隐私说明与数据保护政策
本隐私政策旨在透明地说明WhatsApp网页版在提供服务过程中如何收集、使用、存储及保护您的个人信息。我们严格遵循国际网络安全标准,包括ISO/IEC 27001、欧盟GDPR及中国《个人信息保护法》的相关要求。请您在使用服务前仔细阅读本政策。
一、信息收集范围与类型
我们秉持“最小化收集”原则,仅收集提供服务所必需的最基本信息。具体而言,我们收集的信息分为以下两类:
1. 用户主动提供的信息
- 注册账户时提供的邮箱地址、手机号码(用于接收验证码)及自定义用户名。
- 您通过客服渠道提交的咨询内容、问题描述及附件截图。
- 购买专业版服务时提供的支付信息(支付由持牌第三方支付机构处理,我们仅存储支付结果的交易流水号)。
2. 系统自动采集的信息
- 设备信息:包括浏览器类型及版本、操作系统、屏幕分辨率、时区设置。
- 网络日志:连接时间、IP地址(仅用于安全审计与异常流量检测)、网络类型(Wi-Fi/移动网络)。
- 使用数据:功能点击频次、页面崩溃日志、消息发送成功率等匿名统计信息。
需要特别强调的是,我们不会收集、读取或存储您的WhatsApp消息内容、联系人列表、通话记录等通讯数据。所有消息均通过端到端加密通道在您的设备与WhatsApp服务器之间直接传输。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,不会超出必要范围进行二次利用:
- 服务提供与维护:使用设备信息与网络日志确保网页版客户端能够与您的浏览器环境兼容,并对连接故障进行诊断。
- 安全防护:分析IP地址与登录行为模式,以识别和阻止暴力破解、撞库、恶意扫描等网络攻击行为。这是保障所有用户账号安全的基础。
- 体验优化:基于匿名使用数据,分析功能模块的利用率与性能瓶颈,从而针对性地改善输入流畅度与界面响应速度。
- 合规审计:保留必要的交易记录与操作日志,以履行法律法规规定的留存义务。
我们承诺,绝不会将您的个人信息出售、出租或用于任何与上述目的无关的商业活动。所有数据使用行为均经过内部隐私影响评估(PIA)审核。
三、Cookie与追踪技术说明
为使网页版能够识别您的登录状态并记住偏好设置,我们使用Cookie及类似技术(如LocalStorage、IndexedDB)。具体使用场景如下:
- 严格必要型Cookie:用于维持会话登录状态,防止跨站请求伪造(CSRF)。此类Cookie无法禁用,否则服务将无法正常运行。
- 功能型Cookie:存储您的语言偏好、主题颜色、消息输入模式等个性化设置,有效期为6个月。
- 分析型Cookie:我们自研的轻量级分析脚本(不包含第三方广告追踪器),用于统计页面加载耗时与功能异常率。数据经聚合处理,无法追溯到个人。
我们明确禁止任何第三方广告网络在本平台设置追踪Cookie。您可以在浏览器设置中阻止所有Cookie,但请注意,这可能导致您需要频繁重新登录。
四、第三方数据共享政策
我们仅在以下有限情形下,向特定第三方共享必要的信息,且所有接收方均需签署严格的数据处理协议(DPA):
- 云计算服务商:用于托管我们的服务器与数据库。当前服务商为阿里云(中国大陆节点)与AWS(新加坡节点),均持有ISO 27001认证。共享数据限于系统日志与账户元数据。
- 支付处理机构:当您购买专业版服务时,订单金额与交易描述将传递给持牌支付网关(如支付宝、微信支付、PayPal)。我们不会存储您的完整银行卡信息。
- 法律合规要求:若收到具有法律效力的传票、搜查令或政府数据调取请求,我们将首先进行合法性审查。除非法律明文禁止,我们会尽力通知您相关请求。
除此之外,我们不会与任何其他第三方共享、出售或交换您的个人信息。涉及跨境数据传输时,我们采用欧盟标准合同条款(SCCs)作为保障机制。
五、您的权利与数据管理
根据GDPR及中国《个人信息保护法》,您对自身数据享有以下不可剥夺的权利。您可通过发送邮件至privacy@bank-cn-whatsapp.com.cn行使这些权利:
- 访问权:获取我们持有的关于您的个人信息副本,我们将在15个工作日内提供结构化、机器可读的导出文件。
- 更正权:若您的注册信息(如邮箱、手机号)发生变更,可随时在账户设置中自行修改,或要求我们协助更正。
- 删除权(被遗忘权):您有权要求我们删除您的账户及关联的个人信息。删除请求将在30天内处理完毕,但为满足法律保留义务(如税务记录)而必须留存的数据除外。
- 限制处理权:当您对数据处理合法性存在异议时,可要求我们暂时冻结数据的进一步处理。
- 数据可携权:您有权将您的账户元数据(非聊天内容)以通用格式转移至其他服务商。
我们郑重承诺:您注销账户后,所有相关数据将在30天内永久删除,且不可恢复。我们不会设置任何技术壁垒来阻碍您行使上述权利。
六、信息安全保障措施
保护您的数据安全是我们的首要责任。我们构建了纵深防御体系,从物理、网络、应用三个层面落实国际网络安全标准:
- 传输加密:全站启用TLS 1.3协议,禁用旧版SSL/TLS。消息同步通道使用独立的WebSocket加密连接。
- 存储加密:服务器数据库采用AES-256静态加密,备份数据同样加密存储于异地灾备中心。
- 访问控制:员工访问生产数据库需通过双因素认证(2FA)及堡垒机审批流程。每次访问均记录审计日志,并由安全团队每月复核。
- 漏洞管理:每月至少进行一次外部渗透测试与代码静态扫描。高危漏洞的修复SLA不超过24小时。
尽管我们采取了上述业界领先的安全措施,但请您理解,互联网环境不存在绝对的安全。我们建议您也采取必要的防护手段,包括启用账号两步验证、避免在公共电脑上保持登录状态、定期更新浏览器版本。
七、政策更新与通知机制
我们可能不时修订本隐私政策,以反映法律法规变化、功能迭代或安全实践改进。当发生重大变更时,我们将通过以下方式通知您:
- 在网页版登录界面展示显著的通知横幅,持续至少7天。
- 向您注册的邮箱发送政策更新摘要邮件。
- 在官方网站发布更新日志,标注具体生效日期。
政策更新后,若您继续使用我们的服务,即视为您已阅读并理解更新后的条款。若您不同意修改后的政策,您有权在生效日前注销账号。本政策的最近一次更新日期为2025年6月1日。
八、联系我们与数据保护官
如您对本隐私政策有任何疑问、意见或投诉,或希望行使上述任何权利,请通过以下渠道联系我们的数据保护官(DPO):
- 专用邮箱:privacy@bank-cn-whatsapp.com.cn(邮件主题请注明“隐私请求”)
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号浦软大厦8层 数据保护官收
- 电话:+86 400-921-6688(转隐私事务专线,工作时间:周一至周五 9:00-18:00)
我们将在收到请求后的48小时内确认,并在30天内给出实质性答复。若您对我们的处理方式不满意,您有权向当地数据保护监管机构(如上海市互联网信息办公室)提出投诉。