隐私说明:信息收集范围与类型
WhatsApp网页版(web.whatapp-dao.com.cn)深知隐私对您的重要性。本政策旨在透明地说明我们收集哪些信息、如何使用这些信息,以及您如何行使控制权。我们遵循“最小化收集”原则,即仅收集为您提供服务所必需的最少信息。
我们收集的信息分为三类:(1)账号关联信息:当您通过扫码登录时,我们会获取您的WhatsApp手机号(经哈希处理)及设备唯一标识符,用于建立会话映射;(2)使用行为数据:包括登录时间、IP地址(仅用于安全风控)、浏览器类型、功能使用频率(如窗口共享次数),这些数据以聚合形式存储,无法单独识别个人身份;(3)您主动提交的信息:如通过客服邮箱发送的咨询内容、反馈表单中填写的联系方式。我们不会主动收集您的聊天消息内容、联系人列表或媒体文件,这些数据仅保存在您的手机和WhatsApp官方服务器上。
特别说明:在“窗口级共享隔离”功能中,系统仅读取当前打开窗口的标题和进程名称,用于判断是否允许共享。该信息仅在本地内存中处理,不会上传至我们的服务器。我们无法通过此功能查看您窗口内的具体内容。
信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 提供服务与运维:维护您的登录状态、优化页面加载速度、排查连接故障。例如,IP地址信息用于识别异常流量,防止DDoS攻击。
- 安全与防欺诈:通过设备标识符检测异常登录行为(如异地登录、多设备同时登录),若发现风险,我们可能临时冻结会话并要求重新验证。
- 产品改进:分析聚合后的功能使用数据(如哪些隐私功能使用率最高),以决定后续版本的功能优先级。例如,我们观察到“敏感区域模糊”功能使用率在2024年增长了210%,因此在该功能上投入了更多研发资源。
- 客户支持:当您提交工单时,我们使用您提供的联系方式进行回复,并可能查阅您的账号基础信息以定位问题。
我们承诺:绝不会将您的个人信息出售、出租或交换给任何第三方。也不会用于任何与产品服务无关的商业目的(如广告精准投放)。
第三方数据共享政策
我们仅在以下有限且必要的情形下,与特定服务提供商共享您的信息,且所有接收方均受保密协议约束:
- 云服务提供商:我们使用位于新加坡和德国的AWS(亚马逊云服务)及阿里云国际版作为服务器托管方。这些服务商可能接触到您的IP地址和会话元数据,但无权访问您的聊天内容。我们已与AWS签署了数据处理协议(DPA),确保其处理行为符合GDPR标准。
- 安全审计机构:每季度聘请的外部渗透测试公司可能会在模拟攻击过程中访问系统日志,但此类访问受限于测试范围,并在测试结束后立即删除相关数据。
- 法律合规要求:若收到具有法律效力的传票、法院命令或政府机关要求,我们将依据适用法律进行合规性审查。若要求明显超出合理范围,我们会尽力通知您(除非法律禁止)。
除上述情况外,我们不会向任何其他第三方披露您的个人信息。我们不会将数据用于合并、收购或资产出售场景,除非事先获得您的明确同意。
您的权利:访问、修改、删除与导出
根据《中华人民共和国个人信息保护法》及GDPR(适用于欧盟用户),您对您的个人信息享有以下权利:
- 访问权:您可以发送邮件至privacy@whatapp-dao.com.cn,申请查阅我们持有的关于您的个人信息副本。我们将在15个工作日内提供。
- 更正权:若您的账号关联信息(如手机号)发生变更,您可以在手机WhatsApp中解绑后重新扫码,以更新关联信息。我们无法直接修改您的WhatsApp账号数据。
- 删除权(“被遗忘权”):您可以通过“账户中心” → “删除服务数据”功能,一键删除我们存储的关于您的所有使用行为数据和偏好设置。该操作不可逆,且不会影响您的WhatsApp官方账号。
- 撤回同意权:您可以通过浏览器设置清除Cookie,或通过“隐私设置”关闭分析数据收集。关闭后,我们将停止收集新的行为数据。
- 数据可携权:应您的要求,我们可以将您的使用行为数据(如有)以结构化、机器可读的格式(如JSON)提供给您或您指定的第三方。
所有权利请求均免费处理。若您的请求明显无根据或过度(如重复提交),我们可能会收取合理的行政费用(不超过100元人民币)或拒绝该请求。
信息安全保障措施
我们采用多层安全架构来保护您的数据:
- 传输加密:所有数据通过TLS 1.3协议加密传输,密钥长度为256位。我们启用了HTTP严格传输安全(HSTS)头,防止降级攻击。
- 存储加密:服务器端数据库中的敏感字段(如IP地址)使用AES-256算法加密存储。加密密钥由硬件安全模块(HSM)管理,定期轮换。
- 访问控制:仅极少数运维人员(不超过3人)拥有生产环境数据库的访问权限,且所有访问操作均记录在审计日志中,保留期为6个月。
- 漏洞管理:我们每月进行自动化安全扫描,每季度进行人工渗透测试。2024年共发现并修复了14个中低危漏洞,未发生高危漏洞。
- 灾难恢复:数据每日增量备份、每周全量备份,备份数据存储于不同可用区。我们承诺在发生严重故障时,RPO(恢复点目标)不超过24小时,RTO(恢复时间目标)不超过4小时。
政策更新通知机制
我们可能不时更新本隐私政策,以反映法律法规变化或产品功能调整。更新后的政策将发布在本页面,并标注“最后更新日期”。对于重大变更(如收集信息类型增加、第三方共享范围扩大),我们将通过以下方式之一显著通知您:
- 在您登录网页版时展示弹窗提示,需点击“同意”后方可继续使用;
- 向您注册时使用的邮箱发送通知邮件(若您未提供邮箱,则通过站内信通知)。
重大变更的生效日期将在通知中明确,通常为通知发送后30天。若您不同意修改后的政策,您有权在生效日前停止使用服务并删除您的数据。继续使用服务即视为您接受修改后的政策。
隐私相关联系方式
若您对本隐私政策有任何疑问、意见或投诉,或希望行使您的数据权利,请通过以下方式联系我们的数据保护官(DPO):
📧 邮箱:privacy@whatapp-dao.com.cn(推荐)
📞 电话:+86 21-6064-8899(转隐私组)
✉️ 邮寄地址:上海市浦东新区张江高科技园区博云路2号浦软大厦8层,数据保护官收,邮编201203。
我们将在收到请求后的15个工作日内予以回复。若您对我们的处理方式不满意,您有权向上海市浦东新区网信办或您所在地的监管机构提出投诉。