WhatsApp网页版隐私说明与数据保护政策
本隐私说明(以下简称"本政策")适用于您通过 api.whatapp-hope.com.cn 域名访问和使用WhatsApp网页版(以下简称"本服务")的全部场景。我们深知即时通讯数据的高度敏感性,因此制定了严格的数据保护框架。本政策详细说明了我们收集哪些信息、如何使用这些信息、在何种情况下会与第三方共享,以及您所享有的数据权利。我们建议您在使用本服务前仔细阅读本政策,特别是涉及数据跨境传输和Cookie使用的章节。
一、信息收集范围与类型
我们遵循"最小化收集"原则,仅收集为提供和优化服务所必需的信息。具体分为以下三类:
1. 您主动提供的信息
- 账号绑定信息:当您使用手机WhatsApp扫码登录时,我们会获取您的WhatsApp注册手机号码(仅用于生成设备标识符,不存储明文号码)。
- 反馈与工单信息:当您通过联系我们页面提交技术支持请求时,我们会收集您的邮箱地址、设备型号、WhatsApp版本号以及您描述的问题详情。
- 企业认证信息:如果您申请企业版服务,需提供公司名称、营业执照编号、联系人姓名及职务。
2. 自动收集的技术数据
- 设备信息:包括您的操作系统类型及版本、浏览器User-Agent、屏幕分辨率、时区设置。
- 网络日志:IP地址(经过脱敏处理,仅保留前三个网段)、连接时间戳、WebSocket连接时长。
- 性能指标:消息同步延迟、页面加载耗时、崩溃日志(不包含聊天内容)。
3. 我们明确不收集的数据
我们不会收集或存储您的聊天消息内容、联系人列表、媒体文件、位置信息。所有消息数据均通过端到端加密传输,并在您的本地设备上进行解密和渲染。我们的服务器仅作为加密消息的中转站,且在转发完成后立即从内存中清除。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,不会用于与这些目的无关的用途:
- 服务提供与维护:使用技术数据来建立和维护您与WhatsApp服务器之间的加密连接,诊断并修复连接中断、消息延迟等技术故障。
- 安全防护:利用IP地址和设备信息检测异常登录行为(如异地登录、多设备同时登录),防止账号被盗用或暴力破解。
- 产品改进:基于性能指标和功能使用频率(如"标记未读"功能的点击次数),优化界面布局和功能优先级。
- 法律合规:在收到法院传票、政府监管要求或涉及重大公共利益时,依法配合提供必要的信息。
我们承诺:绝不会将您的个人信息用于广告定向投放、用户画像构建或出售给任何第三方数据经纪商。
三、Cookie与追踪技术说明
本服务使用Cookie和类似技术来提升登录体验和安全性。具体使用情况如下:
| Cookie类型 | 名称示例 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | ww_session_id |
维持登录状态,防止跨站请求伪造(CSRF)攻击 | 会话结束即失效 |
| 偏好设置Cookie | ww_theme, ww_lang |
记住您的界面主题(深色/浅色)和语言偏好 | 1年 |
| 安全验证Cookie | ww_device_token |
识别已信任的设备,减少重复扫码次数 | 30天 |
| 分析性Cookie(可选) | _ga (匿名化) |
统计页面访问量和功能使用情况(基于自建统计系统,非Google Analytics) | 2年 |
您可以在浏览器设置中禁用所有Cookie,但请注意,禁用严格必要Cookie将导致您无法正常登录本服务。分析性Cookie默认关闭,我们仅在您主动同意后才会启用。
四、第三方数据共享政策
我们严格限制第三方数据共享行为,仅在以下特定且必要的情况下,可能向特定接收方披露您的部分信息:
- 云基础设施提供商:我们的服务器部署在阿里云(华东2区域)和腾讯云(新加坡区域)。这些云服务商仅提供计算和存储资源,无权访问任何业务数据。我们与其签署了严格的数据处理协议(DPA)。
- 消息推送服务商:桌面客户端的系统通知功能可能使用操作系统原生的推送通道(如Windows Notification Service),该通道仅传输通知标题和摘要,不包含消息内容。
- 法律要求的监管机构:如遇法律程序,我们会在法律允许的范围内,将数据披露范围限制在最小必要限度,并尽可能提前通知您。
我们不会将您的数据出售、出租或与任何广告网络、数据经纪商共享。对于所有第三方合作方,我们均要求其遵守不低于本政策的安全标准。
五、用户权利:查看、修改与删除
根据《中华人民共和国个人信息保护法》和GDPR,您对您的个人信息享有以下权利:
- 访问权:您可以通过登录后"设置"→"个人信息"页面,查看我们存储的关于您的技术数据摘要。
- 更正权:如果您的设备信息或联系方式发生变化,您可以随时更新。请注意,由于我们存储的手机号码是哈希处理后的,您无法直接修改该字段,需通过重新扫码绑定来更新。
- 删除权:您可以在"设置"→"数据管理"中点击"删除所有本地数据",这将清除您电脑上的所有缓存消息和Cookie。如果您希望彻底删除服务器端的匿名技术日志,请发送邮件至安全反馈邮箱,我们将在30天内完成删除。
- 撤回同意权:对于分析性Cookie的使用,您可以随时在"设置"→"隐私"中撤回同意。
- 数据可携带权:您有权要求我们以结构化、机器可读的格式提供您的技术数据副本(不包含聊天内容)。
我们将对所有的权利请求在15个工作日内予以答复。如果您的请求涉及复杂的技术操作,可能延长至30天,届时我们会提前告知您原因。
六、信息安全保障措施
我们采用业界领先的安全技术来保护您的数据:
- 传输层安全:所有通信均通过TLS 1.3协议加密,使用2048位RSA密钥和ECDHE密钥交换算法。
- 端到端加密:消息内容使用Signal Protocol加密,确保只有您和您的聊天对象可以解密阅读。
- 本地加密存储:桌面客户端的本地缓存数据库(SQLite)使用SQLCipher进行AES-256加密,密钥由操作系统安全模块(如Windows DPAPI或macOS Keychain)保护。
- 访问控制:服务器端采用基于角色的访问控制(RBAC),仅极少数运维工程师拥有生产环境的访问权限,且所有访问操作均记录审计日志。
- 漏洞管理:我们每季度委托第三方安全公司(如奇安信)进行渗透测试,并在48小时内修复高危漏洞。
七、政策更新与通知机制
我们可能会根据法律法规变化、业务功能调整或技术演进,适时修订本政策。政策更新时,我们将采取以下方式通知您:
- 在您下次登录时,以弹窗形式展示更新摘要,并需要您点击"同意"后方可继续使用。
- 向您的注册邮箱发送邮件通知(仅当您提供了邮箱地址时)。
- 在本页面顶部显示"最后更新日期"(当前版本:2025年1月15日)。
如果政策发生重大变更(如数据收集范围扩大、引入新的第三方合作方),我们会提前30天发布通知,并给予您充分的考虑时间。重大变更生效后,若您继续使用本服务,即视为您接受修订后的政策。
八、联系我们与数据保护官
如果您对本政策有任何疑问、意见或投诉,或希望行使您的数据权利,请通过以下方式联系我们的数据保护官(DPO):
- 邮箱:[email protected]
- 邮寄地址:北京市海淀区中关村软件园二期华腾科技大厦B座12层,数据保护官收,邮编100094
- 电话:400-882-0234(转接数据保护专线)
我们承诺在收到您的隐私相关请求后,48小时内确认收悉,并在15个工作日内给出实质性答复。如果您对我们的处理结果不满意,您有权向北京市海淀区网信办或国家互联网信息办公室进行投诉举报。