WhatsApp网页版隐私说明:您的数据安全政策
本隐私说明旨在全面、透明地阐述WhatsApp网页版(以下简称"本服务")在收集、使用、存储及保护用户个人信息方面的具体措施。我们深知通讯数据的高度敏感性,因此严格遵循《中华人民共和国个人信息保护法》(PIPL)、《网络安全法》以及欧盟《通用数据保护条例》(GDPR)的相关要求。本政策适用于通过域名 mesh.whatapp-hope.com.cn 访问的所有网页端服务。
请您在使用本服务前仔细阅读本说明。当您通过扫码方式完成设备配对时,即视为您已理解并同意本政策所述的全部条款。若您对本政策有任何疑问,可通过文末提供的联系方式与我们取得联络。
一、信息收集范围与类型
本服务遵循"最小必要"原则,仅收集为提供核心通讯功能所必需的信息。具体收集的数据分为以下三类:
1. 用户主动提供的信息
- 账号关联标识:您的手机号码(经过哈希处理)和WhatsApp账号ID,用于识别身份并建立设备间的安全通道。
- 个人资料信息:您主动设置的显示名称、头像图片,这些信息将在您的好友列表中展示。
2. 自动采集的技术数据
- 设备信息:包括浏览器类型(User-Agent)、操作系统版本、屏幕分辨率、时区设置。这些数据用于优化页面渲染效果。
- 日志数据:访问时间、IP地址(用于安全风控和地域负载均衡)、点击行为流(仅用于界面布局优化,不包含聊天内容)。
- 连接质量指标:网络类型(WiFi/4G/5G)、平均往返时延(RTT)、丢包率。这些数据仅以聚合形式呈现,用于改进服务质量。
3. 消息内容数据
所有聊天消息(包括文本、图片、语音、视频)均经过端到端加密传输。我们强调:本服务的技术架构无法解密任何用户消息内容。加密密钥由您的手机设备唯一持有,服务器仅充当加密数据的转发管道。
二、信息使用目的与方式
我们使用所收集的信息仅限于以下明确目的,不会用于任何与通讯服务无关的用途:
- 提供服务与维护:确保消息的实时投递、会话同步、文件传输等核心功能正常运行。
- 安全防护:通过分析IP地址和设备指纹,识别并阻止暴力破解、恶意注册、分布式拒绝服务(DDoS)攻击等异常行为。我们保留安全日志的时间为90天。
- 性能改进:利用聚合后的连接质量指标(不包含个人身份信息),优化服务器节点的部署策略,例如将您的流量路由至延迟最低的节点。
- 客户支持:当您提交工单时,我们会使用您的账号标识和问题描述来定位故障原因。
我们郑重承诺:绝不出售、出租或交易您的任何个人信息给第三方。我们也不会利用聊天内容进行广告定向投放。
四、第三方数据共享政策
在特定情况下,我们可能需要与以下类型的第三方共享有限的数据,但始终遵循"最少必要"原则:
- 云服务提供商:我们使用位于新加坡、法兰克福和弗吉尼亚的云服务器来部署节点。这些服务商(如AWS、Google Cloud)仅作为数据处理者,受合同约束不得访问消息内容。
- 网络安全服务商:例如Cloudflare的CDN和WAF服务,其会处理IP地址和请求头信息以抵御网络攻击。我们已与Cloudflare签署了数据处理附录(DPA)。
- 政府与执法机构:仅在收到具有法律效力的传票、搜查令或法院命令时,我们才会依法提供必要的非消息内容数据。对于任何未经司法审查的批量数据请求,我们将坚决拒绝。
我们不会将您的数据共享给任何广告联盟、数据经纪商或信用评估机构。
五、用户权利:访问、修改与删除
根据PIPL和GDPR的规定,您对自己的个人数据享有以下权利:
- 访问权:您有权通过手机端WhatsApp的"设置"→"账号"→"个人信息"查看我们持有的个人资料信息。
- 更正权:您可以随时修改您的显示名称、头像等公开资料,修改将实时同步至所有设备。
- 删除权:您可以通过删除WhatsApp账号来彻底清除与我们服务器关联的所有数据。删除操作不可逆,且消息记录将永久消失。
- 撤回同意权:您可以在浏览器中清除所有站点数据,以撤回对我们存储Cookie的同意。但这会导致您需要重新扫码登录。
- 数据可携带权:您可以通过手机端WhatsApp的"设置"→"聊天"→"导出聊天记录"功能,将聊天数据导出为文本文件。
若您需要行使上述权利,或认为我们的处理行为侵犯了您的合法权益,请发送邮件至 [email protected]。我们将在15个工作日内(法定节假日顺延)完成核查并答复。
六、信息安全保障措施
我们采用多层次的安全技术体系来保护您的数据:
- 传输层加密:所有数据均通过TLS 1.3协议加密传输,密钥长度为256位。我们禁用了不安全的TLS 1.0和1.1版本。
- 端到端加密:消息内容使用Signal协议进行端到端加密,服务器仅存储密文。密钥交换过程使用Curve25519椭圆曲线算法。
- 访问控制:我们的运维人员通过基于角色的访问控制(RBAC)系统管理服务器权限,且所有敏感操作(如日志查看)均需二次认证并记录审计日志。
- 漏洞管理:我们每季度委托独立第三方安全公司进行渗透测试,并参与HackerOne漏洞赏金计划,最高奖励金额为5,000美元。
尽管我们采取了上述措施,但没有任何一种互联网传输或存储方法是100%安全的。若发生数据安全事件,我们将根据法律规定在72小时内向监管机构报告,并通过站内信或邮件通知受影响的用户。
七、政策更新通知机制
我们可能会不时修订本隐私说明。当发生重大变更时(例如收集的数据类型发生变化、数据共享对象发生重大调整),我们将采取以下方式通知您:
- 在您下次登录时,通过弹窗展示更新后的政策摘要。
- 向您绑定的邮箱发送通知邮件(若您已提供邮箱地址)。
- 在本页面顶部显示"最后更新日期"。
重大变更的定义包括但不限于:数据控制者变更、数据用途扩展、影响您既有权利的限制性条款。对于非重大变更(如措辞优化),我们将直接更新本页面,恕不另行单独通知。
八、隐私相关问题联系方式
如果您对本隐私说明有任何疑问、意见或投诉,请通过以下渠道与我们联系:
数据保护官(DPO):我们已任命专职数据保护官,您可以通过 [email protected] 直接与其沟通。该邮箱由专人负责,确保您的隐私请求得到优先处理。
邮寄地址:中国(上海)自由贸易试验区张江路665号德宏大厦8层,邮编201203。请在信封上注明"隐私事务办公室"收。
我们承诺在收到您的隐私请求后,不因您行使合法权利而降低服务质量或采取任何歧视性措施。