隐私说明与数据安全政策
本隐私说明旨在全面披露WhatsApp网页版(bot.whatapp-safe.com.cn)在您使用服务过程中如何收集、使用、存储及保护您的个人信息。我们深知通信数据的高度敏感性,因此本政策严格遵循《中华人民共和国个人信息保护法》及欧盟《通用数据保护条例》(GDPR)的最高标准制定。
一、信息收集范围与类型
我们遵循“最小必要”原则,仅收集为提供核心功能所必需的最少信息。在您使用网页版服务时,我们可能收集以下类别的数据:
- 设备标识信息:包括您的设备型号、操作系统版本、浏览器User-Agent、屏幕分辨率及语言偏好。这些信息用于生成唯一的设备指纹,以完成“双端身份双向验证”中的设备合法性校验。
- 连接日志数据:包括登录时间戳、IP地址(仅保留前24位)、网络类型(Wi-Fi/移动数据)。这些数据用于异常行为检测,例如判断是否存在跨地域的非法登录尝试。
- 会话元数据:包括已链接设备的数量、最近一次同步时间、消息收发频率(不包含内容)。这些数据帮助我们优化同步算法,提升消息投递速度。
我们特别声明:我们不会收集您的聊天内容、联系人列表、共享的媒体文件、位置信息以及支付信息。所有消息内容均通过Signal协议进行端到端加密,服务器端仅存储密文,无法解密任何实际通信内容。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,不会用于任何与提供服务无关的场景:
- 身份验证与安全保障:利用设备指纹与IP地址进行多维度风险评估,确保每次扫码登录均为用户本人操作,防范账户盗用与中间人攻击。
- 服务优化与故障排查:分析连接日志数据,识别消息同步延迟的瓶颈节点,优化边缘服务器的路由策略,提升整体服务可用性。
- 安全审计与合规:在发生安全事件时,保留必要的日志记录用于追溯攻击源头,并配合司法机关的合法调查请求(在符合法律程序的前提下)。
我们承诺,绝不会将您的个人信息出售、出租或用于任何形式的广告定向推送。我们的盈利模式基于企业级安全解决方案的定制开发,而非用户数据变现。
三、Cookie与追踪技术说明
为了维持您的登录状态与个性化界面设置,我们使用必要的Cookie及类似技术(如LocalStorage)。具体使用情况如下:
- 严格必要Cookie:用于维持会话令牌(Session Token)的有效性,该令牌有效期最长为14天。此类Cookie无法禁用,否则您将无法登录。
- 功能Cookie:用于存储您的界面偏好,例如语言选择、聊天列表排序方式。存储期限为6个月。
- 安全Cookie:用于记录设备指纹哈希值,帮助我们在您再次登录时快速识别可信设备。该Cookie不包含任何可识别个人身份的信息,仅为一串随机生成的标识符。
我们不会使用任何第三方广告Cookie、跨站追踪像素或行为分析脚本。您可以在浏览器设置中查看并清除所有与bot.whatapp-safe.com.cn相关的站点数据,但这将导致您需要重新扫码登录。
四、第三方数据共享政策
我们仅在以下严格受限的情形下,可能向第三方披露必要的信息:
- 云服务提供商:我们使用位于新加坡、法兰克福及弗吉尼亚的Tier IV级数据中心托管服务器。这些提供商(如AWS、Google Cloud)仅作为数据处理者,受我们签订的《数据处理协议》(DPA)约束,不得将数据用于任何其他目的。
- 法律合规要求:若收到具有法律效力的法院命令或政府调查令,我们会在法律允许的范围内进行形式审查。对于明显超范围或缺乏管辖权的请求,我们会予以拒绝并通知用户(除非法律禁止通知)。
- 业务并购情形:若公司发生合并、收购或资产转让,您的数据将随业务资产一并转移,但我们会提前30天通过网站公告及邮件通知您,并确保接收方继续遵守本隐私政策的所有条款。
除上述情形外,我们不会向任何第三方透露您的个人数据。我们亦不会将您的数据用于训练任何第三方人工智能模型。
五、您的权利与选择
根据适用法律,您对您的个人信息享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们将在15个工作日内予以响应。
- 访问权:您有权获取我们持有的关于您的个人信息副本,包括设备标识信息与连接日志摘要。
- 更正权:如您发现任何信息不准确,您可以要求我们进行修正。
- 删除权(被遗忘权):您有权要求我们删除您的账户元数据与连接日志。请注意,删除后您将无法使用网页版服务,且可能需要重新进行手机端验证。
- 限制处理权:在您对数据准确性提出异议期间,您可以要求我们暂停处理相关数据。
- 数据可携权:您可以要求我们以结构化、机器可读的格式提供您的会话元数据(不包含聊天内容)。
六、信息安全保障措施
我们采用了多层次、纵深防御的安全架构来保护您的数据:
- 传输层安全:所有数据传输均通过TLS 1.3加密,使用ECDHE密钥交换算法,提供前向保密特性。
- 存储加密:服务器端存储的元数据使用AES-256-GCM算法进行静态加密,密钥由硬件安全模块(HSM)保管。
- 访问控制:内部员工访问生产数据库需通过双因素认证(TOTP+物理密钥),且所有访问操作均记录在不可篡改的审计日志中。
- 漏洞管理:我们每月进行外部渗透测试,每季度进行源码安全审计。近三年内,我们的系统未发生任何已知的严重漏洞泄露事件。
七、政策更新与通知机制
我们可能会不时修订本隐私说明。任何重大变更(例如收集数据类型的变化、第三方共享范围的扩大)将至少提前30天通过以下方式通知您:
- 在网站首页顶部显示显著的通知横幅。
- 向您绑定的手机号发送短信通知(仅限重大变更)。
- 在您下次登录网页版时弹出强制确认对话框。
政策生效后,若您继续使用我们的服务,即视为您接受修订后的条款。若您不同意变更,您有权在生效日前停止使用服务并请求删除您的数据。本政策的最终解释权归WhatsApp网页版运营团队所有。
八、联系我们与数据保护官
如您对本隐私政策有任何疑问、意见或投诉,请首先通过 [email protected] 与我们联系。我们设有专门的数据保护官(DPO)团队,您可以通过 [email protected] 直接与其沟通。如果您对我们的回复不满意,您有权向网信部门或当地数据保护机构提出投诉。