隐私说明与数据保护政策
本隐私政策旨在透明地阐述WhatsApp网页版(以下简称"本平台")如何收集、使用、存储及保护您的个人信息与传输数据。我们深知,对于设计师与视频创作者而言,交付的文件往往包含未公开的商业创意与客户敏感信息。因此,我们采用"数据最小化"与"端到端加密"双重原则,确保您的数据安全与隐私权益得到最高级别的保障。
信息收集范围与类型
我们仅收集提供服务所必需的最少信息,绝不采集与核心功能无关的数据。具体收集的信息分为以下三类:
- 账号关联信息: 当您通过手机WhatsApp扫码登录时,我们会获取您的WhatsApp注册手机号码(经哈希脱敏处理)、设备型号及操作系统版本。这些信息仅用于生成唯一的用户标识,以区分不同账号的存储空间与传输配额。
- 传输元数据: 包括文件名称、文件大小、文件格式(MIME类型)、传输时间戳、源IP地址(仅用于节点调度)。请注意,我们收集的是文件的技术属性,而非文件内容本身。文件内容在传输过程中始终处于加密状态。
- 设备与日志信息: 为了排查连接故障与优化性能,我们会记录浏览器的User-Agent、页面访问时间、点击行为流(如点击了哪个按钮)、以及错误日志堆栈。这些日志数据在保留30天后自动匿名化处理。
我们明确承诺:不会收集您的通讯录列表、聊天文字内容、地理位置精确坐标、以及任何与传输文件内容相关的敏感数据。
信息使用目的与合法依据
我们基于"履行服务合同"与"正当利益"两项法律依据处理您的数据。具体使用目的仅限于以下场景:
- 提供核心传输服务: 使用文件元数据执行断点续传、秒传指纹比对、以及全球节点的智能路由调度,确保文件能够快速、完整地送达接收方。
- 保障账号安全: 分析登录设备信息与IP地址的异常波动,以识别潜在的账号盗用或暴力破解行为。当检测到异常登录时,我们可能临时冻结会话并要求重新验证。
- 改善产品体验: 聚合分析页面点击热力图与功能使用频率,用于优化界面布局与传输算法。所有分析均基于匿名化聚合数据,无法回溯到个人身份。
- 法律合规义务: 当收到具有管辖权的司法机关依法出具的调查令时,我们将在法律允许的范围内提供必要的日志数据。
我们不会将您的个人信息用于任何形式的广告定向推送,也不会出售或出租您的数据给第三方营销机构。
Cookie与追踪技术说明
本平台使用Cookie及类似技术(如LocalStorage)来维持您的登录会话状态与个性化偏好设置。具体使用情况如下:
- 必需性Cookie: 用于维持登录态(Session ID)、记忆界面语言偏好(如中文/英文切换)。禁用此类Cookie将导致无法正常使用网页版功能。
- 功能性Cookie: 用于存储您在"传输设置"中的自定义选项,例如是否开启秒传通道、是否启用暗黑模式。这些Cookie的有效期为30天。
- 分析型Cookie(非强制): 我们使用自研的轻量级分析脚本(非Google Analytics等第三方工具),统计页面访问量与功能使用率。该脚本默认不开启,您可以在首次访问时的Cookie横幅中选择"仅使用必需Cookie"来拒绝。
我们承诺不使用任何跨站追踪型Cookie,也不与广告联盟共享任何Cookie数据。所有Cookie数据均存储在我们的自有服务器上,并设置严格的SameSite属性以防止CSRF攻击。
第三方数据共享与跨境传输政策
我们仅在以下有限情形下与第三方共享必要的数据,且所有第三方均需签署严格的数据处理协议(DPA):
- 云基础设施提供商: 我们使用AWS、Google Cloud与阿里云的全球节点来加速文件传输。这些服务商仅作为"数据处理者",无法读取加密后的文件内容。我们要求所有云服务商启用静态加密(AES-256)与动态加密(TLS 1.3)。
- CDN边缘节点: 为了降低跨国传输延迟,文件分块会被临时缓存在全球各地的CDN节点上。缓存有效期最长不超过24小时,且缓存内容为加密分片,无法单独解密。
- 法律与审计机构: 在符合适用法律的前提下,配合监管机构进行安全审计或数据泄露调查。
关于跨境传输:由于我们的服务器分布在全球多地,您的元数据可能会传输至您所在国家/地区以外的服务器。我们已依据GDPR第46条签署了欧盟标准合同条款(SCC),并参与亚太经合组织(APEC)的跨境隐私规则体系,确保数据传输的合法性。
用户权利:访问、修改与删除
根据GDPR、CCPA及《中华人民共和国个人信息保护法》,您对您的个人数据享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们将在15个工作日内响应您的请求:
- 访问权: 您有权获取我们持有的关于您的元数据副本(格式为JSON)。
- 更正权: 如果您的设备信息或账号关联数据有误,您可以要求我们进行修正。
- 删除权("被遗忘权"): 您有权要求我们删除您的账号及所有关联的元数据。请注意,删除账号将导致您无法访问历史传输记录,且该操作不可逆。
- 可携带权: 您可以要求将您的元数据以机器可读的格式(CSV)传输给您指定的第三方服务商。
- 限制处理权: 在您对数据准确性提出异议的期间,您可以要求我们暂停处理相关数据。
对于免费版用户,我们提供"一键导出所有数据"的自助工具,位于"设置"→"隐私与安全"→"数据导出"。导出文件将生成一个加密的ZIP包,通过您绑定的邮箱发送下载链接。
信息安全保障措施
我们采用纵深防御策略来保护您的数据免受未授权访问、泄露或篡改。具体技术措施包括:
- 传输层加密: 所有浏览器与服务器之间的通信均强制使用TLS 1.3协议,禁用老旧的不安全加密套件(如RC4、3DES)。
- 文件分片加密: 文件在上传前被分割为4MB大小的分片,每个分片使用独立的AES-256-GCM密钥进行加密。加密密钥通过非对称加密(RSA-2048)方式传输给接收方,确保即使服务器被攻破,也无法解密文件内容。
- 访问控制与审计: 所有运维人员的后台操作均需通过硬件密钥(YubiKey)进行多因素认证,且操作日志被实时记录并保留至少180天,以便安全事件溯源。
- 漏洞赏金计划: 我们与HackerOne平台合作,设立年度10万美元的漏洞赏金池,鼓励安全研究员帮助我们持续发现并修复潜在漏洞。
尽管我们采取了上述措施,但请注意,互联网传输不存在100%绝对安全。我们建议用户在高敏感文件传输时,额外使用我们提供的"加密压缩包"功能,为文件再增加一层密码保护。
政策更新与通知机制
本隐私政策可能因法律法规变化、功能迭代或安全要求而适时更新。我们承诺在发生重大变更时,通过以下方式显著通知您:
- 在您下次登录网页版时,以弹窗形式展示更新摘要,需要您点击"已知晓"方可继续使用。
- 向您绑定的邮箱发送邮件通知,邮件标题包含"【重要】隐私政策更新"字样。
- 在官方网站首页底部固定位置展示"最后更新日期"(当前版本生效日期为2025年1月1日)。
如果更新内容涉及收集新的数据类型、扩大使用范围或引入新的第三方共享方,我们将重新征求您的明确同意。若您在政策更新后继续使用本服务,即视为您接受修订后的条款。
隐私相关联系方式与数据保护官
我们已任命专门的数据保护官(DPO)负责监督本政策的执行与合规。如果您对隐私实践有任何疑问、投诉或建议,请通过以下渠道联系我们:
- DPO专用邮箱: [email protected]
- 邮政地址: 中国上海市浦东新区张江高科技园区博云路2号浦软大厦8层,收件人:数据保护官(邮编:201203)
- 投诉渠道: 如果您认为您的隐私权受到侵犯,您有权向您所在地的数据保护监管机构(如中国的网信办)提出正式投诉。我们承诺与监管机构充分合作,并在15个工作日内响应任何监管问询。
我们建议所有用户定期查阅本页面,以了解我们如何保护您的信息。感谢您对WhatsApp网页版的信任,我们将一如既往地将您的数据安全置于首位。