隐私说明:WhatsApp网页版2026数据收集、使用与保护政策
本隐私说明详细阐述了apps.arena-whatapp.hl.cn(以下简称「本平台」)在提供WhatsApp网页版接入服务过程中,如何收集、使用、存储和保护您的个人信息。我们遵循《中华人民共和国个人信息保护法》(PIPL)及《通用数据保护条例》(GDPR)的相关要求,并承诺以透明、安全的方式处理您的数据。
一、信息收集的范围与类型
在您使用本平台服务的过程中,我们仅收集实现「多端端到端加密同步」功能所必需的最少信息。具体分为以下三类:
- 账号关联信息:当您通过手机端WhatsApp扫描二维码登录时,我们会获取您的WhatsApp注册手机号码(经过哈希处理)、账号唯一标识符(JID)、以及当前绑定的设备名称。这些信息用于生成与手机端匹配的会话令牌。
- 同步元数据:为了在网页版显示对话列表,我们需要同步每条消息的元数据,包括:发送者ID、接收者ID、消息时间戳(精确到秒)、消息类型(文本/图片/视频/语音/系统消息)、以及消息状态(已发送/已送达/已读)。请注意,我们不会收集消息的明文内容或附件文件本身,这些数据始终以密文形式传输。
- 设备与环境信息:为保障服务安全与稳定性,我们会记录您的IP地址(用于地域分布统计与异常检测)、浏览器User-Agent、操作系统版本、屏幕分辨率、以及浏览器存储的本地缓存标识符(Local Storage ID)。
我们明确声明:本平台不收集您的通讯录、位置信息、支付账户信息或任何与WhatsApp无关的应用程序数据。
二、信息使用目的与方式
所有收集的信息仅用于以下明确目的,不会用于任何与核心服务无关的用途:
- 提供服务与同步:使用账号关联信息和同步元数据,将加密后的消息从手机端传递至网页版,并维护多设备间的会话状态一致性。
- 安全与防滥用:利用IP地址和设备信息进行实时风控分析,检测并阻止暴力破解、恶意批量注册、异常登录等行为。例如,当同一IP在1小时内发起超过20次二维码扫描请求时,系统会自动触发验证码机制。
- 服务优化与故障排查:分析匿名的使用日志(不包含消息内容),以改进同步算法的效率。例如,通过分析不同网络环境下WebSocket重连频率,我们调整了心跳包的发送间隔(从30秒优化为45秒)。
- 法律合规:在收到具有法律效力的政府机关正式调查令时,按照法定程序提供必要的数据。
三、Cookie与追踪技术说明
本平台使用Cookie及类似技术来维持您的登录状态和偏好设置。具体使用情况如下:
| 技术类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 严格必要Cookie | session_token | 维持登录会话,防止CSRF跨站请求伪造攻击 | 浏览器会话结束即失效 |
| 偏好设置Cookie | lang_pref | 记住您选择的界面语言(中文/英文) | 1年 |
| 分析型Cookie | _sync_stats | 匿名统计页面加载时间与功能使用频率,不包含任何个人标识 | 6个月 |
我们不会使用任何跨站追踪Cookie(如第三方广告Cookie)或指纹识别技术。您可以通过浏览器设置禁用Cookie,但请注意,禁用严格必要Cookie将导致您无法正常登录和使用网页版服务。
四、第三方数据共享政策
我们承诺,除以下严格限定的情况外,不会向任何第三方出售、出租或共享您的个人信息:
- 云服务提供商:我们使用位于香港和新加坡的云服务器托管服务(如阿里云国际版、AWS)。这些服务商仅作为数据处理者,根据我们的指令存储加密数据,无权访问明文信息。我们已与服务商签署了包含数据保护条款的《数据处理协议》(DPA)。
- 安全审计机构:在年度安全审计过程中,审计人员可能需要在保密协议约束下,查看脱敏后的系统日志(不含消息内容与账号标识)。
- 法律强制要求:仅当依据中国法律或法院命令,且经过我们法务团队的严格审查后,才会披露必要的信息。我们会尽可能通知您(除非法律禁止)。
我们特别强调:本平台与Meta Platforms, Inc.(WhatsApp母公司)不存在任何附属或合作关系。我们不会将您的任何数据同步给Meta,也不会从Meta获取任何用户画像数据。
五、用户权利:访问、修改与删除
根据PIPL和GDPR,您对您的个人信息享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们将在15个工作日内予以处理:
- 访问权:获取我们持有的关于您的个人信息副本,包括账号关联信息和同步元数据(不包含消息内容)。
- 更正权:如果您的设备名称或绑定信息有误,您可以自行在「设置」→「已链接设备」中修改,或要求我们协助更正。
- 删除权:您有权要求我们删除您的账号关联信息和分析型Cookie数据。请注意,删除后您将无法继续使用网页版服务,且该操作不可逆。
- 撤回同意权:对于基于同意处理的数据(如分析型Cookie),您可以随时撤回同意,撤回不影响撤回前处理的合法性。
- 数据可携带权:您可以申请导出我们持有的关于您的元数据(JSON格式),以便迁移至其他服务。
对于明显无依据或过度的请求(例如每月重复申请超过3次),我们有权收取合理的处理费用(每次50元人民币)。
六、信息安全保障措施
我们采用多层安全防护体系来保护您的数据:
- 传输加密:所有数据通过TLS 1.3协议加密传输,禁止任何HTTP明文回退。
- 存储加密:服务器上的所有数据(包括备份)使用AES-256-GCM算法进行静态加密。加密密钥存储在独立的密钥管理服务(KMS)中,与数据存储物理隔离。
- 访问控制:生产环境数据库采用基于角色的最小权限访问控制(RBAC),仅极少数运维工程师(不超过3人)拥有临时访问权限,且所有操作均记录审计日志。
- 密钥轮换:我们用于加密数据存储的主密钥每90天自动轮换一次。历史密钥会被安全销毁,无法用于解密新数据。
- 漏洞管理:我们运行着持续的漏洞扫描程序,并每年邀请第三方安全公司进行渗透测试。最近一次测试(2025年12月)结果未发现高危漏洞。
尽管我们采取了上述措施,但请注意,互联网环境不存在绝对的安全。如果发生数据安全事件,我们将在72小时内通过邮件或站内信通知您,并上报至相关监管机构。
七、政策更新通知机制
本隐私政策可能根据法律法规变化或服务功能调整进行更新。更新机制如下:
- 版本管理:每次更新都会提升版本号(如从v2.1升至v2.2),并在本页面顶部显示「最后更新日期」。
- 显著通知:对于涉及您重大权益的变更(如数据收集范围扩大),我们会在您下次登录时以弹窗形式展示变更摘要,并要求您主动点击「已阅读并同意」。
- 历史版本存档:旧版本的隐私政策文本将存档至少2年,您可通过邮件申请查阅。
如果您在政策更新后继续使用本服务,即视为您接受更新后的条款。若您不同意变更,您有权停止使用服务并请求删除您的数据。
八、联系我们与数据保护官
如果您对本隐私政策有任何疑问、意见或投诉,或需要行使您的数据权利,请通过以下方式联系我们:
- 数据保护官(DPO):张明远,邮箱:[email protected]
- 隐私政策专用邮箱:[email protected]
- 邮寄地址:中国(上海)自由贸易试验区张江高科技园区博云路2号浦软大厦8层,法务与隐私部(收),邮编:201203
我们承诺在收到您的请求后,会在2个工作日内确认收悉,并在15个工作日内给出实质性答复。如果您对我们的处理结果不满意,您有权向上海市浦东新区网信办或相关行业主管部门进行投诉举报。