隐私说明:数据保护与透明化承诺
本隐私政策适用于 vivid.whatapp-flux.com.cn(以下简称"本平台")提供的所有服务,包括 WhatsApp网页版登录、会话同步、数据分析及 API 接口调用。我们深知,在全球化客服场景中,您传输的数据可能包含客户姓名、联系方式、订单详情乃至支付信息。因此,本政策旨在以清晰、无歧义的语言向您说明我们如何收集、使用、存储和保护这些数据。
本政策遵循《中华人民共和国个人信息保护法》(PIPL)、欧盟《通用数据保护条例》(GDPR)以及 WhatsApp 官方平台政策的三重合规要求。当本政策与上述法律存在不一致时,以更严格的规定为准。我们建议您定期查阅本页面,因为随着功能迭代,数据处理方式可能会发生合理变更,更新后的政策将在页面顶部标注生效日期。
信息收集范围与类型
我们仅收集为提供和优化服务所必需的最少信息。具体分为以下三类:
1. 您主动提供的信息
- 账号信息:注册时使用的手机号码、企业名称、团队人数。
- 客服配置:您设置的快捷回复模板、会话标签、自动回复规则。
- 支付信息:企业版订阅时提供的公司名称、税号、银行账户信息(支付处理由持牌第三方支付机构完成,我们不留存完整银行卡号)。
2. 通过使用服务自动收集的信息
- 设备与日志数据:IP 地址、浏览器类型及版本、操作系统、访问时间、点击行为、会话时长。
- 会话元数据:消息发送时间、收发双方 ID、消息类型(文本/图片/文件)、消息大小。请注意,我们不会读取您与客户之间的聊天内容明文,所有消息正文均经过端到端加密。
3. 来自第三方的信息
当您启用 CRM 集成功能时,我们会从您授权的 CRM 系统中读取客户档案信息(如客户等级、历史订单记录),用于在会话界面展示客户画像。此操作需您在集成设置中明确勾选授权,且我们仅读取与当前会话相关的字段。
信息使用目的与方式
我们使用收集到的信息服务于以下明确目的,不会超出范围进行二次利用:
- 提供核心服务:维护您的登录状态、同步会话消息、实现多端并发处理能力。这包括使用设备信息来识别异常登录行为,保障账号安全。
- 性能优化与故障排查:分析日志数据以定位消息延迟或掉线问题,改进服务器节点分布策略。例如,当发现某地区用户频繁出现连接超时时,我们会调整该区域的网络路由。
- 产品功能研发:基于聚合后的使用趋势(不含个人可识别信息)开发新功能,如智能排队算法优化。
- 合规与法律义务:在收到具有法律效力的传票或法院命令时,依据法律要求提供必要的数据。在此类情况下,我们会尽可能提前通知您(除非法律禁止)。
我们承诺:绝不会将您的聊天内容用于广告定向投放,绝不会将您的客户数据出售或出租给任何第三方。所有用于数据分析的数据集都会经过脱敏处理,确保无法追溯到具体个人。
第三方数据共享政策
在以下有限场景中,我们可能与第三方共享您的数据,且始终遵循"最小必要"原则:
- 云服务提供商:我们的服务器托管于 AWS 和阿里云,这些提供商仅作为数据处理者,无权将数据用于任何其他目的。我们已与其签署了包含标准合同条款(SCC)的数据处理协议。
- 支付服务商:处理订阅付款时,您的支付信息将直接传输至持牌支付机构(如 Stripe、PayPal),我们仅接收支付结果通知,不接触完整的支付凭证。
- 法律要求的披露:当政府机关依据法定程序提出要求时,我们会在法律允许的范围内进行披露。自 2023 年以来,我们共收到 3 次此类请求,均涉及电信诈骗调查,且我们仅提供了非内容性的元数据。
除上述情况外,我们不会向任何商业合作伙伴共享您的个人数据。如果未来因业务发展需要引入新的共享方,我们将提前 30 天通过站内信和邮件通知您,并提供选择退出(Opt-out)的权利。
您的权利:访问、修改与删除
依据 PIPL 和 GDPR,您对自己的个人数据享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们将在 15 个工作日内(复杂请求最长 30 天)完成处理。
- 访问权:获取我们持有的关于您的所有个人数据的副本,格式为结构化、机器可读的 CSV 文件。
- 更正权:修改不准确或不完整的账号信息。您也可以直接在网页版"设置 → 个人资料"中自行修改。
- 删除权(被遗忘权):要求删除您的账号及相关数据。请注意,删除操作不可逆,且可能导致您无法继续使用服务。在收到删除请求后,我们会在 30 天内清除所有备份副本。
- 限制处理权:在您与我们就数据准确性产生争议期间,您可以要求我们暂停处理相关数据。
- 数据可携带权:要求我们将您的数据直接传输给您指定的另一服务商(技术上可行的范围内)。
- 撤回同意权:对于基于同意而进行的处理(如 CRM 集成),您可以随时撤回授权。
如果您对隐私实践有任何不满,您有权向您所在地的监管机构(如中国国家互联网信息办公室或当地数据保护局)提出投诉。我们恳请您在投诉前先与我们联系,以便我们有机会解决问题。
信息安全保障措施
保护您的数据安全是我们的首要任务。我们部署了纵深防御体系,涵盖以下层面:
- 传输加密:所有数据在传输过程中均使用 TLS 1.3 协议加密,密钥长度为 256 位。我们启用了 HTTP 严格传输安全(HSTS)策略,强制浏览器使用 HTTPS 连接。
- 存储加密:数据库中的敏感字段(如手机号、会话元数据)使用 AES-256 算法进行静态加密。加密密钥存储在独立的密钥管理服务(KMS)中,并定期轮换。
- 访问控制:所有内部员工访问生产数据均需通过多因素认证(MFA),且遵循最小权限原则。每次数据访问都会记录审计日志,日志保留 6 个月。
- 安全测试:每季度由独立第三方安全公司进行渗透测试和漏洞扫描。过去 12 个月内,共发现并修复中危以上漏洞 7 个,未发生数据泄露事件。
- 应急响应:我们制定了详细的数据泄露应急预案,一旦发生安全事件,将在 72 小时内通知受影响的用户,并提供补救建议和免费的身份保护服务。
政策更新通知机制
本隐私政策可能会随着法律法规变化或服务功能调整而更新。更新机制如下:
- 显著变更:如果变更涉及数据收集范围扩大、使用目的改变或第三方共享方增加,我们将在网页版登录页面展示弹窗通知,并通过注册邮箱发送详细说明邮件。您需要在 7 天内确认同意,否则账号将被暂停使用。
- 非显著变更:如仅涉及措辞优化或排版调整,我们将在本页面顶部更新生效日期,并在网站公告栏发布简要通知。
- 历史版本存档:我们保留所有历史版本的政策文本,您可以通过本页面底部的"历史版本"链接查看。
本政策最后更新日期:2025 年 6 月 1 日。若您对政策内容有任何疑问,或希望行使上述任何权利,请随时联系我们的数据保护官(DPO):[email protected]。我们将在 24 小时内确认收到您的请求,并在 15 个工作日内给出实质性答复。