WhatsApp网页版隐私说明:数据收集、使用与您的权利
本隐私说明旨在以透明、清晰的方式阐述WhatsApp网页版(以下简称“本平台”)在处理您的个人信息时的具体做法。我们深知,群组链接的管理行为本身涉及敏感的安全信息,因此我们采用了“数据最小化”原则。本政策详细说明了当您使用“一旦旧链接泄露或滥用即可立即作废”功能时,哪些数据会被收集、用于何种目的,以及您如何行使法律赋予的隐私权利。
信息收集范围与类型
我们仅收集为提供链接重置服务所必需的最少信息。具体包括以下三类:
- 账号身份信息:当您通过WhatsApp扫码授权时,我们会获取您的WhatsApp账号唯一标识符(非手机号码明文)、显示名称以及您所管理的群组ID列表。这些信息用于建立您与群组之间的管理关系映射。
- 链接操作日志:当您执行重置操作时,系统会记录操作时间(精确到秒)、被作废链接的加密哈希值、新生成链接的加密哈希值以及您的IP地址(仅保留前三个八位组,例如192.168.1.x)。这些日志用于安全审计和故障排查。
- 设备与环境信息:包括浏览器类型及版本、操作系统类型、屏幕分辨率以及浏览器语言设置。这些信息用于优化页面兼容性展示,不会用于用户画像分析。
我们不会收集以下类型的数据:任何聊天消息内容、媒体文件、通讯录、位置信息、支付信息以及您在其他网站上的浏览行为。
信息使用目的与方式
收集上述信息的核心目的只有一个:确保您能够快速、安全地作废被泄露的群组邀请链接。具体使用场景包括:
- 链接状态同步:利用群组ID和加密哈希值,在您的手机与网页端之间维持链接有效性的实时同步。当您点击重置时,系统会向WhatsApp服务器发送一个作废指令,该指令仅包含群组标识与旧链接哈希,不涉及任何成员信息。
- 安全预警与风控:基于IP地址前缀和操作日志,我们构建了异常行为检测模型。例如,如果同一个群组在10分钟内被尝试重置超过5次,系统会暂时锁定该群组的重置功能并通知管理员,以防止账号被盗后的恶意破坏。
- 服务改进与故障分析:聚合的设备信息与浏览器类型数据,仅用于统计不同环境下的功能稳定性。我们不会将设备信息与您的个人身份进行关联分析。
我们承诺,所有数据的使用均不会超出上述范围。我们不会将您的数据用于任何形式的广告投放或用户行为分析。
Cookie 与追踪技术说明
本平台使用Cookie和类似技术来维持您的登录状态和偏好设置。具体使用情况如下:
- 必需Cookie:名为“ws_session”的会话Cookie,用于在您登录后保持身份验证状态。该Cookie为HttpOnly类型,无法被JavaScript读取,有效期为浏览器会话结束(即关闭浏览器)。
- 偏好Cookie:名为“ws_lang”的持久性Cookie,用于记忆您选择的界面语言(中文或英文)。该Cookie有效期为6个月,不包含任何个人标识。
- 安全Cookie:名为“ws_csrf”的防跨站请求伪造令牌,用于保护您的操作请求不被恶意第三方伪造。该Cookie在每次页面刷新时自动更新。
我们不使用任何第三方广告Cookie、追踪像素或跨站追踪技术。您可以通过浏览器设置禁用所有Cookie,但请注意,禁用必需Cookie将导致您无法正常登录平台。
第三方数据共享政策
我们不会出售、出租或交易您的个人信息。仅在以下两种特定情况下,我们可能与有限的第三方共享必要的数据:
- 云服务基础设施提供商:我们的服务器托管于符合ISO 27001标准的第三方云服务商(位于中国境内)。该服务商仅能接触到加密后的数据块,且受到严格的保密协议约束,不得访问解密密钥。
- 执法机构合法要求:如遇司法机关依据法定程序提出的正式调查令,我们会在法律允许的范围内提供必要的数据。在收到此类请求时,我们会进行严格的合法性审查,并在可能的情况下通知您(除非法律禁止通知)。
除上述情况外,任何其他第三方(包括WhatsApp官方)均无法通过本平台获取您的个人数据。我们与WhatsApp官方之间不存在数据共享协议,本平台仅使用官方公开的Web接口进行链接操作。
您的权利:访问、修正与删除
根据《中华人民共和国个人信息保护法》及GDPR的相关规定(如适用),您对您的个人信息享有以下权利:
- 访问权:您可以随时登录平台,在“账户设置”页面查看我们持有的关于您的信息摘要,包括绑定的群组数量、操作日志列表(不含哈希值明文)。
- 更正权:由于我们仅存储您的WhatsApp显示名称,您可以直接在WhatsApp应用中修改名称,平台会在下次同步时自动更新。
- 删除权:您可以通过发送邮件至 [email protected] 申请删除您的全部数据。我们会在7个工作日内完成删除操作,并通过邮件确认。删除数据将导致您的账号与所有群组的绑定关系解除,且无法恢复。
- 撤回授权权:您可以在WhatsApp手机应用中的“已链接的设备”列表中,随时移除本网页版的授权。移除后,平台将无法再执行任何链接操作,但已生成的操作日志会按照保留策略继续存储30天。
如果您希望导出您的操作日志(CSV格式),请在邮件中注明“数据导出请求”,我们将在15个工作日内提供加密压缩包。
信息安全保障措施
保护您的数据安全是我们的首要任务。我们实施了一系列技术与管理措施:
- 传输加密:所有数据传输均通过TLS 1.3协议加密,证书使用256位AES加密套件。
- 静态加密:存储在数据库中的链接哈希值使用加盐的SHA-256算法进行哈希处理,盐值独立存储于硬件安全模块(HSM)中。
- 访问控制:内部员工访问生产数据库需通过双因素认证(2FA),且所有访问行为均被记录并定期审计。
- 漏洞管理:我们每月进行依赖库漏洞扫描,每季度进行一次外部渗透测试。测试报告中的高危漏洞修复时间不超过72小时。
尽管我们采取了上述措施,但没有任何一种互联网传输或存储方法是100%安全的。如果发生数据安全事件,我们将在发现后的48小时内通过邮件或站内通知告知您,并向相关监管机构报告(如适用)。
政策更新通知机制
我们可能会不时更新本隐私说明,以反映法律法规的变化或平台功能的调整。每次更新后,我们会在平台首页发布显著通知,并在本页面顶部显示“最近更新日期”。对于重大变更(例如数据收集范围扩大),我们会在变更生效前至少14天通过您注册的邮箱发送单独通知。
如果您在政策更新后继续使用本平台,即视为您接受修订后的政策。如果您对修订内容有异议,您有权停止使用服务并申请删除您的数据。本政策的最终解释权归平台运营方所有。
如您对本隐私说明有任何疑问,或希望行使上述任何权利,请通过以下方式联系我们:[email protected](邮件主题请注明“隐私咨询”)。我们将在10个工作日内回复您的请求。