隐私说明与数据保护政策
本政策更新日期:2024年5月20日。本页面详细阐述web.card-cn-whatsapp.com.cn(以下简称"本平台")在您使用WhatsApp网页版接入服务过程中,如何收集、使用、存储及保护您的个人信息。我们严格遵循《中华人民共和国个人信息保护法》(PIPL)及欧盟《通用数据保护条例》(GDPR)的双重标准,致力于为您提供透明、可控的数据处理体验。
一、信息收集范围与类型
我们遵循"最小必要"原则,仅收集提供网页版接入服务所必需的最基本信息。具体分为以下三类:
- 设备与日志信息:当您通过网页版登录时,系统自动记录您的IP地址(用于区域网络优化)、浏览器User-Agent(用于兼容性渲染)、操作系统版本及屏幕分辨率。此类数据不包含任何聊天内容。
- 账户关联标识:为完成二维码配对,我们会临时处理您的手机号码哈希值(SHA-256加密)及设备唯一标识(Android ID或IDFV)。该哈希值无法逆向还原为明文手机号。
- 功能偏好设置:您主动调整的通知开关、深色模式、语言选择等偏好,将存储于浏览器本地存储(Local Storage)中,不会上传至我们的服务器。
特别说明:本平台不收集、不读取、不存储您的聊天文本、图片、语音或视频内容。所有消息数据均通过端到端加密直接在您的设备与对方设备间传输。
二、信息使用目的与方式
我们仅将收集的信息用于以下明确目的,且不会用于任何与服务质量无关的用途:
- 服务提供与优化:利用设备日志分析浏览器兼容性问题,以便在72小时内修复特定环境下的显示故障。例如,若检测到大量Safari 15用户出现白屏,我们会优先推送针对该版本的修复补丁。
- 安全风控:通过IP地址与设备标识的交叉分析,识别异常登录行为(如短时间内跨地域登录)。当检测到风险时,系统将强制要求重新扫码验证,这能有效防止账户被恶意接管。
- 法律合规:在收到具有法律效力的法院命令或行政机关要求时,我们将在严格审查文件合法性后,提供法律要求范围内的最小化数据子集。
我们承诺:绝不将您的个人信息出售给任何第三方,绝不用于广告定向投放,绝不进行用户画像分析。数据处理全程遵循"目的限制原则"。
三、Cookie 与追踪技术说明
网页版服务依赖少量必要的Cookie与本地存储技术来维持会话状态。具体说明如下:
| 技术类型 | 名称 | 生命周期 | 用途 |
|---|---|---|---|
| 严格必要Cookie | wa_sess | 会话结束即失效 | 维持登录状态,防止跨站请求伪造(CSRF) |
| 偏好存储 | wa_prefs | 持久(1年) | 保存您的深色模式与语言选择 |
| 安全验证Cookie | wa_risk | 24小时 | 记录风险评分,用于异常行为拦截 |
我们明确声明:本平台不使用任何第三方广告Cookie、不部署跨站追踪像素(Tracking Pixel)、不接入任何行为分析SDK(如Google Analytics)。您可以通过浏览器设置删除上述Cookie,但请注意,删除后需要重新扫码登录。
四、第三方数据共享政策
在以下严格受限的场景中,我们可能涉及数据共享,但均以"最小化、加密化"为前提:
- 云服务提供商:为保障全球访问速度,我们使用位于新加坡、法兰克福及弗吉尼亚的AWS(亚马逊云服务)边缘节点。传输至这些节点的数据仅包含加密的设备标识与日志,且存储时间不超过7天。
- 法律授权机构:仅在收到具有管辖权的司法机关出具的正式调查令时,我们才会提供与调查直接相关的IP日志记录。2023年全年,我们共收到此类请求12起,全部经过内部律师团队合法性审查。
- 集团关联公司:若未来发生业务重组,用户数据将随业务资产转移,但受让方必须继续履行本隐私政策的全部承诺,且需提前30天通过邮件通知用户。
我们不会将您的数据共享给任何数据经纪商、广告联盟或征信机构。
五、您的权利:访问、修改与删除
依据PIPL第四章及GDPR第三章,您对个人数据享有以下不可剥夺的权利:
- 访问权:您有权通过发送邮件至 privacy@web.card-cn-whatsapp.com.cn 索取我们持有的关于您的数据副本。我们将在15个工作日内提供结构化、机器可读的JSON文件。
- 更正权:若您发现设备信息或偏好设置有误,可通过网页版"设置"界面自行修改,修改操作实时生效。
- 删除权(被遗忘权):您可通过手机端WhatsApp的"删除账户"功能彻底清除所有关联数据。该操作将不可逆地删除您的聊天记录、群组列表及设备链接信息。处理周期为30天。
- 限制处理权:在争议解决期间,您有权要求我们暂停处理您的数据,我们将暂时冻结相关日志的访问权限。
- 数据可携权:您可以要求将您的账户元数据(非聊天内容)以CSV格式导出,以便迁移至其他合规服务。
六、信息安全保障措施
我们采用纵深防御体系保护您的数据安全,具体技术控制措施包括:
- 传输层加密:所有网页版流量均强制使用TLS 1.3协议,禁用任何低于1.2的旧版协议。密钥交换采用ECDHE(椭圆曲线迪菲-赫尔曼)算法,提供前向保密性。
- 存储加密:服务器端的日志数据使用AES-256-GCM算法加密存储,加密密钥存储在独立的硬件安全模块(HSM)中,运维人员无法直接读取。
- 访问控制:内部员工访问用户数据需通过双因素认证(2FA)及临时权限审批流程,所有访问操作均记录于不可篡改的审计日志中。
- 漏洞管理:我们每月委托独立第三方安全公司(如HackerOne平台的白帽团队)进行渗透测试,2023年共发现并修复中高危漏洞6个,平均修复时间低于48小时。
七、政策更新通知机制
本隐私政策可能因法律环境变化或服务功能升级而调整。更新机制如下:
- 重大变更(如数据收集范围扩大):我们将通过您在网页版绑定的邮箱发送显著通知,并在本页面顶部展示"重要更新"横幅,公示期不少于15天。
- 微调(如措辞优化):我们将更新页面顶部的"最后修订日期",并在网页版登录界面发布公告栏提示。
- 历史版本存档:您可随时通过本页面底部的"历史版本"链接查阅过往全部隐私政策文本。
若您对政策内容有任何疑问,或希望行使上述任何权利,请联系我们的数据保护官(DPO):dpo@web.card-cn-whatsapp.com.cn。我们承诺在48小时内确认收到您的请求,并在30天内给出实质性答复。联系时请附上您的账户关联邮箱及具体诉求,以便我们快速定位。