隐私说明
本隐私说明(以下简称"本政策")适用于 WhatsApp网页版(域名:web.whatapp-ai.com.cn)及其相关服务。我们深知隐私对您的重要性,因此制定了本政策,以透明地说明我们收集哪些信息、如何使用这些信息、以及您如何行使您的数据权利。本政策最后更新日期为 2024 年 11 月 1 日。
一、信息收集范围与类型
在您使用 WhatsApp网页版的过程中,我们可能收集以下类别的信息。所有信息的收集均遵循"最小必要"原则,即仅收集提供核心服务所必需的数据。
- 账号信息:当您通过手机扫码登录时,我们会获取您的 WhatsApp 手机号码、昵称和头像,用于创建网页版会话。这些信息仅用于展示您的身份,不会用于任何其他目的。
- 设备与日志信息:为保障服务安全和排查技术故障,我们会自动收集您的设备型号、操作系统版本、浏览器类型(User-Agent)、IP 地址、访问时间戳和操作日志。日志保留期限为 30 天,之后自动匿名化处理。
- 使用行为数据:我们记录您在网页版内的功能使用情况,如共享屏幕的时长、高亮功能的使用频率、点击的界面元素等。这些数据以聚合形式统计,不包含具体聊天内容。
- 消息内容:根据 WhatsApp 的端到端加密协议,您的聊天消息内容(包括文本、图片、语音、视频)在传输过程中经过加密,我们无法解密或读取。消息在您的设备和对方设备之间直接传输,我们的服务器仅作为加密数据的中转站。
二、信息使用目的与方式
我们收集的信息仅用于以下明确的目的,不会超出范围使用。具体包括:
- 提供核心服务:处理您的登录请求、维持网页版与手机端的消息同步、渲染高亮指针和轨迹叠加层。这是您使用 WhatsApp网页版的基础。
- 服务优化与研发:基于聚合后的使用数据,分析功能使用热度和性能瓶颈,用于改进产品体验。例如,我们通过分析高亮功能的点击频率,优化了光圈的默认透明度设置。
- 安全防护与风控:检测和阻止恶意登录、暴力破解、垃圾消息等异常行为。IP 地址和设备信息在此场景下会被临时分析,但不会与您的聊天内容关联。
- 法律合规:在法律法规要求的情况下,配合司法机关进行必要的调查取证。我们仅在收到有效的法律文书(如搜查令、法院命令)时才会提供数据,并会进行严格的合规审查。
我们承诺:绝不会将您的个人信息出售给任何第三方,绝不会使用您的数据用于广告定向投放,绝不会在未经授权的情况下将数据用于本政策未载明的用途。
三、Cookie 与追踪技术说明
WhatsApp网页版使用 Cookie 和类似的本地存储技术来提升您的使用体验。具体使用情况如下:
- 必要 Cookie:用于维持您的登录状态(会话标识符)、防止跨站请求伪造(CSRF Token)。这些 Cookie 无法禁用,否则服务将无法正常运行。有效期:会话结束后即失效。
- 偏好设置 Cookie:存储您的高亮颜色选择、光圈大小、界面语言等个性化设置。有效期:1 年。
- 统计型 Cookie:我们使用自研的轻量级统计脚本(非第三方工具)记录页面访问量和功能使用频次,数据完全去标识化。有效期:6 个月。
我们明确不使用任何跨站追踪技术(如第三方广告 Cookie、设备指纹追踪)。您可以通过浏览器设置删除或阻止 Cookie,但请注意,禁用必要 Cookie 将导致您无法登录网页版。我们不参与任何广告联盟或数据交换计划。
四、第三方数据共享政策
我们非常有限地依赖少数第三方服务提供商来支撑基础设施,所有第三方均签署了严格的数据处理协议(DPA),且仅被允许在明确授权的范围内处理数据。具体共享场景如下:
| 第三方服务 | 用途 | 共享的数据 | 数据存储地 |
|---|---|---|---|
| 阿里云(阿里云 Computing Co.) | 服务器托管、CDN 加速 | IP 地址、访问时间戳 | 中国境内(华东 1 节点) |
| MongoDB Atlas | 消息元数据存储(非内容) | 会话 ID、消息时间戳、发送方/接收方 ID | 新加坡区域 |
| SendGrid(Twilio 旗下) | 发送服务通知邮件(如安全提醒) | 您的注册邮箱地址(仅限您主动提供时) | 美国 |
除上述情形外,我们不会向任何其他第三方共享您的个人信息。在涉及公司合并、收购或资产出售时,我们会提前 30 天以站内信和电子邮件方式通知您,并确保受让方继续遵守本政策的约束。
五、用户权利:查看、修改与删除
依据《中华人民共和国个人信息保护法》和 GDPR 的相关规定,您对您的个人信息享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们会在 15 个工作日内予以回复。
- 访问权:您可以要求我们提供所持有的关于您的个人信息副本,包括账号信息、设备日志和使用行为数据。首次提供免费,重复请求将收取合理的人工成本费(20 元/次)。
- 更正权:如果您的手机号码或昵称有误,您可以直接在 WhatsApp 手机端修改,网页版会在下次登录时自动同步。如需更正其他信息,请联系我们。
- 删除权:您可以要求删除您的账号信息和相关日志。请注意,删除账号将导致您无法继续使用网页版,且聊天记录(存储在您手机端)不受影响。删除操作完成后,数据将在 30 天内从备份系统中清除。
- 撤回同意权:对于基于同意处理的非必要数据(如统计型 Cookie),您可以随时撤回同意,撤回不影响撤回前处理的合法性。
- 注销账号:您可以在网页版"设置 → 账户 → 注销网页版服务"中自助注销,注销后所有本地缓存立即清除。
六、信息安全保障措施
我们采用多层次的安全防护体系来保护您的数据安全,具体措施包括:
- 传输加密:所有数据传输均通过 TLS 1.3 协议加密,密钥长度为 256 位。高亮指针坐标数据通过独立的 WebSocket 加密通道传输,不经过任何明文中转。
- 存储加密:服务器端存储的数据使用 AES-256 算法加密,密钥由硬件安全模块(HSM)管理,定期轮换(每 90 天)。
- 访问控制:我们的运维人员采用基于角色的访问控制(RBAC),仅极少数核心工程师拥有生产环境的数据访问权限,且所有访问操作均有审计日志记录。
- 漏洞管理:我们每季度邀请外部安全公司进行渗透测试,并参与各大漏洞平台的众测项目。2024 年共发现并修复 3 个中危漏洞,未发生任何数据泄露事件。
- 备份与容灾:核心数据每日增量备份、每周全量备份,备份数据同样加密存储。我们拥有跨可用区的灾备架构,RPO(恢复点目标)为 5 分钟,RTO(恢复时间目标)为 2 小时。
七、政策更新通知机制
我们可能会适时修订本政策,以反映服务变化、法律更新或技术演进。重大变更(如收集数据类型变化、数据共享范围扩大)将在生效前 7 天,通过以下方式通知您:
- 在 WhatsApp网页版登录页面展示显著的通知横幅;
- 向您注册的邮箱发送邮件通知(如您提供了邮箱);
- 在官方社交媒体账号发布公告。
对于非重大变更(如措辞优化、排版调整),我们将在本页面更新"最后更新日期",恕不另行单独通知。您继续使用服务即视为接受修订后的政策。如果您对修订内容有异议,可以停止使用服务并行使您的删除权。本政策的最终解释权归 WhatsApp网页版运营团队所有。
八、联系我们与数据保护官
如果您对本政策有任何疑问、意见或投诉,请首先通过以下方式联系我们。我们设立了专门的数据保护官(DPO)团队,确保您的隐私问题得到及时且专业的处理。
- 隐私专用邮箱:[email protected](推荐,处理时效 3 个工作日)
- 数据保护官直线:+86 21-5887-2024 转 8(工作时间:周一至周五 10:00-17:00)
- 邮寄地址:上海市浦东新区张江高科技园区博云路 2 号浦软大厦 8 楼,WhatsApp网页版 法务与隐私部(收),邮编 201203
如果您对我们的回复不满意,或认为我们侵犯了您的合法权益,您可以向上海市浦东新区人民法院提起诉讼,或向国家网信部门举报(举报电话:12377)。我们承诺始终以最大诚意保护您的隐私权益。