隐私说明与数据合规政策
本政策适用于「WhatsApp网页版合规数据导出与客户归档系统」(以下简称"本系统")及其相关网站(edu.quest-whatapp.hl.cn)。我们深知客户数据资产的重要性,特别是涉及WhatsApp聊天记录等敏感商业信息,因此我们制定了业界最严格的隐私保护与数据治理规范。本政策更新日期为2025年12月1日,将于2026年1月1日正式生效。
一、信息收集范围与类型
在您使用本系统的过程中,我们仅收集为提供核心功能所必需的最少信息。具体分为以下三类:
1. 账号与身份信息:当您注册企业账户时,我们收集企业名称、统一社会信用代码、管理员姓名、工作邮箱及联系电话。这些信息用于创建您的专属工作区并开具合规发票。我们不会收集任何个人身份证号码或家庭住址。
2. 使用行为数据:包括您对软件功能的操作日志(如导出记录、检索关键词、报告生成次数)、系统版本号、设备型号及IP地址。此类数据仅用于故障诊断与功能优化,且经过聚合脱敏处理,无法追溯到具体个人。
3. 核心业务数据(重要提示):即您通过本系统导出的WhatsApp网页版聊天记录。根据我们的产品设计原则,这些数据在默认情况下仅存储于您本地或您自有的私有化服务器中。我们的云端服务器仅处理加密后的元数据索引(如消息哈希值、时间戳),用于生成合规审计报告。我们承诺绝不在未经授权的情况下访问或复制您的聊天明文内容。
二、信息使用目的与方式
我们收集和使用上述信息仅用于以下明确目的:
- 提供、维护并改进本系统的数据导出与归档功能;
- 基于您的授权,生成符合法律要求的聊天记录审计报告;
- 向您发送产品更新通知、安全警报及必要的服务公告;
- 在获得您单独同意的前提下,向您推送可能感兴趣的行业洞察或新功能推介(您可随时撤回同意)。
我们不会将您的个人信息或业务数据用于任何与上述目的无关的用途,包括但不限于训练第三方人工智能模型、广告精准投放或信用评估。所有数据处理活动均记录在案,并接受内部数据保护官(DPO)的定期审查。
三、Cookie 与追踪技术说明
我们的官方网站及软件客户端使用Cookie及类似技术来提升用户体验。具体使用情况如下:
必要Cookie:用于维持您的登录状态(Session ID)及记住您的界面偏好(如语言、主题)。这些Cookie为功能性所必需,无法禁用,且不包含任何个人身份信息。
分析型Cookie:我们使用自建的轻量级分析脚本(非Google Analytics)统计页面访问量、下载次数等聚合指标。该脚本默认启用IP匿名化,且不跨域追踪用户。您可以通过浏览器设置阻止此类Cookie,但这不会影响核心功能使用。
我们不使用任何跨站追踪Cookie、设备指纹识别技术或第三方广告重定向像素。在WhatsApp网页版环境中,我们的浏览器扩展不会注入任何广告或追踪脚本,确保您的WhatsApp使用行为不被第三方广告商获取。
四、第三方数据共享政策
我们秉持「最小化共享」原则,仅在以下严格受限的场景下与第三方共享必要信息:
- 云计算基础设施提供商:如阿里云(中国区)及AWS(新加坡区域),用于托管您主动上传的加密审计报告。这些提供商已签署数据处理协议(DPA),并承诺遵守GDPR及中国数据安全法。
- 法律与监管机构:当我们收到具有法律效力的传票、搜查令或监管要求时,我们会在法律允许的范围内通知您(除非法律禁止),并仅提供法律要求的最小数据集。
- 专业服务顾问:在获得您的书面授权后,可能向您指定的审计师或外部法律顾问提供必要的技术文档以完成合规认证。
我们绝不向任何数据中间商、广告联盟或关联公司出售、出租或交换您的个人信息及WhatsApp业务数据。跨境数据传输均通过中国工信部批准的合法通道进行,并完成个人信息保护影响评估(PIA)。
五、用户权利与数据主体请求
根据《个人信息保护法》及GDPR,您作为数据主体享有以下权利。您可以通过联系我们的数据保护官([email protected])行使这些权利,我们将在15个工作日内予以回复。
- 访问权:获取我们持有的关于您企业的全部个人信息副本。
- 更正权:修改不准确或不完整的注册信息。
- 删除权(被遗忘权):要求删除您的账户及关联的个人信息,但需注意,删除账户将导致已生成的合规审计报告无法验证。
- 可携带权:要求将您提供的个人信息以结构化、机器可读的格式传输给您或您指定的第三方。
- 限制处理权:在特定条件下要求我们暂停处理您的数据。
对于企业版客户,我们额外提供「数据导出日志」功能,使您可以随时查看谁在何时导出了哪些数据,确保内部操作透明化。
六、信息安全保障措施
我们采用纵深防御策略保护您的数据安全,具体技术措施包括:
传输加密:所有与服务器之间的通信均采用TLS 1.3协议加密。WhatsApp网页版数据在本地导出时,通过内存隔离技术防止其他进程读取。
存储加密:本地归档库使用AES-256-GCM算法加密,密钥通过Windows DPAPI或macOS Keychain安全存储。企业版支持硬件安全模块(HSM)进行密钥托管。
访问控制:实施基于角色的访问控制(RBAC),不同管理员权限分离。所有敏感操作(如导出、删除、权限变更)均需二次验证(MFA)。
安全审计:每年由独立的第三方安全机构执行渗透测试与代码审计。最近一次审计于2025年9月完成,未发现高危漏洞。我们承诺在发现安全事件后72小时内向受影响的用户及监管机构报告。
七、政策更新与通知机制
随着法律法规及产品功能的变化,我们可能适时修订本隐私政策。对于重大变更(如收集目的、数据共享对象的变化),我们将通过以下方式通知您:
- 在软件登录页面及官方网站首页展示显著公告,持续至少30天;
- 向企业管理员注册邮箱发送电子邮件通知;
- 在下次登录时弹出弹窗请求您确认已阅读最新政策。
政策生效后,若您继续使用本系统,即视为您接受修订后的政策。若您不同意修订内容,您有权在变更生效前注销账户并停止使用服务。
八、联系我们与数据保护官
如您对本隐私政策或您的数据权利有任何疑问、意见或投诉,请首先联系我们:
数据保护官(DPO):张明远律师 | 邮箱:[email protected] | 电话:+86-21-5888-2026(转8)
我们承诺在收到咨询后的48小时内给予初步答复。若您对我们的处理方式不满意,您有权向上海市网信办或国家网信办进行投诉举报。我们重视您的信任,并将持续投入资源以确保您的数据得到最严格的保护。