隐私说明:WhatsApp网页版审计平台数据收集、使用与保护政策
本隐私说明旨在透明地告知您,在使用WhatsApp网页版安全审计平台(以下简称"本平台")时,我们如何收集、使用、存储及保护您的个人信息与业务数据。我们深知审计数据的敏感性,因此承诺以最高的安全标准对待每一份数据。本政策最后更新日期:2025年5月1日。
一、信息收集范围与类型
在您使用本平台的过程中,我们可能会收集以下几类信息:第一,企业管理员信息,包括姓名、工作邮箱、联系电话及所属部门,此类信息在创建企业管理员账号时收集,用于身份验证与操作授权。第二,员工审计账号信息,包括姓名、工号、部门、职位及企业邮箱,此类信息由企业管理员通过Excel导入或API同步,用于生成审计任务及追踪完成情况。
第三,审计行为数据,这是本平台的核心数据,包括但不限于:员工自查提交记录(含勾选答案、填写内容)、提交时间戳(精确到毫秒)、IP地址(用于异常登录检测)、设备指纹信息(浏览器类型、操作系统版本),以及完成率统计过程中产生的聚合数据。第四,系统日志数据,包括管理员登录日志、配置变更日志、报表导出日志,此类数据保留期限为3年,用于安全审计与故障排查。
我们特别声明:本平台不收集与审计无关的个人隐私信息,例如员工的通讯录内容、个人聊天记录(非审计范围内的)、地理位置(非授权情况下)等。如果企业管理员试图通过平台获取此类无关信息,系统将自动拦截并记录违规操作日志。
二、信息使用目的与方式
所有收集的信息仅用于以下明确目的:其一,生成合规审计报表,即将员工的自查提交记录、时间戳和完成率汇总为可视化报表,供企业内审或外审时直接导出。这是本平台的核心功能,所有数据处理流程均围绕此目的设计。其二,安全分析与风险预警,即通过分析完成率趋势、异常提交时间等模式,帮助企业识别潜在的合规薄弱环节。
其三,平台优化与技术支持,即使用聚合后的匿名数据(不包含个人标识符)来诊断系统性能瓶颈、改进用户界面设计。其四,法律合规要求,即在收到具有法律效力的调查令或法院命令时,依法配合提供必要的数据。
我们承诺,绝不会将您的数据用于任何与审计无关的商业目的,例如广告定向、用户画像分析或出售给第三方数据经纪商。所有数据的处理活动均记录在案,企业管理员可以在"数据使用日志"中查看每一次数据访问和导出的具体时间与操作者。
三、Cookie与追踪技术说明
本平台的管理控制台使用必要的Cookie来维持您的登录会话状态(例如会话标识符Cookie),这些Cookie为功能性必需,无法禁用。我们不会在管理控制台中使用任何第三方广告Cookie或跨站追踪Cookie。
对于员工端的自查提交页面,我们使用轻量级的本地存储(LocalStorage)来保存提交进度,以防止因网络波动导致的数据丢失。该存储仅包含当前提交任务的临时状态,提交成功后立即清除。我们使用服务器端分析脚本(自研,非第三方)来统计页面加载性能,该脚本不采集个人身份信息,仅记录浏览器类型、页面响应时间等聚合指标。
四、第三方数据共享政策
我们遵循"最小必要"原则进行数据共享。目前,仅在以下有限情形下与第三方共享数据:第一,云基础设施提供商,即阿里云(服务器托管)、对象存储服务(审计报表备份),这些服务商已签署严格的数据处理协议(DPA),并承诺遵守《个人信息保护法》的相关规定。第二,邮件推送服务商,用于发送自查提醒通知、报表导出完成通知,我们仅共享收件人邮箱地址及通知内容模板。
我们不会向任何第三方出售、出租或交易您的个人数据。在涉及企业并购、重组或破产清算时,若数据控制权发生转移,我们将通过站内信及邮件方式提前30日通知所有受影响的企业管理员,并确保接收方继续遵守本隐私说明的全部条款。
当监管机构(如网信办、公安机关)依法要求提供数据时,我们将进行严格的合法性审查。仅在确认具备正式法律文书(如调查令、搜查令)的前提下,我们才会提供必要的数据,并记录此次披露行为。
五、用户权利:查看、修改与删除
作为企业管理员,您拥有对所属企业审计数据的完全控制权。您可以随时在管理控制台的"数据管理"模块中执行以下操作:查看所有审计记录的原始数据;修改员工的基础信息(如部门调整);删除特定时间段内的审计记录(该操作需输入二次密码确认,并生成操作日志)。
作为员工(被审计者),您有权向企业管理员申请查看本人提交的历史自查记录。我们建议企业管理员在收到此类请求后,于5个工作日内向员工提供相关数据的副本。若员工认为记录有误,可申请更正,更正后的记录会保留修改痕迹,原记录不会被物理删除,而是被标记为"已更正"。
当企业与我们的服务合同终止后,您可以在30天的宽限期内自行导出所有历史审计报表。宽限期结束后,我们将按照合同约定在90天内彻底删除所有生产环境中的数据,仅保留脱敏后的统计摘要(不含个人标识符)用于产品改进。您也可以要求在合同终止时立即执行数据销毁,我们将提供销毁证明文件。
六、信息安全保障措施
我们采用了纵深防御的安全架构来保护您的数据。在传输层,所有数据交互均强制使用TLS 1.3加密协议。在存储层,数据库中的敏感字段(如姓名、邮箱)使用AES-256-GCM算法进行加密存储,加密密钥由独立的密钥管理服务(KMS)保管,且每90天自动轮换一次。
在访问控制层面,我们实施了基于角色的访问控制(RBAC)机制。企业管理员账号强制启用多因素认证(MFA),支持TOTP或短信验证。审计报表导出操作需要额外的动态口令验证。系统记录了所有管理员的操作行为,日志留存6个月,且日志文件本身具备防篡改的哈希链属性。
在物理与环境安全方面,我们的云服务器托管于国内顶级的Tier III+数据中心,具备双路市电、N+1冗余UPS、柴油发电机备份以及24小时保安巡逻。我们每年委托第三方机构进行渗透测试和等保测评,最新一次渗透测试报告(2025年3月)显示未发现高危漏洞。
七、政策更新通知机制
我们可能会不时更新本隐私说明,以反映法律法规的变化、技术演进或业务功能的调整。重大变更(例如数据收集范围扩大、共享对象变化)将通过以下方式提前15日通知:管理控制台内的弹窗公告、企业管理员注册邮箱的邮件通知。
对于非重大变更(例如文字表述的优化、排版调整),我们将在本页面顶部更新"最后更新日期",恕不逐一单独通知。我们建议企业管理员定期查看本页面以了解最新的隐私实践。若您在政策更新后继续使用本平台,即视为您已阅读并理解更新后的政策内容。
如果您对本隐私说明有任何疑问、意见或投诉,请首先通过邮件联系我们:[email protected]。我们将在5个工作日内予以答复。若您对我们的答复不满意,您可以向深圳市网信办或相关行业主管部门进行投诉举报。