隐私说明:透明、严格、以用户为核心的数据保护承诺
本隐私政策旨在详细阐述 WhatsApp 网页版(以下简称"本服务")如何收集、使用、存储及保护您的个人信息。我们深知通讯数据的高度敏感性,因此严格遵循《中华人民共和国个人信息保护法》(PIPL)与《通用数据保护条例》(GDPR)的双重标准,构建了覆盖数据全生命周期的安全防护体系。
一、信息收集的范围与类型
为了向您提供稳定的消息同步与文件传输服务,我们仅收集实现核心功能所必需的最少信息。具体分为以下几类:
- 账号关联信息: 当您通过手机扫码授权登录时,我们会获取您的 WhatsApp 注册手机号码(经过哈希处理)、设备唯一标识符(如 Android ID 或 IDFV)以及账户创建时间。我们不会获取您的手机通讯录内容。
- 使用行为日志: 包括登录时间、登出时间、IP 地址(用于安全风控)、浏览器类型与版本、操作系统信息、屏幕分辨率以及点击行为流数据。这些数据仅用于故障排查与产品界面优化,不包含消息内容本身。
- 消息元数据: 为了完成消息投递,我们需要临时处理发送方与接收方的 ID、消息发送时间戳以及消息类型(文本、图片、视频、文档)。消息的正文内容始终以端到端加密形式传输,我们无法读取。
- 设备权限信息: 若您使用语音或视频通话功能,我们需要申请麦克风与摄像头权限。这些音视频流在通话过程中通过 WebRTC 的 SRTP 协议加密传输,不会被录制或存储在服务器上。
我们郑重承诺,不会主动收集您的浏览历史、键盘输入习惯、剪贴板内容或任何与通讯无关的个人敏感信息。
二、信息使用的目的与合法依据
我们仅将收集的信息用于以下明确且合法的目的,且不会超出您授权同意的最小范围:
- 服务提供与维护: 包括消息路由、多设备同步、会话状态保持以及消息投递状态反馈。处理依据:履行您与我们之间的服务协议所必需。
- 安全防护与风控: 利用 IP 地址与设备指纹识别异常登录行为,防止暴力破解、撞库及批量注册等恶意攻击。处理依据:我们履行法定网络安全义务所必需。
- 产品改进与体验优化: 分析聚合后的匿名使用数据(如页面加载耗时、功能点击率),用于优化产品界面的布局与交互逻辑。处理依据:基于您的单独同意。
- 客户支持服务: 当您提交工单时,我们会调取必要的账号信息以核实您的身份并协助排查问题。处理依据:基于您的明确请求。
我们不会将您的个人信息用于任何形式的自动化决策(如用户画像分析)或精准广告推送。所有数据的处理活动均记录在案,并定期接受内部审计。
三、Cookie 与同类追踪技术说明
本服务使用严格受限的 Cookie 与本地存储技术,以维持您的登录会话与界面偏好设置。具体说明如下:
必要性 Cookie: 名为"wa_sess"的会话 Cookie 用于维持您的登录状态,该 Cookie 为 HttpOnly 类型,JavaScript 脚本无法读取,有效期为浏览器会话结束。关闭浏览器或点击"退出登录"后,该 Cookie 即被销毁。
偏好设置存储: 我们使用 localStorage 存储您的界面主题选择(如深色模式)、聊天列表宽度以及语言偏好。这些数据仅存储在您的本地设备中,不会上传至服务器。
第三方统计 SDK: 我们可能使用自研的轻量级埋点脚本(非第三方)来统计功能模块的使用次数。该脚本不设置跨站追踪 Cookie,也不会关联您的真实身份。我们明确禁止任何广告联盟或数据经纪商在本服务中部署追踪器。
您可以通过浏览器设置禁用所有 Cookie,但这将导致您无法正常登录本服务,因为会话维持必须依赖 Cookie 技术。
四、第三方数据共享与跨境传输政策
我们秉持"最小化共享"原则,仅在以下特定场景下与必要的第三方共享有限数据:
- 云服务提供商: 我们使用位于中国境内(上海、北京)的阿里云与腾讯云服务器托管数据。所有数据均存储在境内,不存在数据出境情况。对于海外用户,我们使用 AWS 新加坡区域节点,但该节点仅缓存加密的数据包,无法解密内容。
- 网络安全服务商: 为了抵御 DDoS 攻击,我们与 Cloudflare 合作进行流量清洗。在此过程中,Cloudflare 仅能看到加密的流量数据包,无法获取任何业务明文数据。
- 监管机构: 除非依据法律法规要求或法院的强制性裁定,我们不会主动向任何第三方提供您的个人信息。在收到正式协查函时,我们会进行严格的合规性审查。
我们承诺,不会出售、出租或交易您的个人信息。任何涉及数据共享的合作协议,均会要求接收方签署同等严格的数据保护条款。
五、您的数据主体权利与实现路径
根据 PIPL 与 GDPR 的规定,您对自身个人信息享有充分的权利。您可以通过网页版"设置" > "隐私与安全"页面自助行使以下权利:
| 权利类型 | 具体说明 | 实现方式 |
|---|---|---|
| 访问权 | 获取我们持有的关于您的个人信息副本 | 在"设置"中点击"导出我的数据" |
| 更正权 | 修改不准确的个人资料信息 | 通过手机端 WhatsApp 修改个人头像与签名 |
| 删除权 | 请求删除您的账号及关联的日志数据 | 提交工单申请,将在 30 日内处理 |
| 撤回同意权 | 撤回对非必要数据处理的授权 | 在"设置"中关闭"产品体验改进计划" |
| 可携带权 | 以结构化格式获取您的聊天记录备份 | 申请导出加密的备份文件 |
| 限制处理权 | 在争议期间暂停对特定数据的处理 | 联系客服专员进行标记 |
所有权利请求将在 15 个工作日内予以响应。对于复杂请求,最多可延长至 30 个工作日,我们会提前告知您延期的具体原因。
六、信息安全保障措施
我们构建了纵深防御体系来保护您的数据安全,具体技术措施包括但不限于:
- 传输层加密: 全站启用 TLS 1.3 协议,使用 256 位密钥的 AES-GCM 加密套件,确保数据在传输过程中无法被窃听或篡改。
- 存储层加密: 服务器数据库中的敏感字段(如手机号哈希值)使用 AES-256 算法进行静态加密,加密密钥存储于独立的硬件安全模块(HSM)中。
- 访问控制: 实施基于角色的访问控制(RBAC)机制,仅有极少数核心运维人员拥有数据库的访问权限,且所有访问操作均触发审计日志记录。
- 漏洞管理: 我们每月委托第三方安全公司进行渗透测试与代码审计。2023 年全年共发现并修复 17 个中低危漏洞,未发生任何高危漏洞或数据泄露事件。
- 灾难恢复: 数据每日进行全量备份,备份文件存储于异地灾备中心。我们设定了 RPO(恢复点目标)不超过 24 小时,RTO(恢复时间目标)不超过 2 小时的应急预案。
尽管我们采取了上述严密的防护措施,但请您理解,互联网环境不存在绝对的安全。请您务必妥善保管自己的账号密码与手机设备,切勿在公共电脑上勾选"保持登录状态"。
七、政策更新与通知机制
随着法律法规的演变与产品功能的迭代,我们可能会适时修订本隐私政策。重大变更(如数据收集范围扩大、数据共享对象变化)将通过以下方式显著提示您:
- 在您下次登录网页版时,以弹窗形式展示更新摘要,需点击"我已阅读并同意"方可继续使用。
- 向您的注册邮箱发送政策变更通知邮件。
- 在官网首页顶部展示为期 7 天的公告横幅。
政策更新后的生效日期将明确标注于页面顶部。若您不同意修订后的条款,您有权在生效日前停止使用本服务并申请注销账号。您继续使用本服务的行为,将被视为对修订后政策的接受。
八、联系我们与数据保护官
📢 最新资讯