隐私说明与数据保护政策
本隐私说明适用于 flow.whatapp-ml.com.cn 域名下的所有产品与服务(包括但不限于WhatsApp网页版辅助扩展、剪贴板快捷短语管理平台及相关API服务)。我们深知外贸业务数据的高度敏感性,因此制定了严格的数据收集、使用与保护规范。本政策最后更新日期为2025年3月1日。
一、我们收集哪些信息
我们遵循「最小化收集」原则,仅收集为提供核心功能所必需的数据。具体分为以下三类:
- 账号注册信息:当你注册使用我们的服务时,需要提供邮箱地址、设置密码。如果你使用企业版,可能还需提供公司名称与职位。我们不会要求你提供真实姓名、手机号码(除非你主动选择绑定)或任何身份证明文件。
- 短语库数据:你主动创建、编辑或导入的快捷短语内容及关联的客户标签。这些数据属于你的核心业务资产,我们仅将其存储于加密服务器,用于实现跨设备同步与团队共享功能。我们不会分析、挖掘或用于任何其他目的。
- 使用行为日志:当扩展运行时,我们会记录匿名化的操作日志,包括:功能使用频率(如每日短语调用次数)、错误日志(如扩展崩溃信息)、浏览器类型与版本、操作系统类型。这些数据不包含你的聊天内容、联系人信息或任何可识别个人身份的信息。
特别说明:我们的扩展在运行时需要读取当前WhatsApp网页版页面的部分信息(如聊天窗口标题、输入框状态),这是为了在正确的时机弹出短语面板。这些信息仅在你的浏览器本地内存中处理,不会上传至我们的服务器。
二、信息使用的目的与方式
我们收集的信息仅用于以下明确目的:
- 提供核心服务:使用你的账号信息验证身份,使用短语库数据实现同步与调用功能。
- 产品改进:基于匿名化的使用日志分析功能使用情况,识别高频功能与易错环节,以优化界面设计与交互流程。例如,如果我们发现大量用户在「批量回复」界面出现操作失败,我们会优先修复该模块。
- 安全与合规:检测异常登录行为(如异地IP登录),防止账户被盗用;配合司法机关的合法调查要求(在符合法律程序的前提下)。
我们承诺:绝不会将你的短语数据出售、出租或共享给任何第三方用于营销目的。绝不会读取或存储你的WhatsApp聊天内容。绝不会在你未主动操作的情况下,利用你的账号发送任何消息。
三、Cookie 与本地存储技术
我们的网站(flow.whatapp-ml.com.cn)使用Cookie来维持你的登录状态(会话标识)和记住偏好设置(如语言选择)。这些Cookie均为「第一方Cookie」,有效期不超过30天。我们不会使用任何第三方广告Cookie或跨站追踪Cookie。
浏览器扩展本身不使用Cookie,而是使用浏览器提供的 chrome.storage.local 或 localStorage API 在本地存储你的短语库(免费版)或加密缓存(专业版)。这些数据存储在你的设备上,不会自动上传。当你在专业版中开启「云同步」功能时,数据才会通过HTTPS加密传输至我们的服务器。
你可以通过浏览器设置清除所有站点数据,但这会导致本地短语库被清空。我们建议在清除前先执行「导出」操作。
四、第三方数据共享政策
在以下有限且必要的情况下,我们可能涉及数据共享:
- 云服务提供商:我们使用阿里云(上海区域)作为数据存储与计算服务商。阿里云仅作为基础设施提供方,无法访问你的业务数据明文。我们与阿里云签署了数据保护协议(DPA),且所有存储数据均经过AES-256加密。
- 支付服务商:当你购买专业版或企业版服务时,支付流程由微信支付或支付宝官方处理。我们仅获得支付结果通知(如订单号、支付状态),不接触你的银行卡号、支付密码等敏感信息。
- 法律要求:当收到具有法律效力的传票、搜查令或法院命令时,我们可能会被要求提供特定用户的数据。在允许的情况下,我们会通知受影响的用户。
除上述情况外,我们不会向任何其他第三方(包括关联公司、广告联盟、数据经纪商)披露你的个人信息或短语库数据。
五、你的权利与选择
根据《中华人民共和国个人信息保护法》及相关法规,你享有以下权利,可通过联系 [email protected] 行使:
- 访问权:请求查看我们持有的关于你的个人信息副本(通常包括注册邮箱、套餐类型、创建时间)。
- 更正权:修改不准确的个人信息,如更换注册邮箱(需验证新邮箱所有权)。
- 删除权:请求删除你的账号及所有关联数据。在收到请求后,我们将在15个工作日内完成删除,且删除操作不可逆。删除后,云端短语库将永久清除,本地扩展将自动退出登录。
- 可携带权:请求以结构化、机器可读的格式(如JSON)导出你的短语库数据。
- 撤回同意权:对于基于「同意」而进行的数据处理(如匿名化日志分析),你有权随时撤回同意。撤回后,我们将停止处理相关数据,但不影响撤回前基于同意进行的处理的合法性。
我们将在收到请求后的15个工作日内(法定节假日顺延)完成身份验证并给予答复。对于明显无根据或过度的请求,我们保留收取合理费用的权利。
六、信息安全保障措施
我们采用纵深防御策略保护你的数据安全:
- 传输加密:所有数据传输均通过TLS 1.3协议加密,确保在浏览器与服务器之间传输过程中无法被窃听或篡改。
- 存储加密:数据库中的短语内容使用AES-256-GCM算法加密存储,加密密钥由独立的密钥管理系统(KMS)保管,定期轮换。
- 访问控制:服务器运维人员采用基于角色的访问控制(RBAC),最小权限原则。任何对生产数据库的访问均需双人审批,并记录审计日志。
- 漏洞管理:每季度进行一次外部渗透测试,每月进行一次依赖库漏洞扫描。发现高危漏洞后,我们承诺在72小时内完成修复并发布更新。
尽管我们采取了上述措施,但没有任何一种互联网传输或存储方法是100%安全的。如果发生数据安全事件,我们将在发现后的72小时内通过邮件或站内信通知受影响的用户,并报告至相关监管部门。
七、政策更新与通知
我们可能适时修订本隐私政策。当发生重大变更(如收集数据类型变化、数据使用目的变更、第三方共享范围扩大)时,我们将通过以下方式通知你:
- 在网站首页和扩展设置页发布显著公告(持续至少30天);
- 向你的注册邮箱发送邮件通知(如你已提供邮箱地址);
- 对于企业版用户,通过专属客户成功经理进行点对点沟通。
重大变更生效前,我们会给予至少30天的「缓冲期」,以便你审阅新政策并决定是否继续使用服务。若你在政策更新后继续使用服务,即视为接受修订后的政策。如果你对本政策有任何疑问,请通过上文「联系我们」页面中的渠道与我们沟通。