隐私说明:您在 WhatsApp网页版 的数据安全与权利
本隐私政策("政策")旨在透明地阐述 forge.whatapp-node.com.cn(以下简称"本平台")如何收集、使用、存储及保护您的个人信息。我们深知聊天记录与联系人信息的敏感性,因此本政策严格遵循《中华人民共和国个人信息保护法》(PIPL)以及《通用数据保护条例》(GDPR)的双重标准。请在使用 WhatsApp网页版 前仔细阅读本政策。
一、信息收集范围与类型
我们遵循"最小化收集"原则,仅收集为您提供跨平台同步服务所必需的信息。具体分为以下三类:
- 账户关联信息:当您通过手机扫码绑定网页版时,我们会临时获取您的手机号码(以哈希形式存储)以及设备唯一标识符(如 Android ID 或 IDFA)。这些信息仅用于验证配对请求的合法性,防止未授权设备接入。
- 消息同步元数据:为了实现在线状态与已读回执的毫秒级同步,我们会处理消息的发送时间戳、送达状态、参与者列表(不含消息正文内容)。元数据保留期限为 30 天,之后自动匿名化聚合。
- 技术诊断日志:当网页版发生崩溃或性能异常时,我们会自动收集浏览器版本、操作系统类型、屏幕分辨率、网络延迟(RTT)以及错误堆栈信息。此类日志不包含任何聊天内容或联系人姓名。
需要特别说明的是:我们无法读取您的聊天内容。端到端加密机制确保消息在您的设备上完成加密,在服务器端仅以密文形式存在。即使是我们的系统管理员,也无法解密任何一段对话。
二、信息使用目的与方式
我们承诺将收集的信息仅用于以下明确目的,绝不会用于任何与提供服务无关的商业用途:
- 服务提供与维护:用于维持网页版与移动端之间的会话同步、消息推送通道的建立以及多设备登录状态的统一管理。
- 安全防护与风控:通过分析登录 IP 地址、设备指纹等元数据,识别并阻止暴力破解、撞库、恶意扫码等异常行为。我们的风控系统每日拦截约 12,000 次可疑登录尝试。
- 性能优化与故障排查:基于技术诊断日志分析页面加载耗时、接口响应速度,以便持续优化用户体验。例如,我们曾根据日志发现 Chrome 浏览器在 120Hz 刷新率下的渲染异常,并在 24 小时内完成了修复。
- 法律合规要求:在收到具有法律效力的政府机关调查令时,我们可能在法律允许的范围内提供必要的元数据。但请注意,由于加密特性,我们无法提供消息内容。
三、Cookie 与追踪技术说明
WhatsApp网页版 使用多种本地存储技术来维持您的登录状态和偏好设置。具体包括:
| 技术类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 严格必需 Cookie | session_token | 维持登录会话,防止 CSRF 跨站请求伪造攻击 | 浏览器会话结束即失效 |
| 偏好设置 Cookie | ui_preferences | 存储界面语言、聊天布局模式(如紧凑/舒适) | 365 天 |
| 安全验证 Cookie | device_verification | 标记已验证的设备指纹,用于风控判断 | 30 天 |
| 本地存储(Local Storage) | message_index_cache | 缓存最近 500 条消息的索引,以实现离线快速搜索 | 持久化,直至您手动清除浏览器数据 |
我们不使用任何第三方广告追踪 Cookie,也不与广告商共享任何数据。您可以通过浏览器设置禁用所有 Cookie,但请注意,这将导致您无法登录网页版,因为会话令牌的存储依赖于 Cookie 机制。
四、第三方数据共享政策
我们承诺不会出售、出租或交易您的个人信息。在以下有限且必要的情况下,我们可能向特定第三方披露必要信息:
- 云基础设施提供商:我们使用位于新加坡、法兰克福和弗吉尼亚的 Tier IV 级数据中心。这些服务商仅能接触到加密数据流,且已签署严格的数据处理协议(DPA)。
- 网络加速服务商:为优化中国大陆用户的访问速度,我们与国内合规的 CDN 服务商合作。该服务商仅处理网络层数据(IP 地址、请求时间),无法接触应用层数据。
- 司法与监管机构:在接到具有法律强制力的命令时,我们将依法提供元数据。我们会在法律允许的范围内,尽可能通知您相关请求(除非法律禁止此通知)。
任何第三方均无权将您的信息用于其独立目的。若未来发生企业并购或资产转让,我们将提前 30 天在平台显著位置发布公告,并确保受让方继续遵守本政策的全部条款。
五、用户权利:查看、修改与删除
依据 PIPL 第 44-47 条,您对您的个人信息享有以下完整权利。您可以通过网页版"设置"→"隐私与安全"→"数据请求"页面行使这些权利:
- 访问权:您可以请求导出我们持有的关于您的所有元数据副本(格式为 JSON 或 CSV),我们将在 15 个工作日内提供下载链接。
- 更正权:若您的手机号码或设备信息有误,您可以通过重新扫码绑定来覆盖旧信息。
- 删除权:您可以在手机端"已链接的设备"中注销所有网页版会话。注销后,我们将在 48 小时内删除所有与该会话关联的缓存索引和诊断日志。
- 撤回同意权:您有权随时撤回对本隐私政策的同意。撤回后,您将无法继续使用网页版服务,但不会影响手机端 App 的正常使用。
- 注销账户:若您希望彻底删除 WhatsApp 账户,请在手机端操作(设置→账户→删除我的账户)。此操作会同时清除所有设备上的数据。
所有数据请求均免费处理。对于明显重复或滥用性的请求,我们保留收取合理工本费(最高 50 元人民币)的权利。
六、信息安全保障措施
保护您的数据安全是我们的最高优先事项。我们部署了纵深防御体系,具体措施包括:
- 传输加密:所有数据流均通过 TLS 1.3 协议加密传输,使用 256 位 AES 加密套件。我们禁用了所有已知的不安全加密协议(如 SSLv3、TLS 1.0)。
- 存储加密:服务器端存储的元数据使用 AES-256 静态加密。加密密钥存储在独立的硬件安全模块(HSM)中,与数据存储物理隔离。
- 访问控制:仅 4 名核心运维工程师拥有生产环境的 SSH 访问权限,且所有操作均需通过双因素认证(2FA)并记录审计日志。
- 漏洞赏金计划:我们与 HackerOne 平台合作,为报告安全漏洞的研究人员提供最高 10,000 美元的奖励。2024 年共修复了 7 个中低危漏洞,未发现高危漏洞。
- 定期渗透测试:每季度由独立第三方安全公司进行黑盒渗透测试,测试范围覆盖 Web 界面、API 网关及云基础设施。
七、政策更新通知机制
我们可能不时修订本隐私政策,以反映法律法规变化或服务功能调整。更新机制如下:
- 重大变更:若变更涉及信息收集范围、使用目的或共享对象的实质性调整,我们将通过网页版登录页面的弹窗通知,并至少提前 15 天生效。同时,我们会向您的绑定手机发送短信提醒。
- 非重大变更:如仅调整措辞或优化排版,我们将在本页面顶部标注"最近更新日期",并即时生效。
- 历史版本存档:我们保留所有历史隐私政策的存档页面,您可以在
forge.whatapp-node.com.cn/privacy/archive查看。
若您对政策内容有任何疑问,或希望行使您的数据权利,请通过以下方式联系我们:
隐私保护办公室邮箱:
[email protected]
邮寄地址:上海市浦东新区博云路 2 号 6 栋 3 层(邮编 201203)
传真:+86 21-5887-3320
我们将在收到请求后的 15 个工作日内完成身份验证并予以答复。若您对我们的处理结果不满意,您有权向上海市浦东新区网信办或当地人民法院提起申诉。