গোপনীয়তা নীতি
কার্যকর হওয়ার তারিখ: ৩১ জুলাই ২০২৬
এই গোপনীয়তা নীতি ব্যাখ্যা করে Quik.mn কোন ব্যক্তিগত ডেটা সংগ্রহ করে, কেন করে, কতদিন রাখে, কার সঙ্গে শেয়ার করে, এবং আপনার কী কী অধিকার রয়েছে। সংক্ষেপে: আমরা একটি লিংক-ব্যবস্থাপনা প্ল্যাটফর্ম চালাই; আপনি আমাদের যে অ্যাকাউন্ট তথ্য দেন এবং প্রযুক্তিগত ইভেন্ট লগ (ক্লিক, স্ক্যান, পৃষ্ঠা ভিউ, ইমেইল ওপেন) — যেখানে আপনার IP ঠিকানা একটি কী-যুক্ত হ্যাশ দিয়ে প্রতিস্থাপিত — তা আমরা নথিভুক্ত করি; আমরা একটি অফলাইন জিওলোকেশন ডেটাসেট ব্যবহার করি, তাই অবস্থান নির্ণয়ের জন্য আপনার IP ঠিকানা কখনো কোনো তৃতীয় পক্ষের কাছে পাঠানো হয় না; আমরা কোনো বিজ্ঞাপন কুকি সেট করি না, কোনো অ্যানালিটিক্স বা বিজ্ঞাপন SDK ব্যবহার করি না, এবং আমরা ব্যক্তিগত ডেটা বিক্রি করি না। আমাদের গ্রাহকরা Quik-এ তৈরি ফর্ম ও পৃষ্ঠার মাধ্যমে ডেটা সংগ্রহ করলে, সেই ডেটার জন্য গ্রাহকই দায়ী এবং আমরা তাদের পক্ষে তা প্রক্রিয়া করি। অনুগ্রহ করে পূর্ণ নীতিটি পড়ুন — বিশেষত ধারা 4 (আমরা কী সংগ্রহ করি), ধারা 11 (কতদিন রাখি) ও ধারা 12 (আপনার অধিকার)।
1. আমরা কারা
Quik সেবা ("সেবা") দুটি সহযোগী কোম্পানি দ্বারা পরিচালিত। আপনি কোন কোম্পানির সঙ্গে চুক্তিবদ্ধ — এবং কোন কোম্পানি আপনার ব্যক্তিগত ডেটার নিয়ন্ত্রক (controller) — তা নির্ভর করে আপনার অ্যাকাউন্টে নথিভুক্ত বাণিজ্যিক অঞ্চলের উপর:
- মঙ্গোলিয়া অঞ্চল: Заалт ЭйАй ХХК (Zaalt AI LLC), মঙ্গোলিয়ায় নিগমিত একটি কোম্পানি, mn অঞ্চলের অ্যাকাউন্টগুলির নিয়ন্ত্রক।
- Global অঞ্চল: QuikMN LLC হলো global অঞ্চলের অ্যাকাউন্টগুলির নিয়ন্ত্রক।
আপনার অঞ্চল একবারই — সাইন-আপের সময় — আপনার IP ঠিকানার সঙ্গে যুক্ত আনুমানিক দেশ থেকে নির্ধারিত হয়, এবং তারপর আপনার অ্যাকাউন্টে নথিভুক্ত হয়। পরবর্তীতে তা স্বয়ংক্রিয়ভাবে পরিবর্তিত হয় না; কেবল আমাদের প্রশাসকরা অনুরোধে তা পরিবর্তন করতে পারেন। আপনার অঞ্চল আপনার চুক্তিকারী সত্তা ও বিলিং মুদ্রা নির্ধারণ করে। এটি ইউজার ইন্টারফেসের ভাষা নির্ধারণ করে না — যা আপনি যেকোনো সময় স্বাধীনভাবে বেছে নিতে পারেন।
এই নীতিতে "Quik", "আমরা", "আমাদের" বলতে আপনার অ্যাকাউন্টের নিয়ন্ত্রক সত্তাকে বোঝায় (বা, অ্যাকাউন্টবিহীন দর্শনার্থীদের জন্য, আপনি যে পৃষ্ঠাটি দেখেছেন তা পরিচালনাকারী সত্তা)। আপনি /contact-এ আমাদের যোগাযোগ পৃষ্ঠার মাধ্যমে আমাদের সঙ্গে যোগাযোগ করতে পারেন — সংশ্লিষ্ট সত্তার নিবন্ধিত ঠিকানা জানতে চাওয়াসহ। বিলিং সংক্রান্ত জিজ্ঞাসা: billing@quik.mn।
সেবাটি প্রদান করা হয় quik.mn (পাবলিক সাইট, শর্ট-লিংক রিডাইরেক্ট ও API), app.quik.mn (গ্রাহক অ্যাপ্লিকেশন) ও admin.quik.mn (প্রশাসন প্যানেল)-এ।
2. এই নীতির পরিধি
এই নীতি সেবার মাধ্যমে প্রক্রিয়াকৃত ব্যক্তিগত ডেটা কভার করে: আমাদের ওয়েবসাইট, গ্রাহক অ্যাপ্লিকেশন, REST API, শর্ট-লিংক রিডাইরেক্ট, এবং আমাদের গ্রাহকরা সেবার মাধ্যমে যে পাবলিক পৃষ্ঠা প্রকাশ করেন (Quik Bio পৃষ্ঠা, Menu QR পৃষ্ঠা, Countdown পৃষ্ঠা, Quik Forms, এবং লিংকের ইন্টারস্টিশিয়াল, পাসওয়ার্ড ও মেয়াদোত্তীর্ণতা পৃষ্ঠা)।
আমরা যেসব ডোমেইনে সেবা পরিচালনা করি তার প্রতিটিতে এটি প্রযোজ্য — আমাদের মূল ডোমেইন quik.mn ও এর সাবডোমেইন, এবং আমাদের নিবেদিত শর্ট ডোমেইন qik.mn — যা কেবল রিডাইরেক্ট পরিবেশন করে — এসবসহ। ভবিষ্যতে আমরা যে কোনো প্রতিস্থাপক বা অতিরিক্ত শর্ট ডোমেইন গ্রহণ করি, তার ক্ষেত্রেও এটি সমানভাবে প্রযোজ্য। একটি ক্লিক আমাদের যে ডোমেইনেই পৌঁছাক না কেন, তা একইভাবে এবং একই সুরক্ষা সাপেক্ষে নথিভুক্ত হয়।
এই নীতি নিম্নলিখিত কভার করে না:
- গন্তব্য ওয়েবসাইট। একটি শর্ট লিংক আপনাকে লিংক-স্রষ্টার নির্বাচিত গন্তব্যে পাঠায়। আমাদের রিডাইরেক্ট ছাড়ার পর গন্তব্য সাইটের নিজস্ব গোপনীয়তা চর্চা প্রযোজ্য। আমরা সেগুলি নিয়ন্ত্রণ করি না।
- আমাদের গ্রাহকদের নিজস্ব ডেটা চর্চা। কোনো গ্রাহক Quik Form বা সেবায় প্রকাশিত অন্য কোনো পৃষ্ঠার মাধ্যমে ব্যক্তিগত ডেটা সংগ্রহ করলে, কী সংগ্রহ করবেন ও কেন — তা গ্রাহকই ঠিক করেন। আমরা কেবল তাদের প্রক্রিয়াকারী হিসেবে কাজ করি (ধারা 3, 17 ও 18 দেখুন)। সেই সংগ্রহে গ্রাহকের নিজস্ব গোপনীয়তা বিজ্ঞপ্তি প্রযোজ্য।
- অন্যান্য তৃতীয়-পক্ষ সেবা যেখানে আপনি সেবার মাধ্যমে পৌঁছান।
3. আমাদের ভূমিকাসমূহ
আমরা তিনটি স্বতন্ত্র ভূমিকায় ব্যক্তিগত ডেটা প্রক্রিয়া করি। এই বণ্টন গুরুত্বপূর্ণ, কারণ এটিই নির্ধারণ করে কে কীসের জন্য আইনগতভাবে দায়ী:
- নিয়ন্ত্রক হিসেবে Quik। আমাদের নিজস্ব উদ্দেশ্যে আমরা যে ব্যক্তিগত ডেটা সংগ্রহ করি তার নিয়ন্ত্রক আমরা: আপনার অ্যাকাউন্ট ও প্রোফাইল ডেটা, প্রমাণীকরণ ডেটা, আমাদের নিরাপত্তা ও অপব্যবহার-প্রতিরোধ লগ, আমরা যে ছদ্মনামকৃত অ্যানালিটিক্স ইভেন্ট উৎপন্ন করি (ক্লিক, স্ক্যান, ভিউ, ওপেন), বিলিং রেকর্ড, এবং আপনি আমাদের যে বার্তা পাঠান। এই নীতির ধারা 4–16 এই প্রক্রিয়াকরণ বর্ণনা করে।
- প্রক্রিয়াকারী হিসেবে Quik। কোনো গ্রাহক যেখানে অন্য মানুষদের কাছ থেকে ডেটা সংগ্রহে সেবা ব্যবহার করেন — সর্বাগ্রে Quik Forms জমাদানের মাধ্যমে, এবং আরও ব্যাপকভাবে গ্রাহকের প্রকাশিত পৃষ্ঠা ও গ্রাহকের দর্শকদের সম্পর্কে উৎপন্ন অ্যানালিটিক্সের মাধ্যমে — সেখানে সেই ডেটার নিয়ন্ত্রক গ্রাহক এবং আমরা কেবল গ্রাহকের পক্ষে ও নির্দেশে তা প্রক্রিয়া করি। আইনসম্মত ভিত্তি রাখা, দর্শকদের গোপনীয়তা বিজ্ঞপ্তি দেওয়া, এবং সেই ডেটা সম্পর্কে ডেটা-বিষয়ভুক্ত ব্যক্তির অনুরোধের জবাব দেওয়ার দায়িত্ব গ্রাহকের। ধারা 18-এ আমাদের প্রক্রিয়াকারী শর্তাবলী রয়েছে।
- কোনোটিই নয়। শর্ট লিংকের মাধ্যমে পৌঁছানো গন্তব্য ওয়েবসাইট এবং তৃতীয়-পক্ষ সাইটের কনটেন্টের জন্য আমরা নিয়ন্ত্রক বা প্রক্রিয়াকারী কোনোটিই নই।
4. আমরা যে ব্যক্তিগত ডেটা সংগ্রহ করি
নিচে আমরা প্রতিটি শ্রেণি উৎস অনুযায়ী সাজিয়ে তালিকাভুক্ত করেছি। এর বাইরে আমরা কোনো শ্রেণি সংগ্রহ করি না।
4.1 অ্যাকাউন্ট তৈরি ও ব্যবহারের সময় আপনি আমাদের যে ডেটা দেন
- অ্যাকাউন্ট ডেটা: নাম, ইমেইল ঠিকানা, নির্বাচিত UI ভাষা (লোকেল), অ্যাকাউন্টের ভূমিকা ও অবস্থা, আপনার ইমেইল যাচাইকৃত কি না, আপনার বাণিজ্যিক অঞ্চল এবং কে ও কখন তা নির্ধারণ করেছে তার রেকর্ড, প্রতিটি প্রোডাক্টের জন্য আপনার প্ল্যান ও প্ল্যানের মেয়াদ, এবং আপনার সর্বশেষ লগইনের সময়।
- প্রোফাইল পছন্দসমূহ: আপনি যে সেটিংস সংরক্ষণ করেন, একটি পছন্দ-রেকর্ড হিসেবে সংরক্ষিত — এতে থাকতে পারে আপনি ইচ্ছা করে দিলে একটি ফোন নম্বর, আপনার থিম, ভাষা, সংখ্যা-শৈলী, নোটিফিকেশন টগল ও ডিফল্ট রিডাইরেক্ট ধরন। ফোন নম্বর ঐচ্ছিক এবং আপনি নিজে দেন।
- প্রমাণীকরণ ডেটা: আপনার পাসওয়ার্ডের একটি bcrypt হ্যাশ (পাসওয়ার্ডটি নিজে আমরা কখনো সংরক্ষণ করি না); আপনি দ্বি-স্তর প্রমাণীকরণ চালু করলে আপনার অথেনটিকেটর অ্যাপের শেয়ারড সিক্রেট; হ্যাশকৃত সেশন কী, হ্যাশকৃত রিমেম্বার-মি টোকেন ও হ্যাশকৃত API কী (API কী-র জন্য আমরা কেবল একটি SHA-256 হ্যাশ ও 12-অক্ষরের প্রিফিক্স রাখি); এবং ইমেইল যাচাই ও পাসওয়ার্ড রিসেটের এককালীন টোকেন।
- সাইন-আপ অ্যাট্রিবিউশন (একবারই, নিবন্ধনের সময় ধারণকৃত): সাইন-আপের সময় আপনার IP ঠিকানা থেকে নির্ণীত আনুমানিক দেশ ও শহর (ডেটাসেটের শহর-কেন্দ্রবিন্দু স্থানাঙ্কসহ — ধারা 6 দেখুন), যে বহিঃস্থ URL আপনাকে আমাদের কাছে পাঠিয়েছে, কোয়েরি স্ট্রিংসহ আপনি প্রথম যে পৃষ্ঠায় নেমেছেন, সেই URL-এ থাকা যেকোনো UTM প্যারামিটার (source, medium, campaign), এবং আপনি কোনো Quik লিংকের মাধ্যমে এলে সেই লিংকের শনাক্তকারী। মানুষ কীভাবে সেবার সন্ধান পায় তা বুঝতে আমরা এটি ব্যবহার করি। এটি কেবল সেই একটি মুহূর্তেই ধারণ করা হয়।
4.2 সেবা ব্যবহারের সময় উৎপন্ন ডেটা
- ক্লিক অ্যানালিটিক্স: শর্ট লিংকে প্রতি ক্লিকে একটি রেকর্ড, যাতে থাকে দর্শনার্থীর IP ঠিকানার একটি কী-যুক্ত হ্যাশ (ধারা 4.4 দেখুন), ডিভাইসের ধরন, অপারেটিং সিস্টেম, ব্রাউজার পরিবার, রেফারকারী URL (255 অক্ষরে ছাঁটা) ও তার উৎস শ্রেণি, দেশের কোড, শহরের নাম, আমাদের জিওলোকেশন ডেটাসেট থেকে শহর-কেন্দ্রবিন্দু স্থানাঙ্ক, একটি বট ফ্ল্যাগ, একটি ইউনিক-ভিজিটর ফ্ল্যাগ, ও টাইমস্ট্যাম্প। আমরা প্রতি লিংকের দৈনিক সমষ্টিগত কাউন্টারও রাখি।
- পৃষ্ঠা-ভিউ ও স্ক্যান লগ: Bio পৃষ্ঠা ভিউ, Menu QR স্ক্যান (ব্যবহৃত হলে QR-এ এনকোডকৃত টেবিল নম্বরসহ) ও Form ভিউ — প্রতিটিতে একটি IP হ্যাশ ও ডিভাইসের ধরন নথিভুক্ত হয়।
- ইমেইল-ওপেন ইভেন্ট (Email Counter): Quik Email Counter ছবিযুক্ত একটি ইমেইল খোলা হলে, ছবিটি লোড হওয়া একটি IP হ্যাশ ও User-Agent থেকে নির্ণীত মেইল-ক্লায়েন্ট পরিবার নথিভুক্ত করে। এটি ওপেন ট্র্যাকিং: যে গ্রাহক ইমেইলে একটি Email Counter এমবেড করেন, তিনি এর মাধ্যমে তাঁর প্রাপকদের ওপেন ট্র্যাক করছেন (ধারা 17 দেখুন)। ছবির এন্ডপয়েন্ট কোনো কুকি সেট করে না।
- API অনুরোধ লগ: প্রতিটি API অনুরোধের জন্য ইউজার ID, API কী ID, HTTP মেথড, এন্ডপয়েন্ট, রেসপন্স স্ট্যাটাস ও IP হ্যাশ।
- সেশন রেকর্ড: প্রতিটি লগইন সেশনের জন্য একটি হ্যাশকৃত সেশন কী, একটি IP হ্যাশ, আপনার ব্রাউজারের কাঁচা (raw) User-Agent স্ট্রিং, ও সর্বশেষ-দেখা সময়।
- ওয়েবহুক ডেটা: আপনি যে এন্ডপয়েন্ট URL কনফিগার করেন, আপনার এন্ডপয়েন্টে আমাদের অনুরোধ প্রমাণীকরণে ব্যবহৃত সাইনিং সিক্রেট, এবং আমরা যে JSON পেলোড পাঠিয়েছি (গন্তব্য URL-সহ লিংক বা টাইমার মেটাডেটা) তা সংবলিত ডেলিভারি রেকর্ড।
- আপলোডকৃত ছবি: Bio অ্যাভাটার, Countdown ব্যাকগ্রাউন্ড, সিগনেচার লোগো ও Email Counter মেয়াদোত্তীর্ণতা ছবি। আপলোড সার্ভার-সাইডে পুনঃএনকোড করা হয় ও ওয়েব রুটের বাইরে সংরক্ষিত হয়।
- অ্যাপের ভিতরে আপনার জন্য উৎপন্ন নোটিফিকেশন।
4.3 নির্দিষ্ট মিথস্ক্রিয়া থেকে ডেটা
- যোগাযোগ বার্তা: /contact-এ আপনি যে নাম, ইমেইল ঠিকানা ও বার্তা জমা দেন, সঙ্গে একটি IP হ্যাশ।
- অপব্যবহার রিপোর্ট: কারণ, যেকোনো মুক্ত-লেখা বিবরণ, এবং রিপোর্টকারীর একটি IP হ্যাশ।
- পেমেন্ট লেজার: সশুল্ক প্ল্যানের জন্য (বর্তমানে অফলাইন পেমেন্টের পর একজন প্রশাসক ম্যানুয়ালি নথিভুক্ত করেন), আমরা রাখি: ব্যবহারকারী, অঞ্চল, চুক্তিকারী কোম্পানি, প্রোডাক্ট, প্ল্যান, পরিমাণ, মুদ্রা, পেমেন্ট পদ্ধতি (ব্যাংক ট্রান্সফার, QPay, নগদ বা অন্যান্য), প্রদানকারী ও প্রদানকারীর লেনদেন রেফারেন্স, স্ট্যাটাস, ইনভয়েস নম্বর, মেয়াদ ও পেমেন্টের তারিখ। আমরা কোনো কার্ড নম্বর সংরক্ষণ করি না। ব্যাংক ট্রান্সফার ডেটার জন্য ৪.৩.১ ধারা দেখুন।
- প্রশাসনিক নিরীক্ষা রেকর্ড: আমাদের প্রশাসকরা কোনো অ্যাকাউন্টে ব্যবস্থা নিলে আমরা লগ করি: প্রশাসক, কার্যটি, লক্ষ্য ও প্রাসঙ্গিক মেটাডেটা (যাতে একটি গ্রাহক ইমেইল ঠিকানা থাকতে পারে), সঙ্গে একটি IP হ্যাশ।
- রেট-লিমিট রেকর্ড: ধারা 4.4 দেখুন — এটিই একমাত্র স্থান যেখানে একটি কাঁচা IP ঠিকানা সংক্ষিপ্তকালের জন্য রাখা হয়।
৪.৩.১ ব্যাংক ট্রান্সফার ডেটা (সংশোধনী, ৩১ জুলাই ২০২৬)
এই উপধারা উপরের পেমেন্ট লেজার এন্ট্রি সংশোধন করে, যেখানে পূর্বে বলা ছিল যে আমরা কোনো ব্যাংক অ্যাকাউন্ট নম্বর সংরক্ষণ করি না। ৩১ জুলাই ২০২৬ থেকে মঙ্গোলিয়া অঞ্চলের গ্রাহকরা স্বয়ংক্রিয়ভাবে সক্রিয় হওয়া ব্যাংক ট্রান্সফারের মাধ্যমে অর্থ পরিশোধ করতে পারেন, এবং এতে আমরা যা পাই তা অনিবার্যভাবে পরিবর্তিত হয়।
আমরা কী পাই এবং কেন। আপনার পেমেন্ট নিশ্চিত করতে আমরা Хаан Банк (খান ব্যাংক)-এ থাকা আমাদের নিজস্ব ব্যাংক অ্যাকাউন্টের বিবরণী তার কর্পোরেট গেটওয়ের মাধ্যমে নিয়মিত সংগ্রহ করি। আপনার ব্যাংক অ্যাকাউন্টে আমাদের প্রবেশাধিকার নেই এবং পাওয়াও সম্ভব নয়: আমরা কেবল নিজেদের অ্যাকাউন্টই পড়ি, আর কোনো ট্রান্সফার সেখানে কেবল এজন্যই দেখা যায় যে আপনি তা আমাদের পাঠিয়েছেন। আমাদের অ্যাকাউন্টে আসা প্রতিটি ট্রান্সফারের জন্য বিবরণীতে থাকে পরিমাণ, মুদ্রা, তারিখ ও সময়, চলতি স্থিতি, আপনার লেখা ট্রান্সফার বিবরণ, আমাদের ব্যাংকের অভ্যন্তরীণ রেকর্ড ও জার্নাল নম্বর, শাখা, এবং — এটিই নতুন শ্রেণি — ব্যাংক কর্তৃক লিপিবদ্ধ প্রেরকের অ্যাকাউন্ট নম্বর ও অ্যাকাউন্টধারীর নাম।
আমরা এসবই সংরক্ষণ করি আমাদের নিজস্ব নথিতে, এই উদ্দেশ্যগুলিতে:
- রেফারেন্স কোড ব্যবহার করে আপনার ট্রান্সফারকে আপনার চালানের সঙ্গে মেলাতে এবং আপনার প্ল্যান সক্রিয় করতে;
- কোনো ট্রান্সফার মেলানো না গেলে, দ্বৈত হলে বা ফেরত দিতে হলে আপনাকে অর্থ ফিরিয়ে দিতে — যা প্রেরকের অ্যাকাউন্ট নম্বর ছাড়া সম্ভব নয়;
- আইনত যেসব হিসাবরক্ষণ ও করসংক্রান্ত নথি রাখতে আমরা বাধ্য, তা রাখতে;
- অপব্যবহার শনাক্ত করতে, যেমন একজন পরিশোধকারীর বহু অ্যাকাউন্ট তৈরি করা।
আইনি ভিত্তি। মেলানো ও সক্রিয়করণের জন্য চুক্তির সম্পাদন (GDPR অনুচ্ছেদ ৬(১)(খ)); হিসাবরক্ষণ ও কর নথির জন্য আইনি বাধ্যবাধকতা (অনুচ্ছেদ ৬(১)(গ)); এবং অপব্যবহার প্রতিরোধ ও সঠিকভাবে অর্থ ফেরত দিতে পারার ক্ষেত্রে আমাদের বৈধ স্বার্থ (অনুচ্ছেদ ৬(১)(চ))।
সংরক্ষণকাল। ব্যাংক বিবরণীর নথি ততদিন রাখা হয় যতদিন Заалт ЭйАй ХХК-এর ক্ষেত্রে প্রযোজ্য হিসাবরক্ষণ ও কর আইন প্রাপ্ত পেমেন্টের নথি রাখতে আমাদের বাধ্য করে, তারপর মুছে ফেলা হয়। আপনি অ্যাকাউন্ট বন্ধ করলেও এগুলি মুছে ফেলা হয় না — ১৩ ধারা দেখুন — কারণ প্রকৃতপক্ষে প্রাপ্ত পেমেন্টের নথিই ঠিক সেই জিনিস যা ওই আইনগুলি আমাদের রাখতে বলে।
প্রবেশাধিকার। এই নথি কেবল আমাদের প্রশাসকরাই দেখতে পান। প্রেরকের অ্যাকাউন্ট নম্বর অন্য কোনো গ্রাহককে দেখানো হয় না, বিপণনে ব্যবহৃত হয় না, এবং ৯ ধারায় বর্ণিত ছাড়া কখনো বিক্রি বা শেয়ার করা হয় না।
আপনি না চাইলে। গৃহীত অন্য যেকোনো পেমেন্ট পদ্ধতি এটি সম্পূর্ণভাবে এড়ায়। যে অঞ্চলে কার্ড পেমেন্ট দেওয়া হয় সেখানে কার্ডে পরিশোধ করলে আমরা আপনার ব্যাংক অ্যাকাউন্ট নম্বর কখনোই পাই না; আর প্রশাসক ম্যানুয়ালি প্ল্যান সক্রিয় করলে কেবল উপরে তালিকাভুক্ত লেজার ক্ষেত্রগুলিই রাখা হয়।
4.4 IP ঠিকানা — ছদ্মনামকরণ (pseudonymisation), সুনির্দিষ্টভাবে বর্ণিত
আমরা সেবাটি এমনভাবে নকশা করেছি যাতে দর্শনার্থীর কাঁচা IP ঠিকানা কখনো কোনো অ্যানালিটিক্স বা লগ টেবিলে লেখা না হয়। পরিবর্তে আমরা একটি IP হ্যাশ সংরক্ষণ করি: আমাদের সার্ভারে রাখা একটি গোপন কী দিয়ে গণনাকৃত IP ঠিকানার একটি HMAC-SHA256। এটি ছদ্মনামকরণ, বেনামিকরণ (anonymisation) নয়। যেহেতু কী-টি প্রতি-রেকর্ড সল্ট বা রোটেশনবিহীন একটি একক সার্ভার-ব্যাপী সিক্রেট, একই IP ঠিকানা সবসময় একই হ্যাশ উৎপন্ন করে। এই স্থিতিশীলতা ইচ্ছাকৃত: এটিই আমাদের ঠিকানাটি না রেখে ইউনিক দর্শনার্থী গণনা ও পুনরাবৃত্ত অপব্যবহার শনাক্ত করতে দেয়। এর অর্থ এটাও যে GDPR ও অনুরূপ আইনের অধীনে হ্যাশটি ব্যক্তিগত ডেটাই থেকে যায় — সার্ভার কী-তে প্রবেশাধিকার থাকলে ম্যাপিংটি নীতিগতভাবে পুনরুৎপাদন করা যেত — এবং আমরা সেই অনুযায়ীই একে ব্যক্তিগত ডেটা হিসেবে গণ্য করি। আমরা দাবি করি না যে এটি বেনামি।
একটি ব্যতিক্রম: আমাদের রেট-লিমিটিং সিস্টেম সংবেদনশীল কার্যের (লগইন, নিবন্ধন, যোগাযোগ, অপব্যবহার রিপোর্ট, বেনামি লিংক তৈরি, ও লিংক-পাসওয়ার্ড প্রচেষ্টা) রেট-লিমিট বাকেট কী-র অংশ হিসেবে কাঁচা IP ঠিকানা ক্লিয়ারটেক্সটে সংরক্ষণ করে। এই রেকর্ডগুলি এক দিন পরে মুছে ফেলা হয়।
এছাড়া কাঁচা IP ঠিকানা কেবল সার্ভার মেমরিতে ক্ষণস্থায়ীভাবে ব্যবহৃত হয় — হ্যাশ গণনা করতে ও আমাদের অফলাইন ডেটাসেটে আনুমানিক অবস্থান খুঁজতে — এবং তারপর বর্জিত হয়। আমরা কেবল সরাসরি সংযোগ থেকে IP পড়ি; আমরা forwarded-for হেডারে বিশ্বাস করি না।
4.5 আমাদের গ্রাহকরা সেবার মাধ্যমে যে ডেটা সংগ্রহ করেন (গ্রাহক-নিয়ন্ত্রিত)
ফর্ম জমাদান: কেউ একটি Quik Form জমা দিলে, জমাকৃত উত্তরগুলি ফর্মের মালিক গ্রাহকের জন্য সংরক্ষিত হয়। ফর্মে কী জিজ্ঞাসা করা হবে তা গ্রাহক ঠিক করেন; জমাদানে নিয়মিতভাবে তৃতীয় পক্ষের নাম, ইমেইল ঠিকানা ও ফোন নম্বর থাকে (ফিল্ডের ধরন: ছোট লেখা, দীর্ঘ লেখা, ইমেইল, ফোন, সিলেক্ট, চেকবক্স; কোনো ফাইল-আপলোড ফিল্ড নেই)। এই ডেটার জন্য গ্রাহক নিয়ন্ত্রক এবং Quik প্রক্রিয়াকারী। আরও ব্যাপকভাবে, গ্রাহক তাঁর Bio, Menu, Countdown ও Form পৃষ্ঠায় যে কনটেন্ট প্রকাশ করেন তা গ্রাহকের কনটেন্ট।
৪.৬ নিজস্ব ডোমেইনের ডেটা (সংশোধনী, ২৯ জুলাই ২০২৬)
আপনি নিজের ডোমেইন যুক্ত করলে আমরা ডোমেইনের নাম, তার জন্য আমাদের তৈরি একটি যাচাই টোকেন, DNS যাচাইয়ের ফল এবং তার TLS সার্টিফিকেটের অবস্থা সংরক্ষণ করি। এটি একটি ডোমেইন সম্পর্কিত অ্যাকাউন্ট ও কনফিগারেশন ডেটা, আপনার দর্শনার্থীদের সম্পর্কে ব্যক্তিগত ডেটা নয়।
5. আমরা ইচ্ছাকৃতভাবে যা সংগ্রহ করি না
নিম্নলিখিতটি নির্মিত সেবার একটি বাস্তবভিত্তিক বর্ণনা এবং এর নকশার অংশ:
- অ্যানালিটিক্সে কোনো কাঁচা IP ঠিকানা নয়। কোনো অ্যানালিটিক্স বা লগ টেবিলে ক্লিয়ারটেক্সট IP ঠিকানা নেই (একমাত্র ব্যতিক্রম: উপরে বর্ণিত এক-দিনের রেট-লিমিট রেকর্ড)।
- কোনো সুনির্দিষ্ট বা ডিভাইস অবস্থান নয়। আমরা কখনো GPS বা ডিভাইস অবস্থান সংগ্রহ করি না। আমাদের পৃষ্ঠাগুলিতে একটি Permissions-Policy: geolocation=() হেডার দ্বারা ব্রাউজার জিওলোকেশন সক্রিয়ভাবে নিষ্ক্রিয় করা। আমাদের অ্যানালিটিক্সে অবস্থান কেবল দেশ ও শহর, একটি অফলাইন ডেটাসেট থেকে নেওয়া (ধারা 6)।
- কোনো তৃতীয়-পক্ষ GeoIP লুকআপ নয়। অবস্থান নির্ণয়ে আপনার IP ঠিকানা কখনো কোনো বহিঃস্থ সেবায় পাঠানো হয় না।
- কোনো পেমেন্ট কার্ড নম্বর নয়। আমরা কোনো কার্ড নম্বর, PAN বা বিলিং ঠিকানা সংরক্ষণ করি না। ৩১ জুলাই ২০২৬-এ সংশোধিত: আপনি ব্যাংক ট্রান্সফারের মাধ্যমে আমাদের অর্থ প্রদান করলে আমরা প্রেরকের অ্যাকাউন্ট নম্বর ও অ্যাকাউন্টধারীর নাম গ্রহণ ও সংরক্ষণ করি, কারণ আমাদের নিজস্ব ব্যাংক বিবরণীতে সেগুলি থাকে — ৪.৩.১ ধারা দেখুন।
- কোনো বিজ্ঞাপন বা ক্রস-সাইট ট্র্যাকিং কুকি নয়। আমাদের সব কুকি হয় কঠোরভাবে প্রয়োজনীয়, নয় পছন্দ-কুকি (ধারা 8)। আমরা কোনো তৃতীয়-পক্ষ কুকি সেট করি না।
- কোনো অ্যানালিটিক্স, বিজ্ঞাপন বা এরর-ট্র্যাকিং SDK নয়। আমাদের পৃষ্ঠায় কোনো Google Analytics, কোনো Meta পিক্সেল, কোনো তুলনীয় তৃতীয়-পক্ষ ট্র্যাকার চলে না।
- ব্যক্তিগত ডেটার কোনো বিক্রয় নয়। আমরা ব্যক্তিগত ডেটা বিক্রি বা ভাড়া দিই না, এবং ক্রস-কনটেক্সট আচরণগত বিজ্ঞাপনের জন্য তা শেয়ার করি না।
6. জিওলোকেশন, সুনির্দিষ্টভাবে ব্যাখ্যাত
সেবার সমস্ত জিওলোকেশন অফলাইনে, আমাদের নিজস্ব সার্ভারে সম্পাদিত হয়, স্থানীয়ভাবে সংরক্ষিত DB-IP Country Lite ও DB-IP City Lite ডেটাসেটের অনুলিপি ব্যবহার করে, যা মাসিক রিফ্রেশ হয়। জিওলোকেশনের জন্য কোনো দর্শনার্থীর IP ঠিকানা কখনো আমাদের সার্ভার ছেড়ে যায় না। ফলাফল হলো একটি দেশের কোড, একটি শহরের নাম ও স্থানাঙ্ক — এবং স্থানাঙ্কগুলি হলো সেই শহরের জন্য ডেটাসেটের কেন্দ্রবিন্দু, দর্শনার্থীর প্রকৃত অবস্থান নয়। প্রাইভেট ও সংরক্ষিত IP ঠিকানা কোনো অবস্থানই দেয় না। আমরা আমাদের সার্ভারে ডাউনলোডকৃত APNIC ডেলিগেশন রেজিস্ট্রিও ব্যবহার করি — কেবলমাত্র প্রথমবারের দর্শনার্থীদের একটি ডিফল্ট ইন্টারফেস ভাষা প্রস্তাব করতে; APNIC-এ কিছুই পাঠানো হয় না।
ডেটাসেট লাইসেন্সে (CC BY 4.0) আবশ্যক স্বীকৃতি: IP Geolocation by DB-IP (db-ip.com)।
7. উদ্দেশ্য ও আইনি ভিত্তি
যেখানে GDPR (সাধারণ ডেটা সুরক্ষা প্রবিধান), UK GDPR বা অনুরূপ কোনো আইন প্রযোজ্য, আমরা নিম্নলিখিত আইনি ভিত্তির উপর নির্ভর করি। অন্য কোনো আইন প্রযোজ্য হলে, সেই আইনে প্রদত্ত নিকটতম সমতুল্য ভিত্তির অধীনে আমরা একই উদ্দেশ্যে প্রক্রিয়া করি।
| উদ্দেশ্য | ব্যবহৃত ডেটা | আইনি ভিত্তি (GDPR Art. 6) |
|---|---|---|
| সেবা প্রদান: অ্যাকাউন্ট, লিংক, QR কোড, হোস্টকৃত পৃষ্ঠা, রিডাইরেক্ট, API, নোটিফিকেশন | অ্যাকাউন্ট, প্রোফাইল, প্রমাণীকরণ, কনটেন্ট ও কনফিগারেশন ডেটা | চুক্তি সম্পাদন (Art. 6(1)(b)) |
| লিংক মালিকদের জন্য অ্যানালিটিক্স: লিংক বা পৃষ্ঠার মালিক গ্রাহককে দেখানো ক্লিক, স্ক্যান, ভিউ ও ওপেন পরিসংখ্যান | ছদ্মনামকৃত ইভেন্ট রেকর্ড (ধারা 4.2) | গ্রাহকের সঙ্গে চুক্তি সম্পাদন; অ্যাকাউন্টবিহীন দর্শনার্থীদের ইভেন্টের জন্য বৈধ স্বার্থ (legitimate interests) (Art. 6(1)(f)) — সেবাটি যে রিপোর্টিং প্রদানের জন্যই বিদ্যমান তা প্রদান |
| নিরাপত্তা ও অপব্যবহার প্রতিরোধ: বট শনাক্তকরণ, রেট লিমিটিং, ক্ষতিকর লিংক অবরোধ, SSRF সুরক্ষা, সেশন নিরাপত্তা, অপব্যবহার রিপোর্ট তদন্ত | IP হ্যাশ, এক-দিনের কাঁচা-IP রেট-লিমিট রেকর্ড, সেশন রেকর্ড, API লগ, নিরীক্ষা রেকর্ড, রিপোর্ট | বৈধ স্বার্থ (Art. 6(1)(f)) — জালিয়াতি, অপব্যবহার ও আক্রমণ থেকে সেবা, আমাদের গ্রাহক ও জনসাধারণকে রক্ষা |
| ইউনিক-ভিজিটর গণনা ও ডিডুপ্লিকেশন | স্থিতিশীল IP হ্যাশ | বৈধ স্বার্থ (Art. 6(1)(f)) — IP ঠিকানা সংরক্ষণ না করে সঠিক, গোপনীয়তা-হ্রাসকারী পরিমাপ |
| প্রোডাক্ট উন্নয়ন ও অধিগ্রহণ (acquisition) অনুধাবন | সাইন-আপ অ্যাট্রিবিউশন (ধারা 4.1), সমষ্টিগত ব্যবহার কাউন্টার | বৈধ স্বার্থ (Art. 6(1)(f)) — সেবা অনুধাবন ও উন্নয়ন |
| লেনদেনমূলক ইমেইল: যাচাইকরণ, পাসওয়ার্ড রিসেট, এককালীন কোড, লিংক-মেয়াদোত্তীর্ণতা নোটিশ, ফর্ম-জমাদান নোটিশ | ইমেইল ঠিকানা, সংশ্লিষ্ট ইভেন্ট ডেটা | চুক্তি সম্পাদন (Art. 6(1)(b)) |
| সাপ্তাহিক ডাইজেস্ট ইমেইল | ইমেইল ঠিকানা, আপনার অ্যানালিটিক্স সারসংক্ষেপ | সম্মতি (Art. 6(1)(a)) — অপ্ট-ইন, ডিফল্টে বন্ধ, যেকোনো সময় প্রত্যাহারযোগ্য |
| বিপণন ইমেইল (মাঝেমধ্যে ঘোষণা) | ইমেইল ঠিকানা | সম্মতি / আপনার ইমেইল পছন্দ (Art. 6(1)(a)); কেবল ইমেইল টগল চালু থাকা সক্রিয়, যাচাইকৃত ব্যবহারকারীদের পাঠানো হয়, সবসময় এক-ক্লিক আনসাবস্ক্রাইবসহ |
| বিলিং ও প্রাপ্ত পেমেন্টের রেকর্ড | পেমেন্ট লেজার | চুক্তি সম্পাদন; আইনি বাধ্যবাধকতা (Art. 6(1)(c)) — হিসাবরক্ষণ ও কর রেকর্ড |
| আপনার বার্তা ও আইনি অনুরোধের জবাব | যোগাযোগ বার্তা, অ্যাকাউন্ট ডেটা | বৈধ স্বার্থ (Art. 6(1)(f)); কোনো আইন আমাদের বাধ্য করলে আইনি বাধ্যবাধকতা (Art. 6(1)(c)) |
| আইনি দাবি প্রতিষ্ঠা, প্রয়োগ বা প্রতিরক্ষা | প্রাসঙ্গিক রেকর্ড, অ্যাকাউন্ট মুছে ফেলার পরেও টিকে থাকা রেকর্ডসহ (ধারা 13) | বৈধ স্বার্থ (Art. 6(1)(f)); আইনি বাধ্যবাধকতা (Art. 6(1)(c)) |
8. কুকি ও লোকাল স্টোরেজ
আমরা নিম্নলিখিত কুকি সেট করি। সবগুলিই ফার্স্ট-পার্টি। প্রতিটিই হয় সেবার জন্য কঠোরভাবে প্রয়োজনীয়, নয় আপনার বেছে নেওয়া একটি পছন্দ সংরক্ষণ করে। আমরা কোনো তৃতীয়-পক্ষ কুকি, কোনো বিজ্ঞাপন কুকি ও কোনো ক্রস-সাইট ট্র্যাকিং কুকি সেট করি না। যেহেতু EU ePrivacy বিধির অধীনে কঠোরভাবে প্রয়োজনীয় কুকি সম্মতির প্রয়োজনীয়তা থেকে অব্যাহতিপ্রাপ্ত, এবং পছন্দ-কুকিগুলি কেবল আপনার নিজের কার্যের সরাসরি ফল হিসেবে সেট হয় (ভাষা বা থিম বেছে নেওয়া, বা একটি হিন্ট বাতিল করা), আমরা কোনো কুকি সম্মতি ব্যানার দেখাই না।
| কুকি | উদ্দেশ্য | মেয়াদ | বৈশিষ্ট্য |
|---|---|---|---|
| quik_sess | লগইন সেশন | ব্রাউজার সেশন; সেশন ID প্রতি 30 মিনিটে রোটেট হয় | httpOnly, SameSite=Lax, Secure |
| quik_remember | "আমাকে মনে রাখুন" লগইন | 30 দিন | httpOnly, SameSite=Lax, Secure |
| quik_lang | আপনার নির্বাচিত ইন্টারফেস ভাষা | 1 বছর | SameSite=Lax |
| quik-theme | লাইট/ডার্ক থিম পছন্দ | 1 বছর | SameSite=Lax |
| quik_langhint | আপনি "ভাষা পরিবর্তন করবেন?" হিন্টটি বাতিল করেছেন তা মনে রাখে | 1 বছর | SameSite=Lax |
আমরা ব্রাউজার localStorage-ও দুটি কী-র জন্য ব্যবহার করি: quik-theme (থিম পছন্দ) ও quik-app-banner-hide (আপনি অ্যাপ ব্যানার বাতিল করেছেন)। এগুলি আপনার ব্রাউজারেই থাকে এবং কুকি হিসেবে প্রেরিত হয় না।
রিডাইরেক্ট বা ট্র্যাকিং ছবিতে কোনো কুকি নয়: শর্ট-লিংক রিডাইরেক্ট পথ ও Email Counter ছবির পথ কোনো কুকিই সেট করে না। একটি Quik লিংকে ক্লিক করা বা Quik Counter-যুক্ত একটি ইমেইল খোলা আপনার ব্রাউজারে কিছুই স্থাপন করে না।
9. শেয়ারিং ও প্রাপকগণ
আমরা কেবল নিম্নলিখিতভাবে ব্যক্তিগত ডেটা শেয়ার করি। এই তালিকা সম্পূর্ণ।
- হোস্টিং প্রদানকারী — Hostinger। সেবাটি — এর ডেটাবেস ও আপলোডকৃত ফাইলসহ — Hostinger প্রদত্ত অবকাঠামোয় চলে। আমাদের হোস্টিং প্রদানকারী হিসেবে এটি আমাদের পক্ষে সমস্ত সেবা-ডেটা প্রক্রিয়া করে।
- ইমেইল ডেলিভারি — আমাদের SMTP মেইল হোস্ট (Hostinger SMTP)। আমরা আপনাকে ইমেইল পাঠালে, প্রাপকের ঠিকানা ও বার্তার বিষয়বস্তু একটি TLS-যাচাইকৃত সংযোগের মাধ্যমে আমাদের মেইল হোস্ট দিয়ে যায়।
- cdnjs (Cloudflare)। আমাদের পৃষ্ঠাগুলি প্রতিটি পৃষ্ঠায় cdnjs.cloudflare.com থেকে Font Awesome আইকন স্টাইলশিট লোড করে। আপনার ব্রাউজার যেকোনো রিসোর্স আনলে যেমন হয়, সেই ফাইল পরিবেশনের সময় Cloudflare-এর CDN আপনার IP ঠিকানা ও User-Agent পায়। আমরা তাকে আর কিছুই পাঠাই না।
- jsDelivr। চার্ট প্রদর্শনকারী বা QR কোড তৈরিকারী পৃষ্ঠাগুলি cdn.jsdelivr.net থেকে Chart.js ও qrcode.js লাইব্রেরি লোড করে; সেই অনুরোধগুলির জন্য — কেবল সেই পৃষ্ঠাগুলিতে — CDN একইভাবে আপনার IP ঠিকানা ও User-Agent পায়। আমাদের ফন্ট সেলফ-হোস্টেড এবং কোনো তৃতীয় পক্ষ থেকে আনা হয় না।
- DB-IP ও APNIC। কেবল ডাউনলোড: আমাদের সার্ভার তাদের ডেটাসেট আনে। কোনো দর্শনার্থী বা ব্যবহারকারীর ডেটা কখনোই তাদের কাছে পাঠানো হয় না।
- গ্রাহক-কনফিগারকৃত ওয়েবহুক এন্ডপয়েন্ট। কোনো গ্রাহক ওয়েবহুক কনফিগার করলে, আমরা গ্রাহকের নির্বাচিত URL-এ সেই গ্রাহকের নিজস্ব ডেটা (লিংক ও টাইমার ইভেন্ট) সংবলিত HMAC-স্বাক্ষরিত JSON পাঠাই। গ্রাহক যে এন্ডপয়েন্ট কনফিগার করেন তার জন্য তিনিই দায়ী।
- লিংক-চেকার লক্ষ্যসমূহ। আপনি আমাদের বিনামূল্যের লিংক চেকারে একটি URL পেস্ট করলে, আমাদের সার্ভার সেটি পরীক্ষায় সেই URL-এ একটি একক সুরক্ষিত HEAD অনুরোধ পাঠায়। লক্ষ্য সাইটটি আমাদের সার্ভার থেকে অনুরোধ দেখে — আপনার কাছ থেকে নয়।
- IndexNow। আমরা আমাদের নিজস্ব পাবলিক মার্কেটিং পৃষ্ঠার কথা সার্চ ইঞ্জিনকে জানাই। কোনো ব্যবহারকারী ডেটা অন্তর্ভুক্ত থাকে না।
- আইনি ও নিয়ন্ত্রক প্রকাশ। কোনো আইন, প্রবিধান, আদালতের আদেশ বা প্রয়োগযোগ্য সরকারি অনুরোধ প্রকাশ আবশ্যক করে বলে আমরা সরল বিশ্বাসে মনে করলে, অথবা Quik, আমাদের ব্যবহারকারী বা জনসাধারণের অধিকার, নিরাপত্তা বা সম্পত্তি রক্ষায় প্রকাশ প্রয়োজনীয় হলে, আমরা ব্যক্তিগত ডেটা প্রকাশ করতে পারি।
- ব্যবসা হস্তান্তর। আমরা কোনো একীভূতকরণ, অধিগ্রহণ, পুনর্গঠন বা সম্পদ বিক্রয়ে জড়িত হলে, সেই লেনদেনের অংশ হিসেবে ব্যক্তিগত ডেটা হস্তান্তরিত হতে পারে। এই নীতি তার ক্ষেত্রে প্রযোজ্য থাকবে, এবং নিয়ন্ত্রকের কোনো পরিবর্তন হলে আমরা আপনাকে জানাব।
আমরা ব্যক্তিগত ডেটা বিক্রি বা ভাড়া দিই না, এবং ক্রস-কনটেক্সট আচরণগত বিজ্ঞাপনের জন্য ব্যক্তিগত ডেটা শেয়ার করি না। বর্তমানে কোনো পেমেন্ট প্রসেসর সেবা থেকে কোনো ডেটা পায় না; সশুল্ক প্ল্যান অফলাইন পেমেন্টের পর ম্যানুয়ালি নথিভুক্ত হয়।
৯.১ পেমেন্ট প্রসেসর (সংশোধনী, ২৯ জুলাই ২০২৬)
আপনি কার্ডে পরিশোধ করলে পেমেন্টটি আমাদের পেমেন্ট প্রসেসর প্রক্রিয়া করে, যারা পেমেন্টটির ক্ষেত্রে স্বাধীন নিয়ন্ত্রক হিসেবে কাজ করে। তাদের কাছ থেকে আমরা লেনদেন শনাক্তকারী, পরিমাণ, মুদ্রা ও পেমেন্টের অবস্থা পাই এবং আপনার অ্যাকাউন্টে নথিভুক্ত করি। আমরা কখনও আপনার সম্পূর্ণ কার্ড নম্বর পাই না বা সংরক্ষণ করি না। ব্যাংক ট্রান্সফারে করা পেমেন্ট উপরে বর্ণিত পদ্ধতিতেই পরিচালিত হতে থাকবে।
10. আন্তর্জাতিক স্থানান্তর
সেবাটি দুটি সত্তা — মঙ্গোলিয়ার Заалт ЭйАй ХХК (Zaalt AI LLC) ও QuikMN LLC — দ্বারা প্রদত্ত এবং আমাদের হোস্টিং প্রদানকারীর অবকাঠামোয় হোস্টকৃত, যা আপনার দেশের বাইরে অবস্থিত হতে পারে। এর অর্থ আপনার ব্যক্তিগত ডেটা আপনার নিজের দেশ ছাড়া অন্য কোনো দেশে সংরক্ষিত বা প্রক্রিয়াকৃত হতে পারে, যার ডেটা-সুরক্ষা আইন আপনার দেশের আইন থেকে ভিন্ন হতে পারে। GDPR-এর মতো কোনো আইন এরূপ স্থানান্তরের জন্য সুরক্ষা-ব্যবস্থা আবশ্যক করলে, আমরা সেই আইনে স্বীকৃত যথাযথ সুরক্ষা-ব্যবস্থার উপর নির্ভর করি — যেখানে প্রয়োজন, আমাদের সেবা প্রদানকারীদের সঙ্গে স্ট্যান্ডার্ড কন্ট্রাকচুয়াল ক্লজসহ — এবং ধারা 16-এ বর্ণিত নিরাপত্তা ব্যবস্থার উপর। আপনার ডেটার ক্ষেত্রে প্রযোজ্য সুরক্ষা-ব্যবস্থা সম্পর্কে আরও তথ্যের জন্য আপনি /contact-এ আমাদের সঙ্গে যোগাযোগ করতে পারেন।
11. সংরক্ষণকাল (Retention)
আমাদের সাধারণ নিয়ম: যে উদ্দেশ্যে ব্যক্তিগত ডেটা সংগৃহীত, তার জন্য প্রয়োজনীয় সময়ের বেশি আমরা তা রাখি না, এবং কেবল কোনো আইনি বাধ্যবাধকতা, অনিষ্পন্ন বিরোধ, বা অপব্যবহার বা নিরাপত্তা তদন্তের প্রয়োজনে দীর্ঘতর রাখি। সেবায় বাস্তবায়িত সুনির্দিষ্ট মেয়াদগুলি হলো:
| ডেটা | সংরক্ষণকাল |
|---|---|
| ইমেইল-যাচাই / পাসওয়ার্ড-রিসেট টোকেন | মেয়াদ শেষে মুছে ফেলা হয়, বা ব্যবহারের 7 দিন পর |
| রেট-লিমিট রেকর্ড (একমাত্র স্থান যেখানে কাঁচা IP রাখা হয়) | 1 দিন |
| লগইন সেশন | সর্বশেষ কার্যকলাপের 30 দিন পর |
| বেনামি শর্ট লিংক (অ্যাকাউন্ট ছাড়া তৈরি) | 7 দিন সক্রিয়, তারপর সর্বোচ্চ আরও 7 দিনের পার্জ অনুগ্রহ-মেয়াদ, তারপর ক্লিক রেকর্ডসহ স্থায়ীভাবে মুছে ফেলা হয় — অ্যাকাউন্টে দাবি করা না হলে (ধারা 13) |
| নিবন্ধিত শর্ট লিংক | প্ল্যান-নির্ভর: Free প্ল্যানে সর্বোচ্চ 30 দিন, সশুল্ক প্ল্যানে সর্বোচ্চ 365 দিন (প্রতি-লিংক, নবায়নযোগ্য) |
| কাঁচা ক্লিক রেকর্ড | ডিফল্টে অনির্দিষ্টকাল সংরক্ষিত; সংরক্ষণ-জানালা আমাদের প্রশাসকরা কনফিগার করতে পারেন ও তা সংক্ষিপ্ত হতে পারে |
| ইমেইল-ওপেন ইভেন্ট (Email Counter) | 90 দিন |
| Email Counter ছবির ক্যাশ ফাইল | 2 ঘণ্টা |
| Email Counter টাইমার | শেষ হওয়ার 60 দিন পর স্বয়ংক্রিয়ভাবে নিষ্ক্রিয় (রেকর্ড অ্যাকাউন্ট মুছে ফেলা পর্যন্ত রক্ষিত) |
| API কী | ডিফল্টে 90 দিন পর মেয়াদোত্তীর্ণ; সর্বোচ্চ আয়ুষ্কাল 1 বছর |
স্বয়ংক্রিয় পার্জবিহীন রেকর্ড। নিম্নলিখিতগুলি বর্তমানে সংশ্লিষ্ট অ্যাকাউন্ট মুছে ফেলা পর্যন্ত, বা কোনো অ্যাকাউন্টের সঙ্গে যুক্ত না হলে অনির্দিষ্টকাল রক্ষিত: যোগাযোগ বার্তা, API অনুরোধ লগ, প্রশাসনিক নিরীক্ষা রেকর্ড, অপব্যবহার রিপোর্ট, ফর্ম জমাদান (মালিক গ্রাহক বা অ্যাকাউন্ট তা মুছে না ফেলা পর্যন্ত), Bio ভিউ / Menu স্ক্যান / Form ভিউ লগ, দৈনিক সমষ্টিগত ক্লিক কাউন্টার, ইন-অ্যাপ নোটিফিকেশন, এবং পেমেন্ট লেজার। নিরাপত্তা, অপব্যবহার-প্রতিরোধ, রেকর্ড-রক্ষণ ও আইনি-প্রতিরক্ষার উদ্দেশ্যে আমরা এগুলি রাখি। আমরা আমাদের সংরক্ষণ চর্চা পর্যালোচনা করি এবং আরও সংক্ষিপ্ত স্বয়ংক্রিয় পার্জ চালু করতে পারি; এই নীতি হালনাগাদ না করে আমরা উপরের মেয়াদগুলি বাড়াব না।
১১.১ অ্যানালিটিক্স ও লিঙ্ক সংরক্ষণ (সংশোধনী, ২৯ জুলাই ২০২৬)
এই উপধারা উপরের সারণিটি সংশোধন করে। কাঁচা ক্লিক রেকর্ড আর অনির্দিষ্টকাল সংরক্ষণ করা হয় না। ছদ্মনামায়িত IP হ্যাশ, ডিভাইস, ব্রাউজার, রেফারার ও আনুমানিক অবস্থান বহনকারী পৃথক ক্লিক রেকর্ডগুলি এখন প্রায় ১৮০ দিন পর মুছে ফেলা হয়। সেগুলি থেকে প্রাপ্ত দৈনিক সমষ্টিগত পরিসংখ্যান, যা কাউকে শনাক্ত করে না, /pricing-এ আপনার প্ল্যানের জন্য দেখানো সময় পর্যন্ত রাখা হয় (বর্তমানে Pro-তে ২ বছর এবং Business-এ ৫ বছর পর্যন্ত)। ফলে আপনার অ্যানালিটিক্স ইতিহাস সংরক্ষিত থাকে, কিন্তু তার ভিত্তি হিসেবে থাকা বিস্তারিত রেকর্ড নয়।
অ্যাকাউন্ট ছাড়া তৈরি লিঙ্ক কোনও যাচাইকৃত অ্যাকাউন্ট দাবি না করলে একেবারেই কাজ করে না এবং অন্যথায় ৭ দিনের মধ্যে মুছে ফেলা হয়।
12. আপনার অধিকার
আপনার অধিকার নির্ভর করে আপনার উপর প্রযোজ্য আইনের উপর। সংশ্লিষ্ট আইন যতটা দেয়, নিচের অধিকারগুলি আমরা সবার জন্য সম্মান করি, এবং সেগুলি প্রয়োগের জন্য আমরা আপনার সঙ্গে বৈষম্য করি না।
12.1 EU / EEA ও UK (GDPR ও UK GDPR)
- আপনার ব্যক্তিগত ডেটায় অ্যাক্সেস ও তার একটি অনুলিপি;
- ভুল ডেটার সংশোধন (rectification);
- মুছে ফেলা (erasure, "বিস্মৃত হওয়ার অধিকার") — ধারা 13-এ বর্ণিত রক্ষিত রেকর্ড সাপেক্ষে;
- প্রক্রিয়াকরণের সীমিতকরণ (restriction);
- আপনার প্রদত্ত ডেটার বহনযোগ্যতা (portability), মেশিন-পাঠযোগ্য ফরম্যাটে;
- বৈধ স্বার্থ-ভিত্তিক প্রক্রিয়াকরণে আপত্তি (objection), ধারা 7-এ বর্ণিত প্রক্রিয়াকরণসহ — আমাদের বাধ্যতামূলক বৈধ ভিত্তি না থাকলে আমরা থেমে যাব; সরাসরি বিপণনে আপত্তি নিরঙ্কুশ;
- যেকোনো সময় সম্মতি প্রত্যাহার, পূর্ববর্তী প্রক্রিয়াকরণকে প্রভাবিত না করে;
- আপনার তত্ত্বাবধায়ক কর্তৃপক্ষের কাছে অভিযোগ (ধারা 20 দেখুন)।
12.2 মঙ্গোলিয়া
মঙ্গোলিয়ার ব্যক্তিগত ডেটা সুরক্ষা আইনের অধীনে, আপনার ব্যক্তিগত ডেটার প্রক্রিয়াকরণ সম্পর্কে অবহিত হওয়ার, তাতে প্রবেশের, বেআইনিভাবে বা ভুলভাবে প্রক্রিয়াকৃত ডেটার সংশোধন বা মুছে ফেলার দাবি করার, সম্মতি প্রত্যাহারের, এবং উপযুক্ত মঙ্গোলীয় কর্তৃপক্ষের কাছে অভিযোগ করার অধিকার আপনার রয়েছে। অনুরোধ /contact-এর মাধ্যমে যায়।
12.3 ভারত (Digital Personal Data Protection Act — DPDP, ডিজিটাল ব্যক্তিগত ডেটা সুরক্ষা আইন)
আপনার ব্যক্তিগত ডেটা ও তার প্রক্রিয়াকরণের সারসংক্ষেপে প্রবেশের, সংশোধন ও মুছে ফেলার, অভিযোগ প্রতিকারের (/contact ব্যবহার করুন; নিচে উল্লিখিত সময়ের মধ্যে আমরা জবাব দেব), এবং আপনার মৃত্যু বা অক্ষমতার ক্ষেত্রে আপনার অধিকার প্রয়োগে অন্য কোনো ব্যক্তিকে মনোনীত করার অধিকার আপনার রয়েছে।
12.4 ব্রাজিল (LGPD — ব্রাজিলের সাধারণ ডেটা সুরক্ষা আইন)
আমরা আপনার ডেটা প্রক্রিয়া করি কি না তার নিশ্চিতকরণ, অ্যাক্সেস, সংশোধন, অপ্রয়োজনীয় বা অসম্মত ডেটার বেনামিকরণ বা মুছে ফেলা, বহনযোগ্যতা, শেয়ারিং সম্পর্কে তথ্য, সম্মতি প্রত্যাখ্যানের পরিণতি সম্পর্কে তথ্য, সম্মতি প্রত্যাহার, এবং ANPD-এর কাছে আবেদন — এই অধিকারগুলি আপনার রয়েছে।
12.5 ইন্দোনেশিয়া (PDP আইন)
2022 সালের আইন নং 27-এ প্রদত্ত অনুযায়ী, প্রক্রিয়াকরণ সম্পর্কে তথ্য, অ্যাক্সেস ও অনুলিপি, সংশোধন, মুছে ফেলা বা ধ্বংস, সম্মতি প্রত্যাহার, সম্পূর্ণ স্বয়ংক্রিয় সিদ্ধান্তে আপত্তি, সীমিতকরণ, এবং লঙ্ঘনের জন্য ক্ষতিপূরণের অধিকার আপনার রয়েছে।
12.6 ক্যালিফোর্নিয়া (CCPA/CPRA — ক্যালিফোর্নিয়ার ভোক্তা গোপনীয়তা আইন)
- জানার অধিকার — আমরা কোন ব্যক্তিগত তথ্য সংগ্রহ, ব্যবহার ও প্রকাশ করি; এই নীতিই সেই প্রকাশ, এবং আপনি আপনার সম্পর্কে আমাদের কাছে থাকা সুনির্দিষ্ট অংশগুলি চাইতে পারেন;
- মুছে ফেলার অধিকার, বিধিবদ্ধ ব্যতিক্রম সাপেক্ষে (নিরাপত্তা, আইনি সম্মতি — ধারা 13 দেখুন);
- ভুল ব্যক্তিগত তথ্যের সংশোধনের অধিকার;
- বিক্রয় বা শেয়ারিং থেকে অপ্ট-আউটের অধিকার — আমরা ব্যক্তিগত তথ্য বিক্রি করি না এবং ক্রস-কনটেক্সট আচরণগত বিজ্ঞাপনের জন্য তা শেয়ার করি না, তাই অপ্ট-আউট করার কিছু নেই;
- সংবেদনশীল ব্যক্তিগত তথ্যের ব্যবহার সীমিত করার অধিকার — সীমিতকরণের অধিকার প্রয়োজন হয় এমন কোনো উদ্দেশ্যে আমরা কোনো সংবেদনশীল ব্যক্তিগত তথ্য ব্যবহার করি না;
- এই অধিকারগুলির যেকোনোটি প্রয়োগের জন্য বৈষম্যহীনতার অধিকার।
12.7 এই অধিকারগুলি কীভাবে প্রয়োগ করবেন, ও আমরা কখন জবাব দিই
অধিকাংশ অনুরোধের জন্য আপনার Settings পৃষ্ঠার সেলফ-সার্ভিস টুল ব্যবহার করুন (ধারা 13), এবং বাকি সবকিছুর জন্য /contact। আমরা আপনার পরিচয় যাচাই করতে বলতে পারি — সাধারণত আপনার অ্যাকাউন্ট ইমেইল থেকে যোগাযোগ করে বা অ্যাকাউন্টের নিয়ন্ত্রণ নিশ্চিত করে। আমরা 30 দিনের মধ্যে জবাব দিই, প্রযোজ্য আইন অনুমোদন করলে বর্ধনযোগ্য (যেমন, জটিল অনুরোধের জন্য GDPR-এর অধীনে নোটিশসহ আরও দুই মাস)। কোনো অনুরোধ আমাদের গ্রাহকের নিয়ন্ত্রিত ডেটা সংক্রান্ত হলে (ধারা 17), আমরা আপনাকে সেই গ্রাহকের কাছে রেফার করব এবং তাদের প্রক্রিয়াকারী হিসেবে তাদের সহায়তা করব।
13. সেলফ-সার্ভিস, এবং অ্যাকাউন্ট মুছে ফেলা কী সরায় ও কী সরায় না
আপনার Settings পৃষ্ঠা থেকে আপনি যেকোনো সময়: আপনার প্রোফাইল ও পছন্দ সম্পাদনা করতে পারেন (প্রবেশ করানো ফোন নম্বর অপসারণসহ), আপনার অ্যানালিটিক্স CSV হিসেবে ডাউনলোড করতে পারেন, পৃথক সেশন প্রত্যাহার বা অন্য সমস্ত ডিভাইস থেকে লগ আউট করতে পারেন, API কী প্রত্যাহার করতে পারেন, এবং আপনার অ্যাকাউন্ট মুছে ফেলতে পারেন (পাসওয়ার্ড পুনরায় প্রবেশ আবশ্যক)।
বেনামি লিংক: অ্যাকাউন্ট ছাড়া তৈরি একটি লিংক 7 দিন বাঁচে ও তারপর পার্জ হয়। একই ব্রাউজার সেশন থেকে নিবন্ধন বা লগইন করলে, আপনি লিংকটি আপনার অ্যাকাউন্টে দাবি করে মালিকানাধীন ও দীর্ঘায়ু করতে পারেন।
অ্যাকাউন্ট মুছে ফেলা স্থায়ীভাবে সরায়: আপনার টোকেন, সেশন, API কী ও ট্যাগ; ক্লিক রেকর্ড, দৈনিক কাউন্টার, টার্গেট, QR কোড ও সংশ্লিষ্ট রিপোর্টসহ আপনার লিংক; আপনার নোটিফিকেশন; আপনার টাইমার ও তাদের ওপেন ইভেন্ট; লিংক ও ভিউ লগসহ আপনার Bio পৃষ্ঠা; আইটেম ও স্ক্যান লগসহ আপনার মেনু; জমাদান ও ভিউ লগসহ আপনার ফর্ম; আপনার সিগনেচার; আপনার ওয়েবহুক ও ডেলিভারি রেকর্ড; এবং আপনার পেমেন্ট-লেজার সারি।
অ্যাকাউন্ট মুছে ফেলার পরও কী টিকে থাকে — সততার সঙ্গে বর্ণিত:
- API অনুরোধ লগ — নিরাপত্তা ও অপব্যবহার-তদন্ত রেকর্ড হিসেবে রক্ষিত;
- প্রশাসনিক নিরীক্ষা রেকর্ড — প্রশাসনিক কার্যের অখণ্ডতা-রেকর্ড হিসেবে রক্ষিত; এন্ট্রিতে আপনার ইমেইল ঠিকানা থাকতে পারে;
- আপনার পাঠানো যোগাযোগ বার্তা — চিঠিপত্র-রেকর্ড হিসেবে রক্ষিত;
- ডিস্কে আপলোডকৃত ছবির ফাইল — ডেটাবেস রেকর্ড সরানো হয়, কিন্তু অন্তর্নিহিত ফাইলগুলি বর্তমানে স্টোরেজ থেকে পরিষ্কার করা হয় না।
বৈধ স্বার্থের (নিরাপত্তা, অপব্যবহার প্রতিরোধ, রেকর্ড-অখণ্ডতা, আইনি দাবির প্রতিরক্ষা) এবং, যেখানে প্রযোজ্য, আইনি বাধ্যবাধকতার আইনি ভিত্তিতে আমরা এগুলি রাখি। আপনি /contact-এ আমাদের অনুরোধ করতে পারেন এই টিকে থাকা নির্দিষ্ট রেকর্ডগুলি — আপলোডকৃত ফাইলসহ — পর্যালোচনা করে, এমন কোনো স্বার্থ বা বাধ্যবাধকতা বাধা না হলে, মুছে ফেলতে।
14. শিশুরা
সেবাটি শিশুদের প্রতি নির্দেশিত নয়। সেবা ব্যবহারের জন্য আপনার বয়স কমপক্ষে 16 বছর হতে হবে, অথবা স্থানীয় আইন পিতামাতা বা অভিভাবকের সম্মতিসহ ব্যবহারের যে কম বয়স অনুমোদন করে সেই বয়স — সেক্ষেত্রে সেই সম্মতি আবশ্যক। আমরা সেই বয়সের নিচের শিশুদের কাছ থেকে জেনেশুনে ব্যক্তিগত ডেটা সংগ্রহ করি না, এবং প্রযুক্তিগত উপায়ে বয়স যাচাই করি না — আপনার বয়স আমাদের কাছে আপনার একটি ঘোষণা। আপনি পিতামাতা বা অভিভাবক হয়ে থাকলে এবং কোনো শিশু আমাদের ব্যক্তিগত ডেটা দিয়েছে বলে মনে করলে, /contact-এ আমাদের সঙ্গে যোগাযোগ করুন — আমরা অ্যাকাউন্ট ও সংশ্লিষ্ট ডেটা মুছে ফেলব।
15. স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ
GDPR অনুচ্ছেদ 22-এর অর্থে আপনার উপর আইনি প্রভাব বা অনুরূপ উল্লেখযোগ্য প্রভাব উৎপন্নকারী কোনো স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ আমরা পরিচালনা করি না। সেবায় স্বয়ংক্রিয় নিরাপত্তা হিউরিস্টিক চলে: বট শনাক্তকরণ (হানিপট, টাইমিং চেক, JavaScript প্রমাণ, User-Agent চেক), রেট লিমিট, ও গন্তব্য-URL নিরাপত্তা চেক। এগুলির ফলে একটি অনুরোধ প্রত্যাখ্যাত, একটি লিংক অবরুদ্ধ, বা একটি অ্যাকাউন্ট সীমিত হতে পারে। কোনো স্বয়ংক্রিয় ব্যবস্থা আপনাকে ভুলভাবে প্রভাবিত করেছে বলে মনে করলে, /contact-এ আমাদের সঙ্গে যোগাযোগ করুন — একজন মানুষ সিদ্ধান্তটি পর্যালোচনা করবেন।
16. নিরাপত্তা
আমরা প্রকৃতপক্ষে যেসব ব্যবস্থা বাস্তবায়ন করেছি তার মধ্যে রয়েছে:
- সেবাটি HTTPS-এ পরিবেশিত, এবং আমরা HSTS প্রয়োগ করি (max-age এক বছর, সাবডোমেইনসহ) যাতে ফিরে আসা ব্রাউজার HTTPS-এ সংযুক্ত হয়;
- bcrypt (cost 12) দিয়ে হ্যাশকৃত পাসওয়ার্ড, কনস্ট্যান্ট-টাইম যাচাইকরণসহ যা অ্যাকাউন্ট-গণনা (enumeration) প্রোবিংও প্রতিহত করে;
- রিপ্লে সুরক্ষাসহ ঐচ্ছিক দ্বি-স্তর প্রমাণীকরণ (TOTP, RFC 6238);
- API কী কেবল সংক্ষিপ্ত প্রিফিক্সসহ SHA-256 হ্যাশ হিসেবে সংরক্ষিত; রিমেম্বার-মি টোকেন হ্যাশকৃত ও প্রতি ব্যবহারে রোটেটকৃত; সেশন প্রত্যাহার ("অন্য ডিভাইস থেকে লগ আউট"); সেশন ID প্রতি 30 মিনিটে রোটেটকৃত;
- সেশন কুকি httpOnly, Secure ও SameSite=Lax ফ্ল্যাগযুক্ত; প্রতিটি অবস্থা-পরিবর্তনকারী অনুরোধে কনস্ট্যান্ট-টাইম তুলনাসহ CSRF টোকেন;
- অ্যানালিটিক্স ও লগ জুড়ে কী-যুক্ত HMAC দ্বারা IP ছদ্মনামকরণ (ধারা 4.4);
- নিরাপত্তা হেডার: কনটেন্ট-টাইপ স্নিফিং সুরক্ষা, ফ্রেম-এমবেডিং সীমাবদ্ধতা, রেফারার-পলিসি, আমাদের নিজস্ব অরিজিনে ডিফল্ট একটি Content-Security-Policy, এবং জিওলোকেশন, মাইক্রোফোন ও ক্যামেরা প্রত্যাখ্যানকারী একটি Permissions-Policy;
- প্রতিটি গন্তব্য URL-এ SSRF কঠোরীকরণ (প্রাইভেট, ক্যারিয়ার-গ্রেড-NAT ও টানেলিং রেঞ্জ অবরোধ; রিবাইন্ডিং সুরক্ষাসহ পূর্ণ DNS রেজোলিউশন);
- সর্বত্র প্যারামিটারকৃত ডেটাবেস কোয়েরি; ইমেইল হেডার-ইনজেকশন পরিষ্কারকরণ; TLS-যাচাইকৃত বহির্গামী মেইল;
- আপলোডকৃত ছবি সার্ভার-সাইডে পুনঃএনকোডকৃত ও ওয়েব রুটের বাইরে সংরক্ষিত;
- লগইন, নিবন্ধন, যোগাযোগ, রিপোর্টিং, লিংক তৈরি, ফর্ম জমাদান ও API-তে স্তরীভূত রেট লিমিটিং।
কোনো প্রেরণ বা সংরক্ষণ পদ্ধতিই সম্পূর্ণ নিরাপদ নয়, এবং আমরা নিরঙ্কুশ নিরাপত্তার নিশ্চয়তা দিতে পারি না। ব্যক্তিগত-ডেটা লঙ্ঘন ঘটলে, প্রযোজ্য আইন যেখানে আবশ্যক করে সেখানে আমরা 72 ঘণ্টার মধ্যে উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষকে অবহিত করব, এবং লঙ্ঘনটি তাদের জন্য উচ্চ ঝুঁকির সম্ভাবনা তৈরি করলে ক্ষতিগ্রস্ত ব্যবহারকারীদের অযথা বিলম্ব ছাড়া জানাব।
17. আমাদের গ্রাহকদের শেষ ব্যবহারকারীদের প্রতি বিজ্ঞপ্তি
এই ধারাটি আপনার প্রতি সম্বোধিত, যদি আপনি কোনো Quik গ্রাহকের তৈরি কিছুর সঙ্গে মিথস্ক্রিয়া করে থাকেন: আপনি তাদের শর্ট লিংকে ক্লিক করেছেন, তাদের Menu QR স্ক্যান করেছেন, তাদের Bio বা Countdown পৃষ্ঠা দেখেছেন, তাদের ফর্ম জমা দিয়েছেন, বা তাদের Email Counter-যুক্ত একটি ইমেইল খুলেছেন।
- কী নথিভুক্ত হয়: ধারা 4.2-এ বর্ণিত একটি ছদ্মনামকৃত ইভেন্ট — আপনার IP ঠিকানার একটি কী-যুক্ত হ্যাশ (কখনোই ঠিকানাটি নিজে নয়), আপনার ডিভাইস/ব্রাউজার পরিবার, একটি অফলাইন ডেটাসেট থেকে আনুমানিক দেশ ও শহর, ও একটি টাইমস্ট্যাম্প। মেনু স্ক্যানের ক্ষেত্রে, QR কোডে থাকা টেবিল নম্বর। ফর্ম ভিউ বা Bio ভিউয়ের ক্ষেত্রে, একটি IP হ্যাশ ও ডিভাইসের ধরন। Email Counter-যুক্ত একটি ইমেইল খোলা একটি ওপেন ইভেন্ট নথিভুক্ত করে (IP হ্যাশ ও মেইল-ক্লায়েন্ট পরিবার) যা প্রেরক সমষ্টিগতভাবে দেখতে পারেন; আপনার মেইল ক্লায়েন্টে রিমোট ছবি ব্লক করা থাকলে কোনো ওপেন নথিভুক্ত হয় না।
- কোনো কুকি নয়: একটি লিংকে ক্লিক করা বা একটি কাউন্টার ছবি খোলা আপনার ব্রাউজারে কোনো কুকি স্থাপন করে না।
- ফর্ম জমাদান: কোনো গ্রাহকের ফর্মে আপনি যা লেখেন তা সেই গ্রাহকের কাছে যায়। আপনার জমাদানের নিয়ন্ত্রক সেই গ্রাহক; আমরা কেবল তাদের জন্য তা সংরক্ষণ করি। তাদের গোপনীয়তা বিজ্ঞপ্তি প্রযোজ্য।
- কার সঙ্গে যোগাযোগ করবেন: কোনো গ্রাহকের কাছে জমা দেওয়া কিছু, বা গ্রাহকের পৃষ্ঠা বা ইমেইল সম্পর্কে, প্রথমে সেই গ্রাহকের সঙ্গে যোগাযোগ করুন — ডেটা ও কনটেন্ট তারাই নিয়ন্ত্রণ করেন। তাদের কাছে পৌঁছাতে না পারলে, বা আপনার উদ্বেগ আমাদের নিজস্ব প্রক্রিয়াকরণ সম্পর্কে হলে, /contact-এ আমাদের সঙ্গে যোগাযোগ করুন — আমরা সাহায্য করব, যেখানে আমরা তাদের প্রক্রিয়াকারী হিসেবে কাজ করি সেখানে আপনার অনুরোধ গ্রাহকের কাছে পৌঁছে দেওয়াসহ।
18. প্রক্রিয়াকারী শর্তাবলী (গ্রাহক-নিয়ন্ত্রিত ডেটার ডেটা-প্রক্রিয়াকরণ শর্তাবলী)
এই শর্তাবলী Quik (প্রক্রিয়াকারী হিসেবে) ও প্রতিটি গ্রাহকের (নিয়ন্ত্রক হিসেবে) মধ্যে ধারা 4.5-এ বর্ণিত ব্যক্তিগত ডেটার — সর্বাগ্রে Quik Forms জমাদানের — জন্য প্রযোজ্য, এবং সেবার শর্তাবলীর অধীনে গ্রাহকের সঙ্গে আমাদের চুক্তির অংশ।
- নির্দেশাবলী। আমরা গ্রাহক-নিয়ন্ত্রিত ডেটা কেবল গ্রাহকের কনফিগার করা অনুযায়ী সেবা প্রদানের জন্য এবং সেবার মাধ্যমে প্রদত্ত গ্রাহকের নথিভুক্ত নির্দেশ অনুযায়ী প্রক্রিয়া করি — আমাদের নিজস্ব উদ্দেশ্যে নয় — কোনো আইন অন্যরূপ আবশ্যক করলে ব্যতীত (সেক্ষেত্রে আইন নিষেধ না করলে আমরা গ্রাহককে জানাব)।
- গ্রাহকের দায়িত্ব। গ্রাহক নিশ্চয়তা দেন যে সেবার মাধ্যমে সংগৃহীত ডেটার জন্য তাঁর একটি আইনসম্মত ভিত্তি রয়েছে, তিনি তাঁর দর্শকদের আইনত আবশ্যক গোপনীয়তা বিজ্ঞপ্তি প্রদান করেন, এবং তাঁর নির্দেশ প্রযোজ্য আইন মেনে চলে। এই নিশ্চয়তার লঙ্ঘনে সেবার শর্তাবলীর গ্রাহক ক্ষতিপূরণ প্রযোজ্য।
- গোপনীয়তা। সেবা পরিচালনায় যাদের প্রয়োজন এবং যারা গোপনীয়তার বাধ্যবাধকতায় আবদ্ধ, কেবল সেই কর্মীদের মধ্যে আমরা গ্রাহক-নিয়ন্ত্রিত ডেটার অ্যাক্সেস সীমিত রাখি।
- নিরাপত্তা। আমরা গ্রাহক-নিয়ন্ত্রিত ডেটায় ধারা 16-এর ব্যবস্থাগুলি প্রয়োগ করি।
- সাব-প্রসেসর। গ্রাহক ধারা 9-এ তালিকাভুক্ত সাব-প্রসেসরদের (আমাদের হোস্টিং প্রদানকারী ও মেইল হোস্ট; কনটেন্ট-ডেলিভারি নেটওয়ার্ক কেবল স্ট্যাটিক অ্যাসেট পরিবেশন করে) অনুমোদন দেন। গ্রাহক-নিয়ন্ত্রিত ডেটা প্রক্রিয়াকারী কোনো সাব-প্রসেসর যোগ করার আগে আমরা ধারা 9 হালনাগাদ করব; গ্রাহক যুক্তিসঙ্গত ডেটা-সুরক্ষা কারণে আপত্তি করলে এবং আমরা আপত্তিটি সমাধান করতে না পারলে, গ্রাহক প্রভাবিত সেবা সমাপ্ত করতে পারেন।
- সহায়তা। প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় নিয়ে, আমরা গ্রাহককে ডেটা-বিষয়ভুক্ত ব্যক্তির অনুরোধে (অ্যাপের এক্সপোর্ট ও মুছে ফেলার টুলের মাধ্যমেসহ) এবং, আমাদের কাছে তথ্য উপলব্ধ থাকা পরিসরে, গ্রাহকের নিরাপত্তা, লঙ্ঘন-বিজ্ঞপ্তি ও প্রভাব-মূল্যায়ন বাধ্যবাধকতায় সহায়তা করব। তাদের ডেটাকে প্রভাবিতকারী কোনো ব্যক্তিগত-ডেটা লঙ্ঘন সম্পর্কে অবগত হওয়ার পর আমরা অযথা বিলম্ব ছাড়া গ্রাহককে অবহিত করব।
- মুছে ফেলা ও ফেরত। গ্রাহক যেকোনো সময় সেবার মাধ্যমে ফর্ম জমাদান এক্সপোর্ট করতে এবং ফর্ম, জমাদান, পৃষ্ঠা ও লিংক মুছে ফেলতে পারেন; অ্যাকাউন্ট মুছে ফেলা গ্রাহকের জন্য আমাদের কাছে থাকা সমস্ত গ্রাহক-নিয়ন্ত্রিত ডেটা মুছে ফেলে (ধারা 13)। এটি সমাপ্তিতে মুছে ফেলা/ফেরতের শর্ত পূরণ করে — ধারা 13-এর অবশিষ্ট রেকর্ড সাপেক্ষে।
- নিরীক্ষা। এই শর্তাবলীর সঙ্গে সম্মতি প্রদর্শনে আমরা এই নীতির তথ্য এবং /contact-এর মাধ্যমে অনুরোধে আমরা যুক্তিসঙ্গতভাবে যা দিতে পারি তেমন আরও তথ্য উপলব্ধ করি।
19. এই নীতির পরিবর্তন
আমরা সময়ে সময়ে এই নীতি হালনাগাদ করতে পারি। করলে, আমরা উপরের কার্যকর তারিখ পরিবর্তন করব এবং এই পৃষ্ঠায় নতুন সংস্করণ প্রকাশ করব। বস্তুগত পরিবর্তনের ক্ষেত্রে — নতুন ডেটা শ্রেণি, নতুন উদ্দেশ্য, নতুন প্রাপক, বা হ্রাসকৃত অধিকার — পরিবর্তন কার্যকর হওয়ার আগে আমরা নিবন্ধিত ব্যবহারকারীদের ইমেইল বা ইন-অ্যাপ নোটিশে অগ্রিম জানাব। সংশোধিত নীতির কার্যকর তারিখের পর সেবার অব্যাহত ব্যবহারের অর্থ সংশোধিত নীতি প্রযোজ্য। এই নীতির অনুবাদ সুবিধার জন্য প্রদত্ত; কোনো অনুবাদ ইংরেজি সংস্করণের সঙ্গে সাংঘর্ষিক হলে, প্রযোজ্য আইন যতটা অনুমোদন করে ততটা ইংরেজি সংস্করণ প্রাধান্য পাবে।
20. যোগাযোগ ও অভিযোগ
এই নীতি বা আপনার ব্যক্তিগত ডেটা সম্পর্কে যেকোনো প্রশ্ন, অনুরোধ বা অভিযোগের জন্য /contact-এ আমাদের সঙ্গে যোগাযোগ করুন। বিলিং সংক্রান্ত জিজ্ঞাসা: billing@quik.mn। কোন সত্তা — Заалт ЭйАй ХХК (Zaalt AI LLC) না QuikMN LLC — আপনার অ্যাকাউন্টের নিয়ন্ত্রক তা আমরা আপনাকে জানাব এবং অনুরোধে তার নিবন্ধিত ঠিকানা দেব।
আমাদের জবাবে অসন্তুষ্ট হলে, আপনার একটি ডেটা-সুরক্ষা তত্ত্বাবধায়ক কর্তৃপক্ষের কাছে অভিযোগ দায়েরের অধিকার রয়েছে — EU/EEA-তে, আপনার স্থায়ী বাসস্থান, কর্মস্থল বা কথিত লঙ্ঘনের স্থানের কর্তৃপক্ষ; UK-তে, Information Commissioner's Office; ব্রাজিলে, ANPD; ভারতে, Data Protection Board; ইন্দোনেশিয়ায়, উপযুক্ত PDP কর্তৃপক্ষ; মঙ্গোলিয়ায়, ব্যক্তিগত ডেটা সুরক্ষা আইনের অধীনে উপযুক্ত কর্তৃপক্ষ; ক্যালিফোর্নিয়ায়, California Privacy Protection Agency বা Attorney General। তবে আমরা প্রথমে আপনার উদ্বেগ সরাসরি সমাধানের সুযোগ পেলে আনন্দিত হব।