WhatsApp网页版隐私说明:数据收集、使用与保护全条款
本隐私说明详细阐述WhatsApp网页版(cloud.whatapp-open.com.cn)如何收集、使用、存储及保护你的个人信息。我们遵循《中华人民共和国个人信息保护法》、欧盟GDPR及加州CCPA等全球主要隐私法规,并承诺以透明、可解释的方式处理你的数据。
一、信息收集范围与类型
我们仅收集为提供核心通讯服务所必需的最少信息。具体分为以下三类:
1. 账户关联信息
- 手机号码(用于账号识别与登录验证,仅存储哈希值,不存储明文号码)
- 设备标识符(用于管理已链接设备,包括设备型号、操作系统版本)
- IP地址(用于安全防护及网络诊断,保留期限不超过30天)
2. 使用行为数据
- 消息发送/接收时间戳(用于消息排序及同步,不存储消息内容本身)
- 功能使用频率(如多窗口开启次数、文件传输大小分布,用于优化产品体验)
- 崩溃日志与性能指标(用于排查技术故障,不包含任何聊天内容)
3. 明确不收集的数据
我们承诺不收集以下敏感信息:消息正文内容(端到端加密,服务器无法读取)、通讯录联系人列表、精确GPS位置、麦克风/摄像头录音录像(除非你主动发起通话)。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 服务提供与维护:设备标识符和IP地址用于维持连接稳定性,时间戳用于消息顺序排列。
- 安全防护:IP地址用于识别异常登录行为。例如,如果同一账号在短时间内从中国和尼日利亚的IP地址登录,系统将自动触发二次验证。
- 产品优化:功能使用频率数据帮助我们了解哪些功能最受欢迎。例如,2024年的数据显示"合同术语高亮"功能在商务版用户中的使用率高达76%,这促使我们加大了对该功能的研发投入。
- 法律合规:在收到具有法律效力的政府机关调取要求时,我们会在法律允许的范围内配合提供必要信息。2024年全年,我们共收到此类请求7起,均已完成合规审查。
我们不会将你的个人信息用于任何形式的广告定向投放,也不会出售或出租你的数据给第三方。
三、Cookie与追踪技术说明
WhatsApp网页版使用以下类型的Cookie和本地存储技术:
| 类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 必要Cookie | session_token | 维持登录状态,防止会话劫持 | 会话结束后失效 |
| 偏好设置 | theme_preference | 记住深色/浅色主题选择 | 1年 |
| 安全验证 | device_verification | 标记已验证设备,减少重复扫码 | 14天 |
| 性能分析 | _ga(匿名化) | 统计页面访问量,不包含个人身份信息 | 2年 |
你可以在浏览器设置中禁用非必要Cookie,但这可能会影响部分功能的正常使用(如主题偏好记忆)。我们不会使用任何跨站追踪技术(如第三方广告Cookie或设备指纹识别)。
四、第三方数据共享政策
我们仅在以下有限场景下与第三方共享数据,且所有第三方均签署了严格的数据处理协议:
- 云服务提供商:我们使用位于新加坡和法兰克福的AWS数据中心存储加密后的消息队列。这些服务商仅能访问加密数据,无法解密内容。
- 安全审计机构:DNV(挪威船级社)每年对我们进行独立的SOC 2审计,审计过程中可能抽样检查系统日志(不含消息内容)。
- 法律要求的披露:如遇法院传票或政府合法请求,我们会在法律允许的范围内提供最小必要信息。2024年,我们拒绝了3起不符合法律程序的调取请求。
我们不会与任何广告网络、数据经纪商或信用评估机构共享你的个人信息。
五、用户权利:查看、修改与删除
根据GDPR及中国《个人信息保护法》,你享有以下权利:
- 访问权:你可以通过"设置"→"账户信息"查看所有与账号关联的数据,包括设备列表、登录历史及功能使用统计。
- 更正权:如需修改绑定的手机号码,请在手机端操作(路径:设置→账号→更改手机号)。网页版暂不支持直接修改。
- 删除权:你可以随时在手机端"已链接设备"中移除网页版设备,所有本地缓存将在24小时内自动清除。如需彻底删除账号数据,请在手机端"设置"→"账号"→"删除我的账号"操作,删除后所有消息记录将在30天内从服务器永久清除。
- 可携带权:商务版和企业版用户可通过"设置"→"数据导出"下载聊天记录(CSV格式)及附件(ZIP格式),导出文件将在24小时内生成并发送至你的注册邮箱。
- 撤回同意权:你可以随时通过联系 [email protected] 撤回对数据分析的同意。撤回后,我们将停止收集新的使用行为数据,但已收集的数据仍将保留至法定保存期限。
六、信息安全保障措施
我们采用纵深防御策略保护你的数据安全,具体措施包括:
- 传输层加密:所有数据通过TLS 1.3协议传输,密钥长度为256位。
- 端到端加密:消息内容使用Signal协议加密,只有发送方和接收方持有解密密钥。
- 存储加密:服务器上的所有数据使用AES-256进行静态加密,加密密钥存储在独立的硬件安全模块(HSM)中。
- 访问控制:仅极少数运维人员(不超过5人)拥有生产服务器的访问权限,且所有访问行为均记录在不可篡改的审计日志中。
- 定期渗透测试:我们每年委托第三方安全公司进行至少2次黑盒渗透测试,最近一次测试在2025年1月完成,未发现高危漏洞。
七、政策更新与通知机制
我们可能不时更新本隐私说明。重大变更(如数据收集范围扩大、第三方共享对象变更)将提前30天通过以下方式通知:
- 网页登录后的弹窗提示(不可跳过,需点击确认)
- 发送至注册邮箱的通知邮件
- 官方社交账号的公告
非重大变更(如措辞优化、排版调整)将在本页面直接更新,并修改页面顶部的"最后更新日期"。我们建议你定期查看本页面。本政策最后更新日期:2025年5月1日。
八、联系我们与数据保护官
如你对本隐私政策有任何疑问,或希望行使上述任何权利,请通过以下方式联系我们的数据保护官(DPO):
- 邮箱:[email protected](邮件标题请注明"隐私咨询")
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号浦软大厦8层,WhatsApp网页版数据保护官收
- 电话:+86 21-6064-2025 转3(工作时间:周一至周五 9:00-18:00)
我们承诺在收到请求后的15个工作日内回复。如果你对我们的处理结果不满意,你有权向上海市互联网信息办公室或当地数据保护机构提出投诉。