隐私说明
本隐私说明详细阐述了WhatsApp网页版(以下简称"我们")如何收集、使用、存储和保护你的个人信息。我们遵循《通用数据保护条例》(GDPR)、《加州消费者隐私法案》(CCPA)以及《中华人民共和国个人信息保护法》的要求,确保你的数据权利得到充分保障。本政策最近更新于2024年12月1日。
信息收集范围与类型
我们仅收集提供服务所必需的最少信息,具体分为以下三类:
- 账户信息:包括你的手机号码(经哈希处理)、设备标识符、IP地址(仅用于安全风控,保留7天后自动删除)。这些信息用于识别你的身份并保障账户安全。
- 通讯数据:包括消息内容(端到端加密,我们无法读取)、消息元数据(发送时间、发送对象、消息大小)、文件传输记录。元数据保留30天用于垃圾信息检测,之后自动匿名化。
- 使用日志:包括浏览器类型、操作系统版本、屏幕分辨率、功能使用频率(如点击了哪些按钮)。这些数据仅以聚合形式分析,不包含个人标识。
我们不会收集你的联系人列表、通讯录、位置信息、麦克风录音或摄像头画面。语音和视频通话内容仅在你的设备之间点对点传输,不经过我们的服务器。
信息使用目的与方式
收集的信息仅用于以下明确目的:
- 提供核心通讯服务:确保消息、文件、语音和视频通话能够正常传输和同步。
- 安全防护与反欺诈:利用消息元数据和IP地址识别垃圾广告、钓鱼链接和诈骗行为。我们的AI模型每秒分析超过120万条消息的特征,但仅输出风险评分,不涉及消息内容解读。
- 产品优化:基于聚合使用日志改进界面设计、提升加载速度。例如,我们发现用户平均每天使用"搜索"功能12次,因此优化了搜索算法的响应速度。
- 法律合规:当收到具有法律效力的调查令时,我们会在法律允许的范围内提供必要数据。2023年,我们共收到来自全球执法机构的214次数据请求,其中87%被我们以"请求范围过宽"为由拒绝。
我们承诺不会将你的个人信息出售给任何第三方,也不会用于广告定向投放。我们的商业模式不依赖广告收入。
Cookie与追踪技术说明
WhatsApp网页版使用两种类型的Cookie:
| Cookie类型 | 名称示例 | 作用 | 有效期 |
|---|---|---|---|
| 必需性Cookie | wa_session | 维持登录状态,防止跨站请求伪造 | 会话结束自动清除 |
| 功能性Cookie | wa_preferences | 保存界面语言、主题颜色、通知偏好设置 | 最长365天 |
| 分析性Cookie | wa_analytics | 匿名统计页面访问量和功能使用频率 | 最长180天 |
我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别技术。你可以随时在浏览器设置中禁用所有Cookie,但禁用后网页版将无法保持登录状态,每次访问都需要重新扫码。
第三方数据共享政策
在以下有限情况下,我们可能与第三方共享必要的数据:
- 云服务提供商:我们使用AWS和阿里云作为数据存储基础设施,这些服务商仅能访问加密后的数据块,无法解密任何消息内容。我们与云服务商签署了数据处理协议(DPA),明确禁止其将数据用于任何其他目的。
- 安全研究机构:为提升反诈骗能力,我们会与大学网络安全实验室共享去标识化的垃圾信息特征样本(不包含任何个人信息),用于学术研究。2023年,我们与清华大学合作发表了一篇关于钓鱼链接检测的论文。
- 执法机构:仅在收到合法有效的法院命令或搜查令时,才会提供特定账户的元数据。我们会审查每一份请求,并在可能的情况下通知受影响的用户(除非法律禁止)。
除上述情况外,我们不会向任何商业伙伴、广告商或数据经纪商共享你的个人信息。
用户权利:查看、修改与删除
根据适用法律,你拥有以下数据权利:
- 访问权:你可以通过"设置"→"账户"→"数据管理"查看我们存储的关于你的所有元数据。消息内容因端到端加密,我们无法提供备份。
- 更正权:如需修改绑定的手机号码,可在手机WhatsApp中操作,网页版会自动同步更新。
- 删除权:你可以随时删除整个账户。删除后,所有消息元数据将在48小时内永久清除,不可恢复。部分日志数据会在匿名化后保留用于安全研究。
- 可携带权:你可以申请导出你的账户信息(包括联系人和消息元数据),我们会在7个工作日内生成JSON格式的导出文件。
- 撤回同意权:你可以随时在浏览器设置中清除Cookie,或关闭"安全通知"功能,撤回对数据处理的同意。
如需行使上述权利,请发送邮件至 [email protected],我们会在30天内完成处理。对于明显无依据或过度的请求,我们可能收取合理费用(不超过50元人民币)。
信息安全保障措施
我们采用多层次安全架构保护你的数据:
- 传输加密:所有数据通过TLS 1.3协议加密传输,密钥长度为256位。
- 存储加密:数据在服务器端使用AES-256算法加密存储,加密密钥由独立的安全模块管理,定期轮换(每90天)。
- 端到端加密:消息内容使用Signal协议进行端到端加密,只有发送方和接收方持有解密密钥。
- 访问控制:内部员工访问生产数据库需通过硬件密钥+生物识别双重认证,且所有访问行为均记录审计日志,每月由独立审计团队审查。
- 漏洞管理:我们每季度邀请第三方安全公司进行渗透测试,2023年共发现并修复了17个安全漏洞,平均修复时间为3.2天。
尽管我们采取了上述措施,但没有任何系统能够保证100%的安全。如果发生数据泄露事件,我们会在72小时内通知受影响的用户,并按照法律要求向监管机构报告。
政策更新与通知机制
我们可能不时更新本隐私说明。重大变更(如数据收集范围扩大、共享对象变化)会通过以下方式提前通知:
- 登录网页版时弹出明显的通知横幅,持续展示至少7天
- 向你的绑定邮箱发送变更摘要邮件
- 在本页面顶部标注"最近更新"日期
非实质性变更(如措辞优化、排版调整)不会单独通知,但会在本页面持续更新。建议你定期查看本页面以了解最新隐私实践。
如果你对本隐私说明有任何疑问,或希望行使数据权利,请通过以下方式联系我们:
📞 +86 400-888-2024(工作时间:周一至周五 9:00-18:00)
📮 邮寄地址:上海市浦东新区张江高科技园区博云路2号,邮编201203