隐私说明
本隐私说明旨在清晰阐述WhatsApp网页版(以下简称"本平台")在您使用浏览器访问服务过程中,如何收集、使用、存储及保护您的个人信息。我们严格遵循《中华人民共和国个人信息保护法》、欧盟《通用数据保护条例》(GDPR)以及Meta平台的数据共享政策,以透明、最小化、可干预为原则处理您的数据。
一、信息收集范围与类型
1. 您主动提供的信息
- 账户关联数据:当您通过手机扫码授权登录时,我们会获取您的手机号码(哈希值形式)、WhatsApp账户ID及关联设备列表。手机号码仅用于生成会话令牌,不会明文存储于服务器日志。
- 聊天内容:您通过网页版发送的文本消息、图片、视频、文档及语音消息,均以端到端加密形式传输。加密密钥仅存于您的手机与浏览器本地,本平台服务器不具备解密能力。
2. 自动收集的技术数据
- 设备信息:浏览器类型与版本、操作系统、屏幕分辨率、时区设置。用于优化界面渲染与功能兼容性。
- 日志数据:登录时间戳、IP地址(脱敏处理,保留前24位)、会话时长、页面交互事件(如点击"新建聊天"按钮)。日志保留周期为30天,之后自动永久删除。
- 性能指标:页面加载耗时、WebSocket连接失败率、错误代码。该数据用于我们改进服务的稳定性,不包含个人标识符。
二、信息使用目的与方式
我们使用所收集的信息仅限于以下明确目的,不会超出范围进行二次利用:
- 提供核心服务:维持您与联系人的消息实时收发、文件传输及多设备同步功能。
- 故障诊断与安全防护:通过分析连接日志,识别并阻断异常登录尝试(如异地IP短时间内高频扫码)。2024年,该机制成功拦截了约120万次恶意登录企图。
- 产品功能改进:基于聚合后的性能指标(不含个人消息内容),优化消息加载算法与界面布局。例如,我们发现超过60%的用户会在聊天窗口内直接使用搜索功能,因此将搜索框位置调整至更显眼的顶部导航栏。
- 法律合规响应:在收到具有合法管辖权的司法机关正式调证文书时,我们会在法律允许的范围内提供必要的数据。2024年全年,我们共收到来自全球的47次数据请求,其中仅2次被认定为符合交付标准。
三、Cookie与追踪技术说明
本平台使用严格必要的Cookie以维持会话状态,具体包括:
| Cookie名称 | 用途 | 有效期 |
|---|---|---|
| wa_web_session | 维持登录状态,防止跨站请求伪造(CSRF)攻击 | 浏览器会话结束即失效 |
| wa_device_id | 记录当前浏览器设备的唯一标识,用于多设备管理 | 30天 |
| preferences_theme | 存储您的界面主题偏好(浅色/深色) | 1年 |
我们不使用任何第三方广告Cookie、追踪像素或跨站指纹识别技术。您可以在浏览器设置中禁用所有Cookie,但请注意,这会导致您无法登录网页版,因为会话维持必须依赖上述Cookie。
四、第三方数据共享政策
我们坚持"最小化共享"原则,仅在以下有限场景下与特定第三方共享必要数据:
- 云服务基础设施提供商:我们使用Amazon Web Services(AWS)位于新加坡及法兰克福的数据中心存储加密后的消息备份。云服务商仅提供物理存储资源,无法读取任何密文数据。我们与AWS签署了数据处理协议(DPA),明确其不得将数据用于任何其他目的。
- 安全审计机构:每年委托独立第三方安全公司(如NCC Group)对平台进行渗透测试。审计过程中,测试人员仅接触模拟数据,不涉及真实用户信息。
- 法律要求的监管机构:如前述,仅在合法有效的法律程序下提供数据。
我们绝不出售、出租或交易您的个人信息给任何营销机构或数据经纪商。
五、您的权利与数据管理
根据《个人信息保护法》第45条至第50条,您享有以下权利,可通过联系我们行使:
1. 查阅与复制权
您可以申请导出您的账户关联数据(不含聊天内容,因我们无法解密)。我们将在15个工作日内提供结构化、机器可读的JSON文件。
2. 更正与补充权
若您发现绑定的手机号码有误,可通过手机端WhatsApp的"设置"→"账户"→"更改手机号"功能自行修正。网页端无法直接修改账户核心信息。
3. 删除权
您注销网页版关联设备后,本地浏览器缓存将立即清除。若需彻底删除与网页版相关的日志数据,请发送邮件至privacy@cart-cn-whatsapp.com.cn,我们将在30天内完成服务器日志的定向清除。
4. 撤回同意权
您随时可在浏览器设置中清除Cookie与站点数据,这将导致网页版立即退出登录。撤回同意不影响撤回前基于同意进行的数据处理的合法性。
六、信息安全保障措施
我们采用纵深防御体系保护您的数据安全:
- 传输层:所有通信均通过TLS 1.3加密,使用X25519密钥交换算法,确保数据在传输过程中不被窃听或篡改。
- 存储层:消息备份采用AES-256-GCM算法加密,密钥存储于独立的硬件安全模块(HSM),与数据存储物理隔离。
- 应用层:实施严格的输入验证与输出编码策略,防范XSS(跨站脚本)与SQL注入攻击。每季度进行代码安全审计,2024年共修复了11个中低危漏洞,未发现高危漏洞。
- 访问控制:运维人员采用双因素认证(2FA)登录管理后台,且仅有极少数核心工程师拥有生产环境的解密密钥访问权限。
七、政策更新与通知机制
当我们对本隐私说明进行重大变更时(例如新增数据收集类型、改变数据共享对象),将采取以下方式通知您:
- 在您下次登录网页版时,展示弹窗形式的"隐私政策更新摘要",需点击"我已阅读并同意"方可继续使用。
- 向您的注册邮箱发送邮件通知(若您绑定了邮箱)。
- 在本页面顶部显示"最近更新:2025年05月"的显著标识。
政策生效日期为发布后第15日。若您不同意更新后的条款,您有权停止使用本平台并请求删除您的数据。
八、联系我们与数据保护官
我们已指定专门的数据保护官(DPO)负责监督本隐私政策的执行。您可通过以下渠道提出隐私相关问题或投诉:
- 邮件:privacy@cart-cn-whatsapp.com.cn(邮件主题请注明"隐私请求")
- 邮寄:上海市浦东新区博云路2号浦软大厦8层,数据保护官收,邮编201203
我们承诺在收到您的请求后48小时内确认,并在30日内给出实质性答复。若您对我们的处理结果不满意,您有权向当地网信部门或数据监管机构提出申诉。