隐私说明与数据保护政策
本隐私政策适用于WhatsApp网页版(strong.whatapp-meta.com.cn)及其提供的所有分级通知相关服务。我们深知,在应急响应场景中,通讯录信息、警报内容与响应记录均属于高度敏感数据。因此,我们承诺以透明、可执行的方式处理你的个人信息,并严格遵循《中华人民共和国个人信息保护法》与GDPR的相关要求。
信息收集范围与类型
我们仅收集为提供"分级通知"服务所必需的最少信息。具体包括以下几类:
- 账户信息:当你注册或登录时,我们会收集你的手机号码(用于WhatsApp绑定)、邮箱地址(用于接收通知备份)以及组织名称。
- 通讯录数据:当你使用专业版并导入组织架构时,我们会处理姓名、职位、部门、手机号码。这些数据仅用于构建分级通知的触达范围(如一级警报推送给全员、二级警报推送给部门主管、三级警报推送给安全团队)。
- 警报发送记录:包括警报级别、发送时间、接收人列表、送达状态、已读回执与确认时间。这些记录用于生成审计日志,以便事后追溯。
- 设备与日志信息:为保障服务安全,我们会自动收集浏览器类型、操作系统版本、IP地址及访问时间。这些信息不包含个人身份标识,仅用于异常流量检测。
我们特别声明:我们不会收集你的WhatsApp聊天内容、通讯录中非授权联系人的信息,也不会读取你的相册、位置或麦克风权限。所有数据收集行为均以功能必要性为前提。
信息使用目的与方式
收集的信息仅用于以下明确目的:
- 执行分级通知:根据你配置的策略,将不同级别的警报(一级、二级、三级)发送至对应的接收人群体。例如,二级警报(中级)推送给部门主管,三级警报(低)仅推送至安全团队。
- 提供状态追踪:记录并展示消息的送达与已读状态,帮助管理员确认关键警报是否被及时查看。
- 优化服务体验:基于聚合数据(不涉及个人识别)分析通知策略的有效性,例如平均响应时间、误报率等,用于改进产品算法。
- 法律合规要求:在收到具有法律效力的调查令或法院命令时,依法配合提供必要的数据。
我们承诺,绝不会将你的数据用于任何形式的广告投放、用户画像或第三方商业推广。所有处理活动均在加密环境下进行。
Cookie与追踪技术说明
我们的网站使用Cookie和类似技术来维持登录状态与个性化设置。具体包括:
- 必要Cookie:用于会话管理,例如保持你的网页版登录状态。禁用这些Cookie将导致无法正常使用服务。
- 偏好Cookie:记住你的语言选择、界面主题以及分级通知的默认模板。
- 分析Cookie:我们使用自建的轻量级分析脚本(非第三方工具)统计页面访问量,以了解功能模块的使用频率。该脚本不跨站追踪,也不收集跨站行为。
我们不使用任何广告网络Cookie,也不允许第三方广告商在我们的域上设置追踪器。你可以通过浏览器设置清除或阻止Cookie,但这可能会影响部分功能的正常使用,尤其是"保持登录状态"功能。
第三方数据共享政策
我们秉持"最小化共享"原则。仅在以下有限情形下,可能向特定第三方披露数据:
- WhatsApp官方(Meta Platforms):作为基础通信通道,消息的传输与投递由WhatsApp处理。我们仅向WhatsApp传递接收人的手机号码与消息内容,且这些消息受WhatsApp自身隐私政策的约束。我们与WhatsApp之间不存在数据出售或交换协议。
- 云服务提供商:我们使用位于中国大陆与新加坡的合规云服务器(如阿里云、AWS)存储数据。这些服务商已通过ISO 27001认证,且我们与其签署了严格的数据处理协议(DPA)。
- 法律监管机构:当收到具有管辖权的司法机关的正式要求时,我们会依法提供数据,并尽可能通知相关用户(除非法律禁止)。
我们明确禁止将数据共享给任何数据经纪商、营销机构或关联公司用于非本服务目的。所有第三方访问均需经过内部安全审查并记录在案。
用户权利:查看、修改与删除个人数据
根据适用法律,你对自己的数据享有以下权利:
- 访问权:你可以随时在管理后台导出你的组织通讯录与警报记录。如需导出更完整的账户数据,请发送邮件至 [email protected],我们将在15个工作日内提供结构化数据文件。
- 更正权:如果通讯录中的信息(如部门、职位)发生变化,你可以直接在后台编辑,或通过API同步更新。更正操作将实时生效。
- 删除权:你可以删除单个联系人、整个分组,或在注销账户时申请删除全部数据。删除操作将在30天内完成,但受法律保留要求的数据(如财务记录)除外。
- 撤回同意权:对于基于同意进行的处理,你可以随时撤回同意。撤回后,我们将停止相关处理,但可能影响分级通知功能的完整性。
- 投诉权:如果你认为我们的处理行为侵犯了你的权益,可以向当地数据保护机构投诉,或通过法律途径解决。
我们不会因你行使上述权利而收取任何费用,也不会因此降低服务质量。
信息安全保障措施
我们采用了多层次的安全控制体系,确保数据在存储、传输与处理过程中的机密性、完整性与可用性。
- 传输加密:所有数据在传输过程中使用TLS 1.3协议加密,防止中间人攻击。
- 存储加密:通讯录与警报记录在数据库中以AES-256算法加密存储。加密密钥由独立的密钥管理服务(KMS)保管,并定期轮换。
- 访问控制:只有经过授权的运维人员才能访问生产环境,且所有访问操作均记录在审计日志中,保存期为1年。
- 定期渗透测试:我们每年至少进行两次由第三方机构执行的渗透测试,并在发现漏洞后72小时内完成修复。
- 数据备份:核心数据每日增量备份、每周全量备份,备份数据同样加密存储,并保留至少90天。
- 员工培训:所有员工每季度接受数据保护与安全意识培训,并签署保密协议。
尽管我们采取了上述措施,但没有任何系统能保证100%的安全。若发生数据泄露事件,我们将在72小时内通知受影响的用户,并按照监管要求报告相关机构。
政策更新通知机制
我们可能会不时更新本隐私政策,以反映法律变化、功能迭代或安全需求。重要的变更将通过以下方式通知:
- 站内公告:登录后,首页顶部会显示政策更新横幅,持续7天。
- 邮件通知:对于涉及数据收集范围或共享对象的重大变更,我们会向注册邮箱发送单独的通知邮件。
- 版本历史:本页底部将保留所有历史版本,方便你查阅对比。
政策变更生效日期将在页面顶部标注。如果你在变更生效后继续使用服务,即视为接受修订后的政策。若你不同意变更,可以停止使用并申请删除数据。
联系我们与数据保护官
如果你对本隐私政策或数据处理实践有任何疑问,请通过以下方式联系我们的数据保护官(DPO):
- 邮箱:[email protected]
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号,邮编201203,收件人:数据保护官
- 电话:+86 400-880-6688(转3号线,数据合规专线)
我们承诺在5个工作日内回复你的所有隐私相关请求。对于复杂的请求,如需延长处理时间,我们会提前告知原因。