गोपनीयता नीति
आख़िरी अपडेट: जुलाई 2026
संचालक और दायरा
होस्ट की गई Flashcards सेवा का संचालन SAMO DANNI EOOD करती है, कंपनी आईडी 207395566, VAT BG207395566, पंजीकृत पता bulv. Maritza 154, entrance D, floor 6 #14, 4018, Plovdiv, Bulgaria। Flashcards को Kirill Markin ने बनाया है।
यह नीति हमारे द्वारा संचालित होस्टेड वेबसाइट, ऐप, API और MCP सेवा पर लागू होती है। स्वयं होस्ट किया गया इंस्टेंस उसके संचालक के नियंत्रण में होता है और वही उसकी गोपनीयता प्रथाओं के लिए जिम्मेदार है।
आयु
होस्टेड सेवा 13 वर्ष या उससे अधिक उम्र के लोगों के लिए है। यदि आपके निवास-स्थान का कानून ऑनलाइन सेवा के उपयोग या डेटा प्रोसेसिंग की सहमति के लिए इससे अधिक न्यूनतम आयु निर्धारित करता है, तो वही अधिक आयु लागू होगी। यदि आपकी आयु 18 वर्ष से कम है, तो आपके माता-पिता या कानूनी अभिभावक की अनुमति आवश्यक है।
हम कौन-सा डेटा प्रोसेस करते हैं
होस्टेड सेवा के आपके उपयोग के आधार पर हम निम्न डेटा प्रोसेस करते हैं:
- खाता और प्रमाणीकरण डेटा, जिसमें ईमेल पता, आंतरिक उपयोगकर्ता पहचानकर्ता, लॉगिन रिकॉर्ड और प्रमाणीकरण टोकन शामिल हैं;
- अध्ययन और कार्यक्षेत्र डेटा, जिसमें कार्ड, डेक, सेटिंग, कार्यक्षेत्र सदस्यताएँ, पुनरावलोकन इतिहास और सिंक मेटाडेटा शामिल हैं;
- आपके द्वारा अपलोड या बनाई गई फाइलें और मीडिया, जिनमें चित्र और अस्थायी अपलोड डेटा शामिल हैं;
- वैकल्पिक AI डेटा, जिसमें प्रॉम्प्ट, चैट इतिहास, कार्ड या कार्यक्षेत्र का संदर्भ, अनुरोध में शामिल फाइलें और चित्र, बोलकर दिया गया ऑडियो, ट्रांसक्रिप्ट, मॉडल के उत्तर और टूल गतिविधि शामिल हैं;
- सहायता और प्रतिक्रिया डेटा, जिसमें संदेश, दिए जाने पर संपर्क ईमेल, ऐप संस्करण, प्लेटफ़ॉर्म, भाषा और संबंधित स्थिति शामिल हैं;
- संचालन और सुरक्षा डेटा, जिसमें अनुरोध पहचानकर्ता, समय, IP पता, यूज़र एजेंट, रूट, उत्तर की स्थिति, ऐप संस्करण, डिवाइस या प्लेटफ़ॉर्म विवरण और साफ किए गए त्रुटि निदान शामिल हैं; और
- नीचे दिए गए विश्लेषण अनुभाग में वर्णित वेबसाइट उपयोग डेटा।
होस्टेड खाता बनाने और उसमें साइन इन करने के लिए ईमेल पता आवश्यक है। इसके बिना हम ईमेल प्रमाणीकरण या खाते पर आधारित सिंक्रनाइज़ेशन नहीं दे सकते। साइन इन किए बिना सीमित अतिथि या स्थानीय सुविधाएँ उपलब्ध हो सकती हैं।
उद्देश्य और कानूनी आधार
हम खाता, कार्यक्षेत्र, पुनरावलोकन, फाइल और अनुरोध किए गए AI डेटा को होस्टेड सेवा देने और आपके साथ अपना अनुबंध पूरा करने के लिए आवश्यक सीमा तक प्रोसेस करते हैं। सहायता अनुरोधों को उत्तर देने और माँगी गई सहायता प्रदान करने के लिए प्रोसेस किया जाता है।
हम उपयोग को समझने, दुरुपयोग रोकने, सेवा सुरक्षित रखने और खराबियाँ ठीक करने में अपने वैध हितों के लिए सीमित विश्लेषण, सुरक्षा, निदान और सेवा-सुधार डेटा प्रोसेस करते हैं। हम इन हितों को आपके अधिकारों के साथ संतुलित करते हैं और जहाँ व्यावहारिक हो वहाँ निदान डेटा को न्यूनतम या संशोधित करते हैं। कानूनी दायित्व पूरा करने या कानूनी दावे स्थापित करने, लागू करने या उनसे बचाव के लिए भी डेटा प्रोसेस किया जा सकता है। जहाँ किसी गतिविधि के लिए सहमति आवश्यक हो, हम आपकी सहमति पर निर्भर करेंगे और आप उसे कभी भी वापस ले सकते हैं।
हम आपका व्यक्तिगत डेटा बेचते नहीं हैं और लक्षित विज्ञापन के लिए उसका उपयोग नहीं करते।
विश्लेषण और कुकी
मार्केटिंग वेबसाइट पेज व्यू और चुने हुए क्लिक इवेंट मापने के लिए Vercel Web Analytics का उपयोग करती है। यह विश्लेषण कुकी के बिना चलता है। पेज व्यू के लिए Vercel को इवेंट का समय, पेज URL और फ़िल्टर किए गए क्वेरी पैरामीटर, रेफ़रर, अनुमानित स्थान, ब्राउज़र, ऑपरेटिंग सिस्टम और डिवाइस प्रकार मिल सकते हैं। हमारे कस्टम क्लिक इवेंट में भाषा, प्लेटफ़ॉर्म, लिंक का स्थान या इंटरैक्शन प्रकार जैसी सीमित प्रॉपर्टी होती हैं। हम जानबूझकर नाम, ईमेल पते, कार्ड सामग्री या खाता पहचानकर्ता शामिल नहीं करते। Vercel डेटा को समेकित करता है और किसी डेटा बिंदु को व्यक्ति या IP पते से नहीं जोड़ता; उसका दैनिक विज़िटर हैश 24 घंटे बाद हटा दिया जाता है।
होस्टेड वेब ऐप प्रमाणीकरण पूरा करने, सत्र बनाए रखने, एक्सेस रीफ़्रेश करने और साइन-इन स्थिति दिखाने के लिए केवल आवश्यक कुकी, जैसे otp_session, session, refresh और logged_in, का उपयोग करता है। इन्हें बंद करने पर ब्राउज़र लॉगिन काम नहीं करेगा।
होस्टेड AI और बाहरी AI क्लाइंट
होस्टेड चैट, ट्रांसक्रिप्शन और चित्र बनाने की सुविधाओं के लिए OpenAI कॉन्फ़िगर किया गया AI प्रदाता है। इन सुविधाओं को चुनने पर हम OpenAI को अनुरोध पूरा करने के लिए आवश्यक डेटा भेजते हैं, जिसमें आपका प्रॉम्प्ट, संबंधित चैट और कार्यक्षेत्र संदर्भ, अटैचमेंट या चित्र, बोलकर दिया गया ऑडियो और छद्मनामित सुरक्षा पहचानकर्ता शामिल हो सकते हैं। होस्टेड टेक्स्ट अनुरोध store: false का उपयोग करते हैं, जिससे बाद में पुनर्प्राप्ति के लिए प्रतिक्रिया ऑब्जेक्ट का स्टोरेज बंद रहता है। ये अनुरोध प्रॉम्प्ट कैशिंग भी इस्तेमाल करते हैं, इसलिए OpenAI एन्क्रिप्टेड कैश एप्लिकेशन स्थिति अधिकतम 24 घंटे रख सकता है। OpenAI के मौजूदा API नियंत्रणों के अंतर्गत लागू दुरुपयोग-निगरानी लॉग अधिकतम 30 दिन रखे जा सकते हैं, जबकि ट्रांसक्रिप्शन एंडपॉइंट बताता है कि वह न दुरुपयोग-निगरानी सामग्री रखता है, न एप्लिकेशन स्थिति। OpenAI API डेटा से अपने मॉडल को तब तक प्रशिक्षित नहीं करता जब तक खाताधारक स्पष्ट रूप से इसके लिए सहमत न हो।
होस्टेड AI अनुरोधों को डिबगिंग और सेवा-गुणवत्ता विश्लेषण के लिए Langfuse Cloud के माध्यम से भी देखा जाता है। Langfuse ट्रेस में प्रॉम्प्ट, मॉडल उत्तर, टूल गतिविधि, उपयोगकर्ता, कार्यक्षेत्र और सत्र पहचानकर्ता तथा संचालन मेटाडेटा हो सकते हैं। कार्यान्वयन ईमेल पते और गोपनीय दिखने वाले फ़ील्ड छिपाता है; कस्टम ट्रांसक्रिप्शन ट्रेस में कच्चे ऑडियो बाइट और अटैचमेंट डेटा शामिल नहीं किए जाते।
जब आप रिमोट MCP सेवा या Agent API के माध्यम से Flashcards को किसी बाहरी AI क्लाइंट से जोड़ते हैं, तो वह क्लाइंट और उसका AI या मॉडल प्रदाता आपके द्वारा मँगाए गए डेटा को भी प्रोसेस करता है। यह अलग प्रोसेसिंग क्लाइंट संचालक के नियंत्रण में और उसकी शर्तों तथा गोपनीयता नीति के अधीन होती है।
प्रोसेसर और प्राप्तकर्ता
होस्टेड सेवा के लिए हम निम्न प्रकार के सेवा प्रदाताओं का उपयोग करते हैं:
- होस्टिंग, Cognito प्रमाणीकरण, Postgres, फाइल स्टोरेज, बैकअप और संचालन लॉग के लिए Amazon Web Services (AWS);
- प्रमाणीकरण संबंधी लेन-देन ईमेल के लिए Resend;
- वैकल्पिक होस्टेड AI अनुरोधों के लिए OpenAI;
- होस्टेड AI ऑब्ज़र्वेबिलिटी के लिए Langfuse Cloud;
- संबंधित होस्टेड सेवा या ऐप बिल्ड में सक्रिय होने पर साफ किए गए त्रुटि और निदान रिपोर्ट के लिए Sentry;
- मार्केटिंग वेबसाइट और कुकी-रहित Web Analytics के लिए Vercel; और
- DNS तथा डोमेन प्रबंधन के लिए Cloudflare। Flashcards के वर्तमान DNS रिकॉर्ड केवल DNS मोड में हैं, इसलिए Cloudflare होस्टेड वेबसाइट या ऐप के HTTP ट्रैफ़िक को प्रॉक्सी नहीं करता।
सेवा की सहयोग सुविधाओं के अनुसार साझा कार्यक्षेत्र के अन्य सदस्यों, आपके द्वारा अधिकृत बाहरी क्लाइंट, गोपनीयता दायित्व वाले पेशेवर सलाहकारों या कानूनी रूप से आवश्यक होने पर सार्वजनिक प्राधिकरणों के साथ भी डेटा साझा किया जा सकता है।
अंतरराष्ट्रीय स्थानांतरण
मुख्य होस्टेड एप्लिकेशन AWS की EU अवसंरचना में चलता है। कॉन्फ़िगर किया गया Resend ईमेल क्षेत्र, Sentry डेटा क्षेत्र और Langfuse एंडपॉइंट भी यूरोप में हैं। OpenAI और Vercel सहित कुछ प्रदाता आपके देश या यूरोपीय आर्थिक क्षेत्र से बाहर डेटा प्रोसेस कर सकते हैं। जहाँ आवश्यक हो, ऐसे स्थानांतरण के लिए हम लागू पर्याप्तता निर्णय, डेटा प्रोसेसिंग अनुबंध और मानक संविदात्मक खंड या समान सुरक्षा उपाय इस्तेमाल करते हैं।
डेटा रखना और हटाना
- खाता और होस्टेड कार्यक्षेत्र डेटा तब तक रखा जाता है जब तक आपका खाता या संबंधित साझा कार्यक्षेत्र सक्रिय है। खाता हटाने पर लाइव डेटाबेस से आपके वर्तमान खाता डेटा, क्रेडेंशियल, सदस्यताएँ और वे कार्यक्षेत्र हट जाते हैं जिनके आप एकमात्र सदस्य हैं। जिस कार्यक्षेत्र में अन्य सदस्य हैं, उसकी सामग्री उनके लिए उपलब्ध रहती है।
- संग्रहीत मीडिया को संबंधित सक्रिय कार्यक्षेत्र सामग्री की आवश्यकता रहने तक रखा जाता है और संदर्भ समाप्त होने के बाद स्टोरेज सफाई प्रक्रिया से हटाया जाता है। अधूरे अस्थायी अपलोड 7 दिन बाद समाप्त हो जाते हैं।
- डेटाबेस में 7 दिनों के RDS स्वचालित बैकअप और 35 दिनों की अवधि वाला अलग दैनिक AWS Backup प्लान है। लाइव सेवा से हटे रिकॉर्ड एन्क्रिप्टेड रिकवरी बैकअप में उनके समाप्त होने तक रह सकते हैं; बैकअप आपदा-रिकवरी के लिए हैं, सामान्य सेवा एक्सेस के लिए नहीं।
- API Gateway एक्सेस लॉग 7 दिन बाद समाप्त होते हैं। अन्य CloudWatch एप्लिकेशन लॉग के लिए अभी कोई स्वचालित समाप्ति अवधि नहीं है और वे मैन्युअल रूप से हटाए जाने तक रहते हैं। उनका उपयोग संचालन, सुरक्षा और डिबगिंग तक सीमित है और लागू डेटा-सुरक्षा अधिकार पूरा करने के लिए आवश्यक संबंधित प्रविष्टियाँ हटाई जाती हैं।
- मौजूदा Sentry Developer प्लान में इवेंट का 30 दिन का लुकबैक मिलता है। Resend अपनी वर्तमान मानक सेटिंग के अनुसार भेजे गए ईमेल का डेटा 30 दिन रखता है।
- OpenAI की अवधि होस्टेड AI अनुभाग में बताई गई है। मौजूदा Langfuse प्रोजेक्ट में कोई स्वचालित अवधि कॉन्फ़िगर नहीं है, इसलिए AI ट्रेस मैन्युअल हटाने, प्रोजेक्ट हटाने या प्रदाता की एक्सेस सीमा लागू होने तक रहते हैं। वैध मिटाने के अनुरोध के लिए आवश्यक होने पर पहचाने जा सकने वाले ट्रेस हटाए जाते हैं।
- सहायता पत्राचार और कानूनी या सुरक्षा उद्देश्यों के रिकॉर्ड केवल संबंधित उद्देश्य की आवश्यकता तक रखे जाते हैं। Vercel का विज़िटर हैश 24 घंटे बाद समाप्त होता है; समेकित वेबसाइट आँकड़े Vercel प्रोजेक्ट सेटिंग के अनुसार रखे जाते हैं।
खाता हटाने से निर्धारित बैकअप या प्रदाता लॉग में पहले से मौजूद प्रतियाँ तुरंत नहीं हटतीं। वे ऊपर दी गई अवधि के अनुसार समाप्त या हटती हैं, जब तक कानून अधिक अवधि आवश्यक न करे।
आपके अधिकार
आप पर लागू कानून के अनुसार आप अपने व्यक्तिगत डेटा तक पहुँच, उसमें सुधार, उसे मिटाने, उसके उपयोग को सीमित करने या उसकी पोर्टेबल कॉपी देने का अनुरोध कर सकते हैं। वैध हितों पर आधारित प्रोसेसिंग पर आपत्ति और सहमति पर आधारित प्रोसेसिंग की सहमति वापस भी ली जा सकती है। कानून जहाँ अनुमति देता है वहाँ इन अधिकारों की सीमाएँ हो सकती हैं, जैसे कानूनी दायित्व या किसी अन्य व्यक्ति के अधिकार के कारण डेटा रखना आवश्यक हो।
आप वेब, iOS या Android ऐप में अपना होस्टेड खाता हटा सकते हैं। अन्य अनुरोध के लिए नीचे दिए पते पर संपर्क करें। अनुरोध पूरा करने से पहले हमें आपकी पहचान सत्यापित करनी पड़ सकती है।
आप अपने निवास या कार्य-स्थान अथवा कथित उल्लंघन वाले स्थान के डेटा-सुरक्षा प्राधिकरण से शिकायत कर सकते हैं। बुल्गारिया में पर्यवेक्षी प्राधिकरण Commission for Personal Data Protection है।
सुरक्षा और ओपन सोर्स
हम एक्सेस नियंत्रण, ट्रांज़िट में एन्क्रिप्शन, एन्क्रिप्टेड AWS स्टोरेज तथा निदान प्रणालियों में डेटा न्यूनतम करने या संशोधित करने के उपाय इस्तेमाल करते हैं। कोई भी सेवा पूर्ण सुरक्षा की गारंटी नहीं दे सकती।
सार्वजनिक सोर्स कोड से आप दस्तावेज़ित डेटा प्रवाह और रिपॉज़िटरी में कमिट की गई कॉन्फ़िगरेशन देख सकते हैं। केवल सार्वजनिक सोर्स होस्टेड सेवा की मौजूदा कॉन्फ़िगरेशन या व्यवहार को प्रमाणित नहीं करता।
संपर्क
गोपनीयता संबंधी प्रश्नों या अधिकार अनुरोधों के लिए kirill+flashcards@kirill-markin.com पर संपर्क करें या सहायता पेज का उपयोग करें।