隐私说明:WhatsApp网页版2026邀请码管理工具数据保护政策
本政策适用于 apps.shops-whatapp.hl.cn 旗下所有工具及服务,包括但不限于「邀请码重置防爬取工具包」桌面端、浏览器扩展及 Webhook 通知服务。我们深知社群邀请码背后承载的信任与隐私,因此制定了业界最严格的数据最小化原则。本政策最后更新于 2026 年 2 月 10 日。
一、信息收集范围与类型
我们遵循「够用即止」原则,仅收集为提供邀请码重置与防爬取服务所必需的最少数据。具体收集范围如下:
- 账号标识信息: 你的 WhatsApp 注册手机号(仅存储哈希值,不存储明文)、群组 ID、群组名称(仅用于界面显示)。
- 设备与日志信息: 工具版本号、操作系统类型、浏览器 User-Agent、以及每次邀请码重置操作的时间戳和结果状态码。
- 网络信息: 连接我们服务器时的 IP 地址(用于防止滥用和地域统计分析,保留 7 天后自动删除)。
- 爬虫特征数据: 当工具检测到疑似爬虫访问时,我们会记录访问来源 IP、请求频率、以及浏览器指纹哈希值。这些数据仅用于改进拦截算法。
我们绝不收集:WhatsApp 聊天内容、群成员的个人资料照片、手机通讯录、以及任何与邀请码管理无关的会话数据。你的 WhatsApp 消息始终在本地设备上处理,不会经过我们的服务器。
二、信息使用目的与方式
所有收集的信息仅用于以下四个明确目的:
- 提供核心服务: 根据群组 ID 和邀请码状态,执行重置、替换和熔断操作。这是服务的基本功能,无法关闭。
- 安全防护: 利用 IP 和指纹数据识别恶意爬虫行为,防止工具本身被滥用或攻击。
- 服务优化: 分析不同版本工具的运行日志,以修复 bug 并改进重置策略的准确性。此分析仅基于聚合数据,不涉及个体用户。
- 法律合规: 当收到具有法律效力的法院命令或监管要求时,我们会在法律允许的范围内提供必要的数据。
我们不会将你的数据用于任何形式的广告推送、用户画像构建或市场调研。我们也不会将数据出售、出租或交易给任何第三方。
三、Cookie 与追踪技术说明
我们的官网(apps.shops-whatapp.hl.cn)使用以下类型的 Cookie 和本地存储技术:
- 严格必要 Cookie: 用于维持你的登录会话(基于 JWT Token),有效期 24 小时。禁用此 Cookie 将导致无法下载工具或访问用户中心。
- 功能 Cookie: 用于记住你的语言偏好和时区设置,有效期 1 年。
- 分析性 Cookie: 我们自建轻量级统计系统(不使用 Google Analytics),记录页面访问次数和下载按钮点击次数,不包含任何个人标识符。数据保留 30 天。
浏览器扩展程序本身不使用 Cookie,但会使用 Chrome 的 chrome.storage.local API 存储你的群组 ID 列表和重置策略配置。这些数据仅保存在你的本地设备上,卸载扩展后即被清除。
注意:WhatsApp Web 官方站点(web.whatsapp.com)有自己的 Cookie 政策,与我们无关。请参阅 WhatsApp 官方的隐私政策以了解其数据处理方式。
四、第三方数据共享政策
我们承诺,在未经你明确同意的情况下,不会向任何第三方披露你的个人数据。但以下情形除外:
- 服务提供商: 我们使用位于新加坡的云服务器提供商(用于接收 Webhook 通知)。该提供商仅处理加密后的通知负载,无法读取内容。我们与其签订了数据处理协议(DPA)。
- 法律要求: 若收到具有管辖权的法院命令,我们会在法律允许的范围内响应。我们会在披露前通过邮件通知你(除非法律禁止)。
- 业务转让: 如果公司发生合并、收购或资产出售,你的数据将作为资产的一部分进行转移,但我们会要求受让方继续遵守本隐私政策。
我们不会与任何广告网络、数据经纪人、或社交媒体平台共享任何数据。我们也不会将你的群组 ID 或邀请码状态用于任何跨平台追踪。
五、用户权利:查看、修改与删除个人数据
根据 GDPR 及中国《个人信息保护法》,你享有以下权利。你可以通过发送邮件至 [email protected] 行使这些权利,我们将在 15 个工作日内处理。
- 访问权: 你可以请求获取我们存储的关于你的所有个人数据的副本(以结构化、机器可读的格式)。
- 更正权: 如果你的手机号哈希或群组名称有误,你可以请求更正。但请注意,由于我们只存储哈希值,手机号本身无法修改,只能删除后重新绑定。
- 删除权(被遗忘权): 你可以要求我们删除所有关于你的数据。删除后,工具将无法继续提供邀请码管理服务,你需要重新绑定账号。
- 限制处理权: 你可以要求我们在争议解决期间暂停处理你的数据。
- 数据可携带权: 你可以请求导出你的群组 ID 列表和重置策略配置(CSV 格式)。
对于免费版用户,由于数据仅保存在本地,你只需卸载工具即可实现数据删除。对于专业版/企业版用户,云端数据删除请求将在 48 小时内完成。
六、信息安全保障措施
我们采用多层次安全架构来保护你的数据:
- 传输加密: 所有与服务器的通信均通过 TLS 1.3 协议加密,证书使用 256 位 ECDSA 签名。
- 存储加密: 本地数据库(SQLite)使用 AES-256-GCM 算法加密,密钥由操作系统密钥链(Keychain/DPAPI)保护。
- 哈希处理: 手机号在存储前经过 SHA-256 加盐哈希处理,盐值存储在本地安全区域,服务器端无法逆向。
- 访问控制: 服务器端采用基于角色的访问控制(RBAC),只有极少数运维人员拥有数据库访问权限,且所有访问操作均记录审计日志。
- 定期渗透测试: 我们每季度委托第三方安全公司进行渗透测试,最近一次测试于 2026 年 1 月完成,未发现高危漏洞。
尽管我们采取了上述措施,但没有任何系统是绝对安全的。如果发生数据泄露事件,我们将在 72 小时内通过邮件和官网公告通知受影响的用户,并报告给相关监管机构。
七、政策更新通知机制
本隐私政策可能因功能更新或法律要求而调整。我们会通过以下方式通知你:
- 官网首页顶部显著位置的「政策更新」横幅(保留 30 天)。
- 工具主程序启动时的弹窗提示(仅当政策有重大变更时)。
- 对于付费用户,发送邮件至你注册时填写的邮箱。
重大变更包括但不限于:收集数据类型的变化、数据共享对象的增加、以及数据保留期限的延长。我们鼓励你定期查看本页面。如果你在政策更新后继续使用我们的服务,即视为你接受更新后的条款。
八、联系我们与数据保护官
如果你对本隐私政策有任何疑问、意见或投诉,请通过以下方式联系我们:
- 隐私事务邮箱:[email protected](响应时间:2 个工作日内)
- 数据保护官:张明远(通过上述邮箱联系)
- 邮寄地址:中国上海市浦东新区张江高科技园区博云路 2 号 602 室(仅接收书面法律文件)
如果你对我们的回复不满意,你有权向你的居住地所在的数据保护监管机构提出投诉。对于欧盟用户,可联系爱尔兰数据保护委员会(DPC);对于中国大陆用户,可联系当地网信办。