隐私说明 — WhatsApp网页版数据保护政策
本隐私说明详细阐述了 host.whatapp-open.com.cn 如何收集、使用、存储和保护您的个人信息。我们深知状态更新内容涉及用户隐私,因此采用行业最高标准的安全措施,确保您的数据不被滥用。
信息收集范围与类型
我们仅收集为您提供服务所必需的最少信息。具体分为三类:
1. 账号关联信息
当您通过WhatsApp网页版登录时,我们会获取您的WhatsApp注册手机号码(哈希处理)、设备唯一标识符(Device ID)以及登录时间戳。这些信息用于维持会话状态和同步状态更新阅读进度。我们不会存储您的聊天消息内容。
2. 状态更新元数据
为了向您展示状态更新列表,我们需要处理状态发布者、发布时间、状态类型(文本/图片/视频)等元数据。这些数据仅保存在内存缓存中,会话结束后即清除,最长保留时间不超过24小时。
3. 使用行为日志
我们记录匿名化的操作日志,包括功能点击次数、页面停留时长、错误报告等。这些数据不包含个人身份信息,仅用于优化产品体验。日志数据保留周期为30天,之后自动删除。
信息使用目的与方式
所有收集的信息仅用于以下明确目的:
- 提供服务核心功能:包括状态更新列表加载、已读标记同步、多设备会话管理等。例如,您的设备ID用于识别当前活跃会话,确保您在其他设备上查看状态时不会重复显示未读标记。
- 优化性能与稳定性:通过分析行为日志,我们识别出响应速度慢的功能模块,并针对性优化。例如,2024年我们根据日志数据将状态图片加载方式从顺序加载改为懒加载,使首屏速度提升了27%。
- 安全防护:监测异常登录行为(如异地登录、频繁扫码失败),并在检测到风险时自动触发安全验证。该处理基于合法利益原则,不涉及用户画像。
我们郑重承诺:绝不会将您的个人信息用于广告定向投放、用户画像构建或出售给任何第三方。
Cookie与追踪技术说明
我们的网站使用以下类型的Cookie和本地存储技术:
| 类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 必要Cookie | session_id | 维持登录状态,防止跨站请求伪造 | 会话结束即失效 |
| 偏好设置 | lang_pref | 记住您的界面语言选择(中文/英文) | 365天 |
| 分析Cookie | _stat_visit | 统计访问次数与页面浏览行为(匿名) | 180天 |
| 本地存储 | status_view_cache | 缓存已查看的状态ID,避免重复展示 | 72小时 |
您可以通过浏览器设置禁用Cookie,但这将导致您无法登录网页版。我们使用自建的轻量级分析系统(不依赖Google Analytics等第三方服务),确保您的访问数据不被外部广告平台获取。
第三方数据共享政策
我们仅在以下有限情形下共享数据,且共享前均会进行严格的必要性评估:
- WhatsApp官方服务器:所有通讯数据(包括状态更新内容)均通过WhatsApp官方加密通道传输,我们作为中间层不解析、不存储消息内容。技术实现上,我们仅转发加密数据包,相当于网络代理角色。
- 云服务提供商:我们使用阿里云(中国区)和AWS(海外区)作为基础设施托管方,这些服务商仅提供计算和存储资源,无法访问您的业务数据。我们与上述服务商签订了数据保护协议(DPA)。
- 法律合规要求:若收到具有法律效力的法院命令或政府机构正式请求,我们会依法配合并提供必要信息。在可能的情况下,我们会提前通知您(除非法律禁止)。
我们不会将您的数据出售、出租或用于任何商业交换。截至目前(2024年12月),我们未收到任何第三方要求共享用户数据的请求。
用户权利:查看、修改与删除
根据《个人信息保护法》和GDPR,您对自己的数据享有以下权利:
访问权
您可以随时发送邮件至 [email protected],申请导出我们持有的关于您的所有个人信息。我们会在10个工作日内提供结构化、机器可读的数据副本。
更正权
如果您的手机号码或设备信息有误,您可以通过重新登录WhatsApp网页版来更新信息。由于我们主要依赖WhatsApp账号体系,大部分个人信息的修改需要在手机端WhatsApp中完成。
删除权
您有权要求删除我们存储的关于您的所有数据。请注意,删除请求仅影响我们平台上保存的元数据和日志,不会影响WhatsApp官方服务器上的数据。要彻底删除WhatsApp账号数据,请直接在WhatsApp应用内操作"删除账号"。
撤回同意权
如果您之前同意了某些可选数据收集(如行为日志分析),您可以随时撤回同意。撤回后,我们将停止收集新数据,但已收集的数据仍会保留至30天有效期结束。
信息安全保障措施
我们采用了以下多层次安全架构来保护您的数据:
- 传输加密:所有数据通过TLS 1.3协议加密传输,使用2048位RSA密钥交换和AES-256-GCM数据加密。这确保了数据在传输过程中无法被窃听或篡改。
- 存储加密:服务器上的数据使用AES-256静态加密,密钥由硬件安全模块(HSM)管理,定期轮换(每90天)。
- 访问控制:运维人员采用双因素认证(2FA)登录服务器,且不同角色拥有最小权限原则的访问控制矩阵。审计日志记录所有敏感操作。
- 定期渗透测试:每季度聘请第三方安全公司进行渗透测试,最近一次测试(2024年9月)未发现高危漏洞。
- 漏洞披露计划:我们设有安全漏洞奖励计划,最高奖励5000美元。2024年共收到安全报告37份,已修复23项。
政策更新与通知机制
本隐私说明的版本号为v3.2,最后更新日期为2024年11月15日。当政策发生重大变更时(如数据收集范围扩大、共享对象变化),我们会通过以下方式通知您:
- 在网站首页顶部显示显著的通知横幅,持续14天
- 向您的注册邮箱发送变更摘要邮件(如果您提供了邮箱)
- 在您下次登录时弹出确认窗口,需要您点击"已阅读并同意"后才能继续使用
重大变更的定义包括:收集数据类型增加、数据使用目的改变、第三方共享范围扩大、数据保留期限延长等。非实质性变更(如措辞优化、排版调整)将在本页面直接更新,不另行通知。
联系我们与投诉渠道
如果您对本隐私政策有任何疑问、意见或投诉,请通过以下渠道联系我们:
- 隐私事务专用邮箱:[email protected](响应时间不超过48小时)
- 数据保护官(DPO):[email protected],由具备CIPP/E资质的专业人员担任
- 邮寄地址:中国上海市浦东新区博云路2号浦软大厦8层,数据保护部收,邮编201203
如果您对我们的处理方式不满意,您有权向您所在地的数据保护监管机构提出投诉。对于中国用户,可联系国家互联网信息办公室(www.cac.gov.cn);对于欧盟用户,可联系当地数据保护机构(DPA)。