隐私说明与数据保护政策
本隐私说明详细阐述了WhatsApp网页版(以下简称「本服务」)在收集、使用、存储及保护用户个人信息方面的具体做法与承诺。我们深知,在「百万级流量的海外营销轰炸」场景下,您处理的是客户的核心沟通数据。因此,本政策严格遵循《中华人民共和国个人信息保护法》、欧盟GDPR以及Meta平台的数据使用规范,确保您的数据主权完整无损。本政策最后更新日期为2025年6月1日。
一、信息收集范围与类型
我们遵循「最小化收集」原则,仅收集提供本服务所必需的最少信息。具体收集的数据分为以下三类:第一类为账户关联信息,当您通过手机扫码配对时,我们会获取您的WhatsApp注册手机号码(经哈希脱敏处理)、设备型号及操作系统版本,用于生成唯一的设备标识符;第二类为使用行为数据,包括但不限于会话列表长度、消息发送频率、功能使用日志(如点击了哪个按钮)、页面崩溃报告及网络延迟数据,这些数据仅以聚合形式统计,不包含消息内容本身。
第三类为技术环境数据,包括您的IP地址、浏览器类型及版本、语言偏好、屏幕分辨率、以及我们通过Cookie或LocalStorage存储的本地会话令牌。需要特别说明的是,我们不会收集您的消息内容、联系人列表、媒体文件、通话记录或任何端到端加密保护的数据负载。由于WhatsApp网页版采用端到端加密,即使数据经过我们的优化网关,我们也无法解密查看任何消息文本或附件内容。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的:第一,提供与维护核心服务功能,包括消息的实时同步、多标签页会话保持、全球节点加速路由选择;第二,性能监控与故障诊断,我们使用聚合后的延迟数据来优化边缘节点调度策略,确保「微秒级」响应体验;第三,安全防护与风险控制,通过分析IP地址与设备指纹来识别异常登录行为,防止账号被盗用。
我们承诺,绝不会将您的个人信息用于任何形式的广告定向投放、用户画像构建或出售给第三方数据经纪商。在涉及法律合规要求时(如法院传票或政府机关依法调取),我们会在法律允许的范围内提前通知您,除非该通知被法律禁止。我们不会将您的数据用于训练任何AI模型或机器学习算法,您的数据仅用于保障您自身的服务体验。
三、Cookie 与追踪技术说明
本服务使用Cookie及类似的本地存储技术来维持您的登录状态与偏好设置。具体而言,我们使用一个名为 wa_sess 的第一方Cookie,用于存储您的会话令牌(有效期24小时),该Cookie为HttpOnly类型,JavaScript无法读取,有效防止XSS攻击窃取会话。此外,我们使用LocalStorage存储界面偏好(如语言、主题、侧边栏宽度),这些数据仅保存在您的浏览器本地,不会上传至我们的服务器。
我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别脚本。我们的性能监控脚本(自研的 perf.js)仅收集页面加载时间、资源加载失败率等性能指标,且采用采样统计方式,不会记录您的具体操作路径。您可以通过浏览器设置禁用所有Cookie,但请注意,禁用后将无法保持登录状态,每次访问都需要重新扫码配对。
四、第三方数据共享政策
我们仅在以下严格受限的场景下与第三方共享必要的数据,且所有第三方均需签署具有法律约束力的数据处理协议(DPA):第一,云基础设施提供商,我们使用亚马逊云科技(AWS)与阿里云作为全球节点的基础设施,这些提供商仅能访问到加密后的网络流量,无法读取任何业务数据;第二,CDN加速服务商,用于分发静态资源文件(如JavaScript、CSS),他们仅处理您的IP地址以返回最近的节点内容。
我们不会将您的个人数据出售、出租或交易给任何第三方。在涉及企业并购、资产重组或破产清算时,如果您的数据将发生转移,我们会提前30天通过站内信或邮件通知您,并给您提供选择退出数据转移的权利。如果政府机关依法要求提供数据,我们会要求其出示正式的法律文书,并在可能的范围内进行抗辩以保护您的权益。我们的完整供应商清单及DPA副本,可通过 dpo@whatapp-ar.com.cn 申请查阅。
五、用户权利:访问、修改与删除
根据GDPR及中国《个人信息保护法》,您对您的个人信息享有完整的控制权。具体包括:访问权,您有权获取我们持有的关于您的个人数据副本,我们将在15个工作日内提供结构化、机器可读的格式;更正权,如果您的任何个人信息有误,您可以随时通过客服渠道要求更正,我们将在48小时内完成更新;删除权(被遗忘权),您可以要求我们彻底删除您的账户关联数据及使用日志,删除操作将在30天内完成。
此外,您还享有限制处理权(在争议期间暂停处理)、数据可携带权(将您的数据转移至其他服务商)以及反对权(反对基于合法利益的数据处理)。要行使以上任何权利,请发送邮件至 dpo@whatapp-ar.com.cn,邮件中请注明您的注册手机号码(哈希值)及具体诉求。我们会在验证您的身份(通过回复验证码)后开始处理,且不会因您行使权利而收取任何费用。对于明显无根据或过度的请求,我们可能收取合理的行政费用。
六、信息安全保障措施
我们采用纵深防御的安全架构来保护您的数据。在传输层,所有数据均通过TLS 1.3加密通道传输,密钥长度为256位。在存储层,我们使用AES-256-GCM算法对数据进行静态加密,加密密钥由硬件安全模块(HSM)保管,且每90天自动轮换一次。我们的服务器部署在符合Tier III标准的数据中心,具备生物识别门禁、24小时监控及双路供电保障。
在应用层,我们实施了严格的访问控制策略:仅极少数核心运维人员(不超过4人)拥有生产环境的SSH访问权限,且所有操作均记录审计日志,日志保留期限为2年。我们每年至少进行一次由独立第三方机构执行的外部渗透测试,最近一次(2025年4月)的测试结果显示,未发现高危或严重漏洞。我们建立了安全事件应急响应预案,一旦发生数据泄露,我们将在72小时内通知受影响的用户,并同步报告给监管机构。
七、政策更新与通知机制
我们可能会根据法律法规变化、业务功能调整或技术迭代对本隐私政策进行修订。重大变更(如收集数据类型变化、数据使用目的变化)将提前30天通过以下方式通知您:在网站首页展示显著横幅、向您的注册邮箱发送邮件通知、以及在您的账户中心显示弹窗提醒。非重大变更(如措辞优化、格式调整)将在本页面直接更新,并同步修改页面顶部的「最后更新日期」。
我们建议您定期查看本页面以了解最新的隐私实践。如果您在本政策更新后继续使用本服务,即视为您已阅读并理解更新后的条款。如果您不同意任何变更,您有权在变更生效前停止使用服务并请求删除您的数据。历史版本的政策文档已存档,您可以通过 dpo@whatapp-ar.com.cn 申请查阅。
八、联系我们与数据保护官
我们已正式任命数据保护官(DPO)负责监督本政策的执行与合规。如果您对本隐私政策有任何疑问、意见或投诉,或者您希望行使上述任何权利,请通过以下渠道联系我们的DPO团队:邮箱 dpo@whatapp-ar.com.cn(推荐,响应时间不超过48小时);邮寄地址:中国(上海)自由贸易试验区张江路665号德宏大厦12层,数据保护官收,邮编201203。请在邮件或信件中注明「隐私相关」以便快速路由。
如果您对我们的处理方式不满意,您有权向您所在地的监管机构(如中国的国家互联网信息办公室或欧盟成员国的数据保护机构)提出投诉。我们承诺在投诉处理过程中与您保持透明沟通,并在15个工作日内提供初步调查结果及后续行动计划。