隐私说明:我们如何保护您的会话安全与数据主权
本隐私说明适用于您对WhatsApp网页版(fire.whatapp-vlog.com.cn)的访问和使用。我们深知,当您使用"一键清零所有会话"功能时,您对数据安全有着极高的期待。因此,我们遵循"数据最小化"和"目的限制"两大原则,仅处理为您提供服务所必需的最少数据。
本政策自2025年1月1日起生效,取代所有之前的版本。我们建议您定期查看本页面,因为我们会根据功能更新或法律法规变化适时调整政策。如果发生重大变更,我们会在官网首页发布显著通知,并通过您注册时提供的邮箱发送摘要。
我们收集的信息范围与类型
为了提供远程设备管理和会话清零服务,我们仅收集以下类别的数据。我们不会收集您的聊天内容、联系人列表、媒体文件、位置信息或任何与通信内容相关的数据。
- 设备标识信息:包括设备名称、浏览器类型、操作系统版本、设备唯一标识符(仅用于识别设备,不包含IMEI等硬件标识)。这些信息用于在您的设备列表中准确显示已链接的网页版设备。
- 会话状态信息:包括每个网页版会话的创建时间、最后活动时间、IP地址(仅存储前两段,用于大致的地区判断)。这些信息是"一键清零所有会话"功能的核心依据。
- 操作日志信息:当您执行清零操作时,我们会记录操作的时间戳、触发方式(手动或自动策略)以及操作结果。日志保留期为90天,之后自动匿名化。
- 账户验证信息:您的手机号码(用于验证身份)以及WhatsApp分配的配对码哈希值。我们以不可逆的哈希形式存储配对码,即使数据库泄露也无法还原。
信息使用目的与方式
我们收集上述信息仅用于以下明确目的,不会用于任何与核心服务无关的用途:
- 提供会话管理功能:包括展示设备列表、执行"一键清零所有会话"、生成设备登录历史报告。这是您使用本服务的基础。
- 安全威胁检测:分析设备登录模式和IP地址变化,以识别潜在的会话劫持行为。例如,如果您的账号在短时间内从两个相距超过500公里的城市登录,系统会触发异常预警。
- 服务优化与故障排查:分析操作日志中的错误模式,以改进"一键清零所有会话"的成功率和响应速度。所有分析均基于聚合数据,不涉及个人识别信息。
- 法律合规:在收到具有法律效力的法院命令或政府要求时,我们会在法律允许的范围内配合。但我们会严格审查每一项请求,并在法律允许的情况下通知您。
我们明确承诺:不会出售、出租或交易您的个人信息给任何第三方。 任何数据的共享仅限于本政策"第三方数据共享"章节中描述的情形。
第三方数据共享政策
我们仅在以下有限且必要的情况下与第三方共享数据,并且所有第三方均需签署严格的数据处理协议(DPA):
- 云服务提供商:我们使用亚马逊云科技(AWS)和阿里云的服务器托管服务。这些服务商仅作为数据处理者,无法访问您的数据内容。数据存储区域默认在您所在地区(中国用户数据存储于华东1节点)。
- 安全审计机构:当我们进行年度渗透测试或安全审计时,审计机构可以在我们的监督下访问脱敏后的操作日志。他们无权访问任何个人识别信息。
- 法律要求的披露:仅在收到有效的法律程序(如法院传票)时,我们才会披露必要信息。我们会尝试通过法律途径限制披露范围,并尽可能通知您(除非法律禁止)。
我们与任何广告网络、数据经纪人或社交平台均无合作关系。您不会在我们的网站上看到任何基于您浏览行为的个性化广告。
您的权利:访问、修改与删除个人数据
根据《个人信息保护法》和GDPR,您对您的个人数据拥有以下权利。所有权利请求均可在10个工作日内得到处理:
- 访问权:您可以随时在"设备管理"页面查看我们存储的关于您的设备标识信息和会话状态信息。如需完整副本,请发送邮件至 [email protected]。
- 更正权:如果您发现设备名称或任何信息有误,可以在设备列表中直接编辑。对于无法自助修改的信息,请联系我们协助更正。
- 删除权:您可以要求我们删除您的所有个人数据。请注意,删除数据将导致您无法继续使用"一键清零所有会话"功能,且操作日志中的相关记录将被匿名化而非直接删除(以保留安全审计的完整性)。
- 限制处理权:在某些情况下(如您质疑数据的准确性),您可以要求我们暂时停止处理您的数据,但保留存储。
- 数据可携带权:您可以要求以结构化、机器可读的格式获取您的设备标识和会话状态信息。
要行使上述任何权利,请发送邮件至 [email protected],并在邮件中注明您的手机号码(用于验证身份)以及您希望行使的具体权利。我们会在收到请求后的48小时内确认,并在10个工作日内完成处理。
信息安全保障措施
保护您的数据安全是我们的首要任务。我们采用了以下多层次的安全措施:
- 传输加密:所有数据传输均使用TLS 1.3协议加密,密钥长度为256位。这确保了您的设备列表和清零指令在传输过程中无法被窃听或篡改。
- 存储加密:所有存储的数据(包括操作日志)均使用AES-256算法加密。加密密钥存储在独立的硬件安全模块(HSM)中,与数据库分离。
- 访问控制:仅限运维和安全团队中的少数核心成员(共4人)可以访问生产环境,所有访问均需通过多因素认证(MFA)并记录审计日志。
- 漏洞管理:我们每月进行一次内部漏洞扫描,每季度进行一次外部渗透测试。2024年共发现并修复了3个中危漏洞和1个低危漏洞,未发现高危或严重漏洞。
- 数据备份:操作日志每日增量备份,每周全量备份。备份数据同样加密存储,保留期为90天。
政策更新通知机制
当本隐私说明发生重大变更时(例如数据收集范围扩大、数据共享对象变化),我们会通过以下方式通知您:
- 在官网首页顶部显示持续至少14天的显著横幅公告。
- 向您注册时使用的邮箱发送通知邮件(如果您提供了邮箱)。
- 在您下次登录时,显示弹窗要求您确认已阅读更新后的政策。
非重大变更(如措辞优化、格式调整)将仅通过本页面的版本号更新进行提示。我们建议您定期访问本页面,以了解最新的隐私实践。
如果您对本隐私说明或我们的数据处理实践有任何疑问,请通过以下方式联系我们:
- 隐私事务专用邮箱:[email protected]
- 法务合规组地址:上海市浦东新区张江高科技园区博云路2号,邮编201203
- 联系电话:+86 400-8820-114(转法务合规组)