课查查第三方信息共享清单
发布日期:2026年8月27日 生效日期:2026年8月27日
本清单列明课查查当前构建接入的受托处理服务、独立个人信息处理者和本机开源组件。三类主体的法律角色和数据流不同,分别列示,不因技术上均被称为“SDK”或“第三方组件”而混为一类。我们按照最小必要原则调用;首次隐私同意前不会启动下列联网处理,用户主动打开隐私政策等公开网页的网络访问除外。账号、同步、教务和图片导入等能力会在同意隐私政策后,按用户实际使用的功能启动。尚未开放入口的能力不会被主动调用。
Android端SDK准确公示
下表使用全国SDK管理服务平台登记的SDK名称、开发者信息和SDK隐私政策链接。SDK是否被实际调用,仍取决于您是否已同意隐私政策并主动使用对应功能。
| SDK名称 | SDK包名 | 开发者 | SDK隐私政策 |
|---|---|---|---|
| APP支付客户端SDK | `com.alipay.sdk` | 支付宝(杭州)信息技术有限公司 | APP支付客户端SDK隐私政策 |
| QQ互联sdk(Android版本) | `com.tencent.tauth` | 深圳市腾讯计算机系统有限公司 | QQ互联sdk隐私保护声明 |
| 号码认证-android | `com.mobile.auth` | 阿里巴巴云计算(北京)有限公司 | 号码认证服务隐私权政策 |
| 微信OpenSDK Android | `com.tencent.mm.opensdk` | 深圳市腾讯计算机系统有限公司 | 微信OpenSDK Android隐私保护说明 |
| 联通认证SDK | `com.unicom.online.account` | 联通在线信息科技有限公司 | 联通认证SDK服务与隐私协议 |
一、受托处理者
受托处理者仅按照课查查的指示,在约定目的、期限和安全要求内处理个人信息,不得自行改变处理目的或将信息用于自身营销。课查查对受托处理活动进行必要监督,并通过合同、权限控制、传输保护和删除要求约束其处理范围。账号认证、业务接口和PostgreSQL数据服务由课查查部署在腾讯云轻量应用服务器(Lighthouse)上;腾讯云对象存储(COS)和内容分发网络(CDN)作为与业务运行时独立的文件、备份和公开静态资源通道。
邮箱验证码的受托生产发送通道已确定为腾讯云邮件推送(SES)。已验证发信域名为 `classbuddy.tech`,发件地址为 `noreply@classbuddy.tech`,模板58343审核中;审核通过前不发送生产验证码邮件。审核通过后,仅在用户主动请求邮箱验证码时调用该通道。
| 受托处理者及服务 | 接入端与版本 | 处理的信息 | 目的与触发条件 | 处理方式 | 服务规则 |
|---|---|---|---|---|---|
| 腾讯云计算(北京)有限责任公司:轻量应用服务器(Lighthouse)、对象存储(COS)和内容分发网络(CDN) | 服务端基础设施;腾讯云API 3.0 | 账号标识、邮箱或手机号等绑定资料、课表与同步数据、用户主动上传的文件、IP地址和安全日志;公开静态资源不含账号业务数据 | 用户同意隐私政策后使用账号、同步、导入或分享等联网功能,以及H5、OTA和不可变静态资源下载 | 课查查在Lighthouse上运行自有认证、业务接口和自建PostgreSQL;私有COS保存必要文件和加密备份,独立COS/CDN分发公开静态资源,数据位于中国境内 | 腾讯云隐私保护声明 |
| 腾讯云计算(北京)有限责任公司:邮件推送(SES) | 服务端API;发件地址 `noreply@classbuddy.tech`;模板58343审核中 | 收件邮箱、验证码邮件内容、发信域名和发件地址、模板标识、发送时间、发送状态、送达及退信元数据 | 模板审核通过后,用户主动请求邮箱登录、绑定或找回账号时发送一次性验证码 | 课查查自有认证服务通过仅具发送权限并限制来源IP的专用凭证调用;腾讯云在中国境内完成邮件发送和必要的送达、退信处理。验证码5分钟有效,课查查自有认证挑战最长保留48小时;该48小时不等同于服务商依法或按委托约定保存发送日志的期限 | 腾讯云隐私保护声明 |
| 北京火山引擎科技有限公司:火山方舟 | 服务端API | 用户主动提交的课表图片、导入任务编号 | 用户确认图片导入后识别课表 | 由课查查服务端转发,使用受控主机和接口密钥,不发送账号密码 | 火山引擎隐私政策 |
| 阿里云计算有限公司:云服务器和网络基础设施 | 服务端 | 教务导入任务、反馈正文及用户主动上传的附件、必要的设备与请求日志 | 用户主动使用教务导入或提交反馈时 | 由课查查部署的服务接收、处理和存储;按照任务期限和访问权限隔离管理 | 阿里云法律声明及隐私权政策 |
| 阿里云计算有限公司:短信服务 | 服务端API | 用户主动填写的手机号、验证码短信内容、短信签名和模板标识、发送及送达状态 | 用户主动请求手机号登录、手机号绑定或监护人手机号验证时发送一次性验证码 | 课查查自有认证服务调用阿里云短信接口;客户端不读取短信正文,也不申请短信读取权限 | 阿里云法律声明及隐私权政策 |
| 阿里巴巴云计算(北京)有限公司:号码认证-android(Android)及号码认证服务(iOS、HarmonyOS) | Android 2.14.23、iOS 2.14.18、HarmonyOS 2.0.22;服务端API | 一次性认证令牌、经验证的手机号或掩码、IP地址、设备名称和型号、系统版本、网络类型、运营商及SIM卡状态 | 用户主动点击本机号码一键登录或绑定时完成号码校验 | SDK在隐私同意后且用户主动操作时调用;客户端令牌仅用于当次验证,并交由课查查自有认证服务换取经验证的手机号 | 号码认证服务隐私权政策 |
二、独立个人信息处理者
下列主体在您主动使用其平台能力时,可能依据其自身规则独立决定部分个人信息处理目的和方式。课查查会控制调用时机和传入范围;第三方对其独立处理行为承担相应责任。您不使用对应功能时,课查查不会主动调起相关服务。
| 独立个人信息处理者及服务 | 接入端与版本 | 处理的信息 | 目的与触发条件 | 处理方式 | 第三方规则 |
|---|---|---|---|---|---|
| 深圳市腾讯计算机系统有限公司:微信OpenSDK Android、微信OpenSDK iOS、微信OpenSDK HarmonyOS与微信客户端分享入口 | Android 6.8.40、iOS 2.0.7、HarmonyOS 1.0.21 | 应用标识、设备和网络环境、微信返回的一次性登录授权码、用户主动分享的网页链接或生成的课程表长图 | 用户点击“微信登录/绑定”“分享到微信好友/朋友圈”时,在Android、iOS或HarmonyOS调起微信完成授权、会话或朋友圈分享 | 由微信客户端处理授权或分享请求;各端SDK不会在应用启动或登录方式展示时初始化,仅在用户主动登录或分享后调用;一次性授权码交由课查查自有认证服务换取登录凭证,客户端不保存 AppSecret(即不在客户端保存 AppSecret);课程表长图仅在用户主动选择后发送 | 微信OpenSDK Android隐私保护说明 |
| 深圳市腾讯计算机系统有限公司:QQ互联sdk(Android版本)及其他平台对应版本 | Android 3.5.19、iOS 3.6.20、HarmonyOS 1.0.4;仅正式构建启用 | 应用标识、设备型号与系统版本、网络环境、QQ/TIM安装状态、QQ返回的一次性登录授权码及账号标识、昵称和头像 | 用户主动点击“QQ登录/绑定”时调起QQ完成授权 | SDK采用服务端授权码模式;一次性授权码仅交由课查查自有认证服务换取登录凭证,iOS授权回跳接收 `https://classbuddy.cc/qq_conn/1905462047/`,HarmonyOS 独立应用授权回跳接收 `https://classbuddy.cc/qq_conn/1905543004/`;两套 App Key 均不进入客户端,未主动操作时不调用 | QQ互联sdk隐私保护声明 |
| 支付宝(杭州)信息技术有限公司:APP支付客户端SDK(Android)及HarmonyOS对应版本 | Android 15.8.42、HarmonyOS 15.8.43;HarmonyOS 内嵌 UTDID SDK 1.2.5;仅正式构建开放支付能力 | 应用标识、设备和网络环境、设备侧持久化标识与必要运行状态、订单号、金额及支付结果 | 当前支付入口未开放并保持关闭;以后开放前将更新公示,并仅在用户主动确认支付时调起 | 关闭期间不会创建真实订单或主动调起收银台;HarmonyOS 包会合入 SDK 声明的 `PRIVACY_WINDOW` 与 `STORE_PERSISTENT_DATA` 普通权限,前者用于支付授权界面防截屏录屏,后者允许内嵌 UTDID 组件的设备侧数据保留至恢复出厂设置或重装系统;以后开放时由课查查服务端完成订单签名,支付宝客户端处理支付,课查查以服务端异步通知或主动查询为准 | APP支付客户端SDK隐私政策 |
| 中移互联网有限公司:号码认证SDK | 阿里云号码认证SDK随包组件;Android、iOS、HarmonyOS | IP地址、网络类型、运营商、SIM卡状态、本机号码或掩码、设备类型、系统版本和硬件厂商 | 用户主动点击本机号码一键登录或绑定,且当前SIM卡属于中国移动时完成号码校验 | SDK直接采集并向运营商传输当次校验所需信息;未主动操作时不调用 | 中国移动认证隐私政策 |
| 联通在线信息科技有限公司:联通认证SDK | 阿里云号码认证SDK随包组件;Android、iOS、HarmonyOS | IP地址、网络类型、运营商、SIM卡状态、本机号码或掩码、设备类型、系统版本和硬件厂商 | 用户主动点击本机号码一键登录或绑定,且当前SIM卡属于中国联通时完成号码校验 | SDK直接采集并向运营商传输当次校验所需信息;未主动操作时不调用 | 联通认证SDK服务与隐私协议 |
| 中国电信集团有限公司:号码认证SDK | 阿里云号码认证SDK随包组件;Android、iOS、HarmonyOS | IP地址、网络类型、运营商、SIM卡状态、本机号码或掩码、设备类型、系统版本和硬件厂商 | 用户主动点击本机号码一键登录或绑定,且当前SIM卡属于中国电信时完成号码校验 | SDK直接采集并向运营商传输当次校验所需信息;未主动操作时不调用 | 中国电信认证服务规则 |
| Apple Inc.:通过Apple登录 | iOS、iPadOS系统能力 | Apple为课查查生成的用户标识、一次性授权信息,以及用户选择提供的姓名或邮箱 | 用户主动点击“Apple登录/绑定”时完成身份验证 | Apple提供一次性授权结果,课查查仅将必要结果用于登录或绑定 | 通过Apple登录与隐私 |
| Apple Inc.:Apple Push Notification service | iOS系统服务 | APNs推送令牌、应用标识、设备平台 | 绑定账号并启用跨设备提醒后注册;发送不含课程正文的静默更新提示 | 通过Apple系统推送通道传输 | Apple隐私政策 |
| 华为软件技术有限公司:Push Kit | HarmonyOS系统服务;仅在用户同意隐私、绑定账号并启用云服务后激活 | Push Token、应用标识、设备平台、应用版本,以及不含课程正文的账号数据版本号 | 加速跨设备课表变更同步;后台消息仅携带 `accountRevision` 与固定变更原因 | 通过华为官方Push Kit通道传输;应用不在前台时系统可能仅缓存最新一条,启动后再触发课查查自有同步接口;不以Push Token跟踪用户 | 华为隐私声明 |
| 北京飞书科技有限公司:飞书文档及飞书客户端 | Android、iOS、HarmonyOS、Web | IP地址、浏览器或设备信息、Cookie、访问时间,以及用户在飞书侧主动登录或交互的信息 | 用户主动打开版本介绍、Story文档、支持入口或添加飞书联系人时访问 | 页面或客户端由飞书提供;课查查不向飞书主动发送课表正文或账号密码 | 飞书隐私政策 |
三、本机开源组件
下列开源组件运行在应用本机,不因接入本身向组件开发者传输课表或账号业务数据;其访问范围由课查查代码和系统权限共同限制。
| 组件及提供者 | 版本 | 本机处理范围 | 用途 | 规则 |
|---|---|---|---|---|
| Capacitor Core、App(Ionic) | Core 8.4.1;App 8.1.0 | 应用生命周期、平台状态 | 提供跨平台应用容器和退出能力 | Ionic隐私政策 |
| Capacitor File Picker(Capawesome) | 8.0.3 | 用户主动选中的文件名、类型、大小和内容 | 选择课表图片、背景或反馈文件 | Capawesome官网 |
| Capacitor Updater(Capgo) | 8.50.1 | 应用版本、平台、更新清单和下载结果 | 仅生产版本在隐私同意后,从课查查自有服务地址检查并下载经过签名校验的更新包 | Capgo开源项目 |
React、Zustand、Framer Motion、Lucide等纯界面或状态管理依赖不主动向其开发者发送个人信息,因此不作为信息共享方列入第一、第二部分。
四、变更规则
如新增SDK或第三方服务,我们会在发布前更新本清单并核对SDK版本、处理目的、信息种类、调用时机和第三方规则。处理目的、方式或信息种类发生重大变化,或依法需要单独同意的,我们会在调用前另行告知并取得相应同意。
如您发现版本或调用行为与本清单不一致,请联系 rrzhouhao@gmail.com。