隐私说明:WhatsApp网页版数据保护白皮书

本隐私说明(更新日期:2025年5月1日)详细阐述了ml.whatapp-flux.com.cn(以下简称"本站")及WhatsApp网页版增强套件(以下简称"本套件")如何收集、使用、存储和保护你的个人信息。我们深知,当你在左侧屏幕处理财务报表、右侧屏幕进行商务沟通时,数据的敏感度极高。因此,我们采用"最小化收集、最大化加密"的原则,确保你的数据主权始终掌握在自己手中。

信息收集范围与类型

我们严格区分"必要信息"与"可选信息"。必要信息是提供核心服务所必需的,包括:你的WhatsApp账号关联的手机号码(用于生成会话标识)、设备类型和浏览器版本(用于兼容性适配)、以及与WhatsApp服务器通信时产生的临时会话令牌(Token)。这些信息在会话结束后即失效,我们不会将其写入任何持久化存储介质。

可选信息则是在你明确授权后才会收集的,包括:你选择关联的本地财务文件路径(仅用于双屏联动功能,且仅在你的浏览器本地处理)、你主动上传的日志文件(用于故障排查)、以及你填写在反馈表单中的联系方式。我们特别声明:我们不会收集、解析或存储你的聊天内容原文,所有消息的加解密均在你的浏览器内存中完成,我们服务器仅转发加密后的数据包。

信息使用目的与方式

收集的信息仅用于以下三个目的:第一,提供并维护核心功能(如消息同步、双屏联动、多账户切换);第二,改进产品体验(基于聚合的、不可识别的使用统计数据,例如功能点击率,而非个人行为追踪);第三,履行法律义务(如应司法机关要求,在符合法定程序的前提下提供必要数据)。我们明确禁止将你的信息用于任何形式的广告定向推送、用户画像构建或数据交易。

在数据处理方式上,我们采用"本地优先"架构。以双屏联动为例,当你在左侧屏幕打开财务报表时,该文件的解析和数字提取完全在你的电脑CPU上完成,处理结果仅以临时变量形式存在于内存中,并在关闭联动面板后立即销毁。我们不会将文件内容或提取的数字上传至任何云端服务器。唯一的例外是,当你使用"AI智能摘要"功能时,消息文本会被发送至我们部署在法兰克福(德国)的推理服务器,该服务器在返回摘要结果后立即删除原始文本,且不记录任何日志。

Cookie 与追踪技术说明

本站(ml.whatapp-flux.com.cn)使用两种类型的Cookie:严格必要性Cookie和功能性Cookie。严格必要性Cookie用于维持你的登录状态和会话安全,例如 session_idcsrf_token,这些Cookie无法禁用,否则网站将无法正常运行。功能性Cookie用于记住你的偏好设置(如界面语言、主题配色、快捷键方案),有效期最长为365天,你可以随时在浏览器设置中清除。

我们不使用任何第三方广告Cookie、跨站追踪像素或指纹识别技术。本套件作为浏览器扩展,也不会在页面中注入任何外部脚本。所有与WhatsApp服务器的通信均通过官方WebSocket协议(wss://web.whatsapp.com)进行,不经过任何中间代理服务器。我们建议你定期检查浏览器的"站点数据"设置,以查看哪些站点存储了Cookie。

第三方数据共享政策

我们承诺,未经你的明确同意,不会与任何第三方共享你的个人信息。但在以下特定情况下,我们可能需要披露数据:第一,当我们需要与云服务提供商(如AWS或阿里云)协作以维护服务器基础设施时,这些服务商仅能访问我们系统层面的运行日志(如CPU使用率、网络流量),无法接触到你的个人数据或聊天内容;第二,当我们进行公司合并、收购或资产出售时,你的数据可能作为资产的一部分被转移,但我们会在转移前30天通过邮件和站内公告通知你,并确保接收方遵守与本隐私说明同等严格的保护标准。

我们与WhatsApp(Meta Platforms, Inc.)的关系是:我们是独立的第三方开发者,非Meta的子公司或关联公司。我们通过官方公开的Web API与WhatsApp服务器交互,不共享任何用户数据给Meta。你的聊天数据在传输过程中受到WhatsApp自身的端到端加密保护,我们无法解密,也无权访问。

用户权利:查看、修改与删除个人数据

根据《通用数据保护条例》(GDPR)和《中华人民共和国个人信息保护法》(PIPL),你享有以下权利:访问权——你可以通过发送邮件至[email protected],请求获取我们存储的关于你的所有个人信息副本,我们将在30天内免费提供;更正权——如果你发现任何信息不准确,可要求我们进行修正;删除权(被遗忘权)——你可以要求我们删除所有关于你的个人数据,但请注意,由于我们的架构是"本地优先",大部分数据存储在你的浏览器中,你可以通过扩展的"清除所有本地数据"按钮自行完成删除,云端仅保留的会话元数据(如登录时间、IP地址)会在你注销账号后7天内自动清除。

此外,你有权撤回之前授予我们的任何数据使用授权。撤回授权不会影响撤回前基于授权进行的处理的合法性。如果你对行使上述权利有任何疑问,或认为我们的处理方式侵犯了你的合法权益,你有权向当地数据保护监管机构(在中国为国家互联网信息办公室)提出投诉。我们建议你先与我们联系,通常我们能在5个工作日内解决大部分问题。

信息安全保障措施

我们采用了多层次的安全防护体系。在传输层,所有与服务器的通信均使用TLS 1.3协议加密;在存储层,本地缓存的聊天记录使用AES-256-GCM算法加密,密钥由你的系统钥匙串(Keychain/Keyring)管理,这意味着即使你的硬盘被物理窃取,攻击者也无法解密数据。在应用层,我们实施了严格的输入验证和输出编码,以防止XSS(跨站脚本)和注入攻击。我们每年进行两次由外部独立机构执行的渗透测试,并在发现漏洞后的72小时内发布安全补丁。

我们的安全团队会持续监控异常行为模式,例如来自异常地理位置的登录尝试或批量数据请求。如果检测到可疑活动,我们可能会暂时冻结相关会话并通知你。在发生数据泄露事件时,我们将在72小时内通知受影响的用户,并在我们的网站上发布事件说明和补救措施。

政策更新通知与联系我们

本隐私说明可能会随着法律法规的变化或产品功能的迭代而更新。任何重大变更(例如收集数据类型的变化、数据共享方的变更)将在生效前至少30天,通过以下方式通知你:①在本页面顶部显示醒目的变更公告;②向你的注册邮箱发送电子邮件;③在扩展内弹出一次性通知。你的继续使用行为将被视为接受更新后的政策。如果变更涉及处理你之前未授权的新数据类型,我们将重新征求你的明确同意。

如果你对本隐私说明或我们的数据处理实践有任何疑问、意见或投诉,请通过以下方式联系我们的数据保护官(DPO):邮箱 [email protected],邮寄地址:上海市浦东新区博云路2号浦软大厦8层 数据保护官收(邮编201203)。我们将在15个工作日内对你的请求进行实质性回复。对于涉及敏感数据(如财务信息)的请求,我们可能会要求你提供额外的身份验证信息(如绑定手机号的后四位),以确保数据安全。

📢 最新资讯