隐私说明与数据保护政策
本隐私政策适用于您通过 steady.whatapp-hub.com.cn 访问和使用WhatsApp网页版的所有服务。我们深知数据传输和存储安全对您的重要性,尤其是当您通过本平台传输毕业论文、科研数据集等敏感文件时。本政策详细说明了我们如何收集、使用、保护和共享您的信息,以及您所拥有的权利。
信息收集范围与类型
我们遵循"最小化收集"原则,仅收集提供服务所必需的信息。具体包括以下几类:
- 账户信息:当您通过手机扫码登录时,我们会获取您的WhatsApp注册手机号(以哈希形式存储)、设备标识符和登录时间戳。我们不会存储您的完整手机号码,仅保存经过SHA-256加密的哈希值,用于识别唯一用户。
- 传输元数据:包括文件名称、文件大小、文件类型(MIME)、传输时间、传输时长、传输结果(成功/失败/中断)。这些数据用于生成传输报告和优化网络调度,保留期限为30天。
- 设备与日志信息:包括浏览器类型及版本、操作系统、屏幕分辨率、IP地址(脱敏处理,仅保留前24位)、访问时间、点击行为。我们使用这些数据来诊断技术问题、防范恶意攻击。
- 临时缓存文件:在文件传输过程中,我们会在您的浏览器本地存储(IndexedDB)中创建临时分片文件。这些文件在传输完成后会自动删除,最长保留时间为72小时。我们不会将任何文件内容上传至我们的服务器。
需要特别说明的是:WhatsApp网页版的所有消息内容和文件内容均采用端到端加密技术,加密密钥仅存在于您的手机和浏览器会话中。我们作为服务提供商,无法解密或查看您传输的任何文件内容、聊天文字、图片或语音。
信息使用目的与方式
我们收集的信息仅用于以下明确目的,不会用于任何与提供服务无关的用途:
- 服务提供与优化:使用传输元数据来优化文件分片策略、调整并发连接数、改进断点续传算法。例如,如果我们发现某一地区的用户频繁在2GB文件传输时遭遇超时,我们会针对该地区的网络特性调整TCP参数。
- 安全防护:通过分析IP地址和登录行为模式,识别并阻止暴力破解、撞库、DDoS攻击等恶意行为。我们维护一个实时的风险IP黑名单,该名单仅包含IP段信息,不关联具体用户身份。
- 产品改进:聚合分析设备类型和浏览器版本的分布情况,以决定优先适配哪些环境。例如,如果数据显示Firefox用户占比超过15%,我们会优先修复Firefox的兼容性问题。
- 法律合规:在收到具有法律效力的法院命令或政府机构合法请求时,我们可能需要在法律允许的范围内提供必要的元数据。我们承诺在法律允许的最大范围内通知您此类请求,除非法律明确禁止。
我们明确禁止将您的信息用于广告定向、用户画像构建、数据转售或任何与通讯服务无关的商业用途。
Cookie与追踪技术说明
我们的网站使用Cookie和类似技术来维持会话状态和提升用户体验。具体使用情况如下:
| Cookie类型 | 名称 | 用途 | 有效期 |
|---|---|---|---|
| 必要Cookie | session_token | 维持登录状态,防止跨站请求伪造 | 会话结束即失效 |
| 偏好Cookie | transmission_mode | 记住您的传输模式偏好(极速/均衡/省流) | 365天 |
| 分析Cookie | _ga | 匿名统计页面访问次数和来源(使用自建分析系统,非Google Analytics) | 730天 |
| 安全Cookie | csrf_token | 防止跨站请求伪造攻击 | 会话结束即失效 |
您可以通过浏览器设置删除或阻止所有Cookie,但请注意,禁用必要Cookie将导致您无法正常登录和使用WhatsApp网页版。我们不会使用任何跨站追踪技术(如第三方广告Cookie、浏览器指纹追踪),也不会与其他广告平台共享任何数据。
第三方数据共享政策
我们承诺不会出售、出租或交易您的个人信息。仅在以下有限情况下,我们可能与特定第三方共享必要的数据:
- 云服务提供商:我们使用位于新加坡、法兰克福和弗吉尼亚的云服务器来部署边缘加速节点。这些服务商仅处理网络传输层面的数据(如IP地址、数据包路由信息),不接触任何文件内容或消息内容。我们与所有云服务商签订了数据处理协议(DPA),要求其遵守GDPR和同等隐私标准。
- 安全审计机构:在年度安全审计过程中,审计机构可能需要查看脱敏后的日志数据以验证合规性。所有共享数据均经过匿名化和聚合处理,无法识别到个人用户。
- 法律要求:在收到有效的法律程序(如搜查令、法院命令)时,我们可能被要求提供特定用户的元数据。我们将严格审查请求的合法性,并在法律允许的范围内尽可能限制披露范围。
我们不会与任何广告网络、数据经纪商或社交媒体平台共享您的任何信息。我们的商业模式完全基于用户订阅收入,而非数据变现。
用户权利:查看、修改与删除
根据《个人信息保护法》和GDPR,您对您的个人信息拥有以下权利:
- 访问权:您可以随时发送邮件至 [email protected] 申请查看我们存储的关于您的所有个人信息副本。我们将在15个工作日内提供结构化、机器可读的格式文件。
- 更正权:如果您发现任何个人信息有误,您可以申请更正。由于我们仅存储哈希后的手机号,更正操作实际上会生成新的哈希值,旧哈希将在30天后自动清除。
- 删除权("被遗忘权"):您可以要求删除您的所有个人信息和传输元数据。删除请求将在30天内完成。请注意,删除数据将导致您无法继续使用高级版功能,且已生成的传输报告将不可恢复。
- 撤回同意权:您可以在浏览器设置中清除所有Cookie和站点数据,这将撤回您对数据收集的同意。撤回后,您仍可以以访客身份浏览网站,但无法使用核心传输功能。
- 数据可携权:您可以申请将您的传输元数据(非文件内容)以CSV格式导出,以便迁移至其他服务。
所有权利请求均免费处理。如果您的请求明显无根据或过度重复,我们可能收取合理费用(不超过50元人民币)或拒绝处理。
信息安全保障措施
我们采用多层次的安全架构来保护您的数据:
- 传输层安全:所有数据传输均使用TLS 1.3协议加密,证书由Let's Encrypt签发,每90天自动轮换。我们启用了HSTS(HTTP严格传输安全)策略,强制浏览器使用HTTPS连接。
- 端到端加密:消息内容和文件内容使用Signal协议进行端到端加密,密钥仅存在于您的手机和浏览器会话中。我们的服务器仅路由加密后的密文,无法解密。
- 访问控制:所有内部系统采用基于角色的访问控制(RBAC),仅极少数运维人员拥有生产环境的访问权限,且所有操作均记录审计日志。每年进行两次内部权限审计。
- 数据备份:传输元数据每日增量备份,每周末全量备份。备份数据加密存储于独立的备份存储桶中,保留周期为90天。我们已进行过3次灾难恢复演练,平均恢复时间(RTO)为4小时。
- 漏洞管理:我们每季度邀请第三方安全公司进行渗透测试,并在HackerOne平台上设有漏洞赏金计划,最高奖励2万元人民币。2023年共修复漏洞17个,平均修复时间为3.2天。
如果发生数据泄露事件,我们将在72小时内通知受影响的用户,并告知泄露的数据类型、可能的影响以及您可采取的防护措施。
政策更新与通知机制
我们可能不时更新本隐私政策,以反映技术变化、法律要求或业务调整。重大变更将通过以下方式通知您:
- 在网站首页顶部显示显著的通知横幅,持续至少30天;
- 向您的注册邮箱发送邮件通知(如果您提供了邮箱地址);
- 在WhatsApp网页版登录后的设置页面中显示"隐私政策已更新"的角标。
政策更新生效日期将明确标注在文档顶部。您在更新生效后继续使用服务,即视为接受修订后的政策。如果您不同意修订内容,您有权在生效日前停止使用服务并请求删除您的数据。
本政策最后更新日期:2025年3月1日。如您对本政策有任何疑问,请通过 [email protected] 与我们联系,我们将在5个工作日内回复。