隐私说明与数据保护政策
本隐私政策适用于crisp.whatapp-iot.com.cn("本网站")及我们提供的WhatsApp网页版设备借用管理系统("本服务")。我们深知设备管理数据涉及企业的资产安全和员工行为信息,因此我们采用了行业内最严格的数据保护措施。本政策最后更新日期:2025年1月15日。
一、信息收集范围与类型
我们收集的信息分为三类:企业注册信息、设备管理数据、使用行为日志。具体收集范围如下:
1. 企业注册信息
- 企业名称、统一社会信用代码、营业执照照片(用于实名认证)
- 管理员姓名、工作邮箱、联系电话(用于账号通知和服务沟通)
- 账单信息:开票抬头、纳税人识别号、银行账户信息(仅用于财务结算)
2. 设备管理数据
- 设备基础信息:设备名称、唯一编号、类别、品牌型号、购买日期、原值
- 借用记录:借用人姓名/工号、借用时间、计划归还时间、实际归还时间、审批人及审批意见
- 设备状态变更历史:从"可借"到"已借出"再到"已归还"的完整时间线
3. 使用行为日志
- 操作日志:谁在什么时间执行了"借用""批准""归还"等操作
- 系统日志:IP地址、浏览器类型、操作系统、访问时长(用于安全审计)
- WhatsApp消息元数据:消息发送时间、发送方账号(不读取消息内容,仅处理系统卡片交互)
我们特别声明:我们不收集员工的个人聊天内容,仅处理与设备借用卡片相关的结构化数据。所有借用人信息均以企业提供的通讯录为准。
二、信息使用目的与方式
我们使用收集到的信息仅用于以下明确目的:
- 提供服务核心功能:处理借用/归还请求、更新设备状态、发送审批通知、生成管理报表。
- 安全保障与审计:检测异常借用行为(如同一设备在短时间内被多次借用)、防止未授权访问、保留操作日志用于纠纷追溯。
- 服务改进:分析设备利用率、借用高峰时段、常用设备类型等统计信息,用于优化产品功能。所有统计数据均为聚合数据,不包含个人身份信息。
- 法律合规:根据法律法规要求,配合司法机关或监管部门的调查取证。
我们承诺:绝不会将您的数据用于任何形式的广告投放、用户画像、数据出售或与第三方共享用于商业营销。我们不会向任何第三方出售、出租或交易您的个人信息。
三、Cookie与追踪技术说明
本网站和本服务使用以下类型的Cookie和类似技术:
| Cookie类型 | 用途 | 有效期 | 是否必需 |
|---|---|---|---|
| 会话Cookie(session cookie) | 维持登录状态,识别当前用户,防止会话劫持 | 浏览器关闭即失效 | 是 |
| 持久Cookie(persistent cookie) | 记住用户偏好(如语言选择、界面主题) | 最长365天 | 否 |
| 安全Cookie(secure cookie) | 标记安全敏感操作(如审批确认) | 单次请求 | 是 |
| 分析Cookie(analytics cookie) | 统计页面访问量、功能使用频率(匿名化) | 最长730天 | 否 |
您可以通过浏览器设置拒绝所有Cookie,但请注意,禁用必需Cookie将导致您无法正常登录和使用本服务。我们不会使用任何跨站追踪技术(如第三方广告Cookie、像素标签)来追踪您的浏览行为。
四、第三方数据共享政策
我们仅在以下有限情况下与第三方共享必要的数据:
1. 基础设施服务商
我们使用阿里云(中国区)和AWS(新加坡区)作为云服务提供商。这些服务商仅在提供计算、存储、网络服务时接触加密数据,且已签署数据处理协议(DPA),承诺遵守GDPR和《个人信息保护法》要求。
2. WhatsApp / Meta平台
由于本服务基于WhatsApp Business API运行,设备借用卡片的消息传递会经过Meta的服务器。我们与Meta之间的数据传输受WhatsApp Business API服务条款约束。我们仅向Meta传递必要的消息路由信息(接收方账号、消息模板ID),不传递设备清单或借用记录等业务数据。
3. 审计与法律合规
当法律法规、传票或法院命令要求时,我们可能在获得合法授权后披露特定数据。我们会尽可能缩小披露范围,并通知您(除非法律禁止)。
我们明确承诺:不向任何数据分析公司、广告联盟、征信机构或数据经纪商共享您的数据。
五、用户权利:查看、修改、删除个人数据
根据《中华人民共和国个人信息保护法》和GDPR,您享有以下数据权利:
- 访问权:您有权获取我们持有的关于您的个人信息副本。请在控制台"账户设置"→"数据导出"中申请,我们将在7个工作日内提供结构化数据文件(JSON或CSV格式)。
- 更正权:如发现个人信息有误,您可在控制台直接修改,或联系[email protected]请求更正。我们将在3个工作日内处理。
- 删除权:您有权要求删除您的个人信息。请注意,删除设备借用记录可能影响审计合规性,因此我们仅支持删除最近30天内的非关键操作日志。企业管理员可申请删除整个企业账号的所有数据。
- 撤回同意权:对于基于同意收集的信息(如分析Cookie),您可随时撤回同意。撤回后,我们将停止处理相关数据,但不影响撤回前处理的合法性。
- 数据可携带权:您有权要求我们将您的数据以结构化、机器可读的格式传输给另一服务商。我们提供完整的API接口支持数据迁移。
所有权利请求请发送至[email protected],我们将在15个工作日内作出实质性答复。对于明显无依据或过度的请求,我们可能收取合理费用(不超过¥200/次)。
六、信息安全保障措施
我们采用纵深防御策略保护您的数据安全:
- 传输加密:所有数据通过TLS 1.3协议加密传输,密钥长度为256位。
- 静态加密:数据库中的设备清单、借用记录使用AES-256算法加密存储,加密密钥由独立的密钥管理系统(KMS)保管。
- 访问控制:实施基于角色的访问控制(RBAC),管理员、审批人、普通员工拥有不同的数据访问权限。所有敏感操作(如导出数据、删除记录)需要二次身份验证。
- 安全审计:所有管理员操作均记录审计日志,包括操作人、操作时间、操作内容、源IP地址。审计日志保存至少180天。
- 漏洞管理:每季度进行第三方渗透测试(由独立安全公司执行),每年进行SOC 2 Type II审计。2024年审计结果通过,未发现重大漏洞。
- 员工培训:所有员工每年接受至少2次数据安全培训,并签署保密协议。我们仅授权必要岗位的员工访问客户数据。
尽管我们采取了上述措施,但没有任何系统能保证100%的安全。如发生数据泄露事件,我们将在72小时内通知受影响的客户,并报告当地监管机构(如适用)。
七、政策更新通知机制
我们可能会不时更新本隐私政策。更新后的政策将在本页面发布,并附上"最后更新日期"。对于重大变更(如数据收集范围扩大、共享对象变化),我们将通过以下方式通知您:
- 在您登录系统时显示弹窗提示,需点击"已阅读并同意"才能继续使用
- 通过WhatsApp消息向企业管理员发送变更摘要
- 发送电子邮件至企业管理员注册邮箱
重大变更将在生效前至少14天通知您,以便您有充分时间评估变更影响。如果您不同意更新后的政策,您有权在变更生效前注销账号并导出全部数据。
八、联系方式与数据保护官
我们已指定数据保护官(DPO)负责监督本政策的执行。如您对本隐私政策或数据处理有任何疑问、投诉或建议,请通过以下方式联系:
- 数据保护官邮箱:[email protected]
- 隐私投诉专线:+86 400-888-6122(工作时间)
- 邮寄地址:上海市浦东新区张江高科技园区博云路2号浦软大厦8层,数据保护官收,邮编201203
我们将在15个工作日内对您的隐私请求作出实质性回复。如果您对我们的回复不满意,您有权向当地网信部门或个人信息保护机构投诉。