隐私说明与数据保护政策
本隐私说明旨在透明地告知您,在使用WhatsApp网页版(以下简称「本服务」)过程中,我们如何收集、使用、存储及保护您的个人信息。我们深知通讯数据的高度敏感性,因此将数据安全与隐私保护视为产品设计的基石。本政策自2024年6月1日起生效,适用于所有通过 bak.whatapp-wiki.com.cn 访问本服务的用户。
一、信息收集范围与类型
我们遵循「最小化收集」原则,仅收集为您提供稳定服务所必需的数据。在您使用WhatsApp网页版时,我们可能收集以下类别的信息:
- 设备与日志信息:包括您的IP地址、浏览器类型(User-Agent)、操作系统版本、屏幕分辨率以及访问时间戳。这些信息用于确保产品界面的兼容性以及排查连接故障。
- 连接状态信息:包括WebSocket连接时长、心跳包响应时间、断线重连次数。这些数据仅用于优化后台消息推送的稳定性,不包含聊天内容。
- 账号关联标识:当您扫码登录时,我们会生成一个随机的设备标识符(Device ID),该标识符与您的手机号码或WhatsApp ID无直接映射关系,仅用于维持会话状态。
- 功能偏好设置:例如您是否开启「后台通知」、选择的主题模式(明亮/暗黑)、自定义的快捷键配置。
我们不会收集您的聊天消息内容、联系人列表、媒体文件或任何形式的通信记录。所有消息数据均通过端到端加密通道在您的手机与WhatsApp服务器之间直接传输,我们的服务器仅作为流量中转,无法解密查看。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,绝不会用于广告定向或出售给第三方:
- 服务提供与维护:使用设备信息与连接状态数据,诊断并修复网络连接问题,确保新消息在后台仍能正常推送。
- 产品界面优化:通过分析浏览器类型与屏幕分辨率分布,调整布局参数,确保在不同设备上获得一致的视觉与交互体验。
- 安全防护:利用IP地址与设备标识符进行异常流量监测,防止暴力破解登录或恶意批量注册。
- 用户支持:当您提交工单时,我们会使用您提供的邮箱地址及设备信息来快速定位问题上下文。
我们承诺,所有信息处理活动均符合《中华人民共和国个人信息保护法》(PIPL)及《通用数据保护条例》(GDPR)的要求。数据处理期限不超过实现上述目的所必需的周期,最长不超过您停止使用本服务后的180天。
三、Cookie 与追踪技术说明
为了维持登录状态与记住您的偏好设置,本服务使用必要的Cookie及本地存储(Local Storage)技术。具体说明如下:
| 技术类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 会话Cookie | session_token |
维持登录状态,防止每次刷新页面都需要重新扫码。 | 浏览器关闭后失效 |
| 偏好存储 | ui_prefs |
存储主题模式、通知开关状态等界面偏好。 | 1年 |
| 安全校验 | csrf_token |
防止跨站请求伪造攻击,保护您的会话安全。 | 会话结束 |
我们不使用任何第三方广告追踪Cookie、像素标签或指纹识别技术。您可以通过浏览器设置清除这些数据,但清除后需要重新扫码登录。
四、第三方数据共享政策
我们不会出售、出租或交易您的个人信息。仅在以下特定且必要的情形下,我们可能向第三方披露有限的信息:
- 云服务提供商:我们使用位于香港、新加坡及法兰克福的云服务器来部署节点。这些服务商(如AWS、阿里云国际版)仅作为数据托管方,需签署严格的数据处理协议(DPA),不得访问存储内容。
- 法律合规要求:当收到具有法律效力的法院命令或政府监管要求时,我们会在法律允许的范围内进行形式审查,并仅披露最低限度的必要信息。
- 紧急安全事件:在涉及人身安全或重大网络攻击时,我们可能向相关安全应急机构共享攻击源IP等威胁情报。
除上述情况外,任何跨境的个人数据传输均会通过标准合同条款(SCCs)或充分性认定进行合法化处理。
五、用户权利与数据管理
根据适用法律,您对您的个人信息享有以下权利。您可以通过联系 [email protected] 行使这些权利,我们将在15个工作日内响应您的请求。
- 访问权:您有权获取我们持有的关于您的个人信息副本。
- 更正权:若您发现任何信息不准确,可要求我们进行修正。
- 删除权(被遗忘权):您可以要求删除您的账号关联标识及设备日志信息。请注意,删除后您将无法使用本服务,需重新扫码登录。
- 限制处理权:在特定争议期间,您可以要求我们暂停处理您的数据。
- 数据可携权:您可以要求获取结构化、机器可读的偏好设置数据。
- 撤回同意权:对于基于同意进行的处理,您可以随时撤回同意。
请注意,由于本服务本质上为本地代理,您的聊天记录存储于您的手机设备中。如需删除聊天记录,请直接在手机端WhatsApp应用内操作。
六、信息安全保障措施
我们采用多层次的安全防护体系来保护您的数据免遭未授权访问、泄露或篡改:
- 传输加密:所有数据流均通过TLS 1.3协议加密,使用256位AES-GCM加密套件。证书由Let's Encrypt签发,自动续期。
- 存储加密:服务器端的日志数据使用AES-256静态加密,密钥存储在硬件安全模块(HSM)中。
- 访问控制:运维人员采用基于角色的访问控制(RBAC),仅极少数核心工程师拥有生产环境的SSH权限,且所有操作均有审计日志。
- 定期渗透测试:每季度由第三方安全公司进行黑盒渗透测试,每年进行两次红蓝对抗演练。2024年已修复中高危漏洞9个。
- 数据备份:配置数据每日增量备份,每两周全量备份,备份数据同样加密存储于异地。
七、政策更新通知与联系方式
我们可能不时修订本隐私说明,以反映技术变化、法律更新或业务调整。重大变更(例如收集数据类型的变化)将提前30天通过站内公告或您注册邮箱发送通知。政策的旧版本将存档备查。
若您对本政策或数据处理实践有任何疑问、意见或投诉,请通过以下方式联系我们:
- 隐私事务专用邮箱:
[email protected] - 数据保护官(DPO):张明华,联系邮箱
[email protected] - 邮寄地址:上海市浦东新区博云路2号浦软大厦8层 法务与隐私部(邮编:201203)
我们将在收到投诉后2个工作日内确认,并在30日内给出实质性答复。如果您对我们的处理结果不满意,您有权向当地数据保护监管机构(如上海市互联网信息办公室)提出申诉。