隐私说明:WhatsApp网页版汇款水单快速确认沟通数据保护政策
本隐私说明(以下简称"本政策")旨在透明地阐述我们(pc.item-whatapp.hl.cn)在您使用WhatsApp网页版(WhatsApp Web)汇款水单快速确认沟通工具时,如何收集、使用、存储及保护您的个人信息与交易数据。我们深知水单信息涉及核心商业机密与资金安全,因此我们采用了高于行业标准的安全措施。请您在使用本服务前仔细阅读本政策。
一、信息收集范围与类型
我们仅收集为您提供水单确认服务所必需的最小化信息。具体分为以下三类:
- 账号与身份信息:当您注册或使用本工具时,我们会收集您的WhatsApp账号(手机号码)、您绑定的邮箱地址以及您设置的显示名称。这些信息用于创建您的唯一用户标识并关联您的确认流程。
- 水单图像及提取数据:您通过WhatsApp网页版发送或接收的汇款水单图片,以及我们通过OCR技术从图片中提取的结构化数据(包括但不限于:汇款金额、币种、汇款日期、交易流水号、汇款人名称、收款人名称、收款银行SWIFT代码、附言文本)。这是提供核心功能所必需的数据。
- 使用日志与诊断数据:包括您的浏览器类型及版本、操作系统、设备型号、IP地址(仅用于安全风控及地域统计)、操作时间戳、功能使用频率(如点击"确认"按钮的次数)、错误日志(如OCR识别失败的图片ID)。这些数据用于优化产品性能与排查故障。
我们特别声明:我们不会收集您WhatsApp会话中与水单确认无关的任何聊天内容、联系人列表、通讯录或媒体文件。扩展程序仅对图片消息进行监听,且仅当图片被识别为疑似水单(通过特征匹配算法)时,才会触发上传分析流程。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,不会用于任何与提供服务无关的用途。
- 核心功能实现:使用提取的水单数据生成结构化确认回执,并发送至您指定的WhatsApp会话中。此过程完全由您主动触发,我们不会自动发送任何消息。
- 安全与风控:使用IP地址、设备指纹及操作行为日志,检测并阻止异常登录、批量注册、恶意爬取等安全威胁。例如,若同一IP地址在1小时内发起超过50次水单解析请求,系统将自动触发验证码机制。
- 产品改进与分析:使用匿名的使用日志数据(已去除可识别个人身份的字段)进行统计分析,以优化OCR识别准确率、改进用户界面布局。我们可能发布整体趋势报告,但不会披露任何个体用户的具体信息。
- 法律合规:在收到具有管辖权的法院、政府机关或监管机构的合法要求时,我们可能依法披露必要的信息。在非紧急情况下,我们会提前通知您(除非法律禁止)。
三、Cookie与追踪技术说明
我们的网站(pc.item-whatapp.hl.cn)和浏览器扩展程序使用Cookie及类似技术以提升用户体验。具体使用情况如下:
- 严格必要Cookie:用于维持您的登录状态(Session ID)、记住您的语言偏好。这些Cookie无法禁用,否则您将无法正常使用服务。
- 功能Cookie:用于记住您的界面设置(如是否开启暗黑模式)、水单模板偏好。这些Cookie的有效期为30天,到期后自动清除。
- 分析Cookie:我们使用自建的轻量级分析脚本(非Google Analytics),统计页面访问量、功能点击率。该脚本不跨站追踪,不采集您的浏览历史。您可以随时在浏览器设置中禁用所有Cookie,但可能影响部分个性化功能。
关于扩展程序:我们的Chrome扩展程序不使用任何第三方追踪器、广告SDK或跨站像素。扩展程序仅通过chrome.storage API在本地存储您的配置信息(如阈值设置、模板数据),这些数据不会上传至我们的服务器,除非您主动同步。
四、第三方数据共享政策
我们承诺,在未获得您明确同意的情况下,绝不出售、出租或交易您的任何个人信息或交易数据。我们仅与以下必要的外部服务商共享最小化数据,且均签订了严格的数据处理协议(DPA):
| 服务商类型 | 共享的数据 | 使用目的 |
|---|---|---|
| 云服务器提供商(阿里云/腾讯云) | 加密后的水单图像、提取的结构化数据、日志文件 | 提供数据存储与计算资源。数据存储于中国境内(深圳/上海节点)。 |
| OCR识别引擎供应商 | 水单图片(传输过程中加密) | 执行光学字符识别。该供应商承诺不存储图片超过24小时,且不得用于AI模型训练。 |
| 邮件推送服务商 | 您的邮箱地址 | 发送工单回复通知、服务到期提醒。我们采用双因素验证确保邮件送达。 |
除上述情况外,若涉及合并、收购或资产出售,我们将提前30天通过网站公告及邮件通知您,并确保您的数据在转移后继续受到本政策的保护。
五、您的权利:访问、修改与删除
依据《中华人民共和国个人信息保护法》及GDPR(适用于欧盟用户),您对您的个人信息享有以下权利。您可以通过发送邮件至 [email protected] 行使这些权利,我们将在15个工作日内予以处理。
- 访问权:您有权获取我们持有的关于您的个人信息副本。首次提供免费,后续重复请求将收取合理的人工成本费(¥50/次)。
- 更正权:若您发现绑定的邮箱、手机号码有误,可在扩展设置中自行修改,或联系客服协助更正。
- 删除权("被遗忘权"):您有权要求我们删除您的账号及所有关联数据。请注意,删除操作不可逆,且可能影响您历史确认记录的追溯。我们将在验证身份后30天内完成删除。
- 撤回同意权:您可以通过卸载扩展程序并注销账号来撤回对本政策全部条款的同意。撤回后,我们将停止收集新数据,并按照删除权流程处理存量数据。
- 数据可携权:您有权要求我们将您的结构化数据(如确认记录)以CSV或JSON格式传输给您或您指定的第三方。
六、信息安全保障措施
我们采用纵深防御策略保护您的数据安全,具体措施包括但不限于:
- 传输加密:所有数据在传输过程中均使用TLS 1.3协议加密。扩展程序与本地桥接服务之间的通信使用WebSocket Secure(WSS)协议,并附加了基于令牌的双向认证。
- 存储加密:水单图像及提取的数据在存储时使用AES-256-GCM算法加密。加密密钥由硬件安全模块(HSM)管理,并定期轮换(每90天强制轮换一次)。
- 访问控制:我们实施基于角色的访问控制(RBAC),仅极少数运维人员(不超过3人)在获得临时审批后方可访问生产环境,且所有访问操作均被记录并审计。
- 漏洞管理:我们每季度聘请第三方安全公司进行渗透测试,并参与各大SRC平台的安全众测。发现的高危漏洞承诺在72小时内完成修复。
- 数据备份与容灾:生产数据每日增量备份、每周全量备份。备份数据同样加密存储,并保留至少30天。我们设定了RPO(恢复点目标)为24小时,RTO(恢复时间目标)为4小时。
七、政策更新与通知机制
我们可能会不时修订本政策以反映法律法规变化、功能迭代或安全实践改进。重大变更(如数据收集范围扩大、第三方共享方增加)将通过以下方式通知您:
- 在网站首页及扩展程序登录页发布显著公告(持续至少30天)。
- 向您绑定的邮箱发送邮件通知(邮件标题包含"【重要】隐私政策更新"字样)。
- 对于需要您主动同意的变更(如新增数据收集类型),我们将在扩展程序中弹出二次确认窗口。
本政策最新修订日期为2025年1月1日。若您在本政策更新后继续使用我们的服务,即视为您已阅读并接受更新后的条款。若您对本政策有任何疑问、意见或投诉,请首先通过 [email protected] 联系我们,我们承诺在7个工作日内给予实质性答复。若您对我们的答复不满意,您可以向深圳市网信办或当地消费者权益保护组织投诉。