隐私说明:信息收集范围与类型
在WhatsApp网页版,我们遵循"数据最小化"原则,即只收集为您提供核心服务所必需的最少信息。本隐私说明旨在清晰、透明地阐述我们的数据实践,帮助您充分了解您的个人信息如何被处理。我们收集的信息主要分为以下几类:
- 账号信息:当您通过手机扫码登录时,我们会获取您的WhatsApp账号唯一标识符(非手机号码明文)、头像和昵称,用于在网页端正确显示您的身份。
- 通讯数据:为实现消息收发功能,我们会在服务器上短暂处理消息内容、发送时间、接收方标识符。所有消息内容均经过端到端加密,我们无法读取任何聊天内容。
- 设备与技术信息:包括您的操作系统类型、浏览器版本、屏幕分辨率、IP地址(用于安全风控和网络诊断)、以及客户端生成的匿名设备指纹。这些信息仅用于保障服务安全和优化兼容性。
- 使用日志:我们记录功能使用频率(如发送消息数量、文件上传次数)的聚合数据,但不包含具体联系人或对话内容。这些数据用于分析产品性能,改进用户体验。
我们特别声明:我们不会收集您的通讯录列表、位置信息(除非您主动在聊天中共享)、或任何与您聊天对象相关的元数据(如聊天频率、活跃时段)。
信息使用目的与方式
我们收集上述信息的目的严格限定于以下场景,绝不会用于与产品服务无关的商业用途:
核心功能运营:账号信息用于验证您的身份并建立网页端与手机端的加密链接;通讯数据在传输过程中被临时处理,以完成消息路由和投递。我们使用符合行业标准的加密协议(TLS 1.3)保护数据传输通道。
安全与防滥用:设备技术信息和IP地址被用于检测异常登录行为、防范暴力破解和垃圾消息攻击。例如,当同一IP地址在短时间内发起超过50次登录请求时,系统会自动触发安全验证机制。
产品改进与分析:使用日志(已匿名化)帮助我们理解用户行为模式,例如发现某功能使用率过低时,我们会调研原因并优化界面设计。所有数据分析均在内部完成,我们不会将数据出售或出租给任何第三方。
法律合规:在收到具有法律效力的法院命令或政府机构合法要求时,我们可能被要求提供特定信息。我们会严格审查每一份请求的合法性,并在法律允许的范围内通知用户(除非法律禁止)。
Cookie 与追踪技术说明
WhatsApp网页版使用Cookie和类似的本地存储技术来提升服务安全性和使用体验。我们对此类技术的使用保持透明,并为您提供控制选项。
具体而言,我们使用以下类型的Cookie:一是必要型Cookie,用于维持您的登录状态(会话标识符)和防范跨站请求伪造攻击(CSRF Token)。这些Cookie是服务运行所必需的,无法被禁用。二是偏好型Cookie,用于记忆您的界面设置(如语言选择、深色模式开关)和布局偏好。三是分析型Cookie,用于收集匿名化的访问统计信息(如页面浏览量、访问来源),帮助我们理解用户如何找到并使用我们的产品。我们使用自建的分析系统,不接入Google Analytics等第三方统计工具,以避免数据外流。
您可以通过浏览器设置来管理或删除Cookie。但请注意,禁用必要型Cookie将导致您无法正常登录和使用WhatsApp网页版。我们在产品界面中不设置任何跨站追踪器,也不使用指纹追踪技术来识别您的跨站行为。
第三方数据共享政策
我们深知您的信任弥足珍贵,因此对数据共享采取极其谨慎的态度。在以下有限的情形下,我们可能与特定服务商共享必要的数据,且所有共享行为均受合同约束,要求接收方遵守与本隐私说明同等级别的保护标准:
云基础设施提供商:我们使用位于新加坡、法兰克福和弗吉尼亚的云服务器来存储加密数据。这些服务商仅提供底层的计算和存储资源,无法访问任何业务数据。我们与其签订了数据处理协议(DPA),明确禁止其将数据用于任何其他目的。
崩溃监控服务:为了提升产品稳定性,我们集成了崩溃日志收集工具。该工具仅收集应用崩溃时的技术堆栈信息(如内存地址、调用函数名),不包含任何用户消息或个人身份信息。
法律要求的披露:除上述情况外,我们不会向任何第三方出售、出租或共享您的个人信息。如果未来因业务发展需要引入新的数据共享场景,我们会提前通过站内信和邮件方式通知您,并获得您的明确同意(如适用)。
您的权利:访问、修改与删除
根据适用的数据保护法规,您对您的个人信息拥有多项合法权利。我们承诺以用户友好的方式协助您行使这些权利:
- 访问权:您有权获取我们持有的关于您的个人信息副本。您可以在网页版"设置-账户信息"中查看您的头像、昵称和注册时间。如需更详细的数据副本,请发送邮件至 [email protected]。
- 更正权:如果您的信息(如昵称、头像)不准确,您可以直接在设置中修改。账号绑定的手机号码无法在网页端修改,您需要在手机端WhatsApp应用中进行操作。
- 删除权:您有权要求我们删除您的个人信息。请注意,删除账号数据将导致您无法继续使用WhatsApp网页版服务。处理删除请求通常需要30天,期间我们会通过邮件与您确认。
- 限制处理权与反对权:在某些情况下,您有权要求我们暂停处理您的数据(例如,当您质疑数据准确性时)。您也可以通过停止使用并退出登录来行使反对权。
- 数据可携带权:您有权以结构化、机器可读的格式获取您提供的核心数据(如聊天记录导出)。Pro版用户可在设置中直接导出CSV或PDF格式的聊天记录。
如需行使上述任何权利,请发送邮件至 [email protected],我们将在30天内回复您的请求。为保障账户安全,我们可能会要求您提供额外的身份验证信息。
信息安全保障措施
保护您的数据安全是我们的首要任务。我们采用多层次的安全架构来抵御外部攻击和内部泄露风险:
传输层安全:所有数据在传输过程中均使用TLS 1.3协议加密,该协议是目前业界最先进的加密标准,能够有效防止中间人攻击和数据窃听。
存储层安全:消息内容和媒体文件在服务器上以AES-256算法加密存储。加密密钥被分散保存在独立的密钥管理服务(KMS)中,与数据存储物理隔离。
访问控制:我们的运维人员采用最小权限原则,只有极少数核心工程师拥有生产服务器的访问权限,且所有访问操作均有详细审计日志。我们定期进行内部安全培训和钓鱼邮件演练,提升全员安全意识。
漏洞管理:我们建立了漏洞赏金计划,鼓励安全研究人员向我们报告潜在漏洞。2024年,我们共收到87份漏洞报告,其中有效报告12份,均已及时修复。我们承诺在发现高危漏洞后48小时内发布修复补丁。
政策更新与联系方式
随着法律法规的变化和产品功能的演进,本隐私说明可能会不时更新。我们承诺在发生重大变更时,会通过以下方式显著通知您:
我们会在网站首页发布弹窗公告,并在您下次登录时展示更新摘要。对于涉及用户权利的重大变更(如引入新的数据共享方),我们会额外通过邮件发送详细说明。更新后的政策将在发布之日起生效。我们建议您定期查看本页面,以了解我们如何保护您的信息。
如果您对本隐私说明有任何疑问、意见或投诉,请首先通过邮件联系我们:[email protected]。我们设有专门的数据保护官(DPO)负责处理隐私相关事务。如果您对我们的回复不满意,您有权向您所在地区的数据保护监管机构提出投诉。我们的邮寄地址为:上海市浦东新区张江高科技园区博云路2号(仅用于法律文书送达)。