隐私说明:WhatsApp网页版数据保护政策与用户权利声明
本隐私说明详细阐述了WhatsApp网页版(boost.whatapp-open.com.cn)如何收集、使用、存储和保护你的个人信息。我们深知隐私的重要性,因此制定了严格的数据保护政策,确保你的通讯内容和个人数据在任何情况下都不会被未经授权地访问或泄露。本政策最后更新于2024年10月1日。
信息收集范围与类型
我们秉持「最小化收集」原则,仅收集提供核心服务所必需的信息。具体而言,我们收集的信息分为以下三类:
- 账号关联信息:当你通过手机扫描二维码登录时,我们会获取你的WhatsApp账号ID、手机号码的国家代码(仅用于显示,不存储完整号码)、以及当前设备的浏览器指纹(用于维持登录状态)。
- 使用日志数据:包括登录时间、退出时间、IP地址(仅保留最近24小时用于安全审计)、浏览器类型、操作系统版本、屏幕分辨率、以及功能使用频率统计。这些数据以聚合形式存储,无法单独识别个人身份。
- 本地缓存数据:为提升加载速度,我们会在你的浏览器本地(IndexedDB)存储最近的消息索引、联系人头像缓存和主题设置。这些数据仅存在于你的设备上,不会上传至我们的服务器。
我们不收集以下敏感信息:聊天消息内容(端到端加密,服务器不可解密)、通讯录完整列表、精确地理位置、麦克风或摄像头采集的原始音视频数据。
信息使用目的与方式
所有收集的信息仅用于以下明确目的,不会用于任何无关用途。我们承诺不将用户数据出售给任何第三方。
- 服务提供与维护:使用账号关联信息和本地缓存数据,确保消息实时同步、多标签页状态一致,以及浏览器兼容性适配。
- 安全防护:利用IP地址和浏览器指纹进行异常登录检测。当检测到同一账号在短时间内从不同地理位置登录时,系统将自动触发二次验证。
- 性能优化:分析聚合使用日志,识别响应速度慢的功能模块,针对性进行技术优化。例如,我们发现Safari用户在加载超过500条消息的群组时性能下降,因此开发了分片加载机制。
- 用户支持:当你提交工单时,我们可能查阅你的使用日志以诊断问题,但仅限于解决问题所必需的最小范围。
Cookie与追踪技术说明
我们的网站使用Cookie和类似技术来维持会话状态和提升用户体验。具体使用情况如下:
| Cookie类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 必要Cookie | session_token | 维持登录状态,防止CSRF攻击 | 会话结束即失效 |
| 偏好Cookie | theme_preference | 记住你的界面主题(浅色/深色) | 1年 |
| 分析Cookie | _ga,_gid | 匿名统计页面访问量和来源 | 2年/24小时 |
| 功能Cookie | device_fingerprint | 识别设备,用于安全验证 | 1年 |
你可以通过浏览器设置拒绝所有Cookie,但请注意,禁用必要Cookie将导致无法正常登录。我们目前不使用任何跨站追踪技术(如第三方广告Cookie),也不参与任何广告联盟的数据共享。
第三方数据共享政策
我们仅在以下有限情形下与第三方共享数据,且所有第三方均签署了严格的数据处理协议(DPA):
- CDN服务商:我们使用全球分布的CDN节点加速静态资源加载。CDN服务商仅处理IP地址和User-Agent信息,且仅用于请求路由,不进行任何形式的记录或分析。
- 支付服务商:当你购买高级版时,支付交易由持牌的第三方支付平台处理。我们仅获得支付结果(成功/失败),不接触你的银行卡号或支付密码。
- 法律合规要求:如果收到具有法律效力的法院命令或政府要求,我们将在法律允许的范围内配合。但在任何情况下,我们都会先通知你(除非法律禁止),并在可能的情况下提出异议。
我们不会将用户数据出售给数据经纪商、广告平台或任何商业情报机构。这是一条不可逾越的红线。
用户权利:查看、修改与删除个人数据
根据《个人信息保护法》(PIPL)和《通用数据保护条例》(GDPR)的要求,你享有以下权利:
- 访问权:你可以通过发送邮件至[email protected],请求获取我们持有的关于你的所有个人数据副本。我们将在15个工作日内提供结构化、机器可读的格式。
- 更正权:如果你的账号信息有误,你可以直接在网页版「设置」→「账号信息」中修改显示名称和个人头像。
- 删除权:你可以要求我们删除你的使用日志数据。请注意,删除日志不会影响你的WhatsApp账号本身,但可能导致部分安全功能(如异常登录检测)暂时失效。
- 撤回同意权:你可以随时在浏览器设置中清除本地缓存数据,或通过「注销」按钮终止登录状态。
- 数据可携带权:你可以要求导出你的本地缓存数据(如主题设置、快捷回复词库),我们支持JSON格式导出。
所有权利请求均免费处理。我们会在验证身份后(通过发送验证码到你的手机)执行相应操作。对于明显无依据或过度的请求,我们保留收取合理费用的权利。
信息安全保障措施
我们采用纵深防御策略保护你的数据安全,涵盖物理、网络、应用和管理四个层面。
- 传输加密:所有数据通过TLS 1.3协议加密传输,密钥长度256位。我们启用了HSTS(HTTP严格传输安全)策略,强制浏览器使用HTTPS连接。
- 存储加密:服务器端数据使用AES-256加密算法静态存储,加密密钥由硬件安全模块(HSM)管理,定期轮换。
- 访问控制:我们的员工采用最小权限原则,仅极少数运维人员拥有生产环境访问权限,且所有操作均需通过多因素认证(MFA)并记录审计日志。
- 漏洞管理:我们每季度委托第三方安全公司进行渗透测试,每年进行一次全面的SOC 2 Type II审计。最近一次审计(2024年8月)未发现重大漏洞。
- 数据保留策略:使用日志数据保留30天后自动匿名化处理,IP地址仅在24小时内保留完整形式。支付相关的交易记录按法律法规要求保留5年。
政策更新通知与联系方式
我们可能会根据法律法规变化或产品功能演进,不时更新本隐私说明。重大变更(如收集数据类型变化、第三方共享范围扩大)将在网站首页发布显著公告,并通过邮件通知已注册用户。非重大变更(如措辞优化、排版调整)将在本页面更新并修改「最后更新日期」。
如果你对本隐私说明有任何疑问、意见或投诉,请通过以下方式联系我们的数据保护官(DPO):
- 电子邮件:[email protected]
- 邮寄地址:中国广东省深圳市南山区科技园南区T3栋12层,数据保护官收
我们承诺在收到隐私相关咨询后48小时内确认,并在15个工作日内给出实质性答复。如果你对我们的处理结果不满意,你有权向当地数据保护监管机构提出投诉。