隐私说明与数据保护政策
本隐私政策适用于通过 true.whatapp-node.com.cn 访问的WhatsApp网页版服务。我们深知隐私对用户的重要性,尤其是跨国学术科研场景中涉及的研究数据敏感性。本政策详细说明我们收集哪些信息、如何使用、如何保护,以及您享有的全部权利。请仔细阅读。
一、信息收集范围与类型
1. 您主动提供的信息
- 账号信息:手机号码(用于登录验证)、个人资料(头像、昵称、状态签名,您可自行选择填写)。
- 通信内容:您发送和接收的消息文本、图片、视频、语音消息、文件、位置信息(仅在您主动分享时)。所有通信内容均受端到端加密保护,我们无法查看。
- 群组信息:您创建的群组名称、群头像、群公告及成员列表。
2. 自动收集的技术数据
- 设备信息:IP地址、浏览器类型(User-Agent)、操作系统版本、屏幕分辨率、时区设置。
- 使用日志:登录时间、登出时间、功能使用频率(如发送消息次数、发起通话次数)、崩溃日志。
- 网络诊断数据:连接延迟、数据包丢失率、网络类型(Wi-Fi/蜂窝数据),仅用于优化连接质量。
我们不收集:您的通讯录(除非您主动开启"同步通讯录"功能)、短信内容、通话记录、精确地理位置(仅收集城市级别模糊位置)。
二、信息使用目的与方式
收集的信息仅用于以下明确目的:
- 提供服务核心功能:消息传递、文件传输、语音/视频通话、群组管理。这是处理您数据的合法基础(合同履行)。
- 保障账号安全:检测异常登录、防止暴力破解、识别垃圾信息。我们使用机器学习模型分析登录行为模式,例如同一账号在短时间内跨多个国家登录将触发验证。
- 改善产品体验:分析功能使用趋势以优化界面布局、提升加载速度。所有分析数据均经过聚合和匿名化处理,无法追溯到个人。
- 履行法律义务:当收到具有合法管辖权的法院命令或政府机构正式要求时,我们会在法律允许范围内提供必要数据。
我们绝不将您的个人信息出售给第三方,绝不使用您的聊天内容进行广告定向投放,绝不在未经同意的情况下将数据用于与上述目的无关的用途。
三、Cookie与追踪技术说明
WhatsApp网页版使用Cookie和类似技术来维持会话状态和提升安全性。具体包括:
| Cookie类型 | 名称示例 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | wa_session | 维持登录状态,防止CSRF攻击 | 会话结束即删除 |
| 偏好Cookie | wa_locale | 记住您的语言偏好和主题设置 | 1年 |
| 分析Cookie | _ga (Google Analytics) | 统计页面访问量、来源渠道(匿名化) | 2年 |
| 安全Cookie | cf_clearance | Cloudflare防火墙验证,识别恶意机器人 | 30分钟 |
您可以通过浏览器设置禁用所有Cookie,但可能导致无法正常登录或频繁要求重新验证。我们目前不使用任何跨站追踪Cookie,也不参与广告联盟的定向追踪。
四、第三方数据共享政策
在以下有限场景下,我们可能向特定第三方披露必要信息:
- 基础设施服务商:如云服务器提供商(Amazon Web Services)、内容分发网络(Cloudflare),他们仅在处理数据时访问,且受严格的数据处理协议约束。
- 法律合规要求:依据《网络安全法》《数据安全法》等中国法律法规,配合公安机关、国家安全机关依法进行的调查。
- 业务合并/收购:若发生公司合并、重组或资产出售,您的数据可能作为资产转移,我们将提前30天通过站内公告通知。
我们不会将数据共享给:广告商、数据经纪商、信用评估机构、任何未在本政策中列明的第三方。所有第三方合作均签订数据保护条款(DPA),并要求其遵守与我们对等的安全标准。
五、用户权利:查看、修改与删除
根据《个人信息保护法》(PIPL)及GDPR,您对个人数据享有以下权利:
- 访问权:通过"设置 → 隐私 → 查看数据"导出您的账号信息和聊天记录(支持JSON格式)。
- 更正权:随时在"设置 → 个人资料"修改您的头像、昵称、状态信息,修改后同步至所有设备。
- 删除权:在"设置 → 账号 → 删除我的账号"可永久删除账号及所有关联数据。删除后,消息记录将在30天内从服务器彻底清除(出于备份恢复考虑)。
- 撤回同意权:您可随时关闭"通讯录同步"、"位置共享"等权限,关闭后我们立即停止相应处理。
- 数据可携带权:通过API接口(需申请)或手动导出功能,获取您的数据副本。
- 投诉权:如认为我们的处理侵犯您的权益,可向网信部门投诉或向法院提起诉讼。
行使上述权利完全免费,我们将在15个工作日内响应您的请求(复杂情况下可延长至30天,并告知原因)。
六、信息安全保障措施
我们采用纵深防御策略保护您的数据:
- 传输层:TLS 1.3加密所有通信,使用2048位RSA密钥交换和AES-256-GCM对称加密。
- 存储层:服务器端数据使用AES-256静态加密,密钥存储在硬件安全模块(HSM)中,定期轮换。
- 应用层:端到端加密(Signal Protocol)确保即使服务器被入侵,攻击者也无法读取消息内容。
- 访问控制:实施最小权限原则,仅极少数运维人员可接触生产环境,且所有访问操作均记录审计日志。
- 漏洞管理:每季度进行渗透测试(由第三方独立机构执行),每月发布安全补丁。2024年共发现并修复12个漏洞,无一起被利用。
若发生数据泄露事件,我们将在72小时内通过邮件、站内信及官网公告三渠道通知受影响用户,并同步报告监管机构。
七、政策更新与通知机制
本政策最后更新日期:2025年6月1日。我们可能根据法律法规变化、产品功能迭代不时更新本政策。重大变更(如收集数据类型变化、共享范围扩大)将通过以下方式提前7天通知:
- 登录后弹窗提示(不可跳过)
- 发送至注册邮箱的邮件通知
- 官网首页公告栏置顶展示
如您不同意更新后的政策,可在生效日前注销账号。继续使用服务即视为接受更新后的政策。历史版本可在本页面底部"历史版本"链接中查阅。
八、联系我们与数据保护官
如对本政策有任何疑问、意见或投诉,请通过以下方式联系我们的数据保护官(DPO):
- 邮箱:[email protected](邮件主题请注明"隐私咨询")
- 电话:+86 400-120-8899 转 8(工作时间:周一至周五 9:00-18:00)
- 邮寄地址:上海市浦东新区博云路2号浦软大厦8层 数据保护办公室(邮编:201203)
我们承诺在48小时内确认收到您的请求,并在15个工作日内给出实质性答复。如您对我们的处理结果不满意,可向上海市浦东新区网信办或国家网信办举报中心(12377.cn)投诉。