隐私说明 - WhatsApp网页版数据保护政策
本政策最后更新日期:2025年11月1日。WhatsApp网页版严格遵守《中华人民共和国个人信息保护法》(PIPL)、《通用数据保护条例》(GDPR)及《加州消费者隐私法案》(CCPA)的要求。我们深知,每一次通过手机摄像头扫描二维码的登录动作,都涉及敏感数据的传输与验证。因此,本页面详细阐述我们在信息收集、使用、存储与共享方面的全部实践,确保您的隐私权利得到充分保障。
一、信息收集范围与类型
1.1 必要信息(必须提供)
- 设备标识信息:当您扫码登录时,我们会收集您的浏览器类型(User-Agent)、操作系统版本、屏幕分辨率以及IP地址(仅用于安全风控,存储时进行掩码处理)。
- 会话验证数据:二维码内的动态令牌、HMAC签名、时间戳以及手机端生成的6位匹配码。这些数据仅在会话建立过程中于内存中临时处理,不写入任何持久化日志。
- 消息同步元数据:为在网页端展示对话列表,我们会临时获取消息的发送时间、发件人ID、消息类型(文本/媒体/系统通知),但消息内容始终以端到端加密形式传输,我们无法读取。
1.2 可选信息(由您主动提供)
若您使用"记住此设备"功能,我们会在您的浏览器本地存储一个加密的会话Cookie(有效期30天),该Cookie仅包含随机会话标识符,不包含任何个人资料。若您开启桌面通知权限,浏览器会向我们的服务器发送一个设备推送令牌,用于消息提醒。
1.3 敏感信息豁免
我们明确声明:WhatsApp网页版不收集您的通讯录内容、聊天记录全文、位置精确坐标、支付信息或任何生物识别数据。所有消息内容在您的手机与对方手机之间直接加密传输,服务器仅作为密文中转站。
二、信息使用目的与方式
我们收集上述信息的唯一目的是保障服务的安全性与可用性,具体包括:① 验证二维码登录请求的合法性,防止重放攻击;② 诊断会话同步故障,优化网络传输路径;③ 生成匿名化的使用统计(如活跃会话数、平均响应延迟),用于产品性能改进;④ 履行法律合规义务,如应有权机关要求提供必要的审计日志。
我们承诺,绝不将您的个人信息用于广告定向投放、用户画像构建或任何形式的商业销售。在数据处理过程中,我们采用"数据最小化"原则——仅保留解决问题所必需的最少字段,且所有日志的保留期限不超过90天。超过期限后,数据将经过不可逆的匿名化处理或彻底删除。
"隐私不是一种选择,而是我们架构设计的基础。" —— WhatsApp网页版数据保护官
三、Cookie与追踪技术说明
WhatsApp网页版使用三类Cookie:严格必要Cookie(用于维持会话状态,如登录令牌)、功能Cookie(记住您的界面偏好,如语言设置)、性能Cookie(匿名统计页面加载时间)。我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别技术。
具体Cookie清单:
| Cookie名称 | 类型 | 有效期 | 用途 |
|---|---|---|---|
| wa_session | 严格必要 | 会话结束即失效 | 标识当前登录会话 |
| wa_remember | 功能 | 30天 | 保持登录状态(可选) |
| wa_lang | 功能 | 1年 | 记录语言偏好 |
| _ga | 性能 | 2年 | 匿名访问统计(可禁用) |
您可以通过浏览器设置随时删除或阻止这些Cookie,但请注意,禁用严格必要Cookie将导致无法登录网页版。我们不会使用任何形式的本地共享对象(LSO)或Flash存储。
四、第三方数据共享政策
我们仅在以下有限情况下与第三方共享必要数据:① 云服务提供商:用于托管加密消息队列的AWS/阿里云服务器,这些供应商已签署数据处理协议(DPA),且无权访问明文数据;② 安全审计机构:在获得您明确授权或法律强制要求下,向独立审计方提供加密日志;③ 执法机关:仅在收到具有法律效力的传票或法院命令时,提供法律要求的最小数据集。
我们不向任何数据经纪商、广告联盟或营销平台出售、出租或交换您的个人信息。在跨境传输方面,若您的数据需要传输至境外服务器(如欧洲用户访问亚洲节点),我们会依据GDPR第46条采用标准合同条款(SCCs)进行保护。所有数据传输均通过TLS 1.3加密隧道。
五、用户权利与数据主体请求
根据PIPL与GDPR,您对自己的个人数据享有以下权利:
- 访问权:请求获取我们持有的您的所有个人数据副本,我们将在15个工作日内响应。
- 更正权:若您的手机号码或设备信息有误,可要求修正。
- 删除权:您可以通过注销WhatsApp账号或清除浏览器Cookie来要求删除相关数据。注销账号后,所有加密消息队列将在48小时内清空。
- 限制处理权:在争议期间,您可以要求暂停处理您的数据。
- 数据可携带权:您有权以结构化、机器可读的格式获取您的消息元数据导出文件。
- 撤回同意权:对于非必要的Cookie,您可以随时撤回同意。
行使上述权利,请发送邮件至[email protected],邮件标题请注明"数据主体请求"。我们会在验证您的身份(可能需要提供手机号验证码)后开始处理,全程不收取任何费用。若您对我们的处理结果不满意,可以向中国网信办或当地数据保护机构提起投诉。
六、信息安全保障措施
我们采用纵深防御策略保护您的数据:传输层——TLS 1.3加密,支持前向保密(Perfect Forward Secrecy);存储层——所有日志使用AES-256静态加密,密钥存储在硬件安全模块(HSM)中;应用层——严格的输入验证、CSRF防护、速率限制(每IP每分钟最多10次扫码请求)。
我们的安全团队每年进行至少4次外部渗透测试、2次红蓝对抗演练,并参与Zero Day漏洞悬赏计划(最高奖金10万美元)。在过去的12个月中,我们未发生任何重大数据泄露事件,系统可用性达到99.98%。若未来不幸发生影响您权益的安全事件,我们承诺在72小时内通过邮件及网站公告向您通报。
七、政策更新通知机制
本隐私政策可能因法律法规变化或功能迭代而调整。任何重大变更(如收集数据类型、共享对象变化)将在生效前至少30天,通过网页版登录界面横幅、手机端应用内通知以及邮件(若您已绑定)三重渠道进行显著提示。轻微文字修订则会在本页面顶部更新"最后更新日期",不再单独通知。
我们鼓励您定期查阅本页面。若您在政策更新后继续使用WhatsApp网页版,即视为您已理解并接受修订后的条款。若您不同意变更,可以在生效日前注销您的网页版会话并停止使用服务。针对本政策的具体问题,欢迎随时联系我们的数据保护官:[email protected]。