隐私说明 - WhatsApp网页版
本隐私政策旨在透明地说明WhatsApp网页版(以下简称"本服务")如何收集、使用、存储及保护您的个人信息。我们深知隐私的重要性,因此承诺遵循最小化收集原则,仅处理为您提供核心功能所必需的数据。请仔细阅读本政策,以了解您对自身数据所拥有的权利。
一、信息收集范围与类型
在您使用WhatsApp网页版的过程中,我们可能收集以下类别的信息,以确保服务的正常运作与持续优化:
- 账户关联信息:当您通过手机扫码登录时,我们会获取您的手机号码(经哈希处理)、WhatsApp账户唯一标识符(UID)以及设备类型。我们不会存储您的手机号码明文,仅保存不可逆的哈希值用于会话绑定。
- 使用日志数据:包括登录时间、登出时间、IP地址(用于安全风控和地域服务适配)、浏览器类型及版本、操作系统信息、屏幕分辨率。这些数据仅用于故障诊断和性能监控,保留周期为30天。
- 消息元数据:为实现在聊天列表中展示"最后一条消息预览"功能,我们需要在本地缓存每条对话的最后一条消息的文本内容(仅限文本,不包含媒体文件)。该缓存仅存储在您的浏览器本地(IndexedDB),不会上传至我们的服务器。
- 功能偏好设置:如您对预览行数、通知开关、固定聊天等选项的配置,这些信息存储在浏览器本地存储(LocalStorage)中。
我们特别声明:本服务不收集您的通讯录列表、不读取您的完整聊天记录(仅处理当前预览所需的最新一条消息)、不收集您的位置信息(除非您主动在聊天中发送位置)。
二、信息使用目的与方式
我们收集上述信息仅用于以下明确目的,不会用于与这些目的无关的用途:
- 提供核心服务:验证您的登录状态、建立并维持加密通信通道、将消息从WhatsApp服务器同步至您的浏览器。
- 保障账户安全:通过分析登录IP和设备的异常行为,检测并阻止未经授权的访问。例如,若系统检测到您的账户在短时间内从多个地理位置登录,将触发二次验证流程。
- 优化产品体验:分析功能使用频率和页面加载性能数据,以改进界面布局和响应速度。所有分析数据均经过聚合和匿名化处理,无法追溯到个人。
- 法律合规:在收到具有法律效力的法院命令或政府请求时,依法配合提供必要的数据(在合法范围内尽可能缩小披露范围)。
我们不会将您的个人信息出售、出租或交易给任何第三方。任何内部对数据的访问均遵循"最小权限"原则,并记录在审计日志中。
三、Cookie与追踪技术说明
WhatsApp网页版使用Cookie和类似技术来维持会话状态和记住您的偏好。具体使用情况如下:
- 必需Cookie:用于维持登录会话(名为"wa_session"的Cookie)、防止跨站请求伪造(CSRF Token)。这些Cookie在您退出登录或会话过期后自动删除。
- 功能Cookie:用于存储您的界面偏好(如语言选择、预览显示模式)。有效期不超过180天。
- 分析Cookie:我们使用自建的第一方分析脚本(非Google Analytics等第三方工具)统计页面访问量、功能点击率。该脚本不设置跨站追踪Cookie,仅收集聚合数据。
我们明确不使用任何形式的跨站追踪指纹技术,也不允许第三方广告商在本服务上设置追踪Cookie。您可以通过浏览器设置禁用Cookie,但请注意,禁用必需Cookie将导致您无法正常登录和使用本服务。
四、第三方数据共享政策
在以下有限情形下,我们可能与第三方共享必要的数据,且共享范围严格限定在完成特定功能所必需的字段:
- 基础设施提供商:我们使用位于法兰克福、新加坡和弗吉尼亚的云服务器(AWS/Azure)来部署服务。这意味着您的加密通信数据在传输过程中会经过这些区域的数据中心,但数据在传输和存储时均采用TLS 1.3和AES-256加密,服务商无法读取明文内容。
- WhatsApp官方服务器:本服务本质上是WhatsApp Web协议的客户端实现。消息同步、发送和接收均直接与WhatsApp官方服务器通信。您的消息内容受WhatsApp的端到端加密保护,我们作为客户端无法解密。我们仅传输必要的协议指令,不中转或存储消息内容。
- 法律要求的监管机构:若收到有效法律文件,我们可能披露用户的IP地址和登录时间等元数据。我们会在法律允许的范围内通知用户(除非法律禁止)。
除上述情况外,我们不会向任何商业合作伙伴、广告联盟或数据经纪商共享您的个人信息。
五、您的权利:访问、修改与删除
根据《个人信息保护法》及GDPR的相关规定,您对自己的个人数据享有以下权利。您可以通过联系[email protected]行使这些权利:
- 访问权:您有权要求我们提供一份我们持有的关于您的个人数据副本。我们将在10个工作日内响应此请求。
- 更正权:若您发现任何与您相关的数据不准确,您有权要求我们进行更正。
- 删除权("被遗忘权"):您有权要求我们删除您的账户关联信息和使用日志。请注意,删除请求将导致您无法继续使用本服务,且该操作不可逆。
- 限制处理权:在特定条件下,您可以要求我们暂时停止处理您的数据,而不是删除。
- 数据可携带权:您有权要求我们以结构化、机器可读的格式向您或您指定的第三方传输您的数据。
所有权利请求均需验证您的身份。我们可能会要求您提供与账户关联的手机号码(用于发送验证码)或通过其他方式完成身份核验。对于明显重复或过度的请求,我们可能收取合理费用(不超过50元人民币)。
六、信息安全保障措施
保护您的数据安全是我们的首要任务。我们实施了以下多层次的安全防护体系:
- 传输加密:所有通信均强制使用TLS 1.3协议,禁用旧版TLS和SSL。我们使用HSTS(HTTP严格传输安全)头,确保浏览器自动使用加密连接。
- 存储加密:您的消息预览缓存(本地)使用Web Crypto API进行加密存储,密钥由您的登录会话派生,不落盘存储。服务器端的数据(如日志)使用AES-256-GCM算法加密。
- 访问控制:生产环境采用零信任网络架构,所有内部服务访问均需经过多因素认证(MFA)。数据库凭据每90天自动轮换一次。
- 漏洞管理:我们每季度聘请独立第三方安全公司进行渗透测试,并设有漏洞赏金计划。2024年共修复了11个中低危漏洞,未发生任何高危或严重漏洞。
- 数据备份:服务器数据每日增量备份、每周全量备份,备份数据同样经过加密,并存储在与主环境隔离的不同可用区。
七、政策更新与通知机制
我们可能会不时更新本隐私政策,以反映技术变化、法律要求或业务调整。更新后的政策将在本页面发布,并更新页面顶部的"生效日期"。
对于重大变更(例如,收集数据类型的变化、数据共享对象的根本性调整),我们将通过以下方式通知您:
- 在您登录网页版时显示醒目的弹窗提示,并需要您点击"同意"后方可继续使用。
- 向您账户关联的手机号发送短信通知(仅限重大变更)。
建议您定期查阅本页面,以了解我们如何保护您的信息。您在政策更新后继续使用本服务,即表示您接受更新后的条款。
八、联系我们与隐私投诉
若您对本隐私政策或您的数据权益有任何疑问、意见或投诉,请通过以下渠道与我们联系:
隐私事务专用邮箱:[email protected](邮件标题请注明"隐私咨询"或"隐私投诉")
数据保护官(DPO):我们已指定专门的数据保护官负责监督本政策的执行。您可以在工作时间通过在线客服转接至DPO办公室。
我们承诺在收到隐私相关请求后的48小时内确认收悉,并在15个工作日内给出实质性答复。若您对我们的处理结果不满意,您有权向您所在地的监管机构(如网信办)提出投诉。