隐私说明与数据保护政策
欢迎阅读WhatsApp网页版的隐私说明。我们深知,在数字化办公时代,通讯数据是您最宝贵的资产之一。本政策详细阐述了我们如何收集、使用、存储以及保护您的个人信息,旨在以完全透明的方式,践行我们「严格遵循国际隐私保护标准」的承诺。
本政策适用于您通过 rank.card-cn-whatsapp.com.cn 域名访问的所有服务。我们建议您仔细阅读全文,了解您的法定权利。我们遵循《通用数据保护条例》(GDPR)、《加州消费者隐私法案》(CCPA)以及《中华人民共和国个人信息保护法》(PIPL)中的最严格条款作为基准。
信息收集范围与类型
我们遵循「数据最小化」原则,仅收集为您提供核心通讯镜像服务所必需的最少信息。我们不会收集您的聊天内容正文,因为所有消息均通过端到端加密传输,服务器端无法解密查看。
我们收集的信息分为以下几类,每类均附有详细说明:
- 账户关联信息:当您扫码登录时,我们会获取您的WhatsApp手机号码(经过哈希化处理)、设备唯一标识符以及手机端WhatsApp应用版本号。这些信息用于维持网页端与手机端的会话同步。
- 连接日志数据:包括您的IP地址、浏览器类型(User-Agent)、操作系统版本、登录时间戳以及退出时间。此类数据保留期限不超过30天,仅用于排查连接故障与防范恶意攻击。
- 功能偏好设置:包括您选择的界面语言、通知开关状态、快捷回复短语库内容(存储在本地浏览器IndexedDB中,除非您开启云同步功能)。
- 诊断与性能数据:包括页面加载耗时、消息渲染延迟、崩溃堆栈信息(不包含消息内容)。我们使用这些数据优化产品性能,确保「行云流水般的打字速度」得以实现。
我们特别声明:我们不会在服务器上存储您的任何通讯录、群组列表或历史聊天记录。这些数据始终驻留在您的手机设备与WhatsApp官方服务器之间。
信息使用目的与方式
收集上述信息的核心目的,是向您提供稳定、安全的网页端消息同步服务。具体而言,我们使用这些信息用于以下场景:
- 服务提供与维护:利用连接日志数据建立加密隧道,确保消息在手机与浏览器之间高效流转。诊断数据帮助我们主动识别并修复可能导致掉线的软件缺陷。
- 安全防护与风控:通过分析IP地址与设备指纹,识别异常登录行为。若检测到来自陌生地区或设备的登录请求,我们将触发短信验证或暂时冻结网页端会话。
- 产品改进与体验优化:聚合分析性能指标,例如不同浏览器内核下的渲染耗时,以针对性地优化代码逻辑。所有聚合数据均为匿名,无法追溯到个人。
- 法律合规要求:当收到具有管辖权的法院或监管机构依法出具的调取令时,我们将在法律允许的范围内提供必要的连接日志(不含消息内容)。
我们承诺:绝不将您的个人信息出售给任何第三方。绝不以任何形式利用您的通讯元数据用于广告定向投放。
第三方数据共享与跨境传输政策
除以下明确列出的情形外,我们不会向任何第三方披露您的个人信息。我们严格遵循国际隐私保护标准,对涉及数据处理的合作伙伴均执行严格的尽职调查与保密协议约束。
- 云基础设施提供商:我们使用位于新加坡(AWS ap-southeast-1)与德国(AWS eu-central-1)的服务器。您的连接日志数据将存储于上述区域,不会传输至数据中心以外的第三方。
- WhatsApp官方接口:网页版本质上是WhatsApp官方多设备协议的客户端。消息的路由与同步必须经由WhatsApp的服务器完成。我们无法控制WhatsApp官方的数据处理行为,建议您同时参阅WhatsApp官方隐私政策。
- 专业服务供应商:包括帮助我们进行代码审计的独立安全公司。他们在签署NDA后,方可访问脱敏后的系统日志以进行渗透测试。
若未来因业务拓展需要引入新的数据处理方,我们将提前30天通过站内信或邮件通知您,并为您提供便捷的退出机制。
您的权利:访问、修改与删除
我们充分尊重并保障您对个人数据的主权。根据GDPR与CCPA的规定,您拥有以下权利,且行使这些权利不会受到任何歧视性对待。
- 知情权与访问权:您有权要求我们提供一份关于我们如何处理您个人信息的摘要。请发送邮件至 privacy@card-cn-whatsapp.com.cn,我们将在30天内提供详细报告。
- 更正权:若您发现绑定的手机号码或设备信息有误,可通过手机端WhatsApp应用内重新链接设备来覆盖旧信息。
- 删除权(被遗忘权):您可以通过在网页端点击「退出登录」并清除浏览器站点数据,来删除本地缓存。若要删除服务器端的连接日志,请提交书面删除请求,我们将在15个工作日内执行。
- 限制处理与反对权:您有权反对我们基于「合法利益」进行的数据处理。若您反对,我们将停止处理您的数据,除非有压倒性的合法理由。
- 数据可携权:虽然我们不存储聊天内容,但您有权要求导出我们持有的关于您的连接日志(CSV格式),以便转移至其他服务商。
信息安全保障措施
保护您的数据免受未授权访问是我们安全工程团队的首要任务。我们部署了纵深防御体系,涵盖物理、网络与应用多个层面。
- 传输加密:所有浏览器与服务器之间的通信均强制使用TLS 1.3协议,证书使用256位加密密钥。这确保了数据在传输过程中无法被窃听或篡改。
- 静态数据加密:存储于云端的日志数据使用AES-256算法进行加密。加密密钥存储在独立的硬件安全模块(HSM)中,与数据库物理隔离。
- 访问控制与审计:仅极少数核心运维工程师拥有生产环境的访问权限,且所有访问操作均需通过多因素认证(MFA),并自动记录详细的审计日志。
- 漏洞赏金计划:我们与知名安全众测平台合作,设立年度漏洞赏金池,鼓励全球白帽黑客协助我们发现潜在安全风险,确保系统持续符合国际隐私保护标准。
政策更新与通知机制
随着法律法规的演变与产品功能的迭代,我们可能会不时修订本隐私说明。任何重大变更(例如收集数据类型的变化或数据共享范围的扩展)均会通过以下方式提前通知:
- 在网页版登录页面的显著位置展示变更公告,持续至少7天。
- 若您已绑定有效邮箱,我们将发送邮件摘要通知。
- 对于需要您主动同意的变更(如新增非必要Cookie),我们将通过弹窗形式征求您的单独同意。
政策的最终解释权归运营团队所有。若您对本政策有任何疑问、意见或投诉,请首先通过邮件联系我们:privacy@card-cn-whatsapp.com.cn。我们承诺在48小时内确认收到您的请求,并在15个工作日内给出实质性答复。若您对我们的处理方式不满意,您有权向您所在地的隐私监管机构(如欧洲数据保护委员会或中国网信办)提出申诉。