隐私说明与数据安全政策
本隐私说明旨在透明地告知您,在使用 WhatsApp网页版(由 site.byte-whats-whatapp.com.cn 提供)的过程中,我们如何收集、使用、存储和保护您的个人信息。我们深知隐私对您的重要性,并承诺遵循"最小化收集、本地化处理、透明化使用"的原则。
一、信息收集范围与类型
在您使用我们的服务时,我们可能会收集以下几类信息,但请注意,我们不会收集您的聊天内容文本、语音消息内容或视频通话画面。这些内容始终通过端到端加密直接在您的设备与 WhatsApp 官方服务器之间传输,我们无法解密或查看。
- 账户验证信息:当您通过手机扫码绑定时,我们会获取您的 WhatsApp 注册手机号码(经哈希处理)、设备名称及设备型号,用于生成唯一的会话标识符。
- 使用日志数据:包括登录时间、登出时间、IP 地址(用于地域安全分析)、浏览器类型及版本号、操作系统信息。这些数据仅用于故障排查和安全审计,保留周期为 30 天,之后自动匿名化。
- 功能配置数据:您在设置中选择的语言偏好、通知提醒开关状态、置顶聊天列表(仅存储在本地浏览器缓存中)。
- 性能监控数据:页面加载耗时、WebSocket 连接成功率、消息同步延迟等匿名性能指标。这些数据通过 Google Analytics 的隐私保护模式收集,不包含任何个人标识符。
二、信息使用目的与方式
我们收集上述信息的目的仅限于以下范围:
- 提供核心服务:验证您的身份并维持浏览器与 WhatsApp 服务器之间的加密连接,确保消息的实时收发。
- 提升产品体验:分析产品界面的使用热力图(仅基于按钮点击次数等聚合数据),以优化布局和功能入口,使办公场景下的操作更加高效。
- 安全防护:检测并阻止恶意登录尝试、暴力破解攻击及异常流量模式。例如,当检测到同一 IP 地址在短时间内发起超过 20 次扫码请求时,我们会自动触发安全拦截。
- 客户支持:当您向我们的支持团队发送邮件时,我们会使用您提供的联系方式及问题描述来排查和解决技术故障。
我们绝不会将您的个人信息用于任何形式的广告定向投放,也不会将您的数据出售或出租给任何第三方。
三、Cookie 与追踪技术说明
我们的网站使用 Cookie 和类似技术来维持您的登录状态和偏好设置。具体使用情况如下:
| Cookie 类型 | 名称示例 | 用途 | 有效期 |
|---|---|---|---|
| 严格必需 Cookie | session_id | 维持您的登录会话,防止跨站请求伪造攻击 (CSRF)。 | 浏览器会话结束后失效 |
| 偏好设置 Cookie | lang_pref, theme | 记住您的语言选择和界面主题(深色/浅色模式)。 | 1 年 |
| 分析型 Cookie | _ga, _gid | 匿名统计访问量和页面停留时间,帮助我们改进内容布局。 | 最长 2 年 |
| 第三方 Cookie | N/A | 我们不使用任何跨站追踪型第三方 Cookie(如广告追踪器)。 | 不适用 |
您可以通过浏览器设置随时删除或阻止 Cookie。但请注意,禁用严格必需的 Cookie 将导致您无法正常登录和使用 WhatsApp网页版。
四、第三方数据共享政策
我们仅在以下有限且必要的情况下,与第三方共享非敏感的技术数据:
- 云服务提供商:我们使用位于新加坡和法兰克福的 AWS 数据中心托管我们的静态资源(如 JavaScript 文件、样式表)。这些服务商仅处理您的 IP 地址以传输数据,且已签署数据处理协议 (DPA),受 GDPR 约束。
- 崩溃监控平台:我们使用 Sentry 服务收集浏览器端未捕获的异常错误堆栈信息,该服务仅收集错误发生时的页面 URL 和浏览器版本,不含任何消息内容。
- 法律合规要求:若政府机关依据法定程序提出正式调查令,我们将在法律允许的范围内提供必要的非内容数据。
我们不会将您的手机号码、设备标识符或 IP 地址与任何广告网络、数据经纪商或社交平台共享。
五、您的权利:访问、修改与删除
根据《个人信息保护法》和 GDPR,您对您的个人信息享有以下权利:
- 访问权:您有权要求我们提供一份我们持有的关于您的数据副本。请发送邮件至
[email protected],我们将在 15 个工作日内响应。 - 更正权:如果您的设备信息或偏好设置有误,您可以在网页版的"设置"页面中直接修改,或联系我们来更正。
- 删除权:您可以通过在手机 WhatsApp 应用中移除已链接的设备,来立即终止我们与您设备之间的所有数据关联。此操作会触发我们服务器上的会话数据即刻销毁。
- 撤回同意权:对于基于您同意而进行的处理(如分析型 Cookie),您可以通过浏览器设置撤回同意。
- 数据可携带权:您可以请求将您的配置数据(非聊天内容)以 JSON 格式导出。
六、信息安全保障措施
我们采用多层次的安全架构来保护您的数据:
- 传输层加密:所有数据均通过 TLS 1.3 协议传输,密钥长度为 256 位,确保数据在传输过程中无法被窃听或篡改。
- 静态数据加密:我们的服务器存储的任何日志数据均使用 AES-256 算法加密,加密密钥存储在硬件安全模块 (HSM) 中。
- 访问控制:我们的运维人员采用基于角色的访问控制 (RBAC),仅极少数高级工程师拥有生产环境的访问权限,且所有访问操作均记录在审计日志中。
- 定期渗透测试:我们每年委托第三方安全公司进行至少两次黑盒渗透测试,最近一次测试于 2025 年 2 月完成,未发现高危漏洞。
七、政策更新与通知
我们可能会不时更新本隐私说明,以反映法律法规的变化或服务功能的调整。当发生重大变更时,我们会在网站首页发布显著通知,并通过您注册时使用的邮箱发送邮件告知。重大变更包括但不限于:收集数据类型的变化、数据共享对象的增加、数据保留期限的延长。
本隐私说明最近更新日期为 2025年3月15日。我们建议您定期查看本页面以获取最新信息。若您在政策更新后继续使用我们的服务,即表示您已阅读并理解更新后的条款。
八、联系我们与数据保护官
如果您对本隐私说明有任何疑问、意见或投诉,或希望行使您的上述权利,请通过以下方式联系我们的数据保护官(DPO):
电子邮件:[email protected]
邮寄地址:中国广东省深圳市南山区科技园南区 高新南九道 45号 三航科技大厦 18楼,数据保护官收,邮编:518057。
我们承诺在收到您的请求后 48 小时内确认,并在 15 个工作日内给出实质性答复。如果您对我们的处理结果不满意,您有权向深圳市互联网信息办公室或当地网信部门进行投诉。