隐私说明与数据安全政策
本隐私说明旨在透明地披露WhatsApp网页版(以下简称"我们"或"本服务")在收集、使用、存储及保护用户个人信息方面的具体做法。我们深知隐私是每位用户的基本权利,因此本政策以清晰、无歧义的语言撰写,确保您能全面了解您的数据如何被处理。本政策最后更新日期为2024年5月20日。
一、信息收集范围与类型
我们遵循"最小必要"原则,仅收集为提供和优化通讯服务所必需的最少信息。具体收集的信息类型如下:
- 账号关联信息:当您通过手机扫码绑定时,我们会获取您的手机号码哈希值(非明文)、WhatsApp账号的唯一标识符(UID)以及设备名称。这些信息用于建立并维持会话绑定关系。
- 连接日志数据:包括您的IP地址、浏览器User-Agent字符串、操作系统类型、浏览器语言设置以及访问时间戳。此类数据用于诊断网络连接问题、防止滥用行为(如DDoS攻击)及优化CDN节点调度。
- 功能使用数据:我们可能记录功能模块的点击次数、页面停留时长、消息发送频率等聚合性使用指标。这些数据经过匿名化处理,无法追溯到具体个人,仅用于产品改进。
- 您主动提交的信息:当您通过"联系我们"页面发送邮件或填写反馈表单时,我们会收集您的姓名、邮箱地址以及您提交的反馈内容。
我们郑重承诺,绝不收集您的聊天内容明文、通讯录详情、相册文件、位置信息(除非您主动在聊天中共享)、支付密码或任何与通讯无关的个人敏感数据。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 服务提供与维护:使用账号关联信息和连接日志来建立WebSocket连接、维持会话状态、实现消息的实时推送与同步。
- 安全防护:通过分析IP地址和User-Agent来识别异常登录行为、暴力破解尝试及恶意爬虫。例如,若同一IP在短时间内发起超过20次二维码刷新请求,系统将自动触发验证码机制。
- 性能优化:利用聚合使用数据来识别页面加载瓶颈、优化静态资源缓存策略、调整CDN边缘节点分布。例如,我们发现亚洲用户对美国西海岸节点的连接延迟较高,因此在东京和新加坡新增了边缘节点。
- 法律合规:在收到具有法律效力的法院命令或政府机关正式要求时,我们将在法律允许的范围内提供必要的数据。
我们不会将您的个人信息用于任何形式的广告定向推送,也绝不会将您的数据出售给第三方。我们的商业模式完全基于用户自愿的Pro版订阅费用,而非数据变现。
三、Cookie与追踪技术说明
WhatsApp网页版使用Cookie和类似技术来提升用户体验和保障安全。具体使用情况如下:
| Cookie类型 | 名称示例 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | wa_session_token | 维持登录会话状态,防止CSRF跨站请求伪造攻击 | 会话结束后失效 |
| 功能偏好Cookie | wa_theme | 存储您的界面主题偏好(浅色/深色) | 1年 |
| 分析性能Cookie | _wa_analytics | 匿名统计页面访问量及功能使用率 | 6个月 |
我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别技术。您可以通过浏览器设置随时清除这些Cookie,但请注意,删除严格必要Cookie将导致您需要重新扫码登录。我们支持浏览器的"禁止追踪"(DNT)信号,当检测到DNT=1时,我们将自动停用分析性能Cookie。
四、第三方数据共享政策
我们不会向任何第三方出售、出租或交易您的个人信息。仅在以下特定且必要的情形下,我们可能与有限的服务提供商共享必要的技术数据:
- 云基础设施提供商:我们使用位于新加坡、法兰克福和弗吉尼亚的Tier III+级数据中心。这些数据中心提供商仅作为数据处理者,无权访问您的业务数据。
- 内容分发网络(CDN):我们使用Cloudflare作为CDN服务商,以加速静态资源的全球加载。Cloudflare仅处理您的IP地址和请求头信息,且不会将其存储超过30天。
- 邮件服务商:当您通过联系我们页面发送邮件时,我们使用企业级邮件服务商(如Zoho Mail)进行收发,该服务商受数据处理协议约束。
所有上述第三方服务提供商均已签署严格的数据处理协议(DPA),承诺遵守GDPR、CCPA及《中华人民共和国个人信息保护法》的相关规定。在未经您明确同意的情况下,我们不会将您的数据用于任何超出本政策所述范围的目的。
五、用户权利与数据管理
根据适用的数据保护法规,您对您的个人信息享有以下权利:
- 访问权:您有权获取我们持有的关于您的个人信息副本。请发送邮件至 [email protected] 申请,我们将在15个工作日内提供结构化、机器可读的格式(如JSON)。
- 更正权:如果您的任何信息不准确或不完整,您可以随时在WhatsApp手机端的个人资料页面进行修改,修改将自动同步至网页版。
- 删除权("被遗忘权"):您可以通过退出登录并解除所有设备绑定来删除网页版的会话数据。如需彻底删除账号关联信息,请在手机端执行"删除我的账号"操作,该操作将在30天宽限期后永久删除您的所有数据。
- 限制处理权:在特定情况下(如您对数据准确性提出异议),您有权要求我们暂停处理您的数据。
- 数据可携带权:您有权要求将您的聊天记录(不含附件)以JSON或CSV格式导出。
如需行使上述任何权利,请发送邮件至 [email protected] 或通过本页面底部的联系方式与我们联系。我们不会因您行使隐私权利而对您收取额外费用或降低服务质量。
六、信息安全保障措施
保护您的数据安全是我们的首要任务。我们部署了多层次的安全防护体系:
- 传输层安全:所有数据在传输过程中均使用TLS 1.3协议加密,支持前向保密(Forward Secrecy),确保即使私钥泄露也无法解密历史流量。
- 应用层加密:消息内容使用Signal Protocol的端到端加密,密钥仅存在于您的手机和接收方设备上,服务器端无法解密。
- 存储加密:服务器上的任何持久化数据(如日志)均使用AES-256算法加密存储,加密密钥存储在硬件安全模块(HSM)中。
- 访问控制:我们的运维人员采用基于角色的访问控制(RBAC),最小权限原则下,仅极少数高级运维人员拥有生产环境的SSH访问权限,且所有操作均经过堡垒机审计。
- 安全测试:我们每季度聘请独立第三方安全公司进行渗透测试,每年进行一次全面的红蓝对抗演练。2023年共发现并修复了7个中低危漏洞,无一高危漏洞。
七、政策更新与通知机制
我们可能会不时更新本隐私政策,以适应法律法规变化或服务功能演进。更新机制如下:
- 版本变更通知:当本政策发生重大变更时(如收集的数据类型、使用目的或共享对象发生变化),我们将在官网首页顶部展示显著的通知横幅,并保留至少14天的过渡期。
- 历史版本存档:我们将在本页面底部保留所有历史版本的存档链接,供您查阅。
- 您的持续使用:如果您在政策更新后继续使用WhatsApp网页版,即视为您已阅读并理解更新后的政策内容。如果您不同意更新后的条款,您有权停止使用本服务并删除相关数据。
本政策的最新版本生效日期为2024年5月20日。
八、联系我们与数据保护官
如果您对本隐私政策或您的数据权利有任何疑问、意见或投诉,请通过以下渠道联系我们:
- 数据保护官(DPO)邮箱:[email protected] —— 该邮箱由我们的数据保护官直接管理,确保您的隐私关切得到最高级别的重视。
- 隐私政策专用邮箱:[email protected]
- 邮寄地址:上海市浦东新区张江高科技园区亮景路166号 5号楼3层,邮编:201203,收件人:数据保护官。
我们承诺在收到隐私相关请求后的48小时内确认收悉,并在15个工作日内给出实质性答复。如果您对我们的处理方式不满意,您有权向您所在司法辖区的数据保护监管机构提出投诉。