隐私说明与数据保护政策
本隐私政策旨在透明地说明我们在您使用WhatsApp网页版(以下简称"本服务")过程中,如何收集、使用、存储及保护您的个人信息。我们深知隐私的重要性,并承诺遵守《中华人民共和国个人信息保护法》及GDPR等适用法规。
一、信息收集范围与类型
我们遵循"最小化收集"原则,仅收集为提供服务所必需的信息。具体包括以下三类:
1. 账户关联信息
当您通过QR码连接网页版时,我们会获取您的WhatsApp手机号(以哈希形式存储)、设备型号、操作系统版本以及浏览器User-Agent信息。这些信息用于建立安全的会话连接,并确保消息同步的准确性。
2. 使用行为数据
为优化产品界面和交互逻辑,我们会匿名收集以下数据:功能使用频率(如"粘贴发送"按钮点击次数)、页面停留时长、错误日志(如文件上传失败时的堆栈信息)。这些数据不包含具体的聊天内容、联系人姓名或文件名称。
3. 文件元数据
当您发送或接收文件时,系统会在传输过程中临时处理文件的大小、类型(MIME)及时间戳。我们不会读取文件内容,也不会将文件副本存储在我们的服务器上。文件在传输完成后仅存在于您和对方的设备中。
我们不收集以下敏感信息:精确地理位置、通讯录内容、短信记录、通话记录。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 提供核心服务:使用账户关联信息建立并维持网页版与手机端的加密通道,确保消息实时推送。
- 优化交互体验:分析使用行为数据(如粘贴操作的成功率),以改进输入框的响应速度和文件处理算法。例如,我们发现当图片尺寸大于8MB时,粘贴预览延迟会增加15%,因此我们开发了快速降采样算法。
- 故障诊断与安全审计:利用错误日志定位服务器或浏览器兼容性问题,同时检测异常登录行为(如短时间内从多个IP地址连接)。
- 合规与法律义务:在收到具有法律效力的调查令时,我们可能会依法提供必要的数据(但我们会尽力通过法律途径缩小披露范围)。
我们不会将您的个人信息用于广告定向推送、用户画像构建或任何与提升服务质量无关的商业目的。
三、Cookie与追踪技术说明
本服务使用必要的Cookie和本地存储(LocalStorage)来维持您的登录状态和界面偏好设置。
Cookie类型
| Cookie名称 | 用途 | 有效期 |
|---|---|---|
| session_token | 标识当前登录会话,防止CSRF攻击 | 会话结束即失效 |
| pref_lang | 记录界面语言偏好(如"zh-CN") | 1年 |
| file_save_path | 存储您自定义的"另存为"默认目录 | 永久(直到您修改) |
我们不使用第三方追踪Cookie,不接入广告网络,也不使用跨站追踪技术(如指纹识别)。您可以通过浏览器设置清除这些数据,但清除后需要重新登录并重新配置偏好。
关于本地存储:您的聊天记录索引(仅包含消息ID和时间戳)会缓存在浏览器本地,以加速搜索功能。此缓存数据不会上传至我们的服务器。
四、第三方数据共享政策
我们承诺,在未经您明确授权的情况下,绝不向任何第三方出售、出租或交易您的个人信息。但在以下有限情况下,我们可能共享必要的数据:
- 云服务提供商:我们使用位于新加坡和法兰克福的AWS数据中心来托管静态资源(如前端JS文件)。这些服务商仅作为数据处理者,受我们签署的数据处理协议约束,不得将数据用于任何其他目的。
- 安全审计机构:每年我们聘请独立的第三方安全公司进行渗透测试。测试过程中,审计人员可能会在隔离环境中查看脱敏后的错误日志。
- 法律要求:当收到法院传票或监管机构正式要求时,我们会在法律允许的范围内响应。我们会优先尝试通知您(除非法律禁止)。
我们与所有第三方服务商的合作均基于《数据保护协议》,确保其遵守不低于本政策的隐私标准。
五、用户权利:访问、修改与删除
根据适用法律,您对您的个人信息享有以下权利:
- 访问权:您有权要求我们提供我们所持有的关于您的个人信息副本。由于我们仅存储哈希后的手机号和匿名行为数据,您可以通过邮件申请获取这些数据的导出文件(格式为JSON)。
- 更正权:如果您发现绑定的手机号有误,请在手机端WhatsApp中修改您的账户信息,网页版会在下次连接时自动同步。
- 删除权:您可以通过清除浏览器缓存和本地存储来删除网页版在您设备上的所有痕迹。若需删除我们服务器上的匿名行为数据,请发送邮件至隐私邮箱,我们将在30天内完成删除操作。
- 撤回同意权:您可以通过退出登录来撤回对本次会话数据处理的同意。退出后,会话令牌立即失效。
如需行使上述权利,请发送邮件至 [email protected],我们将在15个工作日内核实您的身份并作出回应。
六、信息安全保障措施
我们采用多层次的安全架构来保护您的数据:
- 传输层:所有通信均通过TLS 1.3加密,且启用HSTS(HTTP严格传输安全)策略,防止中间人攻击。
- 会话层:QR码登录采用一次性动态令牌,有效期为60秒。会话令牌绑定浏览器指纹,若检测到异常环境变化,将强制重新认证。
- 存储层:我们服务器上不存储聊天内容。所有消息通过端到端加密(Signal协议)直接在用户设备间传输,即使是我们也无法解密。
- 代码安全:前端代码经过严格的CSP(内容安全策略)限制,防止XSS攻击。我们每季度进行一次依赖库漏洞扫描,并在发现高危漏洞后24小时内发布修复。
尽管我们采取了上述措施,但没有任何系统能保证100%的安全。如果您发现任何安全漏洞,请立即通过 [email protected] 报告,我们将尽快处理并给予致谢。
七、政策更新与通知机制
我们可能会不时更新本隐私政策,以反映技术变化、法律要求或服务功能的演进。重大变更(如收集数据类型的变化)将通过以下方式通知您:
- 在网页版登录页面显示显著的通知横幅(持续至少7天)。
- 向您绑定的手机号发送一条WhatsApp消息(仅用于通知,不包含链接)。
政策的"最后更新日期"将始终显示在本页面顶部。您继续使用本服务即视为接受更新后的政策。我们建议您定期查看此页面。
本政策的最终解释权归spark.whatapp-meta.com.cn运营团队所有。如有争议,应适用中华人民共和国法律。
八、联系方式与数据保护官
我们已指定一名数据保护官(DPO),负责监督本政策的执行。您可以通过以下方式联系DPO:
邮箱:[email protected]
邮寄地址:上海市浦东新区张江高科技园区博云路2号创新大厦8层,数据保护官收。
我们承诺在收到您的隐私相关请求后,48小时内确认收到,并在15个工作日内给出实质性答复。如果您对我们的处理结果不满意,您有权向当地数据保护监管机构(如上海市互联网信息办公室)提出投诉。