隐私说明:您的数据安全与二维码时效机制
本隐私说明(以下简称"本政策")适用于您通过 smart.whatapp-vlog.com.cn 访问和使用WhatsApp网页版相关服务(包括但不限于二维码生成、有效期设置、设备配对及会话管理)的全过程。我们深知,您选择使用我们的平台,是基于对"过期后二维码自动失效"这一安全机制的信任。因此,我们承诺以透明、最小化的原则处理您的个人信息。
本政策详细说明了我们收集哪些信息、为何收集、如何使用,以及您对自身数据所拥有的控制权。我们建议您完整阅读本页面,特别是涉及Cookie及第三方共享的章节。本政策最近更新日期为2025年1月15日。
一、信息收集范围与类型
在您使用平台功能时,我们仅收集为提供核心服务所必需的最少信息。具体分为以下三类:
1. 账户与设备信息
当您通过手机扫码配对时,系统会获取您的手机设备型号、操作系统版本、WhatsApp应用版本号,以及一个由系统生成的匿名设备标识符(非IMEI或MAC地址)。该标识符用于区分不同的连接会话,并关联二维码的授权状态。我们不会主动收集您的手机号码、通讯录或聊天记录。
2. 二维码生命周期元数据
这是本平台的核心数据类别。当您创建二维码时,我们会记录:二维码的唯一ID、创建时间、设定的过期时间(精确到秒)、关联的群组或聊天标识(以哈希形式存储)、创建者的设备标识符。当二维码被扫描时,我们会记录扫描时间、扫描设备的匿名标识符、以及扫描行为是成功还是被拒绝(如因过期被拒)。
3. 使用日志与诊断数据
为排查连接故障,我们会在本地保留最近7天的错误日志,包括浏览器类型、页面加载耗时、WebSocket连接失败次数等。这些日志不包含任何可识别个人身份的内容,且会在7天后自动覆盖删除。
二、信息使用目的与方式
我们收集上述信息的目的仅限于以下四个明确场景,不会用于任何与安全无关的商业分析或用户画像构建。
- 执行二维码过期策略:使用二维码的创建时间和过期时间字段,在到期时刻触发自动失效逻辑,拒绝任何携带该二维码ID的验证请求。这是实现"过期后二维码自动失效"功能的技术基础。
- 提供安全审计与通知:基于设备标识符和扫描记录,向您推送"新设备扫码"或"二维码即将过期"的通知。该通知仅包含设备型号的大类(如"iPhone"或"Xiaomi"),不包含具体型号后缀。
- 保障服务稳定性:分析使用日志中的错误码,定位并修复可能导致二维码刷新延迟或配对失败的软件缺陷。此分析仅在聚合层面进行,不涉及个体追踪。
- 法律合规与防欺诈:在收到司法机关依法调取证据的要求时,我们会在法律允许的范围内提供必要的元数据记录。此外,若检测到同一设备标识符在短时间内高频生成大量二维码,系统会自动触发风控限制,防止滥用。
我们明确禁止将上述数据用于任何形式的广告定向投放、用户行为评分或与其他第三方数据源进行交叉匹配。
三、Cookie 与追踪技术说明
本平台使用严格受限的Cookie及类似技术,仅用于维持会话状态和防跨站请求伪造(CSRF)保护。具体包括:
- 会话Cookie(必要):名为"ws_session"的Cookie,用于标识您当前的浏览器会话。该Cookie为会话级,关闭浏览器后即失效,不包含任何个人身份信息。
- CSRF令牌Cookie:名为"csrf_token"的Cookie,存储一个随机生成的令牌,用于防止恶意网站伪造您的操作请求。该Cookie有效期不超过24小时。
- 偏好设置Cookie(非必要):名为"qr_pref"的Cookie,仅记录您上次选择的二维码有效期预设值(如"7天"),以便下次生成时自动填充。该Cookie不包含任何设备或账户标识。
我们不使用任何第三方广告Cookie、跨站追踪像素或浏览器指纹识别技术。您可以通过浏览器设置禁用所有Cookie,但请注意,禁用必要Cookie将导致您无法完成设备配对和二维码生成功能。禁用偏好设置Cookie仅会丢失有效期记忆功能,不影响核心安全机制。
四、第三方数据共享政策
我们承诺,除以下明确列举的两种情况外,我们不会向任何第三方出售、出租或共享您的个人数据。我们不会与广告联盟、数据经纪商或任何商业分析平台共享数据。
- WhatsApp官方协议服务器:为了完成消息的端到端加密传输,您的设备需要与WhatsApp官方服务器建立加密连接。在此过程中,您的IP地址和加密公钥会按照WhatsApp官方的隐私政策进行处理。我们仅提供配对引导,不参与、不中转、不记录任何消息内容。此数据传输受WhatsApp官方条款约束。
- 云服务基础设施提供商:我们的服务器托管于具备ISO 27001认证的第三方云服务商(位于中国境内)。该服务商仅在基础设施运维层面接触到底层网络日志(如源IP、连接时间),且受到严格的保密协议约束,不得访问应用层数据。我们已与该服务商签署了数据处理协议(DPA),明确其不得将数据用于任何其他目的。
若未来因业务发展需要引入新的数据处理方,我们将提前30天通过站内公告及邮件方式通知您,并重新获取您的明确同意(若涉及敏感数据)。
五、用户权利:访问、修改与删除
根据《个人信息保护法》及相关法规,您对您的个人信息享有以下权利。您可以通过联系 [email protected] 行使这些权利,我们将在15个工作日内予以处理。
- 访问权:您有权获取我们持有的关于您的元数据副本(包括二维码创建记录、过期时间、扫描日志)。我们将在验证身份后提供CSV格式的导出文件。
- 更正权:由于我们收集的数据多为系统自动生成,一般不存在人工可更正的内容。若您发现设备标识符关联错误,可申请解绑并重新配对。
- 删除权:您可以通过"设置" > "清除所有二维码记录"功能,一键删除您名下所有二维码的元数据。该操作不可逆,执行后所有未过期的二维码将立即失效。我们将在30天内从备份系统中彻底清除相关数据。
- 撤回同意权:您有权撤回对我们处理数据的同意。撤回同意意味着您将无法继续使用本平台服务,我们将关闭您的会话并启动数据删除流程。
- 注销账户:您可以通过联系客服申请注销账户。注销后,您的所有设备配对信息、二维码记录及使用日志将在7个工作日内被永久删除。
请注意:由于消息内容本身通过端到端加密传输且我们从未存储,因此关于聊天内容的删除请求,您需要在WhatsApp应用内操作,我们无法也不具备技术能力访问这些数据。
六、信息安全保障措施
保护您的数据安全是我们的首要任务。我们实施了多层次的技术和 organizational 安全控制措施:
- 传输加密:所有与平台的通信均强制使用TLS 1.3协议,确保二维码验证请求和元数据在传输过程中不被窃听或篡改。
- 静态加密:存储在数据库中的二维码元数据使用AES-256算法进行加密。加密密钥存储在独立的硬件安全模块(HSM)中,与数据库物理隔离。
- 访问控制:仅经过授权的安全运维工程师(共6人)可访问生产环境数据库,且所有访问操作均需通过双人复核并记录完整的审计日志。
- 失效机制测试:我们每周自动执行一次"过期二维码重放攻击"模拟测试,确保在二维码过期后,即使攻击者截获了原始数据包,也无法通过重放请求建立连接。
- 漏洞管理:我们与独立安全研究社区保持合作,设立了漏洞披露计划。对于被确认的高危漏洞,我们承诺在72小时内完成修复并发布安全公告。
尽管我们采取了上述措施,但没有任何系统能够保证100%的安全。若发生数据安全事件,我们将在发现后的48小时内通过邮件及站内信通知受影响的用户,并上报至相关监管机构。
七、政策更新与通知机制
我们可能会不时修订本隐私说明。当发生重大变更时(例如,新增数据收集类型、扩大数据使用范围、引入新的共享方),我们将通过以下方式通知您:
- 在平台首页顶部显示显著的通知横幅,持续展示至少15天。
- 向您注册时绑定的邮箱发送变更摘要邮件。若您在14天内未明确反对,则视为接受更新后的政策。
- 对于涉及敏感个人信息的重大变更,我们将采用二次确认弹窗的形式,获得您的主动勾选同意。
本政策的旧版本存档可发送邮件至 [email protected] 索取。我们建议您定期查看本页面,以了解我们如何保护您的信息。您继续使用本平台服务,即表示您理解并接受本政策的最新版本。
八、联系我们与隐私投诉
若您对本隐私说明有任何疑问、意见或投诉,请首先通过以下方式联系我们:
数据保护官(DPO)邮箱:[email protected]
邮寄地址:中国上海市浦东新区张江高科技园区博云路2号信息安全产业园6号楼3层,数据保护官收,邮编201203。
我们将在收到咨询后的48小时内予以确认,并在15个工作日内给出实质性答复。若您对我们的处理结果不满意,您有权向上海市浦东新区互联网信息办公室或当地网信部门进行投诉举报。我们承诺不会因您行使合法权利而对您施加任何形式的歧视性待遇。