隐私说明

本隐私政策详细说明了WhatsApp网页版效率增强套件(以下简称"本服务")如何收集、使用、存储和保护您的个人信息。我们深知隐私的重要性,因此制定了严格的数据治理框架,确保所有处理活动均符合《中华人民共和国个人信息保护法》(PIPL)、欧盟《通用数据保护条例》(GDPR)及加州消费者隐私法案(CCPA)的要求。

信息收集范围与类型

我们遵循"最小化收集"原则,仅收集提供服务所必需的信息。具体而言,我们收集以下三类数据:第一类为账号信息,包括您注册时提供的邮箱地址、用户名(可选)以及密码的加密哈希值。密码本身不会以明文形式存储,而是使用bcrypt算法进行加盐哈希处理后保存。第二类为使用数据,包括扩展的版本号、浏览器类型、操作系统版本、功能使用频率(如置顶表情的添加/删除操作次数),这些数据用于产品改进和性能监控。第三类为设备标识符,包括浏览器生成的匿名ID(UUID格式),用于区分独立用户,该ID不包含任何硬件序列号或MAC地址。

我们明确不收集以下敏感信息:聊天消息内容、联系人列表、通话记录、媒体文件、精确地理位置(仅收集城市级别的大致位置,用于统计分析)、以及任何可识别个人身份的财务信息。若您使用企业版并启用了团队共享配置功能,我们仅同步置顶表情列表和快捷键方案,不涉及任何会话数据。

信息使用目的与方式

收集的信息仅用于以下明确目的:(1)提供核心功能服务,包括表情置顶同步、多设备配置同步以及账号验证;(2)优化产品体验,通过分析功能使用频率来调整界面布局和推荐算法;(3)安全防护,检测异常登录行为和滥用行为(如暴力破解尝试);(4)法律合规,在收到具有法律效力的传票或法院命令时,按照法定程序提供必要数据。

我们承诺不会将您的个人信息用于任何形式的广告定向推送、用户画像构建或数据转售。所有数据分析和处理流程均经过内部隐私影响评估(PIA),并由独立的第三方审计机构每半年进行一次合规审查。数据处理采用"数据最小化"和"目的限制"两大原则,一旦收集目的达成,数据将按照下文所述期限自动删除或匿名化。

Cookie与追踪技术说明

本服务的网页端(包括官网和用户控制台)使用Cookie和类似技术来维持会话状态和记住用户偏好。具体使用以下类型的Cookie:严格必要型Cookie(用于登录状态保持,有效期24小时)、功能型Cookie(用于记忆您的界面语言和主题设置,有效期1年)、分析型Cookie(使用自建的Matomo分析平台,不包含任何第三方追踪器,有效期6个月)。

我们的浏览器扩展本身不设置任何Cookie,但会使用浏览器提供的 chrome.storage.local API来本地存储您的置顶表情配置。该数据仅保存在您的设备上,不会同步至我们的服务器,除非您主动开启专业版的云端同步功能。我们不在任何页面嵌入Facebook Pixel、Google Analytics或其他第三方追踪代码。您可以随时通过浏览器设置清除所有Cookie,这不会影响扩展的核心功能,但可能导致您需要重新登录用户控制台。

第三方数据共享政策

我们仅在以下有限情形下与第三方共享数据,且所有第三方均需签署严格的数据处理协议(DPA):第一,云服务提供商。我们使用阿里云(中国大陆)和AWS(新加坡区域)作为数据存储基础设施,这些服务商仅提供基础设施服务,无法访问您的业务数据。第二,支付处理商。当您购买专业版或企业版时,支付信息(卡号、有效期等)由Stripe或PayPal直接处理,我们仅接收支付结果通知(成功/失败),不接触任何支付凭证。第三,法律要求的披露。若政府机关依据法定程序提出正式要求,我们将在法律允许的范围内进行披露,并尽可能提前通知您(除非法律禁止)。

我们绝不将您的数据出售、出租或交易给任何第三方。在跨境数据传输方面,中国大陆用户的数据默认存储于阿里云的北京和上海可用区,不会出境。海外用户的数据存储于AWS新加坡区域。若因业务需要发生跨境传输,我们将依据PIPL的规定进行个人信息保护影响评估,并采用标准合同条款(SCCs)作为传输保障机制。

用户权利与数据主体请求

根据适用法律,您对自己的个人信息享有以下权利:访问权(查询我们持有您的哪些数据)、更正权(修改不准确的信息)、删除权(要求删除您的账号及相关数据)、可携带权(以结构化、机器可读的格式获取您的数据)、限制处理权(在特定条件下要求暂停处理)以及反对权(拒绝基于合法利益的数据处理)。

您可以通过以下方式行使上述权利:登录用户控制台,在"隐私设置"页面自助导出或删除数据;或发送邮件至 [email protected] 提交正式请求。我们将在收到请求后的15个工作日内完成身份验证并予以处理,复杂请求可能延长至30天,届时我们会书面告知原因。请注意,在以下情形中我们可能无法满足删除请求:法律要求保留的数据(如交易记录)、存在未解决的争议或欺诈调查中的数据、以及为履行合同义务所必需的数据。

信息安全保障措施

我们采用行业领先的安全控制措施来保护您的数据。传输层使用TLS 1.3协议加密所有网络通信,密钥长度为256位。存储层使用AES-256-GCM算法对数据库进行静态加密,加密密钥由独立的密钥管理系统(KMS)保管,并每90天自动轮换。访问控制方面,内部员工采用基于角色的访问控制(RBAC),仅极少数核心运维人员拥有生产数据库的访问权限,且所有访问操作均记录在不可篡改的审计日志中。

我们每年委托第三方安全公司进行渗透测试和漏洞扫描,最近一次测试于2025年1月完成,未发现高危漏洞。同时,我们建立了安全事件应急响应计划(IRP),一旦发生数据泄露,将在72小时内通知受影响的用户和监管机构,并采取一切必要措施降低损失。对于已删除的数据,我们会使用安全擦除工具覆盖存储介质上的物理扇区,确保数据无法被恢复。

政策更新通知机制

我们可能不时更新本隐私政策以反映法律变化或业务调整。重大变更(如收集数据类型的变化、数据共享范围的扩展)将至少提前30天通过以下方式通知您:在官网首页发布显著公告、向注册邮箱发送通知邮件、以及在扩展内弹出更新提示。非重大变更(如措辞优化、排版调整)将在本页面发布更新后的版本,并更新页面顶部的"最后修订日期"。

若您不同意更新后的政策,您有权在变更生效前注销账号并删除所有数据。继续使用本服务即表示您接受修订后的政策。我们建议您定期查看本页面以了解最新信息。

联系我们与数据保护官

如您对本隐私政策有任何疑问、意见或投诉,请首先通过 [email protected] 与我们联系。我们已指定专门的数据保护官(DPO)负责监督隐私合规事务,该DPO可直接通过 [email protected] 联系。对于涉及个人信息的投诉,我们承诺在收到投诉后的15个工作日内给出实质性答复。

若您对我们的处理方式不满意,您有权向所在司法辖区的数据保护监管机构提出申诉。在中国大陆,您可以向当地网信部门举报;在欧盟地区,您可以联系您所在国家的数据保护机构(DPA)。我们恳请您在向监管机构投诉前,先给予我们一次解决问题的机会。

📢 最新资讯