智码清单法律文件
智码清单个人信息收集清单、第三方信息共享清单及历史版本
本文件是《智码清单隐私政策》的组成部分,用于集中列明智码清单在官网、Windows客户端、账号、会员、待开发票、云端常用资料、自动赋码、下载及客服功能中处理的信息,以及涉及的委托处理和独立第三方服务。
“本地处理”是指信息仅在用户当前设备中处理或保存,默认不上传至智码清单服务器;“服务器处理”是指信息通过加密连接发送至智码清单账号、会员、待开发票、云端资料、下载或自动赋码服务器。仅在本地处理的信息仍可能属于个人信息或敏感个人信息,但不属于智码清单账号服务器收集的信息。
第一部分 个人信息收集清单
一、官网访问及网络安全日志
处理场景:访问官网、调用账号接口、登录、注册、下载、提交请求或触发安全限制。
信息内容:IP地址、访问时间、请求方法及路径、响应状态码、响应大小、来源页面、浏览器或客户端标识、请求标识;异常时可能记录不含密码、验证码、令牌、Cookie和请求正文的错误代码及处理阶段。
处理目的:页面交付、故障排查、流量限制、攻击防护、账号和下载安全、履行网络安全义务。
处理方式:服务器自动收集。
必要性:联网服务和安全保障所必要。
保存地点:中国境内腾讯云广州区域及其加密备份。
保存期限:网络运行和安全日志依法不少于六个月;超过必要期限后删除或匿名化,涉及安全事件、争议或监管要求的除外。
委托对象:腾讯云基础设施服务。
二、图形验证码、邮箱验证码及注册防滥用信息
处理场景:请求注册邮箱验证码、验证邮箱、限制机器人注册及验证码滥发。
信息内容:邮箱、图形验证码标识和答案哈希、邮箱验证码挑战标识和验证码哈希、设备标识或公钥指纹、来源IP摘要、邮箱摘要、请求时间、验证结果、失败次数和频率限制状态。
处理目的:确认邮箱由申请人控制,防止批量注册、撞库和接口滥用。
处理方式:验证码和图形答案不以明文长期保存;验证码邮件通过腾讯云邮件推送SES投递。
必要性:邮箱注册所必要;手机号不是必填项。
保存期限:图形验证码最长五分钟;邮箱验证码最长十分钟;限流摘要在相应时间窗口届满后清理。
发送限制:同一邮箱、设备或来源地址六十秒内不得重复发送;安全策略可以采用更严格的冷却时间和小时级上限。
委托对象:腾讯云邮件推送SES及用户自行选择的邮箱服务商。
三、账号、联系信息和协议记录
处理场景:创建、登录和管理智码清单账号。
信息内容:账号名、已验证邮箱、可选手机号、密码的scrypt哈希和随机盐、账号编号、状态、角色、注册和更新时间、最近登录时间;用户协议、隐私政策和可选授权的版本、选择结果、来源和时间。
处理目的:账号建立、身份认证、必要安全通知、账号问题处理和授权状态管理。
必要性:账号名、邮箱、密码和必需协议记录为账号服务所必要;手机号可选且当前不作为登录标识。
保存期限:账号存续期间;注销后仅在法律义务、交易结算、争议处理、安全审计和合规证明所需范围内隔离保存,其余信息删除或匿名化。
委托对象:腾讯云基础设施;发送验证码时涉及腾讯云邮件推送SES。
四、设备身份和登录会话
处理场景:登录、设备绑定、授权设备管理、联网自动登录、会话续期和异常登录防护。
信息内容:安装标识、设备名称、设备公钥和指纹、设备状态及时间;账号、设备和会话编号;访问令牌与续期令牌哈希、令牌族、轮换状态、创建、最后使用、失效和撤销时间及结束原因。
特别说明:设备私钥不上传服务器。官网不可导出私钥保存在网站IndexedDB;Windows客户端设备私钥和允许持久化的续期凭据使用Windows数据保护机制加密。
处理目的:证明请求来自绑定设备、防止令牌重放、执行会员设备数和自动登录规则。
必要性:账号联网功能所必要。
保存期限:短期访问会话按服务配置到期;注册用户不持久保存跨次自动登录凭据;普通、金牌和钻石会员的本机自动登录期限最长分别为三日、七日和三十日。设备记录在账号存续或绑定期间保存,撤销记录按安全审计期限保留。
委托对象:腾讯云基础设施。
五、会员、功能用量和安全风控
处理场景:展示会员、执行功能额度、自动赋码计量、账号风控及后台管理。
信息内容:会员等级、状态、开始和到期时间;功能代码、使用数量、计量周期、幂等标识和回滚状态;安全事件类型、结果、账号或设备关联、原因代码、时间和必要摘要;风险事件类别、级别、状态和处理记录。
处理目的:履行会员服务、避免重复计量、控制额度、识别异常、处理申诉和保存安全审计证据。
必要性:会员和受额度限制的联网功能所必要。
保存期限:会员存续及依法必要的交易、争议和安全审计期限;不再需要时删除或匿名化。
委托对象:腾讯云基础设施。
六、即时云端自动赋码请求
处理场景:用户主动发起自动赋码。
信息内容:商品名称、规格、单位、行业选择、纳税人类型、码库版本和摘要、请求随机数、幂等标识,以及安全认证所需账号、会话、设备证明和来源IP。
明确不上传:客户发票行号和发票标识。服务器仅生成临时顺序号用于对应本次返回结果。
处理目的:由服务器返回税收分类编码建议、整数分数、必要候选项和版本信息。
必要性:仅在用户主动使用云端自动赋码时必要。
保存期限:未取得“账号云同步”对应的组合授权时,原始商品名称、规格和单位仅用于完成当前请求,不作为优化样本持久保存;可保留不含原始内容的幂等摘要、计量和安全记录。
委托对象:腾讯云基础设施。
七、账号云同步组合授权及分区资料
处理场景:账号所有者在账号中心“安全记录”主动开启唯一的“账号云同步”开关;该开关默认关闭,技术代码为cloud_data_and_matching_processing,当前技术版本为cloud-data-matching-v1,不从旧matching_data_processing或matching-data-v1记录自动迁移。开启后,主页面中符合范围且不含银行名称、银行账号的常用购买方抬头自动同步,账号中心不另设云端资料管理页;当前“常用清单”仅在本次应用会话中使用,不作为云端发票模板上传。
统一开关记录:账号、授权代码和版本、开启或关闭结果、来源及时间,用于判断待开发票、云端常用资料和优化样本留存是否可用。
待开发票信息:扫码顾客主动提交的购买方类型、名称、纳税人识别号、可选地址、电话、发票备注、仅商家可见备注、提交时间、状态和版本;扫码页另行展示即时告知并要求顾客主动确认。二维码令牌仅用于定位服务器绑定的接收账号,服务器只保存不可逆摘要,不把明文令牌写入查询字符串、访问日志、分析或审计正文。
云端常用资料:当前版本处理账号所有者在主页面主动保存并由“账号云同步”自动同步的购买方类型、名称、纳税人识别号、可选地址和电话,不接收银行名称或银行账号,也不会上传全部本机资料。当前“常用清单”不作为云端发票模板上传;未来如实际开放可复用发票模板,可以在本组合授权、页面告知及相应安全措施覆盖下处理模板内容和备注。
赋码优化样本:商品名称、规格、单位、服务器选出的十九位税收分类编码、整数分数、匹配器版本、码库版本、假名化账号引用、匹配、创建和到期时间。
分区隔离:待开发票及云端常用资料与赋码优化样本使用不同的表、访问权限、处理路径和保留类别。购买方资料、模板、备注不得复制、拼接、派生或导入优化样本,且不得在管理员优化样本界面展示。
优化样本明确不包含:发票图片、PDF、OCR全文、发票号码、数量、单价、金额、税率、备注、买卖方名称、税号、地址、电话、银行账户、支付信息、税务平台账号、密码、验证码、Cookie、二维码令牌、人脸信息或税务平台会话。
处理目的:按用户选择接收待开发票、同步常用云端资料,并发现系统不能准确识别的商品表达、评估匹配规则和提高赋码质量。
必要性:非注册和基础服务所必需;拒绝不影响注册、本机资料、本地手工功能和不留存样本的即时自动赋码。
保存与撤回:优化原始样本最长九十日;待开发票和云端常用资料按页面展示的业务期限或账号存续期间保存,并可由用户主动删除。关闭开关后立即停止三类新增处理、停用原二维码并删除相应在线记录;注销或删除流程完成时也执行删除。封闭加密备份中的副本随每日备份轮换消退,不用于日常业务。
安全方式:HTTPS传输;云端业务正文使用独立的服务端静态加密密钥,普通日志、审计和遥测不记录明文;所有记录按认证账号隔离。
生产启用门槛:待开发票及云端常用购买方抬头、发票模板的数据处理链路,分数据类别导出、删除和撤回清除,传输及静态加密,账号及租户隔离与跨账号反向测试,以及任一旧备份恢复后的授权撤回、账号删除墓碑重放均须完成并验证。恢复后必须清除墓碑覆盖的待开发票二维码及提交、云端购买方抬头及模板、赋码优化样本;重放或清除未完成时,相关云端服务失败关闭。
撤回途径:账号中心“安全记录”中的“账号云同步”开关或发送邮件至abuikj@foxmail.com。
委托对象:腾讯云基础设施;不向广告、数据交易或无关合作方提供。
八、会员订单、支付及售后信息
处理场景:用户主动购买会员、核验付款、查询订单或依法处理售后争议。
信息内容:账号编号、会员商品和期限、金额、币种、商品目录版本、商户订单号、支付渠道、订单状态及时间、支付宝交易号、验签结果和回调摘要;依法处理售后时还包括问题说明和处理结果。
发送给支付宝的最小信息:商户应用标识、商户订单号、会员商品名称、人民币金额、支付超时时间、异步通知和返回地址;依法发生退款时还包括退款请求号、金额及必要原因。
明确不提供:智码清单密码、完整发票内容、税务平台登录资料、买方抬头库。
处理目的:完成一次性会员购买、交易核验、对账和依法需要的售后处理。
必要性:仅在用户主动购买时必要。
保存期限:按照交易、财税、对账和争议处理的法定或必要期限保存;一般不少于交易完成后三年,属于会计档案的依照法定期限保存。
第三方:支付宝(中国)网络技术有限公司。
九、安装包下载及发布安全信息
处理场景:已登录用户请求Windows安装包。
信息内容:账号、设备、来源IP、发布记录、版本、通道、文件名、大小、SHA-256、发布序号、幂等摘要、短期下载票据哈希和使用次数。
处理目的:签发短期下载许可、防盗链、限制滥用并验证发布完整性。
必要性:安全下载所必要。
保存期限:下载许可保存至过期、耗尽或撤销;访问记录按网络安全日志期限保存。
委托对象:腾讯云基础设施。
十、客服、投诉和个人信息权利请求
处理场景:用户主动发送客服邮件、投诉、申诉或提交个人信息请求。
信息内容:发件邮箱、账号关联、邮件或工单编号、问题类别、标题、说明、回复、状态和时间;个人信息请求类型、核验状态、决定代码和处理结果。
处理目的:响应咨询、排查故障、处理争议、申诉和个人信息权利请求。
必要性:非基础功能必需,用户不提交则不处理。
用户注意:请勿发送密码、验证码、银行卡密码、身份证件影像、税务平台凭据或完整发票。
保存期限:处理完成后一般不超过三年;存在争议或监管事项时延长至相关事项处理完毕。
委托或接收方:腾讯云基础设施;通过abuikj@foxmail.com联系时涉及Foxmail邮箱服务。
十一、仅在当前设备处理的信息
1. 发票和清单工作数据
信息内容:商品名称、规格、单位、数量、价格、金额、税率、税码、买卖方资料、导入导出记录、手工修正、公开税码库及编辑状态。
保存位置:当前设备的应用数据库及文件。
保存期限:至用户在应用内删除、清除应用数据或按系统方式清理。
服务器处理:默认不上传;仅在主动自动赋码时发送第六项列明的最小字段,或在组合授权开启后由用户另行主动使用第七项待开发票、云端保存功能时发送相应字段。
2. 发票图片、PDF和OCR证据
在当前设备使用本地能力处理,源文件和完整OCR证据不上传智码清单服务器。临时文件在处理结束或失败后清理。
3. 买方抬头
信息内容:买方性质、名称、纳税人识别号及可选地址、电话、开户行和银行账号。
保存位置:按智码清单账号隔离,使用Windows安全存储加密保存在本机。
服务器处理:组合授权关闭时,本机记录不会上传;开启“账号云同步”后,用户在主页面主动保存的常用购买方抬头中的非银行字段会自动同步至第七项云端业务区,银行名称和银行账号仍不上传。当前“常用清单”保持会话态,不作为云端发票模板上传。税务平台操作仍由本机直接提交至用户访问的税务平台。
4. 税务平台登录资料
信息内容:自定义标签、主体类型、纳税人识别号、税务平台用户标识和密码,以及默认登录方式。
保存位置:按账号和地区隔离,使用Windows安全存储加密保存在本机。
服务器处理:不上传;只由本机隔离WebView2向用户选择的官方税务平台提交。
5. 代理设置
持久保存代理模式、主机和端口;代理账号和密码仅存在当前运行内存。用户主动配置代理时,该代理服务商可能观察连接元数据。
6. 本地设备密钥和浏览器数据
官网浏览器设备私钥以不可导出形式保存在网站IndexedDB;Windows设备私钥和允许的自动登录凭据保存在Windows安全存储。官网还可能在localStorage保存已接受的最大发布序号以阻止安装包回滚,该序号本身不能识别用户。
7. 隔离税务网站浏览数据
一键开票和身份观察使用应用自有的隔离WebView2配置,不控制用户日常Edge或Chrome。税务网站Cookie、会话及缓存保存在当前设备隔离目录,不上传智码清单服务器。
十二、明确不作为服务器赋码或优化样本收集的信息
除第七项中经组合授权并由用户或扫码顾客主动提交到云端业务区的资料,以及用户为完成特定操作主动直接提交给税务平台的信息外,智码清单服务器不把下列内容作为即时赋码字段或优化样本收集:
1. 发票原件、发票图片、PDF和完整OCR文本;
2. 数量、单价、金额、税率和备注;其中第七项云端业务区按授权保存的备注不得进入赋码系统;
3. 买方或卖方名称、税号、地址、电话、开户行和银行账号;其中第七项云端业务区按授权保存的购买方非银行字段不得进入赋码系统,银行名称和账号当前不上传;
4. 发票号码、税务平台Cookie、令牌或会话;
5. 税务平台登录密码、短信验证码、图形验证码、二维码或人脸信息;
6. Windows本地买方抬头库和税务登录凭据库;开启组合授权不会自动上传整个本机抬头库;
7. 与自动赋码无关的文件内容和联系方式。
当前不接入第三方广告SDK、跨应用行为画像SDK、第三方统计SDK、社交账号登录、手机短信验证码服务或微信支付。新增能力前应更新本清单并依法告知或取得同意。
第二部分 第三方信息共享及委托处理清单
一、腾讯云基础设施、云服务器和DNS
服务提供者:腾讯云计算(北京)有限责任公司及智码清单腾讯云账号实际签约、公示的服务主体。
服务内容:云服务器、存储、网络、域名解析、HTTPS接入、安全防护和备份。
可能处理的信息:连接IP、访问时间、请求元数据、网络和安全日志,以及部署在生产系统中的账号、设备、会话、会员、用量、客服、订单、经授权的待开发票、云端常用资料和优化样本等受控数据。
处理目的:运行官网、账号API、待开发票、云端常用资料、自动赋码、安装包下载及安全防护。
处理性质:受智码清单委托的基础设施处理。
处理地域:中国境内腾讯云广州区域。
二、腾讯云邮件推送SES
服务提供者:腾讯云计算(北京)有限责任公司及实际签约、公示的服务主体。
服务内容:注册邮箱验证码和必要账号安全通知。
处理信息:收件邮箱、六位验证码、有效分钟数、邮件主题、发件地址、模板标识及必要的发送、送达或退信状态。
不提供:账号密码、手机号、发票内容、买卖方信息、税务平台凭据或安装包私钥。
处理目的:邮箱归属验证和必要安全通知。
处理地域:中国境内腾讯云广州区域。
三、支付宝电脑网站支付
服务提供者:支付宝(中国)网络技术有限公司。
启用场景:用户主动购买会员以及依法需要查询交易、对账或处理售后时。
智码清单提供的信息:商户应用标识、商户订单号、会员商品名称、金额、支付超时、通知及返回地址;依法发生退款时包括退款请求号、金额和必要原因。
支付宝返回的信息:支付宝交易号、订单状态、金额、商户或卖家标识、通知标识、签名及依法必要的售后结果。
不主动提供:智码清单密码、注册邮箱、可选手机号、完整发票、买方抬头或税务平台登录资料。
处理目的:完成一次性会员支付、交易确认、对账和依法必要的售后。
四、Foxmail邮箱服务
服务提供者:深圳市腾讯计算机系统有限公司及Foxmail/QQ邮箱页面实际公示的服务主体。
启用场景:用户主动向abuikj@foxmail.com发送客服、投诉、售后或个人信息请求邮件。
处理信息:发件和收件邮箱、邮件标题、正文、附件、时间及邮件传输所需技术信息。
处理目的:完成客服和投诉邮件的发送、接收、存储及回复。
用户注意:请勿在邮件中提供密码、验证码、银行卡密码、税务平台登录资料、身份证件影像或完整发票。
处理规则:以Foxmail/QQ邮箱实际公示的服务协议和隐私规则为准。
五、用户主动访问的官方税务平台
用户通过本机隔离WebView2访问税务机关页面时,信息由相应税务机关或技术服务方直接处理。智码清单账号服务器不接收税务网站Cookie、登录凭据、二维码、短信验证码或完整开票资料。税务平台属于独立信息处理者,适用其页面公示规则。
六、Microsoft Edge WebView2
Windows客户端使用Microsoft Edge WebView2作为本机隔离网页容器。智码清单不通过该组件主动向Microsoft上传发票原件、税务凭据或账号数据库。WebView2运行时自身的更新、安全和诊断行为适用Microsoft公示的软件条款和隐私规则。
七、用户自行配置的网络代理和邮箱服务商
仅在用户主动选择手动代理时,流量才经过其指定的代理服务;代理服务商不是智码清单默认指定的共享方。验证码最终送达用户自行选择的邮箱服务商,该服务商会处理验证码邮件及投递所需技术信息。
八、共同规则
1. 智码清单不出售、出租个人信息。
2. 受托处理方只能按照服务合同和智码清单指示,在必要目的、方式和范围内处理信息。
3. 新增第三方或扩大目的、字段和期限时,将更新清单并依法通知或重新取得同意。
4. 依法向监管、司法机关提供必要信息不属于日常商业共享;我们会核验权限和范围并保存必要记录。
5. 当前生产设计不以跨境处理为默认方案;实际发生跨境提供前,将依法履行告知、单独同意、影响评估及其他程序。
第三部分 版本与历史记录
一、commercial-v1(历史技术标签)
状态:仓库管理界面和测试中存在“商业服务协议(第一版)”历史标签,但未找到可核验的完整公开正文、发布日期、生效日期和变更记录。
归档规则:在找回完整文本及生效证据前,不虚构内容,也不提供空的历史版本下载链接。当前注册服务不再接受commercial-v1。
二、commercial-v2与v1.0法律文本
技术版本时间:注册服务曾在2026年9月1日使用commercial-v2作为协议确认版本。
法律文本对应关系:terms-v1.0、privacy-v1.0及privacy-list-v1.0统一对应commercial-v2,于2026年9月2日整理形成,未正式公布生效,并在生效前由v1.1替代。
主要内容:账号、会员、设备、聚合用量、官网日志、即时自动赋码边界、个人信息清单及赋码质量样本说明。
归档边界:commercial-v2及三份v1.0文本属于上一版记录,不包含待开发票、云端常用购买方抬头或发票模板的组合授权范围。
三、commercial-v3与现行v1.1法律文本
法律文本对应关系:terms-v1.1、privacy-v1.1及privacy-list-v1.1统一对应commercial-v3。
更新时间:三份v1.1文本于2026年9月3日形成,并于2026年9月4日完成版本映射、生产启用门槛及灾难恢复边界修订。
生效时间:以智码清单官方网站正式公布并取得用户确认之日为准;不倒填生效日期。
主要变化:纳入待开发票、云端常用购买方抬头和发票模板,并以一个新的组合授权版本统一管理;同时明确各数据类别隔离、导出、删除、加密、租户隔离和恢复后墓碑重放要求。
四、cloud-data-matching-v1(现行组合授权)
版本形成日期:2026年9月3日。
状态:当前“账号云同步”组合授权的技术版本,对应代码cloud_data_and_matching_processing,并受commercial-v3及三份v1.1法律文本约束。
性质:账号中心只展示一个默认关闭、可撤回的常驻开关;扫码顾客的当次提交确认不构成第二个账号设置开关。旧matching-data-v1授权不会自动迁移或扩大为本版本授权。
授权范围:待开发票二维码接收,用户主动保存的云端常用购买方抬头和发票模板,以及限定的赋码优化样本留存。三类资料使用分别受控的数据表、处理路径、保留期限和导出删除分区;购买方资料、模板和备注不得进入优化样本。
保存期限:在线赋码原始样本最长九十日;其他云端业务资料按页面展示的期限、账号存续情况及用户删除或撤回决定处理。
启用规则:只有账号所有者在v1.1法律文本生效后主动开启本版本,且生产启用门槛全部通过时,才开始相应云端处理。
升级规则:字段、目的、期限、接收方或数据隔离边界发生实质变化时,应升级授权版本并重新取得主动授权。
五、matching-data-v1(历史单项授权)
技术代码:matching_data_processing。
状态:历史赋码样本留存授权;可核验记录未包含其完整公开首发日期或生效日期,因此不补写日期。
范围:仅限当时说明的赋码优化样本,不包含待开发票、云端购买方抬头或云端发票模板。
迁移规则:历史同意记录继续按其原范围留档,但不视为cloud-data-matching-v1授权,也不会自动迁移或扩大处理范围。
六、版本归档规则
1. 每一版本保存完整正文、版本号、更新日期、生效日期和SHA-256摘要。
2. 不删除已生效历史版本,也不虚构缺失文本或日期。
3. 影响费用、核心权益、责任、争议管辖、个人信息目的、种类、期限、第三方或用户权利的重大变更,应显著通知并依法重新取得确认。
4. 仅修正错别字、排版或不影响权利义务的变更,可记录变更说明而不强制重新确认。
5. 新版本不倒填生效日期,不追溯改变已经发生事项的权利义务。
——正文结束——