隐私说明与数据保护政策
本隐私政策适用于您对WhatsApp网页版(域名:apex.whatapp-nft.com.cn)的访问与使用。我们深知通讯数据对您的重要性,因此本政策以透明、可执行、可验证为原则,详细阐述我们在信息收集、使用、存储与共享方面的具体实践。本政策版本号:V2.4,最后更新日期:2025年5月20日。
一、信息收集范围与类型
1. 您主动提供的信息:包括但不限于您的手机号码(用于绑定账号)、个人头像、昵称、状态文本、以及您在聊天中发送的文字、图片、文件、语音消息。这些数据在传输过程中均经过端到端加密,我们无法在服务器端读取消息内容。
2. 自动采集的技术数据:当您访问网页版时,我们会记录以下非内容类数据:浏览器类型与版本、操作系统类型、屏幕分辨率、设备内存大小(通过navigator.deviceMemory API获取)、网络连接类型(Wi-Fi/4G/5G)、大致地理位置(精确到城市级别,通过IP地址推断)、以及页面交互事件(如点击、滚动、会话时长)。这些数据仅用于性能监控与兼容性优化。
3. 敏感信息处理:我们不会主动收集您的身份证号码、银行卡信息、健康记录等敏感个人数据。若您在与客服沟通时主动提供了此类信息,我们将在问题解决后的30天内彻底删除相关对话记录。
二、信息使用目的与方式
我们收集上述信息仅用于以下明确目的:
- 提供服务核心功能:消息路由、文件传输、群组管理、消息同步。此过程涉及对消息元数据(发送时间、接收方ID)的处理,但绝不涉及消息内容。
- 优化产品界面与性能:基于设备内存与CPU数据,自动调整渲染质量。例如,当检测到设备内存低于2GB时,系统自动禁用毛玻璃特效与动画过渡,确保流畅度优先。
- 安全风控与异常检测:分析登录IP、设备指纹、行为模式,以识别潜在的盗号或暴力破解行为。若检测到异常登录,我们将要求二次验证并暂时冻结会话。
- 法律合规与审计:在收到具有法律效力的调查令或法院命令时,我们可能需提供相关数据。我们会严格审查请求的合法性,并在法律允许范围内通知您。
我们绝不会将您的个人信息用于广告定向投放、用户画像出售或任何未经授权的商业用途。
三、Cookie 与追踪技术说明
WhatsApp网页版使用以下类型的Cookie与本地存储技术:
| 技术类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | wpp_session | 维持登录状态,防止CSRF攻击 | 会话结束即失效 |
| 偏好设置Cookie | wpp_theme | 记忆您的主题选择(深色/浅色) | 1年 |
| 性能分析Cookie | wpp_perf | 匿名统计页面加载时间与错误率 | 30天 |
| IndexedDB | wpp_cache_db | 本地缓存消息记录与媒体文件 | 永久(可手动清除) |
我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别脚本。您可以通过浏览器设置禁用所有Cookie,但请注意,禁用严格必要Cookie将导致无法登录。
四、第三方数据共享政策
我们仅在以下严格受限的场景下与第三方共享数据:
1. 云基础设施提供商:我们使用位于中国大陆(阿里云)、新加坡(AWS)与德国(Hetzner)的服务器。数据存储遵循"数据驻留"原则——中国大陆用户的数据仅存储于境内节点,欧洲用户的数据仅存储于德国节点。云服务商仅提供硬件与虚拟化层支持,无权访问任何业务数据。
2. 安全审计机构:每年我们聘请独立的第三方安全公司(如奇安信、SGS Brightsight)进行渗透测试与合规审计。审计过程中,审计方会在我们的监督下访问脱敏后的日志数据,并签署严格保密协议。
3. 法律强制披露:除上述情况外,我们不会向任何政府机构、商业伙伴或个人出售、出租或共享您的个人数据。若未来因业务整合发生公司并购或资产转让,我们将提前30天通过站内信与邮件通知您,并确保受让方继续遵守本隐私政策的全部条款。
五、用户权利与数据管理
根据《个人信息保护法》与GDPR,您对您的个人数据享有以下权利:
- 访问权:您可以在"设置"→"隐私与安全"中导出您的全部聊天记录(包含媒体文件),导出格式为HTML或JSON,导出过程将在后台异步执行,通常在10分钟内完成。
- 更正权:您可随时修改您的头像、昵称与状态信息,修改将实时同步至所有关联设备。
- 删除权:您可以通过"删除我的账户"功能彻底清除所有服务器端数据。请注意,删除操作不可逆,且会在7天冷静期后执行。冷静期内您可以撤销删除请求。
- 撤回同意权:您可以随时在浏览器设置中清除所有本地缓存数据,撤回对我们使用性能分析Cookie的授权。
- 数据可携带权:我们支持通过标准格式(JSON)导出您的消息记录,以便您迁移至其他通讯平台。
若您需要行使上述任何权利,请通过下方联系方式提交请求,我们将在15个工作日内予以处理。
六、信息安全保障措施
我们采用纵深防御体系保护您的数据安全:
传输层:所有通信均强制使用TLS 1.3协议,支持前向保密(Forward Secrecy)。我们部署了HSTS预加载,杜绝任何降级攻击的可能。
存储层:服务器端的消息元数据使用AES-256-GCM算法加密,加密密钥存储在独立的硬件安全模块(HSM)中,且采用密钥分层管理机制。本地缓存数据使用SQLCipher加密,密钥保存在浏览器的Web Crypto API中,与页面代码隔离。
应用层:我们建立了完善的漏洞赏金计划,安全研究员通过HackerOne平台提交有效漏洞可获得最高5万美元的奖励。2024年共收到214份漏洞报告,其中高危漏洞12个,均在48小时内完成修复。
七、政策更新通知机制
当我们对本政策进行重大变更时(例如扩大数据收集范围、改变数据共享对象),我们将通过以下方式通知您:
1)在您下次登录网页版时,弹出醒目的"隐私政策更新"弹窗,需您主动点击"我已阅读并同意"方可继续使用;2)向您的注册邮箱发送变更摘要邮件;3)在官方网站首页顶部展示变更公告,持续至少30天。重大变更生效前,我们还会提供至少15天的"冷静期",期间您可以选择注销账户。
对于非重大变更(如措辞优化、排版调整),我们将在本页面更新版本号与日期,恕不逐一通知。
八、联系我们与数据保护官
我们已按照法律规定设立数据保护官(DPO)职位。若您对本政策有任何疑问、投诉或建议,请通过以下渠道联系:
数据保护官邮箱:[email protected]
邮寄地址:上海市浦东新区张江高科技园区博云路2号浦软大厦8层,数据保护官收(邮编:201203)
我们承诺在收到您的问题后48小时内给出初步答复,并在15个工作日内完成实质性调查与处理。若您对我们的处理结果不满意,您有权向国家网信部门或当地数据保护机构提出投诉。