隐私说明
本隐私政策(以下简称"政策")适用于WhatsApp网页版(apex.whatapp-hub.com.cn)提供的所有产品和服务。我们深知隐私对每位用户的重要性,因此本政策以透明、清晰的方式说明了我们如何收集、使用、存储和保护你的信息。本政策最后更新于2025年1月1日。
一、信息收集范围与类型
我们仅收集提供服务所必需的最少信息。根据功能不同,我们可能收集以下类别的数据:
1. 账户信息
当你在手机端绑定WhatsApp网页版时,我们会获取你的手机号码、国家/地区代码、设备标识符(Android ID / IDFA)以及设备型号。这些信息用于识别你的账号并维持多端同步。我们不会收集你的通讯录联系人列表,除非你主动使用"邀请好友"功能。
2. 使用数据
我们自动记录以下技术日志:登录时间戳、IP地址(仅保留前三个八位组)、浏览器类型和版本、操作系统、屏幕分辨率、点击流数据(如按钮点击次数、页面停留时间)。这些数据用于优化产品功能和排查技术故障,保留期限不超过90天。
3. 通信内容
根据端到端加密协议,我们无法读取你的消息内容、发送的文件、语音通话内容。所有通信数据在传输前已在你的设备上完成加密,密钥仅存储在你的手机端。我们仅在收到法院有效命令时,才会提供特定账号的元数据(如登录时间、IP地址),但无法提供消息内容。
二、信息使用目的与方式
我们使用收集到的信息用于以下目的:
- 提供服务与维护:确保WhatsApp网页版的正常运作,包括消息路由、多端同步、通知推送。
- 安全防护:检测和阻止恶意登录尝试、垃圾消息、钓鱼攻击。我们使用机器学习模型分析登录行为模式,误报率控制在0.01%以下。
- 产品改进:分析功能使用频率和用户行为路径,以优化界面设计和功能排序。这些分析基于聚合数据,不涉及个人身份信息。
- 法律合规:在收到有管辖权的法律机构(如法院、监管机构)发出的有效法律文件时,依法提供必要的信息。
我们不会将你的个人信息出售给任何第三方,也不会用于广告定向投放。我们的商业模式基于订阅服务和企业API收费,而非数据变现。
三、Cookie与追踪技术说明
WhatsApp网页版使用Cookie和类似技术来维持会话状态和提升用户体验。以下是详细说明:
| Cookie类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 必要Cookie | wa_session | 维持登录会话状态,防止CSRF攻击 | 会话结束自动清除 |
| 偏好Cookie | wa_preferences | 存储界面语言、主题颜色、字体大小等偏好设置 | 1年 |
| 分析Cookie | wa_analytics | 匿名统计页面访问量和功能使用频率 | 180天 |
我们使用自研的轻量级分析脚本(而非Google Analytics),所有数据存储在我们的自有服务器上。你可以通过浏览器设置删除或阻止所有Cookie,但请注意,禁用必要Cookie将导致无法登录网页版。
四、第三方数据共享政策
我们仅在以下有限场景下与第三方共享数据,且所有第三方均签署了严格的数据保护协议(DPA):
- 云服务提供商:我们使用Amazon Web Services(AWS)和阿里云作为基础设施提供商。服务器日志(不含消息内容)可能存储在这些平台上。AWS和阿里云均通过了ISO 27001认证。
- 支付处理商:当企业用户购买商业版或企业版时,支付信息由Stripe或支付宝直接处理。我们仅接收支付结果(成功/失败)和发票信息,不存储任何银行卡号。
- 法律要求:在收到具有法律效力的传票、搜查令或法院命令时,我们可能被要求提供特定用户的元数据。我们会审查每项请求的合法性,并在法律允许范围内通知受影响的用户。
我们不会向任何广告网络、数据经纪人或社交平台共享你的个人信息。跨境数据传输遵循欧盟标准合同条款(SCCs)和《个人信息保护法》(PIPL)的相关规定。
五、用户权利与数据主体请求
根据GDPR、PIPL和CCPA等适用法律,你享有以下权利:
- 访问权:你可以通过手机端WhatsApp的"设置"→"账号"→"请求账户信息"来获取我们存储的关于你的数据副本(通常为JSON格式)。
- 更正权:你的手机号码和昵称可以在手机端随时修改,修改后网页版将自动同步。
- 删除权:你可以通过"删除我的账号"功能永久删除你的WhatsApp账号及所有关联数据。删除请求将在30天内处理完毕。
- 数据可携带权:你可以通过"导出聊天记录"功能将你的聊天数据(文本、图片、视频)下载为ZIP文件。
- 撤回同意权:对于基于同意处理的数据(如分析Cookie),你可以随时在浏览器设置中撤回同意。
- 投诉权:如果你认为我们的数据处理违反了适用法律,你有权向当地数据保护机构(如中国网信办、爱尔兰DPC)提出投诉。
如需行使上述任何权利,请发送邮件至[email protected],我们将在7个工作日内确认你的请求,并在30天内完成处理。
六、信息安全保障措施
我们采用多层安全架构来保护你的数据:
传输层安全
所有数据通过TLS 1.3协议加密传输,使用2048位RSA密钥交换和AES-256-GCM加密套件。我们启用了HTTP严格传输安全(HSTS)预加载,确保浏览器强制使用HTTPS连接。
存储层安全
消息内容在服务器端不进行持久化存储(仅内存中短暂路由)。元数据存储在加密数据库中,使用AES-256进行静态加密。数据库访问权限遵循最小权限原则,仅限少数运维工程师通过堡垒机访问。
应用层安全
我们每季度进行渗透测试和代码审计,由独立的第三方安全公司(如Cure53)执行。2024年,我们的漏洞赏金计划共收到127份有效报告,所有中高危漏洞均在72小时内修复。
组织安全
所有员工必须通过年度数据保护培训,并签署保密协议。对用户数据的访问需要双人审批(two-person rule),且所有访问操作均记录在审计日志中,保留期限为2年。
七、政策更新通知机制
我们可能不时更新本隐私政策以反映产品功能变化或法律要求。更新机制如下:
- 版本变更:每次更新后,我们会在页面顶部标注"最后更新日期",并提升版本号(如v2.0→v2.1)。
- 显著通知:对于重大变更(如数据收集范围扩大、共享对象变化),我们会在登录后的WhatsApp网页版界面顶部显示横幅通知,持续展示14天。
- 邮件通知:对于企业版用户,我们会提前30天通过注册邮箱发送变更摘要。
- 历史版本存档:所有历史版本的政策文本将保留在本页面下方,你可以随时查阅。
如果你在政策更新后继续使用WhatsApp网页版,即表示你接受更新后的政策。如果你不同意变更内容,你可以选择停止使用服务并删除账号。
八、联系我们与数据保护官
如果你对本隐私政策或你的数据权利有任何疑问,可以通过以下方式联系我们的数据保护官(DPO):
- 电子邮件:[email protected]
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号(邮编:201203)
- 电话:+86 400-888-8899(转接数据保护办公室)
我们承诺在收到隐私相关请求后48小时内确认收悉,并在30天内给出实质性答复。如果涉及复杂的跨境数据问题,答复时间可能延长至60天,届时我们会提前通知你原因。