隐私说明 - WhatsApp网页版
本隐私说明旨在以透明、清晰的方式告知用户,WhatsApp网页版在提供服务过程中如何收集、使用、存储和保护你的个人信息。我们遵循最小化收集原则,所有数据处理行为均符合《中华人民共和国个人信息保护法》及欧盟GDPR标准。请仔细阅读以下章节。
信息收集范围与类型
当你在浏览器中访问并使用WhatsApp网页版时,我们仅收集提供服务所必需的最少信息。具体分为以下三类:
1. 账号关联信息
- 手机号码:用于通过QR码与手机客户端建立绑定关系,该号码以哈希形式存储于服务器,无法反向解析。
- 设备标识:浏览器生成的匿名设备ID(UUID格式),用于区分不同登录会话,不包含硬件序列号。
- IP地址:仅用于安全风控(如检测异常地域登录)和网络诊断,保留期限不超过30天。
2. 使用行为数据
- 会话元数据:包括消息发送时间戳、消息大小(非内容)、收发双方ID(哈希值)。用于消息排序与同步。
- 功能使用日志:如星标收藏操作次数、文件传输类型(仅文件扩展名,不扫描文件内容)、搜索关键词(仅用于本地索引优化)。
3. 本地存储数据
以下数据仅保存在你的浏览器本地(IndexedDB、LocalStorage),不会上传至服务器:聊天记录明文缓存(受端到端加密保护)、界面偏好设置(语言、显示密度)、星标消息索引。
信息使用目的与方式
我们承诺不会将你的个人信息用于任何形式的广告定向推送。具体使用目的如下:
- 消息同步与传输:使用账号关联信息和会话元数据,确保消息在手机与浏览器之间的加密同步准确无误。
- 安全防护:利用IP地址和设备ID进行异常行为检测(如暴力破解尝试、多地域同时登录),保护账号免受未授权访问。
- 产品优化:聚合分析功能使用日志(不涉及消息内容),以改进界面交互逻辑。例如,若发现"星标搜索"功能点击率低,我们会优化其入口位置。
- 客户支持:当你提交工单时,我们会使用你提供的联系方式进行回复,并查看必要的账号状态信息以诊断问题。
特别说明:我们不会读取、扫描或以任何形式分析你的聊天内容(包括文字、图片、语音、文件)。所有消息内容在传输和存储阶段均处于端到端加密状态,加密密钥仅存于你的设备端。
Cookie与追踪技术说明
WhatsApp网页版使用以下类型的Cookie及浏览器存储技术,均属于"严格必要"或"功能增强"类别:
| 技术名称 | 类型 | 用途 | 有效期 |
|---|---|---|---|
| wa_session | HttpOnly Cookie | 维持登录会话,防止跨站请求伪造(CSRF) | 会话结束即失效 |
| wa_lang | 持久Cookie | 保存你的界面语言偏好 | 1年 |
| device_id | LocalStorage | 生成匿名设备标识,用于多设备管理 | 手动清除前持续有效 |
| msg_cache | IndexedDB | 缓存最近聊天记录(加密状态),实现快速加载 | 浏览器自动管理 |
我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别技术。浏览器不会收到任何用于广告个性化推荐的Cookie。你可以通过浏览器设置清除上述所有数据,但清除后需要重新扫码绑定。
第三方数据共享政策
我们仅在以下严格受限的情况下共享必要信息,且所有第三方均签署数据保护协议(DPA):
- 云服务基础设施提供商:如亚马逊AWS(新加坡区域)和阿里云(中国大陆区域),用于存储加密后的消息数据和运行服务器。这些提供商无法解密任何数据。
- 安全审计机构:在年度SOC 2审计过程中,审计员可在受控环境下查看系统配置日志(不含个人消息内容)。
- 执法机构:仅在收到具有法律效力的正式调查令(如法院命令)时,我们才会依法提供账号注册信息(手机号码哈希值、登录IP及时间戳)。我们会对所有执法请求进行严格法律审查,并在法律允许范围内通知用户。
我们绝不出售、出租或交易你的任何个人信息给第三方营销机构。我们也不与Meta旗下其他产品(如Facebook、Instagram)共享你的WhatsApp通讯录或聊天元数据。
用户权利:查看、修改与删除
根据《个人信息保护法》及GDPR,你享有以下权利,可通过邮件[email protected]行使(邮件标题请注明"【隐私权利请求】"):
- 访问权:请求获取我们持有的关于你的个人信息副本(如IP日志、设备ID)。
- 更正权:发现手机号码绑定错误或设备信息异常时,可申请更正或解绑特定设备。
- 删除权:要求删除服务器上的账号关联信息及元数据。注意:删除后账号将无法继续使用网页版,且不可恢复。
- 限制处理权:在争议期间(如怀疑账号被盗),可要求暂时冻结数据访问。
- 数据可携带权:申请导出你的聊天记录(需提供接收方公钥,导出格式为加密JSON)。
我们将在收到请求后的72小时内确认,并在30天内完成处理。对于明显无根据或重复过度的请求,我们可能收取合理费用(每次不超过100元人民币)。
信息安全保障措施
我们采用纵深防御策略保护你的数据安全,具体措施包括:
- 传输加密:所有浏览器与服务器之间的通信均使用TLS 1.3协议,证书为256位加密。
- 存储加密:服务器上的消息数据使用AES-256算法加密,密钥存储在独立的硬件安全模块(HSM)中。
- 端到端加密:消息内容本身使用Signal协议(双棘轮算法)加密,服务器端仅存储密文。
- 访问控制:内部运维人员采用最小权限原则,仅极少数高级工程师可访问元数据,且所有访问行为均有审计日志。
- 漏洞管理:每月进行渗透测试,每季度进行红蓝对抗演练。2024年共修复高危漏洞12个,平均修复时间6.5小时。
政策更新与通知机制
本隐私说明版本号为v3.2,最后更新日期为2025年1月15日。当政策发生重大变更时(如信息收集范围扩大、数据共享对象变化),我们将通过以下方式通知:
- 在网页版登录界面显著位置展示变更摘要,持续至少30天。
- 向已绑定邮箱发送通知邮件(如你提供了备用邮箱)。
- 在官方网站发布更新日志。
重大变更的定义包括:①新增个人敏感信息收集类型;②数据共享对象扩展至新的第三方类别;③用户权利行使方式发生根本性改变。非重大变更(如措辞优化、排版调整)将不单独通知,但会在本页面保留历史版本存档。
如你对本隐私政策有任何疑问,或希望行使上述权利,请联系我们的数据保护官(DPO):
邮箱:[email protected]
邮寄地址:上海市浦东新区张江高科技园区博云路2号,数据保护办公室,邮编201203