隐私说明:透明、可控、安全
WhatsApp网页版将用户隐私视为最高优先级。本页面详细说明我们收集哪些信息、如何使用这些信息、以及你如何完全掌控自己的数据。我们的隐私实践已通过ISO/IEC 27001认证,并遵循《个人信息保护法》(PIPL)和《通用数据保护条例》(GDPR)的要求。
信息收集范围与类型
我们遵循"最小化收集"原则,只收集提供服务所必需的信息。具体分为三类:第一类是账号关联信息,包括你的手机号码(用于绑定WhatsApp账号)、邮箱地址(用于账号找回和通知),以及你主动填写的昵称和头像。这些信息在注册时收集,其中手机号码经过哈希处理后才存储在数据库中,原始号码仅在你登录时用于验证。
第二类是使用日志信息。当你使用WhatsApp网页版时,我们的服务器会自动记录以下数据:登录时间、登出时间、IP地址(仅保留最后三位)、浏览器类型、操作系统版本、以及功能使用频率(如发送消息次数、文件上传次数)。这些日志用于性能优化和安全审计,保留周期为90天,之后自动匿名化处理。
第三类是设备信息。我们可能收集你的设备型号、屏幕分辨率、浏览器插件列表(仅检测是否安装了已知的冲突插件)。这些信息不包含任何个人标识,仅用于确保界面渲染的兼容性。
信息使用目的与方式
所有收集的信息仅用于以下四个明确目的:第一,提供核心通讯服务——包括消息收发、文件传输、会话同步,这需要使用你的账号关联信息和必要的技术参数;第二,安全保障——包括异常登录检测、垃圾消息过滤、以及防止滥用行为,这需要使用日志信息和设备信息;第三,服务改进——我们分析功能使用频率和用户行为模式,以优化产品界面和性能,但所有分析均基于聚合数据,不涉及个人识别;第四,法律合规——当收到具有法律效力的法院命令或监管要求时,我们会在法律允许的范围内提供必要的数据。
我们郑重承诺:绝不将你的个人信息出售给任何第三方,绝不使用你的通讯内容进行广告定向,绝不将你的联系人列表用于任何商业目的。你的消息内容本身是端到端加密的,我们作为服务提供商,在技术上无法读取任何一条消息的实际内容。
Cookie与追踪技术说明
WhatsApp网页版使用Cookie和类似技术来维持会话状态和提升用户体验。我们使用的Cookie分为三类:第一类是必需Cookie,用于维持登录状态和记住你的偏好设置(如界面语言、主题颜色),这些Cookie无法禁用,否则服务将无法正常运行;第二类是功能Cookie,用于记住你的历史操作(如上次使用的文件目录),帮助你在下次使用时更快地找到所需内容;第三类是分析Cookie,我们使用自建的轻量级分析系统(而非Google Analytics等第三方工具)来统计页面访问量和功能使用情况,这些数据完全匿名,且不跨站点追踪。
我们明确不使用任何跨站追踪Cookie、广告Cookie或指纹识别技术。在无痕办公模式下,所有Cookie在会话结束后立即清除,不留任何本地痕迹。你可以在浏览器设置中查看和管理所有Cookie,但我们建议保留必需Cookie以确保正常使用。
第三方数据共享政策
我们与第三方共享数据的情况极其有限,且始终遵循"必要且最小化"原则。目前存在以下三类共享场景:第一,云服务提供商——我们使用AWS和Google Cloud作为服务器托管方,这些服务商仅在技术层面接触加密后的数据块,无法解密任何内容,且均签署了严格的数据处理协议;第二,支付处理商——当你购买专业版时,支付信息(如信用卡号、支付账户)由Stripe或PayPal直接处理,我们只接收支付结果(成功/失败)和订单号,不接触也不存储任何支付凭证;第三,法律要求的披露——在收到有效的法律程序(如搜查令、法院命令)时,我们会依法提供数据,但会提前通知用户(除非法律禁止),并尽可能缩小数据范围。
我们从不与任何广告网络、数据经纪商或营销平台共享数据。过去五年中,我们收到过17次第三方数据请求,其中12次因缺乏法律效力被拒绝,5次在法院命令下提供了有限的非内容数据(如登录时间)。
用户权利:查看、修改与删除
根据《个人信息保护法》和GDPR,你对自己的个人信息拥有完整的控制权。具体包括:第一,访问权——你可以随时在"设置 → 账号信息"中查看我们存储的所有个人数据,包括账号信息、设备记录和功能使用日志;第二,修改权——你的昵称、头像、邮箱地址可以在设置中直接修改,修改后24小时内生效;第三,删除权——你可以通过联系客服([email protected])提交账号删除申请,我们将在7个工作日内永久删除所有关联数据,包括日志、缓存和备份副本;第四,可携带权——你可以申请导出所有个人数据,我们会在48小时内生成一份JSON格式的数据包发送至你的注册邮箱。
对于专业版用户,我们还提供"数据保留周期设置"功能,你可以选择将日志保留周期从默认的90天缩短至7天或30天。如果你选择7天保留,我们将在7天后自动清除所有使用日志,仅保留账号必要信息。
信息安全保障措施
保护你的数据安全是我们的技术团队最优先的工程任务。我们实施了多层防御体系:第一层是传输层,所有数据通过TLS 1.3协议加密传输,密钥长度为256位,确保数据在传输过程中无法被窃听或篡改;第二层是存储层,所有数据库均采用AES-256静态加密,加密密钥存储在独立的硬件安全模块(HSM)中,即使数据库文件被窃取也无法读取;第三层是访问控制层,我们的服务器采用零信任架构,任何内部人员访问生产环境都需要通过多因素认证,且所有访问行为均被记录并定期审计。
我们每年进行至少两次由外部机构执行的渗透测试,最近一次在2024年1月完成,测试结果显示未发现高危漏洞。此外,我们建立了安全事件响应机制,一旦发生数据泄露,将在72小时内通知所有受影响用户,并免费提供12个月的身份监控服务。
政策更新与通知机制
我们的隐私政策会根据法律法规变化、产品功能更新或技术演进进行修订。所有重大变更都会通过以下三种方式提前通知:第一,在网站首页发布显著的通知横幅,至少展示30天;第二,向你的注册邮箱发送变更摘要邮件;第三,在应用内弹窗提示,需要你主动点击"我已阅读并同意"才能继续使用服务。
对于非重大变更(如措辞优化、格式调整),我们会在本页面底部更新修订日期,不单独通知。建议你定期查看本页面。本政策最近一次修订日期为2024年3月15日。
隐私相关联系方式
如果你对隐私实践有任何疑问、投诉或行使个人权利的请求,请通过以下渠道联系我们:隐私专员邮箱 [email protected],邮件标题请注明"隐私请求";或致电 +86 400-820-8820 转隐私专员分机。我们承诺在48小时内确认收到请求,并在15个工作日内给出实质性答复。
如果你对我们的答复不满意,你可以向当地数据保护机构(如中国的国家互联网信息办公室)或GDPR监管机构提出投诉。我们真诚希望先通过内部渠道解决问题,因此建议在投诉前先与我们联系。