隐私说明:WhatsApp网页版数据保护政策
本隐私说明("本政策")详细阐述了WhatsApp网页版(以下简称"我们")如何收集、使用、存储和保护您的个人信息。我们遵循《中华人民共和国个人信息保护法》(PIPL)、欧盟《通用数据保护条例》(GDPR)及《加州消费者隐私法案》(CCPA)的最高标准。本政策最后更新日期:2024年12月1日。
一、信息收集范围与类型
1. 您主动提供的信息
- 账号信息:当您通过手机扫码配对时,我们会获取您的手机号码、WhatsApp账号ID及头像信息,用于建立网页版与手机端的加密通道。
- 聊天内容:包括文本消息、图片、视频、文件以及您发送的"丢骰子"和"猜拳"互动记录。这些内容在传输和存储时均采用端到端加密(E2EE),我们无法读取其明文内容。
- 互动偏好:您对骰子类型(6面/20面/100面)的选择频率、猜拳使用次数等行为数据,我们仅以聚合形式分析,不关联个人身份。
2. 自动收集的技术数据
| 数据类型 | 收集方式 | 用途 |
|---|---|---|
| IP地址 | 服务器日志自动记录 | 网络诊断、防止滥用 |
| 浏览器类型及版本 | HTTP User-Agent | 兼容性优化 |
| 设备指纹 | Canvas/WebGL指纹 | 账号安全风控 |
| 操作日志 | 前端埋点 | 功能改进、故障排查 |
| 会话时长 | WebSocket连接记录 | 性能监控 |
二、信息使用目的与方式
我们仅将收集的信息用于以下明确目的:
- 核心功能提供:实现消息的实时收发、同步聊天记录、维护"丢骰子"和"猜拳"互动服务的正常运行。
- 安全与反欺诈:检测异常登录行为、识别恶意脚本攻击、防范垃圾消息。例如,当同一IP在1分钟内发起超过50次骰子投掷时,系统会自动触发限流机制。
- 服务优化:分析用户对骰子面数选择的偏好分布,以改进界面布局。我们使用差分隐私技术,确保聚合统计不暴露个体信息。
- 法律合规:响应法院传票、政府机关合法要求,或保护我们的合法权益。
我们不会将您的个人信息用于广告定向推送,也不会出售或出租您的任何数据给第三方。
三、Cookie 与追踪技术说明
WhatsApp网页版使用以下类型的Cookie及类似技术:
| Cookie类型 | 名称示例 | 有效期 | 用途 |
|---|---|---|---|
| 严格必要Cookie | wa_session | 会话级(关闭浏览器即失效) | 维持登录状态、防止CSRF攻击 |
| 偏好Cookie | dice_pref | 30天 | 记住您上次选择的骰子类型 |
| 分析Cookie | _wa_analytics | 365天 | 匿名统计页面访问量(使用Plausible自托管分析) |
| 安全Cookie | cf_clearance | 30分钟 | Cloudflare防火墙验证 |
您可以通过浏览器设置禁用所有Cookie,但这将导致网页版无法登录。我们支持"不追踪"(Do Not Track)信号,并在设置中提供"一键清除所有本地数据"按钮。
四、第三方数据共享政策
我们仅在以下有限场景下与第三方共享必要的数据:
- 云服务提供商:我们使用Amazon Web Services(AWS)位于法兰克福和首尔的数据中心存储加密后的消息元数据(不含内容)。服务协议包含GDPR标准合同条款。
- 安全服务商:Cloudflare提供CDN和DDoS防护,其处理的数据仅限于IP地址和浏览器指纹。
- 法律要求:若收到具有法律效力的数据调取令,我们会先进行合规审查,并通过透明报告(每半年发布)公开调取数量。
我们严格禁止任何第三方将共享数据用于其自身商业目的。所有共享均通过数据处理协议(DPA)约束。
五、用户权利:访问、修改与删除
依据GDPR第15-21条及PIPL第四章,您享有以下权利:
1. 访问权
您可以通过手机端WhatsApp的"设置→账号→个人信息"查看和导出您的账号信息。如需导出完整的聊天记录(包括骰子投掷历史),可在设置中选择"导出聊天记录",系统将生成ZIP压缩包发送至您的注册邮箱。
2. 更正权
您的头像、昵称等资料修改将实时同步至网页版。若发现错误信息,可通过"设置→编辑资料"进行修正。
3. 删除权
您有权要求删除您的账号及所有关联数据。删除请求将在30天内处理完毕。请注意:删除账号后,所有群聊中的骰子记录和猜拳历史将一并清除,且不可恢复。
4. 撤回同意权
您随时可以通过退出登录、清除浏览器数据或关闭Cookie功能来撤回对数据处理的部分同意。撤回不影响撤回前基于同意进行的处理合法性。
行使上述权利,请发送邮件至[email protected],我们将在48小时内确认您的请求,并在15个工作日内完成处理。
六、信息安全保障措施
我们实施了多层安全防护体系:
- 传输加密:所有通信采用TLS 1.3协议,密钥交换使用ECDHE算法,前向保密性确保历史通信不被破解。
- 端到端加密:消息内容使用Signal协议加密,密钥仅存储在您的设备上。即便是我们,也无法解密您的聊天内容或骰子结果。
- 访问控制:内部系统采用零信任架构,员工访问生产数据需通过硬件密钥(YubiKey)双因素认证,且操作全程审计。
- 漏洞管理:每年进行4次外部渗透测试(由独立安全公司执行),并参与HackerOne漏洞赏金计划(最高奖金5万美元)。
- 数据存储:加密后的数据存储于AWS S3,使用AES-256服务端加密,且启用版本控制以防止意外删除。
2024年,我们通过了ISO 27001:2022版认证,并完成了SOC 2 Type II年度审计,审计报告可应合规需求提供。
七、政策更新与通知机制
我们可能不时修订本政策。重大变更(如数据收集范围扩大、共享对象变化)将通过以下方式通知:
- 在网页版登录页面顶部显示醒目横幅,持续7天;
- 向您的注册邮箱发送变更摘要邮件;
- 在手机端WhatsApp的"设置→关于"中发布更新日志。
本政策的历史版本存档于我们的公开GitHub仓库(github.com/whatsapp-web/privacy-policy)。若您继续使用本服务,即视为接受更新后的政策。
八、联系方式与数据保护官
若您对本政策有任何疑问、投诉或建议,请通过以下渠道联系我们:
- 数据保护官(DPO):[email protected]
- 隐私投诉专线:+86 400-888-2024 转 3
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号,WhatsApp网页版隐私团队收,邮编201203
如果您对处理结果不满意,您有权向所在司法管辖区的数据保护机构(如中国国家互联网信息办公室、欧洲数据保护委员会)提出申诉。