摘要(通俗说明)
MegaSend 是由 Weblix Global Technologies LLC 运营的 B2B WhatsApp Business 消息平台。我们仅收集提供服务所必需的最少个人数据,绝不出售您的数据,也绝不将其用于跨情境广告。
对于我们的企业客户,我们作为数据处理者(处理他们向收件人发送的消息);对于我们自己的用户(账户持有人、计费联系人、网站访客),我们作为数据控制者。
您对自己的个人数据享有多项权利——访问、更正、删除、可携带、反对等——具体取决于您所在地区。如需行使任何权利,请发送电子邮件至 team@weblix.co.il,我们将在法律规定的期限内予以回复。
本摘要仅为方便阅读之用。下文的完整政策方为具有法律约束力的文件。
Weblix Global Technologies LLC (“Weblix”、“MegaSend”、“我们”、“我们的”或“本公司”) 运营 MegaSend 平台——一款软件即服务(SaaS)产品,与 Meta Platforms, Inc. 提供的官方 WhatsApp Business 解决方案 API 集成,使我们的企业客户能够大规模地与其自身客户和联系人进行沟通。
本隐私政策说明了当您 (a) 访问我们的网站或营销页面;(b) 注册、访问或使用 MegaSend 平台;(c) 通过电子邮件、支持渠道或社交媒体与我们沟通;或 (d) 作为我们某位企业客户通过我们平台发送消息的收件人时,我们如何收集、使用、披露、存储、传输和保护个人数据。
我们根据不同的关系扮演两种不同的角色:(i) 对于我们客户、账户管理员、计费联系人、潜在客户和网站访客的个人数据,我们作为“控制者”(根据欧盟/英国 GDPR)或“企业”(根据 CCPA/CPRA)——即我们决定处理的目的和方式;以及 (ii) 对于我们客户的最终用户(消息收件人、他们上传的联系人列表、他们进行的对话)的个人数据,我们作为“处理者”(根据 GDPR)或“服务提供商”(根据 CCPA/CPRA)——其中我们的客户为控制者,我们仅依据数据处理协议、按照书面指示处理此类数据。
通过访问、注册或使用本服务,即表示您确认已阅读并理解本隐私政策。如果您不同意本政策,则不得使用本服务。如果您代表某个组织使用本服务,则表示您有权使该组织受本政策的约束。
关键定义
- “个人数据”/“个人信息”——指与已识别或可识别的自然人相关的任何信息,定义见 GDPR、CCPA/CPRA、以色列《隐私保护法 5741-1981》以及同等法律。
- “处理”——指对个人数据执行的任何操作,包括收集、记录、存储、访问、使用、披露、传输、比对、限制、删除或销毁。
- “控制者”/“企业”——指决定处理目的和方式的实体。
- “处理者”/“服务提供商”——指代表控制者、按照书面指示处理个人数据的实体。
- “客户”——指已注册并使用 MegaSend 平台的企业或个人(账户持有人)。
- “最终用户”/“消息收件人”——指其电话号码、姓名或其他标识符出现在客户联系人列表中,并通过我们平台与客户交换 WhatsApp 消息的自然人。
- “服务”——指 MegaSend 平台,包括网站、控制台、API、移动端界面、AI 助手功能、营销活动、流程以及所有相关功能。
- “子处理者”——指 Weblix 为交付服务而委托代表我们处理个人数据的第三方。
我们收集的个人数据
我们通过三种方式收集个人数据:(a) 您直接向我们提供的信息;(b) 我们在您使用服务过程中自动收集的信息;以及 (c) 我们从第三方(如 Meta/WhatsApp、支付处理商和身份验证提供商)获取的信息。
1. 账户与身份数据
- 全名、企业名称、职务
- 电子邮件地址、电话号码、WhatsApp Business 电话号码
- 身份验证凭据(哈希密码、API 密钥、OAuth 访问令牌和刷新令牌、多重身份验证令牌)
- 账户偏好、语言、时区
- 头像或公司徽标(如已上传)
2. 计费与财务数据
- 计费名称和地址
- 增值税/税务识别号、企业注册号
- 订阅层级、套餐历史、发票、付款历史
- 支付卡的后四位数字及卡品牌(完整卡号绝不会存储在我们的服务器上——它们经过令牌化处理,由我们通过 PCI-DSS Level 1 认证的支付处理商 Stripe 持有)
- 银行转账参考信息(如适用)
3. 客户内容(代表客户处理)
- 客户上传的联系人列表(收件人电话号码、姓名、自定义属性、标签、细分数据)
- 通过 WhatsApp 发送或接收的消息内容、模板、媒体文件(图片、视频、音频、文档)
- 营销活动配置、自动化流程、AI 助手指令和响应
- 对话历史、消息状态(已发送/已送达/已读)、时间戳
- Webhook 负载和集成数据
4. 技术与使用数据(自动收集)
- IP 地址、根据 IP 推断的大致地理位置
- 浏览器类型和版本、操作系统、设备标识符、屏幕分辨率
- 访问的页面、使用的功能、点击事件、会话时长、来源 URL
- 诊断日志、错误报告、性能指标
- Cookie 及类似跟踪技术(参见 Cookie 部分)
- 登录时间、会话令牌、API 调用的 IP 地址
5. 支持与沟通数据
- 与我们的支持、销售或合规团队往来通信的记录
- 聊天记录、截图、自愿提供的反馈、问卷调查回复
- 您在报告漏洞或滥用情况时提供的信息
6. 营销数据(在合法情形下)
- 我们自有新闻通讯的电子邮件互动指标(打开、点击)
- 网络研讨会出席情况、已下载的资源、演示请求
- UTM 参数和营销归因数据
我们不会有意收集特殊类别的个人数据(根据 GDPR 第 9 条)或敏感个人信息(根据 CCPA/CPRA)——例如种族或民族出身、政治观点、宗教信仰、工会会员身份、基因或生物识别数据、健康数据,或涉及个人性生活或性取向的数据——并且我们指示客户不得通过本服务上传、传输或处理此类数据,除非他们具有有效的法律依据,并已事先通知我们以签订补充协议。
我们不会有意收集未满 16 周岁(或您所在司法管辖区适用的更高最低年龄)个人的个人数据。请参阅儿童隐私部分。
处理的法律依据(GDPR / 英国 GDPR)
在适用 GDPR 或英国 GDPR 的情况下,我们仅在满足以下一项或多项法律依据(第 6 条)时处理您的个人数据:
- 履行合同(第 6(1)(b) 条)——当处理对于提供您注册的服务所必需时,包括账户创建、身份验证、消息送达、计费和客户支持。
- 同意(第 6(1)(a) 条)——用于非必要的 Cookie、营销沟通以及任何其他并非严格必要的处理。您可随时撤回同意,且不影响此前的处理。
- 合法利益(第 6(1)(f) 条)——用于服务改进、安全、欺诈和滥用防范、内部分析、网络和信息安全、面向现有客户的直接 B2B 营销,以及行使或抗辩法律主张。我们会权衡我们的利益与您的权利和自由。
- 遵守法律义务(第 6(1)(c) 条)——用于税务记录、反洗钱检查、制裁筛查、向主管机关进行合法披露、保存会计记录,以及对有效法律程序作出回应。
- 重大利益(第 6(1)(d) 条)——在极少数紧急情况下,当处理对于保护自然人的生命或安全所必需时。
- 公共利益或公务(第 6(1)(e) 条)——仅在适用法律明确要求时。
在处理以同意为依据的情况下,您可随时通过发送电子邮件至 team@weblix.co.il 或使用产品内控件来撤回同意。撤回不影响撤回前所进行处理的合法性。
我们如何使用个人数据
我们出于下列目的使用个人数据。每项目的对应的具体法律依据在方括号中注明。
- 提供、运营、维护和保护本服务;创建和验证账户;开通 API 访问;通过 WhatsApp Business 平台送达消息 [合同 / 合法利益]。
- 处理订阅、付款、发票、退款、税款和退单;催收逾期款项;遵守会计和税务法律 [合同 / 法律义务]。
- 回应支持请求、排查问题、传达与服务相关的通知(安全警报、停机、政策变更)[合同 / 合法利益]。
- 以汇总方式分析服务的使用情况、改进功能、开发新功能并进行 A/B 测试 [合法利益 / 在需要时取得同意]。
- 检测、调查和防范欺诈、滥用、垃圾信息、恶意软件、账户盗用、拒绝服务攻击以及违反我们《使用条款》的行为 [合法利益 / 法律义务]。
- 遵守适用的法律、法规、法院命令、公共机关的合法请求、制裁筛查、反洗钱以及 Meta 的 WhatsApp Business 解决方案条款 [法律义务]。
- 发送营销沟通(仅在取得同意时,或在适用情形下依据软性选择加入规则向现有客户发送);衡量营销活动效果 [同意 / 合法利益]。
- 提供由 AI 驱动的功能(助手、建议回复、自动化流程)——参见 AI 处理部分 [合同 / 合法利益]。
- 确立、行使或抗辩法律主张;执行我们的条款;保护我们的权利、财产以及他人的安全 [合法利益 / 法律义务]。
我们不会出售您的个人数据,不会为跨情境行为广告而共享您的个人数据,也不会在未经您明确指示的情况下使用您的个人数据来训练第三方 AI 模型。
未经通知,且在需要时未取得您的同意之前,我们不会出于实质性不同、无关联或不兼容的目的处理您的个人数据。
自动化决策和画像
我们不会仅基于自动化处理(在 GDPR 第 22 条含义范围内)对您作出产生法律效力或类似重大影响的决策。
我们将有限的自动化系统用于:(i) 滥用、欺诈和垃圾信息检测(可能在等待人工审核期间临时限制某个账户);(ii) AI 生成的消息建议或聊天机器人回复(始终可由客户进行人工覆盖);(iii) 送达率优化。在任何自动化决策可能对个人权利产生重大影响的情况下,会在决策最终生效前安排人工审核员参与。
您有权获得人工介入、表达您的观点并对决策提出异议。如需行使此项权利,请联系 team@weblix.co.il。
我们如何共享个人数据
我们仅按下文所述共享个人数据。我们绝不出售个人数据,也绝不为跨情境行为广告而共享个人数据。
接收方类别
- 经过审查的子处理者,他们依据载有 GDPR 第 28 条所要求保障措施的书面数据处理协议,代表我们提供基础设施、支付处理、通信送达、分析和安全服务。
- Meta Platforms, Inc. 及其关联公司——用于通过 WhatsApp Business 解决方案 API 送达消息(您还必须接受 Meta 的条款;就底层 WhatsApp 服务而言,Meta 是独立的控制者)。
- 我们的客户,当您作为最终用户通过我们平台接收消息时——您的消息内容和联系信息对发起对话的客户可见。该客户是这些数据的控制者。
- 专业顾问(会计师、审计师、律师、保险人)在保密义务约束下,于严格必要时。
- 执法机关、监管机构、法院或其他政府部门——仅当我们善意地认为披露为适用法律所要求或为有效法律程序所强制时,且仅限必要的最少数据。
- 在合并、收购、融资、重组、破产或全部或部分资产出售中的继受方——须受保密约束并延续本政策或向您发出通知。
- 经您明确同意或按您指示的其他方。
当前子处理者
我们会维护一份最新的子处理者清单。截至本政策生效之日,我们的重要子处理者包括:
- Meta Platforms, Inc.——WhatsApp Business 解决方案 API、消息送达——美国 / 爱尔兰
- Stripe, Inc.——支付处理、计费——美国 / 爱尔兰
- Cloudflare, Inc.——内容分发网络、DDoS 防护、Turnstile CAPTCHA——全球边缘网络
- Amazon Web Services, Inc.——云基础设施、存储、计算——可选区域(我们使用欧盟和美国区域)
- Redis Ltd.——托管内存缓存——欧盟 / 美国
- OpenAI, L.L.C. 和/或 Anthropic, PBC——用于 AI 助手功能的大语言模型推理(可配置;根据我们的企业协议,数据不会用于模型训练)
- Twilio Inc.(SendGrid)——事务性电子邮件送达——美国
- Functional Software, Inc.(Sentry)——错误监控和崩溃报告——美国 / 欧盟
- Google LLC——分析(仅在取得同意时)、用于内部电子邮件的 Google Workspace——美国 / 欧盟
当我们委托新的子处理者或替换现有子处理者时,我们会更新子处理者清单。订购了包含数据处理协议套餐的客户可以订阅以获得变更的事先通知,并可对重大变更提出反对。
数据的国际传输
Weblix 在美国(怀俄明州)注册成立,并在全球范围内运营。您的个人数据可能会被传输至您居住国家以外的国家/地区进行存储和处理,包括美国、欧洲经济区、英国和以色列。
当我们将个人数据从欧洲经济区、英国或瑞士传输至尚未获得欧盟委员会(或英国政府/瑞士联邦数据保护和信息专员,视情况而定)作出充分性认定的国家/地区时,我们将依赖以下一项或多项保障措施:
- 欧盟委员会标准合同条款(SCCs)(第 2021/914 号决定),并在适用情况下附加英国国际数据传输附录;
- 欧盟–美国数据隐私框架、英国对欧盟–美国 DPF 的扩展条款,以及瑞士–美国 DPF(前提是接收方已完成自我认证且该框架仍然有效);
- 充分性认定,包括针对从欧洲经济区向以色列传输数据的以色列充分性认定及对等安排;
- 在 Schrems II 裁决之后,按需进行的传输影响评估以及补充性的技术、组织和合同措施(例如传输中和静态存储时的加密、假名化和访问控制)。
- 依据 GDPR 第 49 条规定的特定减损情形(例如您的明确同意、应您要求履行合同)——仅在有限情况下使用。
您可以通过发送电子邮件至 team@weblix.co.il 来索取相关传输机制的副本(其中商业敏感条款将被遮蔽)。
数据留存
我们仅在为实现收集个人数据之目的所必需的期间内留存个人数据,包括为满足法律、会计、监管或报告义务。除非法律要求或您的合同约定了更长或更短的期限,否则适用下列留存期限。
- 账户资料及身份验证数据——在您的账户存续期间,外加账户注销后最长 36 个月(用于法律索赔、审计和重新激活),之后予以删除或彻底匿名化。
- WhatsApp 消息内容及对话历史——按客户配置的期限留存(媒体文件默认 30 天,文本消息在客户设置或适用法律要求时留存更长时间)。客户可随时要求立即删除。
- 发票、税务记录及付款历史——留存 7 年(或适用税务、会计或反洗钱法律要求的更长期限)。
- 系统日志、安全日志及审计追踪——最长 24 个月,之后予以汇总或删除;在安全调查或法律索赔需要时留存更长时间。
- 客户支持往来记录——自最后一次联系起最长 36 个月。
- 营销同意记录——在同意存续期间,外加撤回同意后 24 个月(用于证明遵守同意规则)。
- 加密备份——在最长 90 天的滚动周期内被覆盖。
在适用留存期限届满后,我们将删除个人数据或对其进行不可逆的匿名化处理。匿名化数据可无限期留存,用于分析和产品改进。
安全措施
我们实施并维护适当的技术和组织措施,旨在保护个人数据免遭未经授权或非法的处理,以及防止意外丢失、销毁、损坏、篡改或泄露。我们的措施包括:
- 对客户端、服务器和子处理者之间的所有通信进行传输加密(TLS 1.2 及以上)
- 对数据库、文件存储和备份进行静态加密(AES-256)
- 严格的基于角色的访问控制、最小权限原则和审计日志记录
- 对可访问生产系统的员工强制实施多重身份验证
- 网络分段、防火墙、入侵检测和持续漏洞扫描
- 由独立安全公司定期进行渗透测试
- 安全的软件开发生命周期、代码审查和自动化依赖项扫描
- 对所有可访问个人数据的员工和承包商进行背景调查并要求其承担保密义务
- 记录在案的事件响应和业务连续性计划
- 定期开展员工隐私和安全培训
- 在与我们的数据库相适应的安全级别上遵守《以色列隐私保护条例(数据安全)5777-2017》
尽管我们采用行业标准的保障措施,但没有任何传输或存储方法是 100% 安全的。我们无法保证绝对的安全,在法律允许的范围内,您使用本服务的风险由您自行承担。
您有责任对您的密码和 API 密钥保密、启用多重身份验证,并在发现任何疑似未经授权的访问时立即通过 team@weblix.co.il 通知我们。
数据泄露通知
如果我们发现某项个人数据泄露事件可能对自然人的权利和自由构成风险,我们将:
- 毫不延迟地通知有管辖权的监管机构,并在可行的情况下,于知悉泄露事件后 72 小时内通知(GDPR 第 33 条);
- 在泄露事件可能导致高风险的情况下,毫不延迟地通知受影响的数据主体(GDPR 第 34 条);
- 依据《以色列隐私保护条例(数据安全)5777-2017》的要求,通知以色列隐私保护局和受影响的个人;
- 毫不延迟地通知客户(当客户为控制者时),以便其履行各自的通知义务;
- 在调查和缓解过程中向客户和有关机构提供合理协助;
- 依据《加利福尼亚州民法典》第 1798.82 节及美国各州的同等法律,通知受影响的加利福尼亚州居民。
您的隐私权利
在适用法律的约束下,您享有以下所述的权利。某些权利并非绝对——当适用豁免情形时(例如,履行请求会对他人的权利产生不利影响,或我们依法须保留相关数据),我们可能会拒绝某项请求。
- 访问权——获得我们是否处理您个人数据的确认及该数据的副本,以及有关处理活动的信息。
- 更正权——更正不准确的个人数据并补全不完整的数据。
- 删除权(“被遗忘权”)——在特定情形下删除您的个人数据。
- 处理限制权——在争议解决期间限制我们使用您个人数据的方式。
- 数据可携权——在处理基于同意或合同并通过自动化方式进行的情况下,以结构化、通用且机器可读的格式接收您的个人数据,并将其传输给另一控制者。
- 反对权——随时反对基于合法利益的处理(包括用户画像)及直接营销。
- 撤回同意权——在处理基于同意的情况下,您可随时撤回同意。
- 免受仅基于自动化处理(包括用户画像)作出的、对您产生法律效力或类似重大影响之决定约束的权利(GDPR 第 22 条)。
- 向监管机构提出投诉的权利(参见“监管机构”部分)。
如何行使您的权利
请使用与您账户关联的电子邮件地址发送邮件至 team@weblix.co.il,或使用产品内的隐私控制功能。我们将在收到可验证请求后的一个月内予以回复(对于复杂请求,依据 GDPR 第 12 条允许,可再延长两个月)。本服务免费提供,除非请求明显缺乏依据、过度或重复,在此情况下我们可能收取合理费用或拒绝处理。
为保护您的数据,我们将在回复前核实您的身份。我们可能会要求您提供能够确认您身份的信息。如果您通过授权代理人提交请求,我们将要求提供书面授权,并可能核实相关消费者本人的身份。
如果我们拒绝您的请求,您可以通过回复我们的拒绝邮件提出申诉。在适用州法律(如弗吉尼亚州、科罗拉多州、康涅狄格州)规定了申诉程序的情况下,我们将遵循该程序,并在法定期限内将结果告知您。
致欧洲经济区、英国和瑞士居民的通知
如果您位于欧洲经济区、英国或瑞士,则 GDPR、英国 GDPR/《2018 年数据保护法》或《瑞士联邦数据保护法》(revFADP)适用于我们对您个人数据的处理。上文所述与控制者相关的权利完全适用于您。
对于以控制者身份处理的个人数据,控制者为 Weblix Global Technologies LLC,联系方式为 team@weblix.co.il。
依据 GDPR 第 27 条,我们在欧盟内指定的代表正在委任中,完成后将在下方公布联系方式。在此之前,欧洲经济区用户可直接通过 team@weblix.co.il 与我们联系。
依据英国 GDPR 第 27 条,我们在英国指定的代表正在委任中,完成后将在下方公布联系方式。在此之前,英国用户可直接通过 team@weblix.co.il 与我们联系。
尽管依据 GDPR 第 37 条我们并非严格要求必须任命数据保护官,但我们已指定一名隐私负责人,负责监督我们的隐私计划,可通过 team@weblix.co.il 联系。
您有权向您惯常居住地、工作地或涉嫌侵权行为发生地所在的欧盟/欧洲经济区成员国监管机构提出投诉;向英国信息专员办公室(ico.org.uk)提出投诉;或向瑞士联邦数据保护和信息专员(edoeb.admin.ch)提出投诉。不过,我们希望首先有机会直接处理您的疑虑。
致加利福尼亚州居民的通知(CCPA/CPRA)
本部分是对本政策其余内容的补充,仅适用于加利福尼亚州居民(“消费者”)。本部分依据经《2020 年加利福尼亚州隐私权法案》修订的《2018 年加利福尼亚州消费者隐私法案》(合称“CCPA”)提供。首字母大写的术语具有 CCPA 中赋予的含义。
我们收集的个人信息类别
在过去 12 个月内,我们收集了以下类别的个人信息:
- 标识符——姓名、邮寄地址、电子邮件、电话号码、账户名、IP 地址、唯一的个人和在线标识符。
- 客户记录(《加利福尼亚州民法典》第 1798.80(e) 节)——账单地址、付款信息。
- 商业信息——购买的产品或服务、订阅层级、购买历史。
- 互联网或其他电子网络活动——您在本服务上的浏览历史、与我们网站的互动、广告互动信息。
- 地理位置数据——根据 IP 地址推断的大致位置。
- 职业或就业相关信息——职位、公司名称。
- 根据上述信息得出的推断,用于创建反映偏好和产品使用情况的画像。
- 音频、电子、视觉或类似信息——客户支持通话录音(在合法且已披露的情况下)、您提交的截图。
- 敏感个人信息——账户凭据(用户名 + 密码)。我们仅将敏感个人信息用于《加利福尼亚州民法典》第 1798.121(a) 节允许的目的(例如提供您请求的服务),不会用于推断有关您的特征。
收集来源:直接来自您、来自您的设备、来自第三方身份验证提供商、支付处理商、Meta/WhatsApp 及分析工具。
业务目的:提供服务、安全、欺诈防范、计费、客户支持、遵守法律、内部研究,以及诸如调试等短期临时用途。未经通知,我们不会将个人信息用于任何实质不同的目的。
个人信息的披露
我们将上述类别披露给“共享”部分所列明的各类接收方(子处理者、Meta、客户、专业顾问、有关机构、继受方)。我们不会在未经同意的情况下故意披露 16 周岁以下加利福尼亚州居民的个人信息。
不出售或共享个人信息
我们不会为金钱或其他有价对价而出售个人信息,也不会为 CCPA 所定义的跨情境行为广告而共享个人信息。在过去 12 个月内,我们也未曾这样做过。
您的加利福尼亚州权利
- 知情权——请求获知所收集的个人信息类别、来源、业务或商业目的、所披露第三方的类别,以及我们收集的有关您的具体信息项。
- 删除权——请求删除从您处收集的个人信息,但须遵守允许的例外情形。
- 更正权——请求更正不准确的个人信息。
- 选择退出权——退出任何出售或为跨情境行为广告而进行的共享(我们两者均不从事)。
- 限制权——将敏感个人信息的使用和披露限制在《加利福尼亚州民法典》第 1798.121(a) 节规定的目的范围内。由于我们已将使用范围限制在这些目的内,因此此项权利实际上已被默认遵守。
- 免受歧视权——我们不会因您行使权利而拒绝提供商品或服务、收取不同的价格或提供不同质量等级的服务。
要行使这些权利,请发送电子邮件至 team@weblix.co.il,或通过您的账户设置提交请求。我们将使用账户凭据和近期账户活动来核实您的身份。授权代理人必须提交由消费者签署的书面授权;我们也可能要求消费者本人核实其身份。
加利福尼亚州“阳光照射”法(《加利福尼亚州民法典》第 1798.83 节)——加利福尼亚州居民每个日历年可请求一次有关为第三方直接营销目的而向其披露的个人信息的信息。我们不会为第三方直接营销目的披露个人信息。
我们不会故意出售或共享 16 周岁以下加利福尼亚州消费者的个人信息。
致美国其他州居民的通知
如果您居住在弗吉尼亚州、科罗拉多州、康涅狄格州、犹他州、得克萨斯州、俄勒冈州、蒙大拿州、爱荷华州、田纳西州、印第安纳州、特拉华州、新泽西州、新罕布什尔州、明尼苏达州、马里兰州,或居住在另一个制定了全面消费者隐私法的美国州,您可能享有与上文所述类似的权利,包括:
- 知悉/访问我们处理的有关您的个人数据的权利
- 更正不准确个人数据的权利
- 删除个人数据的权利
- 以可移植格式获取副本的权利
- 拒绝出售、定向广告或产生法律效果或类似重大影响的画像分析的权利(我们不从事上述任何活动)
- 对上述任一权利的拒绝决定提出申诉的权利
如需行使这些权利,请发送电子邮件至 team@weblix.co.il。我们将在您所在州法律要求的期限内作出回复(通常为 45 天,可再延长一次 45 天)。如需对拒绝决定提出申诉,请回复我们的拒绝邮件;我们将在法定期限内对申诉作出回复,并在适用情况下告知您如何联系您所在州的总检察长。
致以色列国居民的通知
如果您居住在以色列,则《以色列隐私保护法 5741-1981》、《隐私保护条例(数据安全)5777-2017》以及《隐私保护法第 13 号修正案》(自 2025 年 8 月 14 日起生效)适用于我们对您个人数据的处理。
在法律要求的情况下,存放我们用户个人数据的数据库已在以色列隐私保护局(数据库登记官)登记。登记号一经签发即会在此处显示。我们按照《数据安全条例》下适用于我们数据库的安全级别处理个人数据。
您在以色列法律下的权利
- 查阅权(第 13 条)——您可以请求查阅数据库中保存的有关您的个人数据。
- 更正权(第 14 条)——您可以请求更正或删除不准确、不完整、不清晰或已过时的个人数据。
- 拒绝直接邮寄的权利——您可以随时请求从任何直接营销名单中移除。
- 第 13 号修正案下的附加权利——包括扩展的访问权、透明度权利以及向隐私保护局提出投诉的权利。
个人数据可能依据《隐私保护条例(向境外传输数据)5761-2001》传输至以色列境外。我们依靠获准的传输机制,包括向具有充分数据保护水平的国家(如欧洲经济区)传输、向符合《隐私保护法》原则的国家传输,以及基于您的同意或合同必要性进行的传输。
如需行使任何权利,请发送电子邮件至 team@weblix.co.il。我们将在 30 天内作出回复。如果我们拒绝某项请求,我们将说明理由,并告知您有权在 30 天内向地方法院提出申诉。
您可以向以色列隐私保护局(PPA)提出投诉,网址为 gov.il/he/departments/the_privacy_protection_authority。
致消息接收方(最终用户)的通知
如果您收到通过 MegaSend 发送的 WhatsApp 消息,则发送该消息的客户(一家使用我们平台的企业)是您个人数据的控制者。我们仅按照该客户的指示处理您的数据。
我们可能会处理您的姓名、电话号码、头像、消息内容、消息状态(已送达/已读)以及对话元数据,以代表客户递送消息。
如需就在此情形下处理的数据行使隐私权利(访问、更正、删除、拒绝),您应首先联系向您发送消息的客户。如果您无法确定或联系到他们,请通过 team@weblix.co.il 联系我们,我们将协助转交您的请求,或在合法的情况下直接处理。
如需停止接收消息,请回复 STOP(或您本地 WhatsApp 界面中的等效操作)、在 WhatsApp 上屏蔽发送方,或直接联系该客户。根据 Meta 的《WhatsApp Business 解决方案条款》及适用法律,我们要求客户及时履行退订请求。
AI 驱动的功能
MegaSend 提供 AI 驱动的功能,例如 AI 助手、建议回复、自动流程生成和智能消息路由。这些功能可能会使用第三方大语言模型提供商(如 OpenAI 或 Anthropic)作为子处理者。
根据我们与 AI 子处理者签订的企业协议,您的提示词、消息和输出内容不会被用于训练、微调或改进其面向公众的 AI 模型。
AI 功能的输出仅为建议,在发送给最终用户之前须经过人工审核和批准(除非客户明确启用全自动回复模式)。客户始终对所发送的全部消息内容负责。
AI 输出可能不准确、不完整,或不适用于某些场景。在未经独立人工核实的情况下,请勿依赖 AI 功能获取医疗、法律、财务、安全关键或其他受监管领域的建议。
您可以通过发送电子邮件至 team@weblix.co.il,请求为您的账户禁用 AI 功能,或请求不将特定数据用于 AI 处理。
Cookie 及类似技术
我们使用 Cookie、本地存储、会话存储及类似的跟踪技术。我们使用的类别包括:
- 严格必要类——用于提供核心功能(身份验证、会话管理、安全、负载均衡、语言偏好)所必需。此类无法禁用,且无需征得同意。
- 功能/偏好类——记住您的设置、布局和选择,以提升可用性。仅在法律要求的情况下经同意后使用。
- 分析/性能类——帮助我们了解服务的使用情况,以便加以改进。仅在 ePrivacy 或当地法律要求的情况下经同意后使用;在欧洲经济区/英国默认禁用,直至获得同意。
- 广告/定向类——我们不使用广告或跨上下文行为跟踪 Cookie。
您可以通过我们的同意横幅(如有显示)、浏览器设置或退订工具来控制 Cookie。屏蔽严格必要的 Cookie 可能会导致服务无法正常运行。
在适用的情况下,我们尊重全球隐私控制(GPC)信号。由于大多数现代浏览器不再以标准化方式支持有实际意义的 Do Not Track 信号,我们不对传统的 DNT 标头采取行动,但我们确实尊重 GPC。
有关 Cookie 的详细清单及其用途、提供商和存续期限,可在我们的 Cookie 通知/同意横幅中查阅。
营销通讯
我们仅在以下情况下发送营销邮件:(a) 您已给予同意(在要求选择加入的司法管辖区,包括欧洲经济区、英国以及美国和亚太地区的部分地区),或 (b) 您是现有客户或曾向我们索取过信息,在此情况下适用软选择加入/现有业务关系规则。
每封营销邮件中都包含退订链接。您也可以发送电子邮件至 team@weblix.co.il 以退订。我们将在 10 个工作日内处理退订请求(一键退订则立即处理)。事务性及与服务相关的邮件(安全警报、账单通知、政策变更)不属于营销邮件,无论是否退订均可能继续发送。
儿童隐私
本服务面向企业和成年人。本服务不面向儿童。我们不会在知情的情况下收集儿童的个人数据。
美国——根据《儿童在线隐私保护法》(COPPA),我们不会在知情的情况下收集 13 岁以下儿童的个人数据。如果您认为我们无意中收集了此类数据,请通过 team@weblix.co.il 联系我们,我们将予以删除。
欧洲经济区/英国——我们的服务不面向 16 岁以下的儿童(或您所在成员国设定的较低年龄,在适用的情况下,但不低于 13 岁)。未经父母同意,我们不会在知情的情况下处理此类儿童的数据。
以色列——我们的服务不面向 18 岁以下的未成年人。未成年人只有在父母或法定监护人同意的情况下方可使用本服务。
如果您是父母或监护人,并认为您的孩子向我们提供了个人数据,请联系 team@weblix.co.il,我们将及时予以删除。
第三方网站和服务
本服务可能包含指向第三方网站、应用或服务的链接(包括 Meta/WhatsApp、Stripe、集成合作伙伴以及信息性链接)。我们对这些第三方的隐私做法不承担责任。我们建议您在向其提供个人数据之前先查阅其隐私政策。
Do Not Track 与全球隐私控制
我们尊重全球隐私控制(GPC)信号,将其视为根据适用的美国州法律拒绝出售或共享的有效方式。由于传统的 Do Not Track 信号尚无行业标准,我们不会响应这些信号。
本隐私政策的变更
我们可能会不时更新本政策,以反映我们做法、技术、法律要求或其他因素的变化。本政策顶部的“最后更新”日期表明其最近一次修订的时间。
如果我们做出重大变更,我们将提供合理的通知——例如,通过发送电子邮件至您的账户地址、在服务中发布显著通知或法律要求的其他方式——至少在变更生效前 30 天告知,除非法律要求更早的生效日期。
本政策的先前版本已存档,可通过 team@weblix.co.il 索取。
如何联系我们
如有隐私问题、请求或投诉,请使用以下信息与我们联系。我们将在适用法律要求的期限内作出回复。
Weblix Global Technologies LLC
30 N Gould St, Ste 44467, Sheridan, WY 82801, United States
一般隐私咨询: team@weblix.co.il
欧盟第 27 条代表: 待指定——在此期间请联系 team@weblix.co.il
英国第 27 条代表: 待指定——在此期间请联系 team@weblix.co.il
以色列隐私保护局: gov.il/he/departments/the_privacy_protection_authority