隐私说明:数据收集、使用与保护政策
本隐私说明(更新日期:2025年2月15日)适用于 safe.whatapp-open.com.cn 及其关联服务。我们深知,当您借助WhatsApp网页版同时参与十几个群组时,聊天内容与群组结构属于高度敏感信息。因此,本平台遵循"最小化收集、最大化保护"的原则,仅处理提供服务所必需的数据。
本政策符合《中华人民共和国个人信息保护法》(PIPL)、欧盟《通用数据保护条例》(GDPR)以及《加州消费者隐私法案》(CCPA)的要求。我们承诺不会出售、出租或交易您的任何个人信息。
信息收集范围与类型
1. 必要信息(不收集则无法提供服务)
- 设备标识信息:包括浏览器类型(User-Agent)、操作系统版本、屏幕分辨率、时区设置。这些信息用于确保页面渲染兼容性和功能适配。
- 登录凭证:由WhatsApp官方生成的临时Token(有效期14天),存储于浏览器localStorage中。该Token仅用于维持会话,不包含任何聊天内容。
- 群组交互数据:包括您固定的群组ID、固定顺序、以及侧栏折叠状态。这些数据仅保存在本地浏览器,不会上传至我们的服务器。
2. 可选信息(由用户主动提供)
- 反馈与工单内容:当您通过邮件或在线客服提交问题时,我们会收集您的联系方式(邮箱或手机号)以及问题描述,用于处理您的请求。
- 企业版配置信息:企业客户提供的公司名称、部门结构、员工数量等,仅用于生成定制化方案和合同。
3. 自动收集的匿名数据
我们使用自研的轻量级分析脚本(非第三方统计工具)收集页面访问次数、功能点击率、平均会话时长等聚合数据。所有数据经过脱敏处理,无法关联到具体个人。例如,我们仅知道"群组固定功能使用率为78.3%",而不知道哪个用户使用了该功能。
信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 服务提供与维护:确保网页版正常加载、消息实时推送、群组固定功能稳定运行。例如,设备信息用于适配不同浏览器的渲染差异。
- 安全防护:通过分析登录频率和IP地址变化,检测异常访问行为。当检测到同一账号在短时间内从不同地理位置登录时,系统会触发二次验证。
- 产品改进:基于匿名聚合数据优化功能布局。例如,我们发现超过60%的用户在登录后30秒内会点击固定群组,因此将侧栏拖拽区域扩大了20%。
- 法律合规:在收到具有法律效力的传票或法院命令时,按照法定程序提供必要信息。我们会在法律允许范围内提前通知用户(除非法律禁止)。
我们明确禁止将您的数据用于任何形式的广告定向、用户画像、或与第三方共享用于营销目的。所有数据处理活动均在加密环境下进行。
第三方数据共享政策
我们仅在以下有限情况下与第三方共享数据:
- WhatsApp官方(Meta Platforms, Inc.):作为网页版的授权访问入口,您的登录验证和消息传输直接由WhatsApp官方服务器处理。我们无法访问、存储或拦截任何聊天内容。我们与WhatsApp官方之间的数据交互仅限于验证Token有效性。
- 云服务提供商:网站托管和CDN加速服务商(如Cloudflare)可能会在处理HTTP请求时短暂接触IP地址,但不会读取页面内容。我们已与所有服务商签署数据处理协议(DPA)。
- 法律要求:在符合适用法律的前提下,配合司法机关的合法调查请求。2023年全年,我们共收到3次正式法律请求,均涉及账号盗用案件,我们仅提供了必要的登录日志(IP地址和时间戳)。
我们不会向任何数据经纪商、广告联盟或营销平台出售用户数据。对于企业版客户,我们提供额外的"数据驻留"选项,可将相关日志存储在中国大陆境内的服务器。
用户权利:访问、修改与删除
根据适用法律,您对自己的个人信息享有以下权利:
- 访问权:您可以邮件至[email protected] 索取我们持有的关于您的个人信息副本。我们将在15个工作日内提供结构化、机器可读的格式。
- 更正权:如果您发现任何不准确的个人信息(如企业邮箱变更),可随时通知我们进行修正。
- 删除权:您有权要求我们删除所持有的个人信息。请注意,由于我们的核心服务不存储聊天记录,删除请求主要涉及工单记录和邮件往来。我们将在30天内完成删除并书面确认。
- 撤回同意权:您可以随时撤回对分析Cookie的同意,通过浏览器设置清除即可。撤回不影响之前处理的合法性。
- 数据可携带权:对于您主动提交的工单内容,我们可以导出为PDF或CSV格式发送给您。
行使上述权利完全免费,且不会影响您正常使用WhatsApp网页版。我们不会因您行使隐私权利而降低服务质量。
信息安全保障措施
我们采用纵深防御策略保护您的数据安全:
- 传输加密:所有流量均通过TLS 1.3协议加密,使用256位AES-GCM算法。我们的SSL证书由DigiCert签发,支持HTTP/2和OCSP装订。
- 存储加密:服务器上的任何日志文件均使用AES-256静态加密,密钥存储在独立的硬件安全模块(HSM)中。
- 访问控制:内部员工采用基于角色的访问控制(RBAC),最小权限原则。只有安全工程师和高级运维人员才能访问生产环境日志,且所有访问行为均有审计记录。
- 漏洞管理:每季度进行外部渗透测试(由独立的第三方安全公司执行),每月进行内部漏洞扫描。2024年共发现并修复12个中低危漏洞,无高危漏洞。
- 员工培训:所有员工每年接受至少8小时的隐私与安全培训,包括钓鱼邮件模拟测试。2024年员工安全意识测试通过率为98.5%。
政策更新与通知机制
本隐私说明可能因法律变化、功能迭代或技术升级而更新。我们将通过以下方式通知您:
- 在网站首页顶部显示显著的通知横幅(更新后保留至少14天)
- 对于涉及用户权利的重大变更,我们将通过注册邮箱发送单独通知
- 企业版客户将提前30天收到书面变更说明
重大变更的定义包括:收集的数据类型发生实质性扩展、数据共享对象发生变化、或用户权利受到限制。任何变更均不会追溯性地降低对已有数据的保护水平。
本政策的最终解释权归safe.whatapp-open.com.cn运营团队所有。若您对政策内容有任何疑问,或需要行使您的隐私权利,请随时联系我们的数据保护官(DPO):[email protected],或致电 +86 400-120-8899(转隐私专线)。我们承诺在48小时内回复您的隐私请求。