गोपनीयता नीति
प्रभावी तिथि: 28 जुलाई 2026
यह गोपनीयता नीति बताती है कि Quik.mn कौन-सा व्यक्तिगत डेटा एकत्र करता है, हम उसे क्यों एकत्र करते हैं, कितने समय तक रखते हैं, किसके साथ साझा करते हैं, और आपके क्या अधिकार हैं। संक्षेप में: हम एक लिंक-प्रबंधन प्लेटफ़ॉर्म चलाते हैं; हम आपके द्वारा दिए गए खाता-विवरण और तकनीकी घटना-लॉग (क्लिक, स्कैन, पृष्ठ-दृश्य, ईमेल-खोलना) दर्ज करते हैं, जिनमें आपके IP पते के स्थान पर एक कुंजीयुक्त (keyed) हैश रखा जाता है; हम एक ऑफ़लाइन जियोलोकेशन डेटासेट का उपयोग करते हैं, इसलिए आपका IP पता स्थान-खोज के लिए कभी किसी तीसरे पक्ष को नहीं भेजा जाता; हम कोई विज्ञापन कुकीज़ सेट नहीं करते, कोई एनालिटिक्स या विज्ञापन SDK उपयोग नहीं करते, और हम व्यक्तिगत डेटा नहीं बेचते। जहाँ हमारे ग्राहक Quik पर अपने बनाए फ़ॉर्मों और पृष्ठों के माध्यम से डेटा एकत्र करते हैं, वहाँ उस डेटा के लिए ग्राहक उत्तरदायी है और हम उसे उनकी ओर से संसाधित करते हैं। कृपया पूरी नीति पढ़ें — विशेषतः अनुच्छेद 4 (हम क्या एकत्र करते हैं), अनुच्छेद 11 (हम उसे कितने समय रखते हैं) और अनुच्छेद 12 (आपके अधिकार)।
1. हम कौन हैं
Quik सेवा ("सेवा") दो सहबद्ध कंपनियों द्वारा संचालित की जाती है। आप किस कंपनी के साथ अनुबंध करते हैं — और कौन-सी कंपनी आपके व्यक्तिगत डेटा की नियंत्रक (controller) है — यह आपके खाते पर दर्ज वाणिज्यिक क्षेत्र पर निर्भर करता है:
- मंगोलिया क्षेत्र: Заалт ЭйАй ХХК (Zaalt AI LLC), मंगोलिया में निगमित एक कंपनी, mn क्षेत्र के खातों के लिए नियंत्रक है।
- Global क्षेत्र: QuikMN LLC global क्षेत्र के खातों के लिए नियंत्रक है।
आपका क्षेत्र एक बार, साइन-अप के समय, आपके IP पते से संबद्ध अनुमानित देश से निर्धारित किया जाता है, और फिर आपके खाते पर दर्ज हो जाता है। उसके बाद वह स्वतः नहीं बदलता; केवल हमारे प्रशासक, अनुरोध पर, उसे बदल सकते हैं। आपका क्षेत्र आपकी अनुबंधकारी इकाई और बिलिंग मुद्रा निर्धारित करता है। वह उपयोगकर्ता इंटरफ़ेस की भाषा निर्धारित नहीं करता — जिसे आप किसी भी समय स्वतंत्र रूप से चुन सकते हैं।
इस नीति में, "Quik", "हम", "हमें" और "हमारा" से तात्पर्य उस इकाई से है जो आपके खाते के लिए नियंत्रक है (या, बिना खाते वाले आगंतुकों के लिए, वह इकाई जो उस पृष्ठ का संचालन करती है जिस पर आप गए)। आप हमसे — संबंधित इकाई के पंजीकृत पते का अनुरोध करने सहित — हमारे संपर्क पृष्ठ /contact के माध्यम से संपर्क कर सकते हैं। बिलिंग पूछताछ: billing@quik.mn।
सेवा quik.mn (सार्वजनिक साइट, छोटे-लिंक पुनर्निर्देशन और API), app.quik.mn (ग्राहक एप्लिकेशन) और admin.quik.mn (प्रशासन पैनल) पर प्रदान की जाती है।
2. इस नीति का दायरा
यह नीति सेवा के माध्यम से संसाधित व्यक्तिगत डेटा को कवर करती है: हमारी वेबसाइटें, ग्राहक एप्लिकेशन, REST API, छोटे-लिंक पुनर्निर्देशन, तथा वे सार्वजनिक पृष्ठ जो हमारे ग्राहक सेवा के माध्यम से प्रकाशित करते हैं (Quik Bio पृष्ठ, Menu QR पृष्ठ, Countdown पृष्ठ, Quik Forms, तथा लिंकों के मध्यवर्ती, पासवर्ड और समाप्ति पृष्ठ)।
यह नीति निम्नलिखित को कवर नहीं करती:
- गंतव्य वेबसाइटें। कोई छोटा लिंक आपको उस गंतव्य पर अग्रेषित करता है जिसे लिंक बनाने वाले व्यक्ति ने चुना है। एक बार आप हमारे पुनर्निर्देशन से बाहर निकल जाएँ, तो गंतव्य साइट की अपनी गोपनीयता-प्रथाएँ लागू होती हैं। हम उन्हें नियंत्रित नहीं करते।
- हमारे ग्राहकों की अपनी डेटा-प्रथाएँ। जहाँ कोई ग्राहक किसी Quik Form या सेवा पर प्रकाशित किसी अन्य पृष्ठ के माध्यम से व्यक्तिगत डेटा एकत्र करता है, वहाँ यह ग्राहक तय करता है कि क्या एकत्र करना है और क्यों। हम केवल उनके प्रोसेसर के रूप में कार्य करते हैं (अनुच्छेद 3, 17 और 18 देखें)। उस संग्रह को ग्राहक की अपनी गोपनीयता सूचना शासित करती है।
- अन्य तृतीय-पक्ष सेवाएँ जिन तक आप सेवा के माध्यम से पहुँचते हैं।
3. हम जो भूमिकाएँ निभाते हैं
हम व्यक्तिगत डेटा को तीन अलग-अलग भूमिकाओं में संसाधित करते हैं। यह विभाजन महत्वपूर्ण है, क्योंकि इससे तय होता है कि किस बात के लिए कौन क़ानूनी रूप से उत्तरदायी है:
- नियंत्रक के रूप में Quik। हम उस व्यक्तिगत डेटा के नियंत्रक हैं जिसे हम अपने प्रयोजनों के लिए एकत्र करते हैं: आपका खाता और प्रोफ़ाइल डेटा, प्रमाणीकरण डेटा, हमारे सुरक्षा और दुरुपयोग-निवारण लॉग, हमारे द्वारा उत्पन्न छद्मनामीकृत एनालिटिक्स घटनाएँ (क्लिक, स्कैन, दृश्य, खोलना), बिलिंग अभिलेख, तथा आपके द्वारा हमें भेजे गए संदेश। इस नीति के अनुच्छेद 4–16 इस प्रसंस्करण का वर्णन करते हैं।
- प्रोसेसर के रूप में Quik। जहाँ कोई ग्राहक सेवा का उपयोग अन्य लोगों से डेटा एकत्र करने के लिए करता है — सर्वोपरि Quik Forms प्रस्तुतियों (submissions) के माध्यम से, और अधिक व्यापक रूप से ग्राहक द्वारा प्रकाशित पृष्ठों तथा ग्राहक के दर्शकों के बारे में उत्पन्न एनालिटिक्स के माध्यम से — वहाँ उस डेटा का नियंत्रक ग्राहक है और हम उसे केवल ग्राहक की ओर से और उसके निर्देशों पर संसाधित करते हैं। वैध आधार रखने, अपने दर्शकों को गोपनीयता सूचना देने, और उस डेटा के बारे में डेटा-विषय अनुरोधों का उत्तर देने के लिए ग्राहक उत्तरदायी है। अनुच्छेद 18 में हमारी प्रोसेसर शर्तें हैं।
- कोई भी नहीं। किसी छोटे लिंक के माध्यम से पहुँची गई गंतव्य वेबसाइटों के लिए, और तृतीय-पक्ष साइटों की सामग्री के लिए, हम न नियंत्रक हैं, न प्रोसेसर।
4. हम जो व्यक्तिगत डेटा एकत्र करते हैं
नीचे हम हर श्रेणी को, स्रोत के अनुसार व्यवस्थित करके, सूचीबद्ध करते हैं। इनके अतिरिक्त हम कोई श्रेणी एकत्र नहीं करते।
4.1 खाता बनाते और उपयोग करते समय आप हमें जो डेटा देते हैं
- खाता डेटा: नाम, ईमेल पता, चुनी गई UI भाषा (locale), खाते की भूमिका और स्थिति, आपका ईमेल सत्यापित है या नहीं, आपका वाणिज्यिक क्षेत्र तथा उसे किसने और कब निर्धारित किया इसका अभिलेख, प्रत्येक उत्पाद के लिए आपकी योजना और योजना-समाप्ति, और आपके अंतिम लॉगिन का समय।
- प्रोफ़ाइल वरीयताएँ: आपके द्वारा सहेजी गई सेटिंग्स, एक वरीयता-अभिलेख के रूप में संग्रहीत — इसमें फ़ोन नंबर, यदि आप उसे दर्ज करना चुनें, आपकी थीम, भाषा, अंक-शैली, सूचना-टॉगल और डिफ़ॉल्ट पुनर्निर्देशन-प्रकार शामिल हो सकते हैं। फ़ोन नंबर वैकल्पिक है और आपके द्वारा दिया जाता है।
- प्रमाणीकरण डेटा: आपके पासवर्ड का bcrypt हैश (हम पासवर्ड स्वयं कभी संग्रहीत नहीं करते); यदि आप द्वि-कारक प्रमाणीकरण सक्षम करते हैं, तो आपके ऑथेंटिकेटर ऐप का साझा रहस्य; हैश किए गए सत्र-कुंजियाँ, हैश किए गए remember-me टोकन और हैश की गई API कुंजियाँ (API कुंजियों के लिए हम केवल एक SHA-256 हैश और 12-वर्ण का उपसर्ग रखते हैं); तथा ईमेल-सत्यापन और पासवर्ड-रीसेट के लिए एकल-प्रयोग टोकन।
- साइन-अप एट्रिब्यूशन (एक बार, पंजीकरण के समय अभिगृहीत): साइन-अप के समय आपके IP पते से व्युत्पन्न अनुमानित देश और नगर (डेटासेट के नगर-केंद्रक निर्देशांकों के साथ — अनुच्छेद 6 देखें), वह बाहरी URL जिसने आपको हमारे पास भेजा, आपके उतरने का पहला पृष्ठ उसकी क्वेरी स्ट्रिंग सहित, उस URL के कोई UTM पैरामीटर (source, medium, campaign), तथा — यदि आप किसी Quik लिंक के माध्यम से आए — उस लिंक का पहचानकर्ता। हम इसका उपयोग यह समझने के लिए करते हैं कि लोग सेवा को कैसे खोजते हैं। यह केवल उसी एक क्षण में अभिगृहीत होता है।
4.2 सेवा के उपयोग के दौरान उत्पन्न डेटा
- क्लिक एनालिटिक्स: किसी छोटे लिंक पर प्रत्येक क्लिक के लिए एक अभिलेख, जिसमें हैं: आगंतुक के IP पते का कुंजीयुक्त हैश (अनुच्छेद 4.4 देखें), डिवाइस-प्रकार, ऑपरेटिंग सिस्टम, ब्राउज़र-परिवार, संदर्भित (referring) URL (255 वर्णों तक कटा हुआ) और उसकी स्रोत-श्रेणी, देश-कोड, नगर-नाम, हमारे जियोलोकेशन डेटासेट से नगर-केंद्रक निर्देशांक, एक बॉट-फ़्लैग, एक अद्वितीय-आगंतुक फ़्लैग, तथा टाइमस्टैम्प। हम प्रति लिंक दैनिक समुच्चय-काउंटर भी रखते हैं।
- पृष्ठ-दृश्य और स्कैन लॉग: Bio पृष्ठ-दृश्य, Menu QR स्कैन (जहाँ उपयोग हो, QR में एनकोड की गई टेबल-संख्या सहित) और Form दृश्य — प्रत्येक में एक IP हैश और डिवाइस-प्रकार दर्ज होता है।
- ईमेल-खोलने की घटनाएँ (Email Counter): जब Quik Email Counter चित्र वाला कोई ईमेल खोला जाता है, तो चित्र के लोड होने से एक IP हैश और User-Agent से व्युत्पन्न मेल-क्लाइंट परिवार दर्ज होता है। यह open tracking है: जो ग्राहक किसी ईमेल में Email Counter सन्निहित करता है, वह उसके द्वारा अपने प्राप्तकर्ताओं के ईमेल-खोलने को ट्रैक कर रहा है (अनुच्छेद 17 देखें)। चित्र-एंडपॉइंट कोई कुकी सेट नहीं करता।
- API अनुरोध-लॉग: प्रत्येक API अनुरोध के लिए उपयोगकर्ता ID, API कुंजी ID, HTTP विधि, एंडपॉइंट, प्रतिक्रिया-स्थिति और IP हैश।
- सत्र-अभिलेख: प्रत्येक लॉगिन सत्र के लिए, एक हैश की गई सत्र-कुंजी, एक IP हैश, आपके ब्राउज़र की कच्ची (raw) User-Agent स्ट्रिंग, तथा अंतिम-देखे-जाने का समय।
- वेबहुक डेटा: आपके द्वारा कॉन्फ़िगर किया गया एंडपॉइंट URL, आपके एंडपॉइंट को हमारे अनुरोधों के प्रमाणीकरण हेतु उपयोग होने वाला हस्ताक्षर-रहस्य, तथा डिलीवरी-अभिलेख जिनमें हमारे भेजे JSON पेलोड (गंतव्य URL सहित लिंक या टाइमर मेटाडेटा) होते हैं।
- अपलोड किए गए चित्र: Bio अवतार, Countdown पृष्ठभूमि, हस्ताक्षर-लोगो और Email Counter समाप्ति-चित्र। अपलोड सर्वर-साइड पर पुनः-एनकोड किए जाते हैं और वेब रूट से बाहर संग्रहीत होते हैं।
- ऐप के भीतर आपके लिए उत्पन्न सूचनाएँ।
4.3 विशिष्ट अंतःक्रियाओं से डेटा
- संपर्क संदेश: /contact पर आपके द्वारा प्रस्तुत नाम, ईमेल पता और संदेश, साथ ही एक IP हैश।
- दुरुपयोग रिपोर्टें: कारण, कोई मुक्त-पाठ विवरण, तथा रिपोर्टकर्ता का एक IP हैश।
- भुगतान-खाता (payments ledger): सशुल्क योजनाओं के लिए (वर्तमान में किसी ऑफ़लाइन भुगतान के बाद प्रशासक द्वारा मैन्युअल रूप से दर्ज), हम रखते हैं: उपयोगकर्ता, क्षेत्र, अनुबंधकारी कंपनी, उत्पाद, योजना, राशि, मुद्रा, भुगतान-विधि (बैंक अंतरण, QPay, नक़द या अन्य), प्रदाता और प्रदाता का लेन-देन संदर्भ, स्थिति, चालान-संख्या, अवधि और भुगतान-तिथि। हम कोई कार्ड-नंबर और कोई बैंक-खाता नंबर संग्रहीत नहीं करते।
- प्रशासनिक लेखा-परीक्षा (audit) अभिलेख: जब हमारे प्रशासक किसी खाते पर कार्रवाई करते हैं, तो हम प्रशासक, कार्रवाई, लक्ष्य और प्रासंगिक मेटाडेटा (जिसमें किसी ग्राहक का ईमेल पता शामिल हो सकता है), साथ ही एक IP हैश, लॉग करते हैं।
- दर-सीमा अभिलेख: अनुच्छेद 4.4 देखें — यही एकमात्र स्थान है जहाँ कच्चा IP पता कुछ समय के लिए रखा जाता है।
4.4 IP पते — छद्मनामीकरण, सटीक रूप में कथित
हमने सेवा को ऐसे डिज़ाइन किया है कि किसी आगंतुक का कच्चा IP पता किसी भी एनालिटिक्स या लॉग तालिका में कभी नहीं लिखा जाता। इसके बजाय, हम एक IP हैश संग्रहीत करते हैं: हमारे सर्वर पर रखी एक गुप्त कुंजी से परिकलित IP पते का HMAC-SHA256। यह छद्मनामीकरण (pseudonymisation) है, गुमनामीकरण (anonymisation) नहीं। चूँकि कुंजी एक अकेला सर्वर-व्यापी रहस्य है — बिना प्रति-अभिलेख सॉल्ट के और बिना रोटेशन के — एक ही IP पता सदा एक ही हैश उत्पन्न करता है। यह स्थिरता जान-बूझकर है: यही हमें पता स्वयं रखे बिना अद्वितीय आगंतुकों की गणना करने और बार-बार के दुरुपयोग का पता लगाने देती है। इसका यह अर्थ भी है कि यह हैश GDPR (यूरोपीय संघ का सामान्य डेटा संरक्षण विनियमन) और वैसे ही क़ानूनों के अंतर्गत व्यक्तिगत डेटा बना रहता है — सर्वर-कुंजी तक पहुँच के साथ यह मैपिंग सिद्धांततः पुनरुत्पादित की जा सकती है — और हम तदनुसार इसे व्यक्तिगत डेटा के रूप में ही मानते हैं। हम इसका गुमनाम होने का दावा नहीं करते।
एक अपवाद: हमारी दर-सीमन (rate-limiting) प्रणाली संवेदनशील क्रियाओं (लॉगिन, पंजीकरण, संपर्क, दुरुपयोग रिपोर्ट, अनाम लिंक-निर्माण, और लिंक-पासवर्ड प्रयास) के लिए दर-सीमा बकेट-कुंजी के भाग के रूप में कच्चा IP पता स्पष्ट-पाठ (cleartext) में संग्रहीत करती है। ये अभिलेख एक दिन बाद हटा दिए जाते हैं।
अन्यथा कच्चा IP पता सर्वर-स्मृति में केवल क्षणिक रूप से उपयोग होता है — हैश परिकलित करने और हमारे ऑफ़लाइन डेटासेट में अनुमानित स्थान देखने के लिए — और फिर त्याग दिया जाता है। हम IP केवल सीधे कनेक्शन से पढ़ते हैं; हम forwarded-for हेडरों पर भरोसा नहीं करते।
4.5 हमारे ग्राहक सेवा के माध्यम से जो डेटा एकत्र करते हैं (ग्राहक-नियंत्रित)
फ़ॉर्म प्रस्तुतियाँ: जब कोई व्यक्ति कोई Quik Form प्रस्तुत करता है, तो प्रस्तुत उत्तर उस ग्राहक के लिए संग्रहीत होते हैं जो फ़ॉर्म का स्वामी है। फ़ॉर्म क्या पूछता है, यह ग्राहक तय करता है; प्रस्तुतियों में सामान्यतः तीसरे पक्षों के नाम, ईमेल पते और फ़ोन नंबर होते हैं (फ़ील्ड-प्रकार: छोटा पाठ, लंबा पाठ, ईमेल, फ़ोन, सेलेक्ट, चेकबॉक्स; कोई फ़ाइल-अपलोड फ़ील्ड नहीं है)। इस डेटा के लिए, ग्राहक नियंत्रक है और Quik प्रोसेसर है। अधिक व्यापक रूप से, ग्राहक द्वारा अपने Bio, Menu, Countdown और Form पृष्ठों पर प्रकाशित सामग्री ग्राहक की सामग्री है।
5. हम जान-बूझकर क्या एकत्र नहीं करते
निम्नलिखित, जैसी बनी है वैसी सेवा का तथ्यात्मक वर्णन है, और उसके डिज़ाइन का भाग है:
- एनालिटिक्स में कोई कच्चा IP पता नहीं। किसी भी एनालिटिक्स या लॉग तालिका में स्पष्ट-पाठ IP पता नहीं है (एकमात्र अपवाद: ऊपर वर्णित एक-दिवसीय दर-सीमा अभिलेख)।
- कोई सटीक या डिवाइस-स्थान नहीं। हम GPS या डिवाइस-स्थान कभी एकत्र नहीं करते। हमारे पृष्ठों पर ब्राउज़र-जियोलोकेशन एक Permissions-Policy: geolocation=() हेडर द्वारा सक्रिय रूप से अक्षम है। हमारे एनालिटिक्स में स्थान केवल देश और नगर है, जो एक ऑफ़लाइन डेटासेट (अनुच्छेद 6) से लिया गया है।
- कोई तृतीय-पक्ष GeoIP खोज नहीं। स्थान निर्धारित करने के लिए आपका IP पता कभी किसी बाहरी सेवा को नहीं भेजा जाता।
- कोई भुगतान-कार्ड या बैंक-खाता नंबर नहीं। हम कोई कार्ड-नंबर, कोई PAN, कोई IBAN और कोई बिलिंग-पता संग्रहीत नहीं करते।
- कोई विज्ञापन या क्रॉस-साइट ट्रैकिंग कुकीज़ नहीं। हमारी सभी कुकीज़ या तो कड़ाई से आवश्यक हैं या वरीयता-कुकीज़ हैं (अनुच्छेद 8)। हम कोई तृतीय-पक्ष कुकीज़ सेट नहीं करते।
- कोई एनालिटिक्स, विज्ञापन या त्रुटि-ट्रैकिंग SDK नहीं। हमारे पृष्ठों पर न कोई Google Analytics, न कोई Meta पिक्सेल, न कोई तुलनीय तृतीय-पक्ष ट्रैकर चलता है।
- व्यक्तिगत डेटा की कोई बिक्री नहीं। हम व्यक्तिगत डेटा न बेचते हैं, न किराए पर देते हैं, और हम उसे क्रॉस-कॉन्टेक्स्ट व्यवहारगत विज्ञापन के लिए साझा नहीं करते।
6. जियोलोकेशन, सटीक रूप से समझाया गया
सेवा में समस्त जियोलोकेशन ऑफ़लाइन, हमारे अपने सर्वर पर — DB-IP Country Lite और DB-IP City Lite डेटासेटों की स्थानीय रूप से संग्रहीत प्रतियों का उपयोग करके, जो मासिक रूप से ताज़ा की जाती हैं — निष्पादित होता है। किसी आगंतुक का IP पता जियोलोकेशन के लिए कभी हमारे सर्वर से बाहर नहीं जाता। परिणाम है: एक देश-कोड, एक नगर-नाम, और निर्देशांक — और ये निर्देशांक उस नगर के लिए डेटासेट का केंद्रक (centroid) हैं, आगंतुक की वास्तविक स्थिति नहीं। निजी और आरक्षित IP पते कोई स्थान नहीं देते। हम, अपने सर्वर पर डाउनलोड की गई APNIC प्रत्यायोजन-रजिस्ट्री का उपयोग केवल पहली बार आने वाले आगंतुकों को एक डिफ़ॉल्ट इंटरफ़ेस-भाषा सुझाने के लिए भी करते हैं; APNIC को कुछ नहीं भेजा जाता।
डेटासेट-लाइसेंस (CC BY 4.0) द्वारा अपेक्षित श्रेय: IP Geolocation by DB-IP (db-ip.com)।
7. प्रयोजन और क़ानूनी आधार
जहाँ GDPR, UK GDPR (यूनाइटेड किंगडम का सामान्य डेटा संरक्षण विनियमन) या इसी प्रकार का कोई क़ानून लागू हो, हम निम्नलिखित क़ानूनी आधारों पर निर्भर करते हैं। जहाँ कोई अन्य क़ानून लागू हो, हम उन्हीं प्रयोजनों के लिए उस क़ानून द्वारा प्रदत्त निकटतम समतुल्य आधार के अंतर्गत प्रसंस्करण करते हैं।
| प्रयोजन | उपयोग किया गया डेटा | क़ानूनी आधार (GDPR अनु. 6) |
|---|---|---|
| सेवा प्रदान करना: खाते, लिंक, QR कोड, होस्ट किए गए पृष्ठ, पुनर्निर्देशन, API, सूचनाएँ | खाता, प्रोफ़ाइल, प्रमाणीकरण, सामग्री और कॉन्फ़िगरेशन डेटा | अनुबंध का निष्पादन (अनु. 6(1)(b)) |
| लिंक-स्वामियों के लिए एनालिटिक्स: लिंक या पृष्ठ के स्वामी ग्राहक को दिखाई गई क्लिक, स्कैन, दृश्य और खोलने की सांख्यिकी | छद्मनामीकृत घटना-अभिलेख (अनुच्छेद 4.2) | ग्राहक के साथ अनुबंध का निष्पादन; वैध हित (legitimate interests) (अनु. 6(1)(f)) — वह रिपोर्टिंग देना जिसके लिए सेवा है — गैर-खाता आगंतुकों की घटनाओं के लिए |
| सुरक्षा और दुरुपयोग-निवारण: बॉट-पहचान, दर-सीमन, दुर्भावनापूर्ण लिंकों को अवरुद्ध करना, SSRF सुरक्षा, सत्र-सुरक्षा, दुरुपयोग-रिपोर्टों की जाँच | IP हैश, एक-दिवसीय कच्चे-IP दर-सीमा अभिलेख, सत्र-अभिलेख, API लॉग, लेखा-परीक्षा अभिलेख, रिपोर्टें | वैध हित (अनु. 6(1)(f)) — सेवा, हमारे ग्राहकों और जनता को धोखाधड़ी, दुरुपयोग और हमले से बचाना |
| अद्वितीय-आगंतुक गणना और पुनरावृत्ति-निवारण | स्थिर IP हैश | वैध हित (अनु. 6(1)(f)) — IP पते संग्रहीत किए बिना सटीक, गोपनीयता-हितकारी मापन |
| उत्पाद-सुधार और अधिग्रहण (acquisition) की समझ | साइन-अप एट्रिब्यूशन (अनुच्छेद 4.1), समुच्चय उपयोग-काउंटर | वैध हित (अनु. 6(1)(f)) — सेवा को समझना और सुधारना |
| लेन-देन संबंधी ईमेल: सत्यापन, पासवर्ड-रीसेट, एकल-प्रयोग कोड, लिंक-समाप्ति सूचनाएँ, फ़ॉर्म-प्रस्तुति सूचनाएँ | ईमेल पता, संबंधित घटना-डेटा | अनुबंध का निष्पादन (अनु. 6(1)(b)) |
| साप्ताहिक डाइजेस्ट ईमेल | ईमेल पता, आपका एनालिटिक्स-सारांश | सहमति (अनु. 6(1)(a)) — ऑप्ट-इन, डिफ़ॉल्ट रूप से बंद, किसी भी समय वापस लेने योग्य |
| विपणन ईमेल (कभी-कभार की घोषणाएँ) | ईमेल पता | सहमति / आपकी ईमेल-वरीयताएँ (अनु. 6(1)(a)); केवल ईमेल-टॉगल चालू रखने वाले सक्रिय, सत्यापित उपयोगकर्ताओं को, सदा एक-क्लिक सदस्यता-समाप्ति के साथ भेजे जाते हैं |
| बिलिंग और प्राप्त भुगतानों के अभिलेख | भुगतान-खाता | अनुबंध का निष्पादन; क़ानूनी दायित्व (अनु. 6(1)(c)) — लेखांकन और कर अभिलेख-रखरखाव |
| आपके संदेशों और क़ानूनी अनुरोधों का उत्तर देना | संपर्क संदेश, खाता डेटा | वैध हित (अनु. 6(1)(f)); क़ानूनी दायित्व (अनु. 6(1)(c)) जहाँ कोई क़ानून हमें बाध्य करे |
| क़ानूनी दावों की स्थापना, प्रयोग या प्रतिरक्षा | प्रासंगिक अभिलेख, खाता-विलोपन के बाद बचे रहने वाले अभिलेखों सहित (अनुच्छेद 13) | वैध हित (अनु. 6(1)(f)); क़ानूनी दायित्व (अनु. 6(1)(c)) |
8. कुकीज़ और लोकल स्टोरेज
हम निम्नलिखित कुकीज़ सेट करते हैं। ये सभी प्रथम-पक्ष (first-party) हैं। प्रत्येक या तो सेवा के लिए कड़ाई से आवश्यक है या आपके द्वारा चुनी गई कोई वरीयता संग्रहीत करती है। हम कोई तृतीय-पक्ष कुकीज़, कोई विज्ञापन कुकीज़ और कोई क्रॉस-साइट ट्रैकिंग कुकीज़ सेट नहीं करते। चूँकि EU के ePrivacy नियमों के अंतर्गत कड़ाई से आवश्यक कुकीज़ सहमति-अपेक्षाओं से मुक्त हैं, और वरीयता-कुकीज़ केवल आपकी अपनी क्रिया (भाषा या थीम चुनना, या किसी संकेत को खारिज करना) के प्रत्यक्ष परिणाम के रूप में सेट होती हैं, हम कोई कुकी-सहमति बैनर नहीं दिखाते।
| कुकी | प्रयोजन | जीवन-अवधि | गुण |
|---|---|---|---|
| quik_sess | लॉगिन सत्र | ब्राउज़र सत्र; सत्र ID हर 30 मिनट में रोटेट होती है | httpOnly, SameSite=Lax, Secure |
| quik_remember | "मुझे याद रखें" लॉगिन | 30 दिन | httpOnly, SameSite=Lax, Secure |
| quik_lang | आपकी चुनी गई इंटरफ़ेस भाषा | 1 वर्ष | SameSite=Lax |
| quik-theme | हल्की/गहरी थीम का चुनाव | 1 वर्ष | SameSite=Lax |
| quik_langhint | याद रखती है कि आपने "भाषा बदलें?" संकेत को खारिज किया | 1 वर्ष | SameSite=Lax |
हम ब्राउज़र localStorage का उपयोग दो कुंजियों के लिए भी करते हैं: quik-theme (थीम का चुनाव) और quik-app-banner-hide (आपने ऐप-बैनर खारिज किया)। ये आपके ब्राउज़र में रहती हैं और कुकीज़ के रूप में प्रेषित नहीं होतीं।
पुनर्निर्देशनों या ट्रैकिंग-चित्रों पर कोई कुकी नहीं: छोटे-लिंक पुनर्निर्देशन पथ और Email Counter चित्र-पथ कोई कुकी बिल्कुल सेट नहीं करते। किसी Quik लिंक पर क्लिक करना या Quik Counter वाला ईमेल खोलना आपके ब्राउज़र में कुछ नहीं रखता।
9. साझाकरण और प्राप्तकर्ता
हम व्यक्तिगत डेटा केवल निम्नलिखित रीति से साझा करते हैं। यह सूची पूर्ण है।
- होस्टिंग प्रदाता — Hostinger। सेवा — उसके डेटाबेस और अपलोड की गई फ़ाइलों सहित — Hostinger द्वारा प्रदत्त अवसंरचना पर चलती है। हमारे होस्टिंग प्रदाता के रूप में, वह हमारी ओर से सेवा का समस्त डेटा संसाधित करता है।
- ईमेल डिलीवरी — हमारा SMTP मेल-होस्ट (Hostinger SMTP)। जब हम आपको कोई ईमेल भेजते हैं, तो प्राप्तकर्ता-पता और संदेश-सामग्री एक TLS-सत्यापित कनेक्शन के माध्यम से हमारे मेल-होस्ट से होकर गुज़रती है।
- cdnjs (Cloudflare)। हमारे पृष्ठ Font Awesome आइकन-स्टाइलशीट को हर पृष्ठ पर cdnjs.cloudflare.com से लोड करते हैं। आपके ब्राउज़र द्वारा प्राप्त किए जाने वाले किसी भी संसाधन की तरह, वह फ़ाइल परोसते समय Cloudflare के CDN को आपका IP पता और User-Agent प्राप्त होते हैं। हम उसे और कुछ नहीं भेजते।
- jsDelivr। चार्ट दिखाने या QR कोड उत्पन्न करने वाले पृष्ठ Chart.js और qrcode.js लाइब्रेरियाँ cdn.jsdelivr.net से लोड करते हैं; इसी प्रकार उन अनुरोधों के लिए — केवल उन्हीं पृष्ठों पर — CDN को आपका IP पता और User-Agent प्राप्त होते हैं। हमारे फ़ॉन्ट स्व-होस्टेड हैं और किसी तीसरे पक्ष से प्राप्त नहीं किए जाते।
- DB-IP और APNIC। केवल-डाउनलोड: हमारा सर्वर उनके डेटासेट प्राप्त करता है। कोई आगंतुक- या उपयोगकर्ता-डेटा उन्हें कभी नहीं भेजा जाता।
- ग्राहक-कॉन्फ़िगर वेबहुक एंडपॉइंट। यदि कोई ग्राहक कोई वेबहुक कॉन्फ़िगर करता है, तो हम उस ग्राहक का अपना डेटा (लिंक- और टाइमर-घटनाएँ) रखने वाला HMAC-हस्ताक्षरित JSON, ग्राहक द्वारा चुने गए URL पर भेजते हैं। ग्राहक अपने कॉन्फ़िगर किए एंडपॉइंट के लिए उत्तरदायी है।
- लिंक-चेकर लक्ष्य। यदि आप हमारे निःशुल्क लिंक-चेकर में कोई URL पेस्ट करते हैं, तो उसे जाँचने के लिए हमारा सर्वर उस URL पर एक एकल, सुरक्षित HEAD अनुरोध भेजता है। लक्ष्य-साइट को अनुरोध हमारे सर्वर से दिखता है, आपसे नहीं।
- IndexNow। हम सर्च इंजनों को अपने ही सार्वजनिक विपणन-पृष्ठों की सूचना देते हैं। कोई उपयोगकर्ता-डेटा शामिल नहीं होता।
- क़ानूनी और नियामकीय प्रकटीकरण। हम व्यक्तिगत डेटा वहाँ प्रकट कर सकते हैं जहाँ हमें सद्भावपूर्वक विश्वास हो कि कोई क़ानून, विनियम, न्यायालय-आदेश या प्रवर्तनीय सरकारी अनुरोध इसकी अपेक्षा करता है, या जहाँ प्रकटीकरण Quik, हमारे उपयोगकर्ताओं या जनता के अधिकारों, सुरक्षा या संपत्ति की रक्षा के लिए आवश्यक हो।
- व्यावसायिक हस्तांतरण। यदि हम किसी विलय, अधिग्रहण, पुनर्गठन या परिसंपत्ति-विक्रय में शामिल हों, तो व्यक्तिगत डेटा उस लेन-देन के भाग के रूप में हस्तांतरित हो सकता है। यह नीति उस पर लागू रहेगी, और नियंत्रक में किसी भी परिवर्तन की सूचना हम आपको देंगे।
हम व्यक्तिगत डेटा न बेचते हैं, न किराए पर देते हैं, और हम व्यक्तिगत डेटा को क्रॉस-कॉन्टेक्स्ट व्यवहारगत विज्ञापन के लिए साझा नहीं करते। वर्तमान में कोई भुगतान-प्रोसेसर सेवा से कोई डेटा प्राप्त नहीं करता; सशुल्क योजनाएँ ऑफ़लाइन भुगतान के बाद मैन्युअल रूप से दर्ज की जाती हैं।
10. अंतरराष्ट्रीय हस्तांतरण
सेवा दो इकाइयों द्वारा प्रदान की जाती है — मंगोलिया में Заалт ЭйАй ХХК (Zaalt AI LLC) और QuikMN LLC — और हमारे होस्टिंग प्रदाता की अवसंरचना पर होस्ट है, जो आपके देश से बाहर स्थित हो सकती है। इसका अर्थ है कि आपका व्यक्तिगत डेटा आपके देश से भिन्न किसी ऐसे देश में संग्रहीत या संसाधित हो सकता है जिसके डेटा-संरक्षण क़ानून आपके देश के क़ानूनों से भिन्न हो सकते हैं। जहाँ GDPR जैसा कोई क़ानून ऐसे हस्तांतरणों के लिए रक्षोपायों की अपेक्षा करता है, वहाँ हम उस क़ानून द्वारा मान्य उपयुक्त रक्षोपायों पर — जहाँ अपेक्षित हो, हमारे सेवा-प्रदाताओं के साथ मानक संविदात्मक खंडों (standard contractual clauses) सहित — तथा अनुच्छेद 16 में वर्णित सुरक्षा-उपायों पर निर्भर करते हैं। आपके डेटा पर लागू रक्षोपायों के बारे में अधिक जानकारी के लिए आप /contact पर हमसे संपर्क कर सकते हैं।
11. प्रतिधारण (Retention)
हमारा सामान्य नियम: हम व्यक्तिगत डेटा को उस प्रयोजन के लिए आवश्यक अवधि से अधिक नहीं रखते जिसके लिए वह एकत्र किया गया था, और उससे अधिक केवल तभी जब कोई क़ानूनी दायित्व, कोई अनसुलझा विवाद, या कोई दुरुपयोग- अथवा सुरक्षा-जाँच इसकी अपेक्षा करे। सेवा में कार्यान्वित विशिष्ट अवधियाँ ये हैं:
| डेटा | प्रतिधारण |
|---|---|
| ईमेल-सत्यापन / पासवर्ड-रीसेट टोकन | समाप्ति पर, या उपयोग के 7 दिन बाद, हटा दिए जाते हैं |
| दर-सीमा अभिलेख (एकमात्र स्थान जहाँ कच्चा IP रखा जाता है) | 1 दिन |
| लॉगिन सत्र | अंतिम गतिविधि के 30 दिन बाद |
| अनाम छोटे लिंक (बिना खाते के बनाए गए) | 7 दिनों तक सक्रिय, फिर अधिकतम 7 और दिनों की शुद्धिकरण रियायती अवधि, फिर अपने क्लिक-अभिलेखों सहित स्थायी रूप से हटा दिए जाते हैं — जब तक किसी खाते में दावा न कर लिए जाएँ (अनुच्छेद 13) |
| पंजीकृत छोटे लिंक | योजना-निर्भर: Free योजना पर 30 दिन तक, सशुल्क योजनाओं पर 365 दिन तक (प्रति-लिंक, नवीकरणीय) |
| कच्चे क्लिक-अभिलेख | डिफ़ॉल्ट रूप से अनिश्चित काल तक प्रतिधारित; प्रतिधारण-विंडो हमारे प्रशासकों द्वारा कॉन्फ़िगर-योग्य है और छोटी की जा सकती है |
| ईमेल-खोलने की घटनाएँ (Email Counter) | 90 दिन |
| Email Counter चित्र-कैश फ़ाइलें | 2 घंटे |
| Email Counter टाइमर | समाप्त होने के 60 दिन बाद स्वचालित रूप से निष्क्रिय (अभिलेख खाता-विलोपन तक प्रतिधारित) |
| API कुंजियाँ | डिफ़ॉल्ट रूप से 90 दिनों बाद समाप्त; अधिकतम जीवन-अवधि 1 वर्ष |
बिना स्वचालित शुद्धिकरण वाले अभिलेख। निम्नलिखित वर्तमान में संबंधित खाते के हटाए जाने तक, या — जहाँ वे किसी खाते से बंधे नहीं हैं — अनिश्चित काल तक प्रतिधारित रहते हैं: संपर्क संदेश, API अनुरोध-लॉग, प्रशासनिक लेखा-परीक्षा अभिलेख, दुरुपयोग रिपोर्टें, फ़ॉर्म-प्रस्तुतियाँ (जब तक स्वामी ग्राहक या खाता उन्हें हटा न दे), Bio दृश्य / Menu स्कैन / Form दृश्य लॉग, दैनिक समुच्चय क्लिक-काउंटर, इन-ऐप सूचनाएँ, और भुगतान-खाता। हम इन्हें सुरक्षा, दुरुपयोग-निवारण, अभिलेख-रखरखाव और क़ानूनी-प्रतिरक्षा प्रयोजनों के लिए रखते हैं। हम अपनी प्रतिधारण-प्रथाओं की समीक्षा करते हैं और छोटी स्वचालित शुद्धिकरण-अवधियाँ लागू कर सकते हैं; हम इस नीति को अद्यतन किए बिना उपर्युक्त अवधियों को नहीं बढ़ाएँगे।
12. आपके अधिकार
आपके अधिकार उस क़ानून पर निर्भर करते हैं जो आप पर लागू होता है। जिस सीमा तक संबंधित क़ानून नीचे दिए अधिकार प्रदान करता है, हम उन्हें सबके लिए सम्मानित करते हैं, और उनके प्रयोग के लिए हम आपसे कोई भेदभाव नहीं करते।
12.1 EU / EEA और UK (GDPR और UK GDPR)
- अपने व्यक्तिगत डेटा तक पहुँच (access) और उसकी एक प्रति;
- अशुद्ध डेटा का सुधार (rectification);
- मिटाना (erasure) ("भुला दिए जाने का अधिकार"), अनुच्छेद 13 में वर्णित प्रतिधारित अभिलेखों के अध्यधीन;
- प्रसंस्करण का प्रतिबंधन (restriction);
- आपके द्वारा दिए गए डेटा की, मशीन-पठनीय प्रारूप में, वहनीयता (portability);
- वैध हितों पर आधारित प्रसंस्करण पर आपत्ति (objection) — अनुच्छेद 7 में वर्णित प्रसंस्करण सहित — हम रुक जाएँगे, जब तक हमारे पास अभिभावी वैध आधार न हों; प्रत्यक्ष विपणन पर आपत्ति निरपेक्ष है;
- किसी भी समय सहमति की वापसी, पूर्व प्रसंस्करण को प्रभावित किए बिना;
- अपने पर्यवेक्षी प्राधिकरण के पास शिकायत (अनुच्छेद 20 देखें)।
12.2 मंगोलिया
मंगोलिया के व्यक्तिगत डेटा संरक्षण क़ानून के अंतर्गत, आपको अधिकार हैं: अपने व्यक्तिगत डेटा के प्रसंस्करण के बारे में सूचित होने का, उस तक पहुँचने का, अवैध या अशुद्ध रूप से संसाधित डेटा के सुधार या विलोपन की माँग करने का, सहमति वापस लेने का, तथा सक्षम मंगोलियाई प्राधिकरण के पास शिकायत करने का। अनुरोध /contact के माध्यम से किए जाते हैं।
12.3 भारत (डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम)
DPDP (डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023) के अंतर्गत, डेटा प्रिंसिपल (Data Principal) के रूप में आपको अधिकार है: अपने व्यक्तिगत डेटा और उसके प्रसंस्करण के सारांश तक पहुँच का, सुधार और मिटाने का, शिकायत निवारण (grievance redressal) का (/contact का उपयोग करें; हम नीचे कथित अवधि के भीतर उत्तर देंगे — इस डेटा के संबंध में डेटा फ़िड्यूशरी (Data Fiduciary) हम हैं), तथा अपनी मृत्यु या असमर्थता की स्थिति में अपने अधिकारों के प्रयोग हेतु किसी अन्य व्यक्ति को नामित करने का।
12.4 ब्राज़ील (LGPD)
LGPD (ब्राज़ील का सामान्य व्यक्तिगत डेटा संरक्षण क़ानून) के अंतर्गत आपको अधिकार हैं: इस बात की पुष्टि का कि हम आपका डेटा संसाधित करते हैं, पहुँच का, सुधार का, अनावश्यक या गैर-अनुपालित डेटा के गुमनामीकरण या विलोपन का, वहनीयता का, साझाकरण की जानकारी का, सहमति से इनकार के परिणामों की जानकारी का, सहमति के प्रतिसंहरण का, तथा ANPD के समक्ष याचिका का।
12.5 इंडोनेशिया (PDP क़ानून)
क़ानून सं. 27 (2022) द्वारा यथाप्रदत्त, आपको अधिकार हैं: प्रसंस्करण की जानकारी का, पहुँच और एक प्रति का, सुधार का, विलोपन या विनष्टीकरण का, सहमति की वापसी का, पूर्णतः स्वचालित निर्णयों पर आपत्ति का, प्रतिबंधन का, तथा उल्लंघनों के लिए प्रतिकर का।
12.6 कैलिफ़ोर्निया (CCPA/CPRA)
- जानने का अधिकार कि हम कौन-सी व्यक्तिगत जानकारी एकत्र, उपयोग और प्रकट करते हैं — CCPA/CPRA (कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम / कैलिफ़ोर्निया गोपनीयता अधिकार अधिनियम) के अंतर्गत यह नीति वही प्रकटीकरण है, और आप हमसे आपके बारे में धारित विशिष्ट अंशों का अनुरोध कर सकते हैं;
- हटवाने का अधिकार, वैधानिक अपवादों (सुरक्षा, क़ानूनी अनुपालन — अनुच्छेद 13 देखें) के अध्यधीन;
- अशुद्ध व्यक्तिगत जानकारी के सुधार का अधिकार;
- बिक्री या साझाकरण से ऑप्ट-आउट का अधिकार — हम व्यक्तिगत जानकारी नहीं बेचते और उसे क्रॉस-कॉन्टेक्स्ट व्यवहारगत विज्ञापन के लिए साझा नहीं करते, अतः ऑप्ट-आउट करने के लिए कुछ है ही नहीं;
- संवेदनशील व्यक्तिगत जानकारी के उपयोग को सीमित करने का अधिकार — हम ऐसी किसी संवेदनशील व्यक्तिगत जानकारी का उपयोग ऐसे प्रयोजनों के लिए नहीं करते जिनके लिए सीमन-अधिकार अपेक्षित हो;
- इनमें से किसी भी अधिकार के प्रयोग के लिए भेदभाव-रहितता का अधिकार।
12.7 इन अधिकारों का प्रयोग कैसे करें, और हम कब उत्तर देते हैं
अधिकांश अनुरोधों के लिए अपने Settings पृष्ठ के स्व-सेवा उपकरणों का (अनुच्छेद 13), और बाकी सबके लिए /contact का उपयोग करें। हम आपसे अपनी पहचान सत्यापित करने के लिए कह सकते हैं — सामान्यतः आपके खाता-ईमेल से हमसे संपर्क करके या खाते पर नियंत्रण की पुष्टि करके। हम 30 दिनों के भीतर उत्तर देते हैं, जो लागू क़ानून की अनुमति के अनुसार बढ़ाया जा सकता है (उदाहरण के लिए, जटिल अनुरोधों के लिए GDPR के अंतर्गत, सूचना के साथ, दो और महीनों तक)। जहाँ कोई अनुरोध ऐसे डेटा से संबंधित हो जिसे हमारा ग्राहक नियंत्रित करता है (अनुच्छेद 17), वहाँ हम आपको ग्राहक के पास भेजेंगे और उनके प्रोसेसर के रूप में उनकी सहायता करेंगे।
13. स्व-सेवा, और खाता-विलोपन क्या हटाता है और क्या नहीं
अपने Settings पृष्ठ से आप किसी भी समय: अपनी प्रोफ़ाइल और वरीयताएँ संपादित कर सकते हैं (दर्ज किए गए फ़ोन नंबर को हटाना सहित), अपने एनालिटिक्स को CSV के रूप में डाउनलोड कर सकते हैं, अलग-अलग सत्र निरस्त कर सकते हैं या अन्य सभी डिवाइसों से लॉग आउट कर सकते हैं, API कुंजियाँ निरस्त कर सकते हैं, और अपना खाता हटा सकते हैं (पासवर्ड की पुनः-प्रविष्टि आवश्यक)।
अनाम लिंक: बिना खाते के बनाया गया लिंक 7 दिन जीवित रहता है और फिर शुद्ध (purge) कर दिया जाता है। यदि आप उसी ब्राउज़र सत्र से पंजीकरण या लॉग इन करते हैं, तो आप लिंक को अपने खाते में दावा कर सकते हैं, जिससे वह स्वामित्व-प्राप्त और दीर्घजीवी हो जाता है।
खाता-विलोपन स्थायी रूप से हटाता है: आपके टोकन, सत्र, API कुंजियाँ और टैग; आपके लिंक — उनके क्लिक-अभिलेखों, दैनिक काउंटरों, लक्ष्यों, QR कोडों और संबंधित रिपोर्टों सहित; आपकी सूचनाएँ; आपके टाइमर और उनकी खोलने की घटनाएँ; आपके Bio पृष्ठ — उनके लिंकों और दृश्य-लॉगों सहित; आपके मेनू — मदों और स्कैन-लॉगों सहित; आपके फ़ॉर्म — उनकी प्रस्तुतियों और दृश्य-लॉगों सहित; आपके हस्ताक्षर; आपके वेबहुक और डिलीवरी-अभिलेख; तथा आपकी भुगतान-खाता पंक्तियाँ।
खाता-विलोपन के बाद क्या बचता है — ईमानदारी से कथित:
- API अनुरोध-लॉग — सुरक्षा और दुरुपयोग-जाँच अभिलेखों के रूप में प्रतिधारित;
- प्रशासनिक लेखा-परीक्षा अभिलेख — प्रशासनिक कार्रवाइयों के अखंडता-अभिलेख के रूप में प्रतिधारित; प्रविष्टियों में आपका ईमेल पता हो सकता है;
- आपके द्वारा हमें भेजे गए संपर्क संदेश — पत्राचार-अभिलेखों के रूप में प्रतिधारित;
- डिस्क पर अपलोड की गई चित्र-फ़ाइलें — डेटाबेस-अभिलेख हटा दिए जाते हैं, किंतु अंतर्निहित फ़ाइलें वर्तमान में संग्रहण से साफ़ नहीं की जातीं।
हम इन्हें वैध हितों (सुरक्षा, दुरुपयोग-निवारण, अभिलेख-अखंडता, क़ानूनी दावों की प्रतिरक्षा) के तथा, जहाँ लागू हो, क़ानूनी दायित्व के क़ानूनी आधारों पर प्रतिधारित रखते हैं। आप /contact पर हमसे विशिष्ट बचे हुए अभिलेखों — अपलोड की गई फ़ाइलों सहित — की समीक्षा करने और, जहाँ ऐसा कोई हित या दायित्व आड़े न आए, उन्हें हटाने का अनुरोध कर सकते हैं।
14. बच्चे
सेवा बच्चों की ओर निर्देशित नहीं है। सेवा का उपयोग करने के लिए आपकी आयु कम से कम 16 वर्ष होनी चाहिए, या वह न्यूनतर आयु जिस पर स्थानीय क़ानून माता-पिता या अभिभावक की सहमति से उपयोग की अनुमति देता है — जिस स्थिति में वह सहमति आवश्यक है। हम उस आयु से कम के बच्चों से जानते-बूझते व्यक्तिगत डेटा एकत्र नहीं करते, और हम तकनीकी साधनों से आयु का सत्यापन नहीं करते — आपकी आयु वह अभ्यावेदन है जो आप हमें देते हैं। यदि आप माता-पिता या अभिभावक हैं और मानते हैं कि किसी बच्चे ने हमें व्यक्तिगत डेटा दिया है, तो /contact पर हमसे संपर्क करें और हम खाता तथा संबद्ध डेटा हटा देंगे।
15. स्वचालित निर्णयन
हम GDPR के अनुच्छेद 22 के अर्थ में ऐसा स्वचालित निर्णयन नहीं करते जो आप पर क़ानूनी प्रभाव या उसी प्रकार के महत्वपूर्ण प्रभाव उत्पन्न करे। सेवा स्वचालित सुरक्षा-अनुमानी (heuristics) अवश्य चलाती है: बॉट-पहचान (हनीपॉट, समय-जाँच, JavaScript प्रमाण, User-Agent जाँच), दर-सीमाएँ, और गंतव्य-URL सुरक्षा-जाँच। इनके परिणामस्वरूप कोई अनुरोध अस्वीकृत, कोई लिंक अवरुद्ध, या कोई खाता प्रतिबंधित हो सकता है। यदि आपको लगता है कि किसी स्वचालित उपाय ने आपको ग़लत रूप से प्रभावित किया है, तो /contact पर हमसे संपर्क करें और एक मानव उस निर्णय की समीक्षा करेगा।
16. सुरक्षा
हमने जो उपाय वास्तव में कार्यान्वित किए हैं, उनमें शामिल हैं:
- सेवा HTTPS पर परोसी जाती है, और हम HSTS प्रवर्तित करते हैं (max-age एक वर्ष, उप-डोमेन सहित) ताकि लौटने वाले ब्राउज़र HTTPS पर जुड़ें;
- पासवर्ड bcrypt (cost 12) से हैश किए जाते हैं, स्थिर-समय (constant-time) सत्यापन के साथ जो खाता-गणना (account-enumeration) जाँच-पड़ताल को भी विफल करता है;
- वैकल्पिक द्वि-कारक प्रमाणीकरण (TOTP, RFC 6238), पुनःप्रयोग (replay) सुरक्षा के साथ;
- API कुंजियाँ केवल SHA-256 हैशों के रूप में, एक छोटे उपसर्ग के साथ, संग्रहीत; remember-me टोकन हैश किए हुए और हर उपयोग पर रोटेट; सत्र-निरसन ("अन्य डिवाइसों से लॉग आउट"); सत्र ID हर 30 मिनट में रोटेट;
- सत्र-कुकीज़ httpOnly, Secure और SameSite=Lax फ़्लैग के साथ; प्रत्येक स्थिति-परिवर्तक अनुरोध पर स्थिर-समय तुलना वाले CSRF टोकन;
- एनालिटिक्स और लॉगों में सर्वत्र कुंजीयुक्त HMAC द्वारा IP छद्मनामीकरण (अनुच्छेद 4.4);
- सुरक्षा-हेडर: content-type सूँघने से सुरक्षा, फ़्रेम-सन्निवेशन प्रतिबंध, referrer-policy, हमारे अपने मूल (origin) पर डिफ़ॉल्ट होने वाली Content-Security-Policy, तथा जियोलोकेशन, माइक्रोफ़ोन और कैमरे को अस्वीकार करने वाली Permissions-Policy;
- प्रत्येक गंतव्य URL पर SSRF सुदृढ़ीकरण (निजी, carrier-grade-NAT और टनलिंग रेंजों का अवरोधन; रीबाइंडिंग-सुरक्षा के साथ पूर्ण DNS समाधान);
- सर्वत्र पैरामीटरीकृत डेटाबेस-क्वेरियाँ; ईमेल हेडर-इंजेक्शन की सफ़ाई; TLS-सत्यापित बहिर्गामी मेल;
- अपलोड किए गए चित्र सर्वर-साइड पुनः-एनकोड और वेब रूट से बाहर संग्रहीत;
- लॉगिन, पंजीकरण, संपर्क, रिपोर्टिंग, लिंक-निर्माण, फ़ॉर्म-प्रस्तुति और API पर स्तरित दर-सीमन।
प्रेषण या संग्रहण की कोई भी विधि पूर्णतः सुरक्षित नहीं है, और हम परम सुरक्षा की गारंटी नहीं दे सकते। यदि कोई व्यक्तिगत-डेटा उल्लंघन (breach) हो, तो जहाँ लागू क़ानून अपेक्षित करे वहाँ हम 72 घंटों के भीतर सक्षम पर्यवेक्षी प्राधिकरण को सूचित करेंगे, और जहाँ उल्लंघन से उपयोगकर्ताओं को उच्च जोखिम की संभावना हो वहाँ प्रभावित उपयोगकर्ताओं को बिना अनुचित विलंब के सूचित करेंगे।
17. हमारे ग्राहकों के अंतिम उपयोगकर्ताओं को सूचना
यह अनुच्छेद आपको संबोधित है यदि आप किसी Quik ग्राहक की बनाई किसी चीज़ के साथ अंतःक्रिया करते हैं: आपने उनके छोटे लिंक पर क्लिक किया, उनका Menu QR स्कैन किया, उनका Bio या Countdown पृष्ठ देखा, उनका फ़ॉर्म प्रस्तुत किया, या उनके Email Counter वाला ईमेल खोला।
- क्या दर्ज होता है: अनुच्छेद 4.2 में वर्णित एक छद्मनामीकृत घटना — आपके IP पते का कुंजीयुक्त हैश (कभी भी पता स्वयं नहीं), आपका डिवाइस/ब्राउज़र-परिवार, एक ऑफ़लाइन डेटासेट से अनुमानित देश और नगर, तथा एक टाइमस्टैम्प। किसी मेनू-स्कैन के लिए, QR कोड में की टेबल-संख्या। किसी फ़ॉर्म-दृश्य या Bio-दृश्य के लिए, एक IP हैश और डिवाइस-प्रकार। Email Counter वाला ईमेल खोलने से एक खोलने-की-घटना दर्ज होती है (IP हैश और मेल-क्लाइंट परिवार) जिसे प्रेषक समुच्चय-रूप में देख सकता है; यदि आप अपने मेल-क्लाइंट में दूरस्थ चित्र अवरुद्ध करते हैं, तो कोई खोलना दर्ज नहीं होता।
- कोई कुकीज़ नहीं: किसी लिंक पर क्लिक करना या कोई काउंटर-चित्र खोलना आपके ब्राउज़र में कोई कुकी नहीं रखता।
- फ़ॉर्म प्रस्तुतियाँ: आप किसी ग्राहक के फ़ॉर्म में जो कुछ भी लिखते हैं, वह उस ग्राहक के पास जाता है। आपकी प्रस्तुति का नियंत्रक ग्राहक है; हम उसे केवल उनके लिए संग्रहीत करते हैं। उनकी गोपनीयता सूचना लागू होती है।
- किससे संपर्क करें: आपने किसी ग्राहक को जो कुछ प्रस्तुत किया, या किसी ग्राहक के पृष्ठ अथवा ईमेलों के बारे में — पहले उस ग्राहक से संपर्क करें; डेटा और सामग्री वही नियंत्रित करते हैं। यदि आप उन तक नहीं पहुँच पा रहे, या आपकी चिंता हमारे अपने प्रसंस्करण के बारे में है, तो /contact पर हमसे संपर्क करें और हम सहायता करेंगे — जहाँ हम उनके प्रोसेसर के रूप में कार्य करते हैं वहाँ आपका अनुरोध ग्राहक तक पहुँचाना भी शामिल है।
18. प्रोसेसर शर्तें (ग्राहक-नियंत्रित डेटा के लिए डेटा-प्रसंस्करण शर्तें)
ये शर्तें, अनुच्छेद 4.5 में वर्णित व्यक्तिगत डेटा — सर्वोपरि Quik Forms प्रस्तुतियों — के लिए Quik (प्रोसेसर के रूप में) और प्रत्येक ग्राहक (नियंत्रक के रूप में) के बीच लागू होती हैं, और सेवा की शर्तों के अंतर्गत ग्राहक के साथ हमारे करार का भाग हैं।
- निर्देश। हम ग्राहक-नियंत्रित डेटा को केवल — ग्राहक द्वारा कॉन्फ़िगर की गई रीति से सेवा प्रदान करने के लिए और सेवा के माध्यम से दिए गए ग्राहक के अभिलिखित निर्देशों के अनुसार — संसाधित करते हैं, अपने स्वयं के प्रयोजनों के लिए नहीं, सिवाय वहाँ जहाँ कोई क़ानून अन्यथा अपेक्षित करे (जिस स्थिति में हम ग्राहक को सूचित करेंगे, जब तक क़ानून इसकी मनाही न करे)।
- ग्राहक-दायित्व। ग्राहक वारंटी देता है कि सेवा के माध्यम से एकत्र किए जाने वाले डेटा के लिए उसके पास वैध आधार है, कि वह अपने दर्शकों को क़ानूनी रूप से अपेक्षित गोपनीयता सूचना देता है, और कि उसके निर्देश लागू क़ानून के अनुपालन में हैं। सेवा की शर्तों की ग्राहक-क्षतिपूर्ति इन वारंटियों के उल्लंघनों पर लागू होती है।
- गोपनीयता। हम ग्राहक-नियंत्रित डेटा तक पहुँच केवल उन कार्मिकों तक सीमित रखते हैं जिन्हें सेवा के संचालन के लिए इसकी आवश्यकता है और जो गोपनीयता-दायित्वों से बद्ध हैं।
- सुरक्षा। हम ग्राहक-नियंत्रित डेटा पर अनुच्छेद 16 के उपाय लागू करते हैं।
- उप-प्रोसेसर। ग्राहक अनुच्छेद 9 में सूचीबद्ध उप-प्रोसेसरों (हमारा होस्टिंग प्रदाता और मेल-होस्ट; सामग्री-वितरण नेटवर्क केवल स्थैतिक परिसंपत्तियाँ परोसते हैं) को अधिकृत करता है। ग्राहक-नियंत्रित डेटा संसाधित करने वाला कोई उप-प्रोसेसर जोड़ने से पहले हम अनुच्छेद 9 को अद्यतन करेंगे; यदि ग्राहक युक्तियुक्त डेटा-संरक्षण आधारों पर आपत्ति करे और हम आपत्ति का समाधान न कर सकें, तो ग्राहक प्रभावित सेवा समाप्त कर सकता है।
- सहायता। प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, हम डेटा-विषय अनुरोधों में (ऐप में निर्यात- और विलोपन-उपकरणों के माध्यम से भी) तथा, हमारे पास उपलब्ध जानकारी की सीमा तक, ग्राहक के सुरक्षा-, उल्लंघन-अधिसूचना- और प्रभाव-आकलन-दायित्वों में ग्राहक की सहायता करेंगे। उनके डेटा को प्रभावित करने वाले किसी व्यक्तिगत-डेटा उल्लंघन का हमें ज्ञान होने पर हम बिना अनुचित विलंब के ग्राहक को सूचित करेंगे।
- विलोपन और वापसी। ग्राहक सेवा के माध्यम से किसी भी समय फ़ॉर्म-प्रस्तुतियाँ निर्यात कर सकता है और फ़ॉर्म, प्रस्तुतियाँ, पृष्ठ और लिंक हटा सकता है; खाता हटाने से वह समस्त ग्राहक-नियंत्रित डेटा हट जाता है जो हम ग्राहक के लिए रखते हैं (अनुच्छेद 13)। यह — अनुच्छेद 13 के अवशिष्ट अभिलेखों के अध्यधीन — समापन पर विलोपन/वापसी की अपेक्षा को पूरा करता है।
- लेखा-परीक्षा। इन शर्तों के अनुपालन को प्रदर्शित करने के लिए हम इस नीति की जानकारी, तथा /contact के माध्यम से अनुरोध पर ऐसी अतिरिक्त जानकारी जो हम युक्तियुक्त रूप से दे सकें, उपलब्ध कराते हैं।
19. इस नीति में परिवर्तन
हम समय-समय पर इस नीति को अद्यतन कर सकते हैं। जब हम ऐसा करेंगे, तो शीर्ष पर की प्रभावी तिथि बदलेंगे और नया संस्करण इस पृष्ठ पर प्रकाशित करेंगे। तात्त्विक परिवर्तनों के लिए — डेटा की नई श्रेणियाँ, नए प्रयोजन, नए प्राप्तकर्ता, या घटाए गए अधिकार — हम पंजीकृत उपयोगकर्ताओं को परिवर्तन के प्रभावी होने से पहले ईमेल या इन-ऐप सूचना द्वारा अग्रिम सूचना देंगे। संशोधित नीति की प्रभावी तिथि के बाद सेवा का निरंतर उपयोग का अर्थ है कि संशोधित नीति लागू होती है। इस नीति के अनुवाद सुविधा के लिए दिए जाते हैं; यदि कोई अनुवाद अंग्रेज़ी संस्करण से टकराए, तो — लागू क़ानून द्वारा अनुमत सीमा तक — अंग्रेज़ी संस्करण अभिभावी होगा।
20. संपर्क और शिकायतें
इस नीति या आपके व्यक्तिगत डेटा के बारे में किसी भी प्रश्न, अनुरोध या शिकायत के लिए, /contact पर हमसे संपर्क करें। बिलिंग पूछताछ: billing@quik.mn। हम आपको बताएँगे कि आपके खाते के लिए नियंत्रक कौन-सी इकाई है — Заалт ЭйАй ХХК (Zaalt AI LLC) या QuikMN LLC — और अनुरोध पर उसका पंजीकृत पता देंगे।
यदि आप हमारे उत्तर से असंतुष्ट हों, तो आपको किसी डेटा-संरक्षण पर्यवेक्षी प्राधिकरण के पास शिकायत दर्ज करने का अधिकार है — EU/EEA में, आपके सामान्य निवास, कार्यस्थल या कथित उल्लंघन के स्थान का प्राधिकरण; UK में, Information Commissioner's Office; ब्राज़ील में, ANPD; भारत में, डेटा संरक्षण बोर्ड (Data Protection Board); इंडोनेशिया में, सक्षम PDP प्राधिकरण; मंगोलिया में, व्यक्तिगत डेटा संरक्षण क़ानून के अंतर्गत सक्षम प्राधिकरण; कैलिफ़ोर्निया में, California Privacy Protection Agency या Attorney General। तथापि, हम चाहेंगे कि पहले हमें आपकी चिंता का सीधे समाधान करने का अवसर मिले।