WhatsApp网页版隐私说明与数据保护政策
本隐私政策(以下简称"政策")适用于WhatsApp网页版(域名:forge.whatapp-ml.com.cn)及其相关服务。我们深知隐私对用户的重要性,本政策详细说明了我们如何收集、使用、存储、共享和保护你的个人信息。请在使用服务前仔细阅读本政策。政策最近更新日期:2025年1月15日。
一、信息收集范围与类型
1.1 你主动提供的信息
- 账户信息:当您通过手机扫码链接网页版时,我们会获取您的WhatsApp注册手机号码(已脱敏处理)、设备名称和头像。
- 聊天内容:包括您发送和接收的文字消息、图片、视频、文件、语音消息及位置信息。这些内容在传输和存储过程中均采用端到端加密(E2EE)。
- 通讯录信息:若您开启通讯录同步功能,我们会收集您的联系人列表以提供"已注册WhatsApp"的提示功能。
1.2 自动收集的信息
- 设备信息:浏览器类型及版本、操作系统、屏幕分辨率、语言偏好、时区设置。
- 日志数据:访问时间、IP地址(仅用于安全防护,保留30天后删除)、浏览器类型、点击行为(如按钮点击、页面滚动深度)。
- Cookie及类似技术:用于维持登录状态、记住偏好设置和进行匿名统计分析。详细说明见下文第三节。
重要说明:我们不会收集您的浏览器历史记录、其他网站的Cookie、或您在非WhatsApp网页版标签页中的活动。我们采用"最小化收集"原则,仅收集提供服务所必需的信息。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的:
- 提供服务与维护功能:包括消息同步、文件传输、多设备配对、通知推送和会话历史加载。
- 安全防护与风险控制:检测和阻止恶意登录、钓鱼攻击、垃圾消息和滥用行为。我们使用机器学习模型分析登录行为模式,但仅使用元数据(如登录频率、设备指纹),不分析消息内容。
- 产品改进与体验优化:基于匿名聚合数据(如功能使用频率、页面加载时间)优化产品界面和性能。例如,若我们发现"拖拽发送文件"功能使用率较低,会评估是否调整入口位置。
- 法律合规:在法律法规要求或政府机关依法提出请求时,配合提供必要信息(详见第四节)。
我们承诺:绝不将您的聊天内容用于广告定向、用户画像构建或出售给任何第三方。我们的商业模式基于企业服务订阅,而非用户数据变现。
三、Cookie与追踪技术说明
3.1 Cookie的使用
WhatsApp网页版使用以下类型的Cookie:
| Cookie类型 | 用途 | 有效期 |
|---|---|---|
| 必需Cookie | 维持登录会话、CSRF防护 | 会话结束自动删除 |
| 偏好Cookie | 记住语言选择、深色模式设置 | 最长1年 |
| 分析Cookie | 匿名统计页面访问量、功能使用率 | 最长2年 |
| 第三方Cookie | 不设置(我们禁止第三方追踪) | 不适用 |
您可以通过浏览器设置拒绝或删除Cookie,但请注意:禁用必需Cookie将导致无法正常登录和使用网页版。我们推荐使用浏览器的"无痕模式"(如Chrome的Incognito)来避免持久化存储。
3.2 本地存储技术
我们使用IndexedDB和localStorage在您的浏览器本地缓存聊天记录和媒体文件,以实现离线查看和快速加载。这些数据仅存储在您的设备上,我们无法远程访问。清除浏览器缓存将删除这些本地数据,但云端数据不受影响。
四、第三方数据共享政策
我们严格限制数据共享,仅在以下情形下向特定第三方披露必要信息:
- 云服务提供商:我们使用AWS(Amazon Web Services)和阿里云作为基础设施服务商。这些服务商仅能访问服务器层面的元数据(如存储用量、网络流量),无法解密任何聊天内容。双方签署了数据处理协议(DPA),确保符合GDPR和《个人信息保护法》要求。
- 法律要求:若收到有效的法院命令、传票或政府请求,我们会进行严格审查。根据WhatsApp Transparency Report(2024年上半年),我们拒绝了87.3%的政府数据请求,因为它们不符合法律程序或超出必要范围。
- 企业客户(仅限企业版):当企业管理员部署企业版时,管理员可以访问本企业员工的用量统计(如消息数量、活跃时间),但无法查看消息内容。我们采用"零知识证明"架构,确保即使服务器被入侵,消息内容也无法被解密。
我们不会出售、出租或交易您的个人信息。任何涉及数据共享的变更,我们会提前30天通过邮件和网页版公告通知。
五、用户权利:查看、修改、删除与导出
根据《个人信息保护法》(PIPL)和《通用数据保护条例》(GDPR),您对您的个人信息享有以下权利:
- 访问权:您可以通过"设置"→"账户"→"个人信息"查看您的注册信息、设备列表和登录记录。
- 更正权:如需修改头像、用户名或手机号码,可在手机端WhatsApp中操作,网页版将自动同步。
- 删除权:您可以随时解除设备链接(网页版左下角"设置"→"退出登录"),这将删除网页版本地缓存。如需彻底删除账户,需在手机端操作,删除后所有聊天记录将在30天内从服务器永久删除。
- 可携带权:您可以在手机端"设置"→"账户"→"导出聊天记录"中导出特定会话的文本内容(不含媒体文件)。导出格式为TXT或CSV。
- 撤回同意权:您可以在浏览器设置中清除Cookie和站点数据,撤回对分析Cookie的同意。
如需行使上述权利或提出投诉,请发送邮件至 [email protected]。我们将在15个工作日内回复(法定最长期限为30天)。
六、信息安全保障措施
我们采用多层次的安全架构来保护您的数据:
- 传输层加密:所有通信均通过TLS 1.3协议加密,密钥长度为256位。我们启用了HTTP严格传输安全(HSTS),强制浏览器使用HTTPS连接。
- 端到端加密(E2EE):消息内容在发送设备上使用Signal Protocol加密,只有接收方持有解密密钥。即使是WhatsApp服务器也无法读取消息内容。
- 存储加密:服务器上的消息以AES-256-GCM算法加密存储,加密密钥存储在独立的硬件安全模块(HSM)中。
- 访问控制:仅极少数经过背景审查的工程师拥有生产环境的访问权限,且所有访问行为均被审计并记录。我们实行"最小权限原则"和"双人复核"机制。
- 漏洞赏金计划:我们与HackerOne平台合作,对发现安全漏洞的研究人员提供最高10,000美元的奖励。2024年,我们修复了14个安全漏洞,平均修复时间为3.2天。
七、政策更新与通知机制
我们可能不时更新本政策以反映产品功能变化、法律法规调整或安全实践改进。政策更新时,我们将:
- 在网页版登录页面和设置页面顶部展示显著通知,持续至少7天。
- 对重大变更(如数据共享范围扩大、收集数据类型增加),我们会通过注册邮箱发送邮件通知,并征得您的再次同意。
- 在政策页面顶部标注"最近更新日期",并保留历史版本供查阅(可发送邮件索取)。
若您对政策内容有疑问或希望获取本政策的PDF版本,请联系我们的数据保护官(DPO):
📢 最新资讯