隐私说明:WhatsApp网页版数据安全与用户权益保护政策
本隐私说明旨在透明化地阐述 [bug.vip-cn-whatsapp.com.cn](以下简称「本平台」)在您使用WhatsApp网页版服务过程中,如何收集、使用、存储及保护您的个人信息。我们深知,在即时通讯场景中,聊天内容与联系人信息的敏感性极高。因此,我们承诺遵循《中华人民共和国个人信息保护法》及GDPR等国际主流隐私法规的最高标准,为您构建可信赖的沟通桥梁。
一、信息收集范围与类型
本平台遵循「最小化收集」原则,仅采集为您提供稳定服务所必需的最少信息。具体而言,我们可能收集以下三类数据:
- 账号关联信息:当您通过手机扫码配对时,系统会生成一个与您WhatsApp账号唯一绑定的设备标识符(非手机号或用户名)。该标识符用于维持会话同步,并确保只有您的手机可以授权电脑访问。我们不会存储您的任何聊天内容。
- 网络环境与日志数据:为了优化网络路由与排查连接故障,系统会自动记录您的IP地址(脱敏处理)、浏览器类型(User-Agent)、操作系统版本、访问时间戳及网络延迟数据。此类日志仅保留30天,之后将进行不可逆的匿名化聚合处理。
- 功能偏好设置:当您调整界面语言、通知提醒方式或深色模式开关时,这些偏好将以Cookie或本地存储形式保存在您的浏览器中,用于在您下次访问时提供一致的个性化体验。
我们特别声明:本平台不具备读取、解析、存储或转发您聊天消息内容的技术能力。所有消息的加解密均在您的手机与对方设备之间完成,平台仅充当不可见的数据管道。
二、信息使用目的与合法依据
每一类信息的处理均具有明确的业务目的与法律依据。我们仅在以下情形中使用您的信息:
- 提供核心服务:使用设备标识符与网络日志数据,用于建立并维持您手机与电脑之间的加密连接,确保消息实时同步与文件传输的完整性。此处理基于「履行服务合同所必需」的合法基础。
- 安全防护与风险控制:分析网络日志中的异常登录模式(如异地IP短时间频繁切换),用于检测并阻止潜在的未授权访问、暴力破解或DDoS攻击。此处理基于「正当利益」的合法基础,旨在保护您与平台的安全。
- 产品优化与体验改进:利用聚合后的匿名数据(如页面加载耗时、功能点击率)进行统计分析,以优化产品界面的布局与响应速度。此处理已进行去标识化,无法追溯到具体个人。
除上述目的外,我们绝不会将您的个人信息出售、出租或用于任何与提供服务无关的商业营销活动。
三、Cookie与追踪技术说明
本平台使用Cookie及类似技术(如LocalStorage、IndexedDB)来提升服务的安全性与可用性。您可以在浏览器设置中管理或清除这些数据,但请注意,禁用部分必要Cookie可能导致您无法正常登录或使用核心功能。
| 技术类型 | 名称/来源 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | session_id | 维持您登录状态,防止会话劫持 | 浏览器会话结束即失效 |
| 功能偏好Cookie | ui_prefs | 存储界面语言、主题等个性化设置 | 1年 |
| 安全验证Cookie | csrf_token | 防止跨站请求伪造攻击,保障表单提交安全 | 24小时 |
| 第三方统计脚本 | 自建埋点(非Google Analytics) | 收集匿名性能指标,不跨站追踪 | 30天后自动删除 |
我们未接入任何广告联盟或第三方追踪器,您的访问行为不会被用于构建跨站广告画像。
四、第三方数据共享政策
我们坚守「除非法律强制,绝不共享原始数据」的原则。在以下极少数且受限的情形下,数据可能会被披露:
- 云服务基础设施提供商:我们使用位于新加坡、德国等地的Tier IV级数据中心(如AWS、Google Cloud)作为服务器托管方。这些服务商仅能接触到加密后的网络流量,无法解密任何应用层数据。我们已与其签署了包含GDPR标准合同条款的数据处理协议(DPA)。
- 政府执法机构:若收到具有合法管辖权的法院命令或行政调查令,我们将依法配合。但在响应前,我们会进行严格的形式审查,并在法律允许的最大范围内通知您。
- 业务并购或重组:若平台发生合并、收购或资产转让,您的匿名化日志数据可能作为资产的一部分转移。我们将确保受让方继续受本隐私政策约束。
我们承诺,不会向任何第三方出售、租赁或交换您的个人信息。
五、您的权利与数据主体控制
根据《个人信息保护法》第44条至第49条,您对您的个人信息享有充分的控制权。您可以通过以下方式行使您的权利:
- 访问与复制权:您可发送邮件至 [privacy@vip-cn-whatsapp.com.cn] 申请获取我们持有的关于您的匿名化日志副本。
- 更正与补充权:若您发现设备标识符或偏好设置存在错误,可通过删除本地Cookie并重新配对的方式重置。
- 删除权:您注销网页版会话(在手机端「已链接的设备」中移除)后,我们将在30天内删除所有与您设备标识符关联的日志数据。
- 撤回同意权:对于基于同意处理的信息,您可随时通过邮件撤回授权,我们将停止处理并启动删除流程。
- 注销账号:由于本平台不创建独立账号,您的服务关系完全依附于手机端WhatsApp。删除手机上的WhatsApp应用或账号,将自动终止本平台的授权访问。
所有权利请求将在15个工作日内予以响应。若您对我们的处理方式不满,您有权向网信部门或当地数据保护机构提起投诉。
六、信息安全保障措施
我们构建了纵深防御体系以保护您的数据免受未授权访问。具体技术与管理措施包括:
- 传输加密:全站启用TLS 1.3协议,使用X25519密钥交换算法,确保数据在传输过程中的机密性与完整性。
- 数据存储加密:日志数据在写入磁盘前使用AES-256算法进行静态加密,加密密钥由独立的密钥管理系统(KMS)保管,并定期轮换。
- 访问控制:仅极少数运维工程师拥有生产环境的SSH访问权限,且所有操作均需通过堡垒机进行双因素认证(2FA)审计。
- 漏洞管理:我们每季度委托第三方安全公司(如Sectigo)进行渗透测试与代码审计,并参与HackerOne漏洞赏金计划,确保安全缺陷在48小时内得到修复。
尽管有上述措施,但请注意,互联网环境不存在绝对的安全。若发生安全事件,我们将根据《网络安全法》要求在72小时内向主管部门报告,并向受影响用户发送邮件推送通知。
七、政策更新与通知机制
本隐私政策将根据法律法规变化及业务功能调整进行不定期的更新。重大变更(如收集数据类型变化、数据共享范围扩大)将通过以下方式显著通知您:
- 站内公告:在您下次访问网页版时,将弹窗展示《隐私政策》修改摘要,需点击「同意」后方可继续使用。
- 邮件通知:若您在企业版中预留了联系邮箱,我们将向该邮箱发送完整的政策更新文档。
- 生效日期标注:政策页顶部将明确标注「最近更新日期」,便于您比对历史版本。
若您对政策内容有任何疑问,或希望咨询数据保护官(DPO),请随时通过以下方式联系:
数据保护官邮箱: [dpo@vip-cn-whatsapp.com.cn]
邮寄地址: 中国(上海)自由贸易试验区张江路665号德宏大厦11层 法务与合规部(收)