隐私说明与数据保护政策
本隐私说明适用于您通过 WhatsApp 网页版 客户端或浏览器版访问和使用本站服务(域名:sec.whatapp-safe.com.cn)时的所有数据收集与处理行为。我们深知消息内容对您的重要性,因此我们采用「最小化收集、端到端加密、透明可审计」的原则,确保您的通信隐私得到严格保护。
本政策版本生效日期为 2025 年 3 月 1 日。若您继续使用我们的服务,即表示您已阅读并理解本政策的全部条款。
信息收集范围与类型
我们仅收集为提供核心功能所必需的最少信息,具体分为以下三类:
- 账号验证信息:包括您的手机号码(用于扫码登录时建立会话)、设备型号与操作系统版本(用于兼容性判断)。我们不会获取您的 WhatsApp 密码或验证码,扫码过程由官方协议完成。
- 消息元数据:为了支持「精准定位目标对话」功能,我们需要在本地设备上索引消息的发送时间、发送者、消息类型(文本/图片/视频等)、是否已读、是否星标。这些元数据仅存储在您的设备本地,不会上传至我们的服务器。
- 使用日志数据:包括客户端版本号、功能点击次数、崩溃日志、网络延迟统计。此类数据经过匿名化处理(去除手机号与设备唯一标识),用于优化产品界面与性能。
我们明确声明:我们不会收集、存储或传输您的聊天内容本身。所有消息体均通过端到端加密通道在您的手机与对话对方之间直接传输,我们无法解密或查看任何文字、图片、语音或视频内容。
信息使用目的与方式
收集的信息仅用于以下明确目的,不会用于任何超出范围的用途:
- 提供消息同步与筛选服务:利用本地元数据索引,实现按未读、星标、文件类型的快速过滤,使您能够精准定位目标对话。
- 故障诊断与性能优化:分析崩溃日志与网络延迟数据,定位并修复客户端问题,提升产品界面的响应速度与稳定性。
- 安全风控:检测异常登录行为(如短时间内跨地域登录),当触发风险规则时,我们可能临时记录 IP 地址与设备指纹,用于阻止未授权访问。
- 法律合规:在收到具有法律效力的政府机关正式调证文书时,我们可能依法提供已匿名化的使用日志数据,但绝不包含消息内容。
我们不会将您的个人信息出售、出租或用于任何形式的广告定向推送。我们也不会将数据用于训练任何人工智能模型。
Cookie 与本地存储技术说明
与普通网站不同,WhatsApp 网页版 客户端不依赖 Cookie 进行会话管理。我们使用以下本地存储技术:
- IndexedDB:用于存储消息索引与筛选缓存,以便实现毫秒级的「精准定位目标对话」响应。此数据仅保存在您的设备上,可通过客户端设置中的「清除本地数据」一键删除。
- localStorage:存储界面偏好设置(如深色模式、语言选项、筛选器开关状态)。此数据不包含任何个人身份信息。
- 会话 Token:登录成功后,我们会在内存中生成一个短期 Token(有效期 15 分钟),用于维持与服务器的连接。Token 不会写入磁盘,且过期后自动失效。
对于浏览器版用户,我们仅在您主动勾选「记住此设备」时,才会在 localStorage 中写入一个随机生成的设备标识符。您可以在浏览器设置中清除该标识符,但下次登录时需要重新扫码。
第三方数据共享政策
我们严格限制第三方对您数据的访问。目前,我们仅在以下场景下与特定服务商进行有限的数据交互:
| 第三方服务 | 数据交互内容 | 目的 | 数据保留期限 |
|---|---|---|---|
| 云服务器提供商(位于新加坡) | 匿名化的崩溃日志与性能指标 | 保障服务稳定性 | 30 天 |
| 邮件服务商 | 您的邮箱地址(仅当您主动发送邮件时) | 回复咨询 | 365 天 |
| 代码分析平台 | 客户端崩溃堆栈(已去除设备 ID) | 定位软件缺陷 | 90 天 |
除上述场景外,我们不会向任何第三方披露您的数据。在法律要求时,我们会先进行内部合规审查,并在法律允许的范围内通知您(除非法律禁止提前通知)。
您的权利:访问、修改与删除
根据《个人信息保护法》与 GDPR 的相关要求,您对您的个人数据拥有以下权利:
- 访问权:您可以通过「设置」→「数据管理」查看我们存储的关于您的所有元数据列表,包括设备信息、登录历史、功能使用统计。
- 更正权:如您发现设备信息或手机号码有误,请通过 privacy@whatapp-safe.com.cn 联系我们进行更正。
- 删除权:您可以在客户端「设置」→「数据管理」中点击「删除全部本地数据」,这将清除所有 IndexedDB 缓存与索引。同时,您也可以发送邮件申请删除服务器端的匿名日志。
- 撤回同意权:您有权随时撤回对使用日志收集的同意。撤回后,我们将停止收集新的日志数据,但已收集的数据仍会保留至到期日。
- 数据可携带权:您可以申请导出您的完整消息索引(不含内容),格式为 JSON 文件,以便迁移至其他工具。
所有权利请求将在 15 个工作日内处理完毕。对于明显重复或毫无根据的请求,我们保留收取合理处理费用的权利。
信息安全保障措施
保护您的数据安全是我们的首要任务。我们实施以下多层防护机制:
- 传输加密:所有客户端与服务器之间的通信均采用 TLS 1.3 协议,证书使用 2048 位 RSA 密钥。
- 端到端加密:消息内容在发送前使用 Signal Protocol 进行加密,确保只有对话双方可以解密。
- 本地数据加密:客户端在写入 IndexedDB 前,会使用设备硬件级密钥(如 TPM 或 Secure Enclave)对索引数据进行 AES-256 加密。
- 访问控制:服务器端采用基于角色的访问控制(RBAC),仅极少数运维人员拥有生产环境访问权限,且所有操作均记录审计日志。
- 定期渗透测试:我们每季度聘请独立安全团队进行黑盒渗透测试,最近一次测试(2025 年 2 月)未发现高危漏洞。
如果发生数据安全事件,我们将在 72 小时内通过邮件或站内信通知受影响用户,并同步向监管机构报告(如适用)。
政策更新与联系方式
我们可能不时更新本隐私说明,以反映产品功能变化或法律法规调整。重大变更(如收集数据类型变化、第三方共享范围扩大)将提前 15 天通过客户端弹窗或邮件通知您。非重大变更(如措辞优化)将在本页面直接更新,并修改生效日期。
如您对本隐私政策有任何疑问、意见或投诉,请通过以下方式联系我们:
- 隐私专员邮箱:privacy@whatapp-safe.com.cn
- 数据保护官邮箱:dpo@whatapp-safe.com.cn
- 邮寄地址:中国上海市浦东新区张江高科技园区(仅接受书面函件)
我们将在 48 小时内确认收到您的请求,并在 30 天内给出实质性答复。如果您对我们的处理结果不满意,您可以向当地网信部门或数据保护监管机构提出申诉。