存 | `.runtime/news/translations.json` | 长期保留；公开信息的译文，不含个人数据 |
| 科研工具台查询缓存 | `.runtime/research/cache.json` | 最多 300 条、默认 12 小时；含**检索式内容**，不含发起者身份 |
| 社会需求栏：患者发布的研究需求与科研人员的进展 | `.runtime/needs.json` | 需求在最后一次更新后 365 天自动删除；患者凭查询码随时撤回，撤回即连同进展一并删除。**不含**姓名、联系方式、报告原文或 IP，只含患者选择的结构化检测结果、不超过 300 字的补充说明、同意书签署版本与查询码的摘要 |
| 虚拟药企评估摘要 | `.runtime/biotech/runs.json` | 最近 300 条；含评估的靶点、结论与发起账号编号，用于把评估附到需求进展上 |
| 审计日志 | `.runtime/audit.json` | 保留最近 5000 条 |

`.runtime/` 已在 `.gitignore` 中，不会随代码提交。

## 5. 删除

在工作区打开任意任务，点击「删除」，即会：

1. 从任务索引中移除该记录；
2. 删除 `.runtime/jobs/<任务编号>/` 整个目录，包括你提交的变异快照、结果 JSON 与报告；
3. 在审计日志中记录一条删除事件（仅含任务编号与账号标识）。

删除不可撤销。如需注销整个账号，请联系管理员。

## 6. 谁能看到你的数据

- **你自己**：全部自有任务。
- **管理员**：账号列表、状态与用途承诺，以及任务的元数据；用于审核与配额管理。
- **专家复核员**：为复核目的可读取任务记录。
- 其他注册用户**看不到**你的任务。

此外，管理员还可以看到：

- **读者提问队列**：知识问答答不上来时保留的问题原文（不含提问者身份）；
- **知识复核队列**：条目状态与复核签署记录（含复核人自己的姓名）。

**社会需求栏**另有一套可见范围：患者发布的需求（结构化检测结果与补充说明）**所有登录的注册科研人员**都能看到；公开网页上只出现癌种、靶点、需求类型与科研人员公开的进展。详见《[发布研究需求同意书](./NEED-CONSENT.md)》。科研人员分享进展时，公开署名为角色与机构，不显示姓名。

## 7. 未成年人

本站面向年满 18 周岁的成年人。但本站覆盖的癌种包含神经母细胞瘤、视网膜母细胞瘤、横纹肌肉瘤等儿童肿瘤，**监护人可能会代未成年患者使用**，因此说明如下：

- 患者门户的全部功能（确诊后导航、按癌种查药、临床试验检索、留言板）**不收集任何可识别身份的信息**，留言板另会主动拒绝含身份信息的提交，也不因使用者年龄而有区别；
- 若你作为监护人代未成年人使用，请同样遵守「不要填写姓名、电话、住院号」的提示；
- 处理不满十四周岁未成年人的个人信息需取得监护人单独同意——由于本站在患者门户不收集个人信息，此项在默认形态下不触发；**知识问答除外**：若你在问题里写入了未成年人的可识别信息，该内容可能被转发（见第 3.2 节），请避免；
- 科研工作台**不得**由未成年人注册使用。

## 8. 你的权利与投诉渠道

依据《中华人民共和国个人信息保护法》，你有权查阅、复制、更正、删除你的个人信息，并有权撤回同意。就本站而言：

- **查阅与复制**：科研账号可在「账号与 API」页查看账号信息与全部签署记录，在任务工作区查看与下载每一次提交的原始数据与结果；
- **删除**：见第 5 节；
- **撤回同意**：见《敏感个人信息处理单独同意书》第 6 节；
- **投诉与举报**：通过「关于我们 → 联系我们」公布的邮箱提出。运营者应在收到后予以核实与答复；对答复不满意的，你可以向履行个人信息保护职责的部门投诉、举报。

本机部署形态下，处理者即运行本程序的你本人或你所在机构，上述权利由该主体承担。

## 9. 联网部署的额外要求

部署方在对外提供服务前应当：

- 启用 HTTPS，并设置 `ONCOFORGE_SECURE_COOKIE=1`；
- 在本文件中补充数据处理者名称、联系人与投诉渠道；
- 评估是否需要备案、伦理审查或人类遗传资源相关的行政许可；
- 明确数据是否跨境，如涉及跨境须另行取得授权。

未完成上述事项前，请保持默认的本机部署形态。
